Frigolive, soğuk zincir taşımacılığında sıcaklık, nem, darbe ve konum verisini işler. Bu veri çoğu zaman ticari açıdan hassastır. Aşağıda, bu veriyi korumak için fiilen uyguladığımız teknik ve idari önlemleri, hangi üçüncü tarafların sürece dahil olduğunu ve bize güvenlik konusunda nasıl ulaşabileceğinizi bulacaksınız.
Üretim ortamı, gereksiz her yüzeyin kapatıldığı tek bir kontrollü sınır içinde çalışır.
Uygulama ve veritabanı, Avrupa Birliği içinde (Fransa) bulunan bir veri merkezinde barındırılır. Barındırma sağlayıcısı Almanya merkezli Contabo GmbH'dir.
Gelen tüm trafik varsayılan olarak reddedilir. Yalnızca web trafiği ve yönetim erişimi için gerekli portlar açıktır; diğer tüm servisler dışarıya kapalıdır.
Veritabanı, önbellek ve izleme bileşenleri ayrı ağ segmentlerinde çalışır ve internete hiçbir port yayımlamaz; yalnızca uygulama katmanı üzerinden erişilebilirler.
Sunucu yönetimi kriptografik anahtarla kimlik doğrulanan şifreli oturumlar üzerinden yapılır.
Tüm dış trafik TLS ile şifrelenir. HTTP istekleri HTTPS'e yönlendirilir ve HSTS ile tarayıcıya şifresiz bağlantı kurmaması bildirilir.
Yedekler alındıkları anda, henüz diske yazılmadan modern açık anahtarlı şifreleme (age / X25519) ile şifrelenir. Çözme anahtarı üretim sunucularında tutulmaz.
Müşteriye ait webhook uç nokta sırları veritabanında düz metin olarak tutulmaz; ayrı bir anahtarla simetrik olarak şifrelenir.
Tarayıcı oturum bilgisi yalnızca HttpOnly, Secure ve __Host- önekli çerezlerde taşınır; sayfadaki JavaScript'e hiçbir zaman açılmaz.
Çok kiracılı yapıda her sorgu, merkezî tek bir kapsam katmanından geçer. Hangi müşteriye ait olduğunuz bilgisi istemciden gelen veriye dayanarak belirlenmez; sunucu tarafında doğrulanır.
Kullanıcılar yalnızca rollerinin gerektirdiği kayıtları görür ve değiştirebilir. Yetki, her istekte sunucu tarafında yeniden değerlendirilir.
Yüksek etkili işlemler, oturum açmış olmanın ötesinde kısa süreli ek bir doğrulama adımı gerektirir.
Dış entegrasyonlar ayrı imzalama anahtarı, isteğe bağlı IP kısıtlaması, oran sınırlama, tekrar-güvenli istek işleme ve kalıcı denetim kaydı ile korunur.
Bir yedeğin değeri, alındığı gün değil geri yüklendiği gün ölçülür.
Veritabanı ve yüklenen dosyalar her gün otomatik olarak yedeklenir. Yedek, oluşturulduğu anda şifrelenir.
Şifreli yedeklerin bir kopyası, üretim altyapısından bağımsız ikinci bir sağlayıcıda saklanır. Böylece tek bir sağlayıcının kaybı verinin kaybı anlamına gelmez.
Yedekleme beklenen süre içinde başarıyla tamamlanmazsa otomatik alarm üretilir. Yedeğin alınmadığını fark etmek için felaket anını beklemeyiz.
Yedeklerin gerçekten geri yüklenebildiği düzenli tatbikatlarla doğrulanır. En son 1 Ağustos 2026'da yapılan tatbikatta yedek eksiksiz geri yüklenmiş ve veri bütünlüğü canlı sistemle birebir eşleşmiştir.
Güvenlik denetimi, yayına çıkmadan önce geçilmesi zorunlu bir kapıdır; sonradan yapılan bir gözden geçirme değildir.
Kod deposundaki her değişiklik; sır sızıntısı taraması, bağımlılık güvenlik denetimi, statik kod analizi ve konteyner imajı zafiyet taramasından geçer.
Bu denetimlerden herhangi biri başarısız olursa değişiklik üretime dağıtılmaz. Dağıtım süreci denetimin başarılı sonucuna bağlıdır ve elle atlanamaz.
Yapı hattında kullanılan üçüncü taraf bileşenler değişebilir etiketlerle değil, değiştirilemez sürüm kimlikleriyle sabitlenir. Yeni bağımlılıklar ayrıca incelemeye tabidir.
Kodda değişiklik olmasa bile bağımlılıklar ve temel imajlar haftalık olarak yeniden taranır; yeni yayımlanan zafiyetler böylece kendiliğinden yakalanır.
Sistem ve uygulama metrikleri ile loglar sürekli toplanır; önceden tanımlı eşikler aşıldığında ekibe otomatik bildirim gider.
Servislerimiz, kullanıcının gerçekten kullandığı yol üzerinden (alan adı, sertifika ve uygulama zinciri dahil) dışarıdan düzenli olarak yoklanır.
Uygulama hataları, üçüncü taraf bir hata takip servisine gönderilmek yerine kendi altyapımızda barındırılan sistemde toplanır.
Kesinti ve olaylar status.frigolive.nl adresinde yayımlanır. Sayfa kimlik doğrulama istemez ve hiçbir müşteri verisi göstermez.
Denetim kayıtları, teslimat günlükleri, ham telemetri partileri ve olay kayıtları için saklama süreleri tanımlıdır ve süresi dolan veriler otomatik görevlerle silinir.
Adres arama ve konum çözümleme işlemleri sunucu tarafında yapılır. Tarayıcınız, harita ve adres servislerine doğrudan bağlanmaz; IP adresiniz ve arama sorgunuz bu servislere iletilmez.
Uygulama arayüzü içerik güvenlik politikası ile korunur ve yazı tipi, betik gibi varlıklar üçüncü taraf ağlardan değil kendi sunucularımızdan yüklenir.
Kişisel veriler 6698 sayılı KVKK ve AB Genel Veri Koruma Tüzüğü çerçevesinde işlenir. Müşterilerimiz veri sorumlusu, Frigolive ise sözleşme kapsamında veri işleyen sıfatıyla hareket eder.
Hizmeti sunarken aşağıdaki tedarikçilerden yararlanıyoruz. Listeyi, bu sayfada güncelleyerek yayımlıyoruz; alt işleyen eklendiğinde değişiklik burada görünür.
| Tedarikçi | Amaç | Kuruluş ülkesi | İşlenen veri |
|---|---|---|---|
| Contabo GmbH | Sunucu barındırma ve depolama | Almanya (veri merkezi: Fransa) | Tüm uygulama ve telemetri verisi |
| Backblaze, Inc. | Şifreli yedeklerin saklanması | ABD | Yalnızca şifreli yedek arşivleri; içerik anahtarsız okunamaz |
| Brevo (Sendinblue SAS) | İşlemsel e-posta gönderimi | Fransa (AB) | Alıcı e-posta adresi ve mesaj içeriği |
| Google Ireland / LLC | Google ile oturum açma, kablosuz ağ tabanlı konum çözümleme | İrlanda / ABD | Oturum açma kimliği, cihazın gördüğü ağ sinyalleri |
| 1NCE GmbH | Cihazların hücresel bağlantısı ve SIM yönetimi | Almanya | SIM kimliği ve bağlantı kullanım verisi |
| OpenStreetMap Foundation | Adres arama ve koordinat çözümleme | Birleşik Krallık | Yalnızca sunucumuzun ilettiği adres metni veya koordinat; son kullanıcı IP'si iletilmez |
| VesselAPI | Deniz taşımalarında gemi konum bilgisi (AIS) | Avrupa Birliği | Geminin genel AIS kimliği; müşteri verisi iletilmez |
| GitHub, Inc. (Microsoft) | Kaynak kodu yönetimi ve dağıtım hattı | ABD | Kaynak kodu ve yapı kayıtları; üretim müşteri verisi bulunmaz |
| Telegram FZ-LLC | Operasyon ekibine teknik alarm bildirimi | Birleşik Arap Emirlikleri | Yalnızca teknik alarm metinleri (servis adı, eşik, zaman) |
Bir güvenlik açığı fark ettiyseniz bize doğrudan ulaşın. Bildirimleri ciddiye alır, iyi niyetli araştırmacılara karşı hukuki yola başvurmayız.
E-posta: [email protected] (konu satırına "GÜVENLİK" yazınız)
Bildiriminizi 2 iş günü içinde yanıtlar, doğrulanan bulgular için düzeltme planını sizinle paylaşırız. Lütfen açığı, düzeltilmesi için makul bir süre tanımadan kamuya açıklamayın ve test sırasında gerçek müşteri verisine erişmeyin, veriyi değiştirmeyin veya hizmeti kesintiye uğratmayın.