Kebijakan Privasi
semeru.online by Sinar Kencana B.V.
Berlaku: 1 April 2026 · Versi: 1.0
Diatur oleh hukum Belanda dan GDPR
1. Siapa Kami
Semeru.online adalah Sistem Manajemen Properti (PMS) berbasis cloud yang dikembangkan dan dioperasikan oleh Sinar Kencana B.V., perusahaan swasta yang didirikan berdasarkan hukum Kerajaan Belanda (KvK: 93803583, alamat terdaftar: Rochussenstraat 9-2, 1051 JK Amsterdam, Belanda). Platform kami melayani hotel, penginapan, villa, dan apartemen servis terutama di Indonesia.
Sinar Kencana B.V. bertindak sebagai Pengendali Data untuk data akun operator dan operasi platform. Operator properti bertindak sebagai Pengendali Data independen untuk data tamu; Sinar Kencana B.V. bertindak sebagai Pemroses Data atas nama mereka untuk data tersebut.
Kontak Pengendali Data: privacy@semeru.online
2. Dasar Hukum Pemrosesan (GDPR)
Di mana GDPR berlaku, kami memproses data pribadi berdasarkan dasar hukum berikut:
- Kontrak (Pasal 6(1)(b) GDPR) — pemrosesan yang diperlukan untuk melaksanakan kontrak berlangganan dengan operator dan memenuhi reservasi tamu.
- Kewajiban hukum (Pasal 6(1)(c) GDPR) — kepatuhan terhadap kewajiban hukum UE, Belanda, dan Indonesia termasuk perpajakan, pembukuan keuangan, dan peraturan anti pencucian uang.
- Kepentingan sah (Pasal 6(1)(f) GDPR) — pencegahan penipuan, keamanan platform, pembuatan profil data aktivitas operator untuk meningkatkan fitur produk, serta pemasaran B2B langsung kepada pelanggan operator.
- Persetujuan (Pasal 6(1)(a) GDPR) — untuk komunikasi opsional seperti buletin produk, dan pesan pemasaran WhatsApp kepada tamu sesuai konfigurasi operator.
3. Data yang Kami Kumpulkan
3.1 Data Operator Properti
Ketika Anda mendaftarkan properti di Semeru.online, kami mengumpulkan:
- Informasi akun — nama, alamat email, nomor telepon, kata sandi ter-hash.
- Informasi bisnis — nama dan alamat properti, jenis properti, nomor PPN Belanda (jika berlaku), NPWP Indonesia (jika diberikan), dan detail rekening bank untuk pencairan dana.
- Konfigurasi properti — tipe kamar, harga, kebijakan, gambar, dan video.
- Data anggota tim — nama dan alamat email akun staf.
- Log penggunaan dan aktivitas — tindakan dalam platform untuk audit, dukungan, dan kepatuhan hukum.
3.2 Data Tamu (diproses atas nama operator)
Ketika tamu melakukan reservasi atau didaftarkan oleh staf, kami memproses:
- Identitas — nama lengkap, alamat email, nomor telepon, dan opsional kewarganegaraan serta nomor dokumen identitas (KTP/paspor).
- Detail reservasi — tanggal check-in/check-out, tipe kamar, jumlah tamu, permintaan khusus.
- Data pembayaran — hanya identifikasi transaksi dan status pembayaran. Nomor kartu lengkap tidak pernah disimpan — sepenuhnya ditangani oleh Stripe dan Xendit (mematuhi PCI-DSS Level 1).
- Rekaman komunikasi — email konfirmasi pemesanan dan pesan WhatsApp yang dipertukarkan melalui platform.
3.3 Data Teknis yang Dikumpulkan Otomatis
Cloudflare, penyedia infrastruktur kami, mengumpulkan alamat IP, jenis browser, jenis perangkat, halaman yang dikunjungi, dan timestamp permintaan untuk keamanan, kinerja, dan perlindungan DDoS.
Kami menggunakan PostHog (PostHog Cloud EU, dihosting dalam EEA) sebagai platform analitik produk:
- Dasbor operator — data sesi teridentifikasi, tampilan halaman, dan peristiwa interaksi untuk analisis produk tingkat pengguna.
- Portal pemesanan tamu — mode anonim penuh: profil pengguna dinonaktifkan, alamat IP disamarkan, tanpa identifikasi. Hanya jumlah peristiwa anonim tanpa tautan ke individu.
4. Cara Kami Menggunakan Data Anda
- Pengiriman layanan — mengoperasikan PMS, memproses reservasi, membuat faktur, mengumpulkan pembayaran, dan menyinkronkan ketersediaan dengan saluran OTA.
- Komunikasi tamu — konfirmasi pemesanan, pengingat pra-kedatangan, instruksi check-in, dan permintaan ulasan via email dan WhatsApp.
- Pemrosesan pembayaran — mengirimkan data pembayaran ke Stripe (internasional) dan Xendit (Indonesia) untuk pemrosesan transaksi.
- Peningkatan platform — menganalisis penggunaan dasbor operator untuk memahami penggunaan dan mengembangkan kemampuan produk baru.
- Kepatuhan hukum — memenuhi kewajiban berdasarkan hukum Belanda, UE, dan Indonesia.
- Keamanan dan pencegahan penipuan — mendeteksi dan mencegah akses tidak sah dan transaksi penipuan.
5. Kepada Siapa Kami Membagikan Data
Kami tidak menjual data pribadi. Kami hanya membagikan data seperlunya di bawah Perjanjian Pemrosesan Data (DPA) dengan setiap sub-pemroses sesuai GDPR Pasal 28.
Infrastruktur & Cloud
- Cloudflare, Inc. (USA/EU) — Hosting, CDN, perlindungan DDoS, penyimpanan gambar/video. Bersertifikat EU–U.S. DPF.
- Neon, Inc. (USA) — Database PostgreSQL terkelola. SCC (Keputusan 2021/914).
Analitik
- PostHog, Inc. (EU Cloud, EEA) — Analitik produk. Tidak ada transfer (dalam EEA).
Pemroses Pembayaran
- Stripe, Inc. (USA / Irlandia) — Pembayaran kartu internasional. SCC + entitas Irlandia dalam EEA.
- PT Xendit Payments Indonesia (Indonesia) — Virtual account, QRIS, e-wallet, retail. SCC.
Layanan Komunikasi
- Resend, Inc. (USA) — Email transaksional. SCC.
- Meta Platforms Ireland Ltd. (Irlandia, EEA) — WhatsApp Cloud API (saat diaktifkan operator). Tidak ada transfer.
6. Retensi Data
- Data akun operator — periode berlangganan + 7 tahun setelah penutupan.
- Catatan reservasi tamu — 7 tahun dari check-out.
- Catatan transaksi pembayaran — 7 tahun.
- Log pesan WhatsApp — 90 hari.
- Log akses & error — 90 hari.
Setelah penutupan akun permanen, data yang tidak tunduk pada kewajiban retensi hukum akan dianonimkan atau dihapus dengan aman dalam 30 hari.
7. Keamanan Data
Kami menerapkan tindakan teknis dan organisasi (TOM) yang sesuai sesuai GDPR Pasal 32:
- Semua transmisi data dienkripsi melalui TLS 1.2 atau lebih tinggi.
- Kata sandi disimpan menggunakan bcrypt/Argon2 — tidak ada kata sandi teks biasa.
- Akses ke sistem produksi dibatasi untuk personel berwenang dengan kontrol akses berbasis peran dan pencatatan audit penuh.
- Data kartu pembayaran tidak pernah disimpan di server kami — sepenuhnya didelegasikan ke Stripe dan Xendit (mematuhi PCI-DSS Level 1).
- Koneksi database melalui terowongan terenkripsi via Cloudflare Hyperdrive — tidak ada akses database publik langsung.
Dalam hal terjadi pelanggaran data, kami akan memberi tahu Autoriteit Persoonsgegevens dalam 72 jam sesuai GDPR Pasal 33, dan memberi tahu subjek data yang terkena dampak sesuai Pasal 34.
8. Hak-hak Anda
Berdasarkan GDPR, Anda memiliki hak-hak berikut. Pengguna di Indonesia juga memiliki hak berdasarkan UU No. 27/2022 tentang Perlindungan Data Pribadi.
- Akses (Pasal 15) — meminta salinan data pribadi yang kami simpan.
- Rektifikasi (Pasal 16) — meminta koreksi data yang tidak akurat atau tidak lengkap.
- Penghapusan (Pasal 17) — meminta penghapusan data, tunduk pada kewajiban retensi hukum.
- Pembatasan (Pasal 18) — meminta kami membatasi pemrosesan data Anda.
- Portabilitas (Pasal 20) — menerima data dalam format terstruktur yang dapat dibaca mesin.
- Keberatan (Pasal 21) — mengajukan keberatan terhadap pemrosesan berdasarkan kepentingan sah, termasuk pemasaran langsung dan pembuatan profil.
- Menarik persetujuan — menarik persetujuan kapan saja.
- Mengajukan pengaduan — kepada Autoriteit Persoonsgegevens.
Untuk menggunakan hak-hak ini, hubungi privacy@semeru.online. Kami akan merespons dalam 30 hari.
9. Transfer Data Internasional
Sebagai perusahaan Belanda, transfer data dari EEA ke negara ketiga diatur oleh BAB V GDPR. Untuk setiap sub-pemroses di luar EEA, kami mengandalkan SCC UE, Kerangka Privasi Data EU–AS (DPF), atau keputusan kecukupan Komisi Eropa. Catatan lengkap tersedia atas permintaan di privacy@semeru.online.
11. Privasi Anak-anak
Semeru.online adalah platform B2B. Layanan kami tidak ditujukan untuk anak-anak di bawah usia 16 tahun. Kami tidak secara sengaja memproses data pribadi anak di bawah umur. Jika Anda yakin kami secara tidak sengaja mengumpulkan data tersebut, hubungi privacy@semeru.online segera.
12. Perubahan Kebijakan Ini
Kami dapat memperbarui Kebijakan Privasi ini secara berkala. Untuk perubahan material, kami akan memberi tahu operator melalui email setidaknya 14 hari sebelum perubahan berlaku. Versi terkini selalu tersedia di semeru.online/privacy.
13. Kontak & Otoritas Pengawas
Untuk permintaan atau kekhawatiran privasi:
- Perusahaan: Sinar Kencana B.V.
- Nomor KvK: 93803583
- Alamat terdaftar: Rochussenstraat 9-2, 1051 JK Amsterdam, Belanda
- Email: privacy@semeru.online
- Otoritas pengawas UE: Autoriteit Persoonsgegevens