Posisi aturannya per September 2026
UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) diundangkan 17 Oktober 2022. Pasal 74 memberi waktu dua tahun untuk menyesuaikan diri, jadi sejak Oktober 2024 kewajibannya sudah berlaku penuh bagi siapa pun yang memproses data pribadi, termasuk kantor profesional.
Aturan pelaksananya, PP Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan UU PDP, diundangkan Juli 2026. Menurut Kompas dan Hukumonline, PP ini mulai berlaku 16 Januari 2027. Saat panduan ini ditinjau, naskah resminya belum kami temukan di basis data JDIH BPK. Karena itu checklist di bawah berpegang pada pasal-pasal UU PDP, dan rincian teknis PP 33/2026 sebaiknya Anda cek langsung di naskah resminya.
UU PDP sendiri sudah menunjuk bagian mana yang akan diatur PP: penilaian dampak (Pasal 34 ayat 3), pejabat atau petugas pelindungan data pribadi (Pasal 54 ayat 3), transfer data ke luar negeri (Pasal 56 ayat 5), dan tata cara sanksi administratif (Pasal 57 ayat 5). Artinya, kewajibannya sudah ada di undang-undang. PP mengatur caranya.
Menurut Kompas, per akhir Agustus 2026 lembaga pengawas yang dimaksud Pasal 58 belum terbentuk. Jangan jadikan itu alasan menunda. Kewajibannya tetap berlaku, dan klien korporat Anda kemungkinan besar sudah mulai bertanya.
Panduan ini informasi umum, bukan nasihat hukum.
Kenapa kantor hukum, notaris, konsultan pajak, dan KAP ikut terkena
UU PDP berlaku untuk setiap orang dan badan yang memproses data pribadi di Indonesia (Pasal 2). Hanya pemrosesan untuk kegiatan pribadi atau rumah tangga yang dikecualikan. Kantor Anda jelas tidak termasuk pengecualian itu.
Coba hitung apa saja yang lewat di meja Anda dalam seminggu: fotokopi KTP dan KK para pihak, NPWP, sertifikat tanah, rekening koran, SPT, slip gaji karyawan klien, rekam medis dalam perkara, data anak dalam urusan waris atau perwalian. Sebagian masuk kategori data pribadi spesifik menurut Pasal 4 ayat 2, antara lain data kesehatan, data anak, catatan kejahatan, dan data keuangan pribadi. Data spesifik memicu kewajiban yang lebih berat.
Untuk sebagian besar pekerjaan, kantor Anda bertindak sebagai pengendali data pribadi: Anda yang menentukan untuk apa dan bagaimana data klien diproses. Vendor yang Anda pakai, misalnya penyimpanan cloud, email, atau layanan AI, umumnya menjadi prosesor data pribadi. Dalam penugasan tertentu, misalnya audit atas data karyawan sebuah perusahaan, peran Anda bisa berbeda. Tentukan per jenis layanan, lalu tuliskan.
Checklist 1: Petakan data pribadi yang Anda pegang
Data yang tidak Anda ketahui letaknya tidak bisa Anda lindungi. Jadi mulai dari sini.
- Buat daftar jenis data per layanan: akta jual beli, pendirian PT, perkara perdata, SPT tahunan, audit laporan keuangan.
- Tandai mana yang termasuk data spesifik.
- Catat tempat penyimpanannya, termasuk yang tidak resmi: Google Drive pribadi staf, grup WhatsApp, lampiran email, laptop, flashdisk, dan akun AI pribadi.
- Catat siapa saja yang bisa membukanya.
- Tentukan berapa lama data disimpan dan bagaimana dimusnahkan. Aturan profesi Anda sendiri bisa mewajibkan penyimpanan lebih lama. Catat dasarnya.
Checklist 2: Tetapkan dasar pemrosesan
Pasal 20 mewajibkan setiap pemrosesan punya dasar. Ada enam pilihan, dan persetujuan hanya salah satunya. Untuk kantor profesional, dasar yang paling sering dipakai adalah pelaksanaan perjanjian dengan klien dan pemenuhan kewajiban hukum.
- Untuk setiap jenis layanan, tulis dasar pemrosesannya.
- Jika Anda memakai persetujuan, Pasal 22 mensyaratkan persetujuan tertulis atau terekam, dan Pasal 21 merinci informasi yang wajib disampaikan lebih dulu.
- Ingat, persetujuan bisa ditarik kembali (Pasal 9). Jangan mengandalkannya untuk data yang wajib Anda simpan.
Checklist 3: Rekam semua kegiatan pemrosesan
Pasal 31 singkat tapi berat: pengendali wajib merekam seluruh kegiatan pemrosesan data pribadi. Pasal 47 menambahkan bahwa Anda harus bisa menunjukkan pertanggungjawaban.
- Buat register pemrosesan: jenis data, tujuan, dasar, lokasi, penerima, masa simpan.
- Pastikan sistem yang Anda pakai mencatat siapa membuka, mengunduh, atau membagikan file klien.
- Tulis kebijakan internal singkat tentang pengelolaan data klien, lalu minta semua staf membacanya.
Checklist 4: Amankan akses dan jaga kerahasiaan
Pasal 35 sampai 39 mewajibkan langkah teknis dan operasional, kerahasiaan, pengawasan atas semua pihak yang terlibat, dan pencegahan akses tidak sah.
- Akses per klien atau per perkara, bukan satu folder bersama untuk seluruh kantor.
- Autentikasi dua langkah untuk email dan penyimpanan file.
- Larang penyimpanan file klien di akun pribadi.
- Kirim dokumen ke klien lewat tautan dengan kata sandi dan masa berlaku, bukan lampiran email terbuka.
- Cabut akses pada hari terakhir staf bekerja.
Checklist 5: Atur vendor dan pihak ketiga
Menurut Pasal 51, prosesor hanya boleh memproses data atas perintah Anda, dan tanggung jawabnya tetap ada pada Anda sebagai pengendali. Prosesor juga wajib meminta persetujuan tertulis Anda sebelum melibatkan prosesor lain (Pasal 51 ayat 5).
- Buat daftar semua vendor yang menyentuh data klien: cloud, email, tanda tangan elektronik, software akuntansi, layanan AI.
- Minta perjanjian pemrosesan data dan daftar subprosesor.
- Tanyakan lokasi penyimpanan dan pemrosesannya. Jika di luar Indonesia, Pasal 56 berlaku.
Checklist 6: Siapkan jalur untuk permintaan klien
Subjek data pribadi berhak mendapat akses, memperbaiki data, mengakhiri pemrosesan, dan meminta penghapusan (Pasal 5 sampai 9). Beberapa tenggatnya ketat: akses dan perbaikan harus dipenuhi paling lambat 3 x 24 jam (Pasal 30 dan 32).
- Tentukan satu alamat dan satu orang yang menerima permintaan.
- Catat tanggal masuk dan tanggal selesai setiap permintaan.
- Siapkan cara menemukan semua file milik satu orang dengan cepat.
Checklist 7: Nilai dampak untuk pemrosesan berisiko tinggi
Pasal 34 mewajibkan penilaian dampak pelindungan data jika pemrosesan berisiko tinggi, antara lain pemrosesan data spesifik, pemrosesan skala besar, penggabungan data, dan penggunaan teknologi baru. Konsultan pajak dan KAP yang memproses data keuangan pribadi dalam jumlah besar hampir pasti perlu membuatnya. Kantor yang mulai memakai AI untuk membaca dokumen klien juga patut mempertimbangkannya.
Checklist 8: Tunjuk penanggung jawab pelindungan data
Pasal 53 mewajibkan penunjukan pejabat atau petugas pelindungan data pribadi dalam kondisi tertentu, misalnya jika kegiatan inti Anda memproses data spesifik dalam skala besar. Orangnya boleh dari dalam kantor atau pihak luar. Kantor kecil mungkin belum wajib, tapi tetap perlu satu orang yang jelas bertanggung jawab.
Checklist 9: Siapkan rencana saat terjadi kebocoran
Jika terjadi kegagalan pelindungan data pribadi, Pasal 46 mewajibkan pemberitahuan tertulis kepada subjek data pribadi dan Lembaga paling lambat 3 x 24 jam. Isinya minimal data apa yang terungkap, kapan dan bagaimana, serta upaya penanganannya.
- Siapkan templat pemberitahuan dan daftar kontak.
- Tentukan siapa yang mengambil keputusan dan siapa yang menyusun pemberitahuannya.
- Pastikan catatan akses Anda cukup rinci untuk menjawab "file apa saja yang terbuka".
Ringkasan dalam satu tabel
| Kewajiban | Dasar di UU PDP | Bukti yang sebaiknya ada |
|---|---|---|
| Dasar pemrosesan | Pasal 20 | Tabel layanan dan dasarnya |
| Rekaman pemrosesan | Pasal 31 | Register pemrosesan dan catatan akses |
| Keamanan dan kerahasiaan | Pasal 35 sampai 39 | Pengaturan akses per klien, kebijakan internal |
| Pengawasan prosesor | Pasal 37, 51, 52 | Perjanjian vendor, daftar subprosesor |
| Transfer ke luar negeri | Pasal 56 | Catatan lokasi pemrosesan tiap vendor |
| Hak subjek data | Pasal 5 sampai 13, 30, 32 | Log permintaan dan tanggal selesai |
| Penilaian dampak | Pasal 34 | Dokumen penilaian per pemrosesan berisiko |
| Pejabat/petugas pelindungan data pribadi | Pasal 53 dan 54 | Surat penunjukan |
| Pemberitahuan kebocoran | Pasal 46 | Templat dan prosedur 3 x 24 jam |
Sanksinya
Pelanggaran kewajiban di atas bisa dikenai sanksi administratif menurut Pasal 57: peringatan tertulis, penghentian sementara pemrosesan, penghapusan atau pemusnahan data, dan denda administratif paling tinggi 2 persen dari pendapatan atau penerimaan tahunan terhadap variabel pelanggaran.
Ada juga ancaman pidana. Pasal 67 mengancam orang yang secara melawan hukum mengungkapkan data pribadi milik orang lain dengan penjara paling lama 4 tahun dan/atau denda paling banyak Rp4 miliar. Untuk korporasi, Pasal 70 memungkinkan denda sampai sepuluh kali lipat. Bagi kantor profesional, kerugian terbesar biasanya bukan denda, melainkan klien yang tidak kembali.
Di mana folders.id bisa membantu
Sebagian checklist di atas soal kebijakan dan kontrak, dan itu tetap pekerjaan Anda. Sebagian lagi soal alat. Di situ folders.id bisa membantu:
- File klien tersusun per folder, dengan izin per folder untuk tim.
- Portal klien untuk mengirim dan menerima dokumen, dengan kata sandi, masa berlaku, izin unduh, dan log siapa yang membuka.
- Jika tim memakai AI, Anda memilih folder mana yang boleh dibacanya. Setiap permintaan AI tercatat, termasuk yang ditolak.
- NIK, NPWP, nomor paspor, dan nomor rekening disamarkan sebelum sampai ke AI. Pengaturan ini aktif sejak awal.
- File yang diunggah disimpan di penyedia object storage di Indonesia.
Mulailah dari checklist 1. Kalau peta datanya sudah jelas, delapan langkah lainnya jauh lebih mudah dikerjakan.