Setiap hari, karyawan di banyak perusahaan mengompres scan KTP pelanggan, mengubah kontrak ke PDF, atau merapikan data ekspor di situs gratis pertama yang muncul di pencarian. Niatnya baik: pekerjaan cepat selesai. Namun di balik kebiasaan itu, data pribadi pelanggan berpindah ke server pihak ketiga yang tidak pernah dinilai, tidak terikat perjanjian, dan sering tidak diketahui siapa pengelolanya.
Sejak UU Pelindungan Data Pribadi berlaku penuh pada Oktober 2024, kebiasaan kecil ini layak masuk ke dalam kebijakan perusahaan.
Kenapa ini menjadi urusan perusahaan
Dalam kerangka UU Nomor 27 Tahun 2022, perusahaan yang mengumpulkan dan mengolah data pelanggan berperan sebagai pengendali data pribadi. Pengendali wajib menjaga keamanan data yang diprosesnya, termasuk saat data itu diolah dengan alat dan layanan pihak lain.
Beberapa ketentuan yang relevan:
- Pasal 46 mewajibkan pengendali menyampaikan pemberitahuan tertulis paling lambat 3 × 24 jam kepada subjek data dan lembaga bila terjadi kegagalan pelindungan data pribadi.
- Pasal 57 mengatur sanksi administratif, mulai dari peringatan tertulis, penghentian sementara pemrosesan, penghapusan data, sampai denda administratif paling tinggi 2% dari pendapatan tahunan.
Situs gratis yang mengunggah berkas memang biasanya menghapusnya setelah beberapa waktu. Namun perusahaan tidak punya perjanjian dengan situs itu, tidak tahu di mana servernya, dan tidak bisa membuktikan apa yang terjadi pada data tersebut.
Risiko yang nyata, bukan teoretis
Pada November 2025, perusahaan keamanan watchTowr mempublikasikan temuan bahwa fitur simpan dan bagikan di dua situs perapi kode populer, JSONFormatter dan CodeBeautify, telah membuat lebih dari 80.000 potongan data yang ditempel pengguna dapat diakses publik melalui tautan yang mudah ditebak, sebagaimana diberitakan BleepingComputer. Isinya mencakup kata sandi, kunci akses layanan cloud, dan data pribadi dari organisasi di sektor pemerintahan, perbankan, dan kesehatan.
Tidak ada yang membobol situs itu. Fitur yang dibuat untuk kemudahan bekerja persis seperti rancangannya, dan salinan yang tersimpan berubah menjadi terbuka.
Baca juga: Tanda Perusahaan Anda Sudah Harus Pindah dari Spreadsheet ke Sistem
Kebijakan sederhana yang bisa diterapkan
- Petakan kebiasaan yang ada. Tanyakan kepada tim operasional, keuangan, dan layanan pelanggan alat online apa yang mereka pakai untuk mengompres, mengubah, menggabung, atau merapikan berkas.
- Tetapkan daftar alat yang disetujui. Utamakan alat yang memproses berkas di perangkat pengguna, atau layanan yang sudah terikat perjanjian pemrosesan data dengan perusahaan.
- Larang unggahan data pelanggan ke alat yang tidak disetujui. Tuliskan contoh konkret: scan KTP, kartu keluarga, kontrak, slip gaji, dan ekspor data pelanggan.
- Latih karyawan cara memeriksa alat. Alat yang tetap bekerja saat koneksi internet dimatikan tidak sedang mengirim berkas ke mana pun. Ini tes sederhana yang bisa dilakukan siapa saja.
- Siapkan alur pelaporan insiden. Karyawan harus tahu kepada siapa melapor bila data pelanggan terlanjur diunggah ke tempat yang salah, karena batas pemberitahuan dalam UU PDP singkat.
- Tinjau berkala. Alat dan kebiasaan berubah. Tinjau daftar dan kebijakannya setidaknya setahun sekali.
Contoh alat yang memproses berkas di perangkat
Sebagai contoh pendekatan yang tidak mengunggah berkas, tim kami membangun Reembun, kumpulan alat untuk mengompres PDF, mengubah foto ke PDF, membaca teks dari gambar, dan merapikan data, yang seluruhnya bekerja di dalam browser. Klaim itu bisa diperiksa sendiri oleh tim TI Anda melalui tab Network di developer tools browser.
Untuk proses internal yang lebih besar, seperti verifikasi dokumen pelanggan atau pengolahan berkas dalam jumlah banyak, solusi yang tepat biasanya adalah sistem internal yang terintegrasi, dengan hak akses dan jejak audit yang jelas.
Baca juga: Jasa Integrasi Sistem dan API: Menyatukan CRM, ERP, dan Website Anda
Pertanyaan yang Sering Diajukan
Apakah memakai situs konversi gratis otomatis melanggar UU PDP?
Tidak otomatis. Namun perusahaan sebagai pengendali data bertanggung jawab memastikan data pribadi yang diprosesnya terlindungi, dan memindahkan data pelanggan ke layanan yang tidak dinilai dan tidak terikat perjanjian menyulitkan perusahaan memenuhi tanggung jawab itu.
Bagaimana cara cepat mengetahui apakah sebuah alat mengunggah berkas?
Buka developer tools di browser, pilih tab Network, lalu pakai alat itu dengan berkas contoh. Permintaan yang ukurannya sebesar berkas Anda berarti berkas sedang diunggah. Cara lain, matikan koneksi setelah halaman termuat, lalu coba pakai alatnya.
Siapa yang sebaiknya memiliki kebijakan ini?
Biasanya fungsi yang menangani kepatuhan atau pelindungan data, bekerja sama dengan tim TI dan kepala unit yang paling sering menangani data pelanggan.
Artikel ini memberikan informasi umum dan bukan nasihat hukum. Untuk penerapan di perusahaan Anda, berkonsultasilah dengan penasihat hukum.
Tentang RHP
PT RHP Cipta Digital adalah agensi digital dan marketing internasional yang berbasis di Jakarta. Kami membangun sistem custom dan otomatisasi alur kerja untuk perusahaan yang menangani data sensitif, dan kami mengelola Reembun, kumpulan alat online yang memproses berkas tanpa mengunggahnya.
Kami telah menyelesaikan lebih dari 100 proyek untuk klien di Amerika Serikat, Indonesia, dan sejumlah negara lain.
Rancang alur kerja yang aman bersama kami
Jika tim Anda rutin mengolah dokumen pelanggan dan ingin memindahkannya dari situs gratis ke alur kerja yang terkendali, kami dapat membantu menilai kebutuhan dan pilihan solusinya. Konsultasi awal bersifat gratis dan tidak mengikat.


