Müşteriden Gelen ve Müşteriye Yapılan Para Transferi İşlemlerine İlişkin Prosedür

1. AMAÇ

Bu prosedür, Whitebit Kripto Varlık Alım Satım Platformu A.Ş. (bundan sonra “Şirket” olarak anılacaktır) nezdinde gerçekleşen tüm para yatırma ve para çekme işlemlerinin hukuka, finansal güvenlik esaslarına, şeffaflık ilkelerine ve teknolojik altyapı gerekliliklerine uygun şekilde gerçekleştirilmesini sağlamak amacıyla hazırlanmıştır. Müşteri işlemlerinde kullanılan para transfer süreçlerinin hem iç kontrol hem de dış denetime açık olacak biçimde, düzenleyici kurumlarca belirlenmiş bilgi sistemleri yönetimi, saklama ve erişim standartlarına uygun olarak yürütülmesi hedeflenmektedir.

2. KAPSAM

Bu prosedür, Şirket nezdindeki müşteri fiat para transfer işlemlerinin tamamını kapsar. Müşteri tarafından Şirket sistemine yapılan para yatırma işlemleri ve Şirket tarafından müşteriye gerçekleştirilen para çekme işlemleri bu kapsamda değerlendirilir. Kripto varlık alım, satım ve transfer işlemleri bu prosedür dışında bırakılmış olup, ayrı prosedürlerde detaylandırılmıştır.

3. TANIMLAR

Bu prosedür metni içerisinde kullanılan temel kavramlar aşağıda tanımlanmıştır:

  • Müşteri: Şirket nezdinde hesap açmış, kimlik doğrulama (KYC) süreci tamamlanmış gerçek veya tüzel kişileri ifade eder.
  • Para Transferi: Müşteri tarafından yapılan veya müşteriye yönelik gerçekleştirilen fiat para cinsinden tüm giriş ve çıkış işlemleridir.
  • Müşteri Hesabı: Müşteriye ait, kendi adına açılmış ve Şirket sisteminde doğrulanmış banka hesabıdır.
  • Şirket Hesabı: Şirket tarafından bankalar nezdinde açılmış ve yalnızca müşteri para transferleri için kullanılan, şirketin kendi fonlarından ayrılmış özel hesaptır.
  • Ayrılmış Hesap: Müşteri varlıklarının şirket varlıklarından muhasebesel ve operasyonel olarak ayrı tutulduğu, müşteriye ait para transferlerinin izlendiği banka hesabı veya hesap grubudur.
  • Şüpheli İşlem: MASAK düzenlemelerinde tanımlanan ve olağan dışı özellik taşıyan, suç gelirlerinin aklanması veya terörizmin finansmanı gibi riskler doğurabilecek nitelikteki işlemlerdir.
  • Risk Puanlama Sistemi: İşlemlerin, müşteri davranışı, işlem tutarı, frekansı ve ülke riski gibi parametrelere göre otomatik olarak analiz edildiği ve sınıflandırıldığı sistemsel yapı.

4. PARA TRANSFERİNE İLİŞKİN GENEL ESASLAR

4.1. Hesap Doğrulama

Şirket bünyesinde gerçekleştirilen tüm para transferi işlemleri, yalnızca müşteriye ait ve önceden kimlik doğrulama süreciyle doğrulanmış banka hesapları üzerinden gerçekleştirilir. Üçüncü kişilere ait banka hesaplarından gelen veya bu kişilere yapılan transferler, müşteri ile ilişkilendirilmiş dahi olsa işleme alınmaz. Müşterinin bankacılık sisteminde kayıtlı hesap sahibi olduğu doğrulandıktan sonra yapılmayan hiçbir işlem kabul edilmez.

4.2. Varlıkların Ayrıştırılması

Müşteri tarafından iletilen para transferlerinin Şirketin kendi varlıklarıyla karışmaması amacıyla kullanılan tüm banka hesapları, müşteriye ait varlıkları taşıdığı açıkça belirtilerek bankaya bildirilir ve bu bildirim yazılı teyit ile desteklenir. Banka tarafından on beş iş günü içinde bu bildirim onaylanmadığı takdirde, Şirket ilgili banka ile çalışmayı sonlandırarak müşteri varlıklarını derhal başka bir bankada açılmış ayrılmış hesaba aktarır.

4.3. Müşteri Hesapları Üzerinde Tedbir Konulmaması

Şirket nezdinde müşteri adına tutulan hiçbir hesap üzerinde, Şirket lehine herhangi bir rehin, blokaj veya benzeri kısıtlama uygulanamaz. Bu hesaplar kamu borçları dahil olmak üzere herhangi bir alacak için haczedilemez, iflas masasına dahil edilemez. Aynı şekilde Şirket varlıkları da müşteri borçları nedeniyle bu tür işlemlere konu edilemez.

4.4. Denetim İzleri

Tüm para transferi işlemlerine ilişkin denetim izleri sistemsel olarak oluşturulur, işlem başlangıcından sonlandırılmasına kadar yapılan her adım zaman damgalı olarak kaydedilir. Bu kayıtlar bağımsız bilgi sistemleri denetimine açık formatta tutulur.

5. MÜŞTERİDEN GELEN PARA TRANSFERİ SÜREÇLERİ

5.1. Fon Kaynağı Kontrolü

Müşteriden gelen tüm para yatırma işlemleri, yalnızca müşterinin kendi adına açılmış ve sistemde tanımlı banka hesaplarından yapılabilir. Bu kapsamda, işlem öncesi bankadan gelen gönderici adı, IBAN ve açıklama bilgileri sistem tarafından otomatik olarak analiz edilir ve müşterinin kayıtlı bilgileriyle birebir karşılaştırılır.

5.2. İşlem Reddetme Kriterleri

Transferi gerçekleştiren kişinin adı-soyadı veya ticari unvanı, sistemde kayıtlı müşteri bilgileriyle eşleşmediği takdirde işlem otomatik olarak reddedilir. Aynı şekilde açıklama alanı boş olan, ilişkilendirilmesi mümkün olmayan ve riskli ülke kaynaklı para girişleri özel olarak değerlendirmeye alınır.

5.3. Risk Değerlendirmesi ve Bloke Etme

Gerçekleştirilen her para yatırma işlemi, işlem tutarı, işlem sıklığı ve açıklama alanında yer alan bilgiler esas alınarak sistemde tanımlı risk puanlama algoritmasına tabi tutulur. Sistemde belirlenen eşik değerleri aşan, şüpheli kalıplar gösteren veya daha önce benzer işlemlerle bağlantı kurulan transferler otomatik olarak bloke edilir ve Uyum Birimi'nin incelemesine yönlendirilir.

5.4. Üçüncü Taraf Transferler

Üçüncü şahıslardan gelen transferlerde, sistem tarafından otomatik reddin yanı sıra ilgili işlem bilgileri denetim izi oluşturularak kayıt altına alınır. Bu işlemler İç Kontrol Birimi tarafından periyodik olarak raporlanır.

5.5. Reddedilen İşlemlerin Çözümlenmesi

Gerek görülen hallerde işlem reddedilir, göndericiye iade edilir, müşteriye bilgilendirme yapılır ve MASAK’a şüpheli işlem bildirimi gerçekleştirilir. Tüm süreç, zaman damgalı olarak kaydedilir ve en az on yıl süreyle arşivlenir.

6. MÜŞTERİYE YAPILAN PARA TRANSFERİ SÜREÇLERİ

6.1. Fon Hedefi Kontrolü

Müşteriye yapılacak para transferleri yalnızca müşterinin kendi adına kayıtlı ve KYC süreci kapsamında doğrulanmış banka hesabına yapılabilir. Para çekme talepleri, Şirketin dijital kullanıcı arayüzü üzerinden alınır ve işlem otomatik olarak sistemsel kontrol modülünden geçirilir.

6.2. Para Çekme Talebi İncelemesi

İşlem talebinin tutarı, geçmiş işlem hacmi ve sıklığı ile karşılaştırılır. Yüksek meblağlı, olağandışı sıklıkta veya açıklaması eksik taleplerde sistem uyarı verir ve işlem Uyum Birimi’nin manuel değerlendirmesine yönlendirilir. Gerekli görüldüğü takdirde müşteriden ek belge veya açıklama talep edilebilir.

6.3. Onaylanan Taleplerin Gerçekleştirilmesi

Onaylanan talepler yalnızca müşteriler için ayrılmış banka hesapları üzerinden gerçekleştirilir. Bu hesaplar şirket varlıklarından muhasebesel ve operasyonel olarak ayrı tutulur. Transferler için kullanılan bankalar, müşteri hesaplarını doğrudan ayırt edebilecek altyapıya sahip olmak zorundadır. Tüm işlemlere ait log verileri, zaman damgası ile sistemde saklanır.

7. RİSK ANALİZİ, İZLEME VE ŞÜPHELİ İŞLEM BİLDİRİMİ

7.1. İki Aşamalı Risk Analizi

Para transferlerine ilişkin tüm işlemler, işlem öncesi ve sonrası olmak üzere iki aşamalı risk analizine tabidir. İlk aşamada, işlem tutarı, frekansı, gönderen ülke, PEP durumu ve diğer davranışsal göstergeler analiz edilerek işlem sınıflandırılır. Sistem, her işlem için zaman damgalı bir risk skoru üretir ve bu skor işlemin işleme alınma önceliğini belirler.

7.2. Yüksek Riskli İşlemler

İkinci aşama analiz, işlem gerçekleştikten sonra olası zincirleme bağlantıları ve müşteri portföyündeki alışılmadık hareketleri inceler. Her iki aşamada da risk derecesi “yüksek” olarak belirlenen işlemler bloke edilir ve yalnızca Uyum Birimi’nin açık onayı ile çözümlenir.

7.3. MASAK Bildirimi

MASAK tarafından öngörülen usullere uygun şekilde, şüpheli işlem tanımına giren her işlem, gecikmeksizin ve en geç 10 iş günü içerisinde; ancak suç gelirlerinin aklanması veya terörizmin finansmanı şüphesi durumlarında derhal olmak üzere Şirketin iç bildirim prosedürleri çerçevesinde MASAK’a raporlanır.

8. KAYIT, SAKLAMA VE RAPORLAMA

8.1. Veri Saklama

Her para transferi işlemine ilişkin; işlem tarihi ve saati, müşteri bilgileri, IBAN, açıklama metni, işlem sonucu, risk skoru ve log kayıtları ile varsa müşteri tarafından iletilen belgeler dijital ortamda ve değiştirilemez biçimde saklanır.

8.2. Erişilebilirlik ve Gizlilik

İşbu kayıtlar, 6698 sayılı Kişisel Verilerin Korunması Kanunu çerçevesinde yalnızca yetkili personelin erişimine açık tutulur ve SPK, MASAK ve bağımsız denetçiler tarafından talep edilmesi durumunda ibraz edilebilecek yapıdadır.

8.3. Veri Koruma

Kayıtlar, farklı coğrafi konumda tutulan yedekleme altyapıları ile asgari on yıl süreyle erişilebilir formatta korunur. Saklama sistemi, veri kaybını önleyici ve yasal denetime elverişli şekilde yapılandırılmıştır.

8.4. Saklama Süresi ve Güvenlik

Saklama süresi, yasal zorunluluk uyarınca en az sekiz yıldır. Ayrıca kayıt sisteminin zaman damgalı, çok faktörlü erişim kontrollü ve yüksek güvenlikli log altyapısına sahip olması esastır.

9. EĞİTİM, DENETİM VE SÜREKLİ GÜNCELLEME

9.1. Çalışan Eğitimi

Bu prosedürün etkin şekilde uygulanabilmesi amacıyla, Şirket bünyesinde para transferi süreçlerinde görevli tüm çalışanlara yılda en az bir kez kapsamlı eğitim verilir. Eğitim içerikleri, mevzuat değişiklikleri ve şüpheli işlem güncellemeleri doğrultusunda her dönem yenilenir.

9.2. İç Denetim ve Prosedür İncelemesi

Şirketin İç Denetim ve Uyum Birimi, prosedürün uygulanma düzeyini yılda en az bir kez denetler, uygulamada tespit edilen aksaklıklara yönelik düzeltici faaliyet başlatır. Mevzuatta gerçekleşen her değişiklikte prosedür içeriği derhal gözden geçirilir, güncellenir ve yönetim onayıyla yürürlüğe alınır.

9.3. Eğitim Kayıtları

Eğitim içerikleri Uyum Birimi tarafından hazırlanır, İnsan Kaynakları Departmanı ile birlikte yürütülür. Eğitim katılım ve başarı durumları dijital sistemlerde log’lanarak saklanır.

10. İŞ SÜREKLİLİĞİ VE GERİ DÖNÜŞ PLANLARI

Şirket, para transferi işlemlerinin sürekliliğini sağlamak amacıyla, sistem arızaları veya olağanüstü durumlarda devreye alınacak alternatif işlem kanallarını ve kurtarma planlarını önceden tanımlamıştır. Kritik sistemlerin yedeklemesi farklı coğrafi bölgede gerçekleştirilmektedir. Sistemsel kesintilerin olması halinde müşterilere anlık bildirim yapılır.

11. YÜRÜRLÜK

Bu prosedür, 25.03.2025 tarihli Yönetim Kurulu kararı ile yürürlüğe girmiştir. Uyum Birimi tarafından yılda en az bir kez gözden geçirilir ve gerekirse güncellenerek yeniden yürürlüğe alınır.