Teknik ve Organizasyonel Önlemler (TOM)
GDPR Madde 32 uyarınca Güvenlik Konsepti
Güncelleme: Nisan 2026
Bu ek, ImmoVision AI'nın sağlanması ve işletilmesi ile bağlantılı olarak Veri İşleyen'in teknik ve organizasyonel önlemlerini tanımlar.
Önlemler, özellikle aşağıdakiler açısından kişisel verilerin korunmasına hizmet eder:
- Gizlilik
- Bütünlük
- Kullanılabilirlik
- Dayanıklılık
- Kurtarılabilirlik
- İzlenebilirlik
- Müşteri ayrımı
- Yetkisiz veya hukuka aykırı işlemeye karşı koruma
- İstenmeyen kayıp, imha veya hasara karşı koruma
Önlemler; teknolojinin durumu, uygulama maliyetleri, işlemenin niteliği, kapsamı, koşulları ve amaçları ile gerçek kişilerin hak ve özgürlükleri için farklı olasılık ve ciddiyetteki riskler dikkate alınarak tasarlanmıştır.
1. Genel Güvenlik İlkeleri
Veri İşleyen, kişisel verileri yalnızca sözleşmeye dayalı hizmet için gerekli olduğu ölçüde işleme ve bu süreçte teknik ve organizasyonel önlemlerle uygun bir koruma düzeyi sağlama hedefini takip eder.
ImmoVision AI'nın güvenlik mimarisi özellikle şunları dikkate alır:
- rol tabanlı erişimler
- Sorumlulukların ayrılması
- Müşteri ayrımı
- Yönetim erişimlerinin güçlendirilmesi
- Güvenlikle ilgili olayların günlüğe kaydedilmesi
- Yedekleme ve kurtarma kavramları
- Alt veri işleyenlerin kontrollü dahil edilmesi
- Veri sızıntısı, yanlış yapılandırmalar ve kötüye kullanıma karşı koruma
- Yapay zeka, transkripsiyon ve medya işleme fonksiyonlarının kontrollü kullanımı
Vertex AI / Üretken Yapay Zeka Google Cloud üzerinde kullanıldığında, gerçek yapılandırmaya bağlı olarak özellikle Veri Yerleşimi (Data Residency), CMEK, VPC Hizmet Kontrolleri ve Erişim Şeffaflığı gibi güvenlik fonksiyonları dikkate alınabilir; Google bu fonksiyonları Vertex AI veya Üretken Yapay Zeka için açıkça belgeler.
2. Fiziksel Erişim Kontrolü
Fiziksel erişim kontrolünün amacı, BT sistemlerine, sunuculara, altyapı bileşenlerine ve yönetim ortamlarına yetkisiz fiziksel erişimi önlemektir.
Önlemler
- Hetzner veya kullanılan altyapı operatörlerinde profesyonel barındırma ve veri merkezi altyapısının kullanımı
- İlgili altyapı operatörü tarafından veri merkezlerinin fiziksel güvenlik önlemleri
- İdari çalışma ortamlarına fiziksel erişimin yetkili kişilerle sınırlandırılması
- Hassas sistemlere ve işletim ortamlarına erişimin organizasyonel olarak sınırlandırılması
- Teknik olarak öngörüldüğü ölçüde, halka açık sistemler ile dahili yönetim ortamları arasında ayrım
Hetzner'de barındırma yapıldığında, Hetzner tarafından belgelenen TOM'lar ve veri merkezi önlemleri ek olarak geçerlidir.
3. Sistem Erişim Kontrolü
Sistem erişim kontrolünün amacı, sistemlerin yetkisiz kişilerce kullanılmasını önlemektir.
Önlemler
- Bireysel erişim verilerine sahip kullanıcı hesapları
- Teknolojinin güncel durumuna göre şifre özetleme (hashing)
- Rol ve yetki tabanlı kimlik doğrulama mantığı
- Yönetici ve arka uç erişimlerinin korunması
- Sistem tarafından öngörüldüğü ölçüde oturum yönetimi ve otomatik geçersiz kılma
- Yetkisiz giriş denemelerine karşı teknik koruma mekanizmalarının kullanımı
- Müşteri, ekip ve yönetim erişimlerinin ayrılması
- İdari yetkilerin sınırlı verilmesi
- Dahili yönetim alanları için teknik erişim koruma önlemlerinin kullanımı
Google Cloud / Vertex AI kullanıldığında, ayrıca IAM, proje bazlı yetkilendirmeler ve teknik mimariye bağlı olarak diğer bulut güvenlik mekanizmaları ile koruma sağlanabilir. Google, Vertex AI ile ilgili güvenlik kontrollerini ve erişim mekanizmalarını ayrıca belgeler.
4. Veri Erişim Kontrolü
Veri erişim kontrolünün amacı, yetkili kişilerin yalnızca görevlerini yerine getirmek için ihtiyaç duydukları verilere erişebilmelerini sağlamaktır.
Önlemler
- Rol ve yetki konsepti
- Müşteriler, ekipler, çalışma alanları ve yönetici alanları arasında ayrım içeren müşteri mantığı
- Kullanıcılar, ekip üyeleri, müşteri yöneticileri ve sistem yöneticileri için farklılaştırılmış yetkilendirme modelleri
- Okuma, düzenleme, dışa aktarma ve yönetim haklarının kısıtlanması
- Dahili erişimlerin operasyonel gereklilikle teknik olarak sınırlandırılması
- Hassas veri alanlarına erişimden önce dahili yetkilendirme kontrolü
- Müşteri paneli ve yönetici paneli ayrımı
- Operasyonel ve idari amaçlar için ayrı yönetim arayüzleri
- Öngörüldüğü ölçüde güvenlikle ilgili erişimlerin günlüğe kaydedilmesi
5. İletim Kontrolü
Amaç, elektronik iletim veya depolama sırasında kişisel verilerin yetkisiz okunmasını, kopyalanmasını, değiştirilmesini veya kaldırılmasını önlemektir.
Önlemler
- Kişisel verilerin güncel taşıma şifrelemesi ile şifreli iletimi
- Kontrollü API ve arka uç iletişimi
- Erişim yalnızca tanımlanmış arayüzler ve yetkili süreçler aracılığıyla
- Gerektiğinde güvenlikle ilgili iletişim veya işleme olaylarının günlüğe kaydedilmesi
- Harici entegrasyonların kısıtlı serbest bırakılması
- Alt veri işleyenlerin organizasyonel denetimi ve sözleşmesel güvence altına alınması
Google Cloud / Vertex AI kullanıldığında, sağlayıcının ilgili bulut veri koruma ve güvenlik belgeleri dikkate alınır. Google bunun için Bulut Veri İşleme Eki'ne ve ürüne özel güvenlik ve veri koruma belgelerine atıfta bulunur.
6. Girdi Kontrolü / İzlenebilirlik
Amaç, kişisel verilerin kim tarafından girildiğini, değiştirildiğini veya kaldırıldığını sonradan kontrol edebilmek ve tespit edebilmektir.
Önlemler
- İlgili sistem ve yönetim olaylarının günlüğe kaydedilmesi
- Faturalandırma ve cüzdan ile ilgili hareketlerin izlenebilirliği
- Güvenlikle ilgili süreçler için olay günlüğü kaydı
- Gerektiğinde kullanım, düzenleme ve yönetim işlemlerinin günlüğe kaydedilmesi
- Rol değişikliklerinin, onayların ve sistemle ilgili yapılandırma değişikliklerinin izlenebilirliği
- Sistem tarafından öngörüldüğü ölçüde teknik veya organizasyonel sürüm veya durum mantığı
- Sistem işletimi ve destek amaçları için denetim ve hata günlükleri
Google Cloud alanında, aktif yapılandırmaya bağlı olarak Erişim Şeffaflığı veya izlenebilirlik için diğer bulut denetim fonksiyonları gibi ek mekanizmalar kullanılabilir. Google, Erişim Şeffaflığını Vertex AI için desteklenen bir güvenlik fonksiyonu olarak belgeler.
7. Sipariş Kontrolü
Amaç, kişisel verilerin yalnızca Veri Sorumlusu'nun talimatlarına uygun olarak işlenmesini sağlamaktır.
Önlemler
- Veri işleme için sözleşmesel düzenlemeler
- Belgelenmiş hizmet ve işleme açıklaması
- İşlemenin kararlaştırılan sözleşme ve sistem amacı ile sınırlandırılması
- Talimat üzerine işleme ile Veri İşleyen'in kendi sorumluluğu arasında organizasyonel ayrım
- Alt veri işleyenlerin veri koruma hukuku gereklilikleri altında seçilmesi ve dahil edilmesi
- Talimat işleme ve değişiklik yönetimi için dahili süreçler
- Kullanılan hizmetlerin kontrolü, belgelenmesi ve atanması
Google Cloud / Vertex AI alt veri işleyen olarak kullanıldığında, bu, ilgili bulut veri koruma belgeleri ve sözleşmesel dahil etme temelinde gerçekleşir. Google bunun için hem bir Bulut Veri İşleme Eki hem de bir Bulut Alt Veri İşleyen Listesi yayınlar.
8. Kullanılabilirlik Kontrolü
Amaç, kişisel verileri kazara imha, kayıp veya bozulmaya karşı korumak ve kurtarılabilirliği sağlamaktır.
Önlemler
- Profesyonel sunucu ve altyapı ortamında barındırma
- Yedekleme ve kurtarma kavramları
- Öngörüldüğü ölçüde teknik çekirdek sistemlerin izlenmesi
- Hata tespiti ve sistem stabilizasyonu önlemleri
- Kurtarma ve arıza giderme için organizasyonel ve teknik süreçler
- Sistem tarafından öngörüldüğü ölçüde üretim ve yönetim mantığının ayrılması
- İstenmeyen silmeye veya kontrolsüz üzerine yazmaya karşı koruma
- Kontrollü bakım ve güncelleme süreçleri
Google Cloud kullanıldığında, Google'ın Vertex AI ile ilgili iş yükleri için ek bulut güvenliği ve kontrol mekanizmaları belgelediği dikkate alınmalıdır.
9. Dayanıklılık ve Kurtarılabilirlik
Amaç, dayanıklı bir teknik işletim ve olaylardan sonra zamanında kurtarılabilirliği sağlamaktır.
Önlemler
- Yapılandırılmış işletim ve yeniden başlatma süreçleri
- Organize hata ve olay işleme
- Öngörüldüğü ölçüde yedeklemelerden kurtarılabilirlik
- Kontrollü sürüm, bakım ve güncelleme süreçleri
- Sistemde öngörüldüğü ölçüde kritik bileşenlerin fonksiyon mantığına göre teknik ayrımı
- Uygulanabilir ölçüde tek hata noktası (Single-Point-of-Failure) risklerini sınırlama önlemleri
10. Ayrım İlkesi / Müşteri Ayrımı
Amaç, farklı müşterilerin, çalışma alanlarının, ekiplerin ve rollerin verilerini mantıksal olarak ayrı işlemektir.
Önlemler
- Kiracı (tenant) veya müşteri bazlı veri yapısı
- Müşteri alanları ve idari alanların ayrılması
- Rol tabanlı haklar ve görünürlükler
- Nesnelerin, adayların, medyanın, faturalandırma olaylarının ve hesap verilerinin ilgili müşterilere teknik atamaları
- Diğer müşterilere çapraz erişimlerin kısıtlanması
- Müşteri, ekip ve yönetici fonksiyonları için ayrı bağlam ve veri mantığı
11. Takma Adlaştırma (Pseudonymisierung) ve Veri Minimizasyonu
Mümkün ve uygun olduğu ölçüde, veriler yalnızca ilgili amaç için gerekli olan ölçüde işlenir.
Önlemler
- İşlemelerin gerekli veri alanlarıyla sınırlandırılması
- İlgili sistem fonksiyonu içinde amaç sınırlaması
- Dahili incelemelerin organizasyonel sınırlandırılması
- Üretken kullanım, destek, günlüğe kaydetme ve yönetim arasında ayrım
- Gereksiz toplu işlemeden kaçınma
- İsteğe bağlı ek fonksiyonların teknik ve organizasyonel sınırlandırılması
12. Yapay Zeka, Vertex AI ve Gemini tabanlı işlemler için önlemler
ImmoVision, metin işleme, resim işleme, dekorasyon, yapılandırma, özetleme, pazar analizi, iş akışı desteği ve diğer Üretken Yapay Zeka fonksiyonları dahil olmak üzere yapay zeka destekli fonksiyonlar kullanabilir.
Önlemler
- Yapay zeka fonksiyonlarının yalnızca rezerve edilen ve etkinleştirilen hizmetler kapsamında kullanımı
- Kullanılan yapay zeka süreçlerinin organizasyonel ve teknik kontrolü
- Normal platform fonksiyonları ile idari yapılandırmalar arasında ayrım
- Gerektiğinde yapay zeka ile ilgili işlemlerin günlüğe kaydedilmesi
- Yapay zeka yönetimi ve sistem alanlarına erişim haklarının sınırlandırılması
- Teknik olarak öngörüldüğü ölçüde kullanılan bulut/yapay zeka bölgelerinin bilinçli yapılandırılması
- Kullanılan yapay zeka alt veri işleyenlerinin değerlendirilmesi ve belgelenmesi
- Herhangi bir üçüncü taraf model veya kontrolsüz sağlayıcı kullanımı için genel serbest bırakma yok
- Üretken mimariye bağlı olarak güvenlik ve bulut kontrol mekanizmalarının kullanımı
Google, Vertex AI veya Üretken Yapay Zeka için Veri Yerleşimi, CMEK, VPC Hizmet Kontrolleri ve Erişim Şeffaflığı gibi güvenlik fonksiyonlarını açıkça belgeler. Ayrıca Google, belirli Üretken Yapay Zeka güvenlik fonksiyonlarının önizleme modelleri için desteklenmediğini belirtir.
13. Vertex AI'da Saklama, Günlüğe Kaydetme ve Sıfır/Düşük Saklama Stratejileri için önlemler
Vertex AI / Gemini kullanıldığında, Google'ın belirli Google modelleri için sınırlı saklama senaryolarını belgelediği ve aynı zamanda Sıfır Veri Saklama veya mümkün olduğunca düşük saklama elde etmek için önlemler tanımladığı dikkate alınmalıdır.
Önlemler
- Üretken model ve bulut yapılandırmasının bilinçli seçimi
- Aktif saklama yollarının kontrolü ve belgelenmesi
- Artırılmış veri tutma özelliğine sahip gereksiz etkinleştirilmiş ek fonksiyonlardan kaçınma
- Önbellekleme ve oturum fonksiyonlarının kontrollü kullanımı
- Proje bazlı standart önbellekleme fonksiyonlarının devre dışı bırakılıp bırakılmayacağına dair organizasyonel değerlendirme
- Kullanım amacı için gerekli değilse ek arama, Grounding veya oturum devam ettirme fonksiyonlarının sınırlandırılması
- Yapay zeka yakın işlemler için depolama ve silme kavramlarının belgelenmesi
Google, Vertex AI için sınırlı saklama senaryolarını açıkça belgeler ve Sıfır Veri Saklamanın hangi koşullarda elde edilebileceğini tanımlar.
14. Transkripsiyon ve dil işleme için önlemler
Transkripsiyon veya dil ile ilgili işlemler kullanıldığında, aşağıdaki önlemler ek olarak geçerlidir:
Önlemler
- Transkripsiyon fonksiyonları yalnızca etkinleştirilmiş ürün fonksiyonları kapsamında
- Kayıtların ve transkripsiyonların yasal kabul edilebilirliği için müşterinin organizasyonel sorumluluğu
- Ses, transkript ve iş akışı verilerinin kontrollü teknik işlenmesi
- Gerektiğinde ilgili işlemlerin günlüğe kaydedilmesi
- Ses ve transkripsiyon verilerine erişimin sınırlandırılması
- Kullanılan teknik yapılandırmanın belgelenmesi
- Gerekli değilse isteğe bağlı ek fonksiyonların kısıtlanması
- Faturalandırma/cüzdan verileri ile asıl içerik verilerinin ayrı işlenmesi
15. Kendi yerel barındırılan (self-hosted) video ve medya işleme için önlemler
Kendi yerel barındırılan video veya medya işleme kullanıldığında, aşağıdaki önlemler ek olarak geçerlidir:
Önlemler
- Kendi veya kontrol edilen altyapı içinde işletim
- Sistem konseptine göre kendi yerel barındırılan video oluşturma kapsamında harici eğitim aktarımı yok
- Medya ve işleme süreçlerinin kontrollü depolanması
- Medya ve işleme alanlarına erişim kısıtlaması
- İdari ve sistemik incelemelerin sınırlandırılması
- Gerektiğinde teknik işleme süreçlerinin günlüğe kaydedilmesi
- Kurtarma ve hata giderme kavramları
16. Cüzdan, Faturalandırma ve kullanım olayları için önlemler
ImmoVision, kredi, faturalandırma ve kullanım olaylarını işleyebilir.
Önlemler
- Ayrı cüzdan/faturalandırma mantığı
- İzlenebilir kayıt ve hareket günlükleri
- Faturalandırma ile ilgili işlemler için olay günlüğü kaydı
- Manuel müdahalelerin yetkili idari rollerle sınırlandırılması
- Düzeltmelerin, iadelerin ve ayarlamaların belgelenmesi
- Müşteri görünümü ve yönetici görünümü arasında ayrım
- Faturalandırma ile ilgili veri setlerine erişimin sınırlandırılması
17. Gözden geçirme, değerlendirme ve geliştirme
Veri İşleyen, teknik ve organizasyonel önlemleri düzenli olarak gözden geçirir ve bunları riske dayalı olarak geliştirmeye devam eder.
Önlemler
- Mevcut güvenlik önlemlerinin düzenli değerlendirilmesi
- Teknik, organizasyonel veya yasal gerekliliğe göre daha da geliştirme
- Değişen fonksiyonlara, bulut hizmetlerine, iş akışlarına veya güvenlik durumlarına uyum
- Gerektiğinde önemli değişikliklerin belgelenmesi
18. Alt veri işleyenler ve harici güvenlik belgeleri
Alt veri işleyenler kullanıldığında, bunlar dikkatle seçilir ve veri koruma hukuku kapsamında dahil edilir.
Hetzner aracılığıyla barındırma yapıldığında, Hetzner tarafından belgelenen TOM'lar ve AV belgeleri ek olarak geçerlidir. Hetzner, AV sözleşmesinin bir parçası olarak kendi TOM belgelerine atıfta bulunur.
Google Cloud / Vertex AI / Gemini / Speech-to-Text kullanıldığında, Google Cloud'un ilgili veri koruma, güvenlik ve alt veri işleyen belgeleri ek olarak geçerlidir. Google özellikle Bulut DPA'yı, alt veri işleyenleri, güvenlik kontrollerini ve ürüne özel saklama notlarını belgeler.
19. Son not
Yukarıdaki önlemler, bu belgenin tarihi itibarıyla ImmoVision AI'nın teknik ve organizasyonel güvencesinin öngörülen çerçevesini temsil eder. Veri İşleyen, sözleşmeye dayalı ve yasal olarak borçlanılan koruma düzeyinin altına düşülmediği sürece, bu önlemleri daha da geliştirme, uyarlama veya eşdeğer önlemlerle değiştirme hakkına sahiptir.