Güvenlik Merkezi
Veri egemenliği bir özellik değil, mimaridir
Rozet koleksiyonu değil, doğrulanabilir mekanizma anlatıyoruz: verinin nereden geçtiği, kimin görebildiği ve neyin asla yapılmadığı. Bu sayfadaki her ifade sözleşmelerimizde taahhüde dönüşür.
- KVKK uyumlu mimari — VERBİS kayıtlı
- Müşteri verisiyle model eğitimi YOK
- Yerinde / kapalı ağ kurulum seçeneği
01Veri hattı
Maskeleme modelden önce çalışır
Hukuk dikeyimizde üretimde çalışan zincir tüm projelerin şablonudur: kişisel veri, herhangi bir dil modeli çağrısından önce Türkiye'deki geçitte ayıklanır; modele yalnızca kimliksizleştirilmiş metin ulaşır.
- Tespit — isim, kimlik no, adres ve benzeri kişisel veriler NER ile işaretlenir.
- Maskeleme — işaretli alanlar geri çözülebilir olmayan takma adlarla değiştirilir; eşleme tablosu Türkiye'de şifreli kasada kalır.
- İşleme — model yalnız maskeli metni görür; yanıt döndükten sonra takma adlar yerelde geri açılır.
- Kayıt — her adım zaman damgalı denetim iziyle saklanır.
$ kzl deploy rag-hatti --ortam uretim
# KVKK maskeleme geçidi aktif — kimlik verisi modele gitmez
→ gömme: bge-m3 · parça: anlamsal (512)
→ vektör deposu: Qdrant (yerinde)
$ kzl eval --metrik topraklanma
✓ Topraklanma: 0,94 ✓ İsabet: 0,91
✓ Gecikme P95: 1,8 sn (SLA 2 sn)
$ kzl monitor --panel
Temsilî arayüz
02Taahhütler
Her projede varsayılan olanlar
Eğitimde kullanmama
Müşteri verisi hiçbir modelin eğitiminde kullanılmaz; bu sözleşmesel taahhüttür, ayar değildir.
Şifreleme
Aktarımda TLS 1.2+; durağan veride AES-256. Anahtar yönetimi belgelenir.
Erişim kontrolü
Rol tabanlı yetki, en az ayrıcalık ilkesi; kurumsal projelerde SSO/SAML desteği.
Denetim izi
Erişim ve işlemler değiştirilemez, zaman damgalı kayıtlarda; SIEM'e aktarılabilir.
Veri yaşam döngüsü
Amaç bitince veri silinir; saklama süreleri sözleşmede sayıyla yazar.
Yerinde seçenek
On-prem, VPC ve kapalı ağ (air-gap) kurulum; veri kurum sınırından çıkmaz.
03Uyum durumu
Bugün ne doğru
Sahip olmadığımız sertifikanın rozetini göstermeyiz. Durum tablomuz gerçek zamanlı gerçeğimizdir:
KVKK
Veri envanteri, aydınlatma ve açık rıza süreçleri sürümlü; VERBİS kaydı mevcut. Veri sorumlusu bilgileri İletişim sayfasında açıktır.
Veri yerelliği
Kişisel veri Türkiye'de maskelenir; hukuk dikeyinde üretimde. Yerinde kurulumda veri hiç çıkmaz.
ISO 27001
Bilgi güvenliği yönetim sistemi hazırlık süreci yürütülüyor; sertifikasyon hedefi ilerleyen dönemde duyurulacak.
SOC 2
Kurumsal müşteri talebiyle birlikte yol haritamızda; bağımsız denetim öncesi iddia etmiyoruz.
Sızma testi
Ürünlerimizde güvenlik testleri iç süreçte; kurumsal projelerde müşterinin bağımsız pentest'ine tam destek veririz.
Alt işleyiciler
Kullanılan barındırma ve model sağlayıcıları proje sözleşmesinde tek tek listelenir; habersiz alt işleyici eklenmez.
Bu tablo pazarlama metni değil durum beyanıdır; değiştiğinde bu sayfa güncellenir.
04Tedarik soruları
Satın alma ekibinizin soracakları
Verilerimiz nerede işleniyor ve barındırılıyor?
Kişisel veriler LLM sağlayıcısına gidiyor mu?
Verimizle model eğitiyor musunuz?
KVKK kapsamında veri işleyen misiniz, veri sorumlusu mu?
Bir ihlal olursa süreç nedir?
Çalışan erişimi nasıl sınırlanıyor?
Güvenlik açığı bildirmek istiyorum.
Güvenlik iddiası değil, güvenlik pratiği
Açık bulduysanız guvenlik@kizilelmaai.com.tr — makinede okunabilir politika: /.well-known/security.txt
Güvenlik ekibinizle görüşelim
Mimarimizi teknik derinlikte anlatmaktan çekinmeyiz: veri akış diyagramı, alt işleyici listesi ve DPA taslağıyla geliriz.