Coba jawab satu pertanyaan sederhana: siapa saja yang bisa membuka data pasien klinik Anda sekarang?
Bukan siapa yang seharusnya boleh, tetapi siapa yang benar-benar bisa. Lewat akunnya sendiri, lewat akun bersama yang dipakai ramai-ramai, atau lewat komputer di meja pendaftaran yang seharian tidak pernah di-logout.
Kalau jawabannya tidak langsung jelas, itu hal yang wajar — dan justru itu titik yang paling sering luput. Data pasien menumpuk setiap hari, sementara pengaturan siapa boleh melihat apa jarang ditinjau ulang. Padahal banyak celah keamanan di klinik bukan soal peretasan canggih, melainkan soal kebiasaan sehari-hari yang sebenarnya bisa dirapikan.
Artikel ini membahas apa saja yang perlu Anda jaga soal data pasien, kenapa data itu diperlakukan khusus oleh hukum, dan langkah-langkah praktis yang bisa dijalankan tanpa harus punya tim IT.
Kenapa data pasien klinik diperlakukan khusus
Tidak semua data pribadi setara di mata hukum. Ada data yang, kalau bocor atau disalahgunakan, dampaknya jauh lebih berat bagi orang yang bersangkutan.
Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (Pasal 4) membagi data pribadi menjadi dua: yang bersifat umum dan yang bersifat spesifik. Data dan informasi kesehatan termasuk kelompok yang bersifat spesifik — sekelompok dengan data biometrik, data genetika, dan data keuangan. Penjelasan undang-undang menyebut data kesehatan sebagai catatan atau keterangan individu yang berkaitan dengan kesehatan fisik, mental, dan/atau pelayanan kesehatan.
Apa artinya buat klinik? Data yang Anda catat setiap hari — riwayat penyakit, diagnosis, hasil pemeriksaan, resep — masuk kategori yang perlu penanganan lebih hati-hati, bukan sekadar nama dan nomor telepon. Tanggung jawab menjaganya ada di pihak yang mengelola data itu, dan dalam banyak hal itu berarti klinik.
Ini bukan alasan untuk panik. Ini alasan untuk menata: memastikan data pasien hanya bisa diakses oleh orang yang memang membutuhkannya untuk bekerja, dan tersimpan dengan cara yang bisa dipertanggungjawabkan.
Tiga hal yang sebenarnya sedang Anda jaga
Peraturan Menteri Kesehatan Nomor 24 Tahun 2022 tentang Rekam Medis (Pasal 29) menyebut tiga prinsip keamanan data dan informasi rekam medis elektronik: kerahasiaan, integritas, dan ketersediaan. Istilahnya terdengar teknis, tetapi maknanya sangat dekat dengan pekerjaan harian klinik.
Kerahasiaan berarti data hanya bisa dilihat oleh orang yang berhak. Kasir tidak perlu membaca catatan diagnosis, dan resepsionis tidak perlu melihat seluruh riwayat medis pasien untuk mendaftarkannya.
Integritas berarti data tetap akurat dan hanya bisa diubah oleh orang yang diberi wewenang. Kalau siapa pun bisa mengedit catatan pemeriksaan tanpa jejak, Anda kehilangan kepastian mana yang benar.
Ketersediaan berarti data bisa diakses saat dibutuhkan oleh orang yang berhak. Rekam medis yang aman tetapi hilang saat dokter membutuhkannya sama-sama menimbulkan masalah.
Ketiganya berjalan bersama. Menutup akses rapat-rapat tetapi lupa mencadangkan data, atau rajin mencadangkan tetapi membiarkan semua orang bisa mengubah apa saja — dua-duanya berat sebelah. Bagian-bagian berikut menerjemahkan ketiga prinsip ini menjadi langkah konkret.
Mengatur siapa boleh melihat dan mengubah apa
Inilah bagian yang paling banyak menentukan, dan paling sering diabaikan karena terasa merepotkan di awal.
Permenkes 24/2022 (Pasal 30) mengatur bahwa hak akses terhadap rekam medis elektronik diberikan oleh pimpinan fasilitas pelayanan kesehatan kepada tenaga kesehatan dan tenaga lain sesuai kebutuhannya. Dengan kata lain, akses bukan sesuatu yang otomatis sama untuk semua orang — pimpinan klinik yang menentukan siapa boleh apa.
Prinsipnya sederhana: seseorang diberi akses secukupnya untuk menjalankan tugasnya, tidak lebih. Dokter perlu mencatat dan membaca rekam medis. Petugas pendaftaran perlu data identitas dan kunjungan. Kasir perlu informasi tagihan. Tidak semua peran perlu membuka semua data.
Dua pola yang sebaiknya dihindari:
- Akun bersama. Satu akun dipakai bergantian oleh beberapa orang. Praktis, tetapi Anda kehilangan kemampuan menelusuri siapa melakukan apa, dan mencabut akses satu orang berarti mengganggu yang lain.
- “Semua bisa semua”. Semua staf diberi akses penuh karena dianggap lebih gampang. Ini memperbesar peluang data terlihat atau terubah oleh orang yang sebenarnya tidak berkepentingan.
Menata akses per peran memang butuh sedikit usaha di awal. Tetapi begitu tersusun, ia bekerja diam-diam di belakang layar setiap hari.
Menyimpan dengan aman, dan siap kalau ada gangguan
Data pasien tidak hanya perlu dijaga dari mata yang tidak berhak, tetapi juga dari kemungkinan hilang.
Permenkes 24/2022 (Pasal 20) mengatur bahwa penyimpanan rekam medis elektronik harus menjamin keamanan, keutuhan, kerahasiaan, dan ketersediaan datanya. Di sinilah prinsip “ketersediaan” tadi jadi nyata: klinik perlu memikirkan apa yang terjadi kalau perangkat rusak, koneksi terputus, atau ada gangguan lain.
Beberapa hal yang layak Anda pastikan:
- Ada salinan cadangan data, sehingga satu perangkat yang rusak tidak berarti kehilangan seluruh riwayat pasien.
- Jelas siapa yang bertanggung jawab memantau penyimpanan dan pencadangan.
- Ada gambaran langkah pemulihan kalau sistem sempat tidak bisa diakses.
Anda tidak harus langsung membangun prosedur yang rumit. Yang penting, pertanyaan “kalau ini rusak, data kami bagaimana?” sudah punya jawaban sebelum kejadiannya benar-benar datang.
Kebiasaan kecil yang menutup celah besar
Celah keamanan yang paling umum di klinik justru muncul dari hal-hal sederhana yang dibiarkan, bukan dari serangan yang rumit. Untungnya, hal-hal itu juga yang paling mudah diperbaiki.
- Satu akun untuk satu orang. Setiap staf punya akunnya sendiri. Ini membuat akses bisa diatur dan ditelusuri per orang.
- Jangan berbagi kata sandi. Kata sandi yang beredar di grup chat atau ditempel di monitor sama saja dengan pintu tanpa kunci.
- Cabut akses staf yang sudah keluar. Begitu seseorang berhenti bekerja, aksesnya dinonaktifkan hari itu juga — bukan “nanti kalau sempat”.
- Tinjau hak akses secara berkala. Peran orang berubah seiring waktu. Sesekali periksa kembali apakah akses tiap orang masih sesuai tugasnya sekarang.
- Jaga perangkat dan sesi login. Komputer yang ditinggal dalam keadaan login adalah salah satu celah paling umum. Biasakan mengunci layar atau keluar dari sistem saat meninggalkan meja.
- Punya proses cadangan dan pemulihan. Seperti dibahas di atas, pastikan data punya salinan dan ada langkah bila terjadi gangguan.
Tidak satu pun dari ini membutuhkan keahlian teknis khusus. Yang dibutuhkan adalah kesepakatan bahwa hal-hal ini memang dijalankan, bukan sekadar diketahui.
Perlu ditambahkan, kewajiban menjaga kerahasiaan tidak berhenti begitu saja. Permenkes 24/2022 (Pasal 32) menegaskan bahwa isi rekam medis wajib dijaga kerahasiaannya oleh semua pihak yang terlibat dalam pelayanan, bahkan setelah pasien meninggal dunia.
Bagaimana DHealthcare membantu
DHealthcare adalah SIM Klinik berbasis browser dengan modul rekam medis dan pelayanan, dan dilengkapi pengaturan hak akses berdasarkan peran. Artinya, klinik bisa menetapkan apa yang boleh dilihat dan dikerjakan oleh dokter, petugas pendaftaran, kasir, dan peran lain — sejalan dengan prinsip “akses secukupnya” yang dibahas di atas.
Satu hal yang perlu diluruskan: berbasis browser bukan berarti otomatis aman. Model apa pun, keamanannya tetap ditentukan oleh bagaimana akun dan hak akses dikelola, bagaimana infrastrukturnya dijalankan, serta prosedur dan kebiasaan orang-orang yang memakainya sehari-hari.
Begitu juga, menggunakan sebuah sistem tidak dengan sendirinya membuat klinik memenuhi seluruh kewajiban perlindungan data. Sistem menyediakan sarananya; klinik tetap bertanggung jawab atas cara pemakaian, pengaturan akses, dan disiplin timnya.
Pertanyaan yang sering ditanyakan
Apakah data pasien termasuk data pribadi menurut hukum?
Ya. UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi menggolongkan data dan informasi kesehatan sebagai data pribadi yang bersifat spesifik — kelompok yang perlu perlindungan lebih ketat dibanding data pribadi umum.
Siapa yang bertanggung jawab kalau data bocor?
Tidak bisa disederhanakan menjadi kesalahan satu pihak. Tanggung jawab bergantung pada peran masing-masing pihak dalam pemrosesan data, kewajiban yang melekat padanya, dan keadaan spesifik insidennya. Klinik sebagai pengelola data punya kewajiban menjaga, tetapi penentuan tanggung jawab dilakukan kasus per kasus. Untuk situasi tertentu, rujuk ketentuan resmi atau konsultasikan dengan pihak yang berwenang.
Apakah menyimpan data di sistem berbasis browser aman?
Tergantung pengelolaannya, bukan otomatis aman. Keamanan dipengaruhi oleh pengaturan hak akses, kebiasaan pengguna, infrastruktur, dan prosedur yang dijalankan — bukan semata oleh jenis sistemnya.
Bagaimana cara mengatur hak akses staf?
Mulai dari peran: petakan siapa mengerjakan apa, lalu beri akses secukupnya untuk tugas itu. Hindari akun bersama dan akses penuh untuk semua orang. Sesuai Permenkes 24/2022, penetapan hak akses menjadi wewenang pimpinan fasilitas.
Apa yang perlu dilakukan saat pegawai berhenti?
Nonaktifkan akunnya segera, idealnya pada hari yang sama. Ini termasuk kebiasaan sederhana yang paling sering terlewat dan paling mudah ditutup.
Mulai dari yang paling mudah dikendalikan
Kalau daftar tadi terasa banyak, Anda tidak perlu mengerjakan semuanya sekaligus. Mulai dari tiga hal yang sepenuhnya ada di tangan Anda: pastikan setiap staf punya akun sendiri, cabut akses orang yang sudah tidak bekerja, dan pastikan data punya salinan cadangan.
Dari sana, tinjau hak akses tiap peran, biasakan mengunci sesi login, dan susun langkah sederhana bila terjadi gangguan. Perlindungan data pasien klinik lebih banyak ditentukan oleh kebiasaan yang konsisten daripada oleh satu alat tertentu.
Untuk melihat bagaimana hak akses dan kerahasiaan data pasien dijaga dalam satu sistem, lihat solusi klinik dari DHealthcare.
Untuk memetakan kesiapan klinik Anda secara terstruktur, gunakan Checklist Persiapan RME. Anda juga bisa membuka pusat sumber daya DHealthcare untuk panduan lainnya, atau coba DHealthcare tanpa biaya untuk melihat pengaturan hak akses per peran dalam satu sistem.
Artikel ini disusun untuk tujuan edukasi dan bukan merupakan nasihat hukum. Ketentuan dan penerapannya dapat berubah. Selalu periksa dokumentasi dan regulasi resmi terbaru, atau konsultasikan situasi spesifik klinik Anda kepada pihak yang berwenang.



