
Punya form kontak, kolom komentar, atau halaman checkout di website? Berarti Anda sudah mengumpulkan data pribadi, dan UU PDP untuk pemilik website berlaku bagi Anda. Aturan pelaksananya, PP 33/2026, mulai berlaku 16 Januari 2027, jadi waktu persiapan tinggal beberapa bulan.
Artikel ini merangkum apa yang berubah, siapa yang terkena, dan langkah praktis yang bisa Anda kerjakan sekarang. Isinya bersifat informasi umum, bukan nasihat hukum. Untuk kasus yang rumit, konsultasikan dengan praktisi hukum.
Apa yang Terjadi dengan UU PDP dan PP 33/2026?
UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi resmi berlaku mulai 17 Oktober 2024. Namun, banyak detail teknisnya baru diatur belakangan lewat peraturan pelaksana.
Peraturan itu kini ada. Menurut Paralegal.id, PP Nomor 33 Tahun 2026 ditetapkan pada 16 Juli 2026 dan berlaku 16 Januari 2027. Analisis Kres menyebut PP ini mengatur mekanisme hak subjek data, penilaian dampak (DPIA), pejabat pelindungan data, transfer data ke luar negeri, sampai tata cara sanksi administratif.
Singkatnya, UU PDP menjelaskan apa yang wajib dilakukan, sedangkan PP 33/2026 menjelaskan bagaimana melakukannya dan membuktikannya.
Apakah Website Kecil Ikut Terkena?
Ya. Ukuran bisnis bukan penentu utama, yang menentukan adalah apakah Anda mengumpulkan dan mengelola data pribadi. Majapahit Teknologi mencontohkan toko online dengan 3.000 nomor WhatsApp pelanggan, yang sudah termasuk pengendali data pribadi.
Praktisi yang dikutip Vitoatmo juga menyebut bahwa website company profile dengan form kontak sudah masuk lingkup. Jadi blog, toko online, website sekolah, dan landing page iklan sama-sama perlu bersiap.
Lembaga pengawas belum terbentuk, apakah aturannya belum berlaku?
Ini sering disalahpahami. Menurut Majapahit Teknologi, hingga September 2026 lembaga pengawas memang belum terbentuk. Tetapi kewajiban, hak pemilik data untuk menggugat, dan ketentuan pidana tetap ada. Yang belum berjalan hanya mekanisme sanksi administratifnya.
Kompas melaporkan bahwa pembentukan lembaga ini menjadi salah satu tahap akhir penyusunan Peraturan Presiden. Jadi menunggu lembaga terbentuk bukan alasan untuk menunda persiapan.
Poin Penting PP 33/2026 untuk Pengelola Website
- Dasar pemrosesan data. Sebelum mengumpulkan data, Anda perlu dasar yang sah. Ada enam dasar yang diakui, di antaranya persetujuan eksplisit dan kebutuhan kontrak (Hukumonline).
- Data anak. Menurut Katadata, platform wajib memverifikasi persetujuan pemrosesan data anak dengan mempertimbangkan teknologi yang tersedia.
- Penilaian dampak. Pemrosesan berisiko tinggi, misalnya data spesifik, skala besar, atau teknologi baru, memerlukan DPIA (Veritask).
- Lapor kebocoran. Pemberitahuan tertulis kepada pemilik data dan lembaga paling lambat 3×24 jam sejak kegagalan pelindungan data diketahui.
- Sanksi. Sejumlah analisis hukum menyebut denda administratif hingga 2 persen dari pendapatan tahunan, selain ancaman pidana.
Kenapa Isu Ini Mendesak
Pada 2 Oktober 2026, Komdigi dilaporkan kembali menginvestigasi jual beli data pribadi ilegal. BSSN menyebut data yang beredar merupakan data lama. Artinya, data yang bocor bertahun-tahun lalu masih bisa disalahgunakan, dan website yang menyimpan data pelanggan tetap jadi sasaran empuk.
Checklist Kepatuhan UU PDP untuk Website Anda
Berikut langkah yang realistis untuk dikerjakan satu per satu.
- Petakan data yang Anda kumpulkan. Catat semua form: kontak, pendaftaran, checkout, newsletter, komentar, dan plugin analitik atau chat. Tulis jenis datanya, tujuannya, dan di mana disimpan.
- Kurangi data yang tidak perlu. Jika form cukup meminta nama dan email, jangan minta nomor KTP atau tanggal lahir.
- Perbarui kebijakan privasi. Jelaskan data apa yang dikumpulkan, untuk apa, berapa lama disimpan, dan bagaimana pengguna meminta akses atau penghapusan data.
- Rapikan persetujuan (consent). Gunakan kotak centang yang tidak tercentang otomatis. Pisahkan persetujuan newsletter dari persetujuan transaksi.
- Perkuat keamanan teknis. Pasang SSL, perbarui WordPress, tema, dan plugin, aktifkan verifikasi dua langkah untuk admin, dan batasi akses sesuai kebutuhan.
- Siapkan backup dan rencana insiden. Tentukan siapa yang menghubungi siapa saat terjadi kebocoran. Ingat tenggat 3×24 jam.
- Periksa pihak ketiga. Plugin, layanan email marketing, dan alat analitik ikut memproses data pengunjung Anda. Pastikan Anda tahu data mengalir ke mana.
- Tetapkan masa simpan data. Hapus data pelanggan lama atau pelamar kerja yang sudah tidak diperlukan.
Peran Hosting dan VPS dalam Pelindungan Data
Tanggung jawab hukum atas data pengunjung tetap ada pada pengelola website. Meski begitu, infrastruktur ikut menentukan seberapa mudah Anda menjaga keamanannya. Beberapa hal yang layak dicek:
AspekYang perlu dipastikanBackupOtomatis, berkala, dan bisa dipulihkan dengan cepatEnkripsiSSL aktif dan diperbarui tepat waktuAksesAkun terpisah per pengguna, login dengan verifikasi dua langkahPembaruanVersi PHP dan sistem operasi masih mendapat dukungan keamananLog aktivitasTersedia untuk menelusuri sumber masalah saat ada insiden
Log yang rapi dan backup yang teruji akan sangat membantu saat Anda harus menjelaskan kronologi kebocoran dalam waktu 3×24 jam.
Kesalahan yang Sering Terjadi
- Menyalin kebijakan privasi dari website lain tanpa menyesuaikan dengan kondisi sebenarnya.
- Menyimpan data pelanggan di spreadsheet yang dibagikan lewat grup chat.
- Membiarkan plugin lama yang sudah tidak dirawat pengembangnya.
- Memakai satu akun admin untuk beberapa orang.
- Menganggap UU PDP hanya urusan perusahaan besar.
Kesimpulan
PP 33/2026 menjadikan kewajiban UU PDP lebih konkret, dan batas waktunya jelas: 16 Januari 2027. Mulailah dari yang paling sederhana, yaitu memetakan data, merapikan kebijakan privasi dan persetujuan, lalu memperkuat keamanan website dan menyiapkan rencana saat terjadi insiden.
Jika Anda ingin memastikan hosting atau VPS yang dipakai sudah mendukung praktik keamanan di atas, tim PT Anta Kreatif Media siap membantu menyesuaikan kebutuhan website Anda. Hubungi kami untuk konsultasi sebelum tenggat tiba.
Leave a Reply