PERJANJIAN PEMROSESAN DATA PRIBADI (DPA)
Perjanjian Pemrosesan Data Pribadi ini („DPA") dibuat antara:
VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polska
NIP: 6452561131
selanjutnya disebut:
„Pemroses"
dan
Pengguna yang menggunakan layanan Rezulo,
selanjutnya disebut:
„Pengontrol".
Penerimaan Peraturan Rezulo atau dimulainya penggunaan Layanan berarti kesepakatan atas Perjanjian ini.
§1. POKOK PERJANJIAN
-
Pengontrol mempercayakan kepada Pemroses untuk memproses data pribadi sejauh yang diperlukan untuk penyediaan layanan Rezulo.
-
Pemroses berkomitmen untuk memproses data pribadi sesuai dengan:
a) Peraturan Parlemen Eropa dan Dewan (UE) 2016/679 („GDPR"),
b) Perjanjian ini,
c) instruksi tertulis dari Pengontrol.
- Perjanjian ini merupakan bagian integral dari dokumentasi hukum Rezulo.
§2. SIFAT DAN TUJUAN PEMROSESAN
-
Pemrosesan dilakukan semata-mata untuk tujuan penyediaan layanan yang tersedia dalam sistem Rezulo.
-
Pemroses tidak menggunakan data yang dipercayakan oleh Pengontrol untuk tujuan pemasaran sendiri.
-
Data tidak digunakan oleh Pemroses untuk penjualan data, profil pemasaran, atau pengungkapan kepada pihak ketiga untuk tujuan periklanan.
-
Pemroses memproses data hanya selama periode yang diperlukan untuk penyediaan Layanan dan sesuai dengan kebijakan retensi yang ditentukan dalam Peraturan.
§3. DURASI PEMROSESAN
-
Data diproses selama Pengontrol menggunakan layanan Rezulo.
-
Setelah penggunaan Layanan berakhir, kebijakan retensi yang ditentukan dalam Peraturan dan Perjanjian ini berlaku.
-
Perjanjian berlaku selama seluruh periode penggunaan Rezulo.
§4. KATEGORI DATA
Pengontrol dapat mempercayakan antara lain:
Data Pelanggan
- nama depan,
- nama belakang,
- alamat email,
- nomor telepon,
- riwayat kunjungan,
- riwayat reservasi,
- informasi mengenai layanan,
- informasi mengenai pembayaran,
- catatan mengenai pelanggan.
Data Karyawan
- nama depan,
- nama belakang,
- alamat email,
- nomor telepon,
- jadwal kerja,
- data yang terkait dengan penggunaan akun karyawan.
Data Lainnya
Setiap data yang dimasukkan oleh Pengontrol ke dalam sistem Rezulo.
§5. KATEGORI ORANG
Data dapat menyangkut:
- pelanggan,
- calon pelanggan,
- orang yang melakukan reservasi online,
- karyawan,
- rekan kerja,
- mitra bisnis,
- orang lain yang datanya telah dimasukkan oleh Pengontrol.
§6. DATA KATEGORI KHUSUS
-
Pengontrol dapat mempercayakan data kategori khusus dalam pengertian pasal 9 GDPR.
-
Data ini dapat mencakup antara lain:
- alergi,
- kontraindikasi terhadap prosedur,
- informasi kesehatan,
- informasi lain yang diperlukan untuk pelaksanaan layanan yang diberikan oleh Pengontrol.
-
Pengontrol bertanggung jawab atas kepemilikan dasar hukum yang tepat untuk memproses data tersebut.
-
Pemroses tidak memverifikasi keabsahan dasar hukum Pengontrol.
§7. KEWAJIBAN PEMROSES
Pemroses berkomitmen untuk:
a) memproses data hanya atas instruksi Pengontrol,
b) memastikan kerahasiaan orang yang memiliki akses ke data,
c) menerapkan ukuran teknis dan organisasi yang tepat,
d) membantu Pengontrol dalam memenuhi kewajiban yang timbul dari GDPR,
e) memberi tahu Pengontrol tentang pelanggaran perlindungan data,
f) mempertahankan dokumentasi yang diperlukan sesuai dengan peraturan perundangan yang berlaku.
§8. UKURAN KEAMANAN
Pemroses menerapkan ukuran keamanan yang sesuai dengan risiko.
Ini dapat mencakup antara lain:
- enkripsi transmisi data,
- kontrol akses,
- sistem izin,
- pencatatan peristiwa,
- pemantauan keamanan,
- cadangan rutin,
- perlindungan infrastruktur server.
Pemroses dapat memperbarui ukuran keamanan yang diterapkan seiring dengan perkembangan teknologi.
§9. SUBPEMROSES
-
Pengontrol memberikan persetujuan umum untuk penggunaan Subpemroses oleh Pemroses.
-
Subpemroses dapat mencakup penyedia antara lain:
- hosting,
- infrastruktur cloud,
- pembayaran,
- layanan SMS,
- layanan analitik,
- layanan keamanan,
- layanan TI.
- Daftar Subpemroses saat ini dapat mencakup antara lain:
- OVHcloud,
- Stripe,
- Twilio,
- Google,
- Meta.
-
Pemroses dapat menambahkan Subpemroses baru jika diperlukan untuk penyediaan Layanan.
-
Pengontrol dapat diberi tahu tentang perubahan signifikan mengenai Subpemroses melalui situs web, sistem Rezulo, atau email.
§10. TRANSFER INTERNASIONAL
-
Beberapa Subpemroses dapat memproses data di luar Area Ekonomi Eropa.
-
Dalam kasus seperti itu, Pemroses memastikan perlindungan yang sesuai sesuai yang diperlukan oleh GDPR.
-
Ini dapat mencakup:
- Klausul Kontrak Standar Komisi Eropa (SCC),
- keputusan yang menegaskan tingkat perlindungan yang memadai,
- mekanisme lain yang disediakan oleh peraturan perundangan yang berlaku.
§11. PELANGGARAN PERLINDUNGAN DATA
-
Apabila Pemroses mengetahui terjadinya pelanggaran perlindungan data pribadi, Pemroses akan memberi tahu Pengontrol tanpa penundaan yang tidak perlu setelah menerima informasi yang dikonfirmasi tentang insiden tersebut.
-
Pemberitahuan dapat mencakup:
- sifat pelanggaran,
- kemungkinan konsekuensi,
- cakupan data yang terkena pelanggaran,
- tindakan perbaikan yang diambil oleh Pemroses.
§12. DUKUNGAN UNTUK PENGONTROL
Pemroses, sejauh yang mungkin secara teknis dan organisasi, membantu Pengontrol dalam memenuhi kewajiban yang timbul dari GDPR, khususnya yang berkaitan dengan:
- pemenuhan hak pemilik data,
- pelaporan pelanggaran,
- penilaian dampak perlindungan data,
- konsultasi dengan otoritas pengawas.
§13. AUDIT DAN INFORMASI KEAMANAN
-
Pengontrol dapat meminta informasi dari Pemroses mengenai ukuran perlindungan data yang diterapkan.
-
Pemroses dapat memenuhi kewajiban informasi melalui:
- dokumentasi keamanan,
- tanggapan terhadap pertanyaan,
- laporan keamanan,
- cara lain yang wajar.
-
Audit harus dilakukan dengan cara yang tidak mengganggu keamanan pelanggan lain atau rahasia dagang Pemroses.
-
Pemroses dapat menolak untuk melakukan audit jika ruang lingkupnya tidak proporsional, dapat mengungkapkan rahasia dagang, atau dapat membahayakan keamanan pelanggan lain.
§14. PENGHAPUSAN ATAU PENGEMBALIAN DATA
-
Pengontrol dapat mengunduh data yang tersedia di Rezulo sebelum berhenti menggunakan Layanan.
-
Data dapat disimpan selama periode hingga 90 hari sejak penghapusan Akun, khususnya dalam cadangan.
-
Setelah periode retensi berakhir, data dihapus atau dianonimkan, kecuali peraturan perundangan mengharuskan penyimpanan lebih lanjut.
§15. TANGGUNG JAWAB PIHAK
-
Setiap pihak bertanggung jawab atas pelanggaran kewajiban yang timbul dari GDPR sesuai yang disediakan oleh peraturan perundangan yang berlaku.
-
Pemroses tidak bertanggung jawab atas:
- keabsahan data yang dimasukkan oleh Pengontrol,
- kurangnya dasar hukum untuk pemrosesan data oleh Pengontrol,
- tindakan atau kelalaian Pengontrol.
§16. VERSI BAHASA
Perjanjian ini dapat dipublikasikan dalam berbagai versi bahasa.
Terjemahan bersifat bantu.
Jika ada perbedaan antara versi bahasa, versi yang mengikat adalah versi yang ditunjukkan oleh Pemroses untuk pasar atau pengguna tertentu.
§17. KETENTUAN AKHIR
-
Untuk hal-hal yang tidak diatur, peraturan GDPR dan hukum Polandia berlaku.
-
Perjanjian ini merupakan bagian integral dari dokumentasi hukum Rezulo.
-
Versi DPA terbaru dipublikasikan di situs web Rezulo.
-
Penerimaan Peraturan Rezulo juga berarti penerimaan Perjanjian Pemrosesan Data Pribadi ini.
-
Perjanjian berlaku sejak hari dimulainya penggunaan Layanan atau penerimaan Peraturan.