Legal
Perjanjian Pemrosesan Data
Ketentuan berdasarkan KVKK, GDPR, hukum Britania Raya, Swiss dan Amerika Serikat mengenai pemrosesan data pelanggan pelaku usaha oleh Planfly sebagai prosesor data, subprosesor, serta transfer internasional.
Isi · 24 bagian
- Para Pihak dan Ruang Lingkup
- 1. Definisi
- 2. Peran Para Pihak
- 3. Instruksi Pelaku Usaha
- 4. Kewajiban Pelaku Usaha
- 5. Kerahasiaan
- 6. Keamanan
- 7. Subprosesor
- 8. Transfer Internasional
- 8.1. Pelaku Usaha di Türkiye
- 8.2. Pelaku Usaha di Wilayah Ekonomi Eropa
- 8.3. Pelaku Usaha di Britania Raya
- 8.4. Pelaku Usaha di Swiss
- 8.5. Negara Lain dan Transfer Lanjutan
- 9. Permintaan Subjek Data
- 10. Pelanggaran Data Pribadi
- 11. Penilaian Dampak dan Konsultasi Awal
- 12. Penghapusan dan Pengembalian
- 13. Informasi dan Audit
- 14. Permintaan dari Otoritas Publik
- 15. Ketentuan Tambahan untuk Hukum Negara Bagian AS
- 16. HIPAA
- 17. Tanggung Jawab
- 18. Jangka Waktu dan Pengakhiran
- 19. Perubahan
- 20. Bahasa dan Hukum yang Mengatur
- Lampiran 1: Rincian Pemrosesan
- A. Para Pihak
- B. Deskripsi Pemrosesan dan Transfer
- C. Otoritas Pengawas yang Berwenang
- Lampiran 2: Tindakan Teknis dan Organisasi
- Lampiran 3: Subprosesor
Perjanjian ini dibuat dalam bahasa Turki dan Inggris. Versi bahasa Indonesia ini merupakan terjemahan yang disediakan untuk kemudahan Anda; versi bahasa Turki dan Inggris berlaku dan didahulukan atas versi bahasa Indonesia ini. Bagi pelaku usaha yang negara akunnya adalah Türkiye, versi bahasa Turki berlaku; bagi semua pelaku usaha lainnya, versi bahasa Inggris berlaku (Bagian 20).
Para Pihak dan Ruang Lingkup
Perjanjian Pemrosesan Data ini ("Perjanjian") dibuat antara Mobiza Teknoloji ("Planfly"), yang menyediakan layanan Planfly, dan pelaku usaha yang membuka akun bisnis di Planfly dan menyetujui Ketentuan Penggunaan ("Pelaku Usaha"). Perjanjian ini merupakan lampiran yang tidak terpisahkan dari Ketentuan Penggunaan dan mulai berlaku, tanpa tanda tangan terpisah, ketika Pelaku Usaha menyetujui Ketentuan Penggunaan.
Perjanjian ini berlaku untuk data pribadi yang diproses Planfly atas nama Pelaku Usaha. Data yang diproses Planfly sebagai pengendali data untuk tujuannya sendiri (akun bisnis, langganan dan penagihan, catatan dukungan dan keamanan) tunduk pada Kebijakan Privasi dan Pemberitahuan Privasi KVKK, bukan pada Perjanjian ini.
Bagian 11 Ketentuan Penggunaan dan Perjanjian ini berlaku bersama-sama. Dalam hal perlindungan data pribadi, Perjanjian ini diutamakan, dan apabila Klausul Kontrak Standar berlaku, Klausul Kontrak Standar diutamakan.
1. Definisi
- Hukum Perlindungan Data: peraturan perundang-undangan perlindungan data pribadi yang berlaku bagi pemrosesan Data Pribadi Pelaku Usaha, khususnya Undang-Undang No. 6698 tentang Perlindungan Data Pribadi ("KVKK"), Regulation (EU) 2016/679 (Peraturan Perlindungan Data Umum (General Data Protection Regulation), "GDPR"), UK GDPR dan UK Data Protection Act 2018 (Undang-Undang Perlindungan Data Britania Raya 2018), Swiss Federal Act on Data Protection (Undang-Undang Federal Swiss tentang Perlindungan Data, "FADP"), California Consumer Privacy Act (Undang-Undang Privasi Konsumen California, "CCPA") dan undang-undang privasi negara bagian Amerika Serikat lainnya.
- Data Pribadi Pelaku Usaha: data pribadi yang dikumpulkan melalui halaman pemesanan, widget, dasbor, atau aplikasi seluler Pelaku Usaha, atau yang dimasukkan ke Planfly oleh Pelaku Usaha, yang diproses Planfly atas nama Pelaku Usaha.
- Subprosesor: pihak ketiga yang ditunjuk oleh Planfly untuk memproses Data Pribadi Pelaku Usaha.
- Pelanggaran Data Pribadi: pelanggaran keamanan yang menyebabkan pemusnahan, kehilangan, perubahan, pengungkapan tanpa izin, atau akses terhadap Data Pribadi Pelaku Usaha secara tidak sengaja atau melawan hukum.
- Klausul Kontrak Standar: klausul kontrak standar yang dilampirkan pada Keputusan Pelaksanaan Komisi (EU) 2021/914 tanggal 4 Juni 2021.
- Addendum Britania Raya: International Data Transfer Addendum to the Standard Contractual Clauses (versi B1.0) yang diterbitkan oleh Kantor Komisaris Informasi Britania Raya (ICO) berdasarkan Pasal 119A UK Data Protection Act 2018.
Istilah yang tidak didefinisikan dalam Perjanjian ini, seperti "pengendali data", "prosesor data", "subjek data", "pemrosesan" dan "penyedia layanan", memiliki arti sebagaimana diberikan dalam Hukum Perlindungan Data.
2. Peran Para Pihak
Untuk Data Pribadi Pelaku Usaha, Pelaku Usaha adalah pengendali data dan Planfly adalah prosesor data. Jika Pelaku Usaha sendiri bertindak sebagai prosesor atas nama pengendali data lain, Planfly adalah subprosesor Pelaku Usaha, dan Pelaku Usaha menjamin bahwa instruksinya kepada Planfly sesuai dengan instruksi pengendali datanya sendiri. Untuk keperluan CCPA, Planfly adalah "penyedia layanan" ("service provider") Pelaku Usaha; untuk keperluan undang-undang negara bagian Amerika Serikat lainnya, Planfly adalah "prosesor" ("processor") Pelaku Usaha.
Pokok bahasan, jangka waktu, sifat dan tujuan pemrosesan, jenis data pribadi, serta kategori subjek data diatur dalam Lampiran 1.
3. Instruksi Pelaku Usaha
Planfly memproses Data Pribadi Pelaku Usaha hanya berdasarkan instruksi terdokumentasi dari Pelaku Usaha. Ketentuan Penggunaan, Perjanjian ini, pengaturan yang dibuat Pelaku Usaha di dasbor, serta instruksi yang diberikan melalui dasbor, aplikasi seluler, atau saluran dukungan merupakan instruksi terdokumentasi Pelaku Usaha. Jika hukum yang berlaku bagi Planfly mewajibkan pemrosesan lain, Planfly memberitahukan persyaratan hukum tersebut kepada Pelaku Usaha sebelum pemrosesan, kecuali hukum tersebut melarangnya.
Jika Planfly berpendapat bahwa suatu instruksi melanggar Hukum Perlindungan Data, Planfly segera memberitahukan Pelaku Usaha dan dapat menangguhkan pemrosesan terkait hingga instruksi tersebut diperbaiki.
4. Kewajiban Pelaku Usaha
Pelaku Usaha mengakui dan menjamin bahwa:
- memiliki dasar hukum berdasarkan Hukum Perlindungan Data untuk memproses Data Pribadi Pelaku Usaha dan telah memberitahukan subjek data; jika menggunakan templat pemberitahuan privasi yang disediakan Planfly, telah memeriksa bahwa templat tersebut sesuai dengan kegiatannya sendiri,
- jika persetujuan diperlukan, telah memperoleh persetujuan sesuai dengan hukum,
- menyusun pertanyaan pra-konsultasi sesuai dengan prinsip minimisasi data dan tidak meminta kategori khusus data pribadi (termasuk data kesehatan) yang tidak diperlukan untuk janji temu,
- kecuali diperlukan, tidak menggunakan kata-kata yang dapat mengungkapkan kondisi kesehatan seseorang dalam nama layanan, deskripsi pembayaran, atau teks pemberitahuan,
- bertanggung jawab untuk menanggapi permintaan dari subjek data,
- hanya memberikan akses dasbor kepada pihak yang berwenang dan menjaga keamanan akunnya sendiri,
- hanya memberikan instruksi yang sah kepada Planfly.
5. Kerahasiaan
Planfly membatasi akses karyawan dan kontraktornya yang dapat mengakses Data Pribadi Pelaku Usaha sesuai dengan kebutuhan tugas mereka, dan memastikan bahwa orang-orang tersebut terikat kewajiban kerahasiaan berdasarkan kontrak atau undang-undang.
6. Keamanan
Sesuai dengan Pasal 12 KVKK dan Pasal 32 GDPR, Planfly menerapkan tindakan teknis dan organisatoris yang sesuai dengan sifat pemrosesan dan risikonya. Tindakan tersebut dijelaskan dalam Lampiran 2. Planfly dapat memperbarui tindakan sesuai perkembangan teknis, dengan syarat tingkat perlindungan tidak berkurang. Berdasarkan ayat kedua Pasal 12 KVKK, para pihak bertanggung jawab bersama atas pengambilan tindakan keamanan; Pelaku Usaha bertanggung jawab atas keamanan akun dan perangkatnya sendiri serta pengaturannya di dasbor.
7. Subprosesor
Pelaku Usaha memberikan izin tertulis umum kepada Planfly untuk menggunakan Subprosesor yang tercantum dalam Lampiran 3. Paling lambat 30 hari sebelum menunjuk Subprosesor baru atau menggantikan Subprosesor yang ada, Planfly memperbarui Lampiran 3 dan memberitahukan Pelaku Usaha melalui email atau notifikasi dasbor. Dalam jangka waktu ini, Pelaku Usaha dapat mengajukan keberatan atas dasar alasan perlindungan data yang masuk akal; jika para pihak tidak dapat menyelesaikan keberatan dalam waktu yang wajar, Pelaku Usaha dapat mengakhiri langganan yang terdampak oleh perubahan tersebut.
Planfly membebankan kepada setiap Subprosesor, melalui kontrak tertulis, kewajiban yang memberikan setidaknya tingkat perlindungan sebagaimana diatur dalam Perjanjian ini, dan tetap bertanggung jawab kepada Pelaku Usaha atas pelaksanaan kewajiban Subprosesor sejauh diatur dalam Hukum Perlindungan Data.
Layanan yang digunakan Pelaku Usaha dengan menghubungkan akunnya sendiri (misalnya Google Calendar dan Google Meet, akun lembaga pembayaran milik Pelaku Usaha sendiri) dan lembaga pembayaran yang menyediakan layanan pembayaran sebagai pengendali data berdasarkan hukumnya sendiri bukan merupakan Subprosesor Planfly; data dikirimkan kepada penyedia-penyedia ini atas instruksi Pelaku Usaha.
8. Transfer Internasional
8.1. Pelaku Usaha di Türkiye
Jika Pelaku Usaha berlokasi di Türkiye, transfer Data Pribadi Pelaku Usaha kepada Subprosesor di luar negeri didasarkan, berdasarkan Pasal 9 KVKK dan Peraturan tentang Prosedur dan Asas Transfer Data Pribadi ke Luar Negeri, terutama pada keputusan kecukupan dan, jika tidak ada keputusan kecukupan, pada perlindungan yang layak seperti kontrak standar yang diumumkan oleh Dewan Perlindungan Data Pribadi (Kişisel Verileri Koruma Kurulu). Jika diperlukan untuk transfer tersebut, Pelaku Usaha memberi wewenang kepada Planfly untuk juga menandatangani kontrak standar atas namanya.
8.2. Pelaku Usaha di Wilayah Ekonomi Eropa
Jika transfer Data Pribadi Pelaku Usaha kepada Planfly tunduk pada GDPR, Modul Kedua (pengendali ke prosesor) dari Klausul Kontrak Standar berlaku di antara para pihak atau, jika Pelaku Usaha adalah prosesor, Modul Ketiga (prosesor ke prosesor), dan modul-modul ini dimasukkan ke dalam Perjanjian ini dengan referensi. Pelaku Usaha adalah eksportir data dan Planfly adalah importir data. Pilihan-pilihan berikut berlaku:
- Klausul 7 (klausul docking) berlaku,
- dalam Klausul 9(a), Opsi 2 (izin tertulis umum) berlaku; jangka waktu pemberitahuan sebelumnya adalah 30 hari sebagaimana diatur dalam Bagian 7 Perjanjian ini,
- redaksi opsional dalam Klausul 11(a) tidak berlaku,
- untuk Klausul 13, otoritas pengawas yang berwenang adalah otoritas pengawas Negara Anggota tempat eksportir data didirikan; jika eksportir data tidak didirikan di Uni Eropa, adalah otoritas pengawas Negara Anggota tempat perwakilannya berdasarkan Pasal 27 GDPR berada atau, jika tidak diwajibkan menunjuk perwakilan, otoritas pengawas salah satu Negara Anggota tempat subjek data berada,
- dalam Klausul 17, Opsi 2 berlaku: Klausul Kontrak Standar tunduk pada hukum Negara Anggota tempat pengekspor data didirikan atau, apabila hukum tersebut tidak memungkinkan hak penerima manfaat pihak ketiga, pada hukum Irlandia,
- untuk Klausul 18 huruf (b), sengketa diselesaikan oleh pengadilan Negara Anggota tempat pengekspor data didirikan atau, apabila pengekspor data tidak didirikan di Uni Eropa, oleh pengadilan Irlandia,
- Lampiran I Klausul Kontrak Standar adalah Lampiran 1 Perjanjian ini, Lampiran II adalah Lampiran 2 dan Lampiran III adalah Lampiran 3.
8.3. Pelaku Usaha di Britania Raya
Apabila transfer tunduk pada UK GDPR, Klausul Kontrak Standar dalam Bagian 8.2 berlaku bersama dengan Addendum Britania Raya (UK Addendum). Rincian pihak untuk Tabel 1 Addendum Britania Raya diatur dalam Lampiran 1, modul dan pilihan untuk Tabel 2 dalam Bagian 8.2, serta informasi lampiran untuk Tabel 3 dalam Lampiran 1 sampai 3; untuk Tabel 4, baik pengimpor maupun pengekspor dapat mengakhiri Addendum Britania Raya sebagaimana diatur dalam Bagian 19-nya. Apabila terdapat pertentangan antara Addendum Britania Raya dan Klausul Kontrak Standar, Addendum Britania Raya berlaku.
8.4. Pelaku Usaha di Swiss
Apabila transfer tunduk pada FADP, Klausul Kontrak Standar dalam Bagian 8.2 berlaku dengan penyesuaian berikut: sepanjang transfer tunduk pada FADP, otoritas pengawas yang berwenang adalah Komisaris Federal untuk Perlindungan Data dan Informasi (FDPIC); istilah "Negara Anggota" tidak boleh ditafsirkan dengan cara yang menghalangi subjek data di Swiss untuk mengajukan klaim di tempat kediaman biasa mereka; rujukan pada GDPR dibaca sebagai rujukan pada ketentuan yang sesuai dalam FADP.
8.5. Negara Lain dan Transfer Lanjutan
Bagi Pelaku Usaha di negara lain, Planfly bekerja sama secara wajar dalam menerapkan perlindungan yang disyaratkan untuk transfer ke luar negeri berdasarkan hukum negara tempat Pelaku Usaha berada. Transfer lanjutan oleh Planfly kepada Subprosesor didasarkan pada keputusan kecukupan (untuk Subprosesor di Amerika Serikat, Kerangka Privasi Data UE-AS (EU-U.S. Data Privacy Framework) dan perluasannya untuk Britania Raya dan Swiss) atau pada Klausul Kontrak Standar serta penyesuaiannya untuk Britania Raya dan Swiss.
9. Permintaan Subjek Data
Untuk memungkinkan Pelaku Usaha menanggapi permintaan subjek data, Planfly menyediakan alat di dasbor seperti melihat, mengekspor, memperbaiki dan menghapus catatan pelanggan, serta memberikan bantuan tambahan yang wajar apabila diperlukan. Planfly meneruskan kepada Pelaku Usaha tanpa penundaan yang tidak semestinya setiap permintaan mengenai Data Pribadi Pelaku Usaha yang diterimanya secara langsung dan, selain merujuk subjek data kepada Pelaku Usaha, tidak menanggapi permintaan tersebut tanpa instruksi Pelaku Usaha.
10. Pelanggaran Data Pribadi
Apabila Planfly mengetahui adanya Pelanggaran Data Pribadi, Planfly memberitahukan Pelaku Usaha tanpa penundaan yang tidak semestinya dan, jika memungkinkan, dalam waktu 48 jam. Sepanjang diketahui pada saat itu, pemberitahuan menjelaskan sifat pelanggaran, kategori dan perkiraan jumlah subjek data serta catatan yang terdampak, kemungkinan akibatnya, tindakan yang telah diambil atau diusulkan, serta informasi kontak Planfly; informasi tersebut dilengkapi seiring tersedianya. Planfly memberikan bantuan yang wajar untuk memungkinkan Pelaku Usaha memenuhi kewajibannya memberitahukan kepada Kişisel Verileri Koruma Kurulu (Dewan Perlindungan Data Pribadi), otoritas pengawas yang berwenang, dan subjek data. Pemberitahuan atas suatu pelanggaran tidak berarti bahwa Planfly mengakui kesalahan atas pelanggaran tersebut.
11. Penilaian Dampak dan Konsultasi Awal
Dengan mempertimbangkan sifat pemrosesan dan informasi yang tersedia baginya, Planfly memberikan informasi dan bantuan yang wajar untuk memungkinkan Pelaku Usaha melakukan penilaian dampak perlindungan data dan, jika diperlukan, berkonsultasi dengan otoritas pengawas.
12. Penghapusan dan Pengembalian
Pelaku Usaha dapat mengekspor catatan pelanggan dari dasbor selama langganan berlangsung dan sebelum menutup akunnya. Setelah akun bisnis dihapus, Planfly menghapus atau menganonimkan Data Pribadi Pelaku Usaha dalam waktu 30 hari. Salinan dalam cadangan dihapus ketika siklus pencadangan selesai, paling lambat dalam 35 hari, dan sampai saat itu disimpan secara terenkripsi dan hanya untuk pemulihan bencana. Catatan yang menurut hukum yang berlaku bagi Planfly wajib disimpan lebih lama (misalnya, catatan transaksi dan persetujuan Modul Pembayaran) disimpan hanya untuk tujuan tersebut dan selama jangka waktu yang disyaratkan.
13. Informasi dan Audit
Planfly menyediakan kepada Pelaku Usaha informasi yang diperlukan untuk membuktikan kepatuhan terhadap Perjanjian ini (Perjanjian ini, tindakan dalam Lampiran 2, daftar dalam Lampiran 3 dan jawaban atas pertanyaan wajar Pelaku Usaha). Apabila keraguan yang wajar tidak dapat diselesaikan dengan informasi ini, atau apabila otoritas yang berwenang memintanya, Pelaku Usaha dapat meminta audit dilakukan atas biayanya sendiri oleh auditor independen yang terikat kerahasiaan, paling banyak sekali setahun, selama jam kerja dan dengan pemberitahuan tertulis paling sedikit 30 hari sebelumnya. Audit tidak mencakup akses ke data pelanggan lain atau ke informasi yang akan membahayakan keamanan Planfly. Hak berdasarkan Klausul 8.9 Klausul Kontrak Standar tetap tidak terpengaruh.
14. Permintaan dari Otoritas Publik
Apabila Planfly menerima permintaan dari otoritas publik atau pengadilan untuk mengakses Data Pribadi Pelaku Usaha, Planfly memberitahukan Pelaku Usaha tanpa penundaan yang tidak semestinya kecuali dilarang oleh hukum; Planfly menilai keabsahan permintaan tersebut, menantang permintaan yang dianggapnya tidak sah melalui sarana yang tersedia berdasarkan hukum yang berlaku, dan hanya mengungkapkan data minimum yang secara hukum wajib diungkapkan.
15. Ketentuan Tambahan untuk Hukum Negara Bagian AS
Apabila Data Pribadi Pelaku Usaha tunduk pada CCPA atau undang-undang privasi negara bagian AS lainnya, Planfly, sebagai penyedia layanan dan prosesor data:
- tidak menjual Data Pribadi Pelaku Usaha atau membagikannya untuk periklanan perilaku lintas konteks,
- menyimpan, menggunakan dan mengungkapkan Data Pribadi Pelaku Usaha hanya untuk tujuan bisnis yang ditentukan dalam Lampiran 1 dan dalam hubungan bisnis langsungnya dengan Pelaku Usaha,
- tidak menggabungkan Data Pribadi Pelaku Usaha dengan data pribadi yang diterimanya dari pihak lain atau yang dikumpulkannya dalam interaksinya sendiri, kecuali sebagaimana diizinkan oleh hukum,
- mematuhi undang-undang tersebut dan memberikan tingkat perlindungan yang disyaratkannya, serta memberitahukan Pelaku Usaha apabila ia menentukan bahwa ia tidak lagi dapat memenuhi kewajiban ini,
- memungkinkan Pelaku Usaha mengambil langkah yang wajar dan sesuai untuk memastikan bahwa data digunakan sesuai dengan Perjanjian ini serta menghentikan dan memperbaiki penggunaan yang tidak sah,
- bekerja sama dengan Pelaku Usaha dalam menanggapi permintaan konsumen,
- membebankan kewajiban yang sama kepada Subprosesornya.
Terkait Washington My Health My Data Act dan undang-undang data kesehatan konsumen sejenis, Planfly memproses data kesehatan konsumen hanya atas instruksi Pelaku Usaha dan dalam ruang lingkup Perjanjian ini; kebijakan privasi dan kewajiban persetujuan berdasarkan undang-undang tersebut menjadi tanggung jawab Pelaku Usaha.
16. HIPAA
Planfly tidak menandatangani perjanjian business associate berdasarkan Health Insurance Portability and Accountability Act of 1996 (HIPAA) Amerika Serikat (Undang-Undang Portabilitas dan Akuntabilitas Asuransi Kesehatan), dan layanan ini tidak dirancang untuk memenuhi kewajiban yang dibebankan HIPAA. Pelaku Usaha yang merupakan "covered entity" atau "business associate" dalam pengertian HIPAA menyetujui untuk tidak menggunakan Planfly untuk membuat, menerima, menyimpan atau mengirimkan informasi kesehatan yang dilindungi (PHI).
17. Tanggung Jawab
Tanggung jawab para pihak berdasarkan Perjanjian ini tunduk pada ketentuan tanggung jawab dalam Ketentuan Penggunaan. Ketentuan ini tidak membatasi hak subjek data berdasarkan Klausul Kontrak Standar dan Hukum Perlindungan Data.
18. Jangka Waktu dan Pengakhiran
Perjanjian ini tetap berlaku selama Ketentuan Penggunaan masih berlaku. Setelah Ketentuan Penggunaan berakhir, ketentuan terkait tetap berlaku selama Planfly memproses atau menyimpan Data Pribadi Pelaku Usaha.
19. Perubahan
Planfly dapat memperbarui Perjanjian ini karena perubahan peraturan perundang-undangan, keputusan otoritas yang berwenang, atau perubahan layanan; perubahan material yang merugikan Pelaku Usaha diberitahukan paling lambat 30 hari sebelum berlaku. Versi Klausul Kontrak Standar dan Addendum Britania Raya yang diubah atau diganti secara resmi berlaku sejak tanggal berlakunya.
20. Bahasa dan Hukum yang Mengatur
Perjanjian ini dibuat dalam bahasa Turki dan Inggris. Bagi Pelaku Usaha yang negara akunnya Türkiye, versi bahasa Turki berlaku; bagi semua Pelaku Usaha lainnya, versi bahasa Inggris berlaku. Klausul Kontrak Standar dan Addendum Britania Raya tunduk pada hukum yang ditentukan dalam ketentuannya sendiri; untuk ketentuan lain dalam Perjanjian ini, ketentuan hukum yang mengatur dan yurisdiksi dalam Ketentuan Penggunaan berlaku.
Lampiran 1: Rincian Pemrosesan
A. Para Pihak
- Eksportir data / pengendali data: Pelaku Usaha; nama, alamat, dan rincian kontaknya tercatat dalam akun Pelaku Usaha. Aktivitas: penyediaan layanan melalui janji temu. Peran: pengendali data (prosesor data apabila Pelaku Usaha bertindak atas nama pengendali data lain).
- Importir data / prosesor data: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; kontak: legal@planfly.com.tr. Aktivitas: layanan perangkat lunak pemesanan daring Planfly. Peran: prosesor data.
- Tanggal ketika Pelaku Usaha menerima Ketentuan Penggunaan secara elektronik merupakan tanggal ketika para pihak menerima Perjanjian ini dan Klausul Kontrak Standar.
B. Deskripsi Pemrosesan dan Transfer
- Kategori subjek data: pelanggan Pelaku Usaha dan orang-orang yang memesan janji temu (klien, pasien, anggota, siswa, dan lainnya) beserta perwakilan hukumnya; staf dan anggota tim Pelaku Usaha; orang-orang yang memberikan ulasan.
- Kategori data pribadi: identitas dan rincian kontak (nama depan, nama belakang, telepon, email); rincian janji temu (layanan, staf, tanggal, waktu, status, catatan pembatalan dan ketidakhadiran, catatan janji temu); tanggal lahir, label, catatan pribadi, dan riwayat janji temu yang ditambahkan oleh Pelaku Usaha; indikator kemungkinan kehadiran yang dihitung dari riwayat janji temu dan hanya ditampilkan kepada Pelaku Usaha; jawaban formulir pra-konsultasi; catatan notifikasi dan pengiriman; ulasan; catatan pemberitahuan privasi, persetujuan, dan persetujuan pesan komersial (tanggal, alamat IP, informasi peramban, versi teks); apabila Modul Pembayaran digunakan, data pembayaran terbatas (jumlah, tanggal, nomor transaksi, jenis kartu, dan empat digit terakhir yang disamarkan; nomor kartu dan kode keamanan tidak diproses); tautan pertemuan untuk janji temu daring; rincian staf (nama, jabatan, foto, jam kerja, akun pengguna); catatan keamanan dan statistik kunjungan tanpa cookie.
- Kategori khusus data pribadi: bergantung pada pilihan Pelaku Usaha, jawaban formulir pra-konsultasi, catatan janji temu, dan catatan pelanggan dapat memuat data kesehatan. Perlindungan tambahan: enkripsi catatan pribadi pada kartu pelanggan di basis data, akses berbasis peran, opsi pesan diskret yang menyembunyikan nama layanan dalam pengingat, pencatatan persetujuan eksplisit opsional beserta tanggal, alamat IP, dan versi teks, serta tindakan dalam Lampiran 2.
- Frekuensi transfer: berkelanjutan.
- Sifat pemrosesan: hosting, penyimpanan, pengorganisasian, penampilan, pengiriman (email, SMS, notifikasi push), perhitungan (ketersediaan, statistik), ekspor, dan penghapusan.
- Tujuan pemrosesan: penyediaan pemesanan daring, kalender, catatan pelanggan, notifikasi, ulasan, statistik, dan, apabila digunakan, layanan pembayaran daring kepada Pelaku Usaha; serta keamanan, dukungan, dan pemeliharaan layanan-layanan tersebut.
- Jangka waktu penyimpanan: sesuai penghapusan dan pengaturan yang dibuat oleh Pelaku Usaha di dasbor bisnis; paling lama dalam jangka waktu sebagaimana dimaksud dalam Bagian 12 Perjanjian ini.
- Transfer kepada Subprosesor: dengan pokok bahasan, sifat, dan durasi sebagaimana dinyatakan dalam Lampiran 3.
C. Otoritas Pengawas yang Berwenang
Bagi Pelaku Usaha di Wilayah Ekonomi Eropa, otoritas yang ditetapkan berdasarkan Bagian 8.2; bagi Britania Raya, Kantor Komisaris Informasi (ICO); bagi Swiss, Komisaris Federal untuk Perlindungan Data dan Informasi (FDPIC); bagi Pelaku Usaha di Türkiye, Kişisel Verileri Koruma Kurulu (Dewan Perlindungan Data Pribadi).
Lampiran 2: Tindakan Teknis dan Organisasi
- Keamanan transmisi: transmisi terenkripsi dengan TLS (HTTPS) pada seluruh koneksi serta HTTP Strict Transport Security.
- Kontrol akses: pemisahan data bisnis pada tingkat masing-masing Pelaku Usaha; otorisasi berbasis peran (pemilik, manajer, staf); autentikasi dua faktor opsional; kata sandi disimpan hanya dalam bentuk hash; cookie sesi dengan atribut HttpOnly, Secure, dan SameSite serta perlindungan CSRF.
- Enkripsi: enkripsi di basis data atas catatan pribadi pada kartu pelanggan, kunci kartu dan akun lembaga pembayaran, rincian akun pembayaran, dan token akses pihak ketiga; enkripsi cadangan basis data.
- Keamanan aplikasi: pembatasan laju permintaan, jebakan bot, dan deteksi penyalahgunaan; kebijakan keamanan konten (CSP) dan header keamanan; validasi masukan.
- Keamanan infrastruktur: layanan basis data dan cache tidak terpapar ke internet; perlindungan pada lapisan jaringan terhadap serangan penolakan layanan dan lalu lintas berbahaya.
- Pencatatan dan pemantauan: penyimpanan dan peninjauan catatan keamanan, akses, dan transaksi.
- Kelangsungan layanan: cadangan terenkripsi harian dan prosedur pemulihan.
- Minimisasi data: nomor kartu dan kode keamanan tidak diproses oleh Planfly (halaman pembayaran dihosting oleh lembaga pembayaran); statistik halaman pemesanan disimpan tanpa cookie dan tanpa menyimpan alamat IP, serta sinyal Do Not Track dan Global Privacy Control dihormati; opsi pesan diskret untuk pengingat.
- Personel: prinsip hak akses minimum, kewajiban kerahasiaan, dan pencabutan akses apabila peran berubah.
- Pengelolaan Subprosesor: kewajiban perlindungan data dan keamanan secara kontraktual serta penilaian konfigurasi keamanan.
- Pengelolaan insiden: mendeteksi dan mencatat Pelanggaran Data Pribadi serta memberitahukannya sesuai dengan Bagian 10 Perjanjian ini.
Lampiran 3: Subprosesor
Planfly menggunakan Subprosesor berikut untuk memproses Data Pribadi Pelaku Usaha (pembaruan terakhir: Oktober 10, 2026).
| Sub-prosesor data | Layanan dan data yang diproses | Lokasi pemrosesan |
|---|---|---|
| Penyedia layanan pusat data yang menjadi host server Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | Pusat data penyedia |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, Amerika Serikat) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, Amerika Serikat) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | Amerika Serikat |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (Turki) | SMS gönderimi (telefon numarası ve mesaj metni) | Turki |
| Penyedia layanan pengiriman email | E-posta gönderimi (e-posta adresi ve ileti içeriği) | Pusat data penyedia |
| OpenAI, L.L.C. (Amerika Serikat) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | Amerika Serikat |
Penyedia berikut bukan merupakan Subprosesor Planfly; data dikirimkan kepada mereka atas instruksi Pelaku Usaha dan mereka memprosesnya di bawah tanggung jawab mereka sendiri:
- Google Calendar dan Google Meet (Google LLC), apabila Pelaku Usaha menghubungkan akun Google miliknya sendiri,
- lembaga pembayaran yang menyediakan layanan pembayaran dalam Modul Pembayaran (iyzico Ödeme Hizmetleri A.Ş. dan lembaga pembayaran yang akunnya dihubungkan oleh Pelaku Usaha),
- layanan pihak ketiga yang ditautkan oleh Pelaku Usaha pada halaman pemesanannya.
Dokumen hukum lainnya
- Pemberitahuan Privasi KVKKOktober 10, 2026
- Pemberitahuan Privasi GDPR (Wilayah Ekonomi Eropa dan Swiss)Oktober 10, 2026
- Pemberitahuan Privasi Britania RayaOktober 10, 2026
- Pemberitahuan Privasi ASOktober 10, 2026
- Kebijakan PrivasiOktober 10, 2026
- Ketentuan PenggunaanOktober 10, 2026
- Kebijakan CookieOktober 10, 2026
- Perjanjian Penjualan Jarak JauhOktober 10, 2026
- Kebijakan Pengembalian Dana dan PengirimanOktober 10, 2026
- Perjanjian Mitra (Perantara Penjualan)Oktober 10, 2026
- Pemberitahuan Privasi MitraOktober 10, 2026
- Hesap ve Veri SilmeOktober 11, 2026
Informasi perusahaan
Planfly adalah produk yang dikembangkan dan dioperasikan oleh Mobiza Teknoloji.
- Gelar
- Mobiza Teknoloji
- Address
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- Kantor pajak (vergi dairesi)
- Kantor Pajak Uludağ
- Nomor pajak
- 1280527561
- Nomor DUNS
- 751143161
- Situs web perusahaan
- mobiza.com.tr