Pendahuluan
Replug menerapkan langkah-langkah organisasi dan teknis yang komprehensif, yang disebut "Praktik Keamanan", untuk melindungi informasi yang Anda berikan, yang disebut "Informasi Pelanggan" (termasuk namun tidak terbatas pada URL asli, tautan pendek, data pelacakan, analitik, kredensial akun, serta metadata atau konten terkait seperti CTA). Langkah-langkah ini dirancang untuk mencegah kehilangan, penyalahgunaan, akses tanpa izin, atau pengungkapan data Anda. Efektivitas langkah-langkah keamanan ini dinilai secara berkelanjutan, dengan mempertimbangkan sensitivitas data yang kami kumpulkan, proses, dan simpan, perkembangan teknologi, biaya implementasi, serta sifat, ruang lingkup, konteks, dan tujuan spesifik dari kegiatan pemrosesan data yang dilakukan oleh Replug.
Dalam konteks ini, "Layanan Replug" mencakup semua layanan yang ditawarkan oleh Replug, sebagaimana dirinci dalam ketentuan perjanjian yang mengatur penggunaan Layanan Replug oleh Anda. Istilah berhuruf kapital yang tidak didefinisikan dalam dokumen Praktik Keamanan ini memiliki arti sebagaimana didefinisikan dalam perjanjian.
Praktik Keamanan Replug dirancang untuk mematuhi undang-undang perlindungan data dan privasi yang berlaku, termasuk General Data Protection Regulation (GDPR) Uni Eropa, California Consumer Privacy Act (CCPA/CPRA), dan kerangka kerja internasional lainnya.
Kebijakan dan praktik keamanan kami meliputi:
1. Penanggung jawab keamanan yang ditetapkan
Replug telah menunjuk penanggung jawab keamanan dan/atau tim keamanan khusus. Fungsi ini bertugas mengembangkan, menerapkan, dan memelihara Praktik Keamanan Replug secara berkelanjutan.
2. Praktik terkait personel
Semua karyawan dan personel kontrak Replug wajib mematuhi secara ketat kebijakan internal terkait perlakuan rahasia atas Informasi Pelanggan.
- Mereka mengikuti pelatihan keamanan dan privasi yang relevan dengan perannya saat orientasi dan menerima pelatihan penyegaran secara berkala (misalnya, setiap tahun).
- Semua personel wajib mengakui dan menyetujui kebijakan keamanan informasi yang menekankan kerahasiaan, integritas, ketersediaan, dan ketahanan sistem serta layanan yang digunakan untuk menyediakan Layanan Replug.
- Replug menerapkan kontrol ketat untuk membatasi akses personel ke Informasi Pelanggan, memastikan akses tersebut hanya diberikan berdasarkan prinsip kebutuhan untuk mengetahui (need-to-know) kepada individu yang berwenang untuk tujuan operasional yang sah.
- Jika diizinkan oleh hukum dan sesuai dengan tingkat sensitivitas peran, Replug melakukan pemeriksaan latar belakang sebelum perekrutan.
3. Kepatuhan dan pengujian
- Replug berkomitmen untuk menjaga standar keamanan dan kepatuhan yang tinggi. Replug menjalani audit independen Service Organization Control (SOC) 2 Type II setiap tahun. Jika relevan, Replug menyelaraskan praktiknya dengan standar internasional seperti ISO 27001.
- Untuk pemrosesan pembayaran, Replug menggunakan vendor pihak ketiga tepercaya yang mematuhi Payment Card Industry Data Security Standard (PCI DSS). Replug tidak secara langsung menyimpan, mengirimkan, atau memproses informasi kartu kredit Anda; Replug mengandalkan tokenisasi aman yang disediakan oleh mitra pembayarannya.
- Platform Replug menjalani pengujian penetrasi tahunan yang ketat oleh pihak ketiga independen untuk mengidentifikasi dan memperbaiki potensi kerentanan keamanan.
- Replug juga berpartisipasi dalam EU–U.S. Data Privacy Framework (DPF) dan, jika Informasi Pelanggan ditransfer ke luar EEA, Inggris, atau Swiss, transfer tersebut diatur oleh Klausul Kontrak Standar (SCC) Komisi Eropa atau mekanisme transfer sah lainnya.
4. Kontrol akses
Replug memiliki kebijakan kontrol akses yang kuat yang mencakup proses orientasi, offboarding, dan perubahan peran.
- Kebijakan ini mencakup tinjauan akses secara berkala, pembatasan dan pengendalian hak istimewa administratif, serta mekanisme untuk mengurangi risiko dari sesi yang tidak aktif.
- Pemisahan tugas diterapkan bila sesuai untuk meminimalkan konflik dan risiko keamanan.
- Inventaris sistem penting dan akun pengguna dengan akses istimewa senantiasa dipelihara.
- Prinsip akses "hak istimewa minimum" (least privilege) dan "kebutuhan untuk mengetahui" (need to know) ditegakkan.
- Kontrol dapat diterapkan untuk membatasi sesi login bersamaan atau upaya login yang berlebihan.
- Kebijakan kata sandi yang komprehensif ditegakkan, mensyaratkan kompleksitas minimum, penggantian wajib saat login pertama atau setelah reset, serta rotasi berkala dengan pembatasan penggunaan ulang.
5. Autentikasi multifaktor (MFA)
Akses ke sistem internal penting yang digunakan oleh personel Replug diamankan dengan autentikasi multifaktor. Replug juga menyediakan MFA bagi pelanggannya untuk meningkatkan keamanan akun mereka.
6. Single sign-on (SSO)
Replug menggunakan teknologi single sign-on secara internal bila sesuai untuk menyederhanakan dan mengamankan akses.
7. Enkripsi data
- Saat transit: Replug mendukung cipher suite dan protokol aman terkini (misalnya, TLS 1.2 dan TLS 1.3) untuk mengenkripsi semua Informasi Pelanggan yang dikirim ke dan dari Layanan Replug.
- Saat disimpan: Informasi Pelanggan yang sensitif (seperti kredensial akun, kunci API, dan kemungkinan data konfigurasi tertentu) dienkripsi saat disimpan bila sesuai, dengan mempertimbangkan sifat data dan risiko terkait. Replug terus memantau perkembangan kriptografi untuk beradaptasi dengan kelemahan baru sambil tetap menjaga kompatibilitas yang diperlukan.
Replug terus mengevaluasi standar kriptografi dan menghentikan penggunaan cipher usang sesuai praktik terbaik industri (misalnya, panduan NIST).
8. Pencatatan log dan deteksi intrusi
Sistem Replug (termasuk server, firewall, dan aplikasi penting) dikonfigurasi untuk mencatat peristiwa yang relevan ke sistem terpusat yang aman guna mendukung pemantauan, analisis, dan peninjauan keamanan.
- Lingkungan pencatatan log ini merekam data terkait keamanan, akses, ketersediaan, dan kinerja. Log dianalisis untuk peristiwa terkait keamanan menggunakan alat pemantauan dan ditinjau oleh tim keamanan.
- Replug menggunakan sistem deteksi intrusi (berbasis jaringan dan/atau host) serta Web Application Firewall (WAF) untuk secara proaktif memantau dan melindungi dari intrusi tanpa izin.
9. Perlindungan jaringan
Replug menggunakan langkah-langkah keamanan jaringan, termasuk firewall dan grup keamanan. Port jaringan yang tidak penting untuk penyediaan Layanan Replug diblokir di tingkat infrastruktur.
10. Manajemen host
Replug melakukan pemindaian kerentanan secara rutin pada infrastruktur produksinya dan melakukan upaya yang wajar secara komersial untuk memperbaiki kerentanan teridentifikasi yang menimbulkan risiko signifikan. Perangkat endpoint milik perusahaan (seperti laptop) dikelola dengan langkah keamanan seperti penguncian layar dan enkripsi disk penuh.
11. Ketersediaan
Infrastruktur yang mendukung Layanan Replug dirancang untuk toleransi kesalahan dan ketersediaan tinggi, sesuai dengan komitmen Perjanjian Tingkat Layanan (SLA) kami, sehingga manajemen dan pengalihan tautan tetap andal.
Replug memiliki rencana kelangsungan bisnis (BCP) terdokumentasi yang diuji secara berkala untuk memastikan ketersediaan layanan bahkan saat terjadi gangguan signifikan.
12. Pemulihan bencana
Informasi Pelanggan disimpan secara redundan di beberapa lokasi fisik dalam pusat data penyedia hosting Replug untuk memastikan ketahanan.
- Replug menerapkan prosedur pencadangan dan pemulihan yang kuat yang dirancang untuk pemulihan dari gangguan signifikan.
- Tim operasional menerima peringatan saat terjadi kegagalan sistem. Pencadangan dilakukan secara rutin, dan prosedur pemulihan diuji secara berkala (misalnya, setiap kuartal) untuk memverifikasi efektivitasnya.
- Jika terjadi bencana, sasaran pemulihan Replug dirancang untuk memenuhi atau melampaui standar industri untuk Recovery Time Objective (RTO) dan Recovery Point Objective (RPO).
13. Keamanan fisik
Replug menggunakan penyedia infrastruktur cloud terkemuka untuk meng-host Layanan Replug. Penyedia ini menerapkan langkah keamanan fisik dan lingkungan yang mutakhir untuk pusat data mereka dan umumnya memiliki sertifikasi seperti ISO 27001, SOC 1/2/3, dan PCI DSS.
14. Kebijakan dan prosedur keamanan
Replug memiliki kebijakan dan prosedur keamanan internal, yang dapat diselaraskan dengan kerangka kerja yang diakui. Kebijakan ini mengatur operasional, memastikan penanganan kredensial yang aman (misalnya, menggunakan salted hashing untuk kata sandi), pemeliharaan log akses, dan menghindari pencatatan data sensitif seperti kata sandi dalam teks biasa.
Replug mengikuti kerangka siklus hidup pengembangan yang aman (SDLC), memastikan pertimbangan keamanan tertanam sejak tahap desain hingga penerapan. Semua rilis besar melalui peer review, pengujian otomatis, dan validasi keamanan.
15. Praktik keamanan dalam desain produk
Fitur baru dan perubahan signifikan pada platform Replug melalui proses tinjauan keamanan. Kode diuji dan melalui peer review sebelum diterapkan. Pertimbangan keamanan diintegrasikan ke dalam siklus hidup pengembangan produk.
Replug memiliki program pengungkapan kerentanan untuk mendorong pelaporan masalah keamanan secara bertanggung jawab oleh pelanggan, mitra, atau peneliti keamanan.
16. Manajemen & respons insiden
Jika terjadi pelanggaran data pribadi atau pengungkapan Informasi Pelanggan tanpa izin yang berada di bawah kendali Replug, Replug akan memberi tahu pelanggan yang terdampak tanpa penundaan yang tidak semestinya dan dalam batas waktu yang diwajibkan oleh hukum yang berlaku, termasuk GDPR (Pasal 33 dan 34) serta CCPA/CPRA.
17. Retensi & minimisasi data
Replug menyimpan Informasi Pelanggan hanya selama diperlukan untuk menyediakan Layanan Replug atau sebagaimana diwajibkan oleh hukum yang berlaku. Jika data tidak lagi diperlukan, data tersebut dihapus atau dianonimkan secara aman. Pelanggan dapat meminta penghapusan data mereka sesuai dengan Kebijakan Privasi kami.