Pasal 1. Para Pihak dan Kedudukan
1.1 Perjanjian Pemrosesan Data ini ("DPA") dibuat antara usaha yang terdaftar di Nexa Hub dan diwakili oleh pengguna yang menyetujui DPA ini ("Pengendali", "Anda") dengan [diisi: nama badan hukum sesuai akta] ("NXTG" atau "Prosesor").
1.2 DPA ini merupakan bagian dari Syarat & Ketentuan ("Ketentuan"). Untuk hal yang menyangkut pelindungan data pribadi, DPA ini didahulukan dari Ketentuan.
1.3 DPA ini dibuat untuk memenuhi Pasal 51 Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ("UU PDP") dan Pasal 14 dan 15 PP Nomor 33 Tahun 2026.
1.4 Untuk data Akun Nexa Hub (pengguna, usaha, penagihan), NXTG adalah pengendali dan tunduk pada Kebijakan Privasi, bukan DPA ini.
Pasal 2. Definisi
- Data Pribadi Pelanggan: data pribadi yang dimasukkan, diunggah, atau dihasilkan melalui Aplikasi oleh atau atas nama Pengendali, tentang Subjek Data sebagaimana dirinci dalam Lampiran 1.
- Subjek Data: orang perseorangan yang data pribadinya diproses, misalnya penghuni kos, calon penyewa, tamu acara, dan staf atau petugas Pengendali.
- Pemrosesan: setiap tindakan atas data pribadi sebagaimana dimaksud Pasal 16 UU PDP, termasuk pemerolehan, pengolahan, penyimpanan, perbaikan, penampilan, pengiriman, dan penghapusan.
- Sub-pemroses: pihak ketiga yang dilibatkan NXTG untuk memproses Data Pribadi Pelanggan.
- Insiden: kegagalan pelindungan data pribadi, yaitu pelanggaran keamanan yang mengakibatkan Data Pribadi Pelanggan rusak, hilang, berubah, terungkap, atau diakses tanpa hak.
- Istilah lain mengikuti Ketentuan dan UU PDP.
Pasal 3. Ruang Lingkup, Sifat, Tujuan, dan Jangka Waktu Pemrosesan
3.1 NXTG memproses Data Pribadi Pelanggan semata-mata untuk menyediakan Aplikasi dan layanan pendukungnya kepada Pengendali. Itu mencakup hosting, penyimpanan, tampilan, pengiriman notifikasi yang dipicu Pengendali, pembuatan laporan, ekspor, pencadangan, dukungan teknis, dan keamanan, sebagaimana dirinci dalam Lampiran 1.
3.2 Cara pemrosesan: elektronik, melalui Aplikasi yang dikonfigurasi dan dioperasikan oleh Pengendali, serta tindakan dukungan oleh personel NXTG atas permintaan Pengendali.
3.3 Jangka waktu: selama Pengendali memakai Layanan ditambah masa pengembalian dan penghapusan pada Pasal 11.
Pasal 4. Instruksi Pengendali
4.1 NXTG memproses Data Pribadi Pelanggan hanya berdasarkan instruksi terdokumentasi dari Pengendali. Instruksi tersebut terdiri atas Ketentuan, DPA ini, konfigurasi dan tindakan Pengendali di Aplikasi, serta permintaan tertulis Pengendali melalui kanal dukungan resmi.
4.2 NXTG akan segera memberi tahu Pengendali bila menurut NXTG suatu instruksi melanggar peraturan perundang-undangan. NXTG berhak menunda pelaksanaan instruksi tersebut sampai ada klarifikasi.
4.3 NXTG dapat memproses Data Pribadi Pelanggan di luar instruksi hanya bila diwajibkan oleh peraturan perundang-undangan. Dalam hal itu NXTG memberi tahu Pengendali terlebih dahulu, kecuali pemberitahuan dilarang oleh hukum.
4.4 NXTG tidak akan menjual Data Pribadi Pelanggan, memakainya untuk iklan atau profil pemasaran, atau menggabungkannya dengan data dari pelanggan lain. Pengecualiannya hanya statistik agregat anonim untuk menjaga dan meningkatkan kinerja Layanan.
Pasal 5. Kewajiban Pengendali
Pengendali wajib:
- memiliki dasar pemrosesan yang sah menurut Pasal 20 UU PDP untuk setiap Data Pribadi Pelanggan yang dimasukkan ke Aplikasi, misalnya perjanjian sewa kos dengan penghuni atau persetujuan tamu saat mendaftar RSVP;
- memberikan pemberitahuan privasi kepada Subjek Data, termasuk identitas Pengendali, tujuan, penggunaan NXTG sebagai prosesor, dan masa simpan;
- memperoleh persetujuan orang tua atau wali untuk data anak (Pasal 25 UU PDP), dan memastikan dasar yang sah untuk data pribadi spesifik, seperti data keuangan pribadi penghuni (tagihan dan riwayat pembayaran) atau foto identitas, bila Pengendali memilih menyimpannya;
- hanya memasukkan data yang diperlukan (minimisasi) dan memastikan keakuratannya;
- menanggapi permintaan hak Subjek Data, dengan bantuan NXTG sesuai Pasal 7;
- menjaga kerahasiaan kredensial akun, mengatur peran anggota dan petugas dengan benar, serta menjaga keamanan kunci Midtrans milik Pengendali (bila dipakai);
- melakukan penilaian dampak pelindungan data pribadi (DPIA) bila pemrosesan Pengendali berisiko tinggi, dengan bantuan NXTG sesuai Pasal 8;
- memberitahukan Insiden kepada Subjek Data dan lembaga yang berwenang dalam 3 × 24 jam bila diwajibkan (Pasal 46 UU PDP).
Pasal 6. Kewajiban Prosesor
NXTG wajib:
- memproses Data Pribadi Pelanggan sesuai Pasal 4;
- memastikan setiap personel yang berwenang mengakses Data Pribadi Pelanggan terikat kewajiban kerahasiaan dan hanya mengakses sebatas tugasnya. Akses staf untuk dukungan dilakukan dengan alasan yang dicatat, dibatasi waktu, dan diberitahukan kepada Pengendali;
- menerapkan langkah teknis dan organisasi yang memadai sebagaimana dalam Lampiran 2, dan memperbaruinya sesuai perkembangan risiko tanpa menurunkan tingkat pelindungan;
- menyimpan catatan kegiatan pemrosesan yang dilakukannya atas nama Pengendali;
- membantu Pengendali memenuhi kewajibannya menurut UU PDP sesuai Pasal 7 sampai 10;
- menunjuk kontak pelindungan data, yaitu Pejabat Pelindungan Data Pribadi NXTG: [diisi: nama Pejabat Pelindungan Data Pribadi], [diisi: email Pejabat Pelindungan Data Pribadi].
Pasal 7. Bantuan atas Hak Subjek Data
7.1 Aplikasi menyediakan fitur bagi Pengendali untuk mencari, memperbaiki, mengekspor, dan menghapus Data Pribadi Pelanggan, sehingga Pengendali dapat memenuhi hak akses, perbaikan, penghapusan, dan portabilitas secara mandiri.
7.2 Bila NXTG menerima permintaan langsung dari Subjek Data tentang Data Pribadi Pelanggan, NXTG meneruskannya kepada Pengendali paling lambat 2 Hari Kerja. NXTG tidak menanggapi isi permintaan tersebut tanpa instruksi Pengendali, kecuali untuk memberi tahu peminta bahwa permintaannya telah diteruskan.
7.3 Bila fitur mandiri tidak mencukupi, NXTG membantu dalam waktu yang memungkinkan Pengendali memenuhi tenggat menurut peraturan, yaitu umumnya 3 × 24 jam.
Pasal 8. Bantuan DPIA dan Konsultasi
NXTG memberikan informasi yang wajar tentang Layanan, termasuk sifat pemrosesan, langkah keamanan, dan lokasi sub-pemroses, yang diperlukan Pengendali untuk menyusun DPIA atau berkonsultasi dengan lembaga yang berwenang.
Pasal 9. Insiden
9.1 NXTG memberi tahu Pengendali pada kesempatan pertama tanpa penundaan yang tidak semestinya, dengan target paling lambat 24 jam sejak NXTG mengetahui suatu Insiden yang memengaruhi Data Pribadi Pelanggan. Pemberitahuan dikirim ke email Pemilik dan Admin Usaha serta ditampilkan di Nexa Hub.
9.2 Pemberitahuan memuat sejauh yang telah diketahui: sifat Insiden, kategori dan perkiraan jumlah data serta Subjek Data yang terdampak, waktu dan cara terjadinya, kemungkinan akibat, langkah penanganan dan pemulihan yang diambil atau diusulkan, serta kontak NXTG. Informasi yang belum tersedia disampaikan bertahap.
9.3 NXTG segera mengambil langkah wajar untuk menahan, menyelidiki, dan memulihkan Insiden. NXTG juga membantu Pengendali menyiapkan pemberitahuan 3 × 24 jam kepada Subjek Data dan lembaga yang berwenang.
9.4 NXTG tidak memberi tahu Subjek Data milik Pengendali secara langsung kecuali atas instruksi Pengendali atau bila diwajibkan hukum.
9.5 Pemberitahuan Insiden oleh NXTG bukan pengakuan kesalahan atau tanggung jawab.
Pasal 10. Sub-pemroses
10.1 Dengan menyetujui DPA ini, Pengendali memberikan persetujuan tertulis kepada NXTG untuk melibatkan Sub-pemroses yang tercantum dalam Lampiran 3.
10.2 NXTG memberitahukan rencana penambahan atau penggantian Sub-pemroses minimal 30 hari sebelumnya melalui email dan halaman versi DPA. Pengendali dapat mengajukan keberatan tertulis yang beralasan terkait pelindungan data dalam 14 hari setelah pemberitahuan. Bila Pengendali tidak mengajukan keberatan, persetujuan tertulis Pengendali dianggap diperluas kepada Sub-pemroses tersebut. Dalam keadaan mendesak, misalnya penggantian penyedia karena gangguan keamanan, jangka waktu dapat dipersingkat dengan pemberitahuan secepatnya.
10.3 Bila keberatan tidak dapat diselesaikan secara wajar, Pengendali dapat mengakhiri Layanan yang terdampak sebelum perubahan berlaku. NXTG mengembalikan secara prorata sisa periode yang sudah dibayar.
10.4 NXTG mengikat setiap Sub-pemroses dengan perjanjian tertulis yang memberikan tingkat pelindungan setara dengan DPA ini. NXTG tetap bertanggung jawab kepada Pengendali atas pelaksanaan kewajiban Sub-pemroses.
Pasal 11. Pengembalian dan Penghapusan Data
11.1 Selama berlangganan, termasuk saat status hanya-baca, dan sampai data dihapus, Pengendali dapat mengekspor Data Pribadi Pelanggan melalui fitur ekspor Aplikasi atau menu Usaha › Ekspor data di Nexa Hub.
11.2 NXTG menghapus permanen Data Pribadi Pelanggan beserta berkas unggahannya 90 hari setelah langganan berakhir, ditutup, atau masa coba habis tanpa berlangganan. Sebelumnya NXTG mengirim peringatan sekitar 30, 10, dan 1 hari sebelum penghapusan. Data tamu acara Nexa Event dihapus 30 hari setelah jendela aktif acara berakhir (H+3).
11.3 Salinan cadangan tertimpa otomatis dalam 35 hari. Atas permintaan Pengendali, NXTG menerbitkan konfirmasi tertulis bahwa penghapusan telah dilakukan.
11.4 Pengendali dapat meminta penghapusan lebih awal secara tertulis setelah menyelesaikan ekspor. Penghapusan dapat ditunda bila diwajibkan hukum atau bila ada legal hold, dan selama itu data tetap dilindungi menurut DPA ini.
Pasal 12. Informasi dan Audit
12.1 NXTG menyediakan informasi yang wajar untuk menunjukkan kepatuhan terhadap DPA ini, misalnya jawaban kuesioner keamanan, ringkasan kebijakan keamanan, dan ringkasan hasil uji penetrasi atau sertifikasi bila tersedia.
12.2 Bila informasi tersebut tidak mencukupi, atau diminta oleh lembaga yang berwenang, Pengendali dapat melakukan audit paling banyak satu kali setahun, dengan pemberitahuan tertulis minimal 30 hari. Audit dilakukan pada Hari Kerja tanpa mengganggu operasi, dengan kewajiban kerahasiaan, dan atas biaya Pengendali. Audit tidak boleh membuka akses ke data pelanggan lain. Audit yang diperintahkan lembaga yang berwenang atau yang dilakukan setelah Insiden tidak dibatasi frekuensinya.
Pasal 13. Transfer ke Luar Wilayah Indonesia
13.1 Data Pribadi Pelanggan disimpan pada infrastruktur hosting sebagaimana dalam Lampiran 3. Sebagian Sub-pemroses, seperti pengiriman pesan dan perlindungan jaringan, dapat memproses data tertentu di luar Indonesia.
13.2 NXTG hanya mentransfer Data Pribadi Pelanggan ke luar negeri sesuai Pasal 56 UU PDP, yaitu ke negara dengan tingkat pelindungan yang setara atau lebih tinggi, atau dengan pelindungan yang memadai dan mengikat. NXTG menyediakan informasi pemetaan transfer kepada Pengendali atas permintaan.
Pasal 14. Pembayaran Penghuni melalui Akun Midtrans Pengendali
Bila Pengendali memakai akun Midtrans miliknya sendiri di NexaKost, Midtrans memproses data transaksi berdasarkan hubungan langsung dengan Pengendali sebagai merchant. NXTG hanya meneruskan data transaksi yang diperlukan ke Midtrans atas instruksi Pengendali, menyimpan kunci API Pengendali secara terenkripsi, dan tidak pernah menyimpan data kartu maupun menerima dana penghuni.
Pasal 15. Tanggung Jawab
15.1 Masing-masing pihak bertanggung jawab atas pelanggaran kewajibannya menurut DPA ini dan UU PDP.
15.2 Sesuai Pasal 51 ayat (6) UU PDP, bila NXTG memproses Data Pribadi Pelanggan di luar instruksi Pengendali, NXTG bertanggung jawab atas pemrosesan tersebut.
15.3 Batasan tanggung jawab dalam Ketentuan berlaku untuk DPA ini, kecuali untuk kerugian akibat kesengajaan atau kelalaian berat, atau akibat pemrosesan di luar instruksi oleh NXTG atau Sub-pemrosesnya, dan kecuali sejauh dilarang oleh hukum.
Pasal 16. Jangka Waktu, Perubahan, dan Sengketa
16.1 DPA ini berlaku sejak disetujui dan berakhir setelah seluruh Data Pribadi Pelanggan dikembalikan atau dihapus sesuai Pasal 11. Kewajiban kerahasiaan tetap berlaku setelahnya.
16.2 Perubahan material atas DPA ini diberitahukan minimal 30 hari sebelumnya dan memerlukan persetujuan ulang Pengendali. Perubahan daftar Sub-pemroses mengikuti Pasal 10.
16.3 Sengketa terkait DPA ini diselesaikan sesuai pasal hukum yang berlaku dan penyelesaian sengketa dalam Ketentuan.
16.4 Kontak para pihak untuk DPA ini: untuk Pengendali, Pemilik Usaha dan email yang terdaftar di Nexa Hub; untuk NXTG, Pejabat Pelindungan Data Pribadi di [diisi: email Pejabat Pelindungan Data Pribadi].
Lampiran 1. Rincian Pemrosesan
| Aspek | NexaKost | Nexa Event |
|---|---|---|
| Subjek Data | penghuni, calon penyewa yang memesan lewat situs katalog, penanggung jawab atau kontak darurat penghuni (bila diisi), staf dan pengelola kos | tamu undangan, pendaftar RSVP, petugas scan dan staf penyelenggara |
| Kategori data | nama, nomor WhatsApp, email, nomor kamar, tanggal masuk/keluar, data sewa, tagihan dan status pembayaran, isi tiket komplain dan foto lampiran, data identitas (bila diisi Pengendali), log akses portal penghuni | nama, nomor WhatsApp, email, kategori atau meja tamu, kode QR, status RSVP, waktu check-in, catatan tamu (bila diisi Pengendali) |
| Data pribadi spesifik yang mungkin | data keuangan pribadi (tagihan dan riwayat bayar penghuni); data anak (bila Pengendali memasukkan penghuni di bawah umur) | data anak (bila tamu di bawah umur) |
| Kegiatan pemrosesan | penyimpanan, tampilan di panel admin dan portal penghuni, situs katalog publik (hanya data kamar, bukan data penghuni), pembuatan tagihan, pengiriman pengingat lewat email/WhatsApp yang dipicu Pengendali, laporan, ekspor, cadangan | penyimpanan, pembuatan undangan dan QR, pengiriman undangan atau pengingat yang dipicu Pengendali, check-in, laporan kehadiran, ekspor, cadangan |
| Pembayaran | lewat akun Midtrans Pengendali (Pasal 14) atau transfer manual yang dicatat Pengendali | tidak ada pembayaran dari tamu |
| Masa simpan | selama berlangganan + 90 hari; cadangan 35 hari | jendela aktif (H-14 s/d H+3) + 30 hari; cadangan 35 hari |
| Layanan di lokasi | - | IT Standby: teknisi NXTG dapat melihat data tamu di perangkat petugas selama acara, sebatas membantu check-in |
Lampiran 2. Langkah Teknis dan Organisasi
| Area | Langkah |
|---|---|
| Enkripsi | HTTPS/TLS untuk semua lalu lintas dengan HSTS; enkripsi kolom sensitif (kunci API pembayaran, token); cadangan terenkripsi |
| Kontrol akses | peran per usaha (Pemilik, Admin, Billing, Anggota, petugas) dengan prinsip hak minimum; setiap kueri data pelanggan dibatasi per usaha atau tenant dan diuji otomatis lintas tenant; staf NXTG login lewat sistem internal terpisah dengan verifikasi dua langkah |
| Autentikasi pelanggan | kata sandi minimal 15 karakter disimpan dalam bentuk hash, cek kata sandi bocor, batas percobaan login, notifikasi perangkat baru, pengelolaan sesi |
| Akses dukungan | mode dukungan dengan alasan, batas waktu, banner, pemberitahuan ke pelanggan, dan log audit; aksi sensitif diblokir |
| Pencatatan | log audit yang tidak dapat diubah dari aplikasi; log keamanan 1 tahun; ID permintaan untuk penelusuran |
| Keamanan aplikasi | acuan OWASP ASVS Level 2; CSRF, CSP, dan header keamanan; validasi input di server; tanpa HTML/JS bebas dari pelanggan di Web Sewaan; cookie host-only per domain |
| Infrastruktur | pembaruan keamanan berkala; audit dependensi; perlindungan DDoS dan anti-bot (Cloudflare); pemisahan lingkungan production, staging, dan lokal |
| Ketahanan | cadangan harian + pemulihan titik waktu (RPO ≤ 1 jam, RTO ≤ 4 jam), aturan 3-2-1, uji pemulihan tiap kuartal; pemantauan ketersediaan setiap menit |
| Pembayaran | tidak menyimpan data kartu (tokenisasi oleh Midtrans); notifikasi pembayaran diverifikasi tanda tangan dan dikonfirmasi ulang ke Midtrans |
| Organisasi | perjanjian kerahasiaan personel, pelatihan pelindungan data, prosedur insiden 3 × 24 jam, Pejabat Pelindungan Data Pribadi, retensi dan penghapusan terjadwal dengan bukti, uji penetrasi independen sebelum peluncuran dan tahunan |
Lampiran 3. Daftar Sub-pemroses
| Sub-pemroses | Fungsi | Data yang diproses | Lokasi |
|---|---|---|---|
| [diisi: penyedia hosting/cloud] | hosting aplikasi, basis data, berkas, cadangan | seluruh Data Pribadi Pelanggan | [diisi: lokasi pusat data] |
| [diisi: penyedia layanan email] | pengiriman email (undangan, pengingat, notifikasi) | nama, email, isi pesan | [diisi: lokasi pemrosesan email] |
| Meta Platforms (WhatsApp Business Platform / Cloud API) | pengiriman pesan WhatsApp yang dipicu Pengendali | nomor WhatsApp, nama, isi pesan templat | global (dapat di luar Indonesia) |
| Cloudflare, Inc. | DNS, CDN, perlindungan DDoS, verifikasi anti-bot | alamat IP, metadata permintaan; konten yang melintas jaringan secara terenkripsi | global (dapat di luar Indonesia) |
| Midtrans (PT Midtrans) | pembayaran penghuni bila memakai integrasi NXTG (Pasal 14) | nama, email, telepon pembayar, jumlah, referensi tagihan | Indonesia |
Perubahan daftar ini mengikuti Pasal 10 dan dicatat di riwayat versi DPA.