Kewajiban Perusahaan Menurut UU PDP: 7 Hal yang Harus Siap Sebelum 16 Januari 2027

Kewajiban perusahaan menurut UU PDP ada tujuh, dan semuanya sudah berlaku hari ini: punya dasar hukum sebelum mengumpulkan data, memberi tahu tujuannya, mencatat setiap pemrosesan, mengamankan datanya, melayani permintaan pemilik data, melapor dalam 3x24 jam kalau bocor, dan menunjuk petugas pelindungan data bila skalanya besar. Yang baru tahun ini adalah aturan teknisnya. PP No. 33 Tahun 2026 diundangkan 16 Juli 2026 dan mulai berlaku 16 Januari 2027. Denda administratifnya paling tinggi 2 persen dari pendapatan tahunan.
Isi artikel ini dicek ke naskah resmi UU No. 27 Tahun 2022 dan PP No. 33 Tahun 2026 pada 24 September 2026. Aturan seperti ini bergerak, jadi kalau Anda membacanya jauh setelah tanggal itu, cek sekali lagi ke sumber aslinya.
Perusahaan Anda hampir pasti termasuk
Undang-undangnya memakai dua istilah. Pengendali Data Pribadi menentukan data apa yang dikumpulkan dan untuk apa β itu Anda. Prosesor mengolah atas perintah Anda: vendor sistem, penyedia payroll, jasa pengiriman. Pasal 51 menegaskan pemrosesan oleh prosesor tetap menjadi tanggung jawab pengendali. Jadi menitipkan database ke vendor tidak memindahkan risikonya.
Tidak ada pengecualian untuk usaha kecil di dalamnya. Distributor di Candi yang menyimpan nomor WhatsApp 800 pelanggan di ponsel pribadi sales, klinik di Surabaya yang menumpuk fotokopi KTP di laci pendaftaran β dua-duanya pengendali data. Skala usaha memengaruhi kedalaman kepatuhan yang masuk akal, bukan status kewajibannya.
Tujuh kewajiban perusahaan menurut UU PDP
Kolom ketiga yang paling sering terlewat. Pemeriksa tidak menilai niat, dia menilai apa yang bisa Anda tunjukkan saat ditanya.
Tujuh kewajiban inti dan bukti yang diminta saat diperiksa
| Kewajiban | Dasar di undang-undang | Bukti yang harus ada |
|---|---|---|
| Punya dasar pemrosesan | Pasal 20 β persetujuan, kontrak, kewajiban hukum, kepentingan vital, tugas publik, atau kepentingan sah | Catatan tertulis: tiap kelompok data dikumpulkan atas dasar apa |
| Memberi tahu sebelum meminta persetujuan | Pasal 21 β tujuan, jenis data, masa retensi, jangka waktu pemrosesan, dan hak pemilik data | Kebijakan privasi yang terbuka untuk siapa saja |
| Mencatat seluruh pemrosesan | Pasal 31 | Daftar isi data: apa, dari mana, disimpan di mana, siapa yang bisa buka |
| Menilai dampak untuk pemrosesan berisiko tinggi | Pasal 34 β skala besar, data spesifik, penskoran, teknologi baru | Dokumen penilaian, dibuat sebelum sistemnya dipakai |
| Mengamankan data yang diproses | Pasal 35 | Pembatasan akses, enkripsi, log, dan bukti pernah diuji |
| Melayani hak pemilik data | Pasal 5 sampai 13 β akses, koreksi, penghapusan, penarikan persetujuan, keberatan | Alur permintaan yang jelas; PP 33/2026 memberi batas 3x24 jam |
| Melapor bila gagal melindungi | Pasal 46 β 3x24 jam ke pemilik data dan ke lembaga pengawas | Prosedur tertulis, daftar kontak, dan template pemberitahuan |
Nomor pasal mengacu pada UU No. 27 Tahun 2022; rincian teknisnya di PP No. 33 Tahun 2026. Dicek 24 September 2026.
Dua yang paling sering kosong justru yang paling murah dikerjakan. Banyak perusahaan menempel kebijakan privasi di websitenya tanpa pernah mendata isi datanya lebih dulu. Dan banyak yang mengira persetujuan adalah satu-satunya dasar yang sah. Bukan. Data karyawan untuk membayar gaji berdiri di atas kontrak kerja, bukan di atas centang persetujuan β meminta persetujuan untuk hal yang memang wajib malah melemahkan posisi Anda, karena persetujuan bisa ditarik kapan saja.
Data yang diperlakukan lebih ketat
Pasal 4 memisahkan data pribadi umum dari data pribadi spesifik. Yang masuk kategori spesifik:
- data dan informasi kesehatan, termasuk rekam medis klinik
- data biometrik, termasuk sidik jari di mesin absensi
- data genetika
- catatan kejahatan
- data anak
- data keuangan pribadi, termasuk data pinjaman koperasi simpan pinjam
Memproses data itu dalam skala besar memicu dua kewajiban tambahan: penilaian dampak menurut Pasal 34, dan penunjukan petugas pelindungan data menurut Pasal 53.
Sanksinya bertingkat, dan dua jalurnya berjalan sendiri-sendiri
Jalur administratif ada di Pasal 57: teguran tertulis, penghentian sementara pemrosesan, penghapusan data, sampai denda paling tinggi 2 persen dari pendapatan tahunan. Untuk perusahaan beromzet Rp40 miliar, batas atas itu Rp800 juta.
Pidana jalurnya lebih tajam lagi. Mengumpulkan data orang lain secara melawan hukum diancam penjara sampai 5 tahun dan denda Rp5 miliar; memalsukan data pribadi sampai 6 tahun dan Rp6 miliar. Korporasi hanya bisa dijatuhi denda, tapi Pasal 70 membolehkan angkanya sepuluh kali lipat dari ancaman maksimal.
Yang realistis dikerjakan dalam 30 hari
Tidak perlu proyek besar. Urutan ini hampir seluruhnya bisa dikerjakan tim internal, dan empat langkah pertama tidak butuh anggaran.
- Buat daftar isi data. Satu spreadsheet: data apa, dari mana, disimpan di mana, siapa yang bisa membukanya, dibuang kapan. Untuk usaha satu cabang, ini pekerjaan satu hari.
- Tentukan dasar hukum tiap baris. Satu kolom tambahan di spreadsheet yang sama: kontrak, kewajiban hukum, kepentingan sah, atau persetujuan.
- Bersihkan akses. Cabut akun mantan karyawan, hentikan kebiasaan menyimpan salinan database pelanggan di ponsel pribadi, dan matikan tautan berbagi file yang terbuka.
- Tulis kebijakan privasi yang isinya cocok dengan daftar tadi, lalu pasang di halaman yang gampang ditemukan. Kalau situs perusahaan sudah lama tidak diurus dan halamannya tidak bisa diedit sendiri, itu pekerjaan untuk jasa pembuatan website Sidoarjo, bukan untuk bagian legal.
- Siapkan prosedur kalau terjadi kebocoran. Satu halaman: siapa yang dihubungi lebih dulu, siapa yang menulis pemberitahuannya, dan seperti apa templatenya. Menyusunnya saat tenang jauh lebih murah daripada saat panik.
- Uji sekali, jangan diasumsikan. Bisakah akun magang membuka folder HRD? Kalau tidak ada yang sempat memeriksa di dalam, bagian inilah yang paling masuk akal diserahkan ke luar lewat pemeriksaan keamanan siber berkala.
Menurut pengalaman kami, yang kurang di sebagian besar perusahaan menengah bukan enkripsi atau perangkat mahal, tapi daftar isi data tadi. Tanpa daftar itu, enam kewajiban lainnya jadi tebak-tebakan.
Trade-off-nya perlu dikatakan terus terang: memasang formulir persetujuan di setiap titik sentuh malah bisa merugikan Anda. Persetujuan yang dikumpulkan dengan memaksa β tidak boleh lanjut kalau tidak mencentang β sulit disebut eksplisit dan bebas, jadi Anda tetap dianggap tidak punya dasar.
Pemetaan awalnya tidak perlu vendor. Tapi kalau Anda ingin pendapat kedua sebelum memutuskan mana yang dikerjakan sendiri, satu sesi dengan konsultan IT Sidoarjo biasanya cukup untuk menutup pertanyaan terbesarnya.
Usaha kecil dengan 10 karyawan apakah juga wajib ikut UU PDP?+
Kapan perusahaan wajib menunjuk petugas pelindungan data pribadi?+
Bagaimana dengan data pelanggan yang sudah terlanjur dikumpulkan bertahun-tahun lalu?+
Konsultan IT yang membantu bisnis Indonesia memilih dan mengelola infrastruktur cloud, mengembangkan software, dan memastikan operasional IT berjalan lancar. Berbasis di Sidoarjo, melayani klien di seluruh Jawa Timur dan Indonesia.
Artikel Terkait

Biaya Pasang Jaringan Kantor: Rincian Per Titik, Perangkat, dan Contoh Hitungan
Biaya pasang jaringan kantor: Rp150β250 ribu per titik jasa, contoh hitungan 20 titik sampai Rp25 juta, plus biaya yang sering muncul belakangan.

Cara Daftar e-Katalog LKPP Versi 6 untuk Penyedia: Tiga Tahap dan Dokumennya
Cara daftar e-Katalog LKPP versi 6 untuk penyedia: tiga tahap di INAPROC, dokumen yang disiapkan, lama verifikasi, dan kesalahan yang bikin gagal.

Langkah Digitalisasi UMKM dari Nol: Urutan yang Masuk Akal untuk Usaha Kecil
Langkah digitalisasi UMKM dari nol tidak dimulai dari aplikasi mahal. Ini urutan 6 langkah, biaya tiap tahap, dan kapan baru perlu sistem sendiri.