GDPR Uyumluluğu

Son Güncelleme Tarihi: 24 Temmuz 2026

eBusiness Solutions OÜ, kişisel verileri Genel Veri Koruma Yönetmeliği (AB) 2016/679 (GDPR) ve Estonya Kişisel Verilerin Korunması Kanunu uyarınca işlemektedir.

Bu sayfa, GDPR Madde 5’te yer alan yedi ilkenin lisanslı bir kurumsal hizmet sağlayıcısının günlük operasyonlarında nasıl uygulandığını, veri sahibi olarak hangi haklara sahip olduğunuzu ve bunları nasıl kullanabileceğinizi açıklamaktadır. Ayrıca müşteriler tarafından en sık sorulan sorulardan birini açıkça yanıtlamaktadır: Belirli verilerin —açıkça talep edilse dahi— neden silinemeyeceği ve bunun hangi yasal gerekçelere dayandığı.

Özel veri işleme faaliyetleri (hangi veri kategorilerinin kimden toplandığı, ne amaçla ve kimlere aktarıldığı), Gizlilik Politikamızda ayrıntılı olarak açıklanmıştır. Bu belge ana ilkeleri açıklar ve ilgili politikanın yerini almak yerine onu tamamlayıcı nitelik taşır.

1. Verilerinizin Veri Sorumlusu Kimdir?

ParametreDeğer
Ticari UnvaneBusiness Solutions OÜ
Kayıt Kodu16618432
KDV Numarası (KMKR)EE102672239
TCSP LisansıFIU000421
Kayıtlı AdresTornimäe tn 7-169, 10145 Tallinn, Estonya
Veri Koruma Denetim MakamıEstonya Veri Koruma Müfettişliği

Operasyonlarımızdaki temel ayrım:

Belirli süreçlerde Veri Sorumlusu olarak hareket ederiz (işleme amaçlarını belirlediğimizde: sizinle sözleşme yapılması, KYC kontrollerinin yürütülmesi, pazarlama). Diğer süreçlerde ise Veri İşleyen olarak hareket ederiz (şirketinizin muhasebesini tuttuğumuzda ve talimatlarınız doğrultusunda çalışanlarınızın ve iş ortaklarınızın kişisel verilerini işlediğimizde). İkinci senaryoda işleme amaçlarını siz belirlersiniz ve ilişkimiz ayrı bir Veri İşleme Sözleşmesi (DPA) ile düzenlenir. Bu belge, yalnızca Veri Sorumlusu sıfatıyla olan rolümüzü kapsamaktadır.

2. Uygulamada GDPR Madde 5’in Yedi İlkesi

2.1. Hukuka Uygunluk, Dürüstlük ve Şeffaflık

Verileri yalnızca GDPR Madde 6 uyarınca en az bir yasal dayanak geçerli olduğunda işleriz. Operasyonlarımızda dört temel yasal dayanak kullanılmaktadır:

Yasal DayanakUygulanabilir Durum
Sözleşmenin İfası (Madde 6(1)(b))Hizmet sunumu: yasal adres, iletişim kişisi, şirket kuruluşu, muhasebe.
Hukuki Yükümlülük (Madde 6(1)(c))RahaPTS (Kara Para Aklamayı Önleme Kanunu) kapsamında müşteri kimlik tespiti ve doğrulaması, yaptırım taraması, düzenleyici bildirimler.
Meşru Menfaatler (Madde 6(1)(f))Sistem güvenliği, web sitesi analitiği, dolandırıcılığın önlenmesi.
Açık Rıza (Madde 6(1)(a))E-bültenler, pazarlama iletişimleri, zorunlu olmayan çerezler.

Bu ayrım teknik bir detaydan ibaret değildir: Haklarınız, doğrudan başvurulan yasal dayanağa bağlıdır. Hukuki Yükümlülük kapsamında işlenen veriler talebiniz üzerine silinemezken, Açık Rıza dayanağıyla işlenen veriler için rıza her zaman geri çekilebilir.

Bizim için şeffaflık, muğlak ifadeler yerine somut ve net açıklamalar anlamına gelir. Hangi veri kategorilerini topladığımızı, hangi gerekçeyle ve hangi saklama süreleriyle tuttuğumuzu kesin olarak belirtir; bir hizmeti sunmak için ek belgeler gerektiğinde önceden bilgi veririz.

2.2. Amaçla Sınırlılık

Belirli bir amaç için toplanan veriler, bu amaçla bağdaşmayan başka bir amaç için yeniden kullanılmaz.

Sektörden pratik bir örnek: KYC uyumluluk kontrollerini geçmek için sağlanan belgeler (pasaport kopyaları, fon kaynağı kanıtları, ortaklık yapısı şemaları) yalnızca uyumluluk amacıyla ve yasal talepleri halinde denetim makamlarına açıklanmak üzere kullanılır. Bu veriler asla pazarlama veri tabanlarına aktarılmaz, ticari teklifler hazırlamak için kullanılmaz veya reklam amacıyla üçüncü taraflarla paylaşılmaz.

Yeni bir işleme amacı ortaya çıkarsa, işlemeye başlamadan önce sizi bilgilendirerek ya açık rızanızı alırız ya da başka bir yasal dayanak oluştururuz.

2.3. Veri Tasarrufu (Veri Minimizasyonu)

Sadece belirli bir hizmet için kesinlikle gerekli olan ve müşterinin atanan risk profiliyle orantılı olan veri hacmini talep ederiz.

Uygulamada talep edilen belgeler farklılık gösterir: Gayrifaal bir şirketin sıfır yıllık raporu için gereksinimler minimum düzeydedir; kripto varlıklarla veya karmaşık kurumsal yapılarla faaliyet gösteren bir müşteri için belge gereksinimleri, RahaPTS kapsamındaki risk tabanlı yaklaşımın gerektirdiği şekilde çok daha kapsamlıdır. “İleride lazım olur” düşüncesiyle veri toplamaz ve her talebi belirli bir yasal veya operasyonel gereksinimle gerekçelendiririz.

Belirli bir belgenin neden talep edildiği açık değilse, resmi bir açıklama talep etme ve alma hakkınız vardır.

2.4. Doğruluk

Sektörümüzde yanlış verilerin doğrudan sonuçları vardır: Ticaret Sicili’ne sunulan bir yönetim kurulu üyesinin kişisel verilerindeki bir hata başvurunun reddedilmesine yol açarken, güncel olmayan bir adres resmi bildirimlerin kaçırılması riskini doğurur.

Bu nedenle, periyodik olarak veri doğruluğunun teyit edilmesini talep eder (sürekli AML izleme kuralları tarafından da zorunlu kılınmaktadır), bildiriminiz üzerine güncellemeleri derhal uygular ve gerektiğinde ayrıntıları kamu sicillerinden doğrularız.

İş birliğiniz büyük önem taşır: İletişim bilgileri, yönetim kurulu yapısı, ortaklık yapıları veya ticari operasyonlardaki değişiklikleri lütfen bize derhal bildiriniz. Bu, hem hizmet kalitesini hem de mevzuata uyumu sağlar.

2.5. Saklama Süresinin Sınırlılığı

Her veri kategorisine belirli bir saklama süresi atanır ve bu sürenin ardından veriler güvenli bir şekilde silinir veya anonim hale getirilir:

KategoriSaklama SüresiYasal / Kanuni Dayanak
KYC/AML Kayıtları ve Müşteri Tarama Verileriİş ilişkisinin sona ermesinden itibaren 5 yılSuç Gelirlerinin Aklanması ve Terörizmin Finansmanının Önlenmesi Kanunu (RahaPTS)
Muhasebe Dosyaları ve Birincil BelgelerFinansal yılın bitiminden itibaren 7 yılEstonya Muhasebe Kanunu (Raamatupidamise seadus)
Sözleşmeler ve Ticari YazışmalarSözleşmenin sona ermesinden itibaren 3 yılBorçlar hukukundaki genel zamanaşımı süresi
Rızaya Dayalı Veriler (Pazarlama)Rıza geri çekilene kadarGDPR Madde 6(1)(a)
Sözleşmeyle Sonuçlanmayan TaleplerGenellikle 12 aya kadarMeşru menfaat

Saklama süreleri yalnızca kanunda açıkça belirtilen hallerde —örneğin bir denetim makamının talimatı veya devam eden bir dava sürecinde— uzatılabilir.

2.6. Bütünlük ve Gizlilik

  • Teknik Tedbirler: İletim kanallarının ve hassas belgelerin depolanmasının şifrelenmesi, erişim hakları yönetimi, otomatik yedeklemeler, altyapı güvenliği ve yama izleme.

  • Organizasyonel Tedbirler: Müşteri verilerine erişim yalnızca hizmetin ifası için buna ihtiyaç duyan personelle sınırlandırılmıştır; tüm çalışanlar ve yükleniciler katı Gizlilik Sözleşmeleri (NDA) altında çalışır; personel düzenli veri koruma eğitimlerinden geçer.

  • İhlal Müdahalesi: Kişisel veri ihlali durumunda dahili protokolleri takip ederiz: Nedeni azaltma, riskleri değerlendirme, Veri Koruma Müfettişliği’ni 72 saat içinde bilgilendirme (GDPR Madde 33) ve haklarına yönelik risk yüksekse etkilenen veri sahiplerine haber verme (GDPR Madde 34).

2.7. Hesap Verilebilirlik

GDPR Madde 5(2) kapsamındaki ilke, yalnızca kurallara uymayı değil, aynı zamanda uyumluluğu kanıtlayabilmeyi gerektirir. Hesap verilebilirliği sağlamak için şunları sürdürüyoruz:

  • Resmi bir Veri İşleme Faaliyetleri Kaydı (GDPR Madde 30);

  • Dahili Veri Koruma ve AML/CFT Prosedür El Kitapları;

  • Veri erişimi olan alt işleyenlerle yapılan Veri İşleme Sözleşmeleri (DPA’lar);

  • Yüksek riskli işleme operasyonları için Veri Koruma Etki Değerlendirmeleri (DPIA) (GDPR Madde 35);

  • İşleme iş akışlarının ve saklama takvimlerinin periyodik dahili denetimleri.

3. GDPR ile AML Mevzuatı Çatıştığında

Bu, kurumsal hizmet müşterileri tarafından en sık sorulan pratik sorudur.

Silme hakkı mutlak değildir. GDPR Madde 17(3)(b), veri sorumlusunun tabi olduğu yasal bir yükümlülüğün yerine getirilmesi için işlemenin gerekli olduğu durumlarda silme hakkının uygulanmayacağını açıkça belirtmektedir.

Müşteri Sıkı İnceleme (CDD) prosedürleri sırasında toplanan belgeler, RahaPTS uyarınca iş ilişkisinin sona ermesini takiben 5 yıl süreyle saklanmalıdır. Bu durum şu anlamlara gelir:

  1. Bu tür uyumluluk kayıtlarının silinmesi talepleri —kanuni yasal yükümlülük gerekçe gösterilerek— reddedilecektir;

  2. Silme yerine işlemenin kısıtlanması uygulanır: Veriler güvenli bir şekilde saklanır ancak yasal uyumluluk dışında herhangi bir operasyonel amaçla işlenemez;

  3. Yasal 5 yıllık saklama süresinin dolması üzerine veriler, ayrı bir talebe gerek kalmaksızın otomatik olarak silinir.

Benzer şekilde, AML yasaları kapsamındaki bilgi sızdırma yasağı (tipping-off), GDPR kapsamındaki bilgilendirme yükümlülüklerini geçersiz kılar: Bir işlemle ilgili olarak Mali İstihbarat Birimi’ne Şüpheli İşlem Bildirimi (SAR) sunulursa, kanun müşteriyi bilgilendirmemizi kesinlikle yasaklar. Bu tür senaryolarda veri sahibinin GDPR kapsamındaki bilgi edinme hakkı doğrudan kanuni hükümlerle sınırlandırılmıştır.

4. Veri Sahibi Sebagai Haklarınız

GDPR kapsamında belirlenen şartlar ve istisnalara tabi olmak kaydıyla, aşağıdaki haklara sahipsiniz:

HakMaddeAçıklama
Bilgilendirilme Hakkı13–14Hangi verilerin hangi amaçlarla ve hangi yasal dayanaklarla işlendiğini bilme.
Erişim Hakkı15İşleme onayını alma ve kişisel verilerinizin bir kopyasını edinme.
Düzeltme Hakkı16Yanlış kişisel verileri düzelttirme veya eksik verileri tamamlattırma.
Silme Hakkı (Unutulma)17Saklamak için yasal bir dayanak bulunmadığında verilerin silinmesini talep etme (bkz. Bölüm 3).
Kısıtlama Hakkı18Belirli yasal koşullar altında veri işlemeyi geçici olarak durdurma.
Veri Taşınabilirliği Hakkı20Sağlanan verileri yapılandırılmış, makinece okunabilir bir formatta alma veya başka bir veri sorumlusuna aktarma.
İtiraz Etme Hakkı21Meşru menfaatlere dayalı işlemeye itiraz etme; doğrudan pazarlamaya istediğiniz zaman koşulsuz olarak itiraz etme.
Otomatik Kararlar22İnsan müdahalesi talep etme, kendi görüşünü ifade etme ve otomatik sonuçlara itiraz etme.
Rızanın Geri Çekilmesi7(3)Önceki işlemenin hukuka uygunluğunu etkilemeksizin rızayı istediğiniz zaman geri çekme.
Şikayet Etme Hakkı77Bir denetim makamına şikayette bulunma (bkz. Bölüm 6).

5. Haklarınızı Nasıl Kullanabilirsiniz?

Haklarınızdan herhangi birini kullanmak için Bölüm 7’deki iletişim bilgilerini kullanarak yazılı bir talep gönderiniz.

  • Kimlik Doğrulaması: Yetkisiz veri ifşasını önlemek amacıyla, verileri açıklamadan önce talebin sizden geldiğini doğrulamamız gerekir. Mevcut müşteriler için kayıtlı bir adresten gönderilen e-posta veya nitelikli elektronik imza yeterlidir.

  • Yanıt Süresi: Talebin alınmasından itibaren 1 ay içinde (GDPR Madde 12(3)). Karmaşık veya çok sayıda talep olması durumunda, bu süre gecikme nedeni açıklanarak önceden bildirilmek kaydıyla ek iki ay daha uzatılabilir.

  • Ücret: Talepler, açıkça dayanaksız, aşırı veya tekrarlayıcı olmadığı sürece ücretsiz olarak işleme alınır.

  • Reddetmeler: Bir talep reddedilirse, kesin yasal gerekçeyi belirtir ve denetim makamlarına şikayette bulunma hakkınız dahil olmak üzere itiraz seçeneklerini sunarız.

6. Denetim Makamı ve Şikayet Hakkı

Gizlilik haklarınızın ihlal edildiğine inanıyorsanız, öncelikle bizimle iletişime geçmenizi rica ederiz — çoğu konu doğrudan ve hızlı bir şekilde çözülebilmektedir. Ayrıca denetim makamına şikayette bulunma hakkınız saklıdır:

Estonya Veri Koruma Müfettişliği (Andmekaitse Inspektsioon)

Başka bir AB/AET üye ülkesinde ikamet ediyorsanız veya çalışıyorsanız, yerel ulusal veri koruma makamınıza da şikayette bulunabilirsiniz.

7. İletişim Bilgileri

  • Şirket Unvanı: eBusiness Solutions OÜ

  • Kayıt Kodu: 16618432

  • TCSP Lisansı: FIU000421

  • E-posta: info@legaladdressinestonia.com

  • Telefon: +372 5691 0000

  • Adres: Tornimäe tn 7-169, 10145 Tallinn, Estonya

  • Web Sitesi: legaladdressinestonia.com (ayrıca legaladdress.ee)

8. Diğer Belgelerle İlişkisi

Bu belge açıklayıcı niteliktedir ve aşağıdakileri tamamlar, ancak onların yerini almaz:

Bu belge ile Gizlilik Politikası arasında herhangi bir çelişki olması durumunda, Gizlilik Politikası hükümleri geçerli olacaktır.

9. Değişiklikler

Bu sayfayı mevzuattaki, düzenleyici rehberlerdeki veya dahili uyumluluk protokollerindeki değişiklikleri yansıtmak amacıyla periyodik olarak güncelliyoruz. Yayındaki sürüm, en son revizyon tarihini gösterecek şekilde bu sayfada yayınlanır.