Legal & Komersial · Legal
Perjanjian Pemrosesan Data.
Terakhir diperbarui 29 Agustus 2026. Perjanjian Pemrosesan Data ini mengatur cara TARG Systems memproses data pribadi yang terkandung dalam Data Pelanggan atas nama pelanggannya di platform TARG ONE.
Perjanjian Pemrosesan Data details
Pendahuluan dan ruang lingkup
Perjanjian Pemrosesan Data ini ("DPA") merupakan bagian dari perjanjian antara PT Targ Systems Indonesia ("TARG Systems", "Prosesor") dan pelanggan yang disebutkan dalam Order Form atau pendaftaran akun yang berlaku ("Pengendali") untuk penyediaan platform TARG ONE dan layanan terkait ("Layanan"), baik perjanjian tersebut berupa Ketentuan Layanan maupun Master Services Agreement yang ditandatangani ("Perjanjian").
DPA ini berlaku sepanjang TARG Systems memproses data pribadi yang terkandung dalam Data Pelanggan atas nama Pengendali dalam rangka penyediaan Layanan. Istilah yang tidak didefinisikan dalam DPA ini memiliki arti sebagaimana ditetapkan dalam Perjanjian. "Hukum Pelindungan Data" berarti hukum pelindungan data dan privasi yang berlaku terhadap pemrosesan berdasarkan Perjanjian, termasuk Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi dan, apabila berlaku, General Data Protection Regulation Uni Eropa.
Apabila terjadi pertentangan antara DPA ini dan Perjanjian mengenai pemrosesan data pribadi, DPA ini yang berlaku.
Peran dan instruksi
Para pihak mengakui bahwa, untuk data pribadi yang terkandung dalam Data Pelanggan, Pelanggan bertindak sebagai pengendali dan TARG Systems bertindak sebagai prosesor. TARG Systems hanya akan memproses data pribadi tersebut berdasarkan instruksi terdokumentasi dari Pengendali, termasuk Perjanjian, DPA ini, konfigurasi dan penggunaan Layanan oleh Pengendali, serta instruksi tertulis lain yang disepakati para pihak, kecuali apabila pemrosesan diwajibkan oleh hukum yang berlaku, dan dalam hal demikian TARG Systems akan memberitahukan kewajiban hukum tersebut kepada Pengendali sebelum pemrosesan, kecuali apabila hukum melarang pemberitahuan tersebut atas dasar kepentingan umum yang penting.
TARG Systems akan segera memberitahukan kepada Pengendali apabila, menurut pendapatnya, suatu instruksi melanggar Hukum Pelindungan Data. Pengendali bertanggung jawab atas keabsahan data pribadi yang dikirimkannya ke Layanan, termasuk menetapkan dasar hukum dan menyampaikan pemberitahuan yang disyaratkan kepada subjek data.
Rincian pemrosesan
- Pokok bahasan: penyediaan platform TARG ONE dan layanan terkait berdasarkan Perjanjian.
- Jangka waktu: jangka waktu Perjanjian, ditambah periode ekspor dan penghapusan setelah pengakhiran sebagaimana dijelaskan di bawah.
- Sifat dan tujuan: hosting, penyimpanan, komputasi, penampilan, transmisi, pencadangan, dukungan, dan pemrosesan terkait yang diperlukan untuk menyediakan Layanan.
- Kategori subjek data: karyawan, kontraktor, dan personel lain dari Pengendali; pelanggan, pemasok, dan mitra bisnis dari Pengendali beserta personel mereka; serta individu lain yang datanya dikirimkan oleh Pengendali ke Layanan.
- Kategori data pribadi: data identifikasi dan kontak, informasi kepegawaian dan jabatan, catatan komersial dan transaksional, data keuangan yang berkaitan dengan hubungan bisnis, serta data pribadi lain yang dipilih Pengendali untuk dikirimkan ke Layanan.
- Data pribadi yang bersifat spesifik: Layanan tidak dirancang untuk data pribadi yang bersifat spesifik, dan Pengendali setuju untuk tidak mengirimkan data semacam itu kecuali para pihak telah menyepakati pengaman tambahan secara tertulis.
Kerahasiaan pemrosesan
TARG Systems akan memastikan bahwa orang yang diberi wewenang untuk memproses data pribadi terikat oleh kewajiban kerahasiaan, baik yang bersifat kontraktual maupun yang ditetapkan undang-undang, dan hanya memproses data pribadi sepanjang diperlukan untuk menyediakan Layanan.
Langkah pengamanan
Dengan mempertimbangkan perkembangan teknologi, biaya implementasi, serta sifat, ruang lingkup, konteks, dan tujuan pemrosesan, TARG Systems akan menerapkan dan memelihara langkah teknis dan organisasi yang sesuai untuk melindungi data pribadi dari perusakan, kehilangan, perubahan, pengungkapan tanpa izin, atau akses tanpa izin, baik yang tidak disengaja maupun yang melawan hukum. Langkah tersebut mencakup, sekurang-kurangnya, langkah yang dijelaskan dalam Lampiran DPA ini.
TARG Systems dapat memperbarui langkah pengamanannya dari waktu ke waktu, sepanjang pembaruan tersebut tidak menurunkan tingkat pelindungan secara material selama jangka waktu Perjanjian.
Sub-prosesor
Pengendali memberikan persetujuan umum kepada TARG Systems untuk melibatkan sub-prosesor guna mendukung penyediaan Layanan, seperti penyedia infrastruktur cloud dan komunikasi. TARG Systems akan memelihara daftar sub-prosesor yang mutakhir dan menyediakannya kepada Pengendali atas permintaan, serta akan membebankan kepada setiap sub-prosesor kewajiban pelindungan data yang secara material tidak kurang protektif dibandingkan yang ditetapkan dalam DPA ini.
TARG Systems akan memberitahukan kepada Pengendali terlebih dahulu mengenai penambahan atau penggantian sub-prosesor. Pengendali dapat mengajukan keberatan atas dasar pelindungan data yang wajar dalam waktu empat belas (14) hari sejak pemberitahuan. Apabila para pihak tidak dapat menyelesaikan keberatan tersebut, Pengendali dapat mengakhiri Layanan yang terdampak dan menerima pengembalian proporsional atas biaya yang telah dibayar di muka dan belum digunakan untuk bagian yang diakhiri. TARG Systems tetap bertanggung jawab atas pelaksanaan kewajiban sub-prosesornya.
Transfer lintas negara
TARG Systems tidak akan mentransfer data pribadi ke negara selain negara tempat data tersebut dikumpulkan kecuali transfer tersebut memenuhi Hukum Pelindungan Data, termasuk, apabila disyaratkan, memastikan tingkat pelindungan yang memadai di yurisdiksi penerima, menerapkan pengaman yang sesuai seperti klausul kontraktual yang telah disetujui, atau bersandar pada mekanisme transfer sah lainnya.
Bantuan kepada Pengendali
Dengan mempertimbangkan sifat pemrosesan, TARG Systems akan membantu Pengendali melalui langkah teknis dan organisasi yang sesuai, sepanjang dimungkinkan, dalam memenuhi kewajiban Pengendali untuk menanggapi permintaan subjek data, seperti akses, koreksi, penghapusan, pembatasan, keberatan, dan pemindahan data. Apabila TARG Systems menerima permintaan langsung dari subjek data yang berkaitan dengan Data Pelanggan, TARG Systems akan, sepanjang diizinkan secara hukum, mengarahkan subjek data tersebut kepada Pengendali dan memberitahukan permintaan itu kepada Pengendali.
TARG Systems juga akan memberikan bantuan yang wajar kepada Pengendali dalam penilaian dampak pelindungan data dan konsultasi dengan otoritas pengawas, sepanjang disyaratkan oleh Hukum Pelindungan Data dan berkaitan dengan Layanan, dengan mempertimbangkan informasi yang tersedia bagi TARG Systems.
Pemberitahuan pelanggaran data pribadi
TARG Systems akan memberitahukan kepada Pengendali tanpa penundaan yang tidak semestinya setelah mengetahui adanya pelanggaran data pribadi yang memengaruhi Data Pelanggan. Pemberitahuan tersebut akan menjelaskan, sepanjang diketahui, sifat pelanggaran, kategori dan perkiraan jumlah data serta subjek data yang terdampak, kemungkinan konsekuensinya, serta langkah yang telah diambil atau diusulkan untuk menangani pelanggaran dan mengurangi dampaknya. TARG Systems akan memberikan pembaruan secara tepat waktu seiring tersedianya informasi lebih lanjut dan akan bekerja sama secara wajar dengan kewajiban pemberitahuan Pengendali sendiri. Pemberitahuan atas suatu pelanggaran bukan merupakan pengakuan atas kesalahan atau tanggung jawab.
Audit dan informasi
TARG Systems akan menyediakan kepada Pengendali informasi yang secara wajar diperlukan untuk menunjukkan kepatuhan terhadap DPA ini, termasuk ringkasan dokumentasi keamanan yang relevan dan, apabila tersedia, laporan penilaian pihak ketiga. Apabila informasi tersebut tidak memadai untuk menunjukkan kepatuhan, Pengendali dapat melakukan audit atas pemrosesan Data Pelanggan oleh TARG Systems dengan biaya sendiri, tidak lebih dari satu kali dalam periode dua belas (12) bulan kecuali disyaratkan oleh otoritas pengawas atau setelah terjadi pelanggaran data pribadi, dengan pemberitahuan tertulis sekurang-kurangnya tiga puluh (30) hari sebelumnya, pada jam kerja, dengan tunduk pada persyaratan kerahasiaan dan keamanan yang wajar, dan tanpa gangguan yang tidak wajar terhadap operasional TARG Systems.
Pengembalian dan penghapusan data
Setelah Perjanjian diakhiri atau berakhir, TARG Systems akan, sesuai pilihan Pengendali yang disampaikan secara tertulis dalam waktu tiga puluh (30) hari, mengembalikan Data Pelanggan dalam format yang lazim digunakan dan dapat dibaca mesin, atau menghapusnya, serta akan menghapus salinan yang tersisa setelah jendela ekspor ditutup, kecuali apabila hukum yang berlaku mensyaratkan penyimpanan lebih lanjut. Data pada sistem cadangan akan dihapus sesuai jadwal rotasi cadangan TARG Systems dan tetap dilindungi oleh DPA ini sampai penghapusan dilakukan.
Tanggung jawab dan urutan keberlakuan
Tanggung jawab masing-masing pihak berdasarkan DPA ini tunduk pada pembatasan dan pengecualian tanggung jawab yang ditetapkan dalam Perjanjian, kecuali sepanjang tanggung jawab tersebut tidak dapat dibatasi berdasarkan Hukum Pelindungan Data. DPA ini menggantikan ketentuan pemrosesan data sebelumnya antara para pihak untuk Layanan.
Lampiran: langkah teknis dan organisasi
Kontrol akses
- Kontrol akses berbasis peran di dalam platform, yang dapat dikonfigurasi oleh Pengendali.
- Persyaratan autentikasi bagi seluruh pengguna, dengan dukungan kebijakan kata sandi yang kuat.
- Akses internal ke sistem produksi dibatasi pada personel yang berwenang berdasarkan prinsip need-to-know, dengan pencatatan log atas akses administratif.
Enkripsi dan keamanan jaringan
- Enkripsi data dalam transit menggunakan protokol standar industri.
- Enkripsi data saat tersimpan untuk penyimpanan data produksi sepanjang didukung oleh infrastruktur hosting.
- Segmentasi jaringan, firewall, dan konfigurasi yang diperkuat untuk lingkungan produksi.
Ketersediaan dan ketahanan
- Pencadangan data produksi secara berkala dengan prosedur retensi dan pemulihan yang telah ditetapkan.
- Pemantauan dan peringatan untuk ketersediaan, kapasitas, dan perilaku anomali.
- Prosedur penanganan insiden yang terdokumentasi dengan peran dan jalur eskalasi yang jelas.
Langkah organisasi
- Komitmen kerahasiaan bagi personel dan praktik kesadaran keamanan.
- Praktik manajemen perubahan dan tinjauan kode untuk perubahan pada sistem produksi.
- Evaluasi vendor untuk sub-prosesor, termasuk peninjauan praktik keamanan mereka.
- Peninjauan berkala atas langkah pengamanan dan atas Lampiran ini.
Bahasa dokumen
Dokumen ini adalah versi Bahasa Indonesia. Versi bahasa Inggris diterbitkan di halaman /legal/data-processing-agreement. Untuk perjanjian yang telah ditandatangani, ketentuan mengenai bahasa yang berlaku mengikuti perjanjian tersebut.
