Teknologi & Hukum Digital

Kebocoran Data Perusahaan: Kewajiban Lapor dan Langkah Penanganan

Terbit Diperbarui 9 menit bacaTim Redaksi InfoHukum

Serangan siber dan kebocoran data bisa menimpa perusahaan sekecil toko daring. Saat itu terjadi, pertanyaan hukum muncul bersamaan dengan kepanikan teknis: siapa yang harus diberi tahu, dalam berapa lama, dan apa isinya. Artikel ini menjelaskan kewajiban pemberitahuan menurut UU Pelindungan Data Pribadi serta langkah penanganan yang tertib.

Isi artikel
    ALUR SINGKATMenangani kebocoran data1Hentikan dan isolasikebocoran2Nilai data dan pihakterdampak3Beri pemberitahuantertulis 3 x 24 jam4Pulihkan sistem dandokumentasikan5Evaluasi dan perbaikipengamanan
    Ilustrasi edukatif, dibuat khusus untuk artikel ini.

    Apa yang dimaksud kegagalan pelindungan data

    UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) memakai istilah kegagalan pelindungan data pribadi untuk keadaan ketika data pribadi tidak terlindungi dengan baik, misalnya karena diakses, diungkap, atau diubah tanpa wewenang. Sehari-hari orang menyebutnya kebocoran data.

    Contoh penyebabnya:

    • peretasan sistem atau pencurian kata sandi;
    • penyalahgunaan akses oleh orang dalam;
    • kesalahan konfigurasi sehingga data terbuka di internet;
    • perangkat atau penyimpan data hilang atau dicuri;
    • surel berisi data terkirim kepada orang yang salah;
    • serangan perangkat lunak pemeras (ransomware) yang mengunci atau mencuri data;
    • kebocoran dari penyedia layanan pihak ketiga.

    Perusahaan yang menentukan tujuan dan cara pemrosesan data adalah pengendali data pribadi. Prosesor data pribadi adalah pihak yang memproses data atas nama pengendali, misalnya penyedia penyimpanan awan. Pembagian peran ini penting untuk menentukan siapa yang bertanggung jawab. Lihat perlindungan data pribadi UU PDP.

    Kewajiban pemberitahuan menurut Pasal 46

    Berdasarkan teks Pasal 46 UU PDP yang dapat dibuka di Pasal.id:

    • Pengendali data pribadi wajib memberi pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data pribadi dan kepada lembaga.
    • Pemberitahuan memuat setidaknya: data pribadi yang terungkap; kapan dan bagaimana data terungkap; dan upaya penanganan serta pemulihan oleh pengendali.
    • Dalam keadaan tertentu, pengendali juga wajib memberitahukan kepada masyarakat mengenai kegagalan pelindungan data pribadi.

    Beberapa catatan penting:

    1. Kapan jam dihitung? Undang-undang menyebut batas 3 x 24 jam, tetapi titik awal hitungannya perlu diperiksa pada teks resmi dan peraturan pelaksana. Cara paling hati-hati adalah menganggap hitungan berjalan sejak perusahaan mengetahui adanya kejadian.
    2. Lembaga yang dimaksud. UU PDP menyebut lembaga pelaksana pelindungan data pribadi. Per September 2026, lembaga pengawas tersebut belum terbentuk. Karena itu, cara menyampaikan pemberitahuan kepada lembaga perlu diperiksa pada ketentuan terbaru. Sambil menunggu, pemberitahuan kepada subjek data tetap penting, begitu juga pemberitahuan kepada instansi sektor yang berwenang atas usaha Anda bila ada kewajibannya, misalnya regulator sektor keuangan atau kesehatan.
    3. Ruang lingkup "keadaan tertentu". Kapan pemberitahuan publik wajib ditentukan oleh undang-undang; periksa teks resmi.
    4. Tidak menunggu semua jawaban. Pemberitahuan awal dapat dikirim dengan informasi yang tersedia, lalu dilengkapi.
    Gembok terbuka di atas keyboard komputer, melambangkan keamanan data
    Foto oleh Sasun Bughdaryan di Unsplash

    Langkah penanganan dalam 72 jam

    Berikut urutan yang praktis. Penyesuaian dilakukan menurut keadaan.

    1. Hentikan dan isolasi. Putuskan akses yang bocor, ubah kredensial (nama pengguna dan kata sandi), matikan sistem yang terdampak, dan cegah penyebaran lebih lanjut. Jangan menghapus bukti.
    2. Bentuk tim tanggap. Libatkan teknologi informasi, hukum, SDM (sumber daya manusia), dan humas. Tunjuk satu juru bicara.
    3. Nilai kejadian. Tentukan data apa yang terdampak, berapa banyak orang, apa jenis datanya (identitas, keuangan, kesehatan), kapan terjadi, dan bagaimana penyebabnya. Verifikasi klaim peretas karena tidak selalu akurat.
    4. Amankan bukti. Salin log (catatan aktivitas sistem), catat kronologi, dan simpan bukti digital untuk keperluan penyelidikan.
    5. Tentukan kewajiban pemberitahuan. Periksa apakah kejadian termasuk kegagalan pelindungan data yang wajib diberitahukan menurut Pasal 46, serta kewajiban sektoral lain.
    6. Kirim pemberitahuan tertulis kepada subjek data dalam 3 x 24 jam, dengan isi minimal seperti di atas. Gunakan bahasa jelas, tanpa istilah teknis berlebihan.
    7. Beri saran perlindungan kepada korban: ganti kata sandi, waspada penipuan, pantau rekening.
    8. Laporkan kepada pihak berwenang yang relevan dan, bila ada unsur pidana, kepada kepolisian.
    9. Pulihkan sistem dan tutup celah.
    10. Dokumentasikan semua keputusan. Catatan waktu dan alasan sangat berguna bila kemudian ada pemeriksaan.

    Isi pemberitahuan yang baik

    Pemberitahuan kepada subjek data sebaiknya memuat:

    BagianIsi
    Apa yang terjadiPenjelasan singkat dan jujur tentang kejadian
    Data apa yang terdampakJenis data, misalnya nama, surel, nomor telepon
    Kapan dan bagaimanaWaktu kejadian atau ditemukan dan penyebab yang diketahui
    Apa yang sudah dilakukanLangkah penanganan dan pemulihan
    Apa yang perlu dilakukan penerimaSaran praktis
    KontakNama dan saluran kontak pejabat yang menangani

    Hindari meremehkan atau menyembunyikan skala kejadian. Pemberitahuan yang kemudian terbukti tidak jujur memperburuk posisi hukum dan reputasi.

    Peringatan

    Jangan menunda pemberitahuan karena menunggu investigasi selesai atau berharap kejadian tidak diketahui orang. Keterlambatan dan penyembunyian membuka risiko sanksi administratif, gugatan, dan hilangnya kepercayaan pelanggan.

    Sanksi dan tanggung jawab

    UU PDP memuat sanksi administratif dan ketentuan pidana, serta membuka kemungkinan subjek data menuntut ganti rugi atas pelanggaran pemrosesan data pribadi. Rincian jenis sanksi, besar denda, dan siapa yang bertanggung jawab perlu diperiksa pada teks resmi terbaru; angkanya tidak disebut di sini karena dapat berubah oleh peraturan penyesuaian pidana (UU No. 1 Tahun 2026) yang berlaku sejak 2 Januari 2026.

    Beberapa hal yang membedakan tingkat tanggung jawab:

    • apakah perusahaan memiliki kebijakan, sistem keamanan, dan prosedur tanggap yang wajar;
    • apakah perusahaan segera bertindak dan memberi tahu;
    • apakah kebocoran akibat kelalaian pihak ketiga yang ditunjuk, dan bagaimana perjanjian dengannya mengatur tanggung jawab;
    • apakah data yang bocor terenkripsi atau diminimalkan;
    • apakah pengurus perusahaan lalai mengawasi. Bacaan terkait: tanggung jawab direksi dan komisaris.

    Pelaku peretasan sendiri dapat dipidana berdasarkan UU ITE (Informasi dan Transaksi Elektronik) (terakhir diubah dengan UU No. 1 Tahun 2024) dan ketentuan KUHP (Kitab Undang-Undang Hukum Pidana) baru; periksa teks resmi.

    Pencegahan: kewajiban sebelum terjadi

    Hukum menuntut pengendali menjaga keamanan data secara wajar. Langkah dasar yang dianjurkan:

    • Petakan data: apa yang dikumpulkan, mengapa, di mana disimpan.
    • Minimalkan data dan hapus yang tidak diperlukan.
    • Kendalikan akses berdasarkan kebutuhan kerja, dengan autentikasi dua langkah.
    • Enkripsi data sensitif dan cadangan.
    • Perbarui perangkat lunak dan tutup kerentanan.
    • Latih karyawan mengenali phishing dan menangani data.
    • Uji pemulihan bencana dan cadangan secara berkala.
    • Atur perjanjian dengan penyedia pihak ketiga tentang keamanan dan pemberitahuan insiden.
    • Susun rencana tanggap insiden tertulis, termasuk siapa mengirim pemberitahuan dan templatnya.
    • Tinjau sistem secara berkala dan catat hasilnya.

    Rencana tanggap insiden yang sudah ditulis dan dilatih menghemat jam-jam berharga dari 72 jam yang tersedia.

    Perusahaan kecil dan pelaku UMKM

    Kewajiban pelindungan data berlaku bagi pengendali data tanpa memandang ukuran, meskipun penerapannya dapat disesuaikan dengan risiko. Toko daring yang menyimpan nama, alamat, dan nomor telepon pelanggan tetap menjadi pengendali. Langkah sederhana yang realistis: gunakan platform yang aman, jangan menyimpan data di berkas yang dibagikan sembarangan, batasi akses karyawan, ganti kata sandi saat staf keluar, dan miliki templat pemberitahuan singkat. Lihat digital/data pelanggan dan hak subjek data pribadi UU PDP.

    Contoh: Toko daring "Berkah Mart" menemukan bahwa berkas pesanan berisi nama, alamat, dan nomor telepon pelanggan terbuka di internet karena salah pengaturan penyimpanan. Dalam hari yang sama, pemilik menutup akses, mencatat waktu penemuan, dan memeriksa log untuk mengetahui apakah berkas pernah diunduh. Ia mengirim pemberitahuan tertulis kepada pelanggan yang terdampak berisi jenis data, perkiraan waktu, langkah penanganan, dan saran waspada terhadap penipuan, sebelum 72 jam berlalu. Ia juga mencatat semua langkah dan memperbaiki prosedur penyimpanan. Keterbukaan dan dokumentasi itu mengurangi risiko tuntutan.

    Kesalahan umum

    • Menunggu selesai investigasi sebelum memberi tahu siapa pun.
    • Menghapus log atau bukti saat membersihkan sistem.
    • Menyangkal kejadian padahal bukti ada.
    • Tidak mengetahui jenis dan jumlah data yang disimpan.
    • Tidak punya rencana tanggap insiden.
    • Membayar tebusan kepada pemeras tanpa konsultasi hukum dan pelaporan.
    • Tidak memeriksa apakah penyedia pihak ketiga bertanggung jawab.
    • Pemberitahuan yang rumit dan tidak memberi saran apa pun kepada korban.
    Tips

    Siapkan "kartu darurat" satu halaman yang memuat daftar kontak tim tanggap, kontak penyedia teknologi, daftar yang harus diberi tahu, dan templat pemberitahuan. Simpan versi cetak karena sistem digital mungkin sedang tidak dapat diakses.

    Peran pihak ketiga dan perjanjian dengan penyedia

    Kebocoran sering terjadi bukan di sistem perusahaan sendiri, melainkan di penyedia pihak ketiga: layanan penyimpanan awan, pengelola surel, aplikasi kasir, atau agensi pemasaran. Dalam UU PDP, pihak yang memproses data atas nama pengendali disebut prosesor. Pengendali tetap bertanggung jawab kepada subjek data, sehingga perjanjian dengan prosesor perlu mengatur hal berikut.

    Butir perjanjianIsi yang disarankan
    Ruang lingkup pemrosesanData apa, untuk tujuan apa, dan berapa lama
    Standar keamananKewajiban enkripsi, kontrol akses, dan pembaruan
    Pemberitahuan insidenPenyedia wajib memberi tahu pengendali segera, dengan batas waktu yang jauh di bawah 72 jam
    Kerja samaPenyedia membantu investigasi dan penyediaan log
    SubprosesorPersetujuan sebelum penyedia memakai pihak lain
    Pengembalian dan penghapusanData dikembalikan atau dihapus saat kontrak berakhir
    Tanggung jawabPembagian tanggung jawab dan ganti rugi bila terjadi pelanggaran
    AuditHak pengendali untuk memeriksa kepatuhan

    Karena batas 3 x 24 jam sangat singkat, penyedia yang baru memberi kabar setelah berhari-hari merugikan pengendali. Klausul pemberitahuan cepat adalah salah satu perlindungan paling praktis.

    Hubungan dengan hukum pidana dan pembuktian

    Kebocoran akibat peretasan melibatkan pelaku yang dapat dipidana. Perusahaan korban dapat melapor ke kepolisian dengan bukti digital yang terjaga. Agar bukti dapat dipakai:

    1. salin log dan citra sistem tanpa mengubah aslinya;
    2. catat siapa yang mengakses bukti dan kapan;
    3. simpan bukti pada media aman dengan salinan cadangan;
    4. dokumentasikan kronologi segera setelah kejadian, selagi ingatan masih segar;
    5. libatkan ahli forensik digital bila kejadian besar.

    Bukti elektronik dapat dipakai di pengadilan sepanjang dapat dipertanggungjawabkan keutuhannya. Pelajari pembuktian bukti elektronik: chat dan rekaman. Pelaku yang menjual data hasil kebocoran juga dapat dipersoalkan berdasarkan UU PDP dan UU ITE; periksa teks resmi terbaru.

    Komunikasi publik dan reputasi

    Cara perusahaan berkomunikasi saat insiden sama pentingnya dengan penanganan teknis. Beberapa prinsip: satu juru bicara, informasi faktual tanpa menyalahkan korban, pembaruan berkala, saluran bantuan yang mudah dihubungi, dan konsistensi antara pernyataan publik dengan pemberitahuan resmi. Hindari menyatakan "tidak ada data pribadi yang bocor" sebelum yakin, karena pernyataan yang kemudian terbukti keliru akan dipakai melawan Anda. Bila kejadian menyangkut data anak, kesehatan, atau keuangan, lipatgandakan kehati-hatian.

    Pelajaran setelah insiden

    Setelah keadaan tenang, lakukan tinjauan pasca-insiden secara tertulis. Catat akar masalah, keputusan penting yang diambil, apa yang berjalan baik dan buruk, serta perbaikan yang akan dilakukan beserta penanggung jawab dan tenggatnya. Perbarui kebijakan, pelatihan, dan perjanjian dengan penyedia. Dokumen tinjauan ini menunjukkan bahwa perusahaan bertindak bertanggung jawab, dan berguna bila kemudian ada pertanyaan dari regulator atau gugatan pihak terdampak.

    Pertanyaan yang sering diajukan

    Apakah semua kebocoran data wajib diberitahukan dalam 3 x 24 jam? Pasal 46 mengatur pemberitahuan atas kegagalan pelindungan data pribadi. Penilaian apakah suatu kejadian termasuk dan bagaimana ruang lingkupnya perlu mengacu pada teks undang-undang lengkap serta peraturan pelaksananya. Bila ragu, utamakan pemberitahuan.

    Bagaimana jika lembaga pengawasnya belum ada? Kewajiban pemberitahuan kepada subjek data tetap berlaku. Untuk pemberitahuan kepada lembaga, periksa ketentuan terbaru dan pertimbangkan memberi tahu regulator sektor serta menyimpan bukti upaya Anda.

    Bolehkah saya membayar tebusan peretas? Membayar tidak menjamin data kembali atau tidak disebarkan, dan dapat mendorong kejahatan berikutnya. Konsultasikan dengan advokat dan ahli keamanan, serta laporkan kepada aparat.

    Ringkasan

    • Kebocoran data disebut kegagalan pelindungan data pribadi dalam UU PDP.
    • Pasal 46: pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data dan lembaga, memuat data yang terungkap, waktu dan cara, serta upaya penanganan.
    • Lembaga pengawas PDP belum terbentuk per September 2026; periksa ketentuan terbaru.
    • Langkah: isolasi, nilai, amankan bukti, beri tahu, pulihkan, dokumentasikan.
    • Pencegahan dan rencana tanggap insiden menentukan seberapa baik Anda menghadapi insiden.
    📌 Catatan

    Artikel ini informasi umum untuk edukasi, bukan nasihat hukum untuk perkara tertentu. Setiap kasus punya fakta dan dokumen yang berbeda, sehingga sebaiknya dikonsultasikan dengan advokat.

    📚 Sumber Rujukan

    Informasi per Oktober 2026. Peraturan dapat berubah; cek teks resmi di peraturan.go.id atau situs instansi terkait.

    Dasar hukum

    • UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi, Pasal 46.
    • UU ITE, terakhir diubah dengan UU No. 1 Tahun 2024.
    • UU No. 1 Tahun 2026 tentang Penyesuaian Pidana (periksa teks resmi untuk sanksi).

    Baca juga

    WhatsApp