Có thông tin khách hàng không đồng nghĩa với việc được sử dụng cho mọi mục đích
Để phục vụ việc mua bán hàng hóa, khách hàng có thể cung cấp cho doanh nghiệp, hộ kinh doanh một số thông tin cá nhân, như: họ tên, địa chỉ, số điện thoại… để đặt hàng, nhận hàng hoặc bảo hành sản phẩm. Tuy nhiên, nếu doanh nghiệp, hộ kinh doanh tiếp tục sử dụng các thông tin này để quảng cáo, chuyển cho đối tác tiếp sẽ có nguy cơ bị xử lý vi phạm hành chính theo quy định tại khoản 1, Điều 43, Nghị định số 330/2026/NĐ-CP với hình thức phạt tiền từ 30 triệu đồng đến 50 triệu đồng.
Thiếu biện pháp bảo mật có thể dẫn đến trách nhiệm pháp lý, ngay cả khi doanh nghiệp, hộ kinh doanh không cố ý làm lộ dữ liệu
Trong quá trình thu thập, xử lý dữ liệu cá nhân của khách hàng, nếu để lộ, mất dữ liệu cá nhân do thiếu biện pháp bảo vệ phù hợp, doanh nghiệp, hộ kinh doanh có thể bị phạt tiền từ 20 triệu đồng đến 30 triệu đồng theo quy định tại điểm a khoản 2, Điều 47 của Nghị định số 330/2026/NĐ-CP. Đồng thời, bị buộc thực hiện các biện pháp khắc phục hậu quả, như: buộc triển khai biện pháp bảo vệ phù hợp, thực hiện đánh giá rủi ro và cung cấp minh chứng cho cơ quan có thẩm quyền theo quy định tại điểm đ, khoản 4, Điều 47. Vì vậy, trách nhiệm của doanh nghiệp, hộ kinh doanh không chỉ dừng lại ở việc không bán, không tự ý tiết lộ dữ liệu mà còn phải chủ động triển khai các biện pháp cần thiết để bảo vệ, phòng ngừa dữ liệu bị truy cập, chiếm đoạt, sử dụng hoặc tiết lộ trái phép.
Yêu cầu rút lại sự đồng ý của khách hàng phải được tiếp nhận và xử lý
Trong quá trình kinh doanh, có trường hợp trước đây khách hàng đã đồng ý nhận thông tin quảng cáo từ doanh nghiệp, hộ kinh doanh theo thỏa thuận nhưng sau đó, khách hàng yêu cầu doanh nghiệp, hộ kinh doanh ngừng sử dụng dữ liệu cá nhân của mình cho mục đích này. Khi đó doanh nghiệp, hộ kinh doanh phải có cơ chế tiếp nhận và xử lý yêu cầu của khách hàng theo đúng quy định của pháp luật nếu không, có thể bị xử lý theo quy định tại điểm b, khoản 1, Điều 45 với mức phạt lên tới 30 triệu đồng. Đối với hành vi cố ý tiếp tục thực hiện xử lý dữ liệu cá nhân sau khi chủ thể dữ liệu cá nhân đã có yêu cầu ngừng, hạn chế xử lý hoặc khi cơ quan nhà nước có thẩm quyền yêu cầu bằng văn bản, cá nhân, tổ chức có thể bị xử phạt lên đến 70 triệu đồng theo điểm a, khoản 2, Điều 43.
Phạt đến 50 triệu đồng đối với hành vi không cung cấp phương thức để khách hàng từ chối nhận quảng cáo
Đối với hoạt động kinh doanh dịch vụ quảng cáo, khoản 1, điều 63, Nghị định số 330/2026/NĐ-CP quy định phạt từ 30 triệu đồng đến 50 triệu đồng đối với “Tổ chức, cá nhân kinh doanh dịch vụ quảng cáo không cung cấp cơ chế, phương thức kỹ thuật minh bạch, dễ tiếp cận để chủ thể dữ liệu cá nhân từ chối nhận quảng cáo hoặc rút lại sự đồng ý chia sẻ dữ liệu cho mục đích quảng cáo”. Đồng thời, buộc hủy, xóa tới mức không thể khôi phục dữ liệu cá nhân đã thu thập, sử dụng trái phép và buộc thiết lập cơ chế từ chối nhận quảng cáo, rút lại sự đồng ý theo đúng quy định.
Trong nền kinh tế số, dữ liệu được xác định là tài sản, có giá trị như những tài sản truyền thống khác. Do đó, việc quản lý, sử dụng và bảo vệ dữ liệu được xác định là nhiệm vụ pháp lý của các cá nhân, tổ chức, chủ thể có hoạt động thu thập, xử lý dữ liệu. Nghị định số 330/2026/NĐ-CP đã làm rõ những hành vi có thể bị xử phạt, qua đó đặt ra yêu cầu doanh nghiệp, hộ kinh doanh phải chuyển từ cách tiếp cận xử lý sự cố bị động sang chủ động phòng ngừa và quản trị rủi ro. Việc tuân thủ pháp luật về an ninh mạng và bảo vệ dữ liệu cá nhân sẽ giúp doanh nghiệp, hộ kinh doanh hạn chế nguy cơ bị xử phạt, giảm thiểu thiệt hại khi xảy ra sự cố an ninh mạng và duy trì niềm tin của khách hàng.
Văn Đương

