《2010年个人资料保护法令》经Act A1727重写,分三批生效——2025年1月1日、2025年4月1日和2025年6月1日。自2025年4月1日起,你是资料控制者(data controller),而非资料使用者(data user);生物识别资料属于敏感个人资料;资料处理者(data processor)直接受安全原则约束,罚款高达RM1,000,000。自2025年6月1日起,个人资料保护官(DPO)和72小时数据泄露通报已成为生效义务。
- 修正法令是A1727,于2024年10月17日宪报公布——而非A1717,后者是完全不同的另一部法令
- P.U.(B) 522/2024将生效日期分为2025年1月1日、2025年4月1日和2025年6月1日三批
- 资料使用者(data user)于2025年4月1日通过A1727第2条的一般替换成为资料控制者(data controller)
- 资料处理者如今在安全原则下直接承担责任,罚款RM1,000,000或3年监禁
- 第129条的白名单被删除——跨境转移如今由控制者自行评估
- 生物识别资料属于敏感个人资料;已故个人不再是资料主体
- 修正案未改动七项原则和13类可登记类别
适用对象: 任何就商业交易处理个人资料的马来西亚企业、分行或外国公司。
本页内容
如果你的隐私声明仍写着「资料使用者」(data user),它所描述的是一类自2025年4月1日起已不复存在的人。
这并非表面文章。《2024年个人资料保护(修正)法令》第2条在Act 709中凡出现该措辞之处,包括边注(shoulder notes),一律以「资料控制者」(data controller)替换「资料使用者」。与之同来的是翻了三倍的头条罚款、一类新的直接承担责任的被告,以及——自2025年6月1日起——两项马来西亚法律此前不存在、带有硬性期限的义务。
网络上仍在流传的大多数合规材料都是依据2010年法令撰写的。本页依据的是经修正后的法令。
2024年修正案实际改变了什么?
修正法令是A1727,而非A1717。这一数字调换在流传的摘要中出现得够频繁,值得指出:Act A1717是完全不同的另一部法令。A1727于2024年10月9日获得御准,并于2024年10月17日宪报公布。
它并非作为一整块生效。第1(2)条允许部长为不同条文指定不同日期,而P.U.(B) 522/2024——日期为2024年12月19日、于2024年12月24日宪报公布——正是这样做的。
| 生效日期 | A1727条文 | 实际改变了什么 |
|---|---|---|
| 2025年1月1日 | 7、11、13、14 | 事务性调整——第16(3)条的国语文本、第67条账目、第136(1)条下的电子送达,以及保留条文 |
| 2025年4月1日 | 2、3、4、5、8、10、12 | 资料使用者成为资料控制者;生物识别资料纳入敏感个人资料;界定「个人资料泄露」;排除已故个人;处理者受安全原则约束;罚款提高至RM1m;删除第129条白名单 |
| 2025年6月1日 | 6、9 | 新增第1a篇——第12A条个人资料保护官和第12B条泄露通报——以及新增第43A条,资料可携权 |
四月批次中有三项改变发挥了实质作用。
生物识别资料如今属于敏感个人资料。 第3(b)条插入了一项定义——因技术处理而产生、与个人的身体、生理或行为特征相关的个人资料——第3(c)条将其纳入敏感个人资料的定义。如果你运行指纹或人脸识别考勤,你一夜之间就进入了第40条的同意制度。
已故个人不再是资料主体。 第3(f)条明确如此规定。遗产和遗留记录落在Act 709之外。
违反原则的最高罚款翻了三倍。 第4(b)(ii)条将「三十万令吉或……两年」替换为一百万令吉或……三年。
该法令首先约束谁?
在这一切变得重要之前,先确认Act 709是否触及你——因为它的范围在一个方向上比大多数人以为的窄,在另一个方向上却更宽。
第2(1)条将该法令适用于任何就商业交易处理、或对个人资料的处理拥有控制权或授权处理个人资料的人。商业交易的限制也贯穿于第4条个人资料的定义之中。纯粹属于个人或家庭的记录保存不在其列。
第2(2)条随后设定属地钩子。该法令约束在马来西亚设立的人,无论处理是否发生在该设立机构的背景之下;以及不在马来西亚设立但在马来西亚使用设备进行处理(非仅为过境)的人。第2(3)条要求后一类人指定一名在马来西亚设立的代表。
第2(4)条对「设立」作了宽泛的界定:在一个历年中在马来西亚实际存在至少180天的个人;根据《公司法令》注册成立的团体;根据马来西亚成文法组成的合伙或非法团组织;或任何在此地维持办事处、分行或代理机构、或有经常性业务活动的人。
第3条中有两项排除值得知悉。该法令不适用于联邦政府或州政府——修正案未填补的一处缺口。而且它不适用于在马来西亚境外处理的个人资料,除非该资料拟在马来西亚进一步处理。
请注意,这一切与规模无关。Act 709中任何地方都没有最低门槛、没有营收下限、也没有员工人数测试。
你是资料控制者还是资料处理者?
在2025年4月之前,这在很大程度上只是你供应商合约的起草问题。如今它成了谁被列入控罪状的问题。
资料控制者决定处理的目的和方式。资料处理者仅代表控制者处理个人资料,且不为自身目的处理。
A1727第4条插入了新的第5(1A)条:凡由资料处理者代表资料控制者进行处理,资料处理者应遵守安全原则。A1727第5条随后重写了第9条本身,使采取切实步骤的义务适用于「资料控制者和资料处理者」,并将第9(2)条中的供应商保证义务转移到处理者身上。
实际效果是:马来西亚的薪资代理机构、托管供应商或外包联络中心若丢失客户资料,如今可被直接起诉,罚款RM1,000,000或三年监禁,无需将客户一并列为被告。那些按旧假设(即纯粹合约风险敞口)为服务定价的处理者,在2025年间重新定价。
有一件事没有改变:第12A(2)条要求资料处理者委任其自身的个人资料保护官,但指南中的登记义务被表述为资料控制者的义务。处理者委任;控制者登记。
七项个人资料保护原则是什么?
Act 709第5(1)条列出了它们,A1727未改动该清单及编号。
| 原则 | 条文 | 一句话概括的义务 |
|---|---|---|
| 一般原则 | 6 | 未经同意不得处理,且除依第40条外不得处理敏感个人资料 |
| 通知与选择 | 7 | 以国语和英语书面通知你收集什么以及为何收集 |
| 披露 | 8 | 未经同意不得在既定目的或第三方类别之外披露 |
| 安全 | 9 | 采取切实步骤防止丢失、误用、未经授权的访问、更改或销毁 |
| 保留 | 10 | 保留时间不得超过必要;完成后销毁或永久删除 |
| 资料完整性 | 11 | 准确、完整、不误导、最新 |
| 访问 | 12 | 资料主体获得访问和更正的权利 |
违反其中任何一项均属第5(2)条下的罪行——自2025年4月1日起为RM1,000,000或三年监禁或两者兼施。
保留原则是大多数马来西亚企业最容易违反、也是JPDP无需投诉即可证实的一项:一个存放了十年客户身份证扫描件的收件箱,表面上就构成第10条的违反。
你必须向JPDP登记吗?
只有当你属于第14条所指定的某一类别时才需要。共有13类,由《2013年个人资料保护(资料使用者类别)令》P.U.(A) 336/2013设定,并经P.U.(A) 326/2016修订(后者增加了当铺业者和放债人)。
如果你属于某一类别却在未持有登记证书的情况下处理个人资料,根据第16(4)条为RM500,000或三年监禁或两者兼施。登记费根据P.U.(A) 337/2013从独资经营者的RM100到公众公司的RM400不等,而属于两个或以上类别的资料控制者必须为每一类别分别登记。
如果你不属于任何类别,你无需登记任何东西——但你仍受每一项原则、第12A条和第12B条的约束。最后这一点正是市场上大多数人搞错之处;见下文常见错误一节。
谁需要个人资料保护官?
第12A条于2025年6月1日生效。相关条件载于专员2025年2月25日的指南第4.2段,且它们是择一适用的——满足其中任何一项即触发该义务:
- 个人资料超过20,000名资料主体;或
- 包括财务信息在内的敏感个人资料超过10,000名资料主体;或
- 需要对个人资料进行定期和系统性监控的活动。
不存在营收测试、员工人数测试,而且——关键的是——第三项没有数量下限。指南自身对定期和系统性监控的实例,是一个使用算法监控搜索和购买并提供推荐的零售网站。这描述的正是马来西亚电子商务中相当大的一部分。
委任必须在委任后21天内通过SPDP(daftar.pdp.gov.my)向专员登记,变更则须在14天内更新。
你何时必须通报数据泄露?
第12B(1)条写的是「尽快」。人人引用的72小时并不在法令之中——它是《数据泄露通报指南》的第6.1段。触发条件是泄露造成或可能造成重大伤害,定义于第5.2段,其中包括任何影响超过1,000名资料主体的泄露。
受影响的资料主体必须在向专员通报后的7天内被告知。未向专员通报,根据第12B(3)条为RM250,000或两年监禁。
你还能将个人资料送往海外吗?
可以,而途径于2025年4月1日发生了变化。
旧的第129(1)条禁止将资料转移到马来西亚境外,惟部长依专员建议宪报公布的地方除外。完整的白名单从未宪报公布,这使该条文近乎无法执行、被广泛无视。
A1727第12条彻底删除了第129(1)条,并重写了第129(2)条,使其如今读作一项许可:资料控制者可将个人资料转移到马来西亚境外的某地,前提是该地施行与Act 709实质相似的法律,或该地确保至少等同于Act 709的充分保护水平。「或服务于本法令相同目的」等字眼被从第(a)项中删除。
这是一项自行评估——没有申请,没有批准——但它并非毫无指引。2025年4月29日,专员推出了跨境个人资料转移指南(GP_CBPDT),为两项标准设定了准则。要依据实质相似的法律或充分保护水平任一测试,资料控制者必须进行转移影响评估(TIA),权衡所列举的因素——目的地是否有可比的资料主体权利,以及接收方是否有符合安全原则和《个人资料保护标准》的安全措施——每份TIA的有效期不超过三年。第129(3)条中的单独理由仍然保留,包括同意、合约必要性和法律诉讼,指南对它们也作了说明;只有第(h)项——部长认定符合公共利益的转移——连同第129(4)条的部长机制一同被删除。
新的资料可携权是什么?
A1727第9条插入了第43A条,自2025年6月1日起生效,而这是大多数评论完全错过的改变,当时所有人都盯着DPO和泄露条文。
第43A(1)条允许资料主体通过电子方式发出书面通知,要求资料控制者将其个人资料直接传送给其选择的另一名资料控制者。第43A(2)条使之受限于技术可行性和资料格式的兼容性——一项有意义的限制,也是大多数控制者将依赖的限制。第43A(3)条要求传送在「可能规定的期限内」完成。
尚未规定任何期限。该权利在没有附加时限的情况下生效,这意味着控制者目前不会逾期,但也不能以时间理由径直拒绝。现在就构建导出能力,而不是等到期限宪报公布之后。
同一修正案将可携性纳入了机制:A1727第3(e)条扩大了第4条中「请求者」的定义,使之包括提出资料可携请求的人,从而使现有的请求者条文得以延续适用。
有哪些处罚?
| 违规 | 条文 | 最高刑罚 |
|---|---|---|
| 违反个人资料保护原则 | 第5(2)条 | RM1,000,000 / 3年 |
| 资料处理者违反安全原则 | 第5(1A)条连同第5(2)条 | RM1,000,000 / 3年 |
| 属于可登记类别却未登记而处理 | 第16(4)条 | RM500,000 / 3年 |
| 证书到期后继续处理 | P.U.(A) 337/2013第5(2)条 | RM250,000 / 2年 |
| 未向专员通报泄露 | 第12B(3)条 | RM250,000 / 2年 |
常见错误
以为登记状态决定一切。 并非如此。第12A条和第12B条约束每一名资料控制者,无论你是否出现在13类之中的任何一类。一家运营订阅应用的Sdn Bhd无需登记任何东西,却仍负有DPO义务和72小时的时限。
将72小时视为法定要求。 它载于依第48(g)条发布的指南,而非第12B条。如果你就此争辩,这一点很重要:法定标准是「尽快」,而指南说明了专员将视为符合该标准的情形。
引用A1717。 修正法令是A1727。在董事会文件中引用之前,先核实这个编号。
在隐私声明中留下「资料使用者」。 这本身是表面问题,但它是一个可靠的信号,表明该声明自2024年以来未经审查——而第7条通知与选择原则要求声明准确无误。
相信白名单仍主管跨境转移。 数量惊人的2023年版本指引仍在告诉读者去查阅一份宪报公布的获批准国家名单。该机制已被删除。请自行评估目的地并记录评估——跨境个人资料转移指南要求进行转移影响评估,并至少每三年刷新一次。
以为你的云端供应商的DPA就免除了你的责任。 第12A(4)条明确规定:委任DPO并不免除控制者或处理者在该法令下的任何义务。相同的逻辑贯穿于安全原则——你对自身的处理仍负有责任。
下一步
按此顺序逐一处理。判断你对不同数据集而言是控制者、处理者,还是两者兼具。对照三项DPO条件测试自己,尤其留意第三项。查明13类登记类别是否有任何一类触及你。然后编写泄露应对手册——因为在事件正在发生之际,72小时不足以从零开始设计一套流程。
JPDP曾预示的四份专题指南中已有三份生效:2026年4月30日,专员推出了数据保护影响评估、设计中的数据保护(Data Protection by Design)以及自动化决策与画像指南。只剩资料可携指南尚未出台,仍停留在咨询文件阶段(PCP 03/2024)。第43A条可携权本身自2025年6月1日起已生效,但尚未规定任何传送期限,因此它目前是一项没有时限的权利。同时也请留意《第4/2025号公众咨询文件》关于修订《2013年个人资料保护条例》的结果,截至2026年8月仍处于咨询阶段。
哪一部法令修正了PDPA,何时生效?
《2024年个人资料保护(修正)法令》,即Act A1727,于2024年10月9日获得御准,并于2024年10月17日宪报公布。它并非一次性全部生效。P.U.(B) 522/2024日期为2024年12月19日、于2024年12月24日宪报公布,指定第7、11、13和14条于2025年1月1日生效;第2、3、4、5、8、10和12条于2025年4月1日生效;第6和9条于2025年6月1日生效。
我是资料控制者还是资料处理者?
如果你决定处理的目的和方式——即你决定为何收集资料以及资料的用途——那么你是资料控制者。如果你仅代表他人、按指示处理个人资料,那么你是资料处理者。薪资代理机构、云端供应商或外包呼叫中心通常是处理者。这一区分如今比以往重要得多,因为自2025年4月1日起,处理者承担直接的法定责任,而不再只是合约责任。
我还能将个人资料转移到马来西亚境外吗?
可以,而机制于2025年4月1日发生了变化。A1727第12条删除了第129(1)条,该条原本要求部长宪报公布一份获批准目的地的白名单。这样的名单从未完整公布,因此旧条文被广泛忽视。重写后的第129条允许资料控制者在目的地拥有与Act 709实质相似的法律,或确保至少等同于Act 709的充分保护水平时进行转移。第129(3)条中的具体理由——同意、合约、法律诉讼等等——仍然保留,惟第(h)项除外。
PDPA是否适用于在马来西亚没有办事处的外国公司?
Act 709第2条设定了属地范围。该法令约束在马来西亚设立的、处理个人资料的人,以及不在马来西亚设立但在马来西亚使用设备进行处理(非仅为过境)的人。它不适用于完全在马来西亚境外处理的个人资料,除非该资料拟在马来西亚进一步处理。不存在营收或员工人数的门槛。
做错了会有什么处罚?
违反个人资料保护原则如今是RM1,000,000或三年监禁或两者兼施,由A1727第4条从RM300,000和两年提高而来。未向专员通报个人资料泄露,根据第12B(3)条为RM250,000或两年。属于可登记类别却未持有登记证书而处理资料,根据第16(4)条为RM500,000或三年。
七项原则是否仍以相同方式适用?
Act 709第5至12条中的七项原则未被重新编号或重写。改变的是它们约束谁以及违反的代价。第9条的安全原则如今作为资料控制者和资料处理者的义务,因此处理者不再躲在控制者的保证之后。第5(2)条下的最高罚款翻了三倍。
以下内容在专家确认前,刻意未予明示或仅作定性描述:
- The outcome of Public Consultation Paper 4/2025 on proposed amendments to the Personal Data Protection Regulations 2013 (issued 25 August 2025) — still at public consultation with no gazetted amendment as at 14 August 2026
来源
- Personal Data Protection (Amendment) Act 2024 [Act A1727] — Attorney General's Chambers
- Personal Data Protection (Amendment) Act 2024 — Appointment of Date of Coming into Operation [P.U. (B) 522/2024] — Attorney General's Chambers
- Personal Data Protection Act 2010 [Act 709] — Reprint 2023 — Attorney General's Chambers
- Personal Data Protection Guideline — Appointment of Data Protection Officer, Version 1.0 — Personal Data Protection Commissioner Malaysia
- Personal Data Protection Guideline — Data Breach Notification, Version 1.0 — Personal Data Protection Commissioner Malaysia
- Personal Data Protection (Class of Data Users) Order 2013 [P.U. (A) 336/2013] — Attorney General's Chambers
- Personal Data Protection (Registration of Data User) Regulations 2013 [P.U. (A) 337/2013] — Attorney General's Chambers
- Cross Border Personal Data Transfer Guideline [GP_CBPDT_EN] — Personal Data Protection Commissioner Malaysia
- Data Protection Impact Assessment Guideline (DPIA) — Personal Data Protection Commissioner Malaysia
- Data Protection By Design Guideline (DpbD) — Personal Data Protection Commissioner Malaysia
- PDP Commissioner launches Guidelines on Data Protection Impact Assessment, Automated Decision-Making and Profiling, and Data Protection by Design — Allen & Gledhill
- AKTA 709 — Guidelines, Orders and Public Consultation Papers listing — Personal Data Protection Commissioner Malaysia
- Personal Data Protection Regulations 2013 [P.U. (A) 335/2013] — Personal Data Protection Commissioner Malaysia
修订历史
| 版本 | 日期 | 变更 | 修订者 |
|---|---|---|---|
| 01.00 | 2026年8月14日 | Approved and published. | — |