Ponsel di saku pengunjung tidak diam. Selama Wi-Fi-nya menyala, ia terus memancarkan permintaan kecil untuk mencari jaringan yang pernah dikenalnya, bahkan ketika tidak tersambung ke mana pun. Setiap permintaan membawa alamat perangkat keras ponsel itu, yang dikenal sebagai alamat MAC.
Sebagian router dan access point untuk usaha dapat merekam sinyal itu. Hasilnya dijual sebagai fitur analitik: berapa orang lewat di depan toko, berapa yang masuk, berapa lama mereka tinggal, dan berapa yang kembali minggu depan. Kedengarannya seperti statistik biasa. Pertanyaan pentingnya adalah kapan statistik itu berubah menjadi data pribadi.
Dua cara usaha menghitung lewat Wi-Fi
Pendeteksian pasif. Access point merekam sinyal pencarian dari semua ponsel di sekitar, termasuk yang tidak pernah tersambung. Pengunjung tidak menekan apa pun dan biasanya tidak tahu dirinya terhitung. Bentuk inilah yang paling perlu dipikirkan dari sisi aturan.
Lewat sambungan Wi-Fi tamu. Pengunjung tersambung, sering lewat halaman login, dan sistem mencatat kapan ia datang dan pergi. Di sini ada momen untuk memberi tahu dan meminta persetujuan, sehingga bentuk ini jauh lebih mudah dibuat rapi.
Kapan ini menjadi data pribadi
Alamat MAC sendirian hanyalah deretan angka. Tetapi ia melekat pada satu perangkat, dan perangkat itu hampir selalu milik satu orang. Begitu sistem dipakai untuk mengenali perangkat yang sama dari kunjungan ke kunjungan, yang dihitung bukan lagi "orang", melainkan "orang ini, yang datang tiap Selasa sore".
Garisnya makin tegas ketika data itu digabungkan dengan hal lain: nomor telepon dari halaman login, rekaman kamera, atau data transaksi di kasir. Gabungan seperti itu menghasilkan profil kebiasaan seseorang. Di Indonesia, pengolahan data seperti ini masuk ke ranah undang-undang pelindungan data pribadi, yang gambaran umumnya dibahas di keamanan data pribadi dan UU PDP.
Cara aman berpikirnya: kalau sistem Anda dapat menjawab "apakah perangkat ini pernah datang sebelumnya", perlakukan datanya sebagai data pribadi.
MAC acak mengubah hitungannya
Produsen ponsel sudah lama menyadari masalah ini. Ponsel modern memakai alamat MAC acak: saat mencari jaringan, ia memakai alamat palsu yang berganti-ganti, dan untuk tiap jaringan yang tersambung ia sering memakai alamat tersendiri.
Akibatnya bagi usaha ada dua:
- Angka pendeteksian pasif menjadi kasar. Satu orang dapat terhitung beberapa kali, dan pengunjung berulang sulit dikenali. Angkanya masih berguna untuk melihat jam ramai dan tren mingguan, tidak untuk menghitung kepala dengan tepat.
- Pengenalan ulang bergeser ke halaman login. Karena sinyal pasif sulit diikuti, vendor analitik cenderung mendorong pengunjung untuk login dengan nomor telepon atau akun media sosial. Itu berarti datanya makin jelas bersifat pribadi, bukan makin sedikit.
MAC acak tidak membebaskan usaha dari kewajiban. Ia hanya membuat bentuk pasif kurang akurat. Ketika usaha memilih cara lain untuk mengenali orang, aturannya tetap mengikuti.
Prinsip yang berlaku
Tanpa masuk ke nomor pasal, undang-undang pelindungan data pribadi bertumpu pada beberapa prinsip yang mudah diterjemahkan ke praktik:
- Tujuan yang jelas. Tentukan dulu untuk apa datanya: mengatur jadwal pegawai di jam ramai, menilai efek promosi, atau mengirim penawaran. Data yang dikumpulkan untuk satu tujuan tidak boleh diam-diam dipakai untuk tujuan lain.
- Pemberitahuan. Pengunjung berhak tahu bahwa perangkatnya dihitung, siapa yang mengolah, dan untuk apa. Tulisan kecil di syarat dan ketentuan yang tidak pernah dibaca tidak sama dengan memberi tahu.
- Dasar yang sah. Untuk penghitungan kasar yang segera diringkas, pemberitahuan yang jelas sering menjadi dasar yang wajar. Untuk mengenali pengunjung berulang, membuat profil, atau mengirim pemasaran, mintalah persetujuan yang tegas, bukan kotak yang sudah tercentang.
- Seperlunya. Kalau yang dibutuhkan hanya jumlah orang per jam, tidak ada alasan menyimpan alamat MAC berbulan-bulan.
- Batas waktu simpan dan penghapusan. Tetapkan berapa lama data mentah disimpan, lalu hapus atau ringkas. Pengunjung yang meminta datanya dihapus harus dapat dilayani.
Penerapan prinsip yang sama untuk data pelanggan pada umumnya dibahas di aturan pengumpulan data pelanggan.
Bentuk yang rapi untuk usaha kecil
Kebanyakan toko, kafe, dan minimarket sebenarnya hanya butuh jawaban sederhana: jam berapa ramai dan apakah promosi minggu ini menarik orang. Susunan berikut menjawabnya tanpa menyimpan lebih dari perlu:
- Ubah alamat MAC menjadi angka ringkasan sejak awal. Banyak sistem dapat menyimpan hanya jumlah per jam, bukan daftar perangkat. Kalau pilihan itu ada, pakai.
- Kalau harus menyimpan pengenal, samarkan dan batasi waktunya. Pengenal yang sudah diacak ulang dan dihapus dalam hitungan hari jauh lebih ringan risikonya daripada daftar MAC asli yang menumpuk setahun.
- Pasang pemberitahuan di tempat yang terlihat, di pintu masuk dan di halaman login Wi-Fi, dengan bahasa biasa: apa yang dihitung, untuk apa, berapa lama disimpan, dan siapa yang dapat dihubungi.
- Pisahkan persetujuan pemasaran. Menyambung ke Wi-Fi tidak sama dengan setuju menerima pesan promosi. Bentuk yang benar dibahas di Wi-Fi marketing untuk UMKM, dan rumusan halamannya di syarat dan ketentuan Wi-Fi tamu.
Kalau memakai vendor analitik
Banyak usaha tidak mengolah datanya sendiri. Fitur analitik datang bersama perangkat atau layanan awan dari vendor. Tanggung jawab terhadap pengunjung tetap ada pada pemilik usaha, jadi tanyakan beberapa hal sebelum menyalakannya:
- Di mana datanya disimpan, dan berapa lama.
- Apakah vendor memakai data dari toko Anda untuk kepentingannya sendiri, misalnya menggabungkannya dengan data dari tempat lain untuk dijual sebagai laporan pasar.
- Apakah ada pengaturan untuk menyimpan ringkasan saja dan menghapus data mentah.
- Apa yang terjadi bila terjadi kebocoran, dan siapa yang memberi tahu siapa. Langkah pelaporannya di cara melaporkan kebocoran data pribadi.
Kalau jawabannya kabur, matikan fiturnya. Kehilangan grafik jam ramai jauh lebih murah daripada urusan kebocoran data pengunjung.
Jangan gabungkan diam-diam
Godaan terbesar datang ketika data Wi-Fi sudah ada di satu tempat dan rekaman kamera di tempat lain. Menghubungkan keduanya, misalnya mencocokkan perangkat dengan wajah di kasir, mengubah alat hitung menjadi alat pengawasan. Aturan untuk kamera sendiri dibahas di aturan CCTV dan privasi, dan penggabungan seperti itu menuntut pemikiran jauh lebih serius daripada sekadar memasang stiker di pintu.
Pertanyaan yang baik untuk diajukan setiap kali ingin menambah sesuatu: apakah pengunjung, kalau diberi tahu dengan jujur, akan merasa ini wajar? Kalau jawabannya ragu, jangan dilakukan.
Pertanyaan yang sering diajukan
Apakah alamat MAC termasuk data pribadi?
Bisa. Sendirian ia hanya deretan angka, tetapi begitu dipakai untuk mengenali perangkat yang sama dari hari ke hari, atau digabungkan dengan nomor telepon dari halaman login, ia menunjuk ke satu orang. Pada titik itu perlakukan sebagai data pribadi.
Kenapa jumlah pengunjung dari Wi-Fi sering tidak cocok dengan kenyataan?
Karena ponsel modern memakai MAC acak yang berganti-ganti, satu orang dapat terhitung beberapa kali. Sebaliknya, ponsel yang Wi-Fi-nya mati tidak terhitung sama sekali. Angkanya cocok untuk melihat tren, bukan untuk menghitung kepala.
Apakah cukup memasang pemberitahuan di pintu masuk?
Untuk penghitungan kasar yang datanya segera diringkas dan dibuang, pemberitahuan yang jelas sering menjadi dasar yang wajar. Untuk mengenali pengunjung berulang atau menggabungkannya dengan data lain, mintalah persetujuan yang tegas, misalnya lewat halaman login Wi-Fi.