Hukum

Perjanjian Pemrosesan Data

Saat kami mengosting situs untuk Anda, data pribadi di dalamnya tetap milik Anda — Anda adalah pengendali dan kami adalah pemroses Anda. Perjanjian ini menetapkan cara kami menangani data tersebut atas nama Anda berdasarkan GDPR Inggris dan UE.

Tentang perjanjian ini

Terakhir diperbarui: 22 Juli 2026.

Perjanjian Pemrosesan Data ini ("DPA") merupakan bagian dari Ketentuan Layanan antara Anda ("pelanggan") dan Zinn Digital® Ltd (No. Perusahaan 16385785, No. PPN GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Britania Raya ("Zinn Digital®", "kami"). Perjanjian ini berlaku jika, dalam menyediakan layanan hosting dan layanan terkait, kami memproses data pribadi atas nama Anda — terutama data pribadi yang terdapat di dalam situs web dan aplikasi yang Anda host bersama kami.

Hal ini mencerminkan Pasal 28 dari UK GDPR dan EU GDPR. Untuk data pribadi di mana kami bertindak sebagai pengendali — akun, penagihan, dan data pengunjung situs web kami sendiri — Kebijakan Privasi kami berlaku sebagai pengganti DPA ini. Jika organisasi Anda memerlukan DPA ini untuk ditandatangani sebagai dokumen mandiri, hubungi kami dan kami akan mengaturnya.

1. Definisi dan peran

Istilah seperti data pribadi, pemrosesan, pengendali, pemroses, sub-pemroses, subjek data, pelanggaran data pribadi, dan otoritas pengawas memiliki arti sebagaimana diberikan dalam undang-undang pelindungan data yang berlaku (UK GDPR, EU GDPR, dan UK Data Protection Act 2018).

  • Untuk data pribadi di dalam situs web dan aplikasi yang Anda host ("data pribadi pelanggan"), Anda adalah pihak pengendali dan Zinn Digital® adalah pihak pemroses.
  • Jika data pengguna akhir Anda sendiri dikendalikan oleh pihak ketiga yang diwakili oleh Anda, Anda mengonfirmasi bahwa Anda memiliki kewenangan untuk memberi instruksi kepada kami atas nama mereka.
  • Zinn Digital® tetap menjadi pengontrol untuk data akun, penagihan, dan analitik situs web kami sendiri, yang diatur oleh Kebijakan Privasi kami.

2. Ruang lingkup, durasi, dan instruksi kami

Kami memproses data pribadi pelanggan hanya untuk menyediakan, mengamankan, mendukung, dan memelihara layanan hosting serta layanan terkait yang telah Anda beli, dan hanya berdasarkan instruksi tertulis Anda — yang mencakup konfigurasi layanan oleh Anda dan penggunaan fitur-fiturnya. Penggunaan layanan itu sendiri merupakan instruksi untuk memproses data yang terkandung di dalamnya untuk tujuan tersebut.

Subjek dari hal tersebut adalah pengoperasian hosting Anda; durasinya adalah jangka waktu perjanjian Anda ditambah periode pengakhiran apa pun dalam pasal 9. Sifat dan tujuan pemrosesan adalah hosting, penyimpanan, transmisi, pencadangan, keamanan, dan dukungan. Jenis data dan kategori subjek data adalah apa pun yang Anda pilih untuk ditempatkan pada layanan, yang Anda kendalikan. Kami akan memberi tahu Anda jika, menurut pendapat kami, suatu instruksi melanggar undang-undang perlindungan data, dan kami tidak menggunakan data pribadi pelanggan untuk tujuan kami sendiri atau untuk melatih model.

3. Kerahasiaan

Kami memastikan bahwa pihak yang berwenang untuk memproses data pribadi pelanggan terikat oleh kewajiban kerahasiaan yang sesuai, dan kami membatasi akses hanya kepada pihak yang membutuhkannya untuk menyediakan atau mendukung layanan. Akses ke sistem produksi dibatasi pada hak istimewa minimum (least-privilege) dan dicatat dalam log.

4. Langkah-langkah keamanan

Kami menerapkan langkah-langkah teknis dan organisasional yang tepat untuk melindungi data pribadi pelanggan dari penghancuran, kehilangan, perubahan, serta pengungkapan atau akses tanpa izin yang bersifat tidak disengaja maupun melanggar hukum, sesuai dengan tingkat risiko yang ada. Langkah-langkah ini meliputi:

  • Enkripsi data saat transit dengan TLS di seluruh layanan kami.
  • Isolasi per penyewa sehingga lingkungan satu pelanggan tidak dapat mengakses lingkungan pelanggan lainnya, ditegakkan hingga tingkat database dengan keamanan tingkat baris (row-level security).
  • Kontrol akses dengan hak istimewa minimum, dengan rahasia yang disimpan di manajer rahasia khusus alih-alih di dalam kode atau file konfigurasi.
  • Jejak audit atas tindakan istimewa dan administratif.
  • Pemantauan berkelanjutan, pemindaian malware, dan proses yang ditentukan untuk mendeteksi, menangani, dan melaporkan insiden keamanan.
  • Cadangan rutin, dengan pengujian pemulihan, sesuai dengan jangka waktu penyimpanan paket Anda.

5. Sub-prosesor

Anda memberikan otorisasi umum kepada kami untuk melibatkan sub-prosesor guna membantu menyediakan layanan. Kami memberlakukan kewajiban pelindungan data pada setiap sub-prosesor yang tidak kurang melindungi daripada DPA ini, dan kami tetap bertanggung jawab kepada Anda atas kinerja mereka. Saat ini kami menggunakan sub-prosesor dalam kategori berikut:

  • Penyedia infrastruktur dan cloud yang menghosting platform dan datanya.
  • Penyedia pembayaran, untuk memproses pembayaran dan mencegah penipuan (mereka menerima data penagihan, bukan konten situs Anda).
  • Penyedia email transaksional, untuk mengirimkan pesan akun dan layanan.
  • Penyedia analitik produk (PostHog), yang hanya digunakan di situs web kami sendiri dan hanya dengan persetujuan pengunjung.
  • Registri domain dan penyedia DNS, CDN, serta keamanan, jika paket Anda menggunakannya.

6. Perubahan pada sub-prosesor

Kami menjaga kategori di atas tetap mutakhir dan akan menyediakan daftar sub-pemproses spesifik atas permintaan. Jika kami bermaksud untuk menambah atau mengganti sub-pemproses yang memproses data pribadi pelanggan, kami akan memberi Anda cara untuk mendapatkan informasi serta kesempatan yang wajar untuk mengajukan keberatan atas dasar perlindungan data yang sah. Jika kami tidak dapat menyelesaikan keberatan yang wajar tersebut, Anda dapat mengakhiri bagian layanan yang terdampak.

7. Membantu Anda dengan hak-hak subjek data

Dengan mempertimbangkan sifat pemrosesan, kami membantu Anda menanggapi permintaan dari subjek data untuk melaksanakan hak-hak mereka — akses, pembetulan, penghapusan, pembatasan, portabilitas, dan keberatan — dengan menyediakan langkah-langkah teknis dan organisasional yang tepat, serta peralatan dalam layanan, sejauh hal ini dimungkinkan.

Jika kami menerima permintaan secara langsung dari salah satu subjek data Anda, kami tidak akan menanggapinya sendiri kecuali atas instruksi Anda atau sebagaimana diwajibkan secara hukum, dan kami akan meneruskannya kepada Anda jika kami dapat mengidentifikasi bahwa permintaan tersebut berkaitan dengan data Anda.

8. Pelanggaran data pribadi

Kami mempertahankan proses insiden yang ditentukan. Setelah mengetahui adanya pelanggaran data pribadi yang memengaruhi data pribadi pelanggan, kami akan memberitahu Anda tanpa penundaan yang tidak semestinya dan menyediakan informasi yang secara wajar Anda perlukan untuk memenuhi kewajiban pemberitahuan Anda sendiri kepada otoritas pengawas dan kepada subjek data — termasuk sifat pelanggaran, kemungkinan konsekuensi, serta tindakan yang telah diambil atau diusulkan. Kami juga akan membantu Anda, dengan mempertimbangkan informasi yang tersedia bagi kami, dalam kewajiban Anda untuk menjaga keamanan pemrosesan, melakukan penilaian dampak perlindungan data, dan berkonsultasi dengan otoritas pengawas jika diperlukan.

9. Transfer internasional

Kami berpusat di Britania Raya dan memilih untuk menyimpan data di Britania Raya serta Wilayah Ekonomi Eropa. Jika data pribadi pelanggan ditransfer ke luar Britania Raya atau WEE — baik oleh kami maupun sub-prosesor — kami mengandalkan mekanisme transfer yang sah seperti keputusan kecukupan, Perjanjian atau Addendum Transfer Data Internasional Britania Raya, atau EU Standard Contractual Clauses, beserta pengamanan tambahan jika diperlukan, sehingga data tersebut tetap mempertahankan tingkat perlindungan yang secara esensial setara.

10. Pengembalian dan penghapusan saat pengakhiran

Setelah layanan berakhir dan atas pilihan Anda, kami menyediakan data pribadi pelanggan agar dapat Anda ekspor untuk jangka waktu yang wajar, lalu menghapus atau mengembalikannya serta menghapus salinan yang ada, kecuali hukum mewajibkan kami untuk menyimpannya. Data yang disimpan dalam cadangan akan dihapus sesuai dengan siklus kedaluwarsa cadangan biasa. Jika penyimpanan diwajibkan oleh hukum, kami hanya menyimpan apa yang diwajibkan oleh hukum dan terus melindunginya berdasarkan DPA ini.

11. Audit dan pembuktian kepatuhan

Kami menyediakan informasi yang secara wajar diperlukan untuk menunjukkan kepatuhan kami terhadap DPA ini, serta mengizinkan dan berkontribusi pada audit, termasuk inspeksi, yang dilakukan oleh Anda atau auditor yang Anda tunjuk. Untuk melindungi keamanan dan kerahasiaan platform bersama serta pelanggan lainnya, audit dilakukan dengan pemberitahuan sebelumnya yang wajar, pada frekuensi yang wajar, tunduk pada kerahasiaan, dan kami dapat memenuhi permintaan audit dengan menyediakan dokumentasi, deskripsi keamanan, dan laporan pihak ketiga yang kami miliki.

12. Pertanggungjawaban dan prioritas

Tanggung jawab masing-masing pihak berdasarkan DPA ini tunduk pada batasan dan pengecualian tanggung jawab dalam Ketentuan Layanan. Jika terjadi pertentangan antara DPA ini dan Ketentuan Layanan mengenai pemrosesan data pribadi pelanggan, DPA ini yang berlaku; jika terjadi pertentangan antara DPA ini dan Klausul Kontrak Standar (jika berlaku), klausul-klausul tersebut yang berlaku.

13. Cara menghubungi kami

Pemroses berdasarkan DPA ini adalah Zinn Digital® Ltd (Nomor Perusahaan 16385785, Nomor PPN GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Britania Raya.

Untuk pertanyaan perlindungan data apa pun, untuk menggunakan hak Anda, atau untuk meminta DPA ini sebagai dokumen mandiri yang ditandatangani, hubungi kami melalui halaman kontak di zinndigital.com/contact, atau kirim email ke office@zinndigital.com. Kami meneruskan permintaan perlindungan data kepada orang yang bertanggung jawab atas hal tersebut.

Pertanyaan yang sering diajukan

Kapan DPA ini berlaku, dan kapan Kebijakan Privasi berlaku?

DPA ini berlaku untuk data pribadi di dalam situs dan aplikasi yang Anda host bersama kami, di mana Anda bertindak sebagai pengendali dan kami sebagai pemroses Anda. Kebijakan Privasi kami berlaku untuk data yang kami kendalikan atas hak kami sendiri — akun Anda, penagihan Anda, dan analitik pengunjung situs web kami sendiri.

Apakah saya perlu menandatangani sesuatu?

DPA ini telah menjadi bagian dari Ketentuan Layanan Anda, sehingga berlaku tanpa tanda tangan terpisah. Jika kebutuhan pengadaan organisasi Anda mengharuskannya untuk dieksekusi sebagai dokumen mandiri, hubungi kami dan kami akan mengaturnya.

Siapa sub-prosesor Anda?

Kami menggunakan sub-pemproses dalam kategori yang ditentukan — infrastruktur dan awan, pembayaran, email transaksional, analitik produk (hanya di situs kami sendiri), dan penyedia domain/DNS/CDN/keamanan jika paket Anda menggunakannya. Kami akan menyediakan daftar spesifik berdasarkan permintaan dan memberi Anda cara untuk mendapatkan informasi tentang perubahan serta mengajukan keberatan.

Apakah Anda menggunakan data yang saya host untuk melatih model AI?

Tidak. Kami memproses data pribadi di dalam situs Anda semata-mata untuk menjalankan hosting atas instruksi tertulis Anda. Kami tidak menggunakannya untuk kepentingan kami sendiri, dan kami tidak menggunakannya untuk melatih model.

Apa yang terjadi pada data saya jika saya pergi?

Kami menyediakannya untuk diekspor selama jangka waktu yang wajar, lalu menghapusnya atau mengembalikannya dan menghapus salinan kami, kecuali apa pun yang diwajibkan oleh hukum untuk kami simpan. Cadangan dihapus sesuai siklus kedaluwarsa biasa.