Trust Center

Keamanan & pelindungan data

Halaman ini menjelaskan kontrol yang benar-benar terpasang, beserta batas yang belum kami penuhi. Kepatuhan tidak dibuktikan oleh satu baris di footer, jadi setiap poin di bawah dapat kami tunjukkan langsung di sesi teknis bersama tim Anda.

Satu database per kandidat

Setiap kandidat mendapat database sendiri dengan kredensial dan kunci enkripsi sendiri. Ini bukan satu tabel bersama yang dibedakan kolom pemilik.

Cara memeriksanya: Tabel data kampanye tidak memiliki kolom penanda tenant sama sekali, sehingga tidak ada kueri yang secara teknis bisa menyeberang antar kandidat — bahkan bila kode salah tulis.

Hak akses dipisah antar bagian

Akun aplikasi untuk data warga tidak diberi akses ke data kampanye, dan sebaliknya. Pemisahannya ditegakkan database, bukan disiplin penulisan kode.

Cara memeriksanya: Hak pakai schema dicabut secara eksplisit di kedua arah pada migrasi awal, sehingga satu kredensial yang bocor tidak membuka seluruh sistem.

Nomor telepon disimpan terenkripsi

Nomor konstituen dan relawan disimpan dalam bentuk terenkripsi AES-256-GCM memakai kunci milik kandidat itu sendiri, bukan teks biasa.

Cara memeriksanya: Pencarian nomor berjalan lewat sidik digital satu arah, sehingga sistem dapat mengenali nomor berulang tanpa perlu membuka isinya.

Jejak audit bersifat tambah-saja

Akun aplikasi hanya berhak menambah dan membaca catatan aktivitas. Upaya mengubah atau menghapus baris audit ditolak database, bukan sekadar disembunyikan dari antarmuka.

Cara memeriksanya: Penolakan berlaku untuk seluruh akun aplikasi. Yang tetap dapat menonaktifkannya hanyalah pemegang hak administratif database di tingkat infrastruktur — batas ini kami sebutkan apa adanya.

Analitik dibatasi pada tingkat agregat

Statistik wilayah dan survei menyembunyikan angka pastinya bila jumlah responden pada satu sel terlalu sedikit untuk aman ditampilkan.

Cara memeriksanya: Ambangnya diterapkan di lapisan data, bukan di tampilan — jadi angka mentahnya memang tidak pernah sampai ke layar, bukan sekadar tidak digambar.

Persetujuan dapat dicabut warga sendiri

Warga dapat membuktikan kepemilikan nomornya dan mencabut persetujuan kapan saja. Pencabutan otomatis membuat permintaan penghapusan data yang masuk antrean untuk ditinjau.

Cara memeriksanya: Penghapusan lintas bagian sengaja TIDAK dijalankan otomatis — tindakan yang tak bisa dibatalkan harus melewati peninjauan manusia.

Yang sengaja tidak kami lakukan

Sebagian keputusan produk paling penting justru berupa kemampuan yang ditolak masuk. Analitik operasional yang berguna tidak menuntut pendataan pilihan politik warga satu per satu.

Batas yang perlu Anda tahu

Kami mencantumkan ini karena Anda akan menemukannya sendiri saat uji tuntas, dan lebih baik mendengarnya dari kami lebih dulu.

Belum ada sertifikasi pihak ketiga

Votematics belum memegang ISO 27001, SOC 2, atau sertifikasi keamanan independen lain. Yang ada adalah kontrol teknis di atas, yang dapat kami tunjukkan langsung di sesi teknis.

Belum ada angka SLA yang teruji

Kami tidak mencantumkan persentase uptime atau target waktu pemulihan sebelum benar-benar diuji pada beban sesungguhnya. Angka yang belum diuji hanya menyesatkan perencanaan Anda.

Mode luring belum ada

Aplikasi lapangan membutuhkan sinyal saat mengirim data. Halaman dibuat ringan untuk jaringan lambat, tetapi tidak menyimpan antrean kerja saat benar-benar tanpa sinyal.

Melaporkan dugaan celah keamanan

Bila Anda menemukan kerentanan, hubungi kami lebih dulu dan beri kesempatan memperbaikinya sebelum dipublikasikan. Laporan yang disampaikan dengan itikad baik tidak akan kami tanggapi dengan ancaman hukum.

Laporkan ke tim keamanan