Kebijakan Privasi

Berlaku dan terakhir diperbarui 27 September 2026

Kebijakan ini menjelaskan cara [Owner's full name], yang menjalankan usaha di Indonesia dengan nama Wellbook (“Wellbook”, “kami”), mengumpulkan, menggunakan, mengungkapkan, dan melindungi data pribadi sehubungan dengan layanan Wellbook (“Layanan”). Kami melayani usaha di Indonesia, Singapura, dan negara lain, sehingga kebijakan ini disusun untuk memenuhi Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (“UU PDP”), Personal Data Protection Act 2012 Singapura (“PDPA”) dan, bagi orang yang berada di Kawasan Ekonomi Eropa atau Inggris, GDPR. Apabila ketentuan dalam peraturan-peraturan tersebut berbeda, kami mengikuti yang memberikan pelindungan lebih besar kepada Anda, dan bagian 11 menguraikan hak-hak yang diberikan oleh masing-masing peraturan.

1. Dua peran kami

Wellbook adalah perangkat lunak yang digunakan oleh usaha kebugaran (wellness), kesehatan jasmani (fitness), dan olahraga untuk mengelola pemesanan mereka. Kami menangani data pribadi dalam dua peran yang berbeda:

  • Sebagai organisasi yang bertanggung jawab atas data: untuk orang-orang yang menggunakan Layanan atas nama suatu usaha (pemilik, manajer, dan staf resepsionis, secara bersama-sama disebut “pengguna”) dan untuk siapa pun yang menghubungi kami. Kebijakan ini menjelaskan cara kami menangani data tersebut.
  • Sebagai perantara data: untuk data yang dimasukkan oleh suatu usaha ke dalam Layanan mengenai klien dan stafnya sendiri (misalnya nama dan nama panggilan, detail kontak, tanggal lahir dan jenis kelamin apabila dicatat oleh usaha, pemesanan, kehadiran kelas, catatan, paket, catatan pembayaran, serta detail kontak, data pribadi, kontak darurat, dan penggajian staf). Kami memproses data tersebut hanya atas nama usaha tersebut dan berdasarkan Ketentuan Layanan kami. Usaha tersebut menentukan data apa yang dikumpulkan dan untuk tujuan apa, serta bertanggung jawab untuk memberikan pemberitahuan dan memperoleh persetujuan. Lihat bagian 13.

2. Data pribadi pengguna yang kami kumpulkan

  • Detail akun: nama, alamat email, kata sandi (disimpan hanya dalam bentuk hash satu arah), usaha tempat Anda tergabung, dan peran Anda.
  • Detail usaha yang Anda masukkan pada saat pendaftaran, seperti nama usaha, negara, zona waktu, dan mata uang.
  • Detail penagihan: nama dan email kontak penagihan, alamat dan nomor pokok wajib pajak (NPWP) yang dicetak pada tagihan, serta tagihan dan pembayaran untuk langganan Anda.
  • Data penggunaan dan data teknis: alamat IP, detail peramban dan perangkat, halaman yang dikunjungi, serta tanggal dan waktu permintaan, sebagaimana tercatat dalam log hosting dan log keamanan kami.
  • Data analitik, hanya apabila Anda menerima cookie analitik: lihat bagian 5.
  • Korespondensi: apa yang Anda sampaikan kepada kami ketika Anda mengirimkan email kepada kami.

Kami mengumpulkan data ini dari Anda, dari usaha yang mengundang Anda untuk bergabung ke ruang kerjanya (nama, alamat email, dan peran Anda), dan secara otomatis pada saat Anda menggunakan Layanan.

3. Tujuan penggunaan

  • untuk membuat dan menjalankan akun Anda, memproses proses masuk Anda, dan menjaga keamanan sesi Anda;
  • untuk menyediakan Layanan bagi usaha tempat Anda bekerja, termasuk mengirimkan email yang diperlukannya (verifikasi, pengaturan ulang kata sandi, undangan);
  • untuk mencegah penipuan dan penyalahgunaan, termasuk membatasi upaya masuk dan pendaftaran yang berulang;
  • untuk menemukan dan memperbaiki kesalahan, serta memahami cara Layanan digunakan agar kami dapat menyempurnakannya;
  • untuk menjawab pertanyaan Anda dan memberikan dukungan;
  • untuk mengirimkan informasi terbaru tentang Layanan kepada Anda, hanya sebagaimana diuraikan dalam bagian 12; dan
  • untuk memenuhi kewajiban hukum kami dan menegakkan perjanjian kami.

Kami menggunakan data pribadi hanya untuk tujuan-tujuan tersebut, atau untuk tujuan lain yang kami beritahukan kepada Anda sebelum kami menggunakannya. Kami tidak menjual data pribadi, dan kami tidak menggunakannya untuk iklan pihak ketiga.

4. Persetujuan

Kami memproses data pribadi Anda hanya berdasarkan dasar pemrosesan yang diakui oleh hukum. Berdasarkan UU PDP, bagi kami dasar-dasar tersebut adalah: persetujuan Anda; pemenuhan perjanjian kami dengan Anda atau usaha Anda; pemenuhan kewajiban hukum; dan kepentingan yang sah dari kami. Peraturan lain menggunakan dasar yang serupa (“persetujuan yang dianggap diberikan” (deemed consent) dan pengecualian dalam PDPA, serta dasar hukum yang sah (lawful bases) dalam GDPR). Dalam praktiknya:

  • Perjanjian kami: menjalankan akun Anda dan Layanan untuk usaha Anda, termasuk email yang diperlukannya (verifikasi, pengaturan ulang kata sandi, undangan, tagihan).
  • Persetujuan: cookie analitik opsional hanya digunakan apabila Anda mengeklik Accept, dan Anda dapat menarik persetujuan tersebut kapan saja melalui Cookie settings.
  • Kepentingan yang sah dan kewajiban hukum: melindungi Layanan, mendeteksi penipuan dan menyelidiki penyalahgunaan, menyempurnakan Layanan, dan menyimpan catatan yang diwajibkan oleh peraturan perpajakan, dalam setiap hal hanya setelah menimbang bahwa manfaatnya lebih besar daripada dampak merugikan apa pun terhadap Anda.

5. Cookie dan teknologi serupa

  • Mutlak diperlukan (selalu aktif): cookie sesi masuk (kedaluwarsa setelah 7 hari tidak digunakan), cookie keamanan yang digunakan dalam proses masuk, dan cookie yang mengingat ruang kerja usaha yang terakhir Anda buka (12 bulan). Layanan tidak dapat berfungsi tanpa cookie ini.
  • Preferensi (selalu aktif, hanya disimpan di peramban Anda): tema terang atau gelap Anda, dan pilihan analitik Anda.
  • Analitik (hanya apabila Anda mengeklik Accept): cookie dan penyimpanan peramban PostHog yang mencatat halaman yang Anda kunjungi dan tindakan yang Anda lakukan, yang dikaitkan dengan akun, nama, alamat email, dan usaha Anda agar kami dapat memahami cara usaha menggunakan Layanan. Apabila perekaman sesi diaktifkan, perekaman tersebut mencatat tata letak layar dan tempat Anda mengeklik dan menggulir; semua teks di layar dan semua yang diketik disamarkan, sehingga detail klien tidak terekam. Apabila Anda mengeklik Decline, atau tidak menentukan pilihan, semua ini tidak dimuat.

Untuk mengubah pilihan analitik Anda kapan saja, gunakan Cookie settings (di bagian bawah halaman masuk dan halaman kebijakan kami, dan di halaman Your account). Anda juga dapat meminta kami menghapus data analitik tentang Anda (bagian 11).

6. Pihak yang menerima data

Administrator ruang kerja suatu usaha dapat melihat nama, alamat email, dan peran pengguna usaha tersebut. Di luar itu, kami membagikan data pribadi hanya kepada penyedia layanan di bawah ini (“subprosesor” kami), yang memprosesnya atas instruksi kami berdasarkan ketentuan tertulis mengenai pelindungan data; kepada penasihat profesional yang terikat kewajiban kerahasiaan; kepada pembeli atau penerus apabila usaha kami dialihkan, yang wajib mematuhi kebijakan ini; dan apabila diwajibkan oleh hukum, pengadilan, atau regulator.

Vercel Inc.
Menyediakan hosting aplikasi. Fungsi server kami berjalan di Singapura (region sin1); halaman dan permintaan melewati jaringan global Vercel, dan log platform Vercel (termasuk alamat IP) dapat diproses di Amerika Serikat.
Neon (basis data)
Menyimpan basis data Layanan, di Amazon Web Services di Singapura (ap-southeast-1).
Resend, Inc.
Mengirimkan email: email akun kepada pengguna, serta konfirmasi pemesanan, pengingat, dan tanda terima kepada klien dari usaha yang menggunakan Wellbook. Diproses di Amerika Serikat.
Functional Software, Inc. (Sentry)
Pemantauan kesalahan (error), hanya apabila kami mengaktifkannya. Menerima detail teknis kesalahan (seperti halaman, peramban dan perangkat, dan mungkin alamat IP). Diproses di Uni Eropa (Jerman).
PostHog, Inc.
Analitik produk dan, apabila diaktifkan, rekaman sesi. Dimuat hanya pada peramban yang menerima cookie analitik. Diproses di Uni Eropa (Jerman).

Kami akan memperbarui daftar ini sebelum menambah atau mengganti subprosesor, dan memberikan pemberitahuan kepada usaha sebagaimana diwajibkan oleh Ketentuan Layanan kami.

7. Transfer ke negara lain

Server basis data dan server aplikasi kami berada di Singapura, sehingga data pribadi dari Indonesia dan negara lain disimpan di sana, dan sebagian subprosesor di atas memproses data di Amerika Serikat. Sebelum melakukan transfer, kami memastikan bahwa penerima terikat oleh kewajiban yang dapat dilaksanakan secara hukum (melalui perjanjiannya dengan kami) untuk melindungi data tersebut dengan standar yang sekurang-kurangnya setara dengan hukum negara asalnya: UU PDP (yang memperbolehkan transfer ke negara dengan tingkat pelindungan yang setara atau lebih tinggi, atau dengan pelindungan yang memadai), kewajiban pembatasan transfer dalam PDPA, dan, untuk data yang berasal dari Eropa, klausul kontraktual standar (standard contractual clauses) Komisi Eropa.

8. Cara kami melindungi data

  • seluruh lalu lintas data dienkripsi selama transmisi (HTTPS/TLS), dan penyedia basis data kami mengenkripsi data yang disimpan;
  • kata sandi disimpan sebagai hash bcrypt; tautan untuk pengaturan ulang kata sandi, verifikasi email, dan undangan hanya dapat digunakan satu kali, memiliki masa berlaku, dan hanya disimpan sebagai hash;
  • data setiap usaha disimpan secara terpisah, dan setiap permintaan diperiksa terhadap usaha dan peran pengguna yang sedang masuk;
  • pengaturan ulang atau penggantian kata sandi mengeluarkan semua sesi, dan pemegang akun diberi tahu melalui email;
  • administrator dapat membatasi anggota tim hanya pada lokasi tempat mereka bekerja, dan setiap perubahan pada pengaturan, tim, dan catatan keuangan, serta setiap ekspor data, dicatat dalam log aktivitas;
  • kolom data staf yang sensitif, seperti detail rekening bank dan identitas, hanya dapat dilihat oleh administrator usaha, dan tidak ditampilkan dalam daftar, pencarian, dan ekspor, selain ekspor lengkap atas data usaha itu sendiri yang dapat diunduh oleh administrator;
  • upaya masuk, pendaftaran, dan pengaturan ulang yang berulang dibatasi frekuensinya (rate limiting); dan
  • akses ke sistem produksi dibatasi hanya bagi personel yang memerlukannya.

Tidak ada sistem yang sepenuhnya aman, tetapi kami meninjau dan menyempurnakan pengamanan ini seiring berkembangnya Layanan.

9. Akurasi dan retensi

Administrator dapat memperbarui detail usaha di Settings kapan saja. Untuk memperbaiki nama atau alamat email Anda sendiri, atau data lain apa pun yang kami simpan tentang Anda, hubungi kami (bagian 11). Kami menyimpan data pribadi hanya selama data tersebut masih diperlukan untuk tujuan-tujuan di atas atau selama diwajibkan oleh hukum, kemudian menghapus atau menganonimkannya. Kebijakan Retensi Data kami memuat rinciannya.

10. Kegagalan pelindungan data pribadi

Dalam hal UU PDP berlaku, kami memberitahukan secara tertulis kepada Subjek Data Pribadi yang terdampak dan lembaga pelindungan data pribadi Indonesia paling lambat 3 x 24 jam sejak terjadinya kegagalan pelindungan data pribadi, dengan menyebutkan data yang terdampak, kapan dan bagaimana hal itu terjadi, serta upaya yang kami lakukan untuk menanganinya; dalam hal GDPR berlaku, kami memberitahukan otoritas pengawas dalam waktu 72 jam. Berdasarkan PDPA, apabila kami memiliki alasan untuk meyakini bahwa telah terjadi kebocoran data, kami akan menanggulanginya dan menilai, dengan segera dan dalam hal apa pun paling lambat 30 hari, apakah kebocoran tersebut wajib dilaporkan berdasarkan PDPA: yaitu, apakah kebocoran tersebut kemungkinan besar menimbulkan kerugian yang signifikan bagi orang yang terdampak, atau memengaruhi 500 orang atau lebih. Apabila wajib dilaporkan, kami akan memberitahukan Personal Data Protection Commission (PDPC) Singapura sesegera mungkin dan paling lambat 3 hari kalender setelah penilaian tersebut, dan memberitahukan individu yang terdampak sesegera mungkin, kecuali PDPA menyatakan bahwa kami tidak boleh atau tidak perlu melakukannya (misalnya, apabila PDPC atau lembaga penegak hukum menginstruksikan kami untuk tidak melakukannya).

Apabila kebocoran memengaruhi data yang kami simpan untuk suatu usaha sebagai perantara datanya, kami akan memberitahukannya kepada usaha tersebut tanpa penundaan yang tidak semestinya dan membantunya memenuhi kewajibannya sendiri.

11. Hak-hak Anda

Di mana pun Anda berada, Anda dapat meminta kami untuk:

  • memberikan salinan data pribadi yang kami simpan tentang Anda, dan memberitahukan bagaimana data tersebut telah digunakan dan diungkapkan;
  • memperbaiki atau melengkapinya;
  • menghapusnya, atau menghentikan atau menunda penggunaannya, apabila kami tidak lagi memerlukannya atau tidak berhak menyimpannya;
  • berhenti menggunakannya untuk tujuan yang telah Anda setujui (menarik persetujuan), dan menjelaskan akibatnya bagi akun Anda;
  • memberikannya kepada Anda dalam format yang terstruktur dan umum digunakan, atau mengirimkannya ke layanan lain, apabila data tersebut diproses secara otomatis; dan
  • menjelaskan setiap keputusan tentang Anda yang dibuat semata-mata berdasarkan pemrosesan otomatis (kami tidak membuat keputusan seperti itu).

Seberapa cepat kami bertindak bergantung pada hukum yang melindungi Anda:

  • Indonesia (UU PDP): kami memberikan akses, memperbaiki data, dan menghentikan pemrosesan setelah persetujuan ditarik paling lambat 3 x 24 jam sejak menerima permintaan Anda.
  • Singapura (PDPA): dalam waktu 30 hari; apabila kami memerlukan waktu lebih lama, kami akan memberitahukan kepada Anda dalam 30 hari tersebut kapan kami akan menanggapi.
  • Eropa dan Inggris (GDPR): dalam waktu satu bulan, yang dapat diperpanjang dua bulan untuk permintaan yang kompleks, dalam hal mana kami akan memberitahukan alasannya dalam bulan pertama. Di sana, kami mendasarkan pemrosesan pada pelaksanaan perjanjian kami dengan Anda, kepentingan kami yang sah (menjaga keamanan Layanan dan menyempurnakannya) dan, untuk analitik, persetujuan Anda.

Kami tidak mengenakan biaya atas permintaan, kecuali permintaan tersebut jelas tidak berdasar atau berlebihan. Kami mungkin perlu memverifikasi identitas Anda terlebih dahulu. Apabila kami tidak dapat memenuhi permintaan Anda, kami akan memberitahukan alasannya, sepanjang diperbolehkan oleh hukum. Kirimkan permintaan kepada Pejabat Pelindungan Data Pribadi (Data Protection Officer) kami di privacy@hibeckon.com.

12. Pesan pemasaran

  • Email yang merupakan bagian dari Layanan (verifikasi, pengaturan ulang kata sandi, undangan, dan pemberitahuan tentang akun Anda atau kebijakan-kebijakan ini) bukan merupakan pemasaran, dan Anda akan menerimanya selama Anda memiliki akun.
  • Kami mengirimkan informasi terbaru dan penawaran hanya dengan persetujuan Anda (dan, di Singapura, hanya sebagaimana diperbolehkan oleh Spam Control Act 2007 Singapura). Setiap email pemasaran menyatakan bahwa email tersebut berasal dari kami, memiliki tautan berhenti berlangganan yang berfungsi, dan diberi label sebagaimana diwajibkan untuk pesan yang tidak diminta; kami menindaklanjuti permintaan berhenti berlangganan dalam waktu 10 hari kerja.
  • Kami tidak akan mengirimkan panggilan telepon, pesan teks, atau faks pemasaran ke nomor telepon Singapura kecuali Anda telah memberikan persetujuan yang jelas dan tegas secara tertulis atau dalam bentuk lain yang dapat diakses, atau kami telah terlebih dahulu memeriksa nomor tersebut dalam Do Not Call Registry, sebagaimana diwajibkan oleh PDPA.
  • Pesan pemesanan yang dikirimkan oleh suatu usaha kepada kliennya melalui Layanan (konfirmasi, pengingat, perubahan, pembatalan, dan tanda terima) dikirimkan atas nama usaha tersebut. Klien dapat menghentikannya melalui tautan berhenti berlangganan dalam email pemesanan mana pun, atau dengan meminta kepada usaha tersebut; tanda terima yang diminta oleh klien tetap dikirimkan.

13. Apabila suatu usaha menyimpan data Anda di dalam Layanan

Apabila Anda adalah klien atau anggota staf dari usaha yang menggunakan Wellbook, usaha tersebut bertanggung jawab atas data Anda. Silakan hubungi usaha tersebut secara langsung untuk menanyakan data apa yang disimpannya, untuk memperbaikinya, untuk menarik persetujuan, atau untuk menghentikan pesan pemesanan. Apabila Anda menghubungi kami, kami akan segera meneruskan permintaan Anda kepada usaha tersebut dan membantunya menanggapi.

14. Anak di bawah umur

Pengguna Layanan harus berusia sekurang-kurangnya 18 tahun. Usaha dapat menyimpan data tentang klien yang masih di bawah umur, misalnya anak-anak yang mengikuti kelas; setiap usaha bertanggung jawab untuk memperoleh persetujuan dari orang tua atau wali apabila diperlukan.

15. Perubahan atas kebijakan ini

Kami dapat memperbarui kebijakan ini. Kami akan mengubah tanggal di bagian atas, dan memberi tahu pengguna melalui email atau di dalam Layanan sebelum perubahan yang bersifat material berlaku.

16. Kontak dan pengaduan

Pejabat Pelindungan Data Pribadi (Data Protection Officer) kami dapat dihubungi di privacy@hibeckon.com, atau melalui pos di [Owner's full name], [Business address], Indonesia, dengan tanda “Data Protection Officer”. Apabila Anda tidak puas dengan tanggapan kami atas suatu pengaduan, Anda dapat mengajukan pengaduan kepada otoritas pelindungan data di tempat Anda tinggal atau bekerja: di Indonesia, lembaga yang menyelenggarakan pelindungan data pribadi berdasarkan UU PDP; di Singapura, Personal Data Protection Commission (www.pdpc.gov.sg); di Eropa atau Inggris, otoritas pengawas setempat Anda.