国家:马来西亚 · 数据隐私
马来西亚 · 数据隐私
马来西亚《个人数据保护法》(PDPA 2010)经2024年修订案(PDPA Amendment Act 2024生效)强化,为个人数据保护核心法,适用于域内及域外。数据处理须具备合法性基础(主要为同意)、履行告知义务、采取安全措施并保障跨境传输。监管机构为JPDP。跨境传输须满足充分保护水平或签署标准合同条款;金融数据另受BNM规则约束。
核心要点
- PDPA 2010及2024年修订(强化同意、泄露通知与处罚)。
- 合法性基础主要为同意;数据主体享有访问、更正、删除等权利。
- 须采取安全措施,发生泄露须及时通知JPDP(修订后要求强化)。
- 跨境传输:须接收方具备充分保护水平或签署标准合同条款。
- 适用域外;金融(BNM)、医疗等行业有特殊规则;最高罚RM100万或营收2%。
- 中国数据出境义务(pkulaw核验2026-07):向境内传输或回传数据须通过安全评估(网信办令11号)、标准合同(13号)或认证(网信办·市监总局令20号,2025-10-14)三选一;2024–2025口径已放宽——《促进和规范数据跨境流动规定》(16号)、《网络数据安全管理条例》(国务院令790号)落地,部分情形免申报。
办理流程
- 个人数据盘点与映射。
- 发布隐私通知并管理同意。
- 高风险处理开展DPIA。
- 跨境传输签署SCC或评估充分性。
- 建立泄露响应与登记机制。
硬性要求
- 合法性基础;告知义务;安全措施;跨境保障;处理记录。
费用
合规体系建设;DPO(视规模);定期审计。⏱ 周期:2024年修订已生效,须持续合规。⚠ 常见风险
- 中国未被列为充分保护国家,跨境须采用SCC或合同条款。
- 同意瑕疵(预勾选无效)被处罚。
- 泄露未通知面临高额罚款。
- 域外适用:在马无实体也可能受管辖。
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:中资企业在马来西亚处理当地居民个人数据,或将其传输至中国的情形(受《2010年个人数据保护法》及2024年修订案规制,由JPDP监管,且具有域外适用效力)。
前置条件
- 明确处理活动及其合法基础(主要为同意)。
- 履行告知义务并建立处理记录。
- 视业务规模预留数据保护官(DPO)与审计成本。
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 开展个人数据盘点与映射。 梳理个人数据类别、处理目的及接收方,并建立处理记录。 | 法务/IT部门。 | 2 周 | 内部成本。 | 数据清单、处理记录。 | 域外亦适用。 罚则:最高处以RM100万罚款或上年度营收2%的罚款。 |
| 2 | 发布隐私通知并管理同意。 发布隐私通知,取得有效同意(预勾选无效),并履行告知义务。 | 法务 | 1至2周。 | 内部成本。 | 隐私通知、同意记录。 | 2024年修订案强化了同意与通知相关要求。 罚则:处罚上限同步骤1。 |
| 3 | 对高风险处理活动开展数据保护影响评估(DPIA)。 对大规模或敏感数据处理开展数据保护影响评估(DPIA)。 | 合规/IT | 2-4 周 | 内部成本 | DPIA 报告 | 依修订要求 罚则:未评估被罚 |
| 4 | 跨境传输 SCC/充分性 传输前确认接收方具备充分保护水平或签署标准合同条款;中国未被列为充分性认定地区,须采用 SCC,并衔接 PIPL 出境要求。 | 法务 | 3-6 周 | 内部/律师费 | 充分性评估、SCC、PIPL 出境文件 | 金融数据另受 BNM 规则 罚则:无保障跨境被罚 |
| 5 | 建立泄露响应与登记机制 建立个人数据泄露响应机制,依 2024 修订及时通知 JPDP。 | DPO/IT | 持续 | 内部成本 | 泄露预案、JPDP 通知 | 修订后强化通知要求 罚则:未通知面临高额罚款 |
| 6 | 数据主体权利响应 建立访问、更正、删除等响应机制(PDPA 权利)。 | DPO/客服 | 持续 | 内部成本 | DSAR 流程 | 须记录 罚则:拒不响应将面临处罚 |
| 7 | 持续合规与定期审计 定期审计、更新政策、开展培训;视规模设立 DPO。 | 合规 | 年度 | 内部成本 | 年度审计、培训 | 2024 修订已生效 罚则:持续违规累积 |
✅ 自查清单
⚠ 深度踩坑
预勾选同意影响:同意无效并被处罚规避:主动选择加入(opt-in)
中国未被列充分性仍无 SCC 传输影响:违规(与 PIPL 叠加处罚)规避:签署标准合同条款(SCC)
回传中国忽略 PIPL 出境影响:双重违规规避:同步办理中国侧相关机制
breach 未通知 JPDP影响:高额罚款规避:设置自动触发上报机制
误以为域外不适用影响:漏合规规避:PDPA 的域外适用
忽视金融等特别规则影响:行业处罚规避:同步 BNM 等监管要求
📅 成立后持续义务
- 向 JPDP 报送违规(breach)通知并配合处理
- 持续响应数据主体访问请求(DSAR)
- 定期审计与政策更新
- 回传中国的 PIPL 出境机制持续有效
- 员工培训与数据保护官(DPO)履职(如适用)
🔗 官方入口
📎 来源:马来西亚个人数据保护局(JPDP);PDPA 2010;PDPA Amendment Act 2024;BNM数据规则 ; https://www.cac.gov.cn
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握马来西亚的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。