Güven Merkezi · Son Güncelleme: April 21, 2026

Güvenlik, Gizlilik ve Denetlenebilir Mühendislik Kanıtları.

Vorden'da güven bir niyet beyanı değil, doğrudan bir mühendislik çıktısıdır. Bu sayfada okuduğunuz her iddia, doğrudan kod tabanımızdaki (codebase) bir kontrol mekanizmasına veya konfigürasyon dosyasına eşlenir. Soyut pazarlama vaatleri veya boş sözler yok; sadece somut ve doğrulanabilir teknik kanıtlar var.

32
Aktif Güvenlik Kontrolü
7
Onaylı Altyapı Ortağı
EU
Birincil Veri Bölgesi
GDPR
Yerleşik Tam Uyum
Uyumluluk Yol Haritası

Nerede Duruyoruz, Nereye Gidiyoruz?

"Üzerinde çalışıyoruz" gibi belirsiz ve ucu açık ifadelere burada yer yok. Vorden için her uyumluluk çerçevesinin net bir durumu, teknik kapsamı ve devam eden süreçler için belirlenmiş somut bir hedef tarihi vardır. Şeffaflık, güvenliğin ilk adımıdır.

GDPR

Uyumlu

Tüm kişisel veriler Avrupa Birliği sınırları içinde (Frankfurt, Almanya) izole bir şekilde işlenir ve saklanır. Platformumuz veri sahibi haklarını (erişim, düzeltme, silme) uçtan uca sunar, güncel bir işleme faaliyetleri kaydı tutar ve şifreleme, detaylı erişim kontrolleri ve denetim günlükleri dahil olmak üzere teknik ve organizasyonel önlemler uygular. Tüm müşteriler için özel bir Veri İşleme Anlaşması (DPA) mevcuttur.

EU AI Act

İzleniyor ve Uyumlu

Vorden, AB Yapay Zeka Yasası kapsamında "sınırlı riskli bir yapay zeka sistemi" olarak sınıflandırılır. Son kullanıcıların otonom agent'larla etkileşime girdiğinin açıkça bildirilmesi ve model sağlayıcı belgeleri dahil olmak üzere tüm şeffaflık yükümlülüklerini eksiksiz uyguluyoruz. Uyumun sürekliliğini güvence altına almak için AB AI Ofisi'nden gelen düzenleyici rehberliği (regulatory guidance) anlık takip ediyoruz.

SOC 2 Type II

Denetime Hazır

SOC 2 Type II için gereken tüm teknik kontrolleri çekirdek mimarimize uyguladık: Granüler erişim kontrolleri, değiştirilemez denetim günlükleri, gizli anahtar (secret) yönetimi ve anlık olay izleme altyapısı. Bu altyapıyı birden çok iç gözden geçirme turundan başarıyla geçirdik. Bağımsız bir denetim firmasıyla resmi anlaşma ve denetim süreci 2026 yılı için planlanmaktadır.

Hedef 2026-Q4

ISO 27001

Hazırlık Aşamasında

ISO 27001 sertifikasyon sürecini SOC 2 Type II ile paralel yürütüyoruz — gereken teknik ve organizasyonel kontrollerin büyük çoğunluğu bu iki çerçeve arasında örtüşmektedir. Bilgi Güvenliği Yönetim Sistemimiz (ISMS) aynı izole temel üzerine inşa edildi. ISO 27001 sertifikasyonuyla özellikle ağırlık taşıdığı Avrupa Birliği pazarını hedefliyoruz.

Hedef 2026-Q4

HIPAA

Değerlendirme Aşamasında

Birleşik Devletler'deki sağlık sektörü (Healthcare) müşterilerini güvenle desteklemek amacıyla, HIPAA uyumluluğunun mimari gereksinimlerini değerlendiriyoruz. Bu kapsamda, yasal süreci kapsayacak bir İş Ortaklığı Sözleşmesi (BAA - Business Associate Agreement) çerçevesi geliştirilmektedir.

Hedef 2027-Q1
Altyapı

Veriniz Daima Nerede Olduğunu Bilir.

Vorden altyapısı, Avrupa Birliği sınırları içerisinde Google Cloud Platform (GCP) üzerinde barındırılır. Veri egemenliği (data sovereignty) standartlarını sağlamak ve iş sürekliliğini garanti altına almak amacıyla birincil ve yedekleme (failover) bölgelerimiz tam şeffaflıkla aşağıda belgelenmiştir.

Birincil
Frankfurt, Almanya
Yedek
St. Ghislain, Belçika
Güvenlik Kontrolleri

Uçtan Uca, Derinlemesine Savunma.

Güvenlik kontrollerimizin tümünü burada halka açık (public) olarak listelemiyoruz; çünkü bu, olası bir saldırgan için sistem mimarisinin haritasını çıkarmak anlamına gelir. Temel savunma kategorilerimizi ve mimari prensiplerimizi aşağıda özetliyoruz. Ağ topolojimiz ve derinlemesine savunma (Defense in Depth) mekanizmalarımız hakkındaki tüm teknik ayrıntılar, imzalanmış bir DPA (Veri İşleme Anlaşması) ve NDA (Gizlilik Sözleşmesi) kapsamında kurumsal müşterilerimizle şeffafça paylaşılır.

32
Tüm Mimariye Entegre Edilmiş Aktif Güvenlik Kontrolü
8 Temel Kategori Altında Yapılandırıldı
  • Şifreleme
  • Kimlik Doğrulama
  • Yetkilendirme
  • Ağ Güvenliği
  • Uygulama Güvenliği
  • İzleme ve Denetim
  • Altyapı
  • Veri Koruma

Kontrollerin detaylı teknik açıklamaları, mimari diyagramlar ve denetim çıktıları; yalnızca DPA ve NDA imzalayan kurumsal müşterilerimizle şeffafça paylaşılır. Resmi güvenlik incelemeleri (Security Review) kapsamında, talep üzerine bu kontrollerin canlı üretim (production) ortamındaki işleyişi bizzat sunulur.

Güvenlik Operasyonları

Kontroller Bitiş Çizgisi Değil, Başlangıç Çizgisidir.

Bir güvenlik kontrol listesi, gerçek dünyadaki sızma girişimlerine karşı tek başına bir anlam ifade etmez. Kodumuzu ve altyapımızı sadece kağıt üzerinde değil, acımasız stres testleri altında nasıl savunduğumuzun metodolojisi aşağıdadır:

Bağımsız Sızma Testleri (Pentest)

Üretim (production) sistemlerimizi kırmak üzere düzenli olarak bağımsız siber güvenlik uzmanlarını görevlendiriyoruz. Tespit edilen tüm bulgular anında önceliklendirilir, yamalanır ve doğrulanması için yeniden test edilir. En güncel sızma testi yönetici özeti (Executive Summary), NDA/DPA imzalayan müşterilerimize açıktır.

Sürekli Zafiyet Taraması (CI/CD)

Kod depomuza atılan her commit ve derlenen her konteyner imajı; bilinen zafiyetler (CVE), sızdırılmış gizli anahtarlar (secrets) ve statik kod analizi (SAST) bulguları için otomatik olarak taranır. Kritik seviyedeki bağımlılık zafiyetleri aynı gün içinde acil yama (hotfix) sürecini tetikler.

Sorumlu İfşa (Responsible Disclosure)

Güvenlik duvarlarını birlikte güçlendirmeye inanıyoruz. Bağımsız güvenlik araştırmacıları, olası zafiyetleri doğrudan security@vorden.ai adresine bildirebilir. Gelen raporları en geç bir iş günü içinde teyit ediyor ve çözüm sağlanana kadar süreci bizzat takip ediyoruz.

Alt İşleyiciler

Verinize Temas Eden Altyapı Ortakları.

Veri işleme zincirimizde yer alan ve güvendiğimiz temel altyapı partnerlerinin tam şeffaf dökümü aşağıdadır. Operasyonel gereksinimler doğrultusunda sistemle entegre olan ek işleyiciler (sub-processors), yalnızca imzalı bir Veri İşleme Anlaşması (DPA) kapsamında kurumsal müşterilerimizle detaylı olarak paylaşılır.

Google Cloud Platform

Frankfurt, Almanya
Gerekli

Bulut barındırma (cloud hosting), yönetilen veritabanı, nesne depolama, sunucusuz (serverless) işlem ve donanımsal gizli anahtar (KMS) yönetimi.

Veri kategorileri
  • Tüm platform verileri
  • Veritabanı kayıtları
  • Çağrı kayıtları
  • Bağlam/Bilgi belgeleri
cloud.google.com

Cloudflare

Küresel Uç (Edge) PoP Noktaları
Gerekli

Genel HTTP trafiğinin önünde yer alan küresel uç ağ. İstekler origin altyapımıza ulaşmadan önce DDoS koruması, Web Application Firewall (WAF), gelişmiş bot yönetimi, hız sınırlama ve DNS/CDN katmanı sağlar.

Veri kategorileri
  • Edge seviyesi HTTP meta verileri
  • IP adresleri (kötüye kullanım tespiti için)
cloudflare.com

Vorden Voice

ABD (AB aktarım düğümleriyle)
Gerekli

Otonom agent'ların görüşmelerine güç veren, düşük gecikmeli (low-latency) gerçek zamanlı ses ve video motorumuz. WebRTC medya taşımasını ve yapay zeka orkestrasyonunu yönetir.

Veri kategorileri
  • Gerçek zamanlı ses akışları
  • Oturum meta verileri
vorden.ai

Vorden Telephony

ABD / Küresel PoP Noktaları
Gerekli

Vorden tarafından tahsis edilen numaralar için gelen/giden çağrı yönlendirmesi, SIP trunking ve SMS iletim altyapısı. Kurumsal müşteriler "Custom SIP Bridge" üzerinden doğrudan kendi trunk'larını sisteme bağlayabilir.

Veri kategorileri
  • Telefon numaraları
  • Çağrı meta verileri
  • SMS içerikleri
  • Ses verisi (aktarım sırasında)
vorden.ai

Meta Platforms

İrlanda, ABD
Gerekli

WhatsApp Business Platform entegrasyonu. Kurumsal kiracılar (tenants), WhatsApp Business hesaplarını doğrudan Meta Cloud API'sine bağlar — Vorden, kiracının yetkilendirmesi üzerinden agent'ların yanıtlarını otonom olarak orkestre eder.

Veri kategorileri
  • WhatsApp mesaj içeriği
  • Telefon numaraları
  • Teslimat meta verileri
meta.com

Stripe

ABD / İrlanda (AB)
Gerekli

Kurumsal ödeme işleme ve abonelik (billing) yönetimi. Güvenli ödeme oturumları, tekrarlayan faturalandırma süreçleri ve tokenize edilmiş ödeme yöntemi depolama altyapısı.

Veri kategorileri
  • Fatura iletişim bilgileri
  • Ödeme yöntemi token'ları
  • Fatura geçmişi
stripe.com

Sentry

ABD
Gerekli

Gerçek zamanlı uygulama hata izleme ve performans takibi. Kişisel tanımlayıcı veriler (PII) kaynağında otomatik olarak maskelenir; sistem sadece arındırılmış (sanitized) telemetri ve hata raporlarını alır.

Veri kategorileri
  • Arındırılmış hata bağlamı
  • Performans izleri (kişisel veri içermez)
sentry.io
Veri Saklama

Neyi, Ne Kadar Süre Saklıyoruz ve Kontrol Kimde?

Veri saklama (retention) sürelerimiz; esnekliğin operasyonel anlam taşıdığı yerlerde kiracı (tenant) tarafından yapılandırılabilir, yasal uyumluluğun ve güvenliğin gerektirdiği durumlarda ise sabittir. Kontrolün sınırları aşağıda şeffafça belirlenmiştir.

KategoriAçıklamalar
Çağrı Kayıtları
90 Gün · yapılandırılabilir
Ses kayıtları, imzalı URL (signed URL) erişimiyle izole GCS paketlerinde saklanır. Kiracılar daha kısa saklama süreleri belirleyebilir veya kayıtları anında kalıcı olarak silebilir.
Çağrı Transkriptleri
90 Gün · yapılandırılabilir
Metin transkriptleri, ilişkili olduğu ses kaydıyla tam olarak aynı yaşam döngüsünü izler. Veriler kalıcı olarak silinmeden önce uyumluluk için dışa aktarılabilir (export).
Sohbet Geçmişi
Süresiz (Hesap aktifken) · yapılandırılabilir
Web sohbet, SMS, WhatsApp ve Telegram logları; kiracı/proje silinene veya bir veri sahibi GDPR kapsamındaki "unutulma hakkını" kullanana kadar tutulur.
Hesap Verileri
Sözleşme Süresi + 30 Gün · sabit
Kullanıcı profilleri, faturalandırma ve konfigürasyon verileri; aktif sözleşme boyunca ve olası yeniden etkinleştirme (reactivation) için ek 30 gün boyunca saklanır.
Denetim Günlükleri
2 Yıl · sabit
Yasal uyumluluk gerektiren kritik eylemlerin (veri erişimi, yetki değişimleri, yönetimsel ayarlar) denetim izleri (audit logs), düzenleyici standartları karşılamak için değiştirilemez biçimde en az 2 yıl saklanır.
Hata ve Performans
90 Gün · sabit
Sentry hata raporları ve performans izleri (traces), kişisel tanımlayıcı verilerden (PII) arındırılmış (sanitized) şekilde maksimum 90 gün tutulur. Bu günlüklerde hiçbir PII bulunamaz.
Kurumsal İnceleme

Güvenlik Anketi, DPA veya Mimari Değerlendirme?

Kurumsal tedarik (procurement) süreçlerinde basmakalıp "standart doküman setleri" arkasına saklanmıyoruz. Vorden'da, güvenlik değerlendirme sürecini doğrudan platformun altyapısını inşa eden mimarla yürütürsünüz. Şirketinize özel güvenlik anketini (vendor assessment) veya spesifik uyumluluk taleplerinizi bize iletin; net altyapı kanıtlarımızı ve gerekli yasal çerçeveleri (DPA/NDA) doğrudan masaya koyalım.