Data Controller vs Data Processor dalam Background Screening: Peran, Tanggung Jawab, dan Alur Data Menurut UU PDP
Ketika kandidat dihubungi MEVIS untuk proses verifikasi, pertanyaan yang sering muncul adalah: mengapa yang menghubungi bukan perusahaan tempat saya melamar? Siapa yang menentukan data apa yang diperiksa? Dan jika ada pertanyaan mengenai data pribadi, siapa yang harus dihubungi?
Jawabannya berkaitan dengan perbedaan antara Data Controller dan Data Processor. Dalam istilah UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), konsep ini dikenal sebagai Pengendali Data Pribadi dan Prosesor Data Pribadi. Dalam skenario background screening yang dibahas di artikel ini, perusahaan menentukan tujuan dan ruang lingkup pemrosesan, sedangkan MEVIS menjalankan proses verifikasi berdasarkan instruksi dan perjanjian kerja sama (PKS).
Memahami pembagian peran ini penting bagi HR, tim legal/compliance, dan kandidat karena membantu menjelaskan siapa yang menentukan tujuan pemrosesan, siapa yang menjalankan verifikasi, bagaimana data mengalir, dan bagaimana tanggung jawab para pihak perlu dituangkan dalam dokumen kerja sama.
Apa Itu Data Controller dan Data Processor?
Secara sederhana, Data Controller adalah pihak yang menentukan tujuan pemrosesan data pribadi, sedangkan Data Processor adalah pihak yang memproses data pribadi atas nama dan berdasarkan perintah atau instruksi dari Pengendali Data Pribadi. UU PDP menggunakan istilah Pengendali Data Pribadi dan Prosesor Data Pribadi. Karena itu, istilah bahasa Inggris tersebut dapat digunakan sebagai padanan saat membahas praktik perlindungan data.
Dalam background screening, perbedaan ini membantu menjawab satu pertanyaan utama: siapa yang menentukan mengapa pemeriksaan dilakukan dan apa yang harus diperiksa, serta siapa yang menjalankan pekerjaan verifikasinya?
Perbedaan Data Controller dan Data Processor dalam Background Screening
Aspek
Penentu tujuan
Ruang lingkup pemeriksaan
Hubungan kerja sama
Keputusan rekrutmen
Keamanan pemrosesan
Data Controller / Pengendali
Menentukan tujuan pemrosesan data untuk kebutuhan yang relevan, misalnya proses rekrutmen.
Menentukan kebutuhan dan cakupan verifikasi sesuai proses yang dijalankan perusahaan.
Menunjuk dan menginstruksikan prosesor melalui pengaturan kerja sama yang relevan.
Menggunakan hasil verifikasi sebagai salah satu input dalam proses pengambilan keputusan.
Memiliki kewajiban perlindungan data sesuai UU PDP dan konteks pemrosesannya.
Data Processor
Memproses data sesuai tujuan dan instruksi yang diberikan
Menjalankan komponen verifikasi sesuai instruksi dan ruang lingkup yang disepakati.
Bekerja berdasarkan instruksi controller dan ketentuan PKS.
Tidak mengambil keputusan penerimaan kandidat atas nama perusahaan.
Memiliki kewajiban terkait pemrosesan dan keamanan sesuai UU PDP serta instruksi yang berlaku.
gambaran operasional untuk konteks artikel, bukan pengganti penilaian hukum atas struktur pemrosesan pada setiap perusahaan. Klasifikasi peran perlu disesuaikan dengan fakta, tujuan, instruksi, dan pengaturan pemrosesan yang benar-benar berlaku.
Peran Perusahaan sebagai Data Controller dalam Background Screening
1. Menentukan tujuan background screening
Perusahaan memulai proses karena memiliki tujuan tertentu dalam rekrutmen, misalnya memverifikasi informasi kandidat yang relevan dengan posisi. Karena tujuan pemrosesan ditentukan oleh perusahaan, perusahaan perlu memastikan bahwa proses tersebut memiliki dasar pemrosesan yang sesuai dengan UU PDP.
2. Menentukan kebutuhan dan ruang lingkup verifikasi
Background screening tidak harus identik untuk semua posisi. Kebutuhan verifikasi dapat berbeda menurut jabatan, tanggung jawab, akses terhadap aset atau informasi, dan risiko yang relevan. Karena itu, HR sebaiknya menentukan ruang lingkup pemeriksaan berdasarkan kebutuhan proses rekrutmen, bukan sekadar mengumpulkan sebanyak mungkin data.
3. Memastikan dasar pemrosesan data pribadi
UU PDP mewajibkan Pengendali Data Pribadi memiliki dasar pemrosesan. Persetujuan merupakan salah satu dasar pemrosesan, tetapi bukan satu-satunya dasar yang dikenal UU PDP. Jika perusahaan menggunakan persetujuan sebagai dasar pemrosesan background screening, informasi mengenai tujuan dan hal-hal relevan lainnya perlu disampaikan sesuai ketentuan yang berlaku, dan bukti persetujuan perlu dapat ditunjukkan.
Dengan demikian, artikel ini tidak menyederhanakan kewajiban menjadi 'semua background screening selalu wajib menggunakan consent'. Yang perlu dipastikan adalah adanya dasar pemrosesan yang sah dan dokumentasi yang sesuai dengan konteks kegiatan pemrosesan.
Peran MEVIS sebagai Data Processor dalam Background Screening
Dalam model layanan yang dijelaskan dalam artikel ini, MEVIS berperan sebagai Data Processor atau Prosesor Data Pribadi. Artinya, MEVIS menjalankan proses verifikasi atas nama perusahaan dan berdasarkan instruksi yang disepakati.
1. MEVIS menjalankan verifikasi berdasarkan instruksi
MEVIS tidak menentukan sendiri tujuan rekrutmen perusahaan. Proses verifikasi dijalankan berdasarkan kebutuhan, ruang lingkup, dan instruksi yang disepakati dengan perusahaan.
2. MEVIS tidak menentukan keputusan rekrutmen
Hasil verifikasi merupakan informasi faktual yang disampaikan kepada perusahaan sesuai ruang lingkup layanan. MEVIS tidak mengambil keputusan hire atau no-hire untuk perusahaan.
3. MEVIS memiliki kewajiban sebagai prosesor
Status sebagai processor bukan berarti tidak memiliki tanggung jawab. UU PDP mengatur kewajiban Prosesor Data Pribadi, termasuk pemrosesan berdasarkan perintah Pengendali. UU PDP juga menyatakan bahwa jika prosesor memproses data di luar perintah dan tujuan yang ditetapkan pengendali, pemrosesan tersebut menjadi tanggung jawab prosesor.
4. Penggunaan prosesor lain dalam pemrosesan data
Jika dalam pelaksanaan pemrosesan seorang processor melibatkan processor lain, UU PDP mensyaratkan persetujuan tertulis dari Pengendali Data Pribadi. Karena itu, pengaturan mengenai pihak lain yang terlibat dalam pemrosesan perlu diperhatikan dalam tata kelola vendor.
PKS dalam Hubungan Data Controller dan Data Processor
PKS membantu menerjemahkan pembagian peran controller dan processor ke dalam aturan kerja yang konkret. Untuk background screening, PKS dapat menjelaskan ruang lingkup layanan, instruksi pemrosesan, alur penyampaian hasil, keamanan, kerahasiaan, penanganan permintaan subjek data, retensi atau penghapusan sesuai kebijakan yang berlaku, serta mekanisme koordinasi para pihak.
Bagi HR, PKS sebaiknya tidak dipandang hanya sebagai dokumen komersial. Dokumen ini menjadi bagian penting dari tata kelola ketika perusahaan menggunakan vendor untuk memproses data kandidat.
Alur Data dalam Proses Background Screening
Untuk memahami secara konkret bagaimana peran controller dan processor bekerja dalam praktik, berikut adalah gambaran alur data dalam proses background screening yang dijalankan MEVIS.
Perusahaan:Menandatangani PKS dengan MEVIS dan mendapat consent dari kandidat
Kandidat: Menyerahkan dokumen dan data kepada perusahaan berdasarkan consent
MEVIS: Memproses dan memverifikasi data berdasarkan instruksi PKS
Laporan: MEVIS menyampaikan laporan kepada perusahaan sebagai dasar keputusan
Langkah pertama dimulai dari perusahaan sebagai controller: mereka menandatangani PKS dengan MEVIS yang mendefinisikan ruang lingkup kerja sama, lalu mengumpulkan consent dari kandidat yang menjelaskan bahwa verifikasi akan dilakukan oleh pihak ketiga independen.
Langkah kedua adalah kandidat menyerahkan data dan dokumen yang diperlukan kepada perusahaan berdasarkan consent yang sudah diberikan. Data ini kemudian diserahkan kepada MEVIS sesuai ketentuan dalam PKS.
Langkah ketiga adalah MEVIS menjalankan proses verifikasi berdasarkan instruksi yang diterima, memverifikasi setiap komponen melalui sumber yang independen, dan mendokumentasikan seluruh proses beserta temuannya.
Langkah keempat adalah MEVIS menyampaikan laporan verifikasi kepada perusahaan client. Laporan ini berisi temuan faktual yang menjadi salah satu input untuk keputusan hiring. Keputusan akhir sepenuhnya ada di tangan perusahaan sebagai controller.
Yang perlu diperhatikan dalam alur ini: pada setiap tahap, data bergerak sesuai tujuan yang sudah ditetapkan dan dalam batas yang sudah disepakati. MEVIS tidak menyimpan data kandidat untuk keperluan di luar proses verifikasi yang diminta, dan tidak membagikan laporan kepada pihak selain perusahaan client.
Hak Kandidat sebagai Subjek Data Pribadi
Kandidat merupakan Subjek Data Pribadi dalam konteks pemrosesan data mereka. UU PDP memberikan sejumlah hak kepada Subjek Data Pribadi. Dalam praktik background screening, kandidat perlu mengetahui pihak yang menjadi pengendali serta kanal yang ditetapkan untuk mengajukan permintaan terkait data.
memperoleh informasi mengenai kejelasan identitas, dasar kepentingan hukum, tujuan permintaan dan penggunaan Data Pribadi;
melengkapi, memperbarui, dan memperbaiki kesalahan atau ketidakakuratan Data Pribadi;
mengakses dan memperoleh salinan Data Pribadi sesuai ketentuan;
mengakhiri pemrosesan, menghapus, atau memusnahkan Data Pribadi sesuai ketentuan yang berlaku;
menarik persetujuan pemrosesan apabila persetujuan digunakan sebagai dasar pemrosesan, dengan memperhatikan konsekuensi hukumnya;
Untuk permintaan kandidat, jalur penanganannya perlu mengikuti pengaturan antara perusahaan dan MEVIS. Jika MEVIS menerima permintaan yang membutuhkan keputusan atau instruksi dari controller, MEVIS dapat berkoordinasi dengan perusahaan sesuai PKS dan prosedur yang berlaku.
Apa yang Perlu Dicek HR Sebelum Menggunakan Vendor Background Screening?
Tujuan background screening sudah jelas dan relevan dengan proses rekrutmen.
Ruang lingkup pemeriksaan disesuaikan dengan kebutuhan posisi dan tidak sekadar mengumpulkan data sebanyak mungkin.
Dasar pemrosesan data pribadi sudah ditentukan dan terdokumentasi.
Informasi kepada kandidat mengenai pemrosesan data sudah disiapkan sesuai kebutuhan.
Peran perusahaan dan vendor dalam pemrosesan sudah jelas.
PKS mengatur instruksi, ruang lingkup, keamanan, kerahasiaan, koordinasi hak subjek data, dan ketentuan lain yang relevan.
Ada prosedur untuk menangani permintaan kandidat terkait data pribadi.
Ada aturan retensi, pengembalian, atau penghapusan data sesuai kebijakan dan ketentuan yang berlaku.
Hasil screening hanya digunakan sesuai tujuan dan kewenangan yang telah ditetapkan.
Perbedaan Background Check dan Background Screening
Istilah background check dan background screening sering dipakai bergantian, tetapi keduanya dapat digunakan dengan nuansa berbeda. Background check sering merujuk pada pemeriksaan tertentu terhadap informasi kandidat, sedangkan background screening dapat menggambarkan proses verifikasi yang lebih terstruktur dan mencakup beberapa komponen. Dalam praktik HR, yang lebih penting adalah mendefinisikan tujuan, ruang lingkup, sumber informasi, dan tata kelola data secara jelas.
Baca juga: Background Check vs Background Screening: Apa Bedanya?
Bagaimana HR Memulai Background Screening secara Terstruktur?
HR dapat memulai dari pemetaan kebutuhan posisi, menentukan komponen verifikasi, memastikan dasar pemrosesan, menyiapkan komunikasi kepada kandidat, kemudian memilih vendor dan mengatur instruksi pemrosesan. Proses ini sebaiknya terdokumentasi agar HR dapat menjelaskan mengapa pemeriksaan dilakukan dan bagaimana data dikelola.
Baca juga: Cara Melakukan Background Check Karyawan yang Benar
Mengapa Pemilihan Vendor Background Screening Penting?
Vendor background screening bukan hanya dipilih berdasarkan jumlah pemeriksaan atau harga. HR perlu menilai bagaimana vendor menjalankan verifikasi, bagaimana instruksi perusahaan diterapkan, bagaimana data dilindungi, bagaimana laporan disampaikan, dan bagaimana koordinasi dilakukan ketika ada permintaan dari kandidat.
Baca juga: Cara Memilih Vendor Background Screening yang Tepat
UU PDP dan Background Screening: Apa yang harus Dipahami HR?
UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi mengatur pemrosesan data pribadi, hak subjek data, kewajiban Pengendali Data Pribadi dan Prosesor Data Pribadi, serta aspek lain yang relevan dengan tata kelola data. Karena background screening melibatkan data kandidat, HR perlu memasukkan perlindungan data ke dalam desain proses, bukan hanya setelah pemeriksaan selesai.
Baca juga: UU PDP dan Background Check: Panduan Kepatuhan untuk HR
Pertanyaan yang Sering Diajukan
1. Apa perbedaan Data Controller dan Data Processor?
Data Controller atau Pengendali Data Pribadi menentukan tujuan pemrosesan dan aspek pengendalian yang relevan, sedangkan Data Processor atau Prosesor Data Pribadi memproses data atas nama dan berdasarkan perintah Pengendali Data Pribadi.
2. Apakah perusahaan selalu menjadi Data Controller dalam background screening?
Dalam model layanan yang dibahas artikel ini, perusahaan diposisikan sebagai controller karena menentukan tujuan dan kebutuhan pemrosesan, sedangkan MEVIS menjalankan verifikasi sebagai processor. Klasifikasi hukum pada praktik tertentu tetap perlu dilihat berdasarkan fakta dan struktur pemrosesannya.
3. Apakah semua background screening wajib menggunakan consent?
Tidak tepat menyederhanakannya demikian. UU PDP mengatur beberapa dasar pemrosesan. Jika perusahaan menggunakan persetujuan sebagai dasar pemrosesan, persetujuan dan dokumentasinya perlu dikelola sesuai ketentuan UU PDP.
4. Apakah MEVIS mengambil keputusan apakah kandidat diterima?
Tidak. Dalam model layanan yang dijelaskan di artikel ini, MEVIS menjalankan verifikasi dan menyampaikan hasil kepada perusahaan. Keputusan rekrutmen berada pada perusahaan.
5. Mengapa PKS penting dalam hubungan perusahaan dan MEVIS?
PKS membantu menetapkan ruang lingkup, instruksi, batas pemrosesan, mekanisme koordinasi, dan ketentuan lain yang relevan dalam hubungan controller dan processor.
6. Siapa yang harus dihubungi kandidat jika ingin menanyakan pemrosesan data?
Kandidat sebaiknya mengikuti kanal dan mekanisme yang ditetapkan oleh perusahaan sebagai controller. Jika permintaan diterima MEVIS dan membutuhkan instruksi controller, MEVIS dapat berkoordinasi dengan perusahaan sesuai PKS dan prosedur yang berlaku.
Kesimpulan
Perbedaan Data Controller dan Data Processor menjadi penting ketika perusahaan menggunakan vendor untuk background screening. Perusahaan perlu memahami tujuan dan ruang lingkup pemrosesan, dasar pemrosesan, komunikasi kepada kandidat, serta tata kelola vendor. Dalam model layanan yang dibahas di sini, MEVIS menjalankan proses verifikasi sebagai Data Processor berdasarkan instruksi dan PKS dengan perusahaan.
Dengan pembagian peran yang jelas, HR dapat membangun proses background screening yang lebih terstruktur, transparan, dan selaras dengan kebutuhan perlindungan data pribadi.
Referensi
UU No.27/2022 - Undang-Undang Perlindungan Data Pribadi Indonesia: https://peraturan.bpk.go.id/Details/228547/uu-no-27-tahun-2022
GDPR Uni Eropa - Pasal 28 tentang Processor: https://gdpr-info.eu/art-28-gdpr/
GDPR Uni Eropa - Definisi Controller dan Processor: https://gdpr-info.eu/art-4-gdpr/
Kominfo - Panduan Implementasi UU PDP: https://aptika.kominfo.go.id
OJK - Regulasi Perlindungan Data di Sektor Keuangan: https://www.ojk.go.id
MEVIS - Background Screening Indonesia: https://mevisindo.com
Ingin Memahami Lebih Lanjut tentang Kerangka PKS dengan MEVIS?
Tim MEVIS siap mendiskusikan bagaimana PKS dirancang untuk melindungi data kandidat dan memenuhi kewajiban perusahaan sebagai Data Controller di bawah UU PDP.
Mulai dari Rp100.000 per kandidat | Akses Platform ONYX | mevisindo.com