Kebijakan Privasi

Terakhir diperbarui

Halaman ini menjelaskan data apa yang PaceCraft simpan, kenapa, ke mana perginya, dan bagaimana menghapusnya — dengan bahasa yang bisa dibaca sekali jalan.

Ringkasnya: PaceCraft menyimpan data akun dan isi pekerjaan yang ditulis sendiri, tidak menjual data ke siapa pun, tidak memasang pelacak iklan, dan tidak mengirim apa pun ke layanan luar kecuali integrasi yang dihubungkan sendiri.

1.PaceCraft masih beta, dan itu memengaruhi datanya

PaceCraft dijalankan sebagai beta terbuka dan gratis oleh perorangan di balik proyek PaceCraft — bukan perusahaan, bukan tim support 24 jam. Layanannya berjalan di satu server yang diurus sendiri.

Jangan taruh data yang kehilangannya tak sanggup ditanggung, dan jangan taruh data rahasia orang lain (data pelanggan, rekam medis, keuangan klien) di sini. Belum ada jaminan backup, uptime, maupun pemulihan.

2.Data akun yang diberikan sendiri

Saat daftar dan memakai PaceCraft, yang tersimpan adalah:

  • Nama dan alamat email. Email dipakai sebagai identitas login dan untuk membedakan satu member dari member lain di workspace.
  • Password — disimpan sebagai hash, bukan teks yang bisa dibaca. Pengelola tidak bisa melihatnya. Pendaftaran lewat Google tidak memakai password sama sekali.
  • Foto profil dari Google (kalau login pakai Google) — yang disimpan alamat gambarnya, bukan file-nya.
  • Preferensi tampilan — tema terang/gelap, warna aksen, kerapatan baris, pilihan font.

3.Isi pekerjaan yang tersimpan di dalamnya

Semua yang dibuat di aplikasi disimpan di database PaceCraft: workspace, space, task beserta deskripsi dan custom field, komentar, checklist, dokumen, sprint, catatan waktu, dan lampiran file.

Lampiran tidak menumpang di server aplikasi melainkan di object storage dengan bucket privat: tidak ada URL publik ke file mana pun. Yang diterbitkan cuma tautan bertanda tangan berumur pendek (1 menit untuk mengunduh, 5 menit untuk mengunggah) setelah server memastikan peminta memang anggota workspace-nya.

Isi pekerjaan ini terlihat oleh member workspace yang sama sesuai peran dan akses space — bukan oleh publik, dan bukan oleh member workspace lain.

4.Data teknis yang terkumpul otomatis

  • Sesi login — tiap sesi menyimpan alamat IP dan user agent (jenis browser/perangkat) saat login, plus waktu kedaluwarsanya. Gunanya untuk menjaga sesi dan menelusuri akses yang mencurigakan.
  • Riwayat aktivitas di dalam workspace: siapa mengubah status task, menugaskan orang, menyunting dokumen, dan seterusnya. Ini fitur yang memang kelihatan di timeline task, bukan pengintaian diam-diam.
  • Notifikasi yang ditujukan ke satu akun, tersimpan sampai akun atau workspace-nya dihapus.
  • Pemakaian AI — nama model dan jumlah token per permintaan, dipakai untuk menghitung kuota. Isi percakapannya sendiri tidak disalin ke catatan pemakaian ini (tapi tersimpan sebagai riwayat chat, lihat bagian berikutnya).
  • API key MCP yang dibuat sendiri — yang disimpan hash-nya plus 4 karakter terakhir untuk pengenal di layar, ditambah kapan terakhir dipakai. Key aslinya cuma ditampilkan sekali saat dibuat dan tidak bisa diambil lagi dari server.

Tidak ada Google Analytics, pixel iklan, session recorder, atau pelacak pihak ketiga apa pun di halaman mana pun — termasuk halaman ini. Silakan cek sendiri lewat tab Network di browser.

6.Pihak ketiga — semuanya dinyalakan sendiri

Selain login Google, tidak ada integrasi yang aktif dengan sendirinya. Selama tidak dihubungkan, tidak ada data PaceCraft yang keluar ke layanan mana pun.

  • Masuk dengan Google — PaceCraft menerima nama, alamat email, dan foto profil dari Google. Password Google tidak pernah lewat ke sini.
  • Google Calendar — kalau dihubungkan, izin yang diminta adalah calendar.readonly: PaceCraft cuma membaca jadwal untuk ditampilkan berdampingan dengan task. Tidak ada acara yang dibuat, diubah, atau dihapus di kalender itu. Event yang dibaca tidak disalin ke database — diambil saat halamannya dibuka.
  • GitHub, Bitbucket, Figma, Google Docs — dihubungkan per workspace oleh pemilik/admin, untuk menautkan pull request, file desain, dan dokumen ke task.
  • Penyedia AI (DeepSeek, Gemini, Groq, OpenAI, OpenRouter, Ollama) — lihat bagian berikutnya.

Token akses semua integrasi di atas disimpan terenkripsi (AES-256-GCM), bukan sebagai teks biasa. Memutus koneksi dari halaman Settings menghapus token itu dari database, dan untuk Google Calendar pencabutannya juga dikirim ke Google.

7.Kalau fitur AI dipakai

PaceCraft tidak punya model AI sendiri dan tidak melatih model apa pun dengan data yang tersimpan di sini. Fitur AI baru hidup setelah pemilik workspace memasang API key penyedia AI-nya sendiri.

Saat dipakai, isi yang relevan dengan pertanyaannya — pertanyaan itu sendiri, plus data task/dokumen/aktivitas yang diminta asisten — dikirim ke penyedia AI yang dipilih supaya bisa dijawab. Apa yang penyedia itu lakukan dengan data tersebut tunduk pada kebijakan privasi mereka, bukan yang ini. Untuk isi pekerjaan yang sensitif, jangan aktifkan fitur AI-nya.

Riwayat percakapan chat tersimpan di database PaceCraft supaya percakapannya tidak hilang saat pindah halaman. Sesi chat bisa dihapus kapan saja dari halaman chat. API key penyedia disimpan terenkripsi dan tidak pernah ditampilkan lagi secara utuh.

8.Cara data ini dijaga

  • Semua lalu lintas ke situs lewat HTTPS.
  • Password disimpan sebagai hash, tidak pernah sebagai teks polos.
  • Token integrasi, API key AI, dan secret webhook dienkripsi AES-256-GCM sebelum masuk database.
  • Bucket lampiran tertutup; tiap permintaan file dicek dulu haknya di server sebelum tautan bertanda tangan diterbitkan.
  • Tiap query data dibatasi ke workspace yang diikuti dan space yang boleh dilihat.

Yang jujur perlu disebut: layanan ini dijalankan satu orang di satu server, belum pernah diaudit keamanan pihak ketiga, dan tidak ada sistem yang kebal. Kalau ada celah yang ditemukan, tolong kabari lewat farhanfathur.dev@gmail.com sebelum menyebarkannya.

9.Berapa lama disimpan, dan cara menghapusnya

Data disimpan selama akunnya masih ada. Task, dokumen, komentar, lampiran, dan workspace bisa dihapus sendiri kapan saja lewat aplikasi; menghapus workspace ikut menghapus isinya.

Penghapusan akun belum ada tombolnya. Ini kekurangan yang diakui, bukan yang disembunyikan. Sampai tombolnya ada, kirim permintaan dari alamat email akun yang bersangkutan ke farhanfathur.dev@gmail.com — akun beserta data pribadinya akan dihapus, sebisanya dalam 30 hari.

Dua catatan supaya tidak ada kejutan: (1) isi yang ditulis di workspace bersama — komentar, task, dokumen — bisa tetap ada di workspace itu untuk anggota lain, karena menghapusnya berarti merusak riwayat kerja tim; sebutkan di email kalau itu ikut diminta dihapus; (2) salinan cadangan, kalau ada, bisa tertinggal sebentar sebelum ikut terhapus.

10.Hak atas data sendiri

  • Melihat — hampir semua data terlihat langsung di aplikasi.
  • Membetulkan — nama dan preferensi bisa diubah sendiri di Settings.
  • Membawa keluar — task bisa diekspor ke CSV, dokumen diunduh sebagai Markdown atau HTML, tanpa perlu minta izin siapa pun.
  • Mencabut — integrasi bisa diputus per layanan, API key MCP bisa dihapus, sesi diakhiri dengan Keluar.
  • Menghapus — lihat bagian di atas.

Pertanyaan atau permintaan lain soal data pribadi: kirim ke farhanfathur.dev@gmail.com.

11.Bukan untuk anak-anak

PaceCraft ditujukan untuk pemakaian kerja dan tidak dirancang untuk anak di bawah 13 tahun. Kalau ternyata ada akun anak di bawah umur itu, kabari lewat email di atas dan akunnya akan dihapus.

12.Kalau kebijakan ini berubah

Halaman ini akan disunting dan tanggal “terakhir diperbarui” di atas ikut berubah. PaceCraft belum mengirim email apa pun (tidak ada email notifikasi, bahkan untuk reset password), jadi halaman ini sendiri yang jadi pengumumannya — layak dicek sesekali kalau detailnya penting.

13.Kontak

Layanan ini dioperasikan sebagai proyek PaceCraft. Semua urusan privasi, permintaan hapus data, dan laporan penyalahgunaan: farhanfathur.dev@gmail.com.