Veri Güvenliği

Veri Güvenliği Açıklaması

Xuzhou Mangxu Yazılım Teknolojisi Limited Şirketi, Veri Güvenliği Kanunu ve Siber Güvenlik Kanunu uyarınca; veri sınıflandırması ve derecelendirmesi, şifreli iletim, erişim kontrolü, yedekleme ve kurtarma ile güvenlik olaylarına acil müdahale mekanizmalarını içeren veri güvenliği önlemlerini belirlemiş ve kullanıcı verilerinin güvenliğini sağlamaktadır.

Sürüm v1Yürürlük Tarihi2026/05/13Son Güncelleme2026/08/09

Veri Güvenliği Bildirimi

Son Güncelleme:2026-06-05

Xuzhou Mangxu Yazılım Teknolojisi A.Ş., verilerinizin güvenliğini korumayı taahhüt eder. Bu belge, Çin Halk Cumhuriyeti Veri Güvenliği Kanunu ve Çin Halk Cumhuriyeti Siber Güvenlik Kanunu gereklilikleri doğrultusunda hazırlanmış olup; aldığımız güvenlik önlemlerini, veri depolama konumlarını ve güvenlik olayı acil müdahale mekanizmasını açıklamaktadır.

I. Güvenlik Yönetim Sistemi

1.1 Organizasyon Yapısı

  • Veri güvenliği çalışmalarını koordine etmek üzere Veri Güvenliği Sorumlusu atanmıştır
  • Veri güvenliği yönetim sistemi ve operasyon prosedürleri oluşturulmuştur
  • Çalışanlara düzenli olarak veri güvenliği farkındalık eğitimleri verilmektedir
  • Veri güvenliği değerlendirme ve hesap verebilirlik mekanizması kurulmuştur

1.2 Veri Sınıflandırma ve Derecelendirme

İşlediğimiz veriler, sınıflandırma ve derecelendirme sistemine tabidir (Veri Güvenliği Kanunu'nun 21. maddesi uyarınca):

Veri DüzeyiAçıklamaKoruma Önlemleri
Herkese Açık VerilerÜrün tanıtımları, şirket bilgileri vb.Temel koruma
Dahili Verilerİş istatistikleri, operasyonel verilerErişim kontrolü + Günlük denetimi
Hassas VerilerKullanıcı kişisel bilgileri, işlem verileriŞifreli depolama + Maskeleme ile gösterim + Sıkı yetkilendirme
Çekirdek VerilerAnahtarlar, sistem yapılandırmalarıEn üst düzey şifreleme + Fiziksel izolasyon + Çift kişilik operasyon

II. Teknik Güvenlik Önlemleri

  • İletim Güvenliği: Site genelinde HTTPS (TLS 1.2/1.3), API iletişiminde HMAC imza doğrulaması
  • Depolama Güvenliği: Veritabanı şifreli depolama (AES-256), hassas alanlar için bağımsız şifreleme
  • Erişim Kontrolü: Dört kademeli RBAC yetki sistemi, en az yetki ilkesi, operasyon denetim günlükleri
  • Ağ Güvenliği: Güvenlik duvarı, WAF, DDoS koruması, saldırı tespit sistemi
  • Uygulama Güvenliği: Girdi doğrulama, SQL enjeksiyon koruması, XSS koruması, CSRF Token
  • Yapay Zekâ Güvenliği: Prompt enjeksiyon koruması, çıktı içerik filtresi, model erişim yetki kontrolü

III. Veri Yedekleme ve Kurtarma

  • Veritabanı her gün otomatik tam yedekleme yapılır, 30 gün saklanır
  • Artımlı yedekleme her 6 saatte bir gerçekleştirilir
  • Yedek veriler, uzak felaket kurtarma merkezinde şifreli olarak saklanır
  • Her çeyrekte yedekten kurtarma tatbikatı yapılır
  • RPO (Kurtarma Noktası Hedefi) ≤ 6 saat, RTO (Kurtarma Süresi Hedefi) ≤ 4 saat

IV. Veri Depolama Konumu

Tüm kullanıcı verileri, Çin Halk Cumhuriyeti sınırları içindeki veri merkezlerinde saklanır; sınır ötesi veri aktarımı yapılmaz. Sunucular, seviye koruma (Dengbao) sertifikalı veri merkezlerinde barındırılmaktadır.

V. Güvenlik Olayı Müdahalesi

Siber Güvenlik Kanunu'nun 25. maddesi ve Kişisel Bilgilerin Korunması Kanunu'nun (PIPL) 57. maddesi uyarınca güvenlik olayı acil müdahale mekanizmamız oluşturulmuştur:

  1. Tespit Aşaması (0-1 saat): Güvenlik izleme sistemi otomatik alarm verir, güvenlik ekibi olay seviyesini belirler
  2. Sınırlama Aşaması (1-4 saat): Etkilenen sistemler izole edilir, zararın yayılması engellenir
  3. Bildirim Aşaması (24-72 saat): Etkilenen kullanıcılara ve denetleyici kurumlara rapor verilir
  4. Kurtarma Aşaması (72 saat içinde): Sistem onarılır ve hizmet yeniden başlatılır
  5. Değerlendirme Aşaması (7 gün içinde): Olay analiz raporu hazırlanır, koruma önlemleri iyileştirilir

VI. Güvenlik Denetimi ve Değerlendirme

  • Yılda en az bir kez harici güvenlik değerlendirmesi yapılır
  • Düzenli olarak sızma testi ve açıklık taraması gerçekleştirilir
  • Kritik sistem değişikliklerinden önce güvenlik etki değerlendirmesi yapılır