ConsentX와 함께하는 말레이시아 PDPA 컴플라이언스
개인정보보호법 2010(Act 709)
말레이시아
시행 중(2024년 개정 반영)
2024년 개인정보보호(개정)법(Act A1727)은 2025년 1월 1일, 2025년 4월 1일, 2025년 6월 1일에 단계적으로 시행되었습니다.
아시아 및 아프리카
말레이시아 PDPA 한눈에 보기
개인정보보호법 2010(Act 709)
2024년 개인정보보호(개정)법
2025년 1월 1일, 4월 1일, 6월 1일
말레이시아 내 상거래와 관련된 처리
데이터 관리자 / 데이터 처리자
7개 개인정보보호 원칙
해당하는 처리 상황에서 필요하며 법정 예외가 적용됨
원칙적으로 명시적 동의 필요, 법정 예외가 적용됨
2024년 개정에 따라 민감 개인정보로 분류
정해진 기준 또는 모니터링 요건 충족 시 필요
필요. 커미셔너 지침상 원칙적으로 72시간 이내 통지
2024년 개정으로 도입
제129조 및 커미셔너 지침으로 규율
개인정보보호 커미셔너
말레이시아
누가 말레이시아 PDPA를 준수해야 하나요?
PDPA는 상거래와 관련하여 개인정보를 처리하거나, 그 처리를 지배 또는 승인하는 자에게 적용됩니다. 여기에는 회사, 조합, 전자상거래 사업자, 금융 및 보험 기관, 통신 사업자, 소매업체, 여행 및 숙박 사업자, 해당 상거래 범위에서 활동하는 의료기관, 기술 기업, SaaS 제공자, 마케팅 사업자, 전문 서비스 조직, 그 밖에 상거래에서 개인정보를 처리하는 조직이 포함될 수 있습니다. 이 법은 말레이시아에 설립되지 않았더라도 말레이시아 내 장비를 사용해 개인정보를 처리하는 일정한 조직에도 적용될 수 있습니다(단순 통과 처리는 제외). 그러한 조직은 말레이시아에 설립된 대리인을 지명해야 할 수 있습니다. 연방정부와 주정부는 원칙적으로 이 법의 적용에서 제외됩니다.
제재와 집행
말레이시아 PDPA는 벌금을 수반하는 범죄를 규정하고 있으며, 일부 범죄에 대해서는 징역형도 가능합니다. 2024년 개정은 일부 제재를 강화하고 처리자의 보안, DPO 요건, 침해 통지 등과 관련된 새로운 범죄를 도입했습니다. 예를 들어 처리자에게 적용되는 개정된 보안 규정은 해당 범죄가 인정될 경우 최대 100만 링깃의 벌금 또는 최대 3년의 징역, 또는 둘 다에 처해질 수 있습니다. 관리자가 법정 침해 통지 의무를 준수하지 않으면 최대 25만 링깃의 벌금 또는 최대 2년의 징역, 또는 둘 다에 처해질 수 있습니다. 제재는 위반한 구체적 조항에 따라 달라지므로, 조직은 하나의 최고 금액을 모든 형태의 미준수에 대한 제재로 취급해서는 안 됩니다.
핵심 요약
- 개인정보보호법 2010(Act 709)
- 2024년 개인정보보호(개정)법(Act A1727)
- 2013년 개인정보보호 규칙
- 2015년 개인정보보호 기준
- 적용되는 분야별 실무 강령
- 커미셔너의 회람 및 지침(침해 통지, DPO, 국외 이전, 영향평가, 자동화된 의사결정에 관한 안내 포함)
말레이시아의 프라이버시 체계는 주로 위 법령에 기반합니다. PDPA는 상거래와 관련된 개인정보 처리에 적용되며, 정부의 처리는 일반적으로 이 법의 적용 범위 밖에 있습니다.
어떤 개인정보가 보호되나요?
PDPA는 개인정보를 규율하며, 해당 정보 또는 다른 정보와 결합하여 식별될 수 있는 개인과 직접 또는 간접적으로 관련된 정보를 폭넓게 포함합니다.
예시는 다음과 같습니다.
- 성명
- 신분 확인 정보
- 여권 정보
- 연락처
- 이메일 주소
- 금융 정보
- 건강 정보
- 사진
- CCTV 영상
- 고용 정보
- 온라인 식별자
- 식별 가능한 개인과 연관된 그 밖의 정보
말레이시아 개인정보보호 커미셔너는 처리에 개인정보의 수집, 기록, 보유, 보관, 정리, 변경, 공개 및 파기가 포함될 수 있다고 설명합니다.
민감 개인정보
말레이시아는 민감 개인정보에 추가적인 보호를 제공합니다.
민감 개인정보에는 다음과 같은 사항에 관한 정보가 포함됩니다.
- 신체적 또는 정신적 건강
- 정치적 견해
- 종교적 신념 또는 그와 유사한 신념
- 범죄의 실행 또는 실행 혐의
- 생체정보(2024년 개정에 따름)
생체정보는 사람의 신체적·생리적 또는 행동적 특징에 관한 기술적 처리에서 생성되는 개인정보로 정의됩니다.
예로는 다음의 일정한 형태가 있습니다.
- 얼굴 인식 데이터
- 지문 데이터
- 음성 또는 행동 생체정보
- 그 밖의 생체 식별자
민감 개인정보의 처리에는 법정 예외에 해당하지 않는 한 원칙적으로 명시적 동의가 필요합니다.
7개 개인정보보호 원칙
말레이시아 PDPA는 일곱 가지 핵심 원칙을 중심으로 구성되어 있습니다.
- 일반 원칙
- 고지 및 선택 원칙
- 공개 원칙
- 보안 원칙
- 보유 원칙
- 데이터 무결성 원칙
- 열람 원칙
이 원칙들은 조직이 개인정보를 수집·이용·공개·보호·보유하고 열람을 제공하는 방식을 규율합니다.
말레이시아의 공식 프라이버시 당국은 7개 원칙의 준수를 데이터 관리자의 핵심 의무로 계속 제시하고 있습니다.
말레이시아 PDPA의 동의 요건
동의는 말레이시아 PDPA 체계의 핵심 요소입니다.
다만 조직은 이 법을 모든 가능한 처리 활동에 동의를 요구하는 것으로 설명해서는 안 됩니다. 이 법에는 법정 예외를 포함하여 동의 없이 처리가 가능한 상황이 규정되어 있습니다.
따라서 사업자는 다음을 평가해야 합니다.
- 개인정보가 처리되고 있는지
- 처리의 목적
- 적용되는 법적 요건
- 동의가 필요한지
- 해당 데이터가 민감한지
- 명시적 동의 또는 그 밖에 요구되는 동의가 필요한지
- 개인에게 어떤 정보를 제공해야 하는지
- 동의와 관련 결정을 어떻게 문서화하는지
PDPA는 동의가 철회된 이후의 일정한 처리와 관련한 범죄도 규정하고 있습니다.
민감정보에 대한 동의
민감 개인정보를 처리하는 경우 법정 요건은 더 엄격합니다.
말레이시아 개인정보보호 커미셔너는 민감 개인정보가 원칙적으로 법이 정한 목적을 위해 그리고 정보주체의 명시적 동의를 받은 경우를 제외하고는 처리될 수 없다고 밝히고 있습니다(법정 예외 적용).
따라서 디지털 사업자의 동의 인터페이스는 일반적인 처리와 더 높은 수준의 허용을 요구하는 처리를 구분해야 합니다.
프라이버시 고지와 투명성
고지 및 선택 원칙은 조직이 개인정보 처리에 관하여 정보주체에게 적절한 정보를 제공하도록 요구합니다.
프라이버시 고지는 다음과 같은 관련 사항을 다루어야 합니다.
- 개인정보가 처리되고 있다는 사실
- 처리의 목적
- 해당하는 경우 개인정보의 출처
- 개인의 권리
- 제3자에 대한 공개
- 처리를 제한하기 위한 선택과 수단
- 데이터 제공이 필요한지 및 제공하지 않을 경우의 결과
- 적용 요건에 따라 요구되는 그 밖의 정보
말레이시아 프라이버시 당국은 프라이버시 고지와 그 작성에 관한 구체적 지침을 제공합니다.
디지털 사업자의 경우 웹사이트 프라이버시 고지는 실제 사이트 동작과 일치해야 합니다. 제3자와 정보를 공유하지 않는다고 밝히면서 방문자 정보를 광고, 분석 또는 그 밖의 외부 플랫폼으로 전송한다면, 조직은 고지와 실제 처리를 검토하고 일치시켜야 합니다.
쿠키와 온라인 트래킹
말레이시아 PDPA는 모든 쿠키에 동의가 필요하다는 일률적 규칙으로 작동하지 않습니다.
대신 사업자는 쿠키와 트래킹 기술이 개인정보를 수반하는지, 그리고 그 수집·이용 또는 공개가 PDPA의 적용 대상인지 평가해야 합니다.
여기에는 다음이 포함될 수 있습니다.
- 분석 쿠키
- 광고 쿠키
- 리타기팅 픽셀
- 소셜미디어 픽셀
- 전환 추적
- 세션 식별자
- 기기 식별자
- SDK
- 행동 분석
- 그 밖의 온라인 트래킹 기술
특정 처리 활동에 대해 동의를 적용 근거로 사용하는 조직의 경우, ConsentX는 관련 트래킹 기술이 적절한 동의 선택 이전에 활성화되지 않도록 돕습니다.
정보주체의 권리
말레이시아 PDPA는 개인정보와 관련하여 개인에게 중요한 권리를 부여합니다.
여기에는 다음에 관한 권리가 포함됩니다.
- 개인정보 열람
- 개인정보 정정
- 해당하는 경우 동의 철회
- 특정 처리에 대한 제한
- 다이렉트 마케팅에 대한 반대
- 2024년 개정에 따른 데이터 이동성
데이터 이동성 권리는 신설된 제43A조를 통해 도입되었습니다. 기술적 실현 가능성과 데이터 형식의 호환성을 전제로, 정보주체는 자신이 선택한 다른 데이터 관리자에게 개인정보를 직접 전송하도록 요청할 수 있습니다.
따라서 조직은 정보주체의 요청을 접수하고 본인 확인을 하며 진행 상황을 관리하고 대응하기 위한 체계적인 절차를 유지해야 합니다.
데이터 이동성
데이터 이동성은 2024년 개정으로 도입된 주요 변화 중 하나입니다.
신설된 제43A조에 따르면 다음과 같습니다.
- 정보주체는 자신의 개인정보를 다른 데이터 관리자에게 전송하도록 요청할 수 있습니다
- 요청은 전자적 방법으로 할 수 있습니다
- 전송은 기술적 실현 가능성에 따릅니다
- 데이터 형식의 호환성이 고려됩니다
- 적용되는 법정 기간이 전송의 완료를 규율합니다
사업자는 자사 시스템이 다음을 수행할 수 있는지 검토해야 합니다.
- 관련 개인정보를 찾는 것
- 적절한 형식으로 내보내는 것
- 요청자를 인증하는 것
- 데이터를 안전하게 전송하는 것
- 감사 추적을 유지하는 것
- 완료될 때까지 요청을 관리하는 것
개인정보보호책임자
2024년 개정에서 가장 중요한 변화 중 하나는 법정 개인정보보호책임자(DPO) 요건의 도입입니다.
제12A조는 해당 요건이 충족되는 경우 데이터 관리자가 한 명 이상의 DPO를 지정하도록 요구합니다. 데이터 처리자 역시 법정 조건에 해당하는 경우 DPO를 지정해야 합니다.
말레이시아 개인정보보호 커미셔너에 따르면 다음과 같은 처리가 있는 경우 DPO가 필요합니다.
- 2만 명을 초과하는 정보주체의 개인정보
- 금융 정보를 포함한 민감 개인정보로서 1만 명을 초과하는 개인과 관련된 경우
- 온라인 이용자 행동 추적과 같이 정기적이고 체계적인 모니터링이 필요한 활동
DPO는 법 준수를 지원하고 프라이버시 의무에 관해 자문하며 영향평가를 지원하고 데이터 침해 대응을 돕고 커미셔너 및 정보주체와의 창구 역할을 해야 합니다.
조직이 DPO를 지정해야 하는 경우, 그 지정은 정해진 시스템을 통해 커미셔너에게 신고해야 합니다. 커미셔너의 FAQ는 지정일로부터 21일 이내에 신고해야 한다고 밝히고 있습니다.
이제 데이터 처리자도 직접적인 보안 의무를 집니다
2024년 개정은 PDPA에서 데이터 처리자의 지위를 강화했습니다.
데이터 처리자가 데이터 관리자를 대신하여 개인정보를 처리하는 경우, 그 처리자는 제9조의 보안 원칙을 직접 준수해야 합니다.
이는 다음에 의존하는 조직에게 중요합니다.
- 클라우드 제공자
- SaaS 플랫폼
- CRM 제공자
- 결제 제공자
- 마케팅 플랫폼
- 분석 공급업체
- 외주 고객지원 서비스
- 그 밖의 제3자 처리자
공급업체 계약은 다음에 대한 책임을 명확히 배분해야 합니다.
- 보안
- 기밀 유지
- 접근 통제
- 사고 대응
- 데이터 보유
- 데이터 삭제
- 재위탁
- 정보주체 요청
- 국외 처리
개인정보 침해 통지
2024년 개정은 법정 개인정보 침해 통지 체계를 도입했습니다.
데이터 관리자가 개인정보 침해가 발생했다고 믿을 만한 이유가 있는 경우, 관리자는 정해진 방식으로 실행 가능한 한 신속히 커미셔너에게 통지해야 합니다. 침해가 정보주체에게 중대한 피해를 초래하거나 초래할 가능성이 있는 경우에는 정보주체에게도 불필요한 지체 없이 통지해야 합니다.
커미셔너의 침해 통지 지침은 통지 기준이 충족되는 경우 커미셔너에 대한 통지를 실행 가능한 한 신속히, 그리고 개인정보 침해 발생으로부터 늦어도 72시간 이내에 해야 한다고 명시합니다.
개정된 법은 개인정보 침해를 다음을 포함하는 것으로 정의합니다.
- 개인정보의 침해
- 개인정보의 분실
- 개인정보의 오용
- 개인정보에 대한 무단 접근
조직은 해당 사고를 신속히 식별·조사·기록하고 상부에 보고할 수 있는 사고 대응 절차를 유지해야 합니다.
개인정보의 국외 이전
말레이시아는 PDPA 제129조에 따라 말레이시아 밖으로의 개인정보 이전을 규율합니다.
2024년 개정은 제129조의 구조를 변경했으며, 커미셔너는 국외 이전에 관한 전용 지침을 발표했습니다.
커미셔너의 국외 이전 지침은 다음과 같은 사항을 다룹니다.
- 이전 대상 관할권
- 이용 가능한 보호 수준
- 계약상 보호조치
- 위험 평가
- 수령자
- 개인정보의 성격
- 이전의 목적
- 그 밖에 적용되는 이전 요건
국제 클라우드 인프라, 해외 SaaS 제공자, 글로벌 분석 플랫폼 또는 해외 처리자를 이용하는 조직은 개인정보가 어디로 이전되는지에 관한 최신 지도를 유지해야 합니다.
데이터 보호 영향평가
말레이시아의 프라이버시 체계에는 데이터 보호 영향평가(DPIA)에 관한 지침이 포함되어 있습니다.
커미셔너의 DPIA 자료는 평가의 필요성을 촉발하거나 뒷받침할 수 있는 정량적 기준과 정성적 위험 요소를 제시합니다. 예로는 다음의 처리가 있습니다.
- 1만 명을 초과하는 정보주체와 관련된 민감 개인정보
- 1만 명을 초과하는 정보주체와 관련된 일정한 자동화된 의사결정을 위한 개인정보
- 2만 명을 초과하는 정보주체와 관련된 개인정보
- 개인에게 중대한 영향을 미치는 데이터
- 공공장소 모니터링
- 혁신적 기술
- 위치 또는 행동 추적
- 아동 또는 취약한 개인과 관련된 데이터
DPIA는 다음을 검토해야 합니다.
- 처리의 목적
- 개인정보의 범주
- 처리 작업
- 잠재적 위험
- 개인에 대한 영향
- 보안 조치
- 보유
- 제3자에 의한 처리
- 국제 이전
- 확인된 위험을 완화하기 위한 조치
자동화된 의사결정과 프로파일링
말레이시아 개인정보보호 커미셔너는 자동화된 의사결정 및 프로파일링(ADMP)에 관한 지침을 발표했습니다.
다음을 사용하는 사업자는 개인정보가 관련되는지, 추가적인 프라이버시 보호조치가 적절한지 판단해야 합니다.
- AI 시스템
- 행동 프로파일링
- 자동화된 자격 판단
- 부정 탐지
- 신용 또는 보험 점수 산정
- 맞춤형 광고
- 얼굴 인식
- 그 밖의 자동화된 시스템
생체정보를 포함한 민감 개인정보가 자동화된 처리에 사용되는 경우, 민감정보에 관한 요건은 계속 중요합니다.
보안 의무
보안 원칙은 조직이 개인정보를 다음으로부터 보호하기 위해 실질적인 조치를 취하도록 요구합니다.
- 분실
- 오용
- 변경
- 무단 접근
- 공개
- 변조
- 그 밖의 보안 위험
2024년 개정은 보안 원칙을 데이터 관리자와 데이터 처리자 모두에게 직접 적용되도록 했습니다.
조직은 다음과 같은 통제를 고려해야 합니다.
- 접근 관리
- 인증
- 암호화
- 안전한 개발
- 로깅 및 모니터링
- 취약점 관리
- 백업 및 복구
- 사고 대응
- 임직원 교육
- 공급업체 평가
- 데이터 최소화
데이터 보유
보유 원칙은 개인정보를 처리 목적 달성에 필요한 기간을 넘겨 보유하지 않도록 요구합니다.
사업자는 다음에 대해 문서화된 보유 일정을 수립해야 합니다.
- 고객 계정
- 마케팅 데이터베이스
- 임직원 정보
- 동의 기록
- 웹사이트 분석 데이터
- 쿠키 및 트래킹 데이터
- 지원 기록
- 정보주체 요청
- 보안 로그
- 공급업체가 보유한 개인정보
보유 기간은 최초의 처리 목적과 적용되는 법적 또는 계약상 보유 의무를 모두 반영해야 합니다.
다이렉트 마케팅
다이렉트 마케팅은 말레이시아 프라이버시 체계에서 구체적으로 다루어집니다.
마케팅 활동을 수행하는 사업자는 다음을 검토해야 합니다.
- 마케팅 정보의 출처
- 수집된 목적
- 동의가 필요한지
- 마케팅 선호 설정
- 수신 거부 수단
- 제3자 공개
- 프로파일링
- 광고 플랫폼
- 데이터 보유
PDPA는 일정한 다이렉트 마케팅 활동에 반대할 수 있는 수단을 개인에게 제공하며, 커미셔너는 다이렉트 마케팅에 관한 요건을 정할 수 있습니다.
데이터 관리자 등록
일정한 유형의 데이터 관리자는 말레이시아 등록 체계에 따라 등록해야 합니다.
커미셔너의 자료는 현재 등록 의무 대상인 13개 유형의 데이터 관리자를 제시하고 있습니다. 이러한 유형에 해당하지 않는 조직도 동일한 등록 의무는 없더라도 PDPA의 적용을 받을 수 있습니다.
2026년 커미셔너는 데이터 관리자 등록에 관한 회람 제1/2026호도 발표하여 현행 등록 체계를 재확인했습니다.
따라서 사업자는 다음을 판단해야 합니다.
- 자신이 데이터 관리자인지
- 정해진 유형에 해당하는지
- 등록이 필요한지
- 등록증이 유효한지
- 갱신이나 변경이 필요한지
국제 사업자
말레이시아 밖에서 설립되었다는 이유만으로 기업이 말레이시아 PDPA를 반드시 피할 수 있는 것은 아닙니다.
이 법은 말레이시아에 설립되지 않은 자가 말레이시아 내 장비를 사용해 개인정보를 처리하는 경우 적용될 수 있습니다(단순 통과 목적의 처리는 제외). 그러한 자는 말레이시아에 설립된 대리인을 지명해야 할 수 있습니다.
따라서 국제 사업자는 다음을 평가해야 합니다.
- 개인정보가 어디에서 수집되는지
- 처리가 어디에서 이루어지는지
- 시스템이 어디에 호스팅되는지
- 처리자가 어디에 있는지
- 말레이시아 내 장비가 사용되는지
- 개인정보가 어디로 이전되는지
- 말레이시아 대리인이 필요한지
말레이시아 PDPA의 2024년부터 2026년까지 주요 변화
다음 변화는 말레이시아 프라이버시 프로그램을 점검하는 조직에게 가장 중요합니다.
- 「data user」가 「data controller」가 되었습니다. 2024년 개정은 관련 조항 전반에서 「data user」라는 용어를 「data controller」로 대체했습니다.
- 생체정보가 민감 개인정보에 추가되었습니다. 생체정보는 이제 민감 개인정보의 정의에 명시적으로 포함됩니다.
- 데이터 처리자가 직접적인 보안 의무를 집니다. 관리자를 대신하여 개인정보를 처리할 때 처리자는 보안 원칙을 직접 준수해야 합니다.
- DPO 요건. 데이터 관리자와 처리자는 적용되는 법정 기준이나 조건이 충족되는 경우 DPO를 지정해야 합니다.
- 침해 통지 의무화. 요건을 충족하는 개인정보 침해는 커미셔너에게 보고해야 하며, 커미셔너 지침은 72시간의 기한을 제시합니다.
- 데이터 이동성. 정보주체는 기술적 실현 가능성과 형식 호환성을 전제로 법정 데이터 이동성 권리를 갖게 되었습니다.
- 국외 이전 체계 갱신. 제129조가 개정되었고 커미셔너는 국외 이전에 관한 최신 지침을 공표했습니다.
말레이시아 PDPA 컴플라이언스 체크리스트
이 체크리스트로 조직의 현행 프라이버시 프로그램을 점검하세요.
- 수집하는 모든 개인정보 식별
- 처리 목적 식별
- 적용되는 법적 요건 판단
- 동의 메커니즘 검토
- 민감 개인정보 검토
- 생체정보 처리 식별
- 적절한 프라이버시 고지 유지
- 제3자 공개 검토
- 데이터 처리자 매핑
- 처리자의 보안 의무 확인
- 데이터 보유 기간 검토
- 열람 및 정정 처리 흐름 구축
- 데이터 이동성 요청 대비
- 다이렉트 마케팅 실무 검토
- DPO 지정 요건 평가
- 필요한 경우 DPO 신고
- 데이터 관리자 등록 요건 검토
- 침해 탐지 절차 도입
- 침해 통지 절차 준비
- 72시간 통지 기한 확인
- 국외 이전 매핑
- DPIA 요건 평가
- 자동화된 의사결정과 프로파일링 검토
- 웹사이트 쿠키와 트래커 스캔
- 해당 동의 이전에 선정한 비필수 트래커 차단
- 동의 증적 유지
- 웹사이트 기술과 공급업체 정기 검토
ConsentX가 말레이시아 PDPA 준수를 돕는 방식
동의 기록
ConsentX는 이용자 선택의 기록을 유지하여 조직이 감사 가능한 동의 활동 기록을 갖추도록 돕습니다.
사전 스크립트 차단
ConsentX는 선정된 비필수 쿠키와 트래커가 필요한 동의 결정 이전에 실행되지 않도록 도울 수 있습니다.
프라이버시 컴플라이언스 모니터링
정기적인 스캔을 통해 프라이버시 프로그램에 영향을 줄 수 있는 웹사이트 기술과 제3자 트래커의 변화를 파악할 수 있습니다.
프라이버시 요청 워크플로
ConsentX는 열람 및 그 밖의 프라이버시 요청을 포함해 해당하는 정보주체 요청을 관리하는 워크플로를 지원할 수 있습니다.
동의 관리
동의가 적용되는 적법 근거인 경우, ConsentX는 이용자가 선택하고 관리할 수 있는 구성 가능한 동의 경험을 제공할 수 있습니다.
지역별 제어
ConsentX의 지역 규칙 엔진을 사용해 말레이시아 이용자와 다른 관할권 이용자에게 서로 다른 프라이버시 및 동의 경험을 구성하세요.
쿠키 및 트래커 발견
ConsentX는 웹사이트를 스캔하여 쿠키, 분석 스크립트, 광고 트래커, 픽셀, 제3자 스크립트, 태그 및 개인정보를 처리할 수 있는 그 밖의 기술을 식별할 수 있습니다.
이 페이지는 말레이시아 개인정보보호법 2010과 2024년 개인정보보호(개정)법에 대한 일반적이고 이해하기 쉬운 개요를 제공합니다. 법률 자문이 아니며 모든 분야별 실무 강령, 면제, 커미셔너 회람, 규제 해석 또는 개별 컴플라이언스 상황을 다루지 않습니다. ConsentX는 법률 자문이나 조직의 더 넓은 보안·거버넌스·컴플라이언스 프로그램을 대체하지 않습니다. 조직은 현행 말레이시아 법령과 커미셔너 지침을 검토하고, 필요한 경우 자격을 갖춘 말레이시아 법률 자문을 받아야 합니다.
ConsentX로 말레이시아 PDPA를 준수하는 방법
- 1
웹사이트를 스캔하세요
ConsentX로 웹사이트 전반에 배치된 쿠키, 스크립트, 픽셀, 태그 및 그 밖의 트래킹 기술을 식별하세요.
- 2
개인정보 처리를 식별하세요
어떤 웹사이트 기술이 식별 가능한 개인에 관한 정보를 수집·수신·저장·공개하거나 그 밖의 방법으로 처리하는지 판단하세요.
- 3
적용되는 법적 요건을 확인하세요
동의가 필요한지, 아니면 해당 처리에 다른 법정 요건이 적용되는지 판단하세요.
- 4
동의 배너를 구성하세요
관련 처리 목적을 설명하고 이용자에게 적절한 선택지를 제공하는 명확한 동의 인터페이스를 만드세요.
- 5
선정한 트래커를 차단하세요
해당 허용을 받기 전에는 처리가 시작되어서는 안 되는 비필수 기술에 대해 사전 스크립트 차단을 구성하세요.
- 6
동의를 기록하세요
관련 타임스탬프와 구성 정보를 포함해 동의 선택의 증적을 유지하세요.
- 7
철회와 선호 관리를 지원하세요
이용자가 해당 동의 선택을 변경하거나 철회할 수 있는 접근하기 쉬운 수단을 제공하세요.
- 8
민감정보 처리를 검토하세요
귀하의 웹사이트 또는 디지털 서비스가 생체정보를 포함한 민감 개인정보를 처리하는지 확인하세요.
- 9
제3자 처리자를 검토하세요
귀하를 대신하여 개인정보를 처리하는 분석, 광고, CRM, 클라우드 및 그 밖의 제3자 서비스를 식별하세요.
- 10
국외 이전을 검토하세요
개인정보가 말레이시아 밖 어디로 이전되는지 매핑하고 해당하는 제129조 요건을 평가하세요.
- 11
DPO 요건을 평가하세요
귀하의 조직이 DPO 지정이 의무화되는 기준에 해당하는지 판단하세요.
- 12
침해 대응을 준비하세요
해당 통지 요건을 충족할 수 있을 만큼 신속하게 개인정보 침해를 식별하고 보고할 수 있는 절차를 유지하세요.