Regulasi Umum Perlindungan Data
Regulasi Perlindungan Data (bahasa Inggris: General Data Protection Regulation) adalah regulasi dalam hukum Uni Eropa (UE) yang mengatur perlindungan data pribadi di dalam maupun di luar UE. Regulasi perlindungan data terbaru yang diadopsi UE adalah Regulasi Umum Perlindungan Data (General Data Protection Regulation/GDPR) Regulasi (EU) 2016/679 tanggal 27 April 2016.[1] Regulasi ini dilandasi oleh Piagam Hak Asasi Uni Eropa yang menetapkan bahwa warga UE memiliki hak untuk melindungi data pribadi mereka.[2][3] GDPR menstandardisasi undang-undang perlindungan data di semua negara UE dan menerapkan aturan baru yang ketat untuk mengendalikan dan memproses informasi identitas pribadi. Regulasi ini juga memperluas perlindungan data pribadi dan hak perlindungan data dengan memberikan kendali kembali ke penduduk UE. GDPR mengatur perorangan, perusahaan atau organisasi yang memproses data pribadi individu di UE. GDPR menggantikan Direktif Perlindungan Data UE 1995, dan mulai berlaku pada hari Jumat tanggal 25 Mei 2018.[4][1] Latar belakangTantangan teknologi terhadap privasiPerkembangan teknologi yang cepat serta globalisasi memberikan tantangan baru dalam upaya perlindungan data pribadi. Di mana skala pengumpulan dan berbagi (sharing) data pribadi meningkat secara signifikan. Teknologi juga memungkinkan perusahaan-perusahaan swasta maupun otoritas publik memanfaatkan data-data pribadi dalam skala yang belum pernah terjadi sebelumnya.[5] Pemrosesan data pribadi terjadi di berbagai bidang kegiatan ekonomi dan sosial, dan kemajuan teknologi informasi membuat pemrosesan dan pertukaran data tersebut jauh lebih mudah.[6] Menuding teknologi atas permasalahan privasi bukanlah hal baru. Sejak tahun 1890, Warren dan Brandeis pernah melayangkan pendapat bahwa privasi sedang diserang oleh "penemuan-penemuan dan metode-metode bisnis baru". Mereka meyakini bahwa tekanan yang dialami masyarakat modern menuntut untuk adanya "hak privasi", guna melindungi apa yang mereka sebut "hak untuk dibiarkan sendiri" (right to be let alone).[7] Mereka menganggap bahwa hak-hak ini harus dilindungi oleh hukum yang ada sebagai bagian dari masalah hak asasi manusia.[8] Teknologi berperan dalam berbagai masalah privasi, karena mempermudah dalam pengumpulan maupun pemrosesan informasi. Ketika orang-orang menjelajahi web, menggunakan ponsel dan melakukan transaksi online, mereka meninggalkan jejak di mana-mana. Teknologi sendiri tidaklah melanggar privasi, tetapi aktivitas dan tujuan si pengguna teknologi yang sebenarnya dapat menciptakan pelanggaran. Kelebihan atau cacat pada teknologi tidaklah melekat dalam teknologi itu sendiri, tetapi lebih tergantung pada bagaimana mereka digunakan dan sejauh mana penggunaannya diawasi dan dipertanggungjawabkan oleh pihak-pihak yang terlibat.[7] Memodernisasi sistem hukum perlindungan data pribadi di segala bidang demi memenuhi tantangan globalisasi, perkembangan teknologi, dan kepentingan otoritas publik dengan menerapkan prinsip-prinsip perlindungan data yang efektif, merupakan langkah konkret untuk memperkuat privasi di era digital saat ini.[7] Hukum perlindungan data di EropaHukum perlindungan data mengacu pada skema hukum yang mengatur pengumpulan, kepemilikan, pemrosesan, pengungkapan, dan pemindahan informasi pribadi individu baik dalam jaringan (online) maupun di luar jaringan (offline). Di Eropa, skema hukum ini bertujuan melindungi hak asasi individu untuk kerahasiaan pribadi (privasi) secara umum, dan hak asasi untuk privasi data secara khusus. Hak-hak ini di Eropa dijamin dalam dua konvensi supranasional, Konvensi Eropa tentang Hak Asasi Manusia dan Piagam Hak Asasi UE.[9] Perlindungan data di UE juga diakui dalam Perjanjian Lisboa (Perjanjian tentang Berfungsinya Uni Eropa) dan Konvensi Perlindungan Data.[10] Selain itu, hak-hak ini juga diberlakukan oleh masing-masing negara Eropa, Dewan Eropa, dan UE. Setiap aktor swasta atau publik yang bertujuan mengumpulkan, menganalisis, atau memonetisasi informasi pribadi warga Eropa harus meluangkan waktu untuk memahami hak privasi data warga Eropa.[9] Konsep dasar perlindungan data pribadi pertama kali muncul sekitar tahun 1960. Selanjutnya tahun 1970, Jerman adalah negara pertama yang memberlakukan peraturan tentang perlindungan data yang kemudian diikuti oleh hukum nasional Swedia pada tahun 1973 dan Prancis pada tahun 1978.[8] Hukum perlindungan data UELebih dari 20 tahun yang lalu, Masyarakat Eropa (sekarang UE) merasa perlu untuk menyelaraskan standar perlindungan data di negara anggota untuk memfasilitasi transfer data lintas-batas internal UE. Pada saat itu, undang-undang perlindungan data nasional memberikan tingkat perlindungan yang sangat berbeda dan tidak dapat memberikan kepastian hukum, baik untuk individu maupun untuk pengendali dan pemroses data. Oleh karena itu pada 1995 Masyarakat Eropa mengadopsi Direktif Perlindungan Data yang kemudian digantikan oleh Regulasi GDPR pada 2016.[11] Direktif 95/46/ECSebelum adanya Regulasi GDPR, pada tahun 1995 UE sudah menerapkan instrumen hukum perlindungan data yaitu Direktif 95/46/EC atau Direktif Perlindungan Data (DPD95).[12] Direktif ini diterbitkan untuk memastikan keseragaman perlindungan hak dan kebebasan individu yang berkaitan dengan pemrosesan data pribadi di semua negara anggota.[13] Direktif ini dianggap sebagai perangkat hukum perlindungan data yang paling ketat dan ekstensif di dunia, di dalamnya ditetapkan prinsip-prinsip dasar yang kuat dengan tujuan melindungi hak asasi dan kebebasan individu, termasuk privasi dan data pribadi mereka.[14] Direktif Perlindungan Data diterapkan tidak hanya di semua negara anggota UE, melainkan juga di negara-negara non-UE dari Wilayah Ekonomi Eropa (EEA) yaitu Islandia, Liechtenstein dan Norwegia. Pengecualian dalam penerapan Direktif ini adalah apa yang disebut pengecualian rumah tangga, yaitu pemrosesan data pribadi oleh individu semata-mata untuk keperluan pribadi atau rumah tangga. Pemrosesan tersebut umumnya dilihat sebagai bagian dari kebebasan dari privasi individu.[15] Sesuai dengan undang-undang primer UE yang berlaku pada saat adopsi Direktif Perlindungan Data, ruang lingkup direktif ini terbatas pada masalah pasar internal saja. Untuk masalah kerjasama kepolisian dan peradilan pidana, perlindungan data diambil dari instrumen hukum yang berbeda. Karena Direktif ini hanya tertuju pada negara anggota UE, instrumen hukum tambahan diperlukan untuk mengatur ketentuan perlindungan data yang lebih rinci, misalnya:[15]
Kekurangan Direktif Perlindungan Data ini adalah tidak mempertimbangkan aspek-aspek seperti globalisasi (perlindungan data lintas yurisdiksi), perkembangan teknologi, seperti konvergensi teknologi, jejaring sosial, dan komputasi awan secara memadai.[14] Direktif ini diberlakukan sebelum menjamurnya media sosial, komputasi awan, penyimpanan data massal, penggalian data, profil elektronik, Web 2.0, serta ancaman-ancaman terhadap keamanan seputar data pribadi.[17] Di sisi lain karena direktif ini harus diubah terlebih dahulu menjadi undang-undang nasional sebelum diterapkan, menghasilkan implementasi yang berbeda-beda di masing-masing negara anggota UE.[18] Piagam Hak Asasi UEDengan mengakui bahwa kebijakannya dapat berdampak pada hak asasi manusia serta untuk membuat warga merasa 'lebih dekat' kepada UE, UE pada tahun 2000 memproklamasikan Piagam Hak Asasi UE. Piagam ini menggabungkan hak-hak sipil, politik, ekonomi dan sosial warga negara Eropa, dengan memadukan tradisi konstitusional dan kewajiban internasional yang sama bagi negara-negara anggota. Hak-hak yang dijelaskan dalam Piagam dibagi menjadi enam bagian: martabat, kebebasan, kesetaraan, solidaritas, hak warga negara dan keadilan. Meskipun awalnya hanya dokumen politik, Piagam tersebut secara hukum mengikat sebagai hukum utama UE dengan berlakunya Perjanjian Lisboa pada 1 Desember 2009. Hukum primer UE juga menetapkan kewenangan UE untuk membuat undang-undang tentang perlindungan data.[19] Piagam ini tidak hanya menjamin atas kehidupan pribadi dan keluarga, tetapi juga menetapkan hak atas perlindungan data, secara eksplisit meningkatkan perlindungan terhadap hak asasi dalam hukum UE. Lembaga-lembaga UE beserta negara-negara anggota harus mengamati dan menjamin hak-hak ini. Dirumuskan beberapa tahun setelah Direktif Perlindungan Data, Pasal 8 Piagam ini dipahami sebagai perwujudan hukum perlindungan data UE yang sudah ada sebelumnya. Piagam ini tidak hanya secara eksplisit menyebutkan hak atas perlindungan data, tetapi juga mengacu pada prinsip-prinsip perlindungan data utama dalam Pasal 8 (2). Pasal 8 (3) Piagam menetapkan bahwa otoritas independen yang akan mengontrol pelaksanaan prinsip-prinsip ini.[20]
Regulasi (EU) 2016/679 GDPRHukum perlindungan data UE telah lama dianggap sebagai standar emas di seluruh dunia. Namun perkembangan teknologi dan globalisasi yang cukup pesat mengharuskan UE untuk meninjau kembali dan memodernisasi peraturan-peraturan tersebut,[2] juga diperlukannya pedoman-pedoman dan amendemen baru untuk perlindungan data dan privasi.[14] Pada 25 Januari 2012, Komisi Eropa mengusulkan paket reformasi perlindungan data.[2][21] Usulan ini mencakup dua elemen utama: rancangan regulasi yang secara umum berurusan dengan perlindungan data (GDPR), dan sebuah rancangan direktif yang berkaitan dengan pemrosesan data pribadi dalam sistem peradilan pidana.[14] Setelah lebih dari empat tahun diskusi, GDPR baru diadopsi pada 8 April 2016, menggantikan Direktif Perlindungan Data 1995, selain itu juga diadopsi Direktif Perlindungan Data yang baru. Adapun paket perlindungan data UE yang terbaru yaitu:[2]
Sebagai regulasi, GDPR berbeda dengan direktif, GDPR secara langsung berlaku di negara-negara anggota UE tanpa perlu penyusunan direktif atau peraturan pelaksanaan oleh negara anggota.[23] Dengan menyamakan aturan untuk perlindungan data, GDPR akan mengarah pada kepastian hukum yang lebih besar dan menghilangkan rintangan potensial terhadap aliran bebas data pribadi.[24] [25] Beberapa perubahan utama yang digariskan oleh GDPR antara lain:[26]
Dari perspektif teritorial, GDPR tidak membedakan antara pengendali (controller) dan prosesor (processor) dengan menetapkan lingkup teritorial yang sama untuk keduanya. Utamanya GDPR berlaku dalam dua situasi berikut:[27]
Ruang lingkup GDPROrganisasi-organisasi yang ada di UE dan memproses data pribadi milik individu yang berbasis di UE diwajibkan mematuhi GDPR paling lambat pada 25 Mei 2018. GDPR memperbarui dan mengharmonisasi kerangka kerja dalam memproses data pribadi di UE, memberikan kewajiban-kewajiban baru bagi organisasi dan hak-hak baru bagi para individu.[28][29] GDPR dipandang sebagai solusi atas perlindungan data publik di internet sehingga mendorong pengendali data (seperti media sosial) untuk lebih waspada dalam melindungi data milik subjek data (pengguna). Di dalam GDPR terkandung beberapa poin berikut:[30]
Prinsip perlindungan data GDPRPasal 5 pada Bab II GDPR menetapkan prinsip-prinsip yang berkaitan dengan pemrosesan data pribadi:[1][31]
Pengendali (controller) harus bertanggung jawab, dan mampu menunjukkan kepatuhan terhadap prinsip-prinsip ini ("akuntabilitas"). Artinya catatan dan bukti kepatuhan harus ada.[31] Otoritas Perlindungan DataOtoritas Perlindungan Data (Data Protection Authority) adalah badan nasional negara anggota UE yang bertugas memberikan nasihat tentang regulasi perlindungan data. Selain itu, petugas perlindungan data dari pihak organisasi juga harus bekerja sama dan memberikan rincian kontak mereka kepada otoritas pengawas perlindungan data. GDPR menetapkan bahwa setiap otoritas perlindungan data memiliki tugas-tugas berikut:[32]
Pada 25 Mei 2018, Article 29 Working Party tidak ada lagi dan digantikan oleh Badan Perlindungan Data Eropa (European Data Protection Board) yang mengelompokkan semua 28 otoritas perlindungan data, memiliki wewenang untuk memberikan panduan dan interpretasi dan mengambil keputusan yang mengikat jika beberapa negara UE menghadapi kasus yang sama.[33] PerwakilanOrganisasi-organisasi di luar UE yang menargetkan atau berurusan dengan data pribadi di UE harus memiliki perwakilan yang ditunjuk untuk menangani masalah tersebut.[34] Pengendali atau prosesor yang tidak didirikan di UE yang memproses data pribadi dari setiap subyek data yang berada di UE, dan kegiatan pemrosesannya terkait dengan penawaran barang atau jasa, harus menunjuk perwakilan yang bertindak atas nama pengendali atau prosesor tersebut dan dapat dipanggil oleh otoritas pengawas perlindungan data.[35] PengecualianGDPR juga merujuk pada isu-isu yang dikecualikan: GDPR tidak membahas keamanan nasional, GDPR tidak berlaku untuk pemrosesan data oleh orang perseorangan dalam kegiatan yang murni pribadi atau rumah tangga (tidak berhubungan dengan aktivitas profesional atau komersial), GDPR tidak mengurangi penerapan Direktif Perdagangan elektronik (eCommerce Directive). GDPR juga tidak mengatur data tentang perusahaan atau entitas hukum lainnya. Salah satu pengecualian yang paling penting adalah GDPR hanya berlaku untuk data pribadi individu yang masih hidup, sehingga tidak termasuk data individu yang sudah tiada.[36] GDPR tidak berlaku untuk pemrosesan data pribadi:[36]
Untuk pemrosesan data pribadi oleh lembaga-lembaga UE, regulasi yang berbeda telah diberlakukan. Regulasi (EC) No 45/2001 dan instrumen hukum UE lainnya yang berlaku untuk pemrosesan data pribadi disesuaikan dengan prinsip dan aturan GDPR.[36] ePrivacyLegislasi ePrivacy perlu disesuaikan agar sejalan dengan GDPR. Rancangan resmi pertama dari Regulasi ePrivacy (ePR) dipresentasikan oleh Komisi pada 10 Januari 2017 yang diusulkan untuk menggantikan Direktif ePrivacy lama (Direktif 2008/58/EC) untuk memastikan privasi yang lebih kuat dalam komunikasi elektronik, sekaligus membuka peluang bisnis baru,[37] sehingga memperkuat kepercayaan dan keamanan di Pasar Tunggal Digital (Digital Single Market). Penegakan aturan kerahasiaan dalam Regulasi ini akan menjadi tanggung jawab otoritas perlindungan data.[38][39] Sementara GDPR adalah peraturan umum untuk data pribadi yang disimpan atau digunakan oleh perusahaan, ePrivacy merupakan lex specialis untuk GDPR dalam bidang komunikasi. Artinya ketika masalah privasi data muncul sehubungan dengan komunikasi, para regulator akan menggunakan ePrivacy.[40] Hari pertama pemberlakuan GDPRSaat hari pertama pemberlakuan GDPR pada Jumat tanggal 25 Mei 2018, beberapa perusahaan teknologi besar sudah melanggar aturan baru tersebut. Facebook serta anak perusahaannya Whatsapp dan Instagram, juga Google akan menghadapi tuntutan hukum karena gagal mematuhi GDPR. Perusahaan-perusahaan tersebut dapat dikenai denda miliaran dolar jika regulator Eropa sepakat bahwa mereka memang gagal mematuhinya (denda 4% dari penghasilan tahunan setiap kali perusahaan-perusahaan tersebut melanggar). Laporan terhadap Facebook diajukan oleh regulator data Austria, Google oleh regulator Prancis, WhatsApp oleh regulator Jerman dan Instagram oleh regulator Belgia segera setelah regulasi tersebut mulai berlaku saat tengah malam.[41] Beberapa organisasi juga belum dapat memenuhi tenggat waktu untuk mematuhi perubahan tersebut. Sejumlah situs web mengalami down termasuk para penyedia berita utama di UE, mereka memposting informasi kepada pembaca mengenai peraturan baru tersebut. Tronc, perusahaan penerbitan pemilik Los Angeles Times, Chicago Tribune, New York Daily News, dan surat kabar lainnya, telah mematikan seluruh daftar situs webnya bagi pengguna Eropa. Sebagian besar situs berita utama lainnya tidak terpengaruh oleh perubahan kebijakan tersebut, meskipun USA Today dan NPR memberi pengumuman untuk pengguna Eropa. Dalam kasus NPR, pengguna harus setuju dengan pelacakan atau mengunjungi versi teks biasa dari situs web mereka.[42] Shutdown masal ini membuktikan masih banyak yang tidak siap untuk perubahan dalam hal hukum privasi. Saat tenggat waktu mendekati, kotak masuk email para pengguna internet dipenuhi dengan kebijakan privasi yang diperbarui, menunjukkan betapa waswasnya perusahaan-perusaahaan ini akan denda yang dikenakan.[42] Adopsi masal standar privasi GDPR oleh perusahaan internasional dirujuk sebagai contoh "efek Brussels" (Brussels effect), sebuah fenomena di mana undang-undang dan regulasi Eropa digunakan sebagai dasar global karena gravitas mereka.[43] Perusahaan raksasa Microsoft menegaskan komitmennya terhadap GDPR, mereka akan menerapkannya tidak hanya untuk konsumennya di Eropa saja, tetapi juga diberlakukan untuk pelanggannya di seluruh dunia. Mereka memiliki lebih dari 1.600 engineer untuk mengerjakan berbagai proyek terkait GDPR.[44] Catatan kaki
Referensi
Wikimedia Commons memiliki media mengenai General Data Protection Regulation. |