Güvenlik Politikası
İşinizin en kritik verisini bize veriyorsunuz. Karşılığında ölçülmüş cevap veriyoruz.
Aşağıda PULS’un veri güvenliği duruşunu açıkça yazdık: veriniz kime ait, nerede duruyor, nasıl şifreleniyor, ne kadar saklanıyor, kim erişiyor ve ayrılmak istediğinizde ne oluyor. Buradaki her cümle bir taahhüttür — pazarlama dili değil, sözleşmemizin arkasında durduğumuz beyanlardır.
Son güncelleme: 10 Eylül 2026
Bir bakışta: aldığımız tedbirler
Her kutu aşağıdaki ilgili bölüme götürür. Numaralar bölüm numaralarıdır.
- 01Veri sahipliğiVeri sorumlusu sizsiniz. Yapay zekâya ham kaydınız hiç gitmez.
- 02Kiracı izolasyonuİki bağımsız katman — veritabanı ve uygulama. Biri düşse diğeri tutar.
- 03Bağlantı yollarıKöprü · doğrudan veritabanı · dosya ve uzak çekme · API. Dördü ayrı ele alınır.
- 04Veri yeriFrankfurt, AB bölgesi. Yurt dışına aktarım açıkça yazılı ve usulüne uygun.
- 05ŞifrelemeAktarımda TLS, diskte şifreli, sırlarda AES-256-GCM. Sessiz geri düşüş yok.
- 06Saklama ve imhaAyrılan çalışanda 30 gün, özlük çekirdeğinde 10 yıl. Yüklenen dosya saklanmaz.
- 07Erişim ve denetim iziRol bazlı erişim, iki adımlı doğrulama, denetim kaydı. Maaş yetkisize hiç gönderilmez.
- 08SertifikasyonTanınmış çerçeveler esas alınıyor; bağımsız denetim hazırlığı sürüyor.
- 09İhlal müdahalesi72 saatlik bildirim sürenizi kullanabilmeniz için gecikmeksizin haber veririz.
- 10Çıkış ve taşınmaVeriniz rehin değildir: istediğiniz zaman dışa aktarım, ardından imha.
- 11BaşvuruTek adres. Açığı iyi niyetle bildiren araştırmacıya yasal işlem yok.
ÜCRETSİZ ÖZ-DEĞERLENDİRME
Peki sizin kurumunuz ne durumda?
Yukarıdakiler bizim aldığımız tedbirler. Aynı soruları kendinize de sorun: 14 madde, üç eksen, her maddenin yanında dayandığı mevzuat. Beş dakika sürer.
Puanlama sizin bilgisayarınızda yapılır ve cevaplarınız veritabanımıza yazılmaz. Sonunda her açık madde için ilk adımı ve dayanağını gösteren bir rapor e-postanıza gelir.
Testi başlatVeri kimin? Sizin.
KVKK’nın tanımıyla veri sorumlusu sizsiniz, PULS veri işleyendir. Bu bir nezaket cümlesi değil, hukuki bir rol dağılımıdır ve pratik sonuçları vardır:
- Verinizin hangi amaçla işleneceğine siz karar verirsiniz; biz yalnız sizin talimatınızla işleriz.
- Verinizi kendi ticari amacımız için kullanmayız, üçüncü taraflara satmayız, reklam amaçlı işlemeyiz.
- Yapay zekâ özelliklerimiz sizin verinizle genel model eğitmez — ve dahası, yapay zekâya ham kaydınız hiç gitmez. Giden şey, ekranda da gördüğünüz toplu sonucun özetidir: hüküm cümlesi, sayılar, paydası ve kapsamı. Model serbest sorgu yazamaz; yalnız bizim tanımladığımız analizler arasından seçim yapar ve her seçimde modül izniniz yeniden sorulur. Bu özelliği kendi yapay zekâ hesabınızın anahtarıyla çalıştırabilirsiniz; anahtarınız şifreli saklanır ve çözme anahtarı veritabanına girmez.
- Aboneliğiniz biterse veriniz sizindir: dışa aktarabilirsiniz, talebiniz üzerine imha ederiz.
Başka bir firma verinizi görebilir mi? Hayır.
Çok kiracılı bir sistemde tek bir kapıya güvenmek yetmez; tek kapı bir gün açık kalırsa arkasında hiçbir şey olmaz. PULS’ta kiracı izolasyonu iki bağımsız katmanda kurulur ve biri düşse diğeri tutar:
- Veritabanı katmanı. Her kayıt bir organizasyona bağlıdır ve bu bağ, satır düzeyi güvenlik kurallarıyla veritabanının kendi içinde zorunlu kılınır. Uygulama tarafında bir sorgu yanlış yazılsa bile veritabanı komşu kiracının satırını döndürmez.
- Uygulama katmanı. Veriye dokunan her istekte kullanıcının kimliği ve hangi organizasyona üye olduğu bağımsız olarak doğrulanır. Organizasyon bilgisi istemciden alınmaz, sunucuda türetilir — yani tarayıcıdan gönderilen bir kimlik numarasını değiştirerek başka bir firmanın verisine geçilemez.
Bu korumalar bir kereye mahsus kurulup unutulmuş değildir: her kod değişikliğinde otomatik güvenlik denetimlerimiz koşar ve kiracı izolasyonunu zayıflatan bir değişiklik yayına çıkamaz.
Verinizi nasıl alıyoruz? Dört yol, dört ayrı güvenlik duruşu
Veri bize dört yoldan gelebilir. Dördü de ayrı bir güvenlik yüzeyidir ve ayrı ayrı ele alınmıştır; “bir yol güvenliyse hepsi güvenlidir” demiyoruz.
① PULS Köprüsü — önerdiğimiz yol
- Kendi kontrolünüzdeki tek bir sunucuya kurulur; güvenlik duvarınıza geniş bir bulut aralığı değil, tek bir adres yazarsınız.
- Bağlantının yönü terstir: köprü yalnız dışarı, sizin veritabanınıza bağlanır. Veritabanınız internetten gelen hiçbir bağlantıyı kabul etmez.
- Kullandığı veritabanı kullanıcısının yalnız okuma yetkisi olması gerekir; kurulum adımı bunu şart koşar.
- Hangi tablodan hangi alanın çıkacağına sizin sistem yöneticiniz karar verir — sorgular sizin sunucunuzda durur, bizde değil.
- PULS köprüye sorgu gönderemez. Gönderdiğimiz şey yalnız tablo ve alan adıdır; sorguyu köprü kurar. Bu bir ayar tercihi değil, arayüzde serbest sorgu alanının hiç bulunmamasıdır. Pratik sonucu: PULS tarafında en kötü hâl gerçekleşse bile sizin veritabanınızda keyfî bir sorgu çalıştırılamaz.
- Kimlik iki ayrı jetonla kurulur; jeton bizde de şifreli yatar ve hiçbir ekrana, hiçbir hata metnine, hiçbir günlük satırına çıkmaz.
② Doğrudan veritabanı bağlantısı
- Şifresiz bağlantı seçeneği yoktur. Sunucunuz şifreli bağlantıyı kabul etmiyorsa bağlanmayız — kapatılabilir olsaydı veritabanı parolanız açık ağdan düz metin geçerdi.
- Sertifika, bağlandığımız sayısal adrese göre değil sizin sunucu adınıza göre doğrulanır.
- Verdiğiniz adres iki ayrı anda, iki ayrı yöntemle denetlenir: bağlanmadan önce biçim olarak, bağlanma anında ise adın gerçekten çözüldüğü adres üzerinde. İkisi de zorunludur ve iç ağ adresleri her iki denetimde de reddedilir — PULS’un istemeden iç ağınıza uzanan bir aracıya dönüşmesi bu yüzden mümkün değildir.
- Veritabanı parolanız AES-256-GCM ile ayrıca şifrelenir; çözme anahtarı veritabanına hiç girmez.
- Kayıtlı bağlantılarınızın listesini görmek bile yönetici yetkisi ister: o liste sunucu adlarınızı ve portlarınızı taşır, yani sizin iç ağ haritanızdır.
- Güvenlik duvarınızda adres beyaz listesi uyguluyorsanız size köprüyü öneririz — bulut hizmetlerinin çıkış adresi doğası gereği sabit değildir, köprününki sabittir.
③ Dosya yükleme ve uzak adresten çekme
- Yüklediğiniz dosya sunucuda okunur ve atılır: hiçbir tabloya yazılmaz, hiçbir günlüğe basılmaz. Yalnız eşleme adımında sizin onayladığınız satırlar kaydedilir.
- Sınırlar sayıyla bildirilir, sessizce kırpılmaz. Tavanı aşan dosya, kaç satırın dışarıda kaldığı söylenerek reddedilir; “başarılı” görünüp eksik veri yazan bir hâl tasarım gereği kapalıdır.
- Uzak adresten çekmede yalnız şifreli adresler kabul edilir; iç ağ adresleri, adresi gizlemeye yarayan kaçamak yazımlar ve yönlendirmeler ayrı ayrı denetlenir.
- Denetlediğimiz adres ile bağlandığımız adres aynı adrestir. Bir adı önce ölçüp sonra yeniden çözerek bağlanmak, aradaki farkı kullanan bir saldırı sınıfına kapı açar; o kapı bizde yapısal olarak kapalıdır.
④ API ile gönderim
- Kendi sisteminiz (ERP, muhasebe, e-ticaret) bize bir API anahtarıyla veri gönderir; alanlar bizim yayımladığımız standarda göre okunur.
- Verinin hangi şirkete yazılacağı istek gövdesinden değil, anahtardan çözülür. Anahtar tek bir şirkete bağlıdır; gövdeye başka bir şirket kimliği yazmak hiçbir şeyi değiştirmez. Kiracı sınırını istek gövdesinden okuyan her sistemde bu bir açık sınıfıdır; o yol bizde hiç açılmamıştır.
- Anahtara verdiğiniz yetkiler kapalı bir listeden seçilir; yetkiyi veren ekran ile yetkiyi soran uç aynı kayıttan okur. Böylece “verdiğinizi sandığınız ama hiçbir yerde karşılığı olmayan” bir yetki oluşamaz.
- Dosya yükleme ile API aynı doğrulama motorundan geçer: bir yoldan kabul edilen satırın diğerinden reddedilmesi mümkün değildir.
Dördünde de ortak olan şudur: veri hangi yoldan gelirse gelsin, aynı kiracı izolasyonunun ve aynı şifreleme katmanının arkasına iner. Hangi yolun size uyduğunu birlikte kararlaştırırız; sistem yöneticinizin soruları için teknik ekibimiz sözleşme öncesinde de görüşmeye açıktır.
Veriniz nerede duruyor?
Verileriniz Frankfurt, Almanya (AB bölgesi) konumundaki veri merkezinde tutulur. Bunu açıkça yazıyoruz çünkü Türkiye hukuku bakımından bu bir yurt dışına aktarımdır ve usulüne uygun yapılması gerekir.
KVKK’nın 9. maddesi uyarınca yurt dışına aktarım, Kurul’un yayımladığı standart sözleşme imzalanarak ve Kurul’a bildirilerek yapılır. Bu sözleşme, sizinle imzalayacağımız veri işleyen sözleşmesinin ayrılmaz ekidir; talep etmeniz hâlinde sözleşme öncesinde incelemenize sunulur.
Verinin yurt içinde tutulması gereken kurumlar: Kamu kurumları ve KİT’ler için Bilgi ve İletişim Güvenliği Tedbirleri Genelgesi kritik verinin yurt içinde tutulmasını gerektirir. Böyle bir gereksiniminiz varsa bizimle konuşun: yurt içi kurulum ayrı bir çalışma olarak değerlendirilir.
Şifreleme
- Aktarımda: tüm trafik TLS ile şifrelenir; tarayıcıya şifresiz bağlantıyı reddetmesi talimatı verilir (HSTS).
- Diskte: veritabanı ve dosya deposu sağlayıcı tarafından şifreli saklanır.
- Uygulama katmanında: kendi sisteminize bağlanmak için verdiğiniz erişim sırları (ör. veritabanı parolanız) AES-256-GCM ile ayrıca şifrelenir ve şifre çözme anahtarı veritabanına hiç girmez. Pratik sonucu: veritabanının tamamı çalınsa bile o sırlar tek başına çözülemez.
- Bu katmanda sessiz geri düşüş yoktur: anahtar bulunamazsa sistem kaydı şifresiz yazmaz, işlemi reddeder. “Şifreli” rozeti gösterip düz metin saklama ihtimali tasarım gereği kapalıdır.
Ne kadar saklıyoruz, ne zaman siliyoruz?
Personel verisinde yasa iki farklı süre ister ve PULS bu ayrımı otomatik olarak uygular:
Çalışan anketlerinde ise cevaplar k-anonimlik eşiğinin altında hiçbir şekilde gösterilmez; kimlik eşlemesini mümkün kılabilecek alan veritabanı düzeyinde okunamaz hâle getirilmiştir. Yani küçük bir ekipte “tek cevabın kime ait olduğu” ekranda ortaya çıkamaz.
Kendi sisteminizden aktardığınız iş verisi (müşteri, fatura, stok, üretim kaydı) aboneliğiniz süresince sizin talimatınızla saklanır; saklama ve teslim süreleri sözleşmenizde yazılıdır. Yüklediğiniz dosyanın kendisi saklanmaz: okunur, onayladığınız satırlar kaydedilir, dosya atılır.
Kim neye erişiyor, kim ne yaptı?
- Rol ve izin tabanlı erişim: kullanıcılarınız yalnız kendilerine açtığınız modülleri ve alanları görür.
- Maaş gibi hassas alanlar ayrı bir izin kapısının arkasındadır ve yetkisiz kullanıcıya gizlenmez, hiç gönderilmez — tarayıcıda gizlemek koruma sayılmaz.
- İki adımlı doğrulama (2FA) kullanıcı profilinden açılabilir.
- Yönetimsel işlemler denetim kaydına yazılır; denetim kaydını görme yetkisi de ayrıca izne bağlıdır.
- Kaba kuvvet ve kötüye kullanıma karşı istek hızı sınırlanır.
Sertifikasyon ve bağımsız denetim
Bilgi güvenliği çalışmamızı ISO/IEC 27001 ve SOC 2 çerçevelerini esas alarak yürütüyoruz; belgelendirme denetimi henüz tamamlanmamış olmakla birlikte bağımsız denetim için hazırlık başlatılmıştır.
Risk değerlendirmesi, yazılı politika seti, erişim yönetimi, saklama ve imha, olay müdahalesi ve tedarikçi yönetimi bu çerçevelerin tarif ettiği başlıklardır; çalışmamız bu başlıklar üzerine kuruludur. Bağımsız sızma testi de hazırlığın parçasıdır ve rapor özeti, talep eden kurumsal müşterilerimizle paylaşılacaktır.
Belge alınmadan “belgeliyiz” demiyoruz; süreç tamamlandığında belge numarası ve denetim kuruluşu bu sayfada yayımlanacaktır. Satın alma süreçlerinizde istenen güvenlik soru formlarını yanıtlıyor, sözleşme öncesi teknik ve hukuki incelemeye açık davranıyoruz. Talebinizi puls@pulsbusiness.app adresine iletmeniz yeterlidir.
Bir ihlal olursa ne yaparız?
KVKK, veri sorumlusunun ihlali öğrendiği andan itibaren 72 saat içinde Kurul’a bildirmesini ister. Veri işleyen olarak bizim yükümlülüğümüz sizi zamanında haberdar etmektir; taahhüdümüz:
- Sizi gecikmeksizin ve 72 saatlik süreyi kullanabilmenizi sağlayacak şekilde bilgilendiririz.
- Etkilenen veri kategorilerini, kapsamı ve aldığımız önlemleri yazılı olarak paylaşırız.
- Kurul ve ilgili kişilere yapacağınız bildirimlerde teknik bilgi desteği veririz.
Ayrılmak isterseniz
Bir SaaS ürününe geçerken sorulması gereken en önemli soru budur ve cevabımız nettir: veriniz rehin değildir. Abonelik süresince verinizi istediğiniz zaman dışa aktarabilirsiniz. Abonelik sona erdiğinde, sözleşmede belirtilen süre içinde verinizi teslim eder, ardından talebiniz üzerine sistemlerimizden imha ederiz.
Başvuru ve iletişim
KVKK kapsamındaki taleplerinizi, güvenlik sorularınızı, denetim taleplerinizi ve sözleşme eklerine ilişkin isteklerinizi puls@pulsbusiness.app adresine iletebilirsiniz.
Bir güvenlik açığı fark ettiyseniz aynı adresten bize ulaşın. Açığı iyi niyetle bildiren araştırmacılara karşı yasal işlem başlatmayız.
Son güncelleme: 10 Eylül 2026. Bu sayfa genel bilgilendirme amaçlıdır; sözleşmesel yükümlülüklerimiz imzaladığımız hizmet sözleşmesi ve veri işleyen sözleşmesi ile belirlenir. Güvenlik duruşumuza ilişkin ayrıntılı sorularınızı ve kurumsal denetim taleplerinizi puls@pulsbusiness.app adresine iletebilirsiniz.