Privacy Policy - PT Herza Digital Indonesia

Versi / Version2.2
Tanggal Berlaku / Effective Date20 September 2026
StatusBerlaku / Effective
Bahasa yang berlaku / Prevailing languageBahasa Indonesia / Indonesian

Dokumen ini berlaku sejak tanggal efektif di atas. Lampiran A — Acceptable Usage Policy, Lampiran B — Privacy Policy, dan Lampiran C — Service Level Agreement merupakan bagian yang tidak terpisahkan dari Terms of Services. Jika terdapat perbedaan antara versi bahasa, versi Bahasa Indonesia berlaku sejauh diizinkan hukum.

PASAL 1 – IDENTITAS DAN RUANG LINGKUP

1.1 PT Herza Digital Indonesia (“Herza”, “kami”) bertindak sebagai Pengendali Data Pribadi untuk data yang ditentukan tujuan dan cara pemrosesannya oleh Herza.

1.2 Untuk Data Pelanggan yang ditempatkan pada hosting, VPS, dedicated server, cloud, backup, atau layanan terkelola, Pelanggan pada umumnya bertindak sebagai Pengendali dan Herza bertindak sebagai Prosesor berdasarkan instruksi Pelanggan, kecuali Herza menentukan tujuan pemrosesan tersendiri.

1.3 Kebijakan ini berlaku terhadap situs herza.id, Portal Pelanggan, aplikasi, layanan dukungan, proses verifikasi, fasilitas pusat data, pemasaran, penagihan, keamanan, dan layanan Herza lainnya. Kebijakan khusus karyawan dan kandidat dapat diterbitkan secara terpisah.

1.4 Istilah Pengendali, Prosesor, Subjek Data Pribadi, Pemrosesan, dan Data Pribadi mengikuti Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (“UU PDP”). Kebijakan ini merupakan Lampiran B dan berlaku khusus terhadap Pemrosesan Data Pribadi; Lampiran C — SLA berlaku khusus terhadap tingkat layanan dan Kredit Layanan; sedangkan TOS berlaku terhadap ketentuan lainnya. SLA tidak mengurangi hak Subjek Data atau kewajiban Herza yang tidak dapat dibatasi berdasarkan hukum.

PASAL 2 – KATEGORI DATA PRIBADI

  • Kategori
  • Contoh Data
  • Identitas dan kontak
  • Nama, alamat, email, nomor telepon, jabatan, perusahaan, tanda tangan, dan akun.
  • Identitas resmi dan verifikasi
  • KTP/NIK, paspor bila relevan, NPWP, NIB, SK Kemenkumham/AHU, informasi penanggung jawab, dan hasil verifikasi.
  • Transaksi dan pembayaran
  • Order, invoice, metode pembayaran, bukti transfer, pajak, refund, dan riwayat penagihan. Herza tidak menyimpan data kartu lengkap apabila diproses oleh penyedia pembayaran.
  • Layanan dan teknis
  • Alamat IP, hostname, domain, ASN, konfigurasi, tiket, metadata email, log autentikasi, log keamanan, penggunaan sumber daya, perangkat, browser, diagnostik, data availability dan performa, waktu serta durasi insiden, hasil monitoring, bukti klaim SLA, hasil evaluasi, dan Kredit Layanan.
  • Komunikasi dan dukungan
  • Isi tiket, email, chat, rekaman panggilan bila diberitahukan, survei, keluhan, dan laporan abuse.
  • Fasilitas dan keamanan fisik
  • Catatan akses pusat data, identitas pengunjung, foto bukti akses, dan CCTV bila tersedia.
  • Cookie dan analitik
  • Cookie, identifikator perangkat, halaman yang dikunjungi, sumber trafik, preferensi, dan persetujuan cookie.
  • Data sensitif/spesifik
  • Hanya diproses bila diperlukan dan sah, misalnya data biometrik untuk akses fasilitas atau data keuangan pribadi tertentu.

2.1 Herza menerapkan prinsip minimisasi data. Dokumen identitas tidak diminta jika tujuan dapat dicapai dengan data yang lebih sedikit atau metode verifikasi lain yang memadai.

PASAL 3 – SUMBER DATA

3.1 langsung dari Subjek Data atau organisasi yang diwakilinya;

3.2 dari penggunaan situs, Portal Pelanggan, aplikasi, jaringan, layanan, dan perangkat Herza;

3.3 dari mitra pembayaran, registrar domain, registry, pusat data, ISP, vendor keamanan, dan penyedia layanan lain;

3.4 dari sumber publik yang sah, termasuk data korporasi, WHOIS/registry, data routing, sanksi, dan daftar reputasi;

3.5 dari pelanggan, pelapor abuse, penegak hukum, regulator, CERT/CSIRT, atau pihak lain yang memiliki dasar untuk menyampaikan data.

PASAL 4 – TUJUAN DAN DASAR PEMROSESAN

  • Tujuan
  • Dasar Pemrosesan Utama
  • Membuat akun, memproses order, menyediakan dan menagih Layanan
  • Pelaksanaan perjanjian atau langkah sebelum perjanjian.
  • Verifikasi identitas, korporasi, dan permohonan SMTP/fitur berisiko
  • Pelaksanaan perjanjian, kewajiban hukum, persetujuan eksplisit jika diperlukan, dan/atau kepentingan sah untuk pencegahan penyalahgunaan.
  • Dukungan, pemeliharaan, pengukuran availability, penanganan dan komunikasi insiden, pemulihan, evaluasi klaim SLA, serta pemberian Kredit Layanan
  • Pelaksanaan perjanjian dan kepentingan sah menjaga mutu layanan.
  • Keamanan, logging, fraud prevention, abuse, dan incident response
  • Kewajiban hukum, pelaksanaan perjanjian, dan kepentingan sah menjaga sistem, pelanggan, serta jaringan.
  • Pembayaran, pajak, audit, sengketa, dan pembukuan
  • Pelaksanaan perjanjian dan pemenuhan kewajiban hukum.
  • Analitik produk dan peningkatan layanan
  • Kepentingan sah setelah penilaian keseimbangan; persetujuan untuk cookie non-esensial bila diwajibkan.
  • Pemasaran langsung
  • Persetujuan atau dasar lain yang sah; selalu menyediakan pilihan berhenti berlangganan.
  • Kepatuhan terhadap permintaan pihak berwenang
  • Kewajiban hukum atau pelaksanaan kewenangan yang sah.
  • Perlindungan keselamatan dan kepentingan vital
  • Pelindungan kepentingan vital Subjek Data atau orang lain dalam keadaan yang relevan.

4.1 Apabila Herza menggunakan kepentingan sah, Herza menilai kebutuhan, manfaat, dampak terhadap Subjek Data, ekspektasi yang wajar, dan pengamanan yang tersedia.

4.2 Persetujuan, apabila menjadi dasar pemrosesan, harus spesifik, terinformasi, dapat dibuktikan, dan dapat ditarik tanpa memengaruhi keabsahan pemrosesan sebelum penarikan.

PASAL 5 – DATA PELANGGAN DALAM LAYANAN

5.1 Pelanggan menentukan data yang ditempatkan pada infrastrukturnya dan bertanggung jawab memberikan pemberitahuan serta memperoleh dasar pemrosesan terhadap Pengguna Akhir.

5.2 Ketika bertindak sebagai Prosesor, Herza memproses Data Pelanggan hanya berdasarkan instruksi terdokumentasi, untuk menyediakan dan mengamankan Layanan, atau bila diwajibkan hukum.

5.3 Ketentuan pemrosesan data khusus, termasuk objek, durasi, sifat, tujuan, jenis data, kategori Subjek Data, bantuan hak, penghapusan, audit, dan subprosesor, dapat diatur dalam Data Processing Agreement untuk pelanggan enterprise.

5.4 Herza tidak menggunakan isi Data Pelanggan untuk iklan perilaku atau tujuan independen yang tidak berkaitan dengan penyediaan, keamanan, kepatuhan, atau peningkatan Layanan yang sah.

5.5 Pelanggan menjamin bahwa Data Pelanggan yang diberikan atau ditempatkan pada Layanan telah diperoleh, dikumpulkan, digunakan, dan diserahkan kepada Herza berdasarkan dasar pemrosesan yang sah sesuai peraturan perundang-undangan, serta Pelanggan telah memenuhi kewajiban pemberitahuan kepada Subjek Data yang berlaku.

PASAL 6 – COOKIE ANALITIK DAN PEMASARAN

6.1 Cookie esensial digunakan untuk autentikasi, keamanan, preferensi dasar, dan fungsi layanan. Cookie non-esensial untuk analitik atau pemasaran hanya diaktifkan sesuai pilihan pengguna dan hukum yang berlaku.

6.2 Pengguna dapat mengubah pilihan cookie melalui pengaturan yang disediakan atau browser. Penolakan cookie non-esensial tidak boleh menghalangi fungsi inti yang tidak memerlukannya.

6.3 Jika Google Analytics atau penyedia analitik lain digunakan, Herza harus mengonfigurasi minimisasi data, retensi yang wajar, pembatasan berbagi, dan mekanisme opt-out yang tersedia.

6.4 Email pemasaran menyertakan identitas pengirim dan tautan berhenti berlangganan. Komunikasi keamanan, tagihan, kontrak, dan layanan tetap dapat dikirim karena bukan komunikasi promosi.

PASAL 7 – PENGUNGKAPAN DAN PENYEDIA LAYANAN

7.1 Herza dapat mengungkapkan atau memberikan akses atas Data Pribadi kepada penyedia layanan, subprosesor, afiliasi, dan pihak ketiga yang mendukung operasional Herza, termasuk Microsoft 365 dan SharePoint, penyedia cloud, pusat data, pembayaran, registrar/registry, dukungan, keamanan, monitoring, status page, komunikasi, analitik, auditor, dan penasihat profesional, sepanjang diperlukan untuk tujuan yang sah.

7.2 Penyedia yang bertindak sebagai Prosesor diwajibkan menjaga kerahasiaan, keamanan, pembatasan tujuan, bantuan hak, penghapusan/pengembalian data, dan kewajiban insiden melalui kontrak atau ketentuan yang setara.

7.3 Herza dapat mengungkapkan data kepada regulator, penegak hukum, pengadilan, registry, ISP, CERT/CSIRT, atau pelapor apabila terdapat kewajiban, perintah, klaim yang sah, perlindungan keamanan, atau pembelaan hak hukum.

7.4 Dalam merger, akuisisi, restrukturisasi, atau pengalihan usaha, data dapat dialihkan dengan pengamanan, pemberitahuan yang sesuai, dan tanpa mengurangi hak Subjek Data.

PASAL 8 – TRANSFER DATA KE LUAR INDONESIA

8.1 Layanan global dan penyedia teknologi dapat memproses data di luar Indonesia. Sebelum transfer, Herza memastikan tingkat pelindungan yang setara atau lebih tinggi, pelindungan yang memadai dan mengikat, atau memperoleh persetujuan Subjek Data apabila mekanisme sebelumnya tidak tersedia, sesuai UU PDP.

8.2 Herza melakukan due diligence terhadap tujuan transfer, negara/lokasi, kategori data, penerima, tujuan, periode, risiko, pengamanan kontraktual, enkripsi, kontrol akses, dan hak Subjek Data.

8.3 Informasi lebih rinci mengenai kategori penerima atau lokasi pemrosesan dapat diminta melalui kanal privasi Herza, dengan mempertimbangkan keamanan dan kerahasiaan kontraktual.

PASAL 9 – RETENSI DAN PENGHAPUSAN

  • Kategori
  • Retensi yang Direkomendasikan
  • Akun dan kontrak
  • Selama hubungan layanan dan sampai 5 tahun setelah berakhir, kecuali sengketa atau hukum memerlukan lebih lama.
  • Invoice, pembayaran, dan pajak
  • Sesuai kewajiban pembukuan/perpajakan; umumnya sampai 10 tahun.
  • KTP dan dokumen verifikasi korporasi
  • Selama verifikasi dan layanan aktif, lalu maksimal 5 tahun setelah berakhir atau lebih singkat jika tujuan telah selesai dan tidak ada kewajiban/risiko yang memerlukan retensi.
  • Perjanjian elektronik dan audit trail
  • Selama hubungan layanan dan sampai 10 tahun setelah berakhir atau selama masa klaim yang relevan.
  • Tiket dan komunikasi dukungan
  • Sampai 5 tahun setelah tiket ditutup, disesuaikan dengan isi dan kebutuhan sengketa.
  • Log autentikasi dan keamanan
  • Umumnya 12 bulan; sampai 24 bulan atau lebih untuk insiden, penyelidikan, dan kewajiban hukum.
  • CCTV dan akses fasilitas
  • Umumnya sampai 90 hari, kecuali diperlukan untuk insiden, audit, atau hukum.
  • Prospek dan pemasaran
  • Sampai 2 tahun sejak interaksi terakhir atau sampai persetujuan ditarik/keberatan diterima.
  • Cookie dan analitik
  • Sesuai jenis cookie dan pengaturan vendor, dengan target maksimal 13 bulan untuk identifikator non-esensial.
  • Catatan availability, insiden layanan, dan klaim SLA
  • Selama hubungan layanan dan untuk periode yang disetujui dalam matriks retensi Herza setelah klaim ditutup atau Layanan berakhir; dapat disimpan lebih lama untuk sengketa, audit, atau kewajiban hukum.

9.1 Retensi aktual dapat lebih singkat. Pada akhir periode, data dihapus, dimusnahkan, dianonimkan, atau dibatasi secara aman. Salinan backup dihapus menurut siklus teknis dan tidak digunakan kembali kecuali untuk pemulihan yang sah.

9.2 Herza menetapkan dan meninjau matriks retensi dengan memperhatikan kewajiban perpajakan, pembukuan, kontrak, keamanan, sengketa, serta prinsip pembatasan penyimpanan.

PASAL 10 – KEAMANAN DATA PRIBADI

10.1 kontrol akses berbasis peran dan prinsip least privilege;

10.2 autentikasi kuat dan multi-faktor untuk akses administratif;

10.3 enkripsi dalam transmisi dan, bila sesuai risiko, saat tersimpan;

10.4 logging, monitoring, malware scanning, vulnerability management, patching, dan pengujian keamanan;

10.5 pemisahan lingkungan, backup, pemulihan, dan business continuity;

10.6 pelatihan, kewajiban kerahasiaan, review akses, dan pengelolaan vendor;

10.7 pengamanan dokumen verifikasi pada repositori terbatas dengan audit akses.

10.8 Tidak ada sistem yang sepenuhnya bebas risiko. Herza menerapkan langkah teknis dan organisasi yang sesuai dengan sifat data, skala, konteks, tujuan, perkembangan teknologi, biaya, serta kemungkinan dan dampak risiko.

PASAL 11 – KEGAGALAN PELINDUNGAN DATA PRIBADI

11.1 Herza memelihara proses identifikasi, containment, investigasi, pemulihan, dokumentasi, dan evaluasi insiden Data Pribadi.

11.2 Apabila terjadi kegagalan pelindungan Data Pribadi, Herza menyampaikan pemberitahuan tertulis kepada Subjek Data dan lembaga yang berwenang paling lambat 3 x 24 jam sejak diketahui, sejauh diwajibkan UU PDP.

11.3 Apabila Herza bertindak sebagai Prosesor, Herza akan memberitahukan Pelanggan mengenai kegagalan Pelindungan Data Pribadi tanpa penundaan yang tidak semestinya agar Pelanggan dapat memenuhi kewajibannya sesuai peraturan perundang-undangan dan kontrak yang berlaku.

11.4 Pemberitahuan sekurang-kurangnya menjelaskan data yang terungkap, kapan dan bagaimana kejadian terjadi, serta upaya penanganan dan pemulihan. Informasi tambahan diberikan secara bertahap apabila investigasi belum selesai.

PASAL 12 – HAK SUBJEK DATA PRIBADI

12.1 Sesuai syarat UU PDP, Subjek Data dapat meminta informasi, akses dan salinan, koreksi, pembaruan, penghentian pemrosesan, penghapusan atau pemusnahan, penarikan persetujuan, keberatan atas keputusan otomatis, pembatasan pemrosesan, portabilitas, serta mengajukan pengaduan atau tuntutan ganti rugi.

12.2 Permintaan diajukan melalui Portal Pelanggan atau email kontak privasi dengan identitas dan rincian yang cukup. Herza dapat melakukan verifikasi proporsional untuk mencegah pengungkapan kepada pihak yang tidak berhak.

12.3 Herza merespons dalam jangka waktu yang diwajibkan hukum dan menjelaskan apabila permintaan ditolak, ditunda, dibatasi, atau memerlukan informasi tambahan. Hak dapat dibatasi oleh kewajiban hukum, hak pihak lain, rahasia dagang, keamanan, atau pengecualian lain yang sah.

12.4 Jika data dikendalikan oleh Pelanggan, Herza mengarahkan permintaan kepada Pelanggan atau membantu Pelanggan sebagai Prosesor sesuai kontrak.

PASAL 13 – KEPUTUSAN OTOMATIS DAN PROFILING

13.1 Herza dapat menggunakan penilaian risiko otomatis untuk deteksi fraud, abuse, malware, spam, atau anomali. Keputusan material seperti penolakan permanen atau terminasi harus memiliki pengawasan manusia apabila diwajibkan atau layak berdasarkan risiko.

13.2 Subjek Data dapat meminta penjelasan dan mengajukan keberatan terhadap keputusan yang hanya didasarkan pada pemrosesan otomatis dan menimbulkan akibat hukum atau dampak signifikan, sesuai UU PDP.

PASAL 14 – DATA ANAK

14.1 Layanan Herza ditujukan untuk orang yang cakap hukum dan organisasi. Herza tidak dengan sengaja menawarkan Layanan langsung kepada anak.

14.2 Jika pemrosesan data anak diperlukan, Herza atau Pelanggan wajib memperoleh persetujuan orang tua/wali dan menerapkan perlindungan khusus sesuai hukum. Data yang dikumpulkan tanpa dasar yang memadai akan dihapus atau dibatasi setelah diverifikasi.

PASAL 15 – PETUGAS DAN TATA KELOLA PRIVASI

15.1 Herza menunjuk fungsi yang bertanggung jawab atas program pelindungan data. Petugas Pelindungan Data Pribadi ditunjuk apabila kriteria UU PDP terpenuhi, termasuk pemantauan sistematis skala besar atau pemrosesan data spesifik dalam skala besar.

15.2 Herza melakukan pencatatan aktivitas pemrosesan, penilaian dampak pelindungan data untuk pemrosesan berisiko tinggi, privacy by design, review vendor, audit, dan pelatihan sesuai risiko.

PASAL 16 – PERUBAHAN KEBIJAKAN

16.1 Herza dapat memperbarui kebijakan ini karena perubahan hukum, layanan, teknologi, vendor, atau praktik pemrosesan. Versi dan tanggal berlaku dipublikasikan pada situs Herza.

16.2 Perubahan material diberitahukan melalui email, Portal Pelanggan, atau pemberitahuan penting sebelum berlaku apabila memungkinkan. Persetujuan baru diminta jika perubahan memerlukan persetujuan menurut hukum.

16.3 Versi yang berlaku pada saat transaksi elektronik disimpan bersama audit trail untuk pembuktian dan tidak diganti secara retroaktif.

PASAL 17 – KONTAK DAN PENGADUAN

17.1 Permintaan hak, pertanyaan, dan pengaduan privasi dapat disampaikan melalui [email protected] atau Portal Pelanggan di https://clients.herza.id.

17.2 Alamat korespondensi: PT Herza Digital Indonesia, 88 Tower, Lantai 12 Unit AH, Jl. Casablanca Raya Kav. 88, Jakarta Selatan 12870.

17.3 Subjek Data tetap berhak mengajukan pengaduan kepada lembaga yang berwenang atau menempuh upaya hukum sesuai peraturan perundang-undangan.