Her katmanda
güvenlik.

Verilerinizi ve Vowly Event platformunu nasıl koruyoruz — aktarımda ve depolamada şifreleme, sıkı erişim kontrolleri ve Google Cloud'un sertifikalı altyapısı üzerine kurulu güvenlik mühendisliği.

Yürürlük: 29 Temmuz 2026
01

Şifreleme

Vowly Event platformuna giren ve çıkan tüm veriler endüstri standardı algoritmalarla şifrelenir: aktarımdaki veriler için modern TLS, veritabanımız ve dosya depolamamız için ise Google Cloud tarafından yönetilen beklemede AES-256.

  • Tüm istemci–sunucu bağlantıları için zorunlu HTTPS/TLS
  • Cloud Firestore ve Cloud Storage için beklemede AES-256 şifrelemesi (Google tarafından yönetilen anahtarlar)
  • Şifreler tamamen Firebase Authentication tarafından, Google'ın güçlendirilmiş, tuzlanmış (salted) özetleme yöntemiyle yönetilir — şifrenizi asla görmeyiz ve saklamayız
  • API anahtarları ve entegrasyon sırları kodda değil, Google Cloud Secret Manager'da tutulur
02

Erişim kontrolleri

Vowly Event, bilinçli olarak küçük tutulan bir ekip tarafından geliştirilir ve işletilir; bu da üretim verilerine dokunabilecek kişi sayısını mutlak asgaride tutar. Tüm müşteri verisi erişimi sunucu taraflı güvenlik kurallarından geçer — geniş bir dahili erişim katmanı yoktur.

  • Her veritabanı ve depolama okuma/yazma işleminde sunucu taraflı güvenlik kuralları — etkinliklerinize yalnızca siz ve açıkça davet ettiğiniz ekip arkadaşlarınız erişebilir
  • Üretim erişimi, Google Cloud IAM üzerinden yalnızca belirli adlandırılmış hesaplarla sınırlıdır
  • Kendi oturum açma doğrulaması ve istek doğrulaması (App Check) olan tek bir sıkılaştırılmış yönetici paneli
  • Yönetim ve moderasyon eylemleri bir denetim günlüğüne kaydedilir
03

Altyapı

Vowly Event, Google Cloud / Firebase üzerinde çalışır. Etkinlik verileriniz AB'de saklanır: veritabanı iki AB bölgesi (Belçika ve Hollanda) arasında çoğaltılır, dosya depolama AB çoklu bölgesini kullanır ve sunucusuz arka ucumuz Frankfurt'ta çalışır. Yalnızca oturum açma (Firebase Authentication), AB onaylı aktarım güvenceleri kapsamında Google tarafından ABD veri merkezlerinden işletilir.

  • Bulut sağlayıcı: Google Cloud / Firebase — ISO 27001 ve SOC 1/2/3 sertifikalı altyapı; Firestore, Cloud Functions, Cloud Storage ve Authentication için ek olarak ISO 27017/27018
  • Veritabanı: Cloud Firestore, AB çoklu bölge (eur3: Belçika ve Hollanda)
  • Dosya depolama: Cloud Storage, AB çoklu bölge
  • Sunucusuz arka uç: europe-west3 (Frankfurt) bölgesinde Cloud Functions
  • İçerik dağıtımı ve DDoS koruması Google'ın küresel uç ağıyla; DNS Cloudflare ile
  • 35 gün saklanan günlük şifreli veritabanı yedekleri, 7 günlük belirli ana dönme (PITR) kurtarması ve silinen dosyalar için 30 günlük geri getirme
04

İzleme ve kötüye kullanım önleme

Davetlilere açık ve hassas her uç nokta sunucu tarafında savunulur: istekler hız sınırlamasına tabi tutulur, doğrulanır, geçerlilik denetiminden geçirilir ve günlüğe kaydedilir. Güvenlikle ilgili olaylar 90 gün saklanır ve olağandışı bir durum görüldüğünde incelenir.

  • Davetlilere açık ve hassas tüm uç noktalarda sunucu taraflı hız sınırlama
  • Web yüzeylerinde Firebase App Check (reCAPTCHA v3) ile istek doğrulama
  • Her davetli yazma yolunda uzunluk sınırları ve spam tuzaklarıyla (honeypot) sunucu taraflı girdi doğrulaması
  • Güvenlik olayları (başarısız denemeler, kötüye kullanım sinyalleri) günlüğe kaydedilir ve 90 gün saklanır
  • Kişisel veri toplama kapalı olarak hata izleme
05

Güvenli geliştirme

Platformdaki her değişiklik, üretime ulaşmadan önce sürüm kontrolünden ve otomatik kalite kapılarından geçer. Davetlilere açık yazma yolları varsayılan olarak güvenilmez kabul edilir ve yalnızca tarayıcıda değil, her zaman sunucuda doğrulanır.

  • Her dağıtımda otomatik lint ve tip denetimi kapılarından geçen tipli kod
  • Web yüzeylerimizde güvenlik başlıkları (Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy)
  • Tüm sırlar Google Cloud Secret Manager'da tutulur — depoya asla işlenmez
  • Sunucu taraflı zorunlu denetim: güvenlik kuralları ve çağrılabilir fonksiyonlar her yazma işlemini doğrular; arayüzü atlatmak hiçbir şey kazandırmaz
  • Düzenli bağımlılık güncellemeleri ve yüksek riskli yolların güvenlik incelemeleri
06

Olay müdahalesi

En iyi çabamıza rağmen hiçbir platform güvenlik olaylarına karşı bağışık değildir. Bir kişisel veri ihlali tespit edersek, belgelenmiş bir olay müdahale planını takip ederiz ve UK GDPR Madde 33 uyarınca etkilenen kullanıcıları ve UK ICO'yu 72 saat içinde bilgilendiririz.

  • Tanımlı önem seviyeleriyle belgelenmiş olay müdahale planı
  • Kritik hesap, faturalandırma ve silme olayları için doğrudan yönetime iletilen otomatik uyarılar
  • Her önemli olay için olay sonrası inceleme ve düzeltme
  • Denetleyici otoritelere ve etkilenen kullanıcılara 72 saat içinde ihlal bildirimi taahhüdü
Verilerinizi etkileyen onaylanmış bir kişisel veri ihlali durumunda, sizinle doğrudan e-posta yoluyla iletişime geçecek ve koruyucu adımlar hakkında rehberlik sağlayacağız.
07

Uyumluluk ve sertifikalar

Vowly Event, sektörün önde gelen güvenlik sertifikalarına sahip Google Cloud altyapısı üzerine inşa edilmiştir ve platformun kendisi gizlilik öncelikli tasarlanmıştır: rızaya bağlı analizler, etkinlik verileriniz için AB veri ikameti ve belgelenmiş işleme kayıtları. Google'ın sertifikaları temeldeki bulut altyapısı için geçerlidir; Vowly Event'in veya CKR Technology Group Ltd'nin bağımsız bir sertifikasyonu değildir.

  • UK GDPR ve AB GDPR — varsayılan olarak gizlilik, önce rıza alan analizler, belgelenmiş işleme kayıtları
  • UK Data Protection Act 2018
  • PCI DSS — tüm ödeme verilerini Stripe işler; tam kart numaraları sunucularımıza asla ulaşmaz
  • Google Cloud altyapı sertifikaları: ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1, SOC 2, SOC 3
  • AB veri ikameti: veritabanı ve dosya depolama Google Cloud'un AB çoklu bölgelerinde
08

Sorumlu açıklama

Platformumuzu güvende tutmak için güvenlik topluluğunun yardımını takdir ediyoruz. Bir güvenlik açığı keşfederseniz, lütfen net bir açıklama, yeniden üretme adımları ve iletişim bilgilerinizle birlikte security@vowly.co adresine bildirin. Raporları iki iş günü içinde teyit etmeyi ve sorumlu açıklama zaman çizelgeleri üzerinde sizinle birlikte çalışmayı taahhüt ediyoruz.

Lütfen güvenlik açıklarını istismar etmeyin, üretime karşı test etmeyin veya bizim düzeltme için makul bir fırsatımız olmadan kamuya açıklamayın.

Bir güvenlik açığı bildirin

Güvenlik topluluğundan sorumlu açıklamaları memnuniyetle karşılıyoruz. Lütfen herhangi bir güvenlik açığını veya güvenlik endişesini bildirmek için güvenlik ekibimizle iletişime geçin.

security@vowly.co