1. Pendahuluan dan Ruang Lingkup
Kebijakan Privasi ini menjelaskan bagaimana PT Evora Vera Teknologi, suatu perseroan terbatas yang didirikan berdasarkan hukum Republik Indonesia selaku pemilik dan pengelola platform Paymonei (“Paymonei”, “kami”, atau “kita”), mengumpulkan, menggunakan, dan melindungi data pribadi ketika Anda mengakses atau menggunakan platform Paymonei beserta situs web, API, dasbor, atau layanan terhosting yang terkait (secara kolektif disebut “Layanan”).
Ini adalah satu kebijakan yang berlaku global. Kebijakan ini berlaku dari mana pun Anda mengakses Layanan. Kami didirikan di Indonesia, sehingga Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP) berlaku sebagai dasar atas pemrosesan yang kami lakukan. Apabila hukum di lokasi Anda memberikan perlindungan yang lebih luas, seperti GDPR Uni Eropa atau Inggris, standar tersebut juga berlaku bagi Anda, dan Bagian 9 menguraikan dasar hukum yang kami gunakan.
Kebijakan ini diterbitkan dalam dua bahasa. Versi Bahasa Inggris tersedia di paymonei.com/legal/privacy-policy. Bagi subjek data di Indonesia, teks Bahasa Indonesia inilah yang berlaku, sesuai dengan kewajiban pemberitahuan berdasarkan UU PDP.
Kami merupakan pengendali data pribadi yang diuraikan dalam Kebijakan ini. Terhadap data pribadi pelanggan Anda sendiri yang Anda proses melalui platform, Anda tetap menjadi pengendali dan kami bertindak sebagai prosesor Anda.
PT Evora Vera Teknologi adalah perusahaan teknologi. Entitas ini bukan bank, bukan lembaga jasa keuangan, bukan penyelenggara jasa pembayaran berizin Bank Indonesia, dan bukan penyelenggara transfer dana. Layanan eksekusi keuangan disediakan secara eksklusif oleh Mitra Eksekusi berlisensi kami berdasarkan hubungan kontraktual tersendiri dan kerangka regulasi masing-masing.
Kebijakan ini berlaku bagi:
- Merchant: Pelaku usaha dan perwakilannya yang berwenang, serta perorangan yang bertindak dalam rangka menjalankan usaha, perdagangan, kerajinan, atau profesi, yang membuat akun Paymonei untuk mengakses perangkat lunak penagihan dan alur kerja kami. Layanan ditujukan untuk penggunaan usaha dan tidak ditujukan bagi perorangan yang bertindak untuk keperluan pribadi, keluarga, atau rumah tangga.
- Peserta Transaksi: Perorangan yang menyelesaikan pembayaran melalui tautan checkout atau halaman pembayaran terhosting milik merchant yang dijalankan dengan perangkat lunak Paymonei. Data mengenai perorangan tersebut diproses atas nama merchant.
- Pengunjung: Siapa pun yang menjelajahi paymonei.com atau subdomain kami.
Dengan menggunakan Layanan, Anda menyatakan telah membaca dan memahami Kebijakan ini. Apabila Anda mengakses Layanan atas nama suatu organisasi, Anda menyatakan dan menjamin bahwa Anda memiliki kewenangan untuk menerima Kebijakan ini atas nama entitas tersebut.
Kebijakan ini juga mencakup penggunaan cookie dan analitik oleh kami, pada Bagian 5. Kebijakan ini menggantikan Kebijakan Cookie terpisah yang sebelumnya berada di /legal/cookie-policy.
2. Data yang Kami Kumpulkan
2.1 Dari Merchant
Ketika suatu usaha mendaftar, mengonfigurasi, atau mengoperasikan akun Paymonei, kami mengumpulkan:
- Kredensial akun: Nama, alamat surel usaha, dan hash kata sandi.
- Data profil usaha: Nama entitas hukum, nomor registrasi usaha, negara pendaftaran, alamat terdaftar, sifat usaha, dan jenis industri, yang digunakan untuk mengonfigurasi perangkat lunak penagihan Anda dan menentukan fitur yang berlaku.
- Data perwakilan yang berwenang: Nama lengkap, jabatan, dan informasi kontak perorangan yang mendaftarkan atau mengelola akun atas nama usaha.
- Data direksi dan pemilik manfaat: Nama dan jabatan direksi perusahaan yang diberikan pada saat onboarding, digunakan untuk keperluan verifikasi akses platform sebagaimana diuraikan pada Bagian 2.2 di bawah.
- Data integrasi API: Kunci API, URL webhook, dan log peristiwa integrasi agar sistem Anda dapat terhubung dengan mesin perangkat lunak kami.
- Analitik penggunaan dasbor: Interaksi fitur, durasi sesi, dan alur klik, digunakan untuk menyempurnakan produk perangkat lunak.
- Komunikasi dukungan: Setiap informasi yang Anda sampaikan secara sukarela saat menghubungi tim dukungan kami.
2.2 Data Verifikasi Usaha
Untuk menjaga integritas platform perangkat lunak kami dan mencegah penyalahgunaan, kami melakukan verifikasi identitas terhadap perwakilan yang berwenang dan direksi dari usaha merchant sebelum akses platform diaktifkan.
Sebagai bagian dari proses ini, kami membagikan informasi identifikasi yang Anda berikan kepada mitra verifikasi pihak ketiga kami, untuk keperluan verifikasi identitas direksi dan perwakilan yang berwenang.
Penyedia tersebut melakukan verifikasi dokumen identitas dan pemeriksaan liveness biometrik atas nama kami berdasarkan ketentuan pemrosesan data masing-masing. Pemrosesan biometrik (perbandingan wajah, deteksi liveness) dijalankan pada infrastruktur mitra verifikasi. Kami menyimpan informasi identitas yang diserahkan beserta catatan verifikasi, termasuk pengenal referensi verifikasi dan, apabila diperlukan untuk memenuhi kewajiban jejak audit regulasi, salinan dokumen identitas yang diserahkan, selama hubungan merchant berlangsung dan sekurang-kurangnya lima (5) tahun setelahnya, guna menanggapi permintaan otoritas pengawas, mitra perbankan, atau mitra eksekusi keuangan berlisensi.
Paymonei menjalankan pengendalian risiko pada lapisan teknologi, termasuk pemantauan kecepatan transaksi, penilaian risiko perangkat dan alamat IP, dan deteksi pola aktivitas mencurigakan, untuk menjaga integritas platform perangkat lunak kami. Pengendalian tersebut bekerja berdampingan dengan kewajiban Anti Pencucian Uang (APU), Pencegahan Pendanaan Terorisme (PPT), penapisan sanksi, dan pemantauan transaksi yang diwajibkan bagi mitra eksekusi keuangan berlisensi kami berdasarkan kerangka regulasi masing-masing.
2.3 Dari Peserta Transaksi
Ketika seorang peserta transaksi mengakses tautan checkout atau halaman pembayaran terhosting Paymonei yang dibuat oleh merchant, kami mengumpulkan data seminimal mungkin yang diperlukan untuk menampilkan dan melacak alur kerja perangkat lunak:
- Metadata kontak: Nama, alamat surel, dan alamat pengiriman, digunakan untuk membuat catatan faktur dan surel konfirmasi atas nama merchant.
- Konteks perangkat dan jaringan: Alamat IP, jenis peramban, sistem operasi, dan URL perujuk, yang diteruskan secara terenkripsi kepada mitra eksekusi berlisensi kami untuk keperluan penilaian risiko penipuan.
- Token sesi: Pengenal sementara terenkripsi yang digunakan semata-mata untuk mempertahankan status sesi checkout. Token ini tidak memuat kredensial keuangan apa pun.
Seluruh data instrumen pembayaran dikumpulkan dan diproses sepenuhnya di dalam lingkungan teregulasi milik mitra eksekusi keuangan berlisensi kami. Perangkat lunak Paymonei hanya memulai dan memantau status alur pembayaran. Kami tidak menerima, memproses, atau menyimpan kredensial instrumen pembayaran apa pun pada titik mana pun dalam alur transaksi. Lingkungan pengumpulan pembayaran milik mitra kami disertifikasi, diatur, dan diaudit secara independen berdasarkan lisensi keuangan masing-masing.
2.4 Data Teknis yang Dikumpulkan Secara Otomatis
- Log server: Catatan bertanda waktu atas permintaan API, kode respons, dan metadata peristiwa untuk keandalan sistem dan penelusuran kesalahan.
- Metrik kinerja: Latensi, waktu aktif, dan tingkat kesalahan yang dikumpulkan oleh perkakas pemantauan infrastruktur kami.
- Analitik situs dan pengukuran iklan: Halaman yang dilihat, alur navigasi, dan interaksi dengan situs pemasaran kami, yang dikumpulkan melalui cookie dan tag sebagaimana diuraikan pada Bagian 5.
3. Cara Kami Menggunakan Data Anda
Kami memproses data pribadi hanya untuk tujuan yang spesifik dan sah berikut ini. Apabila GDPR berlaku, kolom sebelah kanan merupakan dasar hukum berdasarkan Pasal 6 yang kami gunakan; Bagian 9 menjelaskan masing-masing dasar tersebut.
| Tujuan | Dasar Hukum |
|---|---|
| Mendaftarkan dan menyediakan akun usaha merchant serta memberikan akses ke perangkat lunak kami | Pelaksanaan perjanjian (dengan merchant) |
| Memverifikasi identitas perwakilan usaha yang berwenang pada saat onboarding merchant | Kepentingan yang sah (integritas platform dan pencegahan penipuan) |
| Membuat PDF faktur dan melacak status alur penagihan atas nama merchant | Pelaksanaan perjanjian (dengan merchant) |
| Menjalankan dasbor analitik dan perkakas pelaporan merchant | Kepentingan yang sah (penyediaan produk) |
| Mengirimkan pemberitahuan dunning, pengingat, dan tanda terima secara otomatis atas nama merchant | Pelaksanaan perjanjian |
| Menjalankan pengendalian risiko lapisan teknologi (pemantauan kecepatan transaksi, penilaian perangkat, deteksi pola mencurigakan) untuk menjaga integritas platform | Kepentingan yang sah (pencegahan penipuan dan keamanan platform) |
| Meneruskan konteks perangkat (IP, user agent) kepada mitra eksekusi berlisensi untuk penilaian risiko penipuan transaksi | Kepentingan yang sah (pencegahan penipuan) |
| Menyimpan catatan verifikasi identitas dan data onboarding merchant untuk keperluan jejak audit regulasi | Kewajiban hukum / Kepentingan yang sah (kesiapan terhadap regulasi) |
| Menyempurnakan fitur perangkat lunak dan memperbaiki gangguan melalui analitik penggunaan | Kepentingan yang sah (peningkatan produk) |
| Mengukur kinerja situs pemasaran kami, serta mengukur dan mengoptimalkan iklan kami, melalui cookie dan tag pada Bagian 5 | Persetujuan, apabila diwajibkan oleh hukum yang berlaku |
| Menyampaikan pembaruan produk, pemberitahuan keamanan, dan tanggapan dukungan | Pelaksanaan perjanjian / Kepentingan yang sah |
| Memenuhi penetapan pengadilan, permintaan regulator, pertanyaan mitra perbankan, atau hukum yang berlaku | Kewajiban hukum |
| Menetapkan, menjalankan, atau membela diri atas suatu tuntutan hukum | Kepentingan yang sah (pelindungan hukum) |
Kami tidak menggunakan data pribadi untuk pengambilan keputusan otomatis yang menimbulkan akibat hukum atau akibat serupa yang signifikan tanpa peninjauan oleh manusia. Kami tidak menjual data pribadi.
6. Keamanan dan Retensi
6.1 Langkah Keamanan
Kami menerapkan pengendalian keamanan teknis dan organisasional sesuai standar industri untuk melindungi data pribadi dari akses, pengungkapan, perubahan, atau pemusnahan yang tidak sah:
- Seluruh data dalam pengiriman dienkripsi menggunakan TLS 1.2 atau yang lebih tinggi.
- Data yang tersimpan dienkripsi menggunakan AES-256.
- Akses ke sistem produksi dibatasi melalui pengendalian akses berbasis peran dan autentikasi multifaktor.
- Kami melakukan tinjauan keamanan dan audit kode secara berkala.
Tidak ada metode pengiriman atau penyimpanan yang sepenuhnya aman, dan kami tidak dapat menjamin keamanan mutlak. Anda bertanggung jawab menjaga kerahasiaan kredensial akun Anda dan segera memberitahu kami apabila Anda menduga akun Anda digunakan tanpa izin Anda.
Pengendalian keamanan kami melindungi data dan instruksi perangkat lunak. Dana keuangan itu sendiri diamankan dan diasuransikan oleh mitra eksekusi berlisensi kami berdasarkan persyaratan regulasi masing-masing.
6.2 Jangka Waktu Retensi
| Kategori Data | Jangka Waktu Retensi |
|---|---|
| Data akun merchant | Selama akun aktif + 5 tahun setelah penutupan |
| Data direksi dan profil usaha | Selama akun aktif + 5 tahun setelah penutupan (selaras dengan data akun merchant untuk kesiapan audit regulasi) |
| Catatan verifikasi identitas (termasuk dokumen identitas yang diserahkan dan hasil verifikasi) | Sekurang-kurangnya 5 tahun setelah hubungan merchant berakhir, guna mendukung permintaan otoritas pengawas, pertanyaan mitra perbankan, atau proses hukum, sebagaimana dinyatakan pada Bagian 2.2 |
| Catatan faktur dan penagihan | 7 tahun (mengikuti ketentuan perpajakan badan) |
| Data sesi peserta transaksi | 90 hari sejak peristiwa checkout |
| Data log server | 30 sampai 90 hari |
| Komunikasi dukungan | 3 tahun sejak kontak terakhir |
| Data cookie dan analitik | Sebagaimana diuraikan pada Bagian 5, per cookie |
Ketika jangka waktu retensi berakhir, data dihapus secara aman atau dianonimkan. Kami tidak menyimpan data pribadi lebih lama dari yang diperlukan semata-mata atas dasar kemungkinan sengketa hukum di kemudian hari.
7. Transfer Data Lintas Negara
Kami beroperasi secara global. Data pribadi Anda dapat diproses dan disimpan di Indonesia, tempat kami didirikan, dan di negara lain tempat kami atau penyedia layanan yang disebut pada Bagian 4 beroperasi, yang hukum pelindungan datanya dapat berbeda dari hukum di tempat Anda berada. Kami akan memberitahukan negara mana saja yang terlibat dalam suatu hal tertentu apabila diminta.
Kami menerapkan penyimpanan data secara regional agar data pribadi disimpan berdekatan dengan orang yang bersangkutan dan sejalan dengan ketentuan lokalisasi data setempat yang berlaku. Transfer antarwilayah hanya dilakukan apabila secara teknis diperlukan untuk keandalan dan redundansi, atau apabila penyedia layanan yang disebut pada Bagian 4 beroperasi dari wilayah lain. Seluruh transfer tersebut dienkripsi dalam pengiriman menggunakan TLS 1.2 atau yang lebih tinggi.
Apabila kami mentransfer data pribadi melintasi batas negara, kami menerapkan pengamanan yang diwajibkan oleh hukum yang berlaku. Untuk transfer keluar dari Wilayah Ekonomi Eropa atau Inggris, hal tersebut mencakup Klausul Kontraktual Standar. Untuk transfer keluar dari Indonesia, kami mengandalkan mekanisme yang diizinkan berdasarkan Undang-Undang Nomor 27 Tahun 2022, yaitu tingkat pelindungan yang memadai di negara tujuan, pengamanan yang layak apabila tingkat tersebut tidak terpenuhi, atau persetujuan Anda.
Anda dapat meminta rincian pengamanan yang diterapkan atas suatu transfer tertentu dengan menulis kepada [email protected].
8. Hak Privasi Anda
Bergantung pada yurisdiksi Anda, Anda dapat memiliki hak-hak berikut atas data pribadi yang kami simpan mengenai Anda:
- Hak akses: Meminta salinan data pribadi yang kami simpan mengenai Anda.
- Hak pembetulan: Meminta agar data yang tidak akurat atau tidak lengkap dibetulkan.
- Hak penghapusan: Meminta penghapusan data Anda, dengan tunduk pada kewajiban retensi hukum kami. Data mengenai peserta transaksi disimpan atas nama merchant, sehingga permintaan penghapusan atas data tersebut dapat memerlukan koordinasi dengan merchant yang bersangkutan.
- Hak pembatasan pemrosesan: Meminta agar kami membatasi cara kami menggunakan data Anda dalam keadaan tertentu.
- Hak portabilitas data: Menerima salinan data yang telah Anda berikan kepada kami dalam format terstruktur dan terbaca mesin.
- Hak mengajukan keberatan: Mengajukan keberatan atas pemrosesan yang didasarkan pada kepentingan yang sah.
- Hak menarik persetujuan: Apabila pemrosesan didasarkan pada persetujuan, menariknya kapan saja tanpa memengaruhi pemrosesan sebelumnya. Untuk cookie dan analitik, hal ini dilakukan melalui kendali Cookie Preferences sebagaimana diuraikan pada Bagian 5.4.
Indonesia (UU PDP)
Anda dapat menjalankan hak Anda sesuai dengan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
Wilayah Ekonomi Eropa dan Inggris (GDPR/UK GDPR)
Apabila Anda mengakses layanan kami dari Wilayah Ekonomi Eropa atau Inggris, kami memproses data Anda berdasarkan GDPR atau UK GDPR dan Anda memiliki seluruh hak yang disebutkan di atas ditambah hak untuk mengajukan pengaduan kepada otoritas pengawas di negara Anda.
Untuk menjalankan salah satu hak tersebut, kirimkan surel ke [email protected]. Kami akan menanggapi dalam waktu 30 hari, atau dalam satu bulan kalender untuk permintaan berdasarkan GDPR atau UK GDPR, yang dapat diperpanjang sepanjang diizinkan oleh hukum. Kami mungkin perlu memverifikasi identitas Anda sebelum menindaklanjuti suatu permintaan, dan kami tidak akan memperlakukan Anda secara berbeda karena Anda menjalankan hak Anda.
9. Dasar Hukum Pemrosesan (GDPR)
Apabila GDPR Uni Eropa atau Inggris berlaku, kami memproses data pribadi hanya apabila kami memiliki dasar hukum yang sah. Bagian 3 menyatakan dasar mana yang berlaku bagi setiap tujuan. Dasar-dasar tersebut adalah:
- Perjanjian: untuk menyediakan Layanan yang didaftarkan oleh merchant dan melaksanakan perjanjian kami dengan mereka.
- Kepentingan yang sah: untuk mengamankan, mendukung, menganalisis, dan menyempurnakan Layanan, mencegah penipuan dan penyalahgunaan, serta menjalankan usaha kami, sepanjang kepentingan tersebut tidak dikalahkan oleh hak dan kebebasan Anda. Anda dapat mengajukan keberatan atas pemrosesan berdasarkan dasar ini melalui Bagian 8.
- Persetujuan: apabila kami memintanya. Dalam praktiknya, hal ini mencakup cookie analitik dan iklan pada Bagian 5.3 serta surel pemasaran. Anda dapat menariknya kapan saja, dan menariknya semudah memberikannya.
- Kewajiban hukum: untuk memenuhi hukum yang berlaku dan permintaan yang sah dari otoritas.
Apabila UU PDP berlaku, dasar yang setara berdasarkan Pasal 20 Undang-Undang Nomor 27 Tahun 2022 adalah yang kami gunakan, dan dasar tersebut selaras dengan keempat dasar di atas.
10. Privasi Anak
Layanan tidak ditujukan bagi anak. Kami tidak dengan sengaja mengumpulkan data pribadi dari siapa pun yang berusia di bawah 18 tahun, atau di bawah usia minimum persetujuan digital di yurisdiksi Anda apabila usia tersebut lebih tinggi, dan perorangan yang mendaftar sebagai Merchant harus telah dewasa dan cakap secara hukum.
Apabila Anda meyakini bahwa seorang anak telah memberikan data pribadi kepada kami, tulislah kepada [email protected] dan kami akan menghapusnya.
11. Perubahan Kebijakan Ini
Kami dapat memperbarui Kebijakan Privasi ini untuk mencerminkan perubahan pada praktik, teknologi, ketentuan hukum, atau kegiatan usaha kami. Apabila perubahan bersifat material, kami akan memberikan pemberitahuan sekurang-kurangnya 14 hari sebelumnya melalui surel kepada merchant terdaftar dan melalui pemberitahuan yang menonjol di situs web kami sebelum Kebijakan yang direvisi berlaku. Tanggal berlaku di bagian atas halaman ini merupakan tanggal revisi terakhir.
Apabila suatu perubahan menambahkan kategori cookie atau mengubah secara material cara suatu kategori yang ada digunakan, kami akan meminta persetujuan Anda kembali sebelum penggunaan baru tersebut dimulai, sebagaimana diuraikan pada Bagian 5.5.
Melanjutkan penggunaan Layanan setelah Kebijakan yang direvisi berlaku berarti Anda menerimanya. Apabila Anda tidak menyetujui suatu revisi, hentikan penggunaan Layanan sebelum tanggal berlaku dan beri tahu kami di [email protected].
12. Kontak
Untuk pertanyaan, kekhawatiran, atau permintaan apa pun yang berkaitan dengan Kebijakan Privasi ini atau praktik data kami, hubungi tim privasi kami. Permintaan untuk menjalankan hak berdasarkan Bagian 8 hendaknya dikirimkan ke alamat pertama di bawah ini.
Kebijakan ini diterbitkan oleh PT Evora Vera Teknologi, perseroan terbatas yang didirikan berdasarkan hukum Republik Indonesia, yang memiliki dan mengoperasikan platform Paymonei serta merupakan pengendali data atas pemrosesan yang diuraikan di sini. Lihat juga Syarat dan Ketentuan kami.