Halaman ini menjelaskan bagaimana kami memenuhi kewajiban berdasarkan Undang-Undang No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) dan, ketika klien atau pengguna mereka berada di Eropa, General Data Protection Regulation.
Kebijakan Privasi mengatur apa yang kami lakukan terhadap data Anda sebagai pengunjung atau klien. Halaman ini mengatur bagaimana kami menangani data di dalam sistem yang kami bangun dan operasikan.
- Pengendali dan prosesor
- Komitmen kami sebagai prosesor
- Hak subjek data
- Transfer lintas negara
- Langkah keamanan
- Pemberitahuan pelanggaran
- Retensi
- Menghubungi kami
Pengendali dan prosesor
Untuk situs ini dan catatan klien kami sendiri, Apexsoft adalah pengendali data.
Untuk sistem yang kami bangun, host atau rawat untuk klien, klien tersebut adalah pengendali dan Apexsoft adalah prosesor. Dalam peran itu kami hanya bertindak atas instruksi terdokumentasi dari klien, dan pengaturannya diatur oleh perjanjian pemrosesan data tertulis yang ditandatangani sebelum kami diberi akses ke data produksi.
Komitmen kami sebagai prosesor
Kami memproses data pribadi hanya atas instruksi terdokumentasi pengendali, dan kami memberi tahu mereka bila kami menilai sebuah instruksi melanggar hukum.
Semua orang yang memiliki akses terikat kerahasiaan. Akses ke data produksi diberikan per individu, ditinjau tiap kuartal, dan dicabut pada hari seseorang meninggalkan proyek.
Kami tidak menggunakan sub-prosesor tanpa persetujuan tertulis pengendali terlebih dahulu, dan kami menurunkan kewajiban yang sama kepada sub-prosesor tersebut. Daftar terkini kami berikan kepada setiap klien yang memintanya.
Kami membantu pengendali menjawab permintaan subjek data dan memenuhi kewajiban mereka sendiri terkait pemberitahuan pelanggaran, penilaian dampak dan konsultasi awal.
Pada akhir kerja sama kami menghapus atau mengembalikan data pribadi sesuai pilihan pengendali, kecuali bila hukum Indonesia mewajibkan kami menyimpannya.
Kami menerima audit dan menyediakan informasi yang diperlukan untuk menunjukkan kepatuhan.
Hak subjek data
UU PDP memberikan hak untuk mendapatkan informasi; mengakses dan memperoleh salinan; memperbaiki data yang tidak akurat; menghapus atau memusnahkan; menarik persetujuan; menolak pengambilan keputusan otomatis; membatasi dan menunda pemrosesan; memindahkan data; serta menuntut ganti rugi atas pelanggaran.
GDPR memberikan rangkaian hak yang sangat mirip. Bila keduanya berlaku, kami mengikuti yang memberi perlindungan lebih kuat.
Permintaan dapat dikirim ke info@apexsoftdigital.com. Bila kami memegang data sebagai prosesor, kami meneruskan permintaan tersebut kepada pengendali tanpa penundaan dan membantu mereka menjawabnya.
Transfer lintas negara
Pasal 56 UU PDP mengizinkan transfer ke luar negeri bila negara penerima memberikan pelindungan setidaknya setara dengan Indonesia, atau bila terdapat pengamanan mengikat yang memadai, atau dengan persetujuan subjek data.
Penyedia infrastruktur kami dipilih atas dasar itu. Bila penyedia tunduk pada GDPR, kami tambahan bersandar pada klausul kontraktual standar. Bila klien mensyaratkan data tetap berada di Indonesia, kami dapat meng-host sepenuhnya di infrastruktur Indonesia — sampaikan hal ini saat discovery, karena ia memengaruhi arsitekturnya.
Langkah keamanan
Enkripsi saat pengiriman sebagai standar, dan saat penyimpanan untuk cadangan serta kolom sensitif. Kontrol akses berbasis peran dengan hak paling minimum. Kredensial yang dapat ditelusuri per individu — tanpa akun bersama. Autentikasi multifaktor pada setiap sistem administratif. Cadangan terenkripsi yang pemulihannya diuji berkala. Pemindaian dependensi di CI dan jadwal patching terdokumentasi. Pencatatan audit atas tindakan administratif. Pemisahan lingkungan produksi, staging dan pengembangan, tanpa data pribadi produksi di lingkungan bawah.
Pemberitahuan pelanggaran
Begitu mengetahui adanya pelanggaran data pribadi, kami memberi tahu pengendali tanpa penundaan yang tidak semestinya dan paling lambat dalam 24 jam, agar mereka dapat memenuhi tenggat 72 jam yang ditetapkan Pasal 46 UU PDP dan Pasal 33 GDPR.
Bila Apexsoft yang menjadi pengendali, kami memberi tahu otoritas pengawas dan, bila pelanggaran berpotensi menimbulkan risiko tinggi, individu yang terdampak, dalam 72 jam.
Retensi
Kami menyimpan data pribadi hanya selama tujuannya menuntut atau hukum mewajibkan. Jadwal retensi disepakati per proyek dan dituliskan dalam perjanjian pemrosesan alih-alih dibiarkan menjadi kebiasaan.
Menghubungi kami
Pertanyaan pelindungan data: info@apexsoftdigital.com. Untuk salinan perjanjian pemrosesan data standar kami atau daftar sub-prosesor terkini, silakan minta dan akan kami kirimkan.
Halaman ini menjelaskan praktik kami. Ini bukan nasihat hukum, dan tidak menggantikan perjanjian pemrosesan data spesifik yang ditandatangani untuk proyek Anda.