Perjanjian Pemrosesan Data
DRAF — belum ditinjau ahli hukum. Bagian bertanda [akan diumumkan] belum diputuskan.
Perjanjian ini adalah bagian dari Syarat Layanan dan berlaku untuk data pribadi pembeli dan penerima payout yang diproses RAGH Reader untuk Merchant, sesuai UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi.
1. Peran
- Merchant adalah pengendali data: Merchant menentukan tujuan pemrosesan (mengonfirmasi pembayaran dan pencairan) dan menjamin punya dasar hukum untuk memproses data pembeli dan penerima payout-nya.
- RAGH adalah pemroses data: RAGH memproses data hanya untuk menjalankan layanan dan menurut instruksi Merchant, termasuk pengaturan di dashboard (misalnya mematikan pencatatan nama pengirim).
2. Data dan subjek data
| Subjek | Data |
|---|---|
| Pembeli / pentransfer | Nama pengirim dan potongan nomor rekening yang tampil di notifikasi bank; nama, kontak, dan referensi pelanggan yang dikirim Merchant lewat API |
| Penerima payout | Nama, bank, dan nomor rekening yang dikirim Merchant lewat API; nama yang tampil di notifikasi uang keluar |
3. Kewajiban RAGH
- Memproses data hanya untuk layanan, tidak menjual, dan tidak memakainya untuk tujuan lain.
- Menjaga kerahasiaan: akses admin RAGH dibatasi, memakai 2FA, dan tercatat di audit log.
- Menerapkan pengamanan yang dijelaskan di Keamanan.
- Memberitahukan Merchant paling lambat 3 × 24 jam setelah mengetahui kegagalan pelindungan data yang menyangkut data Merchant, beserta data yang terdampak dan langkah penanganannya, supaya Merchant dapat memenuhi kewajibannya sebagai pengendali.
- Membantu Merchant memenuhi permintaan subjek data (akses, koreksi, penghapusan) sejauh dimungkinkan layanan.
- Menghapus atau menganonimkan data sesuai masa simpan di Kebijakan Privasi, dan saat akun ditutup.
4. Subpemroses
RAGH memakai subpemroses berikut; perubahan diberitahukan lewat email paling lambat 14 hari sebelumnya.
| Subpemroses | Untuk | Lokasi |
|---|---|---|
| Penyedia server (VPS) | Menjalankan layanan dan database | [akan diumumkan] |
| Penyedia email (SMTP) | OTP dan pemberitahuan | [akan diumumkan] |
| Fonnte | Pemberitahuan WhatsApp ke Merchant | Indonesia |
| Cloudflare R2 | Backup terenkripsi | [akan diumumkan] |
5. Kewajiban Merchant
- Memberi tahu pembeli dan penerima payout bahwa pembayarannya dikonfirmasi memakai layanan pihak ketiga.
- Tidak mengirim data yang tidak diperlukan (misalnya data kesehatan) di
metadataatau deskripsi tagihan. - Menjaga kunci API dan webhook secret, serta mengamankan data yang diterima lewat webhook di sistemnya sendiri.
6. Berakhirnya
Saat akun ditutup atau layanan berakhir, data pribadi dianonimkan; catatan keuangan tanpa data pribadi tetap disimpan sesuai kewajiban hukum.