Bilgi Güvenliği Politikası
Son güncelleme: 28.07.2026
NovaArama, sağlık verilerinin özel nitelikli kişisel veri statüsünde olduğunu esas alarak bilgi güvenliğini önceliklendirir. Bu politika, platformda uygulanan teknik ve idari tedbirlerin genel çerçevesini özetler; bağımsız bir sertifika taahhüdü değildir.
1. Kimlik Doğrulama ve Erişim
- Kullanıcı hesapları e-posta/şifre ve Google OAuth ile korunur.
- Roller (hizmet arayan, hizmet veren, avukat, süper admin) veritabanı seviyesinde ayrılır; ayrıcalık yükseltme veritabanı tetikleyicileri ile engellenir.
- Hassas işlemler için rol tabanlı yetki kontrolleri uygulanır.
2. Veri Katmanı Güvenliği
- Tüm veriler Row Level Security (RLS) politikaları arkasında saklanır; hizmet veren yalnızca kendi hastalarının, hizmet arayan yalnızca kendi kayıtlarının verisine erişir.
- Şifreler ve oturum bilgileri güvenli hash ve token algoritmaları ile korunur.
- Veritabanı otomatik olarak günlük yedeklenir; sağlık belgeleri için ayrı yedekleme mekanizması işletilir.
3. Aktarım Güvenliği
- Sunucu ile tarayıcı arasındaki tüm trafik TLS ile şifrelenir.
- Dosya yüklemeleri, imzalı bağlantılar aracılığıyla yalnızca yetkili kullanıcılara sunulur.
4. Uygulama Güvenliği
- Randevu, kayıt ve mesajlaşma akışları için oran sınırlama (rate limit) uygulanır.
- Kritik olaylar (giriş, şifre değişikliği, rol denemesi, hasta kayıt değişimi, randevu ve tahlil işlemleri) denetim kayıtlarına alınır.
- Kaba kuvvet ve otomasyon denemelerine karşı koruma mekanizmaları çalışır.
5. Olay Yönetimi
- Güvenlik olayları izlenir; kullanıcıyı etkileyen bir ihlal tespit edildiğinde ilgili kullanıcı ve KVKK Kurulu mevzuatta öngörülen sürelerde bilgilendirilir.
- Süreçler düzenli olarak gözden geçirilir ve gerektiğinde güncellenir.
6. Kullanıcı Sorumlulukları
- Hesap şifresini kimseyle paylaşmama, güçlü şifre seçme, oturumu paylaşılan cihazlarda kapatma.
- Şüpheli bir durum fark edildiğinde İletişim kanalımızdan platformu bilgilendirme.
