La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Indonesia

Cumplimiento de la Ley PDP de Indonesia con ConsentX

Ley de Protección de Datos Personales, Ley n.º 27 de 2022

La Ley de Protección de Datos Personales de Indonesia (Ley PDP), Ley n.º 27 de 2022, es el marco integral del país que regula el tratamiento y la protección de los datos personales. La ley establece requisitos para los responsables del tratamiento (Pengendali Data Pribadi) y los encargados del tratamiento (Prosesor Data Pribadi), define los derechos de las personas, regula el consentimiento y otras bases legítimas de tratamiento, impone obligaciones de seguridad y gobernanza de la privacidad, regula las transferencias transfronterizas de datos y prevé sanciones administrativas y penales por incumplimiento. La ley se promulgó el 17 de octubre de 2022 y estableció un periodo de transición de dos años para que las organizaciones adaptaran sus actividades de tratamiento. A diferencia de un marco basado únicamente en el consentimiento, la Ley PDP de Indonesia reconoce seis bases legales para el tratamiento de datos personales. El consentimiento es una de ellas y debe cumplir requisitos específicos cuando se utiliza.
Región

Indonesia

Estado

En vigor

La Ley n.º 27 de 2022 se promulgó el 17 de octubre de 2022. La ley previó un periodo de transición máximo de dos años para que responsables, encargados y otras partes implicadas en el tratamiento de datos personales se adaptaran a sus requisitos.

Grupo

Asia y África

¿Quién debe cumplir la Ley PDP de Indonesia?

La Ley PDP se aplica de forma amplia a personas físicas, organismos públicos, organizaciones privadas, empresas, responsables del tratamiento, encargados del tratamiento y organizaciones internacionales. La ley también puede aplicarse a organizaciones situadas fuera de Indonesia cuando sus actividades de tratamiento tengan consecuencias jurídicas en Indonesia y/o afecten a ciudadanos indonesios fuera del territorio indonesio. Esto significa que una organización no evita necesariamente las obligaciones de privacidad indonesias por el simple hecho de que su negocio o sus sistemas se encuentren fuera de Indonesia.

Sanciones bajo la Ley PDP de Indonesia

La Ley PDP prevé sanciones tanto administrativas como penales. Las sanciones administrativas pueden incluir advertencias por escrito, la suspensión temporal del tratamiento de datos personales, la supresión o destrucción de datos personales y multas administrativas. La multa administrativa máxima es del 2% de los ingresos anuales o de la facturación anual atribuible a la infracción correspondiente, conforme al artículo 57. La ley también establece penas por determinadas actividades ilícitas relacionadas con datos personales, incluidas la obtención, divulgación, utilización o falsificación ilícitas. Las personas jurídicas también pueden enfrentarse a sanciones corporativas conforme a la ley.

En resumen

  • Contar con una base legal válida para el tratamiento de datos personales.
  • Obtener un consentimiento válido y explícito cuando el consentimiento sea la base legal elegida.
  • Proporcionar información adecuada sobre las actividades de tratamiento.
  • Tratar los datos únicamente para fines determinados y lícitos.
  • Proteger los datos personales frente al acceso no autorizado, la divulgación, la alteración, el uso indebido, la destrucción o la pérdida.
  • Respetar los derechos de los interesados, incluidos el acceso, la rectificación, la supresión, la retirada del consentimiento y los derechos de oposición o limitación cuando corresponda.
  • Notificar las violaciones de datos personales dentro del plazo legal.
  • Realizar una Evaluación de Impacto relativa a la Protección de Datos (DPIA) para determinados tratamientos de alto riesgo.
  • Designar a una persona responsable de las funciones de protección de datos en los supuestos previstos.
  • Cumplir los requisitos aplicables a las transferencias de datos personales fuera de Indonesia.
  • Mantener la responsabilidad proactiva y evidencias de cumplimiento.

La Ley PDP de Indonesia no es un marco basado únicamente en el consentimiento. Reconoce seis bases legales para el tratamiento de datos personales, y el consentimiento es una de ellas.

¿Qué datos están cubiertos?

La Ley PDP divide los datos personales en dos grandes categorías.

Los datos personales específicos incluyen:

  • Información sanitaria y médica
  • Datos biométricos
  • Datos genéticos
  • Antecedentes penales
  • Datos de menores
  • Datos financieros personales
  • Otras categorías designadas por la normativa aplicable

Los datos personales generales incluyen:

  • Nombre completo
  • Sexo
  • Nacionalidad
  • Religión
  • Estado civil
  • Datos personales combinados con otra información que permita identificar a una persona

La distinción es importante porque los datos personales específicos pueden generar mayores riesgos para las personas y, por tanto, pueden exigir salvaguardas adicionales.

Bases legales para el tratamiento de datos personales

La Ley PDP de Indonesia exige que el responsable del tratamiento disponga de una base legal para tratar datos personales.

El artículo 20 identifica seis bases legales:

  • Consentimiento explícito y válido para una o varias finalidades determinadas comunicadas a la persona.
  • Necesidad contractual, incluido el tratamiento necesario para ejecutar un contrato o atender una solicitud previa a su celebración.
  • Obligación legal del responsable del tratamiento.
  • Intereses vitales del interesado.
  • Interés público, servicio público o ejercicio de potestades públicas conforme a la ley aplicable.
  • Intereses legítimos, teniendo en cuenta la finalidad, la necesidad, el equilibrio de intereses y los derechos del interesado.

Por tanto, las organizaciones no deben tratar automáticamente el consentimiento como la base legal de toda actividad de tratamiento.

Requisitos del consentimiento bajo la Ley PDP de Indonesia

Cuando el consentimiento se utiliza como base legal, la Ley PDP establece requisitos específicos.

El consentimiento debe ser:

  • Válido
  • Explícito
  • Relativo a una o varias finalidades determinadas
  • Debidamente registrado
  • Basado en la información facilitada al interesado
  • Comprensible
  • Claramente distinguible de otros asuntos cuando intervengan varias finalidades

El consentimiento puede prestarse por escrito o de forma grabada y puede transmitirse por medios electrónicos o no electrónicos.

Cuando el consentimiento abarque finalidades adicionales, la solicitud debe ser claramente distinguible, accesible y estar redactada en un lenguaje sencillo y claro.

El responsable del tratamiento también debe poder demostrar la evidencia del consentimiento obtenido. Esto hace que los registros de consentimiento y los rastros de auditoría resulten especialmente importantes para las organizaciones que se apoyan en el consentimiento.

Retirada del consentimiento

Las personas tienen derecho a retirar su consentimiento para el tratamiento.

Cuando un interesado retira su consentimiento, el responsable del tratamiento debe detener el tratamiento basado en ese consentimiento en un plazo de 3 × 24 horas desde la recepción de la solicitud de retirada, con sujeción a la ley y a las circunstancias aplicables.

ConsentX puede ayudar a las organizaciones a registrar el consentimiento original, recoger las solicitudes de retirada y conservar evidencia del cambio de preferencias resultante.

Avisos de privacidad y transparencia

Cuando el tratamiento se basa en el consentimiento, las organizaciones deben facilitar información que incluya:

  • La base legal del tratamiento
  • La finalidad del tratamiento
  • Los tipos y la relevancia de los datos personales tratados
  • El plazo de conservación de los documentos que contienen datos personales
  • El detalle de la información recopilada
  • El periodo de tratamiento
  • Los derechos del interesado

Si esta información cambia, debe informarse al interesado antes de que el cambio surta efecto.

Por tanto, los avisos de privacidad deben ser claros, accesibles y suficientemente específicos para explicar cómo se tratarán los datos personales.

Principios del tratamiento de datos

La Ley PDP establece varios principios fundamentales para el tratamiento de datos personales.

Los datos personales deben tratarse:

  • De forma limitada y específica
  • Lícitamente
  • De forma transparente
  • Para finalidades determinadas
  • Respetando los derechos de los interesados
  • De forma exacta y completa
  • De forma actualizada y responsable
  • Con salvaguardas de seguridad adecuadas
  • Con la confidencialidad adecuada
  • Conforme a los requisitos de conservación aplicables

La ley también exige suprimir o destruir los datos personales una vez expirado el plazo de conservación o cuando las circunstancias aplicables lo requieran.

Derechos de los interesados bajo la Ley PDP

La Ley PDP otorga a las personas un amplio conjunto de derechos sobre sus datos personales.

Estos incluyen derechos relativos a:

  • La información sobre el tratamiento
  • El acceso a los datos personales
  • La rectificación y actualización
  • La supresión o destrucción
  • La retirada del consentimiento
  • La limitación o suspensión del tratamiento
  • La oposición a determinadas actividades de tratamiento
  • La portabilidad de los datos
  • La indemnización por infracciones
  • Los derechos relativos a las decisiones automatizadas cuando corresponda

La ley también establece plazos de respuesta específicos para determinadas solicitudes. Por ejemplo, las solicitudes de acceso deben atenderse por lo general en un plazo de 3 × 24 horas desde su recepción, con sujeción a las disposiciones legales y sus excepciones.

Exactitud y rectificación de los datos

Los responsables del tratamiento deben asegurar que los datos personales sean exactos, completos y coherentes.

Cuando una persona solicite una actualización o rectificación, el responsable del tratamiento debe realizar por lo general la corrección necesaria en un plazo de 3 × 24 horas desde la recepción de la solicitud y notificar el resultado a la persona.

Esto genera un requisito operativo importante para las organizaciones que manejan grandes volúmenes de información de clientes o empleados.

Supresión y destrucción de datos personales

La Ley PDP establece las circunstancias en las que los datos personales deben suprimirse o destruirse.

El responsable del tratamiento debe suprimir los datos personales, entre otras circunstancias, cuando:

  • Los datos ya no sean necesarios para la finalidad del tratamiento.
  • El interesado retire su consentimiento, cuando este sea la base aplicable.
  • El interesado solicite la supresión.
  • Los datos personales se hayan obtenido o tratado de forma ilícita.

La ley aborda por separado la destrucción, incluidos los casos en que haya expirado el plazo de conservación aplicable o cuando la destrucción se solicite y esté permitida por la ley.

ConsentX puede dar soporte a flujos estructurados de solicitudes de privacidad para organizaciones que deban gestionar supresiones y otras solicitudes de los interesados.

Datos personales de menores

La Ley PDP prevé una protección específica para los datos personales de los menores.

El tratamiento de datos personales de menores debe realizarse conforme a los requisitos aplicables y requiere el consentimiento del padre, madre y/o tutor cuando la ley exija consentimiento.

Las organizaciones que ofrecen sitios web, aplicaciones, servicios educativos, plataformas de juego u otros servicios que probablemente utilicen menores deben, por tanto, evaluar sus controles de privacidad relacionados con la edad.

Datos personales sensibles y de alto riesgo

La Ley PDP de Indonesia no emplea exactamente la misma terminología que las «categorías especiales de datos personales» del RGPD.

En su lugar, identifica datos personales específicos, incluidos:

  • Información sanitaria
  • Información biométrica
  • Información genética
  • Antecedentes penales
  • Datos de menores
  • Datos financieros personales

Las actividades de tratamiento que impliquen estas categorías también pueden activar requisitos adicionales de gestión de riesgos.

Evaluación de Impacto relativa a la Protección de Datos (DPIA)

Los responsables del tratamiento deben realizar una Evaluación de Impacto relativa a la Protección de Datos cuando el tratamiento genere un nivel de riesgo elevado para los interesados.

Los tratamientos de alto riesgo identificados por la Ley PDP incluyen:

  • Decisiones automatizadas que produzcan efectos jurídicos o significativos
  • El tratamiento de datos personales específicos
  • El tratamiento a gran escala
  • La evaluación, puntuación o supervisión sistemáticas
  • El cotejo o la combinación de conjuntos de datos
  • El uso de nuevas tecnologías
  • El tratamiento que restrinja el ejercicio de los derechos de los interesados

La ley dispone que los requisitos adicionales sobre las DPIA se establecerán mediante reglamentos de desarrollo.

Las organizaciones que utilicen IA, elaboración de perfiles, biometría, analítica a gran escala u otras tecnologías de alto riesgo deben, por tanto, incluir la evaluación de impacto sobre la privacidad en su programa de cumplimiento.

Obligaciones de seguridad de los datos

Los responsables del tratamiento deben proteger los datos personales mediante medidas técnicas y operativas adecuadas.

La Ley PDP exige a los responsables del tratamiento:

  • Proteger los datos personales frente a tratamientos ilícitos.
  • Impedir el acceso no autorizado.
  • Mantener sistemas de seguridad adecuados.
  • Determinar un nivel de seguridad adecuado en función de la naturaleza y el riesgo de los datos personales.
  • Mantener la confidencialidad.
  • Supervisar a las partes implicadas en el tratamiento bajo su control.

Por tanto, los controles de seguridad deben ser proporcionales a la naturaleza y al riesgo de la actividad de tratamiento.

Notificación de violaciones de datos personales

Uno de los requisitos operativos más importantes de la Ley PDP de Indonesia se refiere a las violaciones de datos personales.

En caso de fallo en la protección de datos personales, el responsable del tratamiento debe notificar por escrito, en un plazo máximo de 3 × 24 horas, a:

  • El interesado afectado
  • La autoridad de control competente

La notificación debe incluir, como mínimo:

  • Los datos personales afectados o expuestos
  • Cuándo y cómo quedaron expuestos los datos personales
  • Las medidas adoptadas por el responsable del tratamiento para afrontar el incidente y recuperarse de él

En determinadas circunstancias también puede exigirse una notificación pública.

Las organizaciones deben, por tanto, mantener un proceso de respuesta a incidentes capaz de identificar con rapidez los datos, las personas, los sistemas afectados y las medidas correctoras.

Delegado de protección de datos y la función PDP

La Ley PDP exige a responsables y encargados del tratamiento designar a una persona responsable de las funciones de protección de datos en los supuestos previstos.

Esto se aplica cuando:

  • Los datos personales se traten con fines de servicio público.
  • Las actividades principales del responsable impliquen una supervisión regular y sistemática de datos personales a gran escala.
  • Las actividades principales del responsable impliquen el tratamiento a gran escala de datos personales específicos y/o de datos personales relativos a infracciones penales.

La persona que desempeñe la función de protección de datos debe contar con la profesionalidad adecuada, conocimientos jurídicos y de privacidad y la capacidad para asumir las responsabilidades requeridas. Puede ser interna o externa a la organización.

Responsabilidades del encargado y del responsable del tratamiento

La Ley PDP distingue dos roles.

Responsable del tratamiento. La parte que determina los fines y medios del tratamiento de datos personales.

Encargado del tratamiento. La parte que trata datos personales por cuenta de un responsable.

Los responsables siguen siendo los obligados a asegurar que las actividades de tratamiento cumplan la Ley PDP y deben supervisar a las partes implicadas en el tratamiento bajo su control.

Por tanto, las organizaciones deben evaluar las obligaciones de privacidad en todo su ecosistema de proveedores y encargados.

Transferencias transfronterizas de datos

La Ley PDP permite transferir datos personales fuera de Indonesia, pero establece una jerarquía de salvaguardas.

Un responsable que transfiera datos personales fuera de Indonesia debe asegurar, con carácter general, que:

  • El país de destino ofrece un nivel de protección de datos personales igual o superior al previsto por la Ley PDP de Indonesia; o
  • Cuando no se cumpla esa condición, el responsable proporciona una protección adecuada y vinculante; o
  • Cuando no se satisfaga ninguna de las condiciones anteriores, el responsable obtiene el consentimiento del interesado.

Los requisitos adicionales sobre transferencias internacionales se establecerán mediante reglamentos de desarrollo.

Las organizaciones que utilicen proveedores de nube internacionales, servicios de analítica, plataformas publicitarias, aplicaciones SaaS u otros proveedores extranjeros deben, por tanto, documentar sus mecanismos de transferencia y sus salvaguardas.

Cookies y seguimiento en línea

La Ley PDP de Indonesia no funciona como una ley autónoma de consentimiento de cookies que exija consentimiento para cada cookie.

No obstante, las cookies, los píxeles, las herramientas de analítica, las tecnologías publicitarias y otras tecnologías de seguimiento pueden implicar el tratamiento de datos personales.

Por tanto, las organizaciones deben evaluar:

  • Qué información recopila la tecnología
  • Si las personas pueden identificarse directa o indirectamente
  • La finalidad de la recopilación
  • La base legal aplicable
  • Si el consentimiento es exigible o se elige como base legal
  • Si la información se comunica a terceros
  • Si la información se transfiere fuera de Indonesia
  • Durante cuánto tiempo se conserva la información

Cuando se recurra al consentimiento, el mecanismo de consentimiento debe cumplir los requisitos de la Ley PDP relativos a un consentimiento válido, explícito, informado y registrado.

ConsentX puede ayudar a las organizaciones a identificar los rastreadores del sitio web, configurar los controles de consentimiento, bloquear tecnologías no esenciales cuando sea necesario y conservar evidencia de las elecciones de los usuarios.

Marketing directo y consentimiento

La Ley PDP no convierte el consentimiento en la base legal universal para toda actividad de marketing.

Las organizaciones deben identificar la base legal adecuada para el tratamiento de datos personales utilizados en:

  • Marketing por correo electrónico
  • Marketing por SMS
  • Publicidad
  • Campañas personalizadas
  • Elaboración de perfiles de clientes
  • Remarketing
  • Segmentación de audiencias

Cuando se recurra al consentimiento, las organizaciones deben asegurar que la solicitud de consentimiento identifique claramente la finalidad correspondiente y sea distinguible por separado cuando se presenten varias finalidades.

Los registros de consentimiento también deben conservarse como evidencia.

Decisiones automatizadas y elaboración de perfiles

La Ley PDP identifica como tratamiento de alto riesgo las decisiones automatizadas que produzcan consecuencias jurídicas o efectos significativos sobre las personas.

Esto puede activar la obligación de realizar una Evaluación de Impacto relativa a la Protección de Datos.

Las organizaciones que utilicen lo siguiente deben evaluar si su tratamiento entra en las categorías de alto riesgo de la ley y garantizar transparencia y salvaguardas adecuadas:

  • Sistemas de decisión basados en IA
  • Puntuación automatizada
  • Elaboración de perfiles
  • Detección de fraude
  • Evaluación crediticia
  • Análisis conductual
  • Decisiones automatizadas de elegibilidad

Autoridad de control

La Ley PDP prevé una institución específica responsable de:

  • Desarrollar la política y la estrategia de protección de datos personales
  • Supervisar el tratamiento de datos personales
  • Aplicar el derecho administrativo
  • Facilitar la resolución extrajudicial de conflictos

En 2026, el Gobierno de Indonesia ha venido trabajando en la creación de una Autoridad independiente de Protección de Datos Personales. En julio de 2026, el Ministerio de Comunicación y Asuntos Digitales declaró que el Gobierno estaba ultimando la creación de la autoridad y el reglamento presidencial correspondiente.

Las organizaciones deben, por tanto, seguir los desarrollos regulatorios posteriores sobre el marco institucional definitivo y los reglamentos de desarrollo.

Implementación actual y desarrollos regulatorios

Indonesia continúa desarrollando el marco de aplicación de la Ley n.º 27 de 2022.

El Ministerio de Comunicación y Asuntos Digitales ha venido trabajando en reglamentos de desarrollo que abarcan áreas como:

  • El tratamiento de datos personales
  • La gobernanza de la protección de datos
  • La ciberseguridad
  • Las tecnologías emergentes
  • Las transferencias internacionales de datos
  • Los requisitos de DPIA
  • La aplicación administrativa

En 2025, el Ministerio informó de que un proyecto de reglamento gubernamental de desarrollo de la Ley PDP se encontraba en fase de armonización.

Por tanto, las organizaciones deben distinguir entre los requisitos ya establecidos directamente por la Ley PDP y los requisitos detallados que dependen de los reglamentos de desarrollo.

Cómo ayuda ConsentX al cumplimiento de la Ley PDP de Indonesia

Gestión del consentimiento explícito

Capture el consentimiento explícito cuando el consentimiento sea la base legal elegida para el tratamiento.

Avisos de privacidad y recopilación

Muestre información clara sobre la finalidad y la naturaleza del tratamiento en los puntos de recopilación pertinentes.

Transparencia transfronteriza

Facilite una comunicación clara sobre los servicios de terceros y las actividades internacionales de tratamiento de datos.

Retirada del consentimiento

Recoja las solicitudes de retirada y dé soporte al flujo operativo para detener el tratamiento basado en el consentimiento.

Gestión de reglas regionales

Aplique configuraciones de consentimiento y privacidad específicas para Indonesia junto con los requisitos de otros países.

Evidencia de auditoría del consentimiento

Mantenga un registro centralizado de eventos de consentimiento y preferencias para respaldar auditorías y revisiones internas de cumplimiento.

DSAR y solicitudes de privacidad

Gestione solicitudes de acceso, rectificación, supresión, oposición y otras solicitudes aplicables de los interesados mediante un flujo estructurado.

Bloqueo previo de scripts

Impida que cookies, píxeles, analítica y tecnologías publicitarias no esenciales se activen antes de la decisión de consentimiento o preferencia requerida.

Registros de consentimiento

Conserve evidencia del consentimiento, incluido el contexto en que el usuario realizó su elección, para respaldar la obligación del responsable de demostrarlo.

Consentimiento por finalidad

Presente opciones de consentimiento separadas y comprensibles para distintas finalidades de tratamiento en lugar de recurrir a un consentimiento agrupado poco claro.

Cumplimiento de la Ley PDP de Indonesia con ConsentX

La Ley PDP de Indonesia exige mucho más que colocar un banner de cookies en un sitio web. ConsentX ayuda a las organizaciones a hacer operativo el cumplimiento en materia de privacidad mediante la gestión del consentimiento explícito, el consentimiento por finalidad, los avisos de privacidad y recopilación, el bloqueo previo de scripts, los registros de consentimiento, la retirada del consentimiento, los flujos de solicitudes de los interesados, la evidencia de auditoría, las reglas regionales de privacidad y los controles de seguimiento de terceros. Construya con ConsentX una experiencia de privacidad transparente y preparada para auditorías para los usuarios de Indonesia. Comience con ConsentX o reserve una demo para ver cómo ConsentX puede apoyar su programa global de cumplimiento en privacidad.

Esta página ofrece una visión general en lenguaje sencillo de la Ley de Protección de Datos Personales de Indonesia (Ley n.º 27 de 2022) y de los requisitos de cumplimiento relacionados. No constituye asesoramiento jurídico y no cubre todos los requisitos sectoriales, exenciones, reglamentos de desarrollo, interpretaciones regulatorias o circunstancias particulares de cumplimiento. Las organizaciones deben revisar la legislación indonesia vigente y las guías regulatorias y obtener asesoramiento jurídico indonesio cualificado cuando sea necesario.

Cómo cumplir la Ley PDP de Indonesia con ConsentX

  1. 1

    Analice su sitio web

    Ejecute un análisis de privacidad para identificar:

    • Cookies
    • Analítica
    • Rastreadores publicitarios
    • Píxeles
    • Etiquetas
    • Servicios de terceros integrados
    • Formularios
    • Otras tecnologías que puedan tratar datos personales
  2. 2

    Mapee la recopilación de datos personales

    Identifique dónde se recopilan datos personales, incluidos:

    • Registro
    • Inicio de sesión
    • Formularios de contacto
    • Proceso de compra
    • Suscripciones al boletín
    • Atención al cliente
    • Analítica
    • Publicidad
    • Aplicaciones móviles y web
  3. 3

    Identifique la base legal

    Para cada actividad de tratamiento, determine cuál de las seis bases legales de la Ley PDP resulta aplicable.

    No utilice automáticamente el consentimiento cuando otra base legítima resulte más adecuada.

  4. 4

    Configure el consentimiento explícito

    Cuando el consentimiento sea la base legal, configure una experiencia de consentimiento clara que identifique:

    • La finalidad
    • Los datos implicados
    • El periodo de tratamiento
    • La información de conservación
    • Los derechos aplicables
  5. 5

    Separe las distintas finalidades

    Evite el consentimiento agrupado poco claro.

    Cuando intervengan varias finalidades, ofrezca opciones claramente distinguibles, comprensibles y accesibles.

  6. 6

    Bloquee los rastreadores no esenciales

    Utilice el bloqueo previo de scripts para impedir que las tecnologías de seguimiento no esenciales operen antes de la decisión de consentimiento aplicable.

  7. 7

    Registre la evidencia del consentimiento

    Almacene registros de consentimiento que demuestren:

    • Qué se comunicó a la persona
    • Qué finalidad se presentó
    • Qué elección se realizó
    • Cuándo se realizó la elección
    • Cómo puede retirarse la elección
  8. 8

    Gestione la retirada del consentimiento

    Ofrezca a las personas un mecanismo para cambiar o retirar su consentimiento y encamine la solicitud a los sistemas de tratamiento pertinentes.

  9. 9

    Gestione las solicitudes de los interesados

    Cree un flujo estructurado para:

    • Acceso
    • Rectificación
    • Supresión
    • Limitación
    • Oposición
    • Retirada del consentimiento
    • Otras solicitudes de privacidad aplicables
  10. 10

    Revise las transferencias internacionales

    Identifique a los proveedores y encargados situados fuera de Indonesia y documente el mecanismo de transferencia aplicable y sus salvaguardas.

  11. 11

    Prepárese para las violaciones de datos

    Mantenga procedimientos de respuesta a incidentes capaces de cumplir el requisito de notificación de 3 × 24 horas de la Ley PDP cuando resulte aplicable.

  12. 12

    Evalúe los tratamientos de alto riesgo

    Realice DPIA para las actividades de tratamiento que puedan generar riesgos elevados, incluidos el tratamiento a gran escala, los datos personales específicos, la supervisión sistemática, las decisiones automatizadas, el cotejo de datos y las nuevas tecnologías.

Preguntas frecuentes

Países sujetos al PDP Law