Ana içeriğe geç

Varify neden ISO 27001 sertifikasına sahip değil

Son güncelleme: 01 Nis 20265 dk okuma süresi

Makalenin amacı​

Bu belge, müşteriler veya potansiyel müşteriler Varify'ın neden ISO 27001 (veya eşdeğer) sertifikasına sahip olmadığını sorduğunda Varify ekibine net, gerçeklere dayalı bir akıl yürütme hattı sağlar. Böyle bir sertifikanın neden orantısız olacağının mimari nedenlerini açıklar, Varify'ın fiilen uyguladığı güvenlik önlemlerini tanımlar ve satış, müşteri başarısı ve satın alma görüşmeleri için hazır metin modülleri sunar.

Kısa cevap​

Varify hiçbir kişisel veriyi saklamaz veya işlemez. ISO 27001, bilgi varlıklarıyla ilgili riskleri - özellikle hassas veya kişisel verileri - yönetmek üzere tasarlanmıştır. Varify mimari olarak bu tür verileri saklamaktan kasıtlı olarak kaçındığından, ISO 27001'in ele aldığı riskler Varify için geçerli değildir. Bunun yerine Varify, gerçek risk profiline karşılık gelen orantılı, GDPR uyumlu önlemlere ve privacy-by-design ilkelerine dayanır.

Varify'ın mimarisi veri risklerini nasıl ortadan kaldırır​

Varify, deneyin sunumunu sonuç ölçümünden ayırır. Bu temel mimari karar, Varify'ın veri konumunun tamamını belirler.

Varify ne yapar​

  • Bir web sitesine görsel veya koda dayalı değişiklikler uygulayan hafif bir JavaScript kod parçacığı (11.5 KB) sunar
  • Deney varyantlarını ziyaretçilere localStorage/sessionStorage üzerinden atar (çerezler üzerinden değil)
  • Deney katılım sinyallerini müşterinin kendi analiz aracına gönderir (GA4, BigQuery, PostHog, Matomo vb.)

Varify ne YAPMAZ​

  • Kişisel olarak tanımlanabilir bilgileri (PII) toplamaz, saklamaz veya işlemez
  • Çerez ayarlamaz ve kalıcı tanımlayıcılar kullanmaz
  • Kullanıcı profilleri oluşturmaz ve kişileri oturumlar arasında takip etmez
  • Kendi analiz veritabanını veya veri ambarını işletmez
  • Dönüşüm verilerini, satış verilerini veya müşteri kayıtlarını almaz, saklamaz veya bunlara erişimi yoktur

Tüm takip, ölçüm ve veri depolama işlemleri yalnızca müşterinin analiz ortamında gerçekleşir. Varify bu verileri hiçbir zaman görmez, dokunmaz veya saklamaz.

ISO 27001 neden Varify için orantısız​

ISO 27001, bir bilgi güvenliği yönetim sistemi (ISMS) kurmak, uygulamak ve sürdürmek için bir çerçevedir. Hassas bilgileri - özellikle kişisel verileri, finansal verileri, sağlık verilerini veya fikri mülkiyeti - saklayan, işleyen veya ileten kuruluşlara yöneliktir.

ISO 27001'in temel kontrolleri şu gibi riskleri ele alır:

  • Saklanan verilere yetkisiz erişim
  • Veri ihlalleri ve veri kaybı
  • Güvensiz veri işleme hatları
  • Hassas sistemlere yetersiz erişim kontrolleri
  • Veriyle ilgili olaylara yetersiz olay müdahalesi

Bu riskler, sağlayıcının korunmaya değer veriler tuttuğunu varsayar. Bir sağlayıcının mimarisi hiçbir kişisel verinin saklanmayacağı veya işlenmeyeceği şekilde tasarlanmışsa, ISO 27001'in güvence altına aldığı tehdit modeli temelden azalır.

Bu, hiçbir güvenlik önlemi almama argümanı değil - gerçek riskle orantılı önlemler alma argümanıdır. GDPR'nin kendisi bu ilkeyi, „riske orantılı” güvenlik önlemleri gerektiren 32. Maddesinde yer alır.

Varify'ın fiilen sahip olduğu şeyler​

Varify, kişisel veri depolaması olmayan bir istemci tarafı sunum aracı rolüne uygun güvenlik ve uyumluluk önlemlerini sürdürür.

Tasarım gereği GDPR uyumluluğu​

  • Çerezsiz mimari - Varify için özel olarak çerez onayı gerekmez
  • Varify tarafından hiçbir kişisel veri saklanmaz
  • Deney katılımcıları için kişisel tanımlayıcı yoktur
  • Mimari ilkeler olarak privacy-by-design ve privacy-by-default

Veri işleme sözleşmesi (DPA)​

  • GDPR Madde 28'e uygun eksiksiz DPA, tüm müşteriler için zorunlu
  • AVV'ye ek olarak belgelenmiş teknik ve organizasyonel önlemler (TOM)
  • Değişikliklerin önceden bildirilmesiyle alt işleyen listesi
  • Veri sahiplerinin haklarını desteklemek için tanımlanmış prosedür
  • Sorumlu kişiye tanınan denetim hakları

Altyapı güvenliği (devralınan kontroller)​

Varify'ın altyapısı, kendileri de kapsamlı sertifikalara sahip sağlayıcılar üzerinde çalışır:

SağlayıcıRolSertifikalar
AWS (Frankfurt, eu-central-1)Barındırma, işlem, depolamaISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, C5, PCI DSS
CloudflareCDN, DDoS koruması, edge sunumISO 27001, SOC 2 Type II, PCI DSS

Tüm veri işleme AB içinde (Frankfurt) gerçekleşir. Temel operasyonlar için hiçbir veri Avrupa Ekonomik Alanı dışına aktarılmaz.

Uygulama düzeyinde güvenlik​

  • Aktarımdaki tüm veriler için TLS şifreleme (HTTPS zorunlu)
  • Varify platformu içinde rol tabanlı erişim kontrolü
  • Güvenli yazılım geliştirme uygulamaları
  • Bağımlılıkların ve güvenlik açıklarının düzenli izlenmesi
  • GCU'da belgelenmiş olay müdahale prosedürü

Uyumluluk durumu​

  • GDPR uyumlu (AB'de veri işleme, PII depolanmaması, TOM'lu DPA)
  • CCPA uyumlu
  • HIPAA düzenlemesine tabi ortamlarla uyumlu (PHI işlenmez)
  • İsviçre revDSG'ye uyumlu (AB uyumlu barındırma)

Orantılılık argümanı​

Orantılılık ilkesi hem GDPR (Madde 32) hem de ISO 27001 standardının kendisi (Ek A kontrollerinin seçimi risk tabanlıdır) için merkezidir. Hiçbir kişisel veri tutmayan bir sağlayıcıdan ISO 27001 talep etmek bir uyumluluk uyuşmazlığı yaratır:

  1. Sertifika var olmayan riskleri kapsayacaktır. ISO 27001'in değeri, bilgi varlıklarının korunmasında yatar. Kişisel veri varlığı yoksa, sertifika boş bir tehdit modelini ele alır.
  2. Veriler müşterinin analiz aracında saklanır. Deney sonuçlarını ve kullanıcı verilerini saklayan sistem Varify değil, müşterinin GA4, BigQuery veya Matomo örneğidir. Güvenlik değerlendirmeleri bu sistemlere odaklanmalıdır.
  3. ISO 27001 güvenliğin garantisi değildir. Sertifikasyon, güvenlik açıklarının yokluğunu değil, bir yönetim sisteminin varlığını doğrular. ISO 27001'e sahip bir sağlayıcı yine de veri ihlallerinden etkilenebilir. Sahip olmayan bir sağlayıcı yine de güçlü, uygun güvenlik önlemlerine sahip olabilir.
  4. Orantılı önlemler daha dürüsttür. Büyük ölçüde „geçerli değil” kontrollerinden oluşacak bir sertifikasyon hedeflemek yerine Varify, mimarisiyle gerçekten ilgili olan önlemlere yatırım yapar: güvenli sunum altyapısı, AB barındırma, GDPR uyumlu sipariş işleme sözleşmeleri ve şeffaf alt işleyen yönetimi.

Karşılaştırma: ISO 27001'in mantıklı olduğu ve olmadığı durumlar​

SenaryoISO 27001 uygun mu?Neden
Müşteri verisi depolayan CRM sağlayıcısıEvetPII'yi büyük ölçekte saklar ve işler
Bulut depolama sağlayıcısıEvetHassas belgeleri ve dosyaları saklar
Ödeme hizmeti sağlayıcısıEvetFinansal verileri işler
Kendi veri ambarına sahip analitik platformEvetDavranışsal verileri, potansiyel olarak PII'yi saklar
Veri depolamayan istemci tarafı A/B testi aracıOrantısızPII saklanmaz, veri ambarı yok, saf sunum rolü

Sıkça sorulan sorular (SSS)​

S: Varify gelecekte ISO 27001'i hedefleyecek mi? C: Sertifikasyon planlamamızı düzenli olarak değerlendiriyoruz. Mimarimiz kişisel veri saklayacak şekilde gelişirse, sertifikasyon bir öncelik haline gelir. Mevcut mimarimiz için gerçek risk profilimize karşılık gelen önlemlere odaklanıyoruz.

S: ISO 27001 olmadan güvenlik anketimizi tamamlayabilir misiniz? C: Evet. Tedarikçi güvenlik değerlendirmelerine düzenli olarak yanıt veriyoruz ve altyapımız, veri işleme süreçlerimiz ve uyumluluk yapımız hakkında detaylı bilgi sağlayabiliyoruz. ISO 27001 ile ilgili soruların birçoğu „geçerli değil - kişisel veri saklanmıyor” şeklinde yanıtlanıyor veya altyapı sağlayıcılarımızın sertifikalarına atıfla karşılanıyor.

S: Peki ya SOC 2? C: Aynı orantılılık argümanı burada da geçerli. SOC 2 Type II denetimleri, müşteri verilerini saklayan ve işleyen hizmet sağlayıcılar için tasarlanmıştır. Altyapı sağlayıcılarımızın (AWS, Cloudflare) SOC 2 sertifikaları bulunuyor. Varify'ın kendi operasyonları için - hiçbir müşteri verisinin saklanmadığı - SOC 2, var olmayan bir veri ortamını denetlemiş olurdu.

S: İç politikamız istisnasız tüm tedarikçilerden ISO 27001 şartını gerektiriyor. C: Bunu anlıyoruz. Pratikte, birçok kuruluş kişisel veri saklamayan tedarikçiler için risk bazlı istisnalar uyguluyor. Varify'ın mimarisinin (veri saklama yok, AB'de barındırma, sertifikalı altyapı sağlayıcıları, TOM'larla birlikte tam AVV) böyle bir istisnaya uygun olup olmadığını bilgi güvenliği ekibinizle görüşmenizi öneririz. Bu görüşmeyi dokümantasyon ve teknik bir sunumla desteklemekten memnuniyet duyarız.


Son güncelleme: Nisan 2026 Sorumlu: Varify Software GmbH