Blog

PP 33/2026: Aturan Turunan UU Pelindungan Data Pribadi

ditulis oleh

Pemerintah menerbitkan Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Peraturan ini ditetapkan dan diundangkan di Jakarta pada 16 Juli 2026, serta dicatat dalam Lembaran Negara Republik Indonesia Tahun 2026 Nomor 88.

PP 33/2026 merupakan aturan pelaksana yang selama ini dinantikan sejak UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) diundangkan pada 2022. Berdasarkan bagian Menimbang, PP ini diterbitkan untuk melaksanakan ketentuan Pasal 10 ayat (2), Pasal 12 ayat (2), Pasal 13 ayat (3), Pasal 16 ayat (3), Pasal 34 ayat (3), Pasal 48 ayat (5), Pasal 54 ayat (3), Pasal 56 ayat (5), Pasal 57 ayat (5), dan Pasal 61 UU PDP.

Artikel ini menyajikan penjelasan umum mengenai isi PP 33/2026 dan kaitannya secara umum dengan penyelenggaraan platform keuangan digital seperti DepositoBPR by Komunal.

Catatan penting: Artikel ini merupakan penjelasan umum yang disusun berdasarkan naskah resmi PP 33/2026. Artikel ini bukan nasihat hukum dan tidak dimaksudkan untuk menggantikan konsultasi dengan penasihat hukum. Untuk kebutuhan kepatuhan spesifik, rujuk langsung pada naskah peraturan dan konsultasikan dengan profesional hukum yang kompeten.

Kapan Mulai Berlaku?

Pasal 225 PP 33/2026 menyatakan bahwa Peraturan Pemerintah ini mulai berlaku setelah 6 (enam) bulan terhitung sejak tanggal diundangkan.


Peristiwa

Tanggal

Ditetapkan

16 Juli 2026

Diundangkan

16 Juli 2026

Lembaran Negara

Tahun 2026 Nomor 88

Mulai berlaku

6 bulan setelah diundangkan

Sementara itu, Pasal 223 (Ketentuan Peralihan) menyatakan bahwa sampai dengan ditetapkannya Peraturan Lembaga terkait pemrosesan Data Pribadi, Pengendali Data Pribadi dan/atau Prosesor Data Pribadi melakukan pemrosesan Data Pribadi sepanjang tidak bertentangan dengan ketentuan Peraturan Pemerintah ini.

Pasal 224 (Ketentuan Penutup) menyatakan bahwa pada saat PP ini mulai berlaku, semua ketentuan peraturan perundang-undangan yang mengatur mengenai Pelindungan Data Pribadi dinyatakan masih tetap berlaku sepanjang tidak bertentangan dengan ketentuan dalam Peraturan Pemerintah ini.

Struktur dan Ruang Lingkup

PP 33/2026 terdiri atas 12 BAB dan 225 Pasal. Pasal 4 menetapkan ruang lingkup peraturan ini:


BAB

Materi

I

Ketentuan Umum

II

Data Pribadi

III

Pemrosesan Data Pribadi

IV

Hak dan Kewajiban

V

Transfer Data Pribadi ke Luar Wilayah Hukum Negara Republik Indonesia

VI

Kerja Sama Internasional

VII

Partisipasi Masyarakat

VIII

Pengawasan terhadap Kepatuhan Pengendali Data Pribadi

IX

Sanksi Administratif

X

Penyelesaian Sengketa

XI

Ketentuan Peralihan

XII

Ketentuan Penutup

Klasifikasi Data Pribadi

Pasal 5 membagi Data Pribadi menjadi dua kategori: bersifat spesifik dan bersifat umum.


Kategori

Cakupan

Dasar

Data Pribadi bersifat spesifik

Data dan informasi kesehatan; data biometrik; data genetika; catatan kejahatan; data Anak; data keuangan pribadi; dan/atau data lainnya sesuai ketentuan peraturan perundang-undangan

Pasal 6 ayat (1)

Data Pribadi bersifat umum

Nama lengkap; jenis kelamin; kewarganegaraan; agama; status perkawinan; dan/atau Data Pribadi yang dikombinasikan untuk mengidentifikasi seseorang

Pasal 7 ayat (1)

Pasal 6 ayat (1) huruf f secara eksplisit mencantumkan data keuangan pribadi sebagai Data Pribadi yang bersifat spesifik. Klasifikasi ini relevan bagi seluruh penyelenggara di sektor jasa keuangan, karena beberapa kewajiban dalam PP ini secara khusus dikaitkan dengan pemrosesan Data Pribadi bersifat spesifik.

Pasal 7 ayat (2) juga mengatur bahwa pengombinasian data untuk mengidentifikasi seseorang dapat dilakukan melalui referensi langsung, referensi pemetaan, triangularisasi, dan/atau kombinasi lainnya — termasuk penggunaan data yang tersedia pada domain publik (ayat 3).

Enam Bentuk Pemrosesan Data Pribadi

Pasal 8 merinci apa saja yang termasuk dalam "pemrosesan Data Pribadi":


No

Bentuk Pemrosesan

1

Pemerolehan dan pengumpulan

2

Pengolahan dan penganalisisan

3

Penyimpanan

4

Perbaikan dan pembaruan

5

Penampilan, pengumuman, transfer, penyebarluasan, atau pengungkapan

6

Penghapusan atau pemusnahan

Pasal 9 menetapkan prinsip-prinsip Pelindungan Data Pribadi yang harus dipenuhi dalam setiap pemrosesan, antara lain: pengumpulan dilakukan secara terbatas, spesifik, sah secara hukum, dan transparan; pemrosesan dilakukan sesuai tujuannya; pemrosesan menjamin hak Subjek Data Pribadi; serta pemrosesan dilakukan secara akurat, lengkap, tidak menyesatkan, mutakhir, dan dapat dipertanggungjawabkan.

Kewajiban Penyampaian Informasi kepada Pengguna

Pasal 62 ayat (1) mewajibkan Pengendali Data Pribadi menyampaikan informasi mengenai tujuh hal berikut:


No

Informasi yang Wajib Disampaikan

a

Legalitas dari pemrosesan Data Pribadi

b

Tujuan pemrosesan Data Pribadi

c

Jenis dan relevansi Data Pribadi yang akan diproses

d

Masa Retensi Data Pribadi

e

Rincian mengenai Informasi yang dikumpulkan

f

Jangka waktu pemrosesan Data Pribadi

g

Hak Subjek Data Pribadi

Ketentuan teknis yang menyertainya:

  • Pasal 62 ayat (3): Informasi disampaikan melalui sarana pemberitahuan Pelindungan Data Pribadi yang mudah diakses oleh Subjek Data Pribadi dan tersedia selama pemrosesan berlangsung

  • Pasal 62 ayat (4): Kewajiban ini mulai dilakukan sebelum pemrosesan Data Pribadi

  • Pasal 62 ayat (5): Jika terdapat perubahan informasi, Pengendali wajib memberitahukan kepada Subjek Data Pribadi sebelum perubahan terjadi

  • Pasal 64: Jika Data Pribadi didapatkan secara tidak langsung, penyampaian informasi dilakukan paling lambat 30 (tiga puluh) Hari setelah data dikumpulkan atau diperoleh

  • Pasal 65: Pengendali Data Pribadi tidak dapat mencantumkan klausul eksonerasi dalam pemberitahuan Pelindungan Data Pribadi

Dalam konteks platform digital, ketentuan-ketentuan ini berkaitan dengan bagaimana kebijakan privasi dan pemberitahuan pemrosesan data disusun, ditempatkan, dan diperbarui.

Penilaian Dampak Pelindungan Data Pribadi

Pasal 120 ayat (1) mewajibkan Pengendali Data Pribadi melakukan penilaian dampak Pelindungan Data Pribadi dalam hal pemrosesan Data Pribadi memiliki potensi risiko tinggi terhadap Subjek Data Pribadi.

Pasal 120 ayat (2) merinci kriteria "potensi risiko tinggi":


Huruf

Kriteria Risiko Tinggi

a

Pengambilan keputusan secara otomatis yang memiliki akibat hukum atau dampak signifikan terhadap Subjek Data Pribadi

b

Pemrosesan atas Data Pribadi yang bersifat spesifik

c

Pemrosesan Data Pribadi dalam skala besar

d

Pemrosesan untuk kegiatan evaluasi, penskoran, atau pemantauan yang sistematis terhadap Subjek Data Pribadi

e

Pemrosesan untuk kegiatan pencocokan atau penggabungan sekelompok data

f

Penggunaan teknologi baru dalam pemrosesan Data Pribadi

g

Pemrosesan Data Pribadi yang membatasi pelaksanaan hak Subjek Data Pribadi

Pasal 121 ayat (1) menegaskan bahwa kewajiban ini dilaksanakan sebelum pemrosesan Data Pribadi dilakukan. Pasal 121 ayat (2) menetapkan muatan minimal penilaian dampak: deskripsi kegiatan dan tujuan pemrosesan; penilaian kebutuhan dan proporsionalitas; penilaian risiko terhadap hak Subjek Data Pribadi; serta langkah perlindungan yang akan diterapkan.

Pasal 121 ayat (5) menyatakan Pengendali harus melakukan peninjauan ulang jika terdapat perubahan risiko pemrosesan.

Penanganan Kegagalan Pelindungan Data Pribadi

PP 33/2026 mengatur secara rinci kewajiban terkait insiden kebocoran atau kegagalan pelindungan data.


Pasal

Ketentuan

Pasal 116 ayat (1)

Pengendali menyusun dokumentasi atas terjadinya Kegagalan Pelindungan Data Pribadi, paling sedikit memuat: Data Pribadi yang dilindungi; deskripsi kegagalan; dampak terhadap Subjek Data Pribadi dan Pengendali; upaya penanganan dan pemulihan; serta jangka waktu pemberitahuan

Pasal 116 ayat (2)

Dokumentasi tersebut disampaikan kepada Lembaga

Pasal 117 ayat (1)

Pengendali menetapkan dan melaksanakan kebijakan, prosedur, dan/atau pedoman mengenai pencegahan dan penanganan Kegagalan Pelindungan Data Pribadi yang berlaku di internal

Pasal 117 ayat (2)

Kebijakan tersebut paling sedikit memuat: pembagian peran dan tanggung jawab; mekanisme analisis, klasifikasi, prioritisasi, pemantauan, penanganan, dan penyelesaian; dokumentasi penanganan dan mekanisme pelaporan; serta peninjauan dan pembaruan berkala

Pasal 118

Dalam hal kegagalan terjadi pada pemrosesan oleh Prosesor Data Pribadi, Prosesor harus melaporkan kepada Pengendali Data Pribadi pada kesempatan pertama

Pasal 119

Ketentuan lebih lanjut mengenai pemberitahuan Kegagalan Pelindungan Data Pribadi diatur dalam Peraturan Lembaga

Ketentuan ini berhubungan langsung dengan praktik keamanan informasi yang sudah menjadi standar di industri, sebagaimana dibahas dalam artikel ISO 27001 untuk Keamanan Data Nasabah dan 6 Pertahanan Keamanan Siber Platform di blog DepositoBPR.

Pejabat Pelindungan Data Pribadi (PPDP)

Pasal 142 ayat (1) menetapkan tiga kondisi yang mewajibkan Pengendali dan Prosesor Data Pribadi menunjuk PPDP:


Huruf

Kondisi Wajib Menunjuk PPDP

a

Pemrosesan Data Pribadi untuk kepentingan pelayanan publik

b

Kegiatan inti Pengendali memiliki sifat, ruang lingkup, atau tujuan yang memerlukan pemantauan secara teratur dan sistematis atas Data Pribadi dengan skala besar

c

Kegiatan inti Pengendali terdiri dari pemrosesan Data Pribadi dalam skala besar untuk Data Pribadi yang bersifat spesifik dan/atau Data Pribadi yang berkaitan dengan tindak pidana

Tugas PPDP diatur dalam Pasal 145 ayat (1):


No

Tugas PPDP

a

Menginformasikan dan memberikan saran agar Pengendali/Prosesor mematuhi ketentuan UU PDP

b

Memantau dan memastikan kepatuhan terhadap peraturan perundang-undangan di bidang Pelindungan Data Pribadi dan kebijakan internal

c

Memberikan saran mengenai penilaian dampak Pelindungan Data Pribadi dan memantau kinerja Pengendali dan Prosesor

d

Berkoordinasi dan bertindak sebagai narahubung untuk isu yang berkaitan dengan pemrosesan Data Pribadi

Pasal 146 ayat (1) mewajibkan Pengendali/Prosesor memastikan PPDP terlibat dalam semua kegiatan pemrosesan, memiliki akses pelaporan ke tingkat manajemen tertinggi, beroperasi secara objektif dan independen, serta mendapat sumber daya yang memadai. Pasal 146 ayat (2) menegaskan tugas PPDP tidak boleh mengakibatkan konflik kepentingan.

Pasal 144 ayat (2) menyatakan PPDP dapat terdiri atas orang perseorangan atau beberapa orang yang berasal dari dalam dan/atau luar organisasi.

Sanksi Administratif

BAB IX mengatur sanksi administratif. Pasal 184 ayat (1) mencantumkan daftar pasal yang pelanggarannya dikenai sanksi administratif — termasuk Pasal 62 ayat (1) dan ayat (5), Pasal 120 ayat (1), Pasal 123 ayat (1), dan Pasal 142 ayat (1).


Jenis Sanksi

Dasar

Peringatan tertulis

Pasal 184 ayat (2) huruf a

Penghentian sementara kegiatan pemrosesan Data Pribadi

Pasal 184 ayat (2) huruf b

Penghapusan atau pemusnahan Data Pribadi

Pasal 184 ayat (2) huruf c

Denda administratif

Pasal 184 ayat (2) huruf d

Pasal 185 ayat (1) menetapkan bahwa denda administratif dikenakan paling tinggi 2% (dua persen) dari pendapatan tahunan atau penerimaan tahunan Pengendali dan/atau Prosesor Data Pribadi terhadap variabel pelanggaran.

Pasal 184 ayat (6) menyatakan pengenaan sanksi mempertimbangkan tingkat atau dampak pelanggaran; kelangsungan kegiatan usaha atau pelayanan publik; kepatuhan dan/atau riwayat kepatuhan; dasar pertimbangan dan alasan yang jelas; serta pertimbangan lain yang ditetapkan oleh Lembaga.

Pasal 184 ayat (7) menyatakan pelanggaran dapat dikenai lebih dari satu sanksi administratif secara bersamaan, dan ayat (8) menyatakan sanksi dapat dikenai dengan atau tanpa didahului peringatan tertulis.

Kaitan Umum dengan Platform Keuangan Digital

Bagi platform yang beroperasi di sektor jasa keuangan digital, beberapa ketentuan dalam PP 33/2026 memiliki titik singgung yang langsung dengan aktivitas operasional sehari-hari. Berikut pemetaannya secara umum:


Ketentuan PP 33/2026

Titik Singgung dengan Platform Keuangan Digital

Pasal 6 ayat (1) huruf f — data keuangan pribadi sebagai Data Pribadi spesifik

Data yang dikumpulkan dalam proses pendaftaran dan penempatan dana termasuk dalam kategori spesifik

Pasal 62 — kewajiban penyampaian informasi

Berkaitan dengan penyusunan dan penempatan kebijakan privasi serta pemberitahuan pemrosesan data

Pasal 120–121 — penilaian dampak

Pemrosesan Data Pribadi spesifik masuk kriteria risiko tinggi yang mewajibkan penilaian dampak sebelum pemrosesan

Pasal 116–119 — kegagalan pelindungan data

Berkaitan dengan kebijakan dan prosedur penanganan insiden keamanan informasi

Pasal 123 — pengamanan Data Pribadi

Berkaitan dengan penerapan langkah teknis dan operasional keamanan sistem

Pasal 142 — penunjukan PPDP

Berkaitan dengan struktur tata kelola pelindungan data di dalam organisasi

BAB V — transfer data ke luar wilayah hukum RI

Berkaitan dengan pengaturan penyimpanan dan pemrosesan data yang melibatkan yurisdiksi di luar Indonesia

DepositoBPR by Komunal dioperasikan oleh PT Komunal Sejahtera Indonesia dan tercatat serta diawasi oleh Otoritas Jasa Keuangan sebagai Penyelenggara Agregasi Jasa Keuangan (No. S-576/IK.01/2024). Sebagai penyelenggara yang memproses data pengguna dalam kegiatan operasionalnya, platform berada dalam lingkup pengaturan UU PDP beserta peraturan pelaksananya, sebagaimana berlaku bagi penyelenggara sistem elektronik lainnya di sektor jasa keuangan.

Kerangka pengaturan ini berjalan berdampingan dengan ketentuan sektoral yang sudah lebih dahulu berlaku, termasuk POJK No. 4 Tahun 2025 tentang Penyelenggara Agregasi Jasa Keuangan dan POJK No. 22 Tahun 2023 tentang Perlindungan Konsumen di Sektor Jasa Keuangan.

Bacaan Terkait di Blog DepositoBPR

Sumber

Peraturan:

  • Peraturan Pemerintah Republik Indonesia Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (Lembaran Negara Republik Indonesia Tahun 2026 Nomor 88)

  • Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (Lembaran Negara Republik Indonesia Tahun 2022 Nomor 196, Tambahan Lembaran Negara Republik Indonesia Nomor 6820)

  • Undang-Undang Nomor 4 Tahun 2023 tentang Pengembangan dan Penguatan Sektor Keuangan

  • Peraturan OJK Nomor 4 Tahun 2025 tentang Penyelenggara Agregasi Jasa Keuangan

  • Peraturan OJK Nomor 22 Tahun 2023 tentang Pelindungan Konsumen di Sektor Jasa Keuangan

Portal resmi:

Disclaimer: Artikel ini disusun sebagai penjelasan umum berdasarkan naskah resmi peraturan dan tidak merupakan nasihat hukum. Artikel ini tidak memuat penilaian, opini, atau interpretasi atas ketentuan yang dibahas. Untuk kebutuhan kepatuhan atau penafsiran hukum, rujuk naskah peraturan secara langsung dan konsultasikan dengan penasihat hukum yang kompeten. Ketentuan pelaksana lebih lanjut dari PP 33/2026 masih menunggu penetapan Peraturan Lembaga sebagaimana diamanatkan dalam beberapa pasalnya.

Apakah artikel ini membantu kamu memahami topik ini?

Masukan kamu sangat berarti untuk kami membuat konten yang lebih baik.

Jawaban kamu bersifat anonim dan hanya digunakan untuk peningkatan kualitas konten.

Bagikan

Bagikan

DepositoBPR by Komunal

Simpanan Rasa Investasi

Download

Kantor

Kantor Utama

GoWork Sampoerna Strategic

Square, North Tower 12th floor,

Jl. Jend. Sudirman No Kav.45, Karet Semanggi, Setiabudi, Jakarta Selatan, 12930

Kantor Cabang

Ciputra World Office 30th floor, Jl. Mayjen Sungkono Kav. 89, Gunung Sari, Dukuh Pakis, RT/RW 002/002, Surabaya, Jawa Timur, 60224

Layanan Pelanggan

No. Kantor Cabang

+62 31-3000-3303

Ikuti Kami di

Terdaftar dan diawasi OJK

No. S-576/IK.01/2024

Terdaftar di

Logo Kominfo
Logo Fintech Indonesia

Telah Tersertifikasi

Logo ISO 27001

Terdaftar dan diawasi OJK No. S-576/IK.01/2024

Deposito melalui DepositoBPR by Komunal telah dijamin oleh LPS

© 2026 PT. Komunal Sejahtera Indonesia

Kantor

Kantor Utama

GoWork Sampoerna Strategic

Square, North Tower 12th floor,

Jl. Jend. Sudirman No Kav.45, Karet Semanggi, Setiabudi, Jakarta Selatan, 12930

Kantor Cabang

Ciputra World Office 30th floor, Jl. Mayjen Sungkono Kav. 89, Gunung Sari, Dukuh Pakis, RT/RW 002/002, Surabaya, Jawa Timur, 60224

Layanan Pelanggan

No. Kantor Cabang

+62 31-3000-3303

Ikuti Kami di

Terdaftar dan diawasi oleh OJK

No. S-576/IK.01/2024

Terdaftar Di

Logo Kominfo
Logo Fintech Indonesia

Telah Tersertifikasi

Logo ISO 27001

PT. Komunal Sejahtera Indonesia
Terdaftar dan diawasi OJK No. S-576/IK.01/2024

Deposito melalui DepositoBPR by Komunal telah dijamin oleh LPS

© 2026 PT. Komunal Sejahtera Indonesia

Kantor

Kantor Utama

GoWork Sampoerna Strategic

Square, North Tower 12th floor,

Jl. Jend. Sudirman No Kav.45, Karet Semanggi, Setiabudi, Jakarta Selatan, 12930

Branch Office

Ciputra World Office 30th floor, Jl. Mayjen Sungkono Kav. 89, Gunung Sari, Dukuh Pakis, RT/RW 002/002, Surabaya, Jawa Timur, 60224

Layanan Pelanggan

No. Kantor Cabang

+62 31-3000-3303

Ikuti Kami di

Terdaftar dan diawasi OJK

No. S-576/IK.01/2024

Terdaftar di

Logo Kominfo
Logo Fintech Indonesia

Telah Tersertifikasi

Logo ISO 27001

PT. Komunal Sejahtera Indonesia
Terdaftar dan diawasi OJK No. S-576/IK.01/2024

Deposito melalui DepositoBPR by Komunal telah dijamin oleh LPS

© 2026 PT. Komunal Sejahtera Indonesia

DepositoBPR by Komunal

Simpanan Rasa Investasi

Download

Bagikan

Logo DepositoBPR by Komunal