Wendory
Kebijakan Privasi

Versi 1.1 · Per 24 September 2026 · Pengendali: [Wendory GmbH], [Musterstraße 1], [10115 Berlin], Jerman

Draf – perlu tinjauan hukum

Draf untuk tinjauan hukum. Sebelum operasi komersial, item yang ditandai dengan [ ] harus dilengkapi dan aktivitas pemrosesan yang sebenarnya (khususnya hosting, penyedia pembayaran, penyedia AI, transfer ke negara ketiga) harus diselaraskan dengan kebijakan ini.

1. Pengendali dan kontak

Pengendali dalam pengertian General Data Protection Regulation (GDPR) adalah [Wendory GmbH], [Musterstraße 1], [10115 Berlin], Jerman, email: [kontakt@wendory.com]. Petugas perlindungan data (jika ditunjuk): [name], dapat dihubungi di [e-mail].

2. Prinsip dan dasar hukum

Kami memproses data pribadi hanya jika diperlukan untuk menyediakan platform, melaksanakan kewajiban kontraktual, mematuhi persyaratan hukum, atau mengejar kepentingan yang sah.

Dasar hukumnya khususnya Pasal 6(1)(b) GDPR (kontrak), Pasal 6(1)(c) GDPR (kewajiban hukum, misalnya hukum pajak dan komersial), Pasal 6(1)(f) GDPR (kepentingan yang sah: keamanan operasional, pencegahan penyalahgunaan dan penipuan, penegakan klaim) dan – untuk fitur AI yang melibatkan transfer ke negara ketiga – Pasal 6(1)(a) GDPR (persetujuan).

3. Data apa yang kami proses

Data akun dan master: alamat email, kata sandi (di-hash), peran, nama perusahaan, negara, detail kontak, bahasa, zona waktu.

Data profil dan kualifikasi (khususnya untuk pusat panggilan): deskripsi, layanan, kapasitas, bahasa, lokasi, sertifikat, model harga, logo.

Data proyek: tender yang dipublikasikan oleh klien termasuk kontak person dan detail kontak, volume, anggaran, persyaratan.

Data komunikasi: pesan chat, lamaran, lampiran, saran pertemuan, penilaian dan laporan.

Data verifikasi: bukti yang diunggah oleh pusat panggilan (misalnya ekstrak register dagang atau komersial).

Data pembayaran: langganan, faktur, status pembayaran (metode pembayaran sendiri diproses oleh penyedia pembayaran kami).

Data teknis: alamat IP, stempel waktu, informasi perangkat dan browser, log untuk keamanan dan analisis kesalahan.

Data AI: input (prompt, teks, konten file) dan output fitur AI jika Anda menggunakannya.

Data kalender dan janji temu (hanya dengan kalender yang terhubung): waktu sibuk dan kosong, judul dan rentang waktu janji temu yang dipesan melalui platform, dan token akses yang diperlukan untuk koneksi (terenkripsi).

4. Tujuan pemrosesan

Menyediakan dan mengoperasikan platform; mencocokkan klien dan pusat panggilan; menganonimkan detail kontak hingga dibuka; komunikasi dan notifikasi; penjadwalan pertemuan; verifikasi pusat panggilan; penagihan dan akuntansi; keamanan, pencegahan penyalahgunaan dan analisis kesalahan; kepatuhan terhadap kewajiban hukum; mengoperasikan fitur AI atas permintaan Anda.

5. Penerima data

Klien menerima detail kontak pusat panggilan hanya setelah dibuka (lead) dan sebaliknya; lampiran dan pesan hanya dapat diakses oleh peserta percakapan terkait.

Kami mengungkapkan data kepada pemroses (lihat tabel), kepada administrator kami untuk tugas mereka dan kepada otoritas dan pengadilan di mana kami secara hukum wajib melakukannya. Data tidak diberikan kepada pihak ketiga untuk tujuan periklanan.

Koneksi Google Calendar (layanan Google API): Jika Anda menghubungkan Google Calendar Anda, kami mengakses akun Google Anda melalui Google Calendar API dengan cakupan https://www.googleapis.com/auth/calendar.events dan https://www.googleapis.com/auth/calendar.events.freebusy – hanya untuk memeriksa waktu sibuk, menyarankan slot kosong dan menambahkan janji temu yang dikonfirmasi. Token OAuth disimpan terenkripsi di server di Jerman; data yang diperoleh dari Google tidak dibagikan kepada pihak ketiga atau dijual, tidak digunakan untuk periklanan dan tidak digunakan untuk melatih model AI. Manusia tidak membaca data ini, kecuali untuk tujuan keamanan, pemecahan masalah atau atas permintaan eksplisit Anda. Anda dapat memutuskan koneksi kapan saja di Pengaturan → Kalender; token yang disimpan kemudian dibuang. Data yang diperoleh dari Google digunakan sesuai dengan Kebijakan Data Pengguna Layanan Google API, termasuk persyaratan Penggunaan Terbatas (https://developers.google.com/terms/api-services-user-data-policy).

6. Fitur AI dan transfer ke negara ketiga

Untuk fitur AI (asisten untuk menyiapkan tender, saran teks, saran balasan, ringkasan, penilaian kecocokan) kami mengirimkan input Anda ke penyedia model yang digunakan. Saat ini digunakan: DeepSeek (berbasis di Tiongkok).

Pengiriman ke Tiongkok sangat sensitif menurut hukum perlindungan data: tidak ada keputusan kecukupan dari Komisi Eropa. Penggunaan karena itu memerlukan persetujuan eksplisit Anda (Pasal 49(1)(a) GDPR) serta perjanjian pemrosesan data dengan klausul kontraktual standar dan penilaian dampak transfer yang terdokumentasi. Kami menunjukkan bahwa di negara ketiga tanpa keputusan kecukupan, tingkat perlindungan yang sebanding dengan hukum UE tidak dapat dijamin.

Kami berencana beralih ke penyedia model dengan hosting data UE. Sampai saat itu fitur AI tidak akan dipanggil dengan konten tender Anda tanpa persetujuan Anda.

Jangan memasukkan kategori khusus data pribadi (Pasal 9 GDPR) atau data pribadi pihak ketiga tanpa dasar hukum ke dalam input AI.

7. Cookie dan penyimpanan lokal

Kami menggunakan cookie yang diperlukan secara teknis, httpOnly (wd_token) untuk login dan cookie untuk pemilihan bahasa. Keduanya diperlukan untuk operasi (bagian 25(2) TDDDG) dan tidak digunakan untuk tujuan periklanan atau pelacakan. Kami saat ini tidak menggunakan cookie pemasaran atau analitik.

8. Periode penyimpanan dan penghapusan

Kami menyimpan data selama akun Anda ada dan ini diperlukan untuk tujuan yang dinyatakan. Setelah penghentian, data pribadi umumnya dihapus dalam 30 hari; kewajiban penyimpanan hukum (khususnya hukum komersial dan pajak, 6 hingga 10 tahun) tidak terpengaruh.

Log keamanan dan kesalahan secara teratur dihapus setelah [90] hari. Dokumen verifikasi dihapus setelah tinjauan selesai kecuali ada persetujuan untuk penyimpanan lebih lanjut.

9. Keamanan data

Transmisi dienkripsi TLS. Kata sandi di-hash dengan bcrypt. Akses dibatasi pada peran yang berwenang; akses administratif dicatat. Server berlokasi di Jerman. Kami mencadangkan basis data secara teratur dan memeriksa sistem untuk kerentanan yang diketahui.

Namun, keamanan transmisi lengkap melalui internet tidak dapat dijamin.

10. Hak Anda

Berdasarkan GDPR Anda memiliki hak akses (Pasal 15), perbaikan (Pasal 16), penghapusan (Pasal 17), pembatasan pemrosesan (Pasal 18), portabilitas data (Pasal 20) dan keberatan terhadap pemrosesan (Pasal 21). Persetujuan yang diberikan dapat ditarik kapan saja dengan efek untuk masa depan (Pasal 7(3)).

Untuk menggunakan hak-hak ini hubungi [kontakt@wendory.com]. Anda juga memiliki hak untuk mengajukan keluhan kepada otoritas pengawas perlindungan data, misalnya otoritas yang berwenang untuk kantor terdaftar kami: [competent supervisory authority].

11. Keputusan otomatis dan pembuatan profil

Tidak ada keputusan yang semata-mata berdasarkan pemrosesan otomatis dengan efek hukum atau efek serupa yang signifikan (Pasal 22 GDPR). Nilai kecocokan (misalnya skor kesesuaian) adalah saran non-mengikat yang dapat ditinjau oleh manusia.

12. Penyediaan data

Memberikan alamat email, nama perusahaan dan peran Anda diperlukan untuk menggunakan platform. Tanpa informasi ini kami tidak dapat menyediakan akun. Informasi lebih lanjut bersifat sukarela tetapi memengaruhi hasil pencocokan (misalnya kapasitas, bahasa, sertifikat).

13. Pemrosesan atas nama untuk data pelanggan Anda

Di mana Anda memproses data pribadi pelanggan atau pelamar Anda sendiri melalui platform, Anda adalah pengendali dan kami memproses data ini atas nama Anda. Perjanjian pemrosesan data (DPA) merupakan bagian dari Ketentuan (§ 14) dan disepakati pada saat penutupan kontrak. Atas permintaan kami memberikan versi yang ditandatangani dan daftar sub-pemroses.

14. Perubahan kebijakan ini

Kami memperbarui Kebijakan Privasi ini ketika aktivitas pemrosesan, situasi hukum atau penyedia layanan yang digunakan berubah. Kami memberi tahu Anda tentang perubahan material sebelumnya dalam bentuk teks. Versi yang tersedia di /datenschutz dengan catatan versi di atas adalah yang berlaku.

Prosesor dan penerima data

Kami menggunakan penyedia layanan berikut. Perjanjian pemrosesan data telah dibuat dengan semuanya; transfer ke luar UE/EEA hanya dilakukan berdasarkan perlindungan yang memadai.

PenyediaTujuanLokasi / perlindungan
Hetzner Online GmbHHosting platform dan basis dataJerman (UE)
Stripe Payments Europe, Ltd.Pemrosesan pembayaran dan langgananIrlandia (UE) / AS (SCC)
Resend (Plus Five Five, Inc.)Pengiriman email sistem dan notifikasiAS (SCC/DPF)
DeepSeek (penyedia model)Menghasilkan saran teks pada fitur AITiongkok – hanya dengan persetujuan; SCC + penilaian dampak transfer diperlukan
Trustpilot A/SPengambilan angka rating agregat (tanpa teks pengguna)Denmark (UE)
Google Ireland Ltd. (Google Calendar API)Koneksi kalender dan penjadwalan rapat – hanya dengan persetujuan eksplisit dan koneksi aktif; digunakan secara eksklusif sesuai dengan Google API Services User Data Policy (Limited Use)Irlandia (UE) / AS (SCC/DPF)
Microsoft Ireland (Microsoft Graph)Koneksi kalender dan penjadwalan rapat – hanya dengan persetujuan eksplisit dan koneksi aktifIrlandia (UE) / AS (SCC/DPF)
Komoot GmbH (Photon)Konversi nama tempat menjadi data geoJerman (UE)

Teks ini adalah draf yang disusun secara cermat dan bukan nasihat hukum. Sebelum operasi komersial, pengacara yang berkualifikasi harus meninjaunya dan melengkapi bagian yang ditandai dengan [ ].