Perusahaan menyimpan banyak data tentang karyawannya. Isinya mulai dari KTP, NPWP, nomor rekening, slip gaji, hasil medical check-up, sidik jari untuk absensi, sampai catatan penilaian kinerja.
Data ini dipegang oleh tim HR, keuangan, dan penyedia sistem yang bekerja sama dengan perusahaan. Jika data tersebut bocor, karyawan bisa menjadi sasaran penipuan atau penyalahgunaan identitas, dan perusahaan menghadapi konsekuensi hukum.
Artikel ini membahas perlindungan data pribadi karyawan berdasarkan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) dan Peraturan Pemerintah Nomor 33 Tahun 2026 (PP 33/2026) sebagai aturan pelaksananya.
Pembahasan mencakup kewajiban perusahaan, sanksi jika data bocor, dan langkah menyusun kebijakan privasi internal.
Berikut saya ringkas sedikit dan pecah menjadi 2 subbab yang lebih relevan, dengan listing memakai format a., b., c. agar tetap enak dibaca untuk artikel SEO.
Kewajiban Perusahaan atas Data Pribadi Karyawan
Dalam UU PDP, perusahaan yang menentukan tujuan dan mengendalikan pemrosesan data disebut Pengendali Data Pribadi (Pasal 1 angka 4), sedangkan karyawan merupakan Subjek Data Pribadi.
Artinya, perusahaan bertanggung jawab atas pengelolaan data karyawan sejak dikumpulkan, digunakan, disimpan, hingga dihapus.
UU PDP diundangkan pada 17 Oktober 2022 dan berlaku sejak tanggal diundangkan. Pasal 74 memberikan masa penyesuaian paling lama dua tahun, sehingga masa penyesuaian berakhir pada Oktober 2024.
Sementara itu, Pasal 75 menyatakan ketentuan lain mengenai pelindungan data pribadi tetap berlaku selama tidak bertentangan dengan UU PDP.
Langkah pertama adalah mengetahui jenis data yang dimiliki perusahaan. Berdasarkan Pasal 4 UU PDP, data pribadi terbagi menjadi:
a. Data pribadi umum, seperti nama lengkap, jenis kelamin, kewarganegaraan, agama, status perkawinan, dan data lain yang dapat mengidentifikasi seseorang.
b. Data pribadi spesifik, seperti data kesehatan, biometrik, genetika, catatan kejahatan, data anak, dan data keuangan pribadi.
Dalam pengelolaan karyawan, contohnya hasil medical check-up termasuk data kesehatan, sidik jari atau pemindai wajah untuk absensi termasuk data biometrik, SKCK termasuk catatan kejahatan, sedangkan data anak dapat muncul ketika karyawan mendaftarkan tanggungan untuk tunjangan atau asuransi.
Nomor rekening dan informasi penghasilan juga dapat termasuk data keuangan pribadi.
Setelah jenis data diketahui, perusahaan perlu menentukan dasar pemrosesannya. Pasal 20 ayat (1) mewajibkan pengendali memiliki dasar pemrosesan. Dalam hubungan kerja, dasar yang umum digunakan antara lain:
a. Pemenuhan kewajiban perjanjian, misalnya untuk menjalankan perjanjian kerja.
b. Pemenuhan kewajiban hukum, misalnya untuk pelaporan pajak dan pendaftaran jaminan sosial.
c. Persetujuan eksplisit, untuk penggunaan data yang sifatnya pilihan, seperti memuat foto karyawan di media sosial perusahaan.
Jika menggunakan persetujuan, perusahaan wajib memberikan informasi mengenai tujuan pemrosesan, jenis data, jangka waktu penyimpanan dan pemrosesan, serta hak karyawan. Persetujuan juga harus diberikan secara tertulis atau terekam dan dapat dibuktikan (Pasal 21, Pasal 22, dan Pasal 24).
Selama data masih digunakan, perusahaan juga wajib:
a. Mengumpulkan data yang diperlukan dan menjelaskan penggunaannya secara terbuka (Pasal 27).
b. Menggunakan data sesuai tujuan yang telah ditentukan (Pasal 28).
c. Memastikan data akurat, lengkap, dan konsisten (Pasal 29).
d. Mencatat kegiatan pemrosesan data (Pasal 31).
e. Menjaga keamanan dan kerahasiaan data serta mencegah akses tidak sah (Pasal 35, 36, dan 39).
f. Mengawasi pihak yang memproses data di bawah kendali perusahaan, seperti vendor payroll dan penyedia aplikasi absensi (Pasal 37).
Untuk pemrosesan berisiko tinggi, seperti penggunaan data spesifik atau pemantauan karyawan secara sistematis, perusahaan juga perlu melakukan penilaian dampak pelindungan data pribadi sesuai Pasal 34.

Jasa Pendampingan dan Konsultan Hukum Profesional, Didampingi Advokat Resmi. KLIK DI SINI!
Hak Karyawan dan Aturan Teknis Pengelolaan Data
Karyawan memiliki sejumlah hak atas data pribadinya. Berdasarkan UU PDP, karyawan berhak:
a. Memperoleh akses dan salinan data pribadi (Pasal 7).
b. Memperbaiki data yang tidak akurat (Pasal 6).
c. Menarik persetujuan pemrosesan data (Pasal 9).
Perusahaan wajib memenuhi permintaan akses dan perbaikan paling lambat 3 x 24 jam sesuai ketentuan Pasal 30 dan 32.
Jika persetujuan ditarik, pemrosesan yang didasarkan pada persetujuan tersebut harus dihentikan dalam 3 x 24 jam (Pasal 40).
Ketika data sudah tidak diperlukan, Pasal 42 sampai Pasal 44 mengatur pengakhiran pemrosesan, penghapusan, dan pemusnahan data.
Perusahaan juga perlu memberi tahu karyawan mengenai penghapusan atau pemusnahan tersebut sesuai Pasal 45.
Seluruh kewajiban tersebut berkaitan dengan prinsip akuntabilitas dalam Pasal 47, yaitu perusahaan harus bertanggung jawab dan mampu menunjukkan bukti bahwa prinsip pelindungan data telah dijalankan.
Selain UU PDP, perusahaan juga perlu memperhatikan PP 33/2026 yang ditetapkan pada 16 Juli 2026. Berdasarkan Pasal 225,
PP ini mulai berlaku pada 16 Januari 2027. Aturan ini memberikan ketentuan teknis yang lebih rinci mengenai pelindungan data pribadi.
Beberapa ketentuan yang relevan bagi pengelolaan data karyawan antara lain:
a. Pasal 30, mengenai dasar pemrosesan dan persetujuan yang harus diberikan secara eksplisit, bebas, serta dapat dibuktikan.
b. Pasal 74, mengenai kewajiban menyimpan catatan seluruh kegiatan pemrosesan.
c. Pasal 14, mengenai perjanjian tertulis dengan prosesor data, seperti vendor payroll atau penyedia sistem HR berbasis cloud.
d. Pasal 120, mengenai penilaian dampak untuk pemrosesan berisiko tinggi, termasuk penggunaan data spesifik, pemantauan sistematis, dan teknologi baru seperti kecerdasan buatan.
e. Pasal 138, mengenai audit internal dan eksternal.
f. Pasal 223, yang mengatur keberlanjutan pemrosesan data selama tidak bertentangan dengan PP 33/2026 sambil menunggu aturan lanjutan dari lembaga pengawas.
Dengan demikian, perusahaan perlu mulai menata pengelolaan data karyawan sebelum PP 33/2026 berlaku, terutama terkait dasar pemrosesan, pencatatan, keamanan, kerja sama dengan vendor, pemenuhan hak karyawan, retensi, dan penghapusan data.
Sanksi Jika Data Karyawan Bocor
Jika terjadi kegagalan pelindungan data, Pasal 46 ayat (1) UU PDP mewajibkan perusahaan memberikan pemberitahuan tertulis paling lambat 3 x 24 jam kepada karyawan yang terdampak dan lembaga pengawas.
Pemberitahuan minimal memuat data yang terungkap, waktu dan cara data terungkap, serta upaya penanganan dan pemulihan (Pasal 46 ayat (2)).
PP 33/2026 memperinci kewajiban tersebut melalui Pasal 114 sampai Pasal 118, antara lain:
a. Memberikan pemberitahuan kepada publik jika kebocoran mengganggu pelayanan publik atau berdampak serius pada kepentingan umum (Pasal 115).
b. Mendokumentasikan insiden dan tindakan pemulihan (Pasal 116).
c. Menetapkan kebijakan internal, pembagian peran, dan mekanisme eskalasi insiden (Pasal 117).
d. Memastikan prosesor melaporkan insiden kepada pengendali pada kesempatan pertama (Pasal 118).
Perlu diperhatikan bahwa lembaga pelindungan data pribadi yang diamanatkan Pasal 58 UU PDP belum terbentuk.
Dirjen Pengawasan Ruang Digital Komdigi, Alexander Sabar, menyampaikan kepada Mahkamah Konstitusi bahwa fungsi pelindungan data tetap dijalankan Komdigi melalui Direktorat Jenderal Pengawasan Ruang Digital sampai lembaga tersebut terbentuk.
Rancangan Peraturan Presiden mengenai badan tersebut juga telah diajukan kepada Presiden pada Mei 2026.
Executive Director Catalyst Policy Works, Wahyudi Djafar, dalam Bisnis.com pada 8 September 2026 menilai lembaga tersebut penting untuk efektivitas UU PDP dan PP 33/2026.
Pemberitaan tersebut memperkirakan lembaga baru dapat berjalan efektif pada 2028. Bagi perusahaan, kondisi ini berarti kewajiban pelindungan data tetap berlaku meskipun mekanisme pengawasan administratif masih berkembang.
Sanksi Pelanggaran Pelindungan Data
Pasal 57 UU PDP mengatur sanksi administratif berupa:
a. Peringatan tertulis.
b. Penghentian sementara kegiatan pemrosesan data.
c. Penghapusan atau pemusnahan data.
d. Denda administratif paling tinggi 2% dari pendapatan atau penerimaan tahunan terhadap variabel pelanggaran.
PP 33/2026 menambahkan bahwa beberapa sanksi dapat dijatuhkan sekaligus dan tidak harus didahului peringatan tertulis (Pasal 184).
Penentuan denda mempertimbangkan dampak dan lama pelanggaran, kategori serta jumlah data terdampak, kerja sama saat pemeriksaan, skala usaha, kemampuan membayar, dan riwayat kepatuhan (Pasal 185). Hasil pengawasan juga dapat diumumkan (Pasal 183).
Penelitian Arfista Rifqi Putra dan Umar Mubdi dalam Viva Justicia: Journal of Private Law (2024) sebelumnya menemukan beberapa celah dalam aturan notifikasi kebocoran data di Indonesia, seperti belum adanya kewajiban dokumentasi setiap insiden dan panduan teknis yang memadai.
PP 33/2026 kemudian memperjelas sebagian aspek tersebut, termasuk kewajiban dokumentasi melalui Pasal 116. Karena itu, perusahaan sebaiknya menyimpan catatan insiden secara lengkap dan menyampaikan pemberitahuan dengan bahasa yang mudah dipahami.
Selain sanksi administratif, karyawan dapat menempuh jalur perdata. Pasal 12 UU PDP memberikan hak untuk menggugat dan memperoleh ganti rugi atas pelanggaran pemrosesan data pribadi.
Sengketa dapat diselesaikan melalui arbitrase, pengadilan, atau lembaga alternatif lainnya sesuai Pasal 64. Dasar gugatan juga dapat berupa wanprestasi atau perbuatan melawan hukum berdasarkan KUHPerdata.
Sementara itu, sanksi pidana berlaku terhadap pihak yang dengan sengaja dan melawan hukum memperoleh, mengungkapkan, menggunakan, atau memalsukan data pribadi. Pasal 67 dan Pasal 68 UU PDP mengatur ancaman pidana hingga 6 tahun penjara dan/atau denda hingga Rp6 miliar, tergantung jenis pelanggarannya.
Jika tindak pidana dilakukan oleh korporasi, pidana dapat dijatuhkan kepada pengurus, pemegang kendali, pemberi perintah, pemilik manfaat, dan/atau korporasi (Pasal 70). Selain itu,
Pasal 69 memungkinkan pidana tambahan berupa perampasan keuntungan dan pembayaran ganti kerugian, sedangkan Pasal 72 mengatur pembekuan sebagian atau seluruh kegiatan usaha korporasi paling lama 5 tahun sebagai pidana pengganti apabila denda tidak dapat dilunasi
Cara Menyusun Kebijakan Privasi Internal
Kebijakan privasi internal merupakan dokumen yang menjelaskan bagaimana perusahaan mengelola data pribadi karyawan sekaligus menjadi pedoman bagi tim yang memprosesnya.
Dokumen ini membantu perusahaan memenuhi kewajiban informasi dalam Pasal 21 dan prinsip pertanggungjawaban dalam Pasal 47 UU PDP.
Berikut langkah penyusunannya:
1. Petakan data karyawan.
Buat daftar data yang dikumpulkan sejak rekrutmen hingga karyawan keluar, pihak yang mengakses, lokasi penyimpanan, dan pihak penerima data.
Pemetaan ini mendukung kewajiban pencatatan pemrosesan berdasarkan Pasal 31 UU PDP dan Pasal 74 PP 33/2026.
Tandai data spesifik seperti kesehatan, biometrik, dan keuangan pribadi.
2. Tentukan dasar pemrosesan.
Tentukan dasar hukum untuk setiap kegiatan pemrosesan sesuai Pasal 20 ayat (2) UU PDP, misalnya perjanjian kerja untuk penggajian atau kewajiban hukum untuk pelaporan pajak.
Untuk penggunaan yang bersifat pilihan, siapkan persetujuan tertulis atau terekam sesuai Pasal 22 dan Pasal 24.
3. Jelaskan kebijakan dengan bahasa sederhana.
Cantumkan dasar hukum, tujuan, jenis data, jangka waktu pemrosesan dan retensi, serta hak karyawan sesuai Pasal 21.
Gunakan bahasa yang mudah dipahami agar karyawan mengetahui bagaimana datanya digunakan.
4. Atur akses dan keamanan.
Batasi akses berdasarkan kebutuhan pekerjaan dan terapkan langkah keamanan seperti enkripsi, kata sandi kuat, autentikasi berlapis, serta pencatatan akses sesuai Pasal 35 dan
Pasal 39. Kewajiban menjaga kerahasiaan juga perlu dituangkan dalam kontrak atau pakta integritas berdasarkan Pasal 36.
5. Atur kerja sama dengan vendor.
Vendor payroll, sistem HR, asuransi, dan cloud perlu diatur sebagai pihak yang memproses data. Pasal 14 PP 33/2026 mensyaratkan perjanjian tertulis dengan prosesor.
Jika data dikirim ke luar negeri, perusahaan juga perlu memenuhi ketentuan transfer data dalam Pasal 56 UU PDP.
6. Siapkan prosedur permintaan karyawan.
Tentukan alur dan penanggung jawab untuk permintaan akses, koreksi, penghapusan, serta penarikan persetujuan. Perhatikan batas waktu 3 x 24 jam sebagaimana diatur dalam Pasal 30, Pasal 32, dan Pasal 40 UU PDP.
7. Tetapkan retensi dan penghapusan data.
Tentukan berapa lama setiap jenis data disimpan dan kapan harus dihapus atau dimusnahkan sesuai Pasal 42 sampai Pasal 44.
Jika ada aturan lain yang mewajibkan penyimpanan lebih lama, cantumkan dasar hukumnya.
8. Susun prosedur tanggap insiden.
Atur langkah pendeteksian, penilaian, penanganan, hingga pemberitahuan kebocoran data.
Pastikan perusahaan mampu memenuhi batas waktu 3 x 24 jam berdasarkan Pasal 46 UU PDP dan mendokumentasikan insiden sesuai Pasal 116 PP 33/2026.
Peran vendor dalam pelaporan juga perlu diatur sesuai Pasal 118.
9. Tentukan penanggung jawab dan lakukan penilaian dampak.
Periksa kewajiban menunjuk pejabat atau petugas pelindungan data berdasarkan Pasal 53 UU PDP dan Pasal 142 PP 33/2026.
Untuk pemrosesan berisiko tinggi, lakukan penilaian dampak sebelum pemrosesan dimulai sesuai Pasal 34 UU PDP dan Pasal 120 PP 33/2026.
10. Sosialisasikan dan audit secara berkala.
Latih tim HR, keuangan, dan TI mengenai kebijakan yang telah dibuat.
Lakukan audit untuk memastikan praktik di lapangan sesuai dengan kebijakan. Pasal 138 PP 33/2026 juga mengatur audit internal dan eksternal.
Menjelang 16 Januari 2027, perusahaan dapat menggunakan waktu persiapan untuk melakukan analisis kesenjangan, memperbarui klausul kontrak kerja, memetakan data, dan menguji prosedur penanganan insiden.

Jasa Pendampingan dan Konsultan Hukum Profesional, Didampingi Advokat Resmi. KLIK DI SINI!
Penutup
Perlindungan data pribadi karyawan berlandaskan UU PDP yang sudah berlaku dan PP 33/2026 yang mulai berlaku pada 16 Januari 2027.
Perusahaan bertanggung jawab atas dasar pemrosesan, keamanan, kerahasiaan, hak karyawan, pemberitahuan kebocoran dalam 3 x 24 jam, dan pertanggungjawaban atas seluruh kegiatan tersebut.
Konsekuensi pelanggaran mencakup sanksi administratif hingga 2 persen pendapatan tahunan, gugatan ganti rugi, dan pidana bagi pelaku yang sengaja.
Kebijakan privasi internal yang disusun dari pemetaan data, dasar hukum yang tepat, kontrol keamanan, prosedur insiden, dan pelatihan berkala menjadi bukti bahwa perusahaan menjalankan kewajibannya.
Untuk kasus tertentu, konsultasikan dengan penasihat hukum karena artikel ini bersifat informasi umum dan bukan nasihat hukum.
Referensi
- Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (LN 2022 No. 196, TLN No. 6820). Teks: https://pasal.id/peraturan/uu/uu-no-27-tahun-2022 dan https://peraturan.bpk.go.id/Details/229798/uu-no-27-
- Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan UU Nomor 27 Tahun 2022 (LN 2026 No. 88, TLN 7190): https://meridianhukum.com/peraturan/pp-no-33-tahun-2026
- Putusan Mahkamah Konstitusi Nomor 151/PUU-XXII/2024 tentang Pasal 53 ayat (1) huruf b UU PDP (dimuat pada halaman UU di peraturan.bpk.go.id): https://peraturan.bpk.go.id/Details/229798/uu-no-27-
- Nadia Nurul Ramadhanty, “Pengaturan Teknis Pelindungan Data Pribadi dan Kewajiban Pengendali serta Prosesor Akhirnya Terbit Lewat PP 33/2026,” Veritas, 3 September 2026: https://veritask.ai/id/artikel/pengaturan-teknis-pelindungan-data-pribadi-dan-kewajiban-pengendali-serta-prosesor-akhirnya-terbit-lewat-pp-33-2026
- RSM Indonesia, “PP 33/2026: Six Implementation Priorities Before 16 January 2027,” Client Alert, 18 September 2026 (rujukan penomoran pasal PP 33/2026): https://www.rsm.global/indonesia/sites/default/files/media/publications/Client%20Alert/2026/RSM%20Indonesia%20Client%20Alert%20-%20PP%20332026%20Six%20Implementation%20Priorities%20before%2016%20January%202027.pdf
- Justisio, “PP PDP Disahkan, Jangan Sampai Kena Sanksi” (rujukan Pasal 184 dan ringkasan PP 33/2026): https://justisio.com/blog/pp-pdp-disahkan-jangan-sampai-kena-sanksi
- Pendapat ahli 1: Danny Kobrata (K&K Advocates), dalam Leo Dwi Jatmiko, “Penerapan Aturan PP Pelindungan Data Pribadi Butuh Dukungan Otoritas Independen,” Bisnis.com, 1 September 2026: https://teknologi.bisnis.com/read/20260901/84/2000553/penerapan-aturan-pp-pelindungan-data-pribadi-butuh-dukungan-otoritas-independen
- Pendapat ahli 2: Wahyudi Djafar (Catalyst Policy Works), dalam Pernita Hestin Untari, “UU dan PP Sudah Ada, Pengamat: Aturan PDP Belum Efektif Tanpa Lembaga,” Bisnis.com, 8 September 2026: https://teknologi.bisnis.com/read/20260908/84/2002386/uu-dan-pp-sudah-ada-pengamat-aturan-pdp-belum-efektif-tanpa-lembaga
- Artikel ilmiah: Arfista Rifqi Putra dan Umar Mubdi, “Analisis Hukum Perlindungan Data Pribadi terhadap Kewajiban Notifikasi Pelanggaran Data Pribadi oleh Pengendali Data Pribadi: Studi Perbandingan antara Indonesia dan Inggris,” Viva Justicia: Journal of Private Law, Vol. 1 No. 1 (2024): 22 sampai 50, Fakultas Hukum UGM: https://journal.ugm.ac.id/v3/vivajusticia/article/download/15468/4864
- Mahkamah Konstitusi RI, “Pembentukan Lembaga PDP Sedang Dibahas” (keterangan Dirjen Pengawasan Ruang Digital Komdigi, Alexander Sabar): https://www.mkri.id/berita/pembentukan-lembaga-pdp-sedang-dibahas-25476
- Hukumonline, “Perbedaan Pengendali dan Prosesor Data Pribadi Menurut UU PDP” (rujukan jenis sanksi administratif): https://www.hukumonline.com/klinik/a/perbedaan-pengendali-dan-prosesor-data-pribadi-menurut-uu-pdp-lt636d1861766bc





