Altı lisanslı fintech markası, on kamusal teknoloji yönetişimi ölçütünde 0–5–10 ölçeğiyle incelendi. Puanlar gerçek güvenlik veya uyum seviyesi değil, erişilebilen resmî kanıtların açıklık özetidir.
Bu çalışma fintech şirketlerinin kalitesini değil, kamusal teknoloji yönetişimi kanıtını ölçer
Pilot çalışma, Türkiye Cumhuriyet Merkez Bankasının güncel elektronik para kuruluşları listesinde yer alan altı markanın kamuya açık kurumsal, güvenlik, veri koruma, geliştirici ve sözleşme yüzeylerini ortak bir ölçüt setiyle inceler. Örneklem; görünürlük çeşitliliği ve kamuya açık doküman bulunabilirliği gözetilerek amaçlı seçilmiştir. Türkiye ödeme ve elektronik para pazarını temsil ettiği iddia edilmez.
Marka ile lisanslı tüzel kişi aynı adla görünmeyebilir
Fintech sitelerinde kullanıcıya gösterilen marka adı ile TCMB kayıtlarındaki tüzel kişi unvanı her zaman birebir değildir. Bu nedenle veri tablosunda iki alan ayrı tutulmuştur. Param, TURK Elektronik Para A.Ş.; iyzico ise İyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. kaydıyla değerlendirilmiştir. Bu ayrım, kullanıcıların marka, sözleşme, KVKK metni ve düzenleyici kayıt arasında doğru ilişki kurabilmesi için önemlidir.
| Marka | Tüzel kişi | Puan | Kanıt bandı |
|---|---|---|---|
| Moka United | Moka United Ödeme Hizmetleri ve Elektronik Para Kuruluşu A.Ş. | 75 | Güçlü kamusal kanıt |
| PayTR | PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş. | 70 | Gelişen kamusal kanıt |
| Param | TURK Elektronik Para A.Ş. | 65 | Gelişen kamusal kanıt |
| Papara | Papara Elektronik Para A.Ş. | 60 | Gelişen kamusal kanıt |
| Sipay | Sipay Elektronik Para ve Ödeme Hizmetleri A.Ş. | 60 | Gelişen kamusal kanıt |
| iyzico | İyzi Ödeme ve Elektronik Para Hizmetleri A.Ş. | 60 | Gelişen kamusal kanıt |
On ölçüt, üç kanıt seviyesi
Her ölçüt 0, 5 veya 10 puanla kodlanmıştır. 10 puan, belirgin ve ayrıntılı resmî yüzeyi; 5 puan, kısmi, dağınık veya dolaylı açıklamayı; 0 puan ise pilot kanıt setinde doğrulanamayan durumu ifade eder. Kamuya açık kanıt bulunmaması kurum içinde kontrol bulunmadığını kanıtlamaz.
| # | Ölçüt | Kod |
|---|---|---|
| 1 | Düzenleyici kimlik ve tüzel kişi görünürlüğü | 0 / 5 / 10 |
| 2 | Kurumsal yönetişim ve sorumluluk görünürlüğü | 0 / 5 / 10 |
| 3 | Bilgi güvenliği kontrol açıklığı | 0 / 5 / 10 |
| 4 | KVKK ve veri işleme şeffaflığı | 0 / 5 / 10 |
| 5 | İş sürekliliği ve hizmet dayanıklılığı | 0 / 5 / 10 |
| 6 | Güvenlik olayı veya bildirim kanalı | 0 / 5 / 10 |
| 7 | API ve geliştirici dokümantasyonu | 0 / 5 / 10 |
| 8 | Temsilci, iş ortağı veya üçüncü taraf şeffaflığı | 0 / 5 / 10 |
| 9 | AI, veri veya otomasyon kullanım şeffaflığı | 0 / 5 / 10 |
| 10 | Sözleşme, ücret ve değişiklik görünürlüğü | 0 / 5 / 10 |
Toplam puan, CSV’deki on ölçütün aritmetik toplamıdır. Editoryal genel puan, marka algısı, pazar payı veya ücret bilgisi toplamı değiştirmez. Bütün satırlarda erişim tarihi, yöntem sürümü, üç resmî kanıt URL’si ve açık sınırlılık notu bulunur.
Pilot bulgular: güçlü güvenlik söylemi, eşit olmayan yönetişim görünürlüğü
- Bilgi güvenliği ve KVKK en görünür iki alandır. Altı örneklemin tamamında güvenlik veya kişisel veri açıklaması bulunurken, ayrıntı ve merkezî erişim seviyesi değişmektedir.
- Geliştirici dokümantasyonu ayrıştırıcıdır. Moka United, PayTR, Papara ve iyzico kamuya açık entegrasyon yüzeyleri sunarken; Param ve Sipay için pilot kanıt setinde eşdeğer portal doğrulanmamıştır.
- İş sürekliliği çoğunlukla genel politika cümlesi seviyesindedir. Kamuya açık durum geçmişi, plan testi veya olay sonrası raporu örneklemde belirgin değildir.
- Üçüncü taraf şeffaflığı sözleşmelerde dağınık kalabilir. Temsilci, grup şirketi, iş ortağı, dış hizmet sağlayıcı ve veri aktarılan taraflar tek kanonik envanterde sunulmadığında alıcı incelemesi zorlaşır.
- AI ve otomasyon görünürlüğü zayıftır. Ürünlerde otomasyon veya risk motoru kullanılması muhtemel olsa da kamuya açık yönetişim ilkesi, veri kullanım sınırı ve insan kontrolü kanıtı sınırlıdır.
- Regülatör listesinde yer almak teknoloji yönetişimi puanı değildir. Lisans kaydı yalnız örneklem kimliğini doğrular; güvenlik, veri, API ve yönetişim ölçütleri sağlayıcının kendi kamusal kanıtlarından kodlanır.
Kurumsal alıcı bu görünümü nasıl kullanmalı?
- Marka ile sözleşme tarafının tüzel kişi unvanını eşleştirin.
- Sunulacak hizmetin TCMB izin kapsamını doğrudan resmî kayıttan kontrol edin.
- PCI DSS, ISO veya benzeri iddiaların sertifika kapsamını, tarihini ve ilgili ürünü ayrıca doğrulayın.
- API kimlik doğrulaması, anahtar yönetimi, webhook güvenliği, loglama ve hata geri alma senaryolarını teknik test ortamında inceleyin.
- KVKK metnindeki veri kategorileri, amaçlar, saklama, aktarım ve ilgili kişi kanallarını sözleşme ile karşılaştırın.
- Olay bildirimi, iş sürekliliği, veri ihracı, hesap kapatma ve güvenli çıkış koşullarını teklif aşamasında kanıta bağlayın.
- AI veya otomatik risk kararı kullanılıyorsa veri kaynağı, insan incelemesi, itiraz ve kayıt mekanizmasını ayrı karar kapısı yapın.
Resmî kamusal kanıt kayıtları
Aşağıdaki bağlantılar pilot kodlamada kullanılan sağlayıcıya ait resmî yüzeylerdir. Düzenleyici örneklem kontrolü ayrıca TCMB’nin elektronik para kuruluşları listesi üzerinden yapılmıştır. İndirilebilir CSV’de bütün ölçütler ayrı sütunlarda yer alır.
Ana kurumsal yüzey; PCI DSS, ISO 27001, şifreleme, tokenizasyon, 3D Secure, sahtecilik önleme ve test yaklaşımını görünür kılıyor. Geliştirici portalı ile hukuki belgeler/temsilciler merkezi olarak erişilebilir.
Sınır: Pilot; sertifika geçerliliğini, gerçek olay kayıtlarını, hizmet seviyesini veya kurum içi uygulamayı doğrulamaz.Bilgi güvenliği politikası; iş sürekliliği, yedekleme, erişim kontrolü ve ihlal bildirimi başlıklarını açıklıyor. KVKK yüzeyi ve geniş geliştirici portalı ayrı kanıt sağlıyor.
Sınır: Kamusal kanıt setinde durum geçmişi, ayrıntılı alt hizmet sağlayıcı listesi ve AI/veri otomasyonu politikası doğrulanmadı.Gizlilik/KVKK politikaları ile çerçeve sözleşme; veri işleme, grup şirketleri, iş ortakları, dış hizmet sağlayıcılar ve kullanıcı koşullarına ilişkin ayrıntı sunuyor. Param Legal güncel AI ve veri koruma gündemini ayrıca görünür kılıyor.
Sınır: Pilot kanıt setinde kamuya açık API portalı, hizmet durum geçmişi ve operasyonel olay kanıtı doğrulanmadı; hukuki içerik gerçek teknik uygulamanın kanıtı değildir.Güvenlik merkezi ve yardım yüzeyleri; kart/veri güvenliği, dolandırıcılık farkındalığı, kullanıcı bildirim kanalları ve veri koruma açıklamaları sunuyor. Geliştirici portalı API erişimini destekliyor.
Sınır: Pilot; iş sürekliliği, kamuya açık olay geçmişi, ayrıntılı tedarikçi zinciri ve AI/veri otomasyonu yönetişimini doğrulamaz.Kurumsal yönetim sayfası, bilgi güvenliği/gizlilik politikası ve bilgi toplumu hizmetleri kurumsal sorumluluk ile veri koruma kanıtlarını bir araya getiriyor.
Sınır: Pilot kanıt setinde herkese açık geliştirici portalı, durum geçmişi, ayrıntılı üçüncü taraf listesi ve AI kullanım politikası doğrulanmadı.Geliştirici portalı ödeme akışları, kimlik doğrulama, tokenizasyon ve API kullanımını ayrıntılandırıyor. Yardım merkezi PCI DSS güvenlik açıklaması, kullanıcı sözleşmesi ise veri ve hizmet koşulları sağlıyor.
Sınır: Pilot kanıt setinde durum geçmişi, ayrıntılı kurumsal yönetişim, alt hizmet sağlayıcı listesi ve AI kullanım şeffaflığı sınırlı kaldı.Sınırlılıklar ve sonraki araştırma sürümü
- Altı kuruluşluk amaçlı örneklem sektörün tamamını veya pazar payını temsil etmez.
- Kanıtlar kamusal web yüzeyleriyle sınırlıdır; müşteri paneli, gizli denetim raporu, iç politika, olay kaydı ve teknik test yapılmamıştır.
- URL’ler zamanla değişebilir. Sonraki sürümde arşiv kopyası, içerik hash’i ve değişiklik günlüğü eklenmelidir.
- Tek araştırmacılı pilot kodlama kullanılmıştır. Geniş sürümde iki bağımsız kodlayıcı ve uyuşmazlık çözümü uygulanmalıdır.
- Kuruluşların izin kapsamı zaman içinde değişebilir; canlı karar öncesinde TCMB listesi yeniden kontrol edilmelidir.
- Geniş sürüm; daha fazla kuruluş, hizmet türü, mobil uygulama şeffaflığı, açık durum sayfaları ve sözleşme değişiklik bildirimi ölçütlerini kapsamalıdır.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 28 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01TCMB — Elektronik Para Kuruluşları
Güncel kuruluş ve izin kapsamı listesi.
- 02TCMB — Ödeme Hizmetleri
Düzenleyici çerçeve ve resmî bilgi merkezi.
- 03PayTR — Bilgi Güvenliği Politikası
İş sürekliliği, erişim ve ihlal kontrol açıklamaları.
- 04Papara — Güvenlik
Kullanıcı, kart ve veri güvenliği açıklamaları.
- 05iyzico — Geliştirici Portalı
API ve entegrasyon dokümantasyonu.
- 06Moka United — Hukuki Belgeler ve Temsilciler
Politika, sözleşme ve temsilci yüzeyleri.