Kasus Kebocoran Data Pribadi

Awas Sindikat OTP! Mitigasi Kasus Kebocoran Data Pribadi 

“Sindikat SIM Card membuktikan KTP/KK karyawan adalah incaran siber. Pahami sanksi UU PDP dan mitigasi kasus kebocoran data pribadi di perusahaan Anda”

Berita penangkapan sindikat kejahatan siber oleh DitresSiber Polda Jawa Timur baru-baru ini mengirimkan sinyal darurat bagi seluruh ekosistem korporasi. Polisi berhasil membongkar operasi jual beli kode OTP ilegal dengan menyita lebih dari 25.400 SIM card yang diregistrasi menggunakan Nomor Induk Kependudukan (NIK) dan Kartu Keluarga (KK) milik orang lain secara tanpa hak.

Pertanyaan mendasar yang harus dijawab oleh jajaran Direksi adalah: Dari mana para sindikat ini mendapatkan puluhan ribu data KTP dan KK yang valid tersebut?

Banyak kasus, salah satu muara terbesar dari kerentanan ini berasal dari kelalaian internal perusahaan. Di banyak korporasi, Divisi Human Resources (HR) sering kali memandang pengumpulan fotokopi KTP, KK, buku nikah, dan NPWP saat onboarding sekadar sebagai “berkas administratif wajib”.

Ketidaksadaran inilah yang menjadi pemicu utama. Dalam kacamata Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), dokumen-dokumen tersebut adalah aset data berisiko tinggi. Tanpa pengamanan berlapis, identitas karyawan dapat dengan mudah disalahgunakan mulai dari pendaftaran pinjaman fiktif hingga pembajakan nomor telepon pribadi yang tertaut pada aplikasi komunikasi seperti Telegram dan WhatsApp. Jika ini terjadi akibat kelalaian sistem internal, perusahaan bersiaplah menghadapi kasus kebocoran data pribadi yang berujung pada sanksi administratif dan gugatan ganti rugi miliaran rupiah.

Baca juga: Kebocoran Data Pelamar Komdigi: Tantangan Kepatuhan UU PDP

Kerentanan Fatal: Praktik Penimbunan Data oleh Divisi HR 

Divisi HR menjadi salah satu kerentanan dalam pelindungan data pribadi karyawan karena berfungsi sebagai pihak yang mengumpulkan data. Pada proses rekrutmen dan onboarding, HR biasanya meminta KTP, KK, NPWP, rekening bank, ijazah, data keluarga, dan dokumen pendukung lain. Setiap dokumen tersebut memuat data pribadi yang dapat mengidentifikasi karyawan secara langsung.

Risiko hukum muncul ketika perusahaan tidak memisahkan data berdasarkan kebutuhan yang sah. Data untuk BPJS tidak selalu sama dengan data untuk payroll. Data untuk pajak juga tidak selalu perlu diakses oleh seluruh staf HR. Karena itu, perusahaan perlu menentukan tujuan pemrosesan sejak awal agar pengumpulan data tidak dilakukan secara berlebihan.

Dalam praktik perusahaan di Indonesia, dokumen onboarding sering dikumpulkan dalam satu paket. Praktik tersebut dapat dibenarkan apabila perusahaan memiliki dasar pemrosesan yang jelas. Namun, risiko meningkat ketika seluruh dokumen disimpan dalam folder terbuka. Risiko juga meningkat apabila dokumen dapat diunduh atau diteruskan oleh staf yang tidak memiliki kewenangan.

Penyimpanan dokumen identitas karyawan harus mengikuti prinsip kebutuhan akses. Staf yang menangani payroll tidak selalu perlu mengakses data keluarga secara lengkap. Staf yang menangani administrasi BPJS tidak selalu perlu mengakses seluruh dokumen rekrutmen. Pembatasan akses menjadi penting agar data pribadi tidak tersebar di luar tujuan pemrosesan.

Risiko lain muncul ketika perusahaan melibatkan pihak ketiga. Payroll vendor, penyedia HRIS, broker asuransi, konsultan pajak, dan vendor fasilitas kerja dapat menerima data pribadi karyawan. Dalam kondisi tersebut, perusahaan tetap memiliki kewajiban untuk memastikan data diproses secara aman, terbatas, dan sesuai instruksi.

Bahwa berdasarkan Pasal 51 Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) mengatur bahwa Prosesor Data Pribadi wajib memproses data pribadi berdasarkan perintah Pengendali Data Pribadi. Ketentuan tersebut juga menegaskan bahwa pemrosesan data oleh Prosesor Data Pribadi menjadi tanggung jawab Pengendali Data Pribadi.

Ketentuan tersebut berarti perusahaan tidak dapat sepenuhnya mengalihkan risiko kepada vendor. Jika vendor memproses data karyawan untuk kepentingan perusahaan, maka perusahaan tetap perlu memastikan adanya standar keamanan yang memadai. Perusahaan juga perlu mengatur batas penggunaan data, kewajiban kerahasiaan, pelaporan insiden, retensi data, dan penghapusan data dalam perjanjian dengan vendor. 

Baca juga: UU PDP: Kewajiban Perekaman Data yang Harus Dipenuhi

3 Langkah Strategis Memitigasi Sanksi UU PDP

Menghadapi ancaman pencurian identitas dan eksploitasi data digital, manajemen wajib mengeksekusi tiga langkah audit struktural segera:

  1. Penerapan Data Access Control: Hentikan penyimpanan KTP dan KK dalam folder umum. Implementasikan enkripsi dan pembatasan akses berbasis peran (Role-Based Access Control). Setiap tindakan pengunduhan dokumen identitas harus tercatat dalam sistem (log history) untuk mempermudah investigasi internal.
  2. Pembuatan Data Processing Agreement (DPA): Jangan serahkan data karyawan ke penyedia HRIS atau asuransi hanya bermodalkan Non-Disclosure Agreement (NDA) standar. Anda wajib memiliki instrumen DPA yang mengatur secara rigid mengenai standar keamanan siber vendor, kewajiban pelaporan insiden maksimal 3×24 jam, dan hak perusahaan untuk mengaudit sistem vendor (right to audit).
  3. Prosedur Respons Insiden (Incident Response Plan): Siapkan protokol tanggap darurat tertulis. Jika kasus kebocoran data pribadi terdeteksi, perusahaan wajib memiliki alur yang jelas mengenai cara mengisolasi sistem, menonaktifkan akses, dan melakukan notifikasi wajib kepada subjek data serta lembaga pengawas.

Kawal Kepatuhan Data Karyawan Anda Sekarang

Membiarkan identitas karyawan tersimpan tanpa protokol keamanan yang sejalan dengan regulasi bukan sekadar pelanggaran privasi—ini adalah pengabaian tata kelola korporasi yang sangat fatal.

Pastikan seluruh prosedur onboarding, kontrak dengan vendor pihak ketiga, dan dokumen Privacy Policy internal perusahaan Anda telah diaudit secara profesional. 

Untuk penyusunan arsitektur legal pelindungan data pribadi dan mitigasi sengketa privasi korporasi, diskusikan langkah strategis perseroan Anda bersama BP Lawyers. Hubungi kami melalui tombol di bawah ini. 

Penulis: Sekar Ayu Primadani

Editor: Arivigo Pranata

Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Partner BP Lawyers Counselors at Law.