Privacy Policy
- Tanggal berlaku: 31 Juli 2026
- Terakhir diperbarui: 31 Juli 2026
Kebijakan Privasi ini menjelaskan cara PT. United Teknologi Integrasi ("Penyedia", "kami") mengumpulkan, menggunakan, menyimpan, mengungkapkan, dan melindungi data pribadi ketika Anda menggunakan Spensify.
Kebijakan ini disusun dengan memperhatikan Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ("UU PDP") dan peraturan lain yang berlaku. Kebijakan ini harus dibaca bersama Perjanjian Pengguna dan Syarat dan Ketentuan.
1. Siapa yang bertanggung jawab atas data Anda
Spensify digunakan melalui workspace milik perusahaan atau organisasi ("Organisasi"). Peran atas data pribadi bergantung pada konteks pemrosesannya:
- Organisasi umumnya bertindak sebagai Pengendali Data Pribadi atas data karyawan, expense, Approval, Budget, payout, dan data bisnis lain yang dimasukkan ke workspace. Organisasi menentukan tujuan penggunaan data tersebut.
- Penyedia umumnya bertindak sebagai Prosesor Data Pribadi ketika memproses data workspace berdasarkan instruksi Organisasi.
- Penyedia dapat bertindak sebagai Pengendali Data Pribadi tersendiri untuk administrasi akun dan layanan, keamanan platform, pencegahan penyalahgunaan, pemenuhan kewajiban hukum, serta komunikasi langsung dengan Anda.
Jika Anda menggunakan Spensify melalui Organisasi, kebijakan privasi dan kebijakan internal Organisasi tersebut juga dapat berlaku. Untuk permintaan terkait data di dalam workspace, Anda dapat menghubungi administrator atau kontak privasi Organisasi terlebih dahulu.
2. Data pribadi yang kami proses
Data yang diproses bergantung pada fitur yang digunakan dan konfigurasi Organisasi.
a. Data akun dan profil
- nama, alamat email, username, foto profil, dan identitas pengguna internal;
- password dalam bentuk hash, status verifikasi email, serta informasi pemulihan atau perubahan akun;
- identitas Google dan informasi profil dasar jika Anda memilih masuk atau menautkan akun melalui Google; dan
- bahasa, tema, aksen warna, serta preferensi antarmuka.
b. Data organisasi dan pekerjaan
- perusahaan, team, jabatan atau role, hak akses, atasan atau approver, dan status keanggotaan;
- informasi kontak perusahaan, alamat, nomor pajak, mata uang, serta konfigurasi kebijakan; dan
- hubungan antara pengguna, team, Approval, Budget, serta unit organisasi.
c. Data expense dan dokumen
- tanggal transaksi, vendor, alamat vendor, deskripsi, kategori, metode pembayaran, mata uang, jumlah, pajak, dan item transaksi;
- struk, invoice, bukti pembayaran, lampiran, hasil ekstraksi OCR, hash atau fingerprint dokumen, dan indikator kemungkinan duplikat;
- catatan, alasan, komentar, status, riwayat perubahan, serta keputusan Approval; dan
- data dalam laporan, ekspor, atau dokumen lain yang dibuat melalui layanan.
Struk atau dokumen dapat memuat data pribadi pihak lain. Anda dan Organisasi harus memastikan bahwa data tersebut relevan dan dapat diproses secara sah.
d. Data keuangan dan Disbursement
- nama pemilik rekening, nama dan kode bank, nomor rekening yang dienkripsi, empat digit terakhir nomor rekening, mata uang, dan status verifikasi;
- jumlah reimbursement atau pembayaran, instruksi dan batch Disbursement, status, referensi, bukti, serta riwayat upaya pembayaran; dan
- informasi Budget, alokasi, penyesuaian, serta catatan rekonsiliasi.
Data keuangan pribadi dapat merupakan data pribadi yang bersifat spesifik menurut hukum. Spensify tidak menyimpan password, PIN, atau kredensial perbankan online Anda.
e. Data teknis, perangkat, dan keamanan
- alamat IP, user agent, jenis browser, sistem operasi, nama atau jenis perangkat, waktu akses, status sesi, dan pengenal sesi;
- cookie autentikasi, keamanan, bahasa, tema, dan status antarmuka;
- pengenal perangkat dan token push notification jika notifikasi perangkat diaktifkan;
- preferensi, draft, filter tabel, dan pengaturan tampilan yang disimpan di browser; dan
- audit trail, aktivitas akun, log aplikasi, informasi kesalahan, serta metadata keamanan.
f. Komunikasi dan preferensi
- preferensi notifikasi, pesan dalam aplikasi, email layanan, push notification, status pengiriman, dan waktu dibaca; serta
- isi pertanyaan, laporan keamanan, permintaan privasi, atau komunikasi dukungan yang Anda kirimkan.
Kami meminta agar Anda tidak memasukkan data pribadi yang tidak diperlukan, termasuk data kesehatan, biometrik, catatan kejahatan, data anak, atau data sensitif lain, ke dalam kolom bebas atau lampiran kecuali diperlukan dan diizinkan oleh Organisasi serta hukum.
3. Sumber data
Kami memperoleh data:
- langsung dari Anda ketika membuat atau memperbarui akun, mengunggah dokumen, mengisi formulir, atau berkomunikasi dengan kami;
- dari Organisasi ketika administrator mengundang Anda, menetapkan role, mengatur team, atau mengimpor data bisnis;
- secara otomatis dari perangkat dan penggunaan layanan;
- dari penyedia autentikasi, seperti Google, jika Anda memilih fitur tersebut; dan
- dari penyedia layanan yang memproses dokumen, mengirim notifikasi, atau mendukung fitur yang diminta.
4. Tujuan dan dasar pemrosesan
Kami memproses data pribadi hanya jika memiliki dasar pemrosesan yang sah. Bergantung pada peran dan konteks, dasar tersebut dapat berupa persetujuan, pelaksanaan perjanjian, pemenuhan kewajiban hukum, pelindungan kepentingan vital, pelaksanaan tugas untuk kepentingan umum, atau kepentingan sah lainnya dengan mempertimbangkan hak Anda.
| Tujuan | Contoh data | Dasar yang umumnya digunakan |
|---|---|---|
| Membuat akun, mengautentikasi pengguna, dan menyediakan layanan | Data akun, sesi, role, dan workspace | Pelaksanaan perjanjian atau langkah atas permintaan Anda |
| Mengelola expense, Approval, Budget, laporan, dan Disbursement | Data transaksi, dokumen, keputusan, dan rekening payout | Pelaksanaan perjanjian; instruksi sah Organisasi |
| Menjalankan Smart Scan, ekstraksi OCR, deteksi duplikat, dan kategorisasi | Struk, data transaksi, fingerprint, serta kategori | Pelaksanaan perjanjian atau kepentingan sah untuk menyediakan fungsi yang diminta |
| Mengirim notifikasi dan komunikasi layanan | Email, token perangkat, preferensi, dan status pengiriman | Pelaksanaan perjanjian, kepentingan sah, atau persetujuan jika diwajibkan |
| Menjaga keamanan dan mencegah penyalahgunaan | IP, perangkat, sesi, audit trail, dan log | Kepentingan sah; kewajiban hukum |
| Mendukung pengguna dan menangani permintaan | Data akun dan isi komunikasi | Pelaksanaan perjanjian atau kepentingan sah |
| Memenuhi kewajiban hukum dan menegakkan hak | Catatan transaksi, audit, dan komunikasi | Kewajiban hukum atau kepentingan sah |
| Memelihara dan meningkatkan keandalan layanan | Data penggunaan, performa, dan kesalahan yang dibatasi | Kepentingan sah, dengan penerapan minimisasi data |
Jika pemrosesan didasarkan pada persetujuan, Anda dapat menarik persetujuan tersebut. Penarikan tidak memengaruhi keabsahan pemrosesan yang telah dilakukan sebelumnya dan dapat menyebabkan fitur opsional tidak tersedia.
Kami tidak menjual data pribadi. Kami juga tidak menggunakan data workspace untuk iklan berbasis perilaku.
5. Smart Scan dan pemrosesan otomatis
Spensify dapat menggunakan OCR, model bahasa, atau aturan otomatis untuk:
- membaca informasi dari struk dan dokumen;
- menyarankan mata uang atau kategori;
- membuat fingerprint dan menandai kemungkinan dokumen duplikat; serta
- membantu mengatur atau memvalidasi data expense.
Hasil otomatis dapat salah atau tidak lengkap. Hasil tersebut merupakan alat bantu dan harus ditinjau pengguna atau pihak yang berwenang. Spensify tidak dimaksudkan untuk membuat keputusan otomatis yang secara mandiri menimbulkan akibat hukum atau dampak signifikan terhadap Anda. Keputusan Approval, reimbursement, Budget, dan pembayaran tetap dibuat oleh Organisasi.
6. Cookie dan penyimpanan browser
Kami menggunakan cookie dan teknologi penyimpanan browser yang diperlukan atau fungsional untuk:
- menjaga sesi login dan melindungi alur autentikasi;
- menyimpan pilihan bahasa, tema, warna, serta status sidebar;
- mengingat email hanya jika Anda memilih fitur tersebut;
- menyimpan draft, filter, tata letak dashboard, dan preferensi tabel; serta
- mengelola pengenal perangkat dan prompt push notification.
Cookie autentikasi diperlukan agar layanan berfungsi. Cookie preferensi dan data di localStorage atau sessionStorage dapat dihapus melalui pengaturan browser, tetapi beberapa preferensi atau draft lokal dapat hilang.
7. Pengungkapan data
Kami dapat mengungkapkan data pribadi secara terbatas kepada:
- Organisasi, administrator workspace, approver, anggota team, auditor, atau pihak lain sesuai role dan hak akses;
- penyedia cloud hosting, basis data, penyimpanan berkas, dan pencadangan;
- penyedia OCR dan pemrosesan dokumen;
- penyedia model bahasa jika fitur kategorisasi atau resolusi data berbantuan AI diaktifkan;
- penyedia autentikasi, email, push notification, dan komunikasi;
- penyedia data nilai tukar atau layanan teknis lain, sejauh data pribadi memang diperlukan;
- penasihat profesional, auditor, penanggung, atau pihak dalam transaksi korporasi dengan kewajiban kerahasiaan; dan
- instansi, pengadilan, atau pihak berwenang jika diwajibkan hukum atau diperlukan untuk melindungi hak dan keamanan.
Penyedia layanan hanya boleh memproses data sesuai instruksi dan kewajiban kontraktual yang berlaku. Penyedia yang digunakan dapat berbeda menurut konfigurasi dan wilayah deployment. Daftar penyedia yang berlaku dapat diminta melalui kontak pada Bagian 15.
8. Transfer data lintas negara
Sebagian penyedia layanan dapat memproses data di luar Indonesia. Jika terjadi transfer lintas negara, kami atau Organisasi, sesuai perannya, akan menerapkan persyaratan UU PDP, termasuk memastikan tingkat pelindungan yang setara atau lebih tinggi, pelindungan yang memadai dan mengikat, memperoleh persetujuan jika diperlukan, atau menggunakan mekanisme sah lain.
Informasi mengenai negara tujuan dan mekanisme transfer yang berlaku dapat diminta melalui kontak pada Bagian 15.
9. Retensi dan penghapusan
Kami menyimpan data hanya selama diperlukan untuk tujuan yang dijelaskan, memenuhi instruksi Organisasi, menjalankan kontrak, menyelesaikan sengketa, menjaga keamanan, dan mematuhi kewajiban hukum.
Sebelum kebijakan ini dipublikasikan, periode berikut harus dilengkapi sesuai jadwal retensi yang telah disetujui:
| Jenis data | Periode retensi |
|---|---|
| Akun, profil, dan keanggotaan | Selama akun atau hubungan layanan aktif dan [RETENSI AKUN] setelahnya |
| Expense, Approval, Budget, Disbursement, dan dokumen bisnis | Sesuai instruksi Organisasi dan kewajiban hukum, sekurang-kurangnya atau paling lama [RETENSI DOKUMEN BISNIS] sebagaimana berlaku |
| Sesi, audit trail, log keamanan, dan log teknis | [RETENSI LOG KEAMANAN] sejak dibuat, kecuali diperlukan lebih lama untuk investigasi |
| Ekstraksi, unggahan sementara, dan pekerjaan yang gagal atau dibatalkan | [RETENSI FILE SEMENTARA] sejak proses berakhir |
| Permintaan dukungan, privasi, dan catatan persetujuan | [RETENSI KOMUNIKASI] sejak permintaan ditutup atau persetujuan berakhir |
| Cadangan | Dihapus atau ditimpa dalam [SIKLUS PENGHAPUSAN CADANGAN] setelah data dihapus dari sistem aktif |
Data dapat disimpan lebih lama jika diwajibkan hukum, menjadi bagian dari sengketa atau investigasi, atau diperlukan untuk menetapkan, menjalankan, atau membela tuntutan hukum. Setelah periode berakhir, data akan dihapus, dimusnahkan, dianonimkan, atau dikembalikan sesuai peran kami dan instruksi yang sah.
10. Keamanan
Kami menerapkan langkah teknis dan organisasi yang wajar dan proporsional terhadap risiko, termasuk kontrol akses berbasis role, pemisahan workspace, hashing password, enkripsi informasi nomor rekening tertentu, pengelolaan sesi, audit trail, pencadangan, serta pemantauan keamanan.
Tidak ada sistem yang sepenuhnya aman. Anda wajib menjaga kredensial, menggunakan perangkat yang aman, memeriksa sesi aktif, dan segera melaporkan dugaan akses tanpa izin.
Jika terjadi kegagalan pelindungan data pribadi, kami akan menilai, menangani, mencatat, dan menyampaikan pemberitahuan kepada pihak yang diwajibkan dalam batas waktu dan dengan isi yang ditentukan hukum.
11. Hak Anda
Sesuai hukum yang berlaku dan pengecualian yang sah, Anda dapat meminta:
- informasi mengenai identitas dan akuntabilitas pihak yang memproses data, dasar, tujuan, serta penggunaan data;
- akses dan salinan data pribadi serta rekam jejak pemrosesan yang tersedia;
- pembaruan atau koreksi data yang tidak akurat;
- penghentian pemrosesan, penghapusan, atau pemusnahan data;
- penarikan persetujuan;
- keberatan atas keputusan yang hanya didasarkan pada pemrosesan otomatis dan menimbulkan akibat hukum atau dampak signifikan;
- pembatasan pemrosesan secara proporsional;
- portabilitas data dalam format yang lazim dan terstruktur jika berlaku; dan
- pengajuan pengaduan atau tuntutan ganti rugi sesuai hukum.
Kami dapat meminta informasi yang wajar untuk memverifikasi identitas dan kewenangan Anda. Jika Penyedia memproses data hanya atas instruksi Organisasi, kami dapat meneruskan permintaan kepada Organisasi atau meminta Anda menghubungi Organisasi. Permintaan dapat ditolak atau dibatasi jika hukum mengizinkan atau mewajibkannya, disertai penjelasan yang sesuai.
Untuk menggunakan hak, hubungi sales@spensify.ai.
12. Akun Organisasi dan akses administrator
Administrator dan pihak berwenang di Organisasi dapat mengakses, mengoreksi, mengekspor, membatasi, atau menghapus data workspace; mengubah role; serta menghentikan akses Anda. Organisasi bertanggung jawab memastikan tindakan tersebut memiliki dasar yang sah dan sesuai dengan pemberitahuan kepada Anda.
Jika Anda keluar dari Organisasi, data bisnis yang dibuat dalam workspace dapat tetap dimiliki dan disimpan oleh Organisasi sesuai kebijakan retensi dan kewajiban hukumnya.
13. Anak
Spensify ditujukan untuk pengguna dalam konteks bisnis dan tidak ditujukan kepada anak. Pengguna harus memiliki kecakapan hukum atau kewenangan yang diperlukan untuk menggunakan layanan. Jangan memasukkan data anak kecuali benar-benar diperlukan, memiliki dasar pemrosesan yang sah, dan memenuhi persyaratan persetujuan yang berlaku.
14. Perubahan kebijakan
Kami dapat memperbarui Kebijakan Privasi ini untuk mencerminkan perubahan layanan, praktik, penyedia, atau hukum. Tanggal pembaruan akan dicantumkan di bagian atas. Perubahan material akan diberitahukan melalui aplikasi, email, atau cara wajar lain. Jika hukum mensyaratkan persetujuan baru, kami akan memintanya sebelum melanjutkan pemrosesan terkait.
15. Kontak
Pertanyaan, keluhan, laporan keamanan, atau permintaan hak privasi dapat disampaikan kepada:
PT. United Teknologi IntegrasiJl. Siantar No.18, Cideng, Gambir Jakarta Pusat, Jakarta
sales@spensify.ai
Jika permintaan Anda berkaitan dengan data dalam workspace Organisasi, sertakan nama Organisasi agar permintaan dapat diarahkan dengan benar.