
Kewajiban untuk menunjuk Data Protection Officer (Pejabat Pelindungan Data) dalam Perusahaan
Kewajiban untuk menunjuk Data Protection Officer (Pejabat Pelindungan Data) dalam Perusahaan
”Perusahaan merupakan pihak yang wajib memenuhi berbagai kewajiban pemrosesan data pribadi di wilayah Indonesia.”
Pada era digital yang terus mengalami perkembangan dan kemajuan, perlindungan data menjadi salah satu isu utama yang dihadapi oleh berbagai perusahaan.
Perusahaan dituntut untuk dapat melindungi data yang diolahnya dari penyalahgunaan dan pencurian data, terutama data pribadi yang diprosesnya dalam rangka melakukan kegiatan usahanya dan menyediakan barang dan/atau jasa untuk pelanggan.
Semakin banyak data yang diproses perusahaan, maka semakin penting pula bagi perusahaan untuk memastikan keamanan data yang diprosesnya.
Salah satu cara perusahaan untuk menjaga agar pemrosesan data dilaksanakan dengan mematuhi hukum dan peraturan perundang-undangan yang berlaku. Selain itu, juga praktik dan kebiasaan perlindungan data yang sesuai dengan kemampuan perusahaan.
Semua upaya tersebut diimplementasikan dengan menunjuk seorang Data Protection Officer (DPO) atau Pejabat Perlindungan Data.
Contoh kasus kebocoran data yang baru saja terjadi di Indonesia dikutip dari Kompas.id (16/5/2023), di mana Kementerian Komunikasi dan Informatika menyelidiki insiden dugaan kebocoran data pribadi yang dialami Bank Syariah Indonesia di tengah transisi Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP).
Pelaku mengklaim berhasil mencuri 1,5 terabyte data nasabah, dokumen finansial, dokumen legal dan dokumen lain yang bersifat rahasia.
Krisis kebocoran data tidak perlu terjadi terhadap perusahaan terlebih dahulu sebelum melakukan upaya perlindungan data dan penunjukan Data Protection Officer.
Justru, penting bagi perusahaan untuk segera memilih, menyeleksi, maupun mengirim calon Data Protection Officer untuk mendapatkan ilmu dan pengalaman yang relevan tentang perlindungan data.
Sebab, penunjukan Data Protection Officer merupakan kewajiban dalam peraturan mengenai perlindungan data pribadi di Indonesia.
Baca juga: UU PDP Berlaku, ini Isi Pengaturan Perlindungan Data Pribadi di Indonesia
Dalam hal ini, UU PDP mengamanatkan untuk dipenuhinya berbagai kewajiban bagi pihak yang bergerak pada pemrosesan data pribadi di wilayah Indonesia, khususnya untuk:
- Pengendali Data Pribadi, yaitu setiap orang, badan publik, dan organisasi internasional yang bertindak sendiri-sendiri atau bersama-sama dalam menentukan tujuan dan melakukan kendali pemrosesan data pribadi (Pasal 1 ayat (4) UU PDP).
- Prosesor Data Pribadi, yaitu setiap orang, badan publik, dan organisasi internasional yang bertindak sendiri-sendiri atau bersama-sama dalam melakukan pemrosesan Data Pribadi atas nama Pengendali data pribadi (Pasal 1 ayat (5) UU PDP).
Salah satunya adalah kewajiban bagi perusahaan yang merupakan Pengendali Data Pribadi dan/atau Prosesor Data Pribadi untuk menunjuk pejabat atau petugas yang melaksanakan fungsi Pelindungan Data Pribadi, yaitu Data Protection Officer (DPO).
Baca juga: Pengendali dan Prosesor Data Pribadi Dalam UU PDP, Apa Bedanya?
Dasar Hukum Kewajiban Menunjuk DPO
Berdasarkan Pasal 53 ayat (1) UU PDP, penunjukan Data Protection Officer menjadi wajib bagi Perusahaan Pengendali dan/atau Prosesor Data Pribadi dalam hal:
- Pemrosesan Data Pribadi dilakukan untuk kepentingan pelayanan publik;
- Kegiatan inti Pengendali Data Pribadi memiliki sifat, ruang lingkup, dan/ atau tujuan yang memerlukan pemantauan secara teratur dan sistematis atas data pribadi dengan skala besar; dan
- Kegiatan inti Pengendali Data Pribadi terdiri dari pemrosesan Data Pribadi dalam skala besar untuk Data Pribadi yang bersifat spesifik dan/ atau Data Pribadi yang berkaitan dengan tindak pidana.
Menurut Sekar Ayu Primandani, Partner BP Lawyers Counselors at Law, walaupun perusahaan tidak memenuhi kriteria pihak yang diwajibkan untuk menunjuk DPO, bukan berarti penunjukan DPO ini tidak menjadi penting.
Penunjukan DPO sangat disarankan, terutama untuk perusahaan yang dalam kegiatannya melakukan pemrosesan data, untuk memiliki DPO yang memiliki kompetensi sepadan dengan skala perusahaan. Hal ini untuk meminimalisir risiko kebocoran data di kemudian hari.
Baca juga: Yuk, Pahami Jenis-Jenis Data Pribadi yang Dilindungi Oleh UU PDP!
Kompetensi Pihak yang ditunjuk sebagai DPO
Berdasarkan Pasal 53 ayat (2) dan (3) UU PDP, penunjukan DPO dapat berasal dari dalam dan/atau luar perusahaan.
Dengan ketentuan penunjukan DPO tersebut, maka wajib berlandaskan pada profesionalitas, pengetahuan mengenai hukum, praktik perlindungan data pribadi, dan kemampuan untuk menjalankan tugas-tugasnya.
Sekar Ayu Primandani berpendapat kembali bahwa walaupun saat ini UU PDP belum mengatur mengenai standar kompetensi minimal yang harus dimiliki seorang DPO, maka perusahaan tetap disarankan untuk:
- Menunjuk DPO yang memahami mengenai hukum perlindungan data; dan
- DPO yang ditunjuk memiliki pengetahuan di bidang keamanan informasi, ilmu komputer atau pengetahuan sejenis yang relevan.
Sebab, UU PDP masih tergolong baru di Indonesia, sehingga perusahaan juga sebaiknya mempertimbangkan dan merencanakan pelatihan atau sertifikasi yang dibutuhkan DPO.
Namun, saat ini belum ada sertifikasi nasional untuk DPO, walaupun diestimasikan akan segera ditetapkan sehubungan dengan amanah untuk sertifikasi tersebut dalam UU PDP.
Jadi untuk sementara, yang dapat digunakanan adalah sertifikasi internasional DPO, di antaranya:
- Sertifikasi diterbitkan oleh International Association of Privacy Professionals (IAPP).
- Sertifikasi dari Information Systems Audit and Control Association (ISACA).
Perlindungan data pribadi merupakan hal yang penting untuk dipahami dan diantisipasi oleh setiap perusahaan yang memproses data.
Dalam rangka menghindari risiko kerugian materiil maupun immateriil yang disebabkan karena kebocoran data yang diproses perusahaan, maka sangat disarankan bagi perusahaan untuk segera mempersiapkan pemenuhan kepatuhan kewajiban UU PDP, salah satunya penunjukan Data Protection Officer (DPO).
Perusahaan Anda membutuhkan pendampingan untuk memenuhi kebutuhan legal terkait pemrosesan data pribadi?
BP Lawyers Counselors at Law dapat menangani permasalahan Anda, silakan hubungi kami melalui email ask@bplawyers.co.id atau 082112341235.
Penulis: Sekar Ayu Primandani & Genies Wisnu Pradana
Our Newsletter
Our newsletter is personally written and sent out about once a month. It's not the least bit annoying or spammy.
We promise.