首页 / 在马来西亚经商 / 商业 / 数字合规

🧭 实用 ✓ 已发布: 2026年7月25日 10 分钟阅读 下次审阅 2027年7月22日

马来西亚的资料外泄通报:72 小时规则

s.12B 说的是「在切实可行范围内尽快」;人人引用的那 72 小时写在指引里。以下说明时钟何时起算、什么叫重大伤害,以及为什么 1,000 名当事人的门槛并不决定你是否必须通知客户。

30秒速答 审阅于 2026年7月25日

自 2025 年 6 月 1 日起,Personal Data Protection Act 2010 s.12B 要求资料控制者在切实可行范围内尽快就个人资料外泄通报专员。Data Breach Notification Guideline 把这个时限定为:在外泄造成或可能造成重大伤害的情况下,不迟于外泄发生起 72 小时。受影响的资料当事人须在该通报后 7 天内获通知。未能通报专员者,可处 RM250,000 罚款或 2 年监禁。

  • s.12B 于 2025 年 6 月 1 日生效;那个 72 小时的数字写在指引第 6.1 段,不在法令里
  • s.12B(1) 的法定标准是「在切实可行范围内尽快」——72 小时是外沿上限
  • 只有在外泄造成或可能造成重大伤害时,才需要通报
  • 重大规模指受影响资料当事人超过 1,000 名——这是重大伤害五个分支中的一个
  • 第 8.2 段:那条 1,000 名当事人的分支「不」适用于对资料当事人的通知
  • 资料当事人须在向专员通报后 7 天内获告知
  • 错过 72 小时并不终止该项义务——第 7.7 段要求提交附证据的书面解释

适用对象: Act 709 下的每一名资料控制者,不论其是否属于须注册类别或是否需要委任资料保护主任。

本页内容
完整说明 ≈10 分钟

那 72 小时并不在法令里。

Personal Data Protection Act 2010 s.12B(1) 说,有理由相信发生了个人资料外泄的资料 控制者,须在切实可行范围内尽快以专员所决定的方式与格式通报专员。法定期限的全部 内容就这么多。那 72 小时来自依 s.48(g) 于 2025 年 2 月 25 日发出的 Personal Data Protection Guideline: Data Breach Notification 第 1.0 版第 6.1 段。

知道那个数字住在哪里很重要。它告诉你,你将被据以评断的法定标准是「在切实可行范围内 尽快」——72 小时是专员设的外沿上限,不是让你把它用完的许可证。

哪些外泄必须呈报?

s.12B 于 2025 年 6 月 1 日生效,由 Act A1727 s.6 加入,并由 P.U.(B) 522/2024 指定生效日期。它约束每一名资料控制者,不论你是否落入须注册类别,也不论你是否需要 资料保护主任。

第 5.1 段说得直白:并非每一宗外泄都须通报。那道闸门是重大伤害,而第 5.2 段把它 界定为受损资料存在以下风险:

  1. 可能导致人身伤害、财务损失、对信贷记录的负面影响,或财产的损毁或损失;
  2. 可能被滥用于非法目的;
  3. 属于敏感个人资料
  4. 属于与其他资料结合后可能促成身份诈骗的个人资料;或
  5. 具有重大规模——第 5.3 段把它定在受影响资料当事人超过 1,000 名

指引举的实例在这里很管用。未经授权存取病人病历须通报,不论人数多少,因为医疗 资料属敏感个人资料。把账户结单电邮给错误的收件人须通报,因为涉及财务资讯。载有 200 名雇员电邮地址的已加密手提电脑遭窃,则无须通报——加密加上低敏感度资料, 意味着没有重大伤害。

时钟什么时候开始走?

第 6.1 段把期限定在自个人资料外泄发生起不迟于 72 小时。第 6.2 段接着给出实务 规则:在得知一宗保安事故后,你要先进行初步调查,以确定是否确实发生了外泄。

那些例子按情境固定了起算点:

情境时钟起算
遗失载有未加密个人资料的 USB 手指你获知遗失之时
未经授权寄出个人资料你察觉出错之时
怀疑网络遭入侵检视确认系统遭入侵之时
勒索软件你察觉已失去存取权限之时,或在攻击者告知后确认外泄之时
你的资料处理者处发生外泄处理者通知你之时,或你取得明确证据之时——以较早者为准

最后那一行,正是该写进你供应商合约的一行。你的 72 小时可以由你的处理者的知悉起算, 而不是由你的知悉起算。

怎样通报,内容要写什么?

第 7.1 段给出三个渠道:pdp.gov.my 上的表格、把 Annex B 表格电邮至 dbnpdp@pdp.gov.my,或把纸本送交专员。

第 7.3 段添了一个值得点出的陷阱——专员会发出确认通知,没有它,该通报不被视为已经 提交。 把表格寄出去,与已经完成通报,不是同一回事。

在必填栏位之外,第 7.4 段还要求侦测日期与时间、资料类型与外泄性质、侦测方法与怀疑 成因、受影响资料当事人人数与受影响记录的估算、涉及的系统、潜在后果、事件时序、已经 采取或计划采取的补救与缓解措施、为受影响资料当事人而设的措施,以及 DPO 或其他联络人 的联络方式。

如果你无法及时提供全部内容,第 7.5 段容许你分阶段提交——但不迟于首次通报起 30 天。若一宗外泄触及多于一名资料控制者,第 7.6 段要求各自分别提交。

错过那 72 小时,第 7.7 段要求提交载明理由的书面通知并附上佐证:事件时间线、内部 通讯、技术性或外部因素,全部与通报一并提交。

什么时候必须告知客户?

s.12B(2) 要求在外泄对资料当事人造成或可能造成重大伤害时,无不必要延误地通知该当事人。 第 9.1 段把这个时限定在首次向专员通报后不迟于 7 天

接下来是几乎每一份摘要都略去的条文。

第 8.2 段:在判断是否需要通知受影响资料当事人时,第 5.3 段的重大规模准则并不适用。

所以那条 1,000 名当事人的分支是一道单向门。它能使一宗外泄须向专员通报,但它绝不能 单凭自身使该外泄须向个人通报。一宗外泄了 50,000 笔、内容全属低敏感度资料的记录, 送到布城就止步了。至于个人的处境,请依其余四个分支去评估。

指引的图解印证了这个方向。金融机构的客户姓名、账号与密码遭窃:要通知资料当事人, 因为财务损失有可能发生,而身份诈骗被促成了。伺服器遭入侵,但资料已由两层保安措施 变得无法解读:不要通知资料当事人,但通知专员。一家直销商的伺服器被勒索 软件营运者扣押且没有备份:要通知资料当事人。

第 10.1 段要求通知须直接而个别,以可理解的语言作出,好让资料当事人能采取保护 措施。

常见错误

什么都报。 第 5.1 段并不希望如此。一宗没有现实路径通往重大伤害的外泄无须通报, 而条件反射式的过度呈报,只会把真正重要的事件埋掉。

把 72 小时当成标准。 法条说的是在切实可行范围内尽快。如果你第一天就知道了、却 在第三天才提交,而且延误毫无理由,那么指引的外沿上限并不能成为 s.12B(1) 下的抗辩。

以为数量会迫使你通知客户。 第 8.2 段说的正好相反。请就个人另行评估那四个质性 分支。

等调查完成再说。 先通报,然后走第 7.5 段那条 30 天分阶段提交的路。

以为处理者的时钟不是你的时钟。 它以处理者告知你与你自行发现两者中较早者起算。 如果你的供应商合约给了处理者 72 小时来告知你,你自己的窗口早就没了。

提交完就忘了。 依第 7.3 段,没有收到专员的确认通知,就等于没有通报。

下一步

在你需要它之前先把应变手册写好:谁负责初步调查、谁签核对照五个分支的重大伤害评估、 谁负责提交,以及谁负责草拟个别通知。修改你的资料处理协议,要求处理者以小时而非以 天为单位通知你。

然后把 s.12A 一并读了。在强制设立 DPO 的情况下,第 7.8 段使该名主任成为专员就该宗 外泄的主要联络人;在无须设立的情况下,你仍然必须指定一名具足够资历与专业能力的代表。

常见问题 6
那 72 小时的时钟究竟从什么时候开始?

自外泄发生起,但第 6.2 段说明你要先进行初步调查,以确定是否真的发生了外泄。那些例子给出了实务上的起算点:遗失未加密的 USB 手指,是在你获知遗失之时;错误披露,是在你察觉出错之时;怀疑网络被入侵,是在你的检视确认系统遭入侵之时;勒索软件,是在你察觉已失去存取权限、或在攻击者告知后确认外泄之时;而若涉及资料处理者,则以处理者通知你,或你自行取得明确证据,以较早者为准。

每一宗外泄我都必须通报吗?

不必。第 5.1 段明白写着,并非所有个人资料外泄都须通报。判准是该外泄是否造成或可能造成重大伤害。该指引自己举的不须通报的例子,是一台载有 200 名雇员电邮地址的已加密手提电脑遭窃——不大可能导致重大伤害。

什么算是重大伤害?

第 5.2 段列出五个分支。受损资料可能导致人身伤害、财务损失、对信贷记录的负面影响,或财产的损毁或损失;可能被滥用于非法目的;属于敏感个人资料;与其他资料结合后可能促成身份诈骗;或具有重大规模。第 5.3 段把重大规模界定为受影响资料当事人超过 1,000 名。

如果受影响者超过 1,000 人,我必须全部通知他们吗?

不会自动如此,而这正是多数摘要弄错的地方。第 8.2 段把第 5.2 段的重大伤害定义适用于对资料当事人的通知,但明文指出:在判断是否需要通知受影响资料当事人时,第 5.3 段的重大规模准则并不适用。一宗纯粹因数量而须向专员通报的外泄,并不因此就须向个人通报。

如果我无法在 72 小时内搜集齐所有资料怎么办?

照样通报。第 7.5 段容许第 7.4 段所要求的资料分阶段提供,须在切实可行范围内尽快,且不迟于首次通报日期起 30 天。你不能做的,是一边调查一边押后通报本身。

如果我错过了那 72 小时会怎样?

第 7.7 段要求向专员提交书面通知,载明延误的理由并附上佐证——事件时间线、内部通讯,以及任何技术性或外部因素——与通报一并提交。该项义务并不失效;它只是变成一份附带解释的迟交通报。

来源与历史 4 来源
⚑ 待专家核实

以下内容在专家确认前,刻意未予明示或仅作定性描述:

  • JPDP 自 2025 年 6 月 1 日以来是否曾公布任何依 s.12B(3) 作出的执法结果或和解金
  • pdp.gov.my 上的线上通报表格,是否设有超出指引第 7.4 段所列范围的任何必填栏位

来源

  1. Personal Data Protection Guideline — Data Breach Notification, Version 1.0 — Personal Data Protection Commissioner Malaysia
  2. Personal Data Protection (Amendment) Act 2024 [Act A1727] — Attorney General's Chambers
  3. Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — Attorney General's Chambers
  4. Guidelines and Circulars on Data Breach Notification (DBN) — Personal Data Protection Commissioner Malaysia

修订历史

版本 日期 变更 修订者
01.00 2026年7月20日 Approved and published.
更多内容: 数字合规 查看全部 6 →
相关知识
分享