Bitlion Cloud ← Kembali ke beranda
Kebijakan Privasi · Versi 1.0.0-draft · Dokumen draft — belum berlaku sampai semua placeholder diisi & PSE Kominfo terdaftar.

Kebijakan Privasi Bitlion Cloud

Versi: 1.0.0-draft
Berlaku efektif: [TANGGAL_EFEKTIF] (diisi saat publikasi resmi)
Terakhir diperbarui: [TANGGAL_UPDATE]
Pengendali Data: PT [NAMA_PT_BITLION] (selanjutnya "Bitlion", "kami")
Layanan: Bitlion Cloud (https://cloud.bitlionai.com)

Status draft: dokumen ini belum berlaku. Sebelum publikasi, semua placeholder [...] wajib diisi, dan PT pengendali wajib terdaftar sebagai PSE Lingkup Privat di Kominfo (Permenkominfo 5/2020).


1. Pendahuluan

Bitlion Cloud menyediakan layanan komputasi awan (VPS dan One-Click App) bagi pelanggan di Indonesia. Kebijakan Privasi ini menjelaskan cara kami mengumpulkan, menggunakan, menyimpan, melindungi, dan membagikan data pribadi Anda sesuai dengan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ("UU PDP") dan standar internasional ISO 27001, ISO 27017, ISO 27018, serta SOC 2.

Dengan mendaftar dan menggunakan layanan kami, Anda menyatakan telah membaca, memahami, dan menyetujui Kebijakan Privasi ini.

2. Identitas Pengendali Data Pribadi

Item Detail
Nama Badan Hukum PT [NAMA_PT_BITLION]
NPWP [NPWP_PT]
NIB [NIB]
Nomor Tanda Daftar PSE [NOMOR_PSE_KOMINFO]
Alamat [ALAMAT_KANTOR_LENGKAP]
Email Pengendali support@bitlionai.com
Pejabat Pelindungan Data (DPO) dpo@bitlionai.com

3. Definisi

  • "Data Pribadi" adalah data tentang orang perseorangan yg teridentifikasi atau dapat diidentifikasi (UU PDP Pasal 1 ayat 1).
  • "Data Pribadi Spesifik" mencakup data biometrik, genetik, anak, keuangan pribadi, dll (UU PDP Pasal 4 ayat 2).
  • "Pemrosesan" mencakup setiap perlakuan terhadap Data Pribadi (pengumpulan, penyimpanan, penggunaan, pengungkapan, penghapusan).
  • "Subjek Data" adalah Anda, orang perseorangan yg datanya kami proses.
  • "Pengendali" adalah PT [NAMA_PT_BITLION].
  • "Prosesor" adalah pihak ketiga (subprocessor) yg memproses data atas nama kami — lihat Bagian 6.

4. Data Pribadi yg Kami Kumpulkan & Dasar Hukum

Kami menerapkan prinsip minimasi data — hanya mengumpulkan yg diperlukan untuk tujuan yg sah.

4.1 Saat registrasi (Tier 0 — wajib)

Data Tujuan Dasar Hukum (UU PDP Pasal 20)
Alamat email Identifikasi akun, login, notifikasi sistem Pelaksanaan kontrak — huruf (b)
Kata sandi (disimpan dlm bentuk hash argon2id) Otentikasi Pelaksanaan kontrak — huruf (b)
Nama lengkap Identifikasi & penagihan Pelaksanaan kontrak — huruf (b)
Nomor telepon Verifikasi, otentikasi dua faktor, notifikasi billing Pelaksanaan kontrak — huruf (b)
Negara Penentuan pajak (PPN 11% utk Indonesia) & yurisdiksi Kewajiban hukum — huruf (c)
Tipe akun (Individu/Bisnis) Penentuan persyaratan KYC Pelaksanaan kontrak — huruf (b)

4.2 Sebelum top-up pertama (Tier 1 — wajib utk akun berbayar)

Data Tujuan Dasar Hukum
Alamat lengkap (jalan, kota, provinsi, kode pos) Faktur pajak (PPN 11%) Kewajiban hukum — huruf (c), UU KUP
Tanggal lahir Verifikasi usia ≥18 tahun Pelaksanaan kontrak — huruf (b)

4.3 Top-up ≥ Rp 5.000.000 atau akun Bisnis (Tier 2 — wajib)

Individu:

Data Tujuan Dasar Hukum
NIK KTP KYC sesuai AML/CFT, faktur pajak Kewajiban hukum — huruf (c)
Foto KTP & selfie liveness Verifikasi identitas Kewajiban hukum — huruf (c)

Bisnis:

Data Tujuan Dasar Hukum
NPWP perusahaan Faktur pajak PPN Kewajiban hukum — huruf (c), UU KUP
Akta pendirian, NIB Verifikasi badan hukum Kewajiban hukum — huruf (c)
KTP direktur/PIC Verifikasi penanggung jawab Kewajiban hukum — huruf (c)

4.4 Saat menggunakan layanan (otomatis)

Data Tujuan Dasar Hukum
Alamat IP, user agent, log akses Keamanan, deteksi penyalahgunaan, audit (ISO 27001) Kepentingan sah — huruf (f)
Cookie sesi, CSRF token Operasional layanan Pelaksanaan kontrak — huruf (b)
Metadata sumber daya (jumlah VPS, App, jam pemakaian) Penagihan, metering Pelaksanaan kontrak — huruf (b)
Riwayat transaksi & top-up Akuntansi, pajak Kewajiban hukum — huruf (c)

4.5 Pembayaran

  • Kami TIDAK menyimpan data kartu kredit/debit Anda dalam bentuk apapun. Pembayaran via QRIS dilakukan langsung di gateway pembayaran (subprocessor — lihat Bagian 6). Kami hanya menerima notifikasi keberhasilan transaksi dan referensi transaksi.
  • Untuk voucher kredit: kode voucher disimpan ter-hash; saldo kredit tercatat di akun Anda.

4.6 Marketing (opsional — opt-in terpisah)

Data Tujuan Dasar Hukum
Email, preferensi konten Newsletter, info promosi Persetujuan eksplisit — huruf (a)

Anda dapat menarik persetujuan marketing kapan saja melalui pengaturan akun atau tautan unsubscribe di email.

5. Tujuan Pemrosesan

Kami memproses Data Pribadi Anda hanya untuk:

  1. Menyediakan, mengoperasikan, dan memelihara layanan Bitlion Cloud
  2. Verifikasi identitas dan otentikasi akun
  3. Penagihan, pembayaran, dan pelaporan pajak
  4. Komunikasi operasional (notifikasi billing, perubahan layanan, peringatan keamanan)
  5. Keamanan layanan, deteksi & investigasi penyalahgunaan
  6. Kepatuhan terhadap kewajiban hukum (pajak, AML, permintaan resmi penegak hukum)
  7. Marketing dan komunikasi promosi — hanya bila Anda memberikan persetujuan terpisah

Kami tidak akan memproses Data Pribadi Anda untuk tujuan lain di luar daftar di atas tanpa pemberitahuan dan persetujuan tambahan.

6. Pihak Ketiga (Subprocessor)

Kami menggunakan penyedia layanan pihak ketiga ("subprocessor") untuk operasional layanan. Setiap subprocessor terikat perjanjian pemrosesan data dgn kewajiban kerahasiaan dan keamanan setara.

Daftar lengkap & terkini: /legal/subprocessors.

Ringkasan saat ini ([TANGGAL_EFEKTIF]):

Subprocessor Tujuan Data yg Diakses Lokasi Sertifikasi
Cloudflare, Inc. DNS, DDoS protection, WAF Alamat IP, request log Global (edge POP Asia Tenggara) ISO 27001, SOC 2 Type II
[PAYMENT_GATEWAY] (Midtrans/Xendit) Pemrosesan pembayaran QRIS Nama, email, jumlah transaksi (tanpa data kartu) Indonesia PCI DSS Level 1
[SMS_PROVIDER] OTP verifikasi nomor telepon, 2FA Nomor telepon, kode OTP [LOKASI] [SERTIFIKASI]
Google Workspace (Gmail API) Email transaksional & verifikasi (sementara — sambil setup mail relay on-prem) Email, nama, isi notifikasi Infrastruktur Google global ISO 27001/17/18, SOC 2 Type II

Kami akan memberitahukan pelanggan setidaknya 14 hari sebelum menambahkan atau mengganti subprocessor utama.

7. Penyimpanan Data & Lokasi

  • Seluruh Data Pribadi pelanggan disimpan di infrastruktur kami yg berlokasi 100% di Indonesia (Jakarta, Node 1 — Tier-3 dgn redundansi penuh).
  • Kami tidak melakukan transfer Data Pribadi lintas batas untuk operasional layanan.
  • Backup terenkripsi disimpan di Indonesia dengan retensi sesuai Bagian 8.
  • Data Spesifik (NIK, NPWP, dokumen KYC, nomor telepon) disimpan terenkripsi pada tingkat kolom database menggunakan AES-256-GCM, dgn kunci dikelola terpisah.

8. Retensi Data

Kategori Data Selama akun aktif Setelah akun tutup
Profil akun (email, nama, password hash) Disimpan Dihapus dalam 30 hari
Nomor telepon & alamat Disimpan Dihapus dalam 30 hari
NIK, foto KTP, dokumen KYC Disimpan Disimpan 5 tahun (kewajiban PPATK/AML), lalu dihapus permanen
Faktur pajak & catatan transaksi Disimpan Disimpan 10 tahun (Pasal 28 UU KUP), lalu dihapus
Audit log keamanan (login, akses, perubahan) Rolling 2 tahun Rolling 2 tahun lalu dihapus
Log akses staf ke PII pelanggan Disimpan Rolling 2 tahun lalu dihapus
Backup terenkripsi Rolling 90 hari Mengikuti retensi data sumber

9. Hak Anda sebagai Subjek Data Pribadi (UU PDP Pasal 5–13)

Anda memiliki hak berikut dan dapat menggunakannya kapan saja:

Hak Cara Menggunakan
Akses & informasi — mengetahui Data Pribadi apa yg kami proses /account/data atau email ke dpo@bitlionai.com
Koreksi — memperbaiki data yg tidak akurat /account/profile
Penghapusan — meminta hapus akun & Data Pribadi /account/delete (lihat Bagian 8 utk pengecualian retensi hukum)
Portabilitas — menerima salinan data dalam format terstruktur (JSON) /account/export
Penarikan persetujuan — utk pemrosesan berbasis persetujuan (mis. marketing) /account/preferences
Keberatan — atas pemrosesan tertentu Email ke dpo@bitlionai.com
Pembatasan pemrosesan — sementara saat sengketa Email ke dpo@bitlionai.com

SLA respon: kami akan menanggapi permintaan Anda dalam 3 (tiga) hari kerja sejak permintaan diterima (UU PDP Pasal 10).

Bila permintaan ditolak (mis. karena kewajiban retensi pajak), kami akan memberikan alasan tertulis.

10. Keamanan Data

Kami menerapkan langkah-langkah teknis dan organisasi yg sesuai standar ISO 27001:

Teknis:

  • Enkripsi data dalam transit (TLS 1.2+) dan saat istirahat (AES-256)
  • Enkripsi kolom database utk Data Pribadi Spesifik
  • Hash kata sandi dgn argon2id (m=64MB, t=3, p=4)
  • Otentikasi dua faktor (2FA/MFA) tersedia bagi semua pelanggan, wajib utk staf
  • Kontrol akses berbasis peran (RBAC) ketat
  • Audit log immutable utk seluruh akses ke Data Pribadi
  • Rate limiting, CAPTCHA, deteksi anomali

Organisasi:

  • Pelatihan keamanan & privasi rutin utk seluruh staf
  • Klasifikasi data (Public/Internal/Confidential/Restricted)
  • Perjanjian kerahasiaan (NDA) utk seluruh staf & vendor
  • Review akses berkala
  • Rencana keberlangsungan usaha (BCP) & pemulihan bencana (DR)

11. Cookies

Lihat /legal/cookie-policy untuk detail. Ringkasan:

Jenis Tujuan Persetujuan
Cookie sesi (session_id, csrf_token) Operasional layanan, keamanan Tidak perlu (strictly necessary)
Cookie preferensi Bahasa, tema Tidak perlu
Cookie analytics Statistik pemakaian agregat anonim Opt-in

Kami tidak menggunakan cookie iklan pihak ketiga atau tracking lintas situs.

12. Anak di Bawah Umur

Layanan Bitlion Cloud tidak diperuntukkan bagi anak di bawah 18 tahun. Kami tidak secara sadar mengumpulkan Data Pribadi anak. Jika kami menemukan data anak telah dikumpulkan tanpa persetujuan orang tua/wali, kami akan menghapusnya segera (UU PDP Pasal 25).

13. Pelanggaran Data

Jika terjadi pelanggaran Data Pribadi yg berdampak pada Anda, kami berkomitmen:

  1. Notifikasi kepada Anda dalam 3×24 jam sejak diketahui (UU PDP Pasal 46 ayat 3)
  2. Notifikasi kepada Lembaga Pelindungan Data Pribadi dalam jangka waktu yg sama
  3. Memberikan informasi: jenis data terdampak, waktu kejadian, langkah mitigasi, kontak untuk pertanyaan
  4. Investigasi penuh dan langkah pencegahan kambuhnya

14. Perubahan Kebijakan

  • Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu.
  • Perubahan major (mis. penambahan kategori data, perubahan tujuan, subprocessor baru): kami akan memberitahukan via email minimal 14 hari sebelum berlaku dan meminta persetujuan ulang Anda.
  • Perubahan minor (klarifikasi, perbaikan tulisan): hanya pemberitahuan email.
  • Riwayat versi tersedia di /legal/privacy-policy/history.

15. Kontak DPO & Pengaduan

Pejabat Pelindungan Data (DPO):

  • Email: dpo@bitlionai.com
  • Alamat surat: [ALAMAT_KANTOR] (u.p. DPO)

Pengaduan ke otoritas:
Jika Anda tidak puas dgn penanganan kami, Anda berhak mengadu ke Lembaga Pelindungan Data Pribadi Republik Indonesia (sesuai UU PDP Pasal 12).


Dokumen ini disusun dgn mempertimbangkan ketentuan UU 27/2022, ISO 27001, ISO 27017, ISO 27018, SOC 2 Trust Service Criteria, dan praktik terbaik internasional.

  • Kebijakan Privasi
  • Syarat & Ketentuan
  • Kebijakan Cookie
  • Acceptable Use Policy
  • Service Level Agreement
  • Data Processing Agreement
  • Daftar Subprocessor
© 2026 Bitlion Cloud · dpo@bitlionai.com