İçeriğe atla

Güvenlik Merkezi

Veri egemenliği bir özellik değil, mimaridir

Rozet koleksiyonu değil, doğrulanabilir mekanizma anlatıyoruz: verinin nereden geçtiği, kimin görebildiği ve neyin asla yapılmadığı. Bu sayfadaki her ifade sözleşmelerimizde taahhüde dönüşür.

  • KVKK uyumlu mimari — VERBİS kayıtlı
  • Müşteri verisiyle model eğitimi YOK
  • Yerinde / kapalı ağ kurulum seçeneği

01Veri hattı

Maskeleme modelden önce çalışır

Hukuk dikeyimizde üretimde çalışan zincir tüm projelerin şablonudur: kişisel veri, herhangi bir dil modeli çağrısından önce Türkiye'deki geçitte ayıklanır; modele yalnızca kimliksizleştirilmiş metin ulaşır.

  • Tespit — isim, kimlik no, adres ve benzeri kişisel veriler NER ile işaretlenir.
  • Maskeleme — işaretli alanlar geri çözülebilir olmayan takma adlarla değiştirilir; eşleme tablosu Türkiye'de şifreli kasada kalır.
  • İşleme — model yalnız maskeli metni görür; yanıt döndükten sonra takma adlar yerelde geri açılır.
  • Kayıt — her adım zaman damgalı denetim iziyle saklanır.

Temsilî arayüz

02Taahhütler

Her projede varsayılan olanlar

Eğitimde kullanmama

Müşteri verisi hiçbir modelin eğitiminde kullanılmaz; bu sözleşmesel taahhüttür, ayar değildir.

Şifreleme

Aktarımda TLS 1.2+; durağan veride AES-256. Anahtar yönetimi belgelenir.

Erişim kontrolü

Rol tabanlı yetki, en az ayrıcalık ilkesi; kurumsal projelerde SSO/SAML desteği.

Denetim izi

Erişim ve işlemler değiştirilemez, zaman damgalı kayıtlarda; SIEM'e aktarılabilir.

Veri yaşam döngüsü

Amaç bitince veri silinir; saklama süreleri sözleşmede sayıyla yazar.

Yerinde seçenek

On-prem, VPC ve kapalı ağ (air-gap) kurulum; veri kurum sınırından çıkmaz.

03Uyum durumu

Bugün ne doğru

Sahip olmadığımız sertifikanın rozetini göstermeyiz. Durum tablomuz gerçek zamanlı gerçeğimizdir:

Uyumlu

KVKK

Veri envanteri, aydınlatma ve açık rıza süreçleri sürümlü; VERBİS kaydı mevcut. Veri sorumlusu bilgileri İletişim sayfasında açıktır.

Mimari

Veri yerelliği

Kişisel veri Türkiye'de maskelenir; hukuk dikeyinde üretimde. Yerinde kurulumda veri hiç çıkmaz.

Hazırlık

ISO 27001

Bilgi güvenliği yönetim sistemi hazırlık süreci yürütülüyor; sertifikasyon hedefi ilerleyen dönemde duyurulacak.

Planlı

SOC 2

Kurumsal müşteri talebiyle birlikte yol haritamızda; bağımsız denetim öncesi iddia etmiyoruz.

Uygulama

Sızma testi

Ürünlerimizde güvenlik testleri iç süreçte; kurumsal projelerde müşterinin bağımsız pentest'ine tam destek veririz.

Şeffaf

Alt işleyiciler

Kullanılan barındırma ve model sağlayıcıları proje sözleşmesinde tek tek listelenir; habersiz alt işleyici eklenmez.

Bu tablo pazarlama metni değil durum beyanıdır; değiştiğinde bu sayfa güncellenir.

04Tedarik soruları

Satın alma ekibinizin soracakları

Verilerimiz nerede işleniyor ve barındırılıyor?

Varsayılan mimaride Türkiye'de ya da sizin belirlediğiniz altyapıda. Yerinde kurulumda veri kurum sınırından hiç çıkmaz; bulut kullanılıyorsa bölge ve sağlayıcı sözleşmede yazar.

Kişisel veriler LLM sağlayıcısına gidiyor mu?

Hayır — maskeleme zinciri model çağrısından önce çalışır; sağlayıcıya yalnızca kimliksizleştirilmiş metin gider. Tam gizlilik gerektiren işlerde açık kaynak modeli yerinde çalıştırırız, hiçbir dış çağrı olmaz.

Verimizle model eğitiyor musunuz?

Hayır. Müşteri verisi ne bizim ne üçüncü taraf modellerin eğitiminde kullanılır; sözleşmede açık maddedir ve sağlayıcılarla zero-retention/eğitimde-kullanmama koşulları uygulanır.

KVKK kapsamında veri işleyen misiniz, veri sorumlusu mu?

Kurumsal projelerde tipik olarak veri işleyeniz; roller, talimat zinciri ve veri işleme sözleşmesi (DPA) proje başında imzalanır. Kendi ürünlerimizde veri sorumlusu sıfatımız ve aydınlatma metinlerimiz ilgili sitelerde yayımlıdır.

Bir ihlal olursa süreç nedir?

Tespit → kapsam analizi → 72 saat içinde bildirim (KVKK m.12 uyarınca Kurul ve ilgili kişiler) → kök neden ve düzeltme raporu. İhlal müdahale planı sözleşme ekidir.

Çalışan erişimi nasıl sınırlanıyor?

Üretim verisine erişim rol bazlı ve asgaridir; her erişim kayıtlıdır. Geliştirme ortamlarında gerçek kişisel veri kullanılmaz — maskeli ya da sentetik veriyle çalışılır.

Güvenlik açığı bildirmek istiyorum.

guvenlik@kizilelmaai.com.tr adresine yazın (bkz. /.well-known/security.txt). İyi niyetli araştırmacılara yasal süreç başlatmayız; 5 iş günü içinde yanıt veririz.
Sorumlu açıklama

Güvenlik iddiası değil, güvenlik pratiği

Açık bulduysanız guvenlik@kizilelmaai.com.tr — makinede okunabilir politika: /.well-known/security.txt

Güvenlik ekibinizle görüşelim

Mimarimizi teknik derinlikte anlatmaktan çekinmeyiz: veri akış diyagramı, alt işleyici listesi ve DPA taslağıyla geliriz.