Nghị định 363/2026/NĐ-CP quy định về hành vi vi phạm hành chính, hình thức xử phạt, mức xử phạt, việc thi hành các hình thức xử phạt vi phạm hành chính, các biện pháp khắc phục hậu quả đối với từng hành vi vi phạm hành chính, đối tượng bị xử phạt, thẩm quyền lập biên bản, thẩm quyền xử phạt, áp dụng biện pháp khắc phục hậu quả, mức phạt tiền cụ thể theo từng chức danh đối với hành vi vi phạm hành chính trong lĩnh vực dữ liệu.
Nghị định này không điều chỉnh các hành vi vi phạm hành chính thuộc phạm vi điều chỉnh của Nghị định quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân.
Đối tượng áp dụng
Theo Nghị định 363/2026, đối tượng áp dụng gồm cơ quan, tổ chức, cá nhân Việt Nam; cơ quan, tổ chức, cá nhân nước ngoài tại Việt Nam; cơ quan, tổ chức, cá nhân nước ngoài trực tiếp tham gia hoặc có liên quan đến hoạt động dữ liệu tại Việt Nam có hành vi vi phạm hành chính được quy định tại nghị định này.
Các tổ chức bị xử phạt vi phạm hành chính theo nghị định này gồm cơ quan Nhà nước có hành vi vi phạm mà hành vi đó không thuộc nhiệm vụ quản lý Nhà nước được giao; tổ chức được thành lập theo quy định của Luật Doanh nghiệp, Luật Hợp tác xã, Luật Các tổ chức tín dụng, Luật Đầu tư; đơn vị sự nghiệp công lập và các tổ chức khác được thành lập theo quy định của pháp luật.
Hộ kinh doanh, hộ gia đình và cộng đồng dân cư vi phạm hành chính sẽ bị áp dụng mức phạt tiền tương ứng với mức phạt đối với cá nhân vi phạm hành chính. Người đại diện của hộ kinh doanh, chủ hộ của hộ gia đình và người đứng đầu cộng đồng dân cư có trách nhiệm thực hiện các quyết định xử phạt vi phạm hành chính theo quy định của pháp luật.
Nghị định cũng áp dụng đối với cơ quan, người có thẩm quyền lập biên bản vi phạm hành chính; người có thẩm quyền xử phạt vi phạm hành chính và áp dụng biện pháp khắc phục hậu quả trong lĩnh vực dữ liệu theo quy định.
Đối với cán bộ, công chức, viên chức, người thuộc lực lượng quân đội nhân dân, công an nhân dân và người làm công tác cơ yếu, nếu thực hiện hành vi vi phạm trong khi thi hành công vụ, nhiệm vụ và hành vi đó thuộc công vụ, nhiệm vụ được giao thì không bị xử phạt theo pháp luật về xử lý vi phạm hành chính, mà bị xử lý theo quy định pháp luật có liên quan.
Tương tự, cơ quan Nhà nước thực hiện hành vi vi phạm thuộc nhiệm vụ quản lý nhà Nước thì không bị xử phạt theo quy định của pháp luật về xử lý vi phạm hành chính, mà bị xử lý theo quy định pháp luật có liên quan.
Hình thức xử phạt chính trong lĩnh vực dữ liệu bao gồm cảnh cáo và phạt tiền. Tùy theo tính chất, mức độ vi phạm, tổ chức, cá nhân có hành vi vi phạm hành chính còn bị áp dụng các hình thức xử phạt như tước quyền sử dụng giấy phép, chứng chỉ hành nghề; tịch thu tang vật, phương tiện vi phạm; đình chỉ hoạt động cung cấp, xử lý, kết nối dữ liệu có thời hạn; đình chỉ hoạt động quản trị, vận hành cơ sở/sàn dữ liệu có thời hạn, hoạt động tham gia chương trình, dự án do quỹ phát triển dữ liệu hỗ trợ có thời hạn; trục xuất đối với người nước ngoài có hành vi vi phạm hành chính…
Mức phạt tiền tối đa đối với hành vi vi phạm hành chính trong lĩnh vực dữ liệu đối với cá nhân là 100 triệu đồng.
![]() |
| Phạt tiền từ 20 - 40 triệu đồng đối với hành vi thu thập, tạo lập dữ liệu mà không được sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu dữ liệu. Ảnh minh hoạ: Hà Anh/Mekong ASEAN. |
Xử phạt hành vi vi phạm quy định về thu thập, tạo lập dữ liệu
Điều 7 của Nghị định quy định xử lý đối với các hành vi bị nghiêm cấm trong lĩnh vực dữ liệu.
Phạt tiền từ 40 - 60 triệu đồng đối với một trong những hành vi:
Giả mạo, cố ý làm sai lệch, làm mất hoặc làm hư hỏng dữ liệu trong cơ sở dữ liệu của cơ quan Đảng, Nhà nước, Ủy ban Mặt trận Tổ quốc Việt Nam nhưng hành vi chưa đến mức bị truy cứu trách nhiệm hình sự.
Cố ý cung cấp dữ liệu sai lệch hoặc không cung cấp dữ liệu theo yêu cầu hợp pháp của cơ quan, người có thẩm quyền; trừ một số trường hợp quy định tại Điều 16 Nghị định này.
Phạt tiền từ 60 - 80 triệu đồng đối với một trong các hành vi:
Cản trở hoặc ngăn chặn trái pháp luật quá trình xử lý dữ liệu, quản trị dữ liệu của cơ quan, tổ chức, người có thẩm quyền theo quy định của pháp luật.
Tấn công, chiếm đoạt, phá hoại cơ sở dữ liệu, hệ thống thông tin phục vụ quản lý, xử lý, quản trị, bảo vệ dữ liệu nhưng chưa đến mức truy cứu trách nhiệm hình sự.
Về các biện pháp khắc phục hậu quả, người vi phạm buộc khôi phục dữ liệu, cơ sở dữ liệu hoặc tình trạng ban đầu của dữ liệu đối với hành vi vi phạm; áp dụng biện pháp kỹ thuật để bảo đảm an toàn, an ninh dữ liệu theo quy định của pháp luật; đồng thời thông báo về sự cố dữ liệu, hậu quả xảy ra và kết quả khắc phục đến chủ thể dữ liệu và tổ chức, cá nhân khác có liên quan; gỡ bỏ ứng dụng, phần mềm được sử dụng để thực hiện hành vi vi phạm.
Xử phạt vi phạm trong thu thập, tạo lập dữ liệu
Điều 8 của Nghị định quy định mức xử phạt đối với các hành vi vi phạm quy định về thu thập, tạo lập dữ liệu.
Phạt tiền từ 20 - 40 triệu đồng đối với một trong những hành vi sau:
Thu thập, tạo lập dữ liệu mà không được sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu dữ liệu theo quy định của pháp luật.
Không ban hành quy trình thu thập, tạo lập dữ liệu hoặc không thực hiện việc đánh giá, áp dụng các biện pháp bảo vệ dữ liệu trước khi tiến hành thu thập, tạo lập dữ liệu.
Không thực hiện việc kiểm tra tính xác thực, bảo đảm chất lượng dữ liệu trong quá trình thu thập, tạo lập dữ liệu.
Phạt tiền từ 40 - 60 triệu đồng đối với một trong những hành vi sau:
Cố ý thu thập, tạo lập dữ liệu không đúng với dữ liệu gốc; cố ý thu thập, tạo lập dữ liệu giả mạo.
Thu thập, tạo lập dữ liệu vượt quá phạm vi, mục đích đã thông báo.
Hành vi vi phạm tại khoản 1 Điều này mà dữ liệu thuộc danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia; hoặc làm rò rỉ thông tin nhạy cảm, làm ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia.
Về biện pháp khắc phục hậu quả, người vi phạm phải ban hành quy trình thu thập, tạo lập dữ liệu đối với hành vi vi phạm; xóa, tiêu hủy dữ liệu đã được thu thập, tạo lập trái quy định; đính chính, hiệu chỉnh, cập nhật dữ liệu được tạo lập sai lệch, giả mạo đối với hành vi vi phạm; đồng thời áp dụng biện pháp bảo vệ dữ liệu, an toàn dữ liệu và nộp lại số lợi bất hợp pháp có được do thực hiện hành vi vi phạm.
Nghị định 363/2026/NĐ-CP có hiệu lực thi hành kể từ ngày 11/11/2026.