Nghị định 330/2026/NĐ-CP của Chính phủ, quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, đã chính thức có hiệu lực từ ngày 19/8/2026. Đây là một bước tiến quan trọng trong việc bảo vệ quyền riêng tư của người dùng, đặc biệt là các cược thủ, với các chế tài cụ thể và mức phạt tiền cao kỷ lục, có thể lên đến 3 tỷ đồng cho các hành vi vi phạm nghiêm trọng.
Các điểm chính về Nghị định 330/2026/NĐ-CP
- Hiệu lực thi hành: Nghị định 330/2026/NĐ-CP có hiệu lực từ ngày 19/8/2026.
- Phạm vi áp dụng rộng: Áp dụng cho cả cá nhân, tổ chức Việt Nam và nước ngoài có hành vi vi phạm trên lãnh thổ Việt Nam, bao gồm cả các nền tảng xuyên biên giới.
- Mức phạt tối đa cao: Tổ chức có thể bị phạt đến 3 tỷ đồng, hoặc tính theo 5% doanh thu năm trước liền kề đối với hành vi chuyển dữ liệu xuyên biên giới, hoặc 10 lần khoản thu bất hợp pháp từ mua bán dữ liệu.
- Quyền của chủ thể dữ liệu được tăng cường: Người dùng có 11 quyền cơ bản như quyền được biết, đồng ý, truy cập, chỉnh sửa và yêu cầu xóa dữ liệu.
- Biện pháp khắc phục hậu quả: Ngoài phạt tiền, còn có thể bị tước giấy phép, đình chỉ hoạt động, buộc hủy/xóa dữ liệu, nộp lại khoản thu bất hợp pháp.
Phạm vi và đối tượng áp dụng của Nghị định 330/2026/NĐ-CP
Nghị định 330/2026/NĐ-CP được thiết kế để bao phủ một phạm vi rộng lớn, đảm bảo rằng mọi hành vi vi phạm dữ liệu cá nhân trên lãnh thổ Việt Nam đều có thể bị xử lý. Nghị định này áp dụng cho các cá nhân, tổ chức Việt Nam và nước ngoài có hành vi vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Điều này bao gồm cả các vùng biển và không gian mạng thuộc quyền quản lý của Việt Nam.
Các đối tượng chịu sự điều chỉnh của Nghị định rất đa dạng, bao gồm doanh nghiệp, tổ chức xã hội, tổ chức phi chính phủ, đơn vị cung cấp dịch vụ viễn thông, Internet, nội dung số, công nghệ thông tin, an ninh mạng, và đặc biệt là các doanh nghiệp cung cấp dịch vụ xuyên biên giới. Chủ quản và đơn vị vận hành hệ thống thông tin cũng nằm trong diện này. Ngay cả hộ kinh doanh, hộ gia đình, cộng đồng dân cư nếu vi phạm cũng sẽ bị áp dụng mức phạt tiền tương tự như đối với cá nhân.
Các hành vi vi phạm và mức phạt tiền cụ thể
Nghị định 330/2026/NĐ-CP quy định chi tiết các hành vi vi phạm và mức phạt tương ứng, thể hiện sự nghiêm khắc của pháp luật trong việc bảo vệ dữ liệu cá nhân. Mức phạt tiền tối đa đối với tổ chức có thể lên đến 3 tỷ đồng cho một số hành vi vi phạm nghiêm trọng. Đối với cá nhân, mức phạt tiền tối đa bằng một phần hai lần thẩm quyền xử phạt đối với tổ chức.
Mức phạt cho các hành vi xử lý dữ liệu không đúng quy định:
- Xử lý dữ liệu cá nhân sau khi thu thập mà chưa có sự đồng ý hợp lệ: Có thể bị phạt từ 30 - 50 triệu đồng.
- Cố ý tiếp tục xử lý dữ liệu sau khi chủ thể đã yêu cầu ngừng, hạn chế xử lý hoặc khi cơ quan nhà nước có thẩm quyền đã có yêu cầu bằng văn bản: Có thể bị phạt từ 50 - 70 triệu đồng.
- Tự ý coi sự im lặng, không phản hồi của chủ thể dữ liệu là “đã đồng ý”: Cũng có thể bị phạt từ 50 - 70 triệu đồng.
- Không ghi nhận, lưu trữ nhật ký về sự đồng ý, không chứng minh được sự đồng ý khi có yêu cầu, hoặc không minh bạch thông tin về loại dữ liệu, mục đích xử lý: Có thể bị phạt từ 30 - 50 triệu đồng.
Mức phạt cho hành vi mua bán dữ liệu cá nhân trái phép:
- Mua bán dữ liệu cá nhân cơ bản của từ 10.000 người trở lên hoặc dữ liệu cá nhân nhạy cảm của từ 2.000 người trở lên: Bị phạt từ 500 triệu đồng đến 1 tỷ đồng.
- Mua bán dữ liệu trái phép xâm phạm quốc phòng, an ninh, trật tự, đối ngoại, kinh tế vĩ mô, tính mạng, sức khỏe, danh dự, nhân phẩm, tài sản hoặc quyền và lợi ích hợp pháp của tổ chức, cá nhân: Có thể bị phạt từ 1 tỷ đến 3 tỷ đồng.
Ngoài ra, đối với hành vi chuyển dữ liệu cá nhân xuyên biên giới mà không tuân thủ quy định, mức phạt có thể được tính theo 5% doanh thu của năm trước liền kề. Hoặc 10 lần khoản thu bất hợp pháp có được từ hành vi vi phạm, đặc biệt là mua bán dữ liệu cá nhân.
Các hình thức xử phạt bổ sung và biện pháp khắc phục hậu quả
Ngoài việc phạt tiền, Nghị định 330/2026/NĐ-CP còn quy định các hình thức xử phạt bổ sung và biện pháp khắc phục hậu quả nghiêm khắc nhằm tăng cường tính răn đe và đảm bảo quyền lợi của chủ thể dữ liệu.
Các hình thức xử phạt bổ sung bao gồm:
- Tước quyền sử dụng giấy phép, chứng chỉ hành nghề.
- Đình chỉ hoạt động trong một khoảng thời gian nhất định.
- Tịch thu tang vật vi phạm hành chính.
- Trục xuất đối với người nước ngoài có hành vi vi phạm.
Các biện pháp khắc phục hậu quả bao gồm:
- Buộc hủy, xóa dữ liệu đến mức không thể khôi phục.
- Buộc nộp lại khoản thu bất hợp pháp có được từ hành vi vi phạm.
- Buộc công khai xin lỗi chủ thể dữ liệu.
- Buộc chỉnh sửa, cập nhật, bổ sung dữ liệu cá nhân.
Quyền của chủ thể dữ liệu theo Luật Bảo vệ dữ liệu cá nhân 2025
Luật Bảo vệ dữ liệu cá nhân 2025, có hiệu lực từ 1/1/2026, đã xác lập rõ 11 quyền dữ liệu cơ bản của công dân, tạo cơ sở pháp lý vững chắc cho người dùng trong việc kiểm soát thông tin cá nhân của mình. Các quyền này bao gồm:
- Quyền được biết: Chủ thể dữ liệu có quyền được thông báo về việc dữ liệu cá nhân của mình được xử lý.
- Quyền đồng ý: Có quyền đưa ra hoặc rút lại sự đồng ý về việc xử lý dữ liệu cá nhân của mình.
- Quyền truy cập: Có quyền truy cập để xem, chỉnh sửa hoặc yêu cầu chỉnh sửa dữ liệu cá nhân của mình.
- Quyền xóa dữ liệu: Có quyền yêu cầu xóa dữ liệu cá nhân của mình.
- Quyền hạn chế xử lý: Có quyền yêu cầu hạn chế xử lý dữ liệu cá nhân của mình.
- Quyền cung cấp dữ liệu: Có quyền yêu cầu cung cấp dữ liệu cá nhân của mình.
- Quyền phản đối xử lý dữ liệu: Có quyền phản đối việc xử lý dữ liệu cá nhân của mình.
- Quyền khiếu nại, tố cáo, khởi kiện: Có quyền khiếu nại, tố cáo, khởi kiện theo quy định của pháp luật.
- Quyền rút lại sự đồng ý: Có quyền rút lại sự đồng ý của mình bất cứ lúc nào.
- Quyền được bồi thường thiệt hại: Có quyền được bồi thường thiệt hại theo quy định của pháp luật khi có vi phạm về bảo vệ dữ liệu cá nhân.
- Quyền tự bảo vệ: Có quyền tự bảo vệ dữ liệu cá nhân của mình theo quy định của pháp luật.
Người dùng có quyền từ chối thu thập và chia sẻ tệp dữ liệu (cookies), và không muốn nhận quảng cáo, chia sẻ thông tin cho mục đích ngoài giao dịch ban đầu hoặc tiếp tục bị xử lý dữ liệu.
Người chơi cá cược và nhà cái cần làm gì để tuân thủ Nghị định mới?
Nghị định 330/2026/NĐ-CP đặt ra những yêu cầu nghiêm ngặt cho cả người chơi cá cược và các nhà cái trực tuyến để đảm bảo tuân thủ pháp luật và bảo vệ dữ liệu cá nhân.
Đối với người chơi cá cược:
- Hiểu rõ quyền của mình: Nắm vững 11 quyền dữ liệu cá nhân để biết cách bảo vệ thông tin khi cung cấp cho các nền tảng trực tuyến.
- Đảm bảo sự đồng ý rõ ràng: Luôn đọc kỹ và chỉ đồng ý khi hiểu rõ mục đích xử lý dữ liệu. Không chấp nhận các lựa chọn “mặc định đồng ý” hoặc giao diện gây nhầm lẫn.
- Yêu cầu minh bạch thông tin: Đừng ngần ngại yêu cầu các nhà cái cung cấp thông tin rõ ràng về cách thức thu thập, sử dụng và chia sẻ dữ liệu cá nhân của bạn.
- Biết cách yêu cầu ngừng xử lý hoặc xóa dữ liệu: Nếu không muốn dữ liệu của mình bị xử lý nữa, hãy biết cách thực hiện quyền này.
- Cảnh giác với hành vi mua bán dữ liệu trái phép: Luôn cảnh giác với các dấu hiệu bị lộ thông tin hoặc nhận các cuộc gọi, tin nhắn lạ liên quan đến dữ liệu cá nhân.
Đối với các nhà cái trực tuyến:
- Rà soát toàn bộ quy trình dữ liệu: Các nền tảng trực tuyến, bao gồm cả nhà cái, phải rà soát toàn bộ quy trình liên quan đến dữ liệu cá nhân, đặc biệt là việc xin sự đồng ý, lưu trữ nhật ký đồng ý và minh bạch thông tin.
- Không xử lý dữ liệu khi chưa có sự đồng ý hợp lệ: Tuyệt đối không được xử lý dữ liệu cá nhân khi chưa có sự đồng ý rõ ràng và cụ thể từ chủ thể dữ liệu, hoặc tự ý coi sự im lặng là đồng ý.
- Đảm bảo an toàn, an ninh mạng: Phải có các biện pháp kỹ thuật và tổ chức để bảo đảm an toàn, an ninh mạng và bảo vệ dữ liệu cá nhân.
- Tuân thủ quy định chuyển dữ liệu xuyên biên giới: Đối với các nhà cái hoạt động xuyên biên giới, việc chuyển dữ liệu cá nhân của công dân Việt Nam ra nước ngoài phải tuân thủ nghiêm ngặt các quy định của Nghị định, tránh các mức phạt nặng.
Tác động của Nghị định 330/2026/NĐ-CP đối với ngành cá cược trực tuyến
Nghị định 330/2026/NĐ-CP mang lại những thay đổi đáng kể cho ngành cá cược trực tuyến, đặc biệt là trong việc bảo vệ dữ liệu cá nhân của người chơi. Với mức phạt lên đến 3 tỷ đồng và các biện pháp khắc phục hậu quả nghiêm khắc, các nhà cái sẽ phải đầu tư nhiều hơn vào hệ thống bảo mật và quy trình xử lý dữ liệu.
Điều này không chỉ giúp tăng cường niềm tin của người chơi mà còn tạo ra một môi trường cá cược minh bạch và an toàn hơn. Người chơi có thể yên tâm hơn khi biết rằng thông tin cá nhân của mình được bảo vệ bởi pháp luật và các nhà cái phải chịu trách nhiệm nặng nề nếu vi phạm. Tuy nhiên, cũng cần lưu ý rằng việc tuân thủ các quy định mới này đòi hỏi sự nỗ lực lớn từ phía các nhà cái, đặc biệt là những nền tảng hoạt động xuyên biên giới.
Cảnh báo và khuyến nghị cho người chơi
Nghị định 330/2026/NĐ-CP là một công cụ pháp lý mạnh mẽ giúp bảo vệ dữ liệu cá nhân của bạn. Tuy nhiên, việc tự bảo vệ vẫn là yếu tố quan trọng nhất. Hãy luôn cảnh giác với các yêu cầu cung cấp thông tin không rõ ràng, đọc kỹ các điều khoản và điều kiện trước khi đồng ý, và đừng ngần ngại thực hiện các quyền của mình khi cần thiết. Việc hiểu rõ và áp dụng các quy định của Nghị định sẽ giúp bạn an tâm hơn khi tham gia các hoạt động cá cược trực tuyến.
Tài liệu tham khảo