Saat menggunakan jasa ekspedisi, pelanggan biasanya harus menyerahkan sejumlah data pribadi pelanggan, mulai dari nama, nomor telepon, sampai alamat pengiriman. Data ini memang dibutuhkan agar paket bisa diproses dan sampai ke tujuan. Tapi kewajiban jasa ekspedisi dalam melindungi data pribadi tidak berhenti begitu data terkumpul.
Perusahaan yang memproses data pribadi harus punya dasar pemrosesan yang jelas, menggunakan data sesuai tujuannya, menjaga keamanannya, serta menghormati hak pemilik data, sesuai Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), yang saat ini berstatus berlaku.
Data Pribadi Apa yang Dikumpulkan Jasa Ekspedisi?

Dalam proses pengiriman, perusahaan ekspedisi biasanya membutuhkan informasi penerima maupun pengirim, seperti nama, alamat, dan nomor telepon. Menurut UU PDP, data pribadi adalah informasi tentang orang yang teridentifikasi atau dapat diidentifikasi, baik secara langsung maupun melalui kombinasi dengan informasi lain.
UU PDP juga membedakan data pribadi umum dan spesifik. Nama lengkap termasuk data pribadi umum, sementara data kesehatan, biometrik, genetika, data anak, dan data keuangan pribadi masuk kategori spesifik.
Karena itu, perusahaan ekspedisi perlu benar-benar memahami data apa saja yang memang dibutuhkan untuk menjalankan layanannya. Mengumpulkan informasi yang tidak relevan dengan tujuan pemrosesan sebaiknya dihindari.
Kewajiban Jasa Ekspedisi Menurut UU PDP
-
Memiliki dasar pemrosesan data
Kewajiban jasa ekspedisi dalam melindungi data pribadi dimulai dari dasar pemrosesan yang sah. UU PDP mewajibkan Pengendali Data Pribadi memiliki dasar pemrosesan yang jelas. Dasarnya tidak selalu berupa persetujuan, UU ini juga mengenal pemenuhan kewajiban perjanjian, kewajiban hukum, kepentingan vital, kepentingan umum, dan kepentingan sah tertentu sebagai dasar yang sah.
Dalam layanan pengiriman, pemrosesan data yang diperlukan untuk memenuhi perjanjian atau permintaan layanan bisa jadi salah satu dasar yang relevan. Jadi, perusahaan perlu melihat konteks pemrosesannya masing-masing, bukan sekadar meminta persetujuan untuk setiap aktivitas.
-
Menggunakan data sesuai tujuan
UU PDP mengharuskan pemrosesan dilakukan secara terbatas dan spesifik, sah secara hukum, serta transparan. Data juga wajib diproses sesuai tujuan yang sudah ditentukan sejak awal.
Secara praktis, data pelanggan yang diberikan untuk mengirim paket tidak bisa dianggap bebas dipakai untuk tujuan lain. Kalau ada pemrosesan tambahan, perusahaan perlu memastikan dulu dasar hukumnya dan memberi pemberitahuan yang sesuai.
-
Memberikan informasi yang jelas
Pelanggan berhak tahu siapa pihak yang meminta datanya, apa dasar kepentingan hukumnya, apa tujuan permintaan dan penggunaan data, serta bagaimana akuntabilitas pihak tersebut. Kalau pemrosesan menggunakan persetujuan sebagai dasar, informasi yang diberikan juga harus mencakup jenis data, tujuan, masa retensi, jangka waktu pemrosesan, dan hak pemilik data.
Karena itu, kebijakan privasi jadi bagian yang tidak boleh diabaikan dalam perlindungan data pribadi pelanggan.
-
Menjaga keamanan dan kerahasiaan data
Perusahaan wajib melindungi dan memastikan keamanan data pribadi dengan menerapkan langkah teknis dan operasional, serta menentukan tingkat keamanan berdasarkan sifat dan risiko datanya. Pengendali juga wajib menjaga kerahasiaan, mengawasi pihak yang terlibat, mencegah pemrosesan tidak sah, dan mencegah akses yang tidak sah.
Dalam praktiknya, ini bisa berkaitan dengan pengaturan akses sistem, pengelolaan akun internal, keamanan database, sampai pengawasan terhadap pihak ketiga yang membantu proses pengiriman.
-
Mengelola data sampai masa retensi berakhir
Pelindungan data pribadi bukan cuma soal keamanan saat data pertama kali diterima. UU PDP juga mengatur soal penghentian pemrosesan ketika tujuan atau masa retensi sudah tercapai, serta penghapusan atau pemusnahan data dalam kondisi tertentu.
Karena itu, perusahaan perlu punya kebijakan retensi yang jelas, supaya data pelanggan tidak disimpan tanpa batas waktu tanpa alasan yang sah.
Hak Pelanggan atas Data Pribadi
Sebagai Subjek Data Pribadi, pelanggan punya sejumlah hak. Di antaranya hak memperoleh informasi, memperbarui atau memperbaiki data yang tidak akurat, mendapatkan akses dan salinan data, serta mengakhiri pemrosesan, menghapus, atau memusnahkan data sesuai ketentuan hukum yang berlaku.
Pelanggan juga bisa menarik kembali persetujuannya, meminta pembatasan pemrosesan, dan mengajukan keberatan terhadap keputusan tertentu yang hanya didasarkan pada pemrosesan otomatis dan berdampak signifikan bagi dirinya.
Jadi, hak pelanggan atas data pribadi bukan sekadar hak untuk tahu bagaimana datanya digunakan, tapi juga mencakup berbagai mekanisme untuk mengontrol pemrosesan data itu sendiri.
Apa yang Terjadi Jika Terjadi Kebocoran Data?
Kegagalan pelindungan data pribadi bisa berupa perusakan, kehilangan, perubahan, pengungkapan, atau akses tidak sah terhadap data. Kalau kegagalan seperti ini terjadi, Pengendali Data Pribadi wajib menyampaikan pemberitahuan tertulis paling lambat 3 x 24 jam kepada Subjek Data Pribadi dan lembaga yang berwenang, isinya antara lain mengenai data yang terungkap, waktu dan cara kejadian, serta langkah penanganan dan pemulihan yang diambil.
Karena itu, perusahaan ekspedisi tidak cukup hanya punya sistem pencegahan, tapi juga perlu prosedur penanganan insiden yang jelas.
FAQ
Apakah perusahaan ekspedisi wajib melindungi data pelanggan?
Ya. Kalau perusahaan melakukan pemrosesan data pribadi dalam ruang lingkup UU PDP, kewajiban pelindungan berlaku sesuai peran perusahaan sebagai Pengendali dan/atau Prosesor Data Pribadi, serta aktivitas pemrosesan yang dilakukannya.
Apakah ekspedisi boleh menggunakan data pelanggan untuk tujuan lain?
Pemrosesan harus punya dasar yang sah dan dilakukan sesuai tujuan pemrosesan yang sudah ditetapkan. Kalau ada tujuan tambahan, perusahaan perlu memastikan dulu dasar pemrosesannya serta kewajiban pemberitahuan yang relevan berdasarkan UU PDP.
Apa hak pelanggan jika data pribadinya tidak akurat?
Pelanggan berhak meminta datanya dilengkapi, diperbarui, atau diperbaiki. UU PDP juga menetapkan kewajiban Pengendali Data Pribadi untuk memperbarui atau memperbaiki ketidakakuratan itu paling lambat 3 x 24 jam sejak menerima permintaan, sesuai Pasal 30.
Apakah kebocoran data wajib diberitahukan?
Ya. Kalau terjadi kegagalan Pelindungan Data Pribadi, Pengendali wajib memberikan pemberitahuan tertulis paling lambat 3 x 24 jam kepada Subjek Data Pribadi dan lembaga yang berwenang, dengan isi minimum sebagaimana ditentukan UU PDP.
