Penting Memastikan Kepatuhan Pengendali Data Publik untuk Menerapkan Prinsip dan Standar Pelindungan Data Pribadi secara Konsisten
Ilustrasi Serangan Siber

Penting Memastikan Kepatuhan Pengendali Data Publik untuk Menerapkan Prinsip dan Standar Pelindungan Data Pribadi secara Konsisten

Minggu, 30 Jun 2024

Siaran Pers ELSAM
Penting Memastikan Kepatuhan Pengendali Data Publik untuk Menerapkan Prinsip dan Standar Pelindungan Data Pribadi secara Konsisten

 


Dalam seminggu terakhir, bersamaan dengan insiden serangan siber terhadap Pusat Data Nasional Sementara (PDNS), yang belum selesai penanganan dan pemulihannya, situs BreachForums (saat ini menggunakan domain st—São Tomé and Príncipe), juga mengungkap sejumlah data breach, yang melibatkan beberapa institusi pemerintah. Data breach diduga terjadi pada Ditjen Perhubungan Udara (data dan foto karyawan, user name dan password untuk seluruh aplikasi, peserta sertifikasi pilot drone, dan data penerbangan); BPJS Ketenagakerjaan (data nama dan tanggal lahir peserta BPJS Ketenagakerjaan, alamat email, nomor telepon, kelompok usia, alamat, kode pos); Badan Intelijen Strategis (BAIS) TNI; Indonesia Automatic Fingerprint Identification System (INAFIS) yang dikelola Polri (mencakup juga data sensitif foto sidik jari); Pemerintah Kota Denpasar; dan Pemerintah Kota Semarang. Sejauh ini belum diketahui dengan pasti sumber data-data itu, apakah semuanya dari tindakan peretasan terhadap PDNS atau lainnya? Akan tetapi dari semua kasus tersebut, keseluruhannya melibatkan pengendali data pribadi dari sektor publik—pemerintah.

Berbagai kasus dugaan pelanggaran data pribadi, dalam bentuk serangan terhadap kerahasiaan data (confidentiality), yang berdampak pada pengungkapan sejumlah elemen data—termasuk data pribadi, yang dikelola pengendali data pemerintah, semakin menegaskan rentannya sistem pelindungan data yang mereka terapkan. Padahal, UU No. 27/2022 tentang Pelindungan Data Pribadi UU PDP), juga berlaku mengikat bagi seluruh pengendali data publik, termasuk untuk menerapkan seluruh standar kepatuhan. Sebagai pengendali data, institusi pemerintah juga wajib untuk: (i) melaksanakan tanggung jawab dan kepatuhan; (ii) memastikan keamanan pemrosesan; (iii) merekam kegiatan pemrosesan; (iv) menjaga kerahasiaan data; (v) pemberitahuan bila terjadi pelanggaran; dan (vi) melakukan penilaian dampak pelindungan data. Sebagai tindak lanjut dari pelaksanaan seluruh kewajiban tersebut, mereka harus melakukan langkah-langkah teknis dan organisasi untuk memastikan kepatuhan terhadap perintah undang-undang.

Rentannya pelindungan data pribadi warga negara yang dikelola institusi publik, tidak hanya berkaitan dengan besarnya risiko pengungkapan terhadap data-data itu, tetapi juga dapat berdampak pada integritas data, atau bahkan hilangnya data, seperti pada kasus yang dialami oleh PDNS. Artinya serangan dapat terjadi terhadap confidentiality, integrity, dan availability data sekaligus, yang sebenarnya merupakan inti dari tujuan keamanan data itu sendiri. Oleh sebab itu, pemerintah semestinya segera melakukan pembenahan dan perbaikan terhadap seluruh tata kelola data yang melibatkan institusi pemerintah, sebagai penopang utama dalam pengembangan Sistem Pemerintahan Berbasis Elektronik (SPBE). Bila tidak segera dilakukan pembenahan menyeluruh, dikhawatirkan risiko dan ancaman bagi warga akan semakin parah, makin sulit mitigasinya, dan tentu akan mengakibatkan kerugian ekonomi yang tidak sedikit. Sebagai gambaran, Korea Selatan pada 2019, harus mengeluarkan anggaran hingga 650 juta dolar Amerika Serikat, untuk mengganti identitas 50 juta warganya, setelah 20 juta warganya menjadi korban data breach pada 2014.

Langkah pembenahan ini dapat diawali dengan proses audit menyeluruh terhadap seluruh instrumen kebijakan tata kelola data pemerintah, khususnya yang terkait dengan SPBE; penguatan kapasitas sumber daya manusia pemerintah terkait dengan pelindungan data; dan upaya sistematik untuk memastikan kepatuhan institusi pemerintah terhadap seluruh standar pelindungan data. Salah satu aspek penting dari tata kelola data SPBE, adalah berkaitan dengan keharusan untuk membangun Pusat Data Nasional—PDN, sebagai salah satu infrastruktur SPBE (Pasal 27 Perpres 95/2018), sebagai kelanjutan dari perintah Pasal 20 PP No. 71/2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik (PSTE), yang mengharuskan Penyelenggara Sistem Elektronik (PSE) publik untuk memproses dan menyimpan datanya di wilayah Indonesia. 

Padahal semestinya titik tekan untuk memastikan keamanan dalam pemrosesan data, bukanlah terletak pada data tersebut disimpan di mana? Tetapi pada penerapan sistem keamanan yang kuat dan maksimal. Apalagi dalam konteks data elektronik (digital) yang diproses secara otomatis dan bersifat lintas batas (cross border), sehingga pelindungan data tidak lagi menekankan pada lokasi data itu disimpan, melainkan langkah-langkah dalam pengamanan. Bahkan kedaulatan data (data sovereignty) hari ini dimaknai sebagai hak untuk menentukan nasib sendiri (self-determination) dari individu—warga negara, sehubungan dengan pemrosesan dan penggunaan data mereka, bukan pada aspek teritorial dari data. Gagasan inilah yang mendorong lahirnya pendekatan human centric dalam pelindungan data, yang fokus pada aturan dalam pengumpulan, pemrosesan, penggunaan, berbagi, penyimpanan, dan transfer data, untuk memastikan adanya kontrol dari subjek datanya.

Oleh karena itu, guna menjamin penerapan sistem keamanan yang kuat, khususnya terhadap data pribadi warga negara, dan terutama data sensitif (setidaknya mencakup data dan informasi kesehatan, data biometri, data genetika, catatan kejahatan, data anak, data keuangan pribadi—Pasal 4 UU PDP), sebagai basis dalam pemberian layanan publik, pemerintah perlu melakukan sinkronisasi berbagai kebijakan, untuk memastikan harmonisasinya dengan UU PDP, juga serangkaian langkah teknis dalam pengelolaan data. Langkah teknis ini misalnya dalam hal klasifikasi data, seperti yang dikembangkan dalam RPM Kominfo tentang PSE Lingkup Publik, yang membagi data institusi publik menjadi data terbuka, data terbatas, dan data strategis. Klasifikasi ini nantinya akan menjadi dasar dalam menentukan pemrosesan dan pengelolaan, termasuk dalam memastikan pelindungan data pribadi warga negara yang diproses, dan mengidentifikasi data-data yang masuk kualifikasi strategis, sehingga mengharuskan disimpan di dalam negeri, untuk menjamin penerapan Perpres No. 82/2022 tentang Pelindungan Infrastruktur Informasi Vital. Sedangkan terhadap data-data terbuka, atau yang memiliki risiko rendah, penyimpanannya dapat memanfaatkan data center yang dikelola swasta, sehingga sekaligus dapat mendorong tumbuhnya ekosistem industri cloud computing, yang akan menjadi penopang bagi perkembangan teknologi digital lainnya, seperti kecerdasan artifisial. 

Dengan berbagai kerentanan terkait dengan keamanan data yang diproses dan dikelola oleh institusi pemerintah, serta sengkarut kebijakan terkait SPBE, yang seharusnya dapat menopang efektivitas implementasi dari UU PDP, Lembaga Studi dan Advokasi Masyarakat (ELSAM) mendorong:

  • Presiden mengambil tanggung jawab tertinggi terkait dengan insiden keamanan siber pada PDNS, maupun sejumlah dugaan data breach yang melibatkan berbagai institusi publik, untuk memastikan pelindungan data pribadi warga negara, termasuk pelaksanaan seluruh kewajiban sebagaimana diatur UU PDP, dan penyediaan mekanisme pemulihan yang efektif, serta menjamin pemberian layanan publik segera pulih dan optimal kembali.
  • Pemerintah melakukan audit secara menyeluruh terhadap tata kelola data publik, khususnya terkait dengan pengembangan SPBE, untuk memastikan kesesuaiannya dengan prinsip dan standar pelindungan data pribadi dalam UU PDP.
  • Pemerintah mengakselerasi proses pembaruan sejumlah regulasi yang belum sinkron dengan pelaksanaan kewajiban kepatuhan terhadap UU PDP dari institusi publik, termasuk pembentukan beberapa legislasi/regulasi baru, yang akan menjadi infrastruktur penting yang menjamin efektivitas implementasi UU PDP, seperti yang terkait keamanan siber dan tata kelola data institusi publik, dengan tetap menekankan pada pendekatan human centric.
  • Presiden dan kementerian terkait memastikan pembentukan berbagai peraturan teknis implementasi UU PDP, termasuk pembentukan lembaga PDP, untuk memenuhi perintah dua tahun masa transisi UU PDP, yang akan berakhir pada Oktober mendatang, dengan tetap menjamin kualitas substansinya, dan partisipasi yang bermakna dari pemangku kepentingan.
  • Presiden dan pemerintah secara sistematik mengembangkan berbagai upaya untuk meningkatkan kapasitas penyelenggara layanan publik pemerintahan, dalam memahami berbagai kewajiban kepatuhan dalam pemrosesan data pribadi, dan memastikan komitmen mereka untuk menerapkan seluruh standar kepatuhan pelindungan data.

 

Jakarta, 30 Juni 2024

Lembaga Studi dan Advokasi Masyarakat (ELSAM)

Untuk informasi lebih lanjut silakan menghubungi: Wahyudi Djafar (Direktur Eksekutif ELSAM), telepon: 081382083993; atau Annisa N. Hayati (Peneliti ELSAM), telepon: 081344426673; atau Parasurama Pamungkas (Peneliti ELSAM), telepon: 082232001783.

A R T I K E L T E R K A I T

Jumat, 28 Nov 2025
Penangkapan kedua aktivis yang merupakan bagian dari ekosistem masyarakat sipil pro-demokrasi ini, yang dikaitkan dengan peristiwa unjuk rasa pada akhir Agustus dan awal September 2025, adalah indikasi nyata dari kemunduran perlindungan hak asasi manusia (HAM) dan ancaman serius terhadap ruang sipil (civic space) di Indonesia
Senin, 22 Mar 2021
Kualitas air sungai di Indonesia terus memburuk. Hal ini ditunjukkan dengan semakin tingginya persentase sungai yang tercemar berat dari tahun ke tahun berdasarkan data Badan Pusat Statistik (BPS) 2019
+