ControlioSecurity
GÜVEN MERKEZİ

Verilerinizin Güvenliği Önceliğimizdir

Controlio Security®'nin güvenlik mimarisi, veri koruma uygulamaları, uyumluluk durumu ve hizmet sağlayıcı şeffaflığı.

Salt-okunur
Tüm uygulama izinleri
TLS 1.2+
Şifreli İletişim
NE + WE
Veri Bölgesi (AB)
Tenant
İzole Veri

01Güvenlik Yaklaşımımız

Controlio Security®, müşteri verilerini korumak için üç temel ilke üzerine kuruludur:

Şeffaflık taahhüdü: Bu sayfa Tworks'ün güvenlik mimarisi hakkında dürüst ve güncel bilgi sunmak için yayınlanır. İddialar yerine doğrulanabilir kanıtlar tercih edilir.

02Veri Mimarisi

Controlio Security tüm verilerini Microsoft Azure'un Avrupa Birliği veri merkezlerinde işler ve barındırır.

Çok Kiracılı (Multi-Tenant) İzolasyon

Her müşterinin verisi tenant ID partition key ile izole edilir. Veritabanı seviyesinde partition tabanlı izolasyon, bir müşterinin diğer bir müşterinin verilerine erişmesini fiziksel olarak imkânsız kılar.

Mimari Yaklaşım

Controlio Security, Microsoft Azure üzerinde çok katmanlı bulut mimarisi ile çalışır. Statik web içeriği ve sunucusuz API katmanları auto-scale yapısında dağıtılır; çok-kiracılı NoSQL veritabanı her müşteri için partition-key bazında izole edilir; şifreleme anahtarları HSM-destekli yönetilen sır deposunda tutulur; telemetri ve gözlem altyapısı PII içermeyecek şekilde yapılandırılmıştır. Kimlik doğrulama Microsoft Entra ID üzerinden federe (OAuth 2.0 / OpenID Connect) olarak sağlanır.

Şifreleme

Tüm istekler aktarımda TLS 1.2+ ile, saklamada ise AES-256 envelope encryption ile şifrelenir. Şifreleme anahtarları Microsoft tarafından yönetilir. Kullanıcı şifreleri sistemde saklanmaz — tüm kimlik doğrulama Microsoft Entra ID federasyonu üzerinden yapılır.

03Microsoft 365 Erişim İzinleri

Sürekli izleme, kullanıcı oturumu olmadan çalışan salt-okunur uygulama izinleriyle yapılır; giriş ve arayüz için birkaç oturum (delegated) izni alınır. Tümü okuma amaçlıdır — hiçbir yazma, silme veya tam-kontrol izni yoktur. Başlıca izin grupları:

Kimlik & DizinKullanıcı, grup, rol, uygulama ve domain yapılandırması (kim yönetici, hangi uygulama izinli)
Politika & ErişimConditional Access ve güvenlik politikalarının yapılandırması
Cihaz Yönetimi (Intune)Cihaz uyum ve yapılandırma politikaları — cihaz içeriği değil
Güvenlik & RiskGüvenlik uyarıları, risk sinyalleri ve denetim logları (kim neyi ne zaman değiştirdi)
Bilgi Koruma & SharePointHassasiyet etiketi politikaları ve SharePoint paylaşım ayarları — dosya/site içeriği değil, FullControl alınmaz
Exchange (salt-okunur)Global Reader ile anti-phishing / malware / spam politikaları ve mailbox forwarding ayarları — mesaj içeriği değil

Aldığımız tüm izinlerin tam listesini, her birinin gerekçesini ve bunları kendi tenant'ınızda doğrulamanız için PowerShell komutlarını Şeffaflık sayfasında yayınlıyoruz.

Talep ETMEDİĞİMİZ izinler: Mail.Read, Mail.ReadWrite, Files.Read, Files.ReadWrite, Sites.FullControl.All, User.ReadWrite.All. Mail içeriği, dosya içeriği veya kullanıcı sohbetleri okunmaz; yazma, silme veya kullanıcı adına işlem yapma izinleri talep edilmez.

04Kimlik Doğrulama & Erişim

Microsoft Entra ID SSO

Tüm kullanıcı girişleri Microsoft Entra ID üzerinden gerçekleşir. Yerel hesap, kullanıcı adı/şifre veritabanı veya kimlik bilgisi saklama yoktur. Kullanıcı kuruluşunun mevcut MFA, Conditional Access ve oturum politikaları otomatik olarak uygulanır.

Token Yönetimi

Yönetici Onayı (Admin Consent)

Controlio Security ilk kurulumda bir Global Administrator onayı gerektirir. Onay sonrası tüm kullanıcı girişleri ek izin diyalogu olmadan yapılır. İzin kapsamı yönetici tarafından her an gözden geçirilebilir ve kaldırılabilir.

05Veri Saklama Bölgesi

Veri TipiBölgeSaklama Süresi
Tarama SonuçlarıMicrosoft Azure - AB BölgesiHesap aktif olduğu sürece + 30 gün
Hesap BilgileriMicrosoft Azure - AB BölgesiHesap aktif olduğu sürece + 30 gün
AI Chat SorgularıAnthropic (ABD)Anonimleştirilmiş, 30 gün
TelemetriMicrosoft Azure - AB Bölgesi90 gün
Audit Log'larıMicrosoft Azure - AB Bölgesi90 gün
KVKK uyumu: Kişisel verilerin yurt dışına aktarılmasına ilişkin yükümlülükler KVKK 9. madde çerçevesinde uygun güvencelerle yerine getirilir. AI Chat verilerinin ABD'ye aktarımı için açık rıza alınır. Detaylar Gizlilik Politikası'nda açıklanmıştır.

06Hizmet Sağlayıcılar

Controlio Security'nin altyapısında ve operasyonunda kullanılan üçüncü taraf hizmet sağlayıcıları:

Hizmet SağlayıcıRolBölgeSertifikasyon
Microsoft Corporation Bulut altyapısı (Azure), kimlik (Entra ID), Graph API erişimi AB - Kuzey Avrupa / Batı Avrupa ISO 27001 SOC 2 GDPR
Anthropic, PBC AI Chat: anonimleştirilmiş sorgu işleme USA SOC 2 Type II

07Uyumluluk Durumu

Şu An Aktif

Önemli netleştirme: Tworks Bilişim Hizmetleri kendi adına henüz ISO 27001 veya SOC 2 sertifikasına sahip değildir. Mevcut altyapı sertifikaları yukarıda belirtildiği gibi Microsoft Azure üzerinden devralınmış statüdedir.

08Güvenlik Konuları

Platform'da bir güvenlik açığı veya endişe verici bir durum tespit ederseniz, bizimle info@tworks.com.tr adresinden iletişime geçebilirsiniz. Tüm bildirimler ciddiyetle değerlendirilir ve uygun aksiyonlar alınır.

İyi niyetli güvenlik araştırması yürüten araştırmacıların raporlarını takdirle karşılarız. Üretim sistemlerine zarar vermemek ve kişisel veri sızdırmamak şartıyla, raporunuza yapıcı bir yanıt almayı bekleyebilirsiniz.

09İletişim

Tworks Bilişim Hizmetleri Tic. Ltd. Şti.
Quasar İstanbul, Fulya Mah. Büyükdere Cad. No:76 Kat:1 İç Kapı No:104
34394 Mecidiyeköy / Şişli / İstanbul

Genel & Güvenlik:
KVKK başvuruları:
controlio.ai · TWORKS · 2026
Controlio Security® is a registered trademark of ÇEBİ Yazılım Hizmetleri Tic. Ltd. Şti. (TÜRKPATENT reg. no 2026 041312), sold and operated under license by Tworks Bilişim Hizmetleri Tic. Ltd. Şti.