Skeldy · ID
Addendum Pemrosesan Data
Addendum yang sesuai GDPR yang melengkapi ketentuan saat Skeldy memproses data pribadi atas nama pelanggan.
Terakhir diperbarui · 14 Agustus 2026
1. Pokok bahasan dan peran
Addendum ini mengatur pemrosesan oleh Skeldy atas Data Pribadi Pelanggan atas nama pelanggan. Pelanggan adalah pengendali; Skeldy SAS adalah pemroses.
2. Kategori data dan subjek data
- Subjek data — staf, manajer, dan pengguna resmi pelanggan. Ditambah dua kelompok yang harus diperhitungkan pelanggan: orang yang tercantum pada jadwal yang diimpor, meskipun mereka tidak menggunakan Skeldy, dan orang yang diundang tetapi tidak pernah menerima undangannya.
- Kategori — identifikasi (nama, email, bahasa), metadata pekerjaan (peran, bagian, kualifikasi), data jadwal dan ketersediaan, permintaan hari libur dan permintaan pertukaran shift, catatan shift, percakapan dengan asisten AI, dokumen jadwal yang diimpor, log audit (mutasi yang dilindungi, retensi 13 bulan), dan log keamanan.
- Data penanda tangan — nama, email, alamat penagihan, dan nomor PPN, diterima dari Stripe dan disimpan Skeldy di dalam peristiwa penagihan aslinya.
- Kategori khusus (Ps. 9 GDPR) — tidak dirancang, tidak diminta, dan tidak diproses dengan sengaja. Namun ada satu catatan: alasan sebuah permintaan hari libur adalah teks bebas yang ditulis oleh orang yang bersangkutan dan dapat memuat informasi kesehatan. Kolom itu dapat dibaca oleh seluruh manajer di organisasi. Pelanggan harus menginstruksikan timnya untuk tidak menuliskan alasan medis di sana.
3. Durasi dan instruksi
Pemrosesan berlangsung selama berlangganan, lalu sampai penghapusan efektif yang dijelaskan di pasal 10. Skeldy hanya memproses data berdasarkan instruksi pelanggan yang terdokumentasi, termasuk yang diberikan melalui UI dan API. Penggunaan sebuah fungsi AI merupakan instruksi untuk mentransfer data yang diuraikan di bagian 5 Kebijakan Privasi.
Satu keterangan yang perlu: kecuali log audit, yang dibersihkan pada 13 bulan, tidak ada data yang dihapus secara otomatis oleh sistem saat langganan berakhir. Berakhirnya pemrosesan mensyaratkan adanya permintaan penghapusan.
4. Sub-pemroses
Skeldy menggunakan sub-pemroses yang tercantum di bagian 4 Kebijakan Privasi. Daftar itu menyebut setiap penyedia inferensi AI, tugas yang dipercayakan kepadanya, dan negara kedudukannya.
Kami memberi tahu pelanggan tentang setiap sub-pemroses baru setidaknya 30 hari sebelumnya. Pelanggan dapat keberatan dengan alasan yang wajar; jika keberatan tidak dapat diselesaikan, mereka dapat keluar dari layanan yang terdampak.
Daftar yang diterbitkan pada 13 Agustus 2026 mengoreksi daftar sebelumnya yang tidak akurat. Daftar itu menyebut sub-pemroses yang sudah berjalan di produksi tanpa pernah diumumkan melalui pemberitahuan yang diatur di atas, khususnya Moonshot AI, OpenAI, dan Cloudflare. Hak untuk mengajukan keberatan berlaku atas daftar yang telah dikoreksi ini, terhitung sejak tanggal berlakunya. Pemberitahuan 30 hari berlaku untuk penambahan berikutnya.
5. Transfer internasional
Data produksi berada di Uni Eropa, di Supabase (eu-central-1, Frankfurt) dan Vercel (wilayah UE).
Tiga alur keluar dari Wilayah Ekonomi Eropa. Yang pertama adalah transit jaringan: Cloudflare, Inc., yang berkedudukan di Amerika Serikat, menyediakan DNS, pengiriman konten di depan skeldy.com, dan penerusan email masuk. Setiap permintaan HTTP melintasi jaringannya sebelum mencapai server kami, sehingga Cloudflare memperoleh akses saat transit atas alamat IP, user agent, dan URL yang diminta; isi aplikasinya terenkripsi saat transit. Yang kedua adalah pembayaran, di Stripe, di Amerika Serikat. Yang ketiga adalah inferensi model bahasa: di Moonshot AI, di Republik Rakyat Tiongkok, untuk pembuatan jadwal, penafsiran aturan, obrolan, dan pembacaan jadwal hasil foto; di OpenAI, di Amerika Serikat, untuk pengenalan teks pada dokumen PDF.
Penyedia inferensi yang digunakan adalah parameter penyebaran, bukan konstanta di dalam kode. Pembagian di atas menguraikan konfigurasi yang berlaku pada tanggal berlakunya addendum ini; jika parameter tersebut tidak tersetel, permintaan yang bersangkutan akan jatuh kembali ke Gemini API dari Google LLC. Setiap perubahan tetap atas pembagian ini merupakan pergantian sub-pemroses dan tunduk pada pemberitahuan yang diatur di pasal 4.
Republik Rakyat Tiongkok tidak memiliki keputusan kecukupan dari Komisi Eropa. Transfer ke Moonshot AI bersandar pada Standard Contractual Clauses (Keputusan 2021/914), modul yang berlaku untuk transfer dari pemroses kepada sub-pemroses, dilengkapi tindakan teknis: enkripsi saat transit, pembatasan kolom yang dikirim hanya pada yang dibutuhkan oleh tugasnya, serta pengecualian kredensial masuk, alasan permintaan hari libur, dan data pembayaran. Modul SCC yang relevan menjadi bagian dari addendum ini melalui rujukan.
Tindakan tersebut tidak menempatkan data di luar jangkauan permintaan paksa berdasarkan hukum Tiongkok. Pelanggan diberi tahu mengenai hal ini dan memperhitungkannya dalam penilaian dampaknya. Rincian persis kolom yang dikirim ada di bagian 5 Kebijakan Privasi.
6. Langkah-langkah keamanan
- Enkripsi — TLS 1.2+ saat transit, AES-256 saat tidak aktif.
- Akses — akses hak minimum berbasis peran, diberlakukan di basis data oleh kebijakan RLS. Sampai hari ini Skeldy tidak menyediakan autentikasi dua faktor apa pun, baik untuk akun pengguna maupun untuk akun administrator portal pelanggan: autentikasi itu tidak didaftarkan di mana pun dalam produk. Versi sebelumnya dari addendum ini menyatakannya tersedia; itu adalah kemampuan penyedia autentikasi kami, bukan langkah yang berjalan di sisi kami, dan kami menariknya.
- Database — kebijakan RLS di setiap tabel sesuai hierarki.
- Pencatatan — mutasi yang dilindungi dicatat via trigger basis data, disimpan 13 bulan. Log menyimpan salinan baris sebelum dan sesudah perubahan, termasuk pada saat penghapusan.
- Penyimpanan dokumen yang diimpor — foto dan PDF jadwal disimpan dalam bentuk terenkode di basis data di Frankfurt, bukan di penyimpanan objek terpisah. Produk ini tidak menggunakan bucket penyimpanan objek.
- Log aplikasi — log fungsi server kami saat ini memuat alamat email pengguna pemanggil pada setiap permintaan AI, serta nama anggota tim pada jalur impor. Log itu mengikuti retensi penyedia hosting kami, bukan jangka waktu yang kami tetapkan sendiri.
- Cadangan — disediakan oleh penyedia basis data kami sesuai paket yang kami langgan, disertai rencana pemulihan tertulis dan perintah pemulihan yang terdokumentasi. Sampai hari ini belum ada latihan pemulihan yang dijalankan: rencananya ada, pengujiannya belum. Karena itu kami tidak menyajikan pemulihan sebagai sesuatu yang telah diuji.
- Pengujian penetrasi — sampai hari ini belum ada pengujian oleh pihak ketiga independen. Ruang lingkupnya sudah disusun, tinjauan keamanan internal sudah dijalankan dan temuannya sudah ditangani; pemesanan kepada penyedia jasa masih harus dilakukan. Versi sebelumnya menyatakan adanya pengujian tahunan: itu sebuah niat, bukan fakta.
- Personel — sampai hari ini tim terbatas pada pendirinya, satu-satunya orang yang memiliki akses ke data produksi. Karena itu belum ada komitmen kerahasiaan yang ditandatangani sampai hari ini. Versi sebelumnya dari addendum ini menyatakan adanya komitmen tersebut; itu adalah kontrol yang direncanakan untuk perekrutan pertama, bukan dokumen yang sudah ada, dan kami menariknya. Penandatanganan komitmen kerahasiaan sebelum akses apa pun diberikan tetap menjadi aturan yang berlaku bagi setiap perekrutan. Program pelatihan keamanan berkala sudah ditetapkan tetapi belum dijalankan; kami akan mengumumkannya ketika sudah dijalankan, bukan sebelumnya.
7. Bantuan untuk hak subjek data
Skeldy membantu pelanggan menangani permintaan subjek data, dalam waktu 30 hari. Kontak: [email protected].
Ekspor dan penghapusan akun tersedia secara swalayan di pengaturan sejak 13 Agustus 2026. Versi sebelumnya dari adendum ini mengumumkannya padahal tidak ada tombol yang menghubungkannya; kini hal itu sudah tersedia.
Percakapan dengan asisten AI melekat pada penulisnya sejak 14 Agustus 2026: ekspor mengembalikan percakapan miliknya kepada subjek data, dan penghapusan akunnya menghapus percakapan itu. Percakapan sebelum tanggal tersebut tidak mencatat penulisnya; percakapan itu tidak dapat diekspor maupun dihapus secara individual, dan tidak ada akun yang dapat membacanya. Permintaan libur yang ia putuskan keluar dalam bentuk identitas, status, dan tanggal saja. Hak akses tidak boleh dipakai untuk memperoleh data pihak ketiga.
8. Pemberitahuan pelanggaran
Kami memberi tahu pelanggan tanpa penundaan yang tidak perlu dan dalam waktu 72 jam setelah mengetahui pelanggaran yang mempengaruhi Data Pribadi Pelanggan, memberikan informasi yang diperlukan untuk kewajiban GDPR pelanggan (Ps. 33/34).
9. Audit
Pelanggan dapat meminta informasi audit sekali setiap 12 bulan. Saat ini kami memenuhinya melalui kuesioner keamanan yang telah diisi, inventaris terdokumentasi atas kontrol-kontrol kami, dan kesimpulan tinjauan keamanan internal kami. Audit di tempat tersedia jika diwajibkan oleh hukum, dengan biaya pihak yang meminta.
Kami tidak memiliki laporan SOC 2 maupun ringkasan pengujian penetrasi oleh pihak ketiga: jalur SOC 2 Tipe 1 sedang berjalan dan pengujian penetrasi belum dipesan. Versi sebelumnya dari addendum ini menawarkan kedua dokumen tersebut sebagai cara memenuhi permintaan audit; dokumen itu tidak ada dan kami menariknya. Keduanya akan ditambahkan ke daftar ini pada hari keduanya diterbitkan, dan kami akan memberi tahu pelanggan yang telah menulis kepada kami untuk keperluan itu.
10. Pengembalian dan penghapusan
Setelah penghentian, pelanggan dapat mengekspor datanya selama 30 hari. Setelah tenggat itu, Skeldy menghapus Data Pribadi Pelanggan atas permintaan tertulis pelanggan, dalam waktu 30 hari.
Penghapusan tersebut saat ini merupakan operasi manual. Tidak ada mekanisme otomatis yang menghapus sebuah ruang kerja saat langganan berakhir, dan tanpa permintaan, data tetap berada di basis data. Kami menuliskannya alih-alih mengumumkan pembersihan yang tidak ada.
Yang tetap ada setelah penghapusan: log audit selama 13 bulan, termasuk catatan penghapusan itu sendiri dan salinan baris yang dihapus; faktur dan tanda terima yang diterbitkan oleh Stripe, berdasarkan kewajiban akuntansi 10 tahun; nama yang diekstraksi dari jadwal yang diimpor dan tidak pernah dicocokkan dengan akun mana pun, yang tersimpan di catatan shift dan kami hapus atas permintaan spesifik. Rinciannya ada di bagian 7 Kebijakan Privasi.
Log teknis webhook Stripe diperlakukan tersendiri, karena versi sebelumnya dari addendum ini keliru menempatkannya di bawah kewajiban akuntansi. Log itu berfungsi menolak peristiwa yang sama dua kali; sampai hari ini log itu menyimpan muatan utuh yang diterima dari Stripe, yang dapat memuat nama, email, alamat penagihan, dan nomor PPN penanda tangan, dan log itu tidak memiliki kaitan apa pun dengan organisasi. Kewajiban 10 tahun menyasar dokumen akuntansi, bukan muatan tersebut. Kami berkomitmen memangkas log ini menjadi sebatas pengidentifikasi, jenis, dan tanggal peristiwa, dan kami menghapus muatan mentahnya atas permintaan tertulis pelanggan.