Ini Data yang Wajib Dilindungi berdasarkan Undang-Undang Pelindungan Data Pribadi!
Ini Data yang Wajib Dilindungi berdasarkan Undang-Undang Pelindungan Data Pribadi!
Berita tentang kebocoran data masyarakat Indonesia sudah menjadi rutin dan lumrah terjadi selama tahun 2022. Aplikasi-aplikasi yang seharusnya berfungsi untuk membantu masyarakat Indonesia dalam mendapatkan dan menikmati layanan publik seperti MyPertamina dan PeduliLindungi malah menjadi sasaran peretas (hacker) untuk mengambil data pribadi masyarakat Indonesia yang terdaftar di dalamnya. Tidak hanya instansi pemerintah, sistem elektronik berbentuk situs (website), aplikasi dan platform yang dikelola oleh pihak swasta juga tidak luput dari serangan hacker.
Berdasarkan Rapat Umum Kementerian Komunikasi dan Informatika (Kemenkominfo) dengan Komisi I DPR RI pada hari Rabu, 23 November 2022, Menteri Komunikasi dan Informatika melaporkan bahwa sejak tahun 2019 sampai dengan bulan November 2022, Kemenkominfo telah melakukan audit terhadap 77 kasus pelanggaran Pelindungan Data Pribadi, dengan 22 kasus pelanggaran tersebut terjadi pada tahun 2022.
Dengan diberlakukannya Undang-Undang No. 27 Tahun 2022 tentang Pelindungan Data Pribadi pada tanggal 17 Oktober 2022 (UU PDP), tentu besar harapan bahwa dengan adanya UU PDP tersebut, pemilik, pengendali, pemroses maupun pihak-pihak lain yang terlibat dalam pemrosesan data pribadi semakin memahami langkah dan kewajiban apa saja yang harus mereka penuhi dalam memastikan bahwa keamanan data pribadi terjaga, untuk menghindari semakin banyaknya kasus kebocoran data di Indonesia.
Baca Juga: UU PDP Berlaku, Simak Perusahaan seperti Apa yang Wajib Memiliki Data Protection Officer!
Data Pribadi Menurut Permenkominfo dan UU PDP
Salah satu hal yang diatur dalam UU PDP adalah definisi mengenai data pribadi yang wajib dilindungi. Sebelumnya, definisi mengenai data apa saja yang termasuk data pribadi belum pernah diatur dalam peraturan setingkat undang-undang di Indonesia. Hanya Peraturan Menteri Komunikasi dan Informatika No. 20 Tahun 2016 (Permenkominfo 20/2016) mengenai Perlindungan Data Pribadi dalam Sistem Elektronik yang memberikan definisi sebagai berikut:
“Data Pribadi adalah data perseorangan tertentu yang disimpan, dirawat, dan dijaga kebenaran serta dilindungi kerahasiannya.”
“Data Perseorangan Tertentu adalah setiap keterangan yang benar dan nyata yang melekat dan dapat diidentifikasi, baik langsung maupun tidak langsung, pada masing-masing individu yang pemanfaatannya sesuai ketentuan peraturan perundang-undangan.”
Dapat dilihat bahwa definisi yang diberikan Permenkominfo 20/2016 terhadap data pribadi masih memiliki lingkup interpretasi yang sangat luas. Tidak ada pedoman yang lebih rinci dan spesifik mengenai data apa saja yang dapat masuk ke dalam definisi tersebut, seperti nama, nomor telepon, tempat dan tanggal lahir, dan data-data lainnya. Hal ini menyebabkan pihak yang mengelola dan memroses data pribadi wajib mencari pedoman lain dan melakukan interpretasi sendiri untuk melindungi data yang mereka kuasai dan proses. Selain itu, tingkat peraturan Permenkominfo 20/2016 tidak memiliki kekuatan yang sama dengan peraturan setingkat undang-undang, sehingga pelaksanaan atas konsekuensi pelanggaran Permenkominfo 20/2016 tidak dapat diimplementasikan secara efektif.
Dalam UU PDP, data pribadi memiliki definisi sebagai berikut:
“Data Pribadi merupakan data tentang orang perseorangan yang teridentifikasi atau dapat diidentifikasi secara tersendiri atau dikombinasi dengan informasi lainnya baik secara langsung maupun tidak langsung melalui sistem elektronik atau nonelektronik.”
Terlebih, UU PDP mengatur secara jelas mengenai jenis data pribadi dan data apa saja yang termasuk di dalamnya. Dengan berlakunya UU PDP, data pribadi dibagi menjadi 2 (dua) jenis, yaitu Data Pribadi yang bersifat spesifik dan yang bersifat umum.
Data Pribadi yang bersifat spesifik meliputi data-data sebagai berikut:
- Data dan informasi kesehatan
Merupakan data berupa catatan atau keterangan individu yang berkaitan dengan kesehatan fisik, kesehatan mental, dan/atau pelayanan kesehatan. - Data biometrik
Merupakan data yang berkaitan dengan fisik, fisiologis, atau karakteristik perilaku individu yang memungkinkan identifikasi unik terhadap individu, seperti gambar wajah atau data daktiloskopi. Data biometrik juga menjelaskan pada sifat keunikan dan/atau karakteristik seseorang yang harus dijaga dan dirawat, termasuk namun tidak terbatas pada rekam sidik jari, retina mata, dan sampel DNA. - Data genetika
Merupakan data jenis apapun mengenai karakteristik suatu individu yang diwariskan atau diperoleh selama perkembangan prenatal awal. - Catatan kejahatan
Merupakan catatan tertulis tentang seseorang yang pernah melakukan perbuatan melawan hukum atau melanggar hukum atau sedang dalam proses peradilan atas perbuatan yang dilakukan, antara lain catatan kepolisian dan pencantuman dalam daftar pencegahan atau penangkalan. - Data anak
Merupakan data pribadi yang melekat pada anak yang masih dibawah bimbingan orang tua/wali dan/atau belum cakap melakukan perbuatan hukum. - Data keuangan pribadi
Merupakan data yang termasuk namun tidak terbatas kepada data jumlah simpanan pada bank termasuk tabungan, deposito, dan data karir kredit. - Data pribadi lainnya, yang diatur sesuai dengan ketentuan peraturan perundang-undangan. Hal ini termasuk data pribadi yang diatur oleh regulator lain di Indonesia, seperti regulator di sektor keuangan (OJK dan Bank Indonesia), maupun regulator komuikasi dan informatika seperti Kemenkominfo.
Data Pribadi yang bersifat umum meliputi data-data sebagai berikut:
- Nama lengkap;
- Jenis kelamin;
- Kewarganegaraan;
- Agama;
- Status Perkawinan; dan/atau
- Data pribadi yang dikombinasikan untuk mengidentifikasi seseorang, seperti nomor telepon seluler (ponsel) dan IP Address.
Dapat dipahami bahwa definisi dan klasifikasi yang diberikan UU PDP terhadap data pribadi lebih lengkap dan spesifik jika dibandingkan dengan definisi yang diatur dalam Permenkominfo 20/2016. Kekuatan hukum UU PDP juga jauh lebih kuat keberlakuannya dibandingkan dengan Peraturan Menteri.
Dengan adanya UU PDP, diharapkan para pihak seperti pemilik, pengendali, dan pemroses data pribadi serta pihak-pihak lainnya yang terlibat pemrosesan data pribadi dapat melakukan identifikasi risiko dan melakukan langkah-langkah yang lebih efektif dalam memastikan keamanan data pribadi dari risiko kebocoran.
Baca Juga: Perusahaan Wajib Pahami Masa Transisi UU PDP Biar Tidak Kena Sanksi!
Sektor Usaha yang Wajib Tunduk UU PDP
Dari klasifikasi data pribadi yang diatur dalam UU PDP, terlihat juga sektor-sektor usaha apa saja yang wajib memastikan kepatuhan pelaksanaan kegiatan usaha mereka dengan UU PDP. Misalnya, sektor kesehatan dengan pihak Rumah Sakit, klinik, Puskesmas, Kementerian Kesehatan, BPJS serta penyedia aplikasi pendukung pelayanan kesehatan baik yang dijalankan Pemerintah maupun Swasta, wajib memastikan data dan informasi kesehatan yang terdiri dari catatan atau keterangan individu yang berkaitan dengan kesehatan fisik, kesehatan mental, dan/atau pelayanan kesehatan terlindungi sesuai dengan ketentuan UU PDP, baik secara offline maupun online.
Pihak penegak hukum dan lembaga peradilan juga wajib memastikan kepatuhan pelaksanaan kegiatan dan pemrosesan data pribadi, karena catatan kejahatan yang terdiri dari catatan tertulis tentang seseorang yang pernah melakukan perbuatan melawan hukum atau melanggar hukum atau sedang dalam proses peradilan atas perbuatan yang dilakukan, antara lain catatan kepolisian dan pencantuman dalam daftar pencegahan atau penangkalan diklasifikasikan sebagai data pribadi.
Selain itu, sektor pendidikan seperti sekolah, pesantren, kursus, les, maupun lembaga pendidikan non-formal lainnya yang memberikan layanan pendidikan kepada anak yang masih berada di bawah bimbingan orangtua atau walinya, karena data anak merupakan data pribadi yang wajib dilindungi oleh UU PDP.
Jenis dan klasifikasi data pribadi yang wajib dilindungi menjadi penting bagi pelaku usaha dan lembaga-lembaga yang melakukan pemrosesan data pribadi, karena UU PDP memberlakukan sanksi terhadap pihak yang tidak melakukan penyesuaian dan pemenuhan kewajiban perlindungan data pribadi.
Sanksi tersebut antara lain adalah sanksi administratif, sebagai berikut:
- Peringatan tertulis;
- Penghentian sementara kegiatan pemrosesan data pribadi;
- Penghapusan atau pemusnahan data pribadi; dan/atau
- Denda administratif, dapat dijatuhi kepada perusahaan sejumlah paling tinggi 2 (dua) persen dari pendapatan tahunan atau penerimaan tahunan perusahaan terhadap variabel pelanggaran.
Oleh karenanya, penting dari sekarang untuk segera melakukan identifikasi terhadap data pribadi apa saja yang diproses dalam pelaksanaan kegiatan pelaku usaha atau lembaga, serta segera menerapkan langkah-langkah untuk mempersiapkan perlindungan data sesuai dengan yang diamanatkan UU PDP, serta peraturan pelaksananya yang akan diterbitkan di kemudian hari.
Perusahaan Anda tengah melaksanakan kewajiban terkait pelindungan data pribadi untuk memenuhi amanat UU PDP, tetapi khawatir salah prosedur?
BP Lawyers dapat menangani urusan terkait kepatuhan hukum atas pelindungan data pribadi. Silakan hubungi kami melalui 082112341235 atau ask@bplawyers.co.id.
Author: Sekar Ayu Primandani
Editor: Annisaa Azzahra