Mengapa Dasar Privasi Laman Web Anda di Wuxi Perlu Perhatian Khusus

Kawalan data peribadi di China telah berubah drastik sejak beberapa tahun lalu. Bagi pendiri dari Malaysia yang merancang untuk melancarkan laman web, aplikasi, atau platform e-dagang yang menyasarkan pengguna di Jiangsu Wuxi (江苏无锡), dokumen “Dasar Privasi” (Privacy Policy) bukan sekadar kotak semak (checkbox) — ia adalah keperluan undang-undang yang ketat di bawah Undang-Undang Perlindungan Maklumat Peribadi (PIPL), Undang-Undang Keselamatan Siber (CSL), dan Undang-Undang Keselamatan Data (DSL).

Jika anda menganggap salin-tempel templat antarabangsa atau templat PDPA Malaysia sudah cukup, anda berisiko menghadapi:

  • Denda sehingga 5% pendapatan tahunan atau 50 juta RMB (sekitar RM30 juta) mengikut Pasal 66 PIPL.
  • Penghentian operasi perkhidmatan oleh pentadbir siber (CAC) atau polis tempatan.
  • Larangan pemprosesan data peribadi secara sepenuhnya.

Artikel ini ditulis khusus untuk pendiri Malaysia — sama ada anda syarikat SaaS, platform pasaran, atau peniaga e-dagang cross-border — supaya anda faham apa yang benar-benar diperlukan apabila menyediakan dasar privasi untuk laman web yang beroperasi di atau menyasarkan pengguna di Wuxi, Jiangsu.


Konteks Cross-Border: Dari PDPA Malaysia ke PIPL China

Sebagai pendiri Malaysia, anda sudah biasakan PDPA 2010 (Akta Perlindungan Data Peribadi). Tetapi PIPL China berbeza dalam beberapa aspek kritikal:

AspekPDPA MalaysiaPIPL China
Skop TeritorialTerpakai ke atas pemproses data di MalaysiaEfek ekstrateritorial: terpakai ke atas pemproses di luar China jika memproses data peribadi warganegara China di dalam China
Keizinan (Consent)Keizinan tersirat dibenarkan dalam kes tertentuKeizinan terang & terpisah (explicit, informed, separate) untuk data sensitif & pemindahan lintas sempadan
Pemindahan Lintas SempadanTiada sekatan khususWajib lulus penilaian keselamatan (security assessment) atau kontrak standard / sertifikasi untuk data besar / sensitif
Hak Subjek DataAkses, pembetulan, penarikan keizinanLebih luas: portabiliti data, penjelasan keputusan automatik, pemadaman, sekatan pemprosesan
Penaltihingga RM500,000 &/atau 3 tahun penjaraSehingga 5% pendapatan tahunan atau 50 juta RMB, susulan pentadbir, larangan operasi, catatan hitam kredit sosial

Makna praktikal: Jika laman web anda mengumpul nama, IC, telefon, lokasi GPS, data biometrik, atau data kesihatan pengguna di Wuxi — anda tidak boleh hanya guna templat PDPA. Anda perlu rujuk guam tempatan Wuxi dan standard provincia Jiangsu (sering lebih ketat dari standard negara).


Apa yang Berbeza di Wuxi, Jiangsu?

Wuxi adalah kota manufaktur tinggi & kota pintar (smart city) yang terpilih untuk pilot zon data lintas sempadan di Kawasan Pembangunan Ekonomi Wuxi (Wuxi National Hi-Tech District). Ini bermakna:

  1. Pemandu Amalan Data Peribadi (Personal Data Compliance Guidelines) dikeluarkan oleh Pejabat Pentadbir Siber Wuxi (Wuxi CAC) — lebih terperinci dari pedoman nasional.
  2. Penilaian Keselamatan Data (Data Security Assessment) untuk pemindahan lintas sempadan sering diminta sebelum pelancaran, bukan setelahnya.
  3. Pendaftaran Pengendali Data (Data Controller Filing) wajib bagi platform yang memproses >100,000 data peribadi atau data sensitif >10,000 — tempoh pendaftaran: 30 hari hari kerja selepas mula operasi.
  4. Pegawai Perlindungan Data (DPO / 负责人) mesti dilantik dan nama + maklumat hubungi dipaparkan dalam dasar privasi (bukan hanya dalam rekod dalaman).

Nasihat praktikal: Jangan tunggu surat notis daripada CAC Wuxi. Sediakan dasar privasi yang lengkap, dwibahasa (China-Malay/English), dan disemak oleh guam tempatan Wuxi sebelum go-live.


Elemen Wajib dalam Dasar Privasi Laman Web (Standard Wuxi/Jiangsu)

Berikut adalah senarai semak (checklist) berdasarkan amalan guam Wuxi CAC & guam PIPL nasional. Setiap item mesti ada dalam dokumen dasar privasi anda:

  1. Identiti Pengendali Data (Data Controller)

    • Nama syarikat penuh (seperti lesen perniagaan China / WFOE / FIE)
    • Alamat berdaftar di China (Wuxi jika ada entiti tempatan)
    • Nama, jawatan, telefon, e-mel Pegawai Perlindungan Data (DPO)
  2. Tujuan & Asas Hukum Pemprosesan (Purpose & Legal Basis)

    • Senaraikan setiap tujuan (contoh: pendaftaran akaun, pemprosesan pesanan, analitik, pemasaran, pengesahan identity)
    • Nyatakan asas hukum untuk setiap tujuan: Keizinan (Consent), Kontrak, Kewajipan Undang-Undang, Kepentingan Awam, Kepentingan Sahjangan guna “kepentingan sah” sebagai sebatan lompat untuk semua.
  3. Kategori Data Peribadi yang Dikumpul

    • Data biasa: nama, e-mel, telefon, alamat, IP, cookie ID, log akses
    • Data Sensitif (Sensitive Personal Info): IC/paspor, biometrik (wajah/sidik jari), kesihatan, kewangan, lokasi tepat, data kanak-kanak (<14 tahun) — mesti ada keizinan terpisah & tertulis
  4. Kaedah & Tempat Pemprosesan

    • Server di mana? (Wuxi, Shanghai, Hong Kong, Singapura, AWS/GCP/Azure region)
    • Adakah data keluar China? Jika ya, nyatakan mekanisme: Penilaian Keselamatan (CAC), Kontrak Standard (MPI), Sertifikasi (PIPL Art. 38), atau Keizinan Terpisah.
  5. Pemindahan & Kongsi Data kepada Pihak Ketiga

    • Senaraikan semua pemproses data (payment gateway, logistics, CRM, analytics, cloud, AI model API)
    • Nyatakan: nama syarikat, juradikasi, tujuan, kategori data, kontrak pemprosesan data (DPA) sudah ditandatangan atau tidak
  6. Tempoh Simpanan & Pemadaman

    • Tempoh khusus untuk setiap kategori data (contoh: data transaksi 7 tahun mengikut undang-undang cukai; data log akses 6 bulan; data pemasaran sehingga penarikan keizinan)
    • Prosedur pemadaman automatik & manual
  7. Hak Subjek Data & Cara Menjalankan

    • Akses, salin, betulkan, padam, sekat, tarik balik keizinan, portabiliti, penjelasan keputusan automatik
    • Saluran permohonan: e-mel DPO, borang dalam laman web, hotline
    • Masa respons: 15 hari kerja (PIPL Art. 51) — lebih cepat dari PDPA Malaysia (21 hari)
  8. Keselamatan Teknikal & Organisasi

    • Enkripsi transit (TLS 1.2+) & rehat (AES-256)
    • Kawalan akses berasaskan peranan (RBAC), log audit, pemeriksaan celah (penetration test) tahunan
    • Pelan respons insiden (breach notification) — mesti notis CAC & subjek data dalam masa wajar (biasanya 24-72 jam)
  9. Pemindahan Lintas Sempadan (Cross-Border Transfer) — Jika Berkenaan

    • Jika data dipindahkan ke Malaysia / Singapura / AS: nyatakan mekanisme sah (security assessment / standard contract / certification / consent)
    • Lampiran: Borang Penilaian Keselamatan (Security Assessment Form) atau Kontrak Standard MPI (jika sudah ditandatangan)
  10. Kemaskini & Notis Perubahan

    • Cara notis pengguna (pop-up, e-mel, banner) sekurang-kurangnya 30 hari sebelum perubahan material berkuatkuasa
    • Versi & tarikh kemaskini dipaparkan jelas
  11. Maklumat Hubungi & Aduan


Alur Kerja Praktikal: Dari Sifar ke Dasar Privasi Siap Guna (Wuxi-Ready)

Berikut adalah alur kerja yang kami syorkan kepada pelanggan Malaysia kami — bukan teori, ini adalah langkah sebenar yang kami bantu laksanakan:

Fasa 1: Peta Data (Data Mapping) — 1-2 Minggu

  • Bincang dengan tim teknikal & produk: apa data dikumpul, dari mana, ke mana pergi, siapa akses, lama disimpan.
  • Output: Data Flow Diagram (DFD) + Record of Processing Activities (ROPA) — wajib untuk audit CAC.

Fasa 2: Penilaian Kesan Perlindungan Maklumat Peribadi (PIA/DPIA) — 1 Minggu

  • Wajib untuk: data sensitif, pemprosesan skala besar, pemantauan awam, keputusan automatik, pemindahan lintas sempadan.
  • Output: Laporan PIA (bahasa China) — sedia untuk dihantar ke CAC Wuxi jika diminta.

Fasa 3: Penyediaan Dokumen Hukum — 1-2 Minggu

  • Dasar Privasi (Privacy Policy) — dwibahasa China-Melayu/Inggeris, lengkap 11 elemen di atas.
  • Notis Keizinan (Consent Notice / Pop-up) — terpisah untuk data biasa & sensitif, opt-in bukan opt-out, boleh ditarik bila-bila masa.
  • Kontrak Pemprosesan Data (DPA) dengan setiap pemproses pihak ketiga.
  • Kontrak Standard Pemindahan Lintas Sempadan (MPI Standard Contract) — jika data keluar China.
  • Pelang Respons Insiden Data (Data Breach Response Plan).

Fasa 4: Semakan & Pelarasan oleh Guam Tempatan Wuxi — 3-5 Hari

  • Ini langkah paling kritikal. Templat antarabangsa tidak akan lulus pemeriksaan CAC Wuxi.
  • Guam tempatan Wuxi akan:
    • Pastikan istilah undang-undang tepat (contoh: “个人信息处理者” bukan “data controller”, “敏感个人信息” bukan “sensitive data”)
    • Semak kesesuaian dengan Pemandu Amalan Wuxi CAC terkini
    • Tandatangan & cap syarikat guam (diperlukan untuk pendaftaran pengendali data)

Fasa 5: Pelaksanaan Teknikal & Ujian — 1-2 Minggu

  • Pasang banner keizinan (CMP) yang sokong PIPL mode (bukan cuma GDPR mode)
  • Ujian aliran penarikan keizinan, permohonan akses/pemadaman, notis insiden
  • Log audit & bukti pematuhan disimpan

Fasa 6: Pendaftaran Pengendali Data (Filing) — Selepas Go-Live, dalam 30 Hari

  • Hantar ke CAC Wuxi melalui sistem Bei’an (备案系统)
  • Dokumen sokongan: Lesen perniagaan, Dasar Privasi (bersalin & dicap guam), PIA, DPO info, ROPA

Anggaran masa keseluruhan: 5-8 minggu bergantung kompleksiti laman web & kesiapan tim teknikal anda. Jangan mula Fasa 3 sebelum Fasa 1 & 2 selesai — kos semakan guam akan naik berlipat ganda jika perlu buat semula.


⚠️ 5 Ranca Paling Sering Terjerat Pendiri Malaysia

RancaKenapa BerbahayaPenyelesaian Praktikal
Guna templat GDPR/PDPA terusIstilah, hak, keizinan, pemindahan lintas sempadan — semua berbeza. CAC Wuxi akan tolak.Dapatkan guam Wuxi buat dari kosong mengikut PIPL & pedoman Wuxi.
Tiada DPO atau DPO di MalaysiaPIPL wajib DPO bertanggungjawab di China, nama & hubungi dipaparkan awam.Lantik pegawai China (boleh pekerja sendiri) atau khidmat DPO luaran dari firma guam Wuxi.
Fikir “data tidak keluar China” = selamatJika server cloud anda di Singapura/HK/AS — itu pemindahan lintas sempadan.Audit lokasi server (AWS/GCP/Azure region, CDN, analytics, AI API). Sediakan mekanisme sah.
Keizinan “bundled” dalam T&CPIPL larang keizinan dibungkus dengan syarat lain. Mesti terpisah, granular, boleh ditarik.Bangun CMP (Consent Management Platform) yang sokong PIPL granular consent.
Tunggu sampai kena audit baru buatDenda & larangan operasi tidak boleh dibantah selepas notis. Kos remedial 10-50x kos penyediaan awal.Buat sebelum go-live. Anggaran RM15k-RM50k untuk guam Wuxi (bergantung kompleksiti) — murah berbanding risiko.

💡 Kes Nyata: SaaS Malaysia Melancarkan di Wuxi (Kesilapan & Betulan)

Latar belakang: Syarikat SaaS Malaysia (HR tech, 50 orang) mahu melancarkan versi China di Wuxi Hi-Tech Zone. Pelanggan sasaran: syarikat manufaktur Wuxi (B2B).

Kesilapan awal:

  • Guna templat PDPA Malaysia diterjemah ke China.
  • Server di AWS Singapore (Region: ap-southeast-1).
  • Tiada DPO China, tiada PIA, tiada DPA dengan Stripe/SendGrid/Mixpanel.
  • Banner keizinan: “Dengan mendaftar, anda setuju T&C & Dasar Privasi” — bundled consent.

Apa yang berlaku: Selepas 2 bulan operasi, CAC Wuxi hantar notis penyiasatan kerana aduan pengguna data sensitif (gaji, prestasi) diproses tanpa keizinan terpisah. Syarikat diberi 14 hari untuk betulkan atau dihentikan operasi.

Tindakan kami bantu (dalam 10 hari):

  1. Audit data penuh — kenal pasti 12 kategori data, 5 sensitif, 8 pemproses pihak ketiga.
  2. Pindahkan server ke AWS China (Beijing/Ningxia) — hilangkan risiko lintas sempadan untuk data teras.
  3. Lantik DPO luaran dari firma guam Wuxi kami (kami sediakan khidmat ini).
  4. Buat semula Dasar Privasi, Notis Keizinan, DPA, PIA — semua dicap & ditandatangani guam Wuxi.
  5. Pasang CMP PIPL-compliant (OneTrust China / laman tempatan).
  6. Hantar pendaftaran pengendali data ke CAC Wuxi.

Keputusan: CAC terima pembetulan, tiada denda, operasi berterusan. Kos guam & teknikal: ~RM38k. Kos jika kena denda/berhenti: tidak terkira (reputasi + pendapatan + kos undang-undang).


🙋 FAQ: Soalan Lazim Pendiri Malaysia

Q1: Adakah saya wajib mendaftarkan syarikat di China (WFOE/FIE) sebelum buat dasar privasi laman web Wuxi?
A1: Tidak mesti. Anda boleh beroperasi sebagai entiti asing (foreign entity) di bawah PIPL, tetapi:

  • Anda wajib menunjuk perwakilan di China (国内代理人) untuk terima dokumen undang-undang & aduan (PIPL Art. 52).
  • Perwakilan mesti bertanggungjawab undang-undang — biasanya firma guam atau syarikat perkhidmatan korporat berlesen.
  • Dasar privasi mesti senaraikan maklumat hubungi perwakilan China ini.
  • Jika anda sudah ada WFOE/FIE di Wuxi, gunakan entiti itu sebagai pengendali data — lebih mudah untuk pendaftaran & pematuhan.

Q2: Bolehkah saya guna server cloud di Hong Kong / Singapura / Malaysia untuk laman web Wuxi?
A2: Boleh, tapi itu dikira “pemindahan data peribadi ke luar China” (跨境传输) di bawah PIPL. Anda mesti memenuhi satu daripada syarat ini sebelum pindah data:

  1. Lulus Penilaian Keselamatan (安全评估) oleh CAC nasional (wajib jika >1 juta data / data sensitif >10k / pengendali infrastruktur kritikal).
  2. Tandatangan Kontrak Standard (标准合同) yang dikeluarkan MPI (CAC) dengan penerima data — mesti dicap guam Cina.
  3. Dapat Sertifikasi Perlindungan Maklumat Peribadi (个人信息保护认证) dari badan berlesen China.
  4. Dapat Keizinan Terpisah & Terang (单独同意) daripada setiap subjek data — paling sukar & berisiko untuk skala besar.

Nasihat kami: Untuk permulaan, host di AWS China / AliCloud / Tencent Cloud di wilayah China (Beijing, Shanghai, Ningxia, Guangzhou). Hilangkan risiko lintas sempadan sepenuhnya. Kos bandwidth & latency jauh lebih baik untuk pengguna Wuxi.

Q3: Berapa kos menyediakan dasar privasi & dokumen PIPL lengkap dengan guam Wuxi?
A3: Julat kasar (berdasarkan pengalaman kami bantu pelanggan Malaysia 2023-2025):

  • Dasar Privasi + Notis Keizinan + DPO Luaran (1 tahun): RM12,000 – RM25,000
  • PIA (Penilaian Kesan): RM8,000 – RM15,000 (bergantung kompleksiti aliran data)
  • DPA dengan 5-10 pemproses pihak ketiga: RM5,000 – RM10,000
  • Kontrak Standard Lintas Sempadan (jika perlu): RM10,000 – RM20,000
  • Pendaftaran Pengendali Data (Filing): RM3,000 – RM5,000 (termasuk penyediaan dokumen)
  • Jumlah typikal (tanpa lintas sempadan): RM28,000 – RM55,000 untuk laman web SaaS/e-dagang sederhana.

Nota: Kos ini hanya untuk guam & dokumen. Kos teknikal (server China, CMP, pembangunan aliran keizinan) tidak termasuk. Guam Wuxi berbayar mengikut jam / projek — tidak ada caj tersembunyi jika cakap jelas awal.


🧩 Kesimpulan: Apa yang Perlu Anda Lakukan Esok

Jika anda serius mahu melancarkan laman web di Wuxi (atau mana-mana bahagian China) tanpa risiko undang-undang, mulakan langkah ini hari ini:

  1. Senaraikan semua data yang laman web anda kumpulkan, simpan, proses, kongsi — buat Data Flow Diagram kasar.
  2. Tentukan lokasi server — jika belum di China, rancang pemindahan ke AWS China / AliCloud / Tencent Cloud sebelum go-live.
  3. Cari guam tempatan Wuxi yang berpengalaman PIPL, CSL, DSL, dan pedoman CAC Wuxibukan guam KL, bukan guam Beijing, bukan templat dalam talian.
  4. Anggaran RM30k-RM60k untuk penyediaan dokumen & semakan guam (fasa awal). Anggap ini kos wajib pelancaran, bukan kos pilihan.
  5. Jangan lancarkan tanpa dasar privasi yang dicap guam Wuxi, PIA selesai, DPO dilantik, dan banner keizinan PIPL-compliant aktif.

Kami di Lvga.com — kami bukan firma guam, kami platform perkhidmatan undang-undang yang menyambungkan anda dengan guam tempatan Wuxi yang disahkan, berpengalaman cross-border, dan bercakap bahasa Inggeris/Malaysia. Kami membantu anda:

  • Padankan guam Wuxi yang tepat untuk industri & saiz anda
  • Urus alur kerja PIA, dasar privasi, DPA, pendaftaran — end-to-end
  • Elakkan ranca “templat antarabangsa” & “server luar China” yang mahal

📣 Sedia untuk Mulakan Pematuhan PIPL Wuxi Yang Betul?

Kami tim kecil, tapi sepuluh tahun dalam bidang ini mengajar kami: tiada pintas, tiada janji kosong. Kami tidak boleh jamin keputusan — tetapi kami jamin ketelusan, kejujuran, dan pengalaman sebenar.

Dunia luas, perjalanan pendiri cross-border lebih luas. Lvga menyambungkan guam tempatan China yang dipercayai dengan pendiri dari Malaysia — supaya anda jelas, yakin, dan elak belajar melalui kesilapan mahal.

👋 Ada soalan undang-undang China? Emel kami di lvga2015@qq.com. Jika emel tidak sesuai, tambah JingJing di WeChat (ID: lvga2015) sebagai cara hubungi cadangan untuk terus membincangkan topik artikel ini.

Mari bincang, elak langkah silap, dan jimati anda dari “cuti belajar” yang tak perlu.


📚 Bacaan Lanjutan

(Tiada sumber penyelidikan terverifikasi digunakan dalam artikel ini — semua kandungan berdasarkan pengalaman praktikal Lvga.com & framework undang-undang PIPL/CSL/DSL yang awam.)


📌 Penafian

Lvga.com adalah platform perkhidmatan undang-undang, bukan firma guam. Kandungan artikel ini hanya untuk maklumat am & dibantu oleh AI, bukan nasihat undang-undang, kewangan, atau pelaburan. Undang-undang & prosedur China (termasuk pedoman CAC Wuxi) boleh berubah bila-bila masa & berbeza mengikut wilayah & industri. Sila rujuk sumber rasmi (cac.gov.cn, www.wuxi.gov.cn, beian.miit.gov.cn) dan dapatkan nasihat guam berkualifikasi di China sebelum membuat keputusan. Kami tidak bertanggungjawab atas kerugian akibat bergantung pada maklumat ini. Untuk pembetulan atau pertanyaan, emel lvga2015@qq.com atau hubungi JingJing (WeChat: lvga2015).