Pejabat Pelindungan Data Pribadi

UU PDP Pasal 53 ayat (1) mewajibkan pengendali dan prosesor data menunjuk pejabat atau petugas yang melaksanakan fungsi pelindungan data pribadi dalam tiga keadaan: pemrosesan data pribadi untuk kepentingan pelayanan publik; kegiatan inti yang memerlukan pemantauan teratur dan sistematis atas data pribadi berskala besar; atau kegiatan inti berupa pemrosesan berskala besar atas data pribadi bersifat spesifik atau data yang berkaitan dengan tindak pidana. PP 33/2026 menyebut pejabat atau petugas ini PPDP dan mengulang ketiga keadaan itu di Pasal 142, dengan catatan bahwa rinciannya akan diatur dalam Peraturan Lembaga.

Dari ketiganya, keadaan pertama yang paling dekat dengan utilitas air. Undang-undang tidak menyebut utilitas air secara langsung, jadi yang berikut ini tafsir. Undang-Undang Nomor 25 Tahun 2009 tentang Pelayanan Publik (teks di JDIH BPK) Pasal 5 ayat (3) mengatur apa saja yang termasuk pelayanan barang publik. Menurut huruf b, termasuk pengadaan dan penyaluran barang publik oleh badan usaha yang modalnya sebagian atau seluruhnya berasal dari kekayaan daerah yang dipisahkan. Menurut pembacaan penulis, Perumda dan Perseroda air minum termasuk di sini. UPTD berbeda karena merupakan bagian dari perangkat daerah yang dananya berasal dari APBD, sehingga lebih dekat ke huruf a ayat yang sama, yaitu penyaluran barang publik oleh instansi pemerintah. Huruf c ayat yang sama mencakup penyaluran barang publik oleh pihak yang pembiayaannya tidak berasal dari anggaran negara atau daerah, tetapi ketersediaannya menjadi misi negara yang ditetapkan dalam peraturan perundang-undangan. Apakah operator swasta yang melayani air minum lewat kerja sama dengan pemerintah daerah termasuk huruf c? Pertanyaan ini perlu dijawab penasihat hukum, karena jawabannya menentukan apakah penunjukan PPDP wajib atau sekadar dianjurkan.

Penunjukan itu tidak harus berarti jabatan baru. PP 33/2026 Pasal 144 meminta penunjukan mempertimbangkan struktur, ukuran, dan kebutuhan organisasi, dan membolehkan PPDP terdiri atas satu orang atau beberapa orang yang berasal dari dalam dan/atau luar organisasi. Bagi utilitas kecil, ketentuan ini membuka pilihan menunjuk staf yang ada dengan tugas tambahan, atau memakai pihak luar.

Tugasnya diatur di Pasal 145: memberi informasi dan saran agar organisasi mematuhi UU PDP, memantau kepatuhan terhadap peraturan dan kebijakan internal, memberi saran tentang penilaian dampak, serta menjadi narahubung untuk urusan pemrosesan data pribadi. Nama dan kontak PPDP, atau narahubung yang ditunjuk, juga wajib dicantumkan dalam pemberitahuan kegagalan pelindungan data (Pasal 114 ayat (4)). Jadi PPDP perlu ditunjuk sebelum kebocoran pertama terjadi.

Ada satu pendapat penulis yang perlu dipisahkan dari teks peraturan. Fungsi ini mudah jatuh ke tangan kepala TI, karena ia dianggap paling paham sistem. Pilihan itu menempatkan orang yang menjalankan sistem sebagai pemantau kepatuhan sistem yang sama. Bila ada pilihan lain, misalnya staf dari fungsi hukum atau kepatuhan yang bekerja erat dengan TI, pemisahan itu lebih sehat. Bila tidak ada pilihan, catat keterbatasan itu secara tertulis. Surat penunjukan yang jelas, waktu kerja yang benar-benar dialokasikan, dan jalur untuk menyampaikan temuan langsung kepada pimpinan lebih menentukan daripada siapa orangnya. PPDP yang sarannya tidak pernah sampai ke meja keputusan hanya menjadi nama dalam surat keputusan.


Ketika Data Bocor: Dua Tenggat yang Berbeda

Tenggat 3x24 jam adalah kewajiban UU PDP yang paling sering dikutip. Dalam praktiknya ada dua tenggat 3x24 jam yang berbeda, dan keduanya perlu prosedur sendiri.

Tenggat Pertama: Pemberitahuan Kegagalan Pelindungan

UU PDP Pasal 46 ayat (1) mewajibkan pengendali data memberitahukan kegagalan pelindungan data pribadi secara tertulis paling lambat 3x24 jam kepada subjek data dan kepada lembaga. Ayat (2) sudah menetapkan isi minimumnya: data pribadi yang terungkap, kapan dan bagaimana data itu terungkap, serta upaya penanganan dan pemulihannya. Ayat (3) menambahkan bahwa dalam hal tertentu pengendali juga wajib memberitahukan kegagalan itu kepada masyarakat. PP 33/2026 Pasal 114 mengulang kewajiban itu dan merincinya: tenggat dihitung sejak kegagalan pelindungan diketahui secara pasti, patut, dan wajar (ayat (2)), dan surat pemberitahuan juga memuat informasi PPDP atau narahubung (ayat (4)).

Frasa "diketahui secara pasti, patut, dan wajar" akan ditafsirkan oleh pengawas dan pengadilan, bukan oleh buku ini. Dari sisi operasional, utilitas yang sengaja menunda pemeriksaan agar kebocoran tidak pernah "pasti" sedang bertaruh pada tafsir itu, padahal catatan log akan memperlihatkan kapan tanda pertama sebenarnya terlihat. Sebelum PP 33/2026 berlaku pada 16 Januari 2027, UU PDP Pasal 46 ayat (1) tidak menyebut titik mulai hitungan. Karena itu, buku ini menyarankan kebijakan internal paling aman: perlakukan tanda pertama kegagalan yang diketahui sebagai jam kerja internal, sambil meminta penasihat hukum menetapkan posisi pelaporan yang berlaku. Menurut pembacaan penulis, tanda pertama berarti indikasi yang wajar bahwa data pribadi terdampak, misalnya log yang memperlihatkan akses tidak sah ke basis data pelanggan. Satu peringatan antivirus atau satu login janggal memulai penilaian internal, tetapi tidak dengan sendirinya membuktikan kegagalan pelindungan atau menetapkan titik mulai normatif 3x24 jam. Bab 6 memakai rumusan yang sama.

Pasal 115 merinci "hal tertentu" dalam UU PDP Pasal 46 ayat (3) bagi penyelenggara layanan publik. Pengendali data wajib memberitahukan kegagalan pelindungan kepada masyarakat bila kegagalan itu mengganggu pelayanan publik dan/atau berdampak serius terhadap kepentingan masyarakat. Serangan yang membocorkan data sekaligus melumpuhkan sistem billing atau layanan pengaduan, seperti pola ransomware yang dibahas di Bab 2, bisa memenuhi keadaan pertama. Pemberitahuan kepada masyarakat itu disampaikan secara umum lewat media elektronik dan/atau nonelektronik.

Di luar UU PDP, PP 71/2019 sudah lebih dulu memuat dua kewajiban yang serupa. Pasal 14 ayat (5) mewajibkan penyelenggara sistem elektronik memberitahukan secara tertulis kepada pemilik data pribadi bila terjadi kegagalan pelindungan data yang dikelolanya. Pasal 24 ayat (3) mengatur keadaan ketika terjadi kegagalan atau gangguan sistem yang berdampak serius akibat perbuatan pihak lain: penyelenggara wajib mengamankan informasi dan dokumen elektroniknya dan segera melapor pada kesempatan pertama kepada aparat penegak hukum serta kementerian atau lembaga terkait.

Lalu ke mana surat untuk "lembaga" dikirim selama lembaga itu belum ada? Teks UU PDP dan PP 33/2026 tidak memberi alamat pengganti, dan buku ini tidak mengarangnya. Teks yang ada memberi pegangan berikut. Kewajiban memberi tahu pelanggan tidak bergantung pada lembaga dan tetap berjalan. Kewajiban melapor menurut PP 71/2019 punya alamat yang sudah ada, yaitu aparat penegak hukum dan kementerian atau lembaga terkait. Selebihnya, tafsir penulis: kirimkan pemberitahuan kepada instansi yang saat ini mengawasi penyelenggara sistem elektronik, yaitu Kementerian Komunikasi dan Digital menurut PP 71/2019, dengan tembusan koordinasi insiden ke BSSN, simpan bukti pengirimannya, dan minta penasihat hukum menetapkan alamat itu sebelum insiden terjadi. Kanal pelaporan yang praktis, termasuk ke BSSN, dibahas di Bab 6.

Diagram 5.2 merangkum alurnya.

Alur pemberitahuan kegagalan pelindungan data pribadi. Bila kebocoran terjadi di vendor, vendor melapor kepada utilitas pada kesempatan pertama. Jam ke-0 adalah saat kegagalan diketahui secara pasti, patut, dan wajar mulai 16 Januari 2027; sebelum itu, tanda pertama dicatat sebagai jam kerja internal yang paling aman. Tim tanggap insiden bersama PPDP dan penasihat hukum menyusun isinya (data yang terungkap, kapan dan bagaimana, upaya penanganan dan pemulihan, serta kontak PPDP atau narahubung), lalu mengirim surat tertulis kepada pelanggan terdampak dan kepada lembaga pengawas paling lambat jam ke-72, pengumuman kepada masyarakat bila pelayanan publik terganggu atau dampaknya serius, dan laporan kepada aparat penegak hukum serta K/L terkait pada kesempatan pertama bila gangguan serius terjadi akibat perbuatan pihak lain.

Diagram 5.2 Alur pemberitahuan kegagalan pelindungan data pribadi. Jam ke-72 berlaku untuk pelanggan dan lembaga menurut aturan yang dirujuk; laporan menurut PP 71/2019 diminta "dalam kesempatan pertama". Jam ke-0 mengikuti rumusan PP 33/2026 mulai 16 Januari 2027. Sebelum tanggal itu, buku ini menyarankan tanda pertama kegagalan dipakai sebagai jam kerja internal yang paling aman, bukan sebagai penetapan hukum yang pasti.

Prosedur ini tidak bisa disusun di tengah insiden. Templat surat untuk pelanggan, templat pengumuman untuk masyarakat, daftar siapa yang menandatangani, dan siapa yang memutuskan bahwa kebocoran sudah "pasti" perlu disiapkan dalam tiga bulan pertama, lalu diuji dalam latihan meja (tabletop) di Bulan 6-12.

Tenggat Kedua: Permintaan dari Pelanggan

Tenggat 3x24 jam yang kedua dihadapi petugas loket setiap hari, dan karena itu memerlukan register permohonan yang tercatat. Tenggat ini sudah ada di UU PDP sendiri, jadi berlaku sejak masa penyesuaian berakhir pada Oktober 2024: memperbarui atau memperbaiki data yang salah paling lambat 3x24 jam sejak permintaan diterima (Pasal 30 ayat (1)) dan memberikan akses kepada subjek data atas datanya dalam tenggat yang sama (Pasal 32 ayat (2)). PP 33/2026 merincinya dan menambahkan hak lain: pembaruan dan perbaikan (Pasal 71), akses (Pasal 77), serta menunda atau membatasi pemrosesan (Pasal 99), semuanya 3x24 jam sejak permintaan diterima. Untuk salinan data, Pasal 78 memberi dua langkah: paling lambat 3x24 jam sesudah permohonan diterima dan diverifikasi, pengendali mengonfirmasi permohonan dan menyampaikan jangka waktu penyediaannya; salinannya sendiri diserahkan pada kesempatan pertama. Pasal 20 menyatakan bahwa hak subjek data diajukan melalui permohonan tercatat, secara elektronik maupun nonelektronik.

Bagi utilitas air, permohonan semacam ini bisa datang dari pelanggan yang meminta alamat tagihannya diperbaiki atau yang ingin tahu data apa saja yang disimpan tentang dirinya. Selama permohonan itu dicatat dan dijawab tepat waktu, kewajibannya ringan. Yang berisiko adalah permohonan yang masuk lewat WhatsApp pribadi petugas, tidak tercatat di mana pun, lalu terlupa. Tabel 5.3 membandingkan kedua tenggat.

Tabel 5.3 Dua tenggat 3x24 jam dalam UU PDP dan PP 33/2026: pemberitahuan kebocoran dihitung sejak kegagalan diketahui secara pasti, permintaan subjek data dihitung sejak permohonan diterima, dan keduanya punya penerima serta pemilik prosedur yang berbeda. Nomor pasal PP 33/2026 dibaca dari salinan hukumonline; cocokkan dengan salinan resmi sebelum dikutip.

Pemberitahuan kegagalan pelindungan Permintaan subjek data
Dasar UU PDP Pasal 46 ayat (1); PP 33/2026 Pasal 114 UU PDP Pasal 30 ayat (1) dan Pasal 32 ayat (2); PP 33/2026 Pasal 71, 77, 78, 99
Dihitung sejak Kegagalan diketahui secara pasti, patut, dan wajar (rumusan PP 33/2026); sebelum 16 Januari 2027, buku ini menyarankan tanda pertama sebagai jam kerja internal yang paling aman Permintaan diterima (untuk salinan: diterima dan diverifikasi)
Kepada Subjek data dan lembaga; masyarakat bila pelayanan publik terganggu dan/atau dampaknya serius (Pasal 115) Subjek data yang meminta
Yang harus selesai dalam 3x24 jam Pemberitahuan tertulis Pembaruan, perbaikan, akses, penundaan, atau pembatasan. Untuk salinan data, hanya konfirmasi dan jangka waktu penyediaannya; salinannya diserahkan pada kesempatan pertama (Pasal 78)
Pemilik prosedur di utilitas Tim tanggap insiden bersama PPDP Fungsi layanan pelanggan bersama PPDP
Bukti yang disimpan Salinan surat, bukti pengiriman, catatan kapan kegagalan diketahui Register permohonan, tanggal masuk, tanggal jawab

Vendor: Tanggung Jawab Tidak Ikut Pindah

Data pelanggan bisa melewati banyak tangan di luar utilitas: aplikasi billing yang disewa sebagai layanan, pembacaan meter yang dialihdayakan, server di pusat data pihak lain, dan aplikasi pelanggan yang dikembangkan vendor. Dalam bahasa UU PDP, utilitas adalah pengendali data dan vendor-vendor itu adalah prosesor.

Ketentuan terpenting tentang hubungan ini singkat. UU PDP Pasal 51 ayat (3) dan PP 33/2026 Pasal 13 ayat (3) menyatakan bahwa pemrosesan oleh prosesor termasuk dalam tanggung jawab pengendali. Pengecualiannya ada di UU PDP Pasal 51 ayat (6): pemrosesan yang dilakukan prosesor di luar perintah dan tujuan yang ditetapkan pengendali menjadi tanggung jawab prosesor. Bila data pelanggan bocor dari sistem vendor, utilitas tetap yang wajib memberi tahu pelanggan dalam 3x24 jam. PP 33/2026 Pasal 15 ayat (2) menambahkan bahwa prosesor hanya boleh melibatkan prosesor lain dengan persetujuan tertulis pengendali, dan ayat (5) menyatakan bahwa pemrosesan oleh prosesor lain itu pun tetap menjadi tanggung jawab pengendali.

Karena tanggung jawab tidak ikut pindah, perjanjian menjadi alat utama untuk memastikan vendor bekerja sesuai kewajiban utilitas. PP 33/2026 Pasal 14 menetapkan isi minimum perjanjian penunjukan prosesor. Kontrak layanan TI yang ditandatangani sebelum peraturan ini terbit tentu tidak disusun dengan merujuk daftar itu, jadi layak diperiksa satu per satu. Tabel 5.4 memisahkan isi yang diwajibkan pasal itu dari tambahan yang dianjurkan penulis dari sisi keamanan.

Tabel 5.4 Isi perjanjian dengan vendor yang memproses data pribadi: kolom kiri wajib menurut PP 33/2026 Pasal 14, kolom kanan tambahan yang dianjurkan penulis. Nomor pasal dibaca dari salinan hukumonline; cocokkan dengan salinan resmi sebelum dikutip.

Diwajibkan PP 33/2026 Pasal 14 Tambahan yang dianjurkan penulis
Cakupan, cara, jenis, dan tujuan pemrosesan Batas waktu vendor melapor insiden, dinyatakan dalam jam
Jenis data pribadi dan kategori subjek data Lokasi penyimpanan data dan salinan cadangannya
Jangka waktu pemrosesan Pengembalian dan penghapusan data saat kontrak berakhir, dengan bukti
Hak dan kewajiban kedua pihak Daftar prosesor lain yang dilibatkan vendor
Mekanisme pengawasan, dokumentasi, audit, dan inspeksi Syarat akses jarak jauh vendor ke sistem utilitas (lihat Bab 4)
Penyelesaian sengketa; pelibatan prosesor lain; narahubung bersama Kerja sama saat insiden, termasuk penyerahan log

Kolom kanan lahir dari pengalaman yang sudah dibahas di bab-bab sebelumnya. PP 33/2026 Pasal 118 hanya meminta prosesor melapor kepada pengendali "pada kesempatan pertama". Frasa itu tidak memberi angka, padahal utilitas hanya punya 72 jam. Sebelum 16 Januari 2027, buku ini menyarankan tanda pertama kegagalan dicatat sebagai jam kerja internal yang paling aman; sesudahnya, rumusan PP 33/2026 memakai saat kegagalan diketahui secara pasti, patut, dan wajar. Batas waktu internal dalam jam, misalnya 24 jam, memberi ruang bagi utilitas untuk memeriksa dan menyusun surat. Lokasi data penting karena kasus Pusat Data Nasional Sementara di Bab 2 menunjukkan bahwa layanan yang menitipkan data di tempat lain bisa kehilangan akses tanpa cadangan sendiri. Akses jarak jauh, termasuk milik vendor, dibahas panjang di Bab 3 dan Bab 4; advisori AA21-287A mencatatnya sebagai jalan masuk ransomware ke komputer SCADA air limbah (Bab 2).

Untuk perjanjian yang sedang berjalan, mulailah dari vendor yang memegang data pelanggan terbanyak, biasanya penyedia aplikasi billing, dan masukkan klausul-klausul ini saat kontrak berikutnya diperpanjang. Di peta jalan Bab 8, peninjauan ini masuk ke pekerjaan Bulan 3-6, bersama penyusunan draf kebijakan.


Disclaimer: Tulisan ini adalah pandangan pribadi penulis dan tidak mewakili pandangan organisasi mana pun. Isi bab ini disajikan untuk tujuan edukasi, bukan nasihat hukum, keamanan siber, atau teknis resmi. Penerapan pada organisasi yang sedang beroperasi tetap memerlukan verifikasi dan konsultasi dengan pihak yang berwenang, termasuk penasihat hukum, di organisasi masing-masing.