🚀 Dijital dönüşümünüze bugün başlayın! İlk 3 kredi ücretsiz - Hemen deneyin!

Subprocessors

Alt İşleyenler (Subprocessors)

Hizmetimizi sunmak için iş birliği yaptığımız üçüncü taraflar burada listelenmiştir. Aktif alt işleyenlerle GDPR uyumlu Veri İşleme Sözleşmesi (DPA) imzalıdır; hazırlık aşamasında olan alt işleyenler aktifleşmeden önce gerekli güvenceler tamamlanır.

Subprocessor Politikamız

  • Listemize yeni alt işleyen eklendiğinde 30 gün önceden e-posta ile bildirimde bulunuruz; yalnızca açık rızanızla çalışan isteğe bağlı özelliklerde ise alt işleyen, özelliği ilk kullanımınızdan önce onay ekranında ayrıca bildirilir
  • Kişisel verilerinizi üçüncü şahıslara satmaz, takas etmez veya kiralamayız
  • Tüm aktarımlar yalnızca hizmet ifası amacıyla yapılır
  • Yurt dışı aktarımlar Standart Sözleşme Maddeleri (SCC Modül 2) ile veya isteğe bağlı özelliklerde, özelliği kullanmadan önce verdiğiniz açık rıza (KVKK m.9) ile güvence altındadır; yeni bildirilen bir alt işleyen aktifleşmeden önce gerekli güvenceler tamamlanır

imzala-qes-helper (Nitelikli E-İmza): Yeni Alt İşleyen DEĞİL

imzala.org'un Native Helper bileşeni (~15 MB native masaüstü uygulaması) USB token tabanlı QES akışı için kullanıcının kendi cihazında lokal çalışır. Helper bir 3rd party servis değildir, ek bir alt işleyen oluşturmaz.

  • USB token PIN'i hiçbir sunucumuza, hiçbir alt-işleyenimize iletilmez, yalnızca işletim sistemi PIN diyaloğunda kullanıcının yerel cihazında kalır
  • Özel anahtar USB token donanımından çıkmaz (PKCS#11 SSCD/QSCD modeli)
  • Helper backend'e yalnızca imza değeri + sertifika public bilgisi gönderir; bunu da kullanıcının kendi tarayıcısı üzerinden yapar
  • Helper sertifika thumbprint'leri ve imza zamanını lokal audit log'a yazar. PIN içeriği yazılmaz
  • Sertifika kullanıcının yetkili ESHS'sinden (TÜBİTAK KAMU SM, E-Tuğra, TürkTrust, E-Güven, KamuSM, ARKİmza, EİMZATR) edinilir; bu ESHS'lerle imzala.org'un veri paylaşımı yoktur
→ Güvenlik mimarisi detayı QES Native Helper Uyum Beyanı
A: Altyapı

Altyapı ve Hosting

Hetzner Online GmbH

Almanya (AB)DPA + ISO 27001

Birincil sunucu altyapısı ve veri depolama. Falkenstein veri merkezi (Almanya, AB). Tüm üretim verileriniz burada işlenir ve depolanır. Off-site şifreli yedekler de Hetzner Storage Box (Almanya, AB).

Amaç

Server hosting, storage

İşlenen veri

Tüm üretim verisi

Sertifikalar

ISO 27001, ISO 9001, ISO 14001

→ Hetzner Privacy Policy

Cloudflare, Inc.

ABD / EU-HomeDPA + SCC + SOC 2

CDN, DNS, WAF, DDoS koruması. EU-Home Region tercih edilir (Avrupa'da kalan trafik AB sunucularından geçer). İmza akışında, imzacı açık rıza ile tam (GPS) konum paylaşmadığında, IP adresinden türetilen il/ülke düzeyinde yaklaşık konum bilgisi de Cloudflare üzerinden sağlanır. Ek olarak Turnstile bot doğrulaması herkese açık İmza Doğrulama ve UDF Çevirici araçlarında kötüye kullanımı önlemek için kullanılır (aynı alt işleyenin yeni amacı; yeni sözleşme/tüzel kişi yoktur).

Amaç

CDN, güvenlik, DNS, IP-konum, bot doğrulama (Turnstile)

İşlenen veri

IP, request meta, yaklaşık konum

Sertifikalar

SOC 2 Type II, ISO 27001, PCI DSS

→ Cloudflare Privacy Policy
B: İletişim

İletişim (E-posta + SMS)

Mailgun (Sinch / Pathwire)

Almanya (EU sunucu)DPA + SOC 2

Transactional e-posta gönderimi ve bülten (newsletter) gönderimi ile teslimat/etkileşim izleme webhook'ları. EU veri merkezi (mailgun.eu). Bildirim, OTP, hesap silme onay, veri export linkleri, Bilgilendirilecek Kişiler (CC) gönderim ve tamamlanma bildirimleri; ayrıca hesap işlevsel bülten kategorileri (hizmet güncellemeleri, mevzuat bildirimi) ile gelecekte açık rıza ve İYS kaydıyla gönderilecek ticari iletiler. Her bülten için delivered, opened, clicked, bounced, complained ve unsubscribed webhook olayları alınır; olay kaydına son okteti maskelenmiş IP ve tarayıcı bilgisi (user-agent) yazılır (tam IP saklanmaz). Bu kullanım mevcut Mailgun DPA sözleşmemiz kapsamındaki ilave bir amaçtır; yeni bir tüzel kişilik doğmaz.

Amaç

E-posta gönderim + bülten + teslimat/etkileşim webhook

İşlenen veri

E-posta, ad, içerik, olay tipi, maskeli IP, user-agent

Sertifikalar

SOC 2, GDPR DPA

→ Mailgun Privacy

NetGSM

TürkiyeKVKK uyumlu

SMS gönderimi (varsayılan Türkiye sağlayıcı). İmza bildirim, OTP, hatırlatma SMS'leri.

Amaç

SMS gönderim

İşlenen veri

Telefon + SMS içeriği

Bölge

Yurt içi (KVKK m.9)

Kobikom

Türkiye

SMS gönderimi (alternatif sağlayıcı, organizasyon seçimine göre).

Amaç

SMS gönderim

İşlenen veri

Telefon + SMS içeriği

Bölge

Yurt içi

Twilio Inc.

ABDDPA + SCC

Uluslararası SMS (yalnızca seçili organizasyonlar için, yurt dışı imzalayanlara SMS gönderimi gerektiğinde).

Amaç

Uluslararası SMS

İşlenen veri

Telefon + SMS

Sertifikalar

SOC 2, ISO 27001

Google Firebase Cloud Messaging (Google LLC)

ABDHazırlık aşamasında, henüz aktif değil

Mobil anlık bildirim (push) gönderimi. Mobil uygulamayı kullanan kullanıcılara imza talebi, imza tamamlanma, hatırlatma ve ödeme bildirimleri Google FCM altyapısı üzerinden iletilir. Aktarılan veri yalnızca cihaz bildirim jetonudur (device token) ve jenerik bildirim metnidir; sözleşme başlığı veya taraf adı gibi içerik Google'a gönderilmez (veri minimizasyonu). İmza, hatırlatma ve ödeme bildirimleri hesap-işlevseldir; pazarlama bildirimleri yalnızca açık rıza (opt-in) ile gönderilir ve istendiğinde kapatılabilir. Bu özellik henüz aktif değildir; Firebase projesi kurulduğunda Google'ın Veri İşleme Şartları (SCC Modül 2 dahil) yürürlüğe girecektir.

Amaç

Mobil push bildirim

İşlenen veri

Cihaz jetonu + jenerik metin

Statü

Hazırlık aşamasında

→ Firebase Privacy

Google Takvim (Google LLC)

ABDCDPA + SCC

Demo randevu planlama. Web sitesindeki demo talep formunu gönderen ziyaretçiler, dilerlerse Google Takvim randevu sayfası üzerinden demo görüşmesi için gün ve saat seçebilir. Takvim yalnızca demo talep formu başarıyla gönderildikten sonra yüklenir (sitede gezinirken yüklenmez); bu sırada IP adresi ve tarayıcı bilgisi Google'a iletilir. Randevu bilgilerini (ad, e-posta, tarih/saat) ziyaretçi Google'ın sayfasına kendisi girer; demo formuna girilen veriler Google Takvim'e aktarılmaz.

Amaç

Demo randevu planlama

İşlenen veri

IP/tarayıcı (embed) + randevu ad, e-posta, tarih (kullanıcı girer)

Güvence

Randevu verileri: Google Workspace CDPA + SCC; embed yüklemesi Google'ın kendi gizlilik politikasına tabidir

→ Google Privacy
C: Ödeme, Belge & AI

Ödeme, Belge ve Yapay Zeka Servisleri

PayTR Ödeme ve Elektronik Para Hizmetleri A.Ş.

TürkiyePCI DSS Level 1 + BDDK

Ödeme işlemleri. Kart bilgileriniz doğrudan PayTR tarafından saklanır, imzala.org bu bilgileri görmez ve saklamaz (PCI-DSS SAQ A scope).

Amaç

Ödeme işleme

İşlenen veri

Ad, e-posta, fatura

Sertifikalar

PCI DSS Level 1

OpenRouter, Inc.

ABDZero-retention yapılandırma

AI Sözleşme Analizi (isteğe bağlı özellik). Yalnızca kullanıcı, sözleşme editöründe AI Sözleşme Analizi'ni kendisi başlatıp açık onay verdiğinde çalışır; onay verilmedikçe hiçbir belge içeriği iletilmez. Analiz isteği, kalıcı saklamanın kapalı olduğu (zero-retention) yapılandırmayla OpenRouter üzerinden yapay zeka modeline iletilir; içerik model eğitiminde kullanılmaz. Analiz sonucu yalnızca kendi altyapımızda (Hetzner, Almanya) ilgili sözleşme kaydıyla birlikte saklanır. Ayrıntı: KVKK Aydınlatma Metni §2.17.

Amaç

İsteğe bağlı AI sözleşme analizi

İşlenen veri

Analiz için gönderilen sözleşme metni

Hukuki dayanak

Açık rıza (KVKK m.5/1 + m.9)

TÜBİTAK KAMU SM

TürkiyeDevlet kurumu

Nitelikli zaman damgası hizmeti (RFC 3161, KAMUnet Policy OID 2.16.792.1.2.1.1.5.7.3.1). 5070 Sayılı Elektronik İmza Kanunu kapsamında resmi sağlayıcı. İki kullanım: (1) imzalanan sözleşme PDF'lerinin zaman damgası, (2) yedek dosyalarının bütünlük hash'lerinin zaman damgası (9 Mayıs 2026'da yedek audit trail aktif edildi). Yalnızca SHA-256 hash değerleri iletilir; belge veya yedek içeriği iletilmez.

Amaç

Zaman damgası (imza + yedek)

İşlenen veri

Hash (içerik değil)

Statü

Resmi devlet sağlayıcı

D: Geliştirme

Geliştirme ve İzleme

GitHub (Microsoft)

ABDDPA + SCC

Kaynak kodu yönetimi. Yalnızca uygulama kodu depolanır, kullanıcı PII'si saklanmaz. CI/CD için GitHub Actions kullanılır (image build → GHCR registry).

Amaç

Code repository, CI/CD

İşlenen veri

Kod (PII yok)

Sertifikalar

SOC 1/2, ISO 27001, FedRAMP

E: Pazarlama

Pazarlama ve Analitik

Aşağıdaki servisler yalnızca çerez consent banner'ından kabul ettiğiniz takdirde tanımlayıcı çerezlerle aktive olur. Consent reddi durumunda tanımlayıcı çerezler yazılmaz ve kimliğinizle eşleştirilmez; ancak Google Consent Mode Advanced yapılandırması gereği Google'a IP adresi ve sayfa yolu içeren, çerezsiz/anonim bir ölçüm sinyali (redacted ping) iletilir. Bu sinyal yalnızca toplu istatistik ve modellenmiş dönüşüm hesabında kullanılır.

Google Analytics 4 + Tag Manager

Site kullanım analitiği

Anonim kullanıcı kimliği (cookie ID), sayfa görüntülemeleri. PII KESİNLİKLE paylaşılmaz. Hukuki sebep: Açık rıza (analiz consent); consent reddedildiğinde Consent Mode Advanced kapsamında yalnızca çerezsiz/anonim ölçüm sinyali (meşru menfaat).

Microsoft Clarity

Isı haritaları, oturum kaydı

PII otomatik maskelenir (e-posta/şifre/kart input'ları görünmez).

Meta Pixel

Facebook/Instagram reklam dönüşüm (tarayıcı tarafı)

Anonim browser ID, dönüşüm event'leri.

Meta Conversions API (CAPI)

Sunucu tarafı reklam dönüşüm

SHA-256 hashlenmiş e-posta + telefon (ham PII değil). sGTM üzerinden iletilir.

Google Ads + Enhanced Conversions

Arama ve display reklam dönüşüm

Conversion tracking + Enhanced Conversions kapsamında SHA-256 hashlenmiş e-posta/telefon. Hukuki sebep: Açık rıza (pazarlama consent); consent reddedildiğinde Consent Mode Advanced kapsamında yalnızca çerezsiz/anonim ölçüm sinyali (meşru menfaat), Enhanced Conversions hash gönderilmez.

Sunucu Tarafı Ölçüm (sGTM)

kx7m2.imzala.org, Hetzner Almanya

Yukarıdaki tüm ölçüm trafiği önce kendi sunucumuzdan geçer, consent + PII hash denetimi yapılır, sonra 3. taraflara aktarılır. AB-içi transfer.

→ Çerez politikası ve detaylar

Yurt Dışı Aktarım

Yurt Dışı Aktarım Özeti

Aktarım Yönü Hizmetler Yasal Dayanak
AB içine Hetzner DE, Mailgun EU sunucu GDPR: ek güvence gerekmez
ABD Cloudflare, Twilio, GitHub, Google Takvim (demo randevu) (aktif); Google FCM (mobil push, hazırlık aşamasında) SCC Modül 2 (Controller-to-Processor)
Türkiye (yurt içi) PayTR, NetGSM, Kobikom, TÜBİTAK KVKK m.9: yurt içi sayılır
ABD (consent ile) GA4, Clarity, Meta, Google Ads Açık rıza (cookie consent); consent reddedildiğinde Consent Mode Advanced anonim ölçüm sinyali (meşru menfaat, yalnızca GA4 + Google Ads için, çerezsiz)
ABD (özellik bazlı açık rıza ile) OpenRouter (AI Sözleşme Analizi; yalnızca kullanıcı analizi başlatıp onay verdiğinde) Açık rıza (KVKK m.9); zero-retention yapılandırma

Yeni Subprocessor Bildirim Aboneliği

Yeni alt işleyen ekleme bildirimlerini e-posta ile almak için kurumsal müşterilerimiz [email protected] adresine "DPA Notification List" konulu bir e-posta gönderebilir.

[email protected]

Son güncelleme: 24 Temmuz 2026, Versiyon: 1.6 (OpenRouter satırı eklendi: isteğe bağlı AI Sözleşme Analizi, açık rıza ile, zero-retention yapılandırma)

Demo Talep Et

15 dakikalık ücretsiz demo ile imzala.org'un kurumunuza nasıl uyduğunu birlikte görelim.

E-posta veya telefondan en az birini doldurun.

Fiyat Teklifi İsteyin

İmza hacminize ve iş akışınıza göre size özel bir fiyat teklifi hazırlayalım.

E-posta veya telefondan en az birini doldurun.

Talebinizi yanıtlamak için ilettiğiniz bilgileri işleriz; ayrıntılar: KVKK Aydınlatma Metni ve Gizlilik Politikası.