Lewati ke konten

Keamanan & Penanganan Data

Terakhir diperbarui: Agustus 2026 · Berlaku untuk cara kami menangani data klien dan akses sistem

Sebelum membaca halaman lengkap

Halaman ini menjelaskan praktik kami yang sesungguhnya saat ini, termasuk bagian yang masih kami formalisasi dan belum kami klaim selesai. Kami lebih memilih menyampaikan apa yang benar-benar terjadi daripada apa yang terdengar sempurna — jika Anda memerlukan detail lebih lanjut untuk tinjauan keamanan vendor, hubungi kami dan kami akan menjelaskannya secara langsung.

1. Hosting & Infrastruktur

Situs ini dan infrastruktur kami sendiri berjalan di Vercel, dengan AWS dan GCP digunakan tergantung pada proyeknya. Ketika kami mengirimkan pekerjaan ke akun cloud milik klien sendiri, konfigurasi keamanan akun tersebut diatur oleh klien, bukan oleh kami.

2. Enkripsi

Saat transit (in transit): diberlakukan di seluruh situs melalui HTTPS (TLS otomatis) dan direktif Content-Security-Policy yang meng-upgrade setiap permintaan yang tidak aman.

Saat disimpan (at rest): kami mengandalkan kemampuan enkripsi-saat-disimpan bawaan dari penyedia infrastruktur kami (AWS, GCP). Ketika sebuah proyek berjalan di akun cloud milik klien sendiri, enkripsi-saat-disimpan diatur oleh konfigurasi akun tersebut.

3. Kontrol Akses

Akses ke sistem, repositori, dan kredensial klien diberikan berdasarkan prinsip least-privilege (hak akses seminimal mungkin) — hanya orang yang mengerjakan suatu proyek yang mendapat akses, dan hanya sebatas yang diperlukan oleh proyek tersebut.

Autentikasi multi-faktor (MFA) diaktifkan di mana pun kebijakan keamanan klien mensyaratkannya. Kami belum memiliki baku mutu internal universal yang mewajibkan MFA di setiap akun terlepas dari persyaratan klien, dan kami lebih memilih menyatakan ini secara terus terang daripada menyiratkan sebaliknya.

4. Kerahasiaan

Setiap proyek dilindungi oleh NDA yang ditandatangani apabila data klien memerlukannya. Secara terpisah, kami sedang memformalisasi perjanjian kerahasiaan tetap yang ditandatangani oleh setiap anggota tim yang memiliki akses sistem, terlepas dari klien spesifik mana yang sedang mereka tangani — sehingga kerahasiaan tidak bergantung pada apakah klien tertentu memikirkan untuk memintanya.

5. Retensi Data

Akses kami ke sistem, kredensial, dan salinan kerja kode atau data klien dicabut dan dihapus dalam waktu 90 hari setelah proyek selesai, kecuali terdapat pengaturan dukungan atau retainer aktif yang berlanjut melewati titik tersebut. Segala sesuatu yang diserahkan kepada klien berdasarkan perjanjian kerja tetap menjadi milik klien terlepas dari jangka waktu ini — ketentuan ini mengatur salinan dan akses milik kami sendiri, bukan apa yang telah kami bangun untuk Anda.

6. Respons Insiden

Kami memiliki proses internal yang terdefinisi untuk menangani insiden keamanan: deteksi dan eskalasi internal, penilaian klien mana saja yang benar-benar terdampak, penahanan (containment) dan remediasi, serta pemberitahuan kepada klien yang terdampak setelah dampaknya dikonfirmasi. Kami masih menyempurnakan komitmen spesifiknya (siapa yang bertanggung jawab, jangka waktu pemberitahuan yang pasti) dan lebih memilih menyelesaikannya dengan benar daripada mempublikasikan angka yang belum benar-benar kami komit secara internal.

7. Backup & Vetting — Bagian yang Masih Perlu Kami Perbaiki

Ada dua hal yang belum memiliki praktik formal, kami sampaikan secara terus terang alih-alih menutupinya: praktik backup yang terdefinisi untuk pekerjaan klien yang sedang berjalan, dan proses vetting formal untuk staf atau kontraktor sebelum mereka mendapatkan akses sistem. Jika salah satu dari ini penting untuk evaluasi Anda, tanyakan kepada kami — kami lebih memilih membahasnya langsung daripada membiarkan celah ini tidak tertangani di halaman yang jarang dibaca dengan saksama.

8. Subprosesor

Layanan pihak ketiga yang bersentuhan dengan data terkait situs ini atau proyek kami:

  • Vercel — hosting
  • PostHog — analitik situs, dimuat hanya setelah persetujuan pengunjung
  • Discord — perutean lead dan notifikasi
  • WhatsApp Business — komunikasi dengan klien
  • Xendit, Midtrans, Stripe — pemrosesan pembayaran

Suatu proyek tertentu dapat memiliki subprosesornya sendiri — akun cloud milik klien sendiri atau integrasi pihak ketiga tidak tercakup dalam daftar umum ini.

9. Perubahan pada Halaman Ini

Kami akan memperbarui halaman ini seiring perubahan praktik kami — termasuk memperbarui celah pada §7 setelah benar-benar tertutup, bukan sebelumnya.

10. Hubungi Kami

Ada pertanyaan mengenai praktik keamanan kami, atau memerlukan kuesioner keamanan vendor yang telah diisi lengkap?