Nghị định 330/2026: Lần đầu dữ liệu cá nhân được bảo vệ có “răng nanh”
Nghị định 330/2026 là quy định xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, đặt ra khung phạt tiền, đình chỉ hoạt động và buộc xóa dữ liệu đối với ứng dụng, nền tảng số âm thầm nghe trộm cuộc gọi, đọc tin nhắn, thu thập danh bạ, tệp tin hay theo dõi vị trí mà không thông báo và không có sự đồng ý rõ ràng của người dùng. Đây không còn là những khuyến nghị mềm mà là chế tài đủ mạnh để buộc các nhà cung cấp dịch vụ số phải thay đổi thói quen "lấy dữ liệu trước, xin phép sau". Quan điểm cốt lõi của Nghị định này rất rõ: dữ liệu cá nhân là tài sản cần được bảo vệ như quyền riêng tư, và mọi hành vi xâm phạm sẽ bị xử lý như một vi phạm hành chính nghiêm trọng.
Phạt ứng dụng nghe trộm: Không còn vùng xám cho tính năng ẩn
Thông điệp mạnh nhất của Nghị định 330/2026 là: dùng tính năng công nghệ ẩn để nghe trộm hay hút dữ liệu cá nhân sẽ phải trả giá đắt. Ứng dụng OTT và mạng xã hội sử dụng tính năng không công khai để nghe trộm, ghi âm cuộc gọi, đọc tin nhắn văn bản hoặc tự động trích xuất danh bạ, tệp tin phương tiện trên thiết bị khi không có sự đồng ý của chủ thể dữ liệu cá nhân có thể bị phạt đến 150 triệu đồng. Mức phạt này áp dụng cho tổ chức, còn cá nhân vi phạm chịu một nửa. Điểm đáng nói là nền tảng không thể viện cớ "người dùng đã cài app" để tự cho mình quyền bí mật truy cập cuộc gọi, tin nhắn hay tệp tin; hành vi âm thầm như vậy bị xem là xâm phạm dữ liệu chứ không phải là tiện ích dịch vụ. Ngoài phạt tiền, tổ chức vi phạm còn có nguy cơ bị đình chỉ cung cấp dịch vụ tại Việt Nam từ 3 đến 6 tháng và buộc xóa đến mức không thể khôi phục các dữ liệu đã thu thập trái phép.

Theo dõi vị trí bất hợp pháp: Không thông báo, không quyền truy cập là vi phạm
Nếu phần lớn người dùng hiện vẫn xem quyền truy cập vị trí là "chuyện nhỏ" thì Nghị định 330/2026 đang nói ngược lại: định vị là dữ liệu nhạy cảm, không được thu thập âm thầm. Theo điểm a khoản 1 Điều 70, nền tảng, ứng dụng di động có thu thập dữ liệu vị trí cá nhân nhưng không thông báo cho người dùng về việc sử dụng dữ liệu này có thể bị phạt tiền từ 50–70 triệu đồng. Đây là lời cảnh báo trực diện tới các ứng dụng vẫn bật định vị trong nền mà không giải thích, không cho người dùng lựa chọn theo dõi vị trí hoặc ngăn chặn bên thứ ba thu thập trái phép. Đáng chú ý hơn, hành vi lắp đặt, sử dụng công nghệ theo dõi định vị qua thẻ RFID hoặc công nghệ khác mà không có sự đồng ý của chủ thể dữ liệu, cũng như khai thác dữ liệu sinh trắc học vượt quá mục đích ban đầu, có thể bị phạt từ 70–150 triệu đồng. Điều này cho thấy việc theo dõi vị trí bất hợp pháp đã được đưa lên cùng "mức độ nguy hiểm" với nghe trộm cuộc gọi.

Người dùng phải chủ động bảo vệ dữ liệu cá nhân của mình
Nghị định 330/2026 có hiệu lực từ ngày 19/8, nghĩa là ngay lúc này, người dùng đã có hành lang pháp lý để bảo vệ dữ liệu cá nhân, nhưng luật chỉ phát huy tác dụng khi chúng ta chủ động sử dụng nó. Thực tế, việc phát hiện một ứng dụng âm thầm đọc tin nhắn, ghi âm cuộc gọi hay lấy danh bạ không hề dễ, vì các hành vi này thường dùng "tính năng công nghệ không công khai". Tuy vậy, người dùng không cần phải bắt quả tang ứng dụng đang nghe trộm mới có thể phản ánh; cơ quan có thẩm quyền sẽ kiểm tra, xác minh và kết luận dựa trên chứng cứ điện tử. Quan điểm nên thay đổi là: đừng chấp nhận mọi quyền truy cập chỉ vì muốn dùng nhanh dịch vụ. Hãy đọc kỹ thông báo thu thập dữ liệu, từ chối khi không cần thiết, yêu cầu chính sách bảo mật minh bạch và luôn đặt câu hỏi: ứng dụng này có thực sự cần đến quyền nghe gọi, đọc SMS, theo dõi vị trí liên tục để phục vụ chức năng chính hay không?
Nhận diện ứng dụng theo dõi bất hợp pháp và các bước nên làm ngay
Ở góc độ người dùng, chúng ta không thể mổ xẻ mã nguồn ứng dụng, nhưng vẫn có nhiều dấu hiệu đáng nghi cần cảnh giác. Một ứng dụng mạng xã hội hoặc OTT yêu cầu quyền truy cập cuộc gọi, tin nhắn SMS, danh bạ, ảnh và video vượt xa nhu cầu chức năng là ứng dụng phải đặt dấu hỏi. Tương tự, các app luôn bật định vị trong nền nhưng không giải thích rõ đang thu thập và dùng dữ liệu vị trí để làm gì có thể nằm trong nhóm theo dõi vị trí bất hợp pháp theo cách hiểu của Nghị định 330/2026. Việc cần làm ngay là: rà soát lại quyền truy cập của tất cả ứng dụng trên điện thoại; thu hồi những quyền nhạy cảm không cần thiết; xóa các app ít dùng nhưng đòi hỏi quá nhiều dữ liệu; lưu lại màn hình, log hệ thống khi thấy dấu hiệu bất thường và gửi phản ánh tới cơ quan có thẩm quyền được giao xử phạt theo Nghị định 330 như lực lượng Công an, Chủ tịch UBND hoặc Thanh tra trong phạm vi chức năng, nhiệm vụ. Đây là cách thực tế để biến quy định trên giấy thành lá chắn bảo vệ đời sống số mỗi ngày.






