Kişisel Verilerin Korunması, İşlenmesi ve Aydınlatma Politikası

KİŞİSEL VERİLERİN KORUNMASI, İŞLENMESİ VE AYDINLATMA POLİTİKASI

1. AMAÇ, KAPSAM VE HUKUKİ DAYANAK

1.1. İşbu Kişisel Verilerin Korunması, İşlenmesi ve Aydınlatma Politikası (“Politika”),6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK” veya “Kanun”),Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ (“Tebliğ”),ilgili ikincil mevzuat, Kişisel Verileri Koruma Kurulu (“Kurul”) kararları ve kıyasen uygulanabilir olduğu ölçüde Avrupa Birliği Genel Veri Koruma Tüzüğü (“GDPR”) uyarınca hazırlanmıştır.1.2. İşbu Politika; THS Finansal Teknolojiler Anonim Şirketi (“Şirket”) tarafından işletilen “Tahsildar” isimli tahsilat/finansal teknoloji uygulamasına web, mobil ara yüzler veya entegre servisler üzerinden erişim sağlayan bayi, alt bayi, bunların yetkilileri, çalışanları, kullanıcıları (“Kullanıcı” veya “İlgili Kişi”) ile potansiyel iş ortaklarının kişisel verilerinin elde edilmesi, kaydedilmesi, işlenmesi, aktarılması, saklanması ve imhasına ilişkin süreçlerin yönetilmesini ve Kanun’un 10. maddesi kapsamındaki aydınlatma yükümlülüğünün yerine getirilmesini amaçlar.

2. VERİ SORUMLUSUNUN KİMLİĞİ

Kanun’un 3. maddesinin 1. fıkrasının (ı) bendi uyarınca, Tahsildar uygulaması bünyesinde toplanan ve işlenen kişisel veriler bakımından Veri Sorumlusu;

  • Şirket Unvanı: THS Finansal Teknolojiler Anonim Şirketi

  • Adres: İnkılap Mah. Dr. Adnan Büyükdeniz Cd 2. Blok No:4/7 Ümraniye/İstanbul

  • Ticaret Sicil / MERSİS No: 1012273 

  • E-posta / KEP Adresi:  info@tahsildar.com.tr  / thsfinansal@hs03.kep.tr

  • İletişim Hattı: 0850 532 75 05


3. KİŞİSEL VERİ KATEGORİLERİ, İŞLEME AMAÇLARI VE HUKUKİ SEBEPLER (FAALİYET BAZLI MATRİS)

Kişisel verileriniz, Kanun’un 4. maddesindeki temel ilkeler (hukuka ve dürüstlük kurallarına uygun olma; doğru ve gerektiğinde güncel olma; belirli, açık ve meşru amaçlar için işlenme; işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma; işlendikleri amaç için gerekli olan süre kadar muhafaza edilme) doğrultusunda, genel ve muğlak ifadelere yer verilmeksizin aşağıdaki faaliyet bazlı matriste belirtilen hukuki sebeplere dayalı olarak işlenmektedir:

Veri Kategorisi

İşlenen Kişisel Veriler

İşleme Amacı

Kanuni Dayanak / Hukuki Sebep (KVKK m.5)

Kimlik Bilgileri

Bilgileri Ad-soyadı, T.C. kimlik numarası, doğum tarihi, anne-baba adı, kimlik fotokopisi/doğrulama verileri

Bayi/alt bayi yetkilisi ve kullanıcısının kimliğinin teyidi, kullanıcı hesabı oluşturulması, suiistimalin önlenmesi, resmi kurum bildirimleri

• KVKK m.5/2-c (Sözleşmenin kurulması ve ifası)
• KVKK m.5/2-ç (Hukuki yükümlülüğün yerine getirilmesi)
• KVKK m.5/2-e (Hakkın tesisi, kullanılması, korunması)

İletişim Bilgileri

Cep telefonu numarası, elektronik posta adresi, iş yeri tebligat adresi

Giriş doğrulama kodlarının iletilmesi, operasyonel bildirimler, tahsilat bilgilendirmeleri, sistemsel duyurular

• KVKK m.5/2-c (Sözleşmenin ifası)
• KVKK m.5/2-ç (Kanuni yükümlülükler)

İşlem ve Finansal Güvenlik Bilgileri

Banka IBAN/hesap numarası, tahsilat tutarları, işlem saatleri, ödeme/tahsilat kayıtları, risk skoru verileri

Tahsilat işlemlerinin takas, mahsup ve mutabakatının yürütülmesi, dolandırıcılık/kara para aklama risk takibi, finansal raporlama

• KVKK m.5/2-a (Kanunlarda açıkça öngörülmesi - 5549 ve 6493 s. K.)
• KVKK m.5/2-c (Sözleşmenin ifası)

• KVKK m.5/2-f (Şirket meşru menfaati - temel haklara zarar vermemek kaydıyla)

İşlem Güvenliği ve Meta Veriler

İşlem anlık konumu (mobil cihaz izni varsa),kullanıcı profil fotoğrafı (isteğe bağlı)

Yetkisiz erişimlerin engellenmesi, 5651 sayılı Kanun kapsamındaki yasal log tutma yükümlülüğü, bilgi güvenliği süreçlerinin yürütülmesi

• KVKK m.5/2-ç (Hukuki Yükümlülük) • KVKK m.5/2-e (Uyuşmazlıklarda delil ibrazı)
• KVKK m.5/2-f (Sistem güvenliği ve meşru menfaat)

Görsel/Konum Bilgileri

İşlem anlık konumu (mobil cihaz izni varsa),kullanıcı profil fotoğrafı (isteğe bağlı)

Tahsilat lokasyonunun sahtecilik kontrolü amacıyla doğrulanması, profil kişiselleştirme

• KVKK m.5/1 (Müstakil ve İradi Açık Rıza)

Pazarlama ve Analitik Veriler

Uygulama içi kullanım alışkanlıkları, analiz çerezleri, anket ve memnuniyet verileri

Yeni ürün geliştirme, ticari analiz, kampanya ve ticari elektronik ileti gönderimi

• KVKK m.5/1 (Müstakil ve İradi Açık Rıza)



4. VERİ TOPLAMA YÖNTEMLERİ, VERİ MİNİMİZASYONU VE SİSTEM GİRİŞ (LOGIN) GÜVENLİĞİ

4.1. Toplama Kanalları: Kişisel veriler; Tahsildar web portali, Tahsildar mobil uygulamaları (iOS/Android),API entegrasyonları, çağrı merkezi kayıtları, Kimlik Paylaşım Sistemi (KPS) entegrasyonu ve bayi başvuru sözleşmeleri aracılığıyla otomatik veya kısmen otomatik yollarla toplanır.
4.2. Veri Minimizasyonu ve Maskeleme: Ölçülülük ilkesi gereğince, Tahsildar platformu arayüzlerinde ve bayi ekranlarında T.C. Kimlik Numarası, banka hesap/kart bilgileri gibi hassasiyet arz eden alanlar maskelenerek (örneğin; 111******12, TR** **** **** 1234) gösterilir; sistem operasyonel açıdan zorunlu olandan fazla veri talep etmez.
4.3. Giriş Güvenliği (Çift Faktörlü Doğrulama): Tahsildar uygulamasına bayi ve alt bayi girişlerinde çift faktörlü kimlik doğrulama (2FA - SMS/E-posta doğrulama kodu veya dinamik OTP şifresi) zorunludur. Kimlik teyidi amacıyla biyometrik veri (parmak izi/yüz taraması şablonları) Şirket merkezi sunucularında toplanmaz; cihaz üzerinde işletim sisteminin yerel güvenlik donanımlarında saklanan biyometrik doğrulamalar Şirket veritabanına aktarılmaz.
4.4. Loglama ve Aydınlatmanın İspat Külfeti: Kullanıcının login ekranında işbu Politika/Aydınlatma Metnini incelediğine dair dijital izler; kullanıcı kimliği, IP adresi, zaman damgası ve onaylanan metnin versiyon numarası ile birlikte mücbir ispat vasıtası olarak 5651 sayılı Kanun ve KVKK m.10/12 standartlarına uygun biçimde kayıt altına alınır.


5. KİŞİSEL VERİLERİN AKTARILMASI VE YURT DIŞI AKTARIM REJİMİ

5.1. Yurt İçi Alıcı Grupları ve Aktarım Şartları: 

Kişisel verileriniz, Kanun’un 8. maddesinde düzenlenen şartlar çerçevesinde, yalnızca aşağıdaki somutlaştırılmış kategorilere ve belirtilen amaçlarla aktarılır:

  • Yetkili Kamu Kurum ve Kuruluşları: BDDK, TCMB, MASAK, Gelir İdaresi Başkanlığı, Kişisel Verileri Koruma Kurumu, adli makamlar ve icra dairelerine kanuni bildirim, denetim ve adli talep yükümlülüklerinin (KVKK m.5/2-ç) ifası amacıyla,

  • Ödeme Kuruluşları ve Anlaşmalı Bankalar: Tahsilat emirlerinin gerçekleştirilmesi, POS/sanal POS altyapısının işletilmesi ve mutabakat yapılması amacıyla (KVKK m.5/2-c),

  • Dış Hizmet Sağlayıcıları ve Danışmanlar: Hukuk, vergi, bağımsız denetim, siber güvenlik denetimi (pentest) ve çağrı merkezi alanında destek alınan hizmet sağlayıcılarına gizlilik ve veri işleme sözleşmeleri tahtında (KVKK m.5/2-e ve m.5/2-f).


5.2. Yurt Dışına Veri Aktarım Rejimi:

Tahsildar uygulaması altyapısında kullanılan sunucular, veri tabanları ve yedekleme sistemleri öncelikli olarak Türkiye Cumhuriyeti sınırları içerisinde barındırılmaktadır. Yurt dışı mukimi bulut bilişim, sunucu veya e-posta servis sağlayıcılarının kullanılması halinde aktarım faaliyeti;

  • Kanun’un 9. maddesi uyarınca Kurul tarafından ilan edilen “yeterli korumanın bulunduğu güvenli ülkelere” veya,

  • Şirket ile yurt dışındaki veri işleyen/veri sorumlusu arasında imzalanan ve Kurul onayından geçen/Kurul’a bildirilen standart sözleşme/taahhütnamelerin varlığı halinde veya,

  • Bu hukuki güvencelerin bulunmadığı hallerde, login aşamasında veya profil ayarlarında kullanıcıdan temel hizmetin sunumuna ön şart koşulmaksızın temin edilecek bağımsız ve müstakil Açık Rıza Beyanı kapsamında gerçekleştirilir.


6. ÇEREZLER (COOKIES) VE İZLEME TEKNOLOJİLERİ

6.1. Zorunlu Çerezler:

Tahsildar web platformunun çalışması, oturum güvenliğinin temini ve yük dengelemesi için kesinlikle gerekli olan çerezler, meşru menfaat (KVKK m.5/2-f) ve sözleşmenin ifası (m.5/2-c) kapsamında otomatik olarak işlenir.

6.2. İsteğe Bağlı (Analitik, Performans ve Reklam) Çerezler: 

Kullanıcı deneyiminin ölçümlenmesi ve kişiselleştirme amaçlı zorunlu olmayan çerezler varsayılan olarak “kapalı” tutulur. Bu çerezler ancak kullanıcının Çerez Yönetim Paneli üzerinden aktif onay (opt-in) vermesi halinde devreye girer. Kullanıcı, dilediği zaman bu onayını panel üzerinden geri alma hakkına sahiptir; zorunlu olmayan çerezlerin reddedilmesi Tahsildar uygulamasının temel tahsilat fonksiyonlarına erişimi engellemez.


7. VERİLERİN SAKLANMASI, İMHA POLİTİKASI VE HESAP DURUMLARI

7.1. Saklama Süreleri: Kişisel veriler, tabi olunan sektörel mevzuat (Türk Ticaret Kanunu, Vergi Usul Kanunu, 5549 s. MASAK Mevzuatı, 6493 s. Kanun) uyarınca öngörülen kanuni saklama süreleri ve Türk Borçlar Kanunu kapsamındaki 10 yıllık genel zamanaşımı süresi boyunca muhafaza edilir.

7.2. Periyodik İmha: İşleme amaç ve şartlarının tamamen ortadan kalkması halinde veriler, Şirket’in Kişisel Veri Saklama ve İmha Politikası uyarınca azami 6 (altı) aylık periyotlarla resen veya İlgili Kişinin haklı talebi üzerine 30 (otuz) gün içerisinde güvenli yöntemlerle silinir, yok edilir veya anonim hale getirilir. İlgili imha işlemleri denetlenebilir imha tutanağı ile kayıt altına alınır.

7.3. Pasife Alınan / Dondurulan Hesaplar: Bayilik ilişkisinin sona ermesi veya kullanıcının pasife alınması doğrudan verilerin derhal silinmesi sonucunu doğurmaz; hesap pasif statüye alınarak yasal zamanaşımı süresince yalnızca olası hukuki uyuşmazlıklarda savunma hakkının kullanılması (KVKK m.5/2-e) amacıyla erişim yetkileri kısıtlanmış şekilde arşivde saklanır.


8. VERİ GÜVENLİĞİ, DENETİM VE BAYİ/ALT BAYİ MÜŞTEREK SORUMLULUKLARI

8.1. Teknik Tedbirler: Şirket; ağ güvenliği, uygulama güvenliği, uçtan uca şifreleme (SSL/TLS),veritabanı düzeyinde kriptografik koruma, periyodik sızma testleri (pentest),erişim loglarının değiştirilemezliği ve yetki matrisi kontrollerini eksiksiz olarak uygular.

8.2. Bayi / Alt Bayi Yükümlülükleri:

  • Bayi ve alt bayiler, Tahsildar uygulamasına veri girişi yaparken (müşteri/borçlu/kart hamili bilgileri vb.) ilgili kişileri 6698 sayılı Kanun’a uygun şekilde aydınlattıklarını ve mevzuatın gerektirdiği hallerde geçerli açık rızaları aldıklarını kabul, beyan ve taahhüt ederler.

  • Bayi ve alt bayiler, Şirket tarafından kendilerine tahsis edilen kullanıcı adı ve şifrelerin güvenliğinden bizzat sorumludur; bu yetkilerin üçüncü şahıslara devredilmesi yasaktır. Yetkili personelin görev değişikliğinde veya işten ayrılmasında bayi, ilgili kullanıcının yetkilerini derhal sistemden kaldırmakla yükümlüdür.

  • Bayi veya alt bayinin kusuru, hukuka aykırı veri girişi veya yetkisiz veri paylaşımı sebebiyle Şirket aleyhine uygulanacak tüm idari para cezaları, tazminatlar ve yargılama giderleri kusuru oranında ilgili bayiye rücu edilir.

9. İLGİLİ KİŞİNİN KANUN’UN 11. MADDESİNDEN DOĞAN HAKLARI

Her bir Kullanıcı, Şirket’e başvurarak kendisiyle ilgili;

  1. Kişisel verilerinin işlenip işlenmediğini öğrenme,

  2. Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,

  3. Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

  4. Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,

  5. Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,

  6. KVKK’nın 7. maddesinde öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,

  7. Düzeltme, silme ve yok edilme işlemlerinin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

  8. İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,

  9. Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme haklarına sahiptir.



10. VERİ SORUMLUSUNA BAŞVURU USULÜ VE CEVAPLAMA SÜRECİ

10.1. Başvuru Yolları:İlgili Kişiler, yukarıda sayılan haklarına ilişkin taleplerini, Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ hükümlerine uygun olarak aşağıdaki kanallardan iletebilir:

  • Islak İmzalı Yazılı Başvuru: Şirket’in İnkılap Mah. Dr. Adnan Büyükdeniz Cd 2. Blok No:4/7 Ümraniye/İstanbul adresine bizzat kimlik ibrazı ile veya noter vasıtasıyla,

  • Kayıtlı Elektronik Posta (KEP): thsfinansal@hs03.kep.tr adresine güvenli elektronik imza ile,

  • Sistemde Kayıtlı E-posta: Kullanıcının Tahsildar sistemine kayıtlı e-posta adresinden info@tahsildar.com.tr adresine konu kısmına “KVKK Bilgi Edinme Talebi” yazılarak gönderilecek ileti ile.

10.2. Başvuruda Yer Alması Zorunlu Unsurlar:

Başvuruda; ad-soyad, imza (yazılı başvurularda),T.C. kimlik numarası (yabancılar için uyruk, pasaport no/yabancı kimlik no),tebligata esas yerleşim yeri veya iş yeri adresi, bildirime esas e-posta/telefon numarası ve somut talep konusunun açıkça bulunması zorunludur. Vekil aracılığıyla yapılan başvurularda özel yetki şartı aranmaz; genel temsil yetkisini havi vekâletname suretinin eklenmesi yeterlidir.

10.3. Başvuruların Sonuçlandırılması:

Şirket, talebin niteliğine göre başvuruyu en geç 30 (otuz) gün içinde ücretsiz olarak etkin, gerekçeli ve dürüstlük kuralına uygun şekilde sonuçlandırır. Cevaplar, tevsik edilebilir nitelikte güvenli elektronik ortamda veya taahhütlü posta yoluyla iletilir. İşlemin ayrıca bir maliyet gerektirmesi hâlinde, Kurulca belirlenen tarifedeki ücret alınabilir.


11. AYDINLATMA METNİ VE AÇIK RIZA ONAY MEKANİZMASININ AYRILMASI

11.1. İşbu metin, Kanun’un 10. maddesi uyarınca aydınlatma yükümlülüğünün ifası amacıyla sunulmuş olup, herhangi bir açık rıza beyanı yerine geçmez.

11.2. Tahsildar platformu login ekranında; Kullanıcı Sözleşmesi, Aydınlatma Metni ve varsa Açık Rıza Metinleri birbirinden bağımsız onay kutucukları (checkbox) olarak sunulur. Açık rıza kutucukları önceden işaretlenmiş (pre-ticked) şekilde sunulamaz.

11.3. Pazarlama iletileri gönderimi, profilleme/kişiselleştirme veya yurt dışı veri aktarımı gibi açık rızaya tabi işlemler, temel Tahsildar tahsilat hizmetlerinin verilmesi için bir ön şart veya bağlayıcı koşul (bundling/take-it-or-leave-it) haline getirilemez.




12. YÜRÜRLÜK VE METİN ÖNCELİĞİ

İşbu Politika, Şirket tarafından Tahsildar dijital platformlarında yayımlandığı tarihte yürürlüğe girer. Politika metninin yabancı dilde tercümelerinin bulunması durumunda, çıkabilecek her türlü anlam ve yorum farklılığında Türkçe metin esas alınır.


VERİ SORUMLUSU THS FİNANSAL TEKNOLOJİLER ANONİM ŞİRKETİ