
Data Protection Officer bagi Perusahaan Fintech di Indonesia, Pentingkah?
Data Protection Officer bagi Perusahaan Fintech di Indonesia, Pentingkah?
Salah satu hal yang dapat dilakukan oleh suatu perusahaan fintech dalam memastikan upaya pelindungan data pribadi dilakukan secara maksimal di dalam perusahaannya adalah menunjuk data protection officer atau DPO. Namun apakah penunjukkan DPO bagi perusahaan fintech merupakan kewajiban?
Pengertian DPO
DPO sendiri merupakan petugas atau satuan pada suatu perusahaan/organisasi, yang memiliki tanggung jawab untuk memastikan proses pengolahan data pribadi pada perusahaan/organisasi tersebut dijalankan berdasarkan ketentuan regulasi yang berkaitan dengan upaya pelindungan data pribadi.
Konsep terkait DPO pertama kali dikenal melalui General Data Protection Regulation (GDPR) yang berlaku di Uni Eropa. Article 37 GDPR mewajibkan perusahaan/organisasi yang melakukan pengolahan data pribadi dalam kondisi tertentu untuk menunjuk DPO. Kriteria pemilihan DPO harus didasarkan atas tingkat profesionalitas dan pengetahuannya terkait hukum pelindungan data pribadi dalam rangka menunjang tugas dan tanggung jawabnya.
Seluruh proses pengolahan data pribadi wajib melibatkan DPO untuk memastikan proses pengolahan data yang dilakukan berdasarkan prosedur hukum yang berlaku (Article 38 GDPR). Sehingga DPO berdasarkan GDPR berperan sebagai ujung tombak upaya pelindungan data pribadi dalam suatu perusahaan/organisasi.
Kewajiban Penunjukkan DPO Bagi Perusahaan Fintech di Indonesia
Kewajiban penunjukkan DPO sebagaimana diatur pada GDPR sejatinya telah diterapkan di Indonesia, terkhusus bagi perusahaan fintech. Hal ini diatur melalui Pasal 46 Ayat (1) Peraturan Otoritas Jasa Keuangan Nomor 6/POJK.07/2022 tentang Perlindungan Konsumen dan Masyarakat di Sektor Jasa Keuangan (POJK No. 6/2022) yang menyatakan setiap fintech diwajibkan untuk memiliki fungsi atau unit untuk pelaksanaan ketentuan perlindungan konsumen dan masyarakat.
Berdasarkan ketentuan peraturan ini, fintech sebagai Pelaku Jasa Keuangan (PUJK) memiliki beberapa kewajiban untuk menegakkan beberapa prinsip dalam rangka pelindungan konsumen dan masyarakat, diantaranya:
- Edukasi yang memadai;
- Keterbukaan dan transparansi informasi;
- Perlakuan yang adil dan perilaku bisnis yang bertanggung jawab;
- Perlindungan aset, privasi, dan data konsumen; dan
- Penanganan pengaduan dan penyelesaian sengketa yang efektif dan efisien.
Lebih lanjut, pembentukan fungsi atau unit ini dapat dirangkap oleh fungsi atau unit lain dalam perusahaan fintech tersebut, baik berdasarkan peraturan perundang-undangan maupun berdasarkan kebutuhan dari fintech itu sendiri (Pasal 46 POJK No. 6/2022).
Nantinya fungsi atau unit tersebut memiliki tugas untuk (Pasal 47 POJK No. 6/2022):
- Memberikan sosialisasi kepada seluruh pegawai di PUJK mengenai perlindungan konsumen dan masyarakat;
- Mengkoordinasikan proses perencanaan dan pelaksanaan kepatuhan PUJK terhadap ketentuan mengenai perlindungan konsumen dan masyarakat di sektor jasa keuangan;
- Berkoordinasi dengan unit terkait untuk pemantauan dan evaluasi atas pelaksanaan kepatuhan PUJK terhadap ketentuan mengenai perlindungan konsumen dan masyarakat di sektor jasa keuangan;
- Melaporkan kepada direksi mengenai implementasi perlindungan konsumen dan masyarakat, serta memberikan rekomendasi untuk perbaikan dan pengembangan perlindungan konsumen dan masyarakat; dan
- Mengkoordinasikan penyusunan dan penyampaian laporan terkait perlindungan konsumen dan masyarakat di sektor jasa keuangan sesuai dengan ketentuan perundang-undangan di sektor jasa keuangan.
Sanksi bagi Fintech yang Tidak Menunjuk DPO
Pasal 50 POJK No. 6/2022 menjelaskan, bagi perusahaan yang tidak melakukan penunjukan atau pembentukan fungsi atau unit pelaksana ketentuan perlindungan konsumen dan masyarakat tersebut dapat diberikan sanksi administrasi berupa:
- Peringatan tertulis;Â
- Denda;
- Larangan sebagai pihak utama sesuai dengan Peraturan Otoritas Jasa Keuangan mengenai penilaian kembali bagi pihak utama Lembaga Jasa Keuangan;Â
- Pembatasan produk dan/atau layanan dan/atau kegiatan usaha;Â
- Pembekuan produk dan/atau layanan dan/atau kegiatan usaha;Â
- Pencabutan izin produk dan/atau layanan; danÂ
- Pencabutan izin usaha.Â
Sanksi denda sebagaimana terdapat pada huruf b dapat dikenakan paling banyak sebesar Rp15.000.000.000,00 (lima belas miliar rupiah).
Saat ini, di Indonesia telah berlaku Undang-Undang No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU No. 27/2022), yang mengatur mengenai kewajiban ditunjuknya DPO dalam perusahaan yang melakukan pemrosesan data pribadi. UU No. 27/2022 ini tentu memperkuat dasar adanya kewajiban untuk memiliki fungsi atau unit khusus oleh Fintech yang bertujuan untuk melakukan pelaksanaan ketentuan perlindungan konsumen dan masyarakat.
Adapun satu hal yang perlu diperhatikan oleh perusahaan Fintech di Indonesia adalah standar kompetensi khusus untuk pihak yang ditunjuk sebagai DPO di Indonesia, yang saat ini berdasarkan UU No. 27/2022 akan diamanatkan dalam Peraturan Pemerintah. Dalam hal standar kompetensi khusus tersebut telah ditetapkan, maka dari fungsi atau unit khusus oleh Fintech yang bertujuan untuk melakukan pelaksanaan ketentuan perlindungan konsumen dan masyarakat, perlu ada karyawan atau petugas yang khusus memiliki sertifikasi dan kompetensi yang cukup sebagai DPO berdasarkan Peraturan Pemerintah tersebut.
Jika Anda membutuhkan konsultasi mengenai perlindungan data pribadi maupun seputar financial technology, Anda dapat menghubungi BPLawyers melalui ask@bplawyers.co.id atau 082112341235.