Trong tiến trình chuyển đổi số, dữ liệu ngày càng trở thành nguồn lực quan trọng phục vụ quản lý nhà nước, phát triển kinh tế - xã hội và nâng cao chất lượng cung cấp dịch vụ cho người dân, doanh nghiệp. Việc kết nối, chia sẻ và khai thác dữ liệu dùng chung đúng quy định giúp giảm thủ tục, hạn chế yêu cầu cung cấp lại thông tin, nâng cao hiệu quả giải quyết công việc. Tuy nhiên, dữ liệu cá nhân cũng có thể bị các đối tượng lợi dụng để thu thập, trao đổi, mua bán trái phép, làm phát sinh nguy cơ xâm phạm quyền, lợi ích hợp pháp của cá nhân và tiềm ẩn nhiều hệ lụy về an ninh, trật tự.
Nghị định số 330/2026/NĐ-CP ngày 19/8/2026 của Chính phủ quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân đã quy định cụ thể các hành vi mua, bán trái phép dữ liệu cá nhân, mức xử phạt và các biện pháp khắc phục hậu quả. Theo đó, tổ chức vi phạm có thể bị phạt đến 10 lần khoản thu có được từ hành vi vi phạm; trường hợp cá nhân thực hiện cùng hành vi thì mức phạt tối đa bằng một nửa mức phạt đối với tổ chức. Dữ liệu có giá trị trong chuyển đổi số nhưng phải được quản lý, sử dụng đúng quy định Chuyển đổi số tạo điều kiện để dữ liệu được kết nối, chia sẻ và khai thác hiệu quả hơn. Khi được quản lý an toàn, đúng mục đích và đúng thẩm quyền, dữ liệu dùng chung góp phần đơn giản hóa quy trình, nâng cao hiệu quả quản lý, phục vụ người dân và doanh nghiệp nhanh chóng, thuận tiện hơn. Tuy nhiên, giá trị của dữ liệu cũng khiến dữ liệu cá nhân trở thành mục tiêu để các đối tượng tìm cách thu thập, tổng hợp và khai thác trái phép. Những thông tin tưởng như riêng lẻ như họ tên, số điện thoại, địa chỉ, thông tin định danh, tài khoản hoặc lịch sử giao dịch khi bị tập hợp thành các bộ dữ liệu có thể được sử dụng để tiếp thị trái phép, giả mạo danh tính, lừa đảo, chiếm đoạt tài sản hoặc phục vụ các hành vi vi phạm pháp luật khác. Đáng lưu ý, việc mua, bán dữ liệu cá nhân không chỉ đơn thuần là hành vi trao đổi thông tin. Khi dữ liệu được chuyển giao cho người không có quyền sử dụng hoặc bị khai thác ngoài mục đích đã được cho phép, quyền kiểm soát thông tin của chủ thể dữ liệu có thể bị xâm phạm, kéo theo nguy cơ mất an toàn tài khoản, tài sản và các quyền, lợi ích hợp pháp khác. Mua, bán trái phép dữ liệu cá nhân có thể bị xử phạt nặng Theo khoản 1 Điều 53 Nghị định số 330/2026/NĐ-CP, hành vi mua, bán trái phép dữ liệu cá nhân bị xử phạt gồm việc cung cấp, chia sẻ, trao đổi dữ liệu cá nhân nhằm thu tài sản hoặc lợi ích khác, không thuộc trường hợp được pháp luật cho phép; chuyển giao dữ liệu cá nhân có thu phí hoặc lợi ích vật chất khác nhưng không có thỏa thuận về việc chuyển giao dữ liệu cá nhân. Đối với tổ chức vi phạm, mức phạt có thể từ 02 lần đến tối đa 10 lần khoản thu có được từ hành vi vi phạm. Trường hợp không có khoản thu, mức phạt được xác định căn cứ vào số lượng chủ thể dữ liệu, loại dữ liệu bị mua, bán và tính chất, mức độ xâm hại, với mức phạt có thể từ 70 triệu đồng đến tối đa 3 tỷ đồng. Cá nhân thực hiện cùng hành vi vi phạm bị phạt bằng một nửa mức phạt áp dụng đối với tổ chức.
Infographic tuyên truyền về xử phạt hành vi mua, bán trái phép dữ liệu cá nhân
Không chỉ bị phạt tiền, tổ chức, cá nhân vi phạm còn có thể bị áp dụng các biện pháp khắc phục hậu quả như tịch thu tang vật, phương tiện vi phạm hành chính; buộc hủy, xóa toàn bộ dữ liệu cá nhân đã mua, bán trái phép trên các hệ thống lưu trữ đến mức không thể khôi phục; buộc nộp lại khoản thu có được từ hành vi vi phạm và thông báo cho các chủ thể dữ liệu bị ảnh hưởng về hành vi vi phạm, biện pháp khắc phục hậu quả. Tùy tính chất, mức độ và hậu quả, trường hợp mua, bán, chiếm đoạt hoặc sử dụng trái phép dữ liệu cá nhân để thực hiện hành vi phạm tội còn có thể bị xem xét, xử lý hình sự theo quy định của pháp luật. Không biến dữ liệu thành “hàng hóa” để trục lợi Thực tế cho thấy, khi dữ liệu cá nhân bị mua bán trái phép, hậu quả không dừng lại ở việc thông tin bị tiết lộ. Các đối tượng có thể sử dụng dữ liệu để xây dựng kịch bản lừa đảo phù hợp với từng người, giả danh cơ quan, tổ chức, người thân hoặc đơn vị cung cấp dịch vụ; từ đó tiếp cận, tạo lòng tin và thực hiện các hành vi chiếm đoạt tài sản. Đặc biệt, việc chia sẻ, chuyển giao dữ liệu giữa các tổ chức, cá nhân nếu không được kiểm soát chặt chẽ có thể làm mất đi mục đích ban đầu của việc thu thập dữ liệu. Vì vậy, dữ liệu dùng chung trong quá trình chuyển đổi số cần được khai thác trên nguyên tắc đúng thẩm quyền, đúng mục đích, bảo đảm an toàn và quyền, lợi ích hợp pháp của chủ thể dữ liệu. Mỗi cán bộ, công chức, người lao động và người dân cần nhận thức rõ: dữ liệu cá nhân không phải là loại thông tin có thể tùy tiện thu thập, trao đổi hoặc mua bán để thu lợi. Việc cung cấp, chia sẻ dữ liệu phải tuân thủ quy định của pháp luật; đồng thời các cơ quan, tổ chức có trách nhiệm tăng cường bảo vệ dữ liệu trong suốt quá trình thu thập, lưu trữ, kết nối, chia sẻ và khai thác. Chủ động bảo vệ dữ liệu cá nhân Để phòng ngừa nguy cơ dữ liệu cá nhân bị thu thập, sử dụng hoặc mua bán trái phép, người dân cần cân nhắc kỹ trước khi cung cấp thông tin cho tổ chức, cá nhân và các nền tảng trực tuyến; không tùy tiện công khai hoặc gửi hình ảnh giấy tờ tùy thân, thông tin tài khoản ngân hàng, mật khẩu, mã xác thực OTP, số điện thoại, địa chỉ và các thông tin có thể được sử dụng để xác định danh tính. Bên cạnh đó, cần sử dụng mật khẩu có độ an toàn cao, bật xác thực nhiều lớp đối với các tài khoản quan trọng; tìm hiểu rõ mục đích, phạm vi sử dụng dữ liệu trước khi cung cấp thông tin và ưu tiên giao dịch với cơ quan, tổ chức, cá nhân có danh tính, địa chỉ rõ ràng. Khi phát hiện dấu hiệu dữ liệu cá nhân bị thu thập, sử dụng hoặc mua bán trái phép, người dân cần lưu giữ các thông tin liên quan như hình ảnh, đường dẫn, nội dung trao đổi, tài khoản liên quan và các tài liệu khác; đồng thời thông báo cho cơ quan Công an nơi gần nhất để được hướng dẫn, tiếp nhận và xử lý theo quy định. Bảo vệ dữ liệu cá nhân không chỉ là bảo vệ một thông tin riêng lẻ mà còn góp phần bảo đảm an toàn cho người dân, tổ chức và toàn bộ hệ sinh thái số. Mỗi người cần nâng cao ý thức bảo vệ thông tin của chính mình, đồng thời không tiếp tay cho hành vi thu thập, cung cấp, chia sẻ, trao đổi, mua bán dữ liệu cá nhân trái quy định; qua đó góp phần xây dựng môi trường số an toàn, lành mạnh, phục vụ hiệu quả tiến trình chuyển đổi số.