Orlivas — Güvenlik ve Sorumlu Açıklama
Sürüm 1.0.0 · Yürürlük 2026-07-11 · Son güncelleme 2026-07-11
Orlivas hassas sağlık verileri sakladığından güvenlik temeldir. Bu sayfa, verileri nasıl
koruduğumuzu ve bir güvenlik açığını sorumlu bir şekilde nasıl bildireceğinizi özetler.
1. Verilerinizi nasıl koruruz
- Aktarımda şifreleme: tüm trafik TLS kullanır.
- Kimlik doğrulama: parolalar bcrypt ile özetlenir; oturumlar, çıkışta ve hesap
kapanışında iptal edilen kısa ömürlü imzalı erişim jetonları (15 dakika) ve dönen yenileme
jetonları (30 gün) kullanır. Google ve Apple ile oturum açma, sağlayıcının yayımlanmış
anahtarlarına göre doğrulanır.
- Erişim denetimi: üye sağlık verilerine erişim **her istekte sunucu tarafında aile
rolüne göre** uygulanır; küçük bir operasyon ekibi verilere yalnızca kesin gerekli
olduğunda, gizlilik yükümlülükleri altında ve işlemler denetim günlüğüne kaydedilerek
erişebilir.
- Kötüye kullanıma karşı koruma: oturum açma sınırlama ve kilitleme, ve hassas uç
noktalarda hız sınırlama.
- Dosya işleme: yüklemeler doğrulanır ve web kökü dışında saklanır; dosyalar yalnızca
kimliği doğrulanmış aile üyelerine sunulur.
- Sırlar ve yedekler: üretim sırları kaynak koddan uzak tutulur; uygulama, üretimde
geliştirme sırlarıyla başlamayı reddeder. Veritabanları 14 günlük döngülü saklama ve test
edilmiş geri yükleme prosedürleriyle şifreli olarak yedeklenir.
- Üçüncü taraflar için veri en aza indirme: bildirim yükleri yalnızca bildirim metni ve
yönlendirme kimlikleri taşır; faturalama işleyicimiz yalnızca bir kullanıcı kimliği ve
satın alma durumu alır; çökme raporlaması kişisel tanımlayıcıları ve sağlık verilerini
hariç tutar.
2. Bir güvenlik açığını bildirme
Bir güvenlik açığı bulduğunuzu düşünüyorsanız, lütfen kamuya açıklamadan önce bize bildirin.
security@zagru.com'a şunları içeren bir e-posta gönderin:
- sorunun ve olası etkisinin bir açıklaması,
- yeniden üretme adımları (kavram kanıtı) ve
- ilgili günlükler, istekler veya ekran görüntüleri.
Lütfen güvenli bir kanal kullanın ve raporunuzda gerçek kullanıcıların kişisel veya sağlık
verilerini paylaşmaktan kaçının.
3. Taahhütlerimiz
- Raporunuzu teyit eder, araştırır ve ilerleme hakkında sizi bilgilendiririz.
- Bu politikaya uyan iyi niyetli araştırmalara karşı yasal işlem başlatmayız.
- Bir sorun çözüldüğünde, isterseniz sizi anarız.
4. Yapın (ve yapmayın)
Yapın: yalnızca kendi hesaplarınıza/verilerinize karşı test edin; hemen bildirin; kamuya
açıklamadan önce düzeltmemiz için bize makul bir süre tanıyın.
Yapmayın: başkalarının verilerine erişmek, değiştirmek veya silmek; hizmeti bozmak (hizmet
reddi, istenmeyen posta veya sosyal mühendislik yok); kullanılabilirliğe zarar veren otomatik
taramalar çalıştırmak.
5. Kapsam
Kapsam dâhilinde: Orlivas mobil uygulamaları, arka uç API'leri, orlivas.com ve yönetim
konsolu. Kapsam dışında: üçüncü taraf hizmetler (uygulama mağazaları, barındırma, bildirim
sağlayıcıları) — bunları ilgili sağlayıcıya bildirin.
6. Veri ihlali yönetimi
Bir gizlilik olayı haklarınız için risk oluşturuyorsa, etkilenen kullanıcıları ve yetkili
denetim makamını, uygulanabilir yasanın gerektirdiği gibi (örn. GDPR, Québec Yasa 25, KVKK)
gecikmeksizin bilgilendiririz.
7. İletişim
Güvenlik / sorumlu açıklama: security@zagru.com
(Ürüne özel bir security@orlivas.com diğer adı ileride yayımlanabilir.)