Acira AI Logo
HargaFiturBandingkanUntuk Agensi
Masuk

Adendum Pemrosesan Data

ADENDUM PEMROSESAN DATA

Terakhir diperbarui: 6 Oktober 2026


Adendum Pemrosesan Data ("DPA") ini merupakan bagian dari Ketentuan Layanan ("Perjanjian") antara Acira AI LLC ("Prosesor", "kami") dan pengguna Layanan ("Pengendali", "Anda") dan melengkapi Perjanjian sehubungan dengan pemrosesan data pribadi.

DPA ini berlaku saat Anda menggunakan Layanan untuk membuat, meng-hosting, dan memublikasikan situs web yang mengumpulkan atau memproses data pribadi individu yang berada di Kawasan Ekonomi Eropa ("EEA"), Britania Raya ("UK"), atau Swiss, atau apabila diwajibkan lain oleh undang-undang pelindungan data yang berlaku.

DPA ini dapat diterjemahkan ke dalam bahasa lain untuk kenyamanan Anda. Jika terjadi pertentangan atau ketidaksesuaian antara versi bahasa Inggris dan versi terjemahan mana pun, versi bahasa Inggris yang berlaku, kecuali apabila hukum yang berlaku mewajibkan agar versi terjemahan diterapkan atau diutamakan, atau agar setiap ketidaksesuaian ditafsirkan demi kepentingan Anda. Bagi pengguna yang berada di Québec, versi bahasa Prancis yang berlaku.


DAFTAR ISI

  1. DEFINISI
  2. RUANG LINGKUP DAN PERAN
  3. RINCIAN PEMROSESAN DATA
  4. KEWAJIBAN PROSESOR
  5. KEWAJIBAN PENGENDALI
  6. SUBPROSESOR
  7. TRANSFER DATA INTERNASIONAL
  8. HAK SUBJEK DATA PRIBADI
  9. KEAMANAN DATA
  10. PEMBERITAHUAN KEGAGALAN PELINDUNGAN DATA PRIBADI
  11. AUDIT DAN VERIFIKASI KEPATUHAN
  12. RETENSI DAN PENGHAPUSAN DATA
  13. JANGKA WAKTU DAN PENGAKHIRAN
  14. BATASAN TANGGUNG JAWAB
  15. HUBUNGI KAMI

1. DEFINISI

"Hukum Pelindungan Data yang Berlaku" berarti semua hukum dan peraturan yang berlaku terhadap pemrosesan data pribadi berdasarkan DPA ini, termasuk (sebagaimana berlaku) Regulasi Umum Pelindungan Data (UE) 2016/679 ("GDPR"), UK GDPR, Swiss Federal Act on Data Protection ("FADP"), dan California Consumer Privacy Act ("CCPA").

"Pengendali" berarti orang perseorangan atau badan hukum yang menentukan tujuan dan cara pemrosesan data pribadi — dalam konteks ini, Anda, pengguna Layanan yang mengoperasikan situs web melalui platform.

"Subjek Data Pribadi" berarti orang perseorangan yang teridentifikasi atau dapat diidentifikasi yang data pribadinya diproses.

"Data Pribadi" berarti setiap informasi yang berkaitan dengan Subjek Data Pribadi yang diproses melalui Layanan.

"Pemrosesan" berarti setiap operasi yang dilakukan terhadap data pribadi, termasuk pengumpulan, perekaman, pengorganisasian, penataan, penyimpanan, penyesuaian, pengambilan kembali, konsultasi, penggunaan, pengungkapan, penyebarluasan, pembatasan, penghapusan, atau pemusnahan.

"Prosesor" berarti orang perseorangan atau badan hukum yang memproses data pribadi atas nama Pengendali — dalam konteks ini, Acira AI LLC.

"Subprosesor" berarti pihak ketiga mana pun yang dilibatkan oleh Prosesor untuk memproses data pribadi atas nama Pengendali.

"Klausul Kontraktual Standar" atau "SCC" berarti klausul kontraktual standar untuk transfer data pribadi ke negara ketiga yang diadopsi oleh Komisi Eropa, dalam modul-modul yang berlaku berdasarkan DPA ini (lihat Bagian 2.7 dan 7.1).


2. RUANG LINGKUP DAN PERAN

2.1 Hubungan Pemrosesan

Saat Anda menggunakan Layanan untuk membuat dan mengoperasikan situs web yang mengumpulkan data pribadi dari pengunjung situs web Anda (melalui formulir, akun pengguna, komentar, ulasan, atau fitur interaktif lainnya), Anda bertindak sebagai Pengendali dan kami bertindak sebagai Prosesor atas data pribadi pengunjung tersebut.

2.2 Peran Kami sebagai Pengendali

Kami bertindak sebagai Pengendali independen untuk data pribadi yang kami kumpulkan untuk tujuan kami sendiri, termasuk: informasi akun Anda, data penagihan, analitik penggunaan, karakteristik umum situs web yang diturunkan dari konten situs web Anda (seperti industri atau jenis bisnis), dan data pengoperasian platform. Pemrosesan data tersebut diatur oleh Kebijakan Privasi kami dan berada di luar ruang lingkup DPA ini.

Penyedia pembayaran (Merchant of Record). Pembayaran untuk Layanan berbayar ditangani oleh penyedia pembayaran pihak ketiga yang bertindak sebagai Merchant of Record — penjual tercatat — untuk transaksi Anda, saat ini Sold through Link, LLC ("Link"), afiliasi Stripe. Dalam kapasitas tersebut, penyedia tersebut menentukan tujuan dan cara pemrosesan rincian pembayaran yang Anda kirimkan saat checkout dan karena itu bertindak sebagai pengendali independen dalam kapasitasnya sendiri, bukan sebagai subprosesor kami. Pemrosesannya diatur oleh ketentuan dan pemberitahuan privasinya sendiri dan berada di luar ruang lingkup DPA ini. Kami hanya menerima data transaksi dan penagihan yang terbatas darinya, yang kami proses sebagai Pengendali independen sebagaimana dijelaskan di atas.

2.3 Analitik Platform

Kami mengumpulkan analitik dasar yang ramah privasi atas pengunjung situs web (sebagaimana dijelaskan dalam Perjanjian). Untuk data analitik, kami bertindak sebagai pengendali bersama dengan Anda. Kami telah merancang analitik kami untuk meminimalkan pengumpulan data pribadi — kami tidak menyimpan alamat IP mentah, dan pengidentifikasi pengunjung bersifat pseudonim (lihat Bagian 3.3). Tanggung jawab masing-masing pengendali bersama adalah sebagai berikut:

  • Acira AI (Pengendali Bersama): Menentukan sarana teknis pengumpulan analitik, termasuk titik data apa yang dikumpulkan, bagaimana pengidentifikasi pengunjung dihitung, dan bagaimana data diagregasi. Kami bertanggung jawab atas keamanan dan integritas infrastruktur analitik dan untuk menanggapi pertanyaan umum tentang cara kerja analitik di platform.
  • Anda (Pengendali Bersama): Mengoperasikan situs web tempat data analitik dikumpulkan (analitik disediakan sebagai bagian integral dari Layanan pada semua situs web yang di-hosting). Anda bertanggung jawab untuk mengungkapkan pengumpulan data analitik dalam kebijakan privasi situs web Anda dan untuk menanggapi permintaan Subjek Data Pribadi dari pengunjung situs web Anda terkait data analitik mereka.
  • Titik kontak bagi Subjek Data Pribadi: Subjek Data Pribadi dapat menghubungi Anda (pemilik situs web) terkait data analitik yang dikumpulkan di situs web Anda. Jika kami menerima permintaan dari Subjek Data Pribadi terkait data analitik, kami akan mengarahkannya kepada Anda kecuali Anda menginstruksikan lain kepada kami. Untuk pertanyaan umum tentang platform, Subjek Data Pribadi dapat menghubungi kami di legal@acira.ai.

2.4 Inti Pengaturan Pengendali Bersama

Sesuai dengan Pasal 26(2) GDPR, inti dari pengaturan pengendali bersama untuk data analitik ini adalah sebagai berikut: Kami (Acira AI) menentukan sarana teknis dan titik data yang dikumpulkan; Anda (operator situs web) mengoperasikan situs web tempat data analitik dikumpulkan dan bertanggung jawab untuk mengungkapkan pengumpulan tersebut kepada pengunjung Anda. Kami masing-masing bertanggung jawab atas kewajiban kami masing-masing berdasarkan Hukum Pelindungan Data yang Berlaku. Anda adalah titik kontak utama bagi pengunjung situs web Anda terkait data analitik. Ringkasan pengaturan ini disediakan bagi Subjek Data Pribadi melalui DPA ini dan di https://www.acira.ai/dpa.

2.5 Penetapan sebagai Penyedia Layanan menurut CCPA

Sejauh kami memproses informasi pribadi yang tunduk pada California Consumer Privacy Act ("CCPA") atas nama Anda, kami adalah "penyedia layanan" (service provider) Anda sebagaimana didefinisikan dalam Cal. Civ. Code § 1798.140(ag). Kami tidak akan:

  • Menjual atau membagikan (sebagaimana istilah tersebut didefinisikan berdasarkan CCPA) informasi pribadi apa pun yang Anda berikan kepada kami;
  • Menyimpan, menggunakan, atau mengungkapkan informasi pribadi untuk tujuan apa pun selain tujuan bisnis yang ditentukan dalam DPA ini dan Perjanjian, atau sebagaimana diizinkan lain oleh CCPA;
  • Menyimpan, menggunakan, atau mengungkapkan informasi pribadi di luar hubungan bisnis langsung antara Anda dan kami;
  • Menggabungkan informasi pribadi yang diterima dari Anda dengan informasi pribadi yang kami terima dari atau atas nama orang lain atau yang kami kumpulkan dari interaksi kami sendiri dengan konsumen, kecuali sebagaimana diizinkan oleh CCPA.

Kami dapat menurunkan karakteristik bisnis yang umum dan tidak mengidentifikasi (seperti klasifikasi industri) dari konten situs web Anda untuk tujuan memberikan rekomendasi produk yang relevan, sebagaimana dijelaskan di Bagian 2.2. Penggunaan terbatas ini bukan merupakan penjualan, pembagian, atau penggabungan informasi pribadi dalam pengertian CCPA.

Kami menyatakan bahwa kami memahami dan akan mematuhi pembatasan-pembatasan ini.

2.6 Penunjukan Perwakilan

Kami menunjuk perwakilan pelindungan data di setiap yurisdiksi yang hukumnya mewajibkan kami untuk melakukannya, dan kami mengidentifikasi setiap perwakilan tersebut dalam Kebijakan Privasi kami. Kami menilai aktivitas pemrosesan kami terhadap ambang batas kewajiban penunjukan perwakilan di yurisdiksi yang relevan dengan Layanan kami — termasuk Pasal 14 dari Swiss Federal Act on Data Protection (FADP).

2.7 Situs Web yang Dikelola Agensi

Apabila suatu situs web dibuat atau dioperasikan melalui Program Agensi kami, suatu agensi ("Agensi") menggunakan Layanan untuk membangun dan mengelola situs web atas nama kliennya sendiri ("Klien Akhir"). Dalam pengaturan tersebut:

  • Klien Akhir (atau, apabila Agensi mengoperasikan situs web untuk tujuannya sendiri, Agensi) adalah Pengendali atas data pribadi pengunjung yang dikumpulkan melalui situs web yang dikelola.
  • Apabila Agensi bertindak sebagai prosesor bagi Klien Akhirnya, kami bertindak sebagai subprosesor yang dilibatkan oleh Agensi, dan Klausul Kontraktual Standar dari prosesor ke subprosesor (Modul Tiga) berlaku untuk hubungan tersebut sebagai tambahan atas modul-modul yang dijelaskan di Bagian 7. Apabila Agensi sendiri merupakan Pengendali, kami bertindak sebagai Prosesor-nya sebagaimana dijelaskan dalam DPA ini.
  • Agensi bertanggung jawab untuk membuat perjanjian pemrosesan data dengan setiap Klien Akhir dengan ketentuan yang sejalan dengan DPA ini, dan untuk memastikan bahwa Agensi memiliki kewenangan untuk memberikan instruksi kepada kami atas nama Klien Akhir.
  • Staf Agensi yang diberi akses ke situs web yang dikelola dapat mengakses data pribadi pengunjung yang disimpan untuk situs web tersebut (termasuk kiriman formulir, data sesi, dan catatan tabel pengguna) untuk membangun, mengelola, dan mengoperasikan situs web. Agensi bertanggung jawab untuk membatasi dan mengawasi akses tersebut sesuai dengan Hukum Pelindungan Data yang Berlaku.

Ketentuan Program Agensi, termasuk kewajiban Agensi, diatur dalam Ketentuan Agensi Acira AI di https://www.acira.ai/agency-terms.


3. RINCIAN PEMROSESAN DATA

3.1 Pokok Persoalan dan Jangka Waktu

Pemrosesan data pribadi berdasarkan DPA ini dilakukan untuk tujuan menyediakan Layanan sebagaimana dijelaskan dalam Perjanjian dan akan berlangsung selama jangka waktu Perjanjian.

3.2 Sifat dan Tujuan Pemrosesan

Kami memproses data pribadi untuk:

  • Meng-hosting dan menyajikan konten situs web Anda
  • Menyimpan dan mengelola data yang dikirimkan melalui formulir dan fitur interaktif situs web Anda
  • Memelihara akun pengguna dan sesi untuk area yang dilindungi di situs web Anda
  • Mengirimkan komunikasi email atas nama Anda
  • Meneruskan email yang diterima di alamat email domain kustom Anda
  • Melakukan inferensi AI yang diminta oleh kode situs web Anda sendiri (permintaan dan tanggapan tidak disimpan)
  • Menghasilkan deskripsi dan metadata berbasis AI untuk file yang diunggah
  • Mengonversi file yang diunggah ke dalam format yang dioptimalkan untuk web
  • Menyediakan analitik pengunjung
  • Memproses catatan situs web Anda dengan asisten AI saat Anda memintanya untuk membaca atau menindaklanjuti catatan tersebut
  • Menghasilkan dokumen PDF dari template situs web Anda
  • Menjalankan tugas latar belakang, tugas terjadwal, dan otomatisasi yang Anda konfigurasikan
  • Melakukan permintaan jaringan keluar yang dimulai oleh kode situs web Anda sendiri (seperti webhook dan panggilan ke API eksternal)
  • Mengambil tangkapan layar halaman situs web Anda untuk tinjauan desain dan penegakan kebijakan konten
  • Mendeteksi dan mencegah spam dan penyalahgunaan (termasuk perlindungan bot otomatis)
  • Melakukan moderasi konten atas file yang diunggah
  • Meninjau konten situs web selama publikasi untuk memastikan kepatuhan terhadap kebijakan konten platform
  • Mengelola preferensi penolakan (opt-out) email bagi penerima email situs web Anda
  • Memfasilitasi komunikasi kanal waktu nyata di situs web Anda melalui koneksi WebSocket (pesan bersifat sementara dan tidak disimpan secara permanen)
  • Menyediakan akses terprogram ke konten dan data situs web Anda melalui antarmuka baris perintah (CLI) dan API terprogram lainnya, atas arahan Anda (termasuk pengambilan dan ekspor konten ke lingkungan lokal Anda)
  • Memelihara log kesalahan dan diagnostik untuk keandalan platform dan pemecahan masalah (log kesalahan platform dapat mencakup alamat IP dan metadata permintaan; retensi ditetapkan dalam Bagian 12.1)

3.3 Jenis Data Pribadi

Jenis data pribadi yang diproses bergantung pada apa yang Anda kumpulkan melalui situs web Anda, yang dapat mencakup:

  • Nama dan informasi kontak
  • Alamat email
  • Pesan dan kiriman formulir
  • File yang diunggah oleh pengunjung situs web (seperti gambar dan dokumen)
  • Kredensial akun pengguna (disimpan dalam bentuk hash)
  • Data sesi
  • Alamat IP (tidak disimpan: alamat digunakan selama transit untuk merutekan permintaan, menentukan negara dan wilayah, dan untuk perlindungan bot. Apabila suatu pengidentifikasi harus bertahan — analitik dan pembatasan laju — hanya hash berkunci per situs web yang disimpan, dan pengidentifikasi analitik dirotasi setiap hari. Kiriman formulir mencatat negara dan wilayah, bukan alamatnya. Kode halaman Anda sendiri dapat membaca alamat IP pengunjung; apa pun yang Anda pilih untuk disimpan merupakan pengumpulan Anda sendiri, yang untuknya Anda adalah pengendali)
  • Informasi browser dan perangkat
  • Data lokasi (tingkat negara dan wilayah, yang diturunkan dari IP)
  • Catatan penolakan email (alamat email penerima dan jenis email yang ditolaknya, yang tersedia bagi Anda agar Anda dapat menghormati dan mengelola daftar penolakan situs web Anda)
  • Hasil klasifikasi spam (apakah suatu kiriman ditentukan sebagai spam)
  • Data log kesalahan dan diagnostik (jalur permintaan, rincian kesalahan dan, dalam log kesalahan platform, alamat IP; retensi ditetapkan dalam Bagian 12.1)

3.4 Kategori Subjek Data Pribadi

  • Pengunjung situs web Anda
  • Pengguna yang membuat akun di situs web Anda
  • Pengguna yang mengirimkan formulir di situs web Anda
  • Pengguna yang mengirimkan komentar, ulasan, atau kontribusi lain di situs web Anda

4. KEWAJIBAN PROSESOR

Kami wajib:

  1. Memproses data pribadi hanya berdasarkan instruksi terdokumentasi dari Anda, kecuali diwajibkan untuk melakukannya oleh hukum yang berlaku (dalam hal demikian kami akan memberi tahu Anda tentang persyaratan hukum tersebut sebelum pemrosesan, kecuali dilarang oleh hukum);
  2. Memastikan bahwa orang-orang yang berwenang memproses data pribadi telah berkomitmen untuk menjaga kerahasiaan atau berada di bawah kewajiban kerahasiaan menurut undang-undang yang sesuai;
  3. Menerapkan langkah-langkah keamanan teknis dan organisasi yang sesuai sebagaimana dijelaskan di Bagian 9;
  4. Mematuhi ketentuan untuk melibatkan subprosesor sebagaimana diatur di Bagian 6;
  5. Membantu Anda, dengan mempertimbangkan sifat pemrosesan, dalam menanggapi permintaan dari Subjek Data Pribadi yang menggunakan hak mereka berdasarkan Hukum Pelindungan Data yang Berlaku;
  6. Membantu Anda dalam memastikan kepatuhan terhadap kewajiban Anda berdasarkan Pasal 32-36 GDPR (keamanan, pemberitahuan kegagalan pelindungan data pribadi, penilaian dampak pelindungan data, dan konsultasi sebelumnya), dengan mempertimbangkan sifat pemrosesan dan informasi yang tersedia bagi kami. Apabila penggunaan Anda atas Layanan melibatkan pemrosesan berisiko tinggi yang mungkin memerlukan Penilaian Dampak Pelindungan Data (DPIA), kami akan memberikan kepada Anda informasi tentang aktivitas pemrosesan, langkah-langkah teknis dan organisasi, dan subprosesor kami untuk mendukung penilaian Anda;
  7. Membantu Anda dalam memenuhi kewajiban Anda berdasarkan Pasal 22 GDPR (pengambilan keputusan individual secara otomatis) dengan memberikan informasi tentang setiap pemrosesan otomatis yang dilakukan atas nama Anda, termasuk moderasi konten, deteksi spam, dan perlindungan bot, serta dengan memfasilitasi tinjauan manusia atas keputusan otomatis atas permintaan;
  8. Memberi tahu Anda jika, menurut pendapat kami, suatu instruksi dari Anda melanggar Hukum Pelindungan Data yang Berlaku;
  9. Atas pilihan Anda, menghapus atau mengembalikan seluruh data pribadi setelah berakhirnya penyediaan Layanan, dan menghapus salinan yang ada kecuali penyimpanan diwajibkan oleh hukum yang berlaku;
  10. Menyediakan bagi Anda semua informasi yang diperlukan untuk menunjukkan kepatuhan terhadap kewajiban yang ditetapkan dalam DPA ini serta memungkinkan dan berkontribusi pada audit, termasuk inspeksi, sebagaimana dijelaskan di Bagian 11.

5. KEWAJIBAN PENGENDALI

Anda wajib:

  1. Memastikan bahwa pengumpulan dan pemrosesan data pribadi oleh Anda melalui situs web Anda mematuhi Hukum Pelindungan Data yang Berlaku;
  2. Menyediakan pemberitahuan privasi yang sesuai kepada pengunjung situs web Anda yang menjelaskan praktik pengumpulan data Anda, termasuk pengungkapan analitik tingkat platform, deteksi spam, dan perlindungan bot;
  3. Memperoleh semua persetujuan yang diperlukan atau menetapkan dasar hukum lain yang sah untuk pemrosesan data pribadi melalui situs web Anda;
  4. Memastikan bahwa instruksi Anda kepada kami terkait pemrosesan data pribadi mematuhi Hukum Pelindungan Data yang Berlaku;
  5. Bertanggung jawab atas keakuratan, kualitas, dan legalitas data pribadi yang diberikan kepada kami melalui situs web Anda.

Dengan menggunakan Layanan, Anda menginstruksikan kami untuk melakukan aktivitas pemrosesan berikut atas nama Anda sebagai bagian dari operasi standar platform: moderasi konten atas file yang diunggah, tinjauan kebijakan konten atas konten situs web yang dipublikasikan, deteksi spam pada kiriman formulir (termasuk penyaringan isinya berbasis AI, kecuali Anda menonaktifkannya), dan perlindungan bot otomatis. Aktivitas-aktivitas ini merupakan instruksi terdokumentasi berdasarkan Pasal 28(3)(a) GDPR.


6. SUBPROSESOR

6.1 Subprosesor yang Diizinkan

Anda memberikan otorisasi umum kepada kami untuk melibatkan subprosesor guna membantu penyediaan Layanan. Subprosesor kami saat ini tercantum di bawah dan di https://www.acira.ai/dpa.

6.2 Daftar Subprosesor Saat Ini

Subprosesor Tujuan Lokasi
Amazon Web Services (AWS) Infrastruktur cloud, komputasi, penyimpanan, database, pengiriman email, pendaftaran domain, moderasi konten, deteksi bahasa, dan inferensi AI (yang dapat menjalankan model yang dikembangkan oleh AWS atau oleh pihak ketiga pada infrastruktur AWS). Untuk operator situs web yang berkedudukan di UE, lihat Bagian 7.1. Amerika Serikat dan Uni Eropa (Stockholm)
Cloudflare Hosting edge, CDN, DNS, SSL, penghantaran situs web, penyimpanan persisten, analitik, perlindungan bot, deteksi spam berbasis AI (yang menjalankan model pihak ketiga pada infrastruktur Cloudflare sendiri), dan pengambilan tangkapan layar situs web (Browser Rendering). Untuk operator situs web yang berkedudukan di UE, lihat Bagian 7.1. Global (dengan penyimpanan berbasis yurisdiksi UE untuk akun UE)
Fireworks AI Pembuatan teks AI, AI percakapan, pembuatan konten, dan inferensi AI yang diminta oleh kode situs web Anda sendiri. Data pribadi pengunjung tidak dikirimkan ke Fireworks AI atau xAI, kecuali ke Fireworks AI apabila kode situs web Anda sendiri menyertakannya dalam permintaan inferensi AI, atau apabila Anda meminta asisten AI untuk membaca atau menindaklanjuti catatan situs web Anda; dalam kedua hal tersebut, Fireworks AI memprosesnya atas arahan Anda. Diproses berdasarkan ketentuan yang melarang penggunaan untuk pelatihan dan membatasi retensi. Amerika Serikat dan lokasi lain tempat penyedia beroperasi
xAI (SpaceXAI LLC) Pembuatan dan penyuntingan gambar AI (prompt teks dan, untuk penyuntingan, gambar sumber yang Anda berikan). Diproses berdasarkan ketentuan yang melarang penggunaan untuk pelatihan dan membatasi retensi. Amerika Serikat dan lokasi lain tempat penyedia beroperasi
BrightData Pengumpulan data web publik (untuk membantu pengguna selama pembuatan situs web, dan untuk mengambil halaman web yang diminta untuk dibaca oleh asisten AI), pelacakan kata kunci SERP (untuk paket yang berlaku) Israel / Global
CloudConvert (Lunaweb GmbH, Jerman) Konversi format file Amerika Serikat (Virginia)

Pemrosesan pembayaran dilakukan oleh Merchant of Record kami (Link, afiliasi Stripe), yang bertindak sebagai pengendali independen, bukan sebagai subprosesor, dan karena itu tidak tercantum di atas; lihat Bagian 2.2.

6.3 Perubahan Subprosesor

Perubahan pada daftar subprosesor hanya dilakukan berdasarkan Bagian 6.3 ini; perubahan tersebut bukan merupakan perubahan atas DPA ini berdasarkan Bagian 13. Kami akan memberikan pemberitahuan tentang setiap perubahan yang direncanakan pada daftar subprosesor untuk Layanan yang saat ini Anda gunakan sekurang-kurangnya lima belas (15) hari sebelum subprosesor baru mulai memproses data pribadi, dengan memperbarui daftar subprosesor di https://www.acira.ai/dpa dan, jika Anda telah berlangganan notifikasi subprosesor, melalui email. Anda dapat berlangganan untuk menerima notifikasi perubahan subprosesor dengan mengirim email ke legal@acira.ai dengan baris subjek "Subprocessor Notifications." Saat kami memperkenalkan fitur atau layanan baru yang melibatkan subprosesor tambahan, subprosesor tersebut akan diungkapkan pada saat fitur atau layanan tersebut tersedia; penggunaan Anda atas fitur atau layanan baru tersebut merupakan penerimaan atas subprosesor yang diungkapkan untuknya. Apabila kami harus mengganti subprosesor secara mendesak karena alasan keamanan atau keberlangsungan, kami akan memberi tahu Anda sesegera mungkin. Jika Anda memiliki keberatan yang wajar terhadap subprosesor baru yang memproses data untuk Layanan yang sudah ada, Anda dapat memberi tahu kami secara tertulis dalam waktu lima belas (15) hari sejak pemberitahuan tersebut. Kami akan bekerja sama dengan Anda dengan iktikad baik untuk menanggapi kekhawatiran Anda. Jika kami tidak dapat menyelesaikan keberatan tersebut hingga Anda puas secara wajar, Anda dapat mengakhiri Perjanjian dengan memberikan pemberitahuan tertulis.

6.4 Kewajiban Subprosesor

Kami akan membuat perjanjian tertulis dengan setiap subprosesor yang memberlakukan kewajiban pelindungan data yang tidak kurang protektif daripada yang diatur dalam DPA ini. Kami tetap bertanggung jawab atas tindakan dan kelalaian subprosesor kami sejauh yang sama seperti jika kami sendiri yang melaksanakan layanan tersebut secara langsung.


7. TRANSFER DATA INTERNASIONAL

7.1 Mekanisme Transfer

Layanan terutama di-hosting di Amerika Serikat. Data pribadi yang diproses melalui Layanan dapat ditransfer ke dan diproses di Amerika Serikat dan negara lain tempat subprosesor kami beroperasi. Penyedia inferensi AI kami (Fireworks AI dan xAI) dan penyedia konversi file kami (CloudConvert) memproses data di Amerika Serikat, dan penyedia inferensi AI kami juga dapat memproses data di lokasi lain tempat mereka beroperasi. BrightData dapat memproses data di Israel dan lokasi lain secara global. Cloudflare memproses data di lokasi edge di seluruh dunia.

Residensi Data UE: Untuk situs web yang negara operasinya, yang ditetapkan saat situs web dibuat dan sebelum situs web ditayangkan, merupakan negara anggota Uni Eropa ("operator situs web yang berkedudukan di UE"; negara EEA lainnya, Britania Raya, dan Swiss tidak termasuk), kami menerapkan langkah-langkah residensi data berikut untuk meminimalkan transfer data pribadi pengunjung ke luar Uni Eropa:

  • Penyimpanan: Data pengunjung dalam penyimpanan edge persisten — termasuk kiriman formulir, data sesi, dan data tabel pengguna — dibatasi secara yurisdiksi pada, dan disimpan di, Uni Eropa.
  • Pemrosesan otomatis yang berhubungan dengan pengunjung: Operasi yang dipicu secara otomatis oleh aktivitas pengunjung — termasuk notifikasi tentang catatan database situs web yang baru, pengiriman email transaksional, dan terjemahan mesin atas konten database situs web ke dalam bahasa tambahan situs — diproses di Uni Eropa (Stockholm).
  • Akses pengelolaan platform: Saat Anda mengakses data pengunjung situs web Anda melalui dasbor platform, antarmuka percakapan (termasuk saat Anda meminta asisten AI untuk membaca atau menindaklanjuti catatan situs web Anda, yang kemudian diproses oleh penyedia inferensi AI kami, Fireworks AI, di Amerika Serikat), atau antarmuka baris perintah (CLI) atau API terprogram lainnya (misalnya, melihat kiriman formulir, mengelola catatan pengguna, atau mengekspor konten ke lingkungan lokal Anda), data ini dapat diproses melalui infrastruktur kami yang berbasis di AS untuk memenuhi permintaan Anda, dan — apabila Anda menggunakan CLI atau antarmuka terprogram — dapat ditransmisikan ke dan disimpan di lingkungan tempat Anda menjalankan alat tersebut. Transfer ini bersifat sesuai permintaan, dimulai oleh Anda (Pengendali), dan dilindungi oleh mekanisme transfer dan langkah-langkah tambahan yang dijelaskan di bawah sejauh data tetap berada dalam infrastruktur kami. Setelah Anda mengekspor atau mengambil data pribadi ke lingkungan Anda sendiri (seperti mesin lokal atau alat pengembangan pihak ketiga), Anda bertanggung jawab atas keamanan dan penanganannya yang sah; langkah-langkah residensi yurisdiksional dan langkah-langkah teknis kami lainnya tidak mencakup data pribadi setelah data tersebut meninggalkan infrastruktur kami.
  • Log diagnostik: Log kesalahan dan konsol yang dihasilkan oleh situs web Anda — keluaran diagnostik yang ditampilkan kepada Anda di halaman Log platform — disimpan di infrastruktur kami yang berbasis di AS selama jangka waktu yang ditetapkan dalam Bagian 12.1. Log ini merupakan catatan operasional yang disimpan untuk tinjauan Anda sendiri dan tidak dimaksudkan untuk memuat data pribadi pengunjung; Anda mengendalikan apa yang ditulis oleh kode situs web Anda sendiri ke dalamnya.
  • Inferensi AI yang diminta oleh situs web Anda: Saat kode situs web Anda sendiri meminta inferensi AI, permintaan tersebut melewati infrastruktur kami di Uni Eropa (Stockholm) dan diproses oleh penyedia inferensi AI kami, Fireworks AI, di Amerika Serikat; pemrosesan yang dibatasi pada UE tidak tersedia untuk fitur ini. Anda mengendalikan apa yang dikirim oleh kode situs web Anda, termasuk data pribadi pengunjung apa pun, dan transfer ini tunduk pada mekanisme transfer di bawah.
  • Pemrosesan lain di luar UE: Data analitik dan data yang diproses oleh infrastruktur cloud kami yang berbasis di AS untuk moderasi konten dan inferensi AI masih dapat ditransfer ke Amerika Serikat, dan konversi file dilakukan di Amerika Serikat. Klasifikasi spam berbasis AI atas kiriman formulir dijalankan di jaringan global Cloudflare dan tidak dibatasi pada UE. Transfer ini tunduk pada mekanisme transfer di bawah.

Untuk transfer data pribadi dari EEA, Britania Raya, atau Swiss ke negara yang tidak diakui memberikan tingkat pelindungan data yang memadai, kami mengandalkan:

  1. Klausul Kontraktual Standar (SCC): Kami memasukkan Klausul Kontraktual Standar Komisi Eropa ke dalam DPA ini melalui rujukan: Modul Satu (Pengendali ke Pengendali) untuk data analitik apabila kami bertindak sebagai pengendali bersama (lihat Bagian 2.3), dan Modul Dua (Pengendali ke Prosesor) untuk semua data pribadi lain yang diproses atas nama Anda. SCC tersedia di https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. UK International Data Transfer Addendum: Untuk transfer dari Britania Raya, UK Addendum atas SCC UE berlaku.
  3. Mekanisme Transfer Data Swiss: Untuk transfer dari Swiss, SCC berlaku dengan modifikasi yang diwajibkan oleh FADP Swiss.

Untuk keperluan SCC, para pihak sepakat bahwa: (a) pengekspor data adalah Anda dan pengimpor data adalah Acira AI LLC; (b) Lampiran I.B (deskripsi transfer) dilengkapi oleh Bagian 3 dari DPA ini; (c) Lampiran II (langkah-langkah teknis dan organisasi) dilengkapi oleh Bagian 7.2 dan 9 dari DPA ini; (d) untuk Klausul 9, Opsi 2 (otorisasi tertulis umum) berlaku, dengan jangka waktu pemberitahuan yang ditetapkan di Bagian 6.3; (e) klausul penggabungan (docking clause) opsional (Klausul 7) tidak digunakan; (f) untuk Klausul 17 (hukum yang mengatur) dan Klausul 18 (pilihan forum), SCC diatur oleh hukum Irlandia, dan sengketa yang timbul darinya diselesaikan di hadapan pengadilan Irlandia; dan (g) otoritas pengawas yang berwenang dalam Lampiran I.C ditentukan sesuai dengan Klausul 13 SCC. Untuk keperluan UK International Data Transfer Addendum, Tabel 1 sampai 3 dianggap telah dilengkapi dengan informasi terkait yang diatur dalam DPA ini dan pilihan SCC di atas, dan untuk Tabel 4, tidak ada pihak yang dapat mengakhiri UK Addendum sebagaimana diatur dalam Section 19 dari UK Addendum.

7.2 Langkah-Langkah Tambahan

Kami menerapkan langkah-langkah tambahan berikut untuk melindungi data pribadi yang ditransfer:

  • Enkripsi data saat transit (TLS/SSL) dan saat disimpan
  • Kontrol akses dan mekanisme autentikasi
  • Peninjauan berkala atas langkah-langkah keamanan kami dan dokumentasi keamanan penyedia kami
  • Praktik minimisasi data (misalnya, pengidentifikasi pengunjung pseudonim sebagai ganti penyimpanan IP mentah)
  • Residensi data yurisdiksional untuk operator situs web yang berkedudukan di UE (penyimpanan persisten dan pemrosesan otomatis yang berhubungan dengan pengunjung dibatasi pada UE)
  • Infrastruktur komputasi dan email berbasis UE untuk operasi otomatis yang berhubungan dengan pengunjung (notifikasi tentang catatan database situs web yang baru dan pengiriman email transaksional diproses di Uni Eropa untuk operator situs web yang berkedudukan di UE)

7.3 Penilaian Dampak Transfer

Langkah-langkah tambahan ini didasarkan pada penilaian kami atas hukum dan praktik di negara tujuan, dengan mempertimbangkan sifat data yang ditransfer, mekanisme transfer yang digunakan, dan pengamanan teknis dan organisasi yang diterapkan. Kami telah menilai bahwa langkah-langkah tambahan yang dijelaskan di atas, bersama dengan komitmen dalam SCC, memberikan tingkat pelindungan yang memadai bagi data pribadi yang ditransfer. Penilaian dampak transfer kami tersedia atas permintaan melalui legal@acira.ai, dan kami akan menyediakannya bagi otoritas pengawas yang berwenang atas permintaan.

7.4 Transfer Data Kanada

Untuk transfer data pribadi dari Kanada, kami mengandalkan pengamanan berikut untuk memastikan bahwa data pribadi yang ditransfer ke luar Kanada menerima tingkat pelindungan yang sebanding sebagaimana diwajibkan berdasarkan Personal Information Protection and Electronic Documents Act (PIPEDA) dan peraturan perundang-undangan privasi provinsi yang berlaku (termasuk PIPA Alberta, PIPA British Columbia, dan Undang-Undang Quebec tentang pelindungan informasi pribadi di sektor swasta):

  1. Pelindungan kontraktual: Perjanjian pemrosesan data tertulis dengan setiap subprosesor yang memberlakukan kewajiban untuk melindungi data pribadi dengan standar yang sejalan dengan hukum privasi Kanada, termasuk persyaratan untuk pengamanan keamanan yang sesuai, pembatasan penggunaan, pemberitahuan pelanggaran, dan akses subjek data pribadi.
  2. Pengamanan teknis: Langkah-langkah enkripsi, pseudonimisasi, kontrol akses, dan minimisasi data yang sama sebagaimana dijelaskan di Bagian 7.2 berlaku untuk transfer data Kanada.
  3. Pengamanan organisasi: Uji tuntas (due diligence) subprosesor, kewajiban kerahasiaan bagi personel, dan prosedur tanggap insiden yang terdokumentasi sebagaimana dijelaskan dalam DPA ini.

8. HAK SUBJEK DATA PRIBADI

8.1 Bantuan terhadap Permintaan

Kami akan membantu Anda dalam menanggapi permintaan dari Subjek Data Pribadi yang menggunakan hak mereka berdasarkan Hukum Pelindungan Data yang Berlaku, termasuk hak atas akses, pembetulan, penghapusan, pembatasan, portabilitas, dan keberatan.

8.2 Pemberitahuan

Jika kami menerima permintaan atau keluhan pelindungan data secara langsung dari Subjek Data Pribadi terkait data pribadi yang diproses atas nama Anda, kami akan segera meneruskannya kepada Anda dan tidak akan menanggapi permintaan atau keluhan tersebut tanpa instruksi Anda, kecuali diwajibkan oleh hukum yang berlaku. Sebagai Pengendali, Anda bertanggung jawab untuk menangani dan menanggapi keluhan Subjek Data Pribadi tersebut, termasuk setiap kewajiban penanganan keluhan yang berlaku bagi Anda berdasarkan Hukum Pelindungan Data yang Berlaku (seperti Section 164A dari UK Data Protection Act 2018).

8.3 Alat Platform

Kami menyediakan alat dalam Layanan untuk membantu Anda memenuhi permintaan Subjek Data Pribadi, termasuk:

  • Akses ke dan pengelolaan data yang disimpan dalam database situs web Anda
  • Penghapusan catatan individual dari database situs web Anda
  • Atas permintaan, kami dapat menyediakan ekspor data dalam format yang terstruktur dan dapat dibaca mesin untuk membantu pemenuhan kewajiban portabilitas data

9. KEAMANAN DATA

9.1 Langkah-Langkah Keamanan

Kami menerapkan dan memelihara langkah-langkah teknis dan organisasi yang sesuai untuk melindungi data pribadi dari pemrosesan yang tidak sah atau melanggar hukum dan dari kehilangan, pemusnahan, atau kerusakan yang tidak disengaja. Langkah-langkah tersebut meliputi:

  • Enkripsi: Data dienkripsi saat transit melalui TLS/SSL dan saat disimpan menggunakan enkripsi standar industri
  • Kontrol Akses: Kontrol akses berbasis peran, kebijakan akses dengan hak istimewa minimum (least-privilege), dan autentikasi yang diwajibkan untuk semua akses akun dan administratif
  • Keamanan Infrastruktur: Infrastruktur cloud terkelola dengan penambalan keamanan otomatis dan perlindungan DDoS di tepi jaringan
  • Isolasi Data: Isolasi data per situs web melalui instans penyimpanan khusus
  • Pemantauan: Pemantauan dan peringatan otomatis dengan pencatatan log terstruktur
  • Keamanan Kredensial: Semua kunci API dan rahasia disimpan dalam layanan pengelolaan rahasia khusus; kata sandi pengguna di-hash menggunakan algoritme kriptografi yang kuat dengan salt per pengguna
  • Perlindungan Bot: Perlindungan bot otomatis untuk mencegah penyalahgunaan otomatis

9.2 Kerahasiaan

Kami memastikan bahwa semua personel yang berwenang memproses data pribadi terikat oleh kewajiban kerahasiaan.


10. PEMBERITAHUAN KEGAGALAN PELINDUNGAN DATA PRIBADI

10.1 Pemberitahuan kepada Pengendali

Kami akan memberi tahu Anda tanpa penundaan yang tidak semestinya setelah mengetahui adanya kegagalan pelindungan data pribadi yang memengaruhi data pribadi yang diproses atas nama Anda. Pemberitahuan akan dikirimkan ke informasi kontak yang terkait dengan akun Anda.

10.2 Isi Pemberitahuan

Pemberitahuan kegagalan pelindungan data pribadi dari kami akan mencakup, sejauh tersedia:

  1. Deskripsi sifat kegagalan tersebut, termasuk kategori dan perkiraan jumlah Subjek Data Pribadi serta catatan yang terdampak;
  2. Nama dan rincian kontak dari kontak pelindungan data kami;
  3. Deskripsi kemungkinan akibat dari kegagalan tersebut;
  4. Deskripsi langkah-langkah yang diambil atau diusulkan untuk menangani kegagalan tersebut dan memitigasi dampaknya.

10.3 Kewajiban Anda

Anda bertanggung jawab untuk memberi tahu otoritas pengawas yang relevan dan Subjek Data Pribadi yang terdampak tentang kegagalan pelindungan data pribadi sebagaimana diwajibkan oleh Hukum Pelindungan Data yang Berlaku. Kami akan bekerja sama dengan Anda dan memberikan bantuan yang wajar untuk membantu Anda mematuhi kewajiban pemberitahuan kegagalan pelindungan data pribadi Anda.


11. AUDIT DAN VERIFIKASI KEPATUHAN

11.1 Dokumentasi Kepatuhan

Untuk menunjukkan kepatuhan kami terhadap DPA ini, kami akan menyediakan bagi Anda, atas permintaan tertulis yang wajar (paling banyak satu kali per tahun), hal-hal berikut:

  1. Laporan audit pihak ketiga, sertifikasi, atau ringkasan penilaian keamanan yang relevan;
  2. Ringkasan langkah-langkah keamanan teknis dan organisasi kami saat ini;
  3. Informasi tentang aktivitas pemrosesan, subprosesor, dan praktik pelindungan data kami.

Apabila kami mengandalkan penyedia infrastruktur pihak ketiga (seperti AWS dan Cloudflare), sertifikasi keamanan dan dokumentasi kepatuhan mereka tersedia melalui program kepercayaan dan kepatuhan mereka masing-masing.

11.2 Pertanyaan Tambahan

Jika dokumentasi yang diberikan berdasarkan Bagian 11.1 tidak secara wajar menjawab kekhawatiran kepatuhan Anda, Anda dapat mengajukan pertanyaan tertulis yang spesifik mengenai praktik pelindungan data kami, yang akan kami tanggapi dalam jangka waktu yang wajar.

11.3 Audit dan Inspeksi

Apabila dokumentasi yang diberikan berdasarkan Bagian 11.1 dan 11.2 tidak cukup untuk menunjukkan kepatuhan kami terhadap DPA ini, atau apabila audit diwajibkan oleh otoritas pengawas atau oleh Hukum Pelindungan Data yang Berlaku, Anda (atau auditor independen yang terikat oleh kewajiban kerahasiaan dan bukan pesaing kami) dapat mengaudit kepatuhan kami terhadap DPA ini, termasuk melalui inspeksi. Audit memerlukan pemberitahuan tertulis sekurang-kurangnya tiga puluh (30) hari sebelumnya, dapat dilakukan paling banyak satu kali per tahun (kecuali diwajibkan oleh otoritas pengawas atau setelah terjadinya kegagalan pelindungan data pribadi yang memengaruhi data Anda), dilaksanakan atas biaya Anda selama jam kerja normal dengan cara yang meminimalkan gangguan, dan tidak mencakup akses ke data pelanggan lain atau ke fasilitas subprosesor kami, yang untuknya kami akan menyediakan laporan audit dan sertifikasi milik subprosesor tersebut sebagai gantinya.


12. RETENSI DAN PENGHAPUSAN DATA

12.1 Selama Perjanjian

Kami akan menyimpan data pribadi yang diproses atas nama Anda selama jangka waktu Perjanjian dan sesuai dengan instruksi Anda melalui Layanan. Periode retensi spesifik untuk data pengunjung meliputi:

  • Catatan database situs web (seperti kiriman formulir dan konten lain yang dihasilkan pengguna): Disimpan selama situs web terkait ada, kecuali Anda menghapusnya lebih awal melalui alat platform.
  • Data sesi untuk pengunjung situs web Anda: Dihapus secara otomatis setelah 30 hari tidak aktif.
  • Konten pengunjung yang dihapus (catatan database situs web, seperti kiriman formulir, komentar, dan konten lain yang dihasilkan pengguna): Saat Anda menghapus konten pengunjung melalui alat platform, konten tersebut dipindahkan ke status hapus sementara (soft-delete) dan disimpan hingga tiga puluh (30) hari untuk mendukung pemulihan. Setelah periode ini, konten yang dihapus sementara dihapus dari data situs web Anda.
  • Riwayat pemulihan titik waktu (point-in-time recovery): Perubahan pada data yang disimpan situs web Anda, termasuk penghapusan, disimpan dalam riwayat pemulihan titik waktu situs web hingga tiga puluh (30) hari. Memulihkan situs web Anda ke titik sebelumnya akan mengembalikan data sebagaimana adanya pada titik tersebut, termasuk catatan yang dihapus sejak itu; penolakan (opt-out) email tetap dipertahankan dalam setiap pemulihan.
  • Riwayat notifikasi: Saat Layanan memberi tahu Anda tentang catatan baru dalam database situs web Anda, notifikasi tersebut juga disimpan dalam riwayat notifikasi dalam aplikasi Anda hingga enam (6) bulan. Untuk operator situs web yang berkedudukan di UE, notifikasi tersebut memuat ringkasan tanpa isi catatan.
  • Catatan pembatasan laju untuk situs web Anda: Hash berkunci per pengunjung yang dijelaskan di Bagian 3.3, disimpan hingga tiga (3) hari dan kemudian dihapus secara otomatis.
  • Log kesalahan dan diagnostik: Log kesalahan platform (yang dapat mencakup alamat IP) dan log diagnostik milik situs web Anda sendiri, yang ditampilkan di halaman Log-nya, disimpan hingga sembilan puluh (90) hari, termasuk setelah situs web dihapus, dan kemudian dihapus secara otomatis.
  • Catatan penolakan email di situs web Anda: Disimpan selama situs web terkait ada, kecuali penerima berlangganan kembali. Catatan penolakan dihapus saat situs web dihapus.
  • Data analitik: Disimpan selama situs web terkait ada. Batas retensi berbasis paket, yang dijelaskan di halaman harga kami, menentukan berapa banyak data analitik historis yang tetap ditampilkan dan dapat diakses.

12.2 Setelah Pengakhiran

Setelah pengakhiran Perjanjian, atau atas permintaan Anda, kami akan menghapus data pribadi yang diproses atas nama Anda sesuai dengan praktik retensi data yang dijelaskan dalam Perjanjian (termasuk masa tenggang untuk penghapusan akun dan situs web yang dijelaskan di sana). Setelah masa tenggang, penghapusan bersifat permanen dan tidak dapat dibatalkan.

12.3 Pengecualian

Kami dapat menyimpan data pribadi sejauh diwajibkan oleh hukum yang berlaku, atau apabila data telah dianonimkan dan tidak lagi dapat dikaitkan dengan Subjek Data Pribadi.


13. JANGKA WAKTU DAN PENGAKHIRAN

DPA ini berlaku sejak tanggal Anda menerima Perjanjian dan tetap berlaku selama kami memproses data pribadi atas nama Anda. Kewajiban kerahasiaan dan pelindungan data yang diatur dalam DPA ini tetap berlaku setelah pengakhiran Perjanjian.

Perubahan atas DPA ini. Kami dapat mengubah DPA ini dengan cara yang sama seperti Perjanjian (lihat "Perubahan atas Ketentuan Layanan Ini" dalam Perjanjian): kami mengirimkan ringkasan perubahan material melalui email ke alamat yang terkait dengan akun Anda sekurang-kurangnya tiga puluh (30) hari sebelum perubahan tersebut berlaku, kecuali apabila suatu perubahan diwajibkan oleh hukum atau diperlukan secara mendesak karena alasan keamanan, penipuan, atau penyalahgunaan, dan perubahan non-material berlaku saat dipublikasikan. Perubahan pada daftar subprosesor mengikuti Bagian 6.3 sebagai gantinya. Tidak ada perubahan atas DPA ini yang mengubah Klausul Kontraktual Standar, yang dimasukkan tanpa modifikasi, atau mengurangi pelindungan yang diberikan oleh klausul tersebut.

Salinan DPA ini yang telah ditandatangani (ditandatangani bersama), termasuk Klausul Kontraktual Standar yang dimasukkan melalui rujukan, tersedia atas permintaan tertulis ke legal@acira.ai.


14. BATASAN TANGGUNG JAWAB

Tanggung jawab masing-masing pihak berdasarkan DPA ini tunduk pada batasan tanggung jawab yang diatur dalam Perjanjian.


15. HUBUNGI KAMI

Untuk pertanyaan tentang DPA ini atau untuk menggunakan hak Anda, hubungi kami di:

Acira AI LLC
U.p.: Pelindungan Data
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Amerika Serikat

Telepon: 888-389-1189
Email: legal@acira.ai