Kebijakan Privasi
Terakhir diperbarui: 25 Juli 2026
Pendahuluan
Kebijakan Privasi ini menjelaskan bagaimana Danver LLC ("SMSCode", "kami") — sebuah perseroan terbatas (limited liability company) di Wyoming (Filing ID 2026-001893059), dengan kantor pusat di 3001 E Pershing Blvd, Cheyenne, Wyoming 82001, Amerika Serikat — mengumpulkan, menggunakan, dan melindungi data pribadi Anda saat Anda menggunakan smscode.gg dan layanan terkait. Danver LLC adalah pengendali data (data controller) yang bertanggung jawab atas data pribadi Anda.
Kebijakan ini berlaku untuk smscode.gg, REST API kami, aplikasi seluler, serta produk atau layanan lain yang kami sediakan (secara kolektif disebut "Layanan"). Kebijakan ini mengatur pemrosesan data pribadi pengguna, pemilik akun, dan pengunjung Layanan.
Bergantung pada tempat tinggal Anda, Anda mungkin memiliki hak-hak spesifik atas data pribadi Anda berdasarkan hukum perlindungan data yang berlaku — termasuk General Data Protection Regulation (GDPR) Uni Eropa dan Britania Raya, California Consumer Privacy Act sebagaimana diubah oleh California Privacy Rights Act (CCPA/CPRA), dan California Online Privacy Protection Act (CalOPPA). Hak-hak ini — termasuk akses, perbaikan, penghapusan, portabilitas, dan keberatan — dijabarkan dalam Bagian 9 dan dalam bagian-bagian khusus per yurisdiksi yang mengikutinya. Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu; perubahan material akan diberitahukan melalui email atau notifikasi di dalam produk (lihat Bagian 15).
Untuk pertanyaan privasi atau untuk menggunakan hak perlindungan data Anda, hubungi kami di [email protected]. Kami merespons permintaan subjek data yang telah diverifikasi dalam jangka waktu yang diwajibkan oleh hukum yang berlaku (dalam 30 hari sebagaimana diwajibkan oleh Pasal 12 GDPR). Kebijakan Privasi ini harus dibaca bersama dengan Syarat Layanan kami, yang mengatur hubungan kontraktual Anda dengan SMSCode.
Affiliate Program
Affiliate privacy and retention
Affiliate participation adds terms-acceptance metadata, manual-payout destinations, HMAC-pseudonymized correlation facts, referral-candidate audit metadata, and support or appeal records. Danver LLC processes this data to administer the program, reconcile liabilities, prevent abuse, process payouts, resolve appeals, and comply with law.
- Terms-acceptance IP address and user agent: 365 days.
- Normalized payout destination and related payout PII: retained while REQUESTED or PROCESSING, then 1,825 days after PAID, REJECTED, or CANCELED.
- HMAC-pseudonymized risk-correlation facts: 365 days.
- Referral-candidate PII audit grace: 30 days after its terminal event.
- Documented legal holds may defer a due scrub for at most 2,555 days from the underlying event.
Covered PII is irreversibly scrubbed when its deadline expires unless a valid bounded legal hold remains. Non-PII terms identity, ledger, policy, payout-state, monetary, and audit facts may remain where required for accounting, disputes, fraud prevention, or law.
Data yang Kami Kumpulkan
Kami mengumpulkan kategori data berikut saat Anda menggunakan SMSCode:
Data Akun
- Alamat email (digunakan untuk login dan notifikasi).
- Kata sandi (disimpan sebagai hash argon2 — kami tidak pernah menyimpan kata sandi dalam bentuk teks biasa).
Data Google Sign-In
Jika Anda masuk menggunakan Google, kami mengakses data berikut dari akun Google Anda:
- Alamat email — Digunakan sebagai identitas akun dan untuk komunikasi layanan.
- Google user ID — Digunakan untuk menautkan akun Google Anda dengan akun SMSCode Anda.
Kami hanya meminta cakupan minimum yang diperlukan untuk autentikasi (email dan openid). Kami tidak mengakses kontak Google, kalender, drive, atau layanan Google lainnya.
Data Transaksi
- Riwayat pesanan (penyewaan nomor, layanan, negara, waktu, status).
- Riwayat deposit (jumlah, metode pembayaran, status).
- Saldo akun dan catatan transaksi.
Data Aplikasi Mobile
- Token perangkat Firebase Cloud Messaging (FCM) — Digunakan untuk mengirim notifikasi push tentang pembaruan pesanan dan aktivitas akun.
- Preferensi notifikasi push (aktif/nonaktif).
- Nama perangkat (opsional, untuk mengidentifikasi perangkat di akun Anda).
Data Penggunaan
- Alamat IP dan perkiraan geolokasi.
- Informasi perangkat dan browser (user agent).
- Log server (waktu permintaan, endpoint yang diakses).
Data Penggunaan API
- Log permintaan API (endpoint, waktu, kode respons).
- Penghitung rate limit.
Cara Kami Menggunakan Data Anda
- Penyediaan layanan — Memproses penyewaan nomor, mengelola saldo, dan memenuhi pesanan.
- Autentikasi — Email dan Google user ID (jika menggunakan Google Sign-In) digunakan semata-mata untuk autentikasi dan identifikasi akun. Kami tidak menggunakan data pengguna Google untuk iklan, profiling, atau tujuan apa pun yang tidak terkait dengan penyediaan layanan SMSCode.
- Notifikasi push — Token perangkat FCM digunakan secara eksklusif untuk mengirimkan pembaruan pesanan, konfirmasi deposit, dan peringatan keamanan akun ke perangkat mobile Anda.
- Pencegahan penipuan — Mendeteksi dan mencegah penyalahgunaan, akses tidak sah, dan pelanggaran kebijakan.
- Analitik — Memahami pola penggunaan untuk meningkatkan keandalan dan kinerja platform.
- Dukungan — Menanggapi pertanyaan dan menyelesaikan masalah terkait akun atau pesanan Anda.
- Komunikasi — Mengirim notifikasi terkait layanan (pembaruan pesanan, peringatan keamanan). Kami tidak mengirim email pemasaran tanpa persetujuan Anda.
Data SMS & Nomor Virtual
- Kode OTP bersifat sementara — Konten SMS yang diterima (kode OTP) ditampilkan secara real-time dan tidak disimpan dalam jangka panjang setelah pesanan kedaluwarsa atau selesai.
- Nomor telepon bersifat sementara — Nomor yang disewa bersifat sementara dan didaur ulang setelah masa sewa berakhir. Kami tidak mengaitkan nomor yang disewa dengan identitas Anda di luar pesanan yang aktif.
- Tanpa data panggilan — SMSCode hanya menangani verifikasi SMS; kami tidak memproses panggilan suara atau metadata panggilan.
Data Pembayaran
- Pembayaran diproses oleh gateway pihak ketiga (Duitku, Heleket). Kami tidak menyimpan detail kartu kredit, rekening bank, atau instrumen pembayaran Anda.
- Kami menyimpan referensi transaksi (ID gateway pembayaran, jumlah, status) untuk keperluan rekonsiliasi dan dukungan.
- Penyedia gateway pembayaran memiliki kebijakan privasi sendiri yang mengatur cara mereka menangani informasi pembayaran Anda.
Pembagian Data
Kami membagikan data hanya bila diperlukan untuk memberikan Layanan. Berikut adalah daftar lengkap kategori pemroses pihak ketiga yang kami gunakan; lokasi operasional terperinci dan perlindungan transfer dijelaskan dalam Bagian 14 (Transfer Data Internasional).
- Cloudflare, Inc. — jaringan pengiriman konten, perlindungan DDoS, dan jaringan egress. Memproses alamat IP, metadata permintaan, dan lalu lintas yang dihentikan TLS saat dalam transit.
- Resend, Inc. — pengiriman email transaksional (verifikasi, reset kata sandi, notifikasi pesanan). Memproses alamat email dan konten pesan Anda.
- Penyedia SMS hulu — sewa nomor virtual dan perutean SMS masuk. Kami mengirim parameter pesanan minimal (negara, layanan) untuk memenuhi sewa; kami tidak membagikan identitas atau data akun Anda dengan penyedia.
- Gerbang pembayaran — data transaksi dibagikan dengan pemroses pembayaran untuk menyelesaikan setoran. Kami tidak menerima atau menyimpan detail instrumen pembayaran lengkap.
- Firebase Cloud Messaging (Google) — token perangkat FCM dikirim ke layanan Firebase Google untuk mengirimkan push notification. Tidak ada data pribadi lain yang dibagikan dengan Firebase.
- Google Fonts (Google LLC) — menyajikan font web Noto Sans yang digunakan untuk menampilkan aksara non-Latin (misalnya Sirilik, Tionghoa, Thai, Devanagari, dan Arab). Saat peramban Anda memuat halaman, peramban dapat meminta berkas font dari CDN Google Fonts, yang dapat mengungkapkan alamat IP dan halaman perujuk Anda kepada Google. Tidak ada data akun yang dibagikan.
- Penegak hukum — Kami dapat mengungkapkan data jika diwajibkan oleh hukum, perintah pengadilan, atau untuk melindungi hak, properti, atau keselamatan SMSCode, pengguna kami, atau masyarakat.
Kami tidak menjual data pribadi Anda kepada pihak ketiga. Kami tidak membagikan data pribadi Anda kepada pengiklan. Kami tidak berpartisipasi dalam broker data atau jaringan iklan mana pun. Data pengguna Google yang diperoleh melalui Google Sign-In tidak pernah dibagikan dengan pihak ketiga mana pun dan hanya digunakan secara eksklusif untuk autentikasi di dalam SMSCode.
Retensi Data
- Riwayat pesanan — Disimpan untuk keperluan rekonsiliasi, dukungan, dan audit.
- Konten OTP/SMS — Dihapus setelah pesanan kedaluwarsa atau selesai.
- Data akun — Disimpan selama akun Anda aktif.
- Log server — Disimpan hingga 90 hari untuk keperluan keamanan dan debugging.
- Token perangkat FCM — Dihapus segera saat Anda membatalkan pendaftaran perangkat atau menghapus akun Anda.
Penghapusan Akun & Pembersihan Data
Anda dapat menghapus akun kapan saja melalui pengaturan akun di dashboard web atau aplikasi mobile. Saat Anda menghapus akun:
- Akun Anda langsung di-soft-delete (status diubah menjadi "Deleted").
- Sisa saldo Anda hangus dan dicatat sebagai transaksi akhir.
- Semua sesi aktif (web dan mobile) langsung dicabut.
- Token perangkat FCM dan langganan push dihapus.
- Token API dan konfigurasi webhook dihapus.
- Masa tunggu pendaftaran ulang 30 hari berlaku — Anda tidak dapat membuat akun baru dengan email yang sama selama periode ini.
- Setelah 30 hari, tugas terjadwal akan menghapus secara permanen informasi identitas pribadi (PII) Anda: email diganti dengan placeholder yang tidak dapat diidentifikasi, hash kata sandi dihapus, serta Google user ID Anda dihapus.
- Riwayat transaksi dan catatan pesanan disimpan dalam bentuk anonim untuk keperluan akuntansi dan kepatuhan hukum.
Cookie & Sesi
- Kami menggunakan satu cookie sesi httpOnly (
__session) untuk menjaga sesi autentikasi Anda. Cookie ini dienkripsi dan tidak dapat dibaca oleh skrip sisi klien. - Kami tidak menggunakan cookie pelacakan, cookie iklan, atau cookie analitik pihak ketiga.
- Tidak diperlukan banner cookie karena kami hanya menggunakan cookie yang benar-benar diperlukan untuk autentikasi.
Langkah-langkah Keamanan
Penyimpanan Data
- Infrastruktur — Semua data disimpan di server khusus yang dioperasikan oleh kami. Kami tidak menggunakan hosting cloud bersama untuk data pengguna.
- Database — Data pengguna disimpan di PostgreSQL dengan akses yang dibatasi hanya untuk layanan aplikasi.
- Enkripsi saat transit — Semua lalu lintas antara Anda dan server kami dienkripsi melalui TLS (HTTPS).
- Enkripsi sesi — Cookie sesi dienkripsi dengan AES-256-GCM.
Perlindungan Data
- Hashing kata sandi — Kata sandi di-hash dengan argon2, algoritma memory-hard yang tahan terhadap serangan brute-force.
- Perlindungan CSRF — Endpoint yang mengubah data dilindungi terhadap cross-site request forgery.
- Rate limiting — Endpoint API dan autentikasi dibatasi untuk mencegah penyalahgunaan.
- Kontrol akses — Layanan internal berkomunikasi melalui saluran terotentikasi dengan kunci rahasia. Layanan database dan cache diisolasi dalam jaringan pribadi yang tidak dapat diakses dari internet.
Meskipun kami menerapkan langkah keamanan standar industri, tidak ada sistem yang 100% aman. Jika Anda menemukan kerentanan, silakan laporkan ke [email protected].
Hak Anda Berdasarkan GDPR (EU / EEA / UK)
Jika Anda berada di Wilayah Ekonomi Eropa (EEA) atau Britania Raya, General Data Protection Regulation (GDPR) Uni Eropa dan Britania Raya memberikan Anda hak-hak spesifik atas data pribadi Anda. Danver LLC adalah pengendali (controller) data tersebut. Kami memprosesnya untuk menyediakan dan mengamankan Layanan (pelaksanaan kontrak kami dengan Anda), untuk mematuhi kewajiban hukum, dan untuk kepentingan sah (legitimate interests) kami dalam mengoperasikan dan melindungi platform; jika kami mengandalkan persetujuan Anda, Anda dapat menariknya kapan saja.
Dengan tunduk pada ketentuan dan pengecualian yang diatur dalam GDPR, Anda memiliki:
- hak akses — untuk memperoleh konfirmasi apakah kami memproses data pribadi Anda dan untuk menerima salinannya;
- hak perbaikan — untuk memperbaiki data pribadi yang tidak akurat atau tidak lengkap;
- hak penghapusan — untuk menghapus data pribadi Anda ("hak untuk dilupakan"), yang dapat Anda picu sendiri dengan menghapus akun Anda (lihat Bagian 6);
- hak untuk membatasi pemrosesan — untuk membatasi cara kami memproses data pribadi Anda dalam keadaan tertentu;
- hak untuk keberatan — untuk menolak pemrosesan yang dilakukan atas dasar kepentingan sah kami;
- hak atas portabilitas data — untuk menerima data pribadi Anda dalam format yang terstruktur, umum digunakan, dan dapat dibaca mesin;
- hak untuk menarik persetujuan — jika kami mengandalkan persetujuan Anda, untuk menariknya kapan saja tanpa memengaruhi keabsahan pemrosesan sebelumnya.
Untuk menggunakan salah satu hak ini, hubungi kami di [email protected]. Kami akan merespons dalam 30 hari sebagaimana diwajibkan oleh Pasal 12 GDPR. Anda juga memiliki hak untuk mengajukan keluhan kepada otoritas pengawas perlindungan data setempat jika Anda yakin kami tidak menangani data pribadi Anda sesuai dengan hukum yang berlaku.
Hak Anda Berdasarkan CCPA / CPRA (California)
Jika Anda adalah penduduk California, California Consumer Privacy Act (CCPA), sebagaimana diubah oleh California Privacy Rights Act (CPRA), memberi Anda hak-hak spesifik terkait informasi pribadi Anda, sebagai tambahan atas hak-hak yang diuraikan dalam Bagian 9 (Hak Anda Berdasarkan GDPR).
Hak untuk mengetahui. Anda dapat meminta kami untuk mengungkapkan kategori dan bagian spesifik dari informasi pribadi yang telah kami kumpulkan tentang Anda, sumber informasi tersebut, tujuan pengumpulan atau pengungkapannya, dan kategori pihak ketiga yang menerima informasi tersebut. Kategori yang kami kumpulkan dirinci dalam Bagian 1 (Data yang Kami Kumpulkan).
Hak untuk menghapus. Anda dapat meminta kami untuk menghapus informasi pribadi yang telah kami kumpulkan tentang Anda, dengan tunduk pada pengecualian hukum tertentu (misalnya, untuk menyelesaikan transaksi, mendeteksi insiden keamanan, atau memenuhi kewajiban hukum).
Hak untuk memperbaiki. Anda dapat meminta kami untuk memperbaiki informasi pribadi tidak akurat yang kami simpan tentang Anda.
Hak untuk menolak penjualan atau pembagian. Kami tidak menjual informasi pribadi Anda kepada pihak ketiga, dan kami tidak membagikannya untuk iklan berperilaku lintas konteks. Tidak ada yang perlu Anda tolak, tetapi kami menyatakan hal ini secara eksplisit agar Anda tahu.
Hak untuk membatasi penggunaan informasi pribadi sensitif. Kami tidak menggunakan informasi pribadi sensitif (sebagaimana didefinisikan oleh CPRA) untuk tujuan di luar yang diperlukan untuk memberikan Layanan.
Hak atas non-diskriminasi. Kami tidak akan mendiskriminasi Anda karena menggunakan hak-hak ini. Pengalaman Layanan Anda tidak akan berubah, dan tidak ada biaya, ketentuan, atau kualitas layanan yang akan terpengaruh.
Cara menggunakan hak. Untuk menggunakan hak CCPA apa pun, hubungi kami di [email protected]. Kami akan memverifikasi identitas Anda sebelum merespons dan akan membalas dalam waktu 45 hari (dapat diperpanjang hingga 45 hari tambahan jika diperlukan secara wajar).
Hak Anda Berdasarkan CalOPPA (California)
California Online Privacy Protection Act (CalOPPA) mewajibkan operator situs web komersial dan layanan daring yang mengumpulkan informasi pribadi dari penduduk California untuk memposting kebijakan privasi yang jelas dan mematuhinya. Sesuai dengan CalOPPA:
- Anda dapat mengunjungi area publik situs kami secara anonim, tanpa membuat akun;
- tautan kebijakan privasi kami memuat kata "Privacy" dan dapat diakses dari footer setiap halaman;
- Anda akan diberi tahu tentang setiap perubahan material pada Kebijakan Privasi ini di halaman ini (lihat Bagian 15);
- Anda dapat meninjau dan mengubah informasi pribadi Anda dengan masuk ke pengaturan akun Anda atau dengan mengirim email kepada kami di [email protected].
Do Not Track
Beberapa browser menawarkan sinyal "Do Not Track" (DNT). Karena kami tidak melacak pengunjung di seluruh situs web pihak ketiga dan tidak menggunakan cookie iklan atau cookie pelacakan perilaku (lihat Bagian 12, Analitik), praktik kami konsisten dengan menghormati sinyal DNT: kami tidak melacak Anda, menayangkan iklan kepada Anda, atau membangun profil lintas situs tentang Anda, terlepas dari ada atau tidaknya sinyal DNT.
Analitik
SMSCode tidak menggunakan layanan analitik web pihak ketiga, alat pelacakan perilaku, atau teknologi periklanan. Secara spesifik:
- Kami tidak menggunakan Google Analytics, Mixpanel, Amplitude, Hotjar, Segment, atau layanan analitik serupa;
- Kami tidak menyematkan tracking pixel, tag pemasaran, atau skrip retargeting di halaman mana pun;
- Kami tidak berpartisipasi dalam jaringan iklan atau ekosistem periklanan lintas situs;
- Kami tidak membangun profil perilaku pengguna individu untuk tujuan pemasaran atau rekomendasi.
Satu-satunya data yang kami kumpulkan tentang penggunaan Layanan oleh Anda adalah data operasional yang diperlukan untuk menyediakan dan mengamankannya: log permintaan server, penghitung batas laju, riwayat pesanan, dan cookie sesi. Semua ini dijelaskan secara rinci dalam Bagian 1 (Data yang Kami Kumpulkan), Bagian 7 (Cookie & Sesi), dan Bagian 8 (Langkah-langkah Keamanan). Log server disimpan hingga 90 hari untuk keperluan keamanan dan debugging, kemudian dihapus.
Jika kami pernah memperkenalkan analitik di masa depan, Kebijakan Privasi ini akan diperbarui sebelum perubahan berlaku, dan Anda akan diberitahu sesuai Bagian 15 (Perubahan Kebijakan Ini).
Anak-anak
SMSCode tidak ditujukan untuk digunakan oleh siapa pun yang berusia di bawah 18 tahun. Kami tidak secara sengaja mengumpulkan data pribadi dari anak-anak. Jika Anda yakin seorang anak di bawah 18 tahun telah memberikan data pribadi kepada kami, silakan hubungi kami dan kami akan segera menghapusnya.
Transfer Data Internasional
Danver LLC berbasis di Amerika Serikat, dan data pribadi yang Anda berikan diproses terutama di Amerika Serikat. Untuk memberikan Layanan, kami menggunakan sub-prosesor dan infrastruktur pihak ketiga yang dapat memproses data Anda di Amerika Serikat dan di yurisdiksi lain. Oleh karena itu, informasi Anda, termasuk data pribadi, dapat ditransfer ke — dan disimpan pada — komputer yang berlokasi di luar negara bagian, provinsi, atau negara Anda, tempat hukum perlindungan data dapat berbeda dari yurisdiksi Anda.
Mekanisme transfer
Ketika kami mentransfer data pribadi dari yurisdiksi Anda (termasuk Wilayah Ekonomi Eropa atau Britania Raya) ke Amerika Serikat atau negara lain, kami mengambil langkah-langkah yang wajar untuk memastikan bahwa kontrol yang memadai telah diterapkan dan bahwa data Anda diperlakukan secara aman serta sesuai dengan Kebijakan Privasi ini. Tidak ada transfer data pribadi Anda yang dilakukan kecuali kontrol yang memadai telah diterapkan, yang dapat mencakup perlindungan kontraktual yang sesuai (seperti standard contractual clauses atau mekanisme lain yang diakui berdasarkan hukum yang berlaku) dengan pihak-pihak yang memproses data Anda. Perlindungan spesifik yang berlaku untuk suatu transfer tertentu dikelola berdasarkan pengaturan pemrosesan data kami.
Kontrol transfer lanjutan
Semua sub-prosesor yang menerima data pribadi Anda terikat oleh kontrak tertulis yang mewajibkan mereka untuk: (a) memproses data hanya atas instruksi terdokumentasi dari Danver LLC; (b) menerapkan tindakan keamanan teknis dan organisasional yang sesuai; (c) memastikan kerahasiaan personel yang memiliki akses ke data; (d) membantu kami memenuhi permintaan hak subjek data; dan (e) menghapus atau mengembalikan data saat kontrak berakhir. Jika data Anda tunduk pada GDPR, kewajiban ini mengikuti persyaratan Pasal 28 GDPR.
Kategori sub-prosesor saat ini
Sub-prosesor yang dapat memproses data Anda mencakup, tetapi tidak terbatas pada:
- Cloudflare, Inc. (Amerika Serikat) — pengiriman konten, perlindungan DDoS, dan jaringan egress;
- Google LLC (Amerika Serikat) — pengiriman font web melalui Google Fonts (lihat Bagian 5);
- Resend, Inc. (Amerika Serikat) — pengiriman email transaksional;
- Mitra penyedia SMS yang beroperasi secara internasional — sewa nomor virtual dan perutean SMS masuk (lihat Bagian 3);
- Gerbang pembayaran — pemrosesan pembayaran transaksional untuk setoran (lihat Bagian 4).
Hak Anda
Anda dapat meminta salinan perlindungan transfer yang berlaku untuk data Anda dengan menghubungi kami di [email protected]. Kami akan merespons dalam 30 hari sebagaimana dijelaskan dalam Bagian 9 (Hak Anda Berdasarkan GDPR) dan Pasal 12 GDPR.
Perubahan Kebijakan Ini
Kami dapat memperbarui Kebijakan Privasi ini dari waktu ke waktu. Perubahan material akan dikomunikasikan melalui email atau pemberitahuan di platform. Tanggal "Terakhir diperbarui" di bagian atas mencerminkan revisi terbaru.
Kontak
Untuk pertanyaan atau permintaan terkait privasi, hubungi kami di [email protected].
Untuk dukungan umum, hubungi kami di [email protected].