Sumber: Hukumonline
Tanggung Jawab Perdata Atas Kebocoran Data Pribadi
Kebocoran data pribadi hampir menghiasi ruang publik. Mulai dari insiden yang menimpa platform fintech Cermati pada 2020, yang mengakibatkan 2,9 juta data pengguna bocor dan diperjualbelikan di forum peretas, hingga dugaan kebocoran data peserta BPJS Kesehatan pada 2021. Fenomena ini bukan sekadar persoalan keamanan siber, melainkan juga persoalan hukum perdata: siapa yang bertanggung jawab, dan atas dasar apa korban dapat menuntut ganti rugi? Artikel ini membahas hal tersebut dari sudut pandang konseptual, yaitu doktrin perbuatan melawan hukum (PMH) dalam Pasal 1365 dan 1366 Kitab Undang-Undang Hukum Perdata (KUHPerdata), serta bagaimana kedudukannya setelah lahirnya Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (“UU PDP”).
Pasal 1365 KUHPerdata menegaskan bahwa tiap perbuatan melanggar hukum yang membawa kerugian kepada orang lain mewajibkan pelaku yang bersalah untuk mengganti kerugian tersebut. Doktrin hukum perdata menjabarkan unsur ini menjadi empat, yaitu adanya perbuatan, adanya kesalahan, timbulnya kerugian, serta adanya hubungan kausal antara keduanya. Frasa “perbuatan” di sini tidak harus disengaja, dalam Pasal 1366 KUHPerdata cakupannya diperluas hingga mencakup kelalaian atau kurang kehati-hatian. Hal ini yang menjadi dasar dalam beberapa kasus kebocoran data, sebab pada umumnya penyelenggara sistem elektronik tidak sengaja membocorkan data penggunanya, melainkan gagal menerapkan standar keamanan yang memadai.
Munir Fuady merumuskan lima unsur agar suatu kelalaian dapat dikategorikan PMH: adanya perbuatan atau pengabaian, adanya kewajiban berhati-hati, kewajiban itu tidak dijalankan, timbulnya kerugian, dan adanya hubungan sebab-akibat. Sebelum UU PDP lahir, korban kebocoran data memiliki legalitas dalam Pasal 26 UU ITE dan konstruksi PMH konvensional, dengan beban pembuktian yang sepenuhnya ada di pihak korban. Setelah UU PDP berlaku, posisi korban diperkuat di mana Pasal 12 UU PDP menegaskan hak subjek data untuk menggugat dan menerima ganti rugi, yang selanjutnya dalam Pasal 47 juga menegaskan bahwa pengendali data wajib bertanggung jawab dan memastikan pemrosesan data telah sesuai aturan. Artinya, sebagian beban pembuktian bergeser dari korban ke pengendali data.
UU PDP juga mewajibkan notifikasi tertulis kepada subjek data paling lambat 3 x 24 jam sejak kegagalan perlindungan data diketahui. Kelalaian melakukan notifikasi ini dapat memperkuat dalil kelalaian dalam gugatan PMH. Di sisi lain, Pasal 57 UU PDP mengatur sanksi administratif hingga 2% dari pendapatan tahunan, yang dijatuhkan oleh lembaga pengawas dan menjadi penerimaan negara Namun, sanksi ini tidak menggugurkan hak korban untuk menggugat ganti rugi melalui jalur perdata sebagaimana yang diatur dalam Pasal 1365 KUHPerdata.
Persoalan konseptual utama adalah: KUHPerdata menganut prinsip kesalahan (culpa), di mana korban harus membuktikan adanya kesalahan. Sementara semangat UU PDP condong ke tanggung jawab yang lebih ketat, tanpa selalu mensyaratkan pembuktian kesalahan secara konvensional. Dalam praktik, pengadilan Indonesia cenderung menerapkan model tengah, yaitu praduga bertanggung jawab (presumption of liability): pengendali data dianggap bersalah kecuali dapat membuktikan sebaliknya.
Kerugian akibat kebocoran data terbagi menjadi materiil seperti biaya pemulihan, kerugian finansial akibat penyalahgunaan data dan immateriil seperti rasa cemas, hilangnya rasa aman. Literatur menyebut karakteristik kerugian ini sebagai “risiko dan kecemasan” yang bersifat berantai dan dampaknya terjadi setelah data bocor, sehingga sulit dibuktikan hubungan kausalnya secara langsung. Akibat dari kompleksitas ini, penyelesaian di luar pengadilan melalui mediasi kerap menjadi jalur pemulihan yang lebih realistis dibandingkan litigasi penuh.
Doktrin PMH dalam Pasal 1365 dan 1366 KUHPerdata tetap menjadi pondasi utama tanggung gugat perdata atas kebocoran data pribadi, meski lahir jauh sebelum era digital. UU PDP memperkuat posisi korban lewat hak menggugat yang lebih tegas dan pergeseran beban pembuktian, namun ketegangan antara prinsip culpa dan tanggung jawab ketat, ditambah sulitnya membuktikan kerugian immateriil, menunjukkan bahwa harmonisasi antara kedua rezim hukum ini masih perlu terus diperjelas ke depannya.
(Legal Research)
Author : Fhadilla Zikra Muharahmah
Editor : Ridhwan Wibowo
Referensi
Edbert, Felicia, dan Moody Rizqy Syailendra Putra. “Pertanggungjawaban Hukum Terhadap Kebocoran Data Pribadi pada Perusahaan Pengelola Jasa Keuangan Berbasis IT.” Jurnal Ekonomi Manajemen dan Bisnis (review-unes.com), Vol. 6, No. 2 (Desember 2023): 5966–5977.
Fuady, Munir. Perbuatan Melawan Hukum: Pendekatan Kontemporer. Cet. 5. Bandung: Citra Aditya Bakti, 2017.
Murdani, M. Rifky. “Bentuk Pertanggungjawaban Hukum Badan Penyelenggara Jaminan Sosial Kesehatan terhadap Kebocoran Data Pribadi Peserta Sebelum dan Sesudah Disahkannya UU PDP.” The Officium Nobile Journal, Vol. 2, No. 2 (2025): 43–52.
Yanti, Musrika. “Analisis Tanggung Jawab Perdata dalam Kebocoran Data: Sinkronisasi UU Perlindungan Data Pribadi dan KUH Perdata.” Jurnal Ilmu Sosial dan Humaniora, Vol. 1, No. 4 (2025): 1539–1549.
Indonesia. Kitab Undang-Undang Hukum Perdata.
Indonesia. Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
Baca Artikel Menarik Lainnya!
KUHP Baru Tuai Gugatan, MK Jadi Medan Uji Konstitu...
23 January 2026
Waktu Baca: 3 menit
Baca Selengkapnya →
Yuk, Simak Pengaturan Penggunaan Drone Sebagai Pes...
29 April 2025
Waktu Baca: 4 menit
Baca Selengkapnya →
Penunjukan Adies Kadir sebagai Hakim MK Disorot, M...
06 February 2026
Waktu Baca: 3 menit
Baca Selengkapnya →