Kebijakan Privasi
Berlaku: 2 Juni 2026
STANDOUT Inc. ("kami") mengoperasikan VATES ("Layanan"), infrastruktur AI B2B tersemat. Kebijakan Privasi ini menjelaskan bagaimana kami mengumpulkan, menggunakan, dan melindungi informasi sehubungan dengan Layanan. VATES adalah layanan business-to-business; kami memproses data pribadi terutama atas nama Pelanggan kami (bisnis) yang menerapkan Layanan.
1. Informasi yang Kami Kumpulkan
1.1 Informasi Akun Pelanggan
Ketika Pelanggan mendaftar dan menggunakan Layanan, kami mengumpulkan:
- Informasi akun bisnis: alamat email yang digunakan sebagai ID login, dan workspace ID.
- Informasi penagihan: catatan deposit dan pembayaran yang diproses melalui pemroses pembayaran kami (Stripe). Kami tidak menyimpan nomor kartu kredit lengkap.
- Konfigurasi akun: pengaturan instance, branding, serta akun administrator dan pengguna yang dibuat oleh Pelanggan.
1.2 Data Percakapan
Ketika pengguna akhir berinteraksi dengan Layanan, kami memproses:
- Input pengguna: teks, suara (dikonversi ke teks), gambar, dan dokumen yang dikirimkan ke AI.
- ES (EchoScript) yang dihasilkan sistem: representasi pengetahuan terstruktur yang dihasilkan dari konten Pelanggan.
- Respons yang dihasilkan: keluaran AI yang dikembalikan kepada pengguna akhir.
- Penggunaan token: jumlah yang digunakan untuk perhitungan penagihan.
1.3 Data Operasional
Untuk keamanan dan operasi, kami mengumpulkan:
- Alamat IP dan log akses, digunakan untuk keamanan dan pencegahan penyalahgunaan.
- Log audit atas tindakan administratif.
- Metrik performa dan error.
2. Bagaimana Kami Menggunakan Informasi
Kami menggunakan informasi yang dikumpulkan untuk:
- Menyediakan, memelihara, dan meningkatkan Layanan.
- Memproses penagihan dan mengelola saldo deposit.
- Mendeteksi, mencegah, dan merespons insiden keamanan dan penyalahgunaan.
- Berkomunikasi dengan Pelanggan tentang Layanan.
- Mematuhi kewajiban hukum.
Kami tidak menggunakan Konten Pelanggan atau percakapan pengguna akhir untuk melatih model AI.
3. Berbagi dengan Penyedia Hulu
Untuk menghasilkan respons AI, kami mengirimkan input pengguna kepada penyedia AI hulu di bawah ketentuan pemrosesan data masing-masing:
Penyedia ini memproses data sebagai subprosesor kami dan tidak menggunakan data yang dikirimkan melalui API untuk melatih model mereka.
Untuk daftar lengkap subprosesor, lihat halaman Subprosesor kami.
4. Penyimpanan dan Keamanan Data
Data Pelanggan disimpan pada infrastruktur cloud (Amazon Web Services, berlokasi di region Asia Pacific (Tokyo)). Kami menerapkan langkah-langkah keamanan berikut:
- Passkey (WebAuthn/FIDO2) dan autentikasi dua faktor (2FA) untuk akses administratif.
- Pembatasan akses berbasis IP untuk operasi sensitif.
- Rate limiting per-tenant dan perlindungan penyalahgunaan.
- Enkripsi data dalam transit (TLS) dan saat disimpan.
- Perlindungan Web Application Firewall (WAF).
- Backup otomatis berkala.
- Log audit atas semua tindakan administratif.
- Isolasi instance per pelanggan, sehingga data setiap tenant dikelola secara independen.
- Pemantauan berkelanjutan melalui pelacakan error, pemantauan uptime, dan pemindaian kerentanan dependensi.
- Origin Pull Authentication yang memblokir akses langsung ke server origin.
Meskipun kami memelihara praktik keamanan standar industri, tidak ada sistem yang dapat dijamin terhadap semua ancaman. Pelanggan bertanggung jawab untuk menjaga kerahasiaan kredensialnya sendiri.
5. Siklus Hidup dan Penghapusan Data
Data dalam layanan ini diproses sesuai dengan periode penyimpanan yang ditentukan untuk setiap jenis data, dengan menerapkan standar paling ketat dari yurisdiksi yang berlaku. Spesifikasi lengkap untuk setiap jenis data (lokasi fisik, periode penyimpanan, fungsi penghapusan, dasar hukum) tersedia kapan saja melalui layar pengaturan "Siklus Hidup Data" di layanan, atau dalam spesifikasi Katalog Data publik.
Setelah penghentian akun atau permintaan penghapusan tertulis, data melalui siklus hidup berikut:
- Aktif: Operasi normal.
- Ditangguhkan (Suspended): Layanan dijeda, data dipertahankan.
- Penghapusan logis: Data ditandai sebagai dihapus, disembunyikan dari antarmuka. Penyimpanan: 30 hari (masa tenggang penarikan). Selama periode ini, pemulihan dimungkinkan atas permintaan tertulis.
- Pseudonimisasi: Pengidentifikasi pribadi diganti dengan nilai hash yang tidak dapat dibalik (SHA-256+salt). Penyimpanan bervariasi menurut jenis data: PII sesingkat 1 bulan, log audit 2 tahun.
- Penghapusan fisik: Data dihapus secara permanen dari disk.
Data yang disimpan secara legal:
- Saldo pelanggan, riwayat saldo, agregat penggunaan: 10 tahun (Pasal 432 Undang-Undang Perseroan Jepang)
- Log audit instance, log audit global: 2 tahun (SOC2 CC7.2)
Ketahanan Perusakan Log Audit: Log audit dilindungi oleh SHA-256 hash chain yang secara kriptografis menautkan setiap peristiwa ke peristiwa sebelumnya, bersama dengan nomor urut per-tenant. Setiap modifikasi atau penghapusan entri masa lalu memutus rantai dan dapat dideteksi.
Catatan tentang backup: Layanan menyimpan backup otomatis terenkripsi selama 30 hari. Permintaan penghapusan tidak langsung tercermin dalam backup, tetapi ketika kami memulihkan dari backup, kami menjalankan kembali pemrosesan penghapusan segera setelah pemulihan.
Pemrosesan penghapusan dalam Layanan dijalankan secara otomatis oleh batch systemd timer mingguan untuk semua jenis data yang terdaftar dalam katalog data kanonik (common/data_catalog.py). Desain ini mengadopsi pendekatan di mana penambahan jenis data baru secara otomatis menjadikannya subjek penghapusan hanya dengan mendaftarkannya dalam katalog.
Pelanggan dapat meminta penghapusan akun melalui layar pengaturan "Siklus Hidup Data". Namun, untuk informasi yang tunduk pada kewajiban penyimpanan menurut undang-undang seperti catatan pajak, kewajiban tersebut lebih diprioritaskan.
6. Hak Pelanggan dan Pengguna Akhir
Bergantung pada hukum yang berlaku, Anda mungkin memiliki hak untuk:
- Mengakses data pribadi yang kami simpan tentang Anda.
- Meminta koreksi data yang tidak akurat.
- Meminta penghapusan data Anda.
- Menolak atau membatasi pemrosesan tertentu.
- Meminta salinan data Anda yang portabel.
Karena VATES beroperasi sebagai layanan business-to-business, pengguna akhir harus mengarahkan permintaan kepada Pelanggan (bisnis) yang mengoperasikan instance yang mereka gunakan. Kami mendukung Pelanggan kami dalam memenuhi permintaan tersebut.
7. Cookie dan Pelacakan
Layanan hanya menggunakan cookie minimum yang diperlukan untuk operasi:
- Cookie sesi: diperlukan untuk autentikasi dan status login.
- Cookie fungsional: diperlukan untuk mengingat pengaturan seperti preferensi bahasa dan tema.
Kami tidak menggunakan cookie iklan atau pelacakan pihak ketiga (seperti Google Analytics). Karena kami hanya menggunakan cookie yang benar-benar diperlukan, tidak diperlukan banner persetujuan di sebagian besar yurisdiksi (UE/EEA: pengecualian strictly necessary di bawah ePrivacy Directive; Jepang: di luar cakupan aturan transmisi eksternal dari Undang-Undang Bisnis Telekomunikasi yang telah direvisi; Amerika Serikat: tanpa penjualan atau pembagian di bawah CCPA/CPRA; Britania Raya: pengecualian strictly necessary di bawah UK PECR).
8. Transfer Data Internasional
Beberapa subprosesor kami berlokasi di luar yurisdiksi Anda (misalnya, di Amerika Serikat). Ketika data pribadi ditransfer secara internasional, kami mengandalkan klausul kontraktual standar yang diwajibkan oleh hukum perlindungan data yang berlaku dan pengaman lain yang sesuai.
9. Privasi Anak
Layanan ditujukan untuk penggunaan bisnis dan tidak ditujukan untuk individu di bawah 18 tahun. Kami tidak dengan sengaja mengumpulkan data pribadi dari anak-anak.
10. Perubahan pada Kebijakan Ini
Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu. Perubahan material akan dikomunikasikan kepada Pelanggan melalui email atau notifikasi dalam Layanan setidaknya 30 hari sebelum berlaku.
11. Kontak
Untuk pertanyaan tentang Kebijakan Privasi ini atau untuk menggunakan hak Anda:
STANDOUT Inc.
Email: [email protected]
Terakhir diperbarui: 2 Juni 2026