Pengembalian Aset dan Kerahasiaan Data Setelah Karyawan Keluar

Pengembalian Aset dan Kerahasiaan Data Setelah Karyawan Keluar
Di lapangan, masalah offboarding sering muncul bersamaan: laptop atau kartu akses belum kembali, tetapi akun email dan akses database masih aktif. Pada kasus lain, karyawan mengunduh data perusahaan lalu perusahaan langsung menyebutnya sebagai tindak pidana. Padahal, jenis data, isi perjanjian, cara data diperoleh, dan penggunaannya perlu diperiksa lebih dulu.
Proses yang lebih aman berjalan melalui dua kontrol sekaligus. Aset dikembalikan atau dinonaktifkan, sementara akses dan informasi rahasia dibatasi. Keduanya perlu ditutup dengan bukti administratif, bukan hanya konfirmasi lisan.
Contents
- 1 Petakan aset yang harus kembali dan informasi yang harus tetap terlindungi
- 2 Hubungkan serah terima dengan pencabutan akses
- 3 Kewajiban kerahasiaan tetap berjalan setelah hari terakhir
- 4 Nilai tindakan dan buktinya sebelum menyimpulkan pelanggaran
- 5 Gunakan klausul yang jelas tentang aset dan data
- 6 Ketika ada indikasi pelanggaran, amankan fakta lebih dulu
Petakan aset yang harus kembali dan informasi yang harus tetap terlindungi
Aset perusahaan tidak hanya berupa benda yang bisa dibawa pulang. Saat memeriksa offboarding, HR dan atasan perlu melihat semua hal yang terakhir dikuasai karyawan: perangkat, dokumen, kredensial, akun, media penyimpanan, hingga salinan data.
Perlakuannya bisa berbeda. Laptop dan kartu akses dikembalikan secara fisik. Akun perusahaan dinonaktifkan atau dibatasi. Dokumen dan media penyimpanan dikembalikan, sedangkan salinan data perlu dikonfirmasi untuk dihapus atau tidak lagi digunakan sesuai kebijakan dan perjanjian yang berlaku. Kewajiban menjaga informasi rahasia tetap berjalan meskipun hubungan kerja telah berakhir.
Jenis aset atau informasi | Pemegang terakhir | Tindakan | Bukti yang disimpan |
|---|---|---|---|
Laptop, ponsel, perangkat kerja | Karyawan atau atasan | Dikembalikan dan dicatat kondisinya | Berita acara atau catatan serah terima |
Kartu akses, kunci, token autentikasi | Karyawan | Dikembalikan; akses fisik atau digital dinonaktifkan | Konfirmasi penerimaan dan catatan penonaktifan |
Dokumen, arsip, media penyimpanan | Karyawan atau unit kerja | Dikembalikan dan diperiksa kelengkapannya | Daftar item dan tanda tangan pihak terkait |
Akun email, aplikasi, VPN, database | Karyawan dan TI | Dibatasi atau dinonaktifkan sesuai berakhirnya kewenangan | Catatan TI mengenai status akses |
Salinan data perusahaan | Karyawan | Dikonfirmasi pengembalian, penghapusan, atau larangan penggunaan sesuai kebijakan | Pernyataan karyawan dan dokumentasi yang relevan |
Informasi rahasia dan rahasia dagang | Karyawan dan unit pemilik informasi | Tidak digunakan atau diungkapkan setelah hubungan kerja berakhir | Rujukan perjanjian kerja, NDA, dan kebijakan kerahasiaan |
Informasi tidak otomatis menjadi rahasia dagang hanya karena tersimpan di server perusahaan. Dalam kerangka Undang-Undang Nomor 30 Tahun 2000 tentang Rahasia Dagang, penilaiannya berkaitan dengan sifat informasi yang rahasia, nilai ekonomi, serta langkah perlindungan yang patut dilakukan perusahaan. Karena itu, klasifikasi data dan bukti pembatasan akses perlu dibangun sejak karyawan masih bekerja.
Hubungkan serah terima dengan pencabutan akses
Tidak ada satu tenggat yang berlaku untuk semua situasi. Waktu pembatasan akses perlu disesuaikan dengan berakhirnya kewenangan kerja dan kebutuhan operasional. Dalam resign dengan masa transisi, sebagian akses mungkin masih diperlukan untuk serah terima. Dalam situasi lain, akses perlu dihentikan saat hubungan kerja atau kewenangan berakhir.
Kesalahan yang sering terjadi adalah HR mengurus dokumen keluar, sedangkan TI baru menerima informasinya beberapa hari kemudian. Serah terima aset dan pencabutan akses pun berjalan sendiri-sendiri. Pembagian peran berikut membantu menyatukan keduanya:
HR mengoordinasikan jadwal, daftar pemeriksaan, dokumen offboarding, serta penyimpanan bukti.
Atasan atau pemilik unit mengonfirmasi aset, dokumen, pekerjaan, dan akses yang dikuasai karyawan.
TI atau keamanan informasi membatasi atau menonaktifkan akun, akses sistem elektronik, kartu akses digital, dan kredensial lain sesuai waktu yang disepakati.
Karyawan yang keluar menyerahkan aset, mengembalikan atau menghapus salinan sesuai ketentuan, dan menandatangani konfirmasi yang diperlukan.
Secara praktis, prosesnya bisa dibagi menjadi empat bagian: inventarisasi sebelum hari terakhir, serah terima dan pencatatan kondisi, penonaktifan atau pembatasan akses, lalu konfirmasi akhir. Jangan berhenti pada catatan “laptop sudah kembali”. Cantumkan juga identitas perangkat, kondisi saat diterima, item yang belum kembali, akun yang sudah dinonaktifkan, tanggal pemeriksaan, serta pihak yang memeriksa.
Contohnya, pada hari terakhir kerja seorang karyawan menyerahkan laptop, kartu akses, dokumen, dan media penyimpanan. HR mencatat serah terima, TI menonaktifkan akun dan akses sistem, lalu karyawan menandatangani konfirmasi pengembalian serta kewajiban menjaga kerahasiaan. Dengan begitu, perusahaan memiliki bukti bahwa aset telah diserahterimakan dan akses telah dihentikan.
Kewajiban kerahasiaan tetap berjalan setelah hari terakhir
Data perusahaan perlu dinilai berdasarkan tindakan yang dilakukan terhadapnya. Membawa perangkat atau dokumen, menyalin file, mengakses sistem, menggunakan informasi, mengungkapkan kepada pihak lain, dan menghapus data merupakan tindakan yang berbeda. Masing-masing memerlukan pemeriksaan fakta yang berbeda pula.
Salinan data yang dibuat ketika karyawan masih memiliki kewenangan tidak otomatis memiliki konsekuensi yang sama dengan akses ke sistem setelah akun dicabut. Membawa dokumen untuk keperluan serah terima juga berbeda dari menggunakan database pelanggan untuk kepentingan pribadi atau mengungkapkannya kepada pihak luar.
Setelah hubungan kerja berakhir, kewajiban karyawan dapat bersumber dari perjanjian kerja, NDA, kebijakan perusahaan, klasifikasi informasi, dan sifat data itu sendiri. Klausul kerahasiaan perlu menjelaskan informasi yang dilindungi, larangan penggunaan atau pengungkapan, kewajiban mengembalikan atau menghapus salinan, serta keberlanjutan kewajiban setelah hubungan kerja berakhir.
Untuk klausul dalam perjanjian kerja atau NDA, Pasal 1338 KUHPerdata dapat menjadi salah satu rujukan mengenai kekuatan perjanjian bagi para pihak. Penerapannya tetap bergantung pada redaksi perjanjian dan fakta sengketa. Pasal tersebut bukan dasar untuk menyimpulkan bahwa semua tindakan terhadap data otomatis melanggar hukum.
Akses setelah karyawan tidak lagi berwenang juga perlu dibedakan dari kepemilikan salinan yang dibuat sebelumnya. Pasal 30 Undang-Undang Nomor 1 Tahun 2024 tentang Perubahan Kedua atas Undang-Undang Nomor 11 Tahun 2008 tentang Informasi dan Transaksi Elektronik (UU ITE) berkaitan dengan akses ke sistem elektronik tanpa hak atau melampaui kewenangan. Karena itu, waktu pencabutan akses, log akses, dan otorisasi menjadi relevan ketika perusahaan menilai suatu kejadian.
Nilai tindakan dan buktinya sebelum menyimpulkan pelanggaran
Misalnya, seorang karyawan mengunduh database pelanggan sebelum mengundurkan diri. Perusahaan perlu memeriksa apakah database tersebut memenuhi unsur rahasia dagang, apakah ada klausul dalam perjanjian kerja atau NDA, bagaimana data diperoleh dan digunakan, serta bukti apa yang tersedia.
Pengunduhan itu sendiri tidak otomatis berarti tindak pidana. Penilaiannya bisa berbeda jika data hanya tersalin untuk kebutuhan kerja, jika data kemudian digunakan atau diungkapkan, atau jika karyawan mengakses sistem setelah kewenangannya dicabut. Klasifikasi informasi, isi perjanjian, cara memperoleh data, tujuan penggunaan, status akses, dan bukti perlu dilihat bersama.
Dalam praktik, perusahaan dapat membedakan tiga kemungkinan penanganan. Pertama, pelanggaran kewajiban kontraktual ketika karyawan melanggar perjanjian kerja, NDA, atau kebijakan. Kedua, kemungkinan sengketa perdata apabila tindakan tersebut menimbulkan kerugian atau pelanggaran hak yang perlu dinilai lebih lanjut. Ketiga, fakta tertentu dapat berpotensi masuk ranah pidana, termasuk ketika terdapat unsur pelanggaran rahasia dagang atau akses tanpa hak.
Undang-Undang Nomor 30 Tahun 2000 tentang Rahasia Dagang memuat ketentuan mengenai perlindungan dan pelanggaran rahasia dagang, termasuk Pasal 3 ayat (1), Pasal 13, dan Pasal 17. Checklist offboarding sebaiknya tidak dipakai sebagai vonis hukum. Amankan dokumen, catatan akses, komunikasi, dan bukti serah terima, lalu minta peninjauan penasihat hukum untuk menentukan respons yang proporsional.
Gunakan klausul yang jelas tentang aset dan data
Contoh berikut bukan redaksi hukum universal. Perusahaan perlu menyesuaikannya dengan jenis aset, klasifikasi data, kebijakan internal, isi perjanjian kerja, dan hasil peninjauan penasihat hukum.
“Pada saat hubungan kerja berakhir atau ketika diminta perusahaan, karyawan wajib mengembalikan seluruh perangkat, kartu akses, dokumen, media penyimpanan, akun, dan aset perusahaan lain yang berada dalam penguasaannya. Karyawan wajib mengembalikan atau menghapus salinan informasi perusahaan sesuai kebijakan yang berlaku, serta tidak menggunakan, menyalin, atau mengungkapkan informasi rahasia dan data perusahaan tanpa kewenangan. Kewajiban menjaga kerahasiaan tetap berlaku setelah hubungan kerja berakhir sepanjang ditentukan dalam perjanjian, kebijakan, atau ketentuan yang berlaku.”
Bagian yang perlu disesuaikan mencakup definisi aset, cara membuktikan penghapusan salinan, pengecualian untuk arsip yang wajib disimpan, klasifikasi informasi yang dilindungi, serta durasi atau keberlanjutan kewajiban kerahasiaan. Hindari klausul yang terlalu umum hingga tidak jelas apa yang harus dikembalikan dan informasi apa yang sebenarnya dilindungi.
Ketika ada indikasi pelanggaran, amankan fakta lebih dulu
Jika terdapat indikasi akses setelah kewenangan berakhir, penyalinan dalam jumlah tidak wajar, pengungkapan kepada pihak luar, atau aset yang hilang, proses standar perlu dihentikan sementara untuk penilaian lebih lanjut. TI atau keamanan informasi dapat mengamankan catatan akses dan perangkat sesuai kebijakan, sedangkan HR menjaga dokumentasi hubungan kerja dan serah terima.
Penanganan ini dapat memerlukan audit akses, pemeriksaan forensik digital, atau penilaian risiko kebocoran. Detail teknis dan langkah hukum sebaiknya ditangani oleh pihak yang kompeten. Pada tahap awal, tugas HR adalah menjaga kronologi, bukti administratif, pembagian kewenangan, dan komunikasi agar tidak ada data atau aset yang berubah tanpa catatan.
Ketika pengembalian aset dan pembatasan kerahasiaan ditempatkan dalam satu alur, perusahaan tidak hanya mengurangi risiko aset tertinggal. Perusahaan juga memiliki dasar fakta yang lebih rapi untuk membedakan kesalahan administratif, pelanggaran kontrak, sengketa perdata, dan dugaan pelanggaran pidana.
Bagikan
Artikel Terkait
Cara Menentukan Headcount dan Biayanya agar Sesuai Anggaran Operasional
Manpower planning yang baik bukan hanya menjawab berapa orang yang dibutuhkan, tetapi juga kapan posisi diisi, berapa total biayanya, dan apakah anggaran operasional mampu menanggungnya.
Cara Menghitung Kebutuhan Karyawan Baru dari Beban Kerja
Keputusan merekrut karyawan baru tidak harus bergantung pada perkiraan. Dengan membandingkan total beban kerja dan kapasitas kerja efektif, HR dapat menghitung kebutuhan total karyawan lalu menentukan jumlah rekrutmen yang diperlukan.

