Elektronik İmza Nedir? Türleri, Yasal Geçerliliği ve Kullanımı (2026 Tam Rehber)
Elektronik imza Türkiye’de 2004’ten bu yana yasaldır, ama hâlâ çok yanlış anlaşılan bir kavramdır. “Mahkemede geçerli mi?”, “Kaç tür var?”, “Ne zaman nitelikli imza gerekir?”, “Kimlik doğrulamak şart mı?” gibi sorular; geliştiriciden hukukçuya, satış ekibinden insan kaynaklarına herkesin sorduğu sorulardır. Bu rehber, cevapları tek başlık altında toplar ve detay yazılarımıza bağlantı verir.
İlk dijital imzanızı denemek için imzala.org üzerinden ücretsiz hesap açabilir, bir belgeyi dakikalar içinde imzaya gönderebilirsiniz.
Elektronik İmza Nedir?
Elektronik imza, kâğıt, kalem ve ıslak imza yerine dijital ortamda atılan, kişiyi tanımlayan ve belgeyi onayladığı bilgisini ileten dijital bir işarettir.
Türkiye’de 5070 sayılı Elektronik İmza Kanunu (23.01.2004, Resmî Gazete 25355) yasal çerçeveyi çizer; kanunun uygulanması Elektronik İmza Kanununun Uygulanmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (06.01.2005, RG 25692) ile ayrıntılandırılır. Çoğu ülkede benzer düzenlemeler vardır:
- 🇪🇺 AB: eIDAS (910/2014 sayılı Tüzük)
- 🇺🇸 ABD: ESIGN Act ve UETA
- 🇬🇧 İngiltere: Electronic Communications Act
”Elektronik İmza”, “Dijital İmza”, “Online İmza” Aynı mı?
Günlük dilde birbirinin yerine kullanılır, ama teknik fark vardır:
| Terim | Anlam | Pratik Kullanım |
|---|---|---|
| Elektronik imza | Yasal terim, dijital onay işareti | 5070 sayılı Kanun, hukuki çerçeve |
| Dijital imza | Kriptografik terim, açık anahtar kriptografisi | Teknik anlatım |
| Online imza | Jenerik kullanım, internet üzerinden imza | Günlük dil |
Bu yazıda ürünümüzü anlatırken dijital imza terimini, hukuki tanımlarda ise elektronik imza terimini kullanıyoruz.
Üç Güvence Seviyesi: SES, AES, QES
Bu üç seviyeli güvence ayrımı (SES, AES, QES) esas olarak AB’nin eIDAS düzenlemesinden gelir. Türk hukuku temelde ikili bir ayrım yapar: sıradan elektronik imza (HMK m.199 kapsamında belge niteliği) ve güvenli elektronik imza (5070 m.5 ve HMK m.205/2 kapsamında senet). Aşağıdaki tabloda her seviyenin Türk hukukundaki karşılığını birlikte veriyoruz:
| Seviye | Adı | Tipik Örnek | Hukuki Çerçeve |
|---|---|---|---|
| 1 | SES (Basit Elektronik İmza) | Ekranda parmakla çizim, ada yazma | Belge niteliği, takdiri delil |
| 2 | AES (Gelişmiş Elektronik İmza) | Kimlik doğrulama, değişiklik tespiti, zaman damgası | Belge niteliği, güçlü ama takdiri delil |
| 3 | QES (Nitelikli Elektronik İmza) | USB token, akıllı kart, mobil imza (ESHS sertifikalı) | Güvenli elektronik imza, ıslak imza eşdeğeri |
Bu yazıda QES kısaltmasını ilk kez burada kullanıyoruz. eIDAS’ta “Qualified Electronic Signature” anlamına gelir; Türk hukukundaki karşılığı Nitelikli Elektronik İmza ya da güvenli elektronik imza’dır. Bundan sonra Türkçe karşılıklarını kullanacağız.
Basit Elektronik İmza (SES)
En temel seviyedir. Örnekler:
- E-posta sonuna ad yazmak
- Ekranda fareyle veya parmakla imza çizmek (kimlik doğrulama olmadan)
- “Kabul ediyorum” onay kutusunu işaretlemek
Bu seviyede, onayın gerçekten o kişiye ait olduğu güçlü biçimde gösterilemez. Türk hukukunda HMK m.199 kapsamında belge niteliği taşır; delil değeri somut olaya göre hâkim tarafından takdir edilir.
Gelişmiş Elektronik İmza (AES)
Günlük ticari sözleşmelerin çoğu için dengeli bir seviyedir. eIDAS Art.26, gelişmiş imzayı dört şartla tanımlar: imzacıya benzersiz biçimde bağlı olması, imzacıyı tanımlaması, imza verisinin imzacının münhasır kontrolünde olması ve sonraki değişikliğin tespit edilebilmesi.
İmzala.org’da kimlik doğrulama (telefon OTP, T.C. kimlik doğrulama) etkinleştirildiğinde akış bu seviyeye yaklaşır: imzacının kimliği güçlü biçimde doğrulanır ve belge değişikliği tespit edilir. Buna TÜBİTAK KAMU SM zaman damgası eklenir. Not olarak, imza anahtarı sunucu tarafında güvenli biçimde tutulduğundan, “münhasır kontrol” şartının sunucu temelli imzada ne ölçüde karşılandığı teknik bir değerlendirme konusudur.
Bu seviyedeki imza, Türk hukukunda HMK m.199 kapsamında belge niteliği taşır ve ispat gücü güçlü olabilir; ancak kesin delil (senet) değildir. Senet eşdeğerliği yalnızca güvenli elektronik imzaya özgüdür.
Belgelerinizi kimlik doğrulamalı biçimde imzaya göndermek için imzala.org hesabınızı kullanabilirsiniz.
Nitelikli Elektronik İmza (Güvenli Elektronik İmza)
Islak imza ile eşdeğer olan tek seviyedir. İki şart gerekir:
- Yetkili bir ESHS (Elektronik Sertifika Hizmet Sağlayıcısı) tarafından verilen nitelikli sertifika
- Güvenli imza oluşturma aracı (USB token, akıllı kart veya mobil imza)
Türkiye’de BTK tarafından yetkilendirilmiş ESHS’ler arasında E-Güven, TÜRKTRUST, E-Tuğra, EİMZATR, Ayyıldız İmza ve Arkİmza bulunur; TÜBİTAK KAMU SM ise kamu kurumlarına ve Mali Mühür gibi özel ürünlere yöneliktir.
Ne zaman gerekir?
- Mevzuatın açıkça nitelikli (güvenli) elektronik imza şart koştuğu işlemler
- Bazı kamu ihalesi ve e-Devlet işlemleri
Günlük ticari işlemlerin çoğunda nitelikli imza şart değildir; gelişmiş seviye yeterli olur. Nitelikli imza, sertifika ve donanım maliyeti nedeniyle daha pahalıdır.
Görsel: Tablet üzerinde kalemle biyometrik imza, gelişmiş seviye dijital imza akışı.
İmza seviyelerinin ayrıntılı karşılaştırması için SES, AES, QES farkları yazımıza göz atabilirsiniz.
Yasal Geçerlilik ve Mahkemede Delil Değeri
5070 Sayılı Elektronik İmza Kanunu
Madde 5: “Güvenli elektronik imza, elle atılan imza ile aynı hukuki sonucu doğurur.” Bu eşdeğerlik yalnızca güvenli elektronik imzaya (nitelikli imza) özgüdür.
Madde 5/2: Kanunların resmî şekle veya özel bir merasime tabi tuttuğu işlemler ile teminat sözleşmeleri güvenli elektronik imza ile gerçekleştirilemez. Yani noter veya resmî şekil zorunlu olan bir işlem, hiçbir dijital imza seviyesiyle yapılamaz.
HMK Madde 199 ve 205
- m.199: Elektronik ortamdaki veriler belge sayılır.
- m.205/2: Güvenli elektronik imzayla oluşturulan veriler senet (kesin delil) hükmündedir.
Basit ve gelişmiş seviyedeki imzalar belge niteliğindedir; delil değeri somut olaya göre takdir edilir. Senet gücü, güvenli elektronik imzaya aittir.
TBK Madde 14 ve 15 (Yazılı Şekil)
Güvenli elektronik imza, yazılı şekil şartını sağlar (TBK m.15). Ancak yazılılığın ötesinde el yazısı arayan işlemler bunun istisnasıdır. Örneğin kefalet sözleşmesinde TBK m.583, kefilin sorumlu olacağı azami tutarı, tarihi ve müteselsil kefil sıfatını kendi el yazısıyla yazmasını arar; bu nedenle kefalet, dijital imza (nitelikli imza dahil) ile tek başına geçerli biçimde kurulamaz.
Yargıtay İçtihadı
Yargıtay, dijital imzalı belgeleri delil olarak değerlendirirken genellikle şu unsurları arar:
- Güvenilir zaman damgası (örneğin TÜBİTAK KAMU SM)
- İşlem kaydı (denetim izi) mevcudiyeti (IP, cihaz, doğrulama zamanı)
- Belge bütünlüğü doğrulanabilirliği (özet karşılaştırması)
- Standartlara uygunluk (PAdES, RFC 3161)
Konunun ayrıntısı için Yargıtay emsalleri ve HMK m.199-205 analizi yazılarımıza bakabilirsiniz.
Online Dijital İmza Nasıl Atılır?
İmzala.org örneğiyle dört adım:
Görsel: Akıllı telefonla dijital imza, herhangi bir yerden ve saatte.
Adım 1: Belgeyi Yükle veya Şablondan Seç
Panelde “Yeni Sözleşme” deyip PDF veya DOCX dosyasını sürükleyin ya da hazır şablonlardan seçin. Tekrarlanan sözleşmeler için şablon kullanmak işinizi hızlandırır. Ayrıntı: online sözleşme hazırlama rehberi.
Adım 2: İmzacıları Ekle ve Sırasını Belirle
Her imzacı için ad, e-posta ve telefon (E.164 biçiminde, +90...) girin. Sıralı (önce A, sonra B) veya paralel (hepsi aynı anda) imzalama seçin. İsteğe bağlı olarak T.C. kimlik doğrulama ve biyometrik imza ekleyin.
Adım 3: Davetiyeyi Gönder
Tek tıkla SMS ve e-posta gönderilir. İmzacı bağlantıya tıklar (uygulama indirmeye gerek yoktur), e-posta ve SMS ile gelen kodla kimliğini doğrular, belgeyi okur ve imzalar. Ayrıntı: online sözleşme imzalama rehberi.
Adım 4: İmzalanan PDF (TÜBİTAK Zaman Damgalı)
Tüm taraflar imzalayınca belge PAdES biçiminde hazırlanır, TÜBİTAK KAMU SM zaman damgasıyla işaretlenir ve işlem kaydı (denetim izi) belgeye eklenir; taraflara otomatik bildirim gider. Belge, imzala.org/dogrula üzerinden doğrulanabilir ve hesabınız aktif olduğu sürece bulut arşivinde saklanır.
Hangi Sektörlerde Kullanılır?
Dijital imza pratik olarak her sektörde kullanılır:
| Sektör | Yaygın Belgeler | Detaylı Rehber |
|---|---|---|
| İnsan Kaynakları | İş sözleşmesi, NDA, izin formu | /cozumler/insan-kaynaklari |
| E-Ticaret | Mesafeli satış, KVKK rıza, iade formu | /sektorler/e-ticaret |
| Gayrimenkul | Kira sözleşmesi (taşınmaz devri noter ister) | /sektorler/gayrimenkul |
| Sigorta | Poliçe, sağlık beyanı, hasar tutanağı | /sektorler/sigorta |
| Hukuk | Bazı belgeler (resmî şekil gerekenler hariç) | /cozumler/hukuk-sozlesme |
| Muhasebe ve Finans | Sözleşme onayı, mükellef beyanı | /cozumler/muhasebe-finans |
Bazı sektörlerde belirli belge tipleri için mevzuat veya içtihat daha güçlü imza ya da yazılı şekil arayabilir; hangi belgede hangi seviyenin yeterli olduğunu önceden değerlendirmeniz önerilir.
KVKK Uyumu ve İşlenen Kişisel Veriler
| Veri | Hukuki Sebep | Saklama |
|---|---|---|
| Ad-soyad | m.5/2-c (sözleşme) | Sözleşme süresi ve ilgili saklama süresi |
| E-posta, telefon | m.5/2-c | Sözleşme süresi |
| IP | m.5/2-f (meşru menfaat, kötüye kullanım önleme) | İlgili saklama süresi |
| Biyometrik imza | m.6 (özel nitelikli veri, açık rıza) | Sözleşme süresi ve sonrası sınırlı süre |
| T.C. kimlik no (kullanılırsa) | m.5/2-c veya m.5/2-e | İlgili saklama süresi |
Sıradan veriler (ad, e-posta, telefon, IP) için yukarıdaki hukuki sebepler yeterlidir ve her durumda açık rıza şart değildir. Ancak biyometrik imza özel nitelikli veridir ve KVKK m.6 uyarınca açık rıza ile işlenir. Her durumda aydınlatma metni gereklidir. İmzala.org verileri ağırlıklı olarak Almanya Hetzner veri merkezinde (GDPR alanı) işlenir; SMS ve T.C. kimlik doğrulama gibi bazı işlemler Türkiye’deki hizmet sağlayıcılar üzerinden yürür. Ayrıntı: KVKK uyumlu imza süreçleri.
Görsel: Geleneksel el sıkışma ile modern dijital imzanın buluşması.
Dijital İmza ile Islak İmza Karşılaştırması
| Ölçüt | Islak İmza | Dijital İmza (gelişmiş seviye) |
|---|---|---|
| Süre | Günler veya haftalar | Dakikalar |
| Maliyet | Yüksek (kâğıt, kargo, ulaşım) | Düşük |
| Coğrafi engel | Var | Yok |
| Değişiklik tespiti | Zor | Kolay (bütünlük korumalı) |
| Arşiv | Fiziksel | Bulut, aranabilir |
Ayrıntılı karşılaştırma: dijital imza ile ıslak imza.
Geliştiriciler İçin API Entegrasyonu
Kendi yazılımınızdan imza akışı tetiklemek için:
- REST API (JSON, X-API-Key kimlik doğrulama)
- Webhook (HMAC-SHA256 imzalı, yeniden deneme destekli)
- Beş dilde SDK (Node.js, Python, PHP, Java, .NET)
- Test ortamı (test-api.imzala.org)
Ayrıntı: API entegrasyon rehberi ve toplu imza gönderimi.
Görsel: Profesyonel kurumsal sözleşme imzalama, dakikalar içinde.
İmzala.org’da Dijital İmza Süreci (Özet)
| Özellik | Detay |
|---|---|
| Varsayılan seviye | Basit Elektronik İmza (SES); kimlik doğrulamayla gelişmiş seviyeye uygun hâle gelir |
| Kimlik doğrulama | E-posta ve SMS kodu (isteğe bağlı biyometrik, T.C. kimlik doğrulama) |
| Zaman damgası | TÜBİTAK KAMU SM (RFC 3161) |
| Belge biçimi ve bütünlük | PAdES biçimi, zaman damgası ve işlem kaydı |
| Veri merkezi | Almanya Hetzner (GDPR alanı) |
| Mobil destek | iOS ve Android uygulaması ve tarayıcıdan |
| API ve Webhook | REST ve beş dilde SDK |
Sık Sorulan Sorular
Elektronik imza nedir, basit tanımı nedir?
Elektronik imza, kâğıt, kalem ve ıslak imza yerine dijital ortamda atılan, kişiyi tanımlayan ve belgeyi onayladığı bilgisini ileten dijital bir işarettir. Türkiye’de 5070 sayılı Elektronik İmza Kanunu (2004) yasal çerçevesini çizer. Üç güvence seviyesi vardır: Basit (SES), Gelişmiş (AES), Nitelikli Elektronik İmza (QES).
Elektronik imzanın yasal geçerliliği var mı?
5070 sayılı Kanun m.5: güvenli elektronik imza (nitelikli imza), ıslak imza ile aynı hukuki sonucu doğurur ve HMK m.205/2 uyarınca senet sayılır. Basit ve gelişmiş seviyeler ise HMK m.199 kapsamında belge niteliği taşır; delil değeri somut olaya göre takdir edilir.
SES, AES, QES farkları nedir?
Basit Elektronik İmza (SES) temel bir işarettir, kimlik doğrulaması zayıftır. Gelişmiş Elektronik İmza (AES) kimlik doğrulama, değişiklik tespiti ve zaman damgası içerir, ispat gücü güçlü olabilir. Nitelikli Elektronik İmza (güvenli elektronik imza) ise ESHS sertifikası ve güvenli imza oluşturma aracı gerektirir, ıslak imza ile eşdeğerdir.
İmzala.org hangi seviye imza kullanır?
Varsayılan akış Basit Elektronik İmza (SES) seviyesindedir; imza, sistemin kriptografik sertifikası ve TÜBİTAK zaman damgasıyla mühürlenir. Kimlik doğrulama etkinleştirildiğinde akış Gelişmiş Elektronik İmza seviyesine uygun hâle gelir. Nitelikli imza gereken işlemlerde mevcut USB token’ınızla E-İmzala üzerinden imzalayabilirsiniz.
Hangi sözleşmeler için kullanabilirim?
Günlük ticari sözleşmelerin çoğu için uygundur. Kanunun resmî şekle (noter) tabi tuttuğu işlemler (taşınmaz devri, evlenme, vasiyetname gibi) dijital imza ile yapılamaz. Kefalet gibi el yazısı şartı taşıyan sözleşmelerde dijital imza tek başına yeterli sayılmaz.
Sonuç
Dijital imza, 2026’da artık yenilik değil standart bir araçtır. Türkiye’de yirmi yılı aşan yasal altyapı, Yargıtay içtihadı ve uluslararası eIDAS ve ESIGN Act tanınırlığı ile her sektörde kullanılabilir.
Pratik tercihinizi netleştirmek için:
- Günlük ticari sözleşmeler: İmzala.org’un kimlik doğrulamalı dijital imzası çoğu durumda pratiktir.
- Mevzuatın nitelikli imza şart koştuğu işlemler: Nitelikli Elektronik İmza (USB token, ESHS’ten alınır); E-İmzala ile kullanılabilir.
- Resmî şekle veya özel bir merasime tabi işlemler (örneğin taşınmaz devri, evlenme, vasiyetname): Bu işlemler dijital imza kapsamı dışındadır; ilgili resmî makama başvurulur.
Bu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık niteliği taşımaz. Belirli bir işlem için hangi imza seviyesinin gerektiği veya işlemin resmî şekle tabi olup olmadığı ilgili mevzuata ve somut duruma göre değişir; tereddüt halinde bir hukuk uzmanına danışmanız önerilir.
İlgili Rehberler: