GİZLİLİK BİLDİRİMİ
SADECE AB\AEA VE BK MERKEZLİ MÜŞTERİLER İÇİN SÜRÜM 1.0 YÜRÜRLÜK TARİHİ: 24 Haz 2026
1. GİRİŞ
Bundan böyle “Gizlilik Bildirimi” olarak anılacak olan bu belge, Spendbase adıyla faaliyet gösteren Partnerway OÜ'nün (“Biz", "bize", "biz", "Spendbase”) gizlilik uygulamalarını özetlemekte ve AB\AEA ve BK merkezli müşterilere (“Hizmetler”) dijital bankacılık, ödeme ve finansal teknoloji hizmetlerimizin (“Müşteriler”) sunulmasıyla bağlantılı olarak kişisel bilgilerin işlenmesini düzenlemektedir.
") sunulmasıyla bağlantılı olarak kişisel verilerin işlenmesini düzenlemektedir. Hizmetleri kullanmaya devam etmeniz, bu Gizlilik Bildirimi'nde açıklanan gizlilik uygulamalarını bildiğiniz ve kabul ettiğiniz anlamına gelir. Bu Gizlilik Bildirimi veya Kişisel Verilerinizi nasıl işlediğimizle ilgili herhangi bir endişeniz olması durumunda, bizimle iletişime geçmekten çekinmeyin:
Veri Koruma Görevlisi Alıcı: Gizlilik ve Uyum E-postası: privacy@test-domain-partnerway.prod.spendbase.co
2. MÜŞTERİ İÇİN UYGULANABİLİRLİK
Spendbase, kurumsal kart programları ve ilgili platform hizmetleri dahil olmak üzere işletmeler arası finansal teknoloji hizmetleri sunmaktadır. Tüm Spendbase hesapları yalnızca ticari amaçlarla açılır ve sürdürülür.
Bu nedenle, bu Gizlilik Bildirimi aşağıdaki Müşteriler için geçerlidir:
- Ticari kuruluşlar olarak kabul edilen, Spendbase ile sözleşmeli bir ilişkiye giren İşletme Müşterileri (“Ticari Müşteri”) ve
- Yalnızca bir ticari veya istihdam sıfatıyla hareket eden, çalışanlar, yöneticiler ve kart sahipleri dahil olmak üzere bir İşletme Müşterisi adına Spendbase hizmetlerine erişen veya bunları kullanan bireyler (“Yetkili Kullanıcı”)
3. SPENDBASE HAKKINDA
GDPR ve BK GDPR amaçları doğrultusunda Spendbase, bu Gizlilik Bildirimi'nde açıklanan işleme faaliyetleri bakımından veri sorumlusu olarak hareket eder. Detaylarımız aşağıda belirtilmiştir.
| Alan | Açıklama |
| Yasal isim | Partnerway OÜ (Spendbase ticari adıyla) |
| Sicil No | 16379208 |
| Adres | Harju maakond, Tallinn, Kesklinna linnaosa, Tornimäe tn 3 // 5 // 7, 10145, Estonya |
| E-posta | corporate@test-domain-partnerway.prod.spendbase.co |
| E-posta (gizlilik konuları) | privacy@test-domain-partnerway.prod.spendbase.co |
Yürürlükteki yasalara uygun olarak, Spendbase şu sıfatla hareket edebilir::
- Bağımsız Veri Sorumlusu kendi yasal, uyumluluk, dolandırıcılığı önleme, güvenlik ve AML/KYC yükümlülükleri için işlenen Kişisel Veriler bakımından.
- Veri İşleyen ilgili veri işleme sözleşmeleri kapsamında, hesap yönetimi, masraf yönetimi ve ilgili platform amaçları doğrultusunda Ticari Müşteriler adına işlenen Yetkili Kullanıcı Kişisel Verileri ile ilgili olarak.
Bu çift kapasiteli düzenlemenin Yetkili Kullanıcı Kişisel Verilerinin işlenmesini nasıl etkilediği hakkında bilgi için lütfen şuraya bakın: Bölüm 12 (Yetkili Kullanıcılar) aşağıda.
Spendbase'in Ticari Müşteriler adına Kişisel Verileri işlemesini düzenleyen bir Veri İşleme Sözleşmesi (“DPA“) talep üzerine temin edilebilir. DPA, Yetkili Kullanıcı verilerinin işlenmesiyle bağlantılı olarak her bir tarafın yükümlülüklerini belirler ve herhangi bir tutarsızlık durumunda bu Gizlilik Bildirimi'nden önce gelir.
Düzenlenmiş Hizmet Sağlayıcıları. BK Müşterileri için kartlar ve hesaplar, İngiltere ve Galler'de kurulmuş (şirket numarası 08491211), kayıtlı ofisi Fora, 3 Lloyds Avenue, Londra, EC3N 3DS adresinde bulunan ve Elektronik Para Yönetmeliği 2011 (FRN 900709) uyarınca Mali Davranış Otoritesi (FCA) tarafından yetkilendirilmiş Moorwand Ltd tarafından ihraç edilir. AEA Müşterileri için kartlar ve hesaplar, Moorwand Ltd ortaklığıyla Heuro SAS tarafından ihraç edilir. Heuro SAS, 17478 lisans numarası ile Autorité de Contrôle Prudentiel et de Résolution (ACPR) tarafından yetkilendirilmiştir. Bu kuruluşlar, Hizmetlerin sunulmasına katılan Mastercard International ve diğer ödeme ağı ortaklarıyla birlikte, AML/CTF uyumluluğu, yaptırım taraması, Şüpheli Etkinlik Raporu (SAR) bildirimi, dolandırıcılık riski yönetimi, tokenizasyon hizmetleri, hesap numarası sağlama ve kendi yetkilendirmeleri ile geçerli finansal hizmetler düzenlemelerinden kaynaklanan yükümlülükler dahil olmak üzere kendi düzenlenmiş amaçları için Kişisel Verileri bağımsız sorumlular olarak işlerler. Bu taraflara veri akışları, Spendbase'den gelen işleme talimatları değil, bağımsız sorumlular arasındaki paylaşımları teşkil eder. Bu tür her bir kuruluş, aldığı Kişisel Veriler için kendi düzenleyicilerine (FCA, ACPR ve ilgili ulusal yetkili makamlar dahil) karşı bağımsız olarak sorumludur. Ticari Müşteriler ve Yetkili Kullanıcılar, bu Bildirime ek olarak bu kuruluşların kendi gizlilik bildirimlerine de tabi olabilirler.
4. DÜZENLEYİCİ ÇERÇEVE
Spendbase, uygulanabildiği ölçüde Kişisel Verileri şu kurallara uygun olarak işler:
- Yönetmelik (AB) 2016/679 (Genel Veri Koruma Yönetmeliği — GDPR);
- BK GDPR ve Veri Koruma Yasası 2018 (BK Müşterileri için);
- Direktif (AB) 2015/2366 (PSD2) ve geçerli ulusal uygulama tedbirleri;
- Yönetmelik (AB) 2022/2554 (DORA) ve ilgili teknik düzenleme standartları;
- Direktif (AB) 2018/843 (5AMLD) ve ulusal uygulama tedbirleri dahil olmak üzere geçerli AML/KYC mevzuatı;
- Düzenlenmiş Hizmet Sağlayıcılarımızla olan sözleşme yükümlülükleri, kart şeması kuralları ve geçerli finansal hizmetler düzenlemeleri.
5. TOPLADIĞIMIZ KİŞİSEL VERİLER
Spendbase, Kişisel Verileri yalnızca Hizmetleri sunmak, yürürlükteki yasal ve düzenleyici yükümlülüklere uymak, dolandırıcılık ve kötüye kullanımı önlemek ve Spendbase ile Hizmetlerini işletmek ve güvence altına almak için gerekli olduğu ölçüde toplar ve işler. Müşteri türüne bağlı olarak Kişisel Verileri aşağıdaki şekilde toplarız:
| Kategori | Açıklama | Uygulandığı Kişi/Kurum |
| Kimlik ve İletişim | Ad, doğum tarihi, adres, e-posta (kişisel ve iş), telefon numarası, istihdam bilgileri, devlet tarafından verilmiş kimlik, sürücü belgesi numarası, unvan | Yetkili Kullanıcı |
| İşletme Bilgileri | Yasal ve ticari unvanlar, tescil ve vergi kimlik numaraları, kuruluş detayları, ortaklık ve gerçek faydalanıcı bilgileri, imza yetkilisi bilgileri | Ticari Müşteri |
| Finansal Bilgiler | Hesap verileri, kurumsal kart bilgileri, işlem geçmişi, ödeme kayıtları, harcamalar ve üye işyeri bilgileri | İşletme Müşterisi; Yetkili Kullanıcı |
| Uyumluluk ve Risk | KYC/KYB kayıtları, yaptırım tarama sonuçları, dolandırıcılık izleme verileri, uyuşmazlık ve soruşturma kayıtları, PEP ve olumsuz medya taraması | İşletme Müşterisi; Yetkili Kullanıcı |
| Kimlik Doğrulama ve Erişim | Güvenlik kimlik bilgileri, erişim izinleri, rol atamaları, etkinlik günlükleri | İşletme Müşterisi; Yetkili Kullanıcı |
| İletişim | Müşteri destek talepleri, yazışmalar ve geri bildirimler; iletişimler, yasaların izin verdiği durumlarda ve uygun bildirimle kaydedilebilir | İşletme Müşterisi; Yetkili Kullanıcı |
| Dijital Cüzdan ve Tokenizasyon Verileri | Bir Kart bir dijital cüzdana eklendiğinde oluşturulan cihaz hesap numaraları (DAN'ler), token tanımlayıcıları, cüzdan sağlayıcı tanımlayıcıları ve cihaz/uygulama tanımlayıcıları | Yetkili Kullanıcı |
| Teknik ve Kullanım | Cihaz tanımlayıcıları, IP adresi, tarayıcı türü, işletim sistemi, erişim zaman damgaları ve platform etkileşim verileri | İşletme Müşterisi; Yetkili Kullanıcı |
Tüm Yetkili Kullanıcı Kişisel Verileri, yalnızca bireyin ilgili Ticari Müşteri ile olan profesyonel veya iş ilişkisiyle bağlantılı olarak işlenir. Spendbase, kişisel, ailevi veya hanehalkı amaçlarıyla bilerek Kişisel Veri toplamaz, Hizmetlerini çocuklara yönlendirmez ve 18 yaşın altındaki bireylerden bilerek Kişisel Veri toplamaz.
Yasaların izin verdiği durumlarda Spendbase; analiz, raporlama, kıyaslama ve hizmet geliştirme amacıyla Kişisel Verilerden elde edilen anonimleştirilmiş veya birleştirilmiş veriler oluşturabilir ve bunları kullanabilir. Bu tür veriler herhangi bir bireyi tanımlamaz ve yürürlükteki yasalar kapsamında Kişisel Veri olarak kabul edilmez.
6. KİŞİSEL VERİLERİN KAYNAKLARI
Spendbase, Kişisel Verileri aşağıdaki yasal ve şeffaf kaynaklardan toplar:
| Kaynak | Açıklama |
| Ticari Müşteri (doğrudan) | Uygulamalar, formlar, platform girişleri ve iletişimler aracılığıyla ilk katılım, hesap kurulumu ve devam eden yönetim sırasında sağlanır |
| Yetkili Kullanıcı (doğrudan) | Platforma erişirken, hesapları etkinleştirirken, kurumsal kartları kullanırken, harcamaları gönderirken veya destek ekibiyle iletişime geçerken sağlanır |
| Kurumsal Müşteri (Yetkili Kullanıcılar hakkında) | Platform erişimi sağlamak, kart ihraç etmek, izinleri yönetmek ve yasal yükümlülükleri karşılamak için sağlanır. Kurumsal Müşteriler, bu tür paylaşımların yasal olmasını ve Yetkili Kullanıcılara gerekli bildirimlerin yapılmasını sağlamaktan sorumludur |
| Üçüncü Taraf Hizmet Sağlayıcılar | Kimlik doğrulama, KYC/KYB yaptırımları ve PEP taraması, dolandırıcılığı önleme ve işlem izleme sağlayıcıları; ödeme ağları, kart ihraççıları ve Düzenlenmiş Hizmet Sağlayıcıları; altyapı, güvenlik ve analitik sağlayıcıları; yasaların izin verdiği durumlarda kamu veya devlet kaynakları |
| Otomatik Olarak Toplananlar | Kurumsal Müşteriler veya Yetkili Kullanıcılar Spendbase platformuna veya web sitesine eriştiğinde çerezler ve benzer teknolojiler aracılığıyla toplanan teknik ve kullanım verileri |
7. İŞLEMENİN HUKUKİ SEBEPLERİ VE AMAÇLARI
GDPR ve BK GDPR uyarınca Spendbase, her bir işleme faaliyeti için yasal bir sebep belirlemekle yükümlüdür. Spendbase, Kişisel Verileri GDPR Madde 6 (ve özel nitelikli veriler için geçerli olduğu durumlarda GDPR Madde 9) uyarınca aşağıdaki hukuki sebeplere dayanarak ve Hizmetlerimizin niteliğiyle tutarlı amaçlarla işler. Kişisel Veriler, toplandığı orijinal amaçla bağdaşmayan amaçlarla kullanılmaz.
| Amaç | Açıklama | Geçerli Hukuki Sebep |
| Hizmet Sağlama | Kurumsal Müşterilerin ve Yetkili Kullanıcıların sisteme dahil edilmesi; hesapların ve kurumsal kart programlarının oluşturulması ve yönetilmesi; işlemlerin ve ödemelerin işlenmesi; masraf yönetimi, raporlama ve hesap kontrollerinin etkinleştirilmesi; müşteri desteği sağlanması | Toplanan veri kategorisine bağlı olarak: Madde 6(1)(b) Sözleşmenin ifası; Madde 6(1)(c) Yasal yükümlülük |
| Yasal ve Düzenleyici Uyum | AML, KYC/KYB, PEP/yaptırım taraması, DORA, PSD2, vergi, kayıt tutma yükümlülüklerine uymak ve düzenleyicilerden, mahkemelerden veya kolluk kuvvetlerinden gelen yasal taleplere yanıt vermek | Toplanan veri kategorisine bağlı olarak: Madde 6(1)(c) Yasal yükümlülük, Madde 6(1)(e) Kamu yararına bir görevin yerine getirilmesi
|
| Dolandırıcılık, Güvenlik ve Risk | Dolandırıcılığı, yetkisiz erişimi ve diğer zararlı faaliyetleri önlemek, tespit etmek ve bunlara müdahale etmek için işlemleri ve platform etkinliklerini izlemek, risk değerlendirmeleri yapmak, erişim kontrollerini uygulamak ve denetim ile güvenlik günlüklerini tutmak | Madde 6(1)(f) Meşru menfaatler (Spendbase'in ve üçüncü tarafların güvenlik ve finansal suçların önlenmesindeki menfaatleri) |
| Hizmet İyileştirme | Platformun işlevselliğini, güvenilirliğini ve performansını analiz etmek ve geliştirmek; sorun giderme, test etme, analitik ve kalite güvencesi. Mümkün olan durumlarda kimliksizleştirilmiş veya toplulaştırılmış veriler kullanılır | Madde 6(1)(f) Meşru menfaatler |
| İletişim | Hesap bildirimleri, operasyonel güncellemeler, güvenlik uyarıları, politika değişiklikleri ve destek iletişimleri göndermek. İletişimler, Hizmetlerin sunulması ve yönetilmesiyle ilgili olanlarla sınırlandırılmıştır | Toplanan veri kategorisine bağlı olarak: Madde 6(1)(b) Sözleşmenin ifası; Madde 6(1)(c) Yasal yükümlülük |
| Pazarlama (Sınırlı) | Yasaların izin verdiği durumlarda, mevcut bir iş ilişkisiyle ilgili Hizmetler, özellikler veya güncellemeler hakkında bilgi sağlamak. Spendbase, tüketici tarzı hedefli reklamcılık yapmaz. Şu adrese e-posta göndererek dilediğiniz zaman devre dışı bırakabilirsiniz: privacy@test-domain-partnerway.prod.spendbase.co veya herhangi bir pazarlama iletişimindeki abonelikten çıkma bağlantısını kullanarak | Madde 6(1)(f) Meşru menfaatler (mevcut iş ilişkisi); veya gerektiğinde Madde 6(1)(a) Rıza |
| Yasal Hak Talepleri | Yasal hak taleplerinin oluşturulması, kullanılması veya savunulması; mahkeme kararlarına ve düzenleyici kurum soruşturmalarına uyum | Toplanan veri kategorisine bağlı olarak: Madde 6(1)(b) Sözleşmenin ifası; Madde 6(1)(c) Yasal yükümlülük |
| Kümülatif / Kimliksizleştirilmiş Kullanımlar | Bireyleri tanımlamayan veriler kullanılarak yapılan kıyaslama, analiz, raporlama ve ürün geliştirme. Bu tür veriler, yürürlükteki yasalar kapsamında Kişisel Veri değildir | İzin verilen kullanım; Kişisel Veri değildir |
Meşru menfaat değerlendirmesi. Spendbase'in Madde 6(1)(f) (meşru menfaatler) hükmüne dayandığı durumlarda, veri işlemenin takip edilen meşru menfaat için gerekli olduğunu ve bu menfaatin ilgili veri sahiplerinin menfaatleri veya temel hak ve özgürlükleri tarafından gölgelenmediğini değerlendirmiştir. Veri sahipleri bu değerlendirmeler hakkında daha fazla bilgi talep edebilir veya bu tür bir işlemeye itiraz edebilir — aşağıdaki Bölüm 14'e (Veri Sahibi Hakları) bakın.
8. KİŞİSEL VERİLERİ NASIL PAYLAŞIYORUZ
Spendbase, Kişisel Verileri satmaz ve Hizmetleri yürütmek, yasal ve düzenleyici yükümlülüklere uymak, platformun güvenliğini ve bütünlüğünü korumak için gerekli olan durumlar veya yasaların izin verdiği durumlar haricinde Kişisel Verileri ifşa etmez. Tüm hizmet sağlayıcıların, sözleşme gereği bu Bildirim ve geçerli yasalarla tutarlı gizlilik ve güvenlik uygulamalarını sürdürmeleri gerekmektedir.
| Alıcı | Paylaşım Amacı |
| Düzenlemeye Tabi Hizmet Sağlayıcılar (Moorwand Ltd; Heuro SAS) | Hesap oluşturma, e-para ihracı, kart ihracı, işlem gerçekleştirme, dolandırıcılık izleme ve yasal uyum. Bu kurumlara yapılan açıklamalar veri sorumlusundan veri sorumlusuna esasına göre yapılır — Müşteri Kişisel Verilerini, PSD2, AML ve yürürlükteki finansal düzenlemeler dahil olmak üzere kendi bağımsız yasal ve düzenleyici amaçları doğrultusunda işlerler. Spendbase, bu kurumların bağımsız veri sorumlusu sıfatıyla gerçekleştirdikleri müteakip Kişisel Veri işleme faaliyetlerinden sorumlu değildir. Kurumsal Müşteriler ve Yetkili Kullanıcılar, bu kurumlardan ayrı gizlilik bildirimleri alabilirler. |
| Mastercard International | Kart şeması kurallarına uyum, işlem yetkilendirmesi, dolandırıcılığın önlenmesi ve ihtilafların çözümlenmesi |
| Dijital Cüzdan Sağlayıcıları (Apple Pay, Google Pay) | Belirteç (token) sağlama, kayıtlı kart yönetimi ve işlem doğrulama. Cüzdan sağlayıcılar, kendi gizlilik bildirimlerine ve kart şeması belirteçleştirme kurallarına tabi bağımsız veri sorumluları olarak belirteçleştirilmiş kart bilgilerini ve sınırlı işlem verilerini alırlar. Spendbase, bir belirteç sağlandıktan sonra cüzdan sağlayıcılar tarafından gerçekleştirilen Kişisel Veri işleme faaliyetlerini kontrol etmez |
| Hizmet Sağlayıcılar ve Tedarikçiler | KYC/KYB ve kimlik doğrulama, yaptırım ve PEP taraması, dolandırıcılığın önlenmesi, ödeme gerçekleştirme, müşteri desteği, bulut altyapısı, güvenlik, analitik ve iletişim. Sağlayıcılar, verileri yalnızca belirtilen amaçlar için kullanmak ve uygun teknik ve idari güvenlik önlemlerini uygulamak üzere veri işleme sözleşmesiyle bağlıdırlar |
| Kurumsal Müşteriler ve Yetkili Yöneticiler | Yetkili Kullanıcılara ilişkin Kişisel Veriler; hesap yönetimi, masraf yönetimi, raporlama ve uyum denetimi amacıyla ilgili Kurumsal Müşteri ve onun atanmış yöneticileri ile paylaşılabilir. Spendbase, Kurumsal Müşteri talimatlarına ve geçerli yasalara göre hareket eder |
| Düzenleyici Kurumlar ve Yetkili Makamlar | Veri Koruma Kurulları, FCA, Finantsinspektsioon, ACPR (Autorité de Contrôle Prudentiel et de Résolution). Yasaların gerektirdiği veya izin verdiği durumlarda Mali İstihbarat Birimleri, mahkemeler ve kolluk kuvvetleri — düzenleyici raporlama, yasal emirler ve yasal hak taleplerinin kullanılması veya savunulması dahil olmak üzere |
| Kurumsal İşlem Tarafları | Uygun gizlilik korumalarına ve geçerli yasal gerekliliklere tabi olmak kaydıyla bir birleşme, devralma, yeniden yapılanma, varlık satışı veya finansmanla bağlantılı olarak |
| Kümülatif / Kimliksizleştirilmiş Veriler | Analiz, raporlama ve kıyaslama — herhangi bir bireyi tanımlamayacak bir biçimde. Yürürlükteki yasalar kapsamında Kişisel Veri olarak kabul edilmez |
9. VERİ SAKLAMA
Kişisel Veriler, yürürlükteki yasal ve düzenleyici gereklilikler, sözleşmesel yükümlülükler ve şirket içi veri yönetimi politikalarımız uyarınca, yalnızca toplandıkları amaçları yerine getirmek için gerekli olan süre boyunca saklanır.
| Kategori | Saklama Gerekçesi | Gösterge Niteliğindeki Süre |
| AML / KYC / KYB Kayıtları | 5AMLD, ulusal AML mevzuatı, düzenleyici yükümlülükler | İş ilişkisinin sona ermesinden veya arızi işlemin yapıldığı tarihten (hangisi daha sonraysa) itibaren en az 5 yıl |
| İşlem Kayıtları | PSD2 Madde 25; DORA kayıt tutma; finansal düzenleyici gereklilikler; ihtilafların çözümü; vergi yükümlülükleri | İş ilişkisinin sona ermesinden itibaren 5 yıl |
| Hesap ve Sözleşme Kayıtları | Sözleşmenin uygulanması, denetim, düzenleyici inceleme | İş ilişkisinin sona ermesinden itibaren 7 yıl |
| Dolandırıcılık ve Güvenlik Günlükleri | DORA olay raporlama yükümlülükleri; dolandırıcılık soruşturması; yasal savunma | Olay tarihinden itibaren 7 yıl |
| İletişim ve Destek Kayıtları | Kalite güvencesi, ihtilafların çözümü | 3 yıl (GDPR talebi saklama süresine göre) |
| Dijital Cüzdan ve Tokenizasyon Verileri | Kart şeması belirteçleştirme kuralları; ters ibraz ve ihtilaf çözüm süresi | Kart geçerlilik süresi + 18 ay |
| Pazarlama Tercihleri | Onay yönetimi ve sistemden çıkma (opt-out) kayıtları | 3 yıl (GDPR talebi saklama süresine göre) |
| Kümülatif / Kimliksizleştirilmiş Veriler | Analitik, kıyaslama — bireyleri tanımlamaz | Yasal olarak izin verildiği şekilde süresiz olarak saklanır |
Saklanması artık gerekli olmadığında, Kişisel Veriler yürürlükteki politikalar ve teknik kontroller uyarınca güvenli bir şekilde silinir, anonimleştirilir veya kimliksizleştirilir.
10. VERİ GÜVENLİĞİ VE KORUMA ÖNLEMLERİ
Spendbase, GDPR Madde 32 ve ICT risk yönetimine ilişkin DORA gereklilikleri de dahil olmak üzere yürürlükteki yasalarla uyumlu olarak, Kişisel Verileri yetkisiz erişim, ifşa, değiştirme veya imhaya karşı korumak üzere tasarlanmış idari, teknik ve fiziksel koruma önlemleri uygular ve sürdürür.
- İdari önlemler: Veri erişimi, gizlilik, çalışan eğitimi, olaya müdahale, tedarikçi yönetimi ve uyum denetimini yöneten politikalar ve prosedürler. Kişisel Verilere erişim, yalnızca meşru ticari amaçlar için buna ihtiyaç duyan ve gizlilik yükümlülüklerine tabi olan personel ve hizmet sağlayıcılarla sınırlıdır.
- Teknik önlemler: Erişim kontrolleri, çok faktörlü kimlik doğrulama, aktarım sırasında ve beklemede olan verilerin şifrelenmesi, günlük kaydı ve izleme, ağ güvenliği kontrolleri ve zafiyet yönetimi.
- Olaya müdahale: Spendbase, güvenlik olaylarını tespit etmek, bunlara müdahale etmek ve bunları gidermek için prosedürler sürdürür. GDPR Madde 33 uyarınca gerekli olan durumlarda Spendbase, bildirilmesi gereken bir kişisel veri ihlalinden haberdar olduktan sonraki 72 saat içinde yetkili denetim makamına bildirimde bulunacaktır. Madde 34 uyarınca gerekli olan durumlarda, etkilenen veri sahiplerine gereksiz gecikme olmaksızın bildirim yapılacaktır. İhlalin kart programı operasyonlarını etkilediği durumlarda Spendbase, sözleşmesel yükümlülükleri ve geçerli kart şeması olay raporlama gereklilikleri uyarınca Moorwand Ltd ve Heuro SAS'a da bildirimde bulunacaktır.
Spendbase, Kişisel Verileri korumak için makul ve uygun önlemler alsa da, hiçbir sistemin veya iletim yönteminin tamamen güvenli olduğu garanti edilemez. Kurumsal Müşteriler ve Yetkili Kullanıcılar, erişim bilgilerinin gizliliğini korumaktan ve Hizmetleri güvenli bir şekilde kullanmaktan sorumludur.
11. ULUSLARARASI VERİ AKTARIMI
Spendbase küresel bir teknoloji şirketidir. Hizmetlerle bağlantılı olarak toplanan Kişisel Veriler, Amerika Birleşik Devletleri de dahil olmak üzere AB/AEA veya Birleşik Krallık dışındaki ülkelerde işlenebilir. Başlıca altyapı sağlayıcıları şunlardır:
- Amazon Web Services (AWS) — esas olarak AB/AEA bölgeleri (İrlanda ve Frankfurt dahil), nadiren ABD;
- Google Cloud Platform (GCP) — AB/AEA bölgeleri ve ABD;
- DPA'da (Veri İşleme Anlaşması) açıklanan diğer alt işlemciler.
Kişisel Verilerin üçüncü bir ülkeye aktarıldığı durumlarda Spendbase, duruma göre aşağıdaki aktarım mekanizmalarına dayanır:
- Avrupa Komisyonu uygunluk kararları;
- Standart Sözleşme Maddeleri (SCC'ler) ve\veya Birleşik Krallık Uluslararası Veri Aktarım Anlaşmaları (IDTA'lar)
- Geçerli olduğu üzere, GDPR Madde 46 veya Birleşik Krallık GDPR Madde 46 uyarınca diğer uygun güvenceler.
Kurumsal Müşteriler, aktarım hedefleri, geçerli güvenceler ve ilgili aktarım mekanizmalarının kopyaları hakkında daha fazla bilgiyi şu adresle iletişime geçerek talep edebilir: privacy@test-domain-partnerway.prod.spendbase.co
Moorwand Ltd ve Heuro SAS tarafından bağımsız veri sorumlusu sıfatıyla işlenen Kişisel Veriler, Mastercard International’ın işlem altyapısına yapılan aktarımlar da dahil olmak üzere, kendi düzenleyici çerçeveleri kapsamındaki ayrı uluslararası aktarım düzenlemelerine tabi olabilir. Müşteriler, daha fazla bilgi için bu kuruluşların kendi gizlilik bildirimlerine başvurmalıdır.
12. YETKİLİ KULLANICILAR
Spendbase, Yetkili Kullanıcılara ilişkin Kişisel Verileri yalnızca ilgili Ticari Müşteriye sunulan Hizmetlerle bağlantılı olarak ve Ticari Müşterinin talimatları, geçerli sözleşme koşulları ve geçerli yasalar uyarınca işler.
Ticari Müşterinin sorumlulukları. Ticari Müşteriler şunlardan sorumludur: (i) Hizmetlere erişmeye yetkili kişilerin belirlenmesi ve bunların erişim hakları ile kimlik bilgilerinin yönetilmesi; (ii) Spendbase'e sağlanan Yetkili Kullanıcı bilgilerinin doğru, güncel ve yasal yollarla elde edilmiş olmasının sağlanması; (iii) Geçerli istihdam, gizlilik ve veri koruma yasalarının gerektirdiği durumlarda iç politikalar ve bildirimler de dahil olmak üzere, Hizmetlerle bağlantılı olarak Kişisel Verilerinin nasıl toplandığı, kullanıldığı ve paylaşıldığı hakkında Yetkili Kullanıcıların bilgilendirilmesi; ve (iv) Yetkili Kullanıcı verilerini kullanımlarının geçerli yasalara uygun olmasının sağlanması.
Spendbase'in rolü. Kurumsal Müşteriler adına platform yönetimi amacıyla işlenen Yetkili Kullanıcı verileriyle ilgili olarak, Spendbase bir Veri İşleyen olarak hareket eder ve bu tür bir işlemenin amacını veya araçlarını kontrol etmez veya belirlemez. Spendbase’in kendi yasal, uyum, dolandırıcılığı önleme ve güvenlik yükümlülükleri için işlenen verilerle ilgili olarak ise Spendbase, Bağımsız Veri Sorumlusu olarak hareket eder.
Yetkili Kullanıcı talepleri. Yetkili Kullanıcılar, Kişisel Verilerine erişim, düzeltme veya bunların silinmesiyle ilgili taleplerini öncelikle Hizmetlere erişimlerini yetkilendiren Ticari Müşteriye yönlendirmelidir. Yasaların veya sözleşmenin gerektirdiği durumlarda Spendbase, bu tür taleplere yanıt vermelerinde Ticari Müşterilere yardımcı olacaktır. Bir Yetkili Kullanıcının doğrudan Spendbase'e bir gizlilik talebi göndermesi durumunda Spendbase, talebi gereksiz gecikme olmaksızın ilgili Ticari Müşteriye iletmeye ve yasaların izin verdiği bilgileri sağlamaya çalışacaktır.
13. ÇEREZLER VE ANALİTİK
Spendbase, Hizmetleri işletmek, güvence altına almak ve geliştirmek amacıyla web siteleri ve platformuyla bağlantılı olarak çerezler ve benzer teknolojiler kullanır. Bu teknolojiler, platform işlevselliğinin sağlanmasına, dolandırıcılık ve yetkisiz erişime karşı korunmaya, analitik ve performans izleme süreçlerinin desteklenmesine ve hizmet güvenilirliğinin sürdürülmesine yardımcı olur.
Çerezler ve benzeri teknolojiler cihaz tanımlayıcıları, IP adresi, tarayıcı türü, işletim sistemi, dil tercihleri, erişim zaman damgaları ve etkileşim verileri gibi bilgileri toplayabilir. Bu bilgiler teknik, güvenlik ve operasyonel amaçlarla kullanılır.
Spendbase aşağıdaki teknoloji kategorilerini kullanır:
- Kesinlikle gerekli: Platformun çalışması, güvenliği ve kimlik doğrulaması için gereklidir. İşlevselliğe zarar vermeden devre dışı bırakılamaz.
- İşlevsel ve performans: Kullanıcı tercihlerinin hatırlanmasına, platform performansının analiz edilmesine ve teknik sorunların teşhis edilmesine yardımcı olur.
- Analitik: Hizmetlerin nasıl kullanıldığını anlamaya ve işlevselliği geliştirmeye yardımcı olur. Analitik araçları ticari faaliyetleri desteklemek üzere yapılandırılmıştır ve bağlamlar arası davranışsal reklamcılık için kullanılmaz.
Spendbase, tüketici tarzı davranışsal reklamcılık yapmaz ve bağlamlar arası davranışsal reklamcılık için çerezleri kullanmaz. Zorunlu olmayan (kesinlikle gerekli olanlar dışındaki) çerezler, yalnızca kullanıcının önceden rızası alınarak yerleştirilir ve bu rıza, Spendbase web sitesinde bulunan çerez yönetim aracı aracılığıyla her zaman geri çekilebilir. Geçerli yasaların gerektirdiği durumlarda Spendbase, platform ayarları veya tarayıcı kontrolleri aracılığıyla çerezlerin ve benzer teknolojilerin kullanımıyla ilgili uygun bildirimleri ve seçenekleri sunar.
14. VERİ SAHİBİ HAKLARI
GDPR ve Birleşik Krallık GDPR uyarınca, Kişisel Verileri veri sorumlusu olarak Spendbase tarafından işlenen kişilerin aşağıdaki hakları mevcuttur. Spendbase işletmeler arası (B2B) bir bağlamda faaliyet gösterdiğinden ve verilerin çoğunu bir istihdam veya ticari kapasitede işlediğinden, bazı haklar geçerli yasalar kapsamındaki sınırlamalara veya istisnalara tabi olabilir.
| Hak | Açıklama |
| Erişim Hakkı | Kişisel Verilerin işlenip işlenmediğine dair onay ve işleniyorsa, bu verilere ve ilgili bilgilere erişim talebi. Yanıt süresi bir aydır (karmaşık durumlarda bildirimde bulunulmak kaydıyla iki ay uzatılabilir) |
| Düzeltme Hakkı | Hatalı, eksik veya güncel olmayan Kişisel Verilerin düzeltilmesini talep etme |
| Silme Hakkı (Unutulma Hakkı) | Yasal saklama yükümlülüğü veya başka bir meşru dayanağın bulunmadığı durumlarda Kişisel Verilerin silinmesini talep etme. AML/KYC yasal saklama yükümlülükleri dahil olmak üzere geçerli istisnalara tabidir |
| Sınırlama Hakkı | Verilerin doğruluğuna itiraz edildiği veya bir itirazın değerlendirildiği durumlar da dahil olmak üzere, tanımlanmış koşullarda işlemenin sınırlandırılmasını talep etme |
| Veri Taşınabilirliği Hakkı | İşlemenin rızaya veya sözleşmeye dayandığı ve otomatik yöntemlerle gerçekleştirildiği durumlarda, Kişisel Verileri yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir formatta alma ve başka bir veri sorumlusuna iletme |
| İtiraz Etme Hakkı | Meşru menfaatlere (Madde 6(1)(f)) veya doğrudan pazarlama amaçlarına dayalı işlemeye itiraz etme. Spendbase, veri sahibinin menfaatlerinden üstün gelen zorunlu ve meşru gerekçeler göstermedikçe işlemeyi durduracaktır |
| Otomatik Karar Vermeye Tabi Olmama Hakkı | Yasaların izin verdiği veya açık rızanın alındığı durumlar hariç, yasal veya benzer şekilde önemli etkiler doğuran, yalnızca otomatik kararlara (profil oluşturma dahil) tabi olmama hakkı. Spendbase şu anda bu tür etkiler doğuran yalnızca otomatik kararlar veren mekanizmalar kullanmamaktadır |
| Rızayı Geri Çekme Hakkı | İşlemenin rızaya dayandığı durumlarda, rızanın geri çekilmesinden önce gerçekleştirilen işlemenin hukuka uygunluğunu etkilemeksizin, rızayı dilediği zaman geri çekme |
Haklarınızı nasıl kullanırsınız?. Yukarıda listelenen herhangi bir hakkı kullanmak için Müşteri, şu adrese yazılı bir talep gönderecektir: privacy@test-domain-partnerway.prod.spendbase.co konu satırına “Data Subject Request” (Veri Sahibi Talebi) yazarak şunları içermelidir: (i) veri sahibinin tam adı ve hesapla ilişkili e-posta adresi; (ii) veri sahibinin bağlı olduğu Kurumsal Müşterinin adı; (iii) veri sahibinin kullanmak istediği hakkın açıklaması; ve (iv) kimliği doğrulamak için makul ölçüde gerekli olan her türlü ek bilgi.
Spendbase, herhangi bir talebi işleme koymadan önce kimlik doğrulaması yapacak ve alındığı tarihten itibaren bir takvim ayı içinde yanıt verecektir. Taleplerin karmaşık veya çok sayıda olduğu durumlarda, bu süre iki aya kadar uzatılabilir; bu durumda Spendbase, ilk bir aylık süre içinde veri sahibini bilgilendirecektir. Spendbase, bir gizlilik hakkını kullandığı veya şikayette bulunduğu için hiçbir bireye karşı misillemede bulunmayacaktır. Yetkili Kullanıcılar genellikle taleplerini, Hizmetlere erişimlerini yetkilendiren Kurumsal Müşteriye yönlendirmelidir.
Şikayette bulunma hakkı. Müşteriler bir denetim makamına şikayette bulunma hakkına sahiptir. Spendbase için yetkili öncü denetim makamı:
- Estonya Veri Koruma Müfettişliği (Andmekaitse Inspektsioon) — aki.ee— AB GDPR konuları için;
- Bilgi Komisyonu Ofisi (ICO) — ico.org.uk— Birleşik Krallık GDPR konuları için.
- Müşteriler ayrıca kendi AB Üye Devletindeki veya Birleşik Krallık'taki veri koruma makamına şikayette bulunma hakkına sahiptir.
Kişisel Verilerin bağımsız veri sorumlusu sıfatıyla Moorwand Ltd veya Heuro SAS tarafından işlendiği durumlarda — kart işlem kayıtları ve e-para hesabı verileri dahil — veri sahipleri, bu verilere ilişkin taleplerini, aşağıdaki bağlantılarda bulunan ilgili gizlilik bildirimlerindeki iletişim bilgilerini kullanarak doğrudan ilgili kuruluşa iletmelidir: Moorwand Gizlilik Politikası ve Heuro SAS Gizlilik Politikası.
15. BU GİZLİLİK BİLDİRİMİNDEKİ DEĞİŞİKLİKLER
Spendbase, uygulamalarımızdaki, hizmetlerimizdeki, yasal veya düzenleyici gerekliliklerdeki ya da operasyonel ihtiyaçlardaki değişiklikleri yansıtmak amacıyla bu Gizlilik Bildirimi'ni zaman zaman güncelleyebilir. Maddi değişiklikler yaptığımızda, bu belgede gösterilen Yürürlük Tarihini güncelleyerek Spendbase platformu aracılığıyla bildirimde bulunacağız.
Kişisel Verilerin işlenme şeklini önemli ölçüde etkileyebilecek önemli değişiklikler olması durumunda Spendbase, geçerli yasalara uygun olarak, değişiklikler yürürlüğe girmeden önce etkilenen Ticari Müşterileri ve Yetkili Kullanıcıları bilgilendirmek için mevcut iletişim araçlarını kullanacaktır.
Güncellenmiş bir Gizlilik Bildirimi yürürlüğe girdikten sonra Hizmetleri kullanmaya devam etmek, yasaların izin verdiği ölçüde, revize edilmiş Bildirimin onaylandığı anlamına gelir.
16. TANIMLAR
Bu Gizlilik Bildirimi amaçları doğrultusunda, aşağıdaki terimler aşağıda belirtilen anlamlara gelmektedir:
| Terim | Anlamı |
| Yetkili Kullanıcı | Bir Ticari Müşterinin kendi adına Spendbase Hizmetlerine erişmesi veya bunları kullanması için yetkilendirdiği çalışanlar, yöneticiler ve yetkili kart sahipleri dahil olmak üzere bir birey. |
| Ticari Müşteri | İş odaklı finansal veya ödeme hizmetlerinin sunulması için Spendbase ile sözleşmesel bir ilişkiye giren tüzel kişilik veya kuruluş. |
| Veri Sorumlusu/ Veri Sorumlusu |
GDPR Madde 4(7)'de tanımlandığı üzere, Kişisel Verilerin işlenme amaçlarını ve araçlarını belirleyen kişi veya kuruluş. |
| DPA | Veri İşleme Anlaşması — Spendbase'in bir Ticari Müşteri adına Kişisel Verileri işleme şartlarını düzenleyen sözleşme belgesi. |
| GDPR | Avrupa Parlamentosu ve Konseyi'nin kişisel verilerin işlenmesiyle ilgili olarak gerçek kişilerin korunmasına ilişkin 27 Nisan 2016 tarihli ve (AB) 2016/679 sayılı Tüzüğü. |
| Kişisel Veriler | GDPR Madde 4(1)‘de tanımlandığı üzere, kimliği belirli veya belirlenebilir bir gerçek kişiye (’veri sahibi') ilişkin her türlü bilgi. |
| Veri İşleyen/ | GDPR Madde 4(8)'de tanımlandığı üzere, veri sorumlusu adına Kişisel Verileri işleyen gerçek veya tüzel kişi. |
| Denetimli Hizmet Sağlayıcı | Program kapsamında kart ve e-para hesapları ihraç eden, denetlenen finansal kuruluşlar olan Moorwand Ltd (Birleşik Krallık için) veya Heuro SAS (AEA için). |
| Hizmetler | Kurumsal kart programları, dijital hesaplar, harcama yönetimi ve ilgili finansal teknoloji hizmetleri dahil olmak üzere Spendbase platformu aracılığıyla sunulan ürün ve hizmetler. |
| SCC/IDTA | Standart Sözleşme Maddeleri (Avrupa Komisyonu onaylı) veya Uluslararası Veri Aktarım Anlaşması (Birleşik Krallık ICO onaylı) — uluslararası veri aktarımları için uygun güvencelerin sağlanmasında kullanılan mekanizmalar. |
| Birleşik Krallık GDPR | Avrupa Birliği (Çekilme) Yasası 2018 ile Birleşik Krallık hukukuna dahil edilen ve Veri Koruma, Gizlilik ve Elektronik İletişim (Değişiklikler vb.) (AB'den Çıkış) Yönetmelikleri 2019 ile değiştirilen GDPR. |
İçindekiler tablosu
1. GİRİŞ 2. MÜŞTERİ İÇİN UYGULANABİLİRLİK 3. SPENDBASE HAKKINDA 4. DÜZENLEYİCİ ÇERÇEVE 5. TOPLADIĞIMIZ KİŞİSEL VERİLER 6. KİŞİSEL VERİLERİN KAYNAKLARI 7. İŞLEMENİN HUKUKİ SEBEPLERİ VE AMAÇLARI 8. KİŞİSEL VERİLERİ NASIL PAYLAŞIYORUZ 9. VERİ SAKLAMA 10. VERİ GÜVENLİĞİ VE KORUMA ÖNLEMLERİ 11. ULUSLARARASI VERİ AKTARIMI 12. YETKİLİ KULLANICILAR 13. ÇEREZLER VE ANALİTİK 14. VERİ SAHİBİ HAKLARI 15. BU GİZLİLİK BİLDİRİMİNDEKİ DEĞİŞİKLİKLER 16. TANIMLAR