Kebijakan Privasi

Bagaimana kami menjaga data Anda

Terakhir diperbarui 21 Agustus 2026 Versi 3.1 Acuan UU No. 27 Tahun 2022

Ringkasan singkat

Bagian ini merangkum isi kebijakan dalam bahasa sehari-hari. Ringkasan ini bukan pengganti ketentuan lengkap di bawahnya, tetapi menjelaskan intinya.

  • Data Anda adalah milik Anda. Isi basis data BOS System — pelanggan, transaksi, karyawan, stok — sepenuhnya menjadi milik perusahaan Anda. Kami memprosesnya atas instruksi Anda, bukan untuk kepentingan kami sendiri.
  • Kami tidak menjual data pribadi. Tidak kepada pengiklan, tidak kepada pialang data, tidak dalam bentuk apa pun.
  • Kami menyimpan data di Indonesia. Basis data produksi dan cadangannya berada di pusat data dalam negeri, kecuali Anda memilih wilayah lain.
  • Anda bisa mengambil atau menghapus data kapan saja. Ekspor mandiri tersedia di dalam aplikasi; permintaan penghapusan kami penuhi dalam 30 hari kerja.
  • Kami memberi tahu Anda jika terjadi kebocoran paling lambat 3×24 jam, sesuai Pasal 46 UU PDP.

Siapa kami

Layanan BOS System diselenggarakan oleh PT. Multimedia Cakra Indonesia, badan hukum yang didirikan berdasarkan hukum Republik Indonesia, berkedudukan di Ruko Metland Blok F1 no.20, Jl. Menteng Prima no.20, Ujung Menteng, Cakung, Jakarta Timur 13960 (selanjutnya disebut “kami”).

Peran kami berbeda tergantung data yang dibicarakan, dan perbedaan ini menentukan siapa yang bertanggung jawab atas apa:

  • Untuk data akun, penagihan, dan interaksi Anda dengan situs kami, kami bertindak sebagai Pengendali Data Pribadi. Kami yang menentukan tujuan dan cara pemrosesannya.
  • Untuk data yang Anda masukkan ke dalam basis data BOS System — misalnya data pelanggan atau karyawan Anda — kami bertindak sebagai Prosesor Data Pribadi. Perusahaan Anda adalah Pengendalinya, dan kami hanya memproses sesuai instruksi Anda serta Perjanjian Pemrosesan Data yang menyertai kontrak layanan.

Data yang kami kumpulkan

Kami hanya mengumpulkan data yang diperlukan untuk menjalankan layanan. Berikut kategorinya, beserta cara data itu sampai kepada kami.

Data akun dan kontak

Saat Anda membuat akun, kami menerima nama, alamat surel, nomor telepon, nama perusahaan, jabatan, dan kata sandi dalam bentuk terenkripsi. Data ini Anda berikan secara langsung.

Data penagihan

Untuk langganan berbayar kami menyimpan nama badan usaha, alamat penagihan, NPWP, serta riwayat faktur dan pembayaran. Kami tidak pernah menyimpan nomor kartu kredit Anda — data kartu ditangani langsung oleh penyedia pembayaran berlisensi Bank Indonesia, dan kami hanya menerima token transaksi beserta empat digit terakhir kartu.

Isi basis data pelanggan

Basis data BOS System Anda dapat memuat data pribadi pihak ketiga: pelanggan, pemasok, dan karyawan Anda. Kami tidak membaca, menganalisis, atau memanfaatkan isi basis data ini kecuali (a) Anda meminta bantuan teknis dan memberi izin akses, atau (b) diwajibkan oleh perintah pengadilan.

Data teknis peramban dan perangkat

Server kami mencatat alamat IP, jenis peramban, sistem operasi, halaman yang diakses, serta waktu akses. Catatan ini dibuat otomatis setiap kali perangkat Anda berkomunikasi dengan layanan kami, dan digunakan untuk keamanan serta pemecahan masalah.

Data dukungan

Ketika Anda menghubungi tim dukungan, kami menyimpan isi percakapan, lampiran yang Anda kirim, dan — bila Anda menyetujuinya di awal panggilan — rekaman sesi berbagi layar.

Data pelamar kerja

Jika Anda melamar pekerjaan melalui situs kami, kami memproses CV, riwayat pendidikan dan pekerjaan, serta catatan wawancara. Data ini dipisahkan dari sistem produksi dan hanya dapat diakses oleh tim rekrutmen.

Data uji coba gratis

Selama masa uji coba, sesi Anda dapat direkam dalam bentuk anonim (gerakan kursor dan klik, tanpa isi kolom masukan) untuk memperbaiki alur produk. Anda dapat menolaknya melalui pengaturan privasi di dalam aplikasi.

Data pribadi yang bersifat spesifik. Kami tidak meminta data kesehatan, biometrik, keyakinan, atau catatan kejahatan untuk keperluan kami sendiri. Jika modul SDM Anda menyimpan data semacam itu tentang karyawan Anda, perusahaan Anda bertindak sebagai Pengendali dan wajib memiliki dasar pemrosesan sendiri sesuai Pasal 4 ayat (2) UU PDP.

Dasar dan tujuan pemrosesan

Setiap pemrosesan data pribadi harus berdiri di atas salah satu dasar dalam Pasal 20 ayat (2) UU PDP. Tabel berikut memetakan apa yang kami proses, untuk apa, dan atas dasar apa.

DataTujuanDasar pemrosesan
Akun & kontakMembuat akun, autentikasi, pemberitahuan layananPelaksanaan perjanjian
Penagihan & pajakMenerbitkan faktur, memenuhi kewajiban perpajakanKewajiban hukum
Isi basis dataMenjalankan layanan atas instruksi AndaPelaksanaan perjanjian
Log teknisMendeteksi penyalahgunaan, menjaga ketersediaan sistemKepentingan sah
Data dukunganMenjawab pertanyaan dan menyelesaikan gangguanPelaksanaan perjanjian
Rekaman sesi uji cobaMemperbaiki alur dan kegunaan produkPersetujuan
Surel pemasaranMengirim kabar produk dan undangan acaraPersetujuan
Data pelamarMenilai kecocokan kandidatPersetujuan & langkah pra-perjanjian

Jika suatu pemrosesan bersandar pada persetujuan, Anda dapat menariknya kapan saja tanpa memengaruhi keabsahan pemrosesan yang sudah terjadi sebelumnya.

Hak Anda sebagai subjek data

Pasal 5 sampai Pasal 13 UU PDP memberi Anda sejumlah hak atas data pribadi Anda. Kami memenuhinya tanpa biaya, kecuali permintaan diajukan berulang secara berlebihan.

Pasal 5InformasiMengetahui identitas kami, dasar kepentingan hukum, serta tujuan penggunaan data Anda.
Pasal 6Pembaruan & koreksiMelengkapi, memperbarui, atau memperbaiki data yang keliru dan tidak akurat.
Pasal 7Akses & salinanMendapatkan akses dan memperoleh salinan data pribadi tentang diri Anda.
Pasal 8Pengakhiran & penghapusanMengakhiri pemrosesan, menghapus, atau memusnahkan data tentang diri Anda.
Pasal 9Penarikan persetujuanMenarik kembali persetujuan yang pernah Anda berikan kepada kami.
Pasal 10Keberatan atas keputusan otomatisMenolak keputusan yang hanya didasarkan pemrosesan otomatis, termasuk pemrofilan.
Pasal 11Penundaan & pembatasanMenunda atau membatasi pemrosesan secara proporsional sesuai tujuannya.
Pasal 12Gugatan & ganti rugiMenggugat dan menerima ganti rugi atas pelanggaran pemrosesan data Anda.
Pasal 13PortabilitasMemperoleh dan memakai data Anda dalam bentuk yang dapat dibaca mesin.

Cara menggunakan hak Anda

Sebagian besar hak dapat Anda jalankan sendiri di dalam aplikasi: menu Pengaturan → Privasi & Data menyediakan ekspor mandiri dalam format CSV dan JSON, penyuntingan profil, serta penghapusan akun. Untuk permintaan lain, kirim surel ke [email protected] dari alamat yang terdaftar di akun Anda.

Kami menjawab paling lambat 3×24 jam untuk konfirmasi penerimaan, dan menyelesaikan permintaan dalam 30 hari kerja. Bila permintaan rumit dan butuh waktu lebih lama, kami memberi tahu Anda beserta alasannya.

Bila Anda menilai kami tidak memenuhi kewajiban, Anda berhak mengajukan pengaduan kepada lembaga pelindungan data pribadi yang berwenang, tanpa mengurangi hak Anda menempuh jalur hukum lain.

Masa penyimpanan data

Kami menyimpan data selama masih dibutuhkan untuk tujuan pengumpulannya, atau selama diwajibkan peraturan. Setelah itu data dihapus atau dianonimkan sehingga tidak lagi dapat dikaitkan dengan seseorang.

Jenis dataMasa simpanAlasan
Basis data aktifSelama langganan berjalanMenjalankan layanan
Basis data setelah berhenti30 hari, lalu dihapus permanenMemberi jeda pemulihan bila Anda berubah pikiran
Cadangan terenkripsi90 hari bergilirPemulihan bencana
Faktur & dokumen pajak10 tahunKewajiban perpajakan dan kearsipan
Log keamanan12 bulanInvestigasi insiden
Tiket dukungan24 bulanRiwayat penanganan masalah
Data pelamar yang tidak diterima12 bulanLowongan lain yang mungkin cocok
Rekaman sesi uji coba6 bulanAnalisis kegunaan produk

Keamanan

Tidak ada sistem yang sepenuhnya kebal. Yang bisa kami janjikan adalah lapisan perlindungan yang diuji dan diperbarui secara berkala.

  • Enkripsi. Seluruh lalu lintas memakai TLS 1.3. Data dalam penyimpanan dan cadangan dienkripsi dengan AES-256.
  • Pemisahan basis data. Setiap pelanggan memiliki basis data terpisah, bukan berbagi tabel dengan pelanggan lain.
  • Kontrol akses. Akses staf mengikuti prinsip hak minimum, wajib memakai autentikasi dua faktor, dan setiap akses ke basis data pelanggan tercatat dalam log yang tidak dapat diubah.
  • Pengujian. Uji penetrasi oleh pihak ketiga dilakukan setidaknya sekali setahun; temuan berisiko tinggi ditutup sebelum rilis berikutnya.
  • Ketahanan. Cadangan otomatis harian dengan uji pemulihan berkala, serta pemantauan ketersediaan 24/7.

Bagian Anda juga penting: gunakan kata sandi yang unik, aktifkan autentikasi dua faktor, dan cabut akses pengguna yang sudah tidak lagi bekerja dengan Anda.

Prosesor dan pihak ketiga

Kami memakai sejumlah penyedia layanan untuk menjalankan produk. Semuanya terikat perjanjian pemrosesan data, hanya boleh memproses sesuai instruksi kami, dan tidak berhak memakai data untuk kepentingan sendiri.

PenyediaPeranLokasi pemrosesan
Penyedia pusat dataHosting produksi dan cadanganJakarta, Indonesia
Gerbang pembayaranPemrosesan pembayaran langgananIndonesia
Penyedia surel transaksionalPengiriman notifikasi dan fakturSingapura
Platform dukunganPengelolaan tiket dan obrolanSingapura
Analitik produkStatistik penggunaan agregatUni Eropa

Daftar terkini beserta nama badan hukum masing-masing penyedia tersedia atas permintaan melalui [email protected]. Kami memberi tahu pelanggan sekurang-kurangnya 30 hari sebelum menambah prosesor baru yang memproses data pelanggan.

Kami tidak menjual, menyewakan, atau menukarkan data pribadi kepada pihak mana pun. Kami juga tidak memasang piksel pengiklan pihak ketiga di dalam aplikasi.

Lokasi data dan transfer

Basis data produksi dan cadangan pelanggan Indonesia disimpan di pusat data yang berada di wilayah Republik Indonesia. Anda dapat memeriksa wilayah penyimpanan basis data Anda pada menu Pengaturan → Tentang.

Sebagian layanan pendukung — pengiriman surel, dukungan pelanggan, dan analitik agregat — diproses di luar Indonesia. Untuk transfer semacam itu, Pasal 56 UU PDP mengharuskan kami memastikan negara tujuan memiliki tingkat pelindungan yang setara atau lebih tinggi, atau adanya pelindungan yang memadai dan mengikat. Kami memenuhinya melalui klausul kontraktual baku dan penilaian risiko transfer yang ditinjau setiap tahun.

Bila perusahaan Anda tidak menghendaki transfer ke luar negeri sama sekali, hubungi kami untuk membahas konfigurasi khusus pada paket Korporat.

Pengungkapan kepada pihak berwenang

Kami hanya menyerahkan data pribadi kepada aparat penegak hukum atau instansi pemerintah bila ada dasar hukum yang sah — misalnya penetapan atau putusan pengadilan, atau permintaan tertulis resmi yang menyebutkan dasar kewenangannya.

Praktik kami dalam menanggapi permintaan semacam itu:

  • Kami memeriksa keabsahan dan cakupan setiap permintaan, dan menolak permintaan yang terlalu luas atau tanpa dasar.
  • Kami menyerahkan seminimal mungkin data yang benar-benar diminta, bukan seluruh basis data.
  • Kami memberi tahu pelanggan yang terdampak sebelum menyerahkan data, kecuali pemberitahuan itu dilarang oleh hukum.

Data pribadi anak

BOS System adalah perangkat lunak bisnis dan tidak ditujukan bagi anak di bawah 18 tahun. Kami tidak dengan sengaja mengumpulkan data pribadi anak untuk kepentingan kami sendiri.

Bila modul SDM Anda menyimpan data anak — misalnya data tanggungan karyawan — pemrosesannya wajib memperoleh persetujuan orang tua atau wali sesuai Pasal 25 UU PDP, dan perusahaan Anda sebagai Pengendali bertanggung jawab memenuhinya.

Pemberitahuan insiden

Jika terjadi kegagalan pelindungan data pribadi, kami memberi tahu subjek data yang terdampak dan lembaga yang berwenang paling lambat 3×24 jam sejak insiden diketahui, sebagaimana diatur Pasal 46 UU PDP.

Pemberitahuan tersebut memuat data pribadi yang terungkap, kapan dan bagaimana hal itu terjadi, serta langkah penanganan dan pemulihan yang kami lakukan. Bila insiden berdampak pada basis data Anda, kami juga mengirim laporan teknis terperinci kepada penanggung jawab akun agar Anda dapat memenuhi kewajiban pemberitahuan Anda sendiri kepada pelanggan atau karyawan Anda.

Perubahan kebijakan

Kebijakan ini dapat berubah mengikuti perkembangan layanan atau peraturan. Setiap versi diberi nomor dan tanggal berlaku, dan versi sebelumnya tetap dapat diakses melalui arsip di halaman ini.

Untuk perubahan yang secara material memengaruhi hak Anda, kami memberi tahu melalui surel ke penanggung jawab akun dan pengumuman di dalam aplikasi sekurang-kurangnya 30 hari sebelum berlaku. Melanjutkan pemakaian layanan setelah tanggal berlaku berarti Anda menerima versi terbaru.

Menghubungi kami

Pertanyaan, permintaan pelaksanaan hak, atau keberatan atas cara kami memproses data pribadi dapat disampaikan melalui kanal berikut. Pejabat Pelindungan Data kami menerima dan menindaklanjuti setiap permintaan.

Badan hukum
PT Multimedia Cakra Indonesia
Alamat
Ruko Metland Blok F1 no.20, Jl. Menteng Prima no.20, Ujung Menteng, Cakung, Jakarta Timur 13960
Dukungan umum
[email protected]
+62 812 9670 1369
Kembali ke atas