Keamanan & Data

Kewajiban Perusahaan Menurut UU PDP: 7 Hal yang Harus Siap Sebelum 16 Januari 2027

TAB
Tim Editorial TAB
Β·Β·4 menit baca
Tumpukan berkas dan map dokumen pelanggan di atas meja kantor, ilustrasi kewajiban perusahaan menurut UU PDP untuk mendata dan melindungi data pribadi

Kewajiban perusahaan menurut UU PDP ada tujuh, dan semuanya sudah berlaku hari ini: punya dasar hukum sebelum mengumpulkan data, memberi tahu tujuannya, mencatat setiap pemrosesan, mengamankan datanya, melayani permintaan pemilik data, melapor dalam 3x24 jam kalau bocor, dan menunjuk petugas pelindungan data bila skalanya besar. Yang baru tahun ini adalah aturan teknisnya. PP No. 33 Tahun 2026 diundangkan 16 Juli 2026 dan mulai berlaku 16 Januari 2027. Denda administratifnya paling tinggi 2 persen dari pendapatan tahunan.

Isi artikel ini dicek ke naskah resmi UU No. 27 Tahun 2022 dan PP No. 33 Tahun 2026 pada 24 September 2026. Aturan seperti ini bergerak, jadi kalau Anda membacanya jauh setelah tanggal itu, cek sekali lagi ke sumber aslinya.

Perusahaan Anda hampir pasti termasuk

Undang-undangnya memakai dua istilah. Pengendali Data Pribadi menentukan data apa yang dikumpulkan dan untuk apa β€” itu Anda. Prosesor mengolah atas perintah Anda: vendor sistem, penyedia payroll, jasa pengiriman. Pasal 51 menegaskan pemrosesan oleh prosesor tetap menjadi tanggung jawab pengendali. Jadi menitipkan database ke vendor tidak memindahkan risikonya.

Tidak ada pengecualian untuk usaha kecil di dalamnya. Distributor di Candi yang menyimpan nomor WhatsApp 800 pelanggan di ponsel pribadi sales, klinik di Surabaya yang menumpuk fotokopi KTP di laci pendaftaran β€” dua-duanya pengendali data. Skala usaha memengaruhi kedalaman kepatuhan yang masuk akal, bukan status kewajibannya.

Tujuh kewajiban perusahaan menurut UU PDP

Kolom ketiga yang paling sering terlewat. Pemeriksa tidak menilai niat, dia menilai apa yang bisa Anda tunjukkan saat ditanya.

Tujuh kewajiban inti dan bukti yang diminta saat diperiksa

KewajibanDasar di undang-undangBukti yang harus ada
Punya dasar pemrosesanPasal 20 β€” persetujuan, kontrak, kewajiban hukum, kepentingan vital, tugas publik, atau kepentingan sahCatatan tertulis: tiap kelompok data dikumpulkan atas dasar apa
Memberi tahu sebelum meminta persetujuanPasal 21 β€” tujuan, jenis data, masa retensi, jangka waktu pemrosesan, dan hak pemilik dataKebijakan privasi yang terbuka untuk siapa saja
Mencatat seluruh pemrosesanPasal 31Daftar isi data: apa, dari mana, disimpan di mana, siapa yang bisa buka
Menilai dampak untuk pemrosesan berisiko tinggiPasal 34 β€” skala besar, data spesifik, penskoran, teknologi baruDokumen penilaian, dibuat sebelum sistemnya dipakai
Mengamankan data yang diprosesPasal 35Pembatasan akses, enkripsi, log, dan bukti pernah diuji
Melayani hak pemilik dataPasal 5 sampai 13 β€” akses, koreksi, penghapusan, penarikan persetujuan, keberatanAlur permintaan yang jelas; PP 33/2026 memberi batas 3x24 jam
Melapor bila gagal melindungiPasal 46 β€” 3x24 jam ke pemilik data dan ke lembaga pengawasProsedur tertulis, daftar kontak, dan template pemberitahuan

Nomor pasal mengacu pada UU No. 27 Tahun 2022; rincian teknisnya di PP No. 33 Tahun 2026. Dicek 24 September 2026.

Dua yang paling sering kosong justru yang paling murah dikerjakan. Banyak perusahaan menempel kebijakan privasi di websitenya tanpa pernah mendata isi datanya lebih dulu. Dan banyak yang mengira persetujuan adalah satu-satunya dasar yang sah. Bukan. Data karyawan untuk membayar gaji berdiri di atas kontrak kerja, bukan di atas centang persetujuan β€” meminta persetujuan untuk hal yang memang wajib malah melemahkan posisi Anda, karena persetujuan bisa ditarik kapan saja.

Data yang diperlakukan lebih ketat

Pasal 4 memisahkan data pribadi umum dari data pribadi spesifik. Yang masuk kategori spesifik:

  • data dan informasi kesehatan, termasuk rekam medis klinik
  • data biometrik, termasuk sidik jari di mesin absensi
  • data genetika
  • catatan kejahatan
  • data anak
  • data keuangan pribadi, termasuk data pinjaman koperasi simpan pinjam

Memproses data itu dalam skala besar memicu dua kewajiban tambahan: penilaian dampak menurut Pasal 34, dan penunjukan petugas pelindungan data menurut Pasal 53.

Batas 3x24 jam itu bukan kiasan
Kalau data bocor, Pasal 46 mewajibkan pemberitahuan tertulis paling lambat 3x24 jam kepada pemilik data dan lembaga pengawas: data apa yang terungkap, kapan dan bagaimana, serta apa yang sedang Anda lakukan. Per September 2026 Lembaga Pelindungan Data Pribadi belum terbentuk dan pengawasan sementara dijalankan Komdigi. Itu bukan alasan menunda: kewajiban memberi tahu pemilik data tetap berjalan, dan catatan bahwa Anda memberi tahu tepat waktu adalah pembelaan terkuat yang bisa disiapkan sekarang.

Sanksinya bertingkat, dan dua jalurnya berjalan sendiri-sendiri

Jalur administratif ada di Pasal 57: teguran tertulis, penghentian sementara pemrosesan, penghapusan data, sampai denda paling tinggi 2 persen dari pendapatan tahunan. Untuk perusahaan beromzet Rp40 miliar, batas atas itu Rp800 juta.

Pidana jalurnya lebih tajam lagi. Mengumpulkan data orang lain secara melawan hukum diancam penjara sampai 5 tahun dan denda Rp5 miliar; memalsukan data pribadi sampai 6 tahun dan Rp6 miliar. Korporasi hanya bisa dijatuhi denda, tapi Pasal 70 membolehkan angkanya sepuluh kali lipat dari ancaman maksimal.

Yang realistis dikerjakan dalam 30 hari

Tidak perlu proyek besar. Urutan ini hampir seluruhnya bisa dikerjakan tim internal, dan empat langkah pertama tidak butuh anggaran.

  1. Buat daftar isi data. Satu spreadsheet: data apa, dari mana, disimpan di mana, siapa yang bisa membukanya, dibuang kapan. Untuk usaha satu cabang, ini pekerjaan satu hari.
  2. Tentukan dasar hukum tiap baris. Satu kolom tambahan di spreadsheet yang sama: kontrak, kewajiban hukum, kepentingan sah, atau persetujuan.
  3. Bersihkan akses. Cabut akun mantan karyawan, hentikan kebiasaan menyimpan salinan database pelanggan di ponsel pribadi, dan matikan tautan berbagi file yang terbuka.
  4. Tulis kebijakan privasi yang isinya cocok dengan daftar tadi, lalu pasang di halaman yang gampang ditemukan. Kalau situs perusahaan sudah lama tidak diurus dan halamannya tidak bisa diedit sendiri, itu pekerjaan untuk jasa pembuatan website Sidoarjo, bukan untuk bagian legal.
  5. Siapkan prosedur kalau terjadi kebocoran. Satu halaman: siapa yang dihubungi lebih dulu, siapa yang menulis pemberitahuannya, dan seperti apa templatenya. Menyusunnya saat tenang jauh lebih murah daripada saat panik.
  6. Uji sekali, jangan diasumsikan. Bisakah akun magang membuka folder HRD? Kalau tidak ada yang sempat memeriksa di dalam, bagian inilah yang paling masuk akal diserahkan ke luar lewat pemeriksaan keamanan siber berkala.

Menurut pengalaman kami, yang kurang di sebagian besar perusahaan menengah bukan enkripsi atau perangkat mahal, tapi daftar isi data tadi. Tanpa daftar itu, enam kewajiban lainnya jadi tebak-tebakan.

Trade-off-nya perlu dikatakan terus terang: memasang formulir persetujuan di setiap titik sentuh malah bisa merugikan Anda. Persetujuan yang dikumpulkan dengan memaksa β€” tidak boleh lanjut kalau tidak mencentang β€” sulit disebut eksplisit dan bebas, jadi Anda tetap dianggap tidak punya dasar.

Pemetaan awalnya tidak perlu vendor. Tapi kalau Anda ingin pendapat kedua sebelum memutuskan mana yang dikerjakan sendiri, satu sesi dengan konsultan IT Sidoarjo biasanya cukup untuk menutup pertanyaan terbesarnya.

Usaha kecil dengan 10 karyawan apakah juga wajib ikut UU PDP?+
Wajib. UU No. 27 Tahun 2022 tidak memuat pengecualian untuk usaha mikro atau kecil. Yang berbeda hanya kedalamannya: perusahaan sepuluh orang tidak perlu petugas pelindungan data penuh waktu, tapi tetap harus tahu data apa yang disimpan, atas dasar apa, dan siapa yang bisa membukanya.
Kapan perusahaan wajib menunjuk petugas pelindungan data pribadi?+
Pasal 53 menyebut tiga keadaan: memproses data untuk pelayanan publik; kegiatan intinya menuntut pemantauan data secara teratur dan sistematis dalam skala besar; atau kegiatan intinya memproses data spesifik maupun data terkait tindak pidana dalam skala besar. Petugasnya boleh dari luar perusahaan, jadi tidak harus menambah karyawan tetap.
Bagaimana dengan data pelanggan yang sudah terlanjur dikumpulkan bertahun-tahun lalu?+
Masa penyesuaian dua tahun di Pasal 74 berakhir 17 Oktober 2024, jadi data lama pun sudah harus tunduk pada aturan yang sama. Praktisnya: tentukan dasar hukum tiap kelompok data lama, hapus yang tidak punya dasar dan tidak dipakai lagi, dan berhenti menyimpan fotokopi identitas yang tidak pernah dibutuhkan.
TAB
Tim Editorial TAB - CV Trengginas Alfath Berkarya

Konsultan IT yang membantu bisnis Indonesia memilih dan mengelola infrastruktur cloud, mengembangkan software, dan memastikan operasional IT berjalan lancar. Berbasis di Sidoarjo, melayani klien di seluruh Jawa Timur dan Indonesia.