Ini Kewajiban Jasa Ekspedisi untuk Melindungi Data Customer
Petugas memindai dan memilah barang kiriman sebelum didistribusikan di Kantor Pos Meulaboh, Aceh Barat, Aceh, Sabtu (22/3/2025). ANTARA FOTO/Syifa Yulinnas/wpa.
law-justice.co - Apa saja kewajiban perusahaan jasa ekspedisi yang harus dipenuhi terkait dengan pelindungan data pribadi customer? Mengingat kita sebagai pelanggan memasukkan nama, alamat, hingga nomor HP yang diketahui oleh kurir dan ditempel di luar barang.
Perusahaan Jasa Ekspedisi Tunduk pada Aturan Pelindungan Data Pribadi
Perusahaan jasa ekspedisi merupakan kegiatan usaha aktivitas kurir yang tergolong dalam KBLI 53200 yang mencakup pengumpulan/pengambilan, penyortiran/pemrosesan, pengangkutan dan pengiriman surat, dokumen, parsel, barang, dan paket baik domestik maupun internasional yang beroperasi di luar kewajiban pelayanan universal dengan menggunakan satu atau lebih moda transportasi, baik menggunakan transportasi milik sendiri/pribadi maupun milik umum.
Penggunaan data pribadi seperti nama, alamat, dan nomor handphone pada kegiatan usaha jasa kurir/ekspedisi merupakan hal yang tidak dapat dihindari, agar barang yang diantar oleh kurir dapat diterima dengan baik oleh customer/pihak yang ditentukan oleh customer.
Walaupun demikian, perusahaan jasa ekspedisi juga terikat dengan aturan mengenai perlindungan data pribadi karena mengelola data pribadi orang lain. Adapun, aturan tentang perlindungan data pribadi saat ini diatur dalam UU PDP dan peraturan pelaksanaannya yaitu PP 33/2026.
Berdasarkan UU PDP, perusahaan jasa ekspedisi dapat dikategorikan sebagai pengendali data pribadi, yaitu setiap orang (orang perseorangan atau korporasi), badan publik, organisasi internasional yang bertindak sendiri-sendiri atau bersama-sama dalam menentukan tujuan dan melakukan kendali pemrosesan data pribadi.
Dengan demikian, UU PDP dan peraturan pelaksanaannya berlaku juga kepada perusahaan jasa ekspedisi selaku pengendali data pribadi, terutama yang berada di wilayah Indonesia.
Selain itu, perusahaan jasa ekspedisi juga tunduk pada ketentuan dalam PP PSTE. Perusahaan jasa ekspedisi dapat disebut sebagai penyelenggara sistem elektronik, yaitu mencakup setiap orang, penyelenggara negara, badan usaha, dan masyarakat yang menyediakan, mengelola, dan/atau mengoperasikan sistem elektronik secara sendiri-sendiri maupun bersama-sama kepada pengguna sistem elektronik untuk keperluan dirinya dan/atau keperluan pihak lain.
Salah satu ketentuan dalam peraturan pemerintah tersebut adalah penyelenggara sistem elektronik tunduk pada kewajiban pelaksanaan prinsip pelindungan data pribadi dalam melakukan pemrosesan data pribadi.
Kewajiban Jasa Ekspedisi untuk Melindungi Data Customer
Apa yang dilakukan oleh perusahaan jasa ekspedisi dalam pengumpulan dan penampilan data pribadi merupakan bentuk pemrosesan data pribadi. Dalam UU PDP, pemrosesan data pribadi mencakup antara lain:
pemerolehan dan pengumpulan;
pengolahan dan penganalisisan;
penyimpanan;
perbaikan dan pembaruan;
penampilan, pengumuman, transfer, penyebarluasan, atau pengungkapan; dan/atau
penghapusan atau pemusnahan.
Adapun yang dimaksud “penampilan” pada ketentuan di atas adalah perbuatan memperlihatkan data pribadi untuk tujuan tertentu dan pihak-pihak tertentu. Sedangkan “pengumuman” adalah pemberitahuan sebuah informasi yang ditujukan kepada orang banyak dan bersifat umum.
Kemudian, mengingat data-data yang diberikan dalam jasa ekspedisi termasuk data pribadi yang sensitif, maka pemrosesan data pribadi untuk kepentingan jasa ekspedisi tentunya harus dilakukan sesuai prinsip pelindungan data pribadi, yaitu:
pengumpulan data pribadi dilakukan secara terbatas dan spesifik, sah secara hukum, dan transparan;
pemrosesan data pribadi dilakukan sesuai dengan tujuannya;
pemrosesan data pribadi dilakukan dengan menjamin hak subjek data pribadi;
pemrosesan data pribadi dilakukan secara akurat, lengkap, tidak menyesatkan, mutakhir, dan dapat dipertanggungjawabkan;
pemrosesan data pribadi dilakukan dengan melindungi keamanan data pribadi dari pengaksesan yang tidak sah, pengungkapan yang tidak sah, pengubahan yang tidak sah, penyalahgunaan, perusakan, dan/atau penghilangan data pribadi;
pemrosesan data pribadi dilakukan dengan memberitahukan tujuan dan aktivitas pemrosesan, serta kegagalan pelindungan data pribadi;
data pribadi dimusnahkan dan/atau dihapus setelah masa retensi berakhir atau berdasarkan permintaan subjek data pribadi, kecuali ditentukan lain oleh peraturan perundang-undangan; dan
pemrosesan data pribadi dilakukan secara bertanggung jawab dan dapat dibuktikan secara jelas.
Dalam melakukan pemrosesan data pribadi, perusahaan jasa ekspedisi selaku pengendali data pribadi wajib memiliki dasar pemrosesan data pribadi. Kewajiban ini wajib dilaksanakan sebelum dilakukannya pemrosesan data pribadi.
Terdapat beberapa bentuk dasar pemrosesan data pribadi. Dilihat pada konteks hubungan hukum antara perusahaan jasa ekspedisi dengan customer, menurut hemat kami dasar pemrosesan data pribadi yang digunakan berupa persetujuan yang sah secara eksplisit dari subjek data pribadi untuk 1 atau beberapa tujuan tertentu yang telah disampaikan oleh pengendali data pribadi kepada subjek data pribadi.
Lebih lanjut, berdasarkan PP PSTE pemrosesan data pribadi harus memenuhi ketentuan adanya persetujuan yang sah dari pemilik data pribadi untuk 1 atau beberapa tujuan tertentu yang telah disampaikan kepada pemilik data pribadi.
Adapun yang dimaksud dengan persetujuan yang sah adalah persetujuan yang disampaikan secara eksplisit, tidak boleh secara tersembunyi atau atas dasar kekhilafan, kelalaian, atau paksaan.
Persetujuan yang sah secara eksplisit juga harus didapatkan dari subjek data pribadi secara bebas, sadar, spesifik, dan tidak ambigu.
Dalam hal ini, pengendali data pribadi harus menyediakan mekanisme perolehan persetujuan subjek data pribadi baik dalam bentuk elektronik maupun nonelektronik.
Selain itu, dalam pemrosesan data pribadi berdasarkan persetujuan yang sah secara eksplisit, pengendali data pribadi wajib menyampaikan informasi sebelum mendapatkan persetujuan dari subjek data pribadi.
Pengendali data pribadi wajib menyampaikan informasi mengenai:
legalitas dari pemrosesan data pribadi;
tujuan pemrosesan data pribadi;
jenis dan relevansi data pribadi yang akan diproses;
masa retensi data pribadi;
rincian mengenai informasi yang dikumpulkan;
jangka waktu pemrosesan data pribadi; dan
hak subjek data pribadi.
Pengendali data pribadi juga wajib melindungi dan memastikan keamanan data pribadi yang diprosesnya dengan menyusun dan menerapkan langkah teknis operasional untuk melindungi data dari gangguan pemrosesan data pribadi, serta penentuan tingkat keamanan data pribadi.[17] Misalnya, dengan cara memastikan sistem dan layanan memiliki keamanan data pribadi dan ketahanan yang konsisten dalam pemrosesan data pribadi.
Wujud perlindungan data pribadi tersebut juga berupa kewajiban pengendali data pribadi untuk melindungi data pribadi dari pemrosesan yang tidak sah serta mencegah dari pengaksesan yang tidak sah.
Dengan demikian, karena data pribadi yang dikumpulkan oleh perusahaan jasa ekspedisi merupakan data sensitif, bahkan sampai ditampilkan di paket customer, maka perusahaan jasa ekspedisi terikat dengan kewajiban pelindungan data pribadi. Antara lain, customer wajib mendapatkan edukasi tentang tujuan pemrosesan data pribadi serta harus atas persetujuan customer baik dalam bentuk elektronik maupun nonelektronik.
Perusahaan jasa ekspedisi juga wajib menerapkan prinsip pelindungan data pribadi serta mencegah adanya pemrosesan data secara tidak sah maupun pengaksesan tidak sah. Selain itu, juga harus memenuhi kewajiban hukum lainnya sesuai peraturan perundang-undangan.
Demikian jawaban dari kami kewajiban jasa ekspedisi terkat pelindungan data pribadi, semoga bermanfaat.

Komentar