KYC ve Biyometrik Veri Aydınlatma Metni
DostGame KYC sürecinde işlenen kimlik, selfie, canlılık, yüz eşleştirme, AML/PEP ve yaptırım taraması verilerine ilişkin aydınlatma metni.
1. Veri Sorumlusu
6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumlusu:
Unvan: Mivo Teknoloji Ticaret Anonim Şirketi
Adres: Atatürk Mahallesi Ertuğrul Gazi Sokak, Metropol İstanbul C1 Blok No:2 B/376, Ataşehir/İstanbul
Vergi Dairesi: Kozyatağı Vergi Dairesi
Vergi Numarası: 621 131 8963
Telefon: +90 536 576 64 86
E-posta: [email protected]
İnternet sitesi: https://www.dostgame.com
İşbu Aydınlatma Metni, risk temelli kimlik doğrulama sürecine alınan kullanıcıların kimlik, görsel, biyometrik, işlem güvenliği ve risk verilerinin işlenmesi hakkında bilgilendirilmesi amacıyla hazırlanmıştır.
2. Kimlik Doğrulama Hizmet Sağlayıcısı
Kimlik doğrulama işlemleri, Mivo Teknoloji Ticaret Anonim Şirketi adına veri işleyen sıfatıyla hizmet sunan Didit Identity, Inc. altyapısı üzerinden gerçekleştirilmektedir.
Didit Identity, Inc.; kimlik belgesi doğrulama, selfie alma, canlılık kontrolü, yüz eşleştirme, cihaz ve IP analizi, dolandırıcılık kontrolü, siyasi nüfuz sahibi kişi taraması ve yaptırım listesi taraması hizmetleri sunmaktadır.
Didit Identity, Inc. tarafından oluşturulan doğrulama sonucu, Mivo Teknoloji Ticaret Anonim Şirketinin sipariş ve hesap güvenliğine ilişkin nihai değerlendirmesine yardımcı olmak amacıyla kullanılmaktadır.
3. İşlenen Kişisel Veriler
3.1. Kimlik bilgileri
- Ad ve soyadı,
- Doğum tarihi,
- Uyruğu,
- Kimlik veya pasaport numarası,
- Belge türü,
- Belgeyi düzenleyen ülke veya makam,
- Belgenin düzenlenme ve son geçerlilik tarihi,
- Kimlik belgesinde yer alan diğer zorunlu bilgiler.
3.2. Kimlik belgesi verileri
- Kimlik kartı, pasaport veya kabul edilen diğer resmî belgenin görüntüleri,
- Kimlik belgesindeki fotoğraf,
- Belge güvenlik unsurları,
- Makine tarafından okunabilir alan ve barkod bilgileri,
- Belgenin geçerli, süresi dolmuş, değiştirilmiş veya sahte olabileceğine ilişkin kontrol sonuçları.
3.3. Görsel ve biyometrik veriler
- Selfie görüntüsü,
- Canlılık kontrolü sırasında elde edilen görüntü veya video,
- Yüz geometrisi,
- Biyometrik yüz şablonu,
- Kimlik belgesindeki fotoğraf ile selfie arasında yapılan yüz eşleştirme sonucu,
- Benzerlik ve canlılık skorları,
- Sahtecilik, maske, video, deepfake veya benzeri manipülasyon göstergeleri.
Yüz eşleştirme ve canlılık kontrolü kapsamında işlenen biyometrik veriler, KVKK’nın 6’ncı maddesi kapsamında özel nitelikli kişisel veridir.
3.4. İşlem güvenliği verileri
- IP adresi,
- Cihaz, işletim sistemi ve tarayıcı bilgileri,
- Yaklaşık konum ve ülke bilgisi,
- Doğrulama tarihi ve saati,
- Doğrulama oturum numarası,
- Deneme ve başarısızlık kayıtları,
- Risk ve dolandırıcılık göstergeleri.
3.5. AML, PEP ve yaptırım taraması verileri
- Ulusal ve uluslararası yaptırım listelerindeki olası eşleşmeler,
- Siyasi nüfuz sahibi kişi kayıtlarındaki olası eşleşmeler,
- Siyasi nüfuz sahibi kişilerin yakınları veya bağlantılı kişileriyle ilgili eşleşmeler,
- Risk ve izleme listesi sonuçları,
- Tarama tarihi, sonucu ve eşleşme skoru.
Olası eşleşme sonuçları kesin bir suç, yaptırım veya hukuka aykırılık tespiti anlamına gelmez.
4. Kişisel Verilerin İşlenme Amaçları
KYC kapsamında elde edilen kişisel veriler; kimlik belgesini sunan kişiyle işlemi gerçekleştiren kişinin aynı kişi olduğunu doğrulamak, gerçek ve geçerli kimlik belgesi kullanımını kontrol etmek, sahte veya başkasına ait kimlik belgesi kullanımını önlemek, canlılık doğrulaması yapmak, sahtecilik yöntemlerini tespit etmek, yetkisiz ödeme ve hesap kullanımını önlemek, chargeback ve dolandırıcılık riskini değerlendirmek, yüksek riskli işlemleri incelemek, yaptırım, PEP ve risk listesi kontrollerini gerçekleştirmek, sipariş güvenliği değerlendirmesi yapmak, kullanıcı itirazlarını ve uyuşmazlıkları incelemek, bir hakkın tesisi, kullanılması veya korunmasını sağlamak ve hukuki yükümlülükleri yerine getirmek amaçlarıyla işlenmektedir.
5. Kişisel Verilerin İşlenmesinin Hukuki Sebepleri
Kimlik, işlem güvenliği ve müşteri işlem verileri; KVKK’nın 5’inci maddesinde düzenlenen bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması, veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması, bir hakkın tesisi, kullanılması veya korunması için zorunlu olması ve ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla Mivo Teknoloji Ticaret Anonim Şirketinin meşru menfaatleri için zorunlu olması hukuki sebeplerine dayanılarak işlenebilir.
Biyometrik veriler, KVKK’nın özel nitelikli kişisel verilere ilişkin 6’ncı maddesinde belirtilen işleme şartlarından uygulanabilir olanına dayanılarak işlenir. Açık rızanın gerekli olduğu durumlarda, kullanıcıdan genel üyelik ve sözleşme onaylarından ayrı bir açık rıza alınır.
Aydınlatma yükümlülüğü ile açık rıza işlemi birbirinden ayrı şekilde yürütülür.
6. Kişisel Verilerin Toplanma Yöntemi
Kişisel veriler; kimlik belgesinin kamera aracılığıyla görüntülenmesi, selfie ve canlılık kontrolü, otomatik belge doğrulama, yüz eşleştirme, IP, cihaz ve bağlantı analizi, yaptırım, PEP ve risk listesi sorgulamaları ile Didit Identity, Inc. tarafından oluşturulan doğrulama sonuçlarının API veya webhook aracılığıyla Mivo Teknoloji Ticaret Anonim Şirketine iletilmesi yöntemleriyle tamamen veya kısmen otomatik yollarla elektronik ortamda toplanmaktadır.
7. Kişisel Verilerin Aktarılması
KYC kapsamında elde edilen kişisel veriler; kimlik doğrulama, biyometrik kontrol, dolandırıcılık analizi ve AML/PEP/yaptırım taraması hizmetlerinin sunulması amacıyla Didit Identity, Inc. ve Didit Identity, Inc. tarafından kullanılan yetkili alt veri işleyenlere, ödeme güvenliği ve uyuşmazlıkların çözülmesi amacıyla gerekli ve ölçülü olmak kaydıyla yetkili banka veya ödeme hizmet sağlayıcılarına ve hukuki yükümlülüklerin yerine getirilmesi amacıyla mahkemelere, kolluk birimlerine, düzenleyici kurumlara ve kanunen yetkili kamu makamlarına aktarılabilir.
8. Yurt Dışına Veri Aktarımı
Didit Identity, Inc. yurt dışında yerleşik bir hizmet sağlayıcısıdır. KYC sürecinde elde edilen kimlik, kimlik belgesi, görsel, biyometrik, cihaz, bağlantı, risk ve tarama verileri yurt dışına aktarılmaktadır.
Yurt dışına veri aktarımı; KVKK’nın 9’uncu maddesinde öngörülen yeterlilik kararı, uygun güvence, standart sözleşme veya ilgili mevzuatta belirtilen diğer hukuka uygun aktarım yöntemlerinden biri kullanılarak gerçekleştirilir.
Açık rızanın aktarım için gerekli olduğu durumlarda, yurt dışına aktarım açık rızası diğer onaylardan ayrı şekilde alınır.
9. Verilerin Saklanması
Kimlik belgesi görüntüleri, selfie, canlılık kontrolü kayıtları, biyometrik yüz şablonları, doğrulama sonuçları ve AML/PEP/yaptırım taraması kayıtları beş yıl süreyle Didit Identity, Inc. altyapısında saklanmaktadır.
Kimlik belgesi ve selfie görüntüleri Mivo Teknoloji Ticaret Anonim Şirketinin kendi sunucularına indirilmez ve Mivo Teknoloji Ticaret Anonim Şirketinin kendi sunucularında saklanmaz.
Mivo Teknoloji Ticaret Anonim Şirketi, yalnızca doğrulama durumu, doğrulama tarihi, oturum numarası, risk sonucu ve sipariş güvenliği için gerekli sınırlı kayıtları kendi sistemlerinde saklayabilir.
Beş yıllık sürenin sona ermesi veya kişisel verilerin işlenmesini gerektiren sebebin daha önce ortadan kalkması hâlinde, uygulanabilir mevzuat hükümleri saklı kalmak üzere veriler silinir, yok edilir veya anonim hâle getirilir. İlgili kişinin uygulanabilir mevzuattan doğan daha erken silme hakkı saklıdır.
10. Otomatik Değerlendirme ve İtiraz Hakkı
Didit Identity, Inc. tarafından yapılan kontroller otomatik sonuçlar, benzerlik skorları ve risk göstergeleri oluşturabilir.
Kimlik doğrulamasının başarısız olması veya taramalarda olası eşleşme bulunması, kullanıcının sahtecilik yaptığı ya da hukuka aykırı bir faaliyette bulunduğu anlamına tek başına gelmez.
Önemli sonuç doğurabilecek durumlar, gerekli olduğu ölçüde Mivo Teknoloji Ticaret Anonim Şirketinin yetkili personeli tarafından yeniden incelenebilir.
Kullanıcı otomatik değerlendirme sonucuna itiraz edebilir, ek bilgi veya belge sunabilir ve işlemin yetkili bir personel tarafından yeniden değerlendirilmesini talep edebilir.
11. KYC İşleminin Tamamlanmaması
Kullanıcının KYC işlemini tamamlamaması, kimlik belgesinin doğrulanamaması, canlılık veya yüz eşleştirme kontrolünün başarısız olması ya da açıklanamayan yüksek risk bulunması hâlinde sipariş güvenlik incelemesine alınabilir, teslimat geçici olarak durdurulabilir, ek bilgi veya belge talep edilebilir veya teslim edilmemiş sipariş iptal edilebilir.
Teslim edilmemiş siparişin iptal edilmesi hâlinde tahsil edilen bedel, kullanılan ödeme aracına uygun şekilde iade edilir.
12. İlgili Kişinin Hakları
KVKK’nın 11’inci maddesi uyarınca ilgili kişiler; kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, işleme amacını öğrenme, yurt içinde veya yurt dışında aktarıldığı üçüncü kişileri bilme, eksik veya yanlış işlenen verilerin düzeltilmesini isteme, Kanunda belirtilen şartlar kapsamında verilerin silinmesini veya yok edilmesini isteme, bu işlemlerin verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, otomatik sistemlerle yapılan değerlendirme sonucunda aleyhe bir sonuç ortaya çıkmasına itiraz etme ve kişisel verilerin hukuka aykırı işlenmesi nedeniyle oluşan zararın giderilmesini isteme haklarına sahiptir.
13. Başvuru Yöntemi
KVKK kapsamındaki başvurular aşağıdaki kanallardan Mivo Teknoloji Ticaret Anonim Şirketine iletilebilir:
E-posta: [email protected]
Posta veya şahsen başvuru: Atatürk Mahallesi Ertuğrul Gazi Sokak, Metropol İstanbul C1 Blok No:2 B/376, Ataşehir/İstanbul
Başvurular, talebin niteliğine göre mümkün olan en kısa sürede ve en geç otuz gün içerisinde sonuçlandırılır.
14. Aydınlatma Metnindeki Değişiklikler
Mivo Teknoloji Ticaret Anonim Şirketi, KYC süreçlerinde, hizmet sağlayıcısında veya ilgili mevzuatta meydana gelen değişiklikler doğrultusunda işbu KYC ve Biyometrik Veri Aydınlatma Metni’ni güncelleyebilir.
Güncel KYC ve Biyometrik Veri Aydınlatma Metni, www.dostgame.com internet sitesinde yayımlandığı tarihte yürürlüğe girer.