GDPR dan Hak Subjek Data
Pahami prinsip-prinsip utama GDPR — dasar hukum, minimalisasi data, pembatasan tujuan — serta hak yang diberikannya kepada individu, termasuk akses dan penghapusan.
GDPR dan Hak Subjek Data adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa Itu GDPR?
Peraturan Perlindungan Data Umum (GDPR) adalah undang-undang privasi Uni Eropa yang mulai berlaku pada 25 Mei 2018. Peraturan ini mengatur cara organisasi mengumpulkan, menyimpan, memproses, dan membagikan data pribadi milik penduduk EU — terlepas dari lokasi organisasi tersebut. Perusahaan US yang mengumpulkan data dari pengunjung situs web di EU harus mematuhi GDPR. Pelanggaran dapat dikenai denda hingga €20 juta atau 4% dari omzet tahunan global, mana pun yang lebih tinggi, sehingga GDPR menjadi salah satu peraturan privasi paling berdampak di dunia.
Definisi Utama GDPR
GDPR memperkenalkan terminologi khusus. Data pribadi adalah informasi apa pun yang berkaitan dengan orang perseorangan yang teridentifikasi atau dapat diidentifikasi (subjek data). Pengendali data menentukan tujuan dan cara pemrosesan — biasanya organisasi yang mengumpulkan data. Pemroses data memproses data atas nama pengendali (penyedia cloud, vendor analytics). Pemrosesan mencakup operasi apa pun terhadap data pribadi: pengumpulan, penyimpanan, perubahan, pemindahan, atau penghapusan. Memahami peran-peran ini sangat penting karena GDPR menetapkan kewajiban yang berbeda bagi pengendali dan pemroses.
Enam Dasar Hukum GDPR
Organisasi harus menentukan dasar hukum sebelum memproses data pribadi. GDPR menetapkan enam dasar: Consent (diberikan secara bebas, spesifik, berdasarkan informasi, dan tanpa keraguan); Contract (diperlukan untuk memenuhi kontrak dengan subjek data); kewajiban hukum (diwajibkan oleh hukum); kepentingan Vital (melindungi nyawa seseorang); tugas Public (kepentingan umum atau kewenangan resmi); dan kepentingan Legitimate (diseimbangkan dengan hak subjek data). Consent harus memenuhi standar tinggi — kotak yang telah dicentang sebelumnya tidak memenuhi syarat.
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)Prinsip-Prinsip Inti Perlindungan Data
Pasal 5 GDPR menetapkan tujuh prinsip. Keabsahan, kewajaran, dan transparansi — data harus diproses secara sah dan terbuka. Pembatasan tujuan — data yang dikumpulkan untuk satu tujuan tidak boleh digunakan untuk tujuan lain tanpa dasar hukum baru. Minimisasi data — hanya kumpulkan data yang benar-benar diperlukan. Akurasi — jaga agar data tetap mutakhir. Pembatasan penyimpanan — jangan menyimpan data lebih lama daripada yang diperlukan. Integritas dan kerahasiaan — terapkan pengendalian keamanan yang sesuai. Akuntabilitas — organisasi harus dapat membuktikan kepatuhan.
Hak Akses
GDPR memberikan beberapa hak yang dapat ditegakkan kepada individu (subjek data). Hak akses (Pasal 15) memungkinkan individu meminta salinan semua data pribadi tentang dirinya yang disimpan organisasi, beserta rincian tujuan pemrosesan, masa penyimpanan, dan penerima pihak ketiga. Organisasi harus merespons dalam waktu satu bulan (dapat diperpanjang hingga tiga bulan untuk permintaan yang rumit). Hak ini dipenuhi melalui proses Permintaan Akses Subjek (SAR) yang biasanya didokumentasikan oleh organisasi yang mematuhi GDPR dalam kebijakan privasinya.
Hak Penghapusan dan Hak Perbaikan
Hak penghapusan ('hak untuk dilupakan', Pasal 17) memungkinkan individu meminta penghapusan datanya ketika data tersebut tidak lagi diperlukan, Consent ditarik kembali, atau data diproses secara melanggar hukum. Hak perbaikan (Pasal 16) memungkinkan individu memperbaiki data yang tidak akurat atau tidak lengkap. Tidak satu pun dari hak ini bersifat mutlak — data yang diperlukan untuk memenuhi kewajiban hukum atau membela tuntutan hukum tidak harus dihapus. Hak-hak ini menimbulkan tantangan besar dalam arsitektur data, terutama pada sistem dengan basis data yang direplikasi atau diarsipkan.
Hak atas Portabilitas Data dan Hak untuk Menolak
Hak atas portabilitas data (Pasal 20) memungkinkan individu menerima data pribadinya dalam format terstruktur yang dapat dibaca mesin (JSON, CSV) dan mengirimkannya kepada pengendali lain — sehingga memudahkan perpindahan antarpenyedia layanan. Hak untuk menolak (Pasal 21) memungkinkan individu menghentikan pemrosesan tertentu, terutama untuk pemasaran langsung (yang harus segera dihentikan setelah ada penolakan) atau pemrosesan berdasarkan kepentingan Legitimate (yang mengharuskan organisasi menunjukkan alasan kuat untuk melanjutkannya).
Persyaratan Notifikasi Pelanggaran Data
Pasal 33 GDPR mewajibkan organisasi memberi tahu otoritas pengawas (otoritas perlindungan data nasional, seperti ICO di UK atau BSI di Jerman) dalam waktu 72 jam setelah mengetahui adanya pelanggaran data pribadi yang berisiko terhadap hak individu. Jika pelanggaran kemungkinan menimbulkan risiko tinggi bagi individu, subjek data yang terdampak juga harus diberi tahu secara langsung tanpa penundaan yang tidak semestinya (Pasal 34). Batas waktu 72 jam ini jauh lebih singkat daripada jangka waktu notifikasi pelanggaran dalam banyak undang-undang negara bagian US.
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or plannedPejabat Perlindungan Data (DPO)
GDPR mewajibkan organisasi tertentu menunjuk Pejabat Perlindungan Data (DPO): otoritas Public, organisasi yang memproses data sensitif dalam skala besar (kesehatan, biometrik, kriminal), atau organisasi yang melakukan pemantauan sistematis dalam skala besar (iklan perilaku). DPO harus memiliki pengetahuan ahli tentang hukum perlindungan data, harus independen (tidak boleh dikenai sanksi karena menjalankan tugas DPO), dan bertindak sebagai kontak utama dengan otoritas pengawas. Organisasi yang tidak diwajibkan menunjuk DPO sering kali melakukannya secara sukarela demi akuntabilitas.
Pemindahan Data ke Luar EU
GDPR membatasi pemindahan data pribadi ke negara di luar EU/EEA, kecuali terdapat perlindungan yang memadai. Keputusan kecukupan mengakui negara dengan tingkat perlindungan yang setara (Jepang, Kanada, UK setelah Brexit, USA berdasarkan Kerangka Privasi Data EU-USA). Jika tidak ada keputusan kecukupan, organisasi menggunakan Klausul Kontrak Standar (SCC) — kontrak model yang telah disetujui sebelumnya — atau Aturan Korporat Mengikat (BCR) untuk pemindahan intragrup dalam perusahaan multinasional. Pemindahan data internasional tanpa izin merupakan sumber umum tindakan penegakan GDPR.
Penegakan dan Sanksi GDPR
GDPR memiliki dua tingkat denda administratif. Tingkat 1 (lebih rendah): hingga €10 juta atau 2% dari omzet tahunan global untuk pelanggaran seperti kegagalan menyimpan catatan, kegagalan melakukan notifikasi pelanggaran, atau perjanjian pemroses data yang tidak memadai. Tingkat 2 (lebih tinggi): hingga €20 juta atau 4% dari omzet tahunan global untuk pelanggaran mendasar — pemrosesan yang melanggar hukum, tidak memiliki dasar hukum, atau pelanggaran hak subjek data. Tindakan penegakan yang terkenal mencakup denda terhadap Google (€50 juta), Meta (€1,2 miliar), dan Amazon (€746 juta).
Pemeriksaan Singkat
Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.
Rangkuman Pelajaran
Dalam pelajaran ini Anda mempelajari: GDPR mengatur data pribadi penduduk EU dan berlaku secara global, dengan denda hingga 4% dari pendapatan global, enam hak subjek data mencakup akses, penghapusan, perbaikan, portabilitas, penolakan, dan pembatasan, serta notifikasi pelanggaran dalam 72 jam kepada otoritas pengawas wajib dilakukan untuk pelanggaran yang berisiko terhadap hak individu. Selanjutnya kita akan membahas HIPAA, PCI-DSS, dan persyaratan kepatuhan khusus sektor.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “GDPR dan Hak Subjek Data” gratis?
Ya — teks lengkap “GDPR dan Hak Subjek Data” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “GDPR dan Hak Subjek Data”?
Pahami prinsip-prinsip utama GDPR — dasar hukum, minimalisasi data, pembatasan tujuan — serta hak yang diberikannya kepada individu, termasuk akses dan penghapusan. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?
Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “GDPR dan Hak Subjek Data” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?
Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Klasifikasi Data: Publik, Internal, Rahasia, Terbatas
- GDPR dan Hak Subjek Data
- HIPAA, PCI-DSS, dan Peraturan Khusus Sektor
- Privasi sejak Perancangan dan Kebijakan Retensi Data