Laman Utama / Kenali Malaysia / Undang-Undang / Akta Utama

🧭 Praktikal ✓ Diterbitkan: 25 Jul 2026 5 min baca

Personal Data Protection Act 2010 (Act 709) — tujuh prinsip, dan had skop yang paling kerap terlepas pandang oleh pembaca

Halaman rekod statut bagi undang-undang perlindungan data Malaysia — apa yang sebenarnya diliputi oleh Akta 709 (data peribadi dalam transaksi komersial, dan tiada yang lain), tujuh Prinsip Perlindungan Data Peribadi dalam seksyen 6 hingga 12, siapa yang terikat oleh ujian penubuhan dan ujian peralatan, serta apa yang diubah oleh pindaan 2024.

Jawapan pantas Disemak 25 Jul 2026

Personal Data Protection Act 2010 (Act 709) berkuat kuasa pada 15 November 2013 dan mengawal selia pemprosesan data peribadi berkaitan transaksi komersial. Ia tidak terpakai kepada Kerajaan Persekutuan atau Kerajaan-Kerajaan Negeri, mahupun kepada data yang diproses oleh seseorang individu semata-mata untuk hal ehwal peribadi, keluarga atau isi rumah. Kewajipan terasnya ialah tujuh Prinsip Perlindungan Data Peribadi dalam seksyen 6 hingga 12, yang dikuatkuasakan oleh Pesuruhjaya Perlindungan Data Peribadi.

  • Akta 709; perkenan diraja 2 Jun 2010, diwartakan 10 Jun 2010, berkuat kuasa 15 November 2013 melalui P.U.(B) 464/2013
  • Skop terhad kepada data peribadi 'berkaitan transaksi komersial' (s.2(1)) — frasa itu adalah keseluruhan sempadan Akta ini
  • Seksyen 3(1): Akta ini tidak terpakai kepada Kerajaan Persekutuan dan Kerajaan-Kerajaan Negeri
  • Tujuh prinsip: Am, Notis dan Pilihan, Pendedahan, Keselamatan, Penyimpanan, Integriti Data, Akses (s.5, dinyatakan dalam ss.6–12)
  • Melanggar prinsip-prinsip ini adalah suatu kesalahan jenayah, bukan sekadar kesalahan pengawalseliaan — denda sehingga RM1,000,000 atau penjara tiga tahun, atau kedua-duanya (s.5(2) sebagaimana dipinda)
  • Seseorang yang tidak ditubuhkan di Malaysia tetapi menggunakan peralatan di Malaysia untuk memproses data adalah terikat, dan mesti melantik seorang wakil tempatan (s.2(2)(b), s.2(3))
  • Personal Data Protection (Amendment) Act 2024 (Act A1727) menukar “pengguna data” kepada “pengawal data” dan menambah kewajipan DPO, notifikasi pelanggaran dan mudah alih data secara berperingkat sepanjang 2025

Untuk siapa: Pembaca yang memerlukan identiti statutori, skop dan struktur prinsip Akta 709 — bukan prosedur pematuhan bagi mana-mana satu kewajipan.

Dalam halaman ini
Penjelasan penuh ≈5 min

Kebanyakan orang menggambarkan Akta 709 sebagai “undang-undang privasi Malaysia”. Akta ini sendiri membuat dakwaan yang jauh lebih sempit. Tajuk panjangnya ialah suatu Akta untuk mengawal selia pemprosesan data peribadi dalam transaksi komersial — dan seksyen 3(1) kemudiannya mengeluarkan Kerajaan Persekutuan dan Kerajaan-Kerajaan Negeri daripada skopnya sepenuhnya.

Sempadan itu, bukan tujuh prinsip, adalah tempat kebanyakan persoalan PDPA sebenarnya diputuskan.

Ringkasan

Tajuk ringkasPersonal Data Protection Act 2010
Nombor AktaAkta 709
Perkenan diraja2 Jun 2010
Diwartakan10 Jun 2010
Permulaan kuat kuasa15 November 2013, melalui P.U.(B) 464/2013
SkopData peribadi yang diproses berkaitan transaksi komersial
Pengawal seliaPesuruhjaya Perlindungan Data Peribadi (s.47), Jabatan Perlindungan Data Peribadi
Pindaan utamaPersonal Data Protection (Amendment) Act 2024 (Act A1727)

Had skop

Seksyen 2(1) mengenakan Akta ini kepada mana-mana orang yang memproses, atau yang mempunyai kawalan ke atas atau memberi kuasa pemprosesan, mana-mana data peribadi berkaitan transaksi komersial. Seksyen 4 mentakrifkan transaksi komersial sebagai apa-apa transaksi yang bersifat komersial, sama ada kontraktual atau tidak, termasuk bekalan atau pertukaran barangan atau perkhidmatan, agensi, pelaburan, pembiayaan, perbankan dan insurans.

Tiga pengecualian berikut, dan setiap satu mengejutkan seseorang:

  • Kerajaan dikecualikan. Seksyen 3(1): Akta ini tidak terpakai kepada Kerajaan Persekutuan dan Kerajaan-Kerajaan Negeri.
  • Pemprosesan luar pesisir dikecualikan kecuali ia kembali. Seksyen 3(2): Akta ini tidak terpakai kepada data peribadi yang diproses di luar Malaysia, melainkan data itu dimaksudkan untuk diproses selanjutnya di Malaysia.
  • Kegunaan isi rumah dikecualikan. Seksyen 45(1) mengecualikan data peribadi yang diproses oleh seseorang individu semata-mata untuk hal ehwal peribadi, keluarga atau isi rumah individu itu, termasuk tujuan rekreasi.

Pelaporan kredit turut dikecualikan daripada takrifan data peribadi — aktiviti itu sebaliknya terletak di bawah Credit Reporting Agencies Act 2010 (Act 710).

Siapa yang terikat

Seksyen 2(2) mengenakan Akta ini kepada seseorang jika mana-mana satu daripada kedua-dua cabang ini terpakai:

CabangUjian
s.2(2)(a)Orang itu ditubuhkan di Malaysia, dan data itu diproses oleh orang itu atau oleh sesiapa yang diambil bekerja atau dilibatkan oleh penubuhan itu
s.2(2)(b)Orang itu tidak ditubuhkan di Malaysia tetapi menggunakan peralatan di Malaysia untuk memproses data itu, selain daripada bagi tujuan transit melalui Malaysia

Seksyen 2(4) mentakrifkan “ditubuhkan di Malaysia” secara konkrit: seorang individu yang hadir secara fizikal di Malaysia tidak kurang daripada 180 hari dalam satu tahun kalendar; sebuah badan yang diperbadankan di bawah Akta Syarikat (lihat Companies Act 2016); sebuah perkongsian atau persatuan tidak berperbadanan yang dibentuk di bawah undang-undang bertulis Malaysia; atau sesiapa yang menyelenggara sebuah pejabat, cawangan, agensi atau amalan tetap di sini.

Seseorang yang hanya terikat oleh cabang peralatan mesti melantik seorang wakil yang ditubuhkan di Malaysia — seksyen 2(3).

Tujuh prinsip

Seksyen 5(1) menghendaki pematuhan kepada tujuh Prinsip Perlindungan Data Peribadi, setiap satu dinyatakan dalam seksyennya sendiri.

#PrinsipSeksyenKewajipan dalam satu ayat
1Am6Tiada pemprosesan tanpa persetujuan, melainkan sesuatu alasan s.6(2) terpakai; dan tujuannya mesti sah di sisi undang-undang, berkaitan secara langsung dengan aktiviti pengawal, serta mencukupi tetapi tidak berlebihan
2Notis dan Pilihan7Notis bertulis tentang data itu, tujuan, sumber, hak akses dan pembetulan, golongan pihak ketiga, dan sama ada bekalan itu wajib — dalam bahasa kebangsaan dan bahasa Inggeris
3Pendedahan8Tiada pendedahan di luar tujuan pengumpulan, atau kepada pihak di luar golongan pihak ketiga yang dinotiskan, tanpa persetujuan
4Keselamatan9Langkah praktikal terhadap kehilangan, penyalahgunaan, pengubahan dan akses tanpa kebenaran, dengan mengambil kira sifat data, lokasi penyimpanan, peralatan dan kakitangan
5Penyimpanan10Jangan simpan lebih lama daripada yang perlu; ambil langkah munasabah untuk memusnahkan atau memadam secara kekal apabila tidak lagi diperlukan
6Integriti Data11Langkah munasabah untuk memastikan data tepat, lengkap, tidak mengelirukan dan terkini bagi tujuannya
7Akses12Subjek data boleh mengakses dan membetulkan data mereka, tertakluk kepada alasan penolakan berkanun

Melanggar seksyen 5(1) adalah suatu kesalahan jenayah. Selepas Akta A1727, penaltinya ialah denda sehingga RM1,000,000, penjara sehingga tiga tahun, atau kedua-duanya — dinaikkan daripada RM300,000 dan dua tahun.

Apa yang diubah oleh Akta A1727

Personal Data Protection (Amendment) Act 2024 menerima perkenan diraja pada 9 Oktober 2024 dan diwartakan pada 17 Oktober 2024. P.U.(B) 522/2024 membawanya berkuat kuasa dalam tiga peringkat.

TarikhSeksyen A1727Kesan
1 Januari 20257, 11, 13, 14Pembetulan penggubalan, pentadbiran kumpulan wang, penyampaian dokumen secara elektronik, peruntukan simpanan
1 April 20252, 3, 4, 5, 8, 10, 12“Pengguna data” menjadi pengawal data; data biometrik ditambah ke dalam data peribadi sensitif; “pelanggaran data peribadi” ditakrifkan; seorang individu yang telah meninggal dunia tidak lagi menjadi subjek data; Prinsip Keselamatan mengikat pemproses data secara langsung; penalti s.5(2) yang lebih tinggi; peraturan pemindahan rentas sempadan dalam s.129 ditulis semula
1 Jun 20256, 9Bahagian 1a baharu — pegawai perlindungan data wajib (s.12a) dan notifikasi pelanggaran data kepada Pesuruhjaya (s.12b); hak kepada mudah alih data baharu (s.43a)

Dua daripada perubahan itu bersifat struktur, bukan kosmetik. Pemproses data sebelum ini hanya menanggung kewajipan melalui kontrak mereka dengan pengawal; sejak 1 April 2025 Prinsip Keselamatan terpakai kepada mereka secara langsung. Dan notifikasi pelanggaran adalah kewajipan berterusan: pengawal mesti memberitahu Pesuruhjaya secepat mungkin yang praktikal, dan memberitahu subjek data yang terjejas tanpa kelengahan yang tidak perlu apabila pelanggaran itu menyebabkan atau berkemungkinan menyebabkan kemudaratan yang ketara.

Kesilapan biasa

  • Menganggap notis PDPA sebagai persetujuan. Seksyen 6 dan 7 adalah prinsip berasingan dengan kewajipan berasingan; mengeluarkan notis itu sendiri tidak menubuhkan persetujuan yang dikehendaki oleh Prinsip Am.
  • Mengeluarkan notis dalam bahasa Inggeris sahaja. Seksyen 7(3) menghendaki bahasa kebangsaan dan bahasa Inggeris, dan menghendaki cara melaksanakan pilihan dalam kedua-duanya.
  • Menganggap Akta ini meliputi set data kerajaan. Ia tidak — seksyen 3(1).
  • Mengabaikan sifat jenayah Akta ini. Ini adalah kesalahan atas sabitan. Di bawah seksyen 133, apabila sebuah pertubuhan perbadanan melakukan suatu kesalahan, pengarah, ketua eksekutif, pengurus, setiausaha dan pegawai seumpamanya boleh dipertuduh bersama dan disifatkan telah melakukan kesalahan itu melainkan mereka membuktikan kesalahan itu berlaku tanpa pengetahuan, persetujuan atau keterlibatan mereka dan bahawa mereka telah menjalankan usaha wajar.

Kaitan dengan akta lain

Rekod pekerja adalah kumpulan data peribadi terbesar yang dipegang oleh kebanyakan perniagaan Malaysia, jadi Akta 709 terletak terus di sebelah Employment Act 1955. Penilaian cukai dan duti adalah salah satu pengecualian seksyen 45(2), yang bersentuhan dengan Income Tax Act 1967.

Apa yang seterusnya

Halaman ini ialah rekod statut. Peraturan operasi — pendaftaran pengawal data, Personal Data Protection Standard, pelantikan DPO dan borang notifikasi pelanggaran data — ditetapkan oleh Pesuruhjaya di bawah Akta ini dan bukan dalam teks seksyen, dan akan didokumentasikan dalam artikel mereka sendiri apabila kluster itu dibina.

Soalan lazim 4
Adakah PDPA terpakai kepada agensi kerajaan Malaysia?

Tidak. Seksyen 3(1) Akta 709 menyatakan dengan jelas bahawa Akta ini tidak terpakai kepada Kerajaan Persekutuan dan Kerajaan-Kerajaan Negeri. Ini adalah salah faham paling biasa terhadap Akta ini: seorang warganegara tidak boleh membuat permohonan akses data PDPA kepada sebuah kementerian persekutuan, kerana kementerian itu berada sepenuhnya di luar skop Akta ini.

Apakah yang menjadikan sesuatu data itu 'data peribadi' di bawah Akta 709?

Seksyen 4 mentakrifkan data peribadi sebagai maklumat berkaitan transaksi komersial yang diproses secara automatik, direkodkan dengan niat untuk diproses sedemikian, atau disimpan dalam sistem pemfailan yang berkaitan, dan yang berkaitan secara langsung atau tidak langsung dengan seorang subjek data yang dikenal pasti atau boleh dikenal pasti. Maklumat yang diproses untuk perniagaan pelaporan kredit di bawah Credit Reporting Agencies Act 2010 (Act 710) dikecualikan.

Adakah sebuah syarikat asing di luar Malaysia terikat dengan Akta ini?

Ia boleh terikat. Seksyen 2(2)(b) mengenakan Akta ini kepada seseorang yang tidak ditubuhkan di Malaysia tetapi menggunakan peralatan di Malaysia untuk memproses data peribadi, selain daripada bagi tujuan transit melalui Malaysia. Seksyen 2(3) kemudiannya mewajibkan orang itu melantik seorang wakil yang ditubuhkan di Malaysia.

Adakah tujuh prinsip itu mutlak?

Tidak. Seksyen 45 mengecualikan pemprosesan tertentu daripada prinsip-prinsip yang dinamakan — contohnya, data yang diproses bagi tujuan pencegahan atau pengesanan jenayah, bagi penilaian atau kutipan cukai, bagi statistik atau penyelidikan, atau bagi tujuan kewartawanan, kesusasteraan atau kesenian. Setiap pengecualian melepaskan satu senarai prinsip yang khusus, bukan keseluruhan Akta, dan seksyen 46 membenarkan Menteri memberikan pengecualian lanjut melalui perintah.

Sumber & sejarah 7 sumber

Sumber

  1. Act 709 — Personal Data Protection Act 2010, full text — Attorney General's Chambers of Malaysia
  2. Act 709 — principal act timeline, commencement and subsidiary legislation — Attorney General's Chambers of Malaysia
  3. Personal Data Protection (Amendment) Act 2024 (Act A1727) — Jabatan Perlindungan Data Peribadi (JPDP)
  4. P.U.(B) 522/2024 — Personal Data Protection (Amendment) Act 2024, appointment of date of coming into operation — Attorney General's Chambers of Malaysia
  5. Principles of Personal Data Protection — Jabatan Perlindungan Data Peribadi (JPDP)
  6. Determination of Effective Commencement Date — Act 709 — Jabatan Perlindungan Data Peribadi (JPDP)
  7. Introduction — Personal Data Protection — Jabatan Perlindungan Data Peribadi (JPDP)

Sejarah perubahan

Versi Tarikh Perubahan Oleh
01.00 24 Jul 2026 Approved and published.
Lagi dalam Akta Utama Lihat semua 11 →
Pengetahuan berkaitan
Kongsi