Conformidade com a PDPA da Malásia com a ConsentX
Personal Data Protection Act 2010 (Act 709)
Malásia
Em vigor, conforme alterada em 2024
A Personal Data Protection (Amendment) Act 2024 (Act A1727) entrou em vigor em etapas em 1º de janeiro de 2025, 1º de abril de 2025 e 1º de junho de 2025.
Ásia e África
A PDPA da Malásia em resumo
Personal Data Protection Act 2010 (Act 709)
Personal Data Protection (Amendment) Act 2024
1º de janeiro, 1º de abril e 1º de junho de 2025
Tratamento vinculado a transações comerciais na Malásia
Controlador de dados / operador de dados
7 princípios de proteção de dados pessoais
Exigido nas situações de tratamento aplicáveis, observadas as exceções legais
Consentimento expresso geralmente exigido, observadas as exceções legais
Classificados como dados pessoais sensíveis desde as alterações de 2024
Exigido quando atendidos os limites ou condições de monitoramento previstos
Exigida; notificação ao Commissioner em geral em no máximo 72 horas, conforme suas orientações
Introduzida pelas alterações de 2024
Reguladas pela seção 129 e pelas orientações do Commissioner
Personal Data Protection Commissioner
Malásia
Quem deve cumprir a PDPA da Malásia?
A PDPA aplica-se a pessoas que tratam dados pessoais, ou que controlam ou autorizam seu tratamento, em conexão com transações comerciais. Isso pode incluir empresas, sociedades, negócios de comércio eletrônico, organizações financeiras e de seguros, empresas de telecomunicações, varejistas, empresas de viagens e hotelaria, organizações de saúde que atuam no âmbito comercial pertinente, empresas de tecnologia, provedores de SaaS, empresas de marketing, organizações de serviços profissionais e outras entidades que tratam dados pessoais em transações comerciais. A lei também pode se aplicar a determinadas organizações não estabelecidas na Malásia que utilizam equipamentos situados na Malásia para tratar dados pessoais, exceto o mero trânsito de dados. Essas organizações podem ser obrigadas a indicar um representante estabelecido na Malásia. O Governo Federal e os Governos estaduais são, em geral, excluídos da aplicação da lei.
Penalidades e fiscalização
A PDPA malaia prevê infrações penais com multas e, para determinadas infrações, possível pena de prisão. As alterações de 2024 aumentaram certas penalidades e criaram novas infrações relativas a obrigações como a segurança do operador, os requisitos de DPO e a notificação de violações. Por exemplo, a disposição de segurança alterada aplicável aos operadores pode acarretar multa de até RM 1 milhão ou prisão de até três anos, ou ambas, quando caracterizada a infração. O descumprimento pelo controlador da obrigação legal de notificar violações pode acarretar multa de até RM 250.000 ou prisão de até dois anos, ou ambas. As penalidades variam conforme a disposição especificamente violada, de modo que as organizações não devem tratar um único valor máximo como a penalidade para toda forma de descumprimento.
Em resumo
- Personal Data Protection Act 2010 (Act 709)
- Personal Data Protection (Amendment) Act 2024 (Act A1727)
- Personal Data Protection Regulations 2013
- Personal Data Protection Standard 2015
- Códigos de prática setoriais aplicáveis
- Circulares e diretrizes do Commissioner, incluindo orientações sobre notificação de violações, DPOs, transferências internacionais, avaliações de impacto e decisões automatizadas
O marco de privacidade da Malásia baseia-se principalmente nos instrumentos acima. A PDPA aplica-se ao tratamento de dados pessoais em conexão com transações comerciais, e o tratamento pelo Governo fica, em geral, fora do âmbito da lei.
Quais dados pessoais são protegidos?
A PDPA regula dados pessoais, abrangendo amplamente informações relacionadas direta ou indiretamente a uma pessoa que possa ser identificada a partir delas ou em combinação com outras informações.
Os exemplos podem incluir:
- Nome
- Informações de identificação
- Dados de passaporte
- Dados de contato
- Endereço de e-mail
- Informações financeiras
- Informações de saúde
- Fotografias
- Imagens de CFTV
- Informações de emprego
- Identificadores on-line
- Outras informações associadas a uma pessoa identificável
O Personal Data Protection Commissioner da Malásia explica que o tratamento pode incluir coletar, registrar, deter, armazenar, organizar, alterar, divulgar e destruir dados pessoais.
Dados pessoais sensíveis
A Malásia prevê proteção adicional para dados pessoais sensíveis.
Os dados pessoais sensíveis incluem informações relativas a questões como:
- Saúde física ou mental
- Opiniões políticas
- Crenças religiosas ou convicções semelhantes
- Prática ou suposta prática de infração
- Dados biométricos, após as alterações de 2024
Dados biométricos são definidos como dados pessoais resultantes de tratamento técnico relativo às características físicas, fisiológicas ou comportamentais de uma pessoa.
Os exemplos podem incluir certas formas de:
- Dados de reconhecimento facial
- Dados de impressão digital
- Informações biométricas de voz ou comportamento
- Outros identificadores biométricos
O tratamento de dados pessoais sensíveis exige, em geral, consentimento expresso, salvo se aplicável uma das exceções legais.
Os 7 princípios de proteção de dados pessoais
A PDPA da Malásia estrutura-se em torno de sete princípios centrais:
- Princípio geral
- Princípio de aviso e escolha
- Princípio de divulgação
- Princípio de segurança
- Princípio de retenção
- Princípio de integridade dos dados
- Princípio de acesso
Esses princípios regem como as organizações coletam, usam, divulgam, protegem, retêm e fornecem acesso a dados pessoais.
A autoridade oficial de privacidade da Malásia continua a apontar o cumprimento dos sete princípios como obrigação central dos controladores.
Requisitos de consentimento sob a PDPA da Malásia
O consentimento é parte central do marco da PDPA malaia.
Contudo, as organizações não devem descrever a lei como se exigisse consentimento para toda atividade de tratamento possível. A lei prevê circunstâncias em que o tratamento pode ocorrer sem consentimento, incluindo exceções legais específicas.
As empresas devem, portanto, avaliar:
- Se há tratamento de dados pessoais
- A finalidade do tratamento
- A condição legal aplicável
- Se o consentimento é exigido
- Se os dados são sensíveis
- Se o consentimento deve ser expresso ou de outro modo exigido
- Quais informações devem ser fornecidas ao titular
- Como o consentimento e as decisões relacionadas são documentados
A PDPA também tipifica infrações relativas a determinados tratamentos realizados após a retirada do consentimento.
Consentimento para dados sensíveis
Quando dados pessoais sensíveis são tratados, os requisitos legais são mais rigorosos.
O Personal Data Protection Commissioner da Malásia afirma que dados pessoais sensíveis geralmente não podem ser tratados exceto para as finalidades previstas na lei e com o consentimento expresso do titular, observadas as exceções legais.
Para negócios digitais, as interfaces de consentimento devem, portanto, distinguir entre o tratamento comum e o tratamento que exige um nível mais elevado de permissão.
Avisos de privacidade e transparência
O princípio de aviso e escolha exige que as organizações forneçam aos titulares informações adequadas sobre o tratamento de seus dados pessoais.
Um aviso de privacidade deve abordar questões pertinentes, como:
- O fato de que dados pessoais estão sendo tratados
- As finalidades do tratamento
- A origem dos dados pessoais, quando aplicável
- Os direitos do titular
- A divulgação a terceiros
- As escolhas e os meios para limitar o tratamento
- Se os dados precisam ser fornecidos e as consequências de não fornecê-los
- Outras informações exigidas pelos requisitos aplicáveis
A autoridade de privacidade da Malásia oferece orientações específicas sobre avisos de privacidade e sua elaboração.
Para negócios digitais, os avisos de privacidade do site devem ser coerentes com o comportamento real do site. Se um site declara que não compartilha informações com terceiros, mas envia dados de visitantes a plataformas de publicidade, analytics ou outras plataformas externas, a organização deve revisar e conciliar o aviso com o tratamento subjacente.
Cookies e rastreamento on-line
A PDPA da Malásia não funciona como uma regra geral segundo a qual todo cookie exige consentimento.
Em vez disso, as empresas devem avaliar se cookies e tecnologias de rastreamento envolvem dados pessoais e se sua coleta, uso ou divulgação é abrangida pela PDPA.
Isso pode incluir:
- Cookies de analytics
- Cookies de publicidade
- Pixels de retargeting
- Pixels de redes sociais
- Rastreamento de conversões
- Identificadores de sessão
- Identificadores de dispositivo
- SDKs
- Analytics comportamental
- Outras tecnologias de rastreamento on-line
Para organizações que usam o consentimento como base aplicável a determinada atividade de tratamento, a ConsentX pode ajudar a garantir que as tecnologias de rastreamento pertinentes não sejam ativadas antes da escolha de consentimento adequada.
Direitos dos titulares
A PDPA da Malásia confere às pessoas direitos importantes relativos aos seus dados pessoais.
Esses direitos abrangem:
- Acesso aos dados pessoais
- Correção dos dados pessoais
- Retirada do consentimento nas hipóteses aplicáveis
- Limites a determinados tratamentos
- Oposição ao marketing direto
- Portabilidade de dados após as alterações de 2024
O direito à portabilidade foi introduzido pela nova seção 43A. Observadas a viabilidade técnica e a compatibilidade de formatos, o titular pode solicitar que seus dados pessoais sejam transmitidos diretamente a outro controlador de sua escolha.
As organizações devem, portanto, manter um processo estruturado para receber, autenticar, acompanhar e responder às solicitações dos titulares.
Portabilidade de dados
A portabilidade de dados é uma das principais mudanças introduzidas pelas alterações de 2024.
Nos termos da nova seção 43A:
- O titular pode solicitar a transmissão de seus dados pessoais a outro controlador
- A solicitação pode ser feita por meio eletrônico
- A transmissão está sujeita à viabilidade técnica
- A compatibilidade do formato dos dados é relevante
- O prazo prescrito aplicável rege a conclusão da transmissão
As empresas devem avaliar se seus sistemas conseguem:
- Localizar os dados pessoais pertinentes
- Exportá-los em formato adequado
- Autenticar o solicitante
- Transferir os dados com segurança
- Manter uma trilha de auditoria
- Acompanhar a solicitação até a conclusão
Encarregados de proteção de dados
Uma das mudanças mais significativas das alterações de 2024 é a introdução da exigência legal de encarregado de proteção de dados (DPO).
A seção 12A exige que o controlador nomeie um ou mais DPOs quando atendidos os requisitos aplicáveis. Os operadores também devem nomear DPOs quando presentes as condições legais.
Segundo o Personal Data Protection Commissioner da Malásia, é exigido um DPO quando o tratamento envolve:
- Dados pessoais de mais de 20.000 titulares
- Dados pessoais sensíveis, incluindo informações financeiras, de mais de 10.000 pessoas
- Atividades que exigem monitoramento regular e sistemático, como o rastreamento do comportamento de usuários on-line
O DPO deve apoiar a conformidade com a lei, assessorar sobre obrigações de privacidade, apoiar avaliações de impacto, auxiliar em violações de dados e atuar como elo com o Commissioner e os titulares.
Quando a organização é obrigada a nomear um DPO, a nomeação deve ser comunicada ao Commissioner pelo sistema prescrito. O FAQ do Commissioner indica que a comunicação deve ser feita em até 21 dias a contar da data da nomeação.
Os operadores agora têm obrigações diretas de segurança
As alterações de 2024 fortaleceram a posição dos operadores na PDPA.
Quando um operador trata dados pessoais em nome de um controlador, ele deve cumprir diretamente o princípio de segurança da seção 9.
Isso é importante para organizações que dependem de:
- Provedores de nuvem
- Plataformas SaaS
- Provedores de CRM
- Provedores de pagamento
- Plataformas de marketing
- Fornecedores de analytics
- Serviços terceirizados de suporte ao cliente
- Outros operadores terceiros
Os contratos com fornecedores devem alocar claramente responsabilidades quanto a:
- Segurança
- Confidencialidade
- Controle de acesso
- Resposta a incidentes
- Retenção de dados
- Exclusão de dados
- Suboperação
- Solicitações de titulares
- Tratamento internacional
Notificação de violação de dados pessoais
As alterações de 2024 introduziram um marco legal de notificação de violações de dados pessoais.
Quando o controlador tiver motivos para acreditar que ocorreu uma violação de dados pessoais, deverá notificar o Commissioner assim que praticável, na forma prescrita. Se a violação causar ou for provável causar dano significativo ao titular, este também deve ser notificado sem demora desnecessária.
A orientação do Commissioner sobre notificação de violações especifica que a notificação ao Commissioner deve ser feita assim que praticável e em no máximo 72 horas a contar da ocorrência da violação, quando atendidos os critérios de notificação.
A lei alterada define violação de dados pessoais de modo a incluir:
- Violação de dados pessoais
- Perda de dados pessoais
- Uso indevido de dados pessoais
- Acesso não autorizado a dados pessoais
As organizações devem manter um procedimento de resposta a incidentes capaz de identificar, investigar, documentar e escalar rapidamente os incidentes qualificados.
Transferências internacionais de dados pessoais
A Malásia regula as transferências de dados pessoais para fora do país na seção 129 da PDPA.
As alterações de 2024 mudaram a estrutura da seção 129 e o Commissioner publicou orientações específicas sobre transferências internacionais.
A orientação do Commissioner sobre transferências internacionais aborda questões como:
- A jurisdição de destino
- O nível de proteção disponível
- As salvaguardas contratuais
- A avaliação de riscos
- O destinatário
- A natureza dos dados pessoais
- A finalidade da transferência
- Outras condições de transferência aplicáveis
Organizações que utilizam infraestrutura de nuvem internacional, provedores SaaS no exterior, plataformas globais de analytics ou operadores estrangeiros devem, portanto, manter um mapa atualizado dos destinos de seus dados pessoais.
Avaliações de impacto à proteção de dados
O marco de privacidade da Malásia inclui orientações sobre avaliações de impacto à proteção de dados (DPIAs).
Os materiais do Commissioner sobre DPIA identificam limites quantitativos e fatores de risco qualitativos que podem acionar ou fundamentar a necessidade de uma avaliação. Os exemplos incluem o tratamento de:
- Dados pessoais sensíveis de mais de 10.000 titulares
- Dados pessoais para determinadas decisões automatizadas envolvendo mais de 10.000 titulares
- Dados pessoais de mais de 20.000 titulares
- Dados com efeitos significativos sobre as pessoas
- Monitoramento de áreas públicas
- Tecnologias inovadoras
- Rastreamento de localização ou comportamento
- Dados relativos a crianças ou pessoas vulneráveis
Uma DPIA deve examinar:
- A finalidade do tratamento
- As categorias de dados pessoais
- As operações de tratamento
- Os riscos potenciais
- O impacto sobre as pessoas
- As medidas de segurança
- A retenção
- O tratamento por terceiros
- As transferências internacionais
- As medidas para mitigar os riscos identificados
Decisões automatizadas e criação de perfis
O Personal Data Protection Commissioner da Malásia publicou orientações sobre decisões automatizadas e criação de perfis (ADMP).
As empresas que utilizam o seguinte devem determinar se há dados pessoais envolvidos e se salvaguardas adicionais de privacidade são adequadas:
- Sistemas de IA
- Criação de perfis comportamentais
- Decisões automatizadas de elegibilidade
- Detecção de fraude
- Pontuação de crédito ou de seguros
- Publicidade personalizada
- Reconhecimento facial
- Outros sistemas automatizados
Quando dados pessoais sensíveis, incluindo biométricos, são usados em tratamento automatizado, os requisitos aplicáveis a dados sensíveis permanecem relevantes.
Obrigações de segurança
O princípio de segurança exige que as organizações adotem medidas práticas para proteger os dados pessoais contra:
- Perda
- Uso indevido
- Modificação
- Acesso não autorizado
- Divulgação
- Alteração
- Outros riscos de segurança
As alterações de 2024 tornam o princípio de segurança diretamente aplicável tanto a controladores quanto a operadores.
As organizações devem considerar controles como:
- Gestão de acessos
- Autenticação
- Criptografia
- Desenvolvimento seguro
- Registro e monitoramento
- Gestão de vulnerabilidades
- Backup e recuperação
- Resposta a incidentes
- Treinamento de colaboradores
- Avaliação de fornecedores
- Minimização de dados
Retenção de dados
O princípio de retenção exige que os dados pessoais não sejam mantidos por mais tempo do que o necessário para cumprir a finalidade para a qual foram tratados.
As empresas devem estabelecer cronogramas documentados de retenção para:
- Contas de clientes
- Bases de marketing
- Informações de colaboradores
- Registros de consentimento
- Analytics do site
- Cookies e dados de rastreamento
- Registros de suporte
- Solicitações de titulares
- Logs de segurança
- Dados pessoais mantidos por fornecedores
Os prazos de retenção devem refletir tanto a finalidade original do tratamento quanto quaisquer obrigações legais ou contratuais de retenção aplicáveis.
Marketing direto
O marketing direto é tratado especificamente no marco de privacidade da Malásia.
As empresas que realizam atividades de marketing devem revisar:
- A origem das informações de marketing
- A finalidade para a qual foram coletadas
- Se o consentimento é exigido
- As preferências de marketing
- Os mecanismos de exclusão
- As divulgações a terceiros
- A criação de perfis
- As plataformas de publicidade
- A retenção de dados
A PDPA oferece às pessoas mecanismos para se opor a determinadas atividades de marketing direto, e o Commissioner pode emitir requisitos sobre o tema.
Registro de controladores de dados
Determinadas classes de controladores devem se registrar no marco de registro da Malásia.
Os materiais do Commissioner identificam atualmente 13 classes de controladores sujeitos à obrigação de registro. Organizações fora dessas classes ainda podem estar sujeitas à PDPA mesmo sem a mesma obrigação de registro.
Em 2026, o Commissioner também emitiu a Circular n.º 1/2026 sobre o Registro de Controladores de Dados, reforçando o marco de registro vigente.
As empresas devem, portanto, determinar:
- Se são controladoras de dados
- Se se enquadram em uma classe prescrita
- Se o registro é exigido
- Se seu certificado de registro está vigente
- Se é necessária alguma renovação ou atualização
Empresas internacionais
Uma empresa não escapa necessariamente da PDPA da Malásia apenas por estar constituída fora do país.
A lei pode se aplicar quando uma pessoa não estabelecida na Malásia utiliza equipamentos situados na Malásia para tratar dados pessoais, exceto no caso de tratamento de mero trânsito. Essa pessoa pode precisar indicar um representante estabelecido na Malásia.
As empresas internacionais devem, portanto, avaliar:
- Onde os dados pessoais são coletados
- Onde ocorre o tratamento
- Onde os sistemas estão hospedados
- Onde estão os operadores
- Se são utilizados equipamentos na Malásia
- Para onde os dados pessoais são transferidos
- Se é exigido um representante malaio
Principais mudanças de 2024 a 2026 na PDPA da Malásia
As mudanças a seguir são as mais importantes para organizações que revisam seu programa de privacidade na Malásia.
- Os «data users» passaram a ser «data controllers». As alterações de 2024 substituem o termo «data user» por «data controller» nas disposições pertinentes da lei.
- Dados biométricos foram acrescentados aos dados pessoais sensíveis. Os dados biométricos agora estão expressamente incluídos na definição de dados pessoais sensíveis.
- Os operadores têm obrigações diretas de segurança. Devem cumprir diretamente o princípio de segurança ao tratar dados pessoais em nome de controladores.
- Requisitos de DPO. Controladores e operadores devem nomear DPOs quando atendidos os limites ou condições legais aplicáveis.
- Notificação obrigatória de violações. Violações qualificadas de dados pessoais devem ser reportadas ao Commissioner, cuja orientação prevê prazo de 72 horas.
- Portabilidade de dados. Os titulares passaram a ter direito legal à portabilidade, observadas a viabilidade técnica e a compatibilidade de formatos.
- Marco atualizado de transferências internacionais. A seção 129 foi alterada e o Commissioner publicou orientações atualizadas sobre transferências internacionais.
Checklist de conformidade com a PDPA da Malásia
Use este checklist para revisar o programa de privacidade atual da sua organização.
- Identificar todos os dados pessoais coletados
- Identificar as finalidades de tratamento
- Determinar a condição legal aplicável
- Revisar os mecanismos de consentimento
- Revisar os dados pessoais sensíveis
- Identificar o tratamento de dados biométricos
- Manter avisos de privacidade adequados
- Revisar as divulgações a terceiros
- Mapear os operadores de dados
- Confirmar as obrigações de segurança dos operadores
- Revisar os prazos de retenção
- Estabelecer fluxos de acesso e correção
- Preparar-se para solicitações de portabilidade
- Revisar as práticas de marketing direto
- Avaliar os requisitos de nomeação de DPO
- Registrar o DPO quando exigido
- Revisar os requisitos de registro de controladores
- Implementar procedimentos de detecção de violações
- Preparar procedimentos de notificação de violações
- Revisar o prazo de notificação de 72 horas
- Mapear as transferências internacionais
- Avaliar os requisitos de DPIA
- Revisar decisões automatizadas e criação de perfis
- Escanear cookies e rastreadores do site
- Bloquear rastreadores não essenciais selecionados antes do consentimento aplicável
- Manter evidências de consentimento
- Revisar periodicamente as tecnologias do site e os fornecedores
Como a ConsentX apoia a conformidade com a PDPA da Malásia
Fluxos de solicitações de privacidade
A ConsentX pode apoiar fluxos de gestão das solicitações aplicáveis dos titulares, incluindo acesso e outras solicitações de privacidade.
Bloqueio prévio de scripts
A ConsentX pode ajudar a impedir que cookies e rastreadores não essenciais selecionados sejam executados antes da decisão de consentimento exigida.
Registros de consentimento
A ConsentX pode manter registros das escolhas dos usuários, ajudando as organizações a constituir um histórico auditável da atividade de consentimento.
Controles regionais
Use o mecanismo de regras regionais da ConsentX para configurar experiências de privacidade e consentimento diferentes para usuários da Malásia e de outras jurisdições.
Monitoramento da conformidade
Varreduras regulares podem ajudar as organizações a identificar mudanças nas tecnologias do site e nos rastreadores de terceiros que possam afetar seu programa de conformidade.
Gestão de consentimento
Quando o consentimento for a base legal aplicável, a ConsentX pode oferecer experiências de consentimento configuráveis que permitem aos usuários fazer e gerenciar suas escolhas.
Descoberta de cookies e rastreadores
A ConsentX pode escanear seu site para identificar cookies, scripts de analytics, rastreadores de publicidade, pixels, scripts de terceiros, tags e outras tecnologias que possam tratar dados pessoais.
Prepare-se para a PDPA da Malásia com a ConsentX
A PDPA da Malásia exige mais do que apenas exibir uma política de privacidade. A ConsentX ajuda as organizações a operacionalizar controles de privacidade no nível do site por meio de descoberta de cookies e rastreadores, gestão de consentimento, bloqueio prévio de scripts, registros de consentimento, regras regionais e fluxos de solicitações de privacidade. Construa com a ConsentX uma experiência de privacidade transparente e pronta para auditoria para os usuários na Malásia.
Esta página oferece uma visão geral em linguagem simples da Personal Data Protection Act 2010 da Malásia e da Personal Data Protection (Amendment) Act 2024. Não constitui aconselhamento jurídico e não cobre todos os códigos de prática setoriais, isenções, circulares do Commissioner, interpretações regulatórias ou circunstâncias individuais de conformidade. A ConsentX não substitui aconselhamento jurídico nem o programa mais amplo de segurança, governança e conformidade de uma organização. As organizações devem revisar a legislação malaia vigente e as orientações do Commissioner e obter aconselhamento jurídico malaio qualificado quando necessário.
Como cumprir a PDPA da Malásia usando a ConsentX
- 1
Escaneie seu site
Use a ConsentX para identificar cookies, scripts, pixels, tags e outras tecnologias de rastreamento implantadas em seu site.
- 2
Identifique o tratamento de dados pessoais
Determine quais tecnologias do site coletam, recebem, armazenam, divulgam ou de outro modo tratam informações relativas a pessoas identificáveis.
- 3
Identifique a condição legal aplicável
Determine se o consentimento é exigido ou se outra condição legal se aplica ao tratamento correspondente.
- 4
Configure seu banner de consentimento
Crie uma interface de consentimento clara que explique as finalidades de tratamento pertinentes e ofereça aos usuários escolhas adequadas.
- 5
Bloqueie os rastreadores selecionados
Configure o bloqueio prévio de scripts para as tecnologias não essenciais selecionadas cujo tratamento não deva iniciar antes de obtida a permissão aplicável.
- 6
Registre o consentimento
Mantenha evidências das escolhas de consentimento, incluindo os carimbos de data e hora e as informações de configuração pertinentes.
- 7
Habilite retirada e gestão de preferências
Ofereça aos usuários um mecanismo acessível para alterar ou retirar suas escolhas de consentimento aplicáveis.
- 8
Revise o tratamento de dados sensíveis
Identifique se seu site ou serviço digital trata dados pessoais sensíveis, incluindo dados biométricos.
- 9
Revise os operadores terceiros
Identifique serviços de analytics, publicidade, CRM, nuvem e outros serviços de terceiros que tratam dados pessoais em seu nome.
- 10
Revise as transferências internacionais
Mapeie para onde os dados pessoais são transferidos fora da Malásia e avalie os requisitos aplicáveis da seção 129.
- 11
Avalie os requisitos de DPO
Determine se sua organização atinge os limites que tornam obrigatória a nomeação de um DPO.
- 12
Prepare a resposta a violações
Mantenha um processo capaz de identificar e escalar violações de dados pessoais com rapidez suficiente para atender aos requisitos de notificação aplicáveis.