KVKK

ADD FİNANSAL HİZMETLERİ VE DIŞ TİCARET ANONİM ŞİRKETİ ("Şirket" veya "Dijigate") olarak, yürüttüğümüz "Ödeme Orkestrasyonu (Payment Orchestration)" ve teknolojik altyapı faaliyetleri kapsamında kişisel verilerinizin güvenliğine, mahremiyetine ve mevzuata uygun şekilde işlenmesine en üst düzeyde hassasiyet göstermekteyiz.

Bu aydınlatma metni, Türkiye Cumhuriyeti Anayasası, 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ gereğince; Şirketimizin Veri Sorumlusu sıfatıyla elde ettiği kişisel verilerin toplanma yöntemleri, işlenme amaçları, hukuki dayanakları, aktarım yapılan taraflar ve ilgili kişi hakları konusunda sizleri en şeffaf şekilde bilgilendirmek amacıyla hazırlanmıştır.

Veri Sorumlusu: ADD FİNANSAL HİZMETLERİ VE DIŞ TİCARET ANONİM ŞİRKETİ

Mersis Numarası: 0007159652200001

Vergi Kimlik Numarası (VKN): 0071301307

Adres: ADALET MAH. ANADOLU CAD. NO: 41/1 İÇ KAPI NO: 1403 BAYRAKLI / İZMİR

İletişim E-Posta: [email protected]

1. İşlenen Kişisel Veri Kategorileri ve İçerikleri

Bir ödeme orkestrasyonu sağlayıcısı olarak, platformumuzun güvenli ve kesintisiz çalışabilmesi adına; doğrudan platformumuza üye olan kurumsal müşterilerimizin (Üye İşyerleri) yetkililerine, çalışanlarına ve Üye İşyerlerimizin satış kanalları üzerinden dijital ödeme altyapımızı kullanan nihai tüketicilere ait aşağıdaki kişisel veriler işlenmektedir:

Veri KategorisiVeri İçeriği (Örnekler)
Kimlik VerileriAd, soyad, T.C. Kimlik Numarası, Vergi Kimlik Numarası, imza sirküleri bilgileri, yetkili kişi doğum tarihi (Risk ve uyum süreçleri için gerekli hallerde).
İletişim VerileriE-posta adresi, cep telefonu numarası, fatura adresi, ikamet adresi, KEP adresi.
Finansal Verilerİşlem tutarı, para birimi, maskelenmiş kredi/banka kartı numarası (İlk 6 ve son 4 hane / BIN bilgisi), kart token (şifrelenmiş) verisi, IBAN numarası, ödeme onay/red kodları, chargeback (ters ibraz) itiraz kayıtları. (Önemli Not: Dijigate PCI-DSS standartlarına tam uyumlu çalışmakta olup, kartın tam numarası (PAN) ve güvenlik kodu (CVV) gibi hassas ödeme verilerini kendi sistemlerinde saklamaz.)
Müşteri İşlem VerileriSipariş ve referans numarası, işlem tarihi/saati, sepet içeriği (kategori bazlı), tercih edilen ödeme kuruluşları, iade ve iptal işlem geçmişi, destek talebi bilet (ticket) içerikleri.
İşlem Güvenliği ve Risk (Fraud) VerileriIP adresi, cihaz parmak izi (device fingerprint), Mac adresi, kullanılan tarayıcı (user-agent) ve işletim sistemi bilgileri, şüpheli işlem algoritmalarına ait risk skorları, token, şifre ve parola bilgileri, sistem erişim log kayıtları.
Hukuki İşlem VerileriYetkili kurumlara verilen bilgi ve belgeler, adli makamlarla yapılan yazışmalar, dava ve icra dosyalarına ilişkin veriler.
Görsel ve İşitsel KayıtlarÇağrı merkezi / Müşteri hizmetleri ile yapılan görüşmelere ait ses kayıtları (Hizmet kalitesinin artırılması ve ispat yükümlülüğü amacıyla).

2. Kişisel Verilerinizin İşlenme Amaçları

Toplanan kişisel verileriniz, şirketimizin yasal sınırları ve faaliyet alanı çerçevesinde aşağıdaki temel amaçlarla işlenmektedir:

  • Ödeme Hizmetlerinin Orkestrasyonu: Ödeme işlemlerinin dinamik yönlendirme (smart routing) algoritmalarıyla en uygun banka, sanal POS sağlayıcısı veya e-para kuruluşuna güvenle aktarılması, işlemlerin uçtan uca tamamlanması.
  • Risk Yönetimi, Fraud (Dolandırıcılık) ve Suç Önleme: Gelişmiş makine öğrenimi ve risk analiz sistemleri vasıtasıyla sahte (fraud), çalıntı kart veya şüpheli işlemlerin anında tespit edilmesi; chargeback (ters ibraz) risklerinin ve mali kayıpların en aza indirilmesi.
  • Sözleşme ve Üyelik Süreçleri: Üye işyeri sözleşmelerinin kurulması, onboarding (sisteme dahil etme) süreçlerinin yürütülmesi, kimlik teyidi ve gerekli KYC (Müşterini Tanı) adımlarının yerine getirilmesi.
  • Finans ve Mutabakat: Üye işyerleri ile finansal mutabakatların yapılması, hakediş hesaplamaları, fatura düzenlenmesi ve vergi yükümlülüklerinin yerine getirilmesi.
  • Sistem Güvenliği ve Geliştirme: API entegrasyonlarının, ödeme araçlarının (widget/checkout sayfaları) ve Dijigate teknolojik altyapısının sorunsuz çalışmasının sağlanması, hata (bug) tespitleri ve sistem iyileştirilmeleri.
  • Hukuki Yükümlülüklerin İfası: MASAK mevzuatı, 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Kanunu, 6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri Kanunu ve tabi olduğumuz diğer regülasyonlar kapsamındaki raporlama, bildirim ve saklama yükümlülüklerinin yerine getirilmesi.
  • Talep Yönetimi: Müşteri veya üye işyeri destek taleplerinin, şikayetlerin, iade ve iptal işlemlerinin yönetilmesi ve çözüme kavuşturulması.

3. Kişisel Veri İşlemenin Hukuki Sebepleri (Dayanakları)

Kişisel verileriniz, KVKK'nın 5. maddesinde yer alan aşağıdaki hukuki sebeplere dayalı olarak, otomatik veya kısmen otomatik yollarla işlenmektedir:

  • Kanunlarda Açıkça Öngörülmesi (Madde 5/2-a): Vergi Usul Kanunu, Türk Ticaret Kanunu, 5651 sayılı Kanun ve MASAK düzenlemelerinden doğan zorunluluklar.
  • Sözleşmenin Kurulması ve İfası (Madde 5/2-c): Kullanıcı sözleşmelerinin onaylanması, API üzerinden veri akışının sağlanması ve ödeme hizmetlerinin yerine getirilebilmesi için verilerin işlenmesinin doğrudan doğruya zorunlu olması.
  • Hukuki Yükümlülüklerimizin Yerine Getirilmesi (Madde 5/2-ç): İdari makamların (TCMB, BDDK, MASAK vb.) bilgi taleplerinin karşılanması ve resmi kurum denetimlerinin yürütülmesi.
  • Bir Hakkın Tesisi, Kullanılması veya Korunması (Madde 5/2-e): Olası hukuki uyuşmazlıklarda, chargeback itirazlarında veya tüketici hakem heyeti başvurularında yasal savunma hakkımızın kullanılması.
  • Veri Sorumlusunun Meşru Menfaati (Madde 5/2-f): İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla; siber güvenlik ihlallerinin engellenmesi, fraud kontrol sistemlerinin eğitilmesi, müşteri hizmetleri kalitesinin artırılması ve operasyonel işleyişin sürdürülmesi.
  • Açık Rıza (Madde 5/1): Profilleme, istatistiksel pazarlama faaliyetleri, ticari elektronik ileti (kampanya, promosyon bülteni) gönderimi ve zorunlu olmayan (analitik, pazarlama vb.) çerezlerin kullanımı hallerinde yalnızca özgür iradenizle verdiğiniz açık rıza çerçevesinde işleme yapılmaktadır.

4. Kişisel Verilerin Toplanma Yöntemleri

Kişisel verileriniz; web sitemiz, mobil uygulamalarımız, Dijigate API uç noktaları, üye işyeri panelleri, e-ticaret sitelerine entegre ödeme arayüzleri (checkout formları), çerezler (cookies), e-posta yazışmaları, çağrı merkezi telefon görüşmeleri ve gerekli durumlarda risk/fraud kontrolü sağlayan entegre üçüncü taraf bilgi servisleri üzerinden elektronik ortamlarda toplanmaktadır.

5. Kişisel Verilerin Aktarımı (Yurt İçi ve Yurt Dışı)

Dijigate, topladığı kişisel verileri yasal düzenlemelerin belirlediği sınırlar çerçevesinde ve "bilinmesi gereken prensibi" esasına dayanarak yurt içinde ve gerektiğinde yurt dışında bulunan üçüncü taraflarla KVKK'nın 8. ve 9. maddelerine uygun olarak paylaşabilmektedir.

Yurt İçinde Aktarım Yapılan Taraflar:

  • Finansal Partnerler: Ödeme işlemlerinin otorizasyonu ve tahsilatı amacıyla anlaşmalı Bankalar, lisanslı Ödeme Kuruluşları ve Elektronik Para Kuruluşları.
  • Üye İşyerleri: Gerçekleştirilen işlem statüsünün (başarılı/red) işlemi başlatan ilgili satıcıya (üye işyerine) bildirilmesi.
  • Kamu Kurumları ve Yargı Organları: Yasal bilgi talepleri doğrultusunda TCMB, MASAK, Emniyet Genel Müdürlüğü, Mahkemeler, İcra Daireleri ve Tüketici Hakem Heyetleri.
  • Hizmet Sağlayıcılar ve Tedarikçiler: Sistemlerimizin barındırıldığı yurt içi veri merkezleri (hosting/server), siber güvenlik danışmanlık firmaları, fraud izleme platformları, SMS/e-posta altyapı sağlayıcıları, bağımsız denetim ve hukuk büroları.

Yurt Dışına Aktarım Yapılan Taraflar (KVKK Madde 9):

Ödeme sistemlerinin global doğası gereği ve sistem güvenliğinin sağlanabilmesi için bazı kısıtlı veriler, KVKK Kurulunun belirlediği yeterli korumaya sahip ülkelere veya taahhütnameler aracılığıyla yurt dışına aktarılabilmektedir:

  • Kullanılan kredi/banka kartının ait olduğu uluslararası ödeme şemaları (Örn: Visa, Mastercard, American Express) ile işlem otorizasyonu ve ters ibraz (chargeback) itiraz süreçlerinin yönetilmesi.
  • Sistem altyapısının kesintisizliğini (High Availability) ve global veri güvenliği standartlarını sağlamak amacıyla yurt dışı merkezli bulut bilişim, sunucu (CDN, Cloudflare vb.) ve global veri tabanı hizmet sağlayıcılarının kullanılması.
  • Global fraud (dolandırıcılık) önleme analiz hizmeti veren yurt dışı iş ortaklarına ait veri tabanlarından risk skoru sorgulaması yapılması.

6. Veri Güvenliği ve Teknik Tedbirlerimiz

Dijigate, kişisel verilerinizin hukuka aykırı olarak işlenmesini ve verilere yetkisiz erişimi engellemek amacıyla en üst düzeyde teknik ve idari tedbirleri uygulamaktadır. Bu tedbirler arasında; PCI-DSS (Payment Card Industry Data Security Standard) uyumluluğu, ISO 27001 Bilgi Güvenliği Yönetim Sistemi uygulamaları, AES 256-bit ve TLS 1.2+ şifreleme protokolleri, güvenlik duvarları (Firewall), WAF (Web Application Firewall) kullanımları, düzenli sızma (penetrasyon) testleri, personelin periyodik eğitimi, ağ izolasyonu ve 7/24 SIEM log izleme sistemleri bulunmaktadır.

7. Veri Saklama Süreleri

İşlenen kişisel verileriniz, işleme amacının gerektirdiği süre boyunca muhafaza edilmektedir. Amacın ortadan kalkması durumunda dahi; Türk Ticaret Kanunu ve Vergi Usul Kanunu uyarınca finansal muhasebe kayıtları ve faturalar on (10) yıl, 5651 Sayılı Kanun gereğince trafik/log verileri (IP adresleri, erişim zamanları) iki (2) yıl süreyle kanuni ispat zorunluluğu nedeniyle saklanmaktadır. Tüm yasal saklama sürelerinin bitimini takiben verileriniz Şirketimizin Veri Saklama ve İmha Politikası uyarınca güvenli yöntemlerle (kriptografik silme, fiziksel imha, anonimleştirme) imha edilmektedir.

8. İlgili Kişi Olarak KVKK Kapsamındaki Haklarınız

KVKK'nın "İlgili Kişinin Hakları" başlıklı 11. maddesi uyarınca veri sorumlusu Şirketimize başvurarak aşağıdaki haklarınızı kullanabilirsiniz:

  • Kişisel verilerinizin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin detaylı bilgi talep etme,
  • İşlenme amacını ve bu amaca uygun kullanılıp kullanılmadığını öğrenme,
  • Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri (alıcı gruplarını) bilme,
  • Verilerinizin eksik veya yanlış işlenmiş olması hâlinde düzeltilmesini isteme ve bu durumun verilerin aktarıldığı üçüncü kişilere bildirilmesini talep etme,
  • Kanunda öngörülen şartlar gerçekleştiğinde verilerin silinmesini veya yok edilmesini isteme,
  • İşlenen verilerin münhasıran otomatik sistemler (risk algoritmaları vb.) aracılığıyla analiz edilmesi neticesinde aleyhinize bir sonuç doğmasına itiraz etme,
  • Kişisel verilerinizin kanuna aykırı işlenmesi sebebiyle uğradığınız zararın giderilmesini talep etme.

Başvuru Yöntemi:
Belirtilen haklarınızı kullanmakla ilgili taleplerinizi; "Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ" uyarınca, ıslak imzalı bir dilekçe ile kimliğinizi tespit edici belgeleri ekleyerek ADALET MAH. ANADOLU CAD. NO: 41/1 İÇ KAPI NO: 1403 BAYRAKLI / İZMİR adresine şahsen/posta veya noter kanalıyla gönderebilirsiniz. Aynı zamanda, sistemlerimizde daha önce kayıtlı ve onaylanmış olan elektronik posta adresinizi kullanarak [email protected] e-posta adresine de başvurunuzu iletebilirsiniz. Başvurularınız, talebinizin niteliğine göre en kısa sürede ve en geç otuz (30) gün içinde ücretsiz olarak sonuçlandırılacaktır (İşlemin ayrıca bir maliyet gerektirmesi halinde Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki ücret talep edilebilir).