GİZLİLİK BİLDİRİMİ
YALNIZCA ABD MERKEZLİ MÜŞTERİLER İÇİN SÜRÜM 2.0 YÜRÜRLÜK TARİHİ: 29 Mayıs 2026
1. GİRİŞ
Bundan böyle “Gizlilik Bildirimi” olarak anılacak olan bu belge, Spendbase (“Biz", "bize", "biz", "Spendbase”) firmasının gizlilik uygulamalarını özetlemekte ve aşağıda tanımlanan Kanadalı müşterilere (“Hizmetler”) ABD merkezli müşterilere (“Müşteriler”) sunulmasıyla bağlantılı olarak kişisel bilgilerin işlenmesini düzenlemektedir.
Hizmetleri kullanmaya devam etmeniz, bu Gizlilik Bildiriminde açıklanan gizlilik uygulamalarını bildiğinizi ve kabul ettiğinizi gösterir. Bu Gizlilik Bildirimi veya Kişisel Bilgilerinizi nasıl işlediğimizle ilgili herhangi bir endişeniz olması durumunda, bizimle iletişime geçmekten çekinmeyin:
Gizlilik Sorumlusu, Spendbase Inc. Alıcı: Gizlilik ve Uyum E-postası: privacy@test-domain-partnerway.prod.spendbase.co
2. MÜŞTERİ İÇİN UYGULANABİLİRLİK
Spendbase, kurumsal kart programları ve ilgili platform hizmetleri dahil olmak üzere işletmeler arası finansal teknoloji hizmetleri sunmaktadır. Tüm Spendbase hesapları yalnızca ticari amaçlarla açılır ve sürdürülür. Bu nedenle, bu Gizlilik Bildirimi Müşteriler için, yani şunlar için geçerlidir:
- Ticari kuruluşlar olarak kabul edilen, Spendbase ile sözleşmeli bir ilişkiye giren İşletme Müşterileri (“Ticari Müşteri”) ve
- Yalnızca bir ticari veya istihdam sıfatıyla hareket eden, çalışanlar, yöneticiler ve kart sahipleri dahil olmak üzere bir İşletme Müşterisi adına Spendbase hizmetlerine erişen veya bunları kullanan bireyler (“Yetkili Kullanıcı”)
3. SPENDBASE HAKKINDA
| Alan | Açıklama |
| Yasal isim | Spendbase A.Ş. |
| Sicil No | 61-2064269 |
| Adres | 16192 Coastal Highway, Lewes, DE 19958 |
| E-posta | corporate@test-domain-partnerway.prod.spendbase.co |
| E-posta (gizlilik konuları) | privacy@test-domain-partnerway.prod.spendbase.co |
Yürürlükteki yasalara uygun olarak, Spendbase şu sıfatla hareket edebilir::
- Bağımsız Veri Sorumlusu kendi yasal, uyumluluk, dolandırıcılığı önleme, güvenlik ve AML/KYC yükümlülükleri için işlenen Kişisel Veriler bakımından.
- Hizmet Sağlayıcı / Veri İşleyen Kurumsal Müşteriler adına hesap yönetimi, masraf yönetimi ve ilgili platform amaçları doğrultusunda işlenen Yetkili Kullanıcı Kişisel Verileri ile ilgili olarak, Spendbase ilgili ABD eyalet gizlilik yasaları kapsamında bir hizmet sağlayıcı ve sözleşme düzenlemeleri kapsamında bir veri işleyen olarak hareket eder.
Bu çift kapasiteli düzenlemenin Yetkili Kullanıcı Kişisel Verilerinin işlenmesini nasıl etkilediği hakkında bilgi için lütfen şuraya bakın: Bölüm 12 (Yetkili Kullanıcılar) aşağıda.
Spendbase'in Kurumsal Müşteriler adına Kişisel Verileri işlemesini düzenleyen bir Veri İşleme Anlaşması (“DPA”) talep üzerine temin edilebilir. DPA, Yetkili Kullanıcı verilerinin işlenmesiyle bağlantılı olarak her bir tarafın yükümlülüklerini belirler ve herhangi bir tutarsızlık durumunda bu Gizlilik Bildirimi'ne göre öncelik taşır.
Sponsor bankalar ve finansal kuruluş ortakları. Hizmetlerin sunulmasına katılan sponsor bankalar, kart ihraççıları ve ödeme ağı ortakları, Kişisel Verileri kendi düzenlemeye tabi amaçları doğrultusunda — BSA/AML uyumluluğu, OFAC yaptırım taraması, Şüpheli Etkinlik Raporu (SAR) bildirimi, dolandırıcılık riski yönetimi ve kendi bankacılık lisansları ile geçerli finansal hizmetler düzenlemelerinden doğan yükümlülükler dahil olmak üzere — bağımsız veri sorumluları olarak işler. Bu taraflara yönelik veri akışları, Spendbase'in işleme talimatlarını değil, bağımsız veri sorumluları arasındaki paylaşımları oluşturur. Bu tür her bir kuruluş, aldığı Kişisel Veriler için kendi denetleyicilerine (OCC, FDIC ve Federal Rezerv dahil) karşı bağımsız olarak sorumludur. Kurumsal Müşteriler ve Yetkili Kullanıcılar, bu Bildirim'e ek olarak söz konusu kuruluşların kendi gizlilik bildirimlerine de tabi olabilirler.
4. DÜZENLEYİCİ ÇERÇEVE
Spendbase, uygulanabildiği ölçüde Kişisel Verileri şu kurallara uygun olarak işler:
- Gramm-Leach-Bliley Yasası (GLBA) ve bunun uygulama yönetmelikleri;
- FTC Güvenlik Önlemleri Kuralı (16 C.F.R. Bölüm 314);
- Bölüm 14'te (Eyalet Gizlilik Açıklamaları) listelenenler de dahil olmak üzere geçerli ABD eyalet gizlilik ve veri koruma yasaları; ve
- Yürürlükteki yasalara uygun gizlilik ve güvenlik uygulamalarını sürdürmekle yükümlü olan bankacılık ortaklarımız ve hizmet sağlayıcılarımızla yapılan sözleşmesel yükümlülükler.
5. TOPLADIĞIMIZ KİŞİSEL VERİLER
Spendbase, Kişisel Verileri yalnızca Hizmetleri sunmak, yürürlükteki yasal ve düzenleyici yükümlülüklere uymak, dolandırıcılık ve kötüye kullanımı önlemek ve Spendbase ile Hizmetlerini işletmek ve güvence altına almak için gerekli olduğu ölçüde toplar ve işler. Müşteri türüne bağlı olarak Kişisel Verileri aşağıdaki şekilde toplarız:
| Kategori | Açıklama | Uygulandığı Kişi/Kurum |
| Kimlik ve İletişim | Ad, doğum tarihi, adres, e-posta (kişisel ve iş), telefon numarası, istihdam bilgileri, devlet tarafından verilmiş kimlik, sürücü belgesi numarası, unvan | Yetkili Kullanıcı |
| İşletme Bilgileri | Yasal ve ticari unvanlar, tescil ve vergi kimlik numaraları, kuruluş ayrıntıları, mülkiyet ve imza yetkilisi bilgileri | Ticari Müşteri |
| Finansal Bilgiler | Hesap verileri, kurumsal kart bilgileri, işlem geçmişi, ödeme kayıtları, harcamalar ve üye işyeri bilgileri | İşletme Müşterisi; Yetkili Kullanıcı |
| Uyumluluk ve Risk | KYC/KYB kayıtları, yaptırım tarama sonuçları, dolandırıcılık izleme verileri, uyuşmazlık ve soruşturma kayıtları | İşletme Müşterisi; Yetkili Kullanıcı |
| Kimlik Doğrulama ve Erişim | Kimlik bilgileri, erişim izinleri, rol atamaları, etkinlik günlükleri | İşletme Müşterisi; Yetkili Kullanıcı |
| İletişim | Müşteri destek talepleri, yazışmalar ve geri bildirimler; iletişimler, yasaların izin verdiği durumlarda ve uygun bildirimle kaydedilebilir | İşletme Müşterisi; Yetkili Kullanıcı |
| Teknik ve Kullanım | Cihaz tanımlayıcıları, IP adresi, tarayıcı türü, işletim sistemi, erişim zaman damgaları ve platform etkileşim verileri | İşletme Müşterisi; Yetkili Kullanıcı |
Tüm Yetkili Kullanıcı Kişisel Verileri, yalnızca bireyin ilgili Kurumsal Müşteri ile olan mesleki veya istihdam ilişkisiyle bağlantılı olarak işlenir. Spendbase, kişisel, ailevi veya evsel amaçlarla bilerek Kişisel Veri toplamaz, Hizmetlerini çocuklara yönlendirmez ve 13 yaşın altındaki bireylerden bilerek Kişisel Veri toplamaz.
Yasaların izin verdiği durumlarda Spendbase; analiz, raporlama, kıyaslama ve hizmet geliştirme amacıyla Kişisel Verilerden elde edilen anonimleştirilmiş veya birleştirilmiş veriler oluşturabilir ve bunları kullanabilir. Bu tür veriler herhangi bir bireyi tanımlamaz ve yürürlükteki yasalar kapsamında Kişisel Veri olarak kabul edilmez.
6. KİŞİSEL VERİLERİN KAYNAKLARI
Spendbase, Kişisel Verileri aşağıdaki yasal ve şeffaf kaynaklardan toplar:
| Kaynak | Açıklama |
| Ticari Müşteri (doğrudan) | Uygulamalar, formlar, platform girişleri ve iletişimler aracılığıyla ilk katılım, hesap kurulumu ve devam eden yönetim sırasında sağlanır |
| Yetkili Kullanıcı (doğrudan) | Platforma erişirken, hesapları etkinleştirirken, kurumsal kartları kullanırken, harcamaları gönderirken veya destek ekibiyle iletişime geçerken sağlanır |
| Kurumsal Müşteri (Yetkili Kullanıcılar hakkında) | Platform erişimi sağlamak, kart ihraç etmek, izinleri yönetmek ve yasal yükümlülükleri karşılamak için sağlanır. Kurumsal Müşteriler, bu tür paylaşımların yasal olmasını ve Yetkili Kullanıcılara gerekli bildirimlerin yapılmasını sağlamaktan sorumludur |
| Üçüncü Taraf Hizmet Sağlayıcılar | Kimlik doğrulama, KYC/KYB, yaptırım taraması, dolandırıcılığı önleme ve işlem izleme sağlayıcıları; ödeme ağları, kart ihraççıları ve sponsor bankalar; altyapı, güvenlik ve analitik sağlayıcıları; yasaların izin verdiği durumlarda kamu veya devlet kaynakları |
| Otomatik Olarak Toplananlar | Kurumsal Müşteriler veya Yetkili Kullanıcılar Spendbase platformuna veya web sitesine eriştiğinde çerezler ve benzer teknolojiler aracılığıyla toplanan teknik ve kullanım verileri |
7. KİŞİSEL VERİLERİ NASIL KULLANIYORUZ
Spendbase, Kişisel Verileri yalnızca Hizmetlerimizin doğasıyla uyumlu, meşru iş ve uyumluluk amaçları doğrultusunda kullanır. Kişisel Veriler, toplanma amacına aykırı faaliyetler için kullanılmaz.
| Amaç | Açıklama | Geçerli Dayanak / Kanun |
| Hizmet Sağlama | Kurumsal Müşterilerin ve Yetkili Kullanıcıların sisteme dahil edilmesi; hesapların ve kurumsal kart programlarının oluşturulması ve yönetilmesi; işlemlerin ve ödemelerin işlenmesi; masraf yönetimi, raporlama ve hesap kontrollerinin etkinleştirilmesi; müşteri desteği sağlanması | Sözleşmesel zorunluluk; GLBA |
| Yasal ve Düzenleyici Uyum | AML, KYC/KYB, yaptırımlara uyum, FINCEN raporlaması, vergi, kayıt tutma standartlarına uyum sağlamak ve düzenleyici kurumlar, mahkemeler veya kolluk kuvvetlerinden gelen yasal taleplere yanıt vermek | Yasal yükümlülük; GLBA; Banka Sırrı Yasası; geçerli eyalet yasaları |
| Dolandırıcılık, Güvenlik ve Risk | Dolandırıcılığı, yetkisiz erişimi ve diğer zararlı faaliyetleri önlemek, tespit etmek ve bunlara müdahale etmek için işlemleri ve platform etkinliklerini izlemek, risk değerlendirmeleri yapmak, erişim kontrollerini uygulamak ve denetim ile güvenlik günlüklerini tutmak | Meşru ticari menfaat; FTC Güvenlik Önlemleri Kuralı; GLBA |
| Hizmet İyileştirme | Platformun işlevselliğini, güvenilirliğini ve performansını analiz etmek ve geliştirmek; sorun giderme, test etme, analitik ve kalite güvencesi. Mümkün olan durumlarda kimliksizleştirilmiş veya toplulaştırılmış veriler kullanılır | Meşru ticari menfaat |
| İletişim | Hesap bildirimleri, operasyonel güncellemeler, güvenlik uyarıları, politika değişiklikleri ve destek iletişimleri göndermek. İletişimler, Hizmetlerin sunulması ve yönetilmesiyle ilgili olanlarla sınırlandırılmıştır | Sözleşmesel zorunluluk; GLBA |
| Pazarlama (Sınırlı) | Yasaların izin verdiği durumlarda, mevcut bir iş ilişkisiyle ilgili Hizmetler, özellikler veya güncellemeler hakkında bilgi sağlamak. Spendbase, tüketici tarzı hedefli reklamcılık yapmaz. Şu adrese e-posta göndererek dilediğiniz zaman devre dışı bırakabilirsiniz: privacy@test-domain-partnerway.prod.spendbase.co veya herhangi bir pazarlama iletişimindeki abonelikten çıkma bağlantısını kullanarak (10 iş günü içinde işleme alınır) | Onay / sistemden çıkma; geçerli eyalet yasası |
| Kümülatif / Kimliksizleştirilmiş Kullanımlar | Bireyleri tanımlamayan veriler kullanılarak yapılan kıyaslama, analiz, raporlama ve ürün geliştirme. Bu tür veriler, yürürlükteki yasalar kapsamında Kişisel Veri değildir | İzin verilen kullanım; Kişisel Veri değildir |
8. KİŞİSEL VERİLERİ NASIL PAYLAŞIYORUZ
Spendbase, Kişisel Verileri satmaz ve Hizmetleri yürütmek, yasal ve düzenleyici yükümlülüklere uymak, platformun güvenliğini ve bütünlüğünü korumak için gerekli olan durumlar veya yasaların izin verdiği durumlar haricinde Kişisel Verileri ifşa etmez. Tüm hizmet sağlayıcıların, sözleşme gereği bu Bildirim ve geçerli yasalarla tutarlı gizlilik ve güvenlik uygulamalarını sürdürmeleri gerekmektedir.
| Alıcı | Paylaşım Amacı |
| Sponsor Bankalar ve Finansal Kuruluşlar | Hesap kurulumu, kart basımı, işlem gerçekleştirme, dolandırıcılık izleme ve yasal uyum. Sponsor bankalara ve finansal kuruluş ortaklarına yapılan ifşalar veri sorumlusundan veri sorumlusuna (controller-to-controller) esasına göre yapılır — bu kuruluşlar, alınan Kişisel Verileri BSA/AML yükümlülükleri, OFAC taraması, SAR/CTR bildirimi ve geçerli bankacılık düzenlemeleri dahil olmak üzere kendi bağımsız yasal ve düzenleyici amaçları doğrultusunda işler. Spendbase, bu kuruluşların bağımsız veri sorumlusu sıfatıyla Kişisel Verileri daha sonra işlemesinden sorumlu değildir. Kurumsal Müşteriler ve Yetkili Kullanıcılar bu kuruluşlardan ayrı gizlilik bildirimleri alabilirler. |
| Hizmet Sağlayıcılar ve Tedarikçiler | KYC/KYB, yaptırım taraması, dolandırıcılığı önleme, ödeme işleme, müşteri desteği, bulut altyapısı, güvenlik, analiz ve iletişim. Sağlayıcılar, verileri yalnızca belirtilen amaçlar doğrultusunda kullanmak ve uygun güvenlik önlemlerini uygulamakla sözleşme gereği yükümlüdür |
| Kurumsal Müşteriler ve Yetkili Yöneticiler | Yetkili Kullanıcılara ilişkin Kişisel Veriler; hesap yönetimi, masraf yönetimi, raporlama ve uyum denetimi amacıyla ilgili Kurumsal Müşteri ve onun atanmış yöneticileri ile paylaşılabilir. Spendbase, Kurumsal Müşteri talimatlarına ve geçerli yasalara göre hareket eder |
| Düzenleyici Kurumlar ve Kolluk Kuvvetleri | Yasaların gerektirdiği veya izin verdiği durumlarda FinCEN, CFPB, FTC, mahkemeler ve kolluk kuvvetleri — düzenleyici raporlama, yasal celpler, mahkeme kararları ve yasal taleplerin ileri sürülmesi veya savunulması dahil olmak üzere |
| Kurumsal İşlem Tarafları | Uygun gizlilik korumalarına ve geçerli yasal gerekliliklere tabi olmak kaydıyla bir birleşme, devralma, yeniden yapılanma, varlık satışı veya finansmanla bağlantılı olarak |
| Kümülatif / Kimliksizleştirilmiş Veriler | Analiz, raporlama ve kıyaslama — herhangi bir bireyi tanımlamayacak bir biçimde. Yürürlükteki yasalar kapsamında Kişisel Veri olarak kabul edilmez |
9. GLBA GİZLİLİK BİLDİRİMİ (KAMUYA AÇIK OLMAYAN KİŞİSEL BİLGİLER)
Bu bölüm, Gramm-Leach-Bliley Yasası (GLBA) uyarınca hazırlanmıştır ve Spendbase'in, denetlenen finansal kuruluşlar aracılığıyla sağlanan ABD finansal hizmetleriyle bağlantılı olarak Kamuya Açık Olmayan Kişisel Bilgileri (“NPI”) nasıl işlediğini açıklamaktadır.
Bu Bildirimin Kapsamı. Spendbase, bir veya daha fazla denetlenen finansal kuruluşla ortaklaşa olarak, kurumsal kart ve ödemeyle ilgili hizmetler dahil olmak üzere işletme odaklı finansal teknoloji hizmetleri sunmaktadır. Bu sıfatla Spendbase, bir hizmet sağlayıcı veya program yöneticisi olarak hareket eder ve GLBA tarafından denetlenen finansal kuruluşlar adına veya bunlarla bağlantılı olarak belirli Kişisel Verileri işler.
Bu GLBA Gizlilik Bildirimi, GLBA kapsamında NPI teşkil eden ve Amerika Birleşik Devletleri'nde finansal ürün veya hizmetlerin sunulmasıyla bağlantılı olarak Spendbase tarafından işlenen Kişisel Veriler için geçerlidir. Spendbase bir banka olmasa da, bu tür hizmetlerle bağlantılı olarak işlediği NPI'lara GLBA ile uyumlu gizlilik ve veri güvenliği uygulamalarını uygular.
İşlediğimiz Kamuya Açık Olmayan Kişisel Bilgilerin Kategorileri. Spendbase; Yetkili Kullanıcıların ve işletme temsilcilerinin kimlik ve iletişim bilgileri, hesap ve işlem bilgileri, ödeme ve kartla ilgili veriler ile kimlik doğrulama, KYB/KYC, yaptırım taraması ve dolandırıcılık izleme yoluyla elde edilen bilgiler gibi NPI'ları işleyebilir.
Kamuya Açık Olmayan Kişisel Bilgileri Nasıl Kullanıyoruz. Spendbase, NPI'ları yalnızca finansal hizmetler sunmak ve yönetmek, işlemleri gerçekleştirmek, hesapları ve kart programlarını yönetmek, yasal ve düzenleyici yükümlülüklere uymak, dolandırıcılığı ve yetkisiz faaliyetleri önlemek ve Hizmetlerin güvenliğini ve bütünlüğünü korumak amacıyla işler.
Kamuya Açık Olmayan Kişisel Bilgileri Nasıl Paylaşıyoruz. Spendbase, yasaların izin verdiği ölçüde, finansal hizmetlerin sunulmasında yer alan denetlenen finansal kuruluşlara, sponsor bankalara, kart ihraççılarına, ödeme ağlarına ve hizmet sağlayıcılara; yasaların gerektirdiği veya izin verdiği durumlarda düzenleyici kurumlara, mahkemelere veya kolluk kuvvetlerine; ve geçerli yasal gerekliliklere tabi olmak kaydıyla kurumsal işlemlerle bağlantılı olarak NPI'ları ifşa edebilir. Spendbase, NPI'ları bağlı olmayan üçüncü taraflarla kendi bağımsız pazarlama amaçları için ifşa etmez.
Kamuya Açık Olmayan Kişisel Bilgiler İçin Güvenlik Önlemleri. Spendbase; FTC Güvenlik Önlemleri Kuralı, geçerli GLBA gereklilikleri ve denetlenen finansal kuruluşlarla yapılan sözleşme yükümlülükleri uyarınca, NPI'ların gizliliğini ve güvenliğini korumak için tasarlanmış idari ve teknik güvenlik önlemlerini sürdürür.
GLBA Sistemden Çıkma (Opt-Out) Hakları. GLBA, belirli kişilere NPI'ların bağlı olmayan üçüncü taraflara yönelik belirli ifşalarını sınırlandırma hakkı tanır. Spendbase, NPI'ları bağlı olmayan üçüncü taraflarla kendi bağımsız pazarlama amaçları doğrultusunda paylaşmadığından, şu anda herhangi bir GLBA opt-out işlemi gerekmemektedir. Bu uygulamanın değişmesi durumunda Spendbase, geçerli yasalara uygun olarak gerekli bildirimleri ve opt-out mekanizmalarını sağlayacaktır.
10. VERİ SAKLAMA
Kişisel Veriler, yürürlükteki yasal ve düzenleyici gereklilikler, sözleşmesel yükümlülükler ve şirket içi veri yönetimi politikalarımız uyarınca, yalnızca toplandıkları amaçları yerine getirmek için gerekli olan süre boyunca saklanır.
| Kategori | Saklama Gerekçesi | Gösterge Niteliğindeki Süre |
| AML / KYC / KYB Kayıtları | Banka Sırrı Yasası, FinCEN gereklilikleri, GLBA yükümlülükleri | Hesap kapatılmasından itibaren en az 5 yıl |
| İşlem Kayıtları | Finansal düzenleyici gereklilikler, uyuşmazlık çözümü, vergi yükümlülükleri | 7 yıl |
| Hesap ve Sözleşme Kayıtları | Sözleşmenin uygulanması, denetim, düzenleyici inceleme | İlişki süresi + 7 yıl |
| Dolandırıcılık ve Güvenlik Günlükleri | FTC Koruma Kuralları, dolandırıcılık soruşturması, yasal savunma | Olay tarihinden itibaren 3 yıl |
| İletişim ve Destek Kayıtları | Kalite güvencesi, ihtilafların çözümü | 3 yıl |
| Pazarlama Tercihleri | Onay yönetimi ve sistemden çıkma (opt-out) kayıtları | İlişki süresi + 3 yıl |
| Kümülatif / Kimliksizleştirilmiş Veriler | Analitik, kıyaslama — bireyleri tanımlamaz | Yasal olarak izin verildiği şekilde süresiz olarak saklanır |
Saklanması artık gerekli olmadığında, Kişisel Veriler yürürlükteki politikalar ve teknik kontroller uyarınca güvenli bir şekilde silinir, anonimleştirilir veya kimliksizleştirilir.
11. VERİ GÜVENLİĞİ VE KORUMA ÖNLEMLERİ
Spendbase, Kişisel Verileri yetkisiz erişim, ifşa, değişiklik veya imhaya karşı korumak amacıyla FTC Koruma Kuralları ve geçerli yasalarla uyumlu, idari, teknik ve fiziksel koruma önlemleri uygular ve sürdürür.
- İdari önlemler: Veri erişimi, gizlilik, çalışan eğitimi, olaya müdahale, tedarikçi yönetimi ve uyum denetimini yöneten politikalar ve prosedürler. Kişisel Verilere erişim, yalnızca meşru ticari amaçlar için buna ihtiyaç duyan ve gizlilik yükümlülüklerine tabi olan personel ve hizmet sağlayıcılarla sınırlıdır.
- Teknik önlemler: Erişim kontrolleri, çok faktörlü kimlik doğrulama, aktarım sırasında ve beklemede olan verilerin şifrelenmesi, günlük kaydı ve izleme, ağ güvenliği kontrolleri ve zafiyet yönetimi.
- Olaya müdahale: Spendbase, güvenlik olaylarını tespit etmek, bunlara müdahale etmek ve bunları gidermek için prosedürler yürütür. Geçerli yasaların gerektirdiği durumlarda Spendbase, veri ihlallerini veya güvenlik olaylarını yasaların öngördüğü süreler içinde — ve her halükarda düzenlenen finansal verileri içeren bildirime tabi bir olaydan haberdar olduktan sonra en geç 72 saat içinde veya geçerli eyalet ihlal bildirim yasalarının gerektirdiği şekilde — bildirecektir.
Spendbase, Kişisel Verileri korumak için makul ve uygun önlemler alsa da, hiçbir sistemin veya iletim yönteminin tamamen güvenli olduğu garanti edilemez. Kurumsal Müşteriler ve Yetkili Kullanıcılar, erişim bilgilerinin gizliliğini korumaktan ve Hizmetleri güvenli bir şekilde kullanmaktan sorumludur.
12. YETKİLİ KULLANICILAR
Spendbase, Yetkili Kullanıcılara ilişkin Kişisel Verileri yalnızca ilgili Ticari Müşteriye sunulan Hizmetlerle bağlantılı olarak ve Ticari Müşterinin talimatları, geçerli sözleşme koşulları ve geçerli yasalar uyarınca işler.
Ticari Müşterinin sorumlulukları. Ticari Müşteriler şunlardan sorumludur: (i) Hizmetlere erişmeye yetkili kişilerin belirlenmesi ve bunların erişim hakları ile kimlik bilgilerinin yönetilmesi; (ii) Spendbase'e sağlanan Yetkili Kullanıcı bilgilerinin doğru, güncel ve yasal yollarla elde edilmiş olmasının sağlanması; (iii) Geçerli istihdam, gizlilik ve veri koruma yasalarının gerektirdiği durumlarda iç politikalar ve bildirimler de dahil olmak üzere, Hizmetlerle bağlantılı olarak Kişisel Verilerinin nasıl toplandığı, kullanıldığı ve paylaşıldığı hakkında Yetkili Kullanıcıların bilgilendirilmesi; ve (iv) Yetkili Kullanıcı verilerini kullanımlarının geçerli yasalara uygun olmasının sağlanması.
Spendbase'in rolü. Platform yönetimi amaçlarıyla Ticari Müşteriler adına işlenen Yetkili Kullanıcı verileriyle ilgili olarak Spendbase, bir hizmet sağlayıcı / veri işleyen olarak hareket eder ve bu tür bir işlemenin amacını veya araçlarını kontrol etmez veya belirlemez. Spendbase'in kendi yasal, uyumluluk, dolandırıcılığı önleme ve güvenlik yükümlülükleri için işlenen verilerle ilgili olarak Spendbase, bağımsız bir veri sorumlusu olarak hareket eder.
Yetkili Kullanıcı talepleri. Yetkili Kullanıcılar, Kişisel Verilerine erişim, düzeltme veya bunların silinmesiyle ilgili taleplerini öncelikle Hizmetlere erişimlerini yetkilendiren Ticari Müşteriye yönlendirmelidir. Yasaların veya sözleşmenin gerektirdiği durumlarda Spendbase, bu tür taleplere yanıt vermelerinde Ticari Müşterilere yardımcı olacaktır. Bir Yetkili Kullanıcının doğrudan Spendbase'e bir gizlilik talebi göndermesi durumunda Spendbase, talebi gereksiz gecikme olmaksızın ilgili Ticari Müşteriye iletmeye ve yasaların izin verdiği bilgileri sağlamaya çalışacaktır.
13. ÇEREZLER VE ANALİTİK
Spendbase, Hizmetleri işletmek, güvence altına almak ve geliştirmek amacıyla web siteleri ve platformuyla bağlantılı olarak çerezler ve benzer teknolojiler kullanır. Bu teknolojiler, platform işlevselliğinin sağlanmasına, dolandırıcılık ve yetkisiz erişime karşı korunmaya, analitik ve performans izleme süreçlerinin desteklenmesine ve hizmet güvenilirliğinin sürdürülmesine yardımcı olur.
Çerezler ve benzeri teknolojiler cihaz tanımlayıcıları, IP adresi, tarayıcı türü, işletim sistemi, dil tercihleri, erişim zaman damgaları ve etkileşim verileri gibi bilgileri toplayabilir. Bu bilgiler teknik, güvenlik ve operasyonel amaçlarla kullanılır.
Spendbase aşağıdaki teknoloji kategorilerini kullanır:
- Kesinlikle gerekli: Platformun çalışması, güvenliği ve kimlik doğrulaması için gereklidir. İşlevselliğe zarar vermeden devre dışı bırakılamaz.
- İşlevsel ve performans: Kullanıcı tercihlerinin hatırlanmasına, platform performansının analiz edilmesine ve teknik sorunların teşhis edilmesine yardımcı olur.
- Analitik: Hizmetlerin nasıl kullanıldığını anlamaya ve işlevselliği geliştirmeye yardımcı olur. Analitik araçları ticari faaliyetleri desteklemek üzere yapılandırılmıştır ve bağlamlar arası davranışsal reklamcılık için kullanılmaz.
Spendbase, tüketici tarzı davranışsal reklamcılık yapmaz ve çerezleri bağlamlar arası davranışsal reklamcılık için kullanmaz. Geçerli yasaların (California sakinleri için CPRA dahil) gerektirdiği durumlarda Spendbase, platform ayarları veya tarayıcı kontrolleri aracılığıyla çerezlerin ve benzer teknolojilerin kullanımına ilişkin uygun bildirimler ve seçenekler sunar.
14. SINIR ÖTESİ VERİ AKTARIMI
Spendbase küresel bir teknoloji şirketidir. Hizmetlerle bağlantılı olarak toplanan Kişisel Veriler öncelikle Amerika Birleşik Devletleri'nde işlenir. Ancak Spendbase ve bazı hizmet sağlayıcıları, Kişisel Verileri diğer yetki alanlarında da depolayabilir, aktarabilir veya bunlara erişebilir. Başlıca altyapı sağlayıcıları şunlardır:
- Amazon Web Services (AWS) — ABD ve AB/AEA bölgeleri (İrlanda ve Frankfurt dahil);
- Google Cloud Platform (GCP) — ABD ve AB/AEA bölgeleri;
- DPA'da (Veri İşleme Anlaşması) açıklanan diğer alt işleyiciler.
Kişisel Verilerin, Amerika Birleşik Devletleri dışında, farklı veri koruma standartlarına sahip yargı yetki alanlarında işlendiği durumlarda Spendbase, sözleşme korumaları (AEA merkezli alt işleyicilere yapılan veya buralardan yapılan aktarımlar için Standart Sözleşme Maddeleri gibi), erişim kontrolleri, güvenlik değerlendirmeleri ve risk incelemelerini içerebilecek uygun koruma önlemlerini uygular. Tüm hizmet sağlayıcıların, sözleşme gereği geçerli yasalar kapsamında zorunlu kılınan korumalara benzer korumaları sürdürmeleri gerekmektedir.
Spendbase, hizmet sağlayıcılara aktarılan Kişisel Verilerden sorumlu olmaya devam eder. Aktarımlar yalnızca meşru ticari, operasyonel ve uyumluluk amaçlarıyla gerçekleştirilir. Ticari Müşteriler, şu adresle iletişime geçerek aktarım hedefleri ve geçerli koruma önlemleri hakkında daha fazla bilgi talep edebilir: privacy@test-domain-partnerway.prod.spendbase.co
15. HAKLARINIZ VE SEÇENEKLERİNİZ
Bazı kişiler, geçerli ABD eyalet gizlilik yasaları kapsamında Kişisel Verileriyle ilgili haklara sahip olabilir. Bu hakların mevcudiyeti ve kapsamı, kişinin ikamet ettiği eyalete, rolüne ve veri işlemenin niteliğine bağlıdır. Spendbase işletmeler arası (B2B) bir bağlamda faaliyet gösterdiğinden ve verilerin çoğunu istihdam veya ticari kapasitede işlediğinden, bazı eyalet gizlilik yasası hakları sınırlı olabilir veya istisnalara tabi olabilir.
Spendbase, Kişisel Verileri satmaz ve bağlamlar arası davranışsal reklamcılık yapmaz.
| Hak | Açıklama | Kullanılabilirlik |
| Erişim Hakkı | Spendbase tarafından tutulan Kişisel Verileri, bunların nasıl kullanıldığını veya ifşa edildiğini talep etme ve bunları anlaşılır bir biçimde teslim alma. 45 gün içinde yanıt (bildirimde bulunularak 45 gün daha uzatılabilir) | Geçerli tüm eyaletler |
| Düzeltme Hakkı | Hatalı, eksik veya güncel olmayan Kişisel Verilerin düzeltilmesini talep etme | Geçerli tüm eyaletler |
| Silme Hakkı | Yasal saklama yükümlülüğünün bulunmadığı durumlarda Kişisel Verilerin silinmesini talep etme. GLBA, BSA ve dolandırıcılığı önleme gereklilikleri dahil olmak üzere geçerli istisnalara tabidir | Geçerli tüm eyaletler |
| Satıştan / Paylaşımdan Çekilme Hakkı | Spendbase, Kişisel Verileri satmaz ve bağlamlar arası davranışsal reklamcılık amacıyla paylaşmaz. Bu nedenle bu hak şu anda kullanılamamaktadır ancak kabul edilmektedir | CA, TX, VA, CO, CT, NJ ve diğerleri |
| Hassas Veri Kullanımını Sınırlama Hakkı | Spendbase'in geçerli eyalet yasaları kapsamında tanımlandığı şekilde hassas Kişisel Verileri topladığı durumlarda, kullanım yasaların izin verdiği amaçlarla sınırlıdır. Şu anda başka bir sınırlama talebi geçerli değildir | CA (CPRA), TX |
| İtiraz Etme Hakkı | Bir gizlilik talebinin reddedilmesi durumunda, kişiler şu adresle iletişime geçerek itirazda bulunabilir: privacy@test-domain-partnerway.prod.spendbase.co konu satırına “Privacy Request Appeal” (Gizlilik Talebi İtirazı) yazarak. Spendbase 45 gün içinde yanıt verecektir | VA, CO, CT, TX, NJ ve diğerleri |
Yukarıda listelenen herhangi bir hakkı kullanmak için şu adrese yazılı bir talep gönderin: privacy@test-domain-partnerway.prod.spendbase.co “Privacy Rights Request” konu satırı ile ve şunları içerecek şekilde: (i) tam adınız ve hesapla ilişkili e-posta adresiniz; (ii) bağlı olduğunuz Ticari Müşterinin adı; (iii) kullanmak istediğiniz hakkın açıklaması ve (iv) kimliğinizi doğrulamak için makul ölçüde gerekli olan her türlü ek bilgi.
Spendbase, herhangi bir talebi işleme koymadan önce kimlik doğrulaması yapacaktır. Doğrulama, halihazırda kayıtlı olan bilgilerin onaylanmasını içerebilir. Spendbase, bir gizlilik hakkını kullandığı veya şikayette bulunduğu için hiçbir bireye karşı misillemede bulunmayacaktır. Yetkili Kullanıcılar, taleplerini genel olarak Hizmetlere erişimlerini yetkilendiren Ticari Müşteriye yönlendirmelidir.
16. HAKLARINIZ VE SEÇENEKLERİNİZ
Bu bölüm, belirli ABD eyalet gizlilik yasaları uyarınca gerekli olan ek açıklamaları sağlar. Bu açıklamalar, yalnızca ilgili yasanın Spendbase'in işleme faaliyetlerine ve söz konusu yasa kapsamında geçerli bir sıfatla hareket eden bireylere uygulandığı ölçüde geçerlidir.
Kaliforniya (CPRA / CCPA)
Kaliforniya Tüketici Gizliliği Yasası (California Privacy Rights Act - “CPRA” ile değiştirilen şekliyle), aksi belirtilmedikçe Kaliforniya sakinlerinin kişisel bilgilerini işlediği ölçüde Spendbase için geçerlidir.
Toplanan kategoriler: Bölüm 5'te (Topladığımız Kişisel Veriler) açıklandığı üzere, tanımlayıcılar, mesleki/istihdamla ilgili bilgiler, ticari işlem bilgileri, internet veya ağ etkinliği bilgileri ve uyumlulukla ilgili veriler dahil olmak üzere. Spendbase, CPRA tarafından izin verilen amaçlar dışındaki amaçlar için hassas kişisel bilgiler toplamaz.
Kaynaklar ve amaçlar: Bölüm 6 ve 7'de açıklandığı gibi.
İfşa: Bölüm 8'de açıklandığı gibi. Spendbase kişisel bilgileri satmaz ve CPRA kapsamında tanımlandığı şekliyle bağlamlar arası davranışsal reklamcılık için kişisel bilgileri paylaşmaz.
Saklama süresi: Bölüm 10'da açıklandığı gibi.
CPRA hakları: Geçerli istisnalara tabi olmak kaydıyla, Kaliforniya sakinleri kişisel bilgilere erişme, bunları düzeltme veya silme ve hassas kişisel bilgilerin kullanımını sınırlama hakkına sahip olabilirler. Spendbase B2B bağlamında faaliyet gösterdiği ve çoğu veriyi ticari veya istihdam sıfatıyla işlediği için, bazı haklar sınırlı olabilir. Talepler Bölüm 15'te açıklandığı şekilde iletilebilir.
Virjinya (VCDPA)
Virjinya sakinleri, yasal sınırlamalara ve muafiyetlere tabi olmak kaydıyla, belirli Kişisel Verilere erişme, bunları düzeltme veya silme ve belirli işleme faaliyetlerinden vazgeçme haklarına sahip olabilirler. Spendbase, Kişisel Verileri öncelikle ticari ve istihdam bağlamında işler. Spendbase, Kişisel Verileri satmaz veya VCDPA kapsamında tanımlandığı şekliyle hedefli reklamcılık yapmaz. İtirazlar Bölüm 15'te açıklandığı şekilde iletilebilir.
Kolorado (CPA)
Kolorado sakinleri, yasal sınırlamalara ve muafiyetlere tabi olmak kaydıyla, Kişisel Verileriyle ilgili belirli haklara sahip olabilirler. Spendbase, Kişisel Verileri satmaz veya CPA kapsamında tanımlandığı şekliyle yasal veya benzer şekilde önemli etkiler yaratan hedefli reklamcılık veya profilleme faaliyetlerinde bulunmaz. İtirazlar Bölüm 15'te açıklandığı şekilde iletilebilir.
Konnektikut (CTDPA)
Konnektikut sakinleri, geçerli istisnalara tabi olmak kaydıyla, Kişisel Verileriyle ilgili sınırlı haklara sahip olabilirler. Spendbase, Kişisel Verileri satmaz veya hedefli reklamcılık yapmaz. İtirazlar Bölüm 15'te açıklandığı şekilde iletilebilir.
Utah (UCPA)
UCPA, Utah sakinlerine sınırlı haklar tanımaktadır. Spendbase, Kişisel Verileri ticari hizmetler sunmak, yasal yükümlülüklere uymak ve güvenliği sağlamak amacıyla işler. Spendbase, UCPA anlamında Kişisel Verileri satmaz veya hedefli reklamcılık için kullanmaz.
-
Teksas (TDPSA)
Teksas Veri Gizliliği ve Güvenliği Yasası (TDPSA), Spendbase'in Teksas sakinlerinin Kişisel Verilerini işlemesi için geçerlidir. Teksas sakinleri, Kişisel Verilerine erişme, bunları düzeltme, silme ve taşınabilir bir kopyasını alma haklarının yanı sıra kişisel verilerin satılması, hedefli reklamcılık ve profillemeden vazgeçme haklarına da sahip olabilirler. Spendbase, Kişisel Verileri satmaz veya hedefli reklamcılık yapmaz. İtirazlar Bölüm 15’te açıklandığı şekilde iletilebilir. Çözülemeyen şikayetler Teksas Başsavcılığına iletilebilir.
Oregon (OCPA)
Oregon Tüketici Gizliliği Yasası, Spendbase'in Oregon sakinlerinin Kişisel Verilerini işlemesi için geçerlidir. Oregon sakinleri, Kişisel Verilerine erişme, bunları düzeltme, silme ve taşınabilir bir kopyasını alma ve belirli işleme faaliyetlerinden vazgeçme haklarına sahip olabilirler. Spendbase, Kişisel Verileri satmaz veya hedefli reklamcılık yapmaz. Çözülemeyen şikayetler Oregon Başsavcılığına iletilebilir.
New Jersey (NJDPA)
New Jersey Veri Gizliliği Yasası, Spendbase'in New Jersey sakinlerinin Kişisel Verilerini işlemesi için geçerlidir. New Jersey sakinleri, Kişisel Verilerine erişme, bunları düzeltme, silme ve taşınabilir bir kopyasını alma haklarının yanı sıra Kişisel Verilerin satılması, hedefli reklamcılık ve belirli profilleme faaliyetlerinden vazgeçme haklarına da sahip olabilirler. Spendbase, Kişisel Verileri satmaz veya hedefli reklamcılık yapmaz. Çözülemeyen şikayetler New Jersey Tüketici Hakları Bölümü'ne iletilebilir.
Montana (MCDPA)
Montana Tüketici Veri Gizliliği Yasası, Spendbase'in Montana sakinlerinin Kişisel Verilerini işlemesi için geçerlidir. Montana sakinleri, Kişisel Verilerine erişme, bunları düzeltme, silme ve taşınabilir bir kopyasını alma ve belirli işleme faaliyetlerinden vazgeçme haklarına sahip olabilirler. Spendbase, Kişisel Verileri satmaz veya hedefli reklamcılık yapmaz.
Indiana, Iowa, Tennessee
Indiana, Iowa ve Tennessee sakinleri, bu eyaletlerin yakın zamanda yürürlüğe giren gizlilik yasaları uyarınca Kişisel Verileriyle ilgili haklara sahip olabilirler. Spendbase, bu yasalar kapsamında tanımlandığı şekliyle Kişisel Verileri satmaz veya hedefli reklamcılık yapmaz. Talepler Bölüm 15’te açıklandığı şekilde iletilebilir.
Diğer ABD Eyaletleri
Spendbase, diğer ABD eyaletlerindeki geçerli gizlilik ve veri koruma yasalarını yürürlüğe girdikçe izler ve bunlara uyar. Söz konusu yasaların ticari veya istihdam bağlamındaki bireylere uygulanabilir haklar sağladığı ve Spendbase'in geçerli eşikleri karşıladığı durumlarda Spendbase, geçerli gerekliliklere uygun olarak uygun açıklamaları ve mekanizmaları sağlayacaktır.
17. BU GİZLİLİK POLİTİKASINDA YAPILAN DEĞİŞİKLİKLER
Spendbase, uygulamalarımızdaki, hizmetlerimizdeki, yasal veya düzenleyici gerekliliklerdeki ya da operasyonel ihtiyaçlardaki değişiklikleri yansıtmak amacıyla bu Gizlilik Bildirimi'ni zaman zaman güncelleyebilir. Maddi değişiklikler yaptığımızda, bu belgede gösterilen Yürürlük Tarihini güncelleyerek Spendbase platformu aracılığıyla bildirimde bulunacağız.
Kişisel Verilerin işlenme şeklini önemli ölçüde etkileyebilecek önemli değişiklikler olması durumunda Spendbase, geçerli yasalara uygun olarak, değişiklikler yürürlüğe girmeden önce etkilenen Ticari Müşterileri ve Yetkili Kullanıcıları bilgilendirmek için mevcut iletişim araçlarını kullanacaktır.
Güncellenmiş bir Gizlilik Bildirimi yürürlüğe girdikten sonra Hizmetleri kullanmaya devam etmek, yasaların izin verdiği ölçüde, revize edilmiş Bildirimin onaylandığı anlamına gelir.
18. TANIMLAR
Bu Gizlilik Bildirimi amaçları doğrultusunda, aşağıdaki terimler aşağıda belirtilen anlamlara gelmektedir:
| Terim | Anlamı |
| Yetkili Kullanıcı | Bir Ticari Müşterinin kendi adına Spendbase Hizmetlerine erişmesi veya bunları kullanması için yetkilendirdiği çalışanlar, yöneticiler ve yetkili kart sahipleri dahil olmak üzere bir birey. |
| Ticari Müşteri | İş odaklı finansal veya ödeme hizmetlerinin sunulması için Spendbase ile sözleşmesel bir ilişkiye giren tüzel kişilik veya kuruluş. |
| Veri Sorumlusu | Kişisel Verilerin işlenme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişi. |
| DPA | Veri İşleme Anlaşması — Spendbase'in bir Ticari Müşteri adına Kişisel Verileri işleme şartlarını düzenleyen sözleşme belgesi. |
| GLBA | Gramm-Leach-Bliley Yasası, 15 U.S.C. § 6801 ve devamı ile bunun uygulama yönetmelikleri. |
| Kamuya Açık Olmayan Kişisel Bilgiler (NPI) | GLBA kapsamında tanımlandığı üzere, bir finansal kurum tarafından kamuya açık olmayan bir finansal ürün veya hizmet sunulmasıyla bağlantılı olarak elde edilen kişisel bilgiler. |
| Kişisel Veriler | Geçerli ABD gizlilik ve veri koruma yasaları kapsamında tanımlandığı ve bu Gizlilik Bildiriminde daha ayrıntılı olarak açıklandığı üzere; kimliği belirlenmiş veya belirlenebilir bir bireyi tanımlayan, onunla ilişkili olan, onu betimleyen veya onunla makul bir şekilde ilişkilendirilebilecek her türlü bilgi. |
| Hizmet Sağlayıcı / Veri İşleyen | Veri sorumlusunun talimatlarına ve geçerli sözleşmesel ile yasal kısıtlamalara tabi olarak, başka bir kuruluş (veri sorumlusu veya Ticari Müşteri) adına Kişisel Verileri toplayan, kullanan veya ifşa eden kuruluş. |
| Hizmetler | Ticari Müşterilere sunulan Spendbase dijital bankacılık, ödeme, kurumsal kart ve ilgili finansal teknoloji hizmetleri. |
İçindekiler tablosu
1. GİRİŞ 2. MÜŞTERİ İÇİN UYGULANABİLİRLİK 3. SPENDBASE HAKKINDA 4. DÜZENLEYİCİ ÇERÇEVE 5. TOPLADIĞIMIZ KİŞİSEL VERİLER 6. KİŞİSEL VERİLERİN KAYNAKLARI 7. KİŞİSEL VERİLERİ NASIL KULLANIYORUZ 8. KİŞİSEL VERİLERİ NASIL PAYLAŞIYORUZ 9. GLBA GİZLİLİK BİLDİRİMİ (KAMUYA AÇIK OLMAYAN KİŞİSEL BİLGİLER) 10. VERİ SAKLAMA 11. VERİ GÜVENLİĞİ VE KORUMA ÖNLEMLERİ 12. YETKİLİ KULLANICILAR 13. ÇEREZLER VE ANALİTİK 14. SINIR ÖTESİ VERİ AKTARIMI 15. HAKLARINIZ VE SEÇENEKLERİNİZ 16. HAKLARINIZ VE SEÇENEKLERİNİZ 17. BU GİZLİLİK POLİTİKASINDA YAPILAN DEĞİŞİKLİKLER 18. TANIMLAR