Versi: 2026-10-06-draf · Berlaku untuk: Program Pilot
Kebijakan Privasi ini menjelaskan bagaimana [NAMA BADAN USAHA PENYEDIA] ("Penyedia", "kami") memproses Data Pribadi terkait layanan BrewMetrics. Kebijakan ini disusun berdasarkan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ("UU PDP") dan Peraturan Pemerintah Nomor 33 Tahun 2026 tentang peraturan pelaksanaannya ("PP 33/2026").
1. Dua peran kami
| Data | Peran Penyedia | Siapa yang menentukan tujuan pemrosesan |
|---|---|---|
| Data kontak dan akun Pelanggan untuk kontrak, tagihan, dan dukungan (Bagian 2) | Pengendali Data Pribadi | Penyedia |
| Data yang dimasukkan Pelanggan ke BrewMetrics: data karyawan, absensi, transaksi, pemasok, dan nama pembeli (Bagian 3) | Prosesor Data Pribadi | Pelanggan (pemilik usaha), sebagai Pengendali |
Untuk data pada Bagian 3, kami hanya memproses data atas perintah Pelanggan sebagaimana diatur dalam Perjanjian Pemrosesan Data. Karyawan atau pembeli yang ingin menggunakan hak atas datanya dapat menghubungi usaha tempat mereka bekerja atau berbelanja. Kami akan membantu usaha tersebut memenuhi permintaan itu.
2. Data yang kami kendalikan
| Jenis data | Tujuan | Dasar pemrosesan | Masa retensi |
|---|---|---|---|
| Nama, email, nomor telepon, dan jabatan pemilik usaha atau penanggung jawab | Membuat dan melaksanakan perjanjian, menyiapkan server, mengirim pemberitahuan layanan | Pemenuhan kewajiban perjanjian | Selama perjanjian berlaku + 5 tahun |
| Data penagihan: nama usaha, alamat, NPWP bila diperlukan untuk faktur | Penagihan dan kewajiban perpajakan Penyedia | Pemenuhan kewajiban hukum | 10 tahun (UU KUP Pasal 28 ayat 11) |
| Isi komunikasi dukungan (email/WhatsApp) | Menangani pertanyaan dan gangguan | Pemenuhan kewajiban perjanjian | 2 tahun sejak percakapan terakhir |
| Bukti persetujuan dokumen: nama, email, alamat IP, perangkat (user agent), waktu, versi dokumen | Membuktikan persetujuan atas Syarat Layanan, Kebijakan Privasi, dan DPA | Kepentingan yang sah dan pemenuhan kewajiban hukum | Selama perjanjian berlaku + 5 tahun |
Kami tidak menggunakan data tersebut untuk iklan, tidak menjualnya, dan tidak memakai pelacak pihak ketiga di aplikasi BrewMetrics.
3. Data yang kami proses atas nama Pelanggan
BrewMetrics menyimpan data berikut di server khusus milik masing-masing Pelanggan:
- Pengguna aplikasi (karyawan dan pemilik):
- nama lengkap, email, dan peran;
- cabang;
- tarif gaji per jam, bila diisi Pelanggan untuk laporan biaya tenaga kerja;
- password dan PIN yang disimpan dalam bentuk hash (bcrypt), sehingga tidak dapat dibaca siapa pun;
- rahasia MFA.
- Catatan keamanan: riwayat login, alamat IP, perangkat (user agent), dan jejak audit perubahan data.
- Absensi: jam clock-in dan clock-out.
- Transaksi penjualan:
- item, harga, dan metode pembayaran;
- nomor referensi QRIS/EDC (bukan nomor kartu);
- nama pembeli bila diisi kasir.
- Pemasok: nama kontak, telepon, email, dan alamat.
Pelanggan menentukan masa simpan data ini. Data dihapus paling lambat 30 hari setelah perjanjian berakhir, ditambah 30 hari untuk salinan backup offsite.
4. Di mana data disimpan dan siapa yang dapat mengaksesnya
- Data disimpan di Indonesia, pada Google Cloud wilayah Jakarta (asia-southeast2). Setiap Pelanggan memiliki mesin virtual dan database tersendiri.
- Backup harian disimpan di server tersebut (14 hari) dan di Google Cloud Storage wilayah Indonesia (30 hari).
- Subprosesor yang kami gunakan tercantum dalam Lampiran 3 Perjanjian Pemrosesan Data. Saat ini hanya Google Cloud (penyedia infrastruktur).
- Data yang dikirim kasir dalam mode offline disimpan sementara di perangkat kasir milik Pelanggan sampai tersinkronisasi ke server.
- Akses oleh tim Penyedia dibatasi pada personel yang memerlukannya untuk pemeliharaan, backup, pemulihan, dan dukungan teknis. Akses dilakukan melalui akun Google Cloud dengan autentikasi dua langkah dan tercatat.
- Kami hanya mengungkapkan data kepada otoritas bila diwajibkan peraturan perundang-undangan, dan sedapat mungkin memberi tahu Pelanggan terlebih dahulu.
- Kami tidak mentransfer Data Pribadi ke luar wilayah hukum Indonesia. Bila suatu saat diperlukan, kami akan memenuhi ketentuan transfer Data Pribadi dalam UU PDP dan PP 33/2026 serta memberi tahu Pelanggan sebelumnya.
5. Keamanan
Langkah keamanan utama kami:
- enkripsi koneksi HTTPS;
- password dan PIN disimpan sebagai hash;
- sesi login berumur pendek;
- MFA;
- pembatasan akses berdasarkan peran (RBAC);
- pembatasan login berdasarkan jaringan cabang dan perangkat POS terdaftar;
- jejak audit;
- server terpisah per Pelanggan dengan database yang tidak terbuka ke internet;
- backup harian dengan salinan offsite yang tidak dapat dihapus dari server.
Rincian lengkapnya ada di Lampiran 2 Perjanjian Pemrosesan Data.
6. Kegagalan pelindungan data
Bila terjadi kegagalan pelindungan Data Pribadi, kami melakukan langkah berikut:
- Data yang kami kendalikan (Bagian 2): kami memberi tahu orang yang terdampak dan lembaga yang berwenang secara tertulis paling lambat 3 × 24 jam, sesuai UU PDP Pasal 46. Pemberitahuan memuat data yang terungkap, kapan dan bagaimana data terungkap, serta upaya penanganan dan pemulihan.
- Data Pelanggan (Bagian 3): kami memberi tahu Owner Pelanggan paling lambat 24 jam setelah mengetahuinya, agar Pelanggan dapat memenuhi kewajibannya sebagai Pengendali.
7. Hak Anda
Sesuai UU PDP, Anda berhak:
- mendapat informasi tentang pemrosesan data Anda;
- mengakses dan memperoleh salinan data;
- memperbaiki data yang tidak akurat;
- menarik persetujuan, bila pemrosesan berdasarkan persetujuan;
- meminta penghapusan atau pemusnahan data;
- menunda atau membatasi pemrosesan;
- mengajukan keberatan;
- mendapat data dalam format yang umum digunakan.
Kirim permintaan ke [EMAIL PRIVASI]. Kami akan memverifikasi identitas Anda dan menanggapi paling lambat 3 × 24 jam sejak permintaan diterima, sesuai PP 33/2026. Bila hak Anda tidak dapat dipenuhi karena kewajiban hukum (misalnya kewajiban menyimpan dokumen perpajakan), kami akan menjelaskan alasannya.
Bila Anda karyawan atau pembeli dari usaha pengguna BrewMetrics, ajukan permintaan kepada usaha tersebut (lihat Bagian 1).
8. Perubahan kebijakan
Kami akan memberi tahu perubahan material melalui aplikasi atau email Owner sekurang-kurangnya 30 hari sebelum berlaku. Versi dan tanggal berlaku tercantum di bagian atas dokumen ini.
9. Kontak
Pejabat/Petugas Pelindungan Data Pribadi: [NAMA] · [EMAIL PRIVASI] · [ALAMAT PENYEDIA]