Gotchaa Lab
返回博客
pdpacompliancesaasmalaysia

马来西亚 SaaS 创业公司的 PDPA 合规清单(2026)

2026年4月27日·阅读约 11 分钟·作者:Gotchaa Lab
马来西亚 SaaS 创业公司的 PDPA 合规清单(2026)

重点摘要

  • 2024 年 PDPA 修正案在 2026 年已全面生效。违反数据保护原则的罚款从 RM300,000 提高到每项 RM1 million,刑期从 2 年提高到 3 年。SaaS 创办人不能再把 PDPA 当成一页隐私政策来处理
  • 如果你的 SaaS 处理 20,000 人以上的个人资料(敏感资料则是 10,000 人以上,或你有恒常且系统性的监控),就必须委任 Data Protection Officer。全职员工或外聘顾问都可以
  • 数据泄露通报是硬性的 72 小时。runbook 要在事故之前写好,不是事故之后。大部分马来西亚 SaaS 创业公司到现在还没有
  • 我们看到最大的缺口是 sub-processor 合约。Stripe、AWS、OpenAI、SendGrid,每一个碰得到客户资料的供应商,都需要一份书面 DPA

上个月有位马来西亚 SaaS 创办人来找我们。“我们快签下一家银行的单,对方要我们的 PDPA 合规文件包。我该发什么给他们?”

他的隐私政策只有三段。跟 Stripe 没有 DPA。没有资料清单。没有泄露 runbook。这笔单,卡在他从来没建过的文件上。

这是 2026 年我们在马来西亚 SaaS 创业公司身上看到最普遍的缺口。Personal Data Protection Act 2010 的 2024 年修正案已经全面生效。违反数据保护原则的最高罚款,从 RM300,000 提高到每项 RM1 million。企业买家现在在采购阶段就要看合规证据。而大部分马来西亚 SaaS 创办人,还把 PDPA 当成放在网站页尾的一页政策。

这份指南就是我们自己在用、也用在我们承接的 SaaS 客户身上的清单。用创办人的节奏写,不是律师事务所的节奏。

在马来西亚要怎么符合 PDPA:简短版答案

在 2026 年的马来西亚,一家 SaaS 创业公司要符合 PDPA,需要八样东西到位:一份成文的资料清单、每个收集点的隐私告知、独立的营销同意、跨过门槛就要有的 Data Protection Officer、与每一个 sub-processor 签好的数据处理协议、跨境传输法律基础的书面记录、72 小时的泄露应变 runbook,以及自动化的保留与删除。这份马来西亚 PDPA 合规清单接下来会逐项讲,另外还有 2024 年修正案改了什么,以及我们最常看到的错误。

2024 年修正案改了什么

Personal Data Protection (Amendment) Act 2024 在 2024 年 10 月宪报颁布,2025 年 1 月到 6 月之间分三个阶段落实。你需要知道的实质改动如下。

术语改成与 GDPR 对齐。“Data Users”现在叫“Data Controllers”,并且正式设立并监管“Data Processor”这个角色。以前 sub-processor 只是控制者的问题,现在他们自己直接背上 PDPA 义务。

从 2025 年 6 月 1 日起,任何处理 20,000 人以上个人资料、10,000 人以上敏感个人资料(健康、生物特征、财务、宗教、政治立场),或进行恒常且系统性监控的控制者或处理者,都必须委任 Data Protection Officer。

数据泄露通报现在是硬性的 72 小时,要通报 Personal Data Protection Commissioner;风险高的话,还要另行通知受影响的个人。违反数据保护原则的罚款上限从 RM300,000 升到每项 RM1 million,监禁从最高两年升到最高三年。

跨境传输在条文上更有弹性,在文件上更严格。旧有的核准国家白名单被取消,改成每一次传输都要依据较宽的法律基础说明理由。

如果你的 SaaS 在 2024 年或更早上线,当时以为 PDPA 很轻,那你现在多半是欠建的。

在马来西亚谁需要遵守 PDPA

马来西亚境内任何处理个人资料的商业实体都在范围内。包括两个人、手上只有 50 个付费候补用户的创业公司。联邦政府和州政府获得豁免,私人 SaaS 公司没有。只要你收集电邮、姓名、电话、IC 号码、付款资料,或任何可以连到可识别个人的行为数据,你就是在处理个人资料。

PDPA 七大原则,用 SaaS 的角度看

PDPA 建立在七个原则上。以 SaaS 创办人的角度,每一条实际要求你做什么:

原则对你的 SaaS 来说是什么意思
General处理之前必须有合法基础(通常是同意或合约)
Notice & Choice产品里每一个收集点都要有隐私告知,英文加马来文
Disclosure不要把资料分享给收集时未告知的第三方
Security静态与传输加密、访问控制、审计日志
Retention只保留必要的时间,规则要写下来
Data Integrity资料必须准确,用户可以更正
Access用户可以索取自己资料的副本,也可以要求删除

Notice & Choice 是马来西亚 SaaS 创业公司最常做不足的一条。网站页尾放一份隐私政策,单靠这个不够。产品里每一个收集点(注册表单、账单表单、客服表单、整合授权页面)都要有自己的告知,或明确指向中央那一份。

马来西亚 PDPA 合规清单(SaaS 版 12 项)

下一次做合规检视或跑企业单之前,把这份清单走一遍。第 4、5、7 项是我们在 2026 年看到缺口最多的地方。

1. 建一份资料清单

列出你收集的每一类个人资料、存在哪里、哪些 sub-processor 碰得到。一张简单的表格就够。字段:资料类型、来源、存储位置、保留期限、sub-processor。看不见的东西,你没办法辩护。

2. 每个收集点都要有隐私告知

不只是页尾那个链接。每一份表单、每一次注册、每一个同意页面,都要清楚写明收集什么、为什么收集,以及用户去哪里读详细内容。面向马来西亚用户,英文和马来文两个版本都要有。

3. 营销通讯要有明确同意

把营销同意绑在注册的主勾选框里,是我们看到最常见的 PDPA 违规。营销同意必须独立、主动勾选,而且可以撤回。terms-and-marketing-emails 这种合并勾选框不合格。

4. 指定 DPO 或资料负责人

如果你跨过 DPO 门槛(20,000 名以上当事人、敏感个人资料 10,000 名以上,或恒常系统性监控),就必须委任 Data Protection Officer。还没到门槛的 SaaS 创业公司,也还是在内部指定一个人。企业买家会问。马来西亚律师事务所或合规顾问公司的外聘 DPO 服务,按范围不同,一般每月 RM2,000 到 RM8,000。

5. 与每一个 sub-processor 签数据处理协议

每一个碰得到客户资料的供应商,都需要一份书面 DPA。典型马来西亚 SaaS 的名单:

  • 云端: AWS、GCP、Azure(都有公开的标准 DPA)
  • 支付: Stripe、Razer、iPay88(开户时就签他们的 DPA)
  • 电邮: SendGrid、Postmark、AWS SES、Resend
  • 分析: Mixpanel、PostHog、Amplitude(经常被漏掉)
  • AI 供应商: OpenAI、Anthropic、Google AI(2024 年这一波才加进来的)
  • 客户支持: Intercom、Zendesk、Crisp
  • 开发工具: Sentry、Datadog(错误日志里真的看得到客户资料)

签好的副本收在同一个文件夹。企业买家要你的 sub-processor 名单时,你把文件夹发过去就行。(想知道在马来西亚把软件好好做出来要花多少钱,可以看我们的马来西亚定制软件成本指南。)

6. 记录跨境传输

如果你的资料放在 AWS US-East-1、Google Cloud 新加坡,或马来西亚以外的任何区域,把法律基础记录下来。多数马来西亚 SaaS 创业公司走的是云端供应商 DPA 的合约保障路线。把签好的 DPA 留着,并在资料清单里写一行:“传输基础:AWS 标准 DPA,签署日期 [date]。”

7. 写一份泄露通报 runbook

从知悉起算,你有 72 小时通报 Commissioner。runbook 要在泄露之前写好:

  • 谁发现(工程 on-call、安全工具、客户回报)
  • 谁判断是否符合通报条件(DPO 或指定负责人)
  • 谁起草通报(模板先备好)
  • 谁签核(创办人或法律顾问)
  • 怎么通知受影响用户(电邮模板、应用内横幅)

星期六早上发现泄露、星期一才开始想通报的 SaaS,已经烧掉 48 小时。

8. 当事人权利的工具

用户可以索取自己资料的副本、更正错误、要求删除。在收到第一个请求之前,就把导出和删除流程做进后台。每次有人问就手动跑一次 SQL 导出,量一上来就撑不住。

9. 保留与删除自动化

定好保留规则(例如:活跃账户无限期保留、已删除账户 90 天后清除、账单记录依 Income Tax Act 1967 保留 7 年)。然后把清除动作自动化。手动删除一定会漏。

10. 安全基线

静态加密(数据库层)、传输加密(TLS 1.2 以上)、基于角色的访问控制、谁访问过什么的审计日志。这些都不是什么高深东西,但赶进度的早期 SaaS 经常跳过。(我们的网络安全服务涵盖加密、审计日志和访问控制这几套做法,也是多数 SaaS 创业公司在采购审查时要拿得出证据的部分。)

11. 员工数据保护培训

每一个接触生产资料的新人,做 30 分钟的入职培训。记录出席。每年复训。Commissioner 在调查时会问这一项。

12. 年度检视

一年一次,把团队叫来坐两个小时,把这份清单走一遍。事情会走样。新的 sub-processor 加进来却没签 DPA。保留规则慢慢松掉。年度检视会在事故之前抓到这些。

马来西亚 SaaS 常犯的错

几乎每一次 PDPA 检视,都会重复看到三种情况:

多租户资料隔离。tenant_id 字段共用一个数据库,技术上没问题,但你要证明得了一个客户碰不到另一个客户的资料。Row-level security、自动化测试和访问日志,能让这件事说得清楚。

Sub-processor 漂移。 工程师往技术栈里加了一个新工具(错误追踪、电邮服务、冷门 AI 模型),没有检查 PDPA 影响。半年后,客户资料流经三个没签 DPA 的供应商。这是我们看到最常见的缺口。

跨境没有文件。 一半的马来西亚 SaaS 创业公司把资料放在新加坡或美国区域,却没有签云端供应商的 DPA,也没有记录传输基础。资料本身没事,缺的是文件。

合规的成本 vs 出事的成本

以 2,000 到 20,000 用户规模的马来西亚 SaaS 来算:DPO 外聘(如有需要)每月 RM2,000 到 RM8,000,初期建置一次性 RM10,000 到 RM30,000,年度外部检视 RM5,000 到 RM15,000。

一次符合通报条件的泄露如果没有妥善通报,可以是 RM1 million,再加上足以让企业单谈不下去两年的声誉损失。这笔账不难算。

我们的看法

PDPA 合规已经不是文书作业。2024 年修正案把马来西亚和全球隐私制度之间的落差补上了,而马来西亚的企业买家(银行、GLC、医疗集团)现在把 PDPA 文件当成采购关卡。合规文件包现在是销售资产,不只是法务资产。

对 SaaS 创办人来说,实务顺序是:先做资料清单,再签 sub-processor DPA,然后写泄露 runbook,最后才是 DPO。你不知道资料在哪些系统之间流动,就写不出有用的泄露 runbook。

2026 年会难做的创业公司,不是那些不合规的。是那些合规做了、却没办法在 30 分钟的采购会议里拿出证据的。文件胜过好意。

Gotchaa Lab 在这里能帮什么

我们帮马来西亚 SaaS 创业公司做交付得快的软件,而且经得起合规检视。PDPA 导向的架构、资料隔离做法、审计日志,以及那些让创办人不惹麻烦的枯燥基础建设。

如果你正在开发中,想找人帮你看一眼资料架构,联络我们WhatsApp 找我们,告诉我们你的技术栈和客户数量。我们会老实告诉你缺了什么。

参考资料

  1. Personal Data Protection Act 2010, Jabatan Perlindungan Data Peribadi
  2. Personal Data Protection (Amendment) Act 2024 (Act A1727), Jabatan Perlindungan Data Peribadi
  3. PDPA Compliance Malaysia 2025: Complete Guide, InCorp Malaysia
  4. PDPA Malaysia Guide: Compliance, DPO & Data Breach, Shearn Delamore & Co
  5. FAQ, Personal Data Protection Department of Malaysia
  6. Malaysia: New Personal Data Protection Requirements, One Asia Lawyers

本文不构成法律意见。PDPA 的执法指引和修正内容可能改变,做合规决定之前,请向你的 DPO、合资格的法律顾问,或个人资料保护局查证当下的规定。


分享这篇文章

常见问题

PDPA 适用于我的马来西亚 SaaS 创业公司吗?
适用。Personal Data Protection Act 2010 适用于任何在马来西亚处理个人资料的商业实体(第 2 条),SaaS 创业公司也在内。第 3 条豁免联邦政府和州政府,但私人 SaaS 公司不获豁免。就算是两个人的团队,手上有 50 个付费候补名单客户,那也是在处理个人资料,一样在管辖范围内。2024 年修正案没有改动适用范围,但加重了执法力度,也新增了义务,例如较大规模的处理者必须委任 DPO。
我的 SaaS 需要委任 Data Protection Officer 吗?
根据 2025 年 2 月 25 日发布的 DPO 委任指南,从 2025 年 6 月 1 日起,符合以下任一情况就必须委任 DPO:处理 20,000 人或以上的个人资料;处理 10,000 人或以上的敏感个人资料(健康、生物特征、财务、宗教、政治立场);或对个人资料进行恒常且系统性的监控。DPO 可以是有相关资历的内部员工,也可以外聘(在马来西亚通常是律师事务所或合规顾问公司)。多数早期 SaaS 创业公司还没到这些门槛,法律上不强制,但内部指定一个负责人仍然值得做,也能让企业客户看到你的成熟度。
马来西亚 PDPA 的数据泄露通报期限是多久?
从你知悉符合条件的泄露事故起算 72 小时。根据 2025 年的数据泄露通报指南,当泄露造成或可能造成重大伤害时即触发通报义务:财务损失、身份盗用风险、敏感个人资料外泄,或影响超过 1,000 人的泄露。你必须通报 Personal Data Protection Commissioner;如果当事人面对高风险,还要另行通知受影响的个人。SaaS 创业公司应该在事故之前就写好通报 runbook,不是事发时才想。这 72 小时包括周末和公共假期。
我的 SaaS 可以把客户资料放在 AWS 美国或 Google Cloud 新加坡吗?
可以,但你要有文件。2024 年修正案取消了旧有的核准国家白名单。现在只要能依据几项较宽的法律基础之一说明理由,就可以把个人资料传输到境外:目的地数据保护制度的充分性、合约保障(例如与云端供应商签署的标准数据处理条款),或当事人的明确同意。多数 SaaS 创业公司走合约保障这条路,与 AWS、GCP 或 Azure 签一份 DPA。记得把这件事记录在你的资料清单里。
在马来西亚不遵守 PDPA 的罚则是什么?
根据 2024 年修正案,违反数据保护原则的罚款提高到 RM1 million,并可判处最高三年监禁,是修正前 RM300,000 上限的三倍多。个别违规有各自的级距:没在 72 小时内通报符合条件的泄露,罚款可达 RM1 million;同意与告知方面的违规可达 RM500,000。罚则按每项违规计算,所以一连串相关违规会叠加。
我的 SaaS 用到的每一个 sub-processor 都要签 DPA 吗?
要。根据 2024 年修正案,数据控制者(你的 SaaS)必须与每一个代你处理个人资料的数据处理者签署书面数据处理协议。这包括基础设施(AWS、GCP、Azure)、支付(Stripe、Razer、iPay88)、电邮(SendGrid、Postmark、AWS SES)、分析(Mixpanel、PostHog),以及 AI 供应商(OpenAI、Anthropic、Google AI)。大多数主流供应商都有公开的标准 DPA,签一次或接受一次,把记录存好。马来西亚 SaaS 创业公司最常见的缺口,是那些没有标准 DPA 的小型 AI 供应商和冷门工具。
PDPA 之下,我的 SaaS 可以保留客户个人资料多久?
只能保留到收集目的所需的期限为止,或其他法律要求的期限。PDPA 没有给出单一的硬性数字。实务上,很多马来西亚 SaaS 创业公司在账户还在用时保留客户资料,账户删除后再基于法律和审计需要保留 90 天到 12 个月,然后永久删除。Income Tax Act 1967 之下的税务记录要保存七年,这会盖过账单资料较短的保留规则。把你的保留政策写成书面文件。
SaaS 网站上放一份隐私政策,就算符合 PDPA 了吗?
不算。隐私政策只是其中一块,不是全部。PDPA 合规是一整套系统:每一个收集点都要有隐私告知(不只是网站页尾)、营销要有独立同意、内部资料清单、sub-processor 合约、保留规则、安全控制、泄露 runbook,跨过门槛还要有 DPO。只有一份隐私政策、后面什么都没有,调查时保护不了你。

想为你的公司做一套这样的系统?

我们帮马来西亚企业把这类想法做成能用的软件。免费咨询,不勉强。