Ngày đăng: 10 tháng 8 năm 2026 | Cập nhật lần cuối: 10 tháng 8 năm 2026 | Tác giả: DataCore Research | Đơn vị xuất bản: DataCore
Tóm tắt nhanh
Luật bảo vệ dữ liệu cá nhân là trọng tâm của bài viết này: mức phạt, ngày hiệu lực, và việc doanh nghiệp cần chuẩn bị trước khi luật có hiệu lực.
- Luật bảo vệ dữ liệu cá nhân (Law No. 91/2025/QH15) có hiệu lực từ ngày 1 tháng 1 năm 2026, quy định mức phạt từ 1% đến 5% doanh thu năm liền kề trước đó của tổ chức vi phạm (Điều 4; nguồn: LSVN, 15/07/2025).
- Điều 8, theo phân tích của công ty tư vấn pháp lý Sunteco (04/08/2026), chia luật bảo vệ dữ liệu cá nhân thành 3 nhóm mức phạt cụ thể: mua bán trái phép dữ liệu cá nhân (phạt tới 10 lần khoản thu lợi bất hợp pháp), chuyển dữ liệu cá nhân xuyên biên giới trái phép (phạt tới 5% doanh thu năm liền kề), và các vi phạm khác như thiếu cơ chế đồng ý hợp lệ (phạt tối đa 3 tỷ đồng).
- Bộ Công An báo cáo phát hiện 56 vụ mua bán dữ liệu cá nhân trái phép trong 6 tháng đầu năm 2025, liên quan đến hơn 110 triệu bản ghi (nguồn: VnEconomy, trích dẫn báo cáo giữa năm 2025 của Bộ).

Luật bảo vệ dữ liệu cá nhân mới của Việt Nam là gì?
Luật bảo vệ dữ liệu cá nhân là văn bản luật toàn diện đầu tiên của Việt Nam điều chỉnh việc thu thập, xử lý, lưu trữ và chuyển giao dữ liệu cá nhân. Có tên chính thức là Law No. 91/2025/QH15, luật này được Quốc hội thông qua và có hiệu lực từ ngày 1 tháng 1 năm 2026.
Luật bảo vệ dữ liệu cá nhân thay thế một loạt quy định rời rạc ở cấp nghị định trước đây, hợp nhất các yêu cầu về sự đồng ý, nghĩa vụ khi xảy ra vi phạm dữ liệu, và quy định chuyển dữ liệu xuyên biên giới vào một văn bản luật thống nhất với chế tài tài chính thực sự nghiêm khắc.
Theo luật bảo vệ dữ liệu cá nhân, "dữ liệu cá nhân" bao gồm mọi thông tin có thể nhận dạng một cá nhân cụ thể, dù trực tiếp (như số căn cước công dân) hay gián tiếp (như định danh thiết bị kết hợp với lịch sử vị trí). Luật áp dụng cho mọi tổ chức hoặc cá nhân xử lý dữ liệu cá nhân của công dân Việt Nam, kể cả các công ty có trụ sở ngoài Việt Nam nếu hoạt động xử lý dữ liệu của họ liên quan đến chủ thể dữ liệu Việt Nam.
Phạm vi áp dụng ngoài lãnh thổ này tương tự cách tiếp cận của GDPR châu Âu, nghĩa là các công ty fintech, thương mại điện tử và SaaS nước ngoài phục vụ người dùng Việt Nam không thể xem luật bảo vệ dữ liệu cá nhân chỉ là vấn đề nội địa.
Mức phạt theo Điều 4 cao đến đâu?
Điều 4 của Law No. 91/2025/QH15 quy định mức phạt hành chính từ 1% đến 5% doanh thu năm liền kề trước đó của tổ chức đối với các vi phạm nghĩa vụ bảo vệ dữ liệu cá nhân, theo đúng nguyên văn được LSVN trích dẫn ngày 15/07/2025. Cấu trúc phạt dựa trên doanh thu này là đặc điểm quan trọng nhất của luật bảo vệ dữ liệu cá nhân đối với các doanh nghiệp lớn, vì mức phạt tỷ lệ theo quy mô công ty thay vì áp mức cố định.

Cấu trúc phạt dựa trên doanh thu này tương tự cách tiếp cận của GDPR châu Âu và đánh dấu bước leo thang mạnh so với các mức phạt cấp nghị định trước đây của Việt Nam, vốn chỉ áp mức cố định bằng VND bất kể quy mô công ty. Đối với một ngân hàng hoặc công ty fintech lớn, mức phạt 5% doanh thu có thể lên tới hàng trăm tỷ đồng.
Đây là lý do các đội ngũ tuân thủ không nên chờ đến tháng 1 năm 2026 mới bắt đầu khắc phục các lỗ hổng về sự đồng ý và xử lý dữ liệu theo luật bảo vệ dữ liệu cá nhân: mức phạt tỷ lệ theo doanh thu đồng nghĩa với việc chi phí của sự chậm trễ tăng lên mỗi quý công ty vẫn duy trì quy mô hiện tại mà chưa khắc phục.
Ba nhóm mức phạt theo Điều 8 gồm những gì?
Công ty tư vấn pháp lý Sunteco đã công bố phân tích chi tiết về Điều 8 vào ngày 04/08/2026, chia cấu trúc chế tài của luật bảo vệ dữ liệu cá nhân thành ba nhóm mức phạt riêng biệt. Nhóm đầu tiên là mua bán trái phép dữ liệu cá nhân, chịu mức phạt tới 10 lần khoản thu lợi bất hợp pháp hoặc 3 tỷ đồng, tùy mức nào cao hơn.
Nhóm thứ hai là chuyển dữ liệu cá nhân xuyên biên giới trái phép, mức phạt tối đa 5% doanh thu năm liền kề hoặc 3 tỷ đồng. Nhóm thứ ba là nhóm tổng hợp cho các vi phạm khác, như thiếu cơ chế đồng ý hợp lệ hoặc kiểm soát an ninh không đầy đủ. Các vi phạm này chịu mức phạt cố định tối đa 3 tỷ đồng.
Cá nhân vi phạm, khác với tổ chức, chịu mức phạt tối đa bằng một nửa mức phạt tổ chức tương ứng theo từng nhóm của luật bảo vệ dữ liệu cá nhân (nguồn: Sunteco, 04/08/2026). Doanh nghiệp nên rà soát từng quy trình xử lý dữ liệu của mình theo ba nhóm này ngay từ bây giờ, vì việc phân loại một vi phạm cụ thể sẽ quyết định mức phạt áp dụng.

Việt Nam đã phát hiện bao nhiêu vụ mua bán dữ liệu trái phép?
Quy mô của vấn đề mà luật bảo vệ dữ liệu cá nhân đang giải quyết đã được ghi nhận rõ ràng. Bộ Công An, cơ quan công an và an ninh nội địa quốc gia của Việt Nam, báo cáo phát hiện 56 vụ mua bán dữ liệu cá nhân trái phép trong 6 tháng đầu năm 2025, liên quan đến hơn 110 triệu bản ghi, theo báo cáo giữa năm 2025 của Bộ được VnEconomy đưa tin.
Khối lượng bản ghi bị lộ này gần tương đương với toàn bộ dân số Việt Nam. Đây chính là bối cảnh khiến Quốc hội thông qua Law No. 91/2025/QH15 chỉ vài tuần sau đó. Quy mô dữ liệu bị lộ này là một phần quan trọng lý giải vì sao luật bảo vệ dữ liệu cá nhân dựa nhiều vào mức phạt theo doanh thu thay vì mức phạt cố định: các mức phạt cố định trước đây đã cho thấy rõ là không đủ sức răn đe ở quy mô mà Bộ đã ghi nhận.
Có luật riêng về định danh điện tử hay không?
Có. Vào ngày 11/05/2026, dự thảo Luật Định danh và Xác thực điện tử đã được bổ sung vào chương trình lập pháp năm 2026 của Việt Nam theo Nghị quyết 125/NQ-CP. Đây sẽ là luật chuyên biệt đầu tiên của Việt Nam về định danh điện tử và xác thực VNeID (nguồn: Báo Chính Phủ, 11/05/2026).
Sau khi được thông qua, luật này dự kiến sẽ hoạt động song song với luật bảo vệ dữ liệu cá nhân chứ không thay thế, trong đó luật định danh điều chỉnh quy trình xác thực còn luật bảo vệ dữ liệu cá nhân điều chỉnh cách dữ liệu cá nhân thu thập trong quá trình xác thực được lưu trữ, xử lý và chuyển giao.
Đối với các doanh nghiệp đã áp dụng quy trình eKYC (xác thực khách hàng điện tử), sự kết hợp này rất quan trọng. Dữ liệu xác thực danh tính thu thập hiện nay theo quy trình sẵn có sẽ cần tuân thủ cả khung pháp lý định danh điện tử một khi được thông qua lẫn các yêu cầu về sự đồng ý và bảo mật của luật bảo vệ dữ liệu cá nhân, vốn đã có hiệu lực từ ngày 1 tháng 1 năm 2026.
Doanh nghiệp cần làm gì trước ngày 1 tháng 1 năm 2026?
Ba việc quan trọng nhất trong giai đoạn chuẩn bị trước ngày luật bảo vệ dữ liệu cá nhân có hiệu lực. Thứ nhất, công bố hoặc cập nhật chính sách bảo mật đáp ứng yêu cầu về sự đồng ý và công khai thông tin của luật, vì cơ chế đồng ý thiếu hoặc không hợp lệ thuộc nhóm tổng hợp của Điều 8 với mức phạt tới 3 tỷ đồng.
Thứ hai, rà soát các thỏa thuận chuyển dữ liệu xuyên biên giới, chẳng hạn hạ tầng đám mây hoặc hợp đồng xử lý dữ liệu đặt ngoài Việt Nam, vì việc chuyển dữ liệu trái phép theo luật bảo vệ dữ liệu cá nhân chịu mức phạt tới 5% doanh thu năm liền kề. Thứ ba, tăng cường lớp xác thực danh tính, vì kiểm soát an ninh yếu dẫn đến vi phạm dữ liệu được nêu rõ là một vi phạm theo Điều 8.
Đây là lúc một quy trình eKYC được cấu hình đúng chuẩn phát huy giá trị: nó xác thực danh tính khách hàng qua một quy trình có tài liệu, có thể kiểm toán thay vì kiểm tra thủ công tùy tiện, đúng là loại kiểm soát mà cơ quan quản lý tìm kiếm khi đánh giá liệu "biện pháp bảo mật hợp lý" có được áp dụng tại thời điểm xảy ra sự cố hay không.
Các công ty xem việc tuân thủ luật bảo vệ dữ liệu cá nhân như một hạng mục kiểm tra một lần, thay vì một chương trình liên tục, là những công ty dễ bị phát hiện nhất khi hoạt động thực thi của Bộ Công An tăng cường sau ngày luật có hiệu lực tháng 1 năm 2026.

Luật bảo vệ dữ liệu cá nhân của Việt Nam so với các khung pháp lý khác trong khu vực ra sao?
Luật bảo vệ dữ liệu cá nhân không phải là văn bản đầu tiên thuộc loại này ở Đông Nam Á, nhưng đây là một trong những luật nghiêm khắc nhất về chế tài tài chính. Đạo luật Bảo vệ Dữ liệu Cá nhân của Singapore giới hạn mức phạt ở 10% doanh thu hàng năm tại Singapore hoặc 1 triệu đô la Singapore, tùy mức nào cao hơn, đối với các vi phạm nghiêm trọng nhất.
Đạo luật Bảo vệ Dữ liệu Cá nhân của Thái Lan chủ yếu dựa vào mức phạt cố định và trách nhiệm hình sự cá nhân đối với lãnh đạo doanh nghiệp thay vì tỷ lệ phần trăm doanh thu trực tiếp. Trong bối cảnh đó, công thức 1% đến 5% doanh thu năm liền kề của luật bảo vệ dữ liệu cá nhân Việt Nam gần với mô hình GDPR của Liên minh châu Âu, vốn giới hạn mức phạt tới 4% tổng doanh thu toàn cầu đối với các vi phạm nghiêm trọng nhất.
Đối với các công ty đa quốc gia đã xây dựng chương trình tuân thủ GDPR hoặc PDPA Singapore, luật bảo vệ dữ liệu cá nhân không đòi hỏi phải bắt đầu lại từ đầu. Quy trình quản lý sự đồng ý, xử lý yêu cầu truy cập dữ liệu của chủ thể, và quy trình thông báo vi phạm xây dựng cho GDPR có thể áp dụng khá tốt cho yêu cầu của luật bảo vệ dữ liệu cá nhân.
Khoảng trống lớn nhất mà các đội ngũ tuân thủ thường gặp là về việc lưu trữ dữ liệu nội địa và phê duyệt chuyển dữ liệu xuyên biên giới, vì quy định của Việt Nam về nơi dữ liệu cá nhân được xử lý và lưu trữ mang tính quy định chi tiết hơn so với mô hình quyết định đầy đủ của GDPR.
Luật quy định thời hạn thông báo vi phạm dữ liệu như thế nào?
Luật bảo vệ dữ liệu cá nhân yêu cầu tổ chức thông báo cho cơ quan bảo vệ dữ liệu của Việt Nam trong vòng 72 giờ kể từ khi phát hiện vi phạm dữ liệu cá nhân, tương tự khung thời gian thông báo của GDPR. Thông báo phải mô tả bản chất của vi phạm, các loại và số lượng ước tính chủ thể dữ liệu bị ảnh hưởng, và các biện pháp đã hoặc sẽ thực hiện để xử lý vi phạm.
Khi vi phạm có khả năng gây rủi ro cao đến quyền của các cá nhân bị ảnh hưởng, luật bảo vệ dữ liệu cá nhân cũng yêu cầu thông báo trực tiếp đến các cá nhân đó, không chỉ cơ quan quản lý.
Các đội ngũ tuân thủ khi xây dựng kế hoạch ứng phó sự cố theo luật bảo vệ dữ liệu cá nhân nên xem mốc 72 giờ bắt đầu tính từ thời điểm đội ngũ an ninh nội bộ xác nhận đã xảy ra vi phạm, chứ không phải từ thời điểm hoàn tất điều tra, vì luật không gia hạn thời hạn này cho một cuộc điều tra đang diễn ra.
Ngành nào chịu gánh nặng tuân thủ cao nhất?
Ngân hàng, nền tảng fintech và nhà mạng viễn thông chịu mức độ rủi ro cao nhất theo luật bảo vệ dữ liệu cá nhân, đơn giản vì các đơn vị này xử lý khối lượng dữ liệu cá nhân nhạy cảm lớn nhất, bao gồm lịch sử giao dịch tài chính, thông tin tín dụng và dữ liệu sinh trắc học dùng cho eKYC.
Đối với các ngành này, chỉ một vi phạm Điều 4 tính theo 5% doanh thu năm liền kề có thể là một con số hàng trăm tỷ đồng, đó là lý do nhiều ngân hàng lớn của Việt Nam đã bắt đầu kiểm toán độc lập về bảo vệ dữ liệu trước ngày luật có hiệu lực tháng 1 năm 2026.
Sàn thương mại điện tử và nền tảng giao hàng xếp thứ hai, vì các nền tảng này kết hợp dữ liệu thanh toán với dữ liệu vị trí và hành vi chi tiết.
Bất kỳ nền tảng nào chia sẻ dữ liệu người dùng với mạng quảng cáo hoặc nhà cung cấp phân tích bên thứ ba nên rà soát cụ thể xem các thỏa thuận chia sẻ dữ liệu đó có được xem là hoạt động chuyển giao theo luật bảo vệ dữ liệu cá nhân hay không, vì nhóm chuyển dữ liệu xuyên biên giới của Điều 8 áp dụng ngay cả khi dữ liệu chỉ rời khỏi Việt Nam trong thời gian ngắn để xử lý rồi quay lại.
Câu hỏi thường gặp
Luật bảo vệ dữ liệu cá nhân là gì?
Luật bảo vệ dữ liệu cá nhân là Law No. 91/2025/QH15, có hiệu lực từ ngày 1 tháng 1 năm 2026 và quy định mức phạt từ 1% đến 5% doanh thu năm liền kề trước đó của tổ chức vi phạm (Điều 4; nguồn: LSVN, 15/07/2025).
Ba nhóm mức phạt theo Điều 8 của luật bảo vệ dữ liệu cá nhân gồm những gì?
Điều 8 chia chi tiết hơn: vi phạm chuyển dữ liệu xuyên biên giới giới hạn ở 5% doanh thu, mua bán trái phép dữ liệu giới hạn ở 10 lần khoản thu lợi bất hợp pháp (hoặc 3 tỷ đồng), và các vi phạm khác giới hạn ở mức cố định 3 tỷ đồng (nguồn: LSVN, 15/07/2025; Sunteco, 04/08/2026).
Luật bảo vệ dữ liệu cá nhân có áp dụng cho công ty nước ngoài không?
Có. Law No. 91/2025/QH15 áp dụng cho mọi tổ chức hoặc cá nhân xử lý dữ liệu cá nhân của công dân Việt Nam, bất kể tổ chức đó đặt trụ sở ở đâu.
Việt Nam đã phát hiện bao nhiêu vụ mua bán dữ liệu cá nhân trái phép?
Bộ Công An báo cáo 56 vụ mua bán dữ liệu cá nhân trái phép trong 6 tháng đầu năm 2025, liên quan đến hơn 110 triệu bản ghi (nguồn: VnEconomy, trích dẫn báo cáo giữa năm 2025 của Bộ).
Có luật liên quan về định danh điện tử không?
Có. Dự thảo Luật Định danh và Xác thực điện tử đã được bổ sung vào chương trình lập pháp năm 2026 của Việt Nam vào ngày 11/05/2026 theo Nghị quyết 125/NQ-CP. Đây sẽ là luật chuyên biệt đầu tiên của Việt Nam về định danh điện tử và xác thực VNeID (nguồn: Báo Chính Phủ, 11/05/2026).
Doanh nghiệp cần làm gì ngay bây giờ để chuẩn bị cho luật bảo vệ dữ liệu cá nhân?
Công bố chính sách bảo mật tuân thủ với cơ chế đồng ý hợp lệ, rà soát các thỏa thuận chuyển dữ liệu xuyên biên giới, và tăng cường kiểm soát xác thực danh tính, chẳng hạn quy trình eKYC có tài liệu, trước ngày luật có hiệu lực 1 tháng 1 năm 2026.
Thời hạn thông báo vi phạm dữ liệu theo luật bảo vệ dữ liệu cá nhân là bao lâu?
Tổ chức phải thông báo cho cơ quan bảo vệ dữ liệu của Việt Nam trong vòng 72 giờ kể từ khi phát hiện vi phạm, và thông báo trực tiếp đến các cá nhân bị ảnh hưởng nếu vi phạm gây rủi ro cao đến quyền của họ.
Ngành nào chịu gánh nặng tuân thủ cao nhất theo luật bảo vệ dữ liệu cá nhân?
Ngân hàng, nền tảng fintech, nhà mạng viễn thông và sàn thương mại điện tử chịu mức độ rủi ro cao nhất, vì các đơn vị này xử lý khối lượng dữ liệu tài chính, sinh trắc học và vị trí lớn nhất.
Nguồn tham khảo
- LSVN, "Xâm phạm dữ liệu cá nhân có thể bị phạt tới đa đến 5% doanh thu năm liền kề," 15/07/2025
- Sunteco, "Mức phạt vi phạm dữ liệu cá nhân 2026," 04/08/2026
- VnEconomy, "Xâm phạm dữ liệu cá nhân có thể bị phạt tới đa đến 5% doanh thu năm liền kề"
- Báo Chính Phủ, "Bổ sung dự án Luật Định danh và Xác thực điện tử vào chương trình lập pháp năm 2026," 11/05/2026







Để lại một bình luận
Bạn phải đăng nhập để gửi bình luận.