Kebijakan Privasi
Bagaimana Swipe POS mengumpulkan, memproses, dan melindungi data pribadi Anda sesuai hukum Indonesia.
PT Swipe Pay Indonesia ("Perusahaan", "kami") berkomitmen melindungi Data Pribadi setiap pengguna produk dan layanan kami — Swipe Pay, Swipe Online, Swipe GO, dan Swipe POS ("Layanan"). Kebijakan ini menjelaskan bagaimana kami mengumpulkan, menggunakan, menyimpan, mengungkapkan, mentransfer, dan melindungi Data Pribadi Anda, serta hak Anda sebagai Subjek Data.
1.Pendahuluan
Swipe POS adalah perangkat lunak kasir terintegrasi yang terhubung dengan penerimaan nontunai melalui Swipe GO. Kebijakan ini mengatur Data Pribadi yang diproses saat Anda mendaftar, mengaktivasi, dan mengoperasikan Swipe POS — termasuk data kasir, pegawai, inventori, promosi, dan laporan penjualan.
Kebijakan Privasi ini berlaku bagi: (a) calon Pengguna dan Pengguna (termasuk Pedagang beserta pengurus, pemilik manfaat, dan personelnya); (b) Pembeli/Pembayar yang datanya diproses dalam rangka pemrosesan transaksi pembayaran; (c) pengunjung situs web dan aplikasi kami; serta (d) pihak lain yang datanya kami proses dalam penyelenggaraan Layanan.
Dalam penyelenggaraan Layanan, Perusahaan bertindak sebagai Pengendali Data. Untuk data pelanggan Pedagang yang dikelola di dalam Swipe POS, Pedagang bertindak sebagai Pengendali Data dan Perusahaan bertindak sebagai Prosesor Data yang memproses data hanya berdasarkan perintah Pedagang.
Layanan kanal pembayaran diselenggarakan dengan model aggregator bekerja sama dengan Mitra Acquirer berizin Bank Indonesia — saat ini PT Bank Rakyat Indonesia (Persero) Tbk untuk kanal APMK dan PT Bank Nationalnobu Tbk untuk kanal QRIS. Atas Data Pribadi yang diproses Mitra Acquirer pada sistemnya masing-masing, Mitra Acquirer bertindak sebagai Pengendali Data Pribadi tersendiri dan tunduk pada kebijakan privasinya sendiri.
2.Definisi
3.Data Pribadi yang Kami Kumpulkan
3.1 Data Pribadi Bersifat Umum
- Data identitas: nama lengkap, tempat/tanggal lahir, jenis kelamin, kewarganegaraan, foto, dan data dokumen identitas (KTP/paspor).
- Data kontak: alamat, alamat email, dan nomor telepon.
- Data usaha: nama usaha, jenis/kategori, alamat, dokumen legalitas (NIB, akta, izin usaha), NPWP, data pengurus dan pemilik manfaat.
- Data transaksi: nomor referensi, nominal, waktu, kanal pembayaran, status, data setelmen, dan riwayat.
- Data teknis: alamat IP, jenis/versi perangkat, sistem operasi, pengenal perangkat, log aktivitas, lokasi (bila diaktifkan), dan cookies.
- Data komunikasi: korespondensi, rekaman pengaduan, dan interaksi layanan pelanggan.
3.2 Data Pribadi Bersifat Spesifik
- Data keuangan: nomor rekening bank, data instrumen pembayaran (diproses terenkripsi/tertokenisasi sesuai standar industri, antara lain PCI DSS untuk data kartu).
- Data biometrik (bila digunakan untuk verifikasi identitas elektronik, misalnya wajah/liveness), diproses dengan pelindungan lebih ketat sesuai UU PDP.
Untuk Swipe POS kami juga memproses data akun kasir/pegawai (hak akses, log aktivitas, shift) dan data pelanggan yang dicatat Pedagang pada POS. Pedagang selaku Pengendali Data atas data pelanggan tersebut wajib memiliki dasar yang sah dan mematuhi UU PDP.
4.Cara Kami Memperoleh Data Pribadi
- Secara langsung dari Anda — saat pendaftaran, pengisian formulir, penggunaan Layanan, transaksi, atau komunikasi.
- Secara otomatis melalui penggunaan Layanan, situs web, dan aplikasi (log sistem, cookies, dan teknologi serupa).
- Dari pihak ketiga yang sah — bank, penyelenggara switching, penerbit, mitra, lembaga verifikasi identitas, dan sumber resmi (misalnya Dukcapil), sesuai ketentuan.
5.Dasar Pemrosesan Data Pribadi
Sesuai Pasal 20 UU PDP, kami memproses Data Pribadi berdasarkan satu atau lebih dasar berikut:
- Persetujuan eksplisit yang sah untuk satu atau beberapa tujuan tertentu (misalnya pemasaran).
- Pelaksanaan perjanjian, atau permintaan sebelum perjanjian (misalnya pembukaan Akun dan pemrosesan transaksi).
- Pemenuhan kewajiban hukum, termasuk CDD/EDD dan pelaporan APU-PPT-PPPSPM, ketentuan BI, dan perpajakan.
- Pelindungan kepentingan vital Subjek Data.
- Pelaksanaan tugas kepentingan umum atau kewenangan berdasarkan peraturan.
- Kepentingan sah lainnya, diseimbangkan dengan hak Subjek Data (misalnya pencegahan fraud, keamanan sistem).
6.Tujuan Pemrosesan Data Pribadi
7.Pengungkapan Kepada Pihak Ketiga
Kami tidak menjual atau menyewakan Data Pribadi Anda. Kami dapat mengungkapkannya secara terbatas kepada:
- Mitra acquirer/sistem pembayaran: BRI (APMK) dan Bank Nobu (QRIS), serta switching, lembaga kliring/setelmen, penerbit, dan prinsipal — untuk pendaftaran (NMID/MID), uji tuntas, pemrosesan, setelmen, dan penanganan sengketa.
- Penyedia jasa pendukung (Prosesor Data) yang terikat perjanjian tertulis pelindungan data.
- Otoritas berwenang: BI, PPATK, otoritas perpajakan, penegak hukum, dan pengadilan, berdasarkan kewajiban hukum atau permintaan sah.
- Auditor, konsultan hukum, dan penasihat profesional yang terikat kerahasiaan.
- Pihak lain berdasarkan persetujuan Anda.
8.Pemrosesan di Indonesia & Transfer Lintas Negara
Sesuai ketentuan Bank Indonesia, pemrosesan pembayaran domestik dan data sistem pembayaran dilakukan di wilayah Indonesia.
Apabila diperlukan transfer Data Pribadi ke luar Indonesia (misalnya transaksi kartu internasional), dilakukan sesuai Pasal 56 UU PDP — memastikan tingkat pelindungan setara/lebih tinggi, pelindungan memadai dan mengikat, atau berdasarkan persetujuan Subjek Data.
9.Penyimpanan & Jangka Waktu Retensi
Data Pribadi disimpan selama diperlukan untuk tujuan pemrosesan dan kewajiban hukum. Data transaksi, CDD/EDD, dan sistem pembayaran disimpan paling singkat sesuai peraturan — antara lain paling singkat 5 (lima) tahun sesuai APU-PPT-PPPSPM — atau lebih lama bila dipersyaratkan.
Setelah masa retensi berakhir, Data Pribadi dihapus atau dimusnahkan secara aman, kecuali masih diperlukan untuk proses hukum atau diwajibkan peraturan.
10.Keamanan Data Pribadi
Kami menerapkan langkah teknis dan organisasi yang sesuai, antara lain:
- Enkripsi saat transit dan tersimpan, serta tokenisasi data instrumen pembayaran.
- Kepatuhan pada keamanan data kartu (PCI DSS) dan standar keamanan sistem informasi BI.
- Pengendalian akses berbasis peran, autentikasi berlapis, dan pencatatan jejak audit.
- Pengujian keamanan berkala (termasuk penetration testing), pemantauan, dan manajemen insiden.
- Akses pegawai berdasarkan need-to-know dengan perjanjian kerahasiaan; BCP/DRP.
11.Pemberitahuan Kegagalan Pelindungan Data
Dalam hal kegagalan pelindungan Data Pribadi, sesuai Pasal 46 UU PDP kami menyampaikan pemberitahuan tertulis paling lambat 3 × 24 jam kepada Subjek Data terdampak dan lembaga pelindungan data, memuat data yang terungkap, kapan/bagaimana, dan upaya penanganan serta pemulihan. Kami juga melaporkan insiden kepada Bank Indonesia sesuai ketentuan.
12.Hak Anda sebagai Subjek Data
Ajukan permohonan melalui Pusat Formulir atau kontak di bawah. Kami menanggapi paling lambat 3 × 24 jam sejak permintaan lengkap bila jangka waktu itu berlaku, atau dalam jangka waktu wajar lainnya. Hak tertentu dapat dikecualikan sepanjang diatur peraturan.
13.Cookies & Teknologi Serupa
Situs web dan aplikasi kami menggunakan cookies dan teknologi serupa untuk fungsi, keamanan, analitik, dan peningkatan pengalaman. Anda dapat mengatur preferensi melalui pengaturan peramban/perangkat; menonaktifkan cookies tertentu dapat memengaruhi fungsi.
14.Data Pribadi Anak
Layanan kami ditujukan bagi pelaku usaha dan orang dewasa. Kami tidak sengaja mengumpulkan Data Pribadi anak. Bila diperlukan, pemrosesan hanya dengan persetujuan orang tua/wali sesuai Pasal 25 UU PDP. Bila kami mengetahui telah memproses data anak tanpa dasar sah, kami akan menghapusnya.
15.Perubahan Kebijakan Privasi
Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu. Perubahan material diberitahukan melalui situs web, aplikasi, dan/atau email terdaftar sebelum berlaku. Tanggal versi terakhir tercantum di awal dokumen.
16.Kontak & Pejabat Pelindungan Data
Untuk pertanyaan, permintaan pelaksanaan hak, atau pengaduan terkait Data Pribadi, silakan hubungi: