Nghị định 330/2026 chính thức có hiệu lực từ 19/8/2026, quy định cụ thể mức xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Với doanh nghiệp nhỏ ở Hà Tĩnh có website bán hàng, app đặt lịch hay chỉ đơn giản là thu thập số điện thoại khách qua Zalo, Facebook, đây là văn bản cần đọc kỹ vì mức phạt tính theo từng hành vi, không phải cảnh cáo cho qua như trước.
Nghị định 330/2026 quy định gì
Khác với Nghị định 333/2026 tập trung vào nghĩa vụ lưu trữ nhật ký hệ thống, nghị định này là văn bản xử phạt, tức chỉ rõ ai vi phạm gì thì bị phạt bao nhiêu tiền. Phạm vi áp dụng cho cả cá nhân và tổ chức, trong nước lẫn nước ngoài có hoạt động thu thập, xử lý dữ liệu cá nhân của người dùng tại Việt Nam. Với quy mô doanh nghiệp nhỏ, phần liên quan trực tiếp nhất là các hành vi về thu thập, lưu trữ và xử lý dữ liệu khách hàng, không phải phần về hạ tầng an ninh mạng cấp quốc gia.
Mức phạt cụ thể theo từng hành vi vi phạm
Nghị định chia mức phạt theo bốn nhóm chính. Nhóm nhẹ nhất, 20-40 triệu đồng, áp dụng cho hành vi xử lý dữ liệu sai phạm vi đã thông báo, lưu dữ liệu khách hàng lâu hơn mức cần thiết, hoặc không cập nhật thông tin khi có sai sót. Nhóm 30-50 triệu đồng dành cho hành vi thu thập dữ liệu mà không có sự đồng ý hợp lệ của khách hàng, kể cả trường hợp dùng cơ chế xin phép mập mờ để đánh lừa người dùng.
Nặng hơn, 40-60 triệu đồng áp dụng cho hành vi cản trở hoạt động bảo vệ dữ liệu hoặc sử dụng trái phép dữ liệu của người khác cho mục đích khác ngoài thỏa thuận ban đầu. Mức cao nhất trong nhóm phổ biến, 50-70 triệu đồng, dành cho trường hợp cố tình tiếp tục xử lý dữ liệu sau khi khách hàng đã yêu cầu dừng, ví dụ khách bấm hủy nhận tin nhắn quảng cáo nhưng shop vẫn gửi tiếp. Ngoài phạt tiền, nghị định còn cho phép áp dụng hình thức bổ sung như tịch thu tang vật, buộc công khai xin lỗi và buộc xóa dữ liệu thu thập trái phép.
Doanh nghiệp nhỏ Hà Tĩnh cần làm gì để tránh bị phạt
Trong quá trình làm website bán hàng cho vài khách ở Hà Tĩnh, tôi thấy phần lớn shop online bỏ qua hẳn bước xin phép rõ ràng này vì nghĩ chỉ doanh nghiệp lớn mới bị kiểm tra. Bước đầu tiên đơn giản nhất: rà lại form thu thập số điện thoại, email trên website và fanpage, đảm bảo có dòng thông báo rõ ràng mục đích sử dụng và nút đồng ý tách biệt, không gộp chung với điều khoản mua hàng. Thứ hai, đặt thời hạn xóa dữ liệu khách không còn giao dịch, tránh giữ database cũ vô thời hạn chỉ vì tiện.
Thứ ba, khi khách yêu cầu ngừng nhận quảng cáo qua Zalo OA hay SMS, phải dừng thật sự trong vòng vài ngày chứ không được trì hoãn. Với các cửa hàng nhỏ dùng phần mềm quản lý bán hàng của bên thứ ba, nên hỏi thẳng nhà cung cấp phần mềm xem họ đã đáp ứng các yêu cầu của nghị định này chưa, vì trách nhiệm cuối cùng vẫn thuộc về chủ doanh nghiệp chứ không đổ được cho bên cung cấp công cụ.
Một điều cần lưu ý: không phải mọi vi phạm đều bị phạt ngay ở mức kịch khung. Với doanh nghiệp nhỏ lần đầu vi phạm và chủ động khắc phục, cơ quan chức năng thường ưu tiên nhắc nhở hoặc phạt mức thấp trong khung trước, trừ trường hợp cố tình tái phạm nhiều lần. Doanh nghiệp muốn hiểu sâu hơn về nghĩa vụ phân loại cấp độ hệ thống thông tin đi kèm có thể xem thêm bài Nghị định 331/2026 đã đăng trên trang.
Câu hỏi thường gặp
Nghị Định 330/2026 áp dụng cho cửa hàng online quy mô nhỏ không?
Có, miễn là cửa hàng có thu thập dữ liệu cá nhân khách hàng như số điện thoại, địa chỉ, kể cả qua Zalo hay Facebook, không riêng gì doanh nghiệp lớn.
Mức phạt cao nhất theo nghị định này là bao nhiêu?
Với nhóm hành vi phổ biến, mức cao nhất là 50-70 triệu đồng, chưa kể các hình thức xử phạt bổ sung như buộc xóa dữ liệu hoặc công khai xin lỗi.










