Data Processing Agreement (DPA)
Terakhir diperbarui: 1 Januari 2026
DPA ini merupakan bagian dari Syarat & Ketentuan dan Kebijakan Privasi Hostlinku. DPA mengatur peran, kewajiban, dan safeguard saat Hostlinku memproses data pribadi milik Pengguna dalam kapasitas sebagai Processor (Data Processor), sedangkan Pengguna berperan sebagai Controller.
1. Ruang Lingkup
DPA ini berlaku terhadap seluruh data pribadi yang Anda proses melalui Layanan, baik yang di-upload, disimpan di database, di-passing lewat API, maupun yang di-log oleh aplikasi Anda.
2. Peran Para Pihak
- Anda (Controller) menentukan tujuan dan cara pemrosesan data. Anda bertanggung jawab atas legalitas pengumpulan dan pemrosesan data pribadi pengguna akhir Anda.
- Hostlinku (Processor) memproses data pribadi hanya berdasarkan instruksi Anda, untuk tujuan menjalankan Layanan.
3. Instruksi Pemrosesan
Kami memproses data pribadi hanya untuk: (a) menyediakan Layanan sesuai kontrak, (b) backup dan replikasi, (c) monitoring keamanan, dan (d) sesuai instruksi tertulis lain yang Anda sampaikan via dashboard atau email resmi.
4. Keamanan Teknis & Organisasi (TOM)
- Enkripsi TLS 1.3 untuk data in-transit, AES-256 untuk data at-rest.
- Segregasi tenant pada level jaringan dan storage.
- Akses staff dibatasi berdasarkan prinsip least-privilege, dengan MFA wajib.
- Audit log semua akses ke sistem produksi, retensi 12 bulan.
- Vulnerability scan otomatis mingguan, penetration test tahunan.
- Sertifikasi ISO/IEC 27001 sedang dalam proses.
5. Sub-processor
Kami dapat menggunakan sub-processor untuk fungsi tertentu (payment gateway, email transactional, monitoring). Daftar sub-processor tersedia atas permintaan ke dpo@hostlinku.id dan kami akan memberi tahu 30 hari sebelum penambahan/penggantian.
6. Kepatuhan Data Subject Requests
Kami akan membantu Anda merespons permintaan subjek data (akses, koreksi, penghapusan, portabilitas) dengan menyediakan tool export, delete API, serta bantuan teknis melalui support.
7. Pelanggaran Data (Data Breach)
Kami akan memberi tahu Anda dalam waktu maksimal 72 jam sejak kami mengetahui adanya pelanggaran data yang berdampak pada data pribadi Anda, beserta detail insiden dan langkah mitigasi.
8. Lokasi Pemrosesan
Data pribadi warga negara Indonesia diproses dan disimpan di data center Indonesia. Transfer lintas negara untuk backup/DR dilakukan dengan Standard Contractual Clauses (SCC) sesuai regulasi UU PDP dan GDPR.
9. Penghapusan Data
Setelah kontrak berakhir, seluruh data pribadi Anda akan dihapus dari sistem produksi dalam 30 hari, dan dari backup dalam maksimal 90 hari. Konfirmasi penghapusan tersedia atas permintaan.
10. Audit
Anda berhak melakukan audit maksimal sekali dalam 12 bulan, dengan pemberitahuan 30 hari sebelumnya. Audit dilakukan oleh auditor independen yang terikat NDA, tanpa mengganggu operasional Layanan pengguna lain.