Blog
PP 33/2026: Aturan Turunan UU Pelindungan Data Pribadi
ditulis oleh

Pemerintah menerbitkan Peraturan Pemerintah Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Peraturan ini ditetapkan dan diundangkan di Jakarta pada 16 Juli 2026, serta dicatat dalam Lembaran Negara Republik Indonesia Tahun 2026 Nomor 88.
PP 33/2026 merupakan aturan pelaksana yang selama ini dinantikan sejak UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) diundangkan pada 2022. Berdasarkan bagian Menimbang, PP ini diterbitkan untuk melaksanakan ketentuan Pasal 10 ayat (2), Pasal 12 ayat (2), Pasal 13 ayat (3), Pasal 16 ayat (3), Pasal 34 ayat (3), Pasal 48 ayat (5), Pasal 54 ayat (3), Pasal 56 ayat (5), Pasal 57 ayat (5), dan Pasal 61 UU PDP.
Artikel ini menyajikan penjelasan umum mengenai isi PP 33/2026 dan kaitannya secara umum dengan penyelenggaraan platform keuangan digital seperti DepositoBPR by Komunal.
Catatan penting: Artikel ini merupakan penjelasan umum yang disusun berdasarkan naskah resmi PP 33/2026. Artikel ini bukan nasihat hukum dan tidak dimaksudkan untuk menggantikan konsultasi dengan penasihat hukum. Untuk kebutuhan kepatuhan spesifik, rujuk langsung pada naskah peraturan dan konsultasikan dengan profesional hukum yang kompeten.
Kapan Mulai Berlaku?
Pasal 225 PP 33/2026 menyatakan bahwa Peraturan Pemerintah ini mulai berlaku setelah 6 (enam) bulan terhitung sejak tanggal diundangkan.
Peristiwa | Tanggal |
|---|---|
Ditetapkan | 16 Juli 2026 |
Diundangkan | 16 Juli 2026 |
Lembaran Negara | Tahun 2026 Nomor 88 |
Mulai berlaku | 6 bulan setelah diundangkan |
Sementara itu, Pasal 223 (Ketentuan Peralihan) menyatakan bahwa sampai dengan ditetapkannya Peraturan Lembaga terkait pemrosesan Data Pribadi, Pengendali Data Pribadi dan/atau Prosesor Data Pribadi melakukan pemrosesan Data Pribadi sepanjang tidak bertentangan dengan ketentuan Peraturan Pemerintah ini.
Pasal 224 (Ketentuan Penutup) menyatakan bahwa pada saat PP ini mulai berlaku, semua ketentuan peraturan perundang-undangan yang mengatur mengenai Pelindungan Data Pribadi dinyatakan masih tetap berlaku sepanjang tidak bertentangan dengan ketentuan dalam Peraturan Pemerintah ini.
Struktur dan Ruang Lingkup
PP 33/2026 terdiri atas 12 BAB dan 225 Pasal. Pasal 4 menetapkan ruang lingkup peraturan ini:
BAB | Materi |
|---|---|
I | Ketentuan Umum |
II | Data Pribadi |
III | Pemrosesan Data Pribadi |
IV | Hak dan Kewajiban |
V | Transfer Data Pribadi ke Luar Wilayah Hukum Negara Republik Indonesia |
VI | Kerja Sama Internasional |
VII | Partisipasi Masyarakat |
VIII | Pengawasan terhadap Kepatuhan Pengendali Data Pribadi |
IX | Sanksi Administratif |
X | Penyelesaian Sengketa |
XI | Ketentuan Peralihan |
XII | Ketentuan Penutup |
Klasifikasi Data Pribadi
Pasal 5 membagi Data Pribadi menjadi dua kategori: bersifat spesifik dan bersifat umum.
Kategori | Cakupan | Dasar |
|---|---|---|
Data Pribadi bersifat spesifik | Data dan informasi kesehatan; data biometrik; data genetika; catatan kejahatan; data Anak; data keuangan pribadi; dan/atau data lainnya sesuai ketentuan peraturan perundang-undangan | Pasal 6 ayat (1) |
Data Pribadi bersifat umum | Nama lengkap; jenis kelamin; kewarganegaraan; agama; status perkawinan; dan/atau Data Pribadi yang dikombinasikan untuk mengidentifikasi seseorang | Pasal 7 ayat (1) |
Pasal 6 ayat (1) huruf f secara eksplisit mencantumkan data keuangan pribadi sebagai Data Pribadi yang bersifat spesifik. Klasifikasi ini relevan bagi seluruh penyelenggara di sektor jasa keuangan, karena beberapa kewajiban dalam PP ini secara khusus dikaitkan dengan pemrosesan Data Pribadi bersifat spesifik.
Pasal 7 ayat (2) juga mengatur bahwa pengombinasian data untuk mengidentifikasi seseorang dapat dilakukan melalui referensi langsung, referensi pemetaan, triangularisasi, dan/atau kombinasi lainnya — termasuk penggunaan data yang tersedia pada domain publik (ayat 3).
Enam Bentuk Pemrosesan Data Pribadi
Pasal 8 merinci apa saja yang termasuk dalam "pemrosesan Data Pribadi":
No | Bentuk Pemrosesan |
|---|---|
1 | Pemerolehan dan pengumpulan |
2 | Pengolahan dan penganalisisan |
3 | Penyimpanan |
4 | Perbaikan dan pembaruan |
5 | Penampilan, pengumuman, transfer, penyebarluasan, atau pengungkapan |
6 | Penghapusan atau pemusnahan |
Pasal 9 menetapkan prinsip-prinsip Pelindungan Data Pribadi yang harus dipenuhi dalam setiap pemrosesan, antara lain: pengumpulan dilakukan secara terbatas, spesifik, sah secara hukum, dan transparan; pemrosesan dilakukan sesuai tujuannya; pemrosesan menjamin hak Subjek Data Pribadi; serta pemrosesan dilakukan secara akurat, lengkap, tidak menyesatkan, mutakhir, dan dapat dipertanggungjawabkan.
Kewajiban Penyampaian Informasi kepada Pengguna
Pasal 62 ayat (1) mewajibkan Pengendali Data Pribadi menyampaikan informasi mengenai tujuh hal berikut:
No | Informasi yang Wajib Disampaikan |
|---|---|
a | Legalitas dari pemrosesan Data Pribadi |
b | Tujuan pemrosesan Data Pribadi |
c | Jenis dan relevansi Data Pribadi yang akan diproses |
d | Masa Retensi Data Pribadi |
e | Rincian mengenai Informasi yang dikumpulkan |
f | Jangka waktu pemrosesan Data Pribadi |
g | Hak Subjek Data Pribadi |
Ketentuan teknis yang menyertainya:
Pasal 62 ayat (3): Informasi disampaikan melalui sarana pemberitahuan Pelindungan Data Pribadi yang mudah diakses oleh Subjek Data Pribadi dan tersedia selama pemrosesan berlangsung
Pasal 62 ayat (4): Kewajiban ini mulai dilakukan sebelum pemrosesan Data Pribadi
Pasal 62 ayat (5): Jika terdapat perubahan informasi, Pengendali wajib memberitahukan kepada Subjek Data Pribadi sebelum perubahan terjadi
Pasal 64: Jika Data Pribadi didapatkan secara tidak langsung, penyampaian informasi dilakukan paling lambat 30 (tiga puluh) Hari setelah data dikumpulkan atau diperoleh
Pasal 65: Pengendali Data Pribadi tidak dapat mencantumkan klausul eksonerasi dalam pemberitahuan Pelindungan Data Pribadi
Dalam konteks platform digital, ketentuan-ketentuan ini berkaitan dengan bagaimana kebijakan privasi dan pemberitahuan pemrosesan data disusun, ditempatkan, dan diperbarui.
Penilaian Dampak Pelindungan Data Pribadi
Pasal 120 ayat (1) mewajibkan Pengendali Data Pribadi melakukan penilaian dampak Pelindungan Data Pribadi dalam hal pemrosesan Data Pribadi memiliki potensi risiko tinggi terhadap Subjek Data Pribadi.
Pasal 120 ayat (2) merinci kriteria "potensi risiko tinggi":
Huruf | Kriteria Risiko Tinggi |
|---|---|
a | Pengambilan keputusan secara otomatis yang memiliki akibat hukum atau dampak signifikan terhadap Subjek Data Pribadi |
b | Pemrosesan atas Data Pribadi yang bersifat spesifik |
c | Pemrosesan Data Pribadi dalam skala besar |
d | Pemrosesan untuk kegiatan evaluasi, penskoran, atau pemantauan yang sistematis terhadap Subjek Data Pribadi |
e | Pemrosesan untuk kegiatan pencocokan atau penggabungan sekelompok data |
f | Penggunaan teknologi baru dalam pemrosesan Data Pribadi |
g | Pemrosesan Data Pribadi yang membatasi pelaksanaan hak Subjek Data Pribadi |
Pasal 121 ayat (1) menegaskan bahwa kewajiban ini dilaksanakan sebelum pemrosesan Data Pribadi dilakukan. Pasal 121 ayat (2) menetapkan muatan minimal penilaian dampak: deskripsi kegiatan dan tujuan pemrosesan; penilaian kebutuhan dan proporsionalitas; penilaian risiko terhadap hak Subjek Data Pribadi; serta langkah perlindungan yang akan diterapkan.
Pasal 121 ayat (5) menyatakan Pengendali harus melakukan peninjauan ulang jika terdapat perubahan risiko pemrosesan.
Penanganan Kegagalan Pelindungan Data Pribadi
PP 33/2026 mengatur secara rinci kewajiban terkait insiden kebocoran atau kegagalan pelindungan data.
Pasal | Ketentuan |
|---|---|
Pasal 116 ayat (1) | Pengendali menyusun dokumentasi atas terjadinya Kegagalan Pelindungan Data Pribadi, paling sedikit memuat: Data Pribadi yang dilindungi; deskripsi kegagalan; dampak terhadap Subjek Data Pribadi dan Pengendali; upaya penanganan dan pemulihan; serta jangka waktu pemberitahuan |
Pasal 116 ayat (2) | Dokumentasi tersebut disampaikan kepada Lembaga |
Pasal 117 ayat (1) | Pengendali menetapkan dan melaksanakan kebijakan, prosedur, dan/atau pedoman mengenai pencegahan dan penanganan Kegagalan Pelindungan Data Pribadi yang berlaku di internal |
Pasal 117 ayat (2) | Kebijakan tersebut paling sedikit memuat: pembagian peran dan tanggung jawab; mekanisme analisis, klasifikasi, prioritisasi, pemantauan, penanganan, dan penyelesaian; dokumentasi penanganan dan mekanisme pelaporan; serta peninjauan dan pembaruan berkala |
Pasal 118 | Dalam hal kegagalan terjadi pada pemrosesan oleh Prosesor Data Pribadi, Prosesor harus melaporkan kepada Pengendali Data Pribadi pada kesempatan pertama |
Pasal 119 | Ketentuan lebih lanjut mengenai pemberitahuan Kegagalan Pelindungan Data Pribadi diatur dalam Peraturan Lembaga |
Ketentuan ini berhubungan langsung dengan praktik keamanan informasi yang sudah menjadi standar di industri, sebagaimana dibahas dalam artikel ISO 27001 untuk Keamanan Data Nasabah dan 6 Pertahanan Keamanan Siber Platform di blog DepositoBPR.
Pejabat Pelindungan Data Pribadi (PPDP)
Pasal 142 ayat (1) menetapkan tiga kondisi yang mewajibkan Pengendali dan Prosesor Data Pribadi menunjuk PPDP:
Huruf | Kondisi Wajib Menunjuk PPDP |
|---|---|
a | Pemrosesan Data Pribadi untuk kepentingan pelayanan publik |
b | Kegiatan inti Pengendali memiliki sifat, ruang lingkup, atau tujuan yang memerlukan pemantauan secara teratur dan sistematis atas Data Pribadi dengan skala besar |
c | Kegiatan inti Pengendali terdiri dari pemrosesan Data Pribadi dalam skala besar untuk Data Pribadi yang bersifat spesifik dan/atau Data Pribadi yang berkaitan dengan tindak pidana |
Tugas PPDP diatur dalam Pasal 145 ayat (1):
No | Tugas PPDP |
|---|---|
a | Menginformasikan dan memberikan saran agar Pengendali/Prosesor mematuhi ketentuan UU PDP |
b | Memantau dan memastikan kepatuhan terhadap peraturan perundang-undangan di bidang Pelindungan Data Pribadi dan kebijakan internal |
c | Memberikan saran mengenai penilaian dampak Pelindungan Data Pribadi dan memantau kinerja Pengendali dan Prosesor |
d | Berkoordinasi dan bertindak sebagai narahubung untuk isu yang berkaitan dengan pemrosesan Data Pribadi |
Pasal 146 ayat (1) mewajibkan Pengendali/Prosesor memastikan PPDP terlibat dalam semua kegiatan pemrosesan, memiliki akses pelaporan ke tingkat manajemen tertinggi, beroperasi secara objektif dan independen, serta mendapat sumber daya yang memadai. Pasal 146 ayat (2) menegaskan tugas PPDP tidak boleh mengakibatkan konflik kepentingan.
Pasal 144 ayat (2) menyatakan PPDP dapat terdiri atas orang perseorangan atau beberapa orang yang berasal dari dalam dan/atau luar organisasi.
Sanksi Administratif
BAB IX mengatur sanksi administratif. Pasal 184 ayat (1) mencantumkan daftar pasal yang pelanggarannya dikenai sanksi administratif — termasuk Pasal 62 ayat (1) dan ayat (5), Pasal 120 ayat (1), Pasal 123 ayat (1), dan Pasal 142 ayat (1).
Jenis Sanksi | Dasar |
|---|---|
Peringatan tertulis | Pasal 184 ayat (2) huruf a |
Penghentian sementara kegiatan pemrosesan Data Pribadi | Pasal 184 ayat (2) huruf b |
Penghapusan atau pemusnahan Data Pribadi | Pasal 184 ayat (2) huruf c |
Denda administratif | Pasal 184 ayat (2) huruf d |
Pasal 185 ayat (1) menetapkan bahwa denda administratif dikenakan paling tinggi 2% (dua persen) dari pendapatan tahunan atau penerimaan tahunan Pengendali dan/atau Prosesor Data Pribadi terhadap variabel pelanggaran.
Pasal 184 ayat (6) menyatakan pengenaan sanksi mempertimbangkan tingkat atau dampak pelanggaran; kelangsungan kegiatan usaha atau pelayanan publik; kepatuhan dan/atau riwayat kepatuhan; dasar pertimbangan dan alasan yang jelas; serta pertimbangan lain yang ditetapkan oleh Lembaga.
Pasal 184 ayat (7) menyatakan pelanggaran dapat dikenai lebih dari satu sanksi administratif secara bersamaan, dan ayat (8) menyatakan sanksi dapat dikenai dengan atau tanpa didahului peringatan tertulis.
Kaitan Umum dengan Platform Keuangan Digital
Bagi platform yang beroperasi di sektor jasa keuangan digital, beberapa ketentuan dalam PP 33/2026 memiliki titik singgung yang langsung dengan aktivitas operasional sehari-hari. Berikut pemetaannya secara umum:
Ketentuan PP 33/2026 | Titik Singgung dengan Platform Keuangan Digital |
|---|---|
Pasal 6 ayat (1) huruf f — data keuangan pribadi sebagai Data Pribadi spesifik | Data yang dikumpulkan dalam proses pendaftaran dan penempatan dana termasuk dalam kategori spesifik |
Pasal 62 — kewajiban penyampaian informasi | Berkaitan dengan penyusunan dan penempatan kebijakan privasi serta pemberitahuan pemrosesan data |
Pasal 120–121 — penilaian dampak | Pemrosesan Data Pribadi spesifik masuk kriteria risiko tinggi yang mewajibkan penilaian dampak sebelum pemrosesan |
Pasal 116–119 — kegagalan pelindungan data | Berkaitan dengan kebijakan dan prosedur penanganan insiden keamanan informasi |
Pasal 123 — pengamanan Data Pribadi | Berkaitan dengan penerapan langkah teknis dan operasional keamanan sistem |
Pasal 142 — penunjukan PPDP | Berkaitan dengan struktur tata kelola pelindungan data di dalam organisasi |
BAB V — transfer data ke luar wilayah hukum RI | Berkaitan dengan pengaturan penyimpanan dan pemrosesan data yang melibatkan yurisdiksi di luar Indonesia |
DepositoBPR by Komunal dioperasikan oleh PT Komunal Sejahtera Indonesia dan tercatat serta diawasi oleh Otoritas Jasa Keuangan sebagai Penyelenggara Agregasi Jasa Keuangan (No. S-576/IK.01/2024). Sebagai penyelenggara yang memproses data pengguna dalam kegiatan operasionalnya, platform berada dalam lingkup pengaturan UU PDP beserta peraturan pelaksananya, sebagaimana berlaku bagi penyelenggara sistem elektronik lainnya di sektor jasa keuangan.
Kerangka pengaturan ini berjalan berdampingan dengan ketentuan sektoral yang sudah lebih dahulu berlaku, termasuk POJK No. 4 Tahun 2025 tentang Penyelenggara Agregasi Jasa Keuangan dan POJK No. 22 Tahun 2023 tentang Perlindungan Konsumen di Sektor Jasa Keuangan.
Bacaan Terkait di Blog DepositoBPR
Blog DepositoBPR by Komunal — kumpulan artikel edukasi keuangan, termasuk pembahasan mengenai PAJK, ISO 27001, dan keamanan siber platform
Mengenal Investasi Deposito di BPR: Aman atau Tidak? — mekanisme keamanan dan penjaminan dalam penempatan deposito
Syarat Deposito di DepositoBPR by Komunal — dokumen dan data yang diperlukan dalam proses pendaftaran
Sistem Deposito dan Alur Transaksi di DepositoBPR by Komunal — alur pemrosesan dari pendaftaran hingga pencairan
Pemutihan BI Checking: Cara Menghapus Daftar Hitam Nasional — pengelolaan data riwayat kredit melalui SLIK
Mengenal Bank Perekonomian Rakyat dan Tujuan dari BPR — fungsi dan peran BPR dalam sistem keuangan
Sumber
Peraturan:
Peraturan Pemerintah Republik Indonesia Nomor 33 Tahun 2026 tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (Lembaran Negara Republik Indonesia Tahun 2026 Nomor 88)
Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (Lembaran Negara Republik Indonesia Tahun 2022 Nomor 196, Tambahan Lembaran Negara Republik Indonesia Nomor 6820)
Undang-Undang Nomor 4 Tahun 2023 tentang Pengembangan dan Penguatan Sektor Keuangan
Peraturan OJK Nomor 4 Tahun 2025 tentang Penyelenggara Agregasi Jasa Keuangan
Peraturan OJK Nomor 22 Tahun 2023 tentang Pelindungan Konsumen di Sektor Jasa Keuangan
Portal resmi:
Disclaimer: Artikel ini disusun sebagai penjelasan umum berdasarkan naskah resmi peraturan dan tidak merupakan nasihat hukum. Artikel ini tidak memuat penilaian, opini, atau interpretasi atas ketentuan yang dibahas. Untuk kebutuhan kepatuhan atau penafsiran hukum, rujuk naskah peraturan secara langsung dan konsultasikan dengan penasihat hukum yang kompeten. Ketentuan pelaksana lebih lanjut dari PP 33/2026 masih menunggu penetapan Peraturan Lembaga sebagaimana diamanatkan dalam beberapa pasalnya.
Apakah artikel ini membantu kamu memahami topik ini?
Masukan kamu sangat berarti untuk kami membuat konten yang lebih baik.
Jawaban kamu bersifat anonim dan hanya digunakan untuk peningkatan kualitas konten.




