Lompat ke konten utama

Dokumen Legal

Kebijakan Privasi

Berlaku sejak

Profolio menyimpan dokumen paling pribadi Anda — ijazah, kontrak kerja, sertifikat. Kebijakan ini menjelaskan secara spesifik apa yang kami simpan, bagaimana isinya dienkripsi, siapa yang bisa membukanya, dan bagaimana Anda menghapusnya sampai benar-benar tidak dapat dipulihkan. Kami menulisnya sebagai pernyataan teknis, bukan sekadar formalitas hukum.

01Data yang kami kumpulkan

  • Data akun — alamat surel, kata sandi (disimpan sebagai hash Argon2id, tidak pernah dalam bentuk asli), nama tampilan, dan nama pengguna yang Anda pilih.
  • Konten yang Anda unggah — berkas dokumen beserta metadatanya (judul, penerbit, nomor, masa berlaku), riwayat pengalaman kerja, pendidikan, sertifikasi, keterampilan, dan proyek.
  • Data teknis keamanan — waktu masuk, alamat IP dalam bentuk hash satu arah, dan pengenal peramban. Digunakan khusus untuk mendeteksi akses tidak sah dan membatasi laju permintaan.
  • Analitik website portofolio — hanya jumlah kunjungan agregat per hari, jalur halaman, dan kategori perangkat. Kami tidak memasang cookie pelacak, tidak merekam sidik jari peramban, dan tidak membagikan data ini ke jaringan iklan mana pun.

02Dasar dan tujuan pemrosesan

Pemrosesan dilakukan atas dasar pelaksanaan kontrak layanan dan persetujuan Anda sebagaimana dimaksud Pasal 20 UU PDP. Tujuannya terbatas pada: menyediakan penyimpanan dokumen, menyusun CV dan website portofolio dari data Anda sendiri, mengirim pengingat masa berlaku dokumen, serta menjaga keamanan akun.

Kami tidak menjual data pribadi, tidak menggunakannya untuk melatih model kecerdasan buatan, dan tidak memprofilkan Anda untuk kepentingan pihak ketiga.

03Enkripsi dan isolasi antarpengguna

Setiap berkas dienkripsi dengan AES-256-GCM memakai kunci enkripsi data yang unik untuk setiap pengguna. Kunci tersebut sendiri dibungkus oleh kunci induk yang disimpan terpisah dari basis data, sehingga salinan basis data saja tidak cukup untuk membuka dokumen Anda.

Isolasi ditegakkan pada tiga lapisan yang saling menutupi bila salah satu gagal:

  • Lapisan aplikasi — setiap kueri data pengguna dijalankan melalui pembungkus yang mewajibkan pengenal pemilik.
  • Lapisan basis data — Row-Level Security PostgreSQL dengan mode force aktif pada 49 tabel. Bila konteks pengguna tidak diset, kueri mengembalikan nol baris — bukan seluruh baris.
  • Lapisan penyimpanan — objek berkas disimpan di bawah awalan jalur milik masing-masing pengguna dan hanya dapat diakses lewat URL bertanda tangan yang berumur pendek.

04Akses oleh administrator

Administrator Profolio tidak dapat membaca isi dokumen Anda melalui konsol admin. Yang terlihat hanyalah metadata operasional: jumlah dokumen, kuota terpakai, dan status akun.

Untuk keadaan darurat yang benar-benar memaksa — misalnya perintah pengadilan — tersedia prosedur break-glass yang mensyaratkan persetujuan dua administrator berbeda, berlaku dalam jendela waktu terbatas, dan seluruhnya tercatat pada log audit yang bersifat hanya-tambah. Anda menerima notifikasi setiap kali prosedur ini dipakai pada akun Anda.

05Retensi dan penghapusan

  • Sampah — dokumen yang Anda hapus tersimpan 30 hari dan dapat dipulihkan sendiri.
  • Log audit — disimpan 12 bulan untuk kebutuhan investigasi keamanan.
  • Penghapusan akun — setelah masa tenggang 14 hari, kunci enkripsi milik Anda dimusnahkan (crypto-shredding). Sejak saat itu sisa data terenkripsi apa pun — termasuk yang berada di cadangan — menjadi tidak dapat didekripsi oleh siapa pun, termasuk kami.

06Hak Anda sebagai subjek data

Sesuai Pasal 5 sampai 15 UU PDP, Anda berhak mengakses, memperbaiki, menghapus, dan memperoleh salinan data Anda. Hak-hak ini dapat dijalankan sendiri tanpa perlu mengajukan permohonan:

  • Portabilitas — menu Pengaturan → Ekspor menghasilkan arsip ZIP berisi seluruh berkas asli beserta metadata dalam format JSON.
  • Penghapusan — tersedia pada halaman yang sama, lengkap dengan penjelasan tenggat dan konsekuensinya.
  • Keberatan — hubungi kami melalui alamat pada Pasal 8. Kami menanggapi paling lambat 3 hari kerja.

07Pemberitahuan insiden

Bila terjadi kebocoran data pribadi, kami memberitahukan kepada Anda dan kepada lembaga pengawas paling lambat 3×24 jam sejak diketahui, sebagaimana diwajibkan Pasal 46 UU PDP. Pemberitahuan memuat jenis data yang terdampak, waktu kejadian, dan langkah penanganan.

08Kontak pengendali data

Pertanyaan mengenai kebijakan ini dapat disampaikan ke privasi@profolio.app. Untuk melaporkan konten yang melanggar pada website portofolio pengguna lain, gunakan formulir Laporkan Penyalahgunaan.