PDPA de Malasia vs. GDPR: Exención Gubernamental, Alcance y Enmiendas de 2025

La Personal Data Protection Act 2010 de Malasia exime por completo al Gobierno Federal y a los Gobiernos Estatales (s.3(1)), utiliza una prueba territorial más antigua basada en establecimiento o equipo en lugar de la prueba de orientación (targeting) del GDPR, y no cuenta con una base legal de interés legítimo, ni con un derecho de supresión, ni con una multa basada en porcentaje de ingresos, incluso después de la reforma escalonada de la Ley de Enmienda de 2024.
El Reglamento General de Protección de Datos de la UE y la Personal Data Protection Act 2010 (Act 709) de Malasia parecen superficialmente similares: ambos regulan los datos personales, exigen una base legal para el tratamiento y ahora exigen notificación de brechas y un oficial de privacidad designado. La similitud termina en cuanto se leen los textos legales lado a lado. La ley malasia se redactó en torno al marco más antiguo de «transacciones comerciales» de la Directiva de Protección de Datos de 1995 de la UE, contempla una exención gubernamental general que el GDPR no tiene, y solo incorporó el nombramiento obligatorio de un DPO, la notificación de brechas y la portabilidad de datos a mediados de 2025, mediante la Personal Data Protection (Amendment) Act 2024.
Este artículo compara ambos marcos sección por sección, leyendo directamente el texto operativo de la Act 709, la Act A1727 y las guías de 2025 del Comisionado, en lugar de resumir comentarios secundarios. Para el panorama completo e independiente, consulta nuestra guía sobre las leyes de privacidad de datos de Malasia.
Información verificada por última vez el 23 July 2026. Este artículo aún no ha sido revisado por un abogado con licencia.
Alcance jurisdiccional: Este artículo compara la Personal Data Protection Act 2010 (Act 709) de Malasia, enmendada por la Personal Data Protection (Amendment) Act 2024 (Act A1727, vigente de forma escalonada desde el 1 January 2025 hasta el 1 June 2025), con el Reglamento General de Protección de Datos de la UE (Regulation (EU) 2016/679). No aborda normas malasias de datos específicas de sectores fuera de la Act 709, las leyes de datos personales de otros estados de Malasia (Sabah y Sarawak tienen disposiciones constitucionales separadas que no se cubren aquí), ni las leyes de privacidad de datos de otras jurisdicciones de la región Asia-Pacífico.
PDPA de Malasia vs. GDPR: Panorama General
| Característica | PDPA de Malasia (Act 709, enmendada) | GDPR de la UE |
|---|---|---|
| ¿Se aplica al gobierno? | No, el Gobierno Federal y los Gobiernos Estatales están exentos (s.3(1)) | Sí, las autoridades públicas son controladores cubiertos; muchas deben nombrar un DPO (Art. 37(1)(a)) |
| Prueba territorial | Establecimiento en Malasia, o uso de equipo en Malasia (s.2) | Prueba de «orientación» (targeting): ofrecer bienes/servicios a, o monitorear, a los interesados de la UE, sin necesidad de presencia en la UE (Art. 3(2)) |
| Bases legales | 6: consentimiento + 5 motivos sin consentimiento (s.6) | 6: consentimiento + 5 motivos sin consentimiento, incluido el interés legítimo (Art. 6) |
| Base de interés legítimo | No disponible | Disponible (Art. 6(1)(f)) |
| Categorías de datos sensibles | 5: salud, opiniones políticas, creencias religiosas, datos de infracciones penales, datos biométricos (s.4, enmendada) | 8 (Art. 9): añade raza/etnia, afiliación sindical, datos genéticos, vida sexual/orientación |
| Derecho de supresión | Sin derecho independiente; solo un deber de retención para el controlador (s.10) | Sí (Art. 17) |
| Derecho general de oposición | No; solo un derecho condicionado a daño/angustia (s.42) y una exclusión de marketing directo (s.43) | Sí (Art. 21) |
| Derecho sobre decisiones automatizadas | No está en la ley | Sí (Art. 22) |
| Portabilidad de datos | Sí, nuevo s.43A, vigente desde el 1 June 2025; condicionada a la viabilidad técnica; el plazo de cumplimiento queda diferido a un reglamento aún no publicado | Sí (Art. 20) |
| DPO obligatorio | Sí, vigente desde el 1 June 2025, según umbrales | Obligatorio para autoridades públicas y ciertos tratamientos; según umbrales en los demás casos (Art. 37) |
| Notificación de brechas obligatoria | Sí, vigente desde el 1 June 2025; 72 horas al Comisionado | Sí; 72 horas a la autoridad supervisora (Art. 33) |
| Mecanismo de transferencia transfronteriza | Autoevaluación del controlador conforme a una prueba de «ley sustancialmente similar» o «protección adecuada»; sin lista publicada (después del 1 April 2025) | Decisiones de adecuación de la Comisión Europea, SCC, BCR; administrado de forma centralizada (Art. 44-49) |
| Sanción general máxima | RM1,000,000 y/o 3 años de prisión (s.5(2), desde el 1 April 2025) | EUR 20,000,000 o 4% del volumen de negocio anual global, lo que sea mayor (Art. 83(5)) |
| Multa basada en porcentaje de ingresos | Ninguna | Sí, hasta 4% del volumen de negocio global |
| Regulador | Personal Data Protection Commissioner (JPDP), Ministry of Digital | Autoridades nacionales de protección de datos, coordinadas por el Comité Europeo de Protección de Datos |

Antecedentes y Cronología de la Ley de Enmienda de 2024
La Act 709 regula los datos personales tratados «en relación con transacciones comerciales», administrada por el Personal Data Protection Commissioner bajo el Ministry of Digital. La Act A1727 recibió el asentimiento real el 9 October 2024 y entró en vigor de forma escalonada en tres fechas de entrada en vigor en lugar de una sola.
Fase 1 (1 January 2025) introdujo únicamente disposiciones administrativas: las secciones 7, 11, 13 y 14.
Fase 2 (1 April 2025) llevó el núcleo sustantivo de la enmienda. «Data user» pasó a llamarse «data controller» en toda la Ley; se añadieron los datos biométricos a la categoría de datos sensibles; «personal data breach» recibió una definición legal por primera vez; los procesadores de datos quedaron sujetos a regulación directa en lugar de solo a través de sus controladores; la sanción general bajo s.5(2) subió de RM300,000/2 años a RM1,000,000/3 años; y se derogó la lista blanca de transferencias transfronterizas del Ministro, sustituida por una prueba de adecuación evaluada por el controlador. El Comisionado publicó la Cross-Border Personal Data Transfer Guideline (No. 3/2025) el 29 April 2025 para acompañar la nueva prueba.
Fase 3 (1 June 2025) puso en vigor las tres disposiciones de mayor impacto operativo: el nombramiento obligatorio de DPO, la notificación obligatoria de brechas y el nuevo derecho de portabilidad de datos (s.43A). Dos circulares del Comisionado con fecha 25 February 2025 implementan estos deberes. La circular de notificación de brechas se titula, en el propio documento, «Circular of the Personal Data Protection Commissioner No. 2 of 2025», aunque la navegación del sitio web y la URL de la página del Comisionado la etiquetan como «1/2025»; cita el número impreso en el PDF, no la etiqueta del menú del sitio, si accedes directamente a la fuente primaria. La circular del DPO es la Circular No. 1/2025.
El GDPR, en cambio, tiene una única fecha de entrada en vigor (25 May 2018) en los 30 estados miembros del EEE, sin una reforma escalonada comparable desde entonces.

A Quién Vincula y a Quién No la Ley: La Exención Gubernamental
La sección 3(1) de la Act 709 establece claramente: «This Act shall not apply to the Federal Government and State Governments» (esta Ley no se aplicará al Gobierno Federal ni a los Gobiernos Estatales). La sección 3(2) añade una segunda regla de no aplicación: la Ley no se aplica a los datos personales tratados fuera de Malasia, salvo que dichos datos estén destinados a un tratamiento posterior dentro de Malasia. Ninguna de las dos disposiciones fue modificada por la Ley de Enmienda de 2024.
Esto no es una excepción menor añadida a una ley que por lo demás sería de propósito general. Se sitúa junto a la s.2(1), que enmarca toda la Ley en torno a los datos personales tratados «en relación con transacciones comerciales», y a la propia definición de «personal data» de la s.4, igualmente limitada a transacciones comerciales. Las agencias federales y estatales de Malasia, incluidas las autoridades fiscales, la policía, los hospitales del Ministry of Health y la inmigración, quedan completamente fuera del alcance de la PDPA. No existe ningún equivalente malasio del sector público al GDPR.
El GDPR adopta la postura contraria. No excluye a las autoridades públicas de la definición de «controller» (Art. 4(7)), y el Art. 37(1)(a) hace obligatorio el nombramiento de un DPO específicamente para autoridades y organismos públicos.
Vale la pena señalar dos zonas grises, sin pretender resolverlas. La Act 709 no define por sí misma «Federal Government» ni «State Government», y remite a las Interpretation Acts 1948/1967 de carácter general. Y si una empresa vinculada al gobierno (GLC) que opera como entidad comercial constituida por separado queda dentro o fuera de la exención es objeto de debate en la doctrina jurídica malasia, sin que ningún tribunal lo haya resuelto. Considera la exención de texto claro de la s.3(1) como algo asentado, y la cuestión de las GLC como abierta.

Alcance y Aplicación Extraterritorial
La sección 2 de la Act 709 fija la prueba territorial de Malasia, y es estructuralmente más antigua que la del GDPR. La Ley se aplica a una persona «establecida en Malasia», sin importar dónde ocurra realmente el tratamiento, o a una persona no establecida en Malasia que «utiliza equipo en Malasia para tratar los datos personales, salvo con fines de tránsito por Malasia» (s.2(2)). Una persona alcanzada únicamente por el criterio del equipo debe designar un representante establecido en Malasia (s.2(3)). La sección 2(4) define «establecida en Malasia» como: una persona física con 180 días o más de presencia física; una entidad constituida conforme a la Companies Act 1965; una sociedad formada conforme al derecho malasio; o el mantenimiento de una oficina, sucursal o agencia, o de otro modo el ejercicio de «una práctica regular», en Malasia.
Este es el mismo modelo de establecimiento y equipo que la UE utilizaba bajo la Directiva de Protección de Datos de 1995 (Art. 4), no la más reciente prueba de «orientación» (targeting) del Art. 3(2) del GDPR, que alcanza a un controlador sin ningún establecimiento ni equipo en la UE, siempre que ofrezca bienes o servicios a, o monitoree a, interesados en la Unión. La Ley de Malasia no tiene un criterio comparable.
La consecuencia práctica: un negocio extranjero de comercio electrónico sin oficina en Malasia y sin equipo físicamente presente en Malasia, pero que hace marketing dirigido a consumidores malasios y trata sus datos en línea, posiblemente queda por completo fuera del alcance territorial de la PDPA tal como está redactada. La propia guía explicativa del Comisionado sobre la aplicación y no aplicación de la Ley repite el mismo lenguaje de establecimiento y equipo, sin ninguna extensión de tipo targeting. Las empresas no deben asumir que sus operaciones dirigidas a Malasia están cubiertas solo porque operaciones equivalentes dirigidas a la UE lo estén bajo el Art. 3(2) del GDPR; las dos pruebas no son equivalentes.

Definiciones y Datos Sensibles
| Concepto | PDPA de Malasia | GDPR de la UE |
|---|---|---|
| Parte controladora | «Data controller» (renombrado desde «data user» por la Act A1727, vigente desde el 1 April 2025) | «Controller» |
| Individuo | «Data subject» | «Data subject» |
| Información protegida | «Personal data», limitada a transacciones comerciales (s.4) | «Personal data», sin limitación a transacciones comerciales |
| Categoría sensible | «Sensitive personal data» (s.4) | «Special categories of personal data» (Art. 9) |
| Responsable de privacidad | Persona nombrada como Data Protection Officer, obligatorio desde el 1 June 2025 | Data Protection Officer (Art. 37) |
La definición original de la s.4 de «sensitive personal data» cubría la salud o condición médica, las opiniones políticas, las creencias religiosas o similares y los datos de infracciones penales, además de cualquier categoría que el Ministro añadiera mediante Gazette. La Act A1727 §3 incorporó una definición de «biometric data» («cualquier dato personal resultante de un tratamiento técnico relativo a las características físicas, fisiológicas o de comportamiento de una persona») y añadió los datos biométricos a la lista de datos sensibles.
Incluso con esa adición, la lista de Malasia sigue siendo estructuralmente más corta que las ocho categorías del Art. 9(1) del GDPR: origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos, datos de salud y vida sexual u orientación sexual. Malasia sigue sin tener equivalente para raza/etnia, afiliación sindical, datos genéticos o datos sobre la vida sexual; la enmienda de 2024 añadió una categoría a una lista que sigue siendo más limitada, no una que ahora coincida con la del GDPR.
La sección 40 fija las condiciones para tratar datos personales sensibles: consentimiento explícito, o uno de una lista más larga que abarca la necesidad derivada del derecho laboral, los intereses vitales, fines médicos por parte de un profesional de la salud, procedimientos legales, la administración de justicia o funciones establecidas por ley. Esto se corresponde en términos generales con las excepciones del Art. 9(2) del GDPR, aunque los motivos no se corresponden uno a uno; considera ambos regímenes como estructuralmente similares, no equivalentes.
Bases Legales para el Tratamiento
La sección 6 fija la base de referencia de Malasia: un controlador no puede tratar datos personales que no sean datos personales sensibles a menos que el interesado haya dado su consentimiento (s.6(1)(a)), salvo que el tratamiento sea necesario por uno de cinco motivos sin consentimiento bajo la s.6(2): ejecución de un contrato; pasos precontractuales; una obligación legal no contractual; intereses vitales; la administración de justicia; o el ejercicio de funciones conferidas por ley. Eso suma seis bases legales: el consentimiento más cinco motivos sin consentimiento. La Ley de Enmienda de 2024 no modificó la s.6.
La omisión crítica, confirmada precisamente por su ausencia, es una base de interés legítimo al estilo del GDPR. El Art. 6(1)(f) del GDPR permite el tratamiento «necesario para los fines de los intereses legítimos perseguidos por el controlador», sujeto a una prueba de ponderación. Malasia no tiene un motivo equivalente. El tratamiento rutinario que un controlador bajo el GDPR fundamentaría en el interés legítimo, como la prevención de fraude, la seguridad de red o la analítica de marketing directo, no tiene una base sin consentimiento equivalente bajo la PDPA, salvo que encaje en uno de los seis motivos enumerados, lo que empuja el cumplimiento de la PDPA hacia el consentimiento con mucha más frecuencia de lo que exige el GDPR.
Consentimiento
Ambos regímenes exigen que el consentimiento sea otorgado libremente y pueda retirarse, pero la PDPA añade estructura adicional a esa base. El consentimiento general bajo la s.6(1)(a) rige los datos personales no sensibles. Los datos personales sensibles requieren consentimiento explícito bajo la s.40, sujeto a las excepciones enumeradas descritas anteriormente. La sección 38 otorga a los interesados el derecho a retirar el consentimiento en cualquier momento.
Los regímenes divergen más en lo que ocurre tras la retirada del consentimiento. El Art. 7 del GDPR exige que retirar el consentimiento sea tan fácil como otorgarlo. La s.38 de Malasia refleja eso para el tratamiento futuro, pero no otorga un derecho general a exigir la eliminación de los datos ya recopilados; la retirada detiene el tratamiento posterior, mientras que la supresión sigue rigiéndose únicamente por el principio de retención analizado más adelante.
Derechos de los Interesados y las Lagunas
La Parte V de la Act 709 establece los derechos que los interesados pueden ejercer: el derecho de acceso (s.30), el derecho a corregir datos inexactos (s.34), el derecho a retirar el consentimiento (s.38), un derecho a impedir el tratamiento que pueda causar daño o angustia (s.42), y un derecho a impedir el marketing directo (s.43). La Act A1727 §9 añadió un nuevo derecho de portabilidad de datos en la s.43A, vigente desde el 1 June 2025.
La s.43A permite que un interesado solicite que un controlador transmita sus datos a otro controlador de su elección, mediante aviso electrónico por escrito. Dos matices importan. Primero, el derecho está expresamente condicionado a la «viabilidad técnica y compatibilidad del formato de los datos» (s.43A(2)), una excepción más amplia que la del Art. 20 del GDPR, que limita su propio condicionante de viabilidad a la subcláusula más estrecha de transmisión directa. Segundo, el plazo de cumplimiento queda sujeto a «el período que se prescriba» (s.43A(3)) y diferido a un reglamento subsidiario aún no publicado. Ningún número específico de días debe considerarse como el plazo vigente.
Tres lagunas están confirmadas por su ausencia en el texto de la ley, no son una inferencia:
- Sin derecho independiente de supresión. La eliminación aparece únicamente como un deber de retención para el controlador (s.10: los datos deben destruirse una vez que ya no sean necesarios para su finalidad), nunca como un derecho que un interesado pueda invocar de forma afirmativa, como sí ocurre con el Art. 17 del GDPR.
- Sin derecho general de oposición. El derecho de la s.42 se aplica solo cuando el tratamiento «puede causar daño o angustia», un umbral que el Art. 21 del GDPR no exige. La exclusión de marketing directo de la s.43 coincide con el Art. 21(2) del GDPR, pero no hay un equivalente para la oposición general al tratamiento.
- Sin derecho sobre decisiones automatizadas en la ley. El Art. 22 del GDPR otorga a los interesados el derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado con efectos legales o de importancia similar, junto con salvaguardas. La Act 709 y la Act A1727 no contienen ninguna disposición equivalente. El estatus vinculante de la Automated Decisión-Making and Profiling Guideline separada del Comisionado no está confirmado; consulta Desarrollos Recientes más abajo.
Para un análisis jurisdicción por jurisdicción de las obligaciones del DPO, incluyendo cómo se compara el umbral del 1 June 2025 de Malasia con el de otros países, consulta requisitos del oficial de protección de datos.
Notificación de Brechas
El deber de notificación de brechas de Malasia se implementa mediante una circular del Comisionado, no directamente en el texto de la Ley. El título de la circular es «Circular of the Personal Data Protection Commissioner No. 2 of 2025» (pese a que la navegación del sitio web del Comisionado la etiqueta como «1/2025»), con fecha 25 February 2025, vigente desde el 1 June 2025 (s.10 de la circular).
La sección 4(1) establece el deber subyacente en términos generales: la notificación debe ocurrir «tan pronto como sea posible». La sección 4(4) fija entonces un plazo estricto: el data controller debe presentar la información requerida al Comisionado dentro de 72 horas desde la brecha de datos personales. La sección 4(5) exige que el controlador proporcione razones y evidencia de respaldo si se incumple el plazo de 72 horas.
El deber se activa por cualquiera de los cinco factores de riesgo enumerados bajo la s.4(3): lesión física, pérdida financiera o daño crediticio a las personas afectadas; uso indebido con fines ilícitos; participación de datos personales sensibles; una combinación que permita el fraude de identidad; o «escala significativa», que la s.3(1)(e) define como más de 1,000 interesados afectados. El umbral de 1,000 personas es solo uno de cinco factores desencadenantes alternativos, no un umbral mínimo; una brecha que afecte a 50 personas y que suponga riesgo de fraude de identidad también activa el deber.
La notificación individual corre por un plazo separado y posterior: la s.5(2) exige notificar a los interesados afectados dentro de 7 días después de que se notifique al Comisionado, no 7 días después de la brecha en sí. La sección 9 fija la sanción por no notificar al Comisionado bajo la s.12B(1): una multa de hasta RM250,000 y/o hasta 2 años.
El Art. 33 del GDPR fija un plazo comparable de 72 horas, que corre desde que el controlador tiene conocimiento, mientras que el Art. 34 exige la notificación individual «sin demora indebida» para brechas de alto riesgo. La diferencia estructural está en el desencadenante de la notificación individual: en Malasia corre desde la fecha de notificación al regulador, en el GDPR desde el propio conocimiento del controlador, independientemente de la notificación al regulador. Para ver cómo se compara el plazo de Malasia con el de otros países, consulta plazos de notificación de brechas de datos por país.
Transferencias Transfronterizas Tras la Derogación de la Lista Blanca
Antes del 1 April 2025, la s.129(1) de la Act 709 prohibía las transferencias de datos personales fuera de Malasia salvo hacia lugares que el Ministro hubiera incluido mediante Gazette en una lista blanca publicada. La Act A1727 §12 eliminó por completo esa subsección, junto con la subsección (4), el mecanismo mediante el cual el Ministro podía retirar un lugar de la lista.
Lo que queda, la s.129(2) enmendada, dice: un data controller puede transferir datos personales a cualquier lugar fuera de Malasia si existe vigente en ese lugar una ley «sustancialmente similar» a la Act 709, o si ese lugar garantiza un nivel de protección «al menos equivalente» a la protección que ofrece la Act 709. Esa prueba sustantiva se mantiene en gran medida sin cambios respecto de los antiguos criterios ministeriales; lo que cambió es quién la aplica. Antes, el Ministro preaprobaba países mediante Gazette, una lista cerrada que las empresas podían consultar. Ahora, cada controlador se autoevalúa, transferencia por transferencia, conforme a la Cross-Border Personal Data Transfer Guideline del Comisionado (No. 3/2025, emitida el 29 April 2025), que establece listas de verificación multifactoriales para ambas vías, además de una opción de «Recognised Certificate» de un organismo acreditado.
Las excepciones alternativas de la s.129(3) (consentimiento, necesidad contractual, procedimientos legales y derechos, intereses vitales, y un motivo de «motivos razonables» para evitar una acción adversa) se mantienen en gran medida como antes, salvo la eliminación del antiguo motivo de interés público determinado por el Ministro.
Los Art. 44-49 del GDPR utilizan un marco estructuralmente similar de adecuación más salvaguardas, pero la Comisión Europea determina la adecuación de forma centralizada mediante una lista cerrada y publicada, con las cláusulas contractuales tipo y las normas corporativas vinculantes como alternativa para los destinos no adecuados. Malasia se ha movido en la dirección opuesta: de una lista blanca curada de forma centralizada hacia un modelo totalmente descentralizado y autoevaluado por el controlador, sin ninguna lista publicada. Esa inversión, menos centralizada que el GDPR después del 1 April 2025 en lugar de más, es una de las características más distintivas de la Ley de Enmienda de 2024.
Aplicación y Sanciones
| Disposición | Sanción | ¿Modificada por la Act A1727? |
|---|---|---|
| s.5(2), incumplimiento de un Principio central (sanción general) | RM1,000,000 y/o 3 años de prisión | Sí, elevada desde RM300,000/2 años, vigente desde el 1 April 2025 |
| s.12B(3), no notificar al Comisionado de una brecha | RM250,000 y/o 2 años de prisión | No, sin cambios |
| s.129(5), transferencia transfronteriza ilícita | RM300,000 y/o 2 años de prisión | No, solo cambió el alcance de lo que la activa (de «subsection (1)» a «this section») |
La sanción general bajo la s.5(2) cubre el incumplimiento de cualquiera de los siete Principios centrales de la Ley (General, Aviso y Elección, Divulgación, Seguridad, Retención, Integridad de Datos y Acceso), y es la única cifra que realmente elevó la Ley de Enmienda de 2024. Es un error asumir que toda sanción de la PDPA saltó a RM1,000,000; las sanciones por notificación de brechas y por transferencias transfronterizas no cambiaron.
Toda cifra de sanción en la Act 709 es un monto fijo en ringgits con una pena de prisión alternativa o acumulativa; ninguna se expresa como porcentaje del volumen de negocio. Los Art. 83(4)-(6) del GDPR fijan un nivel inferior de hasta EUR 10,000,000 o 2% del volumen de negocio anual global, lo que sea mayor, y un nivel superior de hasta EUR 20,000,000 o 4%, lo que sea mayor, que cubre las infracciones de principios de tratamiento, categorías especiales, derechos y transferencias. Esta es una diferencia estructural, no solo de magnitud: el techo del GDPR escala con los ingresos de la entidad, mientras que el de Malasia es fijo sin importar los ingresos. Una pequeña empresa malasia que enfrenta el máximo de RM1,000,000 puede sentir una carga relativa más pesada que una multinacional que enfrenta una multa porcentual del GDPR calibrada según su propio volumen de negocio.
El historial de aplicación bajo el régimen anterior fue modesto: 33 acuerdos compuestos (compounded settlements) entre 2017 y 2025, el más alto de RM108,000, todos previos a la enmienda. No se ha identificado ninguna acción de aplicación bajo el nuevo techo de RM1,000,000 hasta el momento de esta investigación, lo cual es una ausencia de casos confirmados, no una predicción de que no ocurrirán.
Desarrollos Recientes
El 8 May 2026, el Comisionado emitió tres nuevas guías tras una consulta de 2025: una Data Protection Impact Assessment (DPIA) Guideline, una Data Protection by Design Guideline, y una Automated Decisión-Making and Profiling Guideline. Solo se ha leído directamente la DPIA Guideline; las otras dos, mencionadas como documentos complementarios en su índice, no han sido revisadas de forma independiente, y no debe asumirse que su contenido y estatus reflejan el de aquella.
La DPIA Guideline se plantea a sí misma con cautela. Su propio §1.3 la describe como proveedora de «orientación práctica» para llevar a cabo una DPIA, y el §1.5 establece que la Guideline «no debe considerarse que sustituye ninguna otra ley o reglamento en vigor relacionado con la protección de datos personales». Se emite bajo la función general de supervisión del Comisionado en la s.48(g) de la Act 709, una facultad de monitoreo y de emisión de instrumentos, no de creación normativa independiente. Al mismo tiempo, el §2.1 vincula el requisito de DPIA al «subparagraph 5(1)(d)» de la Circular No. 1/2025 del DPO, una disposición que esta investigación no abrió de forma independiente. Si ese subapartado crea de forma independiente un deber vinculante de DPIA, o si es simplemente una referencia cruzada, queda sin resolver según las fuentes revisadas. No aparece ningún campo de fecha de entrada en vigor en ninguna parte del texto de la DPIA Guideline, solo una línea de copyright de 2026. Este artículo no califica las guías de DPIA, Data Protection by Design, ni Automated Decisión-Making and Profiling como obligatorias o solo orientativas; considera la pregunta abierta hasta que se confirme la Circular subyacente.
La propia DPIA Guideline es un dato útil para la comparación regional: su §5.2 indica que la Unión Europea, el Reino Unido, Indonesia, Filipinas y Corea del Sur han convertido las DPIA en una obligación legal en circunstancias específicas, mientras que Singapur, Japón, Australia y Nueva Zelanda las recomiendan como buena práctica sin hacerlas obligatorias. La Guideline no ubica a Malasia en ninguna de las dos listas, lo que en sí mismo es una señal de que quienes la redactaron dejaron la cuestión deliberadamente abierta en el documento.
Orientación para el Cumplimiento Dual
Las organizaciones sujetas a ambos regímenes, más comúnmente multinacionales con una filial, distribuidor u operación de tratamiento subcontratada en Malasia, enfrentan varios puntos en los que ambos regímenes tiran en direcciones distintas.
| Tema | Requisito del GDPR | Requisito de la PDPA | Enfoque de cumplimiento |
|---|---|---|---|
| Tratamiento vinculado al gobierno | Las autoridades públicas son controladores cubiertos, el DPO suele ser obligatorio | Las agencias del Gobierno Federal/Estatal quedan por completo fuera de la Ley | No asumas protección de la PDPA sobre datos en manos del gobierno malasio |
| Desencadenante extraterritorial | Prueba de targeting (Art. 3(2)); no se necesita establecimiento en la UE | Se requiere establecimiento o equipo (s.2); una empresa sin presencia puede quedar fuera | Evalúa la prueba de cada jurisdicción por separado, no por analogía |
| Base para marketing/analítica | Interés legítimo disponible (Art. 6(1)(f)) | Sin motivo de interés legítimo; debe encajar en uno de los seis motivos de la s.6 | Recurre por defecto al consentimiento para los interesados malasios |
| Solicitudes de supresión | Derecho de supresión (Art. 17) | Sin derecho independiente; solo el deber de retención de la s.10 | Atiende las solicitudes de eliminación como política interna; no hay derecho legal que invocar |
| Nombramiento del DPO | Obligatorio para autoridades públicas y ciertos tratamientos (Art. 37) | Obligatorio desde el 1 June 2025, según umbrales | Nombra conforme al umbral propio de cada régimen; los deberes son independientes |
| Plazo de notificación de brechas | 72 horas a la autoridad desde el conocimiento (Art. 33) | 72 horas al Comisionado desde la brecha; notificación individual 7 días después de la notificación al Comisionado | Rastrea ambos plazos de forma independiente en el protocolo de respuesta a incidentes |
| Transferencias transfronterizas | Decisiones de adecuación centralizadas, SCC, BCR | Autoevaluación del controlador; sin lista publicada | Documenta la base de cada transferencia por separado; la aprobación de un régimen no satisface al otro |
Muchas organizaciones gestionan esta brecha tratando las operaciones en Malasia como una vía de cumplimiento distinta, en lugar de extender por referencia las políticas de la UE. Un flujo de consentimiento diseñado para satisfacer la base de interés legítimo del GDPR no satisfará a la PDPA para la misma actividad, porque esa base no existe bajo la s.6.
Aviso Legal
Este artículo presenta información legal general sobre la Personal Data Protection Act 2010 de Malasia (Act 709), enmendada por la Personal Data Protection (Amendment) Act 2024 (Act A1727), y el Reglamento General de Protección de Datos de la UE. No constituye asesoría legal. La información refleja el estado de ambas leyes al 23 July 2026, incluyendo la entrada en vigor escalonada de la Ley de Enmienda hasta el 1 June 2025 y la DPIA Guideline del Comisionado del 8 May 2026. Ambos marcos siguen evolucionando mediante reglamentos subsidiarios, circulares y guías, incluyendo al menos un punto (el plazo de cumplimiento de la portabilidad de datos) que aún está pendiente de un reglamento subsidiario al momento de escribir esto. Las organizaciones sujetas a uno o ambos marcos deben consultar a un abogado con licencia en la jurisdicción correspondiente para obtener asesoría específica a su situación.
Preguntas frecuentes
¿Se aplica la PDPA de Malasia al gobierno malasio?
No. La sección 3(1) de la Act 709 establece que la Ley no se aplica al Gobierno Federal ni a los Gobiernos Estatales, una exención que la Ley de Enmienda de 2024 dejó intacta. El GDPR adopta el enfoque contrario: las autoridades públicas son controladores cubiertos, y el Art. 37(1)(a) hace obligatorio el nombramiento de un DPO para la mayoría de ellas.
¿Se aplica la PDPA a una empresa extranjera sin oficina en Malasia?
No necesariamente. La sección 2 aplica la Ley a una persona establecida en Malasia o que utiliza equipo en Malasia. Una empresa extranjera que no tenga ninguna de las dos cosas puede quedar fuera del alcance de la Ley aunque haga marketing dirigido a consumidores malasios en línea, a diferencia de la prueba de targeting del Art. 3(2) del GDPR, que alcanza a un controlador sin ninguna presencia en la UE.
¿Qué cambió la Ley de Enmienda de 2024 de Malasia?
La Act A1727 entró en vigor de forma escalonada en tres fechas. Desde el 1 April 2025: «data user» pasó a llamarse «data controller», se añadieron los datos biométricos a los datos sensibles, los procesadores quedaron regulados directamente, la sanción general subió a RM1,000,000/3 años, y se derogó la lista blanca de transferencias transfronterizas. Desde el 1 June 2025: nombramiento obligatorio de DPO, notificación obligatoria de brechas y un nuevo derecho de portabilidad de datos.
¿Cuánto puede multarse a una empresa bajo la PDPA de Malasia?
La sanción general bajo la s.5(2) es de hasta RM1,000,000 y/o 3 años de prisión, vigente desde el 1 April 2025. Otras dos no subieron con ella: no notificar al Comisionado se mantiene en RM250,000/2 años (s.12B(3)), y la transferencia transfronteriza ilícita se mantiene en RM300,000/2 años (s.129(5)). Cada cifra es un monto fijo en ringgits; Malasia no tiene una multa basada en porcentaje de ingresos, a diferencia del GDPR, que llega hasta 4% del volumen de negocio global.
¿Tiene la PDPA de Malasia un derecho de supresión como el GDPR?
No. La Act 709 no contempla un derecho de supresión independiente que un interesado pueda invocar. La eliminación aparece únicamente como un deber de retención para el controlador bajo la s.10, que exige destruir los datos cuando ya no sean necesarios. El Art. 17 del GDPR otorga a los interesados un derecho afirmativo a solicitar la eliminación; la PDPA no lo hace.
¿Cómo funciona ahora la regla de transferencia transfronteriza de datos de Malasia?
Desde el 1 April 2025, Malasia ya no utiliza una lista blanca aprobada por el Ministro. La Act A1727 la derogó. Ahora, un controlador autoevalúa cada transferencia conforme a la s.129(2) enmendada: si el destino tiene una ley sustancialmente similar, o un nivel de protección equivalente, según la Cross-Border Personal Data Transfer Guideline del Comisionado (No. 3/2025). Esto es menos centralizado que el modelo de adecuación del GDPR, no más.
¿Con qué rapidez debe reportarse una brecha de datos bajo la PDPA de Malasia?
Dentro de 72 horas desde la brecha, al Comisionado, conforme a la s.4(4) de la circular de notificación de brechas (titulada No. 2/2025 en el propio documento). La notificación se activa por cualquiera de cinco factores de riesgo, incluyendo más de 1,000 personas afectadas, que es solo uno de los factores desencadenantes alternativos, no un umbral mínimo. Las personas afectadas deben ser notificadas 7 días después de que se notifique al Comisionado, no 7 días después de la brecha en sí.
¿Es la PDPA de Malasia más estricta o más laxa que el GDPR?
Ninguna de las dos cosas de manera uniforme. La PDPA es más limitada en alcance, bases legales, derechos y cobertura de datos sensibles, y no tiene una multa basada en porcentaje de ingresos. Solo es comparable al GDPR desde mediados de 2025, cuando el nombramiento del DPO y la notificación de brechas se volvieron obligatorios. Sus sanciones legales fijas aún pueden imponer una carga relativa más pesada a una pequeña empresa malasia puramente doméstica que la que una multa porcentual del GDPR, calibrada según los ingresos, impondría a una multinacional.
Actualizaciones
Página publicada. Cubre la Personal Data Protection Act 2010 (Act 709), enmendada por la Personal Data Protection (Amendment) Act 2024 (Act A1727), que entró en vigor de forma escalonada entre el 1 January 2025 y el 1 June 2025, en comparación con el Reglamento General de Protección de Datos (GDPR) de la UE.
Fuentes y referencias
- Personal Data Protection Act 2010 (Act 709), texto completo(mohre.um.edu.my)
- Personal Data Protection (Amendment) Act 2024 (Act A1727), texto completo(pdp.gov.my).gov
- Personal Data Protection Department: resumen de la Personal Data Protection (Amendment) Act 2024(pdp.gov.my).gov
- Determinación de la fecha de entrada en vigor de la Personal Data Protection (Amendment) Act 2024(pdp.gov.my).gov
- Personal Data Protection Department: Aplicación y No Aplicación de la Ley(pdp.gov.my).gov
- Cross-Border Personal Data Transfer Guideline (No. 3/2025), emitida el 29 April 2025(pdp.gov.my).gov
- Circular of the Personal Data Protection Commissioner No. 2 of 2025 (Notificación de Brechas de Datos)(pdp.gov.my).gov
- Data Protection Impact Assessment (DPIA) Guideline(pdp.gov.my).gov
- Personal Data Protection Department: resumen de la Data Protection Impact Assessment Guideline (DPIA)(pdp.gov.my).gov
- Regulation (EU) 2016/679 (Reglamento General de Protección de Datos), texto consolidado(eur-lex.europa.eu).gov
- GDPR, Artículos 3, 6, 9 y 83, texto reflejado literal(gdpr-info.eu)