Kebijakan Privasi
1. Pengendali data
Pengendali dalam arti General Data Protection Regulation (GDPR) dan hukum perlindungan data lainnya yang berlaku adalah:
Bora Bey Sarikaya
Berlin, Jerman
Email: privacy@deeplink-freediving.com
Alamat pos lengkap tersedia berdasarkan permintaan via email di atas (DEEPLINK saat ini dalam fase pre-launch testing tanpa aktivitas komersial).
2. Informasi umum tentang pemrosesan data
DEEPLINK adalah platform koordinasi untuk freediver. Kami memproses data pribadi hanya sejauh diperlukan untuk menyediakan platform yang berfungsi dan layanan kami. Data pribadi diproses hanya dengan persetujuan pengguna atau jika pemrosesan diizinkan oleh hukum.
3. Dasar hukum pemrosesan
- Persetujuan (Art. 6(1)(a) GDPR) — Saat kami mendapatkan persetujuan untuk operasi pemrosesan. Persetujuan bisa ditarik kapan saja.
- Pelaksanaan kontrak (Art. 6(1)(b) GDPR) — Untuk pelaksanaan perjanjian pengguna (mis. pembuatan akun, perencanaan sesi, buddy matching, pemrosesan pembayaran).
- Kepentingan sah (Art. 6(1)(f) GDPR) — Untuk keamanan platform, pencegahan penyalahgunaan, analisis, dan peningkatan layanan.
- Kewajiban hukum (Art. 6(1)(c) GDPR) — Saat kami secara hukum diwajibkan memproses data (mis. kewajiban retensi terkait pajak).
4. Data yang kami kumpulkan
a) Pendaftaran dan akun
Saat pendaftaran, kami mengumpulkan: nama, alamat email, dan kata sandi (disimpan sebagai hash kriptografi, kami tidak pernah punya akses ke kata sandi plain-text). Opsional: foto profil, bio, lokasi.
b) Profil selam
Informasi sukarela tentang profil selammu: level sertifikasi, kedalaman maksimum, disiplin favorit, level pengalaman, peralatan. Data ini digunakan untuk buddy matching dan perencanaan sesi serta terlihat oleh pengguna lain sesuai pengaturan privasi.
c) Sesi dan aktivitas
Data tentang sesi selam yang kamu buat atau ikuti: tanggal, waktu, lokasi, peserta, peran (penyelam / safety). Entri log selam: kedalaman, durasi, disiplin, catatan pribadi.
d) Pesan
Konten yang kamu kirim dan terima melalui fungsi chat platform. Pesan disimpan terenkripsi dan hanya terlihat oleh peserta percakapan terkait.
e) Data pembayaran
Saat menggunakan fitur berbayar (booking safety diver, tiket acara, marketplace), data pembayaran diproses secara eksklusif melalui penyedia layanan pembayaran Stripe. Kami tidak menyimpan nomor kartu kredit lengkap atau detail bank. Kami hanya menerima ID transaksi dan status pembayaran.
f) Data teknis (log server)
Setiap kali kamu mengakses platform kami, data teknis dikumpulkan otomatis: alamat IP (dianonimkan), tipe dan versi browser, sistem operasi, URL referrer, tanggal dan waktu akses. Data ini tidak digabungkan dengan sumber data lain dan dihapus otomatis setelah 30 hari.
g) Diagnostik crash dan laporan error
Saat aplikasi mengalami error atau crash di perangkatmu, kami otomatis mengumpulkan laporan diagnostik melalui penyedia error monitoring Sentry (lihat bagian 7d). Laporan berisi: pesan error dan stack trace, URL tempat error terjadi, alamat IP, versi browser dan sistem operasi, identifier akun (id, email, nama tampilan) supaya support bisa menemukan insiden spesifikmu, performance trace dari request yang gagal, dan, hanya saat error benar-benar terjadi, replay singkat detik-detik sebelum crash dengan semua bidang teks dan input disamarkan secara visual. Media tertanam (avatar, foto) tidak pernah disertakan dalam replay. Bidang teks bebas yang dikirim di dialog crash-report kami dibersihkan dari alamat email, nomor telepon, bearer token, dan UUID sebelum transmisi.
Dasar hukum: Art. 6(1)(f) GDPR (kepentingan sah dalam mendeteksi, mendiagnosis, dan memperbaiki cacat perangkat lunak agar platform tetap berfungsi dan aman).
5. Hosting
Platform kami di-host di server yang dioperasikan oleh Supabase Inc. Basis data relevan untuk operasional berada di server dalam Uni Eropa. Supabase menggunakan tindakan teknis dan organisasi mutakhir untuk melindungi datamu (enkripsi saat transit dan istirahat, kontrol akses, prosedur backup).
Dasar hukum: Art. 6(1)(f) GDPR (kepentingan sah dalam penyediaan platform yang aman dan efisien).
6. Cookie dan local storage
DEEPLINK menggunakan hanya cookie dan entri local storage yang secara teknis diperlukan:
- Autentikasi — Token sesi untuk login (Supabase Auth)
- Preferensi tema — Skema warna yang kamu pilih (local storage)
- Preferensi mode — Mode navigasi yang kamu pilih (local storage)
Kami tidak menggunakan cookie pelacakan, cookie iklan, atau alat analitik pihak ketiga. Banner persetujuan cookie karena itu tidak diperlukan, karena hanya cookie yang secara teknis diperlukan yang digunakan (§ 25(2) TDDDG, UU Perlindungan Data Layanan Digital Telekomunikasi Jerman).
Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.
7. Layanan pihak ketiga
a) Google Fonts
Kami menggunakan font yang disediakan Google LLC ("Google Fonts"). Saat kamu mengunjungi halaman kami, koneksi ke server Google dibuat untuk memuat font "Montserrat" dan "Source Serif 4". Alamat IP-mu mungkin ditransmisikan ke Google dalam proses ini.
Penyedia: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Kebijakan privasi: policies.google.com/privacy. Dasar hukum: Art. 6(1)(f) GDPR. Transfer data ke USA didasarkan pada EU-U.S. Data Privacy Framework.
b) Stripe (pemrosesan pembayaran)
Kami menggunakan Stripe Inc. untuk pemrosesan pembayaran. Selama transaksi pembayaran, data pembayaran yang diperlukan ditransmisikan langsung ke Stripe dan diproses di sana. Kami tidak menerima data pembayaran lengkap.
Penyedia: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA. Kebijakan privasi: stripe.com/privacy. Dasar hukum: Art. 6(1)(b) GDPR (pelaksanaan kontrak). Transfer data ke USA didasarkan pada EU-U.S. Data Privacy Framework.
c) OpenAI (AI coach)
Untuk analisis dan rekomendasi latihan bertenaga AI, kami menggunakan API OpenAI. Hanya data latihan yang dianonimkan (kedalaman, durasi, disiplin) yang ditransmisikan ke OpenAI. Tidak ada informasi yang dapat diidentifikasi secara pribadi seperti nama atau email yang dibagikan ke OpenAI.
Penyedia: OpenAI LLC, San Francisco, CA, USA. Kebijakan privasi: openai.com/privacy. Dasar hukum: Art. 6(1)(a) GDPR (persetujuan, fitur AI coach opsional dan hanya diaktifkan atas permintaan eksplisit pengguna).
d) Sentry (error monitoring dan diagnostik crash)
Kami menggunakan Sentry untuk mengumpulkan informasi diagnostik saat aplikasi crash atau mengalami error tak terduga. Data yang ditransmisikan dijelaskan rinci di bagian 4g ("Diagnostik crash dan laporan error") dan meliputi alamat IP, metadata browser, identifier akun, dan replay yang disamarkan dari momen menjelang error. Bidang teks bebas dibersihkan dari pola PII umum (email, nomor telepon, token, UUID) sebelum transmisi. Kami tidak merekam sesi yang tidak mengalami error.
Penyedia: Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA. Kebijakan privasi: sentry.io/privacy. Dasar hukum: Art. 6(1)(f) GDPR (kepentingan sah dalam mengidentifikasi dan memperbaiki cacat perangkat lunak). Transfer data ke USA didasarkan pada EU-U.S. Data Privacy Framework, Sentry tersertifikasi di bawah framework. Sentry menyimpan event diagnostik maksimal 90 hari, setelah itu dihapus permanen.
8. Transfer data ke negara ketiga
Data pribadi ditransfer ke negara ketiga (negara di luar EU/EEA) hanya dalam konteks layanan pihak ketiga yang dijelaskan di bagian 7. Transfer ke USA didasarkan pada EU-U.S. Data Privacy Framework (keputusan kecukupan oleh Komisi Eropa sesuai Art. 45 GDPR). Penyedia yang tercantum tersertifikasi di bawah Data Privacy Framework dan dengan demikian wajib mematuhi standar perlindungan data UE.
9. Durasi penyimpanan
Data pribadi disimpan hanya selama diperlukan untuk tujuan pemrosesan terkait:
- Data akun — Sampai akun dihapus oleh pengguna
- Log selam — Sampai akun atau entri individu dihapus oleh pengguna
- Pesan — Sampai akun dihapus
- Log server — 30 hari
- Data pembayaran — Sesuai periode retensi statuter (hingga 10 tahun di bawah § 147 AO, Kode Fiskal Jerman)
Setelah penghapusan akun, semua data pribadi dihapus sepenuhnya dari sistem kami dalam 30 hari, kecuali kewajiban retensi statuter mengharuskan lain.
10. Hak kamu sebagai subjek data
Kamu punya hak berikut terkait data pribadimu:
- Hak akses (Art. 15 GDPR) — Kamu bisa meminta informasi tentang data pribadi yang kami simpan tentangmu.
- Hak perbaikan (Art. 16 GDPR) — Kamu bisa meminta perbaikan data yang tidak akurat.
- Hak penghapusan / "hak untuk dilupakan" (Art. 17 GDPR) — Kamu bisa meminta penghapusan datamu, sepanjang tidak ada kewajiban retensi statuter.
- Hak pembatasan pemrosesan (Art. 18 GDPR) — Kamu bisa meminta pembatasan pemrosesan datamu.
- Hak portabilitas data (Art. 20 GDPR) — Kamu bisa menerima datamu dalam format terstruktur, umum digunakan, dapat dibaca mesin. Fungsi ekspor data tersedia di pengaturan akun.
- Hak menolak (Art. 21 GDPR) — Kamu bisa menolak pemrosesan datamu kapan saja saat pemrosesan didasarkan pada kepentingan sah.
Untuk menggunakan hakmu, kirim email ke privacy@deeplink-freediving.com. Sebagai alternatif, kamu bisa menghapus akunmu dan semua data terkait langsung di pengaturan akun.
11. Penarikan persetujuan
Saat pemrosesan datamu didasarkan pada persetujuan, kamu punya hak menarik persetujuan ini kapan saja. Keabsahan pemrosesan yang dilakukan berdasarkan persetujuan hingga penarikan tidak terpengaruh. Kamu bisa menarik persetujuan via email ke privacy@deeplink-freediving.com atau melalui pengaturan akun.
12. Hak mengajukan keluhan ke otoritas pengawas
Tanpa mengurangi pemulihan administratif atau yudisial lainnya, kamu punya hak mengajukan keluhan ke otoritas pengawas jika kamu yakin pemrosesan data pribadimu melanggar GDPR.
Otoritas pengawas yang berwenang untuk kami adalah:
Berlin Commissioner for Data Protection and Freedom of Information
(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Friedrichstr. 219
10969 Berlin, Jerman
www.datenschutz-berlin.de
13. Enkripsi SSL/TLS
Situs ini menggunakan enkripsi SSL/TLS untuk tujuan keamanan dan melindungi transmisi konten rahasia. Kamu bisa mengenali koneksi terenkripsi dari baris alamat browser berubah dari "http://" ke "https://" dan ikon gembok di bar browser. Saat enkripsi SSL/TLS aktif, data yang kamu transmisikan ke kami tidak bisa dibaca pihak ketiga.
14. Anak di bawah umur
Layanan kami umumnya ditujukan untuk orang berusia 16 tahun ke atas. Orang di bawah 16 hanya bisa menggunakan DEEPLINK dengan persetujuan wali sah. Kami tidak sengaja mengumpulkan data dari anak di bawah 16 tanpa persetujuan orang tua.
15. Perubahan kebijakan privasi ini
Kami berhak memperbarui kebijakan privasi ini untuk memastikan selalu mematuhi persyaratan hukum saat ini atau mencerminkan perubahan layanan kami. Kebijakan privasi yang diperbarui berlaku untuk kunjunganmu berikutnya. Kami menyarankan meninjau kebijakan privasi ini secara teratur.
16. Data atlet dan kompetisi
DEEPLINK mengindeks hasil freediving kompetitif, termasuk nama atlet yang mencatatkan hasil tersebut, agar para penyelam dapat menemukan kompetisi, mengikuti peringkat, dan terhubung dengan komunitas. Bagian berikut menjelaskan cara kumpulan data spesifik tersebut ditangani.
a) Apa yang kami simpan
Untuk setiap atlet: nama lengkap, negara (kode ISO 3166-1 alpha-2), jenis kelamin, dan hasil kompetisi yang diatribusikan kepada atlet tersebut (tanggal, lokasi, disiplin, performa, peringkat). Jika sumber mempublikasikannya, kami juga menyimpan foto profil. Kami tidak menyimpan detail kontak, tanggal lahir, informasi medis, atau data pribadi lain selain yang dipublikasikan oleh sumber.
b) Dari mana data berasal
Sumber saat ini adalah freedivingranking.com, agregator independen yang mempublikasikan hasil dari kompetisi AIDA dan CMAS. Seiring waktu kami akan beralih mengambil hasil langsung dari AIDA dan CMAS. Sumber asli selalu dicantumkan di halaman atlet.
c) Dasar hukum
Kepentingan sah berdasarkan Pasal 6(1)(f) GDPR. Data terdiri dari hasil kompetisi yang tersedia untuk umum yang dipublikasikan oleh federasi afiliasi dan sumber untuk tujuan sejarah olahraga dan peringkat. Kami menyeimbangkannya dengan hak atlet dengan (1) mencantumkan sumber secara jelas di setiap halaman, (2) membatasi kumpulan data pada apa yang sudah dipublikasikan sumber, dan (3) menyediakan mekanisme penghapusan tanpa hambatan yang dijelaskan di bawah.
d) Cara mengajukan penghapusan
Kirim email ke privacy@deeplink-freediving.com dengan subjek "Athlete removal request" dan nama lengkapmu sebagaimana tercantum pada hasil kompetisi. Kami memverifikasi identitas, biasanya dengan mencocokkan pengirim dengan email yang terdaftar di AIDA atau CMAS untuk atlet tersebut. Kami menyelesaikan penghapusan dalam 30 hari dan mengirimkan konfirmasi tertulis melalui email.
e) Apa yang dihapus
Data pribadimu dihapus: namamu diganti dengan "[Dihapus]" di mana pun muncul, dan foto profilmu dihapus dari penyimpanan kami. Hasil kompetisimu tetap ada di basis data tetapi tanpa nama yang mengidentifikasi pribadi. Kami menyimpan hasil itu sendiri karena merupakan fakta, catatan sejarah olahraga publik, yang bukan data pribadi setelah dipisahkan dari identitasmu (Konsiderans 26 GDPR). Menghapus entri peringkat yang mendasarinya akan mendistorsi riwayat kompetisi yang menjadi dasar peringkat atlet lain.
f) Lokasi penyimpanan
Semua data atlet disimpan di dalam Uni Eropa (Supabase, AWS Frankfurt eu-central-1).