Privacy Notice / Notis Privasi
Privacy Notice (English)
Version MY-1.1. Last updated 11 October 2026. This notice describes how MassAdmin collects, uses and discloses the personal data of users in Malaysia, as required by the Personal Data Protection Act 2010 of Malaysia (the PDPA), as amended by the Personal Data Protection (Amendment) Act 2024. It is given in English and in Bahasa Malaysia.1. Who we are
MassAdmin ("we", "us") is operated by Epyphite Pte Ltd, Singapore. Contact: support@epyphite.com. We are the data controller of your account data and operational data. For the workspace data your company enters, your company is the data controller and we process that data on its behalf as data processor, under our Data Processing Addendum.
2. What data we process
Account data: name, email, password hash, two-factor enrolment status.
Workspace data: business records you upload or enter into the HR, Accounting and Sign modules - employees, payroll, invoices, contracts, signed documents, audit trail.
Operational data: log records, IP address and user-agent at sign-in, audit events for security-relevant actions.
3. Where the data comes from
Account data and workspace data come from you and from the people in your company who use the Service. Operational data is recorded by the Service when you use it.
4. Purposes
We collect personal data only to: (a) provide the contracted SaaS service; (b) meet our and your statutory record-keeping obligations; (c) detect and prevent fraud or abuse; (d) communicate service notices to administrators.
5. Whether you must give us your data
Your name, email and a password are obligatory: without them we cannot create your account or let you use the Service. Second-factor authentication is optional. Operational data is recorded whenever the Service is used, to keep it secure. What workspace data is entered is decided by your company.
6. Disclosure
We do not sell personal data. We disclose it only to: (a) our infrastructure sub-processors (Postgres-managed hosting, Stripe for billing, the Peppol access point for e-invoicing) under written confidentiality terms; (b) lawful requests from Singapore regulators (IRAS, IMDA, PDPC, courts); and (c) the Personal Data Protection Commissioner of Malaysia or another Malaysian authority where Malaysian law requires it.
7. Transfer outside Malaysia
Primary data residency is Singapore, so your personal data is transferred to and processed in Singapore, outside Malaysia, by us and the sub-processors named in section 6, for the purposes in section 4. Sub-processors that operate outside Singapore are bound by terms requiring a standard of protection comparable to the Singapore Personal Data Protection Act 2012. We transfer your personal data on the basis of your consent (PDPA section 129(3)(a)), which you give and we record when you create your account or accept an invitation.
8. Retention
Workspace data is retained for the period configured by the workspace owner (default: 7 years). Deleted records enter a soft-delete state and are hard-deleted by an automated sweep at the end of the retention window. Whether that period meets your company's own record-keeping duties under Malaysian law is for your company to decide.
9. Your rights and choices
Under the PDPA you may: access your personal data and receive a copy of it, and correct it where it is inaccurate, incomplete, misleading or not up to date - we comply within 21 days of receiving your request (sections 30, 31, 34 and 35); withdraw your consent by notice in writing, after which we stop processing the data concerned, which may terminate the service (section 38); require us to stop, or not begin, processing that causes or is likely to cause you or another person substantial damage or substantial distress, and we reply in writing within 21 days (section 42); require us to stop, or not begin, processing your personal data for direct marketing (section 43) - our purposes in section 4 do not include direct marketing; and ask us to transmit your personal data to another data controller of your choice by notice in writing sent electronically, subject to technical feasibility and compatibility of the data format (data portability, section 43A). You may also request erasure, subject to overriding statutory record-keeping requirements.
Use the self-service tools at /account/data or email support@epyphite.com with any request, question or complaint about your personal data. You may also complain to the Personal Data Protection Commissioner of Malaysia.
10. Data protection contact
Our data protection contact, including our data protection officer where one is appointed under section 12A of the PDPA, is reached at support@epyphite.com.
11. Security
We use TLS in transit, salted password hashes (PBKDF2 / ASP.NET Identity), per-tenant data isolation, optional second-factor authentication, audit logging of security events, and brute-force lockout on PIN / password attempts.
12. Personal data breaches
If we have reason to believe that a personal data breach has affected the personal data we control, we will notify the Personal Data Protection Commissioner as soon as practicable and within the 72 hours set by the Commissioner's Guideline on Data Breach Notification and, where the breach causes or is likely to cause you significant harm, notify you without unnecessary delay and no later than 7 days after notifying the Commissioner (PDPA section 12B and that Guideline). For workspace data, your company is the data controller and makes these notifications; we notify your company and assist it.
13. Updates
We will notify workspace administrators by email at least 14 days before any material change to this notice.
Notis Privasi (Bahasa Malaysia)
Versi MY-1.1. Kemas kini terakhir 11 Oktober 2026. Notis ini menerangkan cara MassAdmin mengumpul, menggunakan dan menzahirkan data peribadi pengguna di Malaysia, sebagaimana yang dikehendaki oleh Akta Perlindungan Data Peribadi 2010 (APDP), sebagaimana yang dipinda oleh Akta Perlindungan Data Peribadi (Pindaan) 2024. Notis ini diberikan dalam bahasa Inggeris dan Bahasa Malaysia.1. Siapa kami
MassAdmin ("kami") dikendalikan oleh Epyphite Pte Ltd, Singapura. Hubungi: support@epyphite.com. Kami ialah pengawal data bagi data akaun dan data operasi anda. Bagi data ruang kerja yang dimasukkan oleh syarikat anda, syarikat anda ialah pengawal data dan kami memproses data itu bagi pihaknya sebagai pemproses data, di bawah Adendum Pemprosesan Data kami.
2. Data yang kami proses
Data akaun: nama, e-mel, cincangan kata laluan, status pendaftaran pengesahan dua faktor.
Data ruang kerja: rekod perniagaan yang anda muat naik atau masukkan ke dalam modul HR, Perakaunan dan Sign - pekerja, gaji, invois, kontrak, dokumen yang ditandatangani, jejak audit.
Data operasi: rekod log, alamat IP dan ejen pengguna semasa log masuk, peristiwa audit bagi tindakan yang berkaitan dengan keselamatan.
3. Sumber data
Data akaun dan data ruang kerja diperoleh daripada anda dan daripada orang dalam syarikat anda yang menggunakan Perkhidmatan. Data operasi direkodkan oleh Perkhidmatan apabila anda menggunakannya.
4. Maksud
Kami mengumpul data peribadi hanya untuk: (a) menyediakan perkhidmatan SaaS yang dikontrakkan; (b) memenuhi obligasi penyimpanan rekod berkanun kami dan anda; (c) mengesan dan mencegah fraud atau penyalahgunaan; (d) menyampaikan notis perkhidmatan kepada pentadbir.
5. Sama ada anda wajib memberikan data anda
Nama, e-mel dan kata laluan anda adalah wajib: tanpanya kami tidak dapat mewujudkan akaun anda atau membenarkan anda menggunakan Perkhidmatan. Pengesahan faktor kedua adalah pilihan. Data operasi direkodkan setiap kali Perkhidmatan digunakan, untuk memastikan keselamatannya. Data ruang kerja yang dimasukkan ditentukan oleh syarikat anda.
6. Penzahiran
Kami tidak menjual data peribadi. Kami menzahirkannya hanya kepada: (a) subpemproses infrastruktur kami (pengehosan Postgres terurus, Stripe untuk pengebilan, titik akses Peppol untuk e-invois) di bawah terma kerahsiaan bertulis; (b) permintaan yang sah daripada pengawal selia Singapura (IRAS, IMDA, PDPC, mahkamah); dan (c) Pesuruhjaya Perlindungan Data Peribadi Malaysia atau pihak berkuasa Malaysia yang lain jika dikehendaki oleh undang-undang Malaysia.
7. Pemindahan ke luar Malaysia
Tempat penyimpanan utama data ialah Singapura. Oleh itu, data peribadi anda dipindahkan ke dan diproses di Singapura, di luar Malaysia, oleh kami dan subpemproses yang dinamakan dalam seksyen 6, bagi maksud dalam seksyen 4. Subpemproses yang beroperasi di luar Singapura terikat dengan terma yang menghendaki standard perlindungan yang setanding dengan Akta Perlindungan Data Peribadi 2012 Singapura. Kami memindahkan data peribadi anda atas dasar persetujuan anda (APDP seksyen 129(3)(a)), yang anda berikan dan kami rekodkan apabila anda mewujudkan akaun atau menerima jemputan.
8. Penyimpanan
Data ruang kerja disimpan bagi tempoh yang ditetapkan oleh pemilik ruang kerja (lalai: 7 tahun). Rekod yang dihapuskan memasuki keadaan hapus lembut dan dihapuskan sepenuhnya oleh proses automatik pada akhir tempoh penyimpanan. Sama ada tempoh itu memenuhi kewajipan penyimpanan rekod syarikat anda di bawah undang-undang Malaysia adalah untuk ditentukan oleh syarikat anda.
9. Hak dan pilihan anda
Di bawah APDP anda boleh: mengakses data peribadi anda dan menerima salinannya, dan membetulkannya jika data itu tidak tepat, tidak lengkap, mengelirukan atau tidak terkini - kami mematuhi dalam tempoh 21 hari dari tarikh penerimaan permintaan anda (seksyen 30, 31, 34 dan 35); menarik balik persetujuan anda melalui notis bertulis, dan selepas itu kami berhenti memproses data berkenaan, yang boleh menamatkan perkhidmatan (seksyen 38); menghendaki kami memberhentikan, atau tidak memulakan, pemprosesan yang menyebabkan atau mungkin menyebabkan kerosakan yang substansial atau distres yang substansial kepada anda atau orang lain, dan kami akan menjawab secara bertulis dalam tempoh 21 hari (seksyen 42); menghendaki kami memberhentikan, atau tidak memulakan, pemprosesan data peribadi anda bagi maksud pemasaran langsung (seksyen 43) - maksud kami dalam seksyen 4 tidak termasuk pemasaran langsung; dan meminta kami menghantar data peribadi anda kepada pengawal data lain pilihan anda melalui notis bertulis secara elektronik, tertakluk kepada kebolehlaksanaan teknikal dan keserasian format data (kemudahalihan data, seksyen 43A). Anda juga boleh meminta penghapusan, tertakluk kepada keperluan penyimpanan rekod berkanun yang mengatasi.
Gunakan alat layan diri di /account/data atau e-mel support@epyphite.com bagi apa-apa permintaan, pertanyaan atau aduan tentang data peribadi anda. Anda juga boleh membuat aduan kepada Pesuruhjaya Perlindungan Data Peribadi Malaysia.
10. Hubungan perlindungan data
Pihak yang boleh dihubungi bagi perlindungan data, termasuk pegawai perlindungan data kami jika dilantik di bawah seksyen 12A APDP, boleh dihubungi di support@epyphite.com.
11. Keselamatan
Kami menggunakan TLS semasa penghantaran, cincangan kata laluan bergaram (PBKDF2 / ASP.NET Identity), pengasingan data bagi setiap penyewa, pengesahan faktor kedua pilihan, pengelogan audit bagi peristiwa keselamatan, dan penguncian selepas cubaan meneka PIN / kata laluan secara berulang (brute-force).
12. Pelanggaran data peribadi
Jika kami mempunyai sebab untuk mempercayai bahawa pelanggaran data peribadi telah menjejaskan data peribadi yang kami kawal, kami akan memberitahu Pesuruhjaya Perlindungan Data Peribadi dengan secepat yang dapat dilaksanakan dan dalam tempoh 72 jam yang ditetapkan oleh Garis Panduan Pesuruhjaya mengenai Pemberitahuan Pelanggaran Data dan, jika pelanggaran itu mengakibatkan atau berkemungkinan mengakibatkan kemudaratan yang ketara kepada anda, memberitahu anda tanpa kelengahan yang tidak perlu dan tidak lewat daripada 7 hari selepas memberitahu Pesuruhjaya (APDP seksyen 12B dan Garis Panduan itu). Bagi data ruang kerja, syarikat anda ialah pengawal data dan membuat pemberitahuan ini; kami memberitahu dan membantu syarikat anda.
13. Kemas kini
Kami akan memberitahu pentadbir ruang kerja melalui e-mel sekurang-kurangnya 14 hari sebelum apa-apa perubahan material kepada notis ini.