Keamanan
Apa yang terjadi pada data Anda
Whisperer duduk rapat dengan pekerjaan Anda: panggilan, dokumen, tugas, kalender, dan konteks yang mengikat semuanya. Halaman ini menjelaskan dengan apa data itu dilindungi, lewat mana ia berjalan, siapa yang bisa menjangkaunya, dan bagaimana menghapusnya.
Yang tidak kami klaim
Whisperer tidak punya SOC 2, tidak punya ISO 27001, dan tidak pernah diaudit keamanannya secara independen — dan kami tidak akan menyiratkan sebaliknya. Yang bisa kami lakukan adalah menunjukkan bagaimana sistemnya dibangun dan di mana batasnya. Itulah isi sisa halaman ini.
-
Secukupnya
Sebuah fitur menerima data yang tanpanya ia tidak jalan, dan tidak lebih. Sesi tanpa catatan sama sekali tidak menulis ke basis data.
-
Memisahkan
Setiap kueri dibatasi pada pemiliknya di lapisan data, bukan diserahkan pada ingatan tiap endpoint.
-
Mengenkripsi
TLS untuk semua yang lewat. Kredensial layanan yang Anda hubungkan dienkripsi sebelum sampai ke basis data.
-
Mengendalikan
Setiap rute API menuntut autentikasi kecuali tercantum di daftar publik yang eksplisit — dan sebuah tes gagal kalau ada rute baru yang lolos.
-
Berterus terang
Di titik mana pun data keluar dari infrastruktur kami, halaman ini menyebut siapa penerimanya, apa yang dikirim, dan mengapa.
Ke mana data Anda berjalan
Lima ruas antara mikrofon Anda dan sebuah jawaban. Buka salah satunya untuk melihat apa yang dibawanya.
-
01 Perangkat Anda
Membawa: Mikrofon dan suara sistem, tangkapan layar yang Anda ambil, berkas yang Anda unggah.
Mengapa: Perekaman hanya mungkin di tempat panggilan itu berlangsung. Panel dikecualikan dari tangkapan layar sehingga tidak muncul saat Anda berbagi layar, dan token akses tinggal di brankas rahasia sistem operasi sendiri — Keychain di macOS, DPAPI di Windows — bukan di berkas yang bisa dibaca.
-
02 Koneksi
Membawa: Semua yang berjalan antara klien Anda dan Whisperer.
Mengapa: HTTPS dengan TLS 1.2 atau lebih baru. Token sesi berjalan di header Authorization, bukan di alamat, jadi tidak mendarat di catatan server maupun proksi. Tepi mengirim HSTS, larangan menebak tipe, larangan disematkan dalam bingkai, dan aturan perujuk yang ketat.
-
03 API Whisperer
Membawa: Permintaan, setelah autentikasi, pembatasan laju, dan pemeriksaan kepemilikan.
Mengapa: Otorisasi menolak secara bawaan: kalau sebuah hak belum dipastikan, permintaan ditolak alih-alih diloloskan untuk berjaga-jaga. Batas laju dihitung per token, bukan per alamat, jadi orang-orang di balik satu sambungan bersama tidak berbagi jatah yang sama.
-
04 Penyimpanan
Membawa: Rapat, transkrip, catatan, tugas, dan kalender di basis data terkelola; berkas dan rekaman di penyimpanan objek; keadaan berumur pendek di tembolok terkelola; vektor pencarian di basis data vektor.
Mengapa: Aplikasi menjangkau basis data dengan verifikasi sertifikat penuh terhadap akar yang dipatok: ujung yang ditukar akan gagal, bukan tersambung. Data disimpan di server di Rusia dan/atau Uni Eropa, sebagaimana tertulis di kebijakan privasi.
-
05 Penyedia AI dan layanan terhubung
Membawa: Untuk fitur yang butuh model — jawaban, transkrip, terjemahan, embedding — isi yang sedang dikerjakan fitur itu. Untuk layanan yang Anda hubungkan sendiri, data yang dicakup integrasi tersebut.
Mengapa: Kami tidak punya model suara dan bahasa sendiri. Di sinilah data meninggalkan infrastruktur kami, jadi batas itu disebut terang-terangan, bukan dibiarkan tersirat. Tabel di bawah menyebut semuanya dan menautkan ke ketentuan masing-masing.
- Tinggal di perangkat Anda atau di dalam Whisperer
- Sedang dalam perjalanan di antaranya
- Keluar ke pihak ketiga
Enkripsi
Dalam perjalanan. Koneksi antara klien, API, dan infrastruktur berjalan lewat HTTPS dengan TLS 1.2 atau lebih baru; tepi produksi saat ini menyepakati TLS 1.3. Aturan transport ketat dikirim dengan masa satu tahun, jadi peramban yang sudah pernah singgah tidak kembali ke HTTP terbuka.
Saat tersimpan. Basis data, penyimpanan objek, dan tembolok adalah layanan terkelola, dan enkripsi saat tersimpan datang dari platform itu, bukan dari kami. Kami tidak akan menyebut algoritme untuk penyimpanan yang tidak kami operasikan: itu dugaan yang dipakaikan baju jaminan.
Rahasia. Kredensial layanan yang Anda hubungkan — token penyegaran, kunci integrasi, token perkakas Anda sendiri — dienkripsi sebelum ditulis ke basis data, dengan gantungan kunci yang memungkinkan penggantian kunci tanpa berhenti dan tanpa mengenkripsi ulang semuanya sekaligus. Kunci yang hilang atau rusak berujung penolakan: tidak ada yang ditulis, alih-alih ditulis terbuka.
Keamanan akun
Kata sandi. disimpan sebagai hash bcrypt dua belas putaran dan tidak pernah sebagai teks biasa. Pendaftaran menuntut konfirmasi surel dengan kode enam angka berumur pendek, dan baik masuk maupun mendaftar berada di balik pemeriksaan anti-bot.
Sesi. Token akses berlaku 30 menit. Token penyegaran hidup 7 hari di kuki yang tidak bisa dibaca JavaScript, terbatas pada jalur autentikasi, dan dilindungi dari penggunaan lintas situs oleh token pasangannya. Mengganti kata sandi atau keluar dari semua perangkat menaikkan penghitung versi yang membatalkan setiap token yang sudah terbit.
Desktop dan klien luar. Menautkan klien desktop memakai kode sekali pakai, jadi kata sandi tidak pernah masuk ke aplikasi. Klien AI dari luar diautentikasi lewat OAuth 2.1 dengan PKCE wajib; pemberian implisit dan lewat kata sandi tidak ada. Token-token itu disimpan sebagai hash dan dibandingkan dalam waktu tetap, dan token penyegaran hanya diterima di endpoint token, tidak pernah menggantikan token akses.
Ruang kerja Anda milik Anda
Setiap rapat, transkrip, catatan, berkas, tugas, acara kalender, dan ingatan adalah milik akun yang membuatnya. Pembatasan menurut pemilik terjadi di lapisan data, jadi permintaan yang menyebut pengenal orang lain ditolak — jaminannya tidak bergantung pada apakah sebuah endpoint ingat memeriksa.
Yang menahan ini bukan kebiasaan melainkan dua tes arsitektur. Satu gagal jika ada rute API berversi yang tidak terautentikasi dan tidak tercantum di daftar publik yang eksplisit; satunya gagal jika daftar itu masih menyebut rute yang sudah tidak ada. Berbagi dilakukan per objek dan atas keputusan Anda: secara bawaan tidak ada yang bisa dilihat siapa pun.
Rapat, rekaman, dan tangkapan layar
Saat panggilan. Mikrofon dan suara sistem dialirkan untuk dikenali sementara percakapan berjalan. Panel tidak terlihat saat berbagi layar — tetapi suara lawan bicara yang terdengar tetap dikenali, dan itu layak diingat dalam panggilan beramai-ramai.
Setelah panggilan. Transkrip, catatan, tugas, dan peta keputusan tinggal di ruang kerja Anda, tempat Anda bisa menyuntingnya, mengekspornya, atau menghapusnya. Rekaman yang dibuat di ruang video Whisperer ditulis ke penyimpanan objek dan kembali sebagai rapat berikut transkripnya. Tangkapan layar yang Anda ambil menempel pada sesi dan baru dikirim ke model penglihatan ketika Anda bertanya tentang apa yang ada di layar.
Sesi tanpa catatan. Sesi bisa berjalan dalam mode di mana transkrip dan jawaban sama sekali tidak ditulis ke basis data dan data terkaitnya hilang begitu sesi berakhir. Menit tetap terpakai: yang Anda hemat adalah penyimpanan, bukan waktu. Nyalakan lebih dulu — tidak merekam lebih mudah daripada menghapus belakangan.
Berkas dan pengetahuan
Dokumen yang Anda unggah diindeks supaya jawaban bisa bersandar padanya. Pengambilan dibatasi pemilik: pencarian yang menyusun konteks untuk pertanyaan Anda hanya melihat vektor milik akun Anda, jadi dokumen di satu ruang kerja tidak mungkin muncul di jawaban ruang kerja lain.
Menghapus dokumen mengeluarkannya dari indeks pencarian, bukan hanya dari penyimpanan, jadi ia berhenti muncul dalam konteks yang diambil alih-alih tinggal di sana tanpa terlihat. Ada batas per berkas, dan bila penyimpanan objek belum disetel, bagian itu tidak tersedia alih-alih berjalan setengah-setengah.
Ingatan dan konteks pribadi
Leo menyimpan dua macam konteks: profil yang Anda tulis sendiri, dan fakta-fakta bertahan yang ia catat dari pekerjaan Anda supaya hal yang berulang tak perlu dijelaskan dua kali. Keduanya ada di akun Anda, keduanya terlihat di bagian Leo, dan keduanya bisa disunting atau dihapus di sana. Tidak ada yang diingat yang tidak bisa Anda lihat.
Konteks yang Anda berikan sampai ke model sebagai bahan rujukan dan tidak bisa menimpa instruksi tingkat sistem. Tapi ia menjadi bagian dari prompt — jadi jangan menaruh kata sandi atau token di profil, catatan, atau basis pengetahuan Anda.
Pemrosesan oleh AI
Whisperer tidak melatih maupun menjalankan model suara dan bahasa miliknya sendiri. Fitur yang membutuhkannya — jawaban di tengah panggilan, transkrip, terjemahan, ringkasan, embedding untuk pencarian — mengirim isi yang sedang dikerjakannya ke penyedia pihak ketiga dan memakai apa yang kembali.
Apa yang dikirim bergantung pada fiturnya. Sebuah jawaban membawa transkrip yang sedang berjalan, bagian basis pengetahuan Anda yang diambil untuk pertanyaan itu, dan konteks profil Anda. Transkripsi membawa audio. Dari fitur yang tidak Anda pakai, tidak ada apa pun yang keluar.
| Penyedia | Untuk apa | Apa yang dikirim | Ketentuan |
|---|---|---|---|
| OpenRouter | Model teks: jawaban, catatan, ringkasan, embedding, penataan ulang | Prompt: kutipan transkrip, pengetahuan yang diambil untuk pertanyaan itu, konteks profil Anda | Privasi |
| OpenAI | Pengenalan suara langsung selama panggilan | Audio panggilan | Privasi |
| Deepgram | Pengenalan suara untuk rapat yang terekam | Audio rapat | Privasi |
| Terjemahan suara langsung dan asisten suara | Audio, dikirim dari peramban Anda langsung ke penyedia — server kami tidak meneruskannya | Privasi | |
| pyannote.ai | Membedakan siapa yang berbicara dalam rekaman | Audio rapat | Privasi |
| Cloudflare | Pemeriksaan anti-bot saat masuk dan mendaftar | Sinyal tantangan peramban. Tidak ada data ruang kerja | Privasi |
Bagaimana tiap penyedia memperlakukan apa yang diterimanya diatur oleh ketentuan dan kebijakan privasi mereka sendiri, tertaut di atas. Kami tidak menuliskan ulang kebijakan itu di sini dan tidak berjanji atas nama penyedia bahwa isi Anda tak akan pernah dipakai untuk pelatihan: itu komitmen mereka, bukan kami. Model mana yang memegang peran mana adalah pengaturan di akun Anda, jadi Anda bisa melihat dan mengubah ke mana permintaan Anda pergi.
Layanan terhubung dan MCP
Menghubungkan sebuah layanan — kalender, aplikasi catatan, CRM, pelacak tiket — berarti memberi Whisperer akses ke apa yang dibuka layanan itu, dalam batas izin yang Anda setujui di layar persetujuannya sendiri. Anda bisa memutusnya dari akun kapan saja, dan mencabutnya juga dari sisi penyedia.
MCP berjalan dua arah. Whisperer menyediakan server MCP agar perkakas AI dari luar bisa membaca data Anda, dan klien MCP agar Leo bisa memakai perkakas yang Anda hubungkan. Sebuah rapat hanya terlihat oleh klien luar kalau Anda menandainya sebagai dibagikan; arsip secara keseluruhan tidak pernah terlihat, dan sesi tanpa catatan dikecualikan tanpa kecuali. Akses yang Anda berikan kepada Whisperer atas layanan lain tidak pernah diteruskan lewat server MCP.
Tindakan yang tak bisa dibatalkan. menuntut konfirmasi manusia dengan pratinjau yang disusun di server tentang apa persisnya yang akan terpengaruh, dan sama sekali tidak tersedia bagi klien luar. Perkakas yang menerima kredensial tidak pernah dibuka ke luar: itu akan jadi saluran untuk menyelipkan rahasia ke integrasi orang lain. Server MCP yang Anda bawa sendiri sebagai proses berjalan di mesin Anda, bukan di mesin kami. Alamat keluar diperiksa terhadap rentang privat, loopback, link-local, dan operator sebelum permintaan apa pun.
Infrastruktur
Aplikasi berjalan dalam kontainer di balik satu tepi yang mengakhiri TLS. Basis data, tembolok, dan penyimpanan objek adalah layanan terkelola yang dijangkau lewat koneksi terautentikasi dan terenkripsi — basis data dengan verifikasi sertifikat penuh terhadap akar yang dipatok.
Rilis naik tanpa mematikan layanan: kontainer baru masuk ke pembagian beban sebelum yang lama keluar, dan tiap rilis menandai citra yang digantikan, jadi mundur cukup satu perintah. Perubahan skema diterapkan sebelum kode baru menyala, dan aplikasi menolak menyala di atas skema yang tidak diharapkannya alih-alih bekerja di atas yang keliru.
Konfigurasi dan kredensial datang dari lingkungan dan tidak pernah masuk repositori. Nama host, nama bucket, porta, dan penanda klaster tidak akan Anda temukan di halaman ini: berterus terang soal model keamanan itu berguna, menyerahkan peta tidak.
Catatan dan pemantauan
Catatan aplikasi dan galat, metrik permintaan, serta kesehatan layanan dikumpulkan supaya produk bisa dioperasikan, dengan peringatan saat ada yang gagal. Kata sandi, token, dan kunci tidak ditulis ke catatan — token sesi berjalan di header dan bukan di alamat justru supaya tidak bisa mendarat di sana.
Supaya tepat soal batasnya: tidak ada pusat operasi keamanan yang berjaga sepanjang waktu, dan tidak ada layanan deteksi terkelola dari pihak luar. Pemantauan di sini bersifat operasional. Ia memberi tahu bahwa ada yang rusak; ia bukan program deteksi penyusupan, dan menyebutnya begitu akan jadi klaim yang tak bisa Anda periksa.
Menghapus data Anda
Tiga hal yang berbeda, semuanya dari akun Anda dan bukan lewat surel ke dukungan: mengekspor segala yang terkait dengan Anda sebagai berkas, menghapus seluruh isi sambil mempertahankan akun dan langganannya, atau menghapus akun seluruhnya.
Menghapus akun akan menghapus isi dan catatan layanan Anda, serta menganonimkan baris akunnya sendiri. Baris itu tidak bisa dibuang sepenuhnya: catatan pembayaran merujuk padanya dan hukum akuntansi mewajibkan penyimpanan lima tahun. Itu satu-satunya pengecualian, dan tertulis dalam persetujuan yang Anda terima saat mendaftar. Daftar tabel yang harus dikosongkan oleh penghapusan adalah satu daftar tunggal di dalam kode, dan sebuah tes gagal kalau ada tabel baru yang merujuk akun ditambahkan tanpa masuk ke sana: melupakan satu berarti meninggalkan data pribadi setelah ada permintaan penghapusan.
| Data | Untuk apa | Berapa lama disimpan |
|---|---|---|
| Rapat dan transkrip | Riwayat dan pencarian Anda | Sampai Anda menghapusnya |
| Rekaman dan berkas | Pemutaran dan pemrosesan | Sampai Anda menghapusnya |
| Sesi tanpa catatan | Bantuan saat itu saja | Tidak pernah ditulis; hilang saat sesi berakhir |
| Tangkapan layar | Menjawab tentang apa yang ada di layar | Sampai Anda menghapus sesinya |
| Basis pengetahuan dan indeks pencarian | Pengambilan ke dalam jawaban | Sampai Anda menghapus dokumennya |
| Ingatan dan profil | Konteks pribadi untuk Leo | Sampai Anda mengubah atau menghapusnya |
| Kredensial integrasi | Menjaga sambungan tetap hidup | Sampai Anda memutus layanannya |
| Akun dan catatan pembayaran | Akses dan pembukuan menurut hukum | Akun tidak aktif dihapus 3 tahun setelah masuk terakhir; catatan pembayaran disimpan 5 tahun |
Objek tersimpan dihapus di dalam permintaan itu sendiri, bukan lewat proses terjadwal. Cadangan dan salinan pemulihan adalah fungsi platform terkelola yang kami pakai, jadi catatan yang sudah dihapus bisa bertahan di cuplikan mereka selama cuplikan itu disimpan; jendela waktu itu bukan kendali kami dan kami tidak akan mengarang angkanya. Untuk permintaan berdasarkan GDPR atau UU 152-FZ, tulislah ke dukungan — kami menjawab dalam 30 hari.
Keamanan itu proses
Whisperer adalah produk yang sedang tumbuh. Kami tidak punya SOC 2, tidak punya ISO 27001, dan tidak punya sertifikasi independen lain; kami belum memesan uji penetrasi dari luar, dan kami tidak akan menyajikan tinjauan kami sendiri seolah-olah begitu. Mengatakannya terang-terangan adalah bagian dari modelnya: klaim yang tak bisa Anda periksa bernilai lebih rendah daripada arsitektur yang bisa Anda baca.
Beberapa langkah di sini sengaja digambarkan sebagai belum utuh. Kebijakan keamanan konten dipasang dalam mode hanya melapor selama masih disetel, artinya ia melaporkan pelanggaran alih-alih memblokirnya. Autentikasi dua faktor belum ada. Di mana halaman ini menulis sejauh didukung platformnya, maksudnya persis itu dan tidak lebih.
Ke mana kami menuju
Seiring Whisperer tumbuh, kami menimbang langkah keamanan dan kepatuhan berikutnya. Tanpa tanggal: tanggal yang tak bisa kami tepati hanya akan menambah satu klaim lagi yang tak bisa Anda periksa.
- Memindahkan kebijakan keamanan konten dari melapor ke memblokir
- Autentikasi dua faktor untuk akun
- Tinjauan keamanan independen dan uji penetrasi
- Kebijakan keamanan resmi dan program kepatuhan
Menemukan celah keamanan?
Beri tahu kami sebelum mengumumkannya, dan beri waktu yang wajar untuk memperbaikinya. Sertakan apa yang Anda temukan, cara mengulanginya, dan dampak yang Anda perkirakan. Kami akan mengabari bahwa laporan diterima dan terus memberi kabar.
Tidak ada program hadiah berbayar. Kalau Anda ingin namanya dicantumkan atas laporan itu, katakan saja dan kami cantumkan.