LEXmedia. Hukum AI generatif di Indonesia kini menjadi isu kepatuhan yang nyata bagi perusahaan. Karyawan memakai chatbot untuk menyusun kontrak, laporan, hingga kode program. Namun, setiap perintah yang diketik bisa memuat data pribadi atau rahasia bisnis. Oleh karena itu, manajemen perlu memahami risikonya sejak awal.
Artikel ini membahas kerangka hukum AI generatif bagi perusahaan. Kami mengulas UU ITE, UU PDP, UU Hak Cipta, UU Rahasia Dagang, dan SE Menkominfo tentang etika AI. Selain itu, artikel ini menutup dengan rekomendasi kepatuhan praktis.
Kerangka Hukum AI Generatif di Indonesia
Indonesia belum memiliki undang-undang khusus tentang AI. Namun, perusahaan tetap terikat aturan yang sudah berlaku. Selain itu, pemerintah masih menyiapkan Peraturan Presiden tentang etika dan peta jalan AI. Karena itu, perusahaan perlu memantau perubahan regulasi.
Pertama, UU No. 1 Tahun 2024, perubahan kedua UU ITE, mengatur Agen Elektronik. Ketentuannya ada di Pasal 1 angka 8 dan Pasal 13A. Banyak analis menempatkan aplikasi AI generatif dalam kategori ini. Selain itu, Pasal 15 UU ITE mewajibkan penyelenggara sistem elektronik menjaga sistemnya andal dan aman.
Kedua, Pasal 35 UU ITE melarang manipulasi informasi elektronik agar tampak otentik. Karena itu, perusahaan tidak boleh memakai AI untuk membuat dokumen, suara, atau video palsu. Ancaman pidananya mencapai 12 tahun penjara dan/atau denda Rp12 miliar (Pasal 51 ayat 1).
Ketiga, SE Menkominfo No. 9 Tahun 2023 memuat nilai etika AI. Nilai tersebut mencakup inklusivitas, keamanan, transparansi, akuntabilitas, pelindungan data pribadi, dan kekayaan intelektual. Surat edaran ini bersifat panduan dan tidak memuat sanksi. Meski begitu, regulator dan mitra bisnis dapat menjadikannya tolok ukur kehati-hatian.
Pelindungan Data Pribadi dalam Hukum AI Generatif
UU No. 27 Tahun 2022 menjadi risiko terbesar dalam hukum AI generatif. Karyawan sering menempelkan data pelanggan, data pegawai, atau dokumen klien ke chatbot. Tindakan itu termasuk pemrosesan data pribadi menurut Pasal 16. Oleh karena itu, perusahaan bertanggung jawab sebagai Pengendali Data Pribadi.
Hukum AI Generatif dan Kewajiban Pengendali Data
Pertama, perusahaan wajib memiliki dasar pemrosesan yang sah, seperti persetujuan eksplisit (Pasal 20).
Kedua, Pasal 35 mewajibkan perusahaan menjaga keamanan data.
Ketiga, perusahaan harus memberi tahu subjek data dan lembaga PDP dalam 3 x 24 jam jika terjadi kegagalan pelindungan data (Pasal 46).
Selain itu, Pasal 34 mewajibkan penilaian dampak pelindungan data untuk pemrosesan berisiko tinggi. Contohnya, AI yang menyaring CV pelamar atau menilai kinerja karyawan. Di sisi lain, Pasal 10 memberi subjek data hak mengajukan keberatan atas keputusan yang hanya bersumber dari pemrosesan otomatis.
Transfer Data Lintas Negara dan Sanksi
Banyak layanan AI menyimpan data di server luar negeri. Karena itu, Pasal 56 mensyaratkan negara tujuan memiliki tingkat pelindungan setara atau lebih tinggi. Jika tidak, perusahaan harus menjamin pelindungan yang memadai dan mengikat. Sebagai hasilnya, perusahaan perlu memeriksa lokasi server penyedia AI.
Sanksi administratif berupa denda maksimal 2% dari pendapatan tahunan (Pasal 57). Sementara itu, penggunaan data pribadi secara melawan hukum dapat berujung pidana 5 tahun penjara dan/atau denda Rp5 miliar (Pasal 67). Untuk korporasi, denda dapat mencapai sepuluh kali lipat (Pasal 70).
Hak Cipta dan Rahasia Dagang dalam Hukum AI Generatif
Status Hak Cipta atas Hasil AI
UU No. 28 Tahun 2014 mendefinisikan Pencipta sebagai orang yang menghasilkan ciptaan bersifat khas dan pribadi (Pasal 1 angka 2). Dengan demikian, AI tidak dapat menjadi pencipta karena bukan subjek hukum. Akibatnya, hasil yang murni berasal dari mesin berpotensi tidak mendapat perlindungan. Namun, karya dengan kontribusi kreatif manusia yang substansial masih dapat terlindungi.
Selain itu, Pasal 36 mengatur ciptaan dalam hubungan kerja. Karena itu, kontrak kerja perlu menegaskan kepemilikan hasil karya yang memakai AI. Risiko lain muncul dari input. Karyawan yang mengunggah karya pihak ketiga tanpa izin berisiko melanggar hak ekonomi (Pasal 9). Penggunaan komersial tanpa izin dapat berujung pidana penjara maksimal 4 tahun dan/atau denda Rp1 miliar (Pasal 113 ayat 3).
Rahasia Dagang dan Prompt Karyawan
UU No. 30 Tahun 2000 melindungi informasi yang rahasia, bernilai ekonomi, dan dijaga kerahasiaannya (Pasal 3 ayat 1). Contohnya formula produk, daftar klien, dan strategi harga. Ketika karyawan memasukkan informasi itu ke chatbot publik, perusahaan berisiko kehilangan status rahasia dagang. Pengadilan bisa menilai perusahaan tidak menjaga kerahasiaan dengan upaya yang layak.
Selain itu, Pasal 13 menyebut pengingkaran kewajiban menjaga rahasia sebagai pelanggaran. Pemilik dapat menggugat ganti rugi (Pasal 11). Pelaku juga dapat menerima pidana penjara maksimal 2 tahun dan/atau denda Rp300 juta (Pasal 17).
Rekomendasi Kepatuhan Hukum AI Generatif
Perusahaan dapat menerapkan tujuh langkah berikut untuk mengurangi risiko hukum.
1. Susun kebijakan penggunaan AI. Tetapkan alat yang disetujui, data yang dilarang diunggah, dan sanksi disiplin.
2. Klasifikasikan data. Larang input data pribadi, data spesifik, dan rahasia dagang ke layanan publik.
3. Lakukan penilaian dampak pelindungan data sebelum memakai AI untuk rekrutmen, penilaian kinerja, atau layanan pelanggan.
4. Tinjau kontrak penyedia AI. Periksa lokasi server, penggunaan data untuk pelatihan model, dan tanggung jawab atas kebocoran.
5. Atur kepemilikan hasil karya dalam kontrak kerja dan kontrak vendor. Wajibkan tinjauan manusia sebelum publikasi.
6. Perbarui perjanjian kerahasiaan agar mencakup penggunaan AI.
7. Terakhir, latih karyawan secara berkala dan tunjuk penanggung jawab, termasuk pejabat pelindungan data jika memenuhi kriteria Pasal 53.
Patuhi Hukum AI Generatif Sejak Dini
Hukum AI generatif di Indonesia memang belum berdiri sendiri, tetapi risikonya nyata. Perusahaan harus mengelola data pribadi, hak cipta, dan rahasia dagang secara terpadu. Oleh karena itu, kebijakan yang jelas dan pengawasan manusia menjadi kunci. Selain itu, perusahaan perlu memantau Perpres AI yang akan terbit. Konsultasikan penerapan AI dengan penasihat hukum. Artikel ini bersifat informatif dan bukan nasihat hukum.
FAQ (Frequently Asked Questions)
1. Apakah perusahaan boleh memakai AI generatif di Indonesia?
Boleh. Indonesia belum melarang penggunaan AI generatif di perusahaan. Namun, perusahaan tetap wajib mematuhi UU ITE, UU PDP, UU Hak Cipta, dan UU Rahasia Dagang. Perusahaan juga sebaiknya mengikuti SE Menkominfo No. 9 Tahun 2023 tentang etika AI, serta menerapkan kebijakan internal yang jelas untuk melindungi data dan aset bisnis.
2. Siapa pemilik hak cipta atas hasil karya AI generatif?
UU Hak Cipta belum mengatur karya AI secara eksplisit. Pencipta harus berupa manusia yang menghasilkan karya khas dan pribadi. Karena itu, hasil murni mesin berpotensi tidak terlindungi. Karya dengan kontribusi kreatif manusia yang substansial lebih mungkin terlindungi. Perusahaan sebaiknya mengatur kepemilikan hasil karya secara tegas dalam kontrak kerja dan kontrak vendor.
3. Apakah memasukkan data pelanggan ke chatbot melanggar UU PDP?
Bisa melanggar. Memasukkan data pelanggan ke chatbot termasuk pemrosesan data pribadi. Perusahaan wajib memiliki dasar pemrosesan yang sah, seperti persetujuan eksplisit, dan menjaga keamanan data. Jika data dikirim ke server luar negeri, perusahaan juga harus memenuhi syarat transfer lintas negara dalam Pasal 56. Pelanggaran dapat berujung sanksi administratif hingga pidana.
4. Apa sanksi jika karyawan membocorkan rahasia dagang lewat AI?
Perusahaan dapat menggugat ganti rugi berdasarkan Pasal 11 UU Rahasia Dagang. Pelaku juga dapat dipidana penjara paling lama dua tahun dan/atau denda paling banyak Rp300 juta menurut Pasal 17. Selain itu, kebocoran dapat membuat informasi kehilangan status rahasia dagang. Karena itu, perusahaan perlu perjanjian kerahasiaan dan kebijakan penggunaan AI yang jelas.
