Chính phủ ban hành Nghị định số 363/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu, trong đó mức phạt tiền tối đa đối với cá nhân là 100 triệu đồng. Nghị định quy định cụ thể các hành vi bị xử phạt, hình thức xử phạt bổ sung và biện pháp khắc phục hậu quả, trong đó có những hành vi liên quan đến giả mạo, phá hoại dữ liệu và thu thập, tạo lập dữ liệu trái quy định.
Phó Thủ tướng Chính phủ Hồ Quốc Dũng thay mặt Chính phủ ký Nghị định số 363/2026/NĐ-CP ngày 19/9/2026 về xử phạt vi phạm hành chính trong lĩnh vực dữ liệu. Nghị định quy định các hành vi vi phạm hành chính, hình thức và mức xử phạt, biện pháp khắc phục hậu quả, đối tượng bị xử phạt, thẩm quyền lập biên bản, thẩm quyền xử phạt và mức phạt tiền cụ thể theo từng chức danh. Nghị định có hiệu lực từ ngày 11/11/2026.
Nghị định áp dụng đối với cơ quan, tổ chức, cá nhân Việt Nam; cơ quan, tổ chức, cá nhân nước ngoài tại Việt Nam và các chủ thể nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động dữ liệu tại Việt Nam có hành vi vi phạm thuộc phạm vi điều chỉnh. Các hành vi thuộc phạm vi điều chỉnh của quy định về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân không thuộc Nghị định này.
Đối tượng tổ chức bị xử phạt gồm cơ quan nhà nước có hành vi vi phạm nhưng không thuộc nhiệm vụ quản lý nhà nước được giao; tổ chức thành lập theo Luật Doanh nghiệp, Luật Hợp tác xã, Luật Các tổ chức tín dụng, Luật Đầu tư; đơn vị sự nghiệp công lập và các tổ chức khác được thành lập theo quy định pháp luật. Hộ kinh doanh, hộ gia đình, cộng đồng dân cư vi phạm bị áp dụng mức phạt tiền như đối với cá nhân. Người đại diện hộ kinh doanh, chủ hộ gia đình hoặc người đứng đầu cộng đồng dân cư chịu trách nhiệm thực hiện quyết định xử phạt.
Nghị định cũng quy định trường hợp cán bộ, công chức, viên chức, người thuộc lực lượng Quân đội nhân dân, Công an nhân dân và người làm công tác cơ yếu vi phạm trong khi thi hành công vụ, nhiệm vụ và hành vi đó thuộc phạm vi công vụ, nhiệm vụ thì không bị xử phạt theo pháp luật về xử lý vi phạm hành chính mà được xử lý theo quy định pháp luật có liên quan. Tương tự, cơ quan nhà nước thực hiện hành vi vi phạm thuộc nhiệm vụ quản lý nhà nước cũng không bị xử phạt hành chính mà bị xử lý theo quy định pháp luật có liên quan.

Phạt đến 80 triệu đồng đối với hành vi tấn công, phá hoại cơ sở dữ liệu
Hình thức xử phạt chính trong lĩnh vực dữ liệu gồm cảnh cáo và phạt tiền. Tùy tính chất, mức độ vi phạm, tổ chức, cá nhân còn có thể bị tước quyền sử dụng giấy phép, chứng chỉ hành nghề; tịch thu tang vật, phương tiện vi phạm; đình chỉ có thời hạn hoạt động cung cấp, xử lý, kết nối dữ liệu; đình chỉ hoạt động quản trị, vận hành cơ sở dữ liệu, sàn dữ liệu hoặc hoạt động tham gia chương trình, dự án do Quỹ phát triển dữ liệu hỗ trợ. Người nước ngoài vi phạm còn có thể bị trục xuất.
Mức phạt tiền tối đa đối với một hành vi vi phạm hành chính trong lĩnh vực dữ liệu đối với cá nhân là 100 triệu đồng.
Theo Điều 7, hành vi giả mạo, cố ý làm sai lệch, làm mất hoặc làm hư hỏng dữ liệu trong cơ sở dữ liệu của cơ quan Đảng, Nhà nước, Ủy ban Mặt trận Tổ quốc Việt Nam nhưng chưa đến mức truy cứu trách nhiệm hình sự bị phạt từ 40 - 60 triệu đồng. Mức phạt này cũng áp dụng đối với hành vi cố ý cung cấp dữ liệu sai lệch hoặc không cung cấp dữ liệu theo yêu cầu hợp pháp của cơ quan, người có thẩm quyền, trừ trường hợp thuộc quy định riêng tại Điều 16.
Hành vi cản trở hoặc ngăn chặn trái pháp luật quá trình xử lý, quản trị dữ liệu của cơ quan, tổ chức, người có thẩm quyền bị phạt từ 60 - 80 triệu đồng. Mức phạt tương tự áp dụng đối với hành vi tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin phục vụ quản lý, xử lý, quản trị, bảo vệ dữ liệu nhưng chưa đến mức truy cứu trách nhiệm hình sự.
Đối với hành vi tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu hoặc hệ thống thông tin, tang vật, phương tiện vi phạm có thể bị tịch thu. Người vi phạm còn có thể bị buộc khôi phục dữ liệu, cơ sở dữ liệu hoặc tình trạng ban đầu của dữ liệu; áp dụng các biện pháp kỹ thuật để bảo đảm an toàn, an ninh dữ liệu; thông báo về sự cố, hậu quả và kết quả khắc phục cho chủ thể dữ liệu cùng các tổ chức, cá nhân liên quan; đồng thời gỡ bỏ ứng dụng, phần mềm được sử dụng để thực hiện hành vi vi phạm.
Thu thập, tạo lập dữ liệu trái quy định có thể bị phạt đến 60 triệu đồng
Nghị định cũng quy định cụ thể việc xử phạt đối với các hành vi vi phạm trong thu thập, tạo lập dữ liệu. Theo Điều 8, hành vi thu thập, tạo lập dữ liệu khi không được sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu dữ liệu theo quy định bị phạt từ 20 - 40 triệu đồng. Mức phạt này cũng áp dụng với trường hợp không ban hành quy trình thu thập, tạo lập dữ liệu hoặc không thực hiện đánh giá, áp dụng biện pháp bảo vệ dữ liệu trước khi tiến hành; không kiểm tra tính xác thực, bảo đảm chất lượng dữ liệu trong quá trình thu thập, tạo lập.
Mức phạt tăng lên từ 40 - 60 triệu đồng đối với hành vi cố ý thu thập, tạo lập dữ liệu không đúng với dữ liệu gốc; cố ý tạo lập dữ liệu giả mạo; thu thập, tạo lập dữ liệu vượt quá phạm vi, mục đích đã thông báo.
Trường hợp hành vi vi phạm về thu thập, tạo lập dữ liệu thuộc khoản 1 Điều 8 nhưng dữ liệu nằm trong danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia cũng bị phạt từ 40 - 60 triệu đồng. Mức phạt này áp dụng tương tự khi hành vi vi phạm làm rò rỉ thông tin nhạy cảm, ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia.
Ngoài phạt tiền, một số hành vi có thể bị tịch thu tang vật, phương tiện vi phạm. Đối với vi phạm liên quan đến dữ liệu cốt lõi, dữ liệu quan trọng quốc gia hoặc làm rò rỉ thông tin nhạy cảm, tổ chức vi phạm có thể bị đình chỉ hoạt động quản trị, vận hành cơ sở dữ liệu từ 6 tháng đến 9 tháng.
Các biện pháp khắc phục hậu quả được quy định tương ứng với từng hành vi, gồm buộc ban hành quy trình thu thập, tạo lập dữ liệu; xóa, tiêu hủy dữ liệu được thu thập, tạo lập trái quy định; đính chính, hiệu chỉnh, cập nhật dữ liệu sai lệch, giả mạo; áp dụng biện pháp bảo vệ, bảo đảm an toàn dữ liệu và nộp lại số lợi bất hợp pháp có được từ hành vi vi phạm.
Nghị định số 363/2026/NĐ-CP có hiệu lực thi hành từ ngày 11/11/2026, tạo cơ sở pháp lý để xử lý các hành vi vi phạm trong hoạt động dữ liệu, đồng thời quy định rõ trách nhiệm khắc phục đối với những trường hợp gây ảnh hưởng đến tính chính xác, an toàn và an ninh của dữ liệu.