22/07/2026
**Privasi Statement Bukan Polisi. Staff Bocor, Awak Yang Kena.**
Semalam viral β Khairul Aming kena.
Seorang staff ambil gambar skrin bil telefon peribadi dia. Upload kat Threads. Nombor, jumlah tertunggak, semua orang nampak.
Maxis dah kenal pasti individu tu. MCMC dah siasat. Menteri sendiri turun.
Tapi siapa yang akan kena paling berat? Bukan staff tu. Syarikat telekomunikasi tu.
Β§99 PDPA 2010 β denda RM300,000, penjara, atau kedua-duanya. Walaupun leak dari pekerja bawahan, liabiliti tetap atas organisasi.
Ini yang saya nampak setiap kali review polisi PDPA client.
Ramai ingat mereka dah ada polisi β 1/10. Fail.
Sebab apa yang ada pada mereka?
"Kami komited melindungi data peribadi anda..."
Tu privasi statement. Bukan polisi.
Lagi satu yang ramai tak sedar β apa itu data peribadi.
Ada orang fikir nama je. Atau IC.
Hakikatnya: nama penuh, no IC, alamat rumah, no telefon, emel, gambar, rekod perubatan, penyata bank, lokasi masa nyata, alamat IP, cap jari, status perkahwinan, agama, sejarah pembelian, maklumat keluarga. Semua sekali.
Setiap hari kita record, simpan, hantar tanpa sedar.
Bila saya tanya client:
"Macam mana staff awak handle data-data ni?"
"USB port terbuka?"
"Staff boleh login Google Drive peribadi kat laptop kerja?"
"Bila dispose data, shred ke buang dalam tong sampah?"
Diam.
Sebab polisi sebenar bukan satu mukasurat. Di SLP, yang kami bina ada lebih 20 kawalan.
Fizikal: CCTV kat server room, kad akses biometrik, padam USB hub, SOP dispose data shredding wipe destruction cert.
Digital: Larangan login personal cloud, access tier staff biasa tak sentuh data client, audit trail siapa IP mana jam berapa, auto-purge data lapuk, device management phone company lock remote wipe.
Bila saya siapkan polisi untuk client, bukan dokumen saya bagi. Sistem pertahanan β macam pasang CCTV sebelum pecah masuk. Bukan lepas kena curi.
Ini kerja saya. Bukan iklan.
Nak tahu polisi korang lulus ke gagal? Komen PDPA. Saya share 5 kawalan paling kritikal yang paling kerap missed.