# Transfer data pribadi ke luar Indonesia: apa yang perlu diperiksa?

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Data pribadi dapat ditransfer ke luar Indonesia dengan memenuhi ketentuan yang berlaku. Sebelum memakai cloud, aplikasi, atau dukungan dari luar negeri, periksa penerima, tujuan, jalur transfer, dan cara data dilindungi.

URL kanonis: https://kompli.id/panduan/pdp/transfer-data-pribadi-ke-luar-indonesia/
Sumber diakses: 2026-09-26
Diperbarui: 2026-09-28
Penulis: Kompli
Sumber diperiksa: 2026-09-28


## Bolehkah data pribadi dikirim ke luar Indonesia?

Boleh dengan syarat. [Pasal 56 UU Pelindungan Data Pribadi (UU PDP)](https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/undangundang%2Bnomor%2B27%2Btahun%2B) mengatur transfer dari pengendali kepada pengendali atau prosesor di luar wilayah hukum Indonesia. Periksa pihak penerima dan dasar transfernya sebelum mengirim data pelanggan atau pegawai.

Ada dua pertanyaan yang perlu dijawab terpisah: **bolehkah sistem ditempatkan di luar negeri, dan apakah transfer data pribadinya memenuhi syarat?** Untuk PSE Lingkup Privat, Pasal 21 PP 71/2019 membolehkan lokasi di dalam atau luar Indonesia, dengan kewajiban pengawasan serta akses untuk penegakan hukum. Sistem publik dan sektor keuangan mempunyai ketentuan khusus. Baca [panduan lokasi server PSE](/panduan/pse/lokasi-server-pse/) untuk batas cakupannya.

Panduan ini menjelaskan ketentuan UU, putusan MK, dan persiapan pemeriksaan untuk bisnis secara umum. Rincian aturan pelaksanaan terbaru belum seluruhnya dapat diverifikasi dari naskah resmi; lihat [catatan sumber dan pembaruan PDP](/regulasi/uu-27-2022/#pembaruan-aturan-pelaksanaan). Karena itu, halaman ini tidak menetapkan daftar negara yang disetujui, kontrak baku, atau prosedur izin transfer.

## Apa urutan syarat dalam Pasal 56?

Urutannya bukan tiga pilihan yang bisa dipilih sesuka hati:

1. **Periksa tingkat pelindungan di negara penerima.** Ayat (2) mewajibkan pengendali memastikan tingkatnya setara dengan atau lebih tinggi dari UU PDP.
2. **Jika syarat pertama tidak terpenuhi, pastikan pelindungan yang memadai dan mengikat.** Ini ketentuan ayat (3); kontrak bertuliskan “menjaga kerahasiaan” saja belum membuktikan pemenuhannya.
3. **Jika kedua syarat tersebut tidak terpenuhi, dapatkan persetujuan subjek data.** Ini ketentuan ayat (4). Persetujuan bukan alasan untuk mengabaikan pelindungan hak orang yang datanya dikirim.

[Putusan MK 133/PUU-XXIV/2026](https://s.mkri.id/public/content/persidangan/putusan/putusan_mkri_14323_1779697116.pdf), pertimbangan 3.11.2, menegaskan kewenangan negara melalui lembaga pelindungan data untuk menentukan daftar negara yang setara. **Klaim penyedia atau penilaian internal perusahaan bukan penetapan kesetaraan oleh negara.**

Dalam [Putusan MK 137/PUU-XXIII/2025](https://www.mkri.id/public/content/persidangan/putusan/putusan_mkri_13644_1768797987.pdf), pertimbangan 3.14.3, MK juga mengingatkan bahwa memberi tahu risiko saja tidak sama dengan melindungi hak subjek data. Permohonan pengujian dalam kedua perkara tersebut ditolak. Putusan itu bukan persetujuan atas suatu negara, layanan cloud, atau kontrak vendor tertentu.

Pisahkan pemeriksaan transfer dari dasar pemrosesan dalam Pasal 20. Bila menggunakan persetujuan, periksa pula informasi yang diberikan, cara meminta dan merekamnya, serta buktinya sesuai Pasal 21–24. Menampilkan kebijakan privasi saja bukan bukti bahwa persetujuan sudah diberikan.

## Alur data apa yang perlu diperiksa?

Jangan berhenti pada lokasi pusat data utama. Gunakan daftar berikut untuk menelusuri layanan yang benar-benar dipakai; ini saran pemeriksaan Kompli, bukan definisi hukum baru tentang transfer.

- **Penyimpanan utama dan cadangan:** basis data pelanggan mungkin berada di Jakarta, sementara cadangan atau file lampiran dikirim ke lokasi lain.
- **Dukungan dari luar negeri:** periksa badan usaha yang menerima akses, negara tempat tim bekerja, data yang bisa dilihat, dan apakah salinan dapat diunduh.
- **Aplikasi tambahan:** layanan email, analitik, pengelolaan pelanggan, atau pelaporan kesalahan dapat menerima bagian data dari aplikasi utama.
- **Pihak lain di belakang penyedia:** tanyakan siapa yang membantu memproses data dan ke mana penyedia dapat meneruskannya.

Akses jarak jauh perlu ditelaah berdasarkan pihak dan kegiatan sebenarnya. Tidak setiap pegawai yang bekerja dari luar negeri otomatis menjadi penerima terpisah menurut Pasal 56. Namun, lokasi server di Indonesia juga bukan alasan untuk melewatkan pemeriksaan akses tersebut.

Nama negara kantor pusat penyedia belum menjawab lokasi pemrosesan. Sebaliknya, nama badan usaha lokal pada tagihan belum menjelaskan seluruh pihak yang dapat menerima data. Catat keduanya bersama lokasi penyimpanan, dukungan, dan penerusan data.

## Apakah ada kewajiban koordinasi dengan pemerintah?

[Pasal 22 Permenkominfo 20/2016](https://jdih.komdigi.go.id/produk_hukum/view/id/553/t/peraturan%2Bmenteri%2Bkomunikasi%2Bdan%2Binformatika%2Bnomor%2B20%2Btahun%2B2016%2Btanggal%2B1%2Bdesember%2B2016) mengatur koordinasi pengiriman data pribadi ke luar negeri oleh PSE yang berdomisili di Indonesia. Isinya mencakup laporan rencana, permintaan advokasi bila diperlukan, dan laporan hasil kegiatan. JDIH Komdigi mencatat peraturan ini berstatus berlaku saat sumber diperiksa.

Pasal 75 UU PDP mempertahankan aturan terdahulu sepanjang tidak bertentangan dengan UU tersebut. Karena itu, **jangan menyimpulkan bahwa pemeriksaan Pasal 56 otomatis menggantikan seluruh kewajiban administratif**. Cocokkan ketentuan lama dengan aturan pelaksanaan terbaru serta aturan sektor yang berlaku untuk kegiatan Anda.

Sebelum pengiriman, konfirmasikan penerima laporan, kanal resmi, dan prosedur yang berlaku kepada otoritas terkait. Panduan ini belum memverifikasi kanal operasional tersebut dan tidak memberikan alamat pengiriman data. Hindari mengirim data pelanggan sebagai contoh hanya untuk menanyakan prosedur; mulailah dengan uraian rencana tanpa data pribadi.

## Apa yang perlu ditanyakan kepada penyedia?

Minta jawaban tertulis untuk layanan dan paket yang akan dipakai. Pertanyaan berikut membantu tim teknis dan penanggung jawab privasi menyiapkan penilaian; jawaban “ya” tidak dengan sendirinya menyatakan transfer sah.

1. **Siapa penerimanya?** Nama badan usaha, peran, negara kedudukan, dan pihak lain yang ikut memproses.
2. **Data apa yang berpindah?** Jenis data, tujuan, sumber, frekuensi, serta apakah bisa dikurangi atau diganti dengan data fiktif.
3. **Di mana kegiatan berlangsung?** Lokasi penyimpanan utama, cadangan, pemulihan bencana, dukungan, dan penerusan ke pihak lain.
4. **Pengamanan apa yang bisa dibuktikan?** Pembatasan akses, pencatatan kegiatan, enkripsi, serta pengelolaan kunci. Tanyakan lingkup dan tanggal bukti, bukan hanya nama sertifikasi.
5. **Apa isi komitmennya?** Penggunaan yang diizinkan, batas penerusan, bantuan saat insiden, pemenuhan hak pengguna, dan penanganan permintaan otoritas.
6. **Apa yang terjadi saat layanan berubah atau berakhir?** Pemberitahuan lokasi atau penyedia tambahan, cara mengambil kembali data, penghapusan salinan, dan masa simpan cadangan.

Simpan dokumen layanan, versi perjanjian, jawaban penyedia, serta hasil penilaian hukum dan teknis. Tidak ada klausul contoh dalam panduan ini yang dijamin memenuhi syarat pelindungan memadai dan mengikat. Dokumen dari yurisdiksi lain pun perlu dinilai kesesuaiannya untuk transfer yang dilakukan.

## Contoh: aplikasi lokal dengan cadangan di luar negeri

**Server utama lokal, dua jalur luar negeri**

Contoh fiktif: aplikasi pelanggan menyimpan basis data di Jakarta, membuat cadangan di Singapura, dan memakai badan usaha dukungan lain di Singapura.

**Salinan cadangan**

Telusuri data yang disalin, penerima, masa simpan, dan pihak yang dapat memulihkan.

- **Basis data aplikasi (Jakarta):** Penyimpanan utama data pelanggan.
- **Penyimpanan cadangan (Singapura):** Salinan disimpan di luar Indonesia.

Alur: Basis data aplikasi → Penyimpanan cadangan. Salinan data untuk cadangan.

**Akses dukungan**

Periksa badan usaha penerima akses, kebutuhan, batas akses, kemungkinan unduhan, dan jejak kegiatan.

- **Basis data aplikasi (Jakarta):** Server tetap lokal meskipun data dapat dilihat dari luar negeri.
- **Badan usaha dukungan (Singapura):** Pihak lain mendapat akses sesuai susunan layanan dalam contoh.

Alur: Basis data aplikasi → Badan usaha dukungan. Data yang dapat dilihat saat akses dibuka.

Panah menunjukkan jalur data yang perlu dinilai, bukan izin transfer atau persetujuan atas negara tertentu. Catat dasar pemrosesan, syarat transfer, dan kewajiban administratif secara terpisah. Akses jarak jauh perlu dinilai menurut pihak dan kegiatan sebenarnya.

Rujukan: [UU PDP, Pasal 56](https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/); [PP 71/2019, Pasal 20–21](https://jdih.komdigi.go.id/produk_hukum/view/id/695/t/common).

Untuk setiap jalur, catat syarat transfer yang diperiksa, bukti pendukung, kewajiban administratif yang dikonfirmasi, dan hal yang belum terselesaikan.

Jika penyedia belum menjelaskan penerima atau lokasi cadangan, catat sebagai pekerjaan terbuka. Jangan menandainya selesai karena layanan sudah digunakan perusahaan lain. Minta pihak yang menangani hukum atau privasi menilai susunan tersebut sebelum data produksi mulai dikirim.

## Checklist sebelum transfer dimulai

Gunakan checklist ini untuk rapat persiapan, bukan sebagai sertifikat kepatuhan:

1. Alur data mencakup penyimpanan, cadangan, akses dukungan, dan penerusan.
2. Penerima, negara, tujuan, serta data yang diperlukan sudah jelas.
3. Dasar pemrosesan dan syarat transfer diperiksa secara terpisah, dengan bukti serta alasan keputusan.
4. Aturan pelaksanaan, ketentuan sektor, dan kebutuhan koordinasi telah diperiksa; pertanyaan yang belum terjawab punya penanggung jawab.
5. Komitmen penerima dan pengamanan sesuai dengan layanan yang akan dipakai.
6. Informasi kepada pengguna dan bukti persetujuan, jika diperlukan, sesuai kegiatan sebenarnya.
7. Perubahan layanan, penanganan insiden, dan akhir pemrosesan memiliki alur kerja yang jelas.

Masukkan hasil pemetaan ke [catatan kegiatan pemrosesan atau ROPA](/panduan/pdp/catatan-pemrosesan-data-pribadi/), lalu cocokkan [kebijakan privasi](/panduan/pdp/kebijakan-privasi-website-aplikasi/) dengan alur tersebut. Periksa kembali jika penerima, lokasi, tujuan, atau aturan berubah.
## Sumber rujukan

- [UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi](https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/crc32/) — Pasal 20–24, 56, dan 75; dasar pemrosesan, persetujuan, urutan syarat transfer, serta aturan terdahulu
- [PP Nomor 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik](https://jdih.komdigi.go.id/produk_hukum/view/id/695/t/common) — Pasal 20–21; lokasi pengelolaan sistem publik dan privat, pengawasan, serta aturan sektor keuangan
- [Permenkominfo Nomor 20 Tahun 2016 — Perlindungan Data Pribadi dalam Sistem Elektronik](https://jdih.komdigi.go.id/produk_hukum/view/id/553/t/peraturan%2Bmenteri%2Bkomunikasi%2Bdan%2Binformatika%2Bnomor%2B20%2Btahun%2B2016%2Btanggal%2B1%2Bdesember%2B2016) — Pasal 22; koordinasi pengiriman ke luar negeri, dibaca bersama UU PDP dan aturan pelaksanaan terbaru
- [Putusan MK Nomor 137/PUU-XXIII/2025 — transfer data pribadi](https://www.mkri.id/public/content/persidangan/putusan/putusan_mkri_13644_1768797987.pdf) — Pertimbangan 3.14.1–3.14.3 dan amar; pengujian Pasal 56, perlindungan hak, serta batas persetujuan
- [Putusan MK Nomor 133/PUU-XXIV/2026 — kerja sama internasional dan transfer data pribadi](https://s.mkri.id/public/content/persidangan/putusan/putusan_mkri_14323_1779697116.pdf) — Pertimbangan 3.11.1–3.11.3 dan amar; kewenangan negara menilai kesetaraan serta hubungan Pasal 56 dan 62

## Perlu membahas kebutuhan tim Anda?

Ceritakan bagaimana tim Anda menggunakan data pribadi dan bagian yang ingin dibahas.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=pdp)

## Bacaan terkait

- [Apakah server PSE harus di Indonesia?](https://kompli.id/panduan/pse/lokasi-server-pse/)
- [Cara membuat catatan pemrosesan data pribadi (ROPA)](https://kompli.id/panduan/pdp/catatan-pemrosesan-data-pribadi/)
- [Cara membuat kebijakan privasi website dan aplikasi](https://kompli.id/panduan/pdp/kebijakan-privasi-website-aplikasi/)
- [Panduan kepatuhan digital untuk bisnis SaaS di Indonesia](https://kompli.id/industri/saas/)

