ConsentXで実現するマレーシアPDPAへの対応
2010年個人データ保護法(Act 709)
マレーシア
施行中(2024年改正)
2024年個人データ保護(改正)法(Act A1727)は、2025年1月1日、2025年4月1日、2025年6月1日と段階的に施行されました。
アジア・アフリカ
マレーシアPDPAの概要
2010年個人データ保護法(Act 709)
2024年個人データ保護(改正)法
2025年1月1日、4月1日、6月1日
マレーシアにおける商取引に関連する取扱い
データ管理者 / データ処理者
7つの個人データ保護原則
該当する取扱いの場面で必要(法定の例外あり)
原則として明示的同意が必要(法定の例外あり)
2024年改正により機微個人データに分類
定められた基準または監視の要件を満たす場合に必要
必要。コミッショナーのガイダンス上、原則として72時間以内に通知
2024年改正により導入
第129条およびコミッショナーのガイダンスにより規律
個人データ保護コミッショナー
マレーシア
マレーシアPDPAを遵守すべきなのは誰か
PDPAは、商取引に関連して個人データを取り扱う者、または個人データの取扱いを支配し、もしくは許諾する者に適用されます。これには、会社、パートナーシップ、電子商取引事業者、金融・保険機関、電気通信事業者、小売業者、旅行・宿泊事業者、該当する商取引の範囲で活動する医療機関、テクノロジー企業、SaaS事業者、マーケティング事業者、専門サービス機関、その他商取引において個人データを取り扱う組織が含まれ得ます。同法は、マレーシアに拠点を有しないものの、マレーシア国内の機器を用いて個人データを取り扱う一定の組織にも適用され得ます(単なる通過処理を除く)。そうした組織は、マレーシアに拠点を有する代表者を指名することを求められる場合があります。連邦政府および州政府は、原則として同法の適用から除外されます。
罰則と執行
マレーシアPDPAは、罰金を伴う犯罪類型を定めており、一定の犯罪については拘禁刑の可能性もあります。2024年改正は一部の罰則を引き上げ、データ処理者の安全管理、DPOに関する義務、侵害通知などに関する新たな犯罪類型を導入しました。たとえば、データ処理者に適用される改正後の安全管理規定については、当該犯罪が成立する場合、最高100万リンギットの罰金もしくは最長3年の拘禁刑、またはその併科が科され得ます。データ管理者が法定の侵害通知義務に違反した場合には、最高25万リンギットの罰金もしくは最長2年の拘禁刑、またはその併科が科され得ます。罰則は違反した具体的な規定によって異なるため、組織は単一の上限額をあらゆる不遵守に対する罰則として扱うべきではありません。
要点
- 2010年個人データ保護法(Act 709)
- 2024年個人データ保護(改正)法(Act A1727)
- 2013年個人データ保護規則
- 2015年個人データ保護基準
- 該当する分野別の行動規範
- コミッショナーの通達およびガイドライン(侵害通知、DPO、国外移転、データ保護影響評価、自動化された意思決定に関する指針を含む)
マレーシアのプライバシー枠組みは、主として上記の法令等に基づいています。PDPAは商取引に関連する個人データの取扱いに適用され、政府による取扱いは原則として同法の適用範囲外です。
どのような個人データが保護されるか
PDPAは個人データを規律し、当該情報から、または他の情報と組み合わせることにより識別され得る個人に直接または間接に関係する情報を広く対象としています。
例としては次のものが挙げられます。
- 氏名
- 身分証明に関する情報
- 旅券情報
- 連絡先
- メールアドレス
- 金融情報
- 健康情報
- 写真
- 防犯カメラ映像
- 雇用情報
- オンライン識別子
- 識別可能な個人に結び付くその他の情報
マレーシアの個人データ保護コミッショナーは、取扱いには個人データの収集、記録、保有、保管、整理、変更、開示および廃棄が含まれ得ると説明しています。
機微個人データ
マレーシアは機微個人データに追加の保護を設けています。
機微個人データには、次のような事項に関する情報が含まれます。
- 身体的または精神的健康
- 政治的意見
- 宗教的信条またはこれに類する信条
- 犯罪の実行または実行の疑い
- 生体データ(2024年改正による)
生体データは、人の身体的、生理的または行動的特徴に関する技術的処理から生じる個人データと定義されています。
例としては、次の一定の形態が挙げられます。
- 顔認証データ
- 指紋データ
- 音声または行動に関する生体情報
- その他の生体識別子
機微個人データの取扱いには、法定の例外に該当しない限り、原則として明示的同意が必要です。
7つの個人データ保護原則
マレーシアPDPAは、7つの中核的原則を軸に構成されています。
- 一般原則
- 通知および選択の原則
- 開示の原則
- 安全管理の原則
- 保存の原則
- データの完全性の原則
- アクセスの原則
これらの原則は、組織が個人データをどのように収集、利用、開示、保護、保存し、アクセスを提供するかを規律します。
マレーシアの公的なプライバシー当局は、7原則の遵守をデータ管理者の中心的義務として引き続き位置づけています。
マレーシアPDPAにおける同意の要件
同意はマレーシアPDPAの枠組みの中核をなす要素です。
もっとも、組織は同法をあらゆる取扱活動について同意を求めるものとして説明すべきではありません。同法には、法定の例外を含め、同意なく取扱いを行い得る場合が定められています。
したがって事業者は次の点を評価すべきです。
- 個人データが取り扱われているか
- 取扱いの目的
- 該当する法的要件
- 同意が必要か
- 当該データが機微なものか
- 明示的同意その他の同意が必要か
- 本人にどのような情報を提供しなければならないか
- 同意および関連する判断をどのように記録するか
PDPAは、同意が撤回された後の一定の取扱いに関する犯罪類型も定めています。
機微データに関する同意
機微個人データを取り扱う場合、法定の要件はより厳格になります。
マレーシアの個人データ保護コミッショナーは、機微個人データは原則として、同法が定める目的のため、かつデータ主体の明示的同意を得た場合を除いて取り扱うことができないとしています(法定の例外あり)。
したがってデジタル事業者は、同意の画面において、通常の取扱いと、より高い水準の許諾を要する取扱いとを区別すべきです。
プライバシー通知と透明性
通知および選択の原則は、組織が個人データの取扱いについてデータ主体に適切な情報を提供することを求めています。
プライバシー通知では、次のような関連事項を扱うべきです。
- 個人データが取り扱われているという事実
- 取扱いの目的
- 該当する場合の個人データの入手元
- 本人の権利
- 第三者への開示
- 取扱いを制限するための選択肢と手段
- データの提供が必要か、提供しない場合の結果
- 適用要件により求められるその他の情報
マレーシアのプライバシー当局は、プライバシー通知およびその作成について具体的な指針を提供しています。
デジタル事業者にとって、ウェブサイトのプライバシー通知は実際のサイトの挙動と整合している必要があります。第三者と情報を共有しないと記載しながら、訪問者情報を広告、分析その他の外部プラットフォームに送信している場合、組織は通知と実際の取扱いを見直し、整合させるべきです。
Cookieとオンライン上のトラッキング
マレーシアPDPAは、すべてのCookieに同意が必要という一律の規律として機能するものではありません。
むしろ事業者は、Cookieやトラッキング技術が個人データに関わるか、またその収集、利用または開示がPDPAの対象となるかを評価すべきです。
これには次のものが含まれ得ます。
- 分析用Cookie
- 広告用Cookie
- リターゲティング用ピクセル
- ソーシャルメディアのピクセル
- コンバージョン計測
- セッション識別子
- 端末識別子
- SDK
- 行動分析
- その他のオンライン・トラッキング技術
特定の取扱活動について同意を該当する根拠として用いる組織に対し、ConsentXは、関連するトラッキング技術が適切な同意の選択より前に作動しないようにする助けとなります。
データ主体の権利
マレーシアPDPAは、個人データに関して本人に重要な権利を認めています。
これには次に関する権利が含まれます。
- 個人データへのアクセス
- 個人データの訂正
- 該当する場合の同意の撤回
- 一定の取扱いに対する制限
- ダイレクトマーケティングへの異議
- 2024年改正によるデータポータビリティ
データポータビリティの権利は新設された第43A条により導入されました。技術的に可能であり、データ形式に互換性がある場合、データ主体は自らが選択する他のデータ管理者へ個人データを直接送信するよう求めることができます。
したがって組織は、データ主体の請求を受け付け、本人確認を行い、進捗を管理し、対応するための体系的なプロセスを維持すべきです。
データポータビリティ
データポータビリティは、2024年改正で導入された主要な変更の一つです。
新設の第43A条では次のとおりです。
- データ主体は、自らの個人データを他のデータ管理者へ送信するよう求めることができる
- 請求は電子的方法により行うことができる
- 送信は技術的な実現可能性に左右される
- データ形式の互換性が考慮される
- 適用される所定の期間が送信の完了を規律する
事業者は、自社のシステムが次のことを行えるかを検討すべきです。
- 該当する個人データを特定する
- 適切な形式でエクスポートする
- 請求者を認証する
- データを安全に移転する
- 監査証跡を保持する
- 完了まで請求を管理する
データ保護責任者
2024年改正における最も重要な変更の一つが、法定のデータ保護責任者(DPO)要件の導入です。
第12A条は、該当する要件を満たす場合にデータ管理者が一名以上のDPOを任命することを求めています。データ処理者も、法定の条件に該当する場合にはDPOを任命しなければなりません。
マレーシアの個人データ保護コミッショナーによれば、次のような取扱いを行う場合にDPOが必要とされます。
- 2万人を超えるデータ主体の個人データ
- 金融情報を含む機微個人データであって、1万人を超える個人に関わるもの
- オンライン上の利用者行動の追跡など、定期的かつ体系的な監視を要する活動
DPOは、同法の遵守を支援し、プライバシー上の義務について助言し、データ保護影響評価を支え、データ侵害への対応を補助し、コミッショナーおよびデータ主体との窓口として機能しなければなりません。
DPOの任命が求められる場合、その任命は所定のシステムを通じてコミッショナーに届け出なければなりません。コミッショナーのFAQは、届出を任命日から21日以内に行うべきであるとしています。
データ処理者は直接の安全管理義務を負うようになった
2024年改正は、PDPAにおけるデータ処理者の位置づけを強化しました。
データ処理者がデータ管理者に代わって個人データを取り扱う場合、当該処理者は第9条の安全管理の原則を直接遵守しなければなりません。
これは、次のような事業者に依拠する組織にとって重要です。
- クラウド事業者
- SaaSプラットフォーム
- CRM事業者
- 決済事業者
- マーケティング・プラットフォーム
- 分析ベンダー
- 外部委託のカスタマーサポート
- その他の第三者処理者
ベンダーとの契約では、次の事項について責任を明確に配分すべきです。
- 安全管理
- 秘密保持
- アクセス制御
- インシデント対応
- データの保存
- データの削除
- 再委託
- データ主体の請求
- 国外での取扱い
個人データ侵害の通知
2024年改正は、個人データ侵害に関する法定の通知枠組みを導入しました。
データ管理者が個人データ侵害が発生したと信じるに足る理由がある場合、当該管理者は所定の方法により、実行可能な限り速やかにコミッショナーへ通知しなければなりません。当該侵害がデータ主体に重大な損害を生じさせ、またはそのおそれがある場合には、データ主体にも不必要な遅滞なく通知しなければなりません。
コミッショナーの侵害通知ガイダンスは、通知の要件を満たす場合、コミッショナーへの通知を実行可能な限り速やかに、かつ個人データ侵害の発生から遅くとも72時間以内に行うべきであるとしています。
改正後の同法は、個人データ侵害に次のものが含まれると定義しています。
- 個人データの侵害
- 個人データの滅失
- 個人データの不正利用
- 個人データへの無権限アクセス
組織は、該当するインシデントを迅速に特定し、調査し、記録し、エスカレーションできるインシデント対応手続を維持すべきです。
個人データの国外移転
マレーシアは、PDPA第129条によりマレーシア国外への個人データの移転を規律しています。
2024年改正は第129条の構成を変更し、コミッショナーは国外移転に関する専用のガイダンスを公表しています。
コミッショナーの国外移転ガイダンスは、次のような論点を扱っています。
- 移転先の法域
- 利用可能な保護の水準
- 契約上の保護措置
- リスク評価
- 受領者
- 個人データの性質
- 移転の目的
- その他該当する移転の要件
国際的なクラウド基盤、国外のSaaS事業者、グローバルな分析プラットフォーム、海外の処理者を利用する組織は、個人データがどこへ移転されているかを示す最新のマップを維持すべきです。
データ保護影響評価
マレーシアのプライバシー枠組みには、データ保護影響評価(DPIA)に関する指針が含まれています。
コミッショナーのDPIA資料は、評価の必要性を生じさせ、またはこれを裏づける定量的な基準と定性的なリスク要因を示しています。例としては次の取扱いが挙げられます。
- 1万人を超えるデータ主体に関わる機微個人データ
- 1万人を超えるデータ主体に関わる一定の自動化された意思決定のための個人データ
- 2万人を超えるデータ主体に関わる個人データ
- 個人に重大な影響を及ぼすデータ
- 公共空間の監視
- 革新的な技術
- 位置情報または行動の追跡
- 児童または脆弱な立場にある個人に関するデータ
DPIAでは次の点を検討すべきです。
- 取扱いの目的
- 個人データの種類
- 取扱いの態様
- 潜在的リスク
- 個人への影響
- 安全管理措置
- 保存
- 第三者による取扱い
- 国際移転
- 特定されたリスクを低減する措置
自動化された意思決定とプロファイリング
マレーシアの個人データ保護コミッショナーは、自動化された意思決定とプロファイリング(ADMP)に関する指針を公表しています。
次を利用する事業者は、個人データが関わるか、また追加のプライバシー保護措置が適切かを判断すべきです。
- AIシステム
- 行動プロファイリング
- 自動化された適格性判断
- 不正検知
- 与信または保険のスコアリング
- パーソナライズ広告
- 顔認証
- その他の自動化されたシステム
生体データを含む機微個人データが自動化された取扱いに用いられる場合、機微データに関する要件は引き続き重要です。
安全管理義務
安全管理の原則は、組織が個人データを次の事態から保護するため実務的な措置を講じることを求めています。
- 滅失
- 不正利用
- 変更
- 無権限アクセス
- 開示
- 改変
- その他のセキュリティ上のリスク
2024年改正により、安全管理の原則はデータ管理者とデータ処理者の双方に直接適用されます。
組織は次のような対策を検討すべきです。
- アクセス管理
- 認証
- 暗号化
- セキュアな開発
- ログ取得と監視
- 脆弱性管理
- バックアップと復旧
- インシデント対応
- 従業員研修
- ベンダー評価
- データ最小化
データの保存
保存の原則は、個人データを取り扱った目的の達成に必要な期間を超えて保存しないことを求めています。
事業者は、次の対象について文書化された保存期間を定めるべきです。
- 顧客アカウント
- マーケティング用データベース
- 従業員情報
- 同意記録
- ウェブサイトの分析データ
- Cookieおよびトラッキングデータ
- サポート記録
- データ主体の請求
- セキュリティログ
- ベンダーが保持する個人データ
保存期間は、当初の取扱目的と、該当する法令上または契約上の保存義務の双方を反映すべきです。
ダイレクトマーケティング
ダイレクトマーケティングは、マレーシアのプライバシー枠組みにおいて明示的に扱われています。
マーケティング活動を行う事業者は、次の点を見直すべきです。
- マーケティング情報の入手元
- 収集された目的
- 同意が必要か
- マーケティングに関する設定
- オプトアウトの仕組み
- 第三者への開示
- プロファイリング
- 広告プラットフォーム
- データの保存
PDPAは、一定のダイレクトマーケティング活動に異議を述べるための仕組みを個人に提供しており、コミッショナーはダイレクトマーケティングに関する要件を定めることができます。
データ管理者の登録
一定の区分のデータ管理者は、マレーシアの登録制度のもとで登録することが求められます。
コミッショナーの資料は現在、登録義務の対象となる13の区分のデータ管理者を示しています。これらの区分に該当しない組織であっても、同じ登録義務を負わないだけで、PDPAの適用を受ける場合があります。
2026年には、コミッショナーがデータ管理者の登録に関する通達第1/2026号も発出し、現行の登録枠組みを改めて示しました。
したがって事業者は次の点を判断すべきです。
- 自らがデータ管理者に該当するか
- 所定の区分に含まれるか
- 登録が必要か
- 登録証が有効であるか
- 更新または変更の手続が必要か
国際的な事業者
マレーシア国外で設立されたというだけで、企業がマレーシアPDPAの適用を当然に免れるわけではありません。
同法は、マレーシアに拠点を有しない者がマレーシア国内の機器を用いて個人データを取り扱う場合に適用され得ます(単なる通過のための取扱いを除く)。そのような者は、マレーシアに拠点を有する代表者を指名する必要がある場合があります。
したがって国際的な事業者は次の点を評価すべきです。
- 個人データがどこで収集されるか
- 取扱いがどこで行われるか
- システムがどこでホストされているか
- 処理者がどこに所在するか
- マレーシア国内の機器が使用されているか
- 個人データがどこへ移転されるか
- マレーシアの代表者が必要か
マレーシアPDPAの2024年から2026年の主な変更
次の変更は、マレーシアのプライバシー施策を見直す組織にとって最も重要です。
- 「data user」が「data controller」になりました。2024年改正は、関連規定において「data user」の用語を「data controller」に置き換えています。
- 生体データが機微個人データに追加されました。生体データは機微個人データの定義に明示的に含まれることとなりました。
- データ処理者が直接の安全管理義務を負います。管理者に代わって個人データを取り扱う場合、処理者は安全管理の原則を直接遵守しなければなりません。
- DPOに関する要件。データ管理者および処理者は、該当する法定の基準または条件を満たす場合にDPOを任命しなければなりません。
- 侵害通知の義務化。要件を満たす個人データ侵害はコミッショナーへ報告しなければならず、コミッショナーのガイダンスは72時間の期限を示しています。
- データポータビリティ。データ主体は、技術的な実現可能性と形式の互換性を前提に、法定のデータポータビリティの権利を得ました。
- 国外移転枠組みの更新。第129条が改正され、コミッショナーは国外移転に関する最新のガイダンスを公表しました。
マレーシアPDPAコンプライアンス・チェックリスト
このチェックリストを用いて、自組織の現行のプライバシー施策を点検してください。
- 収集しているすべての個人データを特定する
- 取扱いの目的を特定する
- 該当する法的要件を判断する
- 同意取得の仕組みを見直す
- 機微個人データを見直す
- 生体データの取扱いを特定する
- 適切なプライバシー通知を維持する
- 第三者への開示を見直す
- データ処理者を把握する
- 処理者の安全管理義務を確認する
- データの保存期間を見直す
- アクセスおよび訂正の対応フローを整備する
- データポータビリティの請求に備える
- ダイレクトマーケティングの実務を見直す
- DPO任命の要件を評価する
- 必要な場合にDPOを届け出る
- データ管理者の登録要件を見直す
- 侵害検知の手続を導入する
- 侵害通知の手続を準備する
- 72時間の通知期限を確認する
- 国外移転を把握する
- DPIAの要否を評価する
- 自動化された意思決定とプロファイリングを見直す
- ウェブサイトのCookieとトラッカーをスキャンする
- 該当する同意の前に、選定した非必須トラッカーをブロックする
- 同意の証跡を保持する
- ウェブサイトの技術とベンダーを定期的に見直す
マレーシアPDPA対応におけるConsentXの支援
同意の記録
ConsentXは利用者の選択の記録を保持し、組織が監査可能な同意の記録を整えることを支援します。
プライバシー対応のモニタリング
定期的なスキャンにより、プライバシー施策に影響し得るウェブサイト技術や第三者トラッカーの変化を把握できます。
同意管理
同意が該当する適法根拠である場合、ConsentXは利用者が自ら選択し管理できる、設定可能な同意体験を提供できます。
事前スクリプトブロッキング
ConsentXは、選定した非必須のCookieやトラッカーが、必要な同意の判断より前に実行されないようにする助けとなります。
プライバシー請求のワークフロー
ConsentXは、アクセス請求その他のプライバシー請求を含め、該当するデータ主体の請求を管理するワークフローを支援できます。
地域別の制御
ConsentXの地域ルールエンジンを用いて、マレーシアの利用者と他の法域の利用者とで異なるプライバシーおよび同意の体験を設定できます。
Cookieとトラッカーの発見
ConsentXはウェブサイトをスキャンし、Cookie、分析スクリプト、広告トラッカー、ピクセル、第三者スクリプト、タグその他、個人データを取り扱う可能性のある技術を特定できます。
このページは、マレーシアの2010年個人データ保護法および2024年個人データ保護(改正)法について、一般的でわかりやすい概要を提供するものです。法的助言ではなく、あらゆる分野別の行動規範、適用免除、コミッショナーの通達、規制上の解釈、個別のコンプライアンス事情を網羅するものでもありません。ConsentXは、法的助言や、組織のより広範なセキュリティ、ガバナンス、コンプライアンス施策に代わるものではありません。組織は、現行のマレーシア法令およびコミッショナーのガイダンスを確認し、必要に応じてマレーシアの有資格の法律専門家に助言を求めるべきです。
ConsentXを用いたマレーシアPDPAへの対応手順
- 1
ウェブサイトをスキャンする
ConsentXを用いて、ウェブサイト全体に設置されたCookie、スクリプト、ピクセル、タグその他のトラッキング技術を特定します。
- 2
個人データの取扱いを特定する
どのウェブサイト技術が、識別可能な個人に関する情報を収集、受領、保管、開示その他の方法で取り扱っているかを判断します。
- 3
該当する法的要件を特定する
同意が必要か、または当該取扱いに他の法定の要件が適用されるかを判断します。
- 4
同意バナーを設定する
該当する取扱いの目的を説明し、利用者に適切な選択肢を提供する明確な同意インターフェースを作成します。
- 5
選定したトラッカーをブロックする
該当する許諾が得られるまで取扱いを開始すべきでない非必須技術について、事前スクリプトブロッキングを設定します。
- 6
同意を記録する
該当するタイムスタンプや設定情報を含め、同意の選択に関する証跡を保持します。
- 7
撤回と設定管理を可能にする
利用者が該当する同意の選択を変更または撤回できる、アクセスしやすい仕組みを提供します。
- 8
機微データの取扱いを見直す
自社のウェブサイトまたはデジタルサービスが、生体データを含む機微個人データを取り扱っているかを確認します。
- 9
第三者処理者を見直す
自社に代わって個人データを取り扱う分析、広告、CRM、クラウドその他の第三者サービスを特定します。
- 10
国外移転を見直す
個人データがマレーシア国外のどこへ移転されているかを把握し、該当する第129条の要件を評価します。
- 11
DPOの要件を評価する
自組織がDPOの任命を義務づけられる基準に該当するかを判断します。
- 12
侵害対応に備える
該当する通知要件を満たせる速さで個人データ侵害を特定しエスカレーションできるプロセスを維持します。