Berita

UU PDP Hadir Jadi Payung Hukum Perlindungan Data Pribadi dan Privasi Digital di Indonesia

Diperbarui 0 3 mnt baca 574 kata
V
Ditulis oleh Lihat semua artikel Vicky Potabuga →
UU PDP Hadir Jadi Payung Hukum Perlindungan Data Pribadi dan Privasi Digital di Indonesia
UU PDP Hadir Jadi Payung Hukum Perlindungan Data Pribadi dan Privasi Digital di Indonesia

JAKARTA — Pemerintah bersama Dewan Perwakilan Rakyat Republik Indonesia (DPR RI) secara resmi memberlakukan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP).

Undang-undang ini disahkan oleh Presiden Joko Widodo dan diundangkan oleh Menteri Sekretaris Negara Pratikno di Jakarta pada 17 Oktober 2022 (Lembaran Negara Republik Indonesia Tahun 2022 Nomor 196).

Kehadiran payung hukum ini menjadi tonggak sejarah baru dalam tata kelola ruang digital di Indonesia, sekaligus wujud pemenuhan amanat Pasal 28G ayat (1) UUD 1945 terkait jaminan hak atas perlindungan diri pribadi dan rasa aman seluruh warga negara.

Ruang Lingkup dan Asas Pelindungan

UU PDP berlaku bagi setiap orang, badan publik, maupun organisasi internasional, baik yang berkedudukan hukum di dalam negeri maupun di luar wilayah Indonesia sepanjang perbuatannya memiliki dampak hukum di Indonesia atau bagi warga negara Indonesia (ekstrateritorial).

Namun, ketentuan ini dikecualikan bagi pemrosesan data pribadi oleh perseorangan untuk keperluan rumah tangga atau kegiatan pribadi semata.

Penyelenggaraan pelindungan data dijalankan atas asas pelindungan, kepastian hukum, kepentingan umum, kemanfaatan, kehati-hatian, keseimbangan, pertanggungjawaban, dan kerahasiaan.

Klasifikasi Data Pribadi

UU PDP membagi data pribadi menjadi dua kategori utama:

  1. Data Pribadi Spesifik: Data yang berisiko menimbulkan diskriminasi atau kerugian besar bila bocor, mencakup data kesehatan, biometrik, genetika, catatan kejahatan, data anak, hingga data keuangan pribadi.

  2. Data Pribadi Umum: Meliputi nama lengkap, jenis kelamin, kewarganegaraan, agama, status perkawinan, serta data kombinasi identitas seperti nomor ponsel atau alamat IP (IP Address).

Hak Pemilik Data dan Kewajiban Ketat bagi Pengendali Data

Sebagai pemilik atau subjek data pribadi, masyarakat kini memiliki hak hukum yang kuat, seperti hak meminta perbaikan data yang keliru, hak menarik persetujuan, meminta penghapusan/pemusnahan data, membatasi pemrosesan, hingga menolak keputusan otomatis melalui sistem pemrofilan (profiling).

Di sisi lain, Pengendali dan Prosesor Data Pribadi diwajibkan memenuhi standar ketat:

  • Pemberitahuan Insiden Bocornya Data (3x24 Jam): Jika terjadi kegagalan sistem atau kebocoran data pribadi, pengendali wajib memberikan notifikasi tertulis kepada pihak terkait dan lembaga berwenang maksimal dalam kurun waktu $3\times24$ jam.

  • Keharusan DPO (Data Protection Officer): Pengendali atau prosesor wajib menunjuk pejabat pengawas data pribadi jika memproses data untuk kepentingan pelayanan publik atau mengolah data berskala besar yang berisiko tinggi.

  • Transfer Data Internasional: Pengendali data pribadi yang ingin mentransfer data ke luar negeri wajib memastikan negara tujuan memiliki regulasi perlindungan data yang setara/lebih tinggi, atau memiliki instrumen pelindungan yang mengikat, atau mengantongi persetujuan dari subjek data.

Sanksi Administratif dan Ancaman Pidana Berat

Regulasi ini menegaskan penegakan hukum melalui dua jalur, yakni sanksi administratif dan tindak pidana murni:

  1. Sanksi Administratif: Mulai dari peringatan tertulis, pembekuan kegiatan pemrosesan sementara, perintah pemusnahan data, hingga denda administratif maksimal 2 persen dari total pendapatan/penerimaan tahunan korporasi yang bersangkutan.

  2. Sanksi Pidana Perseorangan:

    • Memperoleh/mengumpulkan data pribadi secara melawan hukum: dipidana penjara maksimal 5 tahun dan/atau denda hingga Rp5 miliar.

    • Mengungkapkan data pribadi secara melawan hukum: dipidana penjara maksimal 4 tahun dan/atau denda hingga Rp4 miliar.

    • Menggunakan data pribadi milik pihak lain secara ilegal: dipidana penjara maksimal 5 tahun dan/atau denda hingga Rp5 miliar.

    • Memalsukan atau membuat data pribadi palsu: ancaman penjara maksimal 6 tahun dan/atau denda hingga Rp6 miliar.

  3. Pidana Korporasi: Apabila pelanggaran dilakukan oleh badan usaha/korporasi, denda pidana dapat dilipatgandakan hingga 10 kali lipat, ditambah hukuman pembekuan aset/usaha, pencabutan izin, ganti rugi, hingga pembubaran badan usaha.

Masa Transisi 2 Tahun

Berdasarkan ketentuan peralihan, seluruh lembaga pemerintah, swasta, industri teknologi, dan organisasi yang memproses data pribadi diberikan tenggat waktu penyesuaian (grace period) paling lama 2 (dua) tahun sejak UU ini diundangkan.

FILE

File Pendukung

Download dokumen terkait artikel ini

Apa Reaksimu?

Berita Terkait