Template DPA siap-tanda-tangan kalau klien kamu butuh kepastian tertulis tentang gimana data dikelola. Sesuai UU PDP 27/2022 + best practice GDPR Art. 28.
Versi 2026-Q2Berlaku otomatis untuk paket PRO & EnterpriseUU PDP + GDPR-aligned
UNDUH VERSI TERISI
Template DPA · tinggal isi detail klien kamu
Buat PDF dengan nama klien, alamat, dan email DPO mereka, lalu tinggal ditandatangani kedua belah pihak.
Versi cetak: simpan sebagai PDF lewat menu cetak di browser.
BAGIAN 01
Definisi Para Pihak
Dalam DPA ini, istilah berikut punya arti spesifik:
Data Controller (Pengendali Data): pihak yang memutuskan tujuan & cara pemrosesan data pribadi. = Klien kamu (atau workspace Owner kalau B2B langsung).
Data Processor (Prosesor Data): pihak yang memproses data atas nama Controller. = TavKreatif Space (usaha perorangan).
Sub-processor: pihak ketiga yang dikontrak Processor untuk bantu memproses data (gateway pembayaran, penyimpanan cloud, penyedia AI, dll).
Data Subject (Subjek Data): individu yang datanya diproses (pemilik akun, klien akhir, talent, dll).
Data Pribadi: segala informasi yang mengidentifikasi orang, baik langsung maupun tidak langsung (nama, email, IP, perilaku).
UU PDP: Undang-Undang Republik Indonesia Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
Peran TavKreatif: Untuk data konten kamu di workspace, kami berfungsi sebagai Processor. Untuk data akun kamu sendiri (email, login, data tagihan), kami adalah Controller.
BAGIAN 02
Ruang Lingkup Pemrosesan
Tujuan pemrosesan
TavKreatif memproses data pribadi Controller hanya untuk: (a) menyediakan layanan workspace TavKreatif Space; (b) menjalankan fitur yang Controller aktifkan; (c) kepatuhan regulasi; (d) keamanan platform.
Kategori data
Data identitas: nama, email, no. WA, dan foto profil pengguna yang diundang oleh Controller.
Data konten: brief, file aset, komentar, dan utas pesan yang Controller buat di workspace.
Data telemetri: IP, perangkat, dan catatan aktivitas untuk audit dan keamanan.
Data klien/talent: no. WA klien/talent yang Controller masukin untuk fitur persetujuan dan notifikasi.
Durasi pemrosesan
Selama pelanggan masih berlangganan, ditambah masa pemulihan 90 hari setelah layanan berhenti. Setelah itu data dihapus kecuali ada kewajiban hukum penyimpanan (misalnya faktur 10 tahun).
Hak Data Subject
TavKreatif menyediakan fitur mandiri di Pengaturan agar Data Subject bisa menjalankan haknya (akses, koreksi, hapus, portabilitas, keberatan). Untuk permintaan manual, janji waktu jawaban kami 30 hari.
BAGIAN 03
Daftar Sub-processor
Controller memberi izin umum kepada TavKreatif untuk menggunakan sub-processor berikut. Pemberitahuan 30 hari sebelumnya akan dikirim untuk penambahan atau perubahan sub-processor. Controller boleh mengajukan keberatan, dan kalau keberatannya nggak bisa diselesaikan, boleh mengakhiri DPA tanpa denda. Kolom Kepatuhan di bawah adalah sertifikasi milik masing-masing vendor (bukan sertifikasi TavKreatif).
Kategori sub-processor
Fungsi
Data yang diproses
Lokasi
Kepatuhan
Gateway pembayaran
Penyedia berbadan hukum Indonesia
Pemrosesan pembayaran langganan
Email, nominal, no. invoice
Indonesia
Terdaftar OJK
Penyedia database terkelola
PostgreSQL + backup harian
Database utama + backup
Seluruh data workspace
Singapura
SOC 2 Type II
Penyimpanan objek + CDN
Jaringan edge global
Penyimpanan file + distribusi konten
Aset terupload, IP, request headers
Global edge (Singapura)
SOC 2 Type II · ISO 27001
Gateway AI & email
Penyedia Indonesia
Pemrosesan fitur AI + email transaksional
Konten prompt, email penerima
Indonesia
DPA tersedia
Penyedia infrastruktur cloud
Server aplikasi
Hosting server aplikasi
Data saat diproses
Singapura
ISO 27001
Daftar nama lengkap tiap sub-processor (badan hukum, alamat, DPA masing-masing) tersedia atas permintaan untuk kebutuhan uji tuntas. Hubungi legal@tavkreatif.id. Disediakan sebelum tanda tangan DPA, bukan sesudah.
Subscribe perubahan sub-processor: kirim email ke subprocessor@tavkreatif.iddengan subject "SUBSCRIBE". Kamu akan dapat notif tiap kali list di-update.
BAGIAN 04
Security Measures · Technical & Organizational
TavKreatif menerapkan langkah keamanan berikut sesuai praktik keamanan standar industri:
Enkripsi at-rest
AES-256 untuk semua data tersimpan, termasuk file backup.
Enkripsi in-transit
TLS 1.3 wajib untuk semua koneksi. HSTS enforced.
Access control
RBAC granular per-peran + 2FA untuk akun. Akses internal terbatas ke pemilik.
Audit logging
Aktivitas akses & mutasi data dicatat, retensi 1 tahun.
Isolasi per-tenant
Tiap query DB di-scope otomatis per workspace (auto-scope app-layer). DB tanpa endpoint publik terbuka.
Akses internal terbatas ke pemilik; tidak ada pihak ketiga yang akses data klien.
Backup harian
Backup harian otomatis terkelola di region Singapura.
Hapus data terjadwal
Data dihapus permanen 90 hari setelah akun ditutup (bisa diekspor dulu).
BAGIAN 05
Data Breach · SLA & Prosedur Notifikasi
Kalau terjadi insiden data breach yang impact data Controller, TavKreatif berkomitmen kepada SLA berikut:
SLA
Target
Penerima notif
First notification
≤ 72 jam
Sejak insiden dikonfirmasi
Controller via email DPO + WA emergency
Initial impact report
≤ 7 hari
Sejak first notification
Controller + Kominfo (kalau impact ≥ 1k DSubject)
Full post-mortem
≤ 30 hari
RCA + remediation plan
Controller via email
Data subject notification
Joint decision
Controller put control
By Controller (TavKreatif menyediakan template)
Yang termasuk "data breach"
Kebocoran kerahasiaan: akses tidak sah ke data pribadi.
Kerusakan keutuhan data: data dirusak atau diubah tanpa izin.
Gangguan ketersediaan: data hilang atau tidak bisa diakses lebih dari 24 jam.
Insiden kecil yang tidak berdampak ke data pribadi Controller (misalnya salah konfigurasi internal yang beres dalam 5 menit) tidak otomatis memicu SLA ini, tapi tetap dimasukkan ke laporan keamanan triwulanan kalau Controller minta.
BAGIAN 06
Hak Audit Controller
Permintaan informasi audit
Controller bisa meminta informasi kepatuhan dengan menghubungi DPO di dpa@tavkreatif.id. Atas permintaan, TavKreatif menyediakan (sejauh tersedia & tanpa menyangkut data customer lain):
Catatan akses ke data Controller (siapa, kapan, tindakan apa).
Daftar sub-processor terkini beserta riwayat perubahannya.
Ringkasan praktik keamanan yang relevan. Sertifikasi ISO 27001 / SOC 2 menyusul bila sudah tercapai, dan saat ini belum.
Audit virtual
Untuk Controller plan Enterprise, sekali per tahun bisa request audit virtual (via video call) dengan notice 30 hari. Audit dilakukan oleh tim Controller atau auditor pihak ketiga yang disepakati.
Biaya audit ditanggung Controller. TavKreatif menyediakan akses ke dokumen, penelusuran sistem, dan wawancara personel terkait, kecuali yang menyangkut pelanggan lain (bersifat rahasia).
Temuan & perbaikan
Kalau audit menemukan kekurangan, TavKreatif menanggapi temuan itu dan menyepakati rencana remediasi bersama Controller, diprioritaskan sesuai tingkat risiko (temuan kritis didahulukan).
BAGIAN 07
Transfer Data Internasional
Beberapa sub-processor (penyimpanan, database, dan infrastruktur cloud) berada di luar Indonesia. Untuk transfer keluar yurisdiksi Indonesia, TavKreatif menerapkan:
Pasal 56 UU PDP: memastikan negara tujuan punya tingkat perlindungan setara atau lebih dari Indonesia, atau pakai Standard Contractual Clauses (SCC).
Standard Contractual Clauses (SCC) dengan vendor di luar Indonesia yang relevan.
Pembatasan data: hanya mengirim data yang benar-benar diperlukan untuk fungsi sub-processor.
Enkripsi saat dikirim maupun saat disimpan di semua sub-processor.
Untuk Controller yang wajib menyimpan data di Indonesia (misalnya fintech atau industri yang diatur ketat), kami menyediakan opsi pemasangan di server sendiri pada paket Enterprise, sehingga semua data tetap di server Controller, tidak ada transfer keluar.
BAGIAN 08
Akhir Kontrak & Pengembalian atau Penghapusan Data
Saat DPA atau Layanan utama berakhir (berhenti berlangganan, kontrak diakhiri, dan sejenisnya), Controller bisa pilih:
Data dikembalikan: TavKreatif mengekspor semua data Controller dalam format JSON, CSV, dan aset dalam bentuk zip. Diberikan dalam 7 hari kerja.
Data dihapus: semua data Controller dihapus dalam 30 hari, disertai surat keterangan penghapusan yang dikirim ke email Owner.
Bawaan: kalau Controller nggak memilih, kami kembalikan dulu, baru dihapus setelah konfirmasi terima dari Controller.
Cadangan data dihapus dalam 90 hari setelah penghapusan utama (mengikuti siklus perputaran cadangan).
Kewajiban TavKreatif yang tetap hidup setelah kontrak (kerahasiaan, penyimpanan catatan audit) tetap berlaku setelah DPA berakhir, sesuai durasi yang ditetapkan UU.
BAGIAN 09
Tanda Tangan Para Pihak
DPA ini berlaku saat ditandatangani oleh perwakilan resmi kedua belah pihak. Versi elektronik (PDF dengan tanda tangan digital lewat Privy.id atau VIDA) diakui sah sesuai UU ITE.