RGS Yazılım, kullanıcı ve müşteri verilerinin güvenliği için 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 12. maddesi ve uygulanabilir olduğu ölçüde Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) çerçevesinde uygun teknik ve idari tedbirleri almaktadır. Bu sayfa; izlediğimiz güvenlik prensiplerini özetler.
1. Genel Yaklaşım
Verilerin gizliliği, bütünlüğü ve erişilebilirliği esas alınarak; "en az yetki", "bilmesi gereken" ve "veri minimizasyonu" ilkeleri çerçevesinde, işlenen verinin niteliği ve riskiyle orantılı tedbirler uygulanır. Hiçbir bilgi sisteminin %100 güvenli olduğu garanti edilemez; tedbirlerimiz makul, güncel ve sürekli iyileştirilen bir seviyede tutulmaktadır.
2. Veri Minimizasyonu
Yalnızca işleme amacının gerektirdiği kadar kişisel veri toplanır ve işlenir. Amaç dışı veya gereksiz veri toplanmasından kaçınılır; gereksiz hâle gelen veriler Saklama ve İmha Politikamız çerçevesinde silinir, yok edilir veya anonimleştirilir.
3. Şifreleme
- İletimde: Site üzerinden yapılan tüm iletişim TLS 1.2 ve üzeri sürümlerle uçtan uca şifrelenir; HSTS politikası uygulanır.
- Saklamada: Yedekler ve hassas alanlar endüstri standardı simetrik şifreleme yöntemleri (örn. AES-256) ile korunur.
- Kimlik bilgileri: Kullanıcı şifreleri tek yönlü güçlü özet (hash) algoritmalarıyla saklanır; tarafımızdan açık metin olarak görüntülenemez.
4. Erişim Kontrolü ve Kimlik Doğrulama
- Müşteri verilerine erişim, görev tanımı gereği ihtiyacı olan personelle sınırlıdır (rol bazlı erişim, en az yetki ilkesi).
- Yönetimsel erişimlerde çok faktörlü kimlik doğrulama (MFA) zorunludur.
- Tüm erişim ve kritik işlemler log altına alınır, periyodik olarak gözden geçirilir.
- Personel ve yetki listesi periyodik olarak gözden geçirilir; ihtiyaç dışı yetkiler iptal edilir.
5. Sunucu ve Ağ Altyapısı
Hizmetlerimiz, çok katmanlı güvenlik mimarisi (güvenlik duvarı, ağ segmentasyonu, DDoS koruması, web uygulama güvenlik duvarı) ve düzenli yama yönetimi ile korunan, izlenen sunucularda yürütülür. Veriler ile uygulama bileşenleri çok katmanlı yedekleme prosedürlerine tabidir. Detaylı bilgi için Teknik Altyapı sayfamızı inceleyebilirsiniz.
6. Yedekleme ve Felaket Kurtarma
Veriler düzenli aralıklarla yedeklenir; yedekler şifrelenmiş ortamda saklanır ve restore prosedürleri periyodik olarak test edilir. Felaket senaryolarına yönelik iş sürekliliği ve kurtarma planları (RTO/RPO hedefleriyle) güncel tutulur.
7. Güvenlik Testleri ve İzleme
- Sistemler üzerinde düzenli güvenlik açığı taramaları (vulnerability scanning) gerçekleştirilir.
- Üçüncü taraf veya bağımsız uzmanlarca dönemsel sızma testleri (penetration test) yapılır.
- Anomali tespiti, dosya bütünlüğü ve oturum izleme araçları ile şüpheli faaliyetler proaktif olarak izlenir.
- Bağımlı yazılım kütüphaneleri sürekli güvenlik güncellemesine tabi tutulur.
8. Personel Gizliliği ve Farkındalık
Kişisel verilere erişim yetkisi tanınan tüm personel süresiz, yazılı bir gizlilik yükümlülüğü altındadır ve bu yükümlülük iş ilişkisinin sona ermesinden sonra da devam eder. Personele düzenli aralıklarla veri koruma ve bilgi güvenliği farkındalık eğitimleri verilir.
9. Alt Hizmet Sağlayıcılar (Sub-processors)
Hizmet'in sunulabilmesi için hosting, e-posta gönderim, analitik, müşteri iletişimi gibi alanlarda yetkili alt hizmet sağlayıcılar kullanılabilir. Bu sağlayıcılarla, tarafımızca uygulanan veri koruma yükümlülüklerine en az eşdeğer yazılı sözleşmeler akdedilir; sağlayıcıların yükümlülüklerini yerine getirmesinden müşterilerimize karşı tam sorumlu olmaya devam ederiz. Detay için Veri İşleme Sözleşmesi sayfamıza bakabilirsiniz.
10. Veri İhlali Bildirimi
Hizmet kapsamında işlediğimiz kişisel verilere yönelik bir ihlal tespit edilmesi halinde, ilgili müşteriler ihlalin öğrenildiği andan itibaren en geç 72 saat içinde bilgilendirilir. Veri Sorumlusu sıfatıyla yapılan işlemelerde ise Kişisel Verileri Koruma Kurulu'na ve etkilenen ilgili kişilere mevzuatın öngördüğü süreler içinde bildirim yapılır. Süreç, KVKK Kurulu'nun "Kişisel Veri İhlali Bildirim Usul ve Esaslarına İlişkin Karar"ında belirtilen unsurları içerir.
11. Saklama ve İmha
Kişisel veriler, ilgili mevzuatın öngördüğü süreler ve işleme amacının gerektirdiği süre kadar saklanır; bu sürelerin sonunda Kişisel Veri Saklama ve İmha Politikamız çerçevesinde silinir, yok edilir veya anonim hale getirilir. Detaylı esaslar için KVKK Aydınlatma Metni sayfamıza bakabilirsiniz.
12. İlgili Belgeler
13. İletişim
Veri güvenliğiyle ilgili soru, talep ve bildirimleriniz için: [email protected] — +90 (216) 599 1502
Acıbadem Mah Çeçen Sk. Akasya Residence A1 Kule No: 150, Üsküdar / İstanbul