Jetimza Brand Logo
v1.0  ·  MVP Teknik Strateji

Jetimza MVP Teknik Strateji & API Sözleşmesi

MVP kapsamı, imza.io SignGate entegrasyonu, Jet Token ledger kuralları, jet-api sözleşmesi, veri modeli ve teslimat sırası. Ana Jetimza Ürün Stratejisi v2.0 dokümanının teknik uygulama karşılığıdır.

DurumÇalışma Dokümanı
Versiyonv1.0
KapsamMVP
EntegrasyonSignGate v2
Servisimzaio-jet-api (.NET 10)
MVP Temel Hedefi

Kullanıcı yaklaşık 1 dakikada üye olur, aylık 10 ücretsiz Jet Token bakiyesini görür ve dört dijital güven işleminden birini tamamlar: mobil imza, e-imza, doğrulama, zaman damgası.

Yönetici Özeti

Bu doküman, Jetimza Ürün Stratejisi v2.0'da tanımlanan MVP'nin teknik uygulama çerçevesini belirler. Ana strateji ne yapılacağını söyler; bu doküman hangi servisle, hangi sözleşmeyle ve hangi sırayla yapılacağını sabitler.

  • MVP dört dijital güven yeteneği sunar: mobil imza, e-imza, doğrulama, zaman damgası.
  • İmza motoru yazılmaz. Jetimza, imza.io SignGate v2 REST API'sinin müşterisidir.
  • Backend imzaio-jet-api (.NET 10 · Postgres · EF Core · Valkey); mimari sade tutulur — Controller → DbContext doğrudan.
  • Üyelik telefon + SMS OTP ile şifresizdir; oturum JWT ile taşınır.
  • Jet Token append-only ledger üzerinde çalışır; işlem başında hold, sonucunda commit veya release uygulanır.
  • Tüm zaman değerleri UTC saklanır ve taşınır; yerelleştirme sunum katmanında yapılır.
  • Jetimza, imza.io Platform ürün ailesinden bağımsızdır; platform servisleriyle ilişkisi yoktur.
Ana Stratejik Yaklaşım

MVP, imza.io altyapısının bugün mevcut olan yüzeyiyle çıkar. Dört yeteneğin gerçek kullanıcıyla çalıştığını doğrulamak önceliklidir; kapsamı genişleten her kalem bunun arkasına alınır.

MVP Kapsamı — Dört Dijital Güven Yeteneği

Kapsam Prensibi

Her yetenek uçtan uca çalışır durumda teslim edilir: ön-uçuş kontrolü, işlem başlatma, durum takibi, sonuç saklama, token muhasebesi ve kullanıcı dostu hata mesajı dahil.

1 Jet Token

① Mobil İmza

Operatör mobil imzası ile nitelikli elektronik imza
Kapsam
  • Kayıtlı numara doğrudan kullanılır — kullanıcı hiçbir bilgi girmez
  • Turkcell, Vodafone, Türk Telekom
  • Ön-uçuş: mobil sertifika var mı
  • PAdES / CAdES / XAdES
  • BES seviyesi (T/XL/A hazır)
  • Operatör onayı beklenirken durum ekranı
1 Jet Token

② E-İmza

USB token / akıllı kart ile imza — imza.io Easy üzerinden
Kapsam
  • Easy deeplink ile açılır, kurulu değilse indirmeye yönlendirilir
  • Ön-uçuş: Easy açık mı, kart takılı mı
  • Sertifika slot seçimi (thumbprint)
  • PAdES görünür imza (ad, tarih, unvan)
  • PIN girişi Easy içinde, güvenli
  • Belge parmak izi + kısa doğrulama kodu
Ücretsiz

③ Doğrulama

İmzalı belgenin geçerliliğinin denetlenmesi
Kapsam
  • PAdES / CAdES / XAdES otomatik tespit
  • İmzacı adı, kimlik no, imza zamanı
  • Sertifika geçerliliği ve iptal durumu
  • Çoklu ve seri (counter) imza görünümü
  • Denetim kalemleri (validation checks)
  • Anlaşılır Türkçe sonuç özeti
1 Jet Token

④ Zaman Damgası

Belgenin belirli bir anda var olduğunun kanıtı
Kapsam
  • PDF doküman zaman damgası (RFC 3161)
  • İmza gerektirmez — kart/PIN yok
  • Görünür damga seçeneği
  • Anında sonuç (senkron)
  • Damgalı belge geçmişe kaydedilir
Kritik Teslimat Hattı
Üyelik & Token
Belge Yükleme
İlk Gerçek İmza
İşlem Geçmişi
Kontrollü Pilot

Dört yetenek paralel geliştirilir; ancak ilk gerçek imzanın tamamlanması ana kritik hattı oluşturur.

Sistem Mimarisi

Jetimza kullanıcı deneyimini, üyeliği, Jet Token muhasebesini ve işlem geçmişini yönetir. Kriptografik imza, doğrulama ve zaman damgası imza.io SignGate tarafından üretilir. Jetimza hiçbir imza işlemini kendi başına gerçekleştirmez.

Kullanıcı Kanalları
jetimza.com — landing
Jetimza Web App — app.jetimza.com
imza.io Easy — masaüstü, yalnız e-imza
Easy, web uygulamasından deeplink (özel protokol) ile açılır; protokol yanıt vermezse kullanıcı indirme adresine yönlendirilir.
HTTPS / JWT
Jetimza Uygulama Katmanı — imzaio-jet-api (.NET 10)
Üyelik & OTP
JWT oturum
Jet Token Ledger
İşlem kaydı & geçmiş
Belge saklama
Jet Davet
Deneyimini Paylaş
İmza işçisi & watchdog
Postgres (kalıcı durum + iş kuyruğu) · Valkey (hız sınırı, SignGate jeton önbelleği) · Nesne deposu (belge)
Bu katman üç dağıtım biriminden oluşur: ImzaIo.Jet.Api (istek/yanıt) · ImzaIo.Jet.Worker (imza işçisi, gözcü, zamanlanmış işler) · ImzaIo.Jet.Notifier (SMS/bildirim gönderimi). Servisler birbirini doğrudan çağırmaz; iletişim Postgres tabloları üzerinden LISTEN/NOTIFY + SKIP LOCKED ile yürür. Ayrıntı: Jetimza MVP — Servis & Kod Mimarisi dokümanı.
REST · Bearer JWT
imza.io SignGate v2 — Dijital Güven Servisleri
/v2/login
/v2/sign-file/{pades|cades|xades}
/v2/validate-file
/v2/pdf-timestamp
/v2/check-mobile-cert
/v2/check-session
/v2/check-token
/v2/token-status
/v2/get-fingerprint
Tenant + api_client kimliği · JWT 1 saat · 5 hatalı denemede 15 dk kilit
gRPC — dahili
Kanallar & Profiller
Easy Channel — SignalR → masaüstü
MobileID Channel — MSSP (Turkcell / Vodafone / Türk Telekom)
CAdES · PAdES · XAdES — ma3api (TÜBİTAK ESYA)
TSA — zaman damgası
PFX · ESHS — MVP dışı
İmza çağrısı senkrondur

SignGate imza sonucunu yanıt gövdesinde döner; callback göndermez. E-imzada çağrı kullanıcı PIN girene, mobil imzada operatör onayı gelene kadar açık kalır. Bu nedenle jet-api imzayı arka plan işi olarak yürütür ve web uygulaması işlem durumunu sorgular (Bölüm 08). Tarayıcının HTTP isteğine bağlanan bir tasarım; mobil ağda kopma, proxy zaman aşımı ve sekme kapanınca askıda kalan token üretirdi.

SignGate v2 Entegrasyon Yüzeyi

Jetimza yeteneğiSignGate v2 endpointNot
KimlikPOST /v2/loginclientId + clientSecret → JWT (1 saat). Valkey'de cache'lenir.
① Mobil imzaPOST /v2/sign-file/{format}channel: "mobileid", identifier = telefon
① ön-uçuşPOST /v2/check-mobile-certSertifika var mı + operatör. Telefon formatı 5XXXXXXXXX (10 hane, ülke kodsuz)
② E-imzaPOST /v2/sign-file/{format}channel: "easy", identifier = TCKN
② ön-uçuş — Easy açık mıPOST /v2/check-sessionAktif masaüstü oturumu
② ön-uçuş — kart takılı mıPOST /v2/check-tokenToken bağlantı durumu
② sertifika seçimiPOST /v2/token-statusKarttaki sertifikalar: sahip adı, geçerlilik, thumbprint
③ DoğrulamaPOST /v2/validate-fileİmzacı bilgisi, sertifika durumu, denetim kalemleri
③ sertifika doğrulamaPOST /v2/validate-certificateZincir + iptal kontrolü
④ Zaman damgasıPOST /v2/pdf-timestampRFC 3161, imzasız; görünür damga opsiyonel
Belge parmak iziPOST /v2/get-fingerprintSHA-256 — kısa doğrulama kodunun kaynağı

İmza isteğinin taşıdığı alanlar

POST {signgate}/v2/sign-file/pades // Authorization: Bearer <jwt> { "fileContent": "<base64>", "fileName": "sozlesme.pdf", "channel": "easy", // easy | mobileid "identifier": "12345678901", // easy → TCKN, mobileid → 5XXXXXXXXX "kind": "bes", // bes | t | xl | a "displayText": "Jetimza — sozlesme.pdf", "thumbprint": "AB12…", // seçilen sertifika slotu "requestRef": "jet_01J…", // bizim korelasyon kimliğimiz "visibleSignature": { "visible": true, "page": -1, "useDate": true, "reserveFooterForQr": true } } { "success": true, "requestId": "…", "requestRef": "jet_01J…", "signedFileName": "sozlesme-signed.pdf", "signedContent": "<bytes>" }

Üyelik & Jet Token Modeli

KonuKuralUygulama
HesapTelefon + SMS OTP, şifresizOTP kodu asla düz saklanmaz; HMAC-SHA256 + pepper. Deneme sayacı ve hız sınırı uygulanır.
Kullanıcı adıBenzersiz, üyelik anında seçilirVeritabanı seviyesinde benzersizlik kısıtı
Aylık bakiyeHer ay 10 Jet Token — devretmezTanımlama lazy yapılır: kullanıcı bakiyeye dokunduğunda, idempotent anahtarla. Zamanlanmış görev yok. Ay sınırı referans saat diliminde hesaplanır, UTC olarak saklanır.
DevretmemeKullanılmayan token ay sonunda yanarAylık paketin son kullanma tarihi ayın son anıdır; harcama daima en erken dolan paketten yapılır. Bir sonraki ay yeniden 10 token tanımlanır.
Kimlik numarasıŞifreli saklanırKVKK aydınlatma metni bu veriyi kapsayacak biçimde onaylatılır. İlk e-imzada alınır, sonraki imzalarda sorulmaz. API yanıtlarında daima maskeli döner.
Belge saklamaİşlem sonrası kısa süreBelgenin işlemden sonra ~15 dakika tutulması yönelimi var. İşlem kaydı süresiz kalır; belgenin kendisi süre dolunca indirilemez — bu sınır kullanıcıya imza anında söylenir.
Ek talepSabit 10 token, aynı anda 1 açık talepKısmi benzersizlik indeksi ile veritabanında garanti; MVP'de onay doğrudan veritabanından verilir
Jet DavetDavet edene 30 gün geçerli +10 tokenDavet edilen kişi başına yalnızca bir kez ödül; 3. kişi verisi toplanmaz
İşlem bedeliMobil imza / e-imza / zaman damgası = 1 token · doğrulama = ücretsizDoğrulama huni etkisi için ücretsizdir

Token muhasebesi: hold → commit / release

Bakiye süresi dolmamış token paketlerinin toplamıdır; her hareket append-only ledger'a yazılır. İşlem başlarken 1 token hold edilir; işlem başarılıysa commit, başarısız/iptal/süre aşımı ise release edilir.

İşlem başlatıldı
hold −1
Sonuç
commit  /  release +1
Neden hold

Başarısız imza kullanıcıya bedel yazmaz; buna karşılık bakiyesi biten kullanıcı eşzamanlı çok sayıda işlem açıp bakiyeyi aşamaz. İki riski birlikte kapatan tek model budur.

jet-api Sözleşmesi

Taban adres https://api.jetimza.com/v1. Hata gövdeleri RFC 7807 biçimindedir.

Zaman dilimi — UTC

API'nin ürettiği ve kabul ettiği tüm zaman değerleri UTC'dir ve ISO-8601 Z ekiyle taşınır (2026-07-31T20:59:59Z). Veritabanında saat dilimi duyarlı tip kullanılır. Yerel saate çevirme yalnızca sunum katmanında yapılır. Sabit bir +03:00 ofseti taşımak, yaz saati uygulayan ülkelerde ve birden çok bölgeye dağıtımda yanlış hesap üretir; ürün ileride Türkiye dışına açıldığında geriye dönük veri düzeltmesi gerektirirdi.

Tek istisna iş takvimidir: "aylık 10 token"ın ay sınırı bir takvim ayıdır, mutlak bir an değil. Ay sınırı yapılandırılabilir bir referans saat dilimine bağlanır (MVP: Europe/Istanbul) ve hesaplandıktan sonra UTC olarak saklanır.

Üyelik & oturum

POST /v1/auth/otp/request { "phone": "+905321234567" } { challengeId, expiresAt, resendAvailableAt } POST /v1/auth/otp/verify { challengeId, code } { outcome: "authenticated" | "registration_required", … } POST /v1/auth/register { registrationToken, username, inviteCode?, consents[] } GET /v1/auth/username-available?username=gurkan POST /v1/auth/refresh · POST /v1/auth/logout

Profil & izinler

GET /v1/me // bakiye, izinler, mobil imza durumu GET /v1/me/consents · POST /v1/me/consents · DELETE /v1/me/consents/{type}

Jet Token

GET /v1/tokens/balance { balance, buckets[{kind, remaining, expiresAt}], nextMonthlyGrantAt } GET /v1/tokens/ledger?cursor=&limit=50 POST /v1/tokens/requests 201 · 409 (açık talep zaten var) GET /v1/tokens/requests GET /v1/invites/me { code, url, acceptedCount, rewardedTokens }

① Mobil imza · ② E-imza

POST /v1/signatures/preflight { channel: "easy" } { ready: false, reason: "no_card", easyDeeplink: "imzaio-easy://…", easyDownloadUrl: "https://…", certificates: [], hint: "imza.io Easy uygulamasını açın ve kartınızı takın." } // reason: ok | national_id_missing | easy_not_running | no_card // no_certificate | mobile_certificate_missing // mobil imzada gövde boştur — kayıtlı numara sunucu tarafında kullanılır POST /v1/signatures // multipart: file + metadata metadata: { format: "pades", kind: "bes", channel: "easy", nationalId: "12345678901", // yalnız ilk e-imzada; sonra saklıdır thumbprint?: "AB12…", visibleSignature: true } 202 { id, status: "queued", document: { name, sizeBytes, sha256, shortCode: "MAVI-47-KALE-82" }, tokenHold: { ledgerId, balanceAfter }, pollAfterMs: 1500, expiresAt } 402 bakiye yetersiz · 409 kanal hazır değil · 413/415 dosya
Kimlik numarası şifreli saklanır

E-imza kanalı kimlik numarası ile yönlendiğinden TCKN gereklidir. KVKK aydınlatma metni bu veriyi kapsayacak biçimde onaylatılacağı için ilk e-imzada bir kez alınır ve şifreli saklanır; sonraki imzalarda tekrar sorulmaz. Düz metin ne log'a ne API yanıtına düşer — gösterim daima maskelidir (123****8901). İmza tamamlandığında sertifikadan dönen kimlik numarası kullanıcının beyanıyla karşılaştırılır; eşleşirse numara doğrulanmış olarak işaretlenir. Mobil imzada bu alan hiç istenmez.

③ Doğrulama · ④ Zaman damgası senkron

Bu iki işlem kart, PIN veya operatör onayı gerektirmediği için doğrudan sonuç döner.

POST /v1/verifications // ücretsiz 200 { isValid, signatures: [{ signerName, identityNo, format, kind, signingTime, certificateStatus, checks[] }], summary: { total, valid, invalid } } POST /v1/timestamps // 1 token 201 { id, status: "succeeded", document: {…}, stampedAt, tokenSpent: { ledgerId, balanceAfter } }

İşlemlerim

GET /v1/transactions?cursor=&type=&status= // dört tip tek geçmişte GET /v1/transactions/{id} // jet-web bunu sorgular GET /v1/transactions/{id}/document // imzalı / damgalı çıktı POST /v1/transactions/{id}/cancel POST /v1/feedback // Deneyimini Paylaş

Veri Modeli

TabloSorumlulukKritik kural
usersHesap, telefon, kullanıcı adı, kimlikTelefon ve kullanıcı adı benzersiz. Kimlik numarası şifreli tutulur; arama için anahtarlı özeti, sertifikadan teyit anı ayrıca saklanır.
otp_challengesOTP doğrulama oturumlarıKod hash'li; deneme sayacı ve son kullanma zamanı zorunlu. Kötüye kullanım denetimi için kalıcı.
refresh_tokensOturum yenilemeHash'li saklanır, rotasyonlu, iptal edilebilir
consent_documents · user_consentsSözleşme metinleri ve onaylarSürüm + onay zaman damgası + IP; kullanıcı-doküman çifti benzersiz
token_grantsBakiye kaynağı (paketler)Her paketin türü, kalan miktarı ve son kullanma tarihi vardır. Aylık tanımlama idempotent anahtarla tekilleştirilir.
token_ledgerAppend-only hareket kaydıSilinmez, güncellenmez. Her satırda hareket sonrası bakiye ve idempotent anahtar.
token_requestsEk token talepleriKısmi benzersizlik indeksi ile aynı anda tek açık talep veritabanında garanti
invites · invite_redemptionsJet Davet ve ödüllerDavet edilen kullanıcı başına tek ödül; 3. kişi verisi tutulmaz
transactionsDört işlem tipi tek tablodaTip, kanal, format, belge özeti, sertifika bilgisi, hold/commit bağlantısı, sonuç dosyası
transaction_eventsAppend-only durum geçişleriHer geçişin kaynağı kaydedilir: api · worker · watchdog · user
feedbackDeneyimini Paylaş kayıtlarıKategori, durum takibi, iç not
Tasarım ilkesi

Para benzeri her şey (token) ve hukuki sonuç doğuran her şey (işlem, onay) append-only tutulur. Bakiye hesaplanan bir değerdir, güncellenen bir sayaç değil; böylece her bakiye farkı ledger üzerinden geriye doğru açıklanabilir. Tüm zaman kolonları saat dilimi duyarlı tiptedir ve UTC tutar.

İleride açılabilecek alanlar

Bugün saklanmayan bazı veriler ileride istenebilir. Şema bunları eklemeyi göçle mümkün kılacak biçimde tasarlanır, ancak MVP'de kolon açılmaz — kullanılmayan kişisel veri kolonu tutmak KVKK açısından gereksiz risktir. Başlıcaları: kimlik numarası (e-imzayı hatırlama), tercih edilen sertifika parmak izi, kullanıcının varsayılan imza kanalı, tercih edilen görünür imza şablonu ve saat dilimi. Her biri users tablosuna eklenebilir; hiçbiri işlem, ledger ya da denetim tablolarının yapısını değiştirmez.

İşlem Durum Makinesi

Aşağıdaki durumlar imza işlemleri için geçerlidir. Doğrulama ve zaman damgası kullanıcı etkileşimi gerektirmediğinden doğrudan sonuçlanır.

queued
Kayıt açıldı, token hold alındı, arka plan işi henüz başlamadı
signing
SignGate çağrısı açık — kullanıcı PIN giriyor ya da operatör onayı bekleniyor
succeeded
İmzalı belge alındı ve saklandı → token commit
failed
Teknik ya da kullanıcı kaynaklı hata → token release
cancelled
Kullanıcı işlemi iptal etti → token release
expired
Süre aşımı; watchdog tarafından kapatıldı → token release
queued
signing
succeeded  |  failed  |  cancelled  |  expired
Askıda kalan işlem olmaz

Bir watchdog, signing durumunda takılan kayıtları süre aşımına uğratır ve token'ı iade eder. Böylece SignGate yanıtı hiç gelmese bile kullanıcının bakiyesi kilitli kalmaz. Bu, callback bileşeni geldiğinde de yerinde kalacak bir emniyet katmanıdır.

Kullanıcı Akışları

Üyelik & giriş

jetimza.com
Telefon
SMS OTP
Kullanıcı adı
10 Token · Ana sayfa

① Mobil imza — en düşük sürtünme

Belge yükle
İmzala
Telefonda onay
İmza tamam · −1 token

Kullanıcı mobil imzasının bağlı olduğu numarayla üye olduğu için numara sunucu tarafında zaten bilinir ve doğrudan SignGate'e iletilir. Kanal seçimi, numara girişi ya da kimlik adımı yoktur: yükle, imzala, telefonda onayla.

② E-imza — masaüstü, USB token

Belge yükle
TCKN (ilk kez)
Easy açılır (deeplink)
Sertifika seç
Easy'de PIN
İmza tamam · −1 token

Web uygulaması Easy'yi özel protokol bağlantısıyla kendisi açar; kullanıcıdan uygulamayı bulup çalıştırması beklenmez. Protokol yanıt vermezse — yani Easy kurulu değilse — kullanıcı doğrudan indirme adresine yönlendirilir, kurulum sonrası akış kaldığı yerden devam eder. TCKN yalnızca ilk e-imzada istenir; şifreli saklandığı için sonraki imzalarda bu adım hiç görünmez.

③ Doğrulama · ④ Zaman damgası

Belge yükle
Doğrula
Sonuç · ücretsiz
PDF yükle
Zaman damgası
Damgalı belge · −1 token
İlk değer anı

Kart ya da mobil imzası olmayan kullanıcı da doğrulama ve zaman damgası ile ilk değeri hemen yaşar. Bu, üyelik → ilk işlem dönüşümünü yalnızca sertifika sahiplerine bağlı olmaktan çıkarır.

Teslimat Dalgaları

Dalgajet-api çıktısıBirlikte yürüyen
Dalga 1Üyelik, OTP, JWT, kullanıcı adı, profil, izin kaydıKullanım koşulları, KVKK, prod ortamı
Dalga 2Token ledger + aylık tanımlama, belge yükleme, ① mobil imza ve ② e-imza uçtan ucaLoglama, hata takibi, destek hattı
Dalga 3③ doğrulama, ④ zaman damgası, işlem geçmişi, ek token talebiTalep yönetimi operasyonu
Dalga 4Jet Davet ve ödül token'ı, Deneyimini PaylaşReferral kontrolü, gizlilik denetimi
Dalga 5Performans, hata mesajı iyileştirmeleri, pilotKontrollü kullanıcı alımı
Sıra gerekçesi

Mobil imza ve e-imza Dalga 2'de birlikte çıkar; ikisi de aynı SignGate çağrısını ve aynı işlem kaydını kullanır, yalnızca kanal ve ön-uçuş farklıdır. Doğrulama ve zaman damgası senkron ve daha basit oldukları için Dalga 3'te eklenir.

Walking Skeleton

İlk teslimat, tek bir dikey kesitin uçtan uca gerçek çalışmasıdır. Yalnızca SignGate ve SMS çağrıları arayüz arkasına alınır; ledger, durum makinesi, arka plan işi ve watchdog gerçek kodla yazılır ve test edilir.

  • Telefon OTP isteği ve doğrulaması — hash'li kod, deneme sayacı, hız sınırı
  • Kayıt — kullanıcı adı benzersizliği, sözleşme onayı
  • JWT ve yenileme rotasyonu
  • Profil ve bakiye — aylık 10 token tanımlaması burada gerçekten çalışır
  • Token hareket dökümü
  • İmza başlatma — belge alımı, özet hesabı, kısa doğrulama kodu, token hold, kuyruk
  • Arka plan işçisi — durum ilerletme, token commit / release, olay kaydı
  • İşlem sorgulama ve geçmiş
  • Watchdog — takılan işlemi süre aşımına uğratıp token iadesi
  • Migration, yerel çalışma ortamı, sağlık uçları, sürekli entegrasyon
Neden bu sıra

SignGate erişim bilgileri beklenirken bloke olunmaz. Sözleşme, ledger ve durum makinesi tamamlandığında SignGate'e bağlanmak tek bir sınıfın değişmesi anlamına gelir; ardından jet-web hiçbir sahte veriye yatırım yapmadan doğrudan gerçek API'ye bağlanır.

Açık Kararlar

KonuDurum / ÖneriEtiket
SMS OTP sağlayıcısıDeğerlendiriliyor. jet-api sağlayıcıdan bağımsız bir gönderim arayüzü ile yazılır; seçim geldiğinde tek bir uygulama sınıfı eklenir.Açık Karar
SignGate test ortamı ve erişim bilgileriOrtam ve tenant/api_client kaydı imza.io tarafından açılacak. Gelene kadar geliştirme sahte istemciyle ilerler.Bekleniyor
Kimlik numarasıŞifreli saklanır. KVKK aydınlatma metni bu veriyi kapsayacak biçimde onaylatılacak. İlk e-imzada alınır, sonra sorulmaz; gösterim maskeli.Karar verildi
Belge saklama süresiİşlem sonrası ~15 dakika yönelimi. Netleşmesi gereken: kaynak belge ile imzalı çıktı aynı süreye mi tabi, ve sınırın kullanıcıya nerede anlatılacağı.Açık Karar
Ücretsiz token devriDevretmez. Her ay 10 adet tanımlanır, kullanılmayan ay sonunda yanar.Karar verildi
Zaman dilimiUTC. Saklama ve API transferi UTC; yerelleştirme sunumda. Ay sınırı referans saat diliminde hesaplanır.Karar verildi
Doğrulamanın ücretsizliğiÜcretsiz önerilir; token asıl değere (imza) saklanır.Öneri
Ek token talep sıklığıAynı anda 1 talep, sabit 10 token. Sıklık limiti pilotta netleşecek.Açık Karar
Dağıtım hedefijet-api bir .NET servisidir; hedef ortam belirlenecek. Walking skeleton'ı bloke etmez.Sonra
Ücretli paket geçişiMVP dışı; sonraki faz verilerine göre değerlendirilecek.Ertelendi
MVP Prensibi

Jetimza MVP'si, bugün mevcut olan imza.io altyapısıyla gerçek kullanıcıya gerçek imza attırır. Eksik bileşenler MVP'yi beklemez; MVP onları bekler hâle gelmez.