Le cadre juridique
Le texte en vigueur en Indonésie est la loi sur la protection des données personnelles (loi 27/2022), appliquée par l'agence de contrôle PDP prévue par la loi, toujours pas instituée.
Pour la planification média, cela impose une posture opt-in, avec un recueil du consentement mis en place avant le lancement des campagnes.
Principaux textes
Loi sur la protection des données personnelles (loi 27/2022)
La loi indonésienne sur la protection des données personnelles (loi PDP) est devenue pleinement applicable en octobre 2024, et son règlement d'application très attendu, le règlement gouvernemental n° 33 de 2026, a été publié à la mi-2026 pour s'appliquer six mois après sa promulgation, avec des précisions sur les transferts, les analyses d'impact et les délégués à la protection des données. L'agence de contrôle dédiée n'existe toujours pas, si bien que l'application de la loi reste pour l'instant entre les mains du ministère du numérique.
Marketing et publicité
Des bases légales de type RGPD, incluant le consentement, le contrat et l'intérêt légitime, mais le consentement explicite domine la pratique commerciale ; des exigences de consentement en langue indonésienne s'appliquent. Considérez la note sur le consentement ci-dessus comme la règle de planification ; la ligne sur les sanctions ci-dessous indique ce que coûte une mauvaise évaluation de ce risque.
Transferts transfrontaliers
Adéquation d'abord, puis garanties, puis consentement, dans l'ordre fixé par la loi PDP et son règlement d'application de 2026 ; la localisation sectorielle persiste pour le secteur public et certaines données réglementées.
Application et sanctions
Amendes administratives pouvant atteindre 2 % du chiffre d'affaires annuel, ainsi qu'une responsabilité pénale des entreprises en cas d'usage abusif.