Cara Penyelesaian Sengketa Pelindungan Data Pribadi di Luar Pengadilan

Cara Penyelesaian Sengketa Pelindungan Data Pribadi di Luar Pengadilan

Perusahaan e-commerce berkedudukan sebagai pengendali data pribadi, sedangkan user adalah subjek data pribadi, sebagaimana Pasal 1 angka 4 dan angka 6 UU PDP.

Pengendali data pribadi wajib mencegah pengaksesan data secara tidak sah dan memberitahukan kegagalan pelindungan data pribadi dalam waktu paling lambat 3x24 jam kepada subjek data dan lembaga yang menyelenggarakan pelindungan data pribadi.

Kelalaian mencegah pengaksesan tidak sah dapat dikenai sanksi administratif hingga denda paling tinggi 2% dari pendapatan atau penerimaan tahunan menurut Pasal 57 UU PDP.

Pasal 64 ayat (1) UU PDP membuka penyelesaian sengketa melalui arbitrase, pengadilan, atau lembaga penyelesaian sengketa alternatif lainnya.

PP 33/2026 yang berlaku 16 Januari 2027 mengatur jalur nonlitigasi berupa mediasi oleh lembaga pelindungan data pribadi, arbitrase, serta konsultasi, negosiasi, konsiliasi, atau penilaian ahli.

Subjek data pribadi yang dirugikan dapat meminta ganti kerugian langsung kepada pengendali data pribadi, menempuh mediasi, atau menyelesaikan sengketa lewat arbitrase.

24 September 2026
Pelajari topik ini dengan MERIDIAN AI

Terima kasih atas pertanyaan yang Anda sampaikan kepada Meridian Hukum.

Berdasarkan UU PDP, perusahaan e-commerce tergolong sebagai pengendali data pribadi sehingga wajib mematuhi prinsip pelindungan data pribadi. Persoalannya, apa yang dapat dilakukan konsumen (user) selaku subjek data pribadi apabila terjadi kegagalan pelindungan data pribadi, misalnya karena aksi hacking? Dapatkah ganti kerugian dituntut tanpa melalui pengadilan? Ulasan berikut akan menguraikannya.

Kewajiban Pelindungan Data Pribadi

Yang dimaksud dengan data pribadi adalah data mengenai orang perseorangan yang teridentifikasi atau dapat diidentifikasi, baik secara tersendiri maupun ketika dikombinasikan dengan informasi lain, melalui sistem elektronik ataupun nonelektronik.[1]

Data pribadi itu sendiri dibedakan menjadi dua, yaitu data pribadi yang bersifat umum — misalnya nama lengkap dan jenis kelamin — serta data pribadi yang bersifat spesifik, seperti data biometrik dan data keuangan pribadi.[2]

Dikaitkan dengan pertanyaan Anda, perusahaan e-commerce menurut Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi berkedudukan sebagai pengendali data pribadi, yakni setiap orang, badan publik, dan organisasi internasional yang bertindak sendiri-sendiri atau bersama-sama dalam menentukan tujuan dan melakukan kendali pemrosesan data pribadi.[3]

Sementara itu, user sebagai pemilik data disebut subjek data pribadi, yaitu orang perseorangan yang pada dirinya melekat data pribadi.[4]

Karena kegiatan usahanya melibatkan data pribadi para user, perusahaan e-commerce terikat pada seluruh ketentuan mengenai pemrosesan data pribadi. Cakupan pemrosesan data pribadi meliputi pemerolehan dan pengumpulan, pengolahan dan penganalisisan, penyimpanan, perbaikan dan pembaruan, penampilan, pengumuman, transfer, penyebarluasan, atau pengungkapan, dan/atau penghapusan atau pemusnahan.[5]

Seluruh rangkaian pemrosesan tersebut harus dijalankan sesuai dengan prinsip pelindungan data pribadi, yaitu:[6]

  1. pengumpulan data pribadi dilakukan secara terbatas dan spesifik, sah secara hukum, dan transparan;
  2. pemrosesan data pribadi dilakukan sesuai dengan tujuannya;
  3. pemrosesan data pribadi dilakukan dengan menjamin hak subjek data pribadi;
  4. pemrosesan data pribadi dilakukan secara akurat, lengkap, tidak menyesatkan, mutakhir, dan dapat dipertanggungjawabkan;
  5. pemrosesan data pribadi dilakukan dengan melindungi keamanan data pribadi dari pengaksesan yang tidak sah, pengungkapan yang tidak sah, pengubahan yang tidak sah, penyalahgunaan, perusakan, dan/atau penghilangan data pribadi;
  6. pemrosesan data pribadi dilakukan dengan memberitahukan tujuan dan aktivitas pemrosesan, serta kegagalan pelindungan data pribadi;
  7. data pribadi dimusnahkan dan/atau dihapus setelah masa retensi berakhir atau berdasarkan permintaan subjek data pribadi, kecuali ditentukan lain oleh peraturan perundang-undangan; dan
  8. pemrosesan data pribadi dilakukan secara bertanggung jawab dan dapat dibuktikan secara jelas.

Lebih lanjut, pengendali data pribadi berkewajiban melindungi serta memastikan keamanan data pribadi yang diprosesnya melalui:[7]

  1. penyusunan dan penerapan langkah teknis operasional untuk melindungi data pribadi dari gangguan pemrosesan data pribadi yang bertentangan dengan ketentuan peraturan perundang-undangan; dan
  2. penentuan tingkat keamanan data pribadi dengan memperhatikan sifat dan risiko dari data pribadi yang harus dilindungi dalam pemrosesan data pribadi.

Kewajiban menjaga kerahasiaan data pribadi dalam setiap kegiatan pemrosesan ditegaskan dalam Pasal 36 UU PDP. Selanjutnya, Pasal 37 UU PDP membebankan kewajiban kepada pengendali data pribadi untuk mengawasi setiap pihak yang terlibat dalam pemrosesan data pribadi di bawah kendalinya.

Di samping itu, terdapat kewajiban lain yang tidak kalah penting, yakni melindungi data pribadi dari pemrosesan yang tidak sah sekaligus mencegah data pribadi diakses secara tidak sah.[8]

Konsekuensi Terjadinya Kegagalan Pelindungan Data Pribadi

Berkedudukan sebagai pengendali data pribadi, perusahaan e-commerce wajib menunaikan seluruh kewajiban yang telah kami uraikan di atas.

Salah satu kewajiban pokoknya adalah mencegah agar data pribadi user tidak diakses secara tidak sah. Upaya pencegahan tersebut ditempuh dengan menerapkan sistem keamanan atas data pribadi yang diproses dan/atau dengan memproses data pribadi melalui sistem elektronik secara andal, aman, dan bertanggung jawab.[9]

Apabila terbukti pengendali data pribadi lalai mencegah pengaksesan tidak sah melalui sistem yang andal, aman, dan bertanggung jawab, kepadanya dapat dijatuhkan sanksi administratif.[10] Adapun bentuk sanksi administratif tersebut adalah:[11]

  1. peringatan tertulis;
  2. penghentian sementara kegiatan pemrosesan data pribadi;
  3. penghapusan atau pemusnahan data pribadi; dan/atau
  4. denda administratif paling tinggi 2% dari pendapatan tahunan atau penerimaan tahunan terhadap variabel pelanggaran.[12]

Tidak berhenti di situ, pihak e-commerce juga berkewajiban menyampaikan pemberitahuan tertulis dalam waktu paling lambat 3x24 jam sejak kegagalan pelindungan data pribadi diketahui secara pasti, patut, dan wajar. Pemberitahuan tersebut ditujukan kepada subjek data pribadi dan kepada lembaga yang menyelenggarakan pelindungan data pribadi, dengan memuat sekurang-kurangnya:[13]

  1. data pribadi yang terungkap;
  2. kapan dan bagaimana data pribadi terungkap; dan
  3. upaya penanganan dan pemulihan atas terungkapnya data pribadi oleh pengendali data pribadi.

Selain penjatuhan sanksi administratif oleh lembaga yang ditunjuk,[14] subjek data pribadi berhak pula mengajukan gugatan dan menerima ganti kerugian atas pelanggaran pemrosesan data pribadi mengenai dirinya sesuai dengan ketentuan peraturan perundang-undangan.[15]

Penyelesaian Sengketa Pelindungan Data Pribadi di Luar Pengadilan

Pintu masuk pengaturannya terdapat dalam Pasal 64 ayat (1) UU PDP yang berbunyi:

Penyelesaian sengketa pelindungan data pribadi dilakukan melalui arbitrase, pengadilan, atau lembaga penyelesaian sengketa alternatif lainnya sesuai dengan ketentuan peraturan perundang-undangan.

Hukum acara yang dipakai dalam penyelesaian sengketa dan/atau proses peradilan pelindungan data pribadi mengikuti hukum acara yang berlaku.[16]

Perlu dipahami terlebih dahulu bahwa yang dimaksud 'sengketa' dalam ranah pelindungan data pribadi adalah perbedaan kepentingan atau perselisihan antara para pihak yang bersengketa mengenai pelaksanaan atau pemenuhan hak dan/atau kewajiban pelindungan data pribadi salah satu pihak berdasarkan hubungan hukum di antara mereka.[17]

Dengan merujuk pada PP 33/2026 yang mulai berlaku 6 bulan sejak tanggal diundangkan[18] — yakni pada 16 Januari 2027 — penyelesaian sengketa pelindungan data pribadi secara nonlitigasi dapat ditempuh melalui tiga jalur berikut.

1. Mediasi oleh Lembaga yang Menyelenggarakan Pelindungan Data Pribadi

Sampai dengan artikel ini diterbitkan, lembaga yang menyelenggarakan pelindungan data pribadi sebagaimana dimaksud dalam UU PDP maupun PP 33/2026 belum terbentuk.

Meskipun demikian, nantinya lembaga tersebutlah yang akan memfasilitasi penyelesaian sengketa pelindungan data pribadi dengan mengedepankan mediasi.[19] Mediasi sendiri merupakan cara penyelesaian sengketa terkait data pribadi melalui proses perundingan guna mencapai kesepakatan para pihak yang bersengketa dengan dibantu oleh seorang mediator.[20]

Para pihak berhak menunjuk mediator, dengan catatan mediator tersebut harus berasal dari lembaga yang menyelenggarakan pelindungan data pribadi atau dari lembaga mediasi yang telah terdaftar pada lembaga tersebut.[21]

Uraian lengkap mengenai tata cara mediasi pelindungan data pribadi dapat Anda telusuri dalam ketentuan Pasal 211 s.d. Pasal 222 PP 33/2026.

Jika mediasi gagal mencapai kesepakatan dan dihentikan oleh mediator karena ada pihak yang tidak beriktikad baik, para pihak dapat melanjutkan penyelesaian sengketa ke arbitrase atau pengadilan, atau memilih untuk tidak melanjutkan sengketa tersebut.[22]

2. Arbitrase

Menurut Pasal 1 angka 1 UU 30/1999, arbitrase adalah cara penyelesaian sengketa perdata di luar peradilan umum yang didasarkan pada perjanjian arbitrase yang dibuat secara tertulis oleh para pihak yang bersengketa.

Proses arbitrase berawal dari persetujuan para pihak untuk menyelesaikan sengketa melalui arbitrase, yang dituangkan dalam suatu dokumen dan ditandatangani bersama. Setelah itu, para pihak menentukan secara bersama-sama arbiter yang akan bertindak sebagai pengambil keputusan atas sengketa yang terjadi.

Arbiter adalah seorang atau lebih yang dipilih oleh para pihak yang bersengketa, atau yang ditunjuk oleh pengadilan negeri atau lembaga arbitrase, untuk memberikan putusan atas suatu sengketa.[23] Perannya memang terpusat pada pemberian putusan atas sengketa para pihak.

Putusan arbitrase bersifat win-lose judgement, final, berkekuatan hukum tetap, serta mengikat para pihak.

3. Lembaga Penyelesaian Sengketa Alternatif Lainnya

Di luar arbitrase, UU 30/1999 juga mengenal lembaga penyelesaian sengketa alternatif yang ditempuh dengan cara konsultasi, negosiasi, mediasi, konsiliasi, atau penilaian ahli.[24]

Kesimpulan

Menjawab pertanyaan Anda, ganti kerugian atas kegagalan pelindungan data pribadi oleh perusahaan e-commerce dapat Anda ajukan saat ini melalui cara-cara berikut:

  1. mengajukan permintaan ganti kerugian secara langsung kepada pengendali data pribadi;[25]
  2. menempuh upaya mediasi dengan bantuan mediator; dan/atau
  3. menyelesaikan sengketa melalui arbitrase.

Perlu ditegaskan bahwa seluruh informasi hukum dalam artikel ini disajikan semata-mata untuk tujuan pendidikan dan bersifat umum, sehingga bukan merupakan nasihat hukum atas perkara tertentu.

Perkuat riset hukum Anda dengan koleksi peraturan perundang-undangan yang terus diperbarui serta ulasan hukum praktis di Meridian Hukum.

Demikian jawaban dari kami tentang penyelesaian sengketa pelindungan data pribadi, semoga bermanfaat.

Dasar Hukum

  1. Undang-Undang Nomor 30 Tahun 1999 tentang Arbitrase dan Alternatif Penyelesaian Sengketa;
  2. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi;
  3. Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.

[1] Pasal 1 angka 1 Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ("UU PDP")

[2] Pasal 4 UU PDP

[3] Pasal 1 angka 4 UU PDP

[4] Pasal 1 angka 6 UU PDP

[5] Pasal 16 ayat (1) UU PDP

[6] Pasal 16 ayat (2) UU PDP

[7] Pasal 35 UU PDP

[8] Pasal 38 jo. Pasal 39 ayat (1) UU PDP

[9] Pasal 130 ayat (1) dan (2) Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ("PP 33/2026")

[10] Pasal 57 ayat (1) UU PDP

[11] Pasal 57 ayat (2) UU PDP

[12] Pasal 57 ayat (3) UU PDP

[13] Pasal 114 ayat (1), (2), dan (3) PP 33/2026

[14] Pasal 57 ayat (4) UU PDP

[15] Pasal 12 ayat (1) UU PDP

[16] Pasal 200 ayat (2) PP 33/2026

[17] Pasal 1 angka 17 PP 33/2026

[18] Pasal 225 PP 33/2026

[19] Pasal 206 ayat (1) PP 33/2026

[20] Pasal 1 angka 10 PP 33/2026

[21] Pasal 207 PP 33/2026

[22] Pasal 217 ayat (6) PP 33/2026

[23] Pasal 1 angka 7 Undang-Undang Nomor 30 Tahun 1999 tentang Arbitrase dan Alternatif Penyelesaian Sengketa ("UU 30/1999")

[24] Pasal 1 angka 10 UU 30/1999

[25] Pasal 106 ayat (1) PP 33/2026

AI Khusus Hukum.
Akurat, Mendetil, dan Gratis!
Lebih akurat dari ChatGPT.
Tidak terdeteksi AI detector
seperti ChatGPT.
MERIDIAN AI
Coba Sekarang