# Verifikasi identitas pengguna: kapan perlu KTP dan biometrik?

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Kebutuhan mengenali identitas nyata bergantung pada layanan dan risikonya. Memiliki akun atau menerima OTP tidak otomatis membuktikan identitas pemilik, dan setiap pendaftaran tidak otomatis perlu salinan KTP.

URL kanonis: https://kompli.id/panduan/operasional-digital/verifikasi-identitas-pengguna/
Sumber diakses: 2026-09-28
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Apakah setiap aplikasi perlu meminta KTP?

**Tidak otomatis. Tentukan dulu mengapa layanan perlu mengenali identitas nyata dan aturan apa yang mendasarinya.** Membuat akun untuk menyimpan artikel berbeda dengan membuka akses ke catatan sensitif atau melakukan kegiatan keuangan yang diatur khusus.

Jangan menambahkan foto KTP atau swafoto hanya karena formulir pesaing memakainya. Panduan ini membahas keputusan desain dan bukti yang perlu diperiksa. Ini bukan prosedur KYC sektor keuangan atau izin mengakses database kependudukan.

## Bedakan identitas, login, dan kewenangan

NIST SP 800-63A-4 membahas pembuktian hubungan antara pemohon dan orang nyata. SP 800-63B-4 membahas autentikasi: memeriksa penguasaan alat autentikasi yang terkait akun. Pedoman NIST adalah rujukan teknis, bukan perintah umum hukum Indonesia.

| Pertanyaan | Contoh pemeriksaan tim |
| --- | --- |
| Siapa orang ini? | Bukti identitas dan hubungan pemohon dengan bukti tersebut |
| Apakah ia menguasai akun? | Proses login, faktor tambahan, dan pemulihan akun |
| Apa yang boleh ia lakukan? | Peran pengguna serta akses ke data atau tindakan tertentu |
| Apakah ia mewakili perusahaan? | Bukti kewenangan untuk tindakan tersebut |

OTP yang berhasil menunjukkan penguasaan kanal dalam alur itu. Jangan menggunakannya sendirian sebagai kesimpulan tentang identitas hukum atau kewenangan mewakili perusahaan.

## Tentukan data minimum dan dasar pemrosesan

UU PDP Pasal 20 mengatur dasar pemrosesan. Pasal 27–28 mengatur pemrosesan yang terbatas, spesifik, sah, transparan, dan sesuai tujuan. Data biometrik termasuk data pribadi spesifik menurut Pasal 4. Periksa juga kebutuhan penilaian dampak untuk pemrosesan berisiko tinggi menurut Pasal 34.

Sebelum menyimpan salinan dokumen, tulis keputusan yang ingin didukung, data yang dibutuhkan, akses petugas, masa simpan, dan alasan menyimpan bukti mentah. Bedakan keputusan identitas berhasil diperiksa dengan kebutuhan menyimpan setiap foto selamanya.

Jika layanan menggunakan vendor, minta penjelasan tentang data yang dikirim, lokasi pemrosesan, pihak lanjutan, penyimpanan gambar/hasil, dan mekanisme penghapusan. Hubungkan dengan [pemeriksaan vendor pengolah data](/panduan/pdp/pemeriksaan-vendor-pengolah-data/).

## Rancang jalur ketika pemeriksaan gagal

NIST membahas penanganan pengecualian serta aspek privasi dan kemudahan penggunaan. Dalam rancangan tim, perhatikan pengguna dengan dokumen berbeda, kamera yang tidak memadai, perubahan nama, atau kebutuhan bantuan. Jangan mengubah kegagalan teknis menjadi tuduhan penipuan tanpa pemeriksaan.

Contoh fiktif: portal pemasok mengizinkan pembuatan draf akun lewat email. Sebelum rekening pembayaran diubah, petugas memeriksa kewenangan pemohon melalui proses terpisah. Foto dokumen yang tidak terbaca masuk antrean bantuan; petugas tidak diminta memindahkan seluruh dokumen ke grup percakapan pribadi.

Catat siapa yang boleh memutuskan pengecualian, bukti tambahan yang dapat diterima, cara memberi jawaban, dan cara mengajukan koreksi. Jalur bantuan perlu cukup kuat agar tidak menjadi cara melewati kontrol utama.

## Pertanyaan untuk penyedia verifikasi

- Bukti apa yang diperiksa dan apa yang tidak dapat disimpulkan dari hasilnya?
- Bagaimana salah-terima dan salah-tolak diukur pada pengguna yang relevan?
- Apa tindakan ketika gambar manipulatif, identitas curian, atau gangguan layanan terdeteksi?
- Bagaimana hasil yang meragukan ditinjau manusia dan dicatat?
- Dapatkah tim menelusuri versi proses dan alasan keputusan tanpa menyebarkan dokumen mentah?

Minta demonstrasi memakai data uji yang diizinkan. Jangan menguji vendor dengan dokumen pelanggan tanpa dasar dan persetujuan proses yang tepat. Klaim akurasi tunggal tanpa metode, sampel, dan kondisi tidak cukup untuk menentukan kecocokan layanan.

Lanjutkan ke [DPIA](/panduan/pdp/kapan-perlu-dpia/) untuk menilai dampak pemrosesan, serta [pengamanan akun](/panduan/keamanan/mengamankan-akun-dan-akses/) untuk login dan pemulihan setelah pendaftaran.

## Bedakan hasil verifikasi dan salinan identitas

Contoh fiktif: layanan hanya perlu mengetahui bahwa pemeriksaan identitas telah selesai. Tim perlu menilai apakah masih perlu menyimpan salinan dokumen atau rekaman wajah, bukan mengumpulkannya hanya karena penyedia dapat mengirimkannya. Dasar pemrosesan, kebutuhan bukti, serta ketentuan sektor tetap menentukan keputusan.

Catat pilihan itu sebelum membuat fitur melalui [pemeriksaan privasi sejak perancangan](/panduan/pdp/privasi-sejak-perancangan/). Jika memakai biometrik, masukkan risiko data spesifik ke penilaian; jangan menyebut hasil verifikasi sebagai bukti bahwa seluruh data bebas disimpan.
## Sumber rujukan

- [NIST SP 800-63A-4 — Identity Proofing and Enrollment](https://pages.nist.gov/800-63-4/sp800-63a.html) — Introduction, bagian 2, 3.15, 7–8; identitas, pengecualian, privasi dan pengalaman pengguna
- [NIST SP 800-63B-4 — Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) — Introduction; autentikasi dan pengelolaan autentikator
- [UU Nomor 27 Tahun 2022 — naskah dan penjelasan](https://peraturan.bpk.go.id/Home/Download/224884/UU%20Nomor%2027%20Tahun%202022.pdf) — Pasal 4, 20, 27–28 dan 34; data spesifik, dasar pemrosesan, tujuan dan penilaian dampak

## Perlu membahas kebutuhan tim Anda?

Ceritakan layanan digital yang Anda kelola dan kebutuhan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=operasional-digital)

## Bacaan terkait

- [Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses](https://kompli.id/panduan/keamanan/mengamankan-akun-dan-akses/)
- [Kapan perlu penilaian dampak data pribadi (DPIA)?](https://kompli.id/panduan/pdp/kapan-perlu-dpia/)
- [Memeriksa vendor pengolah data pribadi sebelum kerja sama](https://kompli.id/panduan/pdp/pemeriksaan-vendor-pengolah-data/)

