Güvenlik Politikası
Bu Güvenlik Politikası, Apilex ile Müşteri arasındaki Sözleşme'nin bir parçasını oluşturmakta olup Veri İşleme Sözleşmesi'ne (DPA) atıfla dahil edilmiştir. Bu Politika'da tanımlanmayan büyük harfle başlayan terimler, DPA'da kendilerine verilen anlamı taşır.
1. Denetim ve Sertifikasyon
1.1 Apilex'in bilgi güvenliği yönetim sistemi ISO/IEC 27001:2022 standardına uygun olarak sertifikalandırılmıştır (Sertifika No: 2026/ISMS/002348; belgelendirme kuruluşu: IQR International Certification Services LLC, IAF/IAS akreditasyonlu (MSCB-135); ilk belgelendirme tarihi: 9 Nisan 2026; geçerlilik: 8 Nisan 2027).
1.2 Müşteri'nin talebi üzerine Apilex, güncel ISO 27001 sertifikasının ve uygulanabilirlik bildirgesinin bir kopyasını Bölüm 10'da belirtildiği şekilde sunar.
1.3 Apilex'in bu sertifikasyonu sonlandırması hâlinde, eşdeğer ve sektörde kabul görmüş bir çerçeve benimsenir ve Müşteri bilgilendirilir.
2. İçerik Barındırma Konumu
2.1 İçerik, Alt İşlemci Listesi'nde belirtilen bölge içindeki veri merkezlerinde barındırılmaktadır. Türkiye'deki müşteriler için İçerik, talep edilmesi halinde Türkiye sınırları içindeki yerli bulut altyapısında barındırılır. AEA müşterileri için İçerik, AEA içinde barındırılır.
2.2 İçeriği Müşteri'nin belirlenen bölgesi dışında işleyen herhangi bir alt işlemci, bunu DPA'de tanımlanan aktarım güvencelerine (uluslararası veri aktarımları) tabi olarak yapar.
3. Yapay Zeka İşleme Güvenceleri
3.1 Apilex'in yapay zeka model sağlayıcıları, sıfır veri saklama (ZDR) politikası çerçevesinde faaliyet göstermektedir: yapay zeka işleme için gönderilen sorgular ve belgeler, yanıt döndürüldükten sonra sağlayıcı tarafından kalıcı olarak günlüğe kaydedilmez, önbelleğe alınmaz veya saklanmaz.
3.2 Hiçbir Müşteri İçeriği, herhangi bir yapay zeka model sağlayıcısı tarafından modellerinin eğitimi, ince ayarı veya iyileştirilmesi amacıyla kullanılmaz. Bu kısıtlama, her bir sağlayıcıyla akdedilen Veri İşleme Sözleşmesi aracılığıyla sözleşmesel olarak bağlayıcıdır.
3.3 Bir müşterinin İçeriği, başka bir müşteri için üretilen çıktıları etkileyemez. Her işleme talebi, Müşteri'nin kimlik doğrulamalı oturumu kapsamında bağımsız olarak ele alınır.
3.4 Güncel yapay zeka model sağlayıcıları listesi ve işleme konumları Alt İşlemci Listesi'nde tutulmaktadır.
4. Şifreleme
4.1 Bekleyen İçerik (veri tabanları, nesne depolama ve yedekler) AES-256 (veya üstü) algoritmasıyla şifrelenmektedir.
4.2 Aktarım hâlindeki İçerik TLS 1.2 (veya üstü) ile şifrelenmektedir.
4.3 Şifreleme anahtarları, korudukları veriden mantıksal olarak ayrılmış biçimde yönetilmekte ve düzenli, otomatik aralıklarla rotasyona tabi tutulmaktadır.
5. Sistem ve Ağ Güvenliği
5.1 İçeriğe erişim, en az yetki ilkesine uygun olarak rol tabanlı erişim kontrolü (RBAC) ile sınırlandırılmaktadır.
5.2 Kritik işlemler için çok faktörlü kimlik doğrulama (MFA) zorunludur.
5.3 Parolalar bcrypt algoritmasıyla hashlenmekte olup minimum uzunluk ve karmaşıklık gereksinimlerine tabidir.
5.4 İşten ayrılan personelin erişimi ayrılış günü içinde iptal edilir. Erişim yetkileri en az üç ayda bir gözden geçirilir.
5.5 Apilex, deneme-yanılma (brute-force) saldırılarına karşı koruma uygulamakta ve yönetici düzeyindeki işlemleri kayıt altına almaktadır.
5.6 Apilex'in bulut altyapısı, her müşterinin İçeriğini veri depoları genelinde uygulanan zorunlu kiracı kapsamlı sorgu filtreleri aracılığıyla mantıksal olarak izole ederek müşteriler arası erişimi önlemektedir. Güç, soğutma ve ağ bileşenleri N+1 yedeklilik ile sağlanmakta; DDoS koruması Apilex'in bulut altyapı sağlayıcısı tarafından sunulmaktadır.
6. Güvenli Geliştirme
6.1 Güvenlik, Apilex'in yazılım geliştirme yaşam döngüsünde tasarım aşamasından itibaren ele alınmaktadır. Tüm kod değişiklikleri zorunlu eş incelemeye (peer review) tabidir.
6.2 Statik uygulama güvenlik testi (SAST) araçları, Apilex'in temel hizmetlerinin CI/CD hatlarına entegre edilmiştir; bu kapsam aşamalı olarak tüm kod depolarına genişletilmektedir. Bağımlılık taramaları ve yama yönetimi düzenli aralıklarla uygulanmaktadır.
6.3 Gizli bilgiler (API anahtarları, parolalar vb.) kaynak koduna asla gömülmez ve merkezi bir sır yönetimi sistemi aracılığıyla yönetilir.
6.4 Apilex, üretim verilerini test veya geliştirme ortamlarına kopyalamaz.
7. Tedarikçiler ve Alt İşlemciler
7.1 Apilex, İçeriği işleyen her alt işlemcinin, işbu Ek kapsamındaki yükümlülüklerle tutarlı güvenlik önlemlerini sürdürmesini sağlar; ayrıntılar DPA'da (alt işlemci yükümlülükleri) belirtilmiştir.
7.2 Apilex'in güncel alt işlemcileri ve her birine uygulanan güvenceler Alt İşlemci Listesi'nde yer almaktadır.
8. Olay Tespiti ve Müdahale
8.1 Apilex, sistemlerini otomatik uyarılarla 7/24 gerçek zamanlı olarak izlemektedir.
8.2 Apilex'in İçeriği etkileyen bir Kişisel Veri İhlalinden haberdar olması hâlinde, DPA'da (ihlal bildirimi) belirtilen esaslar çerçevesinde Müşteri'ye gecikmeksizin ve her hâlde 72 saat içinde bildirimde bulunur.
8.3 Apilex, yazılı bir olay müdahale planı ve eskalasyon prosedürleri sürdürmekte olup herhangi bir Kişisel Veri İhlalinin kontrol altına alınması, soruşturulması ve etkilerinin azaltılması için makul adımları atar.
8.4 Penetrasyon testi, zafiyet taraması veya başka yollarla tespit edilen kritik güvenlik açıkları, tespitten itibaren 7 iş günü içinde giderilir.
9. Denetim Günlükleri
9.1 Apilex, sistem faaliyetlerinin bireysel kullanıcıya kadar izlenebilmesini sağlayacak düzeyde denetim günlükleri tutmaktadır.
9.2 Güvenlik günlükleri 5 yıl süreyle saklanır.
10. Müşteri Denetim Hakkı
10.1 Talep üzerine Apilex, Müşteri'ye güncel ISO 27001 sertifikasının ve uygulanabilirlik bildirgesinin bir kopyasını, en son tamamlanan penetrasyon testinin — en azından test kuruluşunun adını, test tarihini, kapsamını, uygulanan metodolojiyi ve bulguların özetini içeren — bir özeti ile birlikte sunar.
10.2 Müşteri, en az 30 gün önceden yazılı bildirimde bulunmak koşuluyla, takvim yılında en fazla bir kez yerinde denetim gerçekleştirebilir. Apilex'in ISO 27001 sertifikası, Müşteri'nin takdirine bağlı olarak yerinde denetim yerine uyum kanıtı olarak kabul edilebilir. Denetimler, DPA'da (denetim hakları ve usulleri) belirtilen gizlilik koşullarına uygun olarak yürütülür.
11. Test ve Zafiyet Yönetimi
11.1 Apilex, Hizmetlerin penetrasyon testini en az yılda bir kez bağımsız bir üçüncü tarafa yaptırmaktadır.
11.2 Apilex, OWASP metodolojisi doğrultusunda web uygulama güvenlik değerlendirmeleri gerçekleştirmekte ve kullandığı yazılımlardaki zafiyetleri tespit edip önceliklendirmek amacıyla Ulusal Zafiyet Veritabanı (NVD) veya eşdeğer bir kaynağı düzenli olarak taramaktadır.
12. İdari Kontroller
12.1 Apilex personeli işe başlarken ve ardından en az yılda bir kez güvenlik eğitimi alır. Acil bir güvenlik konusu ortaya çıkması hâlinde ilgili personele ek bilgilendirme yapılır.
12.2 Geliştiriciler güvenli kodlama uygulamaları konusunda eğitim alır.
12.3 Tüm Apilex personeli ve yüklenicileri gizlilik yükümlülükleriyle bağlıdır.
12.4 İçeriğe erişimi olan personel, yürürlükteki mevzuatın izin verdiği ölçüde, arka plan ve kimlik doğrulamasına tabidir.
12.5 Antivirüs ve veri kaybı önleme (DLP) araçları tüm uç noktalarda aktiftir.
13. Yedekleme ve İş Sürekliliği
13.1 İçerik, Apilex'in yedekleme saklama takvimi çerçevesinde düzenli aralıklarla şifreli biçimde yedeklenmektedir. Yedek kopyalar, saklama döngülerinin sonunda otomatik olarak üzerine yazılır.
13.2 Apilex, tanımlanmış Kurtarma Süresi Hedefi (RTO) ve Kurtarma Noktası Hedefi (RPO) ile iş sürekliliği ve felaket kurtarma prosedürlerini sürdürmektedir.
14. Müşteri Sorumlulukları
14.1 Müşteri, Hizmetleri yürürlükteki mevzuata uygun olarak kullanmaktan sorumludur.
14.2 Müşteri, Hizmetlere erişim kimlik bilgilerini yönetmek ve korumaktan sorumludur. Kimlik bilgileri yetkisiz taraflarla paylaşılamaz; Müşteri, herhangi bir ihlal şüphesini derhal bildirmekle yükümlüdür.
14.3 Müşteri, Hizmetlere erişim için kullandığı sistemleri (örneğin tarayıcısını) güncel ve gerekli yamalarla donatılmış hâlde tutmaktan sorumludur.