同意从哪里开始
《2010 年个人资料保护法令》第 6(1)(a) 条,即一般原则,是你 CRM 里每一位联络人的起点:除非资料当事人已给予同意,否则资料使用者不得处理该当事人的个人资料。敏感个人资料,例如健康或生物特征资料,适用第 40 条更严格的标准。
第 6(2) 条列出六种毋须再次征求同意的情形:为履行与该资料当事人订立的合约、应其要求为订立合约采取步骤、遵守法律义务、保护该资料当事人的切身利益、司法行政,或行使法律赋予的职能。在这六项之外,同意不是可选项。
你的报名表/加好友表格,必须交代什么
第 7 条,即告知与选择原则,是多数 CRM 报名表最常跳过的部分。书面告知须涵盖八项内容:正在处理的资料及其描述;收集与进一步处理的目的;资料来源(如已知);查阅与更正的权利,以及查询或投诉的途径;可能被披露的第三方类别;用于限制处理的选择与途径;提供该资料是否属强制或自愿;以及若属强制,不提供的后果。
第 7(2) 条订明时点:须尽快——在资料当事人首次被要求提供资料时,或资料首次被收集时;其他情况下,则须在该资料被用于新目的或披露予第三方之前给出。第 7(3) 条要求该告知与行使选择的途径,须以国语与英语双语提供——这也是本网站设有双语切换的原因之一,不只是体验设计。
客户要求撤回同意时:法令怎么说,以及大家常搞错的期限
这一段值得说准确,因为流传的那个数字,其实是借用了另一条条文。
第 38 条:资料当事人可以书面通知撤回其同意处理个人资料。资料使用者收到该通知后,须停止处理该个人资料。法令并未订明固定天数。
只要搜索一下,就能找到不少指南写着收到撤回请求后有21 天可以处理。这个数字是真的,但它属于第 31 条与第 35 条,管的是资料查阅请求与资料更正请求——资料使用者须在 21 天内处理这两类请求,特定情况下再宽限 14 天。第 38 条的撤回同意是另一条独立条文,并没有这样的期限:法定指示很简单,收到通知后即须停止处理。
实务上,这使撤回同意反而是两者中更严格的一个。没有 21 天的缓冲可以依靠。如果你的 CRM 无法在收到撤回通知的那一刻起,就让该联络人不再被继续处理,「我们会处理」并不是法令留给你的选项。
做错的代价
- 撤回同意生效后仍继续处理:第 38(4) 条将此列为罪行,罚款最高 RM100,000 或监禁最长 一年,或两者兼施。
- 未经同意即处理资料,或未给予适当告知:违反第 5(2) 条下的一般原则或告知与选择原则,罚款最高 RM1,000,000 或监禁最长 三年,或两者兼施。
这对你怎么跑 CRM 意味着什么
- 记录每一位联络人同意的时间与渠道——从哪个来源、什么时候,而不只是「某处曾经勾选过」。
- 把第 7(1) 条的八项告知内容,放在客户真的会读到的地方,并以国英双语呈现,而不是埋在没人会点开的页脚链接里。
- 把营销用途做成独立、可单独选择的选项。不要把 WhatsApp 群发或 EDM 订阅,变成客户接受服务的先决条件。
- 建立一套书面撤回处理流程,在收到通知的当下就停止对该联络人的进一步处理,而不是等到下一轮营销周期。
Disoft 的 CRM 会把 Meta 广告、表单与 WhatsApp 的询问直接导入销售管道,并在捕获当下记录来源。若你想就目前的报名流程与退订处理,对照第 6、7、38 条得到一个直接的答案,可参阅 一站式 CRM,或预约免费诊断,我们陪你走一遍。
另可参阅 PDPA 与你的 CRM:2025 年改了什么,了解强制委任 DPO、泄露通报,以及 2024 年修正案带来的罚则变化。
