Blog · PDPA & Pematuhan
Permintaan Akses Data Pelawat: Apa JMB Wajib Buat Dalam Tempoh 21 Hari
Seorang bekas pelawat yang pernah didaftarkan masuk beberapa bulan lalu menghantar mesej kepada pejabat pengurusan: dia nak tahu apa data dia yang disimpan kediaman, dan minta salinan diberikan. Ahli jawatankuasa yang terima mesej itu tergagap, bukan sebab tak nak bantu, tetapi sebab tak pernah terfikir permintaan sebegini boleh datang, apatah lagi tahu tempoh masa yang wajib dipatuhi untuk menjawabnya.
Ramai jawatankuasa anggap urusan PDPA cuma tentang senarai hitam atau tempoh simpan log, sedangkan hak pelawat untuk minta akses dan pembetulan data mereka sendiri turut sama penting, dan datang dengan tempoh masa berkanun yang tak boleh diabaikan begitu sahaja. Bila permintaan sebenar tiba, jawatankuasa yang tak bersedia berisiko lambat bertindak, atau tersalah anggap ia sekadar aduan biasa yang boleh ditangguhkan.
bila pelawat berhak minta akses kepada data mereka sendiri
Di bawah Seksyen 30 PDPA 2010, seseorang berhak minta pengesahan sama ada data peribadinya sedang diproses oleh sesebuah organisasi, dan minta salinan data itu diberikan dalam bentuk yang boleh difahami. Ini terpakai kepada pelawat, bekas pelawat, malah kontraktor yang pernah didaftarkan masuk kediaman, bukan cuma penduduk semata-mata.
Bila kediaman kumpul nama, nombor telefon, IC, atau plat kenderaan pelawat untuk tujuan keselamatan kemasukan, jawatankuasa sebenarnya bertindak sebagai 'data user' bagi maklumat itu. Ini bermakna tanggungjawab layan permintaan akses turut terpakai kepada JMB atau MC, bukan cuma syarikat besar dengan bahagian pematuhan sendiri.
tempoh 21 hari yang jawatankuasa selalu tak sedar wujud
PDPA tetapkan data user wajib patuhi permintaan akses atau pembetulan dalam tempoh 21 hari dari tarikh permintaan diterima. Kalau ada sebab munasabah ia tak dapat diselesaikan dalam tempoh itu, tempoh boleh dilanjutkan, tetapi tak lewat daripada 14 hari selepas tempoh 21 hari asal tamat.
Bagi jawatankuasa yang bertemu sebulan sekali, tempoh ini boleh berlalu dengan cepat kalau permintaan tak dilayan sebaik diterima. Mesej yang tersadai dalam WhatsApp peribadi seorang ahli jawatankuasa sehingga mesyuarat seterusnya boleh menyebabkan tempoh berkanun ini terlepas tanpa disedari.
apa yang wajib diberi, dan bila jawatankuasa boleh menolak
PDPA turut benarkan data user kenakan bayaran untuk proses permintaan akses, tetapi bayaran itu tak boleh ditetapkan tinggi sehingga menghalang seseorang menggunakan hak mereka, tertakluk kepada had yang ditetapkan di bawah Peraturan Fi Perlindungan Data Peribadi 2013. Jawatankuasa juga ada asas sah untuk menolak sebahagian permintaan, misalnya kalau memberi akses itu akan dedahkan data peribadi pelawat lain yang turut disebut dalam rekod yang sama.
- Nyatakan dengan jelas sebab penolakan kepada pemohon secara bertulis, bukan sekadar senyap tak balas.
- Semak dulu adakah rekod itu melibatkan data orang lain sebelum beri salinan penuh.
- Simpan bukti bertulis bila dan kenapa keputusan dibuat, untuk rujukan kalau dipersoal kemudian.
kenapa 'padam semua data saya' bukan permintaan mudah di bawah pdpa
Berbeza daripada GDPR Eropah yang ada 'hak dilupakan' secara meluas, PDPA 2010 tak sediakan hak pemadaman menyeluruh yang sama. Apa yang PDPA beri ialah hak pembetulan, iaitu pelawat boleh minta data yang tak tepat, tak lengkap, mengelirukan, atau lapuk dibetulkan, dan hak untuk minta pemprosesan dihentikan dalam keadaan tertentu yang berkemungkinan menyebabkan kemudaratan atau kesusahan.
Jawatankuasa yang terus janji 'boleh, kami padam serta-merta' tanpa fikir konteks sebenarnya membuat janji melebihi apa yang undang-undang wajibkan, dan mungkin memadam rekod yang sepatutnya masih perlu disimpan, contohnya kalau siasatan insiden keselamatan berkaitan rekod itu masih berjalan.
checklist bila permintaan sebenar tiba di pejabat pengurusan
Sebelum permintaan pertama benar-benar datang, jawatankuasa boleh sedia proses ringkas ini:
- Tetapkan siapa dalam jawatankuasa atau pejabat pengurusan yang bertanggungjawab terima dan catat tarikh permintaan diterima.
- Sahkan dulu identiti pemohon sebelum beri sebarang salinan data peribadi.
- Semak semua tempat rekod pelawat mungkin tersimpan, log sistem, buku kertas lama, atau mesej WhatsApp peribadi, supaya jawapan yang diberi lengkap.
- Rekod keputusan dan tarikh jawapan dihantar, sebagai bukti tempoh 21 hari dipatuhi.
Daftarku membenarkan pelawat memohon eksport atau pemadaman data mereka terus melalui sistem, dengan notis makluman dipaparkan semasa borang pra-pendaftaran diisi, supaya jawatankuasa tak perlu bina proses manual dari kosong bila permintaan pertama tiba.
Sumber & rujukan: Edwin Lee & Partners — 20 FAQs On Malaysia's PDPA 2010 (Updated For 2024 Amendments). Artikel ini menyesuaikan idea daripada sumber itu dengan konteks dan pandangan Daftarku untuk pasaran Malaysia.
Nota: artikel ini panduan umum, bukan nasihat guaman. Untuk kepatuhan khusus, rujuk penasihat undang-undang atau Jabatan Perlindungan Data Peribadi (JPDP).
Sedia untuk berhenti bergantung pada buku log?