TL;DR: Bộ Công An đang đề xuất một nghị định bảo mật dữ liệu mới có thể áp dụng mức phạt tối đa lên tới 5% tổng doanh thu hàng năm đối với các vi phạm nghiêm trọng liên quan đến các loại dữ liệu được bảo vệ đặc biệt.
Đồng thời, một dự thảo sửa đổi Nghị Định 147/2024/NĐ-CP yêu cầu tất cả tài khoản mạng xã hội và game online tại Việt Nam phải được xác minh bằng số điện thoại hoặc CCCD/CMND. Cùng nhau, hai đề xuất này nâng mức rủi ro tài chính khi vi phạm lên ngang bằng chuẩn GDPR của châu Âu, và trực tiếp làm tăng giá trị của việc đầu tư vào hạ tầng xác thực danh tính tuân thủ. Dịch vụ eKYC và Dịch vụ Dữ liệu Cá nhân của DataCore được xây dựng để giúp doanh nghiệp Việt Nam đáp ứng chính xác những yêu cầu này và giảm rủi ro phạt vi phạm bảo mật dữ liệu.
Mục lục
- Việt Nam đang đề xuất những quy định gì?
- Doanh nghiệp nào đang đứng trước rủi ro lớn nhất?
- Loại dữ liệu nào bị áp mức phạt nặng nhất?
- Bối cảnh: đề xuất này được hình thành như thế nào?
- Điều này so sánh với GDPR ở châu Âu như thế nào?
- Quy định xác minh tài khoản mạng xã hội và game online có ý nghĩa gì?
- DataCore có thể giúp doanh nghiệp tuân thủ như thế nào?
- Lộ trình tuân thủ thực tế trông như thế nào?
- Doanh nghiệp cần làm gì ngay bây giờ?
- Các định nghĩa quan trọng doanh nghiệp cần biết
- Câu hỏi thường gặp

Việt Nam đang đề xuất phạt vi phạm bảo mật dữ liệu như thế nào?
Đề xuất đầu tiên là một nghị định bảo mật dữ liệu toàn diện do Bộ Công An chủ trì soạn thảo. Dự thảo giới thiệu khung xử phạt theo bậc với điều khoản nổi bật: mức phạt tối đa bằng 5% tổng doanh thu hàng năm đối với các vi phạm nghiêm trọng liên quan đến dữ liệu quan trọng và dữ liệu cốt lõi. Các vi phạm nhỏ hơn liên quan đến dữ liệu cá nhân thông thường sẽ bị phạt tiền cố định thấp hơn.
Đề xuất thứ hai là dự thảo sửa đổi Nghị Định 147/2024/NĐ-CP về quản lý, cung cấp, sử dụng dịch vụ internet và thông tin trên mạng. Theo sửa đổi này, các nền tảng mạng xã hội và nhà điều hành game online sẽ phải xác minh mọi tài khoản người dùng Việt Nam theo số điện thoại hoặc CCCD/CMND. Các nền tảng cho phép tài khoản chưa xác minh tiếp tục hoạt động sẽ bị xử phạt.
Cả hai đề xuất đều được xây dựng trên nền tảng Nghị Định 13/2023/NĐ-CP về Bảo Vệ Dữ Liệu Cá Nhân (PDPD), có hiệu lực từ năm 2023. Các đề xuất mới làm tăng đáng kể mức độ rủi ro pháp lý khi không tuân thủ.
Doanh nghiệp nào đối mặt rủi ro phạt vi phạm bảo mật dữ liệu lớn nhất?
- Ngân hàng và tổ chức tài chính: Đã phải tuân thủ yêu cầu định danh khách hàng (KYC) bắt buộc từ Ngân Hàng Nhà Nước Việt Nam, các tổ chức này nắm giữ khối lượng lớn dữ liệu tài chính, sinh trắc học và danh tính.
- Công ty fintech: Ngân hàng số, công ty cho vay kỹ thuật số, nhà cung cấp dịch vụ thanh toán và nền tảng chứng khoán xử lý khối lượng giao dịch lớn gắn với danh tính cá nhân đã được xác minh.
- Công ty bảo hiểm: Quy trình bảo lãnh yêu cầu dữ liệu cá nhân và sức khỏe chi tiết. Bảo vệ không đầy đủ sẽ rơi vào mức phạt cao nhất.
- Nền tảng thương mại điện tử: Thu thập lịch sử mua hàng, địa chỉ nhà, thông tin tài khoản tài chính và trong một số trường hợp là dữ liệu sinh trắc học.
- Nền tảng mạng xã hội và game online: Bị nhắm đến trực tiếp bởi sửa đổi Nghị Định 147, yêu cầu xác minh số điện thoại hoặc CCCD cho mọi tài khoản người dùng.
- Đơn vị xử lý nhân sự và bảng lương: Nắm giữ dữ liệu CMND/CCCD đầy đủ, mã số thuế và số tài khoản ngân hàng của số lượng lớn nhân viên.
Loại dữ liệu nào bị áp mức phạt vi phạm bảo mật dữ liệu nặng nhất?
Dữ liệu cốt lõi: Bậc bảo vệ cao nhất. Bao gồm dữ liệu liên quan đến chủ quyền quốc gia, bí mật quốc phòng, thông tin nhà nước được phân loại và hoạt động của các hệ thống nhà nước quan trọng. Hầu hết doanh nghiệp tư nhân sẽ không thường xuyên xử lý dữ liệu cốt lõi thực sự.
Dữ liệu quan trọng: Bậc liên quan nhất đến dịch vụ tài chính, y tế và viễn thông. Loại dữ liệu này bao gồm thông tin mà nếu bị tiết lộ hoặc phá hủy trái phép sẽ gây thiệt hại nghiêm trọng cho hoạt động kinh tế, an toàn công cộng hay an ninh quốc gia. Vi phạm nghiêm trọng đối với dữ liệu loại này sẽ bị phạt tới 5% doanh thu hàng năm.
Dữ liệu cá nhân: Đã được điều chỉnh bởi Nghị Định 13/2023/NĐ-CP. Nghị định đề xuất mới bổ sung mức phạt cao hơn dựa trên doanh thu cụ thể cho hai loại dữ liệu nhạy cảm hơn nêu trên.
Bối cảnh phạt vi phạm bảo mật dữ liệu: đề xuất này được hình thành như thế nào?
Khung pháp lý về bảo vệ dữ liệu của Việt Nam đã phát triển theo từng giai đoạn, không phải bằng một luật duy nhất. Nghị Định 13/2023/NĐ-CP, có hiệu lực từ tháng 7 năm 2023, thiết lập chế độ bảo vệ dữ liệu cá nhân toàn diện đầu tiên của Việt Nam, định nghĩa các nhóm dữ liệu như dữ liệu cá nhân và dữ liệu cá nhân nhạy cảm, đồng thời quy định nghĩa vụ về sự đồng ý, chuyển dữ liệu qua biên giới và thông báo vi phạm. Bộ Công An, cơ quan soạn thảo và quản lý Nghị Định 13/2023, cũng chính là cơ quan đang soạn thảo nghị định bảo mật dữ liệu mới.
Sự liên tục này có ý nghĩa quan trọng đối với việc lập kế hoạch tuân thủ: doanh nghiệp đã xây dựng chương trình tuân thủ Nghị Định 13/2023 sẽ có lợi thế, vì nghị định mới bổ sung thêm các nhóm dữ liệu và mức phạt mới thay vì thay thế hoàn toàn cấu trúc hiện có.
Phương pháp thực hiện bài viết này dựa trên văn bản dự thảo nghị định được công bố rộng rãi và dự thảo sửa đổi Nghị Định 147/2024/NĐ-CP kèm theo, cả hai đều được đưa ra để lấy ý kiến công khai và liên ngành theo quy trình soạn thảo pháp luật thông thường của Việt Nam.
Các nghị định dự thảo tại Việt Nam thường trải qua nhiều lần sửa đổi giữa lần công bố đầu tiên và phiên bản trình Chính phủ ký ban hành, vì vậy các số liệu cụ thể như mức trần 5% doanh thu nên được xem là vị trí dự thảo hiện tại hơn là số liệu cuối cùng chắc chắn.
Doanh nghiệp nên theo dõi Cổng Thông Tin Điện Tử Chính Phủ và các thông báo của Bộ Công An để cập nhật văn bản chính thức và ngày hiệu lực, và không nên chờ đến khi ban hành chính thức mới bắt đầu đánh giá tuân thủ nội bộ, vì xu hướng hướng tới mức phạt cao hơn dựa trên doanh thu đã phù hợp với xu hướng khu vực và toàn cầu như đã thấy trong các khung pháp lý như GDPR.
Để hiểu thêm bối cảnh về việc nền kinh tế số của Việt Nam đang mở rộng song song với các nghĩa vụ tuân thủ mới này, xem thêm bài viết của DataCore về sự chuyển đổi dữ liệu số của hộ kinh doanh, minh họa tốc độ tăng trưởng nhanh của nhóm doanh nghiệp xử lý dữ liệu cá nhân và giao dịch được số hóa.
Mức phạt vi phạm bảo mật dữ liệu này so sánh với GDPR ở châu Âu như thế nào?
GDPR của châu Âu, có hiệu lực từ năm 2018, thiết lập mức phạt tối đa lên tới 4% doanh thu toàn cầu hàng năm đối với các vi phạm nghiêm trọng. Mức phạt 5% doanh thu hàng năm đề xuất của Việt Nam có cấu trúc giống hệt và cao hơn một chút về tỷ lệ phần trăm.
Để hình dung cụ thể: một công ty Việt Nam có doanh thu 500 tỷ đồng mỗi năm (khoảng 20 triệu USD) có thể bị phạt tới 25 tỷ đồng (khoảng 1 triệu USD) cho một vi phạm nghiêm trọng - chưa tính đến thiệt hại uy tín, gián đoạn kinh doanh hay trách nhiệm dân sự.
Quy định xác minh tài khoản liên quan phạt vi phạm bảo mật dữ liệu có ý nghĩa gì?
Dự thảo sửa đổi Nghị Định 147/2024 tạo ra nghĩa vụ cụ thể cho các nhà điều hành nền tảng tại Việt Nam. Mọi tài khoản người dùng Việt Nam trên mạng xã hội hay game online phải được liên kết với số điện thoại hoặc thẻ CCCD/CMND đã xác minh.
Nhà điều hành nền tảng cần luồng xác minh danh tính tuân thủ, có thể mở rộng quy mô khi tạo tài khoản - và có thể cả cho việc xác minh hồi tố các tài khoản hiện có. Một nền tảng có hàng triệu người dùng Việt Nam không thể xử lý thủ công từng trường hợp; cần có giải pháp eKYC tự động. Mọi nền tảng thu thập dữ liệu xác minh phải đồng thời tuân thủ Nghị Định 13/2023, tạo ra nghĩa vụ kép.

DataCore giúp doanh nghiệp tuân thủ phạt vi phạm bảo mật dữ liệu như thế nào?
Dịch vụ eKYC của DataCore là dịch vụ xác minh danh tính khách hàng điện tử được xây dựng cho các ngành được quản lý - ngân hàng, fintech, bảo hiểm và bất kỳ doanh nghiệp nào phải xác minh danh tính khách hàng trước khi onboarding hoặc tạo tài khoản. Dịch vụ tự động hóa việc xác minh các giấy tờ tùy thân Việt Nam (CCCD/CMND) theo các nguồn dữ liệu chính thống từ cơ quan nhà nước, tạo ra hồ sơ xác minh có thể kiểm toán. Tìm hiểu thêm tại datacore.vn/vi/services.
Dịch vụ Dữ liệu Cá nhân của DataCore là lớp xác minh danh tính và tín hiệu tín dụng được xây dựng trên các nguồn dữ liệu chính thống từ chính phủ Việt Nam. Dịch vụ cho phép doanh nghiệp xác minh rằng một danh tính được khai báo khớp với hồ sơ công khai chính thức.
Khám phá cả hai dịch vụ tại datacore.vn/vi/services hoặc tìm hiểu thêm tại blog.datacore.vn.

Lộ trình tuân thủ thực tế trông như thế nào?
Doanh nghiệp đánh giá mức độ rủi ro trước quy định phạt vi phạm bảo mật dữ liệu tại Việt Nam nên lập kế hoạch tuân thủ theo ba giai đoạn, thay vì chờ đến ngày nghị định có hiệu lực chính thức.
Giai đoạn một, rà soát dữ liệu (tuần 1 đến 4): Kiểm kê toàn bộ hệ thống lưu trữ hoặc xử lý dữ liệu cá nhân, dữ liệu cá nhân nhạy cảm, dữ liệu cốt lõi hoặc dữ liệu quan trọng theo Nghị Định 13/2023/NĐ-CP và nghị định dự thảo mới. Hầu hết doanh nghiệp Việt Nam chưa hoàn thành việc rà soát dữ liệu toàn diện, và bước này thường phát hiện ra những rủi ro bất ngờ, chẳng hạn như cơ sở dữ liệu marketing hoặc hệ thống cũ lưu trữ giấy tờ tùy thân mà không có kiểm soát truy cập đầy đủ.
Giai đoạn hai, khắc phục lỗ hổng (tuần 4 đến 12): So sánh quy trình xác minh danh tính, thu thập sự đồng ý và bảo mật dữ liệu hiện tại với cả hai nghị định. Đây là giai đoạn cần triển khai hoặc nâng cấp hạ tầng eKYC tự động, mã hóa dữ liệu lưu trữ và ghi log truy cập. Doanh nghiệp vẫn dựa vào xác minh thủ công hoặc giấy tờ đối mặt với lỗ hổng khắc phục lớn nhất và rủi ro cao nhất rơi vào mức phạt vi phạm bảo mật dữ liệu 5% doanh thu nếu xảy ra vi phạm nghiêm trọng liên quan đến dữ liệu quan trọng.
Giai đoạn ba, giám sát liên tục: Tuân thủ bảo mật dữ liệu không phải là một dự án một lần. Văn bản pháp lý vẫn có thể thay đổi trước khi ban hành chính thức, vì vậy doanh nghiệp nên duy trì quy trình thường xuyên theo dõi thông báo của Bộ Công An, kiểm tra lại quy trình xác minh và cập nhật đào tạo nhân viên về nghĩa vụ xử lý dữ liệu.
Doanh nghiệp cần làm gì trước rủi ro phạt vi phạm bảo mật dữ liệu ngay bây giờ?
- Lập bản đồ dữ liệu: Xác định mọi loại dữ liệu cá nhân mà tổ chức của bạn đang nắm giữ. Đánh dấu bất kỳ dữ liệu nào có thể thuộc loại quan trọng hoặc cốt lõi theo đề xuất.
- Kiểm toán quy trình xác minh danh tính: Rà soát quy trình onboarding và KYC khách hàng hiện tại. Có được ghi chép đầy đủ không? Có dựa trên nguồn dữ liệu có thẩm quyền không? Có thể tạo ra hồ sơ kiểm toán không?
- Đánh giá nhà cung cấp: Nếu quy trình xác minh hiện tại là thủ công, dựa trên giấy tờ hoặc chỉ dựa vào khai báo tự nguyện, hãy đánh giá các giải pháp eKYC tự động ngay bây giờ.
- Rà soát pháp lý: Nhờ tư vấn pháp lý lập bản đồ các hoạt động xử lý dữ liệu của bạn theo cả Nghị Định 13/2023 và khung đề xuất mới. Xác định lỗ hổng trước khi cơ quan quản lý làm điều đó.
Liên hệ DataCore để đánh giá mức độ sẵn sàng eKYC và tìm hiểu cách Dịch vụ eKYC và Dịch vụ Dữ liệu Cá nhân có thể được tích hợp vào hạ tầng tuân thủ của bạn trước khi thời hạn đến: datacore.vn/vi/services.

Các định nghĩa quan trọng doanh nghiệp cần biết
Để hiểu đúng về mức phạt vi phạm bảo mật dữ liệu tại Việt Nam, doanh nghiệp cần nắm bốn nhóm dữ liệu được sử dụng trong Nghị Định 13/2023/NĐ-CP và nghị định dự thảo mới:
- Dữ liệu cá nhân: Bất kỳ thông tin nào giúp xác định hoặc có thể xác định một cá nhân cụ thể, như họ tên, địa chỉ hoặc số giấy tờ. Được quy định theo Nghị Định 13/2023.
- Dữ liệu cá nhân nhạy cảm: Một nhóm con của dữ liệu cá nhân yêu cầu bảo vệ chặt chẽ hơn, bao gồm dữ liệu sinh trắc học, hồ sơ y tế, dữ liệu tài khoản tài chính và dữ liệu vị trí.
- Dữ liệu cốt lõi: Dữ liệu liên quan trực tiếp đến an ninh quốc gia, quốc phòng hoặc đối ngoại. Chịu các quy định xử lý nghiêm ngặt nhất.
- Dữ liệu quan trọng: Dữ liệu mà việc mất mát, thay đổi hoặc tiết lộ trái phép sẽ ảnh hưởng nghiêm trọng đến hoạt động kinh tế, trật tự xã hội hoặc an toàn công cộng. Đây là nhóm liên quan nhất đến ngân hàng, fintech, viễn thông và các nền tảng lớn, và là nhóm dễ dẫn đến mức phạt vi phạm bảo mật dữ liệu 5% doanh thu nhất trong thực tế áp dụng.
Doanh nghiệp chưa chắc chắn dữ liệu của mình thuộc nhóm nào nên coi việc phân loại là nhiệm vụ tuân thủ đầu tiên, vì mức phạt áp dụng và các biện pháp bảo vệ yêu cầu đều phụ thuộc vào nhóm dữ liệu đó.
Câu hỏi thường gặp
Mức phạt vi phạm bảo mật dữ liệu tối đa theo đề xuất nghị định của Việt Nam là bao nhiêu?
Bộ Công An đề xuất mức phạt tối đa bằng 5% tổng doanh thu hàng năm đối với các vi phạm nghiêm trọng liên quan đến dữ liệu quan trọng hoặc dữ liệu cốt lõi. Mức này tương đương về cấu trúc với mức tối đa 4% doanh thu toàn cầu của GDPR châu Âu.
Doanh nghiệp Việt Nam nào chịu rủi ro phạt vi phạm bảo mật dữ liệu nhiều nhất?
Ngân hàng, công ty fintech, bảo hiểm, thương mại điện tử, tổ chức y tế, nền tảng mạng xã hội, nhà điều hành game online và bất kỳ doanh nghiệp nào thu thập hoặc xử lý dữ liệu cá nhân của người dân Việt Nam ở quy mô lớn.
Dữ liệu quan trọng và dữ liệu cốt lõi khác nhau như thế nào?
Dữ liệu quan trọng là thông tin mà nếu bị tiết lộ hoặc phá hủy trái phép sẽ gây gián đoạn nghiêm trọng cho hoạt động kinh tế, an toàn công cộng hay an ninh quốc gia. Dữ liệu cốt lõi còn nhạy cảm hơn, liên quan đến chủ quyền quốc gia, quốc phòng và hệ thống nhà nước quan trọng. Cả hai loại đều bị áp mức phạt vi phạm bảo mật dữ liệu tối đa 5% doanh thu đối với vi phạm nghiêm trọng.
Dịch vụ eKYC của DataCore hỗ trợ giảm rủi ro phạt vi phạm bảo mật dữ liệu như thế nào?
Dịch vụ eKYC của DataCore tự động hóa xác minh danh tính điện tử trong quá trình onboarding khách hàng, sử dụng các nguồn dữ liệu chính thống từ cơ quan nhà nước Việt Nam để tạo ra hồ sơ xác minh có thể kiểm toán. Điều này trực tiếp giải quyết các nghĩa vụ cốt lõi theo Nghị Định 13/2023/NĐ-CP và nghị định mới đề xuất.
Nghị định bảo mật dữ liệu mới sẽ có hiệu lực khi nào?
Tính đến giữa năm 2026, nghị định vẫn trong giai đoạn đề xuất và lấy ý kiến. Dựa trên tiền lệ của Việt Nam, thời gian triển khai sau khi ban hành thường ngắn. Doanh nghiệp nên bắt đầu chuẩn bị ngay từ bây giờ thay vì chờ ngày có hiệu lực chính thức.
Mức phạt vi phạm bảo mật dữ liệu tại Việt Nam được tính như thế nào trong thực tế áp dụng?
Theo dự thảo nghị định, mức phạt vi phạm bảo mật dữ liệu được tính theo tỷ lệ phần trăm trên tổng doanh thu hàng năm của doanh nghiệp vi phạm, với mức trần 5% cho các vi phạm nghiêm trọng nhất liên quan đến dữ liệu quan trọng hoặc dữ liệu cốt lõi. Cơ quan quản lý dự kiến sẽ đánh giá mức độ nghiêm trọng của vi phạm, khối lượng và độ nhạy cảm của dữ liệu bị ảnh hưởng, cũng như việc doanh nghiệp đã có biện pháp bảo vệ hợp lý hay chưa trước khi xác định tỷ lệ phần trăm cụ thể trong mức trần đó.
Doanh nghiệp nước ngoài hoạt động tại Việt Nam có bị áp mức phạt vi phạm bảo mật dữ liệu tương tự không?
Có. Nghị Định 13/2023/NĐ-CP và nghị định bảo mật dữ liệu dự thảo mới áp dụng cho bất kỳ tổ chức nào xử lý dữ liệu cá nhân của cá nhân tại Việt Nam, bất kể tổ chức đó có trụ sở ở đâu. Doanh nghiệp nước ngoài hoạt động tại Việt Nam qua pháp nhân, chi nhánh hoặc văn phòng đại diện, cũng như doanh nghiệp nước ngoài xử lý dữ liệu người dùng Việt Nam từ xa, đều nằm trong phạm vi áp dụng và chịu rủi ro phạt tương đương doanh nghiệp trong nước.
Danh sách kiểm tra tuân thủ để tránh phạt vi phạm bảo mật dữ liệu nên bao gồm những gì?
Tối thiểu, danh sách kiểm tra thực tế nên bao gồm: bảng kiểm kê dữ liệu hoàn chỉnh phân loại theo nhóm dữ liệu cá nhân, cá nhân nhạy cảm, cốt lõi và quan trọng; quy trình thu thập sự đồng ý được ghi nhận cho việc thu thập dữ liệu cá nhân; quy trình xác minh danh tính tự động, có thể kiểm toán cho mọi luồng mở tài khoản hoặc onboarding khách hàng; mã hóa và kiểm soát truy cập cho dữ liệu lưu trữ và truyền tải; một người chịu trách nhiệm nội bộ về tuân thủ bảo vệ dữ liệu; và kế hoạch ứng phó sự cố được ghi nhận cho các nghi ngờ vi phạm.
Doanh nghiệp đáp ứng đủ sáu điều này sẽ ở vị trí vững chắc hơn nhiều nếu cơ quan quản lý xem xét thực tiễn của họ sau khi nghị định mới có hiệu lực.
Bài viết liên quan
Để tìm hiểu thêm về sự phát triển của bối cảnh pháp lý và dữ liệu tại Việt Nam, xem thêm phân tích của DataCore về đà tăng của VN-Index song hành với tăng trưởng GDP Việt Nam và tổng kết Tuần lễ AI Việt Nam 2026, cả hai đều đề cập đến các quyết định về hạ tầng dữ liệu đang thúc đẩy đầu tư tuân thủ và công nghệ của doanh nghiệp Việt Nam trong năm nay.
Cần tra cứu địa chỉ hoặc thửa đất tại Việt Nam? Dịch Vụ Tra Cứu Địa Chính của DataCore cung cấp kết quả nhanh và đáng tin cậy trên toàn quốc.






Để lại một bình luận
Bạn phải đăng nhập để gửi bình luận.