🚀 Dijital dönüşümünüze bugün başlayın! İlk 3 imza ücretsiz - Hemen deneyin!

← Güven Merkezi

Uyumluluk ve Sertifikalar

Türkiye, AB ve ABD mevzuatına uyumumuzun detaylı dökümü. Sahip olduğumuz uyumluluklar ve sertifikasyon yol haritamız.

⚠️ Şeffaflık Beyanı

Sahip olmadığımız sertifikaları reklam etmeyiz. Aşağıda Mevcut Uyumluluklar bölümü gerçek olanları, Yol Haritası bölümü ise henüz başlamamış veya devam eden sertifikasyon süreçlerimizi içerir.

A. Mevcut Uyumluluklar

⚖️

5070 Sayılı Elektronik İmza Kanunu

Türkiye

Türk hukukunda elektronik imzanın yasal çerçevesi. TÜBİTAK KAMU SM nitelikli zaman damgası altyapısı ile desteklenir.

  • ✓ TÜBİTAK KAMU SM RFC 3161 zaman damgası entegrasyonu
  • ✓ HMK m.200 takdiri delil niteliği
  • ✓ Imzaya bağlı veri bütünlüğü kontrolü
🇹🇷

KVKK (6698 Sayılı Kanun)

Türkiye

Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıtlı veri sorumlusu. KVKK Aydınlatma Tebliği uyumlu aydınlatma metni, açık rıza akışları, veri sahibi haklarını destekleyen API'ler.

  • ✓ KVKK m.10 aydınlatma yükümlülüğü
  • ✓ KVKK m.7 silme / unutulma hakkı (24h onay + 30 gün grace)
  • ✓ KVKK m.11 veri sahibi hakları (8 hak)
  • ✓ KVKK m.12 ihlal bildirim prosedürü (72 saat)
  • ✓ Pseudonimizasyon ve anonimleştirme prosedürleri
  • ✓ KVKK m.6 özel nitelikli veri — biyometrik veri toplanmamaktadır

→ Aydınlatma Metni

🇪🇺

GDPR (EU 2016/679)

AB

Üretim verileri AB içinde (Hetzner Falkenstein, Almanya). 3rd party'lerle Standart Sözleşme Maddeleri (SCC Modül 2) imzalı. Veri taşınabilirlik (Art.20) ve unutulma hakkı (Art.17) implement edilmiştir.

  • ✓ Art.13-14 bilgilendirme yükümlülüğü
  • ✓ Art.15 erişim hakkı
  • ✓ Art.17 silme / right to be forgotten
  • ✓ Art.20 veri taşınabilirlik (JSON + ZIP)
  • ✓ Art.28 veri işleyen sözleşmesi (DPA template)
  • ✓ Art.32 işleme güvenliği (TLS, AES-256, MFA)
  • ✓ Art.33-34 ihlal bildirim (72 saat)
  • ✓ Art.45-46 yurt dışı aktarım (SCC)

→ Gizlilik Politikası

📝

eIDAS SES — Electronic Signature (Art.25)

AB

Varsayılan imza akışı AB Tüzüğü 910/2014 Art.25 / 5070 m.4 kapsamında Basit Elektronik İmza (SES) niteliğindedir. Kimlik doğrulama (telefon OTP + TC Kimlik/NVI) açıkken Art.26 kapsamındaki Gelişmiş Elektronik İmza (AES) gereksinimleri karşılanır.

  • ✓ Imzalayan niyetinin doğrulanması (e-posta + SMS OTP)
  • ✓ Bağlam delili (IP, cihaz, konum, zaman damgası)
  • ✓ Benzersiz bağlantı (sistem ticari sertifika imzası + RFC 3161 zaman damgası)
  • ✓ Post-imza değişiklik tespiti (SHA-256 hash, PAdES B-LTA)
  • ↗ AES için ek: kimlik doğrulama (telefon OTP + TC Kimlik/NVI) ile imzalayana benzersiz atıf
🪪

Nitelikli E-İmza (NES / QES) — Native Helper Aracılığı

Türkiye + AB Erken Erişim

Kullanıcının kendi USB token sertifikasıyla 5070 sayılı Kanun (Türkiye) + eIDAS 910/2014 (AB) uyumlu PAdES B-LTA imza atmasına aracılık eden Native Helper akışı. Java JRE gerekmez; macOS / Windows / Linux native masaüstü köprüsü. Sertifikayı kullanıcı yetkili bir ESHS'den temin eder; imzala.org imza akışı + saklama + uzun-vade arşiv katmanını sağlar.

  • 5070 m.5/1 — güvenli e-imza ile elle imza eşdeğerliği (kullanıcı sertifikasına bağlı)
  • eIDAS Art.25(2) — QES, AB üye devletlerinde el yazısı imza eşdeğeri
  • ETSI EN 319 142-1 v1.2.1 — PAdES B-B / B-T / B-LT / B-LTA tam destek
  • BTK Profil Rehberi P3 — Türk hukuki kapsamlı imzalarda 5070 marker profili
  • RFC 3161 — TÜBİTAK KAMU SM Zamane (AB Qualified TSA fallback altyapısı hazır)
  • PKCS#11 standardı — BTK lisanslı tüm Türk ESHS donanımları kapsama dahildir; vendor uyumluluk doğrulamaları aşamalı yapılır
  • HMK m.205/2 — güvenli e-imzalı veriler senet hükmündedir

→ QES / NES Native Helper Uyum Beyanı · Güvenlik mimarisi

Sınır ötesi not: Türkiye AB EU Trusted List (LOTL/TSL)'de yer almadığı için Türk ESHS sertifikası ile atılan imza AB üye devletlerinde otomatik olarak QES sayılmaz. Karşılıklı tanıma için eIDAS Art.14 uyarınca uluslararası anlaşma gerekir.

🇺🇸

UETA & ESIGN Act

ABD

Uniform Electronic Transactions Act (49 eyalet) ve Electronic Signatures in Global and National Commerce Act (federal) gereksinimleri.

  • ✓ Intent to sign — onay kutusu + audit log
  • ✓ Consent to do business electronically — Consumer Disclosure
  • ✓ Association with signed record — KMS imza
  • ✓ Record retention — 10 yıl saklama (TTK m.82 ile uyumlu)
🌐

CCPA / CPRA

ABD — Kaliforniya

California Consumer Privacy Act (2020) ve California Privacy Rights Act (2023) gereksinimleri. Kişisel veri satışı yapmamaktayız.

  • ✓ Right to know (§1798.110)
  • ✓ Right to delete (§1798.105)
  • ✓ Right to opt-out of sale (§1798.120) — N/A: satış yapmıyoruz
  • ✓ Right to correct / limit (CPRA)
  • ✓ Notice at Collection
💳

PCI-DSS SAQ A

Global

Self-Assessment Questionnaire A — kart bilgisi (PAN, CVV, expiry) bizim sunucularımıza hiç gelmez. Tüm ödeme işlemleri PCI-DSS Level 1 sertifikalı PayTR altyapısında yapılır.

  • ✓ Kart bilgisi PayTR redirect (e-commerce SAQ A scope)
  • ✓ TLS 1.2/1.3 transit encryption
  • ✓ Vendor PCI compliance review (PayTR Level 1 AOC)
🚫

Biyometrik Veri Toplanmamaktadır

KVKK m.6 / GDPR Art.9

Platform parmak izi, yüz tanıma vektörü, retina/iris, ses kaydı veya el yazısı dinamikleri (basınç, hız, ivme, açı) gibi biyometrik veri toplamaz, işlemez ve saklamaz. İmza ekranında çizilen el yazısı imza yalnızca PNG bitmap görseli olarak kaydedilir; bu görsel tek başına biyometrik veri niteliğinde değildir.

🔏

Yedek Bütünlüğü ve Zaman Damgalı Audit Trail

Çoklu mevzuat

Her yedek dosyası için SHA-256 bütünlük hash'i hesaplanır ve RFC 3161 trusted timestamp (TÜBİTAK KAMUnet TSA) ile imzalanarak audit log'a kaydedilir. 9 Mayıs 2026'da prod'a alınmıştır.

  • KVKK m.12/1(a) — veri güvenliğinin sağlanması (kriptografik bütünlük)
  • KVKK m.16 — veri sorumlusu kayıt tutma (audit log forever retention)
  • eIDAS Art. 41 — RFC 3161 trusted timestamp yasal delil değeri
  • ISO 27001 A.12.3.1 — yedeklerin korunması ve doğrulanması
  • ISO 27701 6.5.3.4 — KVKK uzantısı, yedek bütünlüğü

B. Sertifikasyon Yol Haritası

Aşağıdaki sertifikalar şu an itibariyle henüz alınmamıştır. Hedef tarihler ve mevcut hazırlık durumumuz dürüst şekilde belirtilmiştir. Mevcut altyapımız bu sertifikaların gerektirdiği teknik kontrollerin önemli bölümünü zaten karşılamaktadır; süreç ağırlıklı olarak formal denetim ve dokümantasyon kapsamındadır.

ISO 9001:2015

Kalite Yönetim Sistemi

Hedef: 2026 Q3

Süreç olgunluğu, müşteri odaklılık ve sürekli iyileştirme prensiplerini kanıtlayan uluslararası standart. Türk kurumsal pazarında ihalelerde yaygın olarak istenir.

Hazırlık durumu ~%30
Hazır olan / eksikler

✓ Hazır

  • • Müşteri destek sistemi (Chatwoot)
  • • Monitoring + uptime tracking
  • • Backup + DR test edilmiş
  • • Tedarikçi listesi dokümante
  • • KPI dashboard (Metabase, 21 dashboard)

○ Eksik

  • • Quality Manual
  • • 9 zorunlu prosedür
  • • Yıllık yönetim gözden geçirme toplantısı
  • • Personel eğitim programı
  • • İç tetkik prosesi

ISO 27001:2022

Bilgi Güvenliği Yönetim Sistemi (ISMS)

Hedef: 2027 Q1

Bilgi güvenliği için sistematik yönetim yaklaşımı. 93 Annex A kontrolü dokümante eder ve düzenli denetler. Türk kurumsal pazarında — özellikle banka, sigorta, kamu ihalelerinde — sıkça zorunludur.

Hazırlık durumu ~%70 (teknik kontroller hazır)
Hazır olan / eksikler

✓ Hazır (A.8 Technological %85)

  • • TLS, MFA, RBAC, NetworkPolicy
  • • Audit log (5 yıl saklama)
  • • Backup 4-katmanlı + DR drill PASS
  • • ClamAV, Trivy, Renovate
  • • Sealed Secrets, KMS
  • • Incident response runbook
  • • PII envanteri (108 alan)

○ Eksik

  • • ISMS Manual + Statement of Applicability
  • • Risk Assessment + Risk Register
  • • Background check (kritik personel)
  • • Yıllık güvenlik eğitim platformu
  • • 3rd party pentest (yıllık)
  • • Asset inventory (formal)

SOC 2 Type II

AICPA Trust Services (Security, Availability, Confidentiality, Privacy)

Hedef: 2027 Q4

ABD enterprise satış için sıkça zorunlu olan attestation raporu. AICPA-licensed CPA firması tarafından yıllık denetim ile düzenlenir. ISO 27001 sonrasında başlatılır (kontrol overlap %50).

Hazırlık durumu ~%60

ISO 27017 + ISO 27018

Bulut Güvenliği + Bulut Tabanlı PII Koruma

2027 (ISO 27001 sonrası)

ISO 27001 alındıktan sonra ek modül olarak değerlendirilecek. Bulut tabanlı SaaS hizmeti için ek güven sinyali.

eIDAS AES & QES — Gelecek Adımlar

Sunucu tarafı Qualified Trust Service Provider entegrasyonu

2028 Q1+

Mevcut durum: USB token tabanlı QES akışı yukarıdaki "Mevcut Uyumluluklar" bölümünde tanımlanan Native Helper aracılığıyla sunulmaktadır. Bu akışta sertifikayı kullanıcı kendi ESHS'sinden temin eder; imzala.org aracı katmandır.

Bu roadmap kalemi (2028 Q1+): Sunucu tarafında 3rd party Qualified Trust Service Provider entegrasyonu (Adobe / DocuSign modeli) — kullanıcının USB token olmadan, web tabanlı QES atabilmesi için. AB QTSP partner seçimi (örn. D-Trust, InfoCert, GlobalSign QTSA) ve eIDAS Art.30 uyumlu akış geliştirme gerekir. AB müşteri hacmi oluştuğunda başlatılacak.

ETSI Trust Service Standartlarına Paralellik

📋 Öz-beyan (Self-Attestation)

Aşağıdaki ETSI standartlarına uyumluluk hedeflenir; resmi denetim/akreditasyondan henüz geçilmemiş, bağlayıcı sertifika beyan edilmez. Bu bilgi, altyapımızın hangi uluslararası referanslara paralel işletildiğini göstermek için sunulmuştur. Şirket bir Trust Service Provider (TSP) değildir ve eIDAS 910/2014 Madde 21 kapsamında Qualified Trust Service Provider statüsü taşımaz.

📜 İmza Standartları (AdES)

  • ETSI EN 319 102-1 v1.4.1 — AdES imza oluşturma + doğrulama prosedürü
  • ETSI EN 319 122-1 v1.2.1 — CAdES baseline (B-B / B-T / B-LT / B-LTA)
  • ETSI EN 319 132-1 v1.2.1 — XAdES baseline
  • ETSI EN 319 142-1 v1.2.1 — PAdES baseline ⭐ (varsayılan)
  • BTK 2012/DK-15/299 — Profil Rehberi (P1/P2/P3/P4)

🔒 TSP Güvenlik Standartları

  • ETSI EN 319 401 v3.2.1 — TSP genel güvenlik (NIS2 uyumlu)
  • ETSI EN 319 411-1 / 411-2 — Sertifika politika baseline
  • ETSI EN 319 412-5 — QC Statements parsing (sertifika doğrulama)
  • ETSI EN 319 421 / 422 — TSA politika + protokol

⏱ Zaman Damgası

  • RFC 3161 — TimeStamp Protocol
  • RFC 5816 — ESSCertIDv2 update
  • TÜBİTAK Kamu SM Zamane — Türk hukukunda yasal zaman damgası
  • Yedek (planlanan): EU Qualified TSA (eIDAS B-LTA için)

🔑 Sertifika ve OID Standartları

  • RFC 5280 — X.509 PKI sertifika profili
  • RFC 6960 — OCSP gerçek zamanlı sorgu
  • RFC 3647 — CP/CPS yapısı
  • 5070 marker OID 2.16.792.1.61.0.1.5070.1.1 — BTK NES doğrulama birincil kuralı

Detaylı teknik beyan için Güven Hizmeti Uygulama Beyanı (TSPS) sayfasına bakınız.

⚠️ Söylemediklerimiz

İddia etmediğimiz şeyler — şeffaflık ilkesi:

  • "ETSI EN 319 401 certified" demiyoruz — formal conformity assessment'tan geçmedik.
  • "Qualified Trust Service Provider" demiyoruz — eIDAS Madde 21 statümüz yok.
  • "ESHS" değiliz — nitelikli elektronik sertifika üretmiyoruz; sertifikayı kullanıcı yetkili bir ESHS'den (TÜBİTAK KAMU SM, E-Tuğra, TürkTrust, E-Güven, KamuSM) temin eder.
  • QES akışı (Native Helper) için: biz QTSP değiliz; kullanıcının kendi NES sertifikasıyla imza atmasına aracılık eden bir kullanıcı uygulamasıyız. Akışın hukuki niteliği kullanıcının sertifikasına ve somut olayın koşullarına bağlıdır.
  • Türk ESHS sertifikasıyla atılan imzanın AB tarafında otomatik QES tanıması garantisi vermiyoruz — Türkiye AB LOTL'da yer almıyor; karşılıklı tanıma uluslararası anlaşma gerektirir.

C. Sektörel Uyumluluk (Müşteri Talebine Göre)

Aşağıdaki sektörel uyumluluk çerçeveleri müşteri talebine göre formal hale getirilmektedir. Mevcut altyapı kontrolleri büyük oranda gereksinimleri karşılar.

🏥

HIPAA

ABD sağlık sektörü PHI koruma

Self-attestation hazır. BAA template kurumsal müşterilere talep üzerine sağlanır.

🎓

FERPA

ABD eğitim verisi gizliliği

Eğitim kurumu müşterileri için "School Official" status kabul edilir.

💊

21 CFR Part 11

FDA elektronik kayıt

İlaç / biyoteknoloji / tıbbi cihaz GxP regulated müşteriler için.

Tedarikçi Sertifikaları

Altyapı ve hizmet tedarikçilerimizin sertifika durumu (kullandığımız hizmetler kapsamında):

Hetzner Online GmbH

ISO 27001, ISO 9001, ISO 14001

Cloudflare

SOC 2 Type II, ISO 27001, PCI DSS

Mailgun

SOC 2, GDPR DPA

PayTR

PCI DSS Level 1, BDDK denetimli

→ Tüm alt işleyenler listesi

Son güncelleme: 21 Mayıs 2026 — Versiyon: 1.2 (biyometrik veri beyanı düzeltildi — toplanmamaktadır)

Demo Talep Et

15 dakikalık ücretsiz demo ile imzala.org'un kurumunuza nasıl uyduğunu birlikte görelim.

E-posta veya telefondan en az birini doldurun.