📜 Apa Itu PDPA?

Akta Perlindungan Data Peribadi 2010 (Akta 709) atau lebih dikenali sebagai PDPA (Personal Data Protection Act) adalah undang-undang utama Malaysia yang mengawal cara organisasi mengumpul, memproses, menyimpan, dan berkongsi data peribadi dalam transaksi komersial.

PDPA berkuat kuasa sejak November 2013 dan merupakan statut privasi data komprehensif pertama di Asia Tenggara. Pada tahun 2024, ia melalui pindaan paling signifikan — Akta Perlindungan Data Peribadi (Pindaan) 2024 — yang dilaksanakan secara berperingkat dari Januari hingga Jun 2025, membawa perubahan besar termasuk denda maksimum RM1 juta.

⚠️ Penting: PDPA hanya terpakai kepada sektor swasta. Kerajaan Persekutuan dan Kerajaan Negeri dikecualikan. Data sektor awam dikawal oleh Akta Perkongsian Data 2025 (Akta 864) yang berasingan.

💥 Kenapa PDPA Penting Pada 2026?

Pada tahun 2026, kebocoran data peribadi bukan lagi cerita lama. Setiap minggu ada laporan baru — sama ada pangkalan data pengguna dijual di dark web, panggilan scam yang tahu nama penuh dan no IC korang, atau email phishing yang nampak macam betul-betul dari bank.

Antara sebab kenapa PDPA makin relevan:

FaktorImpak
Denda RM1 jutaPindaan 2024 naikkan denda dari RM300,000 → RM1 juta — paling tinggi dalam sejarah PDPA Malaysia
Pemberitahuan pelanggaran wajibOrganisasi kena lapor dalam 72 jam jika data bocor
DPO wajibSyarikat dalam sektor terkawal kena lantik Pegawai Perlindungan Data
33 kes kompaunDari 2017 hingga 2025, JPDP telah kenakan kompaun ke atas 33 pengawal data
Kesedaran pengguna meningkatSemakin ramai rakyat Malaysia tahu hak mereka dan buat aduan

🏛️ Siapa Yang Kena Patuh PDPA?

PDPA terpakai kepada:

  • Semua organisasi sektor swasta di Malaysia — dari syarikat besar hingga peniaga kecil
  • Syarikat asing yang menggunakan peralatan atau kemudahan di Malaysia untuk memproses data peribadi
  • 14 sektor terkawal yang WAJIB mendaftar dengan Pesuruhjaya Perlindungan Data Peribadi

14 sektor terkawal tersebut:

SektorContoh
Perbankan & KewanganBank, insurans, takaful
Insurans & TakafulSyarikat insurans hayat, am, takaful
KesihatanHospital swasta, klinik, farmasi
PenerbanganSyarikat penerbangan, agensi pelancongan
KomunikasiTelekom, ISP, syarikat media
UtilitiTNB, Air Selangor, Indah Water
PendidikanUniversiti swasta, kolej, pusat tuisyen
HartanahPemaju, ejen hartanah
PerkhidmatanPerundingan, guaman, perakaunan
PerdaganganE-dagang, pasar raya, rantaian bekalan
PerindustrianKilang, pembuatan
PerladanganSawit, getah, komoditi
Teknologi MaklumatSyarikat IT, pusat data
Perkhidmatan Awam (Swasta)Swasta yang menyediakan perkhidmatan awam

📋 7 Prinsip Perlindungan Data PDPA

PDPA dibina di atas 7 prinsip utama yang mesti dipatuhi oleh setiap pengawal data:

1️⃣ Prinsip Am — Dapatkan Persetujuan

Data peribadi tidak boleh diproses tanpa persetujuan subjek data. Persetujuan mesti:

  • Diberi secara bebas (free) — bukan paksaan
  • Spesifik — tahu untuk apa data digunakan
  • Termaklum — faham implikasinya
  • Tidak samar-samar — jelas maksudnya

Diam dan kotak pre-ticked tidak dikira sebagai persetujuan yang sah.

2️⃣ Prinsip Notis & Pilihan

Sebelum memproses data, organisasi mesti beri notis bertulis dalam Bahasa Malaysia DAN Bahasa Inggeris yang mengandungi:

  • Data peribadi apa yang dikumpul
  • Tujuan pemprosesan
  • Sumber data (jika tidak dikumpul terus dari korang)
  • Hak untuk akses dan betulkan data
  • Pihak ketiga yang mungkin terima data
  • Sama ada data wajib atau sukarela

3️⃣ Prinsip Pendedahan

Data peribadi tidak boleh didedahkan untuk tujuan lain selain dari tujuan asal ia dikumpul. Pendedahan kepada pihak ketiga hanya dibenarkan kalau:

  • Subjek data dah setuju, ATAU
  • Termasuk dalam pengecualian yang diiktiraf (perintah mahkamah, kewajipan undang-undang)

4️⃣ Prinsip Keselamatan — Jaga Data Elak Bocor

Organisasi WAJIB mengambil langkah praktikal untuk melindungi data peribadi daripada:

  • Kehilangan
  • Penyalahgunaan
  • Pengubahsuaian
  • Akses tanpa kebenaran
  • Pendedahan tidak sengaja
  • Pemusnahan

Pindaan 2024 melanjutkan Prinsip Keselamatan terus kepada pemproses data — bukan hanya pengawal data. Kalau vendor ataudata procesor korang cuai, mereka boleh kena tanggung sendiri.

Antara langkah yang wajib:

  • Kawalan akses (siapa boleh akses data apa)
  • Penyulitan data sensitif
  • Penilaian keselamatan berkala
  • Latihan pekerja tentang perlindungan data

5️⃣ Prinsip Penyimpanan — Jangan Simpan Lama Sangat

Data peribadi tidak boleh disimpan lebih lama daripada yang diperlukan untuk tujuan asal. Setelah tujuan dipenuhi, organisasi WAJIB memusnahkan data secara kekal.

Organisasi perlu ada jadual penyimpanan data yang jelas — berapa lama setiap kategori data disimpan, dan bila ia perlu dimusnahkan.

6️⃣ Prinsip Ketepatan Data

Organisasi mesti memastikan data peribadi:

  • Tepat
  • Lengkap
  • Tidak mengelirukan
  • Dikemas kini

Kalau korang maklumkan yang data tak tepat, organisasi kena betulkan dengan segera.

7️⃣ Prinsip Akses

Korang sebagai subjek data berhak untuk:

  • Mengakses data peribadi yang disimpan oleh organisasi
  • Mendapatkan salinan data tersebut
  • Membetulkan data yang salah
  • Baru (Pindaan 2024): Hak mudah alih data (data portability) — boleh minta data korang dipindahkan ke organisasi lain

🛡️ Hak Subjek Data Di Bawah PDPA

Sebagai pengguna, korang ada hak-hak penting di bawah PDPA:

HakPenerangan
🔍 Hak AksesMinta organisasi dedahkan data peribadi apa yang mereka simpan tentang korang
✏️ Hak PembetulanMinta data yang salah dibetulkan
🗑️ Hak PemusnahanMinta data dimusnahkan jika tidak lagi diperlukan
🚫 Hak Menarik PersetujuanTarik balik kebenaran guna data korang bila-bila masa
📦 Hak Mudah Alih DataMinta data dipindahkan ke penyedia perkhidmatan lain (baru 2024)
📋 Hak MaklumatTahu bagaimana data korang diproses

Cara buat aduan ke JPDP:

  1. Kumpul bukti — screenshot, email, rekod komunikasi
  2. Hubungi organisasi terbabit dulu — beri mereka peluang selesaikan
  3. Kalau tak puas hati, buat aduan di portal pdp.gov.my
  4. JPDP akan siasat dan ambil tindakan jika perlu

💰 Denda & Penalti PDPA

Pindaan 2024 membawa perubahan besar dalam hukuman:

KesalahanHukuman LamaHukuman Baru (2024)
Langgar prinsip perlindungan dataDenda RM300,000, jela 2 tahunDenda RM1,000,000, jela 3 tahun
Gagal lapor pelanggaran dataTiada peruntukan khususWajib lapor dalam 72 jam
Gagal lantik DPOTiada keperluanWajib lantik DPO (sektor terkawal)

Statistik penguatkuasaan JPDP (2017-2025):

  • 33 pengawal data dikenakan fi kompaun
  • 8 kes dibawa ke pendakwaan mahkamah
  • Kompaun tertinggi: RM108,000
  • 4 lawatan pemeriksaan + 2 tindakan penguatkuasaan terhadap pengawal data tidak berdaftar

🔴 Amaran: Dengan denda RM1 juta berkuat kuasa mulai 1 April 2025, tindakan penguatkuasaan yang menggunakan had maksimum baru dijangka muncul pada akhir 2025 dan 2026. Organisasi yang masih cuai dengan data pelanggan sedang bermain api.

🏢 Apa Itu DPO dan Kenapa Penting?

Pegawai Perlindungan Data (Data Protection Officer / DPO) adalah individu yang dilantik oleh organisasi untuk memastikan pematuhan PDPA. Pindaan 2024 mewajibkan pelantikan DPO bagi pengawal data dalam sektor terkawal.

Tanggungjawab DPO:

  • Memantau pematuhan PDPA dalam organisasi
  • Memberi nasihat tentang kewajipan perlindungan data
  • Melatih pekerja tentang pengendalian data peribadi
  • Menjadi titik hubungan dengan JPDP
  • Menguruskan aduan daripada subjek data
  • Memastikan notis pelanggaran data dibuat dalam 72 jam

Siapa boleh jadi DPO?

  • Boleh pekerja sedia ada atau konsultan luar
  • Mesti ada pengetahuan tentang undang-undang perlindungan data
  • Boleh bertindak secara bebas — tidak boleh ada konflik kepentingan

🔄 Pemberitahuan Pelanggaran Data — 72 Jam

Ini adalah salah satu perubahan paling penting dalam pindaan 2024. Setiap pelanggaran data WAJIB dilaporkan dalam 72 jam selepas organisasi menyedari kejadian tersebut.

Apa itu pelanggaran data?

  • Akses tanpa kebenaran kepada data peribadi
  • Kehilangan data (hilang laptop, thumb drive, server down)
  • Kemusnahan data
  • Pengubahan data tanpa kebenaran
  • Pendedahan data kepada pihak tidak berautoriti

Apa yang perlu dilaporkan:

  1. Butiran pelanggaran — jenis data, skop, jumlah subjek data terjejas
  2. Punca dan bagaimana ia berlaku
  3. Langkah-langkah yang telah diambil untuk membendung
  4. Langkah-langkah untuk mengelak kejadian berulang
  5. Nama dan kontak DPO

Kewajipan kepada subjek data: Dalam 7 hari selepas laporan kepada Pesuruhjaya, organisasi mesti memaklumkan kepada subjek data yang terjejas tentang pelanggaran tersebut dan langkah-langkah yang boleh mereka ambil.

🌐 Pemindahan Data Rentas Sempadan

Kalau organisasi nak pindahkan data peribadi ke luar negara, mereka kena patuh peraturan ketat:

  • Negara penerima mesti ada piawaian kecukupan yang setara dengan PDPA Malaysia
  • Atau dapat persetujuan subjek data secara khusus
  • Atau dalam pengecualian yang dibenarkan (perlu untuk kontrak, kepentingan awam, dll.)

Pindaan 2024 menyelaraskan peraturan pemindahan rentas sempadan dengan piawaian kecukupan, memudahkan syarikat yang beroperasi di pelbagai negara.

📱 Cara Pengguna Boleh Lindung Data Peribadi

Walaupun PDPA ada, tanggungjawab pertama tetap pada diri sendiri. Antara langkah praktikal:

✅ Checklist Lindung Data Peribadi

LangkahTindakan
🔐 Guna password unikSetiap akaun guna password berbeza. Guna password manager
📱 Aktifkan 2FAGoogle Authenticator, Microsoft Authenticator atau aplikasi authenticator lain
🚫 Jangan kongsi OTPOTP adalah rahsia. Bank TAK akan minta OTP
📧 Jangan klik link mencurigakanPhishing email makin canggih guna AI
📃 Baca notis privasiSebelum tekan “Setuju”, baca apa data dikumpul
🔄 Semak tetapan privasiMedia sosial, apps, akaun online — hadkan data yang dikongsi
🗑️ Tutup akaun tak gunaAkaun lama yang terbiar adalah risiko keselamatan
📊 Semak penyata bankPantau transaksi tak dikenali secara berkala

Apa Nak Buat Kalau Data Dah Bocor?

  1. Jangan panik — bertenang dan bertindak sistematik
  2. Tukar password semua akaun yang terjejas SEGERA
  3. Aktifkan 2FA di mana belum aktif
  4. Hubungi bank jika akaun kewangan terjejas — minta blok sementara
  5. Buat laporan polis — dapatkan nombor laporan
  6. Lapor ke NSRC di talian 997 (National Scam Response Centre)
  7. Buat aduan JPDP di pdp.gov.my jika organisasi yang cuai
  8. Pantau penyata bank dan laporan kredit (CTOS, CCRIS) untuk 3-6 bulan

🆚 PDPA Malaysia vs GDPR Eropah

AspekPDPA MalaysiaGDPR EU
Denda maksimumRM1 juta (~€200,000)€20 juta atau 4% hasil global
SkopSektor swasta sahajaSektor awam & swasta
PersetujuanOpt-in, tidak boleh pre-tickedOpt-in eksplisit, strict
Pemberitahuan pelanggaranDalam 72 jamDalam 72 jam
DPOWajib untuk sektor terkawalWajib untuk organisasi tertentu
Hak mudah alih data✅ Diperkenal 2024✅ Ada sejak awal
Penalti jenayah✅ Denda + penjara❌ Pentadbiran sahaja

PDPA Malaysia masih dalam fasa matang — denda RM1 juta adalah permulaan yang baik, tapi masih jauh dari standard GDPR Eropah. Namun, dengan pindaan 2024, Malaysia kini selari dengan piawaian antarabangsa utama.

🔮 Masa Depan PDPA Malaysia

Pada 2026 dan ke hadapan, beberapa trend dijangka:

  1. Penguatkuasaan lebih agresif — JPDP dijangka menggunakan denda RM1 juta untuk kes-kes serius
  2. Lebih banyak aduan pengguna — kesedaran rakyat Malaysia meningkat
  3. Keselarian dengan AI — pindaan berpotensi menangani data yang diproses oleh AI dan machine learning
  4. Kerjasama serantau — penyelarasan dengan undang-undang privasi data ASEAN
  5. Kod Amalan khusus sektor — lebih banyak industri akan ada garis panduan tersendiri

✅ Kesimpulan

PDPA adalah undang-undang yang melindungi hak korang sebagai pengguna data peribadi di Malaysia. Dengan pindaan 2024, perlindungan ini makin kukuh — denda lebih tinggi, kewajipan lebih jelas, dan hak individu lebih luas.

Tapi ingat — undang-undang hanya berkesan kalau ia dikuatkuasakan dan masyarakat tahu hak mereka. Jadi, jangan takut untuk:

  • Membaca notis privasi sebelum tekan “Setuju”
  • Membuat aduan jika data korang disalahguna
  • Melindungi data peribadi sendiri dengan langkah-langkah asas

Kata Kunci SEO: PDPA Malaysia, Akta Perlindungan Data Peribadi 2010, Akta 709, pindaan PDPA 2024, denda RM1 juta PDPA, hak subjek data, DPO Malaysia, pemberitahuan pelanggaran data, JPDP, kebocoran data peribadi, privasi data Malaysia, GDPR vs PDPA

Baca juga:

📚 Rujukan Rasmi