Bilgi Güvenliği Politikası
Son güncelleme: 5 Temmuz 2026
Sanal OSGB, bilgi güvenliğini yalnızca yasal footer metni değil, ürün kontrolü olarak ele alır. İSG kayıtları kişisel, operasyonel ve sağlıkla ilişkili veri içerebildiğinden erişim, denetlenebilirlik ve minimizasyon platform tasarımına dahil edilir.
1. Kapsam
Bu politika web sitesi, uygulama, erişim talebi akışları, İSG kayıtları, yüklenen dokümanlar, asistan etkileşimleri, ödeme durum kayıtları, loglar ve destek operasyonlarını kapsar.
2. Güvenlik kontrolleri
Erişim kontrolü
Şirket, OSGB, site ve rol bazlı yetkilendirme; yönetici onayı ve hassas işlemler için denetim izi.
Veri koruma
Aktarımda şifreleme, kontrollü yedekleme, veri minimizasyonu, PII maskeleme ve ödeme kartı verisi saklamama yaklaşımı.
Operasyon güvenliği
Loglama, hata izleme, kötüye kullanım sinyalleri, yetkisiz erişim şüphesi ve kritik aksiyonlarda insan onayı.
AI yönetişimi
Asistan yanıtlarında kaynak disiplini, hassas veri azaltma, araç çıktısı denetimi ve profesyonel insan kontrolü.
3. Kullanıcı tarafı güvenlik sorumlulukları
- Güçlü şifre kullanın; oturum, API anahtarı veya yönetici hesaplarını paylaşmayın.
- Kullanıcılara yalnızca ihtiyaç duydukları rol ve şirket/site erişimini verin. Çalışan, müşteri veya taşeron değiştiğinde erişimleri gözden geçirin.
- Formlara, dosyalara veya asistana gereksiz kişisel veya özel nitelikli veri yüklemekten kaçının.
- Yetkisiz erişim veya veri ifşası şüphesini merhaba@sanalosgb.com adresine bildirin.
4. Standartlar ve yol haritası
Sanal OSGB ISO 27001 ve ISO 27701’i mevcut durumda kontrol ve olgunluk hedefi olarak ifade eder. Sertifika açıkça yayımlanıp doğrulanmadıkça bu ifadeler belgelendirme iddiası olarak okunmamalıdır.
| Çerçeve | Durum |
|---|---|
| KVKK | Aktif süreç ve metinler |
| ISO 27001 | Bilgi güvenliği kontrol matrisi ve olgunluk hedefi |
| ISO 27701 | Gizlilik yönetimi olgunluk hedefi |
| SOC 2 | Kurumsal ölçek ve dış denetim ihtiyacına göre planlı |
5. Gözden geçirme ve güncelleme
Ürün mimarisi, sağlayıcılar, hukuki gereklilikler, AI özellikleri veya operasyonel risklerde anlamlı değişiklik olduğunda bu politika gözden geçirilir. Güvenlik kontrolleri mevcut yasal hakları azaltmadan geliştirilebilir.