Kebocoran Data Berulang, Pemerintah Harus Reformasi Tata Kelola Pelindungan Data Pribadi
Peringatan International Data Privacy Day 2022
Dua insiden kebocoran data yang cukup fatal membuka awal tahun 2022, yakni kebocoran identitas pasien dan data radiologi yang berasal dari server yang dikelola Kementerian Kesehatan, serta kebocoran data yang berawal dari serangan terhadap perangkat milik Bank Indonesia yang besarnya mencapai 75 gigabyte. Dua insiden ini adalah rangkaian dari rentetan kebocoran data yang sempat dialami oleh sejumlah badan publik yang terjadi dalam kurun waktu 2021 mulai dari data penanganan korban Komisi Perlindungan Anak Indonesia (KPAI), data kasus milik Kepolisian Republik Indonesia (Polri), hingga data pengguna aplikasi e-HAC yang dikelola oleh Kementerian Kesehatan. Tahun lalu, Badan Sandi dan Siber Negara juga sempat mengalami serangan website defacement meski tidak diketahui apakah serangan tersebut berdampak pada kebocoran data pribadi tertentu.
Perhatian komunitas global terhadap perlindungan data pribadi semakin meningkat seiring dengan semakin berkembangnya penggunaan privacy-enhancing technologies (PETs) untuk mengekstrak nilai tambah dari data pribadi demi kepentingan komersial, sains, sosial, maupun pelayanan publik. Persoalannya, penggunaan PETs yang lumrah dikembangkan baik oleh sektor publik maupun privat bahkan humaniter kerap menimbulkan risiko pelanggaran privasi dan keamanan karena tata kelola pelindungan data yang lemah. Untuk mengatasi berbagai dampak buruk dari pemrosesan data, banyak negara mulai mengembangkan regulasi pelindungan data yang menekankan pada pelindungan terhadap hak-hak subjek data serta mekanisme pengawasan oleh otoritas yang independen. Menurut catatan Graham Greenleaf, per 2021, sebanyak 145 negara telah mengesahkan undang-undang pelindungan data di mana 80% di antaranya memandatkan fungsi pengawasan oleh otoritas independen dan sebagian besar terinspirasi dari model pengaturan yang diterapkan melalui EU General Data Protection Regulation (GDPR).
Bertepatan dengan peringatan International Data Privacy Day, yang diperingati setiap 28 Januari untuk meningkatkan perhatian publik dan mempromosikan terbaik dalam tata kelola pelindungan data privasi, Indonesia harus mulai serius melakukan reformasi dalam sistem hukum pelindungan datanya untuk mencegah insiden kebocoran data berulang. Peringatan International Data Privacy Day juga perlu menjadi momentum bagi pengambil kebijakan untuk memaksimalkan tugas dan kewenangannya dalam mempercepat pembahasan Rancangan UU Pelindungan Data Pribadi (RUU PDP) dengan berorientasi penuh pada pelindungan hak-hak subjek data.
Pembahasan RUU PDP yang terakhir pada Juni 2021 lalu terhambat karena pemerintah dan DPR belum mencapai titik temu ihwal status independensi Otoritas Pelindungan Data Pribadi (PDP). Ide pemerintah untuk meletakkan Otoritas PDP di bawah Kementerian maupun Lembaga Pemerintah Non-Kementerian (LPNK) sangatlah problematis karena RUU PDP di Indonesia tidak hanya mengatur pemrosesan data yang dilakukan oleh sektor swasta saja, namun termasuk juga sektor publik. Berkaca dari berbagai kasus kebocoran data yang dialami oleh sektor publik, menempatkan fungsi otoritas pengawas di bawah kementerian atau lembaga pemerintah justru menimbulkan masalah baru karena berkenaan dengan konflik kepentingan (conflict of interest). Pengadilan Eropa dalam sengketa interpretasi The Data Protection Directive 1995 antara Komisi Eropa dan Pemerintah Republik Federal Jerman (C-518/07) menekankan bahwa otoritas pengawas harus memiliki independensi penuh (complete independence) yang tercermin dari proses pengambilan keputusan, fungsi kelembagaan, dan tata kelola pendanaan yang bebas dari pengaruh langsung dari badan atau institusi publik. Oleh karena itu, otoritas independen harus merupakan entitas hukum yang secara institusional terpisah dari hirarki kelembagaan pemerintahan. Hal ini diperlukan karena Otoritas Pengawas PDP tidak hanya berfungsi semata-mata sebagai badan pengatur (regulatory body) melainkan juga memiliki fungsi ajudikasi untuk memutus sengketa yang berkaitan dengan pemrosesan data pribadi yang dilakukan baik oleh badan privat maupun badan publik. Jika prakondisi independensi ini tidak terpenuhi oleh Otoritas PDP, maka RUU PDP berpotensi tidak dapat diimplementasikan secara efektif untuk mencegah terulangnya kasus-kasus kebocoran data.
Ketiadaan otoritas yang independen juga akan membuat proses investigasi atas kasus-kasus kebocoran data pribadi menjadi tidak jelas. Padahal subjek data memiliki hak untuk mengakses informasi perihal data apa saja yang bocor, jumlah data yang terdampak, sampai langkah-langkah yang telah diambil oleh pengendali dan pemroses data untuk menangani dan mencegah kebocoran data pribadi. Laporan hasil investigasi ini juga penting bagi subjek data untuk memperoleh pemulihan yang efektif atas kejadian tersebut. Sayangnya selama ini, kebocoran data yang melibatkan institusi publik biasanya tidak ditindaklanjuti dengan proses investigasi yang akuntabel.
Tak berhenti di situ, absennya legislasi pelindungan data pribadi menyebabkan kaburnya garis koordinasi antara Penyelenggara Sistem Elektronik (PSE) dan Kementerian atau Lembaga terkait untuk mencegah risiko dan pelaporan insiden kebocoran data pribadi. Ketentuan Pasal 24 ayat (3) PP No. 71/2019 hanya mengatur bahwa PSE wajib untuk melaporkan dalam kesempatan pertama kepada aparat penegak hukum dan kementerian atau lembaga terkait, namun belum memunculkan bagaimana koordinasi di antara beberapa entitas tersebut.
Berdasarkan uraian tersebut, Lembaga Studi dan Advokasi Masyarakat (ELSAM) menekankan sejumlah rekomendasi berikut ini:
- Pemerintah dan DPR segera mempercepat pengesahan Rancangan Undang-Undang Pelindungan Data Pribadi dengan menjamin partisipasi publik dan kualitas substansinya, guna memperbaiki tata kelola pelindungan data pribadi di Indonesia.
- Jokowi segera mengevaluasi usulan pemerintah yang meletakkan Otoritas Pelindungan Data Pribadi di bawah Kementerian atau Lembaga Pemerintah Non-Kementerian, mengingat makin banyaknya insiden kebocoran data pribadi baik di sektor swasta maupun publik selama ini kian mempertegas kehadiran Otoritas Pelindungan Data Pribadi yang Independen.
- Kementerian Informasi dan Komunikasi serta Badan Siber dan Sandi Negara (BSSN) mengambil langkah-langkah strategis untuk mendorong adanya standar audit keamanan dan pelindungan data yang dapat diimplementasikan oleh penyelenggara sistem elektronik, terutama di sektor publik, untuk mencegah insiden kebocoran data yang berulang, termasuk memastikan adanya mekanisme pemulihan dampak dan kerugian yang dialami oleh subjek data.
Lembaga Studi dan Advokasi Masyarakat (ELSAM)
Untuk informasi lebih lanjut silahkan menghubungi: Wahyudi Djafar (Direktur Eksekutif ELSAM) telp: 081382083993; Miftah Fadhli (Peneliti ELSAM), telp: 087885476336; Parasurama Pamungkas (Peneliti ELSAM), telp: 082232001783; Alia Yofira (Peneliti ELSAM), telp: 081217015759. ambar puspa galuh