Laman Utama / Kenali Malaysia / Undang-Undang / Akta Utama

🧭 Praktikal ✓ Diterbitkan: 14 Ogo 2026 6 min baca

Akta Perlindungan Data Peribadi (PDPA) Malaysia: Hak Anda dan Tanggungjawab Perniagaan

Akta Perlindungan Data Peribadi 2010 Malaysia mengawal cara perniagaan mengumpul dan menggunakan data peribadi dalam transaksi komersial, berasaskan tujuh prinsip dan diperkukuh oleh pindaan 2025 yang menambah pegawai perlindungan data mandatori, notifikasi pelanggaran dalam 72 jam, dan denda RM1 juta.

Jawapan pantas Disemak 14 Ogo 2026

Akta Perlindungan Data Peribadi 2010 (Akta 709), atau PDPA, ialah undang-undang Malaysia bagi perlindungan data peribadi yang digunakan dalam transaksi komersial. Ia berasaskan tujuh prinsip perlindungan data, dikuatkuasakan oleh Pesuruhjaya Perlindungan Data Peribadi, dan terpakai kepada organisasi yang memproses data peribadi — manakala Kerajaan Persekutuan dan Kerajaan Negeri dikecualikan. Satu pindaan pada 2024, yang berkuat kuasa secara berperingkat sepanjang 2025, menaikkan denda maksimum kepada RM1,000,000, menambah notifikasi pelanggaran data mandatori, dan mewajibkan banyak organisasi melantik seorang pegawai perlindungan data.

  • Akta 709 mengawal pemprosesan data peribadi dalam transaksi komersial dan terpakai kepada semua individu dan organisasi yang memprosesnya; Kerajaan Persekutuan dan Kerajaan Negeri dikecualikan.
  • Seksyen 5(1) menetapkan tujuh prinsip: Am, Notis dan Pilihan, Penzahiran, Keselamatan, Penyimpanan, Integriti Data dan Akses.
  • Akta Pindaan 2024 menamakan semula 'pengguna data' kepada 'pengawal data' dan, mulai 1 April 2025, menaikkan penalti pelanggaran prinsip kepada denda sehingga RM1,000,000 dan/atau penjara 3 tahun.
  • Sejak 1 Jun 2025, pengawal data dan pemproses data mesti melantik sekurang-kurangnya seorang pegawai perlindungan data, memberitahu Pesuruhjaya tentang sesuatu pelanggaran dalam 72 jam, dan mematuhi hak kemudahalihan data yang baharu.
  • Seorang DPO adalah mandatori sebaik sahaja sesebuah organisasi memproses data peribadi 20,000+ orang, data sensitif 10,000+ orang, atau menjalankan pemantauan tetap dan sistematik.

Untuk siapa: Perniagaan dan PKS yang mengumpul atau memproses data peribadi di Malaysia, pasukan pematuhan dan undang-undang, serta individu yang ingin memahami hak perlindungan data mereka.

Dalam halaman ini
Penjelasan penuh ≈6 min

Jika sesebuah syarikat Malaysia menyalahgunakan data peribadi anda hari ini, ia kini berdepan denda sehingga RM1,000,000 — serta kewajipan untuk memberitahu pengawal selia dalam masa 72 jam. Itulah hujung tajam Akta Perlindungan Data Peribadi 2010 (Akta 709), atau PDPA, undang-undang yang mengawal cara perniagaan mengumpul, menyimpan dan menggunakan data peribadi dalam transaksi komersial. Serangkaian pindaan yang berkuat kuasa sepanjang 2025 memberi Akta ini kuasa yang sebenar. Panduan ini menerangkan, dalam bahasa yang mudah, apa yang dikehendaki oleh PDPA daripada organisasi dan apa maknanya kepada orang biasa yang datanya sedang dikumpul.

Apakah yang sebenarnya dilindungi oleh PDPA?

Akta 709 menerima Perkenan Diraja pada 2 Jun 2010 dan diterbitkan dalam Warta pada 10 Jun 2010, tetapi peruntukan operatifnya hanya ditetapkan mula berkuat kuasa pada 15 November 2013 — hari yang sama perundangan subsidiari pertamanya (Perintah Kelas Pengguna Data dan Peraturan-Peraturan Pendaftaran Pengguna Data) mula berkuat kuasa.

PDPA mengawal pemprosesan data peribadi berkenaan dengan transaksi komersial. Ia terpakai secara meluas kepada semua individu dan organisasi yang memproses data peribadi. Terdapat satu pengecualian utama: Kerajaan Persekutuan dan Kerajaan Negeri tidak terikat dengan Akta ini.

“Data peribadi” ditakrifkan secara meluas — ia adalah apa-apa data yang membolehkan seorang individu yang hidup dikenal pasti. Itu termasuk nama, nombor pengenalan, maklumat kesihatan, alamat e-mel, gambar dan juga imej CCTV. “Pemprosesan” pula sama luasnya: ia meliputi mengumpul, merekod, menyimpan, menyusun, mengubah, menzahirkan, memusnahkan dan juga membaca data peribadi. Dalam amalan, hampir semua yang dilakukan oleh sesebuah organisasi dengan butiran anda dikira sebagai pemprosesan.

Satu kategori yang lebih sempit, data peribadi sensitif, mendapat perlindungan tambahan. Ia meliputi maklumat tentang kesihatan fizikal atau mental seseorang, pandangan politik, kepercayaan agama, dan pelakuan apa-apa kesalahan. Pindaan 2024 memperluaskan kategori ini untuk memasukkan data biometrik.

Apakah tujuh prinsip itu?

Inti Akta ini ialah Seksyen 5(1), yang menyenaraikan tujuh prinsip, setiapnya kemudian dinyatakan dalam seksyennya sendiri — Seksyen 6 hingga 12 — yang mesti dipatuhi oleh sesiapa yang memproses data peribadi.

PrinsipSeksyenApa yang dikehendaki
Ams6Memproses data peribadi secara sah dan hanya dengan keizinan subjek data
Notis dan Pilihans7Memberitahu individu tentang data apa yang dikumpul, sebabnya, dan hak mereka
Penzahirans8Tidak menzahirkan data bagi maksud selain yang diberitahu, tanpa keizinan
Keselamatans9Mengambil langkah praktikal untuk melindungi data daripada kehilangan, penyalahgunaan atau akses tanpa kebenaran
Penyimpanans10Tidak menyimpan data lebih lama daripada yang diperlukan bagi maksudnya
Integriti Datas11Memastikan data tepat, lengkap, tidak mengelirukan dan terkini
Aksess12Membenarkan individu mengakses dan membetulkan data mereka sendiri

Bagi individu, prinsip-prinsip ini pada dasarnya merupakan satu piagam hak: anda boleh mengharapkan untuk diberitahu bagaimana data anda akan digunakan, untuk mengakses apa yang disimpan oleh sesebuah organisasi tentang anda, untuk membetulkannya, dan untuk memastikannya kekal selamat serta tidak disimpan berlebihan. Melanggar prinsip-prinsip ini adalah suatu kesalahan, dan — seperti yang dinyatakan di bawah — penalti bagi berbuat demikian telah meningkat secara mendadak.

Siapa yang mesti mendaftar dengan Pesuruhjaya?

Selain prinsip-prinsip itu, pengawal data yang termasuk dalam kelas tertentu mesti mendaftar dengan Pesuruhjaya secara dalam talian sebelum memproses data peribadi. Perintah Kelas Pengguna Data 2013 (P.U.(A) 336), yang dibuat di bawah Seksyen 14, menetapkan sebelas kelas yang boleh didaftarkan: komunikasi; institusi perbankan dan kewangan; insurans; kesihatan; pelancongan dan hospitaliti; pengangkutan; pendidikan; jualan langsung; perkhidmatan (guaman, audit, perakaunan, kejuruteraan, seni bina, urus niaga runcit/borong dan agensi pekerjaan swasta); hartanah; dan utiliti.

Sijil pendaftaran mempunyai tarikh luput. Di bawah peraturan 5(2) Peraturan-Peraturan Pendaftaran Pengguna Data 2013 (P.U.(A) 337), seorang pengawal data yang gagal memperbaharui sijil yang telah luput dan terus memproses data peribadi melakukan suatu kesalahan yang boleh dihukum dengan denda tidak melebihi RM250,000 atau penjara tidak melebihi dua tahun, atau kedua-duanya — suatu penalti yang tidak diubah oleh pindaan 2024. (Memproses tanpa sijil pendaftaran sama sekali adalah suatu kesalahan yang berasingan dan lebih berat di bawah Seksyen 16(4), membawa denda sehingga RM500,000 atau penjara tiga tahun.)

Apakah yang berubah dalam pindaan 2024?

Akta Perlindungan Data Peribadi (Pindaan) 2024 (Akta A1727) ialah rombakan terbesar sejak Akta ini bermula, menjajarkan rejim Malaysia lebih rapat dengan piawaian antarabangsa. Ia menerima Perkenan Diraja pada 9 Oktober 2024 dan diwartakan pada 24 Disember 2024, kemudian berkuat kuasa dalam tiga fasa:

Permulaan kuat kuasaPeruntukan
1 Januari 2025Seksyen 7, 11, 13, 14 — penyampaian notis secara elektronik
1 April 2025Seksyen 2–5, 8, 10, 12
1 Jun 2025Seksyen 6, 9

Perubahan substantif yang paling penting adalah seperti berikut.

Perubahan nama. Pindaan itu menggantikan istilah “pengguna data” dengan “pengawal data” di seluruh perundangan — satu peralihan yang turut menandakan penjajaran dengan kosa kata privasi global. (Istilah lama itu hanya kekal dalam takrif “daftar” di bawah Seksyen 4 dan dalam Seksyen 9.)

Penalti yang jauh lebih tinggi. Mulai 1 April 2025, penalti maksimum bagi melanggar prinsip perlindungan data meningkat kepada denda sehingga RM1,000,000 (kira-kira USD236,000) dan/atau penjara sehingga tiga tahun — daripada RM300,000 dan dua tahun yang terdahulu.

Pemindahan rentas sempadan dilonggarkan. Tranche yang sama membuang pendekatan “senarai putih” bagi pemindahan data ke luar negara. Daripada pemindahan terhad kepada senarai negara yang diluluskan dalam warta, data kini boleh dihantar ke bidang kuasa yang menawarkan perlindungan yang setara secara substansialnya dengan PDPA.

Tanggungjawab dikenakan ke atas pemproses. Pindaan itu mengenakan Prinsip Keselamatan secara langsung ke atas pemproses data buat kali pertama — sebelum ini prinsip-prinsip itu hanya mengikat pengawal data.

Apakah yang dikehendaki oleh peraturan pelanggaran dan DPO yang baharu?

Mulai 1 Jun 2025, dua tanggungjawab operasi mula berkuat kuasa yang setiap organisasi terjejas sepatutnya mempunyai suatu proses untuknya.

Notifikasi pelanggaran data mandatori. Seorang pengawal data mesti memberitahu Pesuruhjaya secepat mungkin dan tidak lewat daripada 72 jam selepas sesuatu pelanggaran data berlaku. Apabila pelanggaran itu berkemungkinan menyebabkan kemudaratan yang ketara, pengawal itu juga mesti memberitahu individu yang terjejas dalam masa tujuh hari daripada notifikasi kepada Pesuruhjaya. Sesuatu pelanggaran melepasi ambang notifikasi mandatori apabila ia menyebabkan atau berkemungkinan menyebabkan kemudaratan yang ketara — kemudaratan fizikal, kerugian kewangan, atau pelanggaran yang melibatkan data peribadi sensitif — atau menjejaskan skala ketara melebihi 1,000 individu.

Pegawai Perlindungan Data (DPO) mandatori. Kedua-dua pengawal data dan pemproses data mesti melantik sekurang-kurangnya seorang DPO. Pelantikan adalah mandatori apabila organisasi itu:

  • memproses data peribadi 20,000 atau lebih subjek data; atau
  • memproses data peribadi sensitif (termasuk data kewangan) 10,000 atau lebih subjek data; atau
  • menjalankan pemprosesan yang melibatkan pemantauan tetap dan sistematik.

DPO yang dilantik mesti didaftarkan dengan Pesuruhjaya dalam masa 21 hari daripada pelantikan.

Hak kemudahalihan data yang baharu. Individu memperoleh hak untuk meminta agar data peribadi mereka dipindahkan kepada pengawal data lain, tertakluk kepada kebolehlaksanaan teknikal dan keserasian format data.

Apakah yang patut dilakukan oleh sesebuah perniagaan Malaysia sekarang?

Bagi sebuah PKS, senarai semak praktikal berikut secara langsung daripada ambang di atas:

  • Kira subjek data anda. Jika anda menyimpan data mengenai 20,000+ orang — atau data sensitif mengenai 10,000+ — anda mesti melantik dan mendaftarkan seorang DPO.
  • Sediakan suatu pelan tindak balas pelanggaran yang boleh memenuhi jam 72 jam, termasuk cara anda akan menilai “kemudaratan yang ketara” dan pencetus skala 1,000 individu.
  • Semak semula amalan notis, keizinan dan penyimpanan anda terhadap tujuh prinsip, kini disokong oleh penalti RM1,000,000.
  • Jika anda seorang pemproses data, ingat bahawa Prinsip Keselamatan kini terpakai kepada anda secara langsung.

Apa seterusnya

PDPA telah beralih daripada suatu statut bersentuhan ringan kepada suatu rejim yang boleh dikuatkuasakan dengan pendedahan kewangan yang sebenar, dan pengawal selia terus menerbitkan garis panduan yang memperincikan Akta yang telah dipinda — termasuk Garis Panduan Pemindahan Data Peribadi Rentas Sempadan 2025 yang melengkapkan rejim pemindahan yang dilonggarkan. Untuk teks yang berautoriti, kelas-kelas yang boleh didaftarkan, dan panduan terkini mengenai notifikasi pelanggaran dan pelantikan DPO, rujuk Jabatan Perlindungan Data Peribadi (JPDP) di pdp.gov.my.

Soalan lazim 3
Adakah PDPA terpakai kepada kerajaan?

Tidak. Akta ini mengawal pemprosesan data peribadi dalam transaksi komersial dan terpakai kepada semua individu dan organisasi yang memproses data sedemikian, tetapi Kerajaan Persekutuan dan Kerajaan Negeri dikecualikan.

Apakah penalti bagi melanggar tujuh prinsip tersebut?

Mulai 1 April 2025, penalti maksimum bagi melanggar prinsip perlindungan data ialah denda sehingga RM1,000,000 dan/atau penjara sehingga 3 tahun — dinaikkan daripada RM300,000 dan 2 tahun yang terdahulu.

Bilakah sesuatu pelanggaran data mesti dilaporkan?

Seorang pengawal data mesti memberitahu Pesuruhjaya secepat mungkin dan tidak lewat daripada 72 jam selepas sesuatu pelanggaran berlaku, dan mesti memberitahu individu yang terjejas dalam masa 7 hari daripada notis tersebut apabila pelanggaran itu berkemungkinan menyebabkan kemudaratan yang ketara.

Sumber & sejarah 12 sumber

Sumber

  1. FAQ — Personal Data Protection — Department of Personal Data Protection (JPDP), Malaysia
  2. Principles of Personal Data Protection — Department of Personal Data Protection (JPDP), Malaysia
  3. Personal Data Protection (Amendment) Act 2024 — Department of Personal Data Protection (JPDP), Malaysia
  4. Malaysia: Implementation of the Personal Data Protection (Amendment) Act 2024 — DFDL
  5. From Legislative Reform to Practical Guidance: Key Amendments to Malaysia's PDPA — Mayer Brown
  6. Launch of the Personal Data Protection Guidelines for Mandatory Data Breach Notification and DPO Appointment — Christopher & Lee Ong (Rajah & Tann Asia)
  7. Malaysia's PDPA amendments: Delivering enhanced data governance and transparency — International Association of Privacy Professionals (IAPP)
  8. Personal Data Protection Act 2010 (Act 709) — original certified text (front page: Royal Assent and Gazette dates; ss5–12, the seven principles) — Attorney-General's Chambers of Malaysia (AGC), lom.agc.gov.my
  9. Personal Data Protection (Class of Data Users) Order 2013, P.U.(A) 336 — Schedule listing the 11 registrable classes (commencement 15 November 2013) — Department of Personal Data Protection (JPDP) / AGC Federal Gazette
  10. Personal Data Protection (Registration of Data Users) Regulations 2013, P.U.(A) 337 — reg 5(2) renewal-lapse penalty (RM250,000 / 2 years) — Department of Personal Data Protection (JPDP) / AGC Federal Gazette
  11. Personal Data Protection (Amendment) Act 2024 (Act A1727) — certified text (s9 new s43a data portability; s12 s129 cross-border amendment) — Department of Personal Data Protection (JPDP) / AGC Federal Gazette
  12. Appointment of Date of Coming into Operation, P.U.(B) 522 (24 December 2024) — phased commencement dates — Department of Personal Data Protection (JPDP) / AGC Federal Gazette

Sejarah perubahan

Versi Tarikh Perubahan Oleh
01.00 14 Ogo 2026 Approved and published.
Lagi dalam Akta Utama Lihat semua 11 →
Kongsi