GİZLİLİK BİLDİRİMİ

SADECE AB\AEA VE BK MERKEZLİ MÜŞTERİLER İÇİN
SÜRÜM 1.0
YÜRÜRLÜK TARİHİ: 24 Haz 2026

1. GİRİŞ

Bundan böyle “Gizlilik Bildirimi” olarak anılacak olan bu belge, Spendbase adıyla faaliyet gösteren Partnerway OÜ'nün (“Biz", "bize", "biz", "Spendbase”) gizlilik uygulamalarını özetlemekte ve AB\AEA ve BK merkezli müşterilere (“Hizmetler”) dijital bankacılık, ödeme ve finansal teknoloji hizmetlerimizin (“Müşteriler”) sunulmasıyla bağlantılı olarak kişisel bilgilerin işlenmesini düzenlemektedir.

") sunulmasıyla bağlantılı olarak kişisel verilerin işlenmesini düzenlemektedir. Hizmetleri kullanmaya devam etmeniz, bu Gizlilik Bildirimi'nde açıklanan gizlilik uygulamalarını bildiğiniz ve kabul ettiğiniz anlamına gelir. Bu Gizlilik Bildirimi veya Kişisel Verilerinizi nasıl işlediğimizle ilgili herhangi bir endişeniz olması durumunda, bizimle iletişime geçmekten çekinmeyin:

Veri Koruma Görevlisi Alıcı: Gizlilik ve Uyum E-postası: privacy@test-domain-partnerway.prod.spendbase.co

2. MÜŞTERİ İÇİN UYGULANABİLİRLİK

Spendbase, kurumsal kart programları ve ilgili platform hizmetleri dahil olmak üzere işletmeler arası finansal teknoloji hizmetleri sunmaktadır. Tüm Spendbase hesapları yalnızca ticari amaçlarla açılır ve sürdürülür.

Bu nedenle, bu Gizlilik Bildirimi aşağıdaki Müşteriler için geçerlidir:

  • Ticari kuruluşlar olarak kabul edilen, Spendbase ile sözleşmeli bir ilişkiye giren İşletme Müşterileri (“Ticari Müşteri”) ve
  • Yalnızca bir ticari veya istihdam sıfatıyla hareket eden, çalışanlar, yöneticiler ve kart sahipleri dahil olmak üzere bir İşletme Müşterisi adına Spendbase hizmetlerine erişen veya bunları kullanan bireyler (“Yetkili Kullanıcı”)

3. SPENDBASE HAKKINDA

GDPR ve BK GDPR amaçları doğrultusunda Spendbase, bu Gizlilik Bildirimi'nde açıklanan işleme faaliyetleri bakımından veri sorumlusu olarak hareket eder. Detaylarımız aşağıda belirtilmiştir.

Alan Açıklama
Yasal isim Partnerway OÜ (Spendbase ticari adıyla)
Sicil No 16379208
Adres Harju maakond, Tallinn, Kesklinna linnaosa, Tornimäe tn 3 // 5 // 7, 10145, Estonya
E-posta corporate@test-domain-partnerway.prod.spendbase.co
E-posta (gizlilik konuları) privacy@test-domain-partnerway.prod.spendbase.co

 

Yürürlükteki yasalara uygun olarak, Spendbase şu sıfatla hareket edebilir::

  • Bağımsız Veri Sorumlusu kendi yasal, uyumluluk, dolandırıcılığı önleme, güvenlik ve AML/KYC yükümlülükleri için işlenen Kişisel Veriler bakımından.
  • Veri İşleyen ilgili veri işleme sözleşmeleri kapsamında, hesap yönetimi, masraf yönetimi ve ilgili platform amaçları doğrultusunda Ticari Müşteriler adına işlenen Yetkili Kullanıcı Kişisel Verileri ile ilgili olarak.

Bu çift kapasiteli düzenlemenin Yetkili Kullanıcı Kişisel Verilerinin işlenmesini nasıl etkilediği hakkında bilgi için lütfen şuraya bakın: Bölüm 12 (Yetkili Kullanıcılar) aşağıda.

Spendbase'in Ticari Müşteriler adına Kişisel Verileri işlemesini düzenleyen bir Veri İşleme Sözleşmesi (“DPA“) talep üzerine temin edilebilir. DPA, Yetkili Kullanıcı verilerinin işlenmesiyle bağlantılı olarak her bir tarafın yükümlülüklerini belirler ve herhangi bir tutarsızlık durumunda bu Gizlilik Bildirimi'nden önce gelir.

Düzenlenmiş Hizmet Sağlayıcıları. BK Müşterileri için kartlar ve hesaplar, İngiltere ve Galler'de kurulmuş (şirket numarası 08491211), kayıtlı ofisi Fora, 3 Lloyds Avenue, Londra, EC3N 3DS adresinde bulunan ve Elektronik Para Yönetmeliği 2011 (FRN 900709) uyarınca Mali Davranış Otoritesi (FCA) tarafından yetkilendirilmiş Moorwand Ltd tarafından ihraç edilir. AEA Müşterileri için kartlar ve hesaplar, Moorwand Ltd ortaklığıyla Heuro SAS tarafından ihraç edilir. Heuro SAS, 17478 lisans numarası ile Autorité de Contrôle Prudentiel et de Résolution (ACPR) tarafından yetkilendirilmiştir. Bu kuruluşlar, Hizmetlerin sunulmasına katılan Mastercard International ve diğer ödeme ağı ortaklarıyla birlikte, AML/CTF uyumluluğu, yaptırım taraması, Şüpheli Etkinlik Raporu (SAR) bildirimi, dolandırıcılık riski yönetimi, tokenizasyon hizmetleri, hesap numarası sağlama ve kendi yetkilendirmeleri ile geçerli finansal hizmetler düzenlemelerinden kaynaklanan yükümlülükler dahil olmak üzere kendi düzenlenmiş amaçları için Kişisel Verileri bağımsız sorumlular olarak işlerler. Bu taraflara veri akışları, Spendbase'den gelen işleme talimatları değil, bağımsız sorumlular arasındaki paylaşımları teşkil eder. Bu tür her bir kuruluş, aldığı Kişisel Veriler için kendi düzenleyicilerine (FCA, ACPR ve ilgili ulusal yetkili makamlar dahil) karşı bağımsız olarak sorumludur. Ticari Müşteriler ve Yetkili Kullanıcılar, bu Bildirime ek olarak bu kuruluşların kendi gizlilik bildirimlerine de tabi olabilirler.

4. DÜZENLEYİCİ ÇERÇEVE

Spendbase, uygulanabildiği ölçüde Kişisel Verileri şu kurallara uygun olarak işler:

  • Yönetmelik (AB) 2016/679 (Genel Veri Koruma Yönetmeliği — GDPR);
  • BK GDPR ve Veri Koruma Yasası 2018 (BK Müşterileri için);
  • Direktif (AB) 2015/2366 (PSD2) ve geçerli ulusal uygulama tedbirleri;
  • Yönetmelik (AB) 2022/2554 (DORA) ve ilgili teknik düzenleme standartları;
  • Direktif (AB) 2018/843 (5AMLD) ve ulusal uygulama tedbirleri dahil olmak üzere geçerli AML/KYC mevzuatı;
  • Düzenlenmiş Hizmet Sağlayıcılarımızla olan sözleşme yükümlülükleri, kart şeması kuralları ve geçerli finansal hizmetler düzenlemeleri.

5. TOPLADIĞIMIZ KİŞİSEL VERİLER

Spendbase, Kişisel Verileri yalnızca Hizmetleri sunmak, yürürlükteki yasal ve düzenleyici yükümlülüklere uymak, dolandırıcılık ve kötüye kullanımı önlemek ve Spendbase ile Hizmetlerini işletmek ve güvence altına almak için gerekli olduğu ölçüde toplar ve işler. Müşteri türüne bağlı olarak Kişisel Verileri aşağıdaki şekilde toplarız:

Kategori Açıklama Uygulandığı Kişi/Kurum
Kimlik ve İletişim Ad, doğum tarihi, adres, e-posta (kişisel ve iş), telefon numarası, istihdam bilgileri, devlet tarafından verilmiş kimlik, sürücü belgesi numarası, unvan Yetkili Kullanıcı
İşletme Bilgileri Yasal ve ticari unvanlar, tescil ve vergi kimlik numaraları, kuruluş detayları, ortaklık ve gerçek faydalanıcı bilgileri, imza yetkilisi bilgileri Ticari Müşteri
Finansal Bilgiler Hesap verileri, kurumsal kart bilgileri, işlem geçmişi, ödeme kayıtları, harcamalar ve üye işyeri bilgileri İşletme Müşterisi; Yetkili Kullanıcı
Uyumluluk ve Risk KYC/KYB kayıtları, yaptırım tarama sonuçları, dolandırıcılık izleme verileri, uyuşmazlık ve soruşturma kayıtları, PEP ve olumsuz medya taraması İşletme Müşterisi; Yetkili Kullanıcı
Kimlik Doğrulama ve Erişim Güvenlik kimlik bilgileri, erişim izinleri, rol atamaları, etkinlik günlükleri İşletme Müşterisi; Yetkili Kullanıcı
İletişim Müşteri destek talepleri, yazışmalar ve geri bildirimler; iletişimler, yasaların izin verdiği durumlarda ve uygun bildirimle kaydedilebilir İşletme Müşterisi; Yetkili Kullanıcı
Dijital Cüzdan ve Tokenizasyon Verileri Bir Kart bir dijital cüzdana eklendiğinde oluşturulan cihaz hesap numaraları (DAN'ler), token tanımlayıcıları, cüzdan sağlayıcı tanımlayıcıları ve cihaz/uygulama tanımlayıcıları Yetkili Kullanıcı
Teknik ve Kullanım Cihaz tanımlayıcıları, IP adresi, tarayıcı türü, işletim sistemi, erişim zaman damgaları ve platform etkileşim verileri İşletme Müşterisi; Yetkili Kullanıcı

 

Tüm Yetkili Kullanıcı Kişisel Verileri, yalnızca bireyin ilgili Ticari Müşteri ile olan profesyonel veya iş ilişkisiyle bağlantılı olarak işlenir. Spendbase, kişisel, ailevi veya hanehalkı amaçlarıyla bilerek Kişisel Veri toplamaz, Hizmetlerini çocuklara yönlendirmez ve 18 yaşın altındaki bireylerden bilerek Kişisel Veri toplamaz.

Yasaların izin verdiği durumlarda Spendbase; analiz, raporlama, kıyaslama ve hizmet geliştirme amacıyla Kişisel Verilerden elde edilen anonimleştirilmiş veya birleştirilmiş veriler oluşturabilir ve bunları kullanabilir. Bu tür veriler herhangi bir bireyi tanımlamaz ve yürürlükteki yasalar kapsamında Kişisel Veri olarak kabul edilmez.

6. KİŞİSEL VERİLERİN KAYNAKLARI

Spendbase, Kişisel Verileri aşağıdaki yasal ve şeffaf kaynaklardan toplar:

Kaynak Açıklama
Ticari Müşteri (doğrudan) Uygulamalar, formlar, platform girişleri ve iletişimler aracılığıyla ilk katılım, hesap kurulumu ve devam eden yönetim sırasında sağlanır
Yetkili Kullanıcı (doğrudan) Platforma erişirken, hesapları etkinleştirirken, kurumsal kartları kullanırken, harcamaları gönderirken veya destek ekibiyle iletişime geçerken sağlanır
Kurumsal Müşteri (Yetkili Kullanıcılar hakkında) Platform erişimi sağlamak, kart ihraç etmek, izinleri yönetmek ve yasal yükümlülükleri karşılamak için sağlanır. Kurumsal Müşteriler, bu tür paylaşımların yasal olmasını ve Yetkili Kullanıcılara gerekli bildirimlerin yapılmasını sağlamaktan sorumludur
Üçüncü Taraf Hizmet Sağlayıcılar Kimlik doğrulama, KYC/KYB yaptırımları ve PEP taraması, dolandırıcılığı önleme ve işlem izleme sağlayıcıları; ödeme ağları, kart ihraççıları ve Düzenlenmiş Hizmet Sağlayıcıları; altyapı, güvenlik ve analitik sağlayıcıları; yasaların izin verdiği durumlarda kamu veya devlet kaynakları
Otomatik Olarak Toplananlar Kurumsal Müşteriler veya Yetkili Kullanıcılar Spendbase platformuna veya web sitesine eriştiğinde çerezler ve benzer teknolojiler aracılığıyla toplanan teknik ve kullanım verileri

7. İŞLEMENİN HUKUKİ SEBEPLERİ VE AMAÇLARI

GDPR ve BK GDPR uyarınca Spendbase, her bir işleme faaliyeti için yasal bir sebep belirlemekle yükümlüdür. Spendbase, Kişisel Verileri GDPR Madde 6 (ve özel nitelikli veriler için geçerli olduğu durumlarda GDPR Madde 9) uyarınca aşağıdaki hukuki sebeplere dayanarak ve Hizmetlerimizin niteliğiyle tutarlı amaçlarla işler. Kişisel Veriler, toplandığı orijinal amaçla bağdaşmayan amaçlarla kullanılmaz.

Amaç Açıklama Geçerli Hukuki Sebep
Hizmet Sağlama Kurumsal Müşterilerin ve Yetkili Kullanıcıların sisteme dahil edilmesi; hesapların ve kurumsal kart programlarının oluşturulması ve yönetilmesi; işlemlerin ve ödemelerin işlenmesi; masraf yönetimi, raporlama ve hesap kontrollerinin etkinleştirilmesi; müşteri desteği sağlanması Toplanan veri kategorisine bağlı olarak: Madde 6(1)(b) Sözleşmenin ifası; Madde 6(1)(c) Yasal yükümlülük
Yasal ve Düzenleyici Uyum AML, KYC/KYB, PEP/yaptırım taraması, DORA, PSD2, vergi, kayıt tutma yükümlülüklerine uymak ve düzenleyicilerden, mahkemelerden veya kolluk kuvvetlerinden gelen yasal taleplere yanıt vermek Toplanan veri kategorisine bağlı olarak: Madde 6(1)(c) Yasal yükümlülük, Madde 6(1)(e) Kamu yararına bir görevin yerine getirilmesi

 

Dolandırıcılık, Güvenlik ve Risk Dolandırıcılığı, yetkisiz erişimi ve diğer zararlı faaliyetleri önlemek, tespit etmek ve bunlara müdahale etmek için işlemleri ve platform etkinliklerini izlemek, risk değerlendirmeleri yapmak, erişim kontrollerini uygulamak ve denetim ile güvenlik günlüklerini tutmak Madde 6(1)(f) Meşru menfaatler (Spendbase'in ve üçüncü tarafların güvenlik ve finansal suçların önlenmesindeki menfaatleri)
Hizmet İyileştirme Platformun işlevselliğini, güvenilirliğini ve performansını analiz etmek ve geliştirmek; sorun giderme, test etme, analitik ve kalite güvencesi. Mümkün olan durumlarda kimliksizleştirilmiş veya toplulaştırılmış veriler kullanılır Madde 6(1)(f) Meşru menfaatler
İletişim Hesap bildirimleri, operasyonel güncellemeler, güvenlik uyarıları, politika değişiklikleri ve destek iletişimleri göndermek. İletişimler, Hizmetlerin sunulması ve yönetilmesiyle ilgili olanlarla sınırlandırılmıştır Toplanan veri kategorisine bağlı olarak: Madde 6(1)(b) Sözleşmenin ifası; Madde 6(1)(c) Yasal yükümlülük
Pazarlama (Sınırlı) Yasaların izin verdiği durumlarda, mevcut bir iş ilişkisiyle ilgili Hizmetler, özellikler veya güncellemeler hakkında bilgi sağlamak. Spendbase, tüketici tarzı hedefli reklamcılık yapmaz. Şu adrese e-posta göndererek dilediğiniz zaman devre dışı bırakabilirsiniz: privacy@test-domain-partnerway.prod.spendbase.co  veya herhangi bir pazarlama iletişimindeki abonelikten çıkma bağlantısını kullanarak Madde 6(1)(f) Meşru menfaatler (mevcut iş ilişkisi); veya gerektiğinde Madde 6(1)(a) Rıza
Yasal Hak Talepleri Yasal hak taleplerinin oluşturulması, kullanılması veya savunulması; mahkeme kararlarına ve düzenleyici kurum soruşturmalarına uyum Toplanan veri kategorisine bağlı olarak: Madde 6(1)(b) Sözleşmenin ifası; Madde 6(1)(c) Yasal yükümlülük
Kümülatif / Kimliksizleştirilmiş Kullanımlar Bireyleri tanımlamayan veriler kullanılarak yapılan kıyaslama, analiz, raporlama ve ürün geliştirme. Bu tür veriler, yürürlükteki yasalar kapsamında Kişisel Veri değildir İzin verilen kullanım; Kişisel Veri değildir

 

 Meşru menfaat değerlendirmesi. Spendbase'in Madde 6(1)(f) (meşru menfaatler) hükmüne dayandığı durumlarda, veri işlemenin takip edilen meşru menfaat için gerekli olduğunu ve bu menfaatin ilgili veri sahiplerinin menfaatleri veya temel hak ve özgürlükleri tarafından gölgelenmediğini değerlendirmiştir. Veri sahipleri bu değerlendirmeler hakkında daha fazla bilgi talep edebilir veya bu tür bir işlemeye itiraz edebilir — aşağıdaki Bölüm 14'e (Veri Sahibi Hakları) bakın.

8. KİŞİSEL VERİLERİ NASIL PAYLAŞIYORUZ

Spendbase, Kişisel Verileri satmaz ve Hizmetleri yürütmek, yasal ve düzenleyici yükümlülüklere uymak, platformun güvenliğini ve bütünlüğünü korumak için gerekli olan durumlar veya yasaların izin verdiği durumlar haricinde Kişisel Verileri ifşa etmez. Tüm hizmet sağlayıcıların, sözleşme gereği bu Bildirim ve geçerli yasalarla tutarlı gizlilik ve güvenlik uygulamalarını sürdürmeleri gerekmektedir.

Alıcı Paylaşım Amacı
Düzenlemeye Tabi Hizmet Sağlayıcılar (Moorwand Ltd; Heuro SAS) Hesap oluşturma, e-para ihracı, kart ihracı, işlem gerçekleştirme, dolandırıcılık izleme ve yasal uyum. Bu kurumlara yapılan açıklamalar veri sorumlusundan veri sorumlusuna esasına göre yapılır — Müşteri Kişisel Verilerini, PSD2, AML ve yürürlükteki finansal düzenlemeler dahil olmak üzere kendi bağımsız yasal ve düzenleyici amaçları doğrultusunda işlerler. Spendbase, bu kurumların bağımsız veri sorumlusu sıfatıyla gerçekleştirdikleri müteakip Kişisel Veri işleme faaliyetlerinden sorumlu değildir. Kurumsal Müşteriler ve Yetkili Kullanıcılar, bu kurumlardan ayrı gizlilik bildirimleri alabilirler.
Mastercard International Kart şeması kurallarına uyum, işlem yetkilendirmesi, dolandırıcılığın önlenmesi ve ihtilafların çözümlenmesi
Dijital Cüzdan Sağlayıcıları (Apple Pay, Google Pay) Belirteç (token) sağlama, kayıtlı kart yönetimi ve işlem doğrulama. Cüzdan sağlayıcılar, kendi gizlilik bildirimlerine ve kart şeması belirteçleştirme kurallarına tabi bağımsız veri sorumluları olarak belirteçleştirilmiş kart bilgilerini ve sınırlı işlem verilerini alırlar. Spendbase, bir belirteç sağlandıktan sonra cüzdan sağlayıcılar tarafından gerçekleştirilen Kişisel Veri işleme faaliyetlerini kontrol etmez
Hizmet Sağlayıcılar ve Tedarikçiler KYC/KYB ve kimlik doğrulama, yaptırım ve PEP taraması, dolandırıcılığın önlenmesi, ödeme gerçekleştirme, müşteri desteği, bulut altyapısı, güvenlik, analitik ve iletişim. Sağlayıcılar, verileri yalnızca belirtilen amaçlar için kullanmak ve uygun teknik ve idari güvenlik önlemlerini uygulamak üzere veri işleme sözleşmesiyle bağlıdırlar
Kurumsal Müşteriler ve Yetkili Yöneticiler Yetkili Kullanıcılara ilişkin Kişisel Veriler; hesap yönetimi, masraf yönetimi, raporlama ve uyum denetimi amacıyla ilgili Kurumsal Müşteri ve onun atanmış yöneticileri ile paylaşılabilir. Spendbase, Kurumsal Müşteri talimatlarına ve geçerli yasalara göre hareket eder
Düzenleyici Kurumlar ve Yetkili Makamlar Veri Koruma Kurulları, FCA, Finantsinspektsioon, ACPR (Autorité de Contrôle Prudentiel et de Résolution). Yasaların gerektirdiği veya izin verdiği durumlarda Mali İstihbarat Birimleri, mahkemeler ve kolluk kuvvetleri — düzenleyici raporlama, yasal emirler ve yasal hak taleplerinin kullanılması veya savunulması dahil olmak üzere
Kurumsal İşlem Tarafları Uygun gizlilik korumalarına ve geçerli yasal gerekliliklere tabi olmak kaydıyla bir birleşme, devralma, yeniden yapılanma, varlık satışı veya finansmanla bağlantılı olarak
Kümülatif / Kimliksizleştirilmiş Veriler Analiz, raporlama ve kıyaslama — herhangi bir bireyi tanımlamayacak bir biçimde. Yürürlükteki yasalar kapsamında Kişisel Veri olarak kabul edilmez

9. VERİ SAKLAMA

Kişisel Veriler, yürürlükteki yasal ve düzenleyici gereklilikler, sözleşmesel yükümlülükler ve şirket içi veri yönetimi politikalarımız uyarınca, yalnızca toplandıkları amaçları yerine getirmek için gerekli olan süre boyunca saklanır.

Kategori Saklama Gerekçesi Gösterge Niteliğindeki Süre
AML / KYC / KYB Kayıtları 5AMLD, ulusal AML mevzuatı, düzenleyici yükümlülükler İş ilişkisinin sona ermesinden veya arızi işlemin yapıldığı tarihten (hangisi daha sonraysa) itibaren en az 5 yıl
İşlem Kayıtları PSD2 Madde 25; DORA kayıt tutma; finansal düzenleyici gereklilikler; ihtilafların çözümü; vergi yükümlülükleri İş ilişkisinin sona ermesinden itibaren 5 yıl
Hesap ve Sözleşme Kayıtları Sözleşmenin uygulanması, denetim, düzenleyici inceleme İş ilişkisinin sona ermesinden itibaren 7 yıl
Dolandırıcılık ve Güvenlik Günlükleri DORA olay raporlama yükümlülükleri; dolandırıcılık soruşturması; yasal savunma Olay tarihinden itibaren 7 yıl
İletişim ve Destek Kayıtları Kalite güvencesi, ihtilafların çözümü 3 yıl (GDPR talebi saklama süresine göre)
Dijital Cüzdan ve Tokenizasyon Verileri Kart şeması belirteçleştirme kuralları; ters ibraz ve ihtilaf çözüm süresi Kart geçerlilik süresi + 18 ay
Pazarlama Tercihleri Onay yönetimi ve sistemden çıkma (opt-out) kayıtları 3 yıl (GDPR talebi saklama süresine göre)
Kümülatif / Kimliksizleştirilmiş Veriler Analitik, kıyaslama — bireyleri tanımlamaz Yasal olarak izin verildiği şekilde süresiz olarak saklanır

 

Saklanması artık gerekli olmadığında, Kişisel Veriler yürürlükteki politikalar ve teknik kontroller uyarınca güvenli bir şekilde silinir, anonimleştirilir veya kimliksizleştirilir.

10. VERİ GÜVENLİĞİ VE KORUMA ÖNLEMLERİ

Spendbase, GDPR Madde 32 ve ICT risk yönetimine ilişkin DORA gereklilikleri de dahil olmak üzere yürürlükteki yasalarla uyumlu olarak, Kişisel Verileri yetkisiz erişim, ifşa, değiştirme veya imhaya karşı korumak üzere tasarlanmış idari, teknik ve fiziksel koruma önlemleri uygular ve sürdürür.

  • İdari önlemler: Veri erişimi, gizlilik, çalışan eğitimi, olaya müdahale, tedarikçi yönetimi ve uyum denetimini yöneten politikalar ve prosedürler. Kişisel Verilere erişim, yalnızca meşru ticari amaçlar için buna ihtiyaç duyan ve gizlilik yükümlülüklerine tabi olan personel ve hizmet sağlayıcılarla sınırlıdır.
  • Teknik önlemler: Erişim kontrolleri, çok faktörlü kimlik doğrulama, aktarım sırasında ve beklemede olan verilerin şifrelenmesi, günlük kaydı ve izleme, ağ güvenliği kontrolleri ve zafiyet yönetimi.
  • Olaya müdahale: Spendbase, güvenlik olaylarını tespit etmek, bunlara müdahale etmek ve bunları gidermek için prosedürler sürdürür. GDPR Madde 33 uyarınca gerekli olan durumlarda Spendbase, bildirilmesi gereken bir kişisel veri ihlalinden haberdar olduktan sonraki 72 saat içinde yetkili denetim makamına bildirimde bulunacaktır. Madde 34 uyarınca gerekli olan durumlarda, etkilenen veri sahiplerine gereksiz gecikme olmaksızın bildirim yapılacaktır. İhlalin kart programı operasyonlarını etkilediği durumlarda Spendbase, sözleşmesel yükümlülükleri ve geçerli kart şeması olay raporlama gereklilikleri uyarınca Moorwand Ltd ve Heuro SAS'a da bildirimde bulunacaktır.

Spendbase, Kişisel Verileri korumak için makul ve uygun önlemler alsa da, hiçbir sistemin veya iletim yönteminin tamamen güvenli olduğu garanti edilemez. Kurumsal Müşteriler ve Yetkili Kullanıcılar, erişim bilgilerinin gizliliğini korumaktan ve Hizmetleri güvenli bir şekilde kullanmaktan sorumludur.

11. ULUSLARARASI VERİ AKTARIMI

Spendbase küresel bir teknoloji şirketidir. Hizmetlerle bağlantılı olarak toplanan Kişisel Veriler, Amerika Birleşik Devletleri de dahil olmak üzere AB/AEA veya Birleşik Krallık dışındaki ülkelerde işlenebilir. Başlıca altyapı sağlayıcıları şunlardır:

  • Amazon Web Services (AWS) — esas olarak AB/AEA bölgeleri (İrlanda ve Frankfurt dahil), nadiren ABD;
  • Google Cloud Platform (GCP) — AB/AEA bölgeleri ve ABD;
  • DPA'da (Veri İşleme Anlaşması) açıklanan diğer alt işlemciler.

Kişisel Verilerin üçüncü bir ülkeye aktarıldığı durumlarda Spendbase, duruma göre aşağıdaki aktarım mekanizmalarına dayanır:

  • Avrupa Komisyonu uygunluk kararları;
  • Standart Sözleşme Maddeleri (SCC'ler) ve\veya Birleşik Krallık Uluslararası Veri Aktarım Anlaşmaları (IDTA'lar)
  • Geçerli olduğu üzere, GDPR Madde 46 veya Birleşik Krallık GDPR Madde 46 uyarınca diğer uygun güvenceler.

Kurumsal Müşteriler, aktarım hedefleri, geçerli güvenceler ve ilgili aktarım mekanizmalarının kopyaları hakkında daha fazla bilgiyi şu adresle iletişime geçerek talep edebilir: privacy@test-domain-partnerway.prod.spendbase.co

Moorwand Ltd ve Heuro SAS tarafından bağımsız veri sorumlusu sıfatıyla işlenen Kişisel Veriler, Mastercard International’ın işlem altyapısına yapılan aktarımlar da dahil olmak üzere, kendi düzenleyici çerçeveleri kapsamındaki ayrı uluslararası aktarım düzenlemelerine tabi olabilir. Müşteriler, daha fazla bilgi için bu kuruluşların kendi gizlilik bildirimlerine başvurmalıdır.

12. YETKİLİ KULLANICILAR

Spendbase, Yetkili Kullanıcılara ilişkin Kişisel Verileri yalnızca ilgili Ticari Müşteriye sunulan Hizmetlerle bağlantılı olarak ve Ticari Müşterinin talimatları, geçerli sözleşme koşulları ve geçerli yasalar uyarınca işler.

Ticari Müşterinin sorumlulukları. Ticari Müşteriler şunlardan sorumludur: (i) Hizmetlere erişmeye yetkili kişilerin belirlenmesi ve bunların erişim hakları ile kimlik bilgilerinin yönetilmesi; (ii) Spendbase'e sağlanan Yetkili Kullanıcı bilgilerinin doğru, güncel ve yasal yollarla elde edilmiş olmasının sağlanması; (iii) Geçerli istihdam, gizlilik ve veri koruma yasalarının gerektirdiği durumlarda iç politikalar ve bildirimler de dahil olmak üzere, Hizmetlerle bağlantılı olarak Kişisel Verilerinin nasıl toplandığı, kullanıldığı ve paylaşıldığı hakkında Yetkili Kullanıcıların bilgilendirilmesi; ve (iv) Yetkili Kullanıcı verilerini kullanımlarının geçerli yasalara uygun olmasının sağlanması.

Spendbase'in rolü. Kurumsal Müşteriler adına platform yönetimi amacıyla işlenen Yetkili Kullanıcı verileriyle ilgili olarak, Spendbase bir Veri İşleyen olarak hareket eder ve bu tür bir işlemenin amacını veya araçlarını kontrol etmez veya belirlemez. Spendbase’in kendi yasal, uyum, dolandırıcılığı önleme ve güvenlik yükümlülükleri için işlenen verilerle ilgili olarak ise Spendbase, Bağımsız Veri Sorumlusu olarak hareket eder.

Yetkili Kullanıcı talepleri. Yetkili Kullanıcılar, Kişisel Verilerine erişim, düzeltme veya bunların silinmesiyle ilgili taleplerini öncelikle Hizmetlere erişimlerini yetkilendiren Ticari Müşteriye yönlendirmelidir. Yasaların veya sözleşmenin gerektirdiği durumlarda Spendbase, bu tür taleplere yanıt vermelerinde Ticari Müşterilere yardımcı olacaktır. Bir Yetkili Kullanıcının doğrudan Spendbase'e bir gizlilik talebi göndermesi durumunda Spendbase, talebi gereksiz gecikme olmaksızın ilgili Ticari Müşteriye iletmeye ve yasaların izin verdiği bilgileri sağlamaya çalışacaktır.

13. ÇEREZLER VE ANALİTİK

Spendbase, Hizmetleri işletmek, güvence altına almak ve geliştirmek amacıyla web siteleri ve platformuyla bağlantılı olarak çerezler ve benzer teknolojiler kullanır. Bu teknolojiler, platform işlevselliğinin sağlanmasına, dolandırıcılık ve yetkisiz erişime karşı korunmaya, analitik ve performans izleme süreçlerinin desteklenmesine ve hizmet güvenilirliğinin sürdürülmesine yardımcı olur.

Çerezler ve benzeri teknolojiler cihaz tanımlayıcıları, IP adresi, tarayıcı türü, işletim sistemi, dil tercihleri, erişim zaman damgaları ve etkileşim verileri gibi bilgileri toplayabilir. Bu bilgiler teknik, güvenlik ve operasyonel amaçlarla kullanılır.

Spendbase aşağıdaki teknoloji kategorilerini kullanır:

  • Kesinlikle gerekli: Platformun çalışması, güvenliği ve kimlik doğrulaması için gereklidir. İşlevselliğe zarar vermeden devre dışı bırakılamaz.
  • İşlevsel ve performans: Kullanıcı tercihlerinin hatırlanmasına, platform performansının analiz edilmesine ve teknik sorunların teşhis edilmesine yardımcı olur.
  • Analitik: Hizmetlerin nasıl kullanıldığını anlamaya ve işlevselliği geliştirmeye yardımcı olur. Analitik araçları ticari faaliyetleri desteklemek üzere yapılandırılmıştır ve bağlamlar arası davranışsal reklamcılık için kullanılmaz.

Spendbase, tüketici tarzı davranışsal reklamcılık yapmaz ve bağlamlar arası davranışsal reklamcılık için çerezleri kullanmaz. Zorunlu olmayan (kesinlikle gerekli olanlar dışındaki) çerezler, yalnızca kullanıcının önceden rızası alınarak yerleştirilir ve bu rıza, Spendbase web sitesinde bulunan çerez yönetim aracı aracılığıyla her zaman geri çekilebilir. Geçerli yasaların gerektirdiği durumlarda Spendbase, platform ayarları veya tarayıcı kontrolleri aracılığıyla çerezlerin ve benzer teknolojilerin kullanımıyla ilgili uygun bildirimleri ve seçenekleri sunar.

14. VERİ SAHİBİ HAKLARI

GDPR ve Birleşik Krallık GDPR uyarınca, Kişisel Verileri veri sorumlusu olarak Spendbase tarafından işlenen kişilerin aşağıdaki hakları mevcuttur. Spendbase işletmeler arası (B2B) bir bağlamda faaliyet gösterdiğinden ve verilerin çoğunu bir istihdam veya ticari kapasitede işlediğinden, bazı haklar geçerli yasalar kapsamındaki sınırlamalara veya istisnalara tabi olabilir.

Hak Açıklama
Erişim Hakkı Kişisel Verilerin işlenip işlenmediğine dair onay ve işleniyorsa, bu verilere ve ilgili bilgilere erişim talebi. Yanıt süresi bir aydır (karmaşık durumlarda bildirimde bulunulmak kaydıyla iki ay uzatılabilir)
Düzeltme Hakkı Hatalı, eksik veya güncel olmayan Kişisel Verilerin düzeltilmesini talep etme
Silme Hakkı (Unutulma Hakkı) Yasal saklama yükümlülüğü veya başka bir meşru dayanağın bulunmadığı durumlarda Kişisel Verilerin silinmesini talep etme. AML/KYC yasal saklama yükümlülükleri dahil olmak üzere geçerli istisnalara tabidir
Sınırlama Hakkı Verilerin doğruluğuna itiraz edildiği veya bir itirazın değerlendirildiği durumlar da dahil olmak üzere, tanımlanmış koşullarda işlemenin sınırlandırılmasını talep etme
Veri Taşınabilirliği Hakkı İşlemenin rızaya veya sözleşmeye dayandığı ve otomatik yöntemlerle gerçekleştirildiği durumlarda, Kişisel Verileri yapılandırılmış, yaygın olarak kullanılan ve makine tarafından okunabilir bir formatta alma ve başka bir veri sorumlusuna iletme
İtiraz Etme Hakkı Meşru menfaatlere (Madde 6(1)(f)) veya doğrudan pazarlama amaçlarına dayalı işlemeye itiraz etme. Spendbase, veri sahibinin menfaatlerinden üstün gelen zorunlu ve meşru gerekçeler göstermedikçe işlemeyi durduracaktır
Otomatik Karar Vermeye Tabi Olmama Hakkı Yasaların izin verdiği veya açık rızanın alındığı durumlar hariç, yasal veya benzer şekilde önemli etkiler doğuran, yalnızca otomatik kararlara (profil oluşturma dahil) tabi olmama hakkı. Spendbase şu anda bu tür etkiler doğuran yalnızca otomatik kararlar veren mekanizmalar kullanmamaktadır
Rızayı Geri Çekme Hakkı İşlemenin rızaya dayandığı durumlarda, rızanın geri çekilmesinden önce gerçekleştirilen işlemenin hukuka uygunluğunu etkilemeksizin, rızayı dilediği zaman geri çekme

 

Haklarınızı nasıl kullanırsınız?. Yukarıda listelenen herhangi bir hakkı kullanmak için Müşteri, şu adrese yazılı bir talep gönderecektir: privacy@test-domain-partnerway.prod.spendbase.co  konu satırına “Data Subject Request” (Veri Sahibi Talebi) yazarak şunları içermelidir: (i) veri sahibinin tam adı ve hesapla ilişkili e-posta adresi; (ii) veri sahibinin bağlı olduğu Kurumsal Müşterinin adı; (iii) veri sahibinin kullanmak istediği hakkın açıklaması; ve (iv) kimliği doğrulamak için makul ölçüde gerekli olan her türlü ek bilgi.

Spendbase, herhangi bir talebi işleme koymadan önce kimlik doğrulaması yapacak ve alındığı tarihten itibaren bir takvim ayı içinde yanıt verecektir. Taleplerin karmaşık veya çok sayıda olduğu durumlarda, bu süre iki aya kadar uzatılabilir; bu durumda Spendbase, ilk bir aylık süre içinde veri sahibini bilgilendirecektir. Spendbase, bir gizlilik hakkını kullandığı veya şikayette bulunduğu için hiçbir bireye karşı misillemede bulunmayacaktır. Yetkili Kullanıcılar genellikle taleplerini, Hizmetlere erişimlerini yetkilendiren Kurumsal Müşteriye yönlendirmelidir.

Şikayette bulunma hakkı. Müşteriler bir denetim makamına şikayette bulunma hakkına sahiptir. Spendbase için yetkili öncü denetim makamı:

  • Estonya Veri Koruma Müfettişliği (Andmekaitse Inspektsioon) — aki.ee— AB GDPR konuları için;
  • Bilgi Komisyonu Ofisi (ICO) — ico.org.uk— Birleşik Krallık GDPR konuları için.
  • Müşteriler ayrıca kendi AB Üye Devletindeki veya Birleşik Krallık'taki veri koruma makamına şikayette bulunma hakkına sahiptir.

Kişisel Verilerin bağımsız veri sorumlusu sıfatıyla Moorwand Ltd veya Heuro SAS tarafından işlendiği durumlarda — kart işlem kayıtları ve e-para hesabı verileri dahil — veri sahipleri, bu verilere ilişkin taleplerini, aşağıdaki bağlantılarda bulunan ilgili gizlilik bildirimlerindeki iletişim bilgilerini kullanarak doğrudan ilgili kuruluşa iletmelidir: Moorwand Gizlilik Politikası ve  Heuro SAS Gizlilik Politikası.

15. BU GİZLİLİK BİLDİRİMİNDEKİ DEĞİŞİKLİKLER

Spendbase, uygulamalarımızdaki, hizmetlerimizdeki, yasal veya düzenleyici gerekliliklerdeki ya da operasyonel ihtiyaçlardaki değişiklikleri yansıtmak amacıyla bu Gizlilik Bildirimi'ni zaman zaman güncelleyebilir. Maddi değişiklikler yaptığımızda, bu belgede gösterilen Yürürlük Tarihini güncelleyerek Spendbase platformu aracılığıyla bildirimde bulunacağız.

Kişisel Verilerin işlenme şeklini önemli ölçüde etkileyebilecek önemli değişiklikler olması durumunda Spendbase, geçerli yasalara uygun olarak, değişiklikler yürürlüğe girmeden önce etkilenen Ticari Müşterileri ve Yetkili Kullanıcıları bilgilendirmek için mevcut iletişim araçlarını kullanacaktır.

Güncellenmiş bir Gizlilik Bildirimi yürürlüğe girdikten sonra Hizmetleri kullanmaya devam etmek, yasaların izin verdiği ölçüde, revize edilmiş Bildirimin onaylandığı anlamına gelir.

16. TANIMLAR

Bu Gizlilik Bildirimi amaçları doğrultusunda, aşağıdaki terimler aşağıda belirtilen anlamlara gelmektedir:

Terim Anlamı
Yetkili Kullanıcı Bir Ticari Müşterinin kendi adına Spendbase Hizmetlerine erişmesi veya bunları kullanması için yetkilendirdiği çalışanlar, yöneticiler ve yetkili kart sahipleri dahil olmak üzere bir birey.
Ticari Müşteri İş odaklı finansal veya ödeme hizmetlerinin sunulması için Spendbase ile sözleşmesel bir ilişkiye giren tüzel kişilik veya kuruluş.
Veri Sorumlusu/
Veri Sorumlusu
GDPR Madde 4(7)'de tanımlandığı üzere, Kişisel Verilerin işlenme amaçlarını ve araçlarını belirleyen kişi veya kuruluş.
DPA Veri İşleme Anlaşması — Spendbase'in bir Ticari Müşteri adına Kişisel Verileri işleme şartlarını düzenleyen sözleşme belgesi.
GDPR Avrupa Parlamentosu ve Konseyi'nin kişisel verilerin işlenmesiyle ilgili olarak gerçek kişilerin korunmasına ilişkin 27 Nisan 2016 tarihli ve (AB) 2016/679 sayılı Tüzüğü.
Kişisel Veriler GDPR Madde 4(1)‘de tanımlandığı üzere, kimliği belirli veya belirlenebilir bir gerçek kişiye (’veri sahibi') ilişkin her türlü bilgi.
Veri İşleyen/ GDPR Madde 4(8)'de tanımlandığı üzere, veri sorumlusu adına Kişisel Verileri işleyen gerçek veya tüzel kişi.
Denetimli Hizmet Sağlayıcı Program kapsamında kart ve e-para hesapları ihraç eden, denetlenen finansal kuruluşlar olan Moorwand Ltd (Birleşik Krallık için) veya Heuro SAS (AEA için).
Hizmetler Kurumsal kart programları, dijital hesaplar, harcama yönetimi ve ilgili finansal teknoloji hizmetleri dahil olmak üzere Spendbase platformu aracılığıyla sunulan ürün ve hizmetler.
SCC/IDTA Standart Sözleşme Maddeleri (Avrupa Komisyonu onaylı) veya Uluslararası Veri Aktarım Anlaşması (Birleşik Krallık ICO onaylı) — uluslararası veri aktarımları için uygun güvencelerin sağlanmasında kullanılan mekanizmalar.
Birleşik Krallık GDPR Avrupa Birliği (Çekilme) Yasası 2018 ile Birleşik Krallık hukukuna dahil edilen ve Veri Koruma, Gizlilik ve Elektronik İletişim (Değişiklikler vb.) (AB'den Çıkış) Yönetmelikleri 2019 ile değiştirilen GDPR.