Lewati ke konten
Legal

Perjanjian Pemrosesan Data

Berlaku: 1 Januari 2025Terakhir diperbarui: 1 Januari 2025

Data Processing Agreement (“DPA”) ini dibuat antara Tracio Technologies, Inc. (“Tracio”, “kami”) dan Pelanggan (“Anda”, “Controller”) yang telah menyetujui Terms of Service. DPA ini melengkapi dan menjadi bagian dari Terms of Service.

1. Definisi

Data Pribadi

Setiap informasi yang berkaitan dengan orang perseorangan yang teridentifikasi atau dapat diidentifikasi sebagaimana didefinisikan dalam hukum perlindungan data yang berlaku, termasuk GDPR.

Pemrosesan

Setiap operasi yang dilakukan atas Data Pribadi, termasuk pengumpulan, perekaman, penyimpanan, penggunaan, pengungkapan, atau penghapusan.

Controller

Pelanggan, yang menentukan tujuan dan sarana pemrosesan Data Pribadi.

Processor

Tracio, yang memproses Data Pribadi atas nama Controller.

Sub-prosesor

Setiap pihak ketiga yang dilibatkan oleh Tracio untuk memproses Data Pribadi sehubungan dengan Layanan. Lihat daftar Sub-processor kami.

2. Cakupan dan Tujuan Pemrosesan

Tracio memproses Data Pribadi semata-mata untuk menyediakan layanan device intelligence dan deteksi penipuan yang dijelaskan dalam Terms of Service (“Layanan”). Pemrosesan dilakukan secara ketat berdasarkan instruksi terdokumentasi dari Controller.

KategoriJenis DataTujuan
Sinyal perangkatAtribut browser, GPU, canvas fingerprint, fontIdentifikasi perangkat
Data jaringanAlamat IP, ASN, geolokasiPenilaian risiko penipuan
Data perilakuPola gerakan mouse, dinamika ketikanDeteksi bot
Metadata sesiTimestamp, jalur halaman, referrerIntelijen ancaman

3. Kewajiban Processor

Tracio menyetujui untuk:

  • Memproses Data Pribadi hanya berdasarkan instruksi terdokumentasi dari Controller, kecuali jika diwajibkan oleh hukum yang berlaku.
  • Memastikan bahwa orang-orang yang berwenang memproses Data Pribadi terikat oleh kewajiban kerahasiaan.
  • Menerapkan langkah keamanan teknis dan organisasi yang sesuai sebagaimana dijelaskan dalam Bagian 5.
  • Tidak melibatkan Sub-processor tanpa otorisasi tertulis umum atau spesifik sebelumnya dari Controller.
  • Membantu Controller dalam memenuhi kewajibannya untuk menanggapi permintaan subjek data.
  • Menghapus atau mengembalikan seluruh Data Pribadi setelah Layanan berakhir, sesuai pilihan Controller.
  • Menyediakan semua informasi yang diperlukan untuk menunjukkan kepatuhan terhadap DPA ini dan mengizinkan audit.

4. Sub-processor

Controller memberikan Tracio otorisasi umum untuk melibatkan Sub-processor, dengan tunduk pada ketentuan berikut:

  • Tracio akan memelihara daftar Sub-processor yang terkini di tracio.ai/subprocessors.
  • Tracio akan memberi tahu Controller setidaknya 30 hari sebelum menambah atau mengganti Sub-processor.
  • Controller dapat menolak Sub-processor baru dalam 14 hari sejak notifikasi.
  • Tracio akan mengenakan kewajiban perlindungan data yang setara pada semua Sub-processor melalui kontrak.

5. Langkah Keamanan

Tracio menerapkan langkah teknis dan organisasi berikut:

Enkripsi
AES-256 saat disimpan, TLS 1.2+ saat transit
Kontrol Akses
Akses berbasis peran, MFA diwajibkan untuk semua staf
Keamanan Jaringan
WAF, perlindungan DDoS, isolasi VPC
Log Audit
Semua akses data dicatat dan disimpan 90 hari
Respons Insiden
Notifikasi pelanggaran 72 jam kepada Controller
Penetration Testing
Audit keamanan pihak ketiga tahunan

6. Transfer Data Internasional

Ketika Data Pribadi ditransfer ke luar Wilayah Ekonomi Eropa (EEA), Tracio mengandalkan Standard Contractual Clauses (SCC) sebagaimana diadopsi oleh Komisi Eropa, atau mekanisme transfer lain yang disetujui. Tracio memproses data terutama di Amerika Serikat dan Uni Eropa. Atas permintaan, Tracio akan menyediakan salinan SCC yang berlaku.

7. Hak Subjek Data

Tracio akan membantu Controller dalam menanggapi permintaan subjek data untuk akses, pembetulan, penghapusan, pembatasan, portabilitas, atau keberatan dalam jangka waktu yang diwajibkan oleh hukum yang berlaku. Permintaan harus diajukan ke privacy@tracio.ai.

8. Retensi dan Penghapusan Data

Tracio menyimpan Data Pribadi selama periode yang diperlukan untuk menyediakan Layanan, dan dalam hal apa pun tidak lebih lama dari:

  • Data akun aktif: selama jangka waktu perjanjian layanan
  • Sinyal device intelligence: 12 bulan sejak pengumpulan
  • Log kejadian penipuan: 24 bulan sejak pengumpulan
  • Salinan cadangan: 90 hari setelah penghapusan dari sistem utama

9. Hak Audit

Controller dapat mengaudit kepatuhan Tracio terhadap DPA ini tidak lebih dari sekali per tahun dengan pemberitahuan tertulis 30 hari, selama jam kerja reguler. Tracio dapat memenuhi permintaan audit dengan menyediakan laporan audit pihak ketiga yang terkini (SOC 2 Type II, ISO 27001) jika tersedia. Semua aktivitas audit tunduk pada kewajiban kerahasiaan.

10. Jangka Waktu dan Pengakhiran

DPA ini berlaku selama jangka waktu Terms of Service dan berakhir secara otomatis setelah berakhirnya atau pengakhiran Terms of Service. Dalam 30 hari sejak pengakhiran, Tracio akan menghapus atau mengembalikan seluruh Data Pribadi, kecuali retensi diwajibkan oleh hukum.

11. Kontak

Untuk pertanyaan tentang DPA ini atau untuk menggunakan hak berdasarkan DPA ini, hubungi Data Protection Officer kami di privacy@tracio.ai atau kirim surat ke: Tracio Technologies, Inc., Data Protection Officer, 1111B S Governors Ave STE 20032, Dover, DE 19904, USA.