Ini Persamaan Pengaturan Perlindungan Data Pribadi Pada UU PDP di Indonesia dengan GDPR di Uni Eropa

Ini Persamaan Pengaturan Perlindungan Data Pribadi Pada UU PDP di Indonesia dengan GDPR di Uni Eropa

Indonesia kini telah memiliki payung hukum dalam upaya perlindungan data pribadi melalui Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP). Melalui UU PDP ini, upaya perlindungan data pribadi di Indonesia telah memasuki tahapan yang lebih komprehensif. Namun jauh sebelum UU PDP dibentuk, di Uni Eropa sendiri sudah terdapat regulasi yang mengatur perlindungan data pribadi melalui General Data Protection Regulation (GDPR). Bahkan GDPR ini dianggap menjadi salah satu rujukan utama bagi para pemangku kebijakan di Indonesia dalam menyusun UU PDP. 

Lalu seperti apa persamaan yang terdapat pada GDPR dan UU PDP?

1. Pemisahan Pengendali Data Pribadi dan Prosesor Data Pribadi sebagai subjek yang diatur dalam regulasi

Salah satu yang aspek yang sama-sama dimiliki oleh GDPR dengan UU PDP adalah konsep pemisahan pengendali data pribadi dan prosesor data pribadi dalam suatu proses pengolahan data pribadi. 

Pengendali data pribadi didefinisikan sebagai pihak yang memiliki kendali dalam melakukan pemrosesan data pribadi. Pengendali data pribadi ini diatur pada Article 24 GDPR dan Bab VI Bagian Kedua UU PDP. 

Sementara prosesor data pribadi didefinisikan sebagai pihak yang melakukan pengolahan data pribadi atas perintah pengendali data pribadi. Hal ini diatur di dalam Article 28 GDPR dan Bab VI Bagian Ketiga UU PDP.

2. Pengaturan yang bersifat ekstrateritorial

Baik GDPR maupun UU PDP dibentuk dalam dua wilayah hukum yang berbeda, namun keberlakuan kedua regulasi tersebut memiliki kemiripan. Hal ini dapat dirujuk pada Article 3 GDPR dan Pasal 2 UU PDP yang mengatur tentang pengaturan yang bersifat ekstrateritorial.

Artinya, kedua regulasi ini dapat berlaku di luar wilayah hukum masing-masing regulasi dengan kondisi tertentu. Sehingga keberlakuan GDPR tidak terbatas hanya pada teritori Uni Eropa, begitupun UU PDP yang tidak hanya berlaku pada wilayah hukum Indonesia.

3. Kewajiban untuk melakukan pemberitahuan kepada pemilik data pribadi apabila terjadi serangan pada website

Sebagai pemenuhan hak bagi pemilik data pribadi terhadap pemrosesan data pribadi miliknya, maka apabila terjadi peretasan sistem atau kegagalan perlindungan data pribadi, pengendali data pribadi wajib memberitahukan hal tersebut kepada subjek data pribadi. 

Baik pada Article 33 GDPR maupun pada Pasal 46 UU PDP memberikan tenggat waktu 72 jam bagi pengendali data pribadi untuk memberitahukan kegagalan perlindungan data pribadi kepada subjek data pribadi.

4. Hak bagi pemilik data pribadi untuk mendapat akses dan salinan data pribadi

Hak yang juga diatur bagi pemilik data pribadi pada kedua regulasi ini adalah hak untuk mendapatkan akses atau salinan data pribadi miliknya yang akan diolah. Hal ini meliputi hak untuk mengetahui apakah data pribadinya dikumpulkan, jenis data apa saja yang diambil, serta bagaimana pemanfaatan data tersebut akan digunakan sebagaimana diatur pada Article 15 GDPR. Selain itu pemilik data pribadi berhak untuk mendapat salinan data pribadi yang akan diolah sebagaimana diatur pada Article 12 GDPR dan Pasal 7 UU PDP

5. Hak untuk menghapus data pribadi/rights to be forgotten

Hak yang juga melekat bagi pemilik data pribadi adalah hak untuk meminta data pribadi miliknya dihapus. Hal ini diatur pada Article 17 GDPR dan Pasal 8 UU PDP.  Pemilik data pribadi berhak untuk meminta kepada pengendali data pribadi untuk menghapus data pribadi miliknya apabila telah tidak lagi ada hubungannya dengan tujuan pemrosesan data, tidak adanya lagi consent dari pemilik data, data diproses secara tidak sah, dan hal lainnya sesuai dengan peraturan perundang-undangan. Selain dalam UU PDP, rights to be forgotten di Indonesia juga diatur pada Pasal 26 ayat (3) Undang-Undang Nomor 19 Tahun 2016 tentang Perubahan Atas Undang-Undang Nomor 11 Tahun 2008 tentang Informasi dan Transaksi Elektronik (UU ITE).

7. Pengaturan terkait transfer data pribadi

Kemiripan lainnya yang terdapat pada kedua regulasi ini adalah pengaturan terhadap proses transfer atau pemindahan data pribadi ke negara ketiga. Hal ini diatur dalam Chapter 5 GDPR dan Bab VII UU PDP.

Baca Juga: UU PDP Berlaku, Simak Perusahaan seperti Apa yang Wajib Memiliki Data Protection Officer! 

7. Pengaturan terkait Data Protection Officer (DPO)

Selain pengendali data pribadi dan prosesor data pribadi, salah satu subjek yang diatur dalam kedua regulasi ini ada Data Protection Officer atau DPO. Dalam GDPR, hal ini diatur pada Article 37 GDPR. Sedangkan pada UU PDP hal ini diatur pada Pasal 53 UU PDP. Dalam hal ini pengendali data pribadi diwajibkan untuk menunjuk DPO sebagai salah satu bentuk upaya perlindungan data pribadi. DPO akan menjadi pihak yang bertanggung jawab untuk memastikan proses pengolahan data pribadi dalam suatu perusahaan/organisasi dilakukan sesuai dengan prosedur hukum yang berlaku. 

Jika Anda membutuhkan konsultasi mengenai perlindungan data pribadi di Indonesia, Anda dapat menghubungi BPLawyers melalui ask@bplawyers.co.id atau 082112341235.