Hak Subjek Data Pribadi Menurut UU PDP: Akses, Koreksi, Hapus, dan Gugatan
Setiap kali Anda mendaftar aplikasi, mengisi formulir, atau memberi nomor telepon, Anda menyerahkan data pribadi. UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) mengatur siapa yang boleh memakai data itu dan apa hak Anda. Artikel ini menjelaskan hak subjek data dan cara menggunakannya.
Istilah dasar dalam UU PDP
UU PDP memakai beberapa istilah yang perlu dipahami.
- Data pribadi: data tentang orang perseorangan yang teridentifikasi atau dapat diidentifikasi, baik sendiri maupun dikombinasikan dengan informasi lain.
- Subjek data pribadi: orang yang datanya dilindungi, yaitu Anda.
- Pengendali data pribadi: pihak yang menentukan tujuan dan mengendalikan pemrosesan data, misalnya perusahaan, instansi, atau toko daring.
- Prosesor data pribadi: pihak yang memproses data atas nama pengendali, misalnya penyedia layanan penyimpanan awan.
- Pemrosesan: segala bentuk penggunaan data, mulai dari pengumpulan, penyimpanan, perbaikan, penampilan, sampai penghapusan.
UU PDP membagi data menjadi data umum (nama, jenis kelamin, kewarganegaraan, agama, status perkawinan, dan data yang dikombinasikan) dan data spesifik (data kesehatan, biometrik, genetika, catatan kejahatan, data anak, data keuangan pribadi, dan data lain sesuai aturan). Data spesifik mendapat pelindungan lebih ketat.
Hak-hak subjek data pribadi
UU PDP memberi sejumlah hak kepada subjek data. Ringkasannya:
| Hak | Isi hak | Contoh penggunaan |
|---|---|---|
| Mendapat informasi | Mengetahui kejelasan identitas pengendali, dasar hukum, tujuan, dan akuntabilitas | Menanyakan mengapa aplikasi meminta data tertentu |
| Melengkapi dan memperbarui | Memperbaiki kekeliruan atau ketidakakuratan data | Memperbaiki alamat atau nama yang salah |
| Akses dan salinan | Memperoleh akses dan salinan data pribadi | Meminta ringkasan data yang disimpan penyedia layanan |
| Mengakhiri pemrosesan, menghapus, atau memusnahkan | Meminta data dihentikan, dihapus, atau dimusnahkan sesuai ketentuan | Meminta penghapusan akun dan data |
| Menarik persetujuan | Mencabut persetujuan yang pernah diberikan | Berhenti menerima promosi berbasis data |
| Keberatan atas keputusan otomatis | Menolak keputusan yang diambil sepenuhnya secara otomatis dengan dampak signifikan | Penolakan pinjaman oleh sistem otomatis |
| Menunda atau membatasi pemrosesan | Membatasi pemrosesan secara proporsional | Saat data sedang dipersengketakan |
| Menggugat dan menerima ganti rugi | Menggugat atas pelanggaran dan menuntut ganti rugi | Setelah data bocor atau disalahgunakan |
| Portabilitas data | Memperoleh data dalam bentuk yang lazim dipakai dan menggunakannya kembali | Memindahkan data ke penyedia lain |
Hak-hak ini diatur pada bagian awal UU PDP (sekitar Pasal 5 sampai Pasal 15). Beberapa hak memiliki pengecualian, misalnya untuk kepentingan pertahanan, penegakan hukum, atau kepentingan umum. Rincian teknis tata cara pelaksanaan, termasuk tenggat waktu menanggapi, dapat diatur dalam peraturan pelaksana, sehingga periksa ketentuan terbaru.
Kewajiban pengendali data
Di sisi lain, pengendali data memiliki kewajiban. Beberapa yang penting:
- Memperoleh persetujuan yang sah, tegas, dan dapat dibuktikan sebelum memproses data (kecuali ada dasar pemrosesan lain yang diatur undang-undang, seperti kewajiban hukum atau pelaksanaan perjanjian).
- Menyampaikan tujuan pemrosesan secara jelas.
- Menjaga keamanan dan kerahasiaan data.
- Melindungi data dari pengaksesan tanpa izin.
- Menghentikan pemrosesan bila subjek data menarik persetujuan, sesuai ketentuan.
- Memberitahukan kegagalan pelindungan data (kebocoran) kepada subjek data dan lembaga berwenang. UU PDP menyebut pemberitahuan tertulis paling lambat 3 x 24 jam.
- Menunjuk pejabat pelindungan data pribadi pada kondisi tertentu.
- Menyimpan data sebatas yang diperlukan dan memusnahkannya bila masa simpan (retensi) berakhir.
Cara menggunakan hak Anda
- Identifikasi pengendali. Cari nama perusahaan dan kontak pelindungan data di kebijakan privasi.
- Susun permintaan tertulis. Sebutkan identitas, hak yang digunakan, data yang dimaksud, dan batas waktu yang Anda harapkan. Kirim lewat e-mail resmi atau formulir yang disediakan.
- Lampirkan bukti identitas secukupnya. Pengendali berhak memastikan Anda adalah pemilik data, tetapi tidak boleh meminta data berlebihan.
- Simpan bukti kirim. Tangkapan layar dan salinan e-mail.
- Tunggu tanggapan. Bila tidak ada jawaban dalam waktu wajar, kirim pengingat tertulis.
- Ajukan pengaduan. Bila tetap tidak ditanggapi, adukan ke lembaga pengawas pelindungan data pribadi yang dibentuk menurut UU PDP atau ke kementerian yang membidangi urusan digital. Periksa kanal pengaduan resmi terbaru karena kelembagaan masih berkembang.
- Tempuh jalur hukum. Gugatan ganti rugi atau laporan pidana dapat dipertimbangkan sesuai tingkat pelanggaran.
Contoh: Bapak J pernah mendaftar di sebuah aplikasi belanja, lalu mulai menerima banyak telepon penawaran dari pihak lain. Ia mengirim e-mail kepada penyedia aplikasi, meminta informasi dengan siapa datanya dibagikan, menarik persetujuan untuk pemasaran, dan meminta penghapusan akun. Ia menyimpan tangkapan layar e-mail dan balasannya. Jika aplikasi itu terbukti membagikan data tanpa dasar yang sah, ia memiliki bukti untuk pengaduan.
Kebocoran data: apa yang bisa dilakukan
Kebocoran data adalah kegagalan pelindungan yang mengakibatkan data diakses atau diungkap tanpa izin. Jika Anda mendapat pemberitahuan atau menduga data Anda bocor:
- Ganti kata sandi akun terkait dan aktifkan verifikasi dua langkah.
- Waspadai pesan dan telepon yang memakai data Anda untuk menipu.
- Minta penjelasan tertulis dari pengendali: data apa yang bocor, kapan, dan langkah penanggulangan.
- Pantau rekening dan pinjaman atas nama Anda.
- Bila ada kerugian, kumpulkan bukti untuk gugatan ganti rugi atau laporan.
Pengendali yang lalai mengamankan data dapat dikenai sanksi administratif, antara lain peringatan tertulis, penghentian sementara pemrosesan, penghapusan data, dan denda administratif dengan batas tertentu terhadap pendapatan tahunan. Selain itu, UU PDP memuat ketentuan pidana untuk perbuatan seperti memperoleh atau mengumpulkan data yang bukan miliknya dengan melawan hukum, mengungkapkannya, atau menggunakannya, serta memalsukan data pribadi untuk keuntungan. Ancaman pidananya berupa penjara dan denda.
Hak Anda sebagai subjek tidak berarti semua data harus dihapus
Perlu realistis. Permintaan penghapusan tidak selalu dapat dipenuhi seluruhnya. Pengendali boleh menyimpan data bila ada kewajiban hukum, misalnya data transaksi keuangan untuk kepentingan pajak atau audit, atau untuk membela diri dalam sengketa hukum. Yang tidak boleh adalah menyimpan dan memakai data untuk tujuan lain tanpa dasar yang sah. Jadi, ajukan permintaan dengan jelas dan siap menerima bahwa sebagian data bisa dipertahankan untuk alasan hukum.
Persetujuan: kapan sah dan kapan bermasalah
Persetujuan adalah dasar yang paling sering dipakai pengendali. Agar sah, persetujuan harus diberikan secara tegas, spesifik untuk tujuan yang dijelaskan, dan dapat dibuktikan. Kotak centang yang sudah terisi otomatis, kalimat persetujuan yang disembunyikan di bagian bawah syarat panjang, atau persetujuan yang dikaitkan dengan layanan yang sebenarnya tidak memerlukan data tambahan, patut dipertanyakan. Anak dan penyandang disabilitas mendapat perlakuan khusus: pemrosesan data anak, misalnya, memerlukan persetujuan orang tua atau wali.
Dasar pemrosesan lain juga diakui, misalnya pelaksanaan perjanjian, kewajiban hukum, pelindungan kepentingan vital, tugas dalam kepentingan umum, dan kepentingan yang sah. Karena itu, tidak semua pemrosesan data memerlukan persetujuan Anda; namun semuanya harus punya dasar dan tujuan yang jelas.
Data yang Anda sendiri sebarkan
UU PDP tidak membebaskan Anda dari tanggung jawab atas data pihak lain. Mengunggah foto KTP orang lain, membagikan tangkapan layar percakapan yang memuat data pribadi, atau menyebarkan nomor telepon seseorang dapat bermasalah. Pengecualian berlaku untuk pemrosesan data pribadi oleh perorangan untuk kegiatan pribadi atau rumah tangga. Namun bila penyebaran dilakukan untuk menekan atau mempermalukan orang, pengecualian itu tidak menolong. Artikel tentang doxing di InfoHukum membahas lebih lanjut.
Perbedaan UU PDP dan UU ITE dalam melindungi data
UU ITE (Pasal 26) sejak lama mengatur bahwa penggunaan informasi pribadi lewat media elektronik harus dengan persetujuan orang yang bersangkutan, serta memberi dasar permintaan penghapusan informasi yang tidak relevan. UU PDP datang sebagai aturan yang lebih lengkap dan khusus: ada hak subjek, kewajiban pengendali, sanksi administratif, dan ketentuan pidana. Dalam praktik, korban dapat merujuk keduanya. Untuk sengketa dengan perusahaan, UU PDP menjadi rujukan utama.
Contoh isi surat permintaan akses dan penghapusan
Surat tidak perlu panjang. Cukup tulis: nama dan nomor akun, hak yang digunakan (misalnya akses atau penghapusan), data yang dimaksud, alasan singkat, serta permintaan agar pengendali memberi jawaban tertulis. Minta pula konfirmasi pihak mana saja yang menerima data Anda. Bila pengendali menolak sebagian, minta alasan penolakan secara tertulis agar dapat dipakai pada tahap pengaduan.
Kesalahan yang sering terjadi
- Menyetujui semua izin tanpa membaca kebijakan privasi.
- Mengirim foto KTP kepada pihak yang tidak jelas.
- Menggunakan satu kata sandi untuk semua akun.
- Mengira hak penghapusan berarti seluruh jejak data otomatis hilang.
- Meminta penghapusan secara lisan tanpa bukti tertulis.
- Mengabaikan pemberitahuan kebocoran data.
Jangan membagikan foto KTP, KK, atau swafoto sambil memegang KTP kepada pihak yang tidak Anda kenal. Data ini sering dipakai untuk membuka akun pinjaman atau rekening atas nama Anda tanpa sepengetahuan Anda.
Gunakan alamat e-mail khusus untuk pendaftaran layanan daring dan aktifkan verifikasi dua langkah. Bila terjadi kebocoran, dampaknya terbatas dan lebih mudah dilacak asal datanya.
Ringkasan
UU PDP memberi subjek data hak atas informasi, akses, perbaikan, penghapusan, penarikan persetujuan, keberatan atas keputusan otomatis, portabilitas, dan ganti rugi. Pengendali data wajib memperoleh persetujuan sah, mengamankan data, dan memberitahukan kebocoran. Gunakan hak Anda dengan permintaan tertulis yang rapi, simpan bukti, dan naikkan ke pengaduan atau jalur hukum bila perlu. Karena peraturan pelaksana dan kelembagaan masih berkembang, periksa ketentuan terbaru dan konsultasikan dengan advokat bila kerugian besar.
Artikel ini informasi umum untuk edukasi, bukan nasihat hukum untuk perkara tertentu. Setiap kasus punya fakta dan dokumen yang berbeda, sehingga sebaiknya dikonsultasikan dengan advokat.
- Peraturan perundang-undangan — peraturan.bpk.go.id
Informasi per Oktober 2026. Peraturan dapat berubah; cek teks resmi di peraturan.go.id atau situs instansi terkait.
Dasar hukum
- UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi.
- UU No. 11 Tahun 2008 tentang ITE sebagaimana diubah terakhir dengan UU No. 1 Tahun 2024.
- PP No. 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik.
- UU No. 8 Tahun 1999 tentang Perlindungan Konsumen.
Baca juga
- Perlindungan Data Pribadi: Hak Anda Berdasarkan UU PDP
- Data pelanggan yang bocor dari usaha kecil
- Foto KTP tidak dikirim ke akun yang tidak jelas
- Akun media sosial atau surel yang dibajak
Ada masukan atau pendapat lain? Kirim lewat WhatsApp atau telepon 0813-3040-8000.