Yasal

Teknik ve İdari Tedbirler (Ek II)

Sürüm: v1

version: 1 effective_date: 2026-08-24 replaces: null

Teknik ve İdari Tedbirler (Ek II) — v1

Bu belge, Veri İşleme Sözleşmesi ve Bayi Veri İşleme Eki ile sözleşmeye dâhil edilen standart sözleşme hükümlerinin Ek II'sidir. Fiilen uygulanan tedbirleri anlatır. Tedbirler değiştiğinde güncellenir; sürüm ve yürürlük tarihi belgenin sonundadır.

1. Kiracı İzolasyonu ve Yetkilendirme

Bir müşteriye ait her kayıt bir hesaba ve gerektiğinde bir siteye bağlıdır. Okuma ve yazma erişimi, uygulama katmanındaki tek bir yetki kaskadıyla çözülür; bu kaskad, bir kullanıcının erişebileceği hesap, site ve kanal profili kümesini üretir. Kaskadı atlayan sorgular kod tabanında kullanılmaz; kaskad otomatik bir yetki matrisiyle sınanır.

Roller ayrılmıştır (platform yöneticisi, bayi, müşteri/site sahibi, alt kullanıcı, temsilci). Bayi yalnız kendi bayi kimliğine bağlı müşterileri görür. Bayi müşterilerine ait mesaj içeriği, bayinin programatik erişim anahtarlarına kapalıdır.

2. Erişim Denetimi ve Kimlik Doğrulama

Panele erişim kullanıcıya özel kimlik bilgileriyle yapılır. İki adımlı doğrulama (tek kullanımlık kod) panel hesapları için kullanılabilir ve platform yöneticisi hesabında zorunludur. Programatik erişim, hesap sahibinin listeleyip iptal edebildiği adlandırılmış kişisel erişim anahtarlarıyla yapılır; anahtarlar özetlenerek (hash) saklanır.

Sunuculara yönetimsel erişim adlı operatör hesaplarıyla sınırlıdır ve SSH anahtarlarıyla bir atlama sunucusu (bastion) üzerinden yapılır. Uygulama ve veri tabanı sunucuları yönetim portlarını genel internete açmaz; veri tabanı ve önbellek servislerine yalnız özel ağ üzerinden erişilir.

3. İletimde Şifreleme ve Uygulama Katmanı Sırları

Genel trafik (panel, API, webhook'lar, widget) TLS üzerinden sunulur. Altyapı düğümleri arasındaki trafik özel ağda taşınır.

Platformda tutulan sağlayıcı kimlik bilgileri ve entegrasyon sırları — mesajlaşma, e-posta, telefon ve yapay zekâ sağlayıcılarına ait API anahtarları ve kimlik bilgileri — uygulama katmanında platform anahtarıyla şifrelenir ve kaydedildikten sonra panelde gösterilmez.

4. Saklama ve İmha

Mesaj içeriği, site için yapılandırılan saklama süresinin (varsayılan 90 gün) sonunda, içerik alanlarını temizleyen zamanlanmış bir işle imha edilir. Çağrı sesi ve transkriptleri aynı süreye tabidir. Site no_retention gizlilik moduna ayarlıysa kalıcı ses, transkript, özet veya kalite örneği hiç üretilmez; çağrı sırasında oluşan geçici teknik kayıt, çağrı sonunda transkript edilmeden, dinlenmeden ve incelenmeden silinir.

Bir alıcı pazarlama iznini geri çektiğinde, o alıcı için tutulan pazarlama tanımlayıcıları silinir ve aynı alıcıya yeniden ulaşılmaması için ret kaydı tutulur. Muhasebe, vergi veya ispat amacıyla saklanması zorunlu kayıtlar ilgili mevzuatın öngördüğü süre boyunca saklanır; içlerindeki kişisel veriler bunun dışında anonim hâle getirilir.

5. Kayıt Tutma ve İzlenebilirlik

Güvenlik bakımından anlamlı olaylar (giriş, yetki değişikliği, yasal belge kabulü, rıza değişikliği, yönetimsel işlemler, silme ve anonimleştirme) işlemi yapan, zaman ve etkilenen kayıt bilgisiyle bir denetim kaydına (audit log) yazılır. Uygulama ve iş hataları merkezî olarak toplanır ve operatör kanalına uyarı üretilir.

6. Yedekleme ve Geri Yükleme

Üretim veri tabanının dökümü iki saatte bir alınır. Dönüşümlü olarak on döküm saklanır; bu yaklaşık son yirmi saati kapsar. Dökümler, barındırma sağlayıcısının Almanya'daki nesne depolamasına kopyalanır. Geri yükleme, kullanılabilir en güncel dökümden yapılır.

7. Ortam Ayrımı ve Değişiklik Yönetimi

Geliştirme ve test çalışmaları üretim verisi üzerinde koşmaz; test veri tabanları ayrı ve atılabilirdir. Uygulama değişiklikleri, sunuculara ulaşmadan önce otomatik denetimlerden (sözdizimi ve şablon derlemesi, odaklı test aileleri ve önyüz derlemesi) geçen, sürüm kontrollü bir dağıtım hattıyla yayınlanır.

8. İdari Tedbirler

Kişisel veriye erişimi olan personel gizlilik yükümlülüğü altındadır. Erişim en az yetki ilkesine göre verilir ve aylık olarak yetki ve izolasyon matrisiyle gözden geçirilir; bu gözden geçirmenin sonucu denetim kaydına işlenir. Alt işleyenler, Veri İşleme Sözleşmesi'ndekilere eşdeğer veri koruma yükümlülükleri içeren sözleşmelerle görevlendirilir ve /legal/alt-isleyenler adresinde yayımlanır.

Kişisel veri ihlalleri Olay Müdahale Prosedürü uyarınca yönetilir.

Sürüm


Bu ek, yürürlük tarihindeki tedbirleri anlatır. Bir sertifikasyon değildir ve garanti edilmiş bir sonuç beyan etmez.