Barındırmadan kullanıcı oturumuna kadar
Üretim ortamı Türkiye'deki veri merkezinde; coğrafi olarak ayrı yedek. Veri yurt dışına çıkmaz.
- Özel ağ, güvenlik duvarı, DDoS koruması
- Ortam ayrımı: üretim / test / geliştirme
- Yıllık bağımsız sızma testi
Aktarımda TLS 1.2+, durağan veride AES-256. Anahtarlar donanım destekli anahtar yönetiminde, yılda bir döndürülür.
- Veritabanı ve dosya depolama şifreli
- Yedekler ayrı anahtarla şifreli
- Parolalar Argon2id ile saklanır
Rol ve şantiye bazlı yetki; her kullanıcı yalnız yetkisi kadarını görür. Oturumlar cihaz bazlı izlenir ve uzaktan kapatılır.
- İki adımlı doğrulama (uygulama/TOTP)
- SSO (SAML) ve IP kısıtı — Kurumsal
- Taşerona sınırlı, süreli hesap
Kim, ne zaman, neyi değiştirdi: hakediş tutarından yetki değişikliğine her işlem değiştirilemez kayıtta.
- Önceki/sonraki değer ile kayıt
- Dışa aktarım ve filtre — Kurumsal
- 24 ay saklama, sonra arşiv
Günlük tam, saatlik artımlı yedek; 30 gün noktaya dönüş. Kurtarma tatbikatı üç ayda bir yapılır ve raporlanır.
- RPO 1 saat · RTO 4 saat
- Coğrafi olarak ayrı ikinci kopya
- Hesap kapanışında 90 gün dışa aktarım
Güvenli geliştirme yaşam döngüsü: kod incelemesi, bağımlılık taraması, dağıtım öncesi otomatik testler.
- OWASP Top 10 kontrolleri
- Sorumlu açıklama programı
- Kritik yama 72 saat içinde
Hangi veri, nerede, ne kadar süre
ŞantiyeSOFT veri işleyen, siz veri sorumlususunuz. Veri işleme sözleşmesi (DPA) her plana eklenir; alt işleyici listesi değişince 30 gün önce bildirilir.
| Veri kategorisi | Örnek | Konum | Saklama | Şifreleme |
|---|---|---|---|---|
| Şirket ve proje | Şantiye, blok, bütçe, sözleşme | Türkiye | Hesap süresince + 90 gün | AES-256 / TLS |
| Personel | Ad, TCKN, SGK no, puantaj | Türkiye | Yasal süre (10 yıl, bordro) | AES-256, alan bazlı maskeleme |
| Müşteri (daire alıcısı) | Kimlik, iletişim, ödeme planı | Türkiye | Sözleşme + yasal süre | AES-256, erişim kaydı |
| Finans | Kasa, banka, çek-senet | Türkiye | 10 yıl (VUK) | AES-256 |
| Doküman | Çizim, ruhsat, fotoğraf | Türkiye | Hesap süresince | AES-256, imzalı URL |
| Kullanım günlükleri | Oturum, IP, denetim izi | Türkiye | 24 ay | AES-256, yazma korumalı |
Bir şey ters giderse ne olur
Son 12 ayın çalışma süresi ve açık olaylar durum sayfasında yayımlanır. Veri ihlali şüphesinde KVKK'nın öngördüğü 72 saat içinde size ve Kurul'a bildirim yapılır.
- 0 dkTespitOtomatik izleme veya bildirim ile olay açılır; nöbetçi mühendis 15 dakikada devralır.
- 1 saatSınırlamaEtkilenen bileşen izole edilir, durum sayfasına ilk not düşülür.
- 4 saatKurtarmaYedekten veya yedek bölgeden dönüş; RTO hedefi 4 saat.
- 72 saatBildirimKişisel veri etkilendiyse veri sorumlusuna ve KVKK Kurulu'na bildirim.
- 7 günKök neden raporuEtki, neden ve alınan önlemler yazılı olarak paylaşılır.