Poin Penting PP No. 33 Tahun 2026: Aturan Pelaksana UU PDP
Ringkasan yang wajib dipahami perusahaan dari PP No. 33 Tahun 2026 — aturan pelaksana UU Pelindungan Data Pribadi: peran Pengendali/Prosesor, hak subjek data, penilaian dampak (DPIA), transfer data, dan sanksi hingga 2% pendapatan tahunan.
UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) kini memiliki aturan pelaksana: PP No. 33 Tahun 2026. Dengan PP ini, kewajiban yang sebelumnya bersifat normatif menjadi operasional dan dapat ditegakkan. Berikut poin-poin penting bagi setiap perusahaan yang memproses data pribadi.
1. Perjelas peran: Pengendali atau Prosesor
Hampir semua kewajiban dalam UU PDP dan PP pelaksananya melekat pada peran, bukan pada jenis usaha. Karena itu, langkah pertama sebelum menyusun kebijakan atau SOP apa pun adalah menjawab satu pertanyaan: untuk setiap kegiatan pemrosesan, apakah organisasi Anda bertindak sebagai Pengendali atau Prosesor?
Pengendali Data Pribadi adalah pihak yang, sendiri-sendiri atau bersama-sama, menentukan tujuan dan melakukan kendali atas pemrosesan data pribadi. Singkatnya, Pengendali memutuskan "mengapa" data diproses dan "bagaimana" garis besarnya: data apa yang dikumpulkan, untuk apa, berapa lama disimpan, dan kepada siapa dibagikan.
Prosesor Data Pribadi adalah pihak yang memproses data pribadi atas nama Pengendali. Prosesor tidak menentukan tujuan; ia menjalankan pemrosesan sesuai perintah Pengendali, misalnya menyimpan, mengolah, atau mengirimkan data sebagai bagian dari layanan yang ia berikan.
Contoh SaaS di atas menunjukkan bahwa satu organisasi bisa memegang kedua peran sekaligus. Peran ditentukan per kegiatan pemrosesan, bukan per perusahaan. Karena itu, penetapan peran sebaiknya dicatat langsung di Rekam Kegiatan Pemrosesan (ROPA) untuk setiap kegiatan.
Mengapa pembedaan ini penting? Karena kewajibannya berbeda:
- Pengendali memikul tanggung jawab utama: memastikan ada dasar pemrosesan yang sah, memberi informasi kepada subjek data, melayani hak subjek data, melakukan penilaian dampak (DPIA) bila diperlukan, serta memberitahukan kegagalan pelindungan data.
- Prosesor wajib memproses data hanya berdasarkan perintah Pengendali, menjaga keamanan dan kerahasiaan data, serta membantu Pengendali memenuhi kewajibannya. Melibatkan subprosesor pun memerlukan persetujuan Pengendali.
- Jika Prosesor memproses data di luar perintah dan tujuan yang ditetapkan Pengendali, tanggung jawab atas pemrosesan tersebut beralih kepadanya, sehingga ia dapat diperlakukan seperti Pengendali.
- Pengendali tetap bertanggung jawab atas pemrosesan yang ia serahkan kepada Prosesor. Memakai vendor tidak memindahkan tanggung jawab kepatuhan.
- Kewajiban menunjuk Pejabat Pelindungan Data Pribadi (DPO), bila kriterianya terpenuhi, berlaku bagi Pengendali maupun Prosesor.
Untuk Pengendali bersama, pembagian peran dan tanggung jawab perlu dituangkan dalam perjanjian di antara para Pengendali.
2. Hak subjek data dan tenggat 3×24 jam
Subjek data adalah orang perseorangan yang datanya diproses: pelanggan, karyawan, pelamar kerja, pengguna aplikasi, hingga pengunjung situs. UU PDP memberi mereka serangkaian hak yang wajib dilayani Pengendali, dan untuk banyak hak, tenggat tanggapannya sangat singkat: paling lambat 3×24 jam sejak permintaan diterima.
Hak-hak utama subjek data meliputi:
- Hak atas informasi: mengetahui identitas Pengendali, dasar dan tujuan pemrosesan, serta akuntabilitas pihak yang meminta data.
- Hak melengkapi, memperbarui, dan memperbaiki data pribadi yang keliru atau tidak akurat.
- Hak akses: mendapatkan akses dan salinan data pribadi tentang dirinya.
- Hak mengakhiri pemrosesan serta menghapus atau memusnahkan data pribadinya.
- Hak menarik kembali persetujuan pemrosesan yang telah diberikan.
- Hak mengajukan keberatan atas keputusan yang semata-mata didasarkan pada pemrosesan otomatis, termasuk pemrofilan, yang menimbulkan akibat hukum atau berdampak signifikan.
- Hak menunda atau membatasi pemrosesan secara proporsional dengan tujuannya.
- Hak mendapatkan dan menggunakan data pribadinya dalam format yang umum dan dapat dibaca sistem elektronik, termasuk memindahkannya ke Pengendali lain (portabilitas data).
- Hak menggugat dan menerima ganti rugi atas pelanggaran pemrosesan data pribadinya.
Hak-hak tersebut tidak mutlak. Undang-undang memberi pengecualian terbatas, misalnya untuk kepentingan pertahanan dan keamanan nasional, proses penegakan hukum, kepentingan umum dalam penyelenggaraan negara, pengawasan sektor jasa keuangan, serta statistik dan penelitian ilmiah. Pengecualian ini perlu dinilai kasus per kasus, bukan dijadikan alasan umum untuk menolak permintaan.
3. Penilaian Dampak Pelindungan Data Pribadi (DPIA)
Penilaian Dampak Pelindungan Data Pribadi (Data Protection Impact Assessment/DPIA) adalah analisis terstruktur atas risiko suatu kegiatan pemrosesan terhadap hak dan kebebasan subjek data, yang dilakukan sebelum pemrosesan dimulai. Pengendali wajib melakukannya bila pemrosesan memiliki potensi risiko tinggi terhadap subjek data, dan PP pelaksana merinci kriteria serta tata caranya.
DPIA bukan dokumen sekali jadi. Tinjau kembali setiap kali tujuan, teknologi, vendor, atau skala pemrosesan berubah. Situasi yang lazim memicu DPIA antara lain peluncuran aplikasi baru yang mengumpulkan data lokasi, penerapan absensi berbasis pengenalan wajah, model penilaian risiko nasabah, atau migrasi data pelanggan ke platform baru.
4. Transfer data pribadi ke luar negeri
Transfer data pribadi ke luar wilayah hukum Indonesia terjadi lebih sering daripada yang disadari: menyimpan data di layanan cloud dengan pusat data di luar negeri, memakai aplikasi SaaS asing untuk CRM atau email, mengirim data karyawan ke kantor pusat grup, atau menggunakan vendor layanan pelanggan di negara lain.
PP pelaksana mengatur lebih lanjut mekanisme dan penilaiannya.
5. Sanksi administratif — hingga 2% pendapatan tahunan
Denda hingga 2% dihitung dari pendapatan atau penerimaan tahunan terhadap variabel pelanggaran. Bagi perusahaan besar, angka ini bisa sangat signifikan. Penghentian sementara pemrosesan pun dapat melumpuhkan operasional yang bergantung pada data, seperti layanan pelanggan atau pemasaran.
Selain sanksi administratif, UU PDP juga mengatur sanksi pidana bagi setiap orang yang dengan sengaja dan melawan hukum memperoleh, mengumpulkan, mengungkapkan, atau menggunakan data pribadi yang bukan miliknya, maupun memalsukan data pribadi. Ancamannya berupa pidana penjara hingga 6 tahun dan/atau denda hingga Rp6 miliar, bergantung pada jenis perbuatannya. Bila dilakukan oleh korporasi, pidana denda dapat dijatuhkan hingga 10 kali lipat dari maksimal denda yang diancamkan.
Subjek data juga berhak menggugat ganti rugi. Artinya, risiko ketidakpatuhan tidak hanya berupa denda, tetapi juga sengketa hukum, kerugian reputasi, dan hilangnya kepercayaan pelanggan.
Bagaimana perusahaan bersiap
Kerangka Sistem Manajemen Informasi Privasi ISO/IEC 27701 membantu menjalankan seluruh langkah di atas sebagai satu sistem: terdokumentasi, dijalankan, diaudit secara internal, dan ditingkatkan terus-menerus. Standar ini menyediakan persyaratan dan kontrol khusus bagi Pengendali maupun Prosesor, dan sertifikasinya menjadi bukti objektif kepatuhan bagi klien, mitra, dan regulator. Mulailah dari memetakan data pribadi yang benar-benar Anda proses.