Adendum Pemrosesan Data
Terakhir diperbarui 5 Agustus 2026
Realytics Corp Limited
Terakhir diperbarui: 5 Agustus 2026 | Berlaku: 5 Agustus 2026
Adendum Pemrosesan Data ini beserta Lampiran-lampirannya (selanjutnya disebut "DPA") mencerminkan kesepakatan antara Realytics dan Pelanggan (sebagaimana didefinisikan di bawah), yang secara bersama-sama disebut "Para Pihak" ("Parties"), sehubungan dengan Pemrosesan Data Pribadi Pelanggan berdasarkan ketentuan layanan, perjanjian langganan, formulir pemesanan, atau perjanjian tertulis maupun elektronik lainnya antara Para Pihak yang merujuk pada DPA ini (selanjutnya disebut "Perjanjian" ("Agreement")).
DPA ini dimasukkan ke dalam Perjanjian dan menjadi bagian yang tidak terpisahkan darinya tanpa memerlukan tanda tangan tambahan apa pun dari Pihak mana pun. Salinan yang dapat ditandatangani tersedia atas permintaan melalui bagi Pelanggan yang prosedur internalnya mensyaratkan hal tersebut.
Dalam hal terjadi pertentangan antara DPA ini dan Perjanjian, DPA ini yang berlaku. Dalam hal terjadi pertentangan antara DPA ini dan Klausul Kontraktual Standar yang dirujuk dalam Pasal 9, Klausul Kontraktual Standar yang berlaku.
1. Definisi
Istilah dengan huruf kapital yang tidak didefinisikan di sini memiliki makna sebagaimana diberikan dalam Perjanjian.
"Afiliasi" ("Affiliate") berarti suatu entitas yang memiliki atau mengendalikan, yang dimiliki atau dikendalikan oleh, atau yang berada di bawah kepemilikan atau pengendalian bersama dengan entitas yang bersangkutan, di mana "pengendalian" berarti kewenangan untuk mengarahkan manajemen atau urusan suatu entitas dan "kepemilikan" berarti kepemilikan manfaat atas lima puluh persen (50%) atau lebih efek dengan hak suara atau kepentingan setara dengan hak suara.
"Hukum Perlindungan Data yang Berlaku" ("Applicable Data Protection Law") berarti seluruh peraturan perundang-undangan mengenai perlindungan data dan privasi yang berlaku atas Pemrosesan berdasarkan DPA ini, termasuk Hukum Perlindungan Data Eropa, CCPA, Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, serta undang-undang privasi negara bagian Amerika Serikat lainnya yang berlaku.
"CCPA" berarti California Consumer Privacy Act sebagaimana diubah dengan California Privacy Rights Act, beserta peraturan pelaksanaannya.
"Pengendali" ("Controller") berarti entitas yang menentukan tujuan dan cara Pemrosesan Data Pribadi, termasuk suatu "pelaku usaha" ("business") sebagaimana istilah tersebut didefinisikan dalam Hukum Perlindungan Data yang Berlaku.
"Pelanggan" ("Customer") berarti entitas yang mengadakan Perjanjian dengan Realytics untuk mengakses atau menggunakan Layanan.
"Data Pribadi Pelanggan" ("Customer Personal Data") berarti Data Pribadi yang diuraikan dalam Lampiran I yang dikirimkan, diunggah, atau dibuat dapat diakses oleh Pelanggan atau Pengguna Berwenangnya melalui Layanan, atau yang Diproses oleh Realytics atas nama Pelanggan berdasarkan Perjanjian, dan yang atasnya Pelanggan bertindak sebagai Pengendali atau sebagai Prosesor yang bertindak atas nama Pengendali pihak ketiga.
"Subjek Data" ("Data Subject"), "Memproses" ("Process"), "Diproses" ("Processed"), dan "Pemrosesan" ("Processing") masing-masing memiliki makna sebagaimana diberikan dalam Hukum Perlindungan Data yang Berlaku.
"Data Tingkat Tempat Usaha" ("Establishment-Level Data") berarti data yang berkaitan dengan suatu bisnis, merek, toko, cabang, gerai, tempat usaha, atau lokasi komersial lain atau badan hukum, dan yang tidak digunakan oleh Realytics untuk mengidentifikasi, mengisolasi secara individual, atau menyusun profil orang perseorangan mana pun.
"Hukum Perlindungan Data Eropa" ("European Data Protection Laws") berarti GDPR, Data Protection Act 2018 Britania Raya beserta UK GDPR, dan Undang-Undang Federal Swiss tentang Perlindungan Data, masing-masing sebagaimana diubah atau digantikan.
"GDPR" berarti Peraturan (EU) 2016/679, serta peraturan yang sama sebagaimana dimasukkan ke dalam hukum Britania Raya.
"Data Pribadi" ("Personal Data") berarti data pribadi atau informasi pribadi sebagaimana didefinisikan dalam Hukum Perlindungan Data yang Berlaku.
"Pelanggaran Data Pribadi" ("Personal Data Breach") berarti pelanggaran keamanan yang mengakibatkan pemusnahan, kehilangan, atau perubahan secara tidak sengaja atau melawan hukum, atau pengungkapan tanpa izin atas atau akses tanpa izin terhadap Data Pribadi yang dikirimkan, disimpan, atau Diproses dengan cara lain.
"Prosesor" ("Processor") berarti entitas yang Memproses Data Pribadi atas nama Pengendali, termasuk suatu "penyedia layanan" ("service provider") sebagaimana istilah tersebut didefinisikan dalam Hukum Perlindungan Data yang Berlaku.
"Realytics" berarti Realytics Corp Limited, perusahaan yang terdaftar di Siprus dengan nomor HE424817, yang berkantor terdaftar di 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, atau, apabila Perjanjian diadakan dengan Reality Analytics, Inc., entitas tersebut.
"Regulator" berarti otoritas pengawas atau otoritas penegakan yang memiliki yurisdiksi atas Pemrosesan.
"Layanan" ("Services") berarti layanan yang disediakan oleh Realytics kepada Pelanggan berdasarkan Perjanjian.
"Klausul Kontraktual Standar" ("Standard Contractual Clauses") atau "SCC" ("SCCs") berarti klausul kontraktual standar yang disetujui melalui Keputusan Pelaksanaan Komisi (EU) 2021/914 tanggal 4 Juni 2021.
"Sub-Prosesor" ("Sub-Processor") berarti setiap Prosesor yang ditunjuk oleh Realytics, termasuk Afiliasi Realytics, untuk Memproses Data Pribadi Pelanggan.
2. Peran dan ruang lingkup
2.1 Peran sebagai Prosesor. Sehubungan dengan Data Pribadi Pelanggan, Pelanggan adalah Pengendali dan Realytics adalah Prosesor. Apabila Pelanggan bertindak sebagai Prosesor atas nama Pengendali pihak ketiga, Realytics bertindak sebagai Sub-Prosesor Pelanggan, dan Pelanggan bertanggung jawab untuk memastikan bahwa instruksinya kepada Realytics telah diizinkan oleh Pengendali terkait. Realytics hanya akan Memproses Data Pribadi Pelanggan sebagaimana diatur dalam DPA ini dan sesuai dengan instruksi Pelanggan.
2.2 Peran sebagai Pengendali. Realytics bertindak sebagai Pengendali, dan bukan sebagai Prosesor, sehubungan dengan data pendaftaran akun, rincian pengguna berwenang, informasi penagihan dan pembayaran, korespondensi dukungan, serta data penggunaan dan telemetri Layanan, yang Diproses oleh Realytics untuk keperluan penyediaan, pengamanan, dukungan, pemeliharaan, dan peningkatan Layanan, pengelolaan hubungan dengan pelanggan, pencegahan penipuan, kelangsungan usaha, serta pelaksanaan fungsi bisnis inti seperti akuntansi, penagihan, dan kepatuhan hukum. Pemrosesan data tersebut oleh Realytics sebagai Pengendali diuraikan dalam Kebijakan Privasi Realytics dan tidak diatur oleh DPA ini.
2.3 Data milik Realytics sendiri. Kumpulan data yang disusun, dilisensikan, atau diturunkan oleh Realytics secara independen dari Pelanggan — termasuk data yang diperoleh dengan menjelajah (crawling) halaman web yang dapat diakses publik, kumpulan data pihak ketiga berlisensi, dan Data Tingkat Tempat Usaha — bukan merupakan Data Pribadi Pelanggan dan tidak diatur oleh DPA ini, terlepas dari apakah data tersebut disajikan kepada Pelanggan melalui Layanan.
2.4 Afiliasi Pelanggan. Apabila Afiliasi Pelanggan telah membeli langganan Layanan secara langsung berdasarkan Perjanjian, DPA ini berlaku atas langganan tersebut dan masing-masing Afiliasi tersebut dianggap sebagai Pengendali atas Data Pribadi Pelanggan miliknya sendiri. Pelanggan bertanggung jawab untuk mengoordinasikan seluruh komunikasi dengan Realytics berdasarkan DPA ini atas nama dirinya sendiri dan Afiliasinya, serta berhak menyampaikan dan menerima komunikasi tersebut atas nama mereka.
2.5 Jangka waktu. Realytics akan Memproses Data Pribadi Pelanggan selama jangka waktu Perjanjian dan setelahnya hanya sebagaimana diizinkan oleh Pasal 8.
3. Kewajiban Pelanggan
3.1 Pelanggan akan Memproses Data Pribadi Pelanggan, dan menerbitkan instruksi kepada Realytics, sesuai dengan Hukum Perlindungan Data yang Berlaku. Pelanggan memikul tanggung jawab tunggal atas keakuratan, kualitas, dan keabsahan Data Pribadi Pelanggan serta atas cara perolehan data tersebut.
3.2 Pelanggan menjamin bahwa Pelanggan memiliki seluruh hak yang diperlukan, dan dasar hukum yang sah, untuk menyediakan Data Pribadi Pelanggan kepada Realytics bagi Pemrosesan yang dimaksudkan dalam Perjanjian. Apabila disyaratkan oleh Hukum Perlindungan Data yang Berlaku, Pelanggan bertanggung jawab untuk memperoleh dan memelihara catatan atas setiap persetujuan Subjek Data yang diperlukan. Apabila suatu persetujuan ditarik, Pelanggan bertanggung jawab untuk memberitahukannya kepada Realytics, dan Realytics tetap bertanggung jawab untuk melaksanakan setiap instruksi yang timbul darinya secara konsisten dengan DPA ini.
3.3 Data yang dilarang. Pelanggan tidak akan mengirimkan ke Layanan, dan tidak akan mengizinkan Pengguna Berwenangnya mengirimkan:
(a) kategori khusus Data Pribadi dalam pengertian Pasal 9 GDPR, yaitu data yang mengungkapkan asal ras atau etnis, pandangan politik, keyakinan agama atau filosofis, keanggotaan serikat pekerja, data genetik, data biometrik yang diproses untuk tujuan identifikasi, data mengenai kesehatan, atau data mengenai kehidupan seksual atau orientasi seksual orang perseorangan;
(b) Data Pribadi yang berkaitan dengan putusan pidana atau tindak pidana;
(c) Data Pribadi anak di bawah usia enam belas (16) tahun; atau
(d) nomor kartu pembayaran, nomor rekening keuangan, nomor identitas yang diterbitkan pemerintah, atau data geolokasi presisi dari orang perseorangan yang teridentifikasi.
Layanan tidak dirancang untuk Memproses data yang diuraikan dalam Pasal 3.3 ini, dan Realytics tidak memiliki kewajiban atau tanggung jawab apa pun sehubungan dengan data tersebut apabila data itu dikirimkan dengan melanggar Pasal ini.
3.4 Ganti rugi. Pelanggan akan membela, mengganti rugi, dan membebaskan Realytics beserta Afiliasinya dari setiap klaim, tuntutan, proses hukum, denda, kerugian, atau biaya (termasuk biaya jasa hukum yang wajar) yang timbul dari atau berkaitan dengan (a) Data Pribadi Pelanggan yang atasnya Pelanggan tidak memiliki dasar hukum yang sah atau hak yang diperlukan untuk menyediakannya kepada Realytics, (b) pelanggaran Pelanggan atas Pasal 3.3, atau (c) setiap instruksi dari Pelanggan yang menyebabkan Realytics melanggar Hukum Perlindungan Data yang Berlaku, dengan ketentuan bahwa Realytics telah memberitahukan Pelanggan berdasarkan Pasal 4.1(c) apabila Realytics mampu melakukannya.
4. Kewajiban Realytics sebagai Prosesor
4.1 Sejauh Realytics Memproses Data Pribadi Pelanggan atas nama Pelanggan, Realytics akan:
(a) Memproses Data Pribadi Pelanggan hanya berdasarkan instruksi terdokumentasi dari Pelanggan, yang mencakup Perjanjian, DPA ini, konfigurasi dan penggunaan Layanan oleh Pelanggan, serta setiap instruksi tertulis wajar lainnya yang konsisten dengan DPA ini, termasuk berkenaan dengan transfer ke negara ketiga, kecuali apabila disyaratkan untuk mematuhi hukum yang berlaku bagi Realytics;
(b) apabila suatu hukum mensyaratkan Pemrosesan selain berdasarkan instruksi Pelanggan, memberitahukan Pelanggan mengenai persyaratan hukum tersebut sebelum Pemrosesan dilakukan, kecuali apabila hukum melarang pengungkapan tersebut;
(c) segera memberitahukan Pelanggan apabila, menurut pendapat Realytics, suatu instruksi dari Pelanggan melanggar Hukum Perlindungan Data yang Berlaku;
(d) memastikan bahwa personel yang berwenang Memproses Data Pribadi Pelanggan terikat oleh kewajiban kerahasiaan, serta membatasi akses hanya kepada personel yang membutuhkannya untuk menyediakan, mendukung, atau mengamankan Layanan; dan
(e) memelihara kebijakan keamanan informasi tertulis yang mencakup Pemrosesan Data Pribadi Pelanggan.
4.2 Pembatasan bagi penyedia layanan dan prosesor. Realytics tidak akan:
(a) menyimpan, menggunakan, atau mengungkapkan Data Pribadi Pelanggan selain sebagaimana diperlukan untuk menyediakan Layanan dan melaksanakan Perjanjian, atau sebagaimana diizinkan lain oleh Hukum Perlindungan Data yang Berlaku;
(b) menyimpan, menggunakan, atau mengungkapkan Data Pribadi Pelanggan di luar hubungan bisnis langsung antara Realytics dan Pelanggan;
(c) "menjual" ("sell") atau "membagikan" ("share") Data Pribadi Pelanggan, sebagaimana istilah-istilah tersebut didefinisikan dalam Hukum Perlindungan Data yang Berlaku; atau
(d) menggabungkan Data Pribadi Pelanggan dengan Data Pribadi yang diterima dari atau atas nama pihak lain mana pun, atau yang dikumpulkan dari interaksi Realytics sendiri dengan individu, kecuali sebagaimana diizinkan oleh Pasal 5 atau sebagaimana diperlukan untuk menyediakan Layanan.
Para Pihak mengakui bahwa pengungkapan Data Pribadi Pelanggan oleh Pelanggan kepada Realytics bukan merupakan bagian dari imbalan uang atau imbalan berharga lainnya yang dipertukarkan antara Para Pihak. Realytics akan memberikan tingkat perlindungan privasi atas Data Pribadi Pelanggan yang sama dengan yang disyaratkan bagi Pelanggan berdasarkan Hukum Perlindungan Data yang Berlaku, dan akan memberitahukan Pelanggan apabila Realytics menetapkan bahwa Realytics tidak lagi dapat memenuhi kewajibannya berdasarkan Hukum Perlindungan Data yang Berlaku.
5. Analisis tingkat tempat usaha dan peningkatan layanan
5.1 Tujuan. Layanan bekerja dengan memetakan aktivitas komersial ke tingkat suatu bisnis, merek, atau lokasi fisik. Realytics tidak berupaya mengidentifikasi, mengisolasi secara individual, menyusun profil, atau mengambil keputusan mengenai orang perseorangan, dan tidak berupaya melakukan identifikasi ulang atas orang perseorangan di dalam kumpulan data mana pun yang dimilikinya.
5.2 Penggunaan yang diizinkan. Realytics dapat menggunakan Data Tingkat Tempat Usaha serta data teragregasi atau statistik yang diturunkan dari pengoperasian Layanan, termasuk data yang diturunkan dari Data Pribadi Pelanggan, untuk menyediakan, mengamankan, memelihara, menganalisis, dan meningkatkan Layanan, termasuk untuk mengembangkan, melatih, menguji, dan mengevaluasi model analitis serta model pembelajaran mesin yang menjadi bagian dari Layanan.
5.3 Batasan. Realytics hanya akan menggunakan data berdasarkan Pasal 5.2 apabila data tersebut telah diagregasi atau direduksi menjadi Data Tingkat Tempat Usaha sedemikian rupa sehingga data itu tidak lagi mengidentifikasi, dan tidak dapat secara wajar digunakan untuk mengidentifikasi, orang perseorangan mana pun, serta tidak lagi mengidentifikasi Pelanggan. Realytics tidak akan mengungkapkan Data Pribadi Pelanggan itu sendiri, atau keluaran apa pun yang mengidentifikasi Pelanggan, kepada pelanggan lain mana pun.
5.4 Data tingkat individu. Realytics tidak menyimpan atau mencari catatan tingkat individu mengenai orang perseorangan di dalam kumpulan data yang mendasari Layanan.
5.5 Keberatan. Apabila seorang Subjek Data menggunakan hak untuk mengajukan keberatan berdasarkan Pasal 21 GDPR sehubungan dengan Pemrosesan yang dilakukan berdasarkan Pasal ini, Realytics akan memberlakukan keberatan tersebut sesuai dengan Hukum Perlindungan Data yang Berlaku.
6. Keamanan
6.1 Dengan mempertimbangkan kemutakhiran teknologi, biaya penerapan, serta sifat, ruang lingkup, konteks, dan tujuan Pemrosesan, termasuk pula risiko terhadap Subjek Data, Realytics akan menerapkan dan memelihara langkah-langkah teknis dan organisasi yang memadai untuk melindungi Data Pribadi Pelanggan dari Pelanggaran Data Pribadi. Langkah-langkah tersebut diuraikan dalam Lampiran II.
6.2 Realytics dapat memperbarui langkah-langkah dalam Lampiran II dari waktu ke waktu, dengan ketentuan bahwa pembaruan tersebut tidak mengakibatkan penurunan material atas keamanan Layanan secara keseluruhan.
6.3 Atas permintaan tertulis Pelanggan, dan dengan tunduk pada ketentuan kerahasiaan dalam Perjanjian, Realytics akan menyediakan informasi yang secara wajar diperlukan untuk menunjukkan kepatuhan terhadap Pasal 6 ini, yang dapat mencakup kuesioner keamanan yang telah diisi dan, apabila tersedia, ringkasan laporan audit atau sertifikasi pihak ketiga, yang dapat disunting sebagian karena alasan keamanan atau kerahasiaan.
6.4 Audit. Apabila disyaratkan oleh Hukum Perlindungan Data yang Berlaku, dan apabila informasi yang disediakan berdasarkan Pasal 6.3 tidak mencukupi, Pelanggan dapat meminta audit atas Pemrosesan Data Pribadi Pelanggan oleh Realytics. Audit tersebut dapat dilakukan tidak lebih dari satu kali dalam setiap periode dua belas (12) bulan, mensyaratkan pemberitahuan tertulis sekurang-kurangnya tiga puluh (30) hari sebelumnya, dan tunduk pada kesepakatan Para Pihak mengenai ruang lingkup, waktu, dan durasi audit terlebih dahulu. Pelanggan menanggung biayanya sendiri dan akan mengganti biaya wajar Realytics atas waktu yang digunakan untuk mendukung audit. Hasil audit merupakan Informasi Rahasia milik Realytics. Pelanggan akan segera memberitahukan Realytics mengenai setiap ketidakpatuhan yang teridentifikasi, dan Realytics akan menggunakan upaya yang wajar secara komersial untuk memperbaiki setiap ketidakpatuhan yang terkonfirmasi. Tidak ada satu pun ketentuan dalam Pasal ini yang membatasi audit atau inspeksi yang disyaratkan oleh Regulator.
7. Sub-prosesor
7.1 Otorisasi. Pelanggan memberikan otorisasi tertulis umum kepada Realytics untuk menunjuk Afiliasi Realytics dan Sub-Prosesor pihak ketiga guna Memproses Data Pribadi Pelanggan sehubungan dengan Layanan. Hal ini merupakan otorisasi tertulis Pelanggan terlebih dahulu untuk keperluan Klausul 9 Klausul Kontraktual Standar. Daftar Sub-Prosesor terkini tersedia di realytics.com/legal/subprocessors dan dimuat kembali dalam Lampiran III.
7.2 Pemberitahuan dan keberatan. Realytics akan memberikan pemberitahuan mengenai setiap Sub-Prosesor baru dengan memperbarui daftar tersebut sekurang-kurangnya lima belas (15) hari sebelum Sub-Prosesor tersebut diberikan akses ke Data Pribadi Pelanggan, dan akan menyediakan mekanisme yang memungkinkan Pelanggan berlangganan notifikasi pembaruan. Pelanggan dapat mengajukan keberatan atas alasan yang wajar terkait perlindungan data dalam waktu empat belas (14) hari sejak pemberitahuan. Apabila Pelanggan tidak menanggapi dalam jangka waktu tersebut, Sub-Prosesor dianggap diterima.
7.3 Penyelesaian. Apabila Pelanggan mengajukan keberatan, Para Pihak akan membahas keberatan tersebut dengan itikad baik. Apabila tidak tercapai penyelesaian dalam waktu tiga puluh (30) hari, Pelanggan dapat mengakhiri bagian Layanan yang terdampak dengan pemberitahuan tertulis, dan Realytics akan mengembalikan biaya prabayar yang mencakup periode setelah pengakhiran secara prorata.
7.4 Penerusan kewajiban dan tanggung jawab. Realytics akan membebankan kepada setiap Sub-Prosesor kewajiban perlindungan data yang memberikan tingkat perlindungan atas Data Pribadi Pelanggan sekurang-kurangnya setara dengan DPA ini. Apabila suatu Sub-Prosesor gagal memenuhi kewajiban tersebut, Realytics tetap bertanggung jawab kepada Pelanggan atas pelaksanaan kewajiban Sub-Prosesor tersebut.
8. Penghapusan dan pengembalian
8.1 Pada saat berakhirnya atau diakhirinya Perjanjian, atas permintaan tertulis Pelanggan, atau apabila tujuan Pemrosesan telah terpenuhi, Realytics akan menghapus Data Pribadi Pelanggan dalam waktu tiga puluh (30) hari, kecuali sejauh penyimpanan disyaratkan oleh hukum.
8.2 Data Pribadi Pelanggan yang terdapat dalam cadangan rutin akan dihapus sesuai dengan siklus pencadangan biasa Realytics dan dalam hal apa pun dalam waktu sembilan puluh (90) hari sejak pengakhiran.
8.3 Pelanggan dapat mengekspor Data Pribadi Pelanggan menggunakan fungsionalitas ekspor pada Layanan kapan saja selama jangka waktu Perjanjian tanpa biaya tambahan. Apabila Pelanggan meminta ekstraksi khusus yang memerlukan upaya rekayasa, Realytics dapat mengenakan biaya wajarnya.
8.4 Realytics akan menjaga kerahasiaan setiap Data Pribadi Pelanggan yang disimpan berdasarkan Pasal 8.1 dan hanya akan Memprosesnya sebagaimana diperlukan untuk mematuhi hukum yang berlaku baginya.
8.5 Data teragregasi dan Data Tingkat Tempat Usaha yang dibuat secara sah berdasarkan Pasal 5 sebelum pengakhiran, yang tidak mengidentifikasi Pelanggan atau orang perseorangan mana pun, tidak tunduk pada penghapusan berdasarkan Pasal ini.
9. Transfer internasional
9.1 Klausul Kontraktual Standar. Apabila Data Pribadi Pelanggan yang berasal dari Wilayah Ekonomi Eropa, Britania Raya, atau Swiss ditransfer ke negara yang belum menjadi objek keputusan kecukupan perlindungan, Para Pihak setuju untuk terikat oleh Modul Dua (Pengendali kepada Prosesor) dari Klausul Kontraktual Standar, yang dimasukkan ke dalam DPA ini melalui rujukan. Apabila Pelanggan bertindak sebagai Prosesor atas nama Pengendali pihak ketiga, Modul Tiga (Prosesor kepada Prosesor) yang berlaku sebagai gantinya. Pelanggan memenuhi kewajiban pengekspor data dan Realytics memenuhi kewajiban pengimpor data.
9.2 Pilihan. Untuk keperluan Klausul Kontraktual Standar:
(a) klausul penggabungan pihak (docking clause) opsional dalam Klausul 7 berlaku apabila salah satu Pihak memberitahukan Pihak lainnya secara tertulis bahwa klausul tersebut diperlukan;
(b) dalam Klausul 9, Opsi 2 (otorisasi tertulis umum) berlaku, dengan jangka waktu pemberitahuan sebagaimana diatur dalam Pasal 7.2;
(c) dalam Klausul 11, ketentuan opsional mengenai penyelesaian sengketa secara independen tidak berlaku;
(d) dalam Klausul 17, Opsi 1 berlaku dan Klausul-klausul tersebut diatur oleh hukum Republik Siprus;
(e) dalam Klausul 18(b), sengketa akan diselesaikan di hadapan pengadilan Republik Siprus;
(f) Lampiran I Klausul Kontraktual Standar dilengkapi dengan informasi dalam Lampiran I DPA ini, dan Lampiran II dengan informasi dalam Lampiran II DPA ini; serta
(g) keikutsertaan dalam DPA ini merupakan tanda tangan masing-masing Pihak atas Klausul Kontraktual Standar beserta Lampiran-lampirannya.
9.3 Britania Raya. Untuk transfer yang tunduk pada UK GDPR, Para Pihak menyetujui UK International Data Transfer Addendum (versi B1.0) yang diterbitkan oleh Information Commissioner, yang dimasukkan melalui rujukan. Tabel 1 dilengkapi dengan rincian Para Pihak dalam Lampiran I; Tabel 2 mengidentifikasi pengekspor sebagai Pengendali dan pengimpor sebagai Prosesor; Tabel 3 dan 4 dilengkapi dengan informasi masing-masing dalam Lampiran I dan Lampiran II.
9.4 Swiss. Untuk transfer yang tunduk pada Undang-Undang Federal Swiss tentang Perlindungan Data, Federal Data Protection and Information Commissioner merupakan otoritas pengawas yang berwenang, rujukan pada GDPR dibaca sebagai rujukan pada Undang-Undang Swiss tersebut, dan Subjek Data di Swiss dapat menegakkan hak-hak mereka di Swiss.
9.5 Transfer lanjutan. Realytics dapat mentransfer Data Pribadi Pelanggan kepada Reality Analytics, Inc. dan kepada Sub-Prosesor yang tercantum dalam Lampiran III, yang dalam setiap hal tunduk pada pengamanan yang memadai berdasarkan Hukum Perlindungan Data yang Berlaku.
9.6 Perubahan mekanisme. Apabila Klausul Kontraktual Standar atau UK Addendum diubah, digantikan, atau dinyatakan tidak sah atau tidak memadai oleh pengadilan atau Regulator yang berwenang, Para Pihak setuju bahwa klausul pengganti atau klausul yang diperbarui yang berlaku, atau mekanisme transfer alternatif apa pun yang sah berdasarkan Hukum Perlindungan Data yang Berlaku, akan berlaku secara otomatis sejak tanggal klausul atau mekanisme tersebut mulai berlaku, dan bahwa Realytics dapat menerapkan pengamanan tambahan sebagaimana diperlukan tanpa mengubah DPA ini.
10. Hak subjek data dan bantuan
10.1 Apabila Realytics menerima permintaan dari seorang Subjek Data untuk menggunakan hak akses, pembetulan, penghapusan, pembatasan, portabilitas, atau keberatan sehubungan dengan Data Pribadi Pelanggan, Realytics akan, sejauh diizinkan secara hukum, segera memberitahukan Subjek Data tersebut bahwa permintaan itu harus ditujukan kepada Pelanggan, dan akan memberitahukan Pelanggan mengenai permintaan tersebut.
10.2 Dengan mempertimbangkan sifat Pemrosesan, Realytics akan membantu Pelanggan melalui langkah-langkah teknis dan organisasi yang memadai, sejauh secara wajar dimungkinkan, dalam memenuhi kewajiban Pelanggan untuk menanggapi permintaan tersebut. Apabila Pelanggan tidak dapat menangani suatu permintaan melalui fungsionalitas Layanan, Realytics akan menggunakan upaya yang wajar secara komersial untuk membantu.
10.3 Atas permintaan Pelanggan, dan dengan mempertimbangkan sifat Pemrosesan serta informasi yang tersedia bagi Realytics, Realytics akan memberikan bantuan yang wajar kepada Pelanggan dalam melaksanakan penilaian dampak perlindungan data terkait penggunaan Layanan oleh Pelanggan, dan dalam setiap konsultasi pendahuluan dengan Regulator berdasarkan Pasal 36 GDPR, yang dalam setiap hal berlaku sejauh Pelanggan tidak memiliki akses lain terhadap informasi terkait.
11. Pelanggaran Data Pribadi
11.1 Realytics akan memberitahukan Pelanggan mengenai Pelanggaran Data Pribadi yang memengaruhi Data Pribadi Pelanggan tanpa penundaan yang tidak wajar dan dalam hal apa pun dalam waktu tujuh puluh dua (72) jam sejak mengetahuinya, dengan menggunakan rincian kontak yang telah disediakan Pelanggan untuk keperluan tersebut. Pelanggan bertanggung jawab untuk menjaga rincian tersebut tetap mutakhir.
11.2 Pemberitahuan tersebut akan mencakup, sejauh telah diketahui pada saat itu, sifat pelanggaran, kategori dan perkiraan volume Data Pribadi Pelanggan yang terdampak, kemungkinan konsekuensinya, serta langkah-langkah yang telah diambil atau diusulkan. Apabila informasi tersebut belum tersedia pada saat pemberitahuan, Realytics akan menyediakannya secara bertahap seiring informasi itu tersedia.
11.3 Realytics akan mengambil langkah-langkah yang wajar secara komersial untuk membendung dan memulihkan pelanggaran tersebut sejauh pemulihan berada dalam kendalinya, dan akan memberikan bantuan yang wajar kepada Pelanggan agar Pelanggan dapat memberitahukan Regulator dan Subjek Data yang terdampak apabila Pelanggan disyaratkan melakukannya.
11.4 Pelanggan bertanggung jawab sepenuhnya untuk mematuhi kewajiban pemberitahuan pelanggaran yang berlaku bagi Pelanggan dan atas setiap kewajiban pemberitahuan kepada pihak ketiga.
11.5 Pasal ini tidak berlaku atas Pelanggaran Data Pribadi yang disebabkan oleh Pelanggan, Pengguna Berwenangnya, atau produk atau layanan yang tidak disediakan oleh Realytics.
11.6 Pemberitahuan Realytics mengenai suatu Pelanggaran Data Pribadi bukan merupakan pengakuan atas kesalahan atau tanggung jawab.
12. Ketentuan umum
12.1 Tanggung jawab. Tanggung jawab masing-masing Pihak, dan tanggung jawab Afiliasinya, yang timbul dari atau berkaitan dengan DPA ini, baik berdasarkan kontrak, perbuatan melawan hukum, maupun teori tanggung jawab lainnya, tunduk pada batasan dan pengecualian tanggung jawab sebagaimana diatur dalam Perjanjian. Setiap rujukan dalam Perjanjian pada tanggung jawab suatu Pihak berarti tanggung jawab agregat Pihak tersebut beserta seluruh Afiliasinya berdasarkan Perjanjian dan seluruh adendum pemrosesan data secara bersama-sama. Tidak ada satu pun ketentuan dalam DPA ini yang membatasi tanggung jawab yang tidak dapat dibatasi berdasarkan Hukum Perlindungan Data yang Berlaku, termasuk hak Subjek Data berdasarkan Pasal 79 dan 82 GDPR.
12.2 Hukum yang mengatur. DPA ini diatur oleh hukum yang berlaku atas Perjanjian. Apabila Perjanjian tidak menentukan hukum yang mengatur, DPA ini diatur oleh hukum Republik Siprus, dan pengadilan Siprus memiliki yurisdiksi eksklusif, dengan tunduk pada Pasal 9.2(e) dan 9.3.
12.3 Urutan prioritas. DPA ini menggantikan setiap ketentuan Perjanjian yang bertentangan sehubungan dengan Pemrosesan Data Pribadi Pelanggan. Kecuali sebagaimana diubah oleh DPA ini, Perjanjian tetap berlaku sepenuhnya.
12.4 Perubahan atas DPA ini. Realytics dapat memperbarui DPA ini untuk mencerminkan perubahan dalam Hukum Perlindungan Data yang Berlaku, Layanan, atau Sub-Prosesornya, dengan ketentuan bahwa tidak ada pembaruan yang secara material mengurangi perlindungan yang diberikan bagi Data Pribadi Pelanggan. Realytics akan memberikan pemberitahuan mengenai perubahan material sekurang-kurangnya tiga puluh (30) hari sebelumnya dengan memublikasikan DPA yang diperbarui dan, apabila Pelanggan telah berlangganan notifikasi, melalui surel.
12.5 Keterpisahan. Apabila ada ketentuan dalam DPA ini yang dinyatakan tidak sah atau tidak dapat diberlakukan, ketentuan selebihnya tetap berlaku.
12.6 Tidak ada kemitraan. Tidak ada satu pun ketentuan dalam DPA ini yang menciptakan kemitraan, usaha patungan, atau hubungan keagenan antara Para Pihak.
12.7 Jangka waktu. DPA ini mulai berlaku pada tanggal berlakunya Perjanjian dan berakhir secara otomatis pada saat berakhirnya atau diakhirinya Perjanjian, kecuali ketentuan-ketentuan yang menurut sifatnya tetap berlaku, termasuk Pasal 8, 9, dan 12.1.
12.8 Kontak. Pertanyaan mengenai DPA ini dapat dikirimkan ke . Hal-hal terkait keamanan dapat dikirimkan ke .
Lampiran I — Uraian Pemrosesan
A. Daftar pihak
Pengekspor data (Pengendali): Pelanggan, sebagaimana diidentifikasi dalam Perjanjian. Kegiatan yang relevan dengan transfer: penerimaan Layanan berdasarkan Perjanjian. Tanda tangan dan tanggal: keikutsertaan dalam DPA ini merupakan tanda tangan Pelanggan atas Lampiran ini.
Pengimpor data (Prosesor): Entitas Realytics yang diidentifikasi dalam Perjanjian, yaitu Realytics Corp Limited, nomor registrasi HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, atau Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Kontak: . Kegiatan yang relevan dengan transfer: penyediaan Layanan kepada Pelanggan berdasarkan Perjanjian. Tanda tangan dan tanggal: keikutsertaan dalam DPA ini merupakan tanda tangan Realytics atas Lampiran ini.
B. Uraian transfer
|
Butir |
Uraian |
|---|---|
|
Kategori Subjek Data |
Pengguna berwenang dan personel Pelanggan yang mengakses Layanan; kontak bisnis yang teridentifikasi di dalam data yang dikirimkan Pelanggan |
|
Kategori Data Pribadi |
Rincian kontak bisnis (nama, jabatan, alamat surel kerja, nomor telepon); data akun dan autentikasi; data penggunaan dan konfigurasi Layanan; pengenal daring; korespondensi dukungan; isi berkas, daftar, dan catatan yang dipilih Pelanggan untuk dikirimkan ke Layanan |
|
Data sensitif |
Tidak ada. Berdasarkan Pasal 3.3, Pelanggan dilarang mengirimkan kategori khusus Data Pribadi, data tindak pidana, data yang berkaitan dengan anak di bawah usia 16 tahun, nomor kartu pembayaran atau nomor rekening keuangan, nomor identitas yang diterbitkan pemerintah, serta data geolokasi presisi dari orang perseorangan yang teridentifikasi |
|
Frekuensi transfer |
Berkelanjutan, selama jangka waktu Perjanjian |
|
Sifat Pemrosesan |
Penyimpanan, hosting, pengorganisasian, pengambilan kembali, analisis, agregasi, dan penampilan Data Pribadi Pelanggan sebagaimana diperlukan untuk menyediakan Layanan, beserta dukungan, keamanan, dan pemeliharaan |
|
Tujuan Pemrosesan |
Penyediaan Layanan kepada Pelanggan sesuai dengan Perjanjian dan instruksi Pelanggan |
|
Periode penyimpanan |
Selama jangka waktu Perjanjian, kemudian sesuai dengan Pasal 8 |
|
Transfer kepada Sub-Prosesor |
Pokok, sifat, dan durasi sebagaimana diuraikan dalam Pasal 7 dan Lampiran III |
C. Otoritas pengawas yang berwenang
Kantor Komisioner Perlindungan Data Pribadi Republik Siprus.
Lampiran II — Langkah-langkah teknis dan organisasi
Realytics memelihara langkah-langkah teknis dan organisasi yang dirancang untuk melindungi Data Pribadi Pelanggan dari Pelanggaran Data Pribadi, dengan mempertimbangkan sifat, ruang lingkup, konteks, dan tujuan Pemrosesan serta risiko terhadap Subjek Data. Realytics tidak memublikasikan rincian arsitektur sistem atau rincian penerapan keamanan apabila hal tersebut akan menimbulkan risiko keamanan.
A. Kontrol akses
Realytics membatasi akses ke Data Pribadi Pelanggan hanya kepada personel yang membutuhkan akses untuk menyediakan, mendukung, memelihara, atau mengamankan Layanan. Akses diberikan berdasarkan peran, mensyaratkan autentikasi, dan dicabut apabila tidak lagi diperlukan. Personel yang memiliki akses ke Data Pribadi Pelanggan terikat oleh kewajiban kerahasiaan.
B. Keamanan transmisi
Realytics melindungi Data Pribadi Pelanggan yang dikirimkan melalui jaringan publik dengan menggunakan enkripsi saat transit apabila secara teknis memadai.
C. Segregasi dan minimalisasi
Realytics menggunakan kontrol logis yang dirancang untuk memisahkan lingkungan dan data pelanggan di dalam Layanan. Realytics membatasi Pemrosesan Data Pribadi Pelanggan sebatas yang diperlukan untuk tujuan-tujuan yang diuraikan dalam Perjanjian dan DPA ini, serta menggunakan agregasi, penghilangan identitas, atau Data Tingkat Tempat Usaha apabila tujuannya memungkinkan.
D. Pencadangan dan ketahanan
Realytics memelihara langkah-langkah pencadangan dan pemulihan yang dirancang untuk mendukung ketersediaan dan pemulihan Layanan serta Data Pribadi Pelanggan setelah suatu insiden, dengan tunduk pada tingkatan Layanan dan Perjanjian.
E. Manajemen insiden
Realytics memelihara prosedur untuk mengidentifikasi, menyelidiki, membendung, dan memulihkan insiden keamanan yang memengaruhi Layanan.
F. Manajemen sub-prosesor
Realytics mengadakan kontrak dengan Sub-Prosesor berdasarkan ketentuan yang membebankan kewajiban perlindungan data dengan tingkat perlindungan sekurang-kurangnya setara dengan DPA ini, dan memelihara daftar Sub-Prosesor yang dipublikasikan sebagaimana diuraikan dalam Pasal 7.
Lampiran III — Sub-prosesor
|
Sub-prosesor |
Fungsi |
Lokasi |
|---|---|---|
|
Amazon Web Services, Inc. |
Infrastruktur cloud dan penyimpanan |
Amerika Serikat, Irlandia, Jerman |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Infrastruktur cloud, pergudangan data |
Amerika Serikat, Uni Eropa |
|
Hetzner Online GmbH |
Hosting server khusus dan fasilitas pusat data |
Jerman, Finlandia |
|
Cloudflare, Inc. |
Pengiriman konten, manajemen trafik, dan layanan edge |
Diproses di pusat data terdekat dengan pengguna akhir |
|
Google Workspace (Google Ireland Ltd) |
Surel bisnis, penyimpanan dokumen, dan kolaborasi |
Uni Eropa, Amerika Serikat |
|
Stripe, Inc. |
Pemrosesan pembayaran dan penagihan |
Amerika Serikat, Irlandia |
|
HubSpot, Inc. |
Manajemen hubungan pelanggan |
Amerika Serikat, Uni Eropa |
|
Klaviyo, Inc. |
Perpesanan pelanggan dan pengiriman surel |
Amerika Serikat |
|
PostHog, Inc. |
Analitik produk |
Amerika Serikat, Uni Eropa |
|
OpenAI, L.L.C. |
Inferensi model AI untuk fitur Layanan |
Amerika Serikat |
|
Anthropic PBC |
Inferensi model AI untuk fitur Layanan |
Amerika Serikat |
|
Google LLC (Gemini / Vertex AI) |
Inferensi model AI untuk fitur Layanan |
Amerika Serikat, Uni Eropa |
|
Reality Analytics, Inc. |
Afiliasi grup — pengembangan produk, dukungan pelanggan, dan administrasi |
Amerika Serikat |
Catatan. Hetzner Online GmbH menyediakan server bare-metal khusus dan fasilitas pusat data. Realytics tidak memberikan akses kepada Hetzner terhadap Data Pribadi Pelanggan dan Hetzner tidak Memproses Data Pribadi Pelanggan atas nama Realytics; Hetzner dicantumkan demi transparansi sebagai penyedia infrastruktur hosting.
Meta Platforms, TikTok, LinkedIn, dan Google Ads digunakan oleh Realytics untuk kegiatan pemasaran dan periklanannya sendiri, yang di dalamnya Realytics bertindak sebagai Pengendali. Pihak-pihak tersebut tidak Memproses Data Pribadi Pelanggan dan karena itu bukan merupakan Sub-Prosesor berdasarkan DPA ini. Peran mereka diuraikan dalam Kebijakan Privasi Realytics.
Realytics tidak mengizinkan Sub-Prosesor yang tercantum di atas yang menyediakan inferensi model AI untuk menggunakan Data Pribadi Pelanggan guna melatih model mereka sendiri, dan mengadakan kontrak dengan mereka berdasarkan ketentuan yang mengecualikan penggunaan tersebut.