Semakin banyak pelaku usaha di Indonesia yang mengandalkan data pribadi konsumen untuk menjalankan bisnisnya, mulai dari nomor telepon dan alamat pengiriman pada toko daring, riwayat transaksi pada aplikasi keuangan, hingga data kesehatan pada layanan telemedisin. Di balik kemudahan itu, muncul tanggung jawab hukum yang tidak boleh dianggap enteng. Sejak Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) berlaku penuh, setiap pelaku usaha yang mengumpulkan dan mengolah data konsumen memikul kewajiban hukum yang konkret, dengan konsekuensi administratif, perdata, bahkan pidana jika kewajiban tersebut diabaikan. Uraian berikut disusun agar pelaku usaha, baik skala kecil maupun korporasi besar, memahami secara utuh apa yang diwajibkan oleh UU PDP dan apa yang terjadi apabila data konsumen sampai bocor.
1. Kedudukan Pelaku Usaha sebagai Pengendali atau Prosesor Data Pribadi
Langkah pertama yang perlu dipahami pelaku usaha adalah menentukan posisinya dalam ekosistem pemrosesan data. UU PDP membedakan dua peran utama. Pasal 1 angka 4 UU PDP mendefinisikan pengendali data pribadi sebagai setiap orang, badan publik, atau organisasi internasional yang menentukan tujuan dan melakukan kendali atas pemrosesan data pribadi, baik sendiri maupun bersama pihak lain. Sementara itu, Pasal 1 angka 5 UU PDP mendefinisikan prosesor data pribadi sebagai pihak yang memproses data pribadi atas nama dan berdasarkan instruksi pengendali. Dalam praktik, sebuah toko daring atau penyedia aplikasi yang menentukan sendiri untuk apa data pelanggan dikumpulkan berkedudukan sebagai pengendali data, sedangkan penyedia layanan pihak ketiga seperti penyedia server cloud atau penyedia layanan pengiriman pesan yang hanya menjalankan instruksi klien berkedudukan sebagai prosesor. Tidak jarang satu badan usaha memegang dua peran sekaligus untuk jenis pemrosesan yang berbeda. Penting dipahami bahwa kekeliruan mengidentifikasi kedudukan ini berakibat fatal, sebab kewajiban hukum antara pengendali dan prosesor tidak sepenuhnya sama, sebagaimana diatur lebih lanjut dalam Pasal 51 dan Pasal 52 UU PDP mengenai kewajiban prosesor yang tetap tunduk pada sebagian prinsip yang berlaku bagi pengendali.
2. Dasar Pemrosesan dan Keabsahan Persetujuan Konsumen
Setiap pemrosesan data pribadi konsumen wajib memiliki dasar hukum yang sah. Pasal 20 UU PDP menyebutkan sejumlah dasar pemrosesan yang diakui, antara lain persetujuan eksplisit dari subjek data, pemenuhan kewajiban perjanjian, pemenuhan kewajiban hukum, perlindungan kepentingan vital, pelaksanaan tugas kepentingan umum, dan kepentingan sah lain dari pengendali data. Bagi pelaku usaha di sektor privat, dasar yang paling sering digunakan adalah persetujuan. Pasal 21 ayat (1) UU PDP mewajibkan pengendali data memberikan informasi yang lengkap kepada subjek data sebelum pemrosesan dilakukan, mencakup dasar hukum, tujuan pemrosesan, jenis data yang diminta, jangka waktu penyimpanan, dan hak yang melekat pada subjek data. Pasal 23 UU PDP bahkan menegaskan bahwa klausul dalam perjanjian baku yang meminta persetujuan pemrosesan data tanpa memenuhi syarat keabsahan dinyatakan batal demi hukum, sementara Pasal 24 UU PDP mewajibkan pengendali mampu membuktikan bahwa persetujuan memang telah diperoleh. Ketentuan ini kini diperkuat oleh Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan UU PDP, yang mempertegas bahwa persetujuan harus diberikan secara bebas, disadari, spesifik, dan tidak ambigu, tidak boleh digabungkan begitu saja dengan syarat dan ketentuan layanan, serta konsumen berhak menarik persetujuannya kapan pun dengan kewajiban bagi pelaku usaha untuk menghentikan pemrosesan dalam waktu paling lama 72 jam sejak permintaan penarikan diverifikasi.
3. Prinsip Pengumpulan Data yang Terbatas dan Sesuai Tujuan
UU PDP tidak memperbolehkan pelaku usaha mengumpulkan data konsumen secara berlebihan. Pasal 16 UU PDP menegaskan bahwa setiap pemrosesan data pribadi harus tunduk pada sejumlah prinsip, termasuk pengumpulan yang terbatas dan spesifik, pemrosesan yang sah dan transparan, jaminan hak subjek data, akurasi data, keamanan, pemberitahuan, dan akuntabilitas. Prinsip ini dipertegas kembali dalam Pasal 27 UU PDP yang mewajibkan pengendali data melakukan pengumpulan data secara terbatas, spesifik, sah, dan transparan, serta Pasal 28 UU PDP yang mewajibkan pemrosesan dilakukan sesuai dengan tujuan yang telah dinyatakan pada saat pengumpulan data. Artinya, jika seorang konsumen memberikan nomor telepon untuk keperluan konfirmasi pengiriman barang, pelaku usaha tidak diperkenankan menggunakan data tersebut untuk kepentingan pemasaran produk lain tanpa persetujuan tambahan. Pelanggaran kerap justru ditemukan terjadi pada tahap ini, ketika formulir pendaftaran meminta data yang sama sekali tidak relevan dengan layanan yang ditawarkan.
4. Kewajiban Menjaga Keamanan Data Pribadi Konsumen
Kewajiban menjaga keamanan data merupakan inti dari tanggung jawab pengendali data. Pasal 35 UU PDP mewajibkan pengendali data menyelenggarakan pelindungan data pribadi dengan menyusun dan menerapkan langkah teknis dan operasional yang sesuai dengan tingkat risiko pemrosesan, guna mencegah kegagalan pelindungan data. Pasal 36 UU PDP mewajibkan pengendali menjaga kerahasiaan data pribadi yang diproses, Pasal 38 UU PDP mewajibkan pengendali melindungi data dari pemrosesan yang tidak sah, dan Pasal 39 ayat (1) UU PDP mewajibkan pengendali mencegah akses ilegal terhadap data pribadi yang dikelolanya. Kewajiban ini tidak berhenti pada tahap penyusunan kebijakan tertulis, sebab Pasal 47 UU PDP menegaskan prinsip akuntabilitas, yaitu pengendali data harus mampu menunjukkan dan membuktikan kepatuhannya terhadap seluruh prinsip pelindungan data pribadi apabila diminta oleh otoritas pengawas maupun subjek data. Bagi pelaku usaha, hal ini berarti perlu adanya kebijakan privasi tertulis, standar keamanan siber yang memadai, serta dokumentasi audit yang dapat ditunjukkan sewaktu-waktu.
5. Kewajiban Penilaian Dampak dan Penunjukan Pejabat Pelindungan Data Pribadi
Untuk pemrosesan data yang berisiko tinggi, UU PDP mewajibkan langkah mitigasi tambahan. Pasal 34 UU PDP mewajibkan pengendali data melakukan penilaian dampak pelindungan data pribadi (data protection impact assessment) apabila pemrosesan berpotensi menimbulkan risiko tinggi terhadap subjek data, misalnya pengambilan keputusan otomatis yang berakibat hukum, pemrosesan data pribadi yang bersifat spesifik, pemrosesan dalam skala besar, pemantauan sistematis, pencocokan atau gabungan sekelompok data, penggunaan teknologi baru, atau pemrosesan yang berdampak pada pembatasan hak subjek data. Selain itu, Pasal 53 UU PDP mewajibkan pengendali dan prosesor data menunjuk pejabat atau petugas pelindungan data pribadi apabila pemrosesan dilakukan untuk kepentingan pelayanan publik, dilakukan pemantauan secara teratur dan sistematis dalam skala besar, atau kegiatan utamanya berupa pemrosesan skala besar terhadap data pribadi yang bersifat spesifik maupun data yang terkait tindak pidana. Pejabat yang ditunjuk wajib memiliki profesionalitas, pengetahuan hukum, dan kemampuan yang memadai di bidang pelindungan data pribadi. Pelaku usaha yang mengelola data pelanggan dalam jumlah besar, seperti aplikasi ride hailing, fintech, atau e-commerce, sebaiknya segera mengevaluasi apakah kewajiban ini berlaku bagi mereka.
6. Hak-Hak Konsumen sebagai Subjek Data Pribadi
UU PDP memberikan seperangkat hak yang melekat pada konsumen selaku subjek data, yang wajib difasilitasi oleh pelaku usaha. Pasal 5 UU PDP memberikan hak untuk mendapatkan informasi tentang kejelasan identitas, dasar kepentingan hukum, tujuan permintaan, dan penggunaan data pribadi. Pasal 6 UU PDP memberikan hak untuk melengkapi, memperbarui, atau memperbaiki data yang tidak akurat, biasa disebut hak koreksi. Pasal 7 UU PDP memberikan hak akses, termasuk hak memperoleh salinan data pribadinya. Pasal 8 UU PDP memberikan hak untuk mengakhiri pemrosesan, menghapus, atau memusnahkan data pribadinya. Pasal 9 UU PDP memberikan hak untuk menarik kembali persetujuan yang telah diberikan kepada pengendali data. Pasal 10 UU PDP memberikan hak untuk keberatan terhadap keputusan yang semata-mata didasarkan pada pemrosesan otomatis, termasuk pemrofilan, yang menimbulkan akibat hukum atau berdampak signifikan. Pasal 11 UU PDP memberikan hak untuk menunda atau membatasi pemrosesan data secara proporsional. Pasal 12 UU PDP memberikan hak untuk mengajukan gugatan dan menerima ganti rugi atas pelanggaran pemrosesan data pribadi terhadap dirinya. Pasal 13 UU PDP memberikan hak portabilitas data, yaitu hak memperoleh dan menggunakan data pribadinya dalam format yang terstruktur untuk dipindahkan ke pengendali lain. Adapun tata cara pengajuannya diatur dalam Pasal 14 UU PDP, yang mensyaratkan permohonan diajukan secara tertulis, baik elektronik maupun nonelektronik, kepada pengendali data. Pelaku usaha wajib menyediakan kanal yang jelas agar konsumen dapat menggunakan hak-hak tersebut tanpa hambatan berarti.
7. Kewajiban Notifikasi Wajib Apabila Terjadi Kegagalan Pelindungan Data
Salah satu kewajiban paling krusial yang wajib dipahami pelaku usaha adalah kewajiban notifikasi kebocoran data. Pasal 46 ayat (1) UU PDP mewajibkan pengendali data menyampaikan pemberitahuan tertulis kepada subjek data pribadi dan lembaga pengawas pelindungan data pribadi paling lambat 3×24 jam sejak diketahui terjadinya kegagalan pelindungan data pribadi. Pasal 46 ayat (2) UU PDP mengatur bahwa pemberitahuan tersebut wajib memuat data pribadi yang terungkap, kapan dan bagaimana data pribadi tersebut terungkap, serta upaya penanganan dan pemulihan yang telah dilakukan oleh pengendali data. Sementara itu, Pasal 46 ayat (3) UU PDP menegaskan bahwa dalam kondisi tertentu, pengendali data juga wajib mengumumkan kegagalan pelindungan data tersebut kepada publik, misalnya apabila kegagalan berdampak pada pelayanan publik atau memiliki dampak yang serius bagi kepentingan subjek data. Jangka waktu 3×24 jam ini tergolong sangat ketat, sehingga pelaku usaha perlu menyiapkan prosedur tanggap insiden (incident response) sejak awal, bukan disusun dadakan setelah kebocoran terjadi.
8. Sanksi Administratif Berjenjang bagi Pelaku Usaha yang Lalai
Apabila pelaku usaha selaku pengendali data terbukti melanggar kewajiban di atas, UU PDP menyediakan mekanisme sanksi administratif yang bertahap. Pasal 57 ayat (2) UU PDP menyebutkan jenis sanksi administratif yang dapat dijatuhkan lembaga pengawas, mulai dari peringatan tertulis, penghentian sementara kegiatan pemrosesan data, penghapusan atau pemusnahan data pribadi, hingga denda administratif. Pasal 57 ayat (3) dan ayat (4) UU PDP mengatur bahwa besaran denda administratif dapat mencapai paling banyak 2% dari pendapatan tahunan atau penerimaan tahunan sesuai dengan tingkat pelanggaran yang dilakukan. Sifat berjenjang dari sanksi ini menunjukkan bahwa pengawasan dilakukan secara progresif, namun pelaku usaha tetap tidak boleh menganggap remeh, sebab nilai denda administratif dapat sangat besar bagi perusahaan dengan omzet tinggi, di luar potensi kerugian reputasi yang jauh lebih sulit dipulihkan.
9. Konsekuensi Pidana dan Gugatan Perdata dari Subjek Data
Selain sanksi administratif, UU PDP juga mengatur ketentuan pidana bagi pelanggaran tertentu yang dilakukan dengan sengaja dan melawan hukum. Pasal 67 ayat (1) UU PDP mengancam setiap orang yang dengan sengaja dan melawan hukum memperoleh atau mengumpulkan data pribadi yang bukan miliknya dengan maksud menguntungkan diri sendiri atau orang lain, dengan pidana penjara paling lama 5 tahun dan/atau denda paling banyak Rp5.000.000.000,00 (lima miliar rupiah). Pasal 67 ayat (2) UU PDP mengatur pidana bagi pihak yang dengan sengaja dan melawan hukum mengungkapkan data pribadi yang bukan miliknya, dengan ancaman penjara paling lama 4 tahun dan/atau denda paling banyak Rp4.000.000.000,00 (empat miliar rupiah), sedangkan Pasal 67 ayat (3) UU PDP mengatur pidana bagi penggunaan data pribadi milik orang lain secara melawan hukum, dengan ancaman yang setara dengan ayat (1). Adapun Pasal 68 UU PDP mengancam pidana penjara paling lama 6 tahun dan/atau denda paling banyak Rp6.000.000.000,00 (enam miliar rupiah) bagi setiap orang yang dengan sengaja membuat data pribadi palsu atau memalsukan data pribadi untuk menguntungkan diri sendiri atau orang lain. Apabila tindak pidana tersebut dilakukan oleh korporasi, Pasal 70 UU PDP membuka kemungkinan pemidanaan terhadap korporasi dengan pidana denda yang dapat dilipatgandakan hingga 10 kali dari ancaman denda bagi orang perseorangan, disertai sanksi tambahan seperti perampasan keuntungan, penghentian kegiatan usaha, hingga pencabutan izin usaha. Di sisi perdata, konsumen selaku subjek data yang dirugikan tetap dapat menempuh jalur gugatan ganti rugi sebagaimana dijamin oleh Pasal 12 UU PDP, terlepas dari proses administratif maupun pidana yang berjalan. Kombinasi tiga jalur pertanggungjawaban ini, administratif, pidana, dan perdata, menegaskan bahwa kepatuhan terhadap UU PDP bukan sekadar formalitas, melainkan kebutuhan mendasar bagi keberlangsungan usaha.
Dasar Hukum
- Pasal 16 UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), mewajibkan setiap pemrosesan data pribadi tunduk pada prinsip pengumpulan yang terbatas dan spesifik, pemrosesan yang sah dan transparan, serta jaminan keamanan data
- Pasal 20 UU PDP, menetapkan dasar pemrosesan data pribadi yang sah, antara lain persetujuan eksplisit subjek data, pemenuhan kewajiban perjanjian, dan pemenuhan kewajiban hukum
- Pasal 21 ayat (1) UU PDP, mewajibkan pengendali data memberikan informasi lengkap kepada subjek data sebelum memperoleh persetujuan pemrosesan
- Pasal 23 dan Pasal 24 UU PDP, menyatakan klausul persetujuan pemrosesan data yang tidak memenuhi syarat keabsahan batal demi hukum, dan mewajibkan pengendali mampu membuktikan persetujuan telah diperoleh secara sah
- Pasal 28 UU PDP, mewajibkan pemrosesan data dilakukan sesuai tujuan yang dinyatakan pada saat pengumpulan, sehingga data tidak boleh digunakan untuk kepentingan lain tanpa persetujuan tambahan
- Pasal 51 dan Pasal 52 UU PDP, mengatur kewajiban prosesor data yang tetap tunduk pada sebagian prinsip yang berlaku bagi pengendali data
- Peraturan Pemerintah No. 33 Tahun 2026 tentang Peraturan Pelaksanaan UU PDP, mempertegas ketentuan teknis mengenai keabsahan persetujuan pemrosesan data pribadi
Artikel Terkait
- Diretas dan Data Pribadi Disebarkan (Doxing): Jerat Pidana Pelaku dan Langkah Hukum Bagi Korban
- Perlindungan Data Pribadi Anak di Platform Digital: Kewajiban Aplikasi dan Hak Orang Tua
- Jual Beli Data Pribadi secara Ilegal: Sanksi Pidana Menurut UU PDP
Artikel ini disusun oleh tim Rumah Hukum untuk tujuan edukasi hukum dan tidak dimaksudkan sebagai nasihat hukum atas suatu kasus tertentu. Setiap situasi memiliki fakta dan konteks yang berbeda sehingga penerapan ketentuan UU PDP dapat bervariasi dari satu pelaku usaha ke pelaku usaha lainnya.
Jika bisnis Anda membutuhkan pendampingan menyusun kebijakan privasi, perjanjian pemrosesan data, prosedur tanggap insiden kebocoran data, atau menghadapi sengketa terkait data pribadi konsumen, tim Rumah Hukum siap membantu memberikan konsultasi hukum yang tepat dan menyeluruh. Hubungi Rumah Hukum sekarang untuk memastikan bisnis Anda patuh terhadap UU PDP dan terlindungi dari risiko hukum di kemudian hari.
