Ini Dia! Kewajiban Pelaku Usaha dalam Pelindungan Data Pribadi
Ini Dia! Kewajiban Pelaku Usaha dalam Pelindungan Data Pribadi
“Melalui UU PDP pelaku usaha diwajibkan mematuhi ketentuan pelindungan data pribadi, dan tidak secara otomatis menjadi pengendali atau prosesor data pribadi.“
Pada 17 Oktober 2022, Presiden Joko Widodo mengesahkan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) sebagai respons terhadap meningkatnya kasus penyalahgunaan data pribadi.
Langkah ini diambil untuk memenuhi tuntutan masyarakat akan pelindungan yang lebih baik terhadap data pribadi mereka oleh pemerintah.
Di tengah meningkatnya kasus kebocoran data, kehadiran UU PDP diharapkan dapat meningkatkan kesadaran pelaku usaha untuk memperkuat keamanan data, khususnya dalam menghadapi tantangan keamanan siber perusahaan.
UU PDP mengharuskan perusahaan untuk menerapkan kebijakan pelindungan data pribadi dalam semua aspek operasionalnya.
Sesuai dengan undang-undang ini, pelaku usaha memiliki kewajiban untuk menyesuaikan proses pemrosesan data pribadi dengan ketentuan yang berlaku dalam 2 (dua) tahun sejak undang-undang ini diundangkan, sebagaimana diatur dalam Pasal 74 UU PDP.
Artikel ini akan mengulas secara detail mengenai kewajiban yang harus dipatuhi oleh perusahaan dalam menerapkan kebijakan pelindungan data pribadi sesuai UU PDP di Indonesia. Simak penjelasan lengkapnya di bawah ini!
Baca juga: Petugas Perlindungan Data Pribadi: Wajibkah Dimiliki Perusahaan?
Kewajiban Pelaku Usaha Dalam Pelindungan Data Pribadi
Dalam Pasal 1 angka 2 UU PDP, Pelindungan Data Pribadi didefinisikan sebagai serangkaian upaya untuk melindungi Data Pribadi dalam proses pemrosesannya guna menjamin hak konstitusional subjek Data Pribadi.
Proses pemrosesan data pribadi mencakup berbagai tahapan, seperti pemerolehan, pengumpulan, pengolahan, analisis, penyimpanan, perbaikan, pembaruan, penampilan, pengumuman, transfer, penyebarluasan, pengungkapan, penghapusan, atau pemusnahan data pribadi (Pasal 16 UU PDP).
Terdapat 2 (dua) istilah terkait dengan pemrosesan data pribadi, yaitu Pengendali Data Pribadi dan Prosesor Data Pribadi.
Pengendali Data Pribadi adalah setiap individu, badan publik, atau organisasi internasional yang menetapkan tujuan dan mengendalikan proses pemrosesan data pribadi.
Mereka memiliki kewenangan untuk menentukan bagaimana data diproses, siapa yang dapat mengaksesnya, dan untuk tujuan apa data tersebut digunakan.
Sedangkan Prosesor Data Pribadi adalah mereka yang melakukan pemrosesan data pribadi atas nama Pengendali Data Pribadi, bertanggung jawab untuk menjalankan proses sesuai instruksi dari pengendali data.
Status sebagai pengendali atau prosesor data pribadi tidak otomatis dimiliki oleh setiap pelaku usaha. Hal ini tergantung pada peran dan tanggung jawab perusahaan terhadap data pribadi yang mereka proses.
Sebuah perusahaan dapat berperan sebagai pengendali untuk satu jenis data dan sebagai prosesor untuk jenis data lainnya, tergantung pada konteks dan tanggung jawab mereka dalam pemrosesan data.
Penting untuk dicatat bahwa status ini dapat berubah tergantung pada situasi dan konteks pemrosesan data yang sedang dilakukan oleh perusahaan.
Baca juga: Marketplace dan PPMSE Lainnya Wajib Lapor Data ke BPS Mulai 2024
Kewajiban Pelaku Usaha sebagai Pengendali Data Pribadi
Kewajiban pelaku usaha sebagai pengendali data pribadi diatur dalam Pasal 20 hingga 50 UU PDP.
Pada dasarnya, pelaku usaha bertanggung jawab memastikan keakuratan, kelengkapan, dan konsistensi data pribadi sesuai hukum. Dengan demikian, pelaku usaha harus aktif melakukan verifikasi, pembaruan, dan perbaikan kesalahan data pribadi dalam 3 x 24 jam setelah permintaan dari subjek data.
Selain itu, pelaku usaha diwajibkan untuk memberi tahu hasil pembaruan kepada subjek data dan memberi akses ke data yang diproses. Kerahasiaan data pribadi harus terjaga, dengan pengawasan terhadap semua pihak yang terlibat untuk mencegah akses tidak sah.
Pengolahan data harus aman dan sesuai hukum. Pemrosesan dapat dihentikan jika subjek data menarik persetujuannya atau ada kegagalan perlindungan data. Penundaan, pembatasan, dan penghapusan data harus mengikuti prosedur hukum yang berlaku.
Dalam aksi korporasi seperti penggabungan, pemisahan, atau pembubaran badan hukum, pengalihan data harus diumumkan kepada subjek data sebelum dan sesudahnya. Proses pengalihan, penyimpanan, dan penghapusan harus transparan dan sesuai dengan peraturan.
Baca juga: Benarkah RUPS Sebagai Organ Tertinggi Perseroan? Cek Faktanya!
Kewajiban Pelaku Usaha sebagai Prosesor Data Pribadi
Kewajiban prosesor data pribadi diatur dalam Pasal 51 UU PDP.
Secara prinsip, prosesor data pribadi bertanggung jawab untuk memproses informasi pribadi sesuai dengan instruksi yang diberikan oleh pengendali data pribadi. Semua aktivitas pemrosesan data harus mematuhi ketentuan yang diatur dalam Undang-Undang yang berlaku.
Tanggung jawab atas pengelolaan data pribadi sepenuhnya berada pada prosesor data pribadi sesuai dengan petunjuk dari pengendali data.
Prosesor data pribadi memiliki kewenangan untuk melibatkan prosesor data pribadi lain dalam menjalankan proses pengelolaan data, dengan syarat mendapatkan izin tertulis terlebih dahulu dari pengendali data pribadi.
Apabila terjadi pemrosesan data di luar batas yang telah ditentukan oleh pengendali, maka prosesor data pribadi bertanggung jawab penuh atas pengelolaan data tersebut sesuai dengan ketentuan yang berlaku.
Baca juga: Beneficial Owner Korporasi Adalah: Definisi dan Kualifikasi
Menunjuk Data Protection Officer
Kewajiban tambahan yang harus dipatuhi oleh pelaku usaha, selain kewajiban pengendali data dan prosesor data, adalah kewajiban untuk menunjuk pejabat atau petugas yang bertanggung jawab dalam melaksanakan fungsi pelindungan data pribadi, dalam hal ini disebut sebagai Data Protection Officer (DPO) (Pasal 53 ayat (1) UU PDP).
Hal ini diperlukan dalam situasi di mana pemrosesan data pribadi untuk pelayanan publik, kegiatan inti pengendali data dengan pemantauan teratur atas data pribadi dalam skala besar, atau pemrosesan data pribadi yang khusus atau terkait dengan tindak pidana.
Pejabat atau petugas yang ditunjuk harus memiliki profesionalisme, pengetahuan hukum yang memadai, dan kompetensi dalam praktik pelindungan data pribadi untuk dapat memenuhi tugas-tugas yang diberikan.
Mereka dapat berasal dari dalam maupun luar entitas pengendali data atau prosesor data pribadi.
Seorang DPO, sesuai dengan Pasal 54 UU PDP, memiliki tugas utama yang mencakup:
- memberikan informasi dan saran kepada Pengendali Data Pribadi atau Prosesor Data Pribadi untuk mematuhi ketentuan dalam Undang-Undang ini;
- memantau dan memastikan kepatuhan terhadap Undang-Undang dan kebijakan Pengendali Data Pribadi atau Prosesor Data Pribadi;
- memberikan saran tentang penilaian dampak terhadap Pelindungan Data Pribadi dan memantau kegiatan Pengendali Data Pribadi dan Prosesor Data Pribadi terkait hal ini; serta
- berkoordinasi dan menjadi narahubung untuk isu-isu yang berkaitan dengan pemrosesan Data Pribadi.
Selain itu, dalam menjalankan tugasnya, pejabat atau petugas yang melaksanakan fungsi Pelindungan Data Pribadi harus memperhatikan risiko yang terkait dengan pemrosesan Data Pribadi, dengan mempertimbangkan karakteristik, ruang lingkup, konteks, dan tujuan dari pemrosesan tersebut.
Per Oktober 2024, pelaku usaha diwajibkan mematuhi ketentuan UU PDP terkait pelindungan data konsumen atau klien mereka. Apakah perusahaan Anda sudah mempersiapkan diri untuk memenuhi regulasi pelindungan data pribadi di Indonesia?
Prolegal Indonesia siap membantu perusahaan Anda, termasuk dalam persiapan dan konsultasi hukum terkait lainnya. Informasi lebih lanjut, silakan hubungi kami melalui tautan berikut.
Author: Sabilla Salsabilla
Editor: Genies Wisnu Pradana
