← Documenti legali

Kebijakan Privasi

CONSOO S.R.L.S. — hice

Edisi: English master (international)

Terakhir diperbarui: 29 Juli 2026


1. Pengantar dan ruang lingkup

1.1 Kebijakan Privasi ini (selanjutnya «Kebijakan») disediakan berdasarkan Pasal 13 dan 14 Peraturan (UE) 2016/679 (selanjutnya «GDPR») dan Undang‑Undang Nomor 196/2003 beserta perubahannya (selanjutnya «Kode Privasi»).

1.2 Kebijakan ini menjelaskan bagaimana CONSOO S.R.L.S. (selanjutnya «hice», «Penyedia», «kami») memproses Data Pribadi dalam kapasitasnya sebagai Pengendali Data, sehubungan dengan:

  • Pengguna dan Pengguna Berwenang yang mengakses Layanan;
  • Pelanggan (perusahaan dan profesional independen) yang berlangganan Layanan, dengan merujuk pada data orang‑orang pribadi yang bertindak sebagai kontak, administrasi, dan penagihan;
  • pengunjung situs web https://hice.ai dan aplikasi web https://app.hice.ai;
  • calon pelanggan (leads) yang menghubungi kami atau meminta informasi.

1.3 Apa itu hice. hice adalah platform SaaS multi‑tenant untuk Professional Services Automation (PSA) dengan asisten AI, secara native berbahasa Italia, ditujukan untuk firma konsultasi dan layanan TI yang beroperasi berdasarkan Time & Materials serta untuk profesional independen. Layanan ini dapat diakses melalui web di alamat app.hice.ai dan melalui aplikasi seluler untuk iOS (App Store) dan Android (Google Play).

1.4 Layanan hanya ditujukan untuk pihak profesional (B2B). hice ditawarkan hanya kepada perusahaan dan kepada profesional yang terdaftar VAT yang bertindak dalam menjalankan kegiatan usaha mereka; layanan ini tidak ditujukan kepada konsumen perorangan. Pemrosesan data Pengguna — yaitu, data orang pribadi (pemilik, karyawan, kolaborator) yang mengakses Layanan atas nama Pelanggan — berlangsung dalam konteks profesional tersebut dan dalam kerangka hubungan kontraktual antara hice dan Pelanggan.

1.5 Ruang lingkup: hanya data yang menjadi tanggung jawab pengendali oleh hice. Kebijakan ini hanya berkaitan dengan pemrosesan di mana hice bertindak sebagai Pengendali. Untuk Data Pelanggan — yaitu data, termasuk data pribadi pihak ketiga (kandidat, karyawan, konsultan, kontak, konten email dan kalender yang disinkronkan), yang dimasukkan, diunggah atau dihasilkan Pelanggan atau Pengguna dalam Layanan — hice bertindak sebagai Pemroses Data atas nama Pelanggan, dimana Pelanggan adalah Pengendali. Aturan yang mengatur pemrosesan tersebut terdapat dalam DPA (dpa-trattamento-dati.md). Lihat §3.

1.6 Istilah dengan huruf kapital di awal yang tidak didefinisikan dalam Kebijakan ini memiliki makna sebagaimana diberikan dalam Ketentuan Umum Layanan (condizioni-generali-servizio.md).


2. Pengendali Data dan kontak

2.1 Pengendali Data adalah:

FieldValue
Company nameCONSOO S.R.L.S.
FormSimplified limited liability company
Registered officePiazzetta Umberto Giordano 2, 20122 Milan (MI), Italy
VAT / Tax codeIT13823860963
REAMI-2745733
Certified email (PEC)consoo@pec.it
Contact emailinfo@hice.ai
Privacy emailinfo@hice.ai
Web servicehttps://app.hice.ai
Websitehttps://hice.ai

2.2 Data Protection Officer (DPO). hice telah menilai kriteria berdasarkan Pasal 37 GDPR dan tidak menunjuk DPO, karena persyaratan penunjukan wajib tidak terpenuhi mengingat sifat, ruang lingkup dan tujuan aktivitas pemrosesannya. Titik kontak untuk masalah privasi adalah alamat info@hice.ai.

2.3 Cara menghubungi kami. Untuk setiap permintaan terkait pemrosesan Data Pribadi dan untuk menggunakan hak‑hak yang disebutkan di §11, Anda dapat menulis ke info@hice.ai.


3. Peran privasi: Pengendali dan Pemroses

3.1 hice beroperasi dengan peran ganda, yang penting untuk dibedakan.

3.2 hice adalah Pengendali Data (Pasal 4(7) GDPR) — dan Kebijakan ini mengaturnya — untuk:

  • data pendaftaran dan identitas Pengguna (nama, email, kredensial);
  • data penagihan dan pembayaran Pelanggan;
  • log keamanan, audit teknis, diagnostik produk dan data telemetri;
  • komunikasi dukungan;
  • data lead/marketing yang dikumpulkan di situs web.

3.3 hice adalah Pemroses Data (Pasal 28 GDPR), atas nama Pelanggan yang bertindak sebagai Pengendali, untuk semua Data Pelanggan yang diunggah atau dihasilkan dalam penggunaan Layanan, termasuk data pribadi pihak ketiga (kandidat, karyawan, konsultan, kontak, konten email dan kalender yang disinkronkan). Pemrosesan ini bukan objek Kebijakan ini: diatur oleh DPA (dpa-trattamento-dati.md), yang merupakan bagian integral dari Ketentuan.

3.4 Pelanggan adalah Pengendali atas Data Pelanggannya sendiri. Pelanggan menjamin bahwa ia memiliki dasar hukum untuk mengunggah data tersebut dan untuk meminta hice memprosesnya (mis. persetujuan dan pemberitahuan yang diberikan kepada kandidat dan karyawan).

3.5 Konsekuensi praktis bagi subjek data. Jika Anda adalah Pengguna Berwenang yang merupakan karyawan atau kolaborator Pelanggan, atau kandidat/kontak yang datanya dimasukkan ke dalam Layanan oleh Pelanggan, dan Anda ingin menggunakan hak Anda atas data tersebut, Anda harus menghubungi pertama‑tama organisasi Anda (Pelanggan sebagai Pengendali). hice, sebagai Pemroses, akan memberikan bantuan kepada organisasi tersebut sebagaimana diatur dalam DPA. Untuk data yang menjadi tanggung jawab hice sebagai Pengendali (mis. data Akun Anda), Anda dapat menghubungi kami secara langsung.


4. Kategori Data Pribadi yang diproses

Dalam kapasitasnya sebagai Pengendali, hice memproses kategori data berikut. Kami tidak secara sengaja meminta atau memproses kategori khusus data pribadi (Pasal 9 GDPR) untuk tujuan di mana hice bertindak sebagai Pengendali.

4.1 Data pendaftaran dan identitas Pengguna. Nama depan, nama belakang, alamat email, peran bisnis, organisasi (Tenant) afiliasi, preferensi bahasa dan pengaturan profil.

4.2 Kredensial dan data autentikasi. Kata sandi (disimpan dalam bentuk terenkripsi melalui fungsi hash), token sesi dan pengenal akses. Pada saat aktivasi Anda, integrasi sign‑in apa pun.

4.3 Data penagihan dan pembayaran Pelanggan. Nama perusahaan atau nama dan nama belakang, alamat, nomor VAT / kode pajak, kode penerima SDI atau PEC untuk faktur elektronik, data langganan, riwayat pembayaran dan faktur. Data kartu atau instrumen pembayaran diproses secara langsung oleh penyedia layanan pemrosesan pembayaran: hice tidak menyimpan nomor kartu penuh.

4.4 Log keamanan, audit teknis dan diagnostik. Alamat IP, pengenal dan tipe perangkat, sistem operasi, log aplikasi, catatan akses dan peristiwa yang relevan dengan keamanan (audit log), data diagnostik dan kesalahan yang diperlukan untuk pengoperasian dan perlindungan Layanan.

4.5 Telemetri produk. Data mengenai penggunaan dan interaksi dengan Layanan (peristiwa penggunaan, fitur yang digunakan, pengenal teknis), diproses dalam bentuk yang disamarkan bila memungkinkan, untuk mengukur dan meningkatkan operasi Layanan. Pengumpulan melalui cookie dan teknologi serupa diatur oleh Kebijakan Cookie (lihat §8).

4.6 Komunikasi dukungan. Isi permintaan dukungan, korespondensi dengan tim kami, dan data yang diperlukan untuk menangani serta menanggapi permintaan tersebut.

4.7 Data lead dan pemasaran. Data yang Anda berikan kepada kami secara sukarela dengan menghubungi kami atau meminta informasi (nama, email, perusahaan, pesan), serta data apa pun yang dikumpulkan melalui formulir kontak di situs web.

4.8 Notifikasi push (aplikasi seluler). Jika Anda mengaktifkannya, token notifikasi yang diasosiasikan dengan perangkat Anda, digunakan semata‑mata untuk mengirimkan peringatan terkait Layanan.

4.9 Izin aplikasi seluler. Aplikasi seluler dapat meminta izin perangkat tertentu, semuanya opsional dan hanya diaktifkan ketika Anda menggunakan fitur yang bersangkutan; Anda dapat mencabutnya kapan saja melalui pengaturan sistem operasi:

  • Mikrofon dan pengenalan suara: untuk mendikte pesan ke chat. Audio digunakan untuk transkripsi dan tidak disimpan sebagai berkas audio.
  • Kamera dan foto: untuk mengambil atau melampirkan bukti biaya, faktur dan dokumen (mis. pengambilan gambar dan pembacaan otomatis laporan biaya). Kami hanya mengakses gambar yang Anda pilih untuk dilampirkan.
  • Notifikasi: untuk memberi tahu Anda tentang tenggat waktu, persetujuan, pesan dan peristiwa Layanan.
  • Penyimpanan aman: token akses disimpan dalam bentuk terenkripsi di area terlindungi perangkat (Keychain / Keystore), sehingga Anda tetap terautentikasi tanpa perlu memasukkan kredensial setiap peluncuran.

Catatan: gambar, bukti biaya dan dokumen yang Anda unggah ke dalam Layanan biasanya merupakan Data Pelanggan (lihat §3 dan DPA).


5. Tujuan pemrosesan dan dasar hukum

Untuk setiap kategori pemrosesan kami menunjukkan tujuan dan dasar hukum yang sesuai menurut Pasal 6 GDPR.

#PurposeCategories of dataLegal basis
5.1Pembuatan dan pengelolaan Akun serta penyediaan Layanan dan fiturnya kepada Pengguna BerwenangPendaftaran dan identitas (4.1); kredensial (4.2)Pelaksanaan kontrak (Pas. 6.1.b) — atau tindakan pra‑kontraktual. Untuk Pengguna yang merupakan karyawan Pelanggan: kepentingan sah (Pas. 6.1.f) hice dan Pelanggan dalam menyediakan Layanan dalam kerangka hubungan kontraktual dengan Pelanggan
5.2Pengelolaan hubungan dengan Pelanggan, penagihan dan pembayaranPenagihan dan pembayaran (4.3)Pelaksanaan kontrak (Pas. 6.1.b) untuk hubungan tersebut; kewajiban hukum (Pas. 6.1.c) untuk kewajiban pajak, akuntansi dan faktur elektronik
5.3Keamanan, pencegahan penyalahgunaan dan penipuan, kontinuitas Layanan, diagnostik dan penyelesaian gangguanLog dan audit (4.4); diagnostikKepentingan sah (Pas. 6.1.f) untuk memastikan keamanan, integritas dan kontinuitas Layanan serta mencegah penggunaan yang melanggar hukum
5.4Peningkatan dan analisis produk (statistik penggunaan, pengukuran kinerja)Telemetri produk (4.5)Kepentingan sah (Pas. 6.1.f) untuk meningkatkan Layanan; apabila pengumpulan dilakukan melalui cookie/alat yang tidak diperlukan, persetujuan (Pas. 6.1.a) sesuai Kebijakan Cookie (§8)
5.5Bantuan dan dukungan kepada Pengguna dan PelangganKomunikasi dukungan (4.6)Pelaksanaan kontrak (Pas. 6.1.b); kepentingan sah (Pas. 6.1.f) untuk memberikan dukungan yang efektif
5.6Pemenuhan kewajiban hukum (akuntansi, pajak, retensi, permintaan dari otoritas)Semua kategori terkaitKewajiban hukum (Pas. 6.1.c)
5.7Pengiriman komunikasi layanan (pemberitahuan teknis dan keamanan, perubahan kontrak atau Kebijakan)Pendaftaran dan identitas (4.1)Pelaksanaan kontrak (Pas. 6.1.b); kewajiban hukum (Pas. 6.1.c) bila berlaku
5.8Notifikasi push pada perangkat selulerToken notifikasi (4.8)Persetujuan / aktivasi eksplisit oleh Pengguna (Pas. 6.1.a); dapat dicabut melalui pengaturan sistem operasi
5.9Fitur opsional yang diaktifkan oleh Pengguna (mis. integrasi email dan kalender «BYO»)Data yang diperlukan untuk fitur yang diaktifkanPersetujuan / aktivasi eksplisit (Pas. 6.1.a). Catatan: konten yang disinkronkan biasanya merupakan Data Pelanggan (lihat §3 dan DPA)
5.10Pengelolaan leads dan pemasaran langsung kepada calon pelanggan yang menghubungi kami; kemungkinan newsletterLead dan pemasaran (4.7)Persetujuan (Pas. 6.1.a) untuk komunikasi promosi; kepentingan sah (Pas. 6.1.f) untuk menanggapi permintaan kontak dan, dalam batas Pasal 130(4) Kode Privasi, untuk komunikasi mengenai layanan yang serupa dengan yang dibeli oleh pelanggan yang ada (soft spam) dengan kemungkinan keberatan
5.11Pendirian, pelaksanaan atau pembelaan klaim hukum di pengadilanKategori terkaitKepentingan sah (Pas. 6.1.f)

5.13 Pemberian data. Pemberian data yang disebutkan sebagai diperlukan untuk pendaftaran, untuk pelaksanaan kontrak dan untuk kewajiban hukum adalah wajib: kegagalan dalam memberikannya mencegah pembuatan Akun atau penggunaan Layanan. Pemberian data untuk tujuan berdasarkan persetujuan bersifat opsional dan penolakan tidak memengaruhi penggunaan Layanan (kecuali untuk fitur opsional yang terkait dengan persetujuan tersebut).


6. Fitur AI

6.1 Layanan mencakup Fitur AI (asisten chat percakapan, pencocokan kandidat↔lowongan, parsing CV, OCR untuk kwitansi dan faktur). Ketika Anda berinteraksi dengan chat, teks pesan Anda dan konteks yang diperlukan untuk merespons diproses oleh model kecerdasan buatan yang dihosting di infrastruktur Layanan atau pada penyedia layanan pemrosesan untuk Fitur AI (lihat §9 dan §10).

6.2 Tidak digunakan untuk pelatihan pada Data Pelanggan. hice tidak menggunakan Data Pelanggan untuk melatih model dasar AI. Data yang diproses oleh Fitur AI digunakan untuk menghasilkan respons dan untuk pengoperasian fitur terkait; data tersebut tidak ditransfer ke pihak ketiga untuk tujuan periklanan maupun digunakan untuk melatih model pihak ketiga.

6.3 Pengawasan manusia (HITL). Aksi penulisan yang disarankan oleh AI memerlukan konfirmasi manusia sebelum dijalankan (human-in-the-loop).

6.4 Transparansi dan keputusan otomatis. Untuk deskripsi rinci mengenai Fitur AI, model dan penyedia yang digunakan, batasan sistem (kemungkinan kesalahan dan «halusinasi»), pemrosesan data dalam perekrutan dan aturan mengenai pengambilan keputusan otomatis, harap merujuk pada Pemberitahuan Transparansi AI dan Algoritma (informativa-ai-trasparenza.md). Lihat juga §12.


7. Metode pemrosesan

7.1 Data diproses menggunakan alat elektronik dan otomatis, dan dalam tingkat residu pada kertas, dengan logika yang terkait dengan tujuan yang disebutkan pada §5 dan dengan langkah-langkah yang sesuai untuk memastikan keamanan dan kerahasiaannya.

7.2 Pemrosesan dilakukan oleh personel hice yang berwenang dan diberi instruksi serta oleh penyedia (Processor dan Sub-processor) yang disebutkan pada §9, yang terikat oleh kewajiban kerahasiaan dan oleh kontrak yang sesuai dengan Pasal 28 GDPR.

7.3 Langkah-langkah keamanan yang diadopsi meliputi: enkripsi data dalam transit (TLS/HTTPS) dan enkripsi data sensitif saat istirahat (PII melalui AES-256-GCM, token integrasi OAuth terenkripsi); isolasi ketat antar organisasi (arsitektur multi-tenant dengan Row Level Security); kontrol akses berbasis peran menurut prinsip least privilege; pencatatan peristiwa keamanan (audit log); cadangan untuk tujuan kontinuitas. Langkah-langkah teknis dan organisasi rinci yang berkaitan dengan Data Pelanggan dijelaskan dalam Lampiran pada DPA (dpa-trattamento-dati.md).


8. Cookies dan teknologi serupa

8.1 Situs web dan aplikasi web menggunakan cookie dan teknologi serupa. Cookie teknis/yang diperlukan digunakan untuk pengoperasian Layanan dan autentikasi; cookie analitik/produk (dapat dikaitkan dengan penyedia layanan analitik produk dalam kategori yang disebutkan pada §9) digunakan, jika persetujuan diberikan, untuk mengukur penggunaan Layanan.

8.2 Analitik produk dan session replay. Alat analitik produk mencakup fitur session replay, yang merekonstruksi interaksi dengan antarmuka untuk tujuan perbaikan, keamanan dan diagnostik. Perekaman dilakukan dengan masking semua teks dan bidang input dan tidak menangkap data pribadi (PII). Dasar hukum adalah persetujuan Anda (Pasal 6.1.a GDPR dan aturan ePrivacy): tanpa persetujuan, analitik produk dan session replay dinonaktifkan. Pengelolaan dan penarikan persetujuan dijelaskan dalam Kebijakan Cookie (cookie-policy.md), yang menjadi acuan.

8.3 Aturan lengkap — kategori, tujuan, dasar hukum, durasi, daftar terperinci alat dan cara mengelola serta menarik persetujuan — diatur dalam Kebijakan Cookie (cookie-policy.md), yang menjadi acuan.


9. Penerima, Processor dan Sub-processor

9.1 Kami tidak menjual Data Pribadi Anda. Data dapat diungkapkan atau dibuat dapat diakses kepada kategori penerima berikut:

  • personel hice yang berwenang (administrator sistem, dukungan, administrasi);
  • penyedia yang bertindak sebagai Data Processor (Pasal 28 GDPR), terikat oleh kontrak dan dibatasi pada tujuan yang disebutkan;
  • profesional dan penasihat (mis. akuntan, pengacara) dan otoritas berwenang, jika diwajibkan oleh hukum atau diperlukan untuk pembentukan, pelaksanaan atau pembelaan klaim hukum.

9.2 Kategori Sub-processor. hice mengandalkan penyedia eksternal yang bertindak sebagai Sub-processor, dijelaskan di bawah berdasarkan kategori fungsional (tanpa penyebutan nama penyedia atau alat individual). Daftar nama dipelihara untuk penggunaan internal dan dapat dibuat tersedia atas permintaan dalam batas yang berlaku.

Kategori fungsionalLayanan yang disediakanKategori data yang diprosesLokasi
Infrastruktur cloud, hosting, basis data, autentikasi, penyimpananPenyampaian dan penyimpanan LayananData Akun, data aplikasi, file, log, cadanganUni Eropa / EEA
Pemrosesan pembayaranManajemen langganan dan pembayaranData pembayaran, data penagihan PelangganUni Eropa / EEA, atau dengan jaminan yang sesuai
Pengiriman email transaksionalUndangan, pengaturan ulang kata sandi, notifikasi layananEmail dan nama penerima, isi pesan transaksionalUni Eropa / EEA
Analitik produk dan diagnostikPerbaikan, keamanan dan diagnostikPeristiwa penggunaan, pengenal teknis, data interaksi yang dimaskingUni Eropa / EEA
Push notification (opsional, opt-in)Pemberitahuan pada aplikasi mobileToken perangkat, metadata notifikasiUni Eropa / EEA, atau dengan jaminan yang sesuai
Pemrosesan untuk Fitur AIInferensi model kecerdasan buatanTeks prompt (dapat berisi data pribadi: teks CV, isi chat)Uni Eropa / EEA, atau dengan jaminan yang sesuai
Integrasi email dan kalender yang dipilih oleh Pelanggan («BYO»)Sinkronisasi diaktifkan oleh Pelanggan dengan kredensialnya sendiriAcara kalender, metadata emailDitentukan oleh penyedia yang dipilih Pelanggan

9.3 Lokasi dan transfer. Layanan cloud dan server yang digunakan untuk menyediakan Layanan berlokasi di wilayah acuan edisi ini (Uni Eropa / Kawasan Ekonomi Eropa). Jika suatu operasi pemrosesan secara luar biasa membutuhkan transfer di luar wilayah tersebut, transfer dilakukan dengan mengadopsi jaminan yang memadai sesuai dengan hukum yang berlaku (untuk edisi UE: Bab V GDPR — Klausul Kontraktual Standar atau keputusan kecukupan). Lihat §10.

9.4 Integrasi «BYO» (email/kalender). Integrasi email dan kalender diaktifkan oleh Pelanggan dengan kredensialnya sendiri pada penyedia yang dipilihnya: pemrosesan terkait berlangsung di lingkungan Pelanggan, yang menjadi tanggung jawab Pelanggan sebagai pengendali.

9.5 Pemrosesan lokal pada infrastruktur. Beberapa operasi pemrosesan — khususnya inferensi model AI fallback lokal dan alat OCR serta kompresi dokumen — dilakukan melalui komponen perangkat lunak yang dijalankan secara lokal pada infrastruktur Layanan, tanpa pengungkapan kepada penyedia eksternal.

9.6 Daftar Sub-processor yang memproses Data Pelanggan, serta pengaturan pemberitahuan perubahan dan hak Pelanggan untuk menolak, diatur oleh DPA (dpa-trattamento-dati.md).

9.7 Data Google Workspace (Gmail dan Google Calendar)

Ketika Pengguna menghubungkan akun Google, hice hanya mengakses data yang diperlukan untuk fitur yang diminta melalui cakupan OAuth gmail.send dan/atau calendar.events.owned:

  • untuk Gmail: identitas akun pengirim serta penerima, subjek, dan isi email baru yang dipilih Pengguna untuk dikirim;
  • untuk Google Calendar: detail acara pada kalender yang dimiliki Pengguna, termasuk judul, deskripsi, tanggal dan waktu, peserta, lokasi, serta tautan rapat, sejauh diperlukan untuk sinkronisasi dua arah.

Data ini hanya digunakan untuk memungkinkan Pengguna mengirim email baru serta melihat, membuat, memperbarui, atau menghapus acara. Token OAuth dienkripsi. HICE tidak membaca atau menyinkronkan kotak Gmail, email terkirim, draf, label, atau sampah.

Penyimpanan dan penghapusan data Google. HICE tidak membuat salinan kotak Gmail; memutus Google Mail menghapus token OAuth dan menghentikan pengiriman baru. Memutus Calendar segera menghapus token OAuth dan menghentikan sinkronisasi; acara yang telah diimpor tetap menjadi riwayat operasional sampai dihapus oleh Pengguna atau Pelanggan. Saat Akun atau kontrak berakhir, data Google yang tersisa pada sistem aktif dihapus atau dianonimkan dalam 30 hari, kecuali diwajibkan oleh hukum, keamanan, atau pembelaan klaim hukum.

Berbagi untuk AI. Hanya ketika Pengguna secara sengaja menjalankan fitur AI pada Mail atau Calendar, prompt dan data Google minimum yang diperlukan dikirimkan ke penyedia API LLM pihak ketiga melalui lingkungan API khusus semata-mata untuk menghasilkan respons yang diminta. Data Google Workspace tidak dikirim ke penyedia AI lain, tidak dijual, digunakan untuk iklan atau profil kredit, dan tidak digunakan untuk melatih model umum. HICE tidak ikut serta dalam program berbagi data sukarela untuk pelatihan. Penyedia terpilih dapat menyimpan log pemantauan penyalahgunaan hingga 30 hari sesuai ketentuan business/API.

Penggunaan informasi yang diterima dari Google Workspace API akan mematuhi Google API Services User Data Policy, termasuk persyaratan Limited Use.

The use of information received from Google Workspace APIs will adhere to the Google User Data Policy, including the Limited Use requirements.


10. Transfer data ke negara non-EEA

10.1 Layanan cloud dan server yang digunakan untuk menyediakan Layanan berlokasi di Uni Eropa / Kawasan Ekonomi Eropa (EEA). Data berada di wilayah tersebut dan, sebagai aturan, tidak ditransfer keluar darinya.

10.2 Jika suatu operasi pemrosesan secara luar biasa memerlukan transfer di luar EEA, transfer dilakukan sesuai dengan Bab V GDPR, berdasarkan satu atau lebih jaminan berikut:

  • keputusan kecukupan Komisi Eropa, bila berlaku;
  • Klausul Kontraktual Standar (SCCs) yang diadopsi oleh Komisi Eropa, dilengkapi dengan langkah tambahan jika diperlukan.

10.3 Anda dapat meminta informasi mengenai jaminan yang diterapkan dan, bila disediakan, salinannya, dengan menulis kepada kontak yang disebutkan pada §2.


11. Periode penyimpanan

11.1 hice menyimpan Data Pribadi selama waktu yang benar-benar diperlukan untuk tujuan pengumpulannya dan sesuai dengan kewajiban hukum, menurut kriteria berikut.

KategoriKriteria penyimpanan
Data akun dan identitas (4.1, 4.2)Selama masa hubungan kontraktual; setelah penghentian, dihapus atau dianonimkan dalam 30 hari, kecuali untuk kebutuhan pembelaan atau kewajiban hukum
Data penagihan dan pembayaran (4.3)10 tahun sejak pendaftaran, sesuai dengan kewajiban perdata dan pajak (Pasal 2220 Kitab Undang-Undang Hukum Perdata Italia dan peraturan perpajakan)
Log keamanan dan audit (4.4)Selama waktu yang diperlukan untuk tujuan keamanan dan diagnostik, umumnya 12 bulan, kecuali disimpan lebih lama jika terjadi insiden atau untuk pembentukan/pembelaan klaim hukum
Telemetri produk (4.5)Selama waktu yang diperlukan untuk analisis dan perbaikan Layanan, maksimal 12 bulan, dalam bentuk teragregasi atau dipseudonimkan bila memungkinkan
Komunikasi dukungan (4.6)Selama waktu yang diperlukan untuk menangani permintaan dan selama 24 bulan setelahnya, untuk tujuan kualitas layanan dan pembelaan hukum
Data lead dan pemasaran (4.7)Sampai persetujuan ditarik atau keberatan diajukan dan dalam hal apa pun tidak lebih lama dari 24 bulan sejak kontak terakhir
Token push notification (4.8)Selama fitur tetap aktif atau sampai aplikasi dihapus/uninstall / izin dicabut

11.2 Penyimpanan data kandidat (perekrutan). Data kandidat yang dimasukkan ke dalam Layanan merupakan Data Pelanggan (hice bertindak sebagai Processor; lihat §3). Layanan menerapkan periode penyimpanan yang berbeda berdasarkan negara, yang dimulai dari tanggal kandidat dimasukkan: 24 bulan untuk EU/EEA, 12 bulan untuk Britania Raya, 24 bulan sebagai default kehati-hatian untuk negara lain. Penetapan tujuan dan batas waktu terhadap kandidat tetap menjadi wewenang Pelanggan sebagai Pengendali; aturan tersebut diatur dalam DPA (dpa-trattamento-dati.md) dan dalam template pemberitahuan Pelanggan (modelli-informative-cliente.md).

11.3 Setelah periode yang ditunjuk berakhir, data dihapus atau dianonimkan, kecuali untuk kewajiban penyimpanan hukum atau kebutuhan yang berkaitan dengan pembentukan, pelaksanaan atau pembelaan klaim hukum.


12. Pengambilan keputusan otomatis dan profilisasi

12.1 hice tidak membuat keputusan yang sepenuhnya berdasarkan pemrosesan otomatis, termasuk profilisasi, yang menghasilkan efek hukum atau memengaruhi subjek data secara signifikan serupa, untuk pemrosesan yang dilakukan oleh hice sebagai Pengendali.

12.2 Fitur AI Layanan — khususnya pencocokan kandidat — merupakan bantuan bagi pengambilan keputusan manusia dan tidak mengambil keputusan secara otonom. Ketika Pelanggan menggunakannya sebagai bagian dari proses perekrutan, menjadi tanggung jawab Pelanggan (Pengendali dan pemberi kerja/pengambil keputusan) untuk memastikan pengawasan manusia, memberi tahu kandidat dan menjamin hak atas intervensi manusia, untuk mengemukakan pandangan mereka dan untuk mengajukan keberatan terhadap keputusan.12.3 Untuk aturan lengkap mengenai transparansi algoritmik, Pasal 22 GDPR dan kewajiban berdasarkan Regulation (EU) 2024/1689 (EU AI Act), silakan merujuk ke AI and Algorithmic Transparency Notice (informativa-ai-trasparenza.md).


13. Hak subjek data

13.1 Sehubungan dengan data yang diproses oleh hice sebagai Pengendali, Anda berhak untuk menggunakan, dalam batas dan sesuai kondisi yang diatur dalam Pasal 15–22 GDPR:

  • akses terhadap data Anda (Pasal 15);
  • pembetulan terhadap data yang tidak akurat atau tidak lengkap (Pasal 16);
  • penghapusan data («hak untuk dilupakan», Pasal 17);
  • pembatasan pemrosesan (Pasal 18);
  • portabilitas data yang telah Anda berikan kepada kami, dalam format terstruktur dan dapat dibaca mesin (Pasal 20);
  • keberatan terhadap pemrosesan berdasarkan kepentingan sah, atas dasar situasi khusus Anda, dan kapan saja terhadap pemrosesan untuk tujuan pemasaran langsung (Pasal 21);
  • penarikan persetujuan kapan saja, untuk pemrosesan yang didasarkan pada persetujuan, tanpa mengurangi kesahihan pemrosesan yang dilakukan sebelum penarikan (Pasal 7.3).

13.2 Cara menggunakan hak Anda. Anda dapat menggunakan hak Anda dengan menulis kepada info@hice.ai. Kami akan menanggapi tanpa penundaan yang tidak semestinya dan dalam hal apapun dalam waktu satu bulan, yang dapat diperpanjang dua bulan dalam kasus-kasus yang memiliki kompleksitas khusus (Pasal 12 GDPR). Kami dapat meminta informasi yang diperlukan untuk memverifikasi identitas Anda.

13.3 Pengaduan kepada otoritas pengawas. Anda berhak mengajukan pengaduan kepada otoritas pengawas yang berwenang. Di Italia otoritas tersebut adalah Garante per la protezione dei dati personali (the Garante) (Piazza Venezia 11, 00187 Rome — www.garanteprivacy.it), tanpa mengurangi hak untuk upaya administratif atau yudisial lainnya (Pasal 77–79 GDPR).

13.4 Data yang diproses oleh hice sebagai Pemroses. Jika data Anda diproses oleh hice sebagai Pemroses atas nama Pelanggan yang bertindak sebagai Pengendali (Customer Data, §3), ajukan permintaan Anda pertama-tama kepada organisasi Anda. hice akan memberikan bantuan kepada organisasi tersebut sebagaimana diatur dalam DPA untuk menanggapi permintaan Anda.


14. Anak di bawah umur

14.1 hice adalah alat profesional dan tidak ditujukan untuk anak di bawah 16 tahun. Kami tidak dengan sengaja mengumpulkan Data Pribadi anak di bawah umur untuk pemrosesan di mana kami bertindak sebagai Pengendali. Jika kami mengetahui adanya pemrosesan data anak di bawah umur secara tidak sengaja, kami akan menghapusnya tanpa penundaan yang tidak semestinya.


15. Pembaruan Kebijakan ini

15.1 Kebijakan ini dapat diperbarui dari waktu ke waktu, misalnya karena perubahan peraturan perundang‑undangan, penyedia, atau fitur Layanan. Jika terjadi perubahan materiil kami akan memberitahukan melalui Layanan atau melalui email. Tanggal pembaruan terakhir tercantum di bagian atas dokumen.

15.2 Merupakan tanggung jawab subjek data dan Pelanggan untuk meninjau versi yang berlaku secara berkala.


16. Referensi dan dokumen terkait

  • DPA — Data Processing Agreement (dpa-trattamento-dati.md): untuk Customer Data, ketika hice bertindak sebagai Pemroses.
  • AI and Algorithmic Transparency Notice (informativa-ai-trasparenza.md): untuk Fitur AI dan keputusan otomatis.
  • Cookie Policy (cookie-policy.md): untuk cookie dan teknologi serupa.
  • General Terms of Service (condizioni-generali-servizio.md): untuk hubungan kontraktual dan definisi.