Data Pribadi Karyawan dan Pemantauan di Tempat Kerja: Batas dan Hak
Perusahaan menyimpan banyak data karyawan: identitas, rekening, riwayat kesehatan, absensi, bahkan rekaman kamera. Sebagian perusahaan juga memantau surel, jam kerja, dan penggunaan perangkat. Artikel ini menjelaskan batas yang wajar menurut UU Pelindungan Data Pribadi (UU PDP), hak karyawan, dan kewajiban perusahaan sebagai pengelola data.
Isi artikel
Mengapa data karyawan dilindungi
Data pribadi adalah data tentang orang yang teridentifikasi atau dapat diidentifikasi. Dalam hubungan kerja, data karyawan mencakup nama, alamat, nomor identitas, rekening, foto, rekam jejak kesehatan, absensi, hingga catatan kinerja. Sebagian di antaranya termasuk data pribadi yang bersifat spesifik, seperti data kesehatan, data biometrik, dan data keuangan pribadi, yang mendapat pelindungan lebih ketat menurut UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP).
UU PDP mengenal dua peran utama. Pengendali data pribadi adalah pihak yang menentukan tujuan dan cara pemrosesan data. Dalam hubungan kerja, perusahaan berperan sebagai pengendali atas data karyawannya. Subjek data pribadi adalah orang yang datanya diproses, yaitu karyawan. UU PDP memberikan hak kepada subjek data, dan kewajiban kepada pengendali.
Pemrosesan data meliputi pengumpulan, penyimpanan, penggunaan, pengungkapan, hingga penghapusan. Hampir semua yang dilakukan perusahaan terhadap data karyawan adalah pemrosesan. Lihat gambaran umum di perlindungan data pribadi menurut UU PDP.
Dasar yang membolehkan perusahaan memproses data
Perusahaan tidak boleh memproses data karyawan seenaknya. UU PDP mensyaratkan adanya dasar pemrosesan yang sah. Secara umum, dasar yang relevan di tempat kerja:
| Dasar | Contoh di tempat kerja |
|---|---|
| Persetujuan yang sah dari karyawan | Pemakaian foto karyawan di materi promosi |
| Pemenuhan kewajiban perjanjian | Data rekening untuk membayar gaji |
| Pemenuhan kewajiban hukum | Data untuk pendaftaran jaminan sosial dan pelaporan |
| Kepentingan yang sah | Pengamanan gedung dan aset perusahaan, dengan keseimbangan terhadap hak karyawan |
Nama dasar dan rumusan lengkapnya ada dalam teks undang-undang; periksa teks resmi. Yang penting: persetujuan di hubungan kerja sering dipertanyakan karena karyawan berada pada posisi yang lebih lemah. Persetujuan yang diberikan karena takut kehilangan pekerjaan tidak selalu dianggap bebas. Karena itu, perusahaan sebaiknya bertumpu pada dasar lain bila memungkinkan, dan tetap menjelaskan tujuan dengan jelas.
Pemantauan yang umum dan batasnya
CCTV. Kamera di area kerja untuk keamanan umumnya dianggap wajar bila tujuannya jelas, ada pemberitahuan, dan penempatannya proporsional (sepadan dengan tujuannya). Kamera di toilet, ruang ganti, atau ruang menyusui tidak patut. Rekaman harus disimpan aman dan hanya diakses pihak berwenang di perusahaan. Baca CCTV, privasi, dan merekam orang lain.
Surel dan perangkat kerja. Perusahaan memiliki kepentingan atas perangkat dan akun yang disediakannya. Banyak perusahaan menetapkan kebijakan bahwa akun kerja dapat diperiksa untuk keamanan atau kepatuhan. Kebijakan ini sebaiknya tertulis dan diberitahukan. Membuka surel pribadi karyawan di perangkat kerja tanpa dasar jelas berisiko.
Pelacakan lokasi dan aktivitas. Aplikasi absensi berbasis lokasi atau pemantau layar menimbulkan pertanyaan proporsionalitas. Pemantauan yang terus-menerus di luar jam kerja, atau pelacakan di perangkat pribadi, mudah dianggap berlebihan.
Data biometrik. Absensi sidik jari atau pengenalan wajah memakai data biometrik, yaitu data spesifik yang mendapat pelindungan khusus. Perusahaan sebaiknya mempertimbangkan apakah ada cara yang kurang intrusif untuk tujuan yang sama.
Rekaman panggilan. Merekam percakapan kerja dengan pelanggan biasanya diberitahukan di awal. Merekam percakapan pribadi karyawan tanpa pemberitahuan bermasalah.
Prinsip umum yang berlaku: tujuan harus sah dan jelas, data yang dikumpulkan sebatas yang perlu, karyawan diberi tahu, dan data dilindungi serta tidak disimpan lebih lama dari perlu.
Hak karyawan atas datanya
Sebagai subjek data pribadi, karyawan memiliki hak-hak berikut menurut UU PDP, yang rumusan lengkapnya perlu diperiksa pada teks resmi:
- Hak atas informasi: mengetahui kejelasan identitas pengendali, dasar hukum, tujuan, dan akibat pemrosesan.
- Hak akses dan salinan: meminta akses dan salinan data pribadinya.
- Hak memperbaiki: meminta pembetulan data yang keliru.
- Hak menarik persetujuan: menarik persetujuan yang telah diberikan, dengan akibat yang dijelaskan.
- Hak keberatan atas pengambilan keputusan otomatis, termasuk pembuatan profil yang berdampak signifikan.
- Hak menunda atau membatasi pemrosesan, dalam keadaan tertentu.
- Hak menggugat dan menerima ganti rugi atas pelanggaran pemrosesan data pribadi.
- Hak penghapusan atau pemusnahan data dalam keadaan tertentu.
Hak tidak mutlak. Perusahaan dapat menolak permintaan tertentu bila ada dasar hukum, misalnya data harus disimpan untuk kewajiban ketenagakerjaan atau perpajakan. Uraian hak ini juga dibahas di hak subjek data pribadi UU PDP.
Kewajiban perusahaan sebagai pengendali data
Perusahaan perlu menjalankan beberapa hal praktis:
- Petakan data. Catat data apa saja yang dikumpulkan dari karyawan, untuk apa, dan di mana disimpan.
- Buat kebijakan privasi karyawan yang tertulis dan mudah dipahami, termasuk kebijakan pemantauan.
- Beri pemberitahuan sebelum memulai pemantauan baru, misalnya pemasangan kamera atau aplikasi pelacak.
- Batasi akses. Hanya orang yang perlu yang boleh melihat data sensitif seperti catatan medis atau gaji.
- Amankan data. Gunakan kata sandi, enkripsi (pengacakan data agar tidak terbaca pihak yang tidak berhak), dan pengaturan akses yang wajar, serta cadangan.
- Tetapkan masa simpan. Hapus atau musnahkan data yang sudah tidak diperlukan, sesuai ketentuan yang berlaku.
- Siapkan prosedur menjawab permintaan karyawan dan menangani kebocoran data.
- Latih pengelola SDM (sumber daya manusia) dan atasan agar tidak membagikan data sembarangan.
Bila terjadi kegagalan pelindungan data, Pasal 46 UU PDP mewajibkan pengendali memberi pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data pribadi dan lembaga pengawas, dengan isi minimal tentang data yang terungkap, kapan dan bagaimana terungkapnya, serta upaya penanganannya (menurut teks Pasal 46 di Pasal.id). Per September 2026, lembaga pengawas pelindungan data pribadi yang dimaksud undang-undang belum terbentuk, sehingga tata cara pemberitahuan kepada lembaga perlu diperiksa pada ketentuan terbaru. Pelajari juga keamanan siber dan kebocoran data perusahaan.
Jangan memasang kamera, aplikasi pelacak, atau pemantau layar tanpa memberi tahu karyawan, dan jangan memasangnya di area privat seperti toilet atau ruang ganti. Pemantauan diam-diam meningkatkan risiko gugatan dan sengketa hubungan industrial.
Data karyawan dalam urusan sehari-hari
Rekrutmen. Data pelamar yang tidak diterima sebaiknya tidak disimpan tanpa batas. Bila perusahaan ingin menyimpan untuk lowongan berikutnya, mintalah persetujuan.
Gaji dan slip. Informasi gaji bersifat sensitif. Jangan menempel daftar gaji di papan pengumuman umum atau membagikannya di grup pesan besar.
Catatan kesehatan. Surat dokter dan hasil pemeriksaan hanya untuk keperluan yang diperlukan, misalnya cuti sakit atau jaminan sosial. Baca pekerja sakit berat dan hak BPJS.
Pelecehan dan pengaduan internal. Data pelapor dan terlapor harus dijaga kerahasiaannya. Lihat pelecehan di tempat kerja dan pengaduan.
Pemutusan hubungan kerja. Data karyawan yang sudah keluar tidak otomatis dihapus; sebagian harus disimpan untuk kewajiban hukum. Sisanya sebaiknya dihapus pada waktunya.
Referensi kerja. Perusahaan baru yang menghubungi perusahaan lama untuk memeriksa riwayat sebaiknya mendapat persetujuan karyawan.
Akun media sosial pribadi. Perusahaan tidak seharusnya meminta kata sandi akun pribadi karyawan.
Contoh: Perusahaan distribusi "PT Maju Jaya" ingin memasang kamera di gudang karena ada kehilangan barang. Manajemen menyusun kebijakan tertulis yang menjelaskan tujuan, lokasi kamera, lama penyimpanan rekaman, dan siapa yang berhak melihatnya. Kebijakan dibagikan ke seluruh karyawan, dipasang tanda pemberitahuan di gudang, dan kamera tidak diarahkan ke toilet maupun ruang istirahat. Seorang karyawan kemudian meminta salinan rekaman yang memuat dirinya, dan perusahaan menjawab sesuai prosedur. Karena tujuannya jelas dan terbuka, perselisihan dapat dihindari.
Kesalahan umum perusahaan
- Mengumpulkan data berlebihan "kalau-kalau perlu".
- Menyimpan KTP (Kartu Tanda Penduduk), ijazah, dan data karyawan sembarangan, tanpa pengamanan.
- Menyebarkan data karyawan di grup pesan.
- Memasang pemantauan tanpa pemberitahuan.
- Menjadikan persetujuan pemantauan sebagai syarat mutlak kerja tanpa penjelasan.
- Tidak punya prosedur bila terjadi kebocoran data.
- Membiarkan mantan karyawan masih memiliki akses ke sistem.
Bagi karyawan, simpan salinan kebijakan privasi dan kebijakan pemantauan perusahaan. Bila ada kejanggalan, ajukan permintaan tertulis kepada bagian SDM untuk menjelaskan data apa yang diproses, untuk tujuan apa, dan berapa lama disimpan.
Jalur bila hak karyawan dilanggar
Karyawan yang merasa datanya disalahgunakan dapat menempuh langkah bertahap:
- Sampaikan keberatan tertulis kepada bagian SDM atau pejabat yang ditugaskan, dan minta jawaban tertulis.
- Gunakan jalur internal seperti pengaduan atau serikat pekerja. Lihat hak berserikat dan serikat pekerja.
- Ajukan perundingan bipartit, lalu mediasi di dinas ketenagakerjaan bila ini berkaitan dengan perselisihan hubungan kerja. Baca perselisihan hubungan industrial: tahapan.
- Laporkan ke lembaga pengawas pelindungan data pribadi bila sudah terbentuk dan berwenang, serta ke aparat bila ada unsur pidana.
- Gugatan perdata untuk ganti rugi atas pelanggaran pemrosesan data pribadi.
Per September 2026 lembaga pengawas PDP belum terbentuk, sehingga jalur pengaduan khusus ke lembaga tersebut belum dapat dipastikan. Periksa informasi terbaru di situs resmi Kementerian Komunikasi dan Digital.
Kebijakan tertulis yang sebaiknya dimiliki
Kebijakan tertulis mengubah pemantauan dari sumber sengketa menjadi aturan yang dapat dipahami. Isi minimal yang disarankan:
- tujuan pemantauan (misalnya keamanan, kepatuhan, atau mutu layanan);
- bentuk pemantauan (kamera, log akses sistem, rekaman panggilan);
- area atau sistem yang dipantau dan yang tidak dipantau;
- siapa yang dapat mengakses hasil pemantauan;
- berapa lama data disimpan dan bagaimana dimusnahkan;
- hak karyawan untuk bertanya, meminta akses, dan mengajukan keberatan;
- konsekuensi pelanggaran kebijakan dan cara penegakannya.
Kebijakan dapat dimasukkan ke dalam peraturan perusahaan atau perjanjian kerja bersama. Bacaan terkait: perjanjian kerja bersama dan peraturan perusahaan. Karyawan sebaiknya menerima salinan dan menandatangani tanda terima, bukan sebagai pengganti dasar hukum pemrosesan, tetapi sebagai bukti telah diberi tahu.
Pemantauan sebagai dasar sanksi atau pemecatan
Hasil pemantauan sering dipakai sebagai bukti pelanggaran, misalnya rekaman kamera dalam kasus pencurian atau log surel dalam kasus kebocoran informasi. Beberapa hal perlu diperhatikan:
- Perolehan bukti harus sah. Bukti yang diperoleh dengan cara melanggar hak privasi dapat dipersoalkan keabsahannya.
- Prosedur sanksi tetap berjalan. Pelanggaran yang terbukti tidak membebaskan perusahaan dari kewajiban memberi peringatan dan kesempatan membela diri sesuai ketentuan. Lihat surat peringatan SP1, SP2, SP3 dan alasan PHK yang sah.
- Proporsionalitas. Sanksi harus sebanding dengan pelanggaran.
- Akses terbatas. Rekaman yang dijadikan bukti hanya boleh dilihat pihak yang berkepentingan, bukan disebarkan ke seluruh kantor.
Karyawan yang dituduh berdasarkan rekaman berhak meminta penjelasan dan melihat bukti yang dipakai terhadapnya, sepanjang tidak mengganggu hak pihak lain. Kebiasaan menyebarkan rekaman pelanggaran karyawan di media sosial atau grup pesan dapat menimbulkan masalah pencemaran nama baik dan pelanggaran data pribadi.
Karyawan yang bekerja jarak jauh
Kerja dari rumah memperluas persoalan pemantauan. Perusahaan mungkin ingin memantau jam aktif atau layar. Namun rumah adalah ruang privat. Pemantauan lewat kamera atau perekaman layar penuh di perangkat pribadi mudah dianggap tidak proporsional. Pendekatan yang lebih seimbang menilai hasil kerja, bukan mengawasi tiap menit. Bacaan terkait: kerja dari rumah dan hak pekerja jarak jauh.
Jika karyawan memakai perangkat pribadi untuk bekerja, perusahaan dan karyawan sebaiknya menyepakati secara tertulis data mana yang dapat diakses perusahaan, bagaimana data kerja dipisahkan dari data pribadi, dan apa yang terjadi saat hubungan kerja berakhir.
Pertanyaan yang sering diajukan
Apakah perusahaan boleh membaca surel kerja saya? Dalam batas tertentu, perusahaan dapat memeriksa akun yang disediakannya untuk keamanan dan kepatuhan, terutama bila ada kebijakan tertulis yang diberitahukan. Membaca komunikasi pribadi tanpa dasar yang sah berisiko. Periksa kebijakan perusahaan dan tanyakan secara tertulis.
Bolehkah perusahaan memasang CCTV tanpa persetujuan saya? Untuk keamanan area kerja, persetujuan tiap karyawan tidak selalu diperlukan, tetapi tujuan harus sah dan karyawan harus diberi tahu. Kamera di area privat tidak dibenarkan.
Bisakah saya meminta perusahaan menghapus data saya setelah keluar? Anda dapat mengajukan permintaan, tetapi perusahaan dapat menolak sebagian karena harus menyimpan data untuk kewajiban hukum tertentu. Mintalah penjelasan tertulis tentang data mana yang disimpan dan berapa lama.
Ringkasan
- Perusahaan adalah pengendali data karyawan; karyawan adalah subjek data dengan hak yang dijamin UU PDP.
- Pemantauan harus bertujuan sah, proporsional, dan diberitahukan.
- Hindari kamera di area privat dan pemantauan diam-diam.
- Karyawan berhak atas informasi, akses, perbaikan, dan dapat menggugat bila dirugikan.
- Perusahaan wajib mengamankan data dan memberi pemberitahuan tertulis bila terjadi kegagalan pelindungan data.
- Lembaga pengawas PDP belum terbentuk per September 2026; periksa perkembangan terbaru.
Artikel ini informasi umum untuk edukasi, bukan nasihat hukum untuk perkara tertentu. Setiap kasus punya fakta dan dokumen yang berbeda, sehingga sebaiknya dikonsultasikan dengan advokat.
- UU No. 27 Tahun 2022, Pasal 46 (Pasal.id) — pasal.id/peraturan/uu/uu-no-27-tahun-2022/pasal-46
- Kementerian Komunikasi dan Digital, situs resmi — www.komdigi.go.id
- Peraturan.go.id, basis data peraturan nasional — peraturan.go.id
Informasi per Oktober 2026. Peraturan dapat berubah; cek teks resmi di peraturan.go.id atau situs instansi terkait.
Dasar hukum
- UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi, antara lain Pasal 46 (pemberitahuan kegagalan pelindungan data).
- UU Ketenagakerjaan dan peraturan pelaksananya (periksa teks resmi terbaru).
- UU ITE, terakhir diubah dengan UU No. 1 Tahun 2024.
Baca juga
- Perlindungan Data Pribadi: Hak Anda Berdasarkan UU PDP
- Hak Subjek Data Pribadi Menurut UU PDP: Akses, Koreksi, Hapus, dan Gugatan
- CCTV, Privasi, dan Merekam Orang Lain: Di Mana Batasnya
- Tahapan Penyelesaian Perselisihan Hubungan Industrial: Bipartit sampai Pengadilan
Ada masukan atau pendapat lain? Kirim lewat WhatsApp atau telepon 0813-3040-8000.