Kedudukan DPA
Data Processing Agreement ("DPA") ini merupakan bagian dari Syarat & Ketentuan Layanan Booka dan berlaku ketika Booka memproses data pribadi atas nama klinik atau fasilitas pelayanan kesehatan ("Klien").
Apabila Klien memiliki perjanjian tertulis khusus dengan Booka yang mengatur pemrosesan data dan terdapat pertentangan, ketentuan khusus yang secara tegas disepakati para pihak akan berlaku sejauh diperbolehkan hukum.
Peran para pihak
Untuk data pasien dan data klinis yang diproses melalui Booka berdasarkan instruksi Klien, Klien bertindak sebagai pihak yang menentukan tujuan dan dasar utama pemrosesan, sedangkan Booka bertindak sebagai prosesor sepanjang memenuhi instruksi tersebut.
Booka dapat bertindak sebagai pengendali terpisah untuk pemrosesan yang diperlukan bagi administrasi akun Booka sendiri, keamanan sistem, pencegahan penyalahgunaan, penagihan, dan kewajiban hukum Booka.
Instruksi pemrosesan
Booka hanya akan memproses data yang berada dalam lingkup DPA untuk menyediakan layanan, menjalankan fitur yang diaktifkan Klien, menjaga keamanan, memenuhi dokumentasi teknis, dan melaksanakan instruksi tertulis atau konfigurasi yang dilakukan Klien melalui layanan.
Jika Booka menilai suatu instruksi secara nyata bertentangan dengan hukum yang berlaku, Booka dapat menunda pelaksanaan instruksi tersebut dan meminta klarifikasi kepada Klien.
Kewajiban Klien
Klien bertanggung jawab untuk:
- memastikan dasar pemrosesan data pasien dan data kesehatan telah terpenuhi;
- memberikan pemberitahuan privasi dan memperoleh persetujuan apabila diperlukan;
- memastikan data yang dikirim ke Booka relevan dan tidak berlebihan;
- mengelola hak akses staf dan tenaga kesehatan;
- menetapkan retensi dan kewajiban rekam medis sesuai peraturan sektor kesehatan; dan
- menanggapi permintaan subjek data sebagai pihak yang memiliki hubungan langsung dengan pasien, kecuali ditentukan lain oleh hukum.
Kerahasiaan dan personel
Booka akan membatasi akses data kepada personel yang memerlukan akses untuk menjalankan tugasnya dan menerapkan kewajiban kerahasiaan yang sesuai. Hak akses akan diberikan berdasarkan fungsi dan prinsip kebutuhan untuk mengetahui.
Langkah keamanan
Booka akan mempertahankan langkah teknis dan organisasi yang wajar dan proporsional terhadap risiko pemrosesan, termasuk kontrol akses, autentikasi, pemisahan tenant, pencatatan aktivitas, pengamanan kredensial, backup yang relevan, enkripsi pada konteks yang sesuai, pengelolaan kerentanan, dan prosedur respons insiden.
Klien memahami bahwa keamanan merupakan tanggung jawab bersama dan wajib menjaga perangkat, akun administrator, kredensial integrasi, serta pengaturan akses internalnya.
Subprosesor dan vendor
Booka dapat menggunakan penyedia teknologi untuk mendukung hosting, database, email, notifikasi, observabilitas, keamanan, pembayaran, atau fungsi lain yang diperlukan. Booka akan menggunakan vendor yang relevan sesuai kebutuhan layanan dan mengikat kewajiban perlindungan data yang sesuai dengan peran masing-masing.
Apabila hukum mensyaratkan persetujuan atau pemberitahuan terkait penggunaan subprosesor, Booka akan menyediakan mekanisme yang sesuai. Integrasi yang dipilih langsung oleh Klien, seperti payment gateway tertentu, juga dapat menimbulkan hubungan langsung antara Klien dan penyedia tersebut.
Bantuan atas hak subjek data
Dengan mempertimbangkan sifat pemrosesan dan informasi yang tersedia, Booka akan memberikan bantuan yang wajar kepada Klien untuk menanggapi permintaan akses, koreksi, penghapusan, atau hak lain dari subjek data yang sah.
Booka dapat meminta instruksi Klien sebelum melakukan perubahan terhadap data klinis agar integritas rekam medis dan kewajiban retensi tidak dilanggar.
Insiden keamanan dan pelindungan data
Jika Booka mengetahui insiden keamanan yang mengakibatkan akses, pengungkapan, perubahan, kehilangan, atau pemusnahan tidak sah atas data yang diproses untuk Klien, Booka akan memberi tahu Klien tanpa penundaan yang tidak semestinya dan memberikan informasi yang tersedia secara wajar mengenai sifat insiden, data terdampak, langkah mitigasi, dan perkembangan penanganan.
Klien bertanggung jawab menentukan kewajiban pemberitahuan kepada pasien atau otoritas sebagai pengendali, sedangkan Booka akan memberikan bantuan yang wajar untuk mendukung pemenuhan tenggat yang diwajibkan hukum.
Informasi kepatuhan dan audit
Booka akan menyediakan informasi yang secara wajar diperlukan Klien untuk mengevaluasi kepatuhan Booka terhadap DPA ini, dengan tetap melindungi keamanan sistem, rahasia dagang, dan data pelanggan lain.
Permintaan audit harus memiliki ruang lingkup yang wajar, tidak mengganggu layanan, dan dapat dipenuhi melalui dokumentasi, laporan keamanan, wawancara, atau metode lain yang proporsional. Audit langsung dapat dikenakan pengaturan tambahan jika menimbulkan biaya atau risiko keamanan yang signifikan.
Transfer dan lokasi pemrosesan
Jika data diproses atau ditransfer ke luar wilayah Indonesia melalui penyedia infrastruktur atau vendor, Booka akan menerapkan perlindungan dan mekanisme yang diwajibkan oleh peraturan yang berlaku. Booka akan membatasi akses dan transfer berdasarkan kebutuhan layanan.
Pengembalian, retensi, dan penghapusan data
Setelah hubungan layanan berakhir, Booka akan mengikuti instruksi yang sah mengenai ekspor, pengembalian, atau penghapusan data yang berada dalam kendalinya, sepanjang tidak bertentangan dengan kewajiban retensi, penyelesaian sengketa, keamanan, backup, atau hukum yang berlaku.
Data rekam medis tidak boleh dihapus secara otomatis hanya karena langganan berakhir apabila fasilitas pelayanan kesehatan masih memiliki kewajiban hukum untuk mempertahankannya. Para pihak akan mengatur proses pemindahan atau retensi yang sesuai.
Rincian pemrosesan
| Subjek data | Pasien, wali pasien, tenaga kesehatan, staf klinik, pemilik/pengelola klinik, dan pengguna lain yang datanya dimasukkan oleh Klien. |
|---|---|
| Kategori data | Identitas, kontak, data booking, data kesehatan, rekam medis, resep, hasil pemeriksaan, data transaksi, data akun, log akses, dan data lain yang diperlukan oleh fitur yang diaktifkan. |
| Tujuan | Penyediaan platform manajemen klinik, booking, rekam medis, operasional, komunikasi, keamanan, pembayaran, integrasi, dukungan, dan fungsi lain yang dipilih Klien. |
| Durasi | Selama hubungan layanan berlangsung dan setelahnya sejauh diperlukan untuk retensi, backup, kewajiban hukum, penyelesaian sengketa, atau instruksi penghapusan yang sah. |
Kontak dan perubahan DPA
Pertanyaan mengenai DPA ini dapat dikirim ke admin@booka.id. Perubahan material pada DPA akan diberitahukan secara wajar dan tidak dimaksudkan untuk mengurangi perlindungan data secara substansial tanpa dasar yang sah.
