Açık Envanter

Şeffaflık Merkezi

Güvenlik, kimlik doğrulama, veri koruma ve uyumluluk yetkinliklerimizi burada olduğu gibi paylaşıyoruz. Sahip olmadığımız bir yetkinliği "var" göstermeyiz; her madde gerçek durumuyla etiketlidir.

Mevcut Mevcut ve üretimde aktifBaşvuru aşamasında Başvuru / entegrasyon aşamasındaPlanlı Planlı, henüz yok

Güvenlik

  • HTTPS / TLS şifreleme

    Tüm trafik Let's Encrypt sertifikası ile TLS üzerinden şifrelenir.

    Mevcut
  • Şifre saklama (bcrypt)

    Parolalar bcrypt ile özetlenerek saklanır; düz metin tutulmaz.

    Mevcut
  • İki faktörlü doğrulama (2FA)

    TOTP tabanlı 2FA ve tek kullanımlık yedek kodlar mevcuttur.

    Mevcut
  • Satır düzeyi veri izolasyonu (RLS)

    PostgreSQL Row-Level Security ile her işletme yalnızca kendi verisine erişir — izolasyon veritabanı seviyesinde garanti edilir.

    Mevcut
  • Güvenlik duvarı + saldırı engelleme

    ufw güvenlik duvarı ve fail2ban ile brute-force denemeleri otomatik engellenir.

    Mevcut
  • Denetim izi (audit log)

    Panel erişimleri ve kritik işlemler değiştirilemez (append-only) olay kaydına yazılır.

    Mevcut
  • Bot koruması (Cloudflare Turnstile)

    Kod entegrasyonu hazır; üretim anahtarı devreye alındığında aktifleşecek.

    Planlı
  • Diskte şifreleme (encryption at-rest)

    Sunucu diskinde şifreleme (LUKS) planlanmaktadır; henüz aktif değildir.

    Planlı
  • HSTS (zorunlu HTTPS başlığı)

    Strict-Transport-Security başlığı (2 yıl, alt alan adları dahil) tüm yanıtlarda gönderilir; tarayıcı ön-yükleme (preload) listesine başvuru ayrı, bilinçli bir sonraki adım olarak planlanmaktadır.

    Mevcut

Kimlik Doğrulama & İmza

  • SMS OTP ile kimlik doğrulama (Verimor)

    İmzacıların telefon numarası, Verimor üzerinden gönderilen tek kullanımlık kodla (OTP) doğrulanır; doğrulama kaydı belgenin delil kaydına işlenir.

    Mevcut
  • TÜBİTAK KamuSM zaman damgası

    İmzalı belgeler ve eser tescilleri TÜBİTAK KamuSM'nin nitelikli zaman damgası sunucusundan alınan RFC 3161 zaman damgasıyla mühürlenir.

    Mevcut
  • Belge bütünlüğü (SHA-256)

    Her imzalı PDF'in SHA-256 özeti hesaplanır ve kayıt altına alınır.

    Mevcut
  • Elektronik işlem kaydı

    İmzalı PDF'in son sayfasında referans no, maskeli telefon, OTP/imza zamanları, IP ve yöntem yer alır.

    Mevcut
  • Elektronik imza hukuki dayanağı

    Yöntem, 5070 sayılı Kanun kapsamında SMS ile doğrulanmış, zaman damgalı elektronik onay ve delil kaydıdır (güvenli/nitelikli elektronik imza değildir).

    Mevcut

Veri & Saklama

  • Veri lokasyonu: Almanya (ISO 27001 veri merkezi)

    Üretim verileri Almanya'daki (Hetzner) ISO/IEC 27001 sertifikalı veri merkezinde işlenir.

    Mevcut
  • 8 yıl belge arşivi

    İmzalı formlar ve PDF'ler panelden aranabilir/indirilebilir şekilde saklanır.

    Mevcut
  • Hesap silme = anonimleştirme

    Hesap silindiğinde kişisel veriler anonimleştirilir; yasal saklama gerektiren arşiv kaydı korunur.

    Mevcut
  • Otomatik saklama & imha (retention)

    Saklama sürelerinin (8 yıl / 90 gün) otomatik uygulanması için planlanan zamanlanmış görevler henüz devrede değildir.

    Planlı
  • Yedekleme (backup)

    Veritabanı ve PDF/imza arşivi günlük olarak otomatik yedeklenir; her yedeğin SHA-256 bütünlük özeti hesaplanıp zaman damgasıyla denetim kaydına (audit log) düşülür. Yedekler şu an yalnızca sunucu diskinde tutulur (offsite kopya planlanmaktadır) ve RFC 3161 (TÜBİTAK) imzalı zaman damgası henüz eklenmemiştir.

    Mevcut
  • Veri dışa aktarma (export)

    Kullanıcının tüm verisini indirebilmesi (JSON/PDF) planlanmaktadır.

    Planlı

Uyumluluk & Belgeler

  • KVKK Aydınlatma Metni

    Yayımlandı.

    Mevcut
  • Gizlilik Politikası

    Yayımlandı.

    Mevcut
  • Uygulama Kullanım Sözleşmesi

    Yayımlandı.

    Mevcut
  • Çerez Politikası + onay bandı

    Yayımlandı; analitik çerezler yalnızca onayla çalışır.

    Mevcut
  • Veri İşleme Sözleşmesi (DPA)

    Kurumsal müşteriler için KVKK m.12 / GDPR m.28 kapsamında yayımlandı.

    Mevcut
  • Hizmet Seviyesi Taahhüdü (SLA)

    %99,5 uptime hedefi, 1 iş günü e-posta destek yanıtı (en iyi çaba); yayımlandı.

    Mevcut
  • VERBİS kaydı

    Kayıt yükümlülüğü değerlendiriliyor.

    Planlı
  • ISO 27001 (şirket sertifikası)

    Veri merkezi ISO 27001 sertifikalıdır; şirket düzeyinde sertifikasyon planlanmaktadır.

    Planlı

Alt İşleyenler (Hizmet Sağlayıcılar)

Hizmetin sunulması için birlikte çalıştığımız üçüncü taraf sağlayıcılar ve konumları.

SağlayıcıAmaçKonumDurum
Hetzner Online GmbHSunucu / barındırma (ISO 27001 veri merkezi)AlmanyaMevcut
Resendİşlemsel e-posta (davet, şifre sıfırlama)ABD / ABMevcut
Googleİsteğe bağlı 'Google ile giriş' (OAuth)ABD / ABMevcut
VerimorSMS OTP gönderimiTürkiyeMevcut
TÜBİTAK KamuSMRFC 3161 elektronik zaman damgasıTürkiyeMevcut

Bu sayfa ürün geliştikçe güncellenir. Güvenlik veya uyumlulukla ilgili sorularınız için bizimle iletişime geçebilirsiniz.