Kembali
VULNEZ
Keamanan

Keamanan Data Anda

Terakhir diperbarui: 16 Juni 2026

Komitmen Kami: Data pemindaian keamanan adalah informasi paling sensitif yang Anda percayakan kepada PT Nararya Semesta Visitama. Halaman ini menjelaskan secara teknis bagaimana VULNEZ melindungi data tersebut — dari enkripsi, isolasi antar-tenant, hingga kebijakan tegas kami untuk tidak pernah membagikan data Anda ke pihak ketiga.
Enkripsi Menyeluruh
TLS 1.3 saat transit, AES-256 saat tersimpan.
Isolasi Multi-Tenant
Data tiap organisasi terpisah total.
Tanpa Berbagi Data
Kami tidak menjual / membagikan data Anda.

1. Enkripsi Data

1.1 Enkripsi Saat Transit (in transit)

  • Seluruh komunikasi antara browser Anda dan platform menggunakan TLS 1.3 — protokol enkripsi transport termutakhir.
  • HTTP Strict Transport Security (HSTS) dipaksakan: koneksi non-HTTPS otomatis dialihkan ke HTTPS.
  • Sertifikat menggunakan cipher modern (ECDHE) dengan Perfect Forward Secrecy.
  • Tidak ada data sensitif yang pernah dikirim melalui kanal tidak terenkripsi.

1.2 Enkripsi Saat Tersimpan (at rest)

  • Data sensitif di database dienkripsi menggunakan standar AES-256.
  • Kata sandi tidak pernah disimpan dalam bentuk plaintext — di-hash menggunakan bcrypt (cost factor 12).
  • Kunci API disimpan dalam bentuk hash; nilai asli hanya ditampilkan satu kali saat dibuat.
  • Rahasia autentikasi dua faktor (TOTP secret) disimpan dalam bentuk terenkripsi.

2. Isolasi Multi-Tenant

VULNEZ adalah platform multi-tenant: banyak organisasi (ISP, NAP, Enterprise) berbagi infrastruktur yang sama, namun data mereka diisolasi secara ketat.

  • Setiap entitas data (proyek, pemindaian, temuan, laporan, faktur) menyimpan tenant_id miliknya.
  • Setiap permintaan API difilter berdasarkan tenant_id pengguna yang sedang login di sisi server.
  • Upaya mengakses sumber daya milik tenant lain — bahkan dengan token valid — ditolak dengan respons 403/404.
  • Kontrol akses berbasis peran (RBAC): SUPERADMIN > ADMIN > ANALYST > VIEWER membatasi aksi dalam satu tenant.

3. Tanpa Berbagi Data ke Pihak Ketiga

Kami tidak menjual, menyewakan, atau membagikan data pemindaian Anda untuk tujuan komersial. Pengecualian terbatas:

  • Anthropic (Claude API) — hanya untuk fitur AI Pentest. Yang dikirim adalah deskripsi teknis temuan, bukan identitas pengguna. Fitur ini opsional.
  • Midtrans — hanya data tagihan untuk memproses pembayaran. Kami tidak menyimpan data kartu.
  • Penegak hukum — hanya bila diwajibkan oleh hukum Indonesia yang berlaku.

Kami tidak menggunakan cookie iklan pihak ketiga, Google Analytics, atau Meta Pixel.

4. Keamanan Infrastruktur

  • Layanan internal (database PostgreSQL, Redis, panel admin) tidak diekspos ke internet publik — hanya dapat diakses dari jaringan internal.
  • Reverse proxy dengan aturan WAF memblokir pola serangan umum (SQLi, XSS, path traversal) dengan respons 403.
  • Pembatasan laju (rate limiting) dan fail2ban melindungi endpoint login dari serangan brute force (respons 429).
  • Header keamanan diberlakukan: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, dan lainnya.

5. Audit & Akuntabilitas

  • Audit Trail: Setiap aktivitas penting (login, pembuatan pemindaian, unduhan laporan) tercatat dalam audit log.
  • Log mencatat aksi, waktu, dan sumber IP — dapat ditinjau oleh administrator tenant.
  • Akses Minimal: Karyawan kami hanya mengakses data Anda atas dasar need-to-know untuk dukungan teknis yang Anda setujui.

6. Retensi & Penghapusan

  • Data pemindaian dan laporan disimpan selama masa berlangganan aktif + 90 hari setelah pembatalan.
  • Anda dapat meminta penghapusan data lebih awal kapan saja.
  • Audit log disimpan selama 12 bulan; data pembayaran 5 tahun (kewajiban perpajakan).

Sesuai UU Perlindungan Data Pribadi No. 27 Tahun 2022, Anda berhak mengakses, memperbaiki, dan meminta penghapusan data pribadi Anda. Lihat Kebijakan Privasi untuk rincian hak Anda.

7. Hubungi Tim Keamanan

Pertanyaan Privasi & Keamanan
PT Nararya Semesta Visitama
privacy@nsvisitama.id
Data Protection Officer
DPO VULNEZ
dpo@nsvisitama.id

Untuk detail teknis keamanan infrastruktur platform (WAF, TLS, rate limiting, security headers), lihat Keamanan Platform.