Versi tertanggal 16 September 2026. Halaman ini menetapkan lapisan B2B umum bagi Organisasi yang menggunakan Cicora melalui Ruang Kerja, API, atau pesanan perusahaan lainnya. Pesanan B2B khusus dan adendum pemrosesan data menentukan peran, rute, audit, jangka waktu, ketentuan transfer, dan pengaturan khusus yang berlaku. Ketentuan ini berlaku bagi Pelanggan jika secara tegas dimasukkan ke dalam perjanjian B2B Pelanggan tersebut dengan RIZZ TRADE.
Untuk Akun pribadi biasa, RIZZ TRADE umumnya menentukan tujuan pemrosesan Akun, pembayaran, keamanan, dan dukungan sebagai pengendali independen; Kebijakan Privasi berlaku. Untuk Data Pribadi tentang personel, pelanggan, atau individu lain yang diberikan oleh Pelanggan Organisasi melalui Cicora, apabila Pelanggan tersebut menentukan tujuan dan sarana materialnya, kerangka di bawah berlaku sebagai “Pelanggan sebagai pihak pengendali — RIZZ TRADE sebagai pemroses” dalam perjanjian B2B yang benar-benar dibuat.
1. Peran, ruang lingkup, dan hierarki
Di halaman ini:
- Pelanggan berarti Organisasi atau pelaku usaha yang telah membuat pesanan B2B untuk Cicora dengan RIZZ TRADE;
- Pihak Pengendali berarti Pelanggan ketika menentukan tujuan dan sarana utama pemrosesan Data Pribadi mengenai penggunanya, personelnya, pelanggannya, atau orang lain;
- Pemroses berarti RIZZ TRADE ketika perusahaan memproses Data Pribadi Pelanggan berdasarkan instruksi terdokumentasi dari Pelanggan untuk menyediakan Cicora;
- Data Pelanggan berarti data yang diberikan oleh Pelanggan, administratornya, pengguna API, atau peserta Ruang Kerja kepada Cicora untuk Pelanggan, termasuk Data Pribadi;
- Data Pribadi Pelanggan berarti bagian dari Data Pelanggan yang merupakan Data Pribadi berdasarkan hukum yang berlaku;
- Subpemroses berarti pihak yang dilibatkan RIZZ TRADE untuk memproses Data Pribadi Pelanggan bagi Pelanggan dalam peran yang berlaku; dan
- Instruksi Terdokumentasi berarti perjanjian/pesanan tertulis, konfigurasi yang dipilih Pelanggan, pengaturan Ruang Kerja/API, dan instruksi lain dari orang yang berwenang yang secara sah dan teknis dapat dilaksanakan oleh RIZZ TRADE.
Pesanan B2B individual atau DPA berlaku lebih diutamakan daripada halaman umum ini untuk hal-hal yang secara khusus diatur olehnya. Untuk hal-hal terkait Data Pribadi, DPA berlaku lebih diutamakan daripada ketentuan komersial umum sejauh terdapat pertentangan. Hukum yang bersifat memaksa berlaku lebih diutamakan daripada perjanjian. Tidak ada ketentuan dalam halaman ini yang menghapus hak subjek data berdasarkan hukum yang berlaku atau menjadikan setiap penyedia eksternal secara otomatis sebagai Subpemroses: peran tersebut mengikuti alur data yang sebenarnya, perjanjian, dan tujuan pemrosesan.
RIZZ TRADE tetap menjadi pengendali independen atas data minimum yang diperlukan untuk mengelola perjanjian dan produknya sendiri: membuat dan mengelola Akun Pelanggan, penagihan dan pajak, mencegah penipuan dan pelanggaran, melindungi infrastruktur, memelihara catatan wajib, menyelesaikan sengketa, dan membela klaim hukum. Kebijakan Privasi Cicora berlaku untuk tujuan independen tersebut, bukan sebagai instruksi Pelanggan yang tidak terbatas.
2. Pemrosesan hanya berdasarkan instruksi dan untuk tujuan yang diizinkan
Jika RIZZ TRADE bertindak sebagai Pemroses, ia memproses Data Pribadi Pelanggan hanya untuk menyediakan, mendukung, melindungi, dan menjalankan Cicora berdasarkan perjanjian B2B, pesanan, konfigurasi yang dipilih, dan instruksi Pelanggan yang sah. Pemrosesan dapat mencakup pengumpulan, pencatatan, pengorganisasian, penyimpanan, akses, transmisi ke rute yang dipilih, penyajian hasil, penyimpanan cache terbatas, penghapusan/de-identifikasi, diagnostik teknis, dan langkah-langkah keamanan, hanya sejauh diperlukan untuk fitur yang relevan.
Pelanggan bertanggung jawab untuk memastikan bahwa instruksinya sah, transparan bagi subjek data, tidak melanggar hak pihak ketiga, sesuai dengan dasar hukumnya, dan mencakup pemberitahuan serta persetujuan yang diperlukan. Pelanggan menginstruksikan Cicora hanya untuk memproses data yang berhak diprosesnya dan tidak menggunakan antarmuka untuk melakukan transfer tersembunyi atas informasi khusus, biometrik, medis, anak-anak, atau informasi berisiko tinggi lainnya tanpa penilaian, perjanjian, dan perlindungan yang sesuai.
RIZZ TRADE memberi tahu Pelanggan jika RIZZ TRADE secara wajar menganggap suatu instruksi tegas tidak sesuai dengan hukum yang berlaku atau perjanjian B2B, kecuali jika pengungkapan dilarang oleh hukum. RIZZ TRADE dapat memproses Data Pribadi Pelanggan secara berbeda jika diwajibkan oleh hukum dan, jika diizinkan hukum, memberi tahu Pelanggan sebelum pemrosesan tersebut atau tanpa penundaan yang tidak semestinya setelahnya.
Pelanggan menunjuk administrator resmi dan menjaga informasi kontak mereka tetap terbaru. Instruksi untuk mengubah model, rute, retensi, akses administrator, ekspor, jenis data, atau transfer internasional harus berasal dari orang yang berwenang tersebut dan secara tegas tercermin dalam konfigurasi atau pesanan yang tersedia. Email yang tidak jelas, instruksi dari peserta biasa, atau permintaan di luar konfigurasi yang terdokumentasi tidak wajib dilaksanakan sebagai instruksi dari Pihak Pengendali.
3. Rincian pemrosesan: lampiran wajib untuk setiap pesanan B2B
Setiap pesanan B2B memuat lampiran faktual tentang pemrosesan Data Pribadi Pelanggan. Lampiran tersebut mengidentifikasi data dan tujuan tertentu serta tidak meluas ke ruang lingkup yang tidak ditentukan berupa “data apa pun untuk tujuan apa pun.” Sekurang-kurangnya, lampiran tersebut mencakup:
| Bidang dalam lampiran | Isi wajib |
|---|---|
| Para pihak dan kontak | Pelanggan, RIZZ TRADE, administrator yang berwenang, kontak privasi/insiden; perwakilan atau DPO jika benar-benar ditunjuk dan diperlukan |
| Produk dan fitur | Ruang Kerja, API, file, pencarian, koneksi, fitur publik, model, dan cakupan lain yang benar-benar diaktifkan |
| Pokok dan durasi | periode pesanan/perjanjian, titik mulai, kriteria akhir yang berlaku, jalur ekspor/pengembalian/penghapusan |
| Tujuan | penyediaan produk yang dipilih, instruksi terdokumentasi, dukungan, keamanan, kewajiban hukum; tujuan RIZZ TRADE sebagai pengendali data independen dinyatakan secara terpisah |
| Kategori subjek data | misalnya pengguna Pelanggan, personel, pelanggan, mitra, atau orang lain, tetapi hanya kelompok yang benar-benar diperkirakan |
| Kategori data | pengenal Akun/Ruang Kerja, prompt, file, output, catatan teknis, dukungan, dan data lain yang benar-benar diperlukan oleh fitur |
| Data khusus atau sensitif | larangan atau jenis pemrosesan yang disepakati secara khusus, dasar hukum, perlindungan, model/rute yang diizinkan; tidak adanya suatu entri bukan berarti izin |
| Operasi dan frekuensi | pengumpulan, penyimpanan, perutean, akses, penyampaian hasil, cache, penghapusan, dan keteraturan, tanpa presisi semu |
| Penerima dan rute | daftar Subpemroses/penyedia model, negara, dan fungsi yang terverifikasi atau rujukan ke daftar kontraktual yang dipelihara |
| Keamanan, transfer, dan penghapusan | langkah yang berlaku, kontak insiden, mekanisme transfer internasional yang disepakati, aturan pengembalian/penghapusan, dan pengecualian |
Penyedia Model menerima Data Pelanggan hanya melalui Rute berlaku yang dipilih. Direktori Model dan Kebijakan menyediakan akses ke ketentuan penyedia yang dipublikasikan. Direktori tersebut tidak menggantikan informasi yang disepakati dengan Pelanggan mengenai penerima sebenarnya, penanganan data, dan transfer internasional. Pengaturan tanpa pelatihan, retensi terbatas, atau wilayah tertentu berlaku bagi Pelanggan jika secara tegas disertakan dalam konfigurasi yang berlaku atau perjanjian B2B.
Direktori ketentuan model publik tidak menggantikan lampiran pemrosesan aktual atau daftar penerima yang disepakati dengan Pelanggan untuk pesanan B2B-nya.
4. Kerahasiaan dan akses oleh pihak yang berwenang
RIZZ TRADE mengizinkan pemrosesan Data Pribadi Pelanggan hanya oleh orang-orang yang memerlukan akses untuk menyediakan layanan, keamanan, dukungan, kepatuhan hukum, atau perjanjian B2B. Orang-orang tersebut terikat oleh kewajiban kerahasiaan yang berlaku sesuai dengan sifat data dan tidak kurang protektif dari yang diwajibkan oleh perjanjian dan hukum. Akses diatur sesuai dengan kebutuhan dan proporsionalitas terhadap fungsi terkait.
Pelanggan juga membatasi akses ke konfigurasinya, kunci API, kredensial administrator, dan Ruang Kerja. Memberikan kunci kepada orang yang tidak berwenang, menggunakan Akun bersama tanpa kontrol berbasis peran, atau menggunakan data Organisasi lain di luar instruksi dapat menimbulkan risiko yang tidak menjadi tanggung jawab RIZZ TRADE sebagaimana tindakannya sendiri. Hal ini tidak membebaskan RIZZ TRADE dari kewajiban melindungi sistem dan menanggapi insiden yang telah dikonfirmasi dalam kendalinya.
Informasi rahasia tidak mencakup informasi yang menjadi tersedia untuk umum selain melalui pelanggaran oleh penerima, yang diperoleh secara sah dari pihak ketiga tanpa kewajiban kerahasiaan, yang dikembangkan secara independen tanpa akses ke informasi rahasia, atau yang harus diungkapkan berdasarkan hukum. Jika pengungkapan bersifat wajib, RIZZ TRADE memberi tahu Pelanggan jika sah dilakukan dan membatasi pengungkapan pada apa yang diperlukan.
5. Subpemroses, Penyedia Model, dan perubahan rute
RIZZ TRADE dapat melibatkan Subpemroses apabila diperlukan untuk menyediakan, mendukung, mengamankan, atau menjalankan Cicora. Sebelum Subpemroses mengakses Data Pribadi Pelanggan, RIZZ TRADE menerapkan kewajiban kontraktual yang relevan untuk kerahasiaan, keamanan, dan pemrosesan hanya untuk tujuan yang diizinkan. RIZZ TRADE tetap bertanggung jawab kepada Pelanggan dalam perjanjian B2B atas kinerja kewajiban Subpemrosesnya, kecuali hukum yang bersifat memaksa menentukan lain.
DPA/pesanan individual menetapkan cara memperoleh daftar terkini Subpemroses penting dan rute model. Daftar tersebut memuat informasi yang telah dikonfirmasi pada tanggal pencatatan mengenai penerima/kategori, fungsi, status rute, serta negara/transfer apabila pengungkapan diwajibkan. Daftar tersebut ditentukan oleh produk, model, dan konfigurasi Pelanggan.
Jika suatu perjanjian B2B memberi Pelanggan pemberitahuan atau hak untuk mengajukan keberatan secara wajar terhadap Subpemroses material baru, perjanjian tersebut menetapkan saluran, periode, alasan yang diperlukan, kemungkinan alternatif, dan konsekuensi jika tidak tersedia solusi yang secara teknis diperbolehkan. Hak tersebut berlaku dalam batas hukum, keamanan, ketersediaan penyedia, dan produk. Jika perjanjian B2B individual tidak memberikan hak tersebut, perubahan rute diatur oleh ketentuan umum dan hukum yang berlaku.
Perubahan model atau rute yang secara material mengubah kondisi Data Pribadi Pelanggan diperlakukan sebagai perubahan konfigurasi: RIZZ TRADE mengungkapkannya kepada Pelanggan yang berwenang sejauh yang ditentukan oleh perjanjian dan memperoleh konfirmasi/tindakan yang diperlukan sebelum digunakan jika hukum, pesanan, atau pengaturan yang disepakati mensyaratkannya. Jalur alternatif otomatis tidak digunakan untuk mengelabui pembatasan data yang disepakati.
6. Keamanan dan insiden data pribadi
RIZZ TRADE menerapkan langkah-langkah yang sepadan dengan risiko pemrosesan aktual Data Pribadi Pelanggan. Adendum B2B memuat kumpulan langkah organisasional dan teknis yang berlaku dan telah diverifikasi. Sertifikasi, algoritme tertentu, audit, negara infrastruktur, waktu pemulihan, atau penilaian independen termasuk dalam kewajiban RIZZ TRADE hanya jika dinyatakan secara tegas dalam perjanjian atau adendum B2B.
Ketika mengetahui adanya insiden data pribadi dalam kendali RIZZ TRADE, RIZZ TRADE mengambil langkah wajar untuk mengendalikan, menyelidiki, dan mengurangi dampaknya. Jika insiden tersebut memengaruhi Data Pribadi Pelanggan dan pemberitahuan diwajibkan oleh hukum atau perjanjian B2B, RIZZ TRADE memberi tahu Pelanggan tanpa penundaan yang tidak semestinya setelah RIZZ TRADE memperoleh informasi awal yang memadai. Pemberitahuan tersebut mencakup informasi yang diketahui pada saat itu mengenai sifat peristiwa, kategori/sistem yang terdampak, langkah yang telah atau akan diambil, dan saluran untuk komunikasi lebih lanjut. Informasi dapat dilengkapi seiring dengan berkembangnya investigasi.
Pelanggan menentukan apakah pihaknya harus memberi tahu subjek data atau otoritas pengawas dalam perannya sebagai Pihak Pengendali, kecuali hukum membebankan kewajiban lain secara langsung kepada RIZZ TRADE. RIZZ TRADE memberikan bantuan yang wajar dalam batas informasi yang tersedia, produk aktual, dan perjanjian. Waktu pemberitahuan ditentukan oleh hukum yang berlaku, perjanjian B2B, dan proses insiden yang disepakati.
7. Permintaan subjek data, otoritas publik, dan kerja sama
Jika RIZZ TRADE menerima permintaan subjek data mengenai Data Pribadi Pelanggan yang menjadi tanggung jawab Pelanggan sebagai Pihak Pengendali, RIZZ TRADE, jika memungkinkan, meneruskannya kepada Pelanggan atau mengarahkan subjek data kepada Pelanggan. RIZZ TRADE memberikan bantuan yang wajar sesuai dengan perjanjian B2B, informasi yang tersedia, dan hukum. RIZZ TRADE membatasi tanggapannya agar tidak mengungkapkan data orang lain, informasi rahasia Pelanggan, langkah keamanan, atau informasi yang dilindungi oleh hukum.
Atas permintaan wajar dari Pelanggan, RIZZ TRADE dapat memberikan bantuan yang proporsional untuk penilaian dampak perlindungan data, konsultasi dengan otoritas, atau kewajiban Pihak Pengendali lainnya sejauh terkait dengan layanan aktual yang diberikan. Lingkup, biaya, waktu, dan materi yang diizinkan mengikuti perjanjian B2B, sifat permintaan, dan keamanan. Bantuan semacam itu tidak menjadikan RIZZ TRADE sebagai penasihat hukum Pelanggan.
Untuk permintaan otoritas publik yang sah, RIZZ TRADE menilainya dalam lingkup kompetensinya dan hanya mengungkapkan hal yang diperlukan. Jika perjanjian dan hukum mengizinkan, RIZZ TRADE memberi tahu Pelanggan sebelum pengungkapan atau segera setelahnya. Pemberitahuan dapat ditunda atau ditiadakan jika dilarang, jika dapat mengganggu penyelidikan, menimbulkan risiko, atau melanggar kewajiban hukum.
8. Informasi kepatuhan dan audit
Pelanggan dapat meminta informasi yang secara wajar diperlukan untuk mengonfirmasi pelaksanaan lapisan B2B yang disepakati. RIZZ TRADE mempertimbangkan permintaan tersebut dengan memperhatikan kerahasiaan, keamanan, hak pelanggan lain, bukti yang tersedia, dan sifat pemrosesan. Dokumen yang tersedia, jawaban kuesioner, ringkasan langkah-langkah, atau bukti independen dapat menjadi alternatif audit apabila benar-benar ada dan memadai untuk tujuan tersebut.
Audit di lokasi atau jarak jauh dilakukan jika secara tegas diatur dalam perjanjian B2B dan jika ruang lingkup, periode, independensi auditor, kerahasiaan, perlindungan sistem, frekuensi, dan biaya telah disepakati. Audit tidak memberikan akses ke infrastruktur, kode sumber, kunci, data pelanggan lain, keamanan Penyedia Model, atau materi lain yang pengungkapannya akan melanggar kerahasiaan, keamanan, hak pihak ketiga, atau hukum.
9. Pengembalian, penghapusan, dan pengakhiran pesanan B2B
Ketika pesanan B2B berakhir, Pelanggan diberi kesempatan yang wajar untuk meminta pengembalian atau ekspor Data Pelanggan dalam format yang dapat diakses apabila secara teknis memungkinkan dan tidak bertentangan dengan hak pihak ketiga, keamanan, hukum, atau ketentuan penyedia. Pesanan B2B atau adendum pemrosesan menetapkan periode, format, biaya, cakupan, dan kontak untuk permintaan tersebut.
Setelah periode pengembalian/ekspor yang berlaku berakhir, RIZZ TRADE menghapus atau melakukan de-identifikasi atas Data Pribadi Pelanggan dalam perannya, kecuali jika hukum, keamanan, sengketa, akuntansi, pembelaan hak, atau perjanjian mengharuskan penyimpanan terbatas. Cadangan dan salinan terisolasi dibersihkan melalui siklus aktualnya, tidak dikembalikan ke penggunaan biasa, dan tidak memberikan akses ke Ruang Kerja yang dipulihkan tanpa dasar tersendiri. Penyedia Model dapat menyimpan data sesuai ketentuan kontraktual mereka sendiri; jalur terkait dan bantuan yang tersedia dijelaskan dalam daftar/adendum.
Pengembalian dan penghapusan mengikuti kriteria pesanan B2B, produk aktual, siklus cadangan, dan hukum yang berlaku. Periode khusus, residensi data, penguncian retensi, sertifikat pemusnahan, atau ekspor terpisah berlaku apabila disepakati sebelum pemrosesan dan dinyatakan dalam adendum.
10. Transfer internasional
Untuk Data Pribadi Pelanggan yang tunduk pada pembatasan transfer internasional, para pihak terlebih dahulu mengidentifikasi alur yang sebenarnya: eksportir, importir, peran, negara, kategori data, penerima, rute model, dan hukum yang berlaku. Mereka kemudian membuat adendum tersendiri atau menggunakan mekanisme lain yang diakui jika diperlukan. Hal ini dapat mencakup ketentuan kontraktual untuk EEA, Britania Raya, Swiss, atau wilayah lain, tetapi hanya setelah para pihak, lampiran, dan informasi yang diperlukan dilengkapi.
Adendum transfer internasional individual menjadi bagian dari perjanjian B2B setelah mekanisme yang berlaku dan informasi yang diperlukan mengenai para pihak, rute, dan data ditentukan. Kebijakan Privasi umum berlaku sebagai pemberitahuan publik; jaminan pemrosesan negara tunggal tertentu, SCC, UK Addendum, atau mekanisme transfer lainnya hanya berlaku jika secara tegas dinyatakan dalam adendum individual.
11. Tanggung jawab, perubahan, dan hubungan dengan ketentuan lain
Kewajiban pemrosesan data dan upaya pemulihan berlaku dalam perjanjian B2B dan hukum yang bersifat memaksa. Batas tanggung jawab, ganti rugi, kewajiban kerahasiaan, dan proses sengketa berlaku sejauh secara tegas ditetapkan oleh perjanjian B2B. Suatu pembatasan B2B tidak berlaku terhadap konsumen jika hukum tidak mengizinkannya dan tidak membatasi hak subjek data yang tidak dapat dikesampingkan.
RIZZ TRADE dapat memperbarui lapisan B2B umum jika hukum, produk, Subpemroses aktual, atau persyaratan keamanan berubah. Perubahan material berlaku berdasarkan prosedur pemberitahuan dan efek prospektif yang disepakati dengan Pelanggan dan tidak mengubah secara retroaktif rute, lampiran pemrosesan, atau hak berdasarkan hukum yang bersifat memaksa yang telah disepakati sebelumnya. Pertanyaan Organisasi dapat dikirim ke support@cicora.ai; suatu pesanan B2B dapat menentukan kontak kerja terpisah.
Lampiran: bentuk minimum lampiran pemrosesan
Formulir berikut dilengkapi dengan informasi terkini untuk pesanan B2B tertentu:
| Bidang | Isi yang harus dilengkapi |
|---|---|
| Kontak Pelanggan / Pihak Pengendali | nama, alamat/kontak, kontak privasi dan insiden, administrator yang berwenang |
| Kontak RIZZ TRADE / Pemroses | pihak hukum pengontrak, kontak privasi/insiden yang aktif |
| Layanan dan pesanan | Ruang Kerja/API/fitur tertentu, versi perjanjian, tanggal mulai dan berakhir |
| Instruksi | perjanjian, pesanan, pengaturan, dokumentasi API, administrator yang berwenang; pengecualian sah berdasarkan hukum yang bersifat memaksa |
| Tujuan dan operasi | penyediaan layanan, fitur yang dipilih, dukungan, keamanan, penghapusan/ekspor |
| Subjek data dan data | kategori aktual, pembatasan data sensitif, perkiraan volume dan frekuensi |
| Subpemroses dan model | daftar saat ini, peran, fungsi, negara/transfer, aturan perubahan |
| Keamanan / insiden | langkah yang telah diverifikasi, kontak, pemberitahuan, dan prosedur bantuan |
| Retensi / pengembalian / penghapusan | kriteria, format ekspor, pengecualian cadangan/hukum, bukti penyelesaian |
| Transfer | hukum yang berlaku, eksportir/importir, mekanisme individual dan lampiran jika diperlukan |