首页 / 认识马来西亚 / 法律与法规 / 主要法令

🧭 实用 ✓ 已发布: 2026年7月25日 9 分钟阅读

Personal Data Protection Act 2010 (Act 709)——七项原则,以及大多数读者忽略的那道适用范围界限

马来西亚数据保护法律的法令实体页——Act 709 究竟涵盖什么(仅限于商业交易中的个人资料,别无其他)、第 6 至 12 条中的七项个人资料保护原则、谁会被「设立」与「设备」两项测试捕捉,以及 2024 年修订改变了什么。

30秒速答 审阅于 2026年7月25日

Personal Data Protection Act 2010 (Act 709) 于 2013 年 11 月 15 日生效,规管与商业交易有关的个人资料处理。它不适用于联邦政府或州政府,也不适用于个人纯粹为个人、家庭或家居事务而处理的数据。其核心义务是第 6 至 12 条中的七项个人资料保护原则,由个人资料保护专员执行。

  • Act 709;2010 年 6 月 2 日御准,2010 年 6 月 10 日刊宪,2013 年 11 月 15 日依 P.U.(B) 464/2013 生效
  • 适用范围限于「与商业交易有关」的个人资料(s.2(1))——这个用语就是该法令的整个边界
  • 第 3(1) 条:本法令不适用于联邦政府与州政府
  • 七项原则:一般、通知与选择、披露、保安、保留、数据完整性、查阅(s.5,详列于 ss.6–12)
  • 违反这些原则是刑事罪行,而不仅仅是监管性质的——罚款最高 RM1,000,000 或监禁三年,或两者兼施(经修订的 s.5(2))
  • 未在马来西亚设立、但使用马来西亚设备处理数据的人也会被捕捉,且必须提名一名本地代表(s.2(2)(b)、s.2(3))
  • Personal Data Protection (Amendment) Act 2024 (Act A1727) 把「data user」改名为「data controller」,并在 2025 年分阶段增添了 DPO、外泄通报与数据可携等义务

适用对象: 需要了解 Act 709 的法定身份、适用范围与原则结构的读者——而非任何单一义务的合规程序。

本页内容
完整说明 ≈9 分钟

大多数人把 Act 709 描述为「马来西亚的隐私法」。该法令本身所作的主张要窄得多。它的 长题名是一部规管在商业交易中处理个人资料的法令——而第 3(1) 条随即把联邦政府与 州政府完全排除在其涵盖范围之外。

这道界限,而不是七项原则,才是大多数 PDPA 问题真正被裁定之处。

一览

简称Personal Data Protection Act 2010
法令编号Act 709
御准2010 年 6 月 2 日
刊宪2010 年 6 月 10 日
生效2013 年 11 月 15 日,依 P.U.(B) 464/2013
适用范围与商业交易有关而被处理的个人资料
监管机构个人资料保护专员(s.47)、Jabatan Perlindungan Data Peribadi
主要修订Personal Data Protection (Amendment) Act 2024 (Act A1727)

适用范围界限

第 2(1) 条把本法令适用于任何处理、或对处理拥有控制权或授权处理与商业交易有关 的个人资料的人。第 4 条把商业交易定义为任何具商业性质的交易,不论是否属于合约 性质,包括货物或服务的供应或交换、代理、投资、融资、银行业务与保险。

随后有三项例外,每一项都会让人感到意外:

  • 政府被排除。 第 3(1) 条:本法令不适用于联邦政府与州政府。
  • 境外处理被排除,除非它回流。 第 3(2) 条:本法令不适用于在马来西亚境外 处理的个人资料,除非该资料拟在马来西亚进一步处理。
  • 家居用途被排除。 第 45(1) 条把个人纯粹为该个人本人的个人、家庭或家居 事务(包括康乐用途)而处理的个人资料予以豁免。

信用报告也被排除在个人资料的定义之外——该活动改由 Credit Reporting Agencies Act 2010 (Act 710) 管辖。

谁会受约束

第 2(2) 条规定,只要以下两项分支之一成立,即可触及某人:

分支测试
s.2(2)(a)该人在马来西亚设立,且该资料由该人本人,或由该设立机构所雇用或聘用的任何人处理
s.2(2)(b)该人未在马来西亚设立,但使用马来西亚的设备处理该资料,仅为途经马来西亚而使用者除外

第 2(4) 条具体界定了「在马来西亚设立」:一名在一个历年内于马来西亚实际停留 不少于 180 天的个人;一个依 Companies Act 注册成立的团体(见 Companies Act 2016);一个依马来西亚成文法组成 的合伙或非法人团体;或任何在此地维持办事处、分行、代理处或经常性业务的人。

仅因设备分支而被触及的人,必须提名一名在马来西亚设立的代表——第 2(3) 条。

七项原则

第 5(1) 条要求遵守七项个人资料保护原则,每一项都在其各自的条文中详列。

#原则条文一句话讲清那项义务
1一般6未经同意不得处理,除非符合 s.6(2) 所定的某项理由;且目的须合法、与控制者的活动直接相关,并须适度而不过度
2通知与选择7以书面方式就资料、目的、来源、查阅与更正权利、第三方类别,以及供应是否属强制性作出通知——须以国语英文作出
3披露8未经同意,不得在收集目的之外,或向已通知的第三方类别之外的一方披露
4保安9顾及资料的性质、储存地点、设备与人员,采取实际步骤防止遗失、误用、更改及未经授权的取用
5保留10保存时间不得超过必要期限;在不再需要时,采取合理步骤销毁或永久删除
6数据完整性11采取合理步骤,使资料就其用途而言准确、完整、不具误导性并保持最新
7查阅12数据主体可在法定拒绝理由的规限下查阅并更正其资料

违反第 5(1) 条属刑事罪行。Act A1727 之后,罚则为罚款最高 RM1,000,000、 监禁最高三年,或两者兼施——由原本的 RM300,000 与两年提高而来。

Act A1727 改变了什么

Personal Data Protection (Amendment) Act 2024 于 2024 年 10 月 9 日获御准,并 于 2024 年 10 月 17 日刊宪。P.U.(B) 522/2024 让它分三批生效。

日期A1727 的条文效果
2025 年 1 月 1 日7、11、13、14草拟修正、基金管理、以电子方式送达文件、保留条款
2025 年 4 月 1 日2、3、4、5、8、10、12「data user」变为data controller;生物识别数据被纳入敏感个人资料;「个人资料外泄」获得定义;已故个人不再是数据主体;保安原则直接约束资料处理者;s.5(2) 罚则提高;s.129 的跨境转移规则被改写
2025 年 6 月 1 日6、9新增 Division 1a——强制性的数据保护主任(s.12a)与向专员作出的数据外泄通报(s.12b);新增数据可携权(s.43a)

其中两项属于结构性改变,而非表面调整。资料处理者过去仅透过与控制者之间的 合约承担义务;自 2025 年 4 月 1 日起,保安原则直接适用于他们。而外泄通报是 一项持续性的义务:控制者必须在切实可行范围内尽快通报专员,并在外泄造成或 可能造成重大伤害时,毫不延误地通知受影响的数据主体。

常见错误

  • 把 PDPA 通知当作同意。 第 6 条与第 7 条是各自独立、各有义务的原则; 仅仅发出通知本身,并不足以构成一般原则所要求的同意。
  • 只以英文发出通知。 第 7(3) 条要求以国语与英文发出通知,并要求两种 语言都提供行使选择的方式。
  • 以为本法令涵盖政府的数据集。 并非如此——第 3(1) 条。
  • 忽视本法令的刑事性质。 这些都是定罪后即成立的罪行。依第 133 条,凡 法人团体犯罪,其董事、行政总裁、经理、秘书及类似职员均可与该法人团体 一并被控,并被视为已犯下该罪行,除非他们能证明该罪行的发生并非出于他们 的知情、同意或纵容,且他们已行使应有的注意。

与其他法令的关联

雇员记录是大多数马来西亚企业所持有的最大宗个人资料,因此 Act 709 与 Employment Act 1955 紧密相连。税务与关税评估 是第 45(2) 条豁免之一,这与 Income Tax Act 1967 有关。

下一步

本页只是法令记录。实际运作规则——资料控制者的注册、Personal Data Protection Standard、DPO 的委任,以及数据外泄通报表格——由专员依本法令另行订立,而非载 于条文文本中,并将在该群组建立时以各自的文章记录。

常见问题 4
PDPA 适用于马来西亚政府机构吗?

不适用。Act 709 第 3(1) 条明文规定,本法令不适用于联邦政府与州政府。这是对本法令最常见的误读:公民不能向联邦部门提出 PDPA 数据查阅请求,因为该部门完全在本法令的范围之外。

在 Act 709 之下,什么才算「个人资料」?

第 4 条把个人资料定义为与商业交易有关、经自动化处理、以拟作此种处理之意而记录,或存于相关档案系统中,且直接或间接关涉一名已识别或可识别的数据主体的资讯。依 Credit Reporting Agencies Act 2010 (Act 710) 为信用报告业务而处理的资讯则被排除在外。

马来西亚境外的外国公司会被本法令捕捉吗?

有可能。第 2(2)(b) 条把本法令适用于未在马来西亚设立、但使用马来西亚设备处理个人资料的人,仅为途经马来西亚而使用者除外。第 2(3) 条接着要求该人提名一名在马来西亚设立的代表。

七项原则是绝对的吗?

不是。第 45 条把若干处理豁免于指名的原则之外——例如,为预防或侦查罪案、为评税或征税、为统计或研究,或为新闻、文学或艺术用途而处理的数据。每一项豁免只解除一份特定的原则清单,而不是整部法令,第 46 条还容许部长以令另行给予豁免。

来源与历史 7 来源

来源

  1. Act 709 — Personal Data Protection Act 2010, full text — Attorney General's Chambers of Malaysia
  2. Act 709 — principal act timeline, commencement and subsidiary legislation — Attorney General's Chambers of Malaysia
  3. Personal Data Protection (Amendment) Act 2024 (Act A1727) — Jabatan Perlindungan Data Peribadi (JPDP)
  4. P.U.(B) 522/2024 — Personal Data Protection (Amendment) Act 2024, appointment of date of coming into operation — Attorney General's Chambers of Malaysia
  5. Principles of Personal Data Protection — Jabatan Perlindungan Data Peribadi (JPDP)
  6. Determination of Effective Commencement Date — Act 709 — Jabatan Perlindungan Data Peribadi (JPDP)
  7. Introduction — Personal Data Protection — Jabatan Perlindungan Data Peribadi (JPDP)

修订历史

版本 日期 变更 修订者
01.00 2026年7月24日 Approved and published.
更多内容: 主要法令 查看全部 11 →
相关知识
分享