# Berbagi dokumen kerja dengan aman: penerima, izin, dan masa akses

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Sebelum mengirim file, pastikan orang yang tepat menerima bagian yang memang dibutuhkan. Periksa juga izin folder, akses lewat tautan, dan kapan akses perlu dicabut.

URL kanonis: https://kompli.id/panduan/keamanan/berbagi-dokumen-kerja-dengan-aman/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Apa yang diperiksa sebelum mengirim dokumen?

**Periksa isi, penerima, izin, dan masa akses.** Tautan yang mudah dibuka belum tentu tepat untuk dokumen kerja. Pilih layanan yang disetujui organisasi dan akses sesuai tugas penerimanya.

OWASP menjelaskan prinsip hak akses minimum: berikan hanya hak yang diperlukan untuk pekerjaan. Jika dokumen berisi data pribadi, dasar serta tujuan pemrosesannya juga perlu diperiksa. Pasal 35–39 UU PDP mengatur pengamanan, kerahasiaan, pengawasan, dan pencegahan akses tidak sah. Pengaturan berbagi berikut adalah contoh penerapan Kompli, bukan daftar tombol yang diwajibkan UU.

| Periksa | Pertanyaan sebelum mengirim |
| --- | --- |
| Isi | Apakah penerima perlu seluruh file, atau cukup beberapa kolom dan halaman? |
| Penerima | Apakah alamat dan identitasnya benar? Siapa lagi yang masuk grup atau folder tersebut? |
| Izin | Cukup melihat, perlu memberi komentar, atau memang harus mengedit? |
| Masa akses | Kapan pekerjaan selesai dan siapa yang mencabut aksesnya? |

Untuk file kerja yang terbatas, utamakan penerima tertentu. Jika layanan mendukung masa berlaku akses, atur sesuai kebutuhan. Jika tidak, jadwalkan pencabutan manual. Uji pengaturannya memakai akun uji yang memang Anda kuasai dan boleh digunakan.

## Apa beda tautan publik dan akses penerima tertentu?

Opsi seperti “siapa saja yang memiliki tautan” biasanya memungkinkan akses tanpa memeriksa apakah pembuka adalah orang yang Anda tuju. Nama opsi berbeda antar layanan; baca penjelasan pengaturannya. Tautan dapat diteruskan lagi.

Undangan kepada penerima tertentu memberi batas yang lebih jelas, tetapi periksa juga izin dari grup, folder induk, dan tautan lain. Menghapus satu orang dari daftar tidak selalu menutup aksesnya jika ia masih menjadi anggota grup yang berhak membuka file.

Izin “hanya lihat” tidak menjamin isi tidak disalin atau dipotret. Mencabut akses juga tidak menarik kembali salinan yang sudah diunduh. Karena itu, batasi isi dokumen sejak awal, bukan hanya tombol unduhnya.

## Latihan: pilih cara berbagi yang sesuai

Contoh berikut fiktif. Pikirkan pengaturan serta isi file, lalu buka pembahasannya.

### 1. Daftar gaji untuk pemeriksaan internal

HR ingin meminta satu penanggung jawab keuangan memeriksa rekening pembayaran gaji. Apakah file boleh diletakkan di folder yang dapat dibuka seluruh pegawai?

<details class="learning-answer">
<summary>Lihat pembahasan daftar gaji</summary>
<p>Gunakan folder terbatas untuk petugas yang ditugaskan, lalu berikan izin sesuai kebutuhan pemeriksaan. Pilih kolom yang relevan; jangan ikut membagikan catatan kesehatan atau dokumen pegawai yang tidak diperlukan. Periksa grup yang mempunyai akses ke folder, bukan hanya nama penerima undangan.</p>
</details>

### 2. Vendor perlu satu berkas proyek

Folder proyek berisi bahan desain, kontrak, dan daftar pelanggan. Vendor desain hanya perlu materi tampilan. Apakah lebih praktis memberi akses ke seluruh folder?

<details class="learning-answer">
<summary>Lihat pembahasan folder vendor</summary>
<p>Pisahkan bahan yang diperlukan ke lokasi yang sesuai dan batasi akses vendor di sana. Gunakan data contoh jika data pelanggan asli tidak diperlukan. Tentukan pemberi izin, penerima, dan waktu pemeriksaan ulang. Sebelum menyerahkan data pribadi ke vendor, periksa juga tujuan, dasar pemrosesan, serta tanggung jawabnya.</p>
</details>

### 3. Salah mengirim tautan

Tautan daftar pelanggan terkirim kepada penerima yang tidak berwenang. Anda sudah menghapus pesan. Apakah masalahnya selesai?

<details class="learning-answer">
<summary>Lihat pembahasan salah kirim</summary>
<p>Belum. Batasi atau cabut akses pada layanan penyimpanan, lalu laporkan kepada penanggung jawab. Catat file, penerima, waktu, pengaturan saat dikirim, dan kemungkinan akses yang sudah terjadi. Menghapus pesan tidak membatalkan tautan atau salinan yang sudah diterima. Tim perlu menilai dampak serta tindakan berikutnya.</p>
</details>

## Apa yang dilakukan saat salah kirim?

Batasi penyebaran dan simpan catatan yang diperlukan untuk pemeriksaan. Bila log akses tersedia, minta petugas berwenang memeriksanya; tidak adanya catatan unduh bukan bukti pasti bahwa isi belum dilihat atau disalin.

Minta penerima yang keliru menghentikan penggunaan dan menghapus salinan melalui proses yang ditangani tim. Jangan mengirim ulang file sensitif kepada lebih banyak orang untuk menjelaskan kejadian.

Jika melibatkan data pribadi, evaluasi apakah terjadi kegagalan pelindungan data dan apakah pemberitahuan menurut Pasal 46 diperlukan. Jangan menunggu kepastian penyalahgunaan untuk melaporkan kejadian secara internal. Ikuti [panduan penanganan insiden data pribadi](/panduan/keamanan/penanganan-insiden-data-pribadi/) untuk pembagian tugas dan tenggat hukum.

## Kapan akses perlu ditutup?

Periksa saat tugas selesai, penerima pindah peran, atau kerja sama berakhir. Catat siapa yang mengecek bahwa pencabutan benar-benar berlaku. Masa akses penerima berbeda dari masa simpan dokumen; perusahaan mungkin masih perlu menyimpan dokumen walau akses vendor sudah berakhir.

Gunakan [panduan retensi](/panduan/pdp/retensi-dan-penghapusan-data-pribadi/) untuk menentukan penyimpanan dan [pemeriksaan vendor pengolah data](/panduan/pdp/pemeriksaan-vendor-pengolah-data/) sebelum berbagi data dengan pihak lain.

## Simpan catatan setelah salah berbagi

Setelah menjalankan langkah pembatasan akses di atas, gunakan [catatan insiden keamanan](/template/catatan-insiden-keamanan/) untuk menyimpan waktu penemuan, fakta yang diketahui, petugas, perubahan izin, serta pekerjaan yang belum selesai. Cukup rujuk bukti di tempat terbatas; jangan menyalin ulang dokumen ke catatan bersama.

Status “tautan sudah ditutup” belum menjawab apakah dokumen sempat dibuka atau disalin. Catat hal yang masih diperiksa dan siapa yang menilai dampak data pribadi.
## Sumber rujukan

- [OWASP — Authorization Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authorization_Cheat_Sheet.html) — Enforce Least Privileges; pembatasan akses menurut kebutuhan dan pemeriksaan izin
- [UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi](https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/) — Pasal 16 ayat (2), 20, 35–39, dan 46; tujuan, dasar pemrosesan, keamanan, serta penilaian kegagalan pelindungan data

## Jalur belajar: Keamanan sehari-hari

Materi berikutnya: [Diskusikan tiga situasi bersama tim](https://kompli.id/panduan/keamanan/latihan-keamanan-digital-untuk-tim/)

[Lihat urutan belajar](https://kompli.id/belajar/#keamanan-sehari-hari)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Memeriksa vendor pengolah data pribadi sebelum kerja sama](https://kompli.id/panduan/pdp/pemeriksaan-vendor-pengolah-data/)
- [Retensi data pribadi: menentukan masa simpan dan penghapusan](https://kompli.id/panduan/pdp/retensi-dan-penghapusan-data-pribadi/)
- [Cara menyiapkan penanganan insiden data pribadi](https://kompli.id/panduan/keamanan/penanganan-insiden-data-pribadi/)
- [Template catatan dan contoh laporan insiden keamanan](https://kompli.id/template/catatan-insiden-keamanan/)

