DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Малайзия

Соответствие малайзийскому закону PDPA с ConsentX

Закон о защите персональных данных 2010 года (Act 709)

Закон Малайзии о защите персональных данных 2010 года (Act 709) регулирует обработку персональных данных в связи с коммерческими сделками и устанавливает обязанности организаций, которые собирают, используют, раскрывают, хранят или иным образом обрабатывают персональные данные. Система была существенно обновлена Законом о защите персональных данных (с поправками) 2024 года (Act A1727). Поправки вводились в действие поэтапно 1 января 2025 года, 1 апреля 2025 года и 1 июня 2025 года. Обновлённая малайзийская система вводит важные требования к соответствию, включая специалистов по защите данных (DPO), уведомление о нарушениях безопасности персональных данных, прямые обязанности по безопасности для обработчиков, переносимость данных и отнесение биометрических данных к чувствительным персональным данным. Для организаций, которые ведут веб-сайты, приложения, платформы электронной коммерции, SaaS-продукты, рекламные системы или иные цифровые сервисы в Малайзии, соответствие требует большего, чем просто размещение политики конфиденциальности. Организациям нужны надлежащие механизмы согласия, уведомления о конфиденциальности, меры безопасности, управление поставщиками, процессы работы с правами субъектов данных и подтверждения соответствия.
Регион

Малайзия

Статус

Действует, с поправками 2024 года

Закон о защите персональных данных (с поправками) 2024 года (Act A1727) вводился в действие поэтапно 1 января 2025 года, 1 апреля 2025 года и 1 июня 2025 года.

Группа

Азия и Африка

Малайзийский PDPA кратко

Основной закон

Закон о защите персональных данных 2010 года (Act 709)

Ключевая поправка

Закон о защите персональных данных (с поправками) 2024 года

Даты вступления поправок в силу

1 января, 1 апреля и 1 июня 2025 года

Территориальный фокус

Обработка, связанная с коммерческими сделками в Малайзии

Ключевые термины

Контролёр данных / обработчик данных

Базовые принципы

7 принципов защиты персональных данных

Согласие

Требуется в применимых случаях обработки, с учётом законных исключений

Чувствительные данные

Как правило, требуется явное согласие, с учётом законных исключений

Биометрические данные

Отнесены к чувствительным персональным данным после поправок 2024 года

DPO

Требуется при достижении установленных порогов или условий мониторинга

Уведомление о нарушениях

Требуется; по разъяснениям уполномоченного, как правило, не позднее 72 часов

Переносимость данных

Введена поправками 2024 года

Трансграничные передачи

Регулируются разделом 129 и разъяснениями уполномоченного

Надзорный орган

Уполномоченный по защите персональных данных

Страна

Малайзия

Кто обязан соблюдать малайзийский PDPA?

PDPA применяется к лицам, которые обрабатывают персональные данные либо контролируют или санкционируют их обработку в связи с коммерческими сделками. Сюда могут относиться компании, партнёрства, предприятия электронной коммерции, финансовые и страховые организации, телекоммуникационные компании, розничные продавцы, компании в сфере туризма и гостеприимства, медицинские организации, работающие в соответствующих коммерческих рамках, технологические компании, поставщики SaaS, маркетинговые компании, организации профессиональных услуг и иные организации, обрабатывающие персональные данные в коммерческих сделках. Закон также может применяться к отдельным организациям, не учреждённым в Малайзии, но использующим оборудование в Малайзии для обработки персональных данных, за исключением простого транзита данных. От таких организаций может потребоваться назначить представителя, учреждённого в Малайзии. Федеральное правительство и правительства штатов, как правило, исключены из сферы действия закона.

Санкции и правоприменение

Малайзийский PDPA содержит уголовные составы со штрафами, а для отдельных правонарушений — возможное лишение свободы. Поправки 2024 года ужесточили ряд санкций и ввели новые составы, касающиеся таких обязанностей, как безопасность на стороне обработчика, требования к DPO и уведомление о нарушениях. Например, изменённое положение о безопасности, применимое к обработчикам данных, может повлечь штраф до 1 млн ринггитов или лишение свободы на срок до трёх лет либо и то и другое, если состав правонарушения установлен. Невыполнение контролёром законной обязанности по уведомлению о нарушении может повлечь штраф до 250 000 ринггитов или лишение свободы на срок до двух лет либо и то и другое. Санкции различаются в зависимости от конкретного нарушенного положения, поэтому организациям не следует воспринимать одну максимальную сумму как санкцию за любые формы несоблюдения.

Коротко о главном

  • Закон о защите персональных данных 2010 года (Act 709)
  • Закон о защите персональных данных (с поправками) 2024 года (Act A1727)
  • Правила о защите персональных данных 2013 года
  • Стандарт защиты персональных данных 2015 года
  • Применимые отраслевые кодексы практики
  • Циркуляры и руководства уполномоченного, в том числе по уведомлению о нарушениях, DPO, трансграничным передачам, оценкам воздействия и автоматизированным решениям

Система конфиденциальности Малайзии основана прежде всего на перечисленных актах. PDPA применяется к обработке персональных данных в связи с коммерческими сделками, а обработка государственными органами, как правило, выходит за рамки закона.

Какие персональные данные защищаются?

PDPA регулирует персональные данные, широко охватывая информацию, прямо или косвенно относящуюся к лицу, которое может быть идентифицировано по этой информации или в сочетании с другой.

Примеры могут включать:

  • Имя
  • Идентификационные сведения
  • Паспортные данные
  • Контактные данные
  • Адрес электронной почты
  • Финансовую информацию
  • Сведения о здоровье
  • Фотографии
  • Изображения с камер видеонаблюдения
  • Сведения о трудоустройстве
  • Онлайн-идентификаторы
  • Иную информацию, связанную с идентифицируемым лицом

Малайзийский уполномоченный по защите персональных данных поясняет, что обработка может включать сбор, запись, хранение, накопление, систематизацию, изменение, раскрытие и уничтожение персональных данных.

Чувствительные персональные данные

Малайзия предусматривает дополнительную защиту чувствительных персональных данных.

К чувствительным персональным данным относится информация по таким вопросам, как:

  • Физическое или психическое здоровье
  • Политические взгляды
  • Религиозные или схожие убеждения
  • Совершение или предполагаемое совершение правонарушения
  • Биометрические данные, после поправок 2024 года

Биометрические данные определяются как персональные данные, полученные в результате технической обработки физических, физиологических или поведенческих характеристик человека.

Примеры могут включать отдельные виды:

  • Данных распознавания лиц
  • Данных отпечатков пальцев
  • Голосовой или поведенческой биометрической информации
  • Иных биометрических идентификаторов

Обработка чувствительных персональных данных, как правило, требует явного согласия, если не применяется одно из законных исключений.

7 принципов защиты персональных данных

Малайзийский PDPA построен вокруг семи основных принципов:

  • Общий принцип
  • Принцип уведомления и выбора
  • Принцип раскрытия
  • Принцип безопасности
  • Принцип хранения
  • Принцип целостности данных
  • Принцип доступа

Эти принципы определяют, как организации собирают, используют, раскрывают, защищают, хранят персональные данные и предоставляют к ним доступ.

Официальный малайзийский орган по вопросам конфиденциальности по-прежнему называет соблюдение семи принципов центральной обязанностью контролёров данных.

Требования к согласию по малайзийскому PDPA

Согласие является центральной частью системы малайзийского PDPA.

Вместе с тем организациям не следует описывать закон как требующий согласия для каждой мыслимой операции обработки. Закон предусматривает случаи, когда обработка возможна без согласия, включая установленные законные исключения.

Поэтому компаниям следует оценить:

  • Обрабатываются ли персональные данные
  • Цель обработки
  • Применимое законное условие
  • Требуется ли согласие
  • Являются ли данные чувствительными
  • Требуется ли явное или иное согласие
  • Какую информацию необходимо предоставить человеку
  • Как документируются согласие и связанные решения

PDPA также устанавливает составы правонарушений, связанные с отдельными видами обработки после отзыва согласия.

Согласие на чувствительные данные

При обработке чувствительных персональных данных законные требования строже.

Малайзийский уполномоченный по защите персональных данных указывает, что чувствительные персональные данные, как правило, не могут обрабатываться, кроме как для целей, предусмотренных законом, и с явного согласия субъекта данных, с учётом законных исключений.

Поэтому для цифрового бизнеса интерфейсы согласия должны разграничивать обычную обработку и обработку, требующую более высокого уровня разрешения.

Уведомления о конфиденциальности и прозрачность

Принцип уведомления и выбора требует, чтобы организации предоставляли субъектам данных надлежащую информацию об обработке их персональных данных.

Уведомление о конфиденциальности должно охватывать такие значимые вопросы, как:

  • Факт обработки персональных данных
  • Цели обработки
  • Источник персональных данных, когда это применимо
  • Права человека
  • Раскрытие третьим лицам
  • Выбор и средства ограничения обработки
  • Обязательно ли предоставление данных и последствия отказа
  • Иную информацию, требуемую применимыми правилами

Малайзийский орган по вопросам конфиденциальности предоставляет отдельные разъяснения об уведомлениях о конфиденциальности и их подготовке.

Для цифрового бизнеса уведомления о конфиденциальности на сайте должны соответствовать фактическому поведению сайта. Если сайт заявляет, что не передаёт информацию третьим лицам, но отправляет данные посетителей в рекламные, аналитические или иные внешние платформы, организации следует пересмотреть и привести в соответствие уведомление и фактическую обработку.

Cookie и онлайн-отслеживание

Малайзийский PDPA не действует как общее правило о том, что каждый файл cookie требует согласия.

Компаниям следует оценивать, связаны ли cookie и технологии отслеживания с персональными данными и охватываются ли их сбор, использование или раскрытие законом PDPA.

Сюда могут относиться:

  • Аналитические cookie
  • Рекламные cookie
  • Пиксели ретаргетинга
  • Пиксели соцсетей
  • Отслеживание конверсий
  • Идентификаторы сессий
  • Идентификаторы устройств
  • SDK
  • Поведенческая аналитика
  • Иные технологии онлайн-отслеживания

Для организаций, использующих согласие как применимое основание для конкретной операции обработки, ConsentX помогает обеспечить, чтобы соответствующие технологии отслеживания не активировались до надлежащего выбора о согласии.

Права субъектов данных

Малайзийский PDPA предоставляет людям важные права в отношении их персональных данных.

К ним относятся права, касающиеся:

  • Доступа к персональным данным
  • Исправления персональных данных
  • Отзыва согласия в применимых случаях
  • Ограничений на отдельные виды обработки
  • Возражений против прямого маркетинга
  • Переносимости данных после поправок 2024 года

Право на переносимость данных введено новым разделом 43A. При условии технической осуществимости и совместимости форматов данных субъект данных может потребовать передать персональные данные напрямую другому контролёру по своему выбору.

Поэтому организациям следует поддерживать структурированный процесс приёма, аутентификации, отслеживания и обработки запросов субъектов данных.

Переносимость данных

Переносимость данных — одно из главных изменений, введённых поправками 2024 года.

Согласно новому разделу 43A:

  • Субъект данных может потребовать передачи своих персональных данных другому контролёру
  • Запрос может быть подан в электронной форме
  • Передача зависит от технической осуществимости
  • Совместимость формата данных имеет значение
  • Применимый установленный срок определяет завершение передачи

Компаниям следует оценить, способны ли их системы:

  • Находить соответствующие персональные данные
  • Экспортировать их в подходящем формате
  • Аутентифицировать заявителя
  • Безопасно передавать данные
  • Вести журнал аудита
  • Отслеживать запрос до завершения

Специалисты по защите данных

Одно из наиболее значимых изменений поправок 2024 года — введение законного требования о специалисте по защите данных (DPO).

Раздел 12A требует, чтобы контролёр данных назначил одного или нескольких DPO при выполнении применимых требований. Обработчики данных также обязаны назначать DPO при наличии установленных законом условий.

По данным малайзийского уполномоченного по защите персональных данных, DPO требуется, когда обработка затрагивает:

  • Персональные данные более чем 20 000 субъектов данных
  • Чувствительные персональные данные, включая финансовую информацию, более чем 10 000 человек
  • Деятельность, требующую регулярного и систематического мониторинга, например отслеживание поведения пользователей в интернете

DPO должен содействовать соблюдению закона, консультировать по обязанностям в сфере конфиденциальности, поддерживать оценки воздействия, помогать при нарушениях безопасности данных и выступать связующим звеном с уполномоченным и субъектами данных.

Если организация обязана назначить DPO, о назначении необходимо уведомить уполномоченного через предписанную систему. В разъяснениях уполномоченного указано, что уведомление следует направить в течение 21 дня с даты назначения.

У обработчиков данных теперь есть прямые обязанности по безопасности

Поправки 2024 года усилили положение обработчиков данных в рамках PDPA.

Когда обработчик обрабатывает персональные данные от имени контролёра, он обязан напрямую соблюдать принцип безопасности согласно разделу 9.

Это важно для организаций, опирающихся на:

  • Облачных провайдеров
  • SaaS-платформы
  • Поставщиков CRM
  • Платёжных провайдеров
  • Маркетинговые платформы
  • Поставщиков аналитики
  • Аутсорсинговую поддержку клиентов
  • Иных сторонних обработчиков

Договоры с поставщиками должны чётко распределять ответственность за:

  • Безопасность
  • Конфиденциальность
  • Управление доступом
  • Реагирование на инциденты
  • Хранение данных
  • Удаление данных
  • Привлечение субобработчиков
  • Запросы субъектов данных
  • Трансграничную обработку

Уведомление о нарушении безопасности персональных данных

Поправки 2024 года ввели законную систему уведомления о нарушениях безопасности персональных данных.

Если у контролёра данных есть основания полагать, что произошло нарушение безопасности персональных данных, он обязан уведомить уполномоченного в кратчайший практически возможный срок в предписанном порядке. Если нарушение причиняет или, вероятно, причинит существенный вред субъекту данных, его также необходимо уведомить без неоправданной задержки.

Разъяснения уполномоченного об уведомлении о нарушениях указывают, что уведомление уполномоченного следует направить в кратчайший практически возможный срок и не позднее 72 часов с момента наступления нарушения, если выполнены критерии уведомления.

Изменённый закон определяет нарушение безопасности персональных данных как включающее:

  • Нарушение в отношении персональных данных
  • Утрату персональных данных
  • Неправомерное использование персональных данных
  • Несанкционированный доступ к персональным данным

Организациям следует поддерживать процедуру реагирования на инциденты, позволяющую быстро выявлять, расследовать, документировать и эскалировать соответствующие инциденты.

Трансграничные передачи персональных данных

Малайзия регулирует передачи персональных данных за пределы страны в разделе 129 PDPA.

Поправки 2024 года изменили структуру раздела 129, и уполномоченный выпустил отдельные разъяснения по трансграничным передачам.

Разъяснения уполномоченного по трансграничным передачам затрагивают, в частности:

  • Юрисдикцию назначения
  • Доступный уровень защиты
  • Договорные гарантии
  • Оценку рисков
  • Получателя
  • Характер персональных данных
  • Цель передачи
  • Иные применимые условия передачи

Организациям, использующим международную облачную инфраструктуру, зарубежных поставщиков SaaS, глобальные аналитические платформы или иностранных обработчиков, следует поддерживать актуальную карту направлений передачи персональных данных.

Оценки воздействия на защиту данных

Малайзийская система конфиденциальности включает разъяснения об оценках воздействия на защиту данных (DPIA).

Материалы уполномоченного по DPIA называют количественные пороги и качественные факторы риска, которые могут обусловить необходимость оценки. Примеры включают обработку:

  • Чувствительных персональных данных более чем 10 000 субъектов данных
  • Персональных данных для отдельных автоматизированных решений, затрагивающих более 10 000 субъектов данных
  • Персональных данных более чем 20 000 субъектов данных
  • Данных, существенно влияющих на людей
  • Наблюдения в общественных местах
  • Инновационных технологий
  • Отслеживания местоположения или поведения
  • Данных детей или уязвимых лиц

DPIA должна рассматривать:

  • Цель обработки
  • Категории персональных данных
  • Операции обработки
  • Потенциальные риски
  • Влияние на людей
  • Меры безопасности
  • Сроки хранения
  • Обработку третьими лицами
  • Международные передачи
  • Меры по снижению выявленных рисков

Автоматизированные решения и профилирование

Малайзийский уполномоченный по защите персональных данных выпустил разъяснения об автоматизированных решениях и профилировании (ADMP).

Компаниям, использующим перечисленное ниже, следует определить, затрагиваются ли персональные данные и уместны ли дополнительные гарантии конфиденциальности:

  • Системы ИИ
  • Поведенческое профилирование
  • Автоматизированные решения о праве на получение услуг
  • Выявление мошенничества
  • Кредитный или страховой скоринг
  • Персонализированную рекламу
  • Распознавание лиц
  • Иные автоматизированные системы

Когда в автоматизированной обработке используются чувствительные персональные данные, включая биометрические, требования к чувствительным данным сохраняют значение.

Обязанности по безопасности

Принцип безопасности требует от организаций принимать практические меры для защиты персональных данных от:

  • Утраты
  • Неправомерного использования
  • Изменения
  • Несанкционированного доступа
  • Раскрытия
  • Искажения
  • Иных рисков безопасности

Поправки 2024 года делают принцип безопасности напрямую применимым как к контролёрам, так и к обработчикам данных.

Организациям следует рассмотреть такие меры, как:

  • Управление доступом
  • Аутентификация
  • Шифрование
  • Безопасная разработка
  • Журналирование и мониторинг
  • Управление уязвимостями
  • Резервное копирование и восстановление
  • Реагирование на инциденты
  • Обучение сотрудников
  • Оценка поставщиков
  • Минимизация данных

Хранение данных

Принцип хранения требует не хранить персональные данные дольше, чем необходимо для достижения цели, ради которой они обрабатывались.

Компаниям следует установить документированные сроки хранения для:

  • Учётных записей клиентов
  • Маркетинговых баз
  • Сведений о сотрудниках
  • Записей о согласии
  • Веб-аналитики
  • Cookie и данных отслеживания
  • Записей поддержки
  • Запросов субъектов данных
  • Журналов безопасности
  • Персональных данных у поставщиков

Сроки хранения должны отражать как первоначальную цель обработки, так и любые применимые законные или договорные обязанности по хранению.

Прямой маркетинг

Прямой маркетинг прямо рассматривается в малайзийской системе конфиденциальности.

Компаниям, ведущим маркетинговую деятельность, следует пересмотреть:

  • Источник маркетинговой информации
  • Цель, для которой она была собрана
  • Требуется ли согласие
  • Маркетинговые предпочтения
  • Механизмы отказа
  • Раскрытие третьим лицам
  • Профилирование
  • Рекламные платформы
  • Хранение данных

PDPA предоставляет людям механизмы возражения против отдельных видов прямого маркетинга, а уполномоченный может устанавливать требования, касающиеся прямого маркетинга.

Регистрация контролёров данных

Отдельные категории контролёров данных обязаны зарегистрироваться в малайзийской системе регистрации.

Материалы уполномоченного в настоящее время называют 13 категорий контролёров данных, подпадающих под требования о регистрации. Организации вне этих категорий могут по-прежнему подпадать под PDPA, даже если у них нет такой же обязанности по регистрации.

В 2026 году уполномоченный также выпустил циркуляр № 1/2026 о регистрации контролёров данных, подтвердив действующую систему регистрации.

Поэтому компаниям следует определить:

  • Являются ли они контролёром данных
  • Подпадают ли они под предписанную категорию
  • Требуется ли регистрация
  • Действителен ли их регистрационный сертификат
  • Требуется ли продление или обновление

Международные компании

Компания не обязательно избегает малайзийского PDPA лишь потому, что она зарегистрирована за пределами Малайзии.

Закон может применяться, когда лицо, не учреждённое в Малайзии, использует оборудование в Малайзии для обработки персональных данных, за исключением обработки исключительно для транзита. Такому лицу может потребоваться назначить представителя, учреждённого в Малайзии.

Поэтому международным компаниям следует оценить:

  • Где собираются персональные данные
  • Где происходит обработка
  • Где размещены системы
  • Где находятся обработчики
  • Используется ли оборудование в Малайзии
  • Куда передаются персональные данные
  • Требуется ли малайзийский представитель

Основные изменения малайзийского PDPA с 2024 по 2026 год

Следующие изменения наиболее важны для организаций, пересматривающих свою малайзийскую программу конфиденциальности.

  • «data user» стал «data controller». Поправки 2024 года заменяют термин «data user» на «data controller» в соответствующих положениях закона.
  • Биометрические данные отнесены к чувствительным персональным данным. Биометрические данные теперь прямо включены в определение чувствительных персональных данных.
  • У обработчиков данных появились прямые обязанности по безопасности. Они обязаны напрямую соблюдать принцип безопасности при обработке персональных данных от имени контролёров.
  • Требования к DPO. Контролёры и обработчики данных обязаны назначать DPO при достижении применимых законных порогов или условий.
  • Обязательное уведомление о нарушениях. О квалифицирующих нарушениях безопасности персональных данных необходимо сообщать уполномоченному, разъяснения которого предусматривают срок 72 часа.
  • Переносимость данных. Субъекты данных получили законное право на переносимость при условии технической осуществимости и совместимых форматов.
  • Обновлённая система трансграничных передач. Раздел 129 был изменён, и уполномоченный опубликовал обновлённые разъяснения по трансграничным передачам.

Чек-лист соответствия малайзийскому PDPA

Используйте этот чек-лист для пересмотра текущей программы конфиденциальности вашей организации.

  • Выявить все собираемые персональные данные
  • Определить цели обработки
  • Определить применимое законное условие
  • Пересмотреть механизмы согласия
  • Пересмотреть чувствительные персональные данные
  • Выявить обработку биометрических данных
  • Поддерживать надлежащие уведомления о конфиденциальности
  • Пересмотреть раскрытия третьим лицам
  • Составить карту обработчиков данных
  • Подтвердить обязанности обработчиков по безопасности
  • Пересмотреть сроки хранения данных
  • Выстроить процессы доступа и исправления
  • Подготовиться к запросам о переносимости данных
  • Пересмотреть практики прямого маркетинга
  • Оценить требования о назначении DPO
  • Зарегистрировать DPO, если это требуется
  • Пересмотреть требования о регистрации контролёров данных
  • Внедрить процедуры выявления нарушений
  • Подготовить процедуры уведомления о нарушениях
  • Пересмотреть срок уведомления в 72 часа
  • Составить карту трансграничных передач
  • Оценить необходимость DPIA
  • Пересмотреть автоматизированные решения и профилирование
  • Просканировать cookie и трекеры сайта
  • Блокировать выбранные необязательные трекеры до соответствующего согласия
  • Сохранять подтверждения согласия
  • Регулярно пересматривать технологии сайта и поставщиков

Как ConsentX помогает соблюдать малайзийский PDPA

Предварительная блокировка скриптов

ConsentX помогает не допустить срабатывания выбранных необязательных cookie и трекеров до принятия требуемого решения о согласии.

Записи о согласии

ConsentX может вести записи о выборе пользователей, помогая организациям формировать проверяемый журнал действий, связанных с согласием.

Процессы обработки запросов о конфиденциальности

ConsentX может поддерживать процессы работы с применимыми запросами субъектов данных, включая запросы о доступе и иные запросы о конфиденциальности.

Мониторинг соответствия

Регулярные сканирования помогают организациям выявлять изменения в технологиях сайта и сторонних трекерах, способные повлиять на их программу соответствия.

Региональные настройки

Используйте механизм региональных правил ConsentX, чтобы настроить разные сценарии конфиденциальности и согласия для пользователей из Малайзии и других юрисдикций.

Управление согласием

Когда согласие является применимым правовым основанием, ConsentX может предоставить настраиваемые сценарии согласия, позволяющие пользователям делать и изменять свой выбор.

Обнаружение cookie и трекеров

ConsentX может просканировать ваш сайт, чтобы выявить cookie, аналитические скрипты, рекламные трекеры, пиксели, сторонние скрипты, теги и иные технологии, способные обрабатывать персональные данные.

Подготовьтесь к малайзийскому PDPA вместе с ConsentX

Малайзийский PDPA требует большего, чем просто размещение политики конфиденциальности. ConsentX помогает организациям перевести в практическую плоскость средства контроля конфиденциальности на уровне сайта: обнаружение cookie и трекеров, управление согласием, предварительная блокировка скриптов, записи о согласии, региональные правила и процессы обработки запросов о конфиденциальности. Создайте с ConsentX прозрачный и готовый к аудиту опыт конфиденциальности для пользователей в Малайзии.

Эта страница содержит общий, изложенный простым языком обзор Закона Малайзии о защите персональных данных 2010 года и Закона о защите персональных данных (с поправками) 2024 года. Она не является юридической консультацией и не охватывает все отраслевые кодексы практики, изъятия, циркуляры уполномоченного, толкования регулятора или индивидуальные обстоятельства соответствия. ConsentX не заменяет юридическую консультацию либо более широкую программу безопасности, управления и соответствия организации. Организациям следует изучить действующее малайзийское законодательство и разъяснения уполномоченного и при необходимости получить квалифицированную малайзийскую юридическую консультацию.

Как соблюдать малайзийский PDPA с помощью ConsentX

  1. 1

    Просканируйте свой сайт

    Используйте ConsentX, чтобы выявить cookie, скрипты, пиксели, теги и иные технологии отслеживания, размещённые на вашем сайте.

  2. 2

    Выявите обработку персональных данных

    Определите, какие технологии сайта собирают, получают, хранят, раскрывают или иным образом обрабатывают информацию об идентифицируемых лицах.

  3. 3

    Определите применимое законное условие

    Установите, требуется ли согласие или к соответствующей обработке применимо иное законное условие.

  4. 4

    Настройте баннер согласия

    Создайте понятный интерфейс согласия, который объясняет соответствующие цели обработки и даёт пользователям надлежащий выбор.

  5. 5

    Блокируйте выбранные трекеры

    Настройте предварительную блокировку скриптов для выбранных необязательных технологий, обработка которыми не должна начинаться до получения применимого разрешения.

  6. 6

    Фиксируйте согласие

    Сохраняйте подтверждения выбора о согласии, включая соответствующие отметки времени и сведения о конфигурации.

  7. 7

    Обеспечьте отзыв и управление предпочтениями

    Дайте пользователям доступный механизм изменения или отзыва их применимых решений о согласии.

  8. 8

    Пересмотрите обработку чувствительных данных

    Определите, обрабатывает ли ваш сайт или цифровой сервис чувствительные персональные данные, включая биометрические.

  9. 9

    Пересмотрите сторонних обработчиков

    Выявите аналитические, рекламные, CRM, облачные и иные сторонние сервисы, обрабатывающие персональные данные от вашего имени.

  10. 10

    Пересмотрите трансграничные передачи

    Составьте карту направлений передачи персональных данных за пределы Малайзии и оцените применимые требования раздела 129.

  11. 11

    Оцените требования к DPO

    Определите, достигает ли ваша организация порогов, при которых назначение DPO обязательно.

  12. 12

    Подготовьтесь к реагированию на нарушения

    Поддерживайте процесс, позволяющий выявлять и эскалировать нарушения безопасности персональных данных достаточно быстро, чтобы соблюсти применимые требования об уведомлении.

Часто задаваемые вопросы

Страны под действием PDPA MY