, by Gabriel
Sejak 1 Jun 2025, setiap syarikat yang beroperasi dalam transaksi komersial di Malaysia wajib melantik Pegawai Perlindungan Data (DPO). Kegagalan berbuat demikian boleh mengakibatkan denda yang jauh lebih tinggi berbanding rejim penguatkuasaan lama. Artikel ini menjelaskan keperluan latihan PDPA Malaysia yang perlu dipenuhi oleh jabatan HR, pematuhan, dan IT sebelum hujung tahun 2026.
Perkara Utama
Akta Perlindungan Data Peribadi 2010 (Akta 709) telah dipinda secara menyeluruh melalui Akta Perlindungan Data Peribadi (Pindaan) 2024, yang diluluskan Parlimen pada 10 Julai 2024 dan berkuat kuasa pada 17 Oktober 2024. Penguatkuasaan dilaksanakan secara berperingkat agar syarikat dapat menyesuaikan diri, tetapi tempoh peralihan itu kini hampir tamat.
Mulai 1 Januari 2025, tafsiran "pengawal data" dikemaskini dan data biometrik secara rasmi dikelaskan sebagai data peribadi sensitif. Mulai 1 April 2025, kadar denda bagi ketidakpatuhan prinsip-prinsip PDPA dinaikkan. Mulai 1 Jun 2025, kewajipan pelantikan DPO, pemberitahuan pelanggaran data, dan hak kemudahalihan data (data portability) berkuat kuasa sepenuhnya.
Syarikat yang masih beroperasi dengan polisi PDPA lama dan staf yang tidak dilatih semula mengikut pindaan 2024 kini berdepan risiko penguatkuasaan secara langsung oleh Jabatan Perlindungan Data Peribadi (JPDP).
Latihan PDPA bukan untuk satu jabatan sahaja. Akta 709 meletakkan tanggungjawab kepada pengawal data secara keseluruhan, bermakna kesalahan boleh berlaku di mana-mana peringkat organisasi.
1. Pengurus HR dan Pentadbiran
HR menguruskan data peribadi pekerja, calon temuduga, dan rekod gaji setiap hari. Pemprosesan data yang tidak mematuhi Prinsip Kegunaan Terhad atau Prinsip Keselamatan boleh mendedahkan syarikat kepada aduan formal oleh pekerja sendiri. HR juga perlu memahami prosedur pemberitahuan pelanggaran data dalam tempoh yang ditetapkan undang-undang.
2. Pengurus IT dan Keselamatan Siber
IT bertanggungjawab ke atas sistem yang menyimpan dan memproses data peribadi. Pindaan 2024 memperketat keperluan keselamatan teknikal, termasuk bagi data biometrik. Pasukan IT perlu memahami piawaian perlindungan data, kawalan akses, dan prosedur tindak balas insiden yang sejajar dengan kehendak Akta 709.
3. Pegawai Pematuhan dan Pegawai Perlindungan Data (DPO)
DPO yang baru dilantik perlu latihan mendalam tentang tujuh prinsip PDPA, prosedur penilaian impak perlindungan data, dan mekanisme penguatkuasaan JPDP. Pegawai pematuhan pula perlu mampu menjalankan audit dalaman, menilai risiko pemindahan data ke luar Malaysia, dan menyediakan laporan untuk pihak pengurusan atasan.
Pindaan 2024 tidak menghapuskan tujuh prinsip asas PDPA, tetapi memperkuat penguatkuasaannya. Setiap program latihan yang berkesan mesti merangkumi semua tujuh prinsip ini dengan contoh praktikal yang relevan kepada industri peserta.
Ramai pengurus HR tidak menyedari bahawa latihan PDPA yang dijalankan oleh penyedia berdaftar boleh dituntut melalui skim SBL-Khas HRD Corp. Ini bermakna syarikat yang telah membayar levi HRD Corp boleh menghantar staf mereka untuk latihan PDPA tanpa menanggung kos tambahan yang besar.
Syarat utama: program latihan mesti direka dan dijalankan oleh penyedia bertauliah HRD Corp, dan kandungan mesti memenuhi kriteria yang ditetapkan. Syarikat perlu mengemukakan permohonan tuntutan sebelum latihan bermula, bukan selepasnya.
Bagi syarikat yang belum pernah menuntut HRD Corp untuk latihan PDPA, ini adalah peluang untuk memenuhi kewajipan pematuhan sekaligus mengoptimumkan levi yang telah pun dibayar. Pengurus HR harus berbincang dengan penyedia latihan mengenai kelayakan tuntutan sebelum merancang jadual latihan tahunan.
Pelanggaran data yang berpunca daripada kesilapan manusia, seperti menghantar e-mel kepada penerima yang salah, berkongsi fail tanpa enkripsi, atau melayan permintaan phishing, masih menjadi ancaman utama kepada organisasi Malaysia. Latihan teknikal sahaja tidak mencukupi jika staf tidak faham implikasi undang-undang tindakan mereka.
Di bawah pindaan 2024, pengawal data kini wajib melaporkan pelanggaran data kepada JPDP dalam tempoh yang ditetapkan. Kegagalan berbuat demikian adalah satu kesalahan berasingan daripada pelanggaran asal. Organisasi yang tidak mempunyai prosedur tindak balas insiden yang terlatih berisiko berganda.
Negara jiran seperti Singapura menyediakan iktibar berguna. Suruhanjaya Perlindungan Data Peribadi Singapura (PDPC) telah mengenakan denda berbilang juta ringgit ke atas syarikat yang gagal melatih staf dan melaksanakan kawalan asas. Malaysia kini bergerak ke arah rejim penguatkuasaan yang lebih agresif, dan syarikat perlu bersedia.
Pematuhan PDPA bukan projek sekali sahaja. Ia adalah amalan berterusan yang memerlukan latihan berkala, audit dalaman, dan kemaskini polisi apabila undang-undang berubah. Syarikat yang menganggap satu sesi latihan sudah memadai akan mendapati diri mereka tertinggal apabila penguatkuasaan diperketatkan.
Mulakan dengan menilai jurang latihan semasa dalam organisasi anda. Kenal pasti staf yang menguruskan data peribadi setiap hari, semak sama ada DPO yang dilantik telah menerima latihan yang mencukupi, dan pastikan program latihan yang dipilih layak untuk tuntutan HRD Corp. Satu audit dalaman yang ringkas hari ini boleh menyelamatkan syarikat anda daripada denda dan reputasi yang rosak esok hari.