Trust Center
Keamanan tingkat enterprise
untuk semua tier.
Halaman ini menyebut apa yang benar-benar berjalan — dan, di bagian bawah, apa yang belum. Batasnya kami tulis sendiri supaya Anda tidak menemukannya saat uji tuntas.
Encryption
- AES-256-GCM at-rest untuk semua credential, API key, OAuth token
- TLS 1.2+ in-transit (HSTS preload eligible)
- Argon2id password hashing (memory-hard, future-proof)
- HMAC-SHA256 webhook signature (v1, Stripe-style)
Access Control
- Cakupan API per-aksi (resource:action) + daftar izin IP (CIDR)
- Sesi masa berlaku 24 jam, bisa dicabut seketika (ganti kata sandi mengusir sesi lain)
- Isolasi antar-pelanggan ditegakkan di tiap kueri; kebijakan Row-Level Security PostgreSQL terpasang sebagai lapis kedua dan sedang diadopsi bertahap per jalur
- Peran platform (USER/SUPPORT/ADMIN/SUPER_ADMIN) untuk konsol admin
Audit & Compliance
- Tiap panggilan ke /api/v1/* tercatat: request_id, lama proses, IP, status, galat
- Aksi admin atas uang tercatat: siapa, kapan, tindakan apa
- Siklus retensi data pelanggan otomatis, dengan pengecualian pajak 10 tahun
- Peninjauan keamanan internal terdokumentasi — 20 temuan, seluruhnya diperbaiki
Infrastructure
- Server di Contabo; unggahan pelanggan disimpan terpisah di Backblaze B2
- Cadangan basis data harian ke penyimpanan objek terpisah, retensi 45 hari
- Dokumen identitas & bukti transfer hanya bisa dibuka lewat jalur ber-otorisasi admin
- Basis pengetahuan tiap pelanggan tersimpan terpisah penuh
Incident Response
- Halaman status publik memeriksa sistem secara langsung saat dibuka
- Pemberitahuan pelanggaran data: 72 jam (UU PDP Pasal 46)
- Jalur pelaporan kerentanan terbuka (security.txt, RFC 9116)
- Pemantauan berkelanjutan & penjadwalan siaga: sedang disiapkan — lihat Roadmap
Privacy by Design
- Right to deletion (UU PDP Pasal 5) — 14d processing window
- Data minimization: hanya field yang perlu di-store
- Opt-out auto-detect (STOP/BERHENTI) untuk broadcast
- Consent management untuk end-user customer
Pemberitahuan pelanggaran data
72 jam
Enkripsi kredensial
AES-256-GCM
Hash kata sandi
Argon2id
Retensi cadangan DB
45 hari
Retensi transaksi (pajak)
10 tahun
Masa berlaku sesi
24 jam
Kepatuhan & sertifikasi
UU PDP (UU 27/2022)
Hak subjek data, pemberitahuan pelanggaran, DPO ditunjuk
PSE Kominfo (PP 71/2019)
Dalam proses pendaftaran — nomor TDPSE akan dicantumkan di sini setelah terbit
UU KUP (Perpajakan)
Retensi transaksi 10 tahun
Pembayaran lewat penyelenggara berizin
Midtrans (berizin BI/OJK) — dana tidak melewati rekening kami
ISO 27001:2022
Belum. Kami belum menetapkan tanggal audit — akan diumumkan kalau sudah pasti
SOC 2 Type II
Belum. Sama seperti di atas
Yang BELUM kami punya
Daftar ini sengaja ditulis. Menemukan satu klaim keamanan yang ternyata tidak berjalan membuat seluruh halaman ini kehilangan nilainya — jadi lebih baik Anda tahu batasnya dari kami, bukan dari uji tuntas Anda sendiri.
Masuk lewat akun kantor (SSO/SAML/OIDC) & SCIM
Belum ada. Saat ini akun dikelola langsung di dalam produk
Pemantauan berkelanjutan & petugas siaga 24/7
Belum ada. Karena itu kami juga belum memublikasikan angka uptime
Audit keamanan oleh pihak ketiga
Yang ada baru peninjauan internal — 20 temuan, semuanya sudah diperbaiki
Jejak audit anti-ubah & ekspor mandiri
Pencatatan sudah jalan; rantai-hash dan ekspor untuk auditor belum
Server cadangan & pengalihan otomatis
Saat ini satu server. Pemulihan bersandar pada cadangan harian
Penempatan data khusus instansi pemerintah
Belum tersedia. Jangan jadikan ini asumsi dalam pengadaan
Security Disclosure
Menemukan kerentanan? Kami menghargai responsible disclosure. Hubungi info@tanyakan.ai.Bug bounty program akan dibuka Phase 2.