Konteks workspace ditentukan server
Setiap pembacaan dan penulisan data melewati konteks workspace yang diselesaikan di server dari keanggotaan aktif. Peran, pemilik, dan entitlement yang dikirim client diabaikan.
Keamanan & privasi
Isolasi workspace, peran dengan hak paling kecil, visibilitas per catatan, dan audit yang tidak pernah menyimpan isi finansial.
Kontrol utama
Isolasi tenant
Isolasi bukan pemeriksaan tambahan di ujung permintaan, melainkan syarat yang harus dilewati sebelum data disentuh.
Setiap pembacaan dan penulisan data melewati konteks workspace yang diselesaikan di server dari keanggotaan aktif. Peran, pemilik, dan entitlement yang dikirim client diabaikan.
Menghubungkan catatan dari dua workspace berbeda ditolak sebelum tersimpan, bukan diperbaiki belakangan.
Pencarian yang tidak berhak menjawab 404 ketika keberadaannya sendiri sudah merupakan informasi. Tindakan eksplisit pada keanggotaan yang diketahui menjawab 403.
Setiap operasi non-publik menyatakan kebutuhan otorisasinya dan diperiksa dua kali: di middleware bersama dan di lapisan layanan.
Hak akses paling kecil
Pilih peran untuk melihat persis apa yang boleh dan tidak boleh dilakukannya. Peran tinggi tidak pernah menembus visibility privat.
Pemilik penagihan dan otoritas akhir workspace. Tepat satu owner aktif per workspace. Pool Unit AI Family milik owner dan dipakai bersama anggota sesuai peran.
Cocok untuk: Satu orang penanggung jawab utama
| Tindakan | OWNER | ADMIN | CONTRIBUTOR | VIEWER | LIMITED |
|---|---|---|---|---|---|
| Membaca sumber yang terlihat | Ya | Ya | Ya | Ya | Eksplisit saja |
| Membuat catatan bersama | Ya | Ya | Ya | Tidak | Tidak |
| Mengubah catatan buatannya sendiri | Ya | Ya | Ya | Tidak | Tidak |
| Mengubah catatan anggota lain | Ya | Ya | Tidak | Tidak | Tidak |
| Membatalkan transaksi | Ya | Ya | Buatannya | Tidak | Tidak |
| Mengundang anggota | Ya | Ya | Tidak | Tidak | Tidak |
| Menaikkan atau menurunkan ADMIN | Ya | Tidak | Tidak | Tidak | Tidak |
| Mengeluarkan anggota | Ya | Kecuali OWNER/ADMIN | Tidak | Tidak | Tidak |
| Mengelola lisensi lifetime dan pool Unit AI, memindahkan kepemilikan, menghapus workspace | Ya | Tidak | Tidak | Tidak | Tidak |
| Menerbitkan atau mencabut tautan Split Bill | Ya | Ya | Buatannya | Tidak | Tidak |
| Melihat aktivitas audit | Ya | Ya | Aksinya sendiri | Tidak | Tidak |
Model visibility
Peran menentukan apa yang boleh dilakukan; visibility menentukan apa yang terlihat. Keduanya harus terpenuhi sebelum sebuah catatan terbuka.
Hanya pemiliknya. Percakapan Saldara AI selalu berada di tingkat ini.
Seluruh anggota aktif workspace, sesuai peran masing-masing.
Hanya anggota yang kamu sebutkan namanya secara eksplisit.
Transaksi mengikuti akunnya.
| Sumber | PRIVATE | WORKSPACE | SELECTED_MEMBERS |
|---|---|---|---|
| Akun | Ya | Ya | Ya |
| Transaksi | Mengikuti akun, hanya boleh dipersempit | Ya | Ya |
| Budget, tujuan, tagihan, utang | Ya | Ya | Ya |
| Split Bill | Ya, sebelum dipublikasikan | Ya | Ya |
| Percakapan Saldara AI | Ya, selalu | Tidak | Tidak |
| Notifikasi | Hanya penerimanya | Tidak | Tidak |
| Peristiwa audit | Mengikuti kebijakan | Mengikuti kebijakan | Tidak ada pemberian langsung |
Audit & minimalisasi
Peristiwa penting dicatat agar dapat ditelusuri, sementara isi finansialnya sendiri tidak pernah masuk ke log atau analytics.
| Jenis data | Masa simpan dasar |
|---|---|
| Prompt dan balasan AI mentah | 30 hari, atau lebih cepat bila kamu menghapus percakapannya |
| Proposal dan audit AI terstruktur | Selama akun aktif, ditambah 24 bulan dalam bentuk tersamarkan |
| Foto struk | Sementara selama pemrosesan AI; dihapus setelah hasil terstruktur tersimpan atau proses gagal |
| Berkas sumber import statement | CSV/OFX tidak diunggah (dibaca di perangkatmu). PDF hanya sementara selama dibaca; dihapus setelah transaksinya terbaca atau proses gagal |
| Paket ekspor | 7 hari setelah siap diunduh |
| Log aplikasi operasional | 30 hari |
| Log keamanan dan autentikasi | 180 hari |
| Log akses tautan publik Split Bill | 30 hari, token tidak pernah ikut dicatat |
Data tetap milikmu
Keduanya memerlukan verifikasi ulang identitas, menghasilkan jejak audit, dan berjalan melalui alur yang statusnya selalu terlihat.
Paket berisi transaksi, rencana, kategori, Split Bill, dan lampiran dalam format terbuka. Paket siap diunduh selama 7 hari.
PENDING_STEP_UPPermintaan menunggu verifikasi ulang identitasmu.QUEUEDPermintaan tercatat dan menunggu diproses.PROCESSINGSesi dan tautan publik dicabut saat proses dimulai.COMPLETEDPenghapusan selesai; target penyelesaian 30 hari.Akses akun
Sesi harian dibuat senyaman mungkin, sementara tindakan yang sulit dibatalkan meminta bukti identitas yang masih segar.
Batas yang kami jaga
Sebagian kepercayaan datang dari apa yang tidak dikerjakan sebuah produk.
Saldara tidak pernah meminta user ID, PIN, atau OTP internet banking. Saldo masuk lewat input manual atau import statement yang kamu unduh sendiri.
Tidak ada penjualan data, tidak ada pertukaran dengan pengiklan, dan tidak ada profil yang dibagikan ke pihak ketiga untuk pemasaran.
AI hanya menghasilkan proposal. Tanpa konfirmasi eksplisit darimu, tidak ada satu pun catatan finansial yang berubah.
Log operasional berisi pengidentifikasi dan metadata yang disamarkan, bukan deskripsi transaksi, saldo, prompt, atau isi dokumen.
Lingkungan non-produksi memakai data sintetis atau data yang sudah dianonimkan secara tidak dapat dibalik.
Ekspor, penghapusan akun, pengaturan keamanan, dan bantuan tetap tersedia meskipun lisensi berbayar dicabut karena refund.
Siap mencoba
Tidak ada kejutan setelah mendaftar. Semua batas di halaman ini berlaku sejak hari pertama.