Cara menangani permintaan akses, koreksi dan hapus data
Permintaan data pelanggan perlu diteruskan ke orang yang tepat sejak diterima. Bedakan jenis haknya, periksa identitas dengan aman, dan catat tindakan serta jawaban kepada pemohon.
Di halaman ini
Permintaan apa yang perlu ditangani?
Pelanggan dapat meminta salinan datanya, memperbaiki informasi yang salah, menarik persetujuan atau meminta penghapusan. Permintaan-permintaan ini memiliki tindakan dan ketentuan yang berbeda. Jangan menganggap semuanya selesai dengan menutup akun.
UU PDP mengatur hak subjek data, yaitu orang yang datanya diproses, dalam Pasal 5–15. Pasal 14 menyebut permohonan tercatat secara elektronik atau nonelektronik untuk pelaksanaan hak dalam Pasal 6–11. Artikel ini berfokus pada pekerjaan tim bisnis; keberatan atas keputusan otomatis, portabilitas dan tuntutan ganti rugi memerlukan pemeriksaan tersendiri.
1. Catat sejak permintaan diterima
Sebagai langkah kerja, sediakan jalur yang mudah ditemukan dalam kebijakan privasi. Arahkan petugas bantuan untuk mengenali permintaan hak, meskipun pelanggan tidak menyebut istilah “UU PDP”.
Catat waktu diterima, kanal, jenis permintaan, sistem terkait, pemilik penanganan dan tenggat yang sesuai. Jika permintaan masuk ke petugas yang berbeda, teruskan segera. Waktu perpindahan tiket di dalam perusahaan tidak menjadi alasan otomatis untuk memulai ulang tenggat.
Contoh fiktif: pelanggan menulis “tolong perbaiki alamat saya dan hentikan promosi”. Buat dua tindakan: koreksi alamat serta pemeriksaan penarikan persetujuan untuk promosi. Jangan menutup seluruh permintaan setelah hanya satu tindakan selesai.
2. Verifikasi pemohon tanpa meminta data berlebihan
UU mewajibkan keamanan dan pencegahan akses tidak sah (Pasal 35–39). Untuk menjalankannya, gunakan pemeriksaan identitas yang sesuai risiko. Misalnya, permintaan lewat akun yang sudah masuk dapat memanfaatkan pemeriksaan tambahan melalui kanal yang sudah terdaftar.
Ini saran teknis, bukan prosedur verifikasi baku dari UU. Jangan otomatis meminta foto KTP untuk semua permintaan. Tentukan informasi tambahan yang benar-benar diperlukan, batasi aksesnya dan catat alasan pemeriksaan. Jika ada perwakilan, periksa kewenangannya sebelum menyerahkan data.
Jangan menganggap waktu verifikasi otomatis menghentikan hitungan tenggat. Pasal-pasal di bawah menghitungnya sejak permintaan diterima pengendali. Eskalasikan keraguan sejak awal agar identitas dan kewajiban waktunya sama-sama ditangani.
3. Gunakan tenggat sesuai jenis permintaan
| Permintaan | Ketentuan UU PDP |
|---|---|
| Pembaruan atau perbaikan | Pasal 30: paling lambat 3 × 24 jam sejak permintaan diterima; hasilnya diberitahukan kepada subjek data. |
| Akses data dan rekam jejak pemrosesan | Pasal 32: paling lambat 3 × 24 jam sejak permintaan akses diterima, sesuai jangka waktu penyimpanan. |
| Penarikan persetujuan | Pasal 40: penghentian pemrosesan paling lambat 3 × 24 jam sejak permintaan penarikan persetujuan diterima. |
| Penundaan atau pembatasan | Pasal 41: paling lambat 3 × 24 jam sejak permintaan diterima, dengan pengecualian pada ayat (2); pelaksanaannya diberitahukan. |
| Pengakhiran, penghapusan atau pemusnahan | Pasal 42–45 mengatur keadaan dan tindakannya, termasuk pemberitahuan penghapusan/pemusnahan. Pasal-pasal ini tidak menetapkan satu tenggat 3 × 24 jam untuk semua tindakan tersebut. |
3 × 24 jam bukan tiga hari kerja. Tabel ini harus dibaca bersama syarat dan pengecualian di bagian berikutnya. Ketiadaan angka tenggat pada Pasal 42–45 bukan izin untuk menunda tanpa alasan; periksa ketentuan lain yang berlaku dan segera tetapkan tindak lanjut.
4. Periksa batas hak dan alasan pengecualian
Pasal 33 mengatur kewajiban menolak pemberian akses perubahan dalam keadaan tertentu, antara lain ketika berdampak pada pengungkapan data pribadi orang lain. Periksa isi berkas sebelum dikirim; jangan menyerahkan salinan database yang memuat pelanggan lain.
Pasal 41 ayat (2) memuat pengecualian penundaan/pembatasan terkait ketentuan peraturan, keselamatan pihak lain, atau perjanjian tertulis yang tidak memungkinkan tindakan tersebut. Ini bukan dasar untuk menolak semua jenis permintaan hanya karena pelanggan memiliki kontrak.
Pasal 15 dan 50 juga memuat pengecualian untuk hak atau kewajiban tertentu. Pengecualian tersebut hanya dilaksanakan dalam rangka ketentuan Undang-Undang, bukan karena bisnis merasa repot atau ingin menyimpan data untuk pemasaran. Catat pasal, keadaan yang cocok dan pihak yang memeriksa sebelum mengambil keputusan.
Untuk penarikan persetujuan, hentikan pemrosesan yang terkait dan periksa kewajiban penghapusan pada Pasal 43. Bila ada data yang masih wajib disimpan menurut aturan lain, jelaskan data, tujuan dan dasar penyimpanannya secara terpisah. Jangan mengganti dasar pemrosesan secara sembarang agar promosi tetap berjalan.
5. Jalankan tindakan di sistem dan vendor terkait
Cari data di aplikasi utama, ekspor, penyimpanan tim dan layanan vendor. Gunakan catatan pemrosesan atau ROPA untuk mengetahui pemilik sistem dan alur data.
Tentukan siapa mengirim instruksi kepada vendor, siapa memeriksa hasil, dan bagaimana perubahan pada satu sistem diteruskan ke salinan lain. Pembagian kerja perlu disiapkan sebelum ada permintaan; baca pemeriksaan vendor pengolah data.
6. Beri jawaban dan simpan bukti secukupnya
Sampaikan tindakan yang selesai, data yang terdampak serta alasan jika ada bagian yang belum atau tidak dapat dipenuhi. Untuk akses data, pilih saluran pengiriman yang sesuai sensitivitasnya. Untuk koreksi, pembatasan, penghapusan dan pemusnahan, perhatikan kewajiban pemberitahuan pada pasal terkait.
Sebagai catatan kerja, simpan nomor permintaan, waktu, hasil verifikasi, keputusan, lokasi bukti tindakan dan waktu jawaban. Hindari menggandakan seluruh data pemohon ke tiket. Atur juga masa simpan catatan permintaan tersebut.
Penghapusan dari sistem aktif dan penanganan cadangan membutuhkan rencana yang jelas. Lanjutkan ke panduan retensi dan penghapusan data. Untuk perkembangan aturan pelaksanaan, lihat catatan regulasi UU PDP; artikel ini tidak mengklaim mencakup seluruh prosedur sektor.
Simpan satu catatan untuk setiap permintaan
Contoh fiktif: pengguna meminta salinan data akun dan penghentian pesan promosi. Catat kedua tindakan secara terpisah agar jawaban ekspor data tidak menutup pekerjaan penghentian promosi. Pakai catatan permintaan hak data untuk menetapkan dasar tenggat, pemilik tindakan, bukti, dan jawaban. Jangan menyimpan salinan identitas berlebihan hanya untuk melengkapi catatan.
Sumber rujukan
- UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ↗JDIH Kementerian Komunikasi dan Digital · Pasal 5–16, 20, 27–33, 35–45, 47 dan 50
- UU Nomor 27 Tahun 2022 — naskah dan penjelasan ↗Republik Indonesia; naskah melalui JDIH BPK · Naskah resmi untuk membaca pasal lengkap dan penjelasannya
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan bagaimana tim Anda menggunakan data pribadi dan bagian yang ingin dibahas.
Konsultasikan kebutuhan Anda