Adendum Pemrosesan Data
Diperbarui pada 11/07/26
Lampiran Pemrosesan Data
Diperbarui terakhir: 28 Juni 2026
Lampiran Pemrosesan Data ini ("Lampiran") merupakan bagian dari Syarat Layanan antara Red Friend Co., Ltd., yang beroperasi sebagai Movialy ("Pemroses", "kami", "kita"), dan pelanggan ("Pengendali", "Anda"). Lampiran ini mengatur pemrosesan data pribadi oleh kami atas nama Anda ketika Anda menggunakan layanan Movialy ("Layanan").
Lampiran ini berlaku sepanjang Anda bertindak sebagai pengendali data (atau pemroses atas nama pengendali lain) dan kami memproses data pribadi sebagai pemroses data Anda — khususnya, data pribadi penyewa Anda sendiri dan Pengguna Terotorisasi Anda yang Anda masukkan ke dalam Layanan.
Dalam hal terjadi konflik antara Lampiran ini dan Syarat Layanan mengenai pemrosesan data pribadi, maka Lampiran ini berlaku lebih dahulu.
1. Definisi
Istilah seperti "data pribadi", "pemrosesan", "subjek data", "pengendali", "pemroses", dan "pelanggaran data pribadi" memiliki makna sebagaimana diatur dalam GDPR dan/atau PDPA Thailand, sebagaimana berlaku. "Undang-Undang Perlindungan Data yang Berlaku" berarti seluruh undang-undang yang berkaitan dengan perlindungan data dan privasi yang berlaku bagi pemrosesan di bawah Lampiran ini.
2. Peran Para Pihak
2.1 Anda adalah Pengendali atas data pribadi yang Anda kirimkan ke atau proses melalui Layanan mengenai penyewa dan Pengguna Terotorisasi Anda. Anda menentukan tujuan dan cara pemrosesan tersebut.
2.2 Kami bertindak sebagai Pemroses Anda terhadap data pribadi tersebut dan hanya memprosesnya berdasarkan instruksi tertulis Anda, termasuk sebagaimana diatur dalam Syarat Layanan, Lampiran ini, serta penggunaan opsi konfigurasi Layanan oleh Anda.
2.3 Kami merupakan Pengendali independen untuk data terbatas sebagaimana dijelaskan dalam Kebijakan Privasi kami (misalnya administrasi akun, penagihan, keamanan). Pemrosesan tersebut diatur oleh Kebijakan Privasi kami, bukan oleh Lampiran ini.
3. Instruksi dan Tanggung Jawab Anda
3.1 Anda menginstruksikan kami untuk memproses data pribadi hanya (a) guna menyediakan dan memelihara Layanan, (b) sebagaimana lebih lanjut diuraikan dalam Syarat Layanan dan Lampiran ini, dan (c) sebagaimana dikonfigurasi oleh Anda dalam Layanan.
3.2 Anda bertanggung jawab memastikan bahwa Anda memiliki dasar hukum yang sah dan segala persetujuan yang diperlukan untuk mengumpulkan serta memproses data pribadi yang Anda masukkan ke dalam Layanan, termasuk dokumen identitas (seperti SIM, paspor, dan kartu tanda penduduk) serta foto-foto, serta memberikan pemberitahuan wajib kepada subjek data.
3.3 Anda tidak akan menggunakan Layanan untuk memproses data pribadi secara melanggar Undang-Undang Perlindungan Data yang Berlaku, dan instruksi Anda tidak akan mewajibkan kami melakukan hal demikian.
4. Subjek dan Rincian Pemrosesan
Subjek: penyediaan Layanan armada dan manajemen pemesanan Movialy. Jangka Waktu: selama masa Akun Anda, ditambah periode retensi sebagaimana diuraikan dalam Syarat Layanan dan Kebijakan Privasi. Sifat dan Tujuan: hosting, penyimpanan, transmisi, tampilan, dan pemrosesan Data Pelanggan guna menyampaikan fitur Layanan (pemesanan, check-in/check-out, keuangan, perawatan, pelaporan, fitur AI opsional). Kategori subjek data: penyewa Anda (klien), Pengguna Terotorisasi Anda, serta individu lain yang datanya Anda pilih untuk dimasukkan. Kategori data pribadi: identitas dan detail kontak; dokumen identitas (SIM, paspor, kartu tanda penduduk); foto; catatan pemesanan, keuangan, dan buku besar; catatan dan penilaian; serta metadata terkait. Data kategori khusus / sensitif: Layanan ini tidak dimaksudkan untuk memproses data kategori khusus, kecuali dokumen identitas yang diperlukan untuk penyewaan kendaraan. Anda dilarang memasukkan data sensitif kecuali Anda telah memastikan dasar hukum yang sah untuk melakukannya.
5. Kerahasiaan
Kami menjamin bahwa personel yang berwenang memproses data pribadi terikat oleh kewajiban kerahasiaan yang sesuai dan akses dibatasi hanya bagi mereka yang membutuhkannya guna menyediakan Layanan. Akses super-administrator istimewa dibatasi dan tercatat.
6. Langkah-Langkah Keamanan
Kami menerapkan langkah-langkah teknis dan organisasional yang sesuai, termasuk yang diuraikan dalam Kebijakan Privasi kami: enkripsi saat transit (HTTPS/TLS), isolasi tenant melalui Keamanan Tingkat Baris (company_id), kontrol akses berbasis peran yang diverifikasi ulang di sisi server, URL ber-tanda tangan dan berbatas waktu untuk file yang disimpan, pencatatan perubahan, serta akses istimewa yang dibatasi dan tercatat. Ringkasan langkah-langkah tersebut tercantum dalam Lampiran 2.
7. Sub-Prosesor
7.1 Anda memberi wewenang kepada kami untuk menggunakan sub-prosesor guna menyediakan Layanan. Daftar sub-prosesor saat ini tercantum dalam Lampiran 1 serta pada halaman Kebijakan Privasi / sub-prosesor kami.
7.2 Kami memberlakukan kewajiban perlindungan data terhadap setiap sub-prosesor yang tidak kurang protektif dibandingkan kewajiban dalam DPA ini, dan kami tetap bertanggung jawab atas kinerja mereka.
7.3 Kami akan memberi tahu Anda mengenai penambahan atau penggantian sub-prosesor yang direncanakan paling sedikit tiga puluh (30) hari sebelumnya, sehingga memberi Anda kesempatan untuk mengajukan keberatan berdasarkan alasan perlindungan data yang wajar dalam jangka waktu tersebut. Jika Anda mengajukan keberatan yang wajar dan berdasar yang tidak dapat kami selesaikan, Anda boleh—sebagai satu-satunya upaya pemulihan—mengakhiri bagian Layanan yang terkena dampak dengan pemberitahuan tertulis.
8. Bantuan kepada Pengendali Data
8.1 Dengan mempertimbangkan sifat pemrosesan, kami akan membantu Anda melalui langkah-langkah teknis dan organisasional yang sesuai, sejauh memungkinkan, guna memenuhi kewajiban Anda dalam menanggapi permintaan subjek data (akses, koreksi, penghapusan, pembatasan, portabilitas, keberatan). Layanan ini juga menyediakan fungsi ekspor (CSV) dan penghapusan yang dapat Anda gunakan secara langsung.
8.2 Kami akan membantu Anda, bila relevan dan atas permintaan wajar Anda, dalam penilaian dampak perlindungan data dan konsultasi awal dengan otoritas pengawas, dengan mempertimbangkan informasi yang tersedia bagi kami.
9. Pelanggaran Data Pribadi
Kami akan memberi tahu Anda tanpa penundaan yang tidak semestinya setelah mengetahui terjadinya pelanggaran data pribadi yang memengaruhi data pribadi yang diproses atas nama Anda, serta menyediakan informasi yang secara wajar tersedia bagi kami guna membantu Anda memenuhi kewajiban pemberitahuan Anda sendiri.
10. Transfer Internasional
Apabila penyediaan Layanan melibatkan transfer data pribadi lintas batas negara, kami akan memastikan mekanisme transfer yang memadai telah diterapkan sebagaimana diwajibkan oleh Undang-Undang Perlindungan Data yang Berlaku (seperti Klausul Kontrak Standar berdasarkan GDPR, atau mekanisme PDPA yang berlaku). Lihat Lampiran 1 untuk lokasi sub-prosesor.
11. Pengembalian dan Penghapusan Data
Setelah berakhirnya Layanan, dan atas pilihan Anda, kami akan mengembalikan atau menghapus data pribadi yang diproses atas nama Anda, kecuali sepanjang kami diwajibkan oleh hukum untuk tetap menyimpannya. Kami akan menyediakan Data Pelanggan untuk diekspor selama tiga puluh (30) hari setelah berakhirnya Layanan, setelah itu data tersebut dapat dihapus, kecuali apabila penyimpanannya diwajibkan oleh hukum.
12. Audit
Kami akan menyediakan bagi Anda informasi yang wajar diperlukan guna menunjukkan kepatuhan terhadap Perjanjian Perlindungan Data (DPA) ini dan akan mengizinkan serta turut berpartisipasi dalam audit, termasuk inspeksi, yang dilakukan oleh Anda atau auditor yang ditunjuk oleh Anda, dengan syarat pemberitahuan yang wajar, kerahasiaan, batasan frekuensi, serta dilaksanakan selama jam kerja normal. Frekuensi audit dibatasi maksimal satu kali per tahun kalender, kecuali frekuensi lebih tinggi diwajibkan oleh otoritas pengawas.
13. Tanggung Jawab
Tanggung jawab masing-masing pihak berdasarkan DPA ini tunduk pada pembatasan dan pengecualian tanggung jawab yang diatur dalam Syarat Layanan.
14. Hukum yang Mengatur
DPA ini diatur oleh hukum yang ditentukan dalam Syarat Layanan ( Thailand), tanpa mengurangi ketentuan wajib dari Undang-Undang Perlindungan Data yang Berlaku.
Lampiran 1 — Sub-Prosesor
| Penyedia | Tujuan | Lokasi |
|---|---|---|
| Supabase, Inc. (melalui Lovable Cloud) | Basis data, autentikasi, penyimpanan objek, fungsi server | Amerika Serikat / UE (berdasarkan konfigurasi proyek) |
| Cloudflare, Inc. | CDN, pekerja edge, pengiriman PWA, caching | Amerika Serikat; jaringan edge global |
| Lovable AI Gateway | OCR, saran kendaraan, klasifikasi dokumen, terjemahan, thumbnail | Amerika Serikat / UE |
| ClickUp | Tiket dukungan dan laporan bug | Amerika Serikat |
| Omise / Opn Payments | Pemrosesan pembayaran (lokal) | Thailand / Singapura |
| Paddle | Pemrosesan pembayaran (internasional) | Inggris Raya / UE |
| Layanan pelacakan GPS pihak ketiga (fitur sedang dalam pengembangan) | Koneksi GPS opsional; kredensial disediakan oleh Pengendali, tidak disimpan secara bawaan | Fitur sedang dalam pengembangan |
| Nager.Date | Data hari libur nasional berdasarkan negara | Uni Eropa |
| FlagCDN | Ikon bendera untuk pemilih bahasa | CDN Global |
Lampiran 2 — Langkah Teknis dan Organisatoris (Ringkasan)
- Enkripsi data pribadi dalam transmisi (HTTPS/TLS).
- Isolasi penyewa logis yang ditegakkan melalui Keamanan Tingkat Baris (Row Level Security) berdasarkan
company_id. - Kontrol akses berbasis peran (peran + izin per-fitur), diverifikasi ulang di sisi server untuk tindakan sensitif.
- URL yang ditandatangani dan memiliki batas waktu untuk akses ke foto dan dokumen yang tersimpan.
- Pencatatan audit terhadap perubahan pada pemesanan, klien, kendaraan, dan catatan keuangan.
- Akses super-administrator yang dibatasi dan tercatat.
- Manajemen sesi dengan masa kedaluwarsa dan pengaturan ulang kata sandi.
- Pengaturan ulang harian dan isolasi data demonstrasi.