login dengan e.idVoteby e.id
Privasi

Kebijakan Privasi

Terakhir diperbarui: [TANGGAL TERAKHIR DIPERBARUI]

Halaman ini menjelaskan data apa yang benar-benar diproses ketika Anda memilih, apa yang tidak pernah disimpan, dan apa yang terbit ke ruang publik. Semuanya dinyatakan sesuai dengan yang dikerjakan sistem — termasuk bagian yang tidak menyenangkan.

NIK tidak pernah disimpan

NIK dari kredensial e.id hanya hidup di memori server selama sepersekian detik: diubah menjadi sidik satu-arah (Argon2id), lalu dibuang. Tidak ada kolom NIK di basis data.

Identitas dipisahkan dari suara

Di papan buletin Anda muncul sebagai alias V-… yang berbeda pada setiap pemilihan — bukan sebagai nama, bukan sebagai NIK.

Kecuali pada pemilihan TERBUKA

Bila penyelenggara memilih mode terbuka, nama Anda dan pilihan Anda terbit bersama-sama di papan publik, selamanya. Ini disengaja, dan Anda diberi tahu sebelum mengirim.

Retensi pendek untuk data login

Sesi otentikasi dihapus 72 jam setelah selesai (nilai bawaan), dan salinan klaim dari e.id dikosongkan setelah 24 jam.

1Siapa yang mengelola data Anda

Setiap pemilihan di platform ini diselenggarakan oleh sebuah organisasi — panitia, sekolah, perusahaan, atau perkumpulan. Organisasi itulah yang menentukan siapa yang berhak memilih, kapan pemungutan dibuka, dan apakah pemilihan bersifat tertutup atau terbuka. Dalam UU 27/2022 tentang Pelindungan Data Pribadi, organisasi tersebut berkedudukan sebagai Pengendali Data Pribadi.

[NAMA ORGANISASI] sebagai pengelola platform Vote by e.id bertindak sebagai Prosesor Data Pribadi: kami memproses data atas instruksi penyelenggara, dalam batas teknis yang dijelaskan di halaman ini. Untuk akun staf, log audit, dan data operasional platform itu sendiri, kami bertindak sebagai Pengendali.

Identitas dan kontak Pengendali platform: [NAMA BADAN HUKUM], [ALAMAT LENGKAP]. Pejabat atau petugas yang melaksanakan fungsi pelindungan data pribadi dapat dihubungi di [EMAIL PELINDUNGAN DATA].

Identitas pemilih diperoleh melalui e.id, penyedia identitas digital yang menerbitkan dan memverifikasi kredensial. e.id memproses data pada sistemnya sendiri berdasarkan kebijakan privasinya sendiri. Halaman ini hanya menjelaskan apa yang terjadi di dalam Vote by e.id.

2Data apa yang diproses

Daftar di bawah ini lengkap untuk jalur pemilih. Setiap baris menyebutkan alasan data itu ada — bila alasannya hilang, datanya tidak dikumpulkan.

NIK dari kredensial e.id
Dipakai sekali di memori, lalu dibuang. Tidak pernah ditulis ke basis data dan tidak pernah masuk ke log. Tidak ada satu pun kolom NIK pada skema — sebuah tes otomatis membaca seluruh berkas migrasi dan gagal bila ada yang menambahkannya.
person_key
Sidik 32 byte hasil Argon2id atas NIK dengan pepper rahasia server. Satu arah: tidak dapat dikembalikan menjadi NIK. Inilah yang mengunci aturan satu orang satu suara terhitung.
Alias pemilih
Kode sepuluh simbol berawalan V-, diturunkan dengan HMAC-SHA256 dari person_key memakai kunci acak khusus pemilihan ini. Alias inilah identitas Anda di papan buletin.
DID, nama, dan alamat e-mail pemegang kredensial
Diterima dari hasil presentasi e.id ketika Anda menyetujui permintaan di aplikasi e.id. Dipakai untuk menampilkan sesi login yang sedang berjalan dan — hanya pada pemilihan terbuka — sebagai nama yang terbit di papan.
Tanggal terbit dan tanggal kedaluwarsa kredensial
Hanya bila skema verifikasi mengungkapkannya, dan hanya untuk menilai aturan keberlakuan kredensial yang ditetapkan penyelenggara sebelum pemilihan dibekukan. Klaim lain dari kredensial tidak disimpan nilainya.
Salinan notifikasi dari e.id
Disimpan dalam keadaan sudah dibersihkan: setiap field yang bernama seperti NIK dihapus secara rekursif sebelum ditulis, dan bila badan notifikasi bukan JSON yang sah, yang tersimpan hanyalah objek kosong.
Daftar pemilih yang diunggah penyelenggara
Dapat berisi NIK (langsung diubah menjadi person_key saat impor; aslinya tidak disimpan), hash SHA-256 alamat e-mail, atau DID; ditambah nama tampilan dan alamat e-mail opsional untuk undangan dan pengingat. Isi daftar ini ditentukan penyelenggara, bukan oleh kami.
Suara Anda
Ciphertext beserta bukti nol-pengetahuan, sidik ballot, dan alias Anda. Pada pemilihan terbuka ditambah nama Anda dan pembukaan yang mengungkap isi pilihan.
Log audit
Peristiwa otentikasi dan tindakan panitia: jenis aksi, waktu, sesi atau pemilihan yang bersangkutan, salinan notifikasi e.id yang sudah dibersihkan dari data identitas, dan — HANYA untuk login staf/admin — DID pelakunya. DID pemilih dan DID penguji skema sengaja TIDAK dicatat di sini, karena log audit tidak ikut disapu jadwal retensi. Kolom alamat IP ada di skema tetapi tidak pernah diisi.

3Bagaimana NIK Anda diperlakukan

Saat Anda menyetujui permintaan verifikasi di aplikasi e.id, sistem kami menerima hasil presentasi dan mencari field NIK di dalamnya. Pencariannya toleran terhadap penamaan (identity_number, identityNumber, nik, no_ktp, dan sebagainya) karena setiap skema dokumen e.id boleh menamai fieldnya berbeda.

Nilai yang ditemukan langsung dialirkan ke fungsi turunan Argon2id — 64 MiB memori, tiga iterasi — bersama sebuah pepper rahasia yang disimpan terpisah dari basis data. Hasilnya, person_key, itulah yang dipersist. Variabel yang memuat NIK keluar dari cakupan pada baris berikutnya.

Argon2id dipilih justru karena NIK berentropi rendah: strukturnya terdiri atas kode wilayah, tanggal lahir, dan nomor urut, sehingga fungsi hash cepat akan mudah dibalik dengan pencarian kamus.

Batasnya, secara jujur

person_key bersifat pseudonim, bukan anonim. Perlindungan sesungguhnya datang dari pepper: pihak yang berhasil memperoleh salinan basis data SEKALIGUS pepper masih dapat mencoba menebak NIK satu per satu. Argon2id membuat upaya itu mahal, bukan mustahil. Karena itu pepper diperlakukan sebagai rahasia terpisah dan tidak pernah disimpan di dalam basis data yang sama.

4Alias pemilih dan keterhubungannya

Alias diturunkan dari person_key dengan kunci acak yang dibuat khusus untuk satu pemilihan dan tidak pernah diekspor ke pembacaan publik mana pun. Akibatnya, dua pemilihan yang berbeda menghasilkan alias yang berbeda untuk orang yang sama, dan pengamat dari luar tidak dapat menghubungkan keduanya.

Perlu dinyatakan terus terang: server memegang kunci itu. Selama data pemilihan masih ada, platform secara teknis dapat menghubungkan alias dengan person_key, dan person_key dengan nama serta DID yang tercatat pada sesi login yang belum kedaluwarsa. Yang dilindungi secara kriptografis adalah ISI suara Anda, bukan fakta bahwa Anda memilih.

5Apa yang terbit di papan buletin publik

Papan buletin adalah catatan publik pemilihan: bersambung dengan rantai hash, hanya bisa ditambah, dan tidak bisa diubah atau dihapus. Perlindungan itu ditegakkan di tingkat basis data, bukan sekadar di aplikasi.

Pada pemilihan tertutup, entri pemungutan memuat ciphertext suara beserta buktinya, sidik ballot, dan alias Anda. Tidak ada nama, tidak ada e-mail, tidak ada DID, tidak ada NIK. Bila Anda memilih ulang, terbit pula entri penggantian yang memuat alias Anda dan sidik ballot lama serta baru.

Konsekuensi yang perlu Anda pahami: karena papan tidak dapat dihapus, entri yang sudah terbit tidak dapat ditarik kembali. Itu memang tujuannya — tanpa sifat itu, hasil pemilihan tidak dapat dibuktikan kepada siapa pun.

6Pemilihan tertutup dan pemilihan TERBUKA

Penyelenggara dapat menjalankan pemilihan dalam mode terbuka. Pada mode itu, setiap suara yang dikirim wajib disertai pembukaan kriptografis, dan server melampirkan nama tampilan Anda beserta alias ke entri papan buletin. Siapa pun kemudian dapat membaca pilihan Anda dan membuktikannya secara matematis.

Nama yang terbit selalu diambil server dari daftar pemilih atau dari nama pada kredensial e.id Anda — tidak pernah dari kiriman peramban — supaya tidak ada pemilih yang dapat mengaku sebagai orang lain. Pada pemilihan terbuka dengan daftar tertutup, pembekuan bahkan ditolak bila masih ada peserta tanpa nama; pada mode kredensial terbuka tidak ada daftar, sehingga penolakan terjadi saat suara dikirim.

Aturan ini ditegakkan dua arah. Pada pemilihan yang dijanjikan tertutup, server MENOLAK suara yang membawa pembukaan, sehingga peramban yang dimodifikasi pun tidak dapat membocorkan pilihannya sendiri ke papan publik. Mode kerahasiaan dibekukan ke dalam manifest dan ikut ter-hash, jadi tidak dapat diubah diam-diam setelah pemungutan dikunci.

Mode terbuka meniadakan kerahasiaan suara — dengan sengaja

Karena pilihan Anda dapat dibuktikan kepada pihak lain, mode terbuka tidak sejalan dengan ketahanan terhadap paksaan maupun pembelian suara, dan entri yang sudah terbit tidak dapat ditarik. Jangan gunakan mode ini bila ada kemungkinan pemilih ditekan. Bilik suara menampilkan peringatan mode terbuka dan menuntut persetujuan eksplisit sebelum suara dikirim; halaman pendaratan pemilihan saat ini BELUM menandainya, jadi periksa mode pemilihan sebelum Anda memutuskan ikut. Bila Anda tidak bersedia dipublikasikan, jangan mengirim suara, dan sampaikan keberatan Anda kepada penyelenggara.

7Siapa yang dapat membaca isi suara Anda

Suara dienkripsi di dalam peramban Anda sebelum dikirim. Pada mode ceremony, kunci pembuka dipecah di antara trustee eksternal dan platform tidak memegang satu pun bagian kunci; yang pernah didekripsi hanyalah hasil agregat. Pada mode itu platform tidak dapat membaca suara individual.

Pada mode managed, kunci pembuka dipegang server. Artinya, pada mode ini platform secara teknis DAPAT membaca suara individual. Mode managed diberi label jelas di antarmuka dan hanya ditujukan untuk polling internal, kuis, atau latihan — bukan pemilihan yang mengikat.

Terlepas dari mode mana pun, penyelenggara dapat melihat daftar kehadiran: siapa yang sudah dan belum memilih. Ini disengaja, sama seperti daftar hadir di tempat pemungutan suara fisik.

8Berapa lama data disimpan

Sesi otentikasi
Dihapus otomatis setelah 72 jam terhitung sejak sesi selesai atau kedaluwarsa (nilai bawaan; dapat disetel operator melalui RETENTION_AUTH_SESSIONS_H). Penghapusan dijalankan pekerja latar yang menyapu secara berkala.
Salinan klaim dari e.id
Dikosongkan lebih awal, yaitu 24 jam setelah sesi selesai. Yang dikosongkan pada 24 jam itu HANYA salinan klaim tersebut. Nama, e-mail, DID, tanggal kredensial, dan person_key pada baris sesi tetap ada sampai baris itu sendiri dihapus pada 72 jam.
person_key dan alias pada pemilihan
Bertahan selama data pemilihan masih ada. Keduanya dibutuhkan untuk mencegah suara ganda dan untuk mengaudit alias di papan buletin.
Suara dan papan buletin
Permanen selama pemilihan dipertahankan, dan tidak dapat diubah maupun dihapus sebagian. Menghapusnya berarti menghancurkan kemampuan verifikasi publik.
Log audit dan bukti agregat skema
Tidak dihapus oleh pekerja retensi. Jangka waktu penyimpanan serta penghapusan akhir seluruh data pemilihan ditentukan penyelenggara: [KEBIJAKAN RETENSI PENYELENGGARA].

9Sesi uji coba kredensial

Sebelum membekukan pemilihan, panitia perlu memastikan skema kredensial benar-benar mengungkapkan klaim yang dibutuhkan. Untuk itu tersedia sesi uji coba yang dipindai oleh panitia sendiri.

Sesi uji coba sengaja tidak menyimpan identitas pemindainya: tidak ada nama, tidak ada e-mail, tidak ada DID, tidak ada tanggal kredensial, dan tidak ada person_key yang diturunkan. Yang dicatat hanyalah NAMA klaim yang dicoba dan nama klaim yang ternyata ada, ditambah penanda apakah klaim identitas terungkap. QR uji coba juga tidak pernah dapat ditukar menjadi token pemilih.

Hasilnya diringkas ke dalam bukti agregat per skema verifikasi: jumlah presentasi yang disetujui dan jumlah yang mengungkap tiap nama klaim. Tabel itu hanya berisi penghitung dan nama klaim — tanpa data per orang — sehingga boleh hidup lebih lama daripada masa retensi sesi tanpa menahan data pribadi.

10Data yang tersimpan di perangkat Anda

Token pemilih
Disimpan di sessionStorage peramban, terpisah per pemilihan. Hilang ketika tab ditutup.
Preferensi tema
Pilihan mode terang atau gelap disimpan di localStorage. Tidak dikirim ke server.
Token staf pada konsol panitia
Disimpan di localStorage peramban panitia. Gunakan perangkat tepercaya dan keluar setelah selesai.
Rahasia trustee
Selama upacara kunci, bagian rahasia trustee disimpan sementara di localStorage sampai berkas cadangannya diunduh, lalu dihapus dari peramban.

11Dasar hukum pemrosesan

Pemrosesan dilakukan berdasarkan UU Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi. Dasar utamanya adalah persetujuan yang sah secara eksplisit sebagaimana dimaksud Pasal 20 ayat (2) huruf a: persetujuan itu Anda berikan ketika menyetujui permintaan presentasi kredensial di aplikasi e.id, setelah diberi tahu klaim apa yang diminta dan untuk pemilihan yang mana.

Untuk pemilihan yang bersumber pada hubungan keanggotaan, kepegawaian, atau kewajiban statuta organisasi, penyelenggara dapat menetapkan dasar lain seperti pemenuhan kewajiban perjanjian atau kepentingan sah lainnya. Dasar yang dipakai untuk pemilihan Anda ditetapkan penyelenggara: [DASAR HUKUM YANG DITETAPKAN PENYELENGGARA].

Kami menerapkan prinsip pembatasan tujuan dan minimalisasi data: data hanya diproses untuk memastikan hak pilih, menjaga satu orang satu suara terhitung, menerbitkan bukti yang dapat diverifikasi publik, dan mengamankan platform. Data pemilih tidak diperjualbelikan dan tidak dipakai untuk iklan maupun pemrofilan.

12Hak Anda dan cara menggunakannya

Sebagai Subjek Data Pribadi, Anda memiliki hak-hak berikut menurut UU 27/2022.

Informasi dan akses (Pasal 5 dan Pasal 7)
Memperoleh kejelasan identitas pengendali, dasar dan tujuan pemrosesan, serta akses dan salinan atas data pribadi Anda yang kami simpan.
Pembetulan (Pasal 6)
Melengkapi, memperbarui, atau memperbaiki data yang keliru, misalnya nama tampilan pada daftar pemilih.
Penghapusan dan pengakhiran pemrosesan (Pasal 8)
Meminta pengakhiran pemrosesan serta penghapusan atau pemusnahan data pribadi Anda, dengan batas yang dijelaskan di bawah.
Penarikan persetujuan (Pasal 9)
Menarik persetujuan yang sudah diberikan. Penarikan berlaku ke depan dan tidak membatalkan pemrosesan yang telah sah dilakukan sebelumnya.
Keberatan atas keputusan otomatis (Pasal 10)
Mengajukan keberatan atas keputusan yang semata-mata didasarkan pada pemrosesan otomatis, termasuk keputusan kelayakan memilih yang dihasilkan pemeriksaan otomatis.
Penundaan atau pembatasan (Pasal 11)
Meminta penundaan atau pembatasan pemrosesan data pribadi Anda.
Gugatan dan ganti rugi (Pasal 12)
Menggugat dan menerima ganti rugi atas pelanggaran pemrosesan data pribadi Anda.
Keterbawaan data (Pasal 13)
Memperoleh data pribadi Anda dalam format yang lazim digunakan dan dapat dibaca mesin.

Cara mengajukan permintaan

Kirim permintaan ke [EMAIL PELINDUNGAN DATA] dengan menyebut nama pemilihan yang bersangkutan. Untuk data yang dikendalikan penyelenggara, permintaan diteruskan kepada penyelenggara sebagai Pengendali. Kami akan menanggapi dalam [JANGKA WAKTU TANGGAPAN] dan dapat meminta verifikasi identitas melalui e.id agar data tidak diberikan kepada orang yang keliru. Hak-hak di atas dapat dikecualikan dalam hal yang diatur Pasal 15 UU 27/2022.

13Batas hak Anda yang perlu dinyatakan terus terang

Kami tidak dapat mengembalikan NIK Anda
Permintaan akses atau keterbawaan data tidak dapat menghasilkan NIK, karena kami memang tidak pernah menyimpannya. Yang dapat kami tunjukkan adalah data turunan dan data sesi yang masih ada.
Entri papan buletin tidak dapat dihapus
Papan buletin bersifat hanya-tambah dan berantai hash. Menghapus satu entri akan merusak seluruh bukti pemilihan. Pada pemilihan tertutup entri itu hanya memuat alias; pada pemilihan terbuka entri memuat nama Anda, dan permintaan penghapusan tidak dapat dipenuhi sepenuhnya setelah suara terkirim. Karena itu keberatan atas mode terbuka harus disampaikan SEBELUM Anda mengirim suara.
Penghapusan person_key sebelum pemungutan berakhir
Menghapus person_key selagi pemungutan berlangsung akan meniadakan kemampuan sistem mencegah suara ganda. Permintaan semacam itu lazimnya baru dapat dipenuhi setelah pemilihan ditutup dan hasilnya diterbitkan.
Alamat IP terlihat oleh pihak ketiga tertentu
Halaman ini memuat berkas font dari layanan Google Fonts, sehingga alamat IP dan informasi dasar peramban Anda terlihat oleh penyedia layanan tersebut saat halaman dimuat. Infrastruktur hosting dan jaringan yang kami gunakan juga memproses alamat IP: [PENYEDIA INFRASTRUKTUR].
e.id memproses datanya sendiri
Penerbitan dan verifikasi kredensial berlangsung di sistem e.id, dengan kebijakan privasi dan retensinya sendiri yang berada di luar kendali platform ini.

14Keamanan dan pemberitahuan insiden

Data disimpan dengan pemisahan antar-organisasi yang ditegakkan di tingkat basis data, dan akses panitia dibatasi menurut peran. Tindakan siklus hidup pemilihan — pembekuan, pembukaan, penutupan, penghitungan, publikasi, impor daftar pemilih, konfigurasi trustee, dan perpanjangan jadwal — tercatat di log audit; pembuatan pemilihan, penyuntingan pertanyaan, dan pengelolaan anggota panitia belum. Catatan publik yang menentukan tetap papan buletin, yang bersifat hanya-tambah dan berantai-hash. Isi suara dilindungi enkripsi di sisi peramban.

Bila terjadi kegagalan pelindungan data pribadi, kami akan memberitahukan secara tertulis kepada Subjek Data Pribadi dan lembaga yang berwenang paling lambat 3x24 jam sesuai Pasal 46 UU 27/2022, memuat data yang terungkap, kapan dan bagaimana hal itu terjadi, serta upaya penanganannya.

Untuk melaporkan kerentanan keamanan, hubungi [EMAIL KEAMANAN]. [KEBIJAKAN PENGUNGKAPAN KERENTANAN — apakah organisasi menjamin tidak menuntut pelapor yang menguji secara bertanggung jawab] dan tidak merusak data maupun kerahasiaan suara orang lain.

15Perubahan kebijakan dan kontak

Kebijakan ini dapat diperbarui bila fungsi platform berubah. Tanggal pembaruan terakhir selalu tercantum di bagian atas halaman, dan perubahan yang berdampak besar akan diumumkan melalui penyelenggara pemilihan Anda.

Pertanyaan mengenai kebijakan ini dapat dikirim ke [EMAIL PELINDUNGAN DATA]. Pertanyaan mengenai satu pemilihan tertentu — siapa yang berhak ikut, mengapa mode terbuka dipilih, kapan datanya dihapus — dijawab oleh penyelenggara pemilihan tersebut.

Halaman terkait

Model ancaman lengkap — termasuk apa yang tidak dapat dijamin sistem ini — ada di halaman Keamanan. Aturan pemakaian layanan, tanggung jawab penyelenggara, dan kebijakan memilih ulang ada di Syarat & Ketentuan.