Keamanan & privasi

Batas yang bisa diperiksa,
bukan janji yang kabur.

Isolasi workspace, peran dengan hak paling kecil, visibilitas per catatan, dan audit yang tidak pernah menyimpan isi finansial.

Kontrol utama

Empat angka yang berlaku sejak hari pertama.

Sesi
Cookie khusus host, idle 12 jam
Kata sandi
Minimal 12 karakter, Argon2id
Verifikasi ulang
Terikat sesi dan kelas aksi · 10 menit
Peran workspace
Peran dan visibility harus terpenuhi bersamaan · 5 peran

Isolasi tenant

Data satu workspace tidak pernah menyentuh workspace lain.

Isolasi bukan pemeriksaan tambahan di ujung permintaan, melainkan syarat yang harus dilewati sebelum data disentuh.

Konteks workspace ditentukan server

Setiap pembacaan dan penulisan data melewati konteks workspace yang diselesaikan di server dari keanggotaan aktif. Peran, pemilik, dan entitlement yang dikirim client diabaikan.

Referensi lintas workspace ditolak

Menghubungkan catatan dari dua workspace berbeda ditolak sebelum tersimpan, bukan diperbaiki belakangan.

Tidak ada kebocoran keberadaan data

Pencarian yang tidak berhak menjawab 404 ketika keberadaannya sendiri sudah merupakan informasi. Tindakan eksplisit pada keanggotaan yang diketahui menjawab 403.

Tolak secara default

Setiap operasi non-publik menyatakan kebutuhan otorisasinya dan diperiksa dua kali: di middleware bersama dan di lapisan layanan.

Hak akses paling kecil

Lima peran dengan batas yang bisa diperiksa.

Pilih peran untuk melihat persis apa yang boleh dan tidak boleh dilakukannya. Peran tinggi tidak pernah menembus visibility privat.

Pemilik OWNER

Pemilik penagihan dan otoritas akhir workspace. Tepat satu owner aktif per workspace. Pool Unit AI Family milik owner dan dipakai bersama anggota sesuai peran.

Cocok untuk: Satu orang penanggung jawab utama

  • Mengelola lisensi lifetime dan pool Unit AI, memindahkan kepemilikan, menghapus workspace
  • Menaikkan atau menurunkan peran ADMIN
  • Mengubah catatan bersama milik anggota lain
  • Membatalkan transaksi dan penyesuaian rekonsiliasi
  • Melihat seluruh aktivitas audit workspace
  • Membuka catatan yang visibility-nya PRIVATE milik anggota lain
  • Melepas peran OWNER sebelum kepemilikan dipindahkan
Matriks lengkap peran
TindakanOWNERADMINCONTRIBUTORVIEWERLIMITED
Membaca sumber yang terlihatYaYaYaYaEksplisit saja
Membuat catatan bersamaYaYaYaTidakTidak
Mengubah catatan buatannya sendiriYaYaYaTidakTidak
Mengubah catatan anggota lainYaYaTidakTidakTidak
Membatalkan transaksiYaYaBuatannyaTidakTidak
Mengundang anggotaYaYaTidakTidakTidak
Menaikkan atau menurunkan ADMINYaTidakTidakTidakTidak
Mengeluarkan anggotaYaKecuali OWNER/ADMINTidakTidakTidak
Mengelola lisensi lifetime dan pool Unit AI, memindahkan kepemilikan, menghapus workspaceYaTidakTidakTidakTidak
Menerbitkan atau mencabut tautan Split BillYaYaBuatannyaTidakTidak
Melihat aktivitas auditYaYaAksinya sendiriTidakTidak

Model visibility

Tiga tingkat keterlihatan, ditentukan per catatan.

Peran menentukan apa yang boleh dilakukan; visibility menentukan apa yang terlihat. Keduanya harus terpenuhi sebelum sebuah catatan terbuka.

PRIVATE

Pribadi

Hanya pemiliknya. Percakapan Saldara AI selalu berada di tingkat ini.

WORKSPACE

Seluruh workspace

Seluruh anggota aktif workspace, sesuai peran masing-masing.

SELECTED_MEMBERS

Anggota pilihan

Hanya anggota yang kamu sebutkan namanya secara eksplisit.

Transaksi mengikuti akunnya.

Visibility per jenis catatan
SumberPRIVATEWORKSPACESELECTED_MEMBERS
AkunYaYaYa
TransaksiMengikuti akun, hanya boleh dipersempitYaYa
Budget, tujuan, tagihan, utangYaYaYa
Split BillYa, sebelum dipublikasikanYaYa
Percakapan Saldara AIYa, selaluTidakTidak
NotifikasiHanya penerimanyaTidakTidak
Peristiwa auditMengikuti kebijakanMengikuti kebijakanTidak ada pemberian langsung

Audit & minimalisasi

Tercatat secukupnya, tidak lebih.

Peristiwa penting dicatat agar dapat ditelusuri, sementara isi finansialnya sendiri tidak pernah masuk ke log atau analytics.

Yang masuk jejak audit

  • Autentikasi, perubahan keanggotaan, dan perubahan peran
  • Ekspor, penghapusan, serta penagihan lisensi dan Unit AI
  • Penerbitan dan pencabutan tautan publik Split Bill
  • Konfirmasi proposal AI, import, dan mutasi finansial

Yang tidak pernah kami kumpulkan

  • Nominal, saldo, dan deskripsi transaksi di dalam analytics
  • Nama, email, atau token pada payload peristiwa
  • Baris statement mentah maupun isi prompt AI
  • Token tautan publik, bahkan pada log akses
Masa simpan data
Jenis dataMasa simpan dasar
Prompt dan balasan AI mentah30 hari, atau lebih cepat bila kamu menghapus percakapannya
Proposal dan audit AI terstrukturSelama akun aktif, ditambah 24 bulan dalam bentuk tersamarkan
Foto strukSementara selama pemrosesan AI; dihapus setelah hasil terstruktur tersimpan atau proses gagal
Berkas sumber import statementCSV/OFX tidak diunggah (dibaca di perangkatmu). PDF hanya sementara selama dibaca; dihapus setelah transaksinya terbaca atau proses gagal
Paket ekspor7 hari setelah siap diunduh
Log aplikasi operasional30 hari
Log keamanan dan autentikasi180 hari
Log akses tautan publik Split Bill30 hari, token tidak pernah ikut dicatat

Data tetap milikmu

Ekspor dan penghapusan adalah hak, bukan fitur tambahan.

Keduanya memerlukan verifikasi ulang identitas, menghasilkan jejak audit, dan berjalan melalui alur yang statusnya selalu terlihat.

Ekspor data

Paket berisi transaksi, rencana, kategori, Split Bill, dan lampiran dalam format terbuka. Paket siap diunduh selama 7 hari.

Penghapusan akun

  1. PENDING_STEP_UPPermintaan menunggu verifikasi ulang identitasmu.
  2. QUEUEDPermintaan tercatat dan menunggu diproses.
  3. PROCESSINGSesi dan tautan publik dicabut saat proses dimulai.
  4. COMPLETEDPenghapusan selesai; target penyelesaian 30 hari.

Akses akun

Masuk sekali, verifikasi ulang saat taruhannya tinggi.

Sesi harian dibuat senyaman mungkin, sementara tindakan yang sulit dibatalkan meminta bukti identitas yang masih segar.

Dasar autentikasi

Kata sandi
Minimal 12 karakter, mendukung frasa, dan menolak kata sandi yang diketahui bocor.
MFA
TOTP dengan kode pemulihan sekali pakai.
Sesi
Idle 12 jam; maksimum 30 hari untuk perangkat yang diingat, 24 jam bila tidak. Sesi dirotasi saat masuk, ganti kata sandi, ubah MFA, dan perubahan hak akses.
Pesan kesalahan
Tidak pernah mengungkap apakah sebuah email terdaftar.
Kunci aplikasi bukan pengganti autentikasi
PIN atau biometrik di perangkat hanya menutup layar; akses data tetap memerlukan sesi yang sah.

Tindakan yang meminta verifikasi ulang

  • Menghapus akun
  • Ekspor yang memuat detail transaksi penuh
  • Mengubah MFA atau kata sandi
  • Mencabut seluruh perangkat yang masuk
  • Mengubah OWNER atau ADMIN workspace
  • Mengubah rekening tujuan pada Split Bill yang sudah dibagikan

Batas yang kami jaga

Yang sengaja tidak Saldara lakukan.

Sebagian kepercayaan datang dari apa yang tidak dikerjakan sebuah produk.

Tidak meminta kredensial bank

Saldara tidak pernah meminta user ID, PIN, atau OTP internet banking. Saldo masuk lewat input manual atau import statement yang kamu unduh sendiri.

Tidak menjual atau menukar data

Tidak ada penjualan data, tidak ada pertukaran dengan pengiklan, dan tidak ada profil yang dibagikan ke pihak ketiga untuk pemasaran.

Tidak membiarkan AI menulis diam-diam

AI hanya menghasilkan proposal. Tanpa konfirmasi eksplisit darimu, tidak ada satu pun catatan finansial yang berubah.

Tidak mencatat isi finansial ke log

Log operasional berisi pengidentifikasi dan metadata yang disamarkan, bukan deskripsi transaksi, saldo, prompt, atau isi dokumen.

Tidak memakai data asli di lingkungan uji

Lingkungan non-produksi memakai data sintetis atau data yang sudah dianonimkan secara tidak dapat dibalik.

Tidak mem-paywall keamanan

Ekspor, penghapusan akun, pengaturan keamanan, dan bantuan tetap tersedia meskipun lisensi berbayar dicabut karena refund.

Siap mencoba

Kontrolnya jelas sebelum kamu membuat akun.

Tidak ada kejutan setelah mendaftar. Semua batas di halaman ini berlaku sejak hari pertama.

Join community