Dengan menggunakan layanan Cloudsphere, Anda menyetujui praktik pengumpulan dan penggunaan data yang dijelaskan dalam kebijakan ini. Kebijakan ini berlaku untuk website, platform SaaS, dan layanan konsultasi kami, serta ditujukan bagi subjek data di Indonesia (tunduk pada UU PDP No. 27/2022) maupun di Wilayah Ekonomi Eropa (EEA) dan Inggris (tunduk pada GDPR/UK GDPR).
1. Informasi yang Kami Kumpulkan
Kami mengumpulkan informasi yang Anda berikan secara langsung maupun yang dikumpulkan secara otomatis:
Informasi Identitas
- Nama lengkap dan jabatan
- Nama perusahaan atau organisasi
- Nomor identitas (jika relevan untuk keperluan perjanjian)
Informasi Kontak
- Alamat email bisnis
- Nomor telepon atau WhatsApp
- Alamat korespondensi
Informasi Teknis
- Alamat IP dan lokasi geografis perkiraan
- Jenis browser dan sistem operasi
- Halaman yang dikunjungi dan durasi sesi
- Sumber referral (dari mana Anda mengakses website kami)
Informasi Layanan
- Data yang Anda masukkan ke platform SaaS kami (data kepatuhan, risiko, aset)
- Riwayat komunikasi dengan tim kami
- Dokumen yang Anda unggah dalam konteks engagement
2. Cara Kami Menggunakan Informasi
Informasi yang kami kumpulkan digunakan semata-mata untuk tujuan berikut:
- Menyediakan, mengoperasikan, dan meningkatkan layanan Cloudsphere sesuai kontrak yang disepakati
- Merespons pertanyaan, permintaan informasi, dan komunikasi bisnis
- Mengirimkan pembaruan layanan, perubahan kebijakan, dan notifikasi penting
- Menganalisis pola penggunaan platform untuk peningkatan fitur dan pengalaman pengguna
- Mendeteksi, mencegah, dan merespons insiden keamanan atau penyalahgunaan
- Memenuhi kewajiban hukum dan regulasi yang berlaku di Indonesia dan yurisdiksi lain yang relevan
- Keperluan penagihan dan administrasi keuangan terkait layanan yang diberikan
Kami tidak menggunakan data Anda untuk tujuan pemasaran pihak ketiga atau menjualnya kepada siapapun.
3. Dasar Hukum Pemrosesan Data
Kami memproses data pribadi Anda berdasarkan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) dengan dasar hukum yang jelas:
Persetujuan (Consent)
Untuk pemrosesan data yang tidak diwajibkan oleh kontrak, kami meminta persetujuan eksplisit Anda terlebih dahulu.
Pelaksanaan Kontrak
Pemrosesan yang diperlukan untuk memenuhi perjanjian layanan antara Anda dan Cloudsphere.
Kepentingan Sah (Legitimate Interest)
Pemrosesan yang diperlukan untuk operasional bisnis kami, termasuk keamanan platform dan peningkatan layanan.
Kewajiban Hukum
Pemrosesan yang diwajibkan oleh peraturan perundang-undangan yang berlaku.
Bagi subjek data di Wilayah Ekonomi Eropa (EEA) dan Inggris, kami memproses data pribadi sesuai Pasal 6 GDPR dengan dasar hukum yang setara di atas. Apabila kami mengandalkan persetujuan, Anda dapat menariknya kapan saja; apabila kami mengandalkan kepentingan sah, kami telah melakukan penyeimbangan (balancing test) untuk memastikan hak dan kebebasan Anda tidak dilanggar.
4. Berbagi Informasi dengan Pihak Ketiga
Kami tidak menjual, menyewakan, atau memperdagangkan data pribadi Anda. Informasi hanya dibagikan dalam kondisi berikut:
- Penyedia Layanan Infrastruktur — mitra hosting, database, email, dan analitik (data processor) yang terikat perjanjian pemrosesan data (DPA) dan dilarang menggunakan data Anda untuk tujuan lain
- Kewajiban Hukum — jika diwajibkan oleh hukum, perintah pengadilan, atau otoritas regulasi yang berwenang
- Perlindungan Hak — untuk melindungi keselamatan pengguna, integritas platform, atau hak hukum Cloudsphere
- Persetujuan Anda — dalam situasi lain apapun, hanya dengan persetujuan eksplisit dari Anda
Setiap penyedia layanan pihak ketiga yang kami gunakan diseleksi secara ketat dan terikat kewajiban perlindungan data yang setara dengan standar kami, termasuk perjanjian pemrosesan data (Data Processing Agreement) sebagaimana disyaratkan Pasal 28 GDPR.
Sub-Processor Utama
Saat ini kami menggunakan sub-processor utama berikut untuk mengoperasikan layanan kami:
Amazon Web Services (AWS)
Infrastruktur cloud, komputasi, dan penyimpanan data
Vercel
Hosting dan deployment aplikasi web
Cloudflare
CDN, DNS, dan proteksi keamanan jaringan (WAF)
Daftar sub-processor terkini beserta perannya tersedia di halaman Trust Center kami. Perubahan material atas daftar ini akan diinformasikan sesuai ketentuan pada Bagian 10.
5. Transfer Data Internasional
Data pribadi Anda dapat disimpan atau diproses di server dan penyedia layanan yang berlokasi di luar negara tempat tinggal Anda — termasuk Indonesia dan yurisdiksi lain tempat mitra infrastruktur kami beroperasi. Setiap transfer semacam ini dilindungi oleh salah satu mekanisme berikut:
Standard Contractual Clauses (SCC)
klausul kontraktual standar yang disetujui Komisi Eropa untuk transfer data ke negara di luar EEA
Keputusan Kecukupan (Adequacy)
transfer ke yurisdiksi yang diakui memiliki tingkat perlindungan data yang memadai
Pengamanan Teknis & Organisasi
enkripsi in-transit dan at-rest, minimisasi data, serta pembatasan akses berbasis kebutuhan
Persetujuan Eksplisit
dalam hal tertentu, transfer dilakukan hanya setelah memperoleh persetujuan Anda
Bagi subjek data di EEA dan Inggris, transfer keluar wilayah tersebut hanya dilakukan dengan pengamanan yang sesuai berdasarkan Bab V GDPR. Anda dapat meminta salinan mekanisme perlindungan yang kami terapkan dengan menghubungi tim privasi kami.
6. Keamanan Data
Sebagai perusahaan yang bergerak di bidang keamanan informasi, kami menerapkan standar perlindungan data tertinggi:
Enkripsi Transit
TLS 1.2+ untuk semua komunikasi data
Enkripsi Penyimpanan
AES-256 untuk data yang tersimpan
Kontrol Akses
RBAC dengan prinsip least privilege
Autentikasi
MFA wajib untuk akses sistem internal
Pemantauan
Monitoring keamanan berkelanjutan 24/7
Audit Berkala
Penetration testing dan audit tahunan
Meski demikian, tidak ada sistem yang sepenuhnya kebal. Apabila terjadi pelanggaran data pribadi yang berisiko terhadap hak Anda, kami akan memberitahukan kepada Anda dan otoritas yang berwenang sesuai tenggat yang diatur UU PDP dan GDPR (paling lambat 72 jam sejak diketahui, sebagaimana disyaratkan GDPR). Jika Anda mencurigai adanya celah keamanan, silakan laporkan ke [email protected].
7. Retensi Data
Kami menyimpan data pribadi Anda hanya selama diperlukan untuk memenuhi tujuan pemrosesan atau sesuai kewajiban hukum yang berlaku:
- Data akun aktif — disimpan selama hubungan bisnis berlangsung dan hingga 12 bulan setelah berakhir
- Data engagement konsultasi — minimal 3 tahun sesuai persyaratan audit ISO 27001
- Catatan keuangan dan faktur — 5 tahun sesuai ketentuan perpajakan Indonesia
- Log keamanan dan audit trail — minimal 1 tahun untuk kebutuhan investigasi insiden
Setelah periode retensi berakhir, data akan dihapus secara aman atau dianonimisasi sehingga tidak dapat dikaitkan kembali dengan identitas Anda.
8. Hak Anda sebagai Subjek Data
Berdasarkan UU PDP No. 27/2022 dan GDPR, Anda memiliki hak-hak berikut atas data pribadi Anda:
Hak Akses
Meminta konfirmasi apakah kami memproses data Anda dan mendapatkan salinannya.
Hak Koreksi
Memperbarui atau memperbaiki data yang tidak akurat, tidak lengkap, atau usang.
Hak Penghapusan
Meminta penghapusan data Anda dalam kondisi tertentu (right to erasure).
Hak Pembatasan
Membatasi cara atau tujuan kami memproses data Anda sementara waktu.
Hak Portabilitas
Menerima data Anda dalam format terstruktur dan dapat dibaca mesin.
Hak Keberatan
Menolak pemrosesan data untuk tujuan tertentu, termasuk pemasaran langsung.
Hak Penarikan Persetujuan
Menarik persetujuan kapan saja tanpa mempengaruhi keabsahan pemrosesan sebelumnya.
Hak Mengadu
Mengajukan keluhan kepada otoritas pengawas perlindungan data yang berwenang (bagi pengguna EEA/Inggris, Data Protection Authority setempat).
Cara mengajukan permintaan:
Kirimkan permintaan Anda secara tertulis ke [email protected]. Kami akan merespons paling lambat dalam 3 x 24 jam sesuai UU PDP dan dalam 1 bulan sesuai GDPR (dapat diperpanjang bila diperlukan, dengan pemberitahuan).
10. Perubahan Kebijakan
Kami dapat memperbarui kebijakan ini secara berkala untuk mencerminkan perubahan layanan, teknologi, atau peraturan. Untuk perubahan yang bersifat material, kami akan:
- Memberitahu Anda melalui email ke alamat yang terdaftar minimal 30 hari sebelum perubahan berlaku
- Menampilkan pemberitahuan yang jelas di platform kami
- Memperbarui tanggal “Terakhir diperbarui” di bagian atas dokumen ini
Penggunaan layanan setelah perubahan berlaku dianggap sebagai penerimaan terhadap kebijakan yang direvisi. Jika Anda tidak menyetujui perubahan, Anda berhak menghentikan penggunaan layanan dan meminta penghapusan data.
11. Hubungi Kami
Untuk pertanyaan, permintaan hak subjek data, atau kekhawatiran terkait privasi, hubungi Pengendali Data (Data Controller) kami melalui:
PT Cloudsphere Digital Indonesia
Jl. Haji Salim, Gang Haji Musa 1 RT 006/RW 010
Cimanggis, Tugu, Kota Depok 16451
Email Privasi: [email protected]
Data Protection Officer (DPO): [email protected]
Email Umum: [email protected]
Respons: Paling lambat 3 x 24 jam (UU PDP) / 1 bulan (GDPR) untuk permintaan hak subjek data
Anda juga berhak mengajukan keluhan kepada otoritas pengawas perlindungan data yang berwenang di yurisdiksi Anda apabila merasa hak Anda tidak dipenuhi.
Untuk pertanyaan keamanan spesifik, silakan kunjungi halaman Trust Center kami.