📜 Apa Itu PDPA?
Akta Perlindungan Data Peribadi 2010 (Akta 709) atau lebih dikenali sebagai PDPA (Personal Data Protection Act) adalah undang-undang utama Malaysia yang mengawal cara organisasi mengumpul, memproses, menyimpan, dan berkongsi data peribadi dalam transaksi komersial.
PDPA berkuat kuasa sejak November 2013 dan merupakan statut privasi data komprehensif pertama di Asia Tenggara. Pada tahun 2024, ia melalui pindaan paling signifikan — Akta Perlindungan Data Peribadi (Pindaan) 2024 — yang dilaksanakan secara berperingkat dari Januari hingga Jun 2025, membawa perubahan besar termasuk denda maksimum RM1 juta.
⚠️ Penting: PDPA hanya terpakai kepada sektor swasta. Kerajaan Persekutuan dan Kerajaan Negeri dikecualikan. Data sektor awam dikawal oleh Akta Perkongsian Data 2025 (Akta 864) yang berasingan.
💥 Kenapa PDPA Penting Pada 2026?
Pada tahun 2026, kebocoran data peribadi bukan lagi cerita lama. Setiap minggu ada laporan baru — sama ada pangkalan data pengguna dijual di dark web, panggilan scam yang tahu nama penuh dan no IC korang, atau email phishing yang nampak macam betul-betul dari bank.
Antara sebab kenapa PDPA makin relevan:
| Faktor | Impak |
|---|---|
| Denda RM1 juta | Pindaan 2024 naikkan denda dari RM300,000 → RM1 juta — paling tinggi dalam sejarah PDPA Malaysia |
| Pemberitahuan pelanggaran wajib | Organisasi kena lapor dalam 72 jam jika data bocor |
| DPO wajib | Syarikat dalam sektor terkawal kena lantik Pegawai Perlindungan Data |
| 33 kes kompaun | Dari 2017 hingga 2025, JPDP telah kenakan kompaun ke atas 33 pengawal data |
| Kesedaran pengguna meningkat | Semakin ramai rakyat Malaysia tahu hak mereka dan buat aduan |
🏛️ Siapa Yang Kena Patuh PDPA?
PDPA terpakai kepada:
- Semua organisasi sektor swasta di Malaysia — dari syarikat besar hingga peniaga kecil
- Syarikat asing yang menggunakan peralatan atau kemudahan di Malaysia untuk memproses data peribadi
- 14 sektor terkawal yang WAJIB mendaftar dengan Pesuruhjaya Perlindungan Data Peribadi
14 sektor terkawal tersebut:
| Sektor | Contoh |
|---|---|
| Perbankan & Kewangan | Bank, insurans, takaful |
| Insurans & Takaful | Syarikat insurans hayat, am, takaful |
| Kesihatan | Hospital swasta, klinik, farmasi |
| Penerbangan | Syarikat penerbangan, agensi pelancongan |
| Komunikasi | Telekom, ISP, syarikat media |
| Utiliti | TNB, Air Selangor, Indah Water |
| Pendidikan | Universiti swasta, kolej, pusat tuisyen |
| Hartanah | Pemaju, ejen hartanah |
| Perkhidmatan | Perundingan, guaman, perakaunan |
| Perdagangan | E-dagang, pasar raya, rantaian bekalan |
| Perindustrian | Kilang, pembuatan |
| Perladangan | Sawit, getah, komoditi |
| Teknologi Maklumat | Syarikat IT, pusat data |
| Perkhidmatan Awam (Swasta) | Swasta yang menyediakan perkhidmatan awam |
📋 7 Prinsip Perlindungan Data PDPA
PDPA dibina di atas 7 prinsip utama yang mesti dipatuhi oleh setiap pengawal data:
1️⃣ Prinsip Am — Dapatkan Persetujuan
Data peribadi tidak boleh diproses tanpa persetujuan subjek data. Persetujuan mesti:
- Diberi secara bebas (free) — bukan paksaan
- Spesifik — tahu untuk apa data digunakan
- Termaklum — faham implikasinya
- Tidak samar-samar — jelas maksudnya
Diam dan kotak pre-ticked tidak dikira sebagai persetujuan yang sah.
2️⃣ Prinsip Notis & Pilihan
Sebelum memproses data, organisasi mesti beri notis bertulis dalam Bahasa Malaysia DAN Bahasa Inggeris yang mengandungi:
- Data peribadi apa yang dikumpul
- Tujuan pemprosesan
- Sumber data (jika tidak dikumpul terus dari korang)
- Hak untuk akses dan betulkan data
- Pihak ketiga yang mungkin terima data
- Sama ada data wajib atau sukarela
3️⃣ Prinsip Pendedahan
Data peribadi tidak boleh didedahkan untuk tujuan lain selain dari tujuan asal ia dikumpul. Pendedahan kepada pihak ketiga hanya dibenarkan kalau:
- Subjek data dah setuju, ATAU
- Termasuk dalam pengecualian yang diiktiraf (perintah mahkamah, kewajipan undang-undang)
4️⃣ Prinsip Keselamatan — Jaga Data Elak Bocor
Organisasi WAJIB mengambil langkah praktikal untuk melindungi data peribadi daripada:
- Kehilangan
- Penyalahgunaan
- Pengubahsuaian
- Akses tanpa kebenaran
- Pendedahan tidak sengaja
- Pemusnahan
Pindaan 2024 melanjutkan Prinsip Keselamatan terus kepada pemproses data — bukan hanya pengawal data. Kalau vendor ataudata procesor korang cuai, mereka boleh kena tanggung sendiri.
Antara langkah yang wajib:
- Kawalan akses (siapa boleh akses data apa)
- Penyulitan data sensitif
- Penilaian keselamatan berkala
- Latihan pekerja tentang perlindungan data
5️⃣ Prinsip Penyimpanan — Jangan Simpan Lama Sangat
Data peribadi tidak boleh disimpan lebih lama daripada yang diperlukan untuk tujuan asal. Setelah tujuan dipenuhi, organisasi WAJIB memusnahkan data secara kekal.
Organisasi perlu ada jadual penyimpanan data yang jelas — berapa lama setiap kategori data disimpan, dan bila ia perlu dimusnahkan.
6️⃣ Prinsip Ketepatan Data
Organisasi mesti memastikan data peribadi:
- Tepat
- Lengkap
- Tidak mengelirukan
- Dikemas kini
Kalau korang maklumkan yang data tak tepat, organisasi kena betulkan dengan segera.
7️⃣ Prinsip Akses
Korang sebagai subjek data berhak untuk:
- Mengakses data peribadi yang disimpan oleh organisasi
- Mendapatkan salinan data tersebut
- Membetulkan data yang salah
- Baru (Pindaan 2024): Hak mudah alih data (data portability) — boleh minta data korang dipindahkan ke organisasi lain
🛡️ Hak Subjek Data Di Bawah PDPA
Sebagai pengguna, korang ada hak-hak penting di bawah PDPA:
| Hak | Penerangan |
|---|---|
| 🔍 Hak Akses | Minta organisasi dedahkan data peribadi apa yang mereka simpan tentang korang |
| ✏️ Hak Pembetulan | Minta data yang salah dibetulkan |
| 🗑️ Hak Pemusnahan | Minta data dimusnahkan jika tidak lagi diperlukan |
| 🚫 Hak Menarik Persetujuan | Tarik balik kebenaran guna data korang bila-bila masa |
| 📦 Hak Mudah Alih Data | Minta data dipindahkan ke penyedia perkhidmatan lain (baru 2024) |
| 📋 Hak Maklumat | Tahu bagaimana data korang diproses |
Cara buat aduan ke JPDP:
- Kumpul bukti — screenshot, email, rekod komunikasi
- Hubungi organisasi terbabit dulu — beri mereka peluang selesaikan
- Kalau tak puas hati, buat aduan di portal pdp.gov.my
- JPDP akan siasat dan ambil tindakan jika perlu
💰 Denda & Penalti PDPA
Pindaan 2024 membawa perubahan besar dalam hukuman:
| Kesalahan | Hukuman Lama | Hukuman Baru (2024) |
|---|---|---|
| Langgar prinsip perlindungan data | Denda RM300,000, jela 2 tahun | Denda RM1,000,000, jela 3 tahun |
| Gagal lapor pelanggaran data | Tiada peruntukan khusus | Wajib lapor dalam 72 jam |
| Gagal lantik DPO | Tiada keperluan | Wajib lantik DPO (sektor terkawal) |
Statistik penguatkuasaan JPDP (2017-2025):
- 33 pengawal data dikenakan fi kompaun
- 8 kes dibawa ke pendakwaan mahkamah
- Kompaun tertinggi: RM108,000
- 4 lawatan pemeriksaan + 2 tindakan penguatkuasaan terhadap pengawal data tidak berdaftar
🔴 Amaran: Dengan denda RM1 juta berkuat kuasa mulai 1 April 2025, tindakan penguatkuasaan yang menggunakan had maksimum baru dijangka muncul pada akhir 2025 dan 2026. Organisasi yang masih cuai dengan data pelanggan sedang bermain api.
🏢 Apa Itu DPO dan Kenapa Penting?
Pegawai Perlindungan Data (Data Protection Officer / DPO) adalah individu yang dilantik oleh organisasi untuk memastikan pematuhan PDPA. Pindaan 2024 mewajibkan pelantikan DPO bagi pengawal data dalam sektor terkawal.
Tanggungjawab DPO:
- Memantau pematuhan PDPA dalam organisasi
- Memberi nasihat tentang kewajipan perlindungan data
- Melatih pekerja tentang pengendalian data peribadi
- Menjadi titik hubungan dengan JPDP
- Menguruskan aduan daripada subjek data
- Memastikan notis pelanggaran data dibuat dalam 72 jam
Siapa boleh jadi DPO?
- Boleh pekerja sedia ada atau konsultan luar
- Mesti ada pengetahuan tentang undang-undang perlindungan data
- Boleh bertindak secara bebas — tidak boleh ada konflik kepentingan
🔄 Pemberitahuan Pelanggaran Data — 72 Jam
Ini adalah salah satu perubahan paling penting dalam pindaan 2024. Setiap pelanggaran data WAJIB dilaporkan dalam 72 jam selepas organisasi menyedari kejadian tersebut.
Apa itu pelanggaran data?
- Akses tanpa kebenaran kepada data peribadi
- Kehilangan data (hilang laptop, thumb drive, server down)
- Kemusnahan data
- Pengubahan data tanpa kebenaran
- Pendedahan data kepada pihak tidak berautoriti
Apa yang perlu dilaporkan:
- Butiran pelanggaran — jenis data, skop, jumlah subjek data terjejas
- Punca dan bagaimana ia berlaku
- Langkah-langkah yang telah diambil untuk membendung
- Langkah-langkah untuk mengelak kejadian berulang
- Nama dan kontak DPO
Kewajipan kepada subjek data: Dalam 7 hari selepas laporan kepada Pesuruhjaya, organisasi mesti memaklumkan kepada subjek data yang terjejas tentang pelanggaran tersebut dan langkah-langkah yang boleh mereka ambil.
🌐 Pemindahan Data Rentas Sempadan
Kalau organisasi nak pindahkan data peribadi ke luar negara, mereka kena patuh peraturan ketat:
- Negara penerima mesti ada piawaian kecukupan yang setara dengan PDPA Malaysia
- Atau dapat persetujuan subjek data secara khusus
- Atau dalam pengecualian yang dibenarkan (perlu untuk kontrak, kepentingan awam, dll.)
Pindaan 2024 menyelaraskan peraturan pemindahan rentas sempadan dengan piawaian kecukupan, memudahkan syarikat yang beroperasi di pelbagai negara.
📱 Cara Pengguna Boleh Lindung Data Peribadi
Walaupun PDPA ada, tanggungjawab pertama tetap pada diri sendiri. Antara langkah praktikal:
✅ Checklist Lindung Data Peribadi
| Langkah | Tindakan |
|---|---|
| 🔐 Guna password unik | Setiap akaun guna password berbeza. Guna password manager |
| 📱 Aktifkan 2FA | Google Authenticator, Microsoft Authenticator atau aplikasi authenticator lain |
| 🚫 Jangan kongsi OTP | OTP adalah rahsia. Bank TAK akan minta OTP |
| 📧 Jangan klik link mencurigakan | Phishing email makin canggih guna AI |
| 📃 Baca notis privasi | Sebelum tekan “Setuju”, baca apa data dikumpul |
| 🔄 Semak tetapan privasi | Media sosial, apps, akaun online — hadkan data yang dikongsi |
| 🗑️ Tutup akaun tak guna | Akaun lama yang terbiar adalah risiko keselamatan |
| 📊 Semak penyata bank | Pantau transaksi tak dikenali secara berkala |
Apa Nak Buat Kalau Data Dah Bocor?
- Jangan panik — bertenang dan bertindak sistematik
- Tukar password semua akaun yang terjejas SEGERA
- Aktifkan 2FA di mana belum aktif
- Hubungi bank jika akaun kewangan terjejas — minta blok sementara
- Buat laporan polis — dapatkan nombor laporan
- Lapor ke NSRC di talian 997 (National Scam Response Centre)
- Buat aduan JPDP di pdp.gov.my jika organisasi yang cuai
- Pantau penyata bank dan laporan kredit (CTOS, CCRIS) untuk 3-6 bulan
🆚 PDPA Malaysia vs GDPR Eropah
| Aspek | PDPA Malaysia | GDPR EU |
|---|---|---|
| Denda maksimum | RM1 juta (~€200,000) | €20 juta atau 4% hasil global |
| Skop | Sektor swasta sahaja | Sektor awam & swasta |
| Persetujuan | Opt-in, tidak boleh pre-ticked | Opt-in eksplisit, strict |
| Pemberitahuan pelanggaran | Dalam 72 jam | Dalam 72 jam |
| DPO | Wajib untuk sektor terkawal | Wajib untuk organisasi tertentu |
| Hak mudah alih data | ✅ Diperkenal 2024 | ✅ Ada sejak awal |
| Penalti jenayah | ✅ Denda + penjara | ❌ Pentadbiran sahaja |
PDPA Malaysia masih dalam fasa matang — denda RM1 juta adalah permulaan yang baik, tapi masih jauh dari standard GDPR Eropah. Namun, dengan pindaan 2024, Malaysia kini selari dengan piawaian antarabangsa utama.
🔮 Masa Depan PDPA Malaysia
Pada 2026 dan ke hadapan, beberapa trend dijangka:
- Penguatkuasaan lebih agresif — JPDP dijangka menggunakan denda RM1 juta untuk kes-kes serius
- Lebih banyak aduan pengguna — kesedaran rakyat Malaysia meningkat
- Keselarian dengan AI — pindaan berpotensi menangani data yang diproses oleh AI dan machine learning
- Kerjasama serantau — penyelarasan dengan undang-undang privasi data ASEAN
- Kod Amalan khusus sektor — lebih banyak industri akan ada garis panduan tersendiri
✅ Kesimpulan
PDPA adalah undang-undang yang melindungi hak korang sebagai pengguna data peribadi di Malaysia. Dengan pindaan 2024, perlindungan ini makin kukuh — denda lebih tinggi, kewajipan lebih jelas, dan hak individu lebih luas.
Tapi ingat — undang-undang hanya berkesan kalau ia dikuatkuasakan dan masyarakat tahu hak mereka. Jadi, jangan takut untuk:
- Membaca notis privasi sebelum tekan “Setuju”
- Membuat aduan jika data korang disalahguna
- Melindungi data peribadi sendiri dengan langkah-langkah asas
Kata Kunci SEO: PDPA Malaysia, Akta Perlindungan Data Peribadi 2010, Akta 709, pindaan PDPA 2024, denda RM1 juta PDPA, hak subjek data, DPO Malaysia, pemberitahuan pelanggaran data, JPDP, kebocoran data peribadi, privasi data Malaysia, GDPR vs PDPA
Baca juga:
- Panduan Keselamatan Siber Asas Rakyat Malaysia
- Cara Lindung Data Peribadi Online Malaysia 2026
- Cara Check Keselamatan Website Sebelum Beli Online
📚 Rujukan Rasmi
- Jabatan Perlindungan Data Peribadi (JPDP): https://www.pdp.gov.my
- Akta Perlindungan Data Peribadi 2010 (Akta 709): https://www.pdp.gov.my/ppdpv1/akta/
- PDPA Amendment 2024 (Parlimen): https://parlimen.gov.my/files/billindex/pdf/2024/DR/DR+21+BM.pdf
- Garis Panduan JPDP: https://www.pdp.gov.my/ppdpv1/gari-spanduan/
- NSRC (National Scam Response Centre): 997
- PDRM JSJK Scam Alert: https://www.rmp.gov.my