La Ley PDP de Indonesia vs. GDPR: Qué Está Realmente Vigente (2026)

La Undang-Undang Pelindungan Data Pribadi de Indonesia (UU PDP, Ley N.° 27 de 2022) suele describirse como 'aún no vigente' o 'todavía a años de distancia'. Esa descripción es incorrecta, y el error importa. El período de transición de dos años incorporado en la Ley terminó el 17 de octubre de 2024. Toda obligación sustantiva de la UU PDP, el requisito de base legal, el catálogo de derechos, el deber de notificación de brechas en 72 horas, las reglas de transferencia transfronteriza, y las disposiciones de sanciones tanto administrativas como penales, es ley vinculante hoy, no una fecha futura en una hoja de ruta.
Lo que falta no es la ley en sí, sino el mecanismo destinado a hacerla funcionar. Indonesia todavía no ha establecido la autoridad supervisora independiente (Badan Pelindungan Data Pribadi, o Badan PDP) que la propia Ley exige, y todavía no ha emitido el reglamento gubernamental de implementación (Peraturan Pemerintah, o PP) al que varias de las propias disposiciones de la Ley remiten explícitamente. Este artículo analiza lo que esa brecha realmente significa, artículo por artículo, en comparación con el Reglamento General de Protección de Datos de la UE (GDPR), y termina con la única vía de aplicación que no está bloqueada por la institución faltante: las disposiciones penales de Indonesia.
Alcance jurisdiccional: Este artículo compara el Reglamento General de Protección de Datos de la UE (GDPR) con la Ley N.° 27 de 2022 de Indonesia sobre Protección de Datos Personales (UU PDP), tal como fue promulgada y está actualmente vigente, incluyendo su reglamento de implementación y su autoridad supervisora, ambos todavía pendientes. No cubre las reglas separadas de Indonesia sobre ciberseguridad, información electrónica (ITE), ni las reglas sectoriales de datos financieros, salvo donde se cruzan directamente con la UU PDP. Para el panorama completo de privacidad en Indonesia, consulte nuestra guía de leyes de privacidad de datos de Indonesia.
Qué Está Vigente y Qué No
Esta es la sección que conviene leer primero, porque el resto de la comparación solo tiene sentido una vez que esta distinción queda clara. La UU PDP no es una ley que espera entrar en vigor. Es un estatuto plenamente exigible sobre el cual todavía no se ha construido el aparato de aplicación.
Qué está plenamente vigente hoy:
- El requisito de base legal (Pasal 20)
- El catálogo de derechos de los titulares de datos (Pasal 5-15)
- La clasificación de datos sensibles/generales (Pasal 4)
- El deber de notificación de brechas en 72 horas (Pasal 46)
- La cascada de transferencia transfronteriza (Pasal 56), al menos sus pasos de garantías contractuales y consentimiento
- La exposición a sanciones administrativas (Pasal 57)
- Las disposiciones penales (Pasal 67-70) y la responsabilidad corporativa (Pasal 70)
Qué no se ha establecido:
- Badan PDP, la autoridad supervisora independiente. El Pasal 58 exige que la institución ('lembaga') que administra la Ley sea establecida por el Presidente y responda ante el Presidente, con más detalle establecido en una Peraturan Presiden (Perpres). Ese Perpres no ha sido emitido. El Presidente otorgó el izin prakarsa (autorización de iniciativa) para comenzar a redactarlo el 4 de marzo de 2025; el borrador pasó por una revisión interministerial de marzo a septiembre de 2025 y se encuentra en proceso de armonización en el Ministerio de Justicia desde octubre de 2025. Komdigi reiteró un objetivo de finalización para 2026 al 4 de febrero de 2026.
- El Peraturan Pemerintah (PP) de implementación. La UU PDP remite detalles operativos críticos a este reglamento en varios puntos específicos: la cláusula final del Pasal 56 le asigna el procedimiento de transferencia transfronteriza, y el Pasal 57(5) le asigna el procedimiento de sanción administrativa. Ninguno de los dos ha sido emitido. Según reportes, un borrador (RPP) finalizó su propio proceso de armonización, procesó aproximadamente 1,989 comentarios públicos, y se encontraba en la Secretaría de Estado a la espera de la firma presidencial según información de octubre de 2025. Al momento de esta revisión (julio de 2026), no existe confirmación de fuente primaria de que haya sido firmado desde entonces.
- Una lista de adecuación. Debido a que no existe un PP ni Badan PDP, no hay una determinación publicada sobre qué países cumplen con el estándar de 'protección equivalente o superior' del Pasal 56(2).
- Una sanción administrativa confirmada bajo el Pasal 57. El organismo sancionador al que el Pasal 57(4) asigna esta facultad es la misma institución todavía no establecida del Pasal 58; no se ha confirmado la emisión de ninguna sanción.
Mientras tanto, Komdigi, el ministerio que absorbió la supervisión de la PDP cuando fue reestructurado a partir de Kominfo en noviembre de 2024, se encarga de la supervisión y la recepción de denuncias de manera interina, pero no es la autoridad independiente que la propia Ley exige.
La manera precisa de describirlo: Indonesia tiene un estatuto con forma de GDPR que es un texto plenamente exigible que descansa sobre una infraestructura de aplicación inexistente. No es una ley que todavía deba entrar en vigor.

Antecedentes y Contexto Legislativo
La UU PDP, formalmente Undang-Undang No. 27 Tahun 2022 tentang Pelindungan Data Pribadi, fue promulgada el 17 de octubre de 2022, tras años de redacción legislativa. Incorporó un período de transición de dos años para que los responsables y encargados del tratamiento alcanzaran el cumplimiento, el cual terminó el 17 de octubre de 2024.
El GDPR, adoptado en 2016, tuvo de manera similar un período de transición de dos años antes de volverse directamente aplicable en todo el EEE en una sola fecha, el 25 de mayo de 2018. El paralelismo estructural termina ahí: la transición del GDPR concluyó con una red de reguladores funcionando ya en cada estado miembro. La transición de la UU PDP concluyó con la Ley vinculante pero con su regulador designado todavía sin construir, una posición de partida para la aplicación de la ley genuinamente distinta de la que tenía el GDPR en su propio inicio.
La supervisión mientras tanto recae en Komdigi, Kementerian Komunikasi dan Digital, el ministerio que reemplazó a Kementerian Komunikasi dan Informatika (Kominfo) bajo una reestructuración de noviembre de 2024 (Perpres 174/2024), que también creó una Ditjen Pengawasan Ruang Digital (Dirección General de Supervisión del Espacio Digital) con funciones relacionadas con la PDP.

Ámbito de Aplicación
La UU PDP se aplica al tratamiento de datos personales por parte de cualquier persona, organismo público, organización internacional o corporación, ya sea que se encuentre dentro de Indonesia o fuera de ella, cuando el tratamiento tiene efecto legal dentro de Indonesia o sobre un ciudadano indonesio en el extranjero, un alcance extraterritorial ampliamente similar en espíritu al propio detonante extraterritorial del Artículo 3 del GDPR para organizaciones que dirigen su actividad a personas en el EEE. Para el desglose completo de lo que cubre la UU PDP, consulte nuestra guía de leyes de privacidad de datos de Indonesia.

De un Vistazo
| Característica | GDPR | UU PDP de Indonesia |
|---|---|---|
| Ley sustantiva vigente | Sí, desde el 25 de mayo de 2018 | Sí, desde el 17 de octubre de 2024 (transición concluida) |
| Autoridad supervisora | DPA nacionales + EDPB, en funcionamiento desde 2018 | Badan PDP aún no establecida; Komdigi se encarga de la supervisión de manera interina |
| Reglamento de implementación | Directamente aplicable, no requiere ley nacional de implementación | Peraturan Pemerintah (PP) exigido por el Pasal 56 y el Pasal 57(5); aún no emitido |
| Lista de adecuación / transfronteriza | Decisiones de adecuación publicadas bajo el Artículo 45 | Ninguna publicada; el mecanismo se remite al PP todavía no emitido |
| Bases legales | Seis bajo el Artículo 6, incluyendo el interés legítimo | Seis bajo el Pasal 20(2), incluyendo una base de tipo interés legítimo (Pasal 20(2)(f)) |
| Derechos de los titulares de datos | Acceso, rectificación, supresión, limitación, portabilidad, oposición a decisiones automatizadas, y más (Arts. 15-22) | Una lista materialmente similar bajo el Pasal 5-15, incluyendo portabilidad (Pasal 13) y oposición a decisiones automatizadas (Pasal 10) |
| Los datos sensibles incluyen datos financieros | No (el Artículo 9 los excluye) | Sí (Pasal 4(2)) |
| Los datos sensibles incluyen religión | Sí (Artículo 9) | No, la religión se ubica en la categoría general (Pasal 4(3)) |
| Plazo de notificación de brechas | 72 horas al regulador; 'sin demora indebida' a las personas | 72 horas (3x24 horas) tanto al regulador como a la persona, mismo plazo |
| Multa administrativa máxima | EUR 20 millones o 4% de la facturación anual global, dos niveles | 2% de los ingresos/recibos anuales, un único nivel fijo (Pasal 57(3)) |
| Sanciones penales | Ninguna a nivel de la UE (el Artículo 84 lo deja a los estados miembros) | Sí, directamente en el estatuto: hasta 5-6 años de prisión y multas de Rp4-6 mil millones (Pasal 67-68) |
| Tope de multa penal corporativa | No aplicable | Hasta 10 veces el máximo individual: Rp50-60 mil millones (Pasal 70(3)) |
| Aplicación confirmada hasta la fecha | Miles de millones de euros en multas desde 2018 | Ninguna confirmada bajo la vía administrativa ni la penal |

Definiciones y Datos Sensibles: Dónde Indonesia Diverge del GDPR
La UU PDP divide los datos personales en dos categorías bajo el Pasal 4: data pribadi yang bersifat spesifik (datos personales específicos/sensibles) y data pribadi yang bersifat umum (datos personales generales).
La categoría específica/sensible (Pasal 4(2)) cubre los datos e información de salud, los datos biométricos, los datos genéticos, los antecedentes penales, los datos de menores, los datos financieros personales, y cualquier otro dato que un reglamento posterior designe. La categoría general (Pasal 4(3)) cubre el nombre completo, el sexo, la nacionalidad, la religión, el estado civil, y cualquier dato personal combinado para identificar a una persona.
A primera vista, se trata de un diseño con forma de GDPR, una lista acotada de categorías que activa una protección elevada, similar en estructura a la lista de categorías especiales del Artículo 9 del GDPR. En cuanto al contenido, las dos listas divergen de maneras que vale la pena señalar directamente:
| Categoría | Artículo 9 del GDPR | Pasal 4 de la UU PDP |
|---|---|---|
| Datos financieros | No es una categoría especial (regulada en otra parte, p. ej. PSD2, PCI DSS) | Sensible (Pasal 4(2)) |
| Antecedentes penales | Se trata por separado bajo el Artículo 10, no el Artículo 9 | Sensible, dentro de la misma lista de datos específicos (Pasal 4(2)) |
| Datos de menores | Sin categoría especial propia; protegidos mediante las reglas de edad de consentimiento (Artículo 8) | Su propia categoría sensible listada (Pasal 4(2)) |
| Religión | Categoría especial | Categoría general (Pasal 4(3)), lo opuesto al GDPR |
| Raza/etnia, opiniones políticas, afiliación sindical, vida sexual/orientación | Categorías especiales | Sin contraparte alguna en el Pasal 4(2) |
La lectura práctica: la lista de datos sensibles de Indonesia protege lo que sus propios responsables de política pública consideraron más sensible localmente (las finanzas, los antecedentes penales y los menores) en lugar de reproducir la lista de la UE, que está construida en torno a categorías de riesgo de discriminación como la raza, la religión, la opinión política y la sexualidad. Un programa de cumplimiento construido únicamente en torno a la lista del Artículo 9 del GDPR terminará sobreprotegiendo una categoría que la UU PDP trata como ordinaria (la religión) y subprotegiendo una categoría que la UU PDP trata como sensible y que el GDPR no (los datos financieros).
Bases Legales: Pasal 20 Frente al Artículo 6 del GDPR
El Pasal 20(1) exige que todo responsable cuente con una base legal para el tratamiento de datos personales. El Pasal 20(2) enumera luego seis bases que corresponden casi una a una con el Artículo 6(1) del GDPR:
| Pasal 20(2) | Art. 6(1) del GDPR |
|---|---|
| (a) Consentimiento explícito para uno o más fines específicos revelados al titular | (a) Consentimiento |
| (b) Ejecución de un contrato, o medidas precontractuales a solicitud del titular | (b) Contrato |
| (c) Obligación legal | (c) Obligación legal |
| (d) Protección de los intereses vitales del titular | (d) Intereses vitales |
| (e) Interés público, servicio público, o autoridad oficial del responsable | (e) Tarea pública |
| (f) Otros intereses legítimos, ponderados frente al propósito, la necesidad, y el equilibrio de intereses entre el responsable y el titular | (f) Intereses legítimos |
El Pasal 20(2)(f) merece atención especial porque se trata de una correspondencia genuina y no de una coincidencia de traducción. Su texto incorpora explícitamente un estándar de prueba de ponderación, sopesando el propósito y la necesidad del responsable frente a los intereses del titular, la misma prueba sustantiva que el Artículo 6(1)(f) aplica en la práctica, aunque el propio texto del GDPR lo exprese de manera más escueta. Indonesia sí cuenta con una base de interés legítimo, contrario a como a veces se describe la ley.
Derechos de los Titulares de Datos: Pasal 5-15
El catálogo de derechos de la UU PDP va del Pasal 5 al Pasal 15, y sigue de cerca al GDPR, incluyendo dos derechos que a veces se supone erróneamente que faltan en las leyes de privacidad de países fuera de la UE.
| Pasal | Derecho | Equivalente en el GDPR |
|---|---|---|
| 5 | Información sobre la identidad, la base legal y el propósito del tratamiento | Artículos 13-14 (transparencia) |
| 6 | Completar, actualizar o corregir datos inexactos | Artículo 16 (rectificación) |
| 7 | Acceder y obtener una copia de los propios datos | Artículo 15 (acceso) |
| 8 | Poner fin al tratamiento y eliminar/destruir los propios datos | Artículo 17 (supresión) |
| 9 | Retirar un consentimiento previamente otorgado | Artículo 7(3) |
| 10 | Oponerse a una decisión basada únicamente en el tratamiento automatizado (incluida la elaboración de perfiles) con efecto legal o significativo | Artículo 22 (decisiones automatizadas) |
| 11 | Retrasar o limitar el tratamiento de forma proporcional a su propósito | Artículo 18 (limitación) |
| 12 | Demandar y recibir una compensación por una infracción en el tratamiento | Artículos 79/82 (recurso judicial y compensación) |
| 13 | Obtener los datos en un formato estructurado, de uso común y legible por máquina, y transmitirlos a otro responsable cuando los sistemas puedan interoperar de forma segura | Artículo 20 (portabilidad) |
| 14 | Ejercer los derechos del Pasal 6-11 mediante una solicitud registrada, electrónica o de otro tipo | Procesal, sin un único equivalente en el GDPR |
| 15 | Excepciones legales a derechos específicos | Artículo 23 (limitaciones) |
Tanto la portabilidad de datos (Pasal 13) como el derecho a oponerse a la toma de decisiones automatizada (Pasal 10) están presentes y delimitados de manera sustantivamente cercana a sus contrapartes del GDPR. El Pasal 13 se lee casi como una traducción directa del Artículo 20, y el Pasal 10 está explícitamente limitado a la elaboración de perfiles y a las decisiones automatizadas con efecto legal o significativo, reflejando el Artículo 22 en lugar de funcionar como un derecho de oposición genérico. No existe un derecho general numerado por separado para oponerse al tratamiento comparable al Artículo 21 del GDPR; el Pasal 10 solo cubre la variante de decisión automatizada.
El Pasal 15 establece excepciones, pero de manera acotada y precisa. Se aplican únicamente al Pasal 8 (supresión), el Pasal 9 (retiro del consentimiento), el Pasal 10(1) (oposición a decisiones automatizadas), el Pasal 11 (limitación), y el Pasal 13(1)-(2) (portabilidad), para la defensa y seguridad nacional, la aplicación de la ley, la administración pública, la supervisión del sector financiero/monetario/de sistemas de pago, y la investigación estadística/científica. No alcanzan al Pasal 5 (transparencia), el Pasal 6 (rectificación), el Pasal 7 (acceso), ni el Pasal 12 (compensación), que no tienen ninguna excepción legal.
Notificación de Brechas: Pasal 46
El Pasal 46(1) exige que un responsable notifique por escrito una falla de protección de datos personales a más tardar en 3x24 horas (72 horas), tanto al titular de los datos como a la 'lembaga' (actualmente Komdigi, de manera interina). El Pasal 46(2) exige que la notificación indique qué datos quedaron expuestos, cuándo y cómo se expusieron, y qué medidas de remediación ha tomado el responsable. El Pasal 46(3) exige la notificación pública en ciertas circunstancias.
Se trata de un diseño estructuralmente distinto del GDPR, que corre dos plazos separados: un plazo estricto de 72 horas para la autoridad supervisora bajo el Artículo 33, y un estándar de 'sin demora indebida', no un número fijo, para notificar a las personas afectadas bajo el Artículo 34 (que se activa solo cuando la brecha representa un alto riesgo para la persona). La UU PDP, en cambio, corre un único plazo de 72 horas para ambos destinatarios al mismo tiempo, sin un estándar separado y más flexible para el tramo individual. Indonesia y Filipinas son inusuales en este aspecto entre las jurisdicciones de la región Asia-Pacífico, la mayoría de las cuales sigue el patrón del GDPR de un único plazo estricto para el regulador junto con un plazo separado o inexistente para la notificación individual. Para ver cómo se compara el plazo de Indonesia con el resto del mundo, consulte nuestra guía de plazos de notificación de brechas de datos por país.
El Pasal 46 no establece ningún umbral numérico de gravedad ni de número de personas afectadas; el detonante es simplemente 'kegagalan Pelindungan Data Pribadi' (una falla de protección de datos personales), sea cual sea su escala.
Transferencias Transfronterizas de Datos: Pasal 56 y el Reglamento Faltante
El Pasal 56 establece una cascada de cuatro pasos para transferir datos personales fuera de Indonesia, y se corresponde estrechamente con la estructura del Capítulo V del GDPR:
- Pasal 56(2): el responsable debe garantizar que el país receptor tenga un nivel de protección de datos personales 'equivalente o superior' al de la propia UU PDP, similar a una decisión de adecuación del Artículo 45 del GDPR.
- Pasal 56(3): si no se cumple el paso (2), el responsable debe garantizar la existencia de una protección adecuada y vinculante, similar a las garantías adecuadas del Artículo 46 del GDPR, como las Cláusulas Contractuales Estándar o las Normas Corporativas Vinculantes.
- Pasal 56(4): si no se cumple ni (2) ni (3), el responsable debe obtener el consentimiento del titular de los datos, funcionando de la misma manera que la derogación por consentimiento del Artículo 49 del GDPR, como último recurso y no como base primaria.
- La cláusula final del Pasal 56 remite las disposiciones adicionales sobre el procedimiento de transferencia a un Peraturan Pemerintah.
La correspondencia estructural con el GDPR es genuinamente cercana. Lo que falla es el mecanismo que haría utilizable el paso (2): nadie ha sido designado para evaluar y publicar qué países cumplen con el estándar 'equivalente o superior', porque ese procedimiento de evaluación es exactamente lo que el PP todavía no emitido debía definir. No existe ninguna lista de adecuación. En la práctica, esto empuja a los responsables que transfieren datos fuera de Indonesia hacia el paso (3), las garantías contractuales, o el paso (4), el consentimiento, aunque la propia cascada de la Ley comience nominalmente en el paso (2). Se trata de un ejemplo directo y concreto de la brecha entre el texto y el mecanismo sobre la que gira toda esta comparación, no solo un punto abstracto sobre la falta de Badan PDP.
Sanciones: Sanciones Administrativas Frente a Proceso Penal
Aquí es donde la UU PDP diverge más marcadamente del GDPR, y es la conclusión práctica más útil de esta página: Indonesia no carece de fuerza. Su fuerza es penal, no administrativa.
Sanciones administrativas (Pasal 57)
El Pasal 57(1) enumera infracciones específicas sujetas a sanción administrativa, incluyendo el incumplimiento del requisito de base legal (Pasal 20(1)), el deber de notificación de brechas (Pasal 46(1) y (3)), y la cascada transfronteriza (Pasal 56(2)-(4)). El Pasal 57(2) establece cuatro tipos de sanción escalonados: advertencia por escrito, suspensión temporal de la actividad de tratamiento, eliminación o destrucción de los datos, y una multa administrativa. El Pasal 57(3) limita la multa al 2% de los ingresos o recibos anuales en relación con la infracción.
Ese único tope fijo del 2% es estructuralmente similar al concepto de porcentaje de facturación del GDPR bajo el Artículo 83, pero más simple: el GDPR divide las infracciones en un nivel inferior (2% de la facturación global o EUR 10 millones) y un nivel superior (4% de la facturación global o EUR 20 millones), mientras que la UU PDP aplica una tasa única y fija sin división en dos niveles. En magnitud, el tope de Indonesia se acerca más al nivel inferior del GDPR que a su cifra emblemática del 4%.
Tanto el organismo facultado para imponer estas sanciones (Pasal 57(4), la 'lembaga') como el detalle procesal para imponerlas (Pasal 57(5)) están asignados al PP faltante y a la Badan PDP todavía no establecida. No se ha confirmado la emisión de ninguna sanción bajo el Pasal 57.
Disposiciones penales (Pasal 67-70)
El GDPR no tiene un régimen propio de sanciones penales. El Artículo 84 deja las sanciones penales enteramente a discreción de cada estado miembro de la UE, y el propio Reglamento no impone ninguna. La UU PDP sí lo hace, directamente, en el estatuto:
| Disposición | Conducta | Pena máxima |
|---|---|---|
| Pasal 67(1) | Adquisición o recolección ilícita e intencional de datos personales de otra persona, en beneficio propio o de un tercero, que cause perjuicio al titular | Hasta 5 años de prisión y/o una multa de hasta Rp5,000,000,000 |
| Pasal 67(2) | Divulgación ilícita e intencional de datos personales de otra persona | Hasta 4 años de prisión y/o una multa de hasta Rp4,000,000,000 |
| Pasal 67(3) | Uso ilícito e intencional de datos personales de otra persona | Hasta 5 años de prisión y/o una multa de hasta Rp5,000,000,000 |
| Pasal 68 | Fabricar o falsificar intencionalmente datos personales en beneficio propio o de un tercero, causando perjuicio | Hasta 6 años de prisión y/o una multa de hasta Rp6,000,000,000 |
| Pasal 69 | Pena adicional sobre una condena bajo el Pasal 67/68 | Confiscación de las ganancias y/o los bienes obtenidos del delito |
A un tipo de cambio aproximado de mediados de 2025/2026 de alrededor de Rp15,600-15,900 por dólar estadounidense, Rp5 mil millones equivale aproximadamente a USD 320,000 y Rp6 mil millones a aproximadamente USD 385,000; cualquier cifra en USD aquí debe tratarse como una conversión aproximada y fechada, no como una equivalencia fija.
La distinción crítica para la planificación de cumplimiento: estas disposiciones apuntan al mal uso intencional por parte de un actor malicioso (la adquisición, divulgación, uso o falsificación ilícita de los datos de otra persona), no al mero incumplimiento por parte de un responsable. Un responsable que maneja mal los datos por negligencia enfrenta la vía administrativa (Pasal 57); alguien que hace mal uso deliberado de los datos de otra persona enfrenta un proceso penal ante los tribunales penales ordinarios de Indonesia, que corre en paralelo, no en lugar de, la exposición administrativa.
Y, de manera crucial, la vía penal no depende de la Badan PDP faltante. Se tramita a través de los tribunales ordinarios, no del regulador todavía no construido, lo que la convierte en la única vía de aplicación que crea la UU PDP que no está bloqueada por la brecha institucional descrita anteriormente. No se ha identificado ningún proceso penal confirmado bajo el Pasal 67-70 al momento de esta revisión; este punto se refiere a la disponibilidad legal de la vía, no a un historial de casos.
Responsabilidad Corporativa: Pasal 70
El Pasal 70 extiende las disposiciones penales de los Pasal 67 y 68 a las corporaciones. La sanción puede recaer sobre la gerencia de la corporación, las partes controlantes, quienes ordenaron el acto, los beneficiarios finales, y/o la propia corporación (Pasal 70(1)). Una corporación en sí solo puede ser multada, no encarcelada, por razones obvias (Pasal 70(2)).
El tope de multa para una corporación es de hasta 10 veces la multa máxima que de otro modo correspondería bajo el Pasal 67 o el Pasal 68 (Pasal 70(3)): Rp50 mil millones (10 veces Rp5 mil millones, para conductas del Pasal 67(1)/(3)) o Rp60 mil millones (10 veces Rp6 mil millones, para conductas del Pasal 68), aproximadamente USD 3.2-3.9 millones al tipo de cambio aproximado mencionado antes. El Pasal 70(4) permite sanciones adicionales más allá de la multa, incluyendo la confiscación de ganancias o bienes, la congelación total o parcial del negocio de la corporación, la prohibición permanente de ciertos actos, el cierre total o parcial de sus instalaciones comerciales, y el cumplimiento de cualquier obligación desatendida.
Esto produce una asimetría genuinamente interesante: para cualquier empresa con ingresos anuales de aproximadamente menos de USD 160-195 millones, el tope de la multa penal corporativa puede superar lo que produciría una multa administrativa del 2% de los ingresos bajo el Pasal 57. Para la mayoría de las empresas que operan en Indonesia, la exposición penal no es el riesgo secundario detrás de las multas administrativas; puede ser el mayor de los dos.
Novedades Recientes
17 de octubre de 2024. Terminó el período de transición de dos años de la UU PDP; toda obligación sustantiva se volvió plenamente vinculante.
5 de noviembre de 2024. El Perpres 174/2024 reestructuró el ministerio supervisor, cambiando el nombre de Kominfo a Komdigi y creando una nueva Ditjen Pengawasan Ruang Digital con funciones relacionadas con la PDP.
Marzo-septiembre de 2025. El Presidente otorgó el izin prakarsa (autorización de iniciativa) el 4 de marzo para comenzar a redactar el Perpres de Badan PDP, que luego pasó por una revisión interministerial.
Desde octubre de 2025. El borrador del Perpres se encuentra en proceso de armonización en el Ministerio de Justicia. Por separado, según reportes, un borrador del PP de implementación (RPP) finalizó la armonización y aproximadamente 1,989 rondas de comentarios públicos, y se encontraba en la Secretaría de Estado (Setneg) a la espera de la firma presidencial según información de ese mismo período.
4 de febrero de 2026. Komdigi reiteró públicamente el objetivo de completar Badan PDP en 2026, confirmando que la autoridad permanecía sin establecerse a esa fecha.
Al momento de esta revisión (julio de 2026). Ninguna fuente primaria confirma que el Perpres de Badan PDP o el PP de implementación hayan sido firmados desde entonces. Ambos deben considerarse todavía pendientes, no emitidos, en ausencia de una confirmación primaria fechada específica.
Guía de Cumplimiento Dual
Las organizaciones sujetas a ambos marcos enfrentan una postura de cumplimiento sin precedente en el GDPR: un estatuto que es plenamente vinculante sobre el papel, pero cuya infraestructura de aplicación, y el primer paso de su propia cascada transfronteriza, todavía no funciona.
| Tema | GDPR | UU PDP | Enfoque |
|---|---|---|---|
| Base para marketing/analítica | Interés legítimo o consentimiento | El Pasal 20(2)(f) es una base de interés legítimo real y utilizable, con la misma prueba de ponderación | Documentar un único análisis de ponderación para ambos regímenes |
| Datos financieros | No es una categoría especial | Sensible (Pasal 4(2)) | Aplicar el tratamiento más estricto de la UU PDP incluso donde el GDPR no lo exige |
| Religión | Categoría especial | General, no sensible (Pasal 4(3)) | Mantener el estándar más estricto del GDPR a nivel global; no relajarlo para Indonesia |
| Transferencia transfronteriza | Adecuación, SCC, BCR | La vía de adecuación del Pasal 56(2) no es utilizable (sin PP, sin lista); recurrir al 56(3)/56(4) | Construir sobre garantías contractuales o consentimiento ahora, no sobre una futura lista de adecuación |
| Respuesta a brechas | 72h al regulador; 'sin demora indebida' a las personas | 72h a ambos, mismo plazo | Establecer un único plazo interno de 72 horas que cubra a ambos destinatarios para Indonesia |
| Riesgo de aplicación | Multas administrativas, historial establecido | Exposición administrativa más riesgo activo de proceso penal por mal uso intencional; sin casos confirmados en ninguna de las dos vías | No tratar a Indonesia como de bajo riesgo porque Badan PDP no tiene personal; los tribunales penales siguen funcionando |
| Responsabilidad corporativa | Tope de EUR 20M / 4% de la facturación | Las multas penales de hasta Rp50-60 mil millones pueden superar el tope administrativo del 2% | Modelar el tope penal, no solo el tope administrativo |
Para el lado de la UE de esta comparación, consulte nuestra guía sobre qué es el GDPR. Para el panorama completo de privacidad de Indonesia, consulte nuestra guía de leyes de privacidad de datos de Indonesia.
Aviso Legal
Este artículo presenta información legal general sobre la Ley N.° 27 de 2022 de Indonesia sobre Protección de Datos Personales (UU PDP) y el Reglamento General de Protección de Datos de la UE. No constituye asesoría legal. Tanto el reglamento de implementación como la autoridad supervisora de la UU PDP siguen en trámite, y su estado puede cambiar en cualquier momento tras nuevas acciones gubernamentales. Las organizaciones sujetas a cualquiera de los dos marcos deben consultar a un abogado autorizado en la jurisdicción correspondiente para obtener asesoría específica a su situación. Este artículo refleja la información disponible al 23 de julio de 2026.
Fuentes Citadas
- Kementerian Komunikasi dan Digital (Komdigi), portal JDIH: Undang-Undang No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), texto completo del articulado. https://jdih.komdigi.go.id/produk_hukum/view/id/832/t/undangundang+nomor+27+tahun+2022
- Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos), Artículos 3, 6, 8-10, 15-23, 33-35, 45-49, 83-84. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32016R0679
- Hukumonline. 'Menanti Disahkannya Aturan Turunan UU PDP' (En espera de la promulgación de los reglamentos de implementación de la UU PDP). https://www.hukumonline.com/berita/a/menanti-disahkannya-aturan-turunan-uu-pdp-lt68fae7fbe057d/
- Antara News Jatim. Declaración de Komdigi sobre el objetivo de finalización de Badan PDP para 2026. https://jatim.antaranews.com/berita/1031282
Última actualización: 23 de julio de 2026. Tanto el reglamento de implementación como la autoridad supervisora de Indonesia se encuentran en proceso activo; los lectores deben confirmar el estado actual con los avisos oficiales de Komdigi antes de basarse en cualquier fecha de este artículo para fines de cumplimiento.
Preguntas frecuentes
¿Está realmente vigente la UU PDP de Indonesia?
Sí, plenamente. El período de transición de dos años de la Ley terminó el 17 de octubre de 2024, y toda obligación sustantiva (los requisitos de base legal, los derechos, el deber de notificación de brechas en 72 horas, las reglas transfronterizas, y las sanciones tanto administrativas como penales) es actualmente vinculante. Lo que no se ha establecido es el mecanismo de aplicación: la autoridad supervisora independiente (Badan PDP) no se ha creado, y el reglamento gubernamental de implementación (PP) al que remiten varias disposiciones no se ha emitido.
¿Tiene Indonesia una autoridad de protección de datos como las DPA de la UE?
Todavía no, en la práctica. El Pasal 58 exige una autoridad independiente, Badan Pelindungan Data Pribadi (Badan PDP), establecida por el Presidente mediante una Peraturan Presiden. Ese Perpres no ha sido emitido; su redacción recibió la autorización de iniciativa presidencial el 4 de marzo de 2025 y se encuentra en proceso de armonización en el Ministerio de Justicia desde octubre de 2025, con Komdigi reiterando un objetivo de finalización para 2026 al mes de febrero de 2026. Hasta que exista, Komdigi se encarga de la supervisión y la recepción de denuncias de manera interina.
¿Tiene la UU PDP una base legal de interés legítimo como el GDPR?
Sí. El Pasal 20(2)(f) prevé una base para 'otros intereses legítimos', explícitamente calificada mediante la ponderación del propósito, la necesidad, y el equilibrio de intereses entre el responsable y el titular de los datos, la misma prueba sustantiva que el Artículo 6(1)(f) del GDPR aplica en la práctica. Se trata de una correspondencia genuina, no de una brecha como sugieren algunas descripciones de la ley indonesia.
¿En qué se diferencia la categoría de datos sensibles de Indonesia de las categorías especiales del GDPR?
El Pasal 4(2) trata los datos financieros y los antecedentes penales como sensibles; el Artículo 9 del GDPR excluye por completo los datos financieros y trata los datos de condenas penales por separado bajo el Artículo 10. Por el contrario, la religión se ubica en la categoría general y no sensible de Indonesia (Pasal 4(3)), lo opuesto al GDPR, donde la creencia religiosa es un ejemplo clásico de dato del Artículo 9. La raza, la opinión política, la afiliación sindical y la orientación sexual, todas categorías del Artículo 9 del GDPR, no tienen ninguna contraparte en el Pasal 4(2).
¿Qué sucede con las transferencias transfronterizas de datos sin una Badan PDP en funcionamiento?
El Pasal 56 establece una cascada de cuatro pasos similar al Capítulo V del GDPR: una prueba de equivalencia al estilo de adecuación, luego garantías contractuales, y luego el consentimiento como último recurso. En la práctica, hoy solo funcionan los pasos de garantías contractuales y consentimiento, porque el procedimiento de evaluación y la lista de adecuación para el primer paso fueron asignados al reglamento de implementación todavía no emitido.
¿Se puede procesar penalmente a alguien bajo la ley de protección de datos de Indonesia?
Sí, y esta es la divergencia más marcada de la UU PDP respecto del GDPR, que no impone ninguna sanción penal a nivel de la UE. Los Pasal 67 y 68 tipifican como delito la adquisición, divulgación, uso o falsificación ilícita e intencional de los datos de otra persona, con penas de hasta 4-6 años de prisión y multas de Rp4-6 mil millones, además de la confiscación de las ganancias del delito bajo el Pasal 69. Debido a que el proceso se tramita a través de los tribunales ordinarios de Indonesia, no está bloqueado por la Badan PDP todavía no establecida.
¿Cuál es la sanción máxima que puede enfrentar una empresa bajo la UU PDP?
Dos vías corren en paralelo. La vía administrativa (Pasal 57) limita las multas al 2% de los ingresos o recibos anuales. La vía penal (Pasal 70) puede multar a una corporación hasta 10 veces el máximo individual bajo el Pasal 67 o el Pasal 68, hasta Rp50 mil millones o Rp60 mil millones, lo cual puede superar el tope administrativo para muchas empresas. No se ha identificado ninguna sanción o proceso confirmado bajo ninguna de las dos vías al momento de esta revisión.
¿Otorga la UU PDP a los indonesios un derecho a la portabilidad de datos?
Sí. El Pasal 13 otorga un derecho a obtener los propios datos en un formato estructurado y legible por máquina y a transmitirlos a otro responsable, reflejando de cerca el Artículo 20 del GDPR. Indonesia también otorga un derecho a oponerse a las decisiones totalmente automatizadas con efecto legal o significativo bajo el Pasal 10, reflejando el Artículo 22 del GDPR. A veces se supone erróneamente que ambos derechos faltan en las leyes de privacidad de países fuera de la UE; la UU PDP tiene ambos.
Actualizaciones
Komdigi reiteró públicamente el objetivo de completar Badan PDP (la autoridad supervisora independiente) en 2026, confirmando que la autoridad sigue sin establecerse y que el ministerio continúa a cargo de la supervisión de manera interina.
El borrador de la Peraturan Presiden (Perpres) que establece Badan PDP entró en proceso de armonización en el Ministerio de Justicia. Por separado, se reportó que el borrador del reglamento de implementación (RPP, Peraturan Pemerintah) había finalizado su propio proceso de armonización y aproximadamente 1,989 rondas de comentarios públicos, y que se encontraba en la Secretaría de Estado (Setneg) a la espera de la firma presidencial según esa información.
El Presidente otorgó el izin prakarsa (autorización de iniciativa) para comenzar a redactar el Perpres que establecerá Badan PDP.
El Perpres 174/2024 reestructuró el ministerio que supervisa la UU PDP de manera interina, cambiando el nombre de Kementerian Komunikasi dan Informatika (Kominfo) a Kementerian Komunikasi dan Digital (Komdigi), con una nueva Ditjen Pengawasan Ruang Digital a cargo de las funciones de supervisión relacionadas con la PDP.
Terminó el período de transición de dos años de la UU PDP. Toda obligación sustantiva de la Ley (los requisitos de base legal, los derechos de los titulares de datos, la notificación de brechas, las reglas de transferencia transfronteriza, y las sanciones administrativas y penales) se volvió plenamente vinculante.
Artículo publicado. Al momento de esta revisión, ninguna fuente primaria confirma que el PP de implementación o el Perpres de Badan PDP hayan sido firmados; ambos siguen en trámite.
Fuentes y referencias
- Komdigi JDIH: Undang-Undang No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), texto completo(jdih.komdigi.go.id).gov
- Reglamento (UE) 2016/679 (GDPR), texto completo(eur-lex.europa.eu).gov
- Hukumonline: Menanti Disahkannya Aturan Turunan UU PDP(hukumonline.com)
- Antara News Jatim: Komdigi reitera el objetivo de 2026 para Badan PDP(jatim.antaranews.com)