BETANew York --:--  ·  Paris --:--  ·  Milan --:--  ·  London --:--  ·  Tokyo --:--  ·  STUDIO TELAH AKTIF  ·  
DPA

Perjanjian Pemrosesan Data

Terakhir diperbarui 2026-07-21

Perjanjian Pemrosesan Data ini ("DPA") melengkapi Ketentuan Layanan ONTHEBIAS ("Ketentuan") dan berlaku ketika ONTHEBIAS, Inc. ("Pemroses") memproses data pribadi atas nama Anda atau ruang kerja Anda ("Pengendali") sehubungan dengan platform ONTHEBIAS. DPA ini ditawarkan oleh ONTHEBIAS kepada semua Pengendali dan berlaku pada tanggal Pengendali mendaftar atau, jika lebih lambat, pada tanggal Pengendali mengirim salinan yang ditandatangani balik ke privacy@onthebias.co.

1. Definisi

Istilah yang diawali huruf kapital yang tidak didefinisikan di sini memiliki arti sebagaimana diberikan dalam Ketentuan. "GDPR" berarti Regulation (EU) 2016/679. "UK GDPR" berarti versi hukum UE yang dipertahankan dari GDPR sebagaimana berlaku di Britania Raya. "Hukum Perlindungan Data yang Berlaku" berarti GDPR, UK GDPR, FADP Swiss, California Consumer Privacy Act (sebagaimana diubah), dan hukum perlindungan data atau privasi lainnya yang berlaku untuk pemrosesan oleh Pemroses berdasarkan DPA ini. "Data Pribadi", "Pengendali", "Pemroses", "Subjek Data", dan "Pemrosesan" memiliki arti sebagaimana diberikan dalam GDPR.

2. Ruang lingkup, peran, dan pokok bahasan

ONTHEBIAS bertindak sebagai Pemroses Data Pribadi yang dikirimkan Pengendali atau yang dihasilkan atas nama Pengendali ketika Pengendali menggunakan platform ONTHEBIAS. Pokok bahasan Pemrosesan adalah penyediaan platform desain, pembuatan, dan marketplace ONTHEBIAS berdasarkan Ketentuan. Durasinya adalah jangka waktu Ketentuan ditambah periode penghentian (wind-down) apa pun yang dijelaskan di bawah. Sifat dan tujuan Pemrosesan dijelaskan dalam Ketentuan dan dalam Lampiran 1. Kategori Data Pribadi dan Subjek Data dijelaskan dalam Lampiran 1.

3. Kewajiban Pemroses

Pemroses akan:

4. Sub-pemroses

Pengendali memberikan otorisasi umum kepada Pemroses untuk melibatkan sub-pemroses, dengan tunduk pada hal berikut. Pemroses akan memelihara daftar sub-pemroses yang terkini pada halaman Kebijakan Privasi dan akan memberikan pemberitahuan sebelumnya kepada Pengendali di dalam aplikasi setidaknya 30 hari atas setiap penambahan atau penggantian. Pengendali dapat mengajukan keberatan terhadap sub-pemroses baru atas dasar perlindungan data yang wajar dalam periode pemberitahuan tersebut; jika Pemroses tidak dapat mengakomodasi keberatan secara wajar, Pengendali dapat mengakhiri bagian layanan yang terpengaruh dan menerima pengembalian dana secara prorata atas periode prabayar yang belum digunakan. Pemroses akan membebankan kewajiban perlindungan data pada setiap sub-pemroses yang setidaknya sama protektifnya dengan yang ada dalam DPA ini.

5. Transfer internasional

Ketika Pemroses mentransfer Data Pribadi Subjek Data di EEA, Britania Raya, atau Swiss ke luar yurisdiksi tersebut menuju negara yang tidak memperoleh keputusan kecukupan (adequacy decision), transfer tersebut diatur oleh Standard Contractual Clauses Komisi Eropa (Module 2, Controller to Processor, atau Module 3, Processor to Sub-Processor, sebagaimana berlaku), UK International Data Transfer Addendum, dan instrumen Swiss yang setara, yang masing-masing digabungkan ke dalam DPA ini melalui rujukan dan berlaku diutamakan jika terjadi pertentangan. Pengendali dan Pemroses masing-masing bertindak sebagai pengekspor data dan pengimpor data, dan klausul opsional yang sesuai (termasuk Clause 7 docking, Clause 11 tanpa opsi, Clause 17 Option 1 (hukum Negara Anggota yang akan disepakati) dan Clause 18(b) forum di Negara Anggota tersebut) berlaku.

6. Permintaan subjek data

Jika Pemroses menerima permintaan dari Subjek Data mengenai Data Pribadi yang diproses atas nama Pengendali, Pemroses tidak akan menanggapi secara langsung (kecuali untuk mengakui penerimaan) dan akan meneruskan permintaan tersebut kepada Pengendali tanpa penundaan yang tidak semestinya. Pemroses akan membantu Pengendali dalam menanggapi, dengan memperhatikan sifat Pemrosesan.

7. Audit

Pemroses akan menyediakan bagi Pengendali informasi yang secara wajar diperlukan untuk menunjukkan kepatuhan terhadap DPA ini, termasuk ringkasan audit dan sertifikasi independen (jika Pemroses telah memperolehnya). Ketika Pengendali secara wajar memerlukan informasi lebih lanjut atau audit di lokasi, Pengendali dapat mengaudit Pemroses sekali per tahun, dengan pemberitahuan tertulis setidaknya 60 hari, selama jam kerja, dengan tunduk pada batasan kerahasiaan dan keamanan yang wajar, dan atas biaya Pengendali. Ketika otoritas pengawas mewajibkan audit, Pemroses akan bekerja sama sebagaimana diwajibkan oleh hukum.

8. Jangka waktu dan pengakhiran

DPA ini berlaku pada tanggal yang tercantum di bagian atas, tetap berlaku selama jangka waktu Ketentuan, dan berakhir secara otomatis pada saat pengakhiran Ketentuan. Pada saat pengakhiran, Pemroses akan, atas pilihan Pengendali, mengembalikan atau menghapus seluruh Data Pribadi dalam waktu 30 hari, kecuali jika penyimpanan diwajibkan oleh hukum yang berlaku (dalam hal ini Pemroses akan menjaga kerahasiaan data tersebut dan memprosesnya hanya sebagaimana diwajibkan).

9. Tanggung jawab dan urutan keutamaan

Batasan dan pengecualian tanggung jawab dalam Ketentuan berlaku untuk DPA ini. Jika terjadi pertentangan antara DPA ini dan Ketentuan, DPA ini berlaku diutamakan untuk hal-hal yang berkaitan dengan Pemrosesan Data Pribadi. Jika terjadi pertentangan antara DPA ini dan Standard Contractual Clauses, Standard Contractual Clauses berlaku diutamakan.

10. Cara menandatangani balik

Dengan menerima Ketentuan, Pengendali dianggap telah menerima DPA ini. Jika salinan yang ditandatangani diperlukan untuk catatan Pengendali (misalnya, untuk berkas pengadaan), unduh halaman ini sebagai PDF, tambahkan blok tanda tangan, dan kirim salinan yang ditandatangani melalui email ke privacy@onthebias.co. ONTHEBIAS akan menandatangani balik dan mengembalikannya dalam waktu 10 hari kerja.

Lampiran 1 - Deskripsi Pemrosesan

Pokok bahasan. Penyediaan platform desain, pembuatan AI, dan marketplace ONTHEBIAS.

Durasi. Jangka waktu Ketentuan ditambah hingga 30 hari untuk pengembalian atau penghapusan.

Sifat dan tujuan. Hosting, penyimpanan, basis data, autentikasi, pembuatan AI, pengiriman email, pemrosesan pembayaran, perutean marketplace, analitik, pemantauan keamanan.

Kategori Data Pribadi. Data akun (email, nama, ruang kerja), konten desain, konten obrolan dan RFQ, telemetri penggunaan, alamat IP, data komersial (langganan, kredit, pesanan, faktur), dan (hanya dengan persetujuan) preferensi pemasaran.

Kategori khusus. Tidak dimaksudkan. Pengendali tidak boleh mengirimkan Data Pribadi kategori khusus (kesehatan, biometrik, opini politik, dll.) melalui layanan kecuali disepakati secara tegas dalam amandemen tertulis terpisah.

Kategori Subjek Data. Tenaga kerja, kontraktor Pengendali, dan setiap individu lain yang datanya dikirimkan Pengendali ke platform.

Frekuensi. Berkelanjutan, selama Pengendali menggunakan layanan.

Penerima. Sub-pemroses yang tercantum dalam Kebijakan Privasi, dan penegak hukum atau otoritas pengawas jika diwajibkan secara hukum.

Lampiran 2 - Langkah-langkah teknis dan organisasi

Pemroses menerapkan langkah-langkah berikut:

Enkripsi. TLS 1.2 atau lebih tinggi untuk data saat transit; AES-256 untuk data saat penyimpanan pada basis data utama dan penyimpanan berkas.

Kontrol akses. Kontrol akses berbasis peran, SSO dengan MFA untuk staf, prinsip hak akses minimum, dan keamanan tingkat baris pada data pengguna.

Pencatatan dan pemantauan. Log audit untuk tindakan administratif; pemantauan kesalahan dan kinerja melalui Sentry; peringatan atas anomali.

Pengerasan (hardening). Pembaruan dependensi secara berkala, pemindaian kerentanan, dan tinjauan kode; secrets disimpan dalam managed secret store, bukan source control.

Pencadangan dan pemulihan. Pencadangan harian otomatis dengan penyimpanan terenkripsi dan pemulihan yang teruji.

Respons insiden. Prosedur terdokumentasi untuk deteksi, penanggulangan, pemberitahuan, dan tinjauan pasca-insiden.

Personel. Kewajiban kerahasiaan dalam kontrak kerja, pemeriksaan latar belakang jika sah, dan pelatihan keamanan berkala.

Keamanan fisik. Infrastruktur hosting utama dan sub-pemroses berlokasi di pusat data aman yang dioperasikan oleh sub-pemroses kami (lihat Kebijakan Privasi untuk daftar terkini); kami tidak mengoperasikan pusat data kami sendiri.

DPA ini bersifat informatif dan bukan nasihat hukum. Mintalah penasihat hukum untuk meninjau sebelum mengandalkannya dalam konteks komersial atau regulasi.