Sejak 1 Jun 2025, s.12B Akta Perlindungan Data Peribadi 2010 mewajibkan pengawal data memberitahu Pesuruhjaya tentang pelanggaran data peribadi secepat yang praktik. Garis Panduan Pemberitahuan Pelanggaran Data menetapkan tempoh itu tidak lewat daripada 72 jam dari berlakunya pelanggaran, apabila pelanggaran itu menyebabkan atau berkemungkinan menyebabkan kemudaratan ketara. Subjek data yang terjejas mesti diberitahu dalam masa 7 hari selepas pemberitahuan itu. Kegagalan memberitahu Pesuruhjaya membawa hukuman RM250,000 atau 2 tahun.
- Seksyen 12B berkuat kuasa pada 1 Jun 2025; angka 72 jam terkandung dalam perenggan 6.1 garis panduan, bukan dalam Akta
- Piawaian berkanun dalam s.12B(1) ialah secepat yang praktik — 72 jam adalah had maksimum
- Pemberitahuan hanya diperlukan apabila pelanggaran itu menyebabkan atau berkemungkinan menyebabkan kemudaratan ketara
- Skala ketara bermaksud lebih daripada 1,000 subjek data terjejas — salah satu daripada lima cabang kemudaratan ketara
- Perenggan 8.2: cabang 1,000 subjek TIDAK terpakai kepada pemberitahuan subjek data
- Subjek data mesti diberitahu dalam masa 7 hari selepas pemberitahuan kepada Pesuruhjaya
- Terlepas tempoh 72 jam tidak menamatkan kewajipan itu — perenggan 7.7 memerlukan penjelasan bertulis berserta bukti
Untuk siapa: Setiap pengawal data di bawah Akta 709, sama ada ia tergolong dalam kelas berdaftar atau memerlukan pegawai perlindungan data ataupun tidak.
Dalam halaman ini
72 jam itu tidak terkandung dalam Akta.
Seksyen 12B(1) Akta Perlindungan Data Peribadi 2010 menyatakan bahawa pengawal data yang mempunyai sebab untuk mempercayai bahawa pelanggaran data peribadi telah berlaku hendaklah memberitahu Pesuruhjaya secepat yang praktik, mengikut cara dan bentuk yang ditentukan oleh Pesuruhjaya. Itulah keseluruhan tempoh yang ditetapkan oleh statut. Angka 72 jam datangnya daripada perenggan 6.1 Personal Data Protection Guideline: Data Breach Notification, Versi 1.0, yang dikeluarkan pada 25 Februari 2025 di bawah s.48(g).
Mengetahui di mana angka itu berada adalah penting. Ia memberitahu anda bahawa piawaian berkanun yang akan digunakan untuk menilai anda ialah “secepat yang praktik” — 72 jam adalah had maksimum yang ditetapkan oleh Pesuruhjaya, bukan lesen untuk menghabiskan keseluruhan tempoh itu.
Pelanggaran yang manakah perlu dilaporkan?
Seksyen 12B berkuat kuasa pada 1 Jun 2025, dimasukkan oleh s.6 Akta A1727 dan ditetapkan oleh P.U.(B) 522/2024. Ia mengikat setiap pengawal data, tanpa mengira sama ada anda tergolong dalam kelas berdaftar atau memerlukan pegawai perlindungan data.
Perenggan 5.1 tegas: bukan setiap pelanggaran perlu dilaporkan. Pintu masuknya ialah kemudaratan ketara, dan perenggan 5.2 mentakrifkannya sebagai risiko bahawa data yang terjejas:
- mungkin mengakibatkan kemudaratan fizikal, kerugian kewangan, kesan negatif terhadap rekod kredit, atau kerosakan atau kehilangan harta;
- mungkin disalahgunakan untuk tujuan haram;
- terdiri daripada data peribadi sensitif;
- terdiri daripada data peribadi yang, apabila digabungkan dengan maklumat lain, boleh membolehkan penipuan identiti; atau
- berada pada skala ketara — yang ditetapkan oleh perenggan 5.3 sebagai lebih daripada 1,000 subjek data terjejas.
Contoh-contoh yang diberikan dalam garis panduan amat membantu di sini. Capaian tanpa kebenaran kepada rekod perubatan pesakit perlu dilaporkan tanpa mengira bilangannya, kerana data perubatan adalah data peribadi sensitif. Penyata akaun yang dihantar melalui e-mel kepada penerima yang salah perlu dilaporkan, kerana ia melibatkan maklumat kewangan. Kecurian komputer riba yang disulitkan yang menyimpan alamat e-mel 200 pekerja tidak perlu dilaporkan — penyulitan bersama data bersensitiviti rendah bermakna tiada kemudaratan ketara.
Bilakah jangka masa itu bermula?
Perenggan 6.1 menetapkan tempoh akhir sebagai tidak lewat daripada 72 jam dari berlakunya pelanggaran data peribadi itu. Perenggan 6.2 kemudian memberikan peraturan praktikal: apabila mengetahui insiden keselamatan, anda menjalankan siasatan awal untuk menentukan sama ada pelanggaran itu benar-benar telah berlaku.
Contoh-contoh itu menetapkan titik permulaan mengikut senario:
| Senario | Jangka masa bermula |
|---|---|
| Kunci USB hilang yang mengandungi data peribadi tanpa penyulitan | Sebaik sahaja anda dimaklumkan tentang kehilangan itu |
| Data peribadi dihantar tanpa kebenaran | Sebaik sahaja anda menyedari kesilapan itu |
| Kompromi rangkaian yang disyaki | Apabila pemeriksaan mengesahkan sistem itu telah dikompromi |
| Ransomware | Apabila anda menyedari anda telah kehilangan akses, atau mengesahkan pelanggaran itu selepas penyerang memberitahu anda |
| Pelanggaran di pihak pemproses data anda | Apabila pemproses itu memberitahu anda, atau anda memperoleh bukti yang jelas — yang mana terdahulu |
Baris terakhir itulah yang perlu dimasukkan ke dalam kontrak vendor anda. Tempoh 72 jam anda boleh mula berjalan berdasarkan pengetahuan pemproses anda, bukan pengetahuan anda sendiri.
Bagaimana anda membuat pemberitahuan, dan apa yang perlu dimasukkan?
Perenggan 7.1 memberikan tiga saluran: borang di pdp.gov.my, atau borang Lampiran B yang dihantar melalui e-mel kepada dbnpdp@pdp.gov.my, atau salinan bercetak kepada Pesuruhjaya.
Perenggan 7.3 menambah satu perangkap yang perlu diberi perhatian — Pesuruhjaya mengeluarkan notis pengesahan, dan pemberitahuan itu tidak dianggap telah dikemukakan tanpa notis tersebut. Menghantar borang itu bukan sama dengan telah membuat pemberitahuan.
Selain medan wajib, perenggan 7.4 memerlukan tarikh dan masa pengesanan, jenis data dan sifat pelanggaran itu, kaedah pengesanan dan punca yang disyaki, bilangan subjek data terjejas dan anggaran rekod yang terjejas, sistem yang terlibat, akibat yang berpotensi, kronologi, langkah pemulihan dan mitigasi yang telah atau akan diambil, langkah untuk subjek data terjejas, serta butiran hubungan pegawai perlindungan data (DPO) atau orang hubungan lain.
Jika anda tidak dapat mengemukakan kesemuanya tepat pada masanya, perenggan 7.5 membenarkan anda mengemukakannya secara berperingkat — tetapi tidak lewat daripada 30 hari dari pemberitahuan awal. Apabila sesuatu pelanggaran melibatkan lebih daripada satu pengawal data, perenggan 7.6 memerlukan setiap satu mengemukakan laporan berasingan.
Jika anda terlepas tempoh 72 jam, perenggan 7.7 memerlukan notis bertulis yang menyatakan sebab-sebabnya berserta bukti sokongan: kronologi insiden, komunikasi dalaman, faktor teknikal atau luaran, semuanya dikemukakan bersama-sama dengan pemberitahuan itu.
Bilakah anda perlu memberitahu pelanggan?
Seksyen 12B(2) memerlukan pemberitahuan kepada subjek data apabila pelanggaran itu menyebabkan atau berkemungkinan menyebabkan kemudaratan ketara kepada mereka, tanpa kelengahan yang tidak perlu. Perenggan 9.1 menetapkan tempoh itu sebagai tidak lewat daripada 7 hari selepas pemberitahuan awal kepada Pesuruhjaya.
Kemudian datang peruntukan yang hampir setiap ringkasan tertinggal.
Perenggan 8.2: kriteria skala ketara dalam perenggan 5.3 tidak terpakai apabila menentukan sama ada pemberitahuan kepada subjek data terjejas diperlukan.
Maka cabang 1,000 subjek itu adalah pintu sehala. Ia boleh menjadikan sesuatu pelanggaran perlu dilaporkan kepada Pesuruhjaya, tetapi ia tidak sekali-kali boleh, dengan sendirinya, menjadikan pelanggaran itu perlu dilaporkan kepada individu berkenaan. Kebocoran 50,000 rekod yang hanya mengandungi data bersensitiviti rendah pergi ke Putrajaya dan berhenti di situ sahaja. Nilai kedudukan individu itu berdasarkan empat cabang yang lain.
Ilustrasi dalam garis panduan mengesahkan hala tuju ini. Kecurian nama pelanggan, nombor akaun dan kata laluan daripada sebuah institusi kewangan: beritahu subjek data, kerana kerugian kewangan berkemungkinan berlaku dan penipuan identiti dibolehkan. Pelayan yang dikompromi tetapi datanya tidak dapat difahami akibat dua lapisan keselamatan: jangan beritahu subjek data, tetapi beritahu Pesuruhjaya. Pelayan penjual langsung yang dirampas oleh pengendali ransomware tanpa sandaran (backup): beritahu subjek data.
Perenggan 10.1 memerlukan pemberitahuan itu langsung dan individu, dalam bahasa yang mudah difahami, supaya subjek data dapat mengambil langkah perlindungan.
Kesilapan lazim
Melaporkan segala-galanya. Perenggan 5.1 tidak menghendaki itu. Pelanggaran yang tiada kemungkinan realistik membawa kepada kemudaratan ketara tidak perlu dilaporkan, dan tabiat melapor secara berlebihan menenggelamkan insiden yang benar-benar penting.
Menganggap 72 jam sebagai piawaian. Statut itu menyatakan secepat yang praktik. Jika anda mengetahuinya pada hari pertama tetapi hanya membuat laporan pada hari ketiga tanpa sebarang sebab bagi kelewatan itu, had maksimum dalam garis panduan bukanlah pembelaan terhadap s.12B(1).
Menganggap jumlah semata-mata memaksa pemberitahuan pelanggan. Perenggan 8.2 menyatakan sebaliknya. Nilai keempat-empat cabang kualitatif itu secara berasingan untuk individu berkenaan.
Menunggu sehingga siasatan selesai. Buat pemberitahuan dahulu, kemudian gunakan laluan penyerahan berperingkat 30 hari dalam perenggan 7.5.
Menganggap jangka masa pemproses itu adalah jangka masa anda. Ia bermula pada mana-mana yang terdahulu antara pemproses memberitahu anda dan anda sendiri mengetahuinya. Jika kontrak vendor anda memberi pemproses itu 72 jam untuk memberitahu anda, anda sudah pun kehilangan tempoh anda sendiri.
Membuat laporan lalu melupakannya. Tiada notis pengesahan daripada Pesuruhjaya bermakna tiada pemberitahuan, di bawah perenggan 7.3.
Langkah seterusnya
Sediakan pelan tindakan sebelum anda memerlukannya: siapa yang menjalankan siasatan awal, siapa yang meluluskan penilaian kemudaratan ketara berdasarkan lima cabang itu, siapa yang mengemukakan laporan, dan siapa yang menyediakan notis individu. Pinda perjanjian pemprosesan data anda supaya pemproses mesti memberitahu anda dalam masa beberapa jam, bukan beberapa hari.
Kemudian baca s.12A bersama-sama dengannya. Di mana DPO adalah wajib, perenggan 7.8 menjadikan pegawai itu titik hubungan utama Pesuruhjaya bagi pelanggaran itu; di mana ia tidak wajib, anda tetap perlu menamakan seorang wakil yang mempunyai kekananan dan kepakaran yang mencukupi.
Bilakah tepatnya jangka masa 72 jam itu bermula?
Daripada berlakunya pelanggaran itu, tetapi perenggan 6.2 menjelaskan bahawa anda perlu menjalankan siasatan awal terlebih dahulu untuk menentukan sama ada pelanggaran itu benar-benar berlaku. Contoh-contoh dalam garis panduan menetapkan titik permulaan praktikal: bagi kunci USB yang hilang tanpa penyulitan, apabila anda dimaklumkan tentang kehilangan itu; bagi pendedahan yang tersalah hantar, apabila anda menyedari kesilapan itu; bagi kompromi rangkaian yang disyaki, apabila pemeriksaan anda mengesahkan sistem itu telah dikompromi; bagi ransomware, apabila anda menyedari anda telah kehilangan akses atau mengesahkan pelanggaran itu selepas dimaklumkan oleh penyerang; dan di mana pemproses data terlibat, apabila pemproses itu memberitahu anda atau anda sendiri memperoleh bukti yang jelas, yang mana terdahulu.
Adakah saya perlu memberitahu setiap pelanggaran?
Tidak. Perenggan 5.1 menyatakan dengan jelas bahawa bukan semua pelanggaran data peribadi perlu dilaporkan. Ujiannya ialah sama ada pelanggaran itu menyebabkan atau berkemungkinan menyebabkan kemudaratan ketara. Contoh pelanggaran tidak boleh lapor yang diberikan oleh garis panduan itu sendiri ialah kecurian komputer riba yang disulitkan yang mengandungi alamat e-mel 200 pekerja — tidak berkemungkinan mengakibatkan kemudaratan ketara.
Apakah yang dikira sebagai kemudaratan ketara?
Perenggan 5.2 menyenaraikan lima cabang. Data yang terjejas yang mungkin mengakibatkan kemudaratan fizikal, kerugian kewangan, kesan negatif terhadap rekod kredit atau kerosakan atau kehilangan harta; yang mungkin disalahgunakan untuk tujuan haram; yang terdiri daripada data peribadi sensitif; yang apabila digabungkan dengan maklumat lain boleh membolehkan penipuan identiti; atau yang berskala ketara. Perenggan 5.3 mentakrifkan skala ketara sebagai lebih daripada 1,000 subjek data terjejas.
Jika lebih daripada 1,000 orang terjejas, adakah saya perlu memberitahu mereka semua?
Tidak secara automatik, dan inilah perkara yang paling kerap disalah faham dalam kebanyakan ringkasan. Perenggan 8.2 memakai takrifan kemudaratan ketara dalam perenggan 5.2 kepada pemberitahuan subjek data, tetapi menyatakan dengan jelas bahawa kriteria skala ketara dalam perenggan 5.3 tidak terpakai apabila menentukan sama ada pemberitahuan kepada subjek data terjejas diperlukan. Pelanggaran yang boleh dilaporkan kepada Pesuruhjaya semata-mata atas sebab jumlah tidak, atas dasar itu sahaja, boleh dilaporkan kepada individu berkenaan.
Bagaimana jika saya tidak dapat mengumpul semua maklumat dalam masa 72 jam?
Beritahu juga. Perenggan 7.5 membenarkan maklumat yang dikehendaki oleh perenggan 7.4 dikemukakan secara berperingkat, secepat yang praktik dan tidak lewat daripada 30 hari dari tarikh pemberitahuan awal. Apa yang tidak boleh anda lakukan ialah melengah-lengahkan pemberitahuan itu sendiri semasa anda menjalankan siasatan.
Apa yang berlaku jika saya terlepas tempoh 72 jam?
Perenggan 7.7 memerlukan notis bertulis kepada Pesuruhjaya yang menyatakan sebab-sebab kelewatan itu berserta bukti sokongan — kronologi insiden, komunikasi dalaman dan sebarang faktor teknikal atau luaran — dikemukakan bersama-sama dengan pemberitahuan itu. Kewajipan itu tidak terlucut; ia menjadi pemberitahuan lewat yang disertakan dengan penjelasan.
Perkara berikut sengaja tidak dinyatakan atau diterangkan secara umum sahaja sehingga disahkan oleh pakar bidang:
- Sama ada JPDP telah menerbitkan sebarang keputusan penguatkuasaan atau kompaun di bawah s.12B(3) sejak 1 Jun 2025
- Sama ada borang pemberitahuan dalam talian di pdp.gov.my mengenakan sebarang medan wajib selain daripada yang disenaraikan dalam perenggan 7.4 garis panduan
Sumber
- Personal Data Protection Guideline — Data Breach Notification, Version 1.0 — Personal Data Protection Commissioner Malaysia
- Personal Data Protection (Amendment) Act 2024 [Act A1727] — Attorney General's Chambers
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — Attorney General's Chambers
- Guidelines and Circulars on Data Breach Notification (DBN) — Personal Data Protection Commissioner Malaysia
Sejarah perubahan
| Versi | Tarikh | Perubahan | Oleh |
|---|---|---|---|
| 01.00 | 20 Jul 2026 | Approved and published. | — |