Pendahuluan
Lahirnya Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) menegaskan pengakuan negara terhadap hak setiap individu untuk mengendalikan dan memperoleh perlindungan atas data pribadinya. Melalui UU ini, pemrosesan data pribadi tidak lagi dipandang semata sebagai persoalan administrasi, melainkan sebagai bagian dari perlindungan hak asasi yang menuntut adanya kepastian hukum, transparansi, akuntabilitas, dan keamanan dalam setiap tahapan pengelolaan data. Kehadiran UU PDP kemudian diperkuat dengan Peraturan Pemerintah Republik Indonesia Nomor 33 Tahun 2026 Tentang Peraturan Pelaksanaan Undang-Undang Nomor 27 Tahun 2022 Tentang Perlindungan Data Pribadi (PP PDP) sebagai peraturan pelaksana yang mengatur secara lebih teknis mengenai hak subjek data, kewajiban pengendali dan prosesor, dan sebagainya. Dalam konteks Mahkamah Agung, pengelolaan data aparatur peradilan telah dilakukan melalui Sistem Informasi Kepegawaian (SIKEP), yang berfungsi sebagai basis data terintegrasi bagi hakim dan aparatur peradilan di seluruh Indonesia. Sistem ini memuat berbagai informasi pribadi yang bersifat penting, mulai dari identitas, alamat, riwayat keluarga, hingga dokumen administrasi kepegawaian lainnya yang rentan apabila disalahgunakan.
Permasalahan muncul ketika pengelolaan akses terhadap data tersebut hanya berada dalam kendali administrator sistem atau dalam konteks UU PDP disebut pengendali data pribadi, sementara apratur peradilan sebagai subjek data pribadi tidak memiliki sarana untuk mengetahui kapan data pribadinya diakses, oleh siapa data tersebut dibuka, maupun untuk tujuan apa akses tersebut dilakukan. Meskipun pengendali memperoleh kewenangan berdasarkan regulasi internal, ketiadaan mekanisme transparansi atas akses tersebut menimbulkan pertanyaan mengenai sejauh mana prinsip-prinsip yang terkandung dalam UU PDP telah diimplementasikan secara optimal dalam SIKEP ini.
Pembahasan
Hak Subjek Data dan Kanal Permohonan
Secara normatif, UU PDP sendiri telah memberikan sejumlah hak kepada subjek data pribadi, antara lain hak memperoleh informasi mengenai identitas pengendali data dan tujuan pemrosesan data (Pasal 5), hak mengakses dan memperoleh salinan data pribadi (Pasal 7), hak melengkapi, memperbarui, dan/atau memperbaiki data (Pasal 6). Hak-hak tersebut menunjukkan bahwa posisi subjek data tidak semata menjadi objek pengelolaan administrasi, melainkan pemilik kepentingan hukum yang harus dilibatkan dalam tata kelola informasi mengenai dirinya. Namun demikian, pelaksanaan hak akses sering kali dipahami secara terbatas sebagai kemampuan untuk melihat atau memeriksa data yang tersimpan dalam system (SIKEP). Pendekatan tersebut berpotensi mengabaikan dimensi lain yang tidak kalah penting, yaitu transparansi mengenai pemrosesan data itu sebagaimana ditegaskan secara implisit dalam Pasal 5.
Hadirnya PP PDP sebagai aturan pelaksana semakin memperkuat pelaksanaan hak tersebut, dimana pada Pasal 20 secara eksplisit menegaskan bahwa pelaksanaan hak subjek data diajukan melalui permohonan tercatat yang disampaikan secara elektronik atau nonelektronik kepada pengendali data. Sementara Pasal 21 mewajibkan pengendali data menyediakan kanal permohonan yang mudah diakses, dan jika pemrosesan dilakukan secara elektronik, permohonan dapat disampaikan secara elektronik. Dengan demikian, dalam konteks SIKEP, Mahkamah Agung sebagai pengendali data wajib menyediakan kanal permohonan yang mudah diakses, memverifikasi permohonan secara proporsional, serta menetapkan kebijakan internal pemrosesan data. Ketiadaan mekanisme tersebut berpotensi menghambat pelaksanaan hak subjek data, terutama hak untuk mengetahui siapa yang mengakses dan memproses data subjek data pribadi dalam hal ini aparatur peradilan.
Transparansi dan Akuntabilitas Pemrosesan
Pasal 27 UU PDP telah menegaskan bahwa pemrosesan data pribadi harus dilakukan secara terbatas dan spesifik, sah secara hukum, dan transparan. Pasal 16 ayat (2) huruf f dan h menegaskan bahwa pemrosesan dilakukan dengan memberitahukan tujuan dan aktivitas pemrosesan serta dilakukan secara bertanggung jawab bahkan ketika gagal dalam melindungi data pribadi. Sementara itu, Pasal 32 ayat (1) memberikan hak kepada subjek data untuk mengakses data pribadi yang diproses beserta rekam jejak pemrosesan data pribadi. Bahkan, PP PDP sendiri telah memperjelas kewajiban tersebut. Pasal 58 PP PDP menegaskan kewajiban pemrosesan secara terbatas dan spesifik, sah, dan transparan yang oleh Pasal 59 terbatas dan spesifik tersebut dilakukan dengan cara mengatur minimalisasi data pribadi dengan pertimbangam kecukupan dan tujuan pemrosesan. Sedangkan Pasal 60 menjelaskan bahwa transparansi dilakukan dengan memastikan subjek data mengetahui data pribadi yang diproses, mengetahui cara pemrosesan, serta menyampaikan informasi dan komunikasi terkait pemrosesan yang mudah diakses, dipahami, dan menggunakan bahasa yang jelas. Dari dasar normatif yang kian rigid itu lah membawa konsekuensi nyata khususnya bagi Mahkamah Agung untuk tidak hanya menyimpan data dalam SIKEP, tetapi juga memastikan bahwa subjek data memperoleh informasi yang jelas mengenai data apa yang diproses, untuk tujuan apa, siapa yang dapat mengakses, dan bagaimana pemrosesan dilakukan. Ketiadaan informasi tersebut menciptakan asimetri informasi yang melemahkan prinsip akuntabilitas sebagaimana ditentukan dalam UU PDP beserta PP PDP.
Perekaman, Audit Trail, dan Riwayat Akses
Salah satu ketentuan paling relevan dengan kebutuhan transparansi akses administrator adalah Pasal 74 PP PDP. Pasal ini mewajibkan pengendali data melakukan perekaman terhadap seluruh kegiatan pemrosesan data pribadi. Perekaman tersebut yang paling relevan dengan argumentasi tulisan ini diantaranya memuat pihak selain pengendali data yang dapat mengakses data pribadi, pemetaan aliran data pribadidan rincian transfer data pribadi. Jika pengendali menunjuk prosesor, pengendali harus memastikan prosesor juga melakukan perekaman, dan hasil perekaman harus diperbarui jika terdapat perubahan. Hasil perekaman harus disediakan untuk keperluan audit dan pengawasan.
Ketentuan ini secara langsung menjawab kebutuhan tulisan akan adanya audit trail dan informasi mengenai riwayat akses. Pasal 74 PP PDP tidak hanya mewajibkan perekaman aktivitas pemrosesan, tetapi juga merekam pihak yang dapat mengakses data dan pemetaan aliran data selain pengendali data pribadi. Dengan demikian, administrator SIKEP tidak dapat beroperasi tanpa jejak yang dapat ditelusuri.
Selanjutnya, Pasal 77 ayat (1) mewajibkan pengendali data memberikan akses kepada subjek data paling lambat 3 x 24 jam sejak permintaan diterima. Pasal 77 ayat (3) huruf a menegaskan bahwa pemberian akses paling sedikit meliputi akses terhadap data pribadi yang diproses beserta rekam jejak pemrosesan data pribadisesuai dengan jangka waktu penyimpanan data pribadi. Dengan ketentuan ini, subjek data SIKEP berhak tidak hanya melihat data yang tersimpan, tetapi juga memperoleh rekam jejak pemrosesan, termasuk informasi mengenai akses yang terjadi.
Penilaian Dampak dan Karakteristik Risiko Data Hakim
Perlu dicermati bersama, Pasal 34 UU PDP mewajibkan penilaian dampak pelindungan data pribadi dalam hal pemrosesan memiliki potensi risiko tinggi yang kemudian oleh Pasal 120 ayat (2) PP PDP ditentukan bahwa pemrosesan berisiko tinggi meliputi pengambilan keputusan otomatis yang berdampak signifikan, pemrosesan data pribadi spesifik, pemrosesan data pribadi dalam skala besar, evaluasi atau pemantauan sistematis, pencocokan atau penggabungan data, penggunaan teknologi baru, dan/atau pemrosesan yang membatasi hak subjek data. Dalam konteks SIKEP, ketentuan tersebut tidak dapat dipandang sebagai formalitas administratif semata. SIKEP memuat data aparatur peradilan, termasuk hakim, dalam skala besar dan dengan karakteristik yang saling terhubung, mulai dari identitas, alamat, riwayat keluarga, kontak, hingga dokumen administrasi kepegawaian. Penggabungan data semacam itu dapat menghasilkan profil yang utuh mengenai Subjek Data Pribadi. Dengan demikian, penilaian dampak Pelindungan Data Pribadi pada SIKEP seharusnya tidak berhenti pada identifikasi jenis data dan jumlah subjek data. Penilaian tersebut perlu secara khusus mempertimbangkan karakteristik risiko yang melekat pada profesi hakim, termasuk potensi penyalahgunaan data untuk kepentingan di luar administrasi kepegawaian, akses yang tidak sah, pengungkapan data keluarga, serta dampak terhadap rasa aman dan independensi aparatur peradilan. Langkah perlindungan yang dirumuskan pun harus proporsional, terukur, dan dapat dipertanggungjawabkan, misalnya melalui pembatasan akses, perekaman aktivitas pemrosesan, audit trail, serta evaluasi berkala terhadap risiko yang berubah. Jika dalam penilaian tersebut ditemukan potensi kerugian yang signifikan atau tidak tersedianya langkah teknis operasional yang memadai, Mahkamah Agung sebagai Pengendali Data Pribadi dapat berkonsultasi kepada Lembaga sebagaimana diatur dalam Pasal 122 PP PDP.
Kesenjangan Implementasi dan Urgensi Penguatan Tata Kelola SIKEP
Perlu ditegaskan bahwa UU PDP maupun PP PDP memang tidak secara eksplisit mewajibkan notifikasi real time kepada subjek data setiap kali pengendali data pribadi mengakses data pribadi milik subjek data pribadi. Notifikasi wajib dalam UU PDP terutama diatur pada saat terjadi kegagalan pelindungan data pribadi (Pasal 46 UU PDP juncto Pasal 114 hingga Pasal 119 PP 33/2026). Namun, kebutuhan akan notifikasi atau setidaknya transparansi riwayat akses dapat dipahami sebagai pengembangan logis dari prinsip transparansi, akuntabilitas, dan hak subjek data. Namun baik UU PDP maupun PP PDP mewajibkan pengendali data bertanggung jawab, mendokumentasikan seluruh kegiatan pemrosesan, menunjukkan pemenuhan kepatuhan dan bukti dokumentasi, serta melakukan audit pelindungan data pribadi secara internal dan eksternal. Dengan demikian, persoalan transparansi akses pengendali data (administrator) dalam SIKEP bukanlah kekosongan hukum secara mutlak, melainkan kesenjangan implementasi. Mahkamah Agung yang bertindak sebagai pengendali data pribadi wajib menyesuaikan diri dengan ketentuan UU PDP maupun PP PDP dalam mengimplementasikan SIKEP yang sarat akan data pribadi aparatur pengadilan terutama Hakim.
Penutup
Kebutuhan akan penguatan perlindungan data hakim tidak hanya berkaitan dengan privasinya, tetapi juga berkaitan dengan kepentingan institusional untuk menjaga independensi dan keamanan aparatur peradilan dari berbagai bentuk tekanan maupun intimidasi. Ketiadaan mekanisme transparansi atas akses pengendali data pribadi dalam SIKEP tidak secara otomatis menunjukkan adanya pelanggaran langsung terhadap ketentuan UU PDP maupun PP PDP. Akan tetapi, kondisi tersebut memperlihatkan bahwa implementasi prinsip transparansi dan akuntabilitas dalam tata kelola data kepegawaian aparatur peradilan (termasuk Hakim) masih perlu diperkuat.
Pada akhirnya, perlindungan data pribadi tidak cukup diwujudkan melalui himbauan moral, kesadaran etis, atau komitmen lisan semata. Keamanan data pribadi merupakan kewajiban institusional yang diperintahkan oleh undang-undang. Kerangka hukum yang ada telah menempatkan Pelindungan Data Pribadi sebagai bagian dari hak konstitusional warga negara yang harus dipenuhi oleh setiap Pengendali Data Pribadi, termasuk Mahkamah Agung. Oleh karena itu, penguatan tata kelola SIKEP harus dipahami sebagai kewajiban hukum, bukan lagi pilihan kebijakan. Dengan menjaga data pribadi hakim tetap aman dan terlindungi, Mahkamah Agung sebagai Pengendali Data Pribadi telah memenuhi amanat konstitusional maupun Undang-Undang Nomor 48 Tahun 2009 Tentang Kekuasaan Kehakiman dengan turut serta tetap menjaga independensi kekuasaan kehakiman melalui skema ini.
Perlu dipahami, tulisan ini disusun dengan mengandung pesan moral bahwa Perlindungan data pribadi hakim bukan terbatas pada soal privasi personal, melainkan bagian dari upaya institusional untuk memastikan bahwa kekuasaan kehakiman dijalankan secara bebas, aman, dan terbebas dari tekanan yang dapat mengganggu independensi peradilan. Oleh karena itu, penguatan tata kelola SIKEP seyogianya diarahkan pada pembangunan mekanisme akuntabilitas internal yang lebih transparan, tanpa mengurangi efektivitas administrasi kepegawaian.
Saran
Menurut Penulis, dengan mengacu pada ketentuan UU PDP maupun PP PDP di atas, langkah yang patut dipertimbangkan oleh Mahkamah Agung sebagai pengendali data pribadi maupun oleh prosesor antara lain sebagai berikut. Pertama, menyediakan kanal permohonan dan informasi yang mudah diakses bagi subjek data pribadi (Hakim atau aparatur peradilan). Kedua, memastikan adanya perekaman seluruh kegiatan pemrosesan, termasuk audit trail dan pemetaan aliran data. Ketiga, memberikan akses kepada subjek data pribadi atas rekam jejak pemrosesan data pribadi. Keempat, menunjuk pejabat atau petugas yang bertanggung jawab untuk memastikan pemenuhan kepatuhan atas prinsip Pelindungan Data Pribadi dan mitigasi risiko pelanggaran Pelindungan Data Pribadi (PPDP) yang memiliki akses ke manajemen tertinggi. Kelima, melakukan penilaian dampak pelindungan data pribadi sebelum pemrosesan berisiko tinggi. Keenam, memperkuat pengawasan internal terhadap administrator serta prosesor lain yang terlibat.
Untuk Mendapatkan Berita Terbaru Suara BSDK, Follow Channel WhatsApp: SUARABSDKMARI


