Logo Bloomberg Technoz

Sejatinya, Indonesia telah memiliki regulasi pelindungan data pribadi melalui Undang-Undang PDP Nomor 27 Tahun 2022, namun praktik kebocoran bahwa perdagangan informasi sensitif tetap terjadi. Hal yang terjadi salah satu sebabnya adalah pengabaian tata kelola data internal hingga kerentanan manusia atau insider threat.

“Pada banyak entitas teknologi finansial  dan mitra penagihnya, data mentah nasabah kerap diunduh dalam bentuk berkas lembar sebar tanpa enkripsi, tanpa tanda air digital, serta dibagikan bebas melalui kanal percakapan pribadi. Kerentanan

Tidak terproteksinya data pribadi diperparah dengan minimnya kontrol pada sistem penagihan pihak ketiga. Prinsip hak akses minimum juga tidak diterapkan.

“Ketika data tersebut berceceran, pelaku penyerangan dengan mudah menggabungkannya dengan basis data bocor masa lalu yang telah lama beredar di pasar gelap siber untuk menyusun profil teror atau dox pack secara instan,” beber Ardi.

Setali tiga uang, Direktur Program Paramadina Public Policy Institute, Annisa R. Leofianti, menilai,  data pribadi yang terpampang di ranah digital tetap tidak menghapuskan asas perlindungannya.

“Jadi, apakah data yang ada di internet boleh dikumpulkan dan disebarkan? Tidak otomatis boleh. Siapa pun yang mengumpulkan dan mengolah data pribadi orang lain di luar urusan pribadi atau rumah tangga wajib memiliki dasar hukum yang sah, misalnya persetujuan atau kepentingan yang sah,” papar Annisa kepada Bloomberg Technoz.

Poin kritikal yang juga ia sorot adalah belum bertajinya UU PDP meski aturan pelaksanaannya berupa PP No.33 Tahun 2026 sudah terbit. Pasalnya secara teknis ini  baru  berlaku pada 16 Januari 2027.

“Pekerjaan rumah terbesar adalah membentuk Lembaga Pelindungan Data Pribadi yang independen, karena tanpa lembaga pengawas, aturan sebaik apa pun sulit ditegakkan. Saat ini Lembaga pengawasannya cenderung masih tumpang tindih.” 

Komentar OJK

Merespons dugaan penyebaran dan penyalahgunaan data pribadi hingga mengarah pada counter-doxing, Otoritas Jasa Keuangan (OJK) menyatakan memberi perhatian serius. Anggota Komisioner bidang Perilaku Pelaku Usaha Jasa Keuangan, Edukasi dan Pelindungan Konsumen, Dicky Kartikoyono, menyatakan penyelenggara pinjaman daring sebagai pengendali data pribadi wajib mematuhi Peraturan OJK (POJK) No. 22 Tahun 2023 serta ketentuan perundang-undangan mengenai pelindungan data pribadi.

“Data pribadi tidak boleh disebarkan secara melawan hukum atau digunakan untuk mengintimidasi dan mempermalukan konsumen dalam penagihan,” kata Dicky saat dikonfirmasi Bloomberg Technoz, dikutip Jumat (2/10/2026).

Selain itu, Dicky mengimbau agar masyarakat tidak menyebarkan ulang data pribadi, baik milik konsumen maupun pengurus perusahaan. Korban dugaan penyalahgunaan data diminta menyimpan bukti dan menyampaikan pengaduan melalui Kontak OJK 157 atau Aplikasi Portal Pelindungan Konsumen (APPK) untuk persoalan terkait PUJK.

Apabila terdapat dugaan tindak pidana terkait penyebaran data pribadi, korban juga dapat melaporkannya kepada aparat penegak hukum. Dicky menegaskan, “dugaan keterlibatan penyelenggara maupun pihak yang bekerja untuk kepentingan Pelaku Usaha Jasa Keuangan (PUJK) perlu ditelusuri berdasarkan bukti.”

Menilik rekam jejak penyalahgunaan data pribadi pada ekosistem pinjaman online, kasus ini telah muncul dalam berbagai bentuk, mulai dari penggunaan identitas tanpa persetujuan hingga intimidasi dalam penagihan.

Sebagai contoh, pada Februari 2026, kasus penggunaan Nomor Induk Kependudukan (NIK) milik orang lain untuk mengajukan pinjaman daring tanpa izin menjadi salah satu risiko yang disorot.  Korban baru mengetahui penyalahgunaan identitas setelah menerima tagihan atas pinjaman yang tidak pernah diajukan. Penggunaan identitas tanpa izin juga dapat berdampak pada catatan kredit korban.

Kemudian, pada April 2026, OJK memanggil PT Indosaku Digital Teknologi dan Asosiasi Fintech Pendanaan Bersama Indonesia (AFPI) untuk meminta klarifikasi terkait dugaan pelanggaran proses penagihan oleh oknum debt collector di Semarang. OJK kemudian menyatakan akan melakukan pemeriksaan khusus terhadap perusahaan tersebut dan dapat menjatuhkan sanksi apabila ditemukan pelanggaran.

Kasus serupa kembali menjadi perhatian pada Juli 2026, OJK memanggil manajemen Kredivo dan KrediFazz untuk meminta penjelasan mengenai dugaan tindakan tidak patut oleh petugas penagihan terhadap konsumen di Kabupaten Purworejo, Jawa Tengah.

Berdasarkan penjelasan awal kepada OJK, fasilitas pinjaman yang dipermasalahkan merupakan produk KrediFazz yang dipasarkan melalui aplikasi Kredivo, sedangkan penagihan lapangan dilakukan oleh perusahaan penyedia jasa penagihan yang bekerja sama dengan KrediFazz.

- Dengan asistensi Whery Enggo Prayogi.

(mef/red)

No more pages