Kewajiban Pengendali & Prosesor Data: Checklist Wajib UU PDP Pasal 20-60

Audit PDP pertama sering gagal bukan karena breach, tapi karena tidak bisa tunjukkan ROPA. Dokumentasi = bukti.

10 Kewajiban Inti Pengendali Data

  1. Dasar hukum yang sah — consent, kontrak, kewajiban hukum, kepentingan vital/publik/sah
  2. Informasi transparan — privacy notice berbahasa Indonesia, mudah diakses
  3. ROPA — catat tujuan, kategori data/subjek, periode retensi, profil pengaman (wajib tampil saat audit)
  4. Keamanan (Pasal 35) — enkripsi, pseudonimisasi, kontrol akses, logging — security by design
  5. DPIA — wajib untuk risiko tinggi: data spesifik, skala besar, profiling sistematis
  6. DPO — tunjuk jika: instansi publik, inti bisnis adalah pemantauan skala besar, atau data spesifik skala besar
  7. Retensi & penghapusan — tidak simpan lebih lama dari tujuan; hapus/anonymisasi otomatis
  8. Kontrak prosesor — klausul perintah tertulis, kerahasiaan, bantu jawab hak subjek
  9. Transfer lintas negara — hanya jika negara tujuan tingkat pelindungan memadai atau ada safeguard
  10. Notifikasi 72 jam — breach ke subjek + Lembaga PDP (ha, nanti dibahas)

Prosesor: Tidak Kebal

Prosesor yang melampaui perintah tertulis = berubah status jadi pengendali — tanggung jawab penuh + sanksi.

Mini-Template ROPA (1 baris = 1 aktivitas)

| Aktivitas | Kategori Data | Dasar Hukum | Retensi | Kontrol | |—|—|—|—|—| | Onboarding nasabah mobile | NIK, foto, biometrik | Persetujuan + KYC POJK 12/2023 | 10 tahun pasca-tutup (OJK) | AES-256, RBAC, audit log |

Download Template ROPA Excel → · Baca DPIA Kapan Wajib →