Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Indonésie

Conformité à la loi PDP indonésienne avec ConsentX

Loi sur la protection des données personnelles, loi n° 27 de 2022

La loi indonésienne sur la protection des données personnelles (loi PDP), loi n° 27 de 2022, est le cadre général du pays régissant le traitement et la protection des données personnelles. La loi établit des exigences pour les responsables du traitement (Pengendali Data Pribadi) et les sous-traitants (Prosesor Data Pribadi), définit les droits des personnes, encadre le consentement et les autres bases légales de traitement, impose des obligations en matière de sécurité et de gouvernance de la confidentialité, réglemente les transferts transfrontaliers de données et prévoit des sanctions administratives et pénales en cas de violation. La loi a été adoptée le 17 octobre 2022 et prévoyait une période de transition de deux ans pour permettre aux organisations de mettre leurs activités de traitement en conformité. Contrairement à un cadre fondé uniquement sur le consentement, la loi PDP indonésienne reconnaît six bases légales pour le traitement des données personnelles. Le consentement est l'une d'entre elles et doit satisfaire à des exigences précises lorsqu'il est retenu.
Région

Indonésie

Statut

En vigueur

La loi n° 27 de 2022 a été adoptée et promulguée le 17 octobre 2022. Elle prévoyait une période de transition maximale de deux ans pour permettre aux responsables du traitement, aux sous-traitants et aux autres parties intervenant dans le traitement de données personnelles de se mettre en conformité.

Groupe

Asie et Afrique

Qui doit se conformer à la loi PDP indonésienne ?

La loi PDP s'applique largement aux personnes physiques, aux organismes publics, aux organisations privées, aux entreprises, aux responsables du traitement, aux sous-traitants et aux organisations internationales. La loi peut également s'appliquer à des organisations situées hors d'Indonésie lorsque leurs activités de traitement produisent des effets juridiques en Indonésie et/ou concernent des ressortissants indonésiens se trouvant hors du territoire indonésien. Autrement dit, une organisation n'échappe pas nécessairement aux obligations indonésiennes de confidentialité du seul fait que son activité ou ses systèmes se trouvent hors d'Indonésie.

Sanctions au titre de la loi PDP indonésienne

La loi PDP prévoit des sanctions à la fois administratives et pénales. Les sanctions administratives peuvent comprendre des avertissements écrits, la suspension temporaire du traitement de données personnelles, la suppression ou la destruction de données personnelles et des amendes administratives. L'amende administrative maximale s'élève à 2% du chiffre d'affaires annuel ou des recettes annuelles imputables à la violation concernée, conformément à l'article 57. La loi prévoit également des sanctions pénales pour certaines activités illicites impliquant des données personnelles, notamment l'obtention, la divulgation, l'utilisation ou la falsification illicites. Les personnes morales peuvent en outre encourir des sanctions applicables aux entreprises.

En bref

  • Disposer d'une base légale valable pour le traitement des données personnelles.
  • Recueillir un consentement valable et explicite lorsque le consentement est la base légale retenue.
  • Fournir une information appropriée sur les activités de traitement.
  • Ne traiter les données qu'à des fins déterminées et licites.
  • Protéger les données personnelles contre l'accès non autorisé, la divulgation, l'altération, l'usage abusif, la destruction ou la perte.
  • Respecter les droits des personnes, notamment l'accès, la rectification, l'effacement, le retrait du consentement et les droits d'opposition ou de limitation lorsqu'ils s'appliquent.
  • Notifier les violations de données personnelles dans le délai légal.
  • Réaliser une analyse d'impact relative à la protection des données (DPIA) pour certains traitements à haut risque.
  • Désigner une personne responsable des fonctions de protection des données dans les cas prévus.
  • Satisfaire aux exigences applicables aux transferts de données personnelles hors d'Indonésie.
  • Maintenir une responsabilité démontrable et des preuves de conformité.

La loi PDP indonésienne n'est pas un cadre fondé uniquement sur le consentement. Elle reconnaît six bases légales pour le traitement des données personnelles, et le consentement est l'une d'entre elles.

Quelles données sont couvertes ?

La loi PDP répartit les données personnelles en deux grandes catégories.

Les données personnelles spécifiques comprennent :

  • Les informations de santé et médicales
  • Les données biométriques
  • Les données génétiques
  • Les antécédents judiciaires
  • Les données des enfants
  • Les données financières personnelles
  • D'autres catégories désignées par les règlements applicables

Les données personnelles générales comprennent :

  • Le nom complet
  • Le sexe
  • La nationalité
  • La religion
  • La situation matrimoniale
  • Les données personnelles combinées à d'autres informations permettant d'identifier une personne

Cette distinction est importante car les données personnelles spécifiques peuvent créer des risques plus élevés pour les personnes et peuvent donc exiger des garanties supplémentaires.

Bases légales du traitement des données personnelles

La loi PDP indonésienne impose au responsable du traitement de disposer d'une base légale pour traiter des données personnelles.

L'article 20 identifie six bases légales :

  • Un consentement explicite et valable pour une ou plusieurs finalités déterminées communiquées à la personne.
  • La nécessité contractuelle, y compris le traitement nécessaire à l'exécution d'un contrat ou à la suite donnée à une demande préalable à la conclusion d'un contrat.
  • Une obligation légale du responsable du traitement.
  • Les intérêts vitaux de la personne concernée.
  • L'intérêt public, le service public ou l'exercice de l'autorité publique en vertu du droit applicable.
  • Les intérêts légitimes, en tenant compte de la finalité, de la nécessité, de l'équilibre des intérêts et des droits de la personne concernée.

Les organisations ne devraient donc pas traiter automatiquement le consentement comme la base légale de chaque activité de traitement.

Exigences de consentement au titre de la loi PDP indonésienne

Lorsque le consentement est utilisé comme base légale, la loi PDP fixe des exigences précises.

Le consentement doit être :

  • Valable
  • Explicite
  • Lié à une ou plusieurs finalités déterminées
  • Dûment consigné
  • Fondé sur les informations fournies à la personne concernée
  • Compréhensible
  • Clairement distinguable des autres questions lorsque plusieurs finalités sont en jeu

Le consentement peut être donné par écrit ou sous forme enregistrée et peut être transmis par voie électronique ou non électronique.

Lorsque le consentement couvre des finalités supplémentaires, la demande doit être clairement distinguable, accessible et rédigée dans un langage simple et clair.

Le responsable du traitement doit également être en mesure de démontrer la preuve du consentement obtenu. Les registres de consentement et les pistes d'audit revêtent donc une importance particulière pour les organisations qui s'appuient sur le consentement.

Retrait du consentement

Les personnes ont le droit de retirer leur consentement au traitement.

Lorsqu'une personne retire son consentement, le responsable du traitement doit cesser le traitement fondé sur ce consentement dans un délai de 3 × 24 heures à compter de la réception de la demande de retrait, sous réserve de la loi et des circonstances applicables.

ConsentX peut aider les organisations à consigner le consentement initial, à recueillir les demandes de retrait et à conserver la preuve du changement de préférence qui en résulte.

Avis de confidentialité et transparence

Lorsque le traitement repose sur le consentement, les organisations doivent fournir des informations comprenant :

  • La base légale du traitement
  • La finalité du traitement
  • Les types et la pertinence des données personnelles traitées
  • La durée de conservation des documents contenant des données personnelles
  • Le détail des informations collectées
  • La durée du traitement
  • Les droits de la personne concernée

Si ces informations changent, la personne concernée doit en être informée avant que la modification ne prenne effet.

Les avis de confidentialité devraient donc être clairs, accessibles et suffisamment précis pour expliquer la manière dont les données personnelles seront traitées.

Principes de traitement des données

La loi PDP énonce plusieurs principes fondamentaux pour le traitement des données personnelles.

Les données personnelles doivent être traitées :

  • De manière limitée et déterminée
  • De façon licite
  • De façon transparente
  • Pour des finalités déterminées
  • Dans le respect des droits des personnes
  • De manière exacte et complète
  • De manière actualisée et responsable
  • Avec des garanties de sécurité appropriées
  • Avec une confidentialité appropriée
  • Conformément aux exigences de conservation applicables

La loi impose également d'effacer ou de détruire les données personnelles à l'expiration de la durée de conservation ou lorsque les circonstances applicables l'exigent.

Droits des personnes au titre de la loi PDP

La loi PDP confère aux personnes un large ensemble de droits sur leurs données personnelles.

Ceux-ci comprennent des droits relatifs à :

  • L'information sur le traitement
  • L'accès aux données personnelles
  • La rectification et la mise à jour
  • L'effacement ou la destruction
  • Le retrait du consentement
  • La limitation ou la suspension du traitement
  • L'opposition à certaines activités de traitement
  • La portabilité des données
  • L'indemnisation en cas de violation
  • Les droits relatifs aux décisions automatisées dans les cas applicables

La loi fixe également des délais de réponse spécifiques pour certaines demandes. Ainsi, les demandes d'accès doivent en principe être traitées dans un délai de 3 × 24 heures à compter de leur réception, sous réserve des dispositions légales et des exceptions.

Exactitude et rectification des données

Les responsables du traitement doivent veiller à ce que les données personnelles soient exactes, complètes et cohérentes.

Lorsqu'une personne demande une mise à jour ou une rectification, le responsable du traitement doit en principe procéder à la rectification nécessaire dans un délai de 3 × 24 heures à compter de la réception de la demande et informer la personne du résultat.

Cela crée une exigence opérationnelle importante pour les organisations traitant de grands volumes d'informations relatives à des clients ou à des salariés.

Effacement et destruction des données personnelles

La loi PDP énumère les circonstances dans lesquelles les données personnelles doivent être effacées ou détruites.

Un responsable du traitement doit effacer les données personnelles notamment lorsque :

  • Les données ne sont plus nécessaires à la finalité du traitement.
  • La personne concernée retire son consentement, lorsque celui-ci constitue la base applicable.
  • La personne concernée demande l'effacement.
  • Les données personnelles ont été obtenues ou traitées de manière illicite.

La loi traite séparément la destruction, notamment lorsque la durée de conservation applicable a expiré ou lorsque la destruction est demandée et autorisée par la loi.

ConsentX peut prendre en charge des flux structurés de demandes de confidentialité pour les organisations qui doivent gérer l'effacement et d'autres demandes des personnes concernées.

Données personnelles des enfants

La loi PDP prévoit une protection spécifique pour les données personnelles des enfants.

Le traitement des données personnelles des enfants doit être effectué conformément aux exigences applicables et requiert le consentement des parents et/ou du tuteur lorsque la loi exige un consentement.

Les organisations qui proposent des sites web, des applications, des services éducatifs, des plateformes de jeu ou d'autres services susceptibles d'être utilisés par des enfants devraient donc évaluer leurs contrôles de confidentialité liés à l'âge.

Données personnelles sensibles et à haut risque

La loi PDP indonésienne n'emploie pas exactement la même terminologie que les « catégories particulières de données à caractère personnel » du RGPD.

Elle identifie plutôt des données personnelles spécifiques, notamment :

  • Les informations de santé
  • Les informations biométriques
  • Les informations génétiques
  • Les antécédents judiciaires
  • Les données des enfants
  • Les données financières personnelles

Les activités de traitement portant sur ces catégories peuvent également déclencher des exigences supplémentaires de gestion des risques.

Analyse d'impact relative à la protection des données (DPIA)

Les responsables du traitement doivent réaliser une analyse d'impact relative à la protection des données lorsque le traitement crée un niveau de risque élevé pour les personnes concernées.

Les traitements à haut risque identifiés par la loi PDP comprennent :

  • Les décisions automatisées produisant des effets juridiques ou significatifs
  • Le traitement de données personnelles spécifiques
  • Le traitement à grande échelle
  • L'évaluation, la notation ou la surveillance systématiques
  • Le rapprochement ou la combinaison d'ensembles de données
  • L'utilisation de nouvelles technologies
  • Le traitement qui restreint l'exercice des droits des personnes

La loi prévoit que des exigences complémentaires relatives aux DPIA seront établies par des règlements d'application.

Les organisations utilisant l'IA, le profilage, la biométrie, l'analyse à grande échelle ou d'autres technologies à haut risque devraient donc intégrer l'analyse d'impact sur la vie privée à leur programme de conformité.

Obligations de sécurité des données

Les responsables du traitement doivent protéger les données personnelles par des mesures techniques et opérationnelles appropriées.

La loi PDP impose aux responsables du traitement de :

  • Protéger les données personnelles contre tout traitement illicite.
  • Empêcher les accès non autorisés.
  • Maintenir des systèmes de sécurité appropriés.
  • Déterminer un niveau de sécurité approprié en fonction de la nature et du risque des données personnelles.
  • Préserver la confidentialité.
  • Surveiller les parties intervenant dans le traitement placé sous leur contrôle.

Les mesures de sécurité devraient donc être proportionnées à la nature et au risque de l'activité de traitement.

Notification des violations de données personnelles

L'une des exigences opérationnelles les plus importantes de la loi PDP indonésienne concerne les violations de données personnelles.

En cas de défaillance de la protection des données personnelles, le responsable du traitement doit adresser une notification écrite dans un délai maximal de 3 × 24 heures à :

  • La personne concernée
  • L'autorité de contrôle compétente

La notification doit comporter au minimum :

  • Les données personnelles affectées ou exposées
  • Quand et comment les données personnelles ont été exposées
  • Les mesures prises par le responsable du traitement pour traiter l'incident et y remédier

Dans certaines circonstances, une notification publique peut également être requise.

Les organisations devraient donc maintenir un processus de réponse aux incidents capable d'identifier rapidement les données, les personnes, les systèmes concernés et les mesures correctives.

Délégué à la protection des données et fonction PDP

La loi PDP impose aux responsables du traitement et aux sous-traitants de désigner une personne responsable des fonctions de protection des données dans les cas prévus.

Cela s'applique lorsque :

  • Les données personnelles sont traitées à des fins de service public.
  • Les activités de base du responsable du traitement impliquent une surveillance régulière et systématique de données personnelles à grande échelle.
  • Les activités de base du responsable du traitement impliquent le traitement à grande échelle de données personnelles spécifiques et/ou de données personnelles relatives à des infractions pénales.

La personne exerçant la fonction de protection des données devrait posséder le professionnalisme approprié, des connaissances juridiques et en matière de confidentialité, ainsi que la capacité d'exercer les responsabilités requises. Elle peut être interne ou externe à l'organisation.

Responsabilités des sous-traitants et des responsables du traitement

La loi PDP distingue deux rôles.

Responsable du traitement. La partie qui détermine les finalités et les moyens du traitement des données personnelles.

Sous-traitant. La partie qui traite des données personnelles pour le compte d'un responsable du traitement.

Les responsables du traitement demeurent tenus de veiller à ce que les activités de traitement respectent la loi PDP et doivent superviser les parties intervenant dans le traitement placé sous leur contrôle.

Les organisations devraient donc évaluer les obligations de confidentialité dans l'ensemble de leur écosystème de fournisseurs et de sous-traitants.

Transferts transfrontaliers de données

La loi PDP autorise les transferts de données personnelles hors d'Indonésie, mais établit une hiérarchie de garanties.

Un responsable du traitement qui transfère des données personnelles hors d'Indonésie doit en principe s'assurer que :

  • Le pays de destination offre un niveau de protection des données personnelles égal ou supérieur à celui prévu par la loi PDP indonésienne ; ou
  • À défaut, le responsable du traitement met en place une protection adéquate et contraignante ; ou
  • Si aucune de ces conditions n'est satisfaite, le responsable du traitement obtient le consentement de la personne concernée.

Des exigences complémentaires relatives aux transferts internationaux doivent être établies par des règlements d'application.

Les organisations recourant à des fournisseurs cloud internationaux, à des services d'analyse, à des plateformes publicitaires, à des applications SaaS ou à d'autres prestataires étrangers devraient donc documenter leurs dispositifs de transfert et leurs garanties.

Cookies et suivi en ligne

La loi PDP indonésienne ne fonctionne pas comme une loi autonome de consentement aux cookies exigeant un consentement pour chaque cookie.

Toutefois, les cookies, pixels, outils d'analyse, technologies publicitaires et autres technologies de suivi peuvent impliquer le traitement de données personnelles.

Les organisations devraient donc évaluer :

  • Quelles informations la technologie collecte
  • Si les personnes peuvent être identifiées directement ou indirectement
  • La finalité de la collecte
  • La base légale applicable
  • Si le consentement est requis ou retenu comme base légale
  • Si des informations sont communiquées à des tiers
  • Si des informations sont transférées hors d'Indonésie
  • Combien de temps les informations sont conservées

Lorsque le consentement est retenu, le mécanisme de consentement devrait satisfaire aux exigences de la loi PDP relatives à un consentement valable, explicite, éclairé et consigné.

ConsentX peut aider les organisations à identifier les traceurs de leur site, à configurer les contrôles de consentement, à bloquer les technologies non essentielles lorsque cela est requis et à conserver la preuve des choix des utilisateurs.

Marketing direct et consentement

La loi PDP ne fait pas du consentement la base légale universelle de toute activité de marketing.

Les organisations devraient déterminer la base légale appropriée pour le traitement des données personnelles utilisées dans :

  • L'e-mail marketing
  • Le marketing par SMS
  • La publicité
  • Les campagnes personnalisées
  • Le profilage client
  • Le remarketing
  • La segmentation d'audience

Lorsque le consentement est retenu, les organisations devraient s'assurer que la demande de consentement identifie clairement la finalité concernée et qu'elle est distinguable séparément lorsque plusieurs finalités sont présentées.

Les registres de consentement devraient également être conservés à titre de preuve.

Décisions automatisées et profilage

La loi PDP qualifie de traitement à haut risque les décisions automatisées produisant des conséquences juridiques ou des effets significatifs sur les personnes.

Cela peut déclencher l'obligation de réaliser une analyse d'impact relative à la protection des données.

Les organisations qui utilisent les éléments suivants devraient déterminer si leur traitement relève des catégories à haut risque de la loi et garantir une transparence et des mesures de protection appropriées :

  • Les systèmes de décision fondés sur l'IA
  • La notation automatisée
  • Le profilage
  • La détection de fraude
  • L'évaluation du crédit
  • L'analyse comportementale
  • Les décisions d'éligibilité automatisées

Autorité de contrôle

La loi PDP prévoit une institution dédiée chargée de :

  • Élaborer la politique et la stratégie de protection des données personnelles
  • Superviser le traitement des données personnelles
  • Assurer l'application du droit administratif
  • Faciliter le règlement extrajudiciaire des litiges

En 2026, le gouvernement indonésien œuvre à la mise en place d'une autorité indépendante de protection des données personnelles. En juillet 2026, le ministère de la Communication et des Affaires numériques a indiqué que le gouvernement finalisait la création de cette autorité et le règlement présidentiel correspondant.

Les organisations devraient donc suivre les évolutions réglementaires ultérieures concernant le cadre institutionnel définitif et les règlements d'application.

Mise en œuvre actuelle et évolutions réglementaires

L'Indonésie poursuit l'élaboration du cadre d'application de la loi n° 27 de 2022.

Le ministère de la Communication et des Affaires numériques travaille à des règlements d'application couvrant notamment :

  • Le traitement des données personnelles
  • La gouvernance de la protection des données
  • La cybersécurité
  • Les technologies émergentes
  • Les transferts internationaux de données
  • Les exigences relatives aux DPIA
  • L'application administrative

En 2025, le ministère a indiqué qu'un projet de règlement gouvernemental d'application de la loi PDP faisait l'objet d'une harmonisation.

Les organisations devraient donc distinguer les exigences déjà établies directement par la loi PDP de celles, plus détaillées, qui dépendent des règlements d'application.

Comment ConsentX vous aide à respecter la loi PDP indonésienne

Gestion du consentement explicite

Recueillez un consentement explicite lorsque le consentement est retenu comme base légale du traitement.

Avis de confidentialité et de collecte

Affichez des informations claires sur la finalité et la nature du traitement aux points de collecte pertinents.

Transparence transfrontalière

Facilitez une communication claire sur les services tiers et les activités internationales de traitement des données.

Gestion des règles régionales

Appliquez des configurations de consentement et de confidentialité propres à l'Indonésie parallèlement aux exigences d'autres pays.

Retrait du consentement

Recueillez les demandes de retrait et prenez en charge le flux opérationnel permettant de cesser le traitement fondé sur le consentement.

Preuves d'audit du consentement

Conservez un registre centralisé des événements de consentement et de préférences pour appuyer les audits et les revues internes de conformité.

DSAR et demandes de confidentialité

Gérez les demandes d'accès, de rectification, d'effacement, d'opposition et les autres demandes applicables des personnes concernées au moyen d'un flux structuré.

Consentement par finalité

Présentez des choix de consentement distincts et compréhensibles pour différentes finalités de traitement plutôt que de recourir à un consentement groupé peu clair.

Blocage préalable des scripts

Empêchez les cookies, pixels, outils d'analyse et technologies publicitaires non essentiels de se déclencher avant la décision de consentement ou de préférence requise.

Registres de consentement

Conservez la preuve du consentement, y compris le contexte dans lequel l'utilisateur a fait son choix, pour appuyer l'obligation du responsable du traitement de démontrer le consentement.

Conformité à la loi PDP indonésienne avec ConsentX

La loi PDP indonésienne exige bien plus que le simple ajout d'une bannière de cookies sur un site web. ConsentX aide les organisations à rendre opérationnelle la conformité en matière de confidentialité grâce à la gestion du consentement explicite, au consentement par finalité, aux avis de confidentialité et de collecte, au blocage préalable des scripts, aux registres de consentement, au retrait du consentement, aux flux de demandes des personnes concernées, aux preuves d'audit, aux règles régionales de confidentialité et au contrôle du suivi par des tiers. Construisez avec ConsentX une expérience de confidentialité transparente et auditable pour les utilisateurs en Indonésie. Démarrez avec ConsentX ou réservez une démo pour découvrir comment ConsentX peut soutenir votre programme mondial de conformité.

Cette page fournit un aperçu général en langage clair de la loi indonésienne sur la protection des données personnelles (loi n° 27 de 2022) et des exigences de conformité associées. Elle ne constitue pas un avis juridique et ne couvre pas chaque exigence sectorielle, exemption, règlement d'application, interprétation réglementaire ou situation de conformité particulière. Les organisations devraient consulter la législation indonésienne en vigueur et les orientations réglementaires, et obtenir un avis juridique indonésien qualifié lorsque cela est nécessaire.

Comment se conformer à la loi PDP indonésienne avec ConsentX

  1. 1

    Analysez votre site web

    Lancez une analyse de confidentialité pour identifier :

    • Les cookies
    • Les outils d'analyse
    • Les traceurs publicitaires
    • Les pixels
    • Les balises
    • Les services tiers intégrés
    • Les formulaires
    • Les autres technologies susceptibles de traiter des données personnelles
  2. 2

    Cartographiez la collecte de données personnelles

    Identifiez les endroits où des données personnelles sont collectées :

    • Inscription
    • Connexion
    • Formulaires de contact
    • Tunnel de commande
    • Inscriptions à la newsletter
    • Support client
    • Outils d'analyse
    • Publicité
    • Applications mobiles et web
  3. 3

    Identifiez la base légale

    Pour chaque activité de traitement, déterminez laquelle des six bases légales de la loi PDP s'applique.

    N'utilisez pas automatiquement le consentement lorsqu'une autre base légale est plus appropriée.

  4. 4

    Configurez le consentement explicite

    Lorsque le consentement est la base légale, configurez une expérience de consentement claire qui indique :

    • La finalité
    • Les données concernées
    • La durée du traitement
    • Les informations de conservation
    • Les droits applicables
  5. 5

    Séparez les différentes finalités

    Évitez le consentement groupé peu clair.

    Lorsque plusieurs finalités sont en jeu, proposez des choix clairement distinguables, compréhensibles et accessibles.

  6. 6

    Bloquez les traceurs non essentiels

    Utilisez le blocage préalable des scripts pour empêcher les technologies de suivi non essentielles de fonctionner avant la décision de consentement applicable.

  7. 7

    Consignez les preuves de consentement

    Stockez des registres de consentement démontrant :

    • Ce qui a été indiqué à la personne
    • Quelle finalité a été présentée
    • Quel choix a été fait
    • Quand le choix a été fait
    • Comment le choix peut être retiré
  8. 8

    Gérez le retrait du consentement

    Offrez aux personnes un mécanisme leur permettant de modifier ou de retirer leur consentement et acheminez la demande vers les systèmes de traitement concernés.

  9. 9

    Gérez les demandes des personnes concernées

    Créez un flux structuré pour :

    • L'accès
    • La rectification
    • L'effacement
    • La limitation
    • L'opposition
    • Le retrait du consentement
    • Les autres demandes de confidentialité applicables
  10. 10

    Réexaminez les transferts internationaux

    Identifiez les fournisseurs et sous-traitants situés hors d'Indonésie et documentez le mécanisme de transfert applicable et les garanties associées.

  11. 11

    Préparez-vous aux violations de données

    Maintenez des procédures de réponse aux incidents capables de respecter l'exigence de notification de 3 × 24 heures de la loi PDP, lorsqu'elle s'applique.

  12. 12

    Évaluez les traitements à haut risque

    Réalisez des DPIA pour les activités de traitement susceptibles de créer des risques élevés, notamment le traitement à grande échelle, les données personnelles spécifiques, la surveillance systématique, les décisions automatisées, le rapprochement de données et les nouvelles technologies.

Questions fréquentes

Pays soumis au PDP Law