Güvenlik & Uyum Tedbirleri

Kişisel verileriniz nasıl korunuyor

Son güncelleme: 24 Temmuz 2026

IDV, tenant'ların doğrulama akışına giren son kullanıcılardan topladığı kimlik verilerini işlerken KVKK m.12 ve GDPR Art. 32 kapsamında veri güvenliğini sağlamakla yükümlü bir Veri İşleyen olarak hareket eder. Aşağıdaki liste, platformda fiilen uygulanan teknik ve idari tedbirlerin özetidir.

Bu sayfa pazarlama amaçlı değildir; her madde kod tabanında karşılığı bulunan, doğrulanabilir bir kontroldür.

  1. 01Tek tanımlayıcı: session_id

    Dışarıya açılan tek kullanıcı referansı session_id'dir. Kişisel veri hiçbir zaman URL üzerinden taşınmaz.

  2. 02Kısa ömürlü erişim jetonları

    Tenant API anahtarı tarayıcıya asla inmez. WebSDK, varsayılan 15 dakika geçerli kısa ömürlü bir JWT ile çalışır.

  3. 03Rol bazlı erişim (RBAC)

    Admin panelinde üç yetki seviyesi bulunur — admin, tenant_admin, tenant_viewer — ve en az yetki ilkesiyle tenant verisine erişim sınırlanır.

  4. 04Tam denetim izi

    Her oturum durum geçişi zaman damgasıyla olay kaydına yazılır. Bir kayıt tamamen silindiğinde bile kimin, ne zaman sildiğini gösteren ayrı bir silme günlüğü tutulur.

  5. 05İmzalı webhook bildirimleri

    Tüm sonuç bildirimleri HMAC-SHA256 ile imzalanır; alıcı sistem bildirimin kaynağını doğrulayabilir.

  6. 06Yeniden oynatma (replay) koruması

    Canlılık testinde tek kullanımlık nonce ve süre sınırı, oturum başına deneme sınırı, oturum geçerlilik süresi ve yapılandırılabilir CORS izin listesi uygulanır.

  7. 07Biyometrik veri izolasyonu

    Yüz eşleştirme ve canlılık analizi için üretilen biyometrik kayıtlar yalnızca doğrulama ve mükerrer kayıt tespiti amacıyla tutulur; PII silme işlemiyle birlikte kalıcı olarak kaldırılır.

  8. 08Sandbox / production izolasyonu

    Test ortamı verileri, ortam (environment) alanıyla gerçek üretim verisinden tamamen ayrı tutulur.

  9. 09Açık kaynak yaptırım taraması

    AML kontrolleri yalnızca kamuya açık listelerle yapılır (OFAC SDN, UN Consolidated, EU FSF); kimlik verisi üçüncü taraf ticari bir veri satıcısına gönderilmez.

Önemli not

Bu sayfa uygulanan tedbirlerin teknik bir özetidir ve hukuki danışmanlık yerine geçmez. Veri işleyen yükümlülüklerinize ilişkin bağlayıcı hükümler için tenant sözleşmenize veya bizimle kuracağınız veri işleme anlaşmasına bakınız.