1. Amacımız
jetonsepetim.com.tr olarak sitemizi kullanan tüm ziyaretçilerin ve müşterilerin verilerini, ödemelerini ve hesaplarını en yüksek güvenlik standartlarıyla korumayı taahhüt ediyoruz. Bu politika; sitemizin güvenlik altyapısını, ödeme güvenliğini, kullanıcıya düşen sorumlulukları ve olay yönetim süreçlerimizi şeffaf biçimde açıklar.
2. Şifreleme ve Aktarım Güvenliği
Sitemiz uçtan uca TLS 1.3 ile şifrelenmiş HTTPS bağlantısı kullanır. Tarayıcı ile sunucu arasında geçen tüm veriler (form gönderimi, ödeme bilgileri, oturum çerezleri) şifrelidir; ağ üzerinde dinlenmesi teknik olarak mümkün değildir. Ayrıca HSTS, X-Content-Type-Options, X-Frame-Options, Content-Security-Policy gibi güvenlik başlıklarını uygulayarak yaygın web zafiyetlerine karşı ek katman koruma sağlıyoruz.
3. Ödeme Güvenliği
3.1 PCI-DSS Uyumluluğu
Kredi/banka kartı bilgileriniz asla sunucularımıza düşmez. Ödeme sürecinde iyzico, PayTR ve PARAM gibi PCI-DSS Level 1 sertifikalı ödeme sağlayıcılara doğrudan aktarılır. Bu sağlayıcılar bankacılık düzeyinde güvenlik önlemleri uygular.
3.2 3D Secure
Tüm kart ödemeleri, kartı çıkaran bankanın 3D Secure ekranı üzerinden ek olarak doğrulanır. Bu, kart bilginizin çalınmış olsa bile başkası tarafından kullanılmasını engeller.
3.3 Anti-Fraud Sistemi
Sipariş anında IP, cihaz parmak izi, işlem tekrarı, siparişler arası zaman farkı, kart-BIN eşleşmesi gibi 60 tan fazla parametre risk motoru tarafından değerlendirilir. Yüksek riskli işlemler otomatik olarak inceleme kuyruğuna alınır veya reddedilir.
4. Altyapı Güvenliği
- DDoS koruması: Cloudflare Enterprise ile 100+ Gbps kapasiteli koruma.
- WAF: OWASP Top 10 zafiyetlerine karşı gerçek zamanlı filtre.
- Bulut altyapı: Tier-3 veri merkezi, çift yönlü yedekleme, coğrafi failover.
- Sızma testleri: Yılda iki kez bağımsız kuruluşlarca pentest.
- Yama yönetimi: Kritik güvenlik yamaları 24 saat içinde uygulanır.
5. Kullanıcı Hesap Güvenliği
Hesap oluştururken güçlü parola belirlemenizi öneririz. Güçlü parola için:
- En az 10 karakter uzunluğunda olsun.
- Büyük harf, küçük harf, rakam ve özel karakter içersin.
- Diğer hesaplarınızda kullandığınız parolalarla aynı olmasın.
- Parola yöneticisi (Bitwarden, 1Password vb.) kullanmayı düşünün.
Parolanız hash + salt yöntemiyle (bcrypt/argon2) sunucularımızda saklanır. Ne yazılım geliştiricilerimiz ne de destek ekibimiz parolanızı düz metin olarak göremez.
6. Şüpheli Aktiviteler & Bildirim
Hesabınızda tanımadığınız bir işlem gördüğünüzde, sipariş oluşturmadığınız hâlde e-posta geldiğinde veya sahte bir jetonsepetim.com.tr sitesiyle karşılaştığınızda derhal destek@jetonsepetim.com.tr adresine bildirimde bulunun. Ekibimiz 15 dakika içinde ön inceleme başlatır.
7. Olay Yönetimi
Herhangi bir güvenlik ihlali durumunda KVKK md. 12 gereğince 72 saat içinde Kişisel Verileri Koruma Kurumu bilgilendirilir; etkilenen kullanıcılara e-posta yoluyla ayrıntılı bilgi verilir. Olay analiz sonuçları yayımlanır ve alınan aksiyonlar şeffaf biçimde paylaşılır.
8. Personel Güvenliği
Tüm personelimiz gizlilik sözleşmesi imzalar, düzenli olarak siber güvenlik farkındalık eğitimi alır. Kritik sistemlere erişim; MFA (çok faktörlü doğrulama), IP kısıtlaması ve rol tabanlı yetkilendirme ile korunur.
9. Yasal Uyumluluk
KVKK, GDPR, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve TCK nın bilişim suçları ile ilgili maddelerine tam uyum sağlıyoruz. Şüphe durumunda ilgili adli mercilerle iş birliği yaparız.
10. Güvenlik İpuçları (Kullanıcı için)
- Kamu ağlarında (kafe, otel Wi-Fi) hassas işlem yaparken VPN kullanın.
- Tarayıcınızı ve işletim sisteminizi güncel tutun.
- Cihazınızda güvenilir bir antivirüs bulundurun.
- TikTok hesabınızda iki faktörlü doğrulamayı etkinleştirin.
11. İletişim
Güvenlik bildirimleri veya sorularınız için destek@jetonsepetim.com.tr adresine yazabilir, +90 850 259 62 58 numaralı hattımızı arayabilirsiniz.
12. Bug Bounty Programı
Bağımsız güvenlik araştırmacılarını takdir ediyoruz. Sistemimizde bir güvenlik zafiyeti tespit ederseniz sorumlu bildirim (responsible disclosure) prensiplerine uygun olarak security@jetonsepetim.com.tr adresine bildirebilirsiniz. Doğrulanan bulgular için, önem derecesine göre 500 TL ile 25.000 TL arasında ödül veriyoruz. Program şartları, konu değerlendirme kriterleri ve etkilenen kapsam listesi bug bounty özel sayfamızda ayrıntılı olarak yer alır.
13. Yedekleme ve Kurtarma
Tüm kritik veriler günlük olarak şifrelenmiş formatta ayrı bir coğrafi bölgeye yedeklenir. Felaket kurtarma senaryoları için RTO (Recovery Time Objective) hedefimiz 4 saat, RPO (Recovery Point Objective) hedefimiz 15 dakikadır. Yani en kötü durumda bile son 15 dakika içindeki verinizin dışında kalan tüm veriniz kurtarılır ve 4 saat içinde sistem tekrar operasyonel hâle getirilir.
14. Sertifikalar ve Uygunluk
Altyapımız ve iş süreçlerimiz düzenli olarak bağımsız denetim firmalarınca kontrol edilir. Şu anda çalıştığımız çerçeveler arasında ISO 27001 bilgi güvenliği yönetim sistemi, PCI-DSS kart veri güvenliği standardı, KVKK teknik ve idari tedbirler rehberi ile OWASP ASVS Level 2 uygulama güvenlik doğrulama standardı bulunur. Denetim raporlarını kurumsal müşterilerimizle NDA imzası sonrasında paylaşabiliyoruz.
15. Farkındalık ve Eğitim
Bilgi güvenliğinde en büyük risk faktörünün insan olduğunu biliyoruz. Bu nedenle tüm çalışanlarımıza her çeyrek en az bir kez düzenli siber güvenlik farkındalık eğitimi veriyoruz. Ayrıca müşterilerimiz için de zaman zaman ücretsiz web seminerleri ve blog yazıları hazırlıyoruz. Bu içeriklerle kimlik avı (phishing), sosyal mühendislik, sahte site tuzakları ve güvenli parola yönetimi gibi konularda farkındalığı artırmayı hedefliyoruz.
16. Şeffaflık Raporlarımız
Yılda iki kez yayımladığımız Güvenlik Şeffaflık Raporu ile önceki altı ayın önemli olaylarını, teknik iyileştirmelerimizi, sızma testi sonuç özetlerini ve müdahale sürelerimizi kamuoyu ile paylaşıyoruz. Şeffaflık raporlarımıza sitenin blog bölümünden ulaşabilirsiniz. Ayrıca güvenlik açığı bildirimlerine yönelik ödül programımızın istatistiklerini, ödüllendirilen araştırmacı sayılarını ve ödenen toplam bedelleri de bu raporlarda kamuoyuyla paylaşıyoruz. Bu raporlar, sektörde nadir görülen bir açıklık örneği sunmakta; hem müşteri güvenini hem de rekabet gücümüzü artırmaktadır. Rapor içeriği düzenli olarak avukatlarımız ve bilgi güvenliği danışmanlarımız tarafından da incelenerek yayımlanır.