EnglishEspañol

PDPA de Malasia vs. GDPR: Exención Gubernamental, Alcance y Enmiendas de 2025

Por Equipo Editorial de Recording Law26 min de lectura
PDPA de Malasia vs. GDPR: Exención Gubernamental, Alcance y Enmiendas de 2025

Preguntas frecuentes

¿Se aplica la PDPA de Malasia al gobierno malasio?

No. La sección 3(1) de la Act 709 establece que la Ley no se aplica al Gobierno Federal ni a los Gobiernos Estatales, una exención que la Ley de Enmienda de 2024 dejó intacta. El GDPR adopta el enfoque contrario: las autoridades públicas son controladores cubiertos, y el Art. 37(1)(a) hace obligatorio el nombramiento de un DPO para la mayoría de ellas.

¿Se aplica la PDPA a una empresa extranjera sin oficina en Malasia?

No necesariamente. La sección 2 aplica la Ley a una persona establecida en Malasia o que utiliza equipo en Malasia. Una empresa extranjera que no tenga ninguna de las dos cosas puede quedar fuera del alcance de la Ley aunque haga marketing dirigido a consumidores malasios en línea, a diferencia de la prueba de targeting del Art. 3(2) del GDPR, que alcanza a un controlador sin ninguna presencia en la UE.

¿Qué cambió la Ley de Enmienda de 2024 de Malasia?

La Act A1727 entró en vigor de forma escalonada en tres fechas. Desde el 1 April 2025: «data user» pasó a llamarse «data controller», se añadieron los datos biométricos a los datos sensibles, los procesadores quedaron regulados directamente, la sanción general subió a RM1,000,000/3 años, y se derogó la lista blanca de transferencias transfronterizas. Desde el 1 June 2025: nombramiento obligatorio de DPO, notificación obligatoria de brechas y un nuevo derecho de portabilidad de datos.

¿Cuánto puede multarse a una empresa bajo la PDPA de Malasia?

La sanción general bajo la s.5(2) es de hasta RM1,000,000 y/o 3 años de prisión, vigente desde el 1 April 2025. Otras dos no subieron con ella: no notificar al Comisionado se mantiene en RM250,000/2 años (s.12B(3)), y la transferencia transfronteriza ilícita se mantiene en RM300,000/2 años (s.129(5)). Cada cifra es un monto fijo en ringgits; Malasia no tiene una multa basada en porcentaje de ingresos, a diferencia del GDPR, que llega hasta 4% del volumen de negocio global.

¿Tiene la PDPA de Malasia un derecho de supresión como el GDPR?

No. La Act 709 no contempla un derecho de supresión independiente que un interesado pueda invocar. La eliminación aparece únicamente como un deber de retención para el controlador bajo la s.10, que exige destruir los datos cuando ya no sean necesarios. El Art. 17 del GDPR otorga a los interesados un derecho afirmativo a solicitar la eliminación; la PDPA no lo hace.

¿Cómo funciona ahora la regla de transferencia transfronteriza de datos de Malasia?

Desde el 1 April 2025, Malasia ya no utiliza una lista blanca aprobada por el Ministro. La Act A1727 la derogó. Ahora, un controlador autoevalúa cada transferencia conforme a la s.129(2) enmendada: si el destino tiene una ley sustancialmente similar, o un nivel de protección equivalente, según la Cross-Border Personal Data Transfer Guideline del Comisionado (No. 3/2025). Esto es menos centralizado que el modelo de adecuación del GDPR, no más.

¿Con qué rapidez debe reportarse una brecha de datos bajo la PDPA de Malasia?

Dentro de 72 horas desde la brecha, al Comisionado, conforme a la s.4(4) de la circular de notificación de brechas (titulada No. 2/2025 en el propio documento). La notificación se activa por cualquiera de cinco factores de riesgo, incluyendo más de 1,000 personas afectadas, que es solo uno de los factores desencadenantes alternativos, no un umbral mínimo. Las personas afectadas deben ser notificadas 7 días después de que se notifique al Comisionado, no 7 días después de la brecha en sí.

¿Es la PDPA de Malasia más estricta o más laxa que el GDPR?

Ninguna de las dos cosas de manera uniforme. La PDPA es más limitada en alcance, bases legales, derechos y cobertura de datos sensibles, y no tiene una multa basada en porcentaje de ingresos. Solo es comparable al GDPR desde mediados de 2025, cuando el nombramiento del DPO y la notificación de brechas se volvieron obligatorios. Sus sanciones legales fijas aún pueden imponer una carga relativa más pesada a una pequeña empresa malasia puramente doméstica que la que una multa porcentual del GDPR, calibrada según los ingresos, impondría a una multinacional.

Actualizaciones

Página publicada. Cubre la Personal Data Protection Act 2010 (Act 709), enmendada por la Personal Data Protection (Amendment) Act 2024 (Act A1727), que entró en vigor de forma escalonada entre el 1 January 2025 y el 1 June 2025, en comparación con el Reglamento General de Protección de Datos (GDPR) de la UE.

Fuentes y referencias

  1. Personal Data Protection Act 2010 (Act 709), texto completo(mohre.um.edu.my)
  2. Personal Data Protection (Amendment) Act 2024 (Act A1727), texto completo(pdp.gov.my).gov
  3. Personal Data Protection Department: resumen de la Personal Data Protection (Amendment) Act 2024(pdp.gov.my).gov
  4. Determinación de la fecha de entrada en vigor de la Personal Data Protection (Amendment) Act 2024(pdp.gov.my).gov
  5. Personal Data Protection Department: Aplicación y No Aplicación de la Ley(pdp.gov.my).gov
  6. Cross-Border Personal Data Transfer Guideline (No. 3/2025), emitida el 29 April 2025(pdp.gov.my).gov
  7. Circular of the Personal Data Protection Commissioner No. 2 of 2025 (Notificación de Brechas de Datos)(pdp.gov.my).gov
  8. Data Protection Impact Assessment (DPIA) Guideline(pdp.gov.my).gov
  9. Personal Data Protection Department: resumen de la Data Protection Impact Assessment Guideline (DPIA)(pdp.gov.my).gov
  10. Regulation (EU) 2016/679 (Reglamento General de Protección de Datos), texto consolidado(eur-lex.europa.eu).gov
  11. GDPR, Artículos 3, 6, 9 y 83, texto reflejado literal(gdpr-info.eu)
Compartir: