Nghị định 330/2026/NĐ-CP có hiệu lực từ ngày 19/08/2026, quy định cụ thể các hành vi vi phạm, mức xử phạt và biện pháp khắc phục hậu quả trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Với doanh nghiệp, đây là lúc cần chuyển từ “có chính sách” sang “có kiểm soát và có bằng chứng tuân thủ”.
Doanh nghiệp nào cần quan tâm?
Phạm vi áp dụng của Nghị định 330 bao trùm hầu hết các loại hình doanh nghiệp (công ty cổ phần, TNHH, doanh nghiệp tư nhân, công ty hợp danh, chi nhánh/văn phòng đại diện) và các tổ chức, doanh nghiệp nước ngoài hoạt động tại Việt Nam.
Trên thực tế, doanh nghiệp cần đặc biệt ưu tiên rà soát nếu có các hoạt động:
- Tuyển dụng và quản lý nhân sự quy mô lớn.
- Hoạt động bán lẻ, tiếp thị số (digital marketing), chăm sóc khách hàng (CRM).
- Sử dụng nền tảng điện toán đám mây hoặc phần mềm dạng dịch vụ (SaaS).
- Chuyển dữ liệu cá nhân ra nước ngoài (qua máy chủ, công ty mẹ hoặc đối tác quốc tế).
Mức độ nghĩa vụ sẽ phụ thuộc trực tiếp vào tính chất hoạt động, phân loại dữ liệu và cách thức xử lý cụ thể của từng đơn vị.
3 điểm nóng doanh nghiệp cần rà soát
01 – Nhân sự: Dữ liệu người lao động
Hồ sơ ứng viên và người lao động chứa nhiều dữ liệu cá nhân và thường được chia sẻ với các đơn vị tuyển dụng, tính lương, bảo hiểm hoặc nhà cung cấp dịch vụ khác. Doanh nghiệp cần rà soát cơ sở pháp lý, mục đích sử dụng, quyền truy cập và trách nhiệm của các bên liên quan. Một số vi phạm trong tuyển dụng và quản lý người lao động có thể bị phạt 50–70 triệu đồng.
02 – Kinh doanh và Tiếp thị: Thu thập và sử dụng dữ liệu
Doanh nghiệp cần kiểm tra nguồn gốc dữ liệu khách hàng, mục đích sử dụng, cơ chế ghi nhận sự đồng ý và việc chia sẻ dữ liệu cho bên thứ ba. Đáng chú ý, Nghị định 330 quy định mức phạt 30–50 triệu đồng đối với hành vi thiết lập phương thức mặc định để chủ thể dữ liệu đồng ý cho phép xử lý dữ liệu cá nhân.
03 – Công nghệ thông tin: Dữ liệu có đang được chuyển ra nước ngoài?
Việc sử dụng nền tảng điện toán đám mây, phần mềm cung cấp dưới dạng dịch vụ và các nền tảng công nghệ quốc tế đòi hỏi doanh nghiệp phải xác định dữ liệu được lưu trữ, truy cập và chuyển giao ở đâu. Nếu phát sinh chuyển dữ liệu cá nhân xuyên biên giới, doanh nghiệp cần rà soát các yêu cầu về hồ sơ đánh giá tác động và các nghĩa vụ liên quan.
Đối với một số vi phạm nghiêm trọng, mức phạt có thể lên tới 1%–5% tổng doanh thu năm tài chính liền trước tại thị trường Việt Nam.
4 việc Ban Điều hành nên làm ngay
01 – Lập bản đồ dữ liệu: Kiểm kê dữ liệu từ thu thập → lưu trữ → sử dụng → chia sẻ → chuyển giao → xóa/hủy và xác định ai đang có quyền truy cập.
02 – Rà soát cơ sở pháp lý: Chuẩn hóa cơ chế ghi nhận sự đồng ý hợp lệ của chủ thể dữ liệu và bổ sung Thỏa thuận Xử lý Dữ liệu (DPA) với các đối tác, nhà cung cấp dịch vụ.
03 – Rà soát hồ sơ đánh giá tác động: Xác định doanh nghiệp có thuộc trường hợp phải lập Hồ sơ đánh giá tác động xử lý dữ liệu cá nhân (DPIA) và/hoặc Hồ sơ đánh giá tác động chuyển dữ liệu cá nhân xuyên biên giới hay không để sẵn sàng lưu trữ và nộp cơ quan có thẩm quyền.
04 – Chuẩn bị phương án ứng phó sự cố: Xây dựng quy trình tiếp nhận, cô lập, xử lý và lập biên bản sự cố rò rỉ dữ liệu. Đặc biệt lưu ý nghĩa vụ thông báo cho cơ quan quản lý trong thời hạn 72 giờ kể từ khi phát hiện vi phạm.
Góc nhìn KTC: Tuân thủ về dữ liệu là vấn đề quản trị
Bảo vệ dữ liệu cá nhân không còn là câu chuyện riêng của công nghệ thông tin hay pháp chế. Đây là vấn đề liên quan đến kiểm soát nội bộ, quản trị rủi ro, tính liên tục của hoạt động và thông tin quản trị.
Doanh nghiệp không chỉ cần có chính sách, mà cần có khả năng trả lời: Dữ liệu được thu thập từ đâu, ai được quyền truy cập, được chia sẻ cho ai và doanh nghiệp có thể chứng minh các biện pháp kiểm soát đó như thế nào?
KTC có thể đồng hành cùng doanh nghiệp trong việc rà soát hệ thống kiểm soát nội bộ, nhận diện khoảng trống tuân thủ và đánh giá rủi ro liên quan đến quy trình quản trị dữ liệu, giúp doanh nghiệp chủ động hơn trước các yêu cầu mới về an ninh mạng và bảo vệ dữ liệu cá nhân.
Lưu ý: Bài viết mang tính thông tin tổng quan và không thay thế ý kiến tư vấn pháp lý cho từng trường hợp cụ thể.




