Terakhir diperbarui: 6 Oktober 2026
Adendum Pemrosesan Data ("DPA") ini merupakan bagian dari Ketentuan Layanan ("Perjanjian") antara Acira AI LLC ("Prosesor", "kami") dan pengguna Layanan ("Pengendali", "Anda") dan melengkapi Perjanjian sehubungan dengan pemrosesan data pribadi.
DPA ini berlaku saat Anda menggunakan Layanan untuk membuat, meng-hosting, dan memublikasikan situs web yang mengumpulkan atau memproses data pribadi individu yang berada di Kawasan Ekonomi Eropa ("EEA"), Britania Raya ("UK"), atau Swiss, atau apabila diwajibkan lain oleh undang-undang pelindungan data yang berlaku.
DPA ini dapat diterjemahkan ke dalam bahasa lain untuk kenyamanan Anda. Jika terjadi pertentangan atau ketidaksesuaian antara versi bahasa Inggris dan versi terjemahan mana pun, versi bahasa Inggris yang berlaku, kecuali apabila hukum yang berlaku mewajibkan agar versi terjemahan diterapkan atau diutamakan, atau agar setiap ketidaksesuaian ditafsirkan demi kepentingan Anda. Bagi pengguna yang berada di Québec, versi bahasa Prancis yang berlaku.
"Hukum Pelindungan Data yang Berlaku" berarti semua hukum dan peraturan yang berlaku terhadap pemrosesan data pribadi berdasarkan DPA ini, termasuk (sebagaimana berlaku) Regulasi Umum Pelindungan Data (UE) 2016/679 ("GDPR"), UK GDPR, Swiss Federal Act on Data Protection ("FADP"), dan California Consumer Privacy Act ("CCPA").
"Pengendali" berarti orang perseorangan atau badan hukum yang menentukan tujuan dan cara pemrosesan data pribadi — dalam konteks ini, Anda, pengguna Layanan yang mengoperasikan situs web melalui platform.
"Subjek Data Pribadi" berarti orang perseorangan yang teridentifikasi atau dapat diidentifikasi yang data pribadinya diproses.
"Data Pribadi" berarti setiap informasi yang berkaitan dengan Subjek Data Pribadi yang diproses melalui Layanan.
"Pemrosesan" berarti setiap operasi yang dilakukan terhadap data pribadi, termasuk pengumpulan, perekaman, pengorganisasian, penataan, penyimpanan, penyesuaian, pengambilan kembali, konsultasi, penggunaan, pengungkapan, penyebarluasan, pembatasan, penghapusan, atau pemusnahan.
"Prosesor" berarti orang perseorangan atau badan hukum yang memproses data pribadi atas nama Pengendali — dalam konteks ini, Acira AI LLC.
"Subprosesor" berarti pihak ketiga mana pun yang dilibatkan oleh Prosesor untuk memproses data pribadi atas nama Pengendali.
"Klausul Kontraktual Standar" atau "SCC" berarti klausul kontraktual standar untuk transfer data pribadi ke negara ketiga yang diadopsi oleh Komisi Eropa, dalam modul-modul yang berlaku berdasarkan DPA ini (lihat Bagian 2.7 dan 7.1).
Saat Anda menggunakan Layanan untuk membuat dan mengoperasikan situs web yang mengumpulkan data pribadi dari pengunjung situs web Anda (melalui formulir, akun pengguna, komentar, ulasan, atau fitur interaktif lainnya), Anda bertindak sebagai Pengendali dan kami bertindak sebagai Prosesor atas data pribadi pengunjung tersebut.
Kami bertindak sebagai Pengendali independen untuk data pribadi yang kami kumpulkan untuk tujuan kami sendiri, termasuk: informasi akun Anda, data penagihan, analitik penggunaan, karakteristik umum situs web yang diturunkan dari konten situs web Anda (seperti industri atau jenis bisnis), dan data pengoperasian platform. Pemrosesan data tersebut diatur oleh Kebijakan Privasi kami dan berada di luar ruang lingkup DPA ini.
Penyedia pembayaran (Merchant of Record). Pembayaran untuk Layanan berbayar ditangani oleh penyedia pembayaran pihak ketiga yang bertindak sebagai Merchant of Record — penjual tercatat — untuk transaksi Anda, saat ini Sold through Link, LLC ("Link"), afiliasi Stripe. Dalam kapasitas tersebut, penyedia tersebut menentukan tujuan dan cara pemrosesan rincian pembayaran yang Anda kirimkan saat checkout dan karena itu bertindak sebagai pengendali independen dalam kapasitasnya sendiri, bukan sebagai subprosesor kami. Pemrosesannya diatur oleh ketentuan dan pemberitahuan privasinya sendiri dan berada di luar ruang lingkup DPA ini. Kami hanya menerima data transaksi dan penagihan yang terbatas darinya, yang kami proses sebagai Pengendali independen sebagaimana dijelaskan di atas.
Kami mengumpulkan analitik dasar yang ramah privasi atas pengunjung situs web (sebagaimana dijelaskan dalam Perjanjian). Untuk data analitik, kami bertindak sebagai pengendali bersama dengan Anda. Kami telah merancang analitik kami untuk meminimalkan pengumpulan data pribadi — kami tidak menyimpan alamat IP mentah, dan pengidentifikasi pengunjung bersifat pseudonim (lihat Bagian 3.3). Tanggung jawab masing-masing pengendali bersama adalah sebagai berikut:
Sesuai dengan Pasal 26(2) GDPR, inti dari pengaturan pengendali bersama untuk data analitik ini adalah sebagai berikut: Kami (Acira AI) menentukan sarana teknis dan titik data yang dikumpulkan; Anda (operator situs web) mengoperasikan situs web tempat data analitik dikumpulkan dan bertanggung jawab untuk mengungkapkan pengumpulan tersebut kepada pengunjung Anda. Kami masing-masing bertanggung jawab atas kewajiban kami masing-masing berdasarkan Hukum Pelindungan Data yang Berlaku. Anda adalah titik kontak utama bagi pengunjung situs web Anda terkait data analitik. Ringkasan pengaturan ini disediakan bagi Subjek Data Pribadi melalui DPA ini dan di https://www.acira.ai/dpa.
Sejauh kami memproses informasi pribadi yang tunduk pada California Consumer Privacy Act ("CCPA") atas nama Anda, kami adalah "penyedia layanan" (service provider) Anda sebagaimana didefinisikan dalam Cal. Civ. Code § 1798.140(ag). Kami tidak akan:
Kami dapat menurunkan karakteristik bisnis yang umum dan tidak mengidentifikasi (seperti klasifikasi industri) dari konten situs web Anda untuk tujuan memberikan rekomendasi produk yang relevan, sebagaimana dijelaskan di Bagian 2.2. Penggunaan terbatas ini bukan merupakan penjualan, pembagian, atau penggabungan informasi pribadi dalam pengertian CCPA.
Kami menyatakan bahwa kami memahami dan akan mematuhi pembatasan-pembatasan ini.
Kami menunjuk perwakilan pelindungan data di setiap yurisdiksi yang hukumnya mewajibkan kami untuk melakukannya, dan kami mengidentifikasi setiap perwakilan tersebut dalam Kebijakan Privasi kami. Kami menilai aktivitas pemrosesan kami terhadap ambang batas kewajiban penunjukan perwakilan di yurisdiksi yang relevan dengan Layanan kami — termasuk Pasal 14 dari Swiss Federal Act on Data Protection (FADP).
Apabila suatu situs web dibuat atau dioperasikan melalui Program Agensi kami, suatu agensi ("Agensi") menggunakan Layanan untuk membangun dan mengelola situs web atas nama kliennya sendiri ("Klien Akhir"). Dalam pengaturan tersebut:
Ketentuan Program Agensi, termasuk kewajiban Agensi, diatur dalam Ketentuan Agensi Acira AI di https://www.acira.ai/agency-terms.
Pemrosesan data pribadi berdasarkan DPA ini dilakukan untuk tujuan menyediakan Layanan sebagaimana dijelaskan dalam Perjanjian dan akan berlangsung selama jangka waktu Perjanjian.
Kami memproses data pribadi untuk:
Jenis data pribadi yang diproses bergantung pada apa yang Anda kumpulkan melalui situs web Anda, yang dapat mencakup:
Kami wajib:
Anda wajib:
Dengan menggunakan Layanan, Anda menginstruksikan kami untuk melakukan aktivitas pemrosesan berikut atas nama Anda sebagai bagian dari operasi standar platform: moderasi konten atas file yang diunggah, tinjauan kebijakan konten atas konten situs web yang dipublikasikan, deteksi spam pada kiriman formulir (termasuk penyaringan isinya berbasis AI, kecuali Anda menonaktifkannya), dan perlindungan bot otomatis. Aktivitas-aktivitas ini merupakan instruksi terdokumentasi berdasarkan Pasal 28(3)(a) GDPR.
Anda memberikan otorisasi umum kepada kami untuk melibatkan subprosesor guna membantu penyediaan Layanan. Subprosesor kami saat ini tercantum di bawah dan di https://www.acira.ai/dpa.
| Subprosesor | Tujuan | Lokasi |
|---|---|---|
| Amazon Web Services (AWS) | Infrastruktur cloud, komputasi, penyimpanan, database, pengiriman email, pendaftaran domain, moderasi konten, deteksi bahasa, dan inferensi AI (yang dapat menjalankan model yang dikembangkan oleh AWS atau oleh pihak ketiga pada infrastruktur AWS). Untuk operator situs web yang berkedudukan di UE, lihat Bagian 7.1. | Amerika Serikat dan Uni Eropa (Stockholm) |
| Cloudflare | Hosting edge, CDN, DNS, SSL, penghantaran situs web, penyimpanan persisten, analitik, perlindungan bot, deteksi spam berbasis AI (yang menjalankan model pihak ketiga pada infrastruktur Cloudflare sendiri), dan pengambilan tangkapan layar situs web (Browser Rendering). Untuk operator situs web yang berkedudukan di UE, lihat Bagian 7.1. | Global (dengan penyimpanan berbasis yurisdiksi UE untuk akun UE) |
| Fireworks AI | Pembuatan teks AI, AI percakapan, pembuatan konten, dan inferensi AI yang diminta oleh kode situs web Anda sendiri. Data pribadi pengunjung tidak dikirimkan ke Fireworks AI atau xAI, kecuali ke Fireworks AI apabila kode situs web Anda sendiri menyertakannya dalam permintaan inferensi AI, atau apabila Anda meminta asisten AI untuk membaca atau menindaklanjuti catatan situs web Anda; dalam kedua hal tersebut, Fireworks AI memprosesnya atas arahan Anda. Diproses berdasarkan ketentuan yang melarang penggunaan untuk pelatihan dan membatasi retensi. | Amerika Serikat dan lokasi lain tempat penyedia beroperasi |
| xAI (SpaceXAI LLC) | Pembuatan dan penyuntingan gambar AI (prompt teks dan, untuk penyuntingan, gambar sumber yang Anda berikan). Diproses berdasarkan ketentuan yang melarang penggunaan untuk pelatihan dan membatasi retensi. | Amerika Serikat dan lokasi lain tempat penyedia beroperasi |
| BrightData | Pengumpulan data web publik (untuk membantu pengguna selama pembuatan situs web, dan untuk mengambil halaman web yang diminta untuk dibaca oleh asisten AI), pelacakan kata kunci SERP (untuk paket yang berlaku) | Israel / Global |
| CloudConvert (Lunaweb GmbH, Jerman) | Konversi format file | Amerika Serikat (Virginia) |
Pemrosesan pembayaran dilakukan oleh Merchant of Record kami (Link, afiliasi Stripe), yang bertindak sebagai pengendali independen, bukan sebagai subprosesor, dan karena itu tidak tercantum di atas; lihat Bagian 2.2.
Perubahan pada daftar subprosesor hanya dilakukan berdasarkan Bagian 6.3 ini; perubahan tersebut bukan merupakan perubahan atas DPA ini berdasarkan Bagian 13. Kami akan memberikan pemberitahuan tentang setiap perubahan yang direncanakan pada daftar subprosesor untuk Layanan yang saat ini Anda gunakan sekurang-kurangnya lima belas (15) hari sebelum subprosesor baru mulai memproses data pribadi, dengan memperbarui daftar subprosesor di https://www.acira.ai/dpa dan, jika Anda telah berlangganan notifikasi subprosesor, melalui email. Anda dapat berlangganan untuk menerima notifikasi perubahan subprosesor dengan mengirim email ke legal@acira.ai dengan baris subjek "Subprocessor Notifications." Saat kami memperkenalkan fitur atau layanan baru yang melibatkan subprosesor tambahan, subprosesor tersebut akan diungkapkan pada saat fitur atau layanan tersebut tersedia; penggunaan Anda atas fitur atau layanan baru tersebut merupakan penerimaan atas subprosesor yang diungkapkan untuknya. Apabila kami harus mengganti subprosesor secara mendesak karena alasan keamanan atau keberlangsungan, kami akan memberi tahu Anda sesegera mungkin. Jika Anda memiliki keberatan yang wajar terhadap subprosesor baru yang memproses data untuk Layanan yang sudah ada, Anda dapat memberi tahu kami secara tertulis dalam waktu lima belas (15) hari sejak pemberitahuan tersebut. Kami akan bekerja sama dengan Anda dengan iktikad baik untuk menanggapi kekhawatiran Anda. Jika kami tidak dapat menyelesaikan keberatan tersebut hingga Anda puas secara wajar, Anda dapat mengakhiri Perjanjian dengan memberikan pemberitahuan tertulis.
Kami akan membuat perjanjian tertulis dengan setiap subprosesor yang memberlakukan kewajiban pelindungan data yang tidak kurang protektif daripada yang diatur dalam DPA ini. Kami tetap bertanggung jawab atas tindakan dan kelalaian subprosesor kami sejauh yang sama seperti jika kami sendiri yang melaksanakan layanan tersebut secara langsung.
Layanan terutama di-hosting di Amerika Serikat. Data pribadi yang diproses melalui Layanan dapat ditransfer ke dan diproses di Amerika Serikat dan negara lain tempat subprosesor kami beroperasi. Penyedia inferensi AI kami (Fireworks AI dan xAI) dan penyedia konversi file kami (CloudConvert) memproses data di Amerika Serikat, dan penyedia inferensi AI kami juga dapat memproses data di lokasi lain tempat mereka beroperasi. BrightData dapat memproses data di Israel dan lokasi lain secara global. Cloudflare memproses data di lokasi edge di seluruh dunia.
Residensi Data UE: Untuk situs web yang negara operasinya, yang ditetapkan saat situs web dibuat dan sebelum situs web ditayangkan, merupakan negara anggota Uni Eropa ("operator situs web yang berkedudukan di UE"; negara EEA lainnya, Britania Raya, dan Swiss tidak termasuk), kami menerapkan langkah-langkah residensi data berikut untuk meminimalkan transfer data pribadi pengunjung ke luar Uni Eropa:
Untuk transfer data pribadi dari EEA, Britania Raya, atau Swiss ke negara yang tidak diakui memberikan tingkat pelindungan data yang memadai, kami mengandalkan:
Untuk keperluan SCC, para pihak sepakat bahwa: (a) pengekspor data adalah Anda dan pengimpor data adalah Acira AI LLC; (b) Lampiran I.B (deskripsi transfer) dilengkapi oleh Bagian 3 dari DPA ini; (c) Lampiran II (langkah-langkah teknis dan organisasi) dilengkapi oleh Bagian 7.2 dan 9 dari DPA ini; (d) untuk Klausul 9, Opsi 2 (otorisasi tertulis umum) berlaku, dengan jangka waktu pemberitahuan yang ditetapkan di Bagian 6.3; (e) klausul penggabungan (docking clause) opsional (Klausul 7) tidak digunakan; (f) untuk Klausul 17 (hukum yang mengatur) dan Klausul 18 (pilihan forum), SCC diatur oleh hukum Irlandia, dan sengketa yang timbul darinya diselesaikan di hadapan pengadilan Irlandia; dan (g) otoritas pengawas yang berwenang dalam Lampiran I.C ditentukan sesuai dengan Klausul 13 SCC. Untuk keperluan UK International Data Transfer Addendum, Tabel 1 sampai 3 dianggap telah dilengkapi dengan informasi terkait yang diatur dalam DPA ini dan pilihan SCC di atas, dan untuk Tabel 4, tidak ada pihak yang dapat mengakhiri UK Addendum sebagaimana diatur dalam Section 19 dari UK Addendum.
Kami menerapkan langkah-langkah tambahan berikut untuk melindungi data pribadi yang ditransfer:
Langkah-langkah tambahan ini didasarkan pada penilaian kami atas hukum dan praktik di negara tujuan, dengan mempertimbangkan sifat data yang ditransfer, mekanisme transfer yang digunakan, dan pengamanan teknis dan organisasi yang diterapkan. Kami telah menilai bahwa langkah-langkah tambahan yang dijelaskan di atas, bersama dengan komitmen dalam SCC, memberikan tingkat pelindungan yang memadai bagi data pribadi yang ditransfer. Penilaian dampak transfer kami tersedia atas permintaan melalui legal@acira.ai, dan kami akan menyediakannya bagi otoritas pengawas yang berwenang atas permintaan.
Untuk transfer data pribadi dari Kanada, kami mengandalkan pengamanan berikut untuk memastikan bahwa data pribadi yang ditransfer ke luar Kanada menerima tingkat pelindungan yang sebanding sebagaimana diwajibkan berdasarkan Personal Information Protection and Electronic Documents Act (PIPEDA) dan peraturan perundang-undangan privasi provinsi yang berlaku (termasuk PIPA Alberta, PIPA British Columbia, dan Undang-Undang Quebec tentang pelindungan informasi pribadi di sektor swasta):
Kami akan membantu Anda dalam menanggapi permintaan dari Subjek Data Pribadi yang menggunakan hak mereka berdasarkan Hukum Pelindungan Data yang Berlaku, termasuk hak atas akses, pembetulan, penghapusan, pembatasan, portabilitas, dan keberatan.
Jika kami menerima permintaan atau keluhan pelindungan data secara langsung dari Subjek Data Pribadi terkait data pribadi yang diproses atas nama Anda, kami akan segera meneruskannya kepada Anda dan tidak akan menanggapi permintaan atau keluhan tersebut tanpa instruksi Anda, kecuali diwajibkan oleh hukum yang berlaku. Sebagai Pengendali, Anda bertanggung jawab untuk menangani dan menanggapi keluhan Subjek Data Pribadi tersebut, termasuk setiap kewajiban penanganan keluhan yang berlaku bagi Anda berdasarkan Hukum Pelindungan Data yang Berlaku (seperti Section 164A dari UK Data Protection Act 2018).
Kami menyediakan alat dalam Layanan untuk membantu Anda memenuhi permintaan Subjek Data Pribadi, termasuk:
Kami menerapkan dan memelihara langkah-langkah teknis dan organisasi yang sesuai untuk melindungi data pribadi dari pemrosesan yang tidak sah atau melanggar hukum dan dari kehilangan, pemusnahan, atau kerusakan yang tidak disengaja. Langkah-langkah tersebut meliputi:
Kami memastikan bahwa semua personel yang berwenang memproses data pribadi terikat oleh kewajiban kerahasiaan.
Kami akan memberi tahu Anda tanpa penundaan yang tidak semestinya setelah mengetahui adanya kegagalan pelindungan data pribadi yang memengaruhi data pribadi yang diproses atas nama Anda. Pemberitahuan akan dikirimkan ke informasi kontak yang terkait dengan akun Anda.
Pemberitahuan kegagalan pelindungan data pribadi dari kami akan mencakup, sejauh tersedia:
Anda bertanggung jawab untuk memberi tahu otoritas pengawas yang relevan dan Subjek Data Pribadi yang terdampak tentang kegagalan pelindungan data pribadi sebagaimana diwajibkan oleh Hukum Pelindungan Data yang Berlaku. Kami akan bekerja sama dengan Anda dan memberikan bantuan yang wajar untuk membantu Anda mematuhi kewajiban pemberitahuan kegagalan pelindungan data pribadi Anda.
Untuk menunjukkan kepatuhan kami terhadap DPA ini, kami akan menyediakan bagi Anda, atas permintaan tertulis yang wajar (paling banyak satu kali per tahun), hal-hal berikut:
Apabila kami mengandalkan penyedia infrastruktur pihak ketiga (seperti AWS dan Cloudflare), sertifikasi keamanan dan dokumentasi kepatuhan mereka tersedia melalui program kepercayaan dan kepatuhan mereka masing-masing.
Jika dokumentasi yang diberikan berdasarkan Bagian 11.1 tidak secara wajar menjawab kekhawatiran kepatuhan Anda, Anda dapat mengajukan pertanyaan tertulis yang spesifik mengenai praktik pelindungan data kami, yang akan kami tanggapi dalam jangka waktu yang wajar.
Apabila dokumentasi yang diberikan berdasarkan Bagian 11.1 dan 11.2 tidak cukup untuk menunjukkan kepatuhan kami terhadap DPA ini, atau apabila audit diwajibkan oleh otoritas pengawas atau oleh Hukum Pelindungan Data yang Berlaku, Anda (atau auditor independen yang terikat oleh kewajiban kerahasiaan dan bukan pesaing kami) dapat mengaudit kepatuhan kami terhadap DPA ini, termasuk melalui inspeksi. Audit memerlukan pemberitahuan tertulis sekurang-kurangnya tiga puluh (30) hari sebelumnya, dapat dilakukan paling banyak satu kali per tahun (kecuali diwajibkan oleh otoritas pengawas atau setelah terjadinya kegagalan pelindungan data pribadi yang memengaruhi data Anda), dilaksanakan atas biaya Anda selama jam kerja normal dengan cara yang meminimalkan gangguan, dan tidak mencakup akses ke data pelanggan lain atau ke fasilitas subprosesor kami, yang untuknya kami akan menyediakan laporan audit dan sertifikasi milik subprosesor tersebut sebagai gantinya.
Kami akan menyimpan data pribadi yang diproses atas nama Anda selama jangka waktu Perjanjian dan sesuai dengan instruksi Anda melalui Layanan. Periode retensi spesifik untuk data pengunjung meliputi:
Setelah pengakhiran Perjanjian, atau atas permintaan Anda, kami akan menghapus data pribadi yang diproses atas nama Anda sesuai dengan praktik retensi data yang dijelaskan dalam Perjanjian (termasuk masa tenggang untuk penghapusan akun dan situs web yang dijelaskan di sana). Setelah masa tenggang, penghapusan bersifat permanen dan tidak dapat dibatalkan.
Kami dapat menyimpan data pribadi sejauh diwajibkan oleh hukum yang berlaku, atau apabila data telah dianonimkan dan tidak lagi dapat dikaitkan dengan Subjek Data Pribadi.
DPA ini berlaku sejak tanggal Anda menerima Perjanjian dan tetap berlaku selama kami memproses data pribadi atas nama Anda. Kewajiban kerahasiaan dan pelindungan data yang diatur dalam DPA ini tetap berlaku setelah pengakhiran Perjanjian.
Perubahan atas DPA ini. Kami dapat mengubah DPA ini dengan cara yang sama seperti Perjanjian (lihat "Perubahan atas Ketentuan Layanan Ini" dalam Perjanjian): kami mengirimkan ringkasan perubahan material melalui email ke alamat yang terkait dengan akun Anda sekurang-kurangnya tiga puluh (30) hari sebelum perubahan tersebut berlaku, kecuali apabila suatu perubahan diwajibkan oleh hukum atau diperlukan secara mendesak karena alasan keamanan, penipuan, atau penyalahgunaan, dan perubahan non-material berlaku saat dipublikasikan. Perubahan pada daftar subprosesor mengikuti Bagian 6.3 sebagai gantinya. Tidak ada perubahan atas DPA ini yang mengubah Klausul Kontraktual Standar, yang dimasukkan tanpa modifikasi, atau mengurangi pelindungan yang diberikan oleh klausul tersebut.
Salinan DPA ini yang telah ditandatangani (ditandatangani bersama), termasuk Klausul Kontraktual Standar yang dimasukkan melalui rujukan, tersedia atas permintaan tertulis ke legal@acira.ai.
Tanggung jawab masing-masing pihak berdasarkan DPA ini tunduk pada batasan tanggung jawab yang diatur dalam Perjanjian.
Untuk pertanyaan tentang DPA ini atau untuk menggunakan hak Anda, hubungi kami di:
Acira AI LLC
U.p.: Pelindungan Data
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Amerika Serikat
Telepon: 888-389-1189
Email: legal@acira.ai