1. Cá nhân được quyền yêu cầu xóa, chỉnh sửa dữ liệu cá nhân
Theo khoản 1 Điều 14 Luật Bảo vệ dữ liệu cá nhân 2025, dữ liệu cá nhân sẽ được xóa, hủy trong các trường hợp sau: Cá nhân yêu cầu và chấp nhận các rủi ro có thể xảy ra; Mục đích xử lý dữ liệu đã hoàn thành; Hết thời hạn lưu trữ theo quy định của pháp luật; Có quyết định từ cơ quan nhà nước có thẩm quyền; Theo thỏa thuận giữa các bên; Trường hợp khác theo quy định pháp luật.
Việc xóa dữ liệu phải bảo đảm an toàn và ngăn chặn việc khôi phục trái phép. Nếu không thể xóa vì lý do chính đáng, bên kiểm soát dữ liệu phải thông báo lại cho người yêu cầu. Đồng thời quy định cá nhân có thể tự chỉnh sửa một số loại dữ liệu cá nhân hoặc yêu cầu bên kiểm soát dữ liệu thực hiện chỉnh sửa; Bên kiểm soát dữ liệu có trách nhiệm xử lý yêu cầu trong thời hạn luật định. Việc chỉnh sửa phải đảm bảo tính chính xác và nếu không thể thực hiện vì lý do hợp lý thì phải có thông báo chính thức.
2. Từ 2026, mức phạt lên tới 5% doanh thu với hành vi vi phạm bảo vệ dữ liệu cá nhân
Theo Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025, tổ chức vi phạm các quy định về chuyển dữ liệu cá nhân xuyên biên giới có thể bị xử phạt vi phạm hành chính với mức phạt tối đa là 5% doanh thu của năm trước liền kề của tổ chức đó. Nếu không có doanh thu năm trước hoặc mức phạt tính theo doanh thu thấp hơn mức cố định, thì áp dụng mức phạt tối đa khác được quy định.
Ngoài vi phạm liên quan đến chuyển dữ liệu xuyên biên giới, Luật cũng quy định: Mua, bán dữ liệu cá nhân mức phạt tối đa là 10 lần khoản thu từ hành vi vi phạm. Các vi phạm khác có thể bị phạt tới 3 tỷ đồng.
Cá nhân vi phạm: Mức phạt tối đa bằng một nửa mức áp dụng với tổ chức.
3. Doanh nghiệp công nghệ xử lý dữ liệu lớn, AI, Blockchain chỉ được xử lý dữ liệu trong phạm vi cần thiết
“Dữ liệu cá nhân trong môi trường dữ liệu lớn, trí tuệ nhân tạo, chuỗi khối, vũ trụ ảo và điện toán đám mây phải được xử lý đúng mục đích và giới hạn trong phạm vi cần thiết, bảo đảm quyền, lợi ích hợp pháp của chủ thể dữ liệu cá nhân.” Doanh nghiệp không được thu thập hoặc xử lý vượt quá mục đích đã công bố hoặc thỏa thuận với người dùng. Đồng thời phải phù hợp với quy định của pháp luật Việt Nam; phù hợp với thuần phong mỹ tục, chuẩn mực đạo đức. Không được phát triển các hệ thống dùng dữ liệu cá nhân để gây tổn hại đến quốc phòng, an ninh, tính mạng, danh dự, nhân phẩm.
4. Mạng xã hội không được yêu cầu hình ảnh, giấy tờ tùy thân, video chứa nội dung giấy tờ tùy thân làm phương tiện xác minh tài khoản của người dùng.
5. Nhà tuyển dụng chỉ thu thập dữ liệu ứng viên phục vụ mục đích tuyển dụng
Theo khoản 1 Điều 25 Luật 91/2025/QH15, tổ chức, cá nhân tuyển dụng chỉ được: Yêu cầu ứng viên cung cấp thông tin phục vụ trực tiếp cho mục đích tuyển dụng; Không được thu thập thông tin quá mức hoặc không liên quan; Chỉ được sử dụng dữ liệu đó cho tuyển dụng hoặc mục đích khác nếu được ứng viên đồng ý.
Bên cạnh đó, thông tin cá nhân của người dự tuyển phải được xử lý theo quy định pháp luật và có sự đồng ý của ứng viên, kể cả khi thu thập qua hồ sơ hoặc phỏng vấn. Nếu không tiếp nhận ứng viên, nhà tuyển dụng phải xóa hoặc hủy toàn bộ thông tin cá nhân đã thu thập, trừ khi hai bên có thỏa thuận khác.
6. Doanh nghiệp phải xóa dữ liệu cá nhân người lao động sau khi chấm dứt hợp đồng Theo khoản 2 Điều 25 Luật 91/2025/QH15, dữ liệu cá nhân của người lao động chỉ được lưu giữ trong thời hạn theo quy định pháp luật hoặc theo thỏa thuận hợp pháp giữa hai bên.
7. Mua bán dữ liệu cá nhân có thể bị phạt đến 10 lần khoản thu từ hành vi vi phạm theo khoản 6 Điều 7 Luật 91/2025/QH15
Trường hợp không xác định được khoản thu, hoặc khoản thu thấp hơn mức phạt cố định (theo khoản 5 Điều 8), thì áp dụng mức phạt cố định tối đa 3 tỷ đồng với tổ chức; tối đa 1,5 tỷ đồng với cá nhân (theo khoản 6 Điều 8).
Ngoài phạt tiền, còn có thể bị truy cứu trách nhiệm hình sự nếu hành vi vi phạm gây hậu quả nghiêm trọng; Buộc bồi thường thiệt hại cho chủ thể dữ liệu bị ảnh hưởng; Xử phạt bổ sung hoặc khắc phục hậu quả, tùy theo tính chất và mức độ vi phạm.
8. Ngân hàng, tổ chức tín dụng không được chấm điểm tín dụng nếu chưa có sự đồng ý của khách hàng
9. Tổ chức quảng cáo chỉ được sử dụng dữ liệu cá nhân khi có sự đồng ý
10. Dịch vụ mạng xã hội không được nghe lén, đọc tin nhắn người dùng nếu không được phép
11. Doanh nghiệp bảo hiểm phải có sự đồng ý của khách hàng khi chia sẻ dữ liệu với bên thứ ba. Đồng thời, cả doanh nghiệp bảo hiểm và bên phát triển ứng dụng bảo hiểm cũng phải tuân thủ Luật Bảo vệ dữ liệu cá nhân; Không được xử lý thông tin sai mục đích, trái pháp luật.