Halaman ini menjelaskan kontrol yang benar-benar terpasang, beserta batas yang belum kami penuhi. Kepatuhan tidak dibuktikan oleh satu baris di footer, jadi setiap poin di bawah dapat kami tunjukkan langsung di sesi teknis bersama tim Anda.
Satu database per kandidat
Setiap kandidat mendapat database sendiri dengan kredensial dan kunci enkripsi sendiri. Ini bukan satu tabel bersama yang dibedakan kolom pemilik.
Cara memeriksanya: Tabel data kampanye tidak memiliki kolom penanda tenant sama sekali, sehingga tidak ada kueri yang secara teknis bisa menyeberang antar kandidat — bahkan bila kode salah tulis.
Hak akses dipisah antar bagian
Akun aplikasi untuk data warga tidak diberi akses ke data kampanye, dan sebaliknya. Pemisahannya ditegakkan database, bukan disiplin penulisan kode.
Cara memeriksanya: Hak pakai schema dicabut secara eksplisit di kedua arah pada migrasi awal, sehingga satu kredensial yang bocor tidak membuka seluruh sistem.
Nomor telepon disimpan terenkripsi
Nomor konstituen dan relawan disimpan dalam bentuk terenkripsi AES-256-GCM memakai kunci milik kandidat itu sendiri, bukan teks biasa.
Cara memeriksanya: Pencarian nomor berjalan lewat sidik digital satu arah, sehingga sistem dapat mengenali nomor berulang tanpa perlu membuka isinya.
Jejak audit bersifat tambah-saja
Akun aplikasi hanya berhak menambah dan membaca catatan aktivitas. Upaya mengubah atau menghapus baris audit ditolak database, bukan sekadar disembunyikan dari antarmuka.
Cara memeriksanya: Penolakan berlaku untuk seluruh akun aplikasi. Yang tetap dapat menonaktifkannya hanyalah pemegang hak administratif database di tingkat infrastruktur — batas ini kami sebutkan apa adanya.
Analitik dibatasi pada tingkat agregat
Statistik wilayah dan survei menyembunyikan angka pastinya bila jumlah responden pada satu sel terlalu sedikit untuk aman ditampilkan.
Cara memeriksanya: Ambangnya diterapkan di lapisan data, bukan di tampilan — jadi angka mentahnya memang tidak pernah sampai ke layar, bukan sekadar tidak digambar.
Persetujuan dapat dicabut warga sendiri
Warga dapat membuktikan kepemilikan nomornya dan mencabut persetujuan kapan saja. Pencabutan otomatis membuat permintaan penghapusan data yang masuk antrean untuk ditinjau.
Cara memeriksanya: Penghapusan lintas bagian sengaja TIDAK dijalankan otomatis — tindakan yang tak bisa dibatalkan harus melewati peninjauan manusia.
Yang sengaja tidak kami lakukan
Sebagian keputusan produk paling penting justru berupa kemampuan yang ditolak masuk. Analitik operasional yang berguna tidak menuntut pendataan pilihan politik warga satu per satu.
Pelabelan preferensi politik per individu — tidak dikumpulkan, tidak disimpan, tidak dihitung.
Pendataan berbasis NIK untuk memetakan preferensi politik perorangan.
Penargetan berdasarkan agama atau etnis.
Penjualan, penyewaan, atau pertukaran data kampanye Anda kepada pihak mana pun.
Pemakaian data kandidat asli di lingkungan demo publik.
Batas yang perlu Anda tahu
Kami mencantumkan ini karena Anda akan menemukannya sendiri saat uji tuntas, dan lebih baik mendengarnya dari kami lebih dulu.
Belum ada sertifikasi pihak ketiga
Votematics belum memegang ISO 27001, SOC 2, atau sertifikasi keamanan independen lain. Yang ada adalah kontrol teknis di atas, yang dapat kami tunjukkan langsung di sesi teknis.
Belum ada angka SLA yang teruji
Kami tidak mencantumkan persentase uptime atau target waktu pemulihan sebelum benar-benar diuji pada beban sesungguhnya. Angka yang belum diuji hanya menyesatkan perencanaan Anda.
Mode luring belum ada
Aplikasi lapangan membutuhkan sinyal saat mengirim data. Halaman dibuat ringan untuk jaringan lambat, tetapi tidak menyimpan antrean kerja saat benar-benar tanpa sinyal.
Melaporkan dugaan celah keamanan
Bila Anda menemukan kerentanan, hubungi kami lebih dulu dan beri kesempatan memperbaikinya sebelum dipublikasikan. Laporan yang disampaikan dengan itikad baik tidak akan kami tanggapi dengan ancaman hukum.