Panduan / Pelindungan Data Pribadi

Kapan perlu penilaian dampak data pribadi (DPIA)?

DPIA membantu menilai dampak pemrosesan terhadap orang yang datanya digunakan. UU PDP mewajibkan penilaian ini untuk pemrosesan yang berpotensi berisiko tinggi.

Di halaman ini

Apa itu DPIA?

DPIA (Data Protection Impact Assessment) adalah penilaian dampak Pelindungan Data Pribadi. Fokusnya adalah risiko bagi orang yang datanya diproses, misalnya diskriminasi, hilangnya kerahasiaan, atau kesulitan menggunakan haknya. Ini berbeda dari pemeriksaan keamanan server saja.

Pasal 34 UU PDP mewajibkan pengendali melakukan penilaian dampak ketika pemrosesan berpotensi berisiko tinggi. Kebutuhan DPIA dan kebutuhan DPO merupakan dua penilaian berbeda.

Kegiatan apa yang termasuk berisiko tinggi?

Tujuh pemicu pemeriksaan risiko tinggi

Pengelompokan untuk membantu membaca Pasal 34 ayat (2), bukan kategori hukum tambahan atau skor risiko.

Keputusan dan penilaian orang

Keputusan otomatis
Menimbulkan akibat hukum atau dampak signifikan terhadap seseorang.
Evaluasi dan pemantauan
Evaluasi, penskoran, atau pemantauan sistematis terhadap seseorang.

Jenis, skala, dan penggabungan data

Data spesifik
Pemrosesan data pribadi yang bersifat spesifik.
Skala besar
Pemrosesan data pribadi dalam skala besar.
Gabungan data
Pencocokan atau penggabungan kelompok data.

Teknologi dan hak pengguna

Teknologi baru
Penggunaan teknologi baru dalam pemrosesan data pribadi.
Pembatasan hak
Pemrosesan yang membatasi pelaksanaan hak subjek data.
Pemrosesan berpotensi berisiko tinggi → lakukan penilaian dampak
Pengendali menilai kegiatan, kebutuhan data, risiko bagi orang, dan tindakan pengurangan risiko. Catat alasan serta bukti pemeriksaan.

Pemicu tidak harus terpenuhi sekaligus. Butir data spesifik tidak mensyaratkan skala besar. Tidak menemukan kecocokan bukan bukti otomatis bahwa kegiatan bebas risiko atau bebas kewajiban; periksa konteks dan aturan pelaksanaan yang berlaku.

Rujukan: UU PDP, Pasal 4 dan 34.

Sebagai contoh, rencana absensi dengan pengenalan wajah perlu diperiksa karena menggunakan data biometrik, yang termasuk data spesifik menurut Pasal 4. Nilai dampaknya sebelum tim memilih dan menjalankan sistem.

Apa yang sebaiknya dicatat dalam penilaian?

Sebagai langkah persiapan, gunakan empat bagian berikut:

Bagian Pertanyaan yang perlu dijawab
Kegiatan dan tujuan Data apa yang dipakai, dari mana asalnya, siapa yang mengakses, dan untuk apa?
Kebutuhan penggunaan data Apakah tujuan bisa dicapai dengan data lebih sedikit atau cara yang lebih ringan dampaknya?
Risiko terhadap orang Siapa yang dapat dirugikan, bagaimana kejadiannya, dan seberapa berat dampaknya?
Tindakan pengurangan risiko Apa yang diubah, siapa yang bertanggung jawab, dan risiko apa yang masih tersisa?

Catat alasan keputusan dan bukti pemeriksaannya. Daftar ini adalah susunan kerja untuk membantu tim; bukan formulir resmi atau jaminan bahwa hasil penilaian sudah memadai.

Siapa yang perlu terlibat?

Libatkan pemilik kegiatan, tim teknis, tim yang menangani pengguna, dan pihak yang memahami kewajiban hukum bisnis. Jika ada DPO, minta saran sesuai fungsi dalam Pasal 54. Pengendali tetap perlu mengambil keputusan dan memastikan tindakan pengurangan risiko dijalankan.

Mulai dengan catatan kegiatan pemrosesan agar penilaian memakai alur data yang nyata. Periksa ulang jika tujuan, teknologi, sumber data, atau pihak penerima berubah.

Untuk layanan yang digunakan anak, baca juga pengaturan privasi dan pelindungan anak agar pemeriksaan data terhubung dengan fitur aplikasi.

Mulai dari satu rencana pemrosesan

Contoh fiktif: perusahaan hendak memakai biometrik untuk absensi. Tim mencatat tujuan, alternatif, alur data, risiko bagi pegawai, tindakan pengamanan, dan siapa memutuskan risiko tersisa. Gunakan lembar penilaian dampak yang menyediakan contoh terisi dan versi kosong. Mengisi lembar bukan bukti bahwa risikonya sudah dapat diterima.

Unduh artikel (.md)

Sumber rujukan

  1. UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 4, 34, dan 54

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan bagaimana tim Anda menggunakan data pribadi dan bagian yang ingin dibahas.

Konsultasikan kebutuhan Anda