DPA — Perjanjian Pemrosesan Data Pribadi
2026-05-17 · v1.0 / maj 2026
PEMBERITAHUAN PENTING: Perjanjian Pemrosesan Data Pribadi ini (selanjutnya disebut: DPA) merupakan lampiran hukum yang mengikat bagi Perjanjian Utama (Syarat dan Ketentuan Umum atau kontrak B2B tertentu) antara Pelanggan (Pengendali) dan Findes Group selaku pelaksana (Pemroses). Dokumen ini memastikan kepatuhan penuh terhadap Uredba (EU) 2016/679 (GDPR), Zakon o varstvu osebnih podatkov (ZVOP-2), dan Uredba (EU) 2024/1689 (EU AI Act). Dengan menggunakan layanan IT, pemasaran, atau SaaS kami, Pelanggan secara otomatis menerima DPA ini.
Dalam DPA ini, istilah-istilah berikut memiliki makna hukum yang spesifik:
- Pengendali (Pelanggan): Mitra B2B (agensi, pengembang, waralaba, perusahaan) yang memesan layanan dari Findes Group dan secara mandiri menentukan tujuan serta sarana pemrosesan data pribadi pelanggan atau karyawannya.
- Pemroses (Findes Group): Bergantung pada sifat layanan, peran ini diemban oleh Investra International Ltd (untuk platform IT, SaaS, CRM, infrastruktur Marketplace) atau oleh Findes Marketing d.o.o. (untuk layanan pemasaran, operasi Master Franchise di Slovenia).
- Sub-pemroses (Sub-processor): Pihak ketiga yang dikuasakan oleh Pemroses untuk melaksanakan tugas pemrosesan tertentu (misalnya AWS untuk hosting, OpenAI untuk kecerdasan buatan).
- Perjanjian Utama: Perjanjian kerja sama, SLA (Service Level Agreement), atau Syarat dan Ketentuan apa pun yang menjadi dasar Pemroses melaksanakan layanan bagi Pengendali.
- Data Pribadi: Informasi apa pun yang berkaitan dengan individu yang teridentifikasi atau dapat diidentifikasi (Subjek Data) yang diproses oleh Pemroses atas nama Pengendali.
Pravna narava
Apabila platform Findes beroperasi sebagai toko online (Marketplace) bagi pengguna akhir (B2C), Findes dapat bertindak sebagai Pengendali Bersama (Joint Controller). Namun, DPA ini secara khusus mengatur situasi di mana Findes menyediakan infrastruktur IT/SaaS/Pemasaran bagi mitra B2B dan bertindak semata-mata sebagai Pemroses.
Pemroses akan memproses Data Pribadi semata-mata untuk tujuan pelaksanaan layanan yang ditentukan dalam Perjanjian Utama. Pokok pemrosesan mencakup parameter-parameter berikut:
2.1 Kategorije posameznikov
- Pelanggan dan calon pelanggan (Leads) milik Pengendali.
- Karyawan, agen, dan mitra eksternal Pengendali (pengguna platform SaaS).
- Mitra bisnis dan pemasok Pengendali.
2.2 Vrste osebnih podatkov
| Vrsta podatkov | Primeri | Namen obdelave |
|---|---|---|
| Data identifikasi | Nama depan, nama belakang, nama pengguna, nomor pokok wajib pajak | Vzpostavitev profilov, CRM upravljanje |
| Kontaktni podatki | Surel, nomor telepon, alamat | Komunikasi, pengiriman penawaran, otomatisasi |
| Data keuangan | Podatki o transakcijah, IBAN (delno) | Pemrosesan pembayaran, model komisi (Afiliasi) |
| Data digital dan IT | Alamat IP, berkas log, cookies, lokasi | Keamanan sistem, analitik, jejak audit |
| Vsebina komunikacije | Riwayat percakapan, pesan surel | Dukungan pelanggan, analitik AI (jika diaktifkan) |
2.3 Narava obdelave
Pemrosesan mencakup pengumpulan, pencatatan, pengorganisasian, penataan, penyimpanan, pengadaptasian, pencarian, pengambilan, penggunaan, penyampaian (dalam platform), pembatasan, penghapusan, dan pemusnahan data menggunakan sistem IT dan AI yang terautomatisasi.
Pemroses berkomitmen untuk mematuhi kewajiban-kewajiban berikut secara ketat dalam pemrosesan Data Pribadi:
- Instruksi tertulis: Memproses Data Pribadi semata-mata berdasarkan instruksi Pengendali yang terdokumentasi (termasuk penggunaan fitur-fitur dalam platform SaaS). Apabila Pemroses berpendapat bahwa suatu instruksi melanggar GDPR, Pemroses segera memberitahu Pengendali.
- Kerahasiaan: Memastikan bahwa orang-orang yang berwenang melakukan pemrosesan (karyawan, mitra eksternal) terikat oleh kewajiban kerahasiaan yang ketat secara hukum.
- Bantuan kepada Pengendali: Dengan mempertimbangkan sifat pemrosesan dan informasi yang tersedia baginya, Pemroses memberikan bantuan kepada Pengendali dalam memenuhi kewajiban yang berkaitan dengan keamanan, pelaporan pelanggaran, dan pelaksanaan penilaian dampak perlindungan data (DPIA).
- Pembatasan penggunaan: Tidak pernah menggunakan Data Pribadi milik Pengendali untuk keperluan pemasaran sendiri, penjualan kepada pihak ketiga, atau monetisasi data.
Pengendali sebagai pemilik data memikul tanggung jawab utama atas keabsahan pemrosesan. Pengendali berkomitmen bahwa:
- Memiliki dasar hukum yang sah (misalnya persetujuan, kontrak, kepentingan yang sah) untuk pengumpulan dan transfer Data Pribadi kepada Pemroses.
- Telah memberikan semua informasi yang diperlukan (Privacy Policy) kepada individu secara tepat waktu sesuai dengan Pasal 13 dan 14 GDPR.
- Tidak akan memasukkan kategori data pribadi khusus (data kesehatan, biometri, keyakinan politik) ke dalam sistem Pemroses, kecuali jika hal ini telah disepakati secara tertulis dan diamankan dengan TOMs tambahan.
- Akan menjaga keamanan kata sandi akses (penggunaan 2FA/MFA) dan kunci API untuk akses ke platform Findes.
Pemroses menerapkan standar industri tertinggi untuk perlindungan data. TOMs (Technical and Organisational Measures) standar meliputi:
5.1 Langkah-langkah teknis
- Enkripsi: Semua data dienkripsi selama transmisi (TLS 1.3 / HTTPS) dan saat disimpan (enkripsi AES-256 untuk basis data).
- Kontrol akses: Sistem peran dan izin yang ketat (RBAC) telah diterapkan. Akses ke basis data produksi hanya diberikan kepada insinyur senior yang berwenang melalui koneksi VPN yang aman dan MFA.
- Cadangan data (Backups): Cadangan data harian yang terotomatisasi, disimpan di lokasi geografis yang terpisah, dengan verifikasi integritas pemulihan.
- Pemantauan jaringan: Penggunaan WAF (Web Application Firewall), perlindungan DDoS, dan sistem deteksi intrusi (IDS/IPS).
5.2 Organizacijski ukrepi
- Kebijakan kata sandi: Penggunaan kata sandi yang kuat dan autentikasi multifaktor (MFA) diwajibkan bagi seluruh karyawan Pemroses.
- Pelatihan: Pelatihan tahunan rutin bagi karyawan mengenai keamanan informasi dan kepatuhan GDPR.
- Clean Desk Policy: Kebijakan meja bersih dan penguncian layar di ruang fisik perusahaan.
- Pengelolaan insiden: Prosedur yang terdokumentasi untuk respons cepat terhadap insiden keamanan.
Pengendali memberikan kuasa tertulis umum kepada Pemroses untuk menggunakan Sub-pemroses. Pemroses saat ini menggunakan Sub-pemroses utama berikut:
| Podobdelovalec | Storitev / Namen | Lokacija podatkov |
|---|---|---|
| Amazon Web Services (AWS) | Infrastruktur cloud, basis data, penyimpanan berkas | EU (Frankfurt / Irska) |
| Cloudflare / Netlify | CDN, WAF, hosting berkas statis | Globalno (Edge), primarno EU |
| SendGrid / Mailgun | Infrastruktur pengiriman surel transaksional dan pemasaran | EU / ZDA (DPF certifikat) |
| OpenAI, L.L.C. | Pemrosesan teks oleh AI dan analitik (Zero-Data Retention untuk API) | ZDA (DPF certifikat) |
| Stripe / PayPal | Pemrosesan pembayaran dan langganan | EU / ZDA (DPF certifikat) |
6.1 Sprememba Podobdelovalcev
Pemroses akan memberitahu Pengendali mengenai setiap perubahan yang direncanakan atau penambahan Sub-pemroses baru (biasanya melalui pemberitahuan di panel kendali atau melalui surel) setidaknya 14 hari sebelum perubahan tersebut diterapkan. Pengendali berhak mengajukan keberatan berdasarkan alasan yang sah terkait perlindungan data. Apabila sengketa tidak dapat diselesaikan, Pengendali berhak menarik diri dari Perjanjian Utama.
6.2 Tanggung jawab atas Sub-pemroses
Pemroses mengadakan perjanjian yang mengikat (DPA) dengan setiap Sub-pemroses, yang mewajibkan Sub-pemroses tersebut untuk mematuhi kewajiban perlindungan data yang sama atau lebih ketat sebagaimana diatur dalam DPA ini. Pemroses tetap sepenuhnya bertanggung jawab kepada Pengendali atas pemenuhan kewajiban oleh Sub-pemroses.
Lokasi utama pemrosesan dan penyimpanan data berada di dalam Kawasan Ekonomi Eropa (EEA). Apabila layanan mengharuskan transfer data ke luar EEA (misalnya kepada penyedia layanan di Amerika Serikat), Pemroses memastikan bahwa transfer tersebut dilakukan hanya berdasarkan salah satu dasar hukum berikut:
- Keputusan kecukupan: Transfer ke negara-negara yang telah ditetapkan oleh Komisi Eropa sebagai memberikan tingkat perlindungan yang memadai (termasuk EU-US Data Privacy Framework untuk perusahaan bersertifikat di Amerika Serikat).
- Klausul kontraktual standar (SCCs): Penandatanganan SCCs terbaru yang telah disetujui oleh Komisi Eropa, dengan langkah-langkah teknis tambahan (Transfer Impact Assessment - TIA) apabila diperlukan.
Dalam hal terjadi pelanggaran keamanan data pribadi yang telah dikonfirmasi (misalnya akses tidak sah, kehilangan, pemusnahan, atau pengungkapan data) atas data yang diproses oleh Pemroses, Pemroses akan:
- Tanpa penundaan yang tidak perlu, dan paling lambat dalam 48 jam setelah mengetahui pelanggaran tersebut, memberitahu Pengendali secara tertulis (ke alamat surel administrator atau DPO Pengendali).
- Mencantumkan dalam pemberitahuan tersebut: sifat pelanggaran, kategori dan perkiraan jumlah individu yang terdampak, kemungkinan konsekuensi dari pelanggaran, serta tindakan yang telah atau akan diambil untuk mengurangi dampaknya.
- Memberikan bantuan yang wajar kepada Pengendali dalam memenuhi kewajibannya untuk memberitahu otoritas pengawas (misalnya Informacijski pooblaščenec) dan individu yang terdampak dalam batas waktu 72 jam sebagaimana disyaratkan oleh GDPR.
Opozorilo
Pemroses tidak akan secara mandiri memberitahu otoritas pengawas atau individu mengenai pelanggaran tersebut, kecuali jika hal itu secara tegas diwajibkan oleh peraturan perundang-undangan atau diminta secara tertulis oleh Pengendali.
Apabila seorang individu (misalnya pelanggan Pengendali) mengajukan permintaan untuk melaksanakan hak-haknya (akses, koreksi, penghapusan/dilupakan, pembatasan, portabilitas) langsung kepada Pemroses, Pemroses akan:
- Segera meneruskan permintaan tersebut kepada Pengendali dan tidak akan meresponsnya secara mandiri.
- Menyediakan kepada Pengendali, dalam kerangka fungsionalitas platform IT, alat-alat untuk memenuhi permintaan secara mandiri (misalnya tombol hapus profil, ekspor data dalam format JSON/CSV).
- Apabila alat-alat tersebut tidak memadai, Pemroses akan memberikan bantuan teknis atas permintaan tertulis Pengendali untuk menyelesaikan permintaan. Pekerjaan manual yang ekstensif dapat ditagihkan kepada Pengendali sesuai dengan daftar tarif layanan IT yang berlaku.
Karena Findes Group mengintegrasikan fungsionalitas AI ke dalam platformnya (misalnya otomatisasi dukungan, analisis dokumen), aturan-aturan ketat berikut berlaku sesuai dengan Uredba o umetni inteligenci (EU AI Act):
- Zero-Data Retention untuk pelatihan AI: Data Pribadi milik Pengendali tidak pernah digunakan untuk melatih (fine-tuning) model publik atau model dasar (Foundation Models) milik Pemroses atau Sub-pemroses AI-nya (misalnya OpenAI). Panggilan API ke penyedia AI dikonfigurasi sedemikian rupa sehingga data tidak disimpan dan tidak digunakan untuk pelatihan.
- Transparansi: Apabila sistem AI berkomunikasi secara langsung dengan pelanggan akhir Pengendali (misalnya AI Chatbot), pelanggan tersebut harus diberi tahu secara jelas bahwa mereka sedang berkomunikasi dengan mesin.
- Larangan sistem berisiko tinggi: Pemroses tidak melaksanakan proses AI bagi Pengendali yang termasuk dalam kategori "risiko yang tidak dapat diterima" (misalnya penilaian sosial) atau "risiko tinggi" (misalnya perekrutan otomatis, identifikasi biometri jarak jauh), kecuali jika telah dibuat aneks khusus dengan penilaian risiko yang memadai (Fundamental Rights Impact Assessment).
Pengendali berhak untuk memeriksa kepatuhan Pemroses terhadap DPA ini dan GDPR. Audit dilaksanakan dengan ketentuan-ketentuan berikut:
- Pengendali terlebih dahulu meminta dokumentasi dan sertifikat dari Pemroses (misalnya laporan ISO 27001, SOC 2, pernyataan keamanan). Apabila dokumentasi tersebut membuktikan kepatuhan, audit fisik tambahan tidak diperlukan.
- Apabila dokumentasi tidak memadai atau dalam hal terjadi insiden keamanan yang serius, Pengendali (atau auditor eksternal independen yang bukan pesaing Pemroses) dapat melakukan audit dengan pemberitahuan awal minimal 30 hari.
- Audit dilaksanakan selama jam kerja normal dengan cara yang meminimalkan gangguan terhadap operasional Pemroses. Biaya audit ditanggung oleh Pengendali, kecuali jika audit menemukan pelanggaran serius di pihak Pemroses.
Setelah berakhirnya Perjanjian Utama atau atas permintaan tegas Pengendali, Pemroses akan:
- Memungkinkan Pengendali untuk mengekspor semua Data Pribadi dalam format yang dapat dibaca mesin secara standar (misalnya CSV, JSON) dalam waktu 30 hari sejak berakhirnya perjanjian.
- Setelah berakhirnya periode transisi 30 hari, menghapus secara aman dan permanen semua Data Pribadi milik Pengendali dari semua sistem produksi.
- Data dalam cadangan (backups) akan secara otomatis ditimpa dan dimusnahkan sesuai dengan siklus rotasi cadangan reguler (biasanya 90 hari), di mana data tersebut tetap terenkripsi sepenuhnya dan tidak dapat diakses untuk pemrosesan.
Pengecualian dari penghapusan berlaku untuk data yang wajib disimpan oleh Pemroses berdasarkan kewajiban hukum (misalnya peraturan perpajakan dan akuntansi), namun data tersebut disimpan semata-mata untuk tujuan tersebut.
Tanggung jawab para pihak atas kerugian yang ditimbulkan kepada individu akibat pelanggaran GDPR dinilai sesuai dengan Pasal 82 GDPR. Dalam hubungan timbal balik (B2B), berlaku ketentuan berikut:
- Pemroses bertanggung jawab atas kerugian hanya apabila Pemroses tidak memenuhi kewajiban berdasarkan GDPR yang secara tegas dibebankan kepada pemroses, atau apabila Pemroses bertindak di luar atau bertentangan dengan instruksi yang sah dari Pengendali.
- Total tanggung jawab ganti rugi Pemroses (termasuk denda dari otoritas pengawas) berdasarkan DPA ini dibatasi secara ketat pada jumlah yang ditetapkan dalam Perjanjian Utama sebagai batas maksimum tanggung jawab (Liability Cap). Apabila hal ini tidak ditentukan, tanggung jawab dibatasi pada jumlah biaya yang telah dibayarkan oleh Pengendali kepada Pemroses dalam 12 bulan sebelum terjadinya peristiwa yang menimbulkan kerugian.
- Tidak ada pihak yang bertanggung jawab atas kerugian tidak langsung, kehilangan keuntungan, kehilangan data (apabila Pengendali mengabaikan cadangan datanya sendiri), atau kerusakan reputasi.
DPA ini mulai berlaku bersamaan dengan Perjanjian Utama (atau dengan konfirmasi Syarat dan Ketentuan) dan tetap berlaku selama Pemroses menyimpan atau memproses Data Pribadi apa pun atas nama Pengendali.
Dalam hal terdapat ketidaksesuaian antara ketentuan DPA ini dan ketentuan Perjanjian Utama, ketentuan DPA ini yang berlaku, sepanjang menyangkut perlindungan data pribadi dan kepatuhan terhadap GDPR.
DPA ini tunduk pada hukum yang ditentukan dalam Perjanjian Utama. Apabila hal tersebut tidak ditentukan, maka berlaku hukum Republik Slovenia (untuk Findes Marketing d.o.o.) atau hukum Inggris dan Wales (untuk Investra International Ltd). Semua sengketa yang timbul dari DPA ini diselesaikan di hadapan pengadilan yang berwenang sebagaimana ditentukan dalam Perjanjian Utama.
Pemroses berhak untuk mengubah DPA ini secara sepihak apabila diperlukan akibat perubahan peraturan perundang-undangan (misalnya panduan baru EDPB, pembaruan EU AI Act). Pengendali akan diberitahu mengenai perubahan substansial setidaknya 30 hari sebelumnya.
Findes Marketing d.o.o.
Master Franchise & Marketing
Matična št.: 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si
Investra International Ltd
Marketplace & IT Platforma
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si