La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Malasia

Cumplimiento de la PDPA de Malasia con ConsentX

Personal Data Protection Act 2010 (Act 709)

La Ley de Protección de Datos Personales de Malasia de 2010 (Act 709) regula el tratamiento de datos personales en relación con transacciones comerciales y establece obligaciones para las organizaciones que recopilan, usan, divulgan, almacenan o tratan de otro modo datos personales. El marco se actualizó de forma significativa mediante la Personal Data Protection (Amendment) Act 2024 (Act A1727). Las modificaciones entraron en vigor por etapas el 1 de enero de 2025, el 1 de abril de 2025 y el 1 de junio de 2025. El marco malasio actualizado introduce requisitos de cumplimiento importantes, entre ellos los delegados de protección de datos (DPO), la notificación de brechas de datos personales, obligaciones de seguridad directas para los encargados del tratamiento, la portabilidad de datos y la inclusión de los datos biométricos entre los datos personales sensibles. Para las organizaciones que operan sitios web, aplicaciones, plataformas de comercio electrónico, productos SaaS, sistemas publicitarios u otros servicios digitales en Malasia, el cumplimiento exige más que mostrar una política de privacidad. Las organizaciones necesitan mecanismos de consentimiento adecuados, avisos de privacidad, controles de seguridad, gobernanza de proveedores, procesos para los derechos de los interesados y evidencias de cumplimiento.
Región

Malasia

Estado

En vigor, según la reforma de 2024

La Personal Data Protection (Amendment) Act 2024 (Act A1727) entró en vigor por etapas el 1 de enero de 2025, el 1 de abril de 2025 y el 1 de junio de 2025.

Grupo

Asia y África

La PDPA de Malasia de un vistazo

Norma principal

Personal Data Protection Act 2010 (Act 709)

Reforma principal

Personal Data Protection (Amendment) Act 2024

Fechas de entrada en vigor

1 de enero, 1 de abril y 1 de junio de 2025

Ámbito territorial

Tratamientos vinculados a transacciones comerciales en Malasia

Terminología principal

Responsable del tratamiento / encargado del tratamiento

Principios fundamentales

7 principios de protección de datos personales

Consentimiento

Exigido en los supuestos de tratamiento aplicables, con sujeción a las excepciones legales

Datos sensibles

Consentimiento expreso generalmente exigido, con sujeción a las excepciones legales

Datos biométricos

Clasificados como datos personales sensibles tras las reformas de 2024

DPO

Exigido cuando se cumplen los umbrales o condiciones de supervisión previstos

Notificación de brechas

Exigida; notificación al Commissioner por lo general en un plazo máximo de 72 horas según sus guías

Portabilidad de datos

Introducida por las reformas de 2024

Transferencias transfronterizas

Reguladas en la sección 129 y en las guías del Commissioner

Autoridad de control

Personal Data Protection Commissioner

País

Malasia

¿Quién debe cumplir la PDPA de Malasia?

La PDPA se aplica a las personas que tratan datos personales, o que controlan o autorizan su tratamiento, en relación con transacciones comerciales. Esto puede incluir sociedades, asociaciones, negocios de comercio electrónico, organizaciones financieras y aseguradoras, empresas de telecomunicaciones, minoristas, empresas de viajes y hostelería, organizaciones sanitarias que operan dentro del ámbito comercial correspondiente, empresas tecnológicas, proveedores de SaaS, empresas de marketing, organizaciones de servicios profesionales y otras entidades que tratan datos personales en transacciones comerciales. La ley también puede aplicarse a determinadas organizaciones no establecidas en Malasia que utilizan equipos situados en Malasia para tratar datos personales, salvo el mero tránsito de datos. Tales organizaciones pueden estar obligadas a designar un representante establecido en Malasia. El Gobierno Federal y los Gobiernos estatales quedan, por lo general, excluidos de la aplicación de la ley.

Sanciones y aplicación

La PDPA malasia contempla delitos con multas y, para determinadas infracciones, posibles penas de prisión. Las reformas de 2024 incrementaron ciertas sanciones e introdujeron nuevos delitos relativos a obligaciones como la seguridad del encargado del tratamiento, los requisitos de DPO y la notificación de brechas. Por ejemplo, la disposición de seguridad reformada aplicable a los encargados del tratamiento puede conllevar una multa de hasta 1 millón de RM o prisión de hasta tres años, o ambas, cuando se acredite la infracción correspondiente. El incumplimiento por parte de un responsable del tratamiento de la obligación legal de notificar brechas puede conllevar una multa de hasta 250.000 RM o prisión de hasta dos años, o ambas. Las sanciones varían según la disposición concreta infringida, por lo que las organizaciones no deberían considerar una única cifra máxima como la sanción aplicable a toda forma de incumplimiento.

En resumen

  • Personal Data Protection Act 2010 (Act 709)
  • Personal Data Protection (Amendment) Act 2024 (Act A1727)
  • Personal Data Protection Regulations 2013
  • Personal Data Protection Standard 2015
  • Códigos de buenas prácticas sectoriales aplicables
  • Circulares y guías del Commissioner, incluidas las relativas a notificación de brechas, DPO, transferencias transfronterizas, evaluaciones de impacto y decisiones automatizadas

El marco de privacidad de Malasia se basa principalmente en los instrumentos anteriores. La PDPA se aplica al tratamiento de datos personales en relación con transacciones comerciales, y el tratamiento por parte del Gobierno queda, por lo general, fuera del ámbito de la ley.

¿Qué datos personales están protegidos?

La PDPA regula los datos personales y cubre ampliamente la información relativa directa o indirectamente a una persona que pueda ser identificada a partir de esa información o en combinación con otra.

Algunos ejemplos son:

  • Nombre
  • Información de identificación
  • Datos del pasaporte
  • Datos de contacto
  • Dirección de correo electrónico
  • Información financiera
  • Información de salud
  • Fotografías
  • Imágenes de videovigilancia
  • Información laboral
  • Identificadores en línea
  • Otra información asociada a una persona identificable

El Personal Data Protection Commissioner de Malasia explica que el tratamiento puede incluir recopilar, registrar, conservar, almacenar, organizar, modificar, divulgar y destruir datos personales.

Datos personales sensibles

Malasia prevé una protección adicional para los datos personales sensibles.

Los datos personales sensibles incluyen información relativa a cuestiones como:

  • Salud física o mental
  • Opiniones políticas
  • Creencias religiosas o convicciones similares
  • Comisión o presunta comisión de un delito
  • Datos biométricos, tras las reformas de 2024

Los datos biométricos se definen como datos personales resultantes de un tratamiento técnico relativo a las características físicas, fisiológicas o conductuales de una persona.

Los ejemplos pueden incluir ciertas formas de:

  • Datos de reconocimiento facial
  • Datos de huellas dactilares
  • Información biométrica de voz o conducta
  • Otros identificadores biométricos

El tratamiento de datos personales sensibles requiere por lo general consentimiento expreso, salvo que se aplique alguna de las excepciones legales.

Los 7 principios de protección de datos personales

La PDPA de Malasia se estructura en torno a siete principios fundamentales:

  • Principio general
  • Principio de información y elección
  • Principio de divulgación
  • Principio de seguridad
  • Principio de conservación
  • Principio de integridad de los datos
  • Principio de acceso

Estos principios rigen cómo las organizaciones recopilan, usan, divulgan, protegen, conservan y facilitan el acceso a los datos personales.

La autoridad malasia de privacidad sigue señalando el cumplimiento de los siete principios como una obligación central de los responsables del tratamiento.

Requisitos de consentimiento bajo la PDPA de Malasia

El consentimiento es una parte central del marco de la PDPA malasia.

No obstante, las organizaciones no deberían describir la ley como si exigiera consentimiento para toda actividad de tratamiento posible. La ley contempla supuestos en los que el tratamiento puede realizarse sin consentimiento, incluidas excepciones legales determinadas.

Por tanto, las empresas deberían evaluar:

  • Si se están tratando datos personales
  • La finalidad del tratamiento
  • La condición legal aplicable
  • Si se requiere consentimiento
  • Si los datos son sensibles
  • Si el consentimiento debe ser expreso o de otro tipo exigido
  • Qué información debe facilitarse a la persona
  • Cómo se documentan el consentimiento y las decisiones relacionadas

La PDPA también tipifica infracciones relativas a determinados tratamientos realizados tras la retirada del consentimiento.

Consentimiento para datos sensibles

Cuando se tratan datos personales sensibles, los requisitos legales son más estrictos.

El Personal Data Protection Commissioner de Malasia señala que, por lo general, los datos personales sensibles no pueden tratarse salvo para las finalidades previstas en la ley y con el consentimiento expreso del interesado, con sujeción a las excepciones legales.

Para los negocios digitales, las interfaces de consentimiento deberían distinguir entre el tratamiento ordinario y el que exige un nivel de permiso superior.

Avisos de privacidad y transparencia

El principio de información y elección exige a las organizaciones facilitar a los interesados información adecuada sobre el tratamiento de sus datos personales.

Un aviso de privacidad debería abordar cuestiones relevantes como:

  • El hecho de que se están tratando datos personales
  • Las finalidades del tratamiento
  • La fuente de los datos personales, cuando proceda
  • Los derechos de la persona
  • La divulgación a terceros
  • Las opciones y medios para limitar el tratamiento
  • Si los datos deben facilitarse y las consecuencias de no hacerlo
  • Otra información exigida por los requisitos aplicables

La autoridad malasia de privacidad ofrece guías específicas sobre los avisos de privacidad y su elaboración.

Para los negocios digitales, los avisos de privacidad del sitio web deberían ser coherentes con el comportamiento real del sitio. Si un sitio afirma que no comparte información con terceros pero envía datos de visitantes a plataformas publicitarias, de analítica u otras plataformas externas, la organización debería revisar y conciliar el aviso con el tratamiento subyacente.

Cookies y seguimiento en línea

La PDPA de Malasia no funciona como una regla general según la cual cada cookie requiere consentimiento.

En su lugar, las empresas deberían evaluar si las cookies y tecnologías de seguimiento implican datos personales y si su recopilación, uso o divulgación está cubierta por la PDPA.

Esto puede incluir:

  • Cookies de analítica
  • Cookies publicitarias
  • Píxeles de retargeting
  • Píxeles de redes sociales
  • Seguimiento de conversiones
  • Identificadores de sesión
  • Identificadores de dispositivo
  • SDK
  • Analítica conductual
  • Otras tecnologías de seguimiento en línea

Para las organizaciones que utilizan el consentimiento como base aplicable a una actividad de tratamiento concreta, ConsentX puede ayudar a que las tecnologías de seguimiento correspondientes no se activen antes de la elección de consentimiento adecuada.

Derechos de los interesados

La PDPA de Malasia otorga a las personas derechos importantes sobre sus datos personales.

Estos incluyen derechos relativos a:

  • El acceso a los datos personales
  • La rectificación de los datos personales
  • La retirada del consentimiento en los supuestos aplicables
  • Los límites a determinados tratamientos
  • La oposición al marketing directo
  • La portabilidad de datos tras las reformas de 2024

El derecho a la portabilidad se introdujo mediante la nueva sección 43A. Con sujeción a la viabilidad técnica y a la compatibilidad de formatos, un interesado puede solicitar que sus datos personales se transmitan directamente a otro responsable del tratamiento de su elección.

Por tanto, las organizaciones deberían mantener un proceso estructurado para recibir, autenticar, hacer seguimiento y responder a las solicitudes de los interesados.

Portabilidad de datos

La portabilidad de datos es uno de los principales cambios introducidos por las reformas de 2024.

Conforme a la nueva sección 43A:

  • Un interesado puede solicitar la transmisión de sus datos personales a otro responsable del tratamiento
  • La solicitud puede realizarse por medios electrónicos
  • La transmisión está sujeta a la viabilidad técnica
  • La compatibilidad del formato de los datos es relevante
  • El plazo prescrito aplicable rige la finalización de la transmisión

Las empresas deberían valorar si sus sistemas pueden:

  • Localizar los datos personales pertinentes
  • Exportarlos en un formato adecuado
  • Autenticar al solicitante
  • Transferir los datos de forma segura
  • Mantener un rastro de auditoría
  • Hacer seguimiento de la solicitud hasta su finalización

Delegados de protección de datos

Uno de los cambios más significativos de las reformas de 2024 es la introducción de la obligación legal de designar un delegado de protección de datos (DPO).

La sección 12A exige al responsable del tratamiento designar uno o varios DPO cuando se cumplan los requisitos aplicables. Los encargados del tratamiento también deben designar DPO cuando concurran las condiciones legales.

Según el Personal Data Protection Commissioner de Malasia, se exige un DPO cuando el tratamiento implica:

  • Datos personales de más de 20.000 interesados
  • Datos personales sensibles, incluida información financiera, de más de 10.000 personas
  • Actividades que requieren supervisión regular y sistemática, como el seguimiento del comportamiento de los usuarios en línea

El DPO debe apoyar el cumplimiento de la ley, asesorar sobre las obligaciones de privacidad, respaldar las evaluaciones de impacto, colaborar ante brechas de datos y actuar como enlace con el Commissioner y los interesados.

Cuando una organización está obligada a designar un DPO, la designación debe notificarse al Commissioner mediante el sistema prescrito. Las FAQ del Commissioner indican que la notificación debería realizarse en un plazo de 21 días desde la fecha de designación.

Los encargados del tratamiento tienen ahora obligaciones de seguridad directas

Las reformas de 2024 reforzaron la posición de los encargados del tratamiento en la PDPA.

Cuando un encargado trata datos personales por cuenta de un responsable, debe cumplir directamente el principio de seguridad de la sección 9.

Esto es importante para las organizaciones que dependen de:

  • Proveedores de nube
  • Plataformas SaaS
  • Proveedores de CRM
  • Proveedores de pagos
  • Plataformas de marketing
  • Proveedores de analítica
  • Servicios externalizados de atención al cliente
  • Otros encargados externos

Los contratos con proveedores deberían asignar claramente las responsabilidades en materia de:

  • Seguridad
  • Confidencialidad
  • Control de accesos
  • Respuesta a incidentes
  • Conservación de datos
  • Supresión de datos
  • Subencargados
  • Solicitudes de los interesados
  • Tratamiento transfronterizo

Notificación de brechas de datos personales

Las reformas de 2024 introdujeron un marco legal de notificación de brechas de datos personales.

Cuando un responsable del tratamiento tenga motivos para creer que se ha producido una brecha de datos personales, deberá notificarlo al Commissioner tan pronto como sea posible en la forma prescrita. Si la brecha causa o es probable que cause un perjuicio significativo al interesado, este también debe ser notificado sin demora innecesaria.

La guía del Commissioner sobre notificación de brechas especifica que la notificación al Commissioner debería realizarse tan pronto como sea posible y, a más tardar, 72 horas desde que se produjo la brecha, cuando se cumplan los criterios de notificación.

La ley reformada define la brecha de datos personales de modo que incluye:

  • La vulneración de datos personales
  • La pérdida de datos personales
  • El uso indebido de datos personales
  • El acceso no autorizado a datos personales

Las organizaciones deberían mantener un procedimiento de respuesta a incidentes capaz de identificar, investigar, documentar y escalar rápidamente los incidentes que cumplan los criterios.

Transferencias transfronterizas de datos personales

Malasia regula las transferencias de datos personales fuera de Malasia en la sección 129 de la PDPA.

Las reformas de 2024 modificaron la estructura de la sección 129 y el Commissioner ha publicado guías específicas sobre transferencias transfronterizas.

La guía del Commissioner sobre transferencias transfronterizas aborda cuestiones como:

  • La jurisdicción de destino
  • El nivel de protección disponible
  • Las salvaguardas contractuales
  • La evaluación de riesgos
  • El destinatario
  • La naturaleza de los datos personales
  • La finalidad de la transferencia
  • Otras condiciones de transferencia aplicables

Las organizaciones que utilizan infraestructura de nube internacional, proveedores SaaS extranjeros, plataformas globales de analítica o encargados en el exterior deberían mantener un mapa actualizado de los destinos de sus datos personales.

Evaluaciones de impacto en la protección de datos

El marco de privacidad de Malasia incluye guías sobre evaluaciones de impacto en la protección de datos (DPIA).

Los materiales del Commissioner sobre DPIA identifican umbrales cuantitativos y factores de riesgo cualitativos que pueden activar o respaldar la necesidad de una evaluación. Los ejemplos incluyen el tratamiento de:

  • Datos personales sensibles de más de 10.000 interesados
  • Datos personales para determinadas decisiones automatizadas que afecten a más de 10.000 interesados
  • Datos personales de más de 20.000 interesados
  • Datos con efectos significativos sobre las personas
  • Vigilancia de espacios públicos
  • Tecnologías innovadoras
  • Seguimiento de ubicación o comportamiento
  • Datos relativos a menores o personas vulnerables

Una DPIA debería examinar:

  • La finalidad del tratamiento
  • Las categorías de datos personales
  • Las operaciones de tratamiento
  • Los riesgos potenciales
  • El impacto sobre las personas
  • Las medidas de seguridad
  • La conservación
  • El tratamiento por terceros
  • Las transferencias internacionales
  • Las medidas para mitigar los riesgos identificados

Decisiones automatizadas y elaboración de perfiles

El Personal Data Protection Commissioner de Malasia ha publicado guías sobre decisiones automatizadas y elaboración de perfiles (ADMP).

Las empresas que utilicen lo siguiente deberían determinar si intervienen datos personales y si procede aplicar salvaguardas de privacidad adicionales:

  • Sistemas de IA
  • Perfilado conductual
  • Decisiones automatizadas de elegibilidad
  • Detección de fraude
  • Puntuación crediticia o de seguros
  • Publicidad personalizada
  • Reconocimiento facial
  • Otros sistemas automatizados

Cuando se utilicen datos personales sensibles, incluidos los biométricos, en tratamientos automatizados, siguen siendo relevantes los requisitos aplicables a los datos sensibles.

Obligaciones de seguridad

El principio de seguridad exige a las organizaciones adoptar medidas prácticas para proteger los datos personales frente a:

  • Pérdida
  • Uso indebido
  • Modificación
  • Acceso no autorizado
  • Divulgación
  • Alteración
  • Otros riesgos de seguridad

Las reformas de 2024 hacen que el principio de seguridad sea directamente aplicable tanto a responsables como a encargados del tratamiento.

Las organizaciones deberían considerar controles como:

  • Gestión de accesos
  • Autenticación
  • Cifrado
  • Desarrollo seguro
  • Registro y monitorización
  • Gestión de vulnerabilidades
  • Copias de seguridad y recuperación
  • Respuesta a incidentes
  • Formación del personal
  • Evaluación de proveedores
  • Minimización de datos

Conservación de datos

El principio de conservación exige que los datos personales no se conserven más tiempo del necesario para cumplir la finalidad para la que fueron tratados.

Las empresas deberían establecer calendarios de conservación documentados para:

  • Cuentas de clientes
  • Bases de datos de marketing
  • Información de empleados
  • Registros de consentimiento
  • Analítica web
  • Cookies y datos de seguimiento
  • Registros de soporte
  • Solicitudes de los interesados
  • Registros de seguridad
  • Datos personales en poder de proveedores

Los plazos de conservación deberían reflejar tanto la finalidad original del tratamiento como cualquier obligación legal o contractual de conservación aplicable.

Marketing directo

El marketing directo se aborda específicamente dentro del marco de privacidad de Malasia.

Las empresas que realicen actividades de marketing deberían revisar:

  • La fuente de la información de marketing
  • La finalidad para la que se recopiló
  • Si se requiere consentimiento
  • Las preferencias de marketing
  • Los mecanismos de exclusión
  • Las divulgaciones a terceros
  • La elaboración de perfiles
  • Las plataformas publicitarias
  • La conservación de datos

La PDPA ofrece a las personas mecanismos para oponerse a determinadas actividades de marketing directo, y el Commissioner puede emitir requisitos en esta materia.

Registro de responsables del tratamiento

Determinadas clases de responsables del tratamiento deben registrarse conforme al marco de registro de Malasia.

Los materiales del Commissioner identifican actualmente 13 clases de responsables sujetos a la obligación de registro. Las organizaciones fuera de esas clases pueden seguir sujetas a la PDPA aunque no tengan la misma obligación de registro.

En 2026, el Commissioner emitió además la Circular n.º 1/2026 sobre el Registro de Responsables del Tratamiento, reforzando el marco vigente.

Por tanto, las empresas deberían determinar:

  • Si son responsables del tratamiento
  • Si están dentro de una clase prescrita
  • Si se requiere registro
  • Si su certificado de registro está vigente
  • Si es necesaria alguna renovación o actualización

Empresas internacionales

Una empresa no evita necesariamente la PDPA de Malasia por el mero hecho de estar constituida fuera de Malasia.

La ley puede aplicarse cuando una persona no establecida en Malasia utiliza equipos situados en Malasia para tratar datos personales, salvo que el tratamiento sea de mero tránsito. Tal persona puede necesitar designar un representante establecido en Malasia.

Las empresas internacionales deberían evaluar:

  • Dónde se recopilan los datos personales
  • Dónde se realiza el tratamiento
  • Dónde se alojan los sistemas
  • Dónde se ubican los encargados
  • Si se utilizan equipos en Malasia
  • Adónde se transfieren los datos personales
  • Si se requiere un representante malasio

Principales cambios de 2024 a 2026 en la PDPA de Malasia

Los siguientes cambios son los más relevantes para las organizaciones que revisan su programa de privacidad en Malasia.

  • Los «data users» pasaron a ser «data controllers». Las reformas de 2024 sustituyen el término «data user» por «data controller» en las disposiciones correspondientes de la ley.
  • Los datos biométricos se añadieron a los datos personales sensibles. Los datos biométricos se incluyen ahora expresamente en la definición de datos personales sensibles.
  • Los encargados del tratamiento tienen obligaciones de seguridad directas. Deben cumplir directamente el principio de seguridad cuando traten datos personales por cuenta de responsables.
  • Requisitos de DPO. Responsables y encargados deben designar DPO cuando se cumplan los umbrales o condiciones legales aplicables.
  • Notificación obligatoria de brechas. Las brechas de datos personales que cumplan los criterios deben comunicarse al Commissioner, cuya guía establece un plazo de 72 horas.
  • Portabilidad de datos. Los interesados obtuvieron un derecho legal a la portabilidad, con sujeción a la viabilidad técnica y a formatos compatibles.
  • Marco actualizado de transferencias transfronterizas. Se modificó la sección 129 y el Commissioner ha publicado guías actualizadas sobre transferencias transfronterizas.

Lista de comprobación de cumplimiento de la PDPA de Malasia

Utilice esta lista para revisar el programa de privacidad actual de su organización.

  • Identificar todos los datos personales recopilados
  • Identificar las finalidades del tratamiento
  • Determinar la condición legal aplicable
  • Revisar los mecanismos de consentimiento
  • Revisar los datos personales sensibles
  • Identificar el tratamiento de datos biométricos
  • Mantener avisos de privacidad adecuados
  • Revisar las divulgaciones a terceros
  • Mapear los encargados del tratamiento
  • Confirmar las obligaciones de seguridad de los encargados
  • Revisar los plazos de conservación
  • Establecer flujos de acceso y rectificación
  • Prepararse para solicitudes de portabilidad
  • Revisar las prácticas de marketing directo
  • Evaluar los requisitos de designación de DPO
  • Registrar al DPO cuando sea necesario
  • Revisar los requisitos de registro de responsables
  • Implantar procedimientos de detección de brechas
  • Preparar procedimientos de notificación de brechas
  • Revisar el plazo de notificación de 72 horas
  • Mapear las transferencias transfronterizas
  • Evaluar los requisitos de DPIA
  • Revisar las decisiones automatizadas y la elaboración de perfiles
  • Analizar las cookies y rastreadores del sitio web
  • Bloquear los rastreadores no esenciales seleccionados antes del consentimiento aplicable
  • Mantener evidencias de consentimiento
  • Revisar periódicamente las tecnologías del sitio y los proveedores

Cómo ayuda ConsentX al cumplimiento de la PDPA de Malasia

Bloqueo previo de scripts

ConsentX puede ayudar a impedir que las cookies y rastreadores no esenciales seleccionados se ejecuten antes de la decisión de consentimiento requerida.

Flujos de solicitudes de privacidad

ConsentX puede dar soporte a los flujos de gestión de las solicitudes aplicables de los interesados, incluidas las de acceso y otras solicitudes de privacidad.

Registros de consentimiento

ConsentX puede mantener registros de las elecciones de los usuarios, ayudando a las organizaciones a constituir un registro auditable de la actividad de consentimiento.

Controles regionales

Utilice el motor de reglas regionales de ConsentX para configurar experiencias de privacidad y consentimiento distintas para los usuarios de Malasia y los de otras jurisdicciones.

Gestión del consentimiento

Cuando el consentimiento sea la base legal aplicable, ConsentX puede ofrecer experiencias de consentimiento configurables que permitan a los usuarios tomar y gestionar sus decisiones.

Supervisión del cumplimiento

Los análisis periódicos pueden ayudar a las organizaciones a detectar cambios en las tecnologías del sitio web y en los rastreadores de terceros que puedan afectar a su programa de cumplimiento.

Descubrimiento de cookies y rastreadores

ConsentX puede analizar su sitio web para identificar cookies, scripts de analítica, rastreadores publicitarios, píxeles, scripts de terceros, etiquetas y otras tecnologías que puedan tratar datos personales.

Prepárese para la PDPA de Malasia con ConsentX

La PDPA de Malasia exige más que mostrar una política de privacidad. ConsentX ayuda a las organizaciones a hacer operativos los controles de privacidad a nivel de sitio web mediante el descubrimiento de cookies y rastreadores, la gestión del consentimiento, el bloqueo previo de scripts, los registros de consentimiento, las reglas regionales y los flujos de solicitudes de privacidad. Construya con ConsentX una experiencia de privacidad transparente y preparada para auditorías para los usuarios de Malasia.

Esta página ofrece una visión general en lenguaje sencillo de la Personal Data Protection Act 2010 de Malasia y de la Personal Data Protection (Amendment) Act 2024. No constituye asesoramiento jurídico y no cubre todos los códigos de buenas prácticas sectoriales, exenciones, circulares del Commissioner, interpretaciones regulatorias o circunstancias particulares de cumplimiento. ConsentX no sustituye al asesoramiento jurídico ni al programa más amplio de seguridad, gobernanza y cumplimiento de una organización. Las organizaciones deben revisar la legislación malasia vigente y las guías del Commissioner y obtener asesoramiento jurídico malasio cualificado cuando sea necesario.

Cómo cumplir la PDPA de Malasia con ConsentX

  1. 1

    Analice su sitio web

    Utilice ConsentX para identificar cookies, scripts, píxeles, etiquetas y otras tecnologías de seguimiento desplegadas en su sitio web.

  2. 2

    Identifique el tratamiento de datos personales

    Determine qué tecnologías del sitio recopilan, reciben, almacenan, divulgan o tratan de otro modo información relativa a personas identificables.

  3. 3

    Identifique la condición legal aplicable

    Determine si se requiere consentimiento o si otra condición legal resulta aplicable al tratamiento correspondiente.

  4. 4

    Configure su banner de consentimiento

    Cree una interfaz de consentimiento clara que explique las finalidades de tratamiento pertinentes y ofrezca a los usuarios opciones adecuadas.

  5. 5

    Bloquee los rastreadores seleccionados

    Configure el bloqueo previo de scripts para las tecnologías no esenciales seleccionadas cuyo tratamiento no deba comenzar hasta obtener el permiso aplicable.

  6. 6

    Registre el consentimiento

    Mantenga evidencias de las decisiones de consentimiento, incluidas las marcas temporales y la información de configuración pertinentes.

  7. 7

    Habilite la retirada y la gestión de preferencias

    Ofrezca a los usuarios un mecanismo accesible para cambiar o retirar sus decisiones de consentimiento aplicables.

  8. 8

    Revise el tratamiento de datos sensibles

    Determine si su sitio web o servicio digital trata datos personales sensibles, incluidos los biométricos.

  9. 9

    Revise los encargados externos

    Identifique los servicios de analítica, publicidad, CRM, nube y otros servicios de terceros que tratan datos personales por su cuenta.

  10. 10

    Revise las transferencias transfronterizas

    Mapee adónde se transfieren los datos personales fuera de Malasia y evalúe los requisitos aplicables de la sección 129.

  11. 11

    Evalúe los requisitos de DPO

    Determine si su organización alcanza los umbrales que hacen obligatoria la designación de un DPO.

  12. 12

    Prepárese para la respuesta a brechas

    Mantenga un proceso capaz de identificar y escalar brechas de datos personales con la rapidez suficiente para cumplir los requisitos de notificación aplicables.

Preguntas frecuentes

Países sujetos al PDPA MY