自 2025 年 6 月 1 日起生效的 Personal Data Protection Act 2010 s.12A 规定,当处理涉及超过 20,000 名资料当事人、超过 10,000 名资料当事人的敏感个人资料(包括财务资讯),或涉及需要定期与系统性监测的活动时,即须委任资料保护主任。这三个分支是择一的,而第三个并未附带任何最低人数。
- s.12A 依 P.U.(B) 522/2024 于 2025 年 6 月 1 日生效
- 指引第 4.2 段的三项条件是择一的——符合任何一项即触发该项义务
- 第三个分支「定期与系统性监测」完全不带任何数量门槛
- 指引自己举的例子,是一个使用算法推荐产品的零售网站
- 行为广告、穿戴装置、闭路电视与电信网络,全部被列为监测
- 委任后 21 天内通过 SPDP 为 DPO 注册;变更则须在 14 天内更新
- 并无最低专业资格要求,而该职位可以是兼职
适用对象: 任何马来西亚的资料控制者或资料处理者,包括线上零售商、应用程式营运商,以及任何在做分析或再营销的人。
本页内容
多数马来西亚企业读到 DPO 门槛,看见「20,000 名资料当事人」,认定自己八竿子打不着, 就不再往下读了。第三个分支只在下面一行,里面完全没有数字,而专员自己就那一条举的 实例,是一家会推荐产品的网店。
那就是陷阱。它不是草拟上的意外,而且自 2025 年 6 月 1 日起已经生效。
s.12A 究竟要求什么?
s.12A 由 Act A1727 s.6 加入 Personal Data Protection Act 2010,并依 P.U.(B) 522/2024 于 2025 年 6 月 1 日生效。
s.12A(1) 要求资料控制者委任一名或多名资料保护主任,就该法令的合规负责。s.12A(2) 把同样的职责加在代控制者进行处理的资料处理者身上。s.12A(3) 要求控制者把委任通知 专员。s.12A(4) 则说明,委任任何人都不解除任何责任。
法令本身并未订下门槛。那些条件住在 2025 年 2 月 25 日发出的 Personal Data Protection Guideline: Appointment of Data Protection Officer 第 1.0 版中,须与个人资料保护专员 第 1/2025 号通令一并阅读。
谁会被门槛抓到?
第 4.2 段订出三项条件。它们以**「或」**相连——任何单独一项都触发该项义务。
| 分支 | 条件 | 数量下限 |
|---|---|---|
| 4.2.1 | 个人资料涉及超过 20,000 名资料当事人 | 20,000 |
| 4.2.2 | 包括财务资讯在内的敏感个人资料涉及超过 10,000 名资料当事人 | 10,000 |
| 4.2.3 | 需要对个人资料作定期与系统性监测的活动 | 无 |
该段中任何地方都没有营业额门槛,也没有雇员人数门槛。
什么算是定期与系统性监测?
第 4.3 段给的是例子,不是定义。按顺序读下来:
- 任何形式的、为行为广告而在线上或线下追踪并剖析资料当事人的活动,都属监测。
- 一个使用算法监测用户搜索与购买行为、并据此向其提供推荐的零售网站,「would be carrying out regular and systematic monitoring of data subjects」。
- 营运电信网络;通过穿戴装置监测健康、健身与保健数据;以及涉及闭路电视或 智能汽车、家居自动化系统等连网装置的活动,全部会被视为监测。
- 管理忠诚计划,如果其目的严格限于管理账户而非监测购买行为,则「may not be considered」监测。
把第二点再读一遍。它不是埋在附件里的边缘案例——它是指引的头号图解,而它描述的正是 一个开着推荐小工具的标准 Shopify 或 WooCommerce 店面。再加上一个 Meta 或 TikTok 的 再营销像素,你就同时稳稳落进第一点里了。
多数指南把 DPO 门槛说成「20,000 名资料当事人」。那只是三个择一条件中的第一个,而且 对一家马来西亚小企业而言,是最不可能决定答案的那一个。
忠诚计划的除外条款,显示了专员正在划的那条线。为账户管理而进行的处理不是监测。 为理解或预测行为而进行的处理才是。一个积分余额没问题;一个流失倾向评分就不行。
怎样委任并注册?
资格。 第 5.4 段并未施加任何最低专业资格。第 5.5 段要求可展示的 Act 709 知识、 对业务及其处理作业的理解、对资讯科技与资料保安的理解、个人正直,以及建立资料保护 文化的能力。JPDP 已于 2025 年 8 月 1 日另行发出 DPO Competency Guideline。
利益冲突。 第 6.2 段容许一人兼任多职,但用一个具体例子来说明:被要求推行某项活动 的市场部主管,不应接下 DPO 一职,因为把客户资料撷取与销售最大化,与合规职能相冲突。 记录管理人与合规主任则被点名为一般而言安全。
架构。 第 6.3 段容许兼职或全职。第 6.4 段要求在 DPO 离任时于合理时限内觅得接替者, 并尽快作出临时委任。
注册。 第 7.1 段给你自委任之日起 21 天,为该 DPO 办理注册并提交其业务联络 资料。第 7.2 段把这项手续导向 daftar.pdp.gov.my 的 Sistem Perlindungan Data Peribadi。 第 7.4 段要求 DPO 或联络资料的变更,须在新委任生效日期起不迟于 14 天内更新。
独立性与任期。 第 12.2 段说,DPO 不得因善意履行职责而被解雇,除非其违法,或被 认定疏忽或行为不当。
机构必须为 DPO 做什么?
指引的 Part D 把义务加在作出委任的企业身上,而不只是加在该名主任身上。
第 13.1 段要求 DPO 须及时参与一切与个人资料保护有关的事项——而第 13.2 段把这一点 钉在资料处理生命周期的最早阶段,从政策制定,一路到收集、储存与销毁。图解写得明白: 在讨论个人资料治理的高级管理层或董事会会议,或相关工作小组中,DPO 应当在场。
指引也要求企业为该职位分配资源、公布并传达 DPO 的联络资料,并保存记录。一名在新产品 推出前两个星期才第一次听说它的 DPO,是公司违反第 13.2 段的证据,而不是那名主任的 过失。
它与外泄应变之间也有一道实务上的连结。在强制设立 DPO 的情况下,Data Breach Notification Guideline 第 7.8 段使该名主任成为专员就任何外泄查询的主要联络人。 在非强制的情况下,控制者仍须指定一名具足够资历与专业能力的代表。无论哪一种,在那 72 小时的时钟走动时,总得有人联络得上。
常见错误
把那些分支读成累积条件。 它们是择一的。你不需要既有 20,000 名资料当事人又有 监测。
以为数量是唯一的入口。 4.2.3 这个分支没有数字。一家有 800 名客户、外加一个推荐 引擎的企业,比一家有 19,000 名客户、只有一个普通订单数据库的企业更像候选人。
把「敏感个人资料」当成只有医疗资料。 Act 709 s.4 涵盖身体或精神健康、政治见解、 宗教信仰、犯罪或被指犯罪的事实,以及自 2025 年 4 月 1 日起纳入的生物识别资料。 第 4.2.2 段还把财务资讯计入同一笔数。一家有 10,001 名用户的金融科技公司就被抓到了。
委任了却不注册。 委任与注册是两件独立的事,中间隔着 21 天。一名未注册的 DPO 并不 满足 s.12A(3)。
以为处理者的 DPO 能覆盖控制者。 s.12A(1) 与 12A(2) 创设了两项各自独立的义务。你的 供应商委任了 DPO,对你毫无作用。
从不把否定的判断写下来。 第 4.5 段请你把认定自己落在第 4.2 段之外的理由记录下来。 那份档案记录现在很便宜,而在 JPDP 真的来问时会很值钱。
下一步
请把那三个分支逐一对照每一项处理活动来跑,而不是对照整家企业——市场、人事与客户支援 的落点可能各不相同。若符合任何一个分支,就去委任,然后把通过 SPDP 的 21 天注册排进 日程。若一个都不符合,就写下第 4.5 段那份记录,并在你每次加入分析、广告或剖析功能时 重新检验一次。
然后去查 s.12B 的外泄通报义务——它与本条同日生效,而且不论你是否需要 DPO 都适用。
一家小型网店真的需要 DPO 吗?
有可能,是的。第 4.2.1 与 4.2.2 段的数量分支不会抓到小店。第 4.2.3 段则可能会。它适用于处理涉及需要对个人资料作定期与系统性监测的活动之情形,而且它并未订明任何最低资料当事人人数。指引的图解是一个使用算法监测用户搜索与购买行为、并据此提供推荐的零售网站。一个推荐引擎、一个再营销像素,或一项行为广告整合,都能把一家非常小的企业送进这个分支。
DPO 可以由现有雇员担任,或由外部顾问担任吗?
两者皆可。第 6.3 段说该职位可以是兼职或全职,视机构的职能、结构与规模而定。第 6.2 段容许 DPO 兼任其他角色,只要不存在利益冲突——指引明文排除了负责推行直销活动的市场部主管,并明文把记录管理人与合规主任视为低冲突。
DPO 需要什么资格?
第 5.4 段说明并无最低专业资格要求,除非资料控制者、资料处理者或专员不时另行决定。第 5.5 段真正要求的,是可展示的 Act 709 知识、对本机构处理作业的理解、对资讯科技与资料保安的理解、正直与专业操守,以及推动资料保护文化的能力。JPDP 已于 2025 年 8 月 1 日另行发出 DPO Competency Guideline。
我要怎样为这项委任办理注册?
通过 daftar.pdp.gov.my 的 Sistem Perlindungan Data Peribadi。第 7.1 段给你自委任之日起 21 天,为获委任的 DPO 办理注册并提交其业务联络资料。若 DPO 或其联络资料有变,第 7.4 段要求不迟于新委任生效日期起 14 天内完成更新。
如果我判断自己不需要委任呢?
请把那个判断写下来。第 4.5 段说,资料控制者或资料处理者在认定不符合第 4.2 段要求时,可以保留不委任 DPO 之理由的记录。那份记录,是你与「你根本从未考虑过这个问题」这项指控之间唯一的屏障。
委任 DPO 能减轻公司自身的责任吗?
不能。s.12A(4) 说明,该项委任并不解除资料控制者或资料处理者在该法令下的任何职责或职能,而指引第 6.1 段重复了这一点。机构仍须为不合规负责并承担法律责任。
以下内容在专家确认前,刻意未予明示或仅作定性描述:
- JPDP 是否把不作行为剖析的第一方分析工具视为定期与系统性监测——指引给了例子,却没有给出判准
- 2025 年 8 月 1 日 DPO Competency Guideline 的全文,以及它是否订明任何强制培训
- 第 7.1 段的 21 天注册义务是否适用于资料处理者——后者依 s.12A(2) 作出委任,但并未在该段中被点名
来源
- Personal Data Protection Guideline — Appointment of Data Protection Officer, Version 1.0 — Personal Data Protection Commissioner Malaysia
- Personal Data Protection (Amendment) Act 2024 [Act A1727] — Attorney General's Chambers
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — Attorney General's Chambers
- Guidelines and Circular on Personal Data Protection — Appointment of Data Protection Officer — Personal Data Protection Commissioner Malaysia
修订历史
| 版本 | 日期 | 变更 | 修订者 |
|---|---|---|---|
| 01.00 | 2026年7月20日 | Approved and published. | — |