1. Peran dan cakupan
Untuk data akun, transaksi, keamanan, dan dukungan yang kami tentukan sendiri, PT Global Raya Oris Wijaya bertindak sebagai pengendali data.
Pada Semaya Cloud, pelanggan bisnis umumnya menjadi pengendali data pelanggan akhirnya. Kami bertindak sebagai prosesor sesuai instruksi dan DPA yang berlaku.
Pada Self-host, pembeli mengendalikan deployment dan data di infrastrukturnya. Kami hanya memproses data yang sengaja dikirim untuk dukungan, lisensi, billing, atau layanan tambahan.
2. Data yang dapat kami proses
- Data akun dan kontak bisnis, seperti nama, email kerja, nomor telepon, organisasi, dan role.
- Data transaksi, pesanan, invoice, entitlement, dan catatan rekonsiliasi.
- Data teknis, seperti alamat IP, user agent, request ID, waktu kejadian, log keamanan, dan status integrasi.
- Data dukungan yang pengguna pilih untuk dibagikan kepada kami.
- Pada Semaya Cloud, data CRM yang pelanggan masukkan atau hubungkan sesuai instruksi pelanggan.
3. Tujuan dan dasar pemrosesan
Matriks pemrosesan di bawah menjelaskan kategori data, tujuan, dasar, penerima, dan kebijakan retensi untuk operasi yang saat ini dapat terjadi.
Dasar pemrosesan bergantung pada konteks. Kami dapat memakai persetujuan, permintaan sebelum kontrak, pelaksanaan kontrak, kewajiban hukum, atau kepentingan yang sah setelah penilaian yang sesuai.
- Kami tidak memakai satu dasar pemrosesan untuk semua tujuan.
- Kami tidak memperluas retensi transaksi 10 tahun kepada data yang bukan catatan pembukuan atau dokumen dasarnya.
- Retensi tenant Semaya Cloud setelah pembatalan tetap belum ditetapkan dan berada di luar matriks operasi saat ini.
4. Sumber dan penerima data
Data dapat berasal dari pengguna, organisasi pengguna, perangkat, integrasi yang diaktifkan, penyedia pembayaran, dan kanal komunikasi yang dipilih.
Kami membatasi pengungkapan kepada personel berwenang, subprosesor yang tercantum, penyedia yang dipilih pelanggan, penasihat profesional, atau otoritas bila diwajibkan hukum.
5. Retensi dan penghapusan
Kami menyimpan data selama diperlukan untuk tujuan, kontrak, keamanan, sengketa, dan kewajiban hukum yang berlaku.
Jadwal retensi tenant Semaya Cloud setelah pembatalan belum ditetapkan. Semaya Cloud tidak boleh go-live berbayar sebelum jadwal tersebut disetujui dan diterbitkan.
Pembeli Self-host mengatur retensi data pada deployment sendiri. Penghapusan pada server pembeli menjadi tanggung jawab operator deployment tersebut.
6. Hak dan permintaan
Subjek data dapat meminta akses, koreksi, penghapusan, pembatasan, keberatan, atau hak lain yang tersedia menurut hukum. Kami dapat meminta verifikasi identitas dan kewenangan.
Untuk data CRM yang dikendalikan pelanggan bisnis, permintaan biasanya diteruskan kepada pelanggan tersebut. Kami membantu sesuai DPA dan instruksi yang sah.
7. Keamanan, transfer, dan perubahan
Kami memakai kontrol teknis dan organisasi yang dijelaskan pada halaman Keamanan. Tidak ada sistem yang bebas risiko.
Bila data diproses lintas negara, kami menilai provider, tujuan, dasar transfer, dan perlindungan kontraktual yang relevan.
Perubahan material akan diberi tanggal baru dan pemberitahuan yang sesuai. Hubungi kami untuk pertanyaan atau permintaan privasi.
Matriks pemrosesan operasional
Jadwal berikut berlaku untuk operasi situs, akun, keamanan, transaksi, dan dukungan. Jadwal ini tidak menetapkan retensi tenant Semaya Cloud setelah pembatalan.
Situs publik
- Kategori data
- Alamat IP, user agent, path, waktu request, dan request ID.
- Pilihan bahasa serta data teknis yang browser kirim saat membuka situs.
- Tujuan
- Mengirim halaman, mengukur ketersediaan teknis, dan mendiagnosis gangguan.
- Mencegah penyalahgunaan dan melindungi situs.
- Dasar
- Langkah yang diminta pengunjung untuk membuka situs.
- Kepentingan yang sah untuk keamanan dan operasi, setelah penilaian keseimbangan.
- Penerima
- Personel Semaya yang berwenang.
- Cloudflare sebagai provider situs publik aktif.
- Retensi
- Kebijakan internal: log akses biasa disimpan 90 hari sejak request dicatat. Jika record diklasifikasikan sebagai peristiwa keamanan, jadwal keamanan 365 hari berlaku sejak kejadian dicatat. Data yang terkait sengketa atau legal hold terdokumentasi disimpan hanya sampai proses tersebut ditutup.
Akun
- Kategori data
- Nama, email, nomor kontak opsional, organisasi, role, dan status verifikasi.
- Session, catatan perubahan akun, dan preferensi akun.
- Tujuan
- Membuat, memverifikasi, mengamankan, dan mengelola akun.
- Menjaga riwayat tindakan administratif yang diperlukan.
- Dasar
- Langkah sebelum kontrak atau pelaksanaan layanan yang diminta.
- Kepentingan yang sah untuk keamanan akun dan pencegahan penyalahgunaan.
- Kewajiban hukum yang berlaku jika suatu catatan wajib dipertahankan.
- Penerima
- Personel Semaya yang berwenang.
- Provider autentikasi atau infrastruktur hanya setelah capability aktif dan diverifikasi.
- Retensi
- Kebijakan internal: data akun disimpan selama akun aktif. Data akun yang tidak masuk kategori keamanan atau transaksi, termasuk salinan backup, dihapus atau dianonimkan paling lambat 30 hari sejak permintaan penghapusan terverifikasi. Catatan keamanan dan transaksi mengikuti jadwal kategorinya.
Keamanan
- Kategori data
- IP, session metadata, login event, authorization decision, dan audit event.
- Indikator penyalahgunaan, detail insiden minimum, dan tindakan pemulihan.
- Tujuan
- Mengautentikasi pengguna, mendeteksi penyalahgunaan, dan menyelidiki insiden.
- Membuktikan perubahan sensitif dan memulihkan keamanan layanan.
- Dasar
- Kepentingan yang sah untuk melindungi pengguna, layanan, dan organisasi.
- Pelaksanaan kewajiban keamanan dalam layanan dan hukum yang berlaku.
- Penerima
- Personel keamanan atau operasi Semaya yang berwenang.
- Provider infrastruktur, penasihat, atau otoritas hanya bila diperlukan untuk insiden yang sah.
- Retensi
- Kebijakan internal: peristiwa keamanan disimpan 365 hari sejak kejadian dicatat. Log akses biasa yang tidak diklasifikasikan sebagai peristiwa keamanan mengikuti jadwal situs 90 hari. Bukti sengketa atau legal hold terdokumentasi disimpan sampai proses tersebut ditutup, lalu dihapus sesuai prosedur.
Transaksi
- Kategori data
- Pesanan, invoice, pembayaran, refund, entitlement, pajak, dan catatan rekonsiliasi.
- Identifier transaksi provider tanpa menyimpan credential atau data kartu lengkap.
- Tujuan
- Menjalankan pembayaran, rekonsiliasi, entitlement, refund, dan dukungan transaksi.
- Memenuhi pembukuan, perpajakan, sengketa, dan kewajiban hukum yang berlaku.
- Dasar
- Pelaksanaan kontrak atau transaksi yang diminta.
- Kewajiban pembukuan dan perpajakan yang berlaku.
- Kepentingan yang sah untuk rekonsiliasi dan penanganan sengketa.
- Penerima
- Personel keuangan Semaya yang berwenang.
- Provider pembayaran, bank, penasihat, auditor, atau otoritas sesuai kebutuhan transaksi dan hukum.
- Retensi
- Catatan pembukuan dan dokumen yang menjadi dasarnya disimpan 10 tahun sesuai PP Nomor 50 Tahun 2022. Kebijakan internal untuk data transaksi lain adalah 180 hari setelah rekonsiliasi atau sengketa selesai, kecuali data tersebut masuk kategori pembukuan atau legal hold.
Dukungan
- Kategori data
- Identitas kontak, isi tiket, waktu komunikasi, dan lampiran yang pengguna pilih.
- Metadata deployment atau diagnosis minimum yang diperlukan untuk permintaan dukungan.
- Tujuan
- Menjawab pertanyaan, mendiagnosis masalah, dan mencatat penyelesaian.
- Meningkatkan prosedur dukungan tanpa memakai data pelanggan yang tidak diperlukan.
- Dasar
- Pelaksanaan layanan atau langkah yang diminta pengguna.
- Persetujuan untuk materi yang pengguna pilih untuk dibagikan.
- Kepentingan yang sah untuk menjaga mutu dan keamanan dukungan.
- Penerima
- Personel dukungan Semaya yang berwenang.
- Provider dukungan yang telah dinyatakan aktif atau provider pelanggan sesuai instruksi yang sah.
- Retensi
- Kebijakan internal: tiket dan lampiran dukungan disimpan 180 hari setelah tiket ditutup. Bukti yang diklasifikasikan sebagai keamanan, transaksi, sengketa, atau legal hold mengikuti jadwal kategori tersebut.
Sumber hukum
Sumber berikut membantu pembaca memeriksa dasar hukum yang disebut pada dokumen ini.
Hubungi tim Semaya.
Jelaskan kebutuhan Anda tanpa mengirim password, token, atau data pelanggan yang tidak diperlukan.
halo@semaya.chat