Kebijakan Privasi Nyapa

Terakhir diperbarui: 27 Juli 2026

1. Pendahuluan

Nyapa (“kami”, “Layanan”) adalah platform B2B untuk mengelola komunikasi pelanggan melalui WhatsApp, CRM, tiket dukungan, dan analitik bisnis. Kebijakan Privasi ini menjelaskan data pribadi apa saja yang kami kumpulkan, bagaimana data tersebut digunakan, dengan siapa data dibagikan, dan hak yang dimiliki oleh pemilik data.

Kebijakan ini berlaku untuk dua kelompok subjek data yang berbeda:

  • Pengguna Terdaftar — karyawan/staf dari perusahaan pelanggan kami yang memiliki akun untuk mengakses dashboard Nyapa (disebut “Anda” pada sebagian besar kebijakan ini).
  • Kontak/Pelanggan Akhir — individu yang datanya diinput ke dalam sistem oleh Pengguna Terdaftar untuk keperluan komunikasi (mis. pelanggan dari bisnis yang menggunakan Nyapa). Pemrosesan data kelompok ini dijelaskan khusus di Bagian 2.3.

2. Data yang Kami Kumpulkan

2.1 Data Akun Pengguna Terdaftar

Dikumpulkan saat pendaftaran, login, dan pengelolaan profil.

DataWajib/OpsionalTujuan
Nama lengkapWajibIdentifikasi akun, personalisasi tampilan
Alamat emailWajibLogin, verifikasi akun, pengiriman notifikasi
Kata sandi (disimpan dalam bentuk hash, tidak pernah dalam bentuk asli)WajibAutentikasi
Nomor teleponOpsionalKontak & verifikasi tambahan
AlamatOpsionalPelengkap profil
Foto profilOpsionalPersonalisasi tampilan antarmuka
Peran/hak akses (role)Ditentukan sistemKontrol akses fitur
Token perangkat (FCM push token)Otomatis saat loginPengiriman notifikasi push
Riwayat sesi login (token akses, refresh token, waktu kedaluwarsa)OtomatisMenjaga sesi login tetap aktif di beberapa perangkat

Jika Anda mendaftar/masuk melalui Google, kami menerima nama, email, dan foto profil dari akun Google Anda sesuai izin yang Anda berikan saat proses otorisasi.

2.2 Data Perusahaan (Akun Bisnis)

DataWajib/OpsionalTujuan
Nama, email, telepon, alamat perusahaanOpsionalIdentifikasi entitas bisnis pelanggan
Jumlah karyawan, lokasi/siteOpsionalData operasional & penyesuaian paket layanan
Logo perusahaanOpsionalPersonalisasi tampilan

2.3 Data Kontak/Pelanggan Akhir

Data ini diinput oleh Pengguna Terdaftar (atau disinkronkan otomatis dari WhatsApp) untuk keperluan CRM dan komunikasi bisnis. Nyapa bertindak sebagai pemroses data (data processor) untuk kategori ini — Pengguna Terdaftar dan perusahaannya bertindak sebagai pengendali data (data controller).

DataWajib/OpsionalTujuan
Nama lengkapWajibIdentifikasi kontak dalam CRM
Nomor telepon (termasuk kode negara)WajibKomunikasi via WhatsApp
Alamat emailWajibKomunikasi & identifikasi
Jenis kelaminOpsionalSegmentasi pesan/broadcast
Tanggal lahirOpsionalSegmentasi, campaign otomatis (mis. ucapan ulang tahun)
Kota/provinsi, alamatOpsionalSegmentasi geografis, pengiriman
Tag & kolom kustom (custom fields)OpsionalKategorisasi sesuai kebutuhan bisnis pelanggan kami
Identitas WhatsApp (JID, nama tampilan WA, foto profil WA, status bisnis)Otomatis dari WhatsAppSinkronisasi identitas untuk keperluan chat
Riwayat perubahan data kontakOtomatisAudit trail perubahan data
Isi percakapan (pesan teks, media/gambar)Otomatis saat chat berlangsungMenyediakan riwayat percakapan kepada Pengguna Terdaftar

2.4 Data Aktivitas & Dukungan (CRM/Tiket)

DataTujuan
Data lead (relasi ke kontak, penugasan staf, ringkasan AI atas percakapan)Manajemen prospek/penjualan
Data tiket dukungan (nama pembuat, isi pesan, lampiran, riwayat perubahan status)Penanganan permintaan dukungan
Log audit perubahan data (siapa mengubah apa dan kapan)Akuntabilitas & keamanan

2.5 Data Pembayaran

Kami tidak menyimpan data kartu pembayaran (nomor kartu, CVV, dll.) di server kami. Pemrosesan pembayaran didelegasikan sepenuhnya kepada mitra pembayaran pihak ketiga (lihat Bagian 4).

Data yang kami simpan terkait transaksi:

DataTujuan
Nama depan/belakang, email, nomor telepon (dikirim ke gateway pembayaran)Memproses transaksi langganan
ID pesanan, ID invoice dari penyedia pembayaran, nominal, mata uang, status transaksiRiwayat & rekonsiliasi transaksi

2.6 Data Log Teknis

Untuk menjaga keamanan dan keandalan Layanan, kami secara otomatis mencatat:

DataTujuan
Alamat IPDeteksi aktivitas mencurigakan, pencegahan percobaan login berulang (brute-force)
User-Agent (jenis perangkat/browser)Keamanan & debugging teknis
Waktu, jenis permintaan, dan jalur akses (path)Audit teknis & pemeliharaan sistem
Percobaan login gagal (email, IP, waktu)Mengunci sementara akun setelah percobaan gagal berulang, mencegah serangan

2.7 Data Sensitif dari Integrasi Khusus

Untuk pelanggan bisnis di sektor kesehatan yang mengaktifkan integrasi Medisy, sistem kami dapat memproses nama pasien, nomor telepon, tanggal lahir, nomor rekam medis, nama dokter, dan jenis layanan/poli — untuk mengirimkan pengingat/komunikasi otomatis via WhatsApp atas nama penyedia layanan kesehatan tersebut. Data ini termasuk kategori data kesehatan yang kami perlakukan dengan tingkat kerahasiaan dan kontrol akses yang lebih ketat.

3. Bagaimana Kami Menggunakan Data

Kami menggunakan data yang dikumpulkan untuk:

  1. Menyediakan dan mengoperasikan Layanan (autentikasi, dashboard, CRM, broadcast, tiket dukungan).
  2. Memfasilitasi komunikasi antara Pengguna Terdaftar dan Kontak/Pelanggan Akhir mereka melalui WhatsApp.
  3. Memproses pembayaran dan pengelolaan langganan.
  4. Mengirimkan notifikasi (email, push notification) terkait aktivitas akun.
  5. Menjaga keamanan sistem, mendeteksi dan mencegah penyalahgunaan atau akses tidak sah.
  6. Mematuhi kewajiban hukum yang berlaku.

Kami tidak menggunakan data pengguna untuk iklan pihak ketiga dan tidak menjual data pribadi kepada pihak manapun.

4. Pembagian Data dengan Pihak Ketiga

Kami membagikan data pribadi secara terbatas kepada mitra pihak ketiga berikut, sejauh diperlukan untuk menjalankan fitur Layanan:

Pihak KetigaPeranData yang Dibagikan
Meta (WhatsApp Business Platform)Penyedia infrastruktur pengiriman pesan WhatsAppNomor telepon, identitas WhatsApp (JID), nama tampilan, isi pesan/media
Google (OAuth Login)Penyedia login pihak ketigaEmail, nama, foto profil (hanya jika Anda memilih login via Google)
Google reCAPTCHAPencegahan bot pada login administratorAlamat IP, token verifikasi
Firebase Cloud Messaging (Google)Pengiriman notifikasi pushToken perangkat, email, isi notifikasi
Penyedia layanan email (SMTP)Pengiriman email verifikasi & notifikasiNama, alamat email
Penyedia penyimpanan objek (object storage)Penyimpanan file (foto profil, lampiran, file impor kontak)File yang diunggah pengguna
Midtrans / XenditPayment gateway pemrosesan transaksi langgananNama, email, nomor telepon, detail transaksi
Medisy (khusus pelanggan sektor kesehatan)Integrasi sistem manajemen klinik/rumah sakitNama pasien, telepon, tanggal lahir, nomor rekam medis, data kunjungan

Kami mewajibkan seluruh mitra pihak ketiga untuk menjaga kerahasiaan dan keamanan data sesuai dengan kesepakatan pemrosesan data (data processing agreement) yang berlaku.

5. Penyimpanan & Keamanan Data

  • Kata sandi disimpan dalam bentuk hash satu arah (bcrypt), tidak pernah disimpan dalam bentuk teks asli.
  • Sesi login menggunakan token akses (JWT) berjangka pendek dan token refresh berjangka panjang; tidak menggunakan cookie untuk autentikasi.
  • Kredensial sensitif pada integrasi channel (mis. kredensial WhatsApp Business) disimpan dalam bentuk terenkripsi.
  • Akses administrator internal dilindungi dengan autentikasi dua faktor (2FA), pembatasan alamat IP, dan audit log menyeluruh atas setiap perubahan data.
  • Kami menyimpan data pribadi selama akun Anda aktif dan/atau selama diperlukan untuk memenuhi tujuan pengumpulan data, kewajiban hukum, penyelesaian sengketa, dan penegakan perjanjian kami. Data akan dihapus atau dianonimkan setelah tidak lagi diperlukan untuk tujuan tersebut, kecuali ditentukan lain oleh peraturan yang berlaku.

6. Hak Pemilik Data

Sesuai dengan Undang-Undang Perlindungan Data Pribadi (UU PDP) dan peraturan yang berlaku, pemilik data memiliki hak untuk:

  • Mengakses dan meminta salinan data pribadinya.
  • Meminta koreksi atas data yang tidak akurat.
  • Meminta penghapusan data pribadi (dengan pengecualian data yang wajib disimpan untuk kepatuhan hukum).
  • Menarik persetujuan yang telah diberikan.
  • Mengajukan keberatan atas pemrosesan tertentu.

Untuk Kontak/Pelanggan Akhir yang datanya dikelola oleh Pengguna Terdaftar (bisnis pelanggan kami), permintaan terkait data pribadi sebaiknya diajukan langsung kepada bisnis yang bersangkutan sebagai pengendali data. Nyapa akan membantu memfasilitasi permintaan tersebut sesuai kesepakatan pemrosesan data yang berlaku.

Untuk mengajukan permintaan terkait hak-hak di atas, silakan hubungi kami melalui email: info@nyapa.id.

Instruksi Penghapusan Data Meta (User Data Deletion): Jika Anda menghubungkan akun WhatsApp Business/Meta ke Nyapa dan ingin menghapus data platform Meta yang tersimpan, Anda dapat memutuskan koneksi kanal melalui menu Pengaturan di dashboard Nyapa atau mengirimkan permintaan penghapusan data resmi ke email info@nyapa.id dengan subjek “Permintaan Penghapusan Data Meta”. Kami akan memproses dan menghapus data terkait dari server kami dalam waktu maksimal 30 hari.

7. Kontak

Jika Anda memiliki pertanyaan mengenai Kebijakan Privasi ini, silakan hubungi kami melalui email: info@nyapa.id.