Cara membuat catatan pemrosesan data pribadi (ROPA)
ROPA adalah catatan kegiatan pemrosesan data pribadi. Gunakan satu catatan untuk setiap kegiatan, seperti pengiriman pesanan atau layanan pelanggan, lalu perbarui saat alur datanya berubah.
Di halaman ini
Apa itu ROPA dan siapa yang perlu membuatnya?
ROPA merupakan singkatan dari Record of Processing Activities. Pasal 31 UU PDP mewajibkan pengendali melakukan perekaman terhadap seluruh kegiatan pemrosesan data pribadi. Panduan ini membantu pengendali membuat catatan tersebut; istilah ROPA dan format unduhan di sini bukan nama formulir resmi dalam UU.
Catatan ini menjelaskan kegiatan pemrosesan, bukan tempat menyalin data pelanggan satu per satu. Sebutkan kategori seperti “nama dan alamat pengiriman”; jangan memasukkan daftar nama, nomor identitas, atau isi percakapan pelanggan ke dalam contoh yang dibagikan.
Informasi apa yang dicatat?
Untuk persiapan yang lebih lengkap, format Kompli mencakup identitas dan kontak pengendali, pengendali bersama atau prosesor jika ada, kontak DPO jika ditunjuk, sumber dan aliran data, dasar dan tujuan pemrosesan, jenis data, kategori orang, pihak yang mengakses, pemenuhan hak, masa simpan, pengamanan, serta rincian transfer.
Pasal 31 UU mewajibkan perekaman kegiatan. Susunan kolom di atas adalah saran kerja Kompli untuk membantu memeriksa dasar pemrosesan, hak, pengamanan, dan transfer data yang dibahas dalam UU. Ini bukan kutipan daftar kolom wajib atau formulir resmi. Penanggung jawab dan tanggal peninjauan ditambahkan agar tindak lanjut mudah dilacak.
Buka format ROPA kosong yang bisa disalin atau diunduh (.md). Markdown adalah berkas teks; Anda bisa mengeditnya di editor teks atau menyalin isinya ke dokumen kerja. Simpan hasil isiannya di tempat yang aksesnya dibatasi.
Contoh satu kegiatan: menangani keluhan pesanan
Contoh berikut hanya ilustrasi sebagian isian, bukan catatan lengkap untuk bisnis tertentu.
| Bagian | Contoh isian |
|---|---|
| Kegiatan dan tujuan | Menangani keluhan serta memeriksa penyelesaian pesanan |
| Orang dan jenis data | Pelanggan; nama, kontak, nomor pesanan, dan isi keluhan |
| Sumber dan aliran | Formulir bantuan → sistem tiket → petugas layanan pelanggan |
| Dasar pemrosesan | Kebutuhan pelaksanaan kontrak, setelah diperiksa kesesuaiannya dengan penanganan pesanan |
| Pihak yang mengakses | Petugas layanan pelanggan dan penyedia sistem tiket sesuai tugas |
| Masa simpan | Tentukan periode berdasarkan kebutuhan penanganan dan kewajiban penyimpanan; jangan menyalin angka tanpa dasar |
| Pengamanan | Pembatasan akses berdasarkan tugas dan pemeriksaan akun petugas |
| Hal yang belum terjawab | Lokasi penyimpanan vendor, cadangan, dan cara menghapus data setelah masa simpan |
Lengkapi identitas pihak, kontak, pemenuhan hak, dan rincian transfer dalam format kosong. Jika informasi belum diketahui, tulis apa yang perlu diperiksa dan siapa yang menindaklanjuti. Jangan mengisi “tidak ada” hanya karena tim belum tahu.
Cara mengisi bersama tim
- Buat daftar kegiatan: pendaftaran akun, pesanan, pembayaran, pemasaran, rekrutmen, dan penggajian jika ada.
- Minta pemilik kegiatan menjelaskan tujuan dan data yang dibutuhkan.
- Minta tim teknis memeriksa aplikasi, vendor, lokasi data, akses, dan cadangan.
- Periksa dasar pemrosesan serta masa simpan bersama pihak yang memahami kontrak dan kewajiban bisnis.
- Tandai kegiatan yang perlu DPIA dan gunakan catatan untuk menyusun kebijakan privasi.
Kapan perlu diperbarui?
Perbarui catatan ketika tujuan, jenis data, vendor, akses, transfer, atau masa simpan berubah. Simpan riwayat versi agar perubahan dapat ditelusuri. Pembaharuan ini disarankan agar catatan tetap sesuai kegiatan sebenarnya.
ROPA membantu melihat alur data dan pekerjaan yang belum selesai. Memiliki dokumen ROPA saja tidak membuktikan bahwa semua pemrosesan sudah sah atau aman.
Untuk mengisi masa simpan dan tindak lanjut vendor, baca panduan retensi dan penghapusan serta pemeriksaan vendor pengolah data.
Untuk kegiatan internal perusahaan, gunakan contoh pemeriksaan data pelamar dan pegawai saat menyusun catatan HR.
Sumber rujukan
- UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1, 20, 31, 34–39, 42–47, 51, dan 56
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan bagaimana tim Anda menggunakan data pribadi dan bagian yang ingin dibahas.
Konsultasikan kebutuhan Anda