Akhirnya Terbit! Aturan Pelaksana UU Pelindungan Data Pribadi Resmi Berlaku Januari 2027 - iDE Tax & Legal
Loading...
Senin - Jumat  |  08:00 - 17:00 WIB
Akhirnya Terbit! Aturan Pelaksana UU Pelindungan Data Pribadi Resmi Berlaku Januari 2027
Legal Update

Akhirnya Terbit! Aturan Pelaksana UU Pelindungan Data Pribadi Resmi Berlaku Januari 2027

Kembali ke semua artikel

Setelah dinanti selama hampir empat tahun sejak Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) disahkan, pemerintah akhirnya menerbitkan aturan pelaksananya. Pada 16 Juli 2026, Presiden menetapkan Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ("PP 33/2026"). Kehadiran regulasi ini menjadi penanda penting bagi seluruh organisasi baik pelaku usaha, badan publik, maupun organisasi internasional yang memproses data pribadi masyarakat Indonesia.

Kapan Mulai Berlaku?

Meski telah diundangkan pada 16 Juli 2026, PP 33/2026 tidak langsung berlaku. Pasal 225 menetapkan masa tunggu selama 6 (enam) bulan sejak tanggal pengundangan, sehingga aturan ini baru efektif berlaku pada 16 Januari 2027. Masa tunggu ini memberi ruang bagi organisasi untuk melakukan penyesuaian kebijakan, prosedur, dan sistem pengelolaan data pribadi sebelum kewajiban kepatuhan mulai ditegakkan.

Skala dan Cakupan Pengaturan

Jika UU PDP hanya memuat 76 pasal yang bersifat umum, PP 33/2026 hadir jauh lebih rinci dengan 12 Bab dan 225 Pasal. Ini menunjukkan bahwa PP ini bukan sekadar pengulangan UU PDP, melainkan memberikan mekanisme dan persyaratan yang jauh lebih operasional dan dapat langsung diterapkan oleh organisasi. Cakupannya meliputi klasifikasi data, dasar hukum pemrosesan, hak dan kewajiban para pihak, transfer data ke luar negeri, pengawasan kepatuhan, kerja sama internasional, hingga mekanisme sanksi dan penyelesaian sengketa.

Poin-Poin Penting yang Wajib Diperhatikan

1. Dasar Hukum Pemrosesan Data Setiap pemrosesan data pribadi wajib memiliki dasar hukum yang sah, dapat berupa persetujuan eksplisit dari subjek data, pelaksanaan perjanjian, pemenuhan kewajiban hukum, perlindungan kepentingan vital, pelaksanaan tugas untuk kepentingan umum, atau kepentingan sah lainnya yang tetap memperhatikan keseimbangan antara hak subjek data dan kepentingan pengendali data.

2. Syarat Persetujuan yang Sah Persetujuan yang diberikan subjek data harus diperoleh secara bebas, sadar, spesifik, dan tidak menimbulkan ambiguitas. Ketentuan ini menuntut organisasi untuk meninjau ulang formulir persetujuan, kebijakan privasi, dan mekanisme consent yang selama ini digunakan.

3. Penilaian Dampak Pelindungan Data Pribadi (DPIA) Berdasarkan Pasal 120 sampai dengan Pasal 122, Pengendali Data Pribadi wajib melakukan penilaian dampak pelindungan data pribadi sebelum melakukan pemrosesan yang berpotensi menimbulkan risiko tinggi terhadap subjek data. Kategori pemrosesan berisiko tinggi ini antara lain mencakup pemrosesan data bersifat spesifik, pemrosesan dalam skala besar, penggunaan teknologi baru, pengambilan keputusan otomatis yang berdampak hukum atau signifikan, serta kegiatan evaluasi, penskoran, dan pemantauan sistematis.

4. Penunjukan Pejabat/Petugas Pelindungan Data Pribadi (PPDP) PP ini mempertegas kewajiban penunjukan PPDP — semacam Data Protection Officer — yang berfungsi mengawasi kepatuhan organisasi terhadap ketentuan pelindungan data pribadi.

5. Transfer Data Pribadi Lintas Negara Ketentuan mengenai transfer data ke luar negeri diatur lebih rinci, termasuk persyaratan yang harus dipenuhi pengendali data sebelum data pribadi dapat dikirim atau diakses dari luar wilayah Indonesia.

6. Sanksi Administratif dan Ganti Rugi PP 33/2026 mengatur tata cara pengenaan sanksi administratif oleh Lembaga Pelindungan Data Pribadi, serta tata cara pemberian ganti rugi kepada subjek data yang dirugikan. Khusus untuk gugatan ganti rugi terhadap badan publik negara, penyelesaiannya mengikuti ketentuan di bidang tata usaha negara.

Prinsip Non-Diskriminasi

PP ini juga secara tegas mewajibkan pengendali data untuk memastikan seluruh proses pemrosesan data dilakukan secara non-diskriminatif — sebuah penegasan yang relevan khususnya bagi organisasi yang menggunakan data pribadi untuk keperluan profiling, penilaian kredit, atau sistem pengambilan keputusan otomatis lainnya.

Apa yang Perlu Dilakukan Organisasi Sekarang?

Bagi organisasi yang selama ini sudah membangun program kepatuhan berdasarkan UU PDP, terbitnya PP 33/2026 menjadi momentum penting untuk:

Melakukan gap assessment terhadap kebijakan, prosedur, dan dokumentasi pengelolaan data pribadi yang sudah ada;

Meninjau ulang mekanisme persetujuan (consent) dan kebijakan privasi;

Mengevaluasi kebutuhan DPIA untuk aktivitas pemrosesan data berisiko tinggi;

Mempertimbangkan penunjukan PPDP internal maupun eksternal; serta

Memastikan proses transfer data lintas negara telah memenuhi persyaratan baru.

Mengingat masa tunggu 6 bulan yang diberikan hanya cukup untuk persiapan mendasar, organisasi disarankan untuk tidak menunggu hingga mendekati 16 Januari 2027 sebelum mulai melakukan penyesuaian.


Artikel ini disusun untuk tujuan informasi umum dan tidak dimaksudkan sebagai nasihat hukum untuk kasus tertentu. Untuk konsultasi lebih lanjut terkait kepatuhan pelindungan data pribadi pada kepentingan bisnis Anda, silakan hubungi tim profesional kami melalui kanal ini.

107 kali dilihat
Lampiran 1
PP-33-2026.pdf
9,339.1 KB