Kebocoran Data Perusahaan: Kewajiban Lapor dan Langkah Penanganan
Serangan siber dan kebocoran data bisa menimpa perusahaan sekecil toko daring. Saat itu terjadi, pertanyaan hukum muncul bersamaan dengan kepanikan teknis: siapa yang harus diberi tahu, dalam berapa lama, dan apa isinya. Artikel ini menjelaskan kewajiban pemberitahuan menurut UU Pelindungan Data Pribadi serta langkah penanganan yang tertib.
Isi artikel
Apa yang dimaksud kegagalan pelindungan data
UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) memakai istilah kegagalan pelindungan data pribadi untuk keadaan ketika data pribadi tidak terlindungi dengan baik, misalnya karena diakses, diungkap, atau diubah tanpa wewenang. Sehari-hari orang menyebutnya kebocoran data.
Contoh penyebabnya:
- peretasan sistem atau pencurian kata sandi;
- penyalahgunaan akses oleh orang dalam;
- kesalahan konfigurasi sehingga data terbuka di internet;
- perangkat atau penyimpan data hilang atau dicuri;
- surel berisi data terkirim kepada orang yang salah;
- serangan perangkat lunak pemeras (ransomware) yang mengunci atau mencuri data;
- kebocoran dari penyedia layanan pihak ketiga.
Perusahaan yang menentukan tujuan dan cara pemrosesan data adalah pengendali data pribadi. Prosesor data pribadi adalah pihak yang memproses data atas nama pengendali, misalnya penyedia penyimpanan awan. Pembagian peran ini penting untuk menentukan siapa yang bertanggung jawab. Lihat perlindungan data pribadi UU PDP.
Kewajiban pemberitahuan menurut Pasal 46
Berdasarkan teks Pasal 46 UU PDP yang dapat dibuka di Pasal.id:
- Pengendali data pribadi wajib memberi pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data pribadi dan kepada lembaga.
- Pemberitahuan memuat setidaknya: data pribadi yang terungkap; kapan dan bagaimana data terungkap; dan upaya penanganan serta pemulihan oleh pengendali.
- Dalam keadaan tertentu, pengendali juga wajib memberitahukan kepada masyarakat mengenai kegagalan pelindungan data pribadi.
Beberapa catatan penting:
- Kapan jam dihitung? Undang-undang menyebut batas 3 x 24 jam, tetapi titik awal hitungannya perlu diperiksa pada teks resmi dan peraturan pelaksana. Cara paling hati-hati adalah menganggap hitungan berjalan sejak perusahaan mengetahui adanya kejadian.
- Lembaga yang dimaksud. UU PDP menyebut lembaga pelaksana pelindungan data pribadi. Per September 2026, lembaga pengawas tersebut belum terbentuk. Karena itu, cara menyampaikan pemberitahuan kepada lembaga perlu diperiksa pada ketentuan terbaru. Sambil menunggu, pemberitahuan kepada subjek data tetap penting, begitu juga pemberitahuan kepada instansi sektor yang berwenang atas usaha Anda bila ada kewajibannya, misalnya regulator sektor keuangan atau kesehatan.
- Ruang lingkup "keadaan tertentu". Kapan pemberitahuan publik wajib ditentukan oleh undang-undang; periksa teks resmi.
- Tidak menunggu semua jawaban. Pemberitahuan awal dapat dikirim dengan informasi yang tersedia, lalu dilengkapi.
Langkah penanganan dalam 72 jam
Berikut urutan yang praktis. Penyesuaian dilakukan menurut keadaan.
- Hentikan dan isolasi. Putuskan akses yang bocor, ubah kredensial (nama pengguna dan kata sandi), matikan sistem yang terdampak, dan cegah penyebaran lebih lanjut. Jangan menghapus bukti.
- Bentuk tim tanggap. Libatkan teknologi informasi, hukum, SDM (sumber daya manusia), dan humas. Tunjuk satu juru bicara.
- Nilai kejadian. Tentukan data apa yang terdampak, berapa banyak orang, apa jenis datanya (identitas, keuangan, kesehatan), kapan terjadi, dan bagaimana penyebabnya. Verifikasi klaim peretas karena tidak selalu akurat.
- Amankan bukti. Salin log (catatan aktivitas sistem), catat kronologi, dan simpan bukti digital untuk keperluan penyelidikan.
- Tentukan kewajiban pemberitahuan. Periksa apakah kejadian termasuk kegagalan pelindungan data yang wajib diberitahukan menurut Pasal 46, serta kewajiban sektoral lain.
- Kirim pemberitahuan tertulis kepada subjek data dalam 3 x 24 jam, dengan isi minimal seperti di atas. Gunakan bahasa jelas, tanpa istilah teknis berlebihan.
- Beri saran perlindungan kepada korban: ganti kata sandi, waspada penipuan, pantau rekening.
- Laporkan kepada pihak berwenang yang relevan dan, bila ada unsur pidana, kepada kepolisian.
- Pulihkan sistem dan tutup celah.
- Dokumentasikan semua keputusan. Catatan waktu dan alasan sangat berguna bila kemudian ada pemeriksaan.
Isi pemberitahuan yang baik
Pemberitahuan kepada subjek data sebaiknya memuat:
| Bagian | Isi |
|---|---|
| Apa yang terjadi | Penjelasan singkat dan jujur tentang kejadian |
| Data apa yang terdampak | Jenis data, misalnya nama, surel, nomor telepon |
| Kapan dan bagaimana | Waktu kejadian atau ditemukan dan penyebab yang diketahui |
| Apa yang sudah dilakukan | Langkah penanganan dan pemulihan |
| Apa yang perlu dilakukan penerima | Saran praktis |
| Kontak | Nama dan saluran kontak pejabat yang menangani |
Hindari meremehkan atau menyembunyikan skala kejadian. Pemberitahuan yang kemudian terbukti tidak jujur memperburuk posisi hukum dan reputasi.
Jangan menunda pemberitahuan karena menunggu investigasi selesai atau berharap kejadian tidak diketahui orang. Keterlambatan dan penyembunyian membuka risiko sanksi administratif, gugatan, dan hilangnya kepercayaan pelanggan.
Sanksi dan tanggung jawab
UU PDP memuat sanksi administratif dan ketentuan pidana, serta membuka kemungkinan subjek data menuntut ganti rugi atas pelanggaran pemrosesan data pribadi. Rincian jenis sanksi, besar denda, dan siapa yang bertanggung jawab perlu diperiksa pada teks resmi terbaru; angkanya tidak disebut di sini karena dapat berubah oleh peraturan penyesuaian pidana (UU No. 1 Tahun 2026) yang berlaku sejak 2 Januari 2026.
Beberapa hal yang membedakan tingkat tanggung jawab:
- apakah perusahaan memiliki kebijakan, sistem keamanan, dan prosedur tanggap yang wajar;
- apakah perusahaan segera bertindak dan memberi tahu;
- apakah kebocoran akibat kelalaian pihak ketiga yang ditunjuk, dan bagaimana perjanjian dengannya mengatur tanggung jawab;
- apakah data yang bocor terenkripsi atau diminimalkan;
- apakah pengurus perusahaan lalai mengawasi. Bacaan terkait: tanggung jawab direksi dan komisaris.
Pelaku peretasan sendiri dapat dipidana berdasarkan UU ITE (Informasi dan Transaksi Elektronik) (terakhir diubah dengan UU No. 1 Tahun 2024) dan ketentuan KUHP (Kitab Undang-Undang Hukum Pidana) baru; periksa teks resmi.
Pencegahan: kewajiban sebelum terjadi
Hukum menuntut pengendali menjaga keamanan data secara wajar. Langkah dasar yang dianjurkan:
- Petakan data: apa yang dikumpulkan, mengapa, di mana disimpan.
- Minimalkan data dan hapus yang tidak diperlukan.
- Kendalikan akses berdasarkan kebutuhan kerja, dengan autentikasi dua langkah.
- Enkripsi data sensitif dan cadangan.
- Perbarui perangkat lunak dan tutup kerentanan.
- Latih karyawan mengenali phishing dan menangani data.
- Uji pemulihan bencana dan cadangan secara berkala.
- Atur perjanjian dengan penyedia pihak ketiga tentang keamanan dan pemberitahuan insiden.
- Susun rencana tanggap insiden tertulis, termasuk siapa mengirim pemberitahuan dan templatnya.
- Tinjau sistem secara berkala dan catat hasilnya.
Rencana tanggap insiden yang sudah ditulis dan dilatih menghemat jam-jam berharga dari 72 jam yang tersedia.
Perusahaan kecil dan pelaku UMKM
Kewajiban pelindungan data berlaku bagi pengendali data tanpa memandang ukuran, meskipun penerapannya dapat disesuaikan dengan risiko. Toko daring yang menyimpan nama, alamat, dan nomor telepon pelanggan tetap menjadi pengendali. Langkah sederhana yang realistis: gunakan platform yang aman, jangan menyimpan data di berkas yang dibagikan sembarangan, batasi akses karyawan, ganti kata sandi saat staf keluar, dan miliki templat pemberitahuan singkat. Lihat digital/data pelanggan dan hak subjek data pribadi UU PDP.
Contoh: Toko daring "Berkah Mart" menemukan bahwa berkas pesanan berisi nama, alamat, dan nomor telepon pelanggan terbuka di internet karena salah pengaturan penyimpanan. Dalam hari yang sama, pemilik menutup akses, mencatat waktu penemuan, dan memeriksa log untuk mengetahui apakah berkas pernah diunduh. Ia mengirim pemberitahuan tertulis kepada pelanggan yang terdampak berisi jenis data, perkiraan waktu, langkah penanganan, dan saran waspada terhadap penipuan, sebelum 72 jam berlalu. Ia juga mencatat semua langkah dan memperbaiki prosedur penyimpanan. Keterbukaan dan dokumentasi itu mengurangi risiko tuntutan.
Kesalahan umum
- Menunggu selesai investigasi sebelum memberi tahu siapa pun.
- Menghapus log atau bukti saat membersihkan sistem.
- Menyangkal kejadian padahal bukti ada.
- Tidak mengetahui jenis dan jumlah data yang disimpan.
- Tidak punya rencana tanggap insiden.
- Membayar tebusan kepada pemeras tanpa konsultasi hukum dan pelaporan.
- Tidak memeriksa apakah penyedia pihak ketiga bertanggung jawab.
- Pemberitahuan yang rumit dan tidak memberi saran apa pun kepada korban.
Siapkan "kartu darurat" satu halaman yang memuat daftar kontak tim tanggap, kontak penyedia teknologi, daftar yang harus diberi tahu, dan templat pemberitahuan. Simpan versi cetak karena sistem digital mungkin sedang tidak dapat diakses.
Peran pihak ketiga dan perjanjian dengan penyedia
Kebocoran sering terjadi bukan di sistem perusahaan sendiri, melainkan di penyedia pihak ketiga: layanan penyimpanan awan, pengelola surel, aplikasi kasir, atau agensi pemasaran. Dalam UU PDP, pihak yang memproses data atas nama pengendali disebut prosesor. Pengendali tetap bertanggung jawab kepada subjek data, sehingga perjanjian dengan prosesor perlu mengatur hal berikut.
| Butir perjanjian | Isi yang disarankan |
|---|---|
| Ruang lingkup pemrosesan | Data apa, untuk tujuan apa, dan berapa lama |
| Standar keamanan | Kewajiban enkripsi, kontrol akses, dan pembaruan |
| Pemberitahuan insiden | Penyedia wajib memberi tahu pengendali segera, dengan batas waktu yang jauh di bawah 72 jam |
| Kerja sama | Penyedia membantu investigasi dan penyediaan log |
| Subprosesor | Persetujuan sebelum penyedia memakai pihak lain |
| Pengembalian dan penghapusan | Data dikembalikan atau dihapus saat kontrak berakhir |
| Tanggung jawab | Pembagian tanggung jawab dan ganti rugi bila terjadi pelanggaran |
| Audit | Hak pengendali untuk memeriksa kepatuhan |
Karena batas 3 x 24 jam sangat singkat, penyedia yang baru memberi kabar setelah berhari-hari merugikan pengendali. Klausul pemberitahuan cepat adalah salah satu perlindungan paling praktis.
Hubungan dengan hukum pidana dan pembuktian
Kebocoran akibat peretasan melibatkan pelaku yang dapat dipidana. Perusahaan korban dapat melapor ke kepolisian dengan bukti digital yang terjaga. Agar bukti dapat dipakai:
- salin log dan citra sistem tanpa mengubah aslinya;
- catat siapa yang mengakses bukti dan kapan;
- simpan bukti pada media aman dengan salinan cadangan;
- dokumentasikan kronologi segera setelah kejadian, selagi ingatan masih segar;
- libatkan ahli forensik digital bila kejadian besar.
Bukti elektronik dapat dipakai di pengadilan sepanjang dapat dipertanggungjawabkan keutuhannya. Pelajari pembuktian bukti elektronik: chat dan rekaman. Pelaku yang menjual data hasil kebocoran juga dapat dipersoalkan berdasarkan UU PDP dan UU ITE; periksa teks resmi terbaru.
Komunikasi publik dan reputasi
Cara perusahaan berkomunikasi saat insiden sama pentingnya dengan penanganan teknis. Beberapa prinsip: satu juru bicara, informasi faktual tanpa menyalahkan korban, pembaruan berkala, saluran bantuan yang mudah dihubungi, dan konsistensi antara pernyataan publik dengan pemberitahuan resmi. Hindari menyatakan "tidak ada data pribadi yang bocor" sebelum yakin, karena pernyataan yang kemudian terbukti keliru akan dipakai melawan Anda. Bila kejadian menyangkut data anak, kesehatan, atau keuangan, lipatgandakan kehati-hatian.
Pelajaran setelah insiden
Setelah keadaan tenang, lakukan tinjauan pasca-insiden secara tertulis. Catat akar masalah, keputusan penting yang diambil, apa yang berjalan baik dan buruk, serta perbaikan yang akan dilakukan beserta penanggung jawab dan tenggatnya. Perbarui kebijakan, pelatihan, dan perjanjian dengan penyedia. Dokumen tinjauan ini menunjukkan bahwa perusahaan bertindak bertanggung jawab, dan berguna bila kemudian ada pertanyaan dari regulator atau gugatan pihak terdampak.
Pertanyaan yang sering diajukan
Apakah semua kebocoran data wajib diberitahukan dalam 3 x 24 jam? Pasal 46 mengatur pemberitahuan atas kegagalan pelindungan data pribadi. Penilaian apakah suatu kejadian termasuk dan bagaimana ruang lingkupnya perlu mengacu pada teks undang-undang lengkap serta peraturan pelaksananya. Bila ragu, utamakan pemberitahuan.
Bagaimana jika lembaga pengawasnya belum ada? Kewajiban pemberitahuan kepada subjek data tetap berlaku. Untuk pemberitahuan kepada lembaga, periksa ketentuan terbaru dan pertimbangkan memberi tahu regulator sektor serta menyimpan bukti upaya Anda.
Bolehkah saya membayar tebusan peretas? Membayar tidak menjamin data kembali atau tidak disebarkan, dan dapat mendorong kejahatan berikutnya. Konsultasikan dengan advokat dan ahli keamanan, serta laporkan kepada aparat.
Ringkasan
- Kebocoran data disebut kegagalan pelindungan data pribadi dalam UU PDP.
- Pasal 46: pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data dan lembaga, memuat data yang terungkap, waktu dan cara, serta upaya penanganan.
- Lembaga pengawas PDP belum terbentuk per September 2026; periksa ketentuan terbaru.
- Langkah: isolasi, nilai, amankan bukti, beri tahu, pulihkan, dokumentasikan.
- Pencegahan dan rencana tanggap insiden menentukan seberapa baik Anda menghadapi insiden.
Artikel ini informasi umum untuk edukasi, bukan nasihat hukum untuk perkara tertentu. Setiap kasus punya fakta dan dokumen yang berbeda, sehingga sebaiknya dikonsultasikan dengan advokat.
- UU No. 27 Tahun 2022, Pasal 46 (Pasal.id) — pasal.id/peraturan/uu/uu-no-27-tahun-2022/pasal-46
- Kementerian Komunikasi dan Digital, situs resmi — www.komdigi.go.id
- Peraturan.go.id, basis data peraturan nasional — peraturan.go.id
Informasi per Oktober 2026. Peraturan dapat berubah; cek teks resmi di peraturan.go.id atau situs instansi terkait.
Dasar hukum
- UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi, Pasal 46.
- UU ITE, terakhir diubah dengan UU No. 1 Tahun 2024.
- UU No. 1 Tahun 2026 tentang Penyesuaian Pidana (periksa teks resmi untuk sanksi).
Baca juga
- Perlindungan Data Pribadi: Hak Anda Berdasarkan UU PDP
- Hak Subjek Data Pribadi Menurut UU PDP: Akses, Koreksi, Hapus, dan Gugatan
- Data pelanggan yang bocor dari usaha kecil
- Tanggung Jawab Direksi dan Komisaris PT: Itikad Baik dan Risiko Pribadi
- Spam Penawaran dan Data Pribadi Bocor: Dari Mana Nomor Anda Didapat dan Apa yang Bisa Dilakukan
Ada masukan atau pendapat lain? Kirim lewat WhatsApp atau telepon 0813-3040-8000.