, by Gabriel

Latihan PDPA Malaysia 2026: Apa yang Pengurus HR dan Pegawai Pematuhan Perlu Tahu

Sejak 1 Jun 2025, setiap syarikat yang beroperasi dalam transaksi komersial di Malaysia wajib melantik Pegawai Perlindungan Data (DPO). Kegagalan berbuat demikian boleh mengakibatkan denda yang jauh lebih tinggi berbanding rejim penguatkuasaan lama. Artikel ini menjelaskan keperluan latihan PDPA Malaysia yang perlu dipenuhi oleh jabatan HR, pematuhan, dan IT sebelum hujung tahun 2026.

Perkara Utama

  • Pindaan Akta 709 berkuat kuasa secara berperingkat dari Oktober 2024 hingga Jun 2025, membawa perubahan besar kepada tanggungjawab pengawal data.
  • Denda bagi ketidakpatuhan tujuh prinsip PDPA telah dinaikkan secara rasmi mulai 1 April 2025.
  • Pelantikan DPO adalah mandatori mulai 1 Jun 2025 bagi semua pengawal data dalam transaksi komersial.
  • Latihan PDPA yang direka khas untuk HR, IT, dan pematuhan kini boleh dituntut melalui skim SBL-Khas HRD Corp.
  • Pekerja yang tidak terlatih adalah punca utama pelanggaran data, bukan sistem IT yang lemah semata-mata.

Mengapa 2026 Adalah Titik Kritikal untuk Pematuhan PDPA

Akta Perlindungan Data Peribadi 2010 (Akta 709) telah dipinda secara menyeluruh melalui Akta Perlindungan Data Peribadi (Pindaan) 2024, yang diluluskan Parlimen pada 10 Julai 2024 dan berkuat kuasa pada 17 Oktober 2024. Penguatkuasaan dilaksanakan secara berperingkat agar syarikat dapat menyesuaikan diri, tetapi tempoh peralihan itu kini hampir tamat.

Mulai 1 Januari 2025, tafsiran "pengawal data" dikemaskini dan data biometrik secara rasmi dikelaskan sebagai data peribadi sensitif. Mulai 1 April 2025, kadar denda bagi ketidakpatuhan prinsip-prinsip PDPA dinaikkan. Mulai 1 Jun 2025, kewajipan pelantikan DPO, pemberitahuan pelanggaran data, dan hak kemudahalihan data (data portability) berkuat kuasa sepenuhnya.

Syarikat yang masih beroperasi dengan polisi PDPA lama dan staf yang tidak dilatih semula mengikut pindaan 2024 kini berdepan risiko penguatkuasaan secara langsung oleh Jabatan Perlindungan Data Peribadi (JPDP).

Tiga Kumpulan Staf yang Wajib Menerima Latihan PDPA

Latihan PDPA bukan untuk satu jabatan sahaja. Akta 709 meletakkan tanggungjawab kepada pengawal data secara keseluruhan, bermakna kesalahan boleh berlaku di mana-mana peringkat organisasi.

1. Pengurus HR dan Pentadbiran

HR menguruskan data peribadi pekerja, calon temuduga, dan rekod gaji setiap hari. Pemprosesan data yang tidak mematuhi Prinsip Kegunaan Terhad atau Prinsip Keselamatan boleh mendedahkan syarikat kepada aduan formal oleh pekerja sendiri. HR juga perlu memahami prosedur pemberitahuan pelanggaran data dalam tempoh yang ditetapkan undang-undang.

2. Pengurus IT dan Keselamatan Siber

IT bertanggungjawab ke atas sistem yang menyimpan dan memproses data peribadi. Pindaan 2024 memperketat keperluan keselamatan teknikal, termasuk bagi data biometrik. Pasukan IT perlu memahami piawaian perlindungan data, kawalan akses, dan prosedur tindak balas insiden yang sejajar dengan kehendak Akta 709.

3. Pegawai Pematuhan dan Pegawai Perlindungan Data (DPO)

DPO yang baru dilantik perlu latihan mendalam tentang tujuh prinsip PDPA, prosedur penilaian impak perlindungan data, dan mekanisme penguatkuasaan JPDP. Pegawai pematuhan pula perlu mampu menjalankan audit dalaman, menilai risiko pemindahan data ke luar Malaysia, dan menyediakan laporan untuk pihak pengurusan atasan.

Tujuh Prinsip PDPA yang Menjadi Teras Setiap Latihan

Pindaan 2024 tidak menghapuskan tujuh prinsip asas PDPA, tetapi memperkuat penguatkuasaannya. Setiap program latihan yang berkesan mesti merangkumi semua tujuh prinsip ini dengan contoh praktikal yang relevan kepada industri peserta.

  • Prinsip Am: Pemprosesan data peribadi mestilah sah, adil, dan tidak melanggar mana-mana undang-undang.
  • Prinsip Notis dan Pilihan: Subjek data perlu dimaklumkan tentang tujuan pemprosesan dan diberi pilihan untuk menolak.
  • Prinsip Pendedahan: Data tidak boleh didedahkan kepada pihak ketiga tanpa persetujuan atau kuasa undang-undang.
  • Prinsip Keselamatan: Langkah teknikal dan organisasi yang sesuai mesti diambil untuk melindungi data peribadi.
  • Prinsip Integriti: Data mestilah tepat, lengkap, tidak mengelirukan, dan dikemaskini.
  • Prinsip Akses: Subjek data berhak mengakses dan membetulkan data mereka.
  • Prinsip Kegunaan Terhad: Data hanya boleh digunakan untuk tujuan yang dinyatakan semasa pengumpulan.

Memanfaatkan HRD Corp untuk Menampung Kos Latihan PDPA

Ramai pengurus HR tidak menyedari bahawa latihan PDPA yang dijalankan oleh penyedia berdaftar boleh dituntut melalui skim SBL-Khas HRD Corp. Ini bermakna syarikat yang telah membayar levi HRD Corp boleh menghantar staf mereka untuk latihan PDPA tanpa menanggung kos tambahan yang besar.

Syarat utama: program latihan mesti direka dan dijalankan oleh penyedia bertauliah HRD Corp, dan kandungan mesti memenuhi kriteria yang ditetapkan. Syarikat perlu mengemukakan permohonan tuntutan sebelum latihan bermula, bukan selepasnya.

Bagi syarikat yang belum pernah menuntut HRD Corp untuk latihan PDPA, ini adalah peluang untuk memenuhi kewajipan pematuhan sekaligus mengoptimumkan levi yang telah pun dibayar. Pengurus HR harus berbincang dengan penyedia latihan mengenai kelayakan tuntutan sebelum merancang jadual latihan tahunan.

Risiko Nyata Apabila Latihan Diabaikan

Pelanggaran data yang berpunca daripada kesilapan manusia, seperti menghantar e-mel kepada penerima yang salah, berkongsi fail tanpa enkripsi, atau melayan permintaan phishing, masih menjadi ancaman utama kepada organisasi Malaysia. Latihan teknikal sahaja tidak mencukupi jika staf tidak faham implikasi undang-undang tindakan mereka.

Di bawah pindaan 2024, pengawal data kini wajib melaporkan pelanggaran data kepada JPDP dalam tempoh yang ditetapkan. Kegagalan berbuat demikian adalah satu kesalahan berasingan daripada pelanggaran asal. Organisasi yang tidak mempunyai prosedur tindak balas insiden yang terlatih berisiko berganda.

Negara jiran seperti Singapura menyediakan iktibar berguna. Suruhanjaya Perlindungan Data Peribadi Singapura (PDPC) telah mengenakan denda berbilang juta ringgit ke atas syarikat yang gagal melatih staf dan melaksanakan kawalan asas. Malaysia kini bergerak ke arah rejim penguatkuasaan yang lebih agresif, dan syarikat perlu bersedia.

Langkah Pertama yang Perlu Diambil Sekarang

Pematuhan PDPA bukan projek sekali sahaja. Ia adalah amalan berterusan yang memerlukan latihan berkala, audit dalaman, dan kemaskini polisi apabila undang-undang berubah. Syarikat yang menganggap satu sesi latihan sudah memadai akan mendapati diri mereka tertinggal apabila penguatkuasaan diperketatkan.

Mulakan dengan menilai jurang latihan semasa dalam organisasi anda. Kenal pasti staf yang menguruskan data peribadi setiap hari, semak sama ada DPO yang dilantik telah menerima latihan yang mencukupi, dan pastikan program latihan yang dipilih layak untuk tuntutan HRD Corp. Satu audit dalaman yang ringkas hari ini boleh menyelamatkan syarikat anda daripada denda dan reputasi yang rosak esok hari.