UU PDP untuk UMKM: Kewajiban Menyimpan Data Pelanggan

Perempuan pemilik usaha kecil membuka kardus pesanan di samping laptop
Usaha kecil yang menerima pesanan daring otomatis mengelola data pribadi pelanggan. Foto: M. Cooper/Unsplash (Unsplash License)

Kolabora.id – Toko kecil yang menyimpan nama, nomor HP, dan alamat pembeli punya waktu 3 x 24 jam untuk mengabari pelanggan secara tertulis bila data itu bocor. Kewajiban tersebut ada di Pasal 46 UU 27/2022, dan undang-undang ini memakai frasa “setiap orang”, bukan hanya perusahaan besar.

Masa penyesuaian UU PDP untuk UMKM dan pelaku usaha lain sudah berakhir pada 17 Oktober 2024. Karena itu, panduan ini memetakan data pelanggan yang terlindungi, kewajiban saat menyimpannya, sanksi, dan 10 langkah praktis per 9 Oktober 2026.

Bacaan Lainnya

UU PDP untuk UMKM Sudah Berlaku

UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi berlaku sejak 17 Oktober 2022. Pasal 2 ayat (1) menyebut undang-undang ini mengikat setiap orang, badan publik, dan organisasi internasional.

Jadi, pemilik warung daring yang mencatat pesanan di WhatsApp termasuk “pengendali data pribadi”. Pasal 1 angka 4 mendefinisikannya sebagai pihak yang menentukan tujuan dan mengendalikan pemrosesan data.

Pengecualiannya sempit. Pasal 2 ayat (2) hanya membebaskan pemrosesan oleh perorangan untuk kegiatan pribadi atau rumah tangga, misalnya daftar kontak keluarga.

Tidak ada batas omzet di undang-undang ini. Begitu data pelanggan masuk ke buku pesanan, spreadsheet, atau aplikasi kasir, kewajibannya ikut berlaku.

Data Pelanggan yang Termasuk Data Pribadi

Tangan menyegel kardus paket berlabel pengiriman dengan lakban
Label paket memuat nama, alamat, dan nomor HP pembeli, gabungan yang termasuk data pribadi. Foto: Meanwell Packaging/Wikimedia Commons (CC BY 2.0)

Pasal 4 membagi data pribadi menjadi dua kelompok, yaitu umum dan spesifik. Data umum mencakup nama lengkap, jenis kelamin, kewarganegaraan, agama, status perkawinan, serta data gabungan yang bisa mengenali seseorang.

Sementara itu, data spesifik mencakup informasi kesehatan, biometrik, genetika, catatan kejahatan, data anak, dan data keuangan pribadi. Kelompok ini butuh penjagaan lebih ketat karena risikonya lebih besar.

Data yang Biasa DisimpanKelompok Menurut Pasal 4Contoh di Usaha Kecil
Nama dan nomor HPUmum, terutama bila digabungDaftar pesanan WhatsApp
Alamat pengirimanUmum (data gabungan)Label paket dan resi
Foto KTPUmum, memuat banyak data sekaligusSyarat sewa alat atau cicilan
Riwayat alergi atau kondisi kulitSpesifik (kesehatan)Klinik kecantikan, katering diet
Nama dan usia anakSpesifik (data anak)Les privat, daycare
Nomor rekening atau kartuSpesifik (keuangan pribadi)Bukti transfer, refund
Pengelompokan menurut Pasal 4 UU 27/2022; kolom contoh adalah ilustrasi redaksi untuk usaha kecil.

Bagian ini yang sering keliru. Nomor HP saja tampak sepele, tetapi gabungan nomor HP, nama, dan alamat jelas mengarah ke satu orang.

Kewajiban Dasar Saat Menyimpan Data

Pertama, setiap toko wajib punya dasar pemrosesan menurut Pasal 20. Untuk usaha kecil, dasar yang paling relevan adalah persetujuan pelanggan atau pelaksanaan perjanjian, seperti mengirim barang yang sudah dibayar.

Bila memakai persetujuan, Pasal 21 meminta toko menyebut tujuan, jenis data, lama penyimpanan, dan hak pelanggan. Pasal 22 membolehkan persetujuan tertulis atau terekam, termasuk lewat formulir atau pesan elektronik.

Selanjutnya, Pasal 16 ayat (2) menuntut pengumpulan yang terbatas, spesifik, dan sesuai tujuan. Toko kue yang meminta foto KTP hanya untuk pesanan bolu jelas sulit membenarkan permintaan itu.

Kewajiban keamanan ada di Pasal 35 sampai 39. Pengendali harus menjaga kerahasiaan, mencegah akses tanpa hak, dan mengawasi pihak lain yang ikut mengolah data, termasuk karyawan dan vendor.

Batas Lama Penyimpanan

UU PDP tidak menyebut angka tahun yang berlaku untuk semua usaha. Sebaliknya, Pasal 43 mewajibkan penghapusan saat data tidak lagi perlu, pelanggan menarik persetujuan, atau pelanggan memintanya.

Pasal 44 dan 45 menambah kewajiban memusnahkan data yang habis masa retensinya, lalu memberi tahu pelanggan. Jadi, tetapkan sendiri masa simpan yang masuk akal, misalnya sampai masa retur dan garansi selesai.

Petugas pelindungan data atau DPO juga tidak otomatis wajib. Pasal 53 hanya mewajibkannya untuk pelayanan publik, pemantauan sistematis skala besar, atau pengolahan data spesifik skala besar.

Bila Data Pelanggan Bocor

Pasal 46 mewajibkan pemberitahuan tertulis paling lambat 3 x 24 jam kepada pelanggan dan lembaga pengawas. Isinya minimal data apa yang terungkap, kapan dan bagaimana kejadiannya, serta langkah penanganan.

Sanksi administratif di Pasal 57 berupa peringatan tertulis, penghentian sementara pemrosesan, penghapusan data, atau denda. Denda maksimal 2% dari pendapatan tahunan terhadap variabel pelanggaran.

Ancaman pidana menyasar perbuatan yang lebih berat. Misalnya, Pasal 67 mengancam penjara maksimal 5 tahun dan/atau denda Rp5 miliar bagi pihak yang sengaja dan melawan hukum mengumpulkan data orang lain demi keuntungan.

Status Aturan Pelaksana

Menurut pemberitaan Katadata 3 September 2026, Presiden meneken PP Nomor 33 Tahun 2026 sebagai aturan pelaksana pada 16 Juli 2026. PP itu baru berlaku 16 Januari 2027, dan salinan resminya belum kami temukan di JDIH BPK per 9 Oktober 2026.

Lembaga pengawas PDP juga belum terbentuk. Komdigi menyatakan rancangan Perpres Badan PDP sudah masuk ke Presiden lewat surat KemenPAN-RB tertanggal 20 Mei 2026, sedangkan selama transisi Komdigi menangani insiden dan aduan.

Namun, itu bukan alasan untuk menunda. Kewajiban di undang-undang sudah berjalan, dan siaran pers Komdigi 2 Oktober 2026 menegaskan tanggung jawab saat bocor juga ada pada pengelola sistem.

Panduan ini bukan nasihat hukum. Untuk kasus spesifik, misalnya data pasien klinik, sebaiknya kamu berkonsultasi dengan advokat atau kanal aduan Komdigi.

Checklist 10 Langkah Mengamankan Data

Gembok kombinasi di atas keyboard komputer sebagai simbol keamanan data pelanggan UMKM
Kata sandi kuat dan akses terbatas jadi langkah paling murah untuk menjaga spreadsheet pesanan. Foto: Sasun Bughdaryan/Unsplash (Unsplash License)

Langkah berikut tidak butuh konsultan mahal. Sebagian besar bisa kamu kerjakan dalam satu akhir pekan dengan alat yang sudah ada.

  1. Catat semua tempat data pelanggan tersimpan: chat WhatsApp, Google Sheets, buku nota, aplikasi kasir, dan dasbor marketplace.
  2. Hapus kolom yang tidak perlu, misalnya tanggal lahir atau foto KTP untuk pesanan biasa.
  3. Tambahkan kalimat persetujuan singkat di formulir pesanan yang menyebut tujuan dan lama simpan data.
  4. Kunci spreadsheet dengan akun kerja, lalu batasi akses edit hanya untuk orang yang memang mengurus pesanan.
  5. Aktifkan verifikasi dua langkah di email, WhatsApp Business, dan akun marketplace.
  6. Pisahkan akun karyawan, lalu cabut aksesnya pada hari terakhir mereka bekerja.
  7. Jangan membagikan tangkapan layar berisi alamat atau nomor HP pembeli di grup atau media sosial.
  8. Tetapkan jadwal hapus, misalnya setiap tiga bulan untuk pesanan yang masa returnya sudah lewat.
  9. Siapkan templat pesan pemberitahuan kebocoran agar tenggat 3 x 24 jam tidak terlewat.
  10. Simpan bukti persetujuan dan catatan langkah keamanan sebagai arsip bila suatu hari ada pemeriksaan.

Langkah 3 dan 10 sejalan dengan Pasal 34 dan 36 PP 33/2026 menurut ringkasan Katadata, yaitu mekanisme persetujuan dan penyimpanan buktinya. Meski PP belum berlaku, kebiasaan ini murah dan bisa mulai sekarang.

Tools AI dan Aplikasi Pihak Ketiga

Seseorang mengetik di laptop yang menampilkan aplikasi pengelola jadwal kerja
Sebelum mengunggah data pelanggan ke aplikasi pihak ketiga, cek siapa saja yang bisa mengaksesnya. Foto: S O C I A L . C U T/Unsplash (Unsplash License)

Aplikasi kasir, layanan kirim pesan massal, dan chatbot AI ikut mengolah data pelanggan begitu kamu mengunggahnya. Pasal 37 tetap membebankan pengawasan atas pihak yang terlibat itu kepada pemilik toko sebagai pengendali.

Karena itu, jangan menempelkan daftar pelanggan lengkap ke chatbot publik hanya untuk membuat pesan promo. Sebagai gantinya, samarkan nama dan nomor HP, atau pakai data contoh. Pilihan alat dan biayanya ada di panduan AI untuk UMKM.

Sebelum memakai aplikasi baru, baca kebijakan privasinya dan cek lokasi penyimpanan data. Bila aplikasi meminta akses ke seluruh kontak ponsel tanpa alasan jelas, cari alternatif lain.

Kehati-hatian yang sama berlaku saat menautkan akun toko ke layanan bayar nanti. Sebelum itu, cek dulu syarat paylater OJK dan data apa saja yang diminta penyedianya.

Data pelanggan adalah titipan, bukan aset yang bebas dibagikan. Sobat Kolabora, dari 10 langkah di atas, mana yang bisa kamu selesaikan sebelum akhir pekan ini?

Tari Ismayah
Ditulis oleh

Tari Ismayah

Perempuan asli Sleman. Suka menulis, membaca, dan menggambar.

Pos terkait

Tinggalkan Balasan

Alamat email Anda tidak akan dipublikasikan. Ruas yang wajib ditandai *