DOSSAGENTT
GÜVENLİK VE GİZLİLİK POLİTİKASI
Worgin Bilgi Teknolojileri A.Ş. | Son Güncelleme: 20.08.2026
MADDE 1 – AMAÇ VE KAPSAM
İşbu Güvenlik ve Gizlilik Politikası ("Politika"); Worgin Bilgi Teknolojileri A.Ş. ("WORGİN") tarafından geliştirilen ve işletilen Dossagentt Yetenek Yönetimi Platformu'nun ("Platform") veri güvenliği mimarisini, teknik ve idari tedbirlerini, sorumluluk modelini ve güvenlik yönetimi yaklaşımını açıklamak amacıyla hazırlanmıştır.
Politika; Platform'u kullanan kurumsal müşteriler, son kullanıcılar ve ilgili tüm paydaşlar için geçerlidir. Şeffaflık ilkesi doğrultusunda, güvenlik uygulamalarımız hakkında net ve anlaşılır bilgi sunmak önceliğimizdir.
Dossagentt olarak, platformumuz üzerinden işlenen tüm verilerin güvenliği ve gizliliği en öncelikli konularımızdan biridir. Güvenlik yaklaşımımız hem teknik önlemleri hem de operasyonel süreçleri kapsayan bütüncül bir çerçevede ele alınmaktadır.
MADDE 2 – ALTYAPI VE BARINDRMA GÜVENLİĞİ
Dossagentt; yüksek erişilebilirlik, ölçeklenebilirlik ve güvenlik standartlarını karşılayan modern bulut altyapıları üzerinde çalışmaktadır.
2.1. Veri Merkezleri ve Barındırma: Tüm veriler güvenlik standartlarını karşılayan güvenli veri merkezlerinde barındırılır. Fiziksel güvenlik; çok katmanlı erişim denetimi, 7/24 izleme ve çevresel tehdit önleme sistemlerini kapsamaktadır.
2.2. Ağ Güvenliği: Ağ katmanında güvenlik duvarları, yetkisiz erişimi tespit etmeye yönelik izleme araçları ve trafik filtreleme mekanizmaları kullanılmaktadır. DDoS saldırılarına karşı altyapı düzeyinde önlemler uygulanmaktadır.
2.3. Sürekli İzleme: Sistemler performans ve güvenlik açısından kesintisiz izlenir; anormal davranışlar ve erişim girişimleri otomatik uyarı mekanizmaları aracılığıyla tespit edilerek ilgili ekiplere iletilir.
2.4. Ortam Ayrıştırması: Geliştirme, test ve üretim ortamları birbirinden mantıksal olarak ayrıştırılmıştır; üretim verilerine yalnızca yetkili personel erişebilmektedir.
MADDE 3 – UYGULAMA GÜVENLİĞİ
Platform düzeyinde güvenlik; yazılım geliştirme sürecinin her aşamasında bütünleşik bir yaklaşımla ele alınmaktadır.
3.1 Erişim Kontrolü ve Kimlik Doğrulama
• Rol tabanlı erişim kontrolü (RBAC): Her kullanıcı yalnızca yetkili olduğu veriye ve işleve erişebilir.
• Güçlü parola politikaları: Minimum karmaşıklık, periyodik yenileme ve parola geçmişi zorunluluğu.
• Oturum yönetimi: Belirli süre işlemsizlik sonrası otomatik oturum sonlandırma ve yetkisiz oturum tespiti.
• İki faktörlü kimlik doğrulama (2FA): Desteklenen hesap türleri için etkinleştirilebilir yapı.
3.2 Güvenlik Açığı Yönetimi
• Platform kodu, düzenli güvenlik gözden geçirmeleri ve statik kod analizi araçlarıyla taranır.
• Bilinen güvenlik açıklarına (CVE) karşı bağımlılıklar periyodik olarak güncellenir.
• Kritik bileşenler için zafiyet taramaları ve gerektiğinde sızma testleri gerçekleştirilir.
• Keşfedilen güvenlik açıkları risk düzeyine göre önceliklendirilir ve kapatma süreleri tanımlanır.
3.3 Güvenli Yazılım Geliştirme Yaşam Döngüsü (SSDLC)
• Kod değişiklikleri birden fazla geliştirici tarafından incelenerek (code review) üretime alınır.
• Güvenlik gereksinimleri, ürün geliştirme sürecinin tasarım aşamasından itibaren dikkate alınır.
MADDE 4 – VERİ GÜVENLİĞİ VE ŞİFRELEME
WORGİN, veri güvenliğini sağlamak için teknik ve idari tedbirleri katmanlı bir yapıda uygular.
4.1 Şifreleme
• İletim güvenliği: Tüm veri transferleri TLS 1.2 ve üzeri protokoller kullanılarak şifrelenir.
• Depolama güvenliği: Hassas veriler, endüstri standardı algoritmalar (AES-256 veya eşdeğeri) kullanılarak şifreli olarak saklanır.
• Parola güvenliği: Kullanıcı parolaları düz metin olarak saklanmaz; güçlü kriptografik hash fonksiyonlarıyla korunur.
4.2 Veri Bütünlüğü
• Veri bütünlüğünü tehdit eden yetkisiz değişiklik ve bozulma girişimlerine karşı doğrulama mekanizmaları uygulanır.
• Kritik işlem günlükleri (audit log) tutulur ve değiştirilmeye karşı korunur.
4.3 Veri Minimizasyonu
• Yalnızca hizmetin ifası için gerekli veriler toplanır; aşırı veri toplama önlenmektedir.
• Saklama süresi dolan veriler, tanımlı imha prosedürlerine uygun olarak güvenle silinir veya anonim hâle getirilir.
Platform kullanıcılarının da kendi sistemlerine tanımladıkları erişim yetkilerini düzenli gözden geçirmeleri, güçlü parola politikalarını uygulamaları ve ayrılan personelin erişimlerini zamanında kaldırmaları önerilir.
MADDE 5 – VERİ SORUMLULUĞU MODELİ (SaaS YAPISI)
Dossagentt, kurumsal müşterilere yönelik bir Hizmet Olarak Yazılım (SaaS) altyapısı sunmaktadır. Bu yapı kapsamında veri sorumluluğu aşağıdaki şekilde belirlenmektedir:
Müşteri (Kurum) — Veri Sorumlusu
Dossagentt (WORGİN) — Veri İşleyen
• Sisteme yüklenen verilerin içeriğini ve amacını belirler
• Çalışan ve aday verilerinin hukuka uygun toplanmasından sorumludur
• Hangi kullanıcıların sisteme erişeceğini yönetir
• Kendi yükümlülükleri kapsamında ilgili mevzuata uyumu sağlar
• Yalnızca müşterinin talimatları doğrultusunda işlem yapar
• Teknik altyapı ve güvenlik tedbirlerini sağlar
• Veri işleme faaliyetlerini belgelenmiş prosedürlere göre yürütür
• Müşteri ile Veri İşleme Sözleşmesi akdeder
Bu modelde müşteri ile WORGİN arasındaki veri işleme ilişkisi, KVKK'nın 12. maddesi ve ilgili düzenlemeler çerçevesinde hazırlanan Veri İşleme Sözleşmesi ile ayrıca düzenlenir.
MADDE 6 – ERİŞİM YÖNETİMİ VE YETKİLENDİRME
Platform; kurumların kendi veri güvenliği politikalarını sistem içinde uygulayabilmesine olanak tanıyan esnek bir yetkilendirme altyapısına sahiptir.
6.1. Rol Yönetimi: Kurum yöneticileri, kullanıcılara özelleştirilebilir roller atayabilir. Her rol yalnızca iş gerekliliklerine uygun veri ve işlev erişimi sağlar (en az yetki ilkesi).
6.2. Erişim Kısıtlama: Veri görüntüleme, düzenleme ve dışa aktarma yetkileri kullanıcı bazında sınırlandırılabilir.
6.3. Erişim Takibi: Kullanıcı işlemleri denetim günlükleri (audit log) aracılığıyla kayıt altına alınır; anormal erişim örüntüleri tespit edilebilir.
6.4. Personel Değişiklikleri: Kurumların, ayrılan veya görev değiştiren personelin erişim yetkilerini derhal güncellemeleri önerilir.
MADDE 7 – ÖDEME VE FİNANSAL VERİ GÜVENLİĞİ
Dossagentt, ödeme ve finansal işlemlerin güvenliğini aşağıdaki ilkeler çerçevesinde yönetmektedir:
7.1. Üçüncü Taraf Ödeme Altyapısı: Ödeme işlemleri; yetkili üçüncü taraf ödeme hizmeti sağlayıcıları aracılığıyla gerçekleştirilir. Ödeme verileri söz konusu sağlayıcıların güvenli altyapılarında işlenir ve saklanır.
7.2. Hassas Kart Verisi Saklanmaz: Kredi kartı numarası, CVV kodu ve benzeri hassas ödeme bilgileri Dossagentt sistemlerinde hiçbir koşulda saklanmaz.
7.3. Finansal Veri İşleme: Fatura bilgileri, abonelik geçmişi ve işlem referans numaraları; vergi ve muhasebe mevzuatının öngördüğü süreler boyunca saklanır ve yalnızca yetkili personel tarafından erişilebilir.
MADDE 8 – VERİ YEDEKLEMESİ VE İŞ SÜREKLİLİĞİ
Sistem sürekliliği ve veri kaybı riskinin minimize edilmesi amacıyla aşağıdaki mekanizmalar uygulanmaktadır:
8.1. Otomatik Yedekleme: Platform verileri otomatik ve periyodik yedekleme süreçleriyle korunmaktadır. Yedekler coğrafi olarak ayrıştırılmış güvenli ortamlarda saklanır.
8.2. Yedek Bütünlüğü: Yedekleme işlemleri düzenli aralıklarla test edilerek geri yükleme süreçlerinin işlevselliği doğrulanır.
8.3. Kullanıcı Sorumluluğu: Kurumların, Platform dışında da kritik verilerinin bağımsız yedeğini almalarını ve kendi iş sürekliliği planlarında bu hususa yer vermelerini öneririz.
MADDE 9 – GÜVENLİK İHLALİ YÖNETİMİ VE BİLDİRİM
Güvenlik ihlali olarak değerlendirilen durumlarda WORGİN aşağıdaki prosedürü uygular:
9.1. Tespit ve Kontrol: İhlal tespit edildiği anda ilgili sistemler izole edilir, ihlal kaynağı analiz edilir ve kontrol altına alınır.
9.2. Değerlendirme: İhlalin kapsamı, etkilenen veri kategorileri ve risk düzeyi değerlendirilir.
9.3. Yasal Bildirim: KVKK'nın 12/5. maddesi uyarınca kişisel verilerin yetkisiz kişilerce ele geçirildiğinin tespit edilmesi hâlinde Kişisel Verileri Koruma Kurulu'na ve etkilenen veri sahiplerine en kısa sürede bildirim yapılır.
9.4. Müşteri Bilgilendirme: İhlalden etkilenen kurumsal müşteriler gecikmeksizin bilgilendirilir; gerekli önlemlerin alınması için destek sağlanır.
9.5. Düzeltici Aksiyonlar: İhlalin tekrarlanmaması için köklü neden analizi yapılır ve gerekli teknik/idari düzenlemeler hayata geçirilir.
MADDE 10 – SÜREKLİ İYİLEŞTİRME VE GÜVENLİK YÖNETİMİ
Dossagentt, güvenlik olgunluğunu artırmaya yönelik proaktif bir yaklaşım benimsemektedir:
10.1. Tehdit İstihbaratı: Gelişen siber tehdit ortamı sürekli takip edilmekte; yeni güvenlik açıkları ve saldırı vektörleri izlenerek önlemler güncellenmektedir.
10.2. Periyodik Denetimler: Güvenlik kontrolleri ve politikaları düzenli iç gözden geçirme süreçlerine tabi tutulur.
10.3. Personel Farkındalığı: WORGİN çalışanları, güvenlik farkındalığı ve veri koruma alanında düzenli eğitimler almaktadır.
10.4. Tedarikçi Güvenliği: Platform altyapısında kullanılan üçüncü taraf hizmet sağlayıcılar güvenlik kriterleri çerçevesinde değerlendirilir; sözleşmeler güvenlik ve gizlilik yükümlülüklerini kapsar.
10.5. Politika Güncellemeleri: Güvenlik uygulamaları, ürün geliştirme süreçleri ve altyapı değişikliklerine paralel olarak güncellenir. Önemli değişiklikler müşterilere yazılı olarak bildirilir.
MADDE 11 – ŞEFFAFLIK VE İLETİŞİM
WORGİN; güvenlik uygulamaları konusunda müşteri ve kullanıcılarıyla açık iletişimi temel ilke olarak benimsemektedir.
11.1. Veri güvenliğine ilişkin her türlü soru, bildirim ve öneri için aşağıdaki kanallar aracılığıyla bizimle iletişime geçebilirsiniz:
Genel Sorular: info@worgin.com
KVKK Başvuruları: kvkk@worgin.com (Konu: KVKK Başvurusu)
Güvenlik Bildirimleri: info@worgin.com (Konu: Güvenlik Bildirimi)
Adres: Çiftlikköy Mah. Mersin Üniversitesi Kampüs Alanı Küme Evler Teknopark Binası No:35 İç Kapı No: B/04 Yenişehir / Mersin
11.2. Güvenlik açığı keşfeden araştırmacı veya kullanıcılar, teknik detayları kamuya açıklamadan önce WORGİN ile doğrudan iletişime geçmeye davet edilir (Sorumlu Açıklama — Responsible Disclosure ilkesi.
MADDE 12 – UYGULANACAK HUKUK VE GÜNCELLENMESİ
İşbu Politika; başta 6698 sayılı Kişisel Verilerin Korunması Kanunu olmak üzere 5651 sayılı Kanun, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve Türk Hukukunun ilgili diğer mevzuatı çerçevesinde hazırlanmış olup Türk Hukuku'na tabidir. Politika'dan doğabilecek uyuşmazlıklarda Mersin Mahkemeleri yetkilidir.
Politika; teknolojik gelişmeler, mevzuat değişiklikleri veya operasyonel güncellemeler doğrultusunda revize edilebilir. Güncellenen Politika, Platform'da yayımlandığı tarihte yürürlüğe girer; önemli değişiklikler müşterilere önceden yazılı olarak bildirilir.
Worgin Bilgi Teknolojileri A.Ş. — Dossagentt Güvenlik ve Gizlilik Politikası
