Dokumen hukum · Privasi

Kebijakan Privasi Vasco

Cara kami mengelola data Anda saat menggunakan aplikasi, situs, dan layanan Vasco.

PT Vasco Digital Indonesia Terakhir diperbarui 25 September 2026

Data untuk layanan

Jenis data bergantung pada fitur yang dipakai perusahaan dan izin yang Anda berikan.

Akses sesuai peran

Data operasional tersedia bagi pengguna perusahaan yang memiliki kewenangan.

Hak atas data

Anda dapat meminta akses, koreksi, atau penghapusan sesuai hukum dan kewajiban penyimpanan.

Kebijakan ini berlaku untuk aplikasi seluler Vasco, aplikasi web di app.vasco.id, situs vasco.id, dukungan, dan layanan terkait. Penjelasan berikut ditujukan bagi pemilik usaha, admin, pekerja, serta pengunjung situs. Bagian yang berlaku bagi Anda bergantung pada layanan yang digunakan.

BAGIAN 01

Siapa yang mengelola data Anda

Layanan Vasco disediakan oleh PT Vasco Digital Indonesia, NIB 1908260046886, beralamat di MMTC Block L No.39, Medan, Indonesia.

Vasco adalah layanan bisnis-ke-bisnis. Untuk data pekerja dan data operasional yang dimasukkan oleh pelanggan, perusahaan pelanggan menentukan tujuan penggunaan data dan bertindak sebagai pengendali data; Vasco memproses data tersebut untuk menyediakan layanan sesuai instruksi dan pengaturan perusahaan. Vasco menjadi pengendali untuk data yang kami perlukan sendiri guna mengelola akun, keamanan, langganan, dukungan, kepatuhan, dan perbaikan produk.

Jika Anda adalah pekerja, perusahaan tempat Anda bekerja biasanya menjadi kontak pertama untuk permintaan terkait catatan kepegawaian. Anda juga tetap dapat menghubungi Vasco melalui kontak di bawah.

BAGIAN 02

Data yang kami proses

Jenis data bergantung pada fitur yang dipakai dan data yang dimasukkan oleh perusahaan atau pengguna.

  • Identitas & kontak

    Nama, email, nomor telepon, alamat fisik, jabatan, peran, kode pekerja, dan informasi kontak lain.

  • Proyek & operasional

    Jadwal dan shift, absensi, tugas, tim, proyek, lokasi kerja, pelanggan, vendor, dokumen, persetujuan, serta catatan kegiatan.

  • Keuangan, pembayaran & pajak

    Rekening atau metode pembayaran, tarif dan penggajian, kasbon, pengeluaran, faktur, pembelian, riwayat langganan, NPWP, dan data pajak lain yang dimasukkan pengguna.

  • Kesehatan & ketidakhadiran

    Jenis dan alasan cuti atau izin, serta lampiran yang dapat mengungkap informasi kesehatan apabila pengguna memilih untuk mengunggahnya.

  • Lokasi

    Lokasi presisi atau perkiraan untuk absensi dan verifikasi jarak terhadap lokasi kerja. Pemantauan lokasi selama shift aktif tersedia di Android dengan izin tambahan.

  • Wajah & biometrik

    Gambar kamera untuk pendaftaran dan pencocokan wajah, template biometrik terenkripsi yang terhubung ke pekerja dan perusahaan, status persetujuan, serta bukti dan catatan verifikasi absensi. Rinciannya dijelaskan pada bagian absensi wajah di bawah.

  • Konten & komunikasi

    Foto atau lampiran visual, laporan lapangan, bukti transaksi, pesan, komentar, email atau pesan bantuan, dan konten lain yang Anda kirimkan.

  • Pengenal & perangkat

    ID pengguna atau pekerja, ID internal perusahaan, alamat IP, informasi browser, perangkat dan sistem operasi, metadata sesi atau jaringan, serta token perangkat untuk notifikasi push.

  • Penggunaan produk

    Layar dan fitur yang digunakan, tindakan dalam aplikasi, penggunaan Asisten AI, serta catatan akses dan keamanan yang terkait dengan akun. Ini dapat mencakup log autentikasi, permintaan API atau fungsi server, waktu akses, hasil permintaan, dan kejadian keamanan untuk mencegah penyalahgunaan serta menjaga keandalan layanan.

  • Situs & analitik

    Jika tag analitik diaktifkan pada situs pemasaran vasco.id, kami menggunakan Google Analytics 4 untuk memproses URL dan judul halaman, halaman rujukan, statistik sesi, perkiraan lokasi, informasi browser atau perangkat, serta interaksi tertentu seperti klik konsultasi, permintaan quotation, login, kontak, dan unduhan.

Ketika diaktifkan, tag Google Analytics 4 memakai cookie pihak pertama, seperti _ga, untuk membedakan pengunjung dan sesi. Google juga menerima alamat IP sebagai bagian dari komunikasi web dan dapat menggunakannya untuk menentukan lokasi umum. Event yang kami tentukan tidak menyertakan nama, alamat email, nomor telepon, atau isi pesan. Kami juga mengonfigurasi GA4 untuk meredaksi alamat email yang dikenali dan parameter kueri tertentu sebelum event dikirim.

Data dapat berasal langsung dari Anda, dari admin perusahaan Anda, dari perangkat saat Anda memberi izin, atau terbentuk ketika layanan digunakan. Vasco tidak meminta akses ke daftar kontak, mikrofon, riwayat penelusuran web, atau data periklanan.

BAGIAN 03

Cara lokasi bekerja

Di iPhone dan iPad, Vasco meminta lokasi saat menjalankan tindakan yang memerlukannya, seperti absen masuk atau pulang dan verifikasi jarak terhadap lokasi kerja. Aplikasi iOS/iPadOS tidak menjalankan pemantauan lokasi shift secara terus-menerus di latar belakang.

Di Android, pemantauan lokasi shift merupakan fitur tambahan. Setelah penjelasan ditampilkan dan izin yang diperlukan diberikan, pencatatan dimulai saat shift aktif dan berhenti saat absen pulang, keluar dari akun, atau penutupan shift dari jarak jauh terdeteksi. Dengan izin lokasi latar belakang, posisi dapat diperbarui ketika aplikasi tidak terbuka, kira-kira setiap 120 detik atau setelah perpindahan sekitar 75 meter. Interval dan waktu penghentian sebenarnya bergantung pada sistem operasi, kondisi perangkat, dan jaringan.

Lokasi digunakan untuk verifikasi kehadiran, jarak terhadap lokasi kerja, posisi terakhir, dan riwayat pergerakan selama shift. Data ini dapat dilihat oleh pekerja terkait serta pemilik atau admin perusahaan yang diberi hak akses. Jika perangkat hanya memberi lokasi perkiraan, Vasco dapat menerima lokasi kasar.

Anda dapat mengubah izin lokasi melalui pengaturan perangkat. Jika izin ditolak atau lokasi tidak tersedia, tindakan absensi yang mewajibkan verifikasi GPS dapat terhalang. Hubungi admin perusahaan untuk cara pencatatan alternatif. Peta dan verifikasi jarak dapat menjadi kurang akurat jika hanya lokasi perkiraan yang diberikan.

BAGIAN 04

Absensi wajah dan data biometrik

Absensi wajah adalah pilihan untuk mengenali pekerja yang sudah didaftarkan pada terminal bersama, termasuk iPad di lokasi kerja. Fitur ini menggunakan kamera biasa, bukan Apple Face ID, dan pencocokan berlangsung di server Vasco, bukan hanya di perangkat. Foto yang diambil supervisor sebagai bukti absensi juga berbeda dari pendaftaran template wajah.

  • Data yang dikumpulkan. Saat pendaftaran, admin mengonfirmasi persetujuan pekerja sebelum mengambil lima gambar wajah dari beberapa arah. Alur pendaftaran lama dapat menggunakan video singkat tanpa audio. Server mengubah gambar menjadi template numerik biometrik dan menyimpannya terenkripsi bersama ID pekerja, perusahaan, versi persetujuan, waktu pendaftaran, serta identitas admin yang mendaftarkan. Saat pemindaian, dua gambar kamera dikirim untuk pemeriksaan dan pencocokan terhadap pekerja terdaftar di perusahaan yang sama.
  • Tujuan dan akses. Data wajah digunakan untuk verifikasi identitas saat absensi dan pemeriksaan penyalahgunaan, bukan untuk iklan, pelatihan model AI, analisis demografi, atau pencarian identitas lintas perusahaan. Pencocokan memakai layanan pengenalan wajah yang dioperasikan sendiri oleh Vasco menggunakan perangkat lunak CompreFace. Data wajah tidak dikirim ke OpenAI atau penyedia API pengenalan wajah eksternal. Infrastruktur Vasco memproses gambar; Supabase menyimpan template terenkripsi, bukti privat, dan catatan terkait. Akses server dan pengguna perusahaan dibatasi menurut peran dan izin.
  • Gambar sementara dan bukti absensi. Gambar atau video pendaftaran hanya dipakai untuk pemrosesan dan tidak disimpan sebagai galeri foto pendaftaran. Berkas sementara server dibersihkan setelah pemrosesan. Secara terpisah, satu gambar hasil pemindaian dapat disimpan sebagai bukti privat saat absen masuk atau pulang. Catatan verifikasi mencakup hasil, waktu, metode, dan pengenal transaksi; pemindaian untuk istirahat tidak mengunggah bukti foto baru.
  • Lama penyimpanan. Template wajah tidak memiliki masa kedaluwarsa otomatis: template tetap tersimpan sampai dihapus atau diganti melalui pendaftaran ulang, atau sampai data pekerja atau perusahaan terkait dihapus. Mengarsipkan pekerja atau keluar dari akun tidak menghapus template. Akses pengguna terhadap foto atau video bukti terminal dibatasi sampai 30 hari. Setelah itu berkas menunggu pembersihan saat terminal web dibuka oleh pemilik perusahaan yang berwenang; penghapusan berkas dapat terjadi lebih lambat daripada berakhirnya akses. Masa berlaku hasil pindai untuk mencatat absensi adalah dua menit, bukan masa simpan seluruh catatan verifikasi. Metadata absensi dan audit mengikuti kebutuhan operasional, keamanan, dan kewajiban penyimpanan pada bagian 8.
  • Pilihan dan penghapusan. Pendaftaran wajah berlaku pada terminal aktif dalam perusahaan yang sama. Pekerja dapat meminta admin memilih Hapus Data Wajah atau menghubungi [email protected] untuk menarik persetujuan dan meminta penghapusan. Penghapusan template menghentikan pencocokan berikutnya dengan template tersebut, tetapi tidak otomatis menghapus catatan absensi dan bukti yang sudah dibuat. PIN cadangan dapat digunakan tanpa mendaftarkan wajah; absen masuk atau pulang dengan PIN tetap mengambil foto atau video sebagai bukti. Hubungi admin jika Anda memerlukan cara pencatatan alternatif.

BAGIAN 05

Tujuan penggunaan data

  • Membuat dan mengamankan akun, sesi, peran, dan hak akses.
  • Menjalankan absensi, jadwal, proyek, stok, pembelian, penggajian, kasbon, keuangan, faktur, dan laporan.
  • Menyimpan bukti foto atau dokumen dan menampilkan data kepada pengguna perusahaan yang berwenang.
  • Mengirim notifikasi operasional dan menanggapi permintaan dukungan.
  • Mencegah penyalahgunaan, menyelidiki gangguan, memenuhi kewajiban hukum, dan menjaga integritas layanan.
  • Mengukur penggunaan fitur secara internal agar kami dapat memperbaiki keandalan dan pengalaman produk.
  • Jika analitik situs diaktifkan, mengukur kunjungan, kinerja konten, dan jalur menuju konsultasi atau permintaan quotation pada vasco.id.

Dasar pemrosesan dapat berupa pelaksanaan layanan yang diminta perusahaan, persetujuan atau tindakan pengguna ketika mengaktifkan fitur tertentu, kewajiban hukum, serta kebutuhan wajar untuk menjaga keamanan dan mutu layanan. Data pribadi dan operasional dari aplikasi Vasco tidak digunakan untuk iklan. Data analitik situs vasco.id dapat digunakan untuk mengukur kinerja pemasaran dan kampanye.

BAGIAN 06

Asisten AI dan pembacaan bukti

Asisten AI nonaktif secara bawaan. Jika pemilik atau admin memilih untuk mengaktifkannya, aplikasi menampilkan penjelasan sebelum mode AI dinyalakan. Saat digunakan, permintaan diproses melalui fungsi server Vasco di Supabase dan layanan API OpenAI. Untuk menjawab pertanyaan, Vasco dapat mengirim sampai 24 pesan terbaru dan hanya memanggil sumber data yang relevan melalui alat baca server—misalnya laporan buku besar, proyek, kehadiran, penggajian, stok, penjualan, pembelian, persetujuan, aset, atau dokumen. Alasan atau detail medis cuti tidak disertakan. Setiap alat dibatasi oleh hak akses pengguna dan angka perusahaan dibaca ulang dari sumber Vasco, bukan dipercaya dari isi layar atau percakapan.

Riwayat percakapan disimpan secara lokal pada perangkat, dibatasi pada 50 pesan terbaru per pengguna, dan dapat dibersihkan dari layar Asisten. Vasco juga menyimpan catatan penggunaan AI dan riwayat aksi yang dikonfirmasi untuk keamanan, transparansi, dan audit. Aksi perubahan data hanya dijalankan setelah pengguna mengonfirmasinya; server memverifikasi proposal, identitas, perusahaan, izin, masa berlaku, dan status satu-kali-eksekusi sebelum menyimpan perubahan.

Pembacaan bukti pengeluaran adalah fitur terpisah dari Asisten AI. Bukti yang Anda lampirkan disimpan di penyimpanan privat Supabase. Jika Anda menyetujui pembacaan dengan AI, isi bukti dikirim melalui server Vasco ke API OpenAI untuk mengenali rincian transaksi, seperti toko atau penerima, tanggal, barang atau jasa, nominal, pajak, dan rincian pembayaran yang tercetak. Hasilnya ditampilkan sebagai draf untuk Anda periksa; transaksi baru dicatat setelah Anda menyimpannya. Anda dapat tetap melampirkan bukti dan mengisi pengeluaran secara manual tanpa mengirim bukti ke OpenAI. Ketentuan pelatihan dan retensi OpenAI di bawah juga berlaku untuk fitur ini.

Menurut dokumentasi kontrol data OpenAI, data API tidak digunakan untuk melatih model secara default. Input dan output API dapat disimpan dalam log pemantauan penyalahgunaan hingga 30 hari, kecuali kontrol retensi lain berlaku atau penyimpanan lebih lama diperlukan menurut hukum atau untuk melindungi layanan dan pihak lain. Jangan masukkan data pribadi sensitif yang tidak diperlukan ke dalam percakapan AI.

BAGIAN 07

Pihak yang dapat menerima data

Kami membatasi akses sesuai kebutuhan. Data dapat dibagikan atau diproses oleh:

  • Pengguna perusahaan Anda yang memiliki peran dan izin yang sesuai.
  • Supabase untuk autentikasi, database, penyimpanan berkas, dan fungsi server.
  • Expo/EAS dan layanan push Apple atau Google untuk pembaruan aplikasi dan notifikasi.
  • OpenAI ketika Asisten AI atau pembacaan bukti pengeluaran digunakan, untuk memproses permintaan, konteks yang relevan, atau isi bukti yang dikirim melalui server Vasco.
  • Apple Maps atau Google Maps untuk menampilkan peta dan lokasi.
  • Jika tag analitik diaktifkan, Google LLC (Google Analytics 4) untuk analitik situs pemasaran vasco.id. Lihat cara Google menggunakan informasi dari situs atau aplikasi yang memakai layanannya.
  • WhatsApp atau aplikasi email hanya ketika pengguna memilih untuk membuka kanal tersebut dan mengirim pesan.
  • Personel Vasco yang berwenang untuk dukungan, keamanan, atau pemeliharaan layanan.
  • Otoritas atau pihak lain jika diwajibkan oleh hukum, proses hukum, atau untuk melindungi hak dan keamanan.

Kami tidak menjual data pribadi. Beberapa penyedia dapat memproses data di luar Indonesia. Dalam keadaan tersebut, kami menggunakan pengaturan kontraktual, kontrol akses, dan perlindungan teknis yang wajar sesuai layanan yang digunakan dan hukum yang berlaku.

BAGIAN 08

Penyimpanan dan penghapusan

Data disimpan selama akun atau hubungan layanan aktif dan selama diperlukan untuk fungsi yang diminta, keamanan, penyelesaian sengketa, pembukuan, pajak, atau kewajiban hukum. Perusahaan pelanggan juga dapat menentukan masa simpan catatan operasionalnya. Jenis data yang berbeda dapat memiliki masa simpan yang berbeda.

Penghapusan akun menghapus akun login dan data yang dapat dihapus dari sistem aktif. Catatan tertentu dapat dianonimkan atau dipertahankan jika perusahaan pelanggan atau Vasco wajib menyimpannya. Salinan pada cadangan terenkripsi akan hilang mengikuti siklus penimpaan cadangan dan tidak digunakan kembali untuk operasional biasa.

Petunjuk penghapusan mandiri tersedia di halaman Penghapusan Akun. Permintaan manual dapat dikirim ke [email protected] dan mungkin memerlukan verifikasi identitas atau wewenang.

BAGIAN 09

Hak dan pilihan Anda

Sesuai hukum yang berlaku, Anda dapat meminta akses, salinan, koreksi, pembaruan, penghapusan, pembatasan atau penghentian pemrosesan tertentu, menarik persetujuan, mengajukan keberatan, dan meminta portabilitas data ketika tersedia. Anda juga dapat mengelola izin lokasi, kamera, galeri, dan notifikasi melalui pengaturan perangkat.

Kirim permintaan ke [email protected]. Kami akan menilai permintaan berdasarkan peran Vasco dan perusahaan pelanggan, memverifikasi pemohon, serta menjelaskan jika suatu permintaan tidak dapat dipenuhi sepenuhnya karena kewajiban hukum atau hak pihak lain.

Jika analitik situs diaktifkan, Anda dapat memblokir atau menghapus cookie melalui pengaturan browser atau menggunakan add-on browser opt-out Google Analytics. Pemblokiran cookie analitik tidak menghalangi akses ke situs Vasco.

BAGIAN 10

Keamanan data

Vasco menggunakan enkripsi saat transit, kontrol akses berbasis akun, perusahaan, dan peran, pembatasan akses internal, serta pencatatan tindakan tertentu. Kami meninjau perlindungan ini secara berkala, namun tidak ada sistem yang dapat menjamin keamanan mutlak. Pengguna bertanggung jawab menjaga kredensial dan segera melaporkan dugaan akses tanpa izin.

BAGIAN 11

Anak-anak

Vasco ditujukan untuk penggunaan bisnis dan bukan untuk anak-anak. Perusahaan pelanggan bertanggung jawab memastikan pengguna yang didaftarkan memenuhi usia kerja dan ketentuan hukum yang berlaku. Jika kami mengetahui data anak dikumpulkan tanpa dasar yang sah, kami akan membantu menghapus atau membatasinya.

BAGIAN 12

Perubahan kebijakan

Kami dapat memperbarui kebijakan ini ketika layanan, penyedia, atau kewajiban hukum berubah. Versi terbaru selalu ditampilkan di halaman ini dengan tanggal pembaruan. Untuk perubahan penting, kami dapat memberi pemberitahuan tambahan melalui aplikasi atau kontak perusahaan.

BAGIAN 13

Hubungi kami

Untuk pertanyaan, permintaan hak, atau laporan privasi, hubungi:

PT Vasco Digital Indonesia
MMTC Block L No.39, Medan, Indonesia
NIB 1908260046886
Email: [email protected]