UU Pelindungan Data Pribadi (UU PDP) sudah berlaku penuh sejak Oktober 2024. Tahun ini pemerintah menerbitkan PP 33 Tahun 2026 sebagai aturan pelaksananya, dengan masa transisi enam bulan. Bagi kita yang mengurus server dan website, ini saat yang tepat untuk berbenah.
Catatan: saya bukan praktisi hukum. Tulisan ini melihat dari sisi teknis. Untuk interpretasi hukum, konsultasikan dengan ahlinya.
Poin yang paling terasa di sisi teknis
- Pemberitahuan kebocoran 3×24 jam kepada subjek data dan lembaga pengawas. PP 33/2026 memperjelas isi pemberitahuan serta kewajiban mendokumentasikan setiap insiden.
- Penilaian dampak (DPIA) untuk pemrosesan berisiko tinggi, termasuk penggunaan teknologi baru dan pemrosesan data berskala besar.
- Sanksi administratif dapat berupa denda hingga 2% dari pendapatan tahunan.
- Lembaga pengawas PDP masih dalam proses pembentukan. Sementara ini pengawasan dijalankan oleh Komdigi.

Checklist teknis untuk admin
- Inventaris data: catat tabel database yang berisi data pribadi (nama, email, NIK, nomor HP), di server mana, dan siapa yang punya akses.
- Bersihkan sisa dump: file .sql dan .zip yang tertinggal di direktori web adalah kebocoran data yang tinggal menunggu ditemukan.
find /var/www -type f \( -name "*.sql" -o -name "*.sql.gz" \
-o -name "*.zip" -o -name "*.bak" \) 2>/dev/null - Batasi akses: akun database per aplikasi, tanpa akses root dari aplikasi web.
- Aktifkan dan simpan log: akses, login admin, dan perubahan file. Tanpa log, kita tidak bisa menjelaskan apa yang bocor.
- Backup terenkripsi dan uji restore berkala.
- Tulis prosedur insiden: siapa yang dihubungi, siapa yang memutuskan, dan template pemberitahuan.

Regulasi ini sebaiknya tidak dilihat sebagai beban tambahan. Hampir semua isinya adalah praktik baik yang memang seharusnya sudah kita jalankan.
