🚀 Dijital dönüşümünüze bugün başlayın! İlk 3 imza ücretsiz - Hemen deneyin!

← Güven Merkezi

Uyumluluk ve Sertifikalar

Türkiye, AB ve ABD mevzuatına uyumumuzun detaylı dökümü. Sahip olduğumuz uyumluluklar ve sertifikasyon yol haritamız.

⚠️ Şeffaflık Beyanı

Sahip olmadığımız sertifikaları reklam etmeyiz. Aşağıda Mevcut Uyumluluklar bölümü gerçek olanları, Yol Haritası bölümü ise henüz başlamamış veya devam eden sertifikasyon süreçlerimizi içerir.

A. Mevcut Uyumluluklar

⚖️

5070 Sayılı Elektronik İmza Kanunu

Türkiye

Türk hukukunda elektronik imzanın yasal çerçevesi. TÜBİTAK KAMU SM nitelikli zaman damgası altyapısı ile desteklenir.

  • ✓ TÜBİTAK KAMU SM RFC 3161 zaman damgası entegrasyonu
  • ✓ HMK m.200 takdiri delil niteliği
  • ✓ Imzaya bağlı veri bütünlüğü kontrolü
🇹🇷

KVKK (6698 Sayılı Kanun)

Türkiye

Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıtlı veri sorumlusu. KVKK Aydınlatma Tebliği uyumlu aydınlatma metni, açık rıza akışları, veri sahibi haklarını destekleyen API'ler.

  • ✓ KVKK m.10 aydınlatma yükümlülüğü
  • ✓ KVKK m.6 özel nitelikli veri için açık rıza (biyometrik)
  • ✓ KVKK m.7 silme / unutulma hakkı (24h onay + 30 gün grace)
  • ✓ KVKK m.11 veri sahibi hakları (8 hak)
  • ✓ KVKK m.12 ihlal bildirim prosedürü (72 saat)
  • ✓ Pseudonimizasyon ve anonimleştirme prosedürleri

→ Aydınlatma Metni

🇪🇺

GDPR (EU 2016/679)

AB

Üretim verileri AB içinde (Hetzner Falkenstein, Almanya). 3rd party'lerle Standart Sözleşme Maddeleri (SCC Modül 2) imzalı. Veri taşınabilirlik (Art.20) ve unutulma hakkı (Art.17) implement edilmiştir.

  • ✓ Art.13-14 bilgilendirme yükümlülüğü
  • ✓ Art.15 erişim hakkı
  • ✓ Art.17 silme / right to be forgotten
  • ✓ Art.20 veri taşınabilirlik (JSON + ZIP)
  • ✓ Art.28 veri işleyen sözleşmesi (DPA template)
  • ✓ Art.32 işleme güvenliği (TLS, AES-256, MFA)
  • ✓ Art.33-34 ihlal bildirim (72 saat)
  • ✓ Art.45-46 yurt dışı aktarım (SCC)

→ Gizlilik Politikası

📝

eIDAS SES — Simple Electronic Signature

AB

AB Tüzüğü 910/2014 Art.3(10) ve Art.25 kapsamındaki Basit Elektronik İmza gereksinimleri. 4 koşul karşılanmaktadır: niyet, kimlik atfı, benzersiz bağlantı, bütünlük kontrolü.

  • ✓ Imzalayan niyetinin doğrulanması (e-posta + SMS OTP)
  • ✓ Kimlik atfı (e-posta, biyometrik, NFC opsiyonel)
  • ✓ Benzersiz bağlantı (KMS dijital imza + zaman damgası)
  • ✓ Post-imza değişiklik tespiti (SHA-256 hash)
🇺🇸

UETA & ESIGN Act

ABD

Uniform Electronic Transactions Act (49 eyalet) ve Electronic Signatures in Global and National Commerce Act (federal) gereksinimleri.

  • ✓ Intent to sign — onay kutusu + audit log
  • ✓ Consent to do business electronically — Consumer Disclosure
  • ✓ Association with signed record — KMS imza
  • ✓ Record retention — 10 yıl saklama (TTK m.82 ile uyumlu)
🌐

CCPA / CPRA

ABD — Kaliforniya

California Consumer Privacy Act (2020) ve California Privacy Rights Act (2023) gereksinimleri. Kişisel veri satışı yapmamaktayız.

  • ✓ Right to know (§1798.110)
  • ✓ Right to delete (§1798.105)
  • ✓ Right to opt-out of sale (§1798.120) — N/A: satış yapmıyoruz
  • ✓ Right to correct / limit (CPRA)
  • ✓ Notice at Collection
💳

PCI-DSS SAQ A

Global

Self-Assessment Questionnaire A — kart bilgisi (PAN, CVV, expiry) bizim sunucularımıza hiç gelmez. Tüm ödeme işlemleri PCI-DSS Level 1 sertifikalı PayTR altyapısında yapılır.

  • ✓ Kart bilgisi PayTR redirect (e-commerce SAQ A scope)
  • ✓ TLS 1.2/1.3 transit encryption
  • ✓ Vendor PCI compliance review (PayTR Level 1 AOC)
🔬

ISO/IEC 19794-7:2014

Global

Biyometrik veri formatı standardı — el yazısı dinamiği (basınç, hız, ivme, açı, X/Y/Z koordinatları) bu standarda uygun olarak yakalanır ve saklanır.

B. Sertifikasyon Yol Haritası

Aşağıdaki sertifikalar şu an itibariyle henüz alınmamıştır. Hedef tarihler ve mevcut hazırlık durumumuz dürüst şekilde belirtilmiştir. Mevcut altyapımız bu sertifikaların gerektirdiği teknik kontrollerin önemli bölümünü zaten karşılamaktadır; süreç ağırlıklı olarak formal denetim ve dokümantasyon kapsamındadır.

ISO 9001:2015

Kalite Yönetim Sistemi

Hedef: 2026 Q3

Süreç olgunluğu, müşteri odaklılık ve sürekli iyileştirme prensiplerini kanıtlayan uluslararası standart. Türk kurumsal pazarında ihalelerde yaygın olarak istenir.

Hazırlık durumu ~%30
Hazır olan / eksikler

✓ Hazır

  • • Müşteri destek sistemi (Chatwoot)
  • • Monitoring + uptime tracking
  • • Backup + DR test edilmiş
  • • Tedarikçi listesi dokümante
  • • KPI dashboard (Metabase, 21 dashboard)

○ Eksik

  • • Quality Manual
  • • 9 zorunlu prosedür
  • • Yıllık yönetim gözden geçirme toplantısı
  • • Personel eğitim programı
  • • İç tetkik prosesi

ISO 27001:2022

Bilgi Güvenliği Yönetim Sistemi (ISMS)

Hedef: 2027 Q1

Bilgi güvenliği için sistematik yönetim yaklaşımı. 93 Annex A kontrolü dokümante eder ve düzenli denetler. Türk kurumsal pazarında — özellikle banka, sigorta, kamu ihalelerinde — sıkça zorunludur.

Hazırlık durumu ~%70 (teknik kontroller hazır)
Hazır olan / eksikler

✓ Hazır (A.8 Technological %85)

  • • TLS, MFA, RBAC, NetworkPolicy
  • • Audit log (5 yıl saklama)
  • • Backup 4-katmanlı + DR drill PASS
  • • ClamAV, Trivy, Renovate
  • • Sealed Secrets, KMS
  • • Incident response runbook
  • • PII envanteri (108 alan)

○ Eksik

  • • ISMS Manual + Statement of Applicability
  • • Risk Assessment + Risk Register
  • • Background check (kritik personel)
  • • Yıllık güvenlik eğitim platformu
  • • 3rd party pentest (yıllık)
  • • Asset inventory (formal)

SOC 2 Type II

AICPA Trust Services (Security, Availability, Confidentiality, Privacy)

Hedef: 2027 Q4

ABD enterprise satış için sıkça zorunlu olan attestation raporu. AICPA-licensed CPA firması tarafından yıllık denetim ile düzenlenir. ISO 27001 sonrasında başlatılır (kontrol overlap %50).

Hazırlık durumu ~%60

ISO 27017 + ISO 27018

Bulut Güvenliği + Bulut Tabanlı PII Koruma

2027 (ISO 27001 sonrası)

ISO 27001 alındıktan sonra ek modül olarak değerlendirilecek. Bulut tabanlı SaaS hizmeti için ek güven sinyali.

eIDAS AES & QES

Gelişmiş ve Nitelikli Elektronik İmza

2028 Q1+

AB premium pazarı için. AES için TÜBİTAK ESHS veya AB QTSP entegrasyonu planlanmaktadır. QES için kendi QTSP olmak yerine 3rd party Qualified Trust Service Provider entegrasyonu (Adobe / DocuSign de aynı yaklaşımı kullanır).

C. Sektörel Uyumluluk (Müşteri Talebine Göre)

Aşağıdaki sektörel uyumluluk çerçeveleri müşteri talebine göre formal hale getirilmektedir. Mevcut altyapı kontrolleri büyük oranda gereksinimleri karşılar.

🏥

HIPAA

ABD sağlık sektörü PHI koruma

Self-attestation hazır. BAA template kurumsal müşterilere talep üzerine sağlanır.

🎓

FERPA

ABD eğitim verisi gizliliği

Eğitim kurumu müşterileri için "School Official" status kabul edilir.

💊

21 CFR Part 11

FDA elektronik kayıt

İlaç / biyoteknoloji / tıbbi cihaz GxP regulated müşteriler için.

Tedarikçi Sertifikaları

Altyapı ve hizmet tedarikçilerimizin sertifika durumu (kullandığımız hizmetler kapsamında):

Hetzner Online GmbH

ISO 27001, ISO 9001, ISO 14001

Cloudflare

SOC 2 Type II, ISO 27001, PCI DSS

Mailgun

SOC 2, GDPR DPA

PayTR

PCI DSS Level 1, BDDK denetimli

→ Tüm alt işleyenler listesi

Son güncelleme: 29 Nisan 2026 — Versiyon: 1.0

Demo Talep Et

15 dakikalık ücretsiz demo ile imzala.org'un kurumunuza nasıl uyduğunu birlikte görelim.

E-posta veya telefondan en az birini doldurun.