Çıkar Çatışması Politikası

1. GİRİŞ

1.1. İşbu politika, Whitebit Kripto Varlık Alım Satım Platformu A.Ş. (“Şirket”) tarafından, kripto varlık hizmet sağlayıcısı olarak yürütülen faaliyetler kapsamında hazırlanmıştır. Politikanın amacı, Şirket ile müşterileri, ilişkili tarafları ve üçüncü kişiler arasında doğabilecek çıkar çatışmalarının önceden tespit edilmesi, önlenmesi amacıyla gerekli idari ve operasyonel tedbirlerin alınması ve önlenemeyen durumların şeffaflık ilkesi doğrultusunda yönetilmesi suretiyle, müşteri menfaatlerinin korunması ve piyasa bütünlüğünün gözetilmesini sağlamaktır.

1.2. Politika, Şirketin tüm çalışanlarını, yönetim organlarını, pay sahiplerini, iştiraklerini, bağlı ortaklıklarını ve doğrudan ya da dolaylı biçimde ilişkili tüm gerçek ve tüzel kişileri kapsamaktadır. Her ne kadar politika hükümleri müşteri sözleşmelerine doğrudan entegre edilmemiş olsa da, Şirketin sunduğu hizmetlerin etik, adil, şeffaf ve mevzuata tam uyumlu şekilde yürütülmesine ilişkin temel prensipleri ortaya koymaktadır.

2. TANIMLAR

İşbu politika kapsamında kullanılan bazı kavram ve terimler, uygulamada yeknesaklığı sağlamak, yanlış anlamaların önüne geçmek ve çıkar çatışmalarının etkili şekilde yönetilebilmesini temin etmek amacıyla aşağıda tanımlanmıştır. Bu tanımlar, politikanın tamamında aynı kapsam ve anlamda kullanılacaktır. Bu kapsamda işbu Politikada yer alan;

  • Şirket: Whitebit Kripto Varlık Alım Satım Platformu Anonim Şirketi’ni ifade eder.
  • Çıkar Çatışması: Şirketin, çalışanlarının, yöneticilerinin, ortaklarının ya da ilişkili kişilerin kişisel, ticari veya mali çıkarlarının; müşterilerin çıkarlarıyla, Şirketin tarafsız hizmet sunma yükümlülüğüyle veya piyasa bütünlüğüyle çelişmesi sonucunu doğurabilecek her türlü durumu ifade eder.
  • İlişkili Kişi: Şirketin ortakları, yönetim kurulu üyeleri, yöneticileri, çalışanları ile bu kişilerin eşleri, birinci derece akrabaları ve bu kişilerin doğrudan veya dolaylı olarak kontrol ettiği veya etkilediği gerçek veya tüzel kişileri ifade eder.
  • Müşteri: Şirketin kripto varlık alım satım, saklama, listeleme veya benzeri hizmetlerinden yararlanan gerçek ve tüzel kişileri ifade eder.
  • Uyum Birimi: Şirketin iç kontrol, mevzuata uyum ve risk izleme görevlerini yerine getiren birimdir. Bu birim, potansiyel çıkar çatışmalarını belirlemek, bildirimleri değerlendirmek ve yönetim süreçlerini koordine etmekten sorumludur.
  • Bilgi Bariyeri (Chinese Wall): Şirket içerisinde hassas ve içsel bilgilere erişimi sınırlandırmak amacıyla uygulanan, birimler arası bilgi geçişini engelleyen fiziksel, teknik ve organizasyonel tedbirleri ifade eder.
  • İçsel Bilgi: Henüz kamuya açıklanmamış, finansal veya stratejik değer taşıyan ve açıklanması durumunda yatırımcıların kararlarını etkileyebilecek nitelikteki bilgileri ifade eder. İçsel bilginin kötüye kullanılması, çıkar çatışması doğurabilecek ciddi bir ihlaldir.
  • Bilgi Güvenliği Yönetim Sistemi (“BGYS”): Şirketin bilgi varlıklarını korumak ve bilgi güvenliğini sağlamak amacıyla uyguladığı idari, teknik ve fiziksel güvenlik önlemlerini ve bu önlemlere ilişkin süreçleri kapsayan sistemdir. Müşteri bilgilerinin gizliliği, bütünlüğü ve erişilebilirliği bu sistemle teminat altına alınır.
  • Çıkar Beyanı: Çalışanların ve ilişkili kişilerin, Şirketle doğrudan veya dolaylı olarak menfaat ilişkisi olabilecek kişi, kurum veya işlemlere dair sahip oldukları potansiyel çıkarları yazılı olarak beyan ettikleri ve gerektiğinde güncelledikleri kurumsal bildirimdir.

ifade eder.

3. AMAÇ VE KAPSAM

3.1. İşbu doküman, Şirket tarafından yürütülen faaliyetler kapsamında ortaya çıkabilecek çıkar çatışmalarının önceden tespit edilmesi, önlenmesi ve etkili bir şekilde yönetilmesini sağlamak amacıyla hazırlanmıştır. Şirket, hizmet sunduğu tüm alanlarda adil, dürüst ve şeffaf bir yaklaşımı esas almakta; müşteri çıkarlarını ve piyasa bütünlüğünü korumayı temel sorumluluk olarak görmektedir.

3.2. Politika, kripto varlıkların alım satımı, saklanması, transferi, listelenmesi, ihraç süreçlerine destek verilmesi gibi hizmetlerin tamamını ve bu hizmetlerin sunumu sırasında doğabilecek her türlü çıkar çatışması riskini kapsar. Ayrıca, karar alma, yönlendirme, değerlendirme, işlem gerçekleştirme gibi doğrudan etki doğurabilecek tüm kurumsal süreçler de bu kapsamda değerlendirilir.

3.3. Yükümlülükler, yalnızca çalışanlar ve yöneticilerle sınırlı olmayıp; yönetim kurulu üyeleri, danışmanlar, ortaklar, temsilciler, dış hizmet sağlayıcılar, alt yükleniciler ve Şirket adına hareket eden tüm üçüncü tarafları da içine alır. Müşteriyle doğrudan veya dolaylı temas içinde olan her kişi ve birim, bu çerçevedeki ilkelere uygun hareket etmekle sorumludur.

3.4. Belirlenen esaslar, sermaye piyasası mevzuatına uygunlukla birlikte, hizmet kalitesinde tarafsızlık, müşteri ilişkilerinde güven ve sektör genelinde bütünlük sağlanmasına hizmet eder. Faaliyet alanı, organizasyon yapısı ya da hizmet türlerinde yaşanabilecek değişikliklere bağlı olarak kapsam zaman içerisinde yeniden gözden geçirilebilir ve gerektiğinde güncellenir.

4. OLASI ÇIKAR ÇATIŞMALARININ TESPİTİ

4.1. Temel Değerlendirme Kriterleri

Şirket, olası çıkar çatışmalarını değerlendirirken faaliyet alanının dijital, hızlı ve teknoloji temelli doğasını göz önünde bulundurur. Şirket, kendisinin ve ilişkili kişilerin;

  • Müşteri aleyhine mali kazanç elde edeceği veya mali kayıptan kurtulacağı,
  • Müşterinin bir çıkarı olmadığı hâlde sunulan hizmet veya faaliyetlerden doğrudan ya da dolaylı kazanç sağlayacağı,
  • Bir müşteri ya da müşteri grubunun başka bir müşteri veya müşteri grubuna karşı kayrılması sonucunda menfaat elde edeceği,
  • Hizmet sunumu sırasında müşteri dışında kalan başka kişi, kurum ya da uygulamalardan, standart ücret ve komisyonlar dışında maddi çıkar sağlayacağı,

durumları asgari değerlendirme ölçütü olarak dikkate alır. Bu değerlendirme; her bir hizmet türü, iş modeli, iş ortaklığı, teknoloji kullanımı ve personel uygulamaları için ayrı ayrı yapılır.

4.2. Kripto Varlık Hizmetlerinde Olası Çıkar Çatışması Örnekleri

4.2.1. Şirketin faaliyetleri sırasında çıkar çatışmasına yol açabilecek durumlar, sayılanlarla sınırlı olmamak üzere aşağıdaki örnekler üzerinden tanımlanabilir:

  • Kendi portföyüne veya ilişkili kişilere ait kripto varlıkların, tarafsızlık ilkesine aykırı biçimde listelenmesi veya önerilmesi,
  • İşlem platformunda, Şirketin veya ilişkili taraflarının çıkarına olacak şekilde emir yönlendirilmesi, öncelik verilmesi (front-running, self-dealing vb.),
  • Listelenmesi planlanan kripto projelere yatırım yapılması ya da bu projelere teknik veya stratejik danışmanlık verilmesi durumunda bu bilgiye erişen kişilerin alım-satım yapması,
  • Şirketin, kendisine ait cüzdanlardan ya da botlardan piyasaya likidite sağlarken kullanıcı emirleriyle çakışacak şekilde işlem yapması,
  • Platformda listelenen ya da işlem gören kripto varlıklar ile ilgili olarak Şirketin ortaklarının, yöneticilerinin veya çalışanlarının şahsi yatırım pozisyonuna sahip olması,
  • Şirketin ilişkili olduğu üçüncü taraf cüzdan sağlayıcı, saklayıcı, takas kurumu veya blockchain altyapı sağlayıcısından hizmet alırken, tarafsızlık yerine bağlılıkla hareket etmesi,
  • Müşteri emirlerinin yönlendirildiği algoritmaların, Şirketin gelirini artırmak amacıyla belli işlem çiftlerine veya yüksek ücretli işlemlere öncelik vermesi,
  • İşlem hacmini artırmak amacıyla çalışanlara hedef bazlı prim verilmesi ve bu nedenle işlemlerin gereksiz yere teşvik edilmesi,
  • Şirket çalışanlarının, müşterilerle doğrudan veya dolaylı çıkar ilişkisi kurarak kişisel kazanç elde etmeye çalışması,
  • Belirli müşterilere sağlanan ayrıcalıklı işlem koşullarının diğer kullanıcıların aleyhine sonuç doğuracak şekilde uygulanması,
  • Şirketin, kripto varlıklar hakkında kamuya açık olmayan bilgiler doğrultusunda işlem yapması veya bilgi sızdırması,
  • Müşteriye sunulan hizmet nedeniyle kullanılan borsa, piyasa yapıcı veya cüzdan sağlayıcı ile Şirket arasındaki ilişkiden dolayı Şirketin standart dışı kazanç elde etmesi,
  • Müşterilere ait kripto varlıklar ile Şirketin kendi portföy varlıklarının aynı cüzdanlarda tutulması, ayrıştırılmadan işlem yapılması veya rezerv kanıtı yükümlülüklerinin çıkar ilişkisine konu edilmesi.

Yukarıda sayılan örnekler, Şirketin sunduğu hizmetlerin doğasında bulunan çeşitli senaryolardan türetilmiş olup, çıkar çatışması risklerinin yalnızca burada sayılan örneklerle sınırlı olmadığı ve hizmetlerin doğasına göre dinamik biçimde izlenmesi esastır. Tespit edilen her olası çıkar çatışması durumu, Uyum Birimi tarafından incelenir ve yönetimsel süreçlerle denetim altına alınır.

4.2.2. Bu tür durumlarda müşterilere ayrıştırma esasları, riskler ve çıkar çatışması ihtimali hakkında açık ve zamanında bilgilendirme yapılır; müşterinin bilgilendirilmiş onayı alınmaksızın işlem gerçekleştirilmez. Çıkar çatışması riski yüksek olan birimlerde görev yapan personel için; görev rotasyonu, geçici yetki sınırlandırması veya görev değişikliği gibi önleyici tedbirler alınır. Gerektiğinde, çalışanların faaliyetleri daha sık aralıklarla iç denetim ve uyum kontrollerine tabi tutulur. Çıkar çatışması riski tespit edilen durumlarda, ilgili personelin görev rotasyonu, yetki kısıtlaması veya geçici görev değişikliği gibi önleyici idari tedbirler uygulanır. Bu tedbirlerin uygulanması ve etkinliğinin değerlendirilmesi Uyum Birimi ve İnsan Kaynakları Birimi iş birliğiyle yürütülür.

4.2.3. Tespit edilen her olası çıkar çatışması durumu, tespiti izleyen en geç 30 (otuz) gün içinde Uyum Birimi tarafından değerlendirilir ve gerekli aksiyonlar alınır.

5. TESPİT, ÖNLEME VE YÖNETİM TEDBİRLERİ

Şirket, potansiyel çıkar çatışmalarının tespit edilmesi, önlenmesi ve etkili biçimde yönetilmesi amacıyla kapsamlı bir kurumsal ve operasyonel çerçeve benimsemiştir. Bu kapsamda, riskin doğmadan önce fark edilmesi, önleyici kontrollerle ortadan kaldırılması ve ortaya çıkan durumların şeffaf biçimde yönetilmesi esas alınmaktadır.

5.1 GENEL ESASLAR

Müşterilere adil, eşit ve tarafsız hizmet sunulması Şirketin temel ilkelerindendir. Tüm çalışanlar, görevlerini yerine getirirken çıkar çatışması riski doğurabilecek herhangi bir durumla karşılaştıklarında, bu durumu gecikmeksizin bağlı oldukları yöneticilere ve Uyum Birimi’ne bildirmekle yükümlüdür. Hizmet sunumuna başlanmadan önce, olası menfaat ilişkileri ve çıkar çatışması riskleri müşterilere açık ve anlaşılır biçimde beyan edilir. Çıkar çatışmasına konu olabilecek işlemler için müşterilerden yazılı onay alınması esastır. Müşterinin yazılı rızası alınmadan ilgili hizmet sunulmaz. Ayrıca, çıkar çatışması riski içeren faaliyetlerde, bireysel sorumluluk alanları net şekilde tanımlanarak, görevler ayrılığı ve denetim prensipleri doğrultusunda yapılandırılır.

5.2 BİLGİ AKIŞININ YÖNETİLMESİ

Çıkar çatışması riskinin azaltılmasında bilgi akışının kontrollü biçimde yönetilmesi büyük önem taşır. Şirket, bilgi güvenliğini sağlamak amacıyla ISO 27001 Bilgi Güvenliği Yönetim Sistemi (“BGYS”) standartları çerçevesinde altyapı ve prosedürler oluşturmuştur. İçsel bilgiye erişim yalnızca görev tanımı gereği yetkilendirilmiş personele verilmektedir. Bu doğrultuda, birimler arası hassas veri paylaşımı sınırlandırılır ve bilgi bariyerleri, diğer adıyla “Chinese Walls”, oluşturularak yalnızca yetkili ve ilgili personelin erişimine olanak tanınır. İçsel bilgilere erişim yetkileri görev tanımlarıyla uyumlu biçimde sınırlandırılır. Müşterilere ait kişisel veya finansal bilgiler, yalnızca yasal yükümlülükler doğrultusunda ya da ilgili kişinin açık rızası çerçevesinde üçüncü taraflarla paylaşılır. Tüm bu süreçlerde bilgi güvenliği, ulusal düzenlemeler ve uluslararası standartlarla uyumlu bir Bilgi Güvenliği Yönetim Sistemi aracılığıyla sağlanır.

5.3 ÇALIŞANLARIN GÖZETİMİ VE ÜCRETLENDİRİLMESİ

5.3.1. Şirket, çalışanların görevlerini yürütürken çıkar çatışması yaratabilecek davranışlardan uzak durmasını sağlamak amacıyla etkin bir gözetim ve ücretlendirme sistemine sahiptir. Şirket, çalışanlarının profesyonel ve etik sorumlulukları çerçevesinde hareket etmelerini teşvik ederken, aynı zamanda görevlerini objektif, tarafsız ve dürüst bir şekilde yerine getirmelerini sağlayacak denetim mekanizmalarını sürekli işler halde tutar.

5.3.2. Tüm çalışanlar, çıkar çatışmasından kaçınmak, görevlerini tarafsızlık ilkesine uygun olarak yürütmek ve şirketin etik kurallarına bağlı kalmakla yükümlüdür. Bu yükümlülükler, işe girişte yapılan oryantasyon süreciyle çalışanlara aktarılır ve periyodik olarak eğitimlerle pekiştirilir. Çalışanlar, kendi görevleriyle ilişkili olabilecek bir çıkar çatışması ihtimalini tespit etmeleri halinde, bu durumu derhal yöneticilerine ve Uyum Birimi’ne yazılı olarak bildirmekle yükümlüdür. Bu tür bildirimler, gizlilik esasına dayalı olarak değerlendirilir ve çalışan aleyhine bir sonuç doğurmaz.

5.3.3. Şirket, çalışanların performansını değerlendirme ve ödüllendirme sistemlerini çıkar çatışmasını teşvik etmeyecek şekilde tasarlamıştır. Performansa dayalı prim sistemleri, yalnızca niceliksel değil, aynı zamanda niteliksel kriterleri de göz önünde bulundurarak belirlenir. Örneğin:

  • Müşteri memnuniyeti,
  • İç kontrol ve mevzuata uyum,
  • Etik kurallara bağlılık,
  • Sorumluluk alanındaki riskin etkin şekilde yönetimi,
  • Şeffaf raporlama ve iç denetim iş birliği,
  • Çıkar çatışması içermeyen işlem uygulamaları

değerlendirme süreçlerinde belirleyici unsurlar arasında yer alır. Hiçbir çalışan, belirli bir kripto varlığın listelenmesini sağlaması, belirli işlem çiftlerinin tanıtımını yapması ya da işlem hacmini artırması karşılığında maddi menfaat sağlayacak şekilde yönlendirilmez.

5.3.4. Ayrıca, çıkar çatışması riskinin daha yüksek olduğu birimlerde görev yapan çalışanlar (örneğin, listeleme komitesi, piyasa yapıcılığı, emir yönlendirme birimi) sıkı gözetim ve iç kontrol mekanizmalarına tabi tutulur. Bu çalışanların görev yerleri ve yetki tanımları, çıkar çatışmasını engelleyecek şekilde yapılandırılır. Gereken hallerde, çıkar çatışmasını önlemek amacıyla rotasyon, görev değişikliği ya da geçici yetki sınırlandırması gibi önlemler devreye alınabilir.

5.3.5. Şirket, çalışanların görev dışı ticari faaliyetlerini de izlemekte ve çıkar çatışması yaratabilecek durumlar için düzenli beyan ve onay süreci işletmektedir. Bu kapsamda;

  • Başka bir şirkette görev alma,
  • Kripto varlık projelerinde yer alma,
  • Şirketin müşteri portföyünde işlem gören varlıklarla kişisel işlem yapma gibi faaliyetler,

önceden beyan edilmek ve Uyum Birimi tarafından onaylanmak zorundadır. Uyum Birimi, onay verilen faaliyetlerin çıkar çatışması riskini artırıp artırmadığını düzenli olarak izler ve gerekli görmesi hâlinde ilgili faaliyetin sınırlandırılması veya durdurulması yönünde karar alabilir. Çalışanlar, çıkar çatışması yaratabilecek faaliyetlerde bir değişiklik olduğunda derhal güncel beyan sunmakla yükümlüdür. Beyan edilen görev dışı faaliyetler yılda en az bir kez Uyum Birimi tarafından gözden geçirilir ve çıkar çatışması riski açısından güncelliği değerlendirilir. Görev dışı faaliyet beyanları güncelliğini yitirmişse, ilgili kişi bilgilendirilir ve güncelleme yapması sağlanır. Güncellemeyen personel hakkında iç prosedürlere göre idari işlem uygulanabilir.

5.3.6. Son olarak, çalışanların müşterilerle olan ilişkileri de çıkar çatışması riski açısından denetim altındadır. Müşteriye doğrudan yatırım tavsiyesi verilmesi, kişisel ilişki kurulması ya da işlemler üzerinde yönlendirici etki yaratılması kesinlikle yasaktır. Bu tür davranışlar disiplin hükümleri çerçevesinde değerlendirilir ve gerektiğinde görevden uzaklaştırmadan iş akdinin feshine kadar gidebilecek yaptırımlarla sonuçlanabilir.

5.4 İLİŞKİLİ KİŞİLERE DAİR TEDBİR VE PROSEDÜRLER

5.4.1. Şirket, çıkar çatışmalarının yalnızca çalışanlar düzeyinde değil, şirketin ortakları, yöneticileri ve bu kişilerle doğrudan veya dolaylı şekilde bağlantılı olan “ilişkili kişiler” düzeyinde de ortaya çıkabileceğinin bilinciyle hareket eder. Bu kapsamda, şirketin kurumsal karar alma süreçlerine yön veren veya stratejik etkileşim içerisinde olan tüm ilişkili kişilerin çıkar çatışması yaratabilecek eylem ve pozisyonları titizlikle izlenmekte, denetlenmekte ve gerek görüldüğünde sınırlanmaktadır.

5.4.2. Bu doğrultuda Şirket, ilişkili kişilerin görev, unvan ya da hisse sahibi sıfatıyla dâhil oldukları süreçlerin, potansiyel çıkar çatışması riski yaratıp yaratmadığını belirlemek amacıyla düzenli denetime tabi tutar. Özellikle aşağıdaki durumlar bu kapsamda değerlendirilir:

  • Yönetim kurulu veya komite üyelerinin aynı zamanda kripto varlık çıkaran, saklayan, listeleyen veya danışmanlık hizmeti sunan kuruluşlarda görev alması,
  • İlişkili kişilerin Şirket ile doğrudan ticari ilişki kurması veya Şirketten hizmet alması,
  • İlişkili kişilerin eş zamanlı olarak Şirketin işlem platformunda alım-satım yapmaları ya da listelenen varlıklarla ilişkili pozisyon üstlenmeleri,
  • İlişkili kişilerin doğrudan veya dolaylı yoldan karar alma mekanizmalarına etki edecek şekilde Şirket içindeki yönetişim süreçlerine katılması.

5.4.3. Bu gibi durumlarda Şirket, ilişkili kişinin işlem, karar veya oylama süreçlerinden çekilmesini, ilgili süreçlere müdahil olmamasını ya da bağımsız bir iç kontrol mekanizması tarafından izlenmesini sağlayacak düzenlemeler uygular. Gerekli görülmesi hâlinde çıkar çatışmasının bertarafı amacıyla, söz konusu kişi ya da birimle işlem yapılmasından imtina edilir veya işlem, üçüncü bir bağımsız taraf gözetiminde gerçekleştirilir.

5.4.4. İlişkili kişilere dair yürütülen bu kontrol mekanizmasının sürdürülebilirliği amacıyla Şirket, yıllık beyan yükümlülüğü uygulaması benimsemekte; ilişkili kişilerden belirli periyotlarla çıkar beyanı, görev ve paydaş ilişkileri raporu talep etmektedir. Böylece potansiyel çıkar çatışmaları henüz doğmadan kayıt altına alınmakta ve yönetim kurulu nezdinde değerlendirilerek proaktif tedbirler alınmaktadır.

5.4.5. Şirket, dışarıdan hizmet aldığı bulut sağlayıcı, altyapı, API veya teknoloji firmalarının ortaklarıyla veya yöneticileriyle doğrudan ilişki içinde olan çalışan veya yöneticiler açısından çıkar çatışması riskini değerlendirmekte; böyle durumlarda şirket içi yönetişim yapısını, onay süreçlerini ve veri erişimini yeniden düzenlemektedir. Bu süreçlerde ayrıca, müşterilere ait verilerin güvenliğini sağlamak amacıyla ilgili tedarikçiler nezdinde veri koruma tedbirleri ve güvenlik yükümlülükleri açıkça belirlenir.

5.5 ÇIKAR ÇATIŞMASININ ÖNLENEMEMESİ DURUMUNDA İZLENECEK PROSEDÜRLER

5.5.1. Şirket, alınan tüm tedbirlere rağmen bir çıkar çatışmasının tamamen önlenemediği durumlarda, ilgili süreci şeffaflık ilkesine uygun biçimde ve müşteri menfaatlerini gözeterek yönetmeyi taahhüt eder. Bu çerçevede, çıkar çatışmasına konu olabilecek herhangi bir hizmet ya da işlem gerçekleştirilmeden önce, müşteriye çatışmanın niteliği, kaynağı ve potansiyel etkileri hakkında açık, anlaşılır ve zamanında bilgi sunulur. Bilgilendirme, yazılı metin aracılığıyla veya kalıcı veri saklayıcısı yoluyla gerçekleştirilir; sunulacak hizmete ise ancak bu bilgilendirme sonrasında müşteriden alınacak açık rıza doğrultusunda başlanır.

5.5.2. Bu bilgilendirme süreci, yalnızca yasal yükümlülüklerin yerine getirilmesine yönelik bir formalite olarak değil; müşterinin bilinçli, özgür ve sağlıklı bir karar verebilmesini sağlamak amacıyla yürütülür. Müşterinin açık onay vermemesi veya potansiyel çıkar çatışmasının müşteri aleyhine makul olmayan sonuçlar doğurma ihtimalinin yüksek bulunması durumunda, Şirket ilgili hizmeti sunmaktan imtina etme hakkını saklı tutar. Böyle bir durumda, hizmet ilişkisinin devam edip etmeyeceği hususunda karar, Uyum Birimi tarafından yapılacak değerlendirme esas alınarak verilir. Şirket, çıkar çatışmasının müşteri menfaatine uygun şekilde yönetilemeyeceği kanaatine varırsa, ilgili hizmeti askıya alma veya sonlandırma hakkını saklı tutar.

5.5.3. Bazı özel durumlarda çıkar çatışmasının etkili biçimde yönetilebilmesi için ek kontroller uygulanabilir. Bu kontroller arasında; karar süreçlerine tarafsız bir üçüncü kişinin dâhil edilmesi, ilgili işlemin bağımsız bir birim tarafından gerçekleştirilmesi veya çıkar çatışmasına konu personelin geçici olarak karar süreçlerinden uzaklaştırılması gibi yöntemler yer alabilir. Gerektiğinde, ilgili hizmet tamamen durdurulabilir ya da çıkar çatışmasını ortadan kaldıracak alternatif çözümler geliştirilerek müşteriye sunulur.

5.5.4. Uyum Birimi tarafından yapılan değerlendirme sonucunda belirlenen çıkar çatışması riskleri için en geç 30 (otuz) gün içinde aksiyon planı hazırlanır. Aksiyon planlarının uygulanması üst yönetim tarafından en geç 90 (doksan) gün içerisinde denetlenir ve sonuçlar kayıt altına alınır. Gerekli görülen durumlarda ilave önlemler alınır veya süreç yeniden yapılandırılır.

6. ÇIKAR ÇATIŞMASININ BİLDİRİMİ VE ŞEFFAFLIK İLKESİ

6.1. Şirket, genel piyasa tavsiyesi, bilgilendirme veya yorum niteliği taşıyan açıklamalarda bulunduğunda; bu beyanların tarafsızlığını etkileyebilecek her türlü doğrudan veya dolaylı menfaat ilişkisini müşterilere açık ve anlaşılır şekilde bildirir. Özellikle işlem yapılan ya da işlem yapılması planlanan kripto varlıklarda Şirketin veya ilişkili taraflarının menfaat sahibi olması durumunda, bu çıkar ilişkileri müşterilerle zamanında ve eksiksiz biçimde paylaşılır.

6.2. Piyasa dinamikleri gereği çıkar çatışmalarının her zaman tamamen ortadan kaldırılamadığı durumlarda, Şirket hizmet sunumuna başlamadan önce ilgili müşteri yeterli düzeyde bilgilendirilir ve gerekli açıklamalar sağlanır. Çıkar çatışmasının yönetilemeyecek düzeyde olduğu durumlarda, Şirket hizmet sunumunu durdurma veya faaliyet yürütmeme hakkını saklı tutar. Bu yaklaşım, şeffaflık ve müşteri çıkarlarının korunması ilkeleri doğrultusunda benimsenmiştir.

6.3. Şirket, çıkar çatışmasına konu işlemler başta olmak üzere tüm işlem ve kullanıcı aktivitelerine ilişkin denetim izlerini en az 10 yıl süreyle tutmakta ve periyodik olarak izlemektedir. Denetim izlerinde işlem zamanı, işlem tipi, ilgili kişi ve işlem sonucu gibi unsurlar kayıt altına alınır. Anormal durumlarda otomatik uyarı mekanizması devreye alınır. Tespit edilen ciddi anormallikler, bilgi güvenliği ihlalleri veya çıkar çatışmasına konu olabilecek önemli olaylar hakkında Uyum Birimi aracılığıyla üst yönetime ve gerektiğinde SPK’ya derhal bildirim yapılır. Bildirim yapılan çıkar çatışması olayları ve alınan önlemler, yılda en az bir defa çıkar çatışmaları yıllık raporu hazırlanarak Yönetim Kurulu’na sunulur.

7. KİŞİSEL VERİLERİN KORUNMASI VE BİLGİ GÜVENLİĞİ

7.1. Şirket, 6698 sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”) çerçevesinde, müşterilere ait kişisel verilerin güvenli biçimde işlenmesini, saklanmasını ve korunmasını temel bir yükümlülük olarak kabul eder. Bu veriler yalnızca yasal zorunluluklar, açık rıza kapsamında verilen onaylar ve hizmet sunumunun gerektirdiği ölçüde işlenir. Kişisel verilerin işlenmesinde asgari veri ilkesi ve ölçülülük kuralı gözetilir. Şirket, bilgi güvenliğini sağlamak amacıyla çok katmanlı önlemler uygular. Bu kapsamda, personel yetkilendirmeleri titizlikle yapılır; fiziksel ve dijital güvenlik sistemleri aktif şekilde çalıştırılır; veriler şifrelenerek korunur, düzenli olarak yedeklenir ve tüm erişimler kayıt altına alınır. Bilgi Güvenliği Politikası kapsamında periyodik denetim ve testler gerçekleştirilerek sistemlerin güvenliği sürekli olarak izlenir. Tüm çalışanlar, veri güvenliği ve kişisel veri işleme süreçlerine ilişkin olarak bilgilendirilmiş ve sorumlulukları konusunda yetkilendirilmiştir.

7.2. Şirket, bilgi güvenliği kapsamında 5 yıldan fazla deneyime sahip bir "Bilgi Güvenliği Sorumlusu" görevlendirmiştir. Bu kişi, bilgi sistemleri güvenliğine ilişkin kontrol ve raporlama faaliyetlerinden sorumludur. Bilgi sistemleri, yılda en az bir kez bağımsız sızma testi ve iç kontrol süreçlerine tabi tutulur. Test sonuçları üst yönetime ve Kurula raporlanır. Bilgi Güvenliği Sorumlusu, operasyonel birimlerden bağımsız çalışır ve SPK düzenlemeleri ile TÜBİTAK Bilgi Güvenliği kriterlerine uygunluk çerçevesinde faaliyet gösterir.

7.3. Her yıl sonunda bilgi sistemlerinin genel güvenlik durumu ve tespit edilen riskler hakkında kapsamlı bir Bilgi Güvenliği Durum Değerlendirme Raporu hazırlanarak üst yönetime sunulur.

8. EĞİTİM VE FARKINDALIK

Şirket, çıkar çatışmalarının önlenmesi ve etkin biçimde yönetilmesine yönelik iç politika ve uygulamalara ilişkin olarak tüm çalışanlarının farkındalığını artırmak amacıyla düzenli eğitim programları yürütür. Bu kapsamda, tüm çalışanlar yılda en az bir kez çıkar çatışması riski, önleyici tedbirler, iç denetim uygulamaları ve etik kurallar hakkında eğitim alır. Eğitim içerikleri, yürürlükteki güncel mevzuat ve Şirket iç politikaları doğrultusunda periyodik olarak güncellenir. Eğitimlere katılım kayıt altına alınır, katılım oranları ve eğitim sonuçları Uyum Birimi tarafından izlenir. Katılamayan çalışanlar için telafi eğitimleri düzenlenir.

9. POLİTİKANIN İNCELEMESİ

9.1. İşbu politika, yılda en az bir kez olmak üzere Uyum Birimi ile ilgili iç kontrol fonksiyonları tarafından gözden geçirilir. Politikanın uygulanabilirliği, güncelliği ve mevzuata uyumu değerlendirildikten sonra, gerekli görülen revizyonlar hazırlanarak Yönetim Kurulu onayına sunulur. Gerektiğinde, olağan dışı gelişmeler veya mevzuat değişiklikleri çerçevesinde dönemsel incelemeler de gerçekleştirilebilir.

9.2. Uyum Birimi tarafından yapılan değerlendirme sonucunda belirlenen eksikler için maksimum 30 gün içinde aksiyon planı hazırlanır ve bu planın uygulanması üst yönetim tarafından 90 gün içinde denetlenir.

9.3. Politikada yapılan güncellemeler, ilgili tüm çalışanlara ve Şirket tarafından gerekli görüldüğü hâllerde diğer paydaşlara yazılı veya elektronik ortamda bildirilir. Güncellenen politikanın son versiyonu, Şirketin internet sitesinde veya diğer iletişim kanallarında yayımlanarak kamuya açık hale getirilebilir.

10. YÜRÜRLÜK

İşbu politika, 02/06/2025 tarihinde Şirket Yönetim Kurulu tarafından onaylanarak yürürlüğe girmiştir. Politika hükümleri, Şirketin tüm çalışanları, yöneticileri ve ilişkili tarafları açısından bağlayıcı niteliktedir. Güncel versiyon, gerektiğinde kamuya açık şekilde Şirketin internet sitesinde yayımlanır ve tüm ilgili paydaşların erişimine sunulur.