Hukumnya Bank Mengubah Data Nasabah secara Sepihak
Rangga Triatmaja
14 September 2026
Bank merupakan badan usaha yang menghimpun dana masyarakat dalam bentuk simpanan dan menyalurkannya kembali melalui kredit atau pembiayaan. Selain itu, bank juga dapat menyediakan berbagai layanan jasa keuangan lainnya untuk mendukung peningkatan taraf hidup masyarakat.
Dalam menjalankan kegiatan usahanya, bank memiliki kewajiban untuk menjaga kerahasiaan informasi nasabah. Rahasia bank pada dasarnya mencakup informasi mengenai nasabah penyimpan beserta simpanannya, serta nasabah investor dan investasinya.
Kewajiban tersebut juga berlaku bagi pihak yang terafiliasi dengan bank. Artinya, informasi yang berkaitan dengan nasabah dan simpanannya tidak dapat digunakan atau diungkapkan secara sembarangan.
Kewajiban menjaga kerahasiaan data konsumen juga ditegaskan dalam Pasal 19 ayat (1) POJK Nomor 22 Tahun 2023 tentang Pelindungan Konsumen dan Masyarakat di Sektor Jasa Keuangan. Bank sebagai pelaku usaha jasa keuangan (PUJK) wajib menjaga kerahasiaan dan keamanan data dan/atau informasi konsumen atau nasabah.
Data nasabah perseorangan yang wajib dijaga kerahasiaan dan keamanannya antara lain meliputi:
- nama lengkap;
- nomor induk kependudukan (NIK);
- alamat;
- tanggal lahir dan/atau usia;
- nomor telepon;
- nama ibu kandung;
- data lain yang diberikan atau aksesnya diserahkan kepada bank; dan
- data lainnya sesuai dengan ketentuan peraturan perundang-undangan.
Dengan demikian, nama ibu kandung termasuk informasi nasabah yang harus dilindungi oleh bank. Persoalannya kemudian adalah apakah bank dapat mengubah data tersebut tanpa persetujuan nasabah.
Aturan Perubahan Data Nasabah oleh Bank
Data yang dimiliki bank mengenai nasabah pada dasarnya berkaitan dengan data pribadi, sehingga pengelolaannya harus memperhatikan ketentuan dalam Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) beserta peraturan pelaksananya.
Salah satu jenis data pribadi yang bersifat spesifik adalah data keuangan pribadi. Data keuangan pribadi merupakan informasi mengenai seseorang yang dapat digunakan untuk mengidentifikasi orang tersebut, baik secara langsung maupun tidak langsung, melalui sistem elektronik ataupun nonelektronik.
Sementara itu, informasi seperti nama ibu kandung juga merupakan data pribadi yang wajib dijaga kerahasiaannya berdasarkan ketentuan sektor jasa keuangan. Karena itu, pemrosesan informasi tersebut oleh bank harus dilakukan sesuai prinsip pelindungan data pribadi.
Tindakan bank untuk melengkapi, memperbarui, memperbaiki, atau mengganti informasi nasabah merupakan bagian dari pemrosesan data pribadi. Pemrosesan tersebut mencakup berbagai kegiatan terhadap data pribadi, termasuk perubahan data.
Berdasarkan UU PDP, pengendali data pribadi, dalam hal ini bank, harus memiliki dasar pemrosesan sebelum melakukan pemrosesan data pribadi.
Salah satu dasar pemrosesan tersebut adalah persetujuan yang sah secara eksplisit dari subjek data pribadi untuk satu atau beberapa tujuan tertentu yang telah diberitahukan kepada subjek data.
Persetujuan dapat diberikan dalam bentuk tertulis atau terekam, baik melalui sarana elektronik maupun nonelektronik. Persetujuan juga harus diberikan secara bebas, sadar, spesifik, dan tidak menimbulkan keraguan mengenai maksud persetujuan tersebut.
Sebelum memperoleh persetujuan, bank harus memberikan informasi yang memadai kepada nasabah mengenai pemrosesan data. Informasi tersebut antara lain meliputi:
- dasar legalitas pemrosesan data pribadi;
- tujuan pemrosesan;
- jenis dan relevansi data yang diproses;
- jangka waktu penyimpanan dokumen yang memuat data pribadi;
- rincian informasi yang dikumpulkan;
- jangka waktu pemrosesan; dan
- hak subjek data pribadi.
Di sisi lain, nasabah sebagai subjek data pribadi memiliki hak untuk meminta agar data pribadinya dilengkapi, diperbarui, atau diperbaiki apabila terdapat kesalahan atau ketidakakuratan.
Karena itu, dalam konteks perubahan data nasabah, bank tidak dapat mengubah informasi secara sembarangan. Perubahan data pribadi harus memiliki dasar pemrosesan yang sah dan dilakukan sesuai ketentuan pelindungan data pribadi.
Sanksi bagi Bank yang Mengubah Data Nasabah secara Sepihak
Apabila bank melakukan pemrosesan data pribadi tanpa memenuhi ketentuan yang berlaku, terdapat sejumlah sanksi yang dapat dikenakan.
Berdasarkan UU PDP, pelanggaran terhadap ketentuan pelindungan data pribadi dapat dikenai sanksi administratif berupa:
- peringatan tertulis;
- penghentian sementara kegiatan pemrosesan data pribadi;
- penghapusan atau pemusnahan data pribadi; dan/atau
- denda administratif.
Besaran denda administratif dapat mencapai 2% dari pendapatan tahunan atau penerimaan tahunan terhadap variabel pelanggaran.
Selain sanksi berdasarkan UU PDP, bank sebagai PUJK juga dapat dikenai sanksi berdasarkan POJK 22/2023 apabila tidak memenuhi kewajibannya dalam melindungi data dan informasi konsumen.
Sanksi tersebut dapat berupa:
- peringatan tertulis;
- pembatasan sebagian atau seluruh produk, layanan, dan/atau kegiatan usaha;
- pembekuan sebagian atau seluruh produk, layanan, dan/atau kegiatan usaha;
- pemberhentian pengurus;
- denda administratif;
- pencabutan izin produk dan/atau layanan; dan/atau
- pencabutan izin usaha.
Sanksi tertentu dapat dijatuhkan dengan atau tanpa didahului peringatan tertulis. Khusus denda administratif berdasarkan ketentuan POJK tersebut, jumlahnya dapat mencapai Rp15 miliar.
Namun, penerapan sanksi terhadap bank tetap bergantung pada jenis pelanggaran dan hasil pemeriksaan otoritas yang berwenang.
Hak Nasabah Jika Data Diubah Tanpa Persetujuan
Apabila nasabah menemukan adanya perubahan data pribadi, misalnya nama ibu kandung yang ternyata tidak sesuai, nasabah dapat meminta bank melakukan pembaruan atau perbaikan data.
Berdasarkan PP Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan UU PDP, pengendali data pribadi wajib melakukan pembaruan dan/atau perbaikan data pribadi paling lambat 3 x 24 jam sejak menerima permintaan pembaruan atau perbaikan.
Sebelum melakukan perubahan, bank melakukan verifikasi terhadap permintaan tersebut. Verifikasi diperlukan untuk memastikan bahwa permintaan nasabah sesuai dengan tujuan pemrosesan data pribadi.
Setelah permintaan dinyatakan sesuai, bank dapat mengganti data lama dengan data yang benar. Apabila data awal tidak memungkinkan untuk diganti, pembaruan atau perbaikan dapat dilakukan dengan menambahkan catatan pada data tersebut.
Bank juga wajib menyampaikan hasil pembaruan atau perbaikan kepada nasabah sebagai subjek data pribadi.
Dengan demikian, apabila nasabah mengetahui adanya kesalahan atau perubahan data yang dilakukan tanpa dasar yang jelas, langkah awal yang dapat dilakukan adalah mengajukan permintaan resmi kepada bank untuk memeriksa dan memperbaiki data tersebut.
Nasabah sebaiknya menyimpan bukti pengajuan, tanggapan bank, serta dokumen yang menunjukkan data yang benar. Dokumentasi tersebut dapat membantu apabila persoalan kemudian perlu disampaikan kepada otoritas yang berwenang.
Kesimpulan
Bank memiliki kewajiban untuk menjaga kerahasiaan dan keamanan data nasabah. Informasi seperti nama lengkap, NIK, alamat, nomor telepon, nama ibu kandung, serta informasi lainnya yang diberikan kepada bank termasuk data yang harus dilindungi sesuai ketentuan yang berlaku.
Dalam perspektif pelindungan data pribadi, tindakan mengubah atau memperbarui data merupakan bagian dari pemrosesan data pribadi. Oleh sebab itu, bank harus memiliki dasar pemrosesan yang sah ketika melakukan perubahan data nasabah.
Apabila terjadi perubahan data secara sepihak tanpa dasar yang sesuai, persoalan tersebut dapat menimbulkan konsekuensi hukum, termasuk sanksi administratif berdasarkan UU PDP maupun POJK 22/2023.
Nasabah yang menemukan adanya kesalahan atau perubahan data dapat meminta bank melakukan verifikasi dan perbaikan. Bank wajib memproses permintaan tersebut sesuai mekanisme pelindungan data pribadi dan memberitahukan hasilnya kepada nasabah.
Daftar Referensi
- Undang-Undang Nomor 7 Tahun 1992 tentang Perbankan.
- Undang-Undang Nomor 10 Tahun 1998 tentang Perubahan atas Undang-Undang Nomor 7 Tahun 1992 tentang Perbankan.
- Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
- Undang-Undang Nomor 4 Tahun 2023 tentang Pengembangan dan Penguatan Sektor Keuangan.
- Undang-Undang Nomor 4 Tahun 2026 tentang Perubahan atas Undang-Undang Nomor 4 Tahun 2023 tentang Pengembangan dan Penguatan Sektor Keuangan.
- Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
- Peraturan Otoritas Jasa Keuangan Nomor 22 Tahun 2023 tentang Pelindungan Konsumen dan Masyarakat di Sektor Jasa Keuangan.
- Peraturan Otoritas Jasa Keuangan Nomor 44 Tahun 2024 tentang Rahasia Bank.
Ketentuan yang Menjadi Rujukan
- Pasal 1 angka 2 UU 7/1992 tentang pengertian bank sebagaimana mengalami perubahan.
- Pasal 1 angka 11 dan Pasal 2 ayat (1) POJK 44/2024 tentang rahasia bank.
- Pasal 19 POJK 22/2023 mengenai kewajiban bank menjaga kerahasiaan dan keamanan data nasabah.
- Pasal 4 ayat (2), Pasal 16, Pasal 20, dan Pasal 22 UU PDP mengenai data pribadi dan dasar pemrosesan.
- Pasal 32, Pasal 33, dan Pasal 71 PP 33/2026 mengenai persetujuan, informasi pemrosesan, serta pembaruan dan perbaikan data pribadi.
- Pasal 57 UU PDP mengenai sanksi administratif.
- Pasal 19 POJK 22/2023 mengenai sanksi terhadap PUJK.
Tentang Penulis
Rangga Triatmaja
Penulis — Universitas STEKOM
Penulis aktif yang berfokus pada isu-isu akademik, teknologi pendidikan, dan pengembangan sumber daya manusia di lingkungan kampus.