
Tanggung Jawab Perusahaan: Kasus Kebocoran Data Tech In Asia
Tanggung Jawab Perusahaan: Kasus Kebocoran Data Tech In Asia
”Kebocoran data pribadi seperti Tech In Asia, mengharuskan pengendali data pribadi untuk melakukan notifikasi kepada subjek data pribadi.”
Dalam era digital saat ini, perlindungan data pribadi menjadi isu yang sangat penting. Keamanan data pribadi seringkali terancam oleh berbagai risiko, termasuk kebocoran data.
Kebocoran data pribadi tidak hanya merugikan individu yang datanya bocor, tetapi juga dapat berdampak negatif pada reputasi perusahaan atau pengendali data pribadi yang bertanggung jawab.
Salah satu insiden kebocoran data yang baru-baru ini menarik perhatian adalah kebocoran data pelanggan Tech Asia seperti dilansir bloombergtechnoz.
Perusahaan asal Singapura tersebut berdalih bahwa password akun dan informasi yang bersifat pribadi dalam kondisi aman terkendali. Namun demikian, potensi data yang berhasil diambil peretas mencakup ID Tech in Asia, data pelanggan, alamat email, peran/profesi, nama lengkap, nama panggilan, periode registrasi, URL avatar, dan URL penulis.
Lantas apa saja kewajiban yang harus dipenuhi oleh perusahaan dalam melindungi data pribadi? Bagaimana hukum di Indonesia mengatur hal ini? Serta apa saja konsekuensi yang mungkin dihadapi oleh perusahaan seperti jika gagal melindungi data pribadi pelanggannya?
Baca juga: Kasus Karyawan Asuransi Axa Mandiri, Bocorkan Data Nasabah Bank, Pentingnya Pelindungan Data Pribadi
Ketentuan Umum Tentang Kewajiban Pengendali Data Pribadi
Di Indonesia, kewajiban pengendali data pribadi diatur dalam Undang-Undang Nomor 27 Tahun 2022 Tentang Pelindungan Data Pribadi (UU PDP). Undang-undang tersebut menetapkan berbagai kewajiban yang harus dipenuhi oleh pengendali data pribadi untuk memastikan bahwa data pribadi yang dikelola terlindungi dengan baik.
Sebelum melakukan pemrosesan data pribadi, selain mendapatkan persetujuan secara eksplisit dari subjek data pribadi atas data yang akan diprosesnya, pengendali data pribadi diwajibkan untuk melindungi dan memastikan keamanan data pribadi yang diprosesnya.
Dilaksanakan dengan melakukan penyusunan dan penerapan langkah teknis operasional untuk melindungi data pribadi dari gangguan pemrosesan data pribadi.
Selain itu, pengendali data pribadi juga wajib memberikan pemberitahuan kepada subjek data pribadi tentang jenis data yang dikumpulkan, tujuan pengumpulan, serta hak-hak subjek data pribadi. Pemberitahuan ini harus disampaikan dengan jelas dan mudah dipahami.
UU PDP juga mengharuskan pengendali data pribadi untuk pemberitahuan secara tertulis atas setiap insiden kebocoran data pribadi kepada lembaga pelindungan data dan subjek data pribadi yang terkena dampak.
Pemberitahuan tersebut harus disampaikan dalam jangka waktu paling lambat 3 x 24 (tiga kali dua puluh empat) jam setelah kebocoran data terdeteksi.
Baca juga: Kewajiban Pelindungan Data Pribadi Saat Perusahaan Sedang Diakuisisi
Upaya Pelindungan Data Pribadi oleh Perusahaan Seperti Tech In Asia
Sekar Ayu Primandani, Partner pada BP Lawyer Counselor at Law, berpendapat bahwa masing-masing individu selaku pengguna platform digital (website, mobile application) dapat melakukan langkah-langkah mitigasi risiko.
Langkah-langkah tersebut seperti memiliki email pribadi khusus untuk berlangganan konten dan layanan digital berbayar, yang dipisahkan dari email untuk kebutuhan pekerjaan dan profesi.
Sehingga, jika email yang dikhususkan untuk berlangganan konten dan layanan digital berbayar tersebut menerima email spam atau phising, maka tidak terhubung pada email yang digunakan untuk kebutuhan pekerjaan dan profesi.
Pembukaan email khusus itu juga dibatasi untuk dilakukan di luar jaringan kantor, untuk memitigasi risiko lebih lanjut.
Kebijakan untuk memisahkan email pribadi khusus untuk berlangganan konten dan layanan digital berbayar, yang dipisahkan dari email untuk kebutuhan pekerjaan dan profesi ini dapat diadopsi oleh perusahaan dalam peraturan perusahaan maupun peraturan internal lainnya.
Terutama untuk perusahaan yang mengelola dan memproses data pribadi yang bersifat rahasia dalam sistem dan jaringan perusahaan.
Sehingga, karyawan yang bekerja di perusahaan tersebut tidak membuka atau menggunakan email pribadi, dan tidak membuka konten dan layanan digital lain yang tidak berhubungan dengan pekerjaan dan profesi di lingkungan sistem dan jaringan perusahaan.
Perusahaan juga dapat menerapkan kebijakan-kebijakan lain untuk dipatuhi karyawan dalam rangka pelindungan data pribadi di lingkungan sistem dan jaringan perusahaan. Apalagi untuk perusahaan yang memiliki kewajiban kontraktual untuk melakukan langkah pengamanan dan pelindungan data pribadi dalam penyediaan layanannya.
Baca juga: Kewajiban Keterbukaan Informasi Perusahaan terkait dengan Peraturan Pelindungan Data Pribadi 2024
Konsekuensi Kegagalan Pelindungan Data Pribadi Tech In Asia
Adapun bagi perusahaan yang mengalami kegagalan pelindungan data pribadi, dapat berpotensi mengalami sengketa yang dimungkinkan berdasarkan peraturan perundang-undangan.
Hukum acara yang berlaku dalam penyelesaian sengketa dan/atau proses peradilan Pelindungan Data Pribadi dilaksanakan berdasarkan hukum acara yang berlaku sesuai dengan ketentuan peraturan perundang-undangan.
Selain itu UU PDP juga memberikan hak kepada subjek data pribadi untuk memohonkan dibayarkannya ganti rugi dalam hal terjadi pelanggaran pemrosesan data pribadi. Hal tersebut, tentunya akan berdampak pada kemampuan finansial perusahaan.
Perlu diketahui juga bahwa dalam keadaan tertentu, perusahaan diwajibkan untuk memberitahukan kepada masyarakat mengenai kegagalan Pelindungan Data Pribadi.
Hal tersebut tentunya akan berpengaruh terhadap reputasi perusahaan yang dapat terciderai akibat kebocoran data. Lebih lanjut bahwa konsumen maupun calon konsumen akan kehilangan kepercayaan terhadap perusahaan dan memilih untuk beralih ke pesaingnya.
Reputasi yang buruk juga dapat mempengaruhi hubungan perusahaan dengan mitra bisnis maupun investor. Disahkannya undang-undang pelindungan data pribadi di Indonesia tidak menghilangkan risiko kebocoran atau penyalahgunaan data pribadi masyarakat.
Oleh karenanya, penting bagi masyarakat untuk memahami risiko penyerahan data pribadi dan langkah-langkah yang dapat dilakukan untuk meminimalisir risiko tersebut.
Dari sisi Perusahaan, kewajiban yang diatur dalam undang-undang pelindungan data pribadi dibuat agar Perusahaan dapat memahami jenis data pribadi apa saja yang harus dilindungi.
Oleh karenanya, Perusahaan dapat mempertimbangkan kembali untuk apa saja data yang diminta dari pengguna ketika melakukan penawaran konten dan layanan digitalnya, dan juga langkah-langkah pengamanan dan pelindungan apa saja yang perlu dilakukan untuk melindungi data-data tersebut.
Jika Anda memiliki pertanyaan lebih lanjut atau memerlukan konsultasi hukum terkait kepatuhan ketentuan pelindungan data pribadi, silahkan hubungi kami melalui: 082112341235 atau ask@bplawyers.co.id.
Penulis: Sekar Ayu Primandani/Arivigo Pranata
Editor: Genies Wisnu Pradana
Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Partner BP Lawyers Counselors at Law.
Our Newsletter
Our newsletter is personally written and sent out about once a month. It's not the least bit annoying or spammy.
We promise.