
Kebocoran Data Instagram 2026: Risiko Privasi dan Ancaman Keamanan Akun
”Kebocoran data Instagram berpotensi meluas ke pencurian identitas dan penipuan lintas platform. Banyak layanan digital masih menggunakan email dan nomor telepon sebagai sarana verifikasi utama.”
Kebocoran data Instagram kembali menimbulkan kekhawatiran serius terhadap keamanan data pribadi pengguna. Munculnya email reset kata sandi tanpa permintaan menjadi indikasi adanya risiko pemanfaatan data yang tersebar di luar kendali pengguna.
Dugaan kebocoran jutaan akun Instagram pada akhir 2024 menunjukkan bahwa data non-password tetap memiliki nilai tinggi bagi pelaku kejahatan siber. Informasi seperti email, nomor telepon, dan user ID cukup untuk melakukan serangan phishing yang meyakinkan.
Klaim platform bahwa sistem tidak diretas tidak otomatis menghilangkan tanggung jawab hukum dimana fokus utama tetap terletak pada apakah data pribadi pengguna terlindungi secara memadai selama proses pemrosesan.
Baca juga: Legal Obligation vs Consent: Pilih Dasar Hukum Tepat untuk Pemrosesan Data Pribadi
Kronologi Insiden Kebocoran Data Instagram
Sejumlah pengguna Instagram menerima email permintaan reset kata sandi tanpa pernah melakukan permintaan tersebut. Kejadian ini muncul secara serentak dan dilaporkan luas pada Januari 2026, sehingga memunculkan kekhawatiran publik terkait kemungkinan kebocoran data pribadi pengguna dalam skala besar.
Informasi yang beredar menunjukkan adanya dataset berisi sekitar 17 juta data pengguna Instagram yang ditawarkan di forum-forum underground. Dataset tersebut dilaporkan memuat data identitas akun seperti username, alamat email, nomor telepon, user ID, serta sebagian informasi lokasi, meskipun tidak mencakup kata sandi akun.
Di sisi lain, pihak Instagram melalui Meta menyatakan bahwa tidak terjadi pelanggaran terhadap sistem internal mereka. Penjelasan tersebut menekankan bahwa lonjakan email reset kata sandi tidak serta-merta membuktikan adanya peretasan sistem, melainkan dapat dipicu oleh penyalahgunaan data yang telah beredar di luar platform.
Perbedaan narasi tersebut penting dipahami oleh pengguna. Ketiadaan kata sandi dalam data bocor tidak menghilangkan risiko keamanan akun, karena data identitas dasar tetap dapat dimanfaatkan untuk serangan phishing serta upaya pengambilalihan akun secara bertahap.
Baca juga: Cara Menyusun Privacy Notice Sesuai Ketentuan Pelindungan Data Pribadi
Kewajiban Platform Menurut Hukum Indonesia
Instagram sebagai pengendali data tetap bertanggung jawab atas keamanan pemrosesan data pribadi pengguna selama data tersebut berada dalam penguasaannya. Hal tersebut dapat ditelaah berdasarkan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP).
Bahwa berdasarkan Pasal 39 ayat (1) UU PDP mengatur bahwa Pengendali Data Pribadi wajib melindungi dan menjamin keamanan Data Pribadi yang diproses dari akses tidak sah. Dalam hal terdapat indikasi kegagalan pelindungan data, Pasal 46 UU PDP mengatur bahwa Pengendali Data Pribadi wajib memberitahukan secara tertulis kepada Subjek Data Pribadi dan otoritas terkait paling lambat 3 x 24 jam sejak diketahui terjadinya kegagalan pelindungan data.
Setelah itu, Pasal 47 UU PDP mengatur bahwa Pengendali Data Pribadi bertanggung jawab atas seluruh pemrosesan data pribadi dan wajib mampu menunjukkan kepatuhan terhadap prinsip pelindungan data pribadi.
Dalam konteks tersebut, Meta sebagai induk perusahaan Instagram menghadapi risiko hukum dan reputasi apabila tidak mampu menunjukkan langkah pengamanan, mitigasi, serta komunikasi yang memadai. Ketidakjelasan respons dapat dipersepsikan sebagai kelalaian, meskipun tidak terbukti adanya peretasan sistem elektronik secara langsung.
Baca juga: Hati-hati Menyerahkan Akta PT: Waspadai Risiko Kebocoran Data Pribadi
Hak Subjek Data Pribadi dan Langkah Mitigasi
Pasal 7 UU PDP mengatur bahwa Subjek Data Pribadi berhak memperoleh akses dan salinan atas Data Pribadi tentang dirinya yang diproses oleh Pengendali Data Pribadi. Hak tersebut memungkinkan pengguna mengetahui jenis data apa saja yang tersimpan dan bagaimana data tersebut digunakan.
Dalam kondisi ketidakpercayaan atau kekhawatiran atas keamanan data, pengguna dapat meminta pembatasan atau menunda pemrosesan. Bahwa berdasarkan Pasal 11 UU PDP mengatur bahwa Subjek Data Pribadi berhak menunda atau membatasi pemrosesan Data Pribadi secara proporsional sesuai tujuan pemrosesan.
Pengguna juga memiliki hak untuk meminta penghapusan data pribadi dari platform. Pasal 8 UU PDP mengatur bahwa Subjek Data Pribadi berhak mengakhiri pemrosesan serta meminta penghapusan dan/atau pemusnahan Data Pribadi. Konsekuensi dari pelaksanaan hak tersebut adalah hilangnya akses terhadap layanan karena penggunaan platform mensyaratkan pemrosesan data pribadi.
Konsultasikan risiko perlindungan data pribadi melalui email ask@bplawyers.co.id
Penulis: Sekar Ayu Primadani
Editor: Arivigo Pranata
Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Partner BP Lawyers Counselors at Law.
Our Newsletter
Our newsletter is personally written and sent out about once a month. It's not the least bit annoying or spammy.
We promise.