How Thawra CMS handles personal data · Notis Privasi & Data
TT-PDN-2026-01 · Version 1.0 · Last updated: 13 Aug 2026
This notice is addressed to the Subscriber (the clinic) that subscribes to Thawra CMS. It explains the roles of the parties under the Personal Data Protection Act 2010 (as amended in 2024) and how patient and staff data on the platform is protected. It is not itself the patient-facing privacy notice — see Clause 6.
2.1 The Subscriber (clinic) is the data user (controller). The clinic decides why and how patient and staff data is collected and used. The clinic is legally responsible for its own patients’ and staff’s personal data.
2.2 Thawra Technology is a data processor. Thawra provides and manages the platform, and the clinic relationship, but does not decide the purposes for which patient data is used.
2.3 Words Connect PLT is Thawra’s platform provider and is also a data processor. It hosts and maintains the platform under written processor obligations to Thawra. Words Connect has no direct relationship with the clinic’s patients and does not use the data for its own purposes.
The platform processes the following categories of personal data entered by or for the clinic:
Data is processed only to provide the clinic management service: registration, appointments, consultation records, prescribing and dispensing, billing and claims, reporting, hosting, storage, backup, and support. Data is not used for marketing, product development, analytics, or model training, except as aggregated and irreversibly anonymised operational metrics that cannot identify any individual, clinic, or patient.
5.1 Tenant isolation. Each clinic’s data is logically separated. No other clinic can access the Subscriber’s data.
5.2 Security. Data is encrypted in transit and at rest, protected by access controls, and backed up daily with thirty (30) day retention.
5.3 Breach notification. Thawra notifies the clinic without undue delay, and in any event within seventy-two (72) hours, of becoming aware of a personal data breach affecting the clinic’s data, with enough detail for the clinic to meet its own notification duties to the Personal Data Protection Commissioner and affected patients.
5.4 Retention and deletion. Clinic data is retained only while the subscription is active. On termination the clinic may export its data within thirty (30) days; data is then deleted from the platform within ninety (90) days and from backups within a further one hundred and twenty (120) days. Statutory medical-record retention remains the clinic’s own responsibility.
6.1 As the data user, the clinic must issue its own patient privacy notice, in English and Bahasa Malaysia, as required by section 7 of the Personal Data Protection Act 2010, and must obtain and record patient consent for processing sensitive health data.
6.2 A ready-to-use patient privacy notice template (for display at registration and on the clinic’s channels) is provided to the clinic at onboarding. The clinic is responsible for adopting, displaying, and maintaining it.
Patients may request access to, or correction of, their personal data. Such requests are made to the clinic as the data user. Thawra assists the clinic in fulfilling these requests through the platform where a request relates to the platform’s function.
Questions about how the platform handles data may be directed to Thawra Technology at the support channel notified to the Subscriber. Questions from a patient about their own records are directed to the clinic.
Notis ini ditujukan kepada Pelanggan (klinik) yang melanggan Thawra CMS. Ia menerangkan peranan pihak-pihak di bawah Akta Perlindungan Data Peribadi 2010 (dipinda 2024) dan bagaimana data pesakit dan kakitangan pada platform dilindungi. Notis ini bukan notis privasi untuk pesakit — sila rujuk Klausa 6.
2.1 Pelanggan (klinik) ialah pengguna data (pengawal). Klinik menentukan tujuan dan cara data pesakit dan kakitangan dikumpul dan digunakan. Klinik bertanggungjawab dari segi undang-undang ke atas data peribadi pesakit dan kakitangannya sendiri.
2.2 Thawra Technology ialah pemproses data. Thawra menyedia dan menguruskan platform serta hubungan dengan klinik, tetapi tidak menentukan tujuan penggunaan data pesakit.
2.3 Words Connect PLT ialah penyedia platform kepada Thawra dan juga merupakan pemproses data. Ia mengehos dan menyelenggara platform di bawah kewajipan pemproses bertulis kepada Thawra. Words Connect tiada hubungan langsung dengan pesakit klinik dan tidak menggunakan data untuk tujuannya sendiri.
Platform memproses kategori data peribadi berikut yang dimasukkan oleh atau bagi pihak klinik:
Data diproses semata-mata untuk menyediakan perkhidmatan pengurusan klinik: pendaftaran, temujanji, rekod perundingan, preskripsi dan dispensing, bil dan tuntutan, pelaporan, pengehosan, penyimpanan, sandaran, dan sokongan. Data tidak digunakan untuk pemasaran, pembangunan produk, analitik, atau latihan model, kecuali sebagai metrik operasi teragregat dan dinyahkenal secara tidak boleh dipulihkan yang tidak boleh mengenal pasti mana-mana individu, klinik, atau pesakit.
5.1 Pengasingan tenant. Data setiap klinik diasingkan secara logikal. Tiada klinik lain boleh mengakses data Pelanggan.
5.2 Keselamatan. Data disulitkan semasa penghantaran dan penyimpanan, dilindungi kawalan akses, dan disandarkan setiap hari dengan pengekalan tiga puluh (30) hari.
5.3 Pemberitahuan pelanggaran. Thawra memberitahu klinik tanpa kelewatan wajar, dan dalam apa jua keadaan dalam tempoh tujuh puluh dua (72) jam, selepas menyedari pelanggaran data peribadi yang menjejaskan data klinik, dengan butiran mencukupi untuk klinik memenuhi kewajipan pemberitahuannya sendiri kepada Pesuruhjaya Perlindungan Data Peribadi dan pesakit yang terjejas.
5.4 Pengekalan dan pemadaman. Data klinik dikekalkan hanya selagi langganan aktif. Selepas penamatan klinik boleh mengeksport datanya dalam tempoh tiga puluh (30) hari; data kemudian dipadam dari platform dalam tempoh sembilan puluh (90) hari dan dari sandaran dalam tempoh seratus dua puluh (120) hari selanjutnya. Pengekalan rekod perubatan berkanun kekal tanggungjawab klinik sendiri.
6.1 Sebagai pengguna data, klinik mesti mengeluarkan notis privasi pesakitnya sendiri, dalam Bahasa Inggeris dan Bahasa Malaysia, sebagaimana dikehendaki oleh seksyen 7 Akta Perlindungan Data Peribadi 2010, dan mesti memperoleh serta merekodkan persetujuan pesakit bagi pemprosesan data kesihatan sensitif.
6.2 Templat notis privasi pesakit yang sedia guna (untuk dipaparkan semasa pendaftaran dan pada saluran klinik) disediakan kepada klinik semasa onboarding. Klinik bertanggungjawab untuk menerima pakai, memaparkan, dan menyelenggarakannya.
Pesakit boleh memohon akses kepada, atau pembetulan, data peribadi mereka. Permohonan sedemikian dibuat kepada klinik sebagai pengguna data. Thawra membantu klinik memenuhi permohonan ini melalui platform apabila permohonan berkaitan dengan fungsi platform.
Pertanyaan tentang cara platform mengendalikan data boleh diajukan kepada Thawra Technology melalui saluran sokongan yang dimaklumkan kepada Pelanggan. Pertanyaan daripada pesakit tentang rekod mereka sendiri diajukan kepada klinik.
End of Privacy & Data Notice / Tamat Notis Privasi & Data
© 2026 Thawra CMS.