Inictus Workspace
Navkar Infotech Services · Product Brand: Inictus

Security Policy

Effective Date: January 1, 2026 · Last Updated: August 19, 2026

Security is a core component of the Inictus platform. Inictus, a product brand of Navkar Infotech Services, implements technical and organizational controls designed to protect customer accounts, business information, communications, files, applications, and infrastructure across Inictus Workspace, Business Mail, SMTP Relay, Email Marketing, Calendar, Chat, Meet, Todo, Docs, Drive, CRM, Projects, Workflows, APIs, and administrative modules.

1. Scope

This Policy applies to Inictus services and infrastructure, including Inictus Workspace, Business Mail, SMTP Relay, Email Marketing, Calendar, Chat, Meet, Todo, Docs, Drive, Contacts, CRM, Projects, Workflow, Notifications, APIs, Integrations, Billing, Identity, Administration, Master Panel, Security systems, Audit systems, Email infrastructure, and supporting databases.

2. Security Principles

Inictus follows security principles based on Confidentiality, Integrity, Availability, Least privilege, Defense in depth, Secure authentication, Continuous monitoring, Auditability, Data minimization, and Controlled access.

3. Identity & Access Management

Inictus uses centralized identity and access controls to manage access to the platform, including Authentication, Role-Based Access Control (RBAC), Permission policies, Session management, Multi-factor authentication where supported, Account recovery controls, Device/session management, Access logging, and Administrative authorization.

4. Role-Based Access Control (RBAC)

Inictus administrative environments use role-based access controls for User management, Billing, Subscription administration, Domain configuration, Security configuration, Feature access, File access, Organization administration, Audit access, and API administration.

5. Staff Management

Organization administrators may provision and manage staff accounts through User provisioning, User suspension, Permission assignment, Role management, Session termination, Device/session monitoring, and Access revocation.

6. Password Security

Inictus applies password-security requirements appropriate to the service, enforcing minimum password lengths, mixed character types, mandatory password changes after initial onboarding, password reset verification, and protection against brute-force authentication attempts. Passwords are stored using salted cryptographic hashes.

7. Multi-Factor Authentication (MFA)

Inictus provides MFA mechanisms to strengthen account security. Customers are strongly encouraged to enable MFA for Administrators, Billing users, Security administrators, Users with access to sensitive information, and API administrators.

8. Session Security

Controls include Session expiration, Token expiration, Refresh-token controls, Session revocation, Device/session visibility, Logout, and Suspicious-session detection. Administrators can terminate active sessions in real time.

9. Encryption Standards

Inictus uses encryption technologies appropriate to protect information during transmission and at rest. This includes TLS 1.3/HTTPS for network communication, forced STARTTLS for SMTPS, cryptographic protection for authentication secrets, and AES-256 encryption at rest for supported storage systems.

10. Email Security & Anti-Spam

Implements multiple layers of email security including SPF validation, DKIM signing, DMARC validation, Spam detection, Phishing detection, Malware scanning, Malicious URL detection, Attachment analysis, Reputation controls, Rate limiting, Quarantine, and Abuse detection.

11. Domain Security & Verification

Custom domains must complete ownership verification before mail dispatch is activated. Inictus validates Domain ownership, DNS configuration, SPF, DKIM, DMARC, MX records, and Authentication alignment to prevent spoofing and unauthorized domain usage.

12. API Security

Inictus APIs use API keys, Access tokens, Service accounts, Scoped permissions, Rate limiting, Credential revocation, Credential rotation, Request validation, and Authentication logging.

13. API Rate Limiting

Rate limits are enforced to prevent abuse, credential attacks, API starvation, excessive resource consumption, and denial-of-service behavior.

14. Data Access Controls

Access to Customer Data is restricted according to User permissions, Organization roles, Application authorization, and Administrative policies. Personnel are not granted unrestricted access to Customer Data as standard operating practice.

15. Administrative Access

Privileged access to production systems is restricted to authorized personnel protected by strong authentication, role-based authorization, limited privileges, session controls, logging, and monitoring.

16. Audit Logs

Maintains read-only, tamper-evident audit records logging login events, authentication failures, user creation, user deletion, role changes, permission changes, domain verification, billing changes, subscription changes, API credential events, and security configuration changes.

17. Monitoring & Alerting

Continuous automated monitoring identifies abnormal traffic, authentication anomalies, excessive API activity, sending abuse, infrastructure failures, security events, performance degradation, and service errors.

18. Vulnerability Management

Identifies and remediates security vulnerabilities through regular software updates, dependency updates, security reviews, configuration reviews, vulnerability assessments, and priority incident remediation.

19. Secure Development Lifecycle

Incorporates peer code review, dependency scanning, access controls, environment separation, secure configuration, input validation, authentication testing, and authorization testing into deployment pipelines.

20. Infrastructure Security

Infrastructure employs network controls, firewall policies, service isolation, access restrictions, continuous monitoring, secure configuration, backup systems, and redundancy.

21. Database Security

Databases are protected using authentication, authorization, restricted network access, encryption at rest, automated backups, monitoring, and administrative access controls.

22. File & Object Storage Security

Inictus Drive and object storage use access authorization, signed access URLs, permission checks, tenant storage isolation, encryption, and audit logging.

23. Backup & Disaster Recovery

Automated backups support disaster recovery, infrastructure resilience, service continuity, data integrity, and security incident recovery.

24. Incident Response Plan (SIRP)

Formal 8-step incident response process: Detection, Initial assessment, Containment, Investigation, Remediation, Recovery, Post-incident review, and Customer/regulatory notification.

25. Security Incident Notification

Inictus notifies affected customer administrators within 72 hours of a confirmed security incident affecting Customer Data, detailing nature, affected systems, impact, remediation, and recommended actions.

26. Employee & Contractor Security

Personnel undergo security training, background checks where permitted, strict confidentiality obligations, credential management requirements, and immediate access revocation upon role change or departure.

27. Security Awareness

Ongoing internal training regarding account security, credential protection, phishing prevention, social engineering, data protection, and incident reporting.

28. Shared Security Responsibilities

Security is a shared responsibility. Customers must use strong passwords, enable MFA, restrict admin privileges, protect API keys, secure SMTP credentials, configure SPF/DKIM/DMARC, review active sessions, remove inactive users, and keep devices secure.

29. Security Reporting & Responsible Disclosure

Vulnerabilities should be reported directly to security@inictus.com with detailed steps to reproduce without accessing or modifying other customer data.

30. Responsible Disclosure Guidelines

Researchers must avoid accessing unnecessary customer data, disrupting services, destructive testing, or social engineering personnel.

31. Third-Party Security Audits

Third-party cloud hosting providers (AWS, Hetzner, Cloudflare) maintain independent SOC 2 Type II, ISO 27001, and PCI-DSS compliance certifications.

32. Security & Customer Data Ownership

Customer Data remains owned by the Customer. Inictus processes Customer Data solely to provide and secure the Services and does not acquire ownership merely through processing.

33. Security Limitations & Risk Acknowledgement

While Inictus continuously works to eliminate security risks, internet-based services carry inherent risks from third-party networks, user devices, compromised credentials, zero-day threats, or social engineering.

34. Policy Updates

This Security Policy is updated regularly as infrastructure and services evolve. Revisions are published on the website with an updated date.

35. Security Contact Information

Navkar Infotech Services · Product: Inictus · Security Team: security@inictus.com · Support: support@inictus.com · Website: https://inictus.com

Need full compliance details across all legal policies?Legal & Compliance Hub

Ready to transform your business communication?

Start your 3-month trial for just $1. Every account includes 2 complimentary business email mailboxes, custom domain setup, and dedicated customer support.