# Personal Data Protection Act 2010 (Act 709)——七项原则，以及大多数读者忽略的那道适用范围界限

> 马来西亚数据保护法律的法令实体页——Act 709 究竟涵盖什么（仅限于商业交易中的个人资料，别无其他）、第 6 至 12 条中的七项个人资料保护原则、谁会被「设立」与「设备」两项测试捕捉，以及 2024 年修订改变了什么。

- Category: law
- Language: zh
- Status: published
- Updated: 2026-07-24
- Canonical: https://negaraku.md/zh/law/pdpa-2010

---

大多数人把 Act 709 描述为「马来西亚的隐私法」。该法令本身所作的主张要窄得多。它的
长题名是一部规管在**商业交易中**处理个人资料的法令——而第 3(1) 条随即把联邦政府与
州政府完全排除在其涵盖范围之外。

这道界限，而不是七项原则，才是大多数 PDPA 问题真正被裁定之处。

## 一览

| | |
| --- | --- |
| 简称 | Personal Data Protection Act 2010 |
| 法令编号 | Act 709 |
| 御准 | 2010 年 6 月 2 日 |
| 刊宪 | 2010 年 6 月 10 日 |
| 生效 | 2013 年 11 月 15 日，依 P.U.(B) 464/2013 |
| 适用范围 | 与商业交易有关而被处理的个人资料 |
| 监管机构 | 个人资料保护专员（s.47）、Jabatan Perlindungan Data Peribadi |
| 主要修订 | Personal Data Protection (Amendment) Act 2024 (Act A1727) |

## 适用范围界限

第 2(1) 条把本法令适用于任何处理、或对处理拥有控制权或授权处理**与商业交易有关**
的个人资料的人。第 4 条把商业交易定义为任何具商业性质的交易，不论是否属于合约
性质，包括货物或服务的供应或交换、代理、投资、融资、银行业务与保险。

随后有三项例外，每一项都会让人感到意外：

- **政府被排除。** 第 3(1) 条：本法令不适用于联邦政府与州政府。
- **境外处理被排除，除非它回流。** 第 3(2) 条：本法令不适用于在马来西亚境外
  处理的个人资料，除非该资料拟在马来西亚进一步处理。
- **家居用途被排除。** 第 45(1) 条把个人纯粹为该个人本人的个人、家庭或家居
  事务（包括康乐用途）而处理的个人资料予以豁免。

信用报告也被排除在个人资料的定义之外——该活动改由 Credit Reporting Agencies
Act 2010 (Act 710) 管辖。

## 谁会受约束

第 2(2) 条规定，只要以下两项分支之一成立，即可触及某人：

| 分支 | 测试 |
| --- | --- |
| s.2(2)(a) | 该人**在马来西亚设立**，且该资料由该人本人，或由该设立机构所雇用或聘用的任何人处理 |
| s.2(2)(b) | 该人**未在马来西亚设立**，但**使用马来西亚的设备**处理该资料，仅为途经马来西亚而使用者除外 |

第 2(4) 条具体界定了「在马来西亚设立」：一名在一个历年内于马来西亚实际停留
不少于 180 天的个人；一个依 Companies Act 注册成立的团体（见
[Companies Act 2016](/zh/law/companies-act-2016)）；一个依马来西亚成文法组成
的合伙或非法人团体；或任何在此地维持办事处、分行、代理处或经常性业务的人。

仅因设备分支而被触及的人，必须提名一名在马来西亚设立的代表——第 2(3) 条。

## 七项原则

第 5(1) 条要求遵守七项个人资料保护原则，每一项都在其各自的条文中详列。

| # | 原则 | 条文 | 一句话讲清那项义务 |
| --- | --- | --- | --- |
| 1 | 一般 | 6 | 未经同意不得处理，除非符合 s.6(2) 所定的某项理由；且目的须合法、与控制者的活动直接相关，并须适度而不过度 |
| 2 | 通知与选择 | 7 | 以书面方式就资料、目的、来源、查阅与更正权利、第三方类别，以及供应是否属强制性作出通知——须以国语**及**英文作出 |
| 3 | 披露 | 8 | 未经同意，不得在收集目的之外，或向已通知的第三方类别之外的一方披露 |
| 4 | 保安 | 9 | 顾及资料的性质、储存地点、设备与人员，采取实际步骤防止遗失、误用、更改及未经授权的取用 |
| 5 | 保留 | 10 | 保存时间不得超过必要期限；在不再需要时，采取合理步骤销毁或永久删除 |
| 6 | 数据完整性 | 11 | 采取合理步骤，使资料就其用途而言准确、完整、不具误导性并保持最新 |
| 7 | 查阅 | 12 | 数据主体可在法定拒绝理由的规限下查阅并更正其资料 |

违反第 5(1) 条属刑事罪行。Act A1727 之后，罚则为罚款最高 **RM1,000,000**、
监禁最高**三年**，或两者兼施——由原本的 RM300,000 与两年提高而来。

## Act A1727 改变了什么

Personal Data Protection (Amendment) Act 2024 于 2024 年 10 月 9 日获御准，并
于 2024 年 10 月 17 日刊宪。P.U.(B) 522/2024 让它分三批生效。

| 日期 | A1727 的条文 | 效果 |
| --- | --- | --- |
| 2025 年 1 月 1 日 | 7、11、13、14 | 草拟修正、基金管理、以电子方式送达文件、保留条款 |
| 2025 年 4 月 1 日 | 2、3、4、5、8、10、12 | 「data user」变为**data controller**；生物识别数据被纳入敏感个人资料；「个人资料外泄」获得定义；已故个人不再是数据主体；保安原则直接约束**资料处理者**；s.5(2) 罚则提高；s.129 的跨境转移规则被改写 |
| 2025 年 6 月 1 日 | 6、9 | 新增 Division 1a——强制性的**数据保护主任**（s.12a）与向专员作出的**数据外泄通报**（s.12b）；新增**数据可携权**（s.43a） |

其中两项属于结构性改变，而非表面调整。资料处理者过去仅透过与控制者之间的
合约承担义务；自 2025 年 4 月 1 日起，保安原则直接适用于他们。而外泄通报是
一项持续性的义务：控制者必须在切实可行范围内尽快通报专员，并在外泄造成或
可能造成重大伤害时，毫不延误地通知受影响的数据主体。

## 常见错误

- **把 PDPA 通知当作同意。** 第 6 条与第 7 条是各自独立、各有义务的原则；
  仅仅发出通知本身，并不足以构成一般原则所要求的同意。
- **只以英文发出通知。** 第 7(3) 条要求以国语与英文发出通知，并要求两种
  语言都提供行使选择的方式。
- **以为本法令涵盖政府的数据集。** 并非如此——第 3(1) 条。
- **忽视本法令的刑事性质。** 这些都是定罪后即成立的罪行。依第 133 条，凡
  法人团体犯罪，其董事、行政总裁、经理、秘书及类似职员均可与该法人团体
  一并被控，并被视为已犯下该罪行，除非他们能证明该罪行的发生并非出于他们
  的知情、同意或纵容，且他们已行使应有的注意。

## 与其他法令的关联

雇员记录是大多数马来西亚企业所持有的最大宗个人资料，因此 Act 709 与
[Employment Act 1955](/zh/law/employment-act-1955) 紧密相连。税务与关税评估
是第 45(2) 条豁免之一，这与 [Income Tax Act 1967](/zh/law/income-tax-act-1967)
有关。

## 下一步

本页只是法令记录。实际运作规则——资料控制者的注册、Personal Data Protection
Standard、DPO 的委任，以及数据外泄通报表格——由专员依本法令另行订立，而非载
于条文文本中，并将在该群组建立时以各自的文章记录。

## Sources

- Act 709 — Personal Data Protection Act 2010, full text — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/Act%20709%20ori.pdf (Attorney General's Chambers of Malaysia)
- Act 709 — principal act timeline, commencement and subsidiary legislation — https://lom.agc.gov.my/act-detail.php?act=709 (Attorney General's Chambers of Malaysia)
- Personal Data Protection (Amendment) Act 2024 (Act A1727) — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2024/11/Act-A1727.pdf (Jabatan Perlindungan Data Peribadi (JPDP))
- P.U.(B) 522/2024 — Personal Data Protection (Amendment) Act 2024, appointment of date of coming into operation — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2024/12/PENETAPAN-TARIKH-PERMULAAN-KUAT-KUASA-2.pdf (Attorney General's Chambers of Malaysia)
- Principles of Personal Data Protection — https://www.pdp.gov.my/ppdpv1/en/principles-of-personal-data-protection/ (Jabatan Perlindungan Data Peribadi (JPDP))
- Determination of Effective Commencement Date — Act 709 — https://www.pdp.gov.my/ppdpv1/en/akta/determination-of-effective-commencement-date/ (Jabatan Perlindungan Data Peribadi (JPDP))
- Introduction — Personal Data Protection — https://www.pdp.gov.my/ppdpv1/en/introduction/ (Jabatan Perlindungan Data Peribadi (JPDP))

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
