何が起きたか
2026年10月5日、マレーシア個人データ保護局(JPDP、Jabatan Perlindungan Data Peribadi)は、2010年個人データ保護法(Act 709)第48条(g)項に基づくAIおよび個人データ保護フレームワークのVersion 1.0草案を含む公開意見公募書類第1/2026号を公表した。全43条、10部構成(Part A-J)の本草案は、データ管理者向けの「主要参照文書」であり、AIライフサイクル全体を対象としている:法的根拠・通知・同意、開発およびテスト(設計によるデータ保護)、導入・使用・監視・再訓練・廃止、外部AIシステムの調達および越境移転、データ主体の権利、公平性・セキュリティ・侵害・正確性、ガバナンス・リスク・透明性、および文書化・監査である。適用範囲には、社内AI、調達済み・既製・オープンソースAI、SaaS・クラウド・APIプラットフォームに組み込まれたAI、ならびに個人データを処理する汎用AIモデルが明示的に含まれる。JPDPは、本草案をEU AI法、OECD AI原則、および香港・フィリピン・シンガポール・英国のデータ保護当局のガイダンスとベンチマーク比較した。書面による意見提出は、2026年10月23日まで統一公開意見公募プラットフォームまたは公式Googleフォームを通じて受け付けられる。最終版テキスト、発行日、および移行期間は未定である。
なぜ重要か
これは、マレーシアのデータ規制当局による初の包括的な国家AIデータ保護フレームワークであり、成長を続けるASEAN・APAC地域におけるAIセキュリティおよびプライバシーガバナンスの潮流(シンガポールPDPC、香港PCPD、KISA v2.0と並ぶ)に加わるものである。調達済み・ベンダー提供のAIシステムおよびSaaS・APIプラットフォームに組み込まれた汎用モデルを対象としているため、マレーシアでAIを通じて個人データを処理する事実上すべての組織に影響を及ぼし、ライフサイクル全体にわたる義務を課す:設計によるデータ保護、トレーニングデータの目的制限、プライバシー通知におけるAI開示、導入前のテスト・検証、AIシステムの監視、外部AIの調達管理、およびコンプライアンス実証のための文書化・監査である。マレーシアで事業を展開する多国籍企業にとっては、早期のコンプライアンス期待を示すものであり、今すぐ設計に組み込むことが求められる。
必要な対応
マレーシアで事業を展開するデータ管理者・処理者は、本草案の10部構成フレームワークを自社のAIインベントリと照合して検討し、2026年10月23日の期限までに(統一公開意見公募プラットフォームまたは公式Googleフォームを通じて)JPDPに意見を提出すべきである。組織は、既存のAIデータフロー、調達、およびモデル文書をPart D-Iの義務に照らしてマッピングを開始し、意見公募の結果が最終ガイドラインにどのように反映されるかにかかわらず、最終版に備えるべきである。