Praktik keamanan
Kami tahu Anda telah memercayakan data berharga kepada kami, dan kami menanggapi keamanannya dengan sangat serius. Kami telah memberikan penjelasan mendalam mengenai praktik keamanan kami 🔒
Buka Pertanyaan UmumPemantauan akses: Notion telah mengaktifkan log pada semua sistem kritis. Log mencakup log gagal/berhasil, akses aplikasi, perubahan administrator, dan perubahan sistem. Log diserap oleh solusi observabilitas dan manajemen insiden keamanan (SIEM) kami untuk kemampuan penyerapan log dan pencatatan/peringatan otomatis.
Cadangan diaktifkan: Notion dihosting oleh AWS dan menyimpan data pelanggan menggunakan kombinasi database. Secara default, AWS menyediakan infrastruktur yang tahan lama untuk menyimpan data penting dan dirancang untuk ketahanan 99,9% objek. Cadangan otomatis untuk semua data pelanggan dan sistem diaktifkan, dan data dicadangkan setiap hari sebagai minimum. Cadangan dienkripsi dengan cara yang sama seperti data produksi langsung, serta dipantau dan diberi peringatan.
Penghapusan data: Pelanggan Notion adalah Pengendali data mereka. Setiap pelanggan bertanggung jawab atas informasi yang mereka buat, gunakan, simpan, proses, dan hancurkan. Pelanggan Notion memiliki kemampuan untuk meminta penghapusan data atau melakukan penghapusan mandiri, jika data tidak tunduk pada persyaratan periodisitas retensi peraturan atau hukum. Silakan merujuk ke Kebijakan Privasi dan Addendum Pemrosesan Data kami untuk informasi lebih lanjut.
Enkripsi data saat disimpan (at rest): Data pelanggan dienkripsi saat disimpan menggunakan AES-256. Data pelanggan dienkripsi saat berada di jaringan internal Notion, saat disimpan di penyimpanan Cloud, tabel database, dan cadangan.
Enkripsi saat transit: Data yang dikirim saat transit dienkripsi menggunakan TLS 1.2 atau lebih tinggi.
Keamanan fisik: Notion memanfaatkan Amazon Web Services (AWS) untuk menghosting aplikasi kami, dan menyerahkan semua kontrol keamanan fisik pusat data kepada mereka. Silakan merujuk ke kontrol keamanan fisik AWS di sini.
Pengungkapan yang bertanggung jawab: Notion mengelola program bug bounty. Silakan merujuk ke Kebijakan Pengungkapan yang Bertanggung Jawab kami.
Analisis kode: Tim keamanan dan pengembangan Notion melakukan pemodelan ancaman dan tinjauan desain yang aman untuk rilis dan pembaruan baru. Setelah penyelesaian kode untuk peluncuran fitur yang signifikan, kami melakukan audit kode, tinjauan kode, dan melakukan pemindaian keamanan untuk basis kode kami.
Siklus Hidup Pengembangan Perangkat Lunak (SDLC): Notion menggunakan SDLC yang ditentukan untuk memastikan bahwa kode ditulis dengan aman. Selama fase desain, pemodelan ancaman keamanan dan tinjauan desain yang aman dilakukan untuk rilis dan pembaruan baru. Setelah penyelesaian kode untuk peluncuran fitur yang signifikan, kami melakukan audit kode, bekerja sama dengan perusahaan vendor atau menjalankan pengujian penetrasi internal, dan melakukan pemindaian keamanan untuk basis kode kami. Setelah peluncuran, kami mengadakan bug bounty dan memiliki program manajemen kerentanan untuk mengatasi masalah keamanan yang parah.
Manajemen kredensial: Notion menggunakan Layanan Manajemen Kunci (KMS) pihak ketiga yang secara otomatis mengelola pembuatan kunci, kontrol akses, penyimpanan aman, cadangan, dan rotasi kunci. Kunci kriptografi ditetapkan ke peran tertentu berdasarkan akses hak istimewa paling rendah dan kunci dirotasi secara otomatis setiap tahun. Penggunaan kunci dipantau dan dicatat.
Manajemen kerentanan & patch: Notion melakukan pemindaian kerentanan dan pemantauan paket pada semua host yang terkait dengan infrastruktur, dan produk perusahaan secara terus-menerus. Layanan yang menghadap ke luar dan ke dalam ditambal (patched) secara berkala. Masalah apa pun yang ditemukan akan ditriase dan diselesaikan sesuai dengan tingkat keparahannya dalam lingkungan Notion.
Web Application Firewall (WAF): Semua titik akhir publik memanfaatkan Web Application Firewall terkelola untuk mencegah upaya eksploitasi kerentanan umum.
Tingkat Akses Data: Internal (yaitu karyawan Notion hanya akan mengakses data Anda untuk tujuan pemecahan masalah atau pemulihan konten atas nama Anda.)
Ketergantungan Pihak Ketiga: Ya - silakan merujuk ke daftar subprosesor kami di sini.
Hosting: Notion dihosting di satu Amazon Web Services (AWS), salah satu penyedia layanan cloud utama.
Pelatihan karyawan: Pelatihan keamanan diperlukan selama proses orientasi karyawan, dan setiap tahun setelahnya. Karyawan juga harus membaca dan mengakui Kode Etik dan kebijakan Keamanan Notion. Pelatihan pengembang juga dilakukan setidaknya setiap tahun.
Keamanan SDM: Notion melakukan pemeriksaan latar belakang pada karyawan saat mereka dipekerjakan sesuai dengan hukum dan peraturan setempat.
Respons insiden: Notion memiliki rencana manajemen insiden yang berisi langkah-langkah untuk persiapan, identifikasi, penahanan, investigasi, pemberantasan, pemulihan, dan tindak lanjut/postmortem yang ditinjau dan diuji setidaknya setiap tahun.
Penilaian internal: Audit keamanan internal dilakukan setidaknya setiap tahun di Notion.
Internal SSO: Autentikasi multi-faktor (MFA) diperlukan bagi semua karyawan Notion untuk masuk ke penyedia identitas Notion.
Akses data: Notion secara internal memanfaatkan prinsip Hak Istimewa Terendah untuk akses. Akses diberikan berdasarkan fungsi pekerjaan, kebutuhan bisnis, dan basis perlu tahu. Tinjauan akses dilakukan pada frekuensi yang ditetapkan untuk memastikan akses berkelanjutan ke sistem kritis masih diperlukan.
Log: Notion memanfaatkan solusi SIEM untuk penyerapan log dan kemampuan log/peringatan otomatis. Log diserap dari sistem kritis dan aturan peringatan digunakan untuk memastikan peringatan acara keamanan dihasilkan di mana/kapan diperlukan.
Keamanan Kata Sandi: Notion mengharuskan MFA diaktifkan untuk setiap dan semua sistem yang menyediakan opsi untuk MFA). Jika delegasi tersebut tidak memungkinkan, Notion memelihara kebijakan manajemen kata sandi internal yang ketat termasuk kompleksitas, dan panjang.
Anti-DDoS: Notion memanfaatkan aplikasi pihak ketiga untuk perlindungan DDoS.
Pusat Data: Notion di-hosting di AWS, yang menangani keamanan fisik pada pusat data. Silakan merujuk ke dokumentasi keamanan AWS di sini.
Keamanan Infrastruktur: Infrastruktur Notion di-hosting di lingkungan yang aman dan sepenuhnya redundan. Data pelanggan Notion di-hosting oleh AWS. AWS memelihara daftar laporan, sertifikasi, dan penilaian pihak ketiga untuk memastikan praktik keamanan terbaik. Untuk informasi lebih lanjut tentang kepatuhan AWS, silakan lihat di sini.
Infrastruktur AWS ditempatkan di pusat data yang dikendalikan Amazon di seluruh dunia, dan pusat data itu sendiri diamankan dengan berbagai kontrol fisik untuk mencegah akses yang tidak sah. Informasi lebih lanjut tentang pusat data AWS dan kontrol keamanannya dapat ditemukan di sini.Lingkungan Produksi Terpisah: Data pelanggan tidak pernah disimpan di lingkungan non-produksi. Akun pelanggan dipisahkan secara logis di lingkungan produksi kami. Kami memiliki lingkungan pengembangan, pengujian, dan produksi yang terpisah.
Enkripsi Disk: Laptop karyawan telah mengaktifkan enkripsi disk untuk perlindungan
Deteksi & Respons Titik Akhir: Semua titik akhir telah menginstal perangkat lunak deteksi. Selain itu, Notion telah menerapkan beberapa kontrol keamanan untuk memastikan keamanan data dan solusi pelanggan. Kontrol ini memastikan kami memiliki visibilitas berkelanjutan tentang apa yang dilakukan titik akhir kami, bahwa kami dapat mendeteksi dan bereaksi dengan cepat terhadap gangguan atau ancaman apa pun, serta kontrol pencatatan dan penegakan.
Manajemen Perangkat Seluler: Perangkat karyawan dan konfigurasi perangkat lunaknya dikelola dari jarak jauh oleh anggota tim TI dan keamanan melalui perangkat lunak MDM.
Deteksi Ancaman: Notion menggunakan perangkat lunak perlindungan titik akhir pihak ketiga untuk deteksi ancaman khusus. Perangkat lunak titik akhir mendeteksi intrusi, malware, dan aktivitas berbahaya pada titik akhir dan membantu dalam respons cepat untuk menghilangkan dan memitigasi ancaman tersebut.
Firewall: Jaringan kantor Notion dikonfigurasi dengan firewall jaringan. Layanan jaringan yang dapat diakses melalui WAN tidak boleh dihosting di dalam lingkungan kantor.
IDS/IPS: Notion menggunakan campuran sistem IDS/IPS berbasis jaringan dan berbasis host sebagai bagian dari pendekatan pertahanan mendalam yang lebih luas untuk mengamankan organisasi. Ini termasuk pemantauan aktivitas mencurigakan melalui kombinasi deteksi berbasis tanda tangan dan berbasis anomali.
Manajemen Informasi dan Acara Keamanan (SIEM): Notion menggunakan solusi SIEM untuk manajemen insiden dan Acara. Pemberitahuan Acara dikomunikasikan kepada staf keamanan kami secara waktu nyata.
Keamanan Nirkabel: Kantor Notion menggunakan enkripsi yang kuat untuk jaringan nirkabel kantor. Notion tidak memelihara jaringan nirkabel apa pun yang berdampak pada data pelanggan atau sistem produksi.
Manajemen Domain: Domain merujuk pada domain alamat email yang terkait dengan akun Notion. Verifikasi domain memungkinkan pemilik ruang kerja untuk mengklaim kepemilikan atas domain, yang akan membuka pengaturan manajemen domain.
SAML Single Sign-On (SSO): Notion menyediakan fungsionalitas Single Sign-On (SSO) bagi pelanggan Bisnis dan Perusahaan untuk mengakses aplikasi melalui satu sumber autentikasi.
Penyediaan dan Pencabutan SCIM: Ruang kerja Notion dengan standar API System for Cross-domain Identity Management (SCIM).
Audit Log: Notion memberikan akses kepada pemilik ruang kerja untuk informasi terperinci mengenai Aktivitas yang berkaitan dengan keamanan dan keselamatan. Ini mencakup identifikasi potensi masalah keamanan, penyelidikan perilaku mencurigakan, dan pemecahan masalah akses.
2FA (MFA): Notion menyediakan verifikasi 2 langkah untuk menambahkan lapisan perlindungan ekstra ke akun Notion Anda. Fitur ini tersedia untuk semua jenis paket dan dapat diatur dengan mudah di pengaturan akun Anda.
Kelola Izin: Notion memungkinkan pemilik untuk mengontrol tingkat izin mereka guna memastikan bahwa pengguna melihat dan berinteraksi dengan konten Anda persis seperti yang Anda inginkan.
Kelola Ruang Tim: Pemilik ruang kerja dapat memperoleh gambaran umum semua ruang tim di ruang kerja, mengubah pengaturannya, dan mengakses alat manajemen tambahan.
Integrasi SIEM dan DLP: Notion dapat berintegrasi dengan DLP atau SIEM pilihan Anda untuk mendeteksi Acara.
Notion memelihara program keamanan dan privasi yang komprehensif untuk menyediakan fitur keamanan canggih yang dirancang untuk melindungi data Anda sesuai dengan berbagai standar regulasi dan industri. Untuk mendapatkan laporan audit independen Notion (misalnya, laporan SOC 2 Tipe II, sertifikat ISO 27001), silakan kunjungi Pusat Kepercayaan kami.
SOC 2 Tipe 2: SOC 2 Tipe 2 adalah laporan audityang dilakukan oleh pihak ketiga independen yang disertifikasioleh American Institute of Certified Public Accountants (AICPA) untuk mengevaluasi kontrol organisasi layanan terkait dengan Kriteria Layanan Kepercayaan (TSC). Laporan SOC 2 Tipe 2 menilai efektivitas kontrol ini selama periode waktu tertentu dan ditujukan untuk memberikan jaminan kepada pelanggan dan pemangku kepentingan bahwa organisasi telah menerapkan kontrol yang memadai untuk melindungi data mereka.
ISO: ISO adalah organisasi pengembangan standar internasional, dan Notion telah mencapai sertifikasi untuk empat standar ISO: ISO 27001, ISO 27701, ISO 27017, dan ISO 27018. Standar-standar tersebut menguraikan persyaratan untuk menetapkan, menerapkan, dan terus meningkatkan Sistem Manajemen Keamanan Informasi (ISMS) dan Sistem Manajemen Informasi Privasi (PIMS) Notion.
HIPAA: Health Insurance Portability and Accountability Act (HIPAA) adalah undang-undang federal AS yang diberlakukan pada tahun 1996 yang mewajibkan perlindungan dan penanganan rahasia informasi kesehatan yang dilindungi (PHI) oleh entitas yang tercakup seperti penyedia layanan kesehatan, rencana kesehatan, dan pusat kliring layanan kesehatan, serta rekan bisnis mereka. Asalkan bisnis yang tunduk pada HIPAA memanfaatkan fitur keamanan tingkat Perusahaan Notion yang dijelaskan dalam artikel kami di sini dan menandatangani Perjanjian Rekan Bisnis Notion, mereka dapat memproses PHI di dalam ruang kerja Notion mereka.
BSI C5 (Katalog Kontrol Kepatuhan Komputasi Awan): BSI C5 adalah standar keamanan yang dikembangkan oleh Kantor Federal Jerman untuk Keamanan Informasi. Standar ini menguraikan kontrol keamanan dasar bagi penyedia layanan awan. C5 mencakup persyaratan kontrol tambahan terkait lokasi data, penyediaan layanan, tempat yurisdiksi, sertifikasi yang ada, kewajiban pengungkapan informasi, dan deskripsi layanan lengkap.
PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) adalah standar keamanan informasi global yang dirancang untuk mencegah penipuan melalui peningkatan kontrol data kartu kredit. Notion mematuhi persyaratan PCI-DSS Merchant Level 2, memastikan penanganan data kartu pembayaran yang aman dalam operasi pemrosesan pembayaran kami. Namun, kepatuhan PCI-DSS kami tidak berlaku untuk Data Pelanggan, dan pelanggan dilarang memasukkan atau menyimpan informasi kartu pembayaran (data PCI) di dalam ruang kerja Notion mereka, sebagaimana diuraikan secara eksplisit dalam Adendum Pemrosesan Data kami.
K-FSI: Notion telah berhasil menyelesaikan Evaluasi Keamanan dan Keselamatan Penyedia Layanan Awan (CSP) dari Korean Financial Security Institute (K-FSI)—yang menunjukkan komitmen kami untuk memenuhi persyaratan regulasi utama bagi layanan awan di sektor keuangan Korea. Lembaga keuangan dapat meninjau hasil audit CSP K-FSI kami, yang dicakup untuk kontrol layanan SaaS, guna mendukung penilaian risiko vendor dan kebutuhan kepatuhan internal mereka.
Pertanyaan Umum
What data does Notion process?
What data does Notion process?
Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.
If I decide to leave Notion, what happens to my data?
If I decide to leave Notion, what happens to my data?
For information around how long Notion will maintain data, please refer to the Data Processing Addendum.
Follow the instructions here to delete your data.
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.
We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.
Can Notion employees access our information?
Can Notion employees access our information?
Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.
Will other people be able to see my pages?
Will other people be able to see my pages?
Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.
If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.
If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.
Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.
Can I opt out of Notion's tracking/analytics?
Can I opt out of Notion's tracking/analytics?
Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].
Just send a message to our support team at that address and we'll opt you out.
My browser alerted me that Notion is using trackers. What do these trackers do?
My browser alerted me that Notion is using trackers. What do these trackers do?
We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.
No user content is exposed to any third-party service.
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.
