Personel verileriniz
nasıl korunuyor?

TC kimlik ve IBAN alan bazında şifreli, şirket izolasyonu veritabanı seviyesinde, çalışan portalı hassas kolonları hiç görmüyor. Verinin nerede durduğunu da açıkça yazıyoruz.

30 Gün Ücretsiz DeneyinKredi kartı gerekmez · Kurulum dakikalar sürer
Kısa Cevap

Bir İK yazılımında personel verisi nasıl korunmalı?

Personel verisi, bir İK yazılımının taşıdığı en hassas veri türüdür: TC kimlik numarası, IBAN, ücret ve sağlık raporu bilgisi aynı yerde durur. IKyardim bu veriyi üç katmanda korur. Birincisi alan bazında şifreleme: TC kimlik numarası ve IBAN, veritabanına yazılmadan önce AES-256-GCM ile şifrelenir; veritabanını doğrudan okuyan biri bile bu alanları düz metin göremez. İkincisi satır seviyesi güvenlik: istisnasız her tabloda RLS açıktır ve her sorgu, kullanıcının bağlı olduğu şirketle veritabanı seviyesinde sınırlanır; başka bir şirketin kaydına erişim uygulama katmanında değil, veritabanının kendisinde engellenir. Üçüncüsü en az yetki: çalışan portalının sorgusu hassas kolonları hiç çekmez, arayüzde gizlemekle yetinmez. Verinin nerede durduğu ve KVKK kapsamındaki aktarım durumu aşağıda açıkça yazılıdır.

Teknik Önlemler

Uygulamada olan yedi önlem.

01

Alan bazında şifreleme

TC kimlik ve IBAN veritabanında düz metin durmaz.

Bu iki alan kayıt anında AES-256-GCM ile şifrelenir. GCM, şifrelemenin yanında bütünlük doğrulaması da yapar: veri sonradan kurcalanırsa çözme işlemi sessizce yanlış sonuç vermez, hata verir. Arama yapılabilmesi için ayrıca geri döndürülemez özet (hash) değeri tutulur; yani "bu TC numarası kayıtlı mı" sorusu, numaranın kendisi çözülmeden cevaplanır.

02

Satır seviyesi güvenlik (RLS)

Şirket izolasyonu uygulamada değil, veritabanında.

Veritabanındaki tabloların istisnasız hepsinde satır seviyesi güvenlik açıktır. Her sorgu, oturum açan kullanıcının şirketiyle sınırlandırılır. Bu, "uygulama kodunda filtrelemeyi unutursak ne olur" riskini ortadan kaldırır: filtreleme kodda değil, veritabanı politikasında tanımlıdır ve atlanamaz.

03

Çalışan portalında en az yetki

Portal sorgusu hassas kolonları hiç istemez.

Çalışanın kendi bilgilerini gördüğü portal, sunucudan yalnızca görmesi gereken kolonları çeker; TC kimlik ve IBAN gibi alanlar sorgunun içinde yer almaz. Bu, veriyi çekip arayüzde gizlemekten farklıdır: gizlenen veri tarayıcıya iner ve incelenebilir, çekilmeyen veri hiç inmez.

04

Oturum ve giriş koruması

E-posta doğrulaması zorunlu, giriş denemeleri sınırlı.

Hesap doğrulanmadan panele erişilemez. Giriş denemeleri hız sınırına tabidir; art arda başarısız denemeler engellenir, böylece parola deneme saldırıları pratikte işlemez. Yönetici paneli ayrıca rol kontrolünden geçer.

05

CSRF koruması

Veri değiştiren isteklerde çift çerez doğrulaması.

Veri yazan API uçları çift gönderimli çerez (double-submit cookie) yöntemiyle korunur. Başka bir sitede açılan bir sayfanın, sizin oturumunuzu kullanarak arka planda kayıt değiştirmesi bu şekilde engellenir.

06

Denetim kaydı

Kimlik doğrulama olayları geriye dönük izlenebilir.

Giriş, çıkış, parola değişikliği ve yönetici işlemleri gibi olaylar denetim kaydına yazılır. Bir şüphe durumunda "ne zaman, hangi hesapla, hangi işlem yapıldı" sorusu kayıttan cevaplanır.

07

Hassas veri log’a yazılmaz

TC kimlik, IBAN ve token kayıtlara düşmez.

Hata ve olay kayıtlarında hassas alanlar maskelenir; bu veriler URL’ye de eklenmez. Böylece sunucu logları veya tarayıcı geçmişi üzerinden ikinci bir sızıntı yüzeyi oluşmaz.

Veri Konumu ve KVKK

Veriniz nerede duruyor?

Veritabanı Avrupa Birliği’nde, Frankfurt (Almanya) bölgesinde barındırılmaktadır. Uygulama barındırma ve e-posta gönderimi için ABD merkezli sağlayıcılardan hizmet alınmaktadır.

Bu barındırma, KVKK’nın 9. maddesi kapsamında yurt dışına aktarım niteliğindedir. Bunu pazarlama dilinin arkasına saklamıyoruz: aktarımın varlığı KVKK aydınlatma metnimizde ve gizlilik politikamızda açıkça beyan edilmiştir. Aktarım sırasında şifreleme ve erişim kontrolü gibi teknik tedbirler uygulanır.

Bir İK yazılımı seçerken bu soruyu her sağlayıcıya sorun. “Verileriniz güvende” cümlesi verinin hangi ülkede durduğunu söylemez; KVKK kapsamındaki yükümlülüğünüz açısından belirleyici olan bilgi budur.

Sık Sorulan Sorular

Güvenlik hakkında sık sorulanlar.

Veritabanı Avrupa Birliği’nde, Frankfurt (Almanya) bölgesinde barındırılmaktadır. Uygulama barındırma ve e-posta gönderimi için ABD merkezli sağlayıcılardan hizmet alınmaktadır. Bu barındırma KVKK’nın 9. maddesi kapsamında yurt dışına aktarım niteliğindedir ve aydınlatma metnimizde açıkça beyan edilmiştir.

Sorularınız mı Var?

Sözleşme öncesi teknik değerlendirme yapalım.

30 gün ücretsiz deneyin; güvenlik ve KVKK sorularınız için bize doğrudan yazın

Hemen Başlayın
Kredi Kartı Gerekmez
Anında Kurulum