Bảo vệ dữ liệu cá nhân không còn là chuyện riêng của các tập đoàn công nghệ lớn. Nghị định 330/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và dữ liệu cá nhân đã có hiệu lực từ 19/8/2026, với mức phạt tối đa lên tới 3 tỷ đồng cho tổ chức vi phạm. Với các cửa hàng, khách sạn, phòng khám nhỏ ở Hà Tĩnh đang lắp camera an ninh, wifi khách hàng hay phần mềm quản lý khách lưu trú, đây là quy định cần đọc kỹ chứ không thể bỏ qua.
Mức phạt bảo vệ dữ liệu cá nhân theo Nghị định 330
Nghị định chia phạt theo hai nhóm hành vi. Nhóm vi phạm an ninh mạng nói chung áp mức phạt cho tổ chức cao gấp đôi cá nhân. Nhóm vi phạm về dữ liệu cá nhân thì ngược lại, lấy mức phạt tổ chức làm gốc, cá nhân chịu bằng một nửa. Riêng hành vi chuyển dữ liệu cá nhân ra nước ngoài sai quy định, mức phạt được tính theo 5% doanh thu năm liền trước, hoặc 3 tỷ đồng nếu con số đó thấp hơn. Hành vi mua bán, trao đổi dữ liệu cá nhân trái phép có thể bị phạt tới 10 lần khoản thu lợi bất chính, kèm biện pháp bổ sung như đình chỉ hoạt động, thu hồi giấy phép, buộc xóa dữ liệu.
Tôi từng lắp hệ thống camera cho một khách sạn mini ở TP Hà Tĩnh, lúc đó chủ khách sạn chỉ quan tâm hình ảnh rõ nét, ít ai hỏi dữ liệu khuôn mặt khách lưu trữ bao lâu, ai có quyền truy cập. Sau nghị định này, câu hỏi đó không còn là chuyện phụ nữa.
Doanh nghiệp nhỏ ở Hà Tĩnh thường vi phạm ở đâu
Ba điểm tôi thấy phổ biến nhất khi khảo sát khách hàng lắp đặt camera, mạng nội bộ tại Hà Tĩnh là: dùng chung một mạng wifi cho cả khách hàng và hệ thống quản lý nội bộ chứa dữ liệu cá nhân, lưu trữ video camera trên ổ cứng không mã hóa và ai cũng xem được bằng một mật khẩu chung, và không có văn bản thông báo cho khách hàng biết dữ liệu của họ đang được thu thập ra sao. Riêng lỗi dùng chung mạng, chi phí khắc phục bằng cách tách VLAN riêng cho hệ thống camera và quản lý dữ liệu khách chỉ khoảng 4-5 triệu đồng cho một cơ sở tầm 8-10 camera, rẻ hơn rất nhiều so với mức phạt có thể phải chịu.
Không phải cơ sở nào cũng cần đầu tư hệ thống bảo mật phức tạp. Một quán ăn nhỏ chỉ lắp 2-3 camera an ninh, không thu thập thông tin khách hàng qua form hay phần mềm, rủi ro vi phạm thấp hơn nhiều so với khách sạn có hệ thống quản lý lưu trú lưu số căn cước, số điện thoại khách.
Việc cần làm trước để tránh bị phạt
Trước hết nên rà lại toàn bộ nơi đang lưu dữ liệu cá nhân của khách hàng, từ sổ sách giấy đến phần mềm quản lý, để biết chính xác mình đang giữ những gì. Sau đó tách riêng hạ tầng mạng giữa khu vực công cộng và khu vực lưu dữ liệu nhạy cảm, đặt mật khẩu riêng cho từng lớp truy cập thay vì dùng chung một tài khoản quản trị cho cả hệ thống. Cuối cùng, nên có một thông báo ngắn gọn dán tại quầy lễ tân hoặc trong hợp đồng dịch vụ, nói rõ camera ghi hình phục vụ mục đích an ninh và dữ liệu được lưu trong bao lâu.
Quan điểm của tôi là phần lớn doanh nghiệp nhỏ ở Hà Tĩnh chưa cố ý vi phạm, chỉ đơn giản là chưa từng nghĩ tới. Nhưng luật đã có hiệu lực, cơ quan chức năng hoàn toàn có thể kiểm tra bất cứ lúc nào, nên việc rà soát sớm vẫn tốt hơn chờ bị nhắc nhở. Điểm hạn chế là nghị định còn khá mới, một số hướng dẫn chi tiết về cách xác định mức thu lợi bất chính hay quy trình thanh tra cụ thể vẫn cần chờ thông tư hướng dẫn bổ sung.
Câu hỏi thường gặp
Nghị định 330/2026 áp dụng cho những đối tượng nào?
Áp dụng cho cả tổ chức và cá nhân xử lý dữ liệu cá nhân tại Việt Nam, bao gồm doanh nghiệp nhỏ có lắp camera, phần mềm quản lý khách hàng, không giới hạn ở các công ty công nghệ lớn.
Mức phạt cao nhất theo Nghị định 330 là bao nhiêu?
Mức phạt tiền tối đa với tổ chức vi phạm quy định chung về bảo vệ dữ liệu cá nhân là 3 tỷ đồng, riêng hành vi chuyển dữ liệu ra nước ngoài sai quy định tính theo 5% doanh thu năm liền trước nếu con số này cao hơn.
Xem thêm bài liên quan về quy chuẩn camera an ninh mạng QCVN 11 để hiểu thêm yêu cầu kỹ thuật đi kèm. Chi tiết nghị định tham khảo tại LuatVietnam.


Để lại một bình luận