# 2024年修正案之后马来西亚的PDPA合规

> 《2024年个人资料保护（修正）法令》改变了什么、每个部分确切的生效日期，以及如今约束每一家处理个人资料的马来西亚企业的义务。

- Category: business
- Language: zh
- Status: published
- Updated: 2026-08-14
- Canonical: https://negaraku.md/zh/business/pdpa-compliance-malaysia

---

如果你的隐私声明仍写着「资料使用者」（data user），它所描述的是一类自2025年4月1日起已不复存在的人。

这并非表面文章。《2024年个人资料保护（修正）法令》第2条在Act 709中凡出现该措辞之处，包括边注（shoulder notes），一律以「资料控制者」（data controller）替换「资料使用者」。与之同来的是翻了三倍的头条罚款、一类新的直接承担责任的被告，以及——自2025年6月1日起——两项马来西亚法律此前不存在、带有硬性期限的义务。

网络上仍在流传的大多数合规材料都是依据2010年法令撰写的。本页依据的是经修正后的法令。

## 2024年修正案实际改变了什么？

修正法令是**A1727**，而非A1717。这一数字调换在流传的摘要中出现得够频繁，值得指出：Act A1717是完全不同的另一部法令。A1727于2024年10月9日获得御准，并于2024年10月17日宪报公布。

它并非作为一整块生效。第1(2)条允许部长为不同条文指定不同日期，而**P.U.(B) 522/2024**——日期为2024年12月19日、于2024年12月24日宪报公布——正是这样做的。

| 生效日期 | A1727条文 | 实际改变了什么 |
| --- | --- | --- |
| **2025年1月1日** | 7、11、13、14 | 事务性调整——第16(3)条的国语文本、第67条账目、第136(1)条下的电子送达，以及保留条文 |
| **2025年4月1日** | 2、3、4、5、8、10、12 | 资料使用者成为资料控制者；生物识别资料纳入敏感个人资料；界定「个人资料泄露」；排除已故个人；处理者受安全原则约束；罚款提高至RM1m；删除第129条白名单 |
| **2025年6月1日** | 6、9 | 新增第1a篇——第12A条个人资料保护官和第12B条泄露通报——以及新增第43A条，资料可携权 |

四月批次中有三项改变发挥了实质作用。

**生物识别资料如今属于敏感个人资料。** 第3(b)条插入了一项定义——因技术处理而产生、与个人的身体、生理或行为特征相关的个人资料——第3(c)条将其纳入敏感个人资料的定义。如果你运行指纹或人脸识别考勤，你一夜之间就进入了第40条的同意制度。

**已故个人不再是资料主体。** 第3(f)条明确如此规定。遗产和遗留记录落在Act 709之外。

**违反原则的最高罚款翻了三倍。** 第4(b)(ii)条将「三十万令吉或……两年」替换为**一百万令吉或……三年**。

## 该法令首先约束谁？

在这一切变得重要之前，先确认Act 709是否触及你——因为它的范围在一个方向上比大多数人以为的窄，在另一个方向上却更宽。

第2(1)条将该法令适用于任何**就商业交易**处理、或对个人资料的处理拥有控制权或授权处理个人资料的人。商业交易的限制也贯穿于第4条个人资料的定义之中。纯粹属于个人或家庭的记录保存不在其列。

第2(2)条随后设定属地钩子。该法令约束**在马来西亚设立**的人，无论处理是否发生在该设立机构的背景之下；以及**不在马来西亚设立但在马来西亚使用设备**进行处理（非仅为过境）的人。第2(3)条要求后一类人指定一名在马来西亚设立的代表。

第2(4)条对「设立」作了宽泛的界定：在一个历年中在马来西亚实际存在至少**180天**的个人；根据《公司法令》注册成立的团体；根据马来西亚成文法组成的合伙或非法团组织；或任何在此地维持办事处、分行或代理机构、或有经常性业务活动的人。

第3条中有两项排除值得知悉。该法令**不适用于联邦政府或州政府**——修正案未填补的一处缺口。而且它不适用于在马来西亚境外处理的个人资料，除非该资料拟在马来西亚**进一步处理**。

请注意，这一切与规模无关。Act 709中任何地方都没有最低门槛、没有营收下限、也没有员工人数测试。

## 你是资料控制者还是资料处理者？

在2025年4月之前，这在很大程度上只是你供应商合约的起草问题。如今它成了谁被列入控罪状的问题。

**资料控制者**决定处理的目的和方式。**资料处理者**仅代表控制者处理个人资料，且不为自身目的处理。

A1727第4条插入了新的第5(1A)条：凡由资料处理者代表资料控制者进行处理，**资料处理者应遵守安全原则**。A1727第5条随后重写了第9条本身，使采取切实步骤的义务适用于「资料控制者和资料处理者」，并将第9(2)条中的供应商保证义务转移到处理者身上。

实际效果是：马来西亚的薪资代理机构、托管供应商或外包联络中心若丢失客户资料，如今可被直接起诉，罚款RM1,000,000或三年监禁，无需将客户一并列为被告。那些按旧假设（即纯粹合约风险敞口）为服务定价的处理者，在2025年间重新定价。

有一件事**没有**改变：第12A(2)条要求资料处理者委任其自身的个人资料保护官，但指南中的登记义务被表述为**资料控制者**的义务。处理者委任；控制者登记。

## 七项个人资料保护原则是什么？

Act 709第5(1)条列出了它们，A1727未改动该清单及编号。

| 原则 | 条文 | 一句话概括的义务 |
| --- | --- | --- |
| 一般原则 | 6 | 未经同意不得处理，且除依第40条外不得处理敏感个人资料 |
| 通知与选择 | 7 | 以国语和英语书面通知你收集什么以及为何收集 |
| 披露 | 8 | 未经同意不得在既定目的或第三方类别之外披露 |
| 安全 | 9 | 采取切实步骤防止丢失、误用、未经授权的访问、更改或销毁 |
| 保留 | 10 | 保留时间不得超过必要；完成后销毁或永久删除 |
| 资料完整性 | 11 | 准确、完整、不误导、最新 |
| 访问 | 12 | 资料主体获得访问和更正的权利 |

违反其中任何一项均属第5(2)条下的罪行——自2025年4月1日起为RM1,000,000或三年监禁或两者兼施。

保留原则是大多数马来西亚企业最容易违反、也是JPDP无需投诉即可证实的一项：一个存放了十年客户身份证扫描件的收件箱，表面上就构成第10条的违反。

## 你必须向JPDP登记吗？

只有当你属于第14条所指定的某一类别时才需要。共有**13类**，由《2013年个人资料保护（资料使用者类别）令》P.U.(A) 336/2013设定，并经P.U.(A) 326/2016修订（后者增加了当铺业者和放债人）。

如果你属于某一类别却在未持有登记证书的情况下处理个人资料，根据第16(4)条为**RM500,000或三年监禁或两者兼施**。登记费根据P.U.(A) 337/2013从独资经营者的RM100到公众公司的RM400不等，而属于两个或以上类别的资料控制者必须为每一类别分别登记。

如果你不属于任何类别，你无需登记任何东西——但你仍受每一项原则、第12A条和第12B条的约束。最后这一点正是市场上大多数人搞错之处；见下文常见错误一节。

## 谁需要个人资料保护官？

第12A条于2025年6月1日生效。相关条件载于专员2025年2月25日的指南第4.2段，且它们是**择一适用**的——满足其中任何一项即触发该义务：

- 个人资料超过**20,000名资料主体**；或
- 包括财务信息在内的敏感个人资料超过**10,000名资料主体**；或
- 需要对个人资料进行**定期和系统性监控**的活动。

不存在营收测试、员工人数测试，而且——关键的是——**第三项没有数量下限**。指南自身对定期和系统性监控的实例，是一个使用算法监控搜索和购买并提供推荐的零售网站。这描述的正是马来西亚电子商务中相当大的一部分。

委任必须在委任后**21天内**通过SPDP（daftar.pdp.gov.my）向专员登记，变更则须在14天内更新。

## 你何时必须通报数据泄露？

第12B(1)条写的是「尽快」。人人引用的**72小时**并不在法令之中——它是《数据泄露通报指南》的第6.1段。触发条件是泄露造成或可能造成**重大伤害**，定义于第5.2段，其中包括任何影响超过1,000名资料主体的泄露。

受影响的资料主体必须在向专员通报后的**7天内**被告知。未向专员通报，根据第12B(3)条为RM250,000或两年监禁。

## 你还能将个人资料送往海外吗？

可以，而途径于2025年4月1日发生了变化。

旧的第129(1)条禁止将资料转移到马来西亚境外，惟部长依专员建议宪报公布的地方除外。完整的白名单从未宪报公布，这使该条文近乎无法执行、被广泛无视。

A1727第12条**彻底删除了第129(1)条**，并重写了第129(2)条，使其如今读作一项许可：资料控制者可将个人资料转移到马来西亚境外的某地，前提是该地施行与Act 709**实质相似**的法律，或该地**确保至少等同于**Act 709的充分保护水平。「或服务于本法令相同目的」等字眼被从第(a)项中删除。

这是一项自行评估——没有申请，没有批准——但它并非毫无指引。**2025年4月29日**，专员推出了**跨境个人资料转移指南**（GP_CBPDT），为两项标准设定了准则。要依据*实质相似的法律*或*充分保护水平*任一测试，资料控制者必须进行**转移影响评估（TIA）**，权衡所列举的因素——目的地是否有可比的资料主体权利，以及接收方是否有符合安全原则和《个人资料保护标准》的安全措施——每份TIA的有效期**不超过三年**。第129(3)条中的单独理由仍然保留，包括同意、合约必要性和法律诉讼，指南对它们也作了说明；只有第(h)项——部长认定符合公共利益的转移——连同第129(4)条的部长机制一同被删除。

## 新的资料可携权是什么？

A1727第9条插入了**第43A条**，自2025年6月1日起生效，而这是大多数评论完全错过的改变，当时所有人都盯着DPO和泄露条文。

第43A(1)条允许资料主体通过电子方式发出书面通知，要求资料控制者将其个人资料**直接传送给其选择的另一名资料控制者**。第43A(2)条使之受限于**技术可行性和资料格式的兼容性**——一项有意义的限制，也是大多数控制者将依赖的限制。第43A(3)条要求传送在「可能规定的期限内」完成。

尚未规定任何期限。该权利在没有附加时限的情况下生效，这意味着控制者目前不会逾期，但也不能以时间理由径直拒绝。现在就构建导出能力，而不是等到期限宪报公布之后。

同一修正案将可携性纳入了机制：A1727第3(e)条扩大了第4条中「请求者」的定义，使之包括提出**资料可携请求**的人，从而使现有的请求者条文得以延续适用。

## 有哪些处罚？

| 违规 | 条文 | 最高刑罚 |
| --- | --- | --- |
| 违反个人资料保护原则 | 第5(2)条 | RM1,000,000 / 3年 |
| 资料处理者违反安全原则 | 第5(1A)条连同第5(2)条 | RM1,000,000 / 3年 |
| 属于可登记类别却未登记而处理 | 第16(4)条 | RM500,000 / 3年 |
| 证书到期后继续处理 | P.U.(A) 337/2013第5(2)条 | RM250,000 / 2年 |
| 未向专员通报泄露 | 第12B(3)条 | RM250,000 / 2年 |

## 常见错误

**以为登记状态决定一切。** 并非如此。第12A条和第12B条约束**每一名资料控制者**，无论你是否出现在13类之中的任何一类。一家运营订阅应用的Sdn Bhd无需登记任何东西，却仍负有DPO义务和72小时的时限。

**将72小时视为法定要求。** 它载于依第48(g)条发布的指南，而非第12B条。如果你就此争辩，这一点很重要：法定标准是「尽快」，而指南说明了专员将视为符合该标准的情形。

**引用A1717。** 修正法令是A1727。在董事会文件中引用之前，先核实这个编号。

**在隐私声明中留下「资料使用者」。** 这本身是表面问题，但它是一个可靠的信号，表明该声明自2024年以来未经审查——而第7条通知与选择原则要求声明准确无误。

**相信白名单仍主管跨境转移。** 数量惊人的2023年版本指引仍在告诉读者去查阅一份宪报公布的获批准国家名单。该机制已被删除。请自行评估目的地并记录评估——跨境个人资料转移指南要求进行转移影响评估，并至少每三年刷新一次。

**以为你的云端供应商的DPA就免除了你的责任。** 第12A(4)条明确规定：委任DPO并不免除控制者或处理者在该法令下的任何义务。相同的逻辑贯穿于安全原则——你对自身的处理仍负有责任。

## 下一步

按此顺序逐一处理。判断你对不同数据集而言是控制者、处理者，还是两者兼具。对照三项DPO条件测试自己，尤其留意第三项。查明13类登记类别是否有任何一类触及你。然后编写泄露应对手册——因为在事件正在发生之际，72小时不足以从零开始设计一套流程。

JPDP曾预示的四份专题指南中已有三份生效：**2026年4月30日**，专员推出了**数据保护影响评估**、**设计中的数据保护**（Data Protection by Design）以及**自动化决策与画像**指南。只剩**资料可携**指南尚未出台，仍停留在咨询文件阶段（PCP 03/2024）。第43A条可携权本身自2025年6月1日起已生效，但尚未规定任何传送期限，因此它目前是一项没有时限的权利。同时也请留意《第4/2025号公众咨询文件》关于修订《2013年个人资料保护条例》的结果，截至2026年8月仍处于咨询阶段。

## Sources

- Personal Data Protection (Amendment) Act 2024 [Act A1727] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/2430673_BI/Act%20A1727.pdf (Attorney General's Chambers)
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/2587515/PUB%20522_2024.pdf (Attorney General's Chambers)
- Personal Data Protection Act 2010 [Act 709] — Reprint 2023 — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/1726091_BI/ACT%20709-REPRINT%202023.pdf (Attorney General's Chambers)
- Personal Data Protection Guideline — Appointment of Data Protection Officer, Version 1.0 — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_DPO_ENG.pdf (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection Guideline — Data Breach Notification, Version 1.0 — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_DBN_ENG.pdf (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection (Class of Data Users) Order 2013 [P.U. (A) 336/2013] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/pua_20131114_P.U.%20(A)%20336-PERINTAH%20PERLINDUNGAN%20DATA%20PERIBADI%20(GOLONGAN%20PENGGUNA%20DATA)%202013.pdf (Attorney General's Chambers)
- Personal Data Protection (Registration of Data User) Regulations 2013 [P.U. (A) 337/2013] — https://lom.agc.gov.my/ilims/upload/portal/akta/outputp/pua_20131114_P.U.%20(A)%20337.pdf (Attorney General's Chambers)
- Cross Border Personal Data Transfer Guideline [GP_CBPDT_EN] — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2025/08/GP_CBPDT_EN-1.pdf (Personal Data Protection Commissioner Malaysia)
- Data Protection Impact Assessment Guideline (DPIA) — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2026/04/Data-Protection-Impact-Assessment-Guideline-DPIA.pdf (Personal Data Protection Commissioner Malaysia)
- Data Protection By Design Guideline (DpbD) — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2026/04/Data-Protection-By-Design-Guideline-DpbD.pdf (Personal Data Protection Commissioner Malaysia)
- PDP Commissioner launches Guidelines on Data Protection Impact Assessment, Automated Decision-Making and Profiling, and Data Protection by Design — https://www.allenandgledhill.com/perspectives/publications/bulletins-malaysia/2026/pdp-commissioner-launches-guidelines-on-data-protection-impact-assessment-automated-decision-making-and-profiling-and-data-protection-by-design/ (Allen & Gledhill)
- AKTA 709 — Guidelines, Orders and Public Consultation Papers listing — https://www.pdp.gov.my/ppdpv1/en/akta709/ (Personal Data Protection Commissioner Malaysia)
- Personal Data Protection Regulations 2013 [P.U. (A) 335/2013] — https://www.pdp.gov.my/ppdpv1/en/akta/personal-data-protection-regulations-2013/ (Personal Data Protection Commissioner Malaysia)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
