Uyumluluk ve Sertifikalar
Türkiye, AB ve ABD mevzuatına uyumumuzun detaylı dökümü. Sahip olduğumuz uyumluluklar ve sertifikasyon yol haritamız.
⚠️ Şeffaflık Beyanı
Sahip olmadığımız sertifikaları reklam etmeyiz. Aşağıda Mevcut Uyumluluklar bölümü gerçek olanları, Yol Haritası bölümü ise henüz başlamamış veya devam eden sertifikasyon süreçlerimizi içerir.
A. Mevcut Uyumluluklar
5070 Sayılı Elektronik İmza Kanunu
TürkiyeTürk hukukunda elektronik imzanın yasal çerçevesi. TÜBİTAK KAMU SM nitelikli zaman damgası altyapısı ile desteklenir.
- ✓ TÜBİTAK KAMU SM RFC 3161 zaman damgası entegrasyonu
- ✓ HMK m.200 takdiri delil niteliği
- ✓ Imzaya bağlı veri bütünlüğü kontrolü
KVKK (6698 Sayılı Kanun)
TürkiyeVeri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıtlı veri sorumlusu. KVKK Aydınlatma Tebliği uyumlu aydınlatma metni, açık rıza akışları, veri sahibi haklarını destekleyen API'ler.
- ✓ KVKK m.10 aydınlatma yükümlülüğü
- ✓ KVKK m.7 silme / unutulma hakkı (24h onay + 30 gün grace)
- ✓ KVKK m.11 veri sahibi hakları (8 hak)
- ✓ KVKK m.12 ihlal bildirim prosedürü (72 saat)
- ✓ Pseudonimizasyon ve anonimleştirme prosedürleri
- ✓ KVKK m.6 özel nitelikli veri — biyometrik veri toplanmamaktadır
GDPR (EU 2016/679)
ABÜretim verileri AB içinde (Hetzner Falkenstein, Almanya). 3rd party'lerle Standart Sözleşme Maddeleri (SCC Modül 2) imzalı. Veri taşınabilirlik (Art.20) ve unutulma hakkı (Art.17) implement edilmiştir.
- ✓ Art.13-14 bilgilendirme yükümlülüğü
- ✓ Art.15 erişim hakkı
- ✓ Art.17 silme / right to be forgotten
- ✓ Art.20 veri taşınabilirlik (JSON + ZIP)
- ✓ Art.28 veri işleyen sözleşmesi (DPA template)
- ✓ Art.32 işleme güvenliği (TLS, AES-256, MFA)
- ✓ Art.33-34 ihlal bildirim (72 saat)
- ✓ Art.45-46 yurt dışı aktarım (SCC)
eIDAS SES — Electronic Signature (Art.25)
ABVarsayılan imza akışı AB Tüzüğü 910/2014 Art.25 / 5070 m.4 kapsamında Basit Elektronik İmza (SES) niteliğindedir. Kimlik doğrulama (telefon OTP + TC Kimlik/NVI) açıkken Art.26 kapsamındaki Gelişmiş Elektronik İmza (AES) gereksinimleri karşılanır.
- ✓ Imzalayan niyetinin doğrulanması (e-posta + SMS OTP)
- ✓ Bağlam delili (IP, cihaz, konum, zaman damgası)
- ✓ Benzersiz bağlantı (sistem ticari sertifika imzası + RFC 3161 zaman damgası)
- ✓ Post-imza değişiklik tespiti (SHA-256 hash, PAdES B-LTA)
- ↗ AES için ek: kimlik doğrulama (telefon OTP + TC Kimlik/NVI) ile imzalayana benzersiz atıf
Nitelikli E-İmza (NES / QES) — Native Helper Aracılığı
Türkiye + AB Erken ErişimKullanıcının kendi USB token sertifikasıyla 5070 sayılı Kanun (Türkiye) + eIDAS 910/2014 (AB) uyumlu PAdES B-LTA imza atmasına aracılık eden Native Helper akışı. Java JRE gerekmez; macOS / Windows / Linux native masaüstü köprüsü. Sertifikayı kullanıcı yetkili bir ESHS'den temin eder; imzala.org imza akışı + saklama + uzun-vade arşiv katmanını sağlar.
- ✓ 5070 m.5/1 — güvenli e-imza ile elle imza eşdeğerliği (kullanıcı sertifikasına bağlı)
- ✓ eIDAS Art.25(2) — QES, AB üye devletlerinde el yazısı imza eşdeğeri
- ✓ ETSI EN 319 142-1 v1.2.1 — PAdES B-B / B-T / B-LT / B-LTA tam destek
- ✓ BTK Profil Rehberi P3 — Türk hukuki kapsamlı imzalarda 5070 marker profili
- ✓ RFC 3161 — TÜBİTAK KAMU SM Zamane (AB Qualified TSA fallback altyapısı hazır)
- ✓ PKCS#11 standardı — BTK lisanslı tüm Türk ESHS donanımları kapsama dahildir; vendor uyumluluk doğrulamaları aşamalı yapılır
- ✓ HMK m.205/2 — güvenli e-imzalı veriler senet hükmündedir
→ QES / NES Native Helper Uyum Beyanı · Güvenlik mimarisi
Sınır ötesi not: Türkiye AB EU Trusted List (LOTL/TSL)'de yer almadığı için Türk ESHS sertifikası ile atılan imza AB üye devletlerinde otomatik olarak QES sayılmaz. Karşılıklı tanıma için eIDAS Art.14 uyarınca uluslararası anlaşma gerekir.
UETA & ESIGN Act
ABDUniform Electronic Transactions Act (49 eyalet) ve Electronic Signatures in Global and National Commerce Act (federal) gereksinimleri.
- ✓ Intent to sign — onay kutusu + audit log
- ✓ Consent to do business electronically — Consumer Disclosure
- ✓ Association with signed record — KMS imza
- ✓ Record retention — 10 yıl saklama (TTK m.82 ile uyumlu)
CCPA / CPRA
ABD — KaliforniyaCalifornia Consumer Privacy Act (2020) ve California Privacy Rights Act (2023) gereksinimleri. Kişisel veri satışı yapmamaktayız.
- ✓ Right to know (§1798.110)
- ✓ Right to delete (§1798.105)
- ✓ Right to opt-out of sale (§1798.120) — N/A: satış yapmıyoruz
- ✓ Right to correct / limit (CPRA)
- ✓ Notice at Collection
PCI-DSS SAQ A
GlobalSelf-Assessment Questionnaire A — kart bilgisi (PAN, CVV, expiry) bizim sunucularımıza hiç gelmez. Tüm ödeme işlemleri PCI-DSS Level 1 sertifikalı PayTR altyapısında yapılır.
- ✓ Kart bilgisi PayTR redirect (e-commerce SAQ A scope)
- ✓ TLS 1.2/1.3 transit encryption
- ✓ Vendor PCI compliance review (PayTR Level 1 AOC)
Biyometrik Veri Toplanmamaktadır
KVKK m.6 / GDPR Art.9Platform parmak izi, yüz tanıma vektörü, retina/iris, ses kaydı veya el yazısı dinamikleri (basınç, hız, ivme, açı) gibi biyometrik veri toplamaz, işlemez ve saklamaz. İmza ekranında çizilen el yazısı imza yalnızca PNG bitmap görseli olarak kaydedilir; bu görsel tek başına biyometrik veri niteliğinde değildir.
Yedek Bütünlüğü ve Zaman Damgalı Audit Trail
Çoklu mevzuatHer yedek dosyası için SHA-256 bütünlük hash'i hesaplanır ve RFC 3161 trusted timestamp (TÜBİTAK KAMUnet TSA) ile imzalanarak audit log'a kaydedilir. 9 Mayıs 2026'da prod'a alınmıştır.
- ✓ KVKK m.12/1(a) — veri güvenliğinin sağlanması (kriptografik bütünlük)
- ✓ KVKK m.16 — veri sorumlusu kayıt tutma (audit log forever retention)
- ✓ eIDAS Art. 41 — RFC 3161 trusted timestamp yasal delil değeri
- ✓ ISO 27001 A.12.3.1 — yedeklerin korunması ve doğrulanması
- ✓ ISO 27701 6.5.3.4 — KVKK uzantısı, yedek bütünlüğü
B. Sertifikasyon Yol Haritası
Aşağıdaki sertifikalar şu an itibariyle henüz alınmamıştır. Hedef tarihler ve mevcut hazırlık durumumuz dürüst şekilde belirtilmiştir. Mevcut altyapımız bu sertifikaların gerektirdiği teknik kontrollerin önemli bölümünü zaten karşılamaktadır; süreç ağırlıklı olarak formal denetim ve dokümantasyon kapsamındadır.
ISO 9001:2015
Kalite Yönetim Sistemi
Süreç olgunluğu, müşteri odaklılık ve sürekli iyileştirme prensiplerini kanıtlayan uluslararası standart. Türk kurumsal pazarında ihalelerde yaygın olarak istenir.
Hazır olan / eksikler
✓ Hazır
- • Müşteri destek sistemi (Chatwoot)
- • Monitoring + uptime tracking
- • Backup + DR test edilmiş
- • Tedarikçi listesi dokümante
- • KPI dashboard (Metabase, 21 dashboard)
○ Eksik
- • Quality Manual
- • 9 zorunlu prosedür
- • Yıllık yönetim gözden geçirme toplantısı
- • Personel eğitim programı
- • İç tetkik prosesi
ISO 27001:2022
Bilgi Güvenliği Yönetim Sistemi (ISMS)
Bilgi güvenliği için sistematik yönetim yaklaşımı. 93 Annex A kontrolü dokümante eder ve düzenli denetler. Türk kurumsal pazarında — özellikle banka, sigorta, kamu ihalelerinde — sıkça zorunludur.
Hazır olan / eksikler
✓ Hazır (A.8 Technological %85)
- • TLS, MFA, RBAC, NetworkPolicy
- • Audit log (5 yıl saklama)
- • Backup 4-katmanlı + DR drill PASS
- • ClamAV, Trivy, Renovate
- • Sealed Secrets, KMS
- • Incident response runbook
- • PII envanteri (108 alan)
○ Eksik
- • ISMS Manual + Statement of Applicability
- • Risk Assessment + Risk Register
- • Background check (kritik personel)
- • Yıllık güvenlik eğitim platformu
- • 3rd party pentest (yıllık)
- • Asset inventory (formal)
SOC 2 Type II
AICPA Trust Services (Security, Availability, Confidentiality, Privacy)
ABD enterprise satış için sıkça zorunlu olan attestation raporu. AICPA-licensed CPA firması tarafından yıllık denetim ile düzenlenir. ISO 27001 sonrasında başlatılır (kontrol overlap %50).
ISO 27017 + ISO 27018
Bulut Güvenliği + Bulut Tabanlı PII Koruma
ISO 27001 alındıktan sonra ek modül olarak değerlendirilecek. Bulut tabanlı SaaS hizmeti için ek güven sinyali.
eIDAS AES & QES — Gelecek Adımlar
Sunucu tarafı Qualified Trust Service Provider entegrasyonu
Mevcut durum: USB token tabanlı QES akışı yukarıdaki "Mevcut Uyumluluklar" bölümünde tanımlanan Native Helper aracılığıyla sunulmaktadır. Bu akışta sertifikayı kullanıcı kendi ESHS'sinden temin eder; imzala.org aracı katmandır.
Bu roadmap kalemi (2028 Q1+): Sunucu tarafında 3rd party Qualified Trust Service Provider entegrasyonu (Adobe / DocuSign modeli) — kullanıcının USB token olmadan, web tabanlı QES atabilmesi için. AB QTSP partner seçimi (örn. D-Trust, InfoCert, GlobalSign QTSA) ve eIDAS Art.30 uyumlu akış geliştirme gerekir. AB müşteri hacmi oluştuğunda başlatılacak.
ETSI Trust Service Standartlarına Paralellik
📋 Öz-beyan (Self-Attestation)
Aşağıdaki ETSI standartlarına uyumluluk hedeflenir; resmi denetim/akreditasyondan henüz geçilmemiş, bağlayıcı sertifika beyan edilmez. Bu bilgi, altyapımızın hangi uluslararası referanslara paralel işletildiğini göstermek için sunulmuştur. Şirket bir Trust Service Provider (TSP) değildir ve eIDAS 910/2014 Madde 21 kapsamında Qualified Trust Service Provider statüsü taşımaz.
📜 İmza Standartları (AdES)
- ETSI EN 319 102-1 v1.4.1 — AdES imza oluşturma + doğrulama prosedürü
- ETSI EN 319 122-1 v1.2.1 — CAdES baseline (B-B / B-T / B-LT / B-LTA)
- ETSI EN 319 132-1 v1.2.1 — XAdES baseline
- ETSI EN 319 142-1 v1.2.1 — PAdES baseline ⭐ (varsayılan)
- BTK 2012/DK-15/299 — Profil Rehberi (P1/P2/P3/P4)
🔒 TSP Güvenlik Standartları
- ETSI EN 319 401 v3.2.1 — TSP genel güvenlik (NIS2 uyumlu)
- ETSI EN 319 411-1 / 411-2 — Sertifika politika baseline
- ETSI EN 319 412-5 — QC Statements parsing (sertifika doğrulama)
- ETSI EN 319 421 / 422 — TSA politika + protokol
⏱ Zaman Damgası
- RFC 3161 — TimeStamp Protocol
- RFC 5816 — ESSCertIDv2 update
- TÜBİTAK Kamu SM Zamane — Türk hukukunda yasal zaman damgası
- Yedek (planlanan): EU Qualified TSA (eIDAS B-LTA için)
🔑 Sertifika ve OID Standartları
- RFC 5280 — X.509 PKI sertifika profili
- RFC 6960 — OCSP gerçek zamanlı sorgu
- RFC 3647 — CP/CPS yapısı
- 5070 marker OID
2.16.792.1.61.0.1.5070.1.1— BTK NES doğrulama birincil kuralı
Detaylı teknik beyan için Güven Hizmeti Uygulama Beyanı (TSPS) sayfasına bakınız.
⚠️ Söylemediklerimiz
İddia etmediğimiz şeyler — şeffaflık ilkesi:
- "ETSI EN 319 401 certified" demiyoruz — formal conformity assessment'tan geçmedik.
- "Qualified Trust Service Provider" demiyoruz — eIDAS Madde 21 statümüz yok.
- "ESHS" değiliz — nitelikli elektronik sertifika üretmiyoruz; sertifikayı kullanıcı yetkili bir ESHS'den (TÜBİTAK KAMU SM, E-Tuğra, TürkTrust, E-Güven, KamuSM) temin eder.
- QES akışı (Native Helper) için: biz QTSP değiliz; kullanıcının kendi NES sertifikasıyla imza atmasına aracılık eden bir kullanıcı uygulamasıyız. Akışın hukuki niteliği kullanıcının sertifikasına ve somut olayın koşullarına bağlıdır.
- Türk ESHS sertifikasıyla atılan imzanın AB tarafında otomatik QES tanıması garantisi vermiyoruz — Türkiye AB LOTL'da yer almıyor; karşılıklı tanıma uluslararası anlaşma gerektirir.
C. Sektörel Uyumluluk (Müşteri Talebine Göre)
Aşağıdaki sektörel uyumluluk çerçeveleri müşteri talebine göre formal hale getirilmektedir. Mevcut altyapı kontrolleri büyük oranda gereksinimleri karşılar.
HIPAA
ABD sağlık sektörü PHI koruma
Self-attestation hazır. BAA template kurumsal müşterilere talep üzerine sağlanır.
FERPA
ABD eğitim verisi gizliliği
Eğitim kurumu müşterileri için "School Official" status kabul edilir.
21 CFR Part 11
FDA elektronik kayıt
İlaç / biyoteknoloji / tıbbi cihaz GxP regulated müşteriler için.
Tedarikçi Sertifikaları
Altyapı ve hizmet tedarikçilerimizin sertifika durumu (kullandığımız hizmetler kapsamında):
Hetzner Online GmbH
ISO 27001, ISO 9001, ISO 14001
Cloudflare
SOC 2 Type II, ISO 27001, PCI DSS
Mailgun
SOC 2, GDPR DPA
PayTR
PCI DSS Level 1, BDDK denetimli
Son güncelleme: 21 Mayıs 2026 — Versiyon: 1.2 (biyometrik veri beyanı düzeltildi — toplanmamaktadır)