Resmi Hukuki & Güvenlik Dökümanı

Yasal Uyarı, Çerez ve İzleme Teknolojileri Politikası

SARRAF360 Kapsamlı Çerez, SDK, Yerel Depolama ve İleri Düzey İzleme Teknolojileri Politikası

SARRAF360 Bilgi Teknolojileri San. ve Tic. LTD. ŞTİ.
MERSİS: 0751111153500001
GİRİŞ

Giriş ve Bağlayıcılık

İşbu Çerez (Cookie), SDK ve İzleme Teknolojileri Politikası ("Politika"), MERSİS No: 0751111153500001, İnönü Mah. Kadife Sk. No:5/7 İç Kapı No:17 Yeşilyurt / Malatya adresinde mukim SARRAF360 Bilgi Teknolojileri San. ve Tic. LTD. ŞTİ.("SARRAF360" veya "Veri Sorumlusu / Yer Sağlayıcı") tarafından işletilen www.sarraf360.com alan adlı web platformu ile iOS ve Android işletim sistemlerinde yer alan SARRAF360 mobil uygulamalarına erişen tüm Bireysel ve Kurumsal Kullanıcıları mutlak surette kapsamaktadır. Uygulamalarımıza giriş yaptığınız, hesap oluşturduğunuz ve/veya web sitemizi ziyaret ettiğiniz andan itibaren cihazınıza yerleştirilen her türlü izleme aracı, 6698 Sayılı KVKK ve siber güvenlik mevzuatına uygun olarak yönetilmektedir.

M.1

Çerez (Cookie) ve İzleme Teknolojisi Tanımları ve Kapsamı (Web + Mobil)

Kıymetli maden alım-satımına aracılık eden platformumuzun gerektirdiği bankacılık düzeyindeki güvenlik standartları gereğince bu kavram;

  • • Mobil cihazınızda yerel olarak (Local Storage, SharedPreferences, NSUserDefaults) tutulan oturum, önbellek ve tercih verilerini,
  • • Cihazınıza özgü kriptografik olarak şifrelenmiş donanım kimliklerini (Device ID, MAC adresi, IMEI parçaları, IDFV),
  • • Donanımsal güvenlik altyapılarıyla korunan Uygulama Kilidi (PIN) ve Biyometrik (FaceID/TouchID) anahtarlarını,
  • • Uç noktalarda (Edge Nodes) loglanan IP adreslerini, User-Agent kayıtlarını ve anlık bildirim token'larını,
  • • Arka planda çalışan güvenlik ve ağ izleme SDK'larını (Software Development Kit) kapsamaktadır.
M.2

Çerezlerin Kullanım Amaçları ve Vurgusu

SARRAF360 platformundaki izleme teknolojilerinin amacı geleneksel sitelerdeki gibi "reklam satmak" veya "pazarlama yapmak" DEĞİLDİR. Maddi değeri zirvede olan kıymetli madenlerin ticaretini korumak için çok katmanlı güvenlik mimarisi üzerine inşa edilmiştir:

  • Dolandırıcılık (Fraud) Tespiti: BotNet, zararlı scraping ve DDoS saldırılarının Web Uygulama Güvenlik Duvarı (WAF) ile milisaniyeler içinde engellenmesi.
  • Kanuni Yükümlülükler (5651 & MASAK): 5651 sayılı yasa gereği trafik loglarının saklanması ve 5549 sayılı MASAK mevzuatı uyarınca şüpheli işlemlerin kayıt altına alınması.
  • Anomali Tespiti ve Gerçek Zamanlı Ban: Gerçek zamanlı oturum loglarıyla anormal SMS isteklerinin ve şüpheli hesap hareketlerinin anında dondurulması.
  • Cihaz Bütünlük (Play Integrity) Kontrolü: Kök erişimi açılmış (Root/Jailbreak) cihazların ve emülatörlerin engellenmesi.
M.3

Çerez ve İzleme Teknolojisi Sınıflandırması (Hukuki Dayanaklar)

A) Zorunlu Çerezler ve SDK'lar (Kapatılamaz)

Güvenlik Proxy ve Doğrulama Çerezleri, Oturum Tokenları ve Tek Cihaz ID teknolojisi. KVKK Md. 5/2 (c) ve (ç) gereği işlenir; kapatılamaz veya manipüle edilemez.

B) İşlevsellik ve Tercih Çerezleri

Dil ayarları, filtreler, favori ekspertiz noktaları ve şifreli yerel önbellek listesi. KVKK Md. 5/2-f (Meşru Menfaat) kapsamında işlenir.

C) Performans ve Hata Raporlama Çerezleri

Performans ve çökme analizleri tamamen anonimleştirilmiş olarak toplanır; kimlik ve banka bilgileriyle eşleştirilmez.

D) Pazarlama ve Hedefleme Çerezleri (Açık Rızaya Tabi)

İstatistik ve reklam tanımlayıcıları yalnızca kullanıcının açık rızası (KVKK Md. 5/1) dahilinde işlenir.

MADDE 4 – Yurt Dışına Veri Aktarımı ve Küresel Altyapı Entegrasyonları

PostgreSQL veritabanı altyapımız, küresel güvenlik duvarı ve bildirim sunucuları KVKK Madde 9 uyarınca yüksek güvenlikli veri merkezlerinde işlenmektedir.

MADDE 5 – Saklama Süreleri ve 10 Yıllık Legal Hold İstisnası

Oturum çerezleri çıkış yapıldığında silinir. Ancak güvenlik ve suç soruşturmaları (MASAK, dolandırıcılık) için gerekli olan loglar, 5651 ve TCK zamanaşımı süreleri gereği 10 (On) Yıl boyunca kapalı arşivde saklanır.

MADDE 6 – Üçüncü Taraf Ödeme Sistemleri (PayTR, İyzico, Apple, Google)

Ödeme güvenliğini (PCI-DSS) sağlamak amacıyla harici ödeme geçitleri kendi bağımsız güvenlik çerezlerini (3D Secure tokenları vb.) işler.

MADDE 7.3 – Sıfır Tolerans ve Hizmetin Derhal Durdurulması (Ağır Yaptırım)

Kullanıcıların mobil cihazlarına Root/Jailbreak uygulaması, Man-in-the-Middle (MitM) saldırı araçları kullanarak güvenlik SDK'larını, güvenlik duvarı bağlantılarını, donanım güvenlik kasasını veya oturum token'larını manipüle etmesi mutlak surette yasaktır. Tespit halinde erişim hakkı derhal elinden alınır, hesap süresiz kapatılır ve tüm ihlal kayıtları Cumhuriyet Başsavcılıklarına sevk edilir.

MADDE 8 – Politika Güncellemeleri ve Yürürlük

İşbu politika web sitemizde ve mobil uygulamamızda yayımlandığı an itibarıyla yürürlüğe girer. Uygulamayı kullanmaya devam etmeniz güncel politikayı kabul ettiğiniz anlamına gelir.