Durasi membaca
Kategori
Bagikan
Fitur kanal bank dan asuransi mana yang mewajibkan DPIA menurut Pasal 34 UU PDP, siapa yang bisa menghukum hari ini, dan klausul yang harus diikat ke vendor.

Aplikasi bank, asuransi atau multifinance yang memakai verifikasi wajah, pencocokan data Dukcapil dan keputusan kredit otomatis berbasis skor memenuhi sedikitnya empat dari tujuh pemicu DPIA dalam UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi Pasal 34 ayat (2): huruf a, b, d dan e. Kewajibannya mengikat sejak masa penyesuaian dua tahun berakhir pada 17 Oktober 2024. Melewatkannya masuk daftar sanksi administratif Pasal 57 ayat (1). Masalahnya, per 15 September 2026 lembaga yang menurut Pasal 57 ayat (4) menjatuhkan sanksi itu belum dibentuk. Pengawas yang bisa bertindak hari ini adalah OJK, lewat POJK No. 22 Tahun 2023 yang berlaku sejak 22 Desember 2023, dengan denda hingga Rp15 miliar masing-masing untuk Pasal 19 dan Pasal 24.

Tulisan ini bahan memo keputusan untuk compliance officer atau DPO yang harus mempertahankan posisi institusi di depan pemeriksa OJK.

Matriks pemicu DPIA Pasal 34 ayat (2) untuk fitur kanal digital

Pasal 34 ayat (1) mewajibkan Pengendali Data Pribadi melakukan penilaian dampak bila pemrosesan "memiliki potensi risiko tinggi". Ayat (2) merinci tujuh keadaan dengan kata "meliputi" dan penghubung "dan/atau". Satu huruf saja sudah cukup. Penjelasan ayat (2) hanya berbunyi "Cukup jelas", jadi undang-undang tidak memberi ambang angka untuk "skala besar", tidak mendefinisikan "teknologi baru", dan tidak menjelaskan "pencocokan".

Ketujuh huruf itu, dalam ringkasan kami (bunyi lengkapnya ada di teks pasal):

  • a pengambilan keputusan otomatis yang berakibat hukum atau berdampak signifikan bagi Subjek Data Pribadi
  • b pemrosesan Data Pribadi yang bersifat spesifik
  • c pemrosesan dalam skala besar
  • d evaluasi, penskoran atau pemantauan yang sistematis terhadap Subjek Data Pribadi
  • e pencocokan atau penggabungan sekelompok data
  • f penggunaan teknologi baru
  • g pemrosesan yang membatasi pelaksanaan hak Subjek Data Pribadi

Tabel berikut pembacaan kami atas teks pasal terhadap fitur yang lazim ada di kanal onboarding dan kredit. Ini analisis, bukan pedoman regulator.

Fitur kanalHuruf yang terpicu oleh teksHuruf yang tergantung desainPijakan teks
e-KYC dengan foto wajah atau sidik jarib (data spesifik)cPasal 4 ayat (2) huruf b; Penjelasannya menyebut "gambar wajah atau data daktiloskopi"
Liveness check dan pencocokan wajah otomatisb, ea bila penolakan terjadi tanpa peninjauan manusia; f; g bila tidak ada jalur alternatifWajah dicocokkan dengan foto identitas: "kegiatan pencocokan" (huruf e)
Keputusan kredit atau underwriting berbasis skorb, da bila persetujuan atau penolakan keluar otomatis; e bila data biro kredit digabungkanHuruf d menyebut "penskoran"; Pasal 4 ayat (2) huruf f "data keuangan pribadi"; Pasal 10 ayat (1) memberi hak keberatan atas keputusan otomatis
Pencocokan NIK ke Dukcapil atau data ke SLIKe; b untuk SLIKc"pencocokan atau penggabungan sekelompok data" (huruf e)
Segmentasi dan profiling untuk push notificationda, c; e bila data CRM digabungkan"pemantauan yang sistematis" (huruf d)
SDK analitik perilaku di aplikasidc; e bila SDK menggabungkan data lintas aplikasi"pemantauan yang sistematis" (huruf d) atas perilaku pengguna di aplikasi
Produk asuransi kesehatan atau hasil laboratoriumbc, dPasal 4 ayat (2) huruf a "data dan informasi kesehatan"

Aplikasi yang menggabungkan e-KYC biometrik, pencocokan Dukcapil dan keputusan kredit otomatis sudah memenuhi huruf a, b, d dan e tanpa menyentuh c, f atau g. Karena itu pertanyaan "perlukah DPIA" tidak layak masuk memo. Yang layak: huruf mana, dan mitigasi apa untuk masing-masing.

Data keuangan pribadi sudah membuat hampir semua alur inti terpicu

Pasal 4 ayat (2) menempatkan "data keuangan pribadi" sejajar dengan data kesehatan, biometrik, genetika, catatan kejahatan dan data anak sebagai Data Pribadi yang bersifat spesifik. Akibatnya, alur pembukaan rekening, pengajuan kredit atau pembelian polis yang memproses saldo, penghasilan atau riwayat pembayaran sudah memenuhi huruf b, bahkan sebelum fitur biometrik ditambahkan. POJK 22/2023 Pasal 19 ayat (2) juga memasukkan NIK dan nama ibu kandung ke dalam data konsumen yang wajib dijaga, dan Penjelasannya menyebut data jumlah simpanan dan data kartu kredit.

Satu koreksi untuk bahan yang beredar di hasil pencarian: sebagian halaman menyatakan UU PDP tidak mengatur DPIA. Keliru. Pasal 34 mengaturnya, dengan istilah "penilaian dampak Pelindungan Data Pribadi".

Seperti apa pemicunya di proyek yang pernah kami bangun

Dua studi kasus WEBARQ menunjukkan bagaimana fitur di tabel tadi muncul dalam spesifikasi nyata. Kami hanya mengutip apa yang tertulis di studi kasus. Keduanya tidak menyebut apakah DPIA pernah dilakukan, dan kami tidak menyiratkan sebaliknya.

  • CGS International (sekuritas): pendaftaran investor lewat formulir web dengan teknologi OCR, "ditambah dengan fitur video-call dan verifikasi mandiri", yang terhubung ke bank, CGS-CIMB, KSEI dan DUKCAPIL "untuk akurasi data secara real-time". Dalam matriks, pencocokan ke Dukcapil dan KSEI itu huruf e. Studi kasusnya tidak menyebut pencocokan wajah, jadi huruf b biometrik tidak bisa disimpulkan dari sana.
  • Prodia (laboratorium klinik): portal rumah sakit dan korporat dengan "proses analitik yang mutakhir untuk pemrosesan data laboratorium secara real-time", integrasi sistem hasil laboratorium dengan sistem penagihan, dan aplikasi kurir dengan pelacakan lokasi real-time. Hasil laboratorium adalah data kesehatan menurut Pasal 4 ayat (2) huruf a, jadi huruf b terpicu begitu hasil itu terhubung ke identitas pasien.

Siapa yang bisa menghukum institusi yang melewatkan DPIA hari ini

Jawaban singkatnya: berdasarkan UU PDP, belum ada. Berdasarkan POJK 22/2023, OJK, sejak 22 Desember 2023. Garis waktunya:

TanggalPeristiwaSumber dan status
17 Oktober 2022UU PDP diundangkan dan berlaku (Pasal 76)LN 2022 No. 196, primer
22 Desember 2023POJK 22/2023 diundangkan dan berlaku (Pasal 125). Tidak ada penundaan Pasal 19 atau 24 untuk bank, perusahaan asuransi atau perusahaan pembiayaanPrimer, ojk.go.id
17 Oktober 2024Masa penyesuaian dua tahun Pasal 74 berakhir; kewajiban Pasal 34 mengikat penuhDihitung dari Pasal 74 dan tanggal pengundangan
30 Juli 2025Putusan MK No. 151/PUU-XXII/2024 dibacakan: kata "dan" dalam Pasal 53 ayat (1) huruf b dimaknai "dan/atau"Primer, putusan MK
16 Juli 2026PP 33/2026, peraturan pelaksana UU PDP, dilaporkan diundangkanSekunder; teks resmi belum terbaca
22 Juli 2026Wamenkomdigi Nezar Patria: Perpres pelindungan data pribadi "ditargetkan rampung sekitar dua bulan mendatang"Primer, siaran Komdigi
15 September 2026Tidak ditemukan Perpres pembentukan lembaga yang sudah ditandatangani. Indeks PP 2026 di basis data peraturan BPK berhenti di PP 31/2026Pemeriksaan kami; ketiadaan hasil bukan bukti belum ditandatangani
Januari 2027PP 33/2026 dilaporkan berlaku enam bulan setelah diundangkanSekunder

Per 15 September 2026, kewajiban DPIA sudah mengikat selama 698 hari tanpa metode yang ditetapkan peraturan pemerintah, padahal Pasal 34 ayat (3) mendelegasikan ketentuan lanjutannya ke PP. Kalau PP 33/2026 berlaku pertengahan Januari 2027 seperti yang dilaporkan, jedanya jadi sekitar 820 hari. Kami tidak mengutip pasal apa pun dari PP 33/2026 di sini karena salinan resminya belum bisa kami baca dari sumber pemerintah. Periksa ulang begitu teksnya muncul di peraturan.bpk.go.id atau JDIH Setneg.

Jalur UU PDP: sanksinya ada, penjatuhnya belum

  • Pasal 57 ayat (1) mencantumkan Pasal 34 ayat (1). Melewatkan DPIA adalah pelanggaran yang dikenai sanksi administratif. Undang-undang tidak mengenal tingkatan "berat" atau "ringan" untuk pelanggaran ini.
  • Pasal 57 ayat (2): peringatan tertulis, penghentian sementara kegiatan pemrosesan, penghapusan atau pemusnahan Data Pribadi, dan/atau denda administratif.
  • Pasal 57 ayat (3): denda paling tinggi 2% dari pendapatan tahunan atau penerimaan tahunan "terhadap variabel pelanggaran". Batasnya dihitung terhadap variabel pelanggaran, bukan total pendapatan institusi.
  • Pasal 57 ayat (4): sanksi "diberikan oleh lembaga". Pasal 58 ayat (3) dan (5) menyatakan lembaga itu ditetapkan Presiden dan diatur dengan Peraturan Presiden, yang per hari ini belum ditemukan.
  • Pasal 50 ayat (1) huruf d mengecualikan sejumlah kewajiban untuk kepentingan pengawasan sektor jasa keuangan. Pasal 34 tidak termasuk di dalamnya.

Kekosongan ini soal siapa yang menjatuhkan sanksi, bukan soal apakah kewajibannya berlaku. Pasal 34 ayat (1) mengikat sejak 17 Oktober 2024, ada lembaga atau tidak.

Pendapat kami: menunda DPIA sampai Perpres terbit adalah taruhan yang buruk. OJK tidak menunggu Perpres, dan DPIA yang ditandatangani sebelum kanal rilis mencatat tanggal yang tidak bisa dibuat mundur ketika pemeriksaan sudah berjalan.

Jalur OJK: menghukum kegagalan yang seharusnya ditangkap DPIA

POJK 22/2023 tidak memuat frasa "penilaian dampak" sama sekali. Jadi yang benar bukan "POJK 22 mewajibkan DPIA", melainkan: OJK dapat menghukum kegagalan kerahasiaan, keamanan atau identifikasi ancaman yang seharusnya tertangkap oleh DPIA. Ini inferensi kami dari pasal-pasal berikut:

  1. Pasal 19 ayat (1): PUJK "wajib menjaga kerahasiaan dan keamanan data dan/atau informasi Konsumen". Pasal 2 menyebut Bank Umum, BPR, Perusahaan Asuransi dan Perusahaan Pembiayaan sebagai PUJK.
  2. Pasal 19 ayat (3): kewajiban itu dilaksanakan dengan menerapkan prinsip dasar pemrosesan menurut peraturan pelindungan data pribadi. Lewat ayat inilah cara kerja UU PDP masuk ke kewajiban yang diawasi OJK.
  3. Pasal 24 ayat (1) dan (3) huruf a: PUJK wajib memastikan keamanan sistem informasi dan ketahanan siber, paling sedikit melalui "identifikasi aset, ancaman, dan kerentanan".
  4. Pasal 19 ayat (6) sampai (8): sanksinya berupa peringatan tertulis, pembatasan produk atau layanan, pembekuan, pemberhentian pengurus, denda, pencabutan izin produk, sampai pencabutan izin usaha. Sanksi selain peringatan boleh dijatuhkan tanpa peringatan lebih dulu. Denda paling banyak Rp15.000.000.000 untuk Pasal 19, dan Pasal 24 ayat (8) membawa batas Rp15 miliar tersendiri.

Dalam pemeriksaan, DPIA yang terdokumentasi adalah bukti paling ringkas bahwa identifikasi ancaman menurut Pasal 24 ayat (3) huruf a sudah dilakukan untuk kanal tersebut.

Klausul yang wajib terkunci di kontrak vendor pembangun kanal

Vendor yang membangun dan mengoperasikan kanal atas nama bank adalah Prosesor Data Pribadi bila memproses data "atas nama Pengendali Data Pribadi" (Pasal 1 angka 5). Ada satu hal yang tidak bisa dialihkan: Pasal 52 memberlakukan kewajiban Pasal 29, 31, 35, 36, 37, 38 dan 39 kepada prosesor, tetapi tidak Pasal 34. DPIA tetap kewajiban hukum institusi sebagai pengendali, apa pun bunyi kontraknya. Yang bisa diikat ke vendor:

  1. Pemrosesan hanya berdasarkan perintah tertulis pengendali. Pasal 51 ayat (1), yang masuk daftar sanksi Pasal 57 ayat (1). Pemrosesan di luar perintah dan tujuan menjadi tanggung jawab prosesor (Pasal 51 ayat (6)).
  2. Persetujuan tertulis sebelum melibatkan subprosesor, termasuk penyedia cloud, layanan OCR dan penyedia SDK. Pasal 51 ayat (5), juga masuk daftar Pasal 57 ayat (1), dan Pasal 60 huruf c membuat prosesor dapat dikenai sanksi langsung.
  3. Kewajiban keamanan dan kerahasiaan yang sama dengan pengendali: Pasal 35 sampai 39 melalui Pasal 52, yang juga termasuk daftar sanksi.
  4. Kewajiban menjaga kerahasiaan dan keamanan data konsumen sesuai POJK 22/2023 Pasal 19 ayat (4). Kewajiban memastikannya ada di PUJK, dan denda hingga Rp15 miliar jatuh ke institusi, bukan ke vendor.
  5. Notifikasi insiden dari vendor yang memuat isi minimum Pasal 46 ayat (2): data yang terungkap, kapan dan bagaimana terungkap, serta upaya penanganan dan pemulihan. Tenggatnya harus cukup pendek agar institusi sempat memberi tahu subjek data dan lembaga dalam 3×24 jam (Pasal 46 ayat (1)). UU PDP tidak menetapkan tenggat untuk prosesor, jadi tenggat ini hanya ada kalau ditulis di kontrak.
  6. Kewajiban menyerahkan informasi desain untuk DPIA pengendali: diagram alur data, daftar SDK dan subprosesor, lokasi penyimpanan, logika keputusan otomatis. Ini inferensi kami dari Pasal 52. Tanpa informasi itu, huruf a, e dan f dalam matriks tidak bisa dinilai.
  7. Penunjukan pejabat pelindungan data di sisi vendor bila kriterianya terpenuhi. Pasal 53 ayat (1) mengikat pengendali dan prosesor. Setelah Putusan MK 151/PUU-XXII/2024, kriteria dalam ayat itu dibaca dengan "dan/atau", sehingga vendor yang kegiatan intinya memproses data spesifik dalam skala besar bisa wajib menunjuk DPO sendiri. Ajukan ini sebagai pertanyaan uji tuntas, bukan asumsi.

Uji tuntas atas sertifikat keamanan vendor kami bahas terpisah di ISO 27001: cara menguji sertifikat vendor dalam empat kolom. Sertifikat itu tidak menggantikan satu pun dari tujuh klausul di atas.

Isi memo keputusan sebelum kanal rilis

Sampai PP 33/2026 berlaku dan teksnya bisa dibaca, satu-satunya pedoman isi yang mengikat adalah Penjelasan Pasal 34 ayat (1): penilaian dampak mengevaluasi potensi risiko pemrosesan serta langkah mitigasinya, termasuk terhadap hak subjek data. Memo yang bisa dipertahankan di depan pemeriksa memuat lima baris:

  1. Daftar fitur kanal, masing-masing dipetakan ke huruf Pasal 34 ayat (2) yang terpicu, dengan alasan tertulis untuk huruf yang dinyatakan tidak terpicu. "Skala besar" tidak punya ambang resmi, jadi beri angka internal, misalnya jumlah subjek per tahun.
  2. Untuk setiap huruf yang terpicu, mitigasi dan pemiliknya. Untuk huruf a, jalur peninjauan manusia yang memenuhi hak keberatan Pasal 10 ayat (1).
  3. Pemetaan mitigasi ke POJK 22/2023 Pasal 24 ayat (3) huruf a sampai d, supaya dokumen yang sama menjawab pertanyaan OJK.
  4. Daftar prosesor dan subprosesor beserta nomor klausul kontrak yang mengikat tujuh butir di atas.
  5. Tanggal penilaian, penanda tangan, dan komitmen menilai ulang setelah PP 33/2026 berlaku pada Januari 2027, karena metode dan definisinya bisa berbeda dari pembacaan hari ini.

Baris 1 dan 4 paling mudah diisi sebelum vendor dipilih: minta daftar SDK, subprosesor dan integrasi eksternal bersama proposal teknis. Vendor yang tidak bisa menyerahkannya di tahap proposal jarang bisa menyerahkannya setelah kontrak ditandatangani. Lihat juga jasa pengembangan website WEBARQ untuk institusi teregulasi.

Metode: setiap kutipan pasal dicocokkan dengan PDF resmi UU PDP (BPK), POJK 22/2023 (OJK) dan Putusan MK 151/PUU-XXII/2024 pada 15 September 2026. Status PP 33/2026 dan Perpres lembaga diperiksa pada tanggal yang sama. Kutipan studi kasus dicocokkan dengan teks studi kasus di webarq.com. Artikel ini disusun dengan bantuan AI dan bukan nasihat hukum.

Back to List