上个月有位马来西亚 SaaS 创办人来找我们。“我们快签下一家银行的单,对方要我们的 PDPA 合规文件包。我该发什么给他们?”
他的隐私政策只有三段。跟 Stripe 没有 DPA。没有资料清单。没有泄露 runbook。这笔单,卡在他从来没建过的文件上。
这是 2026 年我们在马来西亚 SaaS 创业公司身上看到最普遍的缺口。Personal Data Protection Act 2010 的 2024 年修正案已经全面生效。违反数据保护原则的最高罚款,从 RM300,000 提高到每项 RM1 million。企业买家现在在采购阶段就要看合规证据。而大部分马来西亚 SaaS 创办人,还把 PDPA 当成放在网站页尾的一页政策。
这份指南就是我们自己在用、也用在我们承接的 SaaS 客户身上的清单。用创办人的节奏写,不是律师事务所的节奏。
在马来西亚要怎么符合 PDPA:简短版答案
在 2026 年的马来西亚,一家 SaaS 创业公司要符合 PDPA,需要八样东西到位:一份成文的资料清单、每个收集点的隐私告知、独立的营销同意、跨过门槛就要有的 Data Protection Officer、与每一个 sub-processor 签好的数据处理协议、跨境传输法律基础的书面记录、72 小时的泄露应变 runbook,以及自动化的保留与删除。这份马来西亚 PDPA 合规清单接下来会逐项讲,另外还有 2024 年修正案改了什么,以及我们最常看到的错误。
2024 年修正案改了什么
Personal Data Protection (Amendment) Act 2024 在 2024 年 10 月宪报颁布,2025 年 1 月到 6 月之间分三个阶段落实。你需要知道的实质改动如下。
术语改成与 GDPR 对齐。“Data Users”现在叫“Data Controllers”,并且正式设立并监管“Data Processor”这个角色。以前 sub-processor 只是控制者的问题,现在他们自己直接背上 PDPA 义务。
从 2025 年 6 月 1 日起,任何处理 20,000 人以上个人资料、10,000 人以上敏感个人资料(健康、生物特征、财务、宗教、政治立场),或进行恒常且系统性监控的控制者或处理者,都必须委任 Data Protection Officer。
数据泄露通报现在是硬性的 72 小时,要通报 Personal Data Protection Commissioner;风险高的话,还要另行通知受影响的个人。违反数据保护原则的罚款上限从 RM300,000 升到每项 RM1 million,监禁从最高两年升到最高三年。
跨境传输在条文上更有弹性,在文件上更严格。旧有的核准国家白名单被取消,改成每一次传输都要依据较宽的法律基础说明理由。
如果你的 SaaS 在 2024 年或更早上线,当时以为 PDPA 很轻,那你现在多半是欠建的。
在马来西亚谁需要遵守 PDPA
马来西亚境内任何处理个人资料的商业实体都在范围内。包括两个人、手上只有 50 个付费候补用户的创业公司。联邦政府和州政府获得豁免,私人 SaaS 公司没有。只要你收集电邮、姓名、电话、IC 号码、付款资料,或任何可以连到可识别个人的行为数据,你就是在处理个人资料。
PDPA 七大原则,用 SaaS 的角度看
PDPA 建立在七个原则上。以 SaaS 创办人的角度,每一条实际要求你做什么:
| 原则 | 对你的 SaaS 来说是什么意思 |
|---|---|
| General | 处理之前必须有合法基础(通常是同意或合约) |
| Notice & Choice | 产品里每一个收集点都要有隐私告知,英文加马来文 |
| Disclosure | 不要把资料分享给收集时未告知的第三方 |
| Security | 静态与传输加密、访问控制、审计日志 |
| Retention | 只保留必要的时间,规则要写下来 |
| Data Integrity | 资料必须准确,用户可以更正 |
| Access | 用户可以索取自己资料的副本,也可以要求删除 |
Notice & Choice 是马来西亚 SaaS 创业公司最常做不足的一条。网站页尾放一份隐私政策,单靠这个不够。产品里每一个收集点(注册表单、账单表单、客服表单、整合授权页面)都要有自己的告知,或明确指向中央那一份。
马来西亚 PDPA 合规清单(SaaS 版 12 项)
下一次做合规检视或跑企业单之前,把这份清单走一遍。第 4、5、7 项是我们在 2026 年看到缺口最多的地方。
1. 建一份资料清单
列出你收集的每一类个人资料、存在哪里、哪些 sub-processor 碰得到。一张简单的表格就够。字段:资料类型、来源、存储位置、保留期限、sub-processor。看不见的东西,你没办法辩护。
2. 每个收集点都要有隐私告知
不只是页尾那个链接。每一份表单、每一次注册、每一个同意页面,都要清楚写明收集什么、为什么收集,以及用户去哪里读详细内容。面向马来西亚用户,英文和马来文两个版本都要有。
3. 营销通讯要有明确同意
把营销同意绑在注册的主勾选框里,是我们看到最常见的 PDPA 违规。营销同意必须独立、主动勾选,而且可以撤回。terms-and-marketing-emails 这种合并勾选框不合格。
4. 指定 DPO 或资料负责人
如果你跨过 DPO 门槛(20,000 名以上当事人、敏感个人资料 10,000 名以上,或恒常系统性监控),就必须委任 Data Protection Officer。还没到门槛的 SaaS 创业公司,也还是在内部指定一个人。企业买家会问。马来西亚律师事务所或合规顾问公司的外聘 DPO 服务,按范围不同,一般每月 RM2,000 到 RM8,000。
5. 与每一个 sub-processor 签数据处理协议
每一个碰得到客户资料的供应商,都需要一份书面 DPA。典型马来西亚 SaaS 的名单:
- 云端: AWS、GCP、Azure(都有公开的标准 DPA)
- 支付: Stripe、Razer、iPay88(开户时就签他们的 DPA)
- 电邮: SendGrid、Postmark、AWS SES、Resend
- 分析: Mixpanel、PostHog、Amplitude(经常被漏掉)
- AI 供应商: OpenAI、Anthropic、Google AI(2024 年这一波才加进来的)
- 客户支持: Intercom、Zendesk、Crisp
- 开发工具: Sentry、Datadog(错误日志里真的看得到客户资料)
签好的副本收在同一个文件夹。企业买家要你的 sub-processor 名单时,你把文件夹发过去就行。(想知道在马来西亚把软件好好做出来要花多少钱,可以看我们的马来西亚定制软件成本指南。)
6. 记录跨境传输
如果你的资料放在 AWS US-East-1、Google Cloud 新加坡,或马来西亚以外的任何区域,把法律基础记录下来。多数马来西亚 SaaS 创业公司走的是云端供应商 DPA 的合约保障路线。把签好的 DPA 留着,并在资料清单里写一行:“传输基础:AWS 标准 DPA,签署日期 [date]。”
7. 写一份泄露通报 runbook
从知悉起算,你有 72 小时通报 Commissioner。runbook 要在泄露之前写好:
- 谁发现(工程 on-call、安全工具、客户回报)
- 谁判断是否符合通报条件(DPO 或指定负责人)
- 谁起草通报(模板先备好)
- 谁签核(创办人或法律顾问)
- 怎么通知受影响用户(电邮模板、应用内横幅)
星期六早上发现泄露、星期一才开始想通报的 SaaS,已经烧掉 48 小时。
8. 当事人权利的工具
用户可以索取自己资料的副本、更正错误、要求删除。在收到第一个请求之前,就把导出和删除流程做进后台。每次有人问就手动跑一次 SQL 导出,量一上来就撑不住。
9. 保留与删除自动化
定好保留规则(例如:活跃账户无限期保留、已删除账户 90 天后清除、账单记录依 Income Tax Act 1967 保留 7 年)。然后把清除动作自动化。手动删除一定会漏。
10. 安全基线
静态加密(数据库层)、传输加密(TLS 1.2 以上)、基于角色的访问控制、谁访问过什么的审计日志。这些都不是什么高深东西,但赶进度的早期 SaaS 经常跳过。(我们的网络安全服务涵盖加密、审计日志和访问控制这几套做法,也是多数 SaaS 创业公司在采购审查时要拿得出证据的部分。)
11. 员工数据保护培训
每一个接触生产资料的新人,做 30 分钟的入职培训。记录出席。每年复训。Commissioner 在调查时会问这一项。
12. 年度检视
一年一次,把团队叫来坐两个小时,把这份清单走一遍。事情会走样。新的 sub-processor 加进来却没签 DPA。保留规则慢慢松掉。年度检视会在事故之前抓到这些。
马来西亚 SaaS 常犯的错
几乎每一次 PDPA 检视,都会重复看到三种情况:
多租户资料隔离。 用 tenant_id 字段共用一个数据库,技术上没问题,但你要证明得了一个客户碰不到另一个客户的资料。Row-level security、自动化测试和访问日志,能让这件事说得清楚。
Sub-processor 漂移。 工程师往技术栈里加了一个新工具(错误追踪、电邮服务、冷门 AI 模型),没有检查 PDPA 影响。半年后,客户资料流经三个没签 DPA 的供应商。这是我们看到最常见的缺口。
跨境没有文件。 一半的马来西亚 SaaS 创业公司把资料放在新加坡或美国区域,却没有签云端供应商的 DPA,也没有记录传输基础。资料本身没事,缺的是文件。
合规的成本 vs 出事的成本
以 2,000 到 20,000 用户规模的马来西亚 SaaS 来算:DPO 外聘(如有需要)每月 RM2,000 到 RM8,000,初期建置一次性 RM10,000 到 RM30,000,年度外部检视 RM5,000 到 RM15,000。
一次符合通报条件的泄露如果没有妥善通报,可以是 RM1 million,再加上足以让企业单谈不下去两年的声誉损失。这笔账不难算。
我们的看法
PDPA 合规已经不是文书作业。2024 年修正案把马来西亚和全球隐私制度之间的落差补上了,而马来西亚的企业买家(银行、GLC、医疗集团)现在把 PDPA 文件当成采购关卡。合规文件包现在是销售资产,不只是法务资产。
对 SaaS 创办人来说,实务顺序是:先做资料清单,再签 sub-processor DPA,然后写泄露 runbook,最后才是 DPO。你不知道资料在哪些系统之间流动,就写不出有用的泄露 runbook。
2026 年会难做的创业公司,不是那些不合规的。是那些合规做了、却没办法在 30 分钟的采购会议里拿出证据的。文件胜过好意。
Gotchaa Lab 在这里能帮什么
我们帮马来西亚 SaaS 创业公司做交付得快的软件,而且经得起合规检视。PDPA 导向的架构、资料隔离做法、审计日志,以及那些让创办人不惹麻烦的枯燥基础建设。
如果你正在开发中,想找人帮你看一眼资料架构,联络我们或WhatsApp 找我们,告诉我们你的技术栈和客户数量。我们会老实告诉你缺了什么。
参考资料
- Personal Data Protection Act 2010, Jabatan Perlindungan Data Peribadi
- Personal Data Protection (Amendment) Act 2024 (Act A1727), Jabatan Perlindungan Data Peribadi
- PDPA Compliance Malaysia 2025: Complete Guide, InCorp Malaysia
- PDPA Malaysia Guide: Compliance, DPO & Data Breach, Shearn Delamore & Co
- FAQ, Personal Data Protection Department of Malaysia
- Malaysia: New Personal Data Protection Requirements, One Asia Lawyers
本文不构成法律意见。PDPA 的执法指引和修正内容可能改变,做合规决定之前,请向你的 DPO、合资格的法律顾问,或个人资料保护局查证当下的规定。




