Ringkasan cepat
  • UU PDP menaruh pemrosesan oleh vendor di bawah tanggung jawab pengendali (Pasal 51 ayat (3)). Pasal 52 memang mewajibkan vendor juga, tetapi pemberitahuan kegagalan 3x24 jam, penghapusan, pemusnahan, dan penilaian dampak tetap kewajiban pengendali.
  • Undang-undang tidak memberi vendor tenggat untuk membantu pengendali memenuhi kewajiban itu. Tenggatnya hanya ada kalau ditulis di kontrak, dan Tabel 1 memetakan tiap pasal ke klausulnya.
  • Per September 2026, PP 33/2026 sudah terbit dan berlaku Januari 2027, sedangkan Lembaga PDP belum terbentuk. Masa penyesuaian undang-undangnya sendiri sudah berakhir Oktober 2024.

Kamis, 27 Juni 2024, Komisi I DPR menggelar rapat kerja dengan Menteri Komunikasi dan Informatika dan Kepala Badan Siber dan Sandi Negara (BSSN). Seminggu sebelumnya, Pusat Data Nasional Sementara (PDNS) 2 di Surabaya dikunci ransomware Brain Cipher. Menurut paparan menteri, aktivitas berbahaya mulai terjadi pada 20 Juni 2024 pukul 00.54 WIB, dan sampai 26 Juni layanan 239 instansi pengguna terganggu [1].

Kepala BSSN menyebut hanya sekitar 2 persen data PDNS 2 yang punya cadangan di Batam [2]. Soal mengapa banyak instansi tidak punya cadangan, menteri menjawab: “Kebijakan ini kembali ke tenant.” Menurutnya, sebagian instansi terkendala anggaran untuk pengadaan cadangan [3], dan cadangan memang tidak diwajibkan [2]. Cadangan data boleh diambil, boleh tidak. Instansi yang tidak mengambilnya tidak punya cadangan.

Ada satu angka dalam paparan yang sama yang jarang dibahas. Sebanyak 43 instansi tidak terdampak, karena data mereka di PDNS 2 hanya salinan cadangan [1]. Serangannya sama dan pusat datanya sama. Nasib mereka berbeda karena cara mereka memakai layanan itu, yang sudah ditentukan jauh sebelum serangan.

Saya tidak sedang menilai siapa yang salah dalam insiden itu. Peristiwanya pun terjadi sebelum masa penyesuaian UU Pelindungan Data Pribadi berakhir pada Oktober 2024. Saya memakainya karena kasus ini memperlihatkan pola yang berlaku umum: ketika data dipegang pihak lain, yang bisa ditagih saat krisis hanyalah yang sudah disepakati sebelumnya. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) mengatur pola itu lewat dua peran.

Dua peran, satu tanggung jawab

UU PDP membedakan pengendali dan prosesor. Pengendali Data Pribadi adalah pihak yang menentukan tujuan dan melakukan kendali atas pemrosesan data. Prosesor Data Pribadi adalah pihak yang memproses data atas nama pengendali (Pasal 1 angka 4 dan angka 5) [4]. Menurut Pasal 19, keduanya bisa berupa orang perseorangan atau korporasi, badan publik, atau organisasi internasional. Kewajibannya ditentukan oleh peran, bukan oleh status swasta atau pemerintah.

Satu entitas bisa memegang dua peran sekaligus. Penyedia aplikasi penggajian, misalnya, bertindak sebagai prosesor untuk data karyawan kliennya dan sebagai pengendali untuk data karyawannya sendiri.

Hubungan keduanya diatur Pasal 51. Ayat (1) mewajibkan prosesor memproses data “berdasarkan perintah Pengendali Data Pribadi”. Ayat (3) menyatakan bahwa pemrosesan itu “termasuk dalam tanggung jawab Pengendali Data Pribadi”. Ayat (5) mewajibkan prosesor mendapat persetujuan tertulis pengendali sebelum melibatkan prosesor lain. Ayat (6) memindahkan tanggung jawab ke prosesor kalau ia memproses data di luar perintah dan tujuan yang ditetapkan pengendali.

Ada satu hal yang tidak disebut Pasal 51 maupun Pasal 52: perjanjian. Untuk dua pengendali yang bekerja bersama, Pasal 18 ayat (2) mensyaratkan perjanjian yang memuat peran dan tanggung jawab masing-masing. Untuk pengendali dan prosesor, undang-undang hanya menyebut “perintah”. Bentuk perintah itu, isinya, dan cara membuktikan batasnya diserahkan kepada para pihak.

Bandingkan dengan Pasal 28 ayat (3) GDPR Uni Eropa. Pasal itu mewajibkan pemrosesan oleh prosesor diatur dengan kontrak yang memuat pokok pemrosesan, jangka waktu, jenis data, kategori subjek, serta hak dan kewajiban pengendali [5]. Di Indonesia, isi minimum seperti itu belum ditulis undang-undang. Pengendali harus menuliskannya sendiri.

“Vendor juga kena UU PDP”

Anggapan ini terdengar masuk akal, dan separuhnya memang benar. Pasal 52 memberlakukan tujuh kewajiban pengendali kepada prosesor: akurasi data (Pasal 29), perekaman kegiatan pemrosesan (Pasal 31), keamanan (Pasal 35), kerahasiaan (Pasal 36), pengawasan pihak yang terlibat (Pasal 37), pencegahan pemrosesan tidak sah (Pasal 38), dan pencegahan akses tidak sah (Pasal 39).

Yang keliru ada di luar daftar Pasal 52. Kewajiban berikut tetap di pundak pengendali:

  • memberi tahu subjek data dan lembaga secara tertulis paling lambat 3x24 jam bila terjadi kegagalan pelindungan data (Pasal 46);
  • memperbaiki data, memberi akses, menghentikan pemrosesan, serta menunda dan membatasi pemrosesan, masing-masing paling lambat 3x24 jam sejak permintaan subjek diterima (Pasal 30, 32, 40, dan 41);
  • menghapus dan memusnahkan data dalam keadaan tertentu (Pasal 43 dan 44);
  • menilai dampak pelindungan data untuk pemrosesan berisiko tinggi (Pasal 34).

Hampir semua kewajiban itu hanya bisa dipenuhi kalau vendor ikut bergerak. Data yang harus dihapus tersimpan di server vendor. Pemberitahuan kegagalan minimal harus memuat data apa yang terungkap serta kapan dan bagaimana terungkapnya (Pasal 46 ayat (2)), dan jejak untuk menjawabnya ada di sistem vendor. Namun, undang-undang tidak memberi prosesor tenggat untuk membantu pengendali. Tenggat itu hanya ada kalau ditulis di kontrak.

Soal tenggat ini ada satu hitungan yang perlu diperhatikan. Batas 3x24 jam pada Pasal 30, 32, 40, dan 41 dihitung “sejak Pengendali Data Pribadi menerima permintaan”. Kalau vendor butuh tiga hari untuk mengerjakan permintaan yang diteruskan kepadanya, tenggat pengendali sudah habis. Menurut saya, tenggat vendor harus lebih pendek, misalnya 24 jam, supaya pengendali masih punya waktu memeriksa hasilnya dan menjawab subjek data.

Pasal 46 punya celah yang berbeda. Pasal ini tidak menyebut kapan hitungan 3x24 jam dimulai: sejak kejadian, sejak diketahui, atau sejak dipastikan. Penjelasan pasalnya hanya menyatakan bahwa kegagalan pelindungan mencakup pelanggaran keamanan, baik disengaja maupun tidak. Selama titik awalnya belum pasti, lebih aman mengikat vendor sejak ia sendiri mengetahui dugaan insiden.

Pengawasan hanya sekuat hak yang tertulis

Pasal 37 mewajibkan pengendali “melakukan pengawasan terhadap setiap pihak yang terlibat dalam pemrosesan Data Pribadi di bawah kendali Pengendali Data Pribadi”. Pelanggaran pasal ini termasuk yang dikenai sanksi administratif menurut Pasal 57 ayat (1). Undang-undang tidak menjelaskan bentuk pengawasannya.

Menurut saya, dalam praktik, mengawasi berarti punya hak: hak meminta laporan, hak memeriksa, dan hak menerima hasil audit pihak ketiga. Tanpa klausul yang memberikan hak itu, kewajiban mengawasi tetap melekat pada pengendali, sementara alat untuk menjalankannya tidak ada.

Hal serupa berlaku untuk cadangan data, yang di PDNS 2 menjadi pembeda. Pasal 39 ayat (2) mewajibkan pencegahan akses tidak sah dilakukan dengan sistem elektronik yang “andal, aman, dan bertanggung jawab”. Menurut saya, sistem yang andal sulit dibayangkan tanpa cadangan yang pernah diuji pemulihannya. Undang-undang tidak menyebut kata cadangan. Kontraklah yang harus menyebutnya: ada atau tidak, disimpan di lokasi apa, seberapa sering, siapa yang membayar, dan kapan terakhir diuji.

Dari pasal ke klausul

Tabel 1 memetakan pasal-pasal di atas ke klausul yang menerjemahkannya. Kolom kanan adalah usulan saya, bukan bunyi undang-undang.

Pasal Kewajiban menurut UU PDP Klausul yang menerjemahkannya
51 ayat (1) Prosesor memproses berdasarkan perintah pengendali Lampiran perintah pemrosesan: jenis data, kategori subjek, tujuan, jangka waktu. Perubahan perintah hanya sah bila tertulis.
51 ayat (6) Pemrosesan di luar perintah menjadi tanggung jawab prosesor Larangan memakai data untuk tujuan vendor sendiri, termasuk analitik produk, kecuali disetujui tertulis.
51 ayat (4) dan (5) Prosesor lain hanya boleh dilibatkan dengan persetujuan tertulis pengendali Daftar subprosesor terlampir. Penambahan diberitahukan lebih dulu dan pengendali berhak menolak.
52 (merujuk 35, 36, 39) Keamanan, kerahasiaan, dan pencegahan akses tidak sah berlaku juga bagi prosesor Standar keamanan minimum yang disebut satu per satu, misalnya enkripsi, kontrol akses, dan log akses, serta kewajiban kerahasiaan bagi personel vendor.
39 ayat (2) Sistem elektronik andal, aman, dan bertanggung jawab Cadangan data: lokasi, frekuensi, masa simpan, penanggung biaya, dan uji pemulihan berkala.
52 (merujuk 31) Prosesor juga wajib merekam kegiatan pemrosesan Hak meminta salinan rekaman kegiatan pemrosesan dalam tenggat tertentu.
37 Pengendali wajib mengawasi setiap pihak yang terlibat Hak audit, atau hak menerima laporan audit independen secara berkala, serta kewajiban vendor menjawab kuesioner keamanan.
46 Pemberitahuan kegagalan pelindungan paling lambat 3x24 jam Vendor memberi tahu pengendali paling lambat 24 jam sejak mengetahui dugaan insiden, dengan isi minimal Pasal 46 ayat (2), dan wajib membantu penanganan.
30, 32, 40, 41 Hak subjek dipenuhi paling lambat 3x24 jam sejak permintaan diterima Vendor melaksanakan permintaan yang diteruskan pengendali paling lambat 24 jam.
43, 44 Penghapusan dan pemusnahan dalam keadaan tertentu Penghapusan atas permintaan dan saat kontrak berakhir, termasuk salinan cadangan, disertai berita acara pemusnahan.
34 Penilaian dampak untuk pemrosesan berisiko tinggi Vendor menyediakan informasi teknis yang dibutuhkan pengendali untuk menyusun penilaian dampak.
56 Transfer ke luar negeri hanya dengan tingkat pelindungan tertentu Lokasi pemrosesan dan penyimpanan disebut. Pemindahan lokasi butuh persetujuan tertulis.
49 Pengendali dan prosesor wajib melaksanakan perintah lembaga Vendor bekerja sama atas permintaan otoritas dan memberi tahu pengendali bila dihubungi otoritas secara langsung.

Tabel 1. Pasal UU PDP dan klausul kontrak yang menerjemahkannya.

Sanggahan: vendor besar tidak mau bernegosiasi

Penyedia layanan awan besar umumnya memakai adendum pemrosesan data baku yang sama untuk semua pelanggan. Pengendali kecil tidak punya daya tawar untuk mengubahnya. Keberatan ini benar.

Namun, Tabel 1 tidak harus dipakai untuk bernegosiasi. Tabel itu juga bisa dipakai sebagai daftar periksa. Baca adendum baku vendor, tandai baris yang sudah dijawab, lalu catat baris yang belum. Baris yang tidak dijawab vendor tidak hilang. Tanggung jawabnya kembali ke pengendali, untuk ditutup dengan kontrol sendiri, misalnya cadangan yang dikelola sendiri, atau dicatat sebagai risiko yang diterima dengan sadar. Kontrak baku tetap bisa dikelola selama pengendali tahu baris mana yang kosong. Masalahnya muncul ketika isi kontrak tidak pernah dicocokkan dengan kewajiban sendiri.

Status per September 2026

PP pelaksana sudah terbit. Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan UU 27/2022 berlaku mulai 16 Januari 2027 [6], dengan tanggal penetapan 16 Juli 2026 [7]. Per 25 September 2026, salinan resminya belum saya temukan di basis data JDIH BPK, jadi tulisan ini tidak mengutip satu pun pasalnya.

Lembaga PDP belum terbentuk. Menurut Kompas, per Juli 2026 Peraturan Presiden pembentukannya masih disusun, dan sampai lembaga terbentuk fungsi pelindungan data dijalankan Kementerian Komunikasi dan Digital lewat Direktorat Jenderal Pengawasan Ruang Digital [8]. Pada 16 September 2026, CNBC Indonesia melaporkan Perpres itu belum keluar [9]. Kekosongan lembaga ini juga sedang diuji di Mahkamah Konstitusi dalam perkara Nomor 236/PUU-XXIV/2026 [8]. Sampai tulisan ini dibuat, saya belum menemukan putusannya.

Artinya bagi kontrak. Pasal 74 memberi masa penyesuaian paling lama dua tahun sejak undang-undang diundangkan pada 17 Oktober 2022. Sejak Oktober 2024 tidak ada lagi masa penyesuaian. Sanksi administratif Pasal 57 dijatuhkan oleh lembaga, jadi jalur itu memang masih menunggu. Namun, hak subjek data menggugat ganti rugi (Pasal 12) dan ketentuan pidana (Pasal 67 sampai 73) tidak bergantung pada lembaga. Lagi pula, kontrak layanan yang diteken bulan ini hampir pasti masih berjalan pada Januari 2027, ketika PP 33/2026 berlaku.

Batas tulisan ini

Tulisan ini bukan nasihat hukum. Setiap pasal UU PDP yang dikutip sudah saya cocokkan dengan salinan resmi di JDIH BPK [4]. Bagian yang saya tandai “menurut saya” adalah tafsir, bukan bunyi undang-undang.

Ada dua celah yang sengaja saya biarkan terbuka. Pertama, awal hitungan 3x24 jam pada Pasal 46. Kedua, frasa “variabel pelanggaran” dalam Pasal 57 ayat (3), yang menjadi dasar perhitungan denda paling tinggi 2 persen dari pendapatan atau penerimaan tahunan, tidak dijelaskan dalam Penjelasan undang-undang. Keduanya mungkin dijawab PP 33/2026, yang teks resminya belum saya baca.

Satu langkah

Pilih satu kontrak vendor yang memegang data pribadi, misalnya layanan penggajian, sistem pelanggan, pusat panggilan, atau penyimpanan awan. Buat lampiran pemrosesan data satu halaman dari Tabel 1: tiga belas baris, masing- masing dijawab “ada, di pasal berapa”, “tidak ada”, atau “ditutup dengan kontrol sendiri”.

Kalau waktunya hanya cukup untuk tiga baris, mulailah dari pemberitahuan insiden, penghapusan, dan cadangan. Baris cadangan adalah baris yang di PDNS 2 menentukan instansi mana yang masih memegang datanya seminggu kemudian.


Referensi

  1. "Menkominfo jelaskan kronologi serangan siber PDNS 2." ANTARA News, 27 Juni 2024. Baca di sini
  2. "Cuma 2 Persen Data PDNS yang Dicadangkan, Tak Bisa Dipulihkan." CNN Indonesia, 28 Juni 2024. Baca di sini
  3. "Hanya 2 Persen Data PDNS yang Dicadangkan, Menkominfo: Backup Data Sifatnya Opsional." SINDOnews, 28 Juni 2024. Baca di sini
  4. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi, Pasal 1, 12, 18, 19, 29-46, 49, 51, 52, 56, 57, 67-73, dan 74. Baca di sini
  5. Regulation (EU) 2016/679 (General Data Protection Regulation), Article 28(3). EUR-Lex. Arsip Wayback Machine. Baca di sini
  6. "Pemerintah Akhirnya Terbitkan Kerangka Implementasi Pelindungan Data Pribadi: Berlaku Mulai 16 Januari 2027." Hukumonline Pro, 2026. Baca di sini
  7. "Peraturan Pemerintah Nomor 33 Tahun 2026." Paralegal.id. Baca di sini
  8. "Komdigi Ungkap Perpres Pembentukan Badan Perlindungan Data Pribadi Sedang Disusun." Kompas.com, 27 Juli 2026. Baca di sini
  9. "Lembaga Perlindungan Data Belum Ada di RI, Padahal Aturannya Sudah Ada." CNBC Indonesia, 16 September 2026. Baca di sini

Disclaimer: Tulisan ini adalah pandangan pribadi penulis sebagai praktisi profesional dan tidak mewakili sikap atau kebijakan resmi dari institusi/perusahaan tempat penulis bekerja.