Untuk merchant

Keamanan dan penutupan akun

Cara melindungi login Anda, dan cara menutup akun setelah dana Anda dicairkan.

Password dan 2FA ada di Pengaturan → Keamanan. Daftar perangkat yang sedang login dan permintaan hapus akun ada di Pengaturan → Akun.

Aturan keamanan dan penutupan akun

2FA (verifikasi dua langkah)Opsional untuk setiap akun, apa pun role-nya. Pemilik bisa mewajibkannya untuk semua anggota merchant.
Recovery code8 kode, ditampilkan sekali saat 2FA diaktifkan. Setiap kode hanya bisa dipakai untuk sekali login.
Kode 2FA salahSetelah 5 kode salah dalam 15 menit, kode ditolak untuk sementara, termasuk kode yang benar.
Email login perangkat baruDikirim setelah berhasil login dari perangkat atau browser yang belum pernah dipakai akun ini. Berisi waktu (WIB) dan alamat IP.
PasswordMinimal 8 karakter. Kalau diganti, semua perangkat lain otomatis logout dan Anda menerima email pemberitahuan.
Link reset (Lupa password)Berlaku 1 jam. Kalau dipakai, semua perangkat otomatis logout.
Menutup akunSaldo dicairkan dulu, lalu permintaan ditinjau admin. Setelah disetujui ada masa tunggu 30 hari, dan permintaan masih bisa dibatalkan.
Data yang tetap disimpanBerkas identitas (nama lengkap, NIK, foto KTP, selfie) selama 5 tahun. Catatan transaksi dan pencairan, tanpa nama Anda, selama diwajibkan peraturan.

Cara mengaktifkan 2FA

  1. Pasang aplikasi authenticator di ponsel, misalnya Google Authenticator, Aegis, atau 1Password.
  2. Buka Pengaturan → Keamanan dan klik Aktifkan 2FA. Scan QR-nya, atau ketik secret key yang tampil di bawahnya.
  3. Masukkan kode 6 digit dari aplikasi, lalu klik Konfirmasi dan aktifkan.
  4. Simpan 8 recovery code di tempat selain ponsel itu, lalu klik Sudah saya simpan. Kode ini tidak akan ditampilkan lagi.
  5. Mulai sekarang, setiap kali login Anda diminta kode setelah memasukkan password. Ponsel hilang? Masukkan recovery code sebagai gantinya.

Kami mengirim email setiap kali 2FA diaktifkan atau dinonaktifkan. Untuk menonaktifkannya, perlu satu kode yang valid, dari aplikasi atau recovery code. Kalau diaktifkan lagi, Anda mendapat 8 recovery code baru dan kode lama tidak berlaku lagi.

Kalau akun Anda diduga diakses orang lain

  1. Pengaturan → Akun → Sesi aktif: klik Keluar pada perangkat yang tidak Anda kenali, atau Keluar dari semua perangkat lain.
  2. Pengaturan → Keamanan → Ubah password: buat password baru. Semua perangkat lain otomatis logout.
  3. Aktifkan 2FA kalau belum aktif.
  4. Kalau Anda pemilik: cek daftar anggota di Pengaturan → Tim, dan kalau API key mungkin sempat terlihat, rotasi key-nya di Pengaturan → Developer. Dampak rotasi pada integrasi yang berjalan dijelaskan di Autentikasi API.
  5. Tidak bisa login lagi? Pakai Lupa password? di halaman login. Kalau akses ke email juga hilang, atau authenticator dan recovery code hilang bersamaan, kirim email ke halo@kasera.id dari alamat email yang terdaftar di akun. Tim support wajib memverifikasi identitas Anda secara manual sebelum akses dipulihkan.

Cara menutup akun

  1. Cairkan dana dulu. Permintaan akan menunggu selama masih ada saldo yang belum dicairkan, pencairan yang sedang diproses, permintaan pembayaran yang menunggu dibayar atau kedaluwarsa, atau rekonsiliasi yang belum selesai. Saldo hanya bisa dicairkan setelah verifikasi (KYC) selesai dan rekening pencairan ditambahkan.
  2. Buka Pengaturan → Akun, ke bagian Permintaan hapus akun, lalu klik Ajukan permintaan hapus akun. Baca Ketentuan penghapusan, centang kotaknya, klik Kirim permintaan, dan masukkan kode 6 digit yang kami kirim ke email Anda.
  3. Setelah permintaan dikirim, Anda otomatis logout dari semua perangkat. Anda tetap bisa login lagi, misalnya untuk menyelesaikan hal yang masih mengganjal. API key dan webhook tetap berfungsi sampai akun benar-benar dihapus.
  4. Kalau masih ada yang harus diselesaikan, statusnya Menunggu. Begitu selesai, permintaan otomatis masuk peninjauan. Anda tidak perlu mengajukan lagi.
  5. Admin meninjau permintaan. Anda menerima email apa pun hasilnya, berisi tanggal data dihapus kalau disetujui atau alasannya kalau ditolak. Tidak ada data yang dihapus sebelum disetujui.
  6. Setelah disetujui, akun dihapus begitu 30 hari lewat. Sampai saat itu Anda masih bisa klik Batalkan permintaan penghapusan. Kami mengirim satu email terakhir saat penghapusan selesai.
DihapusTetap disimpan
Email, nomor ponsel, password, dan sesiNama lengkap, NIK, foto KTP, dan selfie: 5 tahun setelah akun ditutup, lalu dimusnahkan
Nama usaha, rekening pencairan, halaman pembayaran, API key, dan webhookCatatan transaksi dan pencairan (nominal, biaya, status, tanggal), tidak lagi terhubung dengan nama Anda, selama diwajibkan peraturan
Nama, email, dan nomor telepon pembeli pada transaksi Anda

Data usaha, API key, dan webhook hanya dihapus untuk merchant yang anggotanya tinggal Anda. Tabel retensi lengkap ada di Kebijakan Privasi. Cara mengajukan penghapusan, termasuk tanpa login, ada di Hapus Akun.

Pertanyaan umum

Apakah 2FA wajib untuk pemilik atau Developer?
Tidak ada role yang otomatis wajib. 2FA jadi wajib hanya kalau pemilik mencentang Wajibkan 2FA untuk semua anggota merchant ini di Pengaturan → Keamanan. Setelah itu, anggota yang belum mengaktifkan 2FA hanya bisa membuka layar pengaturan 2FA sampai dia mengaktifkannya. Hanya pemilik yang bisa mengubah pengaturan itu.
Apa arti email “Login baru ke akun Kasera Pay Anda”?
Kalau itu Anda, dari ponsel, browser, atau komputer baru, abaikan saja. Kalau bukan, segera ikuti langkah di atas: keluarkan perangkat lain, ganti password, aktifkan 2FA. Email ini tidak dikirim untuk login pertama akun, dan tidak untuk percobaan login yang gagal.
Bagaimana kalau ponsel dan recovery code saya hilang?
Dashboard tidak bisa menonaktifkan 2FA tanpa kode yang valid. Kirim email ke halo@kasera.id dari alamat email yang terdaftar di akun. Tim support wajib memverifikasi identitas Anda secara manual sebelum 2FA di-reset.
Bisakah akun ditutup selagi masih ada saldo?
Permintaan bisa dikirim, tapi akan menunggu sampai saldo masuk ke rekening Anda. Saldo yang tersisa tidak pernah ikut terhapus bersama akun.
Berapa lama peninjauan admin?
Tidak ada waktu yang pasti. Masa tunggu 30 hari baru mulai saat permintaan disetujui, bukan saat dikirim.
Apa yang terjadi pada merchant yang punya anggota tim lain?
Yang ditutup hanya akun Anda sendiri. Kalau masih ada anggota lain yang sudah bergabung, merchant beserta API key dan catatannya tetap berjalan. Kalau Anda satu-satunya pemilik, anggota aktif yang paling lama ada di tim jadi pemilik saat akun Anda dihapus.