Penyelesaian Sengketa Pelindungan Data Pribadi Secara Nonlitigasi
Rangga Triatmaja
22 September 2026
Pelindungan data pribadi merupakan bagian penting dalam aktivitas digital, termasuk ketika seseorang menggunakan layanan perdagangan elektronik atau e-commerce. Data yang diberikan pengguna kepada perusahaan tidak hanya digunakan untuk membuat akun atau menyelesaikan transaksi, tetapi dapat pula diproses untuk berbagai kebutuhan lain sesuai dengan tujuan pemrosesan.
Di Indonesia, ketentuan mengenai pelindungan data pribadi diatur terutama dalam Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP). Undang-undang tersebut mengatur jenis data pribadi, hak subjek data pribadi, kewajiban pengendali dan prosesor data pribadi, pemrosesan data, sanksi, hingga mekanisme penyelesaian sengketa.
Sementara itu, pemerintah telah menerbitkan Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan UU PDP (PP 33/2026). Peraturan ini diundangkan pada 16 Juli 2026 dan mulai berlaku enam bulan setelah tanggal pengundangan, yaitu 16 Januari 2027. Dengan demikian, pada September 2026, PP 33/2026 belum berlaku efektif.
Memahami Kewajiban Pelindungan Data Pribadi
Data pribadi adalah informasi mengenai seseorang yang dapat digunakan untuk mengidentifikasi orang tersebut, baik secara langsung maupun melalui kombinasi dengan informasi lainnya. UU PDP membedakan data pribadi menjadi data yang bersifat umum dan data yang bersifat spesifik.
Data pribadi umum antara lain mencakup nama lengkap, jenis kelamin, kewarganegaraan, agama, dan status perkawinan. Sementara itu, data pribadi spesifik antara lain meliputi data kesehatan, biometrik, genetika, catatan kejahatan, data anak, dan data keuangan pribadi.
Dalam hubungan antara pengguna dan perusahaan e-commerce, perusahaan pada prinsipnya dapat berkedudukan sebagai pengendali data pribadi apabila menentukan tujuan dan melakukan kendali terhadap pemrosesan data. Adapun pengguna merupakan subjek data pribadi, yakni orang yang data pribadinya melekat.
Pemrosesan data pribadi memiliki cakupan yang luas. Kegiatan tersebut antara lain meliputi memperoleh dan mengumpulkan, mengolah dan menganalisis, menyimpan, memperbaiki dan memperbarui, menampilkan, mengumumkan, mentransfer, menyebarluaskan, mengungkapkan, hingga menghapus atau memusnahkan data.
Setiap pemrosesan wajib memperhatikan prinsip pelindungan data pribadi. Prinsip tersebut antara lain mengharuskan pengumpulan dilakukan secara terbatas, spesifik, sah dan transparan, pemrosesan sesuai tujuan, menjaga hak subjek data, memastikan keakuratan data, serta menjaga keamanan data dari akses atau pengungkapan yang tidak sah.
Pengendali data pribadi juga memiliki kewajiban untuk menerapkan langkah teknis dan operasional guna melindungi data dari gangguan pemrosesan yang bertentangan dengan ketentuan hukum. Tingkat keamanan yang diterapkan perlu mempertimbangkan sifat serta risiko dari data yang diproses.
Selain itu, pengendali wajib menjaga kerahasiaan data pribadi serta mengawasi pihak-pihak yang terlibat dalam pemrosesan data di bawah kendalinya.
Apa yang Terjadi Jika Terjadi Kegagalan Pelindungan Data?
Apabila terjadi kegagalan pelindungan data pribadi, pengendali data tetap memiliki sejumlah kewajiban sesuai dengan ketentuan yang berlaku.
UU PDP mengharuskan pengendali mencegah data pribadi diakses secara tidak sah. Upaya tersebut dilakukan melalui sistem keamanan dan penggunaan sistem elektronik yang andal, aman, serta bertanggung jawab.
Pelanggaran terhadap kewajiban tertentu dalam UU PDP dapat dikenai sanksi administratif. Berdasarkan Pasal 57 UU PDP, sanksi administratif dapat berupa:
- peringatan tertulis;
- penghentian sementara kegiatan pemrosesan data pribadi;
- penghapusan atau pemusnahan data pribadi; dan/atau
- denda administratif paling tinggi 2 persen dari pendapatan atau penerimaan tahunan terhadap variabel pelanggaran.
Selain sanksi administratif, subjek data pribadi memiliki hak untuk menggugat dan memperoleh ganti rugi atas pelanggaran pemrosesan data pribadi mengenai dirinya sesuai dengan ketentuan peraturan perundang-undangan.
PP 33/2026 nantinya memberikan aturan lebih teknis mengenai mekanisme tersebut. Salah satunya adalah ketentuan mengenai pengajuan permintaan ganti rugi kepada pengendali data pribadi sebelum langkah selanjutnya ditempuh apabila permintaan tersebut ditolak atau tidak tercapai kesepakatan. Ketentuan ini akan berlaku setelah PP 33/2026 efektif pada Januari 2027.
Kewajiban Pemberitahuan Jika Terjadi Kebocoran Data
PP 33/2026 juga mengatur secara lebih rinci mengenai pemberitahuan apabila terjadi kegagalan pelindungan data pribadi.
Berdasarkan Pasal 114 PP 33/2026, pengendali data pribadi nantinya wajib memberikan pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data pribadi dan lembaga yang menyelenggarakan pelindungan data pribadi sejak kegagalan tersebut diketahui secara pasti, patut, dan wajar.
Pemberitahuan tersebut setidaknya mencantumkan:
- data pribadi yang terungkap;
- waktu dan cara data pribadi tersebut terungkap;
- langkah penanganan dan pemulihan yang dilakukan; dan
- informasi mengenai pejabat atau petugas pelindungan data pribadi atau narahubung yang ditunjuk.
PP 33/2026 juga mengatur kewajiban pemberitahuan kepada masyarakat apabila kegagalan pelindungan data mengganggu pelayanan publik atau berdampak serius terhadap kepentingan masyarakat.
Bagaimana Penyelesaian Sengketa Pelindungan Data Pribadi?
UU PDP memberikan beberapa jalur untuk menyelesaikan sengketa pelindungan data pribadi. Pasal 64 ayat (1) UU PDP menyebutkan bahwa penyelesaian sengketa dapat dilakukan melalui arbitrase, pengadilan, atau lembaga penyelesaian sengketa alternatif lainnya sesuai dengan ketentuan peraturan perundang-undangan.
Artinya, penyelesaian sengketa tidak selalu harus ditempuh melalui proses persidangan di pengadilan.
Dalam konteks nonlitigasi, terdapat beberapa mekanisme yang dapat dikenal dalam penyelesaian sengketa, termasuk mediasi dan arbitrase. UU Nomor 30 Tahun 1999 sendiri mengatur arbitrase dan berbagai bentuk alternatif penyelesaian sengketa, termasuk konsultasi, negosiasi, mediasi, konsiliasi, serta penilaian ahli.
Mediasi Sengketa Data Pribadi
PP 33/2026 memberikan kerangka yang lebih rinci mengenai mediasi sengketa pelindungan data pribadi. Namun, mekanisme khusus berdasarkan PP tersebut baru dapat diterapkan setelah peraturan tersebut mulai berlaku pada 16 Januari 2027.
Dalam aturan tersebut, penyelesaian sengketa oleh lembaga yang menyelenggarakan pelindungan data pribadi mengutamakan mediasi. Mediasi merupakan proses perundingan antara pihak yang bersengketa untuk mencapai kesepakatan dengan bantuan mediator.
Para pihak nantinya dapat memilih mediator yang terdaftar pada lembaga pelindungan data pribadi atau mediator dari lembaga mediasi yang terdaftar pada lembaga tersebut.
Proses mediasi berdasarkan PP 33/2026 mengedepankan sejumlah prinsip, antara lain biaya ringan, efektivitas, manfaat, akses yang terjangkau, keseimbangan kepentingan para pihak, kerahasiaan, serta keadilan dan kepatutan. Mediasi juga dapat dilaksanakan secara luring maupun daring.
Apabila para pihak mencapai kesepakatan, hasilnya dituangkan dalam Kesepakatan Perdamaian yang ditandatangani para pihak dan mediator. Kesepakatan tersebut mengikat pihak-pihak yang bersengketa dan dapat diajukan kepada pengadilan untuk memperoleh akta perdamaian sesuai ketentuan peraturan perundang-undangan.
Sebaliknya, apabila mediasi tidak menghasilkan kesepakatan dan proses dihentikan, para pihak dapat melanjutkan sengketa melalui arbitrase atau pengadilan, atau memilih untuk tidak melanjutkan sengketa.
Arbitrase
Selain mediasi, arbitrase merupakan salah satu mekanisme penyelesaian sengketa di luar pengadilan.
Menurut UU Nomor 30 Tahun 1999, arbitrase merupakan penyelesaian sengketa perdata di luar peradilan umum yang didasarkan pada perjanjian arbitrase tertulis antara para pihak. Undang-undang tersebut juga mengatur bahwa alternatif penyelesaian sengketa dapat ditempuh berdasarkan itikad baik dengan mengesampingkan penyelesaian melalui Pengadilan Negeri.
Dalam arbitrase, para pihak pada dasarnya menyepakati penggunaan mekanisme arbitrase dan menunjuk arbiter untuk memeriksa serta memberikan putusan terhadap sengketa. Karena itu, keberadaan perjanjian arbitrase menjadi salah satu aspek penting dalam menentukan apakah sengketa dapat diselesaikan melalui mekanisme tersebut.
Alternatif Penyelesaian Sengketa Lainnya
Selain arbitrase, UU Nomor 30 Tahun 1999 mengenal beberapa bentuk alternatif penyelesaian sengketa, seperti konsultasi, negosiasi, mediasi, konsiliasi, dan penilaian ahli. Mekanisme tersebut memberikan ruang bagi para pihak untuk mencari penyelesaian di luar proses litigasi.
Pilihan mekanisme tentu perlu disesuaikan dengan hubungan hukum para pihak, isi perjanjian, jenis sengketa, serta ketentuan peraturan perundang-undangan yang berlaku.
Langkah yang Dapat Dilakukan Ketika Terjadi Sengketa
Dalam menghadapi dugaan pelanggaran pelindungan data pribadi, subjek data dapat terlebih dahulu menyampaikan keberatan atau permintaan kepada pengendali data pribadi terkait pemrosesan datanya.
Untuk persoalan ganti rugi, PP 33/2026 nantinya mengatur bahwa permintaan ganti rugi diajukan terlebih dahulu kepada pengendali data pribadi. Apabila permintaan tersebut ditolak atau tidak tercapai kesepakatan, tersedia mekanisme lanjutan sesuai ketentuan yang berlaku.
Sementara itu, untuk penyelesaian sengketa, UU PDP telah menyediakan jalur arbitrase, pengadilan, maupun lembaga penyelesaian sengketa alternatif lainnya.
Dengan demikian, penyelesaian sengketa pelindungan data pribadi dapat dilakukan melalui mekanisme nonlitigasi, terutama melalui alternatif penyelesaian sengketa yang disepakati para pihak. Adapun mekanisme mediasi khusus yang diatur secara rinci dalam PP 33/2026 perlu menunggu berlakunya peraturan tersebut pada 16 Januari 2027.
Referensi
- Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi, terutama ketentuan mengenai hak subjek data pribadi, pemrosesan data, kewajiban pengendali, sanksi administratif, serta penyelesaian sengketa.
- Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi, khususnya ketentuan mengenai ganti rugi, pemberitahuan kegagalan pelindungan data, serta penyelesaian sengketa.
- Undang-Undang Nomor 30 Tahun 1999 tentang Arbitrase dan Alternatif Penyelesaian Sengketa, sebagai dasar pengaturan arbitrase dan alternatif penyelesaian sengketa di Indonesia.
Tentang Penulis
Rangga Triatmaja
Penulis — Universitas STEKOM
Penulis aktif yang berfokus pada isu-isu akademik, teknologi pendidikan, dan pengembangan sumber daya manusia di lingkungan kampus.