
Ringkasan Eksekutif
Pasal 56 Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi menetapkan tiga jalur transfer data ke luar negeri: (i) adanya pelindungan data pribadi yang setara terhadap negara tujuan (adequacy), perlindungan yang memadai dan mengikat (binding and appropriate safeguards), serta persetujuan subjek data (consent). Adequacy adalah jalur paling strategis karena, sekali diterbitkan, membolehkan transfer secara luas tanpa persyaratan tambahan — oleh karenanya keputusan ini memiliki konsekuensi yang sangat besar terhadap pelindungan Data Pribadi di Indonesia.
Permasalahan utama saat ini bertitik pada ketiadaan metodologi penilaian adequacy. Dalam Putusan Mahkamah Konstitusi No. 137/PUU/XXIII/2025, ditegaskan bahwa kewenangan ini sepenuhnya berada pada Lembaga Pelindungan Data Pribadi. Dalam putusan tersebut, Pemerintah menyampaikan bahwa tiga aspek yang akan dinilai dalam penilaian adequacy adalah sebagai berikut:[1]
- tersedianya peraturan perundang-undangan yang secara khusus mengatur pelindungan data pribadi;
- hadirnya Lembaga atau otoritas pengawas pelindungan data pribadi; dan;
- termanifestasinya komitmen internasional negara tersebut dalam pelindungan data pribadi dan partisipasi negara tersebut dalam lingkup multilateral dan regional dalam pelindungan data pribadi.
Meskipun demikian, belum terdapat uraian rinci mengenai aspek-aspek tersebut. Kebutuhan akan kejelasan penilaian Adequacy menjadi lebih mendesak setelah Agreement on Reciprocal Trade (ART) dengan Amerika Serikat ditandatangani pada 19 Februari 2026, yang secara spesifik mengharuskan Indonesia mengakui Amerika Serikat sebagai yurisdiksi dengan pelindungan data yang memadai.
Sebagai respons atas urgensi tersebut, Policy Brief ini mengusulkan kerangka penilaian Adequacy yang dibangun dari praktik komparatif Brasil, Korea Selatan, dan Jepang, kemudian dipetakan ke kebutuhan implementasi UU PDP. Kerangka ini ditawarkan sebagai bahan masukan bagi DPR dalam mendorong peraturan pelaksana yang terstruktur dan berbasis bukti. Sehingga, Keputusan Adequacy nantinya bukan hanya untuk kepentingan politik Amerika Serikat, tetapi untuk menjaga bahwa setiap transfer data tetap melindungi kepentingan Indonesia.
Analisis
Latar Belakang dan Urgensi:
Transfer data lintas batas sudah menjadi kebutuhan operasional ekonomi digital Indonesia mulai dari layanan komputasi awan (cloud service), pembayaran lintas batas, hingga pelatihan model kecerdasan buatan yang membutuhkan arus data yang berkelanjutan. Algamar, Munir, dan Mifsud Bonnici (2026) mengingatkan bahwa dalam konteks pelatihan AI di sektor keuangan, “blanket adequacy determinations” dapat mengakibatkan pelemahan pelindungan yang dimuat dalam UU PDP, terutama terhadap data biometrik dan keuangan, Sehingga, proses pemberian adequacy harus terbatas dan dilaksanakan menggunakan metodologi yang dapat dipertanggungjawabkan.
Urgensi kebijakan muncul karena dua proses berjalan bersamaan. Pemerintah tengah memproses pembentukan Lembaga PDP sebagai badan independen berdasarkan amanat UU PDP, sementara ART telah menetapkan kewajiban pengakuan adequacy terhadap Amerika Serikat tanpa mekanisme penilaian yang sudah operasional. Menteri Komunikasi dan Digital menegaskan bahwa pelaksanaan transfer data tetap mengikuti UU PDP dan peraturan yang berlaku, sehingga yang dibutuhkan bukan debat ulang soal komitmen, melainkan kerangka penilaian yang siap dipakai begitu Lembaga PDP terbentuk untuk memastikan penilaian yang dilakukan Lembaga PDP bersifat independen tanpa tekanan dari komitmen ART.
Masalah Kebijakan:
Terdapat tiga masalah kebijakan yang perlu dijawab. Pertama, terdapat jeda antara komitmen internasional dan kesiapan kelembagaan: kewajiban pengakuan adequacy sudah ada dalam ART, tetapi Lembaga PDP belum operasional dan metodologi penilaiannya belum tersedia. Kedua, kriteria yang muncul dalam diskusi kebijakan Indonesia masih terlalu umum; tiga unsur dasar yang ada memerlukan elaborasi agar dapat diterapkan secara seragam dan akuntabel untuk setiap negara tujuan.
Ketiga, tanpa metodologi yang jelas, keputusan adequacy rentan dipersepsikan sebagai keputusan politis. Komisi Eropa dalam setiap keputusan adequacy konsisten melakukan analisis menyeluruh atas tatanan hukum negara tujuan, yang mencakup tidak hanya aturan sektor privat, tetapi juga pembatasan atas akses data oleh otoritas publik. Indonesia membutuhkan standar yang setara agar keputusan yang diterbitkan tahan terhadap gugatan hukum dan dapat diterima di mata publik (legally acceptable).
Kerangka Hukum UU Pelindungan Data Pribadi:
Pasal 56 UU PDP menetapkan bahwa pengendali data dapat melakukan transfer ke luar negeri apabila negara tujuan memiliki tingkat pelindungan yang setara atau lebih tinggi, atau terdapat perlindungan yang memadai dan mengikat, atau subjek data memberikan persetujuan dalam kondisi tertentu. Pasal 56 ayat (5) mengamanatkan ketentuan lebih lanjut melalui peraturan pemerintah, yang hingga kini masih dalam proses harmonisasi.
Mahkamah Konstitusi dalam Putusan No. 137/PUU-XXIII/2025 menegaskan bahwa penilaian Adequacy berada pada wewenang Lembaga PDP sebagaimana dimaksud dalam Pasal 59–60 UU PDP. Namun, Mahkamah tidak memperinci kriteria dan prosedur yang harus digunakan Lembaga PDP — sehingga kekosongan metodologis ini yang perlu diisi melalui peraturan pelaksana. Diskusi kebijakan telah mengarah pada tiga unsur: adanya hukum pelindungan data, adanya Lembaga pengawas, dan adanya komitmen internasional. Ketiganya tepat sebagai titik awal, tetapi perlu dijabarkan lebih lanjut agar dapat berperan sebagai basis keputusan hukum-administratif yang terstruktur.
Kerangka & Metodologi Adequacy Data Protection Centre of Excellence
Berdasarkan penelitian akademik dan pengalaman berpraktisi dalam ranah UU PDP, DPCOE mengajukan kerangka yang menempatkan tiga unsur dasar Indonesia ke dalam enam domain penilaian yang dibangun dari praktik komparatif Komisi Eropa. Referensi terhadap keputusan-keputusan Komisi Eropa ditujukan untuk menerjemahkan logika yang telah terbukti dipakai dalam praktik ke dalam format yang sesuai dengan konteks Indonesia. Masing-masing domain di bawah ini mengoperasionalkan satu atau lebih dari tiga unsur yang sudah diidentifikasi.
Domain 1 – Penilaian Hukum Substantif
Domain ini menilai kualitas, bukan sekadar keberadaan, undang-undang pelindungan data pribadi di negara tujuan. Yang diperiksa meliputi: kelengkapan definisi dasar, prinsip-prinsip pemrosesan, dasar pemrosesan yang sah, cakupan dan standar pelindungan data sensitif, kewajiban keamanan, serta hak subjek data. Standar yang dipakai bukan kemiripan tekstual dengan UU PDP, melainkan apakah sistem negara tujuan menghasilkan pelindungan yang setara secara fungsional — sebagaimana dinyatakan Mahkamah Eropa dalam Schrems I, standar yang berlaku adalah “setara secara esensial”, bukan identik pada tiap ayat UU PDP.
Domain 2 – Kelembagaan dan Pengawasan Independen
Domain ini menilai apakah negara tujuan memiliki Lembaga Pengawas yang independen dengan kewenangan investigasi, koreksi, dan penegakan yang nyata. Independensi yang harus diperiksa juga mencakup sumber daya manusia pejabat Lembaga Pengawas, sumber anggaran, ada tidaknya mekanisme konflik kepentingan, dan rekam jejak penegakan. Dalam semua keputusan adequacy yang pernah diterbitkan oleh Komisi Eropa, keberadaan Lembaga Pengawas yang independen merupakan satu-satunya syarat yang tidak mempunyai alternatif atau kompensasi (non-negotiables).
Domain 3 – Pelindungan Hak Subjek Data
Domain ini menilai apakah subjek data dapat secara nyata menjalankan hak-hak dasarnya: mengakses, memperbaiki, menghapus, dan menolak pemrosesan data, serta apakah tersedia jalur pengaduan dan ganti rugi yang efektif dan dapat diakses oleh warga negara asing. Pengalaman komparatif Brazil-Jepang-Korea Selatan menunjukkan bahwa hak akses, koreksi, dan penghentian pemrosesan bersifat tidak dapat dikompromikan, sementara beberapa hak lain seperti ketiadaan hak atas portabilitas data dapat diterima selama hak tersebut dapat direalisasikan melalui metode lain.
Domain 4 – Mekanisme Data Transfer Luar Negeri & Pencegahan Onward Transfer
Domain ini menilai apakah pelindungan data tetap melekat pada data ketika diteruskan dari negara tujuan ke negara ketiga. Tanpa pembatasan atas transfer lanjutan, pengakuan adequacy kehilangan maknanya karena data dapat dengan mudah diteruskan ke yurisdiksi dengan standar yang jauh lebih rendah.
Domain 5 – Akses oleh Aparat Penegak Hukum
Domain ini menilai apakah akses oleh aparat penegak hukum terhadap data pribadi memiliki dasar hukum yang jelas dan dapat diprediksi, tunduk pada keperluan dan proporsionalitas, serta diawasi melalui mekanisme independen. Salah satu faktor yang sangat penting diperiksa adalah tersedianya proses otorisasi awal oleh pengadilan (prior judicial authorization) untuk penyadapan terhadap individu. Dalam ketiga keputusan adequacy yang dikaji Komisi Eropa, persyaratan ini berlaku tanpa pengecualian. Dalam beberapa penilaian Komisi Eropa, terdapat pula analisis apakah sektor privat memiliki hak untuk menolak permintaan data yang tidak proporsional.
Domain 6 – Akses atas Keamanan Nasional dan Komitmen Internasional
Domain ini menilai dua hal yang saling terkait. Pertama, apakah akses data untuk keamanan nasional dibatasi oleh hukum yang dapat diakses publik, diawasi secara independen, dan tersedia jalur pemulihan yang dapat diakses individu asing. Kedua, apakah negara tujuan menunjukkan komitmen internasional yang substantif di bidang perlindungan data dan hak asasi manusia.
Lessons Learned: Praktek Penilaian Adequacy
Pola dalam tiga keputusan adequacy Komisi Eropa konsisten: tidak ada satu pun negara yang memperoleh status adequacy semata karena komitmen diplomatik atau keberadaan formal undang-undang. Korea Selatan diwajibkan mengadopsi Notification No 2021-5 of 1 September 2020 sebagai instrumen hukum yang mengikat sebelum keputusan dapat diterbitkan. Jepang juga berada dalam kondisi serupa: adequacy baru diberikan setelah PPC mengadopsi Supplementary Rules yang menutup celah dalam APPI dan pemerintah Jepang memberikan komitmen tertulis (Annex II) mengenai akses data untuk keamanan nasional. Sehingga, apabila Amerika Serikat tidak dapat memenuhi syarat-syarat untuk mendapatkan Adequacy, maka Pemerintah dapat menegosiasikan kondisi-kondisi tambahan yang perlu diterapkan demi memastikan data masyarakat Indonesia tetap terjaga.
Tiga pelajaran langsung dapat ditarik. Pertama, keberadaan formal undang-undang dan lembaga adalah syarat yang wajib dimiliki negara tujuan. Kedua, apabila hukum negara tujuan memiliki celah, celah itu dapat ditutup melalui instrumen tambahan yang mengikat secara hukum. Ketiga, domain yang paling sering menjadi penentu bukan aturan sektor privat, melainkan pembatasan atas akses data oleh otoritas penegak hukum dan keamanan nasional.
ART Pasal 3.2 secara eksplisit mewajibkan Indonesia untuk “mengakui Amerika Serikat sebagai negara atau yurisdiksi yang memberikan pelindungan data yang memadai berdasarkan hukum Indonesia”. Namun, Menteri Komunikasi dan Digital menegaskan bahwa transfer data dalam kerangka ART tetap harus sesuai hukum nasional, dan ART baru berlaku setelah ratifikasi di DPR. Dalam konteks itu, Algamar, Munir, dan Mifsud Bonnici (2026) mengingatkan bahwa keputusan adequacy yang diterbitkan untuk mematuhi ART harus tetap mendapat pengujian independen — terdapat risiko bahwa tekanan eksternal dapat mempengaruhi hasil penilaian ke arah yang sudah ditentukan sebelumnya.
Dari sudut pandang komparatif, Amerika Serikat hingga saat ini tidak memiliki undang-undang pelindungan data yang komprehensif dan berlaku seragam secara federal, tidak memiliki lembaga pelindungan data yang independen, dan beroperasi dengan rezim pengawasan keamanan nasional — termasuk FISA Pasal 702 dan Executive Order 12333 — yang telah dua kali menjadi dasar pembatalan keputusan adequacy oleh Mahkamah Eropa. Sebagai konsekuensi, DPR beserta Lembaga PDP dapat melakukan refleksi terhadap poin-poin untuk mencegah kejadian serupa dengan memastikan penilaian Adequacy harus melewati keenam domain di atas secara penuh, dan hasilnya bergantung pada kondisi aktual rezim hukum yang berlaku pada saat penilaian dilakukan. Kenya memberikan preseden lain yang perlu dicatat: perjanjian kerja sama kesehatan Kenya-AS ditangguhkan oleh Pengadilan Tinggi Kenya pada Desember 2025 karena tidak terdapat mekanisme pelindungan data yang memadai. Sehingga, apabila Penilaian Adequacy dilakukan tanpa bertitik pada kepatuhan UU PDP – Keputusan Adequacy rentan digugat di Pengadilan Tata Usaha Negara.
Rekomendasi untuk DPR
Pertama, mendorong percepatan pembentukan dan operasionalisasi Lembaga PDP sebagai satu-satunya lembaga yang berwenang menerbitkan keputusan adequacy. Putusan MK No. 137 telah mempertegas ini.
Kedua, memastikan peraturan pemerintah pelaksana UU PDP tidak berhenti pada tiga kriteria umum, melainkan menetapkan metodologi penilaian yang terstruktur dan seragam untuk setiap negara tujuan. Keenam domain dalam policy brief ini dapat dijadikan rujukan, dengan catatan bahwa penilaian harus bersifat fungsional bukan tekstual.
Ketiga, menegaskan bahwa penilaian adequacy harus mencakup akses data oleh aparat penegak hukum dan keamanan nasional — bukan hanya aturan sektor privat. Ini bukan tambahan, melainkan bagian inti dari standar internasional yang berlaku.
Keempat, mendorong agar komitmen dalam ART diimplementasikan melalui prosedur hukum nasional. Apabila terdapat kesenjangan antara standar pelindungan negara tujuan dan standar Indonesia, perlu dipertimbangkan mekanisme pengakuan bersyarat atau sektoral — sebagaimana diterapkan Komisi Eropa dalam kasus Jepang.
Kelima, mendorong transparansi dalam proses penilaian adequacy, termasuk publikasi ringkasan hasil penilaian. Ini penting bukan hanya untuk akuntabilitas publik, tetapi juga untuk memberikan kepastian hukum bagi pelaku usaha yang beroperasi lintas yurisdiksi.
DAFTAR REFERENSI
Peraturan Perundang-undangan
Indonesia, Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
Indonesia, Rancangan Peraturan Pemerintah tentang Pelindungan Data Pribadi, 2023 (RPP PDP).
Indonesia, Undang-Undang Nomor 24 Tahun 2004 tentang Perjanjian Internasional.
Indonesia, Peraturan Otoritas Jasa Keuangan Nomor 11/POJK.03/2022 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum.
Indonesia, Peraturan Bank Indonesia Nomor 22/23/PBI/2020 tentang Sistem Pembayaran.
Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation) OJ L119/1.
Putusan Pengadilan
Mahkamah Konstitusi Republik Indonesia, Putusan No. 137/PUU-XXIII/2025, 19 Januari 2026.
Court of Justice of the European Union, Case C-362/14, Maximillian Schrems v Data Protection Commissioner (Schrems I) ECLI:EU:C:2015:650.
Court of Justice of the European Union, Case C-311/18, Data Protection Commissioner v Facebook Ireland Limited and Maximillian Schrems (Schrems II) ECLI:EU:C:2020:559.
Keputusan Adequacy
Commission Implementing Decision (EU) 2026/373 of 26 January 2026 on the adequate protection of personal data in Brazil under the Lei Geral de Proteção de Dados Pessoais OJ L.
Commission Implementing Decision (EU) 2022/254 of 17 December 2021 on the adequate protection of personal data by the Republic of Korea under the Personal Information Protection Act OJ L44/1.
Commission Implementing Decision (EU) 2019/419 of 23 January 2019 on the adequate protection of personal data by Japan under the Act on the Protection of Personal Information OJ L76/1.
Instrumen Internasional
United States Trade Representative, ‘Agreement Between The United States of America and the Republic of Indonesia on Reciprocal Trade’ (19 February 2026), Section 3.2 on Data Transfer <https://ustr.gov/sites/default/files/files/Press/Releases/2026/02.19.26%20US-IDN%20ART%20Full%20Agreement%20-%20US%20Final%20for%20Website%20sanitized.pdf>.
Personal Information Protection Commission of the Republic of Korea, Notification No. 2021-5 on Personal Information Protection for Data Transferred from the European Economic Area (2021).
Commission Implementing Decision (EU) 2019/419, Annex I (Supplementary Rules adopted by Japan’s PPC) and Annex II (Representations and Commitments by the Government of Japan).
Artikel Jurnal
Algamar M D, Munir A B, dan Mifsud Bonnici G P (Jeanne), ‘Law of Personal Data Transfer: Cross-Border Framework for AI Training in Indonesian Financial Services’ (forthcoming 2026) Journal of Central Bank Law and Institutions Vol 1 No 1.
Batlle S dan Van Waeyenberge A, ‘EU–US Data Privacy Framework: A First Legal Assessment’ (2023) 15(1) European Journal of Risk Regulation 195.
Drechsler L dan Kamara I, ‘Essential Equivalence as a Benchmark for International Data Transfers After Schrems II’ dalam Research Handbook on EU Data Protection Law (Edward Elgar 2022).
Ferracane M, ‘Restrictions on Cross-Border Data Flows: A Taxonomy’ (ECIPE Working Paper No 1/2017, November 2017).
Ferracane M dan lainnya, ‘Digital Trade, Data Protection and EU Adequacy Decisions’ (Centre for Inclusive Trade Policy, Oktober 2023).
Joel A, ‘Necessity, Proportionality, and Executive Order 14086’ (Washington College of Law Privacy Across Borders, Mei 2023).
Kuner C, ‘Reality and Illusion in EU Data Transfer Regulation Post Schrems’ (2017) 18(4) German Law Journal 881.
Mc Cullagh K, ‘EU Adequacy Assessments: Evolving Criteria, Political Tensions, and the Push for a Global Data Standard’ (2025) 62(3) Common Market Law Review 903.
Terpan F, ‘EU-US Data Transfer from Safe Harbour to Privacy Shield: Back to Square One?’ (2019) 3(3) SHILAP Revista de Lepidopterología 1049.
Vermeulen G, ‘The Paper Shield: On the Degree of Protection of the EU-US Privacy Shield Against Unnecessary or Disproportionate Data Collection by the US Intelligence and Law Enforcement Services’ dalam Kloza D dan Svantesson D J B (eds), Transatlantic Data Privacy Relationships as a Challenge for Democracy (Intersentia 2017) 135.
Voss W G, ‘Cross-Border Data Flows, the GDPR, and Data Governance’ (2020) 29(3) Washington International Law Journal 56.
Panduan dan Referential Institusional
Article 29 Working Party / European Data Protection Board, ‘Adequacy Referential’ (WP 254 rev.01, 6 Februari 2018) <https://www.datenschutzkonferenz-online.de/media/wp/20180206_wp254_rev01.pdf>.
European Data Protection Board, ‘Opinion 32/2021 Regarding the European Commission Draft Implementing Decision on the Adequate Protection of Personal Data by the Republic of Korea’ (2021) <https://www.edpb.europa.eu/system/files/2021-09/edpb_opinion322021_republicofkoreaadequacy_en.pdf>.
European Data Protection Board, ‘Recommendations 01/2020 on Measures that Supplement Transfer Tools to Ensure Compliance with the EU Level of Protection of Personal Data’ (2021).
European Commission, ‘Data Protection Adequacy for Non-EU Countries’ (2026) <https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en>.
European Commission, ‘Report on the First Periodic Review of the EU-U.S. Data Privacy Framework’ (9 Oktober 2024) <https://commission.europa.eu/document/download/25695177-8073-4ce3-bf81-eb816dc6b468_en>.
Sumber Pemerintah dan Berita
Antara News, ‘Indonesia to Establish Independent Personal Data Protection Agency’ (3 Februari 2026) <https://en.antaranews.com/news/402914/indonesia-to-establish-independent-personal-data-protection-agency>.
Antara News, ‘Indonesia Says US Trade Pact Excludes Civil Registry Data Transfers’ (17 Mei 2026) <https://en.antaranews.com/amp/news/416047/indonesia-says-us-trade-pact-excludes-civil-registry-data-transfers>.
Antara News, ‘Indonesia Says US Data Transfers under ART are Legally Safe’ (27 Februari 2026) <https://en.antaranews.com/news/406422/indonesia-says-us-data-transfers-under-art-are-legally-safe>.
Sekretariat Kabinet Republik Indonesia, ‘Indonesia dan AS Capai Agreement on Reciprocal Trade’ (19 Februari 2026) <https://setkab.go.id/indonesia-dan-as-capai-agreement-on-reciprocal-trade-tarif-nol-persen-berlaku-untuk-1-819-produk-indonesia/>.
Coordinating Ministry for Economic Affairs of the Republic of Indonesia, ‘Frequently Asked Questions Indonesia-United States Reciprocal Trade Agreement’ <https://www.ekon.go.id/publikasi/detail/6830/frequently-asked-questions-perjanjian-perdagangan-resiprokal-indonesia-amerika-serikat-the-agreement-on-reciprocal-trade-art>.
[1] Putusan Mahkamah Konstitusi Republik Indonesia, No. 137/PUU/XXIII/2025, hlm. 135.
Prof. Dr. Budi Agus Riswandi, S.H., M.Hum.
Muhammad Deckri Algamar, AIGP
Prof. Abu Bakar bin Munir
