Nama, nomor telepon, alamat, hingga riwayat belanja adalah data pribadi yang setiap hari kita serahkan kepada toko daring, klinik, sekolah, atau aplikasi. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), yang disahkan dan diundangkan pada 17 Oktober 2022, memberi pemilik data sejumlah hak yang jelas. UU PDP juga membebankan kewajiban kepada siapa pun yang mengelola data tersebut, termasuk usaha kecil. Masa penyesuaian dua tahun dalam Pasal 74 sudah berakhir, sehingga kewajiban itu kini berlaku penuh.
Data apa saja yang dilindungi?
Pasal 4 membagi data pribadi menjadi dua kelompok. Data yang bersifat spesifik mencakup antara lain data kesehatan, data biometrik, data genetika, catatan kejahatan, data anak, dan data keuangan pribadi. Data yang bersifat umum mencakup antara lain nama lengkap, jenis kelamin, agama, status perkawinan, dan data yang bila digabungkan dapat mengenali seseorang. Menurut penjelasan Pasal 4, data spesifik perlu dijaga lebih ketat karena pemrosesannya dapat berdampak lebih besar bagi pemilik data, misalnya berupa diskriminasi.
Hak-hak Anda sebagai subjek data
UU PDP menyebut pemilik data sebagai subjek data pribadi. Hak-haknya diatur dalam Pasal 5 sampai dengan Pasal 13:
- Hak atas informasi (Pasal 5): mengetahui siapa yang meminta data, dasar hukumnya, tujuan penggunaannya, dan akuntabilitas pihak tersebut.
- Hak memperbaiki (Pasal 6): melengkapi, memperbarui, atau membetulkan data yang keliru.
- Hak akses (Pasal 7): melihat dan memperoleh salinan data tentang diri sendiri.
- Hak mengakhiri dan menghapus (Pasal 8): meminta pemrosesan dihentikan serta data dihapus atau dimusnahkan.
- Hak menarik persetujuan (Pasal 9) yang pernah diberikan.
- Hak keberatan atas keputusan otomatis (Pasal 10): keberatan terhadap keputusan yang semata-mata dibuat mesin, termasuk pemrofilan, bila menimbulkan akibat hukum atau berdampak signifikan.
- Hak menunda atau membatasi pemrosesan (Pasal 11).
- Hak menggugat dan menerima ganti rugi atas pelanggaran pemrosesan data (Pasal 12).
- Hak memindahkan data (Pasal 13): memperoleh data dalam format yang lazim atau dapat dibaca sistem elektronik, lalu menggunakan dan mengirimkannya ke pengendali lain sepanjang sistemnya dapat saling berkomunikasi secara aman.
Menurut Pasal 14, sebagian besar hak ini diajukan melalui permohonan tercatat, baik secara elektronik maupun nonelektronik, kepada pihak yang mengelola data. Ada pengecualian terbatas dalam Pasal 15, misalnya untuk kepentingan pertahanan dan keamanan nasional, penegakan hukum, serta statistik dan penelitian ilmiah, yang hanya dapat diterapkan dalam rangka melaksanakan undang-undang.
Kewajiban dasar bagi usaha kecil
Dalam UU PDP, pihak yang menentukan tujuan dan mengendalikan pemrosesan data disebut pengendali data pribadi. Warung daring yang mencatat alamat pembeli atau bengkel yang menyimpan nomor telepon pelanggan sudah termasuk di dalamnya. Beberapa kewajiban pokoknya sebagai berikut.
Punya dasar pemrosesan
Pasal 20 mewajibkan setiap pemrosesan memiliki dasar yang sah. Dasar itu bisa berupa persetujuan eksplisit, pelaksanaan perjanjian, kewajiban hukum, pelindungan kepentingan vital, pelaksanaan tugas kepentingan umum, atau kepentingan sah lainnya. Jika memakai persetujuan, Pasal 21 mewajibkan pengendali menjelaskan antara lain dasar hukum, tujuan, jenis data, masa simpan, jangka waktu pemrosesan, dan hak subjek data. Pasal 22 mensyaratkan persetujuan dibuat secara tertulis atau terekam. Bila permintaan persetujuan digabung dengan hal lain, permintaan itu harus dapat dibedakan dengan jelas, mudah dipahami, dan memakai bahasa yang sederhana. Persetujuan yang tidak memenuhi syarat tersebut batal demi hukum.
Kumpulkan seperlunya dan jaga keamanannya
Prinsip dalam Pasal 16 ayat (2) menuntut pengumpulan data yang terbatas, spesifik, sah, dan transparan, serta pemakaian sesuai tujuan awal. Pengendali wajib menjaga keamanan dan kerahasiaan data dan mencegah akses yang tidak sah (Pasal 35, Pasal 36, dan Pasal 39). Pengendali juga wajib merekam seluruh kegiatan pemrosesan (Pasal 31).
Tanggap terhadap permintaan pemilik data
UU PDP memberi batas waktu yang ketat, yaitu paling lambat 3 x 24 jam untuk memperbaiki data (Pasal 30), memberi akses (Pasal 32), dan menghentikan pemrosesan setelah persetujuan ditarik (Pasal 40). Data juga wajib dihapus bila sudah tidak diperlukan, persetujuan ditarik, ada permintaan subjek data, atau data diperoleh secara melawan hukum (Pasal 43).
Siap menghadapi kebocoran
Jika terjadi kegagalan pelindungan data, Pasal 46 mewajibkan pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data dan lembaga pelaksana PDP. Isinya memuat data apa yang terungkap, kapan dan bagaimana terungkap, serta upaya penanganan dan pemulihannya.
Pejabat pelindungan data
Pasal 53 ayat (1) mewajibkan penunjukan pejabat atau petugas pelindungan data pribadi untuk pemrosesan bagi pelayanan publik, pemantauan data berskala besar secara teratur dan sistematis, atau pemrosesan data spesifik berskala besar. Setelah Putusan Mahkamah Konstitusi Nomor 151/PUU-XXII/2024, ketiga keadaan tersebut dibaca sebagai "dan/atau", sehingga satu keadaan saja sudah cukup memicu kewajiban ini1. Kebanyakan usaha kecil tidak masuk kategori tersebut, tetapi tetap perlu ada orang yang ditugasi mengurus data.
Sanksi dan aturan pelaksana
Pelanggaran kewajiban di atas dapat dikenai sanksi administratif berdasarkan Pasal 57, berupa peringatan tertulis, penghentian sementara pemrosesan, penghapusan atau pemusnahan data, dan denda administratif paling tinggi dua persen dari pendapatan atau penerimaan tahunan. Sanksi ini dijatuhkan oleh lembaga pelaksana PDP, yang menurut Pasal 58 ditetapkan oleh Presiden dan diatur lebih lanjut dengan peraturan presiden.
Aturan teknisnya kini tersedia dalam Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. PP ini diundangkan pada 16 Juli 2026 dan mulai berlaku enam bulan kemudian, yaitu 16 Januari 20272. Masa ini sebaiknya dimanfaatkan pelaku usaha untuk merapikan praktik pengelolaan datanya.
Langkah praktis
- Catat data apa saja yang Anda kumpulkan, untuk apa, dan berapa lama disimpan.
- Sediakan pemberitahuan privasi singkat dengan bahasa yang mudah dipahami.
- Minta persetujuan secara jelas dan terpisah dari persetujuan lain.
- Batasi siapa saja yang boleh mengakses data, dan gunakan kata sandi yang kuat.
- Siapkan prosedur untuk menjawab permintaan pelanggan dalam 3 x 24 jam.
- Hapus data yang sudah tidak diperlukan.
Kebutuhan setiap usaha berbeda. Bila ragu, berkonsultasilah dengan advokat yang memahami pelindungan data pribadi.
Dasar hukum
- Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi
- Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi
- Putusan Mahkamah Konstitusi Nomor 151/PUU-XXII/2024
Putusan Mahkamah Konstitusi Nomor 151/PUU-XXII/2024, diucapkan pada 30 Juli 2025, menyatakan kata "dan" dalam Pasal 53 ayat (1) huruf b UU PDP inkonstitusional bersyarat sepanjang tidak dimaknai "dan/atau". ↩
Pasal 225 Peraturan Pemerintah Nomor 33 Tahun 2026 menyatakan PP ini mulai berlaku setelah enam bulan terhitung sejak tanggal diundangkan. ↩