Menu+

Dokumen

Bagaimana data dan kode voucher Anda dilindungi

Kode voucher adalah uang yang ditulis sebagai teks — siapa pun yang membacanya dapat membelanjakannya — dan dokumen identitas tidak dapat diterbitkan ulang seperti halnya kata sandi. Halaman ini menjelaskan apa yang terjadi pada keduanya di dalam sistem kami, dan di mana perlindungan ini berhenti.

Versi
1.0
Berlaku
2026-08-21
Diterbitkan
2026-08-21
Yurisdiksi
United States

1. Apa yang kami simpan, dan berapa lama

Empat jenis materi sensitif melewati layanan ini: kode voucher, dokumen identitas beserta rincian yang dibaca darinya, catatan pesanan, dan log audit yang mencatat siapa mengakses apa. Catatan pesanan memuat merek voucher, nilai nominal, tujuan pembayaran yang Anda berikan kepada kami, hasil verifikasi, dan cap waktu di sekitarnya.

Masing-masing memiliki masa hidup yang berbeda. Kode voucher hidup paling singkat di antara keempatnya. Ia ada sejak saat Anda mengirimkannya hingga pesanan diselesaikan, lalu dimusnahkan. Selebihnya adalah catatan, dan catatan disimpan selama lima tahun, karena operator dalam bisnis ini harus mampu merekonstruksi apa yang telah dilakukannya dan mengapa.

Kami tidak menyimpan apa pun yang memungkinkan uang keluar dari rekening Anda. Tujuan pembayaran adalah sebuah alamat, bukan kredensial: alamat dompet, IBAN, alamat PayPal. Kami tidak meminta nomor kartu, kata sandi perbankan daring, PIN, atau kode sekali pakai yang dikirimkan bank Anda kepada Anda. Siapa pun yang meminta salah satu dari itu atas nama kami bukanlah kami.

2. Kode voucher, dari pengiriman hingga pemusnahan

Sebuah kode menempuh satu jalur, dan jalur itu pendek.

  1. Anda mengirimkannya. Kode berjalan dari peramban Anda ke server kami melalui koneksi terenkripsi. Kode diketikkan ke dalam formulir pesanan di situs ini dan tidak di tempat lain mana pun.
  2. Kode dienkripsi saat tiba. Sebelum ditulis ke penyimpanan, kode dienkripsi. Kode tidak ditulis ke log aplikasi, laporan galat, cadangan sebuah log, atau surel.
  3. Satu operator menangani pesanan. Kode dapat dibaca oleh operator yang menangani pesanan tersebut, dan hanya selama pesanan masih terbuka. Kode tidak terlihat oleh staf lain, dan tidak terlihat di layar mana pun yang dapat Anda jangkau.
  4. Setiap pembacaan dicatat. Setiap kali kode didekripsi dan ditampilkan, sebuah entri masuk ke log audit: operator mana, pesanan mana, pukul berapa.
  5. Operator memverifikasinya dengan penerbit. Verifikasi dilakukan oleh seseorang, melalui telepon atau melalui kanal milik penerbit sendiri, sebelum ada uang yang bergerak. Cara kami memeriksa voucher menguraikan langkah itu secara rinci.
  6. Dua orang, bukan satu, menyelesaikannya. Operator yang menyetujui pesanan tidak boleh menjadi operator yang melepaskan pembayaran.
  7. Kode dimusnahkan. Setelah pesanan diselesaikan, kode dihapus dari penyimpanan. Yang tersisa adalah catatan pesanan, bukan kode yang mendanainya.

Ada satu hal di sini yang layak dikatakan terus terang: seorang manusia memang membaca kode Anda. Verifikasi berarti membacakan kode itu kepada penerbit, jadi tidak mungkin sebaliknya. Pertanyaannya bukan apakah ada orang yang melihatnya. Pertanyaannya adalah seberapa sedikit orang, selama berapa lama, dan dengan catatan seperti apa — dan jawabannya adalah satu orang, sampai penyelesaian, dan setiap akses tercatat.

3. Enkripsi saat disimpan, dan apa yang tidak dilakukannya

Enkripsi saat disimpan berarti apa yang berada di penyimpanan adalah teks tersandi. Salinan basis data, berkas cadangan, atau cakram yang dicabut dari sebuah mesin tidak dapat dibaca tanpa kuncinya, dan kunci disimpan terpisah dari data yang dilindunginya, sehingga memperoleh yang satu bukan berarti memperoleh yang lain.

Hanya itu yang dilakukannya, dan ada baiknya kita jelas tentang apa yang tidak disentuhnya.

Enkripsi saat disimpan tidak melindungi data yang sedang digunakan. Aplikasi yang berjalan harus mampu mendekripsi sebuah kode untuk menampilkannya kepada operator yang memverifikasinya, sehingga penyerang yang menguasai aplikasi yang sedang berjalan berada di dalam batas yang sama dengan aplikasi itu. Enkripsi juga tidak melindungi dari orang dengan akses sah yang menyalahgunakan akses tersebut. Dan ia sama sekali tidak berbuat apa-apa terhadap apa yang terjadi pada sebuah kode sebelum kode itu sampai kepada kami.

Celah-celah itulah alasan keberadaan kendali-kendali lain. Akses yang sempit, pembacaan yang tercatat, masa hidup yang pendek, dan dua orang yang menangani uang bukanlah hiasan di sekeliling enkripsi. Semua itu adalah bagian yang menutup apa yang tidak dapat ditutup oleh enkripsi.

4. Mengapa kami menyimpan sidik jari nomor dokumen, bukan nomornya

Karena kami perlu mengenali kembali sebuah dokumen tanpa menyimpan nomor yang mengidentifikasinya.

Sidik jari adalah hasil dari sebuah perhitungan satu arah. Nomor dokumen yang sama selalu menghasilkan sidik jari yang sama, dan sidik jari itu tidak dapat dikembalikan menjadi nomornya. Itu sudah cukup untuk pekerjaan yang benar-benar perlu kami lakukan: melihat bahwa paspor yang sama telah diajukan pada dua akun yang berbeda, atau bahwa dokumen yang sebelumnya kami tolak muncul kembali, atau bahwa dokumen yang tersimpan dalam berkas adalah dokumen yang ada di hadapan kami.

Ada satu serangan yang jelas terhadap gagasan itu, dan kami sebaiknya menyebutkannya. Nomor dokumen itu pendek dan mengikuti format yang dapat ditebak, sehingga seseorang yang memegang tabel sidik jari polos dapat menelusuri setiap nomor yang mungkin, membuat sidik jari untuk masing-masing, lalu mencari yang cocok. Karena itulah perhitungan tersebut menyertakan sebuah nilai rahasia yang disimpan terpisah dari basis data. Tanpa nilai itu, tabel sidik jari yang dicuri hanyalah tabel berisi nilai-nilai yang tidak berarti apa-apa.

Sidik jari bukanlah keseluruhan cerita, karena citra dokumen itu sendiri tetap ada. Itulah pokok bahasan bagian berikutnya.

5. Bagaimana dokumen identitas disimpan dan disajikan

Dokumen disimpan di luar akar web, dan itulah bagian praktis dari jawabannya.

Sebuah server web menerbitkan berkas dari satu direktori. Apa pun yang ada di dalam direktori itu hanya berjarak satu URL yang tertebak atau bocor dari menjadi publik, apa pun niatnya. Dokumen identitas tidak berada di direktori itu. Tidak ada alamat web yang menunjuk kepadanya, sehingga tidak ada alamat yang dapat dibagikan, diteruskan, diindeks, atau ditebak paksa.

Untuk melihat sebuah dokumen, anggota staf harus masuk ke akun, dan permintaannya melewati sebuah rute yang memeriksa sesi, memeriksa apakah orang tersebut berhak melihat dokumen itu, menulis entri ke log audit, dan barulah kemudian mengembalikan citranya. Entri itu ditulis terlepas dari apakah ada orang yang pernah membaca lognya. Berkas-berkas tersebut juga dienkripsi saat disimpan.

Kami tidak menggunakan tautan yang tak-tertebak untuk dokumen. Tautan yang berfungsi bagi siapa pun yang memegangnya adalah tautan yang berfungsi bagi siapa pun yang menerima terusannya, termasuk secara tidak sengaja. Setiap penayangan melewati rute yang terautentikasi dan teraudit, atau tidak terjadi sama sekali.

Mengapa dokumen itu diperlukan sama sekali adalah pertanyaan tersendiri, yang dijawab dalam kebijakan verifikasi identitas. Dokumen disimpan untuk pelanggan yang volume kumulatifnya selama dua belas bulan berjalan mencapai EUR 1,000. Di bawah angka itu, pelanggan bertransaksi dengan nama lengkap dan negara tempat tinggal yang dinyatakan sendiri, dan tidak ada dokumen untuk disimpan.

6. Log audit, dan mengapa bersifat hanya-tambah dan berantai-hash

Log audit mencatat siapa melihat apa, dan ia dibangun sedemikian rupa sehingga entri tidak dapat dihapus atau diubah secara diam-diam.

Hanya-tambah berarti entri ditambahkan dan tidak pernah diperbarui atau dihapus. Tidak ada jalur biasa di dalam aplikasi yang menyunting baris yang telah lampau, karena nilai dari log ini terletak pada kemampuannya menyatakan apa yang terjadi, bukan apa yang lebih disukai seseorang untuk terjadi.

Berantai-hash berarti setiap entri membawa sidik jari yang dihitung dari isinya sendiri bersama dengan sidik jari entri sebelumnya. Entri-entri itu membentuk sebuah rantai. Ubah satu baris, maka sidik jarinya tidak lagi cocok, dan setiap sidik jari sesudahnya juga tidak lagi cocok. Rantai tersebut dapat dihitung ulang dari ujung ke ujung dan diperiksa.

Ini tidak membuat manipulasi menjadi mustahil. Seseorang dengan akses yang cukup dalam dapat menulis ulang seluruh rantai mulai dari titik yang diubah. Yang dibuat sulit adalah manipulasi yang senyap — satu suntingan diam-diam yang tidak meninggalkan jejak — karena satu suntingan tunggal bukanlah bentuk kerusakan yang mungkin terjadi.

Yang masuk ke dalam log meliputi setiap akses ke kode voucher, setiap penayangan dokumen identitas, setiap persetujuan, setiap pelepasan dana, peristiwa sesi, dan keputusan kepatuhan. Log ini merupakan bagian dari catatan lima tahun.

7. Empat mata pada penyelesaian

Operator yang menyetujui sebuah pesanan tidak boleh menjadi operator yang melepaskan uangnya. Dua orang, dua akun, dua entri audit.

Alasannya sempit dan praktis. Satu akun staf yang disusupi, atau satu akun yang tidak jujur, tidak dapat memindahkan uang sendirian. Akun itu dapat membawa sebuah pesanan sampai ke tepi penyelesaian, dan di sanalah ia berhenti, di hadapan orang lain yang harus memeriksanya.

Ada aturan kedua yang berdampingan dengan yang pertama: kasus kepatuhan yang terbuka membekukan penyelesaian. Selama sebuah kasus terbuka, tidak ada apa pun yang dilepaskan pada pesanan itu — tidak oleh orang yang mengajukan kasus tersebut, tidak pula oleh siapa pun yang lain. Membekukan itu mudah, sedangkan mencairkan pembekuan menuntut kasusnya ditutup menurut ketentuannya sendiri.

Uang yang dapat dipindahkan seorang diri adalah uang yang dapat dipindahkan oleh satu kesalahan.

8. Sesi, dan mengapa sesi dapat dicabut

Sesi di sini adalah sebuah catatan di server kami, bukan tiket mandiri yang dibawa di dalam peramban Anda. Kuki di peramban Anda menyimpan pengenal acak yang dengan sendirinya tidak berarti apa-apa; maknanya berada di sisi kami, melekat pada pengenal tersebut.

Rancangan itu memiliki satu sifat yang lebih penting daripada sifat mana pun yang lain: karena catatannya milik kami, kami dapat mengakhirinya. Keluar dari akun mengakhiri sebuah sesi, bukan meminta peramban Anda melupakan sesuatu. Mengubah kata sandi Anda mengakhiri sesi-sesi lain pada akun Anda. Ketika seorang anggota staf kehilangan akses, sesi-sesi mereka berakhir pada saat itu juga, bukan kapan pun sebuah token seharusnya kedaluwarsa. Token mandiri tidak dapat ditarik kembali setelah diterbitkan; ia tetap berlaku sampai waktunya habis, dan itu adalah perilaku yang keliru pada hari ketika Anda membutuhkannya lenyap.

Kuki sesi ditandai sedemikian rupa sehingga skrip halaman tidak dapat membacanya, sehingga ia hanya dikirim melalui koneksi terenkripsi, dan sehingga situs lain tidak dapat membuat peramban Anda mengirimkannya. Sesi berakhir setelah suatu masa tanpa aktivitas, dan berakhir lagi pada batas mutlak terlepas dari ada tidaknya aktivitas. Sesi staf tunduk pada batas yang lebih ketat daripada sesi pelanggan, dan akses staf terhadap sebuah pesanan berakhir ketika pesanan itu berakhir.

9. Apa yang menjadi bagian Anda untuk dilindungi

Sebagian dari semua ini hanya berhasil jika Anda menjalankan bagian Anda.

  • Gunakan kata sandi yang tidak Anda pakai di tempat lain mana pun. Kata sandi yang dipakai ulang di tempat lain hanya seaman situs terlemah yang menyimpannya, dan tidak ada kendali di pihak kami yang dapat membedakan kata sandi yang benar dari kata sandi yang dicuri.
  • Lindungi akun surel yang terhubung dengan akun Anda di sini. Itulah jalur pemulihan, dan karena itu ia menjadi jalan masuk yang paling lunak. Aktifkan faktor kedua apa pun yang ditawarkan penyedia surel Anda.
  • Kirimkan sebuah kode satu kali saja, di formulir pesanan, di situs ini. Jangan pernah melalui surel, pesan obrolan, tangkapan layar, atau panggilan telepon — termasuk kepada kami.
  • Perhatikan bilah alamat sebelum Anda mengetikkan sebuah kode, dan capailah situs ini dari penanda buku Anda sendiri, bukan dari tautan yang dikirimkan seseorang kepada Anda.
  • Tidak ada seorang pun di sini yang akan meminta kata sandi Anda. Tidak ada seorang pun di sini yang akan meminta Anda membeli voucher lalu membacakan kodenya. Tidak ada seorang pun di sini yang akan menelepon Anda dan meminta Anda memindahkan uang agar uang itu aman. Siapa yang tidak pernah meminta voucher layak dibaca sebelum Anda membutuhkannya.
  • Jika Anda menduga orang lain telah masuk ke akun Anda, segera tulis surel ke [email protected]. Jika Anda menduga diri Anda telah ditipu, tulis surel ke [email protected].

10. Apa yang tidak dilindungi oleh semua ini

Kode yang sudah lepas dari tangan Anda. Kode voucher dapat dibelanjakan oleh siapa pun yang telah membacanya. Jika Anda memberikannya kepada seseorang sebelum Anda datang ke sini, enkripsi di pihak kami tidak dapat menariknya kembali, dan verifikasi mungkin mendapati nilainya sudah habis. Saya sudah terlanjur mengirimkan kode voucher menjelaskan apa yang masih dapat dilakukan.

Pelanggan yang ditipu sehingga mengirimkan sendiri kodenya. Setiap kendali yang diuraikan di atas berperilaku dengan benar dalam kasus ini, dan justru itulah yang membuatnya sulit. Orang yang tepat masuk ke akun, pada akunnya sendiri, dengan dokumennya sendiri, memegang voucher yang ia beli sendiri. Verifikasi memastikan vouchernya sah. Verifikasi tidak dapat memastikan mengapa Anda menjualnya. Para penipu menuntun orang melewati persis skenario ini — kantor pajak yang harus dibayar hari ini, teknisi dukungan yang menemukan virus, orang yang telah berminggu-minggu berbicara dengan Anda dan kini mengalami keadaan darurat di luar negeri. Pertanyaan dan pemeriksaan kami menangkap sebagian dari itu. Semuanya tidak tertangkap. Jika seorang operator bertanya mengapa Anda menjual, itu bukan sikap ingin tahu yang berlebihan, dan jawaban jujur yang singkat adalah jalan tercepat untuk melewatinya. Penipuan voucher menguraikan pola-polanya.

Perangkat Anda sendiri. Perangkat lunak berbahaya di komputer atau ponsel Anda melihat apa yang Anda lihat, termasuk sebuah kode saat Anda mengetikkannya.

Tiruan situs ini yang meyakinkan. Koneksi terenkripsi memberi tahu Anda bahwa koneksi itu bersifat pribadi. Koneksi itu tidak memberi tahu Anda siapa yang berada di ujung satunya.

Kami sendiri. Tidak ada operator yang dapat berjanji dengan jujur bahwa sistemnya tidak akan pernah ditembus, dan kami tidak akan menjadi yang pertama melakukannya. Yang dapat kami lakukan adalah membatasi seberapa jauh sebuah penembusan menjangkau: kode yang hanya ada dalam waktu singkat, akses yang dipersempit menjadi satu orang dan tercatat, kunci yang disimpan terpisah dari data, log yang tahan terhadap penyuntingan diam-diam, dan dua orang yang diperlukan untuk melepaskan uang.

11. Apa yang tidak kami klaim

Kami tidak memegang sertifikasi keamanan apa pun, dan tidak ada satu pun yang diklaim di mana pun pada halaman ini. Tidak ada audit independen atas sistem-sistem ini yang telah diselesaikan. Tidak ada hasil uji penetrasi yang sedang dilaporkan. Tidak ada standar yang tersirat dari cara semua ini dirumuskan. Jika hal itu berubah, halaman ini akan menyebutkan nama sertifikasi, standar atau perusahaannya, beserta tanggalnya.

Kegiatan ini tidak tunduk pada perizinan, dan tidak ada izin yang diklaim.

Halaman ini menjelaskan bagaimana layanan ini dibangun untuk bekerja. Halaman ini tidak menjelaskan sebuah riwayat, karena riwayat itu belum ada. Tidak ada apa pun di sini yang boleh dibaca sebagai klaim tentang volume yang ditangani, penipuan yang dicegah, atau pelanggan yang dilayani.

Kami tidak melayani Prancis, yurisdiksi yang termasuk dalam seruan untuk bertindak dari FATF, yurisdiksi yang dikenai sanksi menyeluruh, atau pasar tempat kami tidak memegang izin setempat.

12. Memberi tahu kami bahwa ada yang salah

Jika Anda menemukan cacat pada situs ini, tulis surel ke [email protected] dengan rincian yang cukup untuk mereproduksinya. Kami tidak menjalankan program hadiah bug berbayar dan kami tidak akan berpura-pura sebaliknya. Yang akan kami lakukan adalah membaca apa yang Anda kirimkan, menindaklanjutinya, dan tidak mengirimkan pengacara untuk mengejar Anda karena melaporkannya dengan itikad baik.

Untuk dugaan penipuan pada sebuah pesanan, tulis surel ke [email protected]. Untuk pertanyaan tentang apa yang kami simpan mengenai Anda dan apa yang dapat Anda minta kami lakukan terhadapnya, lihat privasi atau tulis surel ke [email protected]. Untuk mengadukan cara sesuatu ditangani, tulis surel ke [email protected]. Pertanyaan umum ditujukan ke [email protected].

VoucherPay LLC beroperasi dari Amerika Serikat di 1801 Peninsula Verde Dr.

Pertanyaan tentang dokumen ini ditujukan ke dukungan, dan dijawab oleh manusia, bukan dengan mengarahkan Anda kembali ke klausul yang sudah Anda baca.

Hubungi dukungan