EnglishEspañolID

La Ley PDP de Indonesia vs. GDPR: Qué Está Realmente Vigente (2026)

Por Equipo Editorial de Recording Law26 min de lectura
La Ley PDP de Indonesia vs. GDPR: Qué Está Realmente Vigente (2026)

Preguntas frecuentes

¿Está realmente vigente la UU PDP de Indonesia?

Sí, plenamente. El período de transición de dos años de la Ley terminó el 17 de octubre de 2024, y toda obligación sustantiva (los requisitos de base legal, los derechos, el deber de notificación de brechas en 72 horas, las reglas transfronterizas, y las sanciones tanto administrativas como penales) es actualmente vinculante. Lo que no se ha establecido es el mecanismo de aplicación: la autoridad supervisora independiente (Badan PDP) no se ha creado, y el reglamento gubernamental de implementación (PP) al que remiten varias disposiciones no se ha emitido.

¿Tiene Indonesia una autoridad de protección de datos como las DPA de la UE?

Todavía no, en la práctica. El Pasal 58 exige una autoridad independiente, Badan Pelindungan Data Pribadi (Badan PDP), establecida por el Presidente mediante una Peraturan Presiden. Ese Perpres no ha sido emitido; su redacción recibió la autorización de iniciativa presidencial el 4 de marzo de 2025 y se encuentra en proceso de armonización en el Ministerio de Justicia desde octubre de 2025, con Komdigi reiterando un objetivo de finalización para 2026 al mes de febrero de 2026. Hasta que exista, Komdigi se encarga de la supervisión y la recepción de denuncias de manera interina.

¿Tiene la UU PDP una base legal de interés legítimo como el GDPR?

Sí. El Pasal 20(2)(f) prevé una base para 'otros intereses legítimos', explícitamente calificada mediante la ponderación del propósito, la necesidad, y el equilibrio de intereses entre el responsable y el titular de los datos, la misma prueba sustantiva que el Artículo 6(1)(f) del GDPR aplica en la práctica. Se trata de una correspondencia genuina, no de una brecha como sugieren algunas descripciones de la ley indonesia.

¿En qué se diferencia la categoría de datos sensibles de Indonesia de las categorías especiales del GDPR?

El Pasal 4(2) trata los datos financieros y los antecedentes penales como sensibles; el Artículo 9 del GDPR excluye por completo los datos financieros y trata los datos de condenas penales por separado bajo el Artículo 10. Por el contrario, la religión se ubica en la categoría general y no sensible de Indonesia (Pasal 4(3)), lo opuesto al GDPR, donde la creencia religiosa es un ejemplo clásico de dato del Artículo 9. La raza, la opinión política, la afiliación sindical y la orientación sexual, todas categorías del Artículo 9 del GDPR, no tienen ninguna contraparte en el Pasal 4(2).

¿Qué sucede con las transferencias transfronterizas de datos sin una Badan PDP en funcionamiento?

El Pasal 56 establece una cascada de cuatro pasos similar al Capítulo V del GDPR: una prueba de equivalencia al estilo de adecuación, luego garantías contractuales, y luego el consentimiento como último recurso. En la práctica, hoy solo funcionan los pasos de garantías contractuales y consentimiento, porque el procedimiento de evaluación y la lista de adecuación para el primer paso fueron asignados al reglamento de implementación todavía no emitido.

¿Se puede procesar penalmente a alguien bajo la ley de protección de datos de Indonesia?

Sí, y esta es la divergencia más marcada de la UU PDP respecto del GDPR, que no impone ninguna sanción penal a nivel de la UE. Los Pasal 67 y 68 tipifican como delito la adquisición, divulgación, uso o falsificación ilícita e intencional de los datos de otra persona, con penas de hasta 4-6 años de prisión y multas de Rp4-6 mil millones, además de la confiscación de las ganancias del delito bajo el Pasal 69. Debido a que el proceso se tramita a través de los tribunales ordinarios de Indonesia, no está bloqueado por la Badan PDP todavía no establecida.

¿Cuál es la sanción máxima que puede enfrentar una empresa bajo la UU PDP?

Dos vías corren en paralelo. La vía administrativa (Pasal 57) limita las multas al 2% de los ingresos o recibos anuales. La vía penal (Pasal 70) puede multar a una corporación hasta 10 veces el máximo individual bajo el Pasal 67 o el Pasal 68, hasta Rp50 mil millones o Rp60 mil millones, lo cual puede superar el tope administrativo para muchas empresas. No se ha identificado ninguna sanción o proceso confirmado bajo ninguna de las dos vías al momento de esta revisión.

¿Otorga la UU PDP a los indonesios un derecho a la portabilidad de datos?

Sí. El Pasal 13 otorga un derecho a obtener los propios datos en un formato estructurado y legible por máquina y a transmitirlos a otro responsable, reflejando de cerca el Artículo 20 del GDPR. Indonesia también otorga un derecho a oponerse a las decisiones totalmente automatizadas con efecto legal o significativo bajo el Pasal 10, reflejando el Artículo 22 del GDPR. A veces se supone erróneamente que ambos derechos faltan en las leyes de privacidad de países fuera de la UE; la UU PDP tiene ambos.

Actualizaciones

Artículo publicado. Al momento de esta revisión, ninguna fuente primaria confirma que el PP de implementación o el Perpres de Badan PDP hayan sido firmados; ambos siguen en trámite.

Komdigi reiteró públicamente el objetivo de completar Badan PDP (la autoridad supervisora independiente) en 2026, confirmando que la autoridad sigue sin establecerse y que el ministerio continúa a cargo de la supervisión de manera interina.

El borrador de la Peraturan Presiden (Perpres) que establece Badan PDP entró en proceso de armonización en el Ministerio de Justicia. Por separado, se reportó que el borrador del reglamento de implementación (RPP, Peraturan Pemerintah) había finalizado su propio proceso de armonización y aproximadamente 1,989 rondas de comentarios públicos, y que se encontraba en la Secretaría de Estado (Setneg) a la espera de la firma presidencial según esa información.

El Presidente otorgó el izin prakarsa (autorización de iniciativa) para comenzar a redactar el Perpres que establecerá Badan PDP.

El Perpres 174/2024 reestructuró el ministerio que supervisa la UU PDP de manera interina, cambiando el nombre de Kementerian Komunikasi dan Informatika (Kominfo) a Kementerian Komunikasi dan Digital (Komdigi), con una nueva Ditjen Pengawasan Ruang Digital a cargo de las funciones de supervisión relacionadas con la PDP.

Terminó el período de transición de dos años de la UU PDP. Toda obligación sustantiva de la Ley (los requisitos de base legal, los derechos de los titulares de datos, la notificación de brechas, las reglas de transferencia transfronteriza, y las sanciones administrativas y penales) se volvió plenamente vinculante.

Fuentes y referencias

  1. Komdigi JDIH: Undang-Undang No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), texto completo(jdih.komdigi.go.id).gov
  2. Reglamento (UE) 2016/679 (GDPR), texto completo(eur-lex.europa.eu).gov
  3. Hukumonline: Menanti Disahkannya Aturan Turunan UU PDP(hukumonline.com)
  4. Antara News Jatim: Komdigi reitera el objetivo de 2026 para Badan PDP(jatim.antaranews.com)
Compartir: