Veri güvenliği
politikası.
Güvenlik sayfasındaki taahhütlerin teknik karşılığı. Nerede barındırdığımız, neyi nasıl şifrelediğimiz, kimin neye eriştiği ve bir olayda ne yaptığımız.
Kapsam ve ilkeler
Bu politika Yapayvekil uygulamasını, altyapısını ve bunlara erişen çalışanları kapsar. Üç ilkeye dayanır.
- Gizlilik
- Bilgiye yalnız yetkili kişinin, yalnız gerektiği kadar erişmesi.
- Bütünlük
- Verinin izinsiz değiştirilmemesi ve değişikliğin izlenebilir olması.
- Erişilebilirlik
- Yetkili kullanıcının veriye zamanında ulaşabilmesi.
Barındırma ve veri yerleşimi
- Uygulama ve veri tabanı Türkiye sınırları içindeki veri merkezlerinde barındırılır.
- Yedekler de aynı sınırlar içinde ve şifreli tutulur.
- Yurt dışına aktarım yalnız dil modeli istemleri için ve KVKK m.9 şartlarıyla yapılır; istemde müvekkil kimlik bilgisi taşınmaz.
- Fiziksel güvenlik, barındırma sağlayıcısının ISO 27001 belgeli tesis kontrolleriyle sağlanır.
Şifreleme
- Aktarımda
- TLS 1.3 · HSTS zorunlu · eski protokoller kapalı
- Diskte
- AES-256 · veri tabanı ve nesne deposu ayrı anahtarlarla
- Yedekte
- AES-256 · üretim anahtarlarından ayrı anahtar
- Anahtar yönetimi
- Donanım destekli kasa · yıllık rotasyon
Erişim kontrolü
- Erişim rol tabanlıdır ve en az yetki ilkesine göre verilir.
- Yönetimsel erişimlerde çok adımlı doğrulama zorunludur.
- Üretim verisine erişim varsayılan olarak kapalıdır; süreli ve gerekçeli olarak açılır.
- Bütün erişimler kayıt altına alınır; kayıtlar 12 ay saklanır ve dışa aktarılabilir.
- Kurumsal pakette SAML SSO ve büro içi yetkilendirme kullanılabilir.
Uygulama güvenliği
- Geliştirmede OWASP Top 10 kontrolleri gözetilir.
- Bağımlılıklar otomatik taranır; kritik açıklar yayına çıkmadan kapatılır.
- Kod değişiklikleri en az bir ikinci kişinin incelemesinden geçer.
- Bağımsız güvenlik firmalarınca yılda en az bir kez sızma testi yaptırılır.
Model eğitimi ve girdi işleme
Girdiler, çıktılar ve yüklenen belgeler model eğitiminde kullanılmaz. Bu, kapatılabilir bir ayar değil; mimarinin kuruluş şartıdır.
Dil modeli sağlayıcılarıyla yapılan sözleşmelerde eğitim dışı tutma ve sınırlı saklama hükümleri yer alır. Sağlayıcı listesi talep üzerine adıyla paylaşılır.
Yedekleme ve iş sürekliliği
- Yedek sıklığı
- Günlük tam · saatlik artımlı
- Saklama
- 30 gün
- Geri dönüş hedefi (RTO)
- 4 saat
- Veri kaybı hedefi (RPO)
- 1 saat
Geri yükleme tatbikatı üç ayda bir yapılır ve sonucu kayıt altına alınır.
Alt işleyenler
Alt işleyen eklemeden önce güvenlik değerlendirmesi yapılır ve sözleşmeye gizlilik, veri yerleşimi ve denetim hükümleri konur. Güncel liste kvkk@yapayvekil.com adresinden istenebilir.
Olay yönetimi ve bildirim
- Şüpheli durumlar 7/24 izlenir; olay müdahale ekibi her zaman ulaşılabilirdir.
- Bir ihlal tespit edildiğinde 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirilir.
- Verisi etkilenen kullanıcılara makul en kısa sürede doğrudan bilgi verilir.
- Her olay sonrası kök neden analizi yapılır ve alınan önlem kayda geçer.
Denetim ve belgelendirme
Güvenlik kontrollerimiz bağımsız denetimlerle sınanır. Kurumsal pakette denetim raporu özeti ve sözleşmeli taahhüt paylaşılır.
Uyum çerçevelerimiz: KVKK, ISO 27001, ISO 42001, GDPR ve EU AI Act.
Kullanıcı sorumlulukları
Güvenlik iki taraflıdır; aşağıdakiler kullanıcının payına düşer.
- Güçlü ve başka serviste kullanılmayan bir parola belirlemek.
- Çok adımlı doğrulamayı açık tutmak.
- Büro planında ayrılan personelin yetkisini gecikmeksizin kaldırmak.
- Şüpheli bir durumu güvenlik@yapayvekil.com adresine bildirmek.
İletişim
Güvenlik bildirimleri ve doküman talepleri için:
Yapayvekil Teknoloji A.Ş.
Levent Mah., Büyükdere Cad. No: 00
34394 Beşiktaş / İstanbul
Diğer metinler
Üç metin birlikte okunur; biri diğerine atıf yapar.
