# 你在马来西亚需要资料保护主任吗？

> s.12A 有三个择一分支，而第三个没有数量下限——专员自己举的例子，是一个会推荐产品的零售网站。

- Category: business
- Language: zh
- Status: published
- Updated: 2026-07-20
- Canonical: https://negaraku.md/zh/business/data-protection-officer-malaysia

---

多数马来西亚企业读到 DPO 门槛，看见「20,000 名资料当事人」，认定自己八竿子打不着，
就不再往下读了。第三个分支只在下面一行，里面完全没有数字，而专员自己就那一条举的
实例，是一家会推荐产品的网店。

那就是陷阱。它不是草拟上的意外，而且自 2025 年 6 月 1 日起已经生效。

## s.12A 究竟要求什么？

s.12A 由 Act A1727 s.6 加入 Personal Data Protection Act 2010，并依 P.U.(B) 522/2024
于 **2025 年 6 月 1 日**生效。

s.12A(1) 要求**资料控制者**委任一名或多名资料保护主任，就该法令的合规负责。s.12A(2)
把同样的职责加在代控制者进行处理的**资料处理者**身上。s.12A(3) 要求控制者把委任通知
专员。s.12A(4) 则说明，委任任何人都不解除任何责任。

法令本身并未订下门槛。那些条件住在 2025 年 2 月 25 日发出的 *Personal Data Protection
Guideline: Appointment of Data Protection Officer* 第 1.0 版中，须与个人资料保护专员
第 1/2025 号通令一并阅读。

## 谁会被门槛抓到？

第 4.2 段订出三项条件。它们以**「或」**相连——任何单独一项都触发该项义务。

| 分支 | 条件 | 数量下限 |
| --- | --- | --- |
| 4.2.1 | 个人资料涉及超过 **20,000** 名资料当事人 | 20,000 |
| 4.2.2 | 包括财务资讯在内的敏感个人资料涉及超过 **10,000** 名资料当事人 | 10,000 |
| 4.2.3 | 需要对个人资料作**定期与系统性监测**的活动 | **无** |

该段中任何地方都没有营业额门槛，也没有雇员人数门槛。

## 什么算是定期与系统性监测？

第 4.3 段给的是例子，不是定义。按顺序读下来：

- 任何形式的、**为行为广告而在线上或线下追踪并剖析资料当事人**的活动，都属监测。
- 一个**使用算法监测用户搜索与购买行为、并据此向其提供推荐**的零售网站，「would be
  carrying out regular and systematic monitoring of data subjects」。
- 营运**电信网络**；**通过穿戴装置监测健康、健身与保健数据**；以及涉及**闭路电视**或
  智能汽车、家居自动化系统等连网装置的活动，全部会被视为监测。
- 管理**忠诚计划**，**如果**其目的严格限于管理账户而非监测购买行为，则「may not be
  considered」监测。

把第二点再读一遍。它不是埋在附件里的边缘案例——它是指引的头号图解，而它描述的正是
一个开着推荐小工具的标准 Shopify 或 WooCommerce 店面。再加上一个 Meta 或 TikTok 的
再营销像素，你就同时稳稳落进第一点里了。

**多数指南把 DPO 门槛说成「20,000 名资料当事人」。那只是三个择一条件中的第一个，而且
对一家马来西亚小企业而言，是最不可能决定答案的那一个。**

忠诚计划的除外条款，显示了专员正在划的那条线。为**账户管理**而进行的处理不是监测。
为**理解或预测行为**而进行的处理才是。一个积分余额没问题；一个流失倾向评分就不行。

## 怎样委任并注册？

**资格。** 第 5.4 段并未施加任何最低专业资格。第 5.5 段要求可展示的 Act 709 知识、
对业务及其处理作业的理解、对资讯科技与资料保安的理解、个人正直，以及建立资料保护
文化的能力。JPDP 已于 **2025 年 8 月 1 日**另行发出 **DPO Competency Guideline**。

**利益冲突。** 第 6.2 段容许一人兼任多职，但用一个具体例子来说明：被要求推行某项活动
的市场部主管，不应接下 DPO 一职，因为把客户资料撷取与销售最大化，与合规职能相冲突。
记录管理人与合规主任则被点名为一般而言安全。

**架构。** 第 6.3 段容许兼职或全职。第 6.4 段要求在 DPO 离任时于合理时限内觅得接替者，
并尽快作出临时委任。

**注册。** 第 7.1 段给你**自委任之日起 21 天**，为该 DPO 办理注册并提交其业务联络
资料。第 7.2 段把这项手续导向 daftar.pdp.gov.my 的 Sistem Perlindungan Data Peribadi。
第 7.4 段要求 DPO 或联络资料的变更，须在新委任生效日期起**不迟于 14 天**内更新。

**独立性与任期。** 第 12.2 段说，DPO 不得因善意履行职责而被解雇，除非其违法，或被
认定疏忽或行为不当。

## 机构必须为 DPO 做什么？

指引的 Part D 把义务加在作出委任的企业身上，而不只是加在该名主任身上。

第 13.1 段要求 DPO 须**及时参与一切与个人资料保护有关的事项**——而第 13.2 段把这一点
钉在资料处理生命周期的最早阶段，从政策制定，一路到收集、储存与销毁。图解写得明白：
在讨论个人资料治理的高级管理层或董事会会议，或相关工作小组中，DPO 应当在场。

指引也要求企业为该职位分配资源、公布并传达 DPO 的联络资料，并保存记录。一名在新产品
推出前两个星期才第一次听说它的 DPO，是公司违反第 13.2 段的证据，而不是那名主任的
过失。

它与外泄应变之间也有一道实务上的连结。在强制设立 DPO 的情况下，Data Breach
Notification Guideline 第 7.8 段使该名主任成为专员就任何外泄查询的**主要联络人**。
在非强制的情况下，控制者仍须指定一名具足够资历与专业能力的代表。无论哪一种，在那
72 小时的时钟走动时，总得有人联络得上。

## 常见错误

**把那些分支读成累积条件。** 它们是择一的。你不需要既有 20,000 名资料当事人*又*有
监测。

**以为数量是唯一的入口。** 4.2.3 这个分支没有数字。一家有 800 名客户、外加一个推荐
引擎的企业，比一家有 19,000 名客户、只有一个普通订单数据库的企业更像候选人。

**把「敏感个人资料」当成只有医疗资料。** Act 709 s.4 涵盖身体或精神健康、政治见解、
宗教信仰、犯罪或被指犯罪的事实，以及自 2025 年 4 月 1 日起纳入的**生物识别资料**。
第 4.2.2 段还把财务资讯计入同一笔数。一家有 10,001 名用户的金融科技公司就被抓到了。

**委任了却不注册。** 委任与注册是两件独立的事，中间隔着 21 天。一名未注册的 DPO 并不
满足 s.12A(3)。

**以为处理者的 DPO 能覆盖控制者。** s.12A(1) 与 12A(2) 创设了两项各自独立的义务。你的
供应商委任了 DPO，对你毫无作用。

**从不把否定的判断写下来。** 第 4.5 段请你把认定自己落在第 4.2 段之外的理由记录下来。
那份档案记录现在很便宜，而在 JPDP 真的来问时会很值钱。

## 下一步

请把那三个分支逐一对照每一项处理活动来跑，而不是对照整家企业——市场、人事与客户支援
的落点可能各不相同。若符合任何一个分支，就去委任，然后把通过 SPDP 的 21 天注册排进
日程。若一个都不符合，就写下第 4.5 段那份记录，并在你每次加入分析、广告或剖析功能时
重新检验一次。

然后去查 s.12B 的外泄通报义务——它与本条同日生效，而且不论你是否需要 DPO 都适用。

## Sources

- Personal Data Protection Guideline — Appointment of Data Protection Officer, Version 1.0 — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_DPO_ENG.pdf (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection (Amendment) Act 2024 [Act A1727] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/2430673_BI/Act%20A1727.pdf (Attorney General's Chambers)
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/2587515/PUB%20522_2024.pdf (Attorney General's Chambers)
- Guidelines and Circular on Personal Data Protection — Appointment of Data Protection Officer — https://www.pdp.gov.my/ppdpv1/en/guidelines-and-circular-on-personal-data-protection-appointment-of-data-protection-officer-dpo-and-data-breach-notification/ (Personal Data Protection Commissioner Malaysia)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
