Güvenlik ve uyumluluk

Güvenlik, veri veuyumluluk

Veriniz nerede duruyor, kim erişebiliyor, internet kesilince ne oluyor ve KVKK’da hangi sorumluluk kimde? Bu sayfada abartısız, kurulumda yazılı olarak teyit edilebilecek cevapları topladık.

Veri nerede

Verileriniz nerede tutulur, nasıl yedeklenir?

Bulut tabanlı çalışırsınız; ama verinin nerede durduğunu ve kaybolursa ne olacağını bilmek sizin hakkınız.

Türkiye’de barındırma

İşletme verileriniz Türkiye’de bulunan veri merkezlerinde barındırılır. Hangi veri merkezi ve hangi bölge kullanıldığı sözleşme ekinde yazılı olarak belirtilir.

Günlük yedekleme

Veri tabanı en az günde bir kez yedeklenir. Yedekler ayrı bir depolama alanında tutulur; kasadaki cihazın bozulması veri kaybı anlamına gelmez.

Yedekten dönüş

Hatalı toplu işlem, silinen menü ya da bozulan kurulum durumunda yedekten geri dönüş talep edebilirsiniz. Dönüş süresi verinin boyutuna göre değişir; talep açıldığında süre size bildirilir.

Aktarımda şifreleme

Panel, kasa ve mobil uygulama ile sunucu arasındaki trafik HTTPS/TLS üzerinden taşınır. Şifreler düz metin olarak saklanmaz.

Kurulum tipine göre değişen kısım
Yerel sunuculu (on-premise) kurulumlarda yedekleme sıklığı ve saklama yeri işletmenin donanımına bağlıdır. Hangi modelle çalışacağınız ve yedek politikanız kurulum öncesinde birlikte belirlenir ve yazılı olarak teyit edilir.

Erişim ve yetki

Kim ne yapabilir, kim ne yaptı?

İşletmedeki en büyük risk dışarıdan değil, yetkisiz işlemden gelir. Yetki dağılımı ve işlem kaydı bu yüzden sistemin merkezinde durur.

panel.adisyon360.com / personel
Personel ve yetki yönetimi ekranı — roller, PIN ve işlem yetkileri
Kullanımda

Rol bazlı yetki

Garson, kasiyer, mutfak, şube yöneticisi ve işletmeci farklı ekran ve farklı yetkilerle çalışır. Kimin neyi görebileceği ve değiştirebileceği rol üzerinden tanımlanır.

Kullanımda

Personel PIN’i

Kasa ve el terminalinde işlem, personelin kendi PIN’i ile yapılır. Böylece her satır “kim yaptı” bilgisini taşır; ortak kullanıcıyla çalışma zorunluluğu kalkar.

Kullanımda

İptal / ikram gerekçesi

Ürün iptali, ikram ve indirim yetkiye bağlıdır ve gerekçesiyle kaydedilir. Sıra dışı işlemler yöneticiye bildirim olarak gider.

Yol haritası

Ayrıntılı denetim kaydı (audit log)

Menü, fiyat ve yetki değişikliklerinin kullanıcı–zaman–eski değer kırılımıyla tek ekrandan izlenmesi ve dışa aktarılması üzerinde çalışıyoruz.

“Yol haritası” etiketli madde bugün kullanımda değildir; yayın tarihi için taahhüt vermiyoruz. Projeniz bu maddeye bağlıysa lütfen sözleşme öncesinde bize söyleyin.

Ödeme güvenliği

Kart verisi kasaya hiç girmez

Sektörün yerleşik yaklaşımı yarı-entegre (semi-integrated) akıştır: kart bilgisi yalnız ödeme cihazında işlenir, satış yazılımı bu veriyi ne görür ne de saklar.

  1. 1

    Adisyon kapatılır

    Kasa, ödenecek tutarı ve ürün dökümünü hazırlar.

  2. 2

    Tutar ödeme cihazına gönderilir

    ÖKC/POS cihazına yalnızca tutar ve satış bilgisi iletilir.

  3. 3

    Kart cihazın kendi ekranında okutulur

    Kart numarası, şifre ve doğrulama tamamen cihaz ile banka arasında kalır. Adisyon360 bu adıma dahil değildir.

  4. 4

    Yalnızca sonuç geri döner

    Onay/ret bilgisi, tutar ve ödeme tipi adisyona işlenir. Fiş yazarkasadan çıkar, satır ciroda görünür.

Sistemde tutulan

  • İşlem tutarı ve ödeme tipi
  • Onay/ret sonucu ve işlem referansı
  • Fişe yansıyan satış dökümü

Sistemde tutulmayan

  • Kart numarası (PAN)
  • CVV / son kullanma bilgisi
  • Kart şifresi ve manyetik/çip verisi
Online ödemelerde durum
Web sitenizden veya QR menüden alınan online tahsilatlarda kart bilgisi anlaşmalı ödeme kuruluşunun (sanal POS sağlayıcısı) kendi sayfasında girilir. Kart verisi bize hiçbir adımda gelmez; bize yalnız işlem sonucu döner.

Süreklilik

Bağlantı kesilirse ne çalışır?

“İnternet giderse satış durur mu?” sorusunun tek cümlelik cevabı yok. Aşağıda hangi işin devam ettiğini, hangisinin beklediğini kalem kalem yazdık.

İşlemÇevrimdışıNot
Masaya adisyon açma, ürün eklemeÇalışırKasa yerel olarak çalışmaya devam eder.
Adisyon kapatma ve nakit tahsilatÇalışırTutar kaydedilir, bağlantı gelince merkeze aktarılır.
Mutfak / kasa yazıcısından fiş çıkarmaÇalışırYazıcı aynı yerel ağda ise fiş basılır.
Aynı ağdaki el terminali ile sipariş almaÇalışırYerel ağ ayakta olduğu sürece; kurulum tipine bağlıdır.
Pazaryeri siparişi düşmesi (Yemeksepeti, Trendyol GO vb.)BeklerPlatformla bağlantı internet üzerinden kurulur; bağlantı gelince bekleyen siparişler işlenir.
Merkez / çoklu şube raporuBeklerMerkez raporu birleşik veriyi sunucudan okur.
Online ödeme ve sanal POS tahsilatıBeklerÖdeme kuruluşuna erişim gerekir.
QR menü ve web sitesinden siparişBeklerMüşteri tarafı internet üzerinden çalışır.
Bu tablo genel davranışı anlatır
Çevrimdışı davranış; kurulum tipine, yerel ağ yapısına, kullandığınız yazıcı ve ÖKC modeline göre değişir. İşletmenizde hangi işin çevrimdışı devam edeceği kurulumda test edilerek yazılı olarak teyit edilir.

Tabloyu yana kaydırarak tamamını görebilirsiniz.

KVKK

Sorumluluk kimde? Açıkça yazalım

KVKK’da tek taraf yoktur. İşletme veri sorumlusu, yazılım sağlayıcısı veri işleyendir. Aşağıdaki tablo bu ayrımı kalem kalem gösterir.

Konuİşletme (veri sorumlusu)Adisyon360 (veri işleyen)
Müşteri, personel ve sipariş verisiVeri sorumlusu — veriyi hangi amaçla topladığınızı siz belirlersiniz.Veri işleyen — veriyi yalnızca hizmeti sunmak için, talimatınız doğrultusunda işleriz.
Aydınlatma metni ve açık rızaMüşteri ve personelinize aydınlatma yapmak sizin yükümlülüğünüzdür.QR menü ve sipariş sayfasında metin yayımlayabileceğiniz alanları sağlarız.
VERBİS kaydıKayıt yükümlülüğü, kriterleri karşılıyorsanız işletmenize aittir.Kayıt sizin adınıza yapılmaz; hangi veri kategorilerini işlediğimizi yazılı olarak paylaşırız.
İlgili kişi başvurusu (veri silme / erişim talebi)Başvuruyu alır ve yanıtlarsınız.Talebin teknik karşılığını (kayıt bulma, silme, çıktı alma) destek üzerinden yürütürüz.
SözleşmeVeri işleyen sözleşmesini imzalarsınız.Gizlilik ve veri işleme şartlarını sözleşme ekinde tanımlarız.

Bu tablo bilgilendirme amaçlıdır, hukuki görüş değildir. İşletmenizin VERBİS ve aydınlatma yükümlülüğü kendi faaliyet ve ölçeğinize göre belirlenir; tereddütte hukuk danışmanınıza başvurun.

Dürüstlük notu

Sertifikalar konusunda net olalım

Hâlihazırda yayımlanmış bağımsız bir güvenlik sertifikamız yoktur. ISO 27001, PCI DSS veya SOC 2 belgesine sahip değiliz ve sahipmişiz gibi davranmıyoruz. Bu sayfada anlattığımız her madde, bugün gerçekten uyguladığımız ya da açıkça “yol haritası” diye işaretlediğimiz şeylerden ibarettir.

Hedefimiz, veri saklama ve erişim süreçlerimizi bağımsız denetime hazır hale getirmek ve uygun ölçeğe ulaştığımızda belgelendirme sürecini başlatmak. Bu yolda somut bir adım attığımızda burada tarihiyle birlikte duyuracağız — öncesinde değil.

İhaleniz veya kurumsal satın alma süreciniz belge şartı arıyorsa: lütfen sözleşme öncesinde söyleyin. Hangi maddeyi karşılayıp karşılayamadığımızı madde madde, yazılı olarak cevaplıyoruz. Karşılayamadığımız maddeye “evet” demiyoruz.

Belgelendirme durumu son güncelleme: [ • • • ] — bu alan denetim takvimimiz netleştiğinde doldurulacaktır.

Yazılı taahhüt

Veri işleme şartları sözleşme ekinde tanımlanır; sözle geçilen hiçbir madde yoktur.

Sınırlı personel erişimi

Destek erişimi talep üzerine ve işi gören en dar kapsamda açılır.

Olay bildirimi

Verinizi etkileyen bir olay yaşanırsa size bildiririz; sessiz kalmayı politika saymıyoruz.

Sık sorulanlar

Güvenlikte en çok sorulanlar

Güvenlik sorularınızı yazılı cevaplayalım

Bilgi işlem ekibinizin sorularını listeleyin; hangisini bugün karşıladığımızı, hangisini karşılayamadığımızı madde madde yanıtlayalım.

Kredi kartı gerekmez · Kurulum ve eğitim dahil · Taahhütsüz başlangıç