Jawaban singkat

Belum tentu. UU PDP mewajibkan penunjukan pejabat atau petugas pelindungan data pribadi (PPDP), yang sehari-hari sering disebut DPO, hanya dalam tiga keadaan. Kebanyakan kantor berisi 5 sampai 50 orang tidak secara tegas masuk salah satunya, karena undang-undang tidak memberi angka untuk "skala besar". Namun sebagian kantor berada di wilayah abu-abu, terutama yang pekerjaan intinya mengolah data keuangan pribadi, data kesehatan, data anak, atau data perkara pidana.

Panduan ini membahas kapan penunjukan wajib, apa yang ditambahkan PP 33/2026, dan cara menunjuk PPDP tanpa harus merekrut orang baru. Untuk kewajiban UU PDP secara keseluruhan, lihat checklist UU PDP untuk kantor profesional.

Panduan ini informasi umum, bukan nasihat hukum.

Yang diatur UU PDP: Pasal 53 dan 54

Pasal 53 ayat (1) UU Nomor 27 Tahun 2022 mewajibkan pengendali dan prosesor data pribadi menunjuk PPDP dalam hal:

  1. pemrosesan data pribadi untuk kepentingan pelayanan publik;
  2. kegiatan inti pengendali memerlukan pemantauan secara teratur dan sistematis atas data pribadi dengan skala besar; atau
  3. kegiatan inti pengendali terdiri dari pemrosesan data pribadi dalam skala besar untuk data pribadi yang bersifat spesifik dan/atau data yang berkaitan dengan tindak pidana.

Di naskah aslinya, huruf b dan c disambung dengan kata "dan". Sebagian orang lalu membacanya sebagai syarat kumulatif: ketiga keadaan harus terpenuhi sekaligus. Mahkamah Konstitusi menutup tafsir itu. Lewat Putusan Nomor 151/PUU-XXII/2024 yang diucapkan 30 Juli 2025, kata "dan" itu harus dimaknai "dan/atau". Satu keadaan saja sudah cukup.

Ayat (2) dan (3) mengatur siapa yang boleh ditunjuk. PPDP dipilih berdasarkan profesionalitas, pengetahuan hukum, praktik pelindungan data pribadi, dan kemampuan menjalankan tugasnya. Orangnya boleh dari dalam atau dari luar organisasi.

Pasal 54 ayat (1) menetapkan tugas minimalnya:

  • memberi informasi dan saran kepada pengendali atau prosesor agar mematuhi UU PDP;
  • memantau dan memastikan kepatuhan terhadap UU PDP dan kebijakan internal;
  • memberi saran tentang penilaian dampak pelindungan data pribadi dan memantau kinerja pengendali dan prosesor;
  • berkoordinasi dan menjadi narahubung untuk isu pemrosesan data pribadi.

Ayat (2) meminta PPDP bekerja berdasarkan risiko, dengan melihat sifat, ruang lingkup, konteks, dan tujuan pemrosesan.

Kewajiban ini bukan sekadar anjuran. Pasal 57 ayat (1) memasukkan pelanggaran Pasal 53 ayat (1) ke daftar yang bisa dikenai sanksi administratif.

Yang ditambahkan PP 33/2026

PP Nomor 33 Tahun 2026 ditetapkan dan diundangkan 16 Juli 2026, dan mulai berlaku 16 Januari 2027 (Kompas, Hukumonline). Saat panduan ini ditinjau, naskah resminya belum ada di JDIH BPK. Yang kami baca adalah salinan di Meridian Hukum, basis data hukum swasta. Nomor pasal di bawah berasal dari salinan itu. Cocokkan dengan naskah resmi sebelum Anda mengutipnya.

Menurut salinan itu, ketentuan PPDP ada di Pasal 142 sampai 147:

  • Pasal 142 mengulang tiga keadaan wajib dari UU, sudah dengan "dan/atau" sesuai putusan MK. Rinciannya diserahkan ke Peraturan Lembaga.
  • Pasal 144 meminta penunjukan PPDP mempertimbangkan struktur, ukuran, dan kebutuhan organisasi. PPDP boleh satu orang atau beberapa orang, dari dalam dan/atau dari luar.
  • Pasal 146 mewajibkan pengendali melibatkan PPDP dalam semua kegiatan pemrosesan, memberinya jalur pelaporan ke manajemen tertinggi, memastikannya bisa bekerja secara objektif dan independen, menyediakan sumber daya, meminta sarannya saat menilai dampak, dan mendokumentasikan pelaksanaan tugasnya. Ayat (2) melarang tugas PPDP menimbulkan konflik kepentingan.
  • Pasal 147 meminta PPDP bekerja sama dengan pihak yang mengurus keamanan pemrosesan dan melaporkan kinerja mereka kepada pimpinan.
  • Pasal 184 ayat (1) memasukkan Pasal 142 ayat (1) ke daftar pelanggaran yang dikenai sanksi administratif.

Yang tidak ada: angka untuk "skala besar". Petunjuk satu-satunya ada di Penjelasan Pasal 120 ayat (2) huruf c, dalam konteks penilaian dampak. Faktor yang dipertimbangkan antara lain jumlah data, jumlah subjek data, lama pemrosesan, jenis data, tujuan pemrosesan, dan wilayah geografis yang terdampak. Tidak ada ambang jumlah klien atau karyawan.

Peraturan Lembaga yang akan merinci kewajiban ini juga belum ada. Menurut Kompas, per akhir Agustus 2026 lembaganya sendiri belum terbentuk.

Apakah kantor 5 sampai 50 orang termasuk?

Periksa tiga keadaan itu satu per satu.

Pelayanan publik. Kantor hukum, konsultan pajak, KAP, dan agensi swasta umumnya bukan penyelenggara pelayanan publik. Notaris dan PPAT lain soal, karena mereka pejabat umum. UU PDP dan PP 33/2026 tidak menjawab tegas apakah pekerjaan pejabat umum termasuk "kepentingan pelayanan publik" dalam Pasal 53. Jika Anda notaris, tanyakan ke organisasi profesi atau penasihat hukum Anda, lalu catat jawabannya.

Pemantauan teratur dan sistematis dalam skala besar. Kantor hukum dan konsultan pajak jarang memantau orang. Agensi yang menjalankan pelacakan perilaku, penargetan iklan, atau profiling untuk klien perlu membaca huruf b ini dengan lebih serius.

Data spesifik dalam skala besar sebagai kegiatan inti. Keadaan inilah yang paling mungkin mengenai kantor profesional. Pasal 4 ayat (2) menggolongkan data kesehatan, data anak, catatan kejahatan, dan data keuangan pribadi sebagai data spesifik. Penjelasannya menyebut data keuangan pribadi mencakup, antara lain, jumlah simpanan di bank, termasuk tabungan dan deposito, serta data kartu kredit. Cocokkan dengan pekerjaan Anda:

  • Konsultan pajak mengisi daftar harta di SPT orang pribadi, termasuk saldo rekening.
  • KAP dan kantor akuntan mengolah penggajian dan data karyawan klien.
  • Notaris memegang data anak dalam urusan waris, hibah, dan perwalian, dan kadang menerima rekening koran para pihak.
  • Kantor hukum yang menangani perkara pidana mengolah data yang berkaitan dengan tindak pidana. Perkara ketenagakerjaan dan asuransi sering menyertakan rekam medis.

Bagi banyak kantor, mengolah data seperti ini memang kegiatan inti, bukan sampingan. Pertanyaannya tinggal skala. Konsultan pajak dengan 150 klien orang pribadi, menurut pembacaan yang wajar, kemungkinan belum masuk "skala besar". Kantor dengan ribuan klien, atau yang mengelola penggajian puluhan perusahaan, lebih sulit berargumen begitu. Karena belum ada angka, keduanya tetap penilaian, bukan kepastian.

Saran kami: tulis penilaian Anda. Cukup satu halaman berisi jenis data, perkiraan jumlah subjek data, dan alasan Anda menyimpulkan wajib atau tidak. Jika suatu hari Lembaga bertanya, dokumen itu jauh lebih kuat daripada "kami kira tidak perlu".

Apa pun kesimpulannya, kewajiban lain UU PDP tetap berlaku: dasar pemrosesan, rekaman pemrosesan, keamanan, dan pemberitahuan kebocoran dalam 3 x 24 jam. Tetap harus ada satu orang di kantor yang memegangnya.

Pilihan: staf, partner, atau pihak luar

Pilihan Kelebihan Yang perlu diperhatikan
Staf internal, misalnya office manager atau associate senior Paham cara kerja kantor, biayanya rendah Butuh waktu dan pelatihan. Pastikan ada jalur langsung ke partner pengelola
Salah satu partner Punya wewenang, cepat memutuskan PP melarang konflik kepentingan tanpa memberi contoh. Partner yang juga menentukan tujuan pemrosesan bisa dinilai berbenturan
Pihak luar, misalnya konsultan PDP paruh waktu Keahliannya siap pakai, lebih mudah terlihat independen Tetap perlu orang dalam sebagai penghubung. Atur kerahasiaan dan akses di kontrak

Untuk kantor kecil, kombinasi sering paling masuk akal: satu staf internal sebagai PPDP sehari-hari, dibantu konsultan luar untuk penilaian dampak dan tinjauan tahunan. Pasal 144 PP 33/2026 membuka kemungkinan PPDP terdiri dari beberapa orang, dari dalam dan dari luar.

Templat uraian tugas PPDP

Salin, lalu sesuaikan.

Jabatan: Petugas Pelindungan Data Pribadi (PPDP)

Melapor kepada: partner pengelola atau pimpinan kantor

Porsi waktu: misalnya 10 sampai 20 persen, dievaluasi setiap enam bulan

Tugas:

  1. Memberi saran kepada pimpinan dan staf tentang kewajiban UU PDP dan PP 33/2026.
  2. Memelihara rekaman kegiatan pemrosesan dan memperbaruinya setiap ada layanan, vendor, atau sistem baru.
  3. Memantau kepatuhan terhadap kebijakan internal, termasuk tinjauan akses berkala.
  4. Memberi saran dalam penilaian dampak pelindungan data pribadi dan menyimpan dokumentasinya.
  5. Menerima dan mencatat permintaan subjek data pribadi, lalu memastikan tenggatnya terpenuhi.
  6. Mengoordinasikan penanganan kegagalan pelindungan data pribadi, termasuk pemberitahuan 3 x 24 jam.
  7. Menjadi narahubung bagi klien, subjek data, dan Lembaga untuk urusan data pribadi.
  8. Melapor ke pimpinan paling sedikit sekali setiap tiga bulan.

Kewenangan: akses ke informasi tentang semua kegiatan pemrosesan, hak meminta keterangan dari staf dan vendor, dan jaminan tidak dikenai sanksi internal karena menjalankan tugas ini dengan itikad baik.

Kualifikasi: memahami UU PDP, mengenal alur kerja kantor, dan bersedia mengikuti pelatihan. Sertifikasi membantu, tetapi UU PDP tidak mensyaratkannya.

Rencana 90 hari pertama

Hari 1 sampai 30: ketahui apa yang Anda pegang.

  • Terbitkan surat penunjukan yang ditandatangani pimpinan, lalu umumkan ke seluruh staf.
  • Cantumkan kontak PPDP di pemberitahuan privasi dan situs kantor.
  • Petakan data per layanan: jenis data, tempat penyimpanan, siapa yang bisa membukanya.
  • Tulis penilaian apakah kantor wajib menunjuk PPDP, seperti dibahas di atas.

Hari 31 sampai 60: bereskan yang paling berisiko.

  • Susun atau perbarui rekaman kegiatan pemrosesan.
  • Jalankan tinjauan akses pertama: siapa memegang akses ke folder klien mana, dan apakah masih perlu.
  • Buat daftar vendor yang menyentuh data klien, lalu minta perjanjian pemrosesan data.
  • Tentukan pemrosesan mana yang perlu penilaian dampak, misalnya pemakaian AI untuk dokumen klien.

Hari 61 sampai 90: bersiap menghadapi insiden.

  • Tulis prosedur kebocoran dan templat pemberitahuan 3 x 24 jam, lalu uji lewat simulasi singkat.
  • Siapkan alur permintaan subjek data, termasuk cara menemukan semua file milik satu orang.
  • Adakan pelatihan satu jam untuk seluruh staf.
  • Serahkan laporan pertama ke pimpinan: apa yang sudah beres, apa yang belum, dan apa yang perlu dianggarkan.

Setelah itu, tetapkan jadwal rutinnya: rekaman pemrosesan diperbarui setiap kuartal, tinjauan akses setiap enam bulan, dan penilaian wajib tidaknya PPDP diulang begitu Peraturan Lembaga terbit.

Bukti yang bisa ditunjukkan PPDP

Sebagian besar pekerjaan PPDP soal kebijakan dan kebiasaan. Sebagian lagi soal bukti. Jika file klien Anda ada di folders.id, catatan aktivitas merekam setiap pencarian dan pembacaan oleh AI, termasuk permintaan yang ditolak. Tinjauan akses mencatat siapa memutuskan mempertahankan atau mencabut akses. Catatan kegiatan pemrosesan disusun dari pengaturan yang sedang berlaku dan bisa diekspor ke CSV. File yang diunggah disimpan di penyedia object storage di Indonesia.