Kebijakan ini menjelaskan bagaimana Syntegra ("Kami") mengumpulkan, menggunakan, menyimpan, dan melindungi data pribadi dalam platform Halo Syntia ("Layanan").
1. Pengendali Data
Syntegra, beralamat di Jakarta, Indonesia. Kontak: halo@syntegra.co.id.
2. Data yang Kami Kumpulkan
Data Tenant (bisnis pelanggan)
- Informasi bisnis: nama, alamat, jam operasional, kontak
- Kredensial WhatsApp Business Cloud API (token dienkripsi AES-256-GCM)
- Knowledge pack, sales scripts, objection handlers (konten teks Markdown)
- Staff directory (nama, role, area, nomor telepon staff)
- Data login dashboard: email, password (hash bcrypt), nama, role
Data End-User (customer Tenant)
- Nomor WhatsApp
- Nama (jika dishare oleh customer)
- Isi percakapan (text, gambar, dokumen yang dikirim ke nomor Tenant)
- Profil yang diekstrak otomatis dari percakapan (misal: kelas, target negara, budget, area, family size)
- Status lead: lead / qualified / customer / churned
- Metadata: timestamp, language preference
3. Tujuan Penggunaan Data
- Menyediakan Layanan AI sales assistant (generasi balasan, routing, eskalasi)
- Menampilkan history percakapan ke Tenant melalui dashboard
- Mengukur kinerja Layanan (jumlah lead, conversion rate, response time)
- Komunikasi operasional (billing, downtime, fitur baru)
- Compliance hukum bila diminta oleh otoritas berwenang
4. Dasar Hukum Pemrosesan (UU PDP Pasal 20)
- Pelaksanaan kontrak: Layanan tidak bisa berjalan tanpa data Tenant
- Persetujuan: End-User memulai percakapan dengan mengirim pesan ke nomor Tenant; ini dianggap sebagai consent untuk pemrosesan
- Kepentingan sah: keamanan platform, anti-fraud, dan analitik agregat
5. Pembagian Data ke Pihak Ketiga
Kami mengirim subset data ke penyedia AI untuk generasi balasan:
- DeepSeek (model bahasa text) — menerima: system prompt tenant, riwayat percakapan, isi pesan terbaru. Kebijakan: platform.deepseek.com
- Google AI (Gemini) (model vision) — menerima: gambar/PDF yang customer kirim untuk OCR. Kebijakan: ai.google.dev
- Meta WhatsApp Business Cloud API — semua message inbound/outbound melewati infrastruktur Meta. Kebijakan: whatsapp.com/legal
- Railway (hosting + Postgres) — menyimpan database operasional
Kami tidak menjual data ke pihak ketiga manapun. Kami tidak membagikan data antar Tenant.
6. Penyimpanan & Keamanan
- Lokasi server: Railway (region US-East). Untuk Enterprise tier, opsi Indonesia data residency tersedia by request.
- Encryption at rest: WhatsApp access token dienkripsi AES-256-GCM. Password disimpan sebagai bcrypt hash.
- Encryption in transit: TLS 1.2+ untuk semua API call (Meta, DeepSeek, Gemini, dashboard).
- Access control: setiap query database wajib filter
tenant_id. Cross-tenant leak adalah pelanggaran yang ditangani serius. - Logging: log operasional tidak menyimpan token, password, atau API key (auto-redacted).
- Backup: backup harian otomatis oleh Railway, retention 7-30 hari.
7. Retention & Penghapusan
- Percakapan aktif: disimpan selama Tenant berlangganan
- Setelah Tenant cancel: data dipertahankan 30 hari (grace period untuk export), lalu dihapus permanen
- Demo request: disimpan maks 12 bulan, kemudian dihapus bila tidak dikonversi
- Backup: ikut dihapus dalam siklus rotasi 30 hari setelah penghapusan utama
8. Hak Subjek Data (UU PDP Pasal 5-10)
Setiap subjek data berhak untuk:
- Akses: meminta salinan data pribadi yang Kami simpan
- Koreksi: memperbaiki data yang tidak akurat
- Penghapusan: meminta penghapusan data ("right to be forgotten")
- Pembatasan: meminta pemrosesan data dibatasi
- Portabilitas: meminta data dalam format yang dapat dipindah (CSV)
- Penarikan persetujuan: kapan saja, untuk pemrosesan berbasis consent
Permintaan: email ke halo@syntegra.co.id. Kami menanggapi dalam 30 hari kerja.
Catatan untuk End-User: bila Anda customer dari sebuah bisnis yang memakai Halo Syntia dan ingin data Anda dihapus dari percakapan mereka, hubungi bisnis tersebut langsung; mereka adalah pengendali data primer untuk percakapan Anda.
9. Cookies
Layanan menggunakan cookie sesi untuk autentikasi dashboard (admin_jwt, app_jwt). Cookie ini bersifat HttpOnly + SameSite=Lax + Secure (di production) dan kedaluwarsa dalam 12 jam. Tidak ada cookie pelacakan iklan.
10. Transfer Internasional
Sebagian data diproses di server di luar Indonesia (Railway US-East; DeepSeek/Gemini global). Transfer ini didasarkan pada Pasal 56 UU PDP (kepentingan sah pengoperasian Layanan, dengan standar perlindungan yang setara).
11. Anak-anak
Layanan tidak ditujukan untuk anak di bawah 13 tahun. Bila Tenant beroperasi di industri pendidikan dan inquirer adalah orang tua yang menanyakan untuk anak, pemrosesan data anak hanya berlangsung sebagai bagian dari profil inquirer (parent) dan ditangani dengan kehati-hatian sesuai standar Tenant.
12. Pelanggaran Data
Bila terjadi pelanggaran data yang dapat menimbulkan risiko material, Kami akan memberitahu Tenant dan otoritas yang berwenang dalam 72 jam sejak diketahui, sesuai Pasal 46 UU PDP.
13. Perubahan Kebijakan
Kebijakan ini dapat diubah. Perubahan material diberitahukan via email atau dashboard. Tanggal "Terakhir diperbarui" di atas selalu mencerminkan versi aktif.
14. Kontak Pejabat Pelindungan Data
Untuk pertanyaan privasi atau menjalankan hak subjek data:
Email: halo@syntegra.co.id
Subject line: "Data Privacy Request"