马来西亚个人数据保护法修订案实施,分三阶段施行

来源:出海互联网法律观察

文章摘要
2025年1月1日,马来西亚《个人数据保护法》(PDPA)自2013年11月15日生效以来,首次迎来重大立法更新,即《2024年个人数据保护修订法案》(以下简称“修订法案”)。

2025年1月1日,马来西亚《个人数据保护法》(PDPA)自2013年11月15日生效以来,首次迎来重大立法更新,即《2024年个人数据保护修订法案》(以下简称“修订法案”)。
该法案于2024年10月9日获得御准,并于2024年10月17日在联邦公报上公布。这项修订法案旨在提升马来西亚的个人数据保护标准,使其与国际最佳实践相符。修订法案的实施将分三个阶段进行,从2025年1月1日开始。
法案实施的三个阶段及具体内容
01、第一阶段:2025年1月1日生效
这一阶段主要涉及行政和程序上的变更。
在2025年1月1日前进行的任何调查、审判、诉讼或行动将继续按照PDPA2013年版本规定进行,不受修订法案的影响。
专员在修订法案生效前发布的任何命令、指示、通知或行为准则仍然有效。
第一阶段的主要变化如下:



  1. 个人数据保护基金的银行账户的开立、运营和维护程序,将由个人数据保护专员(Commissioner)授权的方式进行,而非由数字部长授权。

  2. 通知或其他文件的送达方式新增电子方式。
    02、第二阶段:2025年4月1日生效
    这一阶段引入了多项实体事项修订,具体如下:

  3. 将“数据用户(data user)”一词统一更改为“数据控制者(data controller)”,此更改适用于所有条款,但“登记册(daftar)”的定义和第9条除外。

  4. 扩大“敏感个人数据”的定义,将“生物特征数据(biometric data)”纳入其中。生物特征数据是指通过技术处理个人身体、生理或行为特征产生的任何个人数据。

  5. 新增“个人数据泄露(personal data breach)”的定义,明确泄露是指任何个人数据的泄露、丢失、滥用或未经授权的访问。

  6. 将已故个人的个人数据排除在PDPA的范围之外,明确“数据主体(data subject)”不包括已故个人。

  7. 扩大“请求者(requestor)”的定义,将提出数据可携带请求的个人包括在内。

  8. 授权专员不仅可以指定机构,还可以指定数据控制者作为特定类别数据控制者。

  9. 规定数据处理者在代表数据控制者处理个人数据时有直接遵守安全原则的义务,违反安全原则的数据处理者将被处以最高100万令吉罚款和/或监禁最长3年。

  10. 对数据控制者因违反个人数据保护原则而犯下的罪行,罚款提高至最高100万令吉(之前为30万令吉)和/或最高3年监禁(之前为 2年 )。

  11. 允许将个人数据传输到马来西亚境外,只要该地存在与PDPA基本相似的法律,或者该地确保在个人数据处理方面提供至少与PDPA同等水平的充分保护。这取代了之前的跨境数据传输白名单制度。
    03、第三阶段:2025年6月1日生效
    这一阶段主要涉及数据保护官的任命和数据泄露通知,主要内容如下:

  12. 强制数据控制者和数据处理者任命一名或多名数据保护官(Data Protection Officer, DPO),数据控制者必须将任命通知专员。
    DPO需要具备法律和数据保护方面的专业知识,并熟悉组织的数据处理活动

  13. 数据控制者有义务在实际可行的情况下尽快通知专员个人数据泄露事件。如果泄露对数据主体造成或可能造成重大损害,则必须通知数据主体,否则可能面临最高25万林吉特的罚款和/或最高2年的监禁。

  14. 修订法案引入了数据可携带权。数据主体有权要求将其个人数据传输给其选择的另一个数据控制者,但需符合技术可行性和数据格式的兼容性。数据控制者必须在收到请求后的一段时间内完成数据传输。
    结语
    《2024年个人数据保护修订法案》对马来西亚的个人数据保护框架进行了全面更新,标志着马来西亚在数据保护方面迈出了重要一步。数据控制者和数据处理者必须密切关注这些变化,并采取必要措施以确保合规性。

技术驱动法律,专业成就未来