Legal
Keamanan Data & Privasi
Terakhir diperbarui: 10 September 2026
1. Komitmen Keamanan Kami
bayr POS memproses data kafe Anda (menu, pesanan, pelanggan) dan kami menganggapnya amanah. Halaman ini menjelaskan langkah teknis dan organisasi yang kami ambil untuk melindungi data Anda.
2. Enkripsi & Transmisi Data
- HTTPS/TLS: Seluruh komunikasi antara browser Anda dan server bayr POS dienkripsi via TLS 1.3 (HTTPS). Tidak ada data yang dikirim dalam teks polos.
- HSTS aktif: Header
Strict-Transport-Securitydiaktifkan untuk mencegah serangan downgrade HTTP. - Cookie httpOnly: Cookie sesi (
bayr-session) di-flaghttpOnly+Secure+SameSite=Laxsehingga tidak bisa dibaca JavaScript atau dikirim via koneksi tidak aman.
3. Autentikasi & Otorisasi
- Kata sandi di-hash: Kami menggunakan
bcryptjs(salt rounds 10) untuk menyimpan kata sandi. Kami tidak menyimpan kata sandi dalam teks polos. - Sesi JWT: Token sesi ditandatangani dengan
JWT_SECRETmenggunakan algoritma HS256 (via libraryjose), berlaku 7 hari. Token diverifikasi di setiap request yang butuh auth. - Multi-tenant isolation: Setiap kafe punya
cafeIdunik. Semua query database difilter berdasarkancafeIdsesuai sesi login — kafe A tidak bisa akses data kafe B. - Role-based access: Hanya
owneryang bisa mengubah pengaturan toko, menu, dan pembayaran.
4. Keamanan Database
- PostgreSQL di Supabase: Database di-host di Supabase dengan enkripsi at-rest (AES-256) dan koneksi via pooler PgBouncer (port 5432 / 6543).
- Backup otomatis: Supabase melakukan backup harian otomatis dengan retention 7 hari.
- Connection pooling: Mencegah serangan exhaustion koneksi database.
- Row Level Security: Supabase RLS dapat diaktifkan untuk lapisan keamanan tambahan di tingkat database.
5. Pembayaran & Data Finansial
- PCI-DSS compliant: Pembayaran diproses oleh Midtrans (PCI-DSS Level 1). Kami tidak pernah menyentuh nomor kartu kredit, CVV, atau detail rekening — Midtrans memproses langsung via Snap.js dan webhook.
- Webhook signature: Notifikasi pembayaran dari Midtrans diverifikasi signature-nya untuk mencegah spoofing.
- Uang langsung ke kafe: Pembayaran order customer langsung masuk ke rekening kafe Anda (via Midtrans akun kafe sendiri) — kami tidak memegang dana customer.
6. Notifikasi WhatsApp
- Fonnte API: Notif WhatsApp dikirim via Fonnte dengan token API milik pengirim (Anda untuk notif kafe, kami untuk notif seller).
- Minimal data: Hanya nomor tujuan dan isi pesan yang dikirim ke Fonnte. Tidak ada data sensitif lain.
- Opsi opt-out: Pelanggan dapat meminta tidak menerima WA dengan menghubungi kafe Anda.
7. Logging & Monitoring
- Log terbatas: Kami mencatat log error dan aktivitas penting (login, order, pembayaran) untuk debugging dan keamanan. Log tidak berisi data sensitif dalam teks polos.
- Retention 90 hari: Log teknis dihapus otomatis setelah 90 hari.
- Alerting: Vercel + Supabase memberikan alert otomatis saat ada anomali (error rate tinggi, query lambat, upaya login mencurigakan).
8. Perlindungan dari Serangan Umum
- SQL Injection: Prisma ORM menggunakan prepared statements — tidak ada query string concatenation.
- XSS: React auto-escape + Content-Security-Policy header. Input user di-render sebagai text, bukan HTML mentah.
- CSRF: Cookie
SameSite=Lax+ endpoint mutasi memerlukan sesi valid. - Brute-force login: Pembatasan rate dapat diaktifkan di tingkat Vercel. Disarankan: rate limit 10 percobaan/menit per IP.
- DDoS: Vercel Edge Network memiliki mitigasi DDoS bawaan.
9. Akses & Kontrol Data Anda
- Ekspor data: Anda dapat mengunduh data menu, pesanan, dan pengaturan dalam format JSON/CSV melalui dashboard.
- Hapus akun: Penghapusan akun menghapus seluruh data terkait dalam 30 hari (sesuai Kebijakan Privasi).
- Hak GDPR/PP 71: Sesuai Peraturan Pemerintah RI No. 71 Tahun 2019 dan UU PDP, Anda berhak atas akses, koreksi, dan penghapusan data pribadi.
10. Insiden Keamanan
Jika terjadi pelanggaran data yang berdampak pada Anda, kami akan:
- Memberitahu Anda dalam 72 jam sejak penemuan insiden.
- Menjelaskan jenis data yang terdampak, langkah mitigasi, dan rekomendasi tindakan Anda.
- Melaporkan ke otoritas terkait sesuai regulasi yang berlaku (BSSN, Komdigi).
11. Audit & Pembaruan Keamanan
- Dependency scanning: Dependensi npm dipindai secara berkala untuk CVE (via Dependabot / npm audit).
- Patching: Update keamanan diterapkan secepatnya setelah rilis (maksimal 7 hari untuk critical CVE).
- Code review: Setiap perubahan kode melalui review sebelum deploy ke production.
12. Melaporkan Kerentanan
Jika Anda menemukan celah keamanan, mohon laporkan secara bertanggung jawab (responsible disclosure) via WhatsApp. Kami berkomitmen merespons dalam 48 jam dan tidak menuntut pelapor yang beritikad baik.
13. Kontak Keamanan
Untuk pertanyaan terkait keamanan data, hubungi kami via form kontak di landing page atau WhatsApp pada jam 08.00–22.00 WIB.
Pertanyaan? Hubungi kami via form kontak atau WhatsApp (08.00–22.00 WIB).
© 2026 bayr POS. Seluruh hak cipta dilindungi undang-undang.