Şeffaflık Merkezi
Güvenlik, kimlik doğrulama, veri koruma ve uyumluluk yetkinliklerimizi burada olduğu gibi paylaşıyoruz. Sahip olmadığımız bir yetkinliği "var" göstermeyiz; her madde gerçek durumuyla etiketlidir.
Güvenlik
- Mevcut
HTTPS / TLS şifreleme
Tüm trafik Let's Encrypt sertifikası ile TLS üzerinden şifrelenir.
- Mevcut
Şifre saklama (bcrypt)
Parolalar bcrypt ile özetlenerek saklanır; düz metin tutulmaz.
- Mevcut
İki faktörlü doğrulama (2FA)
TOTP tabanlı 2FA ve tek kullanımlık yedek kodlar mevcuttur.
- Mevcut
Satır düzeyi veri izolasyonu (RLS)
PostgreSQL Row-Level Security ile her işletme yalnızca kendi verisine erişir — izolasyon veritabanı seviyesinde garanti edilir.
- Mevcut
Güvenlik duvarı + saldırı engelleme
ufw güvenlik duvarı ve fail2ban ile brute-force denemeleri otomatik engellenir.
- Mevcut
Denetim izi (audit log)
Panel erişimleri ve kritik işlemler değiştirilemez (append-only) olay kaydına yazılır.
- Planlı
Bot koruması (Cloudflare Turnstile)
Kod entegrasyonu hazır; üretim anahtarı devreye alındığında aktifleşecek.
- Planlı
Diskte şifreleme (encryption at-rest)
Sunucu diskinde şifreleme (LUKS) planlanmaktadır; henüz aktif değildir.
- Mevcut
HSTS (zorunlu HTTPS başlığı)
Strict-Transport-Security başlığı (2 yıl, alt alan adları dahil) tüm yanıtlarda gönderilir; tarayıcı ön-yükleme (preload) listesine başvuru ayrı, bilinçli bir sonraki adım olarak planlanmaktadır.
Kimlik Doğrulama & İmza
- Mevcut
SMS OTP ile kimlik doğrulama (Verimor)
İmzacıların telefon numarası, Verimor üzerinden gönderilen tek kullanımlık kodla (OTP) doğrulanır; doğrulama kaydı belgenin delil kaydına işlenir.
- Mevcut
TÜBİTAK KamuSM zaman damgası
İmzalı belgeler ve eser tescilleri TÜBİTAK KamuSM'nin nitelikli zaman damgası sunucusundan alınan RFC 3161 zaman damgasıyla mühürlenir.
- Mevcut
Belge bütünlüğü (SHA-256)
Her imzalı PDF'in SHA-256 özeti hesaplanır ve kayıt altına alınır.
- Mevcut
Elektronik işlem kaydı
İmzalı PDF'in son sayfasında referans no, maskeli telefon, OTP/imza zamanları, IP ve yöntem yer alır.
- Mevcut
Elektronik imza hukuki dayanağı
Yöntem, 5070 sayılı Kanun kapsamında SMS ile doğrulanmış, zaman damgalı elektronik onay ve delil kaydıdır (güvenli/nitelikli elektronik imza değildir).
Veri & Saklama
- Mevcut
Veri lokasyonu: Almanya (ISO 27001 veri merkezi)
Üretim verileri Almanya'daki (Hetzner) ISO/IEC 27001 sertifikalı veri merkezinde işlenir.
- Mevcut
8 yıl belge arşivi
İmzalı formlar ve PDF'ler panelden aranabilir/indirilebilir şekilde saklanır.
- Mevcut
Hesap silme = anonimleştirme
Hesap silindiğinde kişisel veriler anonimleştirilir; yasal saklama gerektiren arşiv kaydı korunur.
- Planlı
Otomatik saklama & imha (retention)
Saklama sürelerinin (8 yıl / 90 gün) otomatik uygulanması için planlanan zamanlanmış görevler henüz devrede değildir.
- Mevcut
Yedekleme (backup)
Veritabanı ve PDF/imza arşivi günlük olarak otomatik yedeklenir; her yedeğin SHA-256 bütünlük özeti hesaplanıp zaman damgasıyla denetim kaydına (audit log) düşülür. Yedekler şu an yalnızca sunucu diskinde tutulur (offsite kopya planlanmaktadır) ve RFC 3161 (TÜBİTAK) imzalı zaman damgası henüz eklenmemiştir.
- Planlı
Veri dışa aktarma (export)
Kullanıcının tüm verisini indirebilmesi (JSON/PDF) planlanmaktadır.
Uyumluluk & Belgeler
- Mevcut
KVKK Aydınlatma Metni
Yayımlandı.
- Mevcut
Gizlilik Politikası
Yayımlandı.
- Mevcut
Uygulama Kullanım Sözleşmesi
Yayımlandı.
- Mevcut
Çerez Politikası + onay bandı
Yayımlandı; analitik çerezler yalnızca onayla çalışır.
- Mevcut
Veri İşleme Sözleşmesi (DPA)
Kurumsal müşteriler için KVKK m.12 / GDPR m.28 kapsamında yayımlandı.
- Mevcut
Hizmet Seviyesi Taahhüdü (SLA)
%99,5 uptime hedefi, 1 iş günü e-posta destek yanıtı (en iyi çaba); yayımlandı.
- Planlı
VERBİS kaydı
Kayıt yükümlülüğü değerlendiriliyor.
- Planlı
ISO 27001 (şirket sertifikası)
Veri merkezi ISO 27001 sertifikalıdır; şirket düzeyinde sertifikasyon planlanmaktadır.
Alt İşleyenler (Hizmet Sağlayıcılar)
Hizmetin sunulması için birlikte çalıştığımız üçüncü taraf sağlayıcılar ve konumları.
| Sağlayıcı | Amaç | Konum | Durum |
|---|---|---|---|
| Hetzner Online GmbH | Sunucu / barındırma (ISO 27001 veri merkezi) | Almanya | Mevcut |
| Resend | İşlemsel e-posta (davet, şifre sıfırlama) | ABD / AB | Mevcut |
| İsteğe bağlı 'Google ile giriş' (OAuth) | ABD / AB | Mevcut | |
| Verimor | SMS OTP gönderimi | Türkiye | Mevcut |
| TÜBİTAK KamuSM | RFC 3161 elektronik zaman damgası | Türkiye | Mevcut |
Hukuki Belgeler
- Çerez Politikası
- Gizlilik Politikası
- Hizmet Seviyesi Taahhüdü (SLA)
- İmza Süreci Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni
- Kişisel Verilerin İşlenmesine İlişkin Aydınlatma Metni
- Mesafeli Satış Sözleşmesi
- Teslimat ve İade Şartları
- Uygulama Kullanım Sözleşmesi
- Veri İşleme Sözleşmesi (DPA)
- Yasal Güvence
Bu sayfa ürün geliştikçe güncellenir. Güvenlik veya uyumlulukla ilgili sorularınız için bizimle iletişime geçebilirsiniz.