Sawala

Kebijakan Privasi

Berlaku sejak 9 Juli 2026. Diperbarui 11 Juli 2026. Ditulis dalam Bahasa Indonesia sebagai versi otoritatif.

Daftar isi

  1. Siapa yang mengelola data Anda
  2. Data pribadi yang kami kumpulkan
  3. Dasar hukum dan tujuan pemrosesan
  4. Berbagi data dengan pihak ketiga
  5. Penyimpanan dan jangka waktu retensi
  6. Keamanan data
  7. Insiden dan pemberitahuan pelanggaran data
  8. Hak Anda atas data pribadi Anda
  9. Transfer data lintas negara
  10. Data anak-anak
  11. Cookie dan sesi
  12. Komunikasi pemasaran
  13. Keputusan otomatis
  14. Perubahan kebijakan ini
  15. Kontak

1. Siapa yang mengelola data Anda

Sawala ("kami") adalah aplikasi rapat video daring yang di-hosting sendiri (self-hosted). Kebijakan ini menjelaskan bagaimana kami mengumpulkan, menggunakan, menyimpan, dan melindungi data pribadi Anda sebagai pengguna layanan Sawala, sesuai dengan Undang-Undang Republik Indonesia Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi ("UU PDP"), serta prinsip perlindungan data yang berlaku secara internasional (seperti GDPR di Uni Eropa) untuk pengguna yang mengakses layanan ini dari luar Indonesia.

Pengendali data (data controller) untuk layanan ini adalah operator Sawala, dapat dihubungi melalui email yang tercantum di bagian Kontak di bawah untuk segala pertanyaan, permintaan, atau keluhan terkait pemrosesan data pribadi Anda.

2. Data pribadi yang kami kumpulkan

Kami hanya mengumpulkan data yang benar-benar diperlukan agar layanan dapat berfungsi:

Data akun

  • Nama dan alamat email (saat mendaftar dengan email/kata sandi, atau lewat "Sign in with Google")
  • Kata sandi — disimpan dalam bentuk hash satu-arah (bcrypt/scrypt), tidak pernah dalam bentuk teks biasa
  • Jika masuk lewat Google: nama, email, dan ID akun Google Anda (kami tidak meminta atau menyimpan data lain dari akun Google Anda)
  • Instansi, negara, dan alamat — opsional, hanya jika Anda mengisinya sendiri saat mendaftar atau lewat halaman Profil, digunakan untuk melengkapi faktur pembayaran

Data penggunaan rapat

  • Judul rapat, jadwal, dan pengaturan rapat yang Anda buat
  • Nama tampilan peserta dan waktu bergabung/keluar rapat
  • Rekaman rapat (hanya jika host mengaktifkan fitur rekaman) — disimpan sebagai file video di server, mencakup video seluruh peserta yang tampil di layar dan audio gabungan
  • Pesan chat dalam rapat tidak disimpan di server — pesan hanya diteruskan langsung (real-time) antar peserta yang sedang dalam rapat yang sama dan tidak pernah ditulis ke basis data
  • Coretan papan tulis (whiteboard) dalam rapat bersifat sementara — hanya disimpan di memori server selama rapat berlangsung agar peserta yang baru bergabung bisa melihat coretan yang sudah ada, dan hilang begitu rapat berakhir

Data pembayaran dan program reseller

  • Jumlah transaksi, status pembayaran, dan paket langganan yang dipilih
  • Kami tidak pernah menyimpan nomor kartu kredit/debit atau kredensial rekening pembayar Anda — pemrosesan pembayaran sepenuhnya ditangani oleh mitra gerbang pembayaran (Midtrans atau Xendit)
  • Jika Anda menjadi reseller: kode referral, nomor rekening bank tujuan pencairan komisi, dan riwayat komisi/penarikan dana Anda

Data teknis dan keamanan

  • Alamat IP, perkiraan lokasi geografis (negara/kota), nama penyedia internet (ISP), dan jenis perangkat/peramban (user-agent)
  • Data ini dikumpulkan secara otomatis untuk mendeteksi dan mencegah penyalahgunaan layanan (serangan siber, percobaan masuk paksa/brute-force, lonjakan trafik tidak wajar) — lihat bagian Dasar hukum dan tujuan
  • Cookie sesi untuk menjaga status masuk (login) Anda — lihat bagian Cookie dan sesi
  • Perkiraan kualitas koneksi (kecepatan/bitrate) selama rapat berlangsung — dihitung di perangkat Anda sendiri dari statistik WebRTC, ditampilkan hanya kepada Anda dan peserta rapat yang sama, tidak disimpan di server

3. Dasar hukum dan tujuan pemrosesan

Dasar hukumTujuan
Persetujuan AndaPembuatan akun, penggunaan fitur "Sign in with Google", pengisian data faktur opsional
Pelaksanaan kontrak layananMenjalankan rapat, rekaman, penagihan langganan, program reseller
Kepentingan sah (legitimate interest)Keamanan sistem: deteksi dan pencegahan serangan siber, pembatasan laju akses (rate limiting), pemblokiran alamat IP berbahaya
Kewajiban hukumMenjawab permintaan resmi dari otoritas yang berwenang bila diwajibkan oleh hukum yang berlaku, termasuk kewajiban pembukuan dan perpajakan atas transaksi pembayaran

4. Berbagi data dengan pihak ketiga

Kami hanya membagikan data seminimal mungkin, dan hanya kepada pihak berikut:

  • Midtrans / Xendit — pemrosesan pembayaran langganan dan pencairan komisi reseller
  • Google — hanya jika Anda memilih masuk lewat "Sign in with Google"
  • Penyedia layanan email (SMTP) — untuk mengirim email reset kata sandi dan faktur langganan
  • Layanan pencari lokasi IP (ipwho.is) — hanya alamat IP yang dikirim (tanpa data identitas Anda) untuk memperkirakan negara/kota asal trafik demi keperluan keamanan

Setiap mitra di atas hanya menerima data yang benar-benar diperlukan untuk menjalankan fungsinya, dan terikat pada kewajiban kerahasiaan sesuai ketentuan layanan masing-masing penyedia. Kami tidak pernah menjual data pribadi Anda kepada pihak mana pun, dan tidak membagikan data Anda untuk kepentingan pemasaran pihak ketiga.

5. Penyimpanan dan jangka waktu retensi

  • Data akun disimpan selama akun Anda aktif, dan dihapus atas permintaan Anda (lihat Hak Anda)
  • Rekaman rapat disimpan sampai pemilik rapat menghapusnya sendiri
  • Log keamanan per-alamat IP (permintaan, percobaan gagal masuk) disimpan maksimal 30 hari, lalu dihapus otomatis oleh sistem
  • Riwayat transaksi pembayaran dan komisi reseller disimpan selama diperlukan untuk pembukuan dan kepatuhan pajak, umumnya mengikuti ketentuan retensi dokumen keuangan yang berlaku
  • Chat dan coretan whiteboard dalam rapat tidak pernah disimpan permanen — lihat Data pribadi yang kami kumpulkan
  • Cadangan (backup) basis data, jika dilakukan, mengikuti jangka waktu retensi yang sama dengan data aslinya dan dihapus/di-rotasi secara berkala

6. Keamanan data

  • Seluruh komunikasi dienkripsi lewat HTTPS/TLS, termasuk koneksi audio/video rapat yang dienkripsi end-to-end antar peserta lewat protokol WebRTC (DTLS-SRTP)
  • Kata sandi disimpan dalam bentuk hash, tidak dapat dibalik menjadi teks asli
  • Kontrol akses berbasis peran (pengguna biasa, reseller, superuser) membatasi siapa yang bisa melihat data apa
  • Sistem pemantauan keamanan otomatis mendeteksi dan memblokir pola akses mencurigakan (rate limiting, deteksi serangan)
  • Data disimpan di server yang kami kendalikan sendiri — bukan dititipkan di penyedia cloud pihak ketiga
  • Akses staf/administrator ke data pengguna dibatasi hanya untuk keperluan operasional dan dukungan teknis yang sah

Meskipun kami menerapkan langkah-langkah keamanan yang wajar, tidak ada sistem yang sepenuhnya bebas risiko. Kami mendorong Anda untuk menggunakan kata sandi yang kuat dan tidak membagikannya kepada siapa pun.

7. Insiden dan pemberitahuan pelanggaran data

Jika terjadi insiden keamanan yang mengakibatkan kebocoran, kehilangan, atau akses tidak sah atas data pribadi Anda, kami akan melakukan penilaian dampak sesegera mungkin dan, sesuai ketentuan Pasal 46 UU PDP, memberitahukan kejadian tersebut secara tertulis kepada Anda dan otoritas yang berwenang selambat-lambatnya 3x24 jam setelah insiden diketahui, mencakup data apa yang terdampak dan langkah mitigasi yang kami ambil.

8. Hak Anda atas data pribadi Anda

Sesuai UU PDP dan prinsip perlindungan data internasional, Anda berhak untuk:

  • Mengakses — meminta salinan data pribadi Anda yang kami simpan
  • Memperbaiki — mengubah nama, email, instansi, negara, atau alamat Anda kapan saja lewat halaman Profil
  • Menghapus ("hak untuk dilupakan") — meminta penghapusan akun dan data pribadi Anda
  • Membatasi pemrosesan — meminta kami berhenti memproses data Anda untuk tujuan tertentu
  • Portabilitas data — meminta data Anda dalam format yang dapat dibaca mesin
  • Menarik persetujuan — kapan saja, tanpa memengaruhi keabsahan pemrosesan sebelumnya
  • Mengajukan keberatan atau pengaduan kepada Lembaga Pengawas Pelindungan Data Pribadi yang berwenang di Indonesia sebagaimana dimaksud dalam UU PDP, jika Anda menilai permintaan Anda tidak kami tanggapi secara memadai

Untuk menggunakan hak-hak di atas, hubungi kami melalui email pada bagian Kontak. Kami akan menanggapi permintaan yang sah dalam waktu yang wajar, umumnya tidak lebih dari 30 hari kalender sejak permintaan diterima dan identitas Anda terverifikasi.

9. Transfer data lintas negara

Sebagian mitra pihak ketiga kami (misalnya Google) dapat memproses data pada server yang berlokasi di luar Indonesia. Kami hanya bekerja sama dengan penyedia yang menerapkan standar perlindungan data yang memadai, sesuai ketentuan transfer data lintas negara dalam UU PDP.

10. Data anak-anak

Layanan ini tidak ditujukan untuk anak di bawah usia 17 tahun tanpa persetujuan orang tua/wali. Kami tidak dengan sengaja mengumpulkan data pribadi dari anak-anak tanpa persetujuan tersebut. Jika Anda mengetahui atau menduga seorang anak telah memberikan data pribadinya kepada kami tanpa persetujuan yang sah, mohon segera hubungi kami agar dapat kami tindak lanjuti, termasuk kemungkinan penghapusan data.

11. Cookie dan sesi

Kami menggunakan satu cookie sesi (sawala_session) yang bersifat httpOnly dan Secure untuk menjaga Anda tetap masuk (login) setelah otentikasi. Cookie ini kedaluwarsa otomatis setelah 30 hari atau saat Anda keluar (logout). Kami tidak menggunakan cookie pelacakan iklan, cookie analitik pihak ketiga, atau membagikan cookie ini ke pihak ketiga manapun.

12. Komunikasi pemasaran

Kami hanya mengirim email yang bersifat transaksional dan penting bagi penggunaan layanan Anda — misalnya konfirmasi pendaftaran, reset kata sandi, dan faktur pembayaran langganan. Kami tidak mengirim email pemasaran/promosi tanpa persetujuan eksplisit Anda, dan tidak membagikan alamat email Anda kepada pihak ketiga untuk tujuan pemasaran.

13. Keputusan otomatis

Sistem kami secara otomatis dapat membatasi laju akses (rate limiting) atau memblokir sementara alamat IP yang menunjukkan pola serangan/penyalahgunaan — ini adalah tindakan keamanan teknis terhadap alamat IP, bukan keputusan otomatis yang menimbulkan akibat hukum signifikan terhadap Anda sebagai individu, dan dapat ditinjau ulang secara manual oleh administrator kami. Kami tidak melakukan profil (profiling) otomatis atas perilaku pengguna untuk tujuan pemasaran atau penilaian kredit.

14. Perubahan kebijakan ini

Kami dapat memperbarui kebijakan ini dari waktu ke waktu mengikuti perubahan fitur atau peraturan yang berlaku. Tanggal "Berlaku sejak"/"Diperbarui" di bagian atas halaman ini akan diperbarui setiap kali ada perubahan yang berarti. Untuk perubahan yang secara signifikan mengurangi hak Anda, kami akan berupaya memberi tahu pengguna terdaftar melalui email sebelum perubahan berlaku.

15. Kontak

Untuk pertanyaan tentang kebijakan privasi ini, atau untuk menggunakan hak Anda atas data pribadi, hubungi kami di info@sawala.site.

Lihat juga: Syarat & Ketentuan Layanan