Industri / Bisnis SaaS

Panduan kepatuhan digital untuk bisnis SaaS di Indonesia

Untuk bisnis SaaS, mulai dari fungsi aplikasi dan cara data pelanggan dipakai. Periksa pendaftaran PSE, tanggung jawab atas data pribadi, dan pengamanan layanan, lalu cocokkan dengan persyaratan pelanggan.

Di halaman ini

Apa yang perlu diperiksa oleh bisnis SaaS?

Software as a Service (SaaS) adalah aplikasi yang digunakan pelanggan melalui internet, misalnya aplikasi penggajian atau pengelolaan pelanggan. Panduan ini ditujukan untuk tim yang menjalankan layanan SaaS bagi bisnis di Indonesia.

Tidak ada satu tanda daftar atau sertifikat yang menjawab semua kewajiban. Periksa empat hal berikut berdasarkan layanan Anda. Penjelasan pasal dan langkah rincinya ada di panduan yang ditautkan.

Kondisi layanan Anda Pemeriksaan awal
Menyediakan aplikasi melalui internet Cocokkan fungsi aplikasi dengan kriteria Penyelenggara Sistem Elektronik (PSE) Lingkup Privat.
Memakai data orang, termasuk kontak pelanggan bisnis Tentukan peran dan tanggung jawab pemrosesan data pribadi.
Menjalankan sistem dan menyimpan data pelanggan Periksa pengamanan, catatan aktivitas, dan kesiapan menangani gangguan.
Pelanggan meminta sertifikat atau bukti keamanan Pisahkan persyaratan kontrak dari kewajiban hukum yang berlaku.

Pembahasan ini berfokus pada PSE, data pribadi, keamanan, dan persiapan menjawab kebutuhan pelanggan. Perizinan usaha, pajak, dan aturan khusus keuangan, kesehatan, layanan anak, atau sistem pemerintah perlu diperiksa tersendiri.

Periksa siapa yang wajib mendaftarkan PSE

Permenkominfo 5/2020 Pasal 2 mengatur fungsi sistem yang termasuk PSE Lingkup Privat, termasuk penawaran jasa dan pemrosesan data pribadi untuk melayani masyarakat dalam transaksi elektronik. Pendaftaran dilakukan sebelum sistem digunakan oleh pengguna. Perubahan melalui Permenkominfo 10/2021 mengatur ketentuan transisi; jangan memperlakukannya sebagai masa tunggu baru untuk layanan Anda.

Untuk SaaS, tulis siapa yang mengoperasikan aplikasi, layanan yang dijual, dan fungsi yang digunakan pelanggan. Status pelanggan sebagai perusahaan saja belum menjawab apakah layanan masuk kriteria PSE. Cocokkan kegiatan tersebut dengan panduan siapa yang wajib daftar PSE.

Contoh kerja: perusahaan Anda mengelola aplikasi penggajian yang diakses pelanggan melalui akun berlangganan. Catat aplikasi itu sebagai layanan yang Anda operasikan. Jika tim juga membuat aplikasi khusus yang kemudian dikelola pelanggan sendiri, periksa pengelolanya secara terpisah. Jangan menganggap pendaftaran penyedia cloud sudah mencakup layanan SaaS Anda.

Tunjuk orang dari tim operasional untuk mengurus informasi badan usaha. Tim produk dan teknis menyiapkan fungsi aplikasi, jenis data, serta lokasi pengelolaan dan penyimpanan. Gunakan checklist pendaftaran PSE untuk membagi pekerjaan.

Bedakan data akun dengan data milik pelanggan

UU Pelindungan Data Pribadi (UU PDP) membedakan pengendali, yang menentukan tujuan dan mengendalikan pemrosesan, dengan prosesor, yang memproses data atas nama pengendali (Pasal 1). Peran mengikuti kegiatan yang sebenarnya, bukan hanya nama peran dalam kontrak.

Satu penyedia SaaS, dua kegiatan pemrosesan

Contoh SaaS penggajian. Periksa peran berdasarkan tujuan dan kegiatan yang sebenarnya.

Data pegawai untuk penggajian

Jika pelanggan menentukan tujuan dan penyedia SaaS menjalankan instruksinya:

PengendaliPelanggan

Menentukan tujuan penggajian.

Data pegawai dan instruksi penggajian
ProsesorPenyedia SaaS

Memproses data atas nama pelanggan, sesuai instruksi.

Data kontak untuk langganan

Jika penyedia menentukan penggunaan data untuk administrasi layanannya sendiri:

Data kontakKontak pelanggan

Digunakan untuk mengurus langganan SaaS.

Data kontak untuk administrasi langganan
PengendaliPenyedia SaaS

Menentukan penggunaan data untuk administrasi layanannya.

Ini contoh pembagian peran, bukan penetapan otomatis untuk semua SaaS. Akses teknis tidak berarti izin memakai data untuk tujuan tambahan, termasuk pelatihan AI.

Rujukan: UU PDP, Pasal 1 dan 51.

Pengendali perlu memiliki dasar pemrosesan; persetujuan bukan satu-satunya dasar dalam Pasal 20. Prosesor wajib mengikuti perintah pengendali. Pemrosesan di luar perintah dan tujuan pengendali menjadi tanggung jawab prosesor (Pasal 51).

Catat kegiatan tersebut secara terpisah dalam catatan pemrosesan data atau ROPA. Pasal 31 dan 52 mengatur pencatatan untuk pengendali dan prosesor. Untuk data yang Anda kelola sendiri, lanjutkan ke panduan kepatuhan PDP dan kebijakan privasi.

Sepakati tanggung jawab pelanggan dan vendor

Jika penyedia SaaS bertindak sebagai prosesor dan melibatkan prosesor lain, Pasal 51 ayat (5) mensyaratkan persetujuan tertulis dari pengendali. Periksa penyedia cloud, layanan dukungan, dan vendor lain yang benar-benar memproses data pribadi.

Gunakan daftar berikut sebagai bahan pembahasan kontrak, bukan format perjanjian wajib dari pemerintah:

  • Data apa yang diproses dan instruksi apa yang boleh dijalankan tim SaaS?
  • Siapa yang boleh membuka data pelanggan untuk membantu masalah teknis, dan bagaimana akses itu dicatat?
  • Vendor mana yang menerima data, untuk pekerjaan apa, dan bagaimana perubahan vendor diberitahukan serta disetujui?
  • Siapa yang membantu permintaan akses, perbaikan, atau penghapusan data dari orang yang bersangkutan?
  • Bagaimana data dikembalikan atau dihapus saat langganan berakhir, termasuk cadangan dan kewajiban penyimpanan yang masih berlaku?
  • Siapa yang menghubungi pelanggan saat terjadi insiden, melalui jalur apa, dan informasi apa yang harus disiapkan?

Jika data dikirim ke luar Indonesia, periksa syarat transfer dalam Pasal 56. Memilih server di Indonesia saja belum menjelaskan seluruh aliran data: tinjau juga cadangan, layanan dukungan, dan integrasi. Baca panduan lokasi server dan pemeriksaan transfer data ke luar Indonesia sebelum menentukan susunannya.

Uji pengamanan yang menyangkut data pelanggan

PP 71/2019 Pasal 22–26 mengatur rekam jejak audit, pengamanan, dan prosedur penanganan gangguan. UU PDP Pasal 35–39 dan 52 juga mengatur pengamanan data oleh pengendali dan prosesor. Pembagian kerja dengan vendor perlu diikuti bukti bahwa pekerjaan tersebut dijalankan.

Berikut saran pengujian untuk tim teknis SaaS, bukan daftar persyaratan teknis yang sama bagi semua bisnis:

  1. Pemisahan data pelanggan: gunakan dua perusahaan fiktif dan data uji; coba akses data perusahaan B dari akun perusahaan A. Periksa halaman, API, unduhan, dan akses berdasarkan peran. Catat hasil serta perbaikannya.
  2. Akses admin dan dukungan: pastikan akses diberikan kepada orang yang memerlukan, dapat ditelusuri, dan dicabut saat tidak dibutuhkan.
  3. Pemulihan data: uji pemulihan cadangan dengan data uji dan ukur waktu yang dibutuhkan. Bandingkan hasilnya dengan janji layanan dalam kontrak.
  4. Penanganan insiden: latih alur ketika data pelanggan terbuka ke pihak lain. Pastikan tim tahu siapa yang menghentikan akses, menyimpan bukti, dan menghubungi penanggung jawab.

Pasal 46 UU PDP mengatur pemberitahuan kegagalan pelindungan data oleh pengendali. Kesepakatan laporan antara SaaS dan pelanggan harus membantu pengendali memenuhi kewajibannya. Baca panduan penanganan insiden untuk ketentuan pemberitahuan dan pelaporan yang berbeda.

Periksa pula kebutuhan petugas pelindungan data atau DPO dan penilaian dampak atau DPIA, terutama saat mengubah jenis data atau cara pemrosesannya. Jumlah pegawai perusahaan SaaS saja tidak cukup untuk menentukan kebutuhan itu.

Kapan ISO 27001 perlu disiapkan?

ISO/IEC 27001 membahas sistem manajemen keamanan informasi. Dalam penjelasan publiknya, ISO membedakan penerapan standar dan pilihan mengikuti sertifikasi. Namun, kewajiban di Indonesia tetap perlu diperiksa: Peraturan BSSN 8/2020 mengatur kategori sistem, standar pengamanan, serta sertifikasi Sistem Manajemen Pengamanan Informasi (SMPI). Jangan menyimpulkan bahwa semua SaaS wajib bersertifikat atau semua sertifikasi selalu sukarela.

Jika calon pelanggan meminta sertifikat ISO 27001, minta kejelasan tertulis tentang layanan yang harus tercakup, waktu pemenuhan, dan bukti yang diterima selama persiapan. Ini bahan negosiasi kontrak; permintaan satu pelanggan tidak otomatis menjadi kewajiban untuk semua bisnis SaaS.

Pastikan jawaban tim penjualan sesuai keadaan sebenarnya. Sertifikat penyedia cloud tidak membuat perusahaan SaaS Anda ikut bersertifikat. Periksa nama organisasi dan ruang lingkup sertifikat sebelum memasukkannya dalam jawaban kepada pelanggan.

Baca panduan ISO 27001 untuk persiapan sertifikasi, serta panduan kewajiban keamanan untuk kategori sistem dan dasar hukum Indonesia.

Checklist pekerjaan yang perlu didahulukan

Urutan ini adalah saran pembagian kerja Kompli, bukan tenggat hukum atau skor kepatuhan. Jika ditemukan akses tanpa hak atau insiden, tangani segera melalui rencana insiden.

  1. Pastikan siapa yang menjalankan layanan. Pendiri atau tim operasional mencatat fungsi aplikasi, pengelola, dan hasil pemeriksaan kewajiban PSE. Simpan bukti pendaftaran bila diwajibkan.
  2. Catat penggunaan data dan peran masing-masing pihak. Tim produk bersama penanggung jawab data menyiapkan ROPA, tujuan penggunaan, serta daftar pelanggan dan vendor yang terlibat.
  3. Selesaikan pembagian tanggung jawab. Tim yang mengurus kontrak dan tim teknis memeriksa instruksi pemrosesan, persetujuan vendor, lokasi data, bantuan saat insiden, serta pengembalian dan penghapusan data.
  4. Buktikan pengamanan berjalan. Tim teknis menyimpan hasil uji pemisahan data, pemeriksaan akses, pemulihan cadangan, dan latihan insiden. Catat pekerjaan yang belum selesai dan siapa yang mengurusnya.
  5. Cocokkan jawaban dengan persyaratan pelanggan. Tim penjualan memeriksa bukti yang boleh dibagikan, kekurangan yang perlu dijelaskan, dan kebutuhan sertifikasi bersama pimpinan.

Untuk tim kecil, satu orang bisa mengurus beberapa pekerjaan, tetapi penanggung jawabnya tetap harus jelas. Gunakan checklist PSE, PDP, keamanan, dan ISO 27001 di bawah untuk merinci pekerjaan yang relevan. Ulangi pemeriksaan saat menambah fitur, vendor, jenis data, atau layanan untuk sektor baru.

Jika layanan dirancang untuk atau mungkin diakses anak, periksa cakupan PP TUNAS saat menyusun kebutuhan produk.

Jika produk menambahkan fitur AI, periksa juga penggunaan AI di perusahaan untuk menghubungkan tujuan, data, pemeriksaan hasil, dan tanggung jawab tim.

Untuk menyiapkan kelangsungan pekerjaan saat layanan terganggu, baca panduan BCP dan pemulihan sistem.

Jika pelanggan meminta laporan SOC 2, baca jenis laporan dan perbedaannya dengan ISO 27001, lalu gunakan panduan persiapannya.

Jika layanan menerima pembayaran kartu, baca pengantar PCI DSS dan pemeriksaan integrasi payment gateway.

Saat layanan memproses data atas nama pelanggan, gunakan panduan pemeriksaan vendor pengolah data untuk membahas instruksi, subprosesor, bantuan hak pengguna dan akhir kontrak.

Unduh artikel (.md)

Sumber rujukan

  1. Permenkominfo Nomor 5 Tahun 2020 ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1–3; pihak penyelenggara, fungsi sistem, dan pendaftaran sebelum digunakan
  2. Permenkominfo Nomor 10 Tahun 2021 ↗JDIH Kementerian Komunikasi dan Digital · Perubahan Pasal 47; ketentuan transisi bukan tenggat baru untuk setiap layanan
  3. UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1, 20, 31, 34–39, 46, 51–53, dan 56; peran, pengamanan, vendor, dan transfer data
  4. PP Nomor 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik ↗JDIH Kementerian Komunikasi dan Digital · Pasal 22–26; rekam jejak audit, pengamanan sistem, dan penanganan gangguan
  5. Peraturan BSSN Nomor 8 Tahun 2020 — Sistem Pengamanan dalam Penyelenggaraan Sistem Elektronik ↗Badan Siber dan Sandi Negara; naskah melalui JDIH BPK · Pasal 4–12 dan 26–29; lingkup, kategori sistem, standar, dan sertifikasi SMPI
  6. ISO/IEC 27001:2022 — katalog dan pengantar standar ↗ISO; ringkasan publik, bukan naskah standar lengkap · Pengantar publik tentang sistem manajemen keamanan informasi dan pilihan sertifikasi; bukan naskah standar lengkap

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan layanan digital yang Anda kelola dan kebutuhan tim Anda.

Konsultasikan kebutuhan Anda