Pusat Kepercayaan
Keamanan Data
Berikut cara kami menjaga data dan sistem Maubisa: enkripsi, kontrol akses, infrastruktur di Jakarta, dan pemantauan. Bukan janji umum, tapi pengendalian yang benar-benar berjalan di setiap lapisan.
Berikut pengendalian yang benar-benar berjalan di Maubisa, bukan daftar janji. Kami urutkan dari yang kamu temui langsung (enkripsi di peramban) sampai yang di belakang layar (kontrol akses basis data).
Fitur keamanan
Enkripsi saat transit & saat disimpan
Seluruh komunikasi antara kamu dan platform memakai HTTPS dengan sertifikat TLS/SSL yang dikelola otomatis. Data yang tersimpan berada di layanan terkelola Google Cloud yang menerapkan enkripsi at-rest secara default.
Kontrol akses berbasis peran
Hanya sistem dan personel berwenang yang dapat mengakses data tertentu, diatur lewat autentikasi dan otorisasi ketat dengan prinsip hak akses seminimal mungkin (least privilege). Token yang dipakai aplikasi bersifat read-only dan terbatas cakupannya.
Infrastruktur onshore
Situs, CMS, basis data, dan penyimpanan berkas berjalan di Google Cloud wilayah Jakarta (asia-southeast2) dengan pencadangan berkala, menjaga data tetap di dalam negeri sesuai UU PDP.
Pengendalian jaringan tepi
Cloudflare menangani terminasi TLS, cache, WAF, dan verifikasi anti-bot (Turnstile) di depan aplikasi. Endpoint sensitif dilindungi rate limit dan header keamanan berlapis (defense-in-depth).
Pemantauan & deteksi ancaman
Sistem dipantau untuk mendeteksi aktivitas tidak biasa. Kesalahan aplikasi ditangkap lewat pemantauan error (Sentry) yang dikonfigurasi tanpa mengirim data pribadi atau isi payload.
Minimisasi data & log tanpa PII
Formulir hanya meneruskan nilai yang benar-benar diisi; berkas dan objek kompleks dibuang. Log kesalahan hanya mencatat kode status atau tipe error, tidak pernah isi pesan atau data pribadimu.
Pengembangan sistem yang aman
Keamanan menjadi bagian dari proses pengembangan: peninjauan kode, pengujian sebelum dan sesudah rilis, serta pemeriksaan aksesibilitas dan kualitas otomatis di alur integrasi berkelanjutan (CI).
Keamanan akun & pembayaran
Akun di Pusat Akun (akun.maubisa.id) dilindungi kata sandi ter-hash, autentikasi dua faktor (2FA/TOTP) opsional, dan daftar sesi masuk yang bisa kamu tinjau serta cabut. Pembayaran ditokenkan di peramban oleh Midtrans, nomor kartu tidak pernah kami simpan (selaras PCI DSS).
Ketahanan & pemulihan
Basis data dicadangkan berkala. Situs dirancang tetap tampil dari konten cadangan bertipe di dalam kode ketika CMS sedang tidak tersedia, sehingga gangguan satu komponen tidak menjatuhkan seluruh layanan.
Notifikasi insiden
Bila terjadi pelanggaran data pribadi yang terkonfirmasi, kami berkomitmen memberi tahu subjek data terdampak dan otoritas berwenang selambatnya 3×24 jam sejak diketahui, sesuai Pasal 46 UU PDP.
Enkripsi dan perlindungan data
Setiap koneksi ke platform Maubisa dienkripsi dengan HTTPS/TLS sehingga data tidak dapat dibaca pihak yang tidak berwenang selama transmisi. Sertifikat dikelola dan diperbarui otomatis di lapisan tepi.
Data yang tersimpan, konten, kiriman formulir, data akun, dan berkas media, berada di layanan terkelola Google Cloud (Cloud SQL dan Cloud Storage) yang menerapkan enkripsi at-rest secara bawaan. Berkas privat, seperti lampiran bimbingan, hanya dapat diakses melalui tautan bertanda tangan (signed URL) berumur terbatas, bukan tautan publik permanen.
Kontrol akses dan prinsip hak minimal
Akses ke CMS dan basis data dibatasi berdasarkan peran. Setiap sistem dan personel hanya memperoleh izin seminimal yang diperlukan untuk tugasnya, dan token yang dipakai aplikasi frontend bersifat baca-saja dengan cakupan terbatas.
Di platform multi-panel (mahasiswa, tutor, admin), setiap kueri data dibatasi pada pemiliknya, seorang mahasiswa hanya melihat proyek, jadwal, dan percakapannya sendiri, sehingga akses silang antar-pengguna tertutup secara desain.
Keamanan akun & pembayaran
Pusat Akun (akun.maubisa.id) menjadi satu pintu masuk dan checkout untuk seluruh ekosistem Maubisa. Kata sandi disimpan ter-hash (bukan teks polos), autentikasi dua faktor (2FA/TOTP) tersedia sebagai opsi, dan kamu dapat meninjau serta mencabut sesi masuk dari perangkat lain kapan saja.
Untuk pembayaran, data kartu di-tokenkan langsung di peramban oleh gerbang pembayaran (Midtrans) sesuai standar PCI DSS. Kami hanya menyimpan token aman, empat digit terakhir, dan masa berlaku, nomor kartu lengkap tidak pernah kami terima atau simpan.
Pengembangan aman, pemantauan, dan respons insiden
Keamanan tertanam dalam siklus pengembangan: perubahan ditinjau, endpoint formulir dikeraskan (verifikasi anti-bot yang gagal-tertutup, rate limit per-IP, penjaga ukuran payload), dan pengujian otomatis berjalan di setiap perubahan.
Kami memantau sistem untuk aktivitas tidak biasa dan menangkap kesalahan aplikasi tanpa merekam data pribadi. Bila terjadi insiden keamanan, kami menjalankan prosedur penanganan dan, untuk pelanggaran data pribadi, memberi tahu pihak terdampak serta otoritas dalam 3×24 jam sesuai UU PDP.
Maubisa dan Peraturan Perlindungan Data Umum (GDPR) Uni Eropa
Bagi pengguna yang merupakan subjek data Uni Eropa, kami merujuk pada Peraturan Perlindungan Data Umum (GDPR) sebagai acuan, melengkapi kepatuhan kami terhadap UU PDP Indonesia.
Kontrol yang sama, dasar hukum pemrosesan, hak subjek data, transparansi sub-prosesor, dan penilaian dampak untuk transfer lintas negara, dirancang sekali dan memenuhi ekspektasi kedua kerangka sekaligus.
Komitmen terhadap peningkatan berkelanjutan
Keamanan tidak pernah selesai. Kami meninjau, menguji, dan memperbarui sistem serta praktik secara berkala mengikuti ancaman yang berubah.
Menemukan potensi kerentanan? Laporkan secara bertanggung jawab ke [email protected], kami menghargai responsible disclosure dan menindaklanjutinya sesuai tingkat keparahan.
Pertanyaan yang sering diajukan
Kami memakai enkripsi HTTPS/TLS saat data berpindah dan enkripsi at-rest di Google Cloud saat data tersimpan, kontrol akses berbasis peran, serta pemantauan sistem. Datamu disimpan di wilayah Jakarta (onshore). Rincian tiap kontrol ada di daftar Fitur keamanan di atas.