Kebijakan Privasi
Apa yang Holixora Planner simpan, berapa lama, siapa saja yang ikut memegangnya, dan apa yang bisa kamu lakukan terhadapnya. Ditulis dari cara sistemnya benar benar bekerja, bukan dari contoh kebijakan.
Kebijakan ini disusun dengan membaca kode dan basis data aplikasi ini, jadi setiap pernyataan di bawah bisa diperiksa ulang terhadap sistemnya. Pengendali datanya bernama Holixora, dan itulah yang tertulis di halaman ini. Yang belum bisa ditulis adalah rinciannya, dan rincian itu sengaja tidak dikarang: bentuk badan hukum Holixora beserta nomor pendaftaran dan alamat resminya, serta di negara mana penyedia yang kami pakai memproses datamu. Semuanya ditambahkan setelah diputuskan, bukan diperkirakan lebih dulu. Kalau kamu membutuhkannya sekarang untuk keperluan yang mendesak, tanyakan ke support@griya.studio.
Ringkasannya dalam satu menit
Holixora Planner menyimpan dua jenis data pribadi, dan keduanya diperlakukan berbeda. Yang pertama adalah datamu sendiri sebagai pemilik akun. Yang kedua, dan ini yang paling perlu kamu sadari, adalah data orang lain yang kamu masukkan sendiri ke aplikasi ini: daftar tamu, buku tamu, dan konfirmasi kehadiran undanganmu.
Orang orang di daftar tamumu tidak punya akun di sini dan tidak pernah menyetujui apa pun kepada kami. Mereka mempercayakan nomor teleponnya kepada kamu, bukan kepada aplikasi. Itu sebabnya halaman ini menyebut mereka lebih dulu daripada menyebut kami sendiri.
- Kami tidak menjual data siapa pun, dan tidak menukarnya dengan siapa pun.
- Tidak ada satu pun alat pelacak iklan atau analitik yang aktif di aplikasi ini hari ini.
- Kamu bisa mengunduh seluruh isi akunmu sebagai satu berkas, kapan saja, tanpa meminta izin siapa pun.
- Kamu bisa meminta akunmu dihapus permanen, dan penghapusannya benar benar dijalankan, bukan sekadar disembunyikan.
Data yang kami simpan tentang kamu
Semuanya berasal dari kamu sendiri: yang kamu isi saat mendaftar, yang kamu ketik ke dalam modul, atau yang tercatat karena kamu memakai aplikasinya.
- Identitas akun
- Alamat email, nama, dan nomor telepon kalau kamu mengisinya. Kalau kamu sedang mengganti alamat email, alamat barunya disimpan terpisah sampai kamu membuka tautan konfirmasi di kotak masuk yang baru.
- Cara kamu masuk
- Password kamu tidak pernah kami simpan. Yang tersimpan adalah hasil olahannya dengan Argon2id, yang tidak bisa dikembalikan menjadi password aslinya. Kalau kamu masuk lewat Google, yang tersimpan adalah pengenal akun Google milikmu, bukan password Google kamu.
- Verifikasi dua langkah
- Kalau kamu menyalakannya, kunci TOTP-nya tersimpan apa adanya, karena kode enam angka itu harus dihitung ulang setiap kali dan sebuah hash tidak bisa menghitung apa apa. Kode pemulihanmu berbeda: yang itu disimpan dalam bentuk hash.
- Sesi dan perangkat
- Untuk setiap perangkat yang masuk, kami menyimpan kapan sesinya dibuat, kapan terakhir dipakai, alamat IP-nya, dan keterangan peramban yang dikirim perangkat itu. Ini yang membuat halaman Pengaturan Akun bisa menunjukkan daftar perangkat dan membiarkan kamu mengeluarkan satu di antaranya.
- Isi acaramu
- Nama acara, tanggal, zona waktu, lokasi, nama kedua mempelai, paket adat yang kamu pilih, serta seluruh isi modul: anggaran, checklist, rundown, catatan, mood board, playlist, dan sisanya. Isi modul disimpan sebagai dokumen bebas, jadi apa pun yang kamu ketik ke dalamnya ikut tersimpan.
- Vendor dan pembayaran vendormu
- Vendor yang kamu masukkan ke shortlist beserta penilaian dan catatanmu, dan jadwal pembayaran yang kamu catat sendiri: label, jumlah, jatuh tempo, metode, dan catatan. Ini catatan keuanganmu sendiri, bukan transaksi yang lewat kami.
Data orang lain yang kamu masukkan
Bagian ini yang paling penting, dan biasanya yang paling jarang dibaca. Aplikasi ini menyimpan data pribadi orang orang yang bukan penggunanya, dan semuanya masuk lewat tanganmu.
- Daftar tamu
- Untuk setiap tamu: nama, label grup yang kamu tentukan sendiri, jumlah orang, status kehadiran, satu kolom kontak, dan satu kolom catatan bebas. Tidak ada kolom alamat di aplikasi ini. Kalau alamat seorang tamu tersimpan di sini, itu karena kamu mengetiknya ke kolom catatan, dan hal yang sama berlaku untuk apa pun yang kamu tulis di sana.
- Buku tamu undanganmu
- Nama dan pesan yang ditulis pengunjung undangan digitalmu. Alamat IP penulisnya tidak kami simpan apa adanya, hanya sidik ringkasnya, yang cukup untuk menahan penyalahgunaan tapi tidak cukup untuk melacak orangnya.
- Konfirmasi kehadiran
- Nama, jumlah orang, hadir atau tidak, pesan, dan kontak yang diisi sendiri oleh tamu di halaman undanganmu. Sama seperti buku tamu, alamat IP-nya hanya disimpan sebagai sidik ringkas.
Kamu yang mengumpulkan data itu, dan kamu yang memutuskan apa yang masuk. Untuk data tamu, kami memproses atas namamu: kami menyimpannya, menampilkannya kembali kepadamu, dan menghapusnya ketika kamu menghapus acaranya. Kami tidak memakainya untuk keperluan kami sendiri, tidak mengirimkan apa pun ke nomor tamumu, dan tidak pernah menjualnya.
Konsekuensinya ada di pihakmu juga. Kalau kamu mengekspor data akunmu, berkas yang turun ke perangkatmu memuat daftar tamu lengkap dengan nomor teleponnya. Perlakukan berkas itu seperti daftar kontak, bukan seperti cadangan pengaturan.
Pembelian dan pembayaran
Pembayaran diproses oleh Xendit. Halaman pembayarannya milik mereka, bukan milik kami.
- Kami tidak pernah menerima, melihat, atau menyimpan nomor kartu, nomor rekening, atau data instrumen pembayaran apa pun. Tidak ada kolomnya di sistem kami.
- Yang kami simpan untuk setiap pesanan adalah nama, alamat email, dan nomor telepon yang kamu isi di formulir pembelian, ditambah jumlah, paket, mata uang, status, tanggal, dan dua nomor referensi: nomor pesanan kami sendiri dan nomor tagihan dari Xendit.
- Yang kami kirim ke Xendit adalah nomor pesanan, jumlah tagihan, keterangan paket, serta nama, email, dan nomor teleponmu supaya tagihannya sampai ke kamu.
Kode aktivasi, lisensi, dan klaim cashback juga tersimpan sebagai catatan: kodenya, paketnya, statusnya, kapan ditukar, dan untuk klaim cashback, nama vendor beserta catatan yang kamu tulis dan catatan dari admin kami.
Foto dan berkas yang kamu unggah
Foto untuk undangan dan mood board disimpan di server aplikasi ini sendiri, bukan di layanan penyimpanan pihak ketiga. Sebelum disimpan, setiap gambar diolah ulang dan metadata EXIF-nya dibuang, jadi koordinat lokasi dan tipe kamera yang biasanya menempel di foto ponsel tidak ikut tersimpan. Nama berkasnya diganti dengan pengenal acak, jadi nama file aslimu juga tidak tersimpan.
Foto yang kamu pasang di undangan yang sudah dipublikasikan bisa dibuka siapa pun yang punya tautannya, karena memang itu gunanya. Foto lain hanya bisa dibaca lewat permintaan yang membawa sesi akunmu.
Cookie dan penyimpanan di peramban
Ada dua cookie, dan keduanya bisa dijelaskan dalam satu kalimat masing masing.
- hlx_refresh
- Cookie sesi. Isinya token yang menjaga kamu tetap masuk, dan token itu sendiri disimpan di server dalam bentuk hash. Cookie ini tidak bisa dibaca oleh JavaScript, hanya dikirim lewat sambungan terenkripsi, dan hanya ikut pada permintaan ke jalur autentikasi. Tanpa cookie ini kamu harus memasukkan password setiap kali membuka aplikasi.
- hx_consent
- Catatan jawabanmu atas banner cookie, beserta tanggal kamu menjawabnya. Berlaku satu tahun. Menolak tidak mengurangi satu pun fitur. Jawabannya bisa kamu tarik kapan saja lewat tautan Pengaturan cookie di bagian bawah halaman depan, dan menariknya menghapus catatan itu sepenuhnya.
Selain itu, aplikasi menyimpan satu hal kecil di penyimpanan peramban: pengenal acara yang sedang kamu buka, supaya berpindah antar modul tidak melemparkanmu kembali ke acara yang lain. Isinya hanya pengenal acak yang perambanmu memang sudah menerimanya.
Tidak ada pixel iklan dan tidak ada alat analitik yang berjalan di aplikasi ini saat kebijakan ini ditulis. Rencana produk menyebut Meta Pixel dan TikTok Pixel, tapi keduanya belum dipasang: tidak ada satu pun skripnya di dalam aplikasi, dan banner cookie sudah ada lebih dulu supaya jawabanmu sudah tercatat sebelum ada yang bisa dinyalakan. Kalau nanti benar benar dipasang, kebijakan ini diperbarui lebih dulu.
Jejak audit dan alamat IP
Sebagian tindakan dicatat ke jejak audit yang tidak bisa diubah dan tidak bisa dihapus, karena memang itu gunanya: tindakan admin seperti perubahan peran, penerbitan kode aktivasi, dan pengembalian dana, ditambah tindakan sensitif atas akunmu sendiri seperti permintaan ekspor data dan permintaan penghapusan akun.
Setiap catatan berisi siapa yang melakukan, tindakan apa, sasarannya, waktunya, dan alamat IP asal permintaan. Yang tidak ikut tercatat adalah isinya: sebuah permintaan ekspor tercatat sebagai berapa baris yang diambil, bukan baris apa saja.
Jejak audit tidak punya masa kedaluwarsa. Tidak ada pekerjaan otomatis yang membersihkannya, dan tidak ada cara menghapusnya lewat aplikasi. Saat sebuah akun dihapus, tautan ke akun itu diputus sehingga catatannya tidak lagi menunjuk siapa pun, tapi barisnya sendiri tetap ada.
Pihak lain yang ikut memproses
Daftar ini pendek dengan sengaja, dan ini daftar lengkapnya.
- Xendit
- Penyedia pembayaran. Menerima nomor pesanan, jumlah, keterangan paket, serta nama, email, dan nomor telepon pembeli.
- Layanan pengiriman email
- Mengirimkan email yang memang kamu butuhkan: verifikasi alamat, reset password, kode aktivasi, tanda terima pembayaran, dan konfirmasi penghapusan akun. Menerima alamat email tujuan dan isi pesannya. Tidak ada email promosi yang dikirim dari sini.
- Hanya kalau kamu memilih masuk dengan Google. Kami menerima pengenal akun, alamat email, dan namamu dari Google. Kami tidak mengirim data acaramu ke Google.
Kami juga memakai WhatsApp untuk pemberitahuan internal ke tim kami sendiri, misalnya ketika ada pesanan baru. Nomor yang dipakai adalah nomor tim kami, bukan nomormu dan bukan nomor tamumu, dan isi acaramu tidak dikirim ke sana.
Di luar itu tidak ada. Tidak ada penyedia analitik, tidak ada jaringan iklan, tidak ada layanan pemantauan kesalahan pihak ketiga, dan tidak ada penyimpanan awan pihak ketiga untuk fotomu.
Berapa lama data disimpan
- Acara yang kamu hapus
- Masih bisa kamu pulihkan sendiri selama 30 hari. Lewat tenggat itu, sebuah pekerjaan harian menghapusnya permanen beserta seluruh isinya: anggaran, daftar tamu, pembayaran, undangan, buku tamu, konfirmasi kehadiran, dan berkas fotonya.
- Akun yang kamu hapus
- Dihapus permanen 7 hari setelah kamu membuka tautan konfirmasi, oleh pekerjaan harian yang sama. Seluruh acara di dalamnya ikut, termasuk data tamunya.
- Catatan pesanan
- Tidak ikut terhapus, tapi identitasnya dihapus. Saat akun dihapus, alamat email pembeli diganti alamat semu yang tidak bisa dikirimi apa apa, sedangkan nama dan nomor telepon dikosongkan. Yang tersisa adalah jumlah, paket, status, tanggal, dan nomor referensi, karena catatan itu adalah catatan keuangan, bukan catatan tentang orang.
- Sesi dan tautan email
- Baris yang sudah kedaluwarsa lebih dari 30 hari dibersihkan, tapi pembersihannya menumpang saat akun itu dipakai lagi, bukan berjalan sendiri setiap malam. Untuk akun yang tidak pernah dibuka lagi, baris itu bertahan sampai akunnya dihapus.
- Acara yang ditangguhkan
- Penangguhan mengikuti pengembalian dana, dan datanya sengaja tidak langsung dihancurkan supaya masih bisa dipulihkan admin kalau refundnya keliru. Batasnya 90 hari terhitung sejak pengembalian dana itu, lalu sebuah pekerjaan harian menghapusnya permanen beserta seluruh isinya. Tidak ada yang dihapus tanpa dikabari lebih dulu: pemilik acaranya dikirimi email peringatan, dan penghapusannya baru boleh berjalan setelah 15 hari terhitung sejak peringatan itu tercatat, bukan sejak refundnya. Jadi peringatan yang terlambat menggeser penghapusannya, bukan memotong waktu yang kamu punya untuk menanggapinya.
- Jejak audit
- Disimpan tanpa batas waktu, seperti dijelaskan di bagian sebelumnya.
Hakmu, dan cara memakainya hari ini
Dua hak berikut bukan janji yang harus kamu tagih lewat email. Keduanya sudah jadi tombol di halaman Pengaturan Akun dan berjalan sendiri.
- Mengunduh seluruh datamu
- Satu berkas JSON berisi setiap baris milik akunmu, dibuat saat kamu menekan tombolnya dan langsung turun ke perangkatmu. Tidak ada antrean, tidak ada tautan yang bisa ditebak orang lain, dan tidak ada salinan yang ditinggal di server. Kata sandi, kunci verifikasi dua langkah, dan token sesi sengaja tidak ikut, dan berkasnya sendiri menyebutkan apa saja yang tidak disertakan. Batasnya lima kali per jam.
- Menghapus akunmu
- Menekan tombolnya belum menghapus apa pun: yang terjadi adalah satu email berisi tautan konfirmasi, berlaku 24 jam dan hanya bisa dipakai sekali. Setelah tautan itu dibuka, akunmu keluar dari semua perangkat dan dihapus permanen 7 hari kemudian.
Satu hal tentang pembatalan yang perlu kamu tahu sebelumnya, karena mudah terpeleset ke arah yang tidak bisa diperbaiki: sesudah tautan konfirmasi itu dibuka, hitungannya berjalan sampai selesai. Masuk kembali ke akunmu tidak menghentikannya, dan aplikasi ini belum punya tombol untuk membatalkannya. Jadi perlakukan tautan itu sebagai keputusan terakhir, bukan sebagai langkah yang masih bisa kamu tarik nanti, dan unduh datamu dulu sebelum meminta penghapusan.
Untuk hal lain, misalnya memperbaiki data yang keliru, menarik persetujuan, atau mengajukan keberatan atas cara datamu diproses, tulis ke support@griya.studio. Sebutkan alamat email akunmu supaya permintaanmu bisa ditelusuri.
Kalau yang kamu urus adalah data seorang tamu, dan tamu itu meminta datanya dihapus, kamu bisa langsung menghapus barisnya di modul Tamu. Baris yang kamu hapus di sana tidak disimpan cadangannya di aplikasi.
Bagaimana data ini dijaga
- Password disimpan sebagai hash Argon2id, bukan sebagai teks yang bisa dibaca siapa pun, termasuk kami.
- Token sesi disimpan dalam bentuk hash, jadi bocornya isi basis data tidak dengan sendirinya menyerahkan sesi siapa pun.
- Verifikasi dua langkah tersedia untuk akun yang menginginkannya, dan wajib bagi admin sebelum menyentuh data yang lebih luas.
- Unggahan dibatasi pada JPEG, PNG, dan WebP, maksimal 10 MB per berkas, diolah ulang sebelum disimpan, dan disimpan dengan nama acak di luar direktori aplikasi.
- Data vendor tidak punya jalur publik. Katalognya menuntut sesi yang sah dan minimal satu acara aktif, karena nomor WhatsApp vendor juga data pribadi.
- Jawaban yang membawa data pribadi dikirim dengan larangan menyimpan salinan, supaya tidak mengendap di perantara.
Tidak ada sistem yang kebal. Kalau terjadi kebocoran yang berdampak pada datamu, kami mengabarimu lewat alamat email akunmu. Satu hal perlu kami sebutkan apa adanya supaya kalimat itu tidak kamu baca sebagai jaminan: kabar itu dikirim orang, bukan oleh mesin. Belum ada apa pun di aplikasi ini yang mengenali kebocoran lalu mengirimkan pemberitahuannya sendiri.
Perubahan kebijakan ini
Halaman ini berubah ketika sistemnya berubah, dan bukan sebaliknya. Tanggal berlakunya tertera di bagian atas. Untuk perubahan yang memperluas cara datamu dipakai, misalnya kalau alat pengukuran benar benar dinyalakan, kami meminta persetujuanmu lagi dan tidak menganggap jawaban lama sebagai jawaban untuk hal baru.
Pengendali data dan kontaknya
Pengendali data untuk semua yang dijelaskan di halaman ini adalah Holixora, penyelenggara Holixora Planner. Artinya Holixora yang menentukan data apa yang dikumpulkan dan untuk apa, dan Holixora juga yang menjawab kalau kamu memakai hak hak di bagian sebelumnya.
Pertanyaan tentang kebijakan ini, atau tentang datamu, dijawab lewat email di support@griya.studio. Itu satu satunya kanal bantuan yang kami umumkan, jadi kalau ada pihak lain mengaku dari Holixora Planner lewat kanal berbeda, jangan diladeni.
Kamu juga berhak mengadu ke otoritas pelindungan data pribadi kalau kamu menganggap datamu diproses tidak sebagaimana mestinya.
Aturan pemakaian layanannya sendiri, termasuk apa yang kamu dapat ketika membeli akses dan bagaimana pengembalian dana diajukan, ada di dokumen terpisah.
Baca Syarat Penggunaan