Gizlilik Politikası
Sürüm 1.0 · Yürürlük tarihi: 3 Eylül 2026
Aydınlatma Metni hangi verinin neden işlendiğini anlatır. Bu sayfa, verinin nasıl korunduğunu anlatır — ve neyin henüz korunmadığını.
Bilinen en önemli eksik: HTTPS yok. Site şu anda şifrelenmemiş bağlantı üzerinden yayındadır. Aynı ağdaki bir kişi gönderdiğiniz verileri teknik olarak okuyabilir. Bu giderilene kadar gerçek T.C. kimlik numaranızı, gerçek adresinizi veya hassas bilgilerinizi girmeyiniz. Bu eksiğin giderilmesi bir alan adı alınmasını gerektirmektedir.
Temel ilke
Toplanmayan veri sızdırılamaz. Bu yüzden platform, hizmet için gerekli olmayan hiçbir veriyi istemez: T.C. kimlik numarası, doğum tarihi, adres, maaş beklentisi ve fotoğraf zorunlu değildir; çoğu için alan bile yoktur.
Şifreniz
Şifreniz scrypt algoritmasıyla, hesabınıza özel rastgele bir tuz kullanılarak geri döndürülemez biçimde özetlenir. Veritabanı tümüyle ele geçirilse dahi şifreniz okunamaz. Şifrenizi unutursanız kimse size söyleyemez; ancak sıfırlayabilirsiniz.
Kayıt sırasında şifrenizin adınızı, soyadınızı veya e-postanızı içermediği denetlenir. Bu denetim Türkçe karakterleri hesaba katar; “Çağrı” adına sahip birinin “Cagri!2026” şifresi de reddedilir.
Oturum güvenliği
- Oturum belirteci 15 dakikada geçersiz olur; arka planda sessizce yenilenir.
- Yenileme belirteci her kullanımda değiştirilir (rotasyon). Çalınan eski bir belirteç ikinci kez işe yaramaz.
- Çıkış yaptığınızda belirteçler hem tarayıcıdan hem sunucudan silinir.
Saldırılara karşı önlemler
| Risk | Önlem |
|---|---|
| Şifre deneme (kaba kuvvet) | Giriş ucu dakikada 10 istekle sınırlıdır; ardışık başarısız denemeler hesabı geçici olarak kilitler. |
| Siteler arası betik (XSS) | Kullanıcı içeriği ekrana hiçbir zaman HTML olarak basılmaz; her değer kaçışlanır. Sunucudaki CSP başlığı dış betik yüklenmesini tarayıcı düzeyinde engeller. |
| CSS enjeksiyonu | Doğrudan stile yazılan tek kullanıcı girdisi olan özel renk, yalnızca 6 haneli onaltılık kod kabul eder. |
| SQL enjeksiyonu | Tüm sorgular parametrelidir; kullanıcı girdisi sorgu metnine birleştirilmez. |
| Çerçeveleme (clickjacking) | X-Frame-Options: DENY ve
frame-ancestors 'none'. |
| Veritabanına dışarıdan erişim | PostgreSQL, Redis ve API yalnızca 127.0.0.1 üzerinden
dinler. Dışarıdan erişilemedikleri sunucu dışından doğrulanmıştır.
Güvenlik duvarı yalnızca 22, 80 ve 443'e izin verir. |
Değiştirilemeyen kayıtlar
Rıza kayıtları ve işlem günlüğü, veritabanı düzeyinde güncellenemez ve silinemez olarak kurulmuştur; bir yönetici hesabı ele geçirilse dahi geçmiş değiştirilemez. İşlem günlüğü ayrıca birbirine bağlı özetlerle zincirlenir: araya kayıt eklenmesi veya çıkarılması tespit edilebilir.
Kimler erişebiliyor?
Şu aşamada sisteme yalnızca geliştirici erişimi bulunmaktadır ve sunucuya giriş SSH anahtarı ile yapılır; şifreyle giriş kapalıdır. Ekip büyüdüğünde erişim rollere ayrılacak ve bu bölüm güncellenecektir.
Veri ihlali durumunda
Kişisel verilerinizin hukuka aykırı biçimde ele geçirildiği tespit edilirse, KVKK m.12/5 uyarınca:
- Kişisel Verileri Koruma Kurulu'na 72 saat içinde bildirim yapılır,
- Etkilenen kullanıcılara makul en kısa sürede doğrudan bildirim yapılır,
- Neyin sızdığı, ne zaman fark edildiği ve ne yapılması gerektiği açıkça yazılır.
Verilerinizi indirme ve silme
CV'lerinizi dilediğiniz an PDF olarak indirebilir ve hesabınızdan silebilirsiniz. Hesap silme talebinde verileriniz anonimleştirilir; ayrıntısı Aydınlatma Metni'nin 5. bölümünde açıklanmıştır.
Güvenlik açığı bildirimi
Bir güvenlik açığı fark ederseniz kamuya açıklamadan önce bize bildirmenizi rica ederiz. İyi niyetle yapılan bildirimlere karşı hukuki işlem başlatılmaz. Bildirim kanalı, iletişim adresi oluşturulduğunda buraya eklenecektir.
KVKK Aydınlatma Metni · Çerez Politikası · Kullanım Koşulları