Ketika UU Pelindungan Data Pribadi (UU PDP) disahkan pada 2022, banyak pembahasan publik berfokus pada kewajiban-kewajiban utamanya: syarat persetujuan, hak subjek data, dan kewajiban notifikasi pelanggaran dalam 72 jam. Dua tahun kemudian, setelah masa transisi berakhir dan lembaga pengawas PDP beroperasi di bawah Kementerian Komunikasi dan Digital, gambaran penegakan di lapangan menjadi lebih jelas — dan ternyata berbeda dari yang dipersiapkan banyak pelaku usaha pada awalnya.
Dalam praktiknya, aktivitas penegakan awal dari lembaga pengawas terkonsentrasi pada pengendali data yang mengalami insiden pelanggaran yang wajib dilaporkan namun tidak memiliki dokumentasi penilaian dampak pelindungan data (DPIA) sebelumnya, serta pada entitas yang melakukan transfer data pribadi lintas negara tanpa dasar hukum yang terdokumentasi. Denda dan sanksi administratif yang dijatuhkan sejauh ini disesuaikan dengan sektor dan tingkat kerugian yang terjadi, namun polanya konsisten: dokumentasi diperlakukan sebagai bukti adanya program kepatuhan yang berjalan, dan ketiadaannya diperlakukan sebagai faktor yang memberatkan.
Bagi pelaku usaha yang memperlakukan tenggat kepatuhan 2024 sebagai proyek satu kali alih-alih program berkelanjutan, inilah saatnya meninjau kembali hal-hal mendasar: inventaris data yang mutakhir, penunjukan petugas pelindungan data bila diwajibkan oleh undang-undang, dan — yang terpenting — dasar hukum tertulis untuk setiap transfer data pribadi lintas negara yang sedang berjalan.
Kami terus mendampingi klien di sektor e-commerce, fintech, dan kesehatan untuk menutup celah ini sebelum muncul dalam pemeriksaan regulator, bukan dalam audit internal.