PDPA与你的CRM:2025年新规你必须知道|Disoft
CRM · 2026年8月23日

PDPA 与你的 CRM:2025 年改了什么,你现在必须做什么

在马来西亚,每一套 CRM 都是一个个人资料数据库,而管辖它的法律在 2025 年被改写。委任数据保护官不再是选项,资料泄露必须通报,罚款上限从 RM300,000 提高到 RM1,000,000。

到底改了什么

《2024 年个人资料保护(修正)法令》(Act A1727)是自 2010 年原法令以来,马来西亚资料保护法最大的一次改动。它分阶段生效:2025 年 1 月 1 日4 月 1 日6 月 1 日,下文所述的问责条款在最后一个日期生效。

首先要注意的是一个词。法令通篇把 "data user"(资料使用者)改成了 "data controller"(资料控制者)。这不是修辞。它标示了整次修法的方向:从「持有资料」转向「为资料负责」。

如果你在跑 CRM,这就是在说你

一套存有客户姓名、电话、电邮、地址或购买记录的 CRM,就是个人资料数据库。决定这些资料如何被使用的企业,是 data controller(资料控制者)。代你处理这些资料的软件供应商或代理商,是 data processor(资料处理者)

修正案新增 第 5(1A) 条,要求代资料控制者处理资料的处理者,须遵守第 9 条的安全原则;并修订 第 9 条,使其同时约束控制者与处理者。在此之前,这项义务只落在控制者身上。你的供应商现在自身也负有安全义务,这一点值得在下次合约审阅时提出。

你必须委任数据保护官

新增的第 1A 编(问责)下第 12A 条写得很直接:资料控制者须委任一名或多名数据保护官,就本法令的遵守向控制者负责。若由处理者代控制者处理资料,处理者亦须委任一名或多名。控制者随后须就该委任通知专员

该条中有一句容易被略过、但分量很重:委任 DPO 并不免除控制者或处理者在本法令下的任何其他义务。指定一个人,并不会把责任转移出去;它只是增加了一个联络点。

泄露通报:法令的原文,与多数文章的说法

这里的准确性很关键,因为流传最广的那个数字,并不在法条里。

第 12B(1) 条:资料控制者若有理由相信发生了个人资料泄露,须尽快(as soon as practicable)以专员所定方式与格式通知专员。

多数报道直接写 72 小时。这个数字来自专员公署的指引,而非法令原文,法令本身并未订明固定时数。实务上你应当按指引执行,但法定标准是「尽快」,而且起算点是你有理由相信发生了泄露,不是确认之后。

根据第 12B(2) 条,若泄露对资料当事人造成或可能造成重大伤害,亦须不作不必要延误地通知受影响个人。

法令也界定了什么算数。个人资料泄露指「任何个人资料的泄露、遗失、滥用或未经授权的存取」。滥用未经授权存取都在其中,所以离职员工临走前导出客户名单,是一起资料泄露,而不只是人事问题。

做错的代价

  • 违反资料保护原则:上限由罚款 RM300,000 或监禁两年,提高至罚款最高 RM1,000,000 或监禁最长 三年,或两者兼施。
  • 未就泄露通知专员:罚款最高 RM250,000 或监禁最长 两年,或两者兼施。

三项容易忽略但值得知道的改动

  • 资料可携权。请求者现在可提出资料可携请求,与既有的查阅与更正请求并列。你的 CRM 应当能够按请求导出单一客户的记录,而不只是整个数据库。
  • 生物特征资料已归入敏感个人资料。法令将其定义为「经技术处理所得、与个人身体、生理或行为特征相关的个人资料」。指纹或人脸考勤系统,落入更严格的类别。
  • 资料当事人不包括已故个人。一项细微澄清,但对长期累积的客户数据库有实际影响。

这对你怎么跑 CRM 意味着什么

  • 清楚谁是你的 DPO,并确认该委任已通知专员。
  • 制定书面泄露处理程序,起算点是「有理由相信」而非「已确认」,并写明由谁判断、由谁通报。
  • 清楚哪些供应商代你处理资料,并确认合约反映了他们现在直接负有的第 9 条义务。
  • 限制导出权限。CRM 里的多数泄露不是入侵,而是本来就有权限的人导出的。
  • 删掉不再需要的资料。保留原则要求:个人资料一旦不再为其收集目的所需,须采取合理步骤销毁或永久删除。

Disoft 为马来西亚企业搭建与运营 CRM 系统。若你想就目前这套系统在权限、导出与资料保留上的处理方式,得到一个直接的答案,可参阅 一站式 CRM,或预约免费诊断,我们陪你走一遍。

另可参阅 CRM 里的客户同意,了解第 6、7 条对客户资料进入销售管道前的要求,以及大家常说的「撤回同意 21 天期限」其实并不适用的原因。

本文为关于马来西亚法律的一般性资讯,非法律意见,亦不构成任何专业关系。所引法条为《2010 年个人资料保护法令》经《2024 年个人资料保护(修正)法令》(Act A1727)修订后之条文,查阅日期为 2026 年 8 月 23 日。专员公署发布的指引可能另有要求,且可能变动。行动前请向合资格顾问或个人资料保护局确认自身情况。

你的客户资料,真的管住了吗?

预约免费增长诊断,零成本、零压力。我们会检视你现有系统的权限、导出与资料保留。