Kebijakan Privasi
Tanggal berlaku: 28 Juli 2026
Kebijakan Privasi ini menjelaskan data pribadi apa yang dikumpulkan Quik.mn, mengapa kami mengumpulkannya, berapa lama kami menyimpannya, dengan siapa kami membagikannya, dan hak apa saja yang Anda miliki. Singkatnya: kami menjalankan platform pengelolaan tautan; kami mencatat detail akun yang Anda berikan serta log peristiwa teknis (klik, pindaian, tampilan halaman, pembukaan email) di mana alamat IP Anda diganti dengan hash berkunci; kami menggunakan dataset geolokasi offline, sehingga alamat IP Anda tidak pernah dikirim ke pihak ketiga untuk pencarian lokasi; kami tidak memasang cookie iklan, tidak menggunakan SDK analitik atau iklan, dan kami tidak menjual data pribadi. Apabila pelanggan kami mengumpulkan data melalui formulir dan halaman yang mereka bangun di Quik, pelanggan tersebutlah yang bertanggung jawab atas data itu dan kami memprosesnya atas nama mereka. Mohon baca kebijakan lengkap ini — khususnya Bagian 4 (apa yang kami kumpulkan), Bagian 11 (berapa lama kami menyimpannya) dan Bagian 12 (hak-hak Anda).
1. Siapa kami
Layanan Quik ("Layanan") dioperasikan oleh dua perusahaan terafiliasi. Perusahaan mana yang mengadakan perjanjian dengan Anda — dan perusahaan mana yang menjadi Pengendali Data Pribadi atas data pribadi Anda — bergantung pada wilayah komersial yang dicatat pada akun Anda:
- Wilayah Mongolia: Заалт ЭйАй ХХК (Zaalt AI LLC), sebuah perusahaan yang didirikan di Mongolia, adalah Pengendali Data Pribadi untuk akun di wilayah mn.
- Wilayah Global: QuikMN LLC adalah Pengendali Data Pribadi untuk akun di wilayah global.
Wilayah Anda ditentukan satu kali, pada saat pendaftaran, dari perkiraan negara yang terkait dengan alamat IP Anda, dan kemudian dicatat pada akun Anda. Wilayah itu tidak berubah secara otomatis setelahnya; hanya administrator kami yang dapat mengubahnya, atas permintaan. Wilayah Anda menentukan entitas yang mengadakan perjanjian dengan Anda dan mata uang penagihan. Wilayah tidak menentukan bahasa antarmuka pengguna, yang dapat Anda pilih secara bebas kapan pun.
Dalam kebijakan ini, "Quik", "kami", dan "milik kami" berarti entitas yang menjadi Pengendali Data Pribadi untuk akun Anda (atau, bagi pengunjung tanpa akun, entitas yang mengoperasikan halaman yang Anda kunjungi). Anda dapat menghubungi kami — termasuk untuk meminta alamat terdaftar entitas yang bersangkutan — melalui halaman kontak kami di /contact. Pertanyaan penagihan: billing@quik.mn.
Layanan disediakan di quik.mn (situs publik, pengalihan tautan pendek, dan API), app.quik.mn (aplikasi pelanggan) dan admin.quik.mn (panel administrasi).
2. Ruang lingkup kebijakan ini
Kebijakan ini mencakup data pribadi yang diproses melalui Layanan: situs web kami, aplikasi pelanggan, REST API, pengalihan tautan pendek, dan halaman publik yang diterbitkan pelanggan kami melalui Layanan (halaman Quik Bio, halaman Menu QR, halaman Countdown, Quik Forms, serta halaman interstisial tautan, kata sandi, dan kedaluwarsa).
Kebijakan ini tidak mencakup:
- Situs web tujuan. Tautan pendek meneruskan Anda ke tujuan yang dipilih oleh orang yang membuat tautan tersebut. Begitu Anda meninggalkan pengalihan kami, praktik privasi situs tujuan itu sendiri yang berlaku. Kami tidak mengendalikannya.
- Praktik data pelanggan kami sendiri. Apabila seorang pelanggan mengumpulkan data pribadi melalui Quik Form atau halaman lain yang mereka terbitkan di Layanan, pelangganlah yang menentukan apa yang dikumpulkan dan mengapa. Kami hanya bertindak sebagai prosesor mereka (lihat Bagian 3, 17 dan 18). Pemberitahuan privasi pelanggan itu sendiri yang mengatur pengumpulan tersebut.
- Layanan pihak ketiga lainnya yang Anda capai melalui Layanan.
3. Peran yang kami jalankan
Kami memproses data pribadi dalam tiga peran yang berbeda. Alokasi ini penting, karena menentukan siapa yang secara hukum bertanggung jawab atas apa:
- Quik sebagai Pengendali Data Pribadi. Kami adalah pengendali atas data pribadi yang kami kumpulkan untuk tujuan kami sendiri: data akun dan profil Anda, data autentikasi, log keamanan dan pencegahan-penyalahgunaan kami, peristiwa analitik terpseudonimisasi yang kami hasilkan (klik, pindaian, tampilan, pembukaan), catatan penagihan, dan pesan yang Anda kirimkan kepada kami. Bagian 4–16 kebijakan ini menjelaskan pemrosesan tersebut.
- Quik sebagai Prosesor Data Pribadi. Apabila seorang pelanggan menggunakan Layanan untuk mengumpulkan data dari orang lain — terutama melalui kiriman Quik Forms, dan secara lebih umum melalui halaman yang diterbitkan pelanggan serta analitik yang dihasilkan tentang audiens pelanggan — pelanggan adalah Pengendali Data Pribadi atas data tersebut dan kami hanya memprosesnya atas nama dan atas instruksi pelanggan. Pelanggan bertanggung jawab untuk memiliki dasar yang sah, memberikan pemberitahuan privasi kepada audiensnya, dan menjawab permintaan Subjek Data Pribadi mengenai data tersebut. Bagian 18 memuat ketentuan prosesor kami.
- Bukan keduanya. Untuk situs web tujuan yang dicapai melalui tautan pendek, dan untuk konten di situs pihak ketiga, kami bukan pengendali maupun prosesor.
4. Data pribadi yang kami kumpulkan
Kami mencantumkan setiap kategori di bawah ini, disusun menurut sumbernya. Kami tidak mengumpulkan kategori apa pun di luar ini.
4.1 Data yang Anda berikan saat membuat dan menggunakan akun
- Data akun: nama, alamat email, bahasa antarmuka yang dipilih (locale), peran dan status akun, apakah email Anda terverifikasi, wilayah komersial Anda beserta catatan siapa yang menetapkannya dan kapan, paket Anda dan tanggal berakhirnya paket untuk setiap produk, serta waktu login terakhir Anda.
- Preferensi profil: pengaturan yang Anda simpan, disimpan sebagai catatan preferensi — ini dapat mencakup nomor telepon jika Anda memilih untuk memasukkannya, tema Anda, bahasa, gaya angka, sakelar notifikasi, dan jenis pengalihan bawaan. Nomor telepon bersifat opsional dan diberikan oleh Anda.
- Data autentikasi: hash bcrypt dari kata sandi Anda (kami tidak pernah menyimpan kata sandi itu sendiri); jika Anda mengaktifkan autentikasi dua faktor, rahasia bersama untuk aplikasi autentikator Anda; kunci sesi yang di-hash, token remember-me yang di-hash, dan kunci API yang di-hash (untuk kunci API kami hanya menyimpan hash SHA-256 dan prefiks 12 karakter); serta token sekali pakai untuk verifikasi email dan pengaturan ulang kata sandi.
- Atribusi pendaftaran (ditangkap satu kali, saat registrasi): perkiraan negara dan kota yang diturunkan dari alamat IP Anda saat mendaftar (dengan koordinat sentroid-kota dari dataset — lihat Bagian 6), URL eksternal yang merujuk Anda kepada kami, halaman pertama yang Anda kunjungi beserta query string-nya, parameter UTM apa pun (source, medium, campaign) dalam URL tersebut, dan, apabila Anda tiba melalui tautan Quik, pengenal tautan tersebut. Kami menggunakannya untuk memahami bagaimana orang menemukan Layanan. Data ini hanya ditangkap pada satu momen itu.
4.2 Data yang dihasilkan saat Layanan digunakan
- Analitik klik: satu catatan per klik pada tautan pendek, berisi hash berkunci dari alamat IP pengunjung (lihat Bagian 4.4), jenis perangkat, sistem operasi, keluarga peramban, URL perujuk (dipotong hingga 255 karakter) beserta kategori sumbernya, kode negara, nama kota, koordinat sentroid-kota dari dataset geolokasi kami, penanda bot, penanda pengunjung unik, dan stempel waktu. Kami juga menyimpan penghitung agregat harian per tautan.
- Log tampilan halaman dan pindaian: tampilan halaman Bio, pindaian Menu QR (termasuk nomor meja yang dikodekan dalam QR, apabila digunakan) dan tampilan Form, masing-masing mencatat hash IP dan jenis perangkat.
- Peristiwa pembukaan email (Email Counter): ketika email yang berisi gambar Quik Email Counter dibuka, pemuatan gambar tersebut mencatat hash IP dan keluarga klien email yang diturunkan dari User-Agent. Ini adalah pelacakan pembukaan (open tracking): pelanggan yang menyematkan Email Counter dalam email dengan demikian melacak pembukaan oleh penerimanya (lihat Bagian 17). Endpoint gambar tidak memasang cookie.
- Log permintaan API: ID pengguna, ID kunci API, metode HTTP, endpoint, status respons, dan hash IP untuk setiap permintaan API.
- Catatan sesi: untuk setiap sesi login, kunci sesi yang di-hash, hash IP, string User-Agent mentah peramban Anda, dan waktu terakhir terlihat.
- Data webhook: URL endpoint yang Anda konfigurasikan, rahasia penandatanganan yang digunakan untuk mengautentikasi permintaan kami ke endpoint Anda, dan catatan pengiriman yang berisi payload JSON yang kami kirim (metadata tautan atau timer, termasuk URL tujuan).
- Gambar yang diunggah: avatar Bio, latar belakang Countdown, logo tanda tangan, dan gambar kedaluwarsa Email Counter. Unggahan dikodekan ulang di sisi server dan disimpan di luar web root.
- Notifikasi yang dihasilkan untuk Anda di dalam aplikasi.
4.3 Data dari interaksi tertentu
- Pesan kontak: nama, alamat email, dan pesan yang Anda kirimkan di /contact, ditambah hash IP.
- Laporan penyalahgunaan: alasannya, detail teks bebas apa pun, dan hash IP pelapor.
- Buku besar pembayaran: untuk paket berbayar (saat ini dicatat secara manual oleh administrator setelah pembayaran offline), kami menyimpan pengguna, wilayah, perusahaan yang mengadakan perjanjian, produk, paket, jumlah, mata uang, metode pembayaran (transfer bank, QPay, tunai, atau lainnya), penyedia dan referensi transaksi penyedia, status, nomor faktur, periode, dan tanggal pembayaran. Kami tidak menyimpan nomor kartu dan nomor rekening bank.
- Catatan audit administratif: ketika administrator kami bertindak atas suatu akun, kami mencatat administrator tersebut, tindakannya, targetnya, dan metadata kontekstual (yang dapat mencakup alamat email pelanggan), ditambah hash IP.
- Catatan pembatasan laju: lihat Bagian 4.4 — inilah satu-satunya tempat alamat IP mentah disimpan sebentar.
4.4 Alamat IP — pseudonimisasi, dinyatakan secara persis
Kami merancang Layanan sedemikian rupa sehingga alamat IP mentah seorang pengunjung tidak pernah dituliskan ke dalam tabel analitik atau log mana pun. Sebagai gantinya, kami menyimpan sebuah hash IP: HMAC-SHA256 dari alamat IP yang dihitung dengan kunci rahasia yang disimpan di server kami. Ini adalah pseudonimisasi, bukan anonimisasi. Karena kuncinya adalah satu rahasia berlaku-server tanpa salt per catatan dan tanpa rotasi, alamat IP yang sama selalu menghasilkan hash yang sama. Kestabilan itu disengaja: itulah yang memungkinkan kami menghitung pengunjung unik dan mendeteksi penyalahgunaan berulang tanpa menyimpan alamat itu sendiri. Itu juga berarti hash tersebut tetap merupakan data pribadi berdasarkan GDPR (Peraturan Perlindungan Data Umum Uni Eropa) dan hukum serupa — dengan akses ke kunci server, pemetaannya pada prinsipnya dapat direproduksi — dan karenanya kami memperlakukannya sebagai data pribadi. Kami tidak mengklaim bahwa hash itu anonim.
Satu pengecualian: sistem pembatasan laju kami menyimpan alamat IP mentah dalam bentuk teks jelas (cleartext) sebagai bagian dari kunci bucket pembatas laju untuk tindakan sensitif (login, registrasi, kontak, laporan penyalahgunaan, pembuatan tautan anonim, dan percobaan kata sandi tautan). Catatan ini dihapus setelah satu hari.
Selain itu, alamat IP mentah hanya digunakan secara sementara dalam memori server — untuk menghitung hash dan untuk mencari lokasi perkiraan dalam dataset offline kami — dan kemudian dibuang. Kami membaca IP hanya dari koneksi langsung; kami tidak memercayai header forwarded-for.
4.5 Data yang dikumpulkan pelanggan kami melalui Layanan (dikendalikan pelanggan)
Kiriman formulir: ketika seseorang mengirimkan Quik Form, jawaban yang dikirimkan disimpan untuk pelanggan pemilik formulir tersebut. Pelanggan menentukan apa yang ditanyakan formulir; kiriman lazimnya berisi nama, alamat email, dan nomor telepon pihak ketiga (jenis kolom: teks pendek, teks panjang, email, telepon, pilihan, kotak centang; tidak ada kolom unggah berkas). Untuk data ini, pelanggan adalah Pengendali Data Pribadi dan Quik adalah Prosesor Data Pribadi. Secara lebih luas, konten yang diterbitkan pelanggan di halaman Bio, Menu, Countdown, dan Form mereka adalah konten pelanggan.
5. Apa yang dengan sengaja tidak kami kumpulkan
Berikut ini adalah deskripsi faktual atas Layanan sebagaimana dibangun, dan merupakan bagian dari desainnya:
- Tidak ada alamat IP mentah dalam analitik. Tidak ada tabel analitik atau log yang berisi alamat IP teks jelas (satu-satunya pengecualian: catatan pembatasan laju satu hari yang dijelaskan di atas).
- Tidak ada lokasi presisi atau lokasi perangkat. Kami tidak pernah mengumpulkan GPS atau lokasi perangkat. Geolokasi peramban secara afirmatif dinonaktifkan di halaman kami oleh header Permissions-Policy: geolocation=(). Lokasi dalam analitik kami hanya berupa negara dan kota, yang diambil dari dataset offline (Bagian 6).
- Tidak ada pencarian GeoIP pihak ketiga. Alamat IP Anda tidak pernah dikirim ke layanan eksternal mana pun untuk menentukan lokasi.
- Tidak ada nomor kartu pembayaran atau rekening bank. Kami tidak menyimpan nomor kartu, PAN, IBAN, maupun alamat penagihan.
- Tidak ada cookie iklan atau pelacakan lintas situs. Semua cookie kami merupakan cookie yang mutlak diperlukan atau cookie preferensi (Bagian 8). Kami tidak memasang cookie pihak ketiga.
- Tidak ada SDK analitik, iklan, atau pelacakan kesalahan. Tidak ada Google Analytics, tidak ada piksel Meta, tidak ada pelacak pihak ketiga sejenis yang berjalan di halaman kami.
- Tidak ada penjualan data pribadi. Kami tidak menjual atau menyewakan data pribadi, dan kami tidak membagikannya untuk iklan perilaku lintas konteks.
6. Geolokasi, dijelaskan secara persis
Seluruh geolokasi dalam Layanan dilakukan secara offline, di server kami sendiri, menggunakan salinan yang disimpan secara lokal dari dataset DB-IP Country Lite dan DB-IP City Lite, yang diperbarui setiap bulan. Tidak ada alamat IP pengunjung yang pernah meninggalkan server kami untuk geolokasi. Hasilnya adalah kode negara, nama kota, dan koordinat — dan koordinat tersebut adalah sentroid dataset untuk kota itu, bukan posisi pengunjung yang sebenarnya. Alamat IP privat dan tercadang tidak menghasilkan lokasi sama sekali. Kami juga menggunakan registri delegasi APNIC, yang diunduh ke server kami, semata-mata untuk menyarankan bahasa antarmuka bawaan kepada pengunjung pertama kali; tidak ada yang dikirim ke APNIC.
Atribusi yang diwajibkan oleh lisensi dataset (CC BY 4.0): IP Geolocation by DB-IP (db-ip.com).
7. Tujuan dan dasar hukum
Apabila GDPR, UK GDPR (GDPR Britania Raya), atau hukum serupa berlaku, kami bersandar pada dasar hukum berikut. Apabila hukum lain yang berlaku, kami memproses untuk tujuan yang sama berdasarkan dasar padanan terdekat yang disediakan hukum tersebut.
| Tujuan | Data yang digunakan | Dasar hukum (GDPR Psl. 6) |
|---|---|---|
| Menyediakan Layanan: akun, tautan, kode QR, halaman yang di-hosting, pengalihan, API, notifikasi | Data akun, profil, autentikasi, konten, dan konfigurasi | Pelaksanaan perjanjian (Psl. 6(1)(b)) |
| Analitik untuk pemilik tautan: statistik klik, pindaian, tampilan, dan pembukaan yang ditampilkan kepada pelanggan pemilik tautan atau halaman | Catatan peristiwa terpseudonimisasi (Bagian 4.2) | Pelaksanaan perjanjian dengan pelanggan; kepentingan yang sah (Psl. 6(1)(f)) — menyediakan pelaporan yang menjadi tujuan keberadaan Layanan — untuk peristiwa mengenai pengunjung tanpa akun |
| Keamanan dan pencegahan penyalahgunaan: deteksi bot, pembatasan laju, pemblokiran tautan berbahaya, perlindungan SSRF, keamanan sesi, penyelidikan laporan penyalahgunaan | Hash IP, catatan pembatas laju IP-mentah satu hari, catatan sesi, log API, catatan audit, laporan | Kepentingan yang sah (Psl. 6(1)(f)) — melindungi Layanan, pelanggan kami, dan publik dari penipuan, penyalahgunaan, dan serangan |
| Penghitungan pengunjung unik dan deduplikasi | Hash IP yang stabil | Kepentingan yang sah (Psl. 6(1)(f)) — pengukuran yang akurat dan mengurangi paparan privasi tanpa menyimpan alamat IP |
| Penyempurnaan produk dan pemahaman akuisisi | Atribusi pendaftaran (Bagian 4.1), penghitung penggunaan agregat | Kepentingan yang sah (Psl. 6(1)(f)) — memahami dan menyempurnakan Layanan |
| Email transaksional: verifikasi, pengaturan ulang kata sandi, kode sekali pakai, pemberitahuan kedaluwarsa tautan, pemberitahuan kiriman formulir | Alamat email, data peristiwa terkait | Pelaksanaan perjanjian (Psl. 6(1)(b)) |
| Email ringkasan mingguan | Alamat email, ringkasan analitik Anda | Persetujuan (Psl. 6(1)(a)) — opt-in, nonaktif secara bawaan, dapat ditarik kapan pun |
| Email pemasaran (pengumuman sesekali) | Alamat email | Persetujuan / preferensi email Anda (Psl. 6(1)(a)); hanya dikirim kepada pengguna aktif dan terverifikasi dengan sakelar email menyala, selalu dengan berhenti-berlangganan satu klik |
| Penagihan dan catatan pembayaran yang diterima | Buku besar pembayaran | Pelaksanaan perjanjian; kewajiban hukum (Psl. 6(1)(c)) — pembukuan dan pencatatan pajak |
| Menanggapi pesan Anda dan permintaan hukum | Pesan kontak, data akun | Kepentingan yang sah (Psl. 6(1)(f)); kewajiban hukum (Psl. 6(1)(c)) apabila suatu hukum mewajibkan kami |
| Menetapkan, melaksanakan, atau membela klaim hukum | Catatan yang relevan, termasuk catatan yang bertahan setelah penghapusan akun (Bagian 13) | Kepentingan yang sah (Psl. 6(1)(f)); kewajiban hukum (Psl. 6(1)(c)) |
8. Cookie dan penyimpanan lokal
Kami memasang cookie berikut. Semuanya adalah cookie pihak pertama. Setiap cookie tersebut bersifat mutlak diperlukan untuk Layanan atau menyimpan preferensi yang Anda pilih. Kami memasang tanpa cookie pihak ketiga, tanpa cookie iklan, dan tanpa cookie pelacakan lintas situs. Karena cookie yang mutlak diperlukan dikecualikan dari persyaratan persetujuan berdasarkan aturan ePrivacy Uni Eropa, dan cookie preferensi hanya dipasang sebagai akibat langsung dari tindakan Anda sendiri (memilih bahasa atau tema, atau menutup suatu petunjuk), kami tidak menampilkan banner persetujuan cookie.
| Cookie | Tujuan | Masa berlaku | Atribut |
|---|---|---|---|
| quik_sess | Sesi login | Sesi peramban; ID sesi dirotasi setiap 30 menit | httpOnly, SameSite=Lax, Secure |
| quik_remember | Login "Ingat saya" | 30 hari | httpOnly, SameSite=Lax, Secure |
| quik_lang | Bahasa antarmuka pilihan Anda | 1 tahun | SameSite=Lax |
| quik-theme | Pilihan tema terang/gelap | 1 tahun | SameSite=Lax |
| quik_langhint | Mengingat bahwa Anda menutup petunjuk "ganti bahasa?" | 1 tahun | SameSite=Lax |
Kami juga menggunakan localStorage peramban untuk dua kunci: quik-theme (pilihan tema) dan quik-app-banner-hide (Anda menutup banner aplikasi). Keduanya tetap berada di peramban Anda dan tidak dikirimkan sebagai cookie.
Tanpa cookie pada pengalihan atau gambar pelacakan: jalur pengalihan tautan pendek dan jalur gambar Email Counter sama sekali tidak memasang cookie. Mengklik tautan Quik atau membuka email dengan Quik Counter tidak menempatkan apa pun di peramban Anda.
9. Pembagian dan penerima
Kami membagikan data pribadi hanya sebagai berikut. Daftar ini lengkap.
- Penyedia hosting — Hostinger. Layanan, termasuk basis data dan berkas yang diunggah, berjalan di infrastruktur yang disediakan oleh Hostinger. Sebagai penyedia hosting kami, ia memproses seluruh data Layanan atas nama kami.
- Pengiriman email — host email SMTP kami (Hostinger SMTP). Ketika kami mengirimi Anda email, alamat penerima dan isi pesan melewati host email kami melalui koneksi yang terverifikasi TLS.
- cdnjs (Cloudflare). Halaman kami memuat stylesheet ikon Font Awesome dari cdnjs.cloudflare.com pada setiap halaman. Sebagaimana halnya setiap sumber daya yang diambil peramban Anda, CDN Cloudflare menerima alamat IP dan User-Agent Anda ketika menyajikan berkas tersebut. Kami tidak mengiriminya apa pun selain itu.
- jsDelivr. Halaman yang menampilkan grafik atau menghasilkan kode QR memuat pustaka Chart.js dan qrcode.js dari cdn.jsdelivr.net; CDN tersebut juga menerima alamat IP dan User-Agent Anda untuk permintaan itu, hanya pada halaman-halaman tersebut. Fon kami di-hosting sendiri dan tidak diambil dari pihak ketiga mana pun.
- DB-IP dan APNIC. Hanya unduhan: server kami mengambil dataset mereka. Tidak ada data pengunjung atau pengguna yang pernah dikirim kepada mereka.
- Endpoint webhook yang dikonfigurasi pelanggan. Jika seorang pelanggan mengonfigurasi webhook, kami mengirim JSON yang ditandatangani HMAC berisi data milik pelanggan itu sendiri (peristiwa tautan dan timer) ke URL yang dipilih pelanggan. Pelanggan bertanggung jawab atas endpoint yang mereka konfigurasikan.
- Target pemeriksa tautan. Jika Anda menempelkan URL ke pemeriksa tautan gratis kami, server kami mengirim satu permintaan HEAD yang dijaga ke URL tersebut untuk mengujinya. Situs target melihat permintaan dari server kami, bukan dari Anda.
- IndexNow. Kami memberi tahu mesin pencari tentang halaman pemasaran publik kami sendiri. Tidak ada data pengguna yang disertakan.
- Pengungkapan hukum dan regulator. Kami dapat mengungkapkan data pribadi apabila kami meyakini dengan iktikad baik bahwa suatu undang-undang, peraturan, penetapan pengadilan, atau permintaan pemerintah yang dapat dipaksakan mewajibkannya, atau apabila pengungkapan diperlukan untuk melindungi hak, keselamatan, atau harta benda Quik, para pengguna kami, atau publik.
- Pengalihan usaha. Jika kami terlibat dalam penggabungan, akuisisi, reorganisasi, atau penjualan aset, data pribadi dapat dialihkan sebagai bagian dari transaksi tersebut. Kebijakan ini akan tetap berlaku atasnya, dan kami akan memberi tahu Anda tentang setiap pergantian pengendali.
Kami tidak menjual atau menyewakan data pribadi, dan kami tidak membagikan data pribadi untuk iklan perilaku lintas konteks. Saat ini tidak ada pemroses pembayaran yang menerima data apa pun dari Layanan; paket berbayar dicatat secara manual setelah pembayaran offline.
10. Transfer internasional
Layanan disediakan oleh dua entitas — Заалт ЭйАй ХХК (Zaalt AI LLC) di Mongolia dan QuikMN LLC — dan di-hosting di infrastruktur yang disediakan oleh penyedia hosting kami, yang mungkin berlokasi di luar negara Anda. Ini berarti data pribadi Anda dapat disimpan atau diproses di negara selain negara Anda, yang hukum perlindungan datanya mungkin berbeda dari hukum negara Anda. Apabila suatu hukum seperti GDPR mensyaratkan pengaman untuk transfer tersebut, kami bersandar pada pengaman yang layak yang diakui oleh hukum tersebut — termasuk, apabila diwajibkan, klausul kontraktual standar dengan penyedia layanan kami — dan pada langkah-langkah keamanan yang dijelaskan pada Bagian 16. Anda dapat menghubungi kami di /contact untuk informasi lebih lanjut tentang pengaman yang berlaku atas data Anda.
11. Retensi
Aturan umum kami: kami menyimpan data pribadi tidak lebih lama dari yang diperlukan untuk tujuan pengumpulannya, dan lebih lama hanya apabila kewajiban hukum, sengketa yang belum terselesaikan, atau penyelidikan penyalahgunaan atau keamanan mengharuskannya. Jangka waktu spesifik yang diimplementasikan dalam Layanan adalah:
| Data | Retensi |
|---|---|
| Token verifikasi email / pengaturan ulang kata sandi | Dihapus saat kedaluwarsa, atau 7 hari setelah digunakan |
| Catatan pembatasan laju (satu-satunya tempat IP mentah disimpan) | 1 hari |
| Sesi login | 30 hari setelah aktivitas terakhir |
| Tautan pendek anonim (dibuat tanpa akun) | Aktif selama 7 hari, lalu masa tenggang pemusnahan hingga 7 hari lagi, lalu dihapus permanen beserta catatan kliknya — kecuali diklaim ke dalam akun (Bagian 13) |
| Tautan pendek terdaftar | Bergantung paket: hingga 30 hari pada paket Free, hingga 365 hari pada paket berbayar (per tautan, dapat diperpanjang) |
| Catatan klik mentah | Disimpan tanpa batas waktu secara bawaan; jendela retensi dapat dikonfigurasi oleh administrator kami dan dapat dipersingkat |
| Peristiwa pembukaan email (Email Counter) | 90 hari |
| Berkas cache gambar Email Counter | 2 jam |
| Timer Email Counter | Dinonaktifkan otomatis 60 hari setelah berakhir (catatan disimpan hingga penghapusan akun) |
| Kunci API | Kedaluwarsa setelah 90 hari secara bawaan; masa berlaku maksimum 1 tahun |
Catatan tanpa pemusnahan otomatis. Berikut ini saat ini disimpan hingga akun terkait dihapus, atau tanpa batas waktu apabila tidak terikat pada suatu akun: pesan kontak, log permintaan API, catatan audit administratif, laporan penyalahgunaan, kiriman formulir (hingga pelanggan atau akun pemiliknya menghapusnya), log tampilan Bio / pindaian Menu / tampilan Form, penghitung klik agregat harian, notifikasi dalam aplikasi, dan buku besar pembayaran. Kami menyimpannya untuk tujuan keamanan, pencegahan penyalahgunaan, pencatatan, dan pembelaan hukum. Kami meninjau praktik retensi kami dan dapat memperkenalkan pemusnahan otomatis yang lebih singkat; kami tidak akan memperpanjang jangka waktu di atas tanpa memperbarui kebijakan ini.
12. Hak-hak Anda
Hak-hak Anda bergantung pada hukum yang berlaku bagi Anda. Kami menghormati hak-hak di bawah ini bagi setiap orang sejauh hukum yang bersangkutan memberikannya, dan kami tidak mendiskriminasi Anda karena melaksanakannya.
12.1 Uni Eropa / EEA dan Britania Raya (GDPR dan UK GDPR)
- Akses ke data pribadi Anda dan salinannya;
- Perbaikan data yang tidak akurat;
- Penghapusan ("hak untuk dilupakan"), dengan tunduk pada catatan yang disimpan sebagaimana dijelaskan pada Bagian 13;
- Pembatasan pemrosesan;
- Portabilitas data yang Anda berikan, dalam format yang dapat dibaca mesin;
- Keberatan terhadap pemrosesan yang didasarkan pada kepentingan yang sah, termasuk pemrosesan yang dijelaskan pada Bagian 7 — kami akan berhenti kecuali kami memiliki alasan sah yang memaksa; keberatan terhadap pemasaran langsung bersifat mutlak;
- Penarikan persetujuan kapan pun, tanpa memengaruhi pemrosesan sebelumnya;
- Pengaduan kepada lembaga pengawas Anda (lihat Bagian 20).
12.2 Mongolia
Berdasarkan Undang-Undang Perlindungan Data Pribadi Mongolia, Anda berhak untuk diberi tahu mengenai pemrosesan data pribadi Anda, mengaksesnya, menuntut perbaikan atau penghapusan data yang diproses secara melanggar hukum atau tidak akurat, menarik persetujuan, dan mengadu kepada otoritas Mongolia yang berwenang. Permintaan diajukan melalui /contact.
12.3 India (Digital Personal Data Protection Act — DPDP, undang-undang perlindungan data pribadi digital India)
Anda berhak mengakses ringkasan data pribadi Anda dan pemrosesannya, memperoleh perbaikan dan penghapusan, memperoleh penanganan keluhan (grievance redressal — gunakan /contact; kami akan menanggapi dalam jangka waktu yang disebutkan di bawah), dan menunjuk individu lain untuk melaksanakan hak Anda apabila Anda meninggal dunia atau tidak cakap.
12.4 Brasil (LGPD — undang-undang perlindungan data pribadi Brasil)
Anda berhak atas konfirmasi bahwa kami memproses data Anda, akses, perbaikan, anonimisasi atau penghapusan data yang tidak diperlukan atau tidak patuh, portabilitas, informasi tentang pembagian, informasi tentang konsekuensi menolak persetujuan, pencabutan persetujuan, dan petisi kepada ANPD.
12.5 Indonesia (UU PDP)
Anda memiliki hak atas informasi mengenai pemrosesan, akses dan salinan, perbaikan, penghapusan atau pemusnahan, penarikan persetujuan, keberatan terhadap keputusan yang sepenuhnya otomatis, pembatasan, dan ganti rugi atas pelanggaran, sebagaimana diatur dalam Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi.
12.6 California (CCPA/CPRA — undang-undang privasi konsumen California)
- Hak untuk mengetahui informasi pribadi apa yang kami kumpulkan, gunakan, dan ungkapkan — kebijakan ini adalah pengungkapan tersebut, dan Anda dapat meminta butir-butir spesifik yang kami simpan tentang Anda;
- Hak untuk menghapus, dengan tunduk pada pengecualian menurut undang-undang (keamanan, kepatuhan hukum — lihat Bagian 13);
- Hak untuk memperbaiki informasi pribadi yang tidak akurat;
- Hak untuk memilih keluar dari penjualan atau pembagian — kami tidak menjual informasi pribadi dan tidak membagikannya untuk iklan perilaku lintas konteks, sehingga tidak ada yang perlu dipilih untuk keluar;
- Hak untuk membatasi penggunaan informasi pribadi sensitif — kami tidak menggunakan informasi pribadi sensitif untuk tujuan yang menimbulkan hak pembatasan;
- Hak untuk tidak didiskriminasi karena melaksanakan hak-hak tersebut.
12.7 Cara melaksanakan hak-hak ini, dan kapan kami menanggapi
Gunakan perangkat swalayan di halaman Pengaturan Anda untuk sebagian besar permintaan (Bagian 13), dan /contact untuk hal lainnya. Kami dapat meminta Anda memverifikasi identitas Anda — biasanya dengan menghubungi kami dari email akun Anda atau mengonfirmasi kendali atas akun tersebut. Kami menanggapi dalam 30 hari, dapat diperpanjang apabila hukum yang berlaku mengizinkannya (misalnya, dua bulan tambahan berdasarkan GDPR untuk permintaan yang kompleks, dengan pemberitahuan). Apabila suatu permintaan menyangkut data yang dikendalikan pelanggan kami (Bagian 17), kami akan merujuk Anda kepada pelanggan tersebut dan membantu mereka sebagai prosesornya.
13. Swalayan, dan apa yang dihapus dan tidak dihapus oleh penghapusan akun
Dari halaman Pengaturan Anda, Anda dapat kapan pun: menyunting profil dan preferensi Anda (termasuk menghapus nomor telepon yang telah dimasukkan), mengunduh analitik Anda sebagai CSV, mencabut sesi tertentu atau keluar dari semua perangkat lain, mencabut kunci API, dan menghapus akun Anda (perlu memasukkan ulang kata sandi).
Tautan anonim: tautan yang dibuat tanpa akun hidup selama 7 hari dan kemudian dimusnahkan. Jika Anda mendaftar atau masuk dari sesi peramban yang sama, Anda dapat mengklaim tautan itu ke dalam akun Anda, sehingga menjadi milik Anda dan berumur panjang.
Penghapusan akun menghapus secara permanen: token, sesi, kunci API, dan tag Anda; tautan Anda beserta catatan kliknya, penghitung harian, target, kode QR, dan laporan terkait; notifikasi Anda; timer Anda beserta peristiwa pembukaannya; halaman Bio Anda beserta tautan dan log tampilannya; menu Anda beserta item dan log pindaiannya; formulir Anda beserta kiriman dan log tampilannya; tanda tangan Anda; webhook Anda beserta catatan pengirimannya; dan baris buku besar pembayaran Anda.
Apa yang bertahan setelah penghapusan akun — dinyatakan secara jujur:
- Log permintaan API — disimpan sebagai catatan keamanan dan penyelidikan penyalahgunaan;
- Catatan audit administratif — disimpan sebagai catatan integritas tindakan administratif; entri dapat berisi alamat email Anda;
- Pesan kontak yang Anda kirimkan kepada kami — disimpan sebagai catatan korespondensi;
- Berkas gambar yang diunggah di disk — catatan basis datanya dihapus, tetapi berkas yang mendasarinya saat ini belum dibersihkan dari penyimpanan.
Kami menyimpannya berdasarkan dasar hukum kepentingan yang sah (keamanan, pencegahan penyalahgunaan, integritas catatan, pembelaan klaim hukum) dan, apabila berlaku, kewajiban hukum. Anda dapat meminta kami di /contact untuk meninjau dan, apabila tidak ada kepentingan atau kewajiban semacam itu yang menghalangi, menghapus catatan spesifik yang masih bertahan — termasuk berkas yang diunggah.
14. Anak-anak
Layanan tidak ditujukan bagi anak-anak. Anda harus berusia sekurang-kurangnya 16 tahun untuk menggunakan Layanan, atau usia yang lebih rendah yang oleh hukum setempat diizinkan untuk penggunaan dengan persetujuan orang tua atau wali, dalam hal mana persetujuan tersebut wajib ada. Kami tidak dengan sengaja mengumpulkan data pribadi dari anak di bawah usia tersebut, dan kami tidak memverifikasi usia dengan sarana teknis — usia Anda adalah pernyataan yang Anda buat kepada kami. Jika Anda adalah orang tua atau wali dan meyakini seorang anak telah memberikan data pribadi kepada kami, hubungi kami di /contact dan kami akan menghapus akun tersebut beserta data terkait.
15. Pengambilan keputusan otomatis
Kami tidak melakukan pengambilan keputusan otomatis yang menimbulkan akibat hukum atau akibat signifikan serupa bagi Anda dalam pengertian Pasal 22 GDPR. Layanan memang menjalankan heuristik keamanan otomatis: deteksi bot (honeypot, pemeriksaan waktu, bukti JavaScript, pemeriksaan User-Agent), batas laju, dan pemeriksaan keamanan URL tujuan. Semua itu dapat mengakibatkan suatu permintaan ditolak, suatu tautan diblokir, atau suatu akun dibatasi. Jika Anda meyakini suatu tindakan otomatis telah memengaruhi Anda secara keliru, hubungi kami di /contact dan seorang manusia akan meninjau keputusan tersebut.
16. Keamanan
Langkah-langkah yang benar-benar telah kami implementasikan meliputi:
- Layanan disajikan melalui HTTPS, dan kami menerapkan HSTS (max-age satu tahun, termasuk subdomain) sehingga peramban yang kembali terhubung melalui HTTPS;
- Kata sandi di-hash dengan bcrypt (cost 12), dengan verifikasi waktu-konstan yang juga menggagalkan pengintaian enumerasi akun;
- Autentikasi dua faktor opsional (TOTP, RFC 6238) dengan perlindungan replay;
- Kunci API disimpan hanya sebagai hash SHA-256 dengan prefiks pendek; token remember-me di-hash dan dirotasi pada setiap penggunaan; pencabutan sesi ("keluar dari perangkat lain"); ID sesi dirotasi setiap 30 menit;
- Cookie sesi diberi penanda httpOnly, Secure, dan SameSite=Lax; token CSRF dengan perbandingan waktu-konstan pada setiap permintaan yang mengubah status;
- Pseudonimisasi IP dengan HMAC berkunci di seluruh analitik dan log (Bagian 4.4);
- Header keamanan: perlindungan penebakan tipe konten, pembatasan penyematan bingkai (frame), referrer-policy, Content-Security-Policy yang secara bawaan hanya mengizinkan asal kami sendiri, dan Permissions-Policy yang menolak geolokasi, mikrofon, dan kamera;
- Penguatan SSRF pada setiap URL tujuan (memblokir rentang privat, carrier-grade NAT, dan tunneling; resolusi DNS penuh dengan perlindungan rebinding);
- Kueri basis data terparameterisasi di seluruh sistem; pembersihan injeksi header email; email keluar yang terverifikasi TLS;
- Gambar yang diunggah dikodekan ulang di sisi server dan disimpan di luar web root;
- Pembatasan laju berlapis pada login, registrasi, kontak, pelaporan, pembuatan tautan, pengiriman formulir, dan API.
Tidak ada metode transmisi atau penyimpanan yang sepenuhnya aman, dan kami tidak dapat menjamin keamanan mutlak. Jika terjadi pelanggaran data pribadi, kami akan memberi tahu lembaga pengawas yang berwenang dalam waktu 72 jam apabila hukum yang berlaku mewajibkannya, dan akan memberi tahu pengguna yang terdampak tanpa penundaan yang tidak semestinya apabila pelanggaran tersebut kemungkinan menimbulkan risiko tinggi bagi mereka.
17. Pemberitahuan kepada pengguna akhir pelanggan kami
Bagian ini ditujukan kepada Anda apabila Anda berinteraksi dengan sesuatu yang dibuat oleh pelanggan Quik: Anda mengklik tautan pendek mereka, memindai Menu QR mereka, melihat halaman Bio atau Countdown mereka, mengirimkan formulir mereka, atau membuka email yang berisi Email Counter mereka.
- Apa yang dicatat: sebuah peristiwa terpseudonimisasi sebagaimana dijelaskan pada Bagian 4.2 — hash berkunci dari alamat IP Anda (tidak pernah alamat itu sendiri), keluarga perangkat/peramban Anda, perkiraan negara dan kota dari dataset offline, dan stempel waktu. Untuk pindaian menu, nomor meja dalam kode QR. Untuk tampilan formulir atau tampilan Bio, hash IP dan jenis perangkat. Membuka email yang berisi Email Counter mencatat peristiwa pembukaan (hash IP dan keluarga klien email) yang dapat dilihat pengirim secara agregat; jika Anda memblokir gambar jarak jauh di klien email Anda, tidak ada pembukaan yang dicatat.
- Tanpa cookie: mengklik tautan atau membuka gambar counter tidak menempatkan cookie apa pun di peramban Anda.
- Kiriman formulir: apa pun yang Anda ketikkan ke dalam formulir seorang pelanggan diteruskan kepada pelanggan tersebut. Pelanggan adalah Pengendali Data Pribadi atas kiriman Anda; kami hanya menyimpannya untuk mereka. Pemberitahuan privasi merekalah yang berlaku.
- Siapa yang harus dihubungi: untuk apa pun yang Anda kirimkan kepada seorang pelanggan, atau mengenai halaman atau email pelanggan, hubungi pelanggan tersebut terlebih dahulu — merekalah yang mengendalikan data dan kontennya. Jika Anda tidak dapat menghubungi mereka, atau kekhawatiran Anda menyangkut pemrosesan kami sendiri, hubungi kami di /contact dan kami akan membantu, termasuk meneruskan permintaan Anda kepada pelanggan apabila kami bertindak sebagai prosesor mereka.
18. Ketentuan prosesor (ketentuan pemrosesan data untuk data yang dikendalikan pelanggan)
Ketentuan ini berlaku antara Quik (sebagai Prosesor Data Pribadi) dan setiap pelanggan (sebagai Pengendali Data Pribadi) untuk data pribadi yang dijelaskan pada Bagian 4.5 — terutama kiriman Quik Forms — dan merupakan bagian dari perjanjian kami dengan pelanggan berdasarkan Syarat Layanan.
- Instruksi. Kami memproses data yang dikendalikan pelanggan hanya untuk menyediakan Layanan sebagaimana dikonfigurasi oleh pelanggan dan sesuai instruksi terdokumentasi pelanggan yang diberikan melalui Layanan, dan tidak untuk tujuan kami sendiri, kecuali apabila suatu hukum mewajibkan lain (dalam hal mana kami akan memberi tahu pelanggan kecuali hukum melarangnya).
- Tanggung jawab pelanggan. Pelanggan menjamin bahwa ia memiliki dasar yang sah atas data yang dikumpulkannya melalui Layanan, bahwa ia memberikan kepada audiensnya pemberitahuan privasi yang diwajibkan secara hukum, dan bahwa instruksinya mematuhi hukum yang berlaku. Ganti rugi pelanggan dalam Syarat Layanan berlaku atas pelanggaran jaminan-jaminan ini.
- Kerahasiaan. Kami membatasi akses ke data yang dikendalikan pelanggan hanya kepada personel yang memerlukannya untuk mengoperasikan Layanan dan yang terikat kewajiban kerahasiaan.
- Keamanan. Kami menerapkan langkah-langkah pada Bagian 16 terhadap data yang dikendalikan pelanggan.
- Subprosesor. Pelanggan memberikan otorisasi atas subprosesor yang tercantum pada Bagian 9 (penyedia hosting dan host email kami; jaringan pengiriman konten hanya menyajikan aset statis). Kami akan memperbarui Bagian 9 sebelum menambahkan subprosesor yang memproses data yang dikendalikan pelanggan; jika pelanggan berkeberatan atas dasar perlindungan data yang wajar dan kami tidak dapat menyelesaikan keberatan tersebut, pelanggan dapat mengakhiri layanan yang terdampak.
- Bantuan. Dengan memperhatikan sifat pemrosesan, kami akan membantu pelanggan dalam menangani permintaan Subjek Data Pribadi (termasuk melalui perangkat ekspor dan penghapusan dalam aplikasi) dan, sejauh informasinya tersedia bagi kami, dalam kewajiban keamanan, pemberitahuan pelanggaran, dan penilaian dampak milik pelanggan. Kami akan memberi tahu pelanggan tanpa penundaan yang tidak semestinya setelah mengetahui adanya pelanggaran data pribadi yang memengaruhi data mereka.
- Penghapusan dan pengembalian. Pelanggan dapat mengekspor kiriman formulir dan menghapus formulir, kiriman, halaman, dan tautan kapan pun melalui Layanan; menghapus akun berarti menghapus seluruh data yang dikendalikan pelanggan yang kami simpan untuk pelanggan tersebut (Bagian 13). Hal ini memenuhi kewajiban penghapusan/pengembalian pada saat pengakhiran, dengan tunduk pada catatan residual pada Bagian 13.
- Audit. Kami menyediakan informasi dalam kebijakan ini, dan informasi lebih lanjut yang secara wajar dapat kami berikan atas permintaan melalui /contact, untuk menunjukkan kepatuhan terhadap ketentuan ini.
19. Perubahan atas kebijakan ini
Kami dapat memperbarui kebijakan ini dari waktu ke waktu. Ketika kami melakukannya, kami akan mengubah tanggal berlaku di bagian atas dan memublikasikan versi baru di halaman ini. Untuk perubahan material — kategori data baru, tujuan baru, penerima baru, atau hak yang berkurang — kami akan memberikan pemberitahuan sebelumnya kepada pengguna terdaftar melalui email atau pemberitahuan dalam aplikasi sebelum perubahan itu berlaku. Penggunaan Layanan yang berkelanjutan setelah tanggal berlaku kebijakan yang direvisi berarti kebijakan yang direvisi itu berlaku. Terjemahan kebijakan ini disediakan untuk kemudahan; jika suatu terjemahan bertentangan dengan versi bahasa Inggris, versi bahasa Inggris yang diutamakan sejauh diizinkan hukum yang berlaku.
20. Kontak dan pengaduan
Untuk pertanyaan, permintaan, atau pengaduan apa pun mengenai kebijakan ini atau data pribadi Anda, hubungi kami di /contact. Pertanyaan penagihan: billing@quik.mn. Kami akan memberi tahu Anda entitas mana — Заалт ЭйАй ХХК (Zaalt AI LLC) atau QuikMN LLC — yang menjadi Pengendali Data Pribadi untuk akun Anda dan memberikan alamat terdaftarnya atas permintaan.
Jika Anda tidak puas dengan tanggapan kami, Anda berhak mengajukan pengaduan kepada lembaga pengawas perlindungan data — di Uni Eropa/EEA, otoritas di tempat tinggal tetap Anda, tempat kerja Anda, atau tempat dugaan pelanggaran; di Britania Raya, Information Commissioner's Office; di Brasil, ANPD; di India, Data Protection Board; di Indonesia, lembaga pengawas PDP yang berwenang; di Mongolia, otoritas yang berwenang berdasarkan Undang-Undang Perlindungan Data Pribadi; di California, California Privacy Protection Agency atau Jaksa Agung. Meskipun demikian, kami akan senang diberi kesempatan menyelesaikan kekhawatiran Anda secara langsung terlebih dahulu.