Keamanan Digital Data Anak di Bawah UU PDP 2023
Keamanan digital anak di bawah UU PDP 2023 mengharuskan platform digital mendapatkan persetujuan eksplisit orang tua sebelum memproses data pribadi anak, karena data anak dikategorikan sebagai “Data Pribadi Spesifik” yang paling sensitif menurut Pasal 26 UU Nomor 27 Tahun 2022. Anak memiliki lima hak fundamental termasuk hak untuk tahu siapa yang menggunakan datanya, hak koreksi, hak hapus data, dan hak menolak profiling otomatis. Orang tua wajib memeriksa kebijakan privasi aplikasi sebelum mendaftarkan anak, karena data bocor saat kecil dapat disalahgunakan untuk
Setiap kali kamu mendaftarkan anak ke aplikasi pembelajaran, game, atau media sosial, data pribadi mereka mulai tercatat di server penyedia layanan. Mayoritas orang tua tidak menyadari bahwa data anak itu bukan sekadar nama dan foto—data tersebut adalah aset yang dilindungi secara khusus oleh UU Nomor 27 Tahun 2022 tentang Perlindungan Data Pribadi (UU PDP). Regulasi ini memposisikan data anak sebagai “Data Pribadi Spesifik” yang memerlukan perlindungan ekstra, persetujuan eksplisit orang tua, dan mekanisme pengawasan ketat. Memahami hak-hak anak dan kewajiban platform adalah langkah pertama dalam melindungi jejak digital mereka dari risiko pencurian identitas dan penyalahgunaan kredit di kemudian hari.
Jawaban singkat: Keamanan digital anak di bawah UU PDP 2023 mengharuskan platform mendapat persetujuan orang tua sebelum memproses data pribadi anak. Anak berhak tahu siapa yang menggunakan datanya, mengubah data yang salah, menghapus data, dan menolak profiling otomatis. Orang tua harus cek transparansi aplikasi sebelum daftarkan anak, karena data bocor saat kecil dapat disalahgunakan untuk kredit palsu di masa dewasa.
Rencanain financial goals? Mulai dari cek skor kredit gratis di aplikasi Skorlife.
Apa Itu Data Pribadi Anak Menurut UU PDP?
Menurut Pasal 26 UU PDP 2022, data pribadi anak adalah setiap informasi yang berkaitan dengan anak yang dapat diidentifikasi, baik langsung maupun tidak langsung. Data pribadi anak dikategorikan sebagai “Data Pribadi Spesifik”—artinya, kategori data yang paling sensitif dan paling berisiko jika disalahgunakan.
Contoh data pribadi anak yang sering dikumpulkan platform mencakup:

- Nama lengkap, tanggal lahir, dan nomor induk siswa (NISN)
- Foto profil dan video pembelajaran
- Riwayat aktivitas online, preferensi, dan perilaku pengguna
- Alamat rumah dan informasi kontak orang tua
- Nomor identitas (KTP orang tua sebagai proksi anak)
- Data lokasi real-time jika aplikasi meminta izin GPS
Perbedaan kunci: jika data milik orang dewasa cukup memerlukan persetujuan saat pendaftaran, data anak memerlukan persetujuan eksplisit dan tertulis dari orang tua atau wali sebelum pemrosesan dimulai. Platform tidak boleh mengumpulkan data anak tanpa izin aktif orang tua—izin diam-diam atau checkbox default tidak berlaku.
Hak-Hak Anak Terhadap Data Pribadi Mereka
UU PDP memberikan lima hak fundamental kepada anak (dilaksanakan melalui orang tua atau wali):
- Hak untuk tahu: anak berhak mengetahui siapa (entitas mana) yang mengumpulkan dan memproses data mereka, untuk tujuan apa, dan berapa lama data disimpan. Platform wajib memberikan informasi transparan ini sebelum data dikumpulkan.
- Hak koreksi dan pembaruan: jika ada data anak yang tidak akurat atau sudah kadaluarsa (misalnya alamat lama atau nomor telepon yang salah), orang tua berhak meminta platform memperbaiki data tersebut dalam jangka waktu tertentu.
- Hak untuk dihapus (right to be forgotten): orang tua bisa meminta platform menghapus data anak jika data tersebut tidak lagi diperlukan atau jika anak sudah tidak menggunakan layanan. Platform harus menghapus data maksimal 30 hari setelah permintaan tertulis diterima.
- Hak untuk menarik persetujuan: persetujuan orang tua tidak permanen. Kapan saja, orang tua bisa menarik kembali persetujuan awal, dan platform harus menghentikan pemrosesan data anak sejak saat itu.
- Hak keberatan atas profiling otomatis: jika platform menggunakan algoritma untuk membuat profil atau keputusan otomatis tentang anak (misalnya merekomendasikan konten, menilai prestasi, atau memprediksi perilaku), anak berhak menolak profiling tersebut dan meminta keputusan manual.
Semua hak ini adalah hak fundamental yang tidak boleh ditawar oleh platform, berapa pun popularitas atau utilitas aplikasi tersebut.
Kewajiban Platform Terhadap Data Anak
Platform yang mengumpulkan data anak (apakah aplikasi edukasi, game, media sosial, atau e-commerce) memiliki tanggung jawab hukum yang ketat:
- Verifikasi usia dan persetujuan orang tua: sebelum menerima pendaftaran, platform wajib memverifikasi bahwa pengguna adalah anak dan mengumpulkan persetujuan tertulis dari orang tua atau wali yang sah. Verifikasi ini harus tercatat dan dapat diaudit.
- Transparansi pemrosesan: platform wajib menjelaskan secara tertulis (dalam bahasa yang mudah dipahami orang tua Indonesia, bukan hanya Inggris) tentang jenis data yang dikumpulkan, tujuan penggunaan, pihak ketiga mana yang mendapat akses, dan berapa lama data disimpan.
- Minimalisasi data: platform hanya boleh mengumpulkan data yang benar-benar dibutuhkan untuk fungsi layanan. Mengumpulkan data “untuk penelitian” atau “untuk iklan” tanpa persetujuan eksplisit adalah pelanggaran.
- Keamanan teknis: platform wajib menerapkan enkripsi, firewall, dan protokol keamanan lain untuk melindungi data anak dari ancaman cyber. Jika data tersimpan di cloud, server harus berlokasi di Indonesia atau memiliki perjanjian keamanan internasional yang jelas.
- Pelaporan kebocoran dalam 3×24 jam: jika terjadi pelanggaran keamanan atau kebocoran data anak, platform wajib melaporkan insiden tersebut kepada orang tua anak dan kepada instansi pengawas (Kementerian Kominfo dan OJK) maksimal dalam 72 jam setelah mengetahui kebocoran. Laporan harus mencakup data apa yang bocor, bagaimana kebocoran terjadi, dan langkah mitigasi apa yang diambil.
Pelanggaran kewajiban ini dapat mengakibatkan denda administratif hingga 0,4% dari pendapatan bruto tahunan platform global atau Rp 4.8 miliar untuk platform lokal, tergantung mana yang lebih besar.
Risiko Praktis: Dari Pencurian Identitas hingga Kredit Palsu
Mengapa keamanan digital anak penting bukan hanya untuk privasi, tetapi juga untuk kesehatan keuangan jangka panjang mereka? Karena data pribadi anak yang bocor atau disalahgunakan saat ini dapat menjadi fondasi fraude finansial saat anak dewasa.
Skenario risiko yang nyata:

- Pencurian identitas: jika nama lengkap, tanggal lahir, dan foto anak bocor ke pasar gelap, pihak jahat dapat menggunakan identitas tersebut untuk mendaftar kredit, membuka rekening tabungan palsu, atau mengajukan kredit di bank lain dengan nama anak. Ketika anak berusia 18 tahun dan ingin membuka tabungan pertama atau mengajukan KTA, mereka sudah punya riwayat kredit macet yang tidak pernah mereka kenal.
- Manipulasi profil kredit: jika nomor identitas (KTP orang tua atau data keluarga) bocor, peretas dapat membuat profil palsu di sistem informasi kredit (SLIK OJK) atas nama anak. Saat anak dewasa dan ingin mengajukan KPR atau pinjaman, mereka akan menemukan skor kredit yang jelek atau data hutang yang mereka tidak pernah buat.
- Phishing dan rekayasa sosial: jika email atau nomor telepon anak (melalui data orang tua) bocor, scammer dapat mengirim pesan phishing yang menyamar sebagai bank atau aplikasi terpercaya, memicu anak atau orang tua untuk membuka link berbahaya atau membagikan kata sandi.
- Penggunaan data untuk profiling konsumen merugikan: jika data aktivitas online anak dikumpulkan tanpa persetujuan eksplisit, algoritma pihak ketiga dapat membuat profil perilaku anak untuk tujuan iklan tertarget atau analisis prediktif yang diskriminatif (misalnya, memprediksi anak tidak cocok untuk program kredit tertentu di masa depan).
Edukasi dan pencegahan dini terhadap keamanan digital anak adalah investasi proteksi jangka panjang yang sering diabaikan orang tua. Seperti halnya orang tua memantau kesehatan anak melalui vaksin dan pemeriksaan berkala, memantau jejak digital anak adalah bentuk kesehatan keuangan preventif.
Cara Melindungi Data Pribadi Anak: Panduan Praktis Orang Tua
Berikut langkah-langkah konkret yang bisa orang tua lakukan untuk melindungi keamanan digital anak sesuai dengan prinsip UU PDP:
- Audit aplikasi sebelum anak menggunakan: sebelum mendaftarkan anak ke aplikasi edukasi, game, atau media sosial apa pun, buka bagian “Privacy Policy” atau “Kebijakan Privasi”. Cari jawaban atas pertanyaan ini: (1) Data apa saja yang dikumpulkan? (2) Berapa lama data disimpan? (3) Siapa saja yang boleh mengakses data anak? (4) Apakah platform meminta persetujuan orang tua secara eksplisit sebelum membuat akun anak? Jika jawaban tidak jelas atau platform tidak meminta persetujuan orang tua, itu adalah red flag.
- Baca dan pahami persetujuan sebelum menandatangani: jangan klik “Setuju” otomatis. Luangkan waktu membaca syarat dan ketentuan, khususnya bagian pemrosesan data anak. Jika ada klausul yang memperbolehkan platform membagikan data anak ke pihak ketiga untuk iklan atau penelitian tanpa persetujuan lanjutan, pertimbangkan untuk tidak mendaftarkan anak di platform tersebut atau hubungi tim support untuk klarifikasi.
- Batasi data yang dibagikan: jangan berikan data lebih dari yang diminta platform. Misalnya, jika aplikasi hanya memerlukan nama dan email anak untuk akun belajar, tidak perlu memberikan alamat lengkap, nomor telepon, atau tanggal lahir. Orang tua bisa membuat email khusus untuk anak tanpa nama lengkap jika memungkinkan.
- Periksa pengaturan privasi secara berkala: setelah anak membuat akun, masuk ke pengaturan privasi akun dan ubah ke level paling ketat. Matikan GPS, jangan izinkan akses kamera jika tidak perlu, dan batasi siapa yang bisa melihat profil anak (buat akun private, bukan public).
- Edukasi anak tentang jejak digital: sejak usia sekolah, ajarkan anak bahwa data pribadi mereka (nama, foto, lokasi) adalah aset berharga yang tidak boleh dibagikan sembarangan ke orang asing. Bangun kebiasaan anak untuk tidak membuka link dari pengguna tidak dikenal, tidak membagikan password, dan segera melaporkan ke orang tua jika ada orang asing yang meminta foto atau informasi pribadi.
- Monitor aktivitas online anak: orang tua sebaiknya memiliki akses ke akun anak atau setidaknya tahu aplikasi apa saja yang digunakan anak dan berapa sering. Gunakan parental control tools yang tersedia di smartphone (seperti Google Family Link atau Apple Screen Time) untuk membatasi waktu layar, memantau aplikasi, dan melacak lokasi anak jika diperlukan.
- Tindakan jika ada kebocoran data: jika orang tua mencurigai data anak telah bocor (misalnya menerima email verifikasi akun yang tidak pernah dibuat, atau melihat aktivitas mencurigakan di akun anak), segera lakukan tiga langkah: (1) ubah password akun anak, (2) hubungi tim support platform untuk melaporkan insiden dan meminta penghapusan akun jika perlu, (3) laporkan ke Kementerian Komunikasi dan Informatika melalui situs pengaduan komdigi.go.id agar instansi dapat menginvestigasi penyedia layanan.
- Pertimbangkan perlindungan data di masa depan: dalam jangka panjang, edukasi anak tentang pentingnya menjaga skor kredit dan jejak digital. Saat anak berusia 17–18 tahun menjelang dewasa, bisa mulai mengecek riwayat kredit anak di SLIK OJK melalui platform seperti Skorlife untuk memastikan tidak ada data kredit palsu yang terdaftar. Jika ada, segera laporkan ke OJK untuk koreksi.
Apa yang Harus Dilakukan Jika Data Anak Sudah Bocor?
Jika orang tua baru menyadari bahwa data pribadi anak telah bocor atau disalahgunakan, jangan panik. UU PDP memberikan hak dan mekanisme pemulihan yang jelas.
Langkah-langkah segera:
- Dokumentasi: simpan semua bukti kebocoran atau penyalahgunaan (screenshot email mencurigakan, notifikasi dari aplikasi, bukti transaksi palsu, atau laporan perubahan data yang tidak dikenali).
- Hubungi penyedia layanan: kirim surat formal atau email ke tim support platform yang datanya bocor. Jelaskan insiden, minta penjelasan tentang apa yang terjadi, dan minta platform mengirimkan laporan kebocoran sesuai Pasal 26 UU PDP (laporan harus dikirim dalam maksimal 72 jam dan mencakup data apa yang bocor, bagaimana kebocoran terjadi, dan langkah mitigasi).
- Lapor ke regulator: jika platform tidak merespons dalam waktu wajar atau penjelasannya tidak memuaskan, orang tua bisa melaporkan ke Kementerian Kominfo dan Informatika (jdih.komdigi.go.id) atau OJK jika platform terkait adalah lembaga keuangan. Laporan dapat dibuat secara online atau surat.
- Periksa riwayat kredit anak: jika ada indikasi penyalahgunaan identitas untuk kredit palsu, minta OJK mengeluarkan surat keterangan bahwa anak adalah korban identitas theft, kemudian laporkan ke semua bank dan penyedia kredit untuk koreksi data.
- Pertimbangkan naik ke jalur hukum: jika kerugian finansial signifikan, orang tua bisa mengajukan gugatan perdata atau laporan pidana ke kepolisian atas dasar pelanggaran UU PDP (pasal 47-50 UU PDP mengatur sanksi pidana bagi penyedia layanan yang melanggar hak subjek data).
Proses ini memang bisa panjang, tetapi penting untuk memastikan data anak tidak disalahgunakan lebih lanjut dan platform bertanggung jawab atas negligence mereka.
Pertanyaan Umum tentang Keamanan Digital Anak
Apakah orang tua bisa menuntut ganti rugi jika data anak bocor?
Ya. Sesuai Pasal 42 UU PDP, subjek data (dalam hal ini anak, lewat orang tua) berhak mendapatkan ganti rugi material dan immaterial jika pengendali data tidak melaksanakan kewajiban perlindungan data atau terjadi pelanggaran. Orang tua bisa mengajukan gug
Untuk rujukan resmi dan informasi terbaru, kamu bisa cek langsung situs Otoritas Jasa Keuangan.
Baca juga: Hak Konsumen UU PDP 2023 & Dampaknya untuk Kredit untuk panduan lebih lengkap.
Pertanyaan yang Sering Diajukan (FAQ)
Apa yang dimaksud dengan ‘Data Pribadi Spesifik’ dalam UU PDP 2022 terkait data anak?
Data pribadi anak dikategorikan sebagai ‘Data Pribadi Spesifik’ yang merupakan kategori data paling sensitif dan paling berisiko jika disalahgunakan. Kategori ini memerlukan perlindungan ekstra dan persetujuan eksplisit dari orang tua sebelum platform dapat mengumpulkan atau memproses data anak.
Berapa lama platform memiliki waktu untuk menghapus data anak jika orang tua mengajukan permintaan penghapusan?
Platform harus menghapus data anak maksimal 30 hari setelah permintaan tertulis dari orang tua diterima. Ini merupakan salah satu hak fundamental anak yang disebut ‘right to be forgotten’ dalam UU PDP.
Apa saja contoh data pribadi anak yang sering dikumpulkan oleh platform?
Contoh data pribadi anak mencakup nama lengkap, tanggal lahir, nomor induk siswa (NISN), foto profil, video pembelajaran, riwayat aktivitas online, alamat rumah, informasi kontak orang tua, nomor identitas (KTP orang tua), dan data lokasi real-time jika aplikasi meminta izin GPS.
Apa perbedaan persetujuan data antara orang dewasa dan anak menurut UU PDP?
Data orang dewasa cukup memerlukan persetujuan saat pendaftaran, sementara data anak memerlukan persetujuan eksplisit dan tertulis dari orang tua atau wali sebelum pemrosesan dimulai. Platform tidak boleh mengumpulkan data anak dengan izin diam-diam atau checkbox default.


