O marco legal
A lei em vigor na Indonésia é a Lei de Proteção de Dados Pessoais (Lei 27/2022), aplicada pela agência de supervisão de proteção de dados pessoais prevista em lei, ainda não instituída.
Para o planejamento de mídia, isso significa uma postura opt-in, com a captura de consentimento estruturada antes do lançamento das campanhas.
Principais instrumentos
Lei de Proteção de Dados Pessoais (Lei 27/2022)
A Lei de Proteção de Dados Pessoais da Indonésia passou a valer integralmente em outubro de 2024, e seu regulamento de aplicação, há muito aguardado, o Regulamento Governamental nº 33 de 2026, foi emitido em meados de 2026 para entrar em vigor seis meses após a promulgação, com detalhamento sobre transferências, avaliações de impacto e encarregados de proteção de dados. A agência de supervisão dedicada ainda não existe, de modo que a fiscalização permanece, por ora, a cargo do ministério digital.
Marketing e publicidade
Bases no estilo do GDPR, incluindo consentimento, contrato e interesses legítimos, mas o consentimento explícito predomina na prática comercial; aplicam-se exigências de consentimento em língua indonésia. Trate a observação sobre consentimento acima como a regra de planejamento; a linha de sanções abaixo mostra o custo de avaliá-la mal.
Transferências internacionais
Adequação em primeiro lugar, depois salvaguardas, depois consentimento, a ordem estabelecida pela Lei de Proteção de Dados Pessoais e por seu regulamento de aplicação de 2026; a localização setorial persiste para dados do setor público e alguns dados regulados.
Fiscalização e sanções
Multas administrativas de até 2% da receita anual, além de responsabilidade penal corporativa por uso indevido.