Bilgi ve veri güvenliği politikası
Son güncelleme:
Amaç ve kapsam
Bu politika, — (Kolay Domain) tarafından kolaydomain.com.tr üzerinden sunulan alan adı hizmetlerinde işlenen tüm bilgi varlıklarını ve kişisel verileri kapsar: web sitesi ve müşteri paneli, uygulama ve veritabanı sunucuları, yedekler, kayıt kuruluşu ve hizmet sağlayıcılarla yapılan veri alışverişi ile bu sistemlere erişen personel.
Politika, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi ve Kişisel Verileri Koruma Kurulu'nun kararları ile rehberleri çerçevesinde alınması gereken teknik ve idari tedbirleri esas alır.
Temel ilkeler
- Gizlilik: Bilgiye yalnızca yetkili kişiler, görevlerinin gerektirdiği ölçüde erişir.
- Bütünlük: Bilgi, yetkisiz değişikliğe karşı korunur; yapılan işlemler izlenebilir ve geriye dönük denetlenebilir.
- Erişilebilirlik: Hizmetler ve veriler, yetkili kullanıcılar için ihtiyaç duyulduğunda erişilebilir tutulur; kayıplara karşı yedeklenir.
- Veri minimizasyonu: Yalnızca hizmet için gerekli veriler toplanır ve gerekli süre boyunca saklanır.
- En az yetki ve görevler ayrılığı: Kullanıcılar, personel ve sistem bileşenleri yalnızca ihtiyaç duydukları yetkilere sahiptir.
Hesap ve erişim güvenliği
- Cep telefonu numarası üyelikte SMS ile gönderilen tek kullanımlık kodla doğrulanır; her girişte parolaya ek olarak SMS kodu istenir (iki adımlı doğrulama).
- E-posta adresi, sitede girilen 6 haneli bir kodla doğrulanır.
- Yetki (EPP) kodunun görüntülenmesi, ad sunucusu ve DNS değişiklikleri, transfer kilidinin kaldırılması ve iletişim bilgisi değişiklikleri gibi hassas işlemler parolanın yeniden girilmesini gerektirir.
- Giriş, doğrulama kodu ve hassas işlem denemelerine hız sınırı uygulanır; tekrarlanan başarısız denemelerde geçici kilitleme devreye girer.
- Parolalar yalnızca bcrypt ile özetlenmiş olarak saklanır; açık metin parola hiçbir yerde tutulmaz.
Teknik tedbirler
- Tüm trafik TLS ile şifrelenir; tarayıcıların yalnızca güvenli bağlantı kullanması HSTS ile zorunlu kılınır.
- Yetki (EPP) kodları ve vergi numaraları gibi hassas alanlar veritabanında şifrelenmiş olarak saklanır.
- Oturum çerezleri HttpOnly olarak ayarlanır; siteler arası istek sahteciliğine (CSRF) karşı koruma ve güvenlik başlıkları uygulanır.
- Veritabanı erişimi rollere ayrılmıştır; işlem (denetim) kayıtları yalnızca eklenebilir yapıdadır ve sonradan değiştirilemez.
- Kayıtlara (loglara) parola, doğrulama kodu ve yetki kodu yazılmaz.
- Cloudflare üzerinden DNS, içerik dağıtımı ve saldırılara karşı ağ düzeyinde koruma sağlanır.
- Veriler her gün şifrelenerek yedeklenir; yedekler farklı bir konumda (Cloudflare R2) 30 gün saklanır.
İdari tedbirler ve personel yükümlülükleri
- Sistemlere ve kişisel verilere yalnızca görevi gereği yetkilendirilmiş personel erişebilir; yetkiler görev değişikliğinde veya ayrılışta derhal kaldırılır.
- Personel, gizlilik yükümlülüğüne tabidir; bu yükümlülük görevden ayrıldıktan sonra da devam eder.
- Personel, kişisel verileri hizmet amaçları dışında kullanamaz, kopyalayamaz veya üçüncü kişilerle paylaşamaz; müşterilerden hiçbir kanaldan parola veya doğrulama kodu talep edemez.
- Personel, bilgi güvenliği ve kişisel verilerin korunması konusunda bilgilendirilir; şüpheli durumları gecikmeksizin bildirmekle yükümlüdür.
- Veri işleyen sıfatıyla çalışan hizmet sağlayıcılarla, verilerin güvenliğine ilişkin yükümlülükleri içeren sözleşmeler esas alınır.
Olay yönetimi ve bildirim
Bir güvenlik olayı tespit edildiğinde olay kayıt altına alınır, etkisi sınırlandırılır, kök nedeni incelenir ve gerekli düzeltici önlemler uygulanır. Etkilenen hesaplarda oturumların sonlandırılması veya parola yenilenmesi gibi koruyucu adımlar atılabilir.
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, KVKK'nın 12. maddesinin 5. fıkrası ve Kurul kararları uyarınca durum, öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirilir; etkilenen İlgili Kişilere de makul en kısa sürede bilgi verilir.
Bir güvenlik açığı tespit ettiğinizi düşünüyorsanız lütfen ayrıntıları [email protected] adresine iletin. İyi niyetle yapılan bildirimler öncelikli olarak değerlendirilir; açığın giderilmesinden önce kamuya açıklanmamasını ve başka kullanıcıların verilerine erişilmemesini rica ederiz.
Kullanıcıların sorumlulukları
- Güçlü ve başka hizmetlerde kullanmadığınız bir parola seçin.
- SMS doğrulama kodlarını ve parolanızı kimseyle paylaşmayın; Kolay Domain çalışanları bu bilgileri sizden istemez.
- Kayıtlı cep telefonu numaranızı ve e-posta adresinizi güncel tutun.
- Transfer yapmadığınız sürece transfer kilidini etkin bırakın ve yetki (EPP) kodunu yalnızca transfer edeceğiniz kuruluşla paylaşın.
Gözden geçirme
Bu politika ve uygulanan tedbirler en az yılda bir kez ile önemli bir sistem değişikliği, güvenlik olayı veya mevzuat değişikliği sonrasında gözden geçirilir ve gerektiğinde güncellenir. Güncel metin bu sayfada yayımlanır.
Hizmet sağlayıcı bilgileri
- Ticari unvan
- —
- Adres
- —
- Vergi dairesi / no
- —
- MERSİS no
- —
- Telefon
- —
- E-posta
- [email protected]
- KEP
- —
