Panduan kepatuhan untuk software house dan pengembang aplikasi
Saat membuat aplikasi untuk klien, sepakati siapa yang menjalankan layanan, mengakses data, dan mengurus sistem setelah proyek selesai. Pembagian ini membantu tim menentukan kewajiban serta bukti pekerjaan yang perlu disiapkan.
Di halaman ini
Mulai dari pekerjaan yang Anda ambil
Software house adalah usaha yang mengembangkan perangkat lunak, termasuk website dan aplikasi pesanan klien. Tanggung jawabnya perlu diperiksa per proyek: membuat kode, mengoperasikan aplikasi, dan memproses data klien bisa melibatkan pihak yang berbeda.
| Lingkup pekerjaan | Yang perlu disepakati sejak awal |
|---|---|
| Membuat aplikasi lalu menyerahkannya | Siapa yang menjalankan layanan, menerima hasil uji, dan mengambil alih akses? |
| Membuat sekaligus mengurus hosting atau pemeliharaan | Siapa yang mengelola server, pembaruan, cadangan, dan gangguan? |
| Mengimpor atau membuka data klien | Data apa yang diperlukan, siapa yang memberi instruksi, dan kapan akses berakhir? |
Panduan ini berfokus pada proyek untuk klien bisnis. Jika Anda menjual aplikasi berlangganan yang Anda operasikan sendiri, buka panduan bisnis SaaS. Proyek pemerintah, keuangan, kesehatan, dan layanan anak memerlukan pemeriksaan aturan khusus. Perizinan usaha, pajak, serta kepemilikan hak cipta tidak dibahas lengkap di sini.
Siapa yang mengurus pendaftaran PSE?
Penyelenggara Sistem Elektronik (PSE) adalah pihak yang menyediakan, mengelola, atau mengoperasikan sistem elektronik. Untuk lingkup privat, cocokkan fungsi layanan dengan Pasal 2 Permenkominfo 5/2020 beserta perubahannya. Jika termasuk kriteria, pendaftaran dilakukan sebelum sistem digunakan oleh pengguna.
Pembuat aplikasi tidak otomatis menjadi satu-satunya pihak yang bertanggung jawab sebagai PSE. Nama pemilik domain atau pihak yang membayar server juga belum cukup untuk menentukan peran. Periksa kegiatan yang sebenarnya dan identitas penyelenggara; pembagian tugas di kontrak harus sesuai dengan pelaksanaannya.
Contohnya, sebuah toko memesan aplikasi pemesanan barang. Toko menentukan layanan bagi pembeli dan mengurus operasionalnya, sedangkan software house mengembangkan kode lalu menyerahkannya. Periksa kewajiban toko sebagai penyelenggara aplikasi tersebut. Jika software house juga mengoperasikan aplikasi atau menyediakan layanan tersendiri, periksa perannya juga; jangan menganggap semua kewajiban berpindah ke salah satu pihak hanya karena kontraknya menyebut “vendor”.
Tunjuk orang yang mengurus pendaftaran dan pembaruan informasi. Tim pengembang dapat membantu menyiapkan fungsi aplikasi, alamat layanan, jenis data, dan lokasi penyimpanan. Bantuan administrasi tersebut tidak dengan sendirinya mengganti identitas penyelenggara. Baca kriteria wajib daftar PSE dan perubahan data PSE.
Apa tanggung jawab saat mengakses data klien?
UU Pelindungan Data Pribadi (UU PDP) membedakan pengendali yang menentukan tujuan dan mengendalikan pemrosesan, dengan prosesor yang bekerja atas nama pengendali (Pasal 1). Dalam contoh toko tadi, software house yang mengimpor data pembeli sesuai instruksi toko dapat berperan sebagai prosesor. Perannya perlu dinilai dari pekerjaan yang dilakukan.
Pasal 51 mengatur pemrosesan berdasarkan perintah pengendali, persetujuan tertulis sebelum prosesor melibatkan prosesor lain, dan tanggung jawab prosesor jika bekerja di luar perintah serta tujuan pengendali. Pasal 52 juga menerapkan kewajiban tertentu kepada prosesor, termasuk pencatatan dan pengamanan data. Perjanjian kerahasiaan saja belum menjawab cara data boleh dipakai.
Sebelum tim membuka data asli, catat tujuan, data yang diperlukan, orang yang diberi akses, tempat penyimpanan, dan kapan pekerjaan berakhir. Catatan ini membantu menyusun rekaman kegiatan pemrosesan atau ROPA.
Berikut saran kerja Kompli untuk proyek pengembangan:
- Gunakan data fiktif untuk pengembangan dan demo. Jika data asli memang diperlukan untuk perbaikan, pastikan instruksi dan aksesnya jelas serta batasi salinannya.
- Pisahkan akses setiap proyek. Gunakan akun masing-masing agar kegiatan dapat ditelusuri; tinjau akses ketika anggota tim berganti.
- Periksa pihak lain yang ikut memproses. Ini dapat mencakup subkontraktor, cloud, atau alat dukungan. Jika perannya prosesor lain, jalankan persetujuan tertulis sesuai Pasal 51 ayat (5).
- Periksa lokasi dan tujuan pengiriman data. Termasuk saat mengunggah log atau contoh data ke alat pihak ketiga. Transfer ke luar Indonesia perlu diperiksa menurut Pasal 56.
Data kontak untuk penawaran dan penagihan software house merupakan kegiatan berbeda dari pengolahan data aplikasi klien. Periksa tanggung jawab Anda sebagai pengendali untuk penggunaan tersebut melalui panduan kepatuhan PDP.
Apa yang perlu diatur dalam hosting dan pemeliharaan?
PP 71/2019 Pasal 11 mengatur tersedianya perjanjian tingkat layanan dan keamanan informasi untuk jasa teknologi informasi yang digunakan PSE. Pasal 22–26 mengatur rekam jejak audit dan pengamanan sistem. Karena itu, pembagian pekerjaan perlu lebih jelas daripada kalimat “termasuk maintenance”.
Gunakan pertanyaan berikut untuk membahas lingkup kerja dengan klien. Rinciannya merupakan saran penyusunan pekerjaan, bukan isi kontrak baku dari pemerintah.
- Siapa yang memegang akun domain, hosting, repositori kode, dan penagihan? Siapa yang mengurus perpanjangan?
- Siapa yang memperbarui aplikasi dan komponennya, menyetujui perubahan, serta mengembalikan versi jika pembaruan gagal?
- Siapa yang membuat cadangan, menguji pemulihan, dan menyimpan hasilnya?
- Kapan dukungan tersedia? Bedakan waktu mulai menanggapi laporan dari target pemulihan layanan.
- Siapa yang memantau gangguan dan menerima laporan di luar jam kerja?
- Apa yang tetap dikerjakan setelah serah terima, sampai kapan, dan bagaimana pekerjaan tambahan disetujui?
Pemeriksaan akses, daftar aset, pembaruan, dan uji cadangan sejalan dengan panduan praktik NIST SP 1300. Panduan itu bukan peraturan Indonesia. Gunakan checklist keamanan website dan aplikasi untuk merinci pemeriksaan teknis sesuai risiko proyek.
Siapa yang bertindak saat terjadi insiden?
Siapkan kontak dari klien dan software house, termasuk penggantinya. Sepakati siapa yang membatasi akses bermasalah, menjaga bukti, memeriksa dampak, dan membantu pemulihan. Latih alurnya sebelum aplikasi dipakai.
Untuk kegagalan pelindungan data pribadi, Pasal 46 UU PDP mengatur pemberitahuan tertulis oleh pengendali paling lambat 3 × 24 jam kepada subjek data dan lembaga, serta kepada masyarakat dalam hal tertentu. Tenggat itu bukan jatah waktu bagi vendor untuk menunggu sebelum memberi tahu klien. Atur pemberitahuan vendor agar pengendali dapat menilai kejadian dan memenuhi kewajibannya.
Jangan menghapus log atau bukti kejadian sekadar untuk menutup proyek. Ikuti rencana penanganan dan kewajiban penyimpanan yang berlaku. Rincian pemberitahuan, pelaporan insiden siber, serta pembagian perannya ada dalam panduan penanganan insiden data pribadi.
Apa yang perlu diserahkan saat proyek selesai?
Serah terima perlu menunjukkan versi aplikasi yang diterima, hasil pengujian, kekurangan yang masih terbuka, dan pihak yang mengurus operasi berikutnya. Tanda tangan penerimaan pekerjaan tidak dengan sendirinya membuktikan kepatuhan atau memindahkan seluruh tanggung jawab hukum.
Untuk proyek privat, periksa kesepakatan penyerahan kode, dokumentasi, hak penggunaan, dan batas lisensi komponen pihak ketiga. Jangan menjanjikan hak yang tidak Anda miliki. Ada ketentuan khusus untuk PSE Lingkup Publik: PP 71/2019 Pasal 9 ayat (1) mewajibkan penyerahan kode sumber dan dokumentasi perangkat lunak yang khusus dikembangkan untuk PSE publik kepada instansi atau institusi terkait. Ketentuan ini tidak boleh disajikan sebagai aturan seragam bagi semua proyek privat.
Dalam contoh aplikasi toko, serah terima yang bisa diperiksa mencakup:
- Versi dan hasil uji: daftar fitur yang diterima, versi kode, hasil uji dengan data fiktif, serta masalah yang masih perlu diperbaiki.
- Akses operasional: klien atau pengelola baru dapat masuk dengan akunnya sendiri; akun penagihan dan kontak pemulihan sudah sesuai pembagian kerja.
- Dokumentasi dan pemulihan: petunjuk pemasangan, pengaturan tanpa rahasia, cara memperbarui, serta hasil uji pemulihan cadangan tersedia.
- Data dan akses yang tersisa: instruksi pengembalian atau penghapusan salinan data dicatat; akses vendor yang masih diperlukan untuk pemeliharaan dibatasi dan diberi tanggal peninjauan.
Pengakhiran pemrosesan, penghapusan, dan pemusnahan data perlu mengikuti ketentuan UU PDP, termasuk Pasal 42–45. Hindari menghapus semua data otomatis saat kontrak selesai tanpa memeriksa instruksi pengendali, masa simpan, dan kewajiban hukum yang masih berlaku. Catat salinan dalam perangkat kerja, lingkungan uji, dan cadangan serta tindak lanjutnya.
Mulai pemeriksaan serah terima bersama klien
Gunakan checklist serah terima aplikasi dalam rapat penerimaan pekerjaan. Centang setelah bukti diperiksa bersama; untuk butir yang belum selesai, tulis masalah, penanggung jawab, dan tanggal tindak lanjut.
Checklist dapat dicetak atau diunduh untuk diedit. Daftar tersebut adalah alat kerja Kompli, bukan formulir resmi atau surat yang membebaskan vendor maupun klien dari tanggung jawab.
Untuk proyek rekam medis elektronik, gunakan panduan memilih sistem RME dan pembagian tugas vendor. Persyaratan fasilitas kesehatan perlu diperiksa bersama pekerjaan teknis dan serah terima.
Untuk fitur penandatanganan dokumen, gunakan panduan persiapan integrasi TTE saat menyusun alur persetujuan, pengujian, dan serah terima.
Jika layanan menerima pembayaran kartu, baca pengantar PCI DSS dan pemeriksaan integrasi payment gateway.
Jika tim juga mengelola dukungan dan operasional setelah serah terima, baca persiapan manajemen layanan IT untuk merapikan target layanan, tiket dan perubahan aplikasi.
Contoh penerapan: satu proyek dari kebutuhan hingga pemeliharaan
Lanjutkan contoh aplikasi toko di atas. Ini alur fiktif untuk menghubungkan keputusan pada tiap tahap; pembagian nyata mengikuti pekerjaan dan perjanjian para pihak.
- Persyaratan: klien dan software house mencatat layanan, alur data, pemilik akun, serta kriteria penerimaan. Pertanyaan keamanan dijawab memakai lembar kuesioner dengan kondisi yang sudah diperiksa.
- Pengembangan: pengelola membuat inventaris aset proyek. Akses pengembang dibatasi; data fiktif dipakai untuk pengujian sejauh memungkinkan.
- Pengujian: temuan diberi pemilik dan target. Klien menerima penjelasan tentang kekurangan yang masih terbuka, bukan hanya pernyataan “sudah dites”.
- Serah terima: kedua pihak memakai checklist serah terima aplikasi. Pengalihan akun dan kemampuan pemulihan diperiksa sebelum pekerjaan dinyatakan diterima.
- Pemeliharaan: catat pekerjaan yang tetap menjadi tugas vendor, kontak insiden, dan jadwal pemeriksaan. Jika kontrak dukungan berakhir, periksa akses serta penanganan salinan data sesuai ketentuan yang berlaku.
Hasil yang dicari adalah jejak keputusan yang dapat diperiksa: siapa menyetujui, apa yang diserahkan, dan pekerjaan apa yang masih tersisa. Kelengkapan dokumen saja tidak menjamin aplikasi aman.
Sumber rujukan
- Permenkominfo Nomor 5 Tahun 2020 ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1–3 dan 5; pihak penyelenggara, kriteria pendaftaran, serta perubahan informasi
- Permenkominfo Nomor 10 Tahun 2021 ↗JDIH Kementerian Komunikasi dan Digital · Perubahan Pasal 47; dibaca bersama Permenkominfo 5/2020, bukan tenggat baru proyek
- UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1, 20, 31, 35–39, 42–46, 51–52, dan 56; peran, akses, instruksi, keamanan, serta akhir pemrosesan
- PP Nomor 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik ↗JDIH Kementerian Komunikasi dan Digital · Pasal 8–9, 11–13, dan 22–26; perangkat lunak, perjanjian layanan, tata kelola, dan pengamanan
- NIST SP 1300 — Cybersecurity Framework 2.0: Small Business Quick-Start Guide ↗National Institute of Standards and Technology; panduan praktik, bukan hukum Indonesia · Govern, Identify, Protect; rujukan praktik akses, aset, dan pemulihan, bukan hukum Indonesia
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan layanan digital yang Anda kelola dan kebutuhan tim Anda.
Konsultasikan kebutuhan Anda