Yasal Belgeler
İmza Süreci Aydınlatma Metni
Son Güncelleme: 6 Ekim 2026 - Versiyon 1.15
Bu metin, size iletilen bir sözleşmeyi imzalarken veya onaylarken (imzalayan, onaylayan veya taraf sıfatıyla) kişisel verilerinizin nasıl işlendiğini açıklar. Onaylayan sıfatıyla katılıyorsanız belgeye imza eklemezsiniz; "Onayla" eyleminiz, zamanı ve bağlantı bilgileriniz aynı şekilde kaydedilir. İmza ekranındaki onay adımından bu metne erişebilirsiniz; genel KVKK Aydınlatma Metni ve Gizlilik Politikası ile birlikte uygulanır.
1. Veri Sorumlusu (Katmanlı)
İmza sürecinde iki ayrı sorumluluk katmanı vardır:
- Sözleşmeyi size gönderen taraf (kişi veya organizasyon), sözleşmedeki kişisel verileriniz (ad-soyad, e-posta, telefon, varsa T.C. Kimlik No, sözleşme içeriği) bakımından bağımsız veri sorumlusudur. imzala.org, bu veriler bakımından gönderen taraf adına veri işleyen sıfatıyla hareket eder. Bu kişisel verilerin hukuka uygunluğundan ve KVKK m.10 aydınlatmasından gönderen taraf sorumludur; gönderenin kendi aydınlatma metni varsa size onun tarafından da sunulur.
- Codeck Yazılım A.Ş. (imzala.org), imza sürecinin güvenliği ve delil bütünlüğü için kendi hesabına eklediği verilerde (IP adresi, cihaz bilgisi, imza zaman damgası, telefon doğrulama sonucu, bildirim teslim ve tıklama kayıtları, imza sayfasındaki etkileşim kaydı, elektronik mühür, TÜBİTAK zaman damgası, gönderen açtıysa AB nitelikli zaman damgası, bütünlük özeti ve varsa biyometrik doğrulama) bağımsız veri sorumlusudur.
- GSM operatörünüz (Turkcell, Türk Telekom veya Vodafone; bugün Turkcell, Türk Telekom ve Vodafone kanalları kullanımdadır), yalnızca imzayı Mobil İmza ile atmayı seçerseniz devreye girer ve bu adımda bağımsız veri sorumlusudur. Mobil imza aboneliği ve SIM kartınızdaki nitelikli sertifika, sizinle operatörünüz (ve onun çalıştığı Elektronik Sertifika Hizmet Sağlayıcısı) arasındaki ilişkiye dayanır; operatör bu işlemde kendi aydınlatma yükümlülüğünü ayrıca yerine getirir. imzala.org bu adımda operatörün alt işleyeni değildir.
- WhatsApp (Meta Platforms Ireland Ltd.), sözleşmeyi gönderen taraf WhatsApp bildirim kanalını açtıysa, size iletilen bildirimin taşıdığı telefon numaranız ve iletim meta verisi bakımından kendi kullanım şartları uyarınca bağımsız veri sorumlusudur; İmzala.org'un alt işleyeni değildir (§6).
İletişim / veri sorumlusu başvuruları: [email protected] - DPO: [email protected].
2. İşlenen Kişisel Veriler
- Kimlik ve iletişim: ad, soyad, e-posta, telefon; sözleşme gerektiriyorsa doğum tarihi ve T.C. Kimlik Numarası (kimlik doğrulama ve ispat değeri için).
- İşlem güvenliği / imza delili: bağlantı IP adresiniz, cihaz ve tarayıcı bilgisi, sözleşmeyi görüntüleme ve imzalama zaman damgaları, imza görseli (el yazısı), imzanın bütünlük özeti ve zaman damgası; size gönderilen e-posta bildiriminin teslim ve bağlantı tıklama zamanı, SMS bildiriminin gönderim zamanı ve (sağlayıcı bildirdiğinde) teslim durumu ile WhatsApp bildiriminin gönderim zamanı. İmza sayfasının ve bu sayfada gösterilen bilgilendirme, onay ve rıza metinlerinin size hangi dilde (Türkçe veya İngilizce) gösterildiği de kaydedilir. İmza sayfasında ayrıca şu adımlar zamanlarıyla kaydedilir: sayfanın açılması; belgenin yüzde 25, 50, 75, 90 ve 100'ünün ekranda görüntülenmesi; her sayfanın ilk kez görüntülenmesi; "Belgeyi gördüm, devam et" düğmesine basılması ve o anda görüntülenen belgenin bütünlük özeti (SHA-256); bir alanın doldurma penceresinin açılması (yalnızca alanın kimliği ve türü); imza kutusunun açılması ve kaydet düğmesine basılması. Her adımda cihazınızın bildirdiği zaman, sunucunun kaydı aldığı zaman, son bölümü maskelenmiş IP adresiniz ve cihaz/tarayıcı türünüz kaydedilir. Adımlar birbirine bütünlük özetleriyle zincir halinde bağlanır. İmzanızı attığınız anda zincirin son halkası, imzanız için zaman damgası alınan kayda eklenir; imzadan sonra zincire yeni adım eklenmez. İmzayı reddettiğinizde, imzasız onay verdiğinizde veya belgeyi güvenli elektronik imza (USB token ya da mobil imza) ile imzaladığınızda da zincirin son halkası kişisel veri içermeyen ayrı bir kayda eklenir, bu kaydın yalnızca bütünlük özeti için TÜBİTAK KamuSM zaman damgası alınır ve bu işlemden sonra zincire yeni adım eklenmez. Alanlara yazdığınız değerler, metin, imza görseli ayrıca bu kayda girmez; fare ve klavye hareketleriniz ve ekran kaydı tutulmaz. Bu kayıt belgenin ekranda görüntülendiğini gösterir; okunduğunu veya anlaşıldığını göstermez.
- Telefon doğrulaması (opsiyonel): Sözleşmeyi gönderen taraf bu adımı açtıysa, telefon numaranıza SMS ile tek kullanımlık bir doğrulama kodu gönderilir; kod, doğrulama sonucu ve zamanı işlenir. Kod iki biçimde istenebilir. Birincisinde kod, sözleşmeyi görüntülemeden önce istenir. İkincisinde, gönderen taraf bu seçeneği imza alanında açtıysa, kod sözleşmeyi görüntülemeden önce değil, ilk imzanızı kaydetmeden hemen önce gönderilir ve doğrulama bu imzayla ilişkilendirilerek kaydedilir; bu durumda sözleşme, imza bağlantısını açan kişi tarafından kod girilmeden görüntülenebilir. Sözleşmede telefon doğrulaması da açıksa, imzadan önce yaptığınız reddetme veya imzasız onay gibi işlemler için de ayrı bir kod istenir ve ilk imzanızda kod yeniden istenir. Kod 5 dakika geçerlidir. Doğrulamanın numaranızla ilişkisini sonradan gösterebilmek için telefon numaranızın anahtarlı bir özeti saklanır; numara sonradan değişirse kayıtlarda "önceki numara" ibaresi yer alır. Bu adım kimliğinizi değil, gönderenin girdiği telefon numarasına o anda erişimi olduğunu kaydeder.
- Kaşe bilgileri (opsiyonel): Sözleşmeyi gönderen taraf sizin dolduracağınız bir kaşe alanını önceden doldurabilir (örneğin şirket adı, adres, vergi numarası, telefon veya T.C. kimlik numarası). Bu bilgileri imzalamadan önce düzeltebilir veya zorunlu olmayan kaşeyi temizleyebilirsiniz. Düzenlemediğiniz önceden doldurulmuş kaşede, imza ekranında ve Tamamlanma Sertifikası'nda "Bu kaşe bilgileri sözleşmeyi gönderen tarafından önceden doldurulmuştur." ibaresi yer alır. Bu bilgiler bakımından veri sorumlusu gönderen taraftır (§1).
- Coğrafi konum (opsiyonel): yalnızca açık rızanızla tam konum (GPS); rıza vermezseniz yalnızca IP'den türetilen yaklaşık konum işlenebilir ve imzayı yine tamamlayabilirsiniz.
- Biyometrik doğrulama (opsiyonel, özel nitelikli): gönderen taraf talep ederse ve yalnızca ayrı açık rızanızla yüz/canlılık doğrulaması veya kimlik kartınızın NFC çipini okuma. Ayrıntı: KVKK Aydınlatma Metni.
- T.C. Kimlik Doğrulama (opsiyonel): Sözleşmeyi gönderen taraf bu adımı açtıysa, ad-soyad, T.C. kimlik numarası ve doğum tarihi bilgilerinizin birbiriyle uyumu Nüfus ve Vatandaşlık İşleri Genel Müdürlüğü (NVİ/KPS) kayıtları üzerinden yalnızca doğrulama sorgusuyla kontrol edilir; NVİ'ye yeni veri kaydedilmez. Sisteme yalnızca doğrulama sonucu ve tarihi yazılır.
- Kimlik Fotoğrafı Doğrulama (opsiyonel): Sözleşmeyi gönderen taraf bu adımı açtıysa, kimlik kartınızın ön ve arka yüzünü cihazınızın kamerasıyla çekersiniz. Görüntüdeki bilgiler (ad, soyad, T.C. kimlik numarası, doğum tarihi) optik karakter tanıma (OCR) ve makine tarafından okunabilir alan (MRZ) üzerinden okunarak sözleşmedeki imzacı bilgileriyle eşleştirilir. Yüz tanıma yapılmaz; görüntüden biyometrik şablon çıkarılmaz. Kimlik görüntüleri şifreli olarak saklanır; kimlik kontrolü, sözleşme sürecinin kanıtlanması ve hizmetin işletilmesi (hata giderme, uyuşmazlık incelemesi ve denetim) amaçlarıyla işlenir. Görüntülere yalnızca sınırlı sayıda yetkili personel, kayıt altına alınan erişimle ulaşabilir. Kimlik görüntüsü doğrulamanın tamamlanmasından sonra 90 gün, sonuçsuz kalan denemelerde 30 gün içinde silinir; doğrulamanın yapıldığını gösteren maskeli özet ve eşleşme sonucu sözleşme kaydıyla birlikte saklanmaya devam eder. Ayrıntı: KVKK Aydınlatma Metni.
- Mobil İmza ile güvenli elektronik imza (opsiyonel): Sözleşmeyi gönderen taraf güvenli elektronik imza seçeneğini açtıysa ve siz imzayı Mobil İmza ile atmayı seçerseniz; operatörünüzü seçer ve mobil imza aboneliğinizin bulunduğu telefon numarasını girersiniz. Telefonunuza gelen imza isteğinde, sözleşme kayıt numarasının bir bölümünü içeren nötr bir işlem açıklaması görünür ve imzayı tek bir mobil imza PIN'i ile onaylarsınız. Operatörden sertifika referansları eksik dönerse, öncesinde bir kez sertifika eşleştirme adımı istenebilir; o adımda telefonunuzda ad-soyadınız, altı haneli bir kod ve işlem zamanı görünür, metin "Sozlesme imzasi degildir" ibaresi taşır ve o adımda sözleşme imzalanmış olmaz. Operatörden dönen nitelikli sertifikanız (içinde ad-soyad ve T.C. kimlik numarası yer alır) sözleşmedeki imzacı bilgileriyle karşılaştırılır. Sisteme numaranız, operatör adı, sertifikanızın parmak izi ve kimlik eşleşmesinin sonucu yazılır. Sözleşmenizin içeriği operatöre gönderilmez; imzalanan değer, belgeden üretilen ve geri döndürülemeyen bir özettir.
- Karar gerekçesi: Sözleşmede onaylayan rolü tanımlıysa kararınızı Onayla, Değişiklik Talep Et veya Kesin Reddet seçeneklerinden biriyle verirsiniz; Değişiklik Talep Et ve Kesin Reddet kararlarında yazdığınız gerekçe metni (en az 10, en fazla 1000 karakter) işlenir, Onayla kararında gerekçe istenmez. İmzalayan sıfatıyla katılıyorsanız imzayı reddederken gerekçe yazmanız zorunlu değildir; yazarsanız bu metin de aynı şekilde işlenir. İmzalayan sıfatıyla değişiklik talep ederken yazdığınız açıklama da aynı şekilde işlenir. Gerekçe sizin serbestçe yazdığınız metindir; bu metne gerekli olmayan kişisel veri (örneğin başka bir kişinin kimlik veya iletişim bilgisi) eklememenizi öneririz.
Bildirim kanalları ve gönderilen içerik: İmza daveti, hatırlatma ve tamamlanma bildirimi, sözleşmeyi gönderen tarafın açtığı kanallardan iletilir: e-posta, SMS ve WhatsApp. İmza daveti ve hatırlatma mesajlarında size özel imza bağlantınız yer alır. E-posta ve WhatsApp mesajlarında ayrıca adınız soyadınız bulunur. İmzala.org'un kendi SMS hattından gönderilen SMS'lerde adınız soyadınız yer almaz; bunun yerine sözleşmeyi gönderen kuruluşun kısa adı ile, gönderen kuruluş bu seçeneği kapatmadıysa sözleşmenin başlığı (en fazla 40 karakter) yer alır. Sözleşmeyi gönderen tarafın ekleyebildiği özel not İmzala.org'un SMS hattından gönderilmez; e-postada yer alır. Sözleşmeyi gönderen taraf kendi SMS sağlayıcısını veya e-posta kanalını kullanıyorsa mesaj metnini gönderen taraf belirler. Doğrulama kodu SMS'inde yalnızca kod, geçerlilik süresi ve güvenlik uyarısı yer alır. Tamamlanma bildiriminde adınız soyadınız ve imzalı belgenin sonuç sayfası bağlantısı yer alır. SMS ve WhatsApp bildirimlerinde belge dosyası ve belge içeriği iletilmez; belgeye yalnızca bağlantıyı açtığınızda erişilir. Tamamlanma e-postasına imzalı belgenin PDF kopyası eklenir. WhatsApp bildirimi, gönderen taraf kendi WhatsApp Business hesabını bağlamadıysa İmzala.org'un kendi WhatsApp hattından gönderilir; iletim WhatsApp altyapısı üzerinden gerçekleşir (§6). Gönderen taraf kendi SMS, e-posta veya WhatsApp Business sağlayıcısını bağladıysa imza sürecine ilişkin bildirimler (örneğin davet, hatırlatma, tamamlanma, red bildirimi, belge kopyası) o sağlayıcı üzerinden iletilir (§6). Bu hatta gönderdiğiniz yanıtlar destek yazışması olarak kaydedilir.
Erken işleme bilgisi: Güvenlik, erişim kaydı ve imza delili amacıyla; sözleşme sayfasını açtığınız andan itibaren bağlantı IP adresiniz, cihaz/tarayıcı bilginiz, erişim zamanı, (varsa) yaklaşık konumunuz ve sayfanın açıldığı bilgisi işlenir. Belgenin görüntülenmesine ve alanlara ilişkin adımlar, bu adımları gerçekleştirdiğiniz anda kaydedilir. Bu nedenle aydınlatma ve onay adımı, sürecin en başında karşınıza çıkar.
3. İşleme Amaçları
Sözleşmeyi görüntülemenizi ve imzalamanızı sağlamak; imzanın kime, ne zaman ve hangi koşullarda atıldığını delillendirmek (inkâr edilemezlik); imza sürecinin güvenliğini ve bütünlüğünü sağlamak; kötüye kullanımı önlemek; ilgili mevzuattan doğan yükümlülükleri yerine getirmek.
4. Hukuki Sebep
| Veri | Hukuki sebep (KVKK) |
|---|---|
| Ad-soyad, e-posta, telefon, T.C. Kimlik No, doğum tarihi | m.5/2-c, sözleşmenin ifası (imzalayan taraf) |
| IP, cihaz/tarayıcı, görüntüleme/imza zaman damgaları, imza görseli, bütünlük özeti | m.5/2-f, meşru menfaat (delil değeri) ve m.5/2-ç, hukuki yükümlülük (5070) |
| İmza sayfası etkileşim kaydı (sayfanın açılması, görüntülenen bölüm oranları, sayfaların ilk görüntülenmesi, "Belgeyi gördüm" adımı ve belge özeti, alan penceresi açma (alan türü), imza kutusu ve kaydet adımları; zamanlar, maskeli IP, cihaz türü) | m.5/2-f, meşru menfaat (imzanın hangi belge görüntülenerek atıldığının delillendirilmesi); uyuşmazlık hâlinde m.5/2-e, bir hakkın tesisi, kullanılması veya korunması |
| Tam konum (GPS) | m.5/1, açık rıza (opsiyonel) |
| Biyometrik yüz/canlılık doğrulama | m.6/2, açık rıza (opsiyonel, özel nitelikli) |
| T.C. kimlik doğrulama sorgusu (NVİ/KPS eşleştirmesi) | m.5/2-f meşru menfaat (kimlik doğruluğu ve delil değeri); m.5/2-ç (5070) |
| Kimlik belgesi görüntüsü (ön+arka), OCR/MRZ ile okunan bilgilerin eşleşme sonucu | m.5/2-f, meşru menfaat (kimlik doğrulama ve delil değeri) (opsiyonel) |
| Telefon doğrulama kodu (SMS OTP), doğrulama sonucu, zamanı ve türü (giriş, ilk imza, ilk işlem), telefon numarasının anahtarlı özeti; bildirim e-postası teslim ve tıklama zamanı, SMS ve WhatsApp gönderim zamanı | m.5/2-f, meşru menfaat (işlem güvenliği ve delil değeri) |
| Mobil İmza: telefon numarası, operatör adı, nitelikli sertifika ve kimlik eşleşme sonucu (yalnızca bu yöntemi seçerseniz) | m.5/2-c, sözleşmenin ifası ve m.5/2-ç, hukuki yükümlülük (5070) |
| Karar gerekçesi (ret ve değişiklik talebi) | m.5/2-c, sözleşmenin kurulması ve ifası sürecindeki beyan; m.5/2-f, meşru menfaat (delil değeri) |
İmza sürecinin çekirdek verileri (kimlik, IP, cihaz, imza görseli, zaman damgası) yukarıdaki sebeplere dayandığından bunlar için açık rıza alınmaz. İmza ekranında onayladığınız kutucuk, Kullanım Koşulları'nın kabulü ile bu aydınlatmanın okunduğunun teyididir; KVKK kapsamında bir açık rıza değildir. Açık rıza yalnızca yukarıda opsiyonel olarak işaretli konum ve biyometrik adımlarda ayrıca alınır; Kimlik Fotoğrafı Doğrulama adımı ise meşru menfaat kapsamında işlenir, ayrıca açık rıza gerektirmez, ancak yalnızca gönderen tarafın tercihiyle etkinleşir.
5. Saklama Süreleri
- İmza ve delil verileri (kimlik, IP, cihaz, imza görseli, zaman damgası, onay kaydı, karar ve ret gerekçeleri, imza sayfası etkileşim kaydı, bildirim teslim ve tıklama zamanları): sözleşme kaydıyla birlikte, delil değeri ve yasal saklama yükümlülükleri kapsamında 10 yıla kadar (5070, TTK m.82, TBK m.146, HMK m.199). Etkileşim kaydı bir bütün olarak saklanır ve sözleşme silindiğinde bir bütün olarak silinir.
- Telefon doğrulama kodu: 5 dakika; doğrulama, süre dolumu veya deneme sınırı aşımında silinir, kullanılmayan kodlar en geç ertesi gün otomatik temizlenir. Doğrulama sonucu, zamanı, türü ve telefon numarasının anahtarlı özeti imza ve delil verileriyle birlikte 10 yıla kadar saklanır; sözleşme silindiğinde birlikte silinir.
- Kimlik belgesi görüntüsü (ön+arka): doğrulama tamamlandıktan sonra 90 gün, sonuçsuz kalan denemelerde 30 gün içinde silinir; kabul edilmeyen belge türüyle yapılan denemelerde görüntü ret üzerine silinir. Bir uyuşmazlık, talep veya yasal inceleme nedeniyle gerekli olması hâlinde görüntü, yalnızca bu ihtiyaç sürdüğü süreyle sınırlı olarak, bir hakkın tesisi, kullanılması veya korunması amacıyla (KVKK m.5/2-e) saklanabilir.
- Kimlik doğrulama kaydı (okunan bilgilerin maskeli özeti, eşleşme sonucu ve doğrulama zaman damgası): imza deliliyle birlikte 10 yıla kadar (5070, TTK m.82 (tacir tarafında), TBK m.146, HMK m.199).
- Mobil İmza kayıtları: İmzayı bu yöntemle attıysanız telefon numaranız, operatör adı, sertifikanızın parmak izi ve kimlik eşleşme sonucu, imza deliliyle birlikte 10 yıla kadar saklanır. İmza töreninin kayıtları (operatör işlem numaraları ve telefonunuzda gösterilen işlem açıklaması) ilgili sözleşmeye bağlı tutulur ve sözleşme silindiğinde birlikte silinir. Sonraki imzalarınızda eşleştirmenin tekrarlanmaması için nitelikli sertifikanızın bir kopyası ayrıca saklanır; sertifikanız yenilendiğinde veya değiştiğinde bu kopya yenisiyle değiştirilir. Bu kopyanın silinmesini dilediğiniz zaman [email protected] adresinden talep edebilirsiniz.
- Biyometrik veriler: en fazla 1 yıl, sonra otomatik silinir/anonimleştirilir.
- WhatsApp bildirim ve yazışma kaydı (gönderilen bildirim metni, alıcı numarası, hatta gönderdiğiniz yanıtlar): bildirim gönderim kaydı imza ve delil verileriyle birlikte 10 yıla kadar; hatta gönderdiğiniz yanıtlar destek yazışması olarak destek kaydı süresince saklanır.
- Tamamlanmayan/terk edilen imza talepleri: ilgili sözleşme silindiğinde bağlı tüm kayıtlar birlikte silinir.
6. Aktarımlar
- Bildirim iletimi (İmzala.org'un kendi kanalları): e-posta için Mailgun (Frankfurt/AB); SMS için İmzala.org'un sistem hesabı (NetGSM, Kobikom veya Twilio); gönderen taraf WhatsApp kanalını açtıysa WhatsApp (Meta Platforms Ireland Ltd., İrlanda; küresel altyapı). WhatsApp'a yalnızca telefon numaranız, adınız soyadınız, imza bağlantınız ve mesaj metni iletilir; belge içeriği, T.C. kimlik numarası ve IP adresi iletilmez. Bu aktarım KVKK m.9 kapsamında yurt dışı aktarımdır; Meta bu aktarımda İmzala.org'un alt işleyeni değil, veriyi kendi kullanım şartları ve gizlilik politikası uyarınca işleyen bağımsız veri sorumlusudur ve İmzala.org ile ayrı bir veri işleme sözleşmesi bulunmamaktadır. Kanal isteğe bağlıdır, sözleşmeyi gönderen taraf tarafından kapatılabilir; iletilen veri telefon numarası, ad-soyad, imza bağlantısı ve mesaj metniyle sınırlıdır. Bu aktarım için uygun güvencenin (Kurul standart sözleşmesi) tamamlanmasına yönelik süreç yürütülmektedir.
- Bildirim iletimi (gönderen tarafın kendi sağlayıcısı): Sözleşmeyi gönderen kuruluş, bildirimlerin kendi SMS, e-posta (SMTP veya e-posta API) ya da WhatsApp Business hesabı üzerinden iletilmesini seçebilir. Imza sürecine ilişkin bildirimler (örneğin davet, hatırlatma, tamamlanma, red bildirimi, belge kopyası) gönderen kuruluşun tercih ettiği kanal ve sağlayıcı üzerinden iletilebilir; tamamlanma e-postasında imzalı sözleşmenin PDF kopyası ek olarak gönderilir; bu sağlayıcı yurt dışında bulunabilir. Sağlayıcı seçimi ve aktarımın hukuki dayanağı öncelikle gönderen kuruluşun sorumluluğundadır. Bu sağlayıcı İmzala.org'un alt işleyeni değildir; SMS ve e-posta sağlayıcıları gönderen kuruluşun kendi veri işleyenidir, WhatsApp Business hesabında sağlayıcı ile kuruluş arasındaki rol aralarındaki sözleşmeye tabidir. İletim teknik olarak İmzala.org sunucularından yapılır. Bu durum yalnız bildirimin iletimine ilişkindir; imza delili kayıtları (gönderim isteği zamanı, IP, zaman damgası, denetim kaydı) bakımından İmzala.org'un rolü değişmez. Gönderen kuruluş tercih ettiyse, bu sağlayıcıya ulaşılamadığında bildirim İmzala.org'un kendi kanalından iletilebilir.
- Zaman damgası: TÜBİTAK KamuSM zaman damgası hizmeti (yurt içi). Sözleşmeyi gönderen taraf Avrupa Birliği geçerli nitelikli zaman damgası (eIDAS) seçeneğini açtıysa, belgenin yalnızca geri döndürülemez özet değeri (SHA-256) ayrıca Avrupa Birliği'nde yerleşik nitelikli bir zaman damgası hizmetine (Sectigo (Europe) SL, İspanya) iletilir; belge içeriği, kimlik bilgileriniz ve IP adresiniz iletilmez.
- Kimlik doğrulama: Nüfus ve Vatandaşlık İşleri Genel Müdürlüğü (NVİ/KPS) - yurt içi, kamu kurumu; yalnızca ad-soyad/T.C. no/doğum yılı eşleşme sorgusu.
- Mobil İmza (yalnızca bu yöntemi seçerseniz): GSM operatörünüze (Turkcell, Türk Telekom veya Vodafone - yurt içi) telefon numaranız, telefonunuzda gösterilecek işlem açıklaması (sözleşme kayıt numarasının bir bölümü; sertifika eşleştirme adımı gerekirse o adımda ad-soyadınız, altı haneli kod ve işlem zamanı) ile imzalanacak geri döndürülemez özet değeri iletilir; operatör imzayı ve nitelikli sertifikanızı döner. Sözleşme içeriği ve IP adresiniz operatöre iletilmez. Operatör bu adımda alt işleyen değil, §1'de açıklanan bağımsız veri sorumlusudur.
- Altyapı/güvenlik: Cloudflare (bağlantı meta verisi/proxy).
- Sözleşmeyi gönderen tarafa ve sözleşmenin diğer taraflarına aktarım (gösterim yoluyla): Sözleşmeyi görüntüleme ve imzalama/onaylama zamanınız, bağlantı IP adresiniz (Tamamlanma Sertifikası'nda son bölümü maskelenmiş), cihaz türünüz, telefon doğrulama sonucu ile e-posta teslim ve bağlantı tıklama zamanı ve SMS gönderim zamanı, imza sayfasındaki adımlarınız (sayfanın açılması, belgenin görüntülenen bölüm oranları ve sayfaları, "Belgeyi gördüm" adımı, alan penceresi ve kaydet adımları; ayrıntılı liste yalnızca sözleşmeyi size gönderen tarafın kontrol panelinde, diğer taraflara ve Tamamlanma Sertifikası'nda özet olarak), sözleşmenin ispatı amacıyla sözleşmeyi size gönderen tarafa kontrol paneli ve Tamamlanma Sertifikası üzerinden; sözleşmenin diğer taraflarına ise sonuç sayfası ve kendilerine verilen Tamamlanma Sertifikası üzerinden gösterilir. Bu taraflar alt-işleyen değil, §1'de açıklanan bağımsız veri sorumlusu katmanıdır. Telefon doğrulamasının yapıldığı, türü (ilk imzada veya ilk işlemde) ve numaranın sonradan değişip değişmediği, adınız ve kimlik bilgileriniz maskelenerek, Tamamlanma Sertifikası'ndaki QR kodla açılan herkese açık doğrulama sayfasında da gösterilir. Etkileşim adımlarının ayrıntılı listesi herkese açık doğrulama sayfasında gösterilmez. Reddetme zamanınız ise yalnızca sözleşmeyi size gönderen tarafa (kontrol paneli, e-posta bildirimi ve gönderenin kurduğu API ve webhook entegrasyonları üzerinden) gösterilir; sözleşmenin diğer taraflarına gösterilmez. Onaylayan veya imzalayan sıfatıyla Değişiklik Talep Et kararında, onaylayan sıfatıyla Kesin Reddet kararında ya da imzalayan sıfatıyla imzayı reddederken yazdığınız gerekçe metni, sözleşmeyi size gönderen tarafa kontrol panelindeki sözleşme detayı ve zaman çizelgesi ile e-posta bildirimi (gönderen taraf kendi e-posta sağlayıcısını bağladıysa o kanal) ile gönderenin kurduğu API ve webhook entegrasyonları üzerinden gösterilir; gönderenin kendi sistemine aktarılan bu kopya gönderenin sorumluluğundadır. SMS bildirimlerinde (hangi sağlayıcı üzerinden gönderilirse gönderilsin) gerekçe metni yer almaz. Gerekçe metni sözleşmenin diğer taraflarına gösterilmez.
Güncel tam liste: Alt-İşleyenler. İmzala.org'un kendi alt işleyenlerine yapılan yurt dışı aktarımların dayanağı ilgili kalemde ve bu listede belirtilmiştir; gönderen kuruluşun kendi sağlayıcısına yapılan aktarımlar için yukarıdaki açıklama geçerlidir.
7. Haklarınız (KVKK m.11)
Kişisel verilerinize erişme, düzeltme, silme, işlemeye itiraz ve (varsa) açık rızayı geri çekme haklarınızı [email protected] üzerinden kullanabilirsiniz. Sözleşmedeki kişisel verilerinizle ilgili talepleri, ilgili katmanda sözleşmeyi size gönderen tarafa da iletmeniz gerekebilir.
8. Belgenizin Bir Örneğini Alma ve İmzayı Reddetme
Bu süreç elektronik ortamda yürütülür; attığınız dijital imza, 5070 sayılı Kanun ve ilgili mevzuat çerçevesinde geçerli bir imzadır.
İmzaladığınız belgeyi ve imza/denetim kaydını görüntüleyebilir, indirip yazdırabilirsiniz. İmza tamamlandığında imzalı belgenin bir örneği tarafınıza sağlanır ve bu örneğe daha sonra da erişebilirsiniz; ek bir ücret alınmaz.
İmzalamak zorunda değilsiniz. Devam etmek istemiyorsanız imzayı reddedebilirsiniz; bu durumda süreç durur ve belge imzalanmamış sayılır. Sözleşmede telefon doğrulaması açıksa, reddetme işlemi de SMS koduyla doğrulanır.
Onaylayan sıfatıyla katılıyorsanız kararınızı Onayla, Değişiklik Talep Et veya Kesin Reddet seçeneklerinden biriyle verirsiniz. Değişiklik Talep Et ve Kesin Reddet kararlarında bir gerekçe yazmanız zorunludur. Kesin Reddet, imza sürecini o sözleşme için sona erdirir ve bu karar geri alınamaz. Değişiklik talebiniz sonuçlanana kadar siz onay veremezsiniz ve imzacılar imza aşamasına geçemez; sözleşmeyi size gönderen taraf belgeyi güncelleyip talebinizi çözdüğünde onayınız yeniden istenir. Gönderen taraf, bazı onaylayanların onay verdiği bir sözleşmede açık bir değişiklik talebi varken içeriği günceller ve henüz kimse imzalamamış ve belge kararı vermemişse, önceden verilmiş onaylar bu güncellemeyle birlikte sıfırlanır ve onaylayanlardan karar yeniden istenir; bir taraf zaten imzaladıysa veya karar verdiyse içerik artık değiştirilemez.
Versiyon: 1.15 - Yürürlük: 6 Ekim 2026
Sürüm kimliği: 2026-10-06.2
Önceki sürüm: 1.14 (6 Ekim 2026, kimlik 2026-10-06.1). Değişiklik: Karar gerekçesi işlenen veri olarak eklendi; onaylayanın Değişiklik Talep Et/Kesin Reddet kararındaki zorunlu gerekçesi, imzalayanın ret sırasında yazabileceği opsiyonel gerekçe ve imzalayanın değişiklik talep ederken yazdığı açıklama kapsanır (§2). Hukuki sebep tablosuna "Karar gerekçesi (ret ve değişiklik talebi)" satırı eklendi: m.5/2-c ve m.5/2-f (§4). Bu verilerin saklama süresi "sözleşme kaydıyla birlikte" ifadesiyle güncellendi; artık yalnızca imzalanan sözleşmelere değil, reddedilen sözleşmelerin kayıtlarına da açıkça uygulanır (§5). Gerekçe metninin ve reddetme zamanının sözleşmeyi size gönderen tarafa kontrol paneli, e-posta (veya gönderenin bağladığı kendi sağlayıcısı) ve gönderenin kurduğu API ve webhook entegrasyonları üzerinden gösterildiği, SMS bildirimlerinde gerekçe yer almadığı ve sözleşmenin diğer taraflarına gösterilmediği yazıldı; Değişiklik Talep Et kararı hem onaylayan hem imzalayan sıfatıyla verilebileceğinden bu ayrım açıkça belirtildi (§6). Onaylayan kararları (Onayla / Değişiklik Talep Et / Kesin Reddet), Kesin Reddet'in imza sürecini sona erdirdiği ve geri alınamadığı, açık bir değişiklik talebinin imzacıların imza aşamasına geçmesini engellediği ve imza/belge kararı başlamadan önce içerik güncellenirse onayların sıfırlandığı açıklandı (§8). Mevcut amaç ve alıcı kapsamında yeni bir veri kalemi (karar gerekçesi) eklenmiş, saklama süresine ilişkin ifade netleştirilmiştir; yeni bir saklama süresi getirilmemiştir. Diğer taraflara gösterildiği yazılan reddetme zamanı, fiilen gösterilmediği için bu kalemden çıkarılmıştır.
Sürüm 1.14 (6 Ekim 2026, kimlik 2026-10-06.1): Önceki sürüm: 1.13 (4 Ekim 2026, kimlik 2026-10-04.1). Değişiklik: §1 GSM operatörü kaleminde Mobil İmza kanalının bugün Turkcell, Türk Telekom ve Vodafone hatlarında kullanımda olduğu belirtildi (önceki metin Turkcell ve Türk Telekom kanallarının kullanımda olduğunu, Vodafone kanalının henüz kullanımda olmadığını yazıyordu). Operatörler zaten adıyla sayılıyordu; operatöre iletilen veriler, operatörün bağımsız veri sorumlusu olması, amaç, hukuki sebep ve saklama süresi değişmemiştir; yeni bir alıcı, veri kategorisi veya yurt dışı aktarımı doğmamıştır.
Sürüm 1.13 (4 Ekim 2026, kimlik 2026-10-04.1): Önceki sürüm: 1.12 (29 Eylül 2026, kimlik 2026-09-29.1). Değişiklik: §1 GSM operatörü kaleminde Mobil İmza kanalının bugün Turkcell ve Türk Telekom hatlarında kullanımda olduğu belirtildi (önceki metin yalnızca Turkcell kanalının kullanımda olduğunu yazıyordu). Operatörler zaten adıyla sayılıyordu; operatöre iletilen veriler (telefon numaranız, telefonunuzda gösterilecek işlem açıklaması (sözleşme kayıt numarasının bir bölümü; sertifika eşleştirme adımı gerekirse o adımda ad-soyadınız, altı haneli kod ve işlem zamanı) ve imzalanacak geri döndürülemez özet değeri), operatörün bağımsız veri sorumlusu olması, amaç, hukuki sebep ve saklama süresi değişmemiştir; yeni bir alıcı, veri kategorisi veya yurt dışı aktarımı doğmamıştır. İletilen veriler değişmemiş, açıklama ayrıntılandırılmıştır. Vodafone kanalı henüz kullanımda değildir.
Sürüm 1.12 (29 Eylül 2026, kimlik 2026-09-29.1): Önceki sürüm: 1.11 (28 Eylül 2026, kimlik 2026-09-28.2). Değişiklik: İşlem güvenliği / imza delili kalemine, imza sayfasının ve bu sayfada gösterilen bilgilendirme, onay ve rıza metinlerinin hangi dilde (Türkçe veya İngilizce) gösterildiğinin kaydedildiği eklendi (§2). Bu bilgi, hangi metnin gösterildiğini sonradan ispatlamak için mevcut işlem güvenliği / imza delili amacı ve 10 yıla kadar saklama kapsamında tutulur; yeni bir işleme amacı, hukuki sebep, alıcı veya saklama süresi getirilmemiştir.
Sürüm 1.11 (28 Eylül 2026, kimlik 2026-09-28.2): Önceki sürüm: 1.10 (28 Eylül 2026, kimlik 2026-09-28.1). Değişiklik: İmza sayfasındaki etkileşim kaydı eklendi: sayfanın açılması, belgenin görüntülenen bölüm oranları ve sayfaları, "Belgeyi gördüm" adımı ve belge özeti, alan penceresi açma (alan türü, değer değil), imza kutusu ve kaydet adımları; bu adımların bütünlük özetleriyle zincirlenmesi ve zincirin son halkasının imza zaman damgası kaydına (ret, imzasız onay ve güvenli elektronik imzada ayrı bir zaman damgalı kayda) eklenmesi (§1, §2, §4, §5, §6). Alan değeri, fare/klavye hareketi ve ekran kaydı tutulmaz. Kayıt mevcut işlem güvenliği / imza delili amacı ve 10 yıla kadar saklama kapsamındadır; yeni bir alıcı veya yurt dışı aktarım yoktur, açık rıza gerektirmez.
Sürüm 1.10 (28 Eylül 2026, kimlik 2026-09-28.1): Önceki sürüm: 1.9 (23 Eylül 2026, kimlik 2026-09-23.1). Değişiklik: terim düzeltmesi: nitelikli elektronik sertifika (NES) ile güvenli elektronik imza ayrımı. §2 Mobil İmza kaleminde "nitelikli elektronik imza (NES)" ifadesi "güvenli elektronik imza" olarak düzeltildi; NES, imzanın değil sertifikanın adıdır. Anlam değişmemiştir; işlenen veri, amaç, hukuki sebep, alıcı ve saklama süresi aynıdır.
Sürüm 1.9 (23 Eylül 2026, kimlik 2026-09-23.1): Önceki sürüm: 1.8 (16 Eylül 2026, kimlik 2026-09-16.1). Değişiklik: Telefon doğrulamasının imza alanında açılabilen ilk imzada ve imzasız işlemlerde istenen biçimi, bu biçimde sözleşmenin kodsuz görüntülenebildiği ve telefon numarasının anahtarlı özetinin saklandığı eklendi (§2, §4, §5). İmzala.org SMS hattından gönderilen mesajların içeriği (organizasyon kısa adı, isteğe bağlı belge başlığı, gönderen notunun SMS'te yer almaması) güncellendi (§2). Gönderenin önceden doldurduğu kaşe bilgileri ve bunların düzeltilebilmesi eklendi (§2). Doğrulama bilgisinin herkese açık doğrulama sayfasındaki gösterimi (§6) ve reddetmede kod istenebileceği (§8) yazıldı. Yeni bir işleme amacı, alıcı veya saklama süresi getirilmemiştir.
Sürüm 1.8 (16 Eylül 2026, kimlik 2026-09-16.1): Önceki sürüm: 1.7 (12 Eylül 2026, kimlik 2026-09-12.1). Değişiklik: Gönderen kuruluşun kendi iletişim sağlayıcısını (SMS, e-posta, WhatsApp Business) bağlayabileceği açıklandı (§2, §6): bu hâlde bildirimlerin o sağlayıcı üzerinden iletildiği, tamamlanma e-postasında imzalı sözleşmenin PDF kopyasının ek olarak gönderildiği, sağlayıcının yurt dışında bulunabileceği ve sağlayıcı seçimi ile aktarımın hukuki dayanağının gönderen kuruluşun sorumluluğunda olduğu yazıldı. WhatsApp bildiriminin İmzala.org hattından gönderildiği ifadesi, gönderen tarafın kendi hesabını bağlamadığı hâlle sınırlandı. Bu hâlin yalnız bildirim iletimine ilişkin olduğu ve imza delili kayıtları bakımından İmzala.org'un rolünün değişmediği, gönderen kuruluş tercih ettiyse sağlayıcıya ulaşılamadığında bildirimin İmzala.org kanalından iletilebileceği yazıldı. §6 ilk kalemindeki SMS ifadesi İmzala.org'un sistem hesabı olarak düzeltildi. §6 kapanışındaki genel güvence cümlesi İmzala.org'un kendi alt işleyenleriyle sınırlandı. Yeni bir işleme amacı veya saklama süresi getirilmemiştir.
Sürüm 1.7 (12 Eylül 2026, kimlik 2026-09-12.1): Önceki sürüm: 1.6 (10 Eylül 2026). Değişiklik: Bildirim kanalları arasında WhatsApp açıkça adlandırıldı; bu kanaldan gönderilen içeriğin ad-soyad ve imza bağlantısıyla sınırlı olduğu, belge içeriğinin iletilmediği belirtildi (§2); WhatsApp gönderim zamanı delil kalemi ve hukuki sebep satırına eklendi (§2, §4); WhatsApp (Meta Platforms Ireland Ltd.) §1'e bağımsız veri sorumlusu, §6'ya yurt dışı aktarım kalemi olarak eklendi; §5'e WhatsApp bildirim ve yazışma kaydı saklama kalemi eklendi. Bu sürümle yeni bir alıcı (WhatsApp / Meta Platforms Ireland Ltd.) ve buna bağlı yeni bir yurt dışı aktarımı açıklanmıştır; kanal Haziran 2026'dan beri kullanımdaydı, bu sürüm eksik beyanı tamamlar. Yeni bir işleme amacı veya saklama süresi getirilmemiştir; bildirim kayıtları mevcut "işlem güvenliği / imza delili" kalemi ve buna ilişkin saklama süresi kapsamındadır.
Önceki sürüm: 1.5 (9 Eylül 2026, kimlik 2026-09-09.1). Düzeltme: Mobil İmza akışı gerçeğe göre yeniden yazıldı. v1.5'te eşleştirme (iki adımlı) töreni "ilk kullanımda" olan kural gibi anlatılıyordu; üründe varsayılan akış tek PIN'dir ve eşleştirme yalnız operatörden sertifika referansları eksik dönerse istenen istisnai adımdır (§2, §6). Yeni veri kategorisi, amaç, alıcı veya saklama süresi değişmemiştir; yalnız işleme tarifi düzeltilmiştir.
Sürüm 1.5 (9 Eylül 2026, kimlik 2026-09-09.1): Önceki sürüm: 1.4 (29 Ağustos 2026). Değişiklik: Mobil İmza ile nitelikli imza kalemi eklendi (§1 GSM operatörünün bağımsız veri sorumlusu sıfatı, §2 işlenen veriler, §4 hukuki sebep, §5 saklama, §6 operatöre aktarım). Operatöre sözleşme içeriği ve IP adresi iletilmez; iletilen değer geri döndürülemez özettir. Bu yöntem yalnızca gönderen taraf nitelikli imzayı açtığında ve imzacı bu yolu seçtiğinde devreye girer.
Sürüm 1.4 (29 Ağustos 2026, kimlik 2026-08-29.1): Önceki sürüm: 1.3 (29 Ağustos 2026). Değişiklik: kapsam cümlesine onaylayan sıfatı eklendi (§1: onaylayan belgeye imza eklemez, "Onayla" eylemi, zamanı ve bağlantı bilgisi kaydedilir); §6 gösterim kalemine onaylama eylemi eklendi. Yeni veri kategorisi, amaç veya saklama süresi yoktur.
Sürüm 1.3 (29 Ağustos 2026, kimlik 2026-08-29): Önceki sürüm 1.2 (6 Ağustos 2026). Değişiklik: Telefon doğrulaması (SMS tek kullanımlık kod) ile e-posta teslim/tıklama ve SMS gönderim zamanları işlenen veri, hukuki sebep ve saklama kalemi olarak; görüntüleme, IP, cihaz ve doğrulama kayıtlarının sözleşmeyi gönderen tarafa gösterimi §6'ya eklendi (§1, §2, §4, §5, §6). Bu kalemler mevcut "işlem güvenliği / imza delili" amacı ve 10 yıla kadar saklama süresi kapsamındadır; yeni bir işleme amacı veya saklama süresi getirilmemiştir.
Sürüm 1.2 (6 Ağustos 2026): T.C. Kimlik Doğrulama (NVİ/KPS eşleştirmesi) işlenen veri, hukuki sebep ve aktarım kalemi olarak eklendi (§2, §4, §6).