Syarat Layanan, Kebijakan Privasi & Penafian Tanggung Jawab
Terakhir diperbarui: 2 September 2026 · Versi 2.2 (Zero-Knowledge Architecture & Shared Responsibility)
1. Prinsip Arsitektur Zero-Knowledge
CypheraPass dirancang dengan standar Zero-Knowledge Cryptography murni. Artinya, seluruh data brankas Anda (kata sandi, kartu, catatan aman, file lampiran, dan identitas) dienkripsi dan didekripsi secara eksklusif di dalam perangkat browser lokal Anda sebelum data tersebut ditransmisikan ke server kami.
Jaminan Kriptografi Kami:
- Master Password Anda tidak pernah dikirim atau disimpan di server dalam bentuk apa pun.
- Kunci Enkripsi Master diturunkan melalui algoritma PBKDF2-HMAC-SHA256 (600.000 iterasi) sesuai rekomendasi OWASP.
- Seluruh ciphertext dilindungi menggunakan algoritma enkripsi terotentikasi standar militer AES-256-GCM.
- Pihak pengelola atau server secara matematis tidak memiliki kemampuan untuk mendekripsi atau melihat isi brankas Anda.
2. Data yang Disimpan di Server
Kami hanya menyimpan data teknis seminimal mungkin yang diperlukan untuk sinkronisasi antar-perangkat dan keamanan akun:
- Alamat Email: Digunakan semata-mata sebagai pengenal unik akun dan sarana pengiriman notifikasi keamanan (verifikasi pendaftaran dan peringatan deteksi perangkat baru). Kami tidak pernah menjual, membagikan, atau menggunakan email Anda untuk keperluan iklan/pemasaran.
- Ciphertext & Initialization Vector (IV): Data brankas terenkripsi dalam format biner yang tidak bermakna tanpa Master Key lokal Anda.
- Metadata Kriptografi: Salt acak unik per-pengguna dan hash autentikasi server (Auth Hash v2).
- Data Sesi & Manajemen Perangkat: Hash SHA-256 token sesi aktif, penanda waktu (*timestamp*), alamat IP, dan User-Agent browser untuk visualisasi perangkat aktif dan pencabutan sesi (*revoke*).
3. Penyimpanan Lokal pada Perangkat Anda
Untuk mendukung fungsionalitas offline dan kenyamanan penggunaan, aplikasi menyimpan data lokal di browser Anda:
- IndexedDB (Offline Snapshot): Menyimpan salinan brankas terenkripsi agar brankas tetap dapat dibuka dan didekripsi saat tidak ada koneksi internet.
- SessionStorage (Keep-Unlocked): Jika Anda mengaktifkan opsi "Tetap terbuka saat refresh", kunci sesi disimpan terenkripsi menggunakan AES-256 dengan kunci tab-entropy acak yang otomatis lenyap saat tab ditutup atau saat brankas dikunci.
- LocalStorage: Menyimpan preferensi antarmuka, preferensi audit Watchtower, dan kredensial biometrik lokal.
4. Autentikasi Biometrik & WebAuthn
Fitur buka kunci biometrik (Touch ID, Face ID, Windows Hello, FIDO2 Security Key) memanfaatkan standar web resmi WebAuthn.
Seluruh verifikasi sidik jari atau pemindaian wajah diproses 100% secara lokal di dalam modul perangkat keras Anda (TPM / Secure Enclave). Data biometrik fisik Anda tidak pernah disentuh, dibaca, atau dikirimkan ke server CypheraPass.
5. Layanan Pihak Ketiga & Kendali Privasi Metadata
Untuk menghadirkan fitur audit keamanan dan tampilan yang intuitif, CypheraPass mengintegrasikan layanan eksternal dengan perlindungan privasi ketat:
Have I Been Pwned (HIBP) — Fitur Watchtower:
Pemeriksaan kebocoran kata sandi menggunakan metode matematis k-Anonymity. Hanya 5 karakter awal dari hash SHA-1 kata sandi yang dikirim ke API publik HIBP. Kata sandi asli, email, atau hash lengkap tidak pernah dikirim ke pihak HIBP.
Google S2 Favicon API & Opsi Privasi Penuh:
Secara default, logo website ditampilkan menggunakan layanan Google Favicon. Anda dapat mematikan fitur ini kapan saja melalui menu Pengaturan Keamanan → Privasi & Pemuatan Favicon Website untuk mengaktifkan Mode Privasi Penuh tanpa koneksi ke server Google.
6. Rahasia Sekali Pakai (*Burn-After-Reading Secrets*)
Layanan berbagi rahasia sekali pakai (One-Time Secrets) dienkripsi di sisi pengirim sebelum diunggah. Rahasia disimpan dalam format ciphertext dan dihapus secara permanen dari basis data (*purged & burned*) secara otomatis begitu kuota pembacaan tercapai (1–10 kali) atau masa berlaku habis (1 jam hingga 7 hari).
7. Kuota Layanan & Kebijakan Penggunaan Wajar (*Fair Usage*)
Untuk menjaga kestabilan dan ketersediaan sumber daya bersama, setiap akun memiliki batas wajar:
- Maksimum 1.000 item brankas aktif atau ±50 MB ciphertext per pengguna.
- Maksimum 50 folder pengelompokan item.
- Maksimum 500 item per satu kali operasi import batch.
- Dilarang menggunakan layanan untuk menyimpan materi ilegal atau melakukan serangan penolakan layanan (*Denial of Service*).
8. Hak Pengguna & Kepatuhan UU Perlindungan Data Pribadi
Sesuai dengan Undang-Undang Nomor 27 Tahun 2022 tentang Perlindungan Data Pribadi (UU PDP), Anda memiliki hak penuh atas data Anda:
- Hak Akses & Portabilitas: Anda dapat mengekspor seluruh data brankas Anda kapan saja dalam format JSON terenkripsi atau CSV terdekripsi.
- Hak Pencabutan Akses Sesi: Anda dapat meninjau dan mencabut sesi perangkat yang sedang login kapan saja.
- Hak Penghapusan Permanen: Anda berhak menghapus akun Anda. Penghapusan akun akan melenyapkan seluruh ciphertext, data sesi, dan metadata akun secara instan dan permanen dari seluruh sistem database kami.
9. Tanggung Jawab Pengguna & Model Keamanan Bersama (*Shared Responsibility*)
Karena CypheraPass menggunakan arsitektur Zero-Knowledge murni tanpa pintu belakang (*no backdoor*), tingkat keamanan akun pada akhirnya sangat bergantung pada kehati-hatian masing-masing pengguna dalam mengelola kredensial dan perangkat pribadinya.
Kewajiban Mutlak Pengguna:
- Kerahasiaan Master Password: Anda bertanggung jawab penuh untuk membuat Master Password yang kuat, unik, dan merahasiakannya dari pihak mana pun.
- Penyimpanan Emergency Kit (Recovery Key): Anda wajib mengunduh dan menyimpan dokumen Emergency Kit di lokasi fisik/offline yang aman.
- Keamanan Perangkat Klien (*Endpoint Security*): Anda bertanggung jawab penuh menjaga perangkat (komputer, ponsel, tablet) dan browser Anda dari infeksi virus, trojan, keylogger, infostealer malware, ekstensi browser berbahaya, atau modifikasi sistem yang tidak aman (root/jailbreak).
- Kewaspadaan terhadap Phishing & Rekayasa Sosial: Anda bertanggung jawab untuk selalu memeriksa keaslian alamat domain (URL) website CypheraPass sebelum memasukkan kredensial guna mencegah pencurian data melalui situs tiruan (*phishing*).
- Aktivasi Autentikasi Dua Faktor (2FA): Anda sangat dianjurkan untuk mengaktifkan 2FA Authenticator guna memberikan lapisan proteksi ganda pada akun Anda.
10. Pembatasan Tanggung Jawab & Penafian Hukum (*Limitation of Liability*)
Layanan CypheraPass disediakan atas dasar "SEBAGAIMANA ADANYA" ("AS IS") dan "SEBAGAIMANA TERSEDIA" ("AS AVAILABLE") tanpa jaminan eksplisit maupun implisit dalam bentuk apa pun.
Pelepasan Tuntutan & Batasan Ganti Rugi:
Dengan menggunakan layanan ini, Anda secara sadar memahami dan menyetujui bahwa pihak pemilik, pengembang, kontributor, dan penyedia infrastruktur CypheraPass TIDAK BERTANGGUNG JAWAB secara hukum atas segala kerugian materiil maupun immateriil, kehilangan data, kebocoran informasi, atau kerusakan yang timbul dari:
- Kehilangan Akses Akun: Kegagalan masuk akibat pengguna lupa Master Password dan kehilangan Emergency Kit (karena kami tidak memiliki akses ke kunci dekripsi).
- Kompromi Perangkat Pengguna: Kebocoran Master Password atau data brankas akibat adanya malware, spyware, keylogger, ekstensi browser pihak ketiga, atau pencurian fisik pada perangkat pengguna.
- Kelalaian Pengguna: Penyerahan Master Password, Recovery Key, atau kode 2FA kepada pihak ketiga baik secara sengaja maupun tidak sengaja (misalnya melalui penipuan phishing atau rekayasa sosial).
- Gangguan Layanan & Force Majeure: Terputusnya koneksi, pemeliharaan server, bencana alam, gangguan penyedia hosting/jaringan internet global, atau peristiwa di luar kendali wajar kami.
11. Perubahan Ketentuan & Komunikasi
Kami berhak untuk memperbarui Syarat Layanan dan Kebijakan Privasi ini sewaktu-waktu guna menyesuaikan dengan perkembangan regulasi hukum dan pembaruan arsitektur keamanan. Penggunaan berkelanjutan atas layanan setelah adanya pembaruan menandakan persetujuan Anda terhadap ketentuan yang diperbarui.
Pertanyaan atau laporan mengenai keamanan dan privasi dapat disampaikan melalui saluran resmi pengembang pada repositori proyek ini.