Kebocoran Data

Bank DKI Diduga Alami Kebocoran Data, Bagaimana Pertanggungjawabannya?

Bank DKI Diduga Alami Kebocoran Data, Bagaimana Pertanggungjawabannya?

”Bank DKI diduga mengalami kebocoran data, siapa yang bertanggungjawab? Jika kebocoran data merupakan kelalaian dari salah satu direktur, maka direksi lainnya harus bisa membuktikannya.”

Bank DKI, salah satu bank milik pemerintah daerah DKI Jakarta, tengah menjadi sorotan publik setelah sistem mobile banking-nya mengalami gangguan saat libur Idul Fitri 2025. Gangguan tersebut diduga kuat berkaitan dengan kebocoran data yang berasal dari sistem teknologi informasi internal bank.

Kejadian ini bukan kali pertama terjadi, melainkan insiden ketiga yang mengindikasikan lemahnya sistem keamanan data yang dimiliki oleh bank tersebut. Oleh karena itu, ada isu besar yang perlu dipahami terkait dengan kejadian tersebut: bagaimana pertanggungjawaban pihak bank terhadap kelalaian tersebut? dan bagaimana cara pencegahannya?

Baca juga: Data Pribadi Konsumen Bocor? Siap-Siap Lembaga PDP Dibawah Komdigi Berikan Sanksi Ke Pelaku Usaha

Langkah Tegas Pemprov DKI: Direktur IT Dicopot dan Lakukan Audit

Menanggapi serius krisis keamanan ini, Gubernur DKI Jakarta, Pramono Anung, langsung memanggil jajaran direksi Bank DKI dalam rapat terbatas. Salah satu keputusan tegas yang diambil adalah pencopotan Amirul Wicaksono dari jabatannya sebagai Direktur Teknologi dan Operasional. 

Melansir dari fortuneidn.com, langkah tersebut merupakan bentuk tanggung jawab struktural dan sinyal bahwa pemerintah daerah tidak mentolerir kelalaian dalam pengelolaan data dan teknologi, terutama yang menyangkut kepercayaan publik.

Selain itu, Pemprov DKI telah melaporkan kasus ini ke Bareskrim Polri untuk penanganan lebih lanjut secara hukum. Sebuah lembaga audit independen internasional juga telah ditunjuk guna melakukan investigasi menyeluruh terhadap sistem IT Bank DKI. 

Audit ini bertujuan untuk menelusuri aliran dana yang diduga bocor serta memberikan gambaran transparan tentang kelemahan sistem yang ada.

Meskipun insiden kebocoran data menimbulkan kekhawatiran, pemerintah daerah menjamin bahwa tidak ada nasabah yang mengalami kerugian. Gangguan hanya berdampak pada rekening internal Bank DKI di Bank BNI, bukan pada dana milik masyarakat. 

Artinya, semua saldo dan transaksi nasabah tetap aman dan dapat diakses sebagaimana mestinya. Hal ini menjadi poin penting dalam menjaga kepercayaan publik terhadap layanan keuangan milik daerah tersebut.

Bimo Prasetio, Partner BP Lawyers Counselors at Law, menambahkan bahwa jika kebocoran data merupakan kelalaian dari salah satu direktur, maka direksi lainnya harus bisa membuktikan bahwa mereka tidak terlibat atas kelalaian tersebut.

Misalnya, apabila ada kebijakan yang dilakukan direktur bersangkutan, direksi lainnya tidak mengetahui dan tidak dilibatkan, dapat dibuktikan dengan surat pernyataan mengenai hal tersebut dan tidak ada notulensi meeting direksi mengenai hal tersebut.

Lebih jauh, jika kelalaian tersebut bertentangan dengan fiduciary duties direksi, maka berlaku asas piercing corporate veil dimana direksi bersangkutan bertanggung jawab secara pribadi terhadap kerugian perusahaan. Selanjutnya, pemegang saham atau perusahaan dapat menuntut kerugian tersebut terhadap direksi yang melakukan kelalaian.

Baca juga: Kewajiban Pelindungan Data Pribadi Saat Perusahaan Sedang Diakuisisi

Kewajiban untuk Menjaga Dari Kebocoran Data

Bank DKI dapat digolongkan dalam Penyelenggara Sistem Elektronik (PSE) pada lingkup privat yang sebagaimana diatur dalam Peraturan Pemerintah Nomor 71 Tahun 2019 Tentang Penyelenggaraan Sistem Dan Transaksi Elektronik (PP 71/2019).

Menurut Pasal 23 dan 24 PP 71/2019, terdapat kewajiban bagi PSE untuk melakukan pengamanan terhadap komponen Sistem Elektronik. Selain itu PSE juga wajib memiliki dan menjalankan prosedur dan sarana untuk pengamanan Sistem Elektronik dalam menghindari gangguan, kegagalan, dan kerugian.

Adapun PSE juga wajib menyediakan sistem pengamanan yang mencakup prosedur dan sistem pencegahan dan penanggulangan terhadap ancaman dan serangan yang menimbulkan gangguan, kegagalan, dan kerugian.

Dalam hal terjadi kegagalan atau gangguan sistem yang berdampak serius sebagai akibat perbuatan dari pihak lain terhadap Sistem Elektronik, PSE wajib mengamankan Informasi Elektronik dan/ atau Dokumen Elektronik dan segera melaporkan dalam kesempatan pertama kepada aparat penegak hukum dan Kementerian atau Lembaga terkait.

PP 71/2019 telah menetapkan sanksi administratif bagi PSE yang melanggar ketentuan Pasal 23 dan 24 PP 71/2019 dimana dapat berupa teguran tertulis, denda administratif, penghentian sementara, pemutusan akses, dan/atau dikeluarkan dari daftar. 

Pengenaan sanksi administratif tersebut tidak menyebabkan hapusnya tanggung jawab pidana maupun perdata yang dialami oleh PSE.

Selain itu, terkait data pribadi nasabah, maka dapat mengacu ketentuannya pada Undang-Undang Nomor 27 Tahun 2022 Tentang Pelindungan Data Pribadi (UU PDP). 

Pada prinsipnya, berdasarkan ketentuan Pasal 35 UU PDP bahwa Pengendali Data Pribadi wajib melindungi dan memastikan keamanan data pribadi yang diprosesnya dengan melakukan penyusunan dan penerapan langkah teknis operasional untuk melindungi data pribadi dari gangguan pemrosesan data pribadi yang bertentangan dengan ketentuan peraturan perundang-undangan.

Sehubungan dengan hal tersebut, apabila terjadi pelanggaran atas pemrosesan data pribadi, maka subjek data pribadi berhak untuk menggugat dan menerima ganti rugi. 

Adapun ketentuan mengenai gugatan dan ganti rugi diatur dalam suatu Peraturan Pemerintah dimana saat ini masih dalam tahap perumusan oleh pemerintah.

Anda ingin mengetahui aspek hukum pelindungan data pribadi dalam bisnis anda? Konsultasikan saja dengan menghubungi Kami melalui email ask@bplawyers.co.id

Penulis: Bimo Prasetio/Arivigo Pranata

Editor: Genies Wisnu Pradana

Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Partner BP Lawyers Counselors at Law.