Mengikuti standar kepatuhan pelindungan data pribadi merupakan keputusan bisnis yang akan memengaruhi kepercayaan konsumen.
09 Jun 2025 15:16 WIB · Ekonomi
JAKARTA, KOMPAS — Lebih dari dua tahun sejak Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ditetapkan, lembaga pengawas pelindungan data pribadi belum terbentuk. Akibatnya, jutaan data pribadi masyarakat bocor terus setiap tahun.
Undang-Undang (UU) Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ditetapkan pada 17 Oktober 2022. Pasal 58 UU Nomor 27 Tahun 2022 mengamanatkan pembentukan lembaga pelindungan data pribadi paling lama dua tahun sejak UU berlaku.
Sesuai Pasal 60 UU Nomor 27 Tahun 2022, lembaga pengawas pelindungan data pribadi memiliki 15 kewenangan, di antaranya menetapkan kebijakan, pengawasan kepatuhan pengendali data pribadi, menerima aduan dugaan pelanggaran, dan menjatuhkan sanksi administratif.
Apabila standar kepatuhan belum jelas dan belum ada lembaga yang menjelaskan hal tersebut, pemenuhan terhadap hak-hak subyek data menjadi dipertanyakan.
Peneliti Lembaga Studi dan Advokasi Masyarakat (Elsam), Parasurama AT Pamungkas, Senin (9/6/2025), di Jakarta berpendapat, ketidakjelasan kapan lembaga terbentuk berdampak pada pemenuhan hak-hak subyek data. Standar kepatuhan pelindungan data pribadi yang wajib dipenuhi industri juga tidak jelas.
”Apabila standar kepatuhan belum jelas dan belum ada lembaga yang menjelaskan hal tersebut, pemenuhan terhadap hak-hak subyek data menjadi dipertanyakan. Ketidakjelasan ini membuat penegakan hukum relatif lebih sukar,” ujarnya.
:quality(80):watermark(https://cdn-content.kompas.id/umum/kompas_main_logo.png,-16p,-13p,0)/https://kompasmedia.site/photo/ori/2022/12/27/693f6dfa-3eb9-4a97-b409-ab120f7c1311.jpg)
Selama masa peralihan, Parasurama menyebutkan, Kementerian Komunikasi dan Digital (dulu Kementerian Komunikasi dan Informatika) menjadi lembaga pengawas dan menegakkan peraturan. Akan tetapi, kementerian itu tampaknya kebingungan untuk melaksanakan UU Nomor 27 Tahun 2022.
”Beberapa pasal dalam UU Nomor 27 Tahun 2022 belum begitu jelas sehingga memang industri butuh lembaga untuk menurunkan ke dalam kebijakan (teknis). Untuk menunaikan standar kepatuhan pelindungan data pribadi, industri memerlukan biaya. Bisa saja karena ketidakjelasan lembaga berpotensi menghambat investasi,” kata Parasurama.
Kementerian itu tampaknya kebingungan untuk melaksanakan UU Nomor 27 Tahun 2022.
Sebelumnya, Staf Khusus Bidang Antarlembaga dan Program Strategis Kementerian Komunikasi dan Digital (Komdigi) Aida Rezalina mengatakan, kewenangan pembentukan lembaga penyelenggaraan pelindungan data pribadi berada di Kementerian Pendayagunaan Aparatur Negara dan Reformasi Birokrasi.
Lembaga itu baru bisa dibentuk setelah peraturan pemerintah (PP) dan peraturan presiden (perpres) turunan UU Nomor 27 Tahun 2022 disahkan. ”Pembahasan peraturan turunan tersebut di bawah Kementerian Hukum. Sudah dua pertiga (substansi dibahas),” ujarnya saat temu media bertajuk Ngopi Bareng Komdigi, Kamis (5/6/2025), di Jakarta.
Aida menyampaikan, peraturan pemerintah sebagai aturan turunan harus keluar lebih dulu. Langkah berikutnya adalah terbitnya perpres terkait lembaga pengawas pelindungan data pribadi. Mengenai waktu penetapan, dia memperkirakan antara triwulan tiga dan empat pada 2025.
:quality(80):watermark(https://cdn-content.kompas.id/umum/kompas_main_logo.png,-16p,-13p,0)/https://asset.kgnewsroom.com/photo/pre/2024/07/10/80e9987d-9d89-4dee-9c39-c5a877fd2bc0_jpg.jpg)
Co-founder Asosiasi Praktisi Perlindungan Data Pribadi Danny Kobrata saat dihubungi secara terpisah mengatakan, pemerintah beberapa kali telah menjanjikan peraturan turunan dan lembaga pengawas pelindungan data pribadi segera keluar. Namun, janji itu tidak kunjung terealisasi.
”Secara hukum, UU Nomor 27 Tahun 2022 telah berlaku. Hanya, penegakan hukum atas pelanggaran standar kepatuhan industri belum jelas karena belum ada lembaga. Akibatnya, ada kebingungan di kalangan pelaku industri,” ujarnya.
Penegakan hukum atas pelanggaran standar kepatuhan industri belum jelas karena belum ada lembaga.
Danny membenarkan, beberapa perusahaan yang memiliki sistem elektronik telah membentuk petugas pelindungan data pribadi, bahkan jauh sebelum lahir UU Nomor 27 Tahun 2022. Kelompok ini juga mempertimbangkan kemungkinan ada substansi standar kepatuhan baru yang dikeluarkan oleh lembaga pengawas pelindungan data pribadi.
”Mengikuti standar kepatuhan merupakan keputusan bisnis yang akan memengaruhi kepercayaan konsumen. Industri juga menganalisis risiko jika tidak segera ada kejelasan kapan lembaga pengawas pelindungan data pribadi terbentuk. Misalnya, risiko kemungkinan kebocoran di tengah lembaga belum kunjung terbentuk,” ucapnya.
:quality(80):watermark(https://cdn-content.kompas.id/umum/kompas_main_logo.png,-16p,-13p,0)/https://kompasmedia.site/photo/ori/2023/03/08/7ed1eac8-e74a-4666-9c8f-8f44d2d6cbc5.jpg)
Sepanjang 2024, mengutip informasi yang dikumpulkan oleh Privasimu (perusahaan jasa dan konsultasi pelindungan data pribadi), terdapat lebih kurang sembilan kasus pelanggaran pidana UU Nomor 27 Tahun 2022. Sebagai contoh, pemalsuan registrasi kartu perdana nomor telepon seluler di Tangerang, jual beli nomor induk kependudukan dan kartu keluarga di Tangerang, serta jasa pembukaan rekening di Banjarmasin.
Pada periode yang sama, tim pusat kontak siber Badan Siber dan Sandi Negara menerima 1.814 aduan siber yang berasal dari berbagai sektor industri. Total anomali trafik internet di seluruh Indonesia mencapai 330,5 juta. Aktivitas ini berpotensi menurunkan performa perangkat dan jaringan internet, menggerus kepercayaan konsumen terhadap penyelenggara sistem elektronik, dan meningkatkan risiko pencurian data sensitif.
Sejak berlakunya UU Nomor 27 Tahun 2022, Elsam mencatat sedikitnya 668 juta data pribadi bocor.
Sejak UU Nomor 27 Tahun 2022 berlaku, Elsam mencatat sedikitnya 668 juta data pribadi bocor. Data itu berasal dari enam pengendali data, baik penyelenggara sistem elektronik (PSE) privat maupun publik.
Dari 668 juta data bocor itu, 44 juta data pribadi diduga berasal dari aplikasi MyPertamina yang bocor pada November 2022. Ada pula 15 juta data bocor pada insiden Bank Syariah Indonesia pada Mei 2023.
Kebocoran data lainnya adalah 35,9 juta data pada MyIndihome pada Juni 2023 dan 34,9 juta data pada Direktorat Jenderal Imigrasi pada Juli 2023. Sebanyak 337 juta data bocor pada Kementerian Dalam Negeri pada Juli 2023 dan 252 juta data diduga bocor dari sistem informasi daftar pemilih KPU pada November 2023 (Kompas, 21/8/2024).
Penulis:
Caecilia MedianaEditor:
FX Laksana Agung SaputraPenyelaras Bahasa:
Amin Iskandar