Pemilik usaha dan rekan kerja meninjau data pelanggan di laptop dalam kantor di Jakarta

UU PDP: Kewajiban Bisnis yang Menyimpan Data Pelanggan

Categories: Pengembangan Aplikasi, Teknologi BisnisPublished On: September 17, 2026By Views: 19

UU PDP adalah Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi, aturan yang mewajibkan setiap pihak yang mengumpulkan data orang lain untuk punya dasar hukum yang jelas, menjaga keamanannya, dan melaporkan kebocoran paling lambat 3×24 jam. Aturan ini disahkan 17 Oktober 2022 dan memberi masa penyesuaian dua tahun, artinya kewajibannya sudah berlaku penuh sejak Oktober 2024. Yang sering disalahpahami: UU ini tidak hanya mengikat perusahaan besar. Toko online dengan database 3.000 nomor WhatsApp pelanggan juga termasuk pengendali data pribadi.

Artikel ini ditulis untuk pemilik usaha dan pengelola sistem, bukan untuk pembaca teks hukum. Fokusnya satu: apa yang harus berubah di aplikasi, spreadsheet, dan kebiasaan tim Anda.

Kenapa UU PDP tiba-tiba jadi urusan operasional

Sebelum 2022, kebocoran data di Indonesia biasanya berhenti sebagai berita seminggu lalu hilang. Sekarang ada dasar hukum yang menyebut siapa yang bertanggung jawab dan apa akibatnya. Yang menarik, tekanan pertama yang dirasakan kebanyakan bisnis justru bukan datang dari pemerintah, melainkan dari klien mereka sendiri.

Kami cukup sering menemui pola ini saat mengerjakan integrasi sistem: sebuah vendor kecil diminta mengisi kuesioner kepatuhan data oleh calon klien korporat sebelum kontrak diteken. Pertanyaannya standar. Di mana data disimpan, siapa yang bisa mengaksesnya, berapa lama disimpan, apa yang terjadi kalau bocor. Vendor yang tidak bisa menjawab kehilangan proyek, jauh sebelum ada pengawas yang datang memeriksa.

Perlu dicatat juga bahwa sampai September 2026, lembaga pengawas pelindungan data pribadi yang diamanatkan UU ini belum terbentuk. Ini sering disalahartikan sebagai “berarti belum berlaku”. Keliru. Kewajibannya tetap ada, hak subjek data untuk menggugat ganti rugi tetap ada, dan ketentuan pidananya tetap ada. Yang belum berjalan hanyalah mekanisme sanksi administratifnya.

Tiga peran yang menentukan tanggung jawab Anda

UU PDP membagi pemain jadi tiga. Menentukan posisi Anda ada di mana adalah langkah pertama, karena beban kewajibannya berbeda.

Peran Artinya Contoh
Subjek Data Pribadi Orang yang datanya diproses Pelanggan, karyawan, pelamar kerja
Pengendali Data Pribadi Pihak yang menentukan tujuan dan mengendalikan pemrosesan Toko online yang menyimpan data pembeli, perusahaan yang menyimpan data karyawan
Prosesor Data Pribadi Pihak yang memproses data atas perintah pengendali Vendor pengembang aplikasi, penyedia layanan payroll, jasa pengiriman

Mayoritas pemilik usaha berada di posisi pengendali, dan itu posisi dengan kewajiban paling berat. Kalau Anda memakai vendor luar untuk membangun sistem, vendor itu prosesor, tapi tanggung jawab akhir tetap di Anda. Perjanjian tertulis dengan vendor soal siapa boleh apa bukan formalitas, itu pelindung Anda saat ada masalah.

Data apa saja yang diatur

UU PDP membagi data pribadi jadi dua kategori, dan perbedaannya berdampak langsung pada seberapa ketat Anda harus menjaganya.

Data pribadi umum mencakup nama lengkap, jenis kelamin, kewarganegaraan, agama, status perkawinan, dan data pribadi yang dikombinasikan untuk mengidentifikasi seseorang. Poin terakhir itu penting. Nomor meja dan jam pesan mungkin bukan data pribadi, tapi digabung dengan nomor telepon dan riwayat pesanan, kombinasinya sudah mengidentifikasi orang.

Data pribadi spesifik mencakup data kesehatan, data biometrik, data genetika, catatan kejahatan, data anak, dan data keuangan pribadi. Kategori ini yang paling sering luput dari perhatian pemilik usaha. Aplikasi absensi dengan pemindai wajah atau sidik jari mengumpulkan data biometrik. Klinik yang mencatat keluhan pasien di spreadsheet mengumpulkan data kesehatan. Keduanya masuk kategori spesifik dan memerlukan penanganan lebih hati-hati, termasuk penilaian dampak sebelum sistemnya dijalankan.

Enam dasar hukum untuk memproses data

Ini bagian yang paling sering salah kaprah. Banyak yang mengira semua pemrosesan data wajib pakai persetujuan. Padahal UU PDP menyebut enam dasar yang sah, dan persetujuan hanya salah satunya:

  1. Persetujuan eksplisit dari subjek data untuk tujuan tertentu yang sudah dijelaskan
  2. Pemenuhan kewajiban perjanjian, termasuk saat calon pelanggan meminta penawaran
  3. Pemenuhan kewajiban hukum, misalnya pelaporan pajak
  4. Pelindungan kepentingan vital subjek data
  5. Pelaksanaan tugas untuk kepentingan umum atau pelayanan publik
  6. Kepentingan sah lainnya, dengan mempertimbangkan keseimbangan kepentingan Anda dan hak subjek data

Contoh praktisnya begini. Menyimpan alamat pembeli untuk mengirim barang tidak butuh kotak centang persetujuan terpisah, itu masuk pemenuhan perjanjian. Tapi memakai nomor WhatsApp pembeli yang sama untuk blast promo mingguan adalah tujuan baru yang butuh persetujuan sendiri. Satu kotak centang di awal pendaftaran yang mencakup semuanya sekaligus adalah praktik yang lemah di mata UU ini, karena persetujuan harus spesifik per tujuan.

Hak pelanggan yang harus bisa Anda layani

Delapan hak subjek data di bawah ini bukan wacana. Begitu ada yang mengirim permintaan, sistem Anda harus mampu memenuhinya:

  • Mendapatkan informasi soal identitas dan tujuan pihak yang meminta datanya
  • Melengkapi, memperbarui, dan memperbaiki data yang keliru
  • Mengakses dan memperoleh salinan datanya sendiri
  • Mengakhiri pemrosesan, menghapus, atau memusnahkan datanya
  • Menarik kembali persetujuan yang pernah diberikan
  • Mengajukan keberatan atas keputusan yang murni otomatis, termasuk pemrofilan
  • Menunda atau membatasi pemrosesan
  • Menggugat dan menerima ganti rugi atas pelanggaran

Uji cepat untuk sistem Anda: kalau seorang pelanggan menelepon hari ini dan minta seluruh datanya dihapus, berapa lama waktu yang dibutuhkan tim Anda, dan apakah datanya benar-benar hilang dari semua tempat? Di banyak bisnis, jawabannya mengungkap masalah yang sebenarnya. Data pelanggan tersebar di sistem utama, di spreadsheet ekspor milik tim sales, di grup chat, dan di backup lama yang tidak ada yang tahu siapa pemiliknya.

Kewajiban yang paling sering terlewat

Melaporkan kebocoran dalam 3×24 jam

Kalau terjadi kegagalan pelindungan data, pengendali wajib memberitahu subjek data dan lembaga secara tertulis paling lambat 3×24 jam. Isinya minimal: data apa yang terungkap, kapan dan bagaimana terungkapnya, serta upaya penanganan dan pemulihannya. Tenggat ini mustahil dipenuhi kalau Anda tidak punya catatan data apa yang tersimpan di mana. Menyiapkan daftar inventaris data sekarang jauh lebih murah daripada menyusunnya sambil panik.

Masa retensi dan pemusnahan

Data wajib dimusnahkan atau dihapus setelah masa retensinya berakhir, kecuali ada aturan lain yang mengharuskan disimpan. Praktik menyimpan semua data selamanya karena “siapa tahu nanti berguna” bertentangan dengan prinsip ini. Tetapkan berapa lama tiap jenis data disimpan, lalu buat mekanisme yang benar-benar menghapusnya.

Menunjuk petugas pelindungan data

Tidak semua bisnis wajib punya. Kewajiban ini muncul dalam tiga kondisi: pemrosesan untuk kepentingan pelayanan publik, kegiatan inti yang memerlukan pemantauan teratur dan sistematis atas data pribadi dalam skala besar, atau kegiatan inti berupa pemrosesan skala besar atas data spesifik dan data terkait tindak pidana. Petugasnya boleh dari dalam maupun dari luar organisasi.

Penilaian dampak sebelum membangun

Pemrosesan berisiko tinggi wajib melalui penilaian dampak pelindungan data pribadi terlebih dahulu. Termasuk kategori berisiko tinggi antara lain pengambilan keputusan otomatis yang berdampak signifikan, pemrosesan data spesifik, pemrosesan skala besar, dan pemantauan sistematis. Kalau Anda sedang merencanakan sistem scoring pelanggan atau aplikasi kehadiran berbasis wajah, penilaian ini dilakukan di tahap desain, bukan setelah aplikasinya jadi.

Sanksinya seperti apa

Ada dua jalur. Sanksi administratif berupa peringatan tertulis, penghentian sementara pemrosesan, penghapusan atau pemusnahan data, dan denda administratif paling tinggi 2 persen dari pendapatan tahunan atau penerimaan tahunan terhadap variabel pelanggaran. Sanksi ini dijatuhkan oleh lembaga pengawas, yang seperti disebut di atas belum terbentuk.

Ketentuan pidana jalurnya terpisah dan tidak menunggu lembaga. Memperoleh atau mengumpulkan data pribadi milik orang lain secara melawan hukum diancam pidana penjara paling lama 5 tahun dan/atau denda paling banyak Rp5 miliar. Mengungkapkannya diancam 4 tahun dan/atau Rp4 miliar. Menggunakannya diancam 5 tahun dan/atau Rp5 miliar. Memalsukan data pribadi diancam 6 tahun dan/atau Rp6 miliar. Bila dilakukan korporasi, pidananya hanya denda, tapi besarannya bisa sampai 10 kali lipat dari ancaman maksimal, dengan kemungkinan pidana tambahan seperti pembekuan usaha atau pencabutan izin.

Angka-angka ini sering dipakai untuk menakut-nakuti dalam materi pemasaran. Cara sehat membacanya: ketentuan pidana menyasar perbuatan sengaja dan melawan hukum, misalnya karyawan yang menjual database perusahaan. Untuk bisnis yang beritikad baik, risiko yang jauh lebih nyata sehari-hari adalah gugatan ganti rugi dari pelanggan dan hilangnya kepercayaan setelah kebocoran.

Langkah awal yang realistis untuk bisnis kecil dan menengah

Tidak perlu langsung menyewa konsultan hukum. Empat langkah ini sudah menutup sebagian besar celah:

  1. Buat daftar data. Tulis semua tempat data orang tersimpan: aplikasi kasir, spreadsheet, grup WhatsApp, buku catatan, layanan email marketing. Sebutkan data apa, milik siapa, dan siapa yang bisa mengaksesnya.
  2. Buang yang tidak dipakai. Data yang tidak Anda simpan tidak bisa bocor. Hapus ekspor lama, tutup akses mantan karyawan, berhenti mengumpulkan kolom yang tidak pernah dibaca.
  3. Rapikan pemberitahuan privasi dan persetujuan. Jelaskan dengan bahasa manusia data apa yang dikumpulkan, untuk apa, berapa lama disimpan, dan cara menghubungi Anda untuk menghapusnya. Pisahkan persetujuan pemasaran dari persetujuan transaksi.
  4. Kunci akses dan siapkan rencana kebocoran. Satu akun per orang, tidak ada akun bersama, dan hak akses dibatasi sesuai pekerjaan. Tulis satu halaman berisi siapa yang dihubungi dan langkah apa yang diambil kalau ada insiden.

Pertanyaan yang sering diajukan

Apakah UU PDP berlaku untuk usaha kecil dan UMKM?

Berlaku. UU PDP tidak membedakan kewajiban berdasarkan ukuran usaha. Selama Anda menentukan tujuan dan mengendalikan pemrosesan data orang lain, Anda adalah pengendali data pribadi. Yang berbeda hanyalah skala penerapannya. Warung dengan 200 pelanggan tidak perlu struktur sebesar bank, tapi kewajiban dasarnya sama.

Kapan UU PDP mulai berlaku efektif?

UU Nomor 27 Tahun 2022 diundangkan 17 Oktober 2022 dan memberi waktu penyesuaian paling lama dua tahun bagi pengendali dan prosesor data. Artinya kewajiban penyesuaiannya sudah jatuh tempo sejak Oktober 2024.

Apakah menyimpan data pelanggan di Excel melanggar UU PDP?

Tidak otomatis melanggar. UU PDP mengatur cara pemrosesan, bukan melarang alat tertentu. Yang jadi masalah adalah praktik yang biasanya menyertai file Excel: disimpan di laptop pribadi tanpa kata sandi, dikirim lewat chat, dan tetap ada di perangkat karyawan setelah mereka keluar. Risikonya naik seiring jumlah baris data yang Anda simpan.

Apakah wajib punya pejabat pelindungan data pribadi?

Hanya dalam tiga kondisi yang disebut UU: pemrosesan untuk pelayanan publik, pemantauan teratur dan sistematis atas data pribadi skala besar, atau pemrosesan skala besar atas data spesifik dan data terkait tindak pidana. Mayoritas UMKM tidak masuk kategori ini, tapi tetap sebaiknya menunjuk satu orang yang bertanggung jawab agar ada yang mengurus saat permintaan atau insiden datang.

Kalau pakai vendor pihak ketiga, siapa yang bertanggung jawab saat data bocor?

Vendor berperan sebagai prosesor dan tetap punya kewajiban sendiri, namun tanggung jawab sebagai pengendali tetap melekat pada Anda. Karena itu perjanjian dengan vendor sebaiknya memuat batasan akses, kewajiban keamanan, kewajiban memberitahu insiden dengan cepat, serta kewajiban menghapus data setelah kerja sama berakhir.

Menutup celah dari sisi sistem

Banyak kewajiban di atas sebenarnya adalah pekerjaan teknis: mencatat riwayat akses, memisahkan hak akses per peran, menandai data mana yang sudah melewati masa retensi, dan menyediakan cara menghapus data seseorang sampai bersih. Sistem yang dibangun tanpa memikirkan hal ini sejak awal biasanya perlu dibongkar belakangan, dan biayanya lebih mahal.

Kalau Anda sedang merencanakan atau membenahi sistem yang menyimpan data pelanggan maupun karyawan, aspek ini layak masuk daftar kebutuhan sejak tahap awal. Tim kami biasa membahasnya bersamaan dengan perencanaan fitur di proyek pengembangan aplikasi, dan untuk kebutuhan penataan sistem yang lebih luas bisa dibicarakan lewat layanan konsultan IT. Silakan hubungi kami lewat WhatsApp untuk diskusi awal tanpa biaya.

Bacaan lanjutan yang berkaitan: panduan memilih sistem absensi online yang membahas data biometrik karyawan, tips memilih software CRM untuk pengelolaan data pelanggan, dan penjelasan payment gateway yang menyentuh data keuangan pribadi.

Artikel ini disusun mengacu pada teks resmi Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi dan ditujukan sebagai panduan praktis, bukan nasihat hukum. Untuk kasus spesifik, konsultasikan dengan penasihat hukum Anda.

Tren Mingguan

Siap untuk Memulai?

Bingung dalam memilih jasa pembuatan aplikasi atau website? Hubungi kami untuk konsultasi lebih lanjut.

Ai Majapahit Female