Kasus 4 — Privasi Data dan Kebocoran Cloud (ribuan data mahasiswa bocor: NIK, foto, transkrip)
Contoh Kasus :

Fenomena: Pada Mei 2025, ribuan data mahasiswa (NIK, foto, transkrip) bocor setelah sistem cloud kampus diretas.
Analisis kemungkinan vektor kebocoran (teknis)
Kerentanan umum yang menyebabkan kebocoran semacam ini meliputi: (1) credential leaks (kata sandi admin/staff yang lemah atau reuse password yang bocor di repositori publik), (2) phising yang membobol akun administrator atau penyedia layanan cloud, (3) konfigurasi cloud yang salah (mis. bucket S3/public storage terbuka), dan (4) exploit pada aplikasi web (SQL injection, RCE). Laporan tren keamanan global mengindikasikan credential theft meningkat sangat pesat pada 2025, yang sering memicu akses tak sah ke layanan cloud.
Analisis dari perspektif UU PDP (No.27/2022)
UU PDP mensyaratkan pengendali data (kampus sebagai pengendali) untuk menerapkan langkah teknis dan organisatoris yang layak guna melindungi data pribadi (kewajiban perlindungan dan pemberitahuan pelanggaran). Pasal-pasal terkait mewajibkan pengendali melakukan perlindungan, mitigasi, dan pemberitahuan kepada subjek data dan regulator bila terjadi pelanggaran. Oleh karena itu, kebocoran NIK dan data sensitif lainnya dapat memicu tanggung jawab hukum (administratif maupun sanksi) bila terbukti kelalaian dalam penerapan standar keamanan.
Rekomendasi kebijakan keamanan data kampus (praktis & prioritas)
1. Penilaian Risiko & Inventory Data: buat inventarisasi lengkap data pribadi yang disimpan, klasifikasikan data sensitif, dan buat peta aliran data (data flow mapping). (Poin awal untuk memenuhi prinsip PDP tentang purpose limitation).
2. Proteksi Akses & Identity Management: terapkan prinsip least privilege, MFA untuk semua akun admin, kebijakan password kuat, rotasi kredensial, serta penggunaan SSO dengan kontrol akses berbasis peran (RBAC).
3. Konfigurasi Cloud Aman: audit konfigurasi cloud (bucket/public access), gunakan enkripsi at-rest dan in-transit, serta gunakan layanan CASB (Cloud Access Security Broker) bila perlu.
4. Patch Management & Vulnerability Scanning: jadwalkan pemindaian kerentanan rutin (SCA/DAST) dan patching sistem kritis.
5. Rencana Respons Insiden & Notifikasi: siapkan playbook IR, tim CSIRT kampus, dan prosedur notifikasi kepada subjek data serta regulator sesuai UU PDP (termasuk timeline pemberitahuan bila diwajibkan).
6. Pelatihan & Simulasi: latihan phishing berkala untuk staf, kampanye kesadaran bagi mahasiswa tentang perlindungan data (jangan mengunggah data sensitif sembarangan).
Aspek hukum & sanksi potensial
Jika ditemukan unsur kelalaian (mis. gagal mengamankan akses, konfigurasi publik), kampus dapat dikenai sanksi administratif atau kewajiban pemulihan sesuai UU PDP; juga potensi gugatan perdata dari korban untuk kerugian material atau immaterial. Dokumentasi audit dan implementasi kontrol preventif menjadi bukti mitigasi saat pemeriksaan hukum.
Rekomendasi jangka panjang (strategis)
- Penyusunan Kebijakan Perlindungan Data Terintegrasi (Data Protection Policy) dan menunjuk Data Protection Officer (DPO) kampus.
- Kolaborasi dengan penyedia cloud untuk SLA keamanan & respons insiden.
- Transparansi: setelah insiden, buat komunikasi publik yang jujur dan langkah pemulihan jelas (reset kredensial, layanan monitoring identitas bagi korban).
Referensi singkat
Laporan tren credential theft & rekomendasi mitigasi.
UU Perlindungan Data Pribadi No.27/2022 (teks).