Langsung ke konten

Kebijakan Privasi

Terakhir diperbarui:

Second Brain adalah aplikasi open source (lisensi MIT) yang di-host sendiri. Kebijakan ini menjelaskan data apa yang diproses oleh sebuah instance Second Brain, untuk apa, dan hak Anda. “Pengelola” berarti orang atau organisasi yang menjalankan instance yang Anda pakai; untuk 2ndbrain.ilramdhan.dev pengelolanya adalah Ilham Ramadhan.

1. Data yang disimpan

Data aplikasi disimpan di database Postgres milik pengelola di Supabase (Auth, Database, Realtime). Yang disimpan:

  • Akun: alamat email, hash kata sandi (dikelola Supabase Auth), nama tampilan, serta waktu pembuatan dan login terakhir.
  • Isi yang Anda buat: item Inbox, tugas, catatan berblok, proyek, milestone, komentar, template, kanvas, aturan automations, dan sesi fokus.
  • Kolaborasi: keanggotaan proyek dan undangan (alamat email yang diundang).
  • Log aktivitas: perubahan pada data Anda (apa, kapan) untuk halaman Aktivitas dan audit.
  • Koneksi: ID chat Telegram yang Anda tautkan, dan refresh token Google Calendar yang dienkripsi (AES-GCM) di server.
  • Data teknis: batas laju (rate limit) per pengguna dan kunci idempotensi n8n, yang dihapus otomatis.

Akses ke data dibatasi Row Level Security: Anda hanya melihat data milik Anda dan data proyek tempat Anda menjadi anggota.

2. Layanan pihak ketiga

Fitur berikut hanya aktif bila pengelola mengonfigurasinya, dan sebagian hanya bila Anda sendiri menyambungkannya:

  • Supabase: hosting database, autentikasi, dan realtime untuk seluruh aplikasi.
  • Vercel (atau host lain pilihan pengelola): menjalankan aplikasi web dan mencatat log permintaan standar (alamat IP, URL, user agent).
  • Google Calendar: bila Anda menghubungkannya, tugas bertanggal dikirim sebagai acara ke kalender Anda (scope calendar.events).
  • Google Drive: bila pengelola mengaktifkan backup otomatis via n8n, salinan data disimpan di Drive milik pengelola.
  • Telegram: bila Anda menautkan bot, pesan yang Anda kirim ke bot dan balasannya diproses oleh Telegram dan aplikasi.
  • Provider AI (misalnya OpenAI atau Google Gemini lewat API yang kompatibel): teks, gambar, atau suara yang Anda kirim ke fitur AI diteruskan ke provider untuk diproses. Tidak ada data yang dikirim ke AI tanpa tindakan Anda.
  • Resend: email ringkasan backup dan peringatan dikirim ke pengelola melalui Resend.
  • Sentry (opsional): laporan error dan metrik performa, hanya berisi ID pengguna tanpa email, isi catatan, body, header, maupun query string.
  • n8n (opsional): server otomasi milik pengelola yang memanggil endpoint aplikasi untuk pengingat, digest, maintenance, dan backup.

Setiap layanan tunduk pada kebijakan privasinya masing-masing. Pengelola memilih wilayah dan paket layanan tersebut.

3. Cookie dan penyimpanan lokal

Second Brain tidak memakai cookie iklan atau pelacak pihak ketiga. Browser Anda menyimpan:

  • Sesi login Supabase (token akses dan refresh) di localStorage.
  • Preferensi tema, bahasa, dan batas waktu logout otomatis di localStorage.
  • Draf quick capture dan cache pemeriksaan versi terbaru di localStorage.
  • Cache service worker (PWA) berisi aset aplikasi dan salinan halaman terakhir agar bisa dibuka offline.

Anda dapat menghapus semuanya dengan keluar dan membersihkan data situs di browser.

4. Retensi data

  • Tugas, catatan, dan proyek yang dihapus masuk ke Sampah dan dihapus permanen setelah 30 hari.
  • Item arsip disimpan sampai Anda memulihkan atau menghapusnya.
  • Kode penautan Telegram kedaluwarsa dalam hitungan menit; data rate limit dihapus setelah 24 jam dan kunci idempotensi n8n setelah beberapa hari.
  • Backup otomatis (bila diaktifkan) dirotasi sesuai jumlah salinan yang diatur pengelola; data yang sudah dihapus dapat tetap ada di backup lama sampai backup itu dirotasi.
  • Data akun disimpan selama akun aktif.

5. Hak Anda dan penghapusan akun

Anda berhak mengakses, memperbaiki, mengekspor, dan menghapus data pribadi Anda, sesuai hukum yang berlaku (misalnya UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi dan GDPR).

  • Akses dan perbaikan: lihat dan ubah data langsung di aplikasi.
  • Ekspor: Pengaturan → Backup → unduh salinan JSON data Anda.
  • Penghapusan: hubungi pengelola untuk menghapus akun. Menghapus akun menghapus seluruh data milik akun tersebut (tugas, catatan, proyek, log aktivitas, koneksi) secara berantai di database.
  • Mencabut koneksi: putuskan Google Calendar dan Telegram kapan saja di Pengaturan.

6. Keamanan

Koneksi memakai HTTPS. Kredensial layanan dan token disimpan di server, tidak pernah dikirim ke browser. Detail arsitektur keamanan ada di SECURITY.md pada repositori. Tidak ada sistem yang sepenuhnya aman; laporkan celah keamanan secara privat lewat GitHub Security Advisories.

7. Kontak dan perubahan

Pertanyaan tentang privasi atau permintaan penghapusan data dapat diajukan ke pengelola instance. Untuk instance resmi, buka issue atau diskusi di repositori GitHub ilramdhan/second-brain, atau gunakan GitHub Security Advisories untuk hal sensitif.

Kebijakan ini dapat berubah. Tanggal di atas menunjukkan pembaruan terakhir; perubahan penting juga dicatat di CHANGELOG.