
Kewajiban Perusahaan dalam sektor Pelindungan Data Pribadi di Indonesia Tahun 2024
Kewajiban Perusahaan dalam sektor Pelindungan Data Pribadi di Indonesia Tahun 2024
”Perusahaan diwajibkan Undang-Undang Pelindungan Data Pribadi untuk menerapkan kebijakan pelindungan data pribadi pada tahun 2024.”
Pada era digital yang terus berkembang pesat, penggunaan teknologi informasi telah menjadi bagian penting dari berbagai aspek kehidupan, salah satu contohnya dalam kegiatan bisnis.
Salah satu kemudahan yang diperoleh dengan penggunaan teknologi informasi dalam melakukan kegiatan bisnis adalah kemudahan untuk memproses data dalam jumlah besar dengan waktu yang singkat, sehingga pelaku bisnis dapat mengurangi biaya maupun waktu, untuk penyediaan jasa maupun barang yang lebih efisien kepada konsumen. Dalam pemrosesan data yang dilakukan, mau tidak mau terdapat data yang diklasifikasikan sebagai data pribadi yang diproses dalam kegiatan bisnis.
Kemudahan untuk memproses data tersebut datang dengan risiko: dalam hal pelaku bisnis atau perusahaan gagal melindungi data yang diprosesnya, data-data tersebut dapat diincar dan diretas oleh oknum-oknum jahat yang bermaksud untuk mendapatkan keuntungan dari data yang diretas, terutama data pribadi yang berisi informasi identitas warga negara Indonesia dan data-data sensitif lainnya.
Sebagaimana dikutip dari media CNN Indonesia (20/6/2023), pada tahun 2023 telah tercatat beberapa isu kebocoran data, di antaranya: (1) kasus kebocoran 18,5 juta data pengguna Badan Penyelenggara Jaminan Sosial (BPJS) Ketenagakerjaan; (2) kebocoran data Bank Syariah Indonesia (BSI); dan (3) Kebocoran data di Direktorat Jenderal Kependudukan dan Pencatatan Sipil (Dukcapil) Kementerian Dalam Negeri.
Isu seringnya terjadi kebocoran data pribadi di Indonesia merupakan hal yang sangat mengkhawatirkan. Potensi penyalahgunaan data pribadi tersebut sangatlah luas, mulai dari pemalsuan identitas sampai dengan penggunaan identitas warga negara Indonesia tanpa izin. Untuk data pribadi yang merupakan data finansial, data yang diretas tersebut bahkan berpotensi digunakan untuk melakukan transaksi pembelian barang tanpa sepengetahuan warga negara Indonesia pemilik data.
Untuk mencegah potensi penyalahgunaan tersebut dan kerugian konsumen pemilik data, perusahaan diwajibkan untuk menerapkan kebijakan pelindungan data pribadi dalam seluruh pemrosesan data pribadi yang dilakukan dalam kegiatan operasionalnya. Salah satunya yaitu memberikan pelindungan data pribadi dari penyalahgunaan dan pencurian data pribadi. Perusahaan harus menjamin kepada pemilik data bahwa data pribadi yang diserahkan pemilik data untuk diproses adalah aman.
Ketentuan pelindungan data pribadi diatur dalam Undang-Undang Nomor 27 Tahun 2022 tentang Perlindungan Data Pribadi (UU PDP).
Adapun Pasal 74 UU PDP menjelaskan bahwa perusahaan merupakan salah satu pihak yang wajib dilakukan menyesuaikan dengan ketentuan pemrosesan data pribadi berdasarkan UU PDP paling lama dua tahun sejak undang-undang ini diundangkan. Artinya, ketentuan pelindungan data pribadi melalui UU PDP akan berlaku sejak bulan Oktober 2024.
Konsekuensi perusahaan tidak patuh terhadap ketentuan pemrosesan data pribadi dapat berdampak negatif, seperti terjerat sanksi administratif atau terancam sanksi pidana. Belum lagi gugatan ganti rugi dari pihak-pihak yang dirugikan, termasuk dan tidak terbatas oleh para pemilik data yang data pribadinya ditemukan bocor.
Lantas, bagaimana penjelasan kewajiban untuk menerapkan kebijakan pelindungan data pribadi oleh perusahaan di Indonesia? Simak artikel berikut.
Baca juga: Ini Data yang Wajib Dilindungi berdasarkan Undang-Undang Pelindungan Data Pribadi!
Definisi Pelindungan Data Pribadi
Data pribadi adalah data tentang orang perseorangan yang teridentifikasi atau dapat diidentifikasi secara tersendiri atau dikombinasi dengan informasi lainnya baik secara langsung maupun tidak langsung melalui sistem elektronik atau nonelektronik (Pasal 1 ayat (1) UU PDP).
Selanjutnya, pada Pasal 1 ayat (2) UU PDP dijelaskan bahwa pelindungan data pribadi adalah keseluruhan upaya untuk melindungi data pribadi dalam rangkaian pemrosesan data pribadi guna menjamin hak konstitusional subjek data pribadi.
Kewajiban Perusahaan untuk melakukan Pelindungan Data Pribadi
Berlakunya UU PDP mewajibkan badan publik atau perusahaan untuk memberikan pelindungan data pribadi pada seluruh kegiatan pemrosesan data pribadi yang dilakukannya, baik untuk kepentingan internal maupun untuk kepentingan operasional penyediaan jasa dan barang kepada konsumen.
Pemrosesan data pribadi sendiri meliputi pemerolehan dan pengumpulan, pengolahan dan penganalisisan, penyimpanan, perbaikan dan pembaruan, penampilan, pengumuman, transfer, penyebarluasan, atau pengungkapan, dan/atau penghapusan atau pemusnahan data (Pasal 16 ayat (1) UU PDP).
Pelaksanaan kewajiban pelindungan pribadi terhadap seluruh kegiatan pemrosesan data pribadi dilakukan sebagai upaya preventif terhadap kejahatan pihak eksternal dan kelalaian pengelolaan oleh perusahaan, yang menyebabkan terjadinya kebocoran data pribadi.
Baca juga: Yuk, Pahami Jenis-Jenis Data Pribadi yang Dilindungi Oleh UU PDP!
Pengendali Data Pribadi Dan Prosesor Data Pribadi dalam Pemrosesan Data Pribadi
Perusahaan yang wajib menerapkan kebijakan pelindungan data pribadi dibagi berdasarkan perannya menjadi: pengendali data pribadi dan prosesor data pribadi.
Pengendali data pribadi merupakan setiap orang, badan publik, dan organisasi internasional yang bertindak sendiri-sendiri atau bersama-sama dalam menentukan tujuan dan melakukan kendali pemrosesan data pribadi.
Sedangkan, prosesor data pribadi adalah setiap orang, badan publik, dan organisasi internasional yang bertindak sendiri-sendiri atau bersama-sama dalam melakukan pemrosesan data pribadi atas nama pengendali data pribadi.
Konsekuensi dari pemisahan peran ini adalah pihak yang memproses data pribadi berdasarkan instruksi dari pengendali data pribadi juga wajib patuh kepada kewajiban yang ditetapkan UU PDP. Dan sebaliknya, pengendali data pribadi yang menginstruksikan pihak ketiga untuk bertindak sebagai prosesor data pribadi juga bertanggung jawab untuk memastikan prosesor data pribadi tersebut melaksanakan pemrosesan data pribadi dengan tunduk kepada kewajiban yang ditetapkan UU PDP.
Baca juga: Pengendali dan Prosesor Data Pribadi Dalam UU PDP, Apa Bedanya?
Kewajiban Memperoleh Persetujuan Pemilik Data Pribadi
Dalam pemrosesan data pribadi, pengendali data pribadi wajib memiliki dasar pemrosesan data pribadi (Pasal 20 ayat (1) UU PDP), dimana salah satu dasar pemrosesan data pribadi tersebut adalah persetujuan yang sah secara eksplisit dari pemilik data pribadi untuk 1 (satu) atau beberapa tujuan tertentu yang telah disampaikan oleh pengendali data pribadi kepada pemilik data pribadi.
Persetujuan pemilik data pribadi sebagaimana dimaksud dilakukan melalui persetujuan tertulis atau terekam, dan dapat disampaikan secara elektronik atau nonelektronik. Yang penting, persetujuan tersebut harus memenuhi ketentuan:
- dapat dibedakan secara jelas dengan hal lainnya;
- dibuat dengan format yang dapat dipahami dan mudah diakses; dan
- menggunakan bahasa yang sederhana dan jelas.
Tidak didapatkannya persetujuan dari pemilik data pribadi membuat pemrosesan data pribadi yang dilakukan perusahaan menjadi batal demi hukum. Lebih bahayanya lagi, perusahaan dapat diduga melakukan pemrosesan data pribadi tanpa seizin pemilik data pribadi, yang dapat membawa risiko sanksi pidana dan administratif terhadap perusahaan selaku pengendali data pribadi maupun pemroses data pribadi, belum lagi risiko digugat pemilik data pribadi dalam hal mereka mengalami kerugian.
Kewajiban Menyampaikan Informasi kepada Pemilik Data Pribadi
Ketika meminta persetujuan yang sah secara eksplisit dari pemilik data pribadi, pengendali data pribadi wajib menyampaikan informasi berikut kepada pemilik data pribadi (Pasal 21 ayat (1) UU PDP):
- Legalitas dari pemrosesan data pribadi;
- Tujuan pemrosesan data pribadi;
- Jenis dan relevansi data pribadi yang akan diproses;
- Jangka waktu retensi dokumen yang memuat data pribadi;
- Rincian mengenai informasi yang jangka waktu pemrosesan data pribadi;
- Hak subjek data pribadi.
Kewajiban penyampaian informasi tersebut merupakan dasar hukum suatu perusahaan dapat melakukan pengumpulan dan pemrosesan data pribadi milik perseorangan di Indonesia. Kelalaian atau kegagalan perusahaan untuk menyampaikan informasi tersebut kepada pemilik data pribadi dapat menimbulkan risiko pelanggaran UU PDP oleh perusahaan. Oleh karena itu, mekanisme penyampaian informasi ini kepada pemilik data pribadi menjadi penting untuk dipersiapkan, karena wajib diterapkan ketika melakukan pengumpulan data.
Dalam hal pengendali data pribadi menunjuk prosesor data pribadi, maka prosesor data pribadi wajib melakukan pemrosesan data pribadi berdasarkan perintah pengendali data pribadi (Pasal 51 ayat (1) UU PDP).
Berdasarkan Pasal 53 ayat (1) UU PDP, penunjukan pengendali data pribadi dan prosesor data pribadi menjadi wajib bagi perusahaan dalam hal:
- Pemrosesan data pribadi dilakukan untuk kepentingan pelayanan publik;
- Kegiatan inti pengendali data pribadi memiliki sifat, ruang lingkup, dan/ atau tujuan yang memerlukan pemantauan secara teratur dan sistematis atas data pribadi dengan skala besar; dan
- Kegiatan inti pengendali data pribadi terdiri dari pemrosesan data pribadi dalam skala besar untuk data pribadi yang bersifat spesifik dan/ atau data pribadi yang berkaitan dengan tindak pidana.
Kewajiban Memiliki Kebijakan Pelindungan Data Pribadi
Menurut Sekar Ayu Primandani, Partner BP Lawyers Counselors at Law, beberapa kebijakan pelindungan data pribadi yang wajib dimiliki perusahaan pada tahun 2024 adalah sebagai berikut:
- Kebijakan Mematuhi Prinsip Pemrosesan Data Pribadi
Perusahaan wajib mengumpulkan data pribadi secara adil dan memproses data pribadi sah secara hukum.
- Kebijakan Tujuan Pemrosesan dan Perolehan Data Pribadi
Dilakukan secara terbatas, spesifik, dan sesuai tujuan pemrosesan.
- Kebijakan Menjamin Hak Pemilik Data Pribadi
Sesuai dengan hak-hak pemilik data pribadi yang diatur dalam UU PDP.
- Kebijakan terkait Keakuratan Data Pribadi
Tujuannya untuk memastikan data pribadi diproses secara akurat, lengkap, tidak menyesatkan dan mutakhir.
- Kebijakan Pengamanan Data Pribadi
Mulai dari internal perusahaan sampai dengan pertanggungjawaban terhadap pihak ketiga yang memproses data pribadi untuk kepentingan perusahaan.
- Kebijakan Keterbukaan Informasi mengenai Pemrosesan Data Pribadi
Mulai dari memiliki rekam jejak atau dokumentasi, pemberitahuan kepada pihak-pihak yang relevan, sampai dengan kebijakan jika terjadi kegagalan pelindungan data pribadi.
- Kebijakan Pemusnahan/Penghapusan Data Pribadi
Dalam melakukan pemusnahan atau penghapusan data pribadi, perusahaan wajib memiliki kebijakan untuk memastikan dasar pemusnahan atau penghapusan dipenuhi, dan pemusnahan dan atau penghapusan dilakukan dengan cara yang dapat direkam untuk keperluan pembuktian di kemudian hari.
- Kebijakan Pengiriman dan Pengungkapan Data Pribadi
Kebijakan pengiriman dan pengungkapan data pribadi meliputi dalam perusahaan melakukan pengiriman data pribadi ke luar wilayah Indonesia, maupun untuk perusahaan yang tidak melakukan pengiriman data pribadi ke luar wilayah Indonesia.
Perusahaan Anda sedang melakukan proses pemenuhan kewajiban mengenai pelindungan data pribadi di Indonesia?
BP Lawyers berpengalaman dalam membantu perusahaan untuk mempersiapkan proses pemenuhan kewajiban pelindungan data pribadi. Silakan hubungi kami melalui 082112341235 atau ask@bplawyers.co.id.
Penulis: Genies Wisnu Pradana
Editor: Bidari Aufa Sinarizqi
Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Sekar Ayu Primandani, Partner BP Lawyers Counselors at Law.
Our Newsletter
Our newsletter is personally written and sent out about once a month. It's not the least bit annoying or spammy.
We promise.