An ninh - Pháp luật

Tự ý coi 'im lặng là đồng ý xử lý dữ liệu' có thể bị phạt 70 triệu đồng

Tổ chức tự coi người dùng "im lặng hoặc không phản hồi" là đồng ý cho thu thập, xử lý dữ liệu cá nhân, có thể bị phạt đến 70 triệu đồng.

Tự ý coi 'im lặng là đồng ý xử lý dữ liệu' có thể bị phạt 70 triệu đồng
Tự ý coi 'im lặng là đồng ý xử lý dữ liệu' có thể bị phạt 70 triệu đồng

Quy định này được nêu tại Điều 43 Nghị định 330/2026/NĐ-CP về xử phạt vi phạm quy định về sự đồng ý của chủ thể dữ liệu cá nhân, có hiệu lực từ ngày 19/8.

Theo đó, tổ chức thu thập, xử lý dữ liệu khi chủ thể giữ im lặng hoặc không phản hồi trước yêu cầu xin sự đồng ý mà tự ý coi sự im lặng là đồng ý bị phạt 50-70 triệu đồng. Cá nhân thực hiện cùng hành vi chịu một nửa mức phạt, tương ứng 25-35 triệu đồng.

Điều này có nghĩa, chẳng hạn doanh nghiệp gửi thông báo xin phép sử dụng dữ liệu của khách hàng nhưng người này không trả lời thì không thể mặc nhiên coi họ đã đồng ý.

Điều 43 tách trường hợp này với hành vi xử lý dữ liệu sau khi thu thập mà chưa được sự đồng ý của chủ thể. Hành vi này có mức phạt thấp hơn, 30-50 triệu đồng đối với tổ chức.

Không được cài sẵn lựa chọn 'đồng ý'

Nghị định còn xử phạt 30-50 triệu đồng đối với tổ chức nếu thiết lập phương thức mặc định đồng ý hoặc tạo chỉ dẫn không rõ ràng, gây hiểu lầm giữa đồng ý và không đồng ý xử lý dữ liệu.

Chẳng hạn, khi khách hàng đăng ký một dịch vụ trực tuyến, ô đồng ý xử lý dữ liệu đã được đánh dấu sẵn và người dùng phải tự bỏ dấu nếu không muốn chấp thuận. Cách thiết kế này có thể thuộc trường hợp "mặc định đồng ý" theo quy định.

Doanh nghiệp cũng có thể bị xử phạt nếu đặt điều kiện bắt buộc hoặc từ chối cung cấp dịch vụ khi khách hàng không đồng ý xử lý dữ liệu cho mục đích không liên quan đến nội dung thỏa thuận cung cấp dịch vụ.

Việc xin phép phải bảo đảm người dùng được đồng ý với từng mục đích xử lý dữ liệu. Nghị định cũng yêu cầu việc xin sự đồng ý phải rõ ràng, cụ thể, có thể kiểm chứng được chủ thể, thời điểm và nội dung đã đồng ý.

Trước khi đồng ý, chủ thể dữ liệu phải được cung cấp thông tin minh bạch về loại dữ liệu được xử lý, mục đích xử lý, các quyền và nghĩa vụ liên quan. Vì vậy, việc chỉ đưa ra một nút "Tôi đồng ý" nhưng không làm rõ người dùng đang đồng ý điều gì có thể phát sinh rủi ro pháp lý.

Doanh nghiệp không được mặc định khách hàng im lặng là đồng ý xử lý dữ liệu. Ảnh: Xuân Minh

Doanh nghiệp không được mặc định khách hàng im lặng là đồng ý xử lý dữ liệu. Ảnh: Xuân Minh

Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, được Chính phủ ban hành (theo đề nghị của Bộ trưởng Công an) gồm 4 chương, 82 điều.

Các chế tài áp dụng từ khâu thu thập, xử lý, lưu trữ đến cung cấp, công khai, chuyển giao, mua bán, xóa hoặc chuyển dữ liệu ra nước ngoài.

Theo Điều 39, tổ chức lưu dữ liệu cá nhân quá thời gian cần thiết có thể bị phạt đến 40 triệu đồng.

Điều 50 quy định hành vi công khai dữ liệu cá nhân khi chưa được đồng ý bị phạt 30-50 triệu đồng đối với tổ chức; cá nhân chịu một nửa. Quy định này cũng giới hạn việc đưa dữ liệu người khác lên mạng để tố cáo, tranh chấp hoặc "bóc phốt".

Nghị định còn xử phạt việc thu thập sai phạm vi, sử dụng sai mục đích, không xóa dữ liệu, mua bán trái phép hoặc chuyển dữ liệu xuyên biên giới trái quy định.

Bảo vệ dữ liệu không chỉ là ngăn rò rỉ thông tin, mà bắt đầu từ việc xác định người dùng có đồng ý cho người khác sử dụng dữ liệu của mình hay không và đã đồng ý bằng cách nào.

Phạm Hải