A. Phạm vi điều chỉnh quá rộng, gom nhiều lĩnh vực vào một nghị định
Nghị định này điều chỉnh
an ninh mạng + bảo vệ dữ liệu cá nhân + xử phạt điện tử + thương mại điện tử + tài chính số + nội dung số + tấn công mạng + khủng bố mạng…→ Đây là sự kết hợp bất thường, vì các nước thường
tách riêng:
- Luật bảo vệ dữ liệu cá nhân
- Luật an ninh mạng
- Luật thương mại điện tử
- Luật tài chính số
- Luật chống tấn công mạng
Việc gom tất cả vào một nghị định xử phạt khiến phạm vi
mơ hồ, dễ bị diễn giải tùy ý.
Căn cứ: Điều 1, Điều 2
B. Mức phạt dựa trên “doanh thu năm trước” hoặc “10 lần khoản thu” là bất thường
Ví dụ:
- Chuyển dữ liệu cá nhân xuyên biên giới: phạt 5% doanh thu năm trước
- Mua bán dữ liệu cá nhân: phạt 10 lần khoản thu
→ Đây là cơ chế phạt
kiểu EU GDPR, nhưng lại áp dụng cho
mọi tổ chức, kể cả doanh nghiệp nhỏ, hộ kinh doanh — điều này không hợp lý.
Ở EU, mức phạt % doanh thu
chỉ áp dụng cho doanh nghiệp lớn, không áp dụng cho cá nhân hay hộ kinh doanh.
C. Nhiều hành vi bị phạt nhưng định nghĩa mơ hồ
Ví dụ:
“Thông tin không phù hợp với thuần phong mỹ tục”
- “Thông tin gây ảnh hưởng không tích cực đến cộng đồng”
- “Thông tin chưa kiểm chứng về lịch sử, truyền thống cách mạng”
→ Đây là các khái niệm
không có tiêu chuẩn pháp lý, dễ bị diễn giải tùy ý, không phù hợp với chuẩn quốc tế.
D. Phạt hành vi livestream “không phù hợp chuẩn mực văn hóa”
Điều 15 quy định phạt livestream nội dung “không phù hợp chuẩn mực văn hóa” từ 10–20 triệu đồng .
→ Đây là quy định
không tồn tại trong Canada, Mỹ, EU.Các nước chỉ xử phạt khi livestream
vi phạm pháp luật hình sự (bạo lực, quấy rối, xâm hại…).
E. Phạt hành vi “hướng dẫn truy cập trang web bị chặn”
Điều 15, điểm p: phạt hành vi
hướng dẫn cách truy cập trang bị chặn .
→ Đây là quy định
chỉ xuất hiện ở Trung Quốc, không có ở Canada/Mỹ/EU.
F. Phạt hành vi chia sẻ kinh nghiệm khám chữa bệnh
Điều 11 phạt chia sẻ thông tin về phương pháp chữa bệnh chưa được cấp phép, nhưng lại có ngoại lệ “chia sẻ trải nghiệm cá nhân” .
→ Quy định này
không rõ ràng, dễ gây nhầm lẫn giữa:
- chia sẻ kinh nghiệm cá nhân
- quảng cáo trá hình
- nội dung y tế không kiểm chứng
Ở Canada/Mỹ/EU, việc chia sẻ kinh nghiệm cá nhân
không bị phạt, chỉ quảng cáo sai sự thật mới bị xử lý.
G. Phạt hành vi “không cung cấp thông tin theo yêu cầu Bộ Công an”
Nhiều điều yêu cầu doanh nghiệp phải:
- cung cấp dữ liệu
- mở cổng kết nối
- ngừng dịch vụ
- chặn truy cập theo yêu cầu Bộ Công an
Ví dụ Điều 12, khoản 3(a–e) .
→ Đây là mức độ can thiệp
không phù hợp chuẩn quốc tế, vì:
- Canada: yêu cầu phải có lệnh tòa
- Mỹ: phải có subpoena / court order
- EU: phải có judicial authorization
A. Canada (PIPEDA, CPPA mới)
- Không phạt % doanh thu cho hành vi cá nhân.
- Không phạt livestream, nội dung văn hóa, thuần phong mỹ tục.
- Không phạt hành vi “truy cập trang bị chặn”.
- Cơ quan công lực bắt buộc phải có lệnh tòa để yêu cầu dữ liệu.
- Mọi quy định đều phải rõ ràng, có tiêu chí định lượng.
→ Nghị định 330 có nhiều điều
không phù hợp với chuẩn Canada.
B. Mỹ (CCPA, FTC Act, CFAA)
- Không phạt nội dung “không phù hợp văn hóa”.
- Không phạt hành vi chia sẻ thông tin chưa kiểm chứng trừ khi gây thiệt hại thương mại.
- Không phạt hành vi hướng dẫn vượt chặn.
- Không phạt % doanh thu trừ trường hợp vi phạm GDPR khi hoạt động tại EU.
- Cơ quan điều tra phải có court order.
→ Nghị định 330 có nhiều điểm
mang tính kiểm soát nội dung, không giống Mỹ.
C. EU (GDPR, DSA, DMA)
- EU có phạt % doanh thu, nhưng:
- chỉ áp dụng cho doanh nghiệp lớn
- chỉ trong phạm vi dữ liệu cá nhân
- không áp dụng cho nội dung văn hóa, livestream, thuần phong mỹ tục
- EU không phạt hành vi truy cập trang bị chặn.
- EU không phạt hành vi chia sẻ thông tin chưa kiểm chứng trừ khi gây thiệt hại nghiêm trọng.
→ Nghị định 330
vượt xa phạm vi GDPR, mở rộng sang nội dung xã hội, văn hóa, thương mại, tài chính.
Top 5 điểm bất hợp lý nhất so với chuẩn Canada/Mỹ/EU:
- Phạt nội dung mơ hồ: thuần phong mỹ tục, không phù hợp văn hóa, gây ảnh hưởng không tích cực.
- Phạt livestream nội dung “không phù hợp”.
- Phạt hành vi hướng dẫn truy cập trang bị chặn.
- Phạt % doanh thu cho cả doanh nghiệp nhỏ và cá nhân.
- Cho phép cơ quan hành pháp yêu cầu dữ liệu mà không cần lệnh tòa.