Privacy PolicyDasar Privasi

Last updated: 16 July 2026 · Version 5 · Compliant with PDPA 2010 & Amendment Act 2024 (Malaysia)

JomLocum ("we", "us", "our") acts as the Data Controller for personal data collected through this Platform, as defined under the Personal Data Protection Act 2010 (as amended by the Amendment Act 2024). As Data Controller, we determine the purposes and means of processing your personal data and are accountable for handling it in compliance with Malaysian data protection law.

1. Information We Collect

We collect information you provide directly, including:

  • Account data: name, email address, phone number, professional category, and location. Your phone number is collected to prevent duplicate accounts from being created with the same number.
  • Profile data: experience level, bio, and optional profile photo.
  • Resume (optional, healthcare workers only): a PDF resume you choose to upload to support your job applications. Your resume is stored securely and is never public: it can only be viewed by a clinic that you have applied to, for the purpose of evaluating your application. No other user can access it. You may replace or delete your resume at any time from the My Profile screen, and it is deleted when your account is deleted.
  • Clinic data: clinic name, business registration, type, and contact information.
  • Usage data: pages visited, features used, and device information (browser type, OS).
  • Communications: messages sent through the Platform's messaging feature.
  • Push notification token: a device-specific token (FCM token) generated when you enable push notifications, used solely to deliver job alerts and updates to your device.
  • Verification documents (temporary): professional certificates (APC / nursing certificates) submitted by doctors (GP), dentists and nurses, and clinic registration certificates submitted by clinics. These documents are uploaded solely for identity and credential verification. The document images are permanently and automatically deleted from our systems immediately after our admin team completes the review, whether approved or rejected. They are never retained, shared, or stored beyond the review process. For APC / nursing certificate submissions only, we retain the certificate's validity (expiry) date read during review, this single date is used to display your certificate validity to clinics and to lock applications once it lapses. We do not retain the APC document image, the APC number, or any other content from it.

2. How We Use Your Information

Your information is used to: operate and improve the Platform; match workers with suitable job opportunities; allow clinics to contact and hire workers; send transactional emails (application updates, hire confirmations, account alerts); prevent duplicate or fraudulent account creation; process subscription payments; and comply with Malaysian law.

We do not sell your personal data to third parties. Ever.

3. Data Sharing

Your profile information (name, category, location, and experience) is visible to verified registered clinics on the Platform. Your email address and phone number are stored privately and are never visible to other users or clinics, they are accessible only by you and JomLocum administrators. We share data with:

  • Firebase / Google Cloud (Google), authentication, database, and server-side processing. Data is stored and processed in the Asia Pacific (Singapore) region.
  • Google Cloud Storage, encrypted database backups, stored in the Asia Pacific region.
  • Cloudflare, content delivery network and DDoS protection.
  • Chip-in, payment processing (card/FPX). Payment card data is handled entirely by Chip-in and never passes through JomLocum's systems.
  • Brevo (Sendinblue), transactional email delivery (e.g. hire confirmations, account alerts).

All third-party services are bound by data processing agreements and may not use your data for their own purposes.

All cross-border data transfers comply with the requirements of the PDPA 2010 (as amended 2024). We only transfer your personal data to jurisdictions that provide an equivalent level of data protection, or where appropriate contractual safeguards are in place.

4. Data Retention & Deletion

We retain different types of data for different periods depending on their purpose:

  • Job postings: Expired or cancelled job listings are automatically removed from our systems after 3 days.
  • Job applications (unsuccessful): Pending, declined, or cancelled applications are automatically deleted after 3 days from the job date.
  • Job applications (hired): Completed engagements where a worker was hired are retained indefinitely to preserve accurate work history and statistics for both workers and clinics.
  • Verification documents (APC, nursing & clinic registration certificates): Permanently deleted from our storage immediately after admin review is completed, regardless of outcome (approved or rejected). These documents are never retained beyond the review process.
  • Resume (healthcare workers): Retained while your account is active so clinics you apply to can review it. Deleted immediately when you remove it from your profile, and permanently deleted when your account is deleted.
  • Messages: A conversation exists only while you and the other party still have a job together. The entire conversation, including every message in it, is permanently deleted 2 days after the last confirmed job between you ends, regardless of account status.

When you request account deletion:

  • Your account is immediately deactivated and hidden from all users.
  • Your personal data is retained for 6 months for legal compliance and dispute resolution purposes.
  • After 6 months, all personal data is permanently and irreversibly deleted from our systems.
  • You may contact support to reactivate your account within the 6-month window.

5. Your Rights (PDPA 2010 & 2024 Amendment)

Under Malaysia's Personal Data Protection Act 2010 (as amended 2024), you have the following rights:

  • Access: You may request a copy of the personal data we hold about you.
  • Correction: You may request that inaccurate or incomplete personal data be corrected.
  • Withdraw consent: You may withdraw consent to data processing at any time. Note: this may affect your ability to use the Platform.
  • Deletion: You may request deletion of your personal data, subject to our 6-month legal retention period following an account deletion request.
  • Data portability: Under the 2024 Amendment, you have the right to request that your personal data be transferred to another service provider, where technically feasible.

To exercise any of these rights, contact us at support@locumclinicmy.com. We will respond within 21 days.

5a. Data Accuracy

We take reasonable steps to ensure personal data we hold is accurate, complete, and up to date, in compliance with the Data Integrity Principle under the PDPA. You are responsible for keeping your profile information current. You may update your name, profile photo, resume, and other details at any time through the My Profile screen. If you believe any data we hold about you is inaccurate, please contact us at support@locumclinicmy.com and we will correct it promptly.

6. Cookies & Local Storage

JomLocum uses browser local storage (not cookies) to save the following data locally on your device:

  • Theme preference: light or dark mode setting.
  • Saved jobs: jobs you have bookmarked, stored only on your device.
  • Push notification token (FCM token): stored locally to avoid unnecessary re-registration on each login. This token is also saved to your account on our servers and is removed when you log out or disable notifications.

Local storage data (other than the FCM token) is never transmitted to our servers.

7. Security

We implement multiple layers of security to protect your data:

  • HTTPS encryption: all data in transit is encrypted via TLS. HTTP is automatically redirected to HTTPS.
  • Firebase App Check: only verified instances of the JomLocum app can access our database. Unauthorised API access is blocked.
  • Firestore Security Rules: every database read and write is governed by strict access rules. Users can only access data they are authorised to see.
  • Server-side enforcement: critical business rules (such as no-show recording and account deletion) are enforced on our servers via Cloud Functions, not just in the app. They cannot be bypassed.
  • Protected fields: sensitive account fields (such as your role, verification status, and subscription status) can only be modified by our administrators, never by you or anyone else directly.
  • Cloudflare WAF: our infrastructure is protected by a Web Application Firewall that filters malicious traffic before it reaches our servers.
  • Error monitoring: our team receives automated alerts for any unexpected system errors, allowing us to respond quickly.
  • Automated security testing: access control rules, authentication checks, and input validation are continuously verified through a suite of automated tests to ensure they function correctly at all times.
  • Phone number privacy: your phone number is stored in a private, access-restricted database that no other user or clinic can access, and each phone number can only be registered to one account.
  • Session auto-timeout: your session is automatically terminated after 15 minutes of inactivity to prevent unauthorised access on shared or unattended devices.
  • Reliable email delivery: all transactional emails (hire confirmations, alerts) are sent with automatic retry on failure to ensure important notifications reach you.
  • Automated database backup: all user data is automatically backed up daily (6 AM MYT) to Google Cloud Storage in the Singapore region, ensuring data can be recovered in the event of any system failure.
  • Breach notification: In the event of a personal data breach, we will notify the Personal Data Protection Department (JPDP) as required under the PDPA Amendment Act 2024. If the breach is likely to result in significant harm to you, we will also notify you promptly via your registered email address.

However, no system is 100% secure. Please use a strong, unique password and keep your email verified.

8. Contact

For privacy-related queries, contact our Data Protection Officer at support@locumclinicmy.com.

Dikemas kini: 16 Julai 2026 · Versi 5 · Mematuhi Akta Perlindungan Data Peribadi 2010 & Akta Pindaan 2024 (Malaysia)

JomLocum ("kami") bertindak sebagai Pengawal Data bagi data peribadi yang dikumpulkan melalui Platform ini, sebagaimana yang ditakrifkan di bawah Akta Perlindungan Data Peribadi 2010 (sebagaimana dipinda oleh Akta Pindaan 2024). Sebagai Pengawal Data, kami bertanggungjawab menentukan tujuan dan cara pemprosesan data peribadi anda serta memastikan ia dikendalikan selaras dengan undang-undang perlindungan data Malaysia.

1. Maklumat Yang Kami Kumpulkan

Kami mengumpulkan maklumat yang anda berikan secara langsung, termasuk:

  • Data akaun: nama, alamat e-mel, nombor telefon, kategori profesional, dan lokasi. Nombor telefon anda dikumpulkan untuk mencegah penciptaan akaun pendua dengan nombor yang sama.
  • Data profil: tahap pengalaman, bio, dan gambar profil pilihan.
  • Resume (pilihan, pekerja kesihatan sahaja): resume PDF yang anda pilih untuk dimuat naik bagi menyokong permohonan kerja anda. Resume anda disimpan dengan selamat dan tidak pernah didedahkan secara umum: ia hanya boleh dilihat oleh klinik yang anda mohon, bagi tujuan menilai permohonan anda. Tiada pengguna lain boleh mengaksesnya. Anda boleh menggantikan atau memadam resume anda pada bila-bila masa melalui skrin Profil Saya, dan ia dipadamkan apabila akaun anda dipadamkan.
  • Data klinik: nama klinik, pendaftaran perniagaan, jenis, dan maklumat hubungan.
  • Data penggunaan: halaman yang dilawati, ciri yang digunakan, dan maklumat peranti (jenis pelayar, sistem pengendalian).
  • Komunikasi: mesej yang dihantar melalui ciri pemesejan Platform.
  • Token pemberitahuan push: token khusus peranti (token FCM) yang dijana apabila anda mendayakan pemberitahuan push, digunakan semata-mata untuk menghantar amaran pekerjaan dan kemas kini ke peranti anda.
  • Dokumen pengesahan (sementara): sijil profesional (APC / sijil kejururawatan) yang diserahkan oleh doktor (GP), doktor gigi dan jururawat, serta sijil pendaftaran klinik yang diserahkan oleh klinik. Dokumen-dokumen ini dimuat naik semata-mata untuk tujuan pengesahan identiti dan kelayakan. Dokumen tersebut dipadamkan secara kekal dan automatik daripada sistem kami serta-merta selepas pasukan pentadbir kami menyelesaikan semakan, sama ada diluluskan atau ditolak. Dokumen ini tidak pernah disimpan, dikongsi, atau dikekalkan melebihi proses semakan. Bagi penyerahan APC / sijil kejururawatan sahaja, kami menyimpan tarikh sah (luput) sijil yang dibaca semasa semakan, tarikh tunggal ini digunakan untuk memaparkan kesahan sijil anda kepada klinik dan mengunci permohonan apabila ia luput. Kami tidak menyimpan imej dokumen APC, nombor APC, atau sebarang kandungan lain daripadanya.

2. Cara Kami Menggunakan Maklumat Anda

Maklumat anda digunakan untuk: mengendalikan dan meningkatkan Platform; memadankan pekerja dengan peluang pekerjaan yang sesuai; membolehkan klinik menghubungi dan mengambil pekerja; menghantar e-mel transaksi (kemas kini permohonan, pengesahan pengambilan, amaran akaun); mencegah penciptaan akaun pendua atau penipuan; memproses pembayaran langganan; dan mematuhi undang-undang Malaysia.

Kami tidak menjual data peribadi anda kepada pihak ketiga. Tidak sekali-kali.

3. Perkongsian Data

Maklumat profil anda (nama, kategori, lokasi, dan pengalaman) boleh dilihat oleh klinik berdaftar yang telah disahkan di Platform. Alamat e-mel dan nombor telefon anda disimpan secara peribadi dan tidak pernah didedahkan kepada pengguna lain atau klinik, ia hanya boleh diakses oleh anda dan pentadbir JomLocum. Kami berkongsi data dengan:

  • Firebase / Google Cloud (Google), pengesahan, pangkalan data, dan pemprosesan di bahagian pelayan. Data disimpan dan diproses di rantau Asia Pasifik (Singapura).
  • Google Cloud Storage, sandaran pangkalan data yang disulitkan, disimpan di rantau Asia Pasifik.
  • Cloudflare, rangkaian penghantaran kandungan dan perlindungan DDoS.
  • Chip-in, pemprosesan pembayaran (kad/FPX). Data kad pembayaran dikendalikan sepenuhnya oleh Chip-in dan tidak pernah melalui sistem JomLocum.
  • Brevo (Sendinblue), penghantaran e-mel transaksi (cth: pengesahan pengambilan, amaran akaun).

Semua perkhidmatan pihak ketiga terikat dengan perjanjian pemprosesan data dan tidak dibenarkan menggunakan data anda untuk tujuan mereka sendiri.

Semua pemindahan data rentas sempadan mematuhi keperluan Akta Perlindungan Data Peribadi 2010 (sebagaimana dipinda 2024). Kami hanya memindahkan data peribadi anda ke bidang kuasa yang menyediakan tahap perlindungan data yang setara, atau apabila perlindungan kontraktual yang sesuai telah disediakan.

4. Penyimpanan & Pemadaman Data

Kami menyimpan pelbagai jenis data untuk tempoh yang berbeza bergantung kepada tujuannya:

  • Iklan pekerjaan: Senarai pekerjaan yang tamat tempoh atau dibatalkan dipadamkan secara automatik daripada sistem kami selepas 3 hari.
  • Permohonan pekerjaan (tidak berjaya): Permohonan yang masih menunggu, ditolak, atau dibatalkan dipadamkan secara automatik selepas 3 hari dari tarikh pekerjaan.
  • Permohonan pekerjaan (diambil bekerja): Penglibatan yang telah selesai di mana pekerja telah diambil bekerja disimpan selama-lamanya bagi memelihara rekod sejarah kerja dan statistik yang tepat untuk pekerja dan klinik.
  • Dokumen pengesahan (APC, sijil kejururawatan & sijil pendaftaran klinik): Dipadamkan secara kekal daripada storan kami serta-merta selepas semakan pentadbir selesai, tanpa mengira keputusan (diluluskan atau ditolak). Dokumen ini tidak pernah disimpan melebihi proses semakan.
  • Resume (pekerja kesihatan): Disimpan selagi akaun anda aktif supaya klinik yang anda mohon boleh menyemaknya. Dipadamkan serta-merta apabila anda membuangnya daripada profil anda, dan dipadamkan secara kekal apabila akaun anda dipadamkan.
  • Mesej: Sesebuah perbualan hanya wujud selagi anda dan pihak satu lagi masih mempunyai pekerjaan bersama. Seluruh perbualan itu, termasuk setiap mesej di dalamnya, dipadamkan secara kekal 2 hari selepas pekerjaan disahkan yang terakhir antara anda berdua tamat, tanpa mengira status akaun.

Apabila anda meminta pemadaman akaun:

  • Akaun anda dinyahaktifkan serta-merta dan disembunyikan daripada semua pengguna.
  • Data peribadi anda disimpan selama 6 bulan bagi tujuan pematuhan undang-undang dan penyelesaian pertikaian.
  • Selepas 6 bulan, semua data peribadi dipadamkan secara kekal dan tidak boleh dipulihkan daripada sistem kami.
  • Anda boleh menghubungi sokongan untuk mengaktifkan semula akaun anda dalam tempoh 6 bulan tersebut.

5. Hak Anda (Akta Perlindungan Data Peribadi 2010 & Pindaan 2024)

Di bawah Akta Perlindungan Data Peribadi 2010 (sebagaimana dipinda 2024), anda mempunyai hak-hak berikut:

  • Akses: Anda boleh meminta salinan data peribadi yang kami simpan tentang anda.
  • Pembetulan: Anda boleh meminta agar data peribadi yang tidak tepat atau tidak lengkap diperbetulkan.
  • Tarik balik persetujuan: Anda boleh menarik balik persetujuan terhadap pemprosesan data pada bila-bila masa. Nota: ini mungkin menjejaskan keupayaan anda menggunakan Platform.
  • Pemadaman: Anda boleh meminta pemadaman data peribadi anda, tertakluk kepada tempoh penyimpanan undang-undang kami selama 6 bulan selepas permintaan pemadaman akaun.
  • Kebolehpindahan data: Di bawah Pindaan 2024, anda berhak meminta agar data peribadi anda dipindahkan kepada pembekal perkhidmatan lain, sekiranya dapat dilaksanakan secara teknikal.

Untuk menggunakan mana-mana hak ini, hubungi kami di support@locumclinicmy.com. Kami akan memberi respons dalam masa 21 hari.

5a. Ketepatan Data

Kami mengambil langkah-langkah yang munasabah untuk memastikan data peribadi yang kami simpan adalah tepat, lengkap, dan terkini, selaras dengan Prinsip Integriti Data di bawah Akta Perlindungan Data Peribadi. Anda bertanggungjawab untuk memastikan maklumat profil anda sentiasa dikemas kini. Anda boleh mengemas kini nama, gambar profil, resume, dan maklumat lain pada bila-bila masa melalui skrin Profil Saya. Jika anda percaya bahawa mana-mana data yang kami simpan tentang anda adalah tidak tepat, sila hubungi kami di support@locumclinicmy.com dan kami akan membetulkannya dengan segera.

6. Kuki & Storan Tempatan

JomLocum menggunakan storan tempatan pelayar (bukan kuki) untuk menyimpan data berikut secara tempatan di peranti anda:

  • Pilihan tema: tetapan mod cerah atau gelap.
  • Pekerjaan yang disimpan: pekerjaan yang anda tandakan, disimpan hanya di peranti anda.
  • Token pemberitahuan push (token FCM): disimpan secara tempatan bagi mengelakkan pendaftaran semula yang tidak perlu pada setiap log masuk. Token ini turut disimpan dalam akaun anda di pelayan kami dan dipadamkan apabila anda log keluar atau melumpuhkan pemberitahuan.

Data storan tempatan (selain token FCM) tidak pernah dihantar ke pelayan kami.

7. Keselamatan

Kami melaksanakan pelbagai lapisan keselamatan untuk melindungi data anda:

  • Penyulitan HTTPS: semua data dalam transit disulitkan melalui TLS. HTTP dialihkan secara automatik ke HTTPS.
  • Firebase App Check: hanya aplikasi JomLocum yang sah sahaja boleh mengakses pangkalan data kami. Akses API tanpa kebenaran disekat.
  • Peraturan Keselamatan Firestore: setiap bacaan dan penulisan pangkalan data dikawal oleh peraturan akses yang ketat. Pengguna hanya boleh mengakses data yang mereka dibenarkan lihat.
  • Penguatkuasaan di bahagian pelayan: peraturan perniagaan kritikal (seperti rekod no-show dan pemadaman akaun) dikuatkuasakan di pelayan kami melalui Cloud Functions, bukan semata-mata dalam aplikasi. Ia tidak boleh dipintas.
  • Medan terlindung: medan akaun sensitif (seperti peranan, status pengesahan, dan status langganan anda) hanya boleh diubah suai oleh pentadbir kami, tidak pernah oleh anda atau sesiapa pun secara langsung.
  • Cloudflare WAF: infrastruktur kami dilindungi oleh Tembok Api Aplikasi Web yang menapis trafik berniat jahat sebelum mencapai pelayan kami.
  • Pemantauan ralat: pasukan kami menerima amaran automatik bagi sebarang ralat sistem yang tidak dijangka, membolehkan kami bertindak balas dengan cepat.
  • Ujian keselamatan automatik: peraturan kawalan akses, semakan pengesahan, dan pengesahan input disahkan secara berterusan melalui set ujian automatik bagi memastikan ia berfungsi dengan betul pada setiap masa.
  • Privasi nombor telefon: nombor telefon anda disimpan dalam pangkalan data peribadi yang dilindungi dan tidak boleh diakses oleh mana-mana pengguna atau klinik lain, dan setiap nombor telefon hanya boleh didaftarkan pada satu akaun.
  • Tamat tempoh sesi automatik: sesi anda ditamatkan secara automatik selepas 15 minit ketidakaktifan bagi mencegah akses tanpa kebenaran pada peranti yang dikongsi atau ditinggalkan.
  • Penghantaran e-mel yang boleh dipercayai: semua e-mel transaksi (pengesahan pengambilan, amaran) dihantar dengan percubaan semula automatik sekiranya gagal bagi memastikan pemberitahuan penting sampai kepada anda.
  • Sandaran pangkalan data automatik: semua data pengguna disandar secara automatik sekali sehari (6 pagi waktu Malaysia) ke Google Cloud Storage di rantau Singapura, bagi memastikan data boleh dipulihkan sekiranya berlaku kegagalan sistem.
  • Pemberitahuan pelanggaran: Sekiranya berlaku pelanggaran data peribadi, kami akan memaklumkan Jabatan Perlindungan Data Peribadi (JPDP) sebagaimana yang dikehendaki di bawah Akta Pindaan Akta Perlindungan Data Peribadi 2024. Sekiranya pelanggaran tersebut berkemungkinan mendatangkan kemudaratan besar kepada anda, kami akan memaklumkan anda dengan segera melalui alamat e-mel berdaftar anda.

Walau bagaimanapun, tiada sistem yang 100% selamat. Sila gunakan kata laluan yang kukuh dan unik, serta pastikan e-mel anda telah disahkan.

8. Hubungi Kami

Untuk pertanyaan berkaitan privasi, hubungi Pegawai Perlindungan Data kami di support@locumclinicmy.com.