Mua bán dữ liệu khách hàng để tiếp thị là hành vi bị pháp luật Việt Nam nghiêm cấm kể từ khi Luật Bảo vệ dữ liệu cá nhân 2025 có hiệu lực, dù dữ liệu được thu thập hợp pháp qua giao dịch thương mại điện tử hay kênh bán hàng truyền thống. Nhiều doanh nghiệp vẫn trao đổi, bán lại số điện thoại, email khách hàng cho đối tác quảng cáo, telesale mà không nhận ra mình đang đối mặt rủi ro xử phạt hành chính đến hàng tỷ đồng, thậm chí bị truy cứu trách nhiệm hình sự. Luật Long Phan PMT phân tích các trường hợp vi phạm, mức phạt cụ thể và giải pháp xử lý an toàn cho doanh nghiệp.

Lưu ý pháp lý quan trọng:
- Mua, bán dữ liệu cá nhân dưới mọi hình thức đều là hành vi bị nghiêm cấm, trừ trường hợp luật khác có quy định khác, theo khoản 6 Điều 7 Luật Bảo vệ dữ liệu cá nhân 2025.
- Doanh nghiệp vi phạm có thể bị phạt hành chính đến 10 lần khoản thu lợi bất chính, tối đa 03 tỷ đồng nếu không xác định được khoản thu, theo khoản 3, khoản 5 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025.
- Từ ngày 19/8/2026, hành vi mua, bán trái phép dữ liệu cá nhân còn bị xử phạt cụ thể từ 02 đến 10 lần khoản thu theo khoản 1 Điều 53 Nghị định 330/2026/NĐ-CP.
- Việc dùng dữ liệu khách hàng để telesale, quảng cáo khi chưa có sự đồng ý hợp lệ có thể bị phạt riêng từ 30 đến 70 triệu đồng theo Điều 43 Nghị định 330/2026/NĐ-CP, độc lập với chế tài về hành vi mua bán dữ liệu.
Mua bán dữ liệu khách hàng để tiếp thị là gì và vì sao doanh nghiệp dễ vướng vi phạm?
Mua bán dữ liệu khách hàng để tiếp thị là việc doanh nghiệp thu thập số điện thoại, email khách hàng trong quá trình giao dịch, sau đó chuyển giao có thu phí hoặc trao đổi cho bên thứ ba để phục vụ mục đích quảng cáo, telesale mà không xin lại sự đồng ý — hành vi này rơi vào phạm vi điều chỉnh nghiêm ngặt của Luật Bảo vệ dữ liệu cá nhân 2025.
Một doanh nghiệp bán lẻ thu thập số điện thoại khách hàng khi giao hàng, sau đó chuyển danh sách này cho đối tác chuyên telesale bảo hiểm để đổi lấy khoản hoa hồng. Khách hàng liên tục nhận cuộc gọi quảng cáo dù chưa từng đồng ý và khiếu nại đến cơ quan chức năng. Đây là tình huống điển hình cho thấy ranh giới giữa việc sử dụng dữ liệu hợp pháp trong nội bộ và hành vi bị pháp luật nghiêm cấm rất mong manh trên thực tế.
Theo khoản 1 Điều 2 Luật Bảo vệ dữ liệu cá nhân 2025, dữ liệu cá nhân là dữ liệu số hoặc thông tin dưới dạng khác xác định hoặc giúp xác định một con người cụ thể, bao gồm dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm — số điện thoại, email, địa chỉ khách hàng đều thuộc phạm vi điều chỉnh này. Luật này có hiệu lực thi hành từ ngày 01/01/2026, lần đầu tiên đặt ra khung pháp lý chuyên ngành, siết chặt đáng kể hoạt động vốn khá phổ biến trước đây.
Khi nào việc mua, bán dữ liệu khách hàng bị coi là hành vi vi phạm pháp luật?
Việc mua, bán dữ liệu khách hàng để tiếp thị bị coi là vi phạm pháp luật khi doanh nghiệp xử lý dữ liệu sai mục đích đã xin đồng ý, hoặc trực tiếp chuyển giao có thu phí, trao đổi dữ liệu cho bên thứ ba mà không thuộc trường hợp ngoại lệ luật cho phép.
Pháp luật hiện hành xác lập hai lớp quy định để đánh giá tính hợp pháp của hoạt động này. Lớp thứ nhất là nguyên tắc chung về phạm vi, mục đích xử lý dữ liệu, áp dụng cho mọi hoạt động thu thập, sử dụng dữ liệu cá nhân. Lớp thứ hai là quy định cấm tuyệt đối riêng đối với hành vi mua, bán dữ liệu cá nhân, không phụ thuộc vào việc doanh nghiệp có xin đồng ý ban đầu hay không.
Nguyên tắc “đúng phạm vi, đúng mục đích” khi xử lý dữ liệu khách hàng
Theo quy định tại khoản 2 Điều 3 Luật Bảo vệ dữ liệu cá nhân 2025, doanh nghiệp chỉ được thu thập, xử lý dữ liệu cá nhân đúng phạm vi, mục đích cụ thể, rõ ràng đã xác lập với khách hàng. Việc thu thập số điện thoại để giao hàng nhưng sau đó dùng chính số điện thoại đó để telesale hoặc chuyển giao cho bên thứ ba nhằm mục đích quảng cáo là xử lý dữ liệu sai mục đích, vi phạm nguyên tắc nêu trên dù doanh nghiệp không thu phí từ việc chuyển giao. Trong thực tiễn áp dụng, cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an xem xét mục đích thu thập ban đầu được ghi nhận ở đâu — hợp đồng, chính sách bảo mật, hay biểu mẫu thu thập thông tin — để xác định doanh nghiệp có xử lý đúng phạm vi hay không.
Hành vi mua, bán dữ liệu cá nhân bị nghiêm cấm tuyệt đối, trừ trường hợp luật khác quy định khác
Khoản 6 Điều 7 Luật Bảo vệ dữ liệu cá nhân 2025 quy định rõ: mua, bán dữ liệu cá nhân là hành vi bị nghiêm cấm, trừ trường hợp luật khác có quy định khác. Đây là quy định mang tính tuyệt đối — khác với nguyên tắc phạm vi, mục đích ở trên vốn còn phụ thuộc vào việc doanh nghiệp có xin đồng ý hay không, hành vi này bị cấm ngay cả khi khách hàng đã đồng ý cho doanh nghiệp thu thập dữ liệu ban đầu, vì sự đồng ý đó không mặc nhiên bao gồm việc bán lại dữ liệu cho bên thứ ba.
Điều khoản loại trừ “trừ trường hợp luật khác có quy định khác” không đồng nghĩa với việc doanh nghiệp có thể tự suy diễn một căn cứ hợp đồng dân sự thông thường để hợp thức hóa việc bán dữ liệu khách hàng. Trên thực tế, trường hợp ngoại lệ này chỉ áp dụng khi có một đạo luật chuyên ngành khác quy định rõ ràng, cụ thể rằng việc chuyển giao dữ liệu trong tình huống đó không bị coi là mua bán — ví dụ hoạt động chuyển giao dữ liệu tín dụng theo pháp luật ngân hàng trong phạm vi được luật cho phép. Do đó, doanh nghiệp không nên tự ý áp dụng ngoại lệ này khi chưa có luật chuyên ngành xác nhận, vì gánh nặng chứng minh tính hợp pháp thuộc về bên bị thanh tra, kiểm tra.
Doanh nghiệp mua, bán dữ liệu khách hàng để tiếp thị đối mặt những rủi ro pháp lý gì?
Doanh nghiệp thực hiện hành vi này phải đối mặt đồng thời bốn nhóm rủi ro: xử phạt hành chính có thể lên đến hàng tỷ đồng, biện pháp khắc phục hậu quả bắt buộc, truy cứu trách nhiệm hình sự khi tính chất nghiêm trọng, và bị khách hàng khởi kiện đòi bồi thường thiệt hại.
Mức độ rủi ro không cố định mà phụ thuộc vào quy mô vi phạm, số lượng chủ thể dữ liệu bị ảnh hưởng và hậu quả thực tế xảy ra. Một giao dịch trao đổi dữ liệu nhỏ lẻ giữa hai doanh nghiệp có thể chỉ bị xử phạt hành chính, trong khi hoạt động mua bán dữ liệu cá nhân quy mô lớn, có tổ chức, thu lợi bất chính lớn có thể bị xử lý hình sự.
Rủi ro bị xử phạt hành chính với mức phạt tính theo khoản thu lợi
Theo khoản 3 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025, mức phạt tiền tối đa đối với hành vi mua, bán dữ liệu cá nhân là 10 lần khoản thu có được từ hành vi vi phạm; trường hợp không xác định được khoản thu hoặc mức phạt tính theo khoản thu thấp hơn mức tối đa quy định tại khoản 5 Điều này thì áp dụng mức phạt tối đa 03 tỷ đồng theo khoản 5 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025. Cụ thể hóa quy định này, khoản 1 Điều 53 Nghị định 330/2026/NĐ-CP (có hiệu lực từ ngày 19/8/2026) quy định tổ chức thực hiện hành vi mua, bán trái phép dữ liệu cá nhân bị phạt tiền từ 02 lần đến tối đa 10 lần khoản thu có được từ hành vi vi phạm; cá nhân thực hiện cùng hành vi bị phạt bằng một nửa mức phạt áp dụng đối với tổ chức, theo khoản 1 Điều 7 Nghị định 330/2026/NĐ-CP.
Rủi ro bị xử phạt vì thu thập, sử dụng dữ liệu cho mục đích tiếp thị khi chưa có sự đồng ý hợp lệ
Ngoài chế tài dành riêng cho hành vi mua bán, khoản 1 Điều 43 Nghị định 330/2026/NĐ-CP quy định phạt tiền từ 30 đến 50 triệu đồng đối với hành vi xử lý dữ liệu cá nhân sau khi thu thập mà chưa có sự đồng ý của chủ thể dữ liệu. Mức phạt tăng lên 50 đến 70 triệu đồng theo khoản 2 Điều 43 Nghị định 330/2026/NĐ-CP nếu doanh nghiệp cố ý tiếp tục xử lý dữ liệu sau khi khách hàng đã yêu cầu ngừng, hoặc tự ý coi sự im lặng, không phản hồi của khách hàng là đồng ý. Hai nhóm chế tài này áp dụng độc lập với nhau — một doanh nghiệp vừa bán dữ liệu cho đối tác quảng cáo, vừa tự mình dùng dữ liệu đó để telesale khi chưa xin đồng ý, có thể bị xử phạt đồng thời theo cả Điều 53 và Điều 43 Nghị định 330/2026/NĐ-CP.
Bảng tổng hợp mức xử phạt hành chính thường gặp:
Các hành vi vi phạm quy định về bảo vệ dữ liệu cá nhân có thể bị xử lý với nhiều mức độ khác nhau, tùy thuộc vào tính chất hành vi, hậu quả phát sinh và khoản lợi ích thu được từ việc vi phạm. Trường hợp vi phạm hành chính, mức phạt được áp dụng theo từng hành vi cụ thể; nếu hành vi gây thiệt hại nghiêm trọng hoặc có dấu hiệu tội phạm, cá nhân, tổ chức có thể bị xem xét trách nhiệm hình sự theo quy định pháp luật. Dưới đây là bảng tổng hợp một số mức xử phạt thường gặp:
| Hành vi vi phạm | Căn cứ pháp lý | Mức xử lý |
| Mua, bán trái phép dữ liệu cá nhân | Khoản 3, khoản 5 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025; khoản 1 Điều 53 Nghị định 330/2026/NĐ-CP | Phạt 02–10 lần khoản thu; tối đa 03 tỷ đồng nếu không xác định được khoản thu |
| Xử lý dữ liệu khi chưa có sự đồng ý hợp lệ | Khoản 1 Điều 43 Nghị định 330/2026/NĐ-CP | Phạt 30–50 triệu đồng |
| Tiếp tục xử lý sau khi bị từ chối hoặc tự coi im lặng là đồng ý | Khoản 2 Điều 43 Nghị định 330/2026/NĐ-CP | Phạt 50–70 triệu đồng |
| Gây thiệt hại hoặc thu lợi bất chính đáng kể | Điều 288 Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017, 2025) | Phạt tiền, cải tạo không giam giữ hoặc phạt tù đến 07 năm |
Biện pháp khắc phục hậu quả đi kèm
Bên cạnh phạt tiền, Điều 5 Nghị định 330/2026/NĐ-CP quy định doanh nghiệp vi phạm còn phải thực hiện một hoặc nhiều biện pháp khắc phục hậu quả, bao gồm buộc hủy, xóa dữ liệu cá nhân đã thu thập, xử lý trái quy định đến mức không thể khôi phục, và buộc nộp lại khoản thu bất hợp pháp có được từ hành vi vi phạm. Đối với hành vi mua bán dữ liệu cá nhân, cơ quan có thẩm quyền còn có thể tịch thu tang vật, phương tiện vi phạm và yêu cầu doanh nghiệp thông báo cho toàn bộ chủ thể dữ liệu bị ảnh hưởng. Những biện pháp này khiến doanh nghiệp không chỉ mất khoản thu từ việc bán dữ liệu mà còn phải gánh thêm chi phí khắc phục và ảnh hưởng uy tín khi phải công khai xin lỗi hoặc thông báo vi phạm.
Rủi ro bị truy cứu trách nhiệm hình sự khi hành vi có tính chất nghiêm trọng
Khi hành vi này gây thiệt hại lớn hoặc thu lợi bất chính đáng kể, người thực hiện có thể bị xử lý theo Điều 288 Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017 và 2025) về Tội đưa hoặc sử dụng trái phép thông tin mạng máy tính, mạng viễn thông. Theo khoản 1 Điều 288 Bộ luật Hình sự 2015, người thực hiện hành vi mua bán trái phép thông tin riêng hợp pháp của cá nhân trên mạng máy tính, mạng viễn thông, nếu thu lợi bất chính từ 50 đến dưới 200 triệu đồng hoặc gây thiệt hại từ 100 đến dưới 500 triệu đồng, bị phạt tiền từ 30 đến 200 triệu đồng, cải tạo không giam giữ đến 03 năm hoặc phạt tù từ 06 tháng đến 03 năm. Khoản 2 Điều 288 Bộ luật Hình sự 2015 quy định khung hình phạt nặng hơn — phạt tiền từ 200 triệu đến 01 tỷ đồng hoặc phạt tù từ 02 đến 07 năm — áp dụng khi hành vi có tình tiết tăng nặng như thu lợi bất chính từ 200 triệu đồng trở lên hoặc gây ảnh hưởng xấu đến an ninh, trật tự, an toàn xã hội.
>>> Xem thêm: Bào chữa tội xâm nhập trái phép vào mạng máy tính, mạng viễn thông
Rủi ro bị khách hàng khởi kiện yêu cầu bồi thường thiệt hại
Song song với trách nhiệm hành chính và hình sự, khách hàng bị ảnh hưởng còn có quyền khởi kiện dân sự đòi bồi thường thiệt hại. Theo khoản 1, khoản 2 Điều 38 Bộ luật Dân sự 2015, đời sống riêng tư, bí mật cá nhân là bất khả xâm phạm và được pháp luật bảo vệ; việc thu thập, lưu giữ, sử dụng, công khai thông tin liên quan đến đời sống riêng tư, bí mật cá nhân phải được người đó đồng ý, trừ trường hợp luật có quy định khác. Bên cạnh đó, điểm đ khoản 1 Điều 4 Luật Bảo vệ dữ liệu cá nhân 2025 ghi nhận trực tiếp quyền của chủ thể dữ liệu cá nhân được khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại theo quy định của pháp luật. Đây là căn cứ để khách hàng bị bán dữ liệu, bị làm phiền bởi các cuộc gọi quảng cáo không mong muốn, yêu cầu doanh nghiệp bồi thường thiệt hại thực tế phát sinh.

Kinh nghiệm thực tế khi xử lý các vụ mua bán dữ liệu khách hàng bị xử phạt hoặc bị khởi kiện
Trong thực tế xử lý các vụ việc tương tự, sai lầm phổ biến nhất không nằm ở việc doanh nghiệp cố tình vi phạm, mà ở nhận thức sai rằng có chính sách bảo mật công khai hoặc hợp đồng dịch vụ đã ký là đủ điều kiện dùng dữ liệu khách hàng cho mọi mục đích tiếp thị về sau.
Qua các hồ sơ đã tiếp nhận, nhiều doanh nghiệp cho rằng chỉ cần đăng tải chính sách bảo mật trên website, hoặc khách hàng đã ký hợp đồng sử dụng dịch vụ, là đã có đủ căn cứ pháp lý để chia sẻ, bán lại dữ liệu khách hàng cho đối tác quảng cáo, telesale. Đây chính xác là điểm cơ quan thanh tra thường soi kỹ: một chính sách bảo mật soạn sẵn, không tách biệt từng mục đích xử lý cụ thể, không đồng nghĩa với việc khách hàng đã đồng ý cho doanh nghiệp bán dữ liệu của mình.
Một sai lầm phổ biến khác là gộp chung sự đồng ý cho nhiều mục đích xử lý dữ liệu trong một checkbox duy nhất khi khách hàng đăng ký tài khoản hoặc đặt hàng, trong khi khoản 4 Điều 9 Luật Bảo vệ dữ liệu cá nhân 2025 yêu cầu sự đồng ý phải thể hiện riêng cho từng mục đích. Khi bị thanh tra, kiểm tra, việc không chứng minh được sự đồng ý minh bạch, tách biệt theo đúng mục đích thường là nguyên nhân trực tiếp dẫn đến bị xử phạt hoặc bị khách hàng khởi kiện.
Doanh nghiệp cần làm gì để hạn chế rủi ro khi thu thập, chia sẻ dữ liệu khách hàng cho mục đích tiếp thị
Để hạn chế rủi ro pháp lý khi thu thập, chia sẻ dữ liệu khách hàng cho mục đích tiếp thị, doanh nghiệp cần rà soát lại cơ sở pháp lý hiện có, thiết lập quy trình xin đồng ý minh bạch, tách biệt theo từng mục đích, và chủ động khắc phục nếu đã lỡ mua, bán hoặc chia sẻ dữ liệu trái quy định.
Ba nhóm hành động này nên được thực hiện theo trình tự ưu tiên: rà soát trước, thiết lập lại quy trình tiếp theo, và xử lý hậu quả ở bước cuối cùng. Việc rà soát giúp doanh nghiệp xác định chính xác phạm vi vi phạm hiện tại trước khi thay đổi quy trình; bước khắc phục chủ động thường giúp giảm đáng kể mức độ xử lý nếu cơ quan chức năng phát hiện sau này.
Rà soát lại cơ sở pháp lý và phạm vi sự đồng ý đã xin trước khi dùng dữ liệu cho mục đích tiếp thị
Doanh nghiệp cần đối chiếu nội dung sự đồng ý đã thu thập từ khách hàng — trong hợp đồng, biểu mẫu đăng ký, hoặc chính sách bảo mật — với phạm vi và mục đích xử lý dữ liệu thực tế đang triển khai, theo nguyên tắc tại khoản 2 Điều 3 và quy định về hành vi bị nghiêm cấm tại khoản 6 Điều 7 Luật Bảo vệ dữ liệu cá nhân 2025. Nếu dữ liệu đang được dùng cho mục đích tiếp thị nhưng sự đồng ý ban đầu chỉ giới hạn ở mục đích giao dịch, doanh nghiệp cần dừng ngay việc sử dụng cho mục đích tiếp thị cho đến khi xin lại sự đồng ý hợp lệ.
Thiết lập quy trình xin sự đồng ý minh bạch, tách biệt cho từng mục đích xử lý
Theo điểm b, d, e khoản 1 Điều 43 Nghị định 330/2026/NĐ-CP, doanh nghiệp bị xử phạt nếu kèm điều kiện bắt buộc đồng ý xử lý dữ liệu cho mục đích khác ngoài nội dung thỏa thuận dịch vụ, thiết lập phương thức mặc định đồng ý gây hiểu lầm, hoặc không xin đồng ý bằng phương thức rõ ràng, có thể kiểm chứng. Doanh nghiệp nên tách riêng ô đồng ý cho mục đích tiếp thị khỏi ô đồng ý điều khoản dịch vụ, ghi rõ loại dữ liệu, mục đích xử lý và cho phép khách hàng từ chối nhận quảng cáo bất kỳ lúc nào.
Chủ động khắc phục nếu đã lỡ mua, bán hoặc chia sẻ dữ liệu trái quy định trước khi bị thanh tra, kiểm tra
Nếu phát hiện đã từng thực hiện hành vi này trái quy định, doanh nghiệp nên chủ động thực hiện các biện pháp khắc phục tương ứng với quy định tại Điều 5 Nghị định 330/2026/NĐ-CP trước khi bị cơ quan chức năng phát hiện, bao gồm hủy, xóa dữ liệu đã thu thập, xử lý trái quy định và rà soát lại các thỏa thuận chuyển giao dữ liệu đang có hiệu lực với đối tác. Việc chủ động khắc phục sớm, có ghi nhận bằng văn bản, thường là yếu tố được xem xét khi cơ quan có thẩm quyền quyết định mức xử phạt.

Dịch vụ luật sư hỗ trợ doanh nghiệp xử lý rủi ro pháp lý khi mua, bán dữ liệu khách hàng
Luật Long Phan PMT hỗ trợ doanh nghiệp trong các vụ việc liên quan đến mua bán dữ liệu khách hàng để tiếp thị với các công việc sau:
- Rà soát toàn bộ quy trình thu thập dữ liệu khách hàng của doanh nghiệp.
- Kiểm tra nguồn dữ liệu khách hàng được thu thập từ website, ứng dụng, giao dịch thương mại điện tử, hợp đồng hoặc kênh bán hàng.
- Xác định loại dữ liệu cá nhân doanh nghiệp đang quản lý.
- Rà soát dữ liệu cá nhân cơ bản và dữ liệu cá nhân nhạy cảm trong hệ thống.
- Đánh giá mục đích thu thập dữ liệu ban đầu của doanh nghiệp.
- Kiểm tra phạm vi sử dụng dữ liệu thực tế so với mục đích đã thông báo cho khách hàng.
- Đối chiếu hoạt động xử lý dữ liệu với nguyên tắc đúng phạm vi, đúng mục đích.
- Rà soát chính sách bảo mật, điều khoản dịch vụ và biểu mẫu thu thập thông tin khách hàng.
- Kiểm tra nội dung thông báo về xử lý dữ liệu cá nhân.
- Đánh giá việc doanh nghiệp đã xin sự đồng ý hợp lệ của chủ thể dữ liệu hay chưa.
- Rà soát phương thức thu thập sự đồng ý của khách hàng.
- Kiểm tra việc tách riêng sự đồng ý theo từng mục đích xử lý dữ liệu.
- Đánh giá tính minh bạch của các ô xác nhận, biểu mẫu đăng ký, hợp đồng điện tử.
- Rà soát trường hợp doanh nghiệp sử dụng dữ liệu giao hàng để tiếp thị, quảng cáo.
- Kiểm tra trường hợp doanh nghiệp chuyển số điện thoại, email khách hàng cho đối tác.
- Đánh giá việc chia sẻ dữ liệu với đơn vị telesale, quảng cáo, marketing.
Quý doanh nghiệp có nhu cầu đánh giá sơ bộ vụ việc vui lòng gửi hồ sơ qua email pmt@luatlongphan.vn hoặc Zalo 0939846973.
Câu hỏi thường gặp về xử lý rủi ro pháp lý khi mua bán dữ liệu khách hàng để tiếp thị
Dưới đây là một số câu hỏi doanh nghiệp thường đặt ra khi cân nhắc hoặc đã thực hiện hoạt động này. Các câu trả lời dựa trên quy định của Luật Bảo vệ dữ liệu cá nhân 2025, Nghị định 330/2026/NĐ-CP và các văn bản pháp luật có liên quan hiện đang có hiệu lực.
1. Doanh nghiệp có được bán dữ liệu khách hàng cho đối tác quảng cáo nếu khách hàng đã đồng ý trong hợp đồng dịch vụ không?
Không. Theo khoản 6 Điều 7 Luật Bảo vệ dữ liệu cá nhân 2025, mua, bán dữ liệu cá nhân là hành vi bị nghiêm cấm, trừ trường hợp luật khác có quy định khác. Sự đồng ý trong hợp đồng dịch vụ thông thường chỉ cho phép doanh nghiệp xử lý dữ liệu trong phạm vi mục đích đã thỏa thuận, không đương nhiên bao gồm quyền bán lại dữ liệu cho bên thứ ba. Doanh nghiệp cần có căn cứ pháp lý chuyên ngành cụ thể mới được coi là trường hợp ngoại lệ hợp pháp.
2. Mức phạt cao nhất cho hành vi mua bán dữ liệu khách hàng để tiếp thị là bao nhiêu?
Theo khoản 3, khoản 5 Điều 8 Luật Bảo vệ dữ liệu cá nhân 2025 và khoản 1 Điều 53 Nghị định 330/2026/NĐ-CP, tổ chức vi phạm có thể bị phạt tiền từ 02 đến 10 lần khoản thu có được từ hành vi vi phạm; nếu không xác định được khoản thu, mức phạt tối đa áp dụng là 03 tỷ đồng. Ngoài phạt tiền, doanh nghiệp còn có thể bị buộc nộp lại khoản thu bất hợp pháp và bị tịch thu tang vật, phương tiện vi phạm.
3. Doanh nghiệp gửi tin nhắn quảng cáo cho khách hàng khi chưa xin đồng ý có bị phạt riêng không?
Có. Theo khoản 1 Điều 43 Nghị định 330/2026/NĐ-CP, hành vi xử lý dữ liệu cá nhân sau khi thu thập mà chưa có sự đồng ý của chủ thể dữ liệu bị phạt từ 30 đến 50 triệu đồng. Nếu doanh nghiệp tiếp tục gửi thông tin quảng cáo sau khi khách hàng đã yêu cầu ngừng, hoặc tự ý coi sự im lặng là đồng ý, mức phạt tăng lên 50-70 triệu đồng theo khoản 2 Điều 43 Nghị định 330/2026/NĐ-CP. Chế tài này áp dụng độc lập, không thay thế cho chế tài về hành vi mua bán dữ liệu.
4. Khi nào hành vi mua, bán dữ liệu khách hàng nhằm mục đích tiếp thị bị xử lý hình sự thay vì chỉ xử phạt hành chính?
Theo Điều 288 Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017, 2025), hành vi mua bán trái phép thông tin riêng hợp pháp của cá nhân trên mạng máy tính, mạng viễn thông bị xử lý hình sự khi thu lợi bất chính từ 50 triệu đồng trở lên hoặc gây thiệt hại từ 100 triệu đồng trở lên. Khung hình phạt cơ bản tại khoản 1 Điều 288 là phạt tiền 30-200 triệu đồng, cải tạo không giam giữ đến 03 năm hoặc phạt tù 06 tháng đến 03 năm; khung tăng nặng tại khoản 2 có thể lên đến 07 năm tù.
5. Khách hàng bị bán dữ liệu và làm phiền bởi cuộc gọi quảng cáo có thể khởi kiện doanh nghiệp không?
Có. Theo điểm đ khoản 1 Điều 4 Luật Bảo vệ dữ liệu cá nhân 2025, chủ thể dữ liệu cá nhân có quyền khiếu nại, tố cáo, khởi kiện, yêu cầu bồi thường thiệt hại theo quy định của pháp luật. Căn cứ khoản 1, khoản 2 Điều 38 Bộ luật Dân sự 2015 về quyền bất khả xâm phạm đối với đời sống riêng tư, bí mật cá nhân, khách hàng có thể khởi kiện yêu cầu doanh nghiệp bồi thường thiệt hại thực tế phát sinh từ việc dữ liệu bị mua bán, sử dụng trái phép.
6. Doanh nghiệp nhỏ, mới thành lập có được miễn trừ nghĩa vụ tuân thủ Luật Bảo vệ dữ liệu cá nhân 2025 không?
Không hoàn toàn. Theo khoản 2, khoản 3 Điều 38 Luật Bảo vệ dữ liệu cá nhân 2025, doanh nghiệp nhỏ, doanh nghiệp khởi nghiệp, hộ kinh doanh và doanh nghiệp siêu nhỏ chỉ được lựa chọn không thực hiện một số nghĩa vụ về đánh giá tác động xử lý dữ liệu quy định tại Điều 21, Điều 22 và khoản 2 Điều 33 trong thời hạn nhất định, chứ không được miễn trừ các nguyên tắc bảo vệ dữ liệu cá nhân, hành vi bị nghiêm cấm và chế tài xử phạt nêu tại các Điều 3, Điều 7, Điều 8 của Luật này.
Kết luận
Mua bán dữ liệu khách hàng để tiếp thị không còn là một khoảng xám pháp lý kể từ khi Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 330/2026/NĐ-CP chính thức có hiệu lực — đây là hành vi bị nghiêm cấm, có thể kéo theo đồng thời trách nhiệm hành chính, hình sự và dân sự. Doanh nghiệp cần chủ động rà soát lại toàn bộ quy trình thu thập, sử dụng và chuyển giao dữ liệu khách hàng trước khi bị cơ quan chức năng phát hiện hoặc bị khách hàng khởi kiện. Luật Long Phan PMT sẵn sàng đồng hành cùng doanh nghiệp rà soát, xây dựng lại quy trình tuân thủ và xử lý các tình huống phát sinh liên quan đến bảo vệ dữ liệu cá nhân. Quý doanh nghiệp cần tư vấn cụ thể có thể liên hệ hotline 1900636387 để được hỗ trợ kịp thời.
📚 Bài viết được tư vấn chuyên môn dựa trên hệ thống văn bản pháp luật sau:
- Luật Bảo vệ dữ liệu cá nhân 2025
- Nghị định 330/2026/NĐ-CP
- Bộ luật Hình sự 2015 (sửa đổi, bổ sung 2017)
- Bộ luật Dân sự 2015
- Lưu ý: Các quy định pháp luật có thể thay đổi tùy theo thời điểm. Quý khách hàng vui lòng liên hệ trực tiếp Luật Long Phan PMT qua Hotline 1900.63.63.87 để được cập nhật tư vấn pháp lý mới nhất.
Tags: Bảo vệ dữ liệu cá nhân, bồi thường thiệt hại dữ liệu, dữ liệu khách hàng, mua bán dữ liệu cá nhân, mua bán dữ liệu khách hàng, quảng cáo khách hàng, quyền riêng tư khách hàng, rủi ro pháp lý dữ liệu, sự đồng ý xử lý dữ liệu, telesale trái phép, tiếp thị bằng dữ liệu, Trách nhiệm doanh nghiệp, tuân thủ dữ liệu cá nhân, vi phạm bảo vệ dữ liệu, xóa dữ liệu cá nhân, xử lý dữ liệu cá nhân, xử phạt mua bán dữ liệu

Lưu ý: Nội dung bài viết công khai tại website của Luật Long Phan PMT chỉ mang tính chất tham khảo về việc áp dụng quy định pháp luật. Tùy từng thời điểm, đối tượng và sự sửa đổi, bổ sung, thay thế của chính sách pháp luật, văn bản pháp lý mà nội dung tư vấn có thể sẽ không còn phù hợp với tình huống Quý khách đang gặp phải hoặc cần tham khảo ý kiến pháp lý. Trường hợp Quý khách cần ý kiến pháp lý cụ thể, chuyên sâu theo từng hồ sơ, vụ việc, vui lòng liên hệ với Chúng tôi qua các phương thức bên dưới. Với sự nhiệt tình và tận tâm, Chúng tôi tin rằng Luật Long Phan PMT sẽ là nơi hỗ trợ pháp lý đáng tin cậy của Quý khách hàng.