Güven Merkezi · Son Güncelleme: July 7, 2026

Güvenlik, gizlilik ve denetlenebilir mühendislik kanıtı.

Vorden'da güven bir niyet beyanı değil, doğrudan bir mühendislik çıktısıdır. Bu sayfada okuduğunuz her iddia, kod tabanımızdaki bir kontrol mekanizmasına ya da konfigürasyon dosyasına birebir karşılık gelir. Soyut pazarlama vaatleri veya boş sözler yok; yalnızca somut, doğrulanabilir teknik kanıt var.

32
Aktif güvenlik kontrolü
7
Onaylı altyapı ortağı
EU
Birincil veri bölgesi
GDPR
Yerleşik tam uyum
Uyumluluk yol haritası

Nerede duruyoruz, nereye gidiyoruz?

"Üzerinde çalışıyoruz" gibi belirsiz, ucu açık ifadelere burada yer yok. Vorden için her uyumluluk çerçevesinin net bir durumu, tanımlı bir teknik kapsamı ve devam eden süreçler için somut bir hedef tarihi vardır. Şeffaflık, güvenliğin ilk adımıdır.

GDPR

Uyumlu

Tüm kişisel veriler Avrupa Birliği sınırları içinde (Frankfurt, Almanya) izole bir şekilde işlenir ve saklanır. Platformumuz veri sahibi haklarını (erişim, düzeltme, silme) uçtan uca sunar, güncel bir işleme faaliyetleri kaydı tutar ve şifreleme, detaylı erişim kontrolleri ve denetim günlükleri dahil olmak üzere teknik ve organizasyonel önlemler uygular. Tüm müşteriler için özel bir Veri İşleme Anlaşması (DPA) mevcuttur.

EU AI Act

İzleniyor ve uyumlu

Vorden, AB Yapay Zeka Yasası kapsamında "sınırlı riskli yapay zeka sistemi" olarak sınıflandırılır. Son kullanıcıların otonom agent'larla etkileşime girdiğinin açıkça bildirilmesi ve model sağlayıcı belgeleri dâhil, tüm şeffaflık yükümlülüklerini eksiksiz yerine getiriyoruz. Uyumun sürekliliği için AB AI Ofisi'nin düzenleyici rehberliğini anlık takip ediyoruz.

SOC 2 Type II

Denetime hazır

SOC 2 Type II için gereken tüm teknik kontrolleri çekirdek mimarimize yerleştirdik: ayrıntılı erişim kontrolleri, değiştirilemez denetim günlükleri, gizli anahtar yönetimi ve anlık olay izleme altyapısı. Bu altyapıyı birçok iç inceleme turundan başarıyla geçirdik. Bağımsız bir denetim firmasıyla resmi anlaşma ve denetim süreci 2026 için planlı.

Hedef 2026-Q4

ISO 27001

Hazırlık aşamasında

ISO 27001 sertifikasyon sürecini SOC 2 Type II ile paralel yürütüyoruz — gereken teknik ve organizasyonel kontrollerin büyük çoğunluğu bu iki çerçevede örtüşüyor. Bilgi Güvenliği Yönetim Sistemimiz (ISMS) aynı izole temel üzerine kurulu. ISO 27001 sertifikasyonuyla özellikle bu belgenin en çok ağırlık taşıdığı Avrupa Birliği pazarını hedefliyoruz.

Hedef 2026-Q4

HIPAA

Değerlendirme aşamasında

ABD'deki sağlık sektörü müşterilerini güvenle desteklemek için HIPAA uyumluluğunun mimari gereksinimlerini değerlendiriyoruz. Bu kapsamda, yasal süreci kapsayan bir İş Ortaklığı Sözleşmesi (BAA — Business Associate Agreement) çerçevesi geliştiriliyor.

Hedef 2027-Q1
Altyapı

Veriniz nerede olduğunu her an bilir.

Vorden altyapısı, Avrupa Birliği sınırları içinde Google Cloud Platform (GCP) üzerinde barındırılır. Veri egemenliğini sağlamak ve iş sürekliliğini güvence altına almak için birincil ve yedek bölgelerimizi tam şeffaflıkla aşağıda belgeledik.

Frankfurt, Almanya
Birincil
St. Ghislain, Belçika
Yedek
Güvenlik kontrolleri

Uçtan uca, derinlemesine savunma.

Güvenlik kontrollerimizin tümünü burada herkese açık listelemiyoruz; çünkü bu, olası bir saldırgana sistem mimarimizin haritasını vermek olur. Temel savunma kategorilerimizi ve mimari ilkelerimizi aşağıda özetliyoruz. Ağ topolojimiz ve derinlemesine savunma (Defense in Depth) mekanizmalarımıza dair tüm teknik ayrıntı, imzalı bir DPA (Veri İşleme Anlaşması) ve NDA (Gizlilik Sözleşmesi) kapsamında kurumsal müşterilerimizle şeffafça paylaşılır.

32
Tüm mimariye entegre aktif güvenlik kontrolü
8 temel kategori altında yapılandırıldı
  • Şifreleme
  • Kimlik doğrulama
  • Yetkilendirme
  • Ağ güvenliği
  • Uygulama güvenliği
  • İzleme ve denetim
  • Altyapı
  • Veri koruma

Kontrollerin ayrıntılı teknik açıklamaları, mimari diyagramlar ve denetim çıktıları yalnızca DPA ve NDA imzalayan kurumsal müşterilerimizle şeffafça paylaşılır. Resmi güvenlik incelemeleri kapsamında, talep üzerine bu kontrollerin canlı üretim ortamındaki işleyişini bizzat gösteririz.

Güvenlik operasyonları

Kontroller bitiş çizgisi değil, başlangıç çizgisidir.

Bir güvenlik kontrol listesi, gerçek dünyadaki sızma girişimleri karşısında tek başına bir şey ifade etmez. Kodumuzu ve altyapımızı yalnızca kâğıt üzerinde değil, acımasız stres testleri altında nasıl savunduğumuzun yöntemi aşağıdadır:

Bağımsız sızma testleri (Pentest)

Üretim sistemlerimizi kırmaları için düzenli olarak bağımsız siber güvenlik uzmanlarıyla çalışıyoruz. Bulunan her açık anında önceliklendirilir, yamalanır ve doğrulama için yeniden test edilir. En güncel sızma testi yönetici özeti (Executive Summary), NDA/DPA imzalayan müşterilerimize açıktır.

Sürekli zafiyet taraması (CI/CD)

Depomuza atılan her commit ve derlediğimiz her konteyner imajı; bilinen zafiyetler (CVE), sızdırılmış gizli anahtarlar ve statik kod analizi (SAST) bulguları için otomatik taranır. Kritik seviyedeki bağımlılık zafiyetleri aynı gün acil yama sürecini tetikler.

Sorumlu ifşa (Responsible Disclosure)

Güvenliği birlikte güçlendirmeye inanıyoruz. Bağımsız güvenlik araştırmacıları olası zafiyetleri doğrudan security@vorden.ai adresine bildirebilir. Gelen raporları en geç bir iş günü içinde teyit ediyor ve çözülene kadar süreci bizzat takip ediyoruz.

Alt işleyiciler

Verinize temas eden altyapı ortakları.

Veri işleme zincirimizdeki temel altyapı ortaklarının tam şeffaf dökümü aşağıdadır. Operasyonel gereksinimlere göre sisteme entegre olan ek işleyiciler yalnızca imzalı bir Veri İşleme Anlaşması (DPA) kapsamında kurumsal müşterilerimizle ayrıntılı paylaşılır.

Google Cloud Platform

Frankfurt, Almanya
Gerekli

Bulut barındırma, yönetilen veritabanı, nesne depolama, sunucusuz işlem ve donanımsal gizli anahtar (KMS) yönetimi.

Veri kategorileri
  • Tüm platform verileri
  • Veritabanı kayıtları
  • Çağrı kayıtları
  • Bağlam/Bilgi belgeleri
cloud.google.com

Cloudflare

Küresel uç PoP noktaları
Gerekli

Genel HTTP trafiğinin önünde yer alan küresel uç ağ. İstekler origin altyapımıza ulaşmadan önce DDoS koruması, Web Application Firewall (WAF), gelişmiş bot yönetimi, hız sınırlama ve DNS/CDN katmanı sağlar.

Veri kategorileri
  • Edge seviyesi HTTP meta verileri
  • IP adresleri (kötüye kullanım tespiti için)
cloudflare.com

Vorden Voice

ABD (AB aktarım düğümleriyle)
Gerekli

Otonom agent'ların görüşmelerine güç veren, düşük gecikmeli gerçek zamanlı ses ve video motorumuz. WebRTC medya taşımasını ve AI orkestrasyonunu yönetir.

Veri kategorileri
  • Gerçek zamanlı ses akışları
  • Oturum meta verileri
vorden.ai

Vorden Telephony

ABD / Küresel PoP Noktaları
Gerekli

Vorden tarafından tahsis edilen numaralar için gelen/giden çağrı yönlendirmesi, SIP trunking ve SMS iletim altyapısı. Kurumsal müşteriler "Custom SIP Bridge" üzerinden doğrudan kendi trunk'larını sisteme bağlayabilir.

Veri kategorileri
  • Telefon numaraları
  • Çağrı meta verileri
  • SMS içerikleri
  • Ses verisi (aktarım sırasında)
vorden.ai

Meta Platforms

İrlanda, ABD
Gerekli

WhatsApp Business Platform entegrasyonu. Kurumsal kiracılar, WhatsApp Business hesaplarını doğrudan Meta Cloud API'sine bağlar — Vorden, kiracının yetkilendirmesiyle agent'ların yanıtlarını otonom olarak orkestre eder.

Veri kategorileri
  • WhatsApp mesaj içeriği
  • Telefon numaraları
  • Teslimat meta verileri
meta.com

Stripe

ABD / İrlanda (AB)
Gerekli

Kurumsal ödeme işleme ve abonelik yönetimi. Güvenli ödeme oturumları, tekrarlayan faturalandırma süreçleri ve tokenize edilmiş ödeme yöntemi saklama altyapısı.

Veri kategorileri
  • Fatura iletişim bilgileri
  • Ödeme yöntemi token'ları
  • Fatura geçmişi
stripe.com

Sentry

ABD
Gerekli

Gerçek zamanlı uygulama hata izleme ve performans takibi. Kişisel tanımlayıcı veriler (PII) kaynağında otomatik maskelenir; sistem yalnızca arındırılmış telemetri ve hata raporlarını alır.

Veri kategorileri
  • Arındırılmış hata bağlamı
  • Performans izleri (kişisel veri içermez)
sentry.io
Veri saklama

Neyi, ne kadar süre saklıyoruz; kontrol kimde?

Veri saklama sürelerimiz, esnekliğin operasyonel anlam taşıdığı yerlerde kiracı tarafından yapılandırılabilir; yasal uyumluluğun ve güvenliğin gerektirdiği yerlerde sabittir. Kontrolün sınırlarını aşağıda şeffafça tanımladık.

KategoriAçıklamalar
Çağrı kayıtları
90 gün · yapılandırılabilir
Ses kayıtları, imzalı URL erişimiyle izole GCS paketlerinde saklanır. Kiracılar daha kısa saklama süreleri belirleyebilir ya da kayıtları anında kalıcı silebilir.
Çağrı transkriptleri
90 gün · yapılandırılabilir
Metin transkriptleri, bağlı olduğu ses kaydıyla tam olarak aynı yaşam döngüsünü izler. Veriler kalıcı silinmeden önce uyumluluk için dışa aktarılabilir.
Sohbet geçmişi
Süresiz (hesap aktifken) · yapılandırılabilir
Web sohbet, SMS, WhatsApp ve Telegram kayıtları; kiracı/proje silinene veya bir veri sahibi GDPR kapsamındaki "unutulma hakkını" kullanana kadar tutulur.
Hesap verileri
Sözleşme süresi + 30 gün · sabit
Kullanıcı profilleri, faturalandırma ve yapılandırma verileri; aktif sözleşme boyunca ve olası yeniden etkinleştirme için ek 30 gün saklanır.
Denetim günlükleri
2 yıl · sabit
Yasal uyumluluk gerektiren kritik eylemlerin (veri erişimi, yetki değişiklikleri, yönetimsel ayarlar) denetim izleri, düzenleyici standartları karşılamak için değiştirilemez biçimde en az 2 yıl saklanır.
Hata ve performans
90 gün · sabit
Sentry hata raporları ve performans izleri, kişisel tanımlayıcı verilerden (PII) arındırılmış şekilde en fazla 90 gün tutulur. Bu kayıtlarda hiçbir PII bulunmaz.
Kurumsal inceleme

Güvenlik anketi, DPA veya mimari değerlendirme?

Basmakalıp doküman setleri yok. Güvenlik değerlendirmesini doğrudan platformu inşa eden mimarla yürütürsünüz — anketinizi ya da uyumluluk gereksinimlerinizi gönderin; somut altyapı kanıtlarını ve yasal çerçeveleri (DPA/NDA) masaya koyalım.

Söylediğim her kelime kayıtlı, şifreli ve denetimi sizde.