KEBIJAKAN PRIVASI
Kebijakan Privasi Saldara
Dokumen ini menjelaskan data apa yang kami kumpulkan, untuk apa data itu dipakai, berapa lama disimpan, dan hak apa yang dapat kamu jalankan kapan saja. Prinsip kami sederhana: kumpulkan sesedikit mungkin, jelaskan sejelas mungkin.
- Versi
- 1.1
- Tanggal berlaku
- Bahasa
- Versi Indonesia adalah acuan
- Perubahan
- Tercatat pada riwayat versi
Baca ringkasannya dulu, atau langsung ke teks lengkapnya.
Kami tidak menjual data
Tidak ada penjualan data, tidak ada pertukaran dengan pengiklan, dan tidak ada profil yang dibagikan untuk pemasaran pihak ketiga.
Analytics tanpa isi finansial
Peristiwa analytics hanya membawa pengidentifikasi tampilan, nama permukaan, dan kategori tindakan.
Tidak meminta kredensial bank
Saldara tidak pernah meminta user ID, PIN, atau OTP internet banking.
AI memproses seperlunya
Hanya bidang kontekstual minimum yang dikirim ke penyedia AI, dan prompt mentah disimpan paling lama 30 hari.
Ekspor dan hapus kapan saja
Keduanya berjalan lewat alur di dalam aplikasi dengan verifikasi ulang identitas dan jejak audit.
Retensi yang tertulis
Setiap jenis data memiliki masa simpan yang dinyatakan terbuka pada Bagian 8.
1. Ruang lingkup
Kebijakan ini berlaku bagi seluruh pengguna aplikasi web Saldara, termasuk anggota Family dan tim Business, pengunjung halaman publik, serta pihak yang membuka tautan publik Split Bill atau faktur Business tanpa memiliki akun.
Kebijakan ini merupakan bagian tidak terpisahkan dari Ketentuan Layanan Saldara.
2. Data yang kami kumpulkan
Kami mengelompokkan data menurut tingkat kepekaannya, dan penanganannya menyesuaikan kelompok tersebut.
| Kelas | Contoh | Penanganan |
|---|---|---|
| Terbatas | Hash kata sandi, token sesi, rahasia MFA, materi token tautan publik, serta hash data nomor telepon lama jika masih berada dalam masa retensi | Di-hash atau dienkripsi; tidak pernah ditampilkan ulang; disamarkan dari log. Kode verifikasi tidak pernah dikembalikan dalam respons dan tidak pernah masuk log, metrik, atau analytics |
| Rahasia | Saldo, transaksi, utang, tujuan, statement terimpor, isi percakapan AI, data usaha (faktur, penjualan, stok, serta kontak pelanggan dan pemasok), data nomor telepon lama dalam format E.164, jika akun dibuat sebelum pendaftaran email-only | Otorisasi per workspace, enkripsi saat transit dan penyimpanan, akses layanan seminimal mungkin. Pendaftaran tidak meminta nomor telepon; nilai nomor lama, jika ada, tidak pernah dikembalikan mentah oleh operasi mana pun |
| Internal | Metadata audit, ID permintaan, feature flag, status lisensi dan saldo Unit AI | Akses staf menurut peran pekerjaan, audit bersifat tidak dapat diubah bila diwajibkan |
| Publik | Ringkasan Split Bill dan faktur Business yang sengaja dibagikan lewat tautan aktif; email tersamar, nama paket, dan waktu pembelian yang tampil di situs Saldara | Hanya bidang seperlunya dan dapat dicabut atau dimatikan. Tautan Split Bill memiliki masa berlaku dan dibatasi lajunya; tautan faktur aktif sampai dinonaktifkan, faktur dibatalkan, atau workspace dihapus; tampilan pembelian hanya 14 hari |
3. Sumber data
Data yang kami proses berasal dari sumber berikut.
- Data yang kamu masukkan sendiri: akun, transaksi, tagihan, budget, tujuan, catatan Split Bill, serta data usaha seperti produk, faktur, dan kontak pelanggan atau pemasok.
- Alamat email yang kamu daftarkan dan verifikasi dengan kode sekali pakai saat membuat akun.
- Data yang kamu unggah: berkas statement dan lampiran seperti foto struk.
- Data yang timbul dari pemakaian: waktu masuk, perangkat, alamat IP, dan peristiwa keamanan.
- Data dari penyedia pembayaran berupa nomor referensi transaksi QRIS atau Virtual Account dan status pembayarannya, bukan data kartu.
- Data dari penyedia masuk pihak ketiga bila kamu memilih masuk dengan Google, berupa pengidentifikasi dan alamat email terverifikasi.
4. Dasar dan tujuan pemrosesan
Kami memproses data pribadi untuk menjalankan perjanjian dengamu, memenuhi kewajiban hukum, dan menjalankan kepentingan sah yang seimbang, misalnya menjaga keamanan layanan.
Bila kamu memasukkan data orang lain, misalnya kontak pelanggan dan pemasok di workspace Business atau peserta Split Bill, pastikan kamu berhak memakainya. Saldara memproses data itu hanya untuk menjalankan Layanan bagimu.
- Menyediakan fitur inti: pencatatan, perhitungan, perencanaan, Split Bill, serta kasir, faktur, dan stok di workspace Business.
- Memverifikasi alamat email saat pendaftaran dan menjaga keamanan identitas akun.
- Menjaga keamanan akun, mencegah penipuan, dan menyelidiki penyalahgunaan.
- Memproses pembelian lisensi, upgrade, dan top-up Unit AI melalui penyedia pembayaran.
- Mengirim notifikasi yang kamu aktifkan, misalnya pengingat jatuh tempo, serta email akun seperti verifikasi, pemulihan kata sandi, dan undangan workspace.
- Memberikan bantuan pengguna dan menanggapi permintaan hak data.
- Memperbaiki keandalan produk melalui pengukuran yang tidak memuat isi finansial.
5. Saldara AI dan pemrosesan pihak ketiga
Fitur AI hanya berjalan ketika kamu memakainya. Permintaan dikirim ke penyedia model dengan bidang kontekstual paling sedikit yang diperlukan untuk menyusun usulan.
Keluaran model diperlakukan sebagai data yang tidak dipercaya sampai kamu mengonfirmasinya. Tidak ada perubahan finansial yang terjadi tanpa konfirmasi eksplisit.
Prompt dan balasan mentah disimpan paling lama 30 hari dan dapat kamu hapus lebih cepat dengan menghapus percakapannya. Proposal terstruktur beserta jejak auditnya disimpan lebih lama untuk keperluan penelusuran dan disamarkan setelah akun dihapus.
6. Pengukuran dan analytics
Kami memakai pengidentifikasi tersamar dan daftar peristiwa yang diizinkan secara tertutup. Peristiwa analytics hanya boleh memuat pengidentifikasi tampilan, nama permukaan, dan kategori tindakan.
Nominal, saldo, deskripsi transaksi, nama, alamat email, data nomor telepon lama, kode verifikasi, token, isi prompt, maupun baris statement tidak pernah dikirim ke sistem analytics. Pemeriksaan otomatis berjalan untuk mendeteksi kebocoran bidang yang tidak diizinkan.
7. Berbagi data dengan pihak ketiga
Kami tidak menjual data pribadi dan tidak menukarnya untuk kepentingan periklanan. Data hanya dibagikan kepada pemroses yang diperlukan untuk menjalankan layanan, dengan perjanjian pemrosesan data.
Setelah kamu membeli paket Saldara, situs publik Saldara dapat menampilkan pembelian itu selama 14 hari hanya dalam bentuk email yang disamarkan (huruf pertama dan domain, misalnya a*****@gmail.com), nama paket, dan waktunya, tanpa nama, nominal, atau nomor telepon; kamu dapat mematikannya kapan saja lewat Pengaturan › Data & privasi › Tampilkan pembelian saya.
- Penyedia infrastruktur awan untuk komputasi, basis data, dan penyimpanan objek.
- Penyedia jasa pembayaran berizin untuk memproses pembelian melalui QRIS atau transfer bank (Virtual Account).
- Penyedia model bahasa untuk menjalankan fitur AI ketika kamu memakainya.
- Layanan pengiriman email untuk verifikasi, pemulihan akun, undangan workspace, dan pemberitahuan penting.
- Layanan notifikasi push peramban (misalnya milik Google, Mozilla, Apple, atau Microsoft) untuk meneruskan notifikasi terenkripsi bila kamu mengaktifkannya.
- Layanan pemantauan error aplikasi untuk laporan gangguan teknis yang sudah disamarkan.
- Aparat penegak hukum, hanya apabila terdapat kewajiban hukum yang sah.
8. Masa penyimpanan data
Masa simpan berikut adalah dasar produk. Kewajiban hukum dapat memperpanjang sebagian di antaranya melalui kebijakan yang disetujui, tanpa mengubah makna antarmuka.
| Jenis data | Masa simpan dasar |
|---|---|
| Prompt dan balasan AI mentah | 30 hari, atau lebih cepat bila percakapan dihapus |
| Proposal dan audit AI terstruktur | Selama akun aktif ditambah 24 bulan, tersamarkan setelah penghapusan |
| Foto struk | Sementara selama pemrosesan AI; dihapus setelah hasil terstruktur tersimpan atau proses gagal |
| Berkas sumber statement | CSV/OFX tidak diunggah (dibaca di perangkatmu). PDF hanya sementara selama dibaca; dihapus setelah transaksinya terbaca atau proses gagal |
| Paket ekspor | 7 hari setelah siap diunduh |
| Log aplikasi operasional | 30 hari |
| Log keamanan dan autentikasi | 180 hari |
| Peristiwa audit | Selama akun aktif ditambah 24 bulan, bersifat append-only |
| Log akses tautan publik | 30 hari; token tidak pernah ikut dicatat |
| Tagihan pembelian Saldara, referensi pembayaran, dan riwayat pembelian | Mengikuti kewajiban hukum dan kebijakan penyedia pembayaran |
| Data nomor telepon lama (jika ada) | Selama akun aktif; nomor mentah dihapus saat permintaan penghapusan mencapai status COMPLETED |
| Hash satu arah nomor telepon lama setelah penghapusan | Permanen; hanya HMAC-SHA256 ber-pepper untuk jejak anti-penyalahgunaan akun lama |
9. Keamanan
Kami menerapkan enkripsi saat transit dan penyimpanan, otorisasi per workspace, pemisahan hak akses layanan, serta pemeriksaan keamanan sebelum rilis.
Kata sandi disimpan dengan Argon2id. Token sesi bersifat acak dan hanya hash berkuncinya yang disimpan. Sesi dirotasi saat masuk, ganti kata sandi, perubahan MFA, dan perubahan hak akses.
Tindakan sensitif seperti ekspor detail penuh, penghapusan akun, perubahan MFA, pencabutan seluruh perangkat, dan perubahan kepemilikan memerlukan verifikasi ulang yang berlaku 10 menit.
Tidak ada sistem yang sepenuhnya kebal. Bila terjadi insiden yang berisiko tinggi bagi hakmu, kami memberitahukannya sesuai ketentuan hukum yang berlaku.
10. Hak kamu atas data pribadi
Kamu dapat menjalankan hak-hak berikut kapan saja.
- Mengakses dan memperoleh salinan data pribadi milikmu.
- Memperbaiki data yang tidak akurat langsung melalui aplikasi.
- Menghapus akun beserta data yang terkait, dengan pengecualian retensi hukum.
- Membatasi atau menolak sebagian pemrosesan tertentu, sepanjang tidak menghalangi layanan inti.
- Menarik persetujuan atas pemrosesan yang berbasis persetujuan, tanpa memengaruhi keabsahan pemrosesan sebelumnya.
- Menyampaikan keluhan kepada otoritas pelindungan data yang berwenang.
11. Ekspor dan penghapusan akun
Ekspor menghasilkan paket berisi data milikmu beserta manifes skema, versi, dan waktu pembuatan. Tautan unduhan berumur pendek dan terikat pada pemiliknya.
Penghapusan akun mengikuti alur PENDING_STEP_UP, QUEUED, PROCESSING, lalu COMPLETED atau FAILED. Sesi dan tautan publik dicabut saat pemrosesan dimulai. Pemrosesan dimulai dalam 24 jam dengan target penyelesaian 30 hari.
Untuk akun lama, saat penghapusan mencapai status COMPLETED, nomor telepon mentah dihapus dari seluruh kolom. Yang tetap disimpan hanyalah nilai satu arah, yaitu HMAC-SHA256 atas nomor tersebut dengan pepper milik server. Nilai itu tidak dapat dibalik menjadi nomor, tidak pernah ditampilkan oleh antarmuka mana pun, dan tidak pernah masuk log maupun analytics.
Nilai satu arah tersebut disimpan sebagai jejak anti-penyalahgunaan akun lama. Pendaftaran baru tidak meminta atau mencocokkan nomor telepon.
Cadangan sistem kedaluwarsa secara alami dan tidak dapat dipakai untuk mengaktifkan kembali akun yang telah dihapus. Penahanan hukum dicatat sebagai kebijakan eksplisit, bukan kegagalan diam-diam.
13. Anak-anak
Layanan tidak ditujukan bagi anak di bawah usia 17 tahun dan kami tidak dengan sengaja mengumpulkan data anak. Apabila kami mengetahui adanya data semacam itu, kami akan menghapusnya.
Anggota keluarga dengan peran LIMITED tetap tunduk pada ketentuan usia yang sama.
14. Transfer data lintas negara
Sebagian pemroses dapat berada di luar wilayah Indonesia. Dalam hal demikian, kami memastikan tersedianya dasar transfer yang sah serta pengamanan kontraktual dan teknis yang memadai.
Lingkungan non-produksi memakai data sintetis atau data yang telah dianonimkan secara tidak dapat dibalik.
15. Perubahan kebijakan
Kebijakan ini dapat diperbarui dari waktu ke waktu. Setiap versi memiliki nomor dan tanggal berlaku yang tercatat pada riwayat versi di bawah dokumen ini.
Perubahan material diberitahukan melalui aplikasi atau email sebelum berlaku.
16. Kontak
Permintaan terkait data pribadi dan pertanyaan umum dapat dikirim ke halo@saldara.app.
Untuk mempercepat penanganan, sertakan alamat email akunmu dan jenis permintaan yang diinginkan. Kami tidak pernah meminta kata sandi, kode MFA, atau kode pemulihan melalui email.
Riwayat versi
Setiap perubahan tercatat.
- Versi 1.1 · berlaku 1 Oktober 2026 · versi saat ini · Masa simpan berkas import statement disesuaikan (CSV/OFX tidak diunggah, PDF dihapus setelah dibaca); tampilan pembelian di situs dengan email tersamar beserta cara mematikannya (ditambahkan 29 September 2026); istilah langganan dan token AI diganti pembelian lisensi, upgrade, dan top-up Unit AI; transfer bank (Virtual Account); data dan tautan faktur Business; pemroses notifikasi push dan pemantauan error; alamat kontak privasi diperbaiki.
- Versi 1.0 · 22 Juli 2026 · Versi pertama yang berlaku, selaras dengan model retensi, daftar peristiwa analytics yang diizinkan, pendaftaran email-only, serta penghapusan data nomor telepon lama.
Perubahan material diumumkan sebelum tanggal berlakunya, dan versi lama tetap dapat diminta melalui email. Permintaan terkait data pribadi dapat dikirim ke halo@saldara.app.