Bilgi Güvenliği Politikası
Jury Mobile'nin müşteri, sosyal kullanıcı, işletme, şube, personel, partner ve yönetim verilerini korumak için benimsediği rol ve görev bazlı güvenlik yaklaşımını açıklar.
Sürüm 1.1.0 · 14 Eylül 2026Rol ve görev temelli en az yetki yaklaşımı
Şube, vardiya ve aktif teslimat sınırları
Kritik oturumlar, cihazlar ve yönetim işlemleri için izlenebilirlik
Güvenlik ilkelerimiz
Jury Mobile güvenliği; gizlilik, bütünlük ve erişilebilirlik hedefleriyle tasarlar. Kontroller risk, rol, veri hassasiyeti ve işlevin gerektirdiği erişim düzeyine göre uygulanır.
- En az yetki: Müşteri, işletme, personel ve yönetim rolleri yalnızca görevleri için gereken verilere erişir.
- Varsayılan gizlilik: Sosyal görünürlük, vardiya konumu ve harici entegrasyonlar kullanıcı/işletme tercihlerine göre sınırlandırılır.
- Katmanlı savunma: Kimlik doğrulama, oturum, ağ, uygulama, veri ve operasyon katmanlarında birbirini tamamlayan kontroller kullanılır.
- İzlenebilirlik: Kritik yönetim ve güvenlik olayları denetim kayıtlarına alınır.
- Veri minimizasyonu: Bir özelliği çalıştırmak için gerekmeyen verinin toplanmaması hedeflenir.
Teknik ve idari kontroller
| Alan | Uygulanan yaklaşım |
|---|---|
| İletim güvenliği | Web ve API trafiğinde TLS/HTTPS; güvenli başlıklar ve kontrollü ters vekil yapılandırması |
| Parola güvenliği | Parolaların tek yönlü güçlü özetleme ile saklanması; aktivasyon ve sıfırlama bağlantılarında süreli token |
| Yetkilendirme | Rol, izin ve işletme kapsamı kontrolleri; yönetimde hiyerarşik roller, süreli izin ve kritik işlem onayı |
| Gizli bilgiler | Ödeme/entegrasyon kimlik bilgilerinin şifreli saklanması ve yalnızca sunucu tarafında kullanılması |
| Kötüye kullanım | Girdi doğrulama, istek sınırlama, yetkisiz erişim kontrolleri, raporlama/engelleme ve moderasyon |
| Kayıt ve izleme | Oturum, yönetim, entegrasyon ve güvenlik olaylarının amaca uygun loglanması; loglara sınırlı erişim |
| Yedekleme | Kritik veri ve yapılandırmaların yedeklenmesi, bütünlük kontrolü ve geri dönüş planları |
| Değişiklik yönetimi | Kod inceleme, derleme/test, kontrollü dağıtım ve gerektiğinde geri alma adımları |
Kontroller tehdit ortamı ve ürün kapsamına göre gözden geçirilir. Güvenliğin mutlak bir durum olmadığı kabul edilir; risk azaltma sürekli bir süreçtir.
Rol, şube ve görev bazlı güvenlik sınırları
| Rol | Erişim sınırı | Özel güvenlik kuralı |
|---|---|---|
| Müşteri / QR misafiri | Kendi hesabı veya aktif masa/sipariş oturumu | Başka masanın adisyonu, kullanıcısı veya ödeme kaydı görüntülenemez |
| Sosyal kullanıcı | Kendi içeriği, izin verilen profiller ve tarafı olduğu mesaj/oyun | Engelleme, şikâyet ve görünürlük tercihleri sunulur |
| İşletme / merkez | Sahibi veya yetkilisi olduğu işletme ve izin verilen şubeler | Şube geçişi ayrıca doğrulanır; personel erişimleri düzenli gözden geçirilir |
| Garson / mutfak / bar | Atanmış masa, sipariş, istasyon ve görev | Görev için gereksiz müşteri profili ve finans verisi gösterilmez |
| Kurye / vale | Aktif teslimat veya vale oturumu | Konum, adres ve araç kaydı görev bitiminde canlı erişimden çıkarılır |
| Partner | Kendi yönlendirme, komisyon, cüzdan ve işletme kayıtları | Başka partner veya işletmenin finans kayıtlarına erişemez |
| Admin / destek | Atanmış görev ve süreli yetki | Kritik işlem, içerik incelemesi ve yetki değişikliği denetim kaydına alınır |
Rol ve mekân türlerine ilişkin hukuki ayrım Rol ve Mekân Bazlı Hukuki Rehber'de gösterilir.
Hesap, cihaz ve oturum güvenliği
- Customer ve Staff e-posta veya desteklenen telefon kimliğiyle; Business işletme kodu/e-posta gibi tanımlı bilgilerle giriş yapabilir. SMS veya biyometrik veriyle giriş kullanılmaz.
- Yeni oturum açıldığında aynı role ait önceki oturum güvenlik politikasına göre sonlandırılabilir; farklı işletme ve rollerin oturumları birbirine karıştırılmamalıdır.
- Yönetim kullanıcılarında cihaz/oturum görünürlüğü, denetim geçmişi, kritik işlemlerde Boss onayı ve rol değişikliği bildirimleri kullanılır.
- Aktivasyon, parola sıfırlama ve oturum olayları için profesyonel e-posta bildirimleri gönderilebilir.
Ödeme ve finansal veri güvenliği
Müşteri sipariş ödemeleri, yalnızca ilgili mekânın etkinleştirdiği banka/POS veya lisanslı ödeme kuruluşu üzerinden doğrudan mekâna yönlendirilir. Jury Mobile'nin kendi kapasite satışları ayrı bir ödeme akışıdır.
Jury Mobile'nin tam kart numarası veya CVV saklaması amaçlanmaz. Kart bilgileri ödeme sağlayıcısının güvenli arayüzünde işlenmeli; Jury Mobile tarafında yalnızca işlem referansı, tutar, durum ve mutabakat için gerekli sınırlı bilgiler tutulmalıdır. Ödeme sağlayıcısı yapılandırılmadan “online ödeme aktif” kabul edilmez.
Jury Mobile Puan; elektronik para, kripto varlık veya nakit bakiye değildir. Para transferi, yatırım veya nakde çevirme işlevi sunmaz.
Mobil uygulama ve cihaz izinleri
Kamera, galeri, mikrofon, konum ve bildirim izinleri işletim sisteminin izin mekanizmasıyla yönetilir. İzin, yalnızca ilgili özellik kullanılacağı sırada istenmeli ve reddedildiğinde uygulama güvenli bir alternatif açıklamalıdır.
- Kamera: QR okutma ve kullanıcının seçtiği içerik/vale fotoğrafı oluşturma;
- Mikrofon: video kaydı sırasında ses;
- Konum: yakın mekân, teslimat/kurye ve personel için yalnızca ilan edilen mesai içi takip;
- Bildirim: sipariş, mesaj, oyun daveti, vardiya, güvenlik ve operasyon yönlendirmesi.
Uygulama arka planda mikrofonla dinleme veya mesai dışında genel personel konumu izleme amacıyla tasarlanmamıştır.
Güvenlik olayı yönetimi
Şüpheli bir olay tespit edildiğinde kapsam belirleme, yetkisiz erişimi sınırlama, ilgili anahtar/oturumları iptal etme, delil bütünlüğünü koruma, güvenli onarım ve kontrollü geri dönüş adımları uygulanır.
Kişisel veri ihlali ihtimalinde olay; etkilenen veri ve kişiler, sonuçlar, alınan önlemler ve risk düzeyi açısından değerlendirilir. Uygulanabilir mevzuat gerektiriyorsa Kişisel Verileri Koruma Kurulu ve ilgili kişiler uygun süre ve içerikle bilgilendirilir.
Sorumlu güvenlik açığı bildirimi
Jury Mobile ile ilgili bir güvenlik açığı fark ederseniz support@jurymobile.com adresine “GÜVENLİK BİLDİRİMİ” konusu ile yazın. Etkilenen URL/özellik, yeniden üretme adımları, gözlenen etki ve iletişim bilginizi ekleyin.
- Gerçek kullanıcı verilerine erişmeyin, değiştirmeyin veya indirmeyin.
- Hizmet engelleme, sosyal mühendislik, fiziksel saldırı ve otomatik yoğun tarama yapmayın.
- Açığı düzeltme süreci tamamlanmadan kamuya açıklamayın.
İyi niyetli bildirimler öncelikli olarak incelenir; ancak bu metin ödül programı taahhüdü değildir.
Kullanıcı ve işletme sorumlulukları
Kullanıcılar benzersiz ve güçlü parola kullanmalı, doğrulama bağlantısını paylaşmamalı, cihazını güncel tutmalı ve şüpheli oturumları bildirmelidir. İşletmeler rol atamalarını düzenli gözden geçirmeli, ayrılan personelin erişimini kapatmalı ve ortak hesap kullanmamalıdır.
Kimlik avı şüphesinde e-postadaki alan adını kontrol edin. Jury Mobile hiçbir zaman e-posta ile tam kart bilgisi veya parolanızı istemez.
