
Pengaturan Penyelenggaraan dan Pelindungan Data Pribadi bagi Fintech yang Menyelenggarakan Sistem Elektronik
Pengaturan Penyelenggaraan dan Pelindungan Data Pribadi bagi Fintech yang Menyelenggarakan Sistem Elektronik
Sebelumnya, BP Lawyers telah membahas mengenai ruang lingkup dan kriteria fintech pada Otoritas Jasa Keuangan (OJK) dan Bank Indonesia (BI). Dalam menyelenggarakan kegiatan usaha, umumnya fintech membangun suatu sistem elektronik, baik yang dapat diakses masyarakat melalui situs (website), aplikasi, platform, maupun yang hanya digunakan secara internal. Oleh karenanya, selain kewajiban perlindungan data pribadi, fintech juga tunduk kepada kewajiban sebagai Penyelenggara Sistem Elektronik (PSE) juga berlaku bagi fintech.Â
PSE sendiri diatur di dalam Peraturan Pemerintah Nomor 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik (PP No. 71/2019). Untuk memenuhi kewajiban pendaftaran PSE, fintech dapat melakukan pendaftaran PSE lingkup privat melalui sistem OSS. Setelah melakukan pendaftaran, fintech akan mendapatkan Tanda Daftar Penyelenggara Sistem Elektronik (TD PSE) dan sistem elektronik milik fintech tersebut akan dimasukkan kedalam daftar Daftar PSE Lingkup Privat yang dikelola secara daring oleh Kominfo.
Perlu diperhatikan, bahwa pendaftaran PSE lingkup privat merupakan kewajiban yang harus dipenuhi oleh fintech selain perizinan operasional yang diberikan oleh OJK ataupun BI. Apabila fintech tidak melakukan pendaftaran maka dapat dijatuhi sanksi berupa pemutusan akses terhadap sistem elektronik (access blocking).Â
Kewajiban pendaftaran PSE lingkup privat yang melekat kepada fintech sejatinya untuk dapat memastikan sistem elektronik yang dijalankan fintech merupakan sistem yang kredibel dan terjamin keamanannya. Hal ini mengingat sistem elektronik yang akan dijalankan oleh fintech akan melakukan pengolahan data pribadi milik nasabah/pelanggannya yang bersifat vital.
Upaya Pelindungan Data pada Fintech
Dalam Pasal 30 Ayat (1) Peraturan Otoritas Jasa Keuangan Nomor 13 /POJK.02/2018 Tahun 2018 tentang Inovasi Keuangan Digital Di Sektor Jasa Keuangan (POJK No. 13/2018), diatur bahwa bahwa fintech sebagai penyelenggara inovasi keuangan digital wajib menjaga kerahasiaan, keutuhan, dan ketersediaan data pribadi, data transaksi, dan data keuangan yang dikelolanya sejak data diperoleh hingga data tersebut dimusnahkan. Kerahasiaan ini juga didukung dengan regulasi yang dikeluarkan oleh OJK, seperti Peraturan Otoritas Jasa Keuangan Nomor 1/POJK.07/2013 tentang Perlindungan Konsumen Sektor Jasa Keuangan dan Surat Edaran Otoritas Jasa Keuangan Nomor 14/SEOJK.07/2014 tentang Kerahasiaan Dan Keamanan Data Dan/Atau Informasi Pribadi Konsumen.
Dalam rezim BI, Fintech juga harus tunduk pada Peraturan Bank Indonesia NO 22/20/PBI/2020 tentang Perlindungan Konsumen Bank Indonesia, yang mana Bank Indonesia menerapkan prinsip perlindungan konsumen, diantaranya:
- Kesetaraan dan perlakuan yang adil;
- Keterbukaan dan transparansi;
- Edukasi dan literasi;
- Perilaku bisnis yang bertanggung jawab;
- Perlindungan aset Konsumen terhadap penyalahgunaan;
- Perlindungan data dan/atau informasi Konsumen;
- Penanganan dan penyelesaian pengaduan yang efektif.
Baca Juga: Data Protection Officer bagi Perusahaan Fintech di Indonesia, Pentingkah?Â
Apalagi dengan berlakunya Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU No. 27/2022) yang meningkatkan upaya pelindungan data pribadi di Indonesia. Berdasarkan UU No. 27/2022, maka upaya pelindungan data pribadi yang wajib dilakukan fintech berupa:
- Fintech wajib memiliki dasar pemrosesan data pribadi (Pasal 20 UU No. 27/2022);
- Fintech wajib melakukan pemrosesan data pribadi secara terbatas dan spesifik, sah secara hukum, dan transparan (Pasal 27 UU No. 27/2022);
- Fintech wajib melakukan pemrosesan data pribadi sesuai dengan tujuan pemrosesan data pribadi (Pasal 28 UU No. 27/2022);
- Fintech wajib memastikan akurasi, kelengkapan, dan konsistensi data pribadi sesuai dengan ketentuan peraturan perundang-undangan (Pasal 29 UU No. 27/2022);
- Fintech wajib melakukan perekaman terhadap seluruh kegiatan pemrosesan data pribadi (Pasal 31 UU No. 27/2022);
- Fintech wajib melakukan penilaian dampak pelindungan data pribadi dalam hal pemrosesan data pribadi memiliki potensi risiko tinggi terhadap subjek data pribadi (Pasal 34 UU No. 27/2022);
- Fintech wajib melindungi dan memastikan keamanan data pribadi yang diprosesnya (Pasal 35 UU No. 27/2022);
- Fintech wajib menjaga kerahasiaan data pribadi dalam melakukan pemrosesan data pribadi (Pasal 36 UU 27/2022);
- Fintech wajib melakukan pengawasan terhadap setiap pihak yang terlibat dalam pemrosesan data pribadi di bawah kendali fintech tersebut (Pasal 37 UU No. 27/2022);
- Fintech wajib melindungi data pribadi dari pemrosesan yang tidak sah (Pasal 38 UU No. 27/2022);
- Fintech wajib mencegah data pribadi diakses secara tidak sah (Pasal 39 UU No. 27/2022);
- Fintech wajib bertanggung jawab atas pemrosesan data pribadi dan menunjukkan pertanggungjawaban dalam pemenuhan kewajiban pelaksanaan prinsip pelindungan data pribadi (Pasal 47 UU No. 27/2022).
Larangan bagi Fintech
Dalam menjalankan kegiatan usahanya, terdapat beberapa larangan bagi fintech yang diatur di dalam berbagai peraturan perundang-undangan. Misalnya dalam POJK No. 13/2018 yang melarang fintech untuk memberikan data dan/atau informasi mengenai konsumen kepada pihak ketiga . Namun larangan tersebut dikecualikan dalam hal:Â
- konsumen memberikan persetujuan secara elektronik; dan/atau
- Fintech diwajibkan oleh ketentuan peraturan perundang-undangan untuk memberikan data dan/atau informasi mengenai konsumen kepada pihak ketiga.Â
Selain itu, Peraturan Bank Indonesia Nomor 19/12/PBI/2017 tentang Penyelenggaraan Teknologi Finansial (PBI No. 19/2017) juga melarang fintech untuk bekerja sama dengan fintech lain yang tidak melakukan melakukan pendaftaran/perizinan kepada BI (Pasal 18 Ayat (2) PBI No. 19/2017).
Sebagai upaya pelindungan data pribadi, fintech juga dilarang untuk (Pasal 65 dan Pasal 66 UU No. 27/2022):
- Larangan untuk memperoleh atau mengumpulkan data pribadi yang bukan miliknya dengan maksud untuk menguntungkan diri sendiri atau orang lain yang dapat mengakibatkan kerugian subjek data pribadi;
- Larangan untuk mengungkapkan data pribadi yang bukan miliknya;
- Larangan untuk menggunakan data pribadi yang bukan miliknya;
- Larangan untuk membuat data pribadi palsu atau memalsukan data pribadi dengan maksud untuk menguntungkan diri sendiri atau orang lain yang dapat mengakibatkan kerugian bagi orang lain.
Bagi fintech selaku korporasi yang melakukan pelanggaran terhadap larangan dalam pelindungan data pribadi, maka penjatuhan sanksi bagi fintech dapat dijatuhi kepada pengurus, pemegang kendali, pemberi perintah, pemilik manfaat, dan/atau korporasi. Sanksi pidana yang dapat dijatuhkan kepada korporasi hanya berupa denda dengan ketentuan paling banyak 10 (sepuluh) kali dari maksimal pidana denda yang diancamkan (Pasal 70 UU No. 27/2022).
Jika Anda membutuhkan konsultasi mengenai perlindungan data pribadi maupun seputar financial technology, Anda dapat menghubungi BPLawyers melalui ask@bplawyers.co.id atau 082112341235.