الامتثال لقانون حماية البيانات الشخصية الماليزي مع ConsentX
قانون حماية البيانات الشخصية لسنة 2010 (Act 709)
ماليزيا
ساري المفعول، بصيغته المعدّلة في 2024
دخل قانون حماية البيانات الشخصية (المعدّل) لسنة 2024 (Act A1727) حيّز التنفيذ على مراحل في 1 يناير 2025 و1 أبريل 2025 و1 يونيو 2025.
آسيا وأفريقيا
قانون حماية البيانات الشخصية الماليزي في لمحة
قانون حماية البيانات الشخصية لسنة 2010 (Act 709)
قانون حماية البيانات الشخصية (المعدّل) لسنة 2024
1 يناير و1 أبريل و1 يونيو 2025
المعالجة المرتبطة بالمعاملات التجارية في ماليزيا
متحكم في البيانات / معالج البيانات
7 مبادئ لحماية البيانات الشخصية
مطلوبة في حالات المعالجة المنطبقة، مع مراعاة الاستثناءات القانونية
يلزم عادةً الحصول على موافقة صريحة، مع مراعاة الاستثناءات القانونية
مصنّفة كبيانات شخصية حساسة بموجب تعديلات 2024
مطلوب عند استيفاء العتبات أو شروط الرصد المحددة
مطلوب؛ إخطار المفوّض عادةً في موعد لا يتجاوز 72 ساعة وفقاً لإرشاداته
أُدخلت بموجب تعديلات 2024
منظَّم بموجب المادة 129 وإرشادات المفوّض
مفوّض حماية البيانات الشخصية
ماليزيا
من يجب عليه الامتثال لقانون حماية البيانات الشخصية الماليزي؟
ينطبق القانون على الأشخاص الذين يعالجون البيانات الشخصية، أو الذين يتحكمون في معالجتها أو يأذنون بها، في إطار المعاملات التجارية. وقد يشمل ذلك الشركات والشراكات وشركات التجارة الإلكترونية والمؤسسات المالية والتأمينية وشركات الاتصالات وتجار التجزئة وشركات السفر والضيافة والمؤسسات الصحية العاملة ضمن النطاق التجاري المعني وشركات التكنولوجيا ومزوّدي SaaS وشركات التسويق ومؤسسات الخدمات المهنية وغيرها من المؤسسات التي تعالج بيانات شخصية في المعاملات التجارية. وقد ينطبق القانون أيضاً على بعض المؤسسات غير المؤسَّسة في ماليزيا لكنها تستخدم معدات داخل ماليزيا لمعالجة البيانات الشخصية، فيما عدا مجرد مرور البيانات عبورها. وقد يُطلب من هذه المؤسسات تسمية ممثل مؤسَّس في ماليزيا. أما الحكومة الاتحادية وحكومات الولايات فمستثناة عموماً من تطبيق القانون.
العقوبات والإنفاذ
يتضمن القانون الماليزي جرائم جنائية مصحوبة بغرامات، وفي بعض الجرائم احتمال السجن. وقد شدّدت تعديلات 2024 بعض العقوبات واستحدثت جرائم جديدة تتعلق بالتزامات مثل أمن المعالج ومتطلبات مسؤول حماية البيانات والإخطار بالانتهاكات. فعلى سبيل المثال، يمكن أن يترتب على الحكم الأمني المعدّل المنطبق على معالجي البيانات غرامة تصل إلى مليون رينغيت أو السجن مدة تصل إلى ثلاث سنوات أو كلتا العقوبتين، متى ثبتت الجريمة المعنية. وقد يترتب على إخفاق المتحكم في البيانات في الامتثال للالتزام القانوني بالإخطار بالانتهاك غرامة تصل إلى 250,000 رينغيت أو السجن مدة تصل إلى سنتين أو كلتا العقوبتين. وتختلف العقوبات باختلاف الحكم المخالَف تحديداً، لذا ينبغي للمؤسسات ألا تتعامل مع رقم أقصى واحد باعتباره العقوبة المقررة لكل صور عدم الامتثال.
باختصار
- قانون حماية البيانات الشخصية لسنة 2010 (Act 709)
- قانون حماية البيانات الشخصية (المعدّل) لسنة 2024 (Act A1727)
- لوائح حماية البيانات الشخصية لسنة 2013
- معيار حماية البيانات الشخصية لسنة 2015
- مدونات الممارسة القطاعية المنطبقة
- تعاميم المفوّض وإرشاداته، بما في ذلك التوجيهات المتعلقة بالإخطار بالانتهاكات ومسؤولي حماية البيانات والنقل عبر الحدود وتقييمات الأثر واتخاذ القرارات الآلية
يستند الإطار الماليزي للخصوصية بصورة رئيسية إلى النصوص المذكورة أعلاه. وينطبق القانون على معالجة البيانات الشخصية في إطار المعاملات التجارية، فيما تقع المعالجة الحكومية عموماً خارج نطاقه.
ما البيانات الشخصية المحمية؟
ينظّم القانون البيانات الشخصية، ويغطي على نطاق واسع المعلومات المتصلة بصورة مباشرة أو غير مباشرة بشخص يمكن تحديد هويته من تلك المعلومات أو بالاقتران مع معلومات أخرى.
وقد تشمل الأمثلة ما يلي:
- الاسم
- معلومات إثبات الهوية
- بيانات جواز السفر
- بيانات الاتصال
- عنوان البريد الإلكتروني
- المعلومات المالية
- المعلومات الصحية
- الصور
- صور كاميرات المراقبة
- معلومات التوظيف
- المعرّفات الإلكترونية
- معلومات أخرى مرتبطة بشخص يمكن تحديد هويته
ويوضّح مفوّض حماية البيانات الشخصية الماليزي أن المعالجة قد تشمل جمع البيانات الشخصية وتسجيلها والاحتفاظ بها وتخزينها وتنظيمها وتغييرها والإفصاح عنها وإتلافها.
البيانات الشخصية الحساسة
توفّر ماليزيا حماية إضافية للبيانات الشخصية الحساسة.
وتشمل البيانات الشخصية الحساسة معلومات تتعلق بمسائل مثل:
- الصحة البدنية أو النفسية
- الآراء السياسية
- المعتقدات الدينية أو ما يماثلها
- ارتكاب جريمة أو الاتهام بارتكابها
- البيانات البيومترية، عقب تعديلات 2024
وتُعرَّف البيانات البيومترية بأنها بيانات شخصية ناتجة عن معالجة تقنية تتعلق بالخصائص الجسدية أو الفسيولوجية أو السلوكية للشخص.
وقد تشمل الأمثلة صوراً معينة من:
- بيانات التعرف على الوجه
- بيانات بصمات الأصابع
- المعلومات البيومترية الصوتية أو السلوكية
- معرّفات بيومترية أخرى
وتتطلب معالجة البيانات الشخصية الحساسة عموماً موافقة صريحة، ما لم ينطبق أحد الاستثناءات القانونية.
مبادئ حماية البيانات الشخصية السبعة
يقوم القانون الماليزي على سبعة مبادئ أساسية:
- المبدأ العام
- مبدأ الإشعار والاختيار
- مبدأ الإفصاح
- مبدأ الأمن
- مبدأ الاحتفاظ
- مبدأ سلامة البيانات
- مبدأ الاطلاع
وتحكم هذه المبادئ كيفية قيام المؤسسات بجمع البيانات الشخصية واستخدامها والإفصاح عنها وتأمينها والاحتفاظ بها وإتاحة الاطلاع عليها.
ولا تزال الجهة الماليزية الرسمية المعنية بالخصوصية تعتبر الامتثال للمبادئ السبعة التزاماً محورياً على المتحكمين في البيانات.
متطلبات الموافقة بموجب القانون الماليزي
تمثّل الموافقة جزءاً محورياً من الإطار الماليزي.
غير أنه ينبغي للمؤسسات ألا تصف القانون بأنه يشترط الموافقة على كل نشاط معالجة ممكن. فالقانون يتضمن حالات يمكن أن تتم فيها المعالجة دون موافقة، بما في ذلك استثناءات قانونية محددة.
لذا ينبغي للشركات تقييم ما يلي:
- ما إذا كانت هناك معالجة لبيانات شخصية
- الغرض من المعالجة
- الشرط القانوني المنطبق
- ما إذا كانت الموافقة مطلوبة
- ما إذا كانت البيانات حساسة
- ما إذا كانت الموافقة الصريحة أو غيرها مطلوبة
- ما المعلومات التي يجب تقديمها إلى الفرد
- كيفية توثيق الموافقة والقرارات المتصلة بها
كما ينشئ القانون جرائم تتعلق ببعض عمليات المعالجة بعد سحب الموافقة.
الموافقة على البيانات الحساسة
عند معالجة بيانات شخصية حساسة تكون المتطلبات القانونية أكثر صرامة.
ويذكر مفوّض حماية البيانات الشخصية الماليزي أن البيانات الشخصية الحساسة لا يمكن معالجتها عموماً إلا للأغراض التي يحددها القانون وبموافقة صريحة من صاحب البيانات، مع مراعاة الاستثناءات القانونية.
لذا ينبغي لواجهات الموافقة لدى الأعمال الرقمية أن تميّز بين المعالجة العادية والمعالجة التي تتطلب مستوى أعلى من الإذن.
إشعارات الخصوصية والشفافية
يقتضي مبدأ الإشعار والاختيار أن تقدّم المؤسسات لأصحاب البيانات معلومات مناسبة عن معالجة بياناتهم الشخصية.
وينبغي أن يتناول إشعار الخصوصية مسائل ذات صلة مثل:
- واقعة معالجة البيانات الشخصية
- أغراض المعالجة
- مصدر البيانات الشخصية عند الاقتضاء
- حقوق الفرد
- الإفصاح لأطراف ثالثة
- الخيارات والوسائل المتاحة للحد من المعالجة
- ما إذا كان تقديم البيانات إلزامياً وعواقب عدم تقديمها
- المعلومات الأخرى التي تقتضيها المتطلبات المنطبقة
وتقدّم الجهة الماليزية المعنية بالخصوصية إرشادات محددة بشأن إشعارات الخصوصية وإعدادها.
وبالنسبة إلى الأعمال الرقمية، ينبغي أن تتسق إشعارات الخصوصية على الموقع مع السلوك الفعلي للموقع. فإذا ذكر موقع أنه لا يشارك المعلومات مع أطراف ثالثة لكنه يرسل معلومات الزوار إلى منصات إعلانية أو تحليلية أو خارجية أخرى، فينبغي للمؤسسة مراجعة الإشعار والمعالجة الفعلية والتوفيق بينهما.
ملفات تعريف الارتباط والتتبع عبر الإنترنت
لا يعمل القانون الماليزي كقاعدة شاملة تقضي بأن كل ملف تعريف ارتباط يستلزم موافقة.
بل ينبغي للشركات تقييم ما إذا كانت ملفات تعريف الارتباط وتقنيات التتبع تنطوي على بيانات شخصية وما إذا كان جمعها أو استخدامها أو الإفصاح عنها مشمولاً بالقانون.
وقد يشمل ذلك:
- ملفات تعريف الارتباط التحليلية
- ملفات تعريف الارتباط الإعلانية
- بكسلات إعادة الاستهداف
- بكسلات وسائل التواصل الاجتماعي
- تتبع التحويلات
- معرّفات الجلسات
- معرّفات الأجهزة
- حِزم تطوير البرمجيات
- التحليلات السلوكية
- تقنيات تتبع أخرى عبر الإنترنت
وبالنسبة إلى المؤسسات التي تستند إلى الموافقة كأساس منطبق لنشاط معالجة معين، يمكن لـ ConsentX المساعدة في ضمان عدم تفعيل تقنيات التتبع المعنية قبل اتخاذ خيار الموافقة المناسب.
حقوق أصحاب البيانات
يمنح القانون الماليزي الأفراد حقوقاً مهمة تتعلق ببياناتهم الشخصية.
وتشمل هذه الحقوق ما يتعلق بما يلي:
- الاطلاع على البيانات الشخصية
- تصحيح البيانات الشخصية
- سحب الموافقة في الحالات المنطبقة
- القيود على بعض عمليات المعالجة
- الاعتراض على التسويق المباشر
- قابلية نقل البيانات بموجب تعديلات 2024
وقد أُدخل الحق في قابلية نقل البيانات بموجب المادة 43A الجديدة. ورهناً بالجدوى التقنية وتوافق صيغ البيانات، يجوز لصاحب البيانات أن يطلب نقل بياناته الشخصية مباشرة إلى متحكم آخر يختاره.
لذا ينبغي للمؤسسات الحفاظ على عملية منظمة لتلقي طلبات أصحاب البيانات والتحقق من هوياتهم وتتبعها والرد عليها.
قابلية نقل البيانات
قابلية نقل البيانات من أبرز التغييرات التي أدخلتها تعديلات 2024.
وبموجب المادة 43A الجديدة:
- يجوز لصاحب البيانات طلب نقل بياناته الشخصية إلى متحكم آخر
- يمكن تقديم الطلب إلكترونياً
- يخضع النقل للجدوى التقنية
- يُعتد بتوافق صيغة البيانات
- تحكم المهلة المقررة المنطبقة إتمام عملية النقل
وينبغي للشركات النظر في مدى قدرة أنظمتها على:
- تحديد موقع البيانات الشخصية المعنية
- تصديرها بصيغة مناسبة
- التحقق من هوية مقدّم الطلب
- نقل البيانات بأمان
- الاحتفاظ بمسار تدقيق
- تتبع الطلب حتى إتمامه
مسؤولو حماية البيانات
من أهم التغييرات في تعديلات 2024 استحداث اشتراط قانوني بتعيين مسؤول لحماية البيانات (DPO).
تُلزم المادة 12A المتحكم في البيانات بتعيين مسؤول أو أكثر لحماية البيانات عند استيفاء المتطلبات المنطبقة. كما يُلزَم معالجو البيانات بتعيين مسؤولي حماية بيانات عند توافر الشروط القانونية.
ووفقاً لمفوّض حماية البيانات الشخصية الماليزي، يلزم تعيين مسؤول لحماية البيانات عندما تشمل المعالجة:
- بيانات شخصية لأكثر من 20,000 من أصحاب البيانات
- بيانات شخصية حساسة، بما في ذلك المعلومات المالية، تخص أكثر من 10,000 شخص
- أنشطة تتطلب رصداً منتظماً ومنهجياً، مثل تتبع سلوك المستخدمين عبر الإنترنت
وعلى مسؤول حماية البيانات دعم الامتثال للقانون، وتقديم المشورة بشأن التزامات الخصوصية، ودعم تقييمات الأثر، والمساعدة في التعامل مع انتهاكات البيانات، والعمل كحلقة وصل مع المفوّض وأصحاب البيانات.
وعندما يُلزَم كيان بتعيين مسؤول لحماية البيانات، يجب إخطار المفوّض بالتعيين عبر النظام المقرر. وتذكر الأسئلة الشائعة الصادرة عن المفوّض أن الإخطار ينبغي أن يتم خلال 21 يوماً من تاريخ التعيين.
معالجو البيانات صار عليهم التزامات أمنية مباشرة
عزّزت تعديلات 2024 مركز معالجي البيانات في إطار القانون.
فعندما يعالج معالج البيانات بيانات شخصية نيابة عن متحكم، يجب عليه الامتثال مباشرة لمبدأ الأمن المنصوص عليه في المادة 9.
وهذا مهم للمؤسسات التي تعتمد على:
- مزوّدي الخدمات السحابية
- منصات SaaS
- مزوّدي أنظمة إدارة علاقات العملاء
- مزوّدي خدمات الدفع
- منصات التسويق
- موردي التحليلات
- خدمات دعم العملاء المُسندة إلى الغير
- معالجين آخرين من أطراف ثالثة
وينبغي أن توزّع عقود الموردين المسؤوليات بوضوح بشأن:
- الأمن
- السرية
- التحكم في الوصول
- الاستجابة للحوادث
- الاحتفاظ بالبيانات
- حذف البيانات
- التعاقد من الباطن على المعالجة
- طلبات أصحاب البيانات
- المعالجة عبر الحدود
الإخطار بانتهاك البيانات الشخصية
استحدثت تعديلات 2024 إطاراً قانونياً للإخطار بانتهاكات البيانات الشخصية.
فإذا كان لدى المتحكم في البيانات ما يدعو للاعتقاد بوقوع انتهاك للبيانات الشخصية، وجب عليه إخطار المفوّض في أقرب وقت ممكن عملياً وبالطريقة المقررة. وإذا تسبب الانتهاك أو رُجّح أن يتسبب في ضرر جسيم لصاحب البيانات، وجب إخطار صاحب البيانات أيضاً دون تأخير لا داعي له.
وتحدد إرشادات المفوّض بشأن الإخطار بالانتهاكات أن إخطار المفوّض ينبغي أن يتم في أقرب وقت ممكن عملياً وفي موعد لا يتجاوز 72 ساعة من وقوع انتهاك البيانات الشخصية متى استُوفيت معايير الإخطار.
ويعرّف القانون المعدّل انتهاك البيانات الشخصية بما يشمل:
- انتهاك البيانات الشخصية
- فقد البيانات الشخصية
- إساءة استخدام البيانات الشخصية
- الوصول غير المصرح به إلى البيانات الشخصية
وينبغي للمؤسسات الحفاظ على إجراء للاستجابة للحوادث قادر على التحديد السريع للحوادث المشمولة والتحقيق فيها وتوثيقها وتصعيدها.
نقل البيانات الشخصية عبر الحدود
تنظّم ماليزيا نقل البيانات الشخصية إلى خارج البلاد بموجب المادة 129 من القانون.
وقد غيّرت تعديلات 2024 بنية المادة 129، وأصدر المفوّض إرشادات مخصصة بشأن النقل عبر الحدود.
وتتناول إرشادات المفوّض بشأن النقل عبر الحدود مسائل من بينها:
- الولاية القضائية للوجهة
- مستوى الحماية المتاح
- الضمانات التعاقدية
- تقييم المخاطر
- الجهة المتلقية
- طبيعة البيانات الشخصية
- الغرض من النقل
- شروط النقل الأخرى المنطبقة
لذا ينبغي للمؤسسات التي تستخدم بنية سحابية دولية أو مزوّدي SaaS في الخارج أو منصات تحليلات عالمية أو معالجين أجانب أن تحتفظ بخريطة محدّثة لوجهات نقل بياناتها الشخصية.
تقييمات أثر حماية البيانات
يشمل الإطار الماليزي للخصوصية إرشادات بشأن تقييمات أثر حماية البيانات (DPIA).
وتحدد مواد المفوّض المتعلقة بهذه التقييمات عتبات كمية وعوامل خطر نوعية يمكن أن تستوجب إجراء التقييم أو تدعم الحاجة إليه. ومن الأمثلة معالجة:
- بيانات شخصية حساسة تخص أكثر من 10,000 من أصحاب البيانات
- بيانات شخصية لأغراض بعض عمليات اتخاذ القرارات الآلية تخص أكثر من 10,000 من أصحاب البيانات
- بيانات شخصية تخص أكثر من 20,000 من أصحاب البيانات
- بيانات ذات آثار جوهرية على الأفراد
- مراقبة الأماكن العامة
- تقنيات مبتكرة
- تتبع الموقع أو السلوك
- بيانات تتعلق بالأطفال أو الفئات الضعيفة
وينبغي أن يفحص تقييم الأثر ما يلي:
- الغرض من المعالجة
- فئات البيانات الشخصية
- عمليات المعالجة
- المخاطر المحتملة
- الأثر على الأفراد
- التدابير الأمنية
- الاحتفاظ
- المعالجة من جانب أطراف ثالثة
- عمليات النقل الدولي
- تدابير التخفيف من المخاطر المحددة
اتخاذ القرارات الآلية والتنميط
أصدر مفوّض حماية البيانات الشخصية الماليزي إرشادات بشأن اتخاذ القرارات الآلية والتنميط (ADMP).
وينبغي للشركات التي تستخدم ما يلي أن تحدد ما إذا كانت بيانات شخصية معنية وما إذا كانت هناك ضمانات خصوصية إضافية مناسبة:
- أنظمة الذكاء الاصطناعي
- التنميط السلوكي
- قرارات الأهلية الآلية
- كشف الاحتيال
- التقييم الائتماني أو التأميني
- الإعلانات المخصصة
- التعرف على الوجه
- أنظمة آلية أخرى
وعندما تُستخدم بيانات شخصية حساسة، بما في ذلك البيانات البيومترية، في المعالجة الآلية، تظل متطلبات البيانات الحساسة ذات أهمية.
الالتزامات الأمنية
يقتضي مبدأ الأمن أن تتخذ المؤسسات خطوات عملية لحماية البيانات الشخصية من:
- الفقد
- إساءة الاستخدام
- التعديل
- الوصول غير المصرح به
- الإفصاح
- التحريف
- المخاطر الأمنية الأخرى
وتجعل تعديلات 2024 مبدأ الأمن منطبقاً مباشرة على المتحكمين في البيانات ومعالجيها على السواء.
وينبغي للمؤسسات النظر في ضوابط مثل:
- إدارة الوصول
- المصادقة
- التشفير
- التطوير الآمن
- التسجيل والرصد
- إدارة الثغرات
- النسخ الاحتياطي والاستعادة
- الاستجابة للحوادث
- تدريب الموظفين
- تقييم الموردين
- تقليل البيانات إلى الحد الأدنى
الاحتفاظ بالبيانات
يقتضي مبدأ الاحتفاظ ألا يُحتفظ بالبيانات الشخصية مدة أطول مما يلزم لتحقيق الغرض الذي عولجت من أجله.
وينبغي للشركات وضع جداول احتفاظ موثّقة لما يلي:
- حسابات العملاء
- قواعد بيانات التسويق
- معلومات الموظفين
- سجلات الموافقة
- تحليلات الموقع الإلكتروني
- ملفات تعريف الارتباط وبيانات التتبع
- سجلات الدعم
- طلبات أصحاب البيانات
- سجلات الأمن
- البيانات الشخصية لدى الموردين
وينبغي أن تعكس مدد الاحتفاظ كلاً من الغرض الأصلي للمعالجة وأي التزامات احتفاظ قانونية أو تعاقدية منطبقة.
التسويق المباشر
يُعالَج التسويق المباشر تحديداً ضمن الإطار الماليزي للخصوصية.
وينبغي للشركات التي تنفّذ أنشطة تسويقية مراجعة ما يلي:
- مصدر المعلومات التسويقية
- الغرض الذي جُمعت من أجله
- ما إذا كانت الموافقة مطلوبة
- تفضيلات التسويق
- آليات الانسحاب
- الإفصاح لأطراف ثالثة
- التنميط
- المنصات الإعلانية
- الاحتفاظ بالبيانات
ويتيح القانون للأفراد آليات للاعتراض على بعض أنشطة التسويق المباشر، ويمكن للمفوّض إصدار متطلبات تتعلق بالتسويق المباشر.
تسجيل المتحكمين في البيانات
يُلزَم بعض فئات المتحكمين في البيانات بالتسجيل ضمن إطار التسجيل الماليزي.
وتحدد مواد المفوّض حالياً 13 فئة من المتحكمين في البيانات تخضع لمتطلبات التسجيل. وقد تظل المؤسسات خارج هذه الفئات خاضعة للقانون حتى وإن لم يقع عليها الالتزام نفسه بالتسجيل.
وفي عام 2026، أصدر المفوّض أيضاً التعميم رقم 1/2026 بشأن تسجيل المتحكمين في البيانات، مؤكداً إطار التسجيل الحالي.
لذا ينبغي للشركات تحديد ما يلي:
- ما إذا كانت متحكماً في البيانات
- ما إذا كانت تندرج ضمن فئة مقررة
- ما إذا كان التسجيل مطلوباً
- ما إذا كانت شهادة التسجيل سارية
- ما إذا كان يلزم أي تجديد أو تحديث
الشركات الدولية
لا تتحلل الشركة بالضرورة من القانون الماليزي لمجرد أنها مؤسَّسة خارج ماليزيا.
فقد ينطبق القانون عندما يستخدم شخص غير مؤسَّس في ماليزيا معدات داخل ماليزيا لمعالجة بيانات شخصية، فيما عدا المعالجة لمجرد العبور. وقد يحتاج هذا الشخص إلى تسمية ممثل مؤسَّس في ماليزيا.
لذا ينبغي للشركات الدولية تقييم ما يلي:
- أين تُجمع البيانات الشخصية
- أين تتم المعالجة
- أين تُستضاف الأنظمة
- أين يوجد المعالجون
- ما إذا كانت تُستخدم معدات في ماليزيا
- إلى أين تُنقل البيانات الشخصية
- ما إذا كان يلزم وجود ممثل ماليزي
أبرز تغييرات القانون الماليزي من 2024 إلى 2026
التغييرات التالية هي الأهم للمؤسسات التي تراجع برنامجها الماليزي للخصوصية.
- تحوّل «data user» إلى «data controller». تستبدل تعديلات 2024 مصطلح «data user» بمصطلح «data controller» في الأحكام ذات الصلة من القانون.
- إضافة البيانات البيومترية إلى البيانات الشخصية الحساسة. صارت البيانات البيومترية مدرجة صراحةً ضمن تعريف البيانات الشخصية الحساسة.
- معالجو البيانات عليهم التزامات أمنية مباشرة. يجب على المعالجين الامتثال مباشرة لمبدأ الأمن عند معالجة البيانات الشخصية نيابة عن المتحكمين.
- متطلبات مسؤول حماية البيانات. يجب على المتحكمين والمعالجين تعيين مسؤولي حماية بيانات عند استيفاء العتبات أو الشروط القانونية المنطبقة.
- الإخطار الإلزامي بالانتهاكات. يجب إبلاغ المفوّض بانتهاكات البيانات الشخصية المستوفية للشروط، مع تحديد إرشادات المفوّض مهلة 72 ساعة.
- قابلية نقل البيانات. اكتسب أصحاب البيانات حقاً قانونياً في قابلية نقل البيانات، رهناً بالجدوى التقنية وتوافق الصيغ.
- تحديث إطار النقل عبر الحدود. عُدّلت المادة 129 ونشر المفوّض إرشادات محدّثة بشأن النقل عبر الحدود.
قائمة التحقق للامتثال للقانون الماليزي
استخدم قائمة التحقق هذه لمراجعة برنامج الخصوصية الحالي لدى مؤسستك.
- تحديد جميع البيانات الشخصية المجموعة
- تحديد أغراض المعالجة
- تحديد الشرط القانوني المنطبق
- مراجعة آليات الموافقة
- مراجعة البيانات الشخصية الحساسة
- تحديد معالجة البيانات البيومترية
- الحفاظ على إشعارات خصوصية مناسبة
- مراجعة الإفصاحات لأطراف ثالثة
- حصر معالجي البيانات
- تأكيد الالتزامات الأمنية للمعالجين
- مراجعة مدد الاحتفاظ بالبيانات
- إرساء مسارات عمل للاطلاع والتصحيح
- الاستعداد لطلبات قابلية نقل البيانات
- مراجعة ممارسات التسويق المباشر
- تقييم متطلبات تعيين مسؤول حماية البيانات
- إخطار الجهة المختصة بمسؤول حماية البيانات عند الاقتضاء
- مراجعة متطلبات تسجيل المتحكمين في البيانات
- تطبيق إجراءات لاكتشاف الانتهاكات
- إعداد إجراءات الإخطار بالانتهاكات
- مراجعة مهلة الإخطار البالغة 72 ساعة
- حصر عمليات نقل البيانات عبر الحدود
- تقييم متطلبات تقييم أثر حماية البيانات
- مراجعة اتخاذ القرارات الآلية والتنميط
- فحص ملفات تعريف الارتباط وأدوات التتبع في الموقع
- حجب أدوات التتبع غير الضرورية المحددة قبل الموافقة المنطبقة
- الاحتفاظ بأدلة الموافقة
- مراجعة تقنيات الموقع والموردين بصفة دورية
كيف يساعدك ConsentX على الامتثال للقانون الماليزي
سجلات الموافقة
يمكن لـ ConsentX الاحتفاظ بسجلات خيارات المستخدمين، بما يساعد المؤسسات على تكوين سجل قابل للتدقيق لنشاط الموافقة.
مسارات عمل طلبات الخصوصية
يمكن لـ ConsentX دعم مسارات عمل إدارة طلبات أصحاب البيانات المنطبقة، بما في ذلك طلبات الاطلاع وغيرها من طلبات الخصوصية.
الضوابط الإقليمية
استخدم محرك القواعد الإقليمية في ConsentX لتهيئة تجارب خصوصية وموافقة مختلفة للمستخدمين في ماليزيا وفي الولايات القضائية الأخرى.
الحجب المسبق للنصوص البرمجية
يمكن لـ ConsentX المساعدة في منع ملفات تعريف الارتباط وأدوات التتبع غير الضرورية المحددة من العمل قبل صدور قرار الموافقة المطلوب.
إدارة الموافقة
عندما تكون الموافقة هي الأساس القانوني المنطبق، يمكن لـ ConsentX توفير تجارب موافقة قابلة للتهيئة تتيح للمستخدمين اتخاذ خياراتهم وإدارتها.
رصد الامتثال في مجال الخصوصية
يمكن أن تساعد عمليات الفحص الدورية المؤسسات على رصد التغيّرات في تقنيات الموقع وأدوات التتبع التابعة لأطراف ثالثة التي قد تؤثر في برنامج الامتثال لديها.
اكتشاف ملفات تعريف الارتباط وأدوات التتبع
يمكن لـ ConsentX فحص موقعك لتحديد ملفات تعريف الارتباط وبرامج التحليلات وأدوات تتبع الإعلانات والبكسلات ونصوص الأطراف الثالثة والوسوم وغيرها من التقنيات التي قد تعالج بيانات شخصية.
استعد للقانون الماليزي مع ConsentX
يتطلب القانون الماليزي ما هو أكثر من مجرد عرض سياسة خصوصية. يساعد ConsentX المؤسسات على تفعيل ضوابط الخصوصية على مستوى الموقع من خلال اكتشاف ملفات تعريف الارتباط وأدوات التتبع، وإدارة الموافقة، والحجب المسبق للنصوص البرمجية، وسجلات الموافقة، والقواعد الإقليمية، ومسارات عمل طلبات الخصوصية. ابنِ مع ConsentX تجربة خصوصية شفافة وجاهزة للتدقيق للمستخدمين في ماليزيا.
تقدّم هذه الصفحة نظرة عامة مبسطة على قانون حماية البيانات الشخصية الماليزي لسنة 2010 وقانون حماية البيانات الشخصية (المعدّل) لسنة 2024. وهي لا تشكّل استشارة قانونية ولا تغطي كل مدونة ممارسة قطاعية أو إعفاء أو تعميم صادر عن المفوّض أو تفسير تنظيمي أو ظرف امتثال فردي. ولا يحل ConsentX محل الاستشارة القانونية ولا محل برنامج الأمن والحوكمة والامتثال الأوسع لدى المؤسسة. وينبغي للمؤسسات مراجعة التشريعات الماليزية السارية وإرشادات المفوّض والحصول على استشارة قانونية ماليزية مؤهلة عند الحاجة.
كيف تمتثل للقانون الماليزي باستخدام ConsentX
- 1
افحص موقعك الإلكتروني
استخدم ConsentX لتحديد ملفات تعريف الارتباط والنصوص البرمجية والبكسلات والوسوم وغيرها من تقنيات التتبع المنشورة عبر موقعك.
- 2
حدّد معالجة البيانات الشخصية
حدّد أي تقنيات الموقع تجمع معلومات تتعلق بأشخاص يمكن تحديد هوياتهم أو تتلقاها أو تخزّنها أو تفصح عنها أو تعالجها بأي شكل آخر.
- 3
حدّد الشرط القانوني المنطبق
حدّد ما إذا كانت الموافقة مطلوبة أو ما إذا كان شرط قانوني آخر ينطبق على المعالجة المعنية.
- 4
هيّئ لافتة الموافقة
أنشئ واجهة موافقة واضحة تشرح أغراض المعالجة ذات الصلة وتمنح المستخدمين خيارات مناسبة.
- 5
احجب أدوات التتبع المحددة
هيّئ الحجب المسبق للنصوص البرمجية للتقنيات غير الضرورية المحددة التي ينبغي ألا تبدأ معالجتها قبل الحصول على الإذن المنطبق.
- 6
سجّل الموافقة
احتفظ بأدلة على خيارات الموافقة، بما في ذلك الطوابع الزمنية ومعلومات التهيئة ذات الصلة.
- 7
أتِح السحب وإدارة التفضيلات
امنح المستخدمين آلية ميسّرة لتغيير خيارات الموافقة المنطبقة أو سحبها.
- 8
راجع معالجة البيانات الحساسة
حدّد ما إذا كان موقعك أو خدمتك الرقمية تعالج بيانات شخصية حساسة، بما في ذلك البيانات البيومترية.
- 9
راجع المعالجين من أطراف ثالثة
حدّد خدمات التحليلات والإعلانات وإدارة علاقات العملاء والخدمات السحابية وغيرها من خدمات الأطراف الثالثة التي تعالج بيانات شخصية نيابة عنك.
- 10
راجع عمليات النقل عبر الحدود
احصر وجهات نقل البيانات الشخصية إلى خارج ماليزيا وقيّم متطلبات المادة 129 المنطبقة.
- 11
قيّم متطلبات مسؤول حماية البيانات
حدّد ما إذا كانت مؤسستك تستوفي العتبات التي تجعل تعيين مسؤول لحماية البيانات إلزامياً.
- 12
استعد للاستجابة للانتهاكات
حافظ على عملية قادرة على تحديد انتهاكات البيانات الشخصية وتصعيدها بالسرعة الكافية لاستيفاء متطلبات الإخطار المنطبقة.