马来西亚不曾签发任何名为电子商务或网上营业执照的证件,而KPDN在其2025年监管检讨中亦记录:为电商中介发照只是一个未获采纳的选项。真正约束你的,是注册业务、P.U.(A) 449/2024所要求的十项披露事项、2025年间陆续生效的PDPA义务,以及产品本身所触发的任何行业执照。
- 没有任何马来西亚法令设立电子商务执照;MCMC已表明电商平台不在其管辖范围内
- 2024年《消费者保护(电子交易)条例》(P.U.(A) 449/2024)自2024年12月25日起废除了2012年条例
- 附表如今列出十项披露事项,而非八项,且披露内容必须使用国语
- 营业注册号码已不再是披露项目——它成了网上市场经营者必须保存的记录
- 记录保存期为三年,如今还涵盖身份证或护照号码以及商业账户号码
- ROBA 1956第5(1)条给予30天注册期限;第8条规定未注册的业务合伙人不得就业务合同提起诉讼
- 当处理涉及有规律且有系统的监控时,即须委任数据保护官——JPDP自己的例子指出,零售推荐引擎正属此类
适用对象: 任何在马来西亚透过网站、社交媒体页面或网上市场销售商品或服务的人。
本页内容
马来西亚并不存在所谓的电子商务执照。没有任何法令设立它,没有任何机构签发它,也无须为它缴付任何费用。
然而,有一个代价高昂得多的问题:几乎每一份关于在马来西亚网上销售的指南,都在引用已被废除的法律。 2012年《消费者保护(电子交易)条例》已于2024年12月25日废除。如果你的合规清单上列有八项披露事项,那它已经过时约十八个月了。
为何没有执照——以及我们如何得知
KPDN执掌十部法令,其中没有一部设立电子商务执照。其自身的**《电子商务监管检讨》将为电商中介发照视为一个曾被考虑却未获采纳**的政策选项,并记录了MCMC的立场:电商平台不在其管辖范围内,且1998年《通讯与多媒体法令》第126条并未用于对它们发照。
这是一个从法令清单和政策研究中拼凑出来的否定性结论,而非某一句官方明文——但它是现有最有力的证据,且指向同一个方向。
确实存在的MCMC发照制度与你无关。 自2025年1月1日起,社交媒体服务及互联网通讯服务根据P.U.(A) 205/2024须领取类别执照。被广泛报道的”800万用户”数字出自P.U.(A) 206/2024,是一个豁免门槛——马来西亚用户少于800万的服务提供者获得豁免。这一点常被反向报道,而且它适用于平台,而非平台上的卖家。
注册业务
在马来西亚半岛,ROBA 1956第2条将业务定义为”为牟利目的而进行的每一种形式的贸易、商业、手工艺、行业、专业或其他活动”。其中没有任何一点取决于营业场所或存货。用手机做销售的人,就是在经营业务。
- 第5(1)条——须在开业后30天内提出申请
- 第11A条——须在主要营业地点展示证书;第12(2)条罚款RM2,000或六个月监禁
- 第12(1)(a)条——经营未注册业务:罚款最高RM50,000、监禁最高两年,或两者兼施
几乎无人提及的处罚是第8条。凡业务合伙人的规定详情未列入注册册,则该人就与业务相关的合同所产生的任何权利,均不得以任何名义提起诉讼追讨。救济唯有向高等法院申请方能取得。一名被供应商拖欠的未注册网上卖家,在纠纷伊始便无法就该合同起诉。
ROBA 1956仅适用于马来西亚半岛(第1(2)条,1996年扩及纳闽);沙巴与砂拉越从未采纳它。当地卖家改依州级法律注册:在砂拉越,是《商号条例》(第64章)及《商业、专业与贸易发照条例》(第33章);在沙巴,业务与贸易注册透过《贸易发照条例》(沙巴第144章)进行,由地方当局执掌。
商品刊登上必须显示什么——十项事项
现行法律文件为2024年《消费者保护(电子交易)条例》(P.U.(A) 449/2024),依据1999年《消费者保护法令》第150(2)(a)条制定,于2024年12月20日制定并自2024年12月25日起生效。第10条彻底废除了2012年条例。
第2条将网上市场定义为”任何供应商以电子方式进行的任何电子交易平台”,并将网上市场供应商定义为”任何透过网上市场进行贸易或广告的人”。就其字面而言,这一措辞的范围足以涵盖卖家自己的网站,而不仅限于Shopee或Lazada等第三方平台——但KPDN尚未发布任何解释性指南来厘清此点,因此自营电商店铺是否被涵盖,仍属真正的未决问题。
第3条的附表要求网上市场供应商披露:
- 供应商或公司的名称
- 网上市场的网址(若有)
- 电邮地址及电话号码
- 贸易或广告的地址
- 商品或服务主要特征的说明
- 含运输费、税项及任何其他成本的全额价格
- 付款方式
- 买卖的条款与条件
- 预计送达时间
- 证明商品或服务符合主管当局所定安全与健康标准的证书(若有)
三项变动让人措手不及。
第4条要求披露内容须使用国语,另可附加其他语言。2012年并无对应规定,而只有英文的产品页面并不合规。
营业或公司注册号码已不再是披露项目。 它移至第8(1)(c)条,成为经营者须保存的记录。显示它仍属明智之举;但它已不再是附表所要求的内容。
第6(1)(a)条如今要求提供在”订单确认之前或之后”更正错误的方式。 2012年版本止于之前。第6(1)(b)条仍要求毫不迟延地确认收讫。
第5条为新增:当商品存在重大差异或缺陷时,供应商须承担重新送货的费用,或须提供合理适用于目的的服务。
记录,以及由谁保存
三年,而非两年。 第8(1)条将保存以下资料的义务加诸经营者:供应商的名称、地址、电话号码、身份证或护照号码、商业账户号码及电邮;网址;贸易或公司名称及注册号码;以及电子交易或广告的记录。第8(2)条将交易与广告记录义务延伸至供应商。
第7条是经营者的把关义务——在允许任何交易之前确保供应商遵守第3条、提供投诉渠道,并确保广告合规。这就是市场平台向你追讨文件的原因:它们是在履行自身义务,而非为你背书。
处罚——而此处法律确实悬而未决。 第9条规定”任何人若未遵守本条例的任何规定,即属犯罪”,但本身并未订明任何处罚。有两条途径可填补此空缺,而无判例法可裁定何者适用。按一种解读,1999年《消费者保护法令》第145条的一般处罚适用——个人最高RM50,000或三年监禁,升至RM100,000或五年;法人团体最高RM100,000,升至RM200,000;持续犯罪则每日另加最高RM1,000。但第150(3)条为该法令下附属法律所设立的罪行订立了专门制度——罚款最高RM100,000或三年,第二或其后犯罪升至RM250,000或六年。由于P.U.(A) 449并未根据第150(3)条订立自身处罚,因此填补空缺的究竟是第145条(作为”本法令下未明订处罚的罪行”)还是未被启用的第150(3)条途径,仍属未决。
这也解释了其他指南所引用的数字。RM250,000是第150(3)条针对附属法律罪行的再犯上限;RM500,000则是另一项——第16(4)条PDPA针对在无有效数据控制者注册证书的情况下处理指定类别个人资料的处罚——并非凭空捏造,而是不同的条文。
2025年到来的数据保护层面
2024年《个人资料保护(修正)法令》(Act A1727,而非A1717——后者是自由区修正案)根据P.U.(B) 522/2024分三阶段生效:
| 日期 | 变动内容 |
|---|---|
| 2025年1月1日 | 注册官改为专员;电子送达条文 |
| 2025年4月1日 | 数据使用者改为数据控制者;安全原则延伸至数据处理者;第129(1)条的跨境白名单被删除 |
| 2025年6月1日 | 第12A条数据保护官、第12B条泄露通报,及第43A条数据可携权 |
DPO门槛涵盖了普通网上零售商。 JPDP的2025年2月指南,连同第1/2025号通令一并解读,订立三项条件:超过20,000名数据主体;超过10,000名数据主体的敏感个人资料;或有规律且有系统的监控。该指南就第三项条件自举的实例,正是一家利用算法监控搜索与购买并提供推荐的零售网站。如果你运行推荐引擎,数量的多寡救不了你。DPO须在委任后21天内向专员注册。
泄露通报的时限自事件发生起算,而非自知悉起算。 当泄露造成或很可能造成重大伤害,或影响超过1,000名数据主体时,须尽快通报专员,且不迟于泄露发生后72小时。受影响的个人须在毫无不必要迟延的情况下获告知,且不迟于专员获通报后七天——而该项仅由重大伤害触发,并非由1,000名主体的规模测试触发。第12B(3)条可处罚款最高RM250,000或两年监禁。
作为数据控制者注册又是另一个独立问题。 2013年《个人资料保护(数据使用者类别)令》(P.U.(A) 336/2013)列出须注册的类别;第9(b)类涵盖”从事1961年《供应控制法令》所定义的零售交易与批发交易”的公司或合伙。由于这些词语与该法令挂钩——该法令规管受管制的、列表内的供应品——因此一名不经营受管制商品的普通网上零售商是否落入第9(b)类,仍属真正的未决问题,而JPDP并未发布任何解释。JPDP的第1/2026号通令(2026年6月1日生效,并废除2024年通令)重申注册及续期义务:在无有效注册证书的情况下处理指定类别个人资料,属第16(4)条下的罪行,可处罚款最高RM500,000或三年监禁;而在证书失效后继续处理,则属P.U.(A) 337/2013第5(2)条下的罪行,可处罚款最高RM250,000或两年监禁。此项注册义务有别于上述第12A条的DPO门槛。
产品仍然决定执照
网上销售改变的是渠道,而非监管者。食品、化妆品、保健品、医疗器械、酒类、烟草及金融产品,无论离开的是店铺还是刊登页面,都答复于同一当局。自行进口存货则将你置于2023年《海关(进口禁令)令》之内,其中某些商品需要进口执照,另一些则需要规定的证书。
常见错误
- 沿用2012年条例。 它们已于2024年12月25日废除。八项披露事项是旧法。
- 只有英文的产品页面。 第4条要求使用国语。
- 两年记录保存期。 应为三年,且字段清单更长。
- 以为爱好不算业务。 ROBA取决于为牟利而进行的活动。
- 以为PDPA只针对大公司。 监控这一项没有数量下限。
- 把市场平台的文件索取当作法律标准。 那是第7条,是它们的义务,不是你的。
接下来该做什么
本周做三件事。对照附表十项事项重新检视你的产品页面,并将披露内容改用马来文。将记录保存期延长至三年,并加入第8条如今所列的字段。然后诚实地判断:你所做的任何事是否构成有规律且有系统的监控——因为如果构成,DPO义务自2025年6月1日起便已生效。
马来西亚有电子商务执照吗?
没有。KPDN执掌十部法令,其中没有一部设立此类执照。其2025年《电子商务监管检讨》将为电商中介发照视为一个未获采纳的政策选项,并记录了MCMC的立场:电商平台不在其管辖范围内,且1998年《通讯与多媒体法令》第126条并未用于对它们发照。行业执照仍适用于你实际销售的任何产品。
在网上市场或社交媒体上销售,我必须向SSM注册吗?
在马来西亚半岛,如果你是为牟利而经商,则是的。1956年《营业注册法令》第2条将业务定义为为牟利目的而进行的每一种形式的贸易、商业、手工艺、行业、专业或其他活动——是否拥有营业场所并不构成关键。第5(1)条允许自开业起30天内提出申请,而第12(1)(a)条规定经营未注册业务属于罪行,可处最高RM50,000罚款或两年监禁或两者兼施。
我的商品刊登或网站上必须显示什么?
根据P.U.(A) 449/2024附表列出的十项:你的姓名或公司名称;网上市场的网址(若有);电邮地址及电话号码;贸易或广告的地址;商品或服务主要特征的说明;含运输费、税项及其他成本的全额价格;付款方式;条款与条件;预计送达时间;以及证明商品或服务符合主管当局所定安全与健康标准的任何证书。第4条规定披露内容须使用国语,另可附加其他语言。
记录须保存多久,由谁保存?
三年,比旧条例的两年更长。第8(1)条将主要义务加诸网上市场经营者,涵盖供应商的姓名、地址、电话号码、身份证或护照号码、商业账户号码及电邮、网址、贸易或公司名称及注册号码,以及交易与广告记录。第8(2)条则将交易与广告记录义务同样适用于供应商。
我需要数据保护官吗?
有可能,而且这个门槛所涵盖的网上零售商比人们预想的更多。2010年《个人资料保护法令》第12A条(由Act A1727加入,自2025年6月1日起生效)规定须按专员所设条件委任。2025年2月的指南及第1/2025号通令列出三项条件——超过20,000名数据主体、超过10,000名数据主体的敏感个人资料,或有规律且有系统的监控。该指南就第三项条件自举的例子,正是一家利用算法监控搜索与购买并作出推荐的零售网站。
居家网上业务需要地方政府执照吗?
这完全取决于地方政府,而它们的立场确实各不相同。雪兰莪于2022年发布网上业务发照指南,明确依据1976年《地方政府法令》第107(1)条;MBPJ亦公布居家网上业务执照,附带条件——业务须完全在线进行、面积上限为建筑楼面的25%、须获邻居及管理层同意,并列有禁止活动清单。其他地方政府则公布相反规定或全无规定。请询问你所属的地方政府。
以下内容在专家确认前,刻意未予明示或仅作定性描述:
- Whether an offence created by subsidiary legislation attracts the general penalty in s.145 of the Consumer Protection Act 1999 — regulation 9 creates the offence but prescribes no penalty, so this is an inference
来源
- Consumer Protection (Electronic Trade Transaction) Regulations 2024, P.U.(A) 449/2024 — Attorney General's Chambers
- Registration of Businesses Act 1956 (Act 197), as at 1 June 2017 — SSM
- Consumer Protection Act 1999 (Act 599) — Attorney General's Chambers
- Personal Data Protection (Amendment) Act 2024 (Act A1727) — commencement, P.U.(B) 522/2024 — Attorney General's Chambers
- Garis Panduan Perlindungan Data Peribadi — Pelantikan Pegawai Perlindungan Data — Jabatan Perlindungan Data Peribadi
- KPDN E-Commerce Regulatory Review — KPDN
- Personal Data Protection (Class of Data Users) Order 2013 [P.U.(A) 336/2013], consolidated — class 9(b) — Jabatan Perlindungan Data Peribadi
- Pekeliling Pesuruhjaya Perlindungan Data Peribadi Bilangan 1 Tahun 2026 (Pendaftaran Pengawal Data) — Jabatan Perlindungan Data Peribadi
- JPDP landing page for Circular Bil. 1 Tahun 2026 (Pendaftaran Pengawal Data) — Jabatan Perlindungan Data Peribadi
- Business Names Ordinance (Laws of Sarawak, Chapter 64) — Sarawak Lawnet (State Attorney-General's Chambers)
- Business, Professions and Trade Licensing Ordinance (Laws of Sarawak, Chapter 33) — Sarawak Lawnet (State Attorney-General's Chambers)
- Trades Licensing Ordinance (Sabah Cap. 144) — Sabah State Attorney-General's Chambers
- Nanta: Sarawak, Sabah have not adopted Business Registration Act 1956 — Borneo Post (reporting KPDNHEP Minister)
修订历史
| 版本 | 日期 | 变更 | 修订者 |
|---|---|---|---|
| 01.00 | 2026年8月14日 | Approved and published. | — |