Logo
Keamanan & Pelindungan Data

Dokumen 02 · PT Lensiro Digital Solusi

Perjanjian Pemrosesan Data Pribadi

Unduh PDF

Lampiran ini merupakan bagian tidak terpisahkan dari Perjanjian Langganan Sistem Lensiro antara PT Lensiro Digital Solusi ("Prosesor") dan ____________________ (nama badan usaha optik) ("Pengendali").


1. Kedudukan Para Pihak

  1. Pengendali menentukan tujuan dan kendali pemrosesan data pribadi pelanggan dan karyawannya.
  2. Prosesor memproses data pribadi semata-mata atas instruksi terdokumentasi dari Pengendali, yaitu penggunaan fitur Sistem Lensiro sebagaimana tersedia, kecuali diwajibkan lain oleh peraturan perundang-undangan.
  3. Prosesor segera memberitahukan Pengendali apabila menilai suatu instruksi melanggar UU PDP.

2. Ruang Lingkup Pemrosesan

TujuanPenyediaan Sistem Lensiro: pengelolaan pelanggan, resep, penjualan, persediaan, pembelian, dan akuntansi
Jenis data umumNama, telepon, surel, alamat, tanggal lahir, jenis kelamin, foto, nomor rekening
Jenis data spesifikData resep dan kesehatan mata; data pengukuran optik
Kategori subjek dataPelanggan akhir optik; karyawan dan pengguna sistem Pengendali
Jangka waktuSelama Perjanjian Langganan berlaku, ditambah masa retensi Pasal 7

3. Kewajiban Prosesor

  1. Memproses hanya sesuai instruksi Pengendali dan tujuan pada Pasal 2.
  2. Menjaga kerahasiaan, dan memastikan personel yang berwenang mengakses terikat kewajiban kerahasiaan.
  3. Menerapkan langkah pengamanan sebagaimana dimaksud dalam Pasal 5.
  4. Tidak menggunakan data Pengendali untuk kepentingan sendiri, termasuk pengembangan produk, analisis lintas pelanggan, atau pemasaran, kecuali dalam bentuk agregat dan sepenuhnya anonim yang tidak dapat dikaitkan kembali dengan Pengendali maupun subjek data.
  5. Membantu Pengendali memenuhi permintaan subjek data dan kewajiban pemberitahuan insiden.
  6. Menyediakan informasi yang wajar untuk membuktikan kepatuhan Lampiran ini.

4. Sub-Prosesor

  1. Pengendali memberikan persetujuan umum kepada Prosesor untuk menggunakan sub-prosesor bagi penyediaan layanan, antara lain penyedia hosting, basis data, penyimpanan berkas, pengiriman pesan, dan surel.
  2. Daftar sub-prosesor yang berlaku disampaikan atas permintaan. Prosesor memberitahukan penambahan atau penggantian sub-prosesor sekurang-kurangnya 30 hari kalender sebelumnya.
  3. Prosesor mengikat setiap sub-prosesor dengan kewajiban pelindungan yang tidak kurang dari Lampiran ini, dan tetap bertanggung jawab atas pemenuhannya.

5. Keamanan

Prosesor menerapkan sekurang-kurangnya:

  • enkripsi data dalam transit (TLS) dan enkripsi data tersimpan pada penyedia basis data;
  • kendali akses berbasis peran dan isolasi data antar cabang, dengan penerapan pada lapisan aplikasi maupun lapisan aksi server;
  • pencatatan jejak audit atas pembuatan, perubahan, dan penghapusan data;
  • pemisahan lingkungan pengembangan, pengujian, dan produksi;
  • pencadangan berkala dan prosedur pemulihan;
  • peninjauan hak akses personel secara berkala.

6. Insiden

  1. Prosesor memberitahukan Pengendali dalam 1x24 jam sejak mengetahui kegagalan pelindungan data pribadi, disertai informasi yang tersedia mengenai sifat insiden, data yang terdampak, dan langkah penanganan.
  2. Prosesor memberikan bantuan yang wajar agar Pengendali dapat memenuhi kewajiban pemberitahuan 3x24 jam kepada subjek data dan lembaga pengawas sesuai Pasal 46 UU PDP.
  3. Prosesor tidak memberitahukan pihak ketiga mengenai insiden yang menyangkut data Pengendali tanpa berkoordinasi terlebih dahulu, kecuali diwajibkan hukum.

7. Pengakhiran, Pengembalian, dan Penghapusan

  1. Setelah Perjanjian Langganan berakhir, Pengendali dapat meminta ekspor seluruh datanya dalam format yang dapat dibaca mesin dalam jangka waktu 30 hari kalender sejak pengakhiran.
  2. Setelah jangka waktu tersebut lewat, Prosesor menghapus data Pengendali dari sistem produksi dalam 60 hari kalender, kecuali: a. data yang wajib disimpan berdasarkan peraturan perundang-undangan; dan b. salinan pada cadangan berkala, yang terhapus dengan sendirinya sesuai siklus penimpaan cadangan.
  3. Atas permintaan, Prosesor menerbitkan surat keterangan penghapusan.

8. Transfer ke Luar Wilayah Indonesia

Transfer data pribadi ke luar wilayah Indonesia dilaksanakan sesuai Pasal 56 UU PDP. Prosesor memberitahukan Pengendali mengenai yurisdiksi penyimpanan data atas permintaan.

9. Audit

Pengendali berhak, paling banyak 1 (satu) kali dalam 12 bulan dengan pemberitahuan tertulis 14 hari kalender sebelumnya, meminta bukti kepatuhan berbasis dokumen atas Lampiran ini. Audit di lokasi hanya dilakukan apabila diwajibkan lembaga pengawas atau setelah terjadi insiden material, atas biaya Pengendali, dan tanpa mengganggu operasional Prosesor maupun kerahasiaan data pelanggan Prosesor lainnya.

10. Tanggung Jawab

Tanggung jawab masing-masing Pihak berdasarkan Lampiran ini tunduk pada ketentuan batas tanggung jawab dalam Perjanjian Langganan. Pihak yang terbukti menyebabkan pelanggaran karena kesalahan atau kelalaiannya menanggung biaya investigasi, remediasi, dan kewajiban hukum yang timbul secara langsung.


PT LENSIRO DIGITAL SOLUSIPENGENDALI
<br><br><br><br><br><br>
Alvin Endratno — DirekturNama — Jabatan

Solusi lengkap untuk toko optik modern dengan teknologi terdepan dan dukungan terbaik.

Fitur

  • Penjualan Optik
  • Faset & QC
  • Inventory & Gudang
  • Membership & After-Service
  • Multi-Cabang & Roles
  • Financial Statement

Solusi

Perusahaan

©Lensiro. All Rights Reserved.