Mevcut durum: Yanitevo.com yalnızca tanıtım sitesidir. Demo mesajı tarayıcıdan çıkmaz; site gerçek salon müşterisi, randevu, ödeme veya sağlık verisi toplamaz. Bu sayfa, henüz kurulmamış bir canlı hizmet veya veri işleme sözleşmesi varmış izlenimi vermez.
1. Tanıtım sitesindeki veri minimizasyonu
- İsteğe bağlı ölçüm yalnızca aktif tercih sonrasında çalışır.
- Ölçümde demo metni, tam IP, ad, telefon, e-posta, kesin konum, sağlık bilgisi, cihaz parmak izi ve tıklama koordinatı tutulmaz.
- Ölçüm kimlikleri rastgele üretilir; davranışsal reklam veya farklı siteler arası takip yapılmaz.
- Rıza geri çekildiğinde tarayıcı ölçüm kimlikleri silinir ve eşleşen ölçüm olayları için sunucu silme işlemi yapılır.
2. Uygulanan güvenlik kontrolleri
- HTTPS/HSTS, içerik güvenlik politikası, çerçeveleme ve MIME türü korumaları;
- aynı kaynak denetimi, sunucu tarafı girdi doğrulama ve yalnızca izinli analitik olayları;
- yönetim panelinde HttpOnly, Secure, SameSite ve süreli oturum çerezi;
- yönetici parolasının açık metin yerine güçlü özet değeriyle doğrulanması ve gizli anahtarların yalnızca Cloudflare/GitHub sırlarında tutulması;
- başarısız giriş oran sınırı, oturum süresi ve en az yetki yaklaşımı;
- ölçüm, izin ve güvenlik kayıtlarında süreli otomatik silme.
3. Canlı hizmetten önce zorunlu rol analizi
İleride bir salonun müşterileri için randevu otomasyonu kurulursa, salon çoğunlukla kendi amaç ve vasıtalarını belirleyen veri sorumlusudur; teknik sağlayıcı ise yalnızca belgelenmiş talimatlarla hareket ettiği ölçüde veri işleyen olabilir. Roller isimlere göre değil, fiilî işleme faaliyetine göre belirlenir. Yanitevo kendi amaçları için veri kullanırsa o faaliyet bakımından ayrıca veri sorumlusu olabilir.
4. Yazılı veri işleme düzenlemesinde bulunması gerekenler
- işleme konusu, amacı, süresi, veri ve ilgili kişi kategorileri;
- yalnızca belgelenmiş ve hukuka uygun talimatla işleme;
- gizlilik yükümlülüğü, rol tabanlı erişim ve erişim kayıtları;
- alt işleyenlerin önceden belirlenmesi ve aynı güvenlik yükümlülüklerine bağlanması;
- saklama süresi, veri iadesi/silme, yedek döngüsü ve silmenin doğrulanması;
- ilgili kişi başvurusu, denetim ve veri envanteri desteği;
- yurt dışı aktarım mekanizması ve gerekli bildirimler;
- güvenlik olayı bildirimi, olay incelemesi ve sorumluluk paylaşımı.
5. Özel nitelikli ve gereksiz veriler
Randevu için zorunlu değilse sağlık, biyometrik, ceza mahkûmiyeti, din veya diğer özel nitelikli veriler istenmemeli ve serbest metin alanlarında paylaşılmaması açıkça belirtilmelidir. Gerçek bir ihtiyaç varsa KVKK m.6’daki işleme şartı, Kurulun yeterli önlemleri, sıkı erişim, şifreleme ve kısa saklama süresi ayrıca tasarlanmalıdır.
6. Güvenlik olayı yönetimi
Şüpheli erişim hızla sınırlandırılmalı; olayın zamanı, etkilenen sistem/veri/kişi, alınan önlem ve risk değerlendirmesi kayıt altına alınmalıdır. Veri sorumlusu, Kurulun güncel kararları doğrultusunda ilgili kişilere ve Kişisel Verileri Koruma Kuruluna mümkün olan en kısa sürede bildirim yükümlülüğünü değerlendirir. Veri işleyen ise veri sorumlusunun bu yükümlülüğü yerine getirebilmesi için olayı gecikmeksizin bildirmelidir.
7. Saklama, test ve yayın
Canlı kişisel veriler geliştirme/test ortamına kopyalanmamalıdır. Testte yapay veya etkin biçimde anonimleştirilmiş veri kullanılmalı; üretim değişiklikleri yetkili onay, gözden geçirme, geri alma planı ve asgari erişimle yayımlanmalıdır. Saklama süreleri amaç ve kanuni yükümlülükle sınırlı tutulmalıdır.
8. Bildirim ve iletişim
Tanıtım sitesinde bir güvenlik sorunu fark ederseniz kamuya açıklamadan merhaba@yanitevo.com adresine URL, zaman ve yeniden üretim adımlarını iletebilirsiniz. Parola, kimlik belgesi veya gereksiz kişisel veri göndermeyin.