Kebocoran Data: Pelanggaran Atas Pelindungan Data Pribadi

Kebocoran Data: Pelanggaran Atas Pelindungan Data Pribadi

Kebocoran Data: Pelanggaran Atas Pelindungan Data Pribadi

”Perusahaan atau pelaku usaha memiliki kewajiban untuk menjamin pelaksanaan hak-hak subjek data pribadi dan kewajiban lain sebagaimana ditetapkan dalam peraturan perundang-undangan”

Sebelum diundangkannya Undang-Undang Pelindungan Data Pribadi (PDP), pengaturan mengenai pelindungan data pribadi tersebar dalam berbagai peraturan perundang-undangan sektoral seperti Undang-Undang Nomor 23 Tahun 2006 tentang Administrasi Kependudukan sebagaimana diubah oleh Undang-Undang Nomor 24 Tahun 2013 dan Undang-Undang Nomor 36 Tahun 2009 tentang Kesehatan sebagaimana diubah dengan Peraturan Pemerintah Pengganti Undang-Undang Nomor 2 Tahun 2022 yang pada pokoknya mengakui prinsip-prinsip perlindungan atas data pribadi.

Sementara itu, pada periode sebelum diundangkannya UU PDP tersebut, banyak terjadi dugaan kasus pelanggaran pelindungan data pribadi yang membawa kerugian bagi konsumen contohnya seperti kasus dugaan kebocoran data pribadi antara Komunitas Konsumen Indonesia (KKI) melawan Tokopedia serta Menteri Komunikasi dan Informatika RI (Menkominfo).

Oleh karena itu, pemerintah melalui Undang-Undang Nomor 27 Tahun 2022 Tentang Pelindungan Data Pribadi (UU PDP) telah mengatur mengenai hak dan kewajiban pelaku usaha yang dapat bertindak selaku data processor maupun data controller dalam konteks perdagangan maupun kegiatan tertentu dan diharapkan mampu berlaku sebagai umbrella law atas pengaturan pelindungan data pribadi di Indonesia.

Lantas, bagaimana pembahasan terkait kewajiban pelindungan data pribadi oleh pelaku usaha atau perusahaan? Simak artikel berikut.

Baca juga: Ketentuan Pelindungan Data Pribadi dalam Bisnis Kesehatan

Kasus Kebocoran Data Pribadi Yang Dialami Oleh Tokopedia

Salah satu kasus penting dalam perjalanan perlindungan data pribadi di Indonesia dapat merujuk pada kasus pada Putusan Nomor 235/Pdt.G/2020/PN.Jkt.Pst antara KKI melawan Menkominfo dan Tokopedia (Putusan). 

Sebelumnya, telah terjadi dugaan kebocoran hampir seluruh akun pengguna di Tokopedia (mencakup user ID, email, nama lengkap, tanggal lahir, jenis kelamin, nomor handphone dan password yang masih ter-hash atau tersandi) yang dijual di darkweb oleh peretas (Dugaan Kebocoran Data). 

Selanjutnya, KKI mengajukan gugatan kepada Tokopedia dan Menkominfo dengan salah satu tuntutannya memohon kepada majelis hakim untuk memerintahkan Menkominfo menghentikan kegiatan sementara penyelenggaraan sistem elektronik Tokopedia, mencabut tanda daftar, dan menjatuhkan denda administratif (Tuntutan KKI).

Kendati demikian, oleh karena Tuntutan KKI tersebut menurut majelis hakim tergolong dalam tindakan administrasi pemerintahan, maka majelis hakim Pengadilan Negeri berpendapat bahwa Peradilan Tata Usaha Negara lah yang berwenang mengadili perkara tersebut. 

Sehingga majelis hakim Pengadilan Negeri menyatakan tidak berwenang mengadili Dugaan Kebocoran Data dalam sengketa tersebut.

Baca juga: Kewajiban Keterbukaan Informasi Perusahaan terkait dengan Peraturan Pelindungan Data Pribadi 2024

Kewajiban Pelaksanaan Perlindungan Data Pribadi Oleh Perusahaan

Secara umum, UU PDP telah memberikan hak kepada subjek data pribadi dapat diuraikan sebagai berikut: 

  1. Mendapat informasi tentang identitas, dasar hukum, dan tujuan pihak yang meminta data
  2. Melakukan pembaruan data pribadi yang telah diberikan
  3. Mengakses data pribadi tentang dirinya
  4. Mengakhiri, menghapus, atau memusnahkan data pribadi (*)
  5. Keberatan atas keputusan pemrosesan otomatis (*)
  6. Mentransmisikan ke pengendali data pribadi lainnya (*)
  7. Mendapatkan dan atau menggunakan data yang telah diberikan dengan format yang lazim (*)
  8. Menggugat atas pelanggaran pemrosesan data pribadi
  9. Menunda atau membatasi pemrosesan data pribadi secara proporsional (*)
  10. Menarik kembali persetujuan pemrosesan data pribadi tentang dirinya (*)

Adapun yang bertanda (*) tidak bersifat mutlak dalam hal: 

  1. Kepentingan pertahanan dan keamanan nasional;
  2. Kepentingan proses penegakan hukum;
  3. Kepentingan umum dalam rangka penyelenggaraan negara; 
  4. Kepentingan pengawasan sektor jasa keuangan, moneter, sistem pembayaran, dan stabilitas sistem keuangan yang dilakukan dalam rangka penyelenggaraan negara; atau
  5. Kepentingan statistik dan penelitian ilmiah.

Baca juga: Awas! Ini Sanksi terhadap Perusahaan yang Tidak Menerapkan Pelindungan Data Pribadi

Pada pokoknya, UU PDP menghendaki Perusahaan atau pelaku usaha yang berkedudukan sebagai Pengendali atau Prosesor Data Pribadi untuk senantiasa memenuhi hak-hak subjek data pribadi sebagaimana diuraikan diatas. 

Selain itu, sehubungan dengan kegiatan pemrosesan data maka pengendali atau prosesor juga berkewajiban penting diantaranya untuk:

  1. Memiliki dasar Pemrosesan (dapat berupa persetujuan yang sah secara eksplisit dari Subjek Data Pribadi);
  2. Memproses Data secara terbatas, spesifik, sah secara hukum, transparan, dan sesuai dengan tujuan awal;
  3. Melindungi dan menjamin keamanan serta kerahasiaan Data yang diproses;
  4. Dalam hal terjadi kegagalan pelindungan data pribadi, maka pengendali wajib memberitahukan subjek data pribadi dalam waktu 3×24 jam; dan
  5. Kewajiban Pengendali dan/atau Prosesor lain sebagaimana diatur dalam UU PDP.

(untuk selanjutnya disebut sebagai Kewajiban-Kewajiban Pelindungan Data Pribadi)

Langkah Hukum yang Dapat Diambil Perusahaan 

Berdasarkan Pasal 64 UU PDP, bahwasannya Penyelesaian sengketa Pelindungan Data Pribadi dilakukan melalui arbitrase, pengadilan, atau Lembaga penyelesaian sengketa alternatif lainnya sesuai dengan ketentuan peraturan perundang-undangan. 

Perusahaan atau pelaku usaha yang bertindak sebagai pengendali atau prosesor data pribadi tentunya dapat mengupayakan untuk menempuh penyelesaian alternatif terlebih dahulu, dengan mempertimbangkan pilihan penyelesaian sengketa yang mengedepankan win-win solution seperti arbitrase, mediasi, atau negosiasi.

Kemudian bagaimana jika Perusahaan dalam menghadapi sengketa pelindungan data pribadi sampai pada tahap gugatan kebocoran data di pengadilan? 

Baca juga: Kewajiban Perusahaan dalam sektor Pelindungan Data Pribadi di Indonesia Tahun 2024

Sebagai badan hukum yang berada di Indonesia, Perusahaan tentunya tetap harus senantiasa untuk taat mengikuti hukum acara yang berlaku. 

Perusahaan memiliki tanggung jawab untuk membuktikan di pengadilan bahwa Perusahaan atau pelaku usaha telah melakukan pemenuhan Kewajiban Pelindungan Data Pribadi secara patut dan bukan merupakan suatu kelalaian.

Perusahaan Anda hendak melakukan proses pemenuhan kewajiban mengenai pelindungan data pribadi di Indonesia? 

BP Lawyers berpengalaman dalam membantu perusahaan untuk mempersiapkan proses pemenuhan kewajiban pelindungan data pribadi, silahkan hubungi kami melalui: 082112341235 atau ask@bplawyers.co.id.

Penulis: Bimo Prasetio/Arivigo Pranata

Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Partner BP Lawyers Counselors at Law.