Malaysia flag

Malaysia

Undang-Undang Privasi Data Malaysia: Panduan Pematuhan PDPA 2010 (2026)

By Recording Law Editorial TeamReviewed 23 Julai 202622 min read
Undang-Undang Privasi Data Malaysia: Panduan Pematuhan PDPA 2010 (2026)

Frequently Asked Questions

Adakah PDPA Malaysia terpakai kepada syarikat asing?

Ya. PDPA terpakai kepada mana-mana organisasi yang memproses data peribadi berkaitan dengan transaksi komersial menggunakan peralatan atau kemudahan yang berlokasi di Malaysia. Syarikat asing yang menggunakan pelayan, pusat data, atau infrastruktur Malaysia lain untuk memproses data peribadi termasuk dalam skop PDPA, tanpa mengira di mana syarikat itu diperbadankan. Pindaan 2024 mengukuhkan jangkauan ekstrateritorial ini.

Apakah hukuman bagi pelanggaran PDPA Malaysia?

Sejak Pindaan 2024 berkuat kuasa pada 1 April 2025, pelanggaran mana-mana daripada tujuh prinsip perlindungan data membawa denda maksimum RM1,000,000 (kira-kira USD 210,000 hingga 225,000) dan/atau penjara sehingga 3 tahun. Kesalahan khusus membawa tahap masing-masing: kegagalan memberitahu Pesuruhjaya mengenai pelanggaran data membawa denda sehingga RM250,000 dan/atau penjara 2 tahun; pemindahan rentas sempadan tanpa kebenaran membawa denda sehingga RM300,000 dan/atau penjara 2 tahun. Ini adalah kesalahan kuasi-jenayah yang didakwa melalui sistem keadilan jenayah Malaysia.

Bila pelanggaran data mesti dilaporkan di bawah PDPA?

Pengawal data mesti memberitahu Pesuruhjaya Perlindungan Data Peribadi dalam tempoh 72 jam selepas menyedari pelanggaran itu, jika ia menyebabkan atau berkemungkinan menyebabkan kemudaratan yang signifikan, atau jika ia menjejaskan lebih 1,000 subjek data. Garis Panduan JPDP Februari 2025 menjelaskan bahawa tempoh masa bermula daripada penemuan, bukan daripada saat pelanggaran itu berlaku. Individu yang terjejas mesti dimaklumkan tanpa kelewatan yang tidak wajar dan tidak lewat daripada 7 hari selepas memberitahu Pesuruhjaya. Organisasi mesti mengekalkan daftar pelanggaran selama sekurang-kurangnya dua tahun.

Adakah Pegawai Perlindungan Data diperlukan di bawah undang-undang Malaysia?

Tidak semua organisasi memerlukan DPO. Sejak 1 Jun 2025, organisasi mesti melantik DPO jika mereka memproses data peribadi 20,000 atau lebih individu, data peribadi sensitif 10,000 atau lebih individu, atau menjalankan pemantauan sistematik individu pada skala besar. DPO mesti didaftarkan dengan Pesuruhjaya dalam tempoh 21 hari selepas pelantikan di daftar.pdp.gov.my. DPO boleh terdiri daripada kakitangan dalaman atau perunding luaran.

Bolehkah data peribadi dipindahkan ke luar Malaysia di bawah PDPA?

Ya, tetapi dengan syarat. Pindaan 2024 menggantikan sistem senarai putih lama (yang tidak pernah diisi) dengan rangka kerja berasaskan kecukupan berkuat kuasa 1 April 2025. Pengawal data mesti menjalankan Penilaian Impak Pemindahan sebelum menghantar data peribadi ke luar negara. Pemindahan dibenarkan ke negara dengan undang-undang perlindungan data yang secara substansialnya serupa dengan PDPA. Apabila kecukupan tidak dapat ditentukan, organisasi boleh menggunakan klausa kontraktual piawai, peraturan korporat mengikat, persetujuan termaklum eksplisit, atau keperluan kontraktual. Tiada penentuan kecukupan formal telah dikeluarkan oleh Pesuruhjaya sehingga pertengahan 2026.

Industri manakah yang mesti berdaftar dengan JPDP di bawah PDPA Malaysia?

Pengawal data dalam 14 sektor terkawal mesti mendaftar dengan Pesuruhjaya sebelum memproses data peribadi. Sektor tersebut ialah: komunikasi, perbankan dan kewangan, insurans, penjagaan kesihatan, pelancongan, pengangkutan, pendidikan, jualan langsung, perkhidmatan profesional (guaman, audit, perakaunan, kejuruteraan, seni bina), runcit dan borong, pekerjaan, hartanah, utiliti, serta pemegang gadai janji dan pemberi pinjam wang. Sijil pendaftaran mesti diperbaharui sekurang-kurangnya setiap tahun dan dipamerkan di tempat perniagaan utama.

Adakah DPIA diperlukan di bawah PDPA Malaysia?

JPDP menerbitkan Garis Panduan DPIA akhir pada 8 Mei 2026, berikutan perundingan awam yang dibuka pada Mac 2025. Garis panduan itu menangani pemprosesan yang melibatkan data peribadi sensitif 10,000 atau lebih individu, data peribadi 20,000 atau lebih individu bagi tujuan pembuatan keputusan automatik, atau data peribadi am 20,000 atau lebih individu. Sama ada garis panduan itu mengenakan kewajipan mengikat atau amalan terbaik yang bersifat nasihat, dan tarikh berkuat kuasanya, tidak dapat disahkan secara bebas semasa semakan ini. Garis Panduan Pelantikan DPO telah pun menjangkakan DPO menjalankan DPIA sebagai sebahagian daripada tanggungjawab mereka, dan organisasi yang tertakluk kepada keperluan DPO harus menyemak garis panduan yang diterbitkan untuk menyelaraskan prosedur mereka.

Updates

Menambah liputan tiga garis panduan yang diterbitkan JPDP pada 8 Mei 2026 (Penilaian Impak Perlindungan Data, Privasi Mengikut Reka Bentuk, dan Pembuatan Keputusan Automatik dan Pemprofilan), melengkapkan perundingan 2025 yang dirujuk dalam kemas kini sebelumnya. Membetulkan empat petikan yang masih menyatakan garis panduan ini belum diterbitkan 'sehingga pertengahan 2026' (bahagian Pembuatan Keputusan Automatik, bahagian Penilaian Impak Perlindungan Data, garis masa Perkembangan Terkini, dan FAQ berkaitan) tanpa menegaskan sama ada garis panduan tersebut mengikat atau bersifat nasihat, memandangkan perkara itu tidak dapat disahkan secara bebas. Menambah 3 pautan dalaman (keperluan Pegawai Perlindungan Data, penyetempatan data, klausa kontraktual piawai).

Dikembangkan kepada kira-kira 5,800 patah perkataan. Menambah H2 Rejim Pendaftaran (14 sektor terkawal). Menambah H2 Perkembangan Terkini merangkumi garis panduan JPDP 2025-2026 dan Akta Perkongsian Data 2025. Membetulkan kesilapan fakta kritikal: tempoh 72 jam pemberitahuan pelanggaran bermula daripada tarikh penemuan mengikut Garis Panduan JPDP (bukan tarikh kejadian seperti yang dinyatakan sebelum ini). Mengemas kini perbandingan GDPR sejajar dengannya. Menambah ambang pemantauan sistematik DPO. Menambah Garis Panduan Latihan DPO (Julai 2025). Menambah perundingan garis panduan PIA dan pembuatan keputusan automatik. Menambah statistik penguatkuasaan (33 kes kompaun, denda tertinggi RM108,000). Membetulkan pautan dalaman dalam KeyTakeaways. Menambah 8 sumber baharu.

Sources and References

  1. Akta Perlindungan Data Peribadi 2010 (Akta 709) - Teks Penuh(pdp.gov.my).gov
  2. Akta Perlindungan Data Peribadi (Pindaan) 2024 - JPDP(pdp.gov.my).gov
  3. Prinsip Perlindungan Data Peribadi - JPDP(pdp.gov.my).gov
  4. Garis Panduan Perlindungan Data Peribadi mengenai Pelantikan DPO - JPDP(pdp.gov.my).gov
  5. Garis Panduan Perlindungan Data Peribadi mengenai Pemindahan Rentas Sempadan - JPDP(pdp.gov.my).gov
  6. Garis Panduan Pemindahan Data Peribadi Rentas Sempadan No. 3/2025 - JPDP(pdp.gov.my).gov
  7. Kertas Perundingan Awam No. 1/2025 Garis Panduan DPIA - JPDP(pdp.gov.my).gov
  8. Akta Perlindungan Data Peribadi Malaysia - Portal Kerajaan Malaysia(malaysia.gov.my).gov
  9. Akta Perkongsian Data 2025 (Akta 864) Teks Penuh - Jabatan Digital Negara(jdn.gov.my).gov
  10. Akta Perlindungan Data Peribadi 2010 Teks Penuh - Invest Malaysia(investmalaysia.gov.my).gov
  11. Daripada Reformasi Perundangan kepada Panduan Praktikal: Pindaan PDPA - Mayer Brown(mayerbrown.com)
  12. Pindaan PDPA Malaysia: Tadbir Urus Data yang Dipertingkatkan - IAPP(iapp.org)
  13. Hala Tuju Baharu dalam Perlindungan Data: Pindaan PDPA Malaysia 2024 - Data Protection Report(dataprotectionreport.com)
  14. Garis Panduan Malaysia mengenai Pemberitahuan Pelanggaran Data dan DPO - DLA Piper Privacy Matters(privacymatters.dlapiper.com)
  15. Akta Pindaan PDPA Malaysia 2024 - Baker McKenzie(insightplus.bakermckenzie.com)
  16. Mengharungi Kewajipan Pemberitahuan Pelanggaran Data Mandatori Malaysia di Bawah PDPA - HHQ Law(hhq.com.my)
  17. Keperluan Perlindungan Data Baharu Malaysia Jun 2025 - One Asia Lawyers(oneasia.legal)
  18. Perlindungan Data dan Privasi 2026 Malaysia - Chambers and Partners(practiceguides.chambers.com)
  19. Perundingan Awam PDPA mengenai DPIA dan ADM - Rahmat Lim and Partners(rahmatlim.com)
  20. Garis Panduan Pemindahan Data Rentas Sempadan Malaysia 2025 - CMS Law-Now(cms-lawnow.com)
  21. Hala Tuju Digital Malaysia: Perlindungan Data dan Etika AI - Future of Privacy Forum(fpf.org)
  22. Akta Perkongsian Data Malaysia 2025 - DFDL(dfdl.com)
  23. JPDP, Garis Panduan Penilaian Impak Perlindungan Data (DPIA), serta garis panduan berkaitan Privasi Mengikut Reka Bentuk dan Pembuatan Keputusan Automatik dan Pemprofilan, diterbitkan 8 Mei 2026(pdp.gov.my).gov
Share: