Petugas Perlindungan Data Pribadi: Wajibkah Dimiliki Perusahaan?
Ilustrasi perlindungan data pribadi. | Sumber foto: Pixabay
“Bagi perusahaan, menyediakan petugas perlindungan data pribadi merupakan salah satu bentuk perwujudan hak konsumen.”
Digitalisasi teknologi di Indonesia berkembang dengan pesat dan memberikan kemajuan bagi kehidupan bangsa.
Pelaku usaha pun kini mau tidak mau harus mengikuti perkembangan tersebut dengan membuat sejumlah inovasi pada kegiatan usahanya.
Menanggapi perkembangan ini, pemerintah Indonesia pun berusaha mengantisipasinya dengan mengeluarkan sejumlah kebijakan.
Salah satunya dilakukan pemerintah melalui pengesahan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU 27/2022 atau UU PDP).
Perlu diketahui bahwa perusahaan merupakan salah satu subjek yang memiliki sejumlah kewajiban yang diatur dalam UU PDP tersebut.
Dalam artikel ini, akan dibahas mengenai kewajiban bagi perusahaan untuk menyediakan petugas perlindungan data pribadi atau data protection officer.
Baca juga: Mengenal Penyelenggara Sistem Elektronik Lingkup Privat (PSE Lingkup Privat)
Kewajiban Perusahaan Menunjuk Petugas Perlindungan Data Pribadi
Merujuk UU PDP, perusahaan (korporasi) memiliki peran sebagai pengendali data pribadi atau prosesor data pribadi.
Dalam hal ini, pengendali data pribadi dan prosesor data pribadi diwajibkan untuk menunjuk pejabat atau petugas yang melaksanakan fungsi perlindungan data pribadi (Pasal 53 ayat (1) UU 27/2022).
Namun, sebenarnya tidak semua perusahaan diwajibkan untuk memiliki petugas perlindungan data pribadi.
Adapun perusahaan (selaku pengendali data pribadi atau prosesor data pribadi) yang diwajibkan memiliki seorang petugas perlindungan data pribadi memiliki kriteria (Pasal 53 ayat (1) UU 27/2022):
- Perusahaan melakukan pemrosesan data pribadi untuk kepentingan pelayanan publik.
- Kegiatan inti pengendali data pribadi memiliki sifat, ruang lingkup, dan/atau tujuan yang memerlukan pemantauan secara teratur dan sistematis atas data pribadi dengan skala besar.
- Kegiatan inti pengendali data pribadi terdiri dari pemrosesan data pribadi dalam skala besar untuk data pribadi yang bersifat spesifik dan/atau data pribadi yang berkaitan dengan tindak pidana.
Beberapa contoh perusahaan yang jelas harus menunjuk petugas perlindungan data pribadi adalah:
- Lembaga keuangan bank dan nonbank;
- Perusahaan yang memegang banyak data pribadi konsumen, seperti e-commerce (Shopee, Tokopedia, Lazada, dan sebagainya);
- Perusahaan yang memegang banyak data pribadi klien, misalnya perusahaan telekomunikasi dan kantor jasa konsultan;
- Dan sebagainya yang sesuai dengan kriteria.
Kemudian, petugas pelindungan data pribadi tersebut harus ditunjuk berdasarkan (Pasal 53 ayat (2) UU 27/2022):
- Profesionalitas;
- Pengetahuan mengenai hukum;
- Praktik perlindungan data pribadi; dan
- Kemampuan untuk memenuhi tugas-tugasnya.
Petugas yang ditunjuk dapat berupa orang yang berasal dari internal ataupun eksternal perusahaan (Pasal 53 ayat (3) UU 27/2022).
Fungsi Petugas Perlindungan Data Pribadi
Penting untuk diketahui bahwa seorang petugas perlindungan data pribadi akan memiliki sejumlah tugas dan fungsi, yang meliputi (Pasal 54 ayat (1) UU 27/2022):
- Menginformasikan dan memberikan saran kepada pengendali data pribadi atau prosesor data pribadi agar mematuhi ketentuan UU PDP;
- Memantau dan memastikan kepatuhan terhadap UU PDP dan kebijakan pengendali data pribadi atau prosesor data pribadi;
- Memberikan saran mengenai penilaian dampak perlindungan data pribadi dan memantau kinerja pengendali data pribadi dan prosesor data pribadi; dan
- Berkoordinasi dan bertindak sebagai narahubung untuk isu yang berkaitan dengan pemrosesan data pribadi.
Selain itu, badan penasihat independen Uni Eropa juga mengutarakan kemampuan profesional yang harus dimiliki oleh data protection officer dalam Pasal 29 Working Party (WP29), di antaranya:
- Dapat melakukan pemetaan kebutuhan regulasi-regulasi yang terkait pelindungan data pribadi.
- Dapat mengidentifikasi legal basis dari sebuah aktivitas pemrosesan data pribadi.
- Dapat melakukan penilaian legitimate interest jika organisasi menggunakan itu sebagai landasan hukum untuk aktivitas pemrosesan tertentu.
- Dapat menyusun prosedur dalam menangani permintaan akses subyek data /
data subject access request. - Dapat menilai dan menentukan akses terhadap permintaan data dalam konteks untuk menjawab hak-hak subjek data yang diatur dalam regulasi pelindungan data /privasi.
- Dapat menyusun kebijakan perlindungan data / privasi.
- Dapat melakukan audit terhadap implementasi perlindungan data / privasi.
- Dapat melakukan penilaian risiko terhadap aktivitas pemrosesan data pribadi.
- Dapat menyusun prosedur privacy by design and default.
- Dapat menentukan kriteria dan melakukan data protection impact assessment
(DPIA). - Dapat melakukan komunikasi yang baik dengan lembaga pengawas.
- Dapat menyusun dan memberikan materi training dan awareness.
Sanksi bagi Perusahaan
Perusahaan selaku pengendali data pribadi atau prosesor data pribadi yang diketahui tidak memliki petugas perlindungan data pribadi dapat dikenakan sejumlah sanksi administratif.
Ketentuan sanksi administratif yang dimaksud di antaranya (Pasal 57 ayat (1) dan (2) UU 27/2022):
- Peringatan tertulis;
- Penghentian sementara kegiatan pemrosesan data pribadi;
- Penghapusan atau pemusnahan data pribadi; dan/atau
- Denda administratif.
Mau mendirikan usaha di sektor telekomunikasi dan digital, tapi bingung ngurus legalitasnya? Serahkan saja semuanya pada Prolegal!
Author: Adhityo Adyahardiyanto
Editor: Bidari Aufa Sinarizqi
