Laman Utama / Berniaga di Malaysia / Perniagaan / Pematuhan Digital

🧭 Praktikal ✓ Diterbitkan: 25 Jul 2026 6 min baca

Do You Need a Data Protection Officer in Malaysia?

Seksyen 12A mempunyai tiga syarat alternatif dan syarat ketiga tiada ambang jumlah langsung — contoh yang diberikan sendiri oleh Pesuruhjaya ialah sebuah laman web runcit yang mengesyorkan produk.

Jawapan pantas Disemak 25 Jul 2026

Seksyen 12A Akta Perlindungan Data Peribadi 2010 (Personal Data Protection Act 2010), berkuat kuasa sejak 1 Jun 2025, menghendaki pelantikan seorang pegawai perlindungan data apabila pemprosesan melibatkan lebih daripada 20,000 subjek data, lebih daripada 10,000 subjek data peribadi sensitif termasuk maklumat kewangan, atau aktiviti yang memerlukan pemantauan berkala dan sistematik. Ketiga-tiga syarat ini adalah alternatif, dan syarat ketiga tidak mempunyai sebarang angka minimum yang dikaitkan dengannya.

  • Seksyen 12A berkuat kuasa pada 1 Jun 2025 di bawah P.U.(B) 522/2024
  • Ketiga-tiga syarat dalam perenggan 4.2 garis panduan adalah alternatif — mana-mana satu sahaja mencetuskan kewajipan itu
  • Syarat ketiga, iaitu pemantauan berkala dan sistematik, langsung tidak mempunyai ambang jumlah
  • Contoh yang diberikan sendiri oleh garis panduan itu ialah sebuah laman web runcit yang menggunakan algoritma untuk mengesyorkan produk
  • Pengiklanan tingkah laku, peranti boleh pakai, CCTV dan rangkaian telekomunikasi kesemuanya disenaraikan sebagai pemantauan
  • Daftarkan DPO melalui SPDP dalam tempoh 21 hari dari pelantikan; kemas kini sebarang perubahan dalam tempoh 14 hari
  • Tiada kelayakan profesional minimum, dan peranan ini boleh dijalankan secara separuh masa

Untuk siapa: Mana-mana pengawal data atau pemproses data di Malaysia, termasuk peruncit dalam talian, pengendali aplikasi dan sesiapa sahaja yang menjalankan analitis atau penyasaran semula (retargeting).

Dalam halaman ini
Penjelasan penuh ≈6 min

Kebanyakan perniagaan di Malaysia membaca ambang DPO, melihat “20,000 subjek data”, membuat kesimpulan bahawa mereka jauh daripada angka itu, lalu berhenti membaca. Syarat ketiga terletak satu baris di bawahnya, ia langsung tidak mempunyai sebarang angka, dan contoh sebenar yang diberikan sendiri oleh Pesuruhjaya adalah sebuah kedai dalam talian yang mengesyorkan produk.

Itulah perangkapnya. Ia bukan satu kesilapan dalam penggubalan, dan ia telah berkuat kuasa sejak 1 Jun 2025.

Apakah sebenarnya yang dikehendaki oleh seksyen 12A?

Seksyen 12A dimasukkan ke dalam Akta Perlindungan Data Peribadi 2010 (Personal Data Protection Act 2010) melalui s.6 Akta A1727 dan berkuat kuasa pada 1 Jun 2025 di bawah P.U.(B) 522/2024.

Seksyen 12A(1) menghendaki seorang pengawal data melantik seorang atau lebih pegawai perlindungan data yang bertanggungjawab terhadap pematuhan Akta. Seksyen 12A(2) mengenakan kewajipan yang sama ke atas seorang pemproses data yang memproses bagi pihak pengawal data. Seksyen 12A(3) menghendaki pengawal data memaklumkan Pesuruhjaya tentang pelantikan itu. Seksyen 12A(4) menjelaskan bahawa pelantikan itu tidak melepaskan sebarang kewajipan.

Akta itu sendiri tidak menetapkan sebarang ambang. Syarat-syaratnya terkandung dalam Personal Data Protection Guideline: Appointment of Data Protection Officer, Versi 1.0, yang dikeluarkan pada 25 Februari 2025, dibaca bersama Pekeliling Pesuruhjaya Perlindungan Data Peribadi No. 1/2025.

Siapakah yang terikat dengan ambang ini?

Perenggan 4.2 menetapkan tiga syarat. Ketiga-tiganya digabungkan dengan “atau” — mana-mana satu sahaja mencetuskan kewajipan itu.

SyaratKeadaanAmbang jumlah
4.2.1Data peribadi melebihi 20,000 subjek data20,000
4.2.2Data peribadi sensitif termasuk maklumat kewangan melebihi 10,000 subjek data10,000
4.2.3Aktiviti yang memerlukan pemantauan berkala dan sistematik ke atas data peribaditiada

Tiada ambang hasil dan tiada ambang bilangan pekerja di mana-mana bahagian perenggan ini.

Apakah yang dianggap sebagai pemantauan berkala dan sistematik?

Perenggan 4.3 memberikan contoh, bukan definisi. Membacanya mengikut turutan:

  • Apa-apa bentuk aktiviti di mana subjek data dikesan dan diprofilkan dalam talian atau luar talian untuk pengiklanan tingkah laku (behavioural advertising) adalah pemantauan.
  • Laman web runcit yang menggunakan algoritma untuk memantau carian dan pembelian penggunanya dan, berdasarkan maklumat itu, menawarkan cadangan kepada mereka “akan dianggap menjalankan pemantauan berkala dan sistematik ke atas subjek data”.
  • Mengendalikan rangkaian telekomunikasi; memantau data kesejahteraan, kecergasan dan kesihatan melalui peranti boleh pakai (wearable devices); serta aktiviti yang melibatkan CCTV atau peranti bersambung seperti kereta pintar dan sistem automasi rumah — kesemuanya dianggap sebagai pemantauan.
  • Menguruskan program kesetiaan (loyalty programme) “mungkin tidak dianggap” sebagai pemantauan jika tujuannya semata-mata untuk menguruskan akaun dan bukan untuk memantau tingkah laku pembelian.

Baca semula bullet kedua itu. Ia bukan kes terpencil yang tersembunyi dalam lampiran — ia adalah ilustrasi utama garis panduan tersebut, dan ia menggambarkan sebuah kedai dalam talian Shopify atau WooCommerce yang biasa dengan widget cadangan produk dihidupkan. Tambahkan piksel penyasaran semula (retargeting pixel) Meta atau TikTok dan anda turut berada tepat di dalam bullet pertama.

Kebanyakan panduan menyatakan ambang DPO sebagai “20,000 subjek data”. Itu hanyalah yang pertama daripada tiga alternatif, dan yang paling kurang berkemungkinan menentukan persoalan ini bagi sebuah perniagaan kecil di Malaysia.

Pengecualian program kesetiaan ini menunjukkan garis pemisah yang ditetapkan oleh Pesuruhjaya. Pemprosesan untuk pentadbiran akaun bukan pemantauan. Pemprosesan untuk memahami atau meramalkan tingkah laku adalah pemantauan. Baki mata adalah baik-baik sahaja; skor kecenderungan churn (churn-propensity score) bukan.

Bagaimana anda melantik dan mendaftarkan seorang pegawai perlindungan data?

Kelayakan. Perenggan 5.4 tidak menetapkan sebarang kelayakan profesional minimum. Perenggan 5.5 menghendaki pengetahuan yang dapat dibuktikan tentang Akta 709, pemahaman tentang perniagaan dan operasi pemprosesannya, pemahaman tentang IT dan keselamatan data, integriti peribadi, serta keupayaan untuk membina budaya perlindungan data. JPDP mengeluarkan DPO Competency Guideline yang berasingan pada 1 Ogos 2025.

Konflik kepentingan. Perenggan 6.2 membenarkan pemegangan dua jawatan (dual-hatting) tetapi menerangkannya melalui satu contoh khusus: seorang Ketua Pemasaran yang diminta menjalankan kempen tidak seharusnya memegang peranan DPO, kerana usaha memaksimumkan pengumpulan data pelanggan dan jualan bercanggah dengan fungsi pematuhan. Pengurus rekod dan pegawai pematuhan dinyatakan sebagai umumnya selamat.

Struktur. Perenggan 6.3 membenarkan jawatan sepenuh masa atau separuh masa. Perenggan 6.4 menghendaki penggantian dalam tempoh masa yang munasabah apabila seorang DPO meninggalkan jawatan, dengan pelantikan sementara secepat mungkin.

Pendaftaran. Perenggan 7.1 memberikan tempoh 21 hari dari tarikh pelantikan untuk mendaftarkan DPO dan mengemukakan maklumat perhubungan perniagaan mereka. Perenggan 7.2 menyalurkan pendaftaran ini melalui Sistem Perlindungan Data Peribadi (SPDP) di daftar.pdp.gov.my. Perenggan 7.4 menghendaki sebarang perubahan DPO atau butiran perhubungan dikemas kini tidak lewat daripada 14 hari dari tarikh berkuat kuasa pelantikan baharu.

Kebebasan dan tempoh perkhidmatan. Perenggan 12.2 menyatakan bahawa seorang DPO tidak boleh diberhentikan kerana menjalankan tugas dengan suci hati, kecuali jika mereka telah melanggar undang-undang atau didapati cuai atau bersalah atas salah laku.

Apakah yang perlu dilakukan oleh organisasi untuk DPO?

Bahagian D garis panduan itu meletakkan kewajipan ke atas perniagaan yang melantik, bukan setakat ke atas pegawai itu sahaja.

Perenggan 13.1 menghendaki DPO dilibatkan dalam semua perkara berkaitan perlindungan data peribadi secara tepat pada masanya — dan perenggan 13.2 mengaitkan hal ini dengan peringkat paling awal kitaran hayat pemprosesan data, bermula daripada penggubalan dasar hinggalah kepada pengumpulan, penyimpanan dan pemusnahan. Ilustrasinya jelas: DPO seharusnya turut hadir dalam mesyuarat pengurusan kanan atau lembaga pengarah, atau kumpulan kerja yang berkaitan, di mana tadbir urus data peribadi dibincangkan.

Garis panduan itu juga menghendaki perniagaan memperuntukkan sumber kepada peranan ini, menyiarkan dan menyampaikan butiran perhubungan DPO, serta menyimpan rekod. Seorang DPO yang baru mengetahui tentang produk baharu dua minggu sebelum pelancarannya adalah bukti kegagalan syarikat di bawah perenggan 13.2, bukan kegagalan pegawai itu.

Terdapat juga kaitan praktikal dengan tindak balas pelanggaran data. Apabila DPO adalah mandatori, perenggan 7.8 Data Breach Notification Guideline menjadikan pegawai itu sebagai titik hubungan utama Pesuruhjaya bagi sebarang pertanyaan tentang pelanggaran data. Apabila ia tidak mandatori, pengawal data tetap perlu melantik seorang wakil yang mempunyai kekananan dan kepakaran yang mencukupi. Walau apa pun, seseorang mesti boleh dihubungi semasa jam 72 jam sedang berjalan.

Kesilapan lazim

Menganggap syarat-syarat ini sebagai kumulatif. Ia adalah alternatif. Anda tidak perlu mempunyai 20,000 subjek data dan pemantauan.

Menganggap jumlah adalah satu-satunya laluan. Syarat 4.2.3 tiada sebarang angka. Sebuah perniagaan dengan 800 pelanggan dan enjin cadangan produk adalah calon yang lebih berkemungkinan berbanding perniagaan dengan 19,000 pelanggan dan pangkalan data pesanan biasa.

Menganggap “data peribadi sensitif” hanya meliputi hal perubatan. Seksyen 4 Akta 709 merangkumi kesihatan fizikal atau mental, pandangan politik, kepercayaan agama, pelakuan atau dakwaan pelakuan sesuatu kesalahan, dan — sejak 1 April 2025 — data biometrik. Perenggan 4.2.2 turut memasukkan maklumat kewangan ke dalam kiraan yang sama. Sebuah syarikat fintech dengan 10,001 pengguna adalah terikat.

Melantik tetapi tidak mendaftar. Pelantikan dan pendaftaran adalah dua tindakan berasingan dengan jurang 21 hari antara kedua-duanya. Seorang DPO yang tidak didaftarkan tidak memenuhi s.12A(3).

Menganggap DPO pemproses data turut melindungi pengawal data. Seksyen 12A(1) dan 12A(2) mewujudkan dua kewajipan yang berasingan. Pelantikan DPO oleh vendor anda tidak memberi sebarang manfaat kepada anda.

Tidak pernah merekodkan keputusan negatif. Perenggan 4.5 menggalakkan anda merekodkan sebab-sebab kesimpulan bahawa anda berada di luar perenggan 4.2. Nota rekod itu murah untuk dibuat sekarang dan bernilai sekiranya JPDP bertanya kelak.

Langkah seterusnya

Uji ketiga-tiga syarat terhadap setiap aktiviti pemprosesan, bukan terhadap perniagaan secara keseluruhan — pemasaran, HR dan sokongan pelanggan boleh memberikan hasil yang berbeza. Jika mana-mana syarat dipenuhi, lantiklah DPO, kemudian catatkan tarikh akhir pendaftaran 21 hari melalui SPDP dalam kalendar anda. Jika tiada satu pun dipenuhi, tuliskan rekod perenggan 4.5 dan uji semula setiap kali anda menambah analitis, pengiklanan atau pemprofilan.

Kemudian semak kewajipan pemberitahuan pelanggaran data di bawah s.12B, yang turut berkuat kuasa pada hari yang sama dan terpakai sama ada anda memerlukan DPO atau tidak.

Soalan lazim 6
Adakah sebuah kedai dalam talian yang kecil benar-benar memerlukan seorang DPO?

Berkemungkinan, ya. Syarat jumlah dalam perenggan 4.2.1 dan 4.2.2 tidak akan terpakai kepada kedai yang kecil. Perenggan 4.2.3 mungkin terpakai. Ia terpakai apabila pemprosesan melibatkan aktiviti yang memerlukan pemantauan berkala dan sistematik ke atas data peribadi, dan ia tidak menyatakan sebarang bilangan minimum subjek data. Ilustrasi garis panduan itu ialah sebuah laman web runcit yang menggunakan algoritma untuk memantau carian dan pembelian penggunanya dan menawarkan cadangan berdasarkan itu. Sebuah enjin cadangan produk, piksel penyasaran semula (retargeting pixel) atau integrasi pengiklanan tingkah laku boleh meletakkan sebuah perniagaan yang sangat kecil di dalam syarat ini.

Bolehkah DPO itu seorang pekerja sedia ada, atau perunding luar?

Kedua-duanya boleh. Perenggan 6.3 menyatakan bahawa jawatan itu boleh dijalankan secara separuh masa atau sepenuh masa bergantung kepada fungsi, struktur dan saiz organisasi. Perenggan 6.2 membenarkan DPO memegang peranan lain, dengan syarat tiada konflik kepentingan — garis panduan itu secara nyata mengecualikan seorang Ketua Pemasaran yang menjalankan kempen pemasaran terus, dan secara nyata menganggap pengurus rekod serta pegawai pematuhan sebagai berisiko konflik yang rendah.

Apakah kelayakan yang diperlukan oleh seorang DPO?

Perenggan 5.4 menyatakan bahawa tiada kelayakan profesional minimum yang diperlukan, kecuali pengawal data, pemproses data atau Pesuruhjaya menetapkan sebaliknya dari semasa ke semasa. Apa yang dikehendaki oleh perenggan 5.5 ialah pengetahuan yang dapat dibuktikan tentang Akta 709, pemahaman tentang operasi pemprosesan organisasi, pemahaman tentang IT dan keselamatan data, integriti dan etika profesional, serta keupayaan untuk menggalakkan budaya perlindungan data. JPDP mengeluarkan DPO Competency Guideline yang berasingan pada 1 Ogos 2025.

Bagaimanakah saya mendaftarkan pelantikan itu?

Melalui Sistem Perlindungan Data Peribadi di daftar.pdp.gov.my. Perenggan 7.1 memberikan anda tempoh 21 hari dari tarikh pelantikan untuk mendaftarkan DPO yang dilantik dan mengemukakan maklumat perhubungan perniagaan mereka. Jika DPO atau butiran perhubungan mereka berubah, perenggan 7.4 menghendaki kemas kini dibuat tidak lewat daripada 14 hari dari tarikh berkuat kuasa pelantikan baharu.

Bagaimana jika saya membuat keputusan bahawa saya tidak memerlukan seorang DPO?

Dokumenkan keputusan itu. Perenggan 4.5 menyatakan bahawa seorang pengawal data atau pemproses data boleh menyimpan rekod sebab-sebab tidak melantik seorang DPO apabila ia membuat kesimpulan bahawa keperluan perenggan 4.2 tidak dipenuhi. Rekod itu adalah satu-satunya perkara yang membezakan anda daripada dakwaan bahawa anda langsung tidak pernah mempertimbangkan persoalan ini.

Adakah pelantikan seorang DPO mengurangkan liabiliti syarikat itu sendiri?

Tidak. Seksyen 12A(4) menyatakan bahawa pelantikan itu tidak melepaskan pengawal data atau pemproses data daripada sebarang kewajipan atau fungsi di bawah Akta, dan perenggan 6.1 garis panduan itu mengulangi perkara yang sama. Organisasi itu kekal bertanggungjawab dan bertanggungan atas ketidakpatuhan.

Sumber & sejarah 4 sumber
⚑ Menunggu pengesahan pakar

Perkara berikut sengaja tidak dinyatakan atau diterangkan secara umum sahaja sehingga disahkan oleh pakar bidang:

  • Whether JPDP treats a first-party analytics tool without behavioural profiling as regular and systematic monitoring — the guideline gives examples but no test
  • The full text of the DPO Competency Guideline of 1 August 2025 and whether it sets any mandatory training
  • Whether the 21-day registration duty in paragraph 7.1 applies to a data processor, which appoints under s.12A(2) but is not named in that paragraph

Sumber

  1. Personal Data Protection Guideline — Appointment of Data Protection Officer, Version 1.0 — Personal Data Protection Commissioner Malaysia
  2. Personal Data Protection (Amendment) Act 2024 [Act A1727] — Attorney General's Chambers
  3. Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — Attorney General's Chambers
  4. Guidelines and Circular on Personal Data Protection — Appointment of Data Protection Officer — Personal Data Protection Commissioner Malaysia

Sejarah perubahan

Versi Tarikh Perubahan Oleh
01.00 20 Jul 2026 Approved and published.
Lagi dalam Pematuhan Digital Lihat semua 6 →
Pengetahuan berkaitan
Kongsi