Kasus Penyebaran Data Rekam Medis Dara Arafah, Siapa yang Bertanggung Jawab?

Kasus Penyebaran Data Rekam Medis Dara Arafah, Siapa yang Bertanggung Jawab?

Kasus Penyebaran Data Rekam Medis Dara Arafah, Siapa yang Bertanggung Jawab?

“Hal ini ditegaskan dalam Pasal 47 UU PDP yang mewajibkan pengendali menunjukkan akuntabilitas dalam pelaksanaan prinsip pelindungan data pribadi.”

Dewasa ini, di era kemajuan teknologi dan digitalisasi layanan, data pribadi menjadi aset yang sangat penting. Informasi yang sebelumnya bersifat privat kini tersimpan secara elektronik dan dikelola oleh berbagai pihak, seperti rumah sakit, perusahaan asuransi, hingga penyedia layanan digital. 

Sayangnya, perlindungan terhadap data pribadi belum selalu berjalan seimbang dengan perkembangan teknologi.

Baru-baru ini, kasus yang menimpa selebgram Dara Arafah menarik perhatian publik. Data pribadinya, termasuk KTP, kartu asuransi, dan hasil diagnosis medis, diduga disebarkan oleh seorang oknum melalui unggahan WhatsApp Story. 

Tak hanya itu, oknum tersebut juga menuliskan komentar yang terkesan meremehkan kondisi kesehatannya. Kejadian ini memunculkan pertanyaan penting: siapa yang bertanggung jawab atas kebocoran atau penyebaran data tersebut? 

Artikel ini akan membahas kewajiban perusahaan dalam melindungi data pribadi, aturan hukum mengenai rekam medis, serta sanksi yang dapat dikenakan terhadap pelanggaran yang terjadi.

Baca juga: Kewajiban Perekaman Dalam Pemrosesan Data Pribadi, Apa yang Harus Dilakukan Perusahaan?

Kasus Penyebaran Data Rekam Medis Dara Arafah dan Kewajiban Perusahaan dalam PDP

Dalam kronologi yang dikutip dari KapanLagi.com (10/7/25), Dara Arafah mengungkapkan bahwa data pribadinya disebarluaskan melalui unggahan WhatsApp Story oleh seorang oknum berinisial NV. 

Data yang dibagikan meliputi KTP, kartu asuransi, serta hasil diagnosis medis, yang bahkan disertai komentar bernada meremehkan kondisi kesehatannya. 

Dara menyatakan kekecewaannya atas tindakan penyebaran data tersebut yang dianggap telah melanggar privasi dan meremehkan kondisi kesehatannya. 

Ia menegaskan bahwa data seperti KTP, kartu asuransi, dan hasil diagnosis medis merupakan informasi pribadi yang seharusnya dijaga kerahasiaannya. 

Unggahan NV yang menampilkan data tersebut disertai komentar yang merendahkan, membuat Dara memutuskan untuk mengambil langkah hukum guna menuntut pertanggungjawaban. 

Ia juga mengingatkan bahwa penyebaran data pribadi tanpa izin adalah pelanggaran hukum dan tidak boleh dianggap remeh, apalagi dilakukan oleh pihak yang memiliki akses profesional terhadap data sensitif.

Belakangan diketahui bahwa NV bukan tenaga medis maupun staf rumah sakit, melainkan pegawai dari perusahaan rekanan bernama Global Excel Indonesia yang menangani klaim asuransi milik Dara untuk Allianz Indonesia. 

Menanggapi insiden ini, Allianz langsung membebastugaskan NV dan menyatakan komitmen untuk memperkuat pengawasan atas perlindungan data pribadi nasabah. 

Peristiwa ini menuai kecaman publik dan menjadi pengingat pentingnya pelindungan data pribadi, terutama di sektor kesehatan dan asuransi. 

Di Indonesia, hal ini telah diatur dalam UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP).

Undang-undang ini mengatur hak-hak subjek data serta kewajiban para pengendali data, yaitu pihak yang menentukan tujuan dan kendali pemrosesan data pribadi, termasuk rumah sakit, perusahaan asuransi, dan mitra kerja mereka. 

UU PDP menetapkan bahwa proses pengolahan data harus mengikuti enam tahapan: pemerolehan, pengolahan, penyimpanan, perbaikan, penyebarluasan, dan penghapusan data. 

Pada setiap tahap ini, perusahaan wajib menjalankan prinsip-prinsip pelindungan data pribadi seperti transparansi, pembatasan tujuan, akurasi, keamanan, dan tanggung jawab. 

Perusahaan juga wajib menjaga kerahasiaan data, menjamin hak subjek data, serta memberikan pemberitahuan apabila terjadi kebocoran atau pelanggaran.

Baca juga: Perusahaan Wajib Tahu! Ini Dokumen Penting dalam UU Pelindungan Data Pribadi

Antara Pengendali dan Prosesor, Siapa yang Bertanggung Jawab?

Dalam pelindungan data pribadi, terdapat dua peran utama yang diatur dalam peraturan perundang-undangan, yakni pengendali data pribadi dan prosesor data pribadi.

Pengendali data adalah pihak yang menentukan tujuan dan kendali atas pemrosesan data, sementara prosesor adalah pihak yang memproses data atas nama dan instruksi dari pengendali. 

Meskipun keduanya sama-sama terlibat dalam pemrosesan data, tanggung jawab hukum terbesar berada pada pengendali data. 

Hal ini ditegaskan dalam Pasal 47 UU PDP yang mewajibkan pengendali menunjukkan akuntabilitas dalam pelaksanaan prinsip pelindungan data pribadi.

Pengendali memiliki tanggung jawab untuk memastikan bahwa setiap tahapan pemrosesan data, mulai dari pengumpulan, penyimpanan, penggunaan, hingga penghapusan, dilakukan secara sah, terbatas, dan aman. 

Pengendali juga wajib memastikan bahwa prosesor, baik dari internal maupun pihak ketiga, tidak menyalahgunakan akses terhadap data pribadi. 

Namun demikian, prosesor tetap memiliki tanggung jawab hukum. Jika terbukti memproses data di luar batas kewenangan, lalai menjaga kerahasiaan, atau melakukan pelanggaran, prosesor dapat dikenai sanksi secara langsung sesuai ketentuan UU PDP.

Dalam kasus yang menimpa selebgram Dara Arafah, pelaku penyebaran data diketahui merupakan pegawai dari perusahaan rekanan yang menangani layanan asuransi, yang berperan sebagai prosesor data. 

Jika pengendali data seperti rumah sakit atau perusahaan asuransi tidak memiliki mekanisme pengawasan yang cukup atau gagal membuat perjanjian pemrosesan data sesuai ketentuan hukum, maka pengendali tetap dapat dimintai pertanggungjawaban. 

Hal ini menunjukkan pentingnya pengawasan menyeluruh, perjanjian tertulis yang jelas, serta evaluasi berkala terhadap pihak-pihak yang terlibat dalam pengelolaan data pribadi, terutama yang bersifat sensitif seperti rekam medis.

Baca juga: Ini Dia! Kewajiban Pelaku Usaha dalam Pelindungan Data Pribadi

Pegawai Sebar Data, Bagaimana Sanksinya?

Pegawai yang menyebarkan data pribadi, seperti dalam kasus Dara Arafah, memang bertindak secara individual.

Tindakan penyebaran data pribadi oleh pegawai, terlebih jika dilakukan tanpa persetujuan dan secara melawan hukum, merupakan pelanggaran serius yang dapat dikenakan sanksi pidana maupun administratif sesuai dengan ketentuan dalam UU PDP. 

Dalam Pasal 65 ayat (2) UU PDP ditegaskan bahwa setiap orang dilarang secara melawan hukum mengungkapkan data pribadi yang bukan miliknya. 

Pelanggaran terhadap ketentuan ini dapat dikenai pidana penjara paling lama 4 (empat) tahun dan/atau denda paling banyak Rp4 miliar (Pasal 67 ayat (2) UU PDP).

Dalam hal pelanggaran dilakukan oleh seorang pegawai yang merupakan bagian dari korporasi, Pasal 70 UU PDP mengatur bahwa tidak hanya individu yang dapat dikenai sanksi, tetapi korporasi tempat pegawai tersebut bekerja juga dapat dimintai pertanggungjawaban. 

Korporasi dapat dikenai sanksi pidana denda hingga 10 kali lipat dari pidana denda maksimum, serta pidana tambahan seperti pencabutan izin, pembekuan usaha, pembayaran ganti kerugian, hingga pembubaran badan hukum.

Dengan demikian, perusahaan berkewajiban untuk melakukan pengawasan internal yang memadai terhadap pegawainya, khususnya yang memiliki akses terhadap data pribadi pelanggan. 

Kegagalan dalam memastikan sistem pengendalian dan pelatihan kepatuhan dapat menyebabkan perusahaan turut bertanggung jawab secara hukum atas tindakan penyebaran data oleh pegawai. 

Oleh karena itu, implementasi perlindungan data bukan hanya sekadar kebijakan, melainkan kewajiban hukum yang harus dijalankan secara serius oleh seluruh pihak dalam suatu organisasi.

Penyebaran data pribadi bukan perkara sepele, jika Anda ingin memastikan bisnis tetap sesuai aturan dan terlindungi secara hukum, Prolegal Indonesia siap membantu Anda memahami dan menerapkan kewajiban perlindungan data secara tepat!

Author: Sabilla Salsabilla

Editor: Genies Wisnu Pradana

Leave a Comment