Das DPDPA ist in Indien in Kraft. Führen Sie einen kostenlosen Datenschutz-Scan Ihrer Website durch. Jetzt scannen

Indonesien

Indonesisches PDP-Gesetz: Compliance mit ConsentX

Gesetz zum Schutz personenbezogener Daten, Gesetz Nr. 27 von 2022

Das indonesische Gesetz zum Schutz personenbezogener Daten (PDP-Gesetz), Gesetz Nr. 27 von 2022, ist der umfassende Rechtsrahmen des Landes für die Verarbeitung und den Schutz personenbezogener Daten. Das Gesetz legt Anforderungen an Verantwortliche (Pengendali Data Pribadi) und Auftragsverarbeiter (Prosesor Data Pribadi) fest, definiert Rechte der betroffenen Personen, regelt die Einwilligung und weitere Rechtsgrundlagen für die Verarbeitung, begründet Pflichten zu Sicherheit und Datenschutz-Governance, regelt grenzüberschreitende Datenübermittlungen und sieht verwaltungsrechtliche und strafrechtliche Sanktionen für Verstöße vor. Das Gesetz wurde am 17. Oktober 2022 erlassen und sah eine zweijährige Übergangsfrist vor, in der Organisationen ihre Verarbeitungstätigkeiten in Einklang mit den Anforderungen bringen mussten. Anders als ein rein auf Einwilligung gestützter Rahmen kennt das indonesische PDP-Gesetz sechs Rechtsgrundlagen für die Verarbeitung personenbezogener Daten. Die Einwilligung ist eine davon und muss bestimmte Anforderungen erfüllen, wenn sie herangezogen wird.
Region

Indonesien

Status

In Kraft

Das Gesetz Nr. 27 von 2022 wurde am 17. Oktober 2022 erlassen und verkündet. Es sah eine Übergangsfrist von höchstens zwei Jahren vor, in der Verantwortliche, Auftragsverarbeiter und andere an der Verarbeitung personenbezogener Daten beteiligte Parteien die Anforderungen des PDP-Gesetzes erfüllen mussten.

Gruppe

Asien und Afrika

Wer muss das indonesische PDP-Gesetz einhalten?

Das PDP-Gesetz gilt umfassend für natürliche Personen, öffentliche Stellen, private Organisationen, Unternehmen, Verantwortliche, Auftragsverarbeiter und internationale Organisationen. Das Gesetz kann außerdem für Organisationen außerhalb Indonesiens gelten, wenn deren Verarbeitungstätigkeiten Rechtsfolgen in Indonesien haben und/oder indonesische Staatsangehörige außerhalb des indonesischen Hoheitsgebiets betreffen. Eine Organisation entgeht indonesischen Datenschutzpflichten also nicht schon deshalb, weil ihr Geschäft oder ihre Systeme außerhalb Indonesiens angesiedelt sind.

Sanktionen nach dem indonesischen PDP-Gesetz

Das PDP-Gesetz sieht sowohl verwaltungsrechtliche als auch strafrechtliche Sanktionen vor. Zu den verwaltungsrechtlichen Sanktionen können schriftliche Verwarnungen, die vorübergehende Aussetzung der Verarbeitung personenbezogener Daten, die Löschung oder Vernichtung personenbezogener Daten sowie Bußgelder zählen. Das höchste Bußgeld beträgt nach Artikel 57 2% des Jahresumsatzes oder der Jahreseinnahmen, die dem betreffenden Verstoß zuzurechnen sind. Das Gesetz sieht ferner strafrechtliche Sanktionen für bestimmte rechtswidrige Handlungen im Zusammenhang mit personenbezogenen Daten vor, darunter die rechtswidrige Erlangung, Offenlegung, Nutzung oder Verfälschung. Auch juristische Personen können nach dem Gesetz mit Unternehmenssanktionen belegt werden.

Kurz gefasst

  • Für die Verarbeitung personenbezogener Daten eine gültige Rechtsgrundlage haben.
  • Eine gültige, ausdrückliche Einwilligung einholen, wenn die Einwilligung als Rechtsgrundlage gewählt wird.
  • Angemessene Informationen über die Verarbeitungstätigkeiten bereitstellen.
  • Daten nur für festgelegte und rechtmäßige Zwecke verarbeiten.
  • Personenbezogene Daten vor unbefugtem Zugriff, unbefugter Offenlegung, Veränderung, missbräuchlicher Nutzung, Vernichtung oder Verlust schützen.
  • Die Rechte der betroffenen Personen achten, einschließlich Auskunft, Berichtigung, Löschung, Widerruf der Einwilligung sowie Widerspruchs- oder Einschränkungsrechte, soweit anwendbar.
  • Verletzungen des Schutzes personenbezogener Daten innerhalb der gesetzlichen Frist melden.
  • Für bestimmte risikoreiche Verarbeitungen eine Datenschutz-Folgenabschätzung (DPIA) durchführen.
  • In bestimmten Fällen eine für Datenschutzaufgaben verantwortliche Person benennen.
  • Die Anforderungen an Übermittlungen personenbezogener Daten außerhalb Indonesiens erfüllen.
  • Rechenschaftsfähigkeit und Nachweise der Compliance aufrechterhalten.

Das indonesische PDP-Gesetz ist kein rein auf Einwilligung gestützter Rahmen. Es kennt sechs Rechtsgrundlagen für die Verarbeitung personenbezogener Daten, und die Einwilligung ist eine davon.

Welche Daten sind erfasst?

Das PDP-Gesetz unterteilt personenbezogene Daten in zwei große Kategorien.

Zu den spezifischen personenbezogenen Daten gehören:

  • Gesundheits- und medizinische Informationen
  • Biometrische Daten
  • Genetische Daten
  • Vorstrafenregister
  • Daten von Kindern
  • Persönliche Finanzdaten
  • Weitere durch anwendbare Vorschriften bestimmte Kategorien

Zu den allgemeinen personenbezogenen Daten gehören:

  • Vollständiger Name
  • Geschlecht
  • Staatsangehörigkeit
  • Religion
  • Familienstand
  • Personenbezogene Daten in Verbindung mit weiteren Informationen, die eine Person identifizieren können

Diese Unterscheidung ist wichtig, weil spezifische personenbezogene Daten größere Risiken für die betroffenen Personen begründen können und daher zusätzliche Schutzmaßnahmen erfordern können.

Rechtsgrundlagen für die Verarbeitung personenbezogener Daten

Das indonesische PDP-Gesetz verlangt, dass ein Verantwortlicher für die Verarbeitung personenbezogener Daten über eine Rechtsgrundlage verfügt.

Artikel 20 nennt sechs Rechtsgrundlagen:

  • Ausdrückliche und gültige Einwilligung für einen oder mehrere bestimmte Zwecke, die der betroffenen Person mitgeteilt wurden.
  • Vertragliche Erforderlichkeit, einschließlich der Verarbeitung, die zur Erfüllung eines Vertrags oder zur Bearbeitung einer Anfrage vor Vertragsschluss erforderlich ist.
  • Rechtliche Verpflichtung des Verantwortlichen.
  • Lebenswichtige Interessen der betroffenen Person.
  • Öffentliches Interesse, öffentliche Aufgabe oder Ausübung hoheitlicher Befugnisse nach anwendbarem Recht.
  • Berechtigte Interessen unter Berücksichtigung des Zwecks, der Erforderlichkeit, der Interessenabwägung und der Rechte der betroffenen Person.

Organisationen sollten die Einwilligung daher nicht automatisch als Rechtsgrundlage für jede Verarbeitungstätigkeit behandeln.

Anforderungen an die Einwilligung nach dem indonesischen PDP-Gesetz

Wird die Einwilligung als Rechtsgrundlage herangezogen, stellt das PDP-Gesetz besondere Anforderungen.

Die Einwilligung muss:

  • Gültig sein
  • Ausdrücklich sein
  • Sich auf einen oder mehrere bestimmte Zwecke beziehen
  • Ordnungsgemäß dokumentiert sein
  • Auf den der betroffenen Person bereitgestellten Informationen beruhen
  • Verständlich sein
  • Bei mehreren Zwecken klar von anderen Sachverhalten unterscheidbar sein

Die Einwilligung kann in schriftlicher oder aufgezeichneter Form erteilt und elektronisch oder nicht elektronisch übermittelt werden.

Erstreckt sich die Einwilligung auf weitere Zwecke, muss die Anfrage klar unterscheidbar und zugänglich sein und in einfacher, klarer Sprache abgefasst sein.

Der Verantwortliche muss zudem den Nachweis der eingeholten Einwilligung erbringen können. Das macht Einwilligungsnachweise und Audit-Trails für Organisationen, die sich auf die Einwilligung stützen, besonders wichtig.

Widerruf der Einwilligung

Betroffene Personen haben das Recht, ihre Einwilligung in die Verarbeitung zu widerrufen.

Widerruft eine betroffene Person ihre Einwilligung, muss der Verantwortliche die darauf gestützte Verarbeitung innerhalb von 3 × 24 Stunden nach Eingang des Widerrufsverlangens einstellen, vorbehaltlich des Gesetzes und der jeweiligen Umstände.

ConsentX kann Organisationen dabei unterstützen, die ursprüngliche Einwilligung zu dokumentieren, Widerrufsverlangen zu erfassen und die daraus resultierende Änderung der Präferenzen nachzuweisen.

Datenschutzhinweise und Transparenz

Beruht die Verarbeitung auf einer Einwilligung, müssen Organisationen unter anderem folgende Informationen bereitstellen:

  • Die Rechtsgrundlage der Verarbeitung
  • Den Zweck der Verarbeitung
  • Die Arten und die Relevanz der verarbeiteten personenbezogenen Daten
  • Die Aufbewahrungsfrist für Dokumente mit personenbezogenen Daten
  • Einzelheiten zu den erhobenen Informationen
  • Den Verarbeitungszeitraum
  • Die Rechte der betroffenen Person

Ändern sich diese Informationen, ist die betroffene Person vor Wirksamwerden der Änderung zu informieren.

Datenschutzhinweise sollten daher klar, zugänglich und hinreichend konkret sein, um zu erläutern, wie personenbezogene Daten behandelt werden.

Grundsätze der Datenverarbeitung

Das PDP-Gesetz legt mehrere Kernprinzipien für die Verarbeitung personenbezogener Daten fest.

Personenbezogene Daten müssen verarbeitet werden:

  • In begrenzter und bestimmter Weise
  • Rechtmäßig
  • Transparent
  • Für festgelegte Zwecke
  • Unter Achtung der Rechte der betroffenen Personen
  • Richtig und vollständig
  • Aktuell und rechenschaftsfähig
  • Mit angemessenen Sicherheitsmaßnahmen
  • Mit angemessener Vertraulichkeit
  • Im Einklang mit den anwendbaren Aufbewahrungsanforderungen

Das Gesetz verlangt außerdem, personenbezogene Daten nach Ablauf der Aufbewahrungsfrist oder bei Vorliegen entsprechender Umstände zu löschen oder zu vernichten.

Rechte betroffener Personen nach dem PDP-Gesetz

Das PDP-Gesetz gewährt Personen ein breites Spektrum an Rechten in Bezug auf ihre personenbezogenen Daten.

Dazu gehören Rechte betreffend:

  • Informationen über die Verarbeitung
  • Auskunft über personenbezogene Daten
  • Berichtigung und Aktualisierung
  • Löschung oder Vernichtung
  • Widerruf der Einwilligung
  • Einschränkung oder Aussetzung der Verarbeitung
  • Widerspruch gegen bestimmte Verarbeitungstätigkeiten
  • Datenübertragbarkeit
  • Entschädigung bei Verstößen
  • Rechte im Zusammenhang mit automatisierten Entscheidungen, soweit anwendbar

Das Gesetz sieht zudem besondere Reaktionsfristen für bestimmte Anträge vor. Auskunftsersuchen sind beispielsweise grundsätzlich innerhalb von 3 × 24 Stunden nach Eingang zu bearbeiten, vorbehaltlich der gesetzlichen Bestimmungen und Ausnahmen.

Datenrichtigkeit und Berichtigung

Verantwortliche müssen sicherstellen, dass personenbezogene Daten richtig, vollständig und konsistent sind.

Verlangt eine Person eine Aktualisierung oder Berichtigung, muss der Verantwortliche die erforderliche Berichtigung grundsätzlich innerhalb von 3 × 24 Stunden nach Eingang des Verlangens vornehmen und die Person über das Ergebnis informieren.

Daraus ergibt sich eine wichtige operative Anforderung für Organisationen, die große Mengen an Kunden- oder Beschäftigtendaten verarbeiten.

Löschung und Vernichtung personenbezogener Daten

Das PDP-Gesetz benennt Umstände, unter denen personenbezogene Daten gelöscht oder vernichtet werden müssen.

Ein Verantwortlicher muss personenbezogene Daten unter anderem dann löschen, wenn:

  • Die Daten für den Verarbeitungszweck nicht mehr erforderlich sind.
  • Die betroffene Person ihre Einwilligung widerruft, sofern die Einwilligung die maßgebliche Grundlage ist.
  • Die betroffene Person die Löschung verlangt.
  • Die personenbezogenen Daten rechtswidrig erlangt oder verarbeitet wurden.

Das Gesetz regelt die Vernichtung gesondert, unter anderem für den Fall, dass die anwendbare Aufbewahrungsfrist abgelaufen ist oder die Vernichtung verlangt wird und nach dem Gesetz zulässig ist.

ConsentX kann strukturierte Abläufe für Datenschutzanfragen unterstützen, wenn Organisationen Löschungen und andere Betroffenenanfragen verwalten müssen.

Personenbezogene Daten von Kindern

Das PDP-Gesetz sieht einen besonderen Schutz für personenbezogene Daten von Kindern vor.

Die Verarbeitung personenbezogener Daten von Kindern muss im Einklang mit den anwendbaren Anforderungen erfolgen und erfordert die Einwilligung der Eltern und/oder des Vormunds, soweit nach dem Gesetz eine Einwilligung erforderlich ist.

Organisationen, die Websites, Anwendungen, Bildungsangebote, Gaming-Plattformen oder andere von Kindern voraussichtlich genutzte Dienste bereitstellen, sollten daher ihre altersbezogenen Datenschutzkontrollen prüfen.

Sensible und risikoreiche personenbezogene Daten

Das indonesische PDP-Gesetz verwendet nicht exakt dieselbe Terminologie wie die DSGVO mit ihren „besonderen Kategorien personenbezogener Daten“.

Stattdessen benennt es spezifische personenbezogene Daten, darunter:

  • Gesundheitsinformationen
  • Biometrische Informationen
  • Genetische Informationen
  • Vorstrafenregister
  • Daten von Kindern
  • Persönliche Finanzdaten

Verarbeitungstätigkeiten mit diesen Kategorien können zusätzliche Anforderungen an das Risikomanagement auslösen.

Datenschutz-Folgenabschätzung (DPIA)

Verantwortliche müssen eine Datenschutz-Folgenabschätzung durchführen, wenn die Verarbeitung ein hohes Risiko für die betroffenen Personen begründet.

Zu der im PDP-Gesetz benannten risikoreichen Verarbeitung gehören:

  • Automatisierte Entscheidungen mit rechtlicher oder erheblicher Wirkung
  • Verarbeitung spezifischer personenbezogener Daten
  • Verarbeitung in großem Umfang
  • Systematische Bewertung, Scoring oder Überwachung
  • Abgleich oder Zusammenführung von Datenbeständen
  • Einsatz neuer Technologien
  • Verarbeitung, die die Ausübung der Rechte betroffener Personen einschränkt

Das Gesetz sieht vor, dass weitere Anforderungen an DPIAs durch Durchführungsvorschriften festgelegt werden.

Organisationen, die KI, Profiling, Biometrie, Analysen in großem Umfang oder andere risikoreiche Technologien einsetzen, sollten die Datenschutz-Folgenabschätzung daher in ihr Compliance-Programm aufnehmen.

Pflichten zur Datensicherheit

Verantwortliche müssen personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen schützen.

Das PDP-Gesetz verpflichtet Verantwortliche dazu:

  • Personenbezogene Daten vor unrechtmäßiger Verarbeitung zu schützen.
  • Unbefugten Zugriff zu verhindern.
  • Angemessene Sicherheitssysteme zu unterhalten.
  • Ein angemessenes Sicherheitsniveau anhand der Art und des Risikos der personenbezogenen Daten zu bestimmen.
  • Die Vertraulichkeit zu wahren.
  • Die an der Verarbeitung unter ihrer Kontrolle beteiligten Parteien zu überwachen.

Sicherheitsmaßnahmen sollten daher in einem angemessenen Verhältnis zur Art und zum Risiko der Verarbeitungstätigkeit stehen.

Meldung von Verletzungen des Schutzes personenbezogener Daten

Eine der wichtigsten operativen Anforderungen des indonesischen PDP-Gesetzes betrifft Verletzungen des Schutzes personenbezogener Daten.

Bei einem Versagen des Schutzes personenbezogener Daten muss der Verantwortliche spätestens innerhalb von 3 × 24 Stunden schriftlich benachrichtigen:

  • Die betroffene Person
  • Die zuständige Aufsichtsbehörde

Die Meldung muss mindestens Folgendes enthalten:

  • Die betroffenen oder offengelegten personenbezogenen Daten
  • Wann und wie die personenbezogenen Daten offengelegt wurden
  • Die vom Verantwortlichen getroffenen Maßnahmen zur Behebung des Vorfalls und zur Wiederherstellung

Unter bestimmten Umständen kann zusätzlich eine öffentliche Bekanntmachung erforderlich sein.

Organisationen sollten daher einen Incident-Response-Prozess unterhalten, der betroffene Daten, Personen, Systeme und Abhilfemaßnahmen schnell identifizieren kann.

Datenschutzbeauftragter und die PDP-Funktion

Das PDP-Gesetz verpflichtet Verantwortliche und Auftragsverarbeiter, in bestimmten Fällen eine für Datenschutzaufgaben verantwortliche Person zu benennen.

Dies gilt, wenn:

  • Personenbezogene Daten zu Zwecken der öffentlichen Daseinsvorsorge verarbeitet werden.
  • Die Kerntätigkeiten des Verantwortlichen eine regelmäßige und systematische Überwachung personenbezogener Daten in großem Umfang umfassen.
  • Die Kerntätigkeiten des Verantwortlichen die Verarbeitung spezifischer personenbezogener Daten und/oder personenbezogener Daten über Straftaten in großem Umfang umfassen.

Die für die Datenschutzfunktion zuständige Person sollte über angemessene Professionalität, juristische und datenschutzrechtliche Kenntnisse sowie die Fähigkeit verfügen, die erforderlichen Aufgaben wahrzunehmen. Sie kann intern oder extern tätig sein.

Verantwortlichkeiten von Auftragsverarbeitern und Verantwortlichen

Das PDP-Gesetz unterscheidet zwischen zwei Rollen.

Verantwortlicher. Die Partei, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten festlegt.

Auftragsverarbeiter. Die Partei, die personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet.

Verantwortliche bleiben dafür verantwortlich, dass die Verarbeitungstätigkeiten dem PDP-Gesetz entsprechen, und müssen die an der Verarbeitung unter ihrer Kontrolle beteiligten Parteien überwachen.

Organisationen sollten datenschutzrechtliche Pflichten daher entlang ihres gesamten Dienstleister- und Auftragsverarbeiter-Ökosystems prüfen.

Grenzüberschreitende Datenübermittlungen

Das PDP-Gesetz erlaubt Übermittlungen personenbezogener Daten außerhalb Indonesiens, sieht dafür jedoch eine Rangfolge von Schutzmaßnahmen vor.

Ein Verantwortlicher, der personenbezogene Daten außerhalb Indonesiens übermittelt, muss grundsätzlich sicherstellen, dass:

  • Das Empfängerland ein Schutzniveau für personenbezogene Daten bietet, das dem Schutz nach dem indonesischen PDP-Gesetz entspricht oder darüber hinausgeht; oder
  • Der Verantwortliche, falls diese Voraussetzung nicht erfüllt ist, einen angemessenen und verbindlichen Schutz gewährleistet; oder
  • Der Verantwortliche, falls keine der beiden Voraussetzungen erfüllt ist, die Einwilligung der betroffenen Person einholt.

Weitere Anforderungen an internationale Übermittlungen sollen durch Durchführungsvorschriften festgelegt werden.

Organisationen, die internationale Cloud-Anbieter, Analysedienste, Werbeplattformen, SaaS-Anwendungen oder andere ausländische Dienstleister nutzen, sollten daher ihre Übermittlungsvereinbarungen und Schutzmaßnahmen dokumentieren.

Cookies und Online-Tracking

Das indonesische PDP-Gesetz wirkt nicht als eigenständiges Cookie-Einwilligungsgesetz, das für jedes Cookie eine Einwilligung verlangt.

Cookies, Pixel, Analysewerkzeuge, Werbetechnologien und andere Tracking-Technologien können jedoch die Verarbeitung personenbezogener Daten umfassen.

Organisationen sollten daher prüfen:

  • Welche Informationen die Technologie erhebt
  • Ob Personen unmittelbar oder mittelbar identifiziert werden können
  • Den Zweck der Erhebung
  • Die anwendbare Rechtsgrundlage
  • Ob eine Einwilligung erforderlich oder als Rechtsgrundlage gewählt ist
  • Ob Informationen an Dritte offengelegt werden
  • Ob Informationen außerhalb Indonesiens übermittelt werden
  • Wie lange die Informationen aufbewahrt werden

Wird die Einwilligung herangezogen, sollte der Einwilligungsmechanismus die Anforderungen des PDP-Gesetzes an eine gültige, ausdrückliche, informierte und dokumentierte Einwilligung erfüllen.

ConsentX kann Organisationen dabei helfen, Website-Tracker zu identifizieren, Einwilligungssteuerungen zu konfigurieren, nicht notwendige Technologien bei Bedarf zu blockieren und Nachweise über Nutzerentscheidungen zu führen.

Direktmarketing und Einwilligung

Das PDP-Gesetz macht die Einwilligung nicht zur allgemeinen Rechtsgrundlage für jede Marketingaktivität.

Organisationen sollten die geeignete Rechtsgrundlage für die Verarbeitung personenbezogener Daten bestimmen, die eingesetzt werden für:

  • E-Mail-Marketing
  • SMS-Marketing
  • Werbung
  • Personalisierte Kampagnen
  • Kundenprofiling
  • Remarketing
  • Zielgruppensegmentierung

Wird die Einwilligung herangezogen, sollten Organisationen sicherstellen, dass die Einwilligungsanfrage den jeweiligen Zweck klar benennt und bei mehreren Zwecken gesondert unterscheidbar ist.

Einwilligungsnachweise sollten ebenfalls als Beleg aufbewahrt werden.

Automatisierte Entscheidungen und Profiling

Das PDP-Gesetz stuft automatisierte Entscheidungen, die rechtliche Folgen oder erhebliche Auswirkungen auf Personen haben, als risikoreiche Verarbeitung ein.

Dies kann die Pflicht zur Durchführung einer Datenschutz-Folgenabschätzung auslösen.

Organisationen, die Folgendes einsetzen, sollten prüfen, ob ihre Verarbeitung unter die risikoreichen Kategorien des Gesetzes fällt, und für angemessene Transparenz und Schutzmaßnahmen sorgen:

  • KI-gestützte Entscheidungssysteme
  • Automatisiertes Scoring
  • Profiling
  • Betrugserkennung
  • Kreditwürdigkeitsprüfung
  • Verhaltensanalyse
  • Automatisierte Entscheidungen über Anspruchsberechtigungen

Aufsichtsbehörde

Das PDP-Gesetz sieht eine eigene Institution vor, die zuständig ist für:

  • Die Entwicklung von Politik und Strategie zum Schutz personenbezogener Daten
  • Die Aufsicht über die Verarbeitung personenbezogener Daten
  • Die Durchsetzung des Verwaltungsrechts
  • Die Förderung der außergerichtlichen Streitbeilegung

Stand 2026 arbeitet die indonesische Regierung auf die Errichtung einer unabhängigen Behörde für den Schutz personenbezogener Daten hin. Im Juli 2026 erklärte das Ministerium für Kommunikation und digitale Angelegenheiten, die Regierung finalisiere die Errichtung der Behörde und die zugehörige Präsidialverordnung.

Organisationen sollten daher weitere regulatorische Entwicklungen zum endgültigen institutionellen Rahmen und zu den Durchführungsvorschriften verfolgen.

Aktuelle Umsetzung und regulatorische Entwicklungen

Indonesien entwickelt den Durchführungsrahmen zum Gesetz Nr. 27 von 2022 weiter.

Das Ministerium für Kommunikation und digitale Angelegenheiten arbeitet an Durchführungsvorschriften, die unter anderem folgende Bereiche abdecken:

  • Verarbeitung personenbezogener Daten
  • Datenschutz-Governance
  • Cybersicherheit
  • Neue Technologien
  • Internationale Datenübermittlungen
  • DPIA-Anforderungen
  • Verwaltungsrechtliche Durchsetzung

2025 berichtete das Ministerium, dass ein Entwurf einer Regierungsverordnung zur Umsetzung des PDP-Gesetzes harmonisiert werde.

Organisationen sollten daher zwischen Anforderungen unterscheiden, die bereits unmittelbar durch das PDP-Gesetz festgelegt sind, und detaillierten Anforderungen, die von Durchführungsvorschriften abhängen.

So unterstützt ConsentX die Compliance mit dem indonesischen PDP-Gesetz

Datenschutz- und Erhebungshinweise

Zeigen Sie an den relevanten Erhebungspunkten klare Informationen über Zweck und Art der Verarbeitung an.

Transparenz bei Auslandsübermittlungen

Unterstützen Sie eine klare Kommunikation zu Diensten Dritter und internationalen Datenverarbeitungstätigkeiten.

Verwaltung ausdrücklicher Einwilligungen

Erfassen Sie ausdrückliche Einwilligungen, wenn die Einwilligung als Rechtsgrundlage der Verarbeitung gewählt wird.

Verwaltung regionaler Regeln

Wenden Sie indonesienspezifische Einwilligungs- und Datenschutzkonfigurationen neben den Anforderungen anderer Länder an.

Widerruf der Einwilligung

Erfassen Sie Widerrufsverlangen und unterstützen Sie den operativen Ablauf zur Einstellung der auf Einwilligung gestützten Verarbeitung.

Audit-Nachweise zur Einwilligung

Führen Sie eine zentrale Aufzeichnung von Einwilligungs- und Präferenzereignissen zur Unterstützung von Audits und internen Compliance-Prüfungen.

DSAR und Datenschutzanfragen

Verwalten Sie Auskunfts-, Berichtigungs-, Löschungs-, Widerspruchs- und weitere anwendbare Betroffenenanfragen über einen strukturierten Workflow.

Zweckbezogene Einwilligung

Stellen Sie getrennte und verständliche Einwilligungsoptionen für unterschiedliche Verarbeitungszwecke bereit, statt sich auf unklare gebündelte Einwilligungen zu stützen.

Vorheriges Blockieren von Skripten

Verhindern Sie, dass nicht notwendige Cookies, Pixel, Analysedienste und Werbetechnologien vor der erforderlichen Einwilligungs- oder Präferenzentscheidung ausgelöst werden.

Einwilligungsnachweise

Führen Sie Nachweise über Einwilligungen einschließlich des Kontexts, in dem die Nutzerentscheidung getroffen wurde, um die Nachweispflicht des Verantwortlichen zu unterstützen.

Compliance mit dem indonesischen PDP-Gesetz mit ConsentX

Das indonesische PDP-Gesetz erfordert mehr als nur das Einbinden eines Cookie-Banners auf einer Website. ConsentX hilft Organisationen, Datenschutz-Compliance operativ umzusetzen: mit der Verwaltung ausdrücklicher Einwilligungen, zweckbezogener Einwilligung, Datenschutz- und Erhebungshinweisen, vorherigem Blockieren von Skripten, Einwilligungsnachweisen, Widerruf der Einwilligung, Workflows für Betroffenenanfragen, Audit-Nachweisen, regionalen Datenschutzregeln und Kontrollen für Tracking durch Dritte. Schaffen Sie mit ConsentX ein transparentes und prüffähiges Datenschutzerlebnis für Nutzerinnen und Nutzer in Indonesien. Starten Sie mit ConsentX oder buchen Sie eine Demo, um zu sehen, wie ConsentX Ihr globales Datenschutzprogramm unterstützen kann.

Diese Seite bietet einen allgemeinen, leicht verständlichen Überblick über das indonesische Gesetz zum Schutz personenbezogener Daten (Gesetz Nr. 27 von 2022) und damit verbundene Compliance-Anforderungen. Sie stellt keine Rechtsberatung dar und deckt nicht jede branchenspezifische Anforderung, Ausnahme, Durchführungsvorschrift, aufsichtsbehördliche Auslegung oder jeden individuellen Compliance-Sachverhalt ab. Organisationen sollten die geltende indonesische Gesetzgebung und die aufsichtsbehördlichen Leitlinien prüfen und bei Bedarf qualifizierten indonesischen Rechtsrat einholen.

So erfüllen Sie die Anforderungen des indonesischen PDP-Gesetzes mit ConsentX

  1. 1

    Scannen Sie Ihre Website

    Führen Sie einen Datenschutz-Scan durch, um Folgendes zu identifizieren:

    • Cookies
    • Analysedienste
    • Werbe-Tracker
    • Pixel
    • Tags
    • Eingebettete Dienste Dritter
    • Formulare
    • Weitere Technologien, die personenbezogene Daten verarbeiten können
  2. 2

    Erfassen Sie die Erhebung personenbezogener Daten

    Ermitteln Sie, wo personenbezogene Daten erhoben werden, unter anderem bei:

    • Registrierung
    • Anmeldung
    • Kontaktformularen
    • Checkout
    • Newsletter-Anmeldungen
    • Kundenservice
    • Analysediensten
    • Werbung
    • Mobil- und Webanwendungen
  3. 3

    Bestimmen Sie die Rechtsgrundlage

    Bestimmen Sie für jede Verarbeitungstätigkeit, welche der sechs Rechtsgrundlagen des PDP-Gesetzes einschlägig ist.

    Verwenden Sie die Einwilligung nicht automatisch, wenn eine andere Rechtsgrundlage passender ist.

  4. 4

    Konfigurieren Sie die ausdrückliche Einwilligung

    Ist die Einwilligung die Rechtsgrundlage, konfigurieren Sie ein klares Einwilligungserlebnis, das Folgendes benennt:

    • Zweck
    • Betroffene Daten
    • Verarbeitungszeitraum
    • Informationen zur Aufbewahrung
    • Anwendbare Rechte
  5. 5

    Trennen Sie unterschiedliche Zwecke

    Vermeiden Sie unklare gebündelte Einwilligungen.

    Sind mehrere Zwecke betroffen, bieten Sie klar unterscheidbare Optionen, die verständlich und zugänglich sind.

  6. 6

    Blockieren Sie nicht notwendige Tracker

    Nutzen Sie das vorherige Blockieren von Skripten, um zu verhindern, dass nicht notwendige Tracking-Technologien vor der maßgeblichen Einwilligungsentscheidung arbeiten.

  7. 7

    Dokumentieren Sie Einwilligungsnachweise

    Speichern Sie Einwilligungsnachweise, die belegen:

    • Worüber die Person informiert wurde
    • Welcher Zweck dargestellt wurde
    • Welche Entscheidung getroffen wurde
    • Wann die Entscheidung getroffen wurde
    • Wie die Entscheidung widerrufen werden kann
  8. 8

    Verwalten Sie den Widerruf der Einwilligung

    Bieten Sie Personen einen Mechanismus, ihre Einwilligung zu ändern oder zu widerrufen, und leiten Sie das Verlangen an die betroffenen Verarbeitungssysteme weiter.

  9. 9

    Verwalten Sie Betroffenenanfragen

    Richten Sie einen strukturierten Workflow ein für:

    • Auskunft
    • Berichtigung
    • Löschung
    • Einschränkung
    • Widerspruch
    • Widerruf der Einwilligung
    • Weitere anwendbare Datenschutzanfragen
  10. 10

    Prüfen Sie internationale Übermittlungen

    Ermitteln Sie Dienstleister und Auftragsverarbeiter außerhalb Indonesiens und dokumentieren Sie den anwendbaren Übermittlungsmechanismus und die Schutzmaßnahmen.

  11. 11

    Bereiten Sie sich auf Datenpannen vor

    Unterhalten Sie Incident-Response-Verfahren, die die Meldefrist von 3 × 24 Stunden nach dem PDP-Gesetz einhalten können, soweit anwendbar.

  12. 12

    Bewerten Sie risikoreiche Verarbeitungen

    Führen Sie DPIAs für Verarbeitungstätigkeiten durch, die hohe Risiken begründen können, darunter Verarbeitung in großem Umfang, spezifische personenbezogene Daten, systematische Überwachung, automatisierte Entscheidungen, Datenabgleich und neue Technologien.

Häufig gestellte Fragen

Länder unter PDP Law