Data Processing Agreement (DPA) Template
GDPR Article 28 ve KVKK Madde 12(2) kapsamında Veri İşleme Sözleşmesi taslağı. Kurumsal müşterilerimiz tarafından imzalanmak üzere hazırlanmıştır.
📌 Bu Template Hakkında
- Bu bir imzaya hazır template'dir, kurumsal müşterilerin self-serve imzalayabilmesi için sunulmuştur
- PDF / DOCX formatında imzaya hazır kopyası talep üzerine sağlanır: [email protected]
- Türk hukuku altında, KVKK + GDPR ortak gereksinimlerine uyumlu
- Müşteri spesifik özelleştirmeler için müzakereye açıktır
VERİ İŞLEME SÖZLEŞMESİ (DATA PROCESSING AGREEMENT)
Bu Veri İşleme Sözleşmesi ("DPA"), [Müşteri Şirket Adı] ("Veri Sorumlusu" / "Controller") ile Codeck Yazılım Anonim Şirketi ("Veri İşleyen" / "Processor", "imzala.org") arasında, [tarih] tarihinde imzalanmıştır.
MADDE 1: TANIMLAR
Bu sözleşmede kullanılan terimler:
- "KVKK": 6698 sayılı Kişisel Verilerin Korunması Kanunu
- "GDPR": AB Genel Veri Koruma Tüzüğü (EU) 2016/679
- "Kişisel Veri": KVKK m.3(d) ve GDPR Art.4(1) tanımları
- "Veri Sahibi": Kişisel verisi işlenen gerçek kişi
- "Veri İşleme": KVKK m.3(e) ve GDPR Art.4(2) tanımları
- "Alt Veri İşleyen": Veri İşleyen adına çalışan üçüncü taraf (subprocessor)
- "Hizmet": imzala.org platformu üzerinden sunulan dijital sözleşme yönetimi ve elektronik imza hizmetleri
MADDE 2: VERİ İŞLEMENİN KONUSU VE AMACI
2.1 Konu: Veri İşleyen, Veri Sorumlusu adına ve Veri Sorumlusu'nun talimatları doğrultusunda kişisel veri işleyecektir.
2.2 İşleme Amaçları:
- Dijital sözleşme oluşturma ve gönderme
- Elektronik imza akışı yönetimi
- Belge arşivleme ve TÜBİTAK KAMU SM zaman damgası
- Audit trail ve hukuki delil oluşturma
- Müşteri destek hizmetleri (talep üzerine)
- Sözleşmeden bağımsız kimlik doğrulama: Veri Sorumlusu'nun panel veya API üzerinden başlattığı doğrulama talebinde, doğrulanacak kişiye gönderilen bağlantı üzerinden kimlik belgesi görüntüsünün alınması ve okunması, telefon numarasının tek kullanımlık kodla doğrulanması ve kişinin izniyle konum bilgisinin kaydedilmesi
2.3 İşleme Süresi: Hizmet sözleşmesi süresince + KVKK / GDPR retention politikası gereği yasal saklama süreleri (sözleşme metadatası 10 yıl, TTK m.82). Organizasyon daveti verileri için azami saklama 8 gündür (yanıtsız davet 7 gün, terminal davet en geç 8 gün; her gün çalışan otomatik silme görevi). Kimlik doğrulama kayıtlarında kimlik belgesi görüntüsü, doğrulama tamamlandıktan sonra en geç 90 gün, sonuçsuz kalan denemelerde en geç 30 gün içinde silinir; kabul edilmeyen belge türüyle yapılan denemede görüntü ret anında silinir. Doğrulamanın sonucu ve okunan alanların beyanla eşleşip eşleşmediği bilgisi, belge görüntüsünden bağımsız olarak Hizmet süresince saklanır.
2.x Belgedeki isme göre imzacı eşleştirme: Alan Şablonu ile toplu gönderimde İmzala.org, Veri Sorumlusu'nun tanımladığı kişi listesindeki ad-soyadlarını yüklenen belgenin ilgili sayfa metninde arar ve eşleşen kişiyi o rolün alıcısı olarak önerir. Sayfa metni yalnızca arama sırasında geçici olarak işlenir ve saklanmaz. Belge metninden e-posta, telefon veya kimlik numarası gibi veriler çıkarılmaz; alıcının iletişim bilgisi daima Veri Sorumlusu'nun rehber kaydından okunur. Saklanan çıktı, hangi rolün hangi kişiyle eşleştiği, eşleşmenin bulunduğu sayfa numarası ve Veri Sorumlusu'nun elle yaptığı seçimden ibarettir; bu kayıt ilgili toplu gönderim taslağıyla birlikte saklanır ve taslak silindiğinde silinir. Bu işleme, İmzala.org'un kendi altyapısında gerçekleşir; bu amaçla alt işleyen kullanılmaz ve yurt dışına aktarım yapılmaz.
MADDE 3: KİŞİSEL VERİ KATEGORİLERİ VE VERİ SAHİPLERİ
3.1 İşlenen Kişisel Veri Kategorileri:
- Kimlik (ad, soyad, doğum tarihi)
- İletişim (e-posta, telefon, adres)
- Hesap ve kimlik doğrulama (şifre hash, OAuth ID, OTP)
- Sözleşme ve imza verileri (PNG bitmap imza görseli, IP, zaman damgası)
- Ödeme verileri (PayTR token, kart bilgisi DEĞİL)
- İşlem güvenliği (IP, audit log)
- Bilgilendirilecek Kişiler / CC (sözleşme gönderim ve tamamlanma bildirimi için üçüncü kişi e-posta adresi, varsa ad; mevcut Mailgun alt işleyeni üzerinden iletilir, yeni alt işleyen yoktur)
- Organizasyon daveti verileri (davet edilen kişinin e-posta ve/veya telefonu, varsa ad; davet iletimi için e-posta/SMS, kısa saklama + otomatik silme). Davetli, karşılama ekranında hesabının olup olmadığını görmek için isteğe bağlı olarak telefon veya T.C. kimlik numarasını girebilir; bu bilgi yalnızca anlık eşleştirme sorgusunda kullanılır, saklanmaz ve içeriği kayıt altına alınmaz (bu sorgu için imzala.org veri sorumlusudur)
- Kimlik doğrulama verileri: Veri Sorumlusu'nun talep oluştururken girdiği beyan (ad, soyad, T.C. kimlik numarası, doğum tarihi, telefon, e-posta) ile doğrulanacak kişinin kendi cihazından ilettiği kimlik belgesi görüntüsü (ön ve arka yüz) ve bu görüntüden optik karakter tanıma (OCR) veya makine tarafından okunabilir alan (MRZ) yoluyla okunan alanlar (ad, soyad, T.C. kimlik numarası, doğum tarihi, belge numarası, seri numarası, son geçerlilik tarihi), telefon doğrulamasında tek kullanımlık kod kaydı, kişinin izniyle alınan konum bilgisi ve doğrulama işleminin IP, cihaz ve zaman bilgisi. Adımlar başlamadan önce doğrulanan kişiye gösterilen bilgilendirmenin kabulüne ilişkin onay kaydı (onay zamanı, gösterilen metnin sürüm kimliği, maskelenmiş IP adresi ve tarayıcı bilgisi) da bu kapsamda işlenir
Standart akışta özel nitelikli kişisel veri (KVKK m.6 / GDPR Art.9) işlenmez. Sözleşme akışında alınan imza yalnızca statik PNG bitmap görselidir; dinamik/biyometrik imza parametresi (basınç, hız, açı, ivme) ölçülmez. Kimlik belgesi görüntüsünün OCR / MRZ ile okunması ve okunan alanların beyanla karşılaştırılması tek başına biyometrik veri işleme değildir: bu adımda yüz tanıma yapılmaz, yüzden şablon çıkarılmaz. Veri Sorumlusu'nun (sözleşmeyi gönderen) etkinleştirdiği yüz / canlılık doğrulaması ya da kimlik kartı çipinin NFC ile okunması (çipteki yüz görseli) kullanılırsa, bu kapsamda işlenen biyometrik veri yalnızca ilgili kişinin ayrı açık rızasıyla, KMS ile şifrelenerek ve en fazla 1 yıl saklanarak işlenir (bkz. KVKK Aydınlatma Metni §2.5). Bu metnin yayımı tarihinde yüz / canlılık doğrulaması ve NFC okuma etkin değildir. Sağlık verisi, ırk/etnik köken, dini inanç, sendika üyeliği, cinsel hayat verisi gibi diğer özel nitelikli veri kategorileri toplanmaz veya işlenmez. Veri Sorumlusu kendi kullanım amacıyla özel nitelikli veriyi sözleşme içeriği olarak platforma yüklerse, sorumluluk Veri Sorumlusu'na aittir.
3.2 Veri Sahipleri Kategorileri:
- Veri Sorumlusu çalışanları (kullanıcılar)
- Sözleşme tarafları ve imzacılar
- Müşteriler ve potansiyel müşteriler (Veri Sorumlusu'nun)
- Doğrulanan kişiler: Veri Sorumlusu'nun sözleşmeden bağımsız kimlik doğrulama talebi yönelttiği gerçek kişiler. Bu kişilerin platformda hesabı bulunmayabilir ve İmzala.org ile doğrudan bir sözleşme ilişkisi kurmazlar
3.3 Kimlik Doğrulamada Rol Dağılımı:
Sözleşmeden bağımsız kimlik doğrulama akışında doğrulanacak kişiyi ve doğrulanacak bilgileri Veri Sorumlusu belirler. Bu nedenle bu akış bakımından:
- Veri Sorumlusu: doğrulamayı başlatan Müşteri'dir. Doğrulanan kişiye yönelik aydınlatma yükümlülüğü (KVKK m.10 / GDPR Art.13-14), işlemenin hukuki sebebinin belirlenmesi ve belgelenmesi, gerekiyorsa açık rızanın alınması ve doğrulama sonucunun kendi süreçlerinde kullanılması Müşteri'ye aittir. Müşteri, doğrulama talebini yönelttiği kişiyle arasında bu işlemeyi meşru kılan bir ilişki bulunduğunu beyan ve taahhüt eder
- Veri İşleyen: İmzala.org, doğrulama akışını Müşteri'nin talimatı doğrultusunda yürütür; doğrulama sonucunu Müşteri adına üretir ve Müşteri'ye raporlar. Doğrulama verisini kendi amaçları için kullanmaz, başka müşterilere açmaz, profilleme veya model eğitimi amacıyla işlemez. İmzala.org ayrıca, doğrulama adımları başlamadan önce doğrulanan kişiye bu işlemenin kapsamını özetleyen bir bilgilendirme ekranı gösterir ve kişinin kabulünü kaydeder; kabul alınmadan hiçbir doğrulama adımı çalıştırılmaz. Bu ekran Müşteri'nin KVKK m.10 aydınlatma yükümlülüğünü ikame etmez, teknik bir güvence olarak buna eklenir
- İstisna (İmzala.org'un kendi veri sorumluluğu): Hizmetin güvenliği, kötüye kullanımın önlenmesi, kredi / faturalandırma kaydı ve yasal saklama yükümlülükleri kapsamında tutulan işlem güvenliği kayıtları (IP, zaman, işlem kimliği, denetim izi) bakımından İmzala.org kendi veri sorumlusudur. Bu kayıtlar doğrulama içeriğini (belge görüntüsü, okunan alanlar) içermez
Kapsam sınırı: Kimlik doğrulama, kişinin kendi ibraz ettiği belgenin okunması ve Veri Sorumlusu'nun beyanıyla karşılaştırılmasıdır. Resmî kayıt sistemlerine üçüncü kişi adına sorgu yapılmaz; hizmet, bir kimlik veya nüfus kaydı sorgulama hizmeti değildir.
MADDE 4: VERİ İŞLEYENİN YÜKÜMLÜLÜKLERİ
Veri İşleyen aşağıdaki yükümlülükleri kabul eder (GDPR Art.28(3) + KVKK m.12 gereği):
4.1 Talimat Doğrultusunda İşleme:
Kişisel verileri yalnızca Veri Sorumlusu'nun belgelendirilmiş talimatları doğrultusunda işler. Yasal yükümlülük (mahkeme emri vb.) durumunda Veri Sorumlusu'nu derhal bilgilendirir.
4.2 Personel Gizliliği:
Kişisel verilere erişim yetkisi olan tüm personeli yasal veya sözleşmesel gizlilik yükümlülüğü altına alır (NDA imzalı).
4.3 Güvenlik Tedbirleri (GDPR Art.32):
Risk düzeyine uygun teknik ve idari güvenlik tedbirleri uygular. Bu sözleşmenin Ek-2'sinde detaylandırılmıştır.
4.4 Alt Veri İşleyen (Subprocessor) Yönetimi:
- Mevcut alt işleyenler bu sözleşmenin Ek-3'ünde listelenmiştir
- Yeni alt işleyen eklenmeden 30 gün önce Veri Sorumlusu'na bildirim yapılır
- Veri Sorumlusu makul gerekçeyle itiraz edebilir; itiraz halinde tarafların görüşmesi yapılır
- Tüm alt işleyenler aynı veri koruma yükümlülüklerini sözleşme yoluyla üstlenir
4.5 Veri Sahibi Hakları:
Veri Sorumlusu'nun veri sahibi haklarını yerine getirmesinde teknik ve organizasyonel destek sağlar (uygun olduğu ölçüde):
- Erişim hakkı (KVKK m.11 / GDPR Art.15)
- Düzeltme hakkı (KVKK m.11 / GDPR Art.16)
- Silme / unutulma hakkı (KVKK m.7 / GDPR Art.17): tek tıkla self-serve API mevcut
- Taşınabilirlik hakkı (GDPR Art.20): JSON+ZIP export self-serve API
- İtiraz hakkı (GDPR Art.21)
4.6 İhlal Bildirim:
- Bir kişisel veri ihlali fark edildikten 48 saat içinde Veri Sorumlusu'na bildirim yapılır
- Bildirim içeriği: ihlalin niteliği, etkilenen veri kategorileri, etkilenen veri sahibi sayısı, alınan önlemler, iletişim noktası
- Veri Sorumlusu'nun KVKK Kurumu / İlgili otoriteye 72 saat bildirim süresine yetişmesi için zamanında destek
4.7 Veri Koruma Etki Değerlendirmesi (DPIA) Desteği:
Veri Sorumlusu'nun GDPR Art.35 kapsamındaki DPIA çalışmalarına gerekli teknik bilgi ile destek olur.
4.8 Sözleşme Sona Erdiğinde:
- Veri Sorumlusu'nun tercihine göre kişisel veriler iade edilir veya silinir
- Yasal saklama yükümlülüğü olan veriler (TTK m.82, VUK m.253) anonimleştirilmiş olarak saklanır
- Silme işlemi 90 gün içinde tamamlanır, yedek sistemler dahil
4.9 Denetim Hakkı:
- Veri Sorumlusu yıllık denetim hakkına sahiptir
- Denetim 30 gün önceden yazılı bildirim ile yapılır
- İmzala.org gerekli bilgi ve dokümantasyonu sağlar
- Önceden anlaşılmış 3rd party denetçiler ile yapılabilir
- Veri Sorumlusu makul kapsamı dışındaki maliyetleri karşılar
4.10 Destek Amaçlı Erişim:
- Veri İşleyen'in destek personeli, Veri Sorumlusu'nun hesabına ve hesabındaki kişisel verilere yalnızca Veri Sorumlusu'nun talebi üzerine veya hizmetin sunulması için zorunlu bir sorunun giderilmesi amacıyla, amaçla sınırlı olarak erişir
- Bu erişimler kapsamında gerçekleştirilen işlemler kayıt (log) altına alınır; erişim yetkisi 4.2 kapsamındaki gizlilik yükümlülüğüne tabi personelle sınırlıdır
- Destek sırasında erişilen kişisel veriler kopyalanmaz, destek amacı dışında işlenmez ve üçüncü kişilerle paylaşılmaz
MADDE 5: VERİ SORUMLUSUNUN YÜKÜMLÜLÜKLERİ
- Kişisel verilerin hukuka uygun toplanmasını sağlamak (KVKK m.5-6)
- Veri sahiplerinin aydınlatılmasını sağlamak (KVKK m.10)
- Yasal dayanağı temin etmek (açık rıza, sözleşmenin ifası, hukuki yükümlülük, meşru menfaat vb.)
- Veri İşleyen'e meşru ve sınırlı talimatlar vermek
- İhlal bildiriminin yetkili otoriteye iletilmesi
- Belgedeki isme göre imzacı eşleştirme: Veri Sorumlusu, şablon rolüne tanımladığı kişi listesinin doğruluğundan ve güncelliğinden (kurumdan ayrılan kişilerin listeden çıkarılması dâhil) ve eşleştirme sonucunun gönderim onayından önce denetlenmesinden sorumludur. Eşleştirme yardımcı bir araçtır; hangi belgenin kime gönderileceğine ilişkin nihai karar Veri Sorumlusu'na aittir. imzala.org, belge metninde yalnızca Veri Sorumlusu'nun tanımladığı adları arar ve sonucu ona gösterir; eşleşmenin doğruluğunu garanti etmez.
- Organizasyon davetleri: Veri Sorumlusu (kuruluş), organizasyon davet özelliğiyle üçüncü kişi (davet edilen) verisini (ad / e-posta / telefon) Platform'a girdiğinde veri sorumlusu sıfatıyla hareket eder; bu kişilerin aydınlatılması ve davete yetkili olunduğunun beyanı münhasıran Veri Sorumlusu'na aittir. imzala.org bu verileri yalnızca daveti iletmek (e-posta / SMS) için veri işleyen sıfatıyla işler ve kısa saklama + otomatik silme uygular. Davet edilen kişinin karşılama ekranında hesabını bulmak için isteğe bağlı girdiği telefon veya T.C. kimlik numarası bakımından ise imzala.org veri sorumlusu sıfatıyla hareket eder; bu bilgi yalnızca anlık eşleştirme sorgusunda kullanılır, saklanmaz ve içeriği kayıt altına alınmaz.
5.1 Davet özelliğinde teknik güvenceler: imzala.org, Veri Sorumlusu'nun yukarıdaki yükümlülükleri yerine getirip getirmediğini denetlemekle yükümlü değildir; ancak davet özelliğinin kullanımında Veri Sorumlusu'na şu teknik araçları sunar: (a) davet oluşturma ekranında "davet ettiğiniz kişiyi bilgilendirdiğinizi ve iletişim bilgilerini girmeye yetkili olduğunuzu kabul ediyorsunuz" onay kutusu: bu onay verilmeden davet gönderilemez; (b) her davet e-posta/SMS'inde Platform tarafından doğrudan davetliye iletilen KVKK aydınlatma metni. Bu mekanizmalara rağmen Veri Sorumlusu'nun aydınlatma/yetki yükümlülüğünü ihlal etmesinden doğan sorumluluk münhasıran Veri Sorumlusu'na aittir.
MADDE 6: YURT DIŞI AKTARIM
imzala.org'un kullandığı altyapı kapsamında bazı veriler yurt dışına aktarılabilir:
- Yurt içi (birincil barındırma): Turhost, Türk Telekom İstanbul Gayrettepe veri merkezi; bu adım için m.9 yurt dışı aktarımı doğmaz
- AB içine (geçiş sürecindeki şifreli yedekler: Hetzner DE; e-posta: Mailgun EU): KVKK m.9 bakımından Kurul'ca yeterlilik kararı verilmiş ülke bulunmadığından, AB'ye aktarımlarda da uygun güvence (Kurul standart sözleşmesi) uygulanır
- ABD'ye (Cloudflare, Twilio, GitHub): Standart Sözleşme Maddeleri (SCC) Modül 2 imzalı. Google FCM (mobil push) hazırlık aşamasındadır; Firebase projesi kurulduğunda Google Veri İşleme Şartları (SCC dahil) yürürlüğe girecektir.
- Türkiye'ye (PayTR, NetGSM, Kobikom, TÜBİTAK): KVKK m.9 kapsamında yurt içi sayılır
Bu sözleşmenin Ek-3'ündeki alt işleyen listesi her yurt dışı aktarım detayını içerir.
MADDE 7: SORUMLULUK VE TAZMİNAT
7.1 Tarafların sorumluluğu kendi yükümlülüklerini ihlal ettikleri ölçüde geçerlidir.
7.2 Veri İşleyen'in sorumluluk üst sınırı, son 12 ayda Veri Sorumlusu'ndan tahsil edilen ücretler ile sınırlıdır (kasıt veya ağır kusur halleri hariç).
7.3 Veri Sorumlusu'nun KVKK m.12 ile ilgili düzenleyici para cezaları için Veri İşleyen yalnızca kendi ihlalleri ile sınırlı tazminatla yükümlüdür.
MADDE 8: UYUŞMAZLIK VE UYGULANACAK HUKUK
Bu sözleşme Türkiye Cumhuriyeti kanunlarına tabidir. Uyuşmazlıklarda İstanbul (Çağlayan) Mahkemeleri ve İcra Daireleri yetkilidir.
MADDE 9: YÜRÜRLÜK
Bu DPA, [tarih] tarihinde yürürlüğe girer ve aşağıdaki taraflar arasındaki Hizmet Sözleşmesi süresi boyunca geçerlidir. Aksi yazılı olarak kararlaştırılmadıkça Hizmet Sözleşmesi sona erdiğinde otomatik olarak fesholur.
EK-1: HİZMET TANIMI
Sunulan hizmetler:
- Dijital sözleşme yönetimi ve dijital imza platformu (eIDAS Art.26 AES, Gelişmiş Elektronik İmza seviyesi)
- Sözleşme şablon yönetimi
- API erişimi (REST)
- Webhook bildirim sistemi
- TÜBİTAK KAMU SM nitelikli zaman damgası entegrasyonu
- Belge arşivleme
- Sözleşmeden bağımsız kimlik doğrulama (panel ve API): kimlik belgesi okuma (OCR / MRZ), telefon doğrulama (tek kullanımlık kod) ve konum kaydı
EK-2: TEKNİK VE İDARİ GÜVENLİK TEDBİRLERİ
Şifreleme:
- TLS 1.2 / 1.3 (transit)
- AES-256 (off-site backup, client-side)
- RSA-2048 (KMS dijital imza)
- SHA-256 (hash, belge bütünlüğü)
Erişim Kontrolü:
- JWT RS256 + RBAC
- Tüm yönetim panellerinde MFA zorunlu
- OTP doğrulama (e-posta + SMS)
- Periyodik erişim incelemesi (3 ayda bir)
Ağ Güvenliği:
- Cloudflare WAF + DDoS koruma
- Kubernetes NetworkPolicy ile namespace izolasyonu
- VPN-only yönetim panellerine erişim
İzleme ve Audit:
- Prometheus + Grafana metrikleri (24/7)
- Loki log aggregation (PII otomatik maskelenir)
- GlitchTip error tracking
- Audit log 5 yıl saklama
- Backup health monitor (hourly)
Yedekleme:
- Velero (K8s): daily 03:00 + weekly 04:00 UTC
- PostgreSQL pg_dump: 6 saatte bir
- Proxmox vzdump: daily 02:00 UTC
- Off-site Storage Box (encrypted AES-256 client-side, AB lokasyon)
- RTO: 4-8 saat, RPO: 6 saat (DB)
- DR drill PASS (Nisan 2026)
Yedek Bütünlüğü ve Zaman Damgalı Audit Trail (9 Mayıs 2026'da prod'a alındı):
- Her yedek dosyası için SHA-256 bütünlük hash'i hesaplanır
- Hash, RFC 3161 trusted timestamp ile imzalanır (TÜBİTAK KAMUnet TSA, Policy OID 2.16.792.1.2.1.1.5.7.3.1)
- Audit log (hash + zaman damgası + serial) forever retention: KVKK m.16 kayıt tutma
- Audit log Storage Box'a günlük mirror: bağımsız 3rd party konum
- Kapsam (faz 1-2): pg_dump (7 veritabanı, 6h cron) ve Proxmox vzdump (412 retroactive yedek dahil)
- Yayma planı (faz 3): Velero, MinIO ve OpenBao için aynı yapı
- Uyumluluk: KVKK m.12/1(a) + m.16, eIDAS Art. 41, ISO 27001 A.12.3.1, ISO 27701 6.5.3.4
Vulnerability Management:
- Trivy Operator (sürekli ConfigAudit + VulnerabilityReport)
- Renovate (otomatik dependency güncellemeleri)
- ClamAV antivirus (yüklenen dosyalar için)
- Pentest yıllık (3rd party, ISO 27001 sürecinde planlı)
İdari:
- Tüm personel NDA + AUP imzalı
- Yıllık güvenlik farkındalık eğitimi
- Incident response runbook (5 fazlı yanıt)
- VERBİS bildirim şablonu hazır (72 saat)
EK-3: ALT VERİ İŞLEYENLER (SUBPROCESSORS)
Güncel liste: /alt-isleyenler. Yeni alt işleyen ekleme bildirimleri için: [email protected]
Kimlik doğrulama için yeni alt işleyen yoktur. Kimlik belgesi görüntüsünün okunması (OCR / MRZ), İmzala.org'un kendi altyapısında çalışan ve yalnızca küme içinden erişilebilen bir servisle yapılır; belge görüntüsü üçüncü taraf bir doğrulama sağlayıcısına gönderilmez. Telefon doğrulama SMS'i ve bildirim e-postaları, aşağıda listelenen mevcut SMS ve e-posta alt işleyenleri üzerinden iletilir.
| Alt İşleyen | Bölge | Amaç | Yasal Dayanak |
|---|---|---|---|
| Turhost | Türkiye (İstanbul) | Birincil sunucu altyapısı (Türk Telekom Gayrettepe DC, Tier 3) | Hizmet sözleşmesi + Tier 3 DC |
| Hetzner Online GmbH | Almanya (AB) | Off-site şifreli yedek (geçiş sürecinde) | DPA + ISO 27001 |
| Cloudflare, Inc. | ABD/EU-Home | CDN, WAF, DDoS | DPA + SCC |
| Mailgun | Almanya (AB) | E-posta gönderim (CC / Bilgilendirilecek Kişiler gönderim ve tamamlanma bildirimleri dahil) | DPA |
| NetGSM, Kobikom | Türkiye | SMS gönderim | KVKK m.9 yurt içi |
| Twilio Inc. | ABD | Uluslararası SMS | DPA + SCC |
| Google LLC (Firebase Cloud Messaging) | ABD | Mobil push bildirim (cihaz jetonu + jenerik metin) | DPA + SCC (proje kurulumunda) |
| PayTR | Türkiye | Ödeme işleme | PCI Level 1 |
| TÜBİTAK KAMU SM | Türkiye | Zaman damgası | 5070 sayılı kanun |
| Sectigo (Europe) SL | İspanya (AB) | İsteğe bağlı AB nitelikli zaman damgası (yalnızca belge özeti/hash iletilir) | Kişisel veri aktarımı içermez; AB Güven Listesi (QTST) |
| GitHub (Microsoft) | ABD | Kaynak kodu (PII yok) | DPA + SCC |
İMZA
VERİ SORUMLUSU
[Müşteri Şirket Adı]
Yetkili: ____________________
Unvan: ____________________
İmza: ____________________
Tarih: ____________________
VERİ İŞLEYEN
Codeck Yazılım Anonim Şirketi
Yetkili: Çağdaş Kurultay Kalkan
Unvan: Kurucu / DPO
İmza: ____________________
Tarih: ____________________
📥 İmzaya Hazır Versiyon
Bu DPA template'inin imzaya hazır PDF / DOCX kopyası talep üzerine sağlanır. Müşteri spesifik özelleştirmeler (kapsam, süre, veri kategorileri) için müzakereye açıktır.
[email protected] → DPA İsteTemplate tarihi: 2 Eylül 2026, Versiyon: 1.9 (Belgedeki isme göre imzacı eşleştirme eklendi: MADDE 2'ye işleme kapsamı (sayfa metninin yalnızca arama sırasında geçici işlenmesi, saklanmaması, belgeden iletişim/kimlik verisi çıkarılmaması, saklanan çıktının eşleşme sonucundan ibaret olması, alt işleyen ve yurt dışı aktarım bulunmaması), MADDE 5'e Veri Sorumlusu'nun kişi listesinin doğruluğu/güncelliği ve gönderim öncesi denetim yükümlülüğü. Önceki: v1.8, 31 Ağustos 2026 (EK-3 alt işleyen listesi güncellendi: birincil sunucu altyapısı Türkiye'ye taşındı ve Turhost (Türk Telekom İstanbul Gayrettepe veri merkezi, Tier 3) eklendi; Hetzner, geçiş sürecinde off-site şifreli yedeklerle sınırlı olarak listede tutuldu. MADDE 6 aktarım tablosuna yurt içi birincil barındırma satırı eklendi. Not: taşınma operasyonel zorunlulukla gerçekleştirilmiş olup alt işleyen değişiklik bildirimi ayrıca yapılmaktadır. Önceki: v1.7, 27 Ağustos 2026 (Doğrulanan kişiye adımlar başlamadan önce gösterilen onay ekranı eklendi: MADDE 3.1'e onay kaydı veri kategorisi (onay zamanı, gösterilen metnin sürüm kimliği, maskelenmiş IP, tarayıcı bilgisi), MADDE 3.3'e kabul alınmadan hiçbir adımın çalıştırılmadığı ve bu ekranın Müşteri'nin KVKK m.10 yükümlülüğünü ikame etmediği. Önceki: v1.6, 26 Ağustos 2026 (Sözleşmeden bağımsız kimlik doğrulama eklendi: MADDE 2.2 işleme amacı, MADDE 2.3 kimlik belgesi görüntüsü saklama süreleri (tamamlanan doğrulamada 90 gün, sonuçsuz denemede 30 gün, kabul edilmeyen belge türünde ret anında), MADDE 3.1 kimlik doğrulama veri kategorileri, MADDE 3.2 "doğrulanan kişiler" veri sahibi kategorisi, MADDE 3.3 rol dağılımı (doğrulanan kişiye aydınlatma ve hukuki sebep Müşteri'de; işlem güvenliği kayıtları bakımından İmzala.org kendi veri sorumlusu) ve resmî kayıt sistemlerine üçüncü kişi adına sorgu yapılmadığı kapsam sınırı. MADDE 3 özel nitelikli veri beyanı, KVKK Aydınlatma Metni v3.13 ile hizalandı: kimlik belgesinin OCR / MRZ ile okunması tek başına biyometrik veri işleme değildir; yüz / canlılık doğrulaması ve kimlik kartı çipinin NFC ile okunması ayrı açık rızaya tabidir ve bu tarihte etkin değildir. EK-1 hizmet tanımına doğrulama eklendi, EK-3'e "kimlik doğrulama için yeni alt işleyen yoktur, OCR kendi altyapımızda çalışır" notu eklendi). Önceki: v1.5, 12 Ağustos 2026 (EK-3: Sectigo (Europe) SL eklendi, isteğe bağlı Avrupa Birliği geçerli nitelikli zaman damgası; yalnızca belgenin özet değeri iletilir, kişisel veri aktarımı içermez. MADDE 6 AB içi aktarım ifadesi KVKK m.9 uyarınca düzeltildi: Kurul'ca yeterlilik kararı verilmiş ülke bulunmadığından AB'ye aktarımlarda da uygun güvence uygulanır). Önceki: v1.4, 19 Temmuz 2026 (MADDE 4.10 Destek Amaçlı Erişim eklendi: talep üzerine, amaçla sınırlı, loglu erişim. MADDE 3 özel nitelikli veri beyanı, opsiyonel yüz / canlılık doğrulaması gerçeğiyle hizalandı: standart akışta işlenmez + opsiyonel adımda ayrı açık rıza)
Bu template GDPR Art.28 ve KVKK m.12(2) gereksinimlerine uygun olarak hazırlanmıştır. Hukuki tavsiye niteliği taşımaz; spesifik durumlar için kendi avukatınıza danışın.