Güvenlik, gizlilik ve denetlenebilir mühendislik kanıtı.
Vorden'da güven bir niyet beyanı değil, doğrudan bir mühendislik çıktısıdır. Bu sayfada okuduğunuz her iddia, kod tabanımızdaki bir kontrol mekanizmasına ya da konfigürasyon dosyasına birebir karşılık gelir. Soyut pazarlama vaatleri veya boş sözler yok; yalnızca somut, doğrulanabilir teknik kanıt var.
- 32 Aktif güvenlik kontrolü
- 7 Onaylı altyapı ortağı
- EU Birincil veri bölgesi
- GDPR Yerleşik tam uyum
Nerede duruyoruz, nereye gidiyoruz?
"Üzerinde çalışıyoruz" gibi belirsiz, ucu açık ifadelere burada yer yok. Vorden için her uyumluluk çerçevesinin net bir durumu, tanımlı bir teknik kapsamı ve devam eden süreçler için somut bir hedef tarihi vardır. Şeffaflık, güvenliğin ilk adımıdır.
GDPR
UyumluTüm kişisel veriler Avrupa Birliği sınırları içinde (Frankfurt, Almanya) izole bir şekilde işlenir ve saklanır. Platformumuz veri sahibi haklarını (erişim, düzeltme, silme) uçtan uca sunar, güncel bir işleme faaliyetleri kaydı tutar ve şifreleme, detaylı erişim kontrolleri ve denetim günlükleri dahil olmak üzere teknik ve organizasyonel önlemler uygular. Tüm müşteriler için özel bir Veri İşleme Anlaşması (DPA) mevcuttur.
EU AI Act
İzleniyor ve uyumluVorden, AB Yapay Zeka Yasası kapsamında "sınırlı riskli yapay zeka sistemi" olarak sınıflandırılır. Son kullanıcıların otonom agent'larla etkileşime girdiğinin açıkça bildirilmesi ve model sağlayıcı belgeleri dâhil, tüm şeffaflık yükümlülüklerini eksiksiz yerine getiriyoruz. Uyumun sürekliliği için AB AI Ofisi'nin düzenleyici rehberliğini anlık takip ediyoruz.
SOC 2 Type II
Denetime hazırSOC 2 Type II için gereken tüm teknik kontrolleri çekirdek mimarimize yerleştirdik: ayrıntılı erişim kontrolleri, değiştirilemez denetim günlükleri, gizli anahtar yönetimi ve anlık olay izleme altyapısı. Bu altyapıyı birçok iç inceleme turundan başarıyla geçirdik. Bağımsız bir denetim firmasıyla resmi anlaşma ve denetim süreci 2026 için planlı.
ISO 27001
Hazırlık aşamasındaISO 27001 sertifikasyon sürecini SOC 2 Type II ile paralel yürütüyoruz — gereken teknik ve organizasyonel kontrollerin büyük çoğunluğu bu iki çerçevede örtüşüyor. Bilgi Güvenliği Yönetim Sistemimiz (ISMS) aynı izole temel üzerine kurulu. ISO 27001 sertifikasyonuyla özellikle bu belgenin en çok ağırlık taşıdığı Avrupa Birliği pazarını hedefliyoruz.
HIPAA
Değerlendirme aşamasındaABD'deki sağlık sektörü müşterilerini güvenle desteklemek için HIPAA uyumluluğunun mimari gereksinimlerini değerlendiriyoruz. Bu kapsamda, yasal süreci kapsayan bir İş Ortaklığı Sözleşmesi (BAA — Business Associate Agreement) çerçevesi geliştiriliyor.
Veriniz nerede olduğunu her an bilir.
Vorden altyapısı, Avrupa Birliği sınırları içinde Google Cloud Platform (GCP) üzerinde barındırılır. Veri egemenliğini sağlamak ve iş sürekliliğini güvence altına almak için birincil ve yedek bölgelerimizi tam şeffaflıkla aşağıda belgeledik.
Uçtan uca, derinlemesine savunma.
Güvenlik kontrollerimizin tümünü burada herkese açık listelemiyoruz; çünkü bu, olası bir saldırgana sistem mimarimizin haritasını vermek olur. Temel savunma kategorilerimizi ve mimari ilkelerimizi aşağıda özetliyoruz. Ağ topolojimiz ve derinlemesine savunma (Defense in Depth) mekanizmalarımıza dair tüm teknik ayrıntı, imzalı bir DPA (Veri İşleme Anlaşması) ve NDA (Gizlilik Sözleşmesi) kapsamında kurumsal müşterilerimizle şeffafça paylaşılır.
- Şifreleme
- Kimlik doğrulama
- Yetkilendirme
- Ağ güvenliği
- Uygulama güvenliği
- İzleme ve denetim
- Altyapı
- Veri koruma
Kontrollerin ayrıntılı teknik açıklamaları, mimari diyagramlar ve denetim çıktıları yalnızca DPA ve NDA imzalayan kurumsal müşterilerimizle şeffafça paylaşılır. Resmi güvenlik incelemeleri kapsamında, talep üzerine bu kontrollerin canlı üretim ortamındaki işleyişini bizzat gösteririz.
Kontroller bitiş çizgisi değil, başlangıç çizgisidir.
Bir güvenlik kontrol listesi, gerçek dünyadaki sızma girişimleri karşısında tek başına bir şey ifade etmez. Kodumuzu ve altyapımızı yalnızca kâğıt üzerinde değil, acımasız stres testleri altında nasıl savunduğumuzun yöntemi aşağıdadır:
Bağımsız sızma testleri (Pentest)
Üretim sistemlerimizi kırmaları için düzenli olarak bağımsız siber güvenlik uzmanlarıyla çalışıyoruz. Bulunan her açık anında önceliklendirilir, yamalanır ve doğrulama için yeniden test edilir. En güncel sızma testi yönetici özeti (Executive Summary), NDA/DPA imzalayan müşterilerimize açıktır.
Sürekli zafiyet taraması (CI/CD)
Depomuza atılan her commit ve derlediğimiz her konteyner imajı; bilinen zafiyetler (CVE), sızdırılmış gizli anahtarlar ve statik kod analizi (SAST) bulguları için otomatik taranır. Kritik seviyedeki bağımlılık zafiyetleri aynı gün acil yama sürecini tetikler.
Sorumlu ifşa (Responsible Disclosure)
Güvenliği birlikte güçlendirmeye inanıyoruz. Bağımsız güvenlik araştırmacıları olası zafiyetleri doğrudan security@vorden.ai adresine bildirebilir. Gelen raporları en geç bir iş günü içinde teyit ediyor ve çözülene kadar süreci bizzat takip ediyoruz.
Verinize temas eden altyapı ortakları.
Veri işleme zincirimizdeki temel altyapı ortaklarının tam şeffaf dökümü aşağıdadır. Operasyonel gereksinimlere göre sisteme entegre olan ek işleyiciler yalnızca imzalı bir Veri İşleme Anlaşması (DPA) kapsamında kurumsal müşterilerimizle ayrıntılı paylaşılır.
Google Cloud Platform
Bulut barındırma, yönetilen veritabanı, nesne depolama, sunucusuz işlem ve donanımsal gizli anahtar (KMS) yönetimi.
- Tüm platform verileri
- Veritabanı kayıtları
- Çağrı kayıtları
- Bağlam/Bilgi belgeleri
Cloudflare
Genel HTTP trafiğinin önünde yer alan küresel uç ağ. İstekler origin altyapımıza ulaşmadan önce DDoS koruması, Web Application Firewall (WAF), gelişmiş bot yönetimi, hız sınırlama ve DNS/CDN katmanı sağlar.
- Edge seviyesi HTTP meta verileri
- IP adresleri (kötüye kullanım tespiti için)
Vorden Voice
Otonom agent'ların görüşmelerine güç veren, düşük gecikmeli gerçek zamanlı ses ve video motorumuz. WebRTC medya taşımasını ve AI orkestrasyonunu yönetir.
- Gerçek zamanlı ses akışları
- Oturum meta verileri
Vorden Telephony
Vorden tarafından tahsis edilen numaralar için gelen/giden çağrı yönlendirmesi, SIP trunking ve SMS iletim altyapısı. Kurumsal müşteriler "Custom SIP Bridge" üzerinden doğrudan kendi trunk'larını sisteme bağlayabilir.
- Telefon numaraları
- Çağrı meta verileri
- SMS içerikleri
- Ses verisi (aktarım sırasında)
Meta Platforms
WhatsApp Business Platform entegrasyonu. Kurumsal kiracılar, WhatsApp Business hesaplarını doğrudan Meta Cloud API'sine bağlar — Vorden, kiracının yetkilendirmesiyle agent'ların yanıtlarını otonom olarak orkestre eder.
- WhatsApp mesaj içeriği
- Telefon numaraları
- Teslimat meta verileri
Stripe
Kurumsal ödeme işleme ve abonelik yönetimi. Güvenli ödeme oturumları, tekrarlayan faturalandırma süreçleri ve tokenize edilmiş ödeme yöntemi saklama altyapısı.
- Fatura iletişim bilgileri
- Ödeme yöntemi token'ları
- Fatura geçmişi
Sentry
Gerçek zamanlı uygulama hata izleme ve performans takibi. Kişisel tanımlayıcı veriler (PII) kaynağında otomatik maskelenir; sistem yalnızca arındırılmış telemetri ve hata raporlarını alır.
- Arındırılmış hata bağlamı
- Performans izleri (kişisel veri içermez)
Neyi, ne kadar süre saklıyoruz; kontrol kimde?
Veri saklama sürelerimiz, esnekliğin operasyonel anlam taşıdığı yerlerde kiracı tarafından yapılandırılabilir; yasal uyumluluğun ve güvenliğin gerektirdiği yerlerde sabittir. Kontrolün sınırlarını aşağıda şeffafça tanımladık.
| Kategori | Varsayılan süre | Kiracı kontrolü | Açıklamalar |
|---|---|---|---|
Çağrı kayıtları 90 gün · yapılandırılabilir | 90 gün | Yapılandırılabilir | Ses kayıtları, imzalı URL erişimiyle izole GCS paketlerinde saklanır. Kiracılar daha kısa saklama süreleri belirleyebilir ya da kayıtları anında kalıcı silebilir. |
Çağrı transkriptleri 90 gün · yapılandırılabilir | 90 gün | Yapılandırılabilir | Metin transkriptleri, bağlı olduğu ses kaydıyla tam olarak aynı yaşam döngüsünü izler. Veriler kalıcı silinmeden önce uyumluluk için dışa aktarılabilir. |
Sohbet geçmişi Süresiz (hesap aktifken) · yapılandırılabilir | Süresiz (hesap aktifken) | Yapılandırılabilir | Web sohbet, SMS, WhatsApp ve Telegram kayıtları; kiracı/proje silinene veya bir veri sahibi GDPR kapsamındaki "unutulma hakkını" kullanana kadar tutulur. |
Hesap verileri Sözleşme süresi + 30 gün · sabit | Sözleşme süresi + 30 gün | Sabit | Kullanıcı profilleri, faturalandırma ve yapılandırma verileri; aktif sözleşme boyunca ve olası yeniden etkinleştirme için ek 30 gün saklanır. |
Denetim günlükleri 2 yıl · sabit | 2 yıl | Sabit | Yasal uyumluluk gerektiren kritik eylemlerin (veri erişimi, yetki değişiklikleri, yönetimsel ayarlar) denetim izleri, düzenleyici standartları karşılamak için değiştirilemez biçimde en az 2 yıl saklanır. |
Hata ve performans 90 gün · sabit | 90 gün | Sabit | Sentry hata raporları ve performans izleri, kişisel tanımlayıcı verilerden (PII) arındırılmış şekilde en fazla 90 gün tutulur. Bu kayıtlarda hiçbir PII bulunmaz. |
Güvenlik anketi, DPA veya mimari değerlendirme?
Basmakalıp doküman setleri yok. Güvenlik değerlendirmesini doğrudan platformu inşa eden mimarla yürütürsünüz — anketinizi ya da uyumluluk gereksinimlerinizi gönderin; somut altyapı kanıtlarını ve yasal çerçeveleri (DPA/NDA) masaya koyalım.
Söylediğim her kelime kayıtlı, şifreli — ve denetimi sizde.