ŞantiyeSOFTŞantiye Yönetim Sistemi
GirişÜcretsiz dene
Güvenlik ve uyum

Veriniz Türkiye'de kalır, yalnız yetkili görür.

Hakediş, bordro ve müşteri verisi hassas veridir. Barındırma Türkiye'de, aktarım ve saklama şifreli, her erişim denetim izinde. KVKK yükümlülüklerinizi yerine getirmenize yardımcı olacak araçlar üründe hazır.

Türkiye
Veri merkezi · Türkiye içi yedek
AES-256
Durağan veri · TLS 1.2+ aktarım
%99,9
SLA (Kurumsal) · 12 ay %99,97
72 saat
İhlal bildirim taahhüdü (KVKK)
Altı katman

Barındırmadan kullanıcı oturumuna kadar

Barındırma ve ağ

Üretim ortamı Türkiye'deki veri merkezinde; coğrafi olarak ayrı yedek. Veri yurt dışına çıkmaz.

  • Özel ağ, güvenlik duvarı, DDoS koruması
  • Ortam ayrımı: üretim / test / geliştirme
  • Yıllık bağımsız sızma testi
Şifreleme

Aktarımda TLS 1.2+, durağan veride AES-256. Anahtarlar donanım destekli anahtar yönetiminde, yılda bir döndürülür.

  • Veritabanı ve dosya depolama şifreli
  • Yedekler ayrı anahtarla şifreli
  • Parolalar Argon2id ile saklanır
Kimlik ve erişim

Rol ve şantiye bazlı yetki; her kullanıcı yalnız yetkisi kadarını görür. Oturumlar cihaz bazlı izlenir ve uzaktan kapatılır.

  • İki adımlı doğrulama (uygulama/TOTP)
  • SSO (SAML) ve IP kısıtı — Kurumsal
  • Taşerona sınırlı, süreli hesap
Denetim izi

Kim, ne zaman, neyi değiştirdi: hakediş tutarından yetki değişikliğine her işlem değiştirilemez kayıtta.

  • Önceki/sonraki değer ile kayıt
  • Dışa aktarım ve filtre — Kurumsal
  • 24 ay saklama, sonra arşiv
Yedekleme ve kurtarma

Günlük tam, saatlik artımlı yedek; 30 gün noktaya dönüş. Kurtarma tatbikatı üç ayda bir yapılır ve raporlanır.

  • RPO 1 saat · RTO 4 saat
  • Coğrafi olarak ayrı ikinci kopya
  • Hesap kapanışında 90 gün dışa aktarım
Uygulama güvenliği

Güvenli geliştirme yaşam döngüsü: kod incelemesi, bağımlılık taraması, dağıtım öncesi otomatik testler.

  • OWASP Top 10 kontrolleri
  • Sorumlu açıklama programı
  • Kritik yama 72 saat içinde
KVKK · veri işleme özeti

Hangi veri, nerede, ne kadar süre

ŞantiyeSOFT veri işleyen, siz veri sorumlususunuz. Veri işleme sözleşmesi (DPA) her plana eklenir; alt işleyici listesi değişince 30 gün önce bildirilir.

DPA örneğini isteyin
Veri kategorisiÖrnekKonumSaklamaŞifreleme
Şirket ve projeŞantiye, blok, bütçe, sözleşmeTürkiyeHesap süresince + 90 günAES-256 / TLS
PersonelAd, TCKN, SGK no, puantajTürkiyeYasal süre (10 yıl, bordro)AES-256, alan bazlı maskeleme
Müşteri (daire alıcısı)Kimlik, iletişim, ödeme planıTürkiyeSözleşme + yasal süreAES-256, erişim kaydı
FinansKasa, banka, çek-senetTürkiye10 yıl (VUK)AES-256
DokümanÇizim, ruhsat, fotoğrafTürkiyeHesap süresinceAES-256, imzalı URL
Kullanım günlükleriOturum, IP, denetim iziTürkiye24 ayAES-256, yazma korumalı
Barındırma
Türkiye içi bulut sağlayıcı
Türkiye · coğrafi yedek
E-posta ve SMS
Bildirim servisi
Türkiye · yalnız iletişim verisi
Ödeme
Ödeme kuruluşu (BDDK lisanslı)
Türkiye · kart verisi bizde tutulmaz
İzleme
Hata ve performans izleme
Türkiye · kişisel veri maskelenir
Süreklilik ve olay yönetimi

Bir şey ters giderse ne olur

Son 12 ayın çalışma süresi ve açık olaylar durum sayfasında yayımlanır. Veri ihlali şüphesinde KVKK'nın öngördüğü 72 saat içinde size ve Kurul'a bildirim yapılır.

Son 90 gün · panel.santiyesoft.comTüm sistemler çalışıyor
90 gün önce%99,97 çalışma süresiBugün
  1. 0 dkTespitOtomatik izleme veya bildirim ile olay açılır; nöbetçi mühendis 15 dakikada devralır.
  2. 1 saatSınırlamaEtkilenen bileşen izole edilir, durum sayfasına ilk not düşülür.
  3. 4 saatKurtarmaYedekten veya yedek bölgeden dönüş; RTO hedefi 4 saat.
  4. 72 saatBildirimKişisel veri etkilendiyse veri sorumlusuna ve KVKK Kurulu'na bildirim.
  5. 7 günKök neden raporuEtki, neden ve alınan önlemler yazılı olarak paylaşılır.

Bilgi güvenliği ekibiniz için tam doküman seti.

Güvenlik beyanı, DPA, sızma testi özeti ve alt işleyici listesi; gizlilik sözleşmesiyle 1 iş gününde.