ADD FİNANSAL HİZMETLERİ VE DIŞ TİCARET ANONİM ŞİRKETİ ("Şirket", "Dijigate", "Biz") olarak, dijital ödeme orkestrasyonu (Payment Orchestration) hizmetlerimiz kapsamında kullanıcılarımızın, iş ortaklarımızın ve nihai tüketicilerin gizliliğine ve kişisel verilerinin korunmasına en üst düzeyde önem veriyoruz.
İşbu Gizlilik Politikası, hem Türkiye Cumhuriyeti 6698 Sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") hem de Avrupa Birliği Genel Veri Koruma Tüzüğü ("GDPR") (EU 2016/679) standartları doğrultusunda verilerinizin nasıl toplandığını, işlendiğini, korunduğunu ve uluslararası alanda nasıl aktarıldığını açıklamak amacıyla hazırlanmıştır.
Veri Sorumlusu (Data Controller): ADD FİNANSAL HİZMETLERİ VE DIŞ TİCARET ANONİM ŞİRKETİ
Mersis Numarası: 0007159652200001
Vergi Kimlik Numarası (VKN): 0071301307
Adres: ADALET MAH. ANADOLU CAD. NO: 41/1 İÇ KAPI NO: 1403 BAYRAKLI / İZMİR, TÜRKİYE
İletişim / Veri Koruma Yetkilisi E-Posta: [email protected]
1. İşleme İlkelerimiz
Kişisel verileriniz KVKK (Madde 4) ve GDPR (Madde 5) kapsamında belirtilen uluslararası temel ilkelere uygun olarak işlenmektedir:
- Hukuka, dürüstlük kurallarına ve şeffaflığa uygun olma,
- Belirli, açık ve meşru amaçlar için işlenme,
- İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma (Veri minimizasyonu),
- Doğru ve gerektiğinde güncel olma,
- İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme,
- Bütünlük ve Gizlilik (Uygun teknik ve idari güvenlik önlemlerinin alınması).
2. Topladığımız Veriler ve Toplama Yöntemleri
Dijigate platformunu kullanımınız sırasında (API istekleri, ödeme formları, destek talepleri aracılığıyla) aşağıdaki verileri toplamaktayız:
- Kimlik ve İletişim Verileri: Ad, soyad, e-posta adresi, telefon numarası, fatura adresleri.
- Finansal ve Ödeme Verileri: Maskelenmiş kart bilgileri (BIN bilgisi vb.), ödeme tutarları, işlem durumu (başarılı/hata kodları), tokenize edilmiş veri setleri. (Önemli: Kredi kartınızın tamamı (PAN) veya CVV kodu PCI-DSS standartları gereği Dijigate sunucularında asla tutulmaz.)
- Teknik ve Cihaz Verileri: IP adresleri, tarayıcı türü, işletim sistemi, cihaz parmak izi (device fingerprinting), konum verileri (yaklaşık) ve platform erişim logları.
3. İşleme Amaçları ve Hukuki Dayanaklar (KVKK & GDPR Eşleşmesi)
| İşleme Amacı | KVKK Hukuki Dayanak | GDPR Hukuki Dayanak |
|---|---|---|
| Ödeme yönlendirme (routing) hizmetinin sağlanması ve sözleşme süreçlerinin ifası. | Sözleşmenin İfası (Madde 5/2-c) | Performance of a Contract (Art. 6/1-b) |
| Dolandırıcılık (Fraud) önleme, siber güvenlik ihlallerini tespit etme ve chargeback analizi. | Meşru Menfaat (Madde 5/2-f) | Legitimate Interests (Art. 6/1-f) |
| TCMB, MASAK, Vergi mevzuatı ve 5651 sayılı kanun kapsamındaki yasal raporlama/saklama zorunlulukları. | Hukuki Yükümlülük (Madde 5/2-ç) | Legal Obligation (Art. 6/1-c) |
| Pazarlama bültenleri gönderimi, profilleme ve hedefli reklam (zorunlu olmayan çerezler). | Açık Rıza (Madde 5/1) | Explicit Consent (Art. 6/1-a) |
4. Otomatik Karar Alma ve Profilleme (Automated Decision-Making)
Dijigate, ödeme ekosisteminin güvenliğini sağlamak amacıyla risk bazlı algoritmalar ve makine öğrenimi modelleri kullanmaktadır. Gelen bir ödeme işlemi; konum, IP, daha önceki işlem alışkanlıkları ve cihaz parmak izi verileri üzerinden anlık (milisaniyeler içinde) olarak skorlanır. Yüksek fraud (dolandırıcılık) riski taşıyan işlemler otomatik olarak reddedilebilir.
GDPR Madde 22 uyarınca, bu otomatik kararlara itiraz etme, işlemin bir insan (Dijigate risk analisti) tarafından tekrar incelenmesini talep etme ve kendi görüşünüzü açıklama hakkına sahipsiniz.
5. Uluslararası Veri Transferleri (Cross-Border Transfers)
Ödeme orkestrasyonu doğası gereği global bir faaliyettir. Kişisel verileriniz; Visa, Mastercard gibi global şemalarla entegrasyon, yabancı menşeli sanal POS (Acquirer) firmalarına yönlendirme ve global AWS/Google Cloud gibi altyapı sağlayıcılarının kullanımı sebepleriyle Türkiye ve AB dışındaki ülkelere aktarılabilir.
6. Veri Güvenliği ve PCI-DSS Uyumluluğu
Dijigate, topladığı verileri yetkisiz erişim, ifşa, değiştirme veya imha risklerine karşı korumak için endüstri standartlarında önlemler alır:
- PCI-DSS Uyumluluğu: Ödeme kartı sektörü veri güvenliği standartlarına (Payment Card Industry Data Security Standard) tam uyum.
- Şifreleme: Tüm veri iletimleri TLS (Transport Layer Security) ve beklemedeki veriler (Data at Rest) AES-256 standartlarında şifrelenir.
- Erişim Kontrolü: Sıfır Güven (Zero Trust) mimarisi uygulanır, çalışanların ve iş ortaklarının sistemlere erişimi "bilinmesi gereken" (need-to-know) prensibiyle sınırlıdır.
7. Veri Saklama (Data Retention)
Kişisel verileriniz, işleme amacının gerektirdiği süre boyunca saklanır. Hizmet süresi sona erdiğinde bile, Türkiye ve Uluslararası finans/vergi yasaları uyarınca finansal loglar ve işlem geçmişi genellikle on (10) yıl boyunca güvenli arşivlerde tutulmaktadır. Yasal saklama süreleri dolduğunda veriler geri döndürülemez şekilde silinir veya anonimleştirilir.
8. Veri Sahibi Hakları (KVKK & GDPR Kapsamında)
Kişisel verileriniz üzerinde mevzuatın tanıdığı geniş haklara sahipsiniz. İlgili haklarınız şunlardır:
- Erişim ve Bilgi Alma (Right to Access): Verilerinizin işlenip işlenmediğini öğrenme ve bunlara erişim talep etme.
- Düzeltme (Right to Rectification): Eksik veya yanlış işlenen verilerin düzeltilmesini talep etme.
- Silme / Unutulma Hakkı (Right to Erasure / Right to be Forgotten): Yasal saklama zorunlulukları saklı kalmak kaydıyla verilerinizin silinmesini isteme.
- Veri Taşınabilirliği (Right to Data Portability - GDPR): Tarafımıza sağladığınız kişisel verileri yapılandırılmış, makinece okunabilir bir formatta alma ve başka bir sistem/kuruluşa aktarma hakkı.
- İşlemeyi Kısıtlama ve İtiraz (Right to Restrict & Object): Meşru menfaat veya otomatik profilleme faaliyetlerine itiraz etme.
Haklarınızı Nasıl Kullanabilirsiniz?
Taleplerinizi ilgili kanunlar (KVKK m.11 ve GDPR m.15-22) doğrultusunda kullanmak için, [email protected] adresine veya ADALET MAH. ANADOLU CAD. NO: 41/1 İÇ KAPI NO: 1403 BAYRAKLI / İZMİR adresine yazılı olarak ulaşabilirsiniz. Talepleriniz en geç otuz (30) gün içerisinde yanıtlanacaktır.
Ayrıca, veri işleme faaliyetlerimizle ilgili olarak Türkiye'de Kişisel Verileri Koruma Kurumu'na (KVKK) veya Avrupa Birliği sınırları içerisinde ikamet ediyorsanız bulunduğunuz ülkenin Veri Koruma Otoritesine (Data Protection Authority - DPA) şikayette bulunma hakkınız saklıdır.

