Güvenlik & Veri İşleme

Verilerinizi nasıl koruyoruz, saklama politikalarımız ve uyumluluk.

Verilerinizi nasıl koruyoruz

  • Veriler aktarım ve saklama sırasında şifrelenir.
  • Sağlayıcı API anahtarları asla veritabanında saklanmaz.
  • Sağlayıcı kimlik bilgileri veritabanımızda saklanmaz.
  • Test edilmiş geri yükleme prosedürleriyle günlük yedeklemeler.
  • Otomatik veri saklama ve temizleme politikaları.
  • Tüm güvenlik kritik eylemler denetlenir (audit).
Veri Saklama Politikası
Riski en aza indirmek ve düzenlemelere (KVKK/GDPR) uymak için eski verileri otomatik olarak temizliyoruz. Günlük temizlik 02:00 UTC'de çalışır.
Veri TipiSaklama SüresiAçıklama
Webhook Logs21 Günİzleme araçlarınızdan gelen ham payload'lar.
Ingest Requests21 GünFlood kontrolü için tekilleştirme hash'leri.
Provider Logs21 GünSMS/Ses sağlayıcılarından (örn. Twilio) gelen callback logları.
Notification History90 GünGönderilen arama, SMS ve e-posta kayıtları.
Delivery Decisions90 GünYönlendirme mantığı logları (neden arandı/aranmadı).
Incident Timeline180 GünBir incident içindeki detaylı olaylar.
Auth Logs90 GünGiriş, çıkış ve 2FA aktiviteleri.
User Sessions30 GünAktif ve süresi dolmuş oturumlar.

* Temel Incident kayıtları (başlık, durum, başlangıç/bitiş zamanı), manuel olarak silinmediği sürece geçmiş raporlaması için süresiz saklanır.

Neleri YAPMIYORUZ
  • Incident payload'larını manuel olarak okumuyoruz.
  • SMS/Arama/E-posta sağlayıcı API anahtarlarını veritabanında saklamıyoruz.
  • Verilerinizi üçüncü taraflarla paylaşmıyoruz (gerekli sağlayıcılar hariç).
  • OTP ve auth loglarını gerekenden uzun süre tutmuyoruz.
  • Açıkça tanımlanmış kurallar olmadan bildirim göndermiyoruz.
  • E-posta sağlayıcıları için nihai teslimat onayı garanti etmiyoruz (delivery confirmation).
Güvenlik & Altyapı

İletim Güvenliği

  • HTTPS Only: Tüm trafik TLS 1.2+ ile şifrelenir.
  • Secure Cookies: Çerezler HttpOnly, Secure ve SameSite=Strict'tir.
  • Token Rotation: Refresh token rotasyonu ile kısa ömürlü erişim tokenları.

İç Erişim Sınırları

Dahili operasyonel uç noktalar (`/ops/*`) kesinlikle izole edilmiştir:

  • Genel internetten erişilemez.
  • Localhost / dahili ağ ile sınırlıdır.
  • Özel Ops sırları ile korunur.
  • Müşteri payload'larını veya sırlarını ASLA ifşa etmez.

Denetim & Incident Loglama

Güvenlik açısından kritik olaylar için değiştirilemez denetim logları tutuyoruz:

  • Giriş, Çıkış ve MFA olayları.
  • Gizli anahtar rotasyonu ve API anahtarı kullanımı.
  • Başarısız kimlik doğrulama denemeleri.
  • Entegrasyon erişimi ve değişiklikleri.

Denetim logları kullanıcılar tarafından silinemez ve saklama politikalarıyla otomatik olarak yönetilir.

Veri Gizliliği & PII

PII & Kişisel Veriler

Kişisel Tanımlanabilir Bilgilerin (PII) saklanmasını aşağıdakilerle sınırlıyoruz:

  • Email & Phone: Kullanıcı profillerinde ve Bildirim loglarında saklanır (90 gün).
  • IP & User Agent: Güvenlik denetimi için Auth loglarında saklanır (90 gün).
  • Raw Payloads: Gelen webhook verileri (PII içerebilir) 21 gün sonra kesinlikle temizlenir.

Sırlar & Kimlik Bilgileri

Sistem Kimlik Bilgileri: Sistem sağlayıcı kimlik bilgilerini (örn. Twilio/Verimor anahtarları) veritabanında SAKLAMIYORUZ. Email sağlayıcı kimlik bilgileri yalnızca ortam değişkenleri olarak saklanır, asla veritabanında saklanmaz. Bunlar kesinlikle güvenli ortam değişkenleri aracılığıyla yönetilir.

Entegrasyon Sırları: Kullanıcı tarafından sağlanan sırlar (örn. webhook tokenları) AES-256-GCM kullanılarak şifrelenmiş olarak saklanır.

Yedekleme & Felaket Kurtarma

Felaket durumunda iş sürekliliğini sağlamak için sıkı yedekleme politikaları uyguluyoruz.

  • Günlük Yedekler: Veritabanları her gün 03:00 UTC'de yedeklenir.
  • Saklama: Yerel yedekler 7 gün saklanır. Offsite yedekler (S3) Prodüksiyon için planlanmıştır.

Veri Saklama Politikası

Gizlilik ve uyumluluğu (KVKK/GDPR) sağlamak için verileri aşağıdaki takvime göre otomatik olarak temizliyoruz:

Veri TipiSaklama SüresiAmaç
Raw Payloads (PII)21 GünHata Ayıklama & Kanıt
Sessions30 GünGüvenlik
Notification Logs90 GünDenetim & Faturalandırma
Auth Events90 GünGüvenlik Denetimi
Billing Events365 GünFinansal Denetim

Son güncelleme: 2026-01-19

Güvenlik soruları: security@callert.app