Dự thảo Luật An ninh dữ liệu gồm 9 chương, 58 điều. Về phạm vi điều chỉnh, dự thảo luật quy định về nguyên tắc, chính sách, biện pháp bảo đảm an ninh dữ liệu toàn diện và xuyên suốt vòng đời dữ liệu; thiết lập hệ thống bảo đảm an ninh dữ liệu quốc gia theo cấp độ rủi ro tác động; quyền, nghĩa vụ, trách nhiệm của cơ quan, tổ chức, cá nhân trong bảo đảm an ninh dữ liệu; quản lý chuyển giao dữ liệu xuyên biên giới; phát triển nguồn nhân lực, công nghệ và hợp tác quốc tế về an ninh dữ liệu.
Theo dự thảo luật, việc xử lý dữ liệu cá nhân thực hiện theo quy định của pháp luật về bảo vệ dữ liệu cá nhân. Nội dung về an ninh, kỹ thuật, công nghệ đối với dữ liệu cá nhân chưa được quy định cụ thể tại pháp luật về bảo vệ dữ liệu cá nhân thì áp dụng theo quy định của luật này. Việc bảo vệ an ninh không gian mạng thực hiện theo quy định của pháp luật về an ninh mạng. Luật này điều chỉnh đối với thực thể dữ liệu xuyên suốt vòng đời dữ liệu, không phụ thuộc vào phương thức hoặc phương tiện lưu trữ vật lý, logic.
Trường hợp điều ước quốc tế mà nước Cộng hòa xã hội chủ nghĩa Việt Nam là thành viên có quy định khác với quy định của luật này thì áp dụng quy định của điều ước quốc tế đó, trừ các nội dung liên quan trực tiếp đến quốc phòng, an ninh quốc gia và dữ liệu cốt lõi.
Về các quy định chung, dự thảo luật đã thiết lập cơ chế phân loại dữ liệu thành 4 cấp độ (thông thường, nội bộ, quan trọng, cốt lõi) làm căn cứ áp dụng biện pháp bảo vệ tương ứng; xác lập nguyên tắc chuyển đổi cấp độ khi dữ liệu được tích tụ, tổng hợp đạt ngưỡng quy mô lớn.
Các hành vi bị nghiêm cấm liên quan đến an ninh dữ liệu gồm:
Chiếm đoạt, phá hoại, mua bán, làm tiết lộ, rò rỉ, mất mát dữ liệu cốt lõi, dữ liệu quan trọng; lưu trữ, xử lý dữ liệu nhằm chống phá Nhà nước Cộng hòa xã hội chủ nghĩa Việt Nam, xâm phạm quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội.
Thực hiện gián điệp dữ liệu; cài đặt mã độc, phần mềm gián điệp nhằm thu thập dữ liệu trái phép; phá mã dữ liệu của cơ quan, tổ chức, cá nhân khi không được phép.
Chuyển giao, mua bán, lưu trữ, xử lý trái phép dữ liệu của tổ chức, công dân Việt Nam cho tổ chức, cá nhân nước ngoài; lợi dụng biện pháp an ninh dữ liệu để hạn chế cạnh tranh lành mạnh hoặc vi phạm các cam kết quốc tế về thương mại.
Che giấu, không thông báo hoặc báo cáo sai sự thật về sự cố an ninh dữ liệu; cản trở hoạt động thanh tra, kiểm tra, điều tra của cơ quan nhà nước có thẩm quyền.
Dự thảo luật cũng đã quy định cụ thể về các nội dung: Hệ thống bảo đảm an ninh theo cấp độ và trong toàn bộ vòng đời dữ liệu; bảo đảm an ninh dữ liệu trong phát triển kinh tế số và Chính phủ số; chuyển giao dữ liệu xuyên biên giới và hợp tác quốc tế; giám sát, phòng ngừa và ứng phó sự cố an ninh dữ liệu, phát triển nguồn nhân lực, công nghệ và lực lượng an ninh dữ liệu, quản lý nhà nước về an ninh dữ liệu và thanh tra, kiểm tra và xử lý vi phạm.
Theo dự thảo luật, Bộ Công an chủ trì vận hành Hệ thống giám sát an ninh dữ liệu tập trung quốc gia và là đầu mối điều phối quốc gia về ứng cứu sự cố an ninh dữ liệu. Bộ Công an, Bộ Quốc phòng được áp dụng biện pháp kỹ thuật khẩn cấp khi có tình huống đe dọa trực tiếp chủ quyền dữ liệu, an ninh quốc gia.