2026年APEC进入“中国时间”,数字贸易与数据跨境流动成为核心议题。但各经济体个人信息保护法规趋严、标准不一,如何保证数据合规,是企业出海的必答题。为此,广东省网络数据安全与个人信息保护协会、南都大数据研究院、广信君达律师事务所闪涛律师团队开设“APEC个人信息保护合规观察”专栏。开设“APEC个人信息保护合规观察”专栏。本专栏将系统梳理APEC各经济体个人信息保护法律要点,持续追踪最新监管风向,为出海企业提供清晰、实用的合规指引。
2025年以来,东南亚个人信息保护监管持续升温。继新加坡、泰国等经济体不断强化数据保护执法后,马来西亚也迎来了个人数据保护制度的重要转折点。随着《2010年个人数据保护法》(Personal Data Protection Act 2010,以下简称“PDPA”)修正案正式落地,马来西亚个人信息保护体系正在从过去以规则引导和企业自律为主的阶段,逐步转向更加注重责任落实和监管执行的新阶段。
对于正在布局东盟市场的中国企业而言,马来西亚已成为新能源汽车、电商、金融科技、游戏、云服务等多个领域的重要市场。与此同时,企业在本地运营、用户服务、跨境数据流动过程中,也越来越频繁地接触当地用户个人数据。如何理解马来西亚个保制度的新变化,避免因数据合规不足影响海外业务推进,正在成为企业进入马来西亚市场前必须面对的问题。
修法落地
马来西亚个保监管进入新阶段
马来西亚个人数据保护制度以《2010年个人数据保护法》为核心。该法于2013年正式实施,是马来西亚第一部全面规范个人数据处理的法律。它的诞生,与马来西亚作为东盟重要数字经济体和国际金融中心的定位紧密相关。随着电子商务、金融服务和跨境贸易的迅速发展,个人数据的商业价值与泄露风险同步上升。立法者希望通过统一的规则体系,既为企业提供清晰的合规框架,也为普通民众建立起基本的权利保障。该法确立了个人数据处理的基本规则,并围绕一般原则、通知与选择、披露、安全、保存、数据完整性、访问与更正七项原则构建监管框架。
真正推动马来西亚个人信息保护制度转型的是2024年通过的PDPA修正案。该修正案于2024年10月获得皇家御准,并分三个阶段实施。2025年年初,部分辅助性条款率先调整;同年4月,包括术语统一、安全责任向数据处理者延伸、处罚上限提高以及跨境传输新规在内的多项核心修订集中生效;到了6月,强制任命数据保护官、强制数据泄露通知以及数据可携权这三项关键制度也正式落地。此次修正案大幅提升了PDPA的执法力度和合规要求,标志着马来西亚数据保护制度从“指导型”向“执法型”的实质性转变。从处罚机制来看,修法后违反个人数据保护原则的最高罚款金额由30万令吉提高至100万令吉,违法者还可能面临更长的监禁期限。与此同时,数据处理者也被纳入更严格的责任体系,云服务商、外包服务商等此前主要作为技术支持方的企业,如今也需要承担相应的数据安全义务。
此外,PDPA并非孤立的单一立法,围绕它还建立了一套配套法规和指南体系。2024年修正案出台后,截至2026年8月,马来西亚个人数据保护局(JPDP)先后发布了七份涵盖数据泄露通知、数据保护官任命、数据可携权、跨境数据传输、数据保护影响评估(DPIA)、隐私技术设计、画像与自动化决策的补充指南。其中,画像与自动化决策指南明确规定,涉及自动化决策和画像的处理活动一律触发数据保护影响评估要求;同时,该指南对人工智能(包括生成式AI)的使用、生物识别数据处理以及闭路电视的使用等也提出了额外的合规要求。配套指南的逐步完善,意味着PDPA的合规要求正在从“原则性”走向“具体化”。
跨境数据传输规则调整
中国企业需重新审视数据跨境流向
对于中国企业而言,马来西亚个保改革中最值得关注的变化之一,是跨境数据传输规则的调整。马来西亚是中国企业出海东盟的重要目的地之一,大量中资企业通过设立马来西亚子公司、开展跨境电商或进行技术服务合作等方式,处理着大量马来西亚用户的个人数据。
此前,马来西亚采用“白名单制度”,企业跨境传输个人数据时,可以依据接收国家是否位于政府认可的名单进行判断。2024年修正案出台后,这一“白名单制度”被正式取消。取而代之的,是一套基于条件判断的跨境传输新框架。2025年4月29日,马来西亚个人数据保护局正式发布了《跨境个人数据传输指南》,为数据控制者提供了明确的操作指引。根据新规,企业若要将个人数据传输至马来西亚境外,需要满足法律规定的传输条件,核心是确认目的地国家或地区拥有与马来西亚PDPA实质性相似的法律,或者能够提供至少同等级别的数据保护。在此基础上,企业还需结合实际情况开展传输影响评估,并妥善保留相关的合规记录。《跨境个人数据传输指南》对各项条件的具体操作要求作出了详细说明,传输影响评估的结果有效期为三年,期满后需进行后续评估。
此外,2024年修正案的重要变化之一是调整了PDPA的域外适用范围。修正前的PDPA主要适用于在马来西亚境内处理个人数据的控制者;修正后,其适用范围有所扩大。依据PDPA条文及监管实践,该法适用于马来西亚境内的一切个人数据处理,而不论数据主体国籍或居住地。此外,针对在境外处理但与马来西亚存在实质关联的数据活动,PDPA的域外管辖亦在逐步明确之中。面向马来西亚数据主体提供商品或服务的境外企业越来越多地被纳入监管视野。
这些变化直接影响大量存在集团内部数据流动的中国企业,数据处理活动只要涉及马来西亚数据主体,即使服务器位于马来西亚境外,也可能触发PDPA的合规要求。例如,中国母公司与马来西亚子公司之间同步客户信息、员工数据,或者跨境电商平台将马来西亚用户数据传输至境外服务器,都需要重新梳理数据流向和合规基础。
监管方式转变
马来西亚个人数据保护执法力度持续强化
马来西亚个人数据保护的监管机构以个人数据保护专员(Personal Data Protection Commissioner)为核心。专员由数字部长任命,其职责涵盖多个层面,包括实施和执行《个人数据保护法》,监督和检查数据控制者的合规情况,处理数据主体提出的投诉,发布合规指引,以及开展数据保护相关的宣传和教育工作等。在具体执行层面,专员依托隶属于通讯与多媒体部的个人数据保护局(JPDP)作为行政执行机构,负责开展现场检查、调查取证和执法行动等日常工作,形成决策与执行相衔接的监管体系。
2024年修正案生效后,监管机构的组织架构和执法权限得到了强化。JPDP的执法工具箱在修正案后明显扩大,从现场检查、行政指导,到正式的调查和处罚,监管机构正在从“宣传引导”转向“积极执法”。
与新加坡等成熟数据保护市场相比,马来西亚过去的公开处罚案例相对有限,监管更多体现为投诉处理、合规指导和行政检查。但随着修法落地,监管机构的执法工具进一步完善,JPDP的监管角色正在快速增强。根据JPDP公开的执法记录,2024年以来,该局明显加大了现场检查力度,多地企业被上门核查。检查内容主要包括数据使用者的登记情况、数据处理系统的合规性、隐私政策是否到位等。执法方式通常为先行发出“提醒通知”,给予企业一定的整改期限,逾期不整改则升级为正式执法行动。虽然马来西亚尚未出现类似新加坡或泰国那样高额罚款的公开案例,但罚款上限的大幅提升以及监管机构日益积极的执法姿态,都预示着未来的执法力度可能会持续加强。
从“文件合规”走向“体系合规”
企业出海需要提前布局
面对新的监管环境,广信君达律师事务所闪涛团队建议,中国企业进入马来西亚市场时,不能简单复制国内个人信息保护方案,而需要结合PDPA要求进行本地化调整。
首先,企业需要明确自身是否触发PDPA适用范围。即使企业没有在马来西亚设立实体,只要涉及马来西亚用户个人数据处理,也可能面临相关合规要求。对于跨境电商、互联网平台、SaaS服务、游戏企业等依赖用户数据运营的企业尤需审慎评估。
其次,企业需要完善基础治理体系。特定行业的数据使用者须向JPDP完成登记,同时,企业应制定符合PDPA要求的隐私政策(建议马来语和英语双语),并在官网、APP等渠道公示,完善用户同意机制,并对公司持有的个人数据进行全面盘点。此外,企业需评估是否须强制任命数据保护官。修法后,DPO制度已成为企业数据治理的重要组成部分,DPO需要承担监督数据处理活动、处理数据主体请求以及协助监管检查等职责。
在数据跨境方面,企业需梳理所有向境外传输马来西亚个人数据的场景,针对每一项跨境传输,须确认其满足PDPA第129条规定的至少一项合法传输条件,并完成传输影响评估,同时,与接收方签订包含数据保护条款的合同,妥善保存同意记录、传输影响评估报告和合同文件等合规文档。
此外,建议企业建立常态化合规维护机制,包括每年开展一次PDPA合规审计,及时更新隐私政策、同意机制和安全措施;对员工开展定期数据保护培训,强化保密意识和合规文化;持续跟踪PDPA配套指南的发布动态,定期审查云服务商、外包商等数据处理方的合规状况等。在应急准备方面,马来西亚修法新增了数据泄露通知义务。企业应定期组织数据泄露应急响应演练,检验检测、评估和通知流程的有效性,确保发生重大影响事件时能够按要求向监管机构报告并及时通知受影响的数据主体。
在数据成为全球化经营核心资源的背景下,合规能力正在成为中国企业打开东盟市场的一张“通行证”,对于计划长期深耕东盟市场的企业而言,个人信息保护已不仅是法律风险防范问题,更逐渐成为衡量海外竞争力的重要维度。
注:以上均根据公开信息研究与检索,如有错漏,欢迎读者指正。本解读不代表任何正式法律意见,仅供研究学习之用,如遇具体问题,请咨询专业人士。
策划:王卫国 邹莹
统筹:凌慧珊 陈袁
采写:南都N视频记者 陈袁 实习生 王海鑫
支持: 广信君达律师事务所闪涛律师团队
设计:何欣