VIỆT NAM · SẮP CÓ HIỆU LỰC

Nghị định 363/2026/NĐ-CP — xử phạt vi phạm hành chính trong lĩnh vực dữ liệu

Đọc đúng mức phạt theo đối tượng, theo dõi nguy cơ đình chỉ và chuẩn bị bằng chứng về thu thập, nguồn gốc, chất lượng và bảo vệ dữ liệu trước ngày 11 tháng 11 năm 2026.

GIAO DIỆN TIẾNG VIỆT

Công việc thực tế trong đúng ngữ cảnh

Ảnh chụp từ nền tảng ComplianceOne tiếng Việt nối nội dung trang với quy trình, hồ sơ và bằng chứng người dùng sẽ thao tác.

Tổng quan khung pháp lý trong ComplianceOne
Khám phá các khung và lớp phủ quy định được cài đặt.
Quản trị chương trình tuân thủ ComplianceOne
Nối khung áp dụng với nghĩa vụ, lịch và bằng chứng chương trình.

Trạng thái và phạm vi

Liên kết đến phần này ↗

Nghị định 363/2026/NĐ-CP được Chính phủ ban hành ngày 19 tháng 9 năm 2026, công bố trên Cổng Thông tin điện tử Chính phủ ngày 23 tháng 9 năm 2026 và có hiệu lực ngày 11 tháng 11 năm 2026. Văn bản gồm 36 điều trong bốn chương, không có phụ lục và không quy định biểu mẫu chính thức.

Nghị định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu theo Luật Dữ liệu 60/2024/QH15. Phạm vi bao gồm cơ quan, tổ chức và cá nhân Việt Nam; bên nước ngoài tại Việt Nam; cùng cơ quan, tổ chức và cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động dữ liệu tại Việt Nam theo Điều 2 khoản 1.

Ranh giới với Nghị định 330

Liên kết đến phần này ↗

Luật Dữ liệu và các Nghị định 165, 169, 347, 314 cùng Quyết định 20 đặt ra nghĩa vụ nền. Nghị định 363 bổ sung lớp hậu quả: hành vi nào bị xử phạt, mức nào, hình thức xử phạt bổ sung và biện pháp khắc phục nào có thể áp dụng.

Nghị định 363 và Nghị định 330 là hai tuyến xử phạt riêng. Không cộng hai cơ chế cho cùng một hành vi. Khi một tập dữ liệu vừa là dữ liệu cá nhân vừa là dữ liệu cốt lõi hoặc quan trọng, người có trách nhiệm phải xác định tuyến áp dụng cùng cố vấn phù hợp; ComplianceOne chỉ lưu quyết định và căn cứ.

Cấu trúc mức phạt và hậu quả

Liên kết đến phần này ↗
Nội dungQuy tắc
Mức tiền phạtThông thường nêu cho cá nhân; tổ chức bị phạt gấp đôi theo Điều 6
Ngoại lệĐiều 8(1)(b), Điều 9, Điều 10, Điều 13(2) và Điều 16(4) nêu mức trực tiếp cho tổ chức
Trần cá nhân100 triệu đồng
Trần tổ chức200 triệu đồng theo quy tắc gấp đôi và thẩm quyền xử phạt
Biện pháp bổ sungTước quyền sử dụng giấy chứng nhận, tịch thu, đình chỉ hoạt động dữ liệu, cơ sở dữ liệu, sàn dữ liệu, sandbox hoặc tham gia Quỹ; trục xuất đối với cá nhân nước ngoài
Khắc phụcKhôi phục, sửa, xóa dữ liệu; thông báo bên bị ảnh hưởng; nộp lại lợi bất hợp pháp; hoàn trả Quỹ và các biện pháp khác tại Điều 4 khoản 3

Điều 5 khoản 4 yêu cầu bản ghi trước khi xóa dữ liệu phải nhận diện tên, loại, dung lượng, định dạng, vị trí, mã định danh và giá trị băm. Điều 22 khoản 1 điểm b yêu cầu lưu nhật ký xử lý dữ liệu quan trọng và dữ liệu cốt lõi ít nhất sáu tháng.

Một số mốc cần theo dõi

Liên kết đến phần này ↗
MốcThời gian
Nghị định có hiệu lực11 tháng 11 năm 2026
Hành vi bắt đầu trước và còn tiếp diễn vào ngày hiệu lựcXử lý theo Nghị định 363 từ ngày đó, theo Điều 35 khoản 1
Thời hiệu xử phạtMột năm; đây là thời hạn của cơ quan, không phải nhiệm vụ của tổ chức
Lưu nhật ký xử lý dữ liệu quan trọng/cốt lõiÍt nhất sáu tháng
Đình chỉ hoạt động sàn dữ liệu12–18 tháng
Tước quyền sử dụng giấy chứng nhận liên quan6–12 tháng
Đình chỉ cơ sở dữ liệu do thu thập trái pháp luật dữ liệu quan trọng/cốt lõi6–9 tháng

Cách ComplianceOne hỗ trợ vận hành

Liên kết đến phần này ↗

Khi khung được cài đặt, Penalty Readiness có thể tính khoảng phạt theo đối tượng từ dữ liệu đầu vào và hiển thị khung này là sắp có hiệu lực đến ngày 11 tháng 11 năm 2026. Enforcement Cases có thể ghi nhận thông báo kiểm tra hoặc biên bản vi phạm, khu vực tiền phạt được liên kết, quyết định và bằng chứng thực hiện biện pháp khắc phục.

Bằng chứng liên quan có thể được liên kết từ danh mục dữ liệu, phân loại dữ liệu cốt lõi và quan trọng, thông báo sự cố, chuỗi bằng chứng xóa dữ liệu, hồ sơ nhà cung cấp dịch vụ dữ liệu và nhật ký kiểm toán. Sáu mẫu chuẩn bị nội bộ bao gồm bản ghi định tuyến, đánh giá bảo vệ trước thu thập, hồ sơ nguồn gốc/ủy quyền/chất lượng, bản ghi phơi nhiễm xử phạt, hồ sơ xóa có giá trị băm và hồ sơ thực hiện biện pháp khắc phục. Các mẫu này không phải biểu mẫu chính thức và chỉ được liệt kê trong Danh mục biểu mẫu từ ngày 11 tháng 11 năm 2026.

ComplianceOne không tự kết luận vi phạm, dự đoán quyết định hoặc mức phạt của cơ quan, tự định tuyến giữa hai nghị định hay cộng các mức phạt. Nội dung này cung cấp thông tin, không thay thế tư vấn pháp lý.

CÂU HỎI THƯỜNG GẶP

Câu trả lời rõ ràng trước khi triển khai

01Nghị định 363 đã có hiệu lực chưa?

Chưa. Nghị định là văn bản đã ban hành, không phải dự thảo, và có hiệu lực từ ngày 11 tháng 11 năm 2026 theo Điều 34.

02Nghị định 363 có phải cơ chế xử phạt dữ liệu cá nhân không?

Không. Điều 1 khoản 2 loại trừ hành vi thuộc phạm vi nghị định xử phạt về an ninh mạng và bảo vệ dữ liệu cá nhân, tức Nghị định 330/2026/NĐ-CP.

03Mức phạt được nêu áp dụng cho cá nhân hay tổ chức?

Phần lớn mức tiền phạt được nêu cho cá nhân và tổ chức bị phạt gấp đôi; năm quy định ngoại lệ nêu trực tiếp mức áp dụng cho tổ chức.

04Nghị định có biểu mẫu chính thức riêng không?

Không. Nghị định không có phụ lục hoặc biểu mẫu riêng; mẫu do ComplianceOne cung cấp chỉ là mẫu chuẩn bị nội bộ.

05ComplianceOne có tự xác định hành vi vi phạm hoặc mức phạt không?

Không. Nền tảng chỉ tổ chức nghĩa vụ, quyết định định tuyến và bằng chứng; kết luận và quyết định xử phạt thuộc người có thẩm quyền.

BƯỚC TIẾP THEO

Đưa phạm vi thực tế vào một quy trình có thể kiểm tra

Trao đổi về khung áp dụng, mô-đun ưu tiên, nguồn dữ liệu và bằng chứng doanh nghiệp cần duy trì.

Đặt lịch demo