İçeriğe geç
Güvenlik

Verilerinizi nasıl koruyoruz

Bu sayfa bir pazarlama metni değil, iç güvenlik gözden geçirmemizin dışa açık özetidir. Aşağıdaki her maddenin kod tabanında ya da canlı sistemde doğrulanabilir bir karşılığı var.

Son iç güvenlik gözden geçirmesi: 21 Ağustos 2026

Veriler Almanya'da
Ana veri deposu Frankfurt'ta (eu-central-1); uygulama sunucuları da aynı bölgeden servis ediyor.
İzolasyon veritabanı seviyesinde
61 tablonun 61'inde satır seviyesi güvenlik açık. Kiracı sızıntısı her sürümde otomatik sınanıyor.
Sırlar şifreli saklanıyor
Mail hesabı parolaları ve OAuth belirteçleri AES-256-GCM ile şifrelenir; düz metin hiçbir yerde durmaz.
Aktarım sertleştirildi
HSTS, zorunlu içerik güvenlik politikası (CSP), çerçevelemeye ve MIME tipi tahminine kapalı.
Günlük şifreli yedek
Her gün şifreli yedek, 30 gün saklama. Geri yükleme provası yapıldı — yedek “var” değil, “çalışıyor”.
Kart verisi bize ulaşmaz
Ücretli planlar açıldığında ödemeyi kayıtlı satıcı olarak Paddle yürütür; kart bilgisi Sendvane'e hiç girmez.

Veriler nerede duruyor

Hesabınız, kişi listeleriniz, e-posta içerikleriniz ve uyum kayıtlarınız Frankfurt'taki veritabanında durur. Uygulama sunucuları da Frankfurt bölgesinde çalışır — olağan bir istekte veriniz AB dışına çıkmaz. Bazı yardımcı hizmetler (hata izleme, yapay zekâ, e-posta doğrulama) AB dışında çalışabilir; hangileri olduğunu aşağıdaki alt işleyen listesinde tek tek yazdık.

Çok kiracılılık ve erişim

Kiracı ayrımı uygulama kodunda değil, veritabanının kendisinde kurulur: her kullanıcı tablosunda satır seviyesi güvenlik politikası vardır ve sorgu hangi yoldan gelirse gelsin başkasının satırını döndüremez. Bu ayrımı her sürümde otomatik bir izolasyon testi sınar — iki ayrı kiracı kurulur, birbirinin verisini okuma, yazma, güncelleme ve silme denemelerinin hepsinin başarısız olması beklenir. Yükseltilmiş yetkiyle çalışan servis anahtarı yalnız sunucu tarafında kullanılır; tarayıcıya gönderilen pakete girmesi derleme zamanında engellenir.

Şifreleme ve sır yönetimi

Bağladığınız mail hesabının parolası ve OAuth yenileme belirteçleri AES-256-GCM ile şifrelenip öyle saklanır; şifreleme anahtarı koda girmez. Giriş parolanız da bizde düz metin durmaz — kimlik doğrulamayı Supabase Auth yürütür ve parola yalnız özet (hash) olarak tutulur.

Yapay zekâ ve içerikleriniz

Taslak üretimi, yanıt sınıflandırma ve arama sorgusu genişletme için bir dil modeli sağlayıcısı kullanıyoruz. Gönderilen istemler alıcı adı, şirket bilgisi ve e-posta metni içerebilir; bu veriler sağlayıcının API'sinde model eğitiminde kullanılmaz. Yapay zekâ katmanı çökerse ürün durmaz, şablona düşer — tek istisna ilk temas taslağıdır: orada yanlış bir metin üretmektense açıkça hata vermeyi tercih ederiz.

Yedekleme ve kurtarma

Veritabanının tamamı her gün şifrelenerek yedeklenir ve 30 gün saklanır; çözüm anahtarı yedeğin durduğu yerde tutulmaz. Yedeğin gerçekten geri yüklenebildiği bir provayla doğrulandı ve prova tekrarlanabilir bir yordam olarak yazılı. Sistemin ayakta olduğunu dışarıdan bağımsız bir izleme servisi de sürekli kontrol ediyor.

Silme ve saklama süreleri

Hesabınızı kendiniz kapatabilir, kapatmadan önce verinizi dışa aktarabilirsiniz. Kapatılan hesap 30 gün karantinada bekler (yanlışlıkla kapatma geri alınabilsin diye), sonra kalıcı olarak silinir. Silmeden sonra yalnız tutmak zorunda olduğumuz izler kalır ve onlar da maskelenir — örneğin sözleşme onayınızın varlığı ispatlanabilir kalır, kimliğinizi taşıyan alanlar gider. Veri türü bazında saklama süreleri iç politikamızda kalem kalem yazılıdır.

Sizin onayınız olmadan e-posta gitmez

Bu bir güvenlik maddesi kadar tasarım maddesidir: Sendvane hiçbir ağır aksiyonu kendi başına uygulamaz. Yapay zekâ taslak yazar, gelen yanıtı sınıflandırır ve ne yapılabileceğini önerir; göndermek, durum değiştirmek ve silmek onay kapısından geçer. DNS kayıtlarınıza da dokunmayız — domain sağlığı ekranı yalnız ne yapmanız gerektiğini söyler, değişikliği siz yaparsınız.

Alt işleyenler

Hizmeti verebilmek için aşağıdaki sağlayıcıları kullanıyoruz. Ana veri deposu Frankfurt'tadır; diğer sağlayıcıların işlem bölgeleri sağlayıcı panellerinden teyit ediliyor ve ücretli lansmanla birlikte yayımlanacak veri işleme sözleşmesinin ekinde tek tek belirtilecek.

SağlayıcıNe içinAktarılan kişisel veri
SupabaseVeritabanı, kimlik doğrulama, dosya depolamaTüm uygulama verisi
VercelUygulama barındırma ve sunucu fonksiyonlarıİstek verisi, IP adresi
UpstashOran sınırlama sayaçları (kötüye kullanım freni)IP adresi türevleri
GitHub ActionsGünlük yedeğin üretimi ve saklanmasıŞifreli veritabanı yedeği
SentryHata ve istisna izlemeHata bağlamı (e-posta adresleri maskelenir)
Better StackDış erişilebilirlik izlemeYok
SlackOperasyonel alarm bildirimleriYok (teknik olay metni)
Cloudflare TurnstileKayıt formunda bot korumasıIP adresi, tarayıcı sinyalleri
OpenAITaslak üretimi, yanıt sınıflandırma, sorgu genişletmeİstem içindeki e-posta içeriği ve alıcı bilgisi
ResendUygulamanın kendi işlem e-postalarıE-posta adresiniz ve ileti içeriği
Google Placesİşletme keşfi (ad, adres, web sitesi)Yok (yalnız sektör + konum sorgusu)
Brave SearchWeb aramasıyla işletme ve alan adı keşfiYok (arama sorgusu)
OpenStreetMapAçık harita verisinden işletme keşfiYok (arama sorgusu)
ReoonE-posta adresi geçerlilik doğrulamasıE-posta adresi
AnymailfinderAd ve alan adından iş e-postası bulmaAd-soyad, şirket alan adı
Google (OAuth / Gmail)Kendi Gmail hesabınızı bağlamanızYetkilendirme belirteçleri, e-posta içerikleri
Microsoft (OAuth / Graph)Kendi Microsoft 365 hesabınızı bağlamanızYetkilendirme belirteçleri, e-posta içerikleri
PaddleÖdeme ve faturalama — ücretli planlar açıldığındaAd, fatura adresi, e-posta

Kampanya e-postalarınız bu listeden geçmez: onlar sizin bağladığınız kendi mail hesabınızdan (Google Workspace, Microsoft 365 ya da kendi SMTP sunucunuz) gider. O sağlayıcı sizin hizmet sağlayıcınızdır, bizim alt işleyenimiz değil.

Neyi henüz yapmadık

Bir güvenlik sayfasının en kolay kısmı yapılanları saymaktır. Eksikler de burada dursun:

  • Bağımsız bir sızma testi (penetration test) yaptırmadık. İç gözden geçirmemiz OWASP ASVS 4.0 Seviye 1 çerçevesinde bir öz-değerlendirmedir ve bağımsız denetimin yerine geçmez.
  • SOC 2 ya da ISO 27001 belgemiz yok — varmış gibi bir ifade de kullanmıyoruz.
  • Kullandığımız açık kaynak paketler bilinen güvenlik açıklarına karşı düzenli taranıyor, ancak ayrı bir tedarik zinciri denetiminden geçmedik.
  • Ücretli bir açık avı (bug bounty) programımız yok; bildirimleri yine de memnuniyetle karşılıyoruz.

Güvenlik açığı bildirimi

Bir güvenlik açığı bulduysanız kamuya açıklamadan önce bize yazın. İyi niyetle ve aşağıdaki sınırlara uyarak araştırma yapan kimseye karşı yasal işlem başlatmayız.

Bildirim adresi: abuse@sendvane.com

İlk yanıtı iki iş günü içinde vermeyi hedefliyoruz. Bildirimi doğrularsak düzeltme planını ve tahmini süreyi sizinle paylaşırız.

Lütfen yapmayın

  • Hizmet dışı bırakma (DoS) ya da yük testi.
  • Başkalarının verisine erişmek, indirmek ya da değiştirmek — bir açığı kanıtlamak için kendi hesabınız yeterlidir.
  • Çalışanlarımıza veya kullanıcılarımıza yönelik sosyal mühendislik, oltalama ve fiziksel saldırı.

Sorunuz mu var?

Güvenlik, gizlilik ve veri işleme sorularını doğrudan yanıtlıyoruz.