Indonesia telah memiliki regulasi data pribadi dan AS akan mengikuti protokol yang dibuat RI. Namun, detail protokol dan keamanan yang dimaksud masih belum jelas.
24 Jul 2025 19:42 WIB · Ekonomi & Bisnis
JAKARTA, KOMPAS — Sebagai bagian dari kesepakatan perdagangan, Pemerintah Indonesia dan Amerika Serikat menyepakati perlunya protokol untuk arus data lintas batas negara demi melindungi data pribadi warga Indonesia. AS dipastikan bakal mengikuti protokol yang dibuat Indonesia.
Hal itu disampaikan Menteri Koordinator Bidang Perekonomian Airlangga Hartarto dalam konferensi pers, Kamis (24/7/2025) sore, di Jakarta. Konferensi pers ini merespons isi pernyataan bersama (joint statement) Kerangka Kerja Perjanjian Perdagangan Resiprokal AS-RI dan lembar fakta (fact sheet) yang dirilis Gedung Putih awal pekan ini.
Salah satu isi pernyataan bersama itu berkaitan dengan hambatan perdagangan digital. Indonesia disebut akan memberikan kepastian mengenai kemampuan memindahkan data pribadi dari wilayah RI ke AS. Hal itu dilakukan dengan mengakui AS sebagai negara atau yurisdiksi yang menyediakan pelindungan data memadai berdasarkan hukum Indonesia.
”Terkait dengan data pribadi, sudah ada regulasi pelindungan data pribadi di Indonesia sehingga mereka (AS) hanya ikut protokol yang disiapkan oleh Indonesia. Kesepakatan Indonesia -AS adalah membuat protokol sehingga ada pijakan hukum yang sah, aman, dan terukur untuk tata kelola lalu lintas data pribadi antarnegara,” ujar Airlangga.
Dia menyampaikan, apa yang dilakukan masyarakat saat mendaftar akun surel Google hingga bertransaksi daring dengan platform digital di AS sebenarnya merupakan praktik unggah data. Pertukaran data lintas batas juga sudah terjadi saat masyarakat bertransaksi dengan platform gerbang pembayaran seperti Visa dan MasterCard.
Praktik-praktik seperti itu sebenarnya sudah menerapkan standar keamanan. Oleh karena itu, dalam konteks kesepakatan AS-RI kali ini, diperlukan pula protokol yang kuat untuk melindungi data dalam transaksi digital.
:quality(80):watermark(https://cdn-content.kompas.id/umum/kompas_main_logo.png,-16p,-13p,0)/https://kompasmedia.site/images/2025/07/24/1073a171245d9ebcb59f3e4ca57c3b77-WhatsApp_Image_2025_07_24_at_18.13.38.jpeg)
Airlangga tidak merinci seperti apa maksud protokol yang dibuat sebagai bagian dari kesepakatan. Dia juga tidak menyampaikan seperti apa pembahasan seputar adequacy decision selama proses negosiasi dengan Pemerintah AS.
Adequacy decision adalah keputusan suatu negara untuk mengakui bahwa kerangka kerja pelindungan data yang beroperasi di negara lain pada dasarnya sudah setara dengan standar yang berlaku. Hal ini memberi jaminan bahwa transfer data dilakukan secara aman.
Airlangga hanya menekankan bahwa Pemerintah Indonesia akan menjaga kehati-hatian dan mengikuti hukum nasional pelindungan data pribadi. ”Tidak ada pemerintah mempertukarkan data secara government to government,” tuturnya.
Pemerintah juga tidak menyebut akan melarang lokalisasi data perusahaan AS yang mempunyai pangsa pasar di Indonesia. Lokalisasi data mengacu pada persyaratan hukum untuk menyimpan data di tempat data dihasilkan.
”Sudah ada 12 perusahaan AS yang mendirikan pusat data (data center) di Indonesia. Misalnya, Amazon Web Services (AWS) di Jawa Barat, Microsoft, Equinix, Google Cloud, dan EdgeConneX. Oracle juga berencana akan berinvestasi data center di Batam dengan nilai sampai sekitar 6 miliar dollar AS,” ucap Airlangga.
Pada Kamis pagi, Menteri Komunikasi dan Digital (Komdigi) Meutya Hafid memberikan siaran pers menanggapi pernyataan bersama AS-RI dalam Kerangka Kerja Perjanjian Perdagangan Resiprokal.
:quality(80):watermark(https://cdn-content.kompas.id/umum/kompas_main_logo.png,-16p,-13p,0)/https://kompasmedia.site/images/2025/03/21/c4601fc55a3e5fad4c7e052adab3d609-cropped_image.jpg)
Dia menegaskan, finalisasi kesepakatan perdagangan itu bukanlah bentuk penyerahan data pribadi secara bebas, melainkan menjadi pijakan hukum yang sah, aman, dan terukur dalam tata kelola lalu lintas data pribadi lintas negara.
”Pemindahan data pribadi lintas negara diperbolehkan untuk kepentingan yang sah, terbatas, dan dapat dibenarkan secara hukum,” kata Meutya.
Kalangan praktisi dan pemerhati tata kelola internet memiliki sikap kritis yang sama atas isi pernyataan bersama AS-RI itu.
Saat dihubungi, Co-Founder Asosiasi Praktisi Pelindungan Data Indonesia Raditya Kosasih berpendapat, AS sebenarnya menginginkan kepastian atas kemungkinan transfer data dilakukan ke AS. Sebab, mereka mesti dianggap setara dengan ketentuan UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP). Namun, hal ini tidak bisa langsung dimaknai kalau Indonesia sudah menganggap ketentuan hukum pelindungan data pribadi AS setara dengan Indonesia.
Untuk bisa memastikan kesetaraan itu, perlu ada penilaian yang lebih mendalam lagi soal perbandingan aturan pelindungan data pribadi antara Indonesia dan AS. Setelah itu, baru ada keputusan dari Pemerintah Indonesia yang mengakui kesetaraan itu.
Pihak yang bisa melakukan penilaian lebih mendalam itu adalah lembaga pengawas pelindungan data pribadi Indonesia. Akan tetapi, lembaga yang menjadi amanat UU PDP itu belum kunjung dibentuk.
”Apabila Indonesia langsung mengakui tanpa ada kajian mendalam mengenai kesetaraan aturan pelindungan data pribadi Indonesia-AS, ini akan berisiko. Situasi sekarang penting bagi Pemerintah Indonesia untuk segera memberikan kepastian, siapa lembaga pengawas pelindungan data pribadi di Indonesia dan seperti apa peraturan turunan dari UU PDP?” kata Raditya.
Pengalaman negara lain, seperti Uni Eropa, telah mengakui beberapa negara yang dianggap memiliki kesetaraan hukum pelindungan data pribadi. Hal itu diatur melalui Regulasi Pelindungan Data Umum (General Data Protection Regulation/GDPR) milik Uni Eropa. Akan tetapi, adequacy decision atau keputusan kecukupan itu terus dikaji dan bisa ditarik kembali.
:quality(80)/https://kompasmedia.site/images/2025/07/23/1f1c1c024add72453660a318cb0c4eee-Screenshot_205_.png)
Raditya belum melihat adanya konsekuensi negatif lainnya dari kesepakatan AS-RI itu. Sebab, sejauh ini Pemerintah Indonesia menyatakan bahwa AS masih berkomitmen memberikan kepastian untuk kesetaraan peraturan pelindungan data pribadi.
”Akan tetapi, kami perlu melihat dulu hasil penilaian dan kajian Pemerintah Indonesia yang membuat hasil kesepakatan itu muncul,” ucap Raditya.
Peneliti Lembaga Studi dan Advokasi Masyarakat (Elsam), Parasurama Pamungkas, berpendapat, ada risiko tinggi yang dipertaruhkan dalam negosiasi perdagangan AS-RI, yakni mengenai aliran data yang termasuk aliran informasi pribadi pengguna. Titik kritisnya berada pada level kesetaraan hukum antara Indonesia dan AS.
Dia lantas mencontohkan peristiwa putusan Schrems II oleh Mahkamah Eropa pada 2022. Putusan ini membatalkan kerangka EU-US Privacy Shield yang menimbulkan dampak substansial terhadap rezim pelindungan data pribadi warga negara Uni Eropa.
EU-US Privacy Shield adalah sebuah mekanisme yang sebelumnya digunakan untuk mentransfer data pribadi antara Uni Eropa dan AS. Keputusan ini dipicu oleh gugatan yang diajukan oleh aktivis privasi asal Austria, Maximilian Schrems, terhadap perusahaan Facebook atas dugaan ketidakpatuhan terhadap regulasi pelindungan data Uni Eropa.
Schrems menyatakan bahwa pemindahan data warga negara Uni Eropa ke server di wilayah AS membuka potensi akses oleh badan intelijen AS, yang bertentangan dengan prinsip-prinsip pelindungan data dalam hukum Uni Eropa.
:quality(80)/https://asset.kgnewsroom.com/photo/pre/2022/09/24/6ee8563c-16cf-4899-b380-24e05d90496a_png.png)
Berkaca pada putusan Schrems II, Parasurama menilai ketentuan pelindungan data privasi di AS jauh di bawah standar praktik terbaik. AS tidak mengakui secara hukum hak atas privasi sebagai hak yang fundamental. Bahkan, informasi data pribadi dapat diproses secara bebas, kecuali jika menyangkut anak-anak di bawah usia 13 tahun atau layanan kesehatan dan keuangan.
Sementara itu, UU PDP menjamin bahwa hak dan informasi pribadi hanya dapat diproses jika mematuhi hukum atau dengan persetujuan subyek data. UU itu mewajibkan agar transfer data ke pengendali atau pemroses data di luar yurisdiksi Indonesia tetap tunduk pada ketentuan UU PDP.
Parasurama mengatakan, pada dasarnya, di mana pun data disimpan tidak menjadi soal, asalkan bisa dipastikan aspek keamanannya. Oleh karena itu, pihaknya menagih kehadiran peraturan turunan dari UU PDP dan lembaga pengawasnya yang harus dibentuk terlebih dahulu sebelum transfer dilakukan.
”Lembaga pengawas pelindungan data pribadi itu dapat mengatur syarat-syarat kesetaraan tersebut dan menilai apakah AS memenuhi kriteria,” ujar Parasurama.
Sementara itu, Ketua Indonesia Cyber Security Forum (ICSF) Ardi Sutedja mengatakan, UU PDP mengizinkan transfer data lintas batas negara dengan serangkaian syarat yang ketat. UU ini memberikan kendali dan kedaulatan kepada Indonesia. Sebaliknya, dia memandang, perjanjian perdagangan yang didorong oleh AS sering kali bertujuan untuk meminimalkan hambatan dan memaksimalkan kebebasan aliran data yang dapat melucuti kendali dan kedaulatan itu.
”Menurut kami, risiko dari kesepakatan tersebut bukan soal ’apakah aliran data lintas batas negara diizinkan atau tidak’, melainkan soal ’di bawah syarat dan ketentuan siapakah aliran data itu diatur’,” kata Ardi.
Penulis:
Caecilia MedianaEditor:
Agnes TheodoraPenyelaras Bahasa:
Retma Wati