Güvenlik & Uyum

Müşteri verileriniz şifreli, işletmeniz KVKK'ya uyumlu

Entegrasyon anahtarlarınız ve token'larınız AES-256-GCM ile şifreli saklanır, parolalar bcrypt ile korunur, tüm trafik TLS arkasından akar. KVKK metinleri hazır ve veritabanı yedeği her dağıtımdan önce alınıp doğrulanır. Güvenliği sonradan eklenen bir madde değil, sistemin temeli olarak kurduk.

Ücretsiz çekirdeğe dahil. Lisans gerekmez, kullanım sınırı yoktur.

Bir restoran yazılımı sadece sipariş almaz; müşterinizin telefonunu, adresini, ödeme sağlayıcısı token'larını, entegrasyon anahtarlarınızı ve günün sonundaki tüm ciro verinizi taşır. Bu verinin sızması veya KVKK'ya aykırı işlenmesi, bir kasa açığından çok daha pahalıya patlar. HummyTummy'de güvenlik, panelin bir köşesindeki "ayarlar" sekmesi değil; her isteğin, her kaydın ve her yedeğin içinden geçtiği bir zemin. Hassas alanları AES-256-GCM ile şifreliyor, oturumları tarayıcıya token bırakmadan yönetiyor, uygulama katmanını Helmet ve CORS kilitleriyle sınırlıyor ve KVKK/Mesafeli Satış/İade metinlerini rıza akışlarıyla birlikte kutudan çıkar çıkmaz sunuyoruz. Aşağıda bunların her birinin işletmeniz için ne anlama geldiğini, yaldızsız ve somut biçimde anlatıyoruz.

Hassas verileriniz bekleme halindeyken bile şifreli

Ödeme sağlayıcısı token'ları, entegrasyon API anahtarları ve webhook secret'ları gibi ele geçtiğinde en çok zarar verecek alanları, veritabanına düz metin olarak asla yazmıyoruz. Bu alanlar AES-256-GCM ile şifrelenir; şifre çözme anahtarı uygulama sunucusunda tutulur ve veritabanına hiç yazılmaz. İşletmeler arası ayrım şifreleme anahtarıyla değil, her isteği kullanıcının yetkili olduğu işletme ve şubelerle sınırlayan sunucu tarafı yetkilendirmesiyle sağlanır. GCM modu sayesinde şifreli veri hem gizli kalır hem de kurcalanırsa fark edilir. Veritabanı yedeği birinin eline geçse dahi, bu alanlar okunabilir metne dönüşmez.

  • Entegrasyon anahtarları, sağlayıcı token'ları ve webhook secret'ları bekleme halinde (at-rest) AES-256-GCM ile şifreli
  • Kiracı-bazlı türetilen anahtar: her işletmenin verisi kendi anahtarına bağlı, yatay sızıntı kapalı
  • GCM kimlik doğrulaması: şifreli veride oynanırsa çözme işlemi sessizce değil, hatayla durur
  • Şifreleme, uygulama katmanında otomatik; personelinizin tek bir ek adım atmasına gerek yok

Oturumlar tarayıcıya token bırakmadan yönetilir

Çoğu ihlal, sızan bir parola veya çalınan bir oturum token'ı ile başlar. HummyTummy parolaları bcrypt ile, yani geri döndürülemez ve kaba kuvvete dirençli biçimde saklar; veritabanınızda kimsenin parolası okunabilir halde durmaz. Oturum tarafında ise erişim token'ını localStorage'a yazmıyoruz; yenileme token'ı yalnızca httpOnly çerezde tutulur, böylece sayfadaki hiçbir script ona uzanamaz ve XSS ile token çalma yüzeyi büyük ölçüde kapanır. Uygulama katmanını Helmet CSP başlıkları, kilitli CORS politikası ve IP başına hız sınırı (rate limit) ile çeviriyoruz; tüm trafik Cloudflare arkasındaki TLS üzerinden akar.

  • Parolalar bcrypt ile hash'lenir; düz metin veya geri çevrilebilir şifreleme yok
  • Erişim token'ı localStorage'da tutulmaz; yenileme yalnızca httpOnly çerezde, script erişimine kapalı
  • Helmet CSP + kilitli CORS + IP başına hız sınırı ile kaba kuvvet ve istismar denemeleri kısılır
  • Tüm iletişim Cloudflare arkası TLS ile şifreli; veri açık ağda çıplak dolaşmaz

KVKK uyumu ve doğrulanmış yedekler kutudan çıkar çıkmaz hazır

Bir müşterinin telefonunu veya adresini işliyorsanız KVKK sizi ilgilendirir; bunu sonraya bırakmak, denetimde ceza demektir. HummyTummy; KVKK Aydınlatma, Gizlilik Politikası, Mesafeli Satış Sözleşmesi ve İade/Cayma metinlerini hazır sunar ve bu rızayı kayıt ile ödeme adımlarında müşteriden açıkça alır. Böylece veriyi hangi hukuki dayanakla işlediğinizi gösterebilir hale gelirsiniz. Veri kaybına karşı ise doğrulanmış veritabanı yedeği devrededir: her dağıtımdan önce yedek alınır, alınabilirliği kontrol edilir ve 14 gün saklanır. Panelin tamamı tr/en/ru/uz ve sağdan-sola Arapça dahil 5 dilde çalışır, bu da çok uluslu ekipler için erişilebilirliği ve doğru anlaşılmayı artırır.

  • KVKK Aydınlatma, Gizlilik, Mesafeli Satış ve İade metinleri hazır; rıza kayıt ve ödemede alınır
  • Doğrulanmış otomatik DB yedeği: günlük alınır, 14 gün saklanır, alınabilirliği kontrol edilir
  • Arayüz 5 dilde (tr/en/ru/uz ve RTL Arapça) — çok uluslu personel için net ve erişilebilir
  • Yasal metinler ürünle birlikte gelir; her şeyi sıfırdan sözleşmeci ile yazma yükü hafifler

Güvenlik arka planda nasıl çalışır?

  1. 1

    Veri girer girmez şifrelenir

    Bir entegrasyon anahtarı, sağlayıcı token'ı veya webhook secret'ı sisteme girdiği an, veritabanına yazılmadan önce işletmenize özel türetilen anahtarla AES-256-GCM ile şifrelenir. Kimse ekstra bir düğmeye basmaz; şifreleme uygulama katmanında otomatik gerçekleşir.

  2. 2

    Her istek kimlik ve sınır kontrolünden geçer

    Personel giriş yaptığında parola bcrypt ile doğrulanır, oturum httpOnly çerezle taşınır. Gelen her istek Helmet başlıkları, CORS kilidi ve IP başına hız sınırından geçer; sıra dışı yoğunluk veya kaynak dışı çağrılar daha uygulamaya ulaşmadan kısılır.

  3. 3

    Rıza ve yasal dayanak kayda alınır

    Müşteri kayıt olurken veya ödeme yaparken KVKK ve Mesafeli Satış metinlerini görür ve onayı alınır. Böylece veriyi hangi dayanakla işlediğiniz belgelenmiş olur; denetimde 'gösterecek bir şeyim yok' durumuna düşmezsiniz.

  4. 4

    Veriniz her gün doğrulanarak yedeklenir

    Veritabanı otomatik olarak günlük yedeklenir ve 14 gün geriye dönük saklanır. Yedeklerin gerçekten alınabilir olduğu doğrulanır; bir arıza, silme veya insan hatasında dünün, geçen haftanın verisine geri dönebilirsiniz.

Öne çıkanlar

  • Hassas alanlar bekleme halindeyken bile AES-256-GCM ile şifreli; sızan bir yedek dahi okunabilir token vermez
  • Kiracı-bazlı anahtar türetme ile bir işletmenin verisi diğerinden anahtar düzeyinde yalıtılır
  • Parolalar bcrypt, oturumlar httpOnly çerez: token çalma ve XSS yüzeyi büyük ölçüde kapalı
  • Helmet CSP, kilitli CORS, IP başına hız sınırı ve Cloudflare arkası TLS ile uygulama katmanı çevrili
  • KVKK/Mesafeli Satış/İade metinleri ve rıza akışları hazır; uyumu sıfırdan kurma yükü kalkar
  • Günlük alınıp 14 gün saklanan doğrulanmış yedeklerle veri kaybına karşı gerçek bir geri dönüş noktası

Sık sorulanlar

Verilerim tam olarak nasıl şifreleniyor?+

Entegrasyon anahtarları, ödeme sağlayıcısı token'ları ve webhook secret'ları gibi hassas alanlar, veritabanına yazılmadan önce AES-256-GCM zarf şifrelemesiyle korunur. Şifre çözme anahtarı uygulama sunucusunda tutulur, veritabanına yazılmaz. GCM modu ayrıca veride oynama olup olmadığını tespit eder.

Parolam ve oturumum güvende mi?+

Parolalar bcrypt ile geri döndürülemez biçimde saklanır; veritabanında hiçbir parola okunabilir halde durmaz. Erişim token'ı tarayıcının localStorage'ına yazılmaz; yenileme token'ı yalnızca httpOnly çerezde tutulur ve sayfadaki scriptler ona erişemez. Bu, çalınan token ile oturum ele geçirme riskini ciddi biçimde azaltır.

HummyTummy KVKK'ya uyum konusunda ne sağlıyor?+

KVKK Aydınlatma, Gizlilik Politikası, Mesafeli Satış Sözleşmesi ve İade/Cayma metinleri ürünle birlikte gelir ve müşteri rızası kayıt ile ödeme adımlarında açıkça alınır. Böylece veriyi hangi hukuki dayanakla işlediğinizi belgeleyebilirsiniz. Sektörünüze özel özel durumlar için yine de kendi hukuk danışmanınızdan görüş almanızı öneririz.

Verilerim yedekleniyor mu, bir sorunda geri dönebilir miyim?+

Evet. Veritabanı otomatik olarak günlük yedeklenir ve yedekler 14 gün boyunca saklanır. Yedeklerin gerçekten alınabilir olduğu doğrulanır; yanlışlıkla silme, arıza veya insan hatası durumunda geçmiş bir güne geri dönebilirsiniz.

Panel farklı dillerde çalışan ekiplerde güvenli kullanılabilir mi?+

Arayüz tr/en/ru/uz ve sağdan-sola Arapça dahil 5 dilde çalışır. Çok uluslu ekiplerde personelin ekranı doğru anlaması yanlış işlem ve veri hatası riskini azaltır; güvenlik ve uyum metinleri de aynı dil desteğiyle daha net kavranır.

İlgili özellikler

İşletmenizi ve müşteri verinizi ilk günden şifreli, KVKK'ya uyumlu bir zemine taşıyın

Ücretsiz başlayın

Merhaba! 👋 Ben HummyTummy'nin şefi!

Sizin için neler yapabiliriz:

  • QR Menü ile temassız sipariş
  • Anlık mutfak takibi
  • Çoklu şube yönetimi
  • Kolay ödeme sistemleri
HummyTummy Chef Mascot