Güvenlik
SAAS Corner AI SDR, iş kritik satış verilerinizi ve bağlı e-posta kutunuzu işler. Güvenliği ürünün temeli olarak ele alırız. Aşağıda uyguladığımız gerçek teknik ve idari tedbirleri, abartısız biçimde bulacaksınız.
Veri koruma
✓ Aktarımda şifreleme
Tüm trafik TLS/HTTPS üzerinden. Tarayıcı–sunucu ve sunucu–sağlayıcı iletişiminin tamamı şifrelidir.
✓ Beklemede şifreleme
Hassas kimlik bilgileri — bağlı kutu erişim/yenileme (OAuth) token'ları, SMTP şifreleri, teklif ekleri — uygulama seviyesinde AES-256-GCM ile şifreli saklanır.
✓ Şifreler asla düz metin değil
Giriş şifreleri bcrypt ile hash'lenir; oturum token'ları veritabanında SHA-256 hash olarak tutulur. Sızma hâlinde bile ham değerler ele geçmez.
✓ Google/Microsoft şifreniz bizde yok
Kutu bağlama yalnız OAuth ile yapılır; e-posta şifreniz bize hiçbir zaman iletilmez veya saklanmaz.
Erişim kontrolü ve izolasyon
- Kiracı (müşteri) izolasyonu: her müşterinin verisi ayrı bir kiracı kimliğiyle ayrılır; bir müşteri diğerinin verisine erişemez.
- En az yetki: veritabanı yalnız yetkili servis anahtarıyla erişilir; genel/anonim erişim, servis fonksiyonlarına kapalıdır (grant denetimleriyle düzenli doğrulanır).
- Kısa ömürlü, imzalı oturumlar: panel işlemleri hash'lenerek saklanan, imzalı oturum token'larıyla yetkilendirilir; her girişte token yenilenir; başarısız giriş denemeleri sınırlanır (brute-force koruması).
- Yönetici izolasyonu: yönetim işlemleri ayrı, çok katmanlı kimlik doğrulamayla korunur.
Google Kullanıcı Verileri — Sınırlı Kullanım
Gmail ve Google Takvim erişimimiz, Google API Services User Data Policy'nin Sınırlı Kullanım (Limited Use) gerekliliklerine tam uyar: veriler yalnızca size ilgili özelliği sunmak için işlenir; reklam amacıyla kullanılmaz; üçüncü taraflara satılmaz/aktarılmaz; yasal zorunluluk, güvenlik/kötüye kullanım incelemesi veya açık izniniz dışında insan tarafından okunmaz. Ayrıntı: Gizlilik Politikası.
Gönderim güvenliği ve suistimal önleme
- Teslimat sağlığı: gönderen alan adınızın SPF/DKIM/DMARC kayıtlarını denetleyip eksikleri gösteririz — maillerin spam yerine gelen kutusuna düşmesi için.
- Kademeli ısınma: yeni bağlanan kutu düşük hacimle başlar, birkaç haftada tam kapasiteye çıkar (itibar koruması).
- Bounce & geri dönüş yönetimi: geçersiz adresler otomatik tespit edilip kalıcı olarak engellenir; kara liste ve abonelikten çıkma her zaman uygulanır.
- Hız/suistimal sınırı: per-kiracı günlük gönderim tavanı ile aşırı/spam kullanımın önüne geçilir.
Gözlemlenebilirlik ve müdahale
- Otomatik sağlık kontrolü: sistem 15 dakikada bir kendini kontrol eder; bir sorun (durmuş iş, hata artışı, pasif kutu, bounce/suistimal spike'ı) oluşursa otomatik alarm üretir.
- Düzenli güvenlik denetimi (SAST): kod tabanı düzenli olarak yetkilendirme, enjeksiyon, IDOR, SSRF gibi kategorilerde taranır; bulgular kapatılır.
- Olay/hata kaydı: hatalar merkezî olarak kaydedilir ve izlenir.
Sizin kontrolünüz & veri sahibi hakları
- Kalıcı hesap silme: uygulama içinden (Ayarlar → Tehlikeli bölge) çalışma alanınızı ve tüm verilerinizi kalıcı olarak silebilirsiniz.
- Kutu bağlantısını kaldırma: bağlı e-posta kutunuzu istediğiniz an kaldırabilirsiniz.
- Alıcı hakları: gönderdiğiniz her e-postada abonelikten çıkma bağlantısı bulunur; çıkanlar otomatik bastırılır.
- KVKK/GDPR: erişim, düzeltme, silme ve itiraz haklarınız için Gizlilik Politikası ve KVKK Aydınlatma Metni.
Barındırma ve altyapı
Veritabanı ve sunucusuz fonksiyonlar Supabase; panel/statik içerik Cloudflare altyapısında barındırılır. Kullandığımız alt işleyenlerin tam listesi ve yurt dışı aktarım güvenceleri için Veri İşleme Sözleşmesi (DPA).
Güvenlik açığı bildirimi: bir güvenlik açığı fark ederseniz, lütfen kötüye kullanmadan berkay@saascorner.co adresine bildirin; makul sürede dönüş yaparız.
Not: SAAS Corner erken aşama bir üründür ve resmî bir bağımsız sertifikaya (ör. ISO 27001 / SOC 2) henüz sahip değildir; yukarıdaki tedbirler uygulanan gerçek uygulamalardır. Kurumsal güvenlik soru listeleri (security questionnaire) için bize ulaşabilirsiniz.
