Güvenlik
İşletmenizin ve müşterilerinizin verisi bizim için altyapı kadar temel bir konudur. Bu sayfa, verilerinizi korumak için uyguladığımız teknik ve idari önlemleri özetler.
Son güncelleme: 30 Temmuz 2026
1. Şifreleme
- Aktarımda: Tüm trafik TLS (HTTPS) ile şifrelenir. HTTP istekleri otomatik olarak HTTPS'e yönlendirilir; modern güvenlik başlıkları (HSTS, CSP, X-Content-Type-Options) uygulanır.
- Durağan hâlde: Telefon, e-posta, ad soyad ve randevu notu gibi kişisel veri niteliğindeki alanlar veri tabanında AES-256-GCM alan düzeyi şifreleme ile saklanır. Şifreli alanlarda arama, veriyi çözmeden çalışan “kör indeks” (HMAC) yöntemiyle yapılır.
- Şifreler: Hesap şifreleri asla düz metin olarak saklanmaz; Argon2id ile geri döndürülemez şekilde özetlenir. Kayıt ve şifre değişiminde, sızıntı veri tabanlarına karşı kontrol yapılır.
- Anahtar yönetimi: Şifreleme anahtarları uygulama kodundan ayrı tutulur, sürümlenir ve periyodik olarak yenilenir.
2. İşletmeler Arası İzolasyon
RandevuMatic çok kiracılı (multi-tenant) bir platformdur. Her işletmenin verisi, uygulama katmanının yanı sıra veri tabanı düzeyinde satır seviyesi güvenlik (Row Level Security) ile ayrıştırılır. Her istek, yalnızca ilgili işletmenin kimliğiyle çalışan bir işlem (transaction) içinde yürütülür.
Uygulama kodunda bir hata olsa dahi, veri tabanı politikaları başka bir işletmenin kayıtlarının okunmasına izin vermez. İzolasyon tek katmana bırakılmamıştır.
3. Erişim Denetimi ve Kimlik Doğrulama
- Rol bazlı yetkilendirme: Platform yöneticisi, işletme yöneticisi, personel ve müşteri rolleri ayrıdır. Personel yalnızca kendi takvimi ve yetkili olduğu kayıtları görür.
- İki adımlı doğrulama (2FA): Yönetici hesapları için TOTP tabanlı doğrulama zorunlu, personel için isteğe bağlıdır. Kurtarma kodları özetlenerek saklanır.
- Oturum güvenliği: Kısa ömürlü erişim jetonu + dönen yenileme jetonu; eşzamanlı oturum sınırı, hareketsizlik ve mutlak oturum süresi uygulanır. Çıkışta jeton anında geçersiz kılınır.
- Kaba kuvvet koruması: Başarısız giriş denemelerinde kademeli kilitleme; IP ve hesap bazlı hız sınırlama (rate limit).
- En az yetki ilkesi: Üretim sistemlerine erişim yalnızca gerekli personelle sınırlıdır ve kayıt altına alınır.
4. Denetim Kayıtları
Kayıt oluşturma, güncelleme, silme, yetki değişikliği ve giriş denemeleri gibi durum değiştiren tüm işlemler; kim, ne zaman, hangi kayıt üzerinde ve hangi IP'den yaptı bilgisiyle denetim kaydına alınır. Denetim kayıtları yalnızca eklenebilir yapıdadır ve bütünlük imzası ile korunur — geçmişe dönük değiştirilemez.
5. Ödeme Güvenliği
- Abonelik ödemeleri, BDDK lisanslı ödeme kuruluşu iyzico altyapısı üzerinden alınır.
- Kart numarası, son kullanma tarihi ve CVV bilgileri RandevuMatic sunucularına hiç ulaşmaz ve saklanmaz; doğrudan iyzico'nun PCI-DSS uyumlu ortamında işlenir.
- Ödeme bildirimleri (webhook), imza doğrulaması ve zaman damgası kontrolü ile tekrar saldırılarına karşı korunur.
- 3D Secure desteklenir; iade işlemleri de aynı altyapı üzerinden yürütülür.
6. Altyapı ve İzleme
- Uygulama izole konteynerlerde çalışır; veri tabanı ve önbellek servisleri dış dünyaya kapalıdır.
- Güvenlik duvarı ve CDN katmanında bot, DDoS ve kötüye kullanım filtreleri uygulanır.
- Bağımlılıklar düzenli olarak güvenlik açığı taramasından geçirilir; kritik açıklarda dağıtım (deploy) otomatik olarak durdurulur.
- Sistem sağlığı, hata oranları ve performans sürekli izlenir; anormallikler için uyarı mekanizmaları çalışır.
7. Yedekleme ve Süreklilik
- Veri tabanının otomatik günlük yedeği alınır ve şifreli olarak saklanır.
- Yedekler ayrı bir konumda tutulur; geri yükleme prosedürü periyodik olarak denenir.
- Verilerinizi dilediğiniz zaman panelden dışa aktarabilir (CSV), böylece kendi kopyanızı saklayabilirsiniz.
8. Veri İhlali Bildirimi
Kişisel veri ihlali tespit edilmesi hâlinde, KVKK ve Kişisel Verileri Koruma Kurulu kararları uyarınca en kısa sürede ve en geç 72 saat içinde Kurul bilgilendirilir; etkilenen kullanıcılara da makul en kısa sürede bildirim yapılır.
9. Sorumlu Güvenlik Açığı Bildirimi
Bir güvenlik açığı fark ettiyseniz, açığı kamuya açıklamadan önce guvenlik@randevumatic.com veya destek@randevumatic.com adresine bildirmenizi rica ederiz.
- Bildiriminizi 3 iş günü içinde yanıtlar, doğrulanan bulgular için düzeltme takvimini paylaşırız.
- Lütfen bildirimde yeniden üretim adımlarını ve etkiyi paylaşın; ekran görüntüsü veya kısa bir kayıt süreci hızlandırır.
- Test sırasında gerçek kullanıcı verisine erişmemenizi, veri silmemenizi, hizmeti aksatacak yük testleri yapmamanızı ve sosyal mühendislikten kaçınmanızı bekleriz.
- Bu kurallara uyarak iyi niyetle yapılan bildirimler hakkında hukuki işlem başlatmayız.
Şu an için ücretli bir ödül (bug bounty) programımız bulunmuyor; katkı sağlayan araştırmacılara talepleri hâlinde teşekkür listesinde yer veriyoruz.
10. İlgili Metinler
Verilerin nasıl işlendiğine dair ayrıntı için Gizlilik ve KVKK Aydınlatma Metni, hizmet koşulları için Kullanım Şartları sayfalarına bakabilirsiniz.
Şirket bilgileri
Hizmet sağlayıcı (satıcı) bilgileri aşağıdadır. Bu bilgiler her yasal metnin ayrılmaz parçasıdır.
- Ticaret unvanı
- UNIQUE GAME STUDIO BİLİŞİM HİZMETLERİ SANAYİ VE TİCARET LİMİTED ŞİRKETİ
- Marka
- RandevuMatic
- Adres
- Ünalan Mah. Libadiye Cad. Emar Residence No: 82 E İç Kapı No: 14 Üsküdar / İstanbul
- MERSİS numarası
- 0892-0721-6440-0001
- E-posta
- destek@randevumatic.com
- Telefon
- 0534 981 76 05
- Web sitesi
- randevumatic.com