Personal Data Protection Act 2010 (Act 709) berkuat kuasa pada 15 November 2013 dan mengawal selia pemprosesan data peribadi berkaitan transaksi komersial. Ia tidak terpakai kepada Kerajaan Persekutuan atau Kerajaan-Kerajaan Negeri, mahupun kepada data yang diproses oleh seseorang individu semata-mata untuk hal ehwal peribadi, keluarga atau isi rumah. Kewajipan terasnya ialah tujuh Prinsip Perlindungan Data Peribadi dalam seksyen 6 hingga 12, yang dikuatkuasakan oleh Pesuruhjaya Perlindungan Data Peribadi.
- Akta 709; perkenan diraja 2 Jun 2010, diwartakan 10 Jun 2010, berkuat kuasa 15 November 2013 melalui P.U.(B) 464/2013
- Skop terhad kepada data peribadi 'berkaitan transaksi komersial' (s.2(1)) — frasa itu adalah keseluruhan sempadan Akta ini
- Seksyen 3(1): Akta ini tidak terpakai kepada Kerajaan Persekutuan dan Kerajaan-Kerajaan Negeri
- Tujuh prinsip: Am, Notis dan Pilihan, Pendedahan, Keselamatan, Penyimpanan, Integriti Data, Akses (s.5, dinyatakan dalam ss.6–12)
- Melanggar prinsip-prinsip ini adalah suatu kesalahan jenayah, bukan sekadar kesalahan pengawalseliaan — denda sehingga RM1,000,000 atau penjara tiga tahun, atau kedua-duanya (s.5(2) sebagaimana dipinda)
- Seseorang yang tidak ditubuhkan di Malaysia tetapi menggunakan peralatan di Malaysia untuk memproses data adalah terikat, dan mesti melantik seorang wakil tempatan (s.2(2)(b), s.2(3))
- Personal Data Protection (Amendment) Act 2024 (Act A1727) menukar “pengguna data” kepada “pengawal data” dan menambah kewajipan DPO, notifikasi pelanggaran dan mudah alih data secara berperingkat sepanjang 2025
Untuk siapa: Pembaca yang memerlukan identiti statutori, skop dan struktur prinsip Akta 709 — bukan prosedur pematuhan bagi mana-mana satu kewajipan.
Dalam halaman ini
Kebanyakan orang menggambarkan Akta 709 sebagai “undang-undang privasi Malaysia”. Akta ini sendiri membuat dakwaan yang jauh lebih sempit. Tajuk panjangnya ialah suatu Akta untuk mengawal selia pemprosesan data peribadi dalam transaksi komersial — dan seksyen 3(1) kemudiannya mengeluarkan Kerajaan Persekutuan dan Kerajaan-Kerajaan Negeri daripada skopnya sepenuhnya.
Sempadan itu, bukan tujuh prinsip, adalah tempat kebanyakan persoalan PDPA sebenarnya diputuskan.
Ringkasan
| Tajuk ringkas | Personal Data Protection Act 2010 |
| Nombor Akta | Akta 709 |
| Perkenan diraja | 2 Jun 2010 |
| Diwartakan | 10 Jun 2010 |
| Permulaan kuat kuasa | 15 November 2013, melalui P.U.(B) 464/2013 |
| Skop | Data peribadi yang diproses berkaitan transaksi komersial |
| Pengawal selia | Pesuruhjaya Perlindungan Data Peribadi (s.47), Jabatan Perlindungan Data Peribadi |
| Pindaan utama | Personal Data Protection (Amendment) Act 2024 (Act A1727) |
Had skop
Seksyen 2(1) mengenakan Akta ini kepada mana-mana orang yang memproses, atau yang mempunyai kawalan ke atas atau memberi kuasa pemprosesan, mana-mana data peribadi berkaitan transaksi komersial. Seksyen 4 mentakrifkan transaksi komersial sebagai apa-apa transaksi yang bersifat komersial, sama ada kontraktual atau tidak, termasuk bekalan atau pertukaran barangan atau perkhidmatan, agensi, pelaburan, pembiayaan, perbankan dan insurans.
Tiga pengecualian berikut, dan setiap satu mengejutkan seseorang:
- Kerajaan dikecualikan. Seksyen 3(1): Akta ini tidak terpakai kepada Kerajaan Persekutuan dan Kerajaan-Kerajaan Negeri.
- Pemprosesan luar pesisir dikecualikan kecuali ia kembali. Seksyen 3(2): Akta ini tidak terpakai kepada data peribadi yang diproses di luar Malaysia, melainkan data itu dimaksudkan untuk diproses selanjutnya di Malaysia.
- Kegunaan isi rumah dikecualikan. Seksyen 45(1) mengecualikan data peribadi yang diproses oleh seseorang individu semata-mata untuk hal ehwal peribadi, keluarga atau isi rumah individu itu, termasuk tujuan rekreasi.
Pelaporan kredit turut dikecualikan daripada takrifan data peribadi — aktiviti itu sebaliknya terletak di bawah Credit Reporting Agencies Act 2010 (Act 710).
Siapa yang terikat
Seksyen 2(2) mengenakan Akta ini kepada seseorang jika mana-mana satu daripada kedua-dua cabang ini terpakai:
| Cabang | Ujian |
|---|---|
| s.2(2)(a) | Orang itu ditubuhkan di Malaysia, dan data itu diproses oleh orang itu atau oleh sesiapa yang diambil bekerja atau dilibatkan oleh penubuhan itu |
| s.2(2)(b) | Orang itu tidak ditubuhkan di Malaysia tetapi menggunakan peralatan di Malaysia untuk memproses data itu, selain daripada bagi tujuan transit melalui Malaysia |
Seksyen 2(4) mentakrifkan “ditubuhkan di Malaysia” secara konkrit: seorang individu yang hadir secara fizikal di Malaysia tidak kurang daripada 180 hari dalam satu tahun kalendar; sebuah badan yang diperbadankan di bawah Akta Syarikat (lihat Companies Act 2016); sebuah perkongsian atau persatuan tidak berperbadanan yang dibentuk di bawah undang-undang bertulis Malaysia; atau sesiapa yang menyelenggara sebuah pejabat, cawangan, agensi atau amalan tetap di sini.
Seseorang yang hanya terikat oleh cabang peralatan mesti melantik seorang wakil yang ditubuhkan di Malaysia — seksyen 2(3).
Tujuh prinsip
Seksyen 5(1) menghendaki pematuhan kepada tujuh Prinsip Perlindungan Data Peribadi, setiap satu dinyatakan dalam seksyennya sendiri.
| # | Prinsip | Seksyen | Kewajipan dalam satu ayat |
|---|---|---|---|
| 1 | Am | 6 | Tiada pemprosesan tanpa persetujuan, melainkan sesuatu alasan s.6(2) terpakai; dan tujuannya mesti sah di sisi undang-undang, berkaitan secara langsung dengan aktiviti pengawal, serta mencukupi tetapi tidak berlebihan |
| 2 | Notis dan Pilihan | 7 | Notis bertulis tentang data itu, tujuan, sumber, hak akses dan pembetulan, golongan pihak ketiga, dan sama ada bekalan itu wajib — dalam bahasa kebangsaan dan bahasa Inggeris |
| 3 | Pendedahan | 8 | Tiada pendedahan di luar tujuan pengumpulan, atau kepada pihak di luar golongan pihak ketiga yang dinotiskan, tanpa persetujuan |
| 4 | Keselamatan | 9 | Langkah praktikal terhadap kehilangan, penyalahgunaan, pengubahan dan akses tanpa kebenaran, dengan mengambil kira sifat data, lokasi penyimpanan, peralatan dan kakitangan |
| 5 | Penyimpanan | 10 | Jangan simpan lebih lama daripada yang perlu; ambil langkah munasabah untuk memusnahkan atau memadam secara kekal apabila tidak lagi diperlukan |
| 6 | Integriti Data | 11 | Langkah munasabah untuk memastikan data tepat, lengkap, tidak mengelirukan dan terkini bagi tujuannya |
| 7 | Akses | 12 | Subjek data boleh mengakses dan membetulkan data mereka, tertakluk kepada alasan penolakan berkanun |
Melanggar seksyen 5(1) adalah suatu kesalahan jenayah. Selepas Akta A1727, penaltinya ialah denda sehingga RM1,000,000, penjara sehingga tiga tahun, atau kedua-duanya — dinaikkan daripada RM300,000 dan dua tahun.
Apa yang diubah oleh Akta A1727
Personal Data Protection (Amendment) Act 2024 menerima perkenan diraja pada 9 Oktober 2024 dan diwartakan pada 17 Oktober 2024. P.U.(B) 522/2024 membawanya berkuat kuasa dalam tiga peringkat.
| Tarikh | Seksyen A1727 | Kesan |
|---|---|---|
| 1 Januari 2025 | 7, 11, 13, 14 | Pembetulan penggubalan, pentadbiran kumpulan wang, penyampaian dokumen secara elektronik, peruntukan simpanan |
| 1 April 2025 | 2, 3, 4, 5, 8, 10, 12 | “Pengguna data” menjadi pengawal data; data biometrik ditambah ke dalam data peribadi sensitif; “pelanggaran data peribadi” ditakrifkan; seorang individu yang telah meninggal dunia tidak lagi menjadi subjek data; Prinsip Keselamatan mengikat pemproses data secara langsung; penalti s.5(2) yang lebih tinggi; peraturan pemindahan rentas sempadan dalam s.129 ditulis semula |
| 1 Jun 2025 | 6, 9 | Bahagian 1a baharu — pegawai perlindungan data wajib (s.12a) dan notifikasi pelanggaran data kepada Pesuruhjaya (s.12b); hak kepada mudah alih data baharu (s.43a) |
Dua daripada perubahan itu bersifat struktur, bukan kosmetik. Pemproses data sebelum ini hanya menanggung kewajipan melalui kontrak mereka dengan pengawal; sejak 1 April 2025 Prinsip Keselamatan terpakai kepada mereka secara langsung. Dan notifikasi pelanggaran adalah kewajipan berterusan: pengawal mesti memberitahu Pesuruhjaya secepat mungkin yang praktikal, dan memberitahu subjek data yang terjejas tanpa kelengahan yang tidak perlu apabila pelanggaran itu menyebabkan atau berkemungkinan menyebabkan kemudaratan yang ketara.
Kesilapan biasa
- Menganggap notis PDPA sebagai persetujuan. Seksyen 6 dan 7 adalah prinsip berasingan dengan kewajipan berasingan; mengeluarkan notis itu sendiri tidak menubuhkan persetujuan yang dikehendaki oleh Prinsip Am.
- Mengeluarkan notis dalam bahasa Inggeris sahaja. Seksyen 7(3) menghendaki bahasa kebangsaan dan bahasa Inggeris, dan menghendaki cara melaksanakan pilihan dalam kedua-duanya.
- Menganggap Akta ini meliputi set data kerajaan. Ia tidak — seksyen 3(1).
- Mengabaikan sifat jenayah Akta ini. Ini adalah kesalahan atas sabitan. Di bawah seksyen 133, apabila sebuah pertubuhan perbadanan melakukan suatu kesalahan, pengarah, ketua eksekutif, pengurus, setiausaha dan pegawai seumpamanya boleh dipertuduh bersama dan disifatkan telah melakukan kesalahan itu melainkan mereka membuktikan kesalahan itu berlaku tanpa pengetahuan, persetujuan atau keterlibatan mereka dan bahawa mereka telah menjalankan usaha wajar.
Kaitan dengan akta lain
Rekod pekerja adalah kumpulan data peribadi terbesar yang dipegang oleh kebanyakan perniagaan Malaysia, jadi Akta 709 terletak terus di sebelah Employment Act 1955. Penilaian cukai dan duti adalah salah satu pengecualian seksyen 45(2), yang bersentuhan dengan Income Tax Act 1967.
Apa yang seterusnya
Halaman ini ialah rekod statut. Peraturan operasi — pendaftaran pengawal data, Personal Data Protection Standard, pelantikan DPO dan borang notifikasi pelanggaran data — ditetapkan oleh Pesuruhjaya di bawah Akta ini dan bukan dalam teks seksyen, dan akan didokumentasikan dalam artikel mereka sendiri apabila kluster itu dibina.
Adakah PDPA terpakai kepada agensi kerajaan Malaysia?
Tidak. Seksyen 3(1) Akta 709 menyatakan dengan jelas bahawa Akta ini tidak terpakai kepada Kerajaan Persekutuan dan Kerajaan-Kerajaan Negeri. Ini adalah salah faham paling biasa terhadap Akta ini: seorang warganegara tidak boleh membuat permohonan akses data PDPA kepada sebuah kementerian persekutuan, kerana kementerian itu berada sepenuhnya di luar skop Akta ini.
Apakah yang menjadikan sesuatu data itu 'data peribadi' di bawah Akta 709?
Seksyen 4 mentakrifkan data peribadi sebagai maklumat berkaitan transaksi komersial yang diproses secara automatik, direkodkan dengan niat untuk diproses sedemikian, atau disimpan dalam sistem pemfailan yang berkaitan, dan yang berkaitan secara langsung atau tidak langsung dengan seorang subjek data yang dikenal pasti atau boleh dikenal pasti. Maklumat yang diproses untuk perniagaan pelaporan kredit di bawah Credit Reporting Agencies Act 2010 (Act 710) dikecualikan.
Adakah sebuah syarikat asing di luar Malaysia terikat dengan Akta ini?
Ia boleh terikat. Seksyen 2(2)(b) mengenakan Akta ini kepada seseorang yang tidak ditubuhkan di Malaysia tetapi menggunakan peralatan di Malaysia untuk memproses data peribadi, selain daripada bagi tujuan transit melalui Malaysia. Seksyen 2(3) kemudiannya mewajibkan orang itu melantik seorang wakil yang ditubuhkan di Malaysia.
Adakah tujuh prinsip itu mutlak?
Tidak. Seksyen 45 mengecualikan pemprosesan tertentu daripada prinsip-prinsip yang dinamakan — contohnya, data yang diproses bagi tujuan pencegahan atau pengesanan jenayah, bagi penilaian atau kutipan cukai, bagi statistik atau penyelidikan, atau bagi tujuan kewartawanan, kesusasteraan atau kesenian. Setiap pengecualian melepaskan satu senarai prinsip yang khusus, bukan keseluruhan Akta, dan seksyen 46 membenarkan Menteri memberikan pengecualian lanjut melalui perintah.
Sumber
- Act 709 — Personal Data Protection Act 2010, full text — Attorney General's Chambers of Malaysia
- Act 709 — principal act timeline, commencement and subsidiary legislation — Attorney General's Chambers of Malaysia
- Personal Data Protection (Amendment) Act 2024 (Act A1727) — Jabatan Perlindungan Data Peribadi (JPDP)
- P.U.(B) 522/2024 — Personal Data Protection (Amendment) Act 2024, appointment of date of coming into operation — Attorney General's Chambers of Malaysia
- Principles of Personal Data Protection — Jabatan Perlindungan Data Peribadi (JPDP)
- Determination of Effective Commencement Date — Act 709 — Jabatan Perlindungan Data Peribadi (JPDP)
- Introduction — Personal Data Protection — Jabatan Perlindungan Data Peribadi (JPDP)
Sejarah perubahan
| Versi | Tarikh | Perubahan | Oleh |
|---|---|---|---|
| 01.00 | 24 Jul 2026 | Approved and published. | — |