Lembaga Pengawas Nihil, Jutaan Data Pribadi Masyarakat Bocor Terus

Mengikuti standar kepatuhan pelindungan data pribadi merupakan keputusan bisnis yang akan memengaruhi kepercayaan konsumen.

09 Jun 2025 15:16 WIB · Ekonomi

Oleh Caecilia Mediana

JAKARTA, KOMPAS — Lebih dari dua tahun sejak Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ditetapkan, lembaga pengawas pelindungan data pribadi belum terbentuk. Akibatnya, jutaan data pribadi masyarakat bocor terus setiap tahun.  

Undang-Undang (UU) Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ditetapkan pada 17 Oktober 2022. Pasal 58 UU Nomor 27 Tahun 2022 mengamanatkan pembentukan lembaga pelindungan data pribadi paling lama dua tahun sejak UU berlaku. 

Sesuai Pasal 60 UU Nomor 27 Tahun 2022, lembaga pengawas pelindungan data pribadi memiliki 15 kewenangan, di antaranya menetapkan kebijakan, pengawasan kepatuhan pengendali data pribadi, menerima aduan dugaan pelanggaran, dan menjatuhkan sanksi administratif. 

Quote

Apabila standar kepatuhan belum jelas dan belum ada lembaga yang menjelaskan hal tersebut, pemenuhan terhadap hak-hak subyek data menjadi dipertanyakan.

Peneliti Lembaga Studi dan Advokasi Masyarakat (Elsam), Parasurama AT Pamungkas, Senin (9/6/2025), di Jakarta berpendapat, ketidakjelasan kapan lembaga terbentuk berdampak pada pemenuhan hak-hak subyek data. Standar kepatuhan pelindungan data pribadi yang wajib dipenuhi industri juga tidak jelas.

”Apabila standar kepatuhan belum jelas dan belum ada lembaga yang menjelaskan hal tersebut, pemenuhan terhadap hak-hak subyek data menjadi dipertanyakan. Ketidakjelasan ini membuat penegakan hukum relatif lebih sukar,” ujarnya. 

Perkembangan Perlindungan Data Pribadi di Indonesia. Sumber: Ifsoc

Selama masa peralihan, Parasurama menyebutkan, Kementerian Komunikasi dan Digital (dulu Kementerian Komunikasi dan Informatika) menjadi lembaga pengawas dan menegakkan peraturan. Akan tetapi, kementerian itu tampaknya kebingungan untuk melaksanakan UU Nomor 27 Tahun 2022. 

”Beberapa pasal dalam UU Nomor 27 Tahun 2022 belum begitu jelas sehingga memang industri butuh lembaga untuk menurunkan ke dalam kebijakan (teknis). Untuk menunaikan standar kepatuhan pelindungan data pribadi, industri memerlukan biaya. Bisa saja karena ketidakjelasan lembaga berpotensi menghambat investasi,” kata Parasurama. 

Quote

Kementerian itu tampaknya kebingungan untuk melaksanakan UU Nomor 27 Tahun 2022. 

Sebelumnya, Staf Khusus Bidang Antarlembaga dan Program Strategis Kementerian Komunikasi dan Digital (Komdigi) Aida Rezalina mengatakan, kewenangan pembentukan lembaga penyelenggaraan pelindungan data pribadi berada di Kementerian Pendayagunaan Aparatur Negara dan Reformasi Birokrasi.

Lembaga itu baru bisa dibentuk setelah peraturan pemerintah (PP) dan peraturan presiden (perpres) turunan UU Nomor 27 Tahun 2022 disahkan. ”Pembahasan peraturan turunan tersebut di bawah Kementerian Hukum. Sudah dua pertiga (substansi dibahas),” ujarnya saat temu media bertajuk Ngopi Bareng Komdigi, Kamis (5/6/2025), di Jakarta. 

Aida menyampaikan, peraturan pemerintah sebagai aturan turunan harus keluar lebih dulu. Langkah berikutnya adalah terbitnya perpres terkait lembaga pengawas pelindungan data pribadi. Mengenai waktu penetapan, dia memperkirakan antara triwulan tiga dan empat pada 2025.

Peserta aksi membawa spanduk tuntutan dalam aksi geruduk Kominfo di depan kantor Kementerian Komunikasi dan Informatika, Jakarta, Rabu (10/7/2024). Aliansi Keamanan Siber untuk Rakyat mendesak Menteri Komunikasi dan Informatika Budi Arie Setiadi untuk mundur dari jabatannya karena dinilai gagal dalam mengelola keamanan data. Kasus bobolnya Pusat Data Nasional Sementera 2 (PDNS 2) telah menimbulkan kerugian materiel dan imateriel bagi warga serta menyulitkan warga mengakses layanan publik. KOMPAS/ADRYAN YOGA PARAMADWYA (YGA) 10-07-2024

Co-founder Asosiasi Praktisi Perlindungan Data Pribadi Danny Kobrata saat dihubungi secara terpisah mengatakan, pemerintah beberapa kali telah menjanjikan peraturan turunan dan lembaga pengawas pelindungan data pribadi segera keluar. Namun, janji itu tidak kunjung terealisasi.

”Secara hukum, UU Nomor 27 Tahun 2022 telah berlaku. Hanya, penegakan hukum atas pelanggaran standar kepatuhan industri belum jelas karena belum ada lembaga. Akibatnya, ada kebingungan di kalangan pelaku industri,” ujarnya.

Quote

Penegakan hukum atas pelanggaran standar kepatuhan industri belum jelas karena belum ada lembaga.

Danny membenarkan, beberapa perusahaan yang memiliki sistem elektronik telah membentuk petugas pelindungan data pribadi, bahkan jauh sebelum lahir UU Nomor 27 Tahun 2022. Kelompok ini juga mempertimbangkan kemungkinan ada substansi standar kepatuhan baru yang dikeluarkan oleh lembaga pengawas pelindungan data pribadi.

”Mengikuti standar kepatuhan merupakan keputusan bisnis yang akan memengaruhi kepercayaan konsumen. Industri juga menganalisis risiko jika tidak segera ada kejelasan kapan lembaga pengawas pelindungan data pribadi terbentuk. Misalnya, risiko kemungkinan kebocoran di tengah lembaga belum kunjung terbentuk,” ucapnya.

Nomor kartu prabayar dari berbagai operator telekomunikasi ditawarkan di gerai 1001 Nomor di ITC Roxy, Jakarta, Kamis (8/2). Sesuai data Kominfo per 29 Januari 2018, sejumlah 173.836.292 kartu prabayar jasa telekomunikasi telah teregistrasi dengan validasi data kependudukan dan catatan sipil. Registrasi ulang berlangsung sampai batas akhir 28 Februari 2018.

Sepanjang 2024, mengutip informasi yang dikumpulkan oleh Privasimu (perusahaan jasa dan konsultasi pelindungan data pribadi), terdapat lebih kurang sembilan kasus pelanggaran pidana UU Nomor 27 Tahun 2022. Sebagai contoh, pemalsuan registrasi kartu perdana nomor telepon seluler di Tangerang, jual beli nomor induk kependudukan dan kartu keluarga di Tangerang, serta jasa pembukaan rekening di Banjarmasin.

Pada periode yang sama, tim pusat kontak siber Badan Siber dan Sandi Negara menerima 1.814 aduan siber yang berasal dari berbagai sektor industri. Total anomali trafik internet di seluruh Indonesia mencapai 330,5 juta. Aktivitas ini berpotensi menurunkan performa perangkat dan jaringan internet, menggerus kepercayaan konsumen terhadap penyelenggara sistem elektronik, dan meningkatkan risiko pencurian data sensitif. 

Quote

Sejak berlakunya UU Nomor 27 Tahun 2022, Elsam mencatat sedikitnya 668 juta data pribadi bocor.

Sejak UU Nomor 27 Tahun 2022 berlaku, Elsam mencatat sedikitnya 668 juta data pribadi bocor. Data itu berasal dari enam pengendali data, baik penyelenggara sistem elektronik (PSE) privat maupun publik.

Dari 668 juta data bocor itu, 44 juta data pribadi diduga berasal dari aplikasi MyPertamina yang bocor pada November 2022. Ada pula 15 juta data bocor pada insiden Bank Syariah Indonesia pada Mei 2023.

Kebocoran data lainnya adalah 35,9 juta data pada MyIndihome pada Juni 2023 dan 34,9 juta data pada Direktorat Jenderal Imigrasi pada Juli 2023. Sebanyak 337 juta data bocor pada Kementerian Dalam Negeri pada Juli 2023 dan 252 juta data diduga bocor dari sistem informasi daftar pemilih KPU pada November 2023 (Kompas, 21/8/2024).


Kerabat Kerja

Penulis:

Caecilia Mediana
 | 

Editor:

FX Laksana Agung Saputra
 | 

Penyelaras Bahasa:

Amin Iskandar