Pemrosesan Data Pribadi

Legal Obligation vs Consent: Pilih Dasar Hukum Tepat untuk Pemrosesan Data Pribadi

”Gunakan kewajiban hukum sebagai dasar pemrosesan data pribadi hanya bila ada regulasi sektoral yang memang mewajibkan pemrosesan.”

Dikutip dari KlikLegal (19/9/2025) Pengelolaan data pribadi semakin menjadi perhatian utama di era digital, terutama bagi penyedia barang dan/atau jasa yang setiap harinya memproses informasi pelanggan untuk memberikan layanan terbaik.

Seiring dengan berlakunya Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), penyedia layanan tidak lagi hanya dituntut untuk memberikan produk atau jasa, tetapi juga memastikan bahwa setiap pemrosesan data pribadi dilakukan berdasarkan dasar hukum yang sah.

Hal ini menjadi penting karena salah memilih dasar pemrosesan dapat menimbulkan risiko hukum, termasuk sanksi administratif yang signifikan. Banyak pelaku usaha masih keliru memahami bahwa setiap pemrosesan data otomatis termasuk dalam kategori “kewajiban hukum”. 

Padahal, dalam praktiknya, dasar pemrosesan data pribadi memiliki beberapa kategori berbeda yang masing-masing memiliki kriteria penerapannya tersendiri. Kesalahan dalam menentukan dasar pemrosesan tidak hanya berpotensi merugikan pemilik data, tetapi juga dapat merusak reputasi perusahaan serta mengurangi kepercayaan publik.

Baca juga: Cara Menyusun Privacy Notice Sesuai Ketentuan Pelindungan Data Pribadi

Enam Dasar Pemrosesan Data Pribadi Dalam UU PDP dan Kapan Memakainya 

UU PDP memang mewajibkan setiap pengendali data untuk mematuhi prinsip dan kewajiban perlindungan data. Namun “kewajiban hukum” sebagai dasar pemrosesan mempunyai makna spesifik yaitu ada peraturan perundang-undangan lain yang secara tegas mewajibkan pemrosesan data itu. 

Jadi tidak cukup beralasan mengatakan “karena kami wajib patuh UU PDP, maka dasar kami adalah kewajiban hukum.” UU PDP menegaskan pemrosesan harus sah menurut hukum dan transparan, serta tunduk pada tujuan yang spesifik. UU PDP menetapkan enam dasar pemrosesan (mirip GDPR) yang harus ditentukan sejak awal.

1. Persetujuan

Dipakai untuk tujuan yang tidak diwajibkan bagi layanan inti, misalnya pengiriman promosi melalui email atau SMS. Persetujuan harus tertulis atau terekam, dapat ditarik kembali, dan pengendali wajib dapat menunjukkan buktinya. Jika informasi pemberitahuan (notice) tidak memuat persetujuan yang sah, ia batal demi hukum.

2. Perjanjian

Dipakai ketika pemrosesan diperlukan untuk melaksanakan perjanjian dengan pelanggan, misalnya memproses alamat pengiriman, nomor telepon untuk kurir, atau data pembayaran untuk menyelesaikan transaksi e-commerce. Pengendali juga wajib memberi informasi yang jelas mengenai identitas, dasar hukum, tujuan, jenis data, jangka waktu, dan hak subjek data.

3. Kewajiban Hukum (Legal Obligation)

Hanya ketika regulasi sektoral secara tegas mewajibkan pemrosesan. Contoh: lembaga jasa keuangan wajib melaksanakan Customer Due Diligence/KYC sesuai undang-undang, termasuk kebijakan identifikasi dan verifikasi nasabah serta pelaksanaan uji tuntas pada kondisi tertentu. 

4. Kepentingan Vital Subjek Data

Untuk situasi darurat yang menyangkut keberlangsungan hidup subjek data, contoh perawatan medis serius. 

5. Kepentingan Umum/Pelayanan Publik

kewenangan berdasar UU yang dipakai oleh badan publik atau entitas yang diberi kewenangan oleh UU untuk menyelenggarakan layanan publik.

6. Kepentingan yang Sah (Legitimate Interests)

Dipakai untuk tujuan yang perlu bagi operasional dan tidak mengalahkan hak subjek data, misalnya pencegahan penipuan, keamanan jaringan, dan pengukuran trafik. UU PDP meminta memperhatikan tujuan, kebutuhan, dan keseimbangan kepentingan pengendali dengan hak subjek data.

Baca juga: UU PDP: Kewajiban Perekaman Data yang Harus Dipenuhi

Contoh Penerapan di Berbagai Sektor

Di sektor perbankan dan lembaga keuangan, pemrosesan data pribadi seperti identitas nasabah, alamat, hingga riwayat transaksi adalah suatu kewajiban hukum yang eksplisit. Hal ini diatur dalam Peraturan OJK Nomor 8 Tahun 2023 tentang Program Anti Pencucian Uang, Pencegahan Pendanaan Terorisme, dan Pencegahan Pendanaan Proliferasi Senjata Pemusnah Massal (POJK 8/2023).

Lembaga jasa keuangan wajib menjalankan proses Customer Due Diligence yang mencakup identifikasi, verifikasi, dan penilaian risiko, serta mendokumentasikan dan memperbaharui penilaian tersebut secara berkala minimal setahun sekali.

Proses tersebut merupakan bentuk konkret pemrosesan data berbasis “kewajiban hukum” karena diwajibkan oleh regulasi khusus. Pelanggaran terhadap ketentuan ini dapat dikenai sanksi administratif termasuk denda dan pembekuan layanan.

Penyelenggara jasa telekomunikasi juga berada di bawah kewajiban hukum untuk memproses data pribadi pelanggan. Melalui Peraturan Menteri Komunikasi dan Informatika Nomor 5 Tahun 2021 tentang Penyelenggaraan Telekomunikasi (Permenkominfo 5/2021) bahwa operator diwajibkan mengumpulkan NIK dan Nomor Kartu Keluarga (KK) saat registrasi kartu perdana.

Dalam ranah e-commerce, beberapa aktivitas pemrosesan diperlukan demi pelaksanaan kontrak. Contohnya, ketika pelanggan melakukan pembelian, penyedia jasa memproses data alamat pengiriman dan informasi pembayaran sebagai bagian dari pelaksanaan perjanjian dengan pelanggan.

Namun, saat penyedia ingin mengirim promosi atau analisis perilaku konsumen, maka harus berlandaskan Persetujuan eksplisit atau Kepentingan yang Sah (misalnya untuk deteksi penipuan), tergantung kepada tujuan pemrosesan dan keseimbangan dengan hak subjek data.

Pastikan Pemrosesan Data Pribadi Dalam Organisasi Anda Sesuai Dengan UU PDP! Hubungi Lawyer Kami melalui email ask@bplawyers.co.id

Penulis: Sekar Ayu/Arivigo Pranata

Editor: Genies Wisnu Pradana

Artikel ini telah mendapat persetujuan untuk dipublikasikan oleh Partner BP Lawyers Counselors at Law.