| Versi / Version | 2.2 |
| Tanggal Berlaku / Effective Date | 20 September 2026 |
| Status | Berlaku / Effective |
| Bahasa yang berlaku / Prevailing language | Bahasa Indonesia / Indonesian |
Dokumen ini berlaku sejak tanggal efektif di atas. Lampiran A — Acceptable Usage Policy, Lampiran B — Privacy Policy, dan Lampiran C — Service Level Agreement merupakan bagian yang tidak terpisahkan dari Terms of Services. Jika terdapat perbedaan antara versi bahasa, versi Bahasa Indonesia berlaku sejauh diizinkan hukum.
1.1 PT Herza Digital Indonesia (“Herza”, “kami”) bertindak sebagai Pengendali Data Pribadi untuk data yang ditentukan tujuan dan cara pemrosesannya oleh Herza.
1.2 Untuk Data Pelanggan yang ditempatkan pada hosting, VPS, dedicated server, cloud, backup, atau layanan terkelola, Pelanggan pada umumnya bertindak sebagai Pengendali dan Herza bertindak sebagai Prosesor berdasarkan instruksi Pelanggan, kecuali Herza menentukan tujuan pemrosesan tersendiri.
1.3 Kebijakan ini berlaku terhadap situs herza.id, Portal Pelanggan, aplikasi, layanan dukungan, proses verifikasi, fasilitas pusat data, pemasaran, penagihan, keamanan, dan layanan Herza lainnya. Kebijakan khusus karyawan dan kandidat dapat diterbitkan secara terpisah.
1.4 Istilah Pengendali, Prosesor, Subjek Data Pribadi, Pemrosesan, dan Data Pribadi mengikuti Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (“UU PDP”). Kebijakan ini merupakan Lampiran B dan berlaku khusus terhadap Pemrosesan Data Pribadi; Lampiran C — SLA berlaku khusus terhadap tingkat layanan dan Kredit Layanan; sedangkan TOS berlaku terhadap ketentuan lainnya. SLA tidak mengurangi hak Subjek Data atau kewajiban Herza yang tidak dapat dibatasi berdasarkan hukum.
2.1 Herza menerapkan prinsip minimisasi data. Dokumen identitas tidak diminta jika tujuan dapat dicapai dengan data yang lebih sedikit atau metode verifikasi lain yang memadai.
3.1 langsung dari Subjek Data atau organisasi yang diwakilinya;
3.2 dari penggunaan situs, Portal Pelanggan, aplikasi, jaringan, layanan, dan perangkat Herza;
3.3 dari mitra pembayaran, registrar domain, registry, pusat data, ISP, vendor keamanan, dan penyedia layanan lain;
3.4 dari sumber publik yang sah, termasuk data korporasi, WHOIS/registry, data routing, sanksi, dan daftar reputasi;
3.5 dari pelanggan, pelapor abuse, penegak hukum, regulator, CERT/CSIRT, atau pihak lain yang memiliki dasar untuk menyampaikan data.
4.1 Apabila Herza menggunakan kepentingan sah, Herza menilai kebutuhan, manfaat, dampak terhadap Subjek Data, ekspektasi yang wajar, dan pengamanan yang tersedia.
4.2 Persetujuan, apabila menjadi dasar pemrosesan, harus spesifik, terinformasi, dapat dibuktikan, dan dapat ditarik tanpa memengaruhi keabsahan pemrosesan sebelum penarikan.
5.1 Pelanggan menentukan data yang ditempatkan pada infrastrukturnya dan bertanggung jawab memberikan pemberitahuan serta memperoleh dasar pemrosesan terhadap Pengguna Akhir.
5.2 Ketika bertindak sebagai Prosesor, Herza memproses Data Pelanggan hanya berdasarkan instruksi terdokumentasi, untuk menyediakan dan mengamankan Layanan, atau bila diwajibkan hukum.
5.3 Ketentuan pemrosesan data khusus, termasuk objek, durasi, sifat, tujuan, jenis data, kategori Subjek Data, bantuan hak, penghapusan, audit, dan subprosesor, dapat diatur dalam Data Processing Agreement untuk pelanggan enterprise.
5.4 Herza tidak menggunakan isi Data Pelanggan untuk iklan perilaku atau tujuan independen yang tidak berkaitan dengan penyediaan, keamanan, kepatuhan, atau peningkatan Layanan yang sah.
5.5 Pelanggan menjamin bahwa Data Pelanggan yang diberikan atau ditempatkan pada Layanan telah diperoleh, dikumpulkan, digunakan, dan diserahkan kepada Herza berdasarkan dasar pemrosesan yang sah sesuai peraturan perundang-undangan, serta Pelanggan telah memenuhi kewajiban pemberitahuan kepada Subjek Data yang berlaku.
6.1 Cookie esensial digunakan untuk autentikasi, keamanan, preferensi dasar, dan fungsi layanan. Cookie non-esensial untuk analitik atau pemasaran hanya diaktifkan sesuai pilihan pengguna dan hukum yang berlaku.
6.2 Pengguna dapat mengubah pilihan cookie melalui pengaturan yang disediakan atau browser. Penolakan cookie non-esensial tidak boleh menghalangi fungsi inti yang tidak memerlukannya.
6.3 Jika Google Analytics atau penyedia analitik lain digunakan, Herza harus mengonfigurasi minimisasi data, retensi yang wajar, pembatasan berbagi, dan mekanisme opt-out yang tersedia.
6.4 Email pemasaran menyertakan identitas pengirim dan tautan berhenti berlangganan. Komunikasi keamanan, tagihan, kontrak, dan layanan tetap dapat dikirim karena bukan komunikasi promosi.
7.1 Herza dapat mengungkapkan atau memberikan akses atas Data Pribadi kepada penyedia layanan, subprosesor, afiliasi, dan pihak ketiga yang mendukung operasional Herza, termasuk Microsoft 365 dan SharePoint, penyedia cloud, pusat data, pembayaran, registrar/registry, dukungan, keamanan, monitoring, status page, komunikasi, analitik, auditor, dan penasihat profesional, sepanjang diperlukan untuk tujuan yang sah.
7.2 Penyedia yang bertindak sebagai Prosesor diwajibkan menjaga kerahasiaan, keamanan, pembatasan tujuan, bantuan hak, penghapusan/pengembalian data, dan kewajiban insiden melalui kontrak atau ketentuan yang setara.
7.3 Herza dapat mengungkapkan data kepada regulator, penegak hukum, pengadilan, registry, ISP, CERT/CSIRT, atau pelapor apabila terdapat kewajiban, perintah, klaim yang sah, perlindungan keamanan, atau pembelaan hak hukum.
7.4 Dalam merger, akuisisi, restrukturisasi, atau pengalihan usaha, data dapat dialihkan dengan pengamanan, pemberitahuan yang sesuai, dan tanpa mengurangi hak Subjek Data.
8.1 Layanan global dan penyedia teknologi dapat memproses data di luar Indonesia. Sebelum transfer, Herza memastikan tingkat pelindungan yang setara atau lebih tinggi, pelindungan yang memadai dan mengikat, atau memperoleh persetujuan Subjek Data apabila mekanisme sebelumnya tidak tersedia, sesuai UU PDP.
8.2 Herza melakukan due diligence terhadap tujuan transfer, negara/lokasi, kategori data, penerima, tujuan, periode, risiko, pengamanan kontraktual, enkripsi, kontrol akses, dan hak Subjek Data.
8.3 Informasi lebih rinci mengenai kategori penerima atau lokasi pemrosesan dapat diminta melalui kanal privasi Herza, dengan mempertimbangkan keamanan dan kerahasiaan kontraktual.
9.1 Retensi aktual dapat lebih singkat. Pada akhir periode, data dihapus, dimusnahkan, dianonimkan, atau dibatasi secara aman. Salinan backup dihapus menurut siklus teknis dan tidak digunakan kembali kecuali untuk pemulihan yang sah.
9.2 Herza menetapkan dan meninjau matriks retensi dengan memperhatikan kewajiban perpajakan, pembukuan, kontrak, keamanan, sengketa, serta prinsip pembatasan penyimpanan.
10.1 kontrol akses berbasis peran dan prinsip least privilege;
10.2 autentikasi kuat dan multi-faktor untuk akses administratif;
10.3 enkripsi dalam transmisi dan, bila sesuai risiko, saat tersimpan;
10.4 logging, monitoring, malware scanning, vulnerability management, patching, dan pengujian keamanan;
10.5 pemisahan lingkungan, backup, pemulihan, dan business continuity;
10.6 pelatihan, kewajiban kerahasiaan, review akses, dan pengelolaan vendor;
10.7 pengamanan dokumen verifikasi pada repositori terbatas dengan audit akses.
10.8 Tidak ada sistem yang sepenuhnya bebas risiko. Herza menerapkan langkah teknis dan organisasi yang sesuai dengan sifat data, skala, konteks, tujuan, perkembangan teknologi, biaya, serta kemungkinan dan dampak risiko.
11.1 Herza memelihara proses identifikasi, containment, investigasi, pemulihan, dokumentasi, dan evaluasi insiden Data Pribadi.
11.2 Apabila terjadi kegagalan pelindungan Data Pribadi, Herza menyampaikan pemberitahuan tertulis kepada Subjek Data dan lembaga yang berwenang paling lambat 3 x 24 jam sejak diketahui, sejauh diwajibkan UU PDP.
11.3 Apabila Herza bertindak sebagai Prosesor, Herza akan memberitahukan Pelanggan mengenai kegagalan Pelindungan Data Pribadi tanpa penundaan yang tidak semestinya agar Pelanggan dapat memenuhi kewajibannya sesuai peraturan perundang-undangan dan kontrak yang berlaku.
11.4 Pemberitahuan sekurang-kurangnya menjelaskan data yang terungkap, kapan dan bagaimana kejadian terjadi, serta upaya penanganan dan pemulihan. Informasi tambahan diberikan secara bertahap apabila investigasi belum selesai.
12.1 Sesuai syarat UU PDP, Subjek Data dapat meminta informasi, akses dan salinan, koreksi, pembaruan, penghentian pemrosesan, penghapusan atau pemusnahan, penarikan persetujuan, keberatan atas keputusan otomatis, pembatasan pemrosesan, portabilitas, serta mengajukan pengaduan atau tuntutan ganti rugi.
12.2 Permintaan diajukan melalui Portal Pelanggan atau email kontak privasi dengan identitas dan rincian yang cukup. Herza dapat melakukan verifikasi proporsional untuk mencegah pengungkapan kepada pihak yang tidak berhak.
12.3 Herza merespons dalam jangka waktu yang diwajibkan hukum dan menjelaskan apabila permintaan ditolak, ditunda, dibatasi, atau memerlukan informasi tambahan. Hak dapat dibatasi oleh kewajiban hukum, hak pihak lain, rahasia dagang, keamanan, atau pengecualian lain yang sah.
12.4 Jika data dikendalikan oleh Pelanggan, Herza mengarahkan permintaan kepada Pelanggan atau membantu Pelanggan sebagai Prosesor sesuai kontrak.
13.1 Herza dapat menggunakan penilaian risiko otomatis untuk deteksi fraud, abuse, malware, spam, atau anomali. Keputusan material seperti penolakan permanen atau terminasi harus memiliki pengawasan manusia apabila diwajibkan atau layak berdasarkan risiko.
13.2 Subjek Data dapat meminta penjelasan dan mengajukan keberatan terhadap keputusan yang hanya didasarkan pada pemrosesan otomatis dan menimbulkan akibat hukum atau dampak signifikan, sesuai UU PDP.
14.1 Layanan Herza ditujukan untuk orang yang cakap hukum dan organisasi. Herza tidak dengan sengaja menawarkan Layanan langsung kepada anak.
14.2 Jika pemrosesan data anak diperlukan, Herza atau Pelanggan wajib memperoleh persetujuan orang tua/wali dan menerapkan perlindungan khusus sesuai hukum. Data yang dikumpulkan tanpa dasar yang memadai akan dihapus atau dibatasi setelah diverifikasi.
15.1 Herza menunjuk fungsi yang bertanggung jawab atas program pelindungan data. Petugas Pelindungan Data Pribadi ditunjuk apabila kriteria UU PDP terpenuhi, termasuk pemantauan sistematis skala besar atau pemrosesan data spesifik dalam skala besar.
15.2 Herza melakukan pencatatan aktivitas pemrosesan, penilaian dampak pelindungan data untuk pemrosesan berisiko tinggi, privacy by design, review vendor, audit, dan pelatihan sesuai risiko.
16.1 Herza dapat memperbarui kebijakan ini karena perubahan hukum, layanan, teknologi, vendor, atau praktik pemrosesan. Versi dan tanggal berlaku dipublikasikan pada situs Herza.
16.2 Perubahan material diberitahukan melalui email, Portal Pelanggan, atau pemberitahuan penting sebelum berlaku apabila memungkinkan. Persetujuan baru diminta jika perubahan memerlukan persetujuan menurut hukum.
16.3 Versi yang berlaku pada saat transaksi elektronik disimpan bersama audit trail untuk pembuktian dan tidak diganti secara retroaktif.
17.1 Permintaan hak, pertanyaan, dan pengaduan privasi dapat disampaikan melalui [email protected] atau Portal Pelanggan di https://clients.herza.id.
17.2 Alamat korespondensi: PT Herza Digital Indonesia, 88 Tower, Lantai 12 Unit AH, Jl. Casablanca Raya Kav. 88, Jakarta Selatan 12870.
17.3 Subjek Data tetap berhak mengajukan pengaduan kepada lembaga yang berwenang atau menempuh upaya hukum sesuai peraturan perundang-undangan.
Traffic diperiksa melalui Next Generation Firewall (Proteksi Upto Layer-7) sebelum diteruskan ke server Anda. Mulai dengan Free Security Assessment dari Herza Cloud.