Peraturan Pelaksana UU PDP Terbit: Ketentuan Apa Saja Yang Perlu Diperhatikan Dalam Peraturan Pemerintah Nomor 33 Tahun 2026?
Peraturan Pemerintah Nomor 33 Tahun 2026 mengenai Peraturan Pelaksana Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (“PP 33/2026”) resmi diundangkan pada tanggal 16 Juli 2026 dan mulai berlaku 6 (enam) bulan terhitung sejak tanggal diundangkan.
Peraturan ini memberikan tata laksana yang lebih menyeluruh mengenai bagaimana menyelenggarakan kewajiban pelindungan data pribadi dalam praktik, sehingga mengharuskan organisasi maupun Perusahaan yang telah menjalankan program pelindungan data peribadi berdasarkan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (“UU PDP”) dapat memastikan kembali bahwa kebijakan serta prosedur yang dijalankan sudah sesuai dengan tata laksana yang diwajibkan dalam PP 33/2026.
Adapun inti ketentuan-ketentuan yang diatur lebih lanjut oleh PP 33/2026 adalah sebagai berikut:
1. Spesifikasi Metode Kombinasi Data Pribadi Untuk Identifikasi Subjek Data Pribadi
PP 33/2026 menjabarkan metode pengombinasian data pribadi menjadi referensi langsung, referensi pemetaan, triangularisasi dan/atau kombinasi lainnya. Sehingga pengendali data pribadi perlu melihat bagaimana berbagai informasi dikombinasikan, bukan hanya jenis data yang disimpan dalam satu database.
2. Penjabaran Ketentuan Klausul Wajib Dalam Perjanjian Penunjukan Prosesor Data Pribadi
PP 33/2026 menjabarkan 11 (sebelas) standar minimum klausul yang wajib dicantumkan dalam perjanjian penunjukan prosesor data pribadi termasuk di dalamnya klausul mengenai mekanisme pengawasan, pendokumentasian, audit, inspeksi dan pelibatan prosesor data pribadi lain berdasarkan kesepakatan.
3. Ketentuan Klausul Yang Wajib Dimuat Dalam Perjanjian Pemrosesan Data Pribadi
Perjanjian pemrosesan data pribadi wajib memuat setidaknya 9 (sembilan) ketentuan termasuk mengenai jaminan pengendali data pribadi untuk memenuhi hak subjek data pribadi, layanan yang akan diberikan kepada subjek data pribadi, konsekuensi dalam hal pemrosesan data pribadi tidak dilakukan, keterkaitan tujuan pemrosesan data pribadi dan tujuan perjanjian yang akan dipenuhi, dan lain sebagainya.
4. PP 33/2026 Mengharuskan Pengendali Data Pribadi Untuk Memiliki Mekanisme Dan/atau Prosedur Internal Terkait:
- Permohonan hak subjek data pribadi
PP 33/2026 mengatur secara lebih terperinci mengenai tata cara pengajuan permohonan pelaksanaan hak subjek data pribadi, termasuk penyediaan kanal permohonan secara elektronik serta mekanisme verifikasi identitas pemohon. Selain itu, dalam menerima permohonan hak subjek data pribadi, pengendali data pribadi perlu mengetahui:
- Pihak yang bertanggung jawab menerima permohonan;
- Prosedur verifikasi identitas pemohon;
- Unit atau personel yang berwenang menangani permohonan;
- Tahapan pemrosesan dan penyelesaian permohonan;
- Tata cara penyampaian tanggapan kepada pemohon; dan
- Pendokumentasian seluruh proses penanganan permohonan.
b. Pemrosesan dan dasar pemrosesan data pribadi
PP 33/2026 menguraikan secara lebih terperinci mengenai persyaratan penggunaan setiap dasar pemrosesan data pribadi, termasuk mekanisme penilaian keseimbangan kepentingan antara pengendali data pribadi dan hak subjek data pribadi dalam penggunaan dasar kepentingan yang sah.
c. Pelengkapan, pembaruan dan perbaikan data pribadi
Pengendali data pribadi wajib memiliki batas waktu tertentu dan melakukan verifikasi terlebih dahulu dalam memperbaiki, memperbarui dan/atau melengkapi data pribadi sejak diterima permintaan dari subjek data pribadi.
d. Verifikasi atas akurasi, kelengkapan dan konsistensi data pribadi
Pengendali data pribadi wajib memeriksa atau melakukan verifikasi tingkat kebenaran, kelengkapan data, jenis data dan kebutuhan pengendali data pribadi.
e. Prosedur perekaman pemrosesan data pribadi
Pengendali data pribadi wajib melakukan perekaman terhadap seluruh kegiatan pemrosesan data pribadi. PP 33/2026 membuat dokumentasi sebagai bukti bahwa organisasi benar-benar menjalankan prinsip pelindungan data pribadi.
f. Penarikan persetujuan subjek data pribadi
PP 33/2026 harus menyediakan mekanisme atau prosedur internal mengenai penarikan kembali persetujuan subjek data pribadi dengan mempertimbangkan kemudahan akses dan kebebasan menentukan pilihan.
g. Penerimaan keberatan dari subjek data pribadi secara otomatis
PP 33/2026 memperjelas mekanisme penerimaan keberatan secara otomatis yang sebelumnya telah diatur di dalam UU PDP, termasuk prosedur keberatan dan bentuk pemulihan dengan bantuan manual dari manusia.
h. Penanganan permintaan ganti rugi
Pengendali data pribadi perlu memiliki mekanisme pengajuan dan penyelesaian permintaan ganti rugi atas pelanggaran pemrosesan data pribadi, mulai dari hak subjek data pribadi untuk mengajukan gugatan dan meminta ganti rugi, persyaratan pengajuan permintaan, kewajiban pengendali data pribadi untuk menangani permintaan tersebut, hingga mekanisme gugatan apabila permintaan ditolak atau tidak tercapai kesepakatan.
5. Dokumentasi Kegagalan Pelindungan Data Pribadi
Ketentuan mengenai pemberitahuan kegagalan pelindungan data pribadi bukanlah hal baru karena telah diatur dalam Pasal 46 UU PDP. Namun, PP 33/2026 memperjelas mekanisme pelaksanaan kewajiban tersebut melalui pengaturan yang lebih teknis mengenai kewajiban pemberitahuan, dokumentasi, serta pencegahan dan penanganan kegagalan pelindungan data pribadi, termasuk batas waktu pemberitahuan kepada subjek data pribadi dan lembaga, kewajiban pemberitahuan kepada masyarakat dalam kondisi tertentu, penyusunan kebijakan dan prosedur internal, serta kewajiban prosesor data pribadi untuk melaporkan kegagalan kepada pengendali data pribadi.
6. Ketentuan Lebih Lanjut Mengenai Pengamanan Data Pribadi
PP 33/2026 mengatur lebih lanjut kewajiban mengenai langkah-langkah pengamanan data pribadi yang perlu diterapkan oleh pengendali data pribadi. Pengaturan ini mencakup penerapan pseudonimisasi dan enkripsi, pemeliharaan ketahanan sistem, pemulihan akses terhadap data pribadi secara tepat waktu, pengujian keamanan secara berkala, serta penyesuaian tingkat keamanan berdasarkan risiko pemrosesan data pribadi.
7. Mekanisme dan Prosedur Pemberitahuan Pengalihan Data Pribadi Dalam Hal Penggabungan, Pemisahan, Pengambilalihan, Peleburan dan/atau Pembubaran Badan Hukum
PP 33/2026 mengatur mekanisme pengalihan data pribadi dalam hal pengendali data pribadi melakukan aksi korporasi yang mengharuskan adanya pengalihan data pribadi secara lebih spesifik, mulai dari penilaian terhadap pemenuhan hak subjek data pribadi dan kewajiban pelindungan data, pemberitahuan kepada subjek data pribadi sebelum dan sesudah aksi korporasi, hingga penyusunan perjanjian pelindungan data pribadi antara pengendali data pribadi lama dan baru. Ketentuan ini juga memperjelas tanggung jawab masing-masing pengendali serta menjamin tetap terpenuhinya hak subjek data pribadi selama proses pengalihan berlangsung.
8. Keterlibatan Pejabat atau petugas yang melaksanakan Pelindungan Data Pribadi (“PPDP”) Secara Aktif
PP 33/2026 memperjelas aspek pelaksanaan dan tata kelola pelindungan data oleh PPDP, seperti keterlibatan PPDP dalam kegiatan pemrosesan, akses pelaporan kepada manajemen tertinggi, independensi, penyediaan sumber daya dan pencegahan konflik kepentingan.
9. Kriteria Pengecualian Hak Subjek Data Pribadi
Pengecualian terhadap hak subjek data pribadi dalam PP nomor 33/2026 diatur berdasarkan kriteria yang berbeda-beda, sesuai dengan alasan pengecualian yang berlaku. PP 33/2026 membaginya menjadi kriteria pengecualian hak subjek data pribadi untuk kepentingan pertanahan dan keamanan nasional, kepentingan proses penegakan hukum, kepentingan umum dalam rangka penyelenggaraan negara atau kepentingan pengawasan sektor jasa keuangan, moneter, system pembayaran dan stabilitas sistem keuangan yang dilakukan dalam rangka penyelenggaraan negara.
10. Prosedur Transfer Data Pribadi ke Luar Wilayah Hukum Indonesia
Hal-hal yang perlu diperhatikan dalam transfer data pribadi ke luar wilayah hukum Indonesia berdasarkan PP 33/2026 adalah sebagai berikut:
- Persyaratan transfer data pribadi, pengendali data pribadi dan penerima data tersebut harus memastikan pelindungan data pribadi telah sesuai dengan ketentuan perundang-undangan.
- Pemetaan siklus transfer, relevansi data, instrumen hukum yang digunakan, serta evaluasi efektivitas instrumen tersebut.
- Penilaian terhadap dampak transfer data pribadi tersebut terhadap hak-hak subjek data pribadi.
- Kewajiban pemberitahuan transfer data kepada subjek data pribadi yang mencakup tujuan transfer, instrumen pelindungan, mekanisme pemenuhan hak, risiko serta mitigasi risiko tersebut.
- Persyaratan negara penerima yang harus memiliki mekanisme pelindungan yang memadai.
11. Variable Pelanggaran
PP 33/2026 memberikan 10 (sepuluh) variabel untuk menentukan besaran denda serta memperjelas prosedur pemeriksaan, pengajuan keberatan, batas waktu, dan mekanisme mediasi. Pengaturan yang lebih terperinci ini memberikan kejelasan mengenai penerapan sanksi sekaligus meningkatkan urgensi bagi organisasi untuk memastikan kepatuhan terhadap ketentuan pelindungan data pribadi.
12. Mekanisme Penanganan Dugaan Pelanggaran Pelindungan Data Pribadi
Mekanisme penanganan dugaan pelanggaran pelindungan data pribadi yang diatur dalam PP 33/2026 terdiri dari penelusuran dugaan pelanggaran, termasuk meminta keterangan, dokumen, memeriksa sistem elektronik hingga memanggil ahli serta prosedur penyelesaian sengketa melalui mediasi yang dapat difasilitasi oleh lembaga pelindungan data pribadi.
13. Prosedur Penjatuhan Sanksi dan Pengajuan Keberatan Atas Sanksi
PP 33/2026 mengatur tata cara penjatuhan dan pelaksanaan sanksi administratif, termasuk batas waktu penetapan dan pelaksanaan keputusan sanksi. Pengendali dan/atau prosesor data pribadi juga dapat mengajukan keberatan secara tertulis dalam waktu 14 (empat belas) hari sejak menerima pemberitahuan keputusan, tanpa menunda pelaksanaan sanksi tersebut. Apabila dalam 14 (empat belas) hari tersebut tidak ada keputusan, keberatan dianggap dikabulkan. Jika keberatan tersebut ditolak, pihak yang dikenai sanksi dapat mengajukan gugatan ke Pengadilan Tata Usaha Negara.
Dengan diterbitkannya PP 33/2026 tersebut menjadikan pengaturan mengenai pelindungan data pribadi di Indonesia, khususnya mengenai prosedur dan tata laksana peraturan tersebut menjadi lebih rinci, dan hal demikian menjadikan pengendalian data pribadi bukan lagi sekadar mematuhi UU PDP, melainkan juga harus membuktikan kepatuhan terhadap PP 33/2026.
Ketentuan ini menjadi pedoman penting bagi setiap pihak yang terlibat dalam pemrosesan data pribadi untuk memastikan kepatuhan terhadap peraturan perundang-undangan yang berlaku. Dengan adanya masa tenggang 6 (enam) bulan sejak PP 33/2026 diberlakukan, hal ini menjadi penting untuk dimanfaatkan oleh setiap pelaku usaha dan organisasi pengendali data pribadi untuk meninjau kembali kebijakan serta praktik pemrosesan data pribadi agar selaras dengan UU PDP dan PP 33/2026.
Ditulis oleh Irfa Ainun Nazhira (Irfa@fwp.co.id)
Artikel ini dimaksudkan untuk memberikan ringkasan umum dan informasi umum mengenai perkembangan hukum terkini tertentu di Indonesia. Artikel ini tidak dimaksudkan sebagai nasihat hukum dan tidak boleh dianggap sebagai nasihat hukum. FWP menafikan segala tanggung jawab atau kewajiban atas ketidakakuratan, penafsiran, atau kekeliruan yang mungkin terdapat dalam artikel ini. Untuk setiap permasalahan hukum spesifik atau tindakan yang dapat memengaruhi hak dan kewajiban hukum Anda berdasarkan hukum Indonesia, sangat disarankan untuk meminta nasihat dari profesional hukum Indonesia yang berkualifikasi.