Parlo Tours Privacy Policy

PRIVACY POLICY

Effective date: 4th May 2026
Applies to: PARLO TOURS SDN BHD and its affiliates (“we”, “our”, “us”) and our travel services, websites, mobile apps, branches, and customer support channels in Malaysia, and in accordance with this privacy policy.

1. OUR COMMITMENT AND SCOPE

1.1.

We process personal data in the course of commercial transactions to provide, among others, travel agency services including but not limited to the following purposes:

  1. travel and trip planning;
  2. booking of hotels, accommodation, flights, transportation, attractions, events, and/or activities;
  3. any other booking or arrangements at your request and/or which forms part of your engagement of our services;
  4. ticketing arrangements;
  5. tours and/or ancillary services;
  6. performance of any contract(s) with you; and/or
  7. compliance with any financial and tax obligations under the law,

(Collectively referred to as the “Services”).

1.2.

We comply with all applicable Malaysian laws on personal data protection including but not limited to Malaysia's Personal Data Protection Act 2010 (“PDPA”) and its regulations.

1.3.

This Privacy Policy sets out our practices with respect to your personal data including its collection, storage, processing, disclosure, transfer, retention and/or use, and the choices available regarding the collection and processing of your personal data. This Privacy Policy also serves to give you notice pursuant to the PDPA and its regulations.

1.4.

By using any of our Services, engaging with us and/or visiting our website(s) or other channels, you acknowledge and consent to our processing of your personal data as set out in this Privacy Policy.

2. KEY DEFINITIONS

Unless otherwise specified herein, references to terms and definitions under the PDPA shall have the meanings ascribed to them under the PDPA.

3. THE PDPA PRINCIPLES WE FOLLOW

We comply with the seven PDPA principles: General Principle, Notice & Choice Principles, Disclosure Principle, Security Principle, Storage Principle, Data Integrity Principle, and Access Principle.

4. WHAT PERSONAL DATA WE PROCESS AND HOW WE COLLECT IT

The personal data which we may collect, store, process, disclose, transfer, retain and/or use include, but are not limited to, the following:

4.1.

Personal information and contact: We may require certain individually identifiable information including but not limited to your name, photograph, national registration identification details (NRIC No.), passport details, gender, nationality, date of birth, email, phone, and/or address to, among others, verify your identify, ensure compliance with applicable laws and/or to carry out the Services.

4.2.

Travel details: We may require details of your travel schedule or itineraries, ticket information and ticket numbers, booking references, loyalty program identification details, VISA information, travel preferences and other travel details required for us to manage, plan and fulfill our services to you.

4.3.

Payment & billing details: We may require certain financial information, payment information and/or billing details including but not limited to credit card, debit card, e-wallet, and/or e-payment details and transaction data in order to process payments authorized by you and to prevent fraud.

4.4.

Emergency contacts and/or next-of-kin: We may require personal data in respect of your emergency contacts and/or next-of-kin such as their name, photograph, national registration identification details (NRIC No.), passport details, gender, nationality, date of birth, email, phone, and/or address in order to fulfil our Services to you, to provide support and/or in an event of any emergency. By providing us the personal data of such emergency contacts, you are hereby notified that you shall undertake to inform such emergency contacts of the terms of this privacy policy and to obtain their consent of this privacy policy before providing such personal data to us.

4.5.

Sensitive personal data: We generally do not require you to provide certain sensitive personal information (such as information about your political opinions, religious beliefs or beliefs of a similar nature) and we request that you do not provide us with such information. However, with your explicit consent, we may require you to provide us with sensitive personal data including but not limited to your health information and/or physical information in order for us to ensure and arrange any required assistance or travel needs suitable for you (e.g., wheelchair requirements, meal needs, access to any medical needs) or any information on criminal offences or convictions or health declarations in order to comply with any applicable legal requirements for, among others, visa compliance, immigration regulations or compliance with local laws and required declarations. Any sensitive personal data which you voluntarily provide to us will be used in accordance with this Privacy Policy.

4.6.

Digital data:

  1. Internet Protocol (IP) Addresses: For each visitor accessing or using our Services or browsing our website or online channels, our web server or server for other online channels may automatically recognize and store the visitor's IP address (i.e. the internet protocol address of the visitor's device) to determine which areas of our website or online channels are being visited and how long each visitor spends there. This information helps us to understand visitors' traffic patterns through our Services and website or online channels so that we can enhance the overall usability of our website or online channels. Your device may provide this information automatically each time you access our website or online channels, unless you have activated blocking technology available in some browsers or channels.
  2. Device Information: We may collect device-specific information, such as your hardware model, operating system version and unique device identifiers. We may also collect and store information (including personal information) locally on your device using mechanisms such as browser web storage (including HTML 5) and application data caches.
  3. Cookies: We may collect cookies which are necessary for the website or online channels to function properly, cookies which store details about your actions to personalize your next visit to our website or online channels, cookies to optimize marketing communications and/or show you advertisements on other sites, and/or cookies to show analytics to help us understand how you interact with our website or online channels. Further details are available in our cookies notice.
4.7.

We may also collect and process personal data that you have voluntarily made publicly available, including through social media platforms or other websites or platforms. By posting or sharing such personal data in the public domain, you acknowledge that such personal data may be collected and used by us for the purposes set out in this privacy policy, to the extent permitted under appliable laws.

4.8.

In addition to the above, we may collect certain personal data directly from you and/or via third parties (e.g., airlines, hotels, global distribution system (GDS), payment gateways) strictly for the purposes disclosed.

5. HOW WE USE YOUR PERSONAL DATA

5.1.

We may use and process your personal data for the following purposes, including but not limited to the following:

  1. to deliver and carry out the Services;
  2. to fulfil legal requirements of local laws and/or different jurisdictions in relation to the Services;
  3. for compliance and risk management purposes including but not limited to Know-Your-Customer verification, fraud prevention, and/or dispute handling;
  4. improvement and review of our Services and analytics such as aggregated usage insights; and/or
  5. marketing purposes (unless you instruct us otherwise) about our Services, travel products or other matters which may be of interest to you. We may send you communications directly and/or through various digital communication channels, including but not limited to communication by our appointed agents or third-party service providers. If you do not want to receive such marketing communication, you may inform us expressly when you provide us with the personal information to opt-out from receiving communication for marketing purposes.

If you have provided your consent but no longer wish to receive any communication whether for marketing purposes or otherwise, you may opt out from receiving such communication by contacting us.

5.2.

Please note that the withdrawal of your consent from receiving communication does not affect the lawfulness of our processing of your personal data based on your consent provided to us prior to the withdrawal of consent. To the extent permitted by law, the personal data which you have provided us with may be accessed, processed, stored and/or transferred to any member of our group of companies or their sub-contractors, service providers and/or agents at locations around the world. All of the members of our group of companies that receive your personal data will only use it in accordance with this privacy policy.

6. DISCLOSURES (WHO WE SHARE THE PERSONAL DATA WITH)

6.1.

We share personal data strictly on a need-to-know basis with:

  1. Travel partners or service providers (including airlines, hotels, transportation agents, tour operators, agents, and/or visa centres);
  2. Technology / payment vendors (as data processors under contract);
  3. Regulators / law enforcement / governments / embassies and/or their agencies when legally required; or
  4. Members of our group of companies will only use the personal data strictly in accordance with this privacy policy.
6.2.

In addition, we may share certain personal data with third party marketing providers, marketing or advertising agencies, social media platforms or other messaging platforms subject always to your right to opt-out from the processing of personal data by these parties, provided that you have informed us expressly of your intention to opt-out. However, the withdrawal of your consent from receiving communication does not affect the lawfulness of our processing of your personal data based on your consent provided to us prior to the withdrawal of consent.

6.3.

For the avoidance of doubt, we may capture, use, reproduce and/or publish photographs, illustrations, caricatures, group photographs, videos and/or other visual recordings (“Images”) which may include you onto our websites, marketing channels, printed materials and/or social media platforms. Where such Images contain identifiable likeness to you or constitute personal data, we will only process such Images with your consent or in accordance with this privacy policy. However, where the Images do not contain identifiable likeness to you (due to, among others, any alteration or obscuration of the Images, or Images taken from a distance), then these do not constitute personal data and may be utilized by us without your prior consent.

7. CROSS-BORDER TRANSFERS

7.1.

Because travel services involve overseas partners, governments, embassies and/or regulators, we may be required to transfer personal data to destinations outside Malaysia. We will only do so if any one of these conditions are met:

  1. The destination has a law substantially similar to the PDPA, or ensures an adequate level of protection (which may be assessed via a Transfer Impact Assessment (TIA)); or
  2. You consented to the transfer;
  3. The transfer is necessary to fulfil a contract with you or to conclude/perform a contract in your interest (e.g., with an airline / hotel / accommodation / transport providers / tour providers / regulatory agencies / embassies / governments); or
  4. We have reasonable grounds for believing that in all circumstances of the case, the transfer is for the avoidance or mitigation of adverse action against you (or the data subject), it is not practicable to obtain the consent in writing, and if it was practicable to obtain such consent, the you (or the data subject) would have given the consent.
7.2.

To the extent required under this privacy policy and as reasonably required, we implement appropriate safeguards in the processing, transfer and storage of your personal data (e.g., through contractual obligations, policies and/or rules) and, as reasonably required, we will maintain TIA records.

8. SECURITY

8.1.

We take practical steps to protect personal data against loss, misuse, unauthorized or accidental access/disclosure, alteration, or destruction; our processors are required by law to do the same under the Security Principle. Measures include access controls, encryption, segmentation, vendor due-diligence, and staff training. In addition, access to personal data is limited to persons who require it to conduct their work for the Services. Notwithstanding the above, we cannot and do not guarantee security on the internet which is not within out control.

8.2.

In the event of a personal data breach, we will promptly take reasonable steps which may include the initiation of mitigation procedures, internal reporting and investigation procedures as well as to take remedial actions including but not limited to notifying the relevant stakeholders in accordance with applicable personal data protection laws. In addition to and in compliance with the PDPA, where we have reason to believe that a personal data breach has occurred, we shall, as soon as practicable, notify the Personal Data Protection Commissioner of Malaysia in the manner and form as determined by the Personal Data Protection Commissioner of Malaysia.

9. DATA INTEGRITY

9.1.

To ensure the integrity of personal data, you are required to inform us directly at any time if your personal data or any part thereof which was provided to us are inaccurate, incomplete and/or misleading. In such an event, you are required to provide us with up-to-date information on the personal data in order to ensure data integrity.

9.2.

In the event that you provide us with any inaccurate, incomplete, misleading or not up-to-date personal data, we shall not be liable for any act based on such personal data provided to us. In the event that the contact information which you provided to us is not accurate or outdated, we will not be liable for our inability to contact you in accordance with this privacy policy.

10. RETENTION

10.1.

We keep personal data no longer than necessary to fulfil the purposes under this privacy policy and in order to meet any legal, tax and/or accounting requirements. Where we are legally obliged to, or where this is necessary for defending our interests in the context of judicial proceedings or in the event of a dispute, we will store the personal data for longer periods as necessary.

10.2.

You have the right to expressly request for the erasure and anonymization of your personal data, subject always to the provisions of this privacy policy.

11. YOUR RIGHTS

11.1.

Access & Correction: Request a copy of your data and correct any inaccuracies. In accordance and as allowed by the PDPA, we may require you to pay a prescribed administrative fee (if any).

11.2.

Portability (from 1 June 2025): Request transmission of certain data in a usable format to another service provider, where technically feasible and subject to the compatibility of the data format provided that you issue this request to us in writing.

11.3.

Marketing opts-out: Unsubscribe via links in messages or email [digitalcare@parlotours.com.my]; we will honor requests without unreasonable delay.

12. CHILDREN & MINORS

12.1.

For data subjects under 18 years of age, we require parent/guardian consent before collecting or using the personal of such data subjects and we will limit processing of the personal data to what is necessary for the requested services. We may request proof of consent/relationship.

12.2.

In the case of a data subject who is incapable of managing their own affairs, you are required to provide us details of a person who is lawfully appointed by a court to manage their affairs or to provide us with authorization in writing by the data subject to act on behalf of such data subject.

12.3.

You are required to provide us with full and frank disclosure of the age and/or capabilities of the data subjects when providing us with such personal data.

13. DATA BREACH NOTIFICATION

13.1.

If a personal data breach occurs that may cause significant harm (e.g., financial loss, identity fraud, compromise of sensitive data, or involve >1,000 individuals), we will:

  1. Notify the Personal Data Protection Commissioner of Malaysia as soon as practicable or within 72 hours; and
  2. Notify affected individuals without unnecessary delay and within 7 days of the Commissioner notification, with steps they can take. We maintain a breach register for at least 2 years.

14. OUR DATA PROTECTION OFFICER & PDPA REGISTRATION

14.1.

We belong to the PDPA's Class of Data Users for the tourism sector and maintain registration with the Personal Data Protection Commissioner of Malaysia. Our appointed Data Protection Officer (DPO) is your point of contact for privacy matters:

  1. DPO: Yaw Shee Nee (Michele)
  2. Email: micheleyaw@parlotours.com.my
  3. Postal: Wisma Parlo No. 72, Jalan Kampong Attap, 50460 Kuala Lumpur
  4. PDPA Registration Certificate No.: TA-SB24042014-0062/3

15. UPDATES TO THIS POLICY

15.1.

We may update this privacy policy to reflect operational, legal, or regulatory changes. We will post the updated version with a new effective date and, where material, provide additional notice.

15.2.

To the extent reasonable or required by law, we will notify you of such updates to the privacy policy through the communication channels and/or contact details which you have provided us. You are advised to check our website or our DPO for the latest updates on our privacy policy.

16. CONTACT US

For personal data questions or complaints: digitalcare@parlotours.com.my or the DPO contact as stated above.


POLISI PERLINDUNGAN DATA PERIBADI DAN PRIVASI

Tarikh berkuat kuasa: 4 Mei 2026
Bagi pihak: PARLO TOURS SDN BHD dan afiliasi-afiliasi (“kami”, “kita”), bagi perkhidmatan pelancongan, laman web, aplikasi, cawangan dan saluran komunikasi pelanggan kami di Malaysia, selaras dengan polisi perlindungan data peribadi dan privasi ini (“Polisi ini”).

1. KOMITMEN DAN SKOP KAMI

1.1

Kami memproses data peribadi dalam urusan komersial untuk, antara lain, perkhidmatan-perkhidmatan agensi pelancongan termasuk tetapi tidak terhad kepada yang berikut:

  1. perancangan dan pelaksanaan pelancongan;
  2. tempahan hotel, tempat penginapan penerbangan, pengangkutan, acara dan/atau aktiviti;
  3. apa-apa tempahan dan/atau pengaturan lain atas permintaan anda dan/atau yang mana menjadi sebahagian perkhidmatan kami;
  4. pengurusan tiket;
  5. lawatan dan/atau perkhidmatan lain yang berkaitan;
  6. pelaksanaan mana-mana kontrak dengan anda; dan/atau
  7. pematuhan mana-mana obligasi kewangan dan cukai di bawah undang-undang,

(secara kolektif dirujuk sebagai, “Perkhidmatan tersebut”).

1.2

Kami mematuhi semua undang-undang Malaysia yang terpakai berkaitan dengan perlindungan data peribadi termasuk tetapi tidak terhad kepada Akta Perlindungan Data Peribadi 2010 (“Akta tersebut”) dan peraturan-peraturannya.

1.3

Polisi ini mengandungi amalan kami berhubung data peribadi anda termasuk pengumpulan, penyimpanan, pemprosesan, penzahiran, pemindahan, pengekalan dan/atau penggunaannya, serta pilihan yang tersedia kepada anda berkaitan pengumpulan dan pemprosesan data peribadi anda. Polisi ini juga berfungsi sebagai notis kepada anda selaras dengan Akta tersebut dan peraturan-peraturannya.

1.4

Dengan menggunakan mana-mana Perkhidmatan kami, berurusan dengan kami dan/atau melawat laman web atau saluran lain kami, anda mengakui dan bersetuju dengan pemprosesan data peribadi anda seperti yang dinyatakan dalam Polisi ini.

2. DEFINISI

Melainkan dinyatakan sebaliknya, tafsiran terma-terma di bawah Akta tersebut mempunyai makna yang sama di sini.

3. PRINSIP-PRINSIP

Kami mematuhi tujuh prinsip Akta tersebut: Prinsip Am, Prinsip Notis & Pilihan, Prinsip Penzahiran, Prinsip Keselamatan, Prinsip Penyimpanan, Prinsip Integriti Data, dan Prinsip Akses.

4. DATA PERIBADI YANG KAMI PROSES DAN CARA PENGUMPULANNYA

Data peribadi yang kami kumpul, simpan, proses, menzahirkan, pindah, kekalkan dan/atau gunakan termasuk tetapi tidak terhad kepada yang berikut:

4.1

Maklumat peribadi dan maklumat perhubungan: Kami mungkin memerlukan data peribadi seperti nama, gambar, butiran kad pengenalan (No. K/P), pasport, jantina, kewarganegaraan, tarikh lahir, e-mel, nombor telefon dan/atau alamat untuk tujuan pengesahan identiti, pematuhan undang-undang dan pelaksanaan Perkhidmatan.

4.2

Maklumat pelancongan: Kami mungkin memerlukan butiran mengenai jadual pelancongan, maklumat tiket, nombor tiket, rujukan tempahan, maklumat program kesetiaan pelanggan, visa, keutamaan kaedah perjalanan dan butiran lain yang diperlukan supaya kami boleh mengurus, merancang dan mengendalikan Perkhidmatan tersebut.

4.3

Maklumat pembayaran dan bil: Kami mungkin memerlukan maklumat kewangan dan maklumat pembayaran dan/atau butiran bil termasuk tetapi tidak terhad kepada kad kredit, kad debit, dompet digital, pembayaran elektronik dan data transaksi untuk memproses pembayaran yang diarahkan oleh anda dan untuk mencegah frod (fraud).

4.4

Hubungan kecemasan dan/atau waris: Kami mungkin memerlukan maklumat berkenaan dengan hubungan kecemasan anda (emergency contact) seperti nama, gambar, butiran kad pengenalan (No. K/P), pasport, jantina, kewarganegaraan, tarikh lahir, e-mel, telefon dan alamat bagi mengendalikan Perkhidmatan tersebut untuk anda dan untuk memberikan bantuan dan/atau dalam sebarang kecemasan. Jika anda memberikan data peribadi berkenaan dengan hubungan kecemasan atau waris tersebut, anda dengan ini dimaklumkan bahawa anda perlu memaklumkan hubungan kecemasan atau waris tersebut berkenaan dengan terma-terma Polisi ini dan anda juga perlu mendapatkan persetujuan daripada hubungan kecemasan atau waris tersebut dengan Polisi ini sebelum memberikan kami data peribadi tersebut.

4.5

Data peribadi sensitif: Secara am, kami tidak memerlukan data peribadi sensitif (seperti data peribadi yang mengandungi maklumat tentang pendapat politik, kepercayaan agama atau kepercayaan lain) dan kami juga memohon supaya anda tidak memberikan data peribadi sensitif tersebut kepada kami. Namun begitu, dengan persetujuan anda dahulu, kami mungkin perlu memproseskan data peribadi sensitif seperti maklumat kesihatan atau keadaan fizikal atau keperluan-keperluan khas anda supaya kami boleh memastikan dan menguruskan sebarang bantuan untuk keperluan anda atau keperluan semasa lawatan anda (contohnya, keperluan kerusi roda, keperluan makanan yang spesifik, akses kepada keperluan kesihatan) atau maklumat kesalahan jenayah atau deklarasi kesihatan untuk mematuhi keperluan undang-undang atau, antara lain, pematuhan visa, peraturan imigresen atau pematuhan undang-undang tempatan termasuk deklarasi lain yang diperlukan. Maklumat berkenaan dengan data peribadi sensitif yang diberikan kepada kami secara sukarela hanya akan digunakan mengikut Polisi ini.

4.6

Digital data:

  1. Alamat Protokol Internet (IP): Bagi setiap pelawat yang mengakses atau menggunakan Perkhidmatan tersebut atau melayari laman web kami, pelayan web kami akan secara automatik akan mengenal pasti dan menyimpan alamat IP pelawat (iaitu alamat protokol internet berkenaan dengan komputer pelawat tersebut) untuk menentukan bahagian laman web kami yang dilawat dan tempoh masa yang digunakan oleh pelawat di bahagian laman web kami. Maklumat ini membantu kami untuk memahami corak trafik pelawat melalui Perkhidmatan tersebut dan laman web kami supaya kami boleh meningkatkan kebolehgunaan laman web kami secara berseluruh. Peranti (Device) anda akan menyediakan maklumat ini secara automatik setiap kali anda log masuk, melainkan anda telah mengaktifkan sebarang teknologi sekatan dalam laman web tersebut.
  2. Maklumat peranti (Device information): Kami mungkin akan mengumpulkan maklumat berkenaan dengan peranti (device) spesifik yang digunakan, seperti model perkakasan anda (hardware model), versi sistem operasi (operating system version) dan pengecam peranti unik (unique device identifiers). Kami juga mungkin mengumpul dan menyimpan maklumat (termasuk maklumat peribadi) yang terdapat dalam peranti anda menggunakan mekanisme seperti penyimpanan web (browser web storage) (termasuk HTML 5) dan cache data aplikasi (application data caches).
  3. Kuki (Cookies) : Kami mungkin akan mengunakan kuki yang diperlukan untuk laman web atau saluran dalam talian berfungsi, kuki yang menyimpan maklumat mengenai tindakan anda untuk memperibadikan lawatan anda seterusnya di laman web atau saluran dalam talian kami, kuki untuk memperbaiki komunikasi pemasaran dan/atau memaparkan iklan di laman web lain, dan/atau kuki untuk memberikan analisis untuk membantu kami memahami bagaimana anda berinteraksi dengan laman web atau saluran dalam talian kami. Maklumat lanjut boleh didapati dalam notis kuki kami.
4.7

Kami juga mungkin akan mengumpulkan dan memproseskan data peribadi yang mana anda telah secara sukarela jadikan tersedia kepada umum, termasuk melalui media sosial atau laman web atau saluran lain. Jika anda menjadikan data peribadi tersebut tersedia secara umum, anda memahami bahawa data peribadi tersebut mungkin akan dikumpulkan dan diproseskan oleh kami untuk tujuan seperti yang dinyatakan dalam Polisi ini, setakat yang mana dibenarkan di bawah undang-undang.

4.8

Selain daripada yang dinyatakan di atas, kami mungkin akan mengumpulkan data peribadi daripada anda dan/atau melalui pihak ketiga (contohnya, syarikat penerbangan, hotel, sistem pengedaran global (global distribution system) (GDS), gerbang pembayaran) hanya untuk tujuan yang dinyatakan.

5. CARA KAMI MENGGUNAKAN DATA PERIBADI ANDA

5.1

Kami juga mungkin menggunakan dan memproseskan data peribadi anda untuk tujuan yang berikut, termasuk tetapi tidak terhad kepada yang berikut:

  1. untuk melaksanakan Perkhidmatan tersebut;
  2. untuk mematuhi undang-undang tempatan dan/atau undang-undang bidang kuasa lain berkenaan dengan Perkhidmatan tersebut;
  3. untuk pematuhan dan pengurusan risiko termasuk tetapi tidak terhad kepada ‘Kenali-Pelanggan-Anda’ (‘Know-Your-Customer’), pencegahan frod, dan/atau pengurusan pertikaian;
  4. untuk penambahbaikan Perkhidmatan kami dan analisis seperti maklumat penggunaan agregat (aggregated usage insights); dan/atau
  5. untuk tujuan pemasaran (kecuali jika anda mengarahkan kami sebaliknya) berkenaan dengan Perkhidmatan kami, produk lawatan atau perkara lain untuk kepentingan anda. Kami mungkin menghantar komunikasi kepada anda dan/atau melalui saluran digital lain termasuk tetapi tidak terhad kepada komunikasi oleh pihak ejen kami atau pihak ketiga. Jika anda tidak ingin menerima komunikasi pemasaran tersebut, anda perlu memberitahu sedemikian apabila anda memberikan data peribadi kepada kami supaya anda boleh menarik diri daripada penerimaan komunikasi pemasaran tersebut.

Jika anda telah memberikan persetujuan tetapi tidak ingin lagi menerima komunikasi sama ada untuk tujuan pemasaran atau tujuan yang lain, anda perlu menarik diri daripada penerimaan komunikasi tersebut dengan memaklumkan kami.

5.2

Anda dimaklumkan bahawa penarikan sebarang persetujuan oleh anda daripada penerimaan komunikasi pada bila-bila masa, tidak akan menjejaskan kesahan pemprosesan data peribadi anda berdasarkan persetujuan anda yang diberikan sebelum penarikan tersebut. Setakat yang dibenarkan oleh undang-undang, data peribadi anda yang diberikan kepada kami boleh diakses, diproses, disimpan dan/atau dipindahkan kepada mana-mana syarikat dalam kumpulan syarikat kami atau sub-kontraktor, pembekal perkhidmatan dan/atau ejen di lokasi seluruh dunia. Semua syarikat dalam kumpulan syarikat kami yang menerima data peribadi anda hanya akan menggunakan data peribadi tersebut berdasarkan Polisi ini.

6. PENZAHIRAN (PIHAK MANA YANG KAMI BERKONGSI DATA PERIBADI TERSEBUT)

6.1

Kami hanya akan berkongsi data peribadi atas dasar perlu tahu (need-to-know basis):

  1. Pengendali pelancongan atau pembekal perkhidmatan (termasuk syarikat penerbangan, hotel, ejen pengangkutan, pengendali pelancongan, ejen dan/atau pihak visa);
  2. Pihak pembayaran (seperti pemproses data di bawah kontrak);
  3. Penguatkuasa undang-undang / kerajaan / kedutaan dan/atau agensi jika diperlukan di bawah undang-undang; atau
  4. Syarikat di bawah kumpulan syarikat kami yang mana hanya akan menggunakan data peribadi tersebut berdasarkan Polisi ini.
6.2

Selain itu, kami mungkin akan berkongsi data peribadi dengan pihak pemasaran pihak ketiga, agensi pemasaran atau pengiklanan, media sosial atau saluran komunikasi tertakluk kepada hak anda untuk menarik persetujuan anda daripada pemprosesan data peribadi oleh pihak-pihak tersebut, dengan syarat bahawa anda telah memberi notis kepada kami dengan jelas berkenaan dengan niat anda untuk menarik persetujuan anda tersebut. Walaubagaimanapun, penarikan persetujuan anda daripada menerima komunikasi tersebut tidak akan menjejaskan kesahan pemprosesan data peribadi anda berdasarkan persetujuan anda yang diberikan sebelum penarikan tersebut

6.3

Bagi mengelakkan keraguan, kami mungkin mengambil, mengguna, mengeluarkan semula dan/atau menerbitkan gambar, ilustrasi, karikatur, gambar berkumpulan, video dan/atau rakaman visual lain (“Imej”) yang mana mungkin termasuk anda atas laman web kami, saluran pemasaran, bahan bercetak dan/atau media sosial. Jika Imej tersebut mengandungi persamaan dengan anda atau menjadi data peribadi, kami hanya akan memproseskan Imej tersebut dengan persetujuan anda atau berdasarkan Polisi ini. Jika Imej tersebut tidak mengandungi persamaan dengan anda (atas sebab, antara lain, sebarang perubahan atau kekaburan Imej, atau Imej yang diambil daripada jarak jauh), maka Imej ini tidak akan menjadi data peribadi dan boleh digunakan oleh kami tanpa persetujuan anda.

7. PEMINDAHAN LUAR NEGARA

7.1

Oleh kerana perkhidmatan pelancongan melibatkan pihak luar negara, kerajaan lain, kedutaan dan/atau pihak penguatkuasa tertentu, maka kami mungkin diwajibkan memindahkan data peribadi anda di destinasi di luar Malaysia. Kami hanya akan berbuat demikian jika salah satu syarat yang berikut dipenuhi:

  1. Destinasi di luar Malaysia tersebut mempunyai undang-undang yang sebahagian besarnya serupa dengan Akta tersebut, atau memastikan suatu tahap perlindungan yang mencukupi berhubung dengan pemprosesan data peribadi yang sekurang-kurangnya setara dengan tahap perlindungan yang diberikan oleh Akta tersebut (yang mana boleh dinilai berdasarkan Penilaian Impak Pindahan (Transfer Impact Assessment) (“TIA”);
  2. Anda telah memberi persetujuan terhadap pemindahan tersebut;
  3. Pemindahan tersebut adalah perlu untuk mematuhi kontrak dengan anda atau untuk melaksanakan kontrak demi kepentingan anda (contohnya dengan syarikat penerbangan / hotel, tempat penginapan / ejen pengangkutan / agen pelancongan / pihak penguatkuasaan / kedutaan / kerajaan); atau
  4. Kami mempunyai alasan yang munasabah untuk mempercayai bahawa dalam semua keadaan kes, pemindahan tersebut adalah untuk mengelakkan atau mengurangkan tindakan buruk (adverse) terhadap anda (atau subjek data), ia adalah tidak praktikal untuk mendapatkan persetujuan bertulis, atau jika ia adalah praktikal untuk memperoleh persetujuan tersebut maka anda (atau subjek data) akan memberikan persetujuan tersebut.
7.2

Setakat yang diperlukan di bawah Polisi ini dan seperti yang diperlukan secara munasabah, kami melaksanakan perlindungan sesuai dalam pemprosesan, pemindahan dan penyimpanan data peribadi (seperti melalui kontrak, polisi dan/atau peraturan) dan, setakat diperlukan secara munasabah, kami akan mengekalkan rekod TIA.

8. KESELAMATAN

8.1

Kami mengambil langkah yang praktikal untuk melindungi data peribadi daripada kehilangan, penyalahgunaan, akses/ penzahiran tanpa kebenaran atau secara tidak sengaja, pengubahan atau pemusnahan; pemproses data kami adalah diperlukan di bawah undang-undang untuk mengambil langkah yang sama di bawah Prinsip Keselamatan. Langkah-langkah tersebut adalah termasuk kawalan akses, penyulitan (encryption), pembahagian (segmentation), penilaian usaha wajar (due diligence), dan latihan kakitangan. Tambahan itu, akses kepada data peribadi adalah terhad kepada pihak yang memerlukannya untuk menjalankan kerja bagi Perkhidmatan tersebut. Walaubagaimanapun, kami tidak boleh dan tidak dapat menjamin keselamatan di internet yang mana tidak berada dalam kawalan kami.

8.2

Sekiranya berlaku sebarang pelanggaran data peribadi, kami akan dengan segera mengambil langkah-langkah yang munasabah yang mungkin termasuk memulakan prosedur mitigasi, pelaporan dalaman dan prosedur penyiasatan serta tindakan lain termasuk tetapi tidak terhad kepada memberi notis kepada pihak berkenaan di bawah undang-undang data peribadi. Tambahan itu dan setakat diperlukan di bawah Akta tersebut, di mana kami mempunyai sebab untuk mempercaya bahawa pelanggaran data peribadi telah berlaku, kami akan, secepat mungkin, memaklumkan Pesuruhjaya Perlindungan Data Peribadi Malaysia mengikut cara yang ditentukannya.

9. INTEGRITI DATA

9.1

Untuk memastikan integriti data peribadi, anda dikehendaki memaklumkan kami apabila data peribadi anda atau sebahagiannya adalah tidak tepat, tidak lengkap dan/atau mengelirukan. Dalam keadaan itu, anda adalah diperlukan untuk memberikan kami maklumat data peribadi yang terkini supaya kami boleh memastikan integriti data tersebut.

9.2

Sekiranya anda memberikan kami sebarang data peribadi yang tidak tepat, tidak lengkap, mengelirukan atau tidak terkini, maka kami tidak akan bertanggungjawab ke atas sebarang tindakan berdasarkan data peribadi yang diberikan kepada kami. Sekiranya maklumat untuk menghubungi anda adalah tidak tepat atau tidak terkini, kami tidak akan bertanggungjawab jika kami tidak boleh berhubung dengan anda atau memberikan notis kepada anda di bawah Polisi ini.

10. PENYIMPANAN

10.1

Kami menyimpan data peribadi selama yang diperlukan untuk memenuhi tujuan di bawah Polisi ini dan untuk memenuhi keperluan undang-undang, cukai dan/atau perakaunan. Jika kami diwajibkan di bawah undang-undang atau jika diperlukan untuk membela kepentingan kami di mahkamah atau jika berlaku pertikaian, maka kami perlu menyimpan data peribadi tersebut untuk tempoh yang lebih lama setakat yang diperlukan.

10.2

Anda mempunyai hak untuk membuat permohonan kepada kami untuk pemadaman dan penyahnamaan (anonymization) data peribadi anda, tertakluk kepada Polisi ini.

11. HAK ANDA

11.1

Akses dan Pembetulan: Anda boleh memohon untuk salinan data peribadi anda dan untuk membetulkan data peribadi tersebut. Selaras dengan Akta tersebut, anda juga mungkin diperlukan untuk membayar yuran pentadbiran (jika ada) yang ditetapkan semasa permohonan anda tersebut.

11.2

Kemudahalihan (mulai 1 Jun 2025): Anda boleh memohon penghantaran data peribadi dalam format sesuai yang dihantar kepada pembekal perkhidmatan lain, jika boleh dilaksanakan secara teknikal dan tertakluk kepada kesesuaian format data peribadi dan tertakluk kepada permohonan bertulis anda kepada kami.

11.3

Menarik balik persetujuan untuk pemasaran (opt-out): Anda boleh menarik balik persetujuan anda untuk pemasaran tersebut melalui pautan dalam mesej atau emel [digitalcare@parlotours.com.my]; dan kami akan memenuhi permohonan tersebut dalam masa yang munasabah.

12. SUBJEK DATA BAWAH UMUR

12.1

Bagi subjek data bawah umur 18 tahun, kami memerlukan kebenaran ibu bapa / penjaga sebelum mengumpul dan menggunakan data peribadi tersebut dan kami akan mengehadkan pemprosesan data peribadi tersebut kepada perkara yang diperlukan sahaja untuk Perkhidmatan tersebut. Kami mungkin memerlukan bukti kebenaran dan/atau hubungan dengan ibu bapa / penjaga tersebut.

12.2

Dalam kes subjek data yang tidak mampu menguruskan hal ehwal mereka sendiri, anda perlu memberikan kami butiran pihak yang dilantik secara sah oleh mahkamah untuk menguruskan hal ehwal mereka atau memerikan kami kebenaran secara bertulis oleh subjek data tersebut untuk bertindak bagi pihak subjek data tersebut.

12.3

Anda dalah perlu memberikan kami pendedahan penuh dan terus terang berkenaan dengan umur dan/atau keupayaan subjek data apabila membekalkan data peribadi tersebut kepada kami.

13. NOTIFIKASI PELANGGARAN DATA

13.1

Jika berlaku pelanggaran data peribadi yang boleh mengakibatkan kemudaratan yang ketara (significant harm) (kerugian kewangan, penipuan identiti, kompromi atas data peribadi sensitif atau melibatkan >1,000 individu), kami akan:

  1. Memaklumkan Pesuruhjaya Perlindungan Data Peribadi Malaysia secepat mungkin atau dalam masa 72 jam; dan
  2. Memaklumkan individu tersebut dalam masa munasabah dan atau dalam masa 7 hari daripada notis oleh Pesuruhjaya Perlindungan Data Peribadi Malaysia, dengan langkah yang perlu diambil. Kami akan menyimpan rekod pelanggaran selama sekurang-kurangnya tempoh 2 tahun.

14. PEGAWAI PERLINDUNGAN DATA

14.1

Kami adalah di bawah kelas pengguna data di bawah Akta tersebut yang melibatkan sektor pelancongan dan didaftar dengan Pesuruhjaya Perlindungan Data Peribadi Malaysia. Pegawai Perlindangan Data (“DPO”) kami adalah:

  1. DPO: Yaw Shee Nee (Michele)
  2. Emel: micheleyaw@parlotours.com.my
  3. Alamat pos: Wisma Parlo No. 72, Jalan Kampong Attap, 50460 Kuala Lumpur
  4. Sijil Pendaftaran di bawah Akta: TA-SB24042014-0062/3

15. KEMASKINI POLISI INI

15.1

Kami mungkin mengemas kini Polisi ini berdasarkan keperluan atau perubahan operasi, undang-undang dan atau peraturan. Kami akan mengemaskini Polisi tersebut dengan tarikh yang terkini di mana perlu, dan jika diperlukan kami akan memberikan notis selanjutnya.

15.2

Setakat yang munasabah atau dikehendaki oleh undang-undang, kami akan memaklumkan anda berkenaan dengan pengemaskinian Polisi ini melalui saluran komunikasi dan/atau butiran perhubungan yang diberikan kepada kami. Anda adalah dinasihatkan supaya menyemak laman web kami atau DPO kami untuk pengemaskinian Polisi ini.

16. HUBUNGI KAMI

Untuk pertanyaan atau aduan data peribadi: digitalcare@parlotours.com.my atau DPO seperti dinyatakan di atas.