Data pelanggan sering dianggap sebagai aset perniagaan. Nama, nombor telefon, alamat penghantaran, rekod pembelian, salinan dokumen, rakaman CCTV dan sejarah perbualan boleh membantu syarikat memberikan perkhidmatan yang lebih baik.
Masalahnya, ramai pemilik SME menguruskan maklumat ini secara terlalu santai.
Senarai pelanggan disimpan dalam telefon peribadi pekerja. Kata laluan dikongsi dalam kumpulan WhatsApp. Salinan MyKad diletakkan dalam folder Google Drive yang boleh dibuka melalui pautan umum. Bekas pekerja masih mempunyai akses kepada sistem jualan. Semua nombor pelanggan pula dimasukkan ke dalam senarai promosi tanpa memeriksa bagaimana nombor tersebut diperoleh.
Amalan seperti ini bukan sahaja meningkatkan risiko penipuan dan serangan siber. Ia juga boleh menimbulkan isu pematuhan di bawah Akta Perlindungan Data Peribadi 2010 atau Akta 709.
Akta tersebut terpakai secara umum kepada pihak yang memproses dan mengawal pemprosesan data peribadi dalam urusan transaksi komersial. Pindaan undang-undang pada 2024 pula memperkenalkan beberapa perubahan besar, termasuk kewajipan berkaitan Pegawai Perlindungan Data, pemberitahuan pelanggaran data, data biometrik dan tanggungjawab keselamatan pemproses data. Pindaan tersebut berkuat kuasa secara berperingkat pada 1 Januari, 1 April dan 1 Jun 2025.
Ini bermakna pendekatan lama seperti “syarikat kami kecil” atau “kami hanya simpan nombor telefon” bukan alasan yang selamat.
Pematuhan PDPA bukan sekadar memasang halaman Privacy Policy pada laman web. Ia melibatkan cara data dikumpulkan, digunakan, disimpan, dikongsi, dilindungi dan akhirnya dipadamkan.
Artikel ini menerangkan langkah praktikal yang boleh diambil oleh SME Malaysia untuk mengurus data pelanggan dengan lebih teratur tanpa membina sistem pematuhan yang terlalu rumit.
PDPA merujuk kepada Akta Perlindungan Data Peribadi 2010 atau Akta 709. Tujuan utamanya adalah mengawal pemprosesan data peribadi dalam transaksi komersial dan memberikan perlindungan kepada individu yang datanya digunakan oleh organisasi.
Dalam konteks SME, transaksi komersial boleh merangkumi:
menjual produk secara fizikal atau dalam talian;
menerima tempahan pelanggan;
menyediakan sebut harga;
mengendalikan program keahlian;
memproses pembayaran;
mengurus penghantaran;
menjalankan kempen pemasaran;
mengambil pekerja;
menggunakan penyedia gaji;
menyimpan rekod pelanggan dalam CRM;
menggunakan platform cloud dan vendor teknologi.
Tidak semestinya syarikat perlu mempunyai aplikasi canggih atau pangkalan data berskala besar untuk memproses data. Membuka spreadsheet pelanggan, membaca borang permohonan, menyimpan nombor telefon atau menghantar maklumat kepada syarikat penghantaran juga boleh termasuk dalam aktiviti pemprosesan.
Takrif pemprosesan di bawah Akta 709 merangkumi pengumpulan, perekodan, penyimpanan, penggunaan, rujukan, penzahiran, penghantaran, pemindahan dan aktiviti lain yang dilakukan terhadap data peribadi.
Perubahan penting melalui pindaan PDPA 2024
Pindaan Akta Perlindungan Data Peribadi 2024 mengubah beberapa bahagian penting dalam kerangka perlindungan data Malaysia.
Antara perubahan utama ialah:
Istilah “pengguna data” digantikan secara umum dengan “pengawal data”.
Data biometrik dimasukkan sebagai data peribadi sensitif.
Pemproses data mempunyai kewajipan langsung untuk mematuhi Prinsip Keselamatan.
Peruntukan baharu diwujudkan untuk pelantikan Pegawai Perlindungan Data.
Pengawal data diwajibkan memberitahu pelanggaran data mengikut keadaan dan tatacara yang ditetapkan.
Hak kepada kemudahalihan data diperkenalkan, tertakluk pada kebolehlaksanaan teknikal dan keserasian format.
Kerangka pemindahan data ke luar Malaysia dikemas kini.
Pindaan itu juga menaikkan penalti maksimum bagi pelanggaran prinsip perlindungan data kepada denda tidak melebihi RM1 juta, penjara tidak melebihi tiga tahun atau kedua-duanya apabila seseorang disabitkan kesalahan. Ini ialah penalti maksimum undang-undang dan bukan hukuman automatik bagi setiap kesilapan kecil.
Apakah Yang Dianggap Sebagai Data Peribadi?
Secara asasnya, data peribadi ialah maklumat yang berkaitan dengan individu yang boleh dikenal pasti secara langsung atau tidak langsung.
Contoh data pelanggan yang lazim dikendalikan oleh SME termasuk:
nama penuh;
nombor telefon;
alamat e-mel;
alamat rumah atau penghantaran;
nombor MyKad atau pasport;
gambar pelanggan;
rakaman CCTV;
rakaman suara;
alamat IP;
lokasi peranti;
rekod pembelian;
sejarah aduan;
mesej WhatsApp;
nombor akaun bank;
butiran pembayaran;
nombor pendaftaran kenderaan;
maklumat pekerjaan;
data yang dihantar melalui borang laman web.
Maklumat seperti nama syarikat atau alamat pejabat tidak semestinya menjadi data peribadi. Namun, alamat e-mel yang mengenal pasti pekerja tertentu, nombor telefon pemilik perniagaan atau maklumat pengarah masih boleh dikaitkan dengan seorang individu.
Data peribadi sensitif
Data peribadi sensitif memerlukan perhatian yang lebih tinggi kerana pendedahannya boleh membawa kemudaratan lebih besar.
Kategori ini merangkumi maklumat seperti:
keadaan kesihatan fizikal atau mental;
pendapat politik;
kepercayaan agama;
pengataan pelakuan sesuatu kesalahan;
data biometrik;
kategori lain yang ditetapkan di bawah undang-undang.
Pindaan 2024 secara khusus memasukkan data biometrik dalam takrif data peribadi sensitif. Ini boleh melibatkan data yang terhasil daripada pemprosesan teknikal ciri fizikal, fisiologi atau tingkah laku seseorang, seperti sistem pengesahan wajah atau cap jari.
SME yang menggunakan sistem kehadiran cap jari atau pengecaman wajah tidak patut menganggapnya sama seperti menggunakan kad kehadiran biasa. Risiko, keselamatan dan keperluan pemprosesannya perlu dinilai dengan lebih ketat.
Pengawal Data, Pemproses Data Dan Subjek Data
Tiga istilah ini penting kerana ia menentukan siapa membuat keputusan dan siapa menjalankan pemprosesan.
Pengawal data
Pengawal data ialah pihak yang menentukan tujuan dan cara data peribadi diproses.
Contohnya, sebuah kedai dalam talian memutuskan untuk mengumpul nama, nombor telefon dan alamat pelanggan bagi memproses pesanan. Kedai tersebut ialah pengawal data.
Pengawal data menentukan:
data apa yang perlu dikumpulkan;
mengapa data diperlukan;
siapa boleh mengakses data;
vendor mana yang digunakan;
berapa lama data disimpan;
bila data perlu dipadamkan.
Pemproses data
Pemproses data ialah pihak yang memproses data bagi pihak pengawal data dan bukan untuk tujuan peribadinya sendiri.
Selepas pindaan 2024, pemproses data juga mempunyai kewajipan langsung untuk mematuhi Prinsip Keselamatan. Namun, menggunakan vendor tidak melepaskan pengawal data daripada tanggungjawabnya sendiri.
Subjek data
Subjek data ialah individu yang berkaitan dengan data tersebut.
Ia boleh merangkumi:
pelanggan;
pekerja;
pemohon kerja;
pembekal individu;
pelawat laman web;
peserta acara;
pemegang akaun;
pengarah syarikat;
orang yang dirakam oleh CCTV.
Tujuh Prinsip Perlindungan Data Peribadi
Akta 709 menetapkan tujuh prinsip asas yang perlu menjadi tulang belakang pengurusan data sesebuah perniagaan. Prinsip tersebut ialah Prinsip Am, Notis dan Pilihan, Penzahiran, Keselamatan, Penyimpanan, Integriti Data serta Akses.
1. Prinsip Am
Data peribadi tidak boleh diproses secara sewenang-wenangnya.
Pemprosesan perlu mempunyai tujuan yang sah, berkaitan secara langsung dengan aktiviti perniagaan dan tidak berlebihan berbanding tujuan tersebut. Persetujuan ialah salah satu asas penting, tetapi Akta 709 turut membenarkan pemprosesan dalam keadaan tertentu seperti apabila diperlukan untuk melaksanakan kontrak, mematuhi kewajipan undang-undang atau melindungi kepentingan vital individu.
Contohnya, kedai dalam talian memerlukan alamat pelanggan untuk menghantar pembelian. Namun, kedai itu sukar untuk membenarkan pengumpulan nombor MyKad semata-mata bagi menghantar promosi.
Gunakan ujian mudah berikut:
Apakah tujuan data ini?
Adakah tujuan itu berkaitan dengan perniagaan?
Bolehkah urusan dilakukan tanpa data tersebut?
Adakah data yang diminta terlalu terperinci?
Apakah risiko jika data itu bocor?
2. Prinsip Notis Dan Pilihan
Pelanggan perlu dimaklumkan tentang cara data mereka digunakan.
Seksyen 7 menetapkan bahawa notis bertulis perlu menerangkan antaranya:
jenis data yang diproses;
tujuan data dikumpulkan;
sumber data;
hak meminta akses dan pembetulan;
cara menghubungi organisasi;
golongan pihak ketiga yang menerima data;
pilihan untuk mengehadkan pemprosesan;
sama ada pemberian data wajib atau sukarela;
akibat jika data wajib tidak diberikan.
Notis tersebut juga perlu disediakan dalam bahasa kebangsaan dan bahasa Inggeris serta diberikan dalam bentuk yang jelas dan mudah diakses.
Menyalin notis privasi syarikat lain tanpa menyesuaikannya dengan operasi sendiri bukan pematuhan sebenar. Malah, ia boleh menghasilkan kenyataan yang tidak tepat tentang vendor, tujuan pemprosesan dan hak pelanggan.
3. Prinsip Penzahiran
Data tidak patut dikongsi untuk tujuan yang berbeza atau kepada pihak yang tidak dinyatakan tanpa asas yang sesuai.
Contoh masalah termasuk:
memberikan senarai pelanggan kepada rakan perniagaan;
menjual nombor telefon kepada pihak lain;
berkongsi dokumen dalam kumpulan WhatsApp yang tidak berkaitan;
menghantar fail pelanggan kepada alamat e-mel yang salah;
membenarkan vendor menggunakan data untuk pemasarannya sendiri.
Akta 709 mengehadkan penzahiran kepada tujuan asal atau tujuan yang berkaitan secara langsung serta kepada golongan pihak ketiga yang dimaklumkan dalam notis, tertakluk pada pengecualian yang dibenarkan undang-undang.
4. Prinsip Keselamatan
Pengawal data dan pemproses data perlu mengambil langkah praktikal untuk melindungi data daripada kehilangan, penyalahgunaan, perubahan, akses tanpa kebenaran, penzahiran tidak sengaja atau pemusnahan.
Tahap keselamatan perlu mengambil kira:
sifat data;
kemudaratan jika data terdedah;
lokasi penyimpanan;
keselamatan peralatan;
kebolehpercayaan kakitangan;
keselamatan semasa pemindahan data.
Prinsip ini tidak bermaksud setiap SME mesti membeli teknologi keselamatan bertaraf bank. Namun, tidak menggunakan pengesahan berbilang faktor, berkongsi kata laluan dan membiarkan bekas pekerja mengakses sistem jelas sukar dipertahankan sebagai amalan munasabah.
5. Prinsip Penyimpanan
Data tidak boleh disimpan lebih lama daripada yang diperlukan.
SME perlu menentukan tempoh penyimpanan berdasarkan:
tujuan asal;
tempoh kontrak;
keperluan perakaunan;
kewajipan cukai;
pertikaian yang masih berjalan;
keperluan undang-undang sektor;
risiko dan sensitiviti data.
Apabila data tidak lagi diperlukan, langkah munasabah perlu diambil untuk memadamkan atau memusnahkannya secara kekal.
Menyimpan semua data “sekiranya diperlukan pada masa depan” bukan strategi penyimpanan. Itu hanya menambah jumlah data yang boleh dicuri.
6. Prinsip Integriti Data
Data perlu tepat, lengkap, tidak mengelirukan dan dikemas kini mengikut tujuan penggunaannya.
Data yang salah boleh menyebabkan:
barang dihantar ke alamat lama;
invois diberikan kepada orang yang salah;
rekod pelanggan bercampur;
keputusan dibuat berdasarkan maklumat tidak tepat;
maklumat sulit dihantar kepada bekas pekerja pelanggan.
Sediakan saluran mudah untuk pelanggan mengemas kini nombor telefon, e-mel atau alamat mereka.
7. Prinsip Akses
Subjek data mempunyai hak untuk meminta akses kepada data peribadinya dan meminta pembetulan jika data itu tidak tepat, tidak lengkap, mengelirukan atau tidak terkini, tertakluk pada pengecualian yang ditetapkan.
SME perlu mempunyai proses asas untuk:
menerima permintaan;
mengesahkan identiti pemohon;
mencari rekod berkaitan;
menilai sama ada pengecualian terpakai;
memberikan respons;
merekodkan tindakan yang diambil.
Jangan menghantar keseluruhan spreadsheet pelanggan hanya kerana seseorang meminta akses kepada rekodnya sendiri. Permintaan perlu dilaksanakan tanpa mendedahkan data individu lain.
Cara Mengumpul Data Pelanggan Dengan Betul
Pengumpulan data yang baik bermula sebelum borang dibina.
Tentukan tujuan setiap medan
Semak semua borang dan tanya mengapa setiap maklumat diperlukan.
Sebagai contoh, borang langganan artikel biasanya hanya memerlukan alamat e-mel. Ia tidak memerlukan nombor MyKad, alamat rumah, pekerjaan dan pendapatan bulanan.
Konsepnya mudah:
Jangan kumpulkan data hanya kerana sistem membenarkan anda menambah lebih banyak medan.
Bezakan data operasi dan data pemasaran
Data untuk melaksanakan transaksi tidak semestinya boleh digunakan tanpa had untuk pemasaran.
Contohnya:
nombor telefon diperlukan untuk mengatur penghantaran;
e-mel digunakan untuk menghantar invois;
alamat diperlukan untuk menghantar barang.
Penggunaan data tersebut untuk promosi berulang ialah tujuan tambahan yang perlu diterangkan dengan jelas. Berikan pilihan yang nyata dan jangan menyembunyikan persetujuan pemasaran di tengah terma yang panjang.
Simpan rekod pilihan pelanggan
Bagi tujuan audit dalaman, simpan maklumat seperti:
tarikh persetujuan;
sumber borang;
versi notis privasi;
pilihan komunikasi;
tarikh pelanggan berhenti melanggan;
bukti perubahan pilihan.
Jika pelanggan telah memilih untuk berhenti menerima promosi, jangan pindahkan nombornya ke senarai baharu dan mula menghantar mesej semula.
Cara Menyediakan Notis Privasi PDPA
Notis privasi ialah kenyataan bertulis yang menerangkan bagaimana data peribadi dikendalikan. Portal rasmi JPDP menyatakan bahawa notis ini merupakan elemen wajib bagi pihak yang memproses data peribadi, tanpa mengira jenis, bentuk atau saiz perniagaan.
Notis yang baik perlu disesuaikan dengan operasi sebenar.
Antara komponen yang patut dipertimbangkan ialah:
Identiti dan maklumat hubungan perniagaan.
Jenis data yang dikumpulkan.
Cara data diperoleh.
Tujuan data digunakan.
Golongan penerima data.
Penggunaan pemproses data dan vendor.
Pemindahan data ke luar Malaysia.
Tempoh atau kriteria penyimpanan.
Hak meminta akses dan pembetulan.
Pilihan mengehadkan pemprosesan.
Saluran untuk pertanyaan atau aduan.
Tarikh notis dikemas kini.
Notis boleh dipaparkan pada:
laman web;
halaman checkout;
borang pendaftaran;
kontrak;
aplikasi;
kaunter premis;
borang pekerjaan;
halaman tempahan;
pautan dalam e-mel atau WhatsApp.
Notis yang terlalu panjang tetapi tidak tepat lebih buruk daripada notis sederhana yang menerangkan operasi sebenar dengan jelas.
PDPA Untuk Laman Web Dan Kedai Dalam Talian
Laman web boleh mengumpulkan lebih banyak data daripada yang disedari pemiliknya.
Antara sumber pengumpulan ialah:
borang hubungan;
borang sebut harga;
halaman checkout;
akaun pengguna;
live chat;
chatbot;
log keselamatan;
alamat IP;
alat analytics;
piksel pengiklanan;
kuki;
plugin WordPress;
sistem pembayaran.
Semak semua plugin dan integrasi
Pemilik WordPress sering memasang plugin tanpa memeriksa data yang dihantar oleh plugin tersebut.
Semak sama ada plugin:
menyimpan borang dalam pangkalan data;
menghantar data kepada pelayan luar;
menambah penjejak pemasaran;
menyimpan alamat IP;
menyegerakkan data dengan CRM;
mempunyai akses kepada keseluruhan pangkalan data;
masih disokong dan dikemas kini.
Buang plugin yang tidak digunakan. Setiap plugin tambahan menambah kemungkinan kelemahan dan pihak yang mempunyai akses kepada data.
Jangan simpan maklumat kad secara manual
Gunakan penyedia pembayaran yang sesuai dan elakkan meminta pelanggan menghantar nombor kad, kod keselamatan atau gambar kad melalui WhatsApp.
Jika pekerja perlu melihat maklumat pembayaran untuk mengesahkan transaksi, hadkan paparan kepada maklumat minimum yang diperlukan.
Kuki dan alat penjejakan
PDPA Malaysia tidak patut disamakan secara membuta tuli dengan GDPR Eropah. Bukan setiap laman web Malaysia memerlukan salinan sepenuhnya banner kuki Eropah.
Namun, apabila alat penjejakan mengumpul maklumat yang boleh dikaitkan dengan individu atau peranti, pemilik laman web tetap perlu menilai:
tujuan pengumpulan;
ketelusan notis;
vendor yang menerima data;
pemindahan rentas sempadan;
tempoh penyimpanan;
pilihan yang diberikan kepada pengguna.
Memasang Google Analytics, Meta Pixel dan lima alat rakaman sesi tanpa mengetahui konfigurasi masing-masing ialah pendekatan yang lemah.
WhatsApp Marketing, E-mel Dan Pemasaran Langsung
Mempunyai nombor telefon pelanggan tidak bermaksud perniagaan bebas menghantar apa sahaja pada bila-bila masa.
Bezakan antara mesej operasi dan mesej pemasaran.
Mesej operasi termasuk:
pengesahan pesanan;
status penghantaran;
peringatan temu janji;
permintaan maklumat bagi melengkapkan transaksi;
penghantaran invois;
notis perubahan perkhidmatan.
Mesej pemasaran termasuk:
promosi produk;
kod diskaun;
pelancaran koleksi;
kempen rakan perniagaan;
mesej jualan berulang;
tawaran yang tidak berkaitan dengan transaksi asal.
Akta 709 memberikan hak kepada individu untuk menghalang pemprosesan data bagi tujuan pemasaran langsung. Perniagaan perlu menyediakan kaedah untuk pelanggan menyatakan bahawa mereka tidak mahu menerima pemasaran tersebut.
Amalan yang lebih baik ialah:
nyatakan tujuan pemasaran ketika nombor dikumpulkan;
asingkan persetujuan pemasaran daripada syarat pembelian;
sediakan pilihan berhenti melanggan;
rekodkan permintaan berhenti;
jangan menghantar promosi selepas permintaan diterima;
elakkan membeli senarai nombor pihak ketiga.
Senarai nombor murah daripada internet biasanya bukan aset. Ia ialah liabiliti yang sumber, ketepatan dan persetujuannya tidak dapat dibuktikan.
Data Pekerja Dan Pemohon Kerja
PDPA bukan hanya berkaitan pelanggan. SME juga memproses data pekerja.
Rekod HR lazimnya mengandungi:
salinan MyKad;
alamat rumah;
nombor akaun bank;
slip gaji;
sijil akademik;
rekod kehadiran;
maklumat waris;
rekod prestasi;
rekod disiplin;
maklumat kesihatan.
Akses kepada data ini perlu berdasarkan tugas. Pengurus pemasaran tidak memerlukan akses kepada nombor akaun bank semua pekerja. Penyelia operasi tidak semestinya perlu membaca rekod kesihatan terperinci.
Apabila pekerja berhenti
Laksanakan proses penamatan akses pada hari terakhir atau lebih awal jika terdapat risiko.
Checklist minimum:
nyahaktifkan e-mel;
tarik akses CRM;
keluarkan akaun daripada cloud storage;
tukar kata laluan akaun bersama;
dapatkan semula komputer dan telefon syarikat;
batalkan akses VPN;
semak fail yang dieksport;
pindahkan pemilikan dokumen;
padam data syarikat daripada peranti peribadi jika dibenarkan dan boleh dilaksanakan.
Bekas pekerja yang masih mempunyai akses pentadbir ialah kegagalan operasi yang boleh dielakkan.
Cara Melindungi Data Pelanggan
Keselamatan bukan satu produk. Ia ialah gabungan kawalan manusia, proses dan teknologi.
Bina inventori data
Senaraikan:
data yang dimiliki;
tujuan data;
sistem penyimpanan;
pemilik sistem;
pekerja yang mempunyai akses;
vendor yang terlibat;
negara tempat data disimpan;
tempoh penyimpanan;
tahap sensitiviti.
Tanpa inventori, syarikat tidak akan tahu sistem mana yang perlu diperiksa apabila pelanggan meminta akses atau apabila kebocoran berlaku.
MFA bukan perlindungan sempurna, tetapi ia mengurangkan risiko kata laluan yang dicuri digunakan secara terus.
Berhenti berkongsi akaun
Setiap pekerja patut menggunakan akaun sendiri.
Akaun individu membolehkan syarikat:
menjejak aktiviti;
menarik akses tertentu;
mengenal pasti perubahan;
mengurus peranan;
mengelakkan pertukaran kata laluan seluruh organisasi.
Gunakan pengurus kata laluan untuk berkongsi akses secara terkawal apabila akaun bersama benar-benar tidak dapat dielakkan.
Hadkan penggunaan peranti peribadi
Telefon peribadi menimbulkan risiko seperti:
auto backup ke akaun peribadi;
kehilangan peranti;
perkongsian dengan ahli keluarga;
screenshot;
aplikasi tidak selamat;
data kekal selepas pekerja berhenti.
Sekiranya penggunaan peranti peribadi dibenarkan, tetapkan polisi yang jelas mengenai jenis data yang boleh disimpan, aplikasi yang boleh digunakan dan tindakan apabila pekerja meninggalkan syarikat.
Vendor, Cloud Dan Pemindahan Data Ke Luar Malaysia
Menggunakan sistem cloud tidak semestinya melanggar PDPA. Namun, SME perlu mengetahui siapa menerima data dan di mana data diproses.
Seksyen 129 mengawal pemindahan data peribadi ke luar Malaysia. Garis panduan rasmi menerangkan beberapa keadaan yang boleh membolehkan pemindahan, termasuk apabila tempat penerima mempunyai undang-undang yang hampir serupa atau tahap perlindungan yang mencukupi, serta beberapa keadaan lain seperti persetujuan, pelaksanaan kontrak atau langkah berjaga-jaga dan usaha wajar yang munasabah. Subjek data juga perlu dimaklumkan tentang pemindahan melalui notis perlindungan data atau notis bertulis lain.
Sebelum melantik vendor, tanya:
Di negara manakah data disimpan?
Adakah vendor menggunakan subpemproses?
Siapa boleh mengakses data?
Adakah data disulitkan?
Berapa lama sandaran disimpan?
Bagaimana data dipadam selepas kontrak tamat?
Berapa cepat vendor melaporkan insiden?
Adakah log aktiviti disediakan?
Bolehkah syarikat mengeksport datanya?
Apakah bantuan vendor jika pelanggan membuat permintaan?
Kontrak vendor patut menerangkan:
skop pemprosesan;
tujuan penggunaan;
kerahsiaan;
kawalan keselamatan;
subpemproses;
pemadaman data;
pemulangan data;
pemberitahuan insiden;
kerjasama dalam penyiasatan;
tanggungjawab apabila kontrak tamat.
Menggunakan AI Tanpa Membocorkan Data Pelanggan
Alat AI memudahkan penulisan, analisis dan khidmat pelanggan. Namun, pekerja boleh membocorkan data tanpa menyedarinya apabila menyalin keseluruhan dokumen ke dalam chatbot.
Elakkan memasukkan perkara berikut ke dalam alat AI awam tanpa penilaian dan kawalan yang sesuai:
nombor MyKad;
penyata bank;
senarai pelanggan;
data kesihatan;
alamat rumah;
kontrak sulit;
kata laluan;
kunci API;
rekod disiplin pekerja;
aduan yang mengandungi identiti pelanggan.
Gunakan pendekatan berikut:
buang nama dan pengecam;
gunakan data rekaan untuk ujian;
masukkan petikan minimum;
semak tetapan penyimpanan;
semak kontrak penyedia AI;
gunakan akaun perusahaan jika bersesuaian;
tetapkan senarai alat yang diluluskan;
latih pekerja tentang data yang dilarang.
Dasar “guna AI dengan berhati-hati” terlalu kabur. Syarikat memerlukan peraturan khusus tentang alat, data dan proses kelulusan.
Adakah SME Wajib Melantik Pegawai Perlindungan Data?
Tidak semua SME wajib melantik Pegawai Perlindungan Data atau Data Protection Officer.
Menurut pekeliling rasmi, pengawal data dan pemproses data perlu melantik seorang atau lebih DPO jika pemprosesan melibatkan:
data peribadi melebihi 20,000 subjek data;
data peribadi sensitif termasuk maklumat kewangan melebihi 10,000 subjek data; atau
aktiviti yang memerlukan pemantauan berkala dan sistematik.
Pemantauan berkala merujuk kepada pemprosesan yang berlaku secara berterusan atau berulang, manakala pemantauan sistematik melibatkan aktiviti yang diatur, teratur dan berkaedah.
DPO boleh terdiri daripada pekerja sedia ada atau penyedia luar. Namun, individu tersebut perlu mempunyai pengetahuan undang-undang, operasi perniagaan, teknologi maklumat dan keselamatan data yang sesuai dengan skala pemprosesan organisasi.
Antara tugas DPO ialah:
menasihati organisasi;
memantau pematuhan;
meningkatkan kesedaran;
melatih pekerja;
menjalankan atau menyokong audit;
membantu penilaian impak;
menjadi pegawai perhubungan;
menyokong pengurusan pelanggaran data.
Pelantikan DPO tidak memindahkan tanggungjawab syarikat kepada seorang individu. Pengawal data dan pemproses data masih bertanggungjawab terhadap pematuhan.
Pengawal data perlu mendaftarkan DPO yang dilantik kepada Pesuruhjaya dalam tempoh 21 hari daripada tarikh pelantikan.
Adakah Semua SME Perlu Mendaftar Sebagai Pengawal Data?
Tidak.
Kewajipan mematuhi PDPA dan kewajipan mendaftar sebagai pengawal data bukan perkara yang sama.
Portal rasmi menyatakan bahawa individu, syarikat atau organisasi yang tergolong dalam 13 Golongan Pengawal Data perlu mempunyai perakuan pendaftaran. Organisasi yang termasuk dalam lebih daripada satu kategori perlu mendaftar bagi setiap kategori secara berasingan.
Pekeliling pendaftaran 2026 menjelaskan bahawa pendaftaran terpakai apabila pengawal data:
memproses data peribadi dalam transaksi komersial di Malaysia;
tergolong dalam golongan yang ditetapkan melalui perintah berkaitan; dan
menjalankan perniagaan dalam bentuk entiti yang dinyatakan dalam pekeliling.
Jangan membuat dua kesilapan bertentangan:
menganggap semua SME mesti mendaftar; atau
menganggap SME tidak pernah perlu mendaftar.
Semak jenis lesen, industri, bentuk entiti dan golongan perniagaan berdasarkan dokumen rasmi. Jika status tidak jelas, dapatkan pengesahan terus daripada JPDP atau penasihat undang-undang.
Apakah Yang Dikira Sebagai Pelanggaran Data?
Pelanggaran data bukan hanya serangan penggodam.
Ia boleh berlaku apabila:
e-mel syarikat digodam;
laptop yang tidak disulitkan dicuri;
spreadsheet dihantar kepada penerima salah;
pautan cloud dibiarkan terbuka kepada orang awam;
pekerja memuat turun pangkalan data tanpa kebenaran;
ransomware menyulitkan sistem;
vendor kehilangan data;
dokumen dibuang tanpa dimusnahkan;
akaun bekas pekerja masih aktif;
nombor telefon pelanggan disalin untuk kegunaan peribadi;
data dipadam secara tidak sengaja tanpa sandaran.
Pindaan 2024 mentakrifkan pelanggaran data peribadi termasuk kehilangan, salah guna atau akses tanpa kebenaran terhadap data peribadi.
Apa Perlu Dilakukan Apabila Data Bocor?
SME tidak patut menunggu insiden berlaku sebelum menentukan siapa perlu dihubungi.
Langkah 1: Kawal insiden
Tindakan segera mungkin termasuk:
menutup akaun terjejas;
menukar kata laluan;
membatalkan sesi log masuk;
mengasingkan peranti;
menutup pautan awam;
menghubungi vendor;
menyekat muat turun;
mengaktifkan pasukan tindak balas.
Jangan terus memadam log dan bukti. Bukti tersebut mungkin diperlukan untuk memahami punca dan skop insiden.
Langkah 2: Tentukan data yang terjejas
Kenal pasti:
bila insiden berlaku;
bila ia disedari;
sistem yang terjejas;
jenis data;
jumlah individu;
jumlah rekod;
siapa yang mengakses data;
sama ada data disulitkan;
sama ada data telah disalahgunakan.
Langkah 3: Nilai kemudaratan
Pekeliling rasmi menganggap pelanggaran boleh menyebabkan kemudaratan ketara jika terdapat risiko seperti:
kecederaan fizikal;
kerugian kewangan;
kesan terhadap rekod kredit;
penyalahgunaan untuk tujuan menyalahi undang-undang;
pendedahan data sensitif;
risiko penipuan identiti;
pelanggaran berskala signifikan.
Pelanggaran dianggap berskala signifikan apabila melibatkan lebih daripada 1,000 subjek data. Namun, pelanggaran berskala kecil masih boleh menyebabkan kemudaratan ketara jika data yang terlibat sangat sensitif.
Langkah 4: Beritahu Pesuruhjaya
Pengawal data yang mempunyai sebab untuk mempercayai bahawa pelanggaran telah berlaku perlu memaklumkan Pesuruhjaya secepat yang dapat dilaksanakan.
Tatacara rasmi menetapkan pengemukaan maklumat berkaitan dalam tempoh 72 jam. Jika pemberitahuan dibuat lewat, sebab kelewatan dan bukti sokongan perlu diberikan. Maklumat tambahan yang belum tersedia boleh diserahkan secara berperingkat, tetapi tidak lewat daripada 30 hari daripada pemberitahuan awal.
Portal SPDP menyediakan modul khusus untuk pemberitahuan pelanggaran data. Manual pengguna 2026 menerangkan proses pendaftaran pemberitahuan, penilaian kemudaratan dan penghantaran borang melalui sistem tersebut.
Kegagalan memberitahu Pesuruhjaya sebagaimana diwajibkan boleh, apabila disabitkan, membawa denda tidak melebihi RM250,000, penjara tidak melebihi dua tahun atau kedua-duanya.
Langkah 5: Beritahu individu terjejas
Jika pelanggaran mengakibatkan atau berkemungkinan mengakibatkan kemudaratan ketara, setiap subjek data yang terjejas perlu diberitahu.
Pemberitahuan tersebut perlu dibuat dalam masa tujuh hari selepas pemberitahuan kepada Pesuruhjaya dan menggunakan bahasa yang mudah difahami. Ia perlu menerangkan:
apa yang berlaku;
kemungkinan akibat;
tindakan syarikat;
langkah perlindungan yang boleh diambil individu;
maklumat hubungan untuk pertanyaan.
Jangan menulis notis yang hanya melindungi imej syarikat tetapi tidak membantu pelanggan. Pelanggan perlu tahu sama ada mereka patut menukar kata laluan, memantau akaun bank atau berwaspada terhadap penipuan.
Langkah 6: Simpan rekod insiden
Rekod pemberitahuan pelanggaran perlu disimpan dalam bentuk fizikal dan elektronik selama sekurang-kurangnya dua tahun dari tarikh pelanggaran berlaku.
Rekod dalaman patut merangkumi:
kronologi;
bukti teknikal;
keputusan penilaian;
komunikasi dengan vendor;
tindakan pembetulan;
pemberitahuan kepada pihak berkaitan;
latihan atau perubahan polisi;
langkah mencegah kejadian berulang.
Pelan Pematuhan PDPA 30 Hari Untuk SME
SME tidak perlu menyelesaikan semuanya dalam satu hari. Gunakan pelan empat minggu.
Minggu pertama: Kenal pasti data
senaraikan semua sistem;
senaraikan borang;
petakan perjalanan data;
kenal pasti vendor;
cari akaun bekas pekerja;
semak folder cloud;
kenal pasti data sensitif.
Minggu kedua: Betulkan notis dan dokumen
kemas kini notis privasi;
asingkan pilihan pemasaran;
sediakan proses permintaan akses;
tetapkan tempoh penyimpanan;
semak klausa vendor;
dokumentasikan tujuan setiap data.
Minggu ketiga: Kukuhkan keselamatan
aktifkan MFA;
hentikan perkongsian kata laluan;
kemas kini plugin;
buang akaun lama;
kurangkan akses pentadbir;
uji sandaran;
semak pautan awam.
Minggu keempat: Sediakan tindak balas
tentukan ketua insiden;
senaraikan vendor kecemasan;
sediakan template pemberitahuan;
latih pekerja;
buat simulasi ringkas;
tentukan proses eskalasi;
dokumentasikan penemuan.
12 Kesilapan PDPA Yang Kerap Dilakukan Oleh SME
Menyalin notis privasi syarikat lain.
Mengumpul data yang tidak diperlukan.
Menganggap semua pemprosesan mesti bergantung pada satu kotak persetujuan.
Menggunakan data transaksi untuk pemasaran tanpa penerangan yang jelas.
Membeli senarai nombor telefon.
Menyimpan salinan MyKad tanpa tujuan yang kukuh.
Membenarkan semua pekerja melihat semua data.
Berkongsi kata laluan akaun pentadbir.
Tidak menutup akses bekas pekerja.
Menggunakan vendor tanpa semakan kontrak.
Menyimpan data selama-lamanya.
Tidak mempunyai pelan apabila data bocor.
Checklist Ringkas Pematuhan PDPA
Sebelum menganggap perniagaan anda sudah mematuhi PDPA, pastikan anda boleh menjawab soalan berikut:
Apakah data yang kami miliki?
Mengapa setiap data dikumpulkan?
Di manakah data disimpan?
Siapa mempunyai akses?
Apakah notis yang diterima pelanggan?
Bolehkah pelanggan berhenti menerima pemasaran?
Berapa lama data disimpan?
Vendor mana yang menerima data?
Adakah data dipindahkan ke luar Malaysia?
Adakah bekas pekerja masih mempunyai akses?
Siapa perlu dihubungi apabila data bocor?
Adakah syarikat memenuhi ambang pelantikan DPO?
Adakah syarikat termasuk dalam golongan yang perlu mendaftar?
Jika jawapan kepada kebanyakan soalan ini ialah “tidak tahu”, syarikat belum mempunyai kawalan data yang memadai.
Bina Bisnes Personal Shopper Yang Lebih Profesional
Bisnes personal shopper turut mengendalikan banyak data pelanggan seperti nama, nombor telefon, alamat penghantaran, bukti pembayaran, saiz pakaian dan sejarah pesanan.
Mengurus data dengan baik bukan sekadar soal undang-undang. Ia meningkatkan keyakinan pelanggan, mengurangkan kesilapan penghantaran dan menjadikan operasi lebih mudah dikembangkan.
Mahu membina servis personal shopper yang lebih tersusun dari segi pemilihan produk, pengiraan kos, pengurusan pesanan dan pemasaran?
Dapatkan ebook Bisnes Personal Shopper: Rahsia Jana RM3,000–RM10,000 Sebulan Dengan Modal Rendah.
Panduan ini menerangkan langkah membina operasi personal shopper dengan lebih sistematik. Angka pendapatan ialah sasaran atau potensi dan bukan jaminan kerana hasil sebenar bergantung pada permintaan, margin, modal, kemahiran dan pelaksanaan.
Kesimpulan
PDPA tidak sepatutnya dilihat sebagai projek dokumentasi yang dilakukan sekali dan kemudian dilupakan.
Pematuhan sebenar berlaku apabila SME:
mengumpulkan data minimum;
menerangkan tujuan dengan jelas;
menghadkan akses;
mengawal vendor;
menjaga keselamatan sistem;
memadam data yang tidak diperlukan;
menghormati pilihan pelanggan;
bertindak cepat apabila insiden berlaku.
SME tidak perlu meniru struktur pematuhan syarikat multinasional. Namun, setiap perniagaan perlu mampu menjawab tiga soalan:
Data apa yang kami miliki, mengapa kami memerlukannya dan siapa yang boleh mengaksesnya?
Mulakan dengan inventori data dan kawalan akses. Dua langkah ini biasanya mendedahkan lebih banyak kelemahan berbanding membeli template polisi yang panjang.
Penafian: Artikel ini disediakan untuk tujuan penerangan umum dan bukan nasihat undang-undang. Organisasi yang mengendalikan data sensitif, menjalankan pemantauan sistematik, memproses data berskala besar atau mengalami pelanggaran data disarankan mendapatkan nasihat profesional berdasarkan keadaan sebenar.
Soalan Lazim Tentang PDPA Malaysia Untuk SME
Adakah semua SME di Malaysia tertakluk kepada PDPA?
Akta 709 secara umum terpakai kepada pihak yang memproses dan mempunyai kawalan terhadap pemprosesan data peribadi dalam transaksi komersial. Saiz syarikat bukan satu-satunya faktor. Walau bagaimanapun, kewajipan mendaftar sebagai pengawal data hanya terpakai kepada organisasi yang termasuk dalam golongan yang ditetapkan.
Adakah nombor telefon dianggap data peribadi?
Ya, apabila nombor tersebut boleh dikaitkan dengan individu yang dikenal pasti atau boleh dikenal pasti. Nombor tanpa nama juga boleh menjadi data peribadi jika organisasi mempunyai maklumat lain yang membolehkan pemiliknya dikenal pasti.
Bolehkah SME menyimpan salinan MyKad pelanggan?
Tiada jawapan mudah yang sesuai untuk semua situasi. Perniagaan perlu mempunyai tujuan yang sah, mengumpulkan data yang tidak berlebihan, memberikan notis dan melindungi salinan tersebut. Jika urusan boleh diselesaikan tanpa salinan penuh MyKad, pilihan yang kurang berisiko patut dipertimbangkan.
Adakah notis privasi wajib?
Seksyen 7 menetapkan kewajipan memberikan notis bertulis tentang pemprosesan data. Panduan rasmi JPDP turut menerangkan notis perlindungan data sebagai elemen wajib bagi organisasi yang memproses data peribadi. Notis perlu disediakan dalam bahasa kebangsaan dan bahasa Inggeris.
Bolehkah saya menghantar promosi melalui WhatsApp?
Jangan menganggap nombor yang diterima untuk penghantaran boleh digunakan tanpa had untuk promosi. Terangkan tujuan pemasaran, berikan pilihan yang jelas dan sediakan cara untuk pelanggan berhenti menerima mesej. Akta 709 memberikan hak kepada individu untuk menghalang pemprosesan bagi pemasaran langsung.
Berapa lama data pelanggan boleh disimpan?
Tiada satu tempoh yang sesuai untuk semua jenis data. Data hanya patut disimpan selama diperlukan bagi tujuan pemprosesan, tertakluk pada keperluan undang-undang, cukai, kontrak dan operasi yang berkaitan. Apabila tidak lagi diperlukan, data perlu dipadamkan atau dimusnahkan secara munasabah.
Adakah SME perlu melantik DPO?
SME perlu melantik DPO apabila pemprosesannya melepasi 20,000 subjek data, melibatkan data sensitif termasuk maklumat kewangan melebihi 10,000 subjek data atau melibatkan pemantauan berkala dan sistematik.
Berapa lama tempoh pendaftaran DPO?
Pengawal data perlu mendaftarkan DPO kepada Pesuruhjaya dalam tempoh 21 hari daripada tarikh pelantikan.
Adakah semua SME perlu mendaftar sebagai pengawal data?
Tidak. Pendaftaran bergantung pada sama ada perniagaan tergolong dalam golongan pengawal data yang ditetapkan. Portal rasmi kini menyatakan terdapat 13 Golongan Pengawal Data.
Apakah tempoh melaporkan kebocoran data?
Pengawal data perlu bertindak secepat yang dapat dilaksanakan dan mengemukakan maklumat yang ditetapkan dalam tempoh 72 jam mengikut tatacara pemberitahuan rasmi. Jika berlaku kelewatan, sebab dan bukti sokongan perlu diberikan.
Adakah semua kebocoran perlu diberitahu kepada pelanggan?
Pelanggan atau subjek data perlu diberitahu apabila pelanggaran mengakibatkan atau berkemungkinan mengakibatkan kemudaratan ketara. Pemberitahuan perlu dibuat dalam masa tujuh hari selepas pemberitahuan kepada Pesuruhjaya.
Bolehkah data pelanggan dimasukkan ke dalam ChatGPT atau alat AI?
Elakkan memasukkan data yang boleh mengenal pasti individu, data sensitif atau maklumat sulit tanpa penilaian vendor, kawalan kontrak dan dasar penggunaan yang sesuai. Nyahpengenalan, peminimuman data dan penggunaan data rekaan ialah pilihan yang lebih selamat.