Güvenlik ve veri koruma

Verilerinizi nasıl koruyoruz

Watsy, işletmeler ile müşterileri arasındaki özel yazışmaları işler; bu nedenle güvenlik bizim için bir özellik değil, faaliyet şartıdır. Bu belge, bilgi güvenliği, erişim kontrolü ve olay müdahalesine ilişkin onaylı politikalarımızı ve bir güvenlik açığını nasıl bildireceğinizi açıklar.

Yürürlük tarihi: 7 Ekim 2026İşleten kuruluş: ربوع قرطاج للتجارة العامة محدودة المسؤولية شركة خاصةBağlayıcı dil: Arapça

Bu Türkçe sürüm yalnızca kolaylık sağlamak amacıyla sunulan bilgilendirme amaçlı bir çeviridir. Hukuken bağlayıcı metin Arapça sürümdür ve anlamda herhangi bir farklılık olması hâlinde Arapça metin esas alınır.

İçindekiler
  1. 1. Kapsam ve sorumluluk
  2. 2. Bilgi güvenliği politikası
  3. 3. Erişim kontrolü politikası
  4. 4. Veri ve ağ koruması
  5. 5. Güvenlik açığı yönetimi
  6. 6. Yedekleme ve süreklilik
  7. 7. İzleme ve kayıtlar
  8. 8. Olay müdahale politikası
  9. 9. Güvenlik açığı bildirimi
  10. 10. Bu politikaların gözden geçirilmesi

Kapsam ve sorumluluk

Bu politikalar, ربوع قرطاج للتجارة العامة محدودة المسؤولية شركة خاصة tarafından işletilen Watsy platformu ile sistemlerine veya verilerine erişen herkes için geçerlidir: çalışanlar, yükleniciler ve hizmet sağlayıcılar.

  • Güvenlik ve gizlilik sorumlusu: şirket müdürüdür. Bu politikaları onaylar, uygulanmasını gözetir ve her türlü güvenlik veya gizlilik sorusu için irtibat noktasıdır.
  • Korunan veriler: işletme hesap verileri, işletmelerin müşterileriyle yazışmaları ve bunlardaki medya, mesajlaşma platformu erişim belirteçleri ve tarafımızca görülebilen ödeme verileri.
  • Bu belge gizlilik politikamızı ve veri silme talimatlarımızı tamamlar, onların yerine geçmez.

Bilgi güvenliği politikası

Güvenliğimiz üç ilkeye dayanır: en az yetki, bilmesi gereken ve katmanlı savunma; böylece tek bir kontrolün aşılması verilere ulaşmak için asla yeterli olmaz.

  • Yönetişim: güvenlik sorumlusu bu politikaları onaylar; en az yılda bir kez ve platformdaki her önemli değişiklikten ya da güvenlik olayından sonra gözden geçirir.
  • Gizlilik: işletme verilerine erişim verilen herkes, erişim verilmeden önce yazılı olarak gizlilik taahhüdünde bulunur.
  • Farkındalık: erişimi olan herkes, katılırken ve en az yılda bir kez güvenlik farkındalığı eğitimi alır (oltalama, parola hijyeni, olay bildirimi).
  • İş cihazları: tam disk şifreleme, etkin ve güncel kötü amaçlı yazılım koruması, en fazla 15 dakikalık otomatik ekran kilidi ve otomatik güvenlik güncellemeleriyle çalışmalıdır.
  • Ortam ayrımı: test ortamı, ayrı veritabanı ve depolamayla üretimden yalıtılmıştır; gerçek işletme verileri asla buraya kopyalanmaz.
  • Sağlayıcılar: işletme verilerini işleyen bir sağlayıcıyı yalnızca kendisini talimatlarımızla sınırlayan bir veri işleme sözleşmesiyle kullanırız; liste gizlilik politikamızda yayımlanmıştır.

Erişim kontrolü politikası

Erişim bilmesi gereken ve en az yetki esasına göre verilir ve ihtiyaç sona erdiği anda kaldırılır.

İşletme hesabı içinde

  • Kademeli üç rol: sahip (ayarlar ve faturalandırma), yönetici (ekip ve günlük işler) ve temsilci (yalnızca yazışmalar).
  • Yetkiler API'de ve veritabanının kendisinde satır düzeyinde yalıtımla uygulanır; uygulama hata yapsa bile hiçbir kuruluş bir başkasının verisine ulaşamaz.
  • Parolalar en az 10 karakterdir; yaygın parolalar ve kullanıcının adını veya e-postasını içeren parolalar reddedilir. Oturumu kapatmak, oturumu tüm cihazlarda sonlandırır.

Platform personeli

  • Her personelin yetkileri kendi bölümüyle sınırlıdır ve hiçbiri ayarlar veya personel yönetimi yetkisi veremez — bu kısıt veritabanında uygulanır.
  • Personelin bir işletmenin verilerini her görüntülemesi ve işletme hesabındaki her işlemi, kimin yaptığı ve ne zaman yaptığıyla kaydedilir.
  • Askıya alma durumu her istekte denetlenir, böylece anında yürürlüğe girer.

Altyapı

  • Sunuculara yalnızca kriptografik anahtarlarla erişilir: parolayla giriş ve kök kullanıcı girişi devre dışıdır.
  • Yönetim ve izleme araçları internete açık değildir; yalnızca şifreli bir tünel üzerinden erişilebilir.
  • Barındırma, veritabanı, depolama, alan adı, kaynak kodu ve mesajlaşma platformu sağlayıcılarındaki her yönetici hesabında iki adımlı doğrulama zorunludur.
  • Operasyonel sırlar kaynak kod deposunda asla saklanmaz; hizmetlere çalışma anında sağlanır.

Verme, gözden geçirme ve kaldırma

  • Her yönetici erişimi, verilmeden önce güvenlik sorumlusunca onaylanır.
  • Yönetici yetkileri en az yılda bir kez gözden geçirilir ve artık gerekmeyenler kaldırılır.
  • Bir kişinin görevi sona erdiğinde erişimi aynı gün kaldırılır.
  • Yönetici erişimi ve hassas olay kayıtları en az 12 ay saklanır.

Veri ve ağ koruması

  • Aktarım sırasında: platforma her bağlantı yalnızca TLS 1.2 veya 1.3 kullanır.
  • Erişim belirteçleri ve sırlar: saklanmadan önce AES-256-GCM ile şifrelenir; veritabanından bile düz metin olarak okunamaz.
  • Depolamada: veritabanı ve medya depolaması sağlayıcıları tarafından AES-256 ile şifrelenir; tesis dışı yedekler şifrelidir.
  • Gelen mesajlar: her webhook imzası kabul edilmeden önce doğrulanır; sahte mesajlar reddedilir.
  • Ağ: güvenlik duvarı yalnızca şifreli web trafiğine ve kısıtlı yönetime açıktır; iç hizmetler internete hiçbir port açmaz.
  • Kötüye kullanımın önlenmesi: uçta ve API'de istek hızı sınırlaması; en sıkısı giriş sayfalarında.
  • Tarayıcı: her istekte rastgele bir anahtarla sıkı içerik güvenliği politikası ve her sayfada güvenlik başlıkları.
  • Medya: kalıcı açık bağlantılarla değil, süreli bağlantılarla sunulur.
  • Sunucu konumu: uygulama sunucuları Almanya'da barındırılır.

Güvenlik açığı yönetimi

  • Her kod değişikliği otomatik bağımlılık denetiminden geçer ve kritik açık içeren hiçbir değişiklik birleştirilemez.
  • İşletim sistemi güvenlik güncellemeleri otomatik olarak yüklenir.
  • Platformun dış yüzeyini düzenli olarak değerlendiririz. En son iç değerlendirme 29 Eylül 2026 tarihindedir; tüm bulguları aynı gün giderilmiştir ve raporlar saklanır.
  • Şimdi doğrulayabileceğiniz bağımsız derecelendirmeler: Mozilla HTTP Observatory (A+) ve Qualys SSL Labs (A+), Eylül 2026 itibarıyla.
  • Giderme hedefleri: kritik 7 gün, yüksek 30 gün içinde; daha düşük önem dereceleri bir sonraki güncelleme döngüsünde.

Yedekleme ve süreklilik

  • Günlük veritabanı yedeği ve belirli bir süre silinmeye karşı korunan şifreli bir tesis dışı kopya.
  • Silinen dosyaları yalnızca 14 gün tutup ardından kalıcı olarak silen bir yazışma medyası yedeği (gizlilik politikamızda belirtildiği gibi).
  • Yedeklerin varlığıyla yetinmeyip geri yüklemeyi fiilen test ederiz; en son başarılı test 29 Eylül 2026 tarihindedir.

İzleme ve kayıtlar

  • Veritabanını ve iş kuyruklarını kapsayan dakikada bir erişilebilirlik denetimi; arızalarda ve kaynak eşiklerinde anında uyarı.
  • Uygulama hatalarının ve zamanlanmış işlerin otomatik takibi.
  • Teknik kayıtlar, yazılmadan önce parolalardan, belirteçlerden ve sırlardan otomatik olarak arındırılır.
  • Hassas olaylar ve personelin işletme verilerini görüntülemesi 3. bölümde açıklandığı gibi kaydedilir.

Olay müdahale politikası

Güvenlik olayı, verilerin gizliliğini, bütünlüğünü veya erişilebilirliğini tehdit eden her olaydır: yetkisiz erişim, sızıntı, ele geçirilmiş hesap, yaygın kesinti ya da fiilen istismar edilen bir açık.

Olay müdahale aşamaları ve süreleri
AşamaNe yaparızSüre
Tespit ve değerlendirmeOlayı kaydetmek, önem derecesini (kritik, yüksek, orta, düşük) ve kapsamını belirlemekTespitten itibaren 24 saat içinde
SınırlamaEtkilenenleri yalıtmak, açığa çıkan belirteç ve anahtarları iptal edip yenilemek, ele geçirilmiş hesapları askıya almakKritik ve yüksekte derhal
Giderme ve kurtarmaNedeni ortadan kaldırmak, gerektiğinde temiz bir yedekten geri yüklemek ve hizmete dönmeden önce doğrulamakÖnem derecesine göre
BildirimEtkilenen işletmelere ne olduğunu, onları nasıl etkilediğini ve ne yaptığımızı bildirmek; gerektiğinde denetim makamlarına ve iş ortağı mesajlaşma platformlarına bildirmekGecikmeksizin; kişisel veriler etkilenmişse teyitten itibaren 72 saat içinde
Gözden geçirmeKök neden, alınan dersler ve düzeltici eylemleri içeren yazılı raporOlay kapandıktan sonra 14 gün içinde
  • Her olayla ilgili kanıt ve kayıtları saklar, her olayı ve alınan kararları belgeleriz.
  • Bu planı en az yılda bir kez tatbik eder ve tatbikatın ortaya koyduklarıyla güncelleriz.
  • Şüphelendiğiniz bir olayı bildirmek için: support@watsy.pro.

Güvenlik açığı bildirimi

Watsy'de bir güvenlik açığı bulursanız bildiriminizi memnuniyetle karşılar, teşekkür ederiz.

  • Konusu [Security] ile başlayan bir e-postayı support@watsy.pro adresine; açığın tanımı, yeniden üretme adımları ve olası etkisiyle gönderin.
  • Alındığını 3 iş günü içinde teyit eder, sorun çözülene kadar sizi bilgilendiririz.
  • Sizden ricamız: başkalarının verilerine erişmemeniz, bunları değiştirmemeniz veya silmemeniz; açığı kanıtlamak için gereken asgariyle yetinmeniz ve düzeltilmeden önce kamuya açıklamamanızdır.
  • Kapsam dışı: hizmet engelleme saldırıları, sosyal mühendislik, fiziksel erişim ve istenmeyen e-posta.
  • Bu koşullara iyi niyetle uyan hiç kimseye karşı yasal işlem başlatmayız. Şu anda maddi ödül sunmuyoruz.
  • Bu yönlendirme, RFC 9116 uyarınca makinece okunabilir biçimde security.txt dosyasında da yayımlanmıştır.

Bu politikaların gözden geçirilmesi

Güvenlik sorumlusu bu politikaları onaylar ve en az yılda bir kez gözden geçirir. Son değişikliğin tarihi bu sayfanın başında yer alır ve her önemli değişiklik burada duyurulur.