Absensi Wajah

Keamanan Data Siswa dan UU PDP: Bagaimana SiTuntas Menjaganya

Sampul artikel: Keamanan Data Siswa dan UU PDP: Bagaimana SiTuntas Menjaganya

Sekolah hari ini menyimpan lebih banyak data siswa daripada yang kita sadari. Ada kehadiran harian, nilai ujian, catatan pembinaan BK, nomor WhatsApp orang tua, sampai pola wajah untuk absensi. Pertanyaannya sederhana tetapi penting: siapa yang menjamin data itu aman, dan apa yang terjadi kalau bocor? Sejak Undang-Undang Pelindungan Data Pribadi berlaku penuh, jawabannya tidak lagi bergantung pada itikad baik. Sudah ada aturan tertulis, dan sekolah termasuk pihak yang wajib mematuhinya.

Apa itu UU PDP dan kenapa menyangkut sekolah

UU PDP adalah Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Undang-undang ini mengatur dua sisi sekaligus: hak setiap orang atas data pribadinya, dan kewajiban pihak yang mengelola data itu. Yang sering belum disadari, masa transisinya sudah berakhir. Sejak 17 Oktober 2024 seluruh ketentuannya berlaku penuh, termasuk sanksi. Peraturan pelaksananya pun sudah terbit: Peraturan Pemerintah Nomor 33 Tahun 2026, ditetapkan 16 Juli 2026 dan mulai berlaku 16 Januari 2027. Jadi ini bukan lagi rencana yang bisa ditunda-tunda.

Dalam kacamata undang-undang ini, sekolah berkedudukan sebagai pengendali data, yaitu pihak yang menentukan data apa yang dikumpulkan dan untuk apa dipakai. Kedudukan itu membawa tanggung jawab. Sekolah tetap bertanggung jawab atas keamanan data siswanya meskipun data itu disimpan di aplikasi milik pihak ketiga. Untuk pelanggaran, Pasal 57 undang-undang ini menyediakan sanksi administratif berupa peringatan tertulis, penghentian sementara pemrosesan, penghapusan data, sampai denda paling tinggi 2 persen dari pendapatan atau penerimaan tahunan, di samping kemungkinan tuntutan pidana dan gugatan perdata dari pihak yang dirugikan.

Data siswa itu bukan data biasa

UU PDP membedakan dua jenis data. Yang pertama data pribadi umum seperti nama, alamat, dan nomor telepon. Yang kedua data pribadi spesifik, yang perlindungannya harus lebih ketat. Pasal 4 menyebut data biometrik seperti pola wajah dan sidik jari masuk kategori spesifik ini, begitu pula data kesehatan dan data anak.

Karena mayoritas siswa masih di bawah umur, hampir semua data siswa otomatis tergolong data yang butuh perlakuan ekstra hati-hati. Konsekuensinya jelas: memproses data anak tidak boleh menjadi keputusan sepihak sekolah atau vendor, melainkan harus berdasar persetujuan orang tua atau wali. Ini juga alasan mengapa fitur seperti absensi wajah tidak bisa dinyalakan begitu saja untuk semua siswa tanpa izin.

Persetujuan orang tua adalah fondasinya

Untuk data anak dan data spesifik, jalur yang paling aman menurut undang-undang adalah persetujuan yang sah dari orang tua atau wali. Pasal 25 UU PDP menyebutnya secara tegas: pemrosesan data pribadi anak wajib mendapat persetujuan dari orang tua dan/atau wali anak. Persetujuan yang sah bukan sekadar centang otomatis di halaman pendaftaran. Ia harus diberikan secara sadar, untuk tujuan yang dijelaskan lebih dulu, dan bisa ditarik kembali kapan saja. Artinya, sekolah perlu mampu menjawab dengan jujur: data apa yang diminta, untuk keperluan apa, disimpan berapa lama, dan siapa saja yang boleh mengaksesnya.

PP 33/2026 memperjelas praktiknya. Sebagaimana dirangkum Katadata, pengendali data antara lain wajib mengidentifikasi lebih dulu pengguna yang tergolong anak, memperoleh persetujuan orang tua atau wali, dan memverifikasi bahwa persetujuan itu benar-benar datang dari orang tua atau wali, bukan sekadar tombol setuju yang bisa ditekan siapa saja. Persetujuan juga harus bisa dibuktikan, sehingga formulir yang ditandatangani, atau catatan persetujuan digital yang tersimpan rapi, menjadi dokumen yang suatu saat bisa diminta.

Lima hal yang wajib dipegang sekolah

  • Punya dasar yang sah. Untuk data anak dan data spesifik, jalur paling aman adalah persetujuan tertulis dari orang tua.
  • Secukupnya saja. Kumpulkan dan tampilkan data seperlunya untuk tujuan yang jelas. Tidak semua staf perlu melihat semua data.
  • Dijaga dengan benar. Data sensitif dilindungi, dan akses dibatasi menurut peran masing-masing staf.
  • Hormati hak pemilik data. Orang tua dan siswa berhak tahu, memperbaiki, menghapus, bahkan menarik persetujuan yang pernah diberikan.
  • Siap bertanggung jawab. Bila terjadi kebocoran, sekolah wajib memberi tahu pemilik data dan lembaga berwenang paling lambat 3 kali 24 jam, bukan menyembunyikannya.

PP 33/2026: apa yang perlu disiapkan sekolah menjelang 16 Januari 2027

PP Nomor 33 Tahun 2026 adalah peraturan pelaksana UU PDP sepanjang 225 pasal. Sebagian besar kewajibannya sudah ada di undang-undang; yang baru adalah tata cara dan rinciannya, sehingga alasan "aturannya belum jelas" tidak lagi bisa dipakai. Tabel berikut merangkum yang paling menyentuh sekolah.

KewajibanDasar di UU PDPArtinya di sekolah
Persetujuan orang tua atau wali untuk data anak, dengan identifikasi dan verifikasi persetujuanPasal 25; dirinci PP 33/2026Formulir persetujuan per keperluan (absensi wajah, notifikasi WhatsApp, foto kegiatan), disimpan sebagai bukti, bisa dicabut.
Perlakuan khusus untuk data spesifik: biometrik, kesehatan, data anakPasal 4Data wajah, riwayat kesehatan, dan catatan BK tidak boleh dibagikan di grup atau dipajang, dan aksesnya dibatasi.
Memenuhi hak subjek data: tahu, mengakses salinan, memperbaiki, menghapus, menarik persetujuanPasal 5 sampai Pasal 9Ada jalur resmi bagi orang tua untuk bertanya dan meminta koreksi, dengan tenggat tanggapan yang jelas.
Pemberitahuan tertulis bila terjadi kebocoran, paling lambat 3 x 24 jamPasal 46Sekolah punya prosedur siapa yang menilai insiden, siapa yang menghubungi orang tua, dan apa yang dilaporkan.
Menunjuk pejabat atau petugas yang melaksanakan fungsi pelindungan data, antara lain bila data diproses untuk kepentingan pelayanan publikPasal 53Satu orang yang ditugaskan (misalnya operator atau wakasek) memahami aturan, memantau kepatuhan, dan menjadi narahubung.
Sanksi administratif, sampai denda 2 persen dari penerimaan tahunanPasal 57; tata cara di PP 33/2026Risiko nyata, bukan sekadar teguran, dan yang paling mahal tetap hilangnya kepercayaan wali murid.

Ketentuan tentang petugas pelindungan data layak dibaca hati-hati. Pasal 53 UU PDP mewajibkan penunjukannya bila data diproses untuk kepentingan pelayanan publik, dan layanan pendidikan di sekolah negeri lazim dipandang sebagai pelayanan publik. Petugas ini tidak harus ahli hukum dan boleh berasal dari dalam maupun luar organisasi; PP 33/2026 yang merinci tata caranya. Yang penting ada satu nama yang jelas, bukan tanggung jawab yang mengambang di antara operator, TU, dan kepala sekolah.

Satu catatan: sampai pertengahan September 2026, lembaga pengawas pelindungan data pribadi yang diamanatkan undang-undang diberitakan belum terbentuk. Itu bukan alasan menunda, karena kewajibannya sudah berlaku dan gugatan perdata dari orang tua tidak menunggu lembaga.

Hak orang tua dan siswa atas data

Sederhananya begini. Orang tua berhak bertanya, "Data anak saya apa saja yang disimpan, dan dipakai untuk apa?" lalu sekolah harus bisa menjawabnya. Kalau ada data yang keliru, orang tua berhak minta diperbaiki. Kalau tidak lagi setuju datanya dipakai, ia berhak menariknya. Undang-undang juga memberi hak meminta salinan data dalam bentuk yang bisa dibaca. Hak-hak ini melekat pada pemilik data, bukan pemberian yang bisa ditahan sekolah.

Kalau data siswa bocor, taruhannya nyata

Dampak kebocoran data siswa jauh melampaui urusan teknis. Nomor telepon orang tua yang tersebar bisa menjadi sasaran penipuan. Catatan pembinaan yang bocor bisa mempermalukan anak yang seharusnya dilindungi. Di luar kerugian pada keluarga, sekolah menghadapi kewajiban pelaporan, potensi sanksi, dan yang paling terasa, hilangnya kepercayaan wali murid. Karena itu keamanan data jauh lebih murah dijaga di depan daripada dipulihkan setelah terlanjur.

Vendor aplikasi bukan pemilik data

Ini bagian yang sering kabur. Saat sekolah memakai aplikasi seperti SiTuntas, kedudukan kami adalah prosesor data, yaitu pihak yang mengolah data atas perintah dan untuk kepentingan sekolah. Data siswa tetap milik siswa, dan sekolah tetap menjadi pengendalinya. Kami tidak memperjualbelikan data siswa, tidak memakainya untuk iklan, dan tidak menjadikannya milik kami. Peran kami adalah menyediakan alat yang membuat sekolah lebih mudah memenuhi kewajibannya, bukan mengambil alih tanggung jawab itu.

Langkah praktis yang bisa dimulai semester ini

  1. Inventarisasi data. Daftar data siswa yang dipegang sekolah dan letaknya: Dapodik, aplikasi absensi, arsip BK, grup WhatsApp kelas, website sekolah, berkas PPDB di lemari TU.
  2. Formulir persetujuan per keperluan. Satu untuk absensi wajah, satu untuk notifikasi WhatsApp, satu untuk publikasi foto kegiatan. Persetujuan borongan "untuk seluruh kegiatan sekolah" sulit dipertanggungjawabkan.
  3. Tunjuk satu petugas pelindungan data lewat SK kepala sekolah, dengan tugas memantau kepatuhan dan menerima permintaan orang tua.
  4. Batasi akses menurut peran dan cabut akses staf yang sudah pindah tugas.
  5. Tertibkan grup WhatsApp. Daftar nilai, foto siswa bernama lengkap, dan tangkapan layar catatan pelanggaran tidak boleh beredar di grup.
  6. Prosedur kebocoran satu halaman. Siapa menilai, siapa menghubungi orang tua, apa isi pemberitahuannya, dan tenggat 3 x 24 jam.
  7. Periksa vendor. Minta penjelasan tertulis: data disimpan di mana, dipisah antar sekolah atau tidak, dicadangkan bagaimana, dan bisa dihapus bila sekolah berhenti berlangganan.

Bagaimana SiTuntas menerapkannya

Prinsip-prinsip di atas kami pasang sejak awal desain, bukan tambalan setelah ramai. Beberapa contoh konkretnya:

  • Database tiap sekolah berdiri sendiri. Data SMP A tidak satu wadah dengan SMP B, sehingga tidak mungkin tercampur atau saling terlihat.
  • Data wajah bukan foto. Yang disimpan adalah rangkaian angka hasil olahan, semacam sidik matematis terenkripsi yang tidak bisa dikembalikan menjadi gambar wajah. Gambar wajah tidak disimpan dan tidak pernah dikirim ke browser mana pun.
  • Akses menurut peran. Wali kelas melihat kelasnya sendiri, guru BK melihat siswa binaannya, dan setiap perubahan tercatat di Log Aktivitas. Siswa hanya melihat poin miliknya sendiri; catatan pelanggaran tidak pernah dipajang di depan umum.
  • Berbasis persetujuan. Pendaftaran wajah diblokir sampai orang tua menyetujui, persetujuan bisa dicabut dan data wajahnya dihapus. Notifikasi WhatsApp pun bisa diatur sendiri oleh orang tua dari portal, mau menerima atau tidak.
  • Data bisa diminta, dikoreksi, dan dihapus. Orang tua dapat mengunduh salinan data anaknya dari Portal Orang Tua, mengajukan koreksi atau penghapusan, dan setiap permintaan itu ditinjau sekolah dengan catatan tanggapan.
  • Cadangan dan masa simpan. Cadangan seluruh server dibuat tiap malam dalam bentuk terenkripsi, sedangkan data yang tidak perlu disimpan lama, seperti jarak lokasi pada Presensi Lokasi, terhapus otomatis setelah 90 hari.

Batas yang perlu Anda ketahui

Tidak ada sistem yang bisa berjanji seratus persen kebal, dan siapa pun yang menjanjikan itu sebaiknya diragukan. Kepatuhan data adalah pekerjaan yang terus berjalan, mengikuti aturan yang juga masih berkembang lewat peraturan turunannya. Yang bisa kami pegang: setiap fitur baru ditimbang lebih dulu dari sisi perlindungan data anak. Arah ini sejalan dengan Permendikdasmen Nomor 6 Tahun 2026 tentang Budaya Sekolah Aman dan Nyaman, yang memasukkan pelindungan data pribadi warga sekolah sebagai bagian dari keamanan digital, dan meminta pembinaan siswa dilakukan tanpa kekerasan, bukan dengan hukuman yang mempermalukan. Untuk bahasan khusus keamanan data wajah, sudah kami tulis terpisah di Apakah Absensi Wajah Aman dan Sesuai UU PDP?

Pertanyaan yang sering diajukan

Apakah sekolah benar-benar terikat UU PDP?

Ya. Sekolah mengumpulkan dan mengolah data pribadi siswa serta orang tua, sehingga berkedudukan sebagai pengendali data. Sejak 17 Oktober 2024 seluruh ketentuan UU PDP berlaku penuh, termasuk sanksi administratif, dan peraturan pelaksananya, PP 33/2026, mulai berlaku 16 Januari 2027. Kepatuhan bukan lagi pilihan.

Apa isi PP 33/2026 yang paling perlu diperhatikan sekolah?

Untuk sekolah, yang paling terasa adalah ketentuan tentang data anak: pengendali wajib mengenali pengguna yang tergolong anak, memperoleh persetujuan orang tua atau wali, dan memverifikasi persetujuan itu. Selain itu ada tata cara pemberitahuan kebocoran 3 x 24 jam, penunjukan petugas pelindungan data, dan tata cara pengenaan sanksi. Karena teks lengkapnya 225 pasal, mulailah dari inventarisasi data dan formulir persetujuan, bukan dari membaca semuanya sekaligus.

Apakah wajah siswa untuk absensi disimpan sebagai foto?

Tidak. Yang disimpan adalah rangkaian angka hasil olahan yang tidak bisa dikembalikan menjadi gambar wajah, bukan foto siswa. Data ini tidak ditampilkan di layar dan hanya dipakai untuk mencocokkan kehadiran, itu pun setelah orang tua menyetujuinya.

Bisakah orang tua meminta data anaknya dihapus atau menolak absensi wajah?

Bisa. Absensi wajah hanya aktif untuk siswa yang orang tuanya menyetujui, dan persetujuan itu dapat ditarik. Orang tua juga berhak meminta salinan, koreksi, atau penghapusan data anaknya, dan sekolah wajib menindaklanjuti permintaan tersebut.

Kalau data siswa bocor, apa kewajiban sekolah?

Pasal 46 UU PDP mewajibkan sekolah memberi tahu pemilik data dan lembaga berwenang secara tertulis paling lambat 3 kali 24 jam sejak kebocoran diketahui, memuat data apa yang terungkap, kapan dan bagaimana, serta upaya penanganannya. Karena itu penting memilih penyedia aplikasi yang memisahkan data antar sekolah dan membatasi akses menurut peran, agar risiko ditekan sejak awal.

Bermanfaat? Bagikan ke rekan guru.

WhatsApp

Referensi

  1. UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi, JDIH BPK RI
  2. PP Pelindungan Data Pribadi Berlaku Januari 2027, Ini Aturan Baru Data Anak (PP No. 33 Tahun 2026), Katadata
  3. Dirjen Aptika pastikan UU PDP sudah berlaku sepenuhnya sejak 17 Oktober 2024, ANTARA News
  4. Lembaga Pelindungan Data Pribadi belum terbentuk padahal aturannya sudah ada, CNBC Indonesia (16 September 2026)
  5. Permendikdasmen No. 6 Tahun 2026 tentang Budaya Sekolah Aman dan Nyaman, JDIH BPK RI

Bagikan artikel ini

Bagikan ke WhatsApp

Ingin melihatnya berjalan di sekolah Anda?

SiTuntas dipakai setiap hari di sekolah negeri, tanpa instalasi. Gratis selamanya. 14 hari pertama semua modul terbuka penuh tanpa batasan, setelah itu tetap pakai paket Gratis.

Isi 3 data · Verifikasi singkat · Akun aktif otomatis · Tidak perlu chat admin

Masih punya pertanyaan? Tanya kami via WhatsApp