Hoạt động mua bán dữ liệu cá nhân diễn biến phức tạp
Doanh nghiệp vi phạm nghiêm trọng về an ninh dữ liệu có thể bị xử phạt tới 5% doanh thu của năm tài chính liền kề trước đó theo đề xuất tại dự thảo Luật An ninh dữ liệu đang được Bộ Công an lấy ý kiến đến ngày 9/8.
![]() |
| Dự thảo Luật An ninh mạng 2025 đã chính thức bổ sung và định nghĩa “an ninh dữ liệu” như một cấu phần quan trọng của an ninh mạng quốc gia. Đây là lần đầu tiên, dữ liệu - yếu tố cốt lõi của chuyển đổi số (CĐS) - được đặt vào một trong những vị trí trung tâm trong khung pháp lý về an ninh mạng. |
Theo tờ trình dự án luật, cơ quan soạn thảo nhận định hệ thống dữ liệu tại Việt Nam đang đứng trước nhiều rủi ro mới trong bối cảnh chuyển đổi số diễn ra mạnh mẽ. Dữ liệu trở thành nguồn tài nguyên quan trọng của nền kinh tế nhưng cũng là mục tiêu của các cuộc tấn công mạng, đe dọa an ninh quốc gia, trật tự an toàn xã hội cũng như quyền và lợi ích hợp pháp của tổ chức, cá nhân.
Việt Nam hiện có gần 80 triệu người sử dụng Internet, kéo theo lượng dữ liệu cá nhân và dữ liệu chuyên ngành phát sinh mỗi ngày rất lớn. Tuy nhiên, việc quản lý vẫn còn phân tán, chưa có hệ thống tiêu chuẩn bảo vệ đồng bộ.
Năm 2025, các hệ thống thông tin dữ liệu của Việt Nam ghi nhận khoảng 552.000 cuộc tấn công mạng; 5.230 cơ quan, doanh nghiệp bị ảnh hưởng bởi các vụ tấn công; 34,13% người dùng từng gặp sự cố liên quan đến mã độc.
Bộ Công an cũng cho biết trung bình mỗi năm phát hiện hơn 2.600 trang thông tin điện tử mang tên miền ".vn" bị tin tặc tấn công, thay đổi giao diện hoặc chèn mã độc.
Hoạt động mua bán dữ liệu cá nhân tiếp tục diễn biến phức tạp. Cơ quan chức năng phát hiện khoảng 300 vụ rao bán dữ liệu với tổng số hơn 1,7 triệu bản ghi thuộc nhiều lĩnh vực như y tế, giáo dục, ngân hàng, điện lực, bảo hiểm, chứng khoán, dịch vụ công, viễn thông và căn cước công dân.
Đáng chú ý, Bộ Công an đã phát hiện tin tặc chiếm đoạt và rao bán hơn 160 triệu bản thông tin khách hàng của Trung tâm Thông tin ứng dụng quốc gia thuộc Ngân hàng Nhà nước Việt Nam.
Trong quá trình triển khai Đề án 06 của Chính phủ, lực lượng chức năng kiểm tra hệ thống thông tin tại 7 bộ, ngành và địa phương kết nối Cơ sở dữ liệu quốc gia về dân cư cùng hệ thống định danh điện tử VNeID, qua đó phát hiện hơn 1.300 lỗ hổng bảo mật mức độ nghiêm trọng và hơn 4.000 lỗ hổng mức độ cao trên các máy chủ.
Đề xuất thay đổi cách tính mức xử phạt
Theo Bộ Công an, mức xử phạt hành chính bằng số tiền cố định hiện nay không còn phù hợp đối với nhiều doanh nghiệp có doanh thu lớn, đặc biệt là các tập đoàn công nghệ xuyên biên giới. Trong thực tế, có trường hợp doanh nghiệp chấp nhận nộp phạt như một khoản chi phí kinh doanh thay vì đầu tư đầy đủ cho hệ thống bảo vệ dữ liệu.
![]() |
| Chính vì vậy, việc bảo vệ dữ liệu cá nhân là vô cùng quan trọng. Dữ liệu cá nhân của bạn có thể bị kẻ xấu lợi dụng để thực hiện các hoạt động gian lận, lừa đảo. |
Vì vậy, dự thảo Luật An ninh dữ liệu đề xuất chuyển sang cơ chế xử phạt dựa trên doanh thu.
Theo Điều 57 của dự thảo, tổ chức, cá nhân vi phạm quy định về an ninh dữ liệu sẽ tùy theo tính chất và mức độ vi phạm để bị xử lý kỷ luật, xử phạt vi phạm hành chính hoặc truy cứu trách nhiệm hình sự. Trường hợp gây thiệt hại còn phải bồi thường theo quy định của pháp luật.
Đối với hành vi vi phạm đặc biệt nghiêm trọng về bảo vệ dữ liệu quan trọng và dữ liệu cốt lõi, dự thảo đề xuất mức phạt tối đa không quá 5% tổng doanh thu của tổ chức vi phạm tại Việt Nam trong năm tài chính liền kề trước đó.
Đối với doanh nghiệp là thành viên của tập đoàn đa quốc gia mà doanh thu tại Việt Nam không phản ánh đúng quy mô và mức độ vi phạm, Chính phủ sẽ quy định việc xem xét áp dụng mức phạt trên cơ sở doanh thu toàn cầu của tập đoàn trong năm tài chính liền kề trước đó, nhưng cũng không vượt quá 5% doanh thu toàn cầu.
Bên cạnh hình thức xử phạt bằng tiền, dự thảo còn đề xuất áp dụng các biện pháp kỹ thuật như giới hạn băng thông, tạm ngừng hoặc đình chỉ quyền truy cập đối với luồng dữ liệu vi phạm trên lãnh thổ Việt Nam nhằm ngăn chặn nguy cơ phát tán dữ liệu độc hại.
Theo Bộ Công an, cơ chế tính mức phạt theo doanh thu được tham khảo từ các khung pháp lý quốc tế, trong đó có Quy định chung về bảo vệ dữ liệu (GDPR) của Liên minh châu Âu, nhằm tăng hiệu quả răn đe đối với các tổ chức và doanh nghiệp có quy mô lớn.
Dự thảo Luật An ninh dữ liệu dự kiến được trình Quốc hội xem xét, thông qua tại kỳ họp tháng 10.