借助 ConsentX 落实马来西亚《个人数据保护法》合规
2010年个人数据保护法(Act 709)
马来西亚
施行中(经2024年修订)
《2024年个人数据保护(修正)法》(Act A1727)于2025年1月1日、2025年4月1日和2025年6月1日分阶段生效。
亚洲与非洲
马来西亚《个人数据保护法》概览
2010年个人数据保护法(Act 709)
2024年个人数据保护(修正)法
2025年1月1日、4月1日和6月1日
与马来西亚境内商业交易相关的处理活动
数据控制者 / 数据处理者
7项个人数据保护原则
在适用的处理情形下需要,并受法定例外约束
通常需要明示同意,并受法定例外约束
根据2024年修订被归类为敏感个人数据
在满足规定门槛或监测条件时需要设立
必需;根据专员指引,通常应在不迟于72小时内通知专员
由2024年修订引入
由第129条及专员指引规范
个人数据保护专员
马来西亚
谁需要遵守马来西亚《个人数据保护法》?
该法适用于在商业交易中处理个人数据,或对个人数据处理拥有控制权或予以授权的主体。这可能包括公司、合伙企业、电子商务企业、金融与保险机构、电信企业、零售商、旅游与酒店企业、在相关商业范围内运营的医疗机构、科技公司、SaaS 服务商、营销企业、专业服务机构,以及其他在商业交易中处理个人数据的组织。该法还可能适用于未在马来西亚设立、但使用马来西亚境内设备处理个人数据的某些组织(单纯的数据过境除外)。此类组织可能被要求指定一名在马来西亚设立的代表。联邦政府与各州政府通常不适用该法。
处罚与执法
马来西亚《个人数据保护法》规定了附带罚金的刑事罪名,部分罪名还可能涉及监禁。2024年修订提高了部分处罚,并就数据处理者安全义务、数据保护官要求和泄露通知等事项新增了罪名。例如,适用于数据处理者的修订后安全条款,在相关罪名成立时可处最高100万令吉罚金或最长三年监禁,或两者并罚。数据控制者未遵守法定泄露通知义务的,可处最高25万令吉罚金或最长两年监禁,或两者并罚。处罚因所违反的具体条款而异,因此组织不应将某一最高罚金视为适用于一切不合规情形的处罚。
要点一览
- 2010年个人数据保护法(Act 709)
- 2024年个人数据保护(修正)法(Act A1727)
- 2013年个人数据保护规则
- 2015年个人数据保护标准
- 适用的行业专门实务守则
- 专员的通函与指引,包括关于泄露通知、数据保护官、跨境传输、数据保护影响评估和自动化决策的指导
马来西亚的隐私体系主要以上述法律文件为基础。该法适用于与商业交易相关的个人数据处理,政府机构的处理活动通常不在该法适用范围之内。
哪些个人数据受到保护?
该法规范个人数据,广泛涵盖与可通过该信息、或结合其他信息识别的个人直接或间接相关的信息。
示例可包括:
- 姓名
- 身份识别信息
- 护照信息
- 联系方式
- 电子邮箱地址
- 财务信息
- 健康信息
- 照片
- 闭路电视影像
- 就业信息
- 在线标识符
- 与可识别个人相关联的其他信息
马来西亚个人数据保护专员说明,处理可包括对个人数据的收集、记录、持有、存储、整理、变更、披露和销毁。
敏感个人数据
马来西亚为敏感个人数据提供额外保护。
敏感个人数据包括与下列事项有关的信息:
- 身体或精神健康
- 政治见解
- 宗教信仰或类似信念
- 实施或被指实施犯罪行为
- 生物识别数据(依2024年修订)
生物识别数据被定义为因对个人身体、生理或行为特征进行技术处理而产生的个人数据。
示例可包括下列若干形式:
- 人脸识别数据
- 指纹数据
- 声纹或行为生物识别信息
- 其他生物识别标识
处理敏感个人数据通常需要明示同意,除非适用某项法定例外。
7项个人数据保护原则
马来西亚《个人数据保护法》围绕七项核心原则构建:
- 一般原则
- 告知与选择原则
- 披露原则
- 安全原则
- 保存原则
- 数据完整性原则
- 查阅原则
这些原则规范组织如何收集、使用、披露、保护、保存个人数据并提供查阅。
马来西亚官方隐私主管机关持续将遵守七项原则列为数据控制者的核心义务。
马来西亚《个人数据保护法》的同意要求
同意是马来西亚《个人数据保护法》体系的核心组成部分。
不过,组织不应将该法描述为对每一项可能的处理活动都要求取得同意。该法规定了可以在无需同意的情况下进行处理的情形,包括特定的法定例外。
因此企业应当评估:
- 是否正在处理个人数据
- 处理的目的
- 适用的法定条件
- 是否需要取得同意
- 相关数据是否属于敏感数据
- 是否需要明示同意或其他形式的同意
- 必须向个人提供哪些信息
- 如何记录同意及相关决定
该法还就同意被撤回之后的某些处理行为设定了罪名。
敏感数据的同意
处理敏感个人数据时,法定要求更为严格。
马来西亚个人数据保护专员表示,除该法规定的目的且取得数据主体明示同意的情形外,通常不得处理敏感个人数据(法定例外情形除外)。
因此,对数字业务而言,同意界面应当区分一般处理与需要更高层级许可的处理。
隐私告知与透明度
告知与选择原则要求组织就其个人数据的处理向数据主体提供适当信息。
隐私告知应涵盖下列相关事项:
- 正在处理个人数据这一事实
- 处理的目的
- 适用情形下个人数据的来源
- 个人的权利
- 向第三方的披露
- 限制处理的选择与途径
- 是否必须提供数据以及不提供的后果
- 适用要求所规定的其他信息
马来西亚隐私主管机关就隐私告知及其编制提供了具体指引。
对数字业务而言,网站隐私告知应与网站的实际行为保持一致。如果网站声明不与第三方共享信息,却将访客信息发送至广告、分析或其他外部平台,组织应当复核并使告知与实际处理相一致。
Cookie 与在线追踪
马来西亚《个人数据保护法》并未确立每一个 Cookie 都需要取得同意的一般规则。
企业应当评估 Cookie 与追踪技术是否涉及个人数据,以及其收集、使用或披露是否受该法规范。
这可能包括:
- 分析类 Cookie
- 广告类 Cookie
- 再营销像素
- 社交媒体像素
- 转化追踪
- 会话标识符
- 设备标识符
- SDK
- 行为分析
- 其他在线追踪技术
对于就特定处理活动以同意作为适用依据的组织,ConsentX 可帮助确保相关追踪技术不会在作出适当的同意选择之前被激活。
数据主体的权利
马来西亚《个人数据保护法》赋予个人与其个人数据有关的重要权利。
这些权利涉及:
- 查阅个人数据
- 更正个人数据
- 在适用情形下撤回同意
- 对特定处理的限制
- 对直接营销提出反对
- 依2024年修订享有的数据可携带性
数据可携带权由新增的第43A条引入。在技术可行且数据格式兼容的前提下,数据主体可要求将个人数据直接传输至其选择的另一数据控制者。
因此,组织应当建立结构化流程,以接收、验证、跟踪并回应数据主体的请求。
数据可携带性
数据可携带性是2024年修订引入的重大变化之一。
根据新增的第43A条:
- 数据主体可请求将其个人数据传输至另一数据控制者
- 请求可以电子方式提出
- 传输以技术可行性为前提
- 数据格式的兼容性具有相关性
- 适用的法定期限规范传输的完成
企业应当考量其系统能否:
- 定位相关个人数据
- 以适当格式导出
- 验证请求人身份
- 安全传输数据
- 保留审计轨迹
- 跟踪请求直至完成
数据保护官
2024年修订最重要的变化之一,是引入了法定的数据保护官(DPO)要求。
第12A条要求数据控制者在满足适用要求时指定一名或多名数据保护官。数据处理者在符合法定条件时同样须指定数据保护官。
根据马来西亚个人数据保护专员的说明,处理涉及下列情形时需要设立数据保护官:
- 超过2万名数据主体的个人数据
- 涉及超过1万人的敏感个人数据,包括财务信息
- 需要定期且系统性监测的活动,例如在线用户行为追踪
数据保护官须支持该法的遵守、就隐私义务提供建议、支持数据保护影响评估、协助处理数据泄露事件,并作为与专员及数据主体之间的联络人。
组织被要求设立数据保护官的,其任命须通过规定的系统向专员申报。专员的常见问答指出,申报应在任命之日起21日内完成。
数据处理者现在负有直接的安全义务
2024年修订强化了数据处理者在该法下的地位。
数据处理者代表数据控制者处理个人数据的,该处理者必须直接遵守第9条的安全原则。
这对依赖下列服务的组织十分重要:
- 云服务商
- SaaS 平台
- CRM 服务商
- 支付服务商
- 营销平台
- 分析服务商
- 外包客户支持服务
- 其他第三方处理者
与供应商的合同应当明确划分下列方面的责任:
- 安全
- 保密
- 访问控制
- 事件响应
- 数据保存
- 数据删除
- 再委托处理
- 数据主体请求
- 跨境处理
个人数据泄露通知
2024年修订引入了法定的个人数据泄露通知机制。
数据控制者有理由相信发生个人数据泄露的,必须按规定方式尽快通知专员。泄露对数据主体造成或可能造成重大损害的,还必须毫不迟延地通知该数据主体。
专员的泄露通知指引明确,在符合通知标准的情况下,应当尽快并不迟于个人数据泄露发生后72小时内通知专员。
修订后的该法将个人数据泄露定义为包括:
- 个人数据遭到侵害
- 个人数据丢失
- 个人数据被滥用
- 未经授权访问个人数据
组织应当维持一套事件响应程序,能够迅速识别、调查、记录并上报符合条件的事件。
个人数据跨境传输
马来西亚依据该法第129条规范向马来西亚境外传输个人数据。
2024年修订改变了第129条的结构,专员也发布了关于跨境传输的专门指引。
专员的跨境传输指引涉及下列问题:
- 目的地法域
- 可获得的保护水平
- 合同保障措施
- 风险评估
- 接收方
- 个人数据的性质
- 传输的目的
- 其他适用的传输条件
因此,使用国际云基础设施、境外 SaaS 服务商、全球分析平台或外国处理者的组织,应当持续维护一份关于个人数据传输去向的最新地图。
数据保护影响评估
马来西亚的隐私体系包含关于数据保护影响评估(DPIA)的指引。
专员的 DPIA 资料列明了可触发或支持评估需求的量化门槛与定性风险因素。示例包括处理:
- 涉及超过1万名数据主体的敏感个人数据
- 涉及超过1万名数据主体、用于某些自动化决策的个人数据
- 涉及超过2万名数据主体的个人数据
- 对个人产生重大影响的数据
- 公共区域监控
- 创新技术
- 位置或行为追踪
- 涉及儿童或弱势群体的数据
DPIA 应当审查:
- 处理的目的
- 个人数据的类别
- 处理操作
- 潜在风险
- 对个人的影响
- 安全措施
- 保存期限
- 第三方处理
- 国际传输
- 缓解已识别风险的措施
自动化决策与用户画像
马来西亚个人数据保护专员已就自动化决策与用户画像(ADMP)发布指引。
使用下列技术的企业,应当判断是否涉及个人数据,以及是否有必要采取额外的隐私保护措施:
- 人工智能系统
- 行为画像
- 自动化资格判定
- 欺诈检测
- 信用或保险评分
- 个性化广告
- 人脸识别
- 其他自动化系统
在自动化处理中使用包括生物识别数据在内的敏感个人数据时,相关敏感数据要求依然十分重要。
安全义务
安全原则要求组织采取切实措施,保护个人数据免遭:
- 丢失
- 滥用
- 修改
- 未经授权的访问
- 披露
- 篡改
- 其他安全风险
2024年修订使安全原则直接适用于数据控制者和数据处理者双方。
组织应当考虑下列管控措施:
- 访问管理
- 身份认证
- 加密
- 安全开发
- 日志记录与监控
- 漏洞管理
- 备份与恢复
- 事件响应
- 员工培训
- 供应商评估
- 数据最小化
数据保存
保存原则要求个人数据的保存期限不得超过实现其处理目的所必需的时间。
企业应当为下列对象制定书面化的保存期限安排:
- 客户账户
- 营销数据库
- 员工信息
- 同意记录
- 网站分析数据
- Cookie 与追踪数据
- 客服记录
- 数据主体请求
- 安全日志
- 供应商持有的个人数据
保存期限应当同时反映最初的处理目的以及任何适用的法定或合同保存义务。
直接营销
直接营销在马来西亚隐私体系中受到专门规范。
开展营销活动的企业应当复核:
- 营销信息的来源
- 其被收集的目的
- 是否需要取得同意
- 营销偏好设置
- 退出机制
- 向第三方的披露
- 用户画像
- 广告平台
- 数据保存
该法为个人提供了对某些直接营销活动提出反对的机制,专员也可就直接营销发布相关要求。
数据控制者登记
某些类别的数据控制者须依马来西亚的登记制度进行登记。
专员的资料目前列明了13类须履行登记义务的数据控制者。不属于上述类别的组织,即便没有相同的登记义务,仍可能受该法约束。
2026年,专员还发布了关于数据控制者登记的第1/2026号通函,进一步明确了现行登记框架。
因此,企业应当确定:
- 自身是否属于数据控制者
- 是否属于规定类别
- 是否需要登记
- 其登记证书是否仍然有效
- 是否需要办理续期或变更
国际企业
仅因公司在马来西亚境外注册,并不必然使其免于适用马来西亚《个人数据保护法》。
未在马来西亚设立的主体使用马来西亚境内设备处理个人数据的,该法即可能适用(单纯出于过境目的的处理除外)。此类主体可能需要指定一名在马来西亚设立的代表。
因此,国际企业应当评估:
- 个人数据在何处收集
- 处理在何处进行
- 系统托管在何处
- 处理者位于何处
- 是否使用马来西亚境内的设备
- 个人数据被传输至何处
- 是否需要马来西亚代表
马来西亚《个人数据保护法》2024年至2026年的主要变化
以下变化对于复核马来西亚隐私合规方案的组织而言最为重要。
- 「data user」改为「data controller」。2024年修订在相关条款中以「data controller」取代了「data user」这一表述。
- 生物识别数据被纳入敏感个人数据。生物识别数据现已明确包含在敏感个人数据的定义之中。
- 数据处理者负有直接的安全义务。处理者代表控制者处理个人数据时,必须直接遵守安全原则。
- 数据保护官要求。数据控制者与处理者在满足适用法定门槛或条件时,必须指定数据保护官。
- 强制泄露通知。符合条件的个人数据泄露必须向专员报告,专员指引规定了72小时的期限。
- 数据可携带性。数据主体获得法定的数据可携带权,以技术可行和格式兼容为前提。
- 跨境传输框架更新。第129条已被修订,专员也发布了最新的跨境传输指引。
马来西亚《个人数据保护法》合规清单
使用本清单复核贵组织当前的隐私合规方案。
- 识别所收集的全部个人数据
- 识别处理目的
- 确定适用的法定条件
- 复核同意机制
- 复核敏感个人数据
- 识别生物识别数据的处理
- 维护适当的隐私告知
- 复核向第三方的披露
- 梳理数据处理者
- 确认处理者的安全义务
- 复核数据保存期限
- 建立查阅与更正的处理流程
- 为数据可携带请求做好准备
- 复核直接营销实务
- 评估数据保护官的任命要求
- 在需要时申报数据保护官
- 复核数据控制者登记要求
- 落实泄露检测程序
- 准备泄露通知程序
- 复核72小时通知期限
- 梳理跨境数据传输
- 评估 DPIA 要求
- 复核自动化决策与用户画像
- 扫描网站 Cookie 与追踪器
- 在相应同意之前阻断选定的非必要追踪器
- 保留同意证据
- 定期复核网站技术与供应商
ConsentX 如何助力马来西亚《个人数据保护法》合规
同意记录
ConsentX 可保存用户选择的记录,帮助组织建立可审计的同意活动记录。
隐私合规监测
定期扫描有助于组织发现可能影响其隐私合规方案的网站技术与第三方追踪器变化。
隐私请求流程
ConsentX 可支持管理适用的数据主体请求的流程,包括查阅请求及其他隐私请求。
脚本预先阻断
ConsentX 可帮助防止选定的非必要 Cookie 与追踪器在作出所需同意决定之前执行。
区域管控
使用 ConsentX 的区域规则引擎,为马来西亚用户和其他法域的用户配置不同的隐私与同意体验。
同意管理
当同意是适用的合法依据时,ConsentX 可提供可配置的同意体验,使用户能够作出并管理自己的选择。
Cookie 与追踪器发现
ConsentX 可扫描您的网站,识别 Cookie、分析脚本、广告追踪器、像素、第三方脚本、标签以及其他可能处理个人数据的技术。
本页面以通俗语言概述马来西亚《2010年个人数据保护法》及《2024年个人数据保护(修正)法》,仅供一般参考。本页面不构成法律意见,也未涵盖所有行业专门实务守则、豁免情形、专员通函、监管解释或具体合规情况。ConsentX 不能替代法律意见,也不能替代组织更广泛的安全、治理与合规方案。组织应当查阅现行马来西亚法律与专员指引,并在必要时取得具备资质的马来西亚法律意见。
如何使用 ConsentX 遵守马来西亚《个人数据保护法》
- 1
扫描您的网站
使用 ConsentX 识别网站上部署的 Cookie、脚本、像素、标签及其他追踪技术。
- 2
识别个人数据处理
确定哪些网站技术收集、接收、存储、披露或以其他方式处理与可识别个人有关的信息。
- 3
确定适用的法定条件
判断相关处理是否需要取得同意,或是否适用其他法定条件。
- 4
配置同意横幅
创建清晰的同意界面,说明相关处理目的并为用户提供适当的选择。
- 5
阻断选定的追踪器
对于在取得相应许可之前不应开始处理的选定非必要技术,配置脚本预先阻断。
- 6
记录同意
保留同意选择的证据,包括相关时间戳与配置信息。
- 7
支持撤回与偏好管理
为用户提供便捷的机制,以更改或撤回其适用的同意选择。
- 8
复核敏感数据处理
确认您的网站或数字服务是否处理包括生物识别数据在内的敏感个人数据。
- 9
复核第三方处理者
识别代表您处理个人数据的分析、广告、CRM、云及其他第三方服务。
- 10
复核跨境传输
梳理个人数据被传输至马来西亚境外何处,并评估适用的第129条要求。
- 11
评估数据保护官要求
判断贵组织是否达到必须任命数据保护官的门槛。
- 12
为泄露响应做好准备
维持一套能够足够迅速地识别并上报个人数据泄露、以满足适用通知要求的流程。