A.Ş.’nin markası “Masterpass” vb. markalar altında kart verisi saklama hizmetleri bulunmaktadır.
(16) Türkiye’de kart verisi saklama hizmetleri pazarında (dijital cüzdan hizmetleri de dahil olmak üzere) aktif olan çok sayıda teşebbüs bulunmaktadır. Kart verisi sağlama hizmetlerini asli hizmetleri olarak doğrudan kart sahiplerine sunan sekiz adet dijital cüzdan markası mevcuttur [5]. Kart verisi saklama hizmetlerini müşterilerine bir yan hizmet olarak sunan ödeme hizmeti sağlayıcılarına ait yine sekiz marka bulunmaktadır [6]. Kart verisi saklama hizmetini üye işyerlerine ve/veya bankalara sunan teknik hizmet sağlayıcılarına/bankacılık yazılım sağlayıcılarına ait iki marka bulunmaktadır [7].
(17) Ülkemizde kart verisi saklama hizmeti sunmak için herhangi bir izin veya lisans rejimi bulunmamaktadır. [8] Bu yönüyle, pazara girişte herhangi bir regülatif giriş engeli söz konusu değildir. Bunun yanı sıra, bu faaliyeti yürütmek adına yüksek sermaye gücüne veya nitelikli personel kadrosuna ihtiyaç duyulmamaktadır. Bu bakımdan, pazara girişler kolay olup, hâlihazırda ödeme kuruluşlarından bankalara, e-ticaret şirketlerinden yazılım şirketlerine kadar çok çeşitli faaliyet alanlarına sahip kuruluşlar kart verisi saklama hizmeti sunmaktadır.
(18) Diğer taraftan, tüm kart verisinin (kart numarası, son kullanma tarihi ve CVV kodu) elde bulundurulduğu durumda bu bilginin çalınması veya kötü niyetli kullanımı tehlikesinin bulunması nedeniyle, alım-satım ilişkisinin taraflarından bağımsız bir üçüncü tarafın, müşteriye ait kart bilgilerini saklaması ve gerektiğinde ödeme işlemi için hazır halde tutması, özellikle dijital ortamda gerçekleşen ödeme işlemleri için ihtiyaç duyulan bir iş modelidir. Bu kapsamda, Mastercard ve VISA gibi kuruluşlarca belirlenen PCI DSS [9] olarak isimlendirilen standartlar, pazarda bir sektör standardı haline gelmiştir. Kart verisini saklayacak kuruluş, PCI DSS standartlarını yerini getirdiği takdirde PCI DSS sertifikasına sahip olmakta ve bu kuruluş gereken nitelikleri taşımaya devam edip etmediğinin tespiti amacıyla düzenli aralıklarla denetimden geçmektedir. Ancak tekrar belirtmek gerekmektedir ki, ülkemizde kart verisi saklama hizmeti sunmak için PCI DSS sertifikasına sahip olmak regülatif bir zorunluluk olmayıp marka imajı ve kaliteli hizmet sunumu için teşebbüslerin bir tercihi niteliğindedir.
(19) Kart saklama hizmetlerine ilişkin faaliyetin herhangi bir izne veya lisansa tabi olmaksızın yürütülebilmesi ve yüksek sermaye gibi yatırımlar gerektirmemesi, pazarda kart verisi saklayan ve sayısının tespit edilmesinin mümkün olmadığı birçok teşebbüsün faaliyet göstermesine olanak tanımaktadır.
(20) Bu çerçevede, kart verisi saklama hizmetlerine ilişkin piyasada farklı iş modelleri bulunduğu söylenebilecektir. Örneğin, ödeme kuruluşları bu hizmeti sanal POS hizmetinin bir parçası olarak vermekteyken bankalar, kendi çıkardığı kartlara yönelik olarak mobil uygulamalarında ilave bir özellik şeklinde bu hizmeti sunabilmektedir. Diğer bazı bankalar ise bu hizmeti sadece kendi ihraç ettiği kartlara yönelik değil başka kart çıkaran kuruluşlarca ihraç edilen kartları da kapsayacak şekilde 5 Bunlar, MasterCard tarafından sunulan Masterpass, Turkcell tarafından sunulan Paycell, Vodafone tarafından sunulan Vodafone Cep Cüzdan, Denizbank A.Ş. tarafından sunulan fastPay, Garanti BBVA tarafından sunulan Garanti Pay, Paladyum Elektronik Para ve Ödeme Hizmetleri A.Ş. tarafından sunulan PeP, Akbank tarafından sunulan Tosla, İninal’dır.
6 Bunlar, iPara, Moka, TurkPOS, HepsiPay, PayTR, Wirecard, Paynet, Param’dır.
7 Bunlar, Merchant Safe Unipay ve Mobil Express’tir.
8 Kişisel Verilerin Korunması Hakkında Kanun hükümleri saklıdır.
9 The Payment Card Industry Data Security Standards.