GDPR & Perlindungan Data
Halaman ini menjelaskan bagaimana Ziyara.io mematuhi Peraturan Perlindungan Data Umum UE (GDPR), UK GDPR, dan undang-undang perlindungan data yang setara, termasuk UU Perlindungan Data Pribadi Indonesia (UU PDP No. 27/2022). Halaman ini melengkapi Kebijakan Privasi kami.
Dua peran kami: pengendali dan pemroses data
Berdasarkan GDPR, Ziyara.io bertindak dalam dua peran yang berbeda:
- Ziyara.io sebagai pengendali data — untuk data pribadi pelanggan kami sendiri dan pengunjung situs web: data akun agensi, akun pengguna staf, informasi penagihan, percakapan dukungan, dan data penggunaan situs web. Untuk data ini, Ziyara.io yang menentukan cara dan tujuan pemrosesannya.
- Ziyara.io sebagai pemroses data — untuk data jamaah (nama, data paspor, dokumen perjalanan, kontak, catatan pembayaran) yang dimasukkan ke platform oleh agensi perjalanan. Dalam hal ini agensi adalah pengendali data dan Ziyara.io memproses data tersebut hanya atas instruksi agensi, berdasarkan Perjanjian Pemrosesan Data (DPA).
Jika Anda seorang jamaah yang datanya dimasukkan oleh agensi perjalanan, agensi tersebut adalah pengendali data Anda. Silakan ajukan permintaan akses, koreksi, atau penghapusan data terlebih dahulu kepada agensi Anda — kami membantu agensi memenuhi permintaan tersebut tanpa penundaan.
Perjanjian Pemrosesan Data (DPA)
Kami menawarkan Perjanjian Pemrosesan Data sesuai Pasal 28 GDPR kepada semua pelanggan agensi. Anda dapat membacanya di ziyara.io/dpa. Salinan yang ditandatangani tersedia atas permintaan melalui info@ziyara.io.
Kategori data khusus
Catatan perjalanan Umrah dan Haji secara tidak langsung dapat mengungkapkan keyakinan agama, yang merupakan kategori khusus data pribadi berdasarkan Pasal 9 GDPR. Ziyara.io memproses data tersebut semata-mata sebagai pemroses, atas instruksi agensi, yang sebagai pengendali bertanggung jawab atas dasar hukumnya (biasanya persetujuan eksplisit jamaah sebagai bagian dari pemesanan). Kami menerapkan langkah keamanan yang diperketat untuk semua data jamaah, seperti dijelaskan di bawah.
Dasar hukum (saat Ziyara.io menjadi pengendali)
Kami memproses data akun pelanggan dan situs web berdasarkan pelaksanaan kontrak (Psl. 6(1)(b)), kepentingan sah seperti keamanan dan peningkatan layanan (Psl. 6(1)(f)), kewajiban hukum (Psl. 6(1)(c)), dan persetujuan bila diperlukan, misalnya untuk cookie non-esensial (Psl. 6(1)(a)).
Di mana data disimpan dan bagaimana dilindungi
- Hosting di UE: aplikasi dan basis data di-hosting di Uni Eropa (Hetzner, Jerman). File yang diunggah disimpan di AWS S3 di UE (Frankfurt, eu-central-1).
- Enkripsi: kolom identitas sensitif seperti nomor paspor dan nomor identitas nasional dienkripsi saat disimpan (AES-256). Semua lalu lintas dienkripsi saat transit (TLS). Pengunduhan file menggunakan URL bertanda tangan berumur pendek.
- Kontrol akses: akses berbasis peran dalam setiap agensi, autentikasi dua faktor, dan log audit lengkap atas perubahan data.
- Isolasi tenant: data setiap agensi dibatasi ketat untuk agensi tersebut; satu agensi tidak pernah dapat melihat data agensi lain.
- Cadangan: cadangan terenkripsi dengan retensi yang ditentukan, disimpan terpisah dari infrastruktur utama.
Sub-pemroses
Kami menggunakan sejumlah kecil penyedia layanan tepercaya untuk mengoperasikan platform (hosting, penyimpanan file, email, pengiriman SMS/WhatsApp, notifikasi push, pembayaran, pemantauan kesalahan, analitik situs web). Daftar terkini, termasuk lokasi dan perlindungannya, dipublikasikan di ziyara.io/subprocessors. Kami memberi tahu pelanggan agensi sebelum menambah atau mengganti sub-pemroses yang memproses data jamaah.
Transfer internasional
Data layanan inti tetap berada di UE. Jika sub-pemroses mentransfer data pribadi ke luar EEA/UK (misalnya untuk notifikasi push, pemantauan kesalahan, atau analitik situs web), kami mengandalkan perlindungan yang sesuai seperti Klausul Kontraktual Standar UE (SCC), keputusan kecukupan, atau EU–US Data Privacy Framework.
Hak Anda
Anda berhak mengakses, memperbaiki, menghapus, membatasi pemrosesan, memperoleh portabilitas data, dan mengajukan keberatan. Pelanggan agensi juga dapat mengekspor seluruh datanya (arsip ZIP) langsung dari panel agensi kapan saja dan mengajukan penghapusan akun. Untuk menggunakan hak Anda, hubungi info@ziyara.io — kami menanggapi dalam 30 hari. Anda juga dapat mengajukan pengaduan kepada otoritas pengawas setempat.
Pemberitahuan pelanggaran data
Jika terjadi pelanggaran data pribadi yang memengaruhi data jamaah, kami memberi tahu agensi yang terdampak tanpa penundaan setelah mengetahuinya, disertai informasi yang mereka perlukan untuk memenuhi kewajiban pemberitahuan 72 jam berdasarkan Pasal 33 GDPR.
Retensi dan penghapusan
Kami menyimpan data pribadi selama akun agensi aktif atau sesuai ketentuan hukum. Setelah penghapusan akun dikonfirmasi, data aktif dihapus dalam 30 hari; salinan sisa dalam cadangan terenkripsi akan kedaluwarsa mengikuti rotasi cadangan tak lama setelahnya. Agensi juga dapat menghapus sendiri catatan jamaah individual kapan saja.
Kontak
Pertanyaan dan permintaan perlindungan data: info@ziyara.io
Lihat juga: Perjanjian Pemrosesan Data (DPA) · Sub-pemroses · Kebijakan Privasi