- 24/12/2022
- Category: Commentaries ID
Penulis: M Irfan Dwi Putra
Editor: M Perdana Karim
Rancangan Undang-Undang Perlindungan Data Pribadi (RUU PDP) akhirnya resmi disahkan oleh DPR pada 20 September 2022. Pengesahan ini menjadi langkah baru dalam upaya perlindungan data pribadi di Indonesia setelah melalui proses legislasi panjang sejak tahun 2016. Disahkannya UU PDP menjadi harapan baru bagi masyarakat Indonesia berkaitan dengan keamanan data pribadi mereka mengingat belakangan ini semakin marak terjadi kasus kebocoran data pribadi di ruang siber.
Apabila dikaji secara mendalam, ada satu konsep menarik yang menjadi muatan dalam peraturan ini, yakni right to be forgotten atau ‘hak untuk dilupakan’. Right to be forgotten merupakan bagian dari hak atas privasi yang membuat seseorang memiliki hak untuk menghapus secara permanen informasi yang berkaitan dengan dirinya yang ia anggap mengganggu ruang privasinya. Apabila diaplikasikan ke dalam ranah digital, dengan adanya konsep ini seseorang dapat memiliki hak untuk meminta penyelenggara sistem elektronik memusnahkan data pribadi tentang dirinya.
Konsep ini lahir dari kasus Google v. Agencia Espanola de Proteccion de Datos and Mario Costeja Gonzales yang terjadi di Spanyol pada tahun 2010. Di dalam kasus ini, Mario Costeja yang merupakan seorang pebisnis merasa dirugikan oleh informasi dari surat kabar La Vanguardia tentang dirinya yang pernah mengalami kepailitan di masa lalu. Informasi tersebut muncul di halaman pencarian Google ketika ia memasukkan namanya ke dalam mesin pencarian tersebut. Mario kemudian meminta Google untuk menghapus informasi tersebut yang selanjutnya ditolak oleh Google. Penolakan ini kemudian berlanjut ke Pengadilan Uni Eropa yang menghasilkan putusan landmark sekaligus fondasi bagi implementasi right to be forgotten.
Di dalam putusannya, Pengadilan Uni Eropa menghasilkan suatu norma baru yang menyatakan bahwa seseorang berhak meminta suatu informasi yang berkaitan dengan dirinya untuk dihapus apabila informasi tersebut dianggap sudah tidak akurat, irelevan atau sudah tidak lagi relevan, atau dimuat secara berlebih. Norma ini kemudian diadopsi dalam Pasal 17 EU General Data Protection Regulation (EU GDPR) yang disebut sebagai right to erasure.
Di dalam praktiknya, konsep right to be forgotten ini menuai perdebatan di tengah masyarakat. Di satu sisi, konsep ini melindungi seseorang dari suatu informasi pribadi yang dapat mengganggu privasinya. Namun, di sisi lain konsep ini juga berpotensi besar disalahgunakan. Misalnya Google yang pernah mengabulkan permintaan penghapusan sejumlah artikel yang memuat informasi tentang individu yang terlibat dalam kejahatan terorisme. Konsep ini seolah dapat menjadi senjata bagi seorang kriminal untuk menghapus jejak kejahatannya.
Di Indonesia, konsep right to be forgotten ini sebenarnya telah muncul sebelum adanya RUU PDP, tepatnya ketika UU ITE direvisi pada tahun 2016 silam. Di dalam Revisi UU ITE, konsep ini termuat dalam Pasal 26 ayat (3) yang berbunyi:
“Setiap Penyelenggara Sistem Elektronik wajib menghapus Informasi Elektronik dan/atau Dokumen Elektronik yang tidak relevan yang berada di bawah kendalinya atas permintaan Orang yang bersangkutan berdasarkan penetapan pengadilan.”
Pasal ini memperluas cakupan right to be forgotten yang tidak hanya berkaitan dengan data pribadi, tetapi juga konten lain. Padahal, seharusnya konsep ini diberlakukan secara sempit dan spesifik hanya pada data pribadi sehingga memperkecil potensi penyalahgunaannya. Banyak pihak mengkritik keras pasal ini karena dianggap tidak relevan dan akan memunculkan kasus-kasus penyalahgunaan seperti yang telah dijelaskan sebelumnya.
Konsep right to be forgotten ini kemudian diatur lebih rinci dalam UU PDP. Peraturan tersebut memuat hak subjek data pribadi, kewajiban pengendali data pribadi, syarat, serta prosedur umum dalam menghapus atau memusnahkan data pribadi. Tidak hanya itu, peraturan ini juga mengatur tentang penghapusan atau pemusnahan data pribadi apabila masa retensinya telah berakhir.
Seperti halnya di Eropa, pengadopsian konsep right to be forgotten dalam UU PDP pasti akan menimbulkan pro dan kontra di tengah masyarakat. Akan muncul penolakan dengan argumen bahwa adanya konsep ini akan membuka peluang bagi seorang kriminal untuk dapat menghapus rekam jejak tindakannya di masa lalu. Misalnya seorang pelanggar HAM dapat meminta agar informasi tentang kejahatannya di masa lalu dihilangkan sehingga orang tidak akan mengetahuinya.
Menurut penulis, right to be forgotten ini merupakan suatu konsep yang patut diapresiasi karena konsep ini semakin mengekstensifkan perlindungan HAM terkait dengan hak privasi. Selanjutnya, dibutuhkan pengaturan yang lebih rinci agar konsep ini tidak disalahgunakan demi kepentingan tertentu. Untuk itu, pemerintah perlu membuat norma turunan yang mengatur secara detail dan restriktif kategori data pribadi yang dapat dimusnahkan, prosedur pemusnahan data pribadi tersebut, hingga pengecualian-pengecualian tertentu di dalam praktiknya. Dengan demikian konsep right to be forgotten ini dapat diterapkan untuk melindungi dan menjamin privasi warga negara tanpa menimbulkan kerugian lain.
Referensi:
[1] Furchtgott-Roth, H, & Arner, KR 2020, Europe’s Right to Be Forgotten’ Threatens Free Speech, diakses 22 September 2022, < https://www.hudson.org/research/15729-europe-s-right-to-be-forgotten-threatens-free-speech>.
[2] Ghezzi, A, Pereira, AG, & Vesnic-Alujevic, L (eds.) 2014, The Ethics of Memory in a Digital Age: Interrogating the Right to be Forgotten, Palgrave Macmillan, London.
[3] Google Spain SL and Google Inc. v Agencia Espanola de Proteccion de Datos (AEPD) and Mario Costeja Gonzalez (2014), C-131/12, ECLI:EU:C:2014:317. Available at https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A62012CJ0131 (Diakses 21 September 2022).
[4] Jones, ML 2016, Ctrl + Z: The Right to be Forgotten, New York University Press, New York.
[5] Mkadmi, A 2021, Archives in The Digital Age: Preservation and the Right to be Forgotten, John Wiley & Sons, Inc., Hoboken.
[6] Regulation (EU) 2016/679 of the European Parliament and the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and the on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation), OJ 2016 L 119/1.
[7] RFQ, Penerapan ‘Right To Be Forgotten’ dalam UU ITE Dinilai Tidak Relevan, diakses 22 September 2022, < https://www.hukumonline.com/berita/a/penerapan-right-to-be-forgotten-dalam-uu-ite-dinilai-tak-relevan-lt5819a7f60728c>.
[8] Wolf, C 2014, ‘Impact of the CJEU’s Right to Be Forgotten: Decision on Search Engines and other Service Providers in Europe’, Maastricht Journal of European and Comparative Law, vol. 21, no. 3, hh. 547–554. https://doi.org/10.1177/1023263X1402100308.