Langsung ke konten utama
Indotek Digital Nusantara

Regulasi & Kebijakan

PP 33/2026: Kewajiban Pelindungan Data Pribadi Mulai Januari 2027

Undang-Undang Pelindungan Data Pribadi akhirnya memiliki peraturan pelaksana, yang berlaku pada 16 Januari 2027. PP 33/2026 mengubah prinsip undang-undang menjadi tenggat, dokumen, dan peran yang jelas, sementara lembaga yang akan menegakkannya belum juga terbentuk.

The Constitutional Court building in Jakarta, with a columned portico and a green dome
The Constitutional Court in Jakarta, which held a hearing in July 2026 on the delayed formation of Indonesia's personal data protection authority. Foto: Christophe95, CC BY-SA 4.0 (membuka tab baru)

Undang-Undang Pelindungan Data Pribadi kini memiliki peraturan pelaksana. Peraturan Pemerintah Nomor 33 Tahun 2026, atau PP 33/2026, mulai berlaku pada 16 Januari 2027. Bagi organisasi yang bertanya apa saja kewajiban dalam PP 33/2026, jawaban singkatnya adalah prinsip dalam undang-undang tahun 2022 kini menjadi kewajiban operasional, lengkap dengan batas waktu, dokumen, dan peran yang ditetapkan. Waktu persiapan yang tersisa sedikit lebih dari tiga bulan.

Apa itu PP 33/2026 dan kapan berlaku

Peraturan ini melaksanakan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP). Peraturan ditetapkan dan diundangkan pada 16 Juli 2026 dan mulai berlaku enam bulan kemudian. Katadata melaporkan pada 3 September bahwa peraturan ini ditandatangani Presiden Prabowo Subianto. Firma hukum ABNR mencatat 225 pasal dalam 12 bab.

Peraturan ini hadir tanpa banyak sorotan. Menurut catatan yang diterbitkan firma hukum Hogan Lovells pada 31 Agustus, naskahnya baru beredar pada akhir Agustus, sekitar enam minggu setelah ditetapkan dan sebelum ada pengumuman resmi dari pemerintah. Catatan yang sama mengingatkan bahwa UU PDP berlaku sejak Oktober 2022 dan masa transisi dua tahunnya berakhir pada Oktober 2024 tanpa peraturan pelaksana.

Tenggat yang dihitung dalam jam

Ada dua batas waktu yang menonjol. Yang pertama menyangkut permintaan dari individu. Ringkasan ABNR menyebut pengendali data memiliki waktu 3 x 24 jam untuk menanggapi ketika seseorang menggunakan hak mengakses atau memperbaiki datanya, menarik persetujuan, atau membatasi maupun menunda pemrosesan. Jangka waktu itu dihitung sejak permintaan diterima dan, bila diperlukan, diverifikasi.

Yang kedua menyangkut insiden. Kegagalan pelindungan data pribadi wajib diberitahukan dalam 3 x 24 jam. Ringkasan Norton Rose Fulbright menyebut pemberitahuan disampaikan kepada lembaga dan kepada individu yang terdampak, dan waktu mulai dihitung ketika kegagalan itu telah dipastikan secara patut dan wajar. ABNR mencatat pemberitahuan wajib dilakukan berapa pun skala atau tingkat keparahan insidennya. BDO menambahkan bahwa pemberitahuan harus memuat data yang terdampak, kronologi kejadian, dan langkah penanganannya, serta bahwa pengendali wajib menyimpan catatan atas kegagalan tersebut.

Catatan, penilaian dampak, dan pejabat pelindungan data

Peraturan ini meminta bukti, bukan sekadar niat baik. Hogan Lovells melaporkan bahwa rekaman kegiatan pemrosesan harus memuat sedikitnya tiga belas butir, termasuk peta aliran data, masa retensi, dan kategori subjek data. Kebijakan retensi tertulis yang terpisah membutuhkan sedikitnya sepuluh butir lagi. Katadata melaporkan bahwa pengendali wajib menyimpan bukti persetujuan dan menyediakan mekanisme persetujuan secara elektronik maupun nonelektronik.

Penilaian dampak pelindungan data pribadi harus diselesaikan sebelum pemrosesan berisiko tinggi dimulai. Hogan Lovells menyebut peraturan ini memuat tujuh kategori pemrosesan yang memicunya. Dua di antaranya paling relevan bagi tim teknologi: pengambilan keputusan secara otomatis, dan teknologi baru, yang dalam naskahnya disebut mencakup kecerdasan buatan, machine learning, teknologi pintar, dan internet of things. Tidak ada ambang angka untuk pemrosesan skala besar; penilaiannya dilakukan kasus per kasus.

Pejabat pelindungan data pribadi wajib ditunjuk apabila salah satu dari tiga kondisi terpenuhi, menurut ABNR: pemrosesan untuk kepentingan pelayanan publik, kegiatan inti yang memerlukan pemantauan teratur dan sistematis dalam skala besar, atau kegiatan inti yang mencakup pemrosesan skala besar atas data pribadi yang bersifat spesifik atau data terkait tindak pidana.

Transfer ke luar negeri dan data anak

Transfer lintas negara bertumpu pada tiga dasar dengan urutan prioritas menurun, sebagaimana diuraikan Hogan Lovells: negara penerima tercantum dalam daftar kesetaraan pelindungan; jika tidak, tersedia pengaman yang memadai dan mengikat, seperti klausul kontrak standar yang ditetapkan lembaga atau aturan korporasi mengikat yang disetujuinya; jika keduanya tidak ada, subjek data memberikan persetujuan eksplisit. Firma tersebut menekankan bahwa daftar kesetaraan, klausul standar, dan aturan korporasi yang disetujui itu belum tersedia. Norton Rose Fulbright mengingatkan bahwa pengaturan global atau yang berbasis GDPR tidak dapat diasumsikan memenuhi persyaratan Indonesia.

Anak mendapat pelindungan khusus. ABNR mencatat bahwa anak didefinisikan sebagai setiap orang yang berusia di bawah 18 tahun dan belum menikah. Pengendali wajib secara aktif mengidentifikasi anak, memverifikasi persetujuan orang tua atau wali dengan teknologi yang tersedia, dan menyediakan mekanisme transisi ketika anak tersebut mencapai usia dewasa.

Sanksi, dan lembaga yang belum terbentuk

Sanksi administratif terdiri atas peringatan tertulis, penghentian sementara kegiatan pemrosesan, penghapusan atau pemusnahan data pribadi, dan denda hingga 2 persen dari pendapatan atau penerimaan tahunan. ABNR mencatat sanksi dapat dijatuhkan secara kumulatif dan tanpa peringatan terlebih dahulu.

Lembaga yang akan menerapkannya belum dibentuk; pembentukannya harus melalui peraturan presiden. Pada 27 Juli 2026, Direktur Jenderal Pengawasan Ruang Digital Kementerian Komunikasi dan Digital (Komdigi) Alexander Sabar menyampaikan dalam sidang Mahkamah Konstitusi perkara Nomor 236/PUU-XXIV/2026 bahwa rancangannya telah diharmonisasi dan diajukan kepada Presiden melalui surat tertanggal 20 Mei 2026, sebagaimana diberitakan Kompas.com. Ia menyatakan UU PDP tidak menetapkan batas waktu pembentukan lembaga tersebut dan bahwa direktorat jenderalnya menjalankan fungsi itu untuk sementara. Empat pemohon dalam perkara itu meminta Mahkamah memerintahkan pembentukan lembaga dalam waktu dua tahun.

Para pengamat melihat adanya celah. Direktur Eksekutif Catalyst Policy-Works Wahyudi Djafar mengatakan kepada CNBC Indonesia pada 15 September bahwa standar kepatuhan sulit dijalankan tanpa lembaga yang berfungsi, dan bahwa lembaga itu bisa membutuhkan satu sampai dua tahun lagi agar dapat beroperasi dengan baik. ABNR menghitung sekitar 30 ketentuan yang bergantung pada peraturan lembaga di kemudian hari, antara lain mengenai penilaian dampak, pengambilan keputusan otomatis, dan mekanisme transfer. Dalam pemberitaan yang kami telaah untuk artikel ini, kami tidak menemukan pengumuman bahwa peraturan presiden tersebut telah terbit.

Apa yang dapat dilakukan organisasi sebelum 16 Januari

Pertanyaan yang masih terbuka bukan alasan untuk menunggu. Menurut analisis kami, tenggat tiga hari adalah persyaratan arsitektur sekaligus persyaratan hukum: ketika data seorang pelanggan tersimpan di sistem inti, gudang data, dan beberapa platform vendor, pemenuhannya bergantung pada pengetahuan tentang lokasi data itu. Langkah di bawah ini adalah persiapan praktis, bukan nasihat hukum.

  • Petakan data pribadi. Susun atau perbarui rekaman kegiatan pemrosesan, termasuk aliran data, masa retensi, dan pihak ketiga yang memiliki akses.
  • Uji tenggat 3 x 24 jam. Periksa apakah permintaan subjek data dapat diverifikasi dan dipenuhi di semua sistem yang menyimpan data orang tersebut, dan apakah insiden dapat dinilai serta diberitahukan dalam tenggat yang sama.
  • Daftar pemrosesan berisiko tinggi. Kenali keputusan otomatis, penggunaan AI dan machine learning, serta pemrosesan skala besar, dan rencanakan penilaian dampak sebelum pemrosesan baru dimulai.
  • Periksa pemicu penunjukan pejabat. Tentukan apakah pejabat pelindungan data pribadi diwajibkan dan bagaimana peran itu terhubung ke pimpinan senior.
  • Inventarisasi aliran data lintas negara. Catat data apa yang keluar dari Indonesia, ke negara dan vendor mana, dan atas dasar apa.
  • Tinjau persetujuan dan data anak. Pastikan bukti persetujuan dapat ditemukan kembali, dan layanan yang mungkin digunakan orang berusia di bawah 18 tahun dapat mengenali mereka serta memverifikasi persetujuan orang tua.
  • Tinjau ulang kontrak dengan prosesor. Pengaturan tertulis antara pengendali dan prosesor termasuk bidang yang disarankan firma hukum untuk ditinjau.

Apa yang perlu dipantau

  • Peraturan presiden tentang pembentukan lembaga pelindungan data pribadi, dan seberapa cepat lembaga itu beroperasi.
  • Hasil perkara Mahkamah Konstitusi Nomor 236/PUU-XXIV/2026 mengenai pembentukan lembaga tersebut.
  • Peraturan dari lembaga itu sendiri, termasuk daftar kesetaraan dan klausul kontrak standar.
  • Panduan resmi dari Komdigi tentang pengawasan antara 16 Januari 2027 dan terbentuknya lembaga.

Kami akan memperbarui artikel ini ketika lembaga tersebut dibentuk atau peraturan pertamanya terbit.

Sumber

  1. Indonesia's Personal Data Protection Law implementing regulation arrives quietly: A first look at GR 33/2026 · Hogan Lovells(membuka tab baru)
  2. Indonesia's PDP Law Enters a New Phase: Enforcement Moves Forward under GR 33/2026 · ABNR(membuka tab baru)
  3. Indonesia's new personal data protection rules · Norton Rose Fulbright(membuka tab baru)
  4. Indonesia's PDP Law: Key Takeaways from the New Implementing Rules · BDO Indonesia(membuka tab baru)
  5. PP Pelindungan Data Pribadi Berlaku Januari 2027, Ini Aturan Baru Data Anak · Katadata(membuka tab baru)
  6. Komdigi Ungkap Perpres Pembentukan Badan Perlindungan Data Pribadi Sedang Disusun · Kompas.com(membuka tab baru)
  7. Lembaga Perlindungan Data Belum Ada di RI, Padahal Aturannya Sudah Ada · CNBC Indonesia(membuka tab baru)

Ulasan ini disusun oleh meja redaksi Indotek dengan bantuan AI, dari sumber publik yang tercantum di atas. Ini adalah informasi umum, bukan nasihat hukum atau profesional.

Cloud & Data

Bagaimana Indotek dapat membantu

Sebagian besar PP 33/2026 bermuara pada pengetahuan tentang di mana data pribadi berada, bagaimana data itu mengalir, dan siapa yang dapat mengaksesnya. Itu adalah pekerjaan platform data dan arsitektur cloud, jenis pekerjaan yang dilakukan Indotek. Ini pekerjaan teknologi, bukan nasihat hukum.

  • Platform data dengan silsilah: kami membangun platform lakehouse dan warehouse dengan pengambilan data yang terkelola dan silsilah data, sehingga asal dan aliran data pribadi tercatat.
  • Data sebagai produk: kami memberi setiap set data pemilik, kontrak, dan standar kualitas, sehingga pertanyaan tentang data seseorang memiliki penanggung jawab yang jelas.
  • Keamanan dan lokasi data sejak rancangan: kami menjadikan persyaratan akses, enkripsi, dan lokasi data sebagai pembentuk arsitektur sejak awal, terutama untuk beban kerja yang diatur.
  • Rekayasa platform: kami menerapkan infrastruktur sebagai kode dan observabilitas, sehingga perubahan pada sistem yang menyimpan data pribadi terlihat dan dapat ditelusuri.

Mari membangun masa depan

Baik Anda sedang memodernisasi sistem lama, membangun produk bertenaga AI, atau menjajaki bisnis digital baru, mari ciptakan teknologi yang memberi nilai jangka panjang.