Son Güncelleme Tarihi: 24 Temmuz 2026
eBusiness Solutions OÜ, kişisel verileri Genel Veri Koruma Yönetmeliği (AB) 2016/679 (GDPR) ve Estonya Kişisel Verilerin Korunması Kanunu uyarınca işlemektedir.
Bu sayfa, GDPR Madde 5’te yer alan yedi ilkenin lisanslı bir kurumsal hizmet sağlayıcısının günlük operasyonlarında nasıl uygulandığını, veri sahibi olarak hangi haklara sahip olduğunuzu ve bunları nasıl kullanabileceğinizi açıklamaktadır. Ayrıca müşteriler tarafından en sık sorulan sorulardan birini açıkça yanıtlamaktadır: Belirli verilerin —açıkça talep edilse dahi— neden silinemeyeceği ve bunun hangi yasal gerekçelere dayandığı.
Özel veri işleme faaliyetleri (hangi veri kategorilerinin kimden toplandığı, ne amaçla ve kimlere aktarıldığı), Gizlilik Politikamızda ayrıntılı olarak açıklanmıştır. Bu belge ana ilkeleri açıklar ve ilgili politikanın yerini almak yerine onu tamamlayıcı nitelik taşır.
| Parametre | Değer |
|---|---|
| Ticari Unvan | eBusiness Solutions OÜ |
| Kayıt Kodu | 16618432 |
| KDV Numarası (KMKR) | EE102672239 |
| TCSP Lisansı | FIU000421 |
| Kayıtlı Adres | Tornimäe tn 7-169, 10145 Tallinn, Estonya |
| Veri Koruma Denetim Makamı | Estonya Veri Koruma Müfettişliği |
Operasyonlarımızdaki temel ayrım:
Belirli süreçlerde Veri Sorumlusu olarak hareket ederiz (işleme amaçlarını belirlediğimizde: sizinle sözleşme yapılması, KYC kontrollerinin yürütülmesi, pazarlama). Diğer süreçlerde ise Veri İşleyen olarak hareket ederiz (şirketinizin muhasebesini tuttuğumuzda ve talimatlarınız doğrultusunda çalışanlarınızın ve iş ortaklarınızın kişisel verilerini işlediğimizde). İkinci senaryoda işleme amaçlarını siz belirlersiniz ve ilişkimiz ayrı bir Veri İşleme Sözleşmesi (DPA) ile düzenlenir. Bu belge, yalnızca Veri Sorumlusu sıfatıyla olan rolümüzü kapsamaktadır.
Verileri yalnızca GDPR Madde 6 uyarınca en az bir yasal dayanak geçerli olduğunda işleriz. Operasyonlarımızda dört temel yasal dayanak kullanılmaktadır:
| Yasal Dayanak | Uygulanabilir Durum |
|---|---|
| Sözleşmenin İfası (Madde 6(1)(b)) | Hizmet sunumu: yasal adres, iletişim kişisi, şirket kuruluşu, muhasebe. |
| Hukuki Yükümlülük (Madde 6(1)(c)) | RahaPTS (Kara Para Aklamayı Önleme Kanunu) kapsamında müşteri kimlik tespiti ve doğrulaması, yaptırım taraması, düzenleyici bildirimler. |
| Meşru Menfaatler (Madde 6(1)(f)) | Sistem güvenliği, web sitesi analitiği, dolandırıcılığın önlenmesi. |
| Açık Rıza (Madde 6(1)(a)) | E-bültenler, pazarlama iletişimleri, zorunlu olmayan çerezler. |
Bu ayrım teknik bir detaydan ibaret değildir: Haklarınız, doğrudan başvurulan yasal dayanağa bağlıdır. Hukuki Yükümlülük kapsamında işlenen veriler talebiniz üzerine silinemezken, Açık Rıza dayanağıyla işlenen veriler için rıza her zaman geri çekilebilir.
Bizim için şeffaflık, muğlak ifadeler yerine somut ve net açıklamalar anlamına gelir. Hangi veri kategorilerini topladığımızı, hangi gerekçeyle ve hangi saklama süreleriyle tuttuğumuzu kesin olarak belirtir; bir hizmeti sunmak için ek belgeler gerektiğinde önceden bilgi veririz.
Belirli bir amaç için toplanan veriler, bu amaçla bağdaşmayan başka bir amaç için yeniden kullanılmaz.
Sektörden pratik bir örnek: KYC uyumluluk kontrollerini geçmek için sağlanan belgeler (pasaport kopyaları, fon kaynağı kanıtları, ortaklık yapısı şemaları) yalnızca uyumluluk amacıyla ve yasal talepleri halinde denetim makamlarına açıklanmak üzere kullanılır. Bu veriler asla pazarlama veri tabanlarına aktarılmaz, ticari teklifler hazırlamak için kullanılmaz veya reklam amacıyla üçüncü taraflarla paylaşılmaz.
Yeni bir işleme amacı ortaya çıkarsa, işlemeye başlamadan önce sizi bilgilendirerek ya açık rızanızı alırız ya da başka bir yasal dayanak oluştururuz.
Sadece belirli bir hizmet için kesinlikle gerekli olan ve müşterinin atanan risk profiliyle orantılı olan veri hacmini talep ederiz.
Uygulamada talep edilen belgeler farklılık gösterir: Gayrifaal bir şirketin sıfır yıllık raporu için gereksinimler minimum düzeydedir; kripto varlıklarla veya karmaşık kurumsal yapılarla faaliyet gösteren bir müşteri için belge gereksinimleri, RahaPTS kapsamındaki risk tabanlı yaklaşımın gerektirdiği şekilde çok daha kapsamlıdır. “İleride lazım olur” düşüncesiyle veri toplamaz ve her talebi belirli bir yasal veya operasyonel gereksinimle gerekçelendiririz.
Belirli bir belgenin neden talep edildiği açık değilse, resmi bir açıklama talep etme ve alma hakkınız vardır.
Sektörümüzde yanlış verilerin doğrudan sonuçları vardır: Ticaret Sicili’ne sunulan bir yönetim kurulu üyesinin kişisel verilerindeki bir hata başvurunun reddedilmesine yol açarken, güncel olmayan bir adres resmi bildirimlerin kaçırılması riskini doğurur.
Bu nedenle, periyodik olarak veri doğruluğunun teyit edilmesini talep eder (sürekli AML izleme kuralları tarafından da zorunlu kılınmaktadır), bildiriminiz üzerine güncellemeleri derhal uygular ve gerektiğinde ayrıntıları kamu sicillerinden doğrularız.
İş birliğiniz büyük önem taşır: İletişim bilgileri, yönetim kurulu yapısı, ortaklık yapıları veya ticari operasyonlardaki değişiklikleri lütfen bize derhal bildiriniz. Bu, hem hizmet kalitesini hem de mevzuata uyumu sağlar.
Her veri kategorisine belirli bir saklama süresi atanır ve bu sürenin ardından veriler güvenli bir şekilde silinir veya anonim hale getirilir:
| Kategori | Saklama Süresi | Yasal / Kanuni Dayanak |
|---|---|---|
| KYC/AML Kayıtları ve Müşteri Tarama Verileri | İş ilişkisinin sona ermesinden itibaren 5 yıl | Suç Gelirlerinin Aklanması ve Terörizmin Finansmanının Önlenmesi Kanunu (RahaPTS) |
| Muhasebe Dosyaları ve Birincil Belgeler | Finansal yılın bitiminden itibaren 7 yıl | Estonya Muhasebe Kanunu (Raamatupidamise seadus) |
| Sözleşmeler ve Ticari Yazışmalar | Sözleşmenin sona ermesinden itibaren 3 yıl | Borçlar hukukundaki genel zamanaşımı süresi |
| Rızaya Dayalı Veriler (Pazarlama) | Rıza geri çekilene kadar | GDPR Madde 6(1)(a) |
| Sözleşmeyle Sonuçlanmayan Talepler | Genellikle 12 aya kadar | Meşru menfaat |
Saklama süreleri yalnızca kanunda açıkça belirtilen hallerde —örneğin bir denetim makamının talimatı veya devam eden bir dava sürecinde— uzatılabilir.
Teknik Tedbirler: İletim kanallarının ve hassas belgelerin depolanmasının şifrelenmesi, erişim hakları yönetimi, otomatik yedeklemeler, altyapı güvenliği ve yama izleme.
Organizasyonel Tedbirler: Müşteri verilerine erişim yalnızca hizmetin ifası için buna ihtiyaç duyan personelle sınırlandırılmıştır; tüm çalışanlar ve yükleniciler katı Gizlilik Sözleşmeleri (NDA) altında çalışır; personel düzenli veri koruma eğitimlerinden geçer.
İhlal Müdahalesi: Kişisel veri ihlali durumunda dahili protokolleri takip ederiz: Nedeni azaltma, riskleri değerlendirme, Veri Koruma Müfettişliği’ni 72 saat içinde bilgilendirme (GDPR Madde 33) ve haklarına yönelik risk yüksekse etkilenen veri sahiplerine haber verme (GDPR Madde 34).
GDPR Madde 5(2) kapsamındaki ilke, yalnızca kurallara uymayı değil, aynı zamanda uyumluluğu kanıtlayabilmeyi gerektirir. Hesap verilebilirliği sağlamak için şunları sürdürüyoruz:
Resmi bir Veri İşleme Faaliyetleri Kaydı (GDPR Madde 30);
Dahili Veri Koruma ve AML/CFT Prosedür El Kitapları;
Veri erişimi olan alt işleyenlerle yapılan Veri İşleme Sözleşmeleri (DPA’lar);
Yüksek riskli işleme operasyonları için Veri Koruma Etki Değerlendirmeleri (DPIA) (GDPR Madde 35);
İşleme iş akışlarının ve saklama takvimlerinin periyodik dahili denetimleri.
Bu, kurumsal hizmet müşterileri tarafından en sık sorulan pratik sorudur.
Silme hakkı mutlak değildir. GDPR Madde 17(3)(b), veri sorumlusunun tabi olduğu yasal bir yükümlülüğün yerine getirilmesi için işlemenin gerekli olduğu durumlarda silme hakkının uygulanmayacağını açıkça belirtmektedir.
Müşteri Sıkı İnceleme (CDD) prosedürleri sırasında toplanan belgeler, RahaPTS uyarınca iş ilişkisinin sona ermesini takiben 5 yıl süreyle saklanmalıdır. Bu durum şu anlamlara gelir:
Bu tür uyumluluk kayıtlarının silinmesi talepleri —kanuni yasal yükümlülük gerekçe gösterilerek— reddedilecektir;
Silme yerine işlemenin kısıtlanması uygulanır: Veriler güvenli bir şekilde saklanır ancak yasal uyumluluk dışında herhangi bir operasyonel amaçla işlenemez;
Yasal 5 yıllık saklama süresinin dolması üzerine veriler, ayrı bir talebe gerek kalmaksızın otomatik olarak silinir.
Benzer şekilde, AML yasaları kapsamındaki bilgi sızdırma yasağı (tipping-off), GDPR kapsamındaki bilgilendirme yükümlülüklerini geçersiz kılar: Bir işlemle ilgili olarak Mali İstihbarat Birimi’ne Şüpheli İşlem Bildirimi (SAR) sunulursa, kanun müşteriyi bilgilendirmemizi kesinlikle yasaklar. Bu tür senaryolarda veri sahibinin GDPR kapsamındaki bilgi edinme hakkı doğrudan kanuni hükümlerle sınırlandırılmıştır.
GDPR kapsamında belirlenen şartlar ve istisnalara tabi olmak kaydıyla, aşağıdaki haklara sahipsiniz:
| Hak | Madde | Açıklama |
|---|---|---|
| Bilgilendirilme Hakkı | 13–14 | Hangi verilerin hangi amaçlarla ve hangi yasal dayanaklarla işlendiğini bilme. |
| Erişim Hakkı | 15 | İşleme onayını alma ve kişisel verilerinizin bir kopyasını edinme. |
| Düzeltme Hakkı | 16 | Yanlış kişisel verileri düzelttirme veya eksik verileri tamamlattırma. |
| Silme Hakkı (Unutulma) | 17 | Saklamak için yasal bir dayanak bulunmadığında verilerin silinmesini talep etme (bkz. Bölüm 3). |
| Kısıtlama Hakkı | 18 | Belirli yasal koşullar altında veri işlemeyi geçici olarak durdurma. |
| Veri Taşınabilirliği Hakkı | 20 | Sağlanan verileri yapılandırılmış, makinece okunabilir bir formatta alma veya başka bir veri sorumlusuna aktarma. |
| İtiraz Etme Hakkı | 21 | Meşru menfaatlere dayalı işlemeye itiraz etme; doğrudan pazarlamaya istediğiniz zaman koşulsuz olarak itiraz etme. |
| Otomatik Kararlar | 22 | İnsan müdahalesi talep etme, kendi görüşünü ifade etme ve otomatik sonuçlara itiraz etme. |
| Rızanın Geri Çekilmesi | 7(3) | Önceki işlemenin hukuka uygunluğunu etkilemeksizin rızayı istediğiniz zaman geri çekme. |
| Şikayet Etme Hakkı | 77 | Bir denetim makamına şikayette bulunma (bkz. Bölüm 6). |
Haklarınızdan herhangi birini kullanmak için Bölüm 7’deki iletişim bilgilerini kullanarak yazılı bir talep gönderiniz.
Kimlik Doğrulaması: Yetkisiz veri ifşasını önlemek amacıyla, verileri açıklamadan önce talebin sizden geldiğini doğrulamamız gerekir. Mevcut müşteriler için kayıtlı bir adresten gönderilen e-posta veya nitelikli elektronik imza yeterlidir.
Yanıt Süresi: Talebin alınmasından itibaren 1 ay içinde (GDPR Madde 12(3)). Karmaşık veya çok sayıda talep olması durumunda, bu süre gecikme nedeni açıklanarak önceden bildirilmek kaydıyla ek iki ay daha uzatılabilir.
Ücret: Talepler, açıkça dayanaksız, aşırı veya tekrarlayıcı olmadığı sürece ücretsiz olarak işleme alınır.
Reddetmeler: Bir talep reddedilirse, kesin yasal gerekçeyi belirtir ve denetim makamlarına şikayette bulunma hakkınız dahil olmak üzere itiraz seçeneklerini sunarız.
Gizlilik haklarınızın ihlal edildiğine inanıyorsanız, öncelikle bizimle iletişime geçmenizi rica ederiz — çoğu konu doğrudan ve hızlı bir şekilde çözülebilmektedir. Ayrıca denetim makamına şikayette bulunma hakkınız saklıdır:
Estonya Veri Koruma Müfettişliği (Andmekaitse Inspektsioon)
Adres: Tatari 39, 10134 Tallinn, Estonya
E-posta: info@aki.ee
Web Sitesi: www.aki.ee
Başka bir AB/AET üye ülkesinde ikamet ediyorsanız veya çalışıyorsanız, yerel ulusal veri koruma makamınıza da şikayette bulunabilirsiniz.
Şirket Unvanı: eBusiness Solutions OÜ
Kayıt Kodu: 16618432
TCSP Lisansı: FIU000421
E-posta: info@legaladdressinestonia.com
Telefon: +372 5691 0000
Adres: Tornimäe tn 7-169, 10145 Tallinn, Estonya
Web Sitesi: legaladdressinestonia.com (ayrıca legaladdress.ee)
Bu belge açıklayıcı niteliktedir ve aşağıdakileri tamamlar, ancak onların yerini almaz:
Gizlilik Politikası — özel veri işleme faaliyetlerini detaylandırır;
AML/CFT Politikası — Müşteri Sıkı İnceleme tedbirlerini detaylandırır;
Çerez Politikası — takip teknolojilerini ve çerez kullanımını detaylandırır.
Bu belge ile Gizlilik Politikası arasında herhangi bir çelişki olması durumunda, Gizlilik Politikası hükümleri geçerli olacaktır.
Bu sayfayı mevzuattaki, düzenleyici rehberlerdeki veya dahili uyumluluk protokollerindeki değişiklikleri yansıtmak amacıyla periyodik olarak güncelliyoruz. Yayındaki sürüm, en son revizyon tarihini gösterecek şekilde bu sayfada yayınlanır.