Dokumen legal
Kebijakan Privasi
1. Ringkasan
SalesOne ("kami") menghormati privasi kamu. Dokumen ini menjelaskan data apa yang kami kumpulkan saat kamu menggunakan layanan SalesOne di salesone.id dan aplikasi konsumen diapp.salesone.id, untuk tujuan apa, berapa lama kami menyimpannya, dan hak-hak kamu.
Kami hanya mengumpulkan data yang diperlukan untuk menjalankan layanan. Kami tidak menjual data pribadi kamu kepada pihak ketiga.
2. Data yang kami kumpulkan
2.1 Data akun
- Email — untuk login, notifikasi, dan pemulihan akun.
- Nama tampilan — untuk sapaan di aplikasi.
- Hash kata sandi — disimpan dengan PBKDF2 (bukan plaintext).
- ID OAuth Google — kalau kamu login dengan Google.
2.2 Data penggunaan
- Hasil kalkulator (kemampuan, KPR, biaya awal) — disimpan di akun kamu supaya bisa dibuka lagi nanti.
- Checklist dan journey — progres pembelian rumah.
- Hasil Cek Klaim Iklan — teks iklan dan label temuan (tidak dibagikan ke pihak ketiga).
2.3 Data telemetri (analytics)
- Halaman yang dikunjungi — untuk memahami alur penggunaan.
- Event aksi — kalkulator selesai, checklist dicentang, journey berpindah.
- Error yang terjadi — untuk debugging.
Event telemetri tidak menyertakan data pribadi (nama, email, hasil kalkulator spesifik). Hanya label halaman, jenis event, dan timestamp.
2.4 Data pembayaran (jika aktif)
Saat payment gateway diaktifkan, data pembayaran diproses oleh gateway (Duitku) — bukan oleh SalesOne. SalesOne hanya menerima notifikasi status pembayaran (lunas/belum) dan ID transaksi. Detail kartu dan rekening tidak pernah menyentuh server kami.
3. Bagaimana kami menggunakan data
- Menjalankan fitur produk (login, simpan progres, kalkulator).
- Mengirim email terkait akun (verifikasi, reset password, tanda terima).
- Memahami penggunaan produk secara agregat untuk perbaikan.
- Mencegah penyalahgunaan (rate limit, deteksi bot).
Kami tidak menggunakan data kamu untuk iklan bertarget, profiling otomatis, atau dibagikan ke pengiklan.
4. Retensi data
| Jenis data | Retensi |
|---|---|
| Akun (email, nama, hash) | Selama akun aktif + 30 hari setelah hapus (soft-delete window) |
| Hasil kalkulator, checklist, journey | Selama akun aktif; terhapus saat akun dihapus |
| Event analytics | 180 hari (otomatis dihapus) |
| Riwayat penggunaan fitur | 365 hari (otomatis dihapus) |
| Token auth & rate limit | 30 menit / 5 menit (otomatis kadaluarsa) |
| Riwayat order pembayaran | Disimpan sesuai ketentuan perpajakan / audit |
| Audit log admin | 365 hari (untuk compliance) |
5. Hak kamu
- Akses — kamu bisa export seluruh data pribadi kamu via menu Akun → "Unduh data saya" (format JSON).
- Koreksi — ubah nama dan email lewat menu Akun.
- Hapus — hapus akun lewat menu Akun → "Hapus akun & data pribadi" (perlu ketik email untuk konfirmasi).
- Portabilitas — data yang di-export dalam format JSON terstruktur, bisa diimpor ke layanan lain.
Setelah hapus akun, data pribadi langsung dihapus dalam 30 hari (soft-delete window untuk pemulihan tidak sengaja). Order pembayaran yang sudah lunas tetap disimpan untuk compliance perpajakan (tanpa link ke identitas kamu).
6. Keamanan
- Kata sandi disimpan dengan PBKDF2 (100.000 iterasi, SHA-256).
- Koneksi hanya via HTTPS (HTTP di-redirect ke HTTPS).
- Session token disimpan HttpOnly di cookie untuk admin; bearer token untuk user (lihat catatan di bawah).
- Rate limit untuk mencegah brute force login dan forgot-password.
- CSRF protection untuk semua mutasi admin.
- Audit log untuk semua tindakan admin (siapa, apa, kapan).
7. Cookie & storage lokal
localStorage.s1_token— session bearer user (bukan HttpOnly; trade-off yang kami catat di bawah).- Cookie
salesone_session— KV-backed session untuk Astro session. - Cookie
salesone_csrf— HttpOnly, untuk admin CSRF protection.
Catatan teknis: session user saat ini disimpan di localStorage (bukan HttpOnly) untuk kompatibilitas dengan SPA Vue dan offline-friendly UX. Untuk penggunaan normal aman karena CSP 阻挡 XSS, tapi admin dashboard menggunakan HttpOnly cookie karena sensitifitas lebih tinggi.
8. Pihak ketiga
- Cloudflare — hosting, D1 (database), KV (session cache).
- Resend — pengiriman email (verifikasi, reset password).
- Google OAuth — login dengan Google (opsional).
- Duitku — payment gateway (jika diaktifkan).
Masing-masing pihak memiliki kebijakan privasi sendiri yang mengatur bagaimana mereka menangani data.
9. Perubahan kebijakan
Kalau ada perubahan material pada kebijakan ini, kami akan memberitahu lewat email dan banner di aplikasi minimal 14 hari sebelum berlaku. Versi sebelumnya tersedia atas permintaan.
10. Kontak
Pertanyaan tentang privasi? Lihat halamanSupport untuk kontak kami.