ÖZGÜN ARAŞTIRMA · FINTECH YÖNETİŞİMİ

Türkiye Fintech Teknoloji Yönetişimi Görünümü — Pilot 2026

Fintech güveni yalnız lisans veya güvenlik sloganıyla kurulmaz; tüzel kişi, veri, güvenlik, API, olay, üçüncü taraf ve sözleşme kanıtlarının birbiriyle ilişkilendirilebilir olması gerekir.

Kurumsal yayın: Vatansever Bilişim A.Ş.Yayın: 28 Temmuz 2026Son gözden geçirme: 28 Temmuz 2026Okuma: 7 dakika
KISA CEVAP

Altı lisanslı fintech markası, on kamusal teknoloji yönetişimi ölçütünde 0–5–10 ölçeğiyle incelendi. Puanlar gerçek güvenlik veya uyum seviyesi değil, erişilebilen resmî kanıtların açıklık özetidir.

Bu çalışma fintech şirketlerinin kalitesini değil, kamusal teknoloji yönetişimi kanıtını ölçer

Pilot çalışma, Türkiye Cumhuriyet Merkez Bankasının güncel elektronik para kuruluşları listesinde yer alan altı markanın kamuya açık kurumsal, güvenlik, veri koruma, geliştirici ve sözleşme yüzeylerini ortak bir ölçüt setiyle inceler. Örneklem; görünürlük çeşitliliği ve kamuya açık doküman bulunabilirliği gözetilerek amaçlı seçilmiştir. Türkiye ödeme ve elektronik para pazarını temsil ettiği iddia edilmez.

Kapsam sınırı: Puanlar lisansın geçerlilik süresi, kurum içi bilgi güvenliği etkinliği, dolandırıcılık oranı, hizmet kalitesi, finansal sağlamlık, mevzuata uyum veya müşteri memnuniyeti için sertifika değildir. Yalnız 28 Temmuz 2026 tarihinde erişilebilen resmî kamusal kanıtların açıklığını özetler.

Marka ile lisanslı tüzel kişi aynı adla görünmeyebilir

Fintech sitelerinde kullanıcıya gösterilen marka adı ile TCMB kayıtlarındaki tüzel kişi unvanı her zaman birebir değildir. Bu nedenle veri tablosunda iki alan ayrı tutulmuştur. Param, TURK Elektronik Para A.Ş.; iyzico ise İyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. kaydıyla değerlendirilmiştir. Bu ayrım, kullanıcıların marka, sözleşme, KVKK metni ve düzenleyici kayıt arasında doğru ilişki kurabilmesi için önemlidir.

MarkaTüzel kişiPuanKanıt bandı
Moka UnitedMoka United Ödeme Hizmetleri ve Elektronik Para Kuruluşu A.Ş.75Güçlü kamusal kanıt
PayTRPayTR Ödeme ve Elektronik Para Kuruluşu A.Ş.70Gelişen kamusal kanıt
ParamTURK Elektronik Para A.Ş.65Gelişen kamusal kanıt
PaparaPapara Elektronik Para A.Ş.60Gelişen kamusal kanıt
SipaySipay Elektronik Para ve Ödeme Hizmetleri A.Ş.60Gelişen kamusal kanıt
iyzicoİyzi Ödeme ve Elektronik Para Hizmetleri A.Ş.60Gelişen kamusal kanıt

On ölçüt, üç kanıt seviyesi

Her ölçüt 0, 5 veya 10 puanla kodlanmıştır. 10 puan, belirgin ve ayrıntılı resmî yüzeyi; 5 puan, kısmi, dağınık veya dolaylı açıklamayı; 0 puan ise pilot kanıt setinde doğrulanamayan durumu ifade eder. Kamuya açık kanıt bulunmaması kurum içinde kontrol bulunmadığını kanıtlamaz.

#ÖlçütKod
1Düzenleyici kimlik ve tüzel kişi görünürlüğü0 / 5 / 10
2Kurumsal yönetişim ve sorumluluk görünürlüğü0 / 5 / 10
3Bilgi güvenliği kontrol açıklığı0 / 5 / 10
4KVKK ve veri işleme şeffaflığı0 / 5 / 10
5İş sürekliliği ve hizmet dayanıklılığı0 / 5 / 10
6Güvenlik olayı veya bildirim kanalı0 / 5 / 10
7API ve geliştirici dokümantasyonu0 / 5 / 10
8Temsilci, iş ortağı veya üçüncü taraf şeffaflığı0 / 5 / 10
9AI, veri veya otomasyon kullanım şeffaflığı0 / 5 / 10
10Sözleşme, ücret ve değişiklik görünürlüğü0 / 5 / 10

Toplam puan, CSV’deki on ölçütün aritmetik toplamıdır. Editoryal genel puan, marka algısı, pazar payı veya ücret bilgisi toplamı değiştirmez. Bütün satırlarda erişim tarihi, yöntem sürümü, üç resmî kanıt URL’si ve açık sınırlılık notu bulunur.

Pilot bulgular: güçlü güvenlik söylemi, eşit olmayan yönetişim görünürlüğü

  • Bilgi güvenliği ve KVKK en görünür iki alandır. Altı örneklemin tamamında güvenlik veya kişisel veri açıklaması bulunurken, ayrıntı ve merkezî erişim seviyesi değişmektedir.
  • Geliştirici dokümantasyonu ayrıştırıcıdır. Moka United, PayTR, Papara ve iyzico kamuya açık entegrasyon yüzeyleri sunarken; Param ve Sipay için pilot kanıt setinde eşdeğer portal doğrulanmamıştır.
  • İş sürekliliği çoğunlukla genel politika cümlesi seviyesindedir. Kamuya açık durum geçmişi, plan testi veya olay sonrası raporu örneklemde belirgin değildir.
  • Üçüncü taraf şeffaflığı sözleşmelerde dağınık kalabilir. Temsilci, grup şirketi, iş ortağı, dış hizmet sağlayıcı ve veri aktarılan taraflar tek kanonik envanterde sunulmadığında alıcı incelemesi zorlaşır.
  • AI ve otomasyon görünürlüğü zayıftır. Ürünlerde otomasyon veya risk motoru kullanılması muhtemel olsa da kamuya açık yönetişim ilkesi, veri kullanım sınırı ve insan kontrolü kanıtı sınırlıdır.
  • Regülatör listesinde yer almak teknoloji yönetişimi puanı değildir. Lisans kaydı yalnız örneklem kimliğini doğrular; güvenlik, veri, API ve yönetişim ölçütleri sağlayıcının kendi kamusal kanıtlarından kodlanır.

Kurumsal alıcı bu görünümü nasıl kullanmalı?

  1. Marka ile sözleşme tarafının tüzel kişi unvanını eşleştirin.
  2. Sunulacak hizmetin TCMB izin kapsamını doğrudan resmî kayıttan kontrol edin.
  3. PCI DSS, ISO veya benzeri iddiaların sertifika kapsamını, tarihini ve ilgili ürünü ayrıca doğrulayın.
  4. API kimlik doğrulaması, anahtar yönetimi, webhook güvenliği, loglama ve hata geri alma senaryolarını teknik test ortamında inceleyin.
  5. KVKK metnindeki veri kategorileri, amaçlar, saklama, aktarım ve ilgili kişi kanallarını sözleşme ile karşılaştırın.
  6. Olay bildirimi, iş sürekliliği, veri ihracı, hesap kapatma ve güvenli çıkış koşullarını teklif aşamasında kanıta bağlayın.
  7. AI veya otomatik risk kararı kullanılıyorsa veri kaynağı, insan incelemesi, itiraz ve kayıt mekanizmasını ayrı karar kapısı yapın.

Resmî kamusal kanıt kayıtları

Aşağıdaki bağlantılar pilot kodlamada kullanılan sağlayıcıya ait resmî yüzeylerdir. Düzenleyici örneklem kontrolü ayrıca TCMB’nin elektronik para kuruluşları listesi üzerinden yapılmıştır. İndirilebilir CSV’de bütün ölçütler ayrı sütunlarda yer alır.

Moka United

Ana kurumsal yüzey; PCI DSS, ISO 27001, şifreleme, tokenizasyon, 3D Secure, sahtecilik önleme ve test yaklaşımını görünür kılıyor. Geliştirici portalı ile hukuki belgeler/temsilciler merkezi olarak erişilebilir.

Sınır: Pilot; sertifika geçerliliğini, gerçek olay kayıtlarını, hizmet seviyesini veya kurum içi uygulamayı doğrulamaz.
PayTR

Bilgi güvenliği politikası; iş sürekliliği, yedekleme, erişim kontrolü ve ihlal bildirimi başlıklarını açıklıyor. KVKK yüzeyi ve geniş geliştirici portalı ayrı kanıt sağlıyor.

Sınır: Kamusal kanıt setinde durum geçmişi, ayrıntılı alt hizmet sağlayıcı listesi ve AI/veri otomasyonu politikası doğrulanmadı.
Param

Gizlilik/KVKK politikaları ile çerçeve sözleşme; veri işleme, grup şirketleri, iş ortakları, dış hizmet sağlayıcılar ve kullanıcı koşullarına ilişkin ayrıntı sunuyor. Param Legal güncel AI ve veri koruma gündemini ayrıca görünür kılıyor.

Sınır: Pilot kanıt setinde kamuya açık API portalı, hizmet durum geçmişi ve operasyonel olay kanıtı doğrulanmadı; hukuki içerik gerçek teknik uygulamanın kanıtı değildir.
Papara

Güvenlik merkezi ve yardım yüzeyleri; kart/veri güvenliği, dolandırıcılık farkındalığı, kullanıcı bildirim kanalları ve veri koruma açıklamaları sunuyor. Geliştirici portalı API erişimini destekliyor.

Sınır: Pilot; iş sürekliliği, kamuya açık olay geçmişi, ayrıntılı tedarikçi zinciri ve AI/veri otomasyonu yönetişimini doğrulamaz.
Sipay

Kurumsal yönetim sayfası, bilgi güvenliği/gizlilik politikası ve bilgi toplumu hizmetleri kurumsal sorumluluk ile veri koruma kanıtlarını bir araya getiriyor.

Sınır: Pilot kanıt setinde herkese açık geliştirici portalı, durum geçmişi, ayrıntılı üçüncü taraf listesi ve AI kullanım politikası doğrulanmadı.
iyzico

Geliştirici portalı ödeme akışları, kimlik doğrulama, tokenizasyon ve API kullanımını ayrıntılandırıyor. Yardım merkezi PCI DSS güvenlik açıklaması, kullanıcı sözleşmesi ise veri ve hizmet koşulları sağlıyor.

Sınır: Pilot kanıt setinde durum geçmişi, ayrıntılı kurumsal yönetişim, alt hizmet sağlayıcı listesi ve AI kullanım şeffaflığı sınırlı kaldı.

Sınırlılıklar ve sonraki araştırma sürümü

  1. Altı kuruluşluk amaçlı örneklem sektörün tamamını veya pazar payını temsil etmez.
  2. Kanıtlar kamusal web yüzeyleriyle sınırlıdır; müşteri paneli, gizli denetim raporu, iç politika, olay kaydı ve teknik test yapılmamıştır.
  3. URL’ler zamanla değişebilir. Sonraki sürümde arşiv kopyası, içerik hash’i ve değişiklik günlüğü eklenmelidir.
  4. Tek araştırmacılı pilot kodlama kullanılmıştır. Geniş sürümde iki bağımsız kodlayıcı ve uyuşmazlık çözümü uygulanmalıdır.
  5. Kuruluşların izin kapsamı zaman içinde değişebilir; canlı karar öncesinde TCMB listesi yeniden kontrol edilmelidir.
  6. Geniş sürüm; daha fazla kuruluş, hizmet türü, mobil uygulama şeffaflığı, açık durum sayfaları ve sözleşme değişiklik bildirimi ölçütlerini kapsamalıdır.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 28 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    TCMB — Elektronik Para Kuruluşları

    Güncel kuruluş ve izin kapsamı listesi.

  2. 02
    TCMB — Ödeme Hizmetleri

    Düzenleyici çerçeve ve resmî bilgi merkezi.

  3. 03
    PayTR — Bilgi Güvenliği Politikası

    İş sürekliliği, erişim ve ihlal kontrol açıklamaları.

  4. 04
    Papara — Güvenlik

    Kullanıcı, kart ve veri güvenliği açıklamaları.

  5. 05
    iyzico — Geliştirici Portalı

    API ve entegrasyon dokümantasyonu.

  6. 06
    Moka United — Hukuki Belgeler ve Temsilciler

    Politika, sözleşme ve temsilci yüzeyleri.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

Fintech şeffaflığını teknik, hukuki ve ticari kanıta dönüştürün.

Kamusal araştırma ilk eleme sağlar. Yatırım, iş ortaklığı veya tedarik kararı için lisans kapsamı, mimari, veri, güvenlik, sözleşme, operasyon ve çıkış kanıtları birlikte incelenmelidir.