Legal
Trust center
Keamanan dan kontinuitas layanan diperlakukan sebagai persyaratan utama. Halaman ini menjelaskan secara faktual langkah-langkah yang diterapkan — diperbarui setiap kali terjadi perubahan signifikan.
Terakhir diperbarui : 26 juillet 2026
1. Keamanan akses
- Autentikasi dua faktor (TOTP) diwajibkan di seluruh back office, dengan kode cadangan sekali pakai.
- Kontrol akses berbasis peran (hak akses minimum): setiap operator hanya dapat mengakses modul sesuai fungsinya; data keuangan dibatasi untuk peran yang berwenang.
- Pencabutan sesi segera saat kata sandi diubah, 2FA direset, atau akun dinonaktifkan.
- Log audit dengan stempel waktu untuk tindakan sensitif (login, akses yang ditolak, perubahan tim dan konfigurasi).
2. Perlindungan data
- Enkripsi saat transit (TLS 1.2/1.3) di seluruh layanan.
- Enkripsi saat disimpan (AES-256-GCM) untuk data sensitif: kontrak, data SDM, rincian pembayaran, secret integrasi.
- Isolasi tenant yang ketat: mitra dan klien hanya dapat mengakses data mereka sendiri (kontrol struktural di sisi server).
- Asisten AI: tidak memiliki kemampuan untuk bertindak atas data dari permukaan publik; konten pihak ketiga diperlakukan sebagai data, bukan sebagai instruksi.
3. Kontinuitas & cadangan
- Cadangan terenkripsi mengikuti aturan 3-2-1: tiga salinan, dua media, satu lokasi jarak jauh (Uni Eropa).
- Titik pemulihan: data kritis setiap 6 jam, cadangan penuh harian.
- Pemulihan DIUJI dalam kondisi nyata (uji terakhir: Juli 2026 — integritas terverifikasi 100%). Target waktu pemulihan: kurang dari satu jam.
- Pemantauan berkelanjutan (ketersediaan, sumber daya, sertifikat) dengan peringatan langsung ke tim.
4. Respons insiden
- Prosedur insiden yang terdokumentasi dan telah diuji coba (gangguan layanan, pemulihan, kompromi keamanan).
- Pelanggaran data pribadi: pemberitahuan kepada otoritas pengawas (CNIL) dalam waktu 72 jam dan komunikasi kepada individu yang terdampak jika diwajibkan (GDPR pasal 33-34).
- Pelaporan kerentanan: RFC 9116 security.txt (tautan di bawah) — laporan yang disampaikan dengan iktikad baik kami sambut.
5. Kepatuhan
- GDPR: catatan aktivitas pemrosesan, kebijakan privasi publik, DPA pasal 28 tersedia di bawah.
- Transfer ke luar UE: Klausul Kontrak Standar Komisi Eropa (2021/914) jika diperlukan.
- Penagihan dan akuntansi: mesin pembukuan berpasangan (double-entry) dengan penautan integritas, siap untuk mandat faktur elektronik Prancis (2026-2027).
6. Subprosesor
Subprosesor dengan akses ke data sebagai bagian dari layanan. Setiap penambahan akan dicantumkan di halaman ini dengan pemberitahuan 30 hari sebelumnya; Anda dapat mengajukan keberatan atas dasar yang sah.
- Resend — Email transaksional · Amerika Serikat (SCC)
- Hostinger — Hosting aplikasi (VPS) · Uni Eropa
- IONOS — Lokasi cadangan jarak jauh · Uni Eropa (Jerman/Prancis)
- Cloudflare — CDN, DNS, proteksi, perutean email · UE/Amerika Serikat (SCC)
- Stripe — Pembayaran · UE/Amerika Serikat (SCC)
- Anthropic — Asisten AI (pemrosesan teks) · Amerika Serikat (SCC)
7. Dokumen
- Perjanjian Pemrosesan Data (DPA, GDPR pasal 28)
- Perjanjian Tingkat Layanan (SLA)
- security.txt (pelaporan kerentanan)
Pertanyaan keamanan atau uji tuntas (due diligence): security@pageoneboost.com — jawaban dalam waktu 2 hari kerja.