Quy định này được nêu tại khoản 2 Điều 60 Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 19/8.
Theo đó, tổ chức xử lý dữ liệu cá nhân của trẻ từ đủ 7 tuổi trở lên nhằm công bố, tiết lộ thông tin về đời sống riêng tư, bí mật cá nhân mà không có đồng thời sự đồng ý của trẻ và người đại diện theo pháp luật, trừ trường hợp pháp luật có quy định khác, bị phạt 50-100 triệu đồng.
Cá nhân thực hiện cùng hành vi chịu một nửa mức phạt.
Như vậy, với trẻ từ đủ 7 tuổi, sự đồng ý của người đại diện theo pháp luật không thay thế cho ý kiến của trẻ. Ngược lại, trẻ đồng ý cũng chưa đủ nếu chưa có sự đồng ý của người đại diện, trừ trường hợp pháp luật có quy định khác.
Trẻ từ đủ 7 tuổi cũng phải đồng ý
Điều 60 đặt ra yêu cầu khác nhau tùy độ tuổi khi xử lý dữ liệu cá nhân của trẻ.
Trước khi xử lý, tổ chức, cá nhân phải thực hiện quy trình xác minh tuổi của trẻ. Việc không thực hiện quy trình này có thể bị phạt 30-50 triệu đồng đối với tổ chức.
Với trẻ dưới 7 tuổi, việc xử lý dữ liệu khi không có sự đồng ý của người đại diện theo pháp luật, trừ trường hợp pháp luật có quy định khác, cũng thuộc khung phạt 30-50 triệu đồng.
Từ đủ 7 tuổi trở lên, yêu cầu cao hơn: việc xử lý dữ liệu phải có đồng thời sự đồng ý của trẻ và người đại diện theo pháp luật, trừ trường hợp pháp luật quy định khác. Thiếu một trong hai sự đồng ý, tổ chức có thể bị phạt 30-50 triệu đồng.
Chẳng hạn, nếu một ứng dụng xử lý dữ liệu cá nhân của trẻ 10 tuổi, việc xử lý phải đáp ứng yêu cầu về sự đồng ý của cả trẻ và người đại diện theo pháp luật. Không thể chỉ dựa vào sự đồng ý của một bên để mặc nhiên coi điều kiện đã được đáp ứng.
Mức phạt tăng lên 50-100 triệu đồng khi việc xử lý dữ liệu của trẻ từ đủ 7 tuổi nhằm công bố, tiết lộ thông tin về đời sống riêng tư, bí mật cá nhân mà không có đồng thời hai sự đồng ý theo quy định.
Nghị định còn xử phạt 50-100 triệu đồng đối với một số hành vi khác liên quan dữ liệu trẻ em, như không ngừng xử lý khi cha, mẹ hoặc người giám hộ rút lại sự đồng ý theo quy định; không ngừng xử lý trong trường hợp có căn cứ chứng minh việc xử lý có thể xâm phạm quyền, lợi ích hợp pháp của trẻ được bảo vệ và yêu cầu ngừng xử lý, trừ trường hợp pháp luật có quy định khác.
Ngoài phạt tiền, tùy hành vi, người vi phạm còn có thể bị buộc ngừng xử lý dữ liệu; hủy, xóa đến mức không thể khôi phục dữ liệu đã xử lý trái quy định; hoặc gỡ bỏ thông tin về đời sống riêng tư, bí mật cá nhân đã công bố trái quy định.
Nghị định 330 gồm 4 chương, 82 điều, quy định xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Các chế tài về dữ liệu cá nhân trải rộng từ sự đồng ý của người có dữ liệu, thu thập, lưu trữ, công khai đến mua bán, chuyển giao và chuyển dữ liệu ra nước ngoài.
Trong các quy định đã có hiệu lực, tổ chức tự coi việc người dùng im lặng là đồng ý xử lý dữ liệu có thể bị phạt đến 70 triệu đồng; tổ chức lưu dữ liệu quá thời gian cần thiết có thể bị phạt 40 triệu đồng; cá nhân công khai dữ liệu người khác khi chưa được đồng ý, trừ trường hợp pháp luật quy định khác, có thể bị phạt tối đa 25 triệu đồng.
Với dữ liệu trẻ em, Nghị định đặt thêm lớp bảo vệ theo độ tuổi, trong đó từ đủ 7 tuổi, bản thân trẻ cũng trở thành chủ thể phải thể hiện sự đồng ý đối với việc xử lý dữ liệu của mình trong những trường hợp pháp luật yêu cầu.
Phạm Hải