Conformité au PDPA malaisien avec ConsentX
Personal Data Protection Act 2010 (Act 709)
Malaisie
En vigueur, telle que modifiée en 2024
La Personal Data Protection (Amendment) Act 2024 (Act A1727) est entrée en vigueur par étapes le 1er janvier 2025, le 1er avril 2025 et le 1er juin 2025.
Asie et Afrique
Le PDPA malaisien en un coup d'œil
Personal Data Protection Act 2010 (Act 709)
Personal Data Protection (Amendment) Act 2024
1er janvier, 1er avril et 1er juin 2025
Traitements liés à des transactions commerciales en Malaisie
Responsable du traitement / sous-traitant
7 principes de protection des données personnelles
Requis dans les situations de traitement applicables, sous réserve des exceptions légales
Consentement exprès généralement requis, sous réserve des exceptions légales
Classées comme données personnelles sensibles depuis les modifications de 2024
Requis lorsque les seuils ou conditions de surveillance applicables sont atteints
Requise ; notification au Commissioner généralement dans un délai maximal de 72 heures selon ses orientations
Introduite par les modifications de 2024
Encadrés par la section 129 et les orientations du Commissioner
Personal Data Protection Commissioner
Malaisie
Qui doit se conformer au PDPA malaisien ?
Le PDPA s'applique aux personnes qui traitent des données personnelles, ou qui contrôlent ou autorisent leur traitement, dans le cadre de transactions commerciales. Cela peut inclure les sociétés, les partenariats, les entreprises de commerce électronique, les organisations financières et d'assurance, les entreprises de télécommunications, les détaillants, les entreprises du voyage et de l'hôtellerie, les organisations de santé opérant dans le champ commercial concerné, les entreprises technologiques, les fournisseurs de SaaS, les entreprises de marketing, les prestataires de services professionnels et d'autres organisations traitant des données personnelles dans le cadre de transactions commerciales. La loi peut également s'appliquer à certaines organisations qui ne sont pas établies en Malaisie mais utilisent des équipements situés en Malaisie pour traiter des données personnelles, hors simple transit des données. Ces organisations peuvent être tenues de désigner un représentant établi en Malaisie. Le gouvernement fédéral et les gouvernements des États sont en principe exclus du champ d'application de la loi.
Sanctions et application
Le PDPA malaisien prévoit des infractions pénales assorties d'amendes et, pour certaines d'entre elles, de peines d'emprisonnement. Les modifications de 2024 ont alourdi certaines sanctions et créé de nouvelles infractions relatives notamment à la sécurité incombant aux sous-traitants, aux obligations en matière de DPO et à la notification des violations. Ainsi, la disposition de sécurité modifiée applicable aux sous-traitants peut entraîner une amende pouvant atteindre 1 million de RM ou une peine d'emprisonnement pouvant aller jusqu'à trois ans, ou les deux, lorsque l'infraction est caractérisée. Le manquement d'un responsable du traitement à l'obligation légale de notification des violations peut entraîner une amende pouvant atteindre 250 000 RM ou une peine d'emprisonnement pouvant aller jusqu'à deux ans, ou les deux. Les sanctions varient selon la disposition précise violée : les organisations ne devraient donc pas considérer un montant maximal unique comme la sanction applicable à toute forme de non-conformité.
En bref
- Personal Data Protection Act 2010 (Act 709)
- Personal Data Protection (Amendment) Act 2024 (Act A1727)
- Personal Data Protection Regulations 2013
- Personal Data Protection Standard 2015
- Codes de bonne pratique sectoriels applicables
- Circulaires et lignes directrices du Commissioner, notamment sur la notification des violations, les DPO, les transferts transfrontaliers, les analyses d'impact et les décisions automatisées
Le cadre malaisien de protection de la vie privée repose principalement sur les textes ci-dessus. Le PDPA s'applique au traitement de données personnelles dans le cadre de transactions commerciales, et les traitements effectués par l'État sont en principe hors du champ de la loi.
Quelles données personnelles sont protégées ?
Le PDPA encadre les données personnelles, couvrant largement les informations se rapportant directement ou indirectement à une personne pouvant être identifiée à partir de ces informations ou en combinaison avec d'autres.
Les exemples peuvent inclure :
- Le nom
- Les informations d'identification
- Les données de passeport
- Les coordonnées
- L'adresse e-mail
- Les informations financières
- Les informations de santé
- Les photographies
- Les images de vidéosurveillance
- Les informations d'emploi
- Les identifiants en ligne
- D'autres informations associées à une personne identifiable
Le Personal Data Protection Commissioner malaisien explique que le traitement peut inclure la collecte, l'enregistrement, la détention, la conservation, l'organisation, la modification, la communication et la destruction de données personnelles.
Données personnelles sensibles
La Malaisie prévoit une protection supplémentaire pour les données personnelles sensibles.
Les données personnelles sensibles comprennent les informations relatives à des questions telles que :
- La santé physique ou mentale
- Les opinions politiques
- Les convictions religieuses ou convictions similaires
- La commission ou la prétendue commission d'une infraction
- Les données biométriques, depuis les modifications de 2024
Les données biométriques sont définies comme des données personnelles résultant d'un traitement technique portant sur les caractéristiques physiques, physiologiques ou comportementales d'une personne.
Les exemples peuvent inclure certaines formes de :
- Données de reconnaissance faciale
- Données d'empreintes digitales
- Informations biométriques vocales ou comportementales
- Autres identifiants biométriques
Le traitement de données personnelles sensibles requiert en principe un consentement exprès, sauf si l'une des exceptions légales s'applique.
Les 7 principes de protection des données personnelles
Le PDPA malaisien s'articule autour de sept principes fondamentaux :
- Principe général
- Principe d'information et de choix
- Principe de communication
- Principe de sécurité
- Principe de conservation
- Principe d'intégrité des données
- Principe d'accès
Ces principes régissent la manière dont les organisations collectent, utilisent, communiquent, sécurisent, conservent les données personnelles et en donnent l'accès.
L'autorité malaisienne de protection de la vie privée continue de présenter le respect des sept principes comme une obligation centrale des responsables du traitement.
Exigences de consentement au titre du PDPA malaisien
Le consentement occupe une place centrale dans le dispositif du PDPA malaisien.
Les organisations ne devraient toutefois pas présenter la loi comme exigeant un consentement pour chaque activité de traitement envisageable. La loi prévoit des situations dans lesquelles un traitement peut avoir lieu sans consentement, y compris des exceptions légales déterminées.
Les entreprises devraient donc évaluer :
- Si des données personnelles sont traitées
- La finalité du traitement
- La condition légale applicable
- Si un consentement est requis
- Si les données sont sensibles
- Si un consentement exprès ou autrement requis est nécessaire
- Quelles informations doivent être fournies à la personne
- Comment le consentement et les décisions connexes sont documentés
Le PDPA crée également des infractions relatives à certains traitements poursuivis après le retrait du consentement.
Consentement pour les données sensibles
Lorsque des données personnelles sensibles sont traitées, les exigences légales sont plus strictes.
Le Personal Data Protection Commissioner malaisien indique que les données personnelles sensibles ne peuvent en principe être traitées que pour les finalités prévues par la loi et avec le consentement exprès de la personne concernée, sous réserve des exceptions légales.
Pour les entreprises numériques, les interfaces de consentement devraient donc distinguer le traitement ordinaire du traitement qui exige un niveau d'autorisation plus élevé.
Avis de confidentialité et transparence
Le principe d'information et de choix impose aux organisations de fournir aux personnes concernées une information appropriée sur le traitement de leurs données personnelles.
Un avis de confidentialité devrait traiter des éléments pertinents tels que :
- Le fait que des données personnelles sont traitées
- Les finalités du traitement
- La source des données personnelles, le cas échéant
- Les droits de la personne
- La communication à des tiers
- Les choix et moyens permettant de limiter le traitement
- Si les données doivent être fournies et les conséquences d'un refus
- Les autres informations exigées par les règles applicables
L'autorité malaisienne de protection de la vie privée fournit des orientations spécifiques sur les avis de confidentialité et leur rédaction.
Pour les entreprises numériques, les avis de confidentialité des sites web devraient correspondre au comportement réel du site. Si un site indique qu'il ne partage pas d'informations avec des tiers mais transmet des données de visiteurs à des plateformes publicitaires, d'analyse ou à d'autres plateformes externes, l'organisation devrait revoir et mettre en cohérence l'avis et le traitement sous-jacent.
Cookies et suivi en ligne
Le PDPA malaisien ne fonctionne pas comme une règle générale selon laquelle chaque cookie exigerait un consentement.
Les entreprises devraient plutôt évaluer si les cookies et technologies de suivi impliquent des données personnelles et si leur collecte, leur utilisation ou leur communication relève du PDPA.
Cela peut inclure :
- Les cookies d'analyse
- Les cookies publicitaires
- Les pixels de reciblage
- Les pixels de réseaux sociaux
- Le suivi des conversions
- Les identifiants de session
- Les identifiants d'appareil
- Les SDK
- L'analyse comportementale
- D'autres technologies de suivi en ligne
Pour les organisations qui retiennent le consentement comme base applicable à une activité de traitement donnée, ConsentX peut contribuer à ce que les technologies de suivi concernées ne soient pas activées avant le choix de consentement approprié.
Droits des personnes concernées
Le PDPA malaisien confère aux personnes des droits importants sur leurs données personnelles.
Ceux-ci comprennent des droits relatifs à :
- L'accès aux données personnelles
- La rectification des données personnelles
- Le retrait du consentement dans les cas applicables
- Les limites à certains traitements
- L'opposition au marketing direct
- La portabilité des données depuis les modifications de 2024
Le droit à la portabilité a été introduit par la nouvelle section 43A. Sous réserve de faisabilité technique et de formats de données compatibles, une personne concernée peut demander que ses données personnelles soient transmises directement à un autre responsable du traitement de son choix.
Les organisations devraient donc maintenir un processus structuré de réception, d'authentification, de suivi et de traitement des demandes des personnes concernées.
Portabilité des données
La portabilité des données est l'une des principales nouveautés introduites par les modifications de 2024.
En vertu de la nouvelle section 43A :
- Une personne concernée peut demander la transmission de ses données personnelles à un autre responsable du traitement
- La demande peut être formulée par voie électronique
- La transmission est soumise à la faisabilité technique
- La compatibilité du format des données est pertinente
- Le délai prescrit applicable encadre l'achèvement de la transmission
Les entreprises devraient vérifier si leurs systèmes peuvent :
- Localiser les données personnelles concernées
- Les exporter dans un format approprié
- Authentifier le demandeur
- Transférer les données de manière sécurisée
- Conserver une piste d'audit
- Suivre la demande jusqu'à son achèvement
Délégués à la protection des données
L'une des évolutions les plus significatives des modifications de 2024 est l'instauration d'une obligation légale de désigner un délégué à la protection des données (DPO).
La section 12A impose au responsable du traitement de désigner un ou plusieurs DPO lorsque les conditions applicables sont réunies. Les sous-traitants doivent également désigner un DPO lorsque les conditions légales s'appliquent.
Selon le Personal Data Protection Commissioner malaisien, un DPO est requis lorsque le traitement porte sur :
- Les données personnelles de plus de 20 000 personnes concernées
- Des données personnelles sensibles, y compris financières, concernant plus de 10 000 personnes
- Des activités nécessitant un suivi régulier et systématique, tel que le suivi du comportement des utilisateurs en ligne
Le DPO doit soutenir la conformité à la loi, conseiller sur les obligations de confidentialité, accompagner les analyses d'impact, aider en cas de violation de données et servir d'interlocuteur auprès du Commissioner et des personnes concernées.
Lorsqu'une organisation est tenue de désigner un DPO, la désignation doit être notifiée au Commissioner via le système prescrit. La FAQ du Commissioner indique que la notification devrait intervenir dans un délai de 21 jours à compter de la date de désignation.
Les sous-traitants ont désormais des obligations de sécurité directes
Les modifications de 2024 ont renforcé la position des sous-traitants au regard du PDPA.
Lorsqu'un sous-traitant traite des données personnelles pour le compte d'un responsable du traitement, il doit respecter directement le principe de sécurité prévu à la section 9.
C'est important pour les organisations qui s'appuient sur :
- Des fournisseurs cloud
- Des plateformes SaaS
- Des fournisseurs de CRM
- Des prestataires de paiement
- Des plateformes marketing
- Des prestataires d'analyse
- Des services de support client externalisés
- D'autres sous-traitants tiers
Les contrats avec les prestataires devraient répartir clairement les responsabilités en matière de :
- Sécurité
- Confidentialité
- Contrôle des accès
- Réponse aux incidents
- Conservation des données
- Suppression des données
- Sous-traitance ultérieure
- Demandes des personnes concernées
- Traitement transfrontalier
Notification des violations de données personnelles
Les modifications de 2024 ont instauré un cadre légal de notification des violations de données personnelles.
Lorsqu'un responsable du traitement a des raisons de penser qu'une violation de données personnelles s'est produite, il doit en informer le Commissioner dès que cela est praticable, selon les modalités prescrites. Lorsque la violation cause ou est susceptible de causer un préjudice important à la personne concernée, celle-ci doit également être informée sans retard inutile.
Les orientations du Commissioner sur la notification des violations précisent que la notification au Commissioner devrait intervenir dès que cela est praticable et au plus tard 72 heures après la survenance de la violation, lorsque les critères de notification sont réunis.
La loi modifiée définit la violation de données personnelles comme incluant :
- L'atteinte aux données personnelles
- La perte de données personnelles
- L'usage abusif de données personnelles
- L'accès non autorisé à des données personnelles
Les organisations devraient maintenir une procédure de réponse aux incidents capable d'identifier, d'investiguer, de documenter et d'escalader rapidement les incidents concernés.
Transferts transfrontaliers de données personnelles
La Malaisie encadre les transferts de données personnelles hors de Malaisie à la section 129 du PDPA.
Les modifications de 2024 ont modifié la structure de la section 129 et le Commissioner a publié des orientations dédiées aux transferts transfrontaliers.
Les orientations du Commissioner sur les transferts transfrontaliers abordent notamment :
- La juridiction de destination
- Le niveau de protection disponible
- Les garanties contractuelles
- L'évaluation des risques
- Le destinataire
- La nature des données personnelles
- La finalité du transfert
- Les autres conditions de transfert applicables
Les organisations utilisant une infrastructure cloud internationale, des fournisseurs SaaS étrangers, des plateformes d'analyse mondiales ou des sous-traitants étrangers devraient donc tenir à jour une cartographie des destinations de leurs données personnelles.
Analyses d'impact relatives à la protection des données
Le cadre malaisien de protection de la vie privée comprend des orientations sur les analyses d'impact relatives à la protection des données (DPIA).
Les documents du Commissioner sur les DPIA identifient des seuils quantitatifs et des facteurs de risque qualitatifs susceptibles de déclencher ou de justifier une analyse. Les exemples incluent le traitement de :
- Données personnelles sensibles concernant plus de 10 000 personnes
- Données personnelles utilisées pour certaines décisions automatisées concernant plus de 10 000 personnes
- Données personnelles concernant plus de 20 000 personnes
- Données ayant des effets significatifs sur les personnes
- Surveillance de lieux publics
- Technologies innovantes
- Suivi de localisation ou de comportement
- Données relatives à des enfants ou à des personnes vulnérables
Une DPIA devrait examiner :
- La finalité du traitement
- Les catégories de données personnelles
- Les opérations de traitement
- Les risques potentiels
- L'impact sur les personnes
- Les mesures de sécurité
- La conservation
- Le traitement par des tiers
- Les transferts internationaux
- Les mesures d'atténuation des risques identifiés
Décisions automatisées et profilage
Le Personal Data Protection Commissioner malaisien a publié des orientations relatives aux décisions automatisées et au profilage (ADMP).
Les entreprises utilisant les éléments suivants devraient déterminer si des données personnelles sont en jeu et si des garanties de confidentialité supplémentaires sont appropriées :
- Des systèmes d'IA
- Le profilage comportemental
- Des décisions d'éligibilité automatisées
- La détection de fraude
- La notation de crédit ou d'assurance
- La publicité personnalisée
- La reconnaissance faciale
- D'autres systèmes automatisés
Lorsque des données personnelles sensibles, y compris biométriques, sont utilisées dans des traitements automatisés, les exigences applicables aux données sensibles demeurent importantes.
Obligations de sécurité
Le principe de sécurité impose aux organisations de prendre des mesures concrètes pour protéger les données personnelles contre :
- La perte
- L'usage abusif
- La modification
- L'accès non autorisé
- La communication
- L'altération
- D'autres risques de sécurité
Les modifications de 2024 rendent le principe de sécurité directement applicable tant aux responsables du traitement qu'aux sous-traitants.
Les organisations devraient envisager des mesures telles que :
- La gestion des accès
- L'authentification
- Le chiffrement
- Le développement sécurisé
- La journalisation et la surveillance
- La gestion des vulnérabilités
- La sauvegarde et la restauration
- La réponse aux incidents
- La formation du personnel
- L'évaluation des prestataires
- La minimisation des données
Conservation des données
Le principe de conservation impose de ne pas conserver les données personnelles plus longtemps que nécessaire à la réalisation de la finalité pour laquelle elles ont été traitées.
Les entreprises devraient établir des durées de conservation documentées pour :
- Les comptes clients
- Les bases marketing
- Les données des salariés
- Les registres de consentement
- Les analyses de site web
- Les cookies et données de suivi
- Les dossiers de support
- Les demandes des personnes concernées
- Les journaux de sécurité
- Les données personnelles détenues par des prestataires
Les durées de conservation devraient refléter à la fois la finalité initiale du traitement et toute obligation légale ou contractuelle de conservation applicable.
Marketing direct
Le marketing direct est expressément traité dans le cadre malaisien de protection de la vie privée.
Les entreprises menant des actions de marketing devraient réexaminer :
- La source des informations marketing
- La finalité pour laquelle elles ont été collectées
- Si un consentement est requis
- Les préférences marketing
- Les mécanismes d'opposition
- Les communications à des tiers
- Le profilage
- Les plateformes publicitaires
- La conservation des données
Le PDPA offre aux personnes des mécanismes pour s'opposer à certaines activités de marketing direct, et le Commissioner peut édicter des exigences en la matière.
Enregistrement des responsables du traitement
Certaines catégories de responsables du traitement doivent s'enregistrer dans le cadre du dispositif malaisien d'enregistrement.
Les documents du Commissioner identifient actuellement 13 catégories de responsables du traitement soumis à l'obligation d'enregistrement. Les organisations situées hors de ces catégories peuvent néanmoins relever du PDPA même si elles n'ont pas la même obligation d'enregistrement.
En 2026, le Commissioner a également publié la circulaire n° 1/2026 sur l'enregistrement des responsables du traitement, confortant le cadre actuel.
Les entreprises devraient donc déterminer :
- Si elles sont responsables du traitement
- Si elles relèvent d'une catégorie prescrite
- Si un enregistrement est requis
- Si leur certificat d'enregistrement est à jour
- Si un renouvellement ou une mise à jour est nécessaire
Entreprises internationales
Une société n'échappe pas nécessairement au PDPA malaisien du seul fait qu'elle est constituée hors de Malaisie.
La loi peut s'appliquer lorsqu'une personne non établie en Malaisie utilise des équipements situés en Malaisie pour traiter des données personnelles, hors traitement de simple transit. Une telle personne peut devoir désigner un représentant établi en Malaisie.
Les entreprises internationales devraient donc évaluer :
- Où les données personnelles sont collectées
- Où le traitement a lieu
- Où les systèmes sont hébergés
- Où se trouvent les sous-traitants
- Si des équipements malaisiens sont utilisés
- Où les données personnelles sont transférées
- Si un représentant malaisien est requis
Principales évolutions 2024 à 2026 du PDPA malaisien
Les changements suivants sont les plus importants pour les organisations qui réexaminent leur programme de conformité malaisien.
- Les « data users » sont devenus des « data controllers ». Les modifications de 2024 remplacent le terme « data user » par « data controller » dans les dispositions concernées de la loi.
- Les données biométriques ont été ajoutées aux données personnelles sensibles. Les données biométriques figurent désormais expressément dans la définition des données personnelles sensibles.
- Les sous-traitants ont des obligations de sécurité directes. Ils doivent respecter directement le principe de sécurité lorsqu'ils traitent des données personnelles pour le compte de responsables du traitement.
- Obligations en matière de DPO. Les responsables du traitement et les sous-traitants doivent désigner des DPO lorsque les seuils ou conditions légales applicables sont réunis.
- Notification obligatoire des violations. Les violations de données personnelles concernées doivent être signalées au Commissioner, dont les orientations prévoient un délai de 72 heures.
- Portabilité des données. Les personnes concernées ont obtenu un droit légal à la portabilité, sous réserve de faisabilité technique et de formats compatibles.
- Cadre actualisé des transferts transfrontaliers. La section 129 a été modifiée et le Commissioner a publié des orientations actualisées sur les transferts transfrontaliers.
Liste de contrôle de conformité au PDPA malaisien
Utilisez cette liste pour réexaminer le programme de confidentialité actuel de votre organisation.
- Identifier toutes les données personnelles collectées
- Identifier les finalités de traitement
- Déterminer la condition légale applicable
- Réexaminer les mécanismes de consentement
- Réexaminer les données personnelles sensibles
- Identifier les traitements de données biométriques
- Maintenir des avis de confidentialité appropriés
- Réexaminer les communications à des tiers
- Cartographier les sous-traitants
- Confirmer les obligations de sécurité des sous-traitants
- Réexaminer les durées de conservation
- Mettre en place des flux d'accès et de rectification
- Se préparer aux demandes de portabilité
- Réexaminer les pratiques de marketing direct
- Évaluer les obligations de désignation d'un DPO
- Déclarer le DPO lorsque cela est requis
- Réexaminer les obligations d'enregistrement des responsables du traitement
- Mettre en place des procédures de détection des violations
- Préparer les procédures de notification des violations
- Réexaminer le délai de notification de 72 heures
- Cartographier les transferts transfrontaliers
- Évaluer les besoins en analyses d'impact
- Réexaminer les décisions automatisées et le profilage
- Analyser les cookies et traceurs du site web
- Bloquer les traceurs non essentiels retenus avant le consentement applicable
- Conserver les preuves de consentement
- Réexaminer régulièrement les technologies du site et les prestataires
Comment ConsentX vous aide à respecter le PDPA malaisien
Blocage préalable des scripts
ConsentX peut aider à empêcher les cookies et traceurs non essentiels retenus de s'exécuter avant la décision de consentement requise.
Registres de consentement
ConsentX peut conserver les choix des utilisateurs, aidant les organisations à constituer un registre auditable de l'activité de consentement.
Flux de demandes de confidentialité
ConsentX peut prendre en charge les flux de gestion des demandes applicables des personnes concernées, y compris les demandes d'accès et autres demandes de confidentialité.
Gestion du consentement
Lorsque le consentement est la base légale applicable, ConsentX peut fournir des expériences de consentement configurables permettant aux utilisateurs de faire et de gérer leurs choix.
Suivi de la conformité
Des analyses régulières peuvent aider les organisations à repérer les évolutions des technologies de leur site et des traceurs tiers susceptibles d'affecter leur programme de conformité.
Contrôles régionaux
Utilisez le moteur de règles régionales de ConsentX pour configurer des expériences de confidentialité et de consentement différentes pour les utilisateurs malaisiens et ceux d'autres juridictions.
Découverte des cookies et traceurs
ConsentX peut analyser votre site web pour identifier les cookies, scripts d'analyse, traceurs publicitaires, pixels, scripts tiers, balises et autres technologies susceptibles de traiter des données personnelles.
Préparez-vous au PDPA malaisien avec ConsentX
Le PDPA malaisien exige davantage que l'affichage d'une politique de confidentialité. ConsentX aide les organisations à rendre opérationnels les contrôles de confidentialité au niveau du site web grâce à la découverte des cookies et traceurs, à la gestion du consentement, au blocage préalable des scripts, aux registres de consentement, aux règles régionales et aux flux de demandes de confidentialité. Construisez avec ConsentX une expérience de confidentialité transparente et auditable pour les utilisateurs en Malaisie.
Cette page fournit un aperçu général en langage clair du Personal Data Protection Act 2010 malaisien et du Personal Data Protection (Amendment) Act 2024. Elle ne constitue pas un avis juridique et ne couvre pas chaque code de bonne pratique sectoriel, exemption, circulaire du Commissioner, interprétation réglementaire ou situation de conformité particulière. ConsentX ne remplace ni un avis juridique ni le programme plus large de sécurité, de gouvernance et de conformité d'une organisation. Les organisations devraient consulter la législation malaisienne en vigueur et les orientations du Commissioner, et obtenir un avis juridique malaisien qualifié lorsque cela est nécessaire.
Comment se conformer au PDPA malaisien avec ConsentX
- 1
Analysez votre site web
Utilisez ConsentX pour identifier les cookies, scripts, pixels, balises et autres technologies de suivi déployés sur votre site.
- 2
Identifiez les traitements de données personnelles
Déterminez quelles technologies du site collectent, reçoivent, conservent, communiquent ou traitent autrement des informations relatives à des personnes identifiables.
- 3
Identifiez la condition légale applicable
Déterminez si un consentement est requis ou si une autre condition légale s'applique au traitement concerné.
- 4
Configurez votre bannière de consentement
Créez une interface de consentement claire qui explique les finalités de traitement concernées et offre aux utilisateurs des choix appropriés.
- 5
Bloquez les traceurs retenus
Configurez le blocage préalable des scripts pour les technologies non essentielles retenues dont le traitement ne doit pas commencer avant l'obtention de l'autorisation applicable.
- 6
Consignez le consentement
Conservez la preuve des choix de consentement, y compris les horodatages et informations de configuration pertinents.
- 7
Permettez le retrait et la gestion des préférences
Donnez aux utilisateurs un mécanisme accessible pour modifier ou retirer leurs choix de consentement applicables.
- 8
Réexaminez les traitements de données sensibles
Déterminez si votre site ou service numérique traite des données personnelles sensibles, y compris biométriques.
- 9
Réexaminez les sous-traitants tiers
Identifiez les services d'analyse, de publicité, de CRM, de cloud et autres services tiers qui traitent des données personnelles pour votre compte.
- 10
Réexaminez les transferts transfrontaliers
Cartographiez les destinations des données personnelles hors de Malaisie et évaluez les exigences applicables de la section 129.
- 11
Évaluez les obligations relatives au DPO
Déterminez si votre organisation atteint les seuils rendant obligatoire la désignation d'un DPO.
- 12
Préparez la réponse aux violations
Maintenez un processus capable d'identifier et d'escalader les violations de données personnelles assez rapidement pour respecter les obligations de notification applicables.