Güvenlik ve KVKK

Güvenlik ve KVKK yaklaşımı

ColleX'in veri, kimlik, konum, bildirim ve iletişim güvenliği konusundaki pratik yaklaşımı. Hukuki aydınlatma metni için /kvkk sayfası esastır.

Kimlik doğrulaması

  • Kayıt sırasında TC kimlik ve baro sicil numarası alınır; bu bilgiler yönetici onayına tabi doğrulama sürecinden geçirilir.
  • Otomatik NVİ/KPS ve Barolar Birliği kayıt entegrasyonu yol haritamızdadır; canlıya alındığında bu sayfa güncellenir.
  • Doğrulama süreci tamamlanmayan hesaplar aktif edilmez; ilan veremez veya başvuru yapamaz.
  • Kimlik doğrulama verisi doğrulama süreci boyunca şifreli olarak geçici tutulur; süreç tamamlandığında yalnızca hash’lenmiş biçimi saklanır, düz metin saklanmaz.

Kişisel verilerin işlenmesi

ColleX kişisel verilerin işlenmesinde minimizasyon ilkesini esas alır. Sadece platform akışı için gerekli olan veri toplanır; pazarlama amaçlı profilleme için açık rıza verilmediği sürece analytics verisi toplanmaz.

  • Pazarlama/analytics için açık rıza ayrı bir onay ile alınır; varsayılan kapalıdır.
  • Kişisel veriler, yurt içi/yurt dışında sunucuları bulunan bulut altyapı ve barındırma hizmet sağlayıcıları üzerinde işlenir; yurt dışı aktarım gereken hallerde KVKK Md.9 kapsamındaki açık rıza ve sözleşmesel/teknik tedbirler uygulanır.
  • KVKK ilgili kişi başvuruları için İletişim sayfasındaki e-posta adresi esastır.
  • Detaylı çerçeve için KVKK Aydınlatma Metni esastır.

Konum izni

Uygulama, kullanıcının açık izni olmadan konum verisini aktif toplamaz. Konum izni müsait avukat eşleşmesi için opsiyonel işlevdir; izin verilmediğinde temel ilan ve başvuru akışı yine çalışır. Hareket geçmişi tutulmaz; yeniden doğrulama için seçilen adliye/kurum hedef koordinatı ve son doğrulama zamanı saklanabilir.

Bildirim izni

Push bildirim izni ilan, başvuru, atama ve acil teklif akışları için kullanılır. İzin cihaz ayarlarından kapatılabilir; bu durumda bildirim gönderilmez ancak platform akışı durmaz.

İletişim güvenliği

  • Tüm HTTP trafiği TLS 1.2+ ile şifrelenir (HSTS aktiftir).
  • Atama sonrası paylaşılan iletişim bilgisi (telefon) üzerinden doğrudan iletişim kurulur; platform bu iletişimi aracılık etmez veya kaydetmez.
  • Hassas alanlar (şifre, token) mobil cihazda şifreli depolamada tutulur.

Teknik önlemler

  • Row-level güvenlik (RLS) ile her kullanıcı yalnızca kendi kaydına erişir.
  • Güvenlik başlıkları (CSP, HSTS, X-Frame-Options, Referrer-Policy) aktif tutulur.
  • Edge function’larda rate limiting, request boyut ve input doğrulaması uygulanır.
  • Hata ve performans izleme, bağımsız bir hata izleme hizmeti üzerinden yürütülür; PII gelen loglar temizlenir (scrub).

Kullanıcı hakları

  • Hesap silme talebi: Uygulama ayarlarından başlatılır; ilgili kayıtlar KVKK süre sınırları içinde kaldırılır.
  • Veri indirme talebi: E-posta üzerinden iletilir.
  • Pazarlama/analytics rıza geri çekme: Ayarlar → Gizlilik panelinden tek tıkla.
  • KVKK Md.11 haklarının tamamı KVKK sayfasında listelenir.
Hukuki çerçeve: Bu sayfa uygulamadaki güvenlik yaklaşımını tanıtır. Hukuki olarak bağlayıcı KVKK metni ve Gizlilik Politikası ayrı sayfalardadır ve çelişki durumunda o sayfalar esastır.