Bilgi Güvenliği Politikası

Son güncelleme: 23 Temmuz 2026

1. Amaç ve Kapsam

İşbu Bilgi Güvenliği Politikası ("Politika"), Vadi360 iştiraki olan Kaza Rehberi Teknoloji A.Ş. ("Kaza Rehberi", "Şirket") tarafından işletilen hasar danışmanlık platformu, web siteleri, mobil uygulamalar, portal ve destekleyici tüm bilişim sistemleri kapsamında bilgi varlıklarının korunmasına ilişkin ilke, sorumluluk ve tedbirleri düzenlemek amacıyla hazırlanmıştır. Politikanın temel amacı; kullanıcılarımıza, iş ortaklarımıza ve çalışanlarımıza ait bilgilerin yetkisiz erişime, ifşaya, değiştirilmeye ve kayba karşı korunmasını sağlayacak bütüncül bir bilgi güvenliği yaklaşımı ortaya koymaktır.

Bu Politika; Şirket bünyesinde işlenen kişisel veriler, hasar dosyalarına ilişkin belge ve kayıtlar, hesap ve kimlik bilgileri, ödeme işlem verileri, teknik günlük kayıtları ile Şirket'in sahip olduğu her türlü dijital ve fiziksel bilgi varlığını kapsar. Politika, tüm çalışanlar, alt yükleniciler, tedarikçiler ve Şirket sistemlerine erişimi olan üçüncü taraflar için bağlayıcıdır.

Bilgi güvenliği, yalnızca teknik bir konu değil; kurumsal bir sorumluluk ve süreklilik gerektiren bir yönetim disiplini olarak ele alınmaktadır. Bu doğrultuda Politika, düzenli aralıklarla ve gerekli görülen hallerde gözden geçirilerek güncel tehdit ortamına, yasal düzenlemelere ve iyi uygulama örneklerine uygun biçimde güncellenir.

2. Bilgi Güvenliği İlkeleri (Gizlilik - Bütünlük - Erişilebilirlik)

Kaza Rehberi'nin bilgi güvenliği anlayışı, uluslararası kabul görmüş üç temel ilke olan gizlilik (confidentiality), bütünlük (integrity) ve erişilebilirlik (availability) esaslarına dayanır. Gizlilik ilkesi uyarınca bilgi varlıklarına yalnızca yetkili kişi ve sistemlerin, yalnızca ihtiyaç duydukları ölçüde erişebilmesi sağlanır; hassas veriler şifreleme ve erişim kontrolleriyle korunur.

Bütünlük ilkesi kapsamında, işlenen ve saklanan verilerin doğruluğunun ve tutarlılığının korunması hedeflenir. Verilerin yetkisiz veya hatalı biçimde değiştirilmesini önlemek amacıyla erişim denetimleri, işlem kayıtları (loglama), imza doğrulama mekanizmaları ve değişiklik izleme yöntemleri uygulanır.

Erişilebilirlik ilkesi ise, yetkili kullanıcıların ihtiyaç duydukları anda bilgi ve hizmetlere kesintisiz biçimde ulaşabilmesini amaçlar. Bu doğrultuda yedekli altyapı, otomatik yedekleme ve yüksek erişilebilirlik hedefiyle tasarlanmış sistem mimarisi kullanılır. Şirket, bu üç ilkeyi bir bütün olarak ele alır ve bilgi güvenliğine ilişkin tüm karar ve uygulamalarını bu denge gözetilerek yürütür.

3. Yönetim Çerçevesi

Kaza Rehberi'nin bilgi güvenliği yönetim süreçleri, uluslararası bilgi güvenliği yönetim sistemi standardı olan ISO/IEC 27001 standardı esas alınarak yürütülür. Şirket; risk değerlendirme, varlık sınıflandırma, erişim yönetimi, olay müdahalesi ve sürekli iyileştirme gibi süreçlerini bu standardın ortaya koyduğu yapı ve iyi uygulama çerçevesine uygun biçimde tasarlar ve işletir.

Bu ifade, Şirket'in söz konusu standarda ilişkin herhangi bir sertifika, belge veya akreditasyona sahip olduğu anlamına gelmemektedir. Kaza Rehberi, standardın metodolojisini ve kontrol yaklaşımını bir referans çerçevesi olarak benimser; ancak resmî bir belgelendirme iddiasında bulunmaz. Amaç, tanınmış bir çerçeveyi esas alarak bilgi güvenliği olgunluğunu sürekli geliştirmektir.

Yönetim çerçevesi kapsamında bilgi güvenliği sorumlulukları tanımlanır, riskler düzenli olarak değerlendirilir ve alınan tedbirlerin etkinliği periyodik olarak gözden geçirilir. Üst yönetim, bilgi güvenliğini kurumsal bir öncelik olarak benimser ve gerekli kaynakların tahsis edilmesini sağlar. Politika ve prosedürler, değişen tehdit ortamına ve yasal gerekliliklere göre güncellenir.

4. Teknik Tedbirler

Şirket, bilgi varlıklarını korumak amacıyla katmanlı bir güvenlik yaklaşımı benimser. Platform ile kullanıcılar arasındaki tüm veri trafiği, 256-bit TLS şifreleme protokolü ile uçtan uca şifrelenir. Bu sayede, iletim sırasında verilerin yetkisiz üçüncü taraflarca okunması veya değiştirilmesi engellenir ve iletişimin gizliliği ile bütünlüğü korunur.

Altyapı düzeyinde, küresel bir içerik dağıtım ağı (Global CDN) ile birlikte web uygulama güvenlik duvarı (WAF) ve hizmet dışı bırakma saldırılarına (DDoS) karşı koruma mekanizmaları kullanılır. Bu bileşenler, kötü niyetli trafiğin filtrelenmesini, uygulama katmanı saldırılarının engellenmesini ve hizmetin yüksek hacimli saldırılar altında dahi erişilebilir kalmasını hedefler.

Ağ güvenliği kapsamında trafik izlenir, anormallikler tespit edilmeye çalışılır ve istismar girişimlerini sınırlamak amacıyla hız sınırlama (rate-limit) uygulamaları devreye alınır. Bu tedbirler, otomatik saldırıların ve kaba kuvvet denemelerinin etkisini azaltmak için tasarlanmıştır. Teknik altyapı, güncel güvenlik gereksinimlerine göre sürekli olarak gözden geçirilir ve iyileştirilir.

5. Kimlik Doğrulama ve Erişim Kontrolü

Kullanıcı hesaplarının güvenliğini sağlamak amacıyla Kaza Rehberi, OTP/SMS tabanlı kimlik doğrulama mekanizmaları kullanır. Tek kullanımlık doğrulama kodları ile gerçekleştirilen bu yöntem, yalnızca parola bilgisine dayanan doğrulamalara kıyasla hesap ele geçirme risklerini önemli ölçüde azaltır ve kimlik doğrulama sürecine ek bir güvenlik katmanı ekler.

Sistem içindeki yetkilendirmeler, rol bazlı erişim kontrolü (RBAC) modeli üzerine kurulmuştur. Her kullanıcı ve personel yalnızca görev ve sorumluluklarının gerektirdiği kaynaklara erişebilir. Bu yaklaşım, "en az yetki" (least privilege) ilkesiyle desteklenir; kişilere işlerini yürütmek için gereken asgari yetki tanınır ve gereksiz erişimlerden kaçınılır.

Erişim yetkileri, görev değişikliği, işten ayrılma veya ihtiyaçların değişmesi gibi durumlarda gözden geçirilir ve güncellenir. Yetkisiz erişim girişimlerine karşı oturum yönetimi ve erişim denetimleri uygulanır. Kimlik doğrulama ve erişim kontrol süreçleri, bilgi güvenliğinin temel yapı taşlarından biri olarak sürekli izlenir ve iyileştirilir.

6. Uygulama Güvenliği

Kaza Rehberi, yazılım geliştirme yaşam döngüsünün her aşamasında güvenliği bir öncelik olarak ele alır. Uygulama katmanında, dış sistemlerden gelen bildirimlerin (webhook) doğruluğu imza doğrulama (signature verification) yöntemiyle denetlenir; böylece yalnızca yetkili ve doğrulanmış kaynaklardan gelen isteklerin işlenmesi sağlanır ve sahte istek riskleri azaltılır.

Otomatik istismar, bot trafiği ve kötüye kullanım girişimlerine karşı Turnstile/captcha çözümleri ve hız sınırlama mekanizmaları devreye alınır. Bu tedbirler, kaba kuvvet saldırılarını, otomatik hesap oluşturma ve toplu istek denemelerini sınırlamayı hedefler. Kullanıcı deneyimini bozmadan güvenliği artıracak biçimde yapılandırılmışlardır.

Güvenli geliştirme uygulamaları kapsamında kod değişiklikleri gözden geçirilir, bağımlılıklar ve bileşenler güncel tutulur ve bilinen güvenlik açıklarına karşı düzenli olarak güncellemeler uygulanır. Güvenlik açıklarının erken tespiti ve giderilmesi için süreçler işletilir. Uygulama güvenliği, tehdit ortamındaki gelişmelere paralel olarak sürekli gözden geçirilir.

7. Veri Yedekleme ve İş Sürekliliği

Bilgi varlıklarının erişilebilirliğini ve kaybına karşı korunmasını sağlamak amacıyla Kaza Rehberi, yedekli bir veri altyapısı ve otomatik yedekleme süreçleri kullanır. Kritik veriler düzenli aralıklarla yedeklenir; böylece donanım arızası, sistem hatası veya beklenmedik olaylar karşısında verilerin geri yüklenebilmesi hedeflenir.

Sistem mimarisi, yüksek erişilebilirlik hedefiyle (yaklaşık %99,9) tasarlanmıştır. Bu hedef, hizmetin kesintisiz sunulmasına yönelik bir tasarım amacını ifade eder; ancak hiçbir bilişim sisteminde kesintisizliğin mutlak biçimde garanti edilemeyeceği unutulmamalıdır. Şirket, planlı bakım, güncelleme veya öngörülemeyen olaylar nedeniyle geçici kesintilerin yaşanabileceğini şeffaf biçimde belirtir.

İş sürekliliği kapsamında, olası kesinti senaryolarına karşı kurtarma yaklaşımları belirlenir ve yedekleme mekanizmalarının işlerliği gözetilir. Amaç, olası bir aksaklık durumunda hizmetin en kısa sürede ve veri kaybı en aza indirilerek yeniden sağlanmasıdır. Bu süreçler, altyapıdaki değişikliklere göre gözden geçirilir.

8. Ödeme Güvenliği

Platform üzerinden gerçekleştirilen ödeme işlemleri, PCI DSS (Ödeme Kartı Endüstrisi Veri Güvenliği Standardı) uyumlu ödeme hizmeti sağlayıcıları aracılığıyla yürütülür. Kart bilgileri, sektörde kabul görmüş bu güvenlik standartlarına uygun altyapılar üzerinden işlenir ve korunur.

Kaza Rehberi, kullanıcıların hassas ödeme kartı verilerini kendi sistemlerinde saklamamayı esas alır; ödeme işlemleri uzman ve uyumlu sağlayıcılara yönlendirilir. Bu yaklaşım, kart verilerine ilişkin riskleri azaltır ve ödeme güvenliğinin bu alanda uzmanlaşmış, denetlenen taraflarca sağlanmasını mümkün kılar.

Ödeme süreçlerinde iletişim şifreli kanallar üzerinden gerçekleştirilir ve işlem bütünlüğü gözetilir. Şirket, ödeme sağlayıcılarının güvenlik gerekliliklerine uyum sağlamasını bekler ve bu iş birliğini kullanıcı güvenliğinin temel bir unsuru olarak değerlendirir.

9. Tedarikçi ve Üçüncü Taraf Güvenliği

Kaza Rehberi, hizmetlerini sunarken altyapı, ödeme, iletişim ve benzeri alanlarda çeşitli tedarikçi ve üçüncü taraf hizmet sağlayıcılarla çalışır. Bu taraflarla kurulan ilişkilerde, bilgi güvenliği ve kişisel verilerin korunması gereklilikleri gözetilir; hizmet sağlayıcıların yeterli güvenlik tedbirlerine sahip olması beklenir.

Üçüncü taraflarla paylaşılan bilgiler, yalnızca hizmetin gerektirdiği ölçü ve kapsamla sınırlı tutulur. Veri paylaşımının söz konusu olduğu durumlarda, ilgili tarafların yürürlükteki mevzuata ve sözleşmesel yükümlülüklere uygun hareket etmesi esastır. Şirket, güvenilir ve uyumlu sağlayıcılarla çalışmayı önceliklendirir.

Tedarikçi ilişkileri, hizmet kalitesi ve güvenlik gereksinimleri açısından gözden geçirilir. Herhangi bir tedarikçi kaynaklı güvenlik riskinin tespit edilmesi halinde, riskin azaltılması veya gerekli hallerde iş birliğinin sonlandırılması yönünde adımlar atılır. Amaç, hizmet zincirinin tümünde tutarlı bir güvenlik seviyesinin korunmasıdır.

10. Güvenlik Olayı ve İhlal Müdahalesi

Kaza Rehberi, bilgi güvenliğine yönelik olası tehditleri erken tespit edebilmek amacıyla sistemlerini 7/24 esasıyla izlemeyi hedefler. Anormal etkinlikler, yetkisiz erişim girişimleri ve güvenlik olayları tespit edildiğinde, etkinin sınırlanması ve giderilmesi için müdahale süreçleri işletilir.

Bir güvenlik olayının kişisel verilere ilişkin bir ihlale yol açması durumunda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi uyarınca gerekli bildirim yükümlülükleri yerine getirilir. Bu kapsamda, mevzuatın öngördüğü hallerde Kişisel Verileri Koruma Kurulu'na ve etkilenen ilgili kişilere gerekli bilgilendirmeler yapılır.

Olay müdahale süreci; olayın tespiti, sınırlandırılması, incelenmesi, giderilmesi ve benzer olayların tekrarını önlemeye yönelik iyileştirmelerin belirlenmesi aşamalarını içerir. Yaşanan olaylardan çıkarılan dersler, güvenlik tedbirlerinin ve süreçlerinin geliştirilmesinde kullanılır. Şirket, şeffaflık ilkesi doğrultusunda yasal yükümlülüklerine uygun hareket eder.

11. Personel Farkındalığı ve Gizlilik

Bilgi güvenliğinin etkinliği, teknik tedbirlerin yanı sıra insan faktörüne de bağlıdır. Kaza Rehberi, çalışanlarının bilgi güvenliği konusunda farkındalık sahibi olmasını önemser ve güvenli çalışma alışkanlıklarının benimsenmesini teşvik eder. Çalışanlar, kendilerine tanınan erişim yetkilerini yalnızca görev kapsamında ve amacına uygun biçimde kullanmakla yükümlüdür.

İşlenen kişisel veriler ve ticari nitelikteki bilgiler, çalışanlar bakımından gizlilik yükümlülüğüne tabidir. Personel, görevi gereği eriştiği bilgileri yetkisiz kişilerle paylaşmama ve bu bilgileri koruma sorumluluğu taşır. Bu yükümlülük, iş ilişkisinin sona ermesinden sonra da devam eder.

Güvenli parola kullanımı, kimlik avı (phishing) girişimlerine karşı dikkatli olma ve şüpheli durumların bildirilmesi gibi konularda çalışanların bilinçlendirilmesine önem verilir. Bilgi güvenliği, tüm ekibin ortak sorumluluğu olarak ele alınır ve kurumsal kültürün bir parçası hâline getirilmesi hedeflenir.

12. Sorumluluk Reddi

Kaza Rehberi, bu Politikada belirtilen teknik ve idari tedbirleri, bilgi varlıklarının korunması amacıyla iyi niyetle ve azami özenle uygular. Bununla birlikte, hiçbir bilişim sisteminde mutlak güvenliğin garanti edilemeyeceği, bilgi teknolojilerinin doğası gereği kabul edilen bir gerçektir. Şirket, güvenliği sürekli geliştirmeyi taahhüt eder; ancak hiçbir tedbirin her türlü tehdide karşı yüzde yüz koruma sağlayacağını iddia etmez.

İnternet üzerinden veri iletiminin ve elektronik saklamanın kendine özgü riskler barındırdığı, gelişen tehdit ortamında yeni saldırı yöntemlerinin ortaya çıkabileceği unutulmamalıdır. Kullanıcıların da hesap bilgilerini gizli tutmak, güçlü doğrulama yöntemlerini kullanmak ve şüpheli durumları bildirmek suretiyle güvenliğin sağlanmasına katkıda bulunması beklenir.

Bu Politika, Şirket'in mevzuattan doğan yükümlülüklerini ortadan kaldırmaz veya sınırlamaz. Politikada yer alan hedef ve ifadeler, iyi uygulama yönündeki taahhütleri yansıtır; öngörülemeyen olaylar ve mücbir sebep hâlleri saklıdır. Şirket, güvenlik seviyesini artırmaya yönelik makul çabayı göstermeyi sürdürür.

13. İletişim ve Güvenlik Açığı Bildirimi

Bilgi güvenliği, sürekli iyileştirmeyi gerektiren bir süreçtir ve kullanıcılarımızın katkısı bu süreçte değerlidir. Kaza Rehberi sistemlerinde bir güvenlik açığı, zafiyet veya şüpheli bir durum tespit ettiğinizi düşünüyorsanız, bu durumu sorumlu biçimde Şirket'e bildirmenizi rica ederiz. Bildirimleriniz gizlilik içinde ele alınır ve gerekli incelemeler yapılır.

Güvenlik açığı bildirimleri ve bilgi güvenliğine ilişkin her türlü soru, talep ve iletişim için aşağıdaki kanalları kullanabilirsiniz:

Kaza Rehberi Teknoloji A.Ş. E-posta: bilgi@kazarehberi.com.tr Telefon: 0850 309 5670

Güvenlik açıklarının, üçüncü taraflarla paylaşılmadan ve kötüye kullanılmadan, doğrudan Şirket'e iletilmesi sorumlu açıklama ilkeleri açısından önem taşır. Şirket, kendisine iletilen bildirimleri değerlendirir ve gerekli gördüğü düzeltici adımları makul süre içinde atmayı hedefler. Katkılarınız, tüm kullanıcılarımız için daha güvenli bir hizmet sunulmasına yardımcı olur.

WhatsApp Destek