Conformidade com a Lei PDP da Indonésia com a ConsentX
Lei de Proteção de Dados Pessoais, Lei n.º 27 de 2022
Indonésia
Em vigor
A Lei n.º 27 de 2022 foi promulgada em 17 de outubro de 2022. A lei previu um período de transição máximo de dois anos para que controladores, operadores e demais partes envolvidas no tratamento de dados pessoais se adequassem aos seus requisitos.
Ásia e África
Quem deve cumprir a Lei PDP da Indonésia?
A Lei PDP aplica-se amplamente a pessoas físicas, órgãos públicos, organizações privadas, empresas, controladores, operadores e organizações internacionais. A lei também pode se aplicar a organizações fora da Indonésia quando suas atividades de tratamento produzirem consequências jurídicas na Indonésia e/ou afetarem cidadãos indonésios fora do território indonésio. Isso significa que uma organização não escapa necessariamente das obrigações indonésias de privacidade apenas porque seu negócio ou seus sistemas estão localizados fora da Indonésia.
Penalidades sob a Lei PDP da Indonésia
A Lei PDP prevê sanções administrativas e penais. As sanções administrativas podem incluir advertências por escrito, suspensão temporária do tratamento de dados pessoais, eliminação ou destruição de dados pessoais e multas administrativas. A multa administrativa máxima é de 2% da receita anual ou do faturamento anual atribuível à violação correspondente, conforme o artigo 57. A lei também estabelece penalidades criminais para determinadas atividades ilícitas envolvendo dados pessoais, incluindo obtenção, divulgação, uso ou falsificação ilícitos. Pessoas jurídicas também podem sofrer sanções corporativas nos termos da lei.
Em resumo
- Ter uma base legal válida para o tratamento de dados pessoais.
- Obter consentimento válido e explícito quando o consentimento for a base legal escolhida.
- Fornecer informações adequadas sobre as atividades de tratamento.
- Tratar dados apenas para finalidades determinadas e lícitas.
- Proteger os dados pessoais contra acesso não autorizado, divulgação, alteração, uso indevido, destruição ou perda.
- Respeitar os direitos dos titulares, incluindo acesso, correção, eliminação, retirada do consentimento e direitos de oposição ou limitação quando aplicáveis.
- Notificar violações de dados pessoais dentro do prazo legal.
- Realizar uma Avaliação de Impacto à Proteção de Dados (DPIA) para determinados tratamentos de alto risco.
- Nomear uma pessoa responsável pelas funções de proteção de dados nas hipóteses previstas.
- Atender aos requisitos aplicáveis às transferências de dados pessoais para fora da Indonésia.
- Manter prestação de contas e evidências de conformidade.
A Lei PDP da Indonésia não é um marco baseado apenas em consentimento. Ela reconhece seis bases legais para o tratamento de dados pessoais, e o consentimento é uma delas.
Quais dados são abrangidos?
A Lei PDP divide os dados pessoais em duas grandes categorias.
Os dados pessoais específicos incluem:
- Informações de saúde e médicas
- Dados biométricos
- Dados genéticos
- Antecedentes criminais
- Dados de crianças
- Dados financeiros pessoais
- Outras categorias designadas pela regulamentação aplicável
Os dados pessoais gerais incluem:
- Nome completo
- Gênero
- Nacionalidade
- Religião
- Estado civil
- Dados pessoais combinados com outras informações capazes de identificar uma pessoa
A distinção é importante porque dados pessoais específicos podem criar riscos maiores para as pessoas e, por isso, podem exigir salvaguardas adicionais.
Bases legais para o tratamento de dados pessoais
A Lei PDP da Indonésia exige que o controlador tenha uma base legal para tratar dados pessoais.
O artigo 20 identifica seis bases legais:
- Consentimento explícito e válido para uma ou mais finalidades específicas comunicadas ao titular.
- Necessidade contratual, incluindo o tratamento necessário para executar um contrato ou atender a uma solicitação anterior à sua celebração.
- Obrigação legal do controlador.
- Interesses vitais do titular.
- Interesse público, serviço público ou exercício de autoridade oficial nos termos da lei aplicável.
- Legítimos interesses, considerando a finalidade, a necessidade, o equilíbrio de interesses e os direitos do titular.
Portanto, as organizações não devem tratar automaticamente o consentimento como a base legal de toda atividade de tratamento.
Requisitos de consentimento sob a Lei PDP da Indonésia
Quando o consentimento é utilizado como base legal, a Lei PDP estabelece requisitos específicos.
O consentimento deve ser:
- Válido
- Explícito
- Relacionado a uma ou mais finalidades específicas
- Devidamente registrado
- Baseado nas informações fornecidas ao titular
- Compreensível
- Claramente distinguível de outros assuntos quando houver múltiplas finalidades
O consentimento pode ser fornecido por escrito ou de forma gravada e pode ser enviado por meio eletrônico ou não eletrônico.
Quando o consentimento abranger finalidades adicionais, a solicitação deve ser claramente distinguível, acessível e redigida em linguagem simples e clara.
O controlador também deve ser capaz de demonstrar a evidência do consentimento obtido. Isso torna os registros de consentimento e as trilhas de auditoria especialmente importantes para organizações que se apoiam no consentimento.
Retirada do consentimento
Os titulares têm o direito de retirar o consentimento para o tratamento.
Quando um titular retira o consentimento, o controlador deve interromper o tratamento baseado nesse consentimento no prazo de 3 × 24 horas a contar do recebimento do pedido de retirada, observadas a lei e as circunstâncias aplicáveis.
A ConsentX pode ajudar as organizações a registrar o consentimento original, captar pedidos de retirada e manter evidências da alteração de preferências resultante.
Avisos de privacidade e transparência
Quando o tratamento se baseia no consentimento, as organizações devem fornecer informações que incluam:
- A base legal do tratamento
- A finalidade do tratamento
- Os tipos e a relevância dos dados pessoais tratados
- O prazo de retenção dos documentos que contêm dados pessoais
- O detalhamento das informações coletadas
- O período de tratamento
- Os direitos do titular
Se essas informações mudarem, o titular deve ser informado antes que a alteração produza efeitos.
Os avisos de privacidade devem, portanto, ser claros, acessíveis e suficientemente específicos para explicar como os dados pessoais serão tratados.
Princípios de tratamento de dados
A Lei PDP estabelece vários princípios centrais para o tratamento de dados pessoais.
Os dados pessoais devem ser tratados:
- De forma limitada e específica
- Licitamente
- De forma transparente
- Para finalidades determinadas
- Com respeito aos direitos dos titulares
- De forma exata e completa
- De forma atualizada e responsável
- Com salvaguardas de segurança adequadas
- Com a devida confidencialidade
- Em conformidade com os requisitos de retenção aplicáveis
A lei também exige que os dados pessoais sejam eliminados ou destruídos após o término do prazo de retenção ou quando as circunstâncias aplicáveis exigirem eliminação ou destruição.
Direitos dos titulares sob a Lei PDP
A Lei PDP confere aos titulares um amplo conjunto de direitos relativos aos seus dados pessoais.
Esses direitos abrangem:
- Informação sobre o tratamento
- Acesso aos dados pessoais
- Correção e atualização
- Eliminação ou destruição
- Retirada do consentimento
- Limitação ou suspensão do tratamento
- Oposição a determinadas atividades de tratamento
- Portabilidade de dados
- Indenização por violações
- Direitos relativos a decisões automatizadas nas hipóteses aplicáveis
A lei também estabelece prazos específicos de resposta para determinados pedidos. Por exemplo, os pedidos de acesso devem, em geral, ser atendidos no prazo de 3 × 24 horas a contar do recebimento, observadas as disposições legais e suas exceções.
Exatidão e correção dos dados
Os controladores devem assegurar que os dados pessoais sejam exatos, completos e consistentes.
Quando um titular solicitar atualização ou correção, o controlador deve, em geral, realizar a correção necessária no prazo de 3 × 24 horas a contar do recebimento do pedido e notificar o titular sobre o resultado.
Isso cria um requisito operacional importante para organizações que lidam com grandes volumes de informações de clientes ou de colaboradores.
Eliminação e destruição de dados pessoais
A Lei PDP estabelece as circunstâncias em que os dados pessoais devem ser eliminados ou destruídos.
O controlador deve eliminar dados pessoais, entre outras circunstâncias, quando:
- Os dados não forem mais necessários para a finalidade do tratamento.
- O titular retirar o consentimento, quando este for a base aplicável.
- O titular solicitar a eliminação.
- Os dados pessoais tiverem sido obtidos ou tratados de forma ilícita.
A lei trata separadamente da destruição, inclusive quando o prazo de retenção aplicável tiver expirado ou quando a destruição for solicitada e permitida pela lei.
A ConsentX pode apoiar fluxos estruturados de solicitações de privacidade para organizações que precisam gerenciar eliminações e outros pedidos de titulares.
Dados pessoais de crianças
A Lei PDP prevê proteção específica para os dados pessoais de crianças.
O tratamento de dados pessoais de crianças deve ser realizado conforme os requisitos aplicáveis e exige o consentimento dos pais e/ou do responsável legal quando a lei exigir consentimento.
Organizações que oferecem sites, aplicativos, serviços educacionais, plataformas de jogos ou outros serviços com probabilidade de uso por crianças devem, portanto, avaliar seus controles de privacidade relacionados à idade.
Dados pessoais sensíveis e de alto risco
A Lei PDP da Indonésia não usa exatamente a mesma terminologia das «categorias especiais de dados pessoais» do GDPR.
Em vez disso, ela identifica dados pessoais específicos, incluindo:
- Informações de saúde
- Informações biométricas
- Informações genéticas
- Antecedentes criminais
- Dados de crianças
- Dados financeiros pessoais
Atividades de tratamento que envolvam essas categorias também podem acionar requisitos adicionais de gestão de riscos.
Avaliação de Impacto à Proteção de Dados (DPIA)
Os controladores devem realizar uma Avaliação de Impacto à Proteção de Dados quando o tratamento criar um alto nível de risco para os titulares.
O tratamento de alto risco identificado pela Lei PDP inclui:
- Decisões automatizadas que produzam efeitos jurídicos ou significativos
- Tratamento de dados pessoais específicos
- Tratamento em larga escala
- Avaliação, pontuação ou monitoramento sistemáticos
- Cruzamento ou combinação de conjuntos de dados
- Uso de novas tecnologias
- Tratamento que restrinja o exercício dos direitos dos titulares
A lei prevê que requisitos adicionais para as DPIAs serão estabelecidos por regulamentos de implementação.
Organizações que utilizam IA, criação de perfis, biometria, analytics em larga escala ou outras tecnologias de alto risco devem, portanto, incluir a avaliação de impacto à privacidade em seu programa de conformidade.
Obrigações de segurança de dados
Os controladores devem proteger os dados pessoais por meio de medidas técnicas e operacionais adequadas.
A Lei PDP exige que os controladores:
- Protejam os dados pessoais contra tratamento ilícito.
- Impeçam o acesso não autorizado.
- Mantenham sistemas de segurança adequados.
- Determinem um nível de segurança adequado com base na natureza e no risco dos dados pessoais.
- Mantenham a confidencialidade.
- Monitorem as partes envolvidas no tratamento sob seu controle.
Os controles de segurança devem, portanto, ser proporcionais à natureza e ao risco da atividade de tratamento.
Notificação de violação de dados pessoais
Um dos requisitos operacionais mais importantes da Lei PDP da Indonésia diz respeito às violações de dados pessoais.
Em caso de falha na proteção de dados pessoais, o controlador deve fornecer notificação por escrito em, no máximo, 3 × 24 horas a:
- O titular afetado
- A autoridade supervisora competente
A notificação deve incluir, no mínimo:
- Os dados pessoais afetados ou expostos
- Quando e como os dados pessoais foram expostos
- As medidas adotadas pelo controlador para tratar o incidente e se recuperar dele
Em determinadas circunstâncias, também pode ser exigida notificação pública.
As organizações devem, portanto, manter um processo de resposta a incidentes capaz de identificar rapidamente os dados, as pessoas, os sistemas afetados e as medidas de remediação.
Encarregado de proteção de dados e a função PDP
A Lei PDP exige que controladores e operadores nomeiem uma pessoa responsável pelas funções de proteção de dados nas hipóteses previstas.
Isso se aplica quando:
- Os dados pessoais forem tratados para finalidades de serviço público.
- As atividades principais do controlador envolverem monitoramento regular e sistemático de dados pessoais em larga escala.
- As atividades principais do controlador envolverem tratamento em larga escala de dados pessoais específicos e/ou de dados pessoais relativos a infrações penais.
A pessoa que exerce a função de proteção de dados deve ter profissionalismo adequado, conhecimento jurídico e de privacidade e capacidade para desempenhar as responsabilidades exigidas. Pode ser interna ou externa à organização.
Responsabilidades do operador e do controlador
A Lei PDP distingue dois papéis.
Controlador. A parte que determina as finalidades e os meios do tratamento de dados pessoais.
Operador. A parte que trata dados pessoais em nome de um controlador.
Os controladores permanecem responsáveis por assegurar que as atividades de tratamento cumpram a Lei PDP e devem supervisionar as partes envolvidas no tratamento sob seu controle.
As organizações devem, portanto, avaliar as obrigações de privacidade em todo o seu ecossistema de fornecedores e operadores.
Transferências internacionais de dados
A Lei PDP permite transferências de dados pessoais para fora da Indonésia, mas estabelece uma hierarquia de salvaguardas.
Um controlador que transfira dados pessoais para fora da Indonésia deve, em geral, assegurar que:
- O país de destino ofereça um nível de proteção de dados pessoais igual ou superior ao previsto pela Lei PDP da Indonésia; ou
- Caso essa condição não seja atendida, o controlador forneça proteção adequada e vinculante; ou
- Caso nenhuma das condições seja satisfeita, o controlador obtenha o consentimento do titular.
Requisitos adicionais para transferências internacionais serão estabelecidos por regulamentos de implementação.
Organizações que utilizam provedores de nuvem internacionais, serviços de analytics, plataformas de publicidade, aplicações SaaS ou outros fornecedores estrangeiros devem, portanto, documentar seus arranjos de transferência e as respectivas salvaguardas.
Cookies e rastreamento on-line
A Lei PDP da Indonésia não funciona como uma lei autônoma de consentimento de cookies que exija consentimento para cada cookie.
Contudo, cookies, pixels, ferramentas de analytics, tecnologias de publicidade e outras tecnologias de rastreamento podem envolver o tratamento de dados pessoais.
As organizações devem, portanto, avaliar:
- Quais informações a tecnologia coleta
- Se as pessoas podem ser identificadas direta ou indiretamente
- A finalidade da coleta
- A base legal aplicável
- Se o consentimento é exigido ou escolhido como base legal
- Se as informações são divulgadas a terceiros
- Se as informações são transferidas para fora da Indonésia
- Por quanto tempo as informações são retidas
Quando se recorre ao consentimento, o mecanismo de consentimento deve atender aos requisitos da Lei PDP para um consentimento válido, explícito, informado e registrado.
A ConsentX pode ajudar as organizações a identificar rastreadores do site, configurar controles de consentimento, bloquear tecnologias não essenciais quando necessário e manter evidências das escolhas dos usuários.
Marketing direto e consentimento
A Lei PDP não torna o consentimento a base legal universal para toda atividade de marketing.
As organizações devem identificar a base legal adequada para o tratamento de dados pessoais usados em:
- Marketing por e-mail
- Marketing por SMS
- Publicidade
- Campanhas personalizadas
- Criação de perfis de clientes
- Remarketing
- Segmentação de público
Quando se recorre ao consentimento, as organizações devem assegurar que o pedido de consentimento identifique claramente a finalidade correspondente e seja distinguível separadamente quando várias finalidades forem apresentadas.
Os registros de consentimento também devem ser mantidos como evidência.
Decisões automatizadas e criação de perfis
A Lei PDP identifica como tratamento de alto risco as decisões automatizadas que produzam consequências jurídicas ou impactos significativos sobre as pessoas.
Isso pode acionar a exigência de realizar uma Avaliação de Impacto à Proteção de Dados.
Organizações que utilizam o seguinte devem avaliar se seu tratamento se enquadra nas categorias de alto risco da lei e assegurar transparência e salvaguardas adequadas:
- Sistemas de decisão baseados em IA
- Pontuação automatizada
- Criação de perfis
- Detecção de fraude
- Avaliação de crédito
- Análise comportamental
- Decisões automatizadas de elegibilidade
Autoridade supervisora
A Lei PDP prevê uma instituição dedicada, responsável por:
- Desenvolver a política e a estratégia de proteção de dados pessoais
- Supervisionar o tratamento de dados pessoais
- Aplicar o direito administrativo
- Facilitar a solução extrajudicial de conflitos
Em 2026, o governo indonésio vem trabalhando para instituir uma Autoridade independente de Proteção de Dados Pessoais. Em julho de 2026, o Ministério da Comunicação e dos Assuntos Digitais declarou que o governo estava finalizando a criação da autoridade e o respectivo regulamento presidencial.
As organizações devem, portanto, acompanhar os desenvolvimentos regulatórios posteriores sobre o marco institucional definitivo e os regulamentos de implementação.
Implementação atual e desenvolvimentos regulatórios
A Indonésia continua a desenvolver o marco de implementação da Lei n.º 27 de 2022.
O Ministério da Comunicação e dos Assuntos Digitais vem trabalhando em regulamentos de implementação que abrangem áreas como:
- Tratamento de dados pessoais
- Governança de proteção de dados
- Cibersegurança
- Tecnologias emergentes
- Transferências internacionais de dados
- Requisitos de DPIA
- Aplicação administrativa
Em 2025, o Ministério informou que uma minuta de regulamento governamental de implementação da Lei PDP estava em fase de harmonização.
As organizações devem, portanto, distinguir entre os requisitos já estabelecidos diretamente pela Lei PDP e os requisitos detalhados que dependem de regulamentos de implementação.
Como a ConsentX apoia a conformidade com a Lei PDP da Indonésia
Gestão do consentimento explícito
Capture o consentimento explícito quando o consentimento for a base legal escolhida para o tratamento.
Avisos de privacidade e de coleta
Exiba informações claras sobre a finalidade e a natureza do tratamento nos pontos de coleta pertinentes.
Transparência transfronteiriça
Apoie uma comunicação clara sobre serviços de terceiros e atividades internacionais de tratamento de dados.
Retirada do consentimento
Capte pedidos de retirada e apoie o fluxo operacional para interromper o tratamento baseado em consentimento.
Gestão de regras regionais
Aplique configurações de consentimento e privacidade específicas para a Indonésia junto com os requisitos de outros países.
Evidências de auditoria do consentimento
Mantenha um registro central de eventos de consentimento e preferências para apoiar auditorias e revisões internas de conformidade.
DSAR e solicitações de privacidade
Gerencie pedidos de acesso, correção, eliminação, oposição e outras solicitações aplicáveis de titulares por meio de um fluxo estruturado.
Registros de consentimento
Mantenha evidências do consentimento, incluindo o contexto em que o usuário fez a escolha, para apoiar a obrigação do controlador de demonstrá-lo.
Bloqueio prévio de scripts
Impeça que cookies, pixels, analytics e tecnologias de publicidade não essenciais sejam disparados antes da decisão de consentimento ou preferência exigida.
Consentimento por finalidade
Apresente escolhas de consentimento separadas e compreensíveis para diferentes finalidades de tratamento, em vez de recorrer a um consentimento agrupado pouco claro.
Conformidade com a Lei PDP da Indonésia com a ConsentX
A Lei PDP da Indonésia exige mais do que simplesmente colocar um banner de cookies em um site. A ConsentX ajuda as organizações a operacionalizar a conformidade em privacidade por meio da gestão do consentimento explícito, do consentimento por finalidade, dos avisos de privacidade e de coleta, do bloqueio prévio de scripts, dos registros de consentimento, da retirada do consentimento, dos fluxos de solicitações de titulares, das evidências de auditoria, das regras regionais de privacidade e dos controles de rastreamento de terceiros. Construa com a ConsentX uma experiência de privacidade transparente e pronta para auditoria para os usuários na Indonésia. Comece com a ConsentX ou agende uma demonstração para ver como a ConsentX pode apoiar seu programa global de conformidade em privacidade.
Esta página oferece uma visão geral em linguagem simples da Lei de Proteção de Dados Pessoais da Indonésia (Lei n.º 27 de 2022) e dos requisitos de conformidade relacionados. Não constitui aconselhamento jurídico e não cobre todos os requisitos setoriais, isenções, regulamentos de implementação, interpretações regulatórias ou circunstâncias individuais de conformidade. As organizações devem revisar a legislação indonésia vigente e as orientações regulatórias e obter aconselhamento jurídico indonésio qualificado quando necessário.
Como cumprir a Lei PDP da Indonésia usando a ConsentX
- 1
Faça a varredura do seu site
Execute uma varredura de privacidade para identificar:
- Cookies
- Analytics
- Rastreadores de publicidade
- Pixels
- Tags
- Serviços de terceiros incorporados
- Formulários
- Outras tecnologias que possam tratar dados pessoais
- 2
Mapeie a coleta de dados pessoais
Identifique onde os dados pessoais são coletados, incluindo:
- Cadastro
- Login
- Formulários de contato
- Checkout
- Assinaturas de newsletter
- Suporte ao cliente
- Analytics
- Publicidade
- Aplicações móveis e web
- 3
Identifique a base legal
Para cada atividade de tratamento, determine qual das seis bases legais da Lei PDP se aplica.
Não use automaticamente o consentimento quando outra base legal for mais adequada.
- 4
Configure o consentimento explícito
Quando o consentimento for a base legal, configure uma experiência de consentimento clara que identifique:
- A finalidade
- Os dados envolvidos
- O período de tratamento
- As informações de retenção
- Os direitos aplicáveis
- 5
Separe as diferentes finalidades
Evite o consentimento agrupado pouco claro.
Quando houver várias finalidades, ofereça escolhas claramente distinguíveis, compreensíveis e acessíveis.
- 6
Bloqueie rastreadores não essenciais
Use o bloqueio prévio de scripts para impedir que tecnologias de rastreamento não essenciais operem antes da decisão de consentimento aplicável.
- 7
Registre evidências de consentimento
Armazene registros de consentimento que demonstrem:
- O que foi informado ao titular
- Qual finalidade foi apresentada
- Qual escolha foi feita
- Quando a escolha foi feita
- Como a escolha pode ser retirada
- 8
Gerencie a retirada do consentimento
Ofereça um mecanismo para que as pessoas alterem ou retirem o consentimento e encaminhe o pedido aos sistemas de tratamento pertinentes.
- 9
Gerencie solicitações de titulares
Crie um fluxo estruturado para:
- Acesso
- Correção
- Eliminação
- Limitação
- Oposição
- Retirada do consentimento
- Outras solicitações de privacidade aplicáveis
- 10
Revise as transferências internacionais
Identifique fornecedores e operadores localizados fora da Indonésia e documente o mecanismo de transferência aplicável e as salvaguardas.
- 11
Prepare-se para violações de dados
Mantenha procedimentos de resposta a incidentes capazes de atender ao requisito de notificação de 3 × 24 horas da Lei PDP quando aplicável.
- 12
Avalie tratamentos de alto risco
Realize DPIAs para atividades de tratamento que possam criar altos riscos, incluindo tratamento em larga escala, dados pessoais específicos, monitoramento sistemático, decisões automatizadas, cruzamento de dados e novas tecnologias.