Perjanjian Pemrosesan Data (DPA)
Terakhir diperbarui: Agustus 2026
Pemroses Data (Pengimpor Data):
“Alexhost” Perusahaan Tanggung Jawab Terbatas, yang berkedudukan di str. C. Brâncuși 3, mun. Chișinău, Republik Moldova, diwakili oleh Direktur Jenderal Alexandru Scutaru, selanjutnya disebut sebagai (“ALEXHOST” atau “Pemroses“), dan
Pengontrol Data (Pengekspor Data):
[CLIENT COMPANY NAME], yang memiliki alamat terdaftar di [CLIENT REGISTERED ADDRESS], diwakili oleh [REPRESENTATIVE POSITION AND NAME], selanjutnya disebut sebagai (“Klien” atau “Pengontrol“)
Masing-masing secara individual disebut sebagai “Pihak” dan secara kolektif sebagai “Para Pihak”.
PERNYATAAN PERTIMBANGAN
SEDANGKAN, Klien telah memasuki Perjanjian Layanan Hosting (the “Perjanjian“) dengan ALEXHOST di mana ALEXHOST menyediakan hosting web, infrastruktur server, manajemen domain, dan layanan terkait (the “Layanan“);
SEDANGKAN, dalam memberikan Layanan, ALEXHOST dapat memproses data pribadi atas nama Klien dalam kapasitasnya sebagai pemroses data;
SEDANGKAN, Para Pihak ingin menetapkan kewajiban masing-masing mereka sehubungan dengan pemrosesan tersebut, sesuai dengan Pasal 28 Regulasi (EU) 2016/679 Parlemen Eropa dan Dewan (“GDPR”) dan hukum perlindungan data yang berlaku;
SEKARANG OLEH KARENA ITU, Para Pihak setuju sebagai berikut:
1. DEFINISI
Semua istilah yang dikapitalisasi dan tidak didefinisikan di sini memiliki arti yang diberikan kepada mereka dalam Perjanjian. Ketentuan DPA ini memiliki prioritas atas ketentuan yang bertentangan dalam Perjanjian.
“Data Protection Law” berarti General Data Protection Regulation (EU) 2016/679 (“GDPR”), setiap peraturan perundangan nasional yang berlaku, dan, jika berlaku, undang-undang perlindungan data Republik Moldova (Law no. 195/2024) dan setiap peraturan perlindungan data lainnya yang berlaku.
“Controller” memiliki arti yang diberikan kepadanya di bawah Data Protection Law, dan mengacu pada Klien dalam konteks DPA ini.
“Processor” memiliki arti yang diberikan kepadanya di bawah Data Protection Law, dan mengacu pada ALEXHOST dalam konteks DPA ini.
“Personal Data” berarti setiap informasi yang berkaitan dengan orang alami yang diidentifikasi atau dapat diidentifikasi yang disediakan Klien kepada ALEXHOST atau yang diproses ALEXHOST dalam memberikan Layanan.
“Processing” (dan “Process”) memiliki arti yang diberikan kepadanya di bawah Data Protection Law.
“Personal Data Breach” memiliki arti yang diberikan kepadanya di bawah Data Protection Law.
“Data Subject” berarti setiap orang alami yang diidentifikasi atau dapat diidentifikasi yang Personal Data-nya diproses di bawah DPA ini.
“Sub-processor” berarti setiap processor yang ditunjuk oleh ALEXHOST untuk melakukan aktivitas pemrosesan spesifik atas nama Klien sehubungan dengan Layanan. Daftar Sub-processor saat ini ditetapkan dalam Annex 3 untuk DPA ini, dipublikasikan di alexhost.com/dpa/.
“Services” berarti web hosting, infrastruktur server, manajemen domain, email hosting, dan layanan terkait yang disediakan ALEXHOST kepada Klien di bawah Perjanjian.
2. PEMROSESAN DATA PRIBADI
2.1 Peran. Untuk semua pemrosesan Data Pribadi Klien yang dilakukan oleh ALEXHOST sehubungan dengan Layanan, Klien adalah Pengontrol dan ALEXHOST adalah Pemroses. ALEXHOST tidak akan bertindak sebagai pengontrol sehubungan dengan Data Pribadi Klien.
2.2 Instruksi. ALEXHOST hanya akan memproses Data Pribadi berdasarkan instruksi tertulis dari Klien. Perjanjian dan DPA ini merupakan instruksi tertulis lengkap Klien. Instruksi lebih lanjut harus disepakati secara tertulis. Jika ALEXHOST percaya bahwa suatu instruksi melanggar Hukum Perlindungan Data, ALEXHOST akan segera memberitahu Klien.
2.3 Ruang Lingkup. Deskripsi kegiatan pemrosesan yang dicakup oleh DPA ini ditetapkan dalam Lampiran 1.
3. KEWAJIBAN ALEXHOST SEBAGAI PROCESSOR
ALEXHOST harus, dalam kapasitasnya sebagai Processor:
3.1 Memproses Personal Data hanya sesuai dengan instruksi tertulis Client, kecuali jika diwajibkan oleh hukum Union atau Member State atau hukum Republik Moldova; dalam hal tersebut, ALEXHOST harus menginformasikan Client tentang persyaratan tersebut sebelum pemrosesan, kecuali dilarang melakukannya atas dasar kepentingan publik;
3.2 Memastikan bahwa orang-orang yang berwenang untuk memproses Personal Data tunduk pada kewajiban kerahasiaan yang sesuai (baik kontraktual maupun berdasarkan undang-undang);
3.3 Menerapkan dan mempertahankan tindakan teknis dan organisasi yang sesuai untuk memastikan tingkat keamanan yang sesuai dengan risiko, seperti yang ditentukan dalam Annex 2 dan Section 8 dari DPA ini;
3.4 Menghormati kondisi untuk melibatkan Sub-processors seperti yang ditetapkan dalam Section 7;
3.5 Mengambil semua tindakan yang diperlukan berdasarkan Article 32 dari GDPR mengenai keamanan pemrosesan;
3.6 Membantu Client, melalui tindakan teknis dan organisasi yang sesuai dan sejauh yang secara wajar mungkin, dalam memenuhi kewajiban Client untuk merespons permintaan dari Data Subjects yang menggunakan hak-hak mereka berdasarkan Chapter III dari GDPR;
3.7 Membantu Client dalam memastikan kepatuhan terhadap kewajiban Client berdasarkan Articles 32–36 dari GDPR (keamanan, notifikasi pelanggaran, DPIA, konsultasi sebelumnya), dengan mempertimbangkan sifat pemrosesan dan informasi yang tersedia untuk ALEXHOST;
3.8 Atas pilihan Client, menghapus atau mengembalikan semua Personal Data kepada Client setelah berakhirnya penyediaan Services, dan menghapus salinan yang ada, kecuali jika hukum yang berlaku mensyaratkan sebaliknya (lihat Section 10);
3.9 Menyediakan kepada Client semua informasi yang diperlukan untuk menunjukkan kepatuhan terhadap kewajiban yang ditetapkan dalam DPA ini dan memungkinkan serta berkontribusi pada audit sesuai dengan Section 9.
4. TRANSFER INTERNASIONAL DATA PRIBADI
4.1 Jika Layanan melibatkan pemrosesan Data Pribadi di server yang berlokasi di Amerika Serikat atau negara-negara lain yang tidak memiliki keputusan kecukupan EU, transfer tersebut akan diatur oleh Klausul Kontrak Standar.
4.2 Lokasi server. Jika server Anda berlokasi di Romania, Bulgaria, Swedia, Prancis, atau Belanda (dalam EEA), tidak ada mekanisme transfer tambahan yang diperlukan. Transfer ke Swiss dicakup oleh keputusan kecukupan EU.
Jika data pribadi ditransfer di luar EEA, mekanisme transfer yang sesuai berdasarkan GDPR harus ada. Misalnya, transfer ke UK dicakup oleh keputusan kecukupan EU, sementara transfer ke USA mungkin memerlukan Klausul Kontrak Standar (SCCs).
4.3 Klien dapat memilih lokasi server yang menghindari negara-negara pihak ketiga yang tidak memadai. ALEXHOST akan berusaha mengakomodasi permintaan tersebut dalam lingkup opsi layanan yang tersedia.
5. HAK-HAK SUBJEK DATA
5.1 ALEXHOST akan, sejauh dapat diidentifikasi dengan wajar sebagai berkaitan dengan Layanan yang disediakan kepada Klien, segera memberitahu Klien jika ALEXHOST menerima permintaan dari Subjek Data untuk melaksanakan hak-hak mereka berdasarkan Bab III GDPR (termasuk hak akses, perbaikan, penghapusan, pembatasan, portabilitas, atau keberatan).
5.2 ALEXHOST tidak akan merespons permintaan tersebut atas nama Klien kecuali jika secara tegas diotorisasi secara tertulis oleh Klien.
5.3 ALEXHOST akan memberikan bantuan yang wajar kepada Klien, melalui sarana teknis dan organisasi yang sesuai dan sejauh mungkin, untuk memenuhi kewajiban Klien merespons permintaan Subjek Data.
6. PERSONEL
6.1 ALEXHOST harus memastikan bahwa semua personel yang terlibat dalam pemrosesan Data Pribadi berdasarkan DPA ini tunduk pada kewajiban kerahasiaan kontraktual yang sesuai dan menerima pelatihan perlindungan data yang memadai.
6.2 ALEXHOST harus membatasi akses ke Data Pribadi hanya kepada personel yang memerlukan akses tersebut untuk melakukan Layanan.
7. SUB-PROCESSOR
7.1 Otorisasi umum. Klien memberikan ALEXHOST otorisasi tertulis umum untuk melibatkan Sub-processor untuk melakukan aktivitas pemrosesan tertentu sehubungan dengan Layanan. Daftar Sub-processor yang berwenang saat ini diatur dalam Lampiran 3 untuk DPA ini, dipublikasikan di alexhost.com/dpa/.
7.2 Notifikasi perubahan. ALEXHOST akan memberitahu Klien tentang penambahan atau penggantian Sub-processor yang dimaksudkan setidaknya 14 hari sebelumnya melalui email atau dengan publikasi Lampiran 3 yang diperbarui di alexhost.com/dpa/. Klien dapat keberatan terhadap Sub-processor baru dengan pemberitahuan tertulis kepada ALEXHOST dalam 14 hari setelah notifikasi, dengan menentukan alasan perlindungan data untuk keberatan tersebut. ALEXHOST akan bekerja dengan itikad baik untuk mengatasi keberatan yang sah. Jika keberatan tidak dapat diselesaikan dan Klien menderita kerugian material sebagai hasilnya, Klien dapat mengakhiri Layanan yang relevan dengan pemberitahuan tertulis.
7.3 Kewajiban aliran turun. ALEXHOST akan memberlakukan kewajiban perlindungan data pada setiap Sub-processor yang setara secara substansial dengan kewajiban yang diberlakukan pada ALEXHOST berdasarkan DPA ini, khususnya mengenai keamanan pemrosesan, kerahasiaan, dan pembatasan transfer lebih lanjut.
7.4 Tanggung jawab. ALEXHOST tetap sepenuhnya bertanggung jawab kepada Klien atas kinerja kewajiban setiap Sub-processor.
8. KEAMANAN
8.1 ALEXHOST harus menerapkan dan mempertahankan tindakan keamanan teknis dan organisasi yang ditentukan dalam Lampiran 2, dengan mempertimbangkan keadaan seni terkini, biaya implementasi, dan sifat, ruang lingkup, konteks, dan tujuan pemrosesan, serta risiko terhadap hak dan kebebasan Data Subjects.
8.2 Notifikasi Pelanggaran. ALEXHOST harus memberitahu Klien tanpa penundaan yang tidak perlu, dan dalam hal apa pun dalam waktu 72 jam setelah mengetahui, tentang Pelanggaran Data Pribadi yang mempengaruhi Data Pribadi yang diproses berdasarkan DPA ini. Notifikasi tersebut harus mencakup:
(a) deskripsi sifat pelanggaran, termasuk kategori dan jumlah perkiraan Data Subjects dan catatan Data Pribadi yang terlibat;
(b) nama dan detail kontak Data Protection Officer atau titik kontak lain dari mana informasi lebih lanjut dapat diperoleh;
(c) deskripsi kemungkinan konsekuensi dari pelanggaran;
(d) deskripsi tindakan yang diambil atau diusulkan untuk mengatasi pelanggaran, termasuk tindakan untuk mengurangi efek negatifnya.
Jika semua informasi tidak tersedia pada waktu yang sama, ALEXHOST dapat menyediakannya secara bertahap tanpa penundaan yang tidak perlu.
8.3 ALEXHOST harus mendokumentasikan semua Pelanggaran Data Pribadi dan membuat dokumentasi tersebut tersedia untuk Klien atas permintaan.
9. AUDIT DAN SERTIFIKASI
9.1 ALEXHOST akan mengizinkan dan berkontribusi pada audit yang dilakukan oleh Klien atau auditor yang ditunjuk oleh Klien, dengan syarat-syarat berikut:
(a) Klien harus memberikan pemberitahuan tertulis kepada ALEXHOST minimal 30 hari sebelum audit yang dimaksud, kecuali insiden keamanan darurat memerlukan pemberitahuan yang lebih singkat;
(b) audit harus dilakukan selama jam kerja dan dengan cara yang meminimalkan gangguan terhadap operasi ALEXHOST;
(c) auditor pihak ketiga yang ditunjuk oleh Klien harus (i) bukan pesaing langsung ALEXHOST; (ii) tunduk pada kewajiban kerahasiaan profesional yang sesuai; dan (iii) menandatangani perjanjian kerahasiaan sesuai dengan persyaratan yang wajar menurut ALEXHOST;
(d) Klien harus menanggung semua biaya audit, termasuk biaya ALEXHOST yang wajar untuk mendukung audit.
9.2 Sebagai alternatif atau pelengkap audit langsung, ALEXHOST dapat menyediakan Klien dengan sertifikasi yang relevan, laporan audit pihak ketiga, atau penilaian keamanan yang menunjukkan kepatuhan terhadap DPA ini.
10. PENGEMBALIAN DAN PENGHAPUSAN DATA
10.1 Setelah penghentian atau berakhirnya Perjanjian, atau atas permintaan tertulis Klien, ALEXHOST akan, sesuai pilihan Klien:
(a) mengembalikan semua Data Pribadi kepada Klien dalam format terstruktur, yang umum digunakan dan dapat dibaca mesin; atau
(b) menghapus atau menghancurkan semua Data Pribadi dan semua salinannya secara aman.
10.2 ALEXHOST akan menyelesaikan pengembalian atau penghapusan dalam waktu 30 hari sejak tanggal penghentian atau permintaan Klien.
10.3 ALEXHOST akan memberikan Klien konfirmasi tertulis tentang penghapusan setelah selesai.
10.4 Meskipun demikian, ALEXHOST dapat mempertahankan Data Pribadi jika diperlukan oleh hukum yang berlaku, selama diperlukan oleh hukum tersebut, dengan syarat bahwa ALEXHOST terus memastikan kerahasiaan dan keamanan data tersebut dan memprosesnya hanya sejauh yang diperlukan oleh hukum.
11. KEWAJIBAN KLIEN
11.1 Klien menjamin bahwa ia memiliki dasar hukum yang sah menurut Data Protection Law untuk pemrosesan Personal Data dan bahwa ia mematuhi semua persyaratan perlindungan data yang berlaku sehubungan dengan Personal Data yang disediakan kepada ALEXHOST berdasarkan DPA ini.
11.2 Klien harus memastikan bahwa Personal Data yang disediakan kepada ALEXHOST telah dikumpulkan secara adil, transparan, dan sesuai dengan hukum yang berlaku, termasuk memberikan pemberitahuan privasi yang sesuai kepada Data Subjects.
11.3 Klien harus memberitahu ALEXHOST jika ia menyediakan kategori khusus Personal Data (Pasal 9 GDPR) untuk pemrosesan sebagai bagian dari Services dan harus memastikan bahwa kondisi yang valid menurut Pasal 9(2) GDPR berlaku untuk pemrosesan tersebut.
11.4 Klien harus segera menginformasikan ALEXHOST tentang setiap perubahan instruksi pemrosesannya yang dapat mempengaruhi kewajiban ALEXHOST berdasarkan DPA ini.
12. TANGGUNG JAWAB
12.1 Tanggung jawab setiap Pihak yang timbul dari atau terkait dengan DPA ini tunduk pada batasan tanggung jawab yang ditetapkan dalam Perjanjian.
12.2 Tidak ada dalam DPA ini yang membatasi tanggung jawab Pihak manapun kepada Data Subjects atau kepada otoritas pengawas berdasarkan Hukum Perlindungan Data.
13. HUKUM YANG BERLAKU DAN PERSELISIHAN
13.1 DPA ini akan diatur oleh hukum Republik Moldova, tanpa mengurangi ketentuan wajib Hukum Perlindungan Data yang berlaku di yurisdiksi Klien.
13.2 Setiap perselisihan yang timbul dari atau terkait dengan DPA ini harus diajukan ke yurisdiksi eksklusif pengadilan Republik Moldova, tanpa mengurangi hak Klien untuk mengajukan gugatan di depan pengadilan domisilinya.
TANDA TANGAN
Pengontrol (Klien)
[CLIENT COMPANY NAME] [AUTHORISED REPRESENTATIVE NAME AND POSITION]
Tanda Tangan: _________________
Pemroses (ALEXHOST SRL)
Alexandru Scutaru, Direktur Jenderal
Tanda Tangan: _________________
LAMPIRAN 1 — DESKRIPSI KEGIATAN PEMROSESAN
Sesuai dengan Pasal 28(3) GDPR
A. Subjek Materi dan Sifat Pemrosesan
ALEXHOST SRL menyediakan web hosting, infrastruktur server, virtual private servers (VPS), dedicated servers, manajemen domain, email hosting, manajemen sertifikat SSL, database hosting, dan layanan teknis terkait. Dalam memberikan Layanan ini, ALEXHOST menyimpan, mengirimkan, membuat cadangan, dan memberikan akses ke data Klien (termasuk data pribadi pengguna akhir Klien) pada infrastruktur servernya.
Operasi pemrosesan yang dilakukan oleh ALEXHOST sebagai Pemroses:
- Penyimpanan data Klien pada infrastruktur server fisik dan virtual
- Transmisi data melalui koneksi jaringan
- Cadangan dan pemulihan data Klien (jika termasuk dalam Layanan)
- Pemantauan keamanan infrastruktur (pada tingkat jaringan/infrastruktur — bukan inspeksi konten)
- Akses dukungan teknis ke server Klien (atas instruksi eksplisit Klien melalui tiket dukungan terautentikasi, tercatat)
- Penghapusan data Klien saat penghentian kontrak
B. Tujuan Pemrosesan
Pemrosesan dilakukan semata-mata untuk tujuan memberikan Layanan seperti yang ditentukan dalam Perjanjian. ALEXHOST tidak memproses Data Pribadi Klien untuk tujuan independen apa pun.
C. Durasi Pemrosesan
ALEXHOST akan mempertahankan dan memproses Data Pribadi selama durasi Perjanjian. Setelah penghentian, Data Pribadi akan dihapus atau dikembalikan sesuai dengan Bagian 10 dari DPA.
D. Kategori Subjek Data
Data Pribadi yang ditransfer dapat menyangkut kategori Subjek Data berikut, sebagaimana ditentukan oleh Klien:
- Pengguna akhir dari website, aplikasi, atau platform Klien yang dihosting pada infrastruktur ALEXHOST
- Pelanggan atau pengguna terdaftar Klien sendiri
- Penerima email, jika email hosting termasuk dalam Layanan
- Setiap orang alami lainnya yang datanya disimpan Klien pada infrastruktur ALEXHOST
ALEXHOST tidak menentukan kategori subjek data. Klien, sebagai Pengontrol, bertanggung jawab untuk mengidentifikasi semua subjek data yang relevan.
E. Kategori Data Pribadi
Kategori Data Pribadi yang diproses dapat mencakup hal berikut, sebagaimana ditentukan oleh Klien:
1. Data identifikasi — nama, nama pengguna, ID pengguna 2. Data kontak — alamat email, nomor telepon, alamat pos 3. Data autentikasi — kata sandi hash, token sesi, catatan login 4. Data transaksi — pesanan, pembayaran, riwayat pembelian 5. Data teknis — alamat IP, pengenal perangkat, data browser, log akses 6. Konten buatan pengguna — pesan, file, unggahan yang disimpan di server Klien 7. Kategori lainnya — sebagaimana ditentukan oleh aplikasi/layanan Klien
F. Data Kategori Khusus (Pasal 9 GDPR)
Klien harus memberitahu ALEXHOST secara tertulis jika data kategori khusus apa pun (Pasal 9(1) GDPR) akan disimpan pada infrastruktur ALEXHOST. Jika data kategori khusus terlibat, Klien harus:
(a) mengkonfirmasi kondisi Pasal 9(2) yang berlaku;
(b) menentukan persyaratan keamanan tambahan apa pun yang akan diterapkan pada data tersebut.
ALEXHOST tidak secara independen mengumpulkan atau mengakses data kategori khusus dan tidak menyadari kehadirannya kecuali diungkapkan oleh Klien.
G. Frekuensi Pemrosesan
Pemrosesan terjadi secara berkelanjutan selama durasi Layanan (ketersediaan infrastruktur 24/7).
H. Penerima / Transfer Lanjutan
Data Pribadi yang diproses oleh ALEXHOST dapat diakses oleh atau ditransfer ke Sub-pemroses seperti yang tercantum dalam Lampiran 3. Semua Sub-pemroses terikat oleh kewajiban perlindungan data yang setara.
LAMPIRAN 2 — TINDAKAN KEAMANAN TEKNIS DAN ORGANISASI
Sesuai dengan Pasal 32 GDPR
Tindakan ini mewakili komitmen keamanan minimum ALEXHOST. ALEXHOST dapat menerapkan tindakan tambahan atas kebijakannya sendiri.
A. Kontrol Akses
1. Kontrol akses berbasis peran (RBAC) untuk semua sistem infrastruktur — akses diberikan berdasarkan prinsip privilege minimal 2. Autentikasi multi-faktor (MFA) diperlukan untuk semua akses administratif ke panel kontrol hosting dan sistem manajemen infrastruktur 3. Akses ke konten server Klien hanya diizinkan atas instruksi eksplisit Klien melalui tiket dukungan yang diautentikasi; semua akses dicatat 4. Penghapusan akses untuk staf yang diberhentikan dalam 1 hari kerja 5. Akun pengguna bernama unik untuk semua administrator sistem — kredensial bersama/default dilarang 6. Tinjauan hak akses reguler (minimum: triwulanan)
B. Enkripsi
7. TLS 1.2 atau lebih tinggi diterapkan pada semua koneksi yang menghadap klien dan antarmuka panel kontrol 8. Enkripsi saat istirahat untuk data Klien yang disimpan di server berbasis USA (AES-256 minimum); opsi kunci yang dikelola klien tersedia jika secara teknis dapat dilakukan 9. Transmisi terenkripsi untuk semua transfer data gaji dan keuangan ke pihak ketiga (SFTP atau setara) 10. Cadangan disimpan dalam bentuk terenkripsi
C. Keamanan Jaringan dan Perimeter
11. Perlindungan firewall pada semua server dengan kebijakan default-deny untuk port non-esensial 12. Sistem Deteksi dan Pencegahan Intrusi (IDS/IPS) pada semua infrastruktur 13. Tindakan mitigasi DDoS tersedia untuk layanan yang dihosting 14. Web Application Firewall (WAF) tersedia sebagai lapisan layanan opsional 15. Akses jarak jauh ke sistem manajemen infrastruktur dibatasi pada koneksi VPN dengan MFA 16. Segmentasi jaringan antara lingkungan klien
D. Ketersediaan dan Kontinuitas Bisnis
17. Cadangan otomatis harian dari infrastruktur dan (jika disertakan dalam Layanan) data Klien, dengan kemampuan pemulihan yang telah diuji 18. Tujuan Waktu Pemulihan (RTO): < 4 jam untuk sistem kritis 19. Tujuan Titik Pemulihan (RPO): < 24 jam 20. Tes pemulihan cadangan dilakukan minimum setiap kuartal 21. Perlindungan UPS (Catu Daya Tak Terputus) untuk infrastruktur server 22. Konektivitas jaringan redundan
E. Manajemen Patch dan Kerentanan
23. Patch keamanan diterapkan ke sistem operasi dan perangkat lunak kritis pada siklus minimum bulanan; patch kritis diterapkan dalam 72 jam setelah rilis 24. Pemindaian kerentanan berkala dari infrastruktur (minimum: triwulanan) 25. Pengujian penetrasi eksternal tahunan; hasil ditinjau dan remediasi direncanakan dalam 30 hari 26. Perlindungan antivirus/anti-malware pada sistem yang berlaku
F. Keamanan Fisik
27. Pusat data dengan akses fisik terbatas — hanya personel yang berwenang; akses dicatat 28. Pengawasan CCTV 24/7 dari fasilitas pusat data 29. Otorisasi sebelumnya pengunjung dan pendampingan diperlukan di semua area pusat data 30. Perlindungan fisik dan lingkungan: pemadam kebakaran, kontrol suhu, perlindungan banjir
G. Tindakan Personel dan Organisasi
31. Semua personel dengan akses ke data Klien tunduk pada perjanjian kerahasiaan yang mengikat 32. Pelatihan perlindungan data tahunan untuk semua staf teknis dan administratif 33. Pemeriksaan latar belakang pra-perekrutan sesuai dengan hukum lokal yang berlaku 34. Rencana respons insiden yang didokumentasikan dan diuji; pemberitahuan pelanggaran 72 jam kepada Klien (sesuai dengan Bagian 8.2) 35. Kebijakan keamanan informasi dipublikasikan secara internal dan dikomunikasikan kepada semua staf yang relevan dan Sub-prosesor 36. Titik kontak yang ditunjuk untuk masalah perlindungan data: gdpr@alexhost.com
H. Pencatatan dan Pemantauan
37. Log akses dipertahankan untuk semua akses administratif ke infrastruktur: disimpan minimum 12 bulan 38. Semua akses staf ke server Klien melalui tiket dukungan dicatat dalam sistem tiket dan tersedia untuk inspeksi Klien atas permintaan 39. Pemantauan dan peringatan peristiwa keamanan tersedia untuk pola akses anomali
I. Keamanan Sub-prosesor
40. Semua Sub-prosesor dinilai untuk kepatuhan keamanan sebelum keterlibatan 41. Sub-prosesor terikat oleh kewajiban perlindungan data yang setara dengan Lampiran ini 42. Perjanjian Sub-prosesor mencakup hak ALEXHOST untuk mengaudit tindakan keamanan Sub-prosesor
LAMPIRAN 3 — DAFTAR SUB-PEMROSES
Lampiran ini dipublikasikan dan diperbarui di alexhost.com/dpa/.
| Sub-pemroses | Negara | Layanan yang disediakan | Mekanisme transfer |
|---|---|---|---|
| Digital Realty | Swedia | Co-location fisik, daya, jaringan | EU/EEA — tanpa pembatasan |
| Digital Realty | Belanda | Co-location fisik, daya, jaringan | EU/EEA — tanpa pembatasan |
| Voxility | Rumania | Co-location fisik, daya, jaringan | EU/EEA — tanpa pembatasan |
| S3C | Bulgaria | Co-location fisik, daya, jaringan | EU/EEA — tanpa pembatasan |
| DC2Scale | Prancis | Co-location fisik, daya, jaringan | EU/EEA — tanpa pembatasan |
| NTT | Swiss | Co-location fisik, daya, jaringan | Keputusan kecukupan EU (Swiss) |
| Fiberhub | Amerika Serikat (Las Vegas) | Co-location fisik, daya, jaringan (server USA) | SCC Module 2 + TIA |
| CMI (China Mobile International) | Inggris | Co-location fisik (server UK) | Kecukupan UK + IDTA |
| MAIB; Paynet | Moldova | Pemrosesan pembayaran kartu untuk penagihan ALEXHOST sendiri — tidak memproses Data Pribadi Klien | N/A |
| PayPal Pte. Ltd. | Singapura | Pemrosesan pembayaran untuk penagihan ALEXHOST sendiri — tidak memproses Data Pribadi Klien | N/A |
| CoinGate | Lituania | Pemrosesan pembayaran cryptocurrency untuk penagihan ALEXHOST sendiri — tidak memproses Data Pribadi Klien | N/A |
| Cryptomus (Xeltox Enterprises Ltd) | Kanada | Pemrosesan pembayaran cryptocurrency untuk penagihan ALEXHOST sendiri — tidak memproses Data Pribadi Klien | N/A |
| Openprovider | Belanda | Pendaftaran domain dan manajemen WHOIS | EU/EEA — tanpa pembatasan |
| Yelles AB (Swedia); Inter.link GmbH (Jerman); FBW Networks SAS (Prancis); Belcloud LTD (Bulgaria); INTERKVM HOST SRL (Rumania) | EU/EEA | Konektivitas transit | EU/EEA — tanpa pembatasan |
| RETN Limited | Inggris | Konektivitas transit | Keputusan kecukupan EU (UK) |
| iFog GmbH | Swiss | Konektivitas transit | Keputusan kecukupan EU (Swiss) |
| Cogent Communications, LLC; Hurricane Electric LLC; VegasNAP, LLC (Fiberhub) | Amerika Serikat | Konektivitas transit | SCC Module 2 + TIA |
| Moldtelecom SA | Moldova | Konektivitas transit | SCC Module 2 + TIA |
| China Mobile International Limited | Hong Kong | Konektivitas transit | SCC Module 2 + TIA |
ALEXHOST akan memberitahu Klien minimal 14 hari sebelumnya tentang perubahan apa pun pada daftar ini.
Catatan: Sub-pemroses menangani infrastruktur ALEXHOST. Mereka tidak secara independen mengakses atau memproses data aplikasi Klien.