Công khai dữ liệu cá nhân khi chưa được đồng ý có thể bị phạt đến 50 triệu đồng

Tổ chức công khai dữ liệu cá nhân khi chưa được chủ thể đồng ý có thể bị phạt từ 30 đến 50 triệu đồng. Với cá nhân thực hiện cùng hành vi, mức phạt bằng một nửa.

Chính phủ vừa ban hành Nghị định số 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Trong đó, Nghị định quy định cụ thể chế tài đối với hành vi công khai dữ liệu cá nhân không bảo đảm các điều kiện theo quy định.

Công khai dữ liệu cá nhân khi chưa được đồng ý

Theo khoản 2 Điều 50 Nghị định 330/2026/NĐ-CP, tổ chức có hành vi công khai dữ liệu cá nhân khi chưa có sự đồng ý của chủ thể dữ liệu, trừ trường hợp pháp luật cho phép, có thể bị phạt từ 30 đến 50 triệu đồng. Mức phạt này cũng áp dụng đối với hành vi công khai dữ liệu cá nhân gây xâm phạm quyền, lợi ích hợp pháp của chủ thể dữ liệu. Cá nhân thực hiện cùng hành vi bị phạt bằng một nửa mức tiền phạt đối với tổ chức, tương ứng từ 15 đến 25 triệu đồng. Ngoài tiền phạt, người vi phạm còn bị buộc gỡ bỏ, thu hồi dữ liệu cá nhân đã công khai theo quy định. Nghị định cũng quy định mức phạt từ 20 đến 30 triệu đồng đối với tổ chức trong một số trường hợp như công khai dữ liệu cá nhân không có mục đích cụ thể; công khai vượt quá phạm vi, loại dữ liệu cần thiết cho mục đích đã xác định; hoặc thông tin được công khai không phản ánh đúng dữ liệu từ nguồn dữ liệu gốc. Như vậy, việc công khai dữ liệu cá nhân không chỉ đặt ra vấn đề về sự đồng ý mà còn phải bảo đảm đúng mục đích, phạm vi và các điều kiện pháp luật quy định. Điều này đáng lưu ý khi chia sẻ thông tin trên mạng xã hội. Việc đăng tải thông tin để phản ánh một sự việc hoặc tranh chấp không đồng nghĩa với quyền công khai toàn bộ dữ liệu cá nhân của người khác. Việc có phát sinh vi phạm hay không phải căn cứ vào dữ liệu được công khai, mục đích, phạm vi, sự đồng ý của chủ thể và trường hợp pháp luật cho phép.

Không thể xem im lặng là đồng ý

Điều 43 Nghị định 330/2026/NĐ-CP cũng quy định chế tài đối với các hành vi vi phạm quy định về sự đồng ý của chủ thể dữ liệu.

Theo đó, tổ chức có thể bị phạt từ 30 đến 50 triệu đồng nếu thiết lập phương thức mặc định đồng ý; tạo chỉ dẫn không rõ ràng, gây hiểu lầm giữa đồng ý và không đồng ý; xử lý dữ liệu khi chưa có sự đồng ý hoặc không bảo đảm để chủ thể lựa chọn đồng ý với từng mục đích xử lý theo quy định.

Đáng chú ý, tổ chức thu thập, xử lý dữ liệu cá nhân khi chủ thể không phản hồi hoặc giữ im lặng rồi mặc nhiên coi đó là sự đồng ý có thể bị phạt từ 50 đến 70 triệu đồng. Đối với cá nhân, mức phạt bằng một nửa mức áp dụng cho tổ chức.

Quy định này làm rõ một nguyên tắc quan trọng trong bảo vệ dữ liệu cá nhân: sự im lặng không thể thay thế cho việc thể hiện sự đồng ý theo yêu cầu của pháp luật.

Với người sử dụng mạng xã hội, dữ liệu của người khác dù đã được mình tiếp cận hoặc nắm giữ cũng không đồng nghĩa có thể tùy ý công khai. Còn đối với tổ chức, doanh nghiệp thu thập và xử lý dữ liệu, sự đồng ý của người dùng cũng không thể được hình thành bằng cách mặc định hoặc suy đoán từ việc họ không phản hồi.

Theo đó, trước khi công khai hoặc xử lý dữ liệu cá nhân, chủ thể thực hiện cần xác định rõ căn cứ, mục đích, phạm vi và yêu cầu về sự đồng ý, tránh việc sử dụng dữ liệu vượt khỏi giới hạn pháp luật cho phép.

BÀI LIÊN QUAN