# 马来西亚的资料外泄通报：72 小时规则

> s.12B 说的是「在切实可行范围内尽快」；人人引用的那 72 小时写在指引里。以下说明时钟何时起算、什么叫重大伤害，以及为什么 1,000 名当事人的门槛并不决定你是否必须通知客户。

- Category: business
- Language: zh
- Status: published
- Updated: 2026-07-20
- Canonical: https://negaraku.md/zh/business/data-breach-notification-malaysia

---

那 72 小时并不在法令里。

Personal Data Protection Act 2010 s.12B(1) 说，有理由相信发生了个人资料外泄的资料
控制者，须**在切实可行范围内尽快**以专员所决定的方式与格式通报专员。法定期限的全部
内容就这么多。那 72 小时来自依 s.48(g) 于 2025 年 2 月 25 日发出的
*Personal Data Protection Guideline: Data Breach Notification* 第 1.0 版第 6.1 段。

知道那个数字住在哪里很重要。它告诉你，你将被据以评断的法定标准是「在切实可行范围内
尽快」——72 小时是专员设的外沿上限，不是让你把它用完的许可证。

## 哪些外泄必须呈报？

s.12B 于 **2025 年 6 月 1 日**生效，由 Act A1727 s.6 加入，并由 P.U.(B) 522/2024
指定生效日期。它约束每一名资料控制者，不论你是否落入须注册类别，也不论你是否需要
资料保护主任。

第 5.1 段说得直白：并非每一宗外泄都须通报。那道闸门是**重大伤害**，而第 5.2 段把它
界定为受损资料存在以下风险：

1. 可能导致人身伤害、财务损失、对信贷记录的负面影响，或财产的损毁或损失；
2. 可能被滥用于非法目的；
3. 属于**敏感个人资料**；
4. 属于与其他资料结合后可能促成**身份诈骗**的个人资料；或
5. 具有**重大规模**——第 5.3 段把它定在**受影响资料当事人超过 1,000 名**。

指引举的实例在这里很管用。未经授权存取病人病历须通报，**不论人数多少**，因为医疗
资料属敏感个人资料。把账户结单电邮给错误的收件人须通报，因为涉及财务资讯。载有
200 名雇员电邮地址的**已加密**手提电脑遭窃，则**无须**通报——加密加上低敏感度资料，
意味着没有重大伤害。

## 时钟什么时候开始走？

第 6.1 段把期限定在**自个人资料外泄发生起**不迟于 72 小时。第 6.2 段接着给出实务
规则：在得知一宗保安事故后，你要先进行初步调查，以确定是否确实发生了外泄。

那些例子按情境固定了起算点：

| 情境 | 时钟起算 |
| --- | --- |
| 遗失载有未加密个人资料的 USB 手指 | 你获知遗失之时 |
| 未经授权寄出个人资料 | 你察觉出错之时 |
| 怀疑网络遭入侵 | 检视确认系统遭入侵之时 |
| 勒索软件 | 你察觉已失去存取权限之时，或在攻击者告知后确认外泄之时 |
| 你的资料处理者处发生外泄 | 处理者通知你之时，或你取得明确证据之时——**以较早者为准** |

最后那一行，正是该写进你供应商合约的一行。你的 72 小时可以由你的处理者的知悉起算，
而不是由你的知悉起算。

## 怎样通报，内容要写什么？

第 7.1 段给出三个渠道：pdp.gov.my 上的表格、把 Annex B 表格电邮至
dbnpdp@pdp.gov.my，或把纸本送交专员。

第 7.3 段添了一个值得点出的陷阱——**专员会发出确认通知，没有它，该通报不被视为已经
提交。** 把表格寄出去，与已经完成通报，不是同一回事。

在必填栏位之外，第 7.4 段还要求侦测日期与时间、资料类型与外泄性质、侦测方法与怀疑
成因、受影响资料当事人人数与受影响记录的估算、涉及的系统、潜在后果、事件时序、已经
采取或计划采取的补救与缓解措施、为受影响资料当事人而设的措施，以及 DPO 或其他联络人
的联络方式。

如果你无法及时提供全部内容，第 7.5 段容许你分阶段提交——但不迟于首次通报起 **30
天**。若一宗外泄触及多于一名资料控制者，第 7.6 段要求各自分别提交。

错过那 72 小时，第 7.7 段要求提交载明理由的书面通知并附上佐证：事件时间线、内部
通讯、技术性或外部因素，全部与通报一并提交。

## 什么时候必须告知客户？

s.12B(2) 要求在外泄对资料当事人造成或可能造成重大伤害时，无不必要延误地通知该当事人。
第 9.1 段把这个时限定在首次向专员通报后**不迟于 7 天**。

接下来是几乎每一份摘要都略去的条文。

**第 8.2 段：在判断是否需要通知受影响资料当事人时，第 5.3 段的重大规模准则并不适用。**

所以那条 1,000 名当事人的分支是一道单向门。它能使一宗外泄须向专员通报，但它绝不能
单凭自身使该外泄须向个人通报。一宗外泄了 50,000 笔、内容全属低敏感度资料的记录，
送到布城就止步了。至于个人的处境，请依其余四个分支去评估。

指引的图解印证了这个方向。金融机构的客户姓名、账号与密码遭窃：要通知资料当事人，
因为财务损失有可能发生，而身份诈骗被促成了。伺服器遭入侵，但资料已由两层保安措施
变得无法解读：**不要**通知资料当事人，但**要**通知专员。一家直销商的伺服器被勒索
软件营运者扣押且没有备份：要通知资料当事人。

第 10.1 段要求通知须**直接而个别**，以可理解的语言作出，好让资料当事人能采取保护
措施。

## 常见错误

**什么都报。** 第 5.1 段并不希望如此。一宗没有现实路径通往重大伤害的外泄无须通报，
而条件反射式的过度呈报，只会把真正重要的事件埋掉。

**把 72 小时当成标准。** 法条说的是在切实可行范围内尽快。如果你第一天就知道了、却
在第三天才提交，而且延误毫无理由，那么指引的外沿上限并不能成为 s.12B(1) 下的抗辩。

**以为数量会迫使你通知客户。** 第 8.2 段说的正好相反。请就个人另行评估那四个质性
分支。

**等调查完成再说。** 先通报，然后走第 7.5 段那条 30 天分阶段提交的路。

**以为处理者的时钟不是你的时钟。** 它以处理者告知你与你自行发现两者中较早者起算。
如果你的供应商合约给了处理者 72 小时来告知你，你自己的窗口早就没了。

**提交完就忘了。** 依第 7.3 段，没有收到专员的确认通知，就等于没有通报。

## 下一步

在你需要它之前先把应变手册写好：谁负责初步调查、谁签核对照五个分支的重大伤害评估、
谁负责提交，以及谁负责草拟个别通知。修改你的资料处理协议，要求处理者以小时而非以
天为单位通知你。

然后把 s.12A 一并读了。在强制设立 DPO 的情况下，第 7.8 段使该名主任成为专员就该宗
外泄的主要联络人；在无须设立的情况下，你仍然必须指定一名具足够资历与专业能力的代表。

## Sources

- Personal Data Protection Guideline — Data Breach Notification, Version 1.0 — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_DBN_ENG.pdf (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection (Amendment) Act 2024 [Act A1727] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/2430673_BI/Act%20A1727.pdf (Attorney General's Chambers)
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/2587515/PUB%20522_2024.pdf (Attorney General's Chambers)
- Guidelines and Circulars on Data Breach Notification (DBN) — https://www.pdp.gov.my/ppdpv1/en/guidelines-and-circulars-on-data-breach-notification-dbn/ (Personal Data Protection Commissioner Malaysia)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
