1. Güvenlik yaklaşımı
Platform güvenliğini; teknik, idari ve organizasyonel kontrollerin birlikte uygulanması gereken sürekli bir süreç olarak ele alırız. Hedefimiz müşteri verilerini, hesapları, entegrasyon yetkilerini, AI üretim bağlamını ve pazarlama çıktılarının gizliliğini korumaktır.
Güvenlik kontrolleri; ürün geliştirme, altyapı işletimi, tedarikçi yönetimi, kullanıcı yetkilendirme, destek süreçleri ve olay müdahalesi boyunca uygulanır.
2. Veri sınıflandırması ve erişim modeli
Müşteri içerikleri, entegrasyon tokenları, API anahtarları, raporlar, kampanya performans verileri, marka varlıkları ve kullanıcı hesap bilgileri hassas operasyonel veri olarak değerlendirilir.
Erişimler ihtiyaç ve rol esasına göre sınırlandırılır. Şirket/workspace seviyesinde kullanıcı rolleri, ekip üyelikleri, davetler ve yetkilendirme kararları ürün arayüzü ve ilgili backend kontrolleriyle yönetilir.
3. Kimlik doğrulama ve oturum güvenliği
- Kullanıcı oturumlarında erişim tokenı ve refresh token mimarisi kullanılır.
- Refresh token çerezi httpOnly olarak tutulur; güvenlik amaçlı yanıltma çerezleri token hedefli saldırıları zorlaştırmak için kullanılabilir.
- Yetkisiz erişim, token yenileme hataları, oturum geçerliliği ve logout akışları güvenlik kontrollerinin parçasıdır.
- Şifre, API anahtarı ve entegrasyon tokenlarının gizliliği kullanıcı ve şirket yöneticileri tarafından korunmalıdır.
4. Uygulama ve API güvenliği
- Aktarım sırasında TLS kullanımı ve uygun sistemlerde saklama katmanında şifreleme.
- API isteklerinde kimlik doğrulama, şirket/workspace bağlamı ve yetki kontrolü.
- Hassas anahtar, token ve gizli bilgilerin sınırlı erişimle saklanması.
- Hata izleme, güvenlik logları, olay kayıtları ve şüpheli faaliyet tespiti.
- Dosya yükleme, rapor dışa aktarımı, OCR, görsel üretim ve entegrasyon işlemlerinde yetki ve kapsam kontrolleri.
- Ürün geliştirme süreçlerinde güvenlik incelemesi, kod gözden geçirme ve hata giderme takibi.
5. Altyapı, yedekleme ve süreklilik
Bulut altyapı, veritabanı, depolama, kuyruk, e-posta, bildirim, yapay zeka modeli ve entegrasyon servisleri hizmetin çalışması için kullanılabilir. Bu servislerde makul güvenlik, erişim ve izleme kontrolleri uygulanır.
Yedekleme, kurtarma ve operasyonel süreklilik prosedürleri veri kaybı riskini azaltmak için tasarlanır. Buna rağmen kullanıcı hatası, üçüncü taraf kesintisi, yanlış entegrasyon yetkisi veya cihaz güvenliği kaynaklı riskler tamamen ortadan kaldırılamaz.
6. AI ve entegrasyon güvenliği
AI destekli özelliklerde müşteri içerikleri, promptlar, görseller, raporlar ve modelleme verileri talep edilen çıktıyı üretmek için teknik olarak işlenir. Bu verilerin işlenmesi, hizmet kapsamı, müşteri talimatı ve güvenlik gereklilikleriyle sınırlı tutulur.
Google, Meta, LinkedIn, TikTok, Canva, HubSpot, Salesforce ve benzeri entegrasyonlarda erişim kapsamı kullanıcının verdiği izinlere bağlıdır. Gereksiz yetkilerden kaçınmak, kullanılmayan bağlantıları kaldırmak ve üçüncü taraf hesap güvenliğini korumak müşterinin sorumluluğundadır.
7. Tedarikçi ve üçüncü taraf güvenliği
Hizmetin sunumu için kullanılan bulut, ödeme, e-posta, destek, analitik, yapay zeka ve entegrasyon sağlayıcılarının güvenlik uygunluğu makul ölçüde değerlendirilir.
Üçüncü taraf servislerin kendi güvenlik politikaları, veri işleme koşulları, kesinti riskleri ve API sınırlamaları ayrıca geçerlidir.
8. Olay yönetimi
Güvenlik olayı şüphesinde olayın niteliği, etki alanı, ilgili hesaplar, veri kategorileri, alınan önlemler ve bildirim yükümlülükleri değerlendirilir.
Uygulanabilir mevzuat gerektiriyorsa ilgili müşterilere, etkilenen kişilere veya yetkili otoritelere bildirim yapılır. Olay sonrası kök neden analizi ve düzeltici/önleyici aksiyonlar planlanabilir.
9. Müşteri sorumlulukları
- Güçlü parola kullanmak ve mümkün olduğunda çok faktörlü doğrulama uygulamak.
- Ekip üyeliklerini ve kullanıcı rollerini güncel tutmak; ayrılan kullanıcıların erişimini kaldırmak.
- API anahtarları, entegrasyon izinleri, indirilen raporlar ve dışa aktarılan dosyaları güvenli saklamak.
- Şirket/workspace içinde en az yetki prensibini uygulamak.
- Google, Meta, LinkedIn, TikTok, CRM, analytics ve diğer bağlı hesaplarda gereksiz izinleri kaldırmak.
- Hassas veya özel nitelikli kişisel verileri platforma yüklemeden önce gerekli hukuki dayanak ve izinleri sağlamak.
- Şüpheli işlem, yetkisiz erişim veya güvenlik açığı fark edildiğinde hızlıca bildirim yapmak.
10. Sorumlu bildirim
Güvenlik açığı şüphelerini [email protected] adresine konu satırında "Security" ibaresiyle bildirebilirsiniz. Bildirimde yeniden üretim adımları, etkilenen URL/hesap, teknik detay ve iletişim bilgisi yer almalıdır.
Önceden yazılı izin olmadan veri indirme, başkasının hesabına erişme, hizmet kesintisi yaratma, sosyal mühendislik, fiziksel saldırı veya yıkıcı testler yapılmamalıdır. Aksi yazılı olarak belirtilmedikçe ödül programı taahhüt edilmez.