Güvenlik ve KVKK
Bilgi güvenliği politikası
Affalp; sözleşme fiyatları, tedarikçi bilgileri, faturalar ve çalışan zimmetleri gibi ticari ve kişisel verileri işler. Bu sayfa, bu verileri korumak için aldığımız teknik ve idari tedbirleri açıklar. Kurumsal alıcıların bilgi güvenliği ekipleri için hazırlanmıştır.
1. Barındırma ve veri konumu
- Uygulama ve veritabanı sunucusu Türkiye'deki bir veri merkezindedir; kişisel veriler Türkiye'de saklanır.
- Yurt dışındaki altyapılar üç gruptur ve aktarım bunlarla sınırlıdır: bildirim e-postaları (Resend, AB/İrlanda bölgesi; aktarım e-posta içeriğiyle sınırlı), iletişim kutusu (Google Workspace) ve siteyi ve uygulamayı saldırılara karşı koruyan Cloudflare (bağlantı trafiği güvenlik denetimi için Cloudflare sunucularından geçer).
- Tanıtım sitesi uygulamadan ayrı bir sunucuda, yine Türkiye'de barındırılır; sitede müşteri verisi bulunmaz.
2. Şifreleme
- Aktarımda: Tüm trafik TLS ile şifrelenir; HTTP bağlantıları HTTPS'e yönlendirilir, tarayıcıya HSTS ile yalnızca HTTPS kullanması bildirilir.
- Parolalar: Geri döndürülemez biçimde (PBKDF2-SHA256, kullanıcıya özel rastgele tuz) saklanır; düz metin tutulmaz.
- Oturum belirteçleri: Veritabanında düz metin değil, özetlenmiş hâlde tutulur. Oturum çerezi yalnızca HTTPS üzerinden ve betiklerin erişemeyeceği şekilde gönderilir.
3. Erişim denetimi
- İki katmanlı giriş: Uygulamanın giriş sayfasına ulaşmadan önce Cloudflare Access ile e-postaya gönderilen tek kullanımlık kod istenir; yalnızca yetkilendirilmiş e-posta adresleri geçebilir. Ardından uygulamanın kendi e-posta ve parola girişi gelir. Sunucu, Cloudflare'i atlayan doğrudan bağlantıları reddeder.
- İki adımlı doğrulama: Her kullanıcı kendi hesabında açabilir (TOTP: Google Authenticator, Microsoft Authenticator vb.; SMS kullanılmaz). Aynı kodun ikinci kez kullanılması engellenir. Bir firmadaki herkes için zorunlu hâle getirilmesi platform yöneticisi tarafından yapılır.
- Rol bazlı yetki: İdari işler yöneticisi, idari işler uzmanı, onaylayıcı, izleyici ve saha kullanıcısı. Gizli işaretlenen evrak yalnızca idari işler rollerine açıktır.
- Firmalar arası tam ayrım: Veritabanı düzeyinde satır bazlı erişim denetimi (PostgreSQL row-level security) uygulanır; uygulama her istekte yalnızca o firmanın kimliğiyle bağlanır. Uygulama kodunda bir filtre unutulsa bile başka firmanın verisi okunamaz; bu davranış otomatik testlerle sürekli denenir.
- Art arda hatalı girişte hesap ve IP bazında geçici kilit uygulanır.
4. İzlenebilirlik
- Kimin, hangi kaydı, ne zaman eklediği ya da değiştirdiği işlem kaydına (audit log) yazılır; firma yöneticisi bu kaydı Ayarlar'dan görür.
- Onay akışlarında her adımın kim tarafından, ne zaman onaylandığı tutulur.
- Platform yöneticisinin firma üzerindeki işlemleri (firma açma, paket ve abonelik değişikliği, şifre ya da iki adımlı doğrulama sıfırlama) ayrıca kaydedilir.
5. Yedekleme ve süreklilik
- Veritabanının her gün otomatik yedeği alınır ve 14 gün saklanır; uygulama güncellemelerinden önce ayrıca yedek alınır.
- Yedekler her gün, sunucudan çıkmadan önce şifrelenerek üretim sunucusundan farklı bir sağlayıcıdaki ikinci bir sunucuya kopyalanır; iki sunucu da Türkiye'dedir. Şifreyi çözen anahtar sunucuda tutulmaz.
- Yedekten geri dönme prosedürü yazılıdır ve denenmiştir; yedek, boş bir veritabanına açılarak doğrulanabilir.
- Sistem sağlığı (veritabanı, disk doluluğu, son yedeğin yaşı, zamanlanmış işler) dışarıdan beş dakikada bir izlenir; sorun olduğunda ekibimize bildirim gider.
6. Uygulama güvenliği
- Tüm bağımlılıklar tam sürüm numarasıyla sabitlenir; güncellemeler otomatik test paketi çalıştırılarak, bilinçli adımlarla yapılır.
- Oturum çerezleri siteler arası istek sahteciliğine karşı kısıtlıdır (SameSite); veritabanı sorguları parametrelidir.
- Yüklenen dosyalarda tür kontrolü ve boyut sınırı vardır; aşırı büyük istekler okunmadan reddedilir.
- Herkese açık formlarda (demo talebi, QR bildirimi) IP bazında istek sınırı uygulanır.
- Excel ve CSV dışa aktarımlarında formül enjeksiyonuna karşı koruma vardır.
- Tanıtım sitesinde içerik güvenliği politikası (CSP) uygulanır; reklam ölçüm kodu yalnızca ziyaretçi çerez onayı verirse yüklenir.
7. Veri minimizasyonu
En etkili güvenlik tedbiri gereksiz veriyi hiç toplamamaktır. Çalışan için sicil no, ad soyad, lokasyon, masraf merkezi ve iş iletişim bilgisi yeterlidir; T.C. kimlik no, sağlık verisi gibi özel nitelikli veri istenmez. Ziyaretçiden kimlik numarası alınmaz; şoförün sağlık raporu ve adli sicil kaydı tutulmaz; pasaport ve vize için yalnızca geçerlilik bitişi saklanır, belge numarası saklanmaz.
- Saklama süreleri kendiliğinden işler: QR ile arıza bildirenin iletişim bilgisi arıza kapandıktan 180 gün sonra, ziyaretçi kaydı bir yıl sonra anonimleştirilir; hatalı giriş kayıtları 90 gün sonra, kapanmış oturumlar 30 gün sonra silinir.
- Anonimleştirme: Ayrılan çalışanın kimlik bilgileri silinir; zimmet, masraf ve olay kayıtları kimliksiz kalır, raporlar bozulmaz.
8. KVKK
Platformu kullanan şirket veri sorumlusu, Affalp veri işleyendir. Bu ilişki, hizmet sözleşmesine ek veri işleme sözleşmesiyle kurulur.
- İlgili kişi talebi: Bir çalışanın platformdaki tüm kişisel verisi tek tıkla dökülür; KVKK md. 11 başvurusuna cevap hazırlamak kolaylaşır.
- Aydınlatma metni: Uygulama içinde ve QR bildirim sayfasında erişilebilir.
- Veri taşınabilirliği: Tüm tablolar ve dosyalar her zaman tek ZIP olarak indirilebilir.
9. Olay müdahalesi
- Güvenlik olayları için tanımlı bir müdahale prosedürü vardır.
- Kişisel veri ihlali tespit edildiğinde etkilenen müşteriler gecikmeksizin, en geç 24 saat içinde bilgilendirilir; bildirimde olayın niteliği, etkilenen veri kategorileri, olası sonuçlar ve alınan tedbirler yer alır.
- Olay sonrası kök neden analizi yapılır ve önleyici tedbirler alınır.
Bir güvenlik açığı fark ettiyseniz [email protected] adresine yazın. Sorumlu bildirimde bulunan araştırmacılara karşı hukuki işlem başlatılmaz. Makine tarafından okunabilir iletişim bilgisi: security.txt.
10. Personel
- Verilere erişimi olan tüm personel gizlilik taahhüdü imzalar; yükümlülük görev sona erdikten sonra da sürer.
- Görevden ayrılmada erişim yetkileri derhal kaldırılır.
- Platform yöneticisi firmaların iş verisini görmez; destek için yalnızca kullanıcı şifresini ya da iki adımlı doğrulamayı sıfırlayabilir ve bu işlemler kayda yazılır.
11. Kurum sunucusunda kurulum
Bilgi güvenliği politikanız gereği verinin kurum dışına çıkmaması gerekiyorsa platform kendi sunucunuza kurulabilir (Linux sunucu, Docker). Bu durumda:
- Veri hiçbir aşamada altyapımıza ulaşmaz.
- Yazılım konteyner olarak; kurulum, güncelleme ve yedek doğrulama betikleriyle birlikte teslim edilir.
- İnternet erişimi yalnızca güncelleme ve isteğe bağlı kur verisi (TCMB) için gerekir.
12. Belgeler ve denetim
Bilgi güvenliği sorularınız, tedarikçi değerlendirme formlarınız ya da denetim talepleriniz için [email protected] adresine yazabilirsiniz. Veri işleme sözleşmesi ve gizlilik sözleşmesi talep üzerine sağlanır.
Sık sorulanlar
Verilerimizi yapay zekâ eğitiminde ya da başka amaçla kullanıyor musunuz?
Sözleşme bitince verilerimize ne olur?
Sızma testi yapıldı mı?
Kendi tek oturum açma (SSO) sistemimizi kullanabilir miyiz?
İdari işlerinizin tamamını tek ekranda görün
Faturadan filoya, arızadan seyahate dağınık duran işleri 30 dakikada sizin örneklerinizle gösteriyoruz. 7 gün ücretsiz deneyin; kurulum gerektirmez, taahhüt istemez.