Uyumluluk ve Sertifikalar
Türkiye, AB ve ABD mevzuatına uyumumuzun detaylı dökümü. Sahip olduğumuz uyumluluklar ve sertifikasyon yol haritamız.
⚠️ Şeffaflık Beyanı
Sahip olmadığımız sertifikaları reklam etmeyiz. Aşağıda Mevcut Uyumluluklar bölümü gerçek olanları, Yol Haritası bölümü ise henüz başlamamış veya devam eden sertifikasyon süreçlerimizi içerir.
A. Mevcut Uyumluluklar
5070 Sayılı Elektronik İmza Kanunu
TürkiyeTürk hukukunda elektronik imzanın yasal çerçevesi. TÜBİTAK KAMU SM nitelikli zaman damgası altyapısı ile desteklenir.
- ✓ TÜBİTAK KAMU SM RFC 3161 zaman damgası entegrasyonu
- ✓ HMK m.200 takdiri delil niteliği
- ✓ Imzaya bağlı veri bütünlüğü kontrolü
KVKK (6698 Sayılı Kanun)
TürkiyeVeri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıtlı veri sorumlusu. KVKK Aydınlatma Tebliği uyumlu aydınlatma metni, açık rıza akışları, veri sahibi haklarını destekleyen API'ler.
- ✓ KVKK m.10 aydınlatma yükümlülüğü
- ✓ KVKK m.6 özel nitelikli veri için açık rıza (biyometrik)
- ✓ KVKK m.7 silme / unutulma hakkı (24h onay + 30 gün grace)
- ✓ KVKK m.11 veri sahibi hakları (8 hak)
- ✓ KVKK m.12 ihlal bildirim prosedürü (72 saat)
- ✓ Pseudonimizasyon ve anonimleştirme prosedürleri
GDPR (EU 2016/679)
ABÜretim verileri AB içinde (Hetzner Falkenstein, Almanya). 3rd party'lerle Standart Sözleşme Maddeleri (SCC Modül 2) imzalı. Veri taşınabilirlik (Art.20) ve unutulma hakkı (Art.17) implement edilmiştir.
- ✓ Art.13-14 bilgilendirme yükümlülüğü
- ✓ Art.15 erişim hakkı
- ✓ Art.17 silme / right to be forgotten
- ✓ Art.20 veri taşınabilirlik (JSON + ZIP)
- ✓ Art.28 veri işleyen sözleşmesi (DPA template)
- ✓ Art.32 işleme güvenliği (TLS, AES-256, MFA)
- ✓ Art.33-34 ihlal bildirim (72 saat)
- ✓ Art.45-46 yurt dışı aktarım (SCC)
eIDAS SES — Simple Electronic Signature
ABAB Tüzüğü 910/2014 Art.3(10) ve Art.25 kapsamındaki Basit Elektronik İmza gereksinimleri. 4 koşul karşılanmaktadır: niyet, kimlik atfı, benzersiz bağlantı, bütünlük kontrolü.
- ✓ Imzalayan niyetinin doğrulanması (e-posta + SMS OTP)
- ✓ Kimlik atfı (e-posta, biyometrik, NFC opsiyonel)
- ✓ Benzersiz bağlantı (KMS dijital imza + zaman damgası)
- ✓ Post-imza değişiklik tespiti (SHA-256 hash)
UETA & ESIGN Act
ABDUniform Electronic Transactions Act (49 eyalet) ve Electronic Signatures in Global and National Commerce Act (federal) gereksinimleri.
- ✓ Intent to sign — onay kutusu + audit log
- ✓ Consent to do business electronically — Consumer Disclosure
- ✓ Association with signed record — KMS imza
- ✓ Record retention — 10 yıl saklama (TTK m.82 ile uyumlu)
CCPA / CPRA
ABD — KaliforniyaCalifornia Consumer Privacy Act (2020) ve California Privacy Rights Act (2023) gereksinimleri. Kişisel veri satışı yapmamaktayız.
- ✓ Right to know (§1798.110)
- ✓ Right to delete (§1798.105)
- ✓ Right to opt-out of sale (§1798.120) — N/A: satış yapmıyoruz
- ✓ Right to correct / limit (CPRA)
- ✓ Notice at Collection
PCI-DSS SAQ A
GlobalSelf-Assessment Questionnaire A — kart bilgisi (PAN, CVV, expiry) bizim sunucularımıza hiç gelmez. Tüm ödeme işlemleri PCI-DSS Level 1 sertifikalı PayTR altyapısında yapılır.
- ✓ Kart bilgisi PayTR redirect (e-commerce SAQ A scope)
- ✓ TLS 1.2/1.3 transit encryption
- ✓ Vendor PCI compliance review (PayTR Level 1 AOC)
ISO/IEC 19794-7:2014
GlobalBiyometrik veri formatı standardı — el yazısı dinamiği (basınç, hız, ivme, açı, X/Y/Z koordinatları) bu standarda uygun olarak yakalanır ve saklanır.
B. Sertifikasyon Yol Haritası
Aşağıdaki sertifikalar şu an itibariyle henüz alınmamıştır. Hedef tarihler ve mevcut hazırlık durumumuz dürüst şekilde belirtilmiştir. Mevcut altyapımız bu sertifikaların gerektirdiği teknik kontrollerin önemli bölümünü zaten karşılamaktadır; süreç ağırlıklı olarak formal denetim ve dokümantasyon kapsamındadır.
ISO 9001:2015
Kalite Yönetim Sistemi
Süreç olgunluğu, müşteri odaklılık ve sürekli iyileştirme prensiplerini kanıtlayan uluslararası standart. Türk kurumsal pazarında ihalelerde yaygın olarak istenir.
Hazır olan / eksikler
✓ Hazır
- • Müşteri destek sistemi (Chatwoot)
- • Monitoring + uptime tracking
- • Backup + DR test edilmiş
- • Tedarikçi listesi dokümante
- • KPI dashboard (Metabase, 21 dashboard)
○ Eksik
- • Quality Manual
- • 9 zorunlu prosedür
- • Yıllık yönetim gözden geçirme toplantısı
- • Personel eğitim programı
- • İç tetkik prosesi
ISO 27001:2022
Bilgi Güvenliği Yönetim Sistemi (ISMS)
Bilgi güvenliği için sistematik yönetim yaklaşımı. 93 Annex A kontrolü dokümante eder ve düzenli denetler. Türk kurumsal pazarında — özellikle banka, sigorta, kamu ihalelerinde — sıkça zorunludur.
Hazır olan / eksikler
✓ Hazır (A.8 Technological %85)
- • TLS, MFA, RBAC, NetworkPolicy
- • Audit log (5 yıl saklama)
- • Backup 4-katmanlı + DR drill PASS
- • ClamAV, Trivy, Renovate
- • Sealed Secrets, KMS
- • Incident response runbook
- • PII envanteri (108 alan)
○ Eksik
- • ISMS Manual + Statement of Applicability
- • Risk Assessment + Risk Register
- • Background check (kritik personel)
- • Yıllık güvenlik eğitim platformu
- • 3rd party pentest (yıllık)
- • Asset inventory (formal)
SOC 2 Type II
AICPA Trust Services (Security, Availability, Confidentiality, Privacy)
ABD enterprise satış için sıkça zorunlu olan attestation raporu. AICPA-licensed CPA firması tarafından yıllık denetim ile düzenlenir. ISO 27001 sonrasında başlatılır (kontrol overlap %50).
ISO 27017 + ISO 27018
Bulut Güvenliği + Bulut Tabanlı PII Koruma
ISO 27001 alındıktan sonra ek modül olarak değerlendirilecek. Bulut tabanlı SaaS hizmeti için ek güven sinyali.
eIDAS AES & QES
Gelişmiş ve Nitelikli Elektronik İmza
AB premium pazarı için. AES için TÜBİTAK ESHS veya AB QTSP entegrasyonu planlanmaktadır. QES için kendi QTSP olmak yerine 3rd party Qualified Trust Service Provider entegrasyonu (Adobe / DocuSign de aynı yaklaşımı kullanır).
C. Sektörel Uyumluluk (Müşteri Talebine Göre)
Aşağıdaki sektörel uyumluluk çerçeveleri müşteri talebine göre formal hale getirilmektedir. Mevcut altyapı kontrolleri büyük oranda gereksinimleri karşılar.
HIPAA
ABD sağlık sektörü PHI koruma
Self-attestation hazır. BAA template kurumsal müşterilere talep üzerine sağlanır.
FERPA
ABD eğitim verisi gizliliği
Eğitim kurumu müşterileri için "School Official" status kabul edilir.
21 CFR Part 11
FDA elektronik kayıt
İlaç / biyoteknoloji / tıbbi cihaz GxP regulated müşteriler için.
Tedarikçi Sertifikaları
Altyapı ve hizmet tedarikçilerimizin sertifika durumu (kullandığımız hizmetler kapsamında):
Hetzner Online GmbH
ISO 27001, ISO 9001, ISO 14001
Cloudflare
SOC 2 Type II, ISO 27001, PCI DSS
Mailgun
SOC 2, GDPR DPA
PayTR
PCI DSS Level 1, BDDK denetimli
Son güncelleme: 29 Nisan 2026 — Versiyon: 1.0