🚀 Dijital dönüşümünüze bugün başlayın! İlk 3 kredi ücretsiz - Hemen deneyin!

Subprocessors

Alt İşleyenler (Subprocessors)

Hizmetimizi sunmak için iş birliği yaptığımız üçüncü taraflar burada listelenmiştir. Alt işleyen (veri işleyen) sıfatıyla çalışan aktif taraflarla GDPR uyumlu Veri İşleme Sözleşmesi (DPA) imzalıdır; hazırlık aşamasındakiler aktifleşmeden önce gerekli güvenceler tamamlanır. Sertifikayı düzenleyen ESHS ve kargo firması gibi bazı taraflar alt işleyen değil, kendi yükümlülükleri olan bağımsız veri sorumlusudur; bu taraflarla ilişki DPA'ya değil ilgili hizmet veya satış sözleşmesine ve KVKK m.8 aktarım şartlarına dayanır. Her kaydın dayanağı kendi kartında belirtilmiştir.

Subprocessor Politikamız

  • Listemize yeni alt işleyen eklendiğinde 30 gün önceden e-posta ile bildirimde bulunuruz; yalnızca açık rızanızla çalışan isteğe bağlı özelliklerde ise alt işleyen, özelliği ilk kullanımınızdan önce onay ekranında ayrıca bildirilir
  • Kişisel verilerinizi üçüncü şahıslara satmaz, takas etmez veya kiralamayız
  • Tüm aktarımlar yalnızca hizmet ifası amacıyla yapılır
  • Yurt dışı aktarımların büyük çoğunluğu Standart Sözleşme Maddeleri (SCC Modül 2) ile, bazı isteğe bağlı özelliklerde ise özelliği kullanmadan önce verdiğiniz açık rıza (KVKK m.9) ile güvence altındadır; her aktarımın dayanağı ilgili kartta ve Yurt Dışı Aktarım Özeti tablosunda ayrıca belirtilmiştir. Kişisel veri iletilmeyen teknik hizmetler (örneğin yalnızca belgenin özet değerinin iletildiği zaman damgası otoriteleri) tabloda ayrı olarak gösterilir; yeni bildirilen bir alt işleyen aktifleşmeden önce gerekli güvenceler tamamlanır

imzala-qes-helper (Nitelikli E-İmza): Yeni Alt İşleyen DEĞİL

imzala.org'un Native Helper bileşeni (~15 MB native masaüstü uygulaması) USB token tabanlı QES akışı için kullanıcının kendi cihazında lokal çalışır. Helper bir 3rd party servis değildir, ek bir alt işleyen oluşturmaz.

  • USB token PIN'i hiçbir sunucumuza, hiçbir alt-işleyenimize iletilmez, yalnızca işletim sistemi PIN diyaloğunda kullanıcının yerel cihazında kalır
  • Özel anahtar USB token donanımından çıkmaz (PKCS#11 SSCD/QSCD modeli)
  • Helper backend'e yalnızca imza değeri + sertifika public bilgisi gönderir; bunu da kullanıcının kendi tarayıcısı üzerinden yapar
  • Helper sertifika thumbprint'leri ve imza zamanını lokal audit log'a yazar. PIN içeriği yazılmaz
  • Kendi sertifikanızla imzaladığınız Helper akışında imzala.org bu ESHS'lerle (TÜBİTAK Kamu SM, E-Tuğra, TÜRKTRUST, E-Güven, ARKİMZA, EİMZATR) veri paylaşmaz. Satış kanalı hariç: nitelikli sertifikayı imzala.org üzerinden temin ettiğinizde başvuru verileriniz sertifikayı düzenleyen ESHS'ye aktarılır; ayrıntı e-imza aydınlatma metnindedir
→ Güvenlik mimarisi detayı QES Native Helper Uyum Beyanı
A: Altyapı

Altyapı ve Hosting

Turhost

Türkiye (İstanbul)Tier 3 veri merkezi

Birincil sunucu altyapısı ve veri depolama. Tüm dedike sunucularımız Tier 3 veri merkezi sertifikasına sahip Türk Telekom İstanbul Gayrettepe veri merkezinde barındırılmaktadır. Tüm üretim verileriniz burada işlenir ve depolanır.

Amaç

Server hosting, storage

İşlenen veri

Tüm üretim verisi

Veri merkezi

Türk Telekom İstanbul Gayrettepe (Tier 3)

→ Turhost

Hetzner Online GmbH (yedekleme, geçiş sürecinde)

Almanya (AB)DPA + ISO 27001

Off-site şifreli yedekler (geçiş dönemi). İstemci tarafında AES-256 ile şifrelenmiş yedek kopyalar, yurt içi yedekleme hedefine geçiş tamamlanana kadar Hetzner Storage Box (Almanya, AB) üzerinde tutulmaya devam etmektedir. Şifreleme anahtarları yalnızca İmzala.org'dadır.

Amaç

Off-site şifreli yedek (geçici)

İşlenen veri

Şifreli yedek kopyalar

Sertifikalar

ISO 27001, ISO 9001, ISO 14001

→ Hetzner Privacy Policy

Cloudflare, Inc.

ABD / EU-HomeDPA + SCC + SOC 2

CDN, DNS, WAF, DDoS koruması. EU-Home Region tercih edilir (Avrupa'da kalan trafik AB sunucularından geçer). İmza akışında, imzacı açık rıza ile tam (GPS) konum paylaşmadığında, IP adresinden türetilen il/ülke düzeyinde yaklaşık konum bilgisi de Cloudflare üzerinden sağlanır. Ek olarak Turnstile bot doğrulaması herkese açık İmza Doğrulama ve UDF Çevirici araçlarında kötüye kullanımı önlemek için kullanılır (aynı alt işleyenin yeni amacı; yeni sözleşme/tüzel kişi yoktur).

Amaç

CDN, güvenlik, DNS, IP-konum, bot doğrulama (Turnstile)

İşlenen veri

IP, request meta, yaklaşık konum

Sertifikalar

SOC 2 Type II, ISO 27001, PCI DSS

→ Cloudflare Privacy Policy
B: İletişim

İletişim (E-posta + SMS)

Mailgun (Sinch / Pathwire)

Almanya (EU sunucu)DPA + SOC 2

Transactional e-posta gönderimi ve bülten (newsletter) gönderimi ile teslimat/etkileşim izleme webhook'ları. EU veri merkezi (mailgun.eu). Bildirim, OTP, hesap silme onay, veri export linkleri, Bilgilendirilecek Kişiler (CC) gönderim ve tamamlanma bildirimleri; ayrıca hesap işlevsel bülten kategorileri (hizmet güncellemeleri, mevzuat bildirimi) ile gelecekte açık rıza ve İYS kaydıyla gönderilecek ticari iletiler. Her bülten için delivered, opened, clicked, bounced, complained ve unsubscribed webhook olayları alınır; olay kaydına son okteti maskelenmiş IP ve tarayıcı bilgisi (user-agent) yazılır (tam IP saklanmaz). Bu kullanım mevcut Mailgun DPA sözleşmemiz kapsamındaki ilave bir amaçtır; yeni bir tüzel kişilik doğmaz.

Amaç

E-posta gönderim + bülten + teslimat/etkileşim webhook

İşlenen veri

E-posta, ad, içerik, olay tipi, maskeli IP, user-agent

Sertifikalar

SOC 2, GDPR DPA

→ Mailgun Privacy

NetGSM

TürkiyeKVKK uyumlu

SMS gönderimi (varsayılan Türkiye sağlayıcı). İmza bildirim, OTP, hatırlatma SMS'leri.

Amaç

SMS gönderim

İşlenen veri

Telefon + SMS içeriği

Bölge

Yurt içi (KVKK m.9)

Kobikom

Türkiye

SMS gönderimi (alternatif sağlayıcı, organizasyon seçimine göre).

Amaç

SMS gönderim

İşlenen veri

Telefon + SMS içeriği

Bölge

Yurt içi

Twilio Inc.

ABDDPA + SCC

Uluslararası SMS (yalnızca seçili organizasyonlar için, yurt dışı imzalayanlara SMS gönderimi gerektiğinde).

Amaç

Uluslararası SMS

İşlenen veri

Telefon + SMS

Sertifikalar

SOC 2, ISO 27001

Google Firebase Cloud Messaging (Google LLC)

ABDHazırlık aşamasında, henüz aktif değil

Mobil anlık bildirim (push) gönderimi. Mobil uygulamayı kullanan kullanıcılara imza talebi, imza tamamlanma, hatırlatma ve ödeme bildirimleri Google FCM altyapısı üzerinden iletilir. Aktarılan veri yalnızca cihaz bildirim jetonudur (device token) ve jenerik bildirim metnidir; sözleşme başlığı veya taraf adı gibi içerik Google'a gönderilmez (veri minimizasyonu). İmza, hatırlatma ve ödeme bildirimleri hesap-işlevseldir; pazarlama bildirimleri yalnızca açık rıza (opt-in) ile gönderilir ve istendiğinde kapatılabilir. Bu özellik henüz aktif değildir; Firebase projesi kurulduğunda Google'ın Veri İşleme Şartları (SCC Modül 2 dahil) yürürlüğe girecektir.

Amaç

Mobil push bildirim

İşlenen veri

Cihaz jetonu + jenerik metin

Statü

Hazırlık aşamasında

→ Firebase Privacy

Google Takvim (Google LLC)

ABDCDPA + SCC

Demo randevu planlama. Web sitesindeki demo talep formunu gönderen ziyaretçiler, dilerlerse Google Takvim randevu sayfası üzerinden demo görüşmesi için gün ve saat seçebilir. Takvim yalnızca demo talep formu başarıyla gönderildikten sonra yüklenir (sitede gezinirken yüklenmez); bu sırada IP adresi ve tarayıcı bilgisi Google'a iletilir. Randevu bilgilerini (ad, e-posta, tarih/saat) ziyaretçi Google'ın sayfasına kendisi girer; demo formuna girilen veriler Google Takvim'e aktarılmaz.

Amaç

Demo randevu planlama

İşlenen veri

IP/tarayıcı (embed) + randevu ad, e-posta, tarih (kullanıcı girer)

Güvence

Randevu verileri: Google Workspace CDPA + SCC; embed yüklemesi Google'ın kendi gizlilik politikasına tabidir

→ Google Privacy
C: Ödeme, Belge & AI

Ödeme, Belge ve Yapay Zeka Servisleri

PayTR Ödeme ve Elektronik Para Hizmetleri A.Ş.

TürkiyePCI DSS Level 1 + BDDK

Ödeme işlemleri. Kart bilgileriniz doğrudan PayTR tarafından saklanır, imzala.org bu bilgileri görmez ve saklamaz (PCI-DSS SAQ A scope).

Amaç

Ödeme işleme

İşlenen veri

Ad, e-posta, fatura

Sertifikalar

PCI DSS Level 1

OpenRouter, Inc.

ABDZero-retention yapılandırma

AI Sözleşme Analizi (isteğe bağlı özellik). Yalnızca kullanıcı, sözleşme editöründe AI Sözleşme Analizi'ni kendisi başlatıp açık onay verdiğinde çalışır; onay verilmedikçe hiçbir belge içeriği iletilmez. Analiz isteği, kalıcı saklamanın kapalı olduğu (zero-retention) yapılandırmayla OpenRouter üzerinden yapay zeka modeline iletilir; içerik model eğitiminde kullanılmaz. Analiz sonucu yalnızca kendi altyapımızda (Türk Telekom İstanbul Gayrettepe veri merkezi, Türkiye) ilgili sözleşme kaydıyla birlikte saklanır. Ayrıntı: KVKK Aydınlatma Metni §2.17.

Amaç

İsteğe bağlı AI sözleşme analizi

İşlenen veri

Analiz için gönderilen sözleşme metni

Hukuki dayanak

Açık rıza (KVKK m.5/1 + m.9)

TÜBİTAK KAMU SM

TürkiyeDevlet kurumu

Nitelikli zaman damgası hizmeti (RFC 3161, KAMUnet Policy OID 2.16.792.1.2.1.1.5.7.3.1). 5070 Sayılı Elektronik İmza Kanunu kapsamında resmi sağlayıcı. İki kullanım: (1) imzalanan sözleşme PDF'lerinin zaman damgası, (2) yedek dosyalarının bütünlük hash'lerinin zaman damgası (9 Mayıs 2026'da yedek audit trail aktif edildi). Yalnızca SHA-256 hash değerleri iletilir; belge veya yedek içeriği iletilmez.

Amaç

Zaman damgası (imza + yedek)

İşlenen veri

Hash (içerik değil)

Statü

Resmi devlet sağlayıcı

Sectigo (Europe) SL

İspanya (AB)AB Güven Listesi — QTSTİsteğe bağlı

Nitelikli zaman damgası hizmeti (eIDAS). Yalnızca sözleşme gönderilirken Avrupa Birliği geçerli nitelikli zaman damgası (eIDAS) seçeneği açıkça işaretlenirse kullanılır; varsayılan olarak kapalıdır. Avrupa Birliği güven listesinde (EU Trusted List, İspanya) nitelikli zaman damgası hizmeti olarak listelidir. Yalnızca SHA-256 hash değerleri iletilir; belge içeriği, taraf bilgileri veya ekler iletilmez. Hash geri döndürülemez, içerik yeniden üretilemez. Bu sağlayıcıya belge içeriği veya kişisel veri iletilmez; iletilen tek veri belgenin geri döndürülemez özet değeridir. Bu nedenle sağlayıcı, verilerinizi işleyen klasik bir alt işleyen değil, imza altyapımızın teknik bir bileşenidir; şeffaflık amacıyla bu listede gösterilir. Belgenizde fiilen kullanılan otoritenin adı, sözleşmenin sonuç sayfasındaki damga rozetinde gösterilir.

Amaç

AB geçerli nitelikli zaman damgası (isteğe bağlı, +1 kredi)

İşlenen veri

Belge özeti (SHA-256) + rastgele sayı (nonce); içerik, taraf bilgisi ve IP iletilmez

Hukuki dayanak

Talep edilen hizmetin ifası (KVKK m.5/2-c); imzacı bakımından imza delilinin bütünlüğüne ilişkin meşru menfaat (m.5/2-f)

Güvence

AB Güven Listesi (İspanya) nitelikli zaman damgası hizmeti; istek sunucularımızdan yapılır, imzacı IP adresi iletilmez

C2: Bağımsız Veri Sorumluları

Alt İşleyen Olmayan Alıcılar (Bağımsız Veri Sorumluları)

Arksigner Yazılım ve Donanım Sanayi Ticaret A.Ş. (ARKİMZA)

TürkiyeESHS (bağımsız veri sorumlusu)

E-imza (NES) satış kanalında nitelikli sertifikayı düzenleyen ESHS. BTK'nın yayımladığı listede yer alır (2023). Yalnızca imzala.org üzerinden nitelikli sertifika siparişi verildiğinde, sertifika başvurusunun işlenmesi ve kimlik doğrulamasının yürütülmesi için başvuru bilgileriniz aktarılır; ESHS bu işlemede kendi aydınlatma yükümlülüğünü ayrıca yerine getirir. İmzala.org yetkili satıcıdır, ESHS değildir. Bu kayıt yeni bir alıcı eklenmesi değildir; e-imza satış kanalının başından (15 Ağustos 2026) beri açıklanan "sertifikayı düzenleyen ESHS (ARKİMZA)" alıcısının kimliğinin açıkça belirtilmesidir (4 Eylül 2026).

Amaç

Nitelikli sertifika başvurusu ve düzenlenmesi

İşlenen veri

Ad, soyad, T.C. kimlik no, telefon, e-posta, adres

Bölge

Türkiye (yurt dışına aktarım yok)

Hepsijet (D Fast Dağıtım Hizmetleri ve Lojistik A.Ş.)

TürkiyeBağımsız veri sorumlusu (kargo)

E-imza (NES) USB token teslimatı. Yalnızca e-imza sertifikası siparişi verildiğinde ve yalnızca gönderinin teslim edilebilmesi için gereken kadar veri aktarılır: ad, soyad, telefon ve teslimat adresi. Sipariş içeriği, kimlik numarası ve ödeme bilgisi paylaşılmaz. Ayrıntı: E-İmza Satış ve Başvuru Süreci KVKK Aydınlatma Metni.

Amaç

Kargo ve teslimat

İşlenen veri

Ad, soyad, telefon, teslimat adresi

Bölge

Türkiye (yurt dışına aktarım yok)

D: Geliştirme

Geliştirme ve İzleme

GitHub (Microsoft)

ABDDPA + SCC

Kaynak kodu yönetimi. Yalnızca uygulama kodu depolanır, kullanıcı PII'si saklanmaz. CI/CD için GitHub Actions kullanılır (image build → GHCR registry).

Amaç

Code repository, CI/CD

İşlenen veri

Kod (PII yok)

Sertifikalar

SOC 1/2, ISO 27001, FedRAMP

E: Pazarlama

Pazarlama ve Analitik

Aşağıdaki servisler yalnızca çerez consent banner'ından kabul ettiğiniz takdirde tanımlayıcı çerezlerle aktive olur. Consent reddi durumunda tanımlayıcı çerezler yazılmaz ve kimliğinizle eşleştirilmez; ancak Google Consent Mode Advanced yapılandırması gereği Google'a IP adresi ve sayfa yolu içeren, çerezsiz/anonim bir ölçüm sinyali (redacted ping) iletilir. Bu sinyal yalnızca toplu istatistik ve modellenmiş dönüşüm hesabında kullanılır.

Google Analytics 4 + Tag Manager

Site kullanım analitiği

Anonim kullanıcı kimliği (cookie ID), sayfa görüntülemeleri. PII KESİNLİKLE paylaşılmaz. Hukuki sebep: Açık rıza (analiz consent); consent reddedildiğinde Consent Mode Advanced kapsamında yalnızca çerezsiz/anonim ölçüm sinyali (meşru menfaat).

Microsoft Clarity

Isı haritaları, oturum kaydı

PII otomatik maskelenir (e-posta/şifre/kart input'ları görünmez).

Meta Pixel

Facebook/Instagram reklam dönüşüm (tarayıcı tarafı)

Anonim browser ID, dönüşüm event'leri.

Meta Conversions API (CAPI)

Sunucu tarafı reklam dönüşüm

SHA-256 hashlenmiş e-posta + telefon (ham PII değil). sGTM üzerinden iletilir.

Google Ads + Enhanced Conversions

Arama ve display reklam dönüşüm

Conversion tracking + Enhanced Conversions kapsamında SHA-256 hashlenmiş e-posta/telefon. Hukuki sebep: Açık rıza (pazarlama consent); consent reddedildiğinde Consent Mode Advanced kapsamında yalnızca çerezsiz/anonim ölçüm sinyali (meşru menfaat), Enhanced Conversions hash gönderilmez.

Sunucu Tarafı Ölçüm (sGTM)

kx7m2.imzala.org, Türkiye veri merkezi

Yukarıdaki tüm ölçüm trafiği önce kendi sunucumuzdan (Türkiye) geçer, consent + PII hash denetimi yapılır, sonra 3. taraflara aktarılır.

→ Çerez politikası ve detaylar

Yurt Dışı Aktarım

Yurt Dışı Aktarım Özeti

Aktarım Yönü Hizmetler Yasal Dayanak
Yurt içi (birincil barındırma) Turhost (Türk Telekom İstanbul Gayrettepe veri merkezi) Birincil işleme Türkiye'de gerçekleşir; bu adım için KVKK m.9 yurt dışı aktarımı doğmaz
AB içine Hetzner DE (şifreli yedek, geçiş sürecinde), Mailgun EU sunucu KVKK m.9: Kurul'ca yeterlilik kararı verilmiş ülke bulunmadığından, AB'ye aktarımlarda da uygun güvence (standart sözleşme) uygulanır
AB (İspanya) — kişisel veri içermeyen teknik aktarım Sectigo (Europe) SL — eIDAS nitelikli zaman damgası (isteğe bağlı özellik, varsayılan kapalı) Yalnızca belgenin SHA-256 özet değeri ve rastgele sayı (nonce) iletilir; belge içeriği, taraf bilgileri, ekler ve imzacı IP adresi aktarılmaz. İstek İmzala.org sunucularından yapılır
ABD Cloudflare, Twilio, GitHub, Google Takvim (demo randevu) (aktif); Google FCM (mobil push, hazırlık aşamasında) SCC Modül 2 (Controller-to-Processor)
Türkiye (yurt içi) PayTR, NetGSM, Kobikom, TÜBİTAK, Hepsijet, Arkimza KVKK m.9: yurt içi sayılır
ABD (consent ile) GA4, Clarity, Meta, Google Ads Açık rıza (cookie consent); consent reddedildiğinde Consent Mode Advanced anonim ölçüm sinyali (meşru menfaat, yalnızca GA4 + Google Ads için, çerezsiz)
ABD (özellik bazlı açık rıza ile) OpenRouter (AI Sözleşme Analizi; yalnızca kullanıcı analizi başlatıp onay verdiğinde) Açık rıza (KVKK m.9); zero-retention yapılandırma

Yeni Subprocessor Bildirim Aboneliği

Yeni alt işleyen ekleme bildirimlerini e-posta ile almak için kurumsal müşterilerimiz [email protected] adresine "DPA Notification List" konulu bir e-posta gönderebilir.

[email protected]

Son güncelleme: 24 Temmuz 2026, Versiyon: 1.6 (OpenRouter satırı eklendi: isteğe bağlı AI Sözleşme Analizi, açık rıza ile, zero-retention yapılandırma)

Demo Talep Et

15 dakikalık ücretsiz demo ile imzala.org'un kurumunuza nasıl uyduğunu birlikte görelim.

E-posta veya telefondan en az birini doldurun.

Fiyat Teklifi İsteyin

İmza hacminize ve iş akışınıza göre size özel bir fiyat teklifi hazırlayalım.

E-posta veya telefondan en az birini doldurun.

Talebinizi yanıtlamak için ilettiğiniz bilgileri işleriz; ayrıntılar: KVKK Aydınlatma Metni ve Gizlilik Politikası.