TRENDING
PajakOnline
BerandaBerita Pajak
Kalkulator PajakHubungi KamiKebijakan Privasi

PAOLA Trust Center

Perlindungan data yang dapat Anda periksa

PAOLA memberi Anda kendali atas siapa yang menggunakan data, untuk tujuan apa, dan sampai kapan data tersebut disimpan.

Versi kebijakan 2026-09-11-a1 · berlaku 11 September 2026

PAOLA Data Protection Promise

Dokumen Anda Tetap Milik Anda

PAOLA memberi Anda kendali atas siapa yang menggunakan data, untuk tujuan apa, dan sampai kapan data tersebut disimpan.

Member dapat mengunggah SP2DK hanya setelah masuk ke akun, melalui aplikasi — bukan WhatsApp, email pribadi, atau kanal informal.

  • Digunakan hanya untuk memberikan layanan yang Anda minta.
  • Tidak dijual atau digunakan untuk kepentingan pemasaran pihak lain.
  • Analisis atas dokumen unggahan belum diaktifkan; klaim no-training akan ditampilkan setelah perjanjian vendor AI memadai.
  • Hanya dapat diakses oleh sistem dan tenaga profesional yang ditugaskan — setelah unggah resmi dibuka.
  • Akan disimpan secara terenkripsi ketika unggah resmi dibuka.
  • Dapat Anda hapus sesuai kebijakan penyimpanan PAOLA — setelah unggah dan akun tersedia.
  • Tidak disampaikan kepada DJP atau pihak lain tanpa instruksi Anda, kecuali diwajibkan oleh hukum.

1. Komitmen perlindungan data

PAOLA merancang layanan data klien berdasarkan UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi: transparansi tujuan, pembatasan pemrosesan, keamanan, akurasi, dan hak subjek data.

Kepercayaan dibangun dari kontrol yang dapat dilihat — bukan slogan. Kami tidak menyatakan data “100% aman”, “bank-grade”, atau bersertifikasi sebelum bukti itu ada.

Pengendali data (direncanakan): Operator platform PAOLA (nama badan hukum pengendali data akan dicantumkan secara penuh setelah dikunci secara legal).

Konsultasi profesional: PajakOnline Consulting — pemberi telaah profesional perpajakan, hanya jika Anda meminta professional review dan memberi persetujuan terpisah.

Pembagian peran antar badan hukum tidak disamarkan. Nama badan hukum pengendali platform akan dicantumkan penuh setelah dikunci legal. Telaah profesional dilakukan PajakOnline Consulting hanya setelah persetujuan terpisah.

2. Privacy notice ringkas dan lengkap

Ringkas: kami mengumpulkan data yang Anda kirim lewat formulir konsultasi (nama, perusahaan, kontak, ringkasan kebutuhan) untuk menghubungi Anda terkait janji temu. Kami tidak meminta lampiran SP2DK pada formulir ini.

Notice lengkap:

3. Arsitektur keamanan secara umum

Situs ini disajikan melalui HTTPS. Kontrol berikut adalah standar minimum sebelum unggah SP2DK dibuka:

  • Enkripsi saat pengiriman dan penyimpanan
  • Akses berbasis peran dan least privilege
  • Pemisahan data antar-member
  • Audit log yang tidak mudah diubah
  • Pemindaian malware pada dokumen
  • MFA untuk konsultan dan administrator
  • Backup terenkripsi dan rencana insiden

Unggah member tersedia di akun (/app) untuk uji internal: TLS, enkripsi at rest, pemindaian, consent, log, dan hapus. ClamAV dipakai jika terpasang; jika tidak, pemeriksaan heuristik dinyatakan di status berkas.

4. Kebijakan penggunaan AI

Paola di situs ini membantu pertanyaan umum berdasarkan regulasi yang dipublikasikan. Jangan tempel SP2DK di chat. Analisis unggahan memakai aturan sistem PAOLA, dan jika diaktifkan operator, gateway AI yang dikonfigurasi di Pengaturan Paola (Sumopod atau OpenRouter).

Tiga kegiatan tidak dicampur: (1) analisis kasus untuk menyelesaikan permintaan Anda; (2) peningkatan dari data yang telah dianonimkan — opsional, terpisah, tidak dikirim ke vendor untuk training; (3) training model — default dilarang.

Klaim “dokumen tidak digunakan untuk melatih model AI” belum ditampilkan. Klaim itu hanya boleh dipakai setelah DPA penyedia AI mengatur no-training, retensi, lokasi, batasan akses manusia vendor, penghapusan, dan subprocessor — lalu operator menyalakan flag publik.

Selengkapnya: Kebijakan AI.

5. Daftar kategori vendor pemroses data

  • ServerMenjalankan situs dan API PAOLA. Dokumen klien: tidak. Status: Aktif (infrastruktur operator)
  • Penyimpanan terenkripsi lokalObjek dokumen kasus (AES-256-GCM). Dokumen klien: dapat diproses. Status: Aktif di akun member
  • Pemindai malwarePemeriksaan heuristik. Dokumen klien: dapat diproses. Status: Aktif pada unggah

Subprocessor AI: gateway yang dikonfigurasi operator (Sumopod atau OpenRouter). DPA dan zero-retention tidak diklaim sampai operator menguncinya secara tertulis.

6. Retensi dan penghapusan

Kami tidak memakai kalimat “disimpan selama diperlukan” tanpa penjelasan.

Kelas dataSaat ini (Fase A)Rencana setelah unggah dibuka*
Formulir konsultasiDipakai untuk menindaklanjuti janji temuDikunci bersama kebijakan akun
Dokumen SP2DK Mode LengkapTidak diterimaAktif selama kasus; lalu hapus sekarang atau simpan (usulan 12 bulan)
Dokumen Mode Awal (terredaksi)Tidak diterimaUsulan default lebih pendek (90 hari setelah selesai)
Access logBelum adaUsulan 24 bulan, terpisah dari isi dokumen
BackupSesuai hosting situsUsulan 30 hari rolling, terenkripsi; hapus tidak instan

*Durasi final dikunci setelah kajian hukum, operasional, dan audit. Pengguna akan melihat durasi sebelum mengunggah.

Siapa yang dapat mengakses

Ketika dashboard kasus tersedia, panel akses akan menampilkan:

Sistem analisis PAOLA. Konsultan yang ditugaskan (nama/inisial dan status). Supervisor apabila diperlukan untuk quality control. Tidak dapat diakses oleh tim marketing dan pihak yang tidak menangani kasus.

Pengguna akan melihat access log (unggah, analisis, review, draft). Log bersifat append-only dan tidak memuat isi dokumen.

Access log kasus tampil di dashboard member. Rantai hash append-only. Isi dokumen tidak masuk log. Konsultan PajakOnline Consulting hanya melihat file di konsol staf setelah persetujuan dan penugasan; unduh ke perangkat staf dilarang.

Bagaimana data diproses

Hari ini: formulir konsultasi untuk janji temu; chat Paola untuk pertanyaan umum (jangan tempel SP2DK). Member yang masuk dapat mengunggah lewat aplikasi: unggah → pemindaian → (Mode Awal: redaksi + tinjauan) → analisis aturan sistem (bukan model AI vendor) → hasil dan log di akun. Jika member menyetujui telaah profesional, data diakses PajakOnline Consulting di konsol staf setelah penugasan.

Bukan WhatsApp, bukan email pribadi, bukan laptop staf.

7. Hak pengguna

Sesuai kerangka UU 27/2022, Anda berhak antara lain untuk:

  • meminta informasi tentang pemrosesan data Anda;
  • mengakses dan memperoleh salinan data yang kami miliki;
  • meminta perbaikan data yang tidak akurat;
  • menarik persetujuan untuk tujuan opsional (misalnya pemasaran);
  • meminta penghapusan sesuai batas hukum dan retensi;
  • mengajukan pengaduan (lihat prosedur pengaduan).

Kirim permintaan ke privacy@pajakonline.com. Kami berupaya menanggapi permintaan hak subjek data dalam 14 hari kerja.

8. Kontak petugas perlindungan data

Petugas Perlindungan Data PAOLA
Email: privacy@pajakonline.com

Penunjukan nama individu DPO/privacy lead dan status kewajiban formal DPO masih dikaji berdasarkan skala dan karakter pemrosesan. Peran kontak di atas sudah aktif untuk eskalasi.

9. Prosedur pengaduan

  1. Kirim uraian pengaduan ke privacy@pajakonline.com.
  2. Kami mencatat, menelaah, dan memberi tanggapan sesuai SLA di atas.
  3. Jika tidak puas, Anda dapat menempuh jalur pengaduan kepada otoritas pelindungan data pribadi yang berwenang di Indonesia.

Prosedur apabila terjadi insiden

Rencana tanggap insiden mencakup deteksi, pembatasan dampak, pemberitahuan sesuai kewajiban hukum, dan pemulihan. Kontak eskalasi: privacy@pajakonline.com.

Runbook operasional insiden untuk unggah dokumen akan dilengkapi sebelum gerbang unggah SP2DK dibuka. Ringkasan publik ini bukan pengganti notifikasi insiden formal.