Panduan / Pelindungan Data Pribadi

Panduan kepatuhan UU PDP untuk bisnis

Mengurus data pribadi dimulai dari mengetahui data apa yang Anda kumpulkan dan untuk apa. Gunakan urutan ini untuk memeriksa pekerjaan tim, lalu buka panduan khusus sesuai kebutuhan.

Di halaman ini

Apakah UU PDP berlaku untuk bisnis Anda?

UU Pelindungan Data Pribadi (UU PDP) mengatur pemrosesan data yang dapat mengidentifikasi seseorang. Contohnya nama dan nomor telepon pelanggan, alamat pengiriman, data pegawai, serta rekam kesehatan. Pemrosesan mencakup pengumpulan, penyimpanan, penggunaan, pengiriman, sampai penghapusan data; bukan hanya kegiatan di aplikasi.

Pasal 2 mencakup kegiatan di Indonesia dan kegiatan di luar Indonesia yang menimbulkan akibat hukum di Indonesia atau bagi warga negara Indonesia di luar negeri. Pengecualian untuk kegiatan pribadi atau rumah tangga tidak otomatis berlaku pada usaha kecil.

1. Catat kegiatan yang memakai data pribadi

Mulai dari kegiatan sehari-hari: menerima pesanan, membayar gaji, membalas pertanyaan, atau mengirim promosi. Untuk setiap kegiatan, catat jenis data, tujuan, asal data, tempat penyimpanan, pihak yang mendapat akses, dan kapan data dihapus.

Tentukan juga perannya. Pengendali menentukan tujuan dan mengendalikan pemrosesan; prosesor memproses data atas nama pengendali. Peran mengikuti kegiatan yang dilakukan. Satu perusahaan dapat memiliki peran berbeda untuk layanan yang berbeda (Pasal 1).

Pasal 31 mewajibkan pengendali merekam seluruh kegiatan pemrosesan. Gunakan panduan dan format ROPA untuk mulai mencatat.

2. Tentukan dasar pemrosesan untuk tiap tujuan

Pasal 20 menyediakan enam dasar: persetujuan yang sah, kebutuhan kontrak atau permintaan sebelum kontrak, kewajiban hukum, kepentingan vital, kepentingan umum atau pelaksanaan kewenangan, serta kepentingan sah lainnya dengan memperhatikan keseimbangan kepentingan dan hak subjek data.

Jangan menganggap semua penggunaan data cukup dengan satu kotak persetujuan. Sebagai contoh, alamat untuk mengirim pesanan dan nomor telepon untuk promosi memiliki tujuan berbeda. Periksa dasar masing-masing dan simpan alasannya. Jika memakai persetujuan, perhatikan informasi yang harus diberikan, cara meminta persetujuan, dan bukti persetujuannya (Pasal 21–24).

3. Jelaskan penggunaan data dan siapkan layanan hak pengguna

Informasi harus sesuai dengan cara bisnis benar-benar bekerja. Jelaskan siapa yang mengelola data, tujuannya, dasar pemrosesannya, serta cara pengguna menghubungi Anda. Baca cara membuat kebijakan privasi.

Tentukan siapa yang menerima permintaan akses, perbaikan, penarikan persetujuan, atau penghapusan. Hak, batas waktu, dan pengecualiannya berbeda menurut jenis permintaan (Pasal 5–15, 30, 32–33, dan 40–45). Jangan menjanjikan satu batas waktu untuk semua permintaan tanpa memeriksa ketentuannya.

4. Periksa keamanan, vendor, dan masa simpan

Batasi akses sesuai tugas, catat perubahan akses, dan periksa cara data dikirim serta dicadangkan. Ini contoh langkah kerja untuk menjalankan kewajiban keamanan dalam Pasal 35–39; pengamanan perlu sesuai risiko data dan kegiatan.

Jika memakai vendor, periksa instruksi pemrosesan, pihak lain yang dilibatkan, lokasi data, dan penghapusan setelah kerja sama berakhir. Pasal 51 mengatur hubungan pengendali dan prosesor. Transfer ke luar Indonesia juga perlu pemeriksaan tersendiri berdasarkan Pasal 56.

Tentukan masa simpan berdasarkan tujuan dan kewajiban penyimpanan yang berlaku. Jangan menyimpan semuanya tanpa batas atau menghapus data yang masih wajib disimpan.

5. Nilai kebutuhan DPO, DPIA, dan penanganan insiden

  • Periksa kriteria wajib menunjuk DPO. Ukuran perusahaan saja tidak cukup untuk menjawabnya.
  • Periksa kegiatan yang membutuhkan DPIA sebelum menjalankan pemrosesan berisiko tinggi.
  • Siapkan orang yang menilai insiden dan mengurus pemberitahuan. Gunakan panduan penanganan insiden data pribadi untuk membagi tugas dan memeriksa kewajiban laporan. Pasal 46 mengatur pemberitahuan tertulis paling lambat 3 × 24 jam kepada subjek data dan lembaga jika terjadi kegagalan pelindungan data, serta pemberitahuan kepada masyarakat dalam hal tertentu. Jangan menunggu insiden untuk menyusun alurnya.

Latihan: ikuti alur data dalam pekerjaan

Dua contoh fiktif berikut membantu memisahkan tujuan, akses, dan masa simpan. Ini bahan latihan, bukan penetapan dasar pemrosesan untuk semua bisnis.

Kegiatan dan alur data Pertanyaan tim
Toko online: pembeli mengisi alamat → petugas memproses pesanan → kurir menerima informasi pengiriman Apakah setiap penerima hanya mendapat data yang diperlukan? Apa dasar penggunaan untuk masing-masing tujuan?
Pembayaran gaji: pegawai memberikan rekening → HR memeriksa → petugas berwenang memproses pembayaran Siapa perlu membuka data rekening? Catatan mana yang masih perlu disimpan setelah pegawai keluar?

1. Nomor pembeli dipakai untuk promosi

Tim ingin memakai nomor telepon dari pesanan untuk mengirim promosi. Apakah kebutuhan mengirim barang otomatis mencakup promosi?

Lihat pembahasan tujuan penggunaan

Tidak otomatis. Pisahkan tujuan pengiriman dan promosi, lalu periksa dasar pemrosesan serta informasi yang diberikan kepada pembeli. Pasal 20 menyediakan beberapa dasar dengan syarat berbeda; jangan menganggap satu persetujuan mencakup semua penggunaan.

2. Atasan meminta seluruh data rekening pegawai

Atasan hanya perlu memastikan pembayaran sudah diproses. Apakah ia perlu menerima seluruh nomor rekening?

Lihat pembahasan kebutuhan akses

Periksa tugasnya terlebih dahulu. Dalam contoh ini, ringkasan status pembayaran mungkin cukup. Batasi isi laporan dan akses sesuai kebutuhan; jabatan saja tidak menjelaskan mengapa seluruh data diperlukan. Ini contoh pengaturan kerja untuk menjaga keamanan dan kerahasiaan.

3. Pegawai keluar, semua catatan langsung dihapus

Apakah menutup akun pegawai berarti seluruh catatan tentang dirinya juga harus dihapus pada hari yang sama?

Lihat pembahasan masa simpan

Bedakan penghentian akses dari penyimpanan catatan. Periksa tujuan yang masih sah, jadwal retensi, dan kewajiban penyimpanan yang berlaku. Jangan menetapkan masa simpan tanpa batas, tetapi jangan pula menghapus catatan yang masih wajib disimpan. Dokumentasikan alasan dan jadwalnya.

Pilih satu kegiatan tim Anda dan tulis jenis data, tujuan, penerima, serta alasan penyimpanannya. Tandai bagian yang belum diketahui untuk ditanyakan kepada penanggung jawab.

Aturan yang berlaku dan persiapan berikutnya

UU 27/2022 sudah berlaku; masa penyesuaian dua tahunnya telah lewat. Jalankan kewajiban UU sambil memeriksa perkembangan aturan pelaksanaan melalui sumber pemerintah.

Lihat catatan regulasi dan sumbernya untuk membaca UU, putusan MK tentang DPO, dan pembaruan informasi pemerintah. Panduan ini adalah titik awal bagi bisnis; aturan sektor, data anak, transfer internasional, dan penanganan insiden memerlukan pemeriksaan lebih rinci.

Jika memakai cloud atau penerima data di luar negeri, lanjutkan dengan panduan transfer data pribadi ke luar Indonesia.

Untuk membagi pekerjaan, gunakan checklist persiapan PDP. Hasil centang bukan sertifikat kepatuhan.

Untuk menyiapkan sistem manajemen privasi, baca pengantar ISO 27701.

Untuk pelaksanaan sehari-hari, gunakan alur permintaan hak data, panduan retensi dan penghapusan, serta pemeriksaan vendor pengolah data.

Untuk menentukan dasar dan mencatat pilihan pengguna, lanjutkan ke panduan persetujuan pemrosesan data.

Unduh artikel (.md)

Sumber rujukan

  1. UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1–4, 5–16, 20–22, 24, 27–47, 51–54, 57, 74, dan 76
  2. Putusan MK Nomor 151/PUU-XXII/2024 — kriteria petugas pelindungan data ↗Mahkamah Konstitusi Republik Indonesia · Pertimbangan 3.13 dan amar putusan; pemaknaan Pasal 53 ayat (1)

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan bagaimana tim Anda menggunakan data pribadi dan bagian yang ingin dibahas.

Konsultasikan kebutuhan Anda