An ninh - Pháp luật

Công ty lưu dữ liệu nhân viên quá thời gian cần thiết có thể bị phạt 40 triệu đồng

Doanh nghiệp lưu dữ liệu cá nhân của nhân viên vượt quá khoảng thời gian cần thiết phù hợp với mục đích xử lý có thể bị phạt đến 40 triệu đồng.

Công ty lưu dữ liệu nhân viên quá thời gian cần thiết có thể bị phạt 40 triệu đồng
Công ty lưu dữ liệu nhân viên quá thời gian cần thiết có thể bị phạt 40 triệu đồng

Quy định này được nêu tại điểm c khoản 1 Điều 39 Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 19/8.

Theo đó, hành vi lưu trữ dữ liệu cá nhân vượt quá khoảng thời gian cần thiết phù hợp với mục đích xử lý, trừ trường hợp pháp luật quy định khác, bị phạt 20-40 triệu đồng đối với tổ chức.

Quy định đặt ra giới hạn đối với thời gian lưu giữ dữ liệu sau khi đã được thu thập. Việc tiếp tục lưu phải còn cần thiết, phù hợp với mục đích xử lý hoặc thuộc trường hợp pháp luật có quy định khác.

Chẳng hạn, với dữ liệu của nhân viên sau khi nghỉ việc, doanh nghiệp không mặc nhiên phải xóa ngay toàn bộ thông tin đã thu thập. Tuy nhiên, việc tiếp tục lưu trữ phải đáp ứng yêu cầu về thời gian cần thiết phù hợp với mục đích xử lý.

Điều 39 cũng quy định mức phạt 20-40 triệu đồng đối với tổ chức xử lý dữ liệu cá nhân không đúng phạm vi, không phù hợp mục đích đã xác định hoặc vượt quá mức cần thiết; không bảo đảm tính chính xác hoặc không kịp thời chỉnh sửa, cập nhật khi phát hiện dữ liệu sai.

Như vậy, trách nhiệm bảo vệ dữ liệu không chỉ đặt ra ở khâu thu thập và sử dụng mà còn kéo dài đến việc lưu trữ. Tổ chức phải xác định dữ liệu nào còn cần thiết, được lưu trong bao lâu và việc tiếp tục lưu nhằm mục đích gì.

Dữ liệu nhân viên sau khi nghỉ việc không được lưu giữ vô thời hạn. Ảnh: Xuân Minh

Dữ liệu nhân viên sau khi nghỉ việc không được lưu giữ vô thời hạn. Ảnh: Xuân Minh

Chế tài trải rộng từ thu thập đến mua bán dữ liệu

Nghị định 330 gồm 4 chương, 82 điều, quy định xử phạt trong hai lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Riêng nhóm bảo vệ dữ liệu cá nhân được tách thành một mục với các hành vi từ thu thập, xử lý, lưu trữ, cung cấp, công khai, xóa, chuyển giao đến mua bán và chuyển dữ liệu xuyên biên giới.

Ở một quy định tác động trực tiếp đến người dùng mạng xã hội, Điều 50 nêu tổ chức công khai dữ liệu cá nhân khi chưa được sự đồng ý của chủ thể, trừ trường hợp pháp luật quy định khác, bị phạt 30-50 triệu đồng; cá nhân chịu một nửa, tức tối đa 25 triệu đồng. Đây là cơ sở cho việc xử lý một số trường hợp đưa dữ liệu người khác lên mạng để tố cáo, tranh chấp hoặc "bóc phốt".

Nghị định còn quy định chế tài đối với việc thu thập dữ liệu vượt phạm vi, sử dụng sai mục đích, không xóa dữ liệu khi thuộc trường hợp phải xóa, mua bán trái phép hoặc chuyển dữ liệu cá nhân xuyên biên giới không đúng quy định. Với một số hành vi nghiêm trọng, mức phạt có thể lên hàng tỷ đồng hoặc được tính theo tỷ lệ doanh thu.

Những quy định này cho thấy chế tài bảo vệ dữ liệu không chỉ nhắm vào việc làm lộ hay mua bán thông tin, mà bao phủ cả quá trình dữ liệu được thu thập, sử dụng, lưu giữ và chia sẻ.

Phạm Hải