Perjanjian Pemrosesan Data
Data Processing Agreement (“DPA”) ini dibuat antara Tracio Technologies, Inc. (“Tracio”, “kami”) dan Pelanggan (“Anda”, “Controller”) yang telah menyetujui Terms of Service. DPA ini melengkapi dan menjadi bagian dari Terms of Service.
1. Definisi
Setiap informasi yang berkaitan dengan orang perseorangan yang teridentifikasi atau dapat diidentifikasi sebagaimana didefinisikan dalam hukum perlindungan data yang berlaku, termasuk GDPR.
Setiap operasi yang dilakukan atas Data Pribadi, termasuk pengumpulan, perekaman, penyimpanan, penggunaan, pengungkapan, atau penghapusan.
Pelanggan, yang menentukan tujuan dan sarana pemrosesan Data Pribadi.
Tracio, yang memproses Data Pribadi atas nama Controller.
Setiap pihak ketiga yang dilibatkan oleh Tracio untuk memproses Data Pribadi sehubungan dengan Layanan. Lihat daftar Sub-processor kami.
2. Cakupan dan Tujuan Pemrosesan
Tracio memproses Data Pribadi semata-mata untuk menyediakan layanan device intelligence dan deteksi penipuan yang dijelaskan dalam Terms of Service (“Layanan”). Pemrosesan dilakukan secara ketat berdasarkan instruksi terdokumentasi dari Controller.
| Kategori | Jenis Data | Tujuan |
|---|---|---|
| Sinyal perangkat | Atribut browser, GPU, canvas fingerprint, font | Identifikasi perangkat |
| Data jaringan | Alamat IP, ASN, geolokasi | Penilaian risiko penipuan |
| Data perilaku | Pola gerakan mouse, dinamika ketikan | Deteksi bot |
| Metadata sesi | Timestamp, jalur halaman, referrer | Intelijen ancaman |
3. Kewajiban Processor
Tracio menyetujui untuk:
- Memproses Data Pribadi hanya berdasarkan instruksi terdokumentasi dari Controller, kecuali jika diwajibkan oleh hukum yang berlaku.
- Memastikan bahwa orang-orang yang berwenang memproses Data Pribadi terikat oleh kewajiban kerahasiaan.
- Menerapkan langkah keamanan teknis dan organisasi yang sesuai sebagaimana dijelaskan dalam Bagian 5.
- Tidak melibatkan Sub-processor tanpa otorisasi tertulis umum atau spesifik sebelumnya dari Controller.
- Membantu Controller dalam memenuhi kewajibannya untuk menanggapi permintaan subjek data.
- Menghapus atau mengembalikan seluruh Data Pribadi setelah Layanan berakhir, sesuai pilihan Controller.
- Menyediakan semua informasi yang diperlukan untuk menunjukkan kepatuhan terhadap DPA ini dan mengizinkan audit.
4. Sub-processor
Controller memberikan Tracio otorisasi umum untuk melibatkan Sub-processor, dengan tunduk pada ketentuan berikut:
- Tracio akan memelihara daftar Sub-processor yang terkini di tracio.ai/subprocessors.
- Tracio akan memberi tahu Controller setidaknya 30 hari sebelum menambah atau mengganti Sub-processor.
- Controller dapat menolak Sub-processor baru dalam 14 hari sejak notifikasi.
- Tracio akan mengenakan kewajiban perlindungan data yang setara pada semua Sub-processor melalui kontrak.
5. Langkah Keamanan
Tracio menerapkan langkah teknis dan organisasi berikut:
6. Transfer Data Internasional
Ketika Data Pribadi ditransfer ke luar Wilayah Ekonomi Eropa (EEA), Tracio mengandalkan Standard Contractual Clauses (SCC) sebagaimana diadopsi oleh Komisi Eropa, atau mekanisme transfer lain yang disetujui. Tracio memproses data terutama di Amerika Serikat dan Uni Eropa. Atas permintaan, Tracio akan menyediakan salinan SCC yang berlaku.
7. Hak Subjek Data
Tracio akan membantu Controller dalam menanggapi permintaan subjek data untuk akses, pembetulan, penghapusan, pembatasan, portabilitas, atau keberatan dalam jangka waktu yang diwajibkan oleh hukum yang berlaku. Permintaan harus diajukan ke privacy@tracio.ai.
8. Retensi dan Penghapusan Data
Tracio menyimpan Data Pribadi selama periode yang diperlukan untuk menyediakan Layanan, dan dalam hal apa pun tidak lebih lama dari:
- Data akun aktif: selama jangka waktu perjanjian layanan
- Sinyal device intelligence: 12 bulan sejak pengumpulan
- Log kejadian penipuan: 24 bulan sejak pengumpulan
- Salinan cadangan: 90 hari setelah penghapusan dari sistem utama
9. Hak Audit
Controller dapat mengaudit kepatuhan Tracio terhadap DPA ini tidak lebih dari sekali per tahun dengan pemberitahuan tertulis 30 hari, selama jam kerja reguler. Tracio dapat memenuhi permintaan audit dengan menyediakan laporan audit pihak ketiga yang terkini (SOC 2 Type II, ISO 27001) jika tersedia. Semua aktivitas audit tunduk pada kewajiban kerahasiaan.
10. Jangka Waktu dan Pengakhiran
DPA ini berlaku selama jangka waktu Terms of Service dan berakhir secara otomatis setelah berakhirnya atau pengakhiran Terms of Service. Dalam 30 hari sejak pengakhiran, Tracio akan menghapus atau mengembalikan seluruh Data Pribadi, kecuali retensi diwajibkan oleh hukum.
11. Kontak
Untuk pertanyaan tentang DPA ini atau untuk menggunakan hak berdasarkan DPA ini, hubungi Data Protection Officer kami di privacy@tracio.ai atau kirim surat ke: Tracio Technologies, Inc., Data Protection Officer, 1111B S Governors Ave STE 20032, Dover, DE 19904, USA.