Das DPDPA ist in Indien in Kraft. Führen Sie einen kostenlosen Datenschutz-Scan Ihrer Website durch. Jetzt scannen

Malaysia

Malaysia PDPA: Compliance mit ConsentX

Personal Data Protection Act 2010 (Act 709)

Malaysias Personal Data Protection Act 2010 (Act 709) regelt die Verarbeitung personenbezogener Daten im Zusammenhang mit Handelsgeschäften und begründet Pflichten für Organisationen, die personenbezogene Daten erheben, nutzen, offenlegen, speichern oder anderweitig verarbeiten. Der Rahmen wurde durch den Personal Data Protection (Amendment) Act 2024 (Act A1727) erheblich aktualisiert. Die Änderungen traten gestaffelt am 1. Januar 2025, 1. April 2025 und 1. Juni 2025 in Kraft. Der aktualisierte malaysische Datenschutzrahmen führt wichtige Compliance-Anforderungen ein, darunter Datenschutzbeauftragte (DPOs), die Meldung von Verletzungen des Schutzes personenbezogener Daten, unmittelbare Sicherheitspflichten für Auftragsverarbeiter, Datenübertragbarkeit und die Einbeziehung biometrischer Daten in die sensiblen personenbezogenen Daten. Für Organisationen, die Websites, Anwendungen, E-Commerce-Plattformen, SaaS-Produkte, Werbesysteme oder andere digitale Dienste in Malaysia betreiben, erfordert Compliance mehr als nur die Anzeige einer Datenschutzerklärung. Organisationen benötigen geeignete Einwilligungsmechanismen, Datenschutzhinweise, Sicherheitsmaßnahmen, Dienstleister-Governance, Prozesse für Betroffenenrechte und Nachweise der Compliance.
Region

Malaysia

Status

In Kraft, in der Fassung von 2024

Der Personal Data Protection (Amendment) Act 2024 (Act A1727) trat gestaffelt am 1. Januar 2025, 1. April 2025 und 1. Juni 2025 in Kraft.

Gruppe

Asien und Afrika

Malaysia PDPA auf einen Blick

Grundlegendes Gesetz

Personal Data Protection Act 2010 (Act 709)

Wesentliche Änderung

Personal Data Protection (Amendment) Act 2024

Inkrafttreten der Änderungen

1. Januar, 1. April und 1. Juni 2025

Räumlicher Schwerpunkt

Verarbeitung im Zusammenhang mit Handelsgeschäften in Malaysia

Zentrale Begriffe

Verantwortlicher / Auftragsverarbeiter

Grundprinzipien

7 Datenschutzgrundsätze

Einwilligung

In den einschlägigen Verarbeitungssituationen erforderlich, vorbehaltlich gesetzlicher Ausnahmen

Sensible Daten

Ausdrückliche Einwilligung grundsätzlich erforderlich, vorbehaltlich gesetzlicher Ausnahmen

Biometrische Daten

Nach den Änderungen von 2024 als sensible personenbezogene Daten eingestuft

Datenschutzbeauftragter

Erforderlich, wenn die festgelegten Schwellenwerte oder Überwachungsvoraussetzungen erfüllt sind

Meldung von Datenpannen

Erforderlich; Meldung an den Commissioner nach dessen Leitlinien grundsätzlich spätestens binnen 72 Stunden

Datenübertragbarkeit

Durch die Änderungen von 2024 eingeführt

Grenzüberschreitende Übermittlungen

Geregelt in Section 129 und den Leitlinien des Commissioners

Aufsichtsbehörde

Personal Data Protection Commissioner

Land

Malaysia

Wer muss Malaysias PDPA einhalten?

Der PDPA gilt für Personen, die personenbezogene Daten im Zusammenhang mit Handelsgeschäften verarbeiten oder die Verarbeitung solcher Daten kontrollieren oder veranlassen. Dazu können Unternehmen, Personengesellschaften, E-Commerce-Anbieter, Finanz- und Versicherungsorganisationen, Telekommunikationsunternehmen, Einzelhändler, Reise- und Gastgewerbebetriebe, Gesundheitsorganisationen im einschlägigen kommerziellen Rahmen, Technologieunternehmen, SaaS-Anbieter, Marketingunternehmen, professionelle Dienstleister und weitere Organisationen zählen, die personenbezogene Daten in Handelsgeschäften verarbeiten. Das Gesetz kann außerdem für bestimmte Organisationen gelten, die nicht in Malaysia niedergelassen sind, aber Ausrüstung in Malaysia zur Verarbeitung personenbezogener Daten nutzen, sofern die Daten nicht lediglich durchgeleitet werden. Solche Organisationen müssen gegebenenfalls einen in Malaysia niedergelassenen Vertreter benennen. Die Bundesregierung und die Regierungen der Bundesstaaten sind von der Anwendung des Gesetzes grundsätzlich ausgenommen.

Sanktionen und Durchsetzung

Der malaysische PDPA enthält Straftatbestände mit Geldstrafen und für bestimmte Delikte auch möglichen Freiheitsstrafen. Die Änderungen von 2024 haben bestimmte Sanktionen verschärft und neue Straftatbestände eingeführt, die etwa die Sicherheit von Auftragsverarbeitern, die Pflichten zum Datenschutzbeauftragten und die Meldung von Datenpannen betreffen. So kann die geänderte, für Auftragsverarbeiter geltende Sicherheitsvorschrift eine Geldstrafe von bis zu 1 Mio. RM oder eine Freiheitsstrafe von bis zu drei Jahren oder beides nach sich ziehen, sofern der betreffende Tatbestand erfüllt ist. Verstößt ein Verantwortlicher gegen die gesetzliche Meldepflicht bei Datenpannen, kann dies eine Geldstrafe von bis zu 250.000 RM oder eine Freiheitsstrafe von bis zu zwei Jahren oder beides nach sich ziehen. Die Sanktionen richten sich nach der konkret verletzten Vorschrift; Organisationen sollten daher nicht eine einzelne Höchststrafe als Sanktion für jede Form der Nichteinhaltung betrachten.

Kurz gefasst

  • Personal Data Protection Act 2010 (Act 709)
  • Personal Data Protection (Amendment) Act 2024 (Act A1727)
  • Personal Data Protection Regulations 2013
  • Personal Data Protection Standard 2015
  • Einschlägige branchenspezifische Verhaltensregeln
  • Rundschreiben und Leitlinien des Commissioners, einschließlich Hinweisen zu Meldepflichten bei Datenpannen, Datenschutzbeauftragten, grenzüberschreitenden Übermittlungen, Datenschutz-Folgenabschätzungen und automatisierten Entscheidungen

Malaysias Datenschutzrahmen stützt sich im Wesentlichen auf die vorstehenden Regelwerke. Der PDPA gilt für die Verarbeitung personenbezogener Daten im Zusammenhang mit Handelsgeschäften; die Verarbeitung durch staatliche Stellen liegt grundsätzlich außerhalb seines Anwendungsbereichs.

Welche personenbezogenen Daten sind geschützt?

Der PDPA regelt personenbezogene Daten und erfasst weitgehend Informationen, die sich unmittelbar oder mittelbar auf eine Person beziehen, die anhand dieser Informationen oder in Kombination mit anderen Informationen identifiziert werden kann.

Beispiele können sein:

  • Name
  • Identifikationsangaben
  • Passdaten
  • Kontaktdaten
  • E-Mail-Adresse
  • Finanzinformationen
  • Gesundheitsinformationen
  • Fotografien
  • Videoüberwachungsaufnahmen
  • Beschäftigungsdaten
  • Online-Kennungen
  • Weitere Informationen, die einer identifizierbaren Person zugeordnet sind

Der malaysische Personal Data Protection Commissioner erläutert, dass die Verarbeitung das Erheben, Aufzeichnen, Vorhalten, Speichern, Ordnen, Ändern, Offenlegen und Vernichten personenbezogener Daten umfassen kann.

Sensible personenbezogene Daten

Malaysia sieht einen zusätzlichen Schutz für sensible personenbezogene Daten vor.

Zu den sensiblen personenbezogenen Daten zählen Informationen zu Bereichen wie:

  • Körperliche oder geistige Gesundheit
  • Politische Meinungen
  • Religiöse oder ähnliche Überzeugungen
  • Begehung oder mutmaßliche Begehung einer Straftat
  • Biometrische Daten, nach den Änderungen von 2024

Biometrische Daten sind definiert als personenbezogene Daten, die aus einer technischen Verarbeitung der physischen, physiologischen oder verhaltensbezogenen Merkmale einer Person hervorgehen.

Beispiele können bestimmte Formen umfassen von:

  • Gesichtserkennungsdaten
  • Fingerabdruckdaten
  • Stimm- oder verhaltensbiometrischen Informationen
  • Anderen biometrischen Kennungen

Die Verarbeitung sensibler personenbezogener Daten erfordert grundsätzlich eine ausdrückliche Einwilligung, sofern keine der gesetzlichen Ausnahmen greift.

Die 7 Datenschutzgrundsätze

Malaysias PDPA ist um sieben Kernprinzipien herum aufgebaut:

  • Allgemeiner Grundsatz
  • Grundsatz der Information und Wahlmöglichkeit
  • Offenlegungsgrundsatz
  • Sicherheitsgrundsatz
  • Aufbewahrungsgrundsatz
  • Grundsatz der Datenintegrität
  • Auskunftsgrundsatz

Diese Grundsätze regeln, wie Organisationen personenbezogene Daten erheben, nutzen, offenlegen, sichern, aufbewahren und Zugang dazu gewähren.

Die offizielle malaysische Datenschutzbehörde bezeichnet die Einhaltung der sieben Grundsätze weiterhin als zentrale Pflicht der Verantwortlichen.

Einwilligungsanforderungen nach Malaysias PDPA

Die Einwilligung ist ein zentraler Bestandteil des malaysischen PDPA-Rahmens.

Organisationen sollten das Gesetz jedoch nicht so beschreiben, als verlange es für jede denkbare Verarbeitungstätigkeit eine Einwilligung. Das Gesetz sieht Fälle vor, in denen eine Verarbeitung ohne Einwilligung erfolgen kann, einschließlich festgelegter gesetzlicher Ausnahmen.

Unternehmen sollten daher prüfen:

  • Ob personenbezogene Daten verarbeitet werden
  • Den Zweck der Verarbeitung
  • Die einschlägige gesetzliche Voraussetzung
  • Ob eine Einwilligung erforderlich ist
  • Ob die Daten sensibel sind
  • Ob eine ausdrückliche oder anderweitig geforderte Einwilligung nötig ist
  • Welche Informationen der betroffenen Person bereitzustellen sind
  • Wie Einwilligungen und damit verbundene Entscheidungen dokumentiert werden

Der PDPA begründet zudem Straftatbestände für bestimmte Verarbeitungen nach dem Widerruf der Einwilligung.

Einwilligung bei sensiblen Daten

Werden sensible personenbezogene Daten verarbeitet, gelten strengere gesetzliche Anforderungen.

Der malaysische Personal Data Protection Commissioner stellt fest, dass sensible personenbezogene Daten grundsätzlich nur zu den im Gesetz genannten Zwecken und mit ausdrücklicher Einwilligung der betroffenen Person verarbeitet werden dürfen, vorbehaltlich gesetzlicher Ausnahmen.

Für digitale Unternehmen sollten Einwilligungsoberflächen daher zwischen gewöhnlicher Verarbeitung und Verarbeitung unterscheiden, die eine höhere Erlaubnisstufe erfordert.

Datenschutzhinweise und Transparenz

Der Grundsatz der Information und Wahlmöglichkeit verlangt von Organisationen, betroffenen Personen angemessene Informationen über die Verarbeitung ihrer personenbezogenen Daten bereitzustellen.

Ein Datenschutzhinweis sollte einschlägige Punkte behandeln wie:

  • Die Tatsache, dass personenbezogene Daten verarbeitet werden
  • Die Zwecke der Verarbeitung
  • Die Quelle der personenbezogenen Daten, soweit einschlägig
  • Die Rechte der betroffenen Person
  • Die Offenlegung gegenüber Dritten
  • Wahlmöglichkeiten und Mittel zur Beschränkung der Verarbeitung
  • Ob Daten bereitgestellt werden müssen und welche Folgen eine Nichtbereitstellung hat
  • Weitere nach den anwendbaren Anforderungen erforderliche Informationen

Malaysias Datenschutzbehörde stellt spezifische Leitlinien zu Datenschutzhinweisen und deren Erstellung bereit.

Für digitale Unternehmen sollten Datenschutzhinweise auf Websites mit dem tatsächlichen Verhalten der Website übereinstimmen. Gibt eine Website an, keine Informationen an Dritte weiterzugeben, sendet aber Besucherdaten an Werbe-, Analyse- oder andere externe Plattformen, sollte die Organisation den Hinweis und die zugrunde liegende Verarbeitung überprüfen und in Einklang bringen.

Cookies und Online-Tracking

Malaysias PDPA wirkt nicht als pauschale Regel, wonach jedes Cookie eine Einwilligung erfordert.

Vielmehr sollten Unternehmen prüfen, ob Cookies und Tracking-Technologien personenbezogene Daten betreffen und ob deren Erhebung, Nutzung oder Offenlegung vom PDPA erfasst wird.

Dazu können zählen:

  • Analyse-Cookies
  • Werbe-Cookies
  • Retargeting-Pixel
  • Social-Media-Pixel
  • Conversion-Tracking
  • Sitzungskennungen
  • Gerätekennungen
  • SDKs
  • Verhaltensanalysen
  • Andere Online-Tracking-Technologien

Für Organisationen, die die Einwilligung als maßgebliche Grundlage einer bestimmten Verarbeitungstätigkeit nutzen, kann ConsentX dazu beitragen, dass die betreffenden Tracking-Technologien nicht vor der entsprechenden Einwilligungsentscheidung aktiviert werden.

Rechte betroffener Personen

Malaysias PDPA gewährt Personen wichtige Rechte in Bezug auf ihre personenbezogenen Daten.

Dazu gehören Rechte betreffend:

  • Auskunft über personenbezogene Daten
  • Berichtigung personenbezogener Daten
  • Widerruf der Einwilligung in den einschlägigen Fällen
  • Beschränkungen bestimmter Verarbeitungen
  • Widerspruch gegen Direktmarketing
  • Datenübertragbarkeit nach den Änderungen von 2024

Das Recht auf Datenübertragbarkeit wurde durch die neue Section 43A eingeführt. Vorbehaltlich technischer Machbarkeit und kompatibler Datenformate kann eine betroffene Person verlangen, dass personenbezogene Daten unmittelbar an einen anderen Verantwortlichen ihrer Wahl übermittelt werden.

Organisationen sollten daher einen strukturierten Prozess für die Entgegennahme, Authentifizierung, Nachverfolgung und Beantwortung von Betroffenenanfragen unterhalten.

Datenübertragbarkeit

Die Datenübertragbarkeit ist eine der wesentlichen Neuerungen der Änderungen von 2024.

Nach der neuen Section 43A gilt:

  • Eine betroffene Person kann die Übermittlung ihrer personenbezogenen Daten an einen anderen Verantwortlichen verlangen
  • Der Antrag kann elektronisch gestellt werden
  • Die Übermittlung steht unter dem Vorbehalt der technischen Machbarkeit
  • Die Kompatibilität des Datenformats ist maßgeblich
  • Die anwendbare vorgeschriebene Frist bestimmt den Abschluss der Übermittlung

Unternehmen sollten prüfen, ob ihre Systeme Folgendes leisten können:

  • Die einschlägigen personenbezogenen Daten auffinden
  • Sie in einem geeigneten Format exportieren
  • Die anfragende Person authentifizieren
  • Die Daten sicher übertragen
  • Einen Audit-Trail führen
  • Den Antrag bis zum Abschluss nachverfolgen

Datenschutzbeauftragte

Eine der bedeutendsten Neuerungen der Änderungen von 2024 ist die Einführung einer gesetzlichen Pflicht zur Bestellung eines Datenschutzbeauftragten (DPO).

Section 12A verpflichtet Verantwortliche, einen oder mehrere Datenschutzbeauftragte zu bestellen, sofern die einschlägigen Voraussetzungen erfüllt sind. Auch Auftragsverarbeiter müssen Datenschutzbeauftragte bestellen, wenn die gesetzlichen Voraussetzungen vorliegen.

Nach Angaben des malaysischen Personal Data Protection Commissioners ist ein Datenschutzbeauftragter erforderlich, wenn die Verarbeitung Folgendes betrifft:

  • Personenbezogene Daten von mehr als 20.000 betroffenen Personen
  • Sensible personenbezogene Daten, einschließlich Finanzinformationen, von mehr als 10.000 Personen
  • Tätigkeiten, die eine regelmäßige und systematische Überwachung erfordern, etwa die Verfolgung des Online-Nutzerverhaltens

Der Datenschutzbeauftragte muss die Einhaltung des Gesetzes unterstützen, zu Datenschutzpflichten beraten, Datenschutz-Folgenabschätzungen begleiten, bei Datenpannen unterstützen und als Anlaufstelle für den Commissioner und die betroffenen Personen fungieren.

Ist eine Organisation zur Bestellung eines Datenschutzbeauftragten verpflichtet, muss die Bestellung dem Commissioner über das vorgeschriebene System angezeigt werden. Nach den FAQ des Commissioners sollte die Anzeige innerhalb von 21 Tagen ab dem Bestellungsdatum erfolgen.

Auftragsverarbeiter haben nun unmittelbare Sicherheitspflichten

Die Änderungen von 2024 haben die Stellung der Auftragsverarbeiter im PDPA gestärkt.

Verarbeitet ein Auftragsverarbeiter personenbezogene Daten im Auftrag eines Verantwortlichen, muss er den Sicherheitsgrundsatz nach Section 9 unmittelbar einhalten.

Das ist wichtig für Organisationen, die sich stützen auf:

  • Cloud-Anbieter
  • SaaS-Plattformen
  • CRM-Anbieter
  • Zahlungsdienstleister
  • Marketing-Plattformen
  • Analyse-Dienstleister
  • Ausgelagerten Kundenservice
  • Andere Auftragsverarbeiter

Verträge mit Dienstleistern sollten die Verantwortlichkeiten klar zuweisen für:

  • Sicherheit
  • Vertraulichkeit
  • Zugriffskontrolle
  • Incident Response
  • Datenaufbewahrung
  • Datenlöschung
  • Unterauftragsverarbeitung
  • Betroffenenanfragen
  • Grenzüberschreitende Verarbeitung

Meldung von Verletzungen des Schutzes personenbezogener Daten

Die Änderungen von 2024 haben einen gesetzlichen Rahmen für die Meldung von Verletzungen des Schutzes personenbezogener Daten eingeführt.

Hat ein Verantwortlicher Grund zu der Annahme, dass eine Verletzung des Schutzes personenbezogener Daten vorliegt, muss er den Commissioner so bald wie praktikabel in der vorgeschriebenen Weise benachrichtigen. Verursacht die Verletzung einen erheblichen Schaden für die betroffene Person oder droht ein solcher, ist auch die betroffene Person ohne unnötige Verzögerung zu benachrichtigen.

Die Leitlinien des Commissioners zur Meldung von Datenpannen sehen vor, dass die Meldung an den Commissioner so bald wie praktikabel und spätestens 72 Stunden nach dem Eintritt der Verletzung erfolgen sollte, sofern die Meldekriterien erfüllt sind.

Das geänderte Gesetz definiert eine Verletzung des Schutzes personenbezogener Daten unter anderem als:

  • Verletzung personenbezogener Daten
  • Verlust personenbezogener Daten
  • Missbrauch personenbezogener Daten
  • Unbefugten Zugriff auf personenbezogene Daten

Organisationen sollten ein Incident-Response-Verfahren unterhalten, das qualifizierte Vorfälle schnell erkennen, untersuchen, dokumentieren und eskalieren kann.

Grenzüberschreitende Übermittlungen personenbezogener Daten

Malaysia regelt Übermittlungen personenbezogener Daten außerhalb Malaysias in Section 129 des PDPA.

Die Änderungen von 2024 haben die Struktur von Section 129 geändert, und der Commissioner hat eigene Leitlinien zu grenzüberschreitenden Übermittlungen veröffentlicht.

Die Leitlinien des Commissioners zu grenzüberschreitenden Übermittlungen behandeln unter anderem:

  • Das Zielland
  • Das verfügbare Schutzniveau
  • Vertragliche Garantien
  • Die Risikobewertung
  • Den Empfänger
  • Die Art der personenbezogenen Daten
  • Den Zweck der Übermittlung
  • Weitere einschlägige Übermittlungsvoraussetzungen

Organisationen, die internationale Cloud-Infrastruktur, ausländische SaaS-Anbieter, globale Analyseplattformen oder Auftragsverarbeiter im Ausland nutzen, sollten daher eine aktuelle Übersicht darüber führen, wohin personenbezogene Daten übermittelt werden.

Datenschutz-Folgenabschätzungen

Malaysias Datenschutzrahmen umfasst Leitlinien zu Datenschutz-Folgenabschätzungen (DPIAs).

Die DPIA-Materialien des Commissioners nennen quantitative Schwellenwerte und qualitative Risikofaktoren, die den Bedarf für eine Abschätzung auslösen oder stützen können. Beispiele sind die Verarbeitung von:

  • Sensiblen personenbezogenen Daten von mehr als 10.000 betroffenen Personen
  • Personenbezogenen Daten für bestimmte automatisierte Entscheidungen von mehr als 10.000 betroffenen Personen
  • Personenbezogenen Daten von mehr als 20.000 betroffenen Personen
  • Daten mit erheblichen Auswirkungen auf Personen
  • Überwachung öffentlicher Bereiche
  • Innovativen Technologien
  • Standort- oder Verhaltensverfolgung
  • Daten von Kindern oder schutzbedürftigen Personen

Eine Datenschutz-Folgenabschätzung sollte Folgendes untersuchen:

  • Den Zweck der Verarbeitung
  • Kategorien personenbezogener Daten
  • Verarbeitungsvorgänge
  • Mögliche Risiken
  • Auswirkungen auf Personen
  • Sicherheitsmaßnahmen
  • Aufbewahrung
  • Verarbeitung durch Dritte
  • Internationale Übermittlungen
  • Maßnahmen zur Minderung erkannter Risiken

Automatisierte Entscheidungen und Profiling

Der malaysische Personal Data Protection Commissioner hat Leitlinien zu automatisierten Entscheidungen und Profiling (ADMP) veröffentlicht.

Unternehmen, die Folgendes einsetzen, sollten prüfen, ob personenbezogene Daten betroffen sind und ob zusätzliche Datenschutzgarantien angemessen sind:

  • KI-Systeme
  • Verhaltensbezogenes Profiling
  • Automatisierte Entscheidungen über Anspruchsberechtigungen
  • Betrugserkennung
  • Kredit- oder Versicherungs-Scoring
  • Personalisierte Werbung
  • Gesichtserkennung
  • Andere automatisierte Systeme

Werden sensible personenbezogene Daten, einschließlich biometrischer Daten, in automatisierten Verarbeitungen genutzt, bleiben die einschlägigen Anforderungen an sensible Daten maßgeblich.

Sicherheitspflichten

Der Sicherheitsgrundsatz verlangt von Organisationen, praktische Schritte zu unternehmen, um personenbezogene Daten zu schützen vor:

  • Verlust
  • Missbrauch
  • Veränderung
  • Unbefugtem Zugriff
  • Offenlegung
  • Abänderung
  • Anderen Sicherheitsrisiken

Die Änderungen von 2024 machen den Sicherheitsgrundsatz unmittelbar auf Verantwortliche wie auf Auftragsverarbeiter anwendbar.

Organisationen sollten Maßnahmen in Betracht ziehen wie:

  • Zugriffsverwaltung
  • Authentifizierung
  • Verschlüsselung
  • Sichere Entwicklung
  • Protokollierung und Monitoring
  • Schwachstellenmanagement
  • Backup und Wiederherstellung
  • Incident Response
  • Mitarbeiterschulungen
  • Dienstleisterbewertungen
  • Datenminimierung

Datenaufbewahrung

Der Aufbewahrungsgrundsatz verlangt, personenbezogene Daten nicht länger aufzubewahren, als dies zur Erfüllung des Zwecks erforderlich ist, für den sie verarbeitet wurden.

Unternehmen sollten dokumentierte Aufbewahrungsfristen festlegen für:

  • Kundenkonten
  • Marketing-Datenbanken
  • Beschäftigtendaten
  • Einwilligungsnachweise
  • Website-Analysen
  • Cookies und Tracking-Daten
  • Supportunterlagen
  • Betroffenenanfragen
  • Sicherheitsprotokolle
  • Bei Dienstleistern gespeicherte personenbezogene Daten

Aufbewahrungsfristen sollten sowohl den ursprünglichen Verarbeitungszweck als auch etwaige gesetzliche oder vertragliche Aufbewahrungspflichten widerspiegeln.

Direktmarketing

Direktmarketing wird im malaysischen Datenschutzrahmen ausdrücklich behandelt.

Unternehmen mit Marketingaktivitäten sollten prüfen:

  • Die Quelle der Marketinginformationen
  • Den Zweck, zu dem sie erhoben wurden
  • Ob eine Einwilligung erforderlich ist
  • Marketingpräferenzen
  • Widerspruchsmechanismen
  • Offenlegungen gegenüber Dritten
  • Profiling
  • Werbeplattformen
  • Datenaufbewahrung

Der PDPA stellt Personen Mechanismen bereit, um bestimmten Direktmarketingaktivitäten zu widersprechen, und der Commissioner kann Anforderungen zum Direktmarketing erlassen.

Registrierung von Verantwortlichen

Bestimmte Klassen von Verantwortlichen müssen sich nach dem malaysischen Registrierungsrahmen registrieren.

Die Materialien des Commissioners nennen derzeit 13 Klassen von Verantwortlichen, die der Registrierungspflicht unterliegen. Organisationen außerhalb dieser Klassen können dem PDPA dennoch unterliegen, auch wenn für sie keine entsprechende Registrierungspflicht besteht.

Im Jahr 2026 hat der Commissioner zudem das Rundschreiben Nr. 1/2026 zur Registrierung von Verantwortlichen veröffentlicht und damit den aktuellen Registrierungsrahmen bekräftigt.

Unternehmen sollten daher bestimmen:

  • Ob sie Verantwortlicher sind
  • Ob sie unter eine vorgeschriebene Klasse fallen
  • Ob eine Registrierung erforderlich ist
  • Ob ihre Registrierungsbescheinigung aktuell ist
  • Ob eine Verlängerung oder Aktualisierung erforderlich ist

Internationale Unternehmen

Ein Unternehmen entgeht Malaysias PDPA nicht schon deshalb, weil es außerhalb Malaysias gegründet wurde.

Das Gesetz kann Anwendung finden, wenn eine nicht in Malaysia niedergelassene Person Ausrüstung in Malaysia zur Verarbeitung personenbezogener Daten nutzt, sofern die Verarbeitung nicht lediglich der Durchleitung dient. Eine solche Person muss gegebenenfalls einen in Malaysia niedergelassenen Vertreter benennen.

Internationale Unternehmen sollten daher prüfen:

  • Wo personenbezogene Daten erhoben werden
  • Wo die Verarbeitung stattfindet
  • Wo Systeme gehostet werden
  • Wo Auftragsverarbeiter ansässig sind
  • Ob Ausrüstung in Malaysia genutzt wird
  • Wohin personenbezogene Daten übermittelt werden
  • Ob ein malaysischer Vertreter erforderlich ist

Wesentliche Änderungen 2024 bis 2026 an Malaysias PDPA

Die folgenden Änderungen sind für Organisationen bei der Überprüfung ihres malaysischen Datenschutzprogramms am wichtigsten.

  • Aus Datennutzern wurden Verantwortliche. Die Änderungen von 2024 ersetzen in den einschlägigen Vorschriften durchgängig den Begriff „data user“ durch „data controller“.
  • Biometrische Daten wurden den sensiblen personenbezogenen Daten hinzugefügt. Biometrische Daten sind nun ausdrücklich von der Definition sensibler personenbezogener Daten erfasst.
  • Auftragsverarbeiter haben unmittelbare Sicherheitspflichten. Auftragsverarbeiter müssen den Sicherheitsgrundsatz unmittelbar einhalten, wenn sie personenbezogene Daten im Auftrag von Verantwortlichen verarbeiten.
  • Pflichten zum Datenschutzbeauftragten. Verantwortliche und Auftragsverarbeiter müssen Datenschutzbeauftragte bestellen, wenn die einschlägigen gesetzlichen Schwellenwerte oder Voraussetzungen erfüllt sind.
  • Verpflichtende Meldung von Datenpannen. Qualifizierte Verletzungen des Schutzes personenbezogener Daten sind dem Commissioner zu melden; dessen Leitlinien sehen eine Frist von 72 Stunden vor.
  • Datenübertragbarkeit. Betroffene Personen haben ein gesetzliches Recht auf Datenübertragbarkeit erhalten, vorbehaltlich technischer Machbarkeit und kompatibler Formate.
  • Aktualisierter Rahmen für grenzüberschreitende Übermittlungen. Section 129 wurde geändert, und der Commissioner hat aktualisierte Leitlinien zu grenzüberschreitenden Übermittlungen veröffentlicht.

Checkliste zur Malaysia-PDPA-Compliance

Nutzen Sie diese Checkliste, um das aktuelle Datenschutzprogramm Ihrer Organisation zu überprüfen.

  • Alle erhobenen personenbezogenen Daten identifizieren
  • Verarbeitungszwecke identifizieren
  • Die einschlägige gesetzliche Voraussetzung bestimmen
  • Einwilligungsmechanismen überprüfen
  • Sensible personenbezogene Daten überprüfen
  • Verarbeitung biometrischer Daten identifizieren
  • Angemessene Datenschutzhinweise unterhalten
  • Offenlegungen gegenüber Dritten überprüfen
  • Auftragsverarbeiter erfassen
  • Sicherheitspflichten der Auftragsverarbeiter bestätigen
  • Aufbewahrungsfristen überprüfen
  • Abläufe für Auskunft und Berichtigung einrichten
  • Auf Anträge zur Datenübertragbarkeit vorbereiten
  • Direktmarketingpraktiken überprüfen
  • Anforderungen zur Bestellung eines Datenschutzbeauftragten bewerten
  • Den Datenschutzbeauftragten registrieren, sofern erforderlich
  • Registrierungspflichten für Verantwortliche überprüfen
  • Verfahren zur Erkennung von Datenpannen einführen
  • Meldeverfahren für Datenpannen vorbereiten
  • Die 72-Stunden-Meldefrist überprüfen
  • Grenzüberschreitende Datenübermittlungen erfassen
  • Anforderungen an Datenschutz-Folgenabschätzungen bewerten
  • Automatisierte Entscheidungen und Profiling überprüfen
  • Website-Cookies und -Tracker scannen
  • Ausgewählte nicht notwendige Tracker vor der einschlägigen Einwilligung blockieren
  • Einwilligungsnachweise führen
  • Website-Technologien und Dienstleister regelmäßig überprüfen

So unterstützt ConsentX die Malaysia-PDPA-Compliance

Abläufe für Datenschutzanfragen

ConsentX kann Abläufe für die Bearbeitung einschlägiger Betroffenenanfragen unterstützen, einschließlich Auskunfts- und anderer Datenschutzanfragen.

Vorheriges Blockieren von Skripten

ConsentX kann dazu beitragen, dass ausgewählte nicht notwendige Cookies und Tracker nicht vor der erforderlichen Einwilligungsentscheidung ausgeführt werden.

Einwilligungsnachweise

ConsentX kann Aufzeichnungen über Nutzerentscheidungen führen und Organisationen dabei helfen, einen prüffähigen Nachweis der Einwilligungsaktivität aufzubauen.

Überwachung der Datenschutz-Compliance

Regelmäßige Scans können Organisationen helfen, Änderungen an Website-Technologien und Trackern Dritter zu erkennen, die ihr Datenschutzprogramm betreffen können.

Cookie- und Tracker-Erkennung

ConsentX kann Ihre Website scannen, um Cookies, Analyseskripte, Werbe-Tracker, Pixel, Skripte Dritter, Tags und andere Technologien zu identifizieren, die personenbezogene Daten verarbeiten können.

Einwilligungsverwaltung

Ist die Einwilligung die maßgebliche Rechtsgrundlage, kann ConsentX konfigurierbare Einwilligungserlebnisse bereitstellen, mit denen Nutzerinnen und Nutzer ihre Entscheidungen treffen und verwalten können.

Regionale Steuerung

Nutzen Sie die Regionsregel-Engine von ConsentX, um unterschiedliche Datenschutz- und Einwilligungserlebnisse für malaysische Nutzerinnen und Nutzer sowie für Nutzer in anderen Rechtsordnungen zu konfigurieren.

Mit ConsentX bereit für Malaysias PDPA

Malaysias PDPA erfordert mehr als nur die Anzeige einer Datenschutzerklärung. ConsentX hilft Organisationen, Datenschutzkontrollen auf Website-Ebene operativ umzusetzen: durch Cookie- und Tracker-Erkennung, Einwilligungsverwaltung, vorheriges Blockieren von Skripten, Einwilligungsnachweise, regionale Regeln und Abläufe für Datenschutzanfragen. Schaffen Sie mit ConsentX ein transparentes und prüffähiges Datenschutzerlebnis für Nutzerinnen und Nutzer in Malaysia.

Diese Seite bietet einen allgemeinen, leicht verständlichen Überblick über Malaysias Personal Data Protection Act 2010 und den Personal Data Protection (Amendment) Act 2024. Sie stellt keine Rechtsberatung dar und deckt nicht jede branchenspezifische Verhaltensregel, Ausnahme, jedes Rundschreiben des Commissioners, jede aufsichtsbehördliche Auslegung oder jeden individuellen Compliance-Sachverhalt ab. ConsentX ersetzt weder eine Rechtsberatung noch das umfassendere Sicherheits-, Governance- und Compliance-Programm einer Organisation. Organisationen sollten die geltende malaysische Gesetzgebung und die Leitlinien des Commissioners prüfen und bei Bedarf qualifizierten malaysischen Rechtsrat einholen.

So erfüllen Sie Malaysias PDPA mit ConsentX

  1. 1

    Scannen Sie Ihre Website

    Nutzen Sie ConsentX, um Cookies, Skripte, Pixel, Tags und andere auf Ihrer Website eingesetzte Tracking-Technologien zu identifizieren.

  2. 2

    Identifizieren Sie die Verarbeitung personenbezogener Daten

    Bestimmen Sie, welche Website-Technologien Informationen über identifizierbare Personen erheben, empfangen, speichern, offenlegen oder anderweitig verarbeiten.

  3. 3

    Bestimmen Sie die einschlägige gesetzliche Voraussetzung

    Ermitteln Sie, ob eine Einwilligung erforderlich ist oder ob eine andere gesetzliche Voraussetzung für die betreffende Verarbeitung gilt.

  4. 4

    Konfigurieren Sie Ihr Einwilligungsbanner

    Erstellen Sie eine klare Einwilligungsoberfläche, die die einschlägigen Verarbeitungszwecke erläutert und Nutzerinnen und Nutzern angemessene Wahlmöglichkeiten bietet.

  5. 5

    Blockieren Sie ausgewählte Tracker

    Konfigurieren Sie das vorherige Blockieren von Skripten für ausgewählte nicht notwendige Technologien, deren Verarbeitung erst nach Erteilung der einschlägigen Erlaubnis beginnen soll.

  6. 6

    Dokumentieren Sie die Einwilligung

    Führen Sie Nachweise über Einwilligungsentscheidungen, einschließlich der einschlägigen Zeitstempel und Konfigurationsangaben.

  7. 7

    Ermöglichen Sie Widerruf und Präferenzverwaltung

    Geben Sie Nutzerinnen und Nutzern einen leicht zugänglichen Mechanismus, um einschlägige Einwilligungsentscheidungen zu ändern oder zu widerrufen.

  8. 8

    Überprüfen Sie die Verarbeitung sensibler Daten

    Ermitteln Sie, ob Ihre Website oder Ihr digitaler Dienst sensible personenbezogene Daten einschließlich biometrischer Daten verarbeitet.

  9. 9

    Überprüfen Sie Auftragsverarbeiter

    Identifizieren Sie Analyse-, Werbe-, CRM-, Cloud- und andere Dienste Dritter, die personenbezogene Daten in Ihrem Auftrag verarbeiten.

  10. 10

    Überprüfen Sie grenzüberschreitende Übermittlungen

    Erfassen Sie, wohin personenbezogene Daten außerhalb Malaysias übermittelt werden, und bewerten Sie die einschlägigen Anforderungen nach Section 129.

  11. 11

    Bewerten Sie die Anforderungen zum Datenschutzbeauftragten

    Ermitteln Sie, ob Ihre Organisation die Schwellenwerte für eine verpflichtende Bestellung eines Datenschutzbeauftragten erreicht.

  12. 12

    Bereiten Sie die Reaktion auf Datenpannen vor

    Unterhalten Sie einen Prozess, der Verletzungen des Schutzes personenbezogener Daten schnell genug erkennen und eskalieren kann, um die einschlägigen Meldepflichten zu erfüllen.

Häufig gestellte Fragen

Länder unter PDPA MY