Bu Güvenlik Politikası; Quantum Intelligence Hub LTD ve daha geniş QIH ekosistemi içerisinde operasyonel güvenlik yaklaşımını, dijital altyapı koruma prensiplerini, siber güvenlik farkındalığını, erişim kontrol mekanizmalarını, operasyonel risk yönetimini ve altyapı güvenlik uygulamalarını açıklamaktadır.
Bu Güvenlik Politikası; Quantum Intelligence Hub Ltd (“QIH”, “biz” veya “şirket”) tarafından QIHHUB.COM ve bağlantılı QIH hizmetlerinde uygulanan kamuya açık güvenlik çerçevesini açıklar. Kapsama internet siteleri, hosting ve otomasyon ortamları, AI Dijital Resepsiyon hizmetleri, müşteri portalları, iletişim kanalları ve destekleyici altyapılar dâhildir.
Bu politika üst düzey bir operasyonel özettir. Sistem güvenliğini zayıflatabilecek gizli mimari bilgileri, kimlik bilgilerini, iç kontrol kayıtlarını, tespit kurallarını veya hassas yapılandırmaları açıklamaz.
Güvenlik programımız aşağıdaki amaçları desteklemek üzere tasarlanmıştır:
Güvenlik kontrolleri risk temelli bir yaklaşımla seçilir ve gözden geçirilir. Hizmet ve riske göre QIH; varlık sahipliğini, erişim gereksinimlerini, tedarikçi bağımlılıklarını, veri akışlarını, kurtarma önceliklerini ve olay müdahale sorumluluklarını belgelendirebilir.
Güvenlik; tasarım, uygulama, işletim, önemli değişiklik ve hizmetin sona ermesi dâhil tüm hizmet yaşam döngüsü boyunca değerlendirilir.
Güvenlik; QIH, müşteri ve ilgili altyapı ya da kanal sağlayıcıları arasında paylaşılan bir sorumluluktur. QIH, kendi kontrolündeki sistem ve süreçlerdeki güvenlik önlemlerinden sorumludur. Müşteri ise kendi kullanıcıları, cihazları, ağları, hesapları, içerikleri, talimatları, hukuki izinleri ve yönettiği üçüncü taraf hizmetlerden sorumludur.
Her taraf; uygulanabilir sözleşme ve emredici hukuk hükümleri saklı kalmak üzere, kendi eylem veya ihmali, kimlik bilgileri, personeli ya da kontrolündeki sistemlerden kaynaklanan kayıp, kötüye kullanım veya uyumsuzluktan sorumludur.
Şifreler, API gizli anahtarları, webhook imzalama gizli anahtarları, erişim belirteçleri ve kurtarma kodları gizli tutulmalıdır. QIH ve müşteriler:
QIH, yanlış biçimli anahtarları reddedebilir veya müşteri ve sistemleri korumak amacıyla bir entegrasyonu geçici olarak devre dışı bırakabilir.
Hizmet mimarisi ve sağlayıcı imkânlarına göre QIH; güvenli yapılandırma, aktarım sırasında şifreleme, firewall, trafik filtreleme, ortam ayrımı, korumalı yönetim arayüzleri, güvenlik güncellemeleri, erişilebilirlik kontrolleri ve bulut sağlayıcısı güvenlik önlemlerinden yararlanabilir.
Altyapı; bağımsız bulut, hosting, telekomünikasyon ve yazılım sağlayıcılarında barındırılabilir veya işlenebilir. Bu sağlayıcıların kontrolleri ve erişilebilirliği genel hizmet bağımlılık zincirinin parçasıdır.
QIH tarafından geliştirilen veya yapılandırılan sistemlerde; girdi doğrulama, kimlik ve yetki kontrolleri, güvenli hata yönetimi, bağımlılık incelemesi, değişiklik kontrolü, test ve üretim verilerinin ayrılması, önemli olayların kaydı ve riske uygun testler uygulanabilir.
Bu politikanın yayımlanması, yazılımın hata veya güvenlik açığından tamamen arınmış olduğu anlamına gelmez. Tespit edilen sorunlar; önem, istismar ihtimali, müşteri etkisi ve çözüm imkânlarına göre değerlendirilir.
AI Dijital Resepsiyon hizmetleri telefon, web sohbeti, e-posta, WhatsApp, sosyal medya, formlar, takvimler, CRM sistemleri ve müşterinin seçtiği diğer kanallara bağlanabilir. Güvenlik, bağlı her sağlayıcı hesabının doğru yapılandırılmasına ve korunmasına da bağlıdır.
QIH, kişisel bilgileri asgari düzeyde tutmayı ve erişimi kullanım amacıyla sınırlandırmayı hedefler. Desteklendiği ve uygun olduğu yerlerde aktarım sırasında şifreleme kullanılır. Saklanan bilgiler için şifreleme veya eşdeğer sağlayıcı korumaları; hizmet, risk ve platform kabiliyetlerine göre uygulanabilir.
Şifreleme riski azaltır ancak tamamen ortadan kaldırmaz. Müşteriler kendi uç cihazlarını, dışa aktarılan kayıtları, indirilen dosyaları, yerel yedekleri ve kendi sistemlerine kopyalanan bilgileri ayrıca korumalıdır.
QIH ve sağlayıcıları; güvenlik, erişim, kimlik doğrulama, entegrasyon, sistem performansı ve hata olaylarını güvenlik, dolandırıcılığın önlenmesi, sorun giderme, hizmet sürekliliği ve hukuki uyum amacıyla kaydedebilir. İzleme; olağan dışı erişimi, tekrarlanan hataları, zararlı otomasyonu, spam faaliyetlerini, kötüye kullanımı veya altyapı istikrarsızlığını tespit etmeye yardımcı olabilir.
İzleme sürekli insan gözetimi değildir ve her olayı tespit edeceği garanti edilemez. Loglara erişim sınırlandırılır ve kayıtlar yalnızca orantılı operasyonel ya da hukuki süre boyunca saklanır.
QIH, ilgili güvenlik açıklarını ve güncellemeleri risk seviyesine göre değerlendirir. Öncelik; açığın ciddiyeti, gerçekçi istismar ihtimali, internete açıklık, bilginin hassasiyeti, operasyonel etki, sağlayıcı çözümünün mevcudiyeti ve güvenli dağıtım gereksinimlerine göre belirlenebilir.
Müşteriler kendi cihazlarını, tarayıcılarını, eklentilerini, entegrasyonlarını ve bağlı sistemlerini desteklenen ve makul ölçüde güncel durumda tutmalıdır.
QIH; hosting, bulut, ödeme, telefon, mesajlaşma, analitik, otomasyon ve destek sağlayıcıları kullanabilir. Tedarikçi değerlendirmelerinde hizmetin kritikliği, güvenlik bilgileri, sözleşmesel korumalar, veri konumu, erişim kapsamı, dayanıklılık ve olay prosedürleri dikkate alınabilir.
Bir tedarikçiyle çalışılması, uygulanabilir sözleşme ve hukuk düzeninin öngördüğü paylaşım dışında, o tedarikçinin bağımsız eylemlerinden doğan bütün sorumluluğu QIH’ye aktarmaz.
İlgili hizmet kapsamına dâhil olduğu durumlarda QIH veya sağlayıcıları; hizmetin kritikliğiyle orantılı yedekleme, yedeklilik, kurtarma prosedürleri ve süreklilik önlemleri uygulayabilir. Yedekleme sıklığı, saklama süresi ve geri yükleme kabiliyeti hizmete göre değişir; açıkça belgelenmedikçe varsayılmamalıdır.
Müşteriler, hukuken saklamak zorunda oldukları bilgilerin bağımsız kopyalarından ve bir kesintinin faaliyetlerini önemli ölçüde etkileyebileceği durumlarda uygun süreklilik planından sorumludur.
QIH; şüpheli olayları değerlendirir, doğrulanmış tehditleri sınırlandırmaya çalışır, uygun olduğunda ilgili delilleri korur, etkilenen sağlayıcılarla koordinasyon kurar ve hizmeti öncelik sırasına göre geri yükler. Bildirim gerektiren bir kişisel veri ihlali veya önemli hizmet güvenliği riski öğrenildiğinde, uygulanabilir hukuk ve sözleşmedeki rollere uygun biçimde ilgili müşteri veya yetkili makam bilgilendirilir.
Müşteri şüpheli ihlali derhâl bildirmeli, mümkünse açığa çıkan anahtarları iptal etmeli, ilgili delilleri korumalı ve makul sınırlandırma çalışmalarına destek vermelidir.
QIH sistemlerine karşı önceden yazılı izin alınmadan güvenlik testi yapılamaz. Güvenlik açığı tespit ettiğini düşünen araştırmacılar; gizlilik ihlalinden, veri erişiminden, kalıcılık oluşturmaktan, hizmeti aksatmaktan, tehdit veya şantajdan ve QIH’ye makul inceleme süresi tanımadan açık duyuru yapmaktan kaçınmalıdır.
Güvenlik Açığı Bildirim Politikamızı inceleyebilir veya security@qihhub.com adresiyle iletişime geçebilirsiniz.
QIH; tehdidi sınırlandırmak, kötüye kullanımı incelemek, etkilenen kişileri korumak, hukuka uymak veya altyapıyı muhafaza etmek için gerekli olduğunda entegrasyonu, kimlik bilgisini, özelliği ya da hesabı sınırlandırabilir. Uygulanabildiği ölçüde kısıtlamanın kapsamı ve süresi makul ölçüde gerekli olanla sınırlı tutulur.
Bir olayın sorumluluğu; nedensellik, ortak kusur, geçerli sözleşme ve emredici hukuk hükümleri dikkate alınarak, ihlali, ihmali, hukuka aykırı talimatı, güvensiz yapılandırması, personeli veya kontrolündeki sistemi olaya neden olan tarafa aittir.
Bu politika mutlak güvenlik garantisi, kesintisiz çalışma taahhüdü veya herhangi bir sertifika oluşturmaz. Hizmete özgü güvenlik yükümlülükleri, hizmet seviyeleri, veri işleme şartları ve sorumluluk hükümleri ilgili sözleşmeyle düzenlenir. Bu politikadaki hiçbir hüküm hukuken sınırlandırılamayan sorumluluğu ortadan kaldırmaz.
QIH; hizmetlerde, risklerde, teknolojide, hukukta veya operasyonel kontrollerde meydana gelen değişikliklere göre bu politikayı güncelleyebilir. Önemli değişiklikler yeni güncelleme tarihiyle yayımlanır.
Güvenlik bildirimleri veya operasyonel güvenlik soruları için:
QUANTUM INTELLIGENCE HUB LTD
71–75 Shelton Street
Covent Garden
London, WC2H 9JQ
United Kingdom
Security: security@qihhub.com
Privacy: privacy@qihhub.com
Legal: legal@qihhub.com
General: info@qihhub.com
