Ana içeriğe geç
Güvenlik ve Veri Koruması

Doğrulayabileceğiniz güvenlik.

Bir vatandaşlığa kabul ya da ikamet işlemi, var olan en hassas idari süreçlerden biridir. Bu nedenle Almanya'da barındırma yapıyor, başvuru verilerini ayrıca uygulama düzeyinde şifreliyor ve kullandığımız her hizmet sağlayıcıyı açıkça beyan ediyoruz — bu sayfada okunabilir şekilde.

Almanya'da barındırmaUygulama düzeyinde AES-256-GCMSelf servis veri sahibi hakları
Kategori 01

Barındırma ve Mimari.

civitas. platformu — uygulama, veritabanı ve belge yüklemeleri — Almanya'daki Hetzner Online GmbH sunucularında çalışır. Belirli, açıkça sınırlandırılmış işlevler AB ve ABD'deki uzmanlaşmış hizmet sağlayıcıları kullanır — tümü Kategori 03'te eksiksiz olarak açıklanmıştır.

Sunucu konumu
Hetzner Online GmbH, Nürnberg — ISO/IEC 27001 sertifikalı Alman veri merkezi işletmecisi. Uygulama, veritabanı ve yüklemeler Almanya'daki sunucularda bulunur.
Veri konumu
Başvuru ve hesap verileri Almanya'da saklanır. Bazı hizmet sağlayıcıların verileri ABD'de işlediği ölçüde (e-posta gönderimi, hata telemetrisi, yapay zekâ ile belge analizi, kullanım analizi), bu işlem Art. 44 ff. DSGVO uyarınca sağlanan güvenceler temelinde gerçekleşir — hizmet sağlayıcı dizininde şeffaf biçimde belirtilir.
Şifreli depolama
Hassas başvuru verileri, kaydedilmeden önce uygulama düzeyinde AES-256-GCM ile şifrelenir — yalnızca veritabanına erişim, okunabilir kişisel verileri açığa çıkarmaz. Ayrıntılar Kategori 02'de.
Hesap ve silme
Hesabınızı verilerinizle birlikte kendiniz silebilirsiniz (Art. 17 DSGVO) — talep gerektirmeden, doğrudan hesabınızdan. Yasal saklama yükümlülükleri (ör. muhasebe) bundan etkilenmez.
Yedeklemeler
Veritabanı her gün otomatik olarak yedeklenir.
Kategori 02

Şifreleme.

Şifreleme aktarım sırasında ve beklemede gerçekleştirilir. Hassas başvuru verileri ayrıca uygulama düzeyinde şifrelenir; böylece uygulama anahtarı olmadan veritabanına doğrudan erişim bile yalnızca şifreli metin gösterir.

Aktarım (in Transit)
Tüm veri trafiği yalnızca HTTPS/TLS üzerinden yürür. HSTS max-age=31536000; includeSubDomains; preload ile etkindir — tarayıcılar şifreli bağlantıyı kalıcı olarak zorunlu kılar.
Uygulama katmanı (at Rest)
Hassas başvuru verileri AES-256-GCM ile uygulama düzeyinde şifrelenerek saklanır. Yalnızca veritabanını gören, şifreli metin görür — verilerinizi değil.
Anahtar yönetimi
Uygulama anahtarı (256 bit), veritabanı ve koddan ayrı olarak sunucu yapılandırmasında yönetilir. Açıkça belirlenmiş bir üretim anahtarı olmadan uygulama başlatılmayı reddeder — yer tutucu anahtarla çalıştırma teknik olarak mümkün değildir.
Kimlik doğrulama
Magic-Link ile parolasız oturum açma: Giriş bağlantısı 30 dakika geçerlidir; yalnızca token'ın bir SHA-256 karması saklanır — bağlantının kendisi veritabanından yeniden oluşturulamaz. Çalınabilecek bir parola yoktur.
Kategori 03

Hizmet Sağlayıcılar ve Veri İşleyenler.

civitas. az sayıda, açıkça sınırlandırılmış hizmet sağlayıcı kullanır — her biri tanımlı bir amaçla. Bir sağlayıcı verileri ABD'de işliyorsa bunu açıkça belirtiriz; bu tür aktarımlar Art. 44 ff. DSGVO uyarınca sağlanan güvencelerle korunmaktadır (AB Standart Sözleşme Hükümleri veya EU-US Data Privacy Framework).

Hetzner Online GmbH
Barındırma · Veritabanı · Yüklemeler
Amaç: Sunucu altyapısı
Konum: Nürnberg (DE)
Almanya
Stripe Payments Europe Ltd.
Ödeme işlemleri
Amaç: Kart ödemesi
Konum: Dublin (IE)
AB
Plausible Insights OÜ
Web istatistikleri
Amaç: Çerezsiz, toplulaştırılmış istatistik
Konum: Tallinn (EE)
AB
Postmark (AC PM LLC)
İşlem e-postaları
Amaç: Magic-Link · Servis e-postaları
Konum: ABD
ABD
Anthropic, PBC
Yapay zekâ ile belge analizi (Claude API)
Amaç: Yüklenen mektupların ve belgelerin analizi
Konum: ABD
ABD
Sentry (Functional Software, Inc.)
Hata telemetrisi
Amaç: Uygulama hata günlükleri
Konum: ABD
ABD
Microsoft Corporation
Microsoft Clarity
Amaç: Web sitesi kullanım analizi
Konum: ABD
ABD

Bu dizin her değişiklikte güncellenir. Her hizmet sağlayıcı için amaçlar, hukuki dayanaklar ve saklama süreleri hakkındaki ayrıntılar Veri Koruma Bildirimi'nde yer alır.

Kategori 04

Veri işleme.

İki rol, açıkça ayrılmıştır: Bireysel müşterilere karşı civitas. veri sorumlusudur — Art. 4 Nr. 7 DSGVO uyarınca; hizmet sağlayıcılarımızla, veri işleyen sıfatıyla faaliyet gösterdikleri ölçüde Art. 28 DSGVO uyarınca sözleşmeler mevcuttur. Kurumsal ortaklar (hukuk büroları, danışmanlık merkezleri) için civitas. bir veri işleme sözleşmesi temelinde Art. 28 DSGVO uyarınca veri işleyen olarak çalışır.

Rol netliği
Bireysel müşteriler için civitas. veri sorumlusudur — Veri Koruma Bildirimi geçerlidir, bir AVV gerekli değildir. civitas. yalnızca kurumsal ortaklara karşı veri işleyen sıfatıyla hareket eder.
Talimata bağlılık
Veri işleme ilişkisinde civitas. kişisel verileri yalnızca veri sorumlusunun belgelenmiş talimatı doğrultusunda işler (Art. 28 Abs. 3 lit. a DSGVO).
Silme ve iade
Veri işlemenin sona ermesinin ardından kişisel veriler veri sorumlusunun tercihine göre silinir veya iade edilir (Art. 28 Abs. 3 lit. g DSGVO).
Alt işleyen şeffaflığı
Kategori 03'teki hizmet sağlayıcı dizini herkese açık olarak görüntülenebilir. Sözleşme tarafları planlanan değişiklikler hakkında bilgilendirilir ve itiraz edebilir (Art. 28 Abs. 2 DSGVO).
Talep üzerine AVV
Art. 28 DSGVO uyarınca veri işleme sözleşmesi.
Hukuk büroları ve danışmanlık merkezleri, veri işleme sözleşmemizi talep üzerine alır — veri koruma görevlileri ve hukuk departmanları tarafından ön inceleme için, gerektiğinde gereksinimlerinize göre uyarlanır.
Dayanak: Art. 28 DSGVOSağlanma: Talep üzerine e-posta ileHedef kitle: Hukuk büroları ve danışmanlık merkezleri

civitas. hizmetini bizzat kullanan bireysel müşteriler için civitas. Art. 4 Nr. 7 DSGVO uyarınca veri sorumlusudur — burada Veri Koruma Bildirimi geçerlidir, AVV değil.

Kategori 05

Veri Sahibi Hakları.

DSGVO'dan doğan haklarınızı her zaman civitas. nezdinde kullanabilirsiniz — şekle bağlı olmadan, ücretsiz ve gerekçe göstermeden. Talepleri bir aylık yasal süre içinde işleme alırız (Art. 12 Abs. 3 DSGVO).

01
Bilgi edinme hakkı
Art. 15 DSGVO
Hangi kişisel verileri işlediğimiz, hangi amaçlarla ve hangi alıcılara aktarıldığı — talep üzerine eksiksiz bir genel bakış alırsınız.
02
Düzeltme hakkı
Art. 16 DSGVO
Yanlış veya eksik verilerin düzeltilmesi — doğrudan hesabınızda kendiniz yapabilir veya kontakt@einbuergerungsservice.de adresine e-posta gönderebilirsiniz.
03
Silme hakkı
Art. 17 DSGVO
Yasal saklama süreleri (ör. muhasebe) buna engel olmadığı sürece verilerinizin tamamen silinmesi. Doğrudan hesapta „Ayarlar → Hesabı sil“ üzerinden başlatılabilir.
04
Kısıtlama hakkı
Art. 18 DSGVO
Belirli durumlarda verilerinizin işlenmesini kısıtlatabilirsiniz — örneğin verilerin doğruluğu incelenirken.
05
Veri taşınabilirliği
Art. 20 DSGVO
Başvuru ve hesap verilerinizin yapılandırılmış, makine tarafından okunabilir bir biçimde (JSON) dışa aktarılması — talep üzerine e-posta ile, kimlik doğrulamasının ardından, bir ay içinde.
06
İtiraz hakkı
Art. 21 DSGVO
Meşru menfaatlere dayanan işleme faaliyetlerine itiraz — doğrudan pazarlamaya karşı itiraz istisnasız olarak geçerlidir.
Bize şu şekilde ulaşabilirsiniz: kontakt@einbuergerungsservice.de adresine e-posta ile. Bundan bağımsız olarak, her zaman yetkili denetim makamına şikâyette bulunabilirsiniz (Art. 77 DSGVO): Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2-4, 40213 Düsseldorf.
Kategori 06

Olay Müdahalesi.

Bir kişisel verilerin korunmasının ihlali durumunda şu geçerlidir: yetkili denetim makamına (LDI NRW) gecikmeksizin ve mümkünse 72 saat içinde Art. 33 DSGVO uyarınca bildirim — ve muhtemelen yüksek risk söz konusuysa, Art. 34 DSGVO uyarınca veri sahiplerinin gecikmeksizin bilgilendirilmesi.

Güvenlik olaylarında izlenen süreç.

Tespit etmek, sınırlamak, bildirmek, ele almak — bu sırayla. Veri sahipleri ve denetim makamı, olayın aydınlatılmasının elverdiği ölçüde erken ve şeffaf biçimde bilgilendirilir.

Hemen
Tespit ve sınırlama. Etkilenen sistemler izole edilir, erişimler güvence altına alınır, daha fazla yayılma önlenir.
≤ 72 saat
Denetim makamına bildirim (LDI NRW) bildirim yükümlülüğü doğuran olaylarda — gecikmeksizin, mümkünse 72 saat içinde (Art. 33 DSGVO).
Gecikmeksizin
Veri sahiplerinin bilgilendirilmesi hak ve özgürlükleri için muhtemelen yüksek risk söz konusuysa (Art. 34 DSGVO).
Sonrasında
Neden analizi ve sonuçlar. Olay tümüyle ele alınır, önlemler uygulanır ve belgelenir.
Kategori 07

Uyumluluk.

Uyumluluk gösterisi yerine dürüst bir durum: bugün ne geçerli ve sırada ne var — Karşılanıyor ve Planlanıyor olarak açıkça ayrılmıştır.

Karşılanıyor
DSGVO / BDSG
Kişisel verilerin DSGVO ve BDSG uyarınca işlenmesi — self servis veri sahibi hakları, şeffaf hizmet sağlayıcı dizini ve uygulama düzeyinde şifreleme ile.
Karşılanıyor
§ 19 TDDDG
Dijital hizmetler için § 19 Abs. 4 TDDDG uyarınca teknik önlemler: yetkisiz erişime karşı koruma ve güvenli kabul edilen şifreleme yöntemlerinin kullanımı.
Karşılanıyor
RDG ayrımı
Yazılım destekli başvuru ve doldurma yardımı sunuyoruz.
Karşılanıyor
Üçüncü ülke aktarımları
ABD hizmet sağlayıcıları yalnızca Art. 44 ff. DSGVO uyarınca güvencelerle (AB Standart Sözleşme Hükümleri veya EU-US Data Privacy Framework) — Kategori 03'te açıkça belirtilmiştir.
Planlanıyor
ISO/IEC 27001
Bilgi güvenliği yönetiminin sertifikasyonu — platformun bir sonraki geliştirme adımı olarak öngörülüyor.
Planlanıyor
BSI C5
BSI'nin Cloud Computing Compliance Criteria Catalogue'u — kamu yönetimiyle iş birliği için önemlidir.
Sorumlu

Güvenlik ve veri koruması için doğrudan hat.

Veri koruma talepleri, güvenlik bildirimleri ve mimarimize ilişkin sorular için. Bir güvenlik açığından şüphelenmeniz durumunda, e-posta ile gizli bir bildirimde bulunmanızı rica ederiz — makine tarafından okunabilir biçimde /.well-known/security.txt altında da mevcuttur.

Veri Koruması ve Güvenlik

Civitas UG (haftungsbeschränkt)

Güvenlik bildirimleri
Adres
Breite Straße 22, 40213 Düsseldorf
Denetim makamı
LDI NRW, Kavalleriestr. 2-4, 40213 Düsseldorf