PP 33/2026 tentang Pelindungan Data Pribadi: Apa yang Wajib Disiapkan Perusahaan sebelum 16 Januari 2027
Ringkasan PP 33/2026, aturan pelaksana UU PDP: kewajiban pengendali dan prosesor, notifikasi kebocoran 3x24 jam, DPO, DPIA, sanksi, dan checklist untuk UMKM.
UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) sudah lama berlaku, tetapi banyak perusahaan masih menunggu aturan teknisnya. Penantian itu selesai. Pemerintah menerbitkan Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan UU 27/2022, yang ditetapkan pada 16 Juli 2026 dan mulai berlaku 16 Januari 2027.
Artinya, perusahaan punya waktu sekitar enam bulan sejak penetapan untuk menyesuaikan diri. Per hari ini, sisa waktunya kurang dari empat bulan.
Artikel ini merangkum poin yang paling relevan bagi perusahaan yang menyimpan data pribadi pelanggan, karyawan, atau mitra, lalu menutupnya dengan checklist praktis untuk UMKM.
Catatan: artikel ini bersifat edukatif dan bukan nasihat hukum. Untuk keputusan kepatuhan, konsultasikan dengan penasihat hukum Anda dan cocokkan dengan naskah resmi PP 33/2026.
Sekilas tentang PP 33/2026
- Nama: PP Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
- Ditetapkan/diundangkan: 16 Juli 2026.
- Berlaku: 16 Januari 2027, enam bulan setelah diundangkan.
- Berlaku untuk: pengendali data pribadi (pihak yang menentukan tujuan pemrosesan) dan prosesor (pihak yang memproses data atas nama pengendali, misalnya vendor IT atau penyedia cloud).
Rajah & Tann Asia mencatat bahwa pada awal September 2026 naskahnya belum tampil di situs JDIH Sekretariat Negara dan beredar di kalangan praktisi. Karena itu, sebaiknya cocokkan isi pasal dengan publikasi resmi saat sudah tersedia.
Apa yang berubah bagi pengendali dan prosesor
Dasar pemrosesan dan persetujuan
Pengendali wajib memiliki dasar pemrosesan sebelum mulai memproses data (Pasal 30). Untuk persetujuan, PP ini mewajibkan penyediaan mekanisme persetujuan, baik elektronik maupun non-elektronik (Pasal 34), serta penyimpanan bukti persetujuan (Pasal 36).
Untuk data anak, pengendali harus berupaya mengidentifikasi pengguna anak dan memperoleh persetujuan orang tua atau wali yang diverifikasi. Menurut Katadata, tombol persetujuan atau pernyataan sepihak pengguna saja tidak dianggap cukup (Pasal 38).
Hubungan dengan prosesor dan subprosesor
Penunjukan prosesor harus dituangkan dalam perjanjian tertulis (Pasal 14). Prosesor yang ingin melibatkan prosesor lain wajib mendapat persetujuan tertulis lebih dulu dari pengendali (Pasal 15). Ini termasuk vendor cloud, hosting, dan layanan IT yang Anda pakai.
Rekaman kegiatan pemrosesan
Pengendali wajib mencatat seluruh kegiatan pemrosesan data pribadi (Pasal 74). Menurut Rajah & Tann, isi minimalnya mencakup antara lain sumber data, tujuan, dasar hukum, kategori data, pihak ketiga yang mengakses, masa retensi, langkah keamanan, dan detail transfer data.
Keamanan dan akuntabilitas
PP ini meminta pengendali bisa membuktikan kepatuhannya, antara lain lewat langkah teknis dan organisasi, dokumentasi kegiatan pemrosesan, serta audit internal dan eksternal (Pasal 138). Prosesor juga wajib melakukan audit (Pasal 141).
Ringkasan yang kami baca tidak menyebut daftar kontrol teknis yang spesifik, misalnya jenis enkripsi tertentu. Detail teknis tambahan diperkirakan menyusul lewat peraturan lembaga pengawas.
Notifikasi kebocoran data: 3 x 24 jam
Jika terjadi kegagalan pelindungan data pribadi, pengendali wajib memberi tahu subjek data dan Lembaga secara tertulis paling lambat 3 x 24 jam (Pasal 114). Menurut Rajah & Tann, hitungan waktu dimulai setelah kegagalan tersebut diketahui secara pasti dan wajar, bukan sejak kecurigaan pertama.
Kewajiban lain terkait insiden:
- Pemberitahuan kepada publik jika kebocoran mengganggu layanan publik atau berdampak serius pada kepentingan masyarakat (Pasal 115).
- Dokumentasi setiap insiden dan pemulihannya (Pasal 116).
- Kebijakan internal untuk mencegah dan menangani insiden, termasuk pembagian peran dan eskalasi (Pasal 117).
- Prosesor wajib melapor ke pengendali pada kesempatan pertama (Pasal 118).
DPIA untuk pemrosesan berisiko tinggi
Penilaian dampak pelindungan data (DPIA) wajib dilakukan sebelum pemrosesan berisiko tinggi dimulai (Pasal 120–121). Pemicunya antara lain data spesifik (sensitif), pemrosesan skala besar, pemantauan sistematis, keputusan otomatis yang berdampak signifikan, dan teknologi baru. RSM mencatat penjelasan pasal menyebut AI dan machine learning sebagai contoh teknologi baru.
Pejabat Pelindungan Data Pribadi (DPO)
Tidak semua perusahaan wajib menunjuk DPO. Kewajiban ini berlaku jika pemrosesan untuk pelayanan publik, kegiatan inti berupa pemantauan sistematis berskala besar, atau pemrosesan skala besar atas data spesifik atau data terkait tindak pidana (Pasal 142). DPO harus independen dan punya akses langsung ke manajemen puncak (Pasal 144–146).
Transfer data ke luar negeri
Urutannya: negara tujuan harus punya pelindungan setara atau lebih tinggi; jika tidak, perlu pengamanan yang memadai dan mengikat; jika keduanya tidak ada, baru persetujuan subjek data (Pasal 165). Daftar negara setara dan klausul kontrak standar masih menunggu lembaga pengawas, jadi jangan berasumsi keduanya sudah tersedia.
Sanksi: hingga 2% pendapatan tahunan
Sanksi administratif meliputi peringatan tertulis, penghentian sementara pemrosesan, penghapusan atau pemusnahan data, dan denda administratif. Sanksi ini dapat dijatuhkan bersamaan (Pasal 184).
Denda paling tinggi 2% dari pendapatan atau penerimaan tahunan (Pasal 185). Besarnya mempertimbangkan dampak, durasi, jumlah subjek data terdampak, skala usaha, dan tingkat kooperatif, dan bisa ditetapkan hingga Rp0. Menurut Rajah & Tann, penjelasan pasal mengartikan “pendapatan” sebagai pendapatan bruto, bukan laba bersih.
Masa transisi dan status lembaga pengawas
Sampai lembaga menerbitkan aturan teknis lanjutan, pemrosesan boleh berjalan sepanjang tidak bertentangan dengan PP 33/2026 (Pasal 223). RSM menegaskan ketentuan ini bukan alasan untuk menunda persiapan.
Lembaga pengawas PDP sendiri belum terbentuk. Bisnis.com (13 September 2026) melaporkan bahwa Kemkomdigi sedang mempercepat pembentukannya dan, selama transisi, tetap menjalankan pengawasan seperti penanganan insiden dan pengaduan. Kapan lembaga itu mulai beroperasi penuh belum jelas.
Checklist praktis untuk UMKM
Mulailah dari yang paling berdampak:
- Inventarisasi data. Daftar data pribadi apa saja yang Anda simpan (pelanggan, karyawan, pelamar, mitra), di sistem mana, dan untuk tujuan apa.
- Susun rekaman kegiatan pemrosesan. Gunakan spreadsheet sederhana yang mencakup tujuan, dasar hukum, kategori data, pihak ketiga, masa retensi, dan langkah keamanan.
- Periksa dasar pemrosesan dan bukti persetujuan. Pastikan formulir, situs, dan aplikasi menyimpan bukti persetujuan. Tinjau alur khusus jika layanan Anda bisa dipakai anak.
- Tinjau kontrak vendor. Pastikan ada perjanjian tertulis dengan penyedia hosting, cloud, payroll, CRM, dan vendor IT, termasuk aturan subprosesor.
- Siapkan prosedur insiden 3 x 24 jam. Tentukan siapa yang memutuskan, siapa yang menghubungi pelanggan, template pemberitahuan, dan cara mendokumentasikan insiden.
- Perkuat keamanan dasar. Terapkan MFA, batasi hak akses, perbarui perangkat lunak, dan siapkan cadangan data yang teruji.
- Cek apakah Anda butuh DPIA atau DPO. Terutama jika Anda memproses data kesehatan atau keuangan, memantau pengguna secara sistematis, atau memakai AI untuk keputusan.
- Petakan transfer ke luar negeri. Catat layanan yang menyimpan data di luar Indonesia.
- Tetapkan masa retensi. Hapus data yang sudah tidak diperlukan.
- Dokumentasikan semuanya. Kepatuhan di PP ini menuntut bukti, bukan sekadar niat.
Peran backup terenkripsi yang terpisah
Insiden seperti ransomware bisa mengunci sekaligus membocorkan data. Saat itu terjadi, tenggat 3 x 24 jam tetap berjalan dan bisnis tetap harus beroperasi. Backup yang terpisah dari sistem utama membantu Anda memulihkan layanan tanpa bergantung pada sistem yang sedang bermasalah. Backup terenkripsi juga mengurangi risiko salinan data ikut terbaca pihak lain.
Cloudku Cyber Protection (berbasis Acronis) mencadangkan server, PC, VM, web hosting cPanel, dan situs web ke data center Acronis di Indonesia, terpisah dari sistem yang dilindungi. Data dienkripsi AES-256 dengan kata sandi yang hanya diketahui pelanggan, sehingga Cloudku pun tidak bisa membukanya. Layanan ini juga dilengkapi anti-malware dan anti-ransomware berbasis AI, tanpa batas jumlah perangkat, dengan harga berdasarkan kapasitas. Atas permintaan, tersedia juga backup Microsoft 365, Entra ID, dan Google Workspace, Email Security, XDR, MDR, serta Disaster Recovery.
Backup adalah salah satu bagian dari langkah teknis, bukan jaminan kepatuhan. Namun backup yang baik membuat Anda jauh lebih siap saat insiden terjadi. Lihat detailnya di Cloudku Cyber Protection atau pilih paket yang sesuai.
Sumber
- Veritask — Pengaturan Teknis Pelindungan Data Pribadi dan Kewajiban Pengendali serta Prosesor Akhirnya Terbit lewat PP 33/2026 (3 September 2026)
- RSM Indonesia — Client Alert: PP 33/2026, Six Implementation Priorities before 16 January 2027 (18 September 2026)
- Rajah & Tann Asia — PDP Law Updates: The PDP Implementing Regulation Is Out (3 September 2026)
- Bisnis.com — Penerapan Aturan PP Pelindungan Data Pribadi Butuh Dukungan Otoritas Independen (1 September 2026)
- Katadata — PP Pelindungan Data Pribadi Berlaku Januari 2027, Ini Aturan Baru Data Anak (3 September 2026)
- Bisnis.com — Pembentukan Badan PDP Dipercepat, Implementasi UU PDP Dinilai Belum Efektif (13 September 2026)
- Justisio — PP PDP Disahkan, Jangan Sampai Kena Sanksi! (22 September 2026)
Artikel ini bersifat informasi umum. Periksa detailnya pada sumber yang dikutip sebelum mengambil tindakan.
Butuh bantuan menerapkannya?
Tim Cloudku siap membantu meninjau infrastruktur Anda dan menyiapkan perlindungan yang tepat.