Skip to content

Domain, hosting, code and data — in your name, in writing

jagaweb.

Keselamatan & Pematuhan

Apa yang Sebenarnya Dikehendaki oleh PDPA daripada Laman Web Perniagaan

Bacaan 8 minitOleh JagaWeb

PDPA tidak mewajibkan banner cookie; ia mewajibkan notis privasi dwibahasa, dan pindaan 2024 meningkatkan risikonya dengan ketara.

Dakwaan PDPA paling lazim pada laman web perniagaan Malaysia adalah salah

Cari "pematuhan PDPA laman web" dan anda akan menemui banyak agensi Malaysia serta vendor plugin memberitahu pemilik perniagaan bahawa Akta Perlindungan Data Peribadi 2010 mewajibkan banner persetujuan cookie, mengikut gaya pop-up GDPR Kesatuan Eropah. Ia adalah dakwaan yang kemas dan mudah dijual. Ia juga tidak betul, dan wajar diperbetulkan dengan jelas kerana kesilapan ini menyebabkan perniagaan membelanjakan wang pada perkara yang salah sambil membiarkan keperluan undang-undang sebenar — notis privasi yang betul — tidak dipenuhi.

PDPA tidak mengandungi peruntukan khusus mengenai cookie, dan ia tidak mewajibkan banner persetujuan bergaya GDPR. Malaysia tidak mempunyai undang-undang ePrivacy khusus dan, seperti yang dinyatakan oleh firma guaman antarabangsa Linklaters dalam panduan perlindungan data Malaysia mereka, "there are no specific ePrivacy laws" dan "there are no express regulations applicable to the use of cookies" (Linklaters, Data Protected — Malaysia). Itu adalah kedudukan undang-undang yang jauh berbeza daripada EU, di mana rangka kerja ePrivacy berasingan secara khusus mentadbir cookie dan teknologi penjejakan. Banner boleh menjadi amalan yang munasabah jika anda menyasarkan pelawat EU atau mahu berhati-hati tentang persetujuan secara umum — tetapi ia bukan apa yang sebenarnya dikehendaki oleh undang-undang Malaysia, dan tiada perniagaan patut diberitahu sebaliknya sebagai satu keperluan pematuhan.

Jadi apakah sebenarnya yang dikehendaki oleh PDPA daripada laman web perniagaan? Di bawah adalah apa yang dikehendaki oleh undang-undang, dipisahkan dengan jelas daripada apa yang sekadar amalan bijak, ditambah apa yang berubah apabila Akta Perlindungan Data Peribadi (Pindaan) 2024 berkuat kuasa.

Apa yang dikehendaki oleh undang-undang: notis privasi yang betul

Prinsip Notis dan Pilihan PDPA, yang dinyatakan dalam Seksyen 7 Akta tersebut, adalah kewajipan teras bagi mana-mana perniagaan yang mengumpul data peribadi melalui laman web — nama, e-mel, nombor telefon, penyerahan borang, apa sahaja yang mengenal pasti seseorang individu. Ia mewajibkan notis bertulis, diberikan pada atau sebelum titik data peribadi dikumpul, yang mendedahkan apa yang sedang dikumpul, tujuan pengumpulan, dan pilihan yang tersedia kepada subjek data berkenaan data mereka. Ulasan undang-undang Malaysia adalah konsisten bahawa notis ini mesti disediakan dalam Bahasa Malaysia dan Bahasa Inggeris (Multilaw, Data Protection Guide — Malaysia).

Pada praktiknya, ini bermakna satu muka surat notis privasi atau dasar privasi yang:

  • Wujud dalam kedua-dua bahasa, bukan Bahasa Inggeris sahaja.
  • Menamakan data peribadi apa yang dikumpul (borang, pertanyaan WhatsApp, pendaftaran surat berita, dan sebagainya).
  • Menyatakan sebab ia dikumpul dan bagaimana ia akan digunakan.
  • Benar-benar boleh diakses — dipautkan daripada footer atau di mana sahaja pelawat yang munasabah akan mencarinya, bukan disembunyikan.

Inilah pembetulan paling berguna bagi kebanyakan laman web perniagaan Malaysia: keperluan undang-undang yang biasanya hilang bukanlah banner cookie, tetapi notis dwibahasa yang betul dan yang benar-benar menerangkan apa yang dilakukan oleh perniagaan itu dengan data yang dikumpulnya.

Apa yang berubah di bawah Akta Pindaan 2024

Akta Perlindungan Data Peribadi (Pindaan) 2024 (Akta A1727) menerima Perkenan Diraja pada 9 Oktober 2024 dan diwartakan pada 17 Oktober 2024. Ia berkuat kuasa dalam tiga fasa — 1 Januari 2025, 1 April 2025, dan 1 Jun 2025 — bukan serentak (Legal500, Countdown to Compliance; PDP Department, Commencement Date Determination). Setakat 2026, keseluruhan Akta Pindaan telah berkuat kuasa sepenuhnya. Empat perubahan yang paling penting bagi laman web perniagaan biasa:

1. Pelantikan Pegawai Perlindungan Data (DPO) yang diwajibkan, berkuat kuasa 1 Jun 2025. Organisasi mesti melantik DPO jika mereka memenuhi mana-mana satu daripada ambang berikut: memproses data peribadi 20,000 individu atau lebih, memproses data peribadi sensitif 10,000 individu atau lebih, atau menjalankan pemantauan data peribadi secara berkala dan sistematik. DPO mesti didaftarkan dengan Pesuruhjaya dalam tempoh 21 hari selepas pelantikan (Lexology / Christopher & Lee Ong, Malaysia: New PDP Requirements Effective 1 June 2025). Kebanyakan laman web perniagaan kecil Malaysia — kedai depan (shopfront), PKS yang mengumpul lead daripada borang pertanyaan — akan berada jauh di bawah ambang ini dan tidak diwajibkan melantik DPO. Ini adalah kewajipan sebenar, tetapi ia dicetuskan oleh skala, bukan sejagat.

2. Notifikasi pelanggaran data yang diwajibkan, berkuat kuasa 1 Jun 2025. Apabila pelanggaran data peribadi berkemungkinan menyebabkan kemudaratan besar kepada individu yang terjejas, atau menjejaskan bilangan individu yang besar (garis panduan menetapkan ini pada 1,000 atau lebih), organisasi mesti memaklumkan Pesuruhjaya Perlindungan Data Peribadi secepat yang praktikal dan tidak lewat daripada 72 jam selepas menyedari pelanggaran itu, dan mesti memaklumkan individu yang terjejas tanpa kelewatan yang tidak perlu dan tidak lewat daripada tujuh hari selepas Pesuruhjaya dimaklumkan (Christopher & Lee Ong, Guidelines on DPO Appointment and Data Breach Notification). Sebelum pindaan ini, notifikasi pelanggaran kepada Pesuruhjaya bukanlah keperluan berkanun am di Malaysia.

3. Pemproses data kini dikawal selia secara terus. Sebelum ini, kewajipan PDPA terletak pada "pengguna data" (secara umum, perniagaan yang menentukan sebab dan cara data diproses) — pemproses data yang bertindak bagi pihak perniagaan itu berada di luar jangkauan langsung Akta tersebut. Pindaan ini membawa pemproses data terus ke dalam Prinsip Keselamatan di Seksyen 9, melalui Seksyen 5(1A) yang baharu, bermakna pemproses yang mengendalikan data bagi pihak anda kini memikul kewajipan undang-undangnya sendiri untuk memastikannya selamat, bukan sekadar kewajipan kontrak kepada anda.

4. Penalti kerana melanggar Prinsip Perlindungan Data meningkat dengan ketara. Denda maksimum meningkat daripada RM300,000 kepada RM1,000,000, dan tempoh maksimum penjara meningkat daripada dua tahun kepada tiga tahun (Mayer Brown, Key Amendments to Malaysia's PDPA). Ini adalah peningkatan pencegah (deterrent) yang sebenar, dan ia terpakai kepada prinsip asas yang sama — termasuk Prinsip Notis dan Pilihan Seksyen 7 — yang akan dilanggar oleh notis privasi yang ditulis dengan buruk atau tiada langsung.

Diwajibkan berbanding amalan baik, bersebelahan

Untuk jelas, kerana di sinilah kebanyakan kekeliruan berpunca:

Diwajibkan dari segi undang-undang bagi kebanyakan laman web perniagaan: notis privasi bertulis dwibahasa (Bahasa Malaysia dan Bahasa Inggeris) di bawah Seksyen 7, diberikan pada titik pengumpulan data, mendedahkan apa yang dikumpul dan sebabnya.

Diwajibkan dari segi undang-undang hanya melebihi ambang yang dinyatakan: pelantikan dan pendaftaran DPO; proses notifikasi pelanggaran formal 72 jam/7 hari.

Amalan baik, bukan keperluan PDPA: banner persetujuan cookie, kawalan pilihan cookie yang terperinci, atau platform pengurusan persetujuan bergaya GDPR — munasabah jika anda mempunyai pelawat EU, mahu berhati-hati, atau alat platform anda sendiri (analitik, piksel iklan) mencadangkannya, tetapi bukan sesuatu yang diwajibkan oleh PDPA sendiri untuk laman web yang menyasarkan Malaysia.

Sepatah kata tentang skop

PDPA secara umumnya terpakai kepada pemprosesan data peribadi dalam transaksi komersial di Malaysia, dan ia mempunyai definisi tersendiri bagi "data peribadi," "pengguna data," dan "data peribadi sensitif" (kini termasuk data biometrik di bawah Akta yang dipinda) yang tidak sepadan sepenuhnya dengan istilah GDPR. Jika perniagaan anda mengendalikan data dengan cara yang benar-benar luar biasa — pemindahan rentas sempadan, data kesihatan, data kanak-kanak bawah umur, pemprosesan bervolum tinggi — ringkasan umum di atas mungkin tidak meliputi situasi anda, dan di situlah tepatnya panduan generik (termasuk artikel ini) tidak lagi mencukupi.

Artikel ini adalah maklumat umum, bukan nasihat undang-undang. Ia mencerminkan pembacaan kami terhadap sumber-sumber yang dipautkan di atas setakat Ogos 2026. Bagi apa-apa di luar laman web perniagaan kecil yang standard, dapatkan nasihat daripada peguam perlindungan data Malaysia yang bertauliah, bukan catatan blog agensi web.

Di mana kedudukan JagaWeb

Kami bukan firma guaman dan kami tidak menyediakan notis privasi anda dengan mendakwa mempunyai kuasa undang-undang untuk berbuat demikian. Apa yang kami boleh lakukan ialah menyemak sama ada notis privasi laman web anda benar-benar wujud, dalam kedua-dua bahasa yang diwajibkan, dan benar-benar boleh diakses — bersama kebersihan teknikal dan keselamatan laman web anda yang lain. Essential System Review JagaWeb (RM1,500, kini RM999 sehingga 16 September 2026) merangkumi semakan ini sebagai sebahagian daripada pandangan yang lebih luas terhadap laman web anda. Ia adalah pilihan yang berbaloi dipertimbangkan, bukan jaminan pematuhan — tiada sesiapa boleh menjanjikan itu kepada anda. Hubungi kami di sales@jagaweb.my atau WhatsApp jagaweb.my.

WhatsApp