Skip to the content.

Kebijakan Privasi Papan Kerja / Papan Kerja Privacy Policy

🇮🇩 Bahasa Indonesia

1. Pendahuluan

Selamat datang di Papan Kerja, sebuah platform pasar (marketplace) yang menghubungkan pemberi tugas dengan pekerja harian/freelance di Indonesia. Kebijakan Privasi ini menjelaskan bagaimana PT Papan Kerja Nusantara (“Papan Kerja”, “kami”) mengumpulkan, menggunakan, menyimpan, dan melindungi data pribadi Anda saat Anda menggunakan aplikasi Papan Kerja (selanjutnya disebut “Aplikasi”).

Kebijakan ini berlaku efektif sejak [Tanggal publikasi resmi di Google Play Store] dan disusun untuk mematuhi:

2. Definisi

3. Data Pribadi yang Kami Kumpulkan

3.1. Data yang Anda berikan secara langsung

Kategori Contoh data Saat dikumpulkan
Identitas akun Nomor telepon, nama tampilan, tanggal lahir, alamat email (opsional jika menggunakan Google Sign-In) Saat pendaftaran
Identitas terverifikasi (data spesifik) ⚠️ LEGAL Foto KTP dan foto selfie wajah (untuk pencocokan identitas dengan KTP); foto KTP memuat NIK, nama lengkap, alamat, dan tanggal lahir sebagaimana tertera pada KTP Saat verifikasi KTP
Lokasi tugas Alamat lengkap pekerjaan, koordinat (latitude/longitude) Saat memposting atau melamar tugas
Lokasi real-time saat bekerja (data spesifik) ⚠️ LEGAL Koordinat posisi (latitude/longitude) Pekerja yang diperbarui secara berkala hanya selama tugas berstatus sedang berjalan. Fitur ini: (a) hanya aktif setelah Pekerja memberikan persetujuan eksplisit satu kali di dalam aplikasi; (b) hanya berjalan saat aplikasi sedang dibuka — tidak ada pelacakan di latar belakang; (c) hanya dapat dilihat oleh Pemberi Tugas dari tugas yang bersangkutan; (d) tidak menyimpan riwayat perjalanan — hanya posisi terakhir; (e) dihapus otomatis saat tugas selesai atau dibatalkan; dan (f) dapat dimatikan kapan saja melalui Pengaturan Saat mengerjakan tugas aktif, jika fitur berbagi lokasi diaktifkan
Informasi pembayaran Untuk pencairan dana ke Pekerja: nama bank, nomor rekening, dan nama pemilik rekening; atau penyedia e-wallet (GoPay/OVO/DANA) dan nomor akun e-wallet Saat menambahkan akun pembayaran
Konten pengguna Teks dan media dalam obrolan, foto/video/dokumen bukti pekerjaan, deskripsi tugas, rating dan ulasan Saat menggunakan fitur terkait
Laporan dan keluhan Isi laporan terhadap pengguna lain, tiket dukungan, banding terhadap keputusan Saat melaporkan atau membuat tiket

3.2. Data yang dikumpulkan secara otomatis

Kategori Contoh data
Data perangkat Model perangkat, sistem operasi Android, versi aplikasi, pengidentifikasi perangkat (Android Advertising ID, Firebase Installation ID), token Firebase Cloud Messaging (FCM) untuk notifikasi push
Data penggunaan Peristiwa pembukaan aplikasi, layar yang dikunjungi, fitur yang digunakan, durasi sesi (melalui Firebase Analytics)
Data error Catatan crash, stack trace, kondisi perangkat saat error (melalui Firebase Crashlytics)
Saldo dan riwayat dompet Saldo dompet aplikasi, riwayat top-up, riwayat penarikan, riwayat transaksi

3.3. Data yang TIDAK kami kumpulkan

Kami tidak mengumpulkan: data kesehatan, orientasi seksual, keyakinan politik atau agama, data kartu kredit (transaksi pembayaran ditangani sepenuhnya oleh Durianpay), data biometrik selain foto KTP dan foto selfie.

4. Tujuan Pengumpulan dan Dasar Hukum Pemrosesan

Kami memproses Data Pribadi Anda untuk tujuan berikut:

Tujuan Dasar hukum (UU PDP Pasal 20)
Menyediakan layanan inti Aplikasi (mempertemukan Pemberi Tugas dan Pekerja, memfasilitasi transaksi, mengelola dompet) Pelaksanaan perjanjian (Pasal 20 ayat 2 huruf b)
Verifikasi identitas pengguna untuk keamanan transaksi (KTP/NIK) Persetujuan tegas Subjek Data (Pasal 20 ayat 2 huruf a) — Anda secara eksplisit menyetujui unggah KTP pada saat onboarding
Membagikan posisi real-time Pekerja kepada Pemberi Tugas dari tugas yang sedang berjalan (fitur berbagi lokasi) Persetujuan tegas Subjek Data (Pasal 20 ayat 2 huruf a) — diminta secara eksplisit di dalam aplikasi sebelum fitur pertama kali aktif; persetujuan dapat dicabut kapan saja melalui Pengaturan tanpa memengaruhi layanan lainnya
Memfasilitasi pembayaran dan pencairan dana melalui Durianpay Pelaksanaan perjanjian
Mencegah penipuan, pelanggaran ketentuan layanan, atau aktivitas mencurigakan Kepentingan sah pengendali (Pasal 20 ayat 2 huruf f)
Komunikasi terkait layanan (notifikasi pesanan, status verifikasi, peringatan keamanan) Pelaksanaan perjanjian
Analisis penggunaan dan peningkatan layanan (agregat dan/atau anonim) Kepentingan sah pengendali
Mematuhi kewajiban hukum (pajak, audit, permintaan otoritas penegak hukum) Pelaksanaan kewajiban hukum (Pasal 20 ayat 2 huruf c)
Mengirim notifikasi pemasaran (akan diaktifkan pada rilis mendatang dengan opt-in eksplisit) Persetujuan

5. Pihak Ketiga yang Memproses Data

Data Anda dapat dibagikan kepada pihak ketiga berikut, hanya sebatas yang diperlukan untuk menyediakan layanan:

Pihak ketiga Tujuan Lokasi pemrosesan
Google LLC (Firebase) — Firebase Authentication, Firestore, Cloud Storage, Cloud Functions, Cloud Messaging, Crashlytics, Analytics Infrastruktur teknis: penyimpanan data, autentikasi, fungsi backend, analitik Asia Tenggara (region asia-southeast2, Jakarta), Amerika Serikat untuk beberapa layanan
Durianpay (PT Durian Pay Indonesia) Pemrosesan pembayaran (top-up dompet, pembayaran pekerjaan, pencairan dana ke Pekerja). Data yang dibagikan: alamat email Anda (saat top-up/pembayaran), nama serta nomor rekening bank atau akun e-wallet tujuan pencairan, dan jumlah transaksi. Durianpay adalah Penyedia Jasa Pembayaran (PJP) berlisensi Bank Indonesia. Indonesia
Google LLC (Google Play Services, Google Sign-In, Google Maps API) Verifikasi keaslian aplikasi (Play Integrity), otentikasi opsional dengan akun Google, pemetaan lokasi tugas Global
Fazpass (penyedia layanan verifikasi OTP) Pengiriman kode OTP (One-Time Password) untuk verifikasi nomor telepon, dikirim melalui WhatsApp Indonesia; pengiriman WhatsApp melalui infrastruktur Meta Platforms (global)

Kami tidak menjual Data Pribadi Anda kepada pihak ketiga manapun untuk tujuan pemasaran.

Sebagian Data Pribadi Anda dapat ditransfer ke negara di luar Indonesia (khususnya untuk layanan Firebase yang sebagian infrastrukturnya berada di Amerika Serikat dan negara lain). Sesuai Pasal 56 UU PDP, transfer lintas batas dilakukan dengan memastikan negara penerima memiliki tingkat pelindungan yang setara, atau berdasarkan perjanjian yang memadai dengan penyedia layanan, atau dengan persetujuan Anda. Google LLC (induk Firebase) memiliki sertifikasi keamanan internasional (ISO 27001, SOC 2/3) dan menyediakan Standard Contractual Clauses (SCC) untuk transfer data.

7. Lama Penyimpanan Data

Kategori data Lama penyimpanan
Akun aktif (data dasar pengguna) Selama akun masih aktif
Foto dan media obrolan 365 hari sejak diunggah (kebijakan siklus hidup Cloud Storage)
Pesan obrolan tugas (teks) Diarsipkan 12 jam setelah pekerjaan ditutup ATAU 122 jam setelah pesan terakhir (mana yang lebih dulu); akses pengguna terbatas setelah arsip; penghapusan total setelah 5 tahun, sesuai kewajiban penyimpanan data terkait transaksi PMSE (PP 80/2019 Pasal 25)
Pesan langsung dari Tim Papan Kerja (admin↔pengguna) Disimpan tanpa pengarsipan otomatis untuk menjaga kelanjutan riwayat dukungan; pengguna dapat membalas kapan saja; penghapusan total setelah 5 tahun sejak pesan terakhir
Riwayat tugas (judul, deskripsi, hasil penyelesaian) 5 tahun setelah tugas selesai atau dibatalkan, sebagai bagian dari data transaksi PMSE (PP 80/2019 Pasal 25); foto tugas dan media bukti tetap mengikuti retensi media 365 hari
Riwayat notifikasi dalam aplikasi (/notifications) 90 hari setelah notifikasi dibuat
Foto dan media bukti pekerjaan 365 hari sejak pekerjaan diselesaikan
Riwayat transaksi dompet dan pembayaran Disimpan untuk keperluan audit, pembukuan, dan kepatuhan pajak sekurang-kurangnya 10 tahun, sebagaimana disyaratkan UU Dokumen Perusahaan (UU 8/1997 Pasal 11) dan ketentuan perpajakan (UU KUP Pasal 28 ayat 11)
Log audit administratif (/userAccountLog, /walletReviewLog) 365 hari setelah pencatatan
Notifikasi peringatan sistem (/alerts) yang terselesaikan 30 hari setelah resolusi
Lamaran kerja status terminal (ditolak/dibatalkan) 60 hari setelah status final
Saldo dompet historis (/balanceHistory) 90 hari setelah pencatatan
Kunci idempotensi pembayaran (/idempotencyKeys) Sampai kedaluwarsa (~24 jam)
Lokasi real-time saat bekerja Hanya posisi terakhir yang disimpan (tanpa riwayat perjalanan); dihapus otomatis oleh sistem segera setelah tugas selesai atau dibatalkan
Foto KTP dan data verifikasi identitas Selama akun aktif; setelah penghapusan akun, dihapus permanen kecuali ada kewajiban hukum untuk mempertahankan (penyelidikan, sengketa, audit pajak)
Ulasan dan rating Disimpan permanen untuk akurasi reputasi pasar (pengguna lain dapat melihat rating historis pihak yang diulas) — bahkan setelah akun yang diulas dihapus, ulasan tetap muncul atas akun penulis ulasan
Salinan cadangan (backup) sistem Cadangan basis data disimpan hingga 14 minggu untuk pemulihan bencana; data yang telah dihapus dari sistem utama dapat bertahan di dalam cadangan selama periode tersebut sebelum terhapus permanen

8. Keamanan Data

Kami menerapkan langkah-langkah teknis dan organisasi untuk melindungi Data Pribadi Anda:

Meskipun demikian, tidak ada sistem yang sepenuhnya aman. Anda bertanggung jawab atas keamanan kredensial akun Anda sendiri (jangan membagikan OTP atau password kepada siapapun).

Sesuai dengan UU PDP, Anda memiliki hak-hak berikut atas Data Pribadi Anda:

Hak (UU PDP Pasal 5-13) Cara menggunakan
Hak untuk mengakses dan memperoleh salinan data pribadi Hubungi support@papankerja.com dengan subjek “Permintaan Akses Data” — kami akan menyediakan salinan data pribadi Anda dalam waktu paling lambat 3 × 24 jam
Hak untuk memperbaharui dan/atau memperbaiki data yang tidak akurat Aplikasi → Profil → Ubah informasi pribadi
Hak untuk mengakhiri pemrosesan, menghapus, dan/atau memusnahkan data pribadi Aplikasi → Pengaturan → Hapus Akun. Penghapusan akun akan menghapus data pribadi Anda kecuali yang wajib dipertahankan untuk kewajiban hukum (transaksi keuangan, log audit).
Hak untuk menarik kembali persetujuan Hubungi support@papankerja.com — penarikan persetujuan dapat berarti penghentian sebagian atau seluruh layanan
Hak untuk menolak tindakan pengambilan keputusan otomatis Aplikasi tidak menggunakan keputusan otomatis yang berdampak hukum signifikan terhadap pengguna
Hak untuk mengajukan keberatan atas pemrosesan Hubungi support@papankerja.com
Hak untuk menunda atau membatasi pemrosesan Hubungi support@papankerja.com
Hak untuk mengajukan gugatan atas pelanggaran Anda dapat mengajukan pengaduan kepada Lembaga Pelindungan Data Pribadi (setelah lembaga tersebut terbentuk) atau pengadilan
Hak untuk mendapatkan ganti rugi atas pelanggaran Sesuai mekanisme hukum yang berlaku

Kami akan menanggapi permintaan Anda dalam waktu paling lama 3 × 24 jam untuk permintaan akses dan paling lama 30 hari kerja untuk permintaan lainnya, sesuai standar UU PDP.

Sesuai Pasal 46 UU PDP, dalam hal terjadi insiden kebocoran Data Pribadi, kami akan:

  1. Memberitahukan Anda dalam waktu paling lama 3 × 24 jam setelah kami mengetahui insiden tersebut, dengan menjelaskan: data yang terdampak, waktu dan tanggal insiden, upaya penanganan yang sudah dilakukan, dan langkah pencegahan ke depan.
  2. Memberitahukan Lembaga PDP (setelah terbentuk) dalam tenggat waktu yang sama.

11. Anak-Anak

Aplikasi Papan Kerja ditujukan untuk pengguna berusia 18 tahun ke atas. Kami tidak secara sadar mengumpulkan Data Pribadi dari anak-anak di bawah 18 tahun. Jika Anda mengetahui bahwa anak Anda telah memberikan Data Pribadi kepada kami, harap hubungi kami untuk penghapusan segera.

12. Perubahan Kebijakan Privasi

Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu. Perubahan material akan diberitahukan melalui aplikasi (notifikasi in-app) dan email terdaftar Anda paling lambat 7 hari kalender sebelum berlaku. Penggunaan Aplikasi setelah tanggal efektif perubahan berarti Anda menerima pembaruan tersebut.

13. Kontak Kami

Untuk pertanyaan, permintaan hak Subjek Data, atau keluhan terkait privasi:


🇬🇧 English (Reference Translation)

The Bahasa Indonesia version above is the authoritative version; this English section is a reference translation for international reviewers (e.g., Google Play review team) and future expansion.

1. Introduction

Welcome to Papan Kerja, a marketplace platform connecting task posters with freelance/daily workers in Indonesia. This Privacy Policy explains how PT Papan Kerja Nusantara (“Papan Kerja”, “we”) collects, uses, stores, and protects your personal data when you use the Papan Kerja application (the “App”).

This policy is effective as of [Tanggal publikasi resmi di Google Play Store] and is designed to comply with:

2. Definitions

3. Personal Data We Collect

3.1. Data you provide directly

Category Examples When collected
Account identity Phone number, display name, date of birth, email (optional with Google Sign-In) At registration
Verified identity (specific data) KTP photo and a face selfie (for identity matching with the KTP); the KTP photo contains the NIK, full name, address, and date of birth as printed on the KTP During KTP verification
Job location Job address, coordinates (latitude/longitude) When posting or applying for jobs
Real-time location while working (specific data) The Worker’s position coordinates (latitude/longitude), updated periodically only while a job is in progress. This feature: (a) activates only after the Worker gives one-time explicit in-app consent; (b) runs only while the app is open — no background tracking; (c) is visible only to the Task Poster of that specific job; (d) stores no movement history — only the latest position; (e) is deleted automatically when the job completes or is cancelled; and (f) can be turned off at any time in Settings While working on an active job, if location sharing is enabled
Payment information For disbursements to Workers: bank name, account number, and account holder name; or e-wallet provider (GoPay/OVO/DANA) and e-wallet account number When adding a payout account
User-generated content Text and media in chats, proof photos/videos/documents, job descriptions, ratings and reviews When using related features
Reports and complaints Report content against other users, support tickets, appeals against decisions When reporting or creating tickets

3.2. Data collected automatically

Category Examples
Device data Device model, Android OS, app version, device identifiers (Android Advertising ID, Firebase Installation ID), FCM push notification token
Usage data App open events, screens visited, features used, session duration (via Firebase Analytics)
Error data Crash logs, stack traces, device state at error time (via Firebase Crashlytics)
Wallet and transaction history App wallet balance, top-up history, withdrawal history, transaction history

3.3. Data we do NOT collect

We do not collect: health data, sexual orientation, political or religious beliefs, credit card data (payment transactions are handled entirely by Durianpay), biometric data other than KTP photos and the face selfie.

4. Purposes and Lawful Basis for Processing

We process your Personal Data for the following purposes:

Purpose Lawful basis (PDP Law Article 20)
Providing core App services (matching Task Posters and Workers, facilitating transactions, managing wallets) Performance of a contract
Identity verification for transaction safety (KTP/NIK) Explicit consent of the Data Subject — given during onboarding
Sharing the Worker’s real-time position with the Task Poster of an in-progress job (location-sharing feature) Explicit consent of the Data Subject — requested explicitly in-app before the feature first activates; revocable at any time via Settings without affecting other services
Sharing the Worker’s real-time position with the Task Poster of an in-progress job (location-sharing feature) Explicit consent of the Data Subject — requested once in-app before the feature first activates; revocable at any time in Settings without affecting other features
Facilitating payments and disbursements via Durianpay Performance of a contract
Preventing fraud, terms-of-service violations, or suspicious activity Legitimate interest of the controller
Service-related communications (order notifications, verification status, security alerts) Performance of a contract
Usage analytics and service improvement (aggregated/anonymized) Legitimate interest of the controller
Complying with legal obligations (tax, audit, law-enforcement requests) Compliance with legal obligations
Marketing notifications (to be enabled in future releases with explicit opt-in) Consent

5. Third Parties Processing Data

Your data may be shared with the following third parties, only to the extent necessary to provide services:

Third party Purpose Processing location
Google LLC (Firebase) — Firebase Authentication, Firestore, Cloud Storage, Cloud Functions, Cloud Messaging, Crashlytics, Analytics Technical infrastructure: data storage, authentication, backend functions, analytics Southeast Asia (asia-southeast2, Jakarta), United States for some services
Durianpay (PT Durian Pay Indonesia) Payment processing (wallet top-up, job payments, disbursements to Workers). Data shared: your email address (at top-up/payment), the destination bank or e-wallet account name and number for disbursements, and the transaction amount. Durianpay is a Bank Indonesia-licensed Payment Service Provider (PJP). Indonesia
Google LLC (Google Play Services, Google Sign-In, Google Maps API) App integrity verification (Play Integrity), optional authentication with Google account, location mapping for jobs Global
Fazpass (OTP verification service provider) Delivery of OTP (One-Time Password) codes for phone number verification, sent via WhatsApp Indonesia; WhatsApp delivery via Meta Platforms infrastructure (global)

We do NOT sell your Personal Data to any third party for marketing purposes.

6. Cross-Border Data Transfer

Some of your Personal Data may be transferred to countries outside Indonesia (in particular for Firebase services, parts of whose infrastructure are located in the United States and other countries). In accordance with Article 56 of the PDP Law, cross-border transfers are conducted by ensuring the recipient country has an equivalent level of protection, or under an adequate agreement with the service provider, or with your consent. Google LLC (Firebase’s parent) holds international security certifications (ISO 27001, SOC 2/3) and provides Standard Contractual Clauses (SCC) for data transfers.

7. Data Retention

Data category Retention period
Active account (basic user data) While the account is active
Chat photos and media 365 days from upload (Cloud Storage lifecycle policy)
Job chat messages (text) Archived 12 hours after job closure OR 122 hours after last message (whichever earlier); user access limited post-archive; full deletion after 5 years, per the PMSE transaction-data retention obligation (PP 80/2019 Art. 25)
Direct messages from Tim Papan Kerja (admin↔user) Retained without automatic archival to preserve support history continuity; users may reply at any time; full deletion 5 years after the last message
Job history (title, description, completion outcome) 5 years after the job completes or is cancelled, as part of the PMSE transaction data (PP 80/2019 Art. 25); job photos and proof media remain on the 365-day media retention
In-app notification history (/notifications) 90 days after the notification is created
Proof photos and media 365 days after job completion
Wallet and payment transaction history Retained for audit, bookkeeping, and tax compliance for a minimum of 10 years, as required by the Company Documents Law (Law 8/1997 Art. 11) and tax provisions (General Tax Law Art. 28(11))
Administrative audit logs (/userAccountLog, /walletReviewLog) 365 days after the event
Resolved system alerts (/alerts) 30 days after resolution
Terminal-state job applications (rejected/cancelled) 60 days after final status
Historical wallet balance (/balanceHistory) 90 days after the snapshot
Payment idempotency keys (/idempotencyKeys) Until expiry (~24 hours)
Real-time location while working Only the latest position is stored (no movement history); deleted automatically by the system as soon as the job completes or is cancelled
KTP photos and identity verification data While the account is active; permanently deleted after account deletion unless a legal hold applies
Reviews and ratings Retained permanently for marketplace reputation accuracy (other users can see historical ratings of the reviewed party) — even after the reviewed account is deleted, reviews remain attached to the reviewer’s account
System backup copies Database backups are kept up to 14 weeks for disaster recovery; data already deleted from the primary systems may persist inside backups for that period before being permanently removed

8. Data Security

We implement technical and organizational measures to protect your Personal Data:

Despite our measures, no system is entirely secure. You are responsible for the security of your own account credentials (never share OTP codes or passwords with anyone).

9. Your Rights as a Data Subject

In accordance with the PDP Law, you have the following rights over your Personal Data:

Right (PDP Law Articles 5-13) How to exercise
Right to access and obtain a copy of personal data Contact support@papankerja.com with the subject “Data Access Request” — we will provide a copy of your personal data within 3 × 24 hours
Right to update and/or correct inaccurate data App → Profile → Edit personal information
Right to terminate processing, delete, and/or destroy personal data App → Settings → Delete Account. Account deletion removes your personal data except where retention is legally required (financial transactions, audit logs).
Right to withdraw consent Contact support@papankerja.com — withdrawal of consent may mean partial or complete termination of service
Right to object to automated decision-making The App does not use automated decisions with significant legal effects on users
Right to object to processing Contact support@papankerja.com
Right to delay or restrict processing Contact support@papankerja.com
Right to file a complaint for violations You may file complaints with the Personal Data Protection Authority (once established) or the courts
Right to compensation for violations Per applicable legal mechanisms

We respond to your requests within 3 × 24 hours for access requests and within 30 working days for other requests, per PDP Law standards.

10. Data Breach Notification

In accordance with Article 46 of the PDP Law, in the event of a Personal Data breach incident, we will:

  1. Notify you within 3 × 24 hours of becoming aware of the incident, explaining: data affected, time and date of incident, mitigation actions taken, and future prevention steps.
  2. Notify the Data Protection Authority (once established) within the same time frame.

11. Children

The Papan Kerja App is intended for users 18 years of age and older. We do not knowingly collect Personal Data from children under 18. If you become aware that your child has provided Personal Data to us, please contact us for immediate deletion.

12. Changes to the Privacy Policy

We may update this Privacy Policy from time to time. Material changes will be notified through the app (in-app notification) and your registered email at least 7 calendar days before they take effect. Continued use of the App after the effective date of changes means you accept the update.

13. Contact Us

For questions, Data Subject rights requests, or privacy-related complaints: