KVKK Aydınlatma Metni
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") ve AB Genel Veri Koruma Tüzüğü ("GDPR") uyarınca, kişisel verilerinizin işlenmesine ilişkin olarak aşağıdaki hususları bilgilerinize sunarız.
1. Veri Sorumlusu
Unvan: Codeck Yazılım Anonim Şirketi
Adres: Maslak Mah. Aos 55. Sk. 42 Maslak No: 4 İç Kapı No: 556 Sarıyer / İstanbul
VKN: 2111145165, Maslak Vergi Dairesi
KEP Adresi: [email protected]
Telefon: +90 850 309 51 26
İrtibat Kişisi (KVKK / GDPR DPO): [email protected] veya [email protected]
Kişisel verileriniz veri sorumlusu sıfatıyla Codeck Yazılım A.Ş. ("Şirket", "imzala.org") tarafından aşağıda açıklanan kapsamda işlenebilecektir.
1.1 Veri Sorumlusu / Veri İşleyen İlişkisi
Platform Kullanıcıları, sözleşme tarafları ve imzacılar gibi üçüncü kişilerin kişisel verilerini Platform'a girdiklerinde, bu veriler bakımından KVKK kapsamında bağımsız Veri Sorumlusu statüsündedir. imzala.org bu verileri, Kullanıcı adına Veri İşleyen sıfatıyla işlemektedir.
Kullanıcıların Dikkatine
Platforma girdiğiniz sözleşme taraflarının (imzacıların) kişisel verileri bakımından siz Veri Sorumlusu, imzala.org ise Veri İşleyen konumundadır. Bu kişilere ait verilerin hukuka uygunluğundan ve KVKK m.10 uyarınca aydınlatılmasından münhasıran siz sorumlusunuz.
2. İşlenen Kişisel Veri Kategorileri
Aşağıda işlenebilecek kişisel veri kategorileri detaylı şekilde listelenmiştir:
2.1 Kimlik Verileri
- Ad, soyad
- Doğum tarihi
- TC kimlik numarası (imza süreçlerinde kimlik doğrulaması ve imza sürecinin güvenilirliği ile ispat değerinin desteklenmesi için; ayrıca kurumsal faturalandırma ve fatura sözleşmesi tarafı tanımlama için)
- Kimlik kartı seri numarası (T.C. Kimlik Doğrulama adımında toplanabilir)
2.2 İletişim Verileri
- E-posta adresi
- Telefon numarası
- Posta adresi (fatura için)
2.3 Hesap ve Kimlik Doğrulama Verileri
- Şifre (bcrypt hash, asla düz metin değil)
- Doğrulama kodları (OTP, 5 dakika içinde otomatik silinir)
- OAuth üçüncü taraf kimlikleri (Google / Facebook / Twitter, yalnızca dış kimlik doğrulayıcı tarafından sağlanan ID)
- Şifre sıfırlama tokenları (1 saat içinde otomatik silinir)
- Magic link tokenları (süre sonu sonrası otomatik silinir)
- Oturum kaydı (refresh token): oturum anahtarı, cihaz/tarayıcı bilgisi, IP adresi, oluşturulma / son kullanım / geçerlilik zamanı; İmzala Masaüstü uygulamasında kullanıcının seçtiği oturum süresi boyunca (7, 30, 90 veya 365 gün, varsayılan 30 gün) saklanır, iptal edilen veya yenilenen (rotate) kayıtlar en geç 30 gün içinde silinir (ayrıntı: §2.14)
- Güvenilir cihaz kaydı ("bu bilgisayarı hatırla"): cihaz tokenının geri döndürülemez özeti (hash), platform ve uygulama sürümünden türetilen bir etiket, oluşturulma / son kullanım / geçerlilik zamanı ve iptal durumu; cihazın adı (hostname) toplanmaz (ayrıntı: §2.14)
2.4 Sözleşme ve İmza Verileri
- Sözleşme metadatası (başlık, taraflar, tarih)
- İmza görseli (S3 referansı)
- Dijital imza hash (KMS imza)
- İmza zaman damgası (TÜBİTAK KAMU SM RFC 3161; seçenek açıksa ayrıca AB nitelikli zaman damgası)
- İmza IP adresi, görüntüleme IP adresi
- İmza coğrafi konum verisi (tarayıcı/GPS tam konumu açık rıza ile; IP adresinden türetilen il/ülke düzeyinde yaklaşık konum meşru menfaat ile; ayrıntı §2.12)
- İmza cihaz bilgisi (tarayıcı user-agent)
2.5 Özel Nitelikli Kişisel Veriler: Biyometrik (KVKK m.6)
El yazısı imza biyometrik değildir; yüz doğrulama yalnızca açık rızayla
İmza ekranında çizdiğiniz el yazısı imza yalnızca bir PNG bitmap görseli olarak kaydedilir. Bu görsel; basınç, hız, ivme, açı gibi davranışsal biyometrik parametreler içermez ve tek başına KVKK m.6 anlamında biyometrik veri niteliğinde değildir.
Bazı sözleşmelerde, sözleşmeyi gönderen taraf opsiyonel bir kimlik doğrulama adımı (yüz/canlılık doğrulaması, kimlik kartı taraması veya NFC çip okuma) talep edebilir. Bu adım etkinleştirildiğinde, yüz doğrulama vektörü KVKK m.6 anlamında özel nitelikli (biyometrik) kişisel veridir ve yalnızca açık rızanızla işlenir.
- Hukuki sebep: Açık rıza (KVKK m.6/2). İmza ekranında ayrı bir onay kutusuyla alınır; rıza vermezseniz biyometrik veri toplanmaz ve süreci diğer doğrulama yöntemleriyle (ör. fotoğraf yükleme, telefon/e-posta doğrulaması) veya bu adım olmadan tamamlayabilirsiniz.
- İşlenen veri: Yüz doğrulama vektörü ve/veya kimlik kartı yüz görseli, rıza durumu ve rıza zamanı, varsa NFC çip eşleşme skoru.
- Güvenlik: Biyometrik veriler anahtar yönetim sistemi (KMS) ile şifrelenerek saklanır ve yalnızca ilgili sözleşmenin doğrulanması amacıyla kullanılır.
- Saklama: En fazla 1 yıl; süre sonunda otomatik olarak silinir/anonimleştirilir. Açık rızanızı dilediğiniz zaman gizlilik ayarlarınızdan veya [email protected] üzerinden geri çekebilirsiniz.
2.6 Ödeme Verileri
- Fatura bilgileri (ad, adres, vergi no; kurumsal müşteriler için)
- Ödeme servis sağlayıcısı (PayTR) kullanıcı tokenı (kart numarası DEĞİLDİR)
- Tekrarlı ödeme tokenı: Abonelik yenilemesi ve ücretsiz deneme sonunda otomatik tahsilat yapabilmek için, PayTR tarafından üretilen ödeme tokenı (kart referansı) ile birlikte kartınızın yalnızca son 4 hanesi, kart markası (Visa / Mastercard vb.) ve son kullanma ay/yılı
- Ödeme ve işlem geçmişi metadatası (tutar, tarih, durum)
- Ücretsiz deneme verileri: deneme başlangıç / bitiş tarihi, otomatik tahsilat tarihi, doğrulama provizyonu kaydı ve iptal durumu
Kart bilgileriniz hakkında
Kartınızın tam numarası (PAN) ve güvenlik kodu (CVV) doğrudan PayTR (PCI-DSS Level 1) tarafından işlenir ve saklanır; imzala.org bu iki bilgiyi hiçbir zaman görmez veya saklamaz.
Tekrarlı ödemeyi (abonelik yenilemesi ve ücretsiz deneme sonu otomatik tahsilatı) gerçekleştirebilmek için imzala.org, PayTR'nin ürettiği ödeme tokenını ve kartınızı tanımanıza yardımcı olan son 4 hane + marka + son kullanma tarihi bilgisini saklar. Bu bilgilerle kart üzerinden bağımsız bir işlem yapılamaz; yalnızca sizin başlattığınız abonelik / deneme kapsamındaki tahsilat için PayTR'ye iletilir.
Hukuki sebep: Tekrarlı ödeme tokenının saklanması, aboneliğin / denemenin ifası amacıyla sözleşmenin ifası (KVKK m.5/2-c) hukuki sebebine dayanır (açık rıza değildir). Aboneliğinizi / denemenizi iptal ettiğinizde veya hesabınızı sildiğinizde bu token silinir, kartınızı ileride kullanmak üzere saklamaya yönelik ayrı bir "kartımı sakla" açık rızası vermediyseniz; bu rızayı dilediğiniz an geri çekebilirsiniz.
Ücretsiz deneme nasıl işler?
7 günlük ücretsiz deneme kart bilgisi girilerek başlatılır. Başlangıçta kartın geçerliliğini doğrulamak için 1 TL tutarında doğrulama provizyonu alınır ve anında iade edilir; bu bir ücret değildir. Denemeyi süre sonundan önce iptal etmezseniz, 7. günde seçtiğiniz planın tam tutarı kayıtlı kartınızdan otomatik tahsil edilir. Denemeyi dilediğiniz an hesabınızdan iptal edebilirsiniz.
2.7 İşlem Güvenliği Verileri
- IP adresi, son giriş IP'si
- Cihaz bilgisi ve tarayıcı sürümü
- Audit log (KMS, K8s, uygulama)
- Oturum bilgileri
2.8 Davranış ve Tercih Verileri
- Kullanıcı aktivite geçmişi (UserActivity)
- Bildirim tercihleri (UserPreferences)
- Pazarlama e-postaları opt-in durumu
- Mobil cihaz bildirim jetonu (push gönderimi için cihaz tanımlayıcısı, FcmToken); hesap silindiğinde otomatik silinir
2.9 Pazarlama ve Analitik Verileri (Çerez tabanlı, açık rıza ile; consent reddi hâlinde Consent Mode Advanced anonim sinyali)
- Çerez kimliği (cookie ID) - yalnızca consent verildiğinde
- Anonim kullanıcı kimliği (GA4 client ID, Clarity ID, Meta browser ID) - yalnızca consent verildiğinde
- Sayfa görüntülemeleri, tıklamalar
- Coğrafi konum (il/ülke seviyesinde)
- Enhanced Conversions kapsamında SHA-256 hashlenmiş e-posta / telefon - yalnızca pazarlama consent verildiğinde
Consent reddi hâlinde: Google Consent Mode Advanced yapılandırması gereği tarayıcınızdan Google'a IP adresi ve sayfa yolu içeren, çerezsiz/anonim bir ölçüm sinyali (redacted ping) iletilir. Bu sinyalde tanımlayıcı çerez yazılmaz, kimliğinizle eşleştirilmez; yalnızca toplu istatistik ve modellenmiş dönüşüm hesabında kullanılır. Hukuki sebep: meşru menfaat (KVKK m.5/2-f).
Detay: Çerez Politikası
2.10 Bilgilendirilecek Kişiler (CC) Verileri
Kullanıcı, oluşturduğu sözleşmeye, imza sürecinden bilgilendirilmek üzere üçüncü kişilerin e-posta adreslerini ("Bilgilendirilecek Kişiler") ekleyebilir. Bu kişilere yalnızca sözleşmenin gönderim ve tamamlanma aşamalarında bilgilendirme e-postası iletilir; bu kişiler imza atmaz.
- İşlenen veri: e-posta adresi, varsa ad; "gizli" işaretlenmemişse diğer taraflara görünür ad / e-posta.
- Hukuki sebep: sözleşmenin ifası (KVKK m.5/2-c) ve meşru menfaat (KVKK m.5/2-f).
- Sorumluluk: Bu kişileri ekleyen kullanıcı, eklemeye yetkili olduğunu beyan eder (uygulama içi onay). imzala.org veri işleyen sıfatıyla yalnızca iletimi gerçekleştirir.
- Alıcı hakları: Her bilgilendirme e-postasında bilgilendirmeyi durdurma (opt-out) bağlantısı ve bu aydınlatma metnine erişim sunulur. Opt-out talebi anında uygulanır.
- Saklama: Bilgilendirilecek Kişi kaydı ilgili sözleşmeyle birlikte saklanır; sözleşme silindiğinde otomatik silinir. Bağımsız saklama üst sınırı 3 yıldır (sonra otomatik anonimleştirme / silme).
- Aktarım: E-posta iletimi, mevcut DPA kapsamındaki alt-işleyen Mailgun (Frankfurt / AB) üzerinden gerçekleştirilir.
2.11 Organizasyon Davet Verileri
Bir organizasyon sahibi/yöneticisi, ekibine üye eklemek için davet gönderdiğinde davet edilen kişinin iletişim bilgisi işlenir. Davet edilen kişi, kendi kişisel hesabıyla daveti kabul eder ("İmza Kişiye Özeldir").
- İşlenen veri (davet): e-posta ve/veya telefon (en az biri), varsa ad. Bu veriler daveti gönderen organizasyon tarafından girilir.
- Hesap bulma sorgusu (isteğe bağlı, ayrı işleme): Karşılama ekranında, hâlihazırda bir hesabınızın olup olmadığını öğrenmek için telefon numaranızı veya T.C. kimlik numaranızı isteğe bağlı olarak girebilirsiniz. Girdiğiniz bu bilgi yalnızca o anki eşleştirme sorgusunda kullanılır. Gizliliğinizi korumak için sonuç size ekranda gösterilmez; bunun yerine, eşleşen bir hesap bulunursa daveti tamamlamanız için o hesabın kendi kayıtlı e-posta adresine (e-posta yoksa telefon numarasına) bir bilgilendirme ve bağlantı gönderilir. Böylece başka birinin bilgilerini giren biri hiçbir şey öğrenemez. Girdiğiniz telefon/T.C. kimlik numarası hiçbir yerde saklanmaz ve içeriği kayıt altına alınmaz. Bu bilgiyi girmek zorunda değilsiniz.
- Hukuki sebep: Davet iletimi ve ekip kurma bakımından meşru menfaat (KVKK m.5/2-f: organizasyonun ekip kurma ihtiyacı). Karşılama ekranındaki isteğe bağlı hesap bulma sorgusu bakımından, talebiniz üzerine hesabınızın/üyeliğinizin kurulmasıyla ilgili olması (KVKK m.5/2-c) ve buna ilişkin meşru menfaat (KVKK m.5/2-f: doğru/mevcut hesaba yönlendirme ve "İmza Kişiye Özeldir" ilkesinin korunması). Bu sorgu için açık rıza aranmaz.
- Veri sorumlusu: Davet iletiminde davet eden organizasyon veri sorumlusu, imzala.org veri işleyen sıfatıyla yalnızca daveti iletir. Karşılama ekranındaki hesap bulma sorgusunda ise imzala.org veri sorumlusu sıfatıyla hareket eder (davet eden organizasyon değil).
- Alıcı hakları: Daveti tek tıkla reddedebilirsiniz; her davet e-posta/SMS'inde bu aydınlatmaya erişim ve
[email protected]başvuru adresi yer alır. Davet ticari ileti değildir (pazarlama içermez). - Saklama: Yanıtlanmayan davet 7 gün sonra silinir; reddedilen/iptal edilen/süresi dolan davetlerin kişisel verisi en geç 8 gün içinde silinir (her gün çalışan otomatik silme görevi); kabul edilen davette iletişim verisi kabul anında temizlenir.
- GDPR (AB'de ikamet edenler için): Davet verileriniz sizden değil organizasyondan alındığından GDPR Art.14 uyarınca bu bildirim yapılmaktadır; hukuki sebep Art.6(1)(f) meşru menfaattir. Karşılama ekranında hesap bulma için doğrudan sizin girdiğiniz telefon/T.C. kimlik bilgisi bakımından ise GDPR Art.13 uygulanır; hukuki sebep Art.6(1)(b) (talebiniz üzerine) ve Art.6(1)(f) meşru menfaattir.
- Aktarım: Yalnız davet iletimi için e-posta (Mailgun, Frankfurt/AB) ve/veya SMS sağlayıcısı; başka aktarım yoktur.
2.12 İmza Konum Verisi (Coğrafi Konum)
İmza ekranında, imzanın atıldığı yerin doğrulanması ve imza sürecinin güvenilirliği ve delil değerinin desteklenmesi amacıyla konum verisi işlenebilir. Konum paylaşımı zorunlu değildir; izin vermeseniz dahi imzayı tamamlayabilirsiniz.
- İşlenen veri: (1) tarayıcınızın sağladığı tam konum (GPS enlem/boylam koordinatları ve doğruluk değeri); (2) bunu paylaşmadığınızda, IP adresinizden türetilen il/ülke düzeyinde yaklaşık konum. GPS iznini vermemeniz hâlinde yalnızca IP'den türetilen yaklaşık konum işlenir; "Konum olmadan devam et" ile açıkça reddederseniz hiçbir konum işlenmez.
- Hukuki sebep (tam konum / GPS): açık rıza (KVKK m.5/1, GDPR Art.6(1)(a)). İmza ekranında konum izni istenir; yalnızca "İzin ver" seçtiğinizde tarayıcınızın tam konumu kaydedilir.
- Hukuki sebep (IP tabanlı yaklaşık konum): meşru menfaat (KVKK m.5/2-f, GDPR Art.6(1)(f)); imza IP adresinizle aynı çerçevede, güvenlik, dolandırıcılık önleme ve delil bütünlüğü amacıyla.
- Reddetme ve özgür irade: Konumu "Konum olmadan devam et" ile açıkça reddederseniz ne tam ne de yaklaşık konum saklanır; yalnızca zaten açıklanan imza IP adresiniz tutulur. Konum, hizmetin ön koşulu değildir. Açık rızanızı dilediğiniz zaman geri çekebilirsiniz (bkz. §13).
- Saklama: Konum verisi, ilgili imza/sözleşme kaydıyla birlikte ve onunla aynı süreyle (10 yıl) saklanır; saklama, uyuşmazlık hâlinde delil değerinin korunması (meşru menfaat), tacir tarafında TTK m.82 ve genel zamanaşımı süresi (TBK m.146) çerçevesindedir.
- Aktarım: IP tabanlı yaklaşık konum, mevcut DPA kapsamındaki altyapı sağlayıcımız Cloudflare tarafından IP adresinden türetilir; tam konum (GPS) yalnızca tarayıcınızdan alınır. Konum verisi için yeni veya ayrı bir alıcı yoktur.
2.13 Anonim İmza Doğrulama Aracı Verileri
Herkese açık İmza Doğrulama Aracı'nda işlenenler: yüklediğiniz imzalı belge (ve gerektiğinde orijinal belge) içeriği (belge imzacıya/üçüncü kişilere ait kişisel veri içerebilir); işlem güvenliği verileri (son okteti maskelenmiş IP, istek zamanı, dosya biçimi/uzantısı/boyutu, doğrulama sonucu, bot/anti-virüs sonucu). Sonuç ekranında T.C. Kimlik No varsa maskelenir; denetim kaydına imzacı adı, sertifika içeriği veya ham dosya adı yazılmaz. Hukuki sebep: meşru menfaat (KVKK m.5/2-f).
2.14 İmza Aracı (Masaüstü Uygulama) Cihaz ve Kullanım Verileri
Ayrıca satın alınabilen İmzala Masaüstü masaüstü uygulaması, USB token veya akıllı kartınızdaki Nitelikli Elektronik İmza (QES) sertifikasıyla PDF belgelerinizi dijital imza ile imzalamanızı sağlar. Bu ürüne özgü lisans; belirli sayıda cihaza ve yıllık bir imza kotasına bağlıdır. Lisansın cihaza bağlanması ve kota takibi için aşağıdaki veriler işlenir.
Satın alma ve ödeme uygulamanın içinde yapılmaz
İmzala Masaüstü lisansı üç yüzeyden satın alınabilir: (a) imzala.org satın alma sayfası, (b) app.imzala.org hesap paneli, (c) masaüstü uygulamasının ilk açılış ekranından "Satın Al" seçilerek cihazın web tarayıcısında açılan (a) sayfası. Uygulamanın içinde ödeme alınmaz, kart bilgisi girilmez ve kart verisi işlenmez. Satın alma sırasında hesap oluşturulması halinde işlenen veriler (e-posta, şifre, ad, soyad, telefon numarası ve SMS ile gönderilen tek kullanımlık doğrulama kodu) §2.2 ve §2.3'te; ödeme verileri §2.6'da açıklanan çerçevededir. Ayrıntı için bkz. İmzala Masaüstü Ön Bilgilendirme Formu ve Mesafeli Satış Sözleşmesi.
Cihazınızın ham donanım kimliği sunucularımıza ulaşmaz
Masaüstü uygulaması, cihazın donanım kimliğinden tek yönlü bir özet (hash) üretir ve yalnızca bu özeti sunucuya iletir. Ham cihaz kimliği hiçbir zaman cihazdan çıkmaz; sunucuda saklanan değer bu özetten geri döndürülemez.
- İşlenen veri: cihaz kimliği özeti (hash), kullanıcının verdiği cihaz takma adı (ör. "Ofis Bilgisayarı"), cihazın son kullanım zamanı, imza kullanım kaydı (imzalanan belgenin özeti/hash + işlem zamanı; belgenin kendi içeriği değil).
- Amaç: masaüstü lisansın belirli cihaz(lar)a bağlanması, yıllık imza kotasının doğru cihaz/kullanıcıya sayılması ve faturalandırma/denetim kanıtı oluşturulması.
- Hukuki sebep: sözleşmenin ifası (KVKK m.5/2-c); lisansın cihaza bağlı satılması ve kota yönetimi, bu ürünün asli ifa koşuludur.
- Saklama: Cihaz kaydı (cihaz kimliği özeti + takma ad + son kullanım), lisansın süresi boyunca saklanır; cihaz devri veya kaldırma işleminde silinir. İmza kullanım kaydı (kota/faturalandırma satırı), faturalandırma kanıtı olarak 5 yıl saklanır; kayda eklenen belge özeti (hash) bileşeni ise 12 ay sonunda ayrıca silinir, geriye yalnızca kota/faturalandırma amaçlı sayaç bilgisi kalır.
- Aktarım: yeni bir alt işleyen doğmaz; mevcut altyapımız (Hetzner, Almanya) üzerinde işlenir.
Oturum süresi ve "bu bilgisayarı hatırla"
İmzala Masaüstü'nde, oturumunuzun ne kadar süre açık kalacağını ve girişte ikinci doğrulama adımının (örneğin SMS kodu) aynı bilgisayarda tekrar sorulup sorulmayacağını kendiniz belirleyebilirsiniz. Bu bölümde açıklanan tercihler, İmzala Masaüstü uygulamasının bu özelliği içeren sürümü kullanıma sunulduğunda geçerli olur.
- İşlenen veri: oturum kaydı için cihaz/tarayıcı bilgisi, IP adresi ve oturumun oluşturulma / son kullanım / geçerlilik zamanı; "bu bilgisayarı hatırla" seçildiğinde ayrıca cihaz tokenının geri döndürülemez özeti (hash), platform (işletim sistemi) ve uygulama sürümünden türetilen bir etiket, oluşturulma / son kullanım / geçerlilik zamanı ve iptal durumu. Cihazınızın adı (hostname) veya başka bir donanım tanımlayıcısı bu kayda dahil edilmez ve toplanmaz.
- Amaç: hesabınıza her girişte yeniden parola ve ikinci doğrulama adımını (örneğin SMS kodu) girmenizi gerektirmeden, seçtiğiniz süre boyunca oturumun açık kalabilmesi.
- Hukuki sebep: sözleşmenin ifası (KVKK m.5/2-c) ve hesap güvenliğinin sağlanmasına yönelik meşru menfaat (KVKK m.5/2-f). Bu bir açık rıza beyanı değildir; hesabınıza ilişkin bir kullanım tercihidir.
- Kullanıcı kontrolü: Oturum süresini (7, 30, 90 veya 365 gün; varsayılan 30 gün) uygulama ayarlarınızdan siz seçersiniz; süreyi uzatmak ikinci bir doğrulama adımı gerektirir, kısaltmak gerektirmez. Açık oturumlarınızı ve hatırlanan bilgisayarlarınızı hesap panelinizden ayrı ayrı görüntüleyip istediğiniz zaman iptal edebilirsiniz; çıkış yaparken o bilgisayarı hatırlamayı da bırakabilirsiniz. Parolanızı değiştirdiğinizde mevcut oturumlar ve hatırlanan bilgisayarlar sonlandırılır.
- Güvenlik bildirimi: "Bu bilgisayarı hatırla" özelliğini kapatmanız, o ana kadar zaten hatırlanmış bilgisayarları geriye dönük olarak iptal etmez; önceden hatırlanan bir bilgisayarı ayrıca ve tek tek iptal etmeniz gerekir.
- Saklama: oturum kaydı, seçtiğiniz süre boyunca veya siz ya da sistem tarafından iptal edilene kadar saklanır; iptal edilen veya yenilenen oturum kayıtları en geç 30 gün içinde silinir. Hatırlanan bilgisayar kaydı en fazla 1 yıl saklanır, iptalde veya bu süre sonunda silinir.
- Aktarım: Bu veriler için yeni bir alıcı veya alt işleyen doğmaz; §5.2'de açıklanan mevcut altyapımız (Hetzner, Almanya; ağ/CDN katmanında ayrıca Cloudflare) üzerinde işlenir. Bu işleme Türkiye dışında gerçekleştiğinden KVKK m.9 anlamında yurt dışı aktarım teşkil eder; ilgili güvenceler §5.2'de açıklanmıştır.
- Haklarınız: Bu veriler bakımından da KVKK m.11 kapsamındaki haklarınızı kullanabilirsiniz (bkz. §6). Hesap panelinizdeki oturum listesinde gösterilen IP adresi, son okteti maskelenerek görüntülenir.
2.15 Kimlik Fotoğrafı Doğrulama (KYC) Verileri
Sözleşmeyi gönderen taraf, imza öncesi ek bir doğrulama adımı olarak Kimlik Fotoğrafı Doğrulama'yı etkinleştirebilir. Bu adım açıldığında imzacı, kimlik kartının ön ve arka yüzünü cihaz kamerasıyla (masaüstündeyse QR ile telefonuna geçerek) çeker.
Biyometrik veri değildir; yüz tanıma yapılmaz
Bu adımda çekilen kimlik görüntüsü, optik karakter tanıma (OCR) ve makine tarafından okunabilir alan (MRZ) ile işlenir; görüntüden yüz tanıma şablonu veya başka bir biyometrik veri çıkarılmaz. Bu nedenle bu adım, §2.5'teki biyometrik doğrulamadan ayrı ve bağımsız bir işleme faaliyetidir.
- İşlenen veri: kimlik belgesi görüntüsü (ön+arka); OCR/MRZ ile okunan bilgilerin (ad, soyad, T.C. kimlik numarası, doğum tarihi) veritabanına yazılan maskeli özeti ve sözleşmedeki imzacı bilgileriyle eşleşme sonucu.
- Amaçlar: kimlik doğrulama ve sözleşme sürecinin kanıtlanması; ayrıca hizmetin işletilmesi kapsamında hata giderme, uyuşmazlık incelemesi ve denetim.
- Hukuki sebep: meşru menfaat (KVKK m.5/2-f), yukarıda sayılan amaçların tümü bakımından. Bu amaçlar tek bir doğrulama faaliyetinin parçalarıdır; ayrıca açık rıza aranmaz.
- Saklama - kimlik belgesi görüntüsü: doğrulama tamamlandıktan sonra 90 gün, sonuçsuz kalan denemelerde 30 gün içinde silinir; kabul edilmeyen belge türüyle yapılan denemelerde görüntü ret üzerine silinir. Görüntü imzanın kendisi değil, doğrulama adımının bir kaydıdır. Bir uyuşmazlık, talep veya yasal inceleme nedeniyle gerekli olması hâlinde görüntü, yalnızca bu ihtiyaç sürdüğü süreyle sınırlı olarak, bir hakkın tesisi, kullanılması veya korunması amacıyla (KVKK m.5/2-e) saklanabilir.
- Saklama - doğrulama kaydı: OCR/MRZ ile okunan bilgilerin maskeli özeti, eşleşme sonucu ve doğrulama zaman damgası, sözleşmenin imza kanıtı olarak delil değeri ve yasal saklama yükümlülükleri kapsamında 10 yıla kadar ilgili sözleşme kaydıyla birlikte tutulur (5070 sayılı Kanun, TTK m.82 (tacir tarafında), TBK m.146, HMK m.199). Böylece "kimlik doğrulaması yapıldı ve şu sonucu verdi" kaydı korunurken ham görüntü gereğinden uzun saklanmaz.
- Güvenlik ve erişim: kimlik görüntüleri şifreli olarak saklanır. Görüntülere yalnızca sınırlı sayıda yetkili personel erişebilir; her erişim kim, ne zaman ve hangi kayıt için olduğu bilgisiyle kayıt altına alınır ve erişim ek bir kimlik doğrulama adımı gerektirir.
2.16 Bülten ve E-posta İletişimi Verileri
Kullanıcılara, kullandıkları hizmete ilişkin belirli aralıklarla bilgilendirme e-postası ("bülten") gönderilebilir. Bülten kategorileri, hukuki dayanakları ve rıza modeli aşağıda ayrı ayrı belirtilmiştir.
Bülten kategorileri ve rıza modeli
- Hizmet Güncellemeleri (PLATFORM_UPDATE): Kullandığınız hizmete ilişkin ürün ve sürüm bilgilendirmeleri. Hesap işlevsel nitelikte kabul edilir; hukuki sebep KVKK m.5/2-f meşru menfaattir, açık rıza aranmaz.
- Mevzuat Değişiklikleri (MEVZUAT): Kullandığınız hizmete etki eden mevzuat ve regülasyon değişikliklerinin bildirimi. Hesap işlevsel nitelikte kabul edilir; hukuki sebep KVKK m.5/2-f meşru menfaat ve destekleyici olarak KVKK m.5/2-ç "veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması"dır, açık rıza aranmaz.
- Ticari İletiler (COMMERCIAL): Yalnızca açık rıza ile ve 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ile Ticari İletişim ve Ticari Elektronik İletiler Yönetmeliği kapsamında İYS (İleti Yönetim Sistemi) kaydı bulunan alıcılara gönderilir. Bu kategori şu anda aktif değildir; ileride etkinleştirilmesi hâlinde ayrı ve açık şekilde onayınız istenecek, İYS entegrasyonu tamamlandıktan sonra gönderim yapılacaktır.
- İşlenen veri: e-posta adresi, ad ve soyad, üyelik durumu ve hangi hizmet(ler)i aktif kullandığınıza dair göstergeler (hedef kitle segmentasyonu için); gönderim ve teslimat izleme kayıtları (aşağıda).
- Kayıt sırasında rıza durumu: Kayıt formundaki bülten onay kutusu (marketing_consent) varsayılan olarak işaretsizdir (KVKK m.5/1 gereği önceden işaretli seçenek yasaktır). Üç durum mümkündür: (a) NULL: yanıt verilmemiş; yalnızca hesap işlevsel kategoriler gönderilir. (b) TRUE: açık rıza verilmiş; ileride ticari iletiler için de kullanılabilir. (c) FALSE: açıkça reddedilmiş; hesap işlevsel dahil hiçbir bülten gönderilmez.
- Teslimat ve etkileşim izleme: Gönderilen her bültende, Mailgun webhook altyapısı üzerinden teslim (delivered), açılma (opened), tıklama (clicked), geri dönüş (bounced), şikayet (complained) ve abonelikten çıkma (unsubscribed) olayları kayıt altına alınır. Kayda olay tipi, olay zamanı, tarayıcı bilgisi (user-agent) ve son okteti maskelenmiş IP adresi yazılır; tam IP saklanmaz. Amaç: gönderim performansının ölçülmesi, teslim edilemeyen adreslerin listeden çıkarılması, hatalı adres ve şikayet oranlarının izlenmesidir. Hukuki sebep KVKK m.5/2-f meşru menfaattir.
- Aktarım ve alt işleyen: Bülten gönderimi ve teslimat/etkileşim izleme webhook'ları, mevcut alt işleyenimiz Mailgun EU (mailgun.eu, Almanya, AB) üzerinden yapılır. Bu, mevcut Mailgun sözleşmemiz (DPA) kapsamındaki ilave bir kullanım amacıdır; yeni bir üçüncü taraf veya tüzel kişilik doğmaz. Ayrıntılar için bkz. Alt İşleyenler.
- Saklama süreleri: Bülten gönderim kaydı (NewsletterSend) 24 ay, teslimat ve etkileşim olayları (NewsletterEvent) 12 ay, abonelikten çıkma kaydı (EmailSuppression) ise süresizdir. Süresiz saklamanın amacı; abonelikten çıkan alıcının listeye yeniden eklenmemesi ve KVKK m.11 kapsamındaki haklarının kalıcı olarak korunmasıdır (§9 saklama tablosuyla uyumludur).
- Abonelikten çıkma: Her bültenin altında tek tıkla çalışan, gönderime özel bir abonelikten çıkma bağlantısı bulunur. Bağlantı, o kullanıcıya özel geçici bir jetonla üretilir; tıklandığında (a) marketing_consent alanınız FALSE olarak güncellenir, (b) EmailSuppression tablosuna kayıt eklenir. Ayrıca hesap ayarlarınızdaki Bildirim Ayarları üzerinden veya [email protected] adresine başvurarak da bültenden çıkabilirsiniz.
- Açık rıza ile meşru menfaat ayrımı: Hesap işlevsel kategoriler (PLATFORM_UPDATE, MEVZUAT) meşru menfaat dayanağıyla gönderildiğinden ayrıca açık rıza aranmaz; buna karşın KVKK m.11 kapsamındaki haklarınız çerçevesinde işlemeye her zaman itiraz edebilir ve bültenden tek tıkla çıkabilirsiniz. Ticari elektronik ileti niteliğindeki gönderimler (COMMERCIAL) yalnızca açık rıza ve İYS kaydı ile yapılır; bu kategori aktif değildir.
2.17 AI Sözleşme Analizi Verileri
Sözleşme editöründeki AI Sözleşme Analizi isteğe bağlı bir özelliktir: yalnızca kullanıcı analizi kendisi başlatıp açık onay verdiğinde çalışır. Onay verilmedikçe hiçbir belge içeriği yapay zeka altyapısına iletilmez.
Yalnızca açık onayınızla çalışır; yurt dışında işlenir
- İşlenen veri: analiz için gönderilen sözleşme metni (sözleşmede üçüncü kişilere ait kişisel veriler de bulunabilir) ve üretilen analiz sonucu (bulgular ve önem dereceleri).
- Amaç: kullanıcının talebi üzerine sözleşme metnindeki dikkat edilmesi gereken noktaların işaretlenmesi. Sonuçlar bilgilendirme amaçlıdır; hukuki danışmanlık değildir.
- Hukuki sebep: açık rıza (KVKK m.5/1). Rıza, analiz başlatılırken gösterilen onay ekranıyla alınır; her analiz için ayrı ayrı veya tercihinize göre kalıcı olarak verilebilir. Açık rızanızı dilediğiniz zaman geri alabilirsiniz (§13'teki açık rıza geri çekme prosedürü kapsamında veya [email protected]).
- Yurt dışı aktarım: sözleşme metni, analiz için alt işleyenimiz OpenRouter (ABD) üzerinden yapay zeka modeline iletilir; aktarım KVKK m.9 kapsamında açık rızanıza dayanır. İstek, kalıcı saklamanın kapalı olduğu (zero-retention) yapılandırmayla yapılır; içerik model eğitiminde kullanılmaz. Ayrıntı için bkz. Alt İşleyenler.
- Saklama: analiz sonucu, ilgili sözleşme kaydıyla birlikte kendi altyapımızda (Hetzner, Almanya) saklanır; sözleşme veya hesabınız silindiğinde birlikte silinir ve veri indirme (export) kapsamına dahildir.
- Özel nitelikli veriler: sözleşmeniz özel nitelikli kişisel veri (sağlık, din vb.) içeriyorsa analizi başlatmadan önce bunu değerlendirmeniz onay ekranında ayrıca hatırlatılır.
3. Kişisel Verilerin İşlenme Amaçları
- Hizmetlerimizin sunulması (e-imza, sözleşme yönetimi, zaman damgası)
- Sözleşmenin kurulması ve ifası
- Kullanıcı kimlik doğrulaması ve hesap yönetimi
- İmza sürecinin yasal geçerliliğini sağlama (audit trail)
- Yasal yükümlülüklerin yerine getirilmesi (TTK m.82, VUK m.253, 5070 sayılı kanun)
- Müşteri memnuniyeti, destek ve şikayet yönetimi
- Güvenlik, dolandırıcılık önleme ve audit
- Herkese açık imza doğrulama hizmetinin sunulması ve aracın kötüye kullanımının önlenmesi (hizmet güvenliği)
- Kimlik Fotoğrafı Doğrulama adımı ile imza öncesi kimlik kontrolünün yapılması (gönderen tarafın tercihiyle etkinleşir)
- Kullanıcının talebi ve açık onayı ile sözleşme metnindeki dikkat edilmesi gereken noktaların işaretlenmesi (isteğe bağlı AI Sözleşme Analizi, bkz. §2.17)
- Masaüstü İmza Aracı lisansının cihaza bağlanması, yıllık imza kotasının yönetimi ve faturalandırma kanıtı oluşturulması
- Mobil uygulama anlık bildirimleri (imza talebi, imza tamamlanma, hatırlatma ve ödeme bilgilendirmesi)
- Kullanılan hizmete ilişkin bilgilendirme bülteni (ürün ve sürüm güncellemeleri) ile hizmete etki eden mevzuat değişikliklerinin duyurulması (hesap işlevsel; ticari iletiler yalnızca açık rıza ve İYS kaydı ile)
- Bülten teslimat performansının ölçülmesi, teslim edilemeyen adreslerin listeden çıkarılması ve hatalı adres/şikayet oranlarının izlenmesi
- Pazarlama faaliyetleri (yalnızca açık rıza ile)
- Site geliştirme ve analitik (anonim çerez verileri ile)
4. Toplama Yöntemleri ve Hukuki Sebep
4.1 Toplama Yöntemleri
- Hesap kayıt formu, profil bilgi formu
- Ürün satın alma sayfası üzerinden hesap oluşturma: imzala.org'daki ürün satın alma sayfalarında (ör. İmzala Masaüstü satın alma sayfası) hesabı olmayan ziyaretçiden e-posta adresi, şifre, ad, soyad ve telefon numarası alınır; telefon numarası SMS ile gönderilen tek kullanımlık kod (OTP) ile doğrulanır. Bu veri kalemleri, kayıt formundaki verilerle aynıdır (bkz. §2.2, §2.3); satın alma sayfası yalnızca ek bir toplama kanalıdır, yeni bir veri kategorisi doğurmaz.
- Masaüstü uygulaması (İmzala Masaüstü): lisans ve kota yönetimi için cihaz kimliği özeti ve imza kullanım kaydı; oturum açık kaldığı sürece oturum kaydı, kullanıcı "bu bilgisayarı hatırla" seçeneğini işaretlerse ayrıca güvenilir cihaz kaydı (bkz. §2.14). Uygulama içinde ödeme alınmaz ve kart verisi işlenmez; uygulamadaki "Satın Al" seçeneği yalnızca cihazın web tarayıcısında satın alma sayfasını açar.
- OAuth üzerinden (Google / Facebook / Twitter API)
- İmza ekranı (el yazısı imza görseli, PNG bitmap; davranışsal biyometrik parametre toplanmaz)
- Ödeme webhook'ları (PayTR)
- Kimlik doğrulama sorgusu (NVİ / KPS: ad, soyad, TC kimlik numarası ve doğum yılının Nüfus kayıtlarıyla eşleştirilmesi)
- Çerez ve analitik scriptleri (consent ile)
4.2 Hukuki Sebep (KVKK m.5 ve 6)
- Sözleşmenin kurulması veya ifası (m.5/2-c): Hesap, ödeme, hizmet sunma; abonelik ve ücretsiz deneme kapsamında tekrarlı ödeme tokenının (kart referansı + son 4 hane + marka + son kullanma) saklanması ve otomatik tahsilatın yürütülmesi; masaüstü İmza Aracı lisansının cihaza bağlanması ve yıllık imza kotasının yönetimi; masaüstü uygulamasında kullanıcının seçtiği süre boyunca oturumun açık tutulması ve "bu bilgisayarı hatırla" tercihinin uygulanması (bkz. §2.14)
- Hukuki yükümlülük: Fatura, vergi, audit log, ihtilaf çözümü; kullandığınız hizmete etki eden mevzuat değişikliklerine ilişkin bülten bildirimlerinin veri sorumlusunun hukuki yükümlülüğü çerçevesinde ek dayanak olarak yapılması (KVKK m.5/2-ç)
- Meşru menfaat: Dolandırıcılık önleme, audit, güvenlik, imza IP adresinden türetilen yaklaşık konum; masaüstü oturumlarında hesap güvenliğinin korunması (oturum kaydının cihaz/tarayıcı ve IP bilgisiyle tutulması, yeniden kullanılan oturum anahtarının tespiti ve ilgili oturumların sonlandırılması); hesap-işlevsel mobil anlık bildirimler (imza talebi / tamamlanma / hatırlatma / ödeme); anonim imza doğrulama hizmetinin sunulması; Kimlik Fotoğrafı Doğrulama adımının kimlik kontrolü ve sözleşme sürecinin kanıtlanması amacıyla yürütülmesi; hesap işlevsel bülten kategorileri (hizmet güncellemeleri, mevzuat değişikliği bildirimleri) ile bunlara ilişkin teslimat ve etkileşim izleme (son okteti maskeli IP adresi dahil) (KVKK m.5/2-f)
- Açık rıza: Pazarlama iletişimi (e-posta ve mobil pazarlama bildirimleri dahil, opt-in), çerez tabanlı analitik / pazarlama; abonelik / deneme iptalinden sonra kartınızı ileride kullanmak üzere saklamaya yönelik "kartımı sakla" tercihi (dilediğiniz an geri çekilebilir); imza ekranında tarayıcı (GPS) tam konumu; AI Sözleşme Analizi kapsamında sözleşme metninin yapay zeka ile analiz edilmesi ve bu amaçla yurt dışına aktarılması (m.9, bkz. §2.17)
5. Kişisel Verilerin Aktarıldığı Taraflar
5.1 Yurt İçi Aktarımlar
- TÜBİTAK KAMU SM: Nitelikli zaman damgası hizmeti (RFC 3161)
- PayTR: Ödeme işlemleri (Türkiye, BDDK denetimli, PCI-DSS Level 1)
- NetGSM, Kobikom: SMS gönderimi (organizasyon bazlı seçim)
- Nüfus ve Vatandaşlık İşleri Genel Müdürlüğü (NVİ / KPS): TC kimlik bilgilerinin doğrulanması (ad–soyad–TC kimlik numarası–doğum yılı eşleştirmesi); kimlik doğruluğunun teyidi ve imza sürecinin güvenilirliğinin sağlanması amacıyla (5070 sayılı Kanun ve ilgili mevzuat çerçevesinde). Yalnızca doğrulama sorgusu yapılır; NVİ sistemine yeni veri eklenmez.
- Yetkili kamu kurumları: Yasal yükümlülükler kapsamında (mahkeme, KVKK Kurumu, vergi dairesi)
5.2 Yurt Dışı Aktarımlar
Yurt dışı aktarımlar yalnızca KVKK m.9 kapsamında, açık rıza veya Standart Sözleşme Maddeleri (SCC) ile yapılır:
- Hetzner Online GmbH (Almanya): Sunucu altyapısı ve veri depolama. Falkenstein veri merkezi, AB GDPR uyumlu, ISO 27001 sertifikalı. Tüm üretim verileriniz burada işlenir ve depolanır.
- Cloudflare (ABD): CDN, DNS, WAF ve DDoS koruması; ayrıca tam (GPS) konum açık rıza ile paylaşılmadığında imza anında IP adresinden türetilen il/ülke düzeyinde yaklaşık konum bilgisi. EU-Home Region kullanılır, GDPR DPA imzalı.
- Mailgun (Almanya, EU sunucu): Transactional e-posta gönderimi ve bülten (hizmet güncellemeleri, mevzuat bildirimi) gönderimi ile teslimat/etkileşim izleme webhook'ları (delivered, opened, clicked, bounced, complained, unsubscribed). EU veri merkezi (mailgun.eu), GDPR DPA imzalı; bülten kullanımı mevcut sözleşme kapsamında ek amaçtır, yeni bir alt işleyen tüzel kişi doğmaz.
- Twilio (ABD): Uluslararası SMS (yalnızca seçili organizasyonlar için).
- Google Firebase Cloud Messaging (Google LLC, ABD): Mobil uygulamaya anlık bildirim (push) gönderimi. Yalnızca cihaz bildirim jetonu (device token) ve jenerik bildirim metni Google altyapısından geçer; sözleşme başlığı veya taraf adı gibi içerik gönderilmez (veri minimizasyonu). İmza, hatırlatma ve ödeme bildirimleri hesap-işlevseldir; pazarlama bildirimleri ayrıca açık rıza (opt-in) ile gönderilir. Bu özellik henüz aktif değildir; Firebase projesi kurulduğunda Google'ın Veri İşleme Şartları (SCC Modül 2 dahil) yürürlüğe girecektir.
- GitHub (ABD): Kaynak kodu yönetimi (kullanıcı PII'si depolanmaz, yalnızca uygulama kodu).
- Google Takvim (Google LLC, ABD): Demo talep formunu gönderen ziyaretçiler için isteğe bağlı randevu planlama. Takvim yalnızca demo talep formu başarıyla gönderildikten sonra yüklenir (sitede gezinirken yüklenmez); bu sırada IP adresi ve tarayıcı bilgisi Google'a iletilir. Randevu bilgilerini (ad, e-posta, tarih/saat) ziyaretçi Google'ın randevu sayfasına kendisi girer; demo formuna girilen veriler Google Takvim'e aktarılmaz. Hukuki sebep: talebinize istinaden sözleşme öncesi görüşmenin planlanması (KVKK m.5/2-c). Güvence: Google Workspace Veri İşleme Eki (CDPA) + SCC.
- Cloudflare Turnstile (bot doğrulaması): Anonim imza doğrulama aracında bot/kötüye kullanım kontrolü. Bu, mevcut Cloudflare alt-işleyenimizin yeni bir amacıdır; yeni bir sözleşme veya tüzel kişi doğmaz.
- OpenRouter, Inc. (ABD): İsteğe bağlı AI Sözleşme Analizi; yalnızca kullanıcı analizi başlatıp açık onay verdiğinde sözleşme metni iletilir. Kalıcı saklamanın kapalı olduğu (zero-retention) yapılandırma kullanılır; içerik model eğitiminde kullanılmaz. Ayrıntı için bkz. §2.17.
- Sectigo (Europe) SL (İspanya, AB): İsteğe bağlı Avrupa Birliği geçerli nitelikli zaman damgası (eIDAS) hizmeti. Yalnızca sözleşme gönderilirken bu seçenek işaretlendiğinde kullanılır; varsayılan olarak kapalıdır. Sağlayıcıya yalnızca belgenin SHA-256 özet değeri ve rastgele bir sayı (nonce) iletilir; belge içeriği, taraf bilgileri, ekler ve IP adresi iletilmez, istek sunucularımızdan yapılır. Hizmet, Avrupa Birliği güven listesinde (İspanya) nitelikli zaman damgası hizmeti olarak listelidir. Hukuki sebep: talep ettiğiniz hizmetin ifası (KVKK m.5/2-c) ve imza delilinin bütünlüğüne ilişkin meşru menfaat (m.5/2-f). Ayrıntı: AB Geçerli Zaman Damgası.
- OCSP / CRL / AIA (ilgili ESHS sunucuları): İmzanın iptal/zaman damgası kontrolünde imzanın zaten kamuya açık sertifika bilgisi (örn. seri no) ilgili sunuculara iletilir.
5.3 Pazarlama ve Analitik Platformları (çerez consent ile; consent reddi hâlinde Consent Mode Advanced anonim sinyali)
- Google Analytics 4 + Google Tag Manager: Site kullanım analitiği (anonim ID)
- Microsoft Clarity: Isı haritaları, oturum kayıtları (PII otomatik maskelenir)
- Meta Pixel (Facebook/Instagram): Tarayıcı tarafı reklam dönüşüm takibi
- Meta Conversions API (CAPI): Sunucu tarafı dönüşüm takibi. E-posta + telefon SHA-256 hashlenmiş aktarılır (ham PII değil)
- Google Ads + Enhanced Conversions: Reklam dönüşüm takibi. Enhanced Conversions kapsamında e-posta/telefon SHA-256 hashlenmiş aktarılır
Consent Mode Advanced (consent reddi hâlinde): Çerez tercihini reddetseniz de tarayıcınızdan Google'a IP adresinizi ve sayfa yolunu içeren çerezsiz/anonim bir ölçüm sinyali (redacted ping) iletilir. Bu sinyalde tanımlayıcı çerez yazılmaz, kimliğinizle eşleştirilmez, Enhanced Conversions hash'i gönderilmez; yalnızca toplu istatistik ve modellenmiş dönüşüm hesabında kullanılır. Yalnızca GA4 + Google Ads için geçerlidir; Meta ve Clarity için consent reddedildiğinde hiçbir sinyal iletilmez. Hukuki sebep: meşru menfaat (KVKK m.5/2-f).
5.4 Sunucu Tarafı Ölçüm Altyapısı (sGTM)
Pazarlama ve analitik trafiği önce kx7m2.imzala.org alt etki alanımız (Hetzner Almanya, AB-içi veri merkezi) üzerinden geçer, oradan Google Analytics 4 / Meta CAPI / Google Ads servislerine aktarılır. Tarayıcınız bu üçüncü taraflara doğrudan bağlanmaz; tüm aktarımlar sunucumuz tarafından denetlenerek (consent kontrolü, PII hashleme) yapılır. AB-içi transfer olduğundan KVKK m.9 ek güvence şartı gerekmez.
Yurt Dışı Veri Aktarımı Güvenceleri
Yurt dışına aktarılan verileriniz, AB Genel Veri Koruma Tüzüğü (GDPR) standartlarında korunmakta, üçüncü taraflarla Standart Sözleşme Maddeleri (SCC) Modül 2 (Controller-to-Processor) imzalanmaktadır.
Üretim verileriniz AB içinde (Almanya) bulunan Hetzner Falkenstein veri merkezinde tutulmaktadır.
6. Kişisel Veri Sahibinin Hakları (KVKK m.11 / GDPR Art.15-22)
Aşağıdaki haklara sahipsiniz:
- Kişisel verilerinizin işlenip işlenmediğini öğrenme
- İşlenmişse buna ilişkin bilgi talep etme (erişim hakkı)
- İşlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme
- Yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme
- Eksik veya yanlış işlenmişse düzeltilmesini isteme
- Şartların ortadan kalkması halinde silinmesini veya yok edilmesini isteme (unutulma hakkı, GDPR Art.17)
- Verilerinizi yapılandırılmış ve makine okunabilir formatta indirme (taşınabilirlik, GDPR Art.20)
- Düzeltme veya silme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme
- Münhasıran otomatik sistemler ile analiz edilmesi nedeniyle aleyhinize sonuç doğmasına itiraz etme
- Kanuna aykırı işlenmesi sebebiyle zarara uğramanız halinde zararın giderilmesini talep etme
6.1 Hesap Üzerinden Doğrudan Kullanılabilen Haklar
Aşağıdaki hakları hesap ayarlarınızdan doğrudan kullanabilirsiniz:
- Verilerinizi indirme: Hesap ayarları → Gizlilik → "Verilerimi indir" (JSON + ZIP, GDPR Art.20)
- Hesabımı sil: Hesap ayarları → "Hesabımı sil": 24 saat e-posta onay + 30 gün geri alma süresi sonrasında kalıcı silme
- Pazarlama opt-out: Hesap ayarları → Bildirimler → Pazarlama e-postaları
- Bülten (hizmet güncellemesi, mevzuat bildirimi, gelecekte ticari iletiler) aboneliğinden çıkma: Her bültenin altındaki tek tıkla "abonelikten çık" bağlantısı; Hesap ayarları → Bildirimler → Pazarlama e-postaları; veya [email protected] üzerinden başvuru
- Mobil push bildirimleri: Cihaz ayarlarından ve mobil uygulama içi bildirim tercihlerinden kapatılabilir; pazarlama bildirimleri opt-in'dir ve tek dokunuşla kapatılabilir.
- Çerez tercihi revoke: Sayfa altındaki "Çerez Ayarları" linki
7. Başvuru Yöntemi
KVKK kapsamındaki taleplerinizi aşağıdaki yöntemlerle iletebilirsiniz:
- E-posta: [email protected] veya [email protected]
- KEP üzerinden: [email protected]
- Posta: Codeck Yazılım A.Ş., Maslak Mah. Aos 55. Sk. 42 Maslak No: 4 İç Kapı No: 556 Sarıyer / İstanbul
Başvurularınız en geç 30 gün içinde yanıtlanır (KVKK m.13). Başvurularınız ücretsizdir; ancak Kurum tarafından belirlenen tarife uygulanabilir.
8. Veri Güvenliği
8.1 Teknik Önlemler
- Şifreleme (transit): TLS 1.2 / 1.3 (Cloudflare + Let's Encrypt sertifikası)
- Şifreleme (off-site backup): AES-256 (rclone crypt, Hetzner Storage Box)
- Dijital imza: RSA-2048 (anahtar yönetim sistemi, KMS)
- Hash: SHA-256 (belge bütünlük doğrulaması)
- Zaman damgası: TÜBİTAK KAMU SM (RFC 3161 nitelikli); isteğe bağlı ek AB nitelikli zaman damgası (eIDAS)
- Erişim kontrolü: Rol tabanlı erişim (RBAC) + tüm yönetim panelleri için iki faktörlü kimlik doğrulama (MFA)
- Ağ güvenliği: Kubernetes NetworkPolicy ile namespace izolasyonu, Cloudflare WAF
- Antivirüs: Yüklenen dosyalar için ClamAV taraması
- Zafiyet taraması: Trivy ile sürekli (CI/CD entegrasyonlu)
- Audit log: 5 yıl saklama (uygulama + KMS + Kubernetes API)
- İzleme: 24/7 Prometheus + Grafana + Loki + GlitchTip
8.2 Operasyonel Önlemler
- Personel için yıllık güvenlik farkındalık eğitimi
- Kritik personel için NDA imzası
- 4 katmanlı yedekleme stratejisi (Velero + PostgreSQL dump + Proxmox VM snapshot + Hetzner Storage Box off-site mirror)
- Şifreli off-site yedek (AES-256, AB lokasyon)
- Düzenli felaket kurtarma tatbikatı (son test: Nisan 2026, başarılı)
- İhlal yanıt prosedürü ve VERBİS bildirim şablonu
8.3 Veri Saklama Lokasyonu
Üretim verileriniz AB içindedir
- Birincil veri merkezi: Hetzner Online GmbH, Falkenstein, Almanya (AB)
- Off-site şifreli yedek: Hetzner Storage Box (AB lokasyon, AES-256 client-side şifrelenmiş)
- CDN / edge: Cloudflare global ağ (EU-Home Region tercih edilir)
Veri merkezi seçimimiz GDPR uyumluluğu ve AB veri egemenliği için yapılmıştır.
9. Saklama Süreleri
| Veri Kategorisi | Süre | Yasal Dayanak |
|---|---|---|
| Sözleşme PDF, audit trail | 10 yıl | TTK m.82 |
| Anonim doğrulama: yüklenen belge / maskelenmiş IP + metadata | Belge: kısa süre (yapılandırmaya göre en fazla birkaç gün veya saklanmaz); IP+metadata: 30–90 gün | Meşru menfaat (KVKK m.5/2-f) |
| İmza, görüntüleme ve işlem IP adresi; trafik güvenlik logları | 10 yıl | Delil değeri/meşru menfaat, TTK m.82 (tacir), TBK m.146 (10 yıl genel zamanaşımı) |
| İmza coğrafi konum verisi (GPS koordinatları / IP tabanlı yaklaşık konum) | 10 yıl (imza kaydıyla birlikte) | Delil değeri/meşru menfaat, TTK m.82 (tacir), TBK m.146 (10 yıl genel zamanaşımı) |
| Kimlik Fotoğrafı Doğrulama: kimlik belgesi görüntüsü (ön+arka) | Doğrulama tamamlandıktan sonra 90 gün; sonuçsuz denemelerde 30 gün; kabul edilmeyen belge türünde ret üzerine | Meşru menfaat (KVKK m.5/2-f); imha KVKK m.4/2-ç,d ve m.7 |
| Kimlik Fotoğrafı Doğrulama: doğrulama kaydı (maskeli özet, eşleşme sonucu, zaman damgası) | 10 yıl (imza kaydıyla birlikte) | Delil değeri/meşru menfaat, TTK m.82 (tacir), TBK m.146 |
| Sözleşme metadatası | 10 yıl | TTK m.82 |
| İmza görseli | Hesap silimine kadar | Sözleşmenin ifası |
| AI Sözleşme Analizi sonucu (bulgular ve önem dereceleri) | İlgili sözleşme kaydıyla birlikte; sözleşme veya hesap silindiğinde silinir | Açık rıza (KVKK m.5/1) |
| Kullanıcı hesabı | Hesap silimine kadar (30 gün grace) | Sözleşmenin ifası |
| Audit log (uygulama + KMS + K8s) | 5 yıl | ISO 27001, denetim ihtiyacı |
| Fatura ve ödeme kayıtları | 10 yıl | VUK m.253 |
| Tekrarlı ödeme tokenı (kart referansı, son 4 hane, marka, son kullanma) | Aktif abonelik / deneme süresince; iptal veya hesap silmede silinir ("kartımı sakla" açık rızası verildiyse rıza geri çekilene kadar) | Sözleşmenin ifası (KVKK m.5/2-c); kart saklama için açık rıza |
| Ücretsiz deneme kayıtları (başlangıç / bitiş, oto-tahsilat tarihi, iptal durumu) | Deneme + abonelik ilişkisi süresince; ilişkili fatura kaydı 10 yıl | Sözleşmenin ifası, VUK m.253 |
| Bülten gönderim kaydı (NewsletterSend) | 24 ay | Meşru menfaat (KVKK m.5/2-f), gönderim geçmişi ve iç denetim ihtiyacı |
| Bülten teslimat ve etkileşim olayları (NewsletterEvent: delivered / opened / clicked / bounced / complained / unsubscribed; son okteti maskeli IP, user-agent) | 12 ay | Meşru menfaat (KVKK m.5/2-f), gönderim performansı ölçümü ve hatalı adres/şikayet oranı takibi |
| Abonelikten çıkma kaydı (EmailSuppression) | Süresiz | Meşru menfaat; abonelikten çıkan alıcının listeye yeniden eklenmemesi ve KVKK m.11 haklarının kalıcı korunması |
| SMS gönderim logu | 1 yıl | Operasyonel |
| Webhook delivery logu | 90 gün | Operasyonel |
| Kullanıcı aktivite geçmişi | 3 yıl | Meşru menfaat |
| OTP / magic link tokenı | Süre sonu sonrası anlık silme | Auth güvenliği |
| Oturum kaydı (refresh token: oturum anahtarı, cihaz/tarayıcı bilgisi, IP adresi, zaman damgaları) | Kullanıcının seçtiği oturum süresi kadar (7, 30, 90 veya 365 gün; varsayılan 30 gün), kullanım sürdükçe yenilenir. İlk oluşturulduğu tarihten itibaren en fazla 365 gün sonra, yenilenmiş olsa dahi kesin olarak sona erer (uzatılamayan mutlak üst sınır). İptal edilen veya yenilenen kayıtlar en geç 30 gün içinde silinir. | Sözleşmenin ifası, auth güvenliği |
| Güvenilir cihaz kaydı ("bu bilgisayarı hatırla": cihaz tokenının özeti, platform ve uygulama sürümünden türetilen etiket, zaman damgaları) | En fazla 1 yıl. İptal edildiğinde veya süre sonunda silinir. | Sözleşmenin ifası, auth güvenliği |
| Çerez verileri | Maks 2 yıl (consent süresi kadar) | KVKK + ePrivacy |
| 5651 sayılı kanun trafik logu | 2 yıl | 5651 sayılı Kanun |
| Bilgilendirilecek Kişiler (CC) kaydı: e-posta, varsa ad | Sözleşmeyle birlikte; bağımsız üst sınır 3 yıl | Sözleşmenin ifası, meşru menfaat |
| İmza Aracı cihaz kaydı (cihaz kimliği özeti, takma ad, son kullanım) | Lisans süresi boyunca; cihaz devri/kaldırmada silinir | Sözleşmenin ifası (m.5/2-c) |
| İmza Aracı imza kullanım kaydı (kota/faturalandırma satırı) | 5 yıl (TBK m.147, kota/faturalandırma sayacı; satırdaki belge özeti bileşeni 12 ay sonunda ayrıca silinir) | Sözleşmenin ifası, faturalandırma kanıtı |
Saklama süresi sona eren veriler otomatik silme veya anonimleştirme prosedürü ile imha edilir. Silme talepleri 30 gün içinde işleme alınır.
10. Sertifikalar ve Uyumluluk
10.1 Sahip Olduğumuz Uyumluluklar
- 5070 sayılı Elektronik İmza Kanunu uyumlu altyapı (TÜBİTAK KAMU SM nitelikli zaman damgası ile)
- eIDAS 910/2014 Art.25 / 5070 m.4: Basit Elektronik İmza (SES) altyapısı (kullanıcı imza görseli + sistem ticari sertifika + PAdES B-LTA + RFC 3161 zaman damgası); kimlik doğrulama (telefon OTP + TC Kimlik/NVI) açıkken Gelişmiş Elektronik İmza (AES, Art.26) niteliği kazanır
- KVKK Veri Sorumluları Sicili (VERBİS) kayıtlı veri sorumlusu
- GDPR uyumu: AB içinde (Hetzner Almanya) veri işleme, SCC ile yurt dışı aktarım
- PCI-DSS SAQ A kapsamı: kartınızın tam numarası (PAN) ve güvenlik kodu (CVV) yalnızca PayTR (PCI-DSS Level 1) tarafından işlenir ve saklanır; imzala.org bu bilgileri saklamaz. Tekrarlı ödeme için saklanan ödeme tokenı ile kartın son 4 hanesi PCI-DSS SAQ A kapsamıyla uyumludur (tam kart verisi içermez)
10.2 Yol Haritası (henüz alınmamış sertifikalar)
Aşağıdaki sertifikalar şu an itibariyle alınmamış olup, hedef tarihlerde sertifikasyon süreçleri başlatılacaktır.
- ISO 9001:2015 Kalite Yönetim Sistemi (Hedef: 2026 Q3)
- ISO 27001:2022 Bilgi Güvenliği Yönetim Sistemi (Hedef: 2027 Q1)
- SOC 2 Type II (Hedef: 2027 Q4)
Mevcut altyapımız bu sertifikaların gerektirdiği teknik ve operasyonel kontrollerin önemli bölümünü zaten karşılamaktadır; sertifikasyon süreçleri formal denetim ve dokümantasyon kapsamındadır.
11. Veri İhlali Bildirimi
Kişisel verilerinizin güvenliğini etkileyebilecek bir ihlal durumunda:
- İhlal tespitinden itibaren 72 saat içinde Kişisel Verileri Koruma Kurumu'na bildirim yapılır (KVKK m.12, GDPR Art.33)
- Risk değerlendirmesi sonucuna göre etkilenen kullanıcılar e-posta ile bilgilendirilir (GDPR Art.34)
- İhlalden etkilenen veri kategorileri, alınan önlemler ve önerilen aksiyonlar bildirilir
- İhlal yanıt prosedürümüz: 5 fazlı yanıt (containment, eradication, recovery, lessons learned, communication)
12. Çocukların Kişisel Verileri
Hizmetlerimiz 18 yaş altı bireylere yönelik değildir. 18 yaş altı bireylerden bilerek kişisel veri toplamayız. Ebeveyn veya vasi onayı olmadan çocuklardan veri toplandığını tespit etmemiz halinde, bu veriler derhal silinir.
13. Açık Rıza Geri Çekme
KVKK m.5/1 kapsamında verdiğiniz açık rızayı istediğiniz zaman geri çekebilirsiniz:
- Pazarlama rızası: Hesap ayarları → Bildirimler → "Pazarlama e-postaları" toggle off, veya her e-postanın altındaki "abonelikten çık" linki.
- Bülten aboneliği: Hesap işlevsel bülten kategorileri (hizmet güncellemeleri, mevzuat bildirimleri) meşru menfaat dayanağıyla gönderildiğinden burada bir açık rıza geri çekilmesi söz konusu değildir; buna karşın KVKK m.11 kapsamındaki hakkınıza istinaden bültenden tek tıkla çıkabilir veya işlemeye itiraz edebilirsiniz. Gelecekte etkinleştirilecek ticari iletiler (COMMERCIAL) için ayrı açık rıza istenecek ve bu rızayı istediğiniz zaman geri çekebileceksiniz.
- Çerez rızası: Sayfa altındaki "Çerez Ayarları" linki üzerinden tercihler tekrar düzenlenebilir.
- Konum rızası: İmza ekranında verdiğiniz tam (GPS) konum açık rızasını sonraki imzalamalar için geri çekebilirsiniz; bu durumda yeni imzalarda tam konum istenmez. Tamamlanmış bir imza kaydına işlenmiş konum ise donmuş bir delil kaydıdır ve yukarıdaki saklama dayanağı çerçevesinde saklanmaya devam eder. Geri çekme gelecekteki toplamayı durdurur, geçmiş tamamlanmış imza kaydındaki konumu otomatik silmez.
Açık rıza geri çekildikten sonra, ilgili veri yalnızca başka bir hukuki sebep (sözleşmenin ifası, hukuki yükümlülük) varsa işlenmeye devam edebilir.
14. Politika Güncellemeleri
Bu aydınlatma metni, mevzuat değişiklikleri ve uygulama güncellemelerini yansıtmak amacıyla zaman zaman güncellenir. Önemli değişiklikler:
- Web sitesinde duyurulur
- Kayıtlı kullanıcılara e-posta ile bildirilir
- Önemli değişiklikler için yeni açık rıza istenebilir