Güvenlik
Son güncelleme: 1 Ekim 2026 · Güvenlik bildirimi: burodefteri@gmail.com
Avukatlar müvekkil sırrıyla çalışır; bu sayfa, Büro Defteri'nin bu sırrı nasıl koruduğunu ve neyi henüz yapmadığını açıkça anlatmak için var.
Mimari
- Altyapı: Google Cloud / Firebase. Veritabanı, belge deposu ve sunucu fonksiyonları Avrupa Birliği'nde (Belçika, europe-west1); kimlik doğrulama Google'ın küresel altyapısında.
- Büro yalıtımı: her kayıt bir büroya aittir; veritabanı kuralları bir kullanıcının yalnızca kendi bürosunun kayıtlarını okumasına ve yazmasına izin verir. Bu denetim tarayıcıda değil, sunucu tarafında uygulanır.
- Belgeler yalnız bilgisayarda (isteğe bağlı): büro yöneticisi Ekip → Büro güvenlik ayarlarından seçerse belge dosyaları sunucuya hiç yüklenmez; her kullanıcının seçtiği klasöre (bilgisayar, ağ sürücüsü ya da büronun kendi bulut klasörü) müvekkil › dosya düzeninde kaydedilir. Sunucuda yalnızca künye kalır; bu ayarda belge deposuna yükleme sunucu kuralıyla da reddedilir.
- Tarayıcıda işleme: belgelerdeki kişisel verilerin sansürlenmesi ve belge metninin aramaya hazırlanması (taranmış belgelerde metin tanıma dahil) kullanıcının tarayıcısında yapılır; sansürleyerek yüklenen belgenin asıl hâli, kullanıcı ayrıca saklamayı seçmedikçe sunucuya gönderilmez.
Teknik önlemler
- Bütün trafik HTTPS (TLS) üzerinden; veriler Google Cloud'da beklerken şifreli saklanır.
- Sıkı güvenlik başlıkları (içerik güvenliği politikası, çerçeveye gömmenin engellenmesi).
- Bot koruması: Google reCAPTCHA ile Firebase App Check.
- Rol tabanlı yetki: büro yöneticisi, avukat, sekreter, stajyer. Mali kayıtlar yalnız yönetici ve avukata açık; stajyer kayıt silemez.
- Eşzamanlı oturum sınırı (varsayılan 2 cihaz) ve hareketsizlikte otomatik çıkış (varsayılan 60 dakika; kullanıcı süreyi değiştirebilir).
- Denetim günlüğü: hangi kullanıcının hangi kaydı ne zaman eklediği, değiştirdiği ya da sildiği.
- Şifreler Büro Defteri tarafından görülemez (Firebase Authentication).
- Hata izleme: uygulamada beklenmedik bir hata olursa hata metni, ekran adı ve tarayıcı türü kaydedilir; e-posta adresi, kimlik ve telefon numarası gibi bilgiler gönderilmeden önce silinir, kayıt içeriği gönderilmez. Kayıtları yalnız Büro Defteri sistem yöneticisi görür; 30 gün sonra silinir.
- İki aşamalı giriş (kimlik doğrulayıcı uygulamasıyla): altyapı hazır, yakında büro yöneticilerinin açabileceği şekilde etkinleşecek.
Kim neye erişir?
- Büro kullanıcıları: yalnız kendi bürolarının kayıtlarına, rollerinin izin verdiği ölçüde.
- Büro Defteri ekibi: büro verisine rutin olarak bakmaz. Erişim yalnızca büronun destek talebi ya da teknik bir zorunluluk olduğunda, en dar kapsamda yapılır. Yapay zekâ bağlantısının kullanım geçmişinin sistem yöneticisince görüntülenmesi o büronun denetim günlüğüne yazılır.
- Müvekkile e-posta: yalnızca büro kullanıcısı yazıp onayladığında ve yalnızca müvekkil kaydındaki adrese gider.
Yapay zekâ bağlantısı
- Yapay zekâ bağlantısı (Claude, ChatGPT, Gemini, Le Chat, Perplexity, Grok, Cursor, VS Code ve MCP destekleyen diğerleri) isteğe bağlıdır ve kullanıcının kendi hesabıyla, açık izniyle (OAuth) kurulur; istendiği an kapatılır. Giriş kodu yalnızca tanınan uygulamaların kendi adreslerine gönderilir.
- Bağlantı üzerinden yapay zekâya kamuya açık karar ve mevzuat metni ile hesap sonuçları gider. Müvekkil adı, karşı taraf adı ve belge içeriği gönderilmez. Büro, Şablonlar ekranında bir dilekçe şablonunu "yapay zekâya açık" işaretlerse o şablonun metni de (yer tutucularıyla; e-posta ve uzun sayılar silinerek) okunabilir.
- Erişim belirteçlerinin kendisi değil, geri çevrilemez özetleri saklanır. Kullanım geçmişi 90 gün tutulur.
- Kullandığınız yapay zekâ uygulamasının kendi veri politikası Büro Defteri'nin denetiminde değildir.
- Uygulamanın içindeki yapay zekâ özellikleri ("Olayı anlatarak ara" ve büro yöneticisi açarsa sansürlü belge analizi) de isteğe bağlıdır; hangi verinin hangi sağlayıcıya gittiği Alt İşleyenler ve Gizlilik Politikası sayfalarındadır. Belge analizine yalnızca belgenin sansürlü kopyası gider.
Yedek, saklama ve silme
- Veritabanının otomatik yedeği: günlük (14 gün saklanır) ve haftalık (8 hafta saklanır).
- Belge deposunda silinen ya da üzerine yazılan bir belgenin önceki sürümü 30 gün saklanır (belge başına en çok 3 eski sürüm); sonra kendiliğinden kalıcı olarak silinir. Silinen belgeyi bu sürede büro yöneticisi Arşiv → Silinen belgeler'den geri yükleyebilir ya da (ör. kişisel veri imha talebinde) beklemeden kalıcı olarak silebilir.
- Büro her an bütün verisini ZIP olarak indirebilir.
- Büro kapatma talebinden 30 gün sonra büronun bütün verisi, belgelerin önceki sürümleri dahil, silinir. Altyapı sağlayıcısının teknik yedekleri (veritabanı yedekleri en çok 8 hafta, silinen dosyalar 7 gün) bu süreler dolunca kendiliğinden silinir.
Veri ihlali
Bir veri ihlalinden haberdar olursak etkilenen bürolara gecikmeksizin bilgi veririz; veri sorumlusu olduğumuz veriler bakımından Kişisel Verileri Koruma Kurulu'na mevzuatın öngördüğü sürede (72 saat içinde) bildirimde bulunuruz. Veri sorumlusu büro olan veriler bakımından büronun kendi bildirim yükümlülüğünü yerine getirmesi için gereken bilgiyi sağlarız.
Henüz sahip olmadıklarımız
Şunlar henüz yok; olduğunda bu sayfada duyuracağız:
- ISO 27001 ya da SOC 2 sertifikası,
- bağımsız bir firmaya yaptırılmış sızma testi,
- siber risk sigortası.
Güvenlik açığı bildirimi
Bir güvenlik açığı bulduğunuzu düşünüyorsanız ayrıntılarını burodefteri@gmail.com adresine yazın. İyi niyetle, başka kullanıcıların verisine erişmeden ve hizmeti aksatmadan yapılan bildirimleri memnuniyetle karşılar, en kısa sürede dönüş yaparız.