Keamanan dan privasi

Halaman ini menjelaskan apa yang dibaca RAGH Reader, apa yang tidak pernah dibaca, bagaimana data dilindungi, berapa lama data disimpan, dan batas tanggung jawab layanan.

Yang dibaca app RAGH Reader

App RAGH Reader hanya meneruskan notifikasi yang lolos semua syarat ini:

  1. berasal dari app bank milik rekening yang dibaca HP itu. Daftarnya dikirim server dan hanya berisi app bank untuk rekening yang terdaftar;
  2. teksnya memuat nominal rupiah (awalan Rp atau IDR);
  3. teksnya tidak mirip OTP atau kode rahasia (misalnya memuat "OTP", "kode verifikasi", "kode rahasia", "jangan berikan", "jangan bagikan").

Dari notifikasi yang lolos, yang dikirim ke server adalah: nama package app bank, judul dan teks notifikasi (termasuk teks panjang dan baris-barisnya), waktu notifikasi, dan penanda unik notifikasi untuk mencegah kiriman ganda.

Selain notifikasi, app mengirim:

Data Kapan Untuk apa
Merek, model, versi Android, versi app Saat login Identitas HP dan dukungan
Status pendengar notifikasi, penghemat baterai, jumlah antrean, daftar app bank yang terpasang (hanya dari daftar bank yang didukung), waktu notifikasi terakhir Setiap 5 menit (heartbeat) Menentukan rekening terpantau atau tidak
Keadaan HP untuk diagnosa Hanya saat Anda menekan Kirim diagnosa Pemecahan masalah

Yang tidak pernah dibaca

RAGH Reader tidak bisa melakukan transfer, login ke app bank, atau mengakses rekening Anda. App ini hanya membaca notifikasi yang ditampilkan Android.

Perlindungan di HP

Lapisan Cara kerja
Kunci perangkat di chip keamanan Saat login, app membuat kunci di Android Keystore (TEE atau StrongBox bila tersedia). Kunci ini tidak bisa dibaca atau disalin keluar dari HP, termasuk oleh app itu sendiri
Bukti keaslian app (key attestation) Server memeriksa bahwa kunci benar-benar dibuat di hardware oleh app RAGH Reader yang asli. HP tanpa kunci hardware (dan emulator) tetap boleh dipakai, tetapi ditandai "kunci software" di dashboard
Tanda tangan per request Setiap kiriman dari HP ditandatangani dengan kunci perangkat, beserta waktu dan nonce acak. Server menolak tanda tangan yang salah, waktu yang meleset lebih dari 5 menit, dan nonce yang sudah pernah dipakai
Penyimpanan token Token perangkat disimpan terenkripsi di HP, tidak ikut backup, dan hanya disimpan sebagai hash di server
Login key Faktor kedua saat login app. Diketik sekali dan tidak disimpan di HP

Bila tanda tangan dari sebuah HP gagal diverifikasi, kirimannya ditolak dan dicatat, dan rekening yang dibaca HP itu menjadi tidak terpantau sampai HP login ulang.

Yang tetap tidak bisa dicegah: pemilik HP yang sudah di-root bisa memalsukan notifikasi bank di HP-nya sendiri. Kerugiannya hanya menimpa pemilik akun itu. Satu-satunya cara menangkap kasus ini adalah membandingkan dengan mutasi resmi bank.

Perlindungan akun dan API

Retensi data

Data Lama disimpan
Teks mentah notifikasi (judul, isi) dan nama pengirim/penerima yang terbaca darinya 90 hari, lalu dihapus. Hasil bacaannya (nominal, arah, waktu, status) tetap disimpan
Nama pengirim yang dinormalkan untuk analitik "top pengirim" Selama akun aktif. Bisa dimatikan di pengaturan akun. Dihapus saat akun ditutup
Data penerima payout Selama akun aktif
Mutasi yang diabaikan (misalnya uang keluar di rekening tanpa payout aktif) 7 hari
Detail percobaan kirim webhook 90 hari
Catatan keuangan dan audit 10 tahun

Saat akun ditutup, data pribadi dianonimkan. Catatan keuangan tetap disimpan sesuai kewajiban pembukuan.

Peran dalam UU PDP

Nama pengirim dan data penerima payout adalah data pribadi pelanggan Anda.

Pembagian peran ini dituangkan di syarat layanan dan perjanjian pemrosesan data. Pastikan kebijakan privasi Anda sendiri menyebut bahwa konfirmasi pembayaran diproses oleh pihak ketiga.

Anda hanya boleh mendaftarkan rekening milik Anda sendiri atau milik usaha Anda, bukan rekening orang lain.

Batas tanggung jawab

Melaporkan celah keamanan

Kanal khusus untuk melaporkan celah keamanan sedang disiapkan, dan alamatnya akan dicantumkan di halaman ini. Mohon jangan mengungkap celah secara publik sebelum kami sempat memperbaikinya.