
- Customer data governance adalah kerangka kebijakan, peran, dan kontrol yang menentukan siapa yang boleh mengumpulkan, mengubah, mengakses, dan menghapus data pelanggan.
- Penerapan customer data governance membantu meningkatkan akurasi data, mengendalikan risiko, kepatuhan, dan menjadi fondasi pemanfaatan first-party data untuk personalisasi dan AI.
- Aplikasi CRM terbaik bisa membantu perusahaan memusatkan data dan interaksi pelanggan, mengelola akses, serta mengintegrasikan data untuk mendukung tata kelola data pelanggan.
Artinya, data pelanggan termasuk jenis data yang paling sering ikut terbuka ketika insiden terjadi.
Data pelanggan di perusahaan dengan banyak kanal mengalir dari formulir ke CRM, dari WhatsApp ke spreadsheet tim, dan dari ERP ke vendor. Tim biasanya tahu isi CRM-nya, tetapi belum tentu tahu ke mana saja data itu pergi.
Di sisi hukum, UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) sudah mengikat sejak masa penyesuaian dua tahunnya berakhir pada 17 Oktober 2024. Sementara PP No. 33 Tahun 2026, aturan pelaksana resmi UU PDP, mulai berlaku 16 Januari 2027 dan merinci bagaimana bukti kepatuhan itu disusun.
Customer data governance menjawab tuntutan tersebut. Kerangka ini menetapkan siapa yang memiliki data pelanggan, atas dasar apa data itu diproses, dan siapa saja yang boleh mengaksesnya.
Dalam artikel ini, Mekari Qontak Blog akan membahas seputar customer data governance, elemen utama, manfaat, lapisan data percakapan yang sering luput, serta langkah dan metrik untuk menjalankannya.

Apa Itu Customer Data Governance?
Customer data governance (Tata kelola data pelanggan) adalah kerangka kebijakan, peran, standar, dan kontrol yang mengatur cara perusahaan mengumpulkan, menyimpan, memakai, membagikan, dan menghapus data pelanggan.
Sederhananya, governance menjawab dua pertanyaan utama: siapa yang memiliki kewenangan untuk mengambil keputusan terkait data pelanggan dan berdasarkan apa keputusan tersebut dibuat?
Abraham, Schneider, dan vom Brocke dalam ScienceDirect menyusun tinjauan atas 145 makalah dan publikasi praktisi dan merumuskan tujuan data governance sebagai upaya menaikkan nilai data sambil menekan biaya dan risikonya.
Artinya, governance yang baik menuntut data yang berguna dan aman sekaligus.
Tantangan Tata Kelola Saat Data Pelanggan Tersebar di Banyak Sistem dan Kanal
Data pelanggan jarang tinggal di satu sistem, dan di situlah tata kelola paling sering retak.
1. Duplikat dan Pengenal yang Tidak Cocok antar Sistem
Satu pelanggan dapat tercatat sebagai beberapa record di CRM, sistem penagihan, dan ERP dengan nama atau alamat berbeda.
Akibatnya, perusahaan berpotensi mengirim tagihan yang salah. Ketika pelanggan meminta datanya diperbaiki atau dihapus, tim juga dapat kesulitan memastikan seluruh salinan data telah ditemukan
2. Data Bayangan di Spreadsheet dan Catatan Agen
Untuk mempercepat pekerjaan, tim sering menyalin data pelanggan ke spreadsheet, hasil ekspor, atau catatan pribadi.
Masalah muncul ketika salinan tersebut tidak memiliki pemilik, aturan retensi, maupun pencatatan akses. Data akhirnya tetap tersimpan meskipun kebutuhan awalnya sudah berakhir.
3. Percakapan yang Tidak Masuk Inventaris Data
Riwayat chat dapat mengandung nama, nomor telepon, bahkan foto dokumen identitas. Namun, data semacam ini sering tidak dimasukkan ke dalam inventaris data perusahaan.
Padahal, percakapan memiliki risiko tersendiri dan perlu diperlakukan sebagai bagian dari tata kelola data pelanggan.
4. Vendor dan Pihak Ketiga
Agensi, penyedia cloud, hingga penyedia kanal komunikasi dapat memproses data pelanggan perusahaan.
Pasal 51 ayat 1 sampai 3 UU PDP menyatakan bahwa prosesor memproses data atas instruksi pengendali. Tanggung jawab atas pemrosesan tersebut tetap berada pada pengendali data.
Untuk itu, kontrak vendor perlu menetapkan batas kewenangan, aturan pelibatan prosesor lain, serta mekanisme pelaporan insiden. Pasal 51 ayat 5 juga mensyaratkan persetujuan tertulis pengendali ketika prosesor melibatkan prosesor lain.
UU PDP sebagai Fondasi dan PP 33/2026 sebagai Aturan Pelaksananya
Dasar hukum tata kelola data pelanggan di Indonesia terdiri dari dua lapis, yaitu undang-undang yang menetapkan kewajiban, dan peraturan pemerintah yang merinci pelaksanaannya.
UU PDP disahkan pada 17 Oktober 2022. Pasal 74 memberi pengendali dan prosesor data waktu paling lama dua tahun untuk menyesuaikan diri sehingga masa penyesuaian itu berakhir pada 17 Oktober 2024.
Artinya, kewajiban dasar seperti dasar pemrosesan, hak subjek data, dan pemberitahuan kegagalan pelindungan data sudah berlaku hari ini.
Kemudian, PP No. 33 Tahun 2026 menjadi aturan pelaksana resmi UU tersebut. Pemerintah mengundangkannya pada 16 Juli 2026, dan aturan ini mulai berlaku enam bulan kemudian, yaitu 16 Januari 2027.
Dengan 225 pasal dibanding 76 pasal di UU PDP, PP ini memberikan rincian pelaksanaan yang lebih luas.
Beberapa ketentuan dalam UU PDP memang secara eksplisit menyerahkan pengaturan lebih lanjut kepada peraturan pemerintah.
Contohnya adalah Pasal 10 ayat 2 mengenai keberatan atas keputusan otomatis, Pasal 34 ayat 3 mengenai penilaian dampak, dan Pasal 56 ayat 5 mengenai transfer data ke luar negeri.
Elemen Utama Customer Data Governance dan Kaitannya dengan UU PDP
Customer data governance yang komprehensif dapat dibangun melalui 11 elemen utama. Berikut elemennya.
1. Kepemilikan dan Stewardship Data
Kepemilikan data menentukan pihak yang memiliki kewenangan mengambil keputusan terhadap suatu domain data pelanggan. Sementara itu, data steward bertugas menjaga kualitas data dalam aktivitas sehari-hari.
Contohnya, Marketing dapat bertanggung jawab atas preferensi komunikasi, CS atas riwayat tiket, Sales atas data prospek, IT dan Security atas kontrol teknis, sedangkan Legal memastikan dasar pemrosesannya sesuai.
2. Standar dan Kualitas Data
Standar data mencakup aturan penamaan, validasi ketika record dibuat, hingga penggunaan satu pengenal pelanggan yang konsisten di CRM, ERP, dan sistem penagihan.
3. Master Data Pelanggan dan Tampilan Tunggal
Master data menyediakan satu record otoritatif untuk setiap pelanggan. Dengan demikian, Finance, Sales, dan Operasional dapat mengacu pada data pelanggan yang sama.
Pendekatan ini juga memudahkan perusahaan menemukan data ketika pelanggan mengajukan permintaan akses. Namun, kontrol akses harus diperketat karena data dipusatkan.
4. Dasar Pemrosesan, Minimisasi, dan Pembatasan Tujuan
Setiap aktivitas pemrosesan perlu memiliki dasar yang jelas. Data yang dikumpulkan juga harus relevan dengan tujuan awalnya.
Sebagai contoh, nomor WhatsApp yang diberikan pelanggan untuk menerima notifikasi pesanan tidak otomatis dapat digunakan untuk mengirim promosi.
5. Persetujuan dan Transparansi
Persetujuan harus diberikan berdasarkan informasi yang memadai dan dapat dibuktikan.
Untuk WhatsApp, dokumentasi resmi Meta mewajibkan bisnis memperoleh opt-in yang menyebut jelas nama bisnis, dan menempatkan tanggung jawab kepatuhan hukum pada bisnis.
6. Hak Subjek Data dan Alur Permohonan
Hak subjek data perlu didukung proses operasional yang jelas. UU PDP memberikan hak atas informasi, perbaikan, akses, penghapusan, penarikan persetujuan, keberatan terhadap keputusan otomatis, serta penundaan atau pembatasan pemrosesan.
7. Retensi, Penghapusan, dan Pemusnahan Data
Setiap kategori data pelanggan perlu memiliki masa simpan dan jadwal penghapusan yang jelas, termasuk data dalam riwayat percakapan.
Pasal 16 ayat 2 huruf g menyatakan data perlu dimusnahkan atau dihapus setelah masa retensi berakhir atau berdasarkan permintaan subjek data.
Pasal 42–44 mengatur kondisi ketika pengendali harus menghentikan pemrosesan, menghapus, atau memusnahkan data.
8. Kontrol Akses dan Pengamanan
Kontrol akses menentukan siapa yang dapat melihat, mengubah, atau mengekspor data pelanggan.
Implementasinya dapat mencakup akses berbasis peran, enkripsi, dan segregation of duties antara pihak yang membuat, mengubah, dan menyetujui data sensitif.
9. Perekaman Kegiatan Pemrosesan, Audit, dan Pemantauan
Pencatatan aktivitas pemrosesan menjadi bukti mengenai data yang diproses, tujuan pemrosesan, serta pihak yang terlibat.
Log perubahan, monitoring berkelanjutan, dan audit berkala dapat melengkapi pencatatan tersebut.
Pasal 31 UU PDP mewajibkan pengendali mencatat seluruh kegiatan pemrosesan, sedangkan Pasal 52 memperluas kewajiban tersebut kepada prosesor.
PP 33/2026 menetapkan setidaknya 13 unsur dalam pencatatan.
10. Penilaian Dampak untuk Pemrosesan Berisiko Tinggi
Data Protection Impact Assessment (DPIA) digunakan untuk menilai risiko pelindungan data sebelum pemrosesan berisiko tinggi dilakukan.
Pasal 34 ayat 2 UU PDP menetapkan tujuh kriteria pemrosesan berisiko tinggi, termasuk keputusan otomatis yang berdampak hukum, penggunaan data pribadi spesifik, pemrosesan skala besar, pemrofilan atau pemantauan sistematis, penggabungan data, penggunaan teknologi baru, dan pembatasan hak subjek data.
11. Penanganan Insiden, Pihak Ketiga, dan Transfer Data
Prosedur insiden perlu menjawab tiga hal utama: siapa yang mengambil keputusan, siapa yang harus diberi tahu, dan kapan pemberitahuan dilakukan.
Pasal 46 UU PDP mengharuskan pemberitahuan tertulis paling lambat 3 x 24 jam kepada subjek data dan lembaga terkait. Pemberitahuan perlu memuat informasi mengenai data yang terungkap, waktu dan cara terjadinya insiden, serta langkah penanganan dan pemulihan.
Manfaat Customer Data Governance yang Dapat Diukur
Berikut ini beberapa manfaat customer data governance.
1. Data yang Akurat Mendukung Operasional dan Pelaporan
Data pelanggan yang konsisten dapat membantu mengurangi kesalahan penagihan, keterlambatan piutang, dan bias dalam analisis pendapatan.
Tim Finance juga dapat lebih mudah mengidentifikasi pelanggan bernilai tinggi dan memantau eksposur kredit dengan mengacu pada sumber data yang konsisten.
Pasal 29 UU PDP juga menekankan pentingnya akurasi dan konsistensi data.
2. Kepercayaan Pelanggan yang Menopang Kesediaan Berbagi Data
Studi mixed methods di Rahayu, dkk. dalam ResearchGate menunjukkan kepercayaan memengaruhi kesediaan berbagi data paling kuat, sementara sebagian responden mengaku terpaksa memberikan data pribadinya.
Artinya, persetujuan yang diberikan karena terpaksa tidak mencerminkan kepercayaan, padahal kepercayaan itulah yang menentukan kesediaan berbagi data.
Penjelasan Umum UU PDP sendiri menyatakan bahwa pelindungan yang memadai memberi kepercayaan kepada masyarakat untuk menyediakan data pribadinya.
3. Mengendalikan Risiko dan Biaya Insiden
Governance memang tidak dapat menghilangkan seluruh kemungkinan insiden. Namun, tata kelola yang baik dapat membatasi data yang terekspos dan membantu mempercepat respons.
Data yang memiliki klasifikasi jelas, akses terbatas, serta masa retensi terukur akan menghasilkan permukaan risiko yang lebih kecil.
4. Mempersiapkan Kepatuhan Regulasi Secara Bertahap
Pasal 57 UU PDP menetapkan sanksi administratif, mulai dari peringatan tertulis, penghentian sementara pemrosesan, hingga penghapusan atau pemusnahan data. Denda administratif dapat mencapai 2% dari pendapatan tahunan atau penerimaan tahunan terhadap variabel pelanggaran.
Menurut Robere, PP 33/2026 juga menambahkan 10 variabel yang digunakan untuk menentukan besaran denda serta mekanisme pemeriksaan dan mediasi.
5. Menjadi Fondasi Data Pihak Pertama untuk Personalisasi dan AI
Personalisasi yang tetap menghormati privasi membutuhkan first-party data yang dikumpulkan berdasarkan dasar pemrosesan yang sah.
Ketika AI digunakan untuk mengambil keputusan yang berdampak terhadap pelanggan, Pasal 10 ayat 1 UU PDP memberikan hak keberatan atas keputusan yang sepenuhnya didasarkan pada pemrosesan otomatis.
Dengan demikian, bisnis Anda perlu menyediakan mekanisme eskalasi kepada manusia.
6. Memperjelas Kolaborasi Lintas Fungsi
Governance membantu membagi kewenangan antara Sales, Marketing, CS, IT, dan Legal. Dengan pembagian tersebut, keputusan terkait data tidak hanya bergantung pada satu tim.
Selain itu, kepatuhan terhadap PP 33/2026 bukan semata tanggung jawab Legal atau Compliance karena aktivitas pemrosesan data berlangsung di berbagai unit bisnis.
7. Memperhitungkan Biaya dan Trade-off
Implementasi governance membutuhkan investasi. Validasi yang lebih ketat bisa menambah waktu input data, penetapan ownership membutuhkan kapasitas tim.
Sementara itu, prinsip minimisasi dapat membuat perusahaan tidak mengumpulkan sebagian data yang sebenarnya berpotensi berguna.
Karena manfaatnya muncul secara bertahap, Anda sebaiknya membandingkan biaya tersebut dengan data internal yang tersedia. Hindari menetapkan angka ROI sebelum memiliki baseline yang memadai.
Langkah Membangun Customer Data Governance
Berikut langkah menyusun customer data governance, mengikuti rangka persiapan PP 33/2026 dari Robere yang disesuaikan untuk data pelanggan.
1. Lakukan Gap Assessment terhadap UU PDP dan PP 33/2026
Bandingkan praktik pengelolaan data yang berjalan saat ini dengan persyaratan regulasi.
Kelompokkan temuan menjadi area yang sudah sesuai, belum sesuai, atau belum memiliki mekanisme. Legal dan IT/Security dapat memimpin proses ini dengan melibatkan fungsi bisnis terkait.
2. Petakan Data dan Aktivitas Pemrosesan
Identifikasi data yang dimiliki, sumbernya, tujuan penggunaan, pihak yang mengakses, masa penyimpanan, serta pihak yang menerima data.
Pemetaan ini dapat menjadi dasar untuk membuat catatan aktivitas pemrosesan sebagaimana diwajibkan Pasal 31 UU PDP.
3. Tetapkan Pemilik, Steward, Aturan Validasi, dan ID yang Konsisten
Setiap domain data pelanggan perlu memiliki pemilik dan aturan pembuatan record.
Gunakan satu ID pelanggan yang konsisten agar data di CRM dan ERP dapat dikaitkan dengan pelanggan yang sama.
4. Tinjau Dasar Pemrosesan dan Persetujuan
Pastikan setiap aktivitas memiliki dasar pemrosesan yang tepat dan terdokumentasi.
Untuk kanal komunikasi, pastikan bukti opt-in juga tercatat. Legal dapat memimpin aspek kepatuhan, sementara Marketing dan CS memberikan gambaran mengenai aktivitas yang berlangsung sehari-hari.
5. Kunci Akses dan Pisahkan Tugas
Terapkan akses berbasis peran, lakukan evaluasi akses secara berkala, dan pisahkan kewenangan antara pihak yang membuat, mengubah, serta menyetujui data sensitif.
6. Siapkan Alur Hak Subjek Data dan Respons Insiden
Tentukan siapa yang menerima permintaan pelanggan, bagaimana identitas diverifikasi, dan bagaimana insiden dieskalasi.
UU PDP menetapkan batas waktu 3 x 24 jam untuk sejumlah proses, termasuk perbaikan data, akses, penarikan persetujuan, dan pemberitahuan kegagalan pelindungan data.
7. Evaluasi Vendor dan Transfer Lintas Negara
Tinjau kontrak dengan penyedia cloud, agensi, dan penyedia kanal komunikasi.
Pastikan kontrak mengatur kewajiban pelaporan insiden serta instrumen hukum yang digunakan dalam transfer data lintas negara.
8. Pantau, Audit, dan Otomatiskan Pemeriksaan
Lakukan monitoring dan audit secara berkala. Untuk aktivitas yang berulang, gunakan otomatisasi agar governance tidak bergantung pada ingatan atau kedisiplinan individu.
Cara Mengukur Efektivitas Customer Data Governance
Keberhasilan governance sebaiknya dinilai berdasarkan bukti yang bisa ditunjukkan.
Gunakan periode satu kuartal untuk membangun baseline, kemudian tentukan ambang berdasarkan profil risiko perusahaan bersama Legal, IT, dan pemilik bisnis.
Gunakan tombol panah kiri/kanan untuk menggulir secara horizontal.
| Metrik | Definisi | Sinyal masalah |
|---|---|---|
| Tingkat duplikat record | Jumlah record duplikat dibanding total record | Terus meningkat tanpa penyebab yang jelas |
| Cakupan ownership | Persentase domain data yang memiliki pemilik dan steward | Ada domain penting tanpa pemilik |
| Cakupan pencatatan pemrosesan | Persentase aktivitas pemrosesan yang memiliki dokumentasi lengkap | Proses baru berjalan tanpa catatan |
| Waktu penyelesaian hak subjek data | Waktu dari permintaan hingga selesai | Melebihi batas 3 x 24 jam |
| Waktu deteksi hingga keputusan notifikasi | Waktu sejak insiden ditemukan hingga keputusan pemberitahuan | Mendekati batas 3 x 24 jam |
| Cakupan review akses | Persentase akun yang memiliki akses dan telah ditinjau | Akun lama atau tidak dikenal masih aktif |
| Cakupan opt-in tertaut | Persentase penerima komunikasi proaktif yang memiliki bukti opt-in | Pesan dikirim tanpa bukti opt-in |
| Cakupan aturan retensi percakapan | Persentase kanal yang memiliki aturan masa simpan | Riwayat chat tersimpan tanpa batas |
Investasi governance biasanya muncul lebih dahulu, sedangkan manfaat berupa penurunan risiko dan berkurangnya pekerjaan ulang terlihat secara bertahap.
Karena itu, ROI sebaiknya dihitung menggunakan data internal, bukan asumsi angka generik.
Kapabilitas Mekari Qontak untuk Tata Kelola Data Percakapan dan CRM
Mekari Qontak berfokus pada lapisan interaksi pelanggan dan CRM. Karena itu, kapabilitasnya paling relevan untuk pengelolaan percakapan, kontak, dan akses.
Namun, platform ini tidak menggantikan katalog data atau master data management lintas sistem. Begitu pula dengan sertifikasi ISO/IEC 27001:2022 yang tidak otomatis mengalihkan tanggung jawab UU PDP dari perusahaan pengguna.
1. Aplikasi Omnichannel
Aplikasi omnichannel Mekari Qontak menyatukan percakapan WhatsApp, Instagram, live chat, dan e-commerce dalam satu kotak masuk.
Riwayat interaksi berada di satu tempat sehingga lebih mudah ditelusuri saat ada permintaan akses, dan fitur penandaan serta pengelompokan chat membantu pengelolaan percakapan.
2. Manajemen Kontak dan CRM
Manajemen kontak yang terintegrasi dalam aplikasi CRM menyimpan data pelanggan dalam satu struktur.
Anda juga bisa membuat custom field dan alur kerja sesuai prosesnya, serta menghubungkan platform ke sistem seperti ERP, POS, dan e-commerce lewat API, sehingga satu ID pelanggan dapat konsisten di banyak sistem.
3. WhatsApp Business API
WhatsApp Business API Mekari Qontak berjalan lewat penyedia resmi yang terdaftar di Meta.
Karena digunakan untuk komunikasi bisnis melalui kanal resmi, pesan proaktif tetap perlu mengikuti ketentuan opt-in. Di sisi perusahaan, bukti persetujuan tetap perlu didokumentasikan sesuai Pasal 24 UU PDP.
4. Chatbot dan Otomasi Alur Kerja
Chatbot AI dan otomasi alur kerja menjawab pertanyaan rutin dan mengarahkan percakapan.
5. Keamanan Platform
Mekari Qontak menyatakan telah tersertifikasi ISO/IEC 27001:2022 oleh BSI Group, terdaftar sebagai Penyelenggara Sistem Elektronik (PSE) di Komdigi, dan mengelola data bisnis di pusat data lokal.
Platform ini juga memakai enkripsi data, kontrol akses, dan pencadangan berkala, dengan rincian di halaman Trust Center.
Sebelum menjadikan kontrol akses berbasis peran dan jejak audit sebagai syarat, pastikan ketersediaannya pada paket yang Anda pakai.
Perkuat Tata Kelola Data Pelanggan dengan Mekari Qontak
Dengan demikian, customer data governance berpijak pada satu kemampuan, yakni perusahaan Anda dapat menunjukkan siapa yang memiliki data pelanggan, atas dasar apa data itu diproses, dan siapa yang pernah mengaksesnya.
UU PDP telah menetapkan kewajiban tersebut sejak 17 Oktober 2024, sedangkan PP No. 33 Tahun 2026 memberikan rincian pelaksanaan yang mulai berlaku 16 Januari 2027.
Data yang tersebar di banyak sistem, percakapan tanpa pemilik, dan vendor tanpa klausul insiden adalah tiga celah yang paling mudah ditutup lebih dulu.
Mekari Qontak membantu menutup sebagian celah itu di lapisan interaksi pelanggan. Aplikasi omnichannel memusatkan percakapan lintas kanal, manajemen kontak dan CRM menyimpan data pelanggan dalam satu struktur, dan integrasi WhatsApp Business API menjalankan kanal pesan resmi.
Anda dapat mencoba Mekari Qontak secara gratis untuk melihat alur data pelanggan di dalam platform, atau berkonsultasi dengan tim Mekari Qontak untuk memetakan kebutuhan tata kelola data di perusahaan Anda.
