1. Amaç ve kapsam
Bu politika, Lunaev tarafından işletilen lunaev.shop internet sitesinde ve bu siteyle bağlantılı sistemlerde (yönetim paneli, e-posta, sipariş ve destek kayıtları, hizmet sağlayıcılarla veri alışverişi) bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için uyguladığımız ilkeleri ve önlemleri açıklar. Politika; müşteri verilerini, sipariş ve sözleşme kayıtlarını, site yazılımını ve bunlara erişen herkesi kapsar.
2. İlkeler
- Gizlilik: Bilgiye yalnızca işi gereği erişmesi gerekenler erişir.
- Bütünlük: Sipariş, sözleşme ve fatura kayıtları yetkisiz değişikliğe karşı korunur; sipariş anında kaydedilen sözleşme nüshaları değiştirilmez ve bütünlüğü özet değeriyle (SHA-256) denetlenir.
- Erişilebilirlik: Site ve kayıtlar, kesinti ve veri kaybına karşı yedekleme ve koruma katmanlarıyla erişilebilir tutulur.
- Veri en aza indirme: Yalnızca hizmet için gerekli veriyi toplarız. Bireysel faturada T.C. kimlik numarası zorunlu değildir; kart verisini hiçbir zaman almayız.
3. Sorumluluk
Bilgi güvenliğinden işletme sahibi olarak Lunaev sorumludur. Yönetim paneline erişim verilen her kişi bu politikaya uymakla yükümlüdür. Hizmet aldığımız sağlayıcılarla (barındırma, içerik dağıtım ağı, güvenlik, ödeme, kargo, tedarik, e-fatura) çalışırken verilerin yalnızca hizmet için ve gerekli güvenlik önlemleriyle işlenmesi esas alınır.
4. Erişim yönetimi
- Yönetim paneline herkes kendi kişisel hesabıyla girer; ortak hesap kullanılmaz.
- Her hesaba yalnızca görevinin gerektirdiği yetki verilir (en az yetki ilkesi); yönetici yetkisi en az sayıda kişide tutulur.
- Güçlü ve başka yerde kullanılmayan parolalar kullanılır. Art arda hatalı giriş denemeleri yapan adresler geçici olarak engellenir.
- Görevi biten kişilerin ve artık kullanılmayan entegrasyonların (uygulama parolaları, API anahtarları) erişimi gecikmeden kaldırılır.
- Giriş hatalarında kullanıcı adının var olup olmadığını belli eden mesajlar gösterilmez; kullanıcı adlarının toplanmasını kolaylaştıran adresler kapatılır.
5. Altyapı ve ağ güvenliği
- Site, Hostinger altyapısında LiteSpeed sunucularda barındırılır.
- Tüm trafik Cloudflare içerik dağıtım ağı (CDN) üzerinden geçer; DDoS koruması ve güvenlik duvarı (WAF) kuralları ağ düzeyinde uygulanır.
- Sitenin tamamı HTTPS (TLS) ile şifrelenir; şifresiz bağlantılar HTTPS’e yönlendirilir. Tarayıcılara HSTS ile siteye yalnızca şifreli bağlantıyla girmeleri bildirilir.
- Tarayıcı tarafında tıklama tuzağı (clickjacking) ve içerik türü karıştırmaya karşı güvenlik başlıkları kullanılır.
- Sitemizin herkese açık uç noktalarına (iletişim formu, sözleşme penceresi, destek ve iade talepleri) istek sınırı uygulanır.
6. Yazılım güncelliği ve açık yönetimi
- WordPress, WooCommerce, eklentiler, tema ve PHP sürümü düzenli olarak güncellenir ve üreticisince desteklenen sürümlerde tutulur; güvenlik güncellemeleri öncelikle uygulanır.
- Kullandığımız yazılımlar Patchstack Security ile bilinen güvenlik açıklarına karşı sürekli izlenir; açık bildirildiğinde güncelleme yapılır, güncelleme yoksa ilgili eklenti devre dışı bırakılır veya değiştirilir.
- Düzeltmesi henüz yayımlanmamış açıklar için Patchstack’in sanal yama (vPatching) kuralları uygulanır; şüpheli IP adresleri topluluk engel listesiyle engellenir ve WordPress sertleştirme kuralları (ör. kullanıcı adı taramasının ve gereksiz dosyalara erişimin engellenmesi) kullanılır.
- Kullanılmayan eklenti ve temalar kaldırılır; yönetim panelinden tema ve eklenti dosyalarının düzenlenmesi kapatılır.
- Güvenlik açığı bildirimleri Güvenlik Açığı Bildirimi sayfasındaki kurallarla kabul edilir ve değerlendirilir.
7. Ödeme güvenliği
Şu anda yalnızca Kapıda Ödeme kullanılmaktadır.
Sitemizde kart bilgisi girilmez, işlenmez ve saklanmaz.
Telefon, e-posta, WhatsApp veya form yoluyla kart bilgisi istenmez ve kabul edilmez (“mail order” yoktur); bu yollarla gelen kart bilgileri kaydedilmeden silinir.
8. Kişisel verilerin korunması
- Kişisel veriler 6698 sayılı Kanun’a ve Kişisel Veriler Politikası’na (KVKK Aydınlatma Metni) uygun olarak, yalnızca belirtilen amaçlarla işlenir.
- Sözleşme nüshalarında telefon numarası maskelenir. T.C. kimlik / vergi numarası sözleşme nüshalarında, müşteri e-postalarında ve “Hesabım” sayfasında yalnızca son 4 hanesiyle gösterilir; tam numara yalnızca yönetim panelindeki sipariş kaydında yetkili kişilerce görülür.
- Destek kayıtlarında kart numarası, güvenlik kodu ve T.C. kimlik numarası gibi bilgiler kayda geçmeden maskelenir.
- Veriler, Kişisel Veriler Politikası’ndaki saklama süreleri dolunca silinir, yok edilir veya anonim hâle getirilir; siparişteki sözleşme nüshaları ve fatura numaraları da bu işleme dâhildir.
- Teslimat için tedarikçimize ve kargo firmasına yalnızca teslimatın gerektirdiği bilgiler (ad soyad, telefon, adres, ürün) iletilir.
9. Yedekleme ve süreklilik
Site dosyaları ve veritabanı barındırma sağlayıcımızın yedekleme altyapısında düzenli olarak yedeklenir; önemli güncellemelerden önce ayrıca yedek alınır.
10. Hizmet sağlayıcılar
Güvenlik ve altyapı için çalıştığımız başlıca sağlayıcılar: Hostinger (barındırma), Cloudflare (içerik dağıtım ağı ve güvenlik duvarı), Patchstack (açık izleme). Bu sağlayıcıların hangi verileri hangi ülkede işlediği Kişisel Veriler Politikası’nda yer alır.
11. Güvenlik olayları ve veri ihlali
Bir güvenlik olayı fark edildiğinde etkisi sınırlandırılır, erişimler ve parolalar yenilenir, gerekirse sistemler temiz yedekten geri yüklenir ve olayın nedeni giderilir. Kişisel verilerin yetkisiz kişilerce ele geçirilmesi hâlinde 6698 sayılı Kanun’un 12. maddesi uyarınca durum, öğrenildiği andan itibaren en kısa sürede ve Kişisel Verileri Koruma Kurulu’nun belirlediği 72 saatlik süre içinde Kurul’a; etkilenen kişilere de makul en kısa sürede bildirilir.
12. Farkındalık
Yönetim paneline erişen herkes oltalama (phishing) e-postaları, sahte ödeme ve kargo mesajları ile parola güvenliği konusunda bilgilendirilir. Müşterilerimize yönelik uyarılar Güvenli Alışveriş sayfasındadır.
13. Bildirim ve iletişim
Bir güvenlik açığı veya şüpheli durum fark ederseniz Güvenlik Açığı Bildirimi sayfasındaki yolla ya da [email protected] adresine, konu satırına “Güvenlik” yazarak bildirin.
14. Gözden geçirme
Bu politika en az yılda bir kez ve altyapıda önemli bir değişiklik olduğunda (ör. yeni ödeme yöntemi, güvenlik eklentisi veya barındırma değişikliği) gözden geçirilir.
Son güncelleme: 08.10.2026