🔒

Güvenlik ve KVKK

Veri güvenliği ve kişisel verilerin korunması

Kurumsal yazılım, içindeki veri kadar değerlidir. Platformlarımızda personel bilgisi, müşteri kaydı ve ticari veri işlendiği için güvenlik sonradan eklenen bir özellik değil, tasarımın parçasıdır. Bu sayfada uyguladığımız önlemleri ve KVKK yaklaşımımızı açıklıyoruz.

Erişim güvenliği

Herkes yalnızca kendi işini görür

Platformlarımızda yetkilendirme rol bazlıdır. Bir çalışan yalnızca kendi kayıtlarını, birim yöneticisi kendi ekibini, müşteri yalnızca kendi makinelerini görür. Yetki kontrolü arayüzde değil sunucu tarafında yapılır; bir ekranın gizlenmesi tek başına güvenlik önlemi sayılmaz.

  • Rol bazlı erişim: her rol için görülebilir alan ve yapılabilir işlem ayrı tanımlanır
  • Oturum yönetimi: girişler şifreli oturumla yürütülür, oturum süresi sınırlıdır
  • Süreç güvenliği kuralları: örneğin bir yönetici kendi izin talebini onaylayamaz, iptal edilmiş kayıt yeniden işlenemez
  • Müşteri portalı, kurum içi ekranlardan tamamen ayrıdır; müşteri yalnızca kendi verisine erişir
Altyapı

Bağlantı, barındırma ve süreklilik

Şifreli bağlantı

Tüm platformlar geçerli sertifikalarla HTTPS üzerinden yayınlanır. Kullanıcı ile sunucu arasındaki trafiğin tamamı şifrelidir; şifresiz erişim kabul edilmez.

Barındırma

Sistemler kurumsal veri merkezinde barındırılan sunucular üzerinde çalışır. Veritabanı bağlantıları dış dünyaya kapalıdır ve yalnızca uygulamanın kendisi tarafından erişilir. Servisler, gerektiğinden fazla yetkiye sahip olmayan sınırlı kullanıcı hesaplarıyla çalıştırılır.

Yedekleme ve süreklilik

Veritabanlarının otomatik günlük yedeği alınır ve belirli bir süre saklanır. Buna ek olarak sunucu düzeyinde düzenli anlık görüntü yedeği tutulur. Kritik güncellemeler öncesinde ayrıca noktasal yedek alınır; böylece istenmeyen bir sonuçta geri dönüş mümkündür.

Güncelleme disiplini

Değişiklikler doğrudan canlıya uygulanmaz; önce yerel ortamda sınanır, yedek alınır, sonra devreye alınır. Devreye alma sonrası doğrulama yapılır.

Denetim

Düzenli güvenlik denetimi

Platformlarımız düzenli aralıklarla saldırgan bakış açısıyla denetlenir: kimlik doğrulaması olmadan erişilebilen uç noktalar, yetki aşımı senaryoları, veri sızdırma yolları ve yapılandırma zafiyetleri taranır.

  • Denetim bulguları önem derecesine göre kayda alınır
  • Kritik bulgular öncelikli olarak kapatılır, kapatma işlemi ayrıca doğrulanır
  • Denetim ve değişiklik kayıtları tarih ve kapsamla birlikte saklanır
  • Sistemde yapılan işlemler kullanıcı ve zaman bilgisiyle iz kaydına yazılır
Şeffaflık ilkemiz: Güvenliği pazarlama cümlesi olarak kullanmıyoruz. Denetimlerde bulunan eksikler, bulunduğu gün kayda geçer ve kapatılana kadar takip edilir. Kurumsal müşterilerimizle bu kayıtları paylaşırız.
KVKK

Kişisel verilerin korunması

İnsan kaynakları ve müşteri platformlarımız kişisel veri işler. Bu veriler 6698 sayılı Kişisel Verilerin Korunması Kanunu çerçevesinde, yalnızca tanımlanmış amaçla sınırlı olarak işlenir.

  • Amaçla sınırlılık: Personel verisi yalnızca özlük, izin ve ücret süreçlerinin yürütülmesi için işlenir
  • Erişim sınırlaması: Kişisel veriye yalnızca görevi gereği ihtiyaç duyan roller erişir; erişim kayıt altındadır
  • Veri minimizasyonu: Süreç için gerekmeyen kişisel veri toplanmaz
  • Saklama süresi: Veriler yasal saklama süreleri boyunca tutulur, süresi dolan kayıtlar için imha süreci işletilir
  • Aktarım: Kişisel veriler kurum dışına aktarılmaz; sistemler arası paylaşım aynı kurumun kendi modülleriyle sınırlıdır
  • Veri sorumlusu: Kendi kurumunuzda veri sorumlusu sizsiniz; sistem, aydınlatma ve saklama yükümlülüklerinizi yerine getirmenizi kolaylaştıracak kayıt düzenini sağlar

Kişisel verilerin işlenmesine ilişkin ayrıntılı bilgi için gizlilik politikamızı inceleyebilirsiniz.

Sık Sorulanlar

Merak edilenler

Verilerimiz kendi sunucumuzda barındırılabilir mi?
Evet. Standart kurulumda sistemler bizim yönettiğimiz kurumsal sunucularda çalışır. Kendi altyapısında barındırmak isteyen kurumlar için kurulum, kendi sunucularınıza yapılabilir; bu durumda yedekleme ve güncelleme akışı birlikte tanımlanır.
Bir kullanıcı ayrıldığında verisine ne olur?
Kullanıcının erişimi anında kapatılır; ürettiği kayıtlar ise kurumun verisi olarak sistemde kalır. Böylece geçmiş iş emirleri, ziyaret notları veya onay kayıtları kişiyle birlikte kaybolmaz.
Sistemde kim ne yaptı görülebiliyor mu?
Kritik modüllerde yapılan işlemler kullanıcı ve zaman bilgisiyle iz kaydına yazılır. Onay, iptal ve düzenleme işlemleri geriye dönük olarak izlenebilir.
Güvenlik denetimi raporlarını görebilir miyiz?
Kurumsal müşterilerimizle, kendi kurulumlarını ilgilendiren denetim bulgularını ve kapatma durumunu paylaşırız. Bu, sözleşme aşamasında karşılıklı olarak tanımlanır.

Güvenlik gereksinimlerinizi konuşalım

Kurumunuzun bilgi güvenliği politikası ve KVKK yükümlülükleri çerçevesinde kurulum nasıl yapılandırılır, birlikte planlayalım.