Bu Bilgi Güvenliği Politikası; platformumuzun bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumak amacıyla uygulanmakta olan temel güvenlik prensiplerini açıklamaktadır.
Platformumuz; apartman, site, rezidans, plaza, iş merkezi ve benzeri toplu yaşam alanlarının yönetimine yönelik bulut tabanlı (SaaS) hizmet sunmakta olup, kullanıcı verilerinin korunmasını en önemli önceliklerinden biri olarak kabul etmektedir.
Politikanın Amacı
Bu politikanın amacı;
- Bilgi varlıklarının korunmasını sağlamak,
- Yetkisiz erişimleri önlemek,
- Kişisel verilerin güvenliğini sağlamak,
- Hizmet sürekliliğini desteklemek,
- Siber güvenlik risklerini azaltmak,
- Yasal yükümlülüklere uyum sağlamak,
- Kullanıcıların platforma güven duymasını sağlamaktır.
Kapsam
Bu politika;
- Platform altyapısını,
- Veritabanlarını,
- Web uygulamasını,
- Mobil uygulamaları (yayınlanması halinde),
- API servislerini,
- Sunucuları,
- Ağ altyapısını,
- Yedekleme sistemlerini,
- Yönetici panellerini,
- Kullanıcı hesaplarını,
- Destek sistemlerini,
- Üçüncü taraf entegrasyonlarını
kapsamaktadır.
Temel Güvenlik İlkeleri
Platformumuz aşağıdaki temel bilgi güvenliği prensipleri doğrultusunda işletilmektedir.
- Gizlilik
- Bütünlük
- Erişilebilirlik
- Hesap Verebilirlik
- Yetkilendirme
- İzlenebilirlik
- Sürekli İyileştirme
- Risk Yönetimi
Erişim Kontrolü
Platform üzerinde tüm erişimler rol bazlı yetkilendirme modeli ile yönetilmektedir.
Her kullanıcı yalnızca görev ve yetki kapsamındaki verilere erişebilir.
Desteklenen kullanıcı rolleri arasında;
- Süper Yönetici
- Yönetim Şirketi
- Yönetici
- Muhasebe
- Personel
- Denetçi
- Kat Maliki
- Kiracı
- Bağımsız Bölüm Kullanıcısı
bulunmaktadır.
Yetki gerektirmeyen hiçbir bilgiye erişim sağlanamaz.
Çok Kiracılı (Multi-Tenant) Güvenlik
Platform çok kiracılı (Multi-Tenant) mimari kullanmaktadır.
Her apartman, site, rezidans veya iş merkezine ait veriler;
- mantıksal olarak ayrıştırılır,
- erişim politikaları ile korunur,
- kullanıcı yetkileri doğrultusunda sınırlandırılır.
Bir yönetime ait kullanıcıların başka bir yönetime ait verilere erişmesi teknik olarak engellenmektedir.
Kimlik Doğrulama ve Oturum Güvenliği
Platform;
- güvenli oturum yönetimi,
- güçlü parola politikaları,
- oturum zaman aşımı,
- oturum doğrulama mekanizmaları,
- IP ve cihaz kayıtları,
- şüpheli giriş tespitleri
gibi güvenlik önlemlerini uygulayabilir.
Gerekli görülen durumlarda ek doğrulama yöntemleri kullanılabilir.
Ağ Güvenliği
Platform altyapısı;
- güvenlik duvarları,
- saldırı önleme sistemleri,
- trafik filtreleme,
- DDoS koruma çözümleri,
- güvenli DNS altyapısı,
- erişim kontrol listeleri
gibi çeşitli ağ güvenliği mekanizmaları ile korunmaktadır.
Sunucu Güvenliği
Platformun çalıştığı sunucular;
- düzenli güncellenmekte,
- güvenlik yamaları uygulanmakta,
- yetkisiz erişimlere karşı korunmakta,
- erişim kayıtları tutulmaktadır.
Sunucu erişimleri yalnızca yetkilendirilmiş personel tarafından gerçekleştirilebilir.
Veri Güvenliği
Platform üzerinde bulunan veriler;
- güvenli veritabanlarında,
- erişim kontrolü altında,
- yedekli sistemlerde
saklanmaktadır.
Veri güvenliğini sağlamak amacıyla;
- şifreleme,
- erişim kayıtları,
- log yönetimi,
- güvenlik izleme,
- veri doğrulama,
- düzenli bakım
uygulanmaktadır.
Yedekleme ve Felaket Kurtarma
Platformun sürekliliğini sağlamak amacıyla düzenli yedekleme süreçleri uygulanmaktadır.
Olası sistem arızaları, donanım sorunları veya beklenmeyen olaylarda hizmetin mümkün olan en kısa sürede yeniden çalışır hale getirilmesi hedeflenmektedir.
Felaket kurtarma süreçleri düzenli olarak gözden geçirilmekte ve geliştirilmektedir.
Güvenlik Olaylarının Yönetimi
Bilgi güvenliğini etkileyebilecek olaylar;
- kayıt altına alınabilir,
- analiz edilebilir,
- gerekli görüldüğünde müdahale edilebilir.
Tespit edilen güvenlik açıkları en kısa sürede değerlendirilerek gerekli düzeltici işlemler uygulanır.
Üçüncü Taraf Hizmet Sağlayıcıları
Platform kapsamında hizmet alınan üçüncü taraf sağlayıcıların bilgi güvenliği uygulamaları da mümkün olan ölçüde değerlendirilmektedir.
Veri paylaşımı yalnızca hizmetin sunulması için gerekli olduğu ölçüde gerçekleştirilmektedir.
Personel Yetkilendirmesi
Platform altyapısına erişebilen personel;
- görev tanımları,
- erişim yetkileri,
- gizlilik yükümlülükleri
çerçevesinde hareket etmekle yükümlüdür.
Yetki gerektirmeyen hiçbir bilgiye erişim sağlanamaz.
Kullanıcıların Sorumlulukları
Platform kullanıcılarının;
- hesap bilgilerini koruması,
- güçlü parola kullanması,
- cihaz güvenliğini sağlaması,
- yetkisiz kişilerle hesap paylaşmaması,
- şüpheli durumları bildirmesi
beklenmektedir.
Kullanıcı güvenliği, platform güvenliğinin önemli bir parçasıdır.
Mevzuata Uyum
Platform;
- 6698 sayılı Kişisel Verilerin Korunması Kanunu,
- Elektronik Ticaret Mevzuatı,
- 5651 sayılı Kanun,
- ilgili ikincil düzenlemeler
başta olmak üzere yürürlükte bulunan mevzuata uygun şekilde işletilmeye çalışılmaktadır.
Uluslararası standartlar ve iyi uygulamalar doğrultusunda bilgi güvenliği süreçlerinin sürekli geliştirilmesi hedeflenmektedir.
Sürekli İyileştirme
Bilgi güvenliği statik bir süreç değildir.
Platformun güvenliği;
- yeni teknolojiler,
- kullanıcı geri bildirimleri,
- güvenlik testleri,
- risk analizleri,
- yazılım güncellemeleri,
- mevzuat değişiklikleri
doğrultusunda düzenli olarak gözden geçirilmekte ve geliştirilmektedir.
İlgili Dokümanlar
Bu politika aşağıdaki dokümanlarla birlikte değerlendirilmelidir.
- ✅ Hakkımızda
- ✅ İletişim
- ✅ Kullanım Koşulları
- ✅ Gizlilik Politikası
- ✅ KVKK Aydınlatma Metni
- ✅ Açık Rıza Metni
- ✅ Çerez Politikası
- ✅ Veri Saklama ve İmha Politikası
- ✅ Bilgi Güvenliği Politikası
- ✅ Hizmet Seviyesi Taahhüdü (SLA)
- ✅ İade ve İptal Politikası
- ✅ Alt İşleyiciler ve Üçüncü Taraf Hizmet Sağlayıcıları Bildirimi
- ✅ Veri İşleme Sözleşmesi (DPA)
- ✅ Kabul Edilebilir Kullanım Politikası (AUP)
- ✅ Güvenlik Açığı Bildirim Politikası
- ✅ API Kullanım Politikası
- ✅ Yapay Zekâ Kullanım Politikası
- ✅ Lisans ve Fikri Mülkiyet Politikası
- ✅ Yedekleme ve Felaket Kurtarma Politikası
- ✅ İş Sürekliliği Politikası
- ✅ Sürüm ve Güncelleme Politikası
- ✅ Destek Hizmetleri Politikası
Güncellemeler
Bu politika; teknik altyapı, destek süreçleri, kullanıcı ihtiyaçları veya yürürlükteki mevzuatta meydana gelen değişiklikler doğrultusunda güncellenebilir.
Güncel sürüm, platform üzerinde yayımlandığı tarihten itibaren yürürlüğe girer