Akta Perlindungan Data Peribadi 2010 telah ditulis semula oleh Akta A1727, yang mula berkuat kuasa dalam tiga peringkat — 1 Januari 2025, 1 April 2025 dan 1 Jun 2025. Sejak 1 April 2025 anda ialah pengawal data, bukan pengguna data; data biometrik ialah data peribadi sensitif; dan pemproses data terikat secara langsung dengan Prinsip Keselamatan dengan penalti RM1,000,000. Sejak 1 Jun 2025 pegawai perlindungan data dan pemberitahuan pelanggaran dalam 72 jam ialah kewajipan yang telah berkuat kuasa.
- Akta pindaan ialah A1727, diwartakan pada 17 Oktober 2024 — bukan A1717, yang merupakan statut yang sama sekali berbeza
- P.U.(B) 522/2024 memisahkan permulaan kuat kuasa merentasi 1 Januari 2025, 1 April 2025 dan 1 Jun 2025
- Pengguna data menjadi pengawal data pada 1 April 2025 melalui penggantian am dalam s.2 A1727
- Pemproses data kini bertanggungjawab secara langsung di bawah Prinsip Keselamatan, penalti RM1,000,000 atau 3 tahun
- Senarai putih s.129 telah dipadamkan — pemindahan rentas sempadan kini merupakan penilaian kendiri oleh pengawal
- Data biometrik ialah data peribadi sensitif; individu yang telah meninggal dunia bukan lagi subjek data
- Tujuh prinsip dan 13 kelas yang boleh didaftarkan tidak diubah oleh pindaan ini
Untuk siapa: Mana-mana perniagaan Malaysia, cawangan atau syarikat asing yang memproses data peribadi berkenaan dengan transaksi komersial.
Dalam halaman ini
Jika notis privasi anda masih menyebut “pengguna data”, ia sedang menerangkan satu kategori orang yang telah berhenti wujud pada 1 April 2025.
Itu bukan perkara kosmetik semata-mata. Seksyen 2 Akta Perlindungan Data Peribadi (Pindaan) 2024 menggantikan “pengguna data” dengan “pengawal data” di mana-mana frasa itu muncul dalam Akta 709, termasuk dalam nota bahu. Bersamanya datang penalti utama yang menjadi tiga kali ganda, satu kelas defendan baharu yang bertanggungjawab secara langsung, dan — dari 1 Jun 2025 — dua kewajipan dengan tarikh akhir yang tegas yang tidak wujud dalam undang-undang Malaysia sebelum ini.
Kebanyakan bahan pematuhan yang masih ada di internet ditulis berdasarkan Akta 2010. Halaman ini ditulis berdasarkan Akta seperti yang dipinda.
Apakah yang sebenarnya diubah oleh pindaan 2024?
Akta pindaan ialah A1727, bukan A1717. Penyongsangan itu muncul cukup kerap dalam ringkasan yang beredar sehingga wajar dinyatakan: Akta A1717 ialah statut yang berbeza. A1727 menerima Perkenan Diraja pada 9 Oktober 2024 dan diwartakan pada 17 Oktober 2024.
Ia tidak berkuat kuasa secara sekaligus. Seksyen 1(2) membenarkan Menteri menetapkan tarikh berbeza untuk peruntukan berbeza, dan P.U.(B) 522/2024, bertarikh 19 Disember 2024 dan diwartakan 24 Disember 2024, berbuat demikian dengan tepat.
| Permulaan kuat kuasa | Seksyen A1727 | Apa yang sebenarnya berubah |
|---|---|---|
| 1 Januari 2025 | 7, 11, 13, 14 | Penyelenggaraan — teks bahasa kebangsaan s.16(3), akaun s.67, penyampaian secara elektronik di bawah s.136(1), dan peruntukan pengekalan |
| 1 April 2025 | 2, 3, 4, 5, 8, 10, 12 | Pengguna data menjadi pengawal data; data biometrik ditambah kepada data peribadi sensitif; “pelanggaran data peribadi” ditakrifkan; individu yang meninggal dunia dikecualikan; pemproses terikat dengan Prinsip Keselamatan; penalti dinaikkan kepada RM1j; senarai putih s.129 dipadamkan |
| 1 Jun 2025 | 6, 9 | Bahagian 1a baharu — s.12A pegawai perlindungan data dan s.12B pemberitahuan pelanggaran — serta s.43A baharu, hak kemudahalihan data |
Tiga perubahan daripada peringkat April melakukan kerja yang sebenar.
Data biometrik kini menjadi data peribadi sensitif. Seksyen 3(b) memasukkan satu takrifan — data peribadi yang terhasil daripada pemprosesan teknikal berkaitan ciri fizikal, fisiologi atau tingkah laku seseorang — dan s.3(c) meletakkannya ke dalam takrifan data peribadi sensitif. Jika anda menjalankan kehadiran melalui cap jari atau pengecaman wajah, anda beralih ke rejim kebenaran s.40 dalam sekelip mata.
Individu yang telah meninggal dunia bukan lagi subjek data. Seksyen 3(f) menyatakannya secara nyata. Rekod harta pusaka dan warisan berada di luar Akta 709.
Penalti maksimum kerana melanggar sesuatu prinsip menjadi tiga kali ganda. Seksyen 4(b)(ii) menggantikan “tiga ratus ribu ringgit atau … dua tahun” dengan satu juta ringgit atau … tiga tahun.
Siapakah yang diikat oleh Akta ini pada mulanya?
Sebelum apa-apa ini menjadi penting, semak sama ada Akta 709 menjangkau anda sama sekali — kerana skopnya lebih sempit daripada yang diandaikan kebanyakan orang dalam satu arah dan lebih luas dalam arah lain.
Seksyen 2(1) menerapkan Akta ini kepada mana-mana orang yang memproses, atau yang mempunyai kawalan ke atas atau membenarkan pemprosesan, data peribadi berkenaan dengan transaksi komersial. Had transaksi komersial itu turut menjangkau takrifan data peribadi dalam s.4. Penyimpanan rekod peribadi atau isi rumah semata-mata berada di luar.
Seksyen 2(2) kemudian menetapkan sangkut wilayah. Akta ini mengikat seseorang yang ditubuhkan di Malaysia, sama ada pemprosesan itu berlaku dalam konteks penubuhan itu atau tidak; dan seseorang yang tidak ditubuhkan di Malaysia yang menggunakan kelengkapan di Malaysia untuk pemprosesan, selain daripada semata-mata transit. Seksyen 2(3) menghendaki kategori kedua itu menamakan seorang wakil yang ditubuhkan di Malaysia.
Seksyen 2(4) mentakrifkan penubuhan secara meluas: seseorang individu yang hadir secara fizikal di Malaysia sekurang-kurangnya 180 hari dalam satu tahun kalendar; sebuah badan yang diperbadankan di bawah Akta Syarikat; sebuah perkongsian atau persatuan tidak diperbadankan yang dibentuk di bawah undang-undang bertulis Malaysia; atau sesiapa yang menyelenggara pejabat, cawangan atau agensi di sini, atau amalan tetap.
Dua pengecualian dalam s.3 wajar diketahui. Akta ini tidak terpakai kepada Kerajaan Persekutuan atau Kerajaan Negeri — satu jurang yang tidak ditutup oleh pindaan ini. Dan ia tidak terpakai kepada data peribadi yang diproses di luar Malaysia melainkan data itu bertujuan untuk diproses lanjut di Malaysia.
Perhatikan bahawa tiada apa-apa dalam hal ini bergantung pada saiz. Tiada de minimis, tiada lantai hasil dan tiada ujian bilangan pekerja di mana-mana dalam Akta 709.
Adakah anda pengawal data atau pemproses data?
Sebelum April 2025 ini sebahagian besarnya merupakan persoalan penggubalan untuk kontrak vendor anda. Ia kini menjadi persoalan tentang siapa yang tersenarai dalam kertas pertuduhan.
Seorang pengawal data menentukan tujuan dan cara pemprosesan. Seorang pemproses data memproses data peribadi hanya bagi pihak seorang pengawal dan tidak memprosesnya untuk tujuannya sendiri.
Seksyen 4 A1727 memasukkan s.5(1A) baharu: apabila pemprosesan dijalankan oleh pemproses data bagi pihak pengawal data, pemproses data hendaklah mematuhi Prinsip Keselamatan. Seksyen 5 A1727 kemudian menulis semula s.9 itu sendiri supaya kewajipan mengambil langkah praktikal terpakai kepada “pengawal data dan pemproses data”, dan memindahkan kewajipan jaminan vendor dalam s.9(2) kepada pemproses.
Kesan praktikalnya: sebuah biro gaji Malaysia, penyedia pengehosan atau pusat hubungan yang diselaraskan luar yang kehilangan data pelanggan kini boleh didakwa secara langsung, pada RM1,000,000 atau tiga tahun, tanpa pelanggan perlu disertakan. Pemproses yang menetapkan harga perkhidmatan mereka berdasarkan andaian lama pendedahan kontrak semata-mata telah menetapkan semula harga sepanjang 2025.
Satu perkara yang tidak berubah: s.12A(2) menghendaki pemproses data melantik pegawai perlindungan datanya sendiri, tetapi kewajipan pendaftaran dalam garis panduan dinyatakan sebagai kewajipan pengawal data. Pemproses melantik; pengawal mendaftar.
Apakah tujuh prinsip perlindungan data peribadi?
Seksyen 5(1) Akta 709 menyenaraikannya, dan A1727 membiarkan senarai dan penomboran itu tidak berubah.
| Prinsip | Seksyen | Kewajipan dalam satu baris |
|---|---|---|
| Am | 6 | Tiada pemprosesan tanpa kebenaran, dan tiada pemprosesan data peribadi sensitif kecuali di bawah s.40 |
| Notis dan Pilihan | 7 | Notis bertulis, dalam bahasa kebangsaan dan bahasa Inggeris, tentang apa yang anda kumpul dan mengapa |
| Penzahiran | 8 | Tiada penzahiran di luar tujuan atau kelas pihak ketiga yang dinyatakan tanpa kebenaran |
| Keselamatan | 9 | Langkah praktikal terhadap kehilangan, salah guna, akses tidak dibenarkan, pengubahan atau pemusnahan |
| Pengekalan | 10 | Jangan simpan lebih lama daripada perlu; musnahkan atau padamkan secara kekal apabila selesai |
| Integriti Data | 11 | Tepat, lengkap, tidak mengelirukan, dikemas kini |
| Akses | 12 | Subjek data memperoleh hak akses dan pembetulan |
Perlanggaran mana-mana daripadanya ialah kesalahan di bawah s.5(2) — RM1,000,000 atau tiga tahun atau kedua-duanya, sejak 1 April 2025.
Prinsip Pengekalan ialah yang paling kerap gagal dipatuhi oleh kebanyakan perniagaan Malaysia dan yang boleh dibuktikan oleh JPDP tanpa aduan: peti masuk berisi imbasan NRIC pelanggan sepuluh tahun ialah perlanggaran s.10 secara nyata.
Adakah anda perlu mendaftar dengan JPDP?
Hanya jika anda tergolong dalam satu kelas yang ditetapkan di bawah s.14. Terdapat 13 kelas, yang ditetapkan oleh Perintah Perlindungan Data Peribadi (Golongan Pengguna Data) 2013, P.U.(A) 336/2013, seperti yang dipinda oleh P.U.(A) 326/2016 yang menambah pemegang pajak gadai dan pemberi pinjaman wang.
Jika anda berada dalam sesuatu kelas dan anda memproses data peribadi tanpa sijil pendaftaran, itu ialah RM500,000 atau tiga tahun atau kedua-duanya di bawah s.16(4). Yuran pendaftaran adalah dari RM100 untuk pemilik tunggal sehingga RM400 untuk syarikat awam, di bawah P.U.(A) 337/2013, dan pengawal data yang tergolong dalam dua atau lebih kelas hendaklah mendaftar berasingan bagi setiap satu.
Jika anda tiada dalam mana-mana kelas, anda tidak mendaftar apa-apa — tetapi anda masih terikat dengan setiap prinsip, dengan s.12A dan dengan s.12B. Perkara terakhir itulah tempat kebanyakan pasaran tersalah faham; lihat bahagian kesilapan di bawah.
Siapa yang memerlukan pegawai perlindungan data?
Seksyen 12A mula berkuat kuasa 1 Jun 2025. Syaratnya terletak dalam garis panduan Pesuruhjaya bertarikh 25 Februari 2025, pada perenggan 4.2, dan ia bersifat disjunktif — mana-mana satu mencetuskan kewajipan itu:
- data peribadi melebihi 20,000 subjek data; atau
- data peribadi sensitif termasuk maklumat kewangan melebihi 10,000 subjek data; atau
- aktiviti yang memerlukan pemantauan yang tetap dan sistematik terhadap data peribadi.
Tiada ujian hasil, tiada ujian bilangan pekerja, dan — yang paling penting — tiada lantai jumlah pada cabang ketiga. Contoh yang diberi oleh garis panduan itu sendiri bagi pemantauan yang tetap dan sistematik ialah laman web runcit yang menggunakan algoritma untuk memantau carian dan pembelian serta menawarkan cadangan. Itu menggambarkan sebahagian besar e-dagang Malaysia.
Pelantikan mesti didaftarkan dengan Pesuruhjaya melalui SPDP di daftar.pdp.gov.my dalam tempoh 21 hari dari pelantikan, dan sebarang perubahan dikemas kini dalam tempoh 14 hari.
Bila anda mesti memberitahu pelanggaran data?
Seksyen 12B(1) menyatakan “secepat mungkin”. 72 jam yang dipetik oleh semua orang tidak terkandung dalam Akta — ia ialah perenggan 6.1 Garis Panduan Pemberitahuan Pelanggaran Data. Pencetusnya ialah bahawa pelanggaran itu menyebabkan atau berkemungkinan menyebabkan kemudaratan yang ketara, yang ditakrifkan pada perenggan 5.2, yang merangkumi mana-mana pelanggaran yang menjejaskan lebih daripada 1,000 subjek data.
Subjek data yang terjejas mesti diberitahu dalam tempoh 7 hari dari pemberitahuan kepada Pesuruhjaya. Kegagalan memberitahu Pesuruhjaya ialah RM250,000 atau dua tahun di bawah s.12B(3).
Bolehkah anda masih menghantar data peribadi ke luar negara?
Ya, dan lalunya berubah pada 1 April 2025.
Seksyen 129(1) lama melarang pemindahan ke luar Malaysia kecuali ke tempat yang diwartakan oleh Menteri atas syor Pesuruhjaya. Senarai putih penuh tidak pernah diwartakan, yang menjadikan seksyen itu hampir tidak boleh dilaksanakan dan banyak diabaikan.
Seksyen 12 A1727 memadamkan s.129(1) sama sekali, dan menulis semula s.129(2) supaya ia kini terbaca sebagai satu kebenaran: pengawal data boleh memindahkan data peribadi ke tempat di luar Malaysia jika terdapat sedang berkuat kuasa di tempat itu undang-undang yang secara substantifnya serupa dengan Akta 709, atau tempat itu memastikan tahap perlindungan yang mencukupi sekurang-kurangnya setara dengan Akta 709. Perkataan “atau yang memenuhi tujuan yang sama seperti Akta ini” telah digugurkan daripada cabang (a).
Ini ialah penilaian kendiri — tiada permohonan dan tiada kelulusan — tetapi ia tidak tanpa panduan. Pada 29 April 2025 Pesuruhjaya melancarkan Garis Panduan Pemindahan Data Peribadi Rentas Sempadan (GP_CBPDT), yang menetapkan kriteria untuk kedua-dua cabang. Untuk bergantung pada sama ada ujian undang-undang yang secara substantifnya serupa atau tahap perlindungan yang mencukupi, pengawal data mesti menjalankan Penilaian Impak Pemindahan (TIA) yang menimbang faktor-faktor yang dinyatakan — hak subjek data yang setanding di destinasi, dan langkah keselamatan penerima yang sejajar dengan Prinsip Keselamatan dan Piawaian Perlindungan Data Peribadi — dengan setiap TIA sah untuk tidak lebih daripada tiga tahun. Alasan berasingan dalam s.129(3) kekal, termasuk kebenaran, keperluan kontrak dan prosiding undang-undang, dan garis panduan itu menjelaskannya juga; hanya perenggan (h), pemindahan yang Menteri anggap sebagai untuk kepentingan awam, yang telah dipadamkan bersama-sama jentera menteri dalam s.129(4).
Apakah hak baharu kepada kemudahalihan data?
Seksyen 9 A1727 memasukkan s.43A dengan berkuat kuasa dari 1 Jun 2025, dan ia ialah perubahan yang paling banyak terlepas pandang oleh ulasan sementara semua orang menumpukan pada peruntukan DPO dan pelanggaran.
Seksyen 43A(1) membenarkan subjek data meminta pengawal data menghantar data peribadinya terus kepada pengawal data lain pilihannya, melalui notis secara bertulis yang diberikan secara elektronik. Seksyen 43A(2) menjadikannya tertakluk kepada kemungkinan teknikal dan keserasian format data — satu had yang bermakna, dan yang paling banyak diharapkan oleh pengawal. Seksyen 43A(3) menghendaki penghantaran diselesaikan “dalam tempoh sebagaimana yang ditetapkan”.
Tiada tempoh telah ditetapkan. Hak itu berkuat kuasa tanpa jam yang dilekatkan padanya, yang bermakna pengawal pada masa ini tidak boleh lewat, tetapi juga tidak boleh menolak secara langsung atas alasan masa. Bina keupayaan eksport sekarang dan bukan selepas satu tempoh diwartakan.
Pindaan yang sama menjalinkan kemudahalihan ke dalam jentera: s.3(e) A1727 meluaskan takrifan “pemohon” dalam s.4 untuk merangkumi seseorang yang membuat permintaan kemudahalihan data, supaya peruntukan pemohon sedia ada terpakai kepadanya.
Apakah penalti-penalti itu?
| Perlanggaran | Peruntukan | Maksimum |
|---|---|---|
| Perlanggaran prinsip perlindungan data peribadi | s.5(2) | RM1,000,000 / 3 tahun |
| Perlanggaran Prinsip Keselamatan oleh pemproses data | s.5(1A) dengan s.5(2) | RM1,000,000 / 3 tahun |
| Pemprosesan tanpa pendaftaran apabila dalam kelas yang boleh didaftarkan | s.16(4) | RM500,000 / 3 tahun |
| Meneruskan pemprosesan selepas sijil tamat tempoh | P.U.(A) 337/2013 per.5(2) | RM250,000 / 2 tahun |
| Kegagalan memberitahu Pesuruhjaya tentang sesuatu pelanggaran | s.12B(3) | RM250,000 / 2 tahun |
Kesilapan lazim
Menganggap status pendaftaran menentukan segala-galanya. Tidak. Seksyen 12A dan 12B mengikat setiap pengawal data, sama ada anda muncul dalam mana-mana daripada 13 kelas itu atau tidak. Sebuah Sdn Bhd yang menjalankan aplikasi langganan tidak mendaftar apa-apa dan masih terhutang seorang DPO dan jam 72 jam.
Melayan angka 72 jam sebagai berkanun. Ia terletak dalam garis panduan yang dikeluarkan di bawah s.48(g), bukan dalam s.12B. Itu penting jika anda bertikai mengenainya: piawaian berkanun ialah “secepat mungkin”, dan garis panduan menjelaskan apa yang akan dianggap oleh Pesuruhjaya sebagai memenuhinya.
Memetik A1717. Akta pindaan ialah A1727. Sahkan nombor itu sebelum anda memetiknya dalam kertas lembaga.
Membiarkan “pengguna data” dalam notis privasi. Kosmetik pada dirinya sendiri, tetapi ia merupakan isyarat yang boleh dipercayai bahawa notis itu belum disemak sejak 2024 — dan Prinsip Notis dan Pilihan s.7 menghendaki notis itu tepat.
Mempercayai senarai putih masih mengawal pemindahan rentas sempadan. Sejumlah besar panduan bertarikh 2023 yang mengejutkan masih memberitahu pembaca supaya menyemak senarai negara yang diluluskan yang diwartakan. Mekanisme itu telah dipadamkan. Nilai destinasi anda sendiri dan dokumentasikan penilaian itu — Garis Panduan Pemindahan Data Peribadi Rentas Sempadan menjangkakan satu Penilaian Impak Pemindahan, disegarkan sekurang-kurangnya setiap tiga tahun.
Menganggap DPA vendor awan anda melepaskan tanggungjawab anda. Seksyen 12A(4) adalah nyata: melantik seorang DPO tidak melepaskan pengawal atau pemproses daripada apa-apa kewajipan di bawah Akta. Logik yang sama terpakai melalui Prinsip Keselamatan — anda kekal bertanggungjawab atas pemprosesan anda sendiri.
Apa seterusnya
Kerjakannya mengikut urutan ini. Putuskan sama ada anda seorang pengawal, seorang pemproses, atau kedua-duanya untuk set data yang berbeza. Uji diri anda terhadap tiga cabang DPO, dengan memberi perhatian kepada yang ketiga. Semak sama ada mana-mana daripada 13 kelas pendaftaran menjangkau anda. Kemudian tulis pelan tindakan pelanggaran — kerana 72 jam tidak cukup panjang untuk mereka bentuk satu proses dari awal sementara insiden itu sedang berlaku.
Tiga daripada empat garis panduan khusus subjek yang telah diisyaratkan oleh JPDP kini telah berkuat kuasa: pada 30 April 2026 Pesuruhjaya melancarkan garis panduan Penilaian Impak Perlindungan Data, Perlindungan Data Melalui Reka Bentuk, dan Pembuatan Keputusan Automatik dan Pemprofilan. Hanya garis panduan kemudahalihan data yang masih belum selesai, kekal sebagai kertas perundingan (PCP 03/2024). Hak kemudahalihan s.43A itu sendiri telah berkuat kuasa sejak 1 Jun 2025 tetapi tiada tempoh penghantaran telah ditetapkan, jadi ia pada masa ini merupakan hak tanpa jam. Perhatikan juga hasil Kertas Perundingan Awam 4/2025 tentang pindaan kepada Peraturan-Peraturan Perlindungan Data Peribadi 2013, yang masih di peringkat perundingan setakat Ogos 2026.
Akta mana yang meminda PDPA, dan bila ia berkuat kuasa?
Akta Perlindungan Data Peribadi (Pindaan) 2024, Akta A1727, menerima Perkenan Diraja pada 9 Oktober 2024 dan diwartakan pada 17 Oktober 2024. Ia tidak berkuat kuasa serentak. P.U.(B) 522/2024, bertarikh 19 Disember 2024 dan diwartakan 24 Disember 2024, menetapkan 1 Januari 2025 untuk seksyen 7, 11, 13 dan 14; 1 April 2025 untuk seksyen 2, 3, 4, 5, 8, 10 dan 12; dan 1 Jun 2025 untuk seksyen 6 dan 9.
Adakah saya pengawal data atau pemproses data?
Anda ialah pengawal data jika anda menentukan tujuan dan cara pemprosesan — anda memutuskan mengapa data dikumpul dan apa yang berlaku kepadanya. Anda ialah pemproses data jika anda memproses data peribadi hanya bagi pihak orang lain, atas arahan. Sebuah biro gaji, penyedia awan atau pusat panggilan yang diselaraskan luar biasanya ialah pemproses. Perbezaan ini kini jauh lebih penting daripada sebelumnya, kerana sejak 1 April 2025 pemproses menanggung liabiliti berkanun secara langsung dan bukan hanya liabiliti kontrak.
Bolehkah saya masih memindahkan data peribadi ke luar Malaysia?
Ya, dan mekanismenya berubah pada 1 April 2025. Seksyen 12 A1727 memadamkan s.129(1), yang sebelum ini menghendaki Menteri mewartakan senarai putih destinasi yang diluluskan. Tiada senarai sedemikian pernah diterbitkan secara penuh, jadi peruntukan lama itu banyak diabaikan. Seksyen 129 yang ditulis semula membenarkan pengawal data memindahkan data apabila destinasi mempunyai undang-undang yang secara substantifnya serupa dengan Akta 709, atau memastikan tahap perlindungan yang mencukupi sekurang-kurangnya setara dengan Akta 709. Alasan khusus dalam s.129(3) — kebenaran, kontrak, prosiding undang-undang dan sebagainya — kekal, kecuali perenggan (h).
Adakah PDPA terpakai kepada syarikat asing yang tiada pejabat di Malaysia?
Seksyen 2 Akta 709 menetapkan jangkauan wilayahnya. Akta ini mengikat seseorang yang ditubuhkan di Malaysia yang memproses data peribadi, dan seseorang yang tidak ditubuhkan di Malaysia yang menggunakan kelengkapan di Malaysia untuk pemprosesan selain daripada semata-mata transit. Ia tidak terpakai kepada data peribadi yang diproses sepenuhnya di luar Malaysia melainkan data itu bertujuan untuk diproses lanjut di Malaysia. Tiada ambang hasil atau bilangan pekerja.
Apakah penalti jika melakukan kesilapan dalam hal ini?
Melanggar prinsip perlindungan data peribadi kini ialah RM1,000,000 atau tiga tahun atau kedua-duanya, dinaikkan daripada RM300,000 dan dua tahun oleh s.4 A1727. Gagal memberitahu Pesuruhjaya tentang pelanggaran data peribadi ialah RM250,000 atau dua tahun di bawah s.12B(3). Memproses tanpa sijil pendaftaran apabila anda tergolong dalam kelas yang boleh didaftarkan ialah RM500,000 atau tiga tahun di bawah s.16(4).
Adakah tujuh prinsip masih terpakai dengan cara yang sama?
Tujuh prinsip dalam ss.5 hingga 12 Akta 709 tidak dinomborkan semula atau ditulis semula. Apa yang berubah ialah siapa yang terikat dengannya dan berapa kosnya. Prinsip Keselamatan dalam s.9 kini terbaca sebagai kewajipan pengawal data dan pemproses data, jadi pemproses tidak lagi berlindung di sebalik jaminan pengawal. Penalti maksimum di bawah s.5(2) menjadi tiga kali ganda.
Perkara berikut sengaja tidak dinyatakan atau diterangkan secara umum sahaja sehingga disahkan oleh pakar bidang:
- The outcome of Public Consultation Paper 4/2025 on proposed amendments to the Personal Data Protection Regulations 2013 (issued 25 August 2025) — still at public consultation with no gazetted amendment as at 14 August 2026
Sumber
- Personal Data Protection (Amendment) Act 2024 [Act A1727] — Attorney General's Chambers
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — Attorney General's Chambers
- Personal Data Protection Act 2010 [Act 709] — Reprint 2023 — Attorney General's Chambers
- Personal Data Protection Guideline — Appointment of Data Protection Officer, Version 1.0 — Personal Data Protection Commissioner Malaysia
- Personal Data Protection Guideline — Data Breach Notification, Version 1.0 — Personal Data Protection Commissioner Malaysia
- Personal Data Protection (Class of Data Users) Order 2013 [P.U. (A) 336/2013] — Attorney General's Chambers
- Personal Data Protection (Registration of Data User) Regulations 2013 [P.U. (A) 337/2013] — Attorney General's Chambers
- Cross Border Personal Data Transfer Guideline [GP_CBPDT_EN] — Personal Data Protection Commissioner Malaysia
- Data Protection Impact Assessment Guideline (DPIA) — Personal Data Protection Commissioner Malaysia
- Data Protection By Design Guideline (DpbD) — Personal Data Protection Commissioner Malaysia
- PDP Commissioner launches Guidelines on Data Protection Impact Assessment, Automated Decision-Making and Profiling, and Data Protection by Design — Allen & Gledhill
- AKTA 709 — Guidelines, Orders and Public Consultation Papers listing — Personal Data Protection Commissioner Malaysia
- Personal Data Protection Regulations 2013 [P.U. (A) 335/2013] — Personal Data Protection Commissioner Malaysia
Sejarah perubahan
| Versi | Tarikh | Perubahan | Oleh |
|---|---|---|---|
| 01.00 | 14 Ogo 2026 | Approved and published. | — |