Kebijakan Privasi
Dokumen ini diterbitkan dalam Bahasa Indonesia sebagai bahasa resmi. Versi terjemahan bahasa lain hanya bersifat referensi.
1. Data yang Kami Kumpulkan
Joalin (“Platform”, “Kami”), yang dioperasikan oleh PT Joalin Pasar Nusantara, mengumpulkan jenis data berikut:
1.1 Data Akun (Tenant / Pemilik Toko)
- Identitas: nama lengkap, alamat email, nomor telepon/WhatsApp, dan informasi profil bisnis yang Anda berikan saat mendaftar.
- Data toko: nama toko, logo, konfigurasi branding, pengaturan domain kustom, dan preferensi toko.
- Data pembayaran layanan: riwayat biaya layanan per pesanan, add-on yang Anda aktifkan, dan saldo kredit. Informasi kartu atau rekening bank diproses langsung oleh Xendit, kami tidak menyimpan data kartu secara langsung.
1.2 Data Pesanan & Transaksi
- Data pesanan: detail produk, jumlah, harga, status pesanan, resi pengiriman, dan catatan transaksi.
- Data pelanggan toko: nama, alamat email, nomor telepon, dan alamat pengiriman pelanggan yang berbelanja di toko Anda. Data ini adalah tanggung jawab Anda sebagai pemilik toko (Joalin bertindak sebagai data processor).
1.3 Data Pembayaran
- Transaksi pembayaran diproses oleh Xendit selaku payment gateway. Data kartu, rekening, atau dompet digital tidak disimpan di server Joalin. Xendit tunduk pada standar keamanan PCI-DSS.
- Kami menerima konfirmasi status pembayaran dan ID transaksi dari Xendit untuk keperluan pencatatan pesanan.
1.4 Data Analitik & Penggunaan
- Log akses: alamat IP, jenis browser, perangkat, halaman yang dikunjungi, dan waktu akses, untuk keperluan keamanan, debugging, dan peningkatan layanan.
- Analitik platform (opsional): jika Anda mengaktifkan Google Analytics atau Meta Pixel di pengaturan toko, data interaksi pengunjung toko Anda akan dikumpulkan sesuai konfigurasi yang Anda tentukan. Anda bertanggung jawab atas penggunaan alat analitik tersebut.
1.5 Cookies & Data Teknis
- Cookie sesi untuk menjaga status login dan konteks toko.
- Cookie preferensi untuk menyimpan pilihan bahasa dan pengaturan tampilan.
- Kami tidak menggunakan cookie pihak ketiga untuk iklan lintas situs.
2. Tujuan Pengumpulan Data
Data yang kami kumpulkan digunakan untuk tujuan berikut:
- Mengoperasikan layanan: menjalankan Platform, memproses pesanan, mengelola toko online, memfasilitasi pembayaran dan pengiriman.
- Dukungan pelanggan: merespons pertanyaan, menangani keluhan, dan memberikan bantuan teknis.
- Penagihan & billing: memproses biaya layanan per pesanan, mengirimkan invoice, dan mengelola status akun.
- Komunikasi layanan: notifikasi penting terkait akun, pembaruan kebijakan, pemeliharaan sistem, dan peringatan keamanan.
- Pemasaran (opt-in): mengirimkan informasi fitur baru, tips bisnis, dan penawaran promosi, hanya jika Anda telah memberikan persetujuan. Anda dapat berhenti berlangganan kapan saja.
- Peningkatan layanan: menganalisis pola penggunaan secara agregat (tidak terkait identitas pribadi) untuk meningkatkan fitur, performa, dan pengalaman pengguna.
- Keamanan & pencegahan penipuan: mendeteksi aktivitas mencurigakan, mencegah akses tidak sah, dan melindungi integritas data.
- Kepatuhan hukum: memenuhi kewajiban perpajakan, pelaporan regulasi, dan permintaan resmi dari otoritas berwenang sesuai hukum Indonesia.
3. Cara Penyimpanan Data
3.1 Infrastruktur Penyimpanan
- Database: data disimpan di server PostgreSQL dengan enkripsi at rest (AES-256) dan in transit (TLS 1.2+). Isolasi data antar-tenant diterapkan menggunakan PostgreSQL Row Level Security (RLS), data satu toko secara teknis tidak dapat diakses oleh toko lain.
- File & media: gambar produk dan file yang diunggah disimpan di Cloudflare R2 (penyimpanan objek terenkripsi kompatibel S3) dengan akses terbatas.
- Server utama berlokasi di Singapura, dioperasikan oleh Contabo. Seluruh jalur data dienkripsi (TLS 1.2+).
- Penyimpanan objek dan cadangan menggunakan Cloudflare R2, yang menempatkan data secara otomatis dan tidak menjamin lokasi di Asia Tenggara. Ini mencakup file yang diunggah serta cadangan basis data harian. Sebagian data juga diproses di luar Indonesia untuk pemantauan sistem. Transfer ini dilakukan dengan dasar Pasal 56 UU PDP, dan kami memastikan penerima menerapkan perlindungan yang setara.
3.2 Retensi Data
- Data pesanan & transaksi: disimpan selama 10 (sepuluh) tahun sejak tanggal transaksi, sesuai kewajiban perpajakan dan akuntansi berdasarkan UU Pajak Penghasilan dan UU Administrasi Perpajakan Indonesia.
- Data tenant aktif: disimpan selama akun aktif.
- Data setelah penutupan akun: disimpan selama 2 (dua) tahun setelah akun ditutup untuk keperluan audit, kemudian dihapus secara permanen, kecuali ada kewajiban hukum untuk menyimpan lebih lama.
- Log server & akses: disimpan selama 90 (sembilan puluh) hari untuk keperluan keamanan dan debugging, kemudian dihapus secara otomatis.
- Data analitik mentah: disimpan selama 90 hari, kemudian diagregasi dan dianonimkan. Data agregat dapat disimpan lebih lama untuk pelaporan.
- Periode pemulihan setelah permintaan hapus: 30 (tiga puluh) hari. Setelah periode ini, data tidak dapat dipulihkan.
4. Berbagi Data dengan Pihak Ketiga
Kami tidak menjual data Anda kepada pihak ketiga. Data hanya dibagikan dalam kondisi berikut:
4.1 Mitra Layanan Operasional
- Xendit (payment gateway): memproses transaksi toko dan pemotongan biaya layanan Joalin dari settlement. Data yang diteruskan: informasi transaksi dan data yang diperlukan untuk otorisasi pembayaran. Kebijakan privasi Xendit berlaku untuk data yang mereka terima.
- Biteship (layanan pengiriman): menghitung ongkos kirim dan membuat resi. Data yang diteruskan: nama dan alamat pengirim-penerima per transaksi.
- Brevo (email transaksional): mengirimkan email notifikasi sistem seperti konfirmasi pendaftaran dan pembaruan pesanan. Data yang diteruskan: alamat email dan nama penerima.
- Evolution API / WhatsApp (notifikasi): mengirimkan notifikasi pesanan melalui WhatsApp kepada pelanggan toko. Data yang diteruskan: nomor telepon dan informasi pesanan ringkas. Instance Evolution API dijalankan per-tenant sehingga data tidak tercampur antar toko.
- Cloudflare (CDN, jaringan & penyimpanan):melayani aset media, dan seluruh lalu lintas ke joalin.id serta semua toko melewati jaringan Cloudflare, yang berarti mereka memproses metadata jaringan setiap kunjungan. Cloudflare R2 juga menyimpan file yang diunggah dan cadangan basis data.
- Contabo (penyedia server): menyediakan server tempat aplikasi dan basis data berjalan, di Singapura. Mereka tidak mengakses isi data, tetapi secara teknis menguasai perangkat kerasnya.
- Grafana Cloud (pemantauan sistem): menerima log aplikasi dan basis data untuk keperluan pemantauan dan investigasi gangguan. Log ini dapat memuat data pribadi yang muncul dalam operasi basis data, dan diproses di luar Indonesia.
- Telegram (notifikasi internal): menerima pemberitahuan operasional ke tim Joalin. Tidak digunakan untuk mengirim data pelanggan toko.
4.2 Analitik per Tenant (Opsional)
Jika Anda (sebagai pemilik toko) mengaktifkan Google Tag Manager, Meta Pixel, atau alat analitik lain di pengaturan toko, data interaksi pengunjung toko Anda dapat dikirimkan ke penyedia analitik tersebut. Anda bertanggung jawab sepenuhnya atas konfigurasi ini dan wajib memastikan kepatuhan terhadap regulasi privasi yang berlaku, termasuk UU PDP.
4.3 Kewajiban Hukum
Kami dapat mengungkapkan data jika diwajibkan oleh hukum, proses hukum, atau permintaan resmi dari Komnas HAM, BSSN, otoritas perpajakan, atau lembaga penegak hukum yang berwenang di Indonesia. Kami akan berupaya memberitahu Anda terlebih dahulu kecuali dilarang oleh hukum.
Setiap pihak ketiga terikat oleh perjanjian kerahasiaan data dan hanya boleh menggunakan data untuk tujuan yang telah ditentukan.
5. Hak Anda atas Data Pribadi
Berdasarkan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) dan regulasi terkait, Anda memiliki hak-hak berikut:
- Hak akses: Anda dapat mengakses dan melihat data pribadi yang kami simpan melalui halaman pengaturan akun di dashboard, atau dengan mengajukan permintaan kepada kami.
- Hak koreksi: Anda dapat memperbarui atau memperbaiki data pribadi yang tidak akurat melalui dashboard atau menghubungi kami.
- Hak penghapusan: Anda dapat meminta penghapusan akun dan data pribadi Anda. Data akan dihapus dalam 30 hari setelah permintaan, kecuali ada kewajiban hukum untuk menyimpannya (seperti data transaksi untuk keperluan perpajakan).
- Hak portabilitas: Anda dapat meminta salinan data Anda dalam format yang dapat dibaca mesin (CSV atau JSON) untuk dipindahkan ke layanan lain.
- Hak keberatan & pembatasan: Anda dapat mengajukan keberatan atas pemrosesan data tertentu atau meminta pembatasan penggunaan data Anda dalam kondisi tertentu.
- Hak menarik persetujuan: Jika pemrosesan data didasarkan pada persetujuan Anda (seperti email marketing), Anda dapat menarik persetujuan kapan saja tanpa mempengaruhi legalitas pemrosesan sebelumnya.
- Hak pengajuan keluhan: Anda dapat mengajukan keluhan kepada Kementerian Komunikasi dan Digital (Komdigi) atau badan perlindungan data yang berwenang jika menganggap hak Anda dilanggar.
Untuk mengajukan permintaan terkait hak-hak di atas, hubungi tim privasi kami di [email protected]. Kami akan merespons dalam 14 (empat belas) hari kerja.
6. Cookies & Kebijakan Pelacakan
6.1 Cookies Fungsional (Wajib)
Cookie berikut diperlukan agar Platform berfungsi dengan baik dan tidak dapat dinonaktifkan:
- Session cookie: menjaga status login Anda. Dihapus saat browser ditutup.
- Tenant context cookie: mengidentifikasi toko yang sedang diakses (khusus storefront tenant, bukan marketing site).
- CSRF token: melindungi dari serangan cross-site request forgery.
6.2 Cookies Analitik (Opt-in)
Joalin.id (situs marketing platform ini) dapat menggunakan Google Analytics untuk memahami penggunaan situs. Anda dapat menolak cookie analitik melalui banner persetujuan cookie yang muncul saat pertama kali mengunjungi situs.
6.3 Cookie Pihak Ketiga di Toko Tenant
Toko online yang dibuat menggunakan Joalin dioperasikan oleh pemilik toko masing-masing. Jika pemilik toko mengaktifkan Google Tag Manager, Meta Pixel, atau alat pelacakan lain, toko tersebut dapat menggunakan cookie pihak ketiga. Pengaturan ini sepenuhnya menjadi tanggung jawab pemilik toko. Sebagai pengunjung toko, silakan cek kebijakan privasi toko yang bersangkutan.
7. Langkah-Langkah Keamanan
- Enkripsi in transit: semua komunikasi antara browser dan server menggunakan TLS 1.2+ (HTTPS). Koneksi HTTP tanpa enkripsi dialihkan secara otomatis.
- Enkripsi at rest: penyimpanan objek (file produk, lampiran, dan backup) dienkripsi AES-256 oleh penyedia penyimpanan. Untuk basis data, kami mengandalkan isolasi tingkat baris dan kontrol akses server, bukan enkripsi disk.
- Isolasi data tenant (RLS): PostgreSQL Row Level Security memastikan data satu tenant tidak dapat diakses oleh tenant lain, bahkan dalam kasus bug pada lapisan aplikasi.
- Kontrol akses: akses ke sistem produksi dibatasi hanya untuk personel yang berwenang. Masuk ke server memakai kunci kriptografis; autentikasi kata sandi dimatikan sepenuhnya. Basis data dijalankan dengan pengguna non-superuser sehingga kebijakan isolasi tenant tetap berlaku, sesuai prinsip least privilege.
- Audit log: setiap perubahan data signifikan dicatat dalam log audit dengan timestamp dan identitas pengguna yang melakukan perubahan.
- Backup rutin: backup database dilakukan setiap hari dengan retensi 7 hari dan kemampuan point-in-time recovery (PITR).
- Pemantauan keamanan: upaya masuk SSH berulang diblokir otomatis, dan log akses beserta perubahan data disimpan untuk investigasi bila terjadi insiden.
Meskipun kami menerapkan langkah-langkah keamanan yang reasonable, tidak ada sistem yang 100% aman. Jika Anda menemukan celah keamanan, harap laporkan ke [email protected].
8. Hubungi Penanggung Jawab Data (DPO)
Untuk pertanyaan mengenai Kebijakan Privasi ini, permohonan terkait data pribadi, atau pengaduan, silakan hubungi:
- Penanggung Jawab Data (Data Protection Officer): PT Joalin Pasar Nusantara
- Alamat: Jakarta, Indonesia
- Email privasi: [email protected]
- Email umum: [email protected]
- WhatsApp: +62 811-1889-5566
9. Pembaruan Kebijakan Ini
Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu. Perubahan yang material (berdampak signifikan pada hak Anda) akan diberitahukan melalui:
- Notifikasi di dashboard admin toko Anda minimal 30 hari sebelum berlaku.
- Email ke alamat email yang terdaftar.
Penggunaan layanan setelah tanggal efektif perubahan dianggap sebagai persetujuan terhadap kebijakan yang diperbarui. Anda dapat memilih untuk menutup akun jika tidak menyetujui perubahan tersebut.
Versi terdahulu Kebijakan Privasi tersedia atas permintaan kepada tim privasi kami.
Dokumen ini berlaku efektif sejak tanggal terakhir diperbarui di atas. Dengan menggunakan Platform Joalin, Anda menyatakan telah membaca, memahami, dan menyetujui Kebijakan Privasi ini. Lihat juga Syarat & Ketentuan kami.