Teknologi & Hukum Digital

Spam Penawaran dan Data Pribadi Bocor: Dari Mana Nomor Anda Didapat dan Apa yang Bisa Dilakukan

Terbit Diperbarui 9 menit bacaTim Redaksi InfoHukum

Telepon dari nomor asing yang menawarkan kartu kredit, pinjaman, asuransi, atau properti, padahal Anda tidak pernah mendaftar. Pesan yang menyebut nama lengkap Anda. Pertanyaan yang wajar muncul: dari mana mereka mendapat nomor saya? Artikel ini menjelaskan hak Anda sebagai pemilik data, aturan yang membatasi penawaran, langkah yang bisa ditempuh, dan apa yang perlu dilakukan bila data Anda bocor.

Isi artikel
    ALUR SINGKATMenerima spam penawaran atau data bocor1Simpan bukti dan catatwaktu serta nomorpengirim2Tanyakan sumber datadan minta berhenti3Ajukan keberatantertulis ke perusahaan4Adukan ke operator,OJK, atau kanalpemerintah5Amankan akun danpantau penyalahgunaan
    Ilustrasi edukatif, dibuat khusus untuk artikel ini.

    Mengapa nomor Anda bisa sampai ke pihak asing

    Nomor telepon dan alamat surel termasuk data pribadi. Dalam praktik, ada beberapa jalur umum bagaimana data itu berpindah tangan:

    • Formulir yang pernah Anda isi. Pendaftaran member, kupon undian, survei, pameran, atau pembukaan akun sering memuat kotak persetujuan kecil yang membolehkan data dibagikan ke "mitra".
    • Aplikasi dan situs. Ketentuan layanan kadang mengizinkan data dipakai untuk pemasaran, termasuk oleh pihak ketiga.
    • Kebocoran data. Peretasan atau kelalaian pengelola sistem membuat data pelanggan beredar dan diperjualbelikan.
    • Pihak internal. Karyawan atau mitra yang menjual daftar kontak.
    • Data yang Anda umumkan sendiri. Nomor yang dipasang di iklan, grup, atau profil publik mudah dikumpulkan oleh mesin pencari data.

    Mengetahui jalurnya penting, karena hak dan langkah Anda berbeda untuk tiap kasus. Penawaran dari bank yang mengaku memiliki data Anda berbeda dengan telepon penipu yang memakai data hasil kebocoran.

    Spam, penawaran sah, dan penipuan: bedakan dulu

    Tidak semua penawaran itu melanggar hukum. Perusahaan boleh berpromosi, selama caranya mematuhi aturan. Tiga kelompok yang perlu dibedakan:

    • Penawaran sah tetapi mengganggu. Perusahaan nyata, menyebut nama dan izin, memberi cara menolak. Persoalannya hanya soal persetujuan dan cara.
    • Penawaran tanpa dasar yang sah. Perusahaan memakai data Anda tanpa persetujuan atau melampaui tujuan awal pengumpulan data. Ini bisa menjadi pelanggaran atas hak Anda sebagai subjek data.
    • Penipuan. Pelaku mengaku petugas, menawarkan hadiah atau pinjaman, lalu meminta kode OTP (kode rahasia sekali pakai), data kartu, atau transfer. Baca phishing dan penipuan transfer. Dalam KUHP baru (UU 1/2023, berlaku 2 Januari 2026), penipuan diatur dalam Pasal 492.
    Gelembung percakapan ungu pada layar tembus pandang
    Foto oleh kuu akura di Unsplash

    Hak Anda menurut UU PDP

    UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) memberikan sejumlah hak kepada pemilik data, yang disebut subjek data pribadi. Baca juga hak subjek data pribadi. Hak yang paling berguna ketika menghadapi spam:

    • Hak atas informasi tentang kejelasan identitas, dasar kepentingan hukum, tujuan permintaan dan penggunaan data, serta akuntabilitas pihak yang meminta data (Pasal 5).
    • Hak akses dan salinan data tentang dirinya (Pasal 7).
    • Hak mengakhiri pemrosesan, menghapus, dan/atau memusnahkan data (Pasal 8).
    • Hak menarik kembali persetujuan pemrosesan yang pernah diberikan (Pasal 9).
    • Hak menunda atau membatasi pemrosesan secara proporsional (Pasal 11).
    • Hak menggugat dan menerima ganti rugi atas pelanggaran pemrosesan data pribadi (Pasal 12).

    Pelaksanaan hak-hak tersebut diajukan melalui permohonan tercatat yang disampaikan secara elektronik atau nonelektronik kepada pengendali data pribadi (Pasal 14). Artinya, sebaiknya permohonan Anda tertulis dan ada buktinya, bukan sekadar permintaan lisan di telepon.

    Kewajiban perusahaan yang memegang data

    Pihak yang menentukan tujuan dan kendali pemrosesan data disebut pengendali data pribadi. Beberapa kewajibannya:

    • Memiliki dasar pemrosesan, misalnya persetujuan yang sah secara eksplisit untuk satu atau beberapa tujuan tertentu yang telah disampaikan kepada Anda (Pasal 20).
    • Menyampaikan informasi mengenai legalitas, tujuan, jenis data, jangka waktu retensi (lama penyimpanan), dan hak Anda, bila pemrosesan berdasarkan persetujuan (Pasal 21).
    • Memproses data sesuai tujuan pemrosesan (Pasal 28).
    • Menghentikan pemrosesan paling lambat 3 x 24 jam sejak menerima permintaan penarikan persetujuan (Pasal 40).
    • Menghapus data bila tidak lagi diperlukan, bila persetujuan ditarik, ada permintaan dari subjek data, atau data diperoleh dengan cara melawan hukum (Pasal 43).

    Pelanggaran atas sebagian kewajiban ini dapat dikenai sanksi administratif, antara lain peringatan tertulis, penghentian sementara kegiatan pemrosesan, penghapusan data, dan denda administratif (Pasal 57). Besaran denda dan tata cara pengenaannya perlu diperiksa pada teks resmi dan peraturan pelaksananya. Menurut pemberitaan media pada September 2026, lembaga pelindungan data pribadi yang dimandatkan UU PDP belum terbentuk. Periksa perkembangan terbaru di sumber resmi sebelum menentukan ke mana mengadu.

    Aturan penawaran jasa keuangan

    Bila penawarnya lembaga jasa keuangan, ada aturan khusus. Peraturan Otoritas Jasa Keuangan (OJK) No. 22 Tahun 2023 tentang Pelindungan Konsumen dan Masyarakat di Sektor Jasa Keuangan melarang penawaran produk melalui sarana komunikasi pribadi, seperti telepon dan pesan, tanpa persetujuan konsumen. Pelaku usaha jasa keuangan juga diwajibkan menyediakan layanan pengaduan, dan jawaban atas pengaduan lisan diberikan dalam 5 hari kerja, sedangkan untuk pengaduan tertulis dalam 10 hari kerja yang dapat diperpanjang 10 hari kerja. Detail tambahan, seperti jam penawaran atau sarana yang diizinkan, perlu Anda cek langsung pada teks peraturan karena bisa berubah.

    Baca juga hak nasabah bank dan pengaduan OJK dan pinjol ilegal dan hak debitur bila penawaran berkaitan dengan pinjaman daring.

    Langkah bila Anda menerima spam penawaran

    1. Jangan memberikan data apa pun. Jangan sebutkan nomor KTP, tanggal lahir, nama ibu kandung, atau kode OTP, walaupun penelepon mengaku dari bank Anda. Petugas yang sah tidak meminta OTP.
    2. Catat dan simpan bukti. Tangkapan layar pesan, riwayat panggilan, nomor pengirim, tanggal, jam, serta apa yang diucapkan. Bila Anda merekam percakapan dengan penelepon, simpan rekamannya.
    3. Tanyakan sumber data. Mintalah penelepon menyebut nama perusahaan, izin, dan dari mana data Anda diperoleh. Pertanyaan ini sah dan bagian dari hak Anda atas informasi.
    4. Nyatakan penolakan dan permintaan berhenti. Sampaikan secara tegas bahwa Anda tidak bersedia dihubungi lagi dan menarik persetujuan jika pernah memberikan.
    5. Ajukan permohonan tertulis ke perusahaan lewat surel atau kanal resmi: sebut nama, nomor, bukti penghubungan, dan minta penghentian pemrosesan, penghapusan data, serta penjelasan sumber data. Tuliskan batas waktu yang wajar dan simpan tanda terima.
    6. Blokir nomor. Fitur ini sederhana tetapi efektif untuk gangguan berulang. Laporkan sebagai spam melalui aplikasi telepon Anda.
    7. Adukan ke operator seluler bila pengirim memakai nomor biasa. Jika nomor itu terdaftar atas identitas orang lain, baca registrasi SIM card dan nomor disalahgunakan.
    8. Adukan ke OJK bila pelakunya lembaga jasa keuangan. Gunakan layanan kontak resmi OJK, setelah Anda lebih dulu mengadu ke lembaga tersebut dan tidak memperoleh penyelesaian.
    9. Adukan ke kanal pemerintah bidang komunikasi dan digital untuk pesan yang termasuk penipuan atau konten ilegal.
    10. Lapor ke polisi bila ada penipuan, ancaman, atau kerugian nyata.

    Contoh: Ibu S menerima telepon dari "perusahaan pembiayaan" yang menawarkan pinjaman dan menyebut nama lengkapnya. Ibu S tidak pernah mendaftar. Ia menanyakan nama perusahaan dan sumber datanya, lalu menyatakan menolak dan meminta dihapus dari daftar. Setelah itu ia mengirim surel keberatan ke alamat resmi perusahaan dengan lampiran tangkapan layar riwayat panggilan. Karena telepon berlanjut, ia mengadu ke layanan pengaduan perusahaan dan menyimpan nomor tiket. Cerita ini fiktif, tetapi urutannya berguna: tolak, minta sumber, tulis keberatan, simpan bukti, lalu naikkan aduan.

    Bila data pribadi Anda bocor

    Kebocoran data berbeda dari spam biasa karena menyangkut keamanan. Tanda yang perlu diwaspadai: pemberitahuan dari perusahaan, laporan di media tentang kebocoran, login mencurigakan, tagihan yang tidak dikenal, atau akun pinjaman yang tidak pernah Anda buat.

    Kewajiban pengendali data

    Dalam hal terjadi kegagalan pelindungan data pribadi, pengendali data wajib menyampaikan pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data dan lembaga. Pemberitahuan memuat minimal data yang terungkap, kapan dan bagaimana data terungkap, serta upaya penanganan dan pemulihan (Pasal 46). Dalam hal tertentu, pengendali juga wajib memberitahukan kepada masyarakat. Pengendali juga wajib menjaga keamanan dan kerahasiaan data serta mencegah akses tidak sah (Pasal 35, 36, dan 39).

    Larangan dan pidana

    UU PDP melarang setiap orang secara melawan hukum memperoleh atau mengumpulkan data pribadi yang bukan miliknya untuk menguntungkan diri atau orang lain dan yang dapat merugikan subjek data (Pasal 65 ayat 1), mengungkapkan data pribadi yang bukan miliknya (ayat 2), dan menggunakannya (ayat 3). Untuk memperoleh atau mengumpulkan secara melawan hukum, Pasal 67 ayat (1) mengancam penjara paling lama 5 tahun dan/atau denda paling banyak Rp5 miliar. Ancaman untuk mengungkapkan dan menggunakan diatur dalam ayat lain pada pasal yang sama; periksa teks resmi.

    Selain itu, UU ITE (UU 11/2008 Pasal 26 ayat 1) menyatakan, kecuali ditentukan lain oleh peraturan perundang-undangan, penggunaan setiap informasi melalui media elektronik yang menyangkut data pribadi seseorang harus dilakukan atas persetujuan orang yang bersangkutan. Pasal 26 ayat (2) memberi hak menggugat atas kerugian yang ditimbulkan.

    Langkah praktis setelah kebocoran

    1. Ganti kata sandi akun yang terdampak dan akun lain yang memakai kata sandi sama.
    2. Aktifkan verifikasi dua langkah dan periksa perangkat yang masuk ke akun Anda.
    3. Hubungi bank bila data kartu atau rekening terdampak, dan tanyakan penggantian kartu atau pemantauan transaksi.
    4. Periksa tagihan dan akun pinjaman atas nama Anda. Periksa catatan kredit Anda sesekali. Baca kredit macet, restrukturisasi, dan SLIK.
    5. Waspadai penipuan lanjutan. Pelaku yang memegang data asli sering menelepon dengan menyebut detail benar agar tampak sah.
    6. Ajukan permohonan tertulis kepada pengendali data: minta penjelasan kebocoran, data apa yang terdampak, dan langkah pemulihan.
    7. Pertimbangkan gugatan ganti rugi bila kerugian nyata dan dapat dibuktikan. Baca perbuatan melawan hukum dan gugatan. Pasal 12 UU PDP menyebut tata cara pengenaan ganti rugi akan diatur lebih lanjut dalam peraturan pemerintah, jadi periksa status aturan pelaksananya.

    Bukti yang berguna

    Bukti elektronik dapat dipakai, tetapi mutunya menentukan. Baca alat bukti perdata dan bukti elektronik. Untuk kasus spam dan kebocoran data, kumpulkan:

    • Tangkapan layar yang memperlihatkan nomor, tanggal, dan isi pesan.
    • Riwayat panggilan yang memuat tanggal dan durasi.
    • Surat atau surel pemberitahuan kebocoran dari perusahaan.
    • Salinan formulir pendaftaran atau ketentuan layanan yang pernah Anda setujui.
    • Bukti kerugian, misalnya mutasi rekening, tagihan, atau notifikasi pinjaman.
    • Tanda terima pengaduan dan nomor tiket.

    Kesalahan yang sering terjadi

    • Mengatakan "iya" atau memberi data karena ingin cepat mengakhiri telepon.
    • Menekan tautan di pesan penawaran tanpa memeriksa pengirimnya.
    • Membalas pesan untuk "berhenti" kepada pengirim penipuan, yang justru mengonfirmasi bahwa nomor Anda aktif.
    • Membagikan nomor di grup atau profil publik tanpa pengaturan privasi.
    • Tidak membaca kotak persetujuan "bagikan data ke mitra" saat mengisi formulir.
    • Tidak menyimpan bukti sehingga aduan ditolak karena kurang jelas.
    • Menganggap semua penawaran pasti ilegal, padahal sebagian sah dan hanya perlu ditolak secara tegas.
    Peringatan

    Jangan pernah memberikan kode OTP, PIN, atau kata sandi kepada siapa pun yang menelepon, termasuk yang mengaku dari bank, operator, atau marketplace. Kode itu hanya untuk Anda.

    Tips

    Gunakan satu alamat surel dan satu nomor khusus untuk pendaftaran layanan yang tidak penting. Bila nomor itu mulai penuh spam, Anda dapat mengabaikannya tanpa mengganggu akun penting.

    Pertanyaan yang sering diajukan

    Apakah perusahaan boleh menelepon saya hanya karena memiliki nomor saya? Tergantung dasar pemrosesannya. Menurut UU PDP, pengendali data harus memiliki dasar pemrosesan seperti persetujuan yang sah secara eksplisit, dan memproses sesuai tujuan. Jika Anda tidak pernah memberi persetujuan untuk tujuan pemasaran, Anda berhak menanyakan dasarnya dan meminta penghentian.

    Berapa lama perusahaan harus berhenti setelah saya menarik persetujuan? Pasal 40 ayat (2) UU PDP menyebut paling lambat 3 x 24 jam sejak permintaan penarikan persetujuan diterima. Kirimkan permintaan tertulis agar waktu penerimaan terbukti.

    Apakah saya bisa menuntut ganti rugi karena data bocor? Pasal 12 UU PDP memberi hak menggugat dan menerima ganti rugi atas pelanggaran pemrosesan data pribadi. Keberhasilan gugatan bergantung pada bukti kerugian dan hubungan sebab akibat. Tanyakan ke advokat sebelum menggugat.

    Ringkasan

    Spam penawaran dan kebocoran data bisa terjadi karena formulir yang Anda isi, aplikasi, atau peretasan. UU PDP memberi Anda hak atas informasi, akses, penghapusan, penarikan persetujuan, dan gugatan ganti rugi, sementara pengendali data wajib punya dasar pemrosesan dan memberi tahu bila terjadi kebocoran dalam 3 x 24 jam. Langkah praktisnya: jangan beri data, simpan bukti, tanyakan sumber, ajukan keberatan tertulis, lalu adukan ke operator, OJK, atau kanal pemerintah. Bila ada penipuan atau kerugian, lapor ke polisi.

    📌 Catatan

    Artikel ini informasi umum untuk edukasi, bukan nasihat hukum untuk perkara tertentu. Setiap kasus punya fakta dan dokumen yang berbeda, sehingga sebaiknya dikonsultasikan dengan advokat.

    📚 Sumber Rujukan

    Informasi per Oktober 2026. Peraturan dapat berubah; cek teks resmi di peraturan.go.id atau situs instansi terkait.

    Dasar hukum

    • UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (antara lain Pasal 5 sampai 14, 20, 21, 28, 35, 36, 39, 40, 43, 46, 57, 65, 67).
    • UU No. 11 Tahun 2008 tentang ITE, Pasal 26 (sebagaimana diubah dengan UU 19/2016).
    • Peraturan OJK No. 22 Tahun 2023 tentang Pelindungan Konsumen dan Masyarakat di Sektor Jasa Keuangan.
    • UU No. 1 Tahun 2023 tentang KUHP (penipuan, Pasal 492), berlaku sejak 2 Januari 2026.

    Baca juga

    WhatsApp