MK Kabulkan Uji Materi Aturan Pelindungan Data Pribadi, Penunjukan DPO Jadi Lebih Ketat
MK Kabulkan Uji Materi Aturan Pelindungan Data Pribadi, Penunjukan DPO Jadi Lebih Ketat
“Hakim menilai penggunaan frasa “dan” dalam pasal tersebut membatasi kewajiban penunjukan DPO karena mensyaratkan pemenuhan seluruh kriteria secara bersamaan.”
Belum lama ini, Mahkamah Konstitusi (MK) mengabulkan uji materi aturan pelindungan data pribadi. Uji materi ini menyasar Pasal 53 ayat (1) huruf b Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), yang mengatur kewajiban perusahaan untuk menunjuk Data Protection Officer (DPO).
Sebelumnya, ketentuan pasal tersebut mewajibkan penunjukan DPO hanya apabila ketiga syarat yang ditetapkan terpenuhi secara bersamaan. Setelah putusan MK, aturan itu berubah sehingga cukup salah satu dari tiga syarat terpenuhi, perusahaan sudah wajib menunjuk DPO.
Lantas, bagaimana rinciannya dan apa dampaknya bagi kewajiban perusahaan? Simak pembahasan lengkapnya.
Baca juga: Mengandung Data Pribadi, Pahami Risiko Penyerahan Akta Perusahaan ke Pihak Lain
Uji Materi Aturan Pelindungan Data Pribadi: Perluas Kewajiban Penunjukan DPO
Permohonan uji materiil terhadap Pasal 53 ayat (1) UU PDP diajukan pada September 2024 oleh dua warga negara Indonesia bernama Eric Cihanes dan Garin Arian Reswara.
Kedua pemohon, dalam permohonannya, menilai penggunaan kata “dan” dalam ketentuan tersebut membuat tiga kriteria kewajiban penunjukan pejabat pelindungan data pribadi atau DPO bersifat kumulatif, sehingga kewajiban hanya berlaku jika seluruhnya terpenuhi.
Padahal, masing-masing kriteria dianggap sudah cukup merepresentasikan aktivitas pemrosesan data yang berisiko tinggi terhadap subjek data pribadi.
Pasal yang diuji mengatur bahwa pengendali maupun prosesor data pribadi wajib menunjuk DPO apabila:
- melakukan pemrosesan untuk kepentingan pelayanan publik;
- memiliki kegiatan inti yang memerlukan pemantauan data pribadi secara teratur dan sistematis dalam skala besar; dan
- memproses data pribadi yang bersifat spesifik atau terkait tindak pidana dalam skala besar.
Menurut para pemohon, setiap kriteria tersebut seharusnya berdiri sendiri agar cakupan pelindungan menjadi lebih luas dan efektif.
Melalui Putusan Nomor 151/PUU-XXII/2024, MK kemudian menegaskan bahwa pelindungan data pribadi merupakan bagian dari hak konstitusional atas perlindungan diri sebagaimana dijamin Undang-Undang Dasar Negara Republik Indonesia Tahun 1945 (UUD NRI 1945).
Hakim menilai penggunaan frasa “dan” dalam pasal tersebut membatasi kewajiban penunjukan DPO karena mensyaratkan pemenuhan seluruh kriteria secara bersamaan.
Frasa itu kemudian dinyatakan bertentangan dengan UUD NRI 1945 dan ditafsirkan ulang menjadi “dan/atau”, sehingga kewajiban menunjuk DPO berlaku bagi setiap pihak yang memenuhi salah satu dari tiga kriteria yang diatur.
Dengan demikian, cakupan entitas yang diwajibkan menunjuk DPO kini menjadi lebih luas. Tidak hanya instansi pemerintah atau perusahaan besar, tetapi juga entitas yang memproses data pribadi secara signifikan meskipun hanya dalam satu aspek dari tiga syarat tersebut.
Baca juga: Kasus Penyebaran Data Rekam Medis Dara Arafah, Siapa yang Bertanggung Jawab?
Fungsi DPO dalam Tata Kelola Data Perusahaan
Semenjak diundangkannya UU PDP, penunjukan DPO menjadi bagian penting dari tata kelola perusahaan, khususnya dalam memastikan kepatuhan terhadap regulasi pelindungan data.
Dalam hal ini, seorang DPO memiliki fungsi sebagai pengawas internal yang memantau seluruh aktivitas pemrosesan data pribadi, baik yang berkaitan dengan pihak eksternal seperti pelanggan, maupun pihak internal seperti karyawan.
Peran ini tidak hanya terbatas pada pemenuhan kewajiban hukum, tetapi juga membantu perusahaan mengidentifikasi potensi risiko, menekan kemungkinan terjadinya pelanggaran data, serta menjaga kepercayaan publik terhadap integritas perusahaan.
Sebagaimana diatur dalam Pasal 54 UU PDP, tugas utama DPO mencakup:
- Memberi informasi dan saran kepada perusahaan agar mematuhi UU PDP.
- Memantau dan memastikan kepatuhan terhadap UU PDP dan kebijakan internal perusahaan.
- Memberi masukan terkait penilaian dampak pelindungan data serta memantau kinerja pengendali dan prosesor data.
- Menjadi penghubung (contact point) antara perusahaan dengan pihak terkait untuk urusan pemrosesan data pribadi.
Dengan demikian, keberadaan DPO menjadi elemen strategis dalam manajemen perusahaan. Tidak hanya berperan sebagai pengawas kepatuhan, DPO juga menjadi mitra strategis manajemen dalam merancang kebijakan pelindungan data yang efektif, mengedukasi seluruh lapisan organisasi, dan memastikan setiap langkah pemrosesan data berjalan sesuai prinsip akuntabilitas.
Perusahaan yang menempatkan fungsi DPO secara optimal akan lebih siap menghadapi tantangan regulasi, meminimalkan risiko hukum, dan mempertahankan reputasi di tengah meningkatnya kesadaran masyarakat terhadap hak-hak atas data pribadi.
Baca juga: Diduga Alami Kebocoran Data, Ini Tanggung Jawab Bank DKI Jika Terbukti
Kewajiban Penunjukan DPO Pasca Uji Materiil UU PDP
Sebagaimana telah dibahas sebelumnya, putusan MK atas uji materiil Pasal 53 ayat (1) UU PDP terhadap UUD NRI 1945 telah menghasilkan penafsiran yang memperluas cakupan pihak yang wajib menunjuk DPO.
Putusan ini menegaskan kewajiban penunjukan DPO berlaku tidak hanya untuk instansi pemerintah dan perusahaan besar, tetapi juga entitas yang memproses data pribadi secara signifikan dengan memenuhi salah satu dari tiga kriteria yang ditetapkan.
Misal, perusahaan Anda melakukan pemrosesan data pribadi untuk kepentingan pelayanan publik, seperti perusahaan penyedia layanan listrik atau air minum yang mengelola data pelanggan untuk keperluan administrasi dan penagihan.
Dalam hal ini, perusahaan wajib menunjuk DPO karena kegiatan tersebut termasuk dalam kategori pengelolaan data untuk pelayanan publik yang berskala besar dan berdampak langsung kepada masyarakat luas.
Contoh lain, jika perusahaan Anda adalah platform digital yang secara rutin memantau dan menganalisis perilaku pengguna dalam skala besar, seperti situs e-commerce atau aplikasi media sosial yang mengumpulkan data perilaku pengguna untuk meningkatkan layanan atau melakukan pemasaran yang ditargetkan.
Aktivitas pemantauan data yang dilakukan secara sistematis dan terus-menerus ini juga mengharuskan perusahaan menunjuk DPO untuk memastikan pengelolaan data dilakukan sesuai dengan peraturan pelindungan data pribadi dan mengurangi risiko kebocoran atau penyalahgunaan data.
Selanjutnya, jika perusahaan Anda mengelola data pribadi yang bersifat sensitif atau berkaitan dengan tindak pidana, misalnya rumah sakit yang menyimpan data rekam medis pasien, atau lembaga keuangan yang menyimpan data transaksi yang berhubungan dengan tindak pidana pencucian uang, maka penunjukan DPO menjadi sangat penting.
DPO berperan mengawasi penerapan kebijakan perlindungan data dan memastikan semua proses pengelolaan data berjalan dengan aman serta sesuai aturan.
Penunjukan DPO sangat penting karena Pasal 57 UU PDP mengatur sanksi administratif bagi perusahaan yang tidak mematuhinya, seperti peringatan tertulis, penghentian sementara pemrosesan data pribadi, penghapusan atau pemusnahan data, hingga denda administratif.
Oleh karena itu, DPO bukan hanya kewajiban hukum, tapi juga kunci untuk mengelola risiko data, menjaga reputasi perusahaan, dan membangun kepercayaan.
Perusahaan sebaiknya segera mengevaluasi aktivitas pengolahan data dan menunjuk DPO jika memenuhi salah satu kriteria yang berlaku.
Untuk panduan lebih lanjut, konsultasikan dengan ahli hukum yang berpengalaman di bidangnya. Namun, jika Anda membutuhkan bantuan dalam pengurusan izin dan legalitas, Prolegal Indonesia jawabannya!
Author: Sabilla Salsabilla
Editor: Genies Wisnu Pradana
