Memeriksa vendor pengolah data pribadi sebelum kerja sama
Periksa apa yang benar-benar dilakukan vendor terhadap data, lalu sepakati pembagian kerja dan buktinya. Kontrak dan sertifikat perlu dicocokkan dengan layanan yang akan digunakan.
Di halaman ini
Pastikan dulu peran vendor
Tidak semua vendor otomatis menjadi prosesor data pribadi. Menurut Pasal 1 UU PDP, pengendali menentukan tujuan dan mengendalikan pemrosesan, sedangkan prosesor memproses atas nama pengendali. Periksa kegiatan sebenarnya, bukan hanya judul kontrak.
Contoh fiktif: layanan penggajian menghitung gaji berdasarkan instruksi perusahaan. Untuk kegiatan itu, peran prosesor perlu diperiksa. Jika penyedia ingin menggunakan data pegawai untuk tujuan lain yang ditentukannya sendiri, jangan menganggap penggunaan tersebut sudah tercakup dalam instruksi penggajian.
Satu hubungan dapat memuat beberapa kegiatan dengan peran berbeda. Jika dua pihak menentukan tujuan yang berkaitan dan cara pemrosesan bersama, periksa ketentuan beberapa pengendali pada Pasal 18, termasuk perjanjian peran dan narahubung bersama. Artikel ini berfokus pada hubungan pengendali dengan prosesor.
Apa yang diwajibkan UU kepada prosesor?
Pasal 51 mengatur bahwa prosesor bekerja berdasarkan perintah pengendali dan sesuai UU. Pemrosesan tersebut termasuk tanggung jawab pengendali. Bila prosesor memproses di luar perintah dan tujuan yang ditetapkan, pemrosesan itu menjadi tanggung jawab prosesor.
Prosesor boleh melibatkan prosesor lain, tetapi harus mendapat persetujuan tertulis dari pengendali sebelum melibatkannya (Pasal 51 ayat (4)–(5)). Dalam pembahasan vendor, pihak lanjutan ini sering disebut subprosesor.
Pasal 52 juga memberlakukan kewajiban tertentu kepada prosesor: akurasi/verifikasi, pencatatan pemrosesan, keamanan, kerahasiaan, pengawasan serta pencegahan pemrosesan atau akses tidak sah sebagaimana diatur Pasal 29, 31 dan 35–39. Kontrak tidak menghapus kewajiban tersebut.
Apa yang perlu dibahas dalam perjanjian pengolahan data?
Daftar berikut adalah saran pemeriksaan kontrak dari Kompli, bukan kutipan daftar klausul wajib yang lengkap. Dokumen sering disebut perjanjian pengolahan data atau data processing agreement (DPA); nama dokumen saja tidak membuktikan pemenuhan UU.
- Instruksi dan tujuan: pekerjaan yang diizinkan, jenis data, kelompok orang serta penggunaan yang tidak diperbolehkan.
- Akses dan keamanan: petugas yang mendapat akses, cara membatasi akses, pencatatan tindakan serta bukti pengamanan yang dapat diperiksa.
- Subprosesor: identitas, pekerjaan, data yang diterima dan cara memperoleh persetujuan tertulis sebelum pelibatan.
- Lokasi dan alur data: penyimpanan, cadangan, akses dukungan serta pihak penerima di negara lain.
- Bantuan operasional: penanganan permintaan hak, koreksi, penghapusan dan insiden.
- Akhir kerja sama: pengembalian data bila diperlukan, format ekspor, penghapusan salinan, bukti hasil dan penutupan akses.
- Perubahan dan pemeriksaan: pemberitahuan perubahan layanan, pihak yang memberi keputusan serta cara menindaklanjuti temuan.
Periksa apakah isi kontrak dapat dilakukan melalui fitur, prosedur dan dukungan vendor. Pernyataan “data aman” tidak menjelaskan siapa yang bertindak ketika pelanggan meminta koreksi atau terjadi gangguan.
Bagaimana memeriksa subprosesor dan transfer luar negeri?
Minta daftar pihak yang benar-benar terlibat beserta tugasnya. Persetujuan terhadap satu penyedia tidak otomatis menjelaskan persetujuan untuk setiap pihak lanjutan. Tentukan bagaimana tim Anda menerima informasi dan memberikan persetujuan tertulis yang diperlukan sebelum pelibatan.
Untuk alur lintas negara, baca panduan transfer data pribadi ke luar Indonesia. Kontrak dengan vendor atau lokasi server di Indonesia saja belum menjelaskan seluruh alur akses dan penerima data. Pemeriksaan transfer memiliki ketentuan tersendiri dalam Pasal 56.
Siapa menangani permintaan pengguna dan insiden?
Sepakati kontak, saluran eskalasi, pembagian tindakan dan waktu bantuan. Target bantuan vendor harus memungkinkan pengendali memenuhi kewajibannya; jangan menyamakan target balasan vendor dengan tenggat hukum kepada subjek data.
Gunakan alur permintaan hak data untuk mencoba satu kasus dengan data sintetis: siapa mencari data, siapa memperbaiki, siapa memeriksa hasil dan siapa menjawab pemohon?
Untuk insiden, Pasal 46 mengatur kewajiban pemberitahuan pengendali. Tenggat bantuan vendor dalam kontrak tidak menggantikan tenggat pemberitahuan menurut UU. Hubungkan alur vendor dengan rencana penanganan insiden dan hindari menunggu seluruh investigasi selesai sebelum menilai kewajiban pemberitahuan.
Bukti apa yang perlu diminta?
Sebagai pemeriksaan praktis, cocokkan kebijakan, hasil uji atau sertifikat dengan nama layanan, lingkup, periode dan kondisi yang akan dipakai. Jangan meminta vendor mengirim data pelanggan lain sebagai bukti. Gunakan dokumen yang disamarkan atau demonstrasi dengan data sintetis.
Sertifikasi keamanan dapat menjadi bahan pemeriksaan, tetapi bukan bukti otomatis bahwa seluruh pengolahan data oleh vendor patuh UU PDP. Catat temuan dan pemilik tindak lanjut; keputusan dapat berupa persetujuan, pembatasan penggunaan atau penundaan sampai masalah diselesaikan.
Apa yang diperiksa saat kontrak berakhir?
Uji apakah data yang diperlukan dapat diekspor dalam format yang dapat digunakan. Tentukan cara memeriksa kelengkapan sebelum menutup akses lama. Periksa penghapusan pada vendor dan pihak lanjutannya, termasuk cadangan dan data yang masih memiliki dasar penyimpanan terpisah.
Jangan menyamakan akun dinonaktifkan dengan data telah dihapus. Ikuti panduan retensi dan penghapusan untuk mencatat dasar serta buktinya.
Gunakan checklist vendor pengolah data sebelum penggunaan dimulai dan ketika layanan berubah. Checklist membantu pembahasan; aturan sektor dan pembaruan pelaksanaan UU PDP tetap perlu diperiksa sesuai kegiatan.
Untuk mengakhiri kerja sama, siapkan rencana pindah cloud atau SaaS dan uji apakah hasil ekspor benar-benar dapat digunakan.
Ubah temuan menjadi pembahasan kontrak
Contoh fiktif: vendor memakai subprosesor yang belum disebut dalam penawaran. Catat nama, tugas, data yang diterima, lokasi, dan persoalan persetujuan yang harus diselesaikan. Gunakan lembar pemeriksaan perjanjian pengolahan data untuk menyiapkan pembahasan dengan penanggung jawab kontrak. Lembar ini tidak menggantikan kontrak atau penelaahan hukumnya.
Sumber rujukan
- UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 1, 18, 20, 27–39, 40–47 dan 51–56
- UU Nomor 27 Tahun 2022 — naskah dan penjelasan ↗Republik Indonesia; naskah melalui JDIH BPK · Naskah resmi untuk membaca pasal lengkap dan penjelasannya
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan bagaimana tim Anda menggunakan data pribadi dan bagian yang ingin dibahas.
Konsultasikan kebutuhan Anda