UU PDP Berlaku, ini Isi Pengaturan Perlindungan Data Pribadi di Indonesia

UU PDP Berlaku, ini Isi Pengaturan Perlindungan Data Pribadi di Indonesia

Pada tanggal 17 Oktober 2022, Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) telah disahkan dan diundangkan di Indonesia serta berlaku mulai sejak tanggal pengundangan tersebut. Berlakunya UU PDP menandai babak baru perlindungan data pribadi di Indonesia, mengingat belum adanya peraturan setingkat undang-undang yang mengatur khusus dasar pelaksanaan perlindungan data pribadi di Indonesia. UU PDP merupakan undang-undang pertama yang secara khusus mengatur mengenai perlindungan data pribadi di Indonesia.

Selama ini, perlindungan data pribadi hanya diatur melalui peraturan-peraturan yang mengatur sektor tertentu, antara lain Peraturan Pemerintah Nomor 80 Tahun 2019 tentang Perdagangan Melalui Sistem Elektronik (PP No. 80/2019), Peraturan Menteri Komunikasi dan Informatika Nomor 20 Tahun 2016 tentang Perlindungan Data Pribadi Dalam Sistem Elektronik (Permenkominfo No. 20/2016), serta Peraturan OJK Nomor 6/POJK.07/2022 tentang Perlindungan Konsumen dan Masyarakat di Sektor Keuangan (POJK No. 6/2022). Disini akan dibahas mengenai bagaimana UU PDP mengatur perlindungan data pribadi di Indonesia.

Definisi Perlindungan Data Pribadi dan Ruang Lingkup Keberlakuan UU PDP

Dalam undang-undang yang terdiri atas 26 bab dan 76 pasal ini, diatur berbagai macam hal yang berkaitan dengan upaya perlindungan data pribadi, meliputi hak subjek data pribadi, pemrosesan data pribadi, kewajiban pengendali dan prosesor data pribadi, larangan hingga sanksi, baik dalam bentuk administratif maupun pidana, bagi setiap pihak yang melakukan pelanggaran terhadap upaya perlindungan data pribadi. 

Sebelum membahas UU PDP lebih dalam, perlu dipahami terkait definisi pelindungan data pribadi dalam undang-undang ini. Berdasarkan Pasal 1 Angka 2 UU PDP, Pelindungan Data Pribadi merupakan keseluruhan upaya untuk melindungi data pribadi dalam rangkaian pemrosesan data pribadi guna menjamin hak konstitusional subjek data pribadi. 

Untuk ruang lingkup keberlakuan pengaturan, UU PDP berlaku untuk setiap orang, badan publik dan organisasi internasional yang melakukan perbuatan hukum sebagaimana diatur dalam UU PDP:

  1. yang berada di wilayah hukum Negara Republik Indonesia; dan
  2. di luar wilayah hukum Negara Republik Indonesia, yang memiliki akibat hukum:
    1. di wilayah hukum Negara Republik Indonesia; dan/atau
    2. bagi Subjek Data Pribadi warga negara Indonesia di luar wilayah hukum Negara Republik Indonesia.

Sehingga, dari definisi dan ruang lingkup di atas, jelas bahwa perlindungan data pribadi yang diatur dalam UU PDP ini tidak hanya berlaku kepada pihak-pihak yang secara fisik berada di dalam wilayah hukum Indonesia, tapi juga terhadap tindakan-tindakan di luar negeri yang berdampak di wilayah Indonesia ataupun terhadap warga negara Indonesia yang berada di luar negeri. 

Disini, dapat dilihat bahwa UU PDP mengikuti perkembangan teknologi yang berlangsung dalam menerapkan keberlakuan perlindungan data pribadi. Dengan adanya sistem elektronik berbentuk situs maupun aplikasi dan platform digital, transaksi antar orang yang berada di dalam Indonesia dengan orang yang berada di luar Indonesia sangat mudah, yang menyebabkan mudahnya juga data pribadi warga negara Indonesia untuk berpindah tangan dari Indonesia ke luar negeri dengan dilakukannya setiap transaksi.

Kriteria Data Pribadi yang Dilindungi UU PDP

Sangat penting untuk memahami apa kriteria Data Pribadi yang wajib dilindungi berdasarkan UU PDP, agar perlindungan dapat dilakukan terhadap data yang tepat dan memenuhi kriteria UU PDP sebagai Data Pribadi. 

Data Pribadi diartikan dalam UU PDP sebagai data tentang orang perseorangan yang teridentifikasi atau dapat diidentifikasi secara tersendiri atau dikombinasi dengan informasi lainnya baik secara langsung maupun tidak langsung melalui sistem elektronik atau nonelektronik.

Data Pribadi dalam UU PDP ini terdiri atas dua jenis, yaitu data pribadi yang bersifat spesifik dan data pribadi yang bersifat umum. 

Data Pribadi yang bersifat spesifik meliputi:

  1. Data dan informasi kesehatan;
  2. Data biometrik;
  3. Data genetika;
  4. Catatan kejahatan;
  5. Data anak;
  6. Data keuangan pribadi; dan/atau
  7. Data lainnya sesuai dengan ketentuan peraturan.

Sementara itu, Data Pribadi yang bersifat umum meliputi:

  1. Nama lengkap;
  2. Jenis kelamin;
  3. Kewarganegaraan;
  4. Agama;
  5. Status perkawinan; dan/atau
  6. Data pribadi yang dikombinasikan untuk mengidentifikasi seseorang.

Pengendali Data Pribadi dan Prosesor Data Pribadi

Dalam UU PDP, untuk pertama kalinya dilakukan identifikasi terhadap pihak-pihak yang terlibat dalam pemrosesan Data Pribadi, yaitu Pengendali Data Pribadi dan Prosesor Data Pribadi. 

Pengendali Data Pribadi adalah setiap orang, badan publik, dan organisasi internasional yang bertindak sendiri-sendiri atau bersama-sama dalam menentukan tujuan dan melakukan kendali pemrosesan data pribadi. 

Prosesor Data Pribadi adalah setiap orang, badan publik, dan organisasi internasional yang bertindak sendiri-sendiri atau bersama-sama dalam melakukan pemrosesan data pribadi atas nama Pengendali Data Pribadi.

Pengendali Data Pribadi dan Prosesor Data Pribadi wajib menjalankan kewajiban perlindungan data pribadi yang diatur dalam UU PDP dalam melaksanakan Pemrosesan Data Pribadi, yang meliputi:

  1. Pemerolehan dan pengumpulan Data Pribadi;
  2. Pengolahan dan penganalisisan Data Pribadi;
  3. Penyimpanan Data Pribadi;
  4. Perbaikan dan pembaruan Data Pribadi;
  5. Penampilan, pengumuman, transfer, penyebarluasan, atau pengungkapan Data Pribadi; dan/atau
  6. Penghapusan atau pemusnahan Data Pribadi.

Kewajiban Perlindungan Data Pribadi

Sebagai upaya perlindungan data pribadi, UU PDP mengatur kewajiban yang harus dipenuhi oleh Pengendali Data Pribadi. Beberapa kewajiban yang dimaksud untuk Pengendali Data Pribadi antara lain adalah sebagai berikut:

  1. Wajib memiliki dasar pemrosesan data pribadi (Pasal 20 UU PDP);
  2. Wajib melakukan pemrosesan data pribadi secara terbatas dan spesifik, sah secara hukum, dan transparan (Pasal 27 UU PDP);
  3. Wajib melakukan pemrosesan data pribadi sesuai dengan tujuan pemrosesan data pribadi (Pasal 28 UU PDP);
  4. Wajib memastikan akurasi, kelengkapan, dan konsistensi data pribadi sesuai dengan ketentuan peraturan perundang-undangan (Pasal 29 UU PDP);
  5. Wajib melakukan perekaman terhadap seluruh kegiatan pemrosesan data pribadi (Pasal 31 UU PDP);
  6. Wajib melindungi dan memastikan keamanan data pribadi yang diprosesnya (Pasal 35 UU PDP);
  7. Wajib menjaga kerahasiaan data pribadi  dalam melakukan pemrosesan data pribadi (Pasal 36 UU PDP);
  8. Wajib melakukan pengawasan terhadap setiap pihak yang terlibat dalam pemrosesan data pribadi di bawah kendali pengendali data pribadi (Pasal 37 UU PDP);
  9. Wajib melindungi data pribadi dari pemrosesan yang tidak sah (Pasal 38 UU PDP);
  10. Wajib mencegah data pribadi diakses secara tidak sah (Pasal 39 UU PDP);
  11. Wajib bertanggung jawab atas pemrosesan data pribadi dan menunjukkan pertanggungjawaban dalam pemenuhan kewajiban pelaksanaan prinsip pelindungan data pribadi (Pasal 47 UU PDP);
  12. Wajib menunjuk pejabat atau petugas yang melaksanakan fungsi Pelindungan Data Pribadi (Pasal 53 UU PDP).

Selain kewajiban-kewajiban di atas, masih banyak kewajiban lain yang berlaku terhadap Pengendali Data Pribadi yang diatur dalam UU PDP.

Untuk Prosesor Data Pribadi, pemrosesan data pribadi yang dilakukan olehnya melakukan dilakukan atas nama dan berdasarkan perintah Pengendali Data Pribadi. Sehingga, kewajiban perlindungan data pribadi yang berlaku kepada Pengendali Data Pribadi juga berlaku kepada Prosesor Data Pribadi. 

Dalam UU PDP, diatur jelas dalam Pasal 51 bahwa pemrosesan data pribadi yang dilakukan oleh Prosesor Data Pribadi yang ditunjuk Pengendali Pribadi termasuk dalam tanggung jawab dari Pengendali Data Pribadi, kecuali dalam hal Prosesor Data Pribadi melakukan pemrosesan data pribadi di luar perintah dan tujuan yang ditetapkan Pengendali Data Pribadi.

Larangan dalam Perlindungan Data Pribadi dan Sanksi yang Berlaku

Selain kewajiban, UU PDP juga memuat larangan terhadap upaya perlindungan data pribadi berupa:

  1. Larangan untuk memperoleh atau mengumpulkan data pribadi yang bukan miliknya dengan maksud untuk menguntungkan diri sendiri atau orang lain yang dapat mengakibatkan kerugian subjek data pribadi;
  2. Larangan untuk mengungkapkan data pribadi yang bukan miliknya;
  3. Larangan untuk menggunakan data pribadi yang bukan miliknya;
  4. Larangan untuk membuat data pribadi palsu atau memalsukan data pribadi dengan maksud untuk menguntungkan diri sendiri atau orang lain yang dapat mengakibatkan kerugian bagi orang lain.

Bagi siapapun yang melakukan pelanggaran terhadap larangan yang telah ditentukan, dapat dijatuhi sanksi berupa pidana, baik penjara maupun denda. UU PDP mengatur empat macam jenis pelanggaran yang dikenai sanksi diantaranya:

  1. Setiap orang yang sengaja dan melawan hukum memperoleh atau mengumpulkan data pribadi yang bukan miliknya untuk menguntungkan diri sendiri atau orang lain yang dapat mengakibatkan kerugian subjek data pribadi, dipidana dengan pidana penjara paling lama lima tahun dan/atau pidana denda paling banyak Rp5 miliar (Pasal 67 ayat (1) UU PDP);
  2. Setiap orang yang dengan sengaja dan melawan hukum mengungkapkan data pribadi yang bukan miliknya dikenai pidana penjara paling lama empat tahun dan/atau pidana denda paling banyak Rp4 miliar (Pasal 67 ayat (2) UU PDP);
  3. Setiap orang yang dengan sengaja dan melawan hukum menggunakan data pribadi yang bukan miliknya, dikenai pidana penjara paling lama lima tahun dan/atau pidana denda paling banyak Rp5 miliar (Pasal 67 ayat (3) UU PDP);
  4. Setiap orang yang dengan sengaja membuat data pribadi palsu atau  memalsukan data pribadi untuk menguntungkan diri sendiri atau orang lain yang dapat mengakibatkan kerugian bagi orang lain, dikenai pidana penjara paling lama enam tahun dan/atau pidana denda paling banyak Rp6 miliar rupiah (Pasal 68 UU PDP).

Uniknya, UU PDP juga mengatur ketentuan sanksi bagi korporasi yang melakukan pelanggaran. Terhadap pelanggaran yang dilakukan oleh korporasi, maka hukuman dijatuhkan kepada pengurus, pemegang kendali, pemberi perintah, pemilik manfaat, dan/atau korporasi. Sanksi pidana yang dapat dijatuhkan kepada korporasi hanya berupa denda dengan ketentuan paling banyak 10 kali dari maksimal pidana denda yang diancamkan (Pasal 70 UU PDP).

Selain pidana denda, korporasi dapat dijatuhi pidana tambahan berupa:

  1. Perampasan keuntungan dan/atau harta kekayaan yang diperoleh atau hasil dari tindak pidana;
  2. Pembekuan seluruh atau sebagian usaha korporasi;
  3. Pelarangan permanen melakukan perbuatan tertentu;
  4. Penutupan seluruh atau sebagian tempat usaha dan/atau kegiatan Korporasi;
  5. Melaksanakan kewajiban yang telah dilalaikan;
  6. Pembayaran ganti kerugian;
  7. Pencabutan izin; dan/atau
  8. Pembubaran korporasi.

Selain sanksi pidana, bagi para Pengendali Data Pribadi maupun Prosesor Data Pribadi yang tidak mematuhi prosedur UU PDP dapat dijatuhi sanksi administratif. Pengenaan sanksi administratif ini dilakukan dalam bentuk:

  1. Peringatan tertulis;
  2. Penghentian sementara kegiatan pemrosesan data pribadi;
  3. Penghapusan atau pemusnahan data pribadi; dan/atau
  4. Denda administratif.

Lembaga Pelindungan Data Pribadi

Selain mengatur mekanisme dan kaidah perlindungan data pribadi, UU PDP juga melahirkan suatu lembaga yang berperan sebagai ujung tombak pelaksanaan pelindungan data pribadi di Indonesia. Selanjutnya lembaga ini akan ditetapkan sekaligus bertanggung jawab kepada Presiden Republik Indonesia.

Lembaga ini nantinya akan memiliki tugas untuk:

  1. Perumusan dan penetapan kebijakan dan strategi pelindungan data pribadi yang menjadi panduan bagi subjek data pribadi, pengendali data pribadi, dan prosesor data pribadi; 
  2. Pengawasan terhadap penyelenggaraan pelindungan data pribadi; 
  3. Penegakan hukum administratif terhadap pelanggaran UU PDP; dan 
  4. Fasilitasi penyelesaian sengketa di luar pengadilan.

Dalam memastikan tercapainya tujuan dari pembentukan lembaga ini, maka UU PDP memberikan sejumlah kewenangan kepada lembaga ini. Beberapa diantaranya adalah merumuskan dan menetapkan kebijakan di bidang perlindungan data pribadi, melakukan pengawasan terhadap kepatuhan pengendali data pribadi, menjatuhkan sanksi  administratif terhadap pelanggaran perlindungan data pribadi, hingga meminta bantuan hukum kepada kejaksaan dalam penyelesaian sengketa pelindungan data pribadi.

Pengaturan lebih lanjut mengenai Lembaga Pelindungan Data Pribadi akan diatur dalam Peraturan Presiden. Kendati demikian, pada saat tulisan ini disusun (bulan Oktober 2022), belum terdapat Peraturan Presiden yang mengatur mengenai Lembaga Pelindungan Data Pribadi. 

Dua Tahun Masa Transisi

Keberlakuan UU PDP menimbulkan perubahan terhadap pengaturan perlindungan data pribadi di Indonesia. Segenap subjek hukum pun diwajibkan untuk mematuhi beleid perlindungan data pribadi yang baru sejak UU PDP diundangkan pada 17 Oktober 2022. 

UU PDP memberikan batas waktu maksimal 2 (dua) tahun sejak UU PDP diundangkan bagi Pengendali Data Pribadi, Prosesor Data Pribadi dan pihak lain yang terkait dengan pemrosesan data pribadi (baik perorangan maupun korporasi) untuk tunduk dan patuh pada ketentuan dalam UU PDP.

Harapan Baru Perlindungan Data Pribadi di Indonesia

Pada intinya, UU PDP memberikan harapan baru bagi keamanan data pribadi di Indonesia. Selain memiliki posisi yang lebih kuat jika UU PDP dibandingkan dengan peraturan-peraturan yang memiliki tingkat di bawah undang-undang dan mengatur secara sektoral, UU PDP juga memberikan dasar hukum untuk perlindungan data pribadi yang lebih luas. 

PP No. 80/2019 hanya mengatur perlindungan data pribadi untuk sektor usaha Perdagangan Melalui Sistem Elektronik, Permenkominfo No. 20/2016 hanya mengatur perlindungan data pribadi dalam lingkup penyelenggaraan sistem elektronik, dan POJK No. 6/2022 hanya mengatur perlindungan data pribadi dalam sektor usaha Keuangan. Sementara, UU PDP mengatur perlindungan data pribadi di Indonesia secara keseluruhan, dan memiliki kekuatan hukum yang lebih besar karena posisinya yang lebih tinggi di hierarki peraturan perundang-undangan di Republik Indonesia.

Kedepannya, masih banyak peraturan pelaksana yang wajib dikeluarkan untuk melaksanakan amanah-amanah UU PDP dalam penegakan perlindungan data pribadi di Indonesia. Oleh karenanya, dalam 2 (dua) tahun masa transisi UU PDP, penting bagi seluruh pihak di Indonesia yang melakukan pemrosesan data pribadi untuk mengikuti perkembangan UU PDP dan memastikan kepatuhan terhadapnya.

Jika Anda membutuhkan konsultasi mengenai perlindungan data pribadi di Indonesia, Anda dapat menghubungi BPLawyers melalui ask@bplawyers.co.id atau 082112341235.