# Güvenlik Beyanı

Kanonik sayfa: https://kapsulehost.com/tr-tr/legal/security

Son güncelleme: 3 Ekim 2026

## Bu Beyan Hakkında

Bu Güvenlik Beyanı, Kapsule Group Limited ("KapsuleHost") tarafından platformumuzda barındırılan verileri korumak için uygulanan teknik ve örgütsel önlemleri açıklamaktadır. Veri İşleme Anlaşması tarafından atıfta bulunulmakta olup, güvenlik duruşumuzdaki iyileştirmeleri yansıtmak için zaman zaman güncellenmektedir.

Temel ilkemiz derinlemesine savunmadır: hiçbir tek arızanın müşteri verilerini açığa çıkarmaması için birden fazla bağımsız kontrolü katman haline getiririz.

## 1. Bilgi güvenliği yönetişimi

Belgelenmiş bilgi güvenliği ve gizlilik politikalarını korumaktayız; bu politikalar en az yıllık olarak incelenmekte ve platform veya tehdit ortamında meydana gelen önemli değişiklikler gerektirdiğinde güncellenmektedir.

Atanan bir Gizlilik Sorumlusu, veri koruma uyumluluğundan sorumludur. Güvenlik sorumlulukları, Gizlilik Sorumlusu rolünü de üstlenen, adı belirlenmiş bir kişiye, Güvenlik Sorumlumuza atanmıştır; altyapı ekibi büyüdükçe, ekibe katılan her yeni üyeye katıldığında adı belirlenmiş güvenlik sorumlulukları verilir.

Tüm personel işe giriş sırasında ve daha sonra yıllık olarak gizlilik ve güvenlik eğitimi almaktadırlar. Üretim sistemlerine erişim hakkına sahip personel, kanun tarafından izin verilen ölçüde geçmiş kontrolüne tabidir.

Güvenlik olayları ve ramak kala olaylar kaydedilmekte, gözden geçirilmekte ve kontrolleri sürekli olarak iyileştirmek için kullanılmaktadır.

## 2. Erişim kontrolleri

Üretim sistemlerine ve müşteri verilerine erişim, en az ayrıcalık ilkelerine dayanan katı rol tabanlı erişim kontrolleri tarafından yönetilir: personele yalnızca belirli rollerini yerine getirmek için ihtiyaç duydukları erişim verilir.

Zorunlu iki faktörlü kimlik doğrulama (2FA), üretim altyapısına, barındırma kontrol paneline, kaynak koduna ve bulut sağlayıcı konsollarına erişimi olan tüm personel için zorunlu kılınmıştır.

Erişim hakları periyodik olarak gözden geçirilir ve rol değişikliği veya ayrılış durumunda derhal iptal edilir. Erişim olayları ve ayrıcalık yükseltmeleri günlüğe kaydedilir.

Üretim ve üretim dışı ortamlar kesin olarak ayrılmıştır. Müşteri ortamları, barındırma platformu içinde birbirinden mantıksal olarak izole edilmiştir.

Üretim sunucularına tüm yönetici erişimi SSH anahtar çiftleri aracılığıyla kimlik doğrulaması yapılır; parola tabanlı SSH kimlik doğrulaması devre dışı bırakılmıştır.

## 3. Şifreleme ve veri koruması

Müşteriler ile platformumuz arasında transit halindeki tüm veriler TLS 1.2 veya daha yüksek sürüm kullanılarak şifrelenir. TLS sertifikaları otomatik olarak verilir ve sona ermeden önce yenilenir.

Aldığımız her yedek, sunucumuzdan ayrılmadan önce kendi sunucumuzda şifrelenir. Site dosyaları, site veritabanları, yönetilen sunucular ve kendi sunucularımız AES-256 kullanılarak restic ile yedeklenir. Hesap ve faturalandırma veritabanlarımız 4096 bit RSA anahtarları kullanılarak GPG ile ya da X25519 ve ChaCha20-Poly1305 kullanılarak age ile şifrelenir. KPanel'de aldığınız site yedekleri age ile şifrelenir. E-posta yedekleri nesne nesne AES-256-GCM ile şifrelenir. Anahtarlar, korudukları yedeklerden ayrı olarak, emanete bırakılmış ya da çevrimdışı ikinci bir kopyayla birlikte kendi sunucularımızda tutulur ve hiçbir zaman yedekleri barındıran depolamada tutulmaz. Bir anahtarın kaybolması yedeklerini kurtarılamaz hale getirirdi; her anahtarın bu ikinci kopyası olmasının nedeni budur.

Şifreli site dışı yedeklemeler, koruduğu sunuculardan farklı bir konumdaki nesne depolamada tutulur: müşteri siteleri ve veritabanları, yönetilen sunucular, kendi platform veritabanlarımız, çevrimiçi mağaza veritabanları, nesne depolama hizmetimiz ve e-posta, tümü Finlandiya'da. Müşteri siteleri ayrıca Almanya'daki barındırma sunucusunda bir kopya tutar; çevrimiçi mağazaları da çalıştıran kontrol panelimizin tam sunucu yedekleri ise panelle birlikte Asya-Pasifik bölgesinde tutulur.

Uygulama sırları, API anahtarları ve kimlik bilgileri, bunları kullanan sunucularda kısıtlı izinlere sahip dosyalarda depolanır, yalnızca bunlara ihtiyaç duyan hizmet hesabı tarafından erişilebilir ve kaynak koduna asla gömülmez veya sürüm kontrolüne kaydedilmez. Altyapı ve yedekleme sırları, age şifrelemesine sahip SOPS kullanılarak ayrıca korunur.

## 4. Ağ ve sistem güvenliği

Pazarlama sitemiz, müşteri kontrol panelimiz, API'miz ve barındırdığımız müşteri siteleri dahil olmak üzere her üretim yüzeyi, kendi altyapımızda çalışan bir web uygulaması güvenlik duvarı (OWASP Core Rule Set ile ModSecurity) tarafından korunmaktadır. Pazarlama sitemiz ayrıca, engelleme modunda çalışan CDN uç noktamızdaki bir web uygulaması güvenlik duvarı tarafından ek olarak korunmaktadır. Uç nokta düzeyindeki koruma, CDN'imiz üzerinden sunulan ve barındırdığımız müşteri sitelerini kapsar. Bu koruma müşteri kontrol paneline veya API'mize uzanmaz.

Müşteri siteleri, yalnızca ayrı dosya sistemi hesapları ve süreçlerle değil, ağ katmanında da hem birbirinden hem de paylaşılan platform hizmetlerinden izole edilmiştir. Çekirdek düzeyinde güvenlik duvarı kuralları (nftables), uygulama mantığına değil her sürecin kendi sistem hesabına bağlı olarak, her müşteri sitesinin kendi uygulama kodu dahil olmak üzere tüm idari olmayan süreçlerin, paylaşılan veritabanı portuna veya başka bir sitenin kendi uygulama sunucusu portuna erişmesini engeller. Bu, gerçek bir sitenin kendi çalışma bağlamı içinden her iki yönde de gerçek bağlantı denemeleri yapılarak doğrulanmıştır: sıradan bir site süreci için engellenir, sistem yönetimi için izin verilir. Aynı mekanizma, bir site sürecinin asla erişebilmemesi gereken dahili bulut altyapısı hizmet uç noktalarına idari olmayan erişimi de engeller. Henüz her paylaşılan hizmete uzanmamaktadır: platformun paylaşılan önbellekleme hizmeti, o sitenin kendi verileriyle sınırlı, siteye özgü kimlik bilgileriyle korunmaktadır, ancak veritabanı ve uygulama sunucusu portlarında olduğu gibi henüz ağ katmanında ek olarak engellenmemektedir; aynı güvenlik duvarı korumasını bu hizmete de genişletmek güvenlik programımızda planlanan bir iyileştirmedir.

İşletim sistemleri, platform yazılımları ve uygulama bağımlılıkları düzenli olarak yamalar ile güncellenmektedir. Güvenlik güncellemeleri unattended-upgrades aracılığıyla otomatik olarak, genellikle yayımlanmasından itibaren bir gün içinde uygulanır. Yeniden başlatma gibi manuel müdahale gerektiren veya henüz otomatik güncellemeler yoluyla kullanılabilir olmayan kritik güvenlik yamaları için taahhüt ettiğimiz üst sınır, yayımlanma tarihinden itibaren 7 gündür. İnternete açık altyapı, bilinen güvenlik açıkları açısından düzenli olarak taranmaktadır.

Güvenlik duvarı kuralları, gelen erişimi minimum gerekli portlar ve hizmetlerle sınırlandırmaktadır. Gereksiz hizmetler varsayılan olarak devre dışı bırakılmıştır.

Periyodik penetrasyon testleri bağımsız nitelikli test uzmanları tarafından yürütülmektedir. Önemli bulgular iyileştirilmekte ve yeniden test edilmektedir.

## 5. Günlüğe kayıt, izleme ve olay müdahalesi

Kimlik doğrulama girişimleri, hesap ve yapılandırma değişiklikleri ile kendi personelimizin müşteri hesapları üzerinde gerçekleştirdiği işlemler, merkezi ve değiştirilemez bir veritabanı denetim kaydına kaydedilir ve en az 90 gün süreyle saklanır. Altyapı ve sistem düzeyindeki günlükler (web sunucusu, güvenlik duvarı ve işletim sistemi günlükleri) her üretim sunucusunda yerel olarak saklanır ve yalnızca yetkili personel tarafından erişilebilir; ayrıca bu günlükler her saat, tek seferlik yazma özellikli, bağımsız ve saha dışı bir depoya gönderilir ve burada 90 günlük bir saklama kilidi uygulanır: bir günlük arşivi bir kez yazıldıktan sonra, bu süre boyunca biz dahil hiç kimse tarafından silinemez veya üzerine yazılamaz, böylece ele geçirilmiş bir sunucu üzerinde ne olduğuna dair kanıtları ortadan kaldıramaz.

Platform durumu ve güvenlik sinyalleri 24x7 izlenir. Uyarılar, derhal incelenmek üzere nöbetçi personele yönlendirilir.

Tanımlı ciddiyet seviyeleri, yükseltme yolları ve iletişim prosedürleri ile belgelenmiş bir olay müdahale planı bulunduruyoruz. Plan en az yılda bir kez gözden geçirilir ve test edilir.

Müşteri Kişisel Bilgilerini etkileyen doğrulanmış bir Bildirilmesi Gereken Gizlilik İhlali durumunda, Privacy Act 2020 ve Veri İşleme Anlaşması uyarınca, farkına vardığımız andan itibaren 72 saat içinde etkilenen müşterileri bilgilendireceğiz.

Kontrol panelimizde ve web sitemizde gerçek zamanlı hata izleme kullanırız; her hata raporunda varsayılan kişisel verilerin gönderimi kapalıdır. Ziyaretçilerin veya müşterilerin tarayıcılarında performans izleme çalıştırmayız.

## 6. Yedekleme ve olağanüstü durum kurtarması

Müşteri site dosyaları, veritabanları ve e-posta verileri her gün Finlandiya'daki site dışı nesne depolamaya yedeklenir. Her yedek, bölüm 3'te açıklandığı gibi yüklenmeden önce şifrelenir.

Yedek saklama süresi tüm ücretli planlarda minimum 30 gündür. Daha yüksek planlar yedekleri daha uzun süre saklar: satın alınan katmana bağlı olarak 90 gün, 1 yıl veya 7 yıl. Plan spesifik saklama ayrıntıları için Hizmet Seviyesi Anlaşmasına bakınız.

Geri yükleme prosedürleri dahili runbook'larımızda belgelenmiş ve periyodik olarak test edilmektedir. Platform ekibi yedek bütünlüğünü doğrulamak için geri yükleme alıştırmaları yürütmektedir.

KapsuleHost platform kod tabanı (yapılandırma ve sağlama betikleri dahil) günlük olarak sunucularımızdan ayrı tutulan özel kaynak kodu depolarına yedeklenir ve platform kendisi için bağımsız bir kurtarma yolu sağlar.

Her altyapı bileşeni için olağanüstü durum kurtarma prosedürleri, o bileşene özgü hedef kurtarma süresiyle belgelenmiştir: hosting sunucusu için, geri yüklenecek müşteri veri hacmine bağlı olarak en fazla 8 saat; mail platformu için 2 ila 4 saat; ve müşteri portalı için 4 saat.

## 7. Personel ve Alt İşlemciler

Müşteri verilerine erişimi olan tüm personel, sözleşme veya kanun yoluyla gizlilik yükümlülükleri ile bağlıdır.

Tüm alt işlemciler ile yazılı veri işleme anlaşmaları yapılmaktadır. Bu anlaşmalar, alt işlemcilerin gizlilik, güvenlik ve sınırlı amaçlı işleme yükümlülükleri dahil olmak üzere Veri İşleme Anlaşmamızdakilerden daha az koruyucu olmayan korumalar uygulamasını gerektirir.

Alt işlemci listemiz, devam eden uygunluk açısından en az yıllık olarak gözden geçirilmektedir. Alt işlemciler, işe alınmadan önce minimum güvenlik gereksinimlerimize göre değerlendirilmektedir.

Güncel alt işlemci listesi kapsulehost.com/legal/sub-processors adresinde yayımlanmaktadır.

## 8. Fiziksel güvenlik

Üretim sunucuları üçüncü taraf veri merkezlerinde işletilmektedir. Bir veri merkezine sahip değiliz ve böyle bir merkezi işletmiyoruz; bu nedenle fiziksel güvenlik, çevresel kontroller, güç yedekliliği ve yangın söndürme tesis işletmecisinin sorumluluğundadır ve altyapı alt işlemcileriyle yaptığımız sözleşmeler, Veri İşleme Anlaşmamızda yer alan korumalardan daha az koruyucu olmayan tedbirler gerektirir. Bireysel üretim sunucularının bulunduğu ülkeyi yayımlamıyoruz: bölgeler ekledikçe kapasitemiz değişmekte olup bir kez yayımlanan konum, kimse onu düzenlemeden değiştiği gün yanlış hale gelir. Görevlendirdiğimiz alt işlemciler kapsulehost.com/legal/sub-processors adresinde listelenmiştir.

Sunucu donanımına fiziksel erişim yalnızca yetkili veri merkezi personeline kısıtlıdır. KapsuleHost personelinin üretim donanımına rutin fiziksel erişimi yoktur; tüm yönetimsel erişim şifreli kanallar üzerinden uzaktan gerçekleştirilmektedir.

Hizmetten çıkarılan depolama ortamı, yeniden kullanım veya imha edilmeden önce veri merkezi işletmecisinin prosedürlerine uygun olarak güvenli bir şekilde silinir veya yok edilir.

## 9. Uygulama güvenliği

9.1 Otomatik yayın kapısı. Üretim koduna yapılan her değişiklik, üretime ulaşabilmeden önce otomatik bir doğrulama zincirinden geçer (bu metnin yazıldığı tarih itibarıyla doğruluk, güvenlik, ödeme işlemleri ve çeviri eksiksizliği alanlarını kapsayan 190'dan fazla kontrol, platform büyüdükçe artan bir sayı). Üretim dalında yapılan doğrudan değişiklikler, kaynak kodu barındırma sistemimizin kendisi tarafından reddedilir; bu dalı güncellemeye yetkili tek kimlik bilgisi, platformun sahibi dahil olmak üzere herhangi bir kişiye değil, yayın hattına (pipeline) aittir. Hattın kendisinin engellendiği nadir durumlar için belgelenmiş ve kaydı tutulan bir acil durum devre dışı bırakma mekanizması mevcuttur; her kullanım kaydedilir ve nöbetçi sorumluyu uyarır.

Uygulama sırları, API anahtarları ve hassas yapılandırma değerleri, bunları kullanan sunucularda kısıtlı izinlere sahip dosyalarda depolanır ve kaynak kod depolarına asla kaydedilmez. Altyapı ve yedekleme sırları, age şifrelemesine sahip SOPS kullanılarak ayrı olarak yönetilir.

Yayın öncesi testler işlevsel, regresyon ve güvenliğe odaklanmış test çalıştırmaları içermektedir. Kimlik doğrulama, ödeme veya veri işleme akışlarındaki değişiklikler ek incelemeye tabi tutulmaktadır.

Müşteriye yönelik girdi tüm uygulama sınırlarında doğrulanmakta ve temizlenmektedir. SQL enjeksiyonu, siteler arası komut dosyası çalıştırma (XSS) ve siteler arası istek sahteciliği dahil olmak üzere OWASP Top 10 risklerine karşı standart savunmalar uygulamaktayız.

KPanel kimlik doğrulaması: parolalar Argon2id ile karma yapılır (bellek açısından zor, GPU çatlaması karşı dirençli). Yeni parolalar kabul edilmeden önce k-anonymity öneki araması yoluyla Have I Been Pwned veritabanına karşı denetlenir. Oturum açma TOTP tabanlı iki faktörlü kimlik doğrulamayı, SMS tek kullanımlık kodlarını ve donanım geçiş anahtarlarını (WebAuthn/FIDO2) destekler. OAuth oturum açması, oturum açma sayfasında sunulan üçüncü taraf oturum açma sağlayıcıları aracılığıyla desteklenir. JWKS uç noktası yayınlayan sağlayıcılar bu uç noktaya karşı doğrulanır; yayınlamayan sağlayıcılarda oturum açma, sağlayıcının kendi hesap API'si doğrudan çağrılarak ve verdiği erişim jetonu kullanılarak doğrulanır. Oturum açma denemeleri IP adresi başına hız sınırlandırılır ve tek bir hesaba yönelik tekrarlanan başarısız denemeler bir süre için kilitlenir. Oturum jetonu şifreli olarak rastgeledir ve şifreli olarak imzalanır ve hareketsizlik sonrası 30 gün sonra sona erer.

## 10. Veri ayrıştırılması ve silinmesi

Müşteri verileri barındırma, veritabanı ve uygulama katmanlarında mantıksal olarak ayrıştırılmıştır. Her müşterinin dosyaları ve veritabanları, müşteriler arası erişim olmaksızın ayrı sistem hesapları altında izole edilmiştir.

E-posta, kendine özgü önlemlerle izole edilir ve korunur. Her posta kutusu, posta sunucumuzun erişim denetimleriyle izole edilmiş ayrı bir hesaptır ve kendi kimlik bilgileriyle oturum açar. Posta sunucularımız yalnızca TLS 1.2 ve TLS 1.3 kabul eder: TLS 1.0 ve 1.1, hem IPv4 hem de IPv6 üzerinden her posta bağlantı noktasında reddedilir. Şifrelenmemiş IMAP veya POP3 hiçbir şekilde sunmuyoruz ve bir bağlantı şifrelenmeden önce hiçbir türde oturum açma yöntemi sunulmaz. Sunucular arası posta bağlantı noktası hiçbir şekilde oturum açma sunmaz. Beş dakika içinde beş başarısız oturum açma girişimi, bağlanan IP adresini bir saat boyunca engeller; posta sunucusu ayrıca, tekrarlanan kötüye kullanım amaçlı bağlantıların geldiği IP adreslerini bağımsız olarak engeller. Posta kutusu verileri şifrelenmiş birimlerde (AES-256-XTS) saklanır ve posta yedekleri şifrelenir. Posta barındırdığımız her alan adı, bir SPF kaydıyla birlikte hem RSA hem de Ed25519 olmak üzere kendi DKIM imzalama anahtarlarını alır. Kendi alan adımız kapsulehost.com, reject değerinde bir DMARC politikası ve -all ile biten bir SPF politikası yayımlar; böylece DMARC denetimi yapan alıcı sunucular bu alan adını taklit eden postaları reddeder. Ayrıca, gönderen sunuculara postayı bize yalnızca doğrulanmış bir sertifikaya giden şifreli bir bağlantı üzerinden teslim etmelerini bildiren, TLS raporlamalı ve zorunlu kılınmış bir MTA-STS politikası yayımlar.

Bir müşteri hizmetini sonlandırdığında, Müşteri Kişisel Bilgileri 30 gün boyunca dışa aktarım için kullanılabilir hale getirilir, ardından canlı sistemlerden kalıcı olarak silinir. Şifrelenmiş yedek kopyalar, canlı sistemlerden silinmesinden sonraki 31 gün içinde bir sonraki planlı döngü rotasyonunda temizlenir.

Belgelendirilen veri silme prosedürleri, verilerin yalnızca birincil veri deposundan değil, canlı veritabanları, önbellekler ve uygulama depolaması da dahil olmak üzere tüm ilgili sistemlerden kaldırılmasını sağlar.

Veri Öznesi isteklerini (erişim, düzeltme, silme) işlemek için prosedürler belgelendirilmiş ve test edilmiştir. KPanel dışa aktarım araçları, müşterilerin hizmet süresi boyunca herhangi bir zamanda verilerine erişmesine olanak tanır.

## Sorular ve Raporlama

Güvenlik uygulamalarımız hakkında sorularınız varsa veya şüphelenilen bir güvenlik açığını bildirmek istiyorsanız, lütfen privacy@kapsulehost.com adresinden bize ulaşınız.

Kapsule Group Limited, Yeni Zelanda.

---

Bu, yapay zeka okurları ve ajanları için yayınlanan https://kapsulehost.com/tr-tr/legal/security sayfasının Markdown sürümüdür. Tam etkileşimli sayfa için yukarıdaki kanonik URL'yi ziyaret edin.
