Veri Güvenliği Bildirimi
Son Güncelleme:2026-06-05
Xuzhou Mangxu Yazılım Teknolojisi A.Ş., verilerinizin güvenliğini korumayı taahhüt eder. Bu belge, Çin Halk Cumhuriyeti Veri Güvenliği Kanunu ve Çin Halk Cumhuriyeti Siber Güvenlik Kanunu gereklilikleri doğrultusunda hazırlanmış olup; aldığımız güvenlik önlemlerini, veri depolama konumlarını ve güvenlik olayı acil müdahale mekanizmasını açıklamaktadır.
I. Güvenlik Yönetim Sistemi
1.1 Organizasyon Yapısı
- Veri güvenliği çalışmalarını koordine etmek üzere Veri Güvenliği Sorumlusu atanmıştır
- Veri güvenliği yönetim sistemi ve operasyon prosedürleri oluşturulmuştur
- Çalışanlara düzenli olarak veri güvenliği farkındalık eğitimleri verilmektedir
- Veri güvenliği değerlendirme ve hesap verebilirlik mekanizması kurulmuştur
1.2 Veri Sınıflandırma ve Derecelendirme
İşlediğimiz veriler, sınıflandırma ve derecelendirme sistemine tabidir (Veri Güvenliği Kanunu'nun 21. maddesi uyarınca):
| Veri Düzeyi | Açıklama | Koruma Önlemleri |
|---|---|---|
| Herkese Açık Veriler | Ürün tanıtımları, şirket bilgileri vb. | Temel koruma |
| Dahili Veriler | İş istatistikleri, operasyonel veriler | Erişim kontrolü + Günlük denetimi |
| Hassas Veriler | Kullanıcı kişisel bilgileri, işlem verileri | Şifreli depolama + Maskeleme ile gösterim + Sıkı yetkilendirme |
| Çekirdek Veriler | Anahtarlar, sistem yapılandırmaları | En üst düzey şifreleme + Fiziksel izolasyon + Çift kişilik operasyon |
II. Teknik Güvenlik Önlemleri
- İletim Güvenliği: Site genelinde HTTPS (TLS 1.2/1.3), API iletişiminde HMAC imza doğrulaması
- Depolama Güvenliği: Veritabanı şifreli depolama (AES-256), hassas alanlar için bağımsız şifreleme
- Erişim Kontrolü: Dört kademeli RBAC yetki sistemi, en az yetki ilkesi, operasyon denetim günlükleri
- Ağ Güvenliği: Güvenlik duvarı, WAF, DDoS koruması, saldırı tespit sistemi
- Uygulama Güvenliği: Girdi doğrulama, SQL enjeksiyon koruması, XSS koruması, CSRF Token
- Yapay Zekâ Güvenliği: Prompt enjeksiyon koruması, çıktı içerik filtresi, model erişim yetki kontrolü
III. Veri Yedekleme ve Kurtarma
- Veritabanı her gün otomatik tam yedekleme yapılır, 30 gün saklanır
- Artımlı yedekleme her 6 saatte bir gerçekleştirilir
- Yedek veriler, uzak felaket kurtarma merkezinde şifreli olarak saklanır
- Her çeyrekte yedekten kurtarma tatbikatı yapılır
- RPO (Kurtarma Noktası Hedefi) ≤ 6 saat, RTO (Kurtarma Süresi Hedefi) ≤ 4 saat
IV. Veri Depolama Konumu
Tüm kullanıcı verileri, Çin Halk Cumhuriyeti sınırları içindeki veri merkezlerinde saklanır; sınır ötesi veri aktarımı yapılmaz. Sunucular, seviye koruma (Dengbao) sertifikalı veri merkezlerinde barındırılmaktadır.
V. Güvenlik Olayı Müdahalesi
Siber Güvenlik Kanunu'nun 25. maddesi ve Kişisel Bilgilerin Korunması Kanunu'nun (PIPL) 57. maddesi uyarınca güvenlik olayı acil müdahale mekanizmamız oluşturulmuştur:
- Tespit Aşaması (0-1 saat): Güvenlik izleme sistemi otomatik alarm verir, güvenlik ekibi olay seviyesini belirler
- Sınırlama Aşaması (1-4 saat): Etkilenen sistemler izole edilir, zararın yayılması engellenir
- Bildirim Aşaması (24-72 saat): Etkilenen kullanıcılara ve denetleyici kurumlara rapor verilir
- Kurtarma Aşaması (72 saat içinde): Sistem onarılır ve hizmet yeniden başlatılır
- Değerlendirme Aşaması (7 gün içinde): Olay analiz raporu hazırlanır, koruma önlemleri iyileştirilir
VI. Güvenlik Denetimi ve Değerlendirme
- Yılda en az bir kez harici güvenlik değerlendirmesi yapılır
- Düzenli olarak sızma testi ve açıklık taraması gerçekleştirilir
- Kritik sistem değişikliklerinden önce güvenlik etki değerlendirmesi yapılır