Kewajiban Keterbukaan Informasi Perusahaan terkait dengan Peraturan Pelindungan Data Pribadi 2024

Kewajiban Keterbukaan Informasi Perusahaan terkait dengan Peraturan Pelindungan Data Pribadi 2024

Kewajiban Keterbukaan Informasi Perusahaan terkait dengan Peraturan Pelindungan Data Pribadi 2024

“Salah satu ketentuan yang diatur dalam peraturan pelindungan data pribadi adalah kewajiban keterbukaan informasi.”

Keterbukaan informasi merupakan salah satu aspek penting dalam negara yang demokratis, seperti Republik Indonesia. Keterbukaan informasi ditujukan bagi masyarakat untuk dapat mengetahui, mengakses, memahami, dan mengkritisi tindakan maupun kebijakan pemerintah serta lembaga publik. Namun, dalam sektor pelindungan data pribadi, keterbukaan informasi menjadi kewajiban yang harus dilakukan oleh perusahaan yang melakukan pemrosesan data pribadi kepada pemilik data pribadi yang datanya diproses.

Undang-Undang Pelindungan Data Pribadi (UU PDP). UU PDP mengatur tentang batasan-batasan perusahaan dalam menggunakan data pribadi. Ketentuan UU PDP mulai berlaku paling lama dua tahun sejak undang-undang ini diundangkan. Artinya, jatuh pada bulan Oktober tahun 2024 ini.

Lantas, apa kewajiban keterbukaan informasi perusahaan yang diatur pada UU PDP? Simak artikel berikut.

Baca juga: Kewajiban Perusahaan dalam sektor Pelindungan Data Pribadi di Indonesia Tahun 2024

Jenis Data Pribadi

Sebelum memahami bagaimana perusahaan wajib menerapkan keterbukaan informasi terhadap pemilik data pribadi yang diprosesnya, perusahaan harus memahami terlebih dahulu bahwa data pribadi di Indonesia diklasifikasikan menjadi dua jenis, yang diatur dalam Pasal 4 UU PDP, yaitu:

  1. Data pribadi yang bersifat spesifik, meliputi:
    • Data dan informasi kesehatan;
    • Biometrik;
    • Genetika;
    • Catatan kejahatan;
    • Data anak;
    • Data keuangan pribadi; dan/atau
    • Data lainnya.
  2. Data pribadi yang bersifat umum, meliputi:
    • Nama lengkap;
    • Jenis kelamin;
    • Kewarganegaraan;
    • Agama;
    • Status perkawinan; dan/atau
    • Data lainnya.

Sehingga, dalam hal data yang dikumpulkan dan diproses oleh perusahaan meliputi data-data pribadi sebagaimana dimaksud di atas, perusahaan wajib menerapkan kewajiban pelindungan data pribadi. Termasuk memiliki keterbukaan informasi kepada pemilik data pribadi terkait tujuan pemrosesan data pribadi, dan dalam hal terjadi kegagalan pelindungan data pribadi.

Perlu dipahami bahwa kewajiban pelindungan data pribadi muncul baik ketika perusahaan memproses data pribadi untuk kegiatan operasional penyediaan jasa dan barang, maupun juga kegiatan internal. Seperti contoh, dalam hal perusahaan mengumpulkan dan memproses data karyawannya untuk kegiatan internal perusahaan seperti pemenuhan kewajiban pembayaran BPJS, perusahaan memiliki kewajiban untuk melindungi data pribadi karyawan tersebut.

Baca juga: Ini Data yang Wajib Dilindungi berdasarkan Undang-Undang Pelindungan Data Pribadi!

Keterbukaan Informasi dalam Pemrosesan Data Pribadi

Pemrosesan data pribadi meliputi keseluruhan proses sebagai berikut:

  1. Pemerolehan dan pengumpulan data;
  2. Pengolahan dan penganalisisan data;
  3. Penyimpanan data;
  4. Perbaikan dan pembaruan data;
  5. Penampilan, pengumuman, transfer, penyebarluasan, atau pengungkapan data; dan/atau
  6. Penghapusan atau pemusnahan data.

Pemrosesan data pribadi hanya dapat dilakukan setelah perusahaan mendapatkan dasar pemrosesan data pribadi sesuai dengan ketentuan UU PDP. Dalam UU PDP, dasar pemrosesan data pribadi adalah sebagai berikut:

  1. Persetujuan yang sah secara eksplisit dari subjek data pribadi untuk satu atau beberapa tujuan tertentu yang telah disampaikan oleh pengendali data pribadi kepada subjek data pribadi;
  2. Pemenuhan kewajiban perjanjian dalam hal subjek data pribadi merupakan salah satu pihak atau untuk memenuhi permintaan subjek data pribadi pada saat akan melakukan perjanjian;
  3. Pemenuhan kewajiban hukum dari pengendali data pribadi sesuai dengan ketentuan peraturan perundang-undangan;
  4. Pemenuhan pelindungan kepentingan vital subjek data pribadi;
  5. Pelaksanaan tugas dalam rangka kepentingan umum, pelayanan publik, atau pelaksanaan kewenangan pengendali data pribadi berdasarkan peraturan perundang-undangan; dan/atau
  6. Pemenuhan kepentingan yang sah lainnya dengan memperhatikan tujuan, kebutuhan, dan keseimbangan kepentingan pengendali data pribadi dan hak subjek data pribadi.

Kewajiban keterbukaan informasi perusahaan muncul ketika perusahaan bermaksud mendapatkan persetujuan yang sah secara eksplisit dari pemilik data pribadi. Ketika meminta persetujuan, perusahaan wajib menyampaikan informasi sebagai berikut kepada pemilik data pribadi:

  1. Legalitas dari pemrosesan data pribadi;
  2. Tujuan pemrosesan data pribadi;
  3. Jenis dan relevansi data pribadi yang akan diproses;
  4. Jangka waktu retensi dokumen yang memuat data pribadi;
  5. Rincian mengenai informasi yang
  6. Jangka waktu pemrosesan data pribadi; dan
  7. Hak subjek data pribadi.

Sehingga, perusahaan tidak diperkenankan untuk melakukan pemrosesan data pribadi tanpa memberitahukan informasi-informasi sebagaimana dimaksud kepada pemilik data pribadi. Dalam hal perusahaan ditemukan tidak pernah menyampaikan informasi wajib tersebut ketika memperoleh persetujuan, perusahaan dapat dianggap tidak memiliki dasar pemrosesan data pribadi yang sah, dan terdapat konsekuensi hukum yang dapat dihadapi perusahaan.

Baca juga: Pengaturan Penyelenggaraan dan Pelindungan Data Pribadi bagi Fintech yang Menyelenggarakan Sistem Elektronik

Keterbukaan Informasi dalam hal terjadi Kegagalan Pelindungan Data Pribadi

Berikut tindakan yang wajib dilakukan oleh perusahaan sebagai pengendali data pribadi dalam hal terjadi kegagalan dalam melakukan pelindungan data pribadi, yaitu sebagai berikut:

  1. Dalam hal terjadi kegagalan pelindungan data pribadi, maka pengendali data pribadi wajib menyampaikan pemberitahuan secara tertulis paling lambat 3 x 24 jam setelah kegagalan ditemukan kepada pemilik data pribadi dan lembaga yang memiliki kewenangan mengenai pelindungan data pribadi di Indonesia.
  2. Pemberitahuan tertulis minimal memuat:
    • Data pribadi yang terungkap;
    • Kapan dan bagaimana data pribadi terungkap; dan 
    • Upaya penanganan dan pemulihan atas terungkapnya data pribadi oleh perusahaan selaku pengendali data pribadi.
  3. Dalam hal tertentu, pengendali data pribadi wajib memberitahukan kepada masyarakat mengenai kegagalan pelindungan data pribadi.
  4. Pengendali data pribadi wajib bertanggung jawab atas pemrosesan data pribadi dan menunjukkan pertanggungjawaban dalam pemenuhan kewajiban pelaksanaan prinsip pelindungan data pribadi.

Setelah UU PDP berlaku efektif, salah satu konsekuensi hukum yang berlaku terhadap perusahaan adalah perusahaan wajib terbuka dalam hal terjadi kegagalan pelindungan data pribadi, salah satunya dalam hal terjadi kebocoran data. Tentunya, berita mengenai kebocoran data adalah berita yang tidak ingin didengar oleh konsumen, dan akan berdampak negatif terhadap reputasi perusahaan.

Baca juga: Yuk, Pahami Jenis-Jenis Data Pribadi yang Dilindungi Oleh UU PDP!

Sehingga, sangat penting bagi perusahaan untuk memastikan bahwa seluruh kewajiban pelindungan data pribadi berdasarkan UU PDP telah dipenuhi sebelum UU PDP berlaku efektif, dan terus mengikuti perkembangan peraturan di Indonesia mengenai pelindungan data pribadi untuk memastikan bahwa perusahaan telah melakukan upaya terbaik dalam melakukan pelindungan data pribadi.

Perusahaan Anda sedang melakukan proses pemenuhan kewajiban mengenai pelindungan data pribadi di Indonesia?

BP Lawyers berpengalaman dalam membantu perusahaan untuk mempersiapkan proses pemenuhan kewajiban pelindungan data pribadi. Silakan hubungi kami melalui 082112341235 atau ask@bplawyers.co.id. 

Penulis: Genies Wisnu Pradana

Editor: Bidari Aufa Sinarizqi 

Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Sekar Ayu Primandani, Partner BP Lawyers Counselors at Law.