Veri güvenliği
politikası.

Güvenlik sayfasındaki taahhütlerin teknik karşılığı. Nerede barındırdığımız, neyi nasıl şifrelediğimiz, kimin neye eriştiği ve bir olayda ne yaptığımız.

Yürürlük1 Ocak 2026
Sürüm2.0
Gözden geçirmeyılda iki kez

Kapsam ve ilkeler

Bu politika Yapayvekil uygulamasını, altyapısını ve bunlara erişen çalışanları kapsar. Üç ilkeye dayanır.

Gizlilik
Bilgiye yalnız yetkili kişinin, yalnız gerektiği kadar erişmesi.
Bütünlük
Verinin izinsiz değiştirilmemesi ve değişikliğin izlenebilir olması.
Erişilebilirlik
Yetkili kullanıcının veriye zamanında ulaşabilmesi.

Barındırma ve veri yerleşimi

  • Uygulama ve veri tabanı Türkiye sınırları içindeki veri merkezlerinde barındırılır.
  • Yedekler de aynı sınırlar içinde ve şifreli tutulur.
  • Yurt dışına aktarım yalnız dil modeli istemleri için ve KVKK m.9 şartlarıyla yapılır; istemde müvekkil kimlik bilgisi taşınmaz.
  • Fiziksel güvenlik, barındırma sağlayıcısının ISO 27001 belgeli tesis kontrolleriyle sağlanır.

Şifreleme

Aktarımda
TLS 1.3 · HSTS zorunlu · eski protokoller kapalı
Diskte
AES-256 · veri tabanı ve nesne deposu ayrı anahtarlarla
Yedekte
AES-256 · üretim anahtarlarından ayrı anahtar
Anahtar yönetimi
Donanım destekli kasa · yıllık rotasyon

Erişim kontrolü

  • Erişim rol tabanlıdır ve en az yetki ilkesine göre verilir.
  • Yönetimsel erişimlerde çok adımlı doğrulama zorunludur.
  • Üretim verisine erişim varsayılan olarak kapalıdır; süreli ve gerekçeli olarak açılır.
  • Bütün erişimler kayıt altına alınır; kayıtlar 12 ay saklanır ve dışa aktarılabilir.
  • Kurumsal pakette SAML SSO ve büro içi yetkilendirme kullanılabilir.

Uygulama güvenliği

  • Geliştirmede OWASP Top 10 kontrolleri gözetilir.
  • Bağımlılıklar otomatik taranır; kritik açıklar yayına çıkmadan kapatılır.
  • Kod değişiklikleri en az bir ikinci kişinin incelemesinden geçer.
  • Bağımsız güvenlik firmalarınca yılda en az bir kez sızma testi yaptırılır.

Model eğitimi ve girdi işleme

Girdiler, çıktılar ve yüklenen belgeler model eğitiminde kullanılmaz. Bu, kapatılabilir bir ayar değil; mimarinin kuruluş şartıdır.

Dil modeli sağlayıcılarıyla yapılan sözleşmelerde eğitim dışı tutma ve sınırlı saklama hükümleri yer alır. Sağlayıcı listesi talep üzerine adıyla paylaşılır.

Yedekleme ve iş sürekliliği

Yedek sıklığı
Günlük tam · saatlik artımlı
Saklama
30 gün
Geri dönüş hedefi (RTO)
4 saat
Veri kaybı hedefi (RPO)
1 saat

Geri yükleme tatbikatı üç ayda bir yapılır ve sonucu kayıt altına alınır.

Alt işleyenler

Alt işleyen eklemeden önce güvenlik değerlendirmesi yapılır ve sözleşmeye gizlilik, veri yerleşimi ve denetim hükümleri konur. Güncel liste kvkk@yapayvekil.com adresinden istenebilir.

Olay yönetimi ve bildirim

  • Şüpheli durumlar 7/24 izlenir; olay müdahale ekibi her zaman ulaşılabilirdir.
  • Bir ihlal tespit edildiğinde 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirilir.
  • Verisi etkilenen kullanıcılara makul en kısa sürede doğrudan bilgi verilir.
  • Her olay sonrası kök neden analizi yapılır ve alınan önlem kayda geçer.

Denetim ve belgelendirme

Güvenlik kontrollerimiz bağımsız denetimlerle sınanır. Kurumsal pakette denetim raporu özeti ve sözleşmeli taahhüt paylaşılır.

Uyum çerçevelerimiz: KVKK, ISO 27001, ISO 42001, GDPR ve EU AI Act.

Kullanıcı sorumlulukları

Güvenlik iki taraflıdır; aşağıdakiler kullanıcının payına düşer.

  • Güçlü ve başka serviste kullanılmayan bir parola belirlemek.
  • Çok adımlı doğrulamayı açık tutmak.
  • Büro planında ayrılan personelin yetkisini gecikmeksizin kaldırmak.
  • Şüpheli bir durumu güvenlik@yapayvekil.com adresine bildirmek.

İletişim

Güvenlik bildirimleri ve doküman talepleri için:

Güvenlik bildirimiguvenlik@yapayvekil.comKVKK ve veri taleplerikvkk@yapayvekil.com

Yapayvekil Teknoloji A.Ş.
Levent Mah., Büyükdere Cad. No: 00
34394 Beşiktaş / İstanbul