Ancaman terhadap Privasi pada Rencana Pengumpulan Data Biometrik dalam Proses Registrasi SIM Card
Ilustrasi

Ancaman terhadap Privasi pada Rencana Pengumpulan Data Biometrik dalam Proses Registrasi SIM Card

Kamis, 23 Jan 2020

Siaran Pers ELSAM

Ancaman Terhadap Privasi Pada Rencana Pengumpulan Data Biometrik dalam Proses Registrasi SIM Card

Dalam beberapa tahun belakangan ini, semakin banyak perusahaan yang menerapkan penggunaan nomor telepon sebagai metode untuk mengonfirmasi atau melakukan autentikasi terhadap seseorang. Metode autentikasi menggunakan nomor telepon ini kemudian menyebabkan timbulnya modus kejahatan baru yakni SIM Swap, dimana penjahat menggandakan nomor telepon seseorang, dan kemudian ketika perusahaan mengirimkan kode otentikasi (di Indonesia dikenal sebagai kode OTP) melalui sms, kode otentikasi tersebut akan dikirim kepada penjahat tersebut, bukan kepada pemilik nomor telepon asli. Hal ini merupakan kelemahan utama dari penggunaan nomor telepon sebagai mekanisme untuk mengotentikasi seseorang.

Kejahatan SIM Swap ini pula yang menimpa Ilham Bintang, dan menyebabkan dia mengalami kerugian hingga ratusan juta rupiah karena pelaku kejahatan berhasil membobol rekening Ilham, setelah sebelumnya berhasil menggandakan kartu SIM Ilham. Menindaklanjuti kasus ini, Badan Regulasi Telekomunikasi Indonesia (BRTI) kemudian berencana untuk mengevaluasi standar operasional prosedur (SOP) penggantian kartu SIM, termasuk rencana penerapan pengumpulan data biometrik seperti sidik jari dan retina mata dalam registrasi kartu SIM. Merespon hal itu, pada satu sisi, Lembaga Studi dan Advokasi Masyarakat (ELSAM) mendukung rencana BRTI untuk mengevaluasi SOP penggantian kartu SIM. Akan tetapi di sisi lain, ELSAM menilai rencana BRTI untuk menerapkan pengumpulan data biometrik dalam registrasi kartu SIM, justru berpotensi menimbulkan ancaman bagi perlindungan hak atas privasi dan perlindungan data pribadi warga negara.

Pertama, data biometrik merupakan data pribadi yang tergolong sensitif, sehingga pengumpulan dan pemrosesannya harus dilakukan dengan mekanisme khusus dan tingkat kehati-hatian yang lebih tinggi. Dalam hal ini, rencana pengumpulan data biometrik secara intensif oleh perusahaan operator seluler, jika dilaksanakan tanpa adanya jaminan perlindungan data pribadi yang komprehensif, dapat menimbulkan kerentanan penyalahgunaan data pribadi, dan menempatkan keamanan data pribadi warga negara dalam resiko yang tinggi. Khususnya mengingat bahwa perusahaan telekomunikasi juga tak luput dari ancaman kebocoran data pribadi penggunanya. Pada November 2019 lalu misalnya, data pribadi (nama, alamat, nomor telepon) lebih dari satu juta pengguna T-Mobile dikabarkan bocor.

Data biometrik sendiri merupakan data unik, yang dihasilkan dari karakteristik manusia, dan dapat digunakan untuk melacak dan membuat profil seseorang di seluruh kehidupan mereka. Biometrik menggambarkan karakteristik fisiologis dan perilaku individu, bisa berupa sidik jari, suara, wajah, retina dan pola iris, geometri tangan, gaya berjalan, atau profil DNA. Data biometrik dapat mengidentifikasi seseorang untuk seumur hidup mereka, sehingga pembuatan database biometrik seringkali menjadi masalah, karena pengelola harus mengantisipasi risiko hingga jauh di masa depan. Ketika diadopsi dan dimanfaatkan dengan tidak adanya kerangka hukum yang kuat dan pengamanan yang ketat, teknologi biometrik akan menimbulkan ancaman besar terhadap privasi dan keamanan pribadi, karena kesalahan dalam penggunaannya, akan dapat berdampak pada terjadinya diskriminasi, kesalahan identifikasi, penipuan, pengecualian atau ekslusivisme terhadap kelompok rentan, hingga tindakan surveillance massal.

Kedua, Potensi ancaman terhadap hak atas privasi warga negara, dari proses registrasi SIM Card, sebagai akibat minimnya jaminan perlindungan data pribadi warga, secara teknis dapat tergambar dari proses registrasinya sendiri. Meskipun pengumpulan data dilakukan secara tersentral oleh pemerintah, dengan mengirimkan SMS ke nomor tertentu, namun proses validasi data tetap dilakukan oleh operator. Artinya pihak pertama yang akan melakukan pengumpulan dan pemrosesan seluruh data (pribadi) pelanggan, adalah pihak penyedia layanan. Selain itu, secara teknis bekerjanya “SMS”, seluruh pesan yang dikirimkan oleh pelanggan (subscriber), juga terlebih dahulu akan masuk ke Short Message Service Center (SMSC) yang dikelola operator. Lalu, mekanisme atau aturan seperti apa yang bisa memastikan bahwa data pribadi pelanggan dilindungi dalam proses tersebut? Kekhawatiran tersebut menguat seiring dengan adanya dugaan kebocoran data pribadi dalam pemberlakuan kebijakan registrasi ulang SIM Card pengguna layanan telepon seluler.

Ketiga, ada berbagai upaya lainnya yang tidak beresiko tinggi guna melakukan mitigasi terhadap kejahatan SIM Swap. Misalnya, beberapa perusahaan telekomunikasi menerapkan lapisan keamanan tambahan dengan menyediakan sebuah fitur dimana pelanggannya dapat memasang PIN (mobile carrier pin) untuk mengamankan nomor teleponnya. Dengan hal ini, meskipun pelaku kejahatan telah berhasil menggandakan kartu SIM, terdapat lapisan keamanan tambahan untuk mencegah pelaku kejahatan untuk mengaktifkan dan menggunakan kartu SIM tersebut. Opsi otentikasi lainnya yang juga lumrah digunakan adalah dengan menggunakan aplikasi otentikasi atau metode otentikasi menggunakan alat seperti token.

Pengalaman di berbagai negara menunjukan bahwa kewajiban registrasi SIM Card justru telah menciptakan banyak permasalahan baru, seperti mitos melawan kejahatan—justru muncul jenis kejahatan baru, seperti halnya SIM Swap; menjadi momok surveillance; mimpi buruk pada sumberdaya (untuk proses registrasinya); menciptakan diskriminasi atau kesenjangan baru, khususnya bagi kelompok minoritas; dan proses ini sejatinya adalah gagasan yang terlambat selangkah. Lebih jauh, ELSAM menekankan beberapa rekomendasi berikut ini:

  1. Badan Regulasi Telekomunikasi Indonesia untuk mengkaji kembali rencana pengumpulan data biometrik dalam registrasi kartu SIM dengan mengacu pada prinsip-prinsip perlindungan data pribadi khususnya prinsip minimisasi data;
  2. Perusahaan telekomunikasi untuk menambahkan lapisan keamanan tambahan dalam proses otentikasi pelanggannya, yang dapat dilakukan salah satunya dengan menyediakan fitur mobile carrier pin; dan
  3. Pemerintah dan DPR RI perlu mempercepat proses pembahasan dan pengesahan RUU Pelindungan Data Pribadi, yang akan menjadi rujukan perlindungan hukum yang komprehensif dalam perlindungan data pribadi di Indonesia.

Jakarta, 23 Januari 2020

Lembaga Studi dan Advokasi Masyarakat (ELSAM) 

 

A R T I K E L T E R K A I T

Selasa, 11 Agt 2026
Koalisi Masyarakat Sipil untuk Reformasi Sektor Keamanan mengecam pernyataan Panglima TNI Jenderal Agus Subiyanto yang mengklaim bertanggung jawab atas keamanan masyarakat di seluruh Indonesia.
Sabtu, 1 Mei 2021
Penetapan KKB sebagai Teroris Tidak Tepat dan Membahayakan Keselamatan Warga Sipil di Papu
+