# Pematuhan PDPA di Malaysia Selepas Pindaan 2024

> Apa yang diubah oleh Akta Perlindungan Data Peribadi (Pindaan) 2024, tarikh tepat setiap bahagian mula berkuat kuasa, dan tanggungjawab yang kini mengikat setiap perniagaan Malaysia yang mengendalikan data peribadi.

- Category: business
- Language: ms
- Status: published
- Updated: 2026-08-14
- Canonical: https://negaraku.md/business/pdpa-compliance-malaysia

---

Jika notis privasi anda masih menyebut “pengguna data”, ia sedang menerangkan satu kategori orang yang telah berhenti wujud pada 1 April 2025.

Itu bukan perkara kosmetik semata-mata. Seksyen 2 Akta Perlindungan Data Peribadi (Pindaan) 2024 menggantikan “pengguna data” dengan “pengawal data” di mana-mana frasa itu muncul dalam Akta 709, termasuk dalam nota bahu. Bersamanya datang penalti utama yang menjadi tiga kali ganda, satu kelas defendan baharu yang bertanggungjawab secara langsung, dan — dari 1 Jun 2025 — dua kewajipan dengan tarikh akhir yang tegas yang tidak wujud dalam undang-undang Malaysia sebelum ini.

Kebanyakan bahan pematuhan yang masih ada di internet ditulis berdasarkan Akta 2010. Halaman ini ditulis berdasarkan Akta seperti yang dipinda.

## Apakah yang sebenarnya diubah oleh pindaan 2024?

Akta pindaan ialah **A1727**, bukan A1717. Penyongsangan itu muncul cukup kerap dalam ringkasan yang beredar sehingga wajar dinyatakan: Akta A1717 ialah statut yang berbeza. A1727 menerima Perkenan Diraja pada 9 Oktober 2024 dan diwartakan pada 17 Oktober 2024.

Ia tidak berkuat kuasa secara sekaligus. Seksyen 1(2) membenarkan Menteri menetapkan tarikh berbeza untuk peruntukan berbeza, dan **P.U.(B) 522/2024**, bertarikh 19 Disember 2024 dan diwartakan 24 Disember 2024, berbuat demikian dengan tepat.

| Permulaan kuat kuasa | Seksyen A1727 | Apa yang sebenarnya berubah |
| --- | --- | --- |
| **1 Januari 2025** | 7, 11, 13, 14 | Penyelenggaraan — teks bahasa kebangsaan s.16(3), akaun s.67, penyampaian secara elektronik di bawah s.136(1), dan peruntukan pengekalan |
| **1 April 2025** | 2, 3, 4, 5, 8, 10, 12 | Pengguna data menjadi pengawal data; data biometrik ditambah kepada data peribadi sensitif; “pelanggaran data peribadi” ditakrifkan; individu yang meninggal dunia dikecualikan; pemproses terikat dengan Prinsip Keselamatan; penalti dinaikkan kepada RM1j; senarai putih s.129 dipadamkan |
| **1 Jun 2025** | 6, 9 | Bahagian 1a baharu — s.12A pegawai perlindungan data dan s.12B pemberitahuan pelanggaran — serta s.43A baharu, hak kemudahalihan data |

Tiga perubahan daripada peringkat April melakukan kerja yang sebenar.

**Data biometrik kini menjadi data peribadi sensitif.** Seksyen 3(b) memasukkan satu takrifan — data peribadi yang terhasil daripada pemprosesan teknikal berkaitan ciri fizikal, fisiologi atau tingkah laku seseorang — dan s.3(c) meletakkannya ke dalam takrifan data peribadi sensitif. Jika anda menjalankan kehadiran melalui cap jari atau pengecaman wajah, anda beralih ke rejim kebenaran s.40 dalam sekelip mata.

**Individu yang telah meninggal dunia bukan lagi subjek data.** Seksyen 3(f) menyatakannya secara nyata. Rekod harta pusaka dan warisan berada di luar Akta 709.

**Penalti maksimum kerana melanggar sesuatu prinsip menjadi tiga kali ganda.** Seksyen 4(b)(ii) menggantikan “tiga ratus ribu ringgit atau … dua tahun” dengan **satu juta ringgit atau … tiga tahun**.

## Siapakah yang diikat oleh Akta ini pada mulanya?

Sebelum apa-apa ini menjadi penting, semak sama ada Akta 709 menjangkau anda sama sekali — kerana skopnya lebih sempit daripada yang diandaikan kebanyakan orang dalam satu arah dan lebih luas dalam arah lain.

Seksyen 2(1) menerapkan Akta ini kepada mana-mana orang yang memproses, atau yang mempunyai kawalan ke atas atau membenarkan pemprosesan, data peribadi **berkenaan dengan transaksi komersial**. Had transaksi komersial itu turut menjangkau takrifan data peribadi dalam s.4. Penyimpanan rekod peribadi atau isi rumah semata-mata berada di luar.

Seksyen 2(2) kemudian menetapkan sangkut wilayah. Akta ini mengikat seseorang yang **ditubuhkan di Malaysia**, sama ada pemprosesan itu berlaku dalam konteks penubuhan itu atau tidak; dan seseorang yang **tidak ditubuhkan di Malaysia yang menggunakan kelengkapan di Malaysia** untuk pemprosesan, selain daripada semata-mata transit. Seksyen 2(3) menghendaki kategori kedua itu menamakan seorang wakil yang ditubuhkan di Malaysia.

Seksyen 2(4) mentakrifkan penubuhan secara meluas: seseorang individu yang hadir secara fizikal di Malaysia sekurang-kurangnya **180 hari** dalam satu tahun kalendar; sebuah badan yang diperbadankan di bawah Akta Syarikat; sebuah perkongsian atau persatuan tidak diperbadankan yang dibentuk di bawah undang-undang bertulis Malaysia; atau sesiapa yang menyelenggara pejabat, cawangan atau agensi di sini, atau amalan tetap.

Dua pengecualian dalam s.3 wajar diketahui. Akta ini **tidak terpakai kepada Kerajaan Persekutuan atau Kerajaan Negeri** — satu jurang yang tidak ditutup oleh pindaan ini. Dan ia tidak terpakai kepada data peribadi yang diproses di luar Malaysia melainkan data itu bertujuan untuk **diproses lanjut di Malaysia**.

Perhatikan bahawa tiada apa-apa dalam hal ini bergantung pada saiz. Tiada de minimis, tiada lantai hasil dan tiada ujian bilangan pekerja di mana-mana dalam Akta 709.

## Adakah anda pengawal data atau pemproses data?

Sebelum April 2025 ini sebahagian besarnya merupakan persoalan penggubalan untuk kontrak vendor anda. Ia kini menjadi persoalan tentang siapa yang tersenarai dalam kertas pertuduhan.

Seorang **pengawal data** menentukan tujuan dan cara pemprosesan. Seorang **pemproses data** memproses data peribadi hanya bagi pihak seorang pengawal dan tidak memprosesnya untuk tujuannya sendiri.

Seksyen 4 A1727 memasukkan s.5(1A) baharu: apabila pemprosesan dijalankan oleh pemproses data bagi pihak pengawal data, **pemproses data hendaklah mematuhi Prinsip Keselamatan**. Seksyen 5 A1727 kemudian menulis semula s.9 itu sendiri supaya kewajipan mengambil langkah praktikal terpakai kepada “pengawal data dan pemproses data”, dan memindahkan kewajipan jaminan vendor dalam s.9(2) kepada pemproses.

Kesan praktikalnya: sebuah biro gaji Malaysia, penyedia pengehosan atau pusat hubungan yang diselaraskan luar yang kehilangan data pelanggan kini boleh didakwa secara langsung, pada RM1,000,000 atau tiga tahun, tanpa pelanggan perlu disertakan. Pemproses yang menetapkan harga perkhidmatan mereka berdasarkan andaian lama pendedahan kontrak semata-mata telah menetapkan semula harga sepanjang 2025.

Satu perkara yang **tidak** berubah: s.12A(2) menghendaki pemproses data melantik pegawai perlindungan datanya sendiri, tetapi kewajipan pendaftaran dalam garis panduan dinyatakan sebagai kewajipan **pengawal data**. Pemproses melantik; pengawal mendaftar.

## Apakah tujuh prinsip perlindungan data peribadi?

Seksyen 5(1) Akta 709 menyenaraikannya, dan A1727 membiarkan senarai dan penomboran itu tidak berubah.

| Prinsip | Seksyen | Kewajipan dalam satu baris |
| --- | --- | --- |
| Am | 6 | Tiada pemprosesan tanpa kebenaran, dan tiada pemprosesan data peribadi sensitif kecuali di bawah s.40 |
| Notis dan Pilihan | 7 | Notis bertulis, dalam bahasa kebangsaan dan bahasa Inggeris, tentang apa yang anda kumpul dan mengapa |
| Penzahiran | 8 | Tiada penzahiran di luar tujuan atau kelas pihak ketiga yang dinyatakan tanpa kebenaran |
| Keselamatan | 9 | Langkah praktikal terhadap kehilangan, salah guna, akses tidak dibenarkan, pengubahan atau pemusnahan |
| Pengekalan | 10 | Jangan simpan lebih lama daripada perlu; musnahkan atau padamkan secara kekal apabila selesai |
| Integriti Data | 11 | Tepat, lengkap, tidak mengelirukan, dikemas kini |
| Akses | 12 | Subjek data memperoleh hak akses dan pembetulan |

Perlanggaran mana-mana daripadanya ialah kesalahan di bawah s.5(2) — RM1,000,000 atau tiga tahun atau kedua-duanya, sejak 1 April 2025.

Prinsip Pengekalan ialah yang paling kerap gagal dipatuhi oleh kebanyakan perniagaan Malaysia dan yang boleh dibuktikan oleh JPDP tanpa aduan: peti masuk berisi imbasan NRIC pelanggan sepuluh tahun ialah perlanggaran s.10 secara nyata.

## Adakah anda perlu mendaftar dengan JPDP?

Hanya jika anda tergolong dalam satu kelas yang ditetapkan di bawah s.14. Terdapat **13 kelas**, yang ditetapkan oleh Perintah Perlindungan Data Peribadi (Golongan Pengguna Data) 2013, P.U.(A) 336/2013, seperti yang dipinda oleh P.U.(A) 326/2016 yang menambah pemegang pajak gadai dan pemberi pinjaman wang.

Jika anda berada dalam sesuatu kelas dan anda memproses data peribadi tanpa sijil pendaftaran, itu ialah **RM500,000 atau tiga tahun atau kedua-duanya** di bawah s.16(4). Yuran pendaftaran adalah dari RM100 untuk pemilik tunggal sehingga RM400 untuk syarikat awam, di bawah P.U.(A) 337/2013, dan pengawal data yang tergolong dalam dua atau lebih kelas hendaklah mendaftar berasingan bagi setiap satu.

Jika anda tiada dalam mana-mana kelas, anda tidak mendaftar apa-apa — tetapi anda masih terikat dengan setiap prinsip, dengan s.12A dan dengan s.12B. Perkara terakhir itulah tempat kebanyakan pasaran tersalah faham; lihat bahagian kesilapan di bawah.

## Siapa yang memerlukan pegawai perlindungan data?

Seksyen 12A mula berkuat kuasa 1 Jun 2025. Syaratnya terletak dalam garis panduan Pesuruhjaya bertarikh 25 Februari 2025, pada perenggan 4.2, dan ia bersifat **disjunktif** — mana-mana satu mencetuskan kewajipan itu:

- data peribadi melebihi **20,000 subjek data**; atau
- data peribadi sensitif termasuk maklumat kewangan melebihi **10,000 subjek data**; atau
- aktiviti yang memerlukan **pemantauan yang tetap dan sistematik** terhadap data peribadi.

Tiada ujian hasil, tiada ujian bilangan pekerja, dan — yang paling penting — **tiada lantai jumlah pada cabang ketiga**. Contoh yang diberi oleh garis panduan itu sendiri bagi pemantauan yang tetap dan sistematik ialah laman web runcit yang menggunakan algoritma untuk memantau carian dan pembelian serta menawarkan cadangan. Itu menggambarkan sebahagian besar e-dagang Malaysia.

Pelantikan mesti didaftarkan dengan Pesuruhjaya melalui SPDP di daftar.pdp.gov.my **dalam tempoh 21 hari** dari pelantikan, dan sebarang perubahan dikemas kini dalam tempoh 14 hari.

## Bila anda mesti memberitahu pelanggaran data?

Seksyen 12B(1) menyatakan “secepat mungkin”. **72 jam** yang dipetik oleh semua orang tidak terkandung dalam Akta — ia ialah perenggan 6.1 Garis Panduan Pemberitahuan Pelanggaran Data. Pencetusnya ialah bahawa pelanggaran itu menyebabkan atau berkemungkinan menyebabkan **kemudaratan yang ketara**, yang ditakrifkan pada perenggan 5.2, yang merangkumi mana-mana pelanggaran yang menjejaskan lebih daripada 1,000 subjek data.

Subjek data yang terjejas mesti diberitahu dalam tempoh **7 hari** dari pemberitahuan kepada Pesuruhjaya. Kegagalan memberitahu Pesuruhjaya ialah RM250,000 atau dua tahun di bawah s.12B(3).

## Bolehkah anda masih menghantar data peribadi ke luar negara?

Ya, dan lalunya berubah pada 1 April 2025.

Seksyen 129(1) lama melarang pemindahan ke luar Malaysia kecuali ke tempat yang diwartakan oleh Menteri atas syor Pesuruhjaya. Senarai putih penuh tidak pernah diwartakan, yang menjadikan seksyen itu hampir tidak boleh dilaksanakan dan banyak diabaikan.

Seksyen 12 A1727 **memadamkan s.129(1) sama sekali**, dan menulis semula s.129(2) supaya ia kini terbaca sebagai satu kebenaran: pengawal data boleh memindahkan data peribadi ke tempat di luar Malaysia jika terdapat sedang berkuat kuasa di tempat itu undang-undang yang **secara substantifnya serupa** dengan Akta 709, atau tempat itu **memastikan tahap perlindungan yang mencukupi** sekurang-kurangnya setara dengan Akta 709. Perkataan “atau yang memenuhi tujuan yang sama seperti Akta ini” telah digugurkan daripada cabang (a).

Ini ialah penilaian kendiri — tiada permohonan dan tiada kelulusan — tetapi ia tidak tanpa panduan. Pada **29 April 2025** Pesuruhjaya melancarkan **Garis Panduan Pemindahan Data Peribadi Rentas Sempadan** (GP_CBPDT), yang menetapkan kriteria untuk kedua-dua cabang. Untuk bergantung pada sama ada ujian *undang-undang yang secara substantifnya serupa* atau *tahap perlindungan yang mencukupi*, pengawal data mesti menjalankan **Penilaian Impak Pemindahan (TIA)** yang menimbang faktor-faktor yang dinyatakan — hak subjek data yang setanding di destinasi, dan langkah keselamatan penerima yang sejajar dengan Prinsip Keselamatan dan Piawaian Perlindungan Data Peribadi — dengan setiap TIA sah untuk **tidak lebih daripada tiga tahun**. Alasan berasingan dalam s.129(3) kekal, termasuk kebenaran, keperluan kontrak dan prosiding undang-undang, dan garis panduan itu menjelaskannya juga; hanya perenggan (h), pemindahan yang Menteri anggap sebagai untuk kepentingan awam, yang telah dipadamkan bersama-sama jentera menteri dalam s.129(4).

## Apakah hak baharu kepada kemudahalihan data?

Seksyen 9 A1727 memasukkan **s.43A** dengan berkuat kuasa dari 1 Jun 2025, dan ia ialah perubahan yang paling banyak terlepas pandang oleh ulasan sementara semua orang menumpukan pada peruntukan DPO dan pelanggaran.

Seksyen 43A(1) membenarkan subjek data meminta pengawal data menghantar data peribadinya **terus kepada pengawal data lain pilihannya**, melalui notis secara bertulis yang diberikan secara elektronik. Seksyen 43A(2) menjadikannya tertakluk kepada **kemungkinan teknikal dan keserasian format data** — satu had yang bermakna, dan yang paling banyak diharapkan oleh pengawal. Seksyen 43A(3) menghendaki penghantaran diselesaikan “dalam tempoh sebagaimana yang ditetapkan”.

Tiada tempoh telah ditetapkan. Hak itu berkuat kuasa tanpa jam yang dilekatkan padanya, yang bermakna pengawal pada masa ini tidak boleh lewat, tetapi juga tidak boleh menolak secara langsung atas alasan masa. Bina keupayaan eksport sekarang dan bukan selepas satu tempoh diwartakan.

Pindaan yang sama menjalinkan kemudahalihan ke dalam jentera: s.3(e) A1727 meluaskan takrifan “pemohon” dalam s.4 untuk merangkumi seseorang yang membuat **permintaan kemudahalihan data**, supaya peruntukan pemohon sedia ada terpakai kepadanya.

## Apakah penalti-penalti itu?

| Perlanggaran | Peruntukan | Maksimum |
| --- | --- | --- |
| Perlanggaran prinsip perlindungan data peribadi | s.5(2) | RM1,000,000 / 3 tahun |
| Perlanggaran Prinsip Keselamatan oleh pemproses data | s.5(1A) dengan s.5(2) | RM1,000,000 / 3 tahun |
| Pemprosesan tanpa pendaftaran apabila dalam kelas yang boleh didaftarkan | s.16(4) | RM500,000 / 3 tahun |
| Meneruskan pemprosesan selepas sijil tamat tempoh | P.U.(A) 337/2013 per.5(2) | RM250,000 / 2 tahun |
| Kegagalan memberitahu Pesuruhjaya tentang sesuatu pelanggaran | s.12B(3) | RM250,000 / 2 tahun |

## Kesilapan lazim

**Menganggap status pendaftaran menentukan segala-galanya.** Tidak. Seksyen 12A dan 12B mengikat **setiap pengawal data**, sama ada anda muncul dalam mana-mana daripada 13 kelas itu atau tidak. Sebuah Sdn Bhd yang menjalankan aplikasi langganan tidak mendaftar apa-apa dan masih terhutang seorang DPO dan jam 72 jam.

**Melayan angka 72 jam sebagai berkanun.** Ia terletak dalam garis panduan yang dikeluarkan di bawah s.48(g), bukan dalam s.12B. Itu penting jika anda bertikai mengenainya: piawaian berkanun ialah “secepat mungkin”, dan garis panduan menjelaskan apa yang akan dianggap oleh Pesuruhjaya sebagai memenuhinya.

**Memetik A1717.** Akta pindaan ialah A1727. Sahkan nombor itu sebelum anda memetiknya dalam kertas lembaga.

**Membiarkan “pengguna data” dalam notis privasi.** Kosmetik pada dirinya sendiri, tetapi ia merupakan isyarat yang boleh dipercayai bahawa notis itu belum disemak sejak 2024 — dan Prinsip Notis dan Pilihan s.7 menghendaki notis itu tepat.

**Mempercayai senarai putih masih mengawal pemindahan rentas sempadan.** Sejumlah besar panduan bertarikh 2023 yang mengejutkan masih memberitahu pembaca supaya menyemak senarai negara yang diluluskan yang diwartakan. Mekanisme itu telah dipadamkan. Nilai destinasi anda sendiri dan dokumentasikan penilaian itu — Garis Panduan Pemindahan Data Peribadi Rentas Sempadan menjangkakan satu Penilaian Impak Pemindahan, disegarkan sekurang-kurangnya setiap tiga tahun.

**Menganggap DPA vendor awan anda melepaskan tanggungjawab anda.** Seksyen 12A(4) adalah nyata: melantik seorang DPO tidak melepaskan pengawal atau pemproses daripada apa-apa kewajipan di bawah Akta. Logik yang sama terpakai melalui Prinsip Keselamatan — anda kekal bertanggungjawab atas pemprosesan anda sendiri.

## Apa seterusnya

Kerjakannya mengikut urutan ini. Putuskan sama ada anda seorang pengawal, seorang pemproses, atau kedua-duanya untuk set data yang berbeza. Uji diri anda terhadap tiga cabang DPO, dengan memberi perhatian kepada yang ketiga. Semak sama ada mana-mana daripada 13 kelas pendaftaran menjangkau anda. Kemudian tulis pelan tindakan pelanggaran — kerana 72 jam tidak cukup panjang untuk mereka bentuk satu proses dari awal sementara insiden itu sedang berlaku.

Tiga daripada empat garis panduan khusus subjek yang telah diisyaratkan oleh JPDP kini telah berkuat kuasa: pada **30 April 2026** Pesuruhjaya melancarkan garis panduan **Penilaian Impak Perlindungan Data**, **Perlindungan Data Melalui Reka Bentuk**, dan **Pembuatan Keputusan Automatik dan Pemprofilan**. Hanya garis panduan **kemudahalihan data** yang masih belum selesai, kekal sebagai kertas perundingan (PCP 03/2024). Hak kemudahalihan s.43A itu sendiri telah berkuat kuasa sejak 1 Jun 2025 tetapi tiada tempoh penghantaran telah ditetapkan, jadi ia pada masa ini merupakan hak tanpa jam. Perhatikan juga hasil Kertas Perundingan Awam 4/2025 tentang pindaan kepada Peraturan-Peraturan Perlindungan Data Peribadi 2013, yang masih di peringkat perundingan setakat Ogos 2026.

## Sources

- Personal Data Protection (Amendment) Act 2024 [Act A1727] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/2430673_BI/Act%20A1727.pdf (Attorney General's Chambers)
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/2587515/PUB%20522_2024.pdf (Attorney General's Chambers)
- Personal Data Protection Act 2010 [Act 709] — Reprint 2023 — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/1726091_BI/ACT%20709-REPRINT%202023.pdf (Attorney General's Chambers)
- Personal Data Protection Guideline — Appointment of Data Protection Officer, Version 1.0 — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_DPO_ENG.pdf (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection Guideline — Data Breach Notification, Version 1.0 — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_DBN_ENG.pdf (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection (Class of Data Users) Order 2013 [P.U. (A) 336/2013] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/pua_20131114_P.U.%20(A)%20336-PERINTAH%20PERLINDUNGAN%20DATA%20PERIBADI%20(GOLONGAN%20PENGGUNA%20DATA)%202013.pdf (Attorney General's Chambers)
- Personal Data Protection (Registration of Data User) Regulations 2013 [P.U. (A) 337/2013] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/pua_20131114_P.U.%20(A)%20337.pdf (Attorney General's Chambers)
- Cross Border Personal Data Transfer Guideline [GP_CBPDT_EN] — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_CBPDT_EN-1.pdf (Personal Data Protection Commissioner Malaysia)
- Data Protection Impact Assessment Guideline (DPIA) — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2026/04/Data-Protection-Impact-Assessment-Guideline-DPIA.pdf (Personal Data Protection Commissioner Malaysia)
- Data Protection By Design Guideline (DpbD) — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2026/04/Data-Protection-By-Design-Guideline-DpbD.pdf (Personal Data Protection Commissioner Malaysia)
- PDP Commissioner launches Guidelines on Data Protection Impact Assessment, Automated Decision-Making and Profiling, and Data Protection by Design — https://www.allenandgledhill.com/perspectives/publications/bulletins-malaysia/2026/pdp-commissioner-launches-guidelines-on-data-protection-impact-assessment-automated-decision-making-and-profiling-and-data-protection-by-design/ (Allen & Gledhill)
- AKTA 709 — Guidelines, Orders and Public Consultation Papers listing — https://www.pdp.gov.my/ppdpv1/en/akta709/ (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection Regulations 2013 [P.U. (A) 335/2013] — https://www.pdp.gov.my/ppdpv1/en/akta/personal-data-protection-regulations-2013/ (Personal Data Protection Commissioner Malaysia)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
