Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

GDPR Politikası

Son güncelleme: 9 Mayıs 2026 · v3.0 · Hemen yürürlüğe girer

Geçerli Mevzuat: AB Genel Veri Koruma Tüzüğü (2016/679), İrlanda Veri Koruma Kanunu 2018

1. Taahhüdümüz

YARDtwin Ltd, Genel Veri Koruma Tüzüğü'ne (GDPR) tam uyum sağlamayı taahhüt etmektedir. Hem veri sorumlusu (kendi müşteri verileri için) hem de veri işleyici (müşterileri adına operasyonel verileri işlerken) olarak, kişisel verileri her aşamada korumak için gerekli teknik ve organizasyonel önlemleri uyguluyoruz.

2. Roller ve Sorumluluklar

Veri Sorumlusu Olarak YARDtwin: Hesap yönetimi, faturalandırma, bülten abonelikleri ve web sitesi analitiği için kişisel veri işlemenin amaç ve yöntemlerini belirliyoruz.
Veri İşleyici Olarak YARDtwin: Müşterilerimiz platforma operasyonel veri (randevular, taşıyıcı bilgileri, sürücü adları, denetim kayıtları) girdiğinde, YARDtwin onlar adına veri işleyici olarak hareket eder. Her müşteri (kiracı), kendi operasyonel verilerinin veri sorumlusudur.
Müşteri Sorumlulukları: Müşteriler, YARDtwin'e girdikleri kişisel veriler (örn. sürücü adları, taşıyıcı iletişim bilgileri, araç kayıtları) için yasal dayanağa sahip olduklarını sağlamaktan sorumludur. Müşteriler, YARDtwin aracılığıyla yapılan veri işleme hakkında kendi ilgili kişilerini bilgilendirmelidir.

3. Veri İşleme Sözleşmesi (DPA)

Tüm müşteriler, self-servis DPA sayfasıaracılığıyla Veri İşleme Sözleşmemizi inceleyebilir ve kabul edebilir. Standart ve Kurucu plan müşterileri ayrıca şunları kapsayan karşılıklı imzalanmış bir Veri İşleme Sözleşmesi alır: işlemenin kapsamı ve amacı, işlenen kişisel veri türleri, veri sahibi kategorileri, her iki tarafın yükümlülükleri, alt işleyici yönetimi, veri ihlali bildirimi, uluslararası transferler ve denetim hakları. DPA imzalanması için admin@yardtwin.com adresine e-posta gönderin (Veri Koruma Görevlisi'ni dpo@yardtwin.comolarak CC'leyin).

4. Teknik Önlemler (GDPR Madde 32)

4.1 Şifreleme

İletim sırasında tüm veriler şifrelenir (TLS 1.2+). Parolalar bcrypt ile hashlenir (12 tur). PostgreSQL Flexible Server, bekleyen verilerde şeffaf veri şifrelemesi kullanır. Azure Blob Storage, bekleyen verilerde şifrelidir. Biyometrik veriler (sürücü ehliyeti görselleri, imza görselleri) için Azure Key Vault'ta saklanan anahtarlarla uygulama düzeyinde alan şifrelemesi (AES-256-GCM). JWT token'ları kriptografik olarak imzalanmıştır (HS256). Gizli bilgiler, App Service yönetilen kimliği tarafından erişilen Azure Key Vault aracılığıyla yönetilir; kod, ortam dosyaları veya konteyner görüntülerinde gizli bilgi bulunmaz.

4.2 Erişim Kontrolü

Altı tanımlı rolle (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) rol tabanlı erişim kontrolü (RBAC). Her kimlik doğrulamalı rotada ara katman yazılımı aracılığıyla en az ayrıcalık ilkesi uygulanır. Her sürümde otomatik 25 testlik çapraz kiracı denetimiyle kiracı yalıtımı doğrulanır. Google ve Microsoft üzerinden çok faktörlü kimlik doğrulama için SSO desteklenir.

4.3 Denetim İzleri

Kullanıcı eylemlerinin eksiksiz denetim kaydı: kullanıcı kimliği, zaman damgası, IP adresi, eylem fiili, etkilenen varlık, eski ve yeni değerler. GMP ile ilgili eylemler ayrıca işaretlenir (is_gmp_relevant=1). Uygulama katmanında yalnızca ekleme yapılır; 6 yıl saklama süresi. Madde 17 kapsamındaki silme taleplerinde anonimleştirilir ancak silinmez (Madde 17(3)(b) yasal yükümlülük istisnası).

4.4 Altyapı Güvenliği

Microsoft Azure (İsveç Merkezi + Norveç Doğu, AEA) üzerinde barındırılır. Hazırlama yuvası ardından takas yöntemiyle Azure Container Registry üzerinden dağıtılan konteyner tabanlı App Service. Yalnızca 80/443 portları açıktır; PostgreSQL doğrudan internetten erişilemez. Azure NSG ve Front Door (planlanmaktadır). Postgres "sütun / ilişki mevcut değil" hataları (15 dakikalık pencere) için şema kayması uyarısıyla Application Insights. Uçtan uca /health/db-write probu, uygulamanın her dağıtımda veritabanına yazıp okuyabildiğini doğrular.

4.5 Veri Minimizasyonu

Yalnızca hizmet sunumu için gerekli verileri topluyoruz. İsteğe bağlı sürücü alanları (telefon, e-posta), müşterinin süreci izin verdiğinde boş bırakılabilir. Biyometrik doğrulama, site bazında varsayılan olarak kapalıdır; site yöneticisi tarafından etkinleştirilir. Bülten yalnızca e-posta ve isteğe bağlı şirket adını toplar.

4.6 Yazılım Tedarik Zinciri

Her pull request otomatik güvenlik kontrollerinden geçer: npm audit (HIGH+ seviyesindeki bağımlılık CVE'leri dağıtımı engeller), Trivy (konteyner CVE taraması), Semgrep SAST (OWASP ilk on + Node.js + React + gizli bilgi kuralları), gitleaks (tam git geçmişi üzerinde gizli bilgi taraması) ve OWASP ZAP (planlı olarak hazırlık ortamına karşı DAST). Dependabot, yeni CVE'ler açıklandıkça PR açar.

5. Veri Sahibi Hakları (GDPR Bölüm III)

Tüm veri sahibi haklarının kullanımını kolaylaştırıyoruz:

Erişim Hakkı (Md. 15): Kullanıcılar, sakladığımız tüm kişisel verilerin bir kopyasını talep edebilir. Kiracı yöneticileri kuruluşlarının verilerini dışa aktarabilir. Diğer tüm veri sahipleri (sürücüler, bülten aboneleri, potansiyel müşteriler) aşağıdaki aracılığıyla talepte bulunabilir: DSAR Portalı.
Düzeltme Hakkı (Md. 16): Kullanıcılar profil verilerini Ayarlar sayfası üzerinden güncelleyebilir. Kiracı yöneticileri kuruluşlarındaki herhangi bir kullanıcıyı güncelleyebilir.
Silme Hakkı (Md. 17): Hesap silme talepleri 30 gün içinde işleme alınır. Talebinizi şu yolla iletin: DSAR Portalı. Dahili olarak şu işlev tarafından yerine getirilir: POST /api/v1/dsar/erase/by-email tüm KBB tablolarında takma ad uygular. Not: Denetim verileri, Md. 17(3)(b) yasal yükümlülük istisnası kapsamında 6 yıl süreyle saklanır.
İşlemeyi Kısıtlama Hakkı (Md. 18): Kullanıcılar kısıtlama talep edebilir. Veriler işaretlenerek yalnızca depolama amacıyla saklanır; işleme durdurulur.
Veri Taşınabilirliği Hakkı (Md. 20): Veriler CSV ve JSON formatlarında dışa aktarılabilir. Randevu verileri, taşıyıcı verileri ve denetim günlüklerinin tamamı dışa aktarılabilir.
İtiraz Hakkı (Md. 21): Kullanıcılar meşru menfaatlere dayalı işlemeye itiraz edebilir. Her e-postada tek tıkla bülten aboneliğinden çıkma bağlantısı mevcuttur.
Otomatik Karar Alma Hakkı (Md. 22): YARDtwin, bireyleri önemli ölçüde etkileyen yalnızca otomatik kararlar almaz.

6. Rıza Yönetimi

Bülten: Açık katılım onayı gereklidir. Onay zaman damgası ve IP adresi kaydedilir. Her iletişimde abonelikten çıkma bağlantısı bulunur. Onay, hizmet erişimini etkilemeksizin istediğiniz zaman geri alınabilir.

Hizmet Koşulları: Hesap oluşturma, Hizmet Koşulları'nın kabulü anlamına gelir (sözleşmesel dayanak). Kullanıcılar kayıt sırasında veri işleme hakkında bilgilendirilir.

Çerezler: ePrivacy Direktifi'ne uygun olarak ilk ziyarette bir çerez onay afişi görüntülenir. Kullanıcılar yalnızca zorunlu çerezleri veya tüm çerezleri seçebilir. Tercihler yerel olarak saklanır ve her zaman değiştirilebilir.

7. Veri İhlali Prosedürleri (Md. 33-34)

Otomatik Algılama: Bir ihlal izleme işçisi, denetim günlüğüne karşı her 5 dakikada bir çalışır ve anomalileri olası olaylar olarak işaretler:

  • Bir saatte bir e-posta adresi için ≥10 başarısız giriş denemesi
  • 24 saatte bir e-postayı hedef alan ≥5 farklı kaynak IP
  • Son 30 gün içinde söz konusu kullanıcı için daha önce görülmemiş bir kaynak IP'den başarılı giriş
  • 5 dakikalık pencerede HTTP 5xx hata oranı > %5
  • Postgres "column / relation does not exist" hataları (şema kayması, App Insights)
  • /health/db-write probe hatası (her dağıtımda ve sürekli olarak okuma+yazma kontrolü)

İhlal Kaydı: Her algılanan anomali, breach_register tablosuna bir durum makinesiyle (algılandı → araştırılıyor → doğrulandı → bildirildi → kapatıldı), önem derecesi, kapsam, etkilenen veri sahipleri, DPA geri sayım sayacı ve denetim geçmişiyle birlikte yazılır. SuperAdmin "İhlal Kaydı" panelinde görüntülenebilir.

Uyarı Yönlendirme: Algılama olayları Azure Monitor Action Group'a yönlendirilir yardtwin-breach-actions, dosyadaki nöbetçi adreslerinin yanı sıra admin@yardtwin.com adresine e-posta gönderir. Şema kayması olayları mevcut yardtwin-schema-drift-actions grubunu kullanır.

Değerlendirme: Algılamadan itibaren 24 saat içinde teknik ekip, ihlal kaydı panelinde olayı inceler: kapsam, etkilenen veri sahipleri, önem derecesi (Md. 33(1) "hak ve özgürlüklere yönelik risk" kriteri) ve temel neden.

DPA'ya Bildirim (Md. 33): Bir risk oluşturan ihlalden haberdar olunmasından itibaren 72 saat içinde. İhlal kaydı paneli, olay işaretlendikten sonra canlı 72 saatlik geri sayım sayacı gösterir doğrulandı.

Veri Sahiplerine Bildirim (Md. 34): İhlalin hak ve özgürlükleri açısından yüksek risk oluşturması durumunda gecikmeksizin.

Müşterilere Bildirim: Etkilenen kiracı yöneticileri, kiracılarının verilerini etkileyen bir ihlal onaylandıktan sonra 48 saat içinde bilgilendirilir.

Belgeleme: İhlal kaydındaki her giriş, harici bildirim gerekip gerekmediğinden bağımsız olarak platformun ömrü boyunca ve ek 6 yıl (denetim saklama süresi) boyunca saklanır.

8. Alt İşleyiciler

Alt İşleyiciAmaçKonumGüvenceler
Microsoft AzureBulut altyapısı (App Service, Postgres, Blob, Key Vault, App Insights)AEA (İsveç Orta + Norveç Doğu)Microsoft Online Services DPA + AB SCC'leri, ISO 27001, SOC 2 Tip II
StripeAbonelik faturalandırması ve ödeme işlemeStripe İrlanda (AEA), bazı ABD destekleriStripe DPA + SCC'ler + PCI DSS
Resendİşlemsel e-posta (hoş geldiniz, deneme hatırlatıcıları, DSAR yanıtları)ABD (Delaware)DPA + SCC'ler (doğrulama devam ediyor)
Google Cloud VisionSürücü belgesi OCR (müşterinin lisans doğrulamasını etkinleştirdiği durumlarda)AB bölgeleriGoogle Cloud DPA + AB SCC'leri, ISO 27001, SOC 2
Google / Microsoft (OAuth SSO)SSO'yu tercih eden kullanıcılar için tek oturum açma kimlik belirteçleriAEA (Microsoft Entra ID), Küresel (Google Workspace)Microsoft / Google Cloud DPA'ları
AnthropicÜrün içi yapay zeka asistanı ve lisans OCR metin ayrıştırma için Claude APIABD (Kaliforniya)Anthropic DPA + sıfır saklama beyanı + SCC'ler

Herhangi bir yeni alt işleyici eklenmeden 30 gün önce müşteriler bilgilendirilecektir.

9. Veri Koruma Etki Değerlendirmesi (DPIA)

Veri sahipleri için yüksek risk oluşturan işleme faaliyetleri için DPIA yürütüyoruz. YARDtwin, hassas kişisel veriler yerine ağırlıklı olarak ticari operasyonel verileri (dok programları, taşıyıcı adları, araç kayıtları) işlediğinden risk profili orta düzeydedir. DPIA'lar şu konular için tamamlanmıştır: denetim izi işleme, kiracılar arası analitik (platform yönetici modülü) ve bülten abonesi yönetimi.

10. Tasarım ve Varsayılan Veri Koruma (Mad. 25)

Tasarım Gereği: Zorunlu kiracı yalıtımlı çok kiracılı mimari. Her API uç noktasına entegre RBAC. Parolalar hiçbir zaman düz metin olarak saklanmaz. Her aşamada minimum veri toplama.

Varsayılan Olarak: Yeni hesaplar minimum izinlere sahiptir. İsteğe bağlı alanlar gerçekten isteğe bağlıdır. Bülten için aktif onay gerekmektedir. Veri görünürlüğü role göre kısıtlanmıştır.

11. Uyumluluk Durumu ve Sürekli İyileştirme

Çözümlendi (Mayıs 2026 itibarıyla)

  • PostgreSQL Flexible Server'a Geçiş (Azure yönetimli, beklemedeki veriler için şeffaf veri şifrelemesi, 7 günlük belirli bir zamana geri yükleme)
  • Microsoft Azure'a Geçiş (İsveç Orta + Norveç Doğu, AEA) App Service + ACR + Key Vault ile
  • Azure Key Vault aracılığıyla gizli dizi yönetimi (.env veya konteyner görüntülerinde gizli dizi yok; yönetilen kimlik erişimi)
  • Otomatik DSAR dışa aktarma (POST /api/v1/dsar/export/by-email — Mad. 15 / 20)
  • Otomatik DSAR silme (POST /api/v1/dsar/erase/by-email — Mad. 17, denetim saklama uyumluluğuyla)
  • Çerez banner'ı v2 dört kategori ile (zorunlu / işlevsel / analitik / pazarlama) ve Reddet / Özelleştir / Tümünü Kabul Et seçenekleri
  • Kiracılar arası yalıtım denetimi otomatikleştirilmiş; 25/25 kiracılar arası erişim vektörü engellendi, her sürümde regresyon testi uygulandı
  • CI/CD güvenlik hattı: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
  • Şema sapması uyarısı Application Insights üzerinde (15 dakikalık pencere)
  • Uçtan uca /health/db-write testi her dağıtımda yazılabilir DB doğrulaması
  • App Insights şema sapması Eylem Grubu Postgres "sütun / ilişki mevcut değil" hatalarında nöbetçi adresine e-posta gönderir
  • Alan düzeyinde şifreleme (AES-256-GCM) biyometrik veriler için (sürücü belgesi görselleri, signature_data)
  • Otomatik veri saklama temizliği (site bazında yapılandırılabilir; pii-cleanup worker)
  • 30 günlük deneme her yerde uyumlu hale getirildi (kayıt, pazarlama sitesi, koşullar, e-postalar)
  • 5.000 kamyon uçtan uca regresyon testi her geçişte saha görünümü doğruluk denetimleriyle tüm Site Yöneticisi uç noktalarını kapsıyor (53.650/53.651 = %100)
  • Veri envanteri ve İşleme Faaliyetleri Kaydı (Mad. 30) yayımlandı
  • Alt işlemci kaydı güncel tutuluyor ve yıllık olarak gözden geçiriliyor
  • Tasarım ve varsayılan gizlilik belgelenmiş (Mad. 25)
  • Web Uygulama Güvenlik Duvarı (Azure Front Door + yönetilen WAF) yardtwin.com'u OWASP Temel Kural Seti, bot koruması ve L7 DDoS azaltmayla koruyor
  • Otomatik ihlal tespiti — kimlik doğrulama anomali worker'ı (başarısız giriş artışları, çok IP'li saldırılar, ülke değişiklikli girişler), 5xx oranı uyarıları, şema sapması uyarıları ve /health/db-write testi
  • İhlal kaydı tam durum makinesi ve DPC son tarihi geri sayımıyla kalıcı tablo; SuperAdmin panelinde görünür
  • Eylem Grubu yardtwin-breach-actions her tespit olayında admin@yardtwin.com ve nöbetçi adreslerine e-posta gönderir

Kalan İyileştirmeler

11.1 İlk Harici CREST Sızma Testi

Henüz üçüncü taraf sızma testi gerçekleştirilmemiştir. Kapsam belirlendi (Cobalt.io, web uygulaması + kimlik doğrulamalı test için yaklaşık €6–8 bin). İç testlerde bugüne kadar 27 bulgu giderildi. Öncelik: Yüksek. Hedef: 2026 3. Çeyrek.

11.2 Veri Koruma Görevlisi Atanması

İlk ödeme yapan kurumsal ilaç müşterisinden önce dışarıdan bir yarı zamanlı DPO ile sözleşme yapılacaktır. Mad. 37 kapsamında zorunlu olmasa dahi güvenilir tedarikçi uyumu için gereklidir. Öncelik: Yüksek. Hedef: İlk ödeme yapan kurumsal müşteriden önce.

11.3 ISO 27001 Sertifikasyonu

Uygulanabilirlik Beyanı iskeleti tamamlandı; 93 Annex A kontrolünün tamamı eşlendi (~32 MEVCUT, ~25 KISMİ, ~22 BOŞLUK, ~14 GEÇERSİZ). Dış baş denetçi görevlendirmesi bir sonraki adımdır; tam sertifikasyon süreci 9–12 aydır. Öncelik: Orta. Hedef: 2026 4. Çeyrek — sertifikasyon denetimi 2027 1. Çeyrek.

11.4 SOC 2 Tip II

ABD kurumsal müşterileri için gereklidir. ISO 27001 tamamlandıktan sonra ele alınması önerilir — kontrollerin büyük çoğunluğu örtüşmektedir. Öncelik: Orta. Hedef: 2027.

11.5 Coğrafi Olarak Yedekli İkincil Bölge

YARDtwin, nokta-zamanlı yedek kurtarmayla (7 günlük pencere) Azure App Service üzerinde çalışmaktadır ancak tek bölgelidir. Başka bir EEA bölgesinde coğrafi olarak yedekli ikincil bir bölge, bölge düzeyindeki arızalarda RTO'yu saatlerden dakikalara indirebilir. Öncelik: Orta. Hedef: 2026 4. Çeyrek.

11.6 Resend & Anthropic SCC Doğrulaması

Her iki alt işlemci de verileri SCC'ler kapsamında ABD'ye aktarmaktadır. FISA 702 tamamlayıcı tedbirlerine ilişkin yazılı onay, yıllık alt işlemci incelemesinin bir parçası olarak toplanmaktadır. Öncelik: Orta. Hedef: 2026 3. Çeyrek.

11.7 Hata Ödülü Programı

İkinci temiz harici sızma testinin ardından özel bir hata ödülü programı (HackerOne / Intigriti) planlanmakta olup yıllık testler arasında sürekli dış kapsam sağlayacaktır. Öncelik: Düşük. Hedef: 2027.

12. İletişim ve Veri Koruma Görevlisi

Veri Koruma Görevlisi: dpo@yardtwin.com — harici bir yarı zamanlı DPA görevlisi sözleşme aşamasındadır (bkz. 11.2); atama yapılana kadar bu adrese gönderilen postalar işleme alınmak üzere admin@yardtwin.com adresine yönlendirilir.

Genel sorgular: admin@yardtwin.com

Veri Sahibi Talepleri: DSAR Portalımız aracılığıyla gönderin

Veri İşleme Sözleşmesi: /dpa adresinden inceleyin ve kabul edin

Denetim Otoritesi: Veri Koruma Komisyonu (DPC), İrlanda · www.dataprotection.ie · +353 (0)761 104 800

Merhaba! Ücretsiz denemenizi 2 dakikada başlatın — her şeyi kurmanıza yardımcı olurum!