İçeriğe atla

EK: TEKNİK VE İDARİ TEDBİRLER

Sürüm: v1.0 · Yürürlük tarihi: 10 Ağustos 2026

Bu belgede, Sabtask platformunda kişisel verilerin korunması için uygulanan teknik ve idari tedbirler açıklanmaktadır.

1. Erişim Kontrolü ve Yetkilendirme

1.1 Rol bazlı yetkilendirme. Platformda dört ayrı yetki seviyesi bulunur: yönetici, personel, eğitmen ve üye. Her rol yalnızca görevinin gerektirdiği verilere erişebilir. Örneğin eğitmen yalnızca kendi derslerini görüntüleyebilir; üye yalnızca kendi kayıtlarına erişebilir.

1.2 Yetkilerin taşınması. Kullanıcı rolü ve bağlı olduğu stüdyo bilgisi, kimlik doğrulama jetonu içinde kriptografik olarak korunan şekilde taşınır. Yetki bilgisi istemci tarafından değiştirilemez.

1.3 Sunucu tarafı doğrulama. Veri değiştiren tüm işlemler sunucu tarafında yeniden doğrulanır; istemciden gelen yetki iddialarına güvenilmez.

2. Müşteriler Arası Veri İzolasyonu

2.1 Platform çok müşterili (multi-tenant) mimaridedir. Her kayıt, ait olduğu stüdyonun kimliğini taşır.

2.2 Veriye erişen her sorgu, talebi yapan kullanıcının stüdyosuyla sınırlandırılır. Bir stüdyonun kullanıcısı başka bir stüdyonun verisine erişemez.

2.3 İki katmanlı koruma. İzolasyon hem uygulama katmanında hem de veri tabanı güvenlik kuralları katmanında bağımsız olarak uygulanır. Bir katmandaki hata diğeri tarafından yakalanır.

2.4 İzolasyonun çalıştığı, çok müşterili senaryolarla düzenli olarak sınanır.

3. Ödeme Verileri

3.1 Kredi kartı bilgileri hiçbir aşamada Sabtask sunucularına ulaşmaz, işlenmez ve saklanmaz.

3.2 Ödeme işlemleri, lisanslı ödeme kuruluşunun kendi altyapısı üzerinde gerçekleştirilir. Sabtask yalnızca işlem sonucunu (başarılı/başarısız) alır.

3.3 Ödeme kuruluşundan gelen bildirimler kriptografik imza doğrulamasından geçirilir; doğrulanamayan bildirimler işleme alınmaz.

4. Kimlik Doğrulama ve Şifreler

4.1 Kullanıcı şifreleri geri döndürülemez özet (hash) fonksiyonuyla saklanır; açık metin şifre hiçbir yerde tutulmaz.

4.2 Kimlik doğrulama, sektörde yaygın kullanılan bir kimlik yönetimi altyapısı üzerinden yürütülür.

4.3 Oturum jetonları sınırlı süreyle geçerlidir ve düzenli olarak yenilenir.

5. Gizli Bilgilerin Saklanması

5.1 Üçüncü taraf hizmet kimlik bilgileri (örneğin stüdyonun SMS sağlayıcı hesabı) yalnızca sunucu tarafından erişilebilen ayrı bir alanda saklanır.

5.2 Bu bilgiler hiçbir koşulda kullanıcı arayüzüne gönderilmez; kayıtlıysa yalnızca "yapılandırılmış" bilgisi gösterilir.

5.3 Gizli bilgiler hata kayıtlarına ve teknik günlüklere yazılmaz.

6. Aktarım ve Ağ Güvenliği

6.1 Tüm veri trafiği şifreli bağlantı (HTTPS/TLS) üzerinden yürütülür.

6.2 Veri değiştiren isteklerde kaynak doğrulaması yapılır; yetkilendirilmemiş adreslerden gelen istekler reddedilir.

6.3 Kötüye kullanımı önlemek için istek sınırlama uygulanır.

7. Kayıt ve İzlenebilirlik

7.1 Kritik işlemler (abonelik durum değişiklikleri, veri silme, yetki değişiklikleri) kim tarafından ve ne zaman yapıldığı bilgisiyle kaydedilir.

7.2 Hata kayıtlarında kişisel verilerin görünmemesi için maskeleme uygulanır.

7.3 Sistem hataları izleme hizmeti üzerinden takip edilir.

8. Yazılım Geliştirme Süreci

8.1 Kod değişiklikleri, üretim ortamına alınmadan önce otomatik derleme ve tip kontrolünden geçirilir.

8.2 Güvenlik ve veri bütünlüğünü etkileyen değişiklikler ayrıca gözden geçirilir.

8.3 Veri tabanı güvenlik kuralları sürüm kontrolünde tutulur ve değiştiğinde yayımlanır.

8.4 Bağımlılıklar güvenlik açıkları bakımından izlenir.

9. Yedekleme ve Veri Kaybı — Mevcut Durum ve Sınırlar

9.1 Veri tabanı altyapısı, sağlayıcının kendi dayanıklılık mekanizmalarıyla korunur.

9.2 ÖNEMLİ SINIRLAMA: Sabtask, kullanıcı tarafından kasten veya sehven silinen verilerin geri getirilmesini taahhüt etmez. Silinen kayıtlar (ders, üye, işlem vb.) geri alınamaz.

9.3 Bu nedenle Stüdyo'nun, kendi verisini düzenli olarak dışa aktarması (Excel indirme özelliği) önerilir.

10. Personel ve Erişim

10.1 Üretim ortamındaki verilere erişim, yalnızca teknik zorunluluk halinde ve sınırlı kişiyle sınırlıdır.

10.2 Erişimi olan kişiler gizlilik yükümlülüğü altındadır.

11. Hizmet Sağlayıcılar

Platform aşağıdaki kategorilerde hizmet sağlayıcılardan yararlanır. Güncel liste ve her birinin işlediği veri kategorisi Veri İşleme Eki'nde belirtilir:

  • Bulut veri tabanı, kimlik doğrulama ve dosya saklama
  • Uygulama barındırma
  • Takvim ve doküman entegrasyonu
  • Ödeme hizmeti
  • Yapay zekâ analiz hizmeti
  • Hata izleme
  • E-posta gönderimi
  • SMS gönderimi (Stüdyo'nun kendi hesabı)

12. İhlal Yönetimi

12.1 Kişisel veri ihlali tespit edilmesi halinde etkilenen Stüdyo'lara 24 saat içinde bildirim yapılır.

12.2 Bildirim, ihlalin niteliği, etkilenen veri kategorileri ve alınan önlemler hakkında Stüdyo'nun kendi bildirim yükümlülüğünü yerine getirmesine yetecek bilgiyi içerir.

12.3 Sabtask, ihlalin etkilerinin azaltılması için gerekli teknik desteği sağlar.