Mạng xã hội nghe trộm cuộc gọi, đọc tin nhắn có thể bị phạt 150 triệu đồng
Quy định được nêu tại Điều 65 Nghị định 330/2026/NĐ-CP về xử phạt vi phạm hành chính trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân, có hiệu lực từ ngày 19/8.
Theo điểm b khoản 2 Điều 65, ứng dụng OTT, mạng xã hội sử dụng tính năng công nghệ không công khai để nghe trộm, ghi âm cuộc gọi, đọc tin nhắn văn bản hoặc tự động trích xuất danh bạ, tệp tin phương tiện trên thiết bị khi không có sự đồng ý của chủ thể dữ liệu cá nhân thuộc nhóm hành vi bị phạt 70-150 triệu đồng.
Mức phạt này áp dụng với tổ chức. Cá nhân thực hiện cùng hành vi chịu một nửa mức phạt.
Như vậy, việc người dùng cài một ứng dụng OTT hoặc sử dụng mạng xã hội không đồng nghĩa nền tảng được âm thầm dùng những tính năng mà họ không biết để truy cập cuộc gọi, tin nhắn, danh bạ hay tệp tin trên thiết bị.
Chẳng hạn, một ứng dụng nhắn tin dùng tính năng không công khai để tự động đọc nội dung tin nhắn khi chưa được người dùng đồng ý có thể thuộc trường hợp bị xử phạt.
Tương tự, việc dùng tính năng ẩn để nghe trộm, ghi âm cuộc gọi hoặc tự động lấy danh bạ, hình ảnh, video và các tệp tin phương tiện trên thiết bị cũng có thể bị xử lý nếu thuộc trường hợp quy định tại Điều 65.
Ngoài tiền phạt, tổ chức vi phạm khoản 2 Điều 65 còn có thể bị đình chỉ hoạt động cung cấp dịch vụ tại Việt Nam từ 3 đến 6 tháng. Dữ liệu cá nhân, giấy tờ tùy thân, danh bạ, tệp tin bị thu thập, trích xuất trái phép trong trường hợp quy định cũng có thể bị buộc hủy, xóa đến mức không thể khôi phục.
Ứng dụng phải thông báo rõ việc thu thập, sử dụng dữ liệu cá nhân của người dùng. Ảnh: Hải Phạm
Nền tảng phải nói rõ đang thu thập dữ liệu gì
Điều 65 cũng quy định trách nhiệm đối với tổ chức cung cấp dịch vụ mạng xã hội, truyền thông trực tuyến và nền tảng nội dung số.
Tổ chức không thông báo rõ nội dung dữ liệu cá nhân được thu thập khi người dùng cài đặt và sử dụng mạng xã hội, dịch vụ truyền thông trực tuyến có thể bị phạt 50-70 triệu đồng.
Cùng mức phạt này áp dụng với một số hành vi như không cho người dùng lựa chọn từ chối thu thập, chia sẻ cookies; không cung cấp lựa chọn "không theo dõi"; không công khai chính sách bảo mật minh bạch hoặc không có cơ chế để người dùng truy cập, chỉnh sửa, xóa dữ liệu cá nhân theo quy định.
Các quy định này đặt ra yêu cầu nền tảng phải minh bạch hơn về dữ liệu đang thu thập, đồng thời trao cho người dùng các lựa chọn để kiểm soát việc theo dõi, chia sẻ và quản lý dữ liệu của mình.
Làm sao phát hiện ứng dụng đang 'nghe trộm'?
Với người dùng bình thường, việc phát hiện một ứng dụng có âm thầm đọc tin nhắn, ghi âm cuộc gọi hay lấy danh bạ là không dễ, bởi Điều 65 nhắm chính vào việc sử dụng "tính năng công nghệ không công khai" - tức những chức năng không được thể hiện rõ cho người dùng biết.
Nghị định 330 cũng không yêu cầu người dùng phải tự tìm ra hoặc tự chứng minh ứng dụng đang "nghe trộm". Khi có dấu hiệu vi phạm, cơ quan có thẩm quyền có thể xác minh bằng chứng cứ điện tử, gồm dữ liệu từ thiết bị điện tử, hệ thống thông tin, tài khoản, hình ảnh, âm thanh và những dữ liệu liên quan khác.
Nói cách khác, việc một ứng dụng có bí mật truy cập, thu thập dữ liệu hay không có thể được làm rõ từ chính dấu vết điện tử mà hoạt động đó để lại, thay vì chỉ dựa vào việc người dùng có nhìn thấy hay nhận ra hay không.
Thẩm quyền xử phạt theo Nghị định 330 được giao cho nhiều cơ quan, trong đó có lực lượng Công an, Chủ tịch UBND và Thanh tra trong phạm vi chức năng, nhiệm vụ của mình. Riêng lực lượng Công an có các đơn vị chuyên trách về an ninh mạng từ cấp tỉnh đến Bộ Công an.
Vì vậy, người dùng không cần phải "bắt quả tang" ứng dụng đang nghe trộm mới có thể phản ánh. Việc có vi phạm hay không phải được cơ quan có thẩm quyền kiểm tra, xác minh và kết luận trên cơ sở chứng cứ.
Nghị định 330 gồm 4 chương, 82 điều, quy định xử phạt trong lĩnh vực an ninh mạng và bảo vệ dữ liệu cá nhân. Các chế tài liên quan dữ liệu cá nhân trải từ việc xin sự đồng ý, thu thập, xử lý, lưu trữ đến công khai, theo dõi vị trí và sử dụng dữ liệu trên các nền tảng số.
Trong đó, tổ chức coi việc người dùng im lặng là đồng ý xử lý dữ liệu có thể bị phạt đến 70 triệu đồng; cá nhân công khai dữ liệu của người khác khi chưa được đồng ý, trừ trường hợp pháp luật quy định khác, có thể bị phạt tối đa 25 triệu đồng; sử dụng công nghệ theo dõi định vị trái quy định có thể bị phạt đến 150 triệu đồng.
TRỰC TIẾP