# 马来西亚个人数据保护法令（PDPA）：你的权利与企业的义务

> 马来西亚《2010年个人数据保护法令》规范企业在商业交易中收集与使用个人数据的方式，以七大原则为基础，并因2025年修订而更加严格——新增强制委任数据保护官、72小时数据泄露通报，以及最高100万令吉的罚款。

- Category: law
- Language: zh
- Status: published
- Updated: 2026-08-14
- Canonical: https://negaraku.md/zh/law/personal-data-protection-act-2010

---

如果一家马来西亚公司今天不当处理你的个人数据，它如今将面临最高 **1,000,000令吉** 的罚款——并有义务在72小时内通报监管机构。这正是 **《2010年个人数据保护法令》（709号法令）**，简称 **PDPA** 的锋利之处；这条法律规范企业在 **商业交易** 中收集、储存与使用个人数据的方式。一轮于2025年间陆续生效的修订，让该法令真正长出了「牙齿」。本指南以浅白的语言，说明PDPA对组织有何要求，以及对被收集数据的普通人而言意味着什么。

## PDPA究竟涵盖什么？

709号法令于 **2010年6月2日获御准（Royal Assent）**，并于 **2010年6月10日** 刊登于宪报（Gazette），但其操作性条文直到 **2013年11月15日** 才被指定生效——与其首批附属法规（《数据使用者类别令》与《数据使用者注册规例》）生效同日。

PDPA规范 **商业交易中个人数据的处理**。它广泛适用于所有处理个人数据的个人与组织。仅有一项重大豁免：**联邦政府与州政府** 不受该法令约束。

「个人数据」的定义相当宽泛——它是指任何能够识别 **在世个人** 的数据。这包括姓名、身份证号码、健康信息、电子邮件地址、照片，甚至 **闭路电视（CCTV）影像**。「处理」同样宽泛：涵盖收集、记录、储存、组织、更改、披露、销毁，甚至 **阅读** 个人数据。实务上，组织对你个人资料所做的几乎任何事情都算在内。

一个更窄的类别，**敏感个人数据**，获得额外保护。它涵盖有关一个人身体或精神 **健康**、**政治观点**、**宗教信仰** 以及 **是否犯下任何罪行** 的信息。2024年的修订将此类别扩大至包括 **生物识别数据（biometric data）**。

## 七大原则是什么？

该法令的核心是 **第5(1)条**，它列出七大原则，每一项再各自以专门条文——第6至12条——阐明，凡处理个人数据者皆须遵守。

| 原则 | 条文 | 要求内容 |
|---|---|---|
| 一般（General） | s6 | 合法处理个人数据，并仅在取得数据主体同意下处理 |
| 通知与选择（Notice and Choice） | s7 | 告知个人所收集的数据、目的及其权利 |
| 披露（Disclosure） | s8 | 未经同意，不得为已通知目的以外的用途披露数据 |
| 安全（Security） | s9 | 采取切实可行的步骤，保护数据免于遗失、滥用或未经授权的存取 |
| 保留（Retention） | s10 | 保留数据的时间不得超过其目的所需 |
| 数据完整性（Data Integrity） | s11 | 保持数据准确、完整、不具误导性并及时更新 |
| 查阅（Access） | s12 | 让个人查阅并更正自身的数据 |

对个人而言，这些原则实际上就是一套权利清单：你可以期望被告知数据将如何被使用、查阅组织所持有关于你的数据、更正数据，并使其获得妥善保护、不被过度保留。违反这些原则属于罪行，而且——如下所述——其刑罚已大幅提高。

## 谁必须向专员注册？

除原则之外，属于 **特定类别** 的数据控制者，必须在处理个人数据之前在线 **向专员注册**。根据第14条制定的 **《2013年数据使用者类别令》（P.U.(A) 336）**，列出 **十一个须注册的类别**：通讯；银行与金融机构；保险；健康；旅游与酒店业；交通运输；教育；直销；服务业（法律、审计、会计、工程、建筑、零售／批发买卖及私人职业介绍所）；房地产；以及公用事业。

注册证书带有 **有效期**。根据 **《2013年数据使用者注册规例》（P.U.(A) 337）第5(2)条规定**，未续期已过期证书却继续处理个人数据的数据控制者即属犯罪，可处 **不超过250,000令吉** 罚款或 **不超过两年** 监禁，或两者兼施——此刑罚在2024年修订中维持不变。（完全未持注册证书而处理数据，则属第16(4)条下另一项更重的罪行，可处最高500,000令吉罚款或三年监禁。）

## 2024年修订改变了什么？

**《2024年个人数据保护（修订）法令》（A1727号法令）** 是该法令实施以来最大规模的检修，使马来西亚的制度更贴近国际标准。它于 **2024年10月9日获御准**，并于 **2024年12月24日** 刊宪，随后分三个阶段生效：

| 生效日期 | 条文 |
|---|---|
| 2025年1月1日 | 第7、11、13、14条——通知的电子送达 |
| 2025年4月1日 | 第2–5、8、10、12条 |
| 2025年6月1日 | 第6、9条 |

最重要的实质变化如下。

**名称的更改。** 该修订将法例中的 **「数据使用者」（data user）** 一词通篇替换为 **「数据控制者」（data controller）**——这一转变也标志着与全球隐私术语接轨。（旧术语仅在第4条「register」的定义及第9条中留存。）

**大幅提高的刑罚。** 自 **2025年4月1日** 起，违反数据保护原则的最高刑罚提高至最高 **1,000,000令吉**（约236,000美元）罚款及／或最高 **三年** 监禁——较之前的300,000令吉与两年有所提高。

**跨境传输放宽。** 同一批次的条文 **取消了** 数据境外传输的 **「白名单」做法**。传输不再被限于宪报公布的核准国家名单，数据如今可发送至提供与PDPA **实质相似保护** 的司法管辖区。

**义务推向处理者。** 该修订首次将 **安全原则直接适用于数据处理者**——此前这些原则仅约束数据控制者。

## 新的泄露通报与DPO规则要求什么？

自 **2025年6月1日** 起，两项操作性义务生效，每一个受影响的组织都应为其建立流程。

**强制数据泄露通报。** 数据控制者必须在 **切实可行范围内尽快、并不迟于72小时** 内，就数据泄露事件通报专员。若泄露 **可能造成重大伤害**，控制者还必须在通报专员后 **七天内通知受影响的个人**。当泄露造成或可能造成 **重大伤害**——身体伤害、经济损失，或涉及敏感个人数据的泄露——或影响 **超过1,000人的重大规模** 时，即跨越强制通报门槛。

**强制委任数据保护官（DPO）。** **数据控制者与数据处理者** 都必须委任至少一名DPO。在下列情形下委任属强制性，即当组织：

- 处理 **20,000名或以上** 数据主体的个人数据；或
- 处理 **10,000名或以上** 数据主体的 **敏感个人数据（包括财务数据）**；或
- 进行涉及 **定期且系统化监控** 的处理。

获委任的DPO必须在委任后 **21天内向专员注册**。

**新的数据可携权。** 个人获得权利，可要求将其个人数据 **传输至另一名数据控制者**，惟须视技术可行性及数据格式的兼容性而定。

## 马来西亚企业现在该做什么？

对中小企业而言，实务清单可直接由上述门槛得出：

- 清点你的数据主体。若你持有 **20,000人以上** 的数据——或 **10,000人以上** 的敏感数据——你必须委任并注册一名DPO。
- 制定一套能赶上 **72小时** 时限的 **泄露应对计划**，包括你将如何评估「重大伤害」以及 **1,000人** 的规模触发点。
- 对照七大原则，重新检视你的 **通知、同意与保留** 做法——如今这些原则背后有 **1,000,000令吉** 的刑罚为后盾。
- 若你是 **数据处理者**，须记得安全原则如今直接适用于你。

## 接下来会怎样

PDPA已从一部轻度监管的法规，转变为具有真实财务风险的可执法制度，而监管机构也持续发布指引以充实修订后的法令——包括补充放宽后传输制度的《2025年跨境个人数据传输指引》。若需查阅权威文本、须注册的类别，以及有关泄露通报与DPO委任的最新指引，请咨询个人数据保护局（JPDP），网址：[pdp.gov.my](https://www.pdp.gov.my/ppdpv1/en/faq/)。

## Sources

- FAQ — Personal Data Protection — https://www.pdp.gov.my/ppdpv1/en/faq/ (Department of Personal Data Protection (JPDP), Malaysia)
- Principles of Personal Data Protection — https://www.pdp.gov.my/ppdpv1/en/principles-of-personal-data-protection/ (Department of Personal Data Protection (JPDP), Malaysia)
- Personal Data Protection (Amendment) Act 2024 — https://www.pdp.gov.my/ppdpv1/en/akta/personal-data-protection-amendment-act-2024/ (Department of Personal Data Protection (JPDP), Malaysia)
- Malaysia: Implementation of the Personal Data Protection (Amendment) Act 2024 — https://www.dfdl.com/insights/legal-and-tax-updates/malaysia-implementation-of-the-personal-data-protection-amendment-act-2024/ (DFDL)
- From Legislative Reform to Practical Guidance: Key Amendments to Malaysia's PDPA — https://www.mayerbrown.com/en/insights/publications/2025/07/from-legislative-reform-to-practical-guidance-key-amendments-to-malaysias-pdpa-and-the-launch-of-cross-border-transfer-guidelines (Mayer Brown)
- Launch of the Personal Data Protection Guidelines for Mandatory Data Breach Notification and DPO Appointment — https://www.christopherleeong.com/viewpoints/launch-of-the-personal-data-protection-guidelines-for-mandatory-data-breach-notification-and-data-protection-officer-appointment/ (Christopher & Lee Ong (Rajah & Tann Asia))
- Malaysia's PDPA amendments: Delivering enhanced data governance and transparency — https://iapp.org/news/a/malaysia-s-pdpa-amendments-delivering-enhanced-data-governance-and-transparency (International Association of Privacy Professionals (IAPP))
- Personal Data Protection Act 2010 (Act 709) — original certified text (front page: Royal Assent and Gazette dates; ss5–12, the seven principles) — https://lom.agc.gov.my/ilims/upload/portal/akta/outputaktap/Act%20709%20ori.pdf (Attorney-General's Chambers of Malaysia (AGC), lom.agc.gov.my)
- Personal Data Protection (Class of Data Users) Order 2013, P.U.(A) 336 — Schedule listing the 11 registrable classes (commencement 15 November 2013) — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2024/07/Perintah-Perlindungan-Data-Peribadi-.pdf (Department of Personal Data Protection (JPDP) / AGC Federal Gazette)
- Personal Data Protection (Registration of Data Users) Regulations 2013, P.U.(A) 337 — reg 5(2) renewal-lapse penalty (RM250,000 / 2 years) — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2024/07/pua_20131114_P.U._A_337_-_peraturan-peraturan_perlindungan_data_peribadi_pendaftaran_pengguna_data_2013.pdf (Department of Personal Data Protection (JPDP) / AGC Federal Gazette)
- Personal Data Protection (Amendment) Act 2024 (Act A1727) — certified text (s9 new s43a data portability; s12 s129 cross-border amendment) — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2024/11/Act-A1727.pdf (Department of Personal Data Protection (JPDP) / AGC Federal Gazette)
- Appointment of Date of Coming into Operation, P.U.(B) 522 (24 December 2024) — phased commencement dates — https://www.pdp.gov.my/ppdpv1/wp-content/uploads/2024/12/PENETAPAN-TARIKH-PERMULAAN-KUAT-KUASA-2.pdf (Department of Personal Data Protection (JPDP) / AGC Federal Gazette)

---
Source of truth: https://github.com/negaraku-md/NegaraKu.md
License: CC BY-SA 4.0
