Kembali ke Login

Kebijakan Privasi

Digitech Human Resource Information System (HRIS)

Versi 2.1 — Berlaku sejak: 23 September 2026

1. Pendahuluan

Digitech Human Resource Information System (“Digitech HRIS”, “Layanan”, atau “Sistem”) adalah platform pengelolaan sumber daya manusia berbasis awan yang dikembangkan dan dioperasikan oleh Digitech (“Kami”). Layanan ini digunakan oleh perusahaan untuk mengelola data kepegawaian, kehadiran, penggajian, dan pengajuan karyawannya.

Kebijakan Privasi ini menjelaskan data pribadi apa saja yang kami proses, atas dasar apa, berapa lama kami menyimpannya, kepada siapa data itu dapat diungkapkan, serta hak apa yang Anda miliki atas data tersebut. Kebijakan ini berlaku untuk seluruh kanal Layanan: aplikasi web, aplikasi mobile, dan antarmuka pemrograman (API) yang kami sediakan.

Kebijakan ini disusun dengan mengacu pada:

  • UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi (“UU PDP”)
  • UU No. 11 Tahun 2008 sebagaimana diubah dengan UU No. 1 Tahun 2024 tentang Informasi dan Transaksi Elektronik
  • PP No. 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik
  • UU No. 13 Tahun 2003 tentang Ketenagakerjaan beserta peraturan pelaksananya
  • PMK No. 168 Tahun 2023 tentang petunjuk pelaksanaan pemotongan PPh Pasal 21

Dengan menggunakan Digitech HRIS, Anda menyatakan telah membaca dan memahami Kebijakan Privasi ini. Apabila Anda tidak menyetujuinya, mohon hentikan penggunaan Layanan dan hubungi bagian SDM perusahaan Anda.

2. Definisi

  • Data Pribadi — data tentang orang perseorangan yang teridentifikasi atau dapat diidentifikasi, baik secara tersendiri maupun digabung dengan informasi lainnya.
  • Data Pribadi Spesifik — data pribadi yang perlakuannya diatur lebih ketat oleh UU PDP, mencakup antara lain data biometrik, data kesehatan, dan data keuangan pribadi.
  • Subjek Data Pribadi — orang perseorangan yang datanya diproses, yaitu Anda sebagai karyawan, manajer, atau administrator pengguna Layanan.
  • Pengendali Data Pribadi — pihak yang menentukan tujuan dan mengendalikan pemrosesan data pribadi.
  • Prosesor Data Pribadi — pihak yang memproses data pribadi atas nama dan sesuai perintah Pengendali.
  • Perusahaan Klien — badan usaha yang berlangganan Digitech HRIS dan mendaftarkan karyawannya ke dalam Sistem, yaitu perusahaan tempat Anda bekerja.

3. Peran Digitech: Pengendali dan Prosesor Data

Digitech HRIS adalah layanan bisnis-ke-bisnis. Pemahaman atas pembagian peran berikut penting untuk mengetahui ke mana Anda harus mengajukan permintaan atas data Anda.

Digitech sebagai Prosesor Data

Untuk seluruh data kepegawaian yang dimasukkan ke dalam Sistem — identitas karyawan, kehadiran, penggajian, cuti, lembur, dan pengajuan lainnya — Perusahaan Klien Anda bertindak sebagai Pengendali Data Pribadi, sedangkan Digitech bertindak sebagai Prosesor. Kami memproses data tersebut hanya sesuai instruksi Perusahaan Klien dan hanya sepanjang diperlukan untuk menyediakan Layanan.

Konsekuensinya: keputusan mengenai data Anda — data apa yang dikumpulkan, siapa yang boleh mengaksesnya, kapan dikoreksi atau dihapus — berada pada Perusahaan Klien. Permintaan atas hak Anda sebagai subjek data sebaiknya diajukan lebih dahulu kepada bagian SDM atau administrator sistem di perusahaan Anda.

Digitech sebagai Pengendali Data

Digitech bertindak sebagai Pengendali atas sekumpulan kecil data yang kami perlukan untuk mengelola Layanan itu sendiri, yaitu: data kontak administrator dan penanggung jawab berlangganan, log akses dan log kesalahan sistem, serta catatan tiket dukungan teknis.

4. Data Pribadi yang Kami Proses

Cakupan di bawah ini adalah cakupan maksimum yang dapat diproses Sistem. Data yang benar-benar terisi bergantung pada modul yang diaktifkan dan kebijakan Perusahaan Klien Anda.

4.1 Data Identitas dan Kepegawaian

  • Nama lengkap, kode karyawan, jabatan, jenjang, divisi, dan kantor penempatan
  • Tempat dan tanggal lahir, jenis kelamin, status perkawinan, dan status PTKP
  • Alamat sesuai identitas dan alamat domisili
  • Nomor telepon, nomor ponsel, dan alamat surel
  • Nomor Pokok Wajib Pajak (NPWP)
  • Nomor kepesertaan BPJS Ketenagakerjaan dan BPJS Kesehatan
  • Tanggal masuk kerja, tanggal berakhirnya hubungan kerja, dan riwayat kontrak
  • Riwayat pendidikan dan riwayat pekerjaan sebelumnya
  • Data anggota keluarga dan kontak darurat, sepanjang diisikan oleh Anda atau perusahaan
  • Foto profil

4.2 Data Kehadiran dan Lokasi

  • Waktu masuk dan pulang kerja, termasuk waktu mulai dan selesai istirahat
  • Titik koordinat GPS pada saat pencatatan kehadiran, beserta jarak terhadap lokasi kantor penempatan
  • Swafoto pada saat masuk dan pulang kerja, apabila fitur ini diaktifkan perusahaan
  • Jadwal kerja, pola shift, pengajuan tukar shift, dan riwayat perubahannya

Lokasi hanya diambil pada saat Anda menekan tombol pencatatan kehadiran. Sistem tidak melacak posisi Anda secara terus-menerus dan tidak mengambil lokasi di luar momen tersebut.

4.3 Data Biometrik Wajah

Apabila perusahaan mengaktifkan verifikasi wajah, Sistem memproses representasi numerik wajah Anda dan menyimpan swafoto yang Anda ambil saat pendaftaran wajah. Perlakuan khusus atas data ini dijelaskan tersendiri pada bagian 7. Data Biometrik dan Face ID.

4.4 Data Penggajian dan Perpajakan

  • Komponen gaji: gaji pokok, tunjangan, potongan, dan lembur
  • Nomor rekening bank, nama bank, dan nama pemilik rekening untuk keperluan pembayaran
  • Perhitungan PPh Pasal 21 beserta dasar pengenaannya
  • Riwayat slip gaji dan bukti potong tahunan
  • Perhitungan iuran BPJS Ketenagakerjaan dan BPJS Kesehatan
  • Data pinjaman karyawan beserta angsurannya

4.5 Data Pengajuan dan Aktivitas Kerja

  • Pengajuan dan riwayat cuti beserta saldonya
  • Pengajuan dan riwayat lembur, termasuk jenis dan durasinya
  • Pengajuan dan riwayat perjalanan dinas
  • Pengajuan penggantian biaya beserta dokumen atau foto bukti yang Anda unggah
  • Catatan persetujuan: siapa menyetujui apa dan pada waktu kapan
  • Tugas, pengumuman, dan dokumen kepegawaian yang ditujukan kepada Anda

4.6 Data Akun, Perangkat, dan Log Sistem

  • Alamat surel dan kata sandi, yang disimpan hanya dalam bentuk hash satu arah
  • Token autentikasi dengan masa berlaku terbatas
  • Waktu login, alamat IP, jenis perangkat, dan versi aplikasi
  • Token notifikasi perangkat untuk pengiriman pemberitahuan
  • Catatan kegagalan login dan penguncian sementara akun
  • Jejak audit atas perubahan data penting: siapa mengubah apa dan kapan

5. Cara Kami Memperoleh Data

  1. Dari Perusahaan Klien Anda. Sebagian besar data kepegawaian dimasukkan oleh bagian SDM atau administrator, baik satu per satu maupun melalui unggahan berkas massal.
  2. Langsung dari Anda. Saat Anda melengkapi profil, mencatatkan kehadiran, mengajukan cuti, lembur, perjalanan dinas, atau penggantian biaya, dan saat Anda mengunggah dokumen pendukung.
  3. Secara otomatis dari perangkat Anda. Saat Anda menggunakan Layanan, Sistem mencatat log teknis serta — hanya pada momen pencatatan kehadiran — titik koordinat lokasi.
  4. Dihasilkan oleh Sistem. Hasil perhitungan seperti keterlambatan, akumulasi lembur, komponen gaji, dan potongan pajak.

6. Dasar Hukum dan Tujuan Pemrosesan

Setiap pemrosesan data pribadi dalam Layanan bertumpu pada dasar pemrosesan yang sah sebagaimana diatur Pasal 20 UU PDP:

Tujuan PemrosesanDasar Pemrosesan
Administrasi kepegawaian dan pengelolaan data karyawanPemenuhan kewajiban perjanjian kerja
Perhitungan dan pembayaran gaji beserta komponennyaPemenuhan kewajiban perjanjian kerja
Pencatatan kehadiran, jadwal kerja, dan lemburPemenuhan kewajiban perjanjian kerja
Perhitungan, pemotongan, dan pelaporan PPh Pasal 21Pemenuhan kewajiban hukum
Perhitungan dan pelaporan iuran BPJSPemenuhan kewajiban hukum
Pemrosesan pengajuan cuti, lembur, dinas, dan penggantian biayaPemenuhan kewajiban perjanjian kerja
Verifikasi wajah pada masuk aplikasi dan pencatatan kehadiranPersetujuan yang sah dan eksplisit
Pengamanan sistem, pencegahan penyalahgunaan, dan penelusuran auditKepentingan sah yang seimbang
Dukungan teknis dan penanganan gangguan layananKepentingan sah yang seimbang
Penyelesaian perselisihan dan pemenuhan permintaan otoritas berwenangPemenuhan kewajiban hukum

Yang tidak kami lakukan. Kami tidak menjual, menyewakan, atau memperdagangkan data pribadi Anda kepada pihak mana pun. Kami tidak menggunakannya untuk pemasaran atau pemprofilan komersial, dan tidak menggunakannya untuk melatih model kecerdasan buatan umum.

7. Data Biometrik dan Face ID

Data biometrik tergolong Data Pribadi Spesifik menurut Pasal 4 ayat (2) UU PDP, sehingga kami memperlakukannya secara khusus.

Apa yang sebenarnya disimpan

Saat pendaftaran wajah, aplikasi mengambil dua pose dan mengubahnya menjadi embedding — sederet angka hasil pengukuran ciri wajah. Perhitungan ini berlangsung sepenuhnya di dalam perangkat Anda. Deretan angka itulah yang dipakai untuk mencocokkan wajah, dan ia tidak dapat dikembalikan menjadi foto wajah Anda.

Selain deretan angka tersebut, Layanan menyimpan pula swafoto yang Anda ambil pada saat pendaftaran, beserta catatan kapan pendaftaran itu terjadi dan dari perangkat apa.

Foto itu disimpan karena deretan angka tidak dapat diperiksa manusia. Tanpa foto, tidak ada seorang pun — termasuk Anda sendiri — yang dapat membuktikan bahwa wajah yang terdaftar memang wajah Anda, dan bukan wajah orang lain yang didaftarkan atas nama Anda. Foto tersebut hanya dapat dilihat oleh pengelola data kepegawaian pada perusahaan tempat Anda bekerja.

Bagaimana data itu digunakan

  • Memverifikasi bahwa yang masuk aplikasi dan mencatatkan kehadiran benar-benar Anda
  • Menolak upaya pemalsuan sederhana, misalnya wajah dari foto cetak atau dari layar
  • Memeriksa, pada setiap pendaftaran ulang, bahwa wajah yang didaftarkan masih wajah orang yang sama
  • Mencegah satu wajah didaftarkan atas nama dua karyawan berbeda

Untuk dua keperluan terakhir, wajah yang baru didaftarkan dibandingkan dengan wajah karyawan lain di perusahaan yang sama. Perbandingan itu berlangsung di dalam Layanan, memakai deretan angka tadi, dan hasilnya hanya berupa angka kemiripan — bukan salinan wajah siapa pun.

Data biometrik tidak digunakan untuk tujuan lain, tidak pernah dibandingkan dengan basis data di luar perusahaan Anda, dan tidak pernah dibagikan kepada pihak ketiga.

Sifat kesukarelaan dan penarikan persetujuan

Pendaftaran wajah dilakukan atas persetujuan Anda. Anda dapat menarik persetujuan tersebut kapan saja melalui bagian SDM atau administrator sistem. Setelah persetujuan ditarik, deretan angka ciri wajah Anda dihapus dari Layanan dan dari perangkat, dan pencatatan kehadiran dialihkan ke metode lain yang disediakan perusahaan. Penarikan persetujuan tidak memengaruhi keabsahan pemrosesan yang sudah terjadi sebelumnya.

Swafoto pendaftaran beserta catatan peristiwanya tidak ikut terhapus pada saat itu, karena keduanya adalah bukti bahwa pendaftaran pernah dilakukan dan oleh siapa. Keduanya disimpan paling lama sampai hubungan kerja Anda berakhir. Anda dapat meminta penghapusannya lebih awal kepada bagian SDM, dan permintaan tersebut kami penuhi sepanjang tidak ada kewajiban hukum yang mengharuskan kami menyimpannya lebih lama.

8. Pengungkapan Data kepada Pihak Ketiga

Kami mengungkapkan data pribadi hanya dalam keadaan berikut:

  1. Kepada Perusahaan Klien Anda. Sebagai Pengendali Data, perusahaan tempat Anda bekerja memiliki akses atas data karyawannya sesuai peran masing-masing penggunanya.
  2. Pemenuhan kewajiban hukum. Pelaporan perpajakan kepada Direktorat Jenderal Pajak, pelaporan kepesertaan dan iuran kepada BPJS, serta kewajiban pelaporan lain yang berlaku.
  3. Permintaan resmi otoritas berwenang. Kepada aparat penegak hukum atau lembaga negara, sepanjang permintaannya sah dan terdokumentasi.
  4. Penyedia infrastruktur dan layanan pendukung. Penyedia pusat data, layanan pengiriman surel, dan layanan notifikasi, yang terikat perjanjian kerahasiaan serta hanya boleh memproses data sesuai instruksi kami.
  5. Auditor dan penasihat profesional. Auditor yang ditunjuk Perusahaan Klien atau oleh kami, terbatas pada ruang lingkup penugasannya.
  6. Perubahan struktur badan usaha. Dalam hal penggabungan, pengambilalihan, atau pengalihan usaha, dengan tingkat pelindungan yang setara dan pemberitahuan sebelumnya.

9. Transfer Data ke Luar Wilayah Indonesia

Data Digitech HRIS disimpan dan diproses pada infrastruktur yang berada di wilayah hukum Republik Indonesia. Apabila di kemudian hari terdapat pemrosesan yang melibatkan pihak di luar wilayah Indonesia, kami akan memenuhi ketentuan Pasal 56 UU PDP — termasuk memastikan negara tujuan memiliki tingkat pelindungan yang setara atau menyiapkan pengamanan yang memadai — dan menginformasikannya melalui pembaruan Kebijakan Privasi ini.

10. Penyimpanan dan Keamanan Data

Pengamanan teknis

  • Enkripsi jalur komunikasi — seluruh lalu lintas antara perangkat Anda dan Layanan menggunakan HTTPS/TLS
  • Kata sandi tidak pernah disimpan apa adanya — hanya disimpan sebagai hash satu arah menggunakan bcrypt
  • Token akses berjangka — sesi menggunakan token yang kedaluwarsa secara otomatis dan dapat dicabut sewaktu-waktu
  • Pembatasan percobaan login — percobaan masuk yang gagal berulang kali dikunci sementara untuk menahan upaya penebakan kata sandi
  • Pemisahan data antarperusahaan — setiap permintaan data dibatasi pada perusahaan pengguna yang bersangkutan
  • Berkas tidak dapat diakses sembarangan — swafoto dan dokumen unggahan hanya dapat dibuka melalui tautan bertanda tangan digital yang berlaku sementara
  • Basis data tertutup dari internet publik dan hanya dapat dijangkau oleh Layanan
  • Pencadangan basis data — cadangan diambil sebelum setiap perubahan besar pada Sistem

Pengamanan organisasi dan kontrol akses berbasis peran

  • Administrator — mengakses data seluruh karyawan pada perusahaannya sendiri
  • Manajer — mengakses data karyawan dalam lingkup divisi yang dipimpinnya
  • Karyawan — hanya mengakses data miliknya sendiri
  • Akses personel Digitech ke data produksi dibatasi seperlunya dan dicatat

Tanggung jawab Anda

Kerahasiaan kata sandi dan perangkat Anda adalah bagian penting dari keamanan data. Jangan membagikan kata sandi atau kode sekali pakai kepada siapa pun, termasuk kepada pihak yang mengaku sebagai petugas Digitech, dan segera laporkan kepada administrator apabila Anda menduga akun Anda diakses orang lain.

Tidak ada sistem elektronik yang sepenuhnya kebal. Kami menerapkan pengamanan yang wajar dan berlapis, namun tidak dapat menjamin keamanan mutlak atas setiap pengiriman data melalui internet.

11. Jangka Waktu Penyimpanan

Data disimpan selama diperlukan untuk tujuan pemrosesannya, atau selama diwajibkan peraturan perundang-undangan, mana yang lebih lama. Setelah jangka waktu tersebut berakhir, data dihapus atau dianonimkan sehingga tidak lagi dapat dikaitkan dengan Anda.

Jenis DataJangka Waktu Penyimpanan
Data kepegawaian karyawan aktifSelama hubungan kerja berlangsung
Data kepegawaian setelah berakhirnya hubungan kerja5 tahun sejak tanggal berakhir
Riwayat penggajian, bukti potong, dan data perpajakan10 tahun, mengikuti ketentuan perpajakan
Catatan kehadiran5 tahun
Swafoto kehadiran dan dokumen unggahan pendukung5 tahun
Data biometrik wajah (deretan angka ciri wajah)Sampai persetujuan ditarik atau hubungan kerja berakhir
Swafoto pendaftaran wajah dan catatan peristiwanyaSampai hubungan kerja berakhir
Log akses dan log keamanan sistem1 tahun
Catatan tiket dukungan teknis2 tahun sejak tiket ditutup

Apabila Perusahaan Klien mengakhiri langganan, data perusahaan tersebut dikembalikan atau dihapus sesuai perjanjian layanan yang berlaku antara Digitech dan perusahaan yang bersangkutan.

12. Hak Anda sebagai Subjek Data Pribadi

Berdasarkan Pasal 5 sampai dengan Pasal 15 UU PDP, Anda berhak untuk:

  • Memperoleh informasi mengenai kejelasan identitas, dasar kepentingan hukum, tujuan, dan akuntabilitas pihak yang memproses data Anda
  • Mengakses data pribadi Anda beserta salinannya
  • Memperbarui atau memperbaiki data yang keliru atau tidak lagi mutakhir
  • Mengakhiri pemrosesan, menghapus, atau memusnahkan data pribadi Anda, sepanjang tidak bertentangan dengan kewajiban penyimpanan menurut peraturan
  • Menarik kembali persetujuan atas pemrosesan yang didasarkan pada persetujuan, termasuk verifikasi wajah
  • Mengajukan keberatan atas pengambilan keputusan yang semata-mata berdasarkan pemrosesan otomatis yang menimbulkan akibat hukum bagi Anda
  • Menunda atau membatasi pemrosesan data pribadi secara proporsional
  • Memperoleh dan menggunakan salinan data dalam format yang lazim dan dapat dibaca mesin
  • Menuntut ganti rugi atas pelanggaran pemrosesan data pribadi Anda

Cara mengajukan permintaan

  1. Ajukan kepada bagian SDM atau administrator sistem di perusahaan Anda. Sebagai Pengendali Data, merekalah pihak yang berwenang memutuskan.
  2. Apabila permintaan Anda menyangkut data yang kami kendalikan sendiri, atau perusahaan Anda tidak lagi dapat dihubungi, ajukan langsung kepada kami melalui kontak pada bagian 18. Menghubungi Kami.

Kami menanggapi permintaan yang sah dengan konfirmasi penerimaan paling lambat 3 x 24 jam, dan menuntaskannya paling lambat 14 hari kerja. Kami dapat meminta verifikasi identitas terlebih dahulu untuk memastikan permintaan tidak berasal dari pihak yang tidak berhak.

14. Penanganan Kegagalan Pelindungan Data

Apabila terjadi kegagalan pelindungan data pribadi, kami akan mengamankan sistem dan membatasi dampaknya, lalu — sesuai Pasal 46 UU PDP — menyampaikan pemberitahuan tertulis paling lambat 3 x 24 jam kepada Perusahaan Klien sebagai Pengendali Data dan kepada lembaga yang berwenang. Pemberitahuan tersebut memuat data pribadi yang terungkap, kapan dan bagaimana hal itu terjadi, serta upaya penanganan dan pemulihan yang kami lakukan. Pemberitahuan kepada subjek data yang terdampak disampaikan oleh Pengendali Data, dan kami mendukung pelaksanaannya.

15. Privasi Anak

Digitech HRIS ditujukan untuk penggunaan di lingkungan kerja dan tidak diperuntukkan bagi anak. Kami tidak dengan sengaja mengumpulkan data pribadi anak sebagai pengguna Layanan. Data anak dapat muncul secara terbatas sebagai data anggota keluarga karyawan — misalnya untuk keperluan status PTKP dan tanggungan BPJS — yang diisikan oleh karyawan atau perusahaan berdasarkan kewajiban administrasi kepegawaian, dan diproses hanya untuk keperluan tersebut.

16. Tautan dan Layanan Pihak Ketiga

Layanan dapat memuat tautan ke situs atau layanan pihak ketiga, misalnya dokumen yang ditautkan perusahaan Anda. Kebijakan Privasi ini tidak berlaku atas situs atau layanan tersebut, dan kami tidak bertanggung jawab atas praktik pelindungan data yang mereka terapkan. Kami menyarankan Anda membaca kebijakan privasi masing-masing sebelum menyerahkan data pribadi kepada mereka.

17. Perubahan Kebijakan Privasi

Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu, misalnya karena perubahan fitur Layanan atau perubahan peraturan. Perubahan yang bersifat material diberitahukan kepada Perusahaan Klien dan ditampilkan sebagai pemberitahuan di dalam Sistem sekurang-kurangnya 14 hari kalender sebelum berlaku, disertai pembaruan nomor versi dan tanggal berlaku pada bagian atas dokumen ini. Perubahan yang tidak material, misalnya perbaikan penulisan, berlaku sejak dimuat.

18. Menghubungi Kami

Untuk pertanyaan, permintaan atas hak Anda, atau keberatan yang berkaitan dengan Kebijakan Privasi ini, silakan hubungi:

Pejabat Pelindungan Data Pribadi

Digitech

Surel: privacy@digital-techno.net

Situs: hris.digital-techno.net

Konfirmasi penerimaan paling lambat 3 x 24 jam; penyelesaian paling lambat 14 hari kerja.

Apabila Anda menilai penanganan kami belum memadai, Anda berhak menyampaikan pengaduan kepada lembaga yang berwenang di bidang pelindungan data pribadi.

19. Bahasa yang Berlaku

Kebijakan Privasi ini disusun dalam Bahasa Indonesia. Apabila di kemudian hari tersedia terjemahannya dalam bahasa lain dan terdapat perbedaan penafsiran, versi Bahasa Indonesia yang berlaku.

Dokumen ini merupakan bagian dari ketentuan penggunaan Digitech HRIS dan mengikat seluruh pihak yang menggunakan Sistem.

© 2026 Digitech. Seluruh hak dilindungi.