Biasanya diawali hal kecil. Telepon dari nomor asing yang menyebut nama lengkap Anda. Pesan yang tahu nama ibu kandung. Atau notifikasi masuk dari layanan yang tidak pernah Anda daftar.
Data Anda ada di tangan orang yang tidak berhak. Pertanyaan berikutnya yang wajar: lapor ke mana?
Jawabannya di Indonesia saat ini lebih berbelit daripada seharusnya, dan ada baiknya Anda tahu kenapa sebelum memulai.
Lembaga yang seharusnya menangani ini belum ada
UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi mengamanatkan pembentukan lembaga pengawas yang bertanggung jawab langsung kepada Presiden. Lembaga itulah yang seharusnya menerima pengaduan, memeriksa, dan menjatuhkan sanksi.
Sampai Agustus 2026, lembaga tersebut belum terbentuk. Rancangan Peraturan Presidennya masih dalam proses, dan ketiadaan lembaga ini bahkan telah dibawa ke Mahkamah Konstitusi.
Apa artinya bagi Anda. Hak Anda dalam UU PDP tetap berlaku penuh, masa transisi kepatuhan sudah berakhir sejak Oktober 2024. Yang belum ada adalah alamat tunggal untuk mengadu. Sementara ini fungsi pengawasan dijalankan Kementerian Komunikasi dan Digital, dan jalur pidana tetap terbuka lewat kepolisian.
Kerjakan pengamanan dulu, laporan kemudian
Ini urutan yang sering terbalik. Melapor itu penting, tapi prosesnya berjalan lambat, sementara data Anda sudah beredar sejak hari ini. Amankan yang masih bisa diamankan lebih dulu.
Ganti kata sandi akun penting
Mulai dari surel utama, karena hampir semua pemulihan akun lain berjalan lewatnya. Jangan memakai ulang kata sandi yang sama di layanan berbeda, cara menyusunnya dibahas di panduan kata sandi yang kuat.
Nyalakan verifikasi dua langkah
Ini yang membuat kata sandi yang bocor tidak lagi cukup untuk masuk. Utamakan aplikasi autentikator dibanding SMS, karena nomor ponsel justru sering ikut bocor.
Kumpulkan bukti sebelum hilang
Tangkapan layar pesan mencurigakan, nomor pengirim, tanggal dan jam, serta pemberitahuan resmi bila ada. Bukti ini menentukan kekuatan laporan Anda, dan percakapan sering terhapus sendiri.
Waspadai gelombang kedua
Data yang bocor membuat penipuan berikutnya jauh lebih meyakinkan, karena penipu sudah tahu nama, alamat, dan riwayat Anda. Perlakukan semua telepon dan pesan yang mengatasnamakan bank sebagai mencurigakan, lihat panduan keamanan mobile banking.
Tiga jalur, untuk tiga persoalan berbeda
Bagian yang paling membingungkan: ketiganya sering disebut bersamaan, padahal menjawab hal yang berbeda.
| Jalur | Untuk apa | Hasil yang wajar diharapkan |
|---|---|---|
| Pengendali data (perusahaan yang bocor) | Meminta penjelasan, penghapusan, dan perbaikan | Keterangan data apa yang terdampak; jejak tertulis |
| Kementerian Komunikasi dan Digital | Pengaduan pelanggaran pelindungan data | Pemeriksaan terhadap pengendali data |
| Direktorat Tindak Pidana Siber Polri | Penipuan, pemerasan, pengambilalihan akun | Laporan polisi; proses pidana |
Mulailah dari baris pertama. Terdengar berlawanan dengan naluri, melapor ke pihak yang membocorkan, tetapi UU PDP menempatkan kewajiban justru di sana, dan jawaban tertulis mereka menjadi bahan bagi dua jalur berikutnya.
Yang wajib mereka lakukan, bukan sekadar sopan santun
Pasal 46 UU PDP menetapkan batas 3x24 jam sejak kebocoran diketahui. Dalam tenggat itu, pengendali data wajib memberi tahu subjek data dan lembaga pengawas, dengan memuat setidaknya:
- data pribadi apa saja yang terungkap;
- kapan dan bagaimana kebocoran terjadi;
- penanganan dan pemulihan yang sedang dijalankan.
Bila Anda mengetahui kebocoran dari berita alih-alih dari mereka, itu sendiri sudah persoalan yang layak disebut dalam pengaduan Anda.
Hak Anda yang lain, meminta akses, koreksi, penghapusan, dan penarikan persetujuan, berlaku setiap saat, tidak hanya ketika ada kebocoran. Rinciannya di panduan UU PDP dan data pribadi.
Menyusun pengaduan yang tidak mudah diabaikan
Pengaduan yang ditulis rapi jauh lebih sulit dilewati. Sertakan, berurutan:
- Identitas Anda sebagai subjek data, dan hubungan Anda dengan layanan itu (nomor pelanggan, alamat surel terdaftar).
- Kronologi bertanggal. Kapan Anda menyadarinya, dari mana, apa yang terjadi sesudahnya.
- Data yang terdampak, sespesifik yang Anda ketahui.
- Kerugian yang dialami, termasuk yang belum berupa uang, waktu terbuang, akun yang harus dipulihkan, gangguan berulang.
- Permintaan yang jelas. Penjelasan tertulis, penghapusan data, atau pemeriksaan. Pengaduan tanpa permintaan konkret mudah berhenti sebagai catatan.
- Lampiran bukti yang Anda kumpulkan tadi.
Simpan salinan setiap surat dan tanda terimanya. Bila kelak menempuh jalur ganti rugi, berkas inilah yang menjadi dasar.
Bila Anda justru yang memegang data orang lain
Sisi ini kerap terlewat. Kafe, klinik, kos, atau toko yang mendata pelanggannya, lewat formulir Wi-Fi tamu sekalipun, berkedudukan sebagai pengendali data, dengan kewajiban yang sama persis, termasuk tenggat 3x24 jam itu.
Dua hal yang paling menurunkan risiko, dan keduanya tidak menuntut biaya besar:
- Kumpulkan lebih sedikit. Data yang tidak pernah Anda simpan tidak bisa bocor. Nomor KTP hampir tidak pernah diperlukan untuk Wi-Fi tamu, panduan pengumpulan data pelanggan.
- Pisahkan jaringannya. Perangkat tamu tidak seharusnya berada di jaringan yang sama dengan komputer kasir, panduan memisahkan jaringan tamu.
Tanggung jawab yang melekat pada pemilik jaringan dibahas terpisah di panduan tanggung jawab pemilik Wi-Fi.
Sejauh mana ini berhasil
Jujur saja: selama lembaga pengawas belum berdiri, pengaduan perorangan jarang berbuah sanksi yang terlihat. Itu kenyataan yang lebih baik Anda ketahui di depan.
Meski begitu, melapor tetap bukan pekerjaan sia-sia. Pengaduan yang tercatat membentuk jejak resmi yang diperlukan bila perkara berlanjut, dan volume pengaduan pada satu pengendali data adalah hal yang paling mungkin memicu pemeriksaan.
Ringkasnya
Amankan akun Anda hari ini, kumpulkan bukti sebelum hilang, lalu ajukan permintaan tertulis ke pihak yang membocorkan. Bawa ke Komdigi bila mereka mengabaikannya, dan ke kepolisian bila sudah ada penipuan.
Hak Anda sudah berlaku penuh. Yang masih tertinggal adalah lembaga yang menegakkannya, dan sampai itu ada, catatan yang rapi adalah alat yang paling dapat Anda andalkan.
Pertanyaan yang sering diajukan
Ke mana kebocoran data pribadi dilaporkan saat ini?
Sampai Agustus 2026, lembaga pengawas yang diamanatkan UU PDP belum terbentuk. Sementara ini pengaduan ditujukan ke Kementerian Komunikasi dan Digital sebagai pengawas ruang digital. Bila ada indikasi pidana seperti penipuan atau pemerasan, laporan ditujukan ke Direktorat Tindak Pidana Siber Polri.
Berapa lama perusahaan wajib memberi tahu saya kalau data saya bocor?
Pasal 46 UU PDP mewajibkan pengendali data memberi tahu subjek data dan lembaga pengawas paling lambat 3x24 jam sejak kebocoran diketahui. Pemberitahuan itu harus menyebut data apa yang terdampak, kapan terjadi, dan apa yang sedang ditangani.
Apakah saya bisa menuntut ganti rugi?
UU PDP membuka jalur itu. Subjek data berhak menuntut ganti rugi atas pelanggaran pemrosesan data pribadinya melalui pengadilan. Perlu dicatat, jalur ini menuntut pembuktian kerugian, sehingga bukti yang Anda kumpulkan sejak awal menentukan banyak hal. Ini bukan nasihat hukum, untuk kasus Anda sendiri, konsultasi dengan advokat adalah langkah yang tepat.
Data saya bocor dari kebocoran besar yang ramai diberitakan. Masih perlu melapor sendiri?
Perlu, bila Anda mengalami dampak langsung seperti percobaan penipuan atau akun yang diambil alih. Laporan kolektif menangani persoalan di tingkat pengendali data, sementara laporan Anda mendokumentasikan kerugian yang Anda alami sendiri, dan itu yang dibutuhkan bila kelak menuntut ganti rugi.