Doanh nghiệp thu thập làm lộ dữ liệu nhạy cảm của người lao động sẽ bị phạt đến 120 triệu đồng từ ngày 11/11/2026, cụ thể ra sao?
Theo Thư viện pháp luật, Chính phủ ban hành Nghị định 363/2026/NĐ-CP quy định xử phạt vi phạm hành chính trong lĩnh vực dữ liệu ngày 19/9/2026.
Cụ thể, căn cứ tại điểm đ khoản 2 Điều 8 Nghị định 363/2026/NĐ-CP (Có hiệu lực từ ngày 11/11/2026) có quy định như sau:
Phạt tiền từ 20.000.000 đồng đến 40.000.000 đồng đối với một trong những hành vi sau đây:
- Thu thập, tạo lập dữ liệu mà không được sự đồng ý của chủ thể dữ liệu hoặc chủ sở hữu dữ liệu theo quy định của pháp luật;
- Không ban hành quy trình thu thập, tạo lập dữ liệu hoặc không thực hiện việc đánh giá, áp dụng các biện pháp bảo vệ dữ liệu trước khi tiến hành thu thập, tạo lập dữ liệu;
- Không thực hiện việc kiểm tra tính xác thực, bảo đảm chất lượng dữ liệu trong quá trình thu thập, tạo lập dữ liệu.

Phạt tiền từ 40.000.000 đồng đến 60.000.000 đồng đối với một trong những hành vi sau đây:
- Cố ý thu thập, tạo lập dữ liệu không đúng với dữ liệu gốc;
- Cố ý thu thập, tạo lập dữ liệu giả mạo;
- Thu thập, tạo lập dữ liệu vượt quá phạm vi, mục đích đã thông báo; d) Hành vi vi phạm tại khoản 1 Điều này mà dữ liệu thuộc danh mục dữ liệu cốt lõi, dữ liệu quan trọng quốc gia;
- Hành vi vi phạm tại khoản 1 Điều này làm rò ri thông tin nhạy cảm, làm ảnh hưởng đến quyền, lợi ích hợp pháp của tổ chức, cá nhân hoặc an ninh quốc gia.
Đồng thời, căn cứ tại khoản 2 Điều 6 Nghị định 363/2026/NĐ-CP có quy định mức phạt tiền đối với tổ chức bằng 02 lần mức phạt tiền đối với cá nhân.
Như vậy, doanh nghiệp thu thập làm lộ dữ liệu nhạy cảm của người lao động sẽ bị phạt từ 80.000.000 đồng đến 120.000.000 đồng kể từ ngày 11/11/2026.
*Lưu ý: Nghị định 363/2026/NĐ-CP có hiệu lực thi hành từ ngày 11/11/2026.
Dữ liệu cá nhân nhạy cảm là gì?
Trước ngày 01/01/2026, theo khoản 4 Điều 2 Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân có giải thích khái niệm vể dữ liệu cá nhân nhạy cảm, cụ thể như sau:
- Dữ liệu cá nhân nhạy cảm là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân mà khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp tới quyền và lợi ích hợp pháp của cá nhân gồm:
+ Quan điểm chính trị, quan điểm tôn giáo;
+ Tình trạng sức khỏe và đời tư được ghi trong hồ sơ bệnh án, không bao gồm thông tin về nhóm máu;
+ Thông tin liên quan đến nguồn gốc chủng tộc, nguồn gốc dân tộc;
+ Thông tin về đặc điểm di truyền được thừa hưởng hoặc có được của cá nhân;
+ Thông tin về thuộc tính vật lý, đặc điểm sinh học riêng của cá nhân;
+ Thông tin về đời sống tình dục, xu hướng tình dục của cá nhân;
+ Dữ liệu về tội phạm, hành vi phạm tội được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;
+ Thông tin khách hàng của tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, các tổ chức được phép khác, gồm: thông tin định danh khách hàng theo quy định của pháp luật, thông tin về tài khoản, thông tin về tiền gửi, thông tin về tài sản gửi, thông tin về giao dịch, thông tin về tổ chức, cá nhân là bên bảo đảm tại tổ chức tín dụng, chi nhánh ngân hàng, tổ chức cung ứng dịch vụ trung gian thanh toán;
+ Dữ liệu về vị trí của cá nhân được xác định qua dịch vụ định vị;
+ Dữ liệu cá nhân khác được pháp luật quy định là đặc thù và cần có biện pháp bảo mật cần thiết.
Đồng thời, kể từ ngày 01/01/2026, khái niệm về dữ liệu cá nhân nhạy cảm được quy định tại khoản 1, khoản 3 Điều 2 Luật Bảo vệ dữ liệu cá nhân 2025 như sau:
- Dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm: dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm. Dữ liệu cá nhân sau khi khử nhận dạng không còn là dữ liệu cá nhân.
- Dữ liệu cá nhân nhạy cảm là dữ liệu cá nhân gắn liền với quyền riêng tư của cá nhân, khi bị xâm phạm sẽ gây ảnh hưởng trực tiếp đến quyền, lợi ích hợp pháp của cơ quan, tổ chức, cá nhân, thuộc danh mục do Chính phủ ban hành.

Bên cạnh đó, căn cứ theo Điều 4 Nghị định 365/2026/NĐ-CP có quy định về Danh mục dữ liệu cá nhân nhạy cảm như sau:
- Dữ liệu cá nhân nhạy cảm bao gồm:
+ Dữ liệu tiết lộ nguồn gốc chủng tộc, nguồn gốc dân tộc;
+ Quan điểm về chính trị, tôn giáo, tín ngưỡng;
+ Thông tin về đời sống riêng tư, bí mật cá nhân, bí mật gia đình;
+ Tình trạng sức khỏe;
+ Dữ liệu sinh trắc học, đặc điểm di truyền;
+ Dữ liệu tiết lộ đời sống tình dục, xu hướng tình dục của cá nhân;
+ Dữ liệu về tội phạm, vi phạm pháp luật được thu thập, lưu trữ bởi các cơ quan thực thi pháp luật;
+ Vị trí của cá nhân được xác định qua dịch vụ định vị;
+ Thông tin tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử của cá nhân; hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân;
+ Tên đăng nhập, mật khẩu truy cập của tài khoản ngân hàng; thông tin thẻ ngân hàng, dữ liệu về lịch sử giao dịch của tài khoản ngân hàng; thông tin tài chính, tín dụng và các thông tin về hoạt động, lịch sử giao dịch tài chính, chứng khoán, bảo hiểm của khách hàng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, chứng khoán, bảo hiểm, các tổ chức được phép khác;
+ Dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng;
+ Dữ liệu cá nhân khác được pháp luật quy định cần giữ bí mật hoặc cần có biện pháp bảo mật chặt chẽ.
- Trong quá trình xử lý dữ liệu cá nhân nhạy cảm, cơ quan, tổ chức phải thiết lập quy định phân quyền giới hạn truy cập, quy trình xử lý và các biện pháp bảo mật.
Theo đó, khái niệm về dữ liệu cá nhân nhạy cảm trước và sau có một số thay đổi, cụ thể bổ sung một số nội dung mới sau đây:
- Bổ sung chi tiết dữ liệu cá nhân nhạy cảm "Tên đăng nhập, mật khẩu truy cập của tài khoản ngân hàng; thông tin thẻ ngân hàng, dữ liệu về lịch sử giao dịch của tài khoản ngân hàng; thông tin tài chính, tín dụng và các thông tin về hoạt động, lịch sử giao dịch tài chính, chứng khoán, bảo hiểm của khách hàng tại các tổ chức tín dụng, chi nhánh ngân hàng nước ngoài, tổ chức cung ứng dịch vụ trung gian thanh toán, chứng khoán, bảo hiểm, các tổ chức được phép khác"
- Và bổ sung mới 02 nội dung sau đây:
+ Thứ nhất, thông tin tên đăng nhập và mật khẩu truy cập tài khoản định danh điện tử của cá nhân; hình ảnh thẻ căn cước, thẻ căn cước công dân, chứng minh nhân dân.
+ Thứ hai, dữ liệu theo dõi hành vi, hoạt động sử dụng dịch vụ viễn thông, mạng xã hội, dịch vụ truyền thông trực tuyến và các dịch vụ khác trên không gian mạng.

Doanh nghiệp mua bán thông tin dữ liệu người lao động bị xử phạt ra sao từ ngày 10/9/2026?
Căn cứ tại khoản 4 Điều 10 Nghị định 283/2026/NĐ-CP có quy định về trường hợp mua bán thông tin dữ liệu người lao động.
Theo đó, mức phạt tiền (xử phạt hành chính) về hành vi này được quy định tại điểm c khoản 4 Điều 10 Nghị định 283/2026/NĐ-CP cụ thể sau đây:
- Phạt tiền từ 50.000.000 đồng đến 70.000.000 đồng đối với tổ chức, cá nhân có một trong các hành vi sau đây:
+ Gian lận, giả mạo hồ sơ trong việc thực hiện chính sách về việc làm, đánh giá, cấp chứng chỉ kỹ năng nghề quốc gia mà không bị truy cứu trách nhiệm hình sự hoặc chưa đến mức truy cứu trách nhiệm hình sự;
+ Lợi dụng hoạt động dịch vụ việc làm xâm phạm đến chủ quyền quốc gia, quốc phòng, an ninh, lợi ích quốc gia, dân tộc, trật tự, an toàn xã hội, lợi ích công cộng, quyền và lợi ích hợp pháp của cơ quan, tổ chức, cá nhân mà không bị truy cứu trách nhiệm hình sự;
+ Mua bán, trao đổi, chiếm đoạt trái phép thông tin, dữ liệu trong cơ sở dữ liệu về người lao động và thông tin về thị trường lao động chưa được cơ quan quản lý nhà nước có thẩm quyền công bố, phổ biến mà không bị truy cứu trách nhiệm hình sự.
Theo đó, trường hợp người sử dụng lao động là cá nhân có hành vi mua bán thông tin người lao động sẽ bị phạt tiền từ 50-70 triệu đồng. Bên cạnh đó, theo khoản 1 Điều 7 Nghị định 283/2026/NĐ-CP có quy định mức phạt tiền đối với tổ chức bằng 02 lần mức phạt tiền đối với cá nhân.
Từ quy định nêu trên, doanh nghiệp có hành vi mua bán dữ liệu thông tin người lao động có thể bị phạt từ 100 -140 triệu đồng.