GDPR Politikası
Son güncelleme: 9 Mayıs 2026 · v3.0 · Hemen yürürlüğe girer
Geçerli Mevzuat: AB Genel Veri Koruma Tüzüğü (2016/679), İrlanda Veri Koruma Kanunu 2018
1. Taahhüdümüz
YARDtwin Ltd, Genel Veri Koruma Tüzüğü'ne (GDPR) tam uyum sağlamayı taahhüt etmektedir. Hem veri sorumlusu (kendi müşteri verileri için) hem de veri işleyici (müşterileri adına operasyonel verileri işlerken) olarak, kişisel verileri her aşamada korumak için gerekli teknik ve organizasyonel önlemleri uyguluyoruz.
2. Roller ve Sorumluluklar
3. Veri İşleme Sözleşmesi (DPA)
Tüm müşteriler, self-servis DPA sayfasıaracılığıyla Veri İşleme Sözleşmemizi inceleyebilir ve kabul edebilir. Standart ve Kurucu plan müşterileri ayrıca şunları kapsayan karşılıklı imzalanmış bir Veri İşleme Sözleşmesi alır: işlemenin kapsamı ve amacı, işlenen kişisel veri türleri, veri sahibi kategorileri, her iki tarafın yükümlülükleri, alt işleyici yönetimi, veri ihlali bildirimi, uluslararası transferler ve denetim hakları. DPA imzalanması için admin@yardtwin.com adresine e-posta gönderin (Veri Koruma Görevlisi'ni dpo@yardtwin.comolarak CC'leyin).
4. Teknik Önlemler (GDPR Madde 32)
İletim sırasında tüm veriler şifrelenir (TLS 1.2+). Parolalar bcrypt ile hashlenir (12 tur). PostgreSQL Flexible Server, bekleyen verilerde şeffaf veri şifrelemesi kullanır. Azure Blob Storage, bekleyen verilerde şifrelidir. Biyometrik veriler (sürücü ehliyeti görselleri, imza görselleri) için Azure Key Vault'ta saklanan anahtarlarla uygulama düzeyinde alan şifrelemesi (AES-256-GCM). JWT token'ları kriptografik olarak imzalanmıştır (HS256). Gizli bilgiler, App Service yönetilen kimliği tarafından erişilen Azure Key Vault aracılığıyla yönetilir; kod, ortam dosyaları veya konteyner görüntülerinde gizli bilgi bulunmaz.
Altı tanımlı rolle (admin, ops_manager, gate_guard, warehouse_operator, carrier, super_admin) rol tabanlı erişim kontrolü (RBAC). Her kimlik doğrulamalı rotada ara katman yazılımı aracılığıyla en az ayrıcalık ilkesi uygulanır. Her sürümde otomatik 25 testlik çapraz kiracı denetimiyle kiracı yalıtımı doğrulanır. Google ve Microsoft üzerinden çok faktörlü kimlik doğrulama için SSO desteklenir.
Kullanıcı eylemlerinin eksiksiz denetim kaydı: kullanıcı kimliği, zaman damgası, IP adresi, eylem fiili, etkilenen varlık, eski ve yeni değerler. GMP ile ilgili eylemler ayrıca işaretlenir (is_gmp_relevant=1). Uygulama katmanında yalnızca ekleme yapılır; 6 yıl saklama süresi. Madde 17 kapsamındaki silme taleplerinde anonimleştirilir ancak silinmez (Madde 17(3)(b) yasal yükümlülük istisnası).
Microsoft Azure (İsveç Merkezi + Norveç Doğu, AEA) üzerinde barındırılır. Hazırlama yuvası ardından takas yöntemiyle Azure Container Registry üzerinden dağıtılan konteyner tabanlı App Service. Yalnızca 80/443 portları açıktır; PostgreSQL doğrudan internetten erişilemez. Azure NSG ve Front Door (planlanmaktadır). Postgres "sütun / ilişki mevcut değil" hataları (15 dakikalık pencere) için şema kayması uyarısıyla Application Insights. Uçtan uca /health/db-write probu, uygulamanın her dağıtımda veritabanına yazıp okuyabildiğini doğrular.
Yalnızca hizmet sunumu için gerekli verileri topluyoruz. İsteğe bağlı sürücü alanları (telefon, e-posta), müşterinin süreci izin verdiğinde boş bırakılabilir. Biyometrik doğrulama, site bazında varsayılan olarak kapalıdır; site yöneticisi tarafından etkinleştirilir. Bülten yalnızca e-posta ve isteğe bağlı şirket adını toplar.
Her pull request otomatik güvenlik kontrollerinden geçer: npm audit (HIGH+ seviyesindeki bağımlılık CVE'leri dağıtımı engeller), Trivy (konteyner CVE taraması), Semgrep SAST (OWASP ilk on + Node.js + React + gizli bilgi kuralları), gitleaks (tam git geçmişi üzerinde gizli bilgi taraması) ve OWASP ZAP (planlı olarak hazırlık ortamına karşı DAST). Dependabot, yeni CVE'ler açıklandıkça PR açar.
5. Veri Sahibi Hakları (GDPR Bölüm III)
Tüm veri sahibi haklarının kullanımını kolaylaştırıyoruz:
POST /api/v1/dsar/erase/by-email tüm KBB tablolarında takma ad uygular. Not: Denetim verileri, Md. 17(3)(b) yasal yükümlülük istisnası kapsamında 6 yıl süreyle saklanır.6. Rıza Yönetimi
Bülten: Açık katılım onayı gereklidir. Onay zaman damgası ve IP adresi kaydedilir. Her iletişimde abonelikten çıkma bağlantısı bulunur. Onay, hizmet erişimini etkilemeksizin istediğiniz zaman geri alınabilir.
Hizmet Koşulları: Hesap oluşturma, Hizmet Koşulları'nın kabulü anlamına gelir (sözleşmesel dayanak). Kullanıcılar kayıt sırasında veri işleme hakkında bilgilendirilir.
Çerezler: ePrivacy Direktifi'ne uygun olarak ilk ziyarette bir çerez onay afişi görüntülenir. Kullanıcılar yalnızca zorunlu çerezleri veya tüm çerezleri seçebilir. Tercihler yerel olarak saklanır ve her zaman değiştirilebilir.
7. Veri İhlali Prosedürleri (Md. 33-34)
Otomatik Algılama: Bir ihlal izleme işçisi, denetim günlüğüne karşı her 5 dakikada bir çalışır ve anomalileri olası olaylar olarak işaretler:
- Bir saatte bir e-posta adresi için ≥10 başarısız giriş denemesi
- 24 saatte bir e-postayı hedef alan ≥5 farklı kaynak IP
- Son 30 gün içinde söz konusu kullanıcı için daha önce görülmemiş bir kaynak IP'den başarılı giriş
- 5 dakikalık pencerede HTTP 5xx hata oranı > %5
- Postgres "column / relation does not exist" hataları (şema kayması, App Insights)
- /health/db-write probe hatası (her dağıtımda ve sürekli olarak okuma+yazma kontrolü)
İhlal Kaydı: Her algılanan anomali, breach_register tablosuna bir durum makinesiyle (algılandı → araştırılıyor → doğrulandı → bildirildi → kapatıldı), önem derecesi, kapsam, etkilenen veri sahipleri, DPA geri sayım sayacı ve denetim geçmişiyle birlikte yazılır. SuperAdmin "İhlal Kaydı" panelinde görüntülenebilir.
Uyarı Yönlendirme: Algılama olayları Azure Monitor Action Group'a yönlendirilir yardtwin-breach-actions, dosyadaki nöbetçi adreslerinin yanı sıra admin@yardtwin.com adresine e-posta gönderir. Şema kayması olayları mevcut yardtwin-schema-drift-actions grubunu kullanır.
Değerlendirme: Algılamadan itibaren 24 saat içinde teknik ekip, ihlal kaydı panelinde olayı inceler: kapsam, etkilenen veri sahipleri, önem derecesi (Md. 33(1) "hak ve özgürlüklere yönelik risk" kriteri) ve temel neden.
DPA'ya Bildirim (Md. 33): Bir risk oluşturan ihlalden haberdar olunmasından itibaren 72 saat içinde. İhlal kaydı paneli, olay işaretlendikten sonra canlı 72 saatlik geri sayım sayacı gösterir doğrulandı.
Veri Sahiplerine Bildirim (Md. 34): İhlalin hak ve özgürlükleri açısından yüksek risk oluşturması durumunda gecikmeksizin.
Müşterilere Bildirim: Etkilenen kiracı yöneticileri, kiracılarının verilerini etkileyen bir ihlal onaylandıktan sonra 48 saat içinde bilgilendirilir.
Belgeleme: İhlal kaydındaki her giriş, harici bildirim gerekip gerekmediğinden bağımsız olarak platformun ömrü boyunca ve ek 6 yıl (denetim saklama süresi) boyunca saklanır.
8. Alt İşleyiciler
| Alt İşleyici | Amaç | Konum | Güvenceler |
|---|---|---|---|
| Microsoft Azure | Bulut altyapısı (App Service, Postgres, Blob, Key Vault, App Insights) | AEA (İsveç Orta + Norveç Doğu) | Microsoft Online Services DPA + AB SCC'leri, ISO 27001, SOC 2 Tip II |
| Stripe | Abonelik faturalandırması ve ödeme işleme | Stripe İrlanda (AEA), bazı ABD destekleri | Stripe DPA + SCC'ler + PCI DSS |
| Resend | İşlemsel e-posta (hoş geldiniz, deneme hatırlatıcıları, DSAR yanıtları) | ABD (Delaware) | DPA + SCC'ler (doğrulama devam ediyor) |
| Google Cloud Vision | Sürücü belgesi OCR (müşterinin lisans doğrulamasını etkinleştirdiği durumlarda) | AB bölgeleri | Google Cloud DPA + AB SCC'leri, ISO 27001, SOC 2 |
| Google / Microsoft (OAuth SSO) | SSO'yu tercih eden kullanıcılar için tek oturum açma kimlik belirteçleri | AEA (Microsoft Entra ID), Küresel (Google Workspace) | Microsoft / Google Cloud DPA'ları |
| Anthropic | Ürün içi yapay zeka asistanı ve lisans OCR metin ayrıştırma için Claude API | ABD (Kaliforniya) | Anthropic DPA + sıfır saklama beyanı + SCC'ler |
Herhangi bir yeni alt işleyici eklenmeden 30 gün önce müşteriler bilgilendirilecektir.
9. Veri Koruma Etki Değerlendirmesi (DPIA)
Veri sahipleri için yüksek risk oluşturan işleme faaliyetleri için DPIA yürütüyoruz. YARDtwin, hassas kişisel veriler yerine ağırlıklı olarak ticari operasyonel verileri (dok programları, taşıyıcı adları, araç kayıtları) işlediğinden risk profili orta düzeydedir. DPIA'lar şu konular için tamamlanmıştır: denetim izi işleme, kiracılar arası analitik (platform yönetici modülü) ve bülten abonesi yönetimi.
10. Tasarım ve Varsayılan Veri Koruma (Mad. 25)
Tasarım Gereği: Zorunlu kiracı yalıtımlı çok kiracılı mimari. Her API uç noktasına entegre RBAC. Parolalar hiçbir zaman düz metin olarak saklanmaz. Her aşamada minimum veri toplama.
Varsayılan Olarak: Yeni hesaplar minimum izinlere sahiptir. İsteğe bağlı alanlar gerçekten isteğe bağlıdır. Bülten için aktif onay gerekmektedir. Veri görünürlüğü role göre kısıtlanmıştır.
11. Uyumluluk Durumu ve Sürekli İyileştirme
Çözümlendi (Mayıs 2026 itibarıyla)
- ✓ PostgreSQL Flexible Server'a Geçiş (Azure yönetimli, beklemedeki veriler için şeffaf veri şifrelemesi, 7 günlük belirli bir zamana geri yükleme)
- ✓ Microsoft Azure'a Geçiş (İsveç Orta + Norveç Doğu, AEA) App Service + ACR + Key Vault ile
- ✓ Azure Key Vault aracılığıyla gizli dizi yönetimi (.env veya konteyner görüntülerinde gizli dizi yok; yönetilen kimlik erişimi)
- ✓ Otomatik DSAR dışa aktarma (POST /api/v1/dsar/export/by-email — Mad. 15 / 20)
- ✓ Otomatik DSAR silme (POST /api/v1/dsar/erase/by-email — Mad. 17, denetim saklama uyumluluğuyla)
- ✓ Çerez banner'ı v2 dört kategori ile (zorunlu / işlevsel / analitik / pazarlama) ve Reddet / Özelleştir / Tümünü Kabul Et seçenekleri
- ✓ Kiracılar arası yalıtım denetimi otomatikleştirilmiş; 25/25 kiracılar arası erişim vektörü engellendi, her sürümde regresyon testi uygulandı
- ✓ CI/CD güvenlik hattı: npm audit + Trivy + Semgrep + gitleaks + ZAP DAST
- ✓ Şema sapması uyarısı Application Insights üzerinde (15 dakikalık pencere)
- ✓ Uçtan uca /health/db-write testi her dağıtımda yazılabilir DB doğrulaması
- ✓ App Insights şema sapması Eylem Grubu Postgres "sütun / ilişki mevcut değil" hatalarında nöbetçi adresine e-posta gönderir
- ✓ Alan düzeyinde şifreleme (AES-256-GCM) biyometrik veriler için (sürücü belgesi görselleri, signature_data)
- ✓ Otomatik veri saklama temizliği (site bazında yapılandırılabilir; pii-cleanup worker)
- ✓ 30 günlük deneme her yerde uyumlu hale getirildi (kayıt, pazarlama sitesi, koşullar, e-postalar)
- ✓ 5.000 kamyon uçtan uca regresyon testi her geçişte saha görünümü doğruluk denetimleriyle tüm Site Yöneticisi uç noktalarını kapsıyor (53.650/53.651 = %100)
- ✓ Veri envanteri ve İşleme Faaliyetleri Kaydı (Mad. 30) yayımlandı
- ✓ Alt işlemci kaydı güncel tutuluyor ve yıllık olarak gözden geçiriliyor
- ✓ Tasarım ve varsayılan gizlilik belgelenmiş (Mad. 25)
- ✓ Web Uygulama Güvenlik Duvarı (Azure Front Door + yönetilen WAF) yardtwin.com'u OWASP Temel Kural Seti, bot koruması ve L7 DDoS azaltmayla koruyor
- ✓ Otomatik ihlal tespiti — kimlik doğrulama anomali worker'ı (başarısız giriş artışları, çok IP'li saldırılar, ülke değişiklikli girişler), 5xx oranı uyarıları, şema sapması uyarıları ve /health/db-write testi
- ✓ İhlal kaydı tam durum makinesi ve DPC son tarihi geri sayımıyla kalıcı tablo; SuperAdmin panelinde görünür
- ✓ Eylem Grubu
yardtwin-breach-actionsher tespit olayında admin@yardtwin.com ve nöbetçi adreslerine e-posta gönderir
Kalan İyileştirmeler
Henüz üçüncü taraf sızma testi gerçekleştirilmemiştir. Kapsam belirlendi (Cobalt.io, web uygulaması + kimlik doğrulamalı test için yaklaşık €6–8 bin). İç testlerde bugüne kadar 27 bulgu giderildi. Öncelik: Yüksek. Hedef: 2026 3. Çeyrek.
İlk ödeme yapan kurumsal ilaç müşterisinden önce dışarıdan bir yarı zamanlı DPO ile sözleşme yapılacaktır. Mad. 37 kapsamında zorunlu olmasa dahi güvenilir tedarikçi uyumu için gereklidir. Öncelik: Yüksek. Hedef: İlk ödeme yapan kurumsal müşteriden önce.
Uygulanabilirlik Beyanı iskeleti tamamlandı; 93 Annex A kontrolünün tamamı eşlendi (~32 MEVCUT, ~25 KISMİ, ~22 BOŞLUK, ~14 GEÇERSİZ). Dış baş denetçi görevlendirmesi bir sonraki adımdır; tam sertifikasyon süreci 9–12 aydır. Öncelik: Orta. Hedef: 2026 4. Çeyrek — sertifikasyon denetimi 2027 1. Çeyrek.
ABD kurumsal müşterileri için gereklidir. ISO 27001 tamamlandıktan sonra ele alınması önerilir — kontrollerin büyük çoğunluğu örtüşmektedir. Öncelik: Orta. Hedef: 2027.
YARDtwin, nokta-zamanlı yedek kurtarmayla (7 günlük pencere) Azure App Service üzerinde çalışmaktadır ancak tek bölgelidir. Başka bir EEA bölgesinde coğrafi olarak yedekli ikincil bir bölge, bölge düzeyindeki arızalarda RTO'yu saatlerden dakikalara indirebilir. Öncelik: Orta. Hedef: 2026 4. Çeyrek.
Her iki alt işlemci de verileri SCC'ler kapsamında ABD'ye aktarmaktadır. FISA 702 tamamlayıcı tedbirlerine ilişkin yazılı onay, yıllık alt işlemci incelemesinin bir parçası olarak toplanmaktadır. Öncelik: Orta. Hedef: 2026 3. Çeyrek.
İkinci temiz harici sızma testinin ardından özel bir hata ödülü programı (HackerOne / Intigriti) planlanmakta olup yıllık testler arasında sürekli dış kapsam sağlayacaktır. Öncelik: Düşük. Hedef: 2027.
12. İletişim ve Veri Koruma Görevlisi
Veri Koruma Görevlisi: dpo@yardtwin.com — harici bir yarı zamanlı DPA görevlisi sözleşme aşamasındadır (bkz. 11.2); atama yapılana kadar bu adrese gönderilen postalar işleme alınmak üzere admin@yardtwin.com adresine yönlendirilir.
Genel sorgular: admin@yardtwin.com
Veri Sahibi Talepleri: DSAR Portalımız aracılığıyla gönderin
Veri İşleme Sözleşmesi: /dpa adresinden inceleyin ve kabul edin
Denetim Otoritesi: Veri Koruma Komisyonu (DPC), İrlanda · www.dataprotection.ie · +353 (0)761 104 800