Kebijakan Privasi Nyapa
Terakhir diperbarui: 27 Juli 2026
1. Pendahuluan
Nyapa (“kami”, “Layanan”) adalah platform B2B untuk mengelola komunikasi pelanggan melalui WhatsApp, CRM, tiket dukungan, dan analitik bisnis. Kebijakan Privasi ini menjelaskan data pribadi apa saja yang kami kumpulkan, bagaimana data tersebut digunakan, dengan siapa data dibagikan, dan hak yang dimiliki oleh pemilik data.
Kebijakan ini berlaku untuk dua kelompok subjek data yang berbeda:
- •Pengguna Terdaftar — karyawan/staf dari perusahaan pelanggan kami yang memiliki akun untuk mengakses dashboard Nyapa (disebut “Anda” pada sebagian besar kebijakan ini).
- •Kontak/Pelanggan Akhir — individu yang datanya diinput ke dalam sistem oleh Pengguna Terdaftar untuk keperluan komunikasi (mis. pelanggan dari bisnis yang menggunakan Nyapa). Pemrosesan data kelompok ini dijelaskan khusus di Bagian 2.3.
2. Data yang Kami Kumpulkan
2.1 Data Akun Pengguna Terdaftar
Dikumpulkan saat pendaftaran, login, dan pengelolaan profil.
| Data | Wajib/Opsional | Tujuan |
|---|---|---|
| Nama lengkap | Wajib | Identifikasi akun, personalisasi tampilan |
| Alamat email | Wajib | Login, verifikasi akun, pengiriman notifikasi |
| Kata sandi (disimpan dalam bentuk hash, tidak pernah dalam bentuk asli) | Wajib | Autentikasi |
| Nomor telepon | Opsional | Kontak & verifikasi tambahan |
| Alamat | Opsional | Pelengkap profil |
| Foto profil | Opsional | Personalisasi tampilan antarmuka |
| Peran/hak akses (role) | Ditentukan sistem | Kontrol akses fitur |
| Token perangkat (FCM push token) | Otomatis saat login | Pengiriman notifikasi push |
| Riwayat sesi login (token akses, refresh token, waktu kedaluwarsa) | Otomatis | Menjaga sesi login tetap aktif di beberapa perangkat |
Jika Anda mendaftar/masuk melalui Google, kami menerima nama, email, dan foto profil dari akun Google Anda sesuai izin yang Anda berikan saat proses otorisasi.
2.2 Data Perusahaan (Akun Bisnis)
| Data | Wajib/Opsional | Tujuan |
|---|---|---|
| Nama, email, telepon, alamat perusahaan | Opsional | Identifikasi entitas bisnis pelanggan |
| Jumlah karyawan, lokasi/site | Opsional | Data operasional & penyesuaian paket layanan |
| Logo perusahaan | Opsional | Personalisasi tampilan |
2.3 Data Kontak/Pelanggan Akhir
Data ini diinput oleh Pengguna Terdaftar (atau disinkronkan otomatis dari WhatsApp) untuk keperluan CRM dan komunikasi bisnis. Nyapa bertindak sebagai pemroses data (data processor) untuk kategori ini — Pengguna Terdaftar dan perusahaannya bertindak sebagai pengendali data (data controller).
| Data | Wajib/Opsional | Tujuan |
|---|---|---|
| Nama lengkap | Wajib | Identifikasi kontak dalam CRM |
| Nomor telepon (termasuk kode negara) | Wajib | Komunikasi via WhatsApp |
| Alamat email | Wajib | Komunikasi & identifikasi |
| Jenis kelamin | Opsional | Segmentasi pesan/broadcast |
| Tanggal lahir | Opsional | Segmentasi, campaign otomatis (mis. ucapan ulang tahun) |
| Kota/provinsi, alamat | Opsional | Segmentasi geografis, pengiriman |
| Tag & kolom kustom (custom fields) | Opsional | Kategorisasi sesuai kebutuhan bisnis pelanggan kami |
| Identitas WhatsApp (JID, nama tampilan WA, foto profil WA, status bisnis) | Otomatis dari WhatsApp | Sinkronisasi identitas untuk keperluan chat |
| Riwayat perubahan data kontak | Otomatis | Audit trail perubahan data |
| Isi percakapan (pesan teks, media/gambar) | Otomatis saat chat berlangsung | Menyediakan riwayat percakapan kepada Pengguna Terdaftar |
2.4 Data Aktivitas & Dukungan (CRM/Tiket)
| Data | Tujuan |
|---|---|
| Data lead (relasi ke kontak, penugasan staf, ringkasan AI atas percakapan) | Manajemen prospek/penjualan |
| Data tiket dukungan (nama pembuat, isi pesan, lampiran, riwayat perubahan status) | Penanganan permintaan dukungan |
| Log audit perubahan data (siapa mengubah apa dan kapan) | Akuntabilitas & keamanan |
2.5 Data Pembayaran
Kami tidak menyimpan data kartu pembayaran (nomor kartu, CVV, dll.) di server kami. Pemrosesan pembayaran didelegasikan sepenuhnya kepada mitra pembayaran pihak ketiga (lihat Bagian 4).
Data yang kami simpan terkait transaksi:
| Data | Tujuan |
|---|---|
| Nama depan/belakang, email, nomor telepon (dikirim ke gateway pembayaran) | Memproses transaksi langganan |
| ID pesanan, ID invoice dari penyedia pembayaran, nominal, mata uang, status transaksi | Riwayat & rekonsiliasi transaksi |
2.6 Data Log Teknis
Untuk menjaga keamanan dan keandalan Layanan, kami secara otomatis mencatat:
| Data | Tujuan |
|---|---|
| Alamat IP | Deteksi aktivitas mencurigakan, pencegahan percobaan login berulang (brute-force) |
| User-Agent (jenis perangkat/browser) | Keamanan & debugging teknis |
| Waktu, jenis permintaan, dan jalur akses (path) | Audit teknis & pemeliharaan sistem |
| Percobaan login gagal (email, IP, waktu) | Mengunci sementara akun setelah percobaan gagal berulang, mencegah serangan |
2.7 Data Sensitif dari Integrasi Khusus
Untuk pelanggan bisnis di sektor kesehatan yang mengaktifkan integrasi Medisy, sistem kami dapat memproses nama pasien, nomor telepon, tanggal lahir, nomor rekam medis, nama dokter, dan jenis layanan/poli — untuk mengirimkan pengingat/komunikasi otomatis via WhatsApp atas nama penyedia layanan kesehatan tersebut. Data ini termasuk kategori data kesehatan yang kami perlakukan dengan tingkat kerahasiaan dan kontrol akses yang lebih ketat.
3. Bagaimana Kami Menggunakan Data
Kami menggunakan data yang dikumpulkan untuk:
- Menyediakan dan mengoperasikan Layanan (autentikasi, dashboard, CRM, broadcast, tiket dukungan).
- Memfasilitasi komunikasi antara Pengguna Terdaftar dan Kontak/Pelanggan Akhir mereka melalui WhatsApp.
- Memproses pembayaran dan pengelolaan langganan.
- Mengirimkan notifikasi (email, push notification) terkait aktivitas akun.
- Menjaga keamanan sistem, mendeteksi dan mencegah penyalahgunaan atau akses tidak sah.
- Mematuhi kewajiban hukum yang berlaku.
Kami tidak menggunakan data pengguna untuk iklan pihak ketiga dan tidak menjual data pribadi kepada pihak manapun.
4. Pembagian Data dengan Pihak Ketiga
Kami membagikan data pribadi secara terbatas kepada mitra pihak ketiga berikut, sejauh diperlukan untuk menjalankan fitur Layanan:
| Pihak Ketiga | Peran | Data yang Dibagikan |
|---|---|---|
| Meta (WhatsApp Business Platform) | Penyedia infrastruktur pengiriman pesan WhatsApp | Nomor telepon, identitas WhatsApp (JID), nama tampilan, isi pesan/media |
| Google (OAuth Login) | Penyedia login pihak ketiga | Email, nama, foto profil (hanya jika Anda memilih login via Google) |
| Google reCAPTCHA | Pencegahan bot pada login administrator | Alamat IP, token verifikasi |
| Firebase Cloud Messaging (Google) | Pengiriman notifikasi push | Token perangkat, email, isi notifikasi |
| Penyedia layanan email (SMTP) | Pengiriman email verifikasi & notifikasi | Nama, alamat email |
| Penyedia penyimpanan objek (object storage) | Penyimpanan file (foto profil, lampiran, file impor kontak) | File yang diunggah pengguna |
| Midtrans / Xendit | Payment gateway pemrosesan transaksi langganan | Nama, email, nomor telepon, detail transaksi |
| Medisy (khusus pelanggan sektor kesehatan) | Integrasi sistem manajemen klinik/rumah sakit | Nama pasien, telepon, tanggal lahir, nomor rekam medis, data kunjungan |
Kami mewajibkan seluruh mitra pihak ketiga untuk menjaga kerahasiaan dan keamanan data sesuai dengan kesepakatan pemrosesan data (data processing agreement) yang berlaku.
5. Penyimpanan & Keamanan Data
- •Kata sandi disimpan dalam bentuk hash satu arah (bcrypt), tidak pernah disimpan dalam bentuk teks asli.
- •Sesi login menggunakan token akses (JWT) berjangka pendek dan token refresh berjangka panjang; tidak menggunakan cookie untuk autentikasi.
- •Kredensial sensitif pada integrasi channel (mis. kredensial WhatsApp Business) disimpan dalam bentuk terenkripsi.
- •Akses administrator internal dilindungi dengan autentikasi dua faktor (2FA), pembatasan alamat IP, dan audit log menyeluruh atas setiap perubahan data.
- •Kami menyimpan data pribadi selama akun Anda aktif dan/atau selama diperlukan untuk memenuhi tujuan pengumpulan data, kewajiban hukum, penyelesaian sengketa, dan penegakan perjanjian kami. Data akan dihapus atau dianonimkan setelah tidak lagi diperlukan untuk tujuan tersebut, kecuali ditentukan lain oleh peraturan yang berlaku.
6. Hak Pemilik Data
Sesuai dengan Undang-Undang Perlindungan Data Pribadi (UU PDP) dan peraturan yang berlaku, pemilik data memiliki hak untuk:
- •Mengakses dan meminta salinan data pribadinya.
- •Meminta koreksi atas data yang tidak akurat.
- •Meminta penghapusan data pribadi (dengan pengecualian data yang wajib disimpan untuk kepatuhan hukum).
- •Menarik persetujuan yang telah diberikan.
- •Mengajukan keberatan atas pemrosesan tertentu.
Untuk Kontak/Pelanggan Akhir yang datanya dikelola oleh Pengguna Terdaftar (bisnis pelanggan kami), permintaan terkait data pribadi sebaiknya diajukan langsung kepada bisnis yang bersangkutan sebagai pengendali data. Nyapa akan membantu memfasilitasi permintaan tersebut sesuai kesepakatan pemrosesan data yang berlaku.
Untuk mengajukan permintaan terkait hak-hak di atas, silakan hubungi kami melalui email: info@nyapa.id.
Instruksi Penghapusan Data Meta (User Data Deletion): Jika Anda menghubungkan akun WhatsApp Business/Meta ke Nyapa dan ingin menghapus data platform Meta yang tersimpan, Anda dapat memutuskan koneksi kanal melalui menu Pengaturan di dashboard Nyapa atau mengirimkan permintaan penghapusan data resmi ke email info@nyapa.id dengan subjek “Permintaan Penghapusan Data Meta”. Kami akan memproses dan menghapus data terkait dari server kami dalam waktu maksimal 30 hari.
7. Kontak
Jika Anda memiliki pertanyaan mengenai Kebijakan Privasi ini, silakan hubungi kami melalui email: info@nyapa.id.