Mức xử phạt vi phạm về chuyển dữ liệu cá nhân xuyên biên giới từ 19/08/2026 theo Nghị định 330 gồm những gì?
Căn cứ theo Điều 56 Nghị định 330/2026/NĐ-CP thì mức xử phạt vi phạm về chuyển dữ liệu cá nhân xuyên biên giới từ 19/08/2026, cụ thể bao gồm:
(1) Phạt tiền từ 30.000.000 đồng đến 50.000.000 đồng đối với một trong các hành vi sau:
- Không lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới trước hoặc trong thời gian tiến hành chuyển dữ liệu;
- Không nộp 01 bản chính hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời hạn 60 ngày kể từ ngày đầu tiên tiến hành chuyển dữ liệu;
- Không hoàn thiện hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới trong thời hạn 30 ngày kể từ khi nhận được yêu cầu của cơ quan chuyên trách bảo vệ dữ liệu cá nhân;
- Không cập nhật định kỳ hoặc không cập nhật hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới khi có thay đổi theo quy định pháp luật;
- Không duy trì hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới ở trạng thái sẵn sàng phục vụ hoạt động kiểm tra của cơ quan chuyên trách bảo vệ dữ liệu cá nhân;
- Không thông báo thông tin và chi tiết liên lạc của tổ chức, cá nhân phụ trách bảo vệ dữ liệu cá nhân phía bên nhận dữ liệu sau khi hoàn tất việc chuyển dữ liệu cá nhân xuyên biên giới;
- Không có cơ chế kiểm soát hoặc không yêu cầu bên nhận dữ liệu xuyên biên giới tuân thủ quy trình khi chuyển tiếp dữ liệu cá nhân cho bên thứ ba khác, dẫn đến việc dữ liệu cá nhân của công dân Việt Nam được xử lý ngoài phạm vi đã khai báo trong hồ sơ đánh giá tác động.
(2) Phạt tiền từ 50.000.000 đồng đến 100.000.000 đồng đối với một trong các hành vi sau:
- Không xác lập hợp đồng hoặc văn bản chuyển giao ràng buộc trách nhiệm bảo vệ dữ liệu cá nhân giữa bên chuyển và bên nhận dữ liệu xuyên biên giới, không xác định rõ trách nhiệm thực hiện quyền của chủ thể dữ liệu cá nhân sau khi dữ liệu được chuyển;
- Không bảo đảm sự đồng ý của chủ thể dữ liệu cá nhân đối với mục đích chuyển dữ liệu xuyên biên giới hoặc không thông báo cho chủ thể dữ liệu cá nhân về việc dữ liệu của họ được chuyển ra nước ngoài, tổ chức nhận dữ liệu và mục đích xử lý;
- Không áp dụng biện pháp bảo mật phù hợp trong quá trình chuyển dữ liệu cá nhân xuyên biên giới hoặc không có phương án bảo đảm an toàn dữ liệu cá nhân sau khi chuyển;
- Không phối hợp hoặc cản trở hoạt động kiểm tra hoạt động chuyển dữ liệu xuyên biên giới của cơ quan chuyên trách bảo vệ dữ liệu cá nhân;
- Tiếp tục chuyển dữ liệu cá nhân xuyên biên giới sau khi có quyết định yêu cầu ngừng chuyển dữ liệu của cơ quan chuyên trách bảo vệ dữ liệu cá nhân;
- Không thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân và không yêu cầu bên nhận dữ liệu xuyên biên giới dừng xử lý, ngăn chặn thiệt hại khi phát hiện bên nhận xảy ra vi phạm quy định bảo vệ dữ liệu cá nhân hoặc sự cố lộ, mất dữ liệu cá nhân.
(3) Phạt tiền theo tỷ lệ phần trăm tổng doanh thu năm tài chính liền trước tại thị trường Việt Nam đối với tổ chức thực hiện chuyển dữ liệu cá nhân xuyên biên giới mà không lập hồ sơ đánh giá tác động, che giấu hoặc khai báo sai về dòng dữ liệu dẫn đến lộ, mất dữ liệu cá nhân, hoặc tiếp tục chuyển dữ liệu sau khi có quyết định yêu cầu ngừng của cơ quan chuyên trách bảo vệ dữ liệu cá nhân, cụ thể như sau:
- Phạt tiền từ 1% đến 2% doanh thu đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 10.000 đến dưới 100.000 chủ thể dữ liệu cá nhân là công dân Việt Nam;
- Phạt tiền từ 2% đến 3% doanh thu đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 100.000 đến dưới 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam;
- Phạt tiền từ 3% đến 5% doanh thu đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam trở lên, hoặc hành vi chuyển dữ liệu cá nhân xuyên biên giới sau khi có quyết định yêu cầu ngừng chuyển của cơ quan chuyên trách bảo vệ dữ liệu cá nhân gây tổn hại đến quốc phòng, an ninh quốc gia.
(4) Trường hợp tổ chức vi phạm quy định tại khoản 3 Điều 56 Nghị định 330/2026/NĐ-CP không có doanh thu phát sinh tại thị trường Việt Nam trong năm tài chính liền trước hoặc mức phạt tính theo tỷ lệ phần trăm doanh thu tại từng điểm thấp hơn 3.000.000.000 đồng thì áp dụng mức phạt tiền như sau:
- Phạt tiền từ 200.000.000 đồng đến 500.000.000 đồng đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 10.000 đến dưới 100.000 chủ thể dữ liệu cá nhân là công dân Việt Nam;
- Phạt tiền từ 500.000.000 đồng đến 1.000.000.000 đồng đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 100.000 đến dưới 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam;
- Phạt tiền từ 1.000.000.000 đồng đến 3.000.000.000 đồng đối với hành vi dẫn đến lộ, mất dữ liệu cá nhân của từ 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam trở lên, hoặc hành vi chuyển dữ liệu cá nhân xuyên biên giới sau khi có quyết định yêu cầu ngừng chuyển của cơ quan chuyên trách bảo vệ dữ liệu cá nhân gây tổn hại đến quốc phòng, an ninh quốc gia.
(5) Hình thức xử phạt bổ sung:
- Tịch thu tang vật, phương tiện vi phạm hành chính đối với hành vi vi phạm quy định tại khoản 2 và khoản 3 Điều 56 Nghị định 330/2026/NĐ-CP;
- Đình chỉ có thời hạn hoạt động chuyển dữ liệu cá nhân xuyên biên giới từ 06 tháng đến 12 tháng đối với hành vi vi phạm quy định tại khoản 3 Điều 56 Nghị định 330/2026/NĐ-CP.
(6) Biện pháp khắc phục hậu quả:
- Buộc lập, hoàn thiện và nộp hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới đúng quy định đối với hành vi vi phạm quy định tại khoản 1 Điều 56 Nghị định 330/2026/NĐ-CP;
- Buộc ngừng việc chuyển dữ liệu cá nhân xuyên biên giới cho đến khi hoàn thành đầy đủ nghĩa vụ hồ sơ và được cơ quan chuyên trách bảo vệ dữ liệu cá nhân xác nhận đối với hành vi vi phạm quy định tại điểm a, b khoản 1 và điểm a, b khoản 2 Điều 56 Nghị định 330/2026/NĐ-CP;
- Buộc yêu cầu bên nhận dữ liệu xuyên biên giới hủy, xóa tới mức không thể khôi phục toàn bộ dữ liệu cá nhân đã chuyển trái quy định; cung cấp bằng chứng bên nhận đã thực hiện việc hủy, xóa cho cơ quan có thẩm quyền đối với hành vi vi phạm quy định tại khoản 2 và khoản 3 Điều 56 Nghị định 330/2026/NĐ-CP;
- Buộc nộp lại khoản thu có được từ hành vi vi phạm quy định tại khoản 3 Điều 56 Nghị định 330/2026/NĐ-CP.
Lưu ý: Mức phạt tiền nêu trên là mức phạt tiền được áp dụng đối với tổ chức thực hiện. Trường hợp cá nhân có cùng hành vi vi phạm, mức phạt tiền được áp dụng với cá nhân bằng một phần hai lần mức phạt tiền áp dụng đối với tổ chức.
(khoản 1 Điều 7 Nghị định 330/2026/NĐ-CP)
Xem thêm: >> Danh mục dữ liệu cá nhân nhạy cảm từ 01/01/2026 theo Nghị định 356/2025/NĐ-CP đầy đủ nhất ra sao? |
*Trên đây là thông tin về "Mức xử phạt vi phạm về chuyển dữ liệu cá nhân xuyên biên giới từ 19/08/2026 theo Nghị định 330 gồm những gì?"

Mức xử phạt vi phạm về chuyển dữ liệu cá nhân xuyên biên giới từ 19/08/2026 theo Nghị định 330 gồm những gì? (Hình từ internet)
Quy định về chuyển dữ liệu cá nhân xuyên biên giới hiện nay ra sao?
Căn cứ theo Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025 thì quy định về chuyển dữ liệu cá nhân xuyên biên giới hiện nay như sau:
(1) Các trường hợp chuyển dữ liệu cá nhân xuyên biên giới bao gồm:
- Chuyển dữ liệu cá nhân đang lưu trữ tại Việt Nam đến hệ thống lưu trữ dữ liệu đặt ngoài lãnh thổ nước Cộng hòa xã hội chủ nghĩa Việt Nam;
- Cơ quan, tổ chức, cá nhân tại Việt Nam chuyển dữ liệu cá nhân cho tổ chức, cá nhân ở nước ngoài;
- Cơ quan, tổ chức, cá nhân tại Việt Nam hoặc ở nước ngoài sử dụng nền tảng ở ngoài lãnh thổ nước Cộng hòa xã hội chủ nghĩa Việt Nam để xử lý dữ liệu cá nhân được thu thập tại Việt Nam.
(2) Cơ quan, tổ chức, cá nhân chuyển dữ liệu cá nhân xuyên biên giới thực hiện các hoạt động quy định tại khoản 1 Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025 phải lập hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới và gửi 01 bản chính cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân trong thời gian 60 ngày kể từ ngày đầu tiên chuyển dữ liệu cá nhân xuyên biên giới, trừ trường hợp quy định tại khoản 6 Điều 20 Luật Bảo vệ dữ liệu cá nhân 2025.
(3) Đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới được thực hiện 01 lần cho suốt thời gian hoạt động của cơ quan, tổ chức, cá nhân đó và được cập nhật theo quy định tại Điều 22 Luật Bảo vệ dữ liệu cá nhân 2025.
(4) Cơ quan chuyên trách bảo vệ dữ liệu cá nhân quyết định việc kiểm tra chuyển dữ liệu cá nhân xuyên biên giới định kỳ không quá 01 lần trong năm hoặc kiểm tra đột xuất khi phát hiện hành vi vi phạm quy định của pháp luật về bảo vệ dữ liệu cá nhân hoặc khi xảy ra sự cố lộ, mất dữ liệu cá nhân.
(5) Cơ quan chuyên trách bảo vệ dữ liệu cá nhân quyết định yêu cầu ngừng chuyển dữ liệu cá nhân xuyên biên giới của cơ quan, tổ chức, cá nhân khi phát hiện dữ liệu cá nhân được chuyển để sử dụng vào hoạt động có thể gây tổn hại đến quốc phòng, an ninh quốc gia.
(6) Các trường hợp không phải thực hiện quy định về đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới bao gồm:
- Việc chuyển dữ liệu cá nhân xuyên biên giới của cơ quan nhà nước có thẩm quyền;
- Cơ quan, tổ chức lưu trữ dữ liệu cá nhân của người lao động thuộc cơ quan, tổ chức đó trên dịch vụ điện toán đám mây;
- Chủ thể dữ liệu cá nhân tự chuyển dữ liệu cá nhân của mình xuyên biên giới;
- Các trường hợp khác theo quy định của Chính phủ.
(7) Chính phủ quy định chi tiết các khoản 1, 5 và 6 Điều 22 Luật Bảo vệ dữ liệu cá nhân 2025; quy định thành phần hồ sơ, điều kiện, trình tự, thủ tục đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới.
Nguyên tắc bảo vệ dữ liệu cá nhân được quy định ra sao?
Căn cứ theo Điều 3 Luật Bảo vệ dữ liệu cá nhân 2025 thì nguyên tắc bảo vệ dữ liệu cá nhân được quy định như sau:
(1) Tuân thủ quy định của Hiến pháp, quy định của Luật này và quy định khác của pháp luật có liên quan.
(2) Chỉ được thu thập, xử lý dữ liệu cá nhân đúng phạm vi, mục đích cụ thể, rõ ràng, bảo đảm tuân thủ quy định của pháp luật.
(3) Bảo đảm tính chính xác của dữ liệu cá nhân và được chỉnh sửa, cập nhật, bổ sung khi cần thiết; được lưu trữ trong khoảng thời gian phù hợp với mục đích xử lý dữ liệu cá nhân, trừ trường hợp pháp luật có quy định khác.
(4) Thực hiện đồng bộ có hiệu quả các biện pháp, giải pháp về thể chế, kỹ thuật, con người phù hợp để bảo vệ dữ liệu cá nhân.
(5) Chủ động phòng ngừa, phát hiện, ngăn chặn, đấu tranh, xử lý kịp thời, nghiêm minh mọi hành vi vi phạm pháp luật về bảo vệ dữ liệu cá nhân.
(6) Bảo vệ dữ liệu cá nhân gắn với bảo vệ lợi ích quốc gia, dân tộc, phục vụ phát triển kinh tế - xã hội, bảo đảm quốc phòng, an ninh và đối ngoại; bảo đảm hài hòa giữa bảo vệ dữ liệu cá nhân với bảo vệ quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân.
- Chuyển dữ liệu cá nhân xuyên biên giới
- Quy định về chuyển dữ liệu cá nhân xuyên biên giới
- Vi phạm về chuyển dữ liệu cá nhân xuyên biên giới
- Mức xử phạt vi phạm về chuyển dữ liệu cá nhân xuyên biên giới
- Dữ liệu cá nhân
- Bảo vệ dữ liệu cá nhân
- Luật Bảo vệ dữ liệu cá nhân
- Luật Bảo vệ dữ liệu cá nhân 2025
- Dữ liệu
- Nghị định 330
Bài viết này có hữu ích không?
- - Nội dung nêu trên là phần giải đáp, tư vấn của chúng tôi dành cho khách hàng của THƯ VIỆN PHÁP LUẬT. Nếu quý khách còn vướng mắc, vui lòng gửi về Email [email protected];
- - Nội dung bài viết chỉ mang tính chất tham khảo;
- - Điều khoản được áp dụng có thể đã hết hiệu lực tại thời điểm bạn đang đọc;
- - Mọi ý kiến thắc mắc về bản quyền của bài viết vui lòng liên hệ qua địa chỉ mail [email protected];