首页 / 认识马来西亚 / 法律与法规 / 主要法令

🧭 实用 ✓ 已发布: 2026年8月14日 10 分钟阅读

马来西亚个人数据保护法令(PDPA):你的权利与企业的义务

马来西亚《2010年个人数据保护法令》规范企业在商业交易中收集与使用个人数据的方式,以七大原则为基础,并因2025年修订而更加严格——新增强制委任数据保护官、72小时数据泄露通报,以及最高100万令吉的罚款。

30秒速答 审阅于 2026年8月14日

《2010年个人数据保护法令》(709号法令),简称PDPA,是马来西亚保护商业交易中所使用个人数据的法律。它以七大数据保护原则为基础,由个人数据保护专员(Personal Data Protection Commissioner)执法,适用于处理个人数据的组织——而联邦政府与州政府则获豁免。2024年的一项修订分阶段于2025年生效,将最高罚款提高至1,000,000令吉,新增强制数据泄露通报,并要求许多组织委任数据保护官。

  • 709号法令规范商业交易中个人数据的处理,适用于所有处理个人数据的个人与组织;联邦政府与州政府获豁免。
  • 第5(1)条列明七大原则:一般(General)、通知与选择(Notice and Choice)、披露(Disclosure)、安全(Security)、保留(Retention)、数据完整性(Data Integrity)及查阅(Access)。
  • 《2024年修订法令》将「数据使用者」(data user)更名为「数据控制者」(data controller),并自2025年4月1日起,将违反原则的刑罚提高至最高1,000,000令吉罚款及/或3年监禁。
  • 自2025年6月1日起,数据控制者与数据处理者必须委任至少一名数据保护官,须在72小时内向专员通报数据泄露,并落实新的数据可携权。
  • 当组织处理20,000人以上的个人数据、10,000人以上的敏感数据,或进行定期且系统化的监控时,即强制须委任数据保护官(DPO)。

适用对象: 在马来西亚收集或处理个人数据的企业与中小企业、合规与法务团队,以及希望了解自身数据保护权利的个人。

本页内容
完整说明 ≈10 分钟

如果一家马来西亚公司今天不当处理你的个人数据,它如今将面临最高 1,000,000令吉 的罚款——并有义务在72小时内通报监管机构。这正是 《2010年个人数据保护法令》(709号法令),简称 PDPA 的锋利之处;这条法律规范企业在 商业交易 中收集、储存与使用个人数据的方式。一轮于2025年间陆续生效的修订,让该法令真正长出了「牙齿」。本指南以浅白的语言,说明PDPA对组织有何要求,以及对被收集数据的普通人而言意味着什么。

PDPA究竟涵盖什么?

709号法令于 2010年6月2日获御准(Royal Assent),并于 2010年6月10日 刊登于宪报(Gazette),但其操作性条文直到 2013年11月15日 才被指定生效——与其首批附属法规(《数据使用者类别令》与《数据使用者注册规例》)生效同日。

PDPA规范 商业交易中个人数据的处理。它广泛适用于所有处理个人数据的个人与组织。仅有一项重大豁免:联邦政府与州政府 不受该法令约束。

「个人数据」的定义相当宽泛——它是指任何能够识别 在世个人 的数据。这包括姓名、身份证号码、健康信息、电子邮件地址、照片,甚至 闭路电视(CCTV)影像。「处理」同样宽泛:涵盖收集、记录、储存、组织、更改、披露、销毁,甚至 阅读 个人数据。实务上,组织对你个人资料所做的几乎任何事情都算在内。

一个更窄的类别,敏感个人数据,获得额外保护。它涵盖有关一个人身体或精神 健康政治观点宗教信仰 以及 是否犯下任何罪行 的信息。2024年的修订将此类别扩大至包括 生物识别数据(biometric data)

七大原则是什么?

该法令的核心是 第5(1)条,它列出七大原则,每一项再各自以专门条文——第6至12条——阐明,凡处理个人数据者皆须遵守。

原则条文要求内容
一般(General)s6合法处理个人数据,并仅在取得数据主体同意下处理
通知与选择(Notice and Choice)s7告知个人所收集的数据、目的及其权利
披露(Disclosure)s8未经同意,不得为已通知目的以外的用途披露数据
安全(Security)s9采取切实可行的步骤,保护数据免于遗失、滥用或未经授权的存取
保留(Retention)s10保留数据的时间不得超过其目的所需
数据完整性(Data Integrity)s11保持数据准确、完整、不具误导性并及时更新
查阅(Access)s12让个人查阅并更正自身的数据

对个人而言,这些原则实际上就是一套权利清单:你可以期望被告知数据将如何被使用、查阅组织所持有关于你的数据、更正数据,并使其获得妥善保护、不被过度保留。违反这些原则属于罪行,而且——如下所述——其刑罚已大幅提高。

谁必须向专员注册?

除原则之外,属于 特定类别 的数据控制者,必须在处理个人数据之前在线 向专员注册。根据第14条制定的 《2013年数据使用者类别令》(P.U.(A) 336),列出 十一个须注册的类别:通讯;银行与金融机构;保险;健康;旅游与酒店业;交通运输;教育;直销;服务业(法律、审计、会计、工程、建筑、零售/批发买卖及私人职业介绍所);房地产;以及公用事业。

注册证书带有 有效期。根据 《2013年数据使用者注册规例》(P.U.(A) 337)第5(2)条规定,未续期已过期证书却继续处理个人数据的数据控制者即属犯罪,可处 不超过250,000令吉 罚款或 不超过两年 监禁,或两者兼施——此刑罚在2024年修订中维持不变。(完全未持注册证书而处理数据,则属第16(4)条下另一项更重的罪行,可处最高500,000令吉罚款或三年监禁。)

2024年修订改变了什么?

《2024年个人数据保护(修订)法令》(A1727号法令) 是该法令实施以来最大规模的检修,使马来西亚的制度更贴近国际标准。它于 2024年10月9日获御准,并于 2024年12月24日 刊宪,随后分三个阶段生效:

生效日期条文
2025年1月1日第7、11、13、14条——通知的电子送达
2025年4月1日第2–5、8、10、12条
2025年6月1日第6、9条

最重要的实质变化如下。

名称的更改。 该修订将法例中的 「数据使用者」(data user) 一词通篇替换为 「数据控制者」(data controller)——这一转变也标志着与全球隐私术语接轨。(旧术语仅在第4条「register」的定义及第9条中留存。)

大幅提高的刑罚。2025年4月1日 起,违反数据保护原则的最高刑罚提高至最高 1,000,000令吉(约236,000美元)罚款及/或最高 三年 监禁——较之前的300,000令吉与两年有所提高。

跨境传输放宽。 同一批次的条文 取消了 数据境外传输的 「白名单」做法。传输不再被限于宪报公布的核准国家名单,数据如今可发送至提供与PDPA 实质相似保护 的司法管辖区。

义务推向处理者。 该修订首次将 安全原则直接适用于数据处理者——此前这些原则仅约束数据控制者。

新的泄露通报与DPO规则要求什么?

2025年6月1日 起,两项操作性义务生效,每一个受影响的组织都应为其建立流程。

强制数据泄露通报。 数据控制者必须在 切实可行范围内尽快、并不迟于72小时 内,就数据泄露事件通报专员。若泄露 可能造成重大伤害,控制者还必须在通报专员后 七天内通知受影响的个人。当泄露造成或可能造成 重大伤害——身体伤害、经济损失,或涉及敏感个人数据的泄露——或影响 超过1,000人的重大规模 时,即跨越强制通报门槛。

强制委任数据保护官(DPO)。 数据控制者与数据处理者 都必须委任至少一名DPO。在下列情形下委任属强制性,即当组织:

  • 处理 20,000名或以上 数据主体的个人数据;或
  • 处理 10,000名或以上 数据主体的 敏感个人数据(包括财务数据);或
  • 进行涉及 定期且系统化监控 的处理。

获委任的DPO必须在委任后 21天内向专员注册

新的数据可携权。 个人获得权利,可要求将其个人数据 传输至另一名数据控制者,惟须视技术可行性及数据格式的兼容性而定。

马来西亚企业现在该做什么?

对中小企业而言,实务清单可直接由上述门槛得出:

  • 清点你的数据主体。若你持有 20,000人以上 的数据——或 10,000人以上 的敏感数据——你必须委任并注册一名DPO。
  • 制定一套能赶上 72小时 时限的 泄露应对计划,包括你将如何评估「重大伤害」以及 1,000人 的规模触发点。
  • 对照七大原则,重新检视你的 通知、同意与保留 做法——如今这些原则背后有 1,000,000令吉 的刑罚为后盾。
  • 若你是 数据处理者,须记得安全原则如今直接适用于你。

接下来会怎样

PDPA已从一部轻度监管的法规,转变为具有真实财务风险的可执法制度,而监管机构也持续发布指引以充实修订后的法令——包括补充放宽后传输制度的《2025年跨境个人数据传输指引》。若需查阅权威文本、须注册的类别,以及有关泄露通报与DPO委任的最新指引,请咨询个人数据保护局(JPDP),网址:pdp.gov.my

常见问题 3
PDPA适用于政府吗?

不适用。该法令规范商业交易中个人数据的处理,适用于所有处理此类数据的个人与组织,但联邦政府与州政府获豁免。

违反七大原则的刑罚是什么?

自2025年4月1日起,违反数据保护原则的最高刑罚为最高1,000,000令吉罚款及/或最高3年监禁——较之前的300,000令吉与2年有所提高。

数据泄露必须在何时通报?

数据控制者必须在切实可行范围内尽快、并不迟于泄露发生后72小时内通报专员;若泄露可能造成重大伤害,须在该通报后7天内通知受影响的个人。

来源与历史 12 来源

来源

  1. FAQ — Personal Data Protection — Department of Personal Data Protection (JPDP), Malaysia
  2. Principles of Personal Data Protection — Department of Personal Data Protection (JPDP), Malaysia
  3. Personal Data Protection (Amendment) Act 2024 — Department of Personal Data Protection (JPDP), Malaysia
  4. Malaysia: Implementation of the Personal Data Protection (Amendment) Act 2024 — DFDL
  5. From Legislative Reform to Practical Guidance: Key Amendments to Malaysia's PDPA — Mayer Brown
  6. Launch of the Personal Data Protection Guidelines for Mandatory Data Breach Notification and DPO Appointment — Christopher & Lee Ong (Rajah & Tann Asia)
  7. Malaysia's PDPA amendments: Delivering enhanced data governance and transparency — International Association of Privacy Professionals (IAPP)
  8. Personal Data Protection Act 2010 (Act 709) — original certified text (front page: Royal Assent and Gazette dates; ss5–12, the seven principles) — Attorney-General's Chambers of Malaysia (AGC), lom.agc.gov.my
  9. Personal Data Protection (Class of Data Users) Order 2013, P.U.(A) 336 — Schedule listing the 11 registrable classes (commencement 15 November 2013) — Department of Personal Data Protection (JPDP) / AGC Federal Gazette
  10. Personal Data Protection (Registration of Data Users) Regulations 2013, P.U.(A) 337 — reg 5(2) renewal-lapse penalty (RM250,000 / 2 years) — Department of Personal Data Protection (JPDP) / AGC Federal Gazette
  11. Personal Data Protection (Amendment) Act 2024 (Act A1727) — certified text (s9 new s43a data portability; s12 s129 cross-border amendment) — Department of Personal Data Protection (JPDP) / AGC Federal Gazette
  12. Appointment of Date of Coming into Operation, P.U.(B) 522 (24 December 2024) — phased commencement dates — Department of Personal Data Protection (JPDP) / AGC Federal Gazette

修订历史

版本 日期 变更 修订者
01.00 2026年8月14日 Approved and published.
更多内容: 主要法令 查看全部 11 →
分享