
UU PDP Berlaku, Simak Perusahaan seperti Apa yang Wajib Memiliki Data Protection Officer!
UU PDP Berlaku, Simak Perusahaan seperti Apa yang Wajib Memiliki Data Protection Officer!
Sejak Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU No. 27/2022) mulai diberlakukan di Indonesia, penting bagi seluruh pelaku usaha untuk mempelajari dan mempersiapkan pelaksanaan kewajiban-kewajiban yang timbul dengan berlakunya UU No. 27/2022, terutama untuk seluruh pelaku usaha yang melakukan pengolahan data pribadi di Indonesia.
Salah satu kewajiban baru yang diatur dalam UU No. 27/2022 adalah kewajiban untuk menunjuk pejabat atau petugas yang melaksanakan fungsi Pelindungan Data Pribadi, atau dikenal sebagai Data Protection Officer (DPO). Kewajiban untuk menunjuk DPO yang dimaksud dalam UU No. 27/2022 sendiri tidak jauh berbeda dari kewajiban yang sebelumnya telah berlaku di negara-negara Uni Eropa, yang diatur dalam General Data Protection Regulation atau lebih dikenal sebagai GDPR.
Baca Juga: UU PDP Berlaku, ini Isi Pengaturan Perlindungan Data Pribadi di IndonesiaÂ
Serupa dengan GDPR, UU No. 27/2022 mengatur bahwa Data Protection Officer wajib ditunjuk oleh suatu Perusahaan dalam hal:
- Perusahaan melakukan pemrosesan Data Pribadi untuk kepentingan pelayanan publik;
- Kegiatan inti Perusahaan memiliki sifat, ruang lingkup, dan/atau tujuan yang memerlukan pemantauan secara teratur dan sistematis atas Data Pribadi dengan skala besar; dan
- Kegiatan inti Perusahaan terdiri dari pemrosesan Data Pribadi dalam skala besar untuk Data Pribadi yang bersifat spesifik dan/atau Data Pribadi yang berkaitan dengan tindak pidana.
Di Indonesia, perusahaan-perusahaan yang memenuhi kriteria ini contohnya adalah perusahaan yang bergerak di sektor keuangan, baik perbankan maupun lembaga jasa keuangan non-bank. Karena, dalam memberikan jasa keuangan, baik bank maupun lembaga non-bank perlu meminta data pribadi nasabah maupun calon nasabah untuk melakukan customer due diligence (uji tuntas pelanggan) sebagaimana diwajibkan dalam peraturan perundang-undangan di sektornya.
Namun, bukan berarti perusahaan yang tidak bergerak di sektor keuangan lantas tidak memiliki kewajiban untuk menunjuk DPO. Salah satu perusahaan di Indonesia yang telah memiliki divisi khusus Data Protection adalah Tokopedia, platform marketplace yang dipakai banyak masyarakat Indonesia. Dengan skala transaksi yang difasilitasi Tokopedia, dan banyaknya merchant dan user yang terdaftar di dalamnya, dapat disimpulkan bahwa pelindungan data pribadi menjadi salah satu prioritas dan hal tersebut dapat dilihat dari adanya DPO di dalam Perusahaan.
Siapa yang dapat ditunjuk menjadi DPO dan Apa Dasar Kompetensinya?
Berdasarkan UU No. 27/2022, Perusahaan diperbolehkan untuk menunjuk DPO dari dalam dan/atau luar Perusahaan, selama penunjukan dilakukan berdasarkan profesionalitas, pengetahuan mengenai hukum, praktik Pelindungan Data Pribadi, dan kemampuan untuk memenuhi tugas-tugas sebagai DPO.
Tugas DPO berdasarkan UU No. 27/2022 paling sedikit meliputi:
- Menginformasikan dan memberikan saran kepada Perusahaan agar mematuhi ketentuan dalam UU No. 27/2022;
- Memantau dan memastikan kepatuhan terhadap UU No. 27/2022 dan kebijakan Perusahaan;
- Memberikan saran mengenai penilaian dampak Pelindungan Data Pribadi dan memantau kinerja Perusahaan; dan
- Berkoordinasi dan bertindak sebagai narahubung untuk isu yang berkaitan dengan pemrosesan Data Pribadi.
Dalam melaksanakan tugasnya, DPO memperhatikan risiko terkait pemrosesan Data Pribadi, dengan mempertimbangkan sifat, ruang lingkup, konteks dan tujuan pemrosesan Data Pribadi.
Diperbolehkannya Perusahaan untuk menunjuk pihak eksternal untuk menjadi DPO membuat adanya potensi bahwa akan muncul penyedia-penyedia jasa konsultasi dan pelaksanaan tugas pelindungan data pribadi, yang digunakan jasanya oleh Perusahaan untuk melaksanakan tugas DPO di atas.
Yang penting untuk diperhatikan Perusahaan, baik dalam menunjuk secara internal maupun eksternal adalah dasar untuk mengukur kompetensi keahlian seorang DPO. Karena, saat ini standar kompetensi DPO belum diatur dalam UU No. 27/2022, dengan catatan bahwa UU No. 27/2022 telah memberikan amanah bahwa ketentuan lebih lanjut mengenai DPO akan diatur dalam Peraturan Pemerintah, yang sampai saat ini belum ditetapkan.
Untuk Perusahaan yang dalam melaksanakan kegiatannya memenuhi kriteria sebagai Perusahaan yang wajib untuk menunjuk dan memiliki DPO, sangat baik jika dari sekarang mulai untuk mempersiapkan ataupun menegaskan keperluan adanya divisi Data Protection atau Pelindungan Data Pribadi. Sehingga, nanti ketika Peraturan Pemerintah mengenai DPO dan standar kompetensi DPO ditetapkan secara resmi di Indonesia, Perusahaan telah memiliki infrastruktur divisi Data Protection, dan hanya perlu melanjutkan dengan memastikan bahwa karyawan maupun pihak yang bertanggung jawab sebagai DPO memiliki kualifikasi dan kompetensi yang ditetapkan secara resmi di Indonesia tersebut.Â
Jika Anda membutuhkan konsultasi mengenai perlindungan data pribadi di Indonesia, Anda dapat menghubungi BPLawyers melalui ask@bplawyers.co.id atau 082112341235.