Bayangkan suatu pagi Anda mendapati akun media sosial atau email pribadi tiba-tiba tidak bisa diakses, lalu belakangan diketahui isinya sudah diobrak-abrik orang lain. Atau, foto KTP, nomor telepon, alamat rumah, hingga percakapan pribadi Anda tiba-tiba tersebar di grup WhatsApp maupun media sosial tanpa Anda pernah mengizinkannya, biasa disebut doxing, seringkali dilakukan oleh mantan pasangan, rekan kerja, atau orang yang sedang berkonflik dengan Anda. Banyak korban mengira ini hanya masalah etika atau privasi yang sulit ditindak, padahal peretasan akun dan penyebaran data pribadi tanpa izin oleh individu adalah tindak pidana yang diatur tegas dalam hukum Indonesia, lengkap dengan ancaman penjara dan denda bagi pelakunya. Artikel ini membahas dasar hukum pidana yang bisa menjerat pelaku perorangan, bukan kewajiban perusahaan pengelola data, serta langkah konkret yang bisa ditempuh korban untuk melapor.

1. Membedakan Peretasan dan Doxing Secara Hukum

Peretasan (hacking) dan doxing adalah dua perbuatan yang berbeda meski sering terjadi berurutan. Peretasan adalah tindakan mengakses sistem elektronik, akun, atau perangkat milik orang lain tanpa izin, misalnya membobol kata sandi email, akun media sosial, atau aplikasi perbankan. Doxing adalah tindakan mengumpulkan lalu menyebarluaskan data pribadi seseorang, seperti nama lengkap, alamat, nomor identitas, foto, atau riwayat pribadi lainnya, tanpa persetujuan pemiliknya, biasanya dengan tujuan mempermalukan, mengintimidasi, atau membalas dendam. Kedua perbuatan ini sama-sama bisa berdiri sendiri sebagai tindak pidana, dan sama-sama bisa dilakukan tanpa perlu meretas apa pun, misalnya ketika pelaku menyebarkan data pribadi yang awalnya diperoleh secara sah namun kemudian dibagikan tanpa izin.

2. Jerat Pidana Peretasan Akun: Pasal 30 jo Pasal 46 UU ITE

Bagi pelaku yang membobol atau mengakses akun maupun sistem elektronik orang lain tanpa hak, Pasal 30 Undang-Undang Nomor 19 Tahun 2016 tentang Perubahan atas Undang-Undang ITE menegaskan bahwa setiap orang dilarang dengan sengaja dan tanpa hak atau melawan hukum mengakses komputer dan/atau sistem elektronik milik orang lain dengan cara apa pun, termasuk untuk memperoleh informasi atau dokumen elektronik di dalamnya maupun dengan menerobos, melampaui, atau menjebol sistem pengamanannya. Ancaman pidananya diatur dalam Pasal 46, yaitu penjara paling lama enam tahun dan/atau denda paling banyak Rp600.000.000,00 (enam ratus juta rupiah), dengan ancaman yang bisa diperberat jika sasaran peretasan adalah sistem elektronik milik pemerintah atau layanan publik, maupun sistem strategis seperti perbankan dan pertahanan sebagaimana diatur dalam Pasal 52. Membobol akun media sosial, email, atau aplikasi pesan milik orang lain, sekalipun pelaku dan korban saling mengenal, tetap masuk kategori ini selama dilakukan tanpa izin dari pemilik akun.

3. Jika Data di Akun Diubah, Dihapus, atau Disebarkan: Pasal 32 jo Pasal 48 UU ITE

Peretasan sering berlanjut ke perbuatan lain terhadap isi akun yang dibobol, dan untuk itu UU ITE menyediakan pasal tersendiri yang ancamannya lebih berat. Pasal 32 melarang setiap orang dengan sengaja dan tanpa hak mengubah, menambah, mengurangi, melakukan transmisi, merusak, menghilangkan, memindahkan, atau menyembunyikan informasi atau dokumen elektronik milik orang lain, termasuk memindahkan atau mentransfer data tersebut kepada sistem elektronik orang yang tidak berhak, dan lebih berat lagi jika perbuatan itu mengakibatkan terbukanya data rahasia kepada publik dengan kondisi data yang tidak utuh. Pasal 48 mengatur ancaman pidananya secara berjenjang, yaitu penjara paling lama delapan tahun dan/atau denda paling banyak Rp2.000.000.000,00 untuk pelanggaran Pasal 32 ayat (1), penjara paling lama sembilan tahun dan/atau denda paling banyak Rp3.000.000.000,00 untuk ayat (2), dan penjara paling lama sepuluh tahun dan/atau denda paling banyak Rp5.000.000.000,00 untuk ayat (3). Artinya, pelaku yang meretas akun lalu membocorkan isi chat pribadi atau foto ke publik bisa dijerat pasal ini sekaligus, terpisah dari pasal peretasan itu sendiri.

4. Doxing Sebagai Kejahatan Tersendiri: Ketentuan Pidana UU PDP

Sekalipun pelaku tidak melakukan peretasan sama sekali, tindakan mengumpulkan atau menyebarkan data pribadi orang lain tanpa izin tetap bisa dipidana berdasarkan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Ketentuan pidananya diatur dalam beberapa pasal berikut.

  • Pasal 67 ayat (1), setiap orang yang dengan sengaja dan melawan hukum memperoleh atau mengumpulkan data pribadi orang lain yang bukan miliknya, dengan maksud menguntungkan diri sendiri atau orang lain sehingga dapat menimbulkan kerugian bagi pemilik data pribadi, diancam pidana penjara paling lama lima tahun dan/atau denda paling banyak Rp5.000.000.000,00 (lima miliar rupiah).
  • Pasal 67 ayat (2), setiap orang yang dengan sengaja dan melawan hukum mengungkapkan data pribadi yang bukan miliknya diancam pidana penjara paling lama empat tahun dan/atau denda paling banyak Rp4.000.000.000,00 (empat miliar rupiah). Pasal inilah yang paling relevan menjerat pelaku doxing, yaitu orang yang menyebarluaskan alamat, nomor identitas, foto, atau data pribadi lain milik korban tanpa persetujuannya.
  • Pasal 67 ayat (3), setiap orang yang dengan sengaja menggunakan data pribadi orang lain secara melawan hukum diancam pidana penjara paling lama lima tahun dan/atau denda paling banyak Rp5.000.000.000,00 (lima miliar rupiah), misalnya menggunakan data pribadi korban untuk mendaftarkan pinjaman online, membuat akun palsu, atau tujuan lain yang merugikan.
  • Pasal 68 mengancam pelaku yang membuat atau memalsukan data pribadi dengan maksud menguntungkan diri sendiri atau orang lain hingga menimbulkan kerugian, dengan pidana penjara paling lama enam tahun dan/atau denda paling banyak Rp6.000.000.000,00 (enam miliar rupiah).

Pasal 69 juga membuka kemungkinan pidana tambahan berupa perampasan keuntungan atau harta kekayaan hasil tindak pidana serta kewajiban membayar ganti kerugian kepada korban, di luar pidana pokok penjara dan denda di atas.

5. Unsur yang Harus Dibuktikan Agar Pelaku Bisa Dipidana

Baik dalam UU ITE maupun UU PDP, pelaku tidak otomatis bisa dipidana hanya karena korban merasa dirugikan. Ada unsur-unsur yang harus dibuktikan oleh penyidik dan penuntut umum, antara lain:

  1. Unsur kesengajaan, artinya perbuatan dilakukan dengan sadar dan disengaja, bukan karena kelalaian atau kecelakaan teknis semata.
  2. Unsur tanpa hak atau melawan hukum, artinya pelaku tidak memiliki izin, persetujuan, maupun dasar hukum apa pun untuk mengakses akun atau mengungkap data pribadi tersebut.
  3. Objek perbuatan berupa sistem elektronik, akun, atau data pribadi yang secara sah adalah milik atau berkaitan dengan orang lain, bukan data pelaku sendiri.
  4. Untuk pasal-pasal tertentu di UU PDP, seperti Pasal 67 ayat (1) dan Pasal 68, harus ada unsur maksud menguntungkan diri sendiri atau pihak lain yang berpotensi menimbulkan kerugian bagi pemilik data.
  5. Adanya alat bukti yang sah, seperti tangkapan layar, riwayat login, jejak digital (digital forensic), keterangan saksi, atau hasil pemeriksaan ahli telematika, yang menghubungkan perbuatan tersebut dengan identitas pelaku.

Karena banyak pelaku doxing bersembunyi di balik akun anonim, tahap paling menantang bagi korban biasanya bukan pembuktian pasalnya, melainkan mengidentifikasi identitas asli pelaku, yang memerlukan permintaan data kepada penyedia platform melalui jalur kepolisian.

6. Bisa Dijerat Pasal Berlapis

Dalam praktik, satu rangkaian perbuatan sering memenuhi lebih dari satu pasal sekaligus. Contohnya, seseorang yang membobol akun media sosial mantan pasangannya lalu menyebarkan foto pribadi dan alamat rumahnya ke publik berpotensi dijerat Pasal 30 jo Pasal 46 UU ITE untuk perbuatan meretas, Pasal 32 jo Pasal 48 UU ITE untuk perbuatan menyebarkan isi akun, sekaligus Pasal 67 ayat (2) UU PDP untuk perbuatan mengungkapkan data pribadi tanpa hak. Penyidik dan penuntut umum akan memilih pasal mana yang paling sesuai dengan fakta dan alat bukti, atau bahkan mendakwa secara kumulatif jika unsur-unsur tiap pasal memang terpenuhi. Perlu dicatat pula bahwa sejak Kitab Undang-Undang Hukum Pidana Nasional (Undang-Undang Nomor 1 Tahun 2023) berlaku efektif per 2 Januari 2026, KUHP baru turut mengatur delik terhadap sistem elektronik, namun UU ITE dan UU PDP tetap berlaku sebagai ketentuan yang lebih khusus (lex specialis) untuk kejahatan siber dan data pribadi, sehingga tetap menjadi rujukan utama dalam kasus seperti ini.

7. Langkah Praktis Bagi Korban Peretasan atau Doxing

Jika Anda menjadi korban peretasan akun atau penyebaran data pribadi tanpa izin, berikut langkah yang sebaiknya segera ditempuh.

  1. Amankan bukti secepatnya. Ambil tangkapan layar (screenshot atau screen recording) dari akun yang diretas, postingan yang menyebarkan data pribadi Anda, tautan (URL) dan waktu kejadian, serta identitas akun pelaku jika diketahui, sebelum konten tersebut dihapus atau diedit.
  2. Amankan akun yang masih bisa diakses. Segera ganti kata sandi, aktifkan verifikasi dua langkah, dan laporkan pengambilalihan akun ke pusat bantuan platform terkait (Meta, Google, X, TikTok, dan sejenisnya) agar akses pelaku diputus.
  3. Laporkan ke penyedia platform. Gunakan fitur pelaporan konten atau pelaporan akun palsu/pelanggaran di masing-masing platform untuk meminta konten yang berisi data pribadi Anda diturunkan (takedown).
  4. Buat laporan polisi. Datangi Sentra Pelayanan Kepolisian Terpadu (SPKT) di kepolisian terdekat, atau langsung ke Direktorat Tindak Pidana Siber (Ditipidsiber) Bareskrim Polri untuk kasus yang lebih kompleks, dengan membawa seluruh bukti digital yang telah dikumpulkan agar mendapatkan nomor laporan polisi sebagai dasar penyidikan.
  5. Ajukan pengaduan ke Kementerian yang membidangi komunikasi digital. Selain jalur pidana, korban juga dapat menyampaikan aduan konten yang melanggar maupun aduan pelanggaran data pribadi melalui kanal pengaduan resmi Kementerian Komunikasi dan Digital, terutama jika konten tersebar luas dan perlu segera diblokir.
  6. Pertimbangkan langkah perdata. Di luar proses pidana, korban tetap berhak menuntut ganti rugi materiil maupun immateriil kepada pelaku atas kerugian yang ditimbulkan, yang dapat diajukan bersamaan dengan proses pidana maupun secara terpisah.

Dasar Hukum

  • Pasal 30 jo. Pasal 46 UU No. 19 Tahun 2016 tentang Perubahan atas UU ITE, melarang setiap orang dengan sengaja dan tanpa hak atau melawan hukum mengakses komputer dan/atau sistem elektronik milik orang lain dengan cara apa pun
  • Pasal 32 jo. Pasal 48 UU ITE, melarang setiap orang dengan sengaja dan tanpa hak mengubah, menambah, mengurangi, melakukan transmisi, merusak, menghilangkan, memindahkan, atau menyembunyikan informasi elektronik milik orang lain, dengan ancaman pidana yang lebih berat
  • Pasal 67 ayat (1) UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi, mengancam pidana setiap orang yang dengan sengaja dan melawan hukum memperoleh atau mengumpulkan data pribadi orang lain yang bukan miliknya

Artikel Terkait

Artikel ini bersifat informasi umum untuk menambah pemahaman masyarakat mengenai perlindungan hukum atas data pribadi, dan bukan pengganti konsultasi hukum profesional yang mempertimbangkan fakta serta bukti pada kasus Anda secara spesifik.

Jika Anda atau orang terdekat menjadi korban peretasan akun atau penyebaran data pribadi tanpa izin, konsultasikan kasus Anda dengan tim Rumah Hukum untuk mendapatkan pendampingan hukum, mulai dari penyusunan laporan polisi hingga langkah tuntutan ganti rugi.

Bagikan artikel ini
WhatsApp Facebook X Telegram