KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ HAKKINDA AYDINLATMA METNİ

İşbu Metin; DİNAMİK ELEKTRONİK PARA VE ÖDEME HİZMETLERİ A.Ş. tarafından hazırlanmıştır.

İşbu Aydınlatma Metni ("Metin"), 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK" veya "Kanun") başta olmak üzere, 6493 sayılı Kanun ve 5549 sayılı Kanun (AML/CFT) dâhil ilgili ikincil mevzuat ve Kişisel Verileri Koruma Kurumu ("Kurul") kararları doğrultusunda, DİNAMİK ELEKTRONİK PARA VE ÖDEME HİZMETLERİ A.Ş. ("Şirket" veya "Dinamikpay") tarafından, veri sorumlusu sıfatıyla Kanun’un 10. maddesinden doğan aydınlatma yükümlülüğünü bihakkın yerine getirmek amacıyla tanzim edilmiştir.

Bu Metin, Şirketimizin sunduğu elektronik para, ödeme hizmetleri, kart hizmetleri ve AML/CFT yükümlülüklerinin ifası esnasında elde edilen kişisel verilerin hangi yöntemlerle toplandığını, Kanun’un 4. maddesinde belirlenen genel ilkelere ve 5. ile 6. maddelerinde düzenlenen kişisel veri işleme şartlarına uygun olarak hangi amaçlarla işlendiğini, aktarıldığı üçüncü tarafları ve kişisel veri sahipleri olarak sahip olduğunuz hakları şeffaf, anlaşılır ve detaylı bir biçimde izah etmektedir.

1. Veri Sorumlusu

KVKK’nın 10. maddesi uyarınca, kişisel verileriniz aşağıda bilgileri yer alan veri sorumlusu sıfatıyla DİNAMİK ELEKTRONİK PARA VE ÖDEME HİZMETLERİ A.Ş. tarafından işlenmektedir.

UnvanDİNAMİK ELEKTRONİK PARA VE ÖDEME HİZMETLERİ A.Ş.
AdresHamidiye Mah. Selçuklu Cad. A Blok No:10 G İç Kapı No:2 Kağıthane / İSTANBUL
Vergi Dairesi / NoBeşiktaş Vergi Dairesi / 2971284027
E-postainfo@dinamikpay.com
KEPdinamikelektronikparaveodeme@hs01.kep.tr
Mersis No0297128402700001

2. İşlenen Kişisel Veri Kategorileri ve Toplama Yöntemleri

DİNAMİKPAY, 6698 sayılı Kişisel Verilerin Korunması Kanunu 4. maddesinde belirtilen ilkelere riayet ederek 6493 sayılı Kanun, MASAK Yönetmelikleri ve TCMB Düzenlemeleri uyarınca; hizmetlerinin yürütülmesi, sözleşmesel yükümlülüklerin yerine getirilmesi, dolandırıcılığın önlenmesi, kimlik doğrulama ve yasal yükümlülüklerin ifası kapsamında aşağıda yer alan kişisel veri kategorilerini işlemektedir.

Veri Kategorisi Alt Kırılım / Örnek Veri Türleri Veri İşleme Aracı
Kimlik Bilgileri Ad, soyad, T.C. kimlik numarası, doğum tarihi, imza, uyruk, vergi kimlik numarası, kimlik belgesi örneği Kimlik doğrulama, sözleşme ilişkisi kurulması, dolandırıcılığın önlenmesi
İletişim Bilgileri Cep telefonu, sabit hat, e-posta, ikametgah adresi, fatura adresi, iş adresi, iletişim tercihleri Bilgilendirme, işlem bildirimi, müşteri ilişkileri yönetimi
Finansal Bilgiler Banka hesap numarası (IBAN), işlem tutarı, ödeme geçmişi, fatura bilgileri, elektronik para bakiyesi, iade/iptal bilgileri, komisyon tutarları Ödeme işlemlerinin gerçekleştirilmesi, muhasebeleştirme, MASAK yükümlülükleri
Üyelik ve İşlem Bilgileri Üyelik başvuru kayıtları, kullanıcı profili, şikâyet/talep kayıtları, çağrı merkezi kayıtları, işlem logları, işlem zamanı, işlem türü Hizmet sağlanması, operasyonel süreçlerin yürütülmesi, denetim ve yasal yükümlülüklerin ifası
Hukuki İşlem Bilgileri Yetkili mercilerden gelen tebligat bilgileri, dava/şikâyet kayıtları, icra dosyası bilgileri Mevzuat gereği yükümlülüklerin yerine getirilmesi, uyuşmazlıkların yönetimi
İşlem Güvenliği & Teknik Veriler IP adresi, cihaz ID, tarayıcı bilgisi, işlem saati, oturum süresi, log kayıtları, güvenlik sertifikası bilgileri (SSL vb.) Güvenli erişim sağlanması, dolandırıcılık tespiti, siber güvenlik
Dijital İzleme Verileri Çerez verileri (cookies), sistem erişim kayıtları, panel giriş-çıkış saatleri, hata raporları, entegrasyon verileri Sistem performansı takibi, kullanım analitiği, kullanıcı deneyiminin iyileştirilmesi
Görsel & İşitsel Kayıtlar Kamera kayıtları, etkinlik görüntüleri, çağrı merkezi ses kayıtları Güvenlik, işyeri denetimi, hizmet kalitesinin ölçümü, hukuki ispat
Müşteri Risk Profili ve Uyum Verilerir Kimlik teyidi sonucu, kara liste bilgileri, şüpheli işlem raporları, MASAK yükümlülüğü kapsamında tutulan kayıtlar AML/CFT uyumu, risk yönetimi ve dolandırıcılığın önlenmesi
Pazarlama Bilgileri Kampanya katılımı, izinli iletişim tercihleri, anket yanıtları, promosyon kullanımı İzinli pazarlama faaliyetleri, müşteri memnuniyeti ölçümü
Profesyonel / Kurumsal Bilgiler Görev unvanı, çalıştığı kurum, imza yetkisi, temsil sıfatı, vergi dairesi bilgisi Sözleşme yönetimi, iş ilişkisi kurulması ve yürütülmesi
Denetim ve Yasal Uyum Bilgileri TCMB, MASAK, bağımsız denetçi talepleri kapsamında toplanan belgeler, denetim logları, raporlamalar Regülatif yükümlülüklerin ifası, yasal denetim süreçleri
Hassas Müşteri/Kullanıcı Verileri Şifre, PIN, CVV2, CVC2, kart numarası, güvenlik sorusu, sertifika, anahtar bilgisi Ödeme emri doğrulama, kimlik tespiti, güvenli işlem yürütülmesi
Özel Nitelikli Kişisel Veriler Biyometrik veri, uzaktan kimlik doğrulama kapsamında alınan yüz görüntüsü, canlılık kontrolü verisi (liveness), görüntü karşılaştırma çıktıları. Nüfus cüzdanı / yeni kimlik kartı üzerindeki fotoğraf, MRZ bilgisi, çip okuma verileri, Uzaktan kimlik tespiti (KYC) süreçlerinin yürütülmesi, kullanıcının kimliğinin doğrulanması, dolandırıcılığın önlenmesi ve ödeme/e-para hizmetlerinin sunulması için gerekli güvenlik kontrollerinin yapılması.

3. Kişisel Verilerin Toplanma Yöntemi

Şirketimiz, kişisel verilerinizi Kanun’un 5. ve 6. maddelerinde belirtilen hukuki dayanaklara istinaden, aşağıda detaylandırılan farklı yöntemlerle ve kanallar aracılığıyla toplamaktadır:

Bu yöntemlerle toplanan kişisel verileriniz, KVKK’nın 5. ve 6. maddeleri kapsamında belirtilen kişisel veri işleme şartları doğrultusunda ve bu Aydınlatma Metni'nde belirtilen amaçlarla işlenebilmekte ve ilgili mevzuata uygun şekilde üçüncü kişilerle paylaşılabilmektedir.

4. Kişisel Verilerin İşlenme Amaçları ve Hukuki Sebepleri

DİNAMİKPAY, kişisel verilerinizi Kanun’un 5. ve 6. maddelerinde belirtilen şartlara uygun olarak, aşağıdaki belirli, açık ve meşru amaçlarla işlemektedir:

İşleme Amacıİşlenen Veri KategorileriHukuki Sebep (KVKK m.5/6)
Sözleşmesel yükümlülüklerin ifası ve hizmet sunumu Kimlik, iletişim, finansal ve üyelik verileri KVKK m.5/2-c: Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması (Üye İşyeri, Aracı veya Kullanıcı Sözleşmesi’nin gereğinin yerine getirilmesi))
Yasal ve düzenleyici yükümlülüklerin yerine getirilmesi Kimlik, İletişim, Finansal, Hukuki İşlem, Görsel/İşitsel Kayıtları KVKK m.5/2-a: Kanunlarda açıkça öngörülmesi; KVKK m.5/2-ç: Hukuki yükümlülüğün yerine getirilmesi (örnek: MASAK/AML/CFT, TCMB Raporlamaları, Denetim ve İhbar Yükümlülükleri)
Müşteri Durum Tespiti (KYC) ve Üyelik İşlemlerinin Yürütülmesi Kimlik Bilgileri, İletişim Bilgileri, Finansal Bilgiler, Özel Nitelikli Kişisel Veriler KVKK m.5/2-c: Sözleşmenin kurulması veya ifası için zorunlu olması (Üyelik kaydının oluşturulması, kimlik teyidi ve doğrulama süreçleri)
Risk Yönetimi, Fraud Önleme ve İşlem Güvenliğinin Temini İşlem Güvenliği ve Dijital İz Bilgileri, Finansal İşlem Verileri, Hukuki İşlem Verileri KVKK m.5/2-f: Veri sorumlusunun meşru menfaati (Şirket ve müşterilerin dolandırıcılıktan korunması, siber güvenlik, iş sürekliliği ve veri bütünlüğünün sağlanması)
Finansal İşlemlerin, Ödeme ve Tahsilat Süreçlerinin Yönetimi) Finansal Bilgiler, Kimlik ve İletişim Verileri KVKK m.5/2-c: Sözleşmenin ifası (Ödeme hizmeti sunulması, iade ve tahsilat işlemlerinin yürütülmesi)
Üye İlişkileri Yönetimi, Şikayet ve Talep Çözüm Süreçleri Kimlik, İletişim, Üyelik İşlem Bilgileri, Hukuki İşlem Verileri KVKK m.5/2-f: Meşru menfaat (Müşteri memnuniyeti, hizmet kalitesi, çağrı merkezi ve destek süreçlerinin etkin yönetilmesi)
Operasyonel ve Ticari Faaliyetlerin Yürütülmesi Tüm ilgili veri kategorileri KVKK m.5/2-f: Meşru menfaat (İş süreçlerinin verimliliği, dolandırıcılık ve yasa dışı işlemlerin önlenmesi, iç denetim ve yönetim faaliyetlerinin sürdürülebilmesi)
Pazarlama, Ürün Tanıtımı ve Kullanıcı Deneyiminin Kişiselleştirilmesi İletişim Bilgileri, Pazarlama Bilgileri, İşlem Güvenliği ve Dijital İz Bilgileri KVKK m.5/1: İlgili kişinin açık rızasının bulunması (Kampanya, tanıtım, bilgilendirme, kullanıcı deneyimi geliştirme faaliyetlerinin yürütülmesi)

5. Kişisel Verilerin Aktarılması ve Depolanması

DİNAMİKPAY, bir ödeme ve elektronik para kuruluşu olarak regülatif yükümlülükler ve iş süreçlerinin zorunlu kıldığı durumlar haricinde, kişisel verilerinizi üçüncü kişilerle paylaşma konusunda azami dikkat ve gizliliğe riayet etmektedir. Veri aktarım ve saklama rejimleri, KVKK’nın 8. ve 9. maddeleri ile 6493 sayılı Kanun ve ilgili TCMB mevzuatının öngördüğü güvenlik standartlarına tam uyumlu olarak yönetilmektedir.

Şirketimiz kişisel verilerinizi yukarıda belirtilen işleme amaçları doğrultusunda ve Kanun’un 8. ve 9. maddelerinde belirtilen kişisel veri aktarım şartlarına uygun olarak aşağıda belirtilen alıcı kategorilerine aktarabilmektedir:

Aktarım Amacı / BağlamVeri Alıcıları / KategoriHukuki Dayanak
Yasal ve düzenleyici gerekliliklerin yerine getirilmesi T.C. Merkez Bankası (TCMB), Mali Suçları Araştırma Kurulu (MASAK), Gelir İdaresi Başkanlığı (GİB), Türkiye Bankalar Birliği (TBB), adli makamlar, icra müdürlükleri ve diğer kamu kurumları KVKK m.5/2-a: Kanunlarda açıkça öngörülmesi KVKK m.5/2-ç: Hukuki yükümlülüğün yerine getirilmesi KVKK m.8/2-a: Aktarım için açık rıza gerekmemesi
Sözleşmesel ve finansal işlemler Ödeme hizmeti entegratörleri, muhabir bankalar, kartlı ödeme sistemleri (VISA, Mastercard vb.), finansal kuruluşlar, denetim, hukuk ve danışmanlık firmaları KVKK m.5/2-c: Sözleşmenin ifası KVKK m.5/2-f: Meşru menfaat KVKK m.8/2-a: Veri sorumlularının meşru menfaati
Hizmet Sağlayıcılar ve Operasyonel Gereklilikler Bilgi teknolojileri (IT) sağlayıcıları, veri tabanı barındırma, yazılım destek firmaları, müşteri hizmetleri (çağrı merkezi) tedarikçileri, güvenlik hizmeti sağlayıcıları KVKK m.5/2-c: Sözleşmenin ifası KVKK m.5/2-f: Meşru menfaat KVKK m.8/2-a
Hukuki İhtilaf ve Hak Arama Süreçleri Avukatlar, arabulucular, yetkili mahkemeler, icra müdürlükleri KVKK m.5/2-e: Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması KVKK m.8/2-a
Uluslararası Ödeme Sistemleri ve Finansal Mutabakatlar (Yurt Dışı Aktarım) Uluslararası kart kuruluşları (VISA, Mastercard vb.), yabancı muhabir bankalar, global fraud izleme sistemleri KVKK m.9/1: Açık rıza KVKK m.9/2: Sözleşmenin ifası, meşru menfaat veya hukuki yükümlülük halinde aktarım 6493 sayılı Kanun m.23 ve TCMB Tebliğleri
Bulut Hizmetleri ve Altyapı Yönetimi (Yurt Dışı Teknik Aktarım) Uluslararası bulut hizmet sağlayıcıları (AWS, Azure, Google Cloud vb.) KVKK m.9/2-b: Yeterli korumanın bulunduğu ülkelere aktarım KVKK m.9/2-c: Kurul onayıyla taahhüt edilen güvenlik garantileri
Uluslararası Ödeme Sistemleri ve Finansal Mutabakatlar (Yurt Dışı Aktarım) Uluslararası kart kuruluşları (VISA, Mastercard vb.), yabancı muhabir bankalar, global fraud izleme sistemleri KVKK m.9/1: Açık rıza KVKK m.9/2: Sözleşmenin ifası, meşru menfaat veya hukuki yükümlülük halinde aktarım 6493 sayılı Kanun m.23 ve TCMB Tebliğleri
Bağımsız Denetim ve Uyum Denetimleri Bağımsız denetim firmaları, iç kontrol ve uyum ekipleri KVKK m.5/2-f: Meşru menfaat KVKK m.8/2-a: Açık rıza aranmaksızın aktarım

6. Kişisel Verilerin Depolanması ve İşlenme Esasları

Kişisel verileriniz, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 5. ve 6. maddelerinde belirtilen veri işleme şartlarına uygun olarak işlenmektedir. Bu işleme süreçleri, bir sözleşmenin kurulması veya ifası, DİNAMİKPAY’in hukuki yükümlülüklerini yerine getirmesi, meşru menfaatlerinin korunması ve açık rıza alınması gibi hukuki sebeplere dayanmaktadır. Bu doğrultuda, kişisel verileriniz aşağıda belirtilen amaçlar doğrultusunda işlenir, hizmetlerin eksiksiz ve güvenli bir şekilde sunulması , üye ilişkilerinin etkin yönetimi ve şikâyet süreçlerinin yürütülmesi , yasal yükümlülüklerin yerine getirilmesi ve resmi makamlarla bilgi paylaşımı , dolandırıcılık ve yasa dışı işlemlerin önlenmesi , DİNAMİKPAY faaliyetlerinin yürütülmesi ve iç denetim süreçlerinin sağlanması , finansal işlemlerin ve ödeme süreçlerinin doğru bir şekilde yönetilmesi ile hukuki süreçlerin takibi ve hakların korunması.

Tüm bu süreçlerde, kişisel verileriniz DİNAMİKPAY’in kendi sistemlerinde ve/veya güvenilirliği DİNAMİKPAY tarafından garanti altına alınmış bulut bilişim hizmeti sağlayıcılarının sistemlerinde, ulusal ve uluslararası standartlara uygun güvenlik tedbirleri alınarak depolanmaktadır. Verileriniz, işleme amacı ve hukuki dayanağın gerektirdiği süre boyunca muhafaza edilir ve bu süreler sona erdiğinde güvenli bir şekilde silinir veya yok edilir.

7. Kişisel Verilerin Saklama Süreleri

Şirketimiz, kişisel verileri KVKK’nın 4. maddesindeki ilkelere uygun olarak; ilgili mevzuatta öngörülen yasal saklama süreleri veya işlendikleri amacın gerektirdiği süre boyunca muhafaza eder. Saklama sürelerinin belirlenmesinde Şirketimizin Veri Saklama ve İmha Politikası esas alınmaktadır.

Veri Kategorisi Saklama Süresinin Hukuki Dayanağı / Amacı Asgari Saklama Süresi
Finansal Veriler (Aidat, Bağış, Ödeme ve Tahsilat Kayıtları, Fatura Bilgileri, E-Para Hesap Hareketleri) Vergi Usul Kanunu (VUK) m.253, Türk Ticaret Kanunu (TTK) m.82, MASAK Genel Tebliğleri (No:5 ve devamı) uyarınca muhasebe kayıtlarının saklanması yükümlülüğü 8 ila 10 yıl
Üyelik ve Sözleşme Kayıtları (Üye İşyeri Sözleşmeleri, KYC Belgeleri, Başvuru Formları, Kimlik Doğrulama Belgeleri) Türk Borçlar Kanunu (TBK) m.146, Türk Medeni Kanunu (TMK), KVKK m.4 ve m.5 uyarınca sözleşmesel yükümlülükler ve hukuki taleplere karşı savunma hakkı Sözleşme sona erdikten sonra en az 10 yıl
Dijital İz Verileri (Log Kayıtları, IP Adresi, Erişim Bilgileri, Oturum Zamanı, Tarayıcı Verileri) 5651 sayılı Kanun m.5 ve İnternet Toplu Kullanım Sağlayıcıları Yönetmeliği uyarınca erişim kayıtlarının saklanması zorunluluğu En az 2 yıl
Pazarlama İzinleri ve Açık Rıza Kayıtları (Kampanya, Elektronik Ticaret İzinleri, İletişim Tercihleri) KVKK m.5/1, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun m.6 ve Ticari İletişim ve Ticari Elektronik İletiler Yönetmeliği Rıza geri çekilene kadar
Hukuki İşlem ve Tebligat Kayıtları (Mahkeme, İcra, Denetim, MASAK Talepleri) KVKK m.5/2-e, HMK, İcra ve İflas Kanunu, MASAK Mevzuatı İlgili yargısal süreç boyunca ve kesinleşmeden itibaren 10 yıl
Görsel / İşitsel Kayıtlar (Kamera, Çağrı Merkezi, Etkinlik Görüntüleri) KVKK m.5/2-f, İş Sağlığı ve Güvenliği Kanunu, İşyeri Güvenliği Yönetmelikleri Maksimum 30 gün (kamera) / 2 yıl (çağrı kayıtları)
Risk Yönetimi ve Uyum Verileri (Kara Liste, Fraud, Denetim Kayıtları) 6493 sayılı Kanun, MASAK Rehberleri, TCMB Ödeme Hizmetleri Tebliği En az 8 yıl
Personel / Temsilci Bilgileri (Aracı Firma Yetkilileri, İmza Sirküleri, Görev Belgeleri) İş Kanunu, KVKK m.5/2-c, TTK m.82 10 yıl (iş ilişkisi bitiminden itibaren)
Teknik Sistem Yedekleri ve Log Arşivleri KVKK m.12 (veri güvenliği yükümlülüğü), TCMB Bilgi Güvenliği Tebliği 1 ila 3 yıl

8. Kişisel Veri Sahibinin 6698 Sayılı Kanun’un 11. Maddesinde Sayılan Hakları

Kişisel veri sahipleri olarak, KVKK’nın 11. maddesi uyarınca aşağıdaki haklara sahipsiniz:

  1. Kişisel verilerinizin işlenip işlenmediğini öğrenme,
  2. Kişisel verileriniz işlenmişse buna ilişkin bilgi talep etme,
  3. Kişisel verilerinizin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
  4. Yurt içinde veya yurt dışında kişisel verilerinizin aktarıldığı üçüncü kişileri bilme,
  5. Kişisel verilerinizin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  6. Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel verilerinizin silinmesini veya yok edilmesini isteme ve bu kapsamda yapılan işlemin kişisel verilerinizin aktarıldığı üçüncü kişilere bildirilmesini isteme,
  7. İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhinize bir sonucun ortaya çıkmasına itiraz etme,
  8. Kişisel verilerinizin kanuna aykırı olarak işlenmesi sebebiyle zarara uğramanız hâlinde zararın giderilmesini talep etme.

9. Kişisel Veri Sahibinin Hakları Kullanma Yöntemi

Yukarıda belirtilen haklarınızı kullanmak üzere taleplerinizi, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’in 5. maddesi uyarınca, Türkçe olarak aşağıdaki yöntemlerden birini kullanarak Şirketimize iletebilirsiniz:

Şirketimiz, kişisel verilerinizin güvenliğini temin etmek ve hukuka aykırı paylaşımları önlemek amacıyla, başvuruda bulunan kişinin kimliğini doğrulamak için ek bilgi talep etme hakkını saklı tutar. Talepleriniz, Kanun'un 13. maddesi uyarınca tarafımıza ulaştığı tarihten itibaren en geç 30 (otuz) gün içerisinde ücretsiz olarak sonuçlandırılır. Ancak, başvurunuzun değerlendirilmesi sonucu verilecek yanıtın, Kişisel Verileri Koruma Kurulu tarafından belirlenen tarifedeki bir maliyeti gerektirmesi halinde, bu ücret tarafınızdan talep edilebilecektir.

AD SOYAD
İMZA