Ringkasan Perjanjian Pemrosesan Data

Published by:Binari Legal & CompliancePublished at:18 Juli 2020Last Updated:17 Januari 2023Read time:8 menit baca

Ringkasan Perjanjian Pemrosesan Data (DPA) Binari: kapan berlaku, tanggung jawab utama, dan cara tim procurement atau legal Anda dapat memintanya.

Ringkasan

Pada beberapa jenis pekerjaan, Binari memproses data pribadi atas nama klien kami, bukan untuk kepentingan kami sendiri. Untuk keterlibatan semacam itu, kami menyediakan Perjanjian Pemrosesan Data (DPA) standar yang melengkapi perjanjian layanan yang berlaku dan menetapkan bagaimana data pribadi tersebut ditangani. Halaman ini merangkum isi DPA kami secara umum. Ini bukan dokumen kontraktual itu sendiri, dan tidak setiap proyek Binari secara otomatis memerlukannya.

Apa Itu DPA Binari?

DPA adalah dokumen kontraktual yang melengkapi perjanjian layanan yang relevan ketika Binari memproses data pribadi atas nama klien. Dokumen ini membantu memperjelas siapa yang bertanggung jawab atas apa sehubungan dengan data pribadi yang diproses dalam suatu proyek, termasuk instruksi pemrosesan, kerahasiaan, keamanan, dan penanganan insiden. DPA tidak menggantikan perjanjian layanan; DPA melengkapinya untuk bagian pekerjaan yang melibatkan data pribadi milik klien.

Kapan DPA Berlaku?

DPA dapat relevan pada keterlibatan di mana Binari memproses data pribadi yang dikendalikan oleh klien, misalnya:

  • pengembangan perangkat lunak atau aplikasi;
  • pemeliharaan website atau aplikasi;
  • managed hosting;
  • integrasi sistem;
  • dukungan teknis yang melibatkan akses ke data klien;
  • layanan terkait cloud; dan
  • pekerjaan lain di mana Binari memproses data pribadi berdasarkan instruksi tertulis dari klien.

Tidak semua proyek melibatkan pemrosesan data pribadi. Sebagai contoh, sebagian besar pekerjaan SEO atau audit website bersifat teknis dan tidak menyentuh data pribadi klien sama sekali; sebaliknya, proyek pengembangan aplikasi yang menyimpan data pengguna akhir klien hampir selalu memerlukannya. Kebutuhan atas DPA dinilai berdasarkan sifat pekerjaan yang sesungguhnya, bukan jenis layanan secara umum.

Peran dan Tanggung Jawab

Pada keterlibatan yang melibatkan DPA, klien umumnya berperan sebagai pihak yang menentukan tujuan pemrosesan data, sementara Binari bertindak sebagai pihak yang memproses data pribadi tersebut berdasarkan instruksi tertulis dari klien. Masing-masing pihak tetap bertanggung jawab atas kewajiban yang melekat pada perannya sendiri.

Terpisah dari hal ini, Binari juga dapat memproses informasi kontak bisnis atau administratif untuk kepentingan korporat kami sendiri, misalnya saat berkomunikasi dengan calon klien melalui website kami. Pemrosesan semacam itu diatur oleh Kebijakan Privasi kami, bukan oleh DPA klien.

Cakupan DPA

DPA standar Binari umumnya mencakup area berikut:

  • instruksi pemrosesan yang didokumentasikan secara tertulis;
  • kewajiban kerahasiaan bagi personel yang menangani data;
  • langkah pengamanan teknis dan organisasional yang sesuai dengan risiko pemrosesan;
  • pembatasan akses hanya untuk personel yang berwenang;
  • penggunaan subprocessor, termasuk persetujuan tertulis dari klien sebelum melibatkan pihak baru;
  • pemrosesan atau transfer data lintas negara, apabila relevan;
  • bantuan kepada klien dalam menangani permintaan dari subjek data;
  • penanganan pelanggaran data pribadi;
  • retensi data;
  • pengembalian atau penghapusan data klien setelah proyek berakhir; dan
  • kerja sama untuk kebutuhan kepatuhan atau audit, sepanjang wajar dan relevan dengan lingkup proyek.

Halaman ini hanya merangkum area tersebut secara umum. Klausul kontraktual yang lengkap tersedia dalam dokumen DPA itu sendiri.

Keamanan dan Kerahasiaan

DPA kami mensyaratkan langkah pengamanan yang sesuai dengan sifat layanan, jenis data, sistem yang terlibat, dan tingkat risiko pemrosesan. Bergantung pada proyek, langkah tersebut dapat mencakup kontrol akses, autentikasi yang aman, perlindungan infrastruktur, pemantauan, manajemen kerentanan, backup dan recovery, penanganan insiden, praktik pengembangan yang aman, serta kewajiban kerahasiaan bagi personel kami.

Kontrol yang diterapkan tidak selalu identik di setiap proyek, karena disesuaikan dengan kebutuhan dan risiko masing-masing keterlibatan. Untuk gambaran umum yang lebih luas mengenai pendekatan keamanan dan kepatuhan Binari, silakan kunjungi halaman Keamanan & Kepatuhan kami.

Subprocessor

Untuk mendukung sebagian layanan, Binari dapat menggunakan penyedia pihak ketiga, misalnya di bidang infrastruktur cloud, hosting, pemantauan sistem, layanan komunikasi, keamanan, atau platform teknis lainnya. Kami tidak mempublikasikan daftar vendor tertentu pada halaman ini karena susunan subprocessor dapat berbeda antar proyek.

Pengaturan subprocessor yang relevan diatur melalui langkah kontraktual dan perlindungan data yang sesuai, termasuk persetujuan klien sebagaimana disebutkan pada bagian Cakupan DPA di atas. Informasi subprocessor yang spesifik untuk suatu proyek dapat disampaikan selama proses kontrak atau due diligence, apabila diperlukan.

Pemrosesan Data Lintas Negara

Sebagian penyedia teknologi atau infrastruktur yang digunakan Binari dapat beroperasi di beberapa yurisdiksi. Apabila data pribadi diproses atau ditransfer secara lintas negara dalam suatu proyek, Binari dan klien akan mengatasi kebutuhan perlindungan data yang berlaku melalui langkah kontraktual dan operasional yang sesuai, sejalan dengan ketentuan UU PDP mengenai transfer data pribadi ke luar Indonesia.

Penanganan Pelanggaran Data dan Insiden

DPA standar kami mengatur tanggung jawab untuk mengidentifikasi, menyelidiki, memitigasi, dan mengomunikasikan pelanggaran data pribadi yang memengaruhi data klien. Sebagai pihak yang memproses data berdasarkan instruksi klien, Binari akan memberi tahu klien tanpa penundaan yang tidak wajar apabila insiden semacam itu teridentifikasi, sehingga klien dapat memenuhi kewajiban notifikasinya sendiri sesuai UU PDP, termasuk kewajiban notifikasi kepada otoritas dan subjek data dalam jangka waktu yang diatur oleh hukum yang berlaku.

Jangka waktu notifikasi kontraktual yang spesifik, jika ada, diatur dalam dokumen DPA itu sendiri dan tidak dipublikasikan secara rinci pada halaman ini.

Retensi, Pengembalian, dan Penghapusan Data

DPA dapat mengatur bagaimana data pribadi klien ditangani ketika pemrosesan tidak lagi diperlukan, suatu proyek berakhir, layanan dihentikan, atau klien meminta pengembalian maupun penghapusan data sebagaimana berlaku. Prosedur aktualnya dapat bergantung pada arsitektur proyek, kebijakan backup, kewajiban hukum yang berlaku, ketentuan kontraktual, dan kelayakan teknis pada saat itu. Kami tidak menjanjikan penghapusan data secara seketika dari seluruh sistem atau backup, karena hal ini sangat bergantung pada konteks teknis masing-masing proyek.

Ketentuan Spesifik Proyek

DPA lengkap dapat mencakup lampiran atau jadwal yang berisi informasi spesifik suatu proyek, seperti tujuan pemrosesan, kategori subjek data, kategori data pribadi, durasi pemrosesan, sistem yang terlibat, pengaturan keamanan, subprocessor, serta persyaratan retensi dan penghapusan. Rincian ini disepakati sebagai bagian dari keterlibatan klien yang bersangkutan dan tidak dipublikasikan pada halaman ini.

Kebijakan Privasi
Mengatur data pribadi yang diproses Binari untuk kepentingan website dan korporat kami sendiri.

Kebijakan Cookie
Mengatur cookie dan teknologi serupa yang digunakan pada website Binari.

Keamanan & Kepatuhan
Memberikan gambaran umum mengenai praktik keamanan dan kepatuhan Binari.

Perjanjian atau Kontrak Layanan
Mengatur ruang lingkup komersial, deliverables, biaya, jadwal, dan kewajiban spesifik proyek.

Minta DPA Binari

Calon klien maupun klien yang sudah ada dapat meminta salinan DPA standar Binari untuk keperluan tinjauan procurement, tinjauan legal, penilaian kepatuhan, due diligence keamanan, atau proses kontrak. Tim procurement, legal, atau keamanan Anda ingin meninjau DPA standar kami sebelum kontrak? Hubungi kami dan kami akan mengirimkannya untuk ditinjau.

PT Binary Cipta Solusindo (Binari)
Email: [email protected]

Pembaruan

Kami dapat memperbarui DPA standar maupun ringkasan publik ini dari waktu ke waktu untuk mencerminkan perkembangan hukum, perubahan layanan, perubahan operasional, atau perbaikan pada praktik perlindungan data kami. Tanggal pembaruan terakhir akan selalu tercantum di bagian atas halaman ini.