Dokumen Resmi Kepatuhan

Kebijakan Privasi

Terakhir Diperbarui: 24 September 2026 | Berlaku untuk semua pengguna platform Oasish HRIS.

1. Pendahuluan & Komitmen Kedaulatan Data

Selamat datang di Oasish HRIS. Kebijakan Privasi ini menjelaskan bagaimana Software Muratech ("Oasish", "kami", atau "kita") mengumpulkan, menggunakan, memproses, menyimpan, dan melindungi data pribadi Anda saat menggunakan portal web manajemen hris-web, aplikasi seluler karyawan hris_flutter, dan layanan server terkait kami.

Kami mematuhi secara ketat ketentuan Undang-Undang Republik Indonesia Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP). Kami menegaskan komitmen utama kami: Oasish tidak pernah dan tidak akan pernah menjual, menyewakan, atau memperdagangkan data pribadi karyawan atau data bisnis perusahaan Anda kepada pihak ketiga mana pun.

2. Peran Hukum: Pengendali Data vs Prosesor Data

Dalam konteks pemrosesan data ketenagakerjaan:

  • Klien (Perusahaan / Majikan) bertindak sebagai Pengendali Data Pribadi (Data Controller) yang menentukan tujuan dan instruksi pemrosesan data karyawannya.
  • Oasish bertindak sebagai Prosesor Data Pribadi (Data Processor) yang menyediakan infrastruktur perangkat lunak berbasis cloud untuk memproses data sesuai instruksi resmi Klien.

3. Data yang Kami Kumpulkan & Izin Perangkat Seluler

Untuk menyediakan layanan presensi anti-kecurangan dan penggajian yang akurat, aplikasi mobile Oasish memerlukan izin akses perangkat keras berikut:

A. Izin Kamera (CAMERA) & Verifikasi Swafoto Wajah

Aplikasi meminta izin kamera depan secara sadar saat tombol presensi ditekan guna mengambil foto swafoto (selfie) karyawan. Foto ini digunakan semata-mata untuk membuktikan kehadiran fisik yang sah dan mencegah praktik titip absen antar-karyawan. Foto disimpan secara terenkripsi di penyimpanan awan (Cloud Storage).

B. Izin Lokasi Presisi (ACCESS_FINE_LOCATION & ACCESS_COARSE_LOCATION)

Aplikasi mengakses koordinat lintang dan bujur (latitude/longitude) menggunakan sensor GPS perangkat keras untuk memvalidasi apakah karyawan berada di dalam batas radius geofencing kantor yang ditentukan oleh perusahaan (menggunakan kalkulasi formula Haversine). Khusus paket Enterprise, pelacakan rute perjalanan hanya aktif selama jam tugas dinas luar resmi.

C. Pengenal Perangkat Keras Unik (Single Device Binding)

Sistem mencatat identifikasi perangkat keras unik (Hardware Device ID) saat pertama kali login untuk mengikat satu akun karyawan pada satu perangkat fisik ponsel. Hal ini bertujuan mencegah karyawan meminjamkan akun kepada rekan kerja untuk titip absen.

D. Data Identitas & Penggajian Karyawan

Nama lengkap, alamat email, nomor telepon/WhatsApp, nomor rekening bank (untuk penyaluran gaji), serta komponen upah dan pajak PPh 21 TER yang dimasukkan oleh tim HRD Klien.

4. Tujuan Pemrosesan Data

Data pribadi yang dikumpulkan diproses untuk tujuan-tujuan berikut:

  • Mencatat dan memverifikasi kehadiran kerja harian yang sah.
  • Memfasilitasi alur pengajuan dan persetujuan (approval) cuti tahunan, sakit, dan lembur.
  • Menghitung gaji bulanan, potongan keterlambatan, pajak PPh 21 skema TER, dan iuran BPJS secara otomatis.
  • Menerbitkan slip gaji digital resmi format PDF yang dapat diunduh mandiri oleh karyawan.
  • Mencegah praktik manipulasi absensi, pemalsuan lokasi GPS, dan kecurangan jam kerja.

5. Keamanan & Enkripsi Data

Kami menerapkan langkah-langkah keamanan teknis dan organisasional berstandar tinggi:

  • Enkripsi Dalam Transmisi: Seluruh lalu lintas data antara aplikasi mobile, portal web, dan server dilindungi dengan enkripsi Transport Layer Security (TLS 256-bit).
  • Enkripsi Dalam Penyimpanan: Berkas foto swafoto dan basis data dilindungi dengan enkripsi saat istirahat (encryption-at-rest).
  • Isolasi Multi-Tenant: Data masing-masing perusahaan dipisahkan secara logis sehingga tidak ada risiko tercampurnya data antar-organisasi pengguna.

6. Hak Subjek Data Pribadi (Karyawan)

Sesuai UU PDP No. 27/2022, karyawan sebagai pemilik data pribadi memiliki hak untuk:

  • Mendapatkan informasi mengenai kejelasan identitas dan dasar hukum pemrosesan data.
  • Mengakses dan memperoleh salinan data pribadi yang tersimpan (misal: riwayat absensi dan slip gaji).
  • Meminta pembetulan atau pembaruan data yang tidak akurat melalui bagian HRD perusahaannya.
  • Meminta penghapusan atau pemusnahan data pribadi saat masa kerja telah berakhir, sesuai panduan di halaman Penghapusan Akun & Data.

7. Protokol Tanggap Insiden & Notifikasi Kebocoran Data (Data Breach)

Sesuai dengan ketentuan Pasal 46 Undang-Undang Republik Indonesia Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi (UU PDP), Oasish menerapkan prosedur ketat dalam merespons potensi atau kejadian kegagalan pelindungan data pribadi:

  • Batas Waktu Pemberitahuan 3 x 24 Jam (72 Jam): Dalam hal terjadi kegagalan pelindungan data pribadi yang terverifikasi dan berisiko membahayakan hak subjek data, Oasish wajib menyampaikan pemberitahuan tertulis resmi dalam waktu paling lambat 3 x 24 jam sejak insiden terkonfirmasi.
  • Pihak yang Diberitahu: Pemberitahuan akan disampaikan langsung kepada Klien (Perusahaan/Pengendali Data), subjek data yang terdampak secara sah, serta lembaga pemerintah pengawas berwenang (Lembaga Pelindungan Data Pribadi / BSSN).
  • Muatan Informasi Pemberitahuan: Dokumen notifikasi insiden memuat: (a) data pribadi yang terungkap atau terdampak; (b) kapan dan bagaimana kegagalan terjadi; (c) upaya penanganan, isolasi sistem, dan pemulihan darurat yang telah diambil; serta (d) rekomendasi langkah mitigasi dan kontak darurat DPO Oasish.

8. Kepatuhan Standar Privasi Internasional (GDPR & CCPA/CPRA)

Bagi organisasi Klien yang mempekerjakan staf lintas negara atau memiliki entitas bisnis terafiliasi secara global:

A. Keselarasan GDPR Uni Eropa (EU 2016/679)

Dalam hal terjadi transfer data lintas batas, Oasish tunduk pada mekanisme perlindungan yang setara melalui klausul kontrak standar (Standard Contractual Clauses / SCC) sesuai Pasal 56 UU PDP dan Regulasi Privasi Global, memastikan tingkat pelindungan data yang memadai dan hak portabilitas data terstruktur (JSON/CSV).

B. Pernyataan CCPA/CPRA ("Do Not Sell or Share My Personal Information")

Oasish menegaskan kepatuhan penuh terhadap standar CCPA/CPRA. Kami tidak pernah menjual, menyewakan, atau membagikan data pribadi pengguna (no sale or sharing for cross-context behavioral advertising) kepada pihak ketiga mana pun. Pengguna dijamin hak non-diskriminasi saat menjalankan hak privasinya.

9. Kontak Pejabat Pelindungan Data (DPO)

Jika Anda memiliki pertanyaan, keberatan, atau ingin menggunakan hak-hak pelindungan data Anda, silakan hubungi Pejabat Pelindungan Data kami melalui:

Software Muratech

Attn: Data Protection Officer (DPO)

Email: privasi@hroasish.com

Waktu Respons Pertanyaan DPO: Maksimal 3 x 24 jam kerja.

Ada Pertanyaan seputar Privasi atau Ketentuan Layanan?

Tim Data Protection Officer (DPO) dan Legal Oasish siap membantu menjawab pertanyaan Anda melalui email resmi.