KVKK Uyumlu Dijital İmza Süreçleri: İşletmeniz İçin Güvenli Çözümler
Bilgilendirme: İmzala.org’da varsayılan akış dijital imza (SES) seviyesindedir; kullanıcının ekranda çizdiği imza, sistemin kriptografik sertifikası ve TÜBİTAK KAMU SM zaman damgasıyla mühürlenir. Kimlik doğrulama (telefon OTP, T.C. kimlik) adımları tamamlandıkça sistem otomatik olarak daha yüksek güvence uygular; seviyeyi siz seçmezsiniz. Bu akış HMK m.199 kapsamında belge niteliği taşır; ıslak imza ile birebir eşdeğer (senet) statü için güvenli elektronik imza (Nitelikli Elektronik İmza) gerekir.
Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa Birliği’nin Genel Veri Koruma Tüzüğü (GDPR), dijital ortamda işlenen kişisel verilerin güvenliğini düzenler. Dijital imza süreçlerinde bu düzenlemelere uyum, hem yasal yükümlülük hem de müşteri güveni açısından önemlidir.
Süreçlerinizi KVKK uyumlu biçimde yönetmek için imzala.org üzerinden ücretsiz hesap açabilirsiniz.
Dijital İmza Sürecinde İşlenen Veriler
Dijital imza akışında işlenen kişisel veriler genellikle genel nitelikli kişisel veri kategorisindedir ve KVKK m.5/2-c “sözleşmenin kurulması veya ifası” hukuki sebebine dayanarak işlenebilir. Bu veriler arasında şunlar yer alır:
- Ad, soyad, e-posta adresi, telefon numarası
- IP adresi ve cihaz veya oturum bilgisi
- İmzalama tarih ve saat bilgisi
- Sözleşme metni ve imza görseli (kullanıcının ekranda çizdiği imza)
- İsteğe bağlı olarak T.C. kimlik numarası (sözleşme tipine göre)
Biyometrik veri konusunda ayrım. Kullanıcının yalnızca görüntü olarak çizdiği imza, davranışsal parametre (basınç, hız, ivme) içermediğinde tek başına biyometrik veri olarak değerlendirilmeyebilir. Bir süreçte özel nitelikli kişisel veri (örneğin biyometrik veri) işlenmesi söz konusu olursa, bu veriler yalnızca KVKK m.6 kapsamında açık rıza ile işlenir. Hangi verilerin hangi amaçla işlendiğine ilişkin güncel kapsam, aydınlatma metnimizde yer alır.
Güvenli Dijital İmza Altyapısının Unsurları
KVKK ve GDPR uyumlu bir dijital imza sistemi şu önlemleri içermelidir:
Şifreleme ve bütünlük:
- Aktarımda TLS şifrelemesi ve depolamada güvenli saklama
- Belgenin özeti (SHA-256) imzaya bağlanarak bütünlüğün korunması
- TÜBİTAK KAMU SM zaman damgası (RFC 3161)
Veri saklama:
- Ana veri işleme Almanya Hetzner veri merkezinde (AB, GDPR alanı); SMS, e-posta ve doğrulama gibi işlemlerde Türkiye’deki ve yurt dışındaki alt-işleyenler devreye girebilir. Tam liste ve aktarım dayanakları aydınlatma metnimizde ve alt-işleyenler sayfamızda yer alır
- KVKK uyumlu veri işleme ve saklama prosedürleri
Kullanıcı hakları (KVKK m.11): İşlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme, silme veya yok etme, yapılan işlemlerin aktarıldığı üçüncü kişilere bildirilmesini isteme, otomatik sistemlerle aleyhe çıkan sonuca itiraz etme ve zararın giderilmesini talep etme.
Veri İşleme İlkeleri
Aydınlatma yükümlülüğü (KVKK m.10): Veri sahibi, imzalama başlamadan önce veri sorumlusunun kimliği, işleme amacı, aktarılacak taraflar ve hakları konusunda aydınlatılır.
Veri minimizasyonu: Yalnızca sözleşmenin kurulması ve delil bütünlüğü için gerekli veriler toplanır.
Amaç sınırlaması: Kişisel veriler, ilgili hukuki sebep dışındaki amaçlarla (örneğin rıza alınmaksızın pazarlama) kullanılmaz ve üçüncü taraflarla paylaşılmaz.
Saklama süreleri: Sözleşme ve imza delili ile erişim kayıtları, ilgili mevzuatta öngörülen süreler boyunca saklanır ve süre sonunda imha edilir. Güncel saklama süreleri ve veri kategorileri için aydınlatma metnimize bakabilirsiniz.
Veri imha: Saklama süresi sonunda imha edilir; kullanıcı talebi ilgili mevzuat çerçevesinde değerlendirilir.
Erişim kontrolü: Sözleşme verilerine yalnızca yetkilendirilmiş personel erişebilir; erişimler kayıt altına alınır.
İmzala.org ile KVKK Uyumlu Dijital İmza
İmzala.org, KVKK ve GDPR gerekliliklerini gözeten bir dijital imza altyapısı sunar:
- Veri minimizasyonu: Varsayılan akışta yalnızca gerekli veriler toplanır
- Aydınlatma ve hukuki sebep: KVKK m.5 ve m.10 çerçevesinde işleme
- Güvenli altyapı: Aktarımda TLS, TÜBİTAK zaman damgası ve bütünlük koruması
- Veri işleme: Ana işleme Almanya Hetzner’de (AB, GDPR alanı); alt-işleyenler ve aktarımlar aydınlatma metnimizde listelidir
- Veri sahibi hakları: Erişim, silme ve diğer talepleri yönetme imkânı
Hatırlatma: İmzala.org’un dijital imzası ticari sözleşmelerde belge niteliği taşır. Yazılı şekil aranan bazı işlemlerde güvenli elektronik imza (Nitelikli Elektronik İmza) gerekebilir; kanunun resmî şekle (örneğin noter) tabi tuttuğu işlemler ise hiçbir dijital imza seviyesiyle yapılamaz ve ilgili resmî makamda gerçekleştirilir.
Detaylı bilgi için imzala.org/guven-merkezi adresindeki aydınlatma metnimizi inceleyebilir, KVKK uyumlu süreçlerinizi yönetmek için ücretsiz hesap açabilirsiniz.
Bu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık niteliği taşımaz. KVKK uyumu, işleme faaliyetinizin somut koşullarına göre değişir; kendi aydınlatma metni ve süreçlerinizi bir uzmanla değerlendirmeniz önerilir.