Kolabora.id – Toko kecil yang menyimpan nama, nomor HP, dan alamat pembeli punya waktu 3 x 24 jam untuk mengabari pelanggan secara tertulis bila data itu bocor. Kewajiban tersebut ada di Pasal 46 UU 27/2022, dan undang-undang ini memakai frasa “setiap orang”, bukan hanya perusahaan besar.
Masa penyesuaian UU PDP untuk UMKM dan pelaku usaha lain sudah berakhir pada 17 Oktober 2024. Karena itu, panduan ini memetakan data pelanggan yang terlindungi, kewajiban saat menyimpannya, sanksi, dan 10 langkah praktis per 9 Oktober 2026.
UU PDP untuk UMKM Sudah Berlaku
UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi berlaku sejak 17 Oktober 2022. Pasal 2 ayat (1) menyebut undang-undang ini mengikat setiap orang, badan publik, dan organisasi internasional.
Jadi, pemilik warung daring yang mencatat pesanan di WhatsApp termasuk “pengendali data pribadi”. Pasal 1 angka 4 mendefinisikannya sebagai pihak yang menentukan tujuan dan mengendalikan pemrosesan data.
Pengecualiannya sempit. Pasal 2 ayat (2) hanya membebaskan pemrosesan oleh perorangan untuk kegiatan pribadi atau rumah tangga, misalnya daftar kontak keluarga.
Tidak ada batas omzet di undang-undang ini. Begitu data pelanggan masuk ke buku pesanan, spreadsheet, atau aplikasi kasir, kewajibannya ikut berlaku.
Data Pelanggan yang Termasuk Data Pribadi

Pasal 4 membagi data pribadi menjadi dua kelompok, yaitu umum dan spesifik. Data umum mencakup nama lengkap, jenis kelamin, kewarganegaraan, agama, status perkawinan, serta data gabungan yang bisa mengenali seseorang.
Sementara itu, data spesifik mencakup informasi kesehatan, biometrik, genetika, catatan kejahatan, data anak, dan data keuangan pribadi. Kelompok ini butuh penjagaan lebih ketat karena risikonya lebih besar.
Data yang Biasa Disimpan Kelompok Menurut Pasal 4 Contoh di Usaha Kecil Nama dan nomor HP Umum, terutama bila digabung Daftar pesanan WhatsApp Alamat pengiriman Umum (data gabungan) Label paket dan resi Foto KTP Umum, memuat banyak data sekaligus Syarat sewa alat atau cicilan Riwayat alergi atau kondisi kulit Spesifik (kesehatan) Klinik kecantikan, katering diet Nama dan usia anak Spesifik (data anak) Les privat, daycare Nomor rekening atau kartu Spesifik (keuangan pribadi) Bukti transfer, refund
Bagian ini yang sering keliru. Nomor HP saja tampak sepele, tetapi gabungan nomor HP, nama, dan alamat jelas mengarah ke satu orang.
Kewajiban Dasar Saat Menyimpan Data
Pertama, setiap toko wajib punya dasar pemrosesan menurut Pasal 20. Untuk usaha kecil, dasar yang paling relevan adalah persetujuan pelanggan atau pelaksanaan perjanjian, seperti mengirim barang yang sudah dibayar.
Bila memakai persetujuan, Pasal 21 meminta toko menyebut tujuan, jenis data, lama penyimpanan, dan hak pelanggan. Pasal 22 membolehkan persetujuan tertulis atau terekam, termasuk lewat formulir atau pesan elektronik.
Selanjutnya, Pasal 16 ayat (2) menuntut pengumpulan yang terbatas, spesifik, dan sesuai tujuan. Toko kue yang meminta foto KTP hanya untuk pesanan bolu jelas sulit membenarkan permintaan itu.
Kewajiban keamanan ada di Pasal 35 sampai 39. Pengendali harus menjaga kerahasiaan, mencegah akses tanpa hak, dan mengawasi pihak lain yang ikut mengolah data, termasuk karyawan dan vendor.
Batas Lama Penyimpanan
UU PDP tidak menyebut angka tahun yang berlaku untuk semua usaha. Sebaliknya, Pasal 43 mewajibkan penghapusan saat data tidak lagi perlu, pelanggan menarik persetujuan, atau pelanggan memintanya.
Pasal 44 dan 45 menambah kewajiban memusnahkan data yang habis masa retensinya, lalu memberi tahu pelanggan. Jadi, tetapkan sendiri masa simpan yang masuk akal, misalnya sampai masa retur dan garansi selesai.
Petugas pelindungan data atau DPO juga tidak otomatis wajib. Pasal 53 hanya mewajibkannya untuk pelayanan publik, pemantauan sistematis skala besar, atau pengolahan data spesifik skala besar.
Bila Data Pelanggan Bocor
Pasal 46 mewajibkan pemberitahuan tertulis paling lambat 3 x 24 jam kepada pelanggan dan lembaga pengawas. Isinya minimal data apa yang terungkap, kapan dan bagaimana kejadiannya, serta langkah penanganan.
Sanksi administratif di Pasal 57 berupa peringatan tertulis, penghentian sementara pemrosesan, penghapusan data, atau denda. Denda maksimal 2% dari pendapatan tahunan terhadap variabel pelanggaran.
Ancaman pidana menyasar perbuatan yang lebih berat. Misalnya, Pasal 67 mengancam penjara maksimal 5 tahun dan/atau denda Rp5 miliar bagi pihak yang sengaja dan melawan hukum mengumpulkan data orang lain demi keuntungan.
Status Aturan Pelaksana
Menurut pemberitaan Katadata 3 September 2026, Presiden meneken PP Nomor 33 Tahun 2026 sebagai aturan pelaksana pada 16 Juli 2026. PP itu baru berlaku 16 Januari 2027, dan salinan resminya belum kami temukan di JDIH BPK per 9 Oktober 2026.
Lembaga pengawas PDP juga belum terbentuk. Komdigi menyatakan rancangan Perpres Badan PDP sudah masuk ke Presiden lewat surat KemenPAN-RB tertanggal 20 Mei 2026, sedangkan selama transisi Komdigi menangani insiden dan aduan.
Namun, itu bukan alasan untuk menunda. Kewajiban di undang-undang sudah berjalan, dan siaran pers Komdigi 2 Oktober 2026 menegaskan tanggung jawab saat bocor juga ada pada pengelola sistem.
Panduan ini bukan nasihat hukum. Untuk kasus spesifik, misalnya data pasien klinik, sebaiknya kamu berkonsultasi dengan advokat atau kanal aduan Komdigi.
Checklist 10 Langkah Mengamankan Data

Langkah berikut tidak butuh konsultan mahal. Sebagian besar bisa kamu kerjakan dalam satu akhir pekan dengan alat yang sudah ada.
- Catat semua tempat data pelanggan tersimpan: chat WhatsApp, Google Sheets, buku nota, aplikasi kasir, dan dasbor marketplace.
- Hapus kolom yang tidak perlu, misalnya tanggal lahir atau foto KTP untuk pesanan biasa.
- Tambahkan kalimat persetujuan singkat di formulir pesanan yang menyebut tujuan dan lama simpan data.
- Kunci spreadsheet dengan akun kerja, lalu batasi akses edit hanya untuk orang yang memang mengurus pesanan.
- Aktifkan verifikasi dua langkah di email, WhatsApp Business, dan akun marketplace.
- Pisahkan akun karyawan, lalu cabut aksesnya pada hari terakhir mereka bekerja.
- Jangan membagikan tangkapan layar berisi alamat atau nomor HP pembeli di grup atau media sosial.
- Tetapkan jadwal hapus, misalnya setiap tiga bulan untuk pesanan yang masa returnya sudah lewat.
- Siapkan templat pesan pemberitahuan kebocoran agar tenggat 3 x 24 jam tidak terlewat.
- Simpan bukti persetujuan dan catatan langkah keamanan sebagai arsip bila suatu hari ada pemeriksaan.
Langkah 3 dan 10 sejalan dengan Pasal 34 dan 36 PP 33/2026 menurut ringkasan Katadata, yaitu mekanisme persetujuan dan penyimpanan buktinya. Meski PP belum berlaku, kebiasaan ini murah dan bisa mulai sekarang.
Tools AI dan Aplikasi Pihak Ketiga

Aplikasi kasir, layanan kirim pesan massal, dan chatbot AI ikut mengolah data pelanggan begitu kamu mengunggahnya. Pasal 37 tetap membebankan pengawasan atas pihak yang terlibat itu kepada pemilik toko sebagai pengendali.
Karena itu, jangan menempelkan daftar pelanggan lengkap ke chatbot publik hanya untuk membuat pesan promo. Sebagai gantinya, samarkan nama dan nomor HP, atau pakai data contoh. Pilihan alat dan biayanya ada di panduan AI untuk UMKM.
Sebelum memakai aplikasi baru, baca kebijakan privasinya dan cek lokasi penyimpanan data. Bila aplikasi meminta akses ke seluruh kontak ponsel tanpa alasan jelas, cari alternatif lain.
Kehati-hatian yang sama berlaku saat menautkan akun toko ke layanan bayar nanti. Sebelum itu, cek dulu syarat paylater OJK dan data apa saja yang diminta penyedianya.
Data pelanggan adalah titipan, bukan aset yang bebas dibagikan. Sobat Kolabora, dari 10 langkah di atas, mana yang bisa kamu selesaikan sebelum akhir pekan ini?

