Cuba semak sekarang: berapa banyak salinan senarai gaji syarikat anda yang sedang duduk di WhatsApp? Satu di chat anda dengan admin, satu lagi dalam group “Management”, satu fail Excel bernama payroll_FINAL_v3.xlsx dalam laptop peribadi orang HR, dan mungkin satu lagi dalam email staf yang dah lama berhenti. Setiap salinan tu ada nama penuh, nombor IC, nombor akaun bank, nombor KWSP dan gaji sebenar setiap pekerja anda.
Untuk kebanyakan SME Malaysia, inilah realiti pengurusan data pekerja. Bukan sebab bos tak peduli, tapi sebab tak ada orang pernah tunjuk cara yang betul. Masalahnya, Akta Perlindungan Data Peribadi 2010 (PDPA) tak kira saiz syarikat. Kalau anda proses data peribadi dalam urusan komersial, anda terikat. Artikel ni pecahkan apa yang majikan SME perlu tahu, di mana risiko sebenar berada, dan langkah praktikal yang boleh mula minggu ni juga.
Apa yang dikira data peribadi pekerja
Ramai bos ingat PDPA cuma pasal data pelanggan. Sebenarnya rekod pekerja adalah salah satu simpanan data peribadi paling sensitif dalam mana mana syarikat. Antaranya:
- Nama penuh, nombor IC, alamat rumah, nombor telefon peribadi
- Nombor akaun bank, nombor KWSP, nombor PERKESO, nombor cukai LHDN
- Gaji, bonus, potongan PCB, rekod pinjaman staf
- Salinan pasport dan permit kerja bagi pekerja asing
- Rekod prestasi, surat amaran, rekod siasatan dalaman
- Maklumat waris terdekat dan tanggungan
Ada satu kategori lagi yang lebih ketat, iaitu data peribadi sensitif. Ini termasuk maklumat kesihatan fizikal dan mental, kepercayaan agama, pandangan politik, dan rekod kesalahan jenayah. Dalam konteks HR, ini bermakna sijil cuti sakit (MC), laporan perubatan panel klinik, rekod kemalangan tempat kerja, borang tuntutan insurans kesihatan, dan keputusan siasatan bawah Akta Antigangguan Seksual 2022. Untuk data kategori ni, syarat pemprosesan lebih ketat dan kebiasaannya perlu persetujuan jelas.
Tujuh prinsip PDPA diterjemah kepada bahasa HR
PDPA berdiri atas tujuh prinsip. Berikut versi praktikal untuk pejabat SME.
| Prinsip | Maksud dalam kerja HR harian |
|---|---|
| Am | Kumpul data pekerja hanya dengan persetujuan atau untuk tujuan sah seperti kontrak pekerjaan dan kewajipan undang undang |
| Notis dan Pilihan | Bagi notis privasi pekerja masa onboarding, bukan lepas dua tahun bekerja |
| Penzahiran | Jangan kongsi data pekerja pada pihak ketiga tanpa asas yang sah. Vendor payroll dan panel klinik kena ada perjanjian bertulis |
| Keselamatan | Fail kunci dalam kabinet berkunci, fail digital ada kata laluan dan kawalan akses ikut peranan |
| Penyimpanan | Buang data bila tujuan dah selesai. Simpan selama lama bukan tanda rajin, itu liabiliti |
| Integriti Data | Rekod kena tepat dan terkini. Nombor akaun bank salah bukan cuma isu PDPA, gaji pun tak masuk |
| Akses | Pekerja berhak minta akses dan pembetulan data mereka. Anda kena ada proses jawab permintaan tu |
Pindaan PDPA yang perlu majikan ambil tahu
PDPA telah dipinda dan beberapa kewajipan baharu mula berkuat kuasa pada 2025. Yang paling relevan untuk majikan:
- Notifikasi pelanggaran data. Kalau berlaku kebocoran data, syarikat wajib maklum kepada Pesuruhjaya Perlindungan Data Peribadi, dan maklum kepada individu terlibat jika ada risiko bahaya besar. Ada tempoh masa ketat yang ditetapkan, jadi anda perlu tahu siapa buat panggilan tu sebelum benda jadi.
- Pegawai Perlindungan Data. Sesetengah organisasi wajib lantik pegawai khusus dan daftar dengan pihak berkuasa mengikut ambang yang ditetapkan.
- Pemproses data ada tanggungjawab langsung. Vendor payroll, penyedia sistem punch card, dan firma perakaunan luar kini terikat dengan kewajipan keselamatan mereka sendiri. Tapi ini tak melepaskan anda sebagai pengawal data.
- Penalti lebih berat. Denda bagi melanggar prinsip PDPA telah dinaikkan dengan ketara, boleh mencecah jumlah yang cukup untuk melumpuhkan sebuah SME.
Sila semak laman rasmi Jabatan Perlindungan Data Peribadi (JPDP) untuk butiran ambang, tempoh masa dan kadar penalti terkini kerana garis panduan pelaksanaan masih berkembang.
Lima silap paling biasa dalam pejabat SME
- Payroll dihantar dalam WhatsApp. Fail Excel gaji seluruh syarikat dalam group chat. Sekali seorang ahli group tukar telefon atau hilang telefon, data tu dah keluar.
- Semua orang boleh buka folder HR. Folder rangkaian dikongsi tanpa kawalan akses, jadi staf sales boleh tengok gaji staf akaun.
- MC bertimbun atas meja. Sijil sakit adalah data sensitif tapi selalu dibiar terdedah dalam dulang dokumen.
- Rekod bekas pekerja tak pernah dibuang. Ada SME masih simpan fail pekerja yang berhenti sejak 2011 dalam kabinet berhabuk.
- Tiada notis privasi pekerja. Kontrak pekerjaan ada, tapi tak ada satu dokumen pun yang terangkan data apa dikumpul, kenapa, dikongsi dengan siapa, dan berapa lama disimpan.
Berapa lama patut simpan rekod pekerja
PDPA cakap jangan simpan lebih lama daripada perlu, tapi undang undang lain pula suruh simpan. Jadi kuncinya ialah cari tempoh yang memenuhi kedua duanya.
| Jenis rekod | Panduan tempoh simpan |
|---|---|
| Daftar pekerja bawah Akta Kerja 1955 | Sekurang kurangnya 6 tahun selepas catatan terakhir |
| Rekod gaji, PCB dan penyata cukai | Lazimnya 7 tahun bagi tujuan audit LHDN |
| Rekod caruman KWSP dan PERKESO | Ikut tempoh yang ditetapkan agensi berkenaan |
| Resume calon yang tak berjaya | 6 hingga 12 bulan, lepas tu buang |
| Rekod perubatan dan MC | Simpan berasingan daripada fail utama, akses terhad |
| Rekod CCTV pejabat | Kebiasaannya 14 hingga 30 hari kecuali ada insiden |
Angka di atas adalah panduan umum. Semak sumber rasmi (KWSP, PERKESO, LHDN, JTKSM) dan JPDP untuk keperluan terkini sebelum tetapkan polisi anda.
Contoh kos sebenar bila data bocor
Katakan sebuah syarikat 25 pekerja. Laptop admin HR hilang di kedai kopi. Tiada encryption, tiada kata laluan kukuh, dan dalam laptop tu ada fail payroll setahun penuh serta salinan IC semua staf. Anggaran kos pemulihan:
- Ganti laptop dan setup semula: RM4,500
- Nasihat guaman dan penyediaan notifikasi: RM3,000
- Masa kerja dalaman untuk siasatan dan komunikasi, anggaran 40 jam pada RM25 sejam: RM1,000
- Tukar semua kata laluan sistem dan audit akses: RM800
- Langganan alat encryption dan pengurus kata laluan setahun: RM1,200
Jumlah kasar RM10,500, dan itu belum kira sebarang penalti, tuntutan pekerja, atau kerugian kepercayaan dalaman. Bandingkan dengan kos pencegahan: encryption cakera keras adalah percuma dalam kebanyakan sistem operasi perniagaan, pengurus kata laluan sekitar RM40 sebulan, dan polisi bertulis cuma makan masa sehari untuk siapkan. Nisbah pulangan pencegahan di sini bukan soal debat.
Pelan 30 hari untuk kemas data pekerja
Minggu 1: Inventori
Senaraikan setiap tempat data pekerja duduk. Kabinet fail, laptop, Google Drive, WhatsApp, sistem punch card, akaun bank korporat, vendor payroll. Tulis siapa ada akses kepada setiap satu. Kebanyakan bos terkejut bila lihat senarai penuh buat kali pertama.
Minggu 2: Ketatkan akses
Tetapkan siapa betul betul perlu lihat apa. Payroll penuh biasanya cuma perlu diakses oleh bos dan seorang admin. Buang akses bekas pekerja dan bekas vendor. Aktifkan pengesahan dua faktor untuk email dan sistem kewangan.
Minggu 3: Dokumen asas
Siapkan tiga dokumen: notis privasi pekerja, polisi penyimpanan dan pelupusan data, dan pelan tindak balas insiden satu muka surat yang jawab soalan siapa buat apa dalam 24 jam pertama.
Minggu 4: Bersihkan dan latih
Buang rekod yang dah lepas tempoh simpan. Shred fail kertas, jangan buang dalam tong sampah biasa. Buat sesi taklimat 30 minit dengan semua staf yang pegang data pekerja. Rekod kehadiran sesi tu sebagai bukti latihan.
Apa perlu ada dalam notis privasi pekerja
- Kategori data yang dikumpul dan sumbernya
- Tujuan pemprosesan, contohnya bayaran gaji, caruman berkanun, pengurusan prestasi
- Pihak ketiga yang mungkin menerima data seperti KWSP, PERKESO, LHDN, bank, panel klinik, vendor payroll
- Sama ada pemberian data itu wajib dan apa kesan kalau tak diberi
- Hak pekerja untuk akses dan pembetulan data, serta cara mohon
- Tempoh penyimpanan
- Nama dan cara hubungi orang yang bertanggungjawab atas data dalam syarikat
Notis ni patut diberi dalam Bahasa Melayu dan Bahasa Inggeris, ditandatangan masa onboarding, dan disimpan bersama kontrak pekerjaan.
Bila sistem HR jadi berbaloi
Excel dan folder rangkaian boleh tahan sampai satu tahap. Bila syarikat lepas 15 hingga 20 pekerja, masalah bukan lagi soal pengiraan, tapi soal kawalan. Sistem HR yang betul beri anda kawalan akses ikut peranan, log audit yang tunjuk siapa buka apa dan bila, tempat simpan berpusat supaya tak ada lagi lima salinan payroll, dan jejak persetujuan yang boleh dikeluarkan bila diminta. AETHERI dibina untuk konteks SME Malaysia dengan pengiraan KWSP, PERKESO, SIP dan PCB terus dalam sistem, jadi data sensitif tak perlu berulang alik antara fail dan chat.
Tapi jangan silap faham. Sistem bukan penyelesaian ajaib. Syarikat yang beli sistem tapi masih hantar screenshot gaji dalam WhatsApp tetap terdedah. Teknologi kunci pintu, disiplin yang tentukan pintu tu ditutup.
Ringkasan
- Rekod pekerja termasuk gaji, IC, akaun bank dan MC adalah data peribadi bawah PDPA, dan MC serta rekod perubatan tergolong dalam kategori sensitif yang lebih ketat.
- Pindaan PDPA yang berkuat kuasa 2025 bawa kewajipan notifikasi pelanggaran data, pelantikan pegawai perlindungan data bagi organisasi tertentu, dan penalti jauh lebih berat. Semak JPDP untuk butiran terkini.
- Risiko terbesar SME bukan penggodam canggih, tapi payroll dalam WhatsApp, folder terbuka kepada semua staf, dan rekod bekas pekerja yang tak pernah dibuang.
- Kos pemulihan satu insiden kecil boleh cecah RM10,000 lebih, jauh melebihi kos pencegahan asas seperti encryption, kawalan akses dan polisi bertulis.
- Mula dengan pelan 30 hari: inventori data, ketatkan akses, siapkan notis privasi dan polisi penyimpanan, kemudian bersihkan rekod lama dan latih staf.
Artikel ini adalah rujukan pendidikan untuk majikan SME dan bukan nasihat undang undang formal. Untuk situasi khusus, rujuk penasihat undang undang dan semak sumber rasmi seperti JPDP, KWSP, PERKESO, LHDN dan JTKSM.



