Staf Anda sudah memakai AI. Pertanyaannya, dengan aturan siapa?

Di hampir setiap kantor, sudah ada yang meringkas kontrak dengan ChatGPT, menyusun draf surat dengan Claude, atau menerjemahkan dokumen dengan Copilot. Sebagian besar lewat akun pribadi, karena kantor belum menyediakan jalur resmi. Istilahnya shadow AI: AI dipakai untuk pekerjaan kantor, tapi kantor tidak tahu dan tidak mengaturnya.

Melarang total jarang berhasil. Orang tetap memakainya, hanya lebih diam-diam. Membiarkan juga berisiko. Jalan tengahnya: kebijakan tertulis yang pendek, jelas, dan benar-benar dijalankan. Ada yang menyebutnya SOP penggunaan ChatGPT, ada yang menyebutnya kebijakan AI perusahaan. Isinya sama: siapa boleh memakai alat apa, untuk data apa, dan siapa yang bertanggung jawab atas hasilnya.

Panduan ini memberi Anda contoh kebijakan yang bisa langsung disalin, cara menerapkannya dalam dua minggu, dan daftar periksa singkat.

Panduan ini informasi umum, bukan nasihat hukum. Sesuaikan dengan kewajiban profesi dan perjanjian dengan klien Anda.

Kenapa kebijakannya harus tertulis

Kantor hukum, notaris, konsultan pajak, KAP, dan agensi memegang data pribadi klien setiap hari. Untuk sebagian besar pekerjaan itu, kantor Anda bertindak sebagai pengendali data pribadi menurut UU PDP. Beberapa kewajiban pengendali langsung bersinggungan dengan pemakaian AI:

  • Pasal 31: pengendali wajib merekam seluruh kegiatan pemrosesan data pribadi. Dokumen yang ditempelkan ke akun pribadi staf tidak pernah masuk rekaman kantor.
  • Pasal 35 dan 36: pengendali wajib menyusun dan menerapkan langkah teknis operasional untuk melindungi data pribadi, serta menjaga kerahasiaannya. Kebijakan tertulis termasuk langkah yang paling mudah dibuktikan.
  • Pasal 37: pengendali wajib mengawasi setiap pihak yang terlibat dalam pemrosesan di bawah kendalinya, termasuk staf dan layanan yang mereka pakai.
  • Pasal 34: penilaian dampak wajib untuk pemrosesan berisiko tinggi, antara lain yang memakai teknologi baru atau memproses data pribadi spesifik.
  • Pasal 46: jika terjadi kegagalan pelindungan data pribadi, pengendali wajib memberi tahu subjek data pribadi dan Lembaga secara tertulis paling lambat 3 x 24 jam. Tanpa jalur pelaporan internal, tenggat itu hampir mustahil dipenuhi.

Pasal 4 ayat 2 menggolongkan data kesehatan, catatan kejahatan, data anak, dan data keuangan pribadi sebagai data spesifik. Pasal 25 mewajibkan persetujuan orang tua atau wali untuk memproses data anak. Data seperti inilah yang sering lewat di meja Anda dalam urusan waris, perceraian, perwalian, atau SPT keluarga.

Kebijakan tertulis tidak menghapus risiko. Tapi saat klien, auditor, atau regulator bertanya, Anda punya jawaban yang bisa ditunjukkan.

Aturan AI di Indonesia per September 2026

Pegangan resmi yang berlaku saat ini adalah Surat Edaran Menkominfo Nomor 9 Tahun 2023 tentang Etika Kecerdasan Artifisial, ditandatangani 19 Desember 2023. Isinya nilai etika untuk pengembangan dan pemanfaatan AI, antara lain transparansi, kredibilitas dan akuntabilitas, pelindungan data pribadi, dan kekayaan intelektual. Sasarannya pelaku usaha di bidang pemrograman berbasis AI serta penyelenggara sistem elektronik publik dan privat. Sifatnya pedoman, tapi nilai-nilainya cocok dijadikan kerangka kebijakan internal.

Pemerintah juga sedang menyusun Rancangan Perpres Peta Jalan Kecerdasan Artifisial Nasional dan Rancangan Perpres Etika Kecerdasan Artifisial (JDIH Komdigi, Februari 2026). Saat panduan ini ditinjau, kami belum menemukan keduanya sebagai peraturan yang sudah ditetapkan. Untuk data klien, pegangan utama Anda tetap UU PDP.

Contoh kebijakan penggunaan AI untuk kantor

Salin teks di bawah, ganti bagian dalam kurung siku, lalu hapus yang tidak relevan. Kebijakan ini sengaja pendek. Dua halaman yang dibaca semua orang lebih berguna daripada dua puluh halaman yang tersimpan di laci.

KEBIJAKAN PENGGUNAAN KECERDASAN ARTIFISIAL (AI) [Nama Kantor], berlaku mulai [tanggal]

1. Tujuan dan ruang lingkup

  • 1.1 Kebijakan ini mengatur penggunaan layanan AI generatif, seperti ChatGPT, Claude, Microsoft Copilot, Gemini, dan fitur AI di aplikasi lain, untuk pekerjaan [Nama Kantor].
  • 1.2 Kebijakan ini berlaku bagi semua partner, karyawan, pekerja magang, dan tenaga lepas, baik di perangkat kantor maupun perangkat pribadi.
  • 1.3 Pelaksanaan kebijakan ini diawasi oleh [nama dan jabatan], selanjutnya disebut Penanggung Jawab AI.

2. Alat dan jenis akun yang disetujui

  • 2.1 Pekerjaan kantor hanya boleh memakai layanan AI dalam daftar berikut: [misalnya ChatGPT Business, Claude Team, atau Microsoft Copilot dengan akun kerja kantor]. Daftar ini dikelola Penanggung Jawab AI.
  • 2.2 Akun AI dibuat dan dibayar kantor, dengan email kantor. Akun pribadi, termasuk yang berbayar, tidak boleh dipakai untuk data klien.
  • 2.3 Layanan baru, termasuk ekstensi browser dan aplikasi pencatat rapat, harus disetujui Penanggung Jawab AI sebelum dipakai.
  • 2.4 Pencarian web dan koneksi ke aplikasi pihak ketiga di dalam layanan AI hanya diaktifkan setelah diperiksa Penanggung Jawab AI.

3. Data yang tidak boleh dimasukkan ke AI

  • 3.1 Tanpa pengecualian: kata sandi, kode OTP, dan kunci akses.
  • 3.2 Kecuali sudah disamarkan: NIK, NPWP, nomor paspor, dan nomor rekening.
  • 3.3 Kecuali disetujui tertulis oleh partner yang menangani: data kesehatan dan rekam medis, data anak, catatan kejahatan, dan data keuangan pribadi yang rinci.
  • 3.4 Kecuali disetujui partner dan klien: materi yang dilindungi rahasia profesi, misalnya strategi perkara, memo internal tentang posisi klien, dan korespondensi rahasia dengan klien.
  • 3.5 Jika ragu, jangan kirim. Tanyakan dulu ke Penanggung Jawab AI.

4. Klien

  • 4.1 Surat penugasan dan perjanjian dengan klien menyebutkan bahwa kantor memakai layanan AI yang disetujui, dengan pengamanan sesuai kebijakan ini.
  • 4.2 Jika klien melarang atau membatasi penggunaan AI, larangan itu dicatat di folder klien dan dipatuhi seluruh tim.
  • 4.3 Data anak hanya diproses dengan AI jika persetujuan orang tua atau wali sudah ada, sesuai Pasal 25 UU PDP.

5. Pemeriksaan oleh manusia

  • 5.1 Hasil AI adalah draf. Setiap dokumen yang keluar dari kantor diperiksa dan disetujui oleh profesional yang namanya tercantum di dokumen itu.
  • 5.2 AI tidak dipakai untuk mengambil keputusan akhir yang berakibat hukum bagi klien atau pihak lain tanpa penilaian manusia.
  • 5.3 Tanggung jawab atas isi dokumen ada pada pemeriksanya, bukan pada AI.

6. Rujukan dan kutipan

  • 6.1 Setiap pasal, peraturan, putusan, standar, atau tarif pajak yang disebut AI wajib dicek ke sumber resminya sebelum dipakai.
  • 6.2 Rujukan yang tidak bisa ditemukan di sumber resmi dianggap keliru dan dihapus.
  • 6.3 Hasil AI tidak boleh dikutip sebagai sumber.

7. Pencatatan

  • 7.1 Penggunaan AI atas dokumen klien dicatat: siapa, alat apa, dokumen apa, untuk keperluan apa, dan kapan. Catatan otomatis dari sistem lebih diutamakan daripada catatan manual.
  • 7.2 Catatan disimpan selama [jangka waktu, misalnya sama dengan masa simpan arsip perkara].
  • 7.3 Draf penting yang dibuat dengan bantuan AI disimpan di folder klien, bukan hanya di riwayat percakapan.

8. Pelaporan insiden

  • 8.1 Jika data yang dilarang di bagian 3 terkirim ke AI, atau akun AI kantor diduga dipakai orang lain, laporkan ke Penanggung Jawab AI pada hari yang sama.
  • 8.2 Orang yang segera melaporkan kesalahannya sendiri tidak dihukum karena laporan itu.
  • 8.3 Penanggung Jawab AI menilai apakah kejadian itu termasuk kegagalan pelindungan data pribadi yang wajib diberitahukan dalam 3 x 24 jam menurut Pasal 46 UU PDP.

9. Pelatihan

  • 9.1 Setiap orang mengikuti pengenalan kebijakan ini sebelum menerima akun AI kantor, lalu menandatangani pernyataan sudah membaca dan memahaminya.
  • 9.2 Penyegaran singkat diadakan setiap [enam] bulan, atau saat daftar alat berubah.

10. Pelanggaran

  • 10.1 Pelanggaran ditangani sesuai peraturan kantor. Kesalahan yang dilaporkan sendiri diperlakukan berbeda dari yang disembunyikan.

11. Peninjauan

  • 11.1 Kebijakan ini ditinjau paling lambat [tanggal], lalu setiap enam bulan, atau lebih cepat jika ada peraturan baru atau penyedia AI mengubah syarat layanannya.

Disetujui oleh [nama partner pengelola], [tanggal].

Sebelum mengisi daftar alat di bagian 2

Pembeda terbesar ada pada jenis akun. Menurut halaman resmi masing-masing penyedia saat panduan ini ditinjau:

  • OpenAI menyatakan data ChatGPT Business, Enterprise, Edu, dan API tidak dipakai untuk melatih model secara bawaan.
  • Anthropic menyatakan input dan output produk komersialnya tidak dipakai untuk pelatihan secara bawaan, dan untuk paket Team dan Enterprise Anthropic bertindak sebagai prosesor.
  • Microsoft menyatakan Copilot yang dipakai organisasi tunduk pada Data Protection Addendum dengan Microsoft sebagai prosesor, dan prompt serta jawabannya tidak dipakai untuk melatih model dasar. Ada catatan: kueri pencarian web yang dikirim Copilot ke Bing diatur terpisah, dan untuk kueri itu Microsoft bertindak sebagai pengendali independen. Itulah alasan adanya bagian 2.4.

Paket bisnis menyelesaikan soal pelatihan model, tapi tidak menjawab di mana data diproses. Jika diproses di luar Indonesia, syarat transfer lintas negara di Pasal 56 UU PDP berlaku. Kebijakan penyedia juga sering berubah, jadi cek lagi sebelum membeli.

Menerapkan dalam dua minggu

Urutan ini cocok untuk kantor berisi 5 sampai 50 orang. Kantor yang lebih kecil bisa lebih cepat. Kantor yang lebih besar mungkin perlu satu penanggung jawab per tim.

Minggu pertama: putuskan

  • Hari 1. Tunjuk Penanggung Jawab AI. Di kantor kecil, biasanya partner pengelola atau office manager.
  • Hari 1–2. Kirim survei singkat tanpa nama: alat AI apa yang dipakai, untuk pekerjaan apa, dan akun siapa. Tujuannya memetakan, bukan mencari siapa yang salah.
  • Hari 3. Pilih satu atau dua alat berdasarkan hasil survei. Beli paket bisnis untuk orang yang benar-benar membutuhkannya.
  • Hari 4. Isi templat di atas dan edarkan ke para partner. Cukup satu putaran komentar.
  • Hari 5. Partner menyetujui. Perbarui templat surat penugasan sesuai bagian 4.

Minggu kedua: jalankan

  • Hari 6. Siapkan akun kantor. Matikan fitur yang belum diperiksa, seperti pencarian web atau koneksi aplikasi.
  • Hari 7. Adakan sesi 60 menit untuk semua orang: isi kebijakan, contoh yang boleh dan tidak, cara menyamarkan NIK, dan cara melapor.
  • Hari 8. Setiap orang menandatangani pernyataan. Draf pekerjaan di akun pribadi dipindahkan ke folder kantor, lalu riwayatnya dihapus dari akun pribadi.
  • Hari 9. Uji jalur pelaporan dengan satu simulasi: seseorang "tidak sengaja" menempelkan NIK. Ukur berapa lama sampai Penanggung Jawab AI tahu.
  • Hari 10. Pasang tanggal peninjauan pertama di kalender, dan mulai periksa catatan penggunaan setiap minggu.

Daftar periksa singkat

  • Ada Penanggung Jawab AI yang ditunjuk secara tertulis.
  • Daftar alat yang disetujui, semuanya paket bisnis dan dibayar kantor.
  • Larangan data di bagian 3 sudah dijelaskan dengan contoh nyata dari pekerjaan kantor Anda.
  • Surat penugasan menyebut penggunaan AI.
  • Setiap dokumen keluar diperiksa oleh orang yang namanya tercantum.
  • Setiap rujukan hukum atau pajak dicek ke sumber resmi.
  • Penggunaan AI atas dokumen klien tercatat.
  • Jalur pelaporan sudah diuji, dan orang tahu tenggat 3 x 24 jam.
  • Semua orang sudah ikut pelatihan dan menandatangani pernyataan.
  • Tanggal peninjauan sudah ada di kalender.

Alat yang membantu kebijakan berjalan

Bagian 3 dan bagian 7 paling sulit dijalankan secara manual. Menyamarkan NIK satu per satu melelahkan, dan catatan yang diisi tangan cepat ditinggalkan. Di folders.id, Anda memilih folder mana yang boleh dibaca setiap koneksi AI. Setiap pencarian, dokumen yang dibaca, dan permintaan yang ditolak tercatat di catatan aktivitas. NIK, NPWP, nomor paspor, dan nomor rekening disamarkan sebelum sampai ke AI. Kebijakan tetap perlu ditulis dan dilatihkan. Alat hanya membuatnya lebih mudah dipatuhi.