Bộ Công an đang chủ trì xây dựng dự thảo Nghị định quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân (“Dự thảo Nghị định”). Dự thảo Nghị định được xây dựng trong bối cảnh nguy cơ rủi ro, sự cố an ninh mạng, tấn công, xâm phạm dữ liệu cá nhân vẫn diễn biến phức tạp tại Việt Nam, đòi hỏi Nhà nước cần có cơ chế phòng ngừa và ứng phó hiệu quả, đồng thời nhằm bảo đảm phù hợp với Chiến lược An toàn, An ninh mạng quốc gia và Kế hoạch triển khai thi hành các Luật Bảo vệ dữ liệu cá nhân và Luật An ninh mạng.
Luật sư Tuệ Đăng, Văn phòng Luật sư NHQuang và Cộng sự nêu một số nội dung quan trọng của Dự thảo Nghị định mà các tổ chức, cá nhân có thể quan tâm.
Nghe âm thanh tại đây:
Thứ nhất, phạm vi đối tượng áp dụng của Nghị định bao gồm cả tổ chức, cá nhân Việt Nam và nước ngoài có hành vi vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân trong phạm vi lãnh thổ, vùng nội thủy, lãnh hải, vũng tiếp giáp lãnh hải, vùng đặc quyền kinh tế và thềm lục địa của Việt Nam, trên tàu bay mang quốc tịch Việt Nam, tàu biển mang cờ quốc tịch Việt Nam. Trong đó, tổ chức bao gồm các pháp nhân thương mại như doanh nghiệp (bao gồm cả các đơn vị phụ thuộc doanh nghiệp) và các pháp nhân phi thương mại như tổ chức chính trị - xã hội, tổ chức xã hội - nghề nghiệp, các tổ chức xã hội khác, cơ quan nhà nước trong trường hợp thực hiện hành vi vi phạm hành chính không thuộc nhiệm vụ quản lý nhà nước được giao. Điều này cho thấy nếu Dự thảo Nghị định được ban hành sẽ có tác động đáng kể đến nhiều nhóm chủ thể trong xã hội, từ khu vực công đến khu vực tư, cũng như hầu hết các tổ chức, cá nhân tham gia vào môi trường mạng.
Thứ hai, Dự thảo Nghị định quy định 07 nhóm hành vi vi phạm gồm các vi phạm quy định về (i) bảo vệ an ninh quốc gia, bảo đảm trật tự, an toàn xã hội trên không gian mạng, (ii) phòng, chống tấn công mạng, (iii) triển khai hoạt động bảo vệ an ninh mạng, (iv) quản lý sản phẩm, dịch vụ an ninh mạng, (v) chống tin nhắn rác, thư điện tử rác, cuộc gọi rác, (vi) thông tin trên mạng và (vii) bảo vệ dữ liệu cá nhân. Khoản 2 Điều 1 Dự thảo quy định rằng đối với các hành vi vi phạm hành chính có liên quan đến lĩnh vực an ninh mạng hoặc bảo vệ dữ liệu cá nhân nhưng không được quy định tại Nghị định này thì việc xử phạt sẽ được thực hiện theo các nghị định xử phạt vi phạm hành chính khác có liên quan của Chính phủ trong lĩnh vực quản lý nhà nước tương ứng. Do đó, các doanh nghiệp, tổ chức và cá nhân cần lưu ý rà soát, tuân thủ các quy định xử phạt trong các văn bản chuyên ngành khác nhằm bảo đảm tuân thủ đầy đủ pháp luật. Ví dụ, lĩnh vực chứng khoán và thị trường chứng khoán có Nghị định 156/2020/NĐ-CP quy định việc xử phạt hành vi công bố thông tin cá nhân của chủ thể khi chưa được chủ thể đồng ý, lĩnh vực báo chí xuất bản có Nghị định 119/2020/NĐ-CP xử phạt hành vi tiết lộ bí mật đời tư của cá nhân, đăng, phát ảnh của cá nhân mà không được sự đồng ý của người đó.
Thứ ba, một trong những điểm đáng chú ý của Dự thảo Nghị định là việc (i) tăng cường quản lý nhà nước đối với các hành vi vi phạm hiện hữu và (ii) bổ sung chế tài đối với các hành vi vi phạm liên quan đến lĩnh vực công nghệ mới. Cụ thể, Dự thảo điều chỉnh tăng mức xử phạt đối với một số hành vi vi phạm hiện đang được quy định tại các văn bản quy phạm pháp luật hiện hành. Chẳng hạn, Nghị định 15/2020/NĐ-CP hiện nay quy định hành vi gửi thông tin mang tính thương mại vào địa chỉ điện tử của người tiếp nhận khi chưa được người tiếp nhận đồng ý hoặc khi người tiếp nhận đã từ chối sẽ bị xử phạt từ 10 triệu đồng đến 20 triệu đồng, tuy nhiên, mức xử phạt trong Dự thảo Nghị định được đề xuất tăng lên từ 25 triệu đồng đến 50 triệu đồng. Điều này cho thấy cơ quan soạn thảo đang tiếp cận theo hướng tăng cường tính răn đe và siết chặt công tác quản lý nhà nước trong thời gian tới.
Bên cạnh đó, Dự thảo cũng bổ sung một số quy định mới liên quan đến các lĩnh vực công nghệ đang phát triển trong thời gian gần đây như tài sản số và trí tuệ nhân tạo (AI). Ví dụ, Dự thảo quy định phạt tiền từ 10 triệu đồng đến 20 triệu đồng đối với hành vi đăng tải, phát tán thông tin mua, bán, trao đổi, cho tặng, thu thập, cho thuê, cho mượn, sử dụng trái pháp luật tài khoản số (tài khoản thanh toán, thẻ ngân hàng, ví điện tử, tài khoản tiền di động, tài khoản giao dịch tài sản số), và phạt tiền từ 20 triệu đồng đến 30 triệu đồng cùng với hình thức xử phạt bổ sung là đình chỉ hoạt động từ 01 tháng đến 03 tháng đối với doanh nghiệp thiết lập các trang thông tin điện tử, mạng xã hội hoặc tài khoản, chuyên trang, hội, nhóm trên mạng xã hội, diễn đàn điện tử để đăng tải, phát tán, hướng dẫn thực hiện các hành vi trên. Đối với các hành vi sử dụng công nghệ trí tuệ nhân tạo (AI), Deepfake hoặc các biện pháp kỹ thuật công nghệ cao để giả mạo dữ liệu sinh trắc học (khuôn mặt, giọng nói) nhằm xác thực tài khoản trái phép, Dự thảo đề xuất mức xử phạt từ 25.000.000 đồng đến 50.000.000 đồng. Thuật ngữ “Deepfake” trong Dự thảo Nghị định chưa có định nghĩa cụ thể, tuy nhiên khái niệm này về cơ bản cũng liên quan đến công nghệ AI và có thể được tham khảo tại một số văn bản quốc tế như Luật Trí tuệ nhân tạo của Liên minh châu Âu (EU Artificial Intelligence Act); văn bản này định nghĩa “Deepfake” là nội dung hình ảnh, âm thanh hoặc video được tạo ra hoặc thao tác bằng công nghệ trí tuệ nhân tạo, được nhằm mô phỏng người, vật thể, địa điểm, tổ chức hoặc sự kiện đã và đang tồn tại và có khả năng gây ra sự hiểu nhầm rằng nội dung đó là có thực hoặc phản ánh đúng sự thật. Có thể thấy cơ quan quản lý đang hướng tới một cơ chế quản lý toàn diện hơn đối với môi trường số, bảo đảm khả năng kiểm soát các hành vi vi phạm truyền thống và các rủi ro mới phát sinh từ sự phát triển nhanh chóng của công nghệ.
Thứ tư, Dự thảo Nghị định dành riêng một mục để quy định các hành vi vi phạm và chế tài xử phạt tương ứng trong lĩnh vực bảo vệ dữ liệu cá nhân. Mức phạt được đề xuất tương đối nghiêm khắc đối với một số hành vi vi phạm, chẳng hạn như phạt tiền (i) từ 30 triệu đồng đến 50 triệu đồng đối với tổ chức thực hiện hành vi thu thập dữ liệu cá nhân không đúng phạm vi, mục đích cụ thể, rõ ràng hoặc không có sự đồng ý của chủ thể dữ liệu cá nhân trước khi thu thập theo quy định của pháp luật, (ii) từ 50 triệu đồng đến 80 triệu đồng đối với hành vi thu thập, lưu trữ, hình thành kho dữ liệu cá nhân từ hoạt động chuyển giao dữ liệu cá nhân để sử dụng cho các mục đích khác ngoài các mục đích đã được chủ thể dữ liệu cá nhân đồng ý.
Bên cạnh việc áp dụng mức phạt tiền cố định, Dự thảo còn quy định cơ chế xác định mức phạt dựa trên khoản thu có được từ hành vi vi phạm, chẳng hạn như đối với hành vi mua, bán trái phép dữ liệu cá nhân, mức phạt có thể được xác định từ 02 lần đến 10 lần khoản thu có được từ hành vi vi phạm, trong đó phạm vi của khoản thu này bao gồm toàn bộ giá trị bằng vật, tiền, giấy tờ có giá, tài sản hoặc lợi ích vật chất khác mà tổ chức, cá nhân thu được trực tiếp hoặc gián tiếp từ việc thực hiện hành vi vi phạm. Ngoài ra, một số hành vi bị áp dụng mức phạt theo tỷ lệ phần trăm trên tổng doanh thu của năm tài chính liền trước của tổ chức vi phạm. Chẳng hạn, hành vi vi phạm quy định về chuyển dữ liệu cá nhân xuyên biên giới có thể bị phạt từ 1% đến 5% tổng doanh thu, trong đó mức phạt từ 3% đến 5% được áp dụng đối với các trường hợp lộ, mất dữ liệu cá nhân của từ 1.000.000 chủ thể dữ liệu cá nhân là công dân Việt Nam trở lên, hoặc hành vi chuyển dữ liệu cá nhân xuyên biên giới sau khi có quyết định yêu cầu ngừng chuyển của cơ quan chuyên trách bảo vệ dữ liệu cá nhân gây tổn hại đến quốc phòng, an ninh quốc gia. Việc đề xuất mức xử phạt cao cùng nhiều phương thức xác định mức phạt khác nhau giúp nâng cao hiệu quả răn đe, hạn chế một số trường hợp cố ý chấp nhận nộp phạt để tiếp tục vi phạm vì lợi ích thu được lớn hơn mức phạt vi phạm. Tuy nhiên, điều này cũng đặt ra thách thức lớn đối với cá nhân, tổ chức và doanh nghiệp trong việc tăng cường công tác tuân thủ nhằm tránh rủi ro pháp lý, chi phí khắc phục hậu quả và những tác động bất lợi đến hoạt động kinh doanh.
Việc xây dựng Dự thảo Nghị định quy định xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân là cần thiết nhằm nâng cao hiệu quả quản lý nhà nước, bảo đảm môi trường số an toàn, minh bạch, phục vụ phát triển kinh tế và bảo vệ quyền, lợi ích hợp pháp của chủ thể dữ liệu cá nhân. Hiện nay, Dự thảo đã kết thúc giai đoạn lấy ý kiến và đang trong quá trình thẩm định. Với phạm vi điều chỉnh rộng và hệ thống chế tài gồm nhiều quy định xử phạt, các tổ chức, cá nhân cần chủ động theo dõi các phiên bản cập nhật, nghiên cứu các quy định liên quan và triển khai biện pháp tuân thủ phù hợp nhằm hạn chế rủi ro vi phạm khi Nghị định chính thức có hiệu lực.
Trong trường hợp cá nhân, tổ chức, doanh nghiệp quan tâm hay có bất kỳ câu hỏi nào liên quan đến Dự thảo Nghị định hoặc các vấn đề khác liên quan đến lĩnh vực an ninh mạng, bảo vệ dữ liệu cá nhân, NHQuang sẵn sàng cung cấp các giải đáp và ý kiến pháp lý phù hợp.
Văn phòng Luật sư NHQuang & cộng sự
Nhà B23, Khu Biệt thự Trung Hoà – Nhân Chính, quận Thanh Xuân, Hà Nội
Điện thoại: (84)02435376939. Fax: (84)02435376941
Website: www.nhquang.com
