1/112 REKABET KURUMU REKABET KURULU KARARI Dosya Sayısı : 2023-4-040 (Devralma) Karar Sayısı : 24-56/1241-531 Karar Tarihi : 27.12.2024 A. TOPLANTIYA KATILAN ÜYELER Başkan : Birol KÜLE Üyeler : Ahmet ALGAN (İkinci Başkan), Şükran KODALAK, Cengiz ÇOLAK, Rıdvan DURAN B. RAPORTÖRLER: Burak SAĞLAM, Burçin GÜLEŞ, Merve KOÇ, Sadiye Sıla BAKIRCI, Mehmet Emin GÜNER C. BİLDİRİMDE BULUNAN : - Param Holdings International Coöperatief U. A. Temsilcileri: Av. Esra ŞEREN, Av. Elif GÜR Prof. Dr. Ahmet Taner Kışlalı Mah. 2405. Sokak No: 5 Çankaya/Ankara (1) D. DOSYA KONUSU: Hâlihazırda MTS Teknoloji Yatırımları AŞ ve Kandilli Teknoloji Yatırımları ve Ticaret AŞ’ye ait olan Kartek Holding AŞ’nin tek kontrolünün Param Holding International Coöperatief U.A. tarafından devralınması işlemi. (2) E. DOSYA EVRELERİ: Rekabet Kurumu (Kurum) kayıtlarına 29.08.2023 tarih ve 42042 sayı ile intikal eden bildirimde, hâlihazırda MTS Teknoloji Yatırımları AŞ (MTS) ve Kandilli Teknoloji Yatırımları ve Ticaret AŞ’ye (KANDİLLİ) ait olan Kartek Holding AŞ’nin (KARTEK) hisselerinin %(.....) satın alınması yoluyla Param Holdings International Coöperatief U. A. (PARAM) tarafından tek kontrolünün devralınması işlemine izin verilmesi talep edilmektedir. (3) Ön inceleme aşamasında eksikliklerin giderilmesi adına işlem tarafı PARAM’dan ve ayrıca işlem taraflarının rakibi olarak bildirilen teşebbüslerden1, işlem taraflarının müşterileri olarak bildirilen teşebbüslerden2, T. Garanti Bankası AŞ (GARANTİ), Akbank TAŞ (AKBANK), TC Ziraat Bankası AŞ (ZİRAAT), Yapı ve Kredi Bankası AŞ (YAPI KREDİ) ve Türkiye İş Bankası AŞ’den (İŞ BANKASI), Türkiye Cumhuriyet Merkez Bankasından (TCMB), Bankalararası Kart Merkezi AŞ’den (BKM), Türkiye Ödeme ve Elektronik Para Kuruluşları Birliğinden (TÖDEB) ve Bankacılık Düzenleme ve Denetleme Kurumundan (BDDK) bilgi talep edilmiştir. 1 Garanti Ödeme Sistemleri AŞ (GÖSAŞ), Intertech Bilgi İşlem ve Pazarlama Ticaret AŞ, (INTERTECH) Bileşim Finansal Teknolojiler ve Ödeme Sistemleri AŞ (BİLEŞİM), Dgpays Bilişim Hizmetleri AŞ (DGPAYS) ve Aktiftech Teknoloji AŞ (AKTIFTECH). 2 Ödeal Ödeme Kuruluşu AŞ (ÖDEAL), Western Union Turkey Ödeme Hizmetleri AŞ (WESTERN), Papara Elektronik Para AŞ (PAPARA), Fastpay Elektronik Para ve Ödeme Hizmetleri AŞ (FASTPAY), Birleşik Ödeme Hizmetleri ve Elektronik Para AŞ (BİRLEŞİK ÖDEME), İninial Ödeme ve Elektronik Para Hizmetleri AŞ (İNİNİAL), İyzi Ödeme ve Elektronik Para Hizmetleri AŞ (IYZICO), Moka Ödeme ve Elektronik Para Kuruluşu AŞ (MOKA), Moneypay Ödeme ve Elektronik Para Hizmetleri AŞ (MONEYPAY), Turkcell Ödeme ve Elektronik Para Hizmetleri AŞ (TURKCELL ÖDEME), Cyberwise Siber Güvenlik Tic. AŞ (CYBERWISE), Limak Müşteri Çözümleri AŞ (LİMAK), Banka Kombetare Tregtare (BANKA KOMBETARE), MasterCard Europe S.A. Türkiye İrtibat Bürosu (MASTERCARD) ve Aköde Elektronik Para ve Ödeme Hizmetleri AŞ (AKÖDE).
24-56/1241-531 2/112 (4) Bunlara ilaveten dosya kapsamında değerlendirilmek ve pazara ilişkin analizlerde kullanılmak üzere, ödeme hizmeti sağlayıcısı teşebbüsler olan elektronik para kuruluşları3, ödeme kuruluşları4, bankalar5 ile dış hizmet sağlayıcı konumundaki 3 A Ödeme ve Elektronik Para Hizmetleri AŞ (A ÖDEME), Ahlatcı Ödeme ve Elektronik Para Hizmetleri AŞ (AHLATCI), As Ödeme Hizmetleri ve Elektronik Para AŞ, AKÖDE, Belbim Elektronik Para ve Ödeme Hizmetleri AŞ, BİRLEŞİK ÖDEME, BPN Ödeme Hizmetleri ve Elektronik Para AŞ (BPN ÖDEME), Cemete Elektronik Para ve Ödeme Hizmetleri AŞ, D Ödeme Elektronik Para ve Ödeme Hizmetleri AŞ (D ÖDEME), Dinamik Elektronik Para ve Ödeme Hizmetleri AŞ, Dgpara Ödeme ve Elektronik Para Kuruluşu AŞ (DGPARA), DSM Ödeme ve Elektronik Para Hizmetleri AŞ, Erpa Ödeme Hizmetleri ve Elektronik Para AŞ, FASTPAY, Faturamatik Elektronik Para ve Ödeme Kuruluşu AŞ (FATURAMATİK), Fzypay Elektronik Para ve Ödeme Kuruluşu AŞ (FZYPAY), Hızlıpara Ödeme Hizmetleri ve Elektronik Para AŞ (HIZLIPARA), IQ Money Ödeme Hizmetleri ve Elektronik Para AŞ, İninal Ödeme ve Elektronik Para Hizmetleri AŞ (İNİNAL), İstanbul Ödeme ve Elektronik Para AŞ (İSTANBUL ÖDEME), IYZICO, Lydians Elektronik Para ve Ödeme Hizmetleri AŞ (LYDIANS), MOKA, Moneyout Elektronik Para ve Ödeme Hizmetleri AŞ, MONEYPAY, N Kolay Ödeme ve Elektronik Para Hizmetleri AŞ, Nomu Pay Ödeme ve Elektronik Para Hizmetleri AŞ, Ozan Elektronik Para AŞ (OZAN), Paladyum Elektronik Para ve Ödeme Hizmetleri AŞ, PAPARA, Papel Elektronik Para ve Ödeme Hizmetleri AŞ (PAPEL), Parakolay Elektronik Para AŞ (PARAKOLAY), ParaQR Elektronik Para ve Ödeme Hizmetleri AŞ (PARAQR), Parolapara Elektronik Para ve Ödeme Hizmetleri AŞ (PAROLAPARA), Paybull Ödeme Hizmetleri ve Elektronik Para AŞ (PAYBULL), Payco Elektronik Para ve Ödeme Hizmetleri AŞ (PAYCO), Paypole Ödeme Hizmetleri ve Elektronik Para AŞ, Payporter Ödeme Hizmetleri ve Elektronik Para AŞ (PAYPORTER), PARATİM Ödeme ve Elektronik Para Kuruluşu AŞ, Paytr Ödeme Hizmetleri ve Elektronik Para AŞ (PAYTR), Pratik İşlem Ödeme ve Elektronik Para AŞ, Rubik Elektronik Para ve Ödeme Hizmetleri AŞ, Sipay Elektronik Para ve Ödeme Hizmetleri AŞ (SİPAY), Token Ödeme Hizmetleri ve Elektronik Para AŞ (TOKEN), Tom Pay Elektronik Para ve Ödeme Hizmetleri AŞ (TOM PAY), TT Ödeme ve Elektronik Para Hizmetleri AŞ (TT ÖDEME), TTM Elektronik Para ve Ödeme Hizmetleri AŞ, Turk Elektronik Para AŞ (TURKPARA), TURKCELL ÖDEME, Turkonay Elektronik Para ve Ödeme Hizmetleri AŞ (TURKONAY), UPT Ödeme Hizmetleri ve Elektronik Para AŞ (UPT), Vepara Elektronik Para ve Ödeme Hizmetleri AŞ (VEPARA), Vizyon Elektronik Para ve Ödeme Hizmetleri AŞ (VİZYON), Vodafone Elektronik Para ve Ödeme Hizmetleri AŞ (VODAFONE ÖDEME), Ceo Ödeme ve Elektronik Para Kuruluşu AŞ (CEO ÖDEME). 4 Aypara Ödeme Kuruluşu AŞ (AYPARA), BRQ Link Ödeme Hizmetleri AŞ ( BRQ LINK), Efix Ödeme Hizmetleri AŞ, Elekse Elektronik Para ve Ödeme Kuruluşu AŞ (ELEKSE), Faturakom Ödeme Hizmetleri AŞ, Global Ödeme Hizmetleri AŞ, Gönderal Ödeme Hizmetleri AŞ (GÖNDERAL), İşte Pay Ödeme Kuruluşu AŞ, Klon Ödeme Kuruluşu AŞ (KLON), Lidio Ödeme Hizmetleri AŞ (LIDIO), Moneygram Turkey Ödeme Hizmetleri AŞ, Mypayz Ödeme Kuruluşu AŞ, Octet Express Ödeme Kuruluşu AŞ (OCTET), ÖDEAL, Paragram Ödeme Kuruluşu AŞ, Paratika Ödeme Hizmetleri AŞ, Pay Fix Elektronik Para ve Ödeme Hizmetleri AŞ (PAYFIX), Paynet Ödeme Hizmetleri AŞ (PAYNET), Ria Turkey Ödeme Kuruluşu AŞ, Sender Ödeme Hizmetleri AŞ, Sundus Elektronik Para ve Ödeme Kuruluşu AŞ, Trend Ödeme Kuruluşu AŞ, Tronapay Ödeme Hizmetleri AŞ, Trpos Ödeme Kuruluşu AŞ WESTERN UNION ve Vezne24 Tahsilat Sistemleri ve Ödeme Hizmetleri AŞ (VEZNE 24). 5 Adabank AŞ, AKBANK, Alternatifbank AŞ (ALTERNATİFBANK), Anadolubank AŞ, Arap Türk Bankası AŞ, Bank Mellat, Bank of China Turkey AŞ, Burgan Bank AŞ, Citibank AŞ, Denizbank AŞ (DENİZBANK), Deutsche Bank AŞ, FİBABANKA AŞ (FİBABANKA), Habib Bank Limited İstanbul Türkiye Merkez Şubesi, HSBC Bank AŞ (HSBC BANK), ICBC Turkey Bank AŞ, ING Bank AŞ, Intesa Sanpaolo SPA (INTESA), JP Morgan Chase Bank National Association, Mufg Bank Turkey AŞ, Odea Bank AŞ, QNB Finansbank AŞ (QNB FİNANSBANK), Rabobank AŞ, Societe Generale SA, Şekerbank TAŞ (ŞEKERBANK), ZİRAAT, Turkish Bank AŞ, Turkland Bank AŞ, Türk Ekonomi Bankası AŞ (TEB), Türk Ticaret Bankası AŞ, GARANTİ, Türkiye Halk Bankası AŞ (HALK BANK), İŞ BANKASI, Türkiye Vakıflar Bankası TAO (VAKIF BANK), YAPI KREDİ, Aktif Yatırım Bankası AŞ, Bank of America Yatırım Bankası AŞ, Bankpozitif Kredi ve Kalkınma Bankası AŞ, D Yatırım Bankası AŞ (D YATIRIM), Destek Yatırım Bankası, Diler Yatırım Bankası AŞ, Golden Global Yatırım Bankası AŞ, GSD Yatırım Bankası AŞ, İller Bankası AŞ, İstanbul Takas ve Saklama Bankası AŞ, Misyon Yatırım Bankası AŞ, Nurol Yatırım Bankası AŞ, Pasha Yatırım Bankası AŞ, Q Yatırım Bankası AŞ, Standard Chartered Yatırım Bankası Türk AŞ, Tera Yatırım Bankası AŞ, Türkiye İhracat Kredi Bankası AŞ, Türkiye Kalkınma ve Yatırım Bankası AŞ, Türkiye Sınai Kalkınma Bankası AŞ, Albaraka Türk Katılım Bankası AŞ (ALBARAKA), Hayat Finans Katılım Bankası AŞ, Kuveyt Türk Katılım Bankası AŞ (KUVEYT TÜRK), T.O.M. Katılım Bankası AŞ, Türkiye Emlak Katılım Bankası AŞ, Türkiye Finans Katılım Bankası AŞ Vakıf Katılım Bankası AŞ (VAKIF KATILIM), Ziraat Katılım Bankası AŞ (ZİRAAT KATILIM), Birleşik Fon Bankası AŞ.
24-56/1241-531 3/112 teşebbüslerden6 bilgi ve belge talebinde bulunulmuştur. (5) Ayrıca yapılan devralma başvurusuna ilişkin olarak (.....) tarafından 08.09.2023 tarih ve 42247 sayı ve 14.09.2023 tarih ve 42486 sayı, (.....) tarafından 04.01.2024 tarih ve 46892 sayı ile gönderilen gizlilik talepli itiraz dilekçeleri Kurum kayıtlarına intikal etmiştir. (6) Dosya kapsamında ihtiyaç duyulan bilgi ve belgelerin elde edilmesi ve değerlendirilebilmesi amacıyla DGPAYS ile 01.11.2023 ve 07.12.2023 tarihinde, IYZICO ile 01.11.2023 ve 31.01.2024 tarihinde, PAPARA ve AKTIFTECH ile 09.11.2023 tarihinde, PARAM ile 27.11.2023, 28.11.2023, 19.12.2023 tarihinde, BİLEŞİM ile 06.12.2023 tarihinde, BKM ile 08.12.2023 tarihinde çevrim içi toplantılar gerçekleştirilmiştir. (7) Bildirime konu işlem çerçevesindeki incelemeler devam ederken 19.02.2024 ve 48812 sayı, 19.02.2024 tarih ve 48813 sayı, 15.02.2024 tarih ve 48715 sayı ile Kurum kayıtlarına intikal eden gizlilik talepli başvurulara istinaden hazırlanan 2023-4-040/BN-01 sayılı Bilgi Notunun görüşüldüğü Kurulun 27.02.2024 tarihli toplantısında alınan 24-11/171-M sayılı kararı doğrultusunda TURKPARA; Turk Finansal Teknoloji AŞ (TFT); 6 AKBANK, YAPI KREDİ, Protel Holding AŞ (PROTEL), Hugin Yazılım Teknolojileri AŞ (HUGIN), Mikrosaray Mikrobilgisayar Pazarlama ve Ticaret AŞ (MİKROSARAY), DSM Grup Danışmanlık İletişim ve Satış Ticaret AŞ (DSM GRUP), İş Net Elektronik Bilgi Üretim Dağıtım Ticaret ve İletişim Hizmetleri AŞ (İŞNET), Ingenico Ödeme Sistem Çözümleri AŞ (INGENICO), Pax Teknoloji ve Pazarlama AŞ (PAX TEKNOLOJİ), Verifone Elektronik ve Danışmanlık Ltd. Şti (VERIFONE), Soft Robotic İnovasyon Yazılım ve Danışmanlık aş (SOFT ROBOTIC), Zanha Grup Dijital Platform Elektronik Ticaret ve Bilişim Hizmetleri AŞ (ZANHA), Koç Sistem ve Bilgi ve İletişim Hizmetleri AŞ (KOÇ SİSTEM), QNB FİNANSBANK, Finartz Bilgi Teknolojileri AŞ (FINARTZ), Codevo Bilişim Yazılım ve Danışmanlık Hizmetleri AŞ (CODEVO), OCTET, Kuka Mobil Uygulama Teknoloji Yazılım İletişim Sanayi Ticaret AŞ (KUKA), MT Holding AŞ (MT HOLDİNG), Paygo Finansal Teknoloji Hizmetleri AŞ (PAYGO TEKNOLOJİ), Pavo Finansal Teknoloji Çözümleri AŞ (PAVO TEKNOLOJİ), Token Finansal Teknolojiler AŞ (TOKEN TEKNOLOJİ), MT Makina Geri Dönüşüm Sistemleri İmalat İthalat İhracat Sanayi ve Ticaret Ltd. Şti. (MT MAKİNA), Pixel Elektronik Güvenlik Sistemleri Danışmanlık AŞ (PIXEL), Panaroma Bilişim Teknolojileri Sanayi ve Ticaret AŞ (PANAROMA), E Data Elektronik Sanayi ve Ticaret AŞ (E DATA), Provision Bilgi İşlem San. ve Tic. AŞ (PROVISION), Dgpaysit Bilişim Teknolojileri AŞ (DGPAYSIT), DGPAYS, Payosfer Bilişim Hizmetleri AŞ (PAYOSFER), Tekforpay Bilişim AŞ (TEKFORPAY), Innova Bilişim Çözümleri AŞ (INNOVA), Payten Teknoloji AŞ (PAYTEN), BİLEŞİM, Banksoft Bilişim Bilgisayar Hizmetleri AŞ (BANKSOFT), Procenne Teknoloji AŞ (PROCENNE), INTERTECH, Digicords Bilişim Teknolojileri AŞ (DIGICORDS), Austria Card Turkey Kart Operasyonları AŞ (AUSTRIA CARD), Topkapı Danışmanlık Elektronik Hizmetler Pazarlama ve Ticaret AŞ (TOPKAPI), Setcom Yazılım ve Danışmanlık Hizmetleri AŞ (SETCOM), Enqura Bilgi Teknolojileri AŞ (ENQURA), Artifact Bilişim Danışmanlık AŞ (ARTIFACT), Linktera Bilgi Teknolojileri AŞ (LINKTERA), Biotekno Bütünleşik İş Operatörü Teknolojik Çözümler Ticaret Ltd. Şti. (BIOTEKNO), Experian Bilgi Hizmetleri Ltd. Şti. (EXPERIAN), SİPAY, İŞ BANKASI, Softtech Yazılım Teknolojileri Araştırma Geliştirme ve Pazarlama Ticaret AŞ (SOFTTECH), Seri Bilgi Teknolojileri Destek Hizmetleri ve Ticaret Ltd. Şti. (SERİ BİLGİ), Teknoser Bilgisayar Teknik Hizmetler Sanayi ve Dış Ticaret AŞ (TEKNOSER), Cordiswork Petrol Kimya ve Bilgisayar Yazılım Dış Ticaret Ltd. Şti. (CORDISWORK), Worldline Ödeme Sistem Çözümleri AŞ (WORDLINE), E Dönüşüm İnovasyon Bilişim ve Ticaret Ltd. Şti. (E DÖNÜŞÜM), Craftgate Teknoloji AŞ (CRAFTGATE), Intranet Technology Yazılım AŞ (INTRANET), Triosoft Bilişim Teknolojileri Sanayi ve Ticaret Ltd. Şti. (TRIOSOFT BİLİŞİM), Triosoft Yazılım ve Bilgi Teknolojileri Sanayi Ticaret Ltd. Şti. (TRIOSOFT YAZILIM), Netaş Telekomünikasyon AŞ (NETAŞ), İş Merkezleri Yönetim ve İşletim AŞ (İŞ MER), CEO ÖDEME, Fixcloud Teknoloji AŞ (FIXCLOUD), D-Market Elektronik Hizmetler ve Ticaret AŞ (D-MARKET), Codec İletişim ve Danışmanlık Hizmetleri AŞ (CODEC), Codevist Teknoloji AŞ (CODEVIST), Fineksus Bilişim Çözümleri Ticaret AŞ (FINEKSUS), Termtech Bilişim Bilgisayar Teknolojileri Tic. Ltd. Şti. (TERMTECH), Trlogic Bilgi Teknolojileri AŞ (TRLOGIC), Net Koruma Marka ve Siber Güvenlik Danışma Hizmetleri Ltd. Şti. (NET KORUMA), İHS Kurumsal Teknoloji Hizmetleri AŞ (IHS TEKNOLOJİ), Erişim Müşteri Hizmetleri AŞ (ERİŞİM), Nerodata Teknoloji AŞ (NERODATA), Onlayer Bilişim Teknolojileri AŞ (ONLAYER), Recon Teknoloji Danışmanlık ve Ticaret Ltd. Şti. (RECON), Asee Bilişim Teknolojileri AŞ (ASEE BİLİŞİM), Mobilist Bilişim Sistemleri San. ve Tic. Ltd. Şti. (MOBILIST) ticaret ünvanlı dış hizmet sağlayıcıları.
24-56/1241-531 4/112 PAYCORE Ödeme Hizmetleri Takas ve Mutabakat Sistemleri AŞ (PAYCORE), Kartek Kart ve Bilişim Teknolojileri Ticaret AŞ (KARTEK KART), Karbil Yazılım ve Bilişim Teknolojileri Ticaret AŞ (KARBİL) ve Kartnet Bilgisayar Sanayi ve Ticaret AŞ’de (KARTNET) yerinde inceleme gerçekleştirilmiştir. Bu çerçevede TFT tarafından sunulan cevabi yazı 04.03.2024 tarih ve 49349 sayı, 18.03.2024 tarih ve 49876 sayı ile Kurum kayıtlarına intikal etmiştir. (8) TFT’de gerçekleştirilen incelemenin veri silinmesi yoluyla engellenmesi ve zorlaştırılmasına ilişkin olarak hazırlanan 12.03.2024 tarihli ve 2023-4-040/BN-02 sayılı Bilgi Notu Kurulun 18.04.2024 tarihli toplantısında görüşülmüş ve 24-19/418-171 sayılı karar ile TFT tarafından yerinde incelemenin engellendiği/zorlaştırıldığına karar verilmiş ve TFT hakkında idari para cezasına hükmedilmiştir. (9) Buna ek olarak bahse konu yerinde incelemelerde elde edilen bulgular ve yapılan değerlendirmeler çerçevesinde PARAM tarafından KARTEK’in devralınması işleminin Kurul izni alınmaksızın gerçekleştirilip gerçekleştirilmediğinin tespit edilebilmesi amacıyla hazırlanan 02.04.2024 tarihli ve 2023-4-040/BN-04 sayılı Bilgi Notu, Kurulun 04.04.2024 tarihli toplantısında görüşülmüş ve 24-16/390-148 sayılı karar ile işlemin Kurulun izni olmaksızın gerçekleştirilmesi nedeniyle Emin Can YILMAZ ve Mustafa Serhan YILMAZ (birlikte YILMAZ AİLESİ) hakkında idari para cezasına hükmedilmiştir. (10) Dosya kapsamındaki rekabetçi endişelerin bertaraf edilmesine ilişkin taahhüt sürecine yönelik görüşmeler çerçevesinde PARAM tarafından sunulan beyanlar 12.02.2024 tarih ve 48490 sayı ile ilk taahhüt metni ise 19.02.2024 tarih ve 48807 sayı ile Kurum kayıtlarına intikal etmiştir. (11) Söz konusu başvuru üzerine düzenlenen 11.03.2024 tarihli ve 2023-4-040/Öİ sayılı Ön İnceleme Raporu, 14.03.2024 tarihli Kurul toplantısında ele alınmıştır. Kurulun 14.03.2024 tarihli ve 24-13/262-M sayılı kararıyla bildirim konusu işlemin, 4054 sayılı Kanun’un 10. maddesinin birinci fıkrası uyarınca nihai incelemeye alınmasına, nihai inceleme sürecinde PARAM tarafından sunulan taahhütlere ilişkin olarak üçüncü kişilerin görüşlerinin alınmasına karar verilmiştir. (12) Nihai inceleme kapsamında, başvuru sahibi PARAM’a 26.03.2024 tarihli ve 86315 sayılı ve 26.03.2024 tarihli ve 86314 sayılı nihai inceleme bildirimi gönderilerek 4054 sayılı Kanun’un 43. maddesinin ikinci fıkrası gereğince yazılı savunmasını 30 gün içinde Kuruma göndermesi gerektiği bildirilmiştir. PARAM’ın yazılı savunması, 24.04.2024 tarih ve 51213 sayı ile Kurum kayıtlarına süresi içinde intikal etmiştir. (13) Dosyanın nihai incelemeye alınmasının akabinde, 03.04.2024 tarihinde PARAM yetkilileri ve vekillerinin katılımı ile taahhütlerin revize edilmesi ve nihai inceleme sürecinin yürütülmesine ilişkin olarak Kurum merkezinde toplantı gerçekleştirilmiştir. (14) Ön inceleme aşamasında sunulan taahhütlere ilişkin olarak üçüncü tarafların görüşlerinin alınmasına ilişkin Kurul kararına istinaden, 26.03.2024 tarihli ve 86330 sayılı yazı ile elektronik para kuruluşu olarak faaliyet gösteren ve dosya kapsamında daha önce de kendilerinden bilgi ve belge talep edilen 36 ödeme ve elektronik para kuruluşundan; 26.03.2024 tarihli ve 86328 sayılı yazı ile banka olarak faaliyet gösteren ve dosya kapsamında daha önce de kendilerinden bilgi ve belge talep edilen 29 bankadan; 26.03.2024 tarihli ve 86327 sayılı yazı ile ödeme kuruluşu olarak faaliyet gösteren ve dosya kapsamında daha önce de kendilerinden bilgi ve belge talep edilen 21 ödeme kuruluşundan; 26.03.2024 tarihli ve 86338 sayılı yazı ile dış hizmet sağlayıcı olarak faaliyet gösteren ve dosya kapsamında daha önce de kendilerinden bilgi ve belge talep edilen 19 dış hizmet sağlayıcısından görüş ve önerileri talep edilmiştir.
24-56/1241-531 5/112 (15) Öte yandan nihai inceleme sürecinde yürütülen taahhüt mekanizmasına ilişkin elektronik para kuruluşları, ödeme kuruluşları, bankalar ve dış hizmet sağlayıcılar tarafından iletilen görüş yazıları değerlendirilmiştir. Özellikle KARTEK bünyesinde bulunan müşteri stratejik bilgisi ile kişisel verilerin güvenliğinin tesis edilmesine ilişkin çözüm önerilerinin ele alınması amacıyla 15.05.2024 tarihinde Bilişim Teknolojileri Dairesi Başkanlığında görev yapan meslek personelleri ile toplantı gerçekleştirilmiştir. Bu çerçevede gerek elektronik para kuruluşları, ödeme kuruluşları, bankalar ve dış hizmet sağlayıcılar tarafından iletilen görüş yazıları, gerekse Bilişim Teknolojileri Dairesi Başkanlığının taahhütlerin veri güvenliğinin sağlanmasına ilişkin görüşleri anonimleştirilerek ve toplulaştırılarak PARAM’a 15.05.2024 tarihinde iletilmiştir. (16) Akabinde taahhüt sürecine yönelik görüş ve önerilerin bildirilmesi ile taahhütlere ilişkin birtakım hususların nihai taahhüt metninin sunulmasından önce aydınlatılabilmesi amacıyla 20.05.2024 tarihinde PARAM yetkilileri ve temsilcileri ile Kurum merkezinde toplantı gerçekleştirilmiştir. (17) İncelemelerin devam ettiği dönemde (.....) tarafından 30.05.2024 tarih ve 52402 sayı ile işleme ilişkin görüş ve beyanlar Kurum kayıtlarına intikal etmiştir7. (18) PARAM tarafından taahhüt metninin oluşturulması aşamasında, 10.06.2024 tarih ve 52782 sayı, 24.06.2024 tarih ve 53196 sayı, 24.07.2024 tarih ve 54345 sayı, 09.08.2024 tarih ve 55045 sayı ile revize taahhüt metni taslakları ve üst yazılar iletilmiştir. Taahhüt sürecinin yürütüldüğü aşamada anılan metinler çerçevesinde, taraf ile yapılan görüşmelere istinaden hazırlanan nihai taahhüt metni ise 13.08.2024 tarih ve 55184 sayı ile Kurum kayıtlarına intikal ettirilmiştir. (19) Ayrıca PARAM tarafından gönderilen cevabi yazılar 14.10.2024 tarih ve 57661 sayı, 14.10.2024 tarih ve 57666 sayı, 14.11.2024 tarih ve 58975 sayı ile Kurum kayıtlarına intikal ettirilmiştir. (20) Tüm değerlendirmeler ışığında hazırlanan 26.12.2024 tarih ve 2023-4-040/Nİ sayılı Nihai İnceleme Raporu Kurulun 27.12.2024 tarihli toplantısında görüşülerek karara bağlanmıştır. (21) F. RAPORTÖR GÖRÜŞÜ: İlgili raporda özetle; - Bildirim konusu işlemin 4054 sayılı Rekabetin Korunması Hakkında Kanun’un (4054 sayılı Kanun) 7. maddesi ve bu maddeye dayanılarak çıkarılan 2010/4 sayılı “Rekabet Kurulundan İzin Alınması Gereken Birleşme ve Devralmalar Hakkında Tebliğ” (2010/4 sayılı Tebliğ) kapsamında izne tabi olduğu, - İşlemin 4054 sayılı Rekabetin Korunması Hakkında Kanun’un 7. maddesi çerçevesinde etkin rekabetin önemli ölçüde kısıtlanmasına yol açma ihtimalinin söz konusu olduğu, - Bununla birlikte, Param Holding International Coöperatief U.A. tarafından Kurum kayıtlarına 13.08.2024 tarih ve 55184 sayı ile sunulan taahhüt metninin işlemin yol açacağı rekabet sorunlarını gidermede yeterli bulunduğu, dolayısıyla işleme, sunulan taahhütler çerçevesinde koşullu izin verilebileceği, - Bildirime konu devralma işlemine Rekabet Kurulu tarafından izin verilmesi halinde davranışsal taahhütlerin yükümlülük teşkil edeceği, yükümlülüklerin ihlal edilmesi durumunda taraflar hakkında 4054 sayılı Rekabetin Korunması Hakkında Kanun’un 17. maddesinde öngörülen idari para cezasının uygulanabileceği 7 İlgili başvuru hakkında 2012/2 sayılı Rekabet İhlallerine İlişkin Başvuru Usulüne Dair Tebliğ’in 5/4 maddesi uyarınca işlem yapılmasına gerek görülmemiştir.
24-56/1241-531 6/112 ifade edilmiştir. G. İNCELEME VE DEĞERLENDİRME G.1.Taraflara İlişkin Bilgiler G.1.1. Devralan: PARAM (22) Dosya konusu işlemde devralan teşebbüs PARAM, Türkiye ve Avrupa’da finansal teknoloji alanında yatırım yapmak üzere Hollanda’da kurulmuş bir holding şirketidir. PARAM, çoğunluk hisselerine sahip olan Finvest Dış Ticaret AŞ (FINVEST) tarafından kontrol edilmektedir. (23) Yatırım bankacılığı faaliyeti yürütmek üzere kurulmuş bir şirket olan FINVEST’in hisselerinin tamamına ise Emin Can YILMAZ ve Mustafa Serhan YILMAZ (birlikte YILMAZ AİLESİ) sahiptir ve ilgili şirket YILMAZ AİLESİ tarafından kontrol edilmektedir. (24) YILMAZ AİLESİ, 2001 yılından beri genel itibarıyla doğrudan ve dolaylı olarak kontrol ettiği teşebbüsler aracılığıyla, finans, finansal teknolojiler, finansal teknolojilere yönelik yazılım, hizmet ve eğitim sektörleri alanlarında faaliyet göstermektedir. Bahse konu şirketler ve faaliyet alanları ise aşağıdaki gibidir: (25) TURKPARA: 6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun (6493 sayılı Kanun) kapsamında elektronik para ihraç etmeye yetkili bir kuruluştur. TURKPARA, işletmeler ve bireysel kullanıcılar için mevzuatlara uygun olarak elektronik paranın ihraç edilmesini ve sunduğu ödeme çözümleri aracılığı ile ön ödemeli akıllı kimlik kartlarının, finansal bir altyapı ile kullanılmasını sağlamaktadır. 2014 yılında kurulan şirket Türkiye’deki ilk lisanslı elektronik para kuruluşu olarak faaliyetlerini sürdürmektedir. (26) TFT: TFT, ödeme sistemleri pazarında iş geliştirmek isteyen kurum ve kuruluşlara teknik altyapı, tasarım, yazılım ve benzeri hususlarda danışmanlık hizmeti, proje geliştirme ile ödeme sistemlerinde kullanılmak üzere üretilecek cihazların yazılım ve teknik altyapısının oluşturulması ve güncellenmesinin yürütülmesi, ödeme hizmetleri ile ilişkilendirilebilecek yazılım uygulamaları veri tabanı, tasarım veri tabanı uygulamaları, sunucu yazılımlarının üretimi, mevcut ödeme sistemlerine ilişkin projeler üzerinde periyodik olarak güncellemelerin yapılması, bunların entegrasyonun ve satışının yapılması, satış sonrası hizmet verilmesi alanlarında faaliyet göstermektedir. Bunlara ek olarak, ödeme sistemleri ile ilgili lisans ve know-how anlaşmalarının yapılması, elektronik para ihracı ve ödeme çözümleri konularında yazılım ve altyapı projeleri hazırlanması alanlarında da faaliyet göstermektedir. TFT’nin 2022 yılı yazılım gelirlerinin çoğunun grup içi şirketlere verilmiş olan hizmetlerden elde edildiği ifade edilmektedir. (27) Eçözüm Bilgi Teknolojileri AŞ (EÇÖZÜM): Turuncu Holding AŞ şirketlerinden olan EÇÖZÜM, internet ortamında elektronik tahsilat yapılabilmesi için gerekli olan yazılımları üretmekte ve geliştirmektedir. EÇÖZÜM’ün faaliyet alanı temel olarak elektronik ortamdaki sanal mağazalar özelinde çevrim içi ödemelere ilişkin yazılım geliştirilmesine yöneliktir. Bu kapsamda EÇÖZÜM, çevrim içi tahsilat sistemi olan Netekstre, Posrapor (POS8 ve sanal POS raporlama sistemi), E-DBS (doğrudan borçlandırma sistemi) ve TÖS (toplu ödeme sistemi) ürünleri ile finansal işlemleri tek ekrandan ve zaman tasarrufu sağlayarak otomatize hale getiren yazılımlar geliştirmektedir. 8 Point of Sale.
24-56/1241-531 7/112 (28) Momento Reklam ve Pazarlama Ticaret AŞ (MOMENTO): Ortak girişim şirketi olan MOMENTO9, reklam ve pazarlama alanlarında faaliyet göstermektedir. Bu çerçevede hediye, hediye paketi, hediye çeki, kupon, indirim çekleri ve ön ödemeli kartların; internet ve mağazalar aracılığıyla alım satımını, ithalat ve ihracatını gerçekleştirmektedir. (29) Random Teknoloji Filo Kiralama Ltd. Şti (RANDOM): Bilgisayar programı ve yazılımı geliştirilmesi; bilgisayar, bilgisayar çevre bilimleri ve yazılımlarının toptan ticareti ve satışının yapılması; teknik, elektronik, telekomünikasyon altyapısını ve kullanıcı birimleri ile çevre cihazlarının kurulması; bu cihazların gerekli program ve/veya yazılımlarının iç ve dış ticareti, bakımı, onarımı ve montajı, pazarlaması, satışı, kiralaması ile gerekli teknik servis hizmetlerinin verilmesi alanlarında faaliyet göstermektedir. Ek olarak filo kiralama alanında faaliyet gösteren RANDOM’un 2022 yılında yazılım alanında faal olmadığı belirtilmektedir. (30) Univera Bilgisayar Sistemleri Sanayi ve Ticaret AŞ (UNIVERA): UNIVERA, farklı sektör ihtiyaçları doğrultusunda çoklu kanal satış yönetimi, iş ortağı yönetimi, mobil ekip yönetimi, depo ve üretim yönetimi, sahadan veri toplama, tedarik yönetimi gibi alanlara ilişkin yazılım hizmeti sağlamaktadır. Ayrıca UNIVERA, Univis Bilişim Destek Hizmetleri Sanayi ve Ticaret AŞ adındaki bağlı şirketi aracılığıyla otomatik tanımlama, veri toplama, nesnelerin internetine ilişkin donanım satışı, teknik servis ve bilişim destek hizmetleri alanlarında faaliyet göstermektedir. (31) TURK Finansman AŞ: Finansman şirketi olarak faaliyet göstermektedir. (32) Param Merkezi Yönetim Destek Hizmetleri AŞ: İşletmelere stratejik, mali, pazarlama, üretim, iş süreçleri gibi konularda destek hizmetleri vermek üzere kurulmuş bir şirket olarak faaliyet göstermektedir. (33) Turk Filo Araç Kiralama AŞ: Filo araç kiralaması alanında faaliyet göstermektedir. (34) Bir Dünya Eğitim Hizmetleri Gıda Turizm ve İnşaat Ticaret AŞ: Özel eğitim öğretim hizmetleri alanında faaliyet göstermektedir. (35) Twisto payment a.s., Nikita engine s.r.o., Twisto Polska Sp. z o.o., Twisto FinCo s.r.o., Twisto FinCo PLSp. z o.o.: Genel itibarıyla finans alanında faaliyet göstermek üzere kurulu bu şirketlerin hâlihazırda Türkiye’de ve küresel düzeyde herhangi bir faaliyeti bulunmamaktadır. G.1.2. Devre Konu: KARTEK (36) Dosya konusu işlemde devre konu teşebbüs KARTEK, bağlı şirketleri KARTEK KART, KARBİL, KARTNET, PAYCORE BİLİŞİM, PAYCORE vasıtasıyla genel olarak ödeme hizmetleri pazarına ilişkin altyapı ürün ve hizmet tedariki ile ödeme sistemi işleticiliği alanlarında faaliyet göstermektedir10. Devre konu KARTEK tarafından sağlanan altyapı hizmetleri temel olarak; (i) yazılım ve donanım hizmetleri, (ii) işletim faaliyetleri (kart operasyonları, POS/ATM operasyonları) ve (iii) diğer faaliyetler (açık/kapalı devre ulaşım operasyonları, kart saklama ve mobil ödeme operasyonu ve kapalı devre entegre ödeme operasyonları) şeklindedir. 9 MOMENTO (.....) kontrol edilmektedir. 10 KARTEK’in %(.....) hissedarlıkla kontrol ettiği ve yurt dışında faaliyet gösteren diğer şirketleri; (.....)’dir.
24-56/1241-531 8/112 (37) KARTEK tarafından ödeme hizmetlerine yönelik yazılım ve donanım faaliyeti kapsamında ürün ve projeler geliştirilmekte; bunlar genellikle bankalar ve diğer ödeme kuruluşları gibi finansal hizmetler alanında faaliyet gösteren teşebbüslere sunulmaktadır. İlgili ürünler esas olarak kartlı ödeme11 hizmeti uygulamaları ve dijital ödeme12 uygulamaları şeklinde sınıflandırılmaktadır. KARTEK tarafından geliştirilen yazılımların bir kısmı paket ürün olarak satılmakta; bir kısmı ise finans kuruluşlarının ihtiyaçları doğrultusunda geliştirilip onların sistemlerine entegre edilmek üzere proje bazlı hazırlanmaktadır. Ödeme hizmetleri pazarına yönelik donanım faaliyetleri kapsamında; donanım üretilmesi, ilgili donanımlara ilişkin yazılımların geliştirilmesi ve satılması işlemleri gerçekleştirilmektedir. Donanıma ilişkin ürün ve hizmetlerin bir kısmı üçüncü taraflardan tedarik edilirken13 bir kısmı ise KARTEK tarafından geliştirilmektedir. (38) Bu çerçevede KARTEK’in ödeme hizmetleri pazarına ilişkin altyapı ürün ve hizmet tedariki faaliyetleri; • Kart operasyonları hizmeti kapsamında; kredi kartı, banka kartı ve ön ödemeli kartları destekleyen kart yönetim sistemi, bu sisteme uyumlu olarak çalışan yazılımlar ile raporlama ve veri transferini içeren yazılım ve donanım altyapısının geliştirilmesi, kart başvuru basım dosyasının oluşturulması ve basım/kurye firması ile entegrasyon sağlanması, parametre yönetimi, işlem yönetimi (provizyon operasyonu, bakiye takip yönetimi, limit takip işlemleri, vb.), ekstre yönetimi, müşteri iletişim yönetimi, kanal yönetimi (çağrı merkezi/internet şubesi/e-ticaret/fraud (sahte) işlem ve dosya entegrasyon yönetimi), müşteri sadakat ve kampanya yönetimi, raporlama ve dosya transferi hizmetleri, kartlı ödeme sistem otoriteleri ile ilgili hizmetler (BKM, VISA ve MasterCard sertifikasyon işlemlerinin yönetimi, yetkili mercilerin kurallarına uygun geliştirme ve güncellemeler vb.) ve entegrasyon hizmetleri (VISA, MasterCard ve BKM, banka kartı/ön ödemeli kart/kredi kartı, temel bankacılık, alternatif dağıtım kanalları, muhasebe, kart başvuru ve scoring entegrasyonları), • Mobil temassız ödeme operasyonları (Host Card Emulation, HCE) kapsamında, banka kartları, kredi kartları ve ön ödemeli kartlar aracılığıyla internet ve/veya mobil cihazlar üzerinden ödeme ve para transferi gibi işlemlerin güvenli ve kolay bir şekilde gerçekleştirilmesi ile bu kapsamda kart hamillerinin NFC (Near Field Communication- Yakın Alan İletişimi)/HCE uyumlu mobil cihazlarına tanımladığı kartları kullanarak mobil temassız ödeme yapmasını sağlayan ödeme çözümleri, • POS operasyonları kapsamında, fiziksel ve sanal POS yönetimi, işletimi, işyeri ve POS operasyonları ile ilgili çağrı desteği, GSM ve internet üzerinden çalışan POS’lar ile gerçekleştirilen işlemlere çözüm sunan sistemler, • ATM operasyonları kapsamında, bankalara sunulan 7/24 ATM izleme, arıza kayıt ve takip, problem analizi, yardım masası gibi hizmetler, • Ödeme kaydedici cihaz operasyonları (ÖKC) kapsamında, Gelir İdaresi Başkanlığı’nın ihtiyaçları doğrultusunda geliştirilen ödeme kaydedici cihazlar için ÖKC TSM (Trusted Service Manager, Güvenli Hizmet Yöneticisi) altyapısının 11 Kartlı ödeme sistemi uygulamaları kredi kartı, banka kartı, ön ödemeli kartlar ve üye işyerlerine verilebilecek POS cihazlarının ve tüm bu ekosistemin yönetimini sağlayan yazılımlar olarak ifade edilebilecektir. 12 Dijital ödeme uygulamaları akıllı cep telefonları için mobil cüzdan, cep telefonu ile ödeme, cep telefonunu POS gibi kullanabilme olarak örneklendirilebilecektir. 13 Bu çerçevede POS cihazı konsantratörleri ve Manage ATM gibi POS cihazının ve ATM’nin uzaktan izlenmesini sağlayan donanımların (.....) tedarik edildiği ifade edilmektedir.
24-56/1241-531 9/112 oluşturulması ile banka üye işyerleri ve Gelir İdaresi Başkanlığı arasındaki operasyon hizmetleri, • Kart saklama ve mobil ödeme operasyonu kapsamında, mobil uygulamalar internet ve/veya mobil cihazlar üzerinden ticari faaliyet yürütecek firmalara kart saklama ve işlem yönlendirme hizmeti, • Kapalı devre entegre ödeme operasyonları kapsamında; yeme içme, yakıt vb. sektörlere yönelik hediye çeki gibi ödeme aracı olarak kullanılan akıllı kart sistemlerinin işletim hizmetleri olarak belirtilmektedir. (39) KARTEK ayrıca bağlı şirketi PAYCORE aracılığıyla, 6493 sayılı Kanun dâhilinde TCMB’den alınan faaliyet izni ile kendi sistem katılımcılarına14 takas ve mutabakat hizmeti sunan bir “ödeme sistemi işleticisi” olarak faaliyet göstermektedir. Bununla birlikte KARTEK’in yukarıda sayılan faaliyetlerine benzer şekilde PAYCORE’a TCMB’nin 22.06.2017 tarihli ve 10472/20071 sayılı kararıyla verilen faaliyet izninin 2. maddesi uyarınca, “dış hizmet sağlayıcısı” olarak faaliyet gösterdiği ifade edilmektedir. Bu faaliyetleri kapsamında VISA, MasterCard ve BKM tarafından gerekli onayları alan PAYCORE; ödeme kuruluşlarına kendi geliştirdiği platform üzerinden VISA, MasterCard ve BKM şema kuralları altında EMV işlemlerinin15 işletilmesine yönelik uygulamalar ve altyapı hizmetleri sunmaktadır. (40) KARTEK’in (.....) oranındaki hissesine sahip olan MTS, 14.09.2019 tarihinde KARTEK’in bir kısım hisselerinin devralınması amacıyla kurulan ve başkaca ticari faaliyet yürütmeyen bir anonim şirkettir16. MTS’nin dolaylı kontrolüne sahip olan Mediterra Capital Partners II, LP (MCP)17 ise Türkiye’de yerleşik halde bulunan küçük ve orta ölçekli işletmelere yatırım yapan bir özel sermaye fonu grubudur. Türkiye’de yatırım yaptığı portföy şirketleri vasıtasıyla un üretimi, balık üretimi, fast-food zincir restoran işletmesi, asansörlerin kumanda sistemlerinde kullanılan elektronik cihazların üretimi, veri yedekleme/bulut çözümleri alanlarında faaliyet göstermektedir. Anılan teşebbüsün ana yatırımcıları arasında Avrupa Yatırım Fonu (European Investment Fund), Hollanda Kalkınma Bankası (Nederlandse Financierings-Maatschappij voor Ontwikkelingslanden N.V, FMO), Uluslararası Finans Kurumu (International Finance Corporation, IFC) ve EBRD gibi yatırımcılar bulunmaktadır. (41) KARTEK’in (.....) oranındaki hissesine sahip olan KANDİLLİ ise nihai olarak konaklama, teknoloji ve enerji sektörlerinde aktif MV Holding AŞ tarafından kontrol edilmektedir. Son olarak KARTEK’in %(.....) oranındaki hissesine sahip olan REVO Capital Fund Fund IB.V. (REVO) ise kurumlar arası (B2B) (business to business)18 ve firmadan tüketiciye (B2C) (business to consumer) iş modellerini benimseyen teknoloji girişimlerine yatırım yapan Hollanda’da mukim limited şirket olarak kurulmuş bir risk sermayesi fonudur. REVO’nun başlıca ortakları arasında European Bank for 14 PAYCORE’un Türkiye’de yerleşik müşterileri BKM’ye yöneldiğinden takas sisteminin katılımcı sayısının 7’den 3’e düştüğü belirtilmektedir. (…..). 15 Europay, MasterCard ve VISA tarafından geliştirilen bir ödeme kartı standardı olan EMV, çip aracılığıyla ödeme işlemlerinde kimlik bilgisini doğrulamak ve geleneksel manyetik şeritli kartlardan daha güvenli hale getirmek üzere tasarlanan bir ödeme kartı teknolojisidir. 16 Kurulun 28.02.2019 tarihli ve 19-10/116-47 sayılı kararı ile KARTEK’in bir kısım hissesinin MTS tarafından devralınması işlemine izin verilmiştir. 17 MCP’nin pay sahipliği yapısı oldukça dağınık olup herhangi bir gerçek kişi veya teşebbüs tarafından kontrol edilmemektedir. 18 B2B iş modeli teşebbüslerin son tüketiciye değil başka işletmelere yaptığı satış ve pazarlama anlamına gelmektedir.
24-56/1241-531 10/112 Reconstruction ve International Finance Corporation gibi uluslararası kurumsal yatırımcılar bulunmaktadır. REVO’nun porföyünde yer alan şirketlerden birkaçı Getir, Onedio, V-Count, TransferGo, Zizoo, Endeksa ve Cosa’dır. G.2. İlgili Pazar G.2.1. Sektör ve Mevzuata İlişkin Genel Bilgiler G.2.1.1. Ödeme Hizmetleri ve Dış Hizmet Sağlayıcılığına İlişkin Temel Mevzuat (42) Dosya konusu işlem kapsamında, devre konu KARTEK tarafından temel olarak ödeme hizmetleri pazarına ilişkin altyapı tedariki ve ödeme sistem işleticiliği faaliyetleri yürütülmektedir. Ödeme hizmetleri pazarına ilişkin altyapı tedariki, genel itibarıyla, ödemelerin gerçekleşebilmesi için gerekli yazılım, donanım ve operasyonel altyapıyı sağlamaya yöneliktir. Bu çerçevede ilk olarak ödeme hizmetleri alanında temel düzenleme olan 6493 sayılı Kanun’a değinilmesi önem arz etmektedir. (43) 6493 sayılı Kanun’un “Tanımlar” başlıklı 3. maddesinde ödeme hizmetleri alanındaki bazı temel kavramların tanımına yer vermektedir. Bu kapsamda, ödeme sistemi “üç veya daha fazla katılımcı arasındaki transfer emirlerinden kaynaklanan fon aktarımlarının gerçekleştirilmesini sağlamak amacıyla yapılan takas ve mutabakat işlemleri için gerekli altyapıyı sunan ve ortak kuralları olan yapı” şeklinde tanımlanmaktadır. Sistem işleticisi ise 6493 sayılı Kanun’un 3. maddesinde, “sistemin günlük işleyişinden sorumlu olan ve sistem işletimi için gerekli olan faaliyet iznine sahip tüzel kişi” olarak tanımlanmış olup ödeme ve/veya menkul kıymet mutabakat sistemi işleticisi olarak faaliyet gösterebilmek için 6493 sayılı Kanun’un 5. maddesinin birinci fıkrasına göre TCMB’den faaliyet izni alınması gerekmektedir. Türkiye’de mevcut durumda TCMB, İstanbul Takas ve Saklama Bankası AŞ, Merkezi Kayıt Kuruluşu AŞ, BKM, GÖSAŞ, PAYCORE ve BİLEŞİM olmak üzere yedi adet sistem işleticisi bulunmaktadır19. (44) Öte yandan 6493 sayılı Kanun’un 3. maddesinde mutabakat “İki ya da daha fazla taraf arasındaki fon ya da menkul kıymet aktarımından kaynaklanan yükümlülüklerin yerine getirilmesi” olarak tanımlanırken; takas “Sisteme gönderilen transfer emirlerinin aktarımı, bu emirlerin karşılıklı olarak iletilmesine ve mutabakat öncesi provizyon alındığı durumlarda provizyon alınmasına aracılık edilmesi ve bazı durumlarda bu emirlerin netleştirilmesi işlemleri” olarak tanımlanmaktadır. Bu bağlamda takas ve mutabakat sistemleri ödeme işleminde kullanılacak kartı ihraç eden banka ile kartla yapılan ödemeyi kabul eden POS sahibi bankanın ayrı olduğu (not-on-us) işlemler bakımından işlevsellik kazanmaktadır. Bu kapsamda PAYCORE, hizmet verdiği kuruluşların müşterilerinin ödeme kartları ile yaptıkları ödeme işlemleri sonrasında üyeler arasındaki takas ve mutabakatı sağlamakta ve söz konusu faaliyetleri, “Paycore Takas Sistemi” adını verdiği ödeme sistemi altyapısı vasıtasıyla gerçekleştirmektedir. (45) İşbu dosya kapsamında işlem taraflarından PARAM’ın faaliyet alanları çerçevesinde ödeme hizmeti sağlayıcılığı fonksiyonunun, detaylı olarak açıklanması gerekmektedir. Buna göre 6493 sayılı Kanun’un 13. maddesinde ödeme hizmeti sunma faaliyeti ile yetkilendirilen teşebbüsler, özel olarak hüküm altına alınmıştır. Anılan hüküm uyarınca; i) 5411 sayılı Bankacılık Kanunu (5411 sayılı Kanun) kapsamındaki bankalar, ii) elektronik para kuruluşları, iii) ödeme kuruluşları, iv) Posta ve Telgraf AŞ ödeme hizmeti sunmaya yetkili olup ödeme hizmeti sağlayıcısı olarak nitelendirilmektedir. Bu 19https://www.tcmb.gov.tr/wps/wcm/connect/TR/TCMB+TR/Main+Menu/Temel+Faaliyetler/Odeme+Sistemleri/Turkiyedeki+Odeme+Sistemleri/ (Erişim Tarihi:30.01.2024)
24-56/1241-531 11/112 açıklamalar ışığında; gerek bankalar20 gerek 6493 sayılı Kanun’da “ödeme hizmeti sağlamak ve gerçekleştirmek için kanun kapsamında yetkilendirilmiş tüzel kişi” olarak tanımlanan ödeme kuruluşları gerekse de 6493 sayılı Kanun’da “kanun kapsamında elektronik para ihraç etme yetkisi verilen tüzel kişi” şeklinde tanımlanan elektronik para kuruluşlarının, ödeme hizmeti sağlayıcısı olduğu anlaşılmaktadır21. (46) Anılan ödeme hizmeti sağlayıcıları tarafından sunulan ödeme hizmetleri ise 6493 sayılı Kanun’un “Ödeme Hizmeti” kenar başlıklı 12. maddesinde tahdidi olarak sayılmıştır. İlgili hükmün birinci fıkrası şu şekildedir: “Bu Kanun uyarınca ödeme hizmetleri; a) Ödeme hesabına para yatırılması ve ödeme hesabından para çekilmesine imkân veren hizmetler de dâhil olmak üzere ödeme hesabının işletilmesi için gerekli tüm işlemleri, b) Ödeme hizmeti kullanıcısının ödeme hizmeti sağlayıcısı nezdinde bulunan ödeme hesabındaki fonun aktarımını içeren, bir defaya mahsus olanlar da dâhil doğrudan borçlandırma işlemi, ödeme kartı ya da benzer bir araçla yapılan ödeme işlemi ile düzenli ödeme emri dâhil para transferini, c) Ödeme aracının ihraç veya kabulünü, ç) Para havalesini, d) Gönderen tarafından ödeme işleminin yapılmasına ilişkin onayın bir bilişim veya elektronik haberleşme cihazı aracılığıyla verildiği ve ödemenin ödeme hizmeti kullanıcısı ile mal veya hizmet sağlayan arasında sadece aracı olarak faaliyet gösteren bir bilişim veya elektronik haberleşme işletmecisine yapıldığı ödeme işlemini, e) Fatura ödemelerine aracılık edilmesine yönelik hizmetleri, f) Ödeme hizmeti kullanıcısının isteği üzerine başka bir ödeme hizmeti sağlayıcısında bulunan ödeme hesabıyla ilgili sunulan ödeme emri başlatma hizmetini, g) Ödeme hizmeti kullanıcısının onayının alınması koşuluyla, ödeme hizmeti kullanıcısının ödeme hizmeti sağlayıcıları nezdinde bulunan bir veya daha fazla ödeme hesabına ilişkin konsolide edilmiş bilgilerin çevrim içi platformlarda sunulması hizmetini, ğ) Ödemeler alanında toplam büyüklük veya etki alanı açısından Bankaca belirlenecek seviyeye ulaşan diğer işlem ve hizmetleri ifade eder.” (47) Söz konusu ödeme hizmetlerinin sunulabilmesi için birtakım teknolojik, yazılımsal, donanımsal ve operasyonel altyapı tedarik işlemlerine ihtiyaç duyulmaktadır. Bu kapsamda kart, POS ve ATM ile yapılan ödeme işlemlerine yönelik altyapı tedarik hizmetleri; fiziki ve sanal POS altyapısı, farklı sağlayıcılara ait POS’ların tek bir platform üzerinden sunulmasını sağlayan ödeme geçidi (gateway), POS terminal saha kurulum ve entegrasyonu, kart basım, ödemelerin takas ve mutabakat sistemlerine iletimi, kart saklama, cüzdan altyapısı, mobil ödeme çözümleri, chargeback (harcama itirazı) ve fraud (sahtecilik), ATM yazılımı ve izleme, veri merkezi ve veri yönetim hizmeti şeklinde örneklendirilebilecektir. Bunlar, ödeme hizmeti olarak değerlendirilmeyeceği belirtilen işlem ve hizmetlerin düzenlendiği 6493 sayılı Kanun’un 12. maddesinin ikinci fıkrasının “ğ” bendinde yer verilen “Teknik hizmet sağlayanların sunduğu, ödeme hizmetlerinde provizyon işlemlerinin yapılmasını destekleyen, verinin işlenmesi, saklanması, güvenliğinin sağlanması, gizliliğinin korunması ve doğrulanması ile bilgi teknolojisi, iletişim ağı ve ödeme hizmetleri için kullanılan araçların tedarik ve bakımını kapsayan, teknik hizmet sağlayanların işlemin herhangi bir anında transfer edilen fonun sahibi olmadığı hizmetler”den olup ödeme hizmeti olarak değerlendirilmemektedir. 20 Türkiye’de 05.02.2024 tarihi itibarıyla hâlihazırda aktif olarak faaliyet gösteren 63 banka bulunmakta olup bunlardan 33 tanesi mevduat bankası, 20 tanesi kalkınma ve yatırım bankası, 9 tanesi katılım bankası ve 1 tanesi de TMSF bünyesindeki banka olarak sınıflandırılmıştır. 21 6493 sayılı Kanun kapsamında ödeme hizmetleri alanında ödeme veya elektronik para kuruluşu olarak faaliyette bulunmak isteyen teşebbüsler, TCMB’den faaliyet izni almak zorundadır. 05.02.2024 tarihi itibarıyla faaliyet izni aktif olan 26 ödeme kuruluşu ve 55 elektronik para kuruluşu bulunmaktadır.
24-56/1241-531 12/112 (48) Ödeme hizmetlerine ilişkin altyapı hizmetleri; yüksek kapasiteli ve özel üretim teknik bileşenlerini, sunucu yönetimlerini, özel geliştirilmiş kart paketi yazılımlarını, AR-GE, yeni ürün geliştirme çalışmalarını, 7/24 kesintisiz çalışan sistemleri ve gelişmiş teknolojik altyapıları gerektirmektedir. Söz konusu hizmetlere ilişkin bu altyapıyı banka, ödeme ve elektronik para kuruluşları gibi ödeme hizmeti sağlayan teşebbüsler kendi iç kaynaklarıyla kurabildikleri (inhouse) gibi kaynak kullanımı, maliyet, know-how ve operasyonel unsurlar gibi nedenlerle dışarıdan (outsource) da edinebilmektedir. Bu çerçevede bankalara destek hizmeti, ödeme ve elektronik para kuruluşlarına dış hizmet sağlayıcı olarak hizmet veren altyapı tedarikçisi teşebbüsler, BDDK ve TCMB’nin gözetim ve denetimine tabi olarak faaliyet göstermektedir.22 (49) Bu kapsamda dış kaynak kullanımının ve bu hizmetleri ödeme hizmeti sağlayıcılarına sunan teşebbüslerin bankacılık ve ödeme hizmeti mevzuatında çeşitli şekillerde tanımlandığı görülmektedir. Öncelikle ödeme hizmeti altyapı sağlayıcılarının 5411 sayılı Kanun’un 3. maddesinde “Bankaların, mevduat veya katılım fonu kabulü, nakdî, gayrinakdî her cins ve surette kredi verme ve bu Kanunun uygulamasında kredi olarak sayılan işlemler dışında kalan faaliyetlerini banka adına gerçekleştiren; ya da reklamının yapılması hariç olmak üzere mevduat veya katılım fonu kabulü dışındaki faaliyetlerinden herhangi birinin pazarlanması da dâhil gerçekleştirilmesinde bankaya yardımcı nitelikte hizmet veren kuruluşları” olarak tanımlanan destek hizmeti kuruluşuna karşılık geldiği görülmektedir. (50) Bununla birlikte Bankaların Destek Hizmeti Almalarına İlişkin Yönetmelik’in (Destek Hizmetleri Yönetmeliği) “Amaç ve Kapsam” başlıklı 1. maddesinde: “(1) Bu Yönetmeliğin amacı, bankalarca destek hizmeti alımına ilişkin usul ve esasları düzenlemektir. (2) Aşağıda belirtilen hizmetler, bankalarca dışarıdan temin edilmeleri halinde bu Yönetmeliğin kapsamı dışındadır: a) Yemek, ulaşım ve temizlik gibi konularda alınan hizmetler ile bankaların mülkiyetine veya kullanma hakkına sahip olduğu her türlü teknik ekipman ve demirbaşın temini, bakım ve onarımı ile eğitim hizmetleri, b) Avukatlık hizmetleri ile hukuk danışmanlığı, danışmanlık ve reklam faaliyetleri, c) Başka şirket bünyesinde istihdam edilmekle birlikte bankada geçici veya sürekli olarak, (a) bendinde sayılan işlerde çalıştırılacak personele yönelik hizmet alımları.” ifadelerine yer verilerek bankalar yönünden destek hizmet alımlarının kapsamı netleştirilmiştir. (51) Öte yandan Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri ile Ödeme Hizmeti Sağlayıcılarının Ödeme Hizmetleri Alanındaki Veri Paylaşım Servislerine İlişkin Tebliğ’in (Veri Paylaşım Tebliği) 3. maddesinde tanımlanan dış hizmet sağlayıcı ise “Kuruluşun, Yönetmeliğin 21 inci maddesi çerçevesinde münhasıran kendisi tarafından yapılması gerekenler dışında kalan faaliyetlerini kuruluş adına gerçekleştiren ya da gerçekleştirilmesinde kuruluşa yardımcı nitelikte hizmet veren tüzel kişi”yi ifade etmektedir. (52) Ayrıca Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik’te (Bilgi Sistemleri Yönetmeliği) de dış hizmet “5/11/2011 tarihli ve 28106 sayılı Resmî Gazete’de yayımlanan Bankaların Destek Hizmeti Almalarına İlişkin Yönetmelik kapsamındaki destek hizmetleri de dâhil olmak üzere bankaların bilgi sistemlerine ilişkin dışarıdan temin ettikleri, bankacılık verilerinin gizliliği, bütünlüğü ve erişilebilirliği ile bankacılık hizmetlerinin sürekliliğini etkileme potansiyeli olan, 22 PARAM tarafından iletilen cevabi yazıda KARTEK’in, elde ettiği verilerin mevzuata uygun şekilde saklandığı ve güvenliğinin sağlandığına ilişkin TCMB’nin periyodik denetimi altında olduğu ifade edilmiştir.
24-56/1241-531 13/112 bankacılık verilerine erişimi bulunan ya da bu verilerin paylaşıldığı hizmet alımları” şeklinde tanımlanmaktadır. (53) Ayrıca Veri Paylaşım Tebliği’nin 16. maddesinin dördüncü fıkrası; “Kuruluş, birinci fıkra uyarınca dışarıdan hizmet aldığında; a) Dış hizmet sağlayıcı kuruluşun seçiminde gerekli özeni göstermekle, b) Dışarıdan hizmet alımını, iç kontrol ve risk yönetim çerçevesinin kalitesini düşürmeyecek ve Bankanın kuruluşa ilişkin denetim faaliyetlerinin etkinliğini azaltmayacak şekilde yapmakla, c) Dış hizmet alımına ilişkin hususları iş sürekliliği planını da göz önünde bulundurarak düzenlemekle, ç) Dış hizmet sağlayıcı kuruluşun yükümlülüklerini sözleşme ile netleştirmekle, d) Dışarıdan hizmet alımının doğuracağı ilave riskleri göz önünde bulundurarak bu riskleri etkin bir şekilde yönetmek için gerekli önlemleri almakla, e) Dış hizmet alımlarında kendisine, personeline ve müşterilerine ilişkin verilerin gizliliği ve güvenliği için gerekli önlemleri almakla, f) Dış hizmet alımının, planlananın dışında sonlanması veya kesintiye uğraması durumlarına ilişkin risklerin yönetilmesine uygun bir çıkış stratejisinin belirlenmesini sağlamakla, yükümlüdür” hükmünü haizdir. Bunun yanı sıra Bilgi Sistemleri Yönetmeliği’nin 29. maddesinin birinci fıkrası “1) Banka üst yönetimi, dış hizmet olarak alınacak hizmetlerin banka açısından doğuracağı risklerin yeterli düzeyde değerlendirilmesi, yönetilmesi ve dış hizmet sağlayıcı ile ilişkilerin etkin bir şekilde yürütülebilmesine olanak sağlayan yeterli bir gözetim mekanizması tesis eder. Dış hizmet alımı kapsamında; a) Alınacak dış hizmetin doğuracağı risklerin tüm yönleriyle değerlendirilmesi, b) Dış hizmet sağlayıcının seçiminde gerekli özenin gösterilmesi, c) Hizmet alınan dış hizmet sağlayıcılar ile bunların hizmet alanları, iletişim bilgileri ve hizmetlerin sonlanma tarihlerinin yazılı hale getirilmesi, ç) Dış hizmet alımına konu edilen hizmetlerin erişilebilirliğinin, performansının, kalitesinin, taahhüt edilen hizmet seviyelerine uyulup uyulmadığının, bu hizmetler kapsamında gerçekleşen güvenlik ihlali olaylarının, dış hizmet sağlayıcının gizlilik, bütünlük ve erişilebilirlik ile ilgili güvenlik kontrollerinin, operasyonel ve finansal durumunun yükümlülüklerini yerine getirmeye uygun olup olmadığının ve sözleşme şartlarına uygunluğunun düzenli aralıklarla takip edilmesi, d) Dış hizmet alımı kapsamındaki sistem ve süreçlerin bankanın kendi risk yönetimi, güvenlik ve müşteri mahremiyeti politikalarına uygun olması, e) Dış hizmet alımı kapsamında banka verilerinin dış hizmet sağlayıcıya aktarılmasının gerekli olduğu durumlarda, dış hizmet sağlayıcının güvenlik konusundaki prensip ve uygulamalarının en az bankanın uyguladığı düzeyde olması için gerekli tedbirlerin alınması, f) Dış hizmet alımı kapsamındaki faaliyetlerin banka bünyesinde gerçekleştirilmesi durumunda hangi denetimlere tabi tutulması öngörülüyorsa, herhangi bir kapsam daraltılmasına gidilmeden dış hizmet sağlayıcının da aynı denetimlere tabi tutulması, g) Dış hizmet alımına ilişkin hususların banka iş süreklilik planı göz önünde bulundurularak düzenlenmesi ve gerekli önlemlerin alınması, ğ) Dış hizmet alımının, planlananın dışında sonlanması veya kesintiye uğraması durumlarına ilişkin risklerin yönetilmesine uygun bir çıkış stratejisinin belirlenmesi, h) Alınan dış hizmetin alt yüklenicilere devrinin bankanın izin vermesi halinde mümkün olması sağlanır.” şeklindedir. Bu çerçevede anılan maddeler uyarınca bankalar, ödeme ve elektronik para kuruluşları risk yönetimi ve veri güvenliği gibi hususlara ilişkin ilgili mevzuat çerçevesinde yükümlülükleri devam etmek ve gerekli özen ve tedbirleri almak suretiyle dış hizmet temininde bulunabilmektedir. Diğer bir deyişle, söz konusu teşebbüsler dış hizmete konu edilen faaliyetler bakımından dış hizmet sağlayıcının işlemlerinden sorumlu olmaktadır. Öte yandan ödeme hizmeti sağlayıcılarının ve dış hizmet sağlayıcılarının faaliyetleri çerçevesinde edindikleri verilerin güvenliği ve gizliliğini sağlamaya yönelik hususların ilgili mevzuat kapsamında ayrıntılı olarak düzenlendiği görülmektedir. Bununla birlikte
24-56/1241-531 14/112 tekrara düşmemek adına veri güvenliğine ilişkin düzenlemeler, veri temelli rekabetçi endişelerin değerlendirildiği ilgili başlık altında ele alıncaktır. G.2.1.2. Ödeme Hizmetlerine İlişkin Altyapı Tedariki Hizmetlerine Yönelik Temel Bilgiler (54) Yukarıda da ifade edildiği üzere, ödeme hizmetleri pazarına ilişkin altyapı tedariki pazarındaki hizmetler temel olarak ödemelerin gerçekleştirilebilmesi için gerekli tüm teknolojik altyapıların sunulmasını içermektedir. Dosya kapsamında edinilen bilgilere göre, ödeme hizmetlerine ilişkin altyapı tedariki hizmetleri temel olarak; i. Kart ile ödeme hizmetleri pazarına ilişkin altyapı ürün ve hizmetleri, ii. POS ile ödeme hizmetleri pazarına ilişkin altyapı ürün ve hizmetleri, iii. ATM’lere ilişkin altyapı ürün ve hizmetleri olarak sınıflandırılmaktadır. Aşağıda anılan hizmetlerin nelerden oluştuğu, bu hizmetleri sunabilmek için temel gereksinimlerin neler olduğu ile söz konusu hizmetleri sunan teşebbüsler hakkında bilgi verilecektir. (55) Kart ile ödeme hizmetleri pazarına ilişkin altyapı ürün ve hizmetleri, literatürde issuer processing olarak adlandırılmakta olup kart ödemelerinin yönetimi ve kart işlemleriyle ilgili bilgilerin işlenmesiyle bağlantılı olarak kart ihraç eden teşebbüslere sunulan işlemlerin tümünü ifade etmektedir. Bu çerçevede kart basım datası, kart gövde/chip tedariki, kart basımı ve müşterilere teslimine ilişkin kurye süreci, fiziksel kart yerine cep telefonu üzerinden ödeme yapılmasına imkân tanıyan HCE sistemi, internetten güvenli alışveriş yapılabilmesine yönelik 3D Secure Doğrulama işlemi gibi hizmetler ile işlem verisinin iletilmesi, kart bilgilerinin doğrulanması, ödemelerin onaylanması için kart sahibinin hesabında yeterli miktar bulunup bulunmadığının kontrol edilmesi, kart ihraç ve kabul sonucu yapılan işlemlerin ilgili otoritelerle mutabakatının sağlanmasına yönelik takas ve mahsuplaşma işlemleri, kart ile ödeme hizmetleri pazarına ilişkin altyapı ürün ve hizmetlerini oluşturmaktadır. Bu doğrultuda, anılan pazarın başlıca ürün ve hizmetleri aşağıdaki gibi ifade edilebilecektir: • Kartlı sistemler için ürün geliştirme • Kartlı sistem kuruluşları ile ilişkilerin yönetimi • Kart tahsis, basım, teslimat ve kurye faaliyetleri • Otorizasyon süreçleri • Takas, mutabakat, muhasebe süreçleri • Ekstre basım ve gönderim hizmetleri • Harcama itirazı hizmetleri • Güvenlik / dolandırıcılık önleme hizmetleri (56) Öte yandan literatürde acquirer processing olarak adlandırılan, POS ile ödeme hizmetlerine ilişkin altyapı tedariki hizmetleri ise, kart kabul eden sağlayıcılara sunulan ve kart kabul faaliyeti esnasında bu sağlayıcıların ihtiyaç duyduğu yazılım, donanım gibi teknik ve operasyonel altyapıya ilişkin hizmetleri ifade etmektedir. Bu çerçevede anılan hizmetler; internet üzerinden gerçekleştirilen sanal alışveriş akışını yönlendiren sanal POS, kart saklama faaliyetleri, POS cihaz yazılımı, POS kurulum, arıza müdahale gibi konularda işyerleri ile iletişime geçilmesine yönelik POS saha hizmetleri, sertifikasız cihazların ödeme alabilmesi için geliştirilen EMV ve SDK hizmetleri ile işletici kuruluş olabilmek için gerekli olan güvenli mali uygulama faaliyetleri gibi hizmetlerden oluşmaktadır. Ayrıca ödeme işleminin gerçekleşmesine yönelik otorizasyon, takas ve mutabakat, fraud, chargeback, POS ürün geliştirme, üye işyeri ekstre basım ve gönderim hizmetleri, üye işyeri idari ve kanun takip hizmetleri, POS terminali ve saha
24-56/1241-531 15/112 hizmetleri de POS ile ödeme hizmetlerine ilişkin altyapı tedariki hizmetlerinin bir parçasıdır. (57) Son olarak ATM’lere ilişkin altyapı ürün ve hizmetleri kapsamında ise temel olarak, ATM cihazı, ATM izleme hizmetleri, otorizasyon ve switching hizmetleri, terminal yazılım, fraud monitoring, chargeback, arka büro hizmetleri ve işletim hizmetleri gibi hizmetler bulunmaktadır. Şekil 1: Ödeme İşlemi Kaynak: PARAM Cevabi Yazı (58) Öte yandan bahse konu altyapı ürün ve hizmetlerinin kullanılması suretiyle gerçekleştirilen ödeme işlemine de değinilmesi önem arz etmektedir. Bu çerçevede Şekil 1’de tüketicilerin bir mal veya hizmet alımında ilgili ürünün bedelini, ön ödemeli kart, banka kartı ya da kredi kartlarından biri aracılığıyla ödemesi durumda; kart hamili ve üye işyerinin bankasının farklı olması halinde (not-on-us) gerçekleşen ödeme şeması gösterilmektedir. Kart hamilinin kartını fiziki mağazalarda yapılan işlemlerde fiziki POS cihazları (ÖKC, MPOS vb.) ya da çevrim içi işlemlerde sanal POS cihazları üzerinden kullanması neticesinde, üye işyeri tarafından kart bilgileri, kart şifreleri (fiziki POS üzerinden yapılan işlemlerde PIN, sanal POS üzerinden yapılan işlemlerde 3D), Kart İşyeri BKM Kart şemaları İhraççı kuruluş (issuer) 1 2 3 4 5 6 Kart sistem işleticisi (issuer processor) Kabulcü kuruluş (acquirer)/ POS sistem işleticisi (acquiring processor) 7
24-56/1241-531 16/112 işlem tutarı gibi bilgiler, kullanılan POS sistemi üzerinden kabulcü kuruluşa iletilmektedir. Üye işyeri ile kabulcü kuruluş arasındaki iletişim, fiziki POS cihazı kullanılması durumunda POS cihazı yazılımı ile kabulcü kuruluş arasında kurulan servisler üzerinden; sanal POS cihazı kullanılması durumunda ise kabulcü kuruluşun yazılımı üzerinden sağlanmaktadır. Kabulcü kuruluşun, POS sistem işleticisi (acquiring processor) desteği aldığı durumlarda ilgili bilgileri sistem işleticisi; hizmet almadığı durumda doğrudan kendisi yurt içi işlemlerde BKM’ye; yurt dışı işlemlerde ise ilgili kart şemasına iletmektedir. Diğer bir deyişle kabulcü kuruluş ya da dış hizmet sağlayıcısı, takas ve mutabakat sistemi aracılığıyla ihraççı kuruluş ile iletişime geçmekte ve ilgili ödeme işlemi için otorizasyon talebinde bulunmaktadır. BKM ise işlem talebine yönelik bilgileri ilgili kabulcüye ya da varsa kart sistem işleticisine (issuer processor) yönlendirmektedir. Yönlendirilen işlem bilgileri kontrol edilerek otorizasyon talebine ilişkin cevap BKM veya kart şemasına iletilmektedir. İşleme ilişkin cevap kabulcüye ya da POS sistem işleticisine gönderilerek işlem sonlandırılmaktadır. (59) Dış hizmet sağlayıcılığı faaliyetlerini yürüten kuruluşun lisans alması gerekmemekle birlikte MasterCard, VISA, BKM gibi kart şemalarına entegre olma, güncellemeler geliştirme, ISO standartlarına uyum gibi hususlar bakımından bu şemaların kurallarına uygun hareket etme gibi birtakım ulusal ve uluslararası uyum yükümlülükleri bulunmaktadır. Bu yükümlülüklerin bir yansıması olarak Banka Kartları ve Kredi Kartları Hakkında Yönetmelik’in 27/A maddesinin ilgili bentlerinde banka ya da kredi kartı ile kartlı ödeme sistemlerine ilişkin olarak banka ya da üye işyerlerinin teknik altyapılarına yönelik hükümlerinde de kendisine yer bulan Ödeme Kartı Endüstrisi Veri Güvenliği Standardı’na (Payment Card Industry Data Security Standard-PCI DSS) değinilmesi gerekmektedir. Hassas kart verilerinin işlendiği bir hizmeti verebilmek için yetkili firmalarca onaylanması ve gözetilmesi gereken PCI DSS uyumluluğu; kredi kartının işlenmesi, iletilmesi ve saklanması aşamalarında uyulması gereken mantıksal ve fiziksel bilgi güvenliği kuralları olarak tanımlanmaktadır. Bu kurallar; VISA, MasterCard, American Express, JCB, Discover gibi şirketlerin oluşturduğu konseyin (PCI Security Standard Council) kart bilgisi ileten, işleyen, saklayan tüm kurumların uymasını beklediği bilgi güvenliği standardı olup ülkemizde de kart bilgisi ileten, işleyen, saklayan tüm teşebbüslerin bu kurallara uyması gerekmektedir23. Öte yandan terminaller için EMV-Kernel sertifikasyonu, otorizasyon hizmeti için Switch sertifikasyonu, ÖKC cihazları için GİB ve TÜBİTAK vb. birtakım sertifikasyonlara sahip olunması gerekmektedir. (60) Bu çerçevede gerekli olan başlıca sertifikalara ilişkin detaylı bilgi aşağıdaki tabloda yer almaktadır: 23 Bkz. Kurulun 24.12.2020 tarihli ve 20-55/769-341 sayılı kararı.
24-56/1241-531 17/112 Tablo 1: Dış Hizmet Sağlayıcılarının Edinmesi Gereken Başlıca Sertifikalar SERTİFİKASYON KONUSU SERTİFİKASYONU VEREN KURUM SERTİFİKASYON AMACI • Kart ödemelerinin işleme nasıl alındığı, • Kart işlemleri esnasındaki ver akışlarının tespiti, • Kart sahiplerinin hassas bilgilerinin güvenli bir şekilde kullanılıp kullanılmadığının tespiti, • Kart sahiplerine ilişkin olarak hang bilgilerin tutulduğunun belirlenmesi ve bu bilgilerin ne şekilde saklandığı, • Kart sahibi bilgilerinin üçüncü şahısların eline geçme risklerinin araştırılması ve mevcut güvenlik açıklarının taranması, • PCI DSS standardı çerçevesinde, uyum doğrulama gereksinimlerinde belirtilen periyotlarda, standartlara uygun biçimde denetleme ve belgelendirme işlemleri. PCI-DSS BKM, TROY, VISA, MasterCard, American Express ve JCB’nin de yer aldığı PCI SSC adı verilen konsey tarafından kurulmuş olan teknik ve operasyonel bir sistem olan PCI- DSS, kartlı ödemelerde veri ihlallerini, kimlik hırsızlıklarını ve diğer dolandırıcılıklarla birlikte suç aktivitelerini azaltmak için belirlenen uluslararası standartlardır. • BKM Switch (Yönlendirme) • YTH (Yurt içi Takas/Hesaplaşma Sistemi) Sertifikasyonları BKM Üyelerin Switch / BKM YTH sistemine ilişkin arayüz yazılımlarının; BKM sistemlerine uygun hale getirilmesi ve mevcut sorunların, üyelerin gerçek (production) ortamında gerekl değişiklikler yapılmadan önce görülüp düzeltilmesi amacıyla yapılan testlerdir. • Kartlı Sistem Kuruluşlar Sertifikasyonları Kartlı Sistem Kuruluşları (TROY, Discover, VISA, MasterCard) Kartlı sistem kuruluşlarının kart çıkaran (issuer) ve kart ihraç eden (acquirer) üyeleri için zorunlu tuttuğu işlem güvenliği, temassız işlem desteği vb. süreçlere ilişkin testlerdir. Ör: TROY - D Pass, VISA – ADVT MasterCard M-TIP gibi. • GİB Yeni Ödeme Kaydedici Cihaz Üretici Lisansı Kapsamında Yapılan Testler GİB TÜBİTAK TSE 3100 sayılı Katma Değer Vergis Mükelleflerinin Ödeme Kaydedic Cihazları Kullanmaları Mecburiyet Hakkında Kanunun "Onay" başlıkl 5’inci maddesi kapsamında ilgil kuruluşlarca ÖKC cihaz üreticilerinin ürettikleri cihazlar işlem güvenliği, ver gizliliği ve mali konular kapsamında testlere tabi tutularak onaylanmaktadır. Kaynak: BKM (61) Öte yandan BKM tarafından, kartlı sistemler özelinde hizmet verdikleri BKM üyelerinin verilerinin gizliliği, bütünlüğü ve erişilebilirliği bakımından test ve sertifikasyona tabi tutularak sisteme dâhil edilen kuruluşların, dış hizmet sağlayıcı olarak nitelendirilebileceği ifade edilmektedir. Bu çerçevede BKM nezdinde dış hizmet sağlayıcı üye statüsünde bulunan kuruluşlar; BİLEŞİM, DGPAYS, GÖSAŞ, KARBİL, PAYCORE, TFT ve CIB Finansal Danışmanlık Hizmetleri AŞ olarak belirtilmektedir. (62) Dosya kapsamında edinilen bilgiler doğrultusunda dış hizmet sağlayıcısı teşebbüslerin faaliyetleri incelendiğinde farklı iş modelleri çerçevesinde hizmet sundukları görülmektedir. Bu çerçevede dış hizmet sağlayıcı teşebbüslerin bazıları sadece altyapı ürün ve hizmetlerin yazılım lisansını geliştirerek satmakta; bazıları ise ilgili altyapı ürün
24-56/1241-531 18/112 ve hizmetlerine yönelik yazılım ve donanımları geliştirmekle birlikte operasyonel sürecini de yürüterek üçüncü taraflara sunmaktadır. Ayrıca bahse konu altyapı hizmetlerini bir bütün olarak (paket halinde) sunma veya sadece bir ürün/hizmet gamını (tekil olarak) sunma şeklinde farklı iş modellerinin de benimsendiği görülmektedir. Bankalar ile ödeme kuruluşları ve elektronik para kuruluşları tarafından gönderilen cevabi yazılardan derlenerek oluşturulan dış hizmet tedarikçisi teşebbüslere ve sundukları altyapı ürün ve hizmetlerine ilişkin bilgilere aşağıda yer verilmektedir: • Kart Yazılım (Kart Basım Datası, Takas Ve Mutabakat, Otorizasyon Vb.): PROVISION, DGPAYSIT, PAYCORE, KARTEK KART, BİLEŞİM, DGPAYS, BANKSOFT, TFT, INTERTECH, TOPKAPI, SETCOM, ENQURA, ARTIFACT, AUSTRIACARD, LINKTERA, TEKFORPAY, EXPERIAN, SIPAY, İŞ BANKASI, PAYTEN, AKTIFTECH. • Kart Saklama Hizmeti: AKTİFBANK, BKM EXPRES, INNOVA, PAYTEN. • Ham Kart Tedariki/Personalizasyon İşlemi: EKART, PLASTKART, AUSTRIACARD, BİLİŞİM, GEMALTO (THALES GROUP), PLASİS KART VE BİLİŞİM SİSTEMLERİ SAN. TİC. LTD. ŞTİ. • Kart QR Hizmeti: PROCENNE, BIOTEKNO. • Dijital Cüzdan ve Hesap Altyapısı: INTERTECH, DIGICORDS. • POS Yazılım: PAYTEN, INNOVA, PAYCORE, DGPAYS, SOFT ROBOTIC, YAPI KREDİ, ZANHA, KOÇ SİSTEM, QNB FİNANSBANK, PROTEL, FINARTZ, CODEVO, ARCHITECH, TURKPARA, OCTET, FINANSTECH TEKNOLOJİ AŞ, KUKA MOBİL UYGULAMA TEKNOLOJİ YAZILIM İLETİŞİM SAN TİC LTD ŞTİ, CRAFTGATE, INTRANET, DGPAYSIT, SOFT ROBOTICS, CEO ÖDEME, DSM GRUP, FIXCLOUD, ARCHITECHT, ENQURA. • Fiziki POS Tedariki/ Cihaz Yazılımı: PAX, VERIFONE, INGENICO, HUGIN, VERA, PAYGO, PAVO, BSH EV ALETLERİ SANAYİ VE TİCARET AŞ (BSH), MİKROSARAY, ARÇELİK AŞ (ARÇELİK), PAYTER, BANKSOFT, PARAM, R2 SERVİS ELEKTRONİK VE BİLGİSAYAR TEKNOLOJİLERİ SAN VE TİC AŞ (R2), TOKEN TEKNOLOJİ, MT, PANAROMA, SERİ BİLGİ, TEKNOSER, INFORMATİK, INFOTEKS YAZILIM BİLGİ TEKNOLOJİLERİ SAN. VE TİC LTD ŞTİ, PAYNEOS, KARBİL, CORDISWORK, WORDLINE, ARÇELİK, PROVISION, PROTEL. • POS Saha Operasyonu (kurulum, bakım, çağrı merkezi): TEKNOSER, KOÇ SİSTEM, IBM, SERİ BİLGİ, PAYCORE, GLOBAL BİLGİ PAZARLAMA DANIŞMANLIK VE ÇAĞRI SERVİSİ HİZMETLERİ AŞ, DSM GRUP, ALOTECH İLETİŞİM TEKNOLOJİLERİ TİC AŞ, PROVİSİON, R2, TOKEN FİNANSAL, WORLDLINE, PANAROMA, HUGIN, NETAŞ, İŞ MER. • Veri Merkezi/ Sunucu Bulundurma Hizmeti: NET İNTERNET BİLİŞİM TEKNOLOJİLERİ AŞ, NETDİREKT AŞ, İŞ NET, TURKCELL İLETİŞİM HİZMETLERİ AŞ, SUPERONLINE İLETİŞİM HİZMETLERİ AŞ (SUPERONLINE), NGN BİLGİ TEKNOLOJİLERİ VERİ MERKEZİ HİZMETLERİ VE DANIŞMANLIK AŞ, DAL BİLGİ TEKNOLOJİLERİ VE BİLİŞİM SİSTEMLERİ TİC AŞ, TFT, RADORE VERİ MERKEZİ AŞ, PAYTEN. • Bulut Hizmeti: INTERTECH, İŞ NET, INNOVA, SUPERONLINE, DGPAYS, DT İLETİŞİM HİZMETLERİ AŞ.
24-56/1241-531 19/112 • ATM Fiziksel Cihaz Temini: NCR BİLİŞİM SİSTEMLERİ LTD ŞTİ, DIEBOLD NIXDORF TEKNOLOJİ AŞ (DIEBOLD), GRG BANKACILIK EKİPMANLIK LTD ŞTİ (GRG), HITACHI, OKI ELECTRIC INDUSTRY CO, BANTAŞ NAKİT VE KIYMETLİ MAL TAŞIMA VE GÜVENLİK HİZMETLERİ AŞ. • ATM Yazılım/ İşletim: BANKSOFT, INTERTECH, KAL ATM SOFTWARE GMBH (KAL), BİLEŞİM, PAYCORE, KARTEK KART, TERMTECH, FORMİCA, NETKORUMA, FISCO, İHS KURUMSAL, VAKIFBANK, DGPAYS, TRLOGIC, İNTERTECH, DIGICORDS, D-MARKET, NERODATA, TURKPARA, ONLAYER BİLİŞİM TEKNOLOJİLERİ AŞ, RECON, AKTIFTECH, ASEE BİLİŞİM, AKBANK, SİPAY, İŞ BANKASI, AKTIFTECH, ŞEKERBANK, GARANTİ, HALK BANK, VAKIFBANK, YAPI KREDİ. • ATM Saha Operasyonu: PAYCORE, DGPAYS. (63) Görüldüğü üzere, gerek ödeme işleminin asli unsuru olarak nitelendirilebilecek kart basım datası, POS terminal saha kurulum ve entegrasyonu, ATM saha operasyonu, switch, otorizasyon, fraud monitoring, chargeback ile takas ve mutabakat hizmetleri; gerekse ödeme işleminin tali unsurları olarak nitelendirilebilecek ödeme şemasının oluşturulması, sistem altyapı ve yazılım danışmanlığı, kart çağrı merkezi, kart kişiselleştirme ve üretimi, ekstre, kurye ve basım gibi hizmetlerin sunulmasına ilişkin pazarlarda çok sayıda oyuncu faaliyet göstermektedir. G.2.2. İlgili Ürün Pazarı (64) İlgili Pazarın Tanımlanmasına İlişkin Kılavuz’da (İlgili Pazar Kılavuzu) 2010/4 sayılı Rekabet Kurulundan İzin Alınması Gereken Birleşme Ve Devralmalar Hakkında Tebliğ’e (2010/4 sayılı Tebliğ) atıfta bulunarak ilgili ürün pazarının tespitinde dikkate alınacak unsurlar belirtilmektedir. Buna göre, belirli bir ürün ve söz konusu ürünle yüksek ikame edilebilirliği olan diğer ürünlerden oluşan pazar, ilgili ürün pazarını oluşturmaktadır. Böylelikle, bir ürünün diğer bir ürünle aynı pazarda yer alabilmesi için bu ürünlerin tüketici gözünde nitelikleri, kullanım amaçları ve fiyatları açısından benzer olmaları ve birbirleriyle ikame edilmeleri gerekmektedir. (65) İlgili Pazar Kılavuzu’nda talep ikamesinin değerlendirilmesine ilişkin olarak; “tüketici gözünde ilgili ürünün yerine geçer kabul edilen başka ürünlerin belirlenmesini gerektirmektedir. Bu belirlemeyi yapmanın bir yolu göreceli fiyatlarda küçük, kalıcı bir değişim meydana geldiği varsayılarak müşterilerin bu değişime yönelik olası tepkilerinin değerlendirilmesidir.” ifadelerine yer verilmektedir. Bununla birlikte, ilgili ürün pazarının tanımlanmasında sadece talep ikamesi kullanılmamakta eşdeğer etkisi olması durumunda arz ikamesi de dikkate alınmaktadır. (66) Dosya konusu işlem taraflarının faaliyetlerinin incelenmesi durumunda ise, devre konu KARTEK’in ve devralan YILMAZ AİLESİ tarafından kontrol edilen TFT’nin temel olarak ödeme hizmetleri pazarına ilişkin altyapı tedariki hizmetleri pazarında faaliyet göstermesi nedeniyle işlem taraflarının faaliyetleri arasında yatay örtüşme; KARTEK’i devralacak YILMAZ AİLESİ şirketlerinden TURKPARA’nın alt pazarda bir elektronik para kuruluşu olarak faaliyetlerine devam edecek olması nedeniyle ise dikey örtüşme bulunduğu anlaşılmaktadır. Bu çerçevede KARTEK ve YILMAZ AİLESİ’nin faaliyetlerinin örtüştüğü pazarların detaylı olarak ele alınması gerekmektedir. (67) Bir önceki bölümde ayrıntılı bir şekilde yer verildiği üzere, ödeme hizmetlerine ilişkin altyapı tedarik hizmetleri temel olarak, kart, POS ve ATM’lere ilişkin sunulan altyapı hizmetleri olmak üzere üç farklı alt pazara ayrılabilmektedir. Bu noktada kart ile ödeme hizmetlerine ilişkin altyapı tedariki hizmetleri daha çok kart hamilleri ve ödeme hizmeti
24-56/1241-531 20/112 sağlayıcılarına yönelik olarak karşımıza çıkmakta olup kartın basım ve dağıtım aşamasından ilgili kartlarla ödemelerin gerçekleştirilmesine kadar çeşitli yazılım, donanım ve operasyonel süreçleri içermektedir. POS ile ödeme hizmetlerine ilişkin altyapı hizmetleri ise üye işyerleri ve ödeme hizmeti sağlayıcıları çerçevesinde kurgulanan POS temini, kurulumu ve entegrasyonundan ilgili POS’larla ödeme kabul edilebilmesine kadar birçok yazılım, donanım ve operasyonel unsurdan oluşmaktadır. ATM’lere ilişkin altyapı tedariki hizmetleri de ATM cihazı, kurulum ve bakımından ATM’ler üzerinden işlem yapılabilmesinin teminine kadar çeşitli yazılım, donanım ve operasyonel süreci kapsamaktadır. Bu çerçevede hizmet verilen unsurlar itibarıyla anılan pazarların nitelik itibarıyla birbirinden farklılaştığı görülmektedir. Dolayısıyla ilgili ürün pazarlarının en geniş manada “kart ile ödeme işlemlerine yönelik altyapı ürün ve hizmet tedariki pazarı”, “POS ile ödeme işlemlerine yönelik altyapı ürün ve hizmet tedariki pazarı” ve “ATM ile ödeme işlemlerine yönelik altyapı ürün ve hizmet tedariki pazarı” olarak ele alınması mümkün olabilecektir. (68) Öte yandan dosya kapsamında edinilen bilgiler doğrultusunda, bahse konu pazarlar bakımından pazarı daha dar tanımlamanın mümkün olup olmadığı üzerinde de ayrıca durulması gerekmektedir. Bu bağlamda kart ile yapılan ödeme işlemlerine yönelik altyapı tedarik işlemlerinin temel olarak; banka ve ön ödemeli kart ve kredi kartları bakımından kart basım datasının oluşturulması, kart basımı ve dağıtımı, switch, otorizasyon, fraud monitoring, takas ve mutabakat, chargeback vb. olmak üzere birçok hizmetten oluştuğu görülmektedir. POS ile ödeme hizmetlerine yönelik altyapı tedarik işlemleri temel olarak; sanal ve fiziki POS’lar bakımından POS cihazı, POS terminal saha kurulum ve entegrasyonu, kart saklama, switch, otorizasyon, fraud monitoring, takas ve mutabakat, chargeback vb. gibi birden fazla bütünleşik hizmeti içermektedir. ATM ile ödeme işlemlerine yönelik altyapı tedarik işlemlerinin ise temel olarak; ATM cihazı temini, ATM saha operasyonları, switch, otorizasyon, fraud monitoring, takas ve mutabakat, chargeback gibi birden fazla aşamadan oluştuğu görülmektedir. (69) Yukarıda anılan hizmetler bir ödeme işleminin başarılı bir şekilde gerçekleşmesi için gerekli yazılım, donanım ve operasyonel hizmetleri oluşturmakta ve bunlar tüketiciler, üye işyerleri, ödeme hizmeti sağlayıcıları, ödeme sistemi ve kart şemaları arasında bağlantıyı sağlamaktadır. Bu noktada ödeme sürecinin farklı aşamalarının gerçekleşmesini sağlayan yukarıda sayılan her bir hizmetin ayrı pazarlar olarak ele alınıp alınamayacağı sorunu ortaya çıkmaktadır. Bu çerçevede izlenecek yolun ise söz konusu hizmetlerin talep ve arz bakımından birbirine ikame nitelikte olup olmadığının tespiti olduğu değerlendirilmektedir. (70) Bu bağlamda öncelikle kart, POS ve ATM ile ödeme işlemlerinin gerçekleştirilebilmesi için asli nitelikteki altyapı tedarik unsurlarına karşılık gelen “kart basım datası, kart saklamaya yönelik altyapı, POS terminal saha kurulum ve entegrasyonu, ATM saha operasyonu, fraud monitoring, chargeback, switch, otorizasyon, takas ve mutabakat” hizmetlerinin ayrıntılı bir şekilde açıklanmasının faydalı olacağı değerlendirilmektedir: • Kart Basım Datası Hizmetleri: Müşteri talebi üzerine müşterinin adı soyadı, müşteriye belirlenen limit üzerinden manyetik data ve chip data oluşturularak kart basım dosyasının hazırlanması ve kart numarası, CVV, son kullanım tarihi vb. bilgilerin kart basım teşebbüslerine iletilme sürecidir. • POS Terminal Saha Kurulum ve Entegrasyon Hizmetleri: Fiziksel POS cihazının tedarik edilmesinden sonra kullanıma hazır hale getirilme aşamasına kadar banka ile iletişimin sağlanması ve ihtiyaçların karşılanmasına yönelik yazılımsal, donanımsal ve operasyonel hizmet sürecidir.
24-56/1241-531 21/112 • ATM Saha Operasyon Hizmetleri: Fiziksel ATM cihazının tedarik edilmesinden sonra kullanıma hazır hale getirilme aşamasına kadar banka ile iletişimin sağlanması ve ihtiyaçların karşılanmasına yönelik yazılımsal, donanımsal ve operasyonel hizmet sürecidir. • Kart Saklamaya Yönelik Altyapı Hizmetleri: İnternet üzerinden gerçekleştirilen alışverişlerde, daha sonraki alışverişler için kart bilgilerinin güvenli bir şekilde saklanması amacıyla tedarik edilen yazılım hizmetleridir. • Switch Hizmetleri: POS ve ATM gibi kanallardan gelen ödeme işlemlerinin otorizasyon almak için hangi teşebbüse yönlendirileceğini, kart numarasının ilk 6 hanesine (BIN) göre tespit eden yazılım hizmetleri, switch hizmetlerini oluşturmaktadır. Buna göre ihraççı ve kabulcü teşebbüslerin aynı olduğu on-us işlemlerde bankanın kendi otorizasyon sistemine, ihraççı ve kabulcü teşebbüslerin farklı olduğu not-on-us işlemlerde ise BKM gibi yerel ya da VISA ve MasterCard gibi uluslararası ağlar aracılığıyla kart sahibi olan teşebbüse işlemin yönlendirilebilmesini sağlayan yazılım switch hizmeti olarak değerlendirilmektedir. • Otorizasyon Hizmetleri: Kart, POS ve ATM ile ödeme işlemlerinde ihraççı kuruluş ile kabülcü kuruluşun aynı teşebbüsler olduğu on-us ya da farklı teşebbüsler olduğu not-on-us işlemlerde, otorizasyon mesajlarının karşılanması ile işleme dair komisyon, bakiye ve limit sorgulamalarının yapılmasına ilişkin süreçtir. Bu çerçevede kart, POS ve ATM ile gerçekleştirilen ödeme işlemlerinin tamamında otorizasyon altyapısına ihtiyaç duyulmaktadır. Kart ile ödeme işlemlerinde, ihraç edilen kart şemasının geçerli olduğu tüm POS ve ATM’lerde işlem yapılırken otorizasyon sistemi kullanılmakta; POS ve ATM’lerde başlayan işlem, kart şeması ve BKM aracılığıyla otorizasyon hizmeti sunan teşebbüse iletilmektedir. Bakiye, limit ve komisyon ücreti kontrolleri için işlem bankaya yönlendirilmekte; banka tarafından müşterinin kalan bakiyesi, günlük kalan işlem limitleri, ATM işlemlerindeki komisyon ücretlerinin kontrol edilmesi neticesinde, otorizasyon açısından ulaşılan olumlu ya da olumsuz yanıt, otorizasyon hizmeti sunan teşebbüse iletmektedir. Dış hizmet sağlayıcının MasterCard, VISA ve BKM aracılığıyla POS ve ATM bankasına otorizasyon cevabını yönlendirmesiyle süreç sonlanmaktadır. Bu çerçevede on-us ve not-on us işlemlerde otorizasyon mesajının karşılanması ile kartın geçerli olup olmadığını ve işlem yapmaya hazır olup olmadığını doğrulamak üzere geliştirilen onay adımına ilişkin süreç, otorizasyon hizmetleri olarak değerlendirilmekte; bu aşama atlatıldıktan sonra kart hamilinin yeterli bakiyesinin bulunup bulunmadığını sorgulamak üzere gerçekleştirilen işlemler ise provizyon süreci kapsamında ele alınmaktadır24. • Fraud Monitoring Hizmetleri: Kart, POS ve ATM ile yapılan ödeme işlemlerinde arka arkaya yüksek tutarlarda işlem gerçekleştirilmesi ya da aynı zaman dilimi içinde farklı şehirlerden işlem yapılması gibi şüphe yaratabilecek durumlara ilişkin tedbirlerin alınması ve operasyonların gerçekleştirilmesine ilişkin süreç fraud monitoring hizmetleri olarak nitelendirilmektedir. Bu çerçevede fraud monitoring hizmetleri; ödeme sistemleriyle ilgili tüm kanallarda dolandırıcılık riskinin izlenmesi ve önlenmesi, güvenliğin artırılmasına yönelik standart ve uygulamaların oluşturulması, tespit edilen dolandırıcılık vakalarına ilişkin üyeler arasında gerekli koordinasyon için altyapı oluşturulması, bu vakalarla mücadele 24 BKM Cevabi Yazı.
24-56/1241-531 22/112 için eğitimler verilmesi, yasal düzenlemelere yönelik iş birliği geliştirilmesi gibi süreçleri kapsamaktadır25. • Chargeback Hizmetleri: Kart, POS ve ATM ile yapılan ödeme işlemlerine kart hamilinin itiraz etmesi durumunda, ödeme şeması hizmeti sunan VISA, MasterCard ve Troy ile iletişime geçilerek itirazın sonuçlandırılması amacıyla gerçekleştirilen işlemlere yönelik süreç chargeback hizmetleri olarak değerlendirilmektedir. Bu bağlamda kart sahibi teşebbüsün, müşteri itirazını üye işyeri bankasına iletmesine dair ters ibraz olarak da ifade edilebilecek süreç, chargeback hizmetlerini oluşturmaktadır26. • Takas ve Mutabakat Hizmetleri27: Kart, POS ve ATM ile yapılan ödeme işlemlerinde ihraççı ve kabulcü teşebbüsün farklı olması durumunda not-on-us olarak nitelendirilen işlemler bakımından ödeme sistem işleticileri ile gerekli iletişimin sağlanması, aracılık faaliyetlerinin gerçekleştirilmesi, gün sonunda takas dosyasına dâhil olup ilgili dosyaların BKM, VISA ve MasterCard’a iletilmesi, kart ihraç ve kabul eden otoritelerde mutabakat işlemlerinin gerçekleştirilebilmesine yönelik yazılımın geliştirilme süreci takas ve mutakabat hizmetleri olarak kabul edilmektedir. Not-on-us işlemlerde kurumlar arası işlem muhasebesi ile karşılıklı alacak ve borç ilişkisinin işlem anında gerçekleşmemesi sebebiyle takaslaşma sonunda her bir kurum için borç ve alacak hesaplanmakta; mutabakat ile de bankalar arası para transfer süreci gerçekleştirilmektedir28. G.2.2.1. İlgili Ürün Pazarının Talep Yönünden Değerlendirilmesi (71) Kart, POS ve ATM ile ödeme işlemlerinin yürütülebilmesi bakımından yukarıda sayılan altyapı tedarik hizmetlerinin tamamı ödeme işleminin gerçekleşmesinde farklı işlevlere sahip süreçler olup, nitelik itibarıyla birbiri ile ikame edilemeyecek hizmetlerden oluşmaktadır. Bir başka ifadeyle söz konusu hizmetler ayrı ayrı ele alındığında, talep taraflı bir bakış açısıyla anılan hizmetlerin farklı işlevlere sahip olmaları nedeniyle birbirine ikame olarak değerlendirilmesi mümkün değildir. Konuyu örneklendirmek gerekirse, sanal ya da fiziki ön ödemeli kart hizmeti sunmak isteyen bir elektronik para kuruluşunun, bu hizmeti kendi iç kaynaklarından karşılayamaması durumunda, kart basım datası hizmeti sunan bir altyapı tedarik teşebbüsünden bu hizmeti tedarik etmesi mümkün olacaktır. Benzer şekilde cep telefonunun bir POS gibi kullanılmasını sağlayan mPOS hizmetine ihtiyaç duyan bir teşebbüsün, pazarda bu alanda yazılım geliştirerek hizmet sunan bir altyapı teşebbüsüne başvurması da olası bir yoldur. (72) Ek olarak dosya sürecinde ödeme hizmetleri pazarında faaliyet gösteren çeşitli teşebbüslerle yapılan görüşmelerde, sadece fraud monitoring gibi altyapı hizmetlerinin yalnızca bir türünün sunulması konusunda özelleşmiş teşebbüslerin bulunduğu bilgisi edinilmiştir. Bu bağlamda pazarda söz konusu hizmetlerin tekil olarak sunulabildiği veya bazı altyapı hizmeti sunan teşebbüslerin sadece bir ya da birkaç alanda uzmanlaşabildiği anlaşılmaktadır. Öte yandan dış hizmet sağlayıcılarından alınan fiyat teklifleri incelendiğinde de, kimi zaman hizmet özelinde fiyatlamalara yer verilebildiği gözlenmektedir. Ek olarak TCMB ve BKM tarafından gönderilen cevabi yazılar incelendiğinde de TCMB tarafından altyapı tedariki bakımından hizmet alanları ön ödemeli kartlar hizmetleri, yönlendirme hizmetleri, fraud takip hizmetleri, takas ve 25 BKM Cevabi Yazı. 26 BKM Cevabi Yazı. 27 (.....) tarafından takas ve mutabakata ilişkin sayısal hesaplama yapılırken parçalı iade, iade, satış ve iptal verilerinin dikkate alındığı belirtilmektedir. 28 BKM Cevabi Yazı.
24-56/1241-531 23/112 mutabakat işlemleri için BKM bağlantısına aracılık hizmetleri, 3D güvenli ödeme hizmeti, vb. olarak belirtilmiştir. (73) BKM tarafından ise kart ile ödeme hizmetleri pazarına ilişkin altyapı hizmetleri; kartlı sistemler için ürün geliştirme, kartlı sistem kuruluşları ile ilişkilerin yönetimi, kart tahsis, basım, teslimat ve kurye faaliyetleri, otorizasyon süreçleri, takas-mutabakat-muhasebe süreçleri, ekstre basım ve gönderim hizmetleri, harcama itirazı hizmetleri, güvenlik / dolandırıcılık önleme hizmetleri, idari ve kanun takip hizmetleri, terminal ve terminal saha hizmetleri olarak; POS ile ödeme hizmetleri pazarına ilişkin altyapı hizmetleri; POS makinesi ürün geliştirme, üye işyeri ekstre basım ve gönderim hizmetleri, üye işyeri idari ve kanun takip hizmetleri ve POS terminal ve saha hizmetleri olarak sayılmıştır. Dolayısıyla anılan kuruluşlardan gelen cevabi yazılarda da işbu dosyada sayılan hizmetlere değinildiği, bu kapsamda söz konusu cevabi yazıların da alt pazarlar şeklinde bir sınıflandırmayı desteklediği görülmektedir. Bu çerçevede talep merkezli bir yaklaşımda yukarıda sayılan hizmetlerin her birinin ayrı pazarlar olarak ele alınmasının önünde herhangi bir engel bulunmadığı sonucuna ulaşılmaktadır. Öte yandan alt pazarların tekil bir biçimde (örneğin sadece fraud monitoring hizmeti) ele alınması yerine bütüncül bir yaklaşımla (kart/POS/ATM ile ödeme hizmetlerine yönelik altyapı tedariki) ele alınmasının; paket halinde hizmet sunan teşebbüslerle tekil olarak hizmet sunan teşebbüslerin birbirleriyle rakip sayılmasının, pazar gerçeklerini yansıtmaktan uzak olacağı anlaşılmaktadır. Altyapı Tedarik Hizmetlerinin Paket Halinde/Tekil Olarak Tercih Edilmesine İlişkin Değerlendirmeler (74) Altyapı tedarik hizmetleri pazarında anılan hizmetleri, tekil şekilde sunan teşebbüsler yanında; işlem taraflarından KARTEK gibi tüm ödeme sürecini ya da ödeme sürecinin büyük bir bölümünü kapsayacak şekilde paket halinde sunan teşebbüsler de bulunmaktadır. Bu çerçevede talep merkezli yaklaşımın bir boyutunu, ilgili ürün pazarının; tekil olarak ya da paket halinde sunulan altyapı ürün ve hizmetleri bakımından ele alınıp alınamayacağı oluşturmaktadır. Bu bağlamda ilgili pazarın dinamiklerini ortaya koymak ve bu hizmetlere ihtiyaç duyan teşebbüslerin tercihlerini anlamak adına, halihazırda pazarda faaliyet gösteren dış hizmet sağlayıcılara, ödeme hizmeti kuruluşlarına, elektronik para kuruluşlarına ve bankalara iletilen bilgi ve belge talepleriyle altyapı tedarik işlemlerinin paket halinde mi ya da tekil olarak mı tercih edildiğine yönelik bilgi talep edilmiştir. (75) Söz konusu bilgi talebine ilişkin olarak banka, ödeme kuruluşu ve elektronik para kuruluşları tarafından iletilen cevabi yazıların bir kısmında29; dış hizmet faaliyeti olarak nitelendirilen hizmetlerin ödeme işleminin bir parçasını oluşturmalarına rağmen birbirlerinin ikamesi olarak değil, sistemin bir aşaması olarak değerlendirilebileceği; bununla birlikte sistemlerin uyumlu çalışabilmesi, ödeme işlemlerinin kesintisiz ve sorunsuz icra edilebilmesi, sistemler arası hata araştırma/düzeltme süreçlerinin hızlı yürütülebilmesi, IT ve operasyon birimlerinin insan kaynağı ihtiyacı ve maliyeti bakımından etkinlik sağlanabilmesi gibi nedenlerle bahse konu hizmetlerin tek tedarikçiden paket halinde satın alındığı belirtilmektedir. 29 (.....) tarafından sunulan cevabi yazıda, hizmetlerin tamamının TFT ve TURKPARA’dan temin edildiği; (.....) tarafından sunulan cevabi yazıda ise kart ve POS ile ödemeye yönelik hizmetlerinin tamamının PAYCORE’dan temin edildiği belirtilmiştir. Bununla birlikte (.....) tarafından sunulan cevabi yazıda, dış hizmetlerin paket halinde tedarik edildiği ancak salt paket olarak tercih edilmesine yönelik bir eğilim bulunmadığı ve farklı kriterlerin dikkate alındığı ifade edilmektedir.
24-56/1241-531 24/112 (76) Öte yandan teşebbüslerin bir kısmı tarafından sunulan cevabi yazılarda ise hizmetlerin paket halinde alındığı belirtilmekle birlikte esasen paket halinde tedarik edebilmekten ziyade, teşebbüsün sektörde yerleşik ve tecrübeli bir oyuncu olması, olumlu referanslara sahip olması ve ihtiyaç duyulan ürün ve/veya hizmeti geliştirebilmesi gibi kriterlerin dikkate alındığı belirtilmektedir. Bu çerçevede sunulan hizmetin kalitesi, yasal düzenlemelere uygun hizmet sunulması, kaynak yeterliliği, teknik donanım ve güvenlik, veri güvenliği ve sektörel tecrübenin önem kazandığı belirtilmektedir. Bu bağlamda mevzuat uyum politikaları, teknik ve operasyonel gerekliliklerin karşılanıp karşılanmaması, dış hizmet sağlayıcı ile ödeme hizmeti sağlayıcı arasındaki ikili ilişki, ürün çeşitliliği, veri barındırma ve kart hizmetlerinin birlikte sunulması, işlem süresinin kısa tutulması, regülatif sürece ve kart şemalarına uyumluluk ile teknolojik gelişmelerin yakından takip edilmesi gibi birtakım fiyat dışı unsurların da önem arz ettiği ifade edilmektedir. (77) Teşebbüslerin bir kısmı tarafından sunulan cevabi yazılarda ise dış hizmet sağlayıcılardan satın alınan hizmetin hem paket halinde hem de tekil olarak satın alınabilmesinin mümkün olduğu ifade edilmektedir. Nitekim bazı bankaların bahse konu hizmetlerin bir kısmını teknoloji bölümleri, iştirakleri ve/veya şirketleri aracılığıyla da sağlayabildiği ifade edilmektedir. Bu bağlamda maliyet avantajı, teknolojik donanım, mevzuat uyum programları, risk ve güvenlik politikaları, sahip olunan yazılım lisansları gibi nedenlerle altyapı hizmetlerinin farklı dış hizmet sağlayıcılardan tedarik edilebildiği ifade edilmektedir. (78) Diğer yandan bazı teşebbüsler tarafından hem farklı paydaşlarla etkileşim sağlanabilmesi hem de dış hizmet temini bakımından alternatifsiz kalınmaması gibi nedenlerle, bir başka deyişle sağlayıcı çeşitlendirmesi amacıyla birden fazla dış hizmet sağlayıcıdan hizmet temin edildiği ifade edilmektedir. Bu bağlamda anılan hizmetleri paket halinde satın almanın yarattığı bütünleşmenin, diğer dış hizmet tedarikçileriyle iş birliği yapılarak hizmetlerin ayrı ayrı alınması durumunda da yaratılabileceği belirtilmektedir. Nitekim teşebbüslerin teknik yeterlilikleri, gelecek planları, yapmak istedikleri özelleştirmeler ve hedeflerindeki farklılaşmaları dikkate almak suretiyle ödeme işlemi altyapı tedarik hizmetlerini paket halinde ya da her bir alanda uzmanlaşmış teşebbüslerden tekil olarak tedarik edebilmelerinin olanaklı olduğu ifade edilmektedir. Bu çerçevede esasen bir ödeme işleminin birbirini takip eden farklı aşamalarına karşılık gelen dış hizmetler bakımından tüketici talepleri uzmanlık alanı, ticari ilişkilerin seyri, alternatifsiz kalmama arzusu gibi etmenler nedeniyle hizmetin farklı sağlayıcılardan temini şeklinde gerçekleşebilmektedir. Bir başka ifadeyle ödeme işleminin asli unsurları, her ne kadar bir ödeme hizmetinin birbiri ile ilişkili kırılımları olarak değerlendirilebiliecek ise de talep yönünden mali ve teknik çeşitli sebepler gözetilmek suretiyle farklı sağlayıcılardan ürün ve hizmet temininde bulunulabildiği anlaşılmaktadır. (79) Tüm bu açıklamalar ışığında anılan hizmetlerin tedarik edilmesi bakımından, bahse konu hizmetleri paket olarak sunan dış hizmet sağlayıcılara bağımlılık olmadığı, her ne kadar paket halinde hizmet alımının yarattığı birtakım avantajlar olsa da söz konusu hizmet alımının paket halinde gerçekleşmesinin bir zorunluluk olmadığı, bu çerçevede anılan pazarları ayrı pazarlar olarak ele almanın önünde herhangi bir engel bulunmadığı anlaşılmaktadır. G.2.2.2. İlgili Ürün Pazarının Arz Yönünden Değerlendirilmesi (80) Konuya arz ikamesi açısından yaklaşıldığında ise, bu başlık altında temel olarak teşebbüslerin faaliyetlerini, hizmet sundukları alandan bir başka alana taşımaları önünde kayda değer maliyet, zaman, risk vb. engellerin bulunup bulunmadığı
24-56/1241-531 25/112 incelenmektedir. Tedarikçilerin üretim alanlarını farklılaştırmaları/çeşitlendirmeleri için, mevcut maddi ve maddi olmayan mal varlıklarının önemli ölçüde değiştirilmesi, ek yatırımların yapılması, stratejik kararların alınması ve tüm bu işlemler için önemli bir zaman harcanması gerekiyor ise, pazar tanımlaması aşamasında arz ikamesi hesaba katılmamaktadır30. İşbu dosya bakımından incelenen pazarlarda arz ikamesinin bulunup bulunmadığının tespiti bakımından dış hizmet tedarikçisi olarak faaliyet gösteren teşebbüslerin hizmet sundukları altyapı tedariki pazarındaki alt pazarlar arasında kayda değer maliyet, zaman, risk vb. engellere katlanmadan geçiş yapmalarının, mümkün olup olmadığının değerlendirilmesi önem arz etmektedir. (81) Bu çerçevede ödeme hizmeti kuruluşu, elektronik para kuruluşu ve bankalar tarafından sunulan cevabi yazıların bir kısmında; kart ve POS ile ödeme hizmetlerine ilişkin altyapı ürün ve hizmet tedariki pazarında faaliyet gösteren teşebbüslerin sundukları hizmet türünü değiştirmelerinin kolay olmayacağı ifade edilmektedir. Zira cevabi yazılarda, bahse konu hizmetlerin sunulabilmesi için sadece yazılım alanında geliştirilecek aksiyonların yeterli olmayacağı belirtilmekte; ileri teknoloji yazılımların geliştirilebilmesi için yüksek sermaye ihtiyacı, know-how birikimi, hizmetin devamlılığı için fiziki ve personel yatırım ihtiyacı, pazarlama ve dağıtım kanallarının geliştirilmesi, bilgi sistemleri güvenliği altyapısının kurulumu, sistemler arası hata araştırma ve düzeltme süreçlerinin entegrasyonu, lisansa tabi ürün ve hizmetleri sunma yeterliliği gibi birtakım ek unsurların kaçınılmaz olduğu ifade edilmektedir. Öte yandan yazılım geliştirme faaliyetleri kapsamında VISA, MasterCard ve BKM sertifikasyon sürecinden geçilmesi, ödeme hizmeti sağlayıcılarının geliştirdiği katı kuralların mevcudiyeti, kullanılacak güvenlik donanımlarının yüksek maliyet gerektirmesi, işlemlerin güvenlik, finansal ve hizmet kesintisi gibi açılardan risk barındırması, yazılımların güncel ve aktif tutulması bakımından üst seviye destek ihtiyacı gibi nedenler de söz konusu pazarda farklı bir alanda faaliyet göstermeye başlamanın zorlukları olarak sayılmaktadır. Zira ödeme sistemi alanında kullanılan yazılımların; ulusal ve uluslararası literatürde yüksek nitelikli teknoloji ürün sınıfı içinde yer aldığı, geliştirilmeleri için alanında uzman ve kalifiye çalışanlara ihtiyaç duyulduğu, yazılımın geliştirilmesi kadar güncellenmesinin de önem arz ettiği belirtilmektedir. (82) Konuya maliyet penceresinden yaklaşıldığında ise, (.....) tarafından sunulan cevabi yazıda dış hizmet sağlayıcının katlanacağı maliyet kalemleri yaklaşık olarak açıklanmaya çalışılmış ve bu çerçevede; ön ödemeli kart yazılım lisansı için (.....) Euro, PCI DSS güvenlik sertifikasyonu için (.....) Euro, VISA EAS dosya transfer ürünü için (.....) Euro, MC MIP dosya transfer ürünü için (.....) Euro, MC Issuer Host sertifikasyonu için (.....) Euro, VISA Issuer Host sertifikasyonu için (.....) Euro, BKM Issuer Host Sertifikasyonu için (.....) Euro, BKM Net2 Bağlantı Router ürünü için (.....) Euro tutarında pazara giriş tek seferlik maliyet kalemleri bulunduğuna işaret edilmiştir. Bununla birlikte yaklaşık olarak ifade edilen düzenli yatırım kalemlerinin ise; ön ödemeli kart lisans bakımı için senelik (.....) Euro, veri merkezi kullanım kira bedeli için aylık (.....) Euro, PCI DSS güvenlik sertifikasyon senelik denetimi için yıllık (.....) Euro, VISA EAS dosya transfer ürünü bakımı için yıllık (.....) Euro, MC MIP dosya transfer ürünü bakımı için yıllık (.....) Euro, operasyon ve izleme ekibi için aylık (.....) Euro, ofis kirası ve ortak giderler için aylık (.....) Euro tutarında olduğu belirtilmiştir. Bu çerçevede ödeme hizmetleri pazarına ilişkin altyapı ürün ve hizmet tedarikinin alt kırımlarına yönelik hizmetlerin geliştirilmesinin; know-how, yatırım, personel desteği, idari izin süreçleri gibi hususlar bakımından yaklaşık (.....) Euro tutarında ilk yatırım ve bir yıllık döneme ilişkin (.....) Euro tutarındaki yatırım ile birlikte yaklaşık (.....) aylık zaman diliminde 30 İlgili Pazar Kılavuzu para. 15.
24-56/1241-531 26/112 gerçekleştirilebileceği ve pazara girişin önünde herhangi bir yasal engel bulunmadığı belirtilmektedir. (83) Ek olarak, dış hizmet sağlayıcının hizmet sunduğu alanı genişletmek istemesi durumunda; sertifikasyon yeterliliği, idari ve regülatif sürece uyumluluk ile izinlerin alınması, veri merkezi altyapısı, operasyon ve izleme ekibinin oluşturulması gibi temel maliyet kalemlerine daha önce katlanılmış olması nedeniyle düşük maliyetlerle ve kolaylıkla hizmet sunulabileceği ifade edilmektedir. PARAM tarafından ayrıca sunulan bu hizmetlerin temel olarak yazılımsal süreçleri içermesi sebebiyle çeşitlendirilebilmesi ve genişletilebilmesinin mümkün olduğu vurgulanmaktadır. Tüm bu açıklamalar ışığında pazarda arz ikamesinin yüksek olduğu; pazar tanımının “kartlı ödeme hizmetlerine yönelik altyapı ürün ve hizmet tedariki”, “POS ile ödeme hizmetlerine yönelik altyapı ürün ve hizmet tedariki”, “ATM’lere ilişkin altyapı ürün ve hizmet tedariki” pazarlarından daha dar tanımlanmasına gerek olmadığı belirtilmektedir. (84) Buna karşın (.....) tarafından iletilen cevabi yazıda ise; özellikle kart saklama faaliyetinin sürdürülebilir olması için gerekli görülen PCI-DSS sertifikasyon sürecinin asgari olarak yaklaşık (.....) Amerikan doları tutarında altyapı harcamasını gerekli kıldığı, sistemin bakımı için her yıl asgari olarak yaklaşık (.....) Amerikan doları tutarında harcama yapılması gerektiği, sertifikanın alınması ve sistemin tam olarak çalışır bir hale gelebilmesi için (.....) ay kadar süreye ihtiyaç olabileceği; ancak yatırımların artırılması ve gerekli operasyonların sağlanması ile birlikte sürenin bir yıla kadar indirilebileceği ifade edilmektedir. Ayrıca (.....) tarafından, PCI-DSS sertifikasına ek olarak ISO sürecinin tamamlanması; sızma testi ve bağımsız BT denetimi olmak üzere birtakım denetimlerin yapılması; HSM, Firewall, Load Balancer gibi donanımsal yatırımların sağlanması; işletim sistemi, veritabanı, antivirüs yazılımı gibi yazılımsal yatırımların sağlanması, altyapı sunulacak hizmetin ve mevzuatın gerekliliklerinin yerine getirilmesi gerektiği belirtilmektedir. (85) Arz ikamesinin bir diğer boyutunu ise dış hizmet sağlayıcıların uymakla yükümlü olduğu yasal düzenlemelerin bulunup bulunmadığı oluşturmaktadır. Bu noktada ödeme hizmeti veren kuruluşlara yönelik son derece kapsamlı bir mevzuat olmasına karşın, altyapı tedarik hizmetine özgü kazuistik bir düzenleme olmadığı belirtilmelidir. Nitekim teşebbüsler tarafından iletilen cevabi yazıların bir kısmında; dış hizmet sağlayıcılarının, elektronik para kuruluşları veya bankalar gibi özel bir regülasyona sahip olmadığı; ancak bazı yükümlülükler altına girmeleri sebebiyle hizmet sundukları ödeme hizmeti sağlayıcılarının tabi olduğu mevzuat ve denetime de dolaylı olarak tabi tutuldukları belirtilmektedir31. (86) Tüm bu açıklamalar ışığında dosya konusu işlem çerçevesinde; ödeme işlemlerine yönelik altyapı tedarik faaliyeti sunan dış hizmet sağlayıcıların, hizmet sundukları alt pazar türünü değiştirmelerinin, maliyet açısından katlanılmaz bir zorluk içermemesiyle birlikte teknik, finansal ve operasyonel açıdan zahmetli olduğu, finansal, beşeri yatırımlar, know-how birikimi ve uluslararası kabul görmüş standartlara uyumu gerektirdiği, bu çerçevede gerekli zaman ve yatırım bakımından kısıtlamaların altyapı tedariki pazarında arz ikamesini sınırlandırdığı değerlendirilmektedir. 31 Dış hizmet sağlayıcılarının, hizmet sundukları ödeme hizmeti sağlayıcıları tarafından da denetlendikleri ifade edilmektedir. Bu bağlamda ödeme hizmeti alanına teknoloji sunulabilmesi için herhangi bir izne gerek olmadığı belirtilmekle birlikte, tedarikçinin bulut bilişim hizmeti sunması durumunda, sunduğu hizmete yönelik faaliyetlerin sürdürülebilmesi amacıyla kullandığı bilgi sistemleri ve anılan sistemin yedekleri olan birincil ve ikincil sistemlerin yurt içinde bulundurulması, yasal bir zorunluluk olarak nitelendirilmektedir.
24-56/1241-531 27/112 (87) Keza dış hizmet sağlayıcılar ile sundukları hizmetlere yer verilen açıklamaların incelenmesi neticesinde ödeme işleminin asli ve tali unsurlarını ihtiva edecek şekilde; kart yazılım, kart saklama, ham kart tedariki, personalizasyon işlemi, kart QR hizmeti, dijital cüzdan ve hesap altyapısı, POS yazılım, fiziki POS tedariki/cihaz yazılımı, POS saha operasyonu, veri merkezi/sunucu bulundurma, bulut hizmeti, ATM fiziksel cihaz temini, ATM yazılım/işletimi ve ATM saha operasyonu olarak sayılabilecek dış hizmetlerin, farklı teşebbüsler tarafından sunulabildiği anlaşılmaktadır. Bir başka ifadeyle dış hizmet sağlayıcılığı üst başlığında yer alan hizmetler bakımından teşebbüslerin sundukları hizmetleri özelleştirebildikleri, maliyet ve uzmanlık alanlarını ödeme işleminin farklı aşamalarına karşılık gelen hizmetlere özgüleyebildikleri anlaşılmaktadır. (88) Öte yandan bu pazara ilişkin Avrupa Komisyonunun (Komisyon) benzer kararlarındaki ilgili pazar yaklaşımına da değinilmesi faydalı olacaktır. Komisyonun acquiring processing ve issuing processing hizmetlerinin incelendiği kararlarında bu iki pazarın ayrı ilgili ürün pazarı teşkil ettiğine yer verilmektedir.32 Kart kabulündeki altyapı hizmetlerine ilişkin; ulusal kart şemaları, uluslararası kart şemaları, fiziki POS’lar, sanal POS’lar, iç kaynaklarla geliştirilip üçüncü taraflara sunulması (to third parties and in-house acquiring processing), iç kaynaklarla geliştirilmesi (in-house acquiring processing), yazılım tedariki (lisans satışı) bakımından olası etkilenen pazarlar olduğuna dikkat çekilmekte; ancak işlemin olası tüm pazar tanımları bakımından rekabet karşıtı endişe doğurmaması nedeniyle nihai bir pazar tanımı yapılmamaktadır33. (89) Ayrıca Komisyonun ödemenin kart kullanımına gerek kalmadan doğrudan ödeyenin banka hesabından alıcının banka hesabına iletilmesi için otorizasyon, takas ve mahsuplaşma gibi aşamalara ilişkin sunulan temel altyapı hizmetinin ele alındığı MasterCard/Nets kararında34, söz konusu hizmetin salt yazılım satışı (software-only solutions) yoluyla ya da yazılım dahil olmak üzere donanım, telekomünikasyon ağları ve süreçleriyle birlikte uçtan uca sunumunun (managed services) farklı pazarlar olarak değerlendirilip değerlendirilmeyeceği incelenmektedir. Bu kapsamda işlem tarafları ilgili hizmet bakımından lisans satışının ana unsur olduğunu, sayılan diğer hususların tali unsurlar olduğunu, pazarda anılan unsurları tek başına ya da birlikte sunan çok sayıda teşebbüs olduğunu ve müşterilerin bu hizmetleri iç kaynaklarıyla da karşılayabildiğini ifade etmektedir. Komisyon tarafından yapılan değerlendirmelerde ise sağlayıcıların genellikle hem yazılım hem de sürece ilişkin hizmetleri birlikte sunabilme kapasitesine sahip olmamaları, bu iki iş modelinin birbirinden oldukça farklı olması, sürece ilişkin hizmetlerin yalnızca bir yazılım ürünü sunmaktan çok daha geniş sorumluluklar ve uzmanlıklar gerektirdiği belirtilmektedir. Ayrıca altyapı tedarik hizmetleri bakımından birlikte etkili bir şekilde çalışacak yazılımların geliştirilmesinin önemi ve bu iki iş modeli bakımından farklı rekabet dinamiklerinin söz konusu olması nedeniyle yukarıda anılan hizmetlerin ayrı ilgili ürün pazarları teşkil ettiği tespit edilmektedir. (90) Komisyon kararlarından ve işbu dosya kapsamında yapılan açıklamalardan anlaşılabileceği üzere, ödeme hizmetlerine ilişkin altyapı hizmetlerinin kart veya POS türüne göre ya da benimsenen iş modeline göre birçok farklı aşamayı içermesi 32 COMP/M.9776- Worldline/Ingenico, para. 87. 33 Bkz. COMP/M.9452 - Global Payments/TSYS para. 17-25, dn.20, para. 35; COMP/M.8073 - Advent International/Bain Capital/Setefi Services/Intesa Sanpaolo Card, para. 25; M.7241 - Advent International/Bain Capital Investors/Nets Holding, para. 31-36; COMP/M.7873 - Worldline/Equens/PaySquare, para.33-37; M.7078 - Santander Consumer Finance/El Corte Ingles/Financiera El Corte Ingles para. 22-33. 34 COMP/M.9744 - MasterCard/Nets para-20-29.
24-56/1241-531 28/112 nedeniyle çeşitli alt kırılımlara ayrılabileceği görülmektedir. İş modeline göre yapılan ayrıma göre, dosya kapsamında elde edilen bilgiler doğrultusunda bahse konu faaliyetlere ilişkin sadece yazılım lisans satışı yapan teşebbüsler faaliyetlerini işlem taraflarının sunduğu hizmetlerden ayrı konumlandırmakta ve kendilerinin işlem tarafları ile rekabet içerisinde olmadıklarını ifade etmektedir. Bu çerçevede sadece yazılım lisans satışı ile uçtan uca ürün ve hizmet olarak sunumun birbirlerinden ayrı ele alınması gerektiği anlaşılmaktadır. Ayrıca işbu dosyada daha önce ifade edilen asli altyapı unsurları bakımından, ödeme hizmeti sağlayıcılarının kendi iç kaynaklarıyla geliştirdikleri ve başka teşebbüslere sunmadıkları hizmetleri altyapı tedarik eden teşebbüslerin hizmetlerinden ayrı bir şekilde ele almak pazarın rekabetçi dinamiklerini ortaya koymada daha isabetli olabilecektir. (91) Sonuç olarak yukarıda talep ve arz ikamesine yönelik yer verilen tespit ve değerlendirmeler ışığında, dosya konusu işlem özelinde kart, POS ve ATM ile ödeme işlemleri bakımından asli nitelikteki altyapı hizmetlerine karşılık gelen “kart basım datası, kart saklamaya yönelik altyapı, POS terminal saha kurulum ve entegrasyonu, ATM saha operasyonu, fraud monitoring, chargeback, switch, otorizasyon, takas ve mutabakat” hizmetleri ayrı alt pazarları oluşturabilecek biçimde dar bir şekilde tanımlanabilecektir. Ancak ödeme işlemlerinin bir bütün olarak ele alınması durumunda “kart ile ödeme işlemlerine yönelik altyapı ürün ve hizmet tedariki pazarı”, “POS ile ödeme işlemlerine yönelik altyapı ürün ve hizmet tedariki pazarı” ve “ATM ile ödeme işlemlerine yönelik altyapı ürün ve hizmet tedariki pazarı” olarak geniş bir şekilde tanımlanabilmesinin ihtimal dahilinde olduğu değerlendirilmektedir. Bunun yanı sıra anılan pazarlar bakımından iş modeline göre de “salt lisans tedariki pazarı” ve “uçtan uca ürün ve hizmet tedariki pazarı” olarak farklı kırılımlarda ele almak mümkündür. (92) Öte yandan giderek dijitalleşen ve hızla büyüyen ödeme hizmetleri altyapı tedarik pazarı açısından inovasyonun etkisiyle yeni hizmet türlerinin geliştirilmesi, finansal teknoloji ve yazılım içeren ürün pazarlarına yönelik kesin sınırlar çizilerek pazar tanımı yapılmasının zor ve zahmetli olduğunu ortaya koymaktadır. Diğer yandan pazar her ne şekilde tanımlanırsa tanımlansın varılan sonucun değişmediği hallerde ise kesin bir ilgili pazar tanımının yapılmayabileceği kabul edilmektedir35. Mevcut dosya bakımından geniş ve dar pazarlar belirtilmiş olmakla birlikte ilgili ürün pazarının net bir şekilde belirlenmesi, mevcut dosya bakımından ulaşılacak neticeyi değiştirmeyeceğinden Kurulun geçmiş tarihli kararlarındaki yaklaşımının da dikkate alınması suretiyle kesin bir ilgili ürün pazarı tanımı yapılmasına gerek olmadığı anlaşılmakta; incelenen pazarın sui generis niteliği sebebiyle dosyada yer verilen analizler, geniş ve dar pazarlar olmak üzere tüm pazarlar yönünden ele alınmakta ve tüm alternatif sonuçlar dikkate sunulmaktadır. G.2.3. İlgili Coğrafi Pazar (93) İlgili coğrafi pazar belirlenirken, ilgili mal ve hizmetlerin özellikleri ile tüketici tercihleri bakımından giriş engellerinin, ilgili bölge ile komşu bölgeler arasında teşebbüslerin pazar payları veya mal ve hizmetlerin fiyatları bakımından hissedilir bir farklılığın olup olmadığı gibi unsurlar dikkate alınmaktadır. İnceleme konusu ilgili ürün pazarlarında yer alan ürünler bakımından pazara giriş, arz kaynaklarına ulaşım, üretim, dağıtım, pazarlama ve satış şartlarının bölgesel bir farklılık göstermediği göz önüne alınarak ilgili coğrafi pazar “Türkiye” olarak belirlenmiştir. 35 İlgili Pazar Kılavuzu’nun 20. paragrafında “… inceleme konusu işlem, gerek ürün gerekse coğrafi açıdan olası alternatif pazar tanımları çerçevesinde rekabet açısından endişeler yaratmıyorsa ya da alternatif tüm tanımlar açısından rekabeti bozucu bir etki söz konusu oluyorsa pazar tanımı yapılmayabilir.” ifadesine yer verilmekte ve alternatif pazar tanımlarının sonucu etkilemediği durumlarda ilgili pazar tanımına gerek olmayacağı belirtilmektedir.
24-56/1241-531 29/112 G.3. Değerlendirme G.3.1. İşlemin Niteliğine İlişkin Değerlendirme (94) 2010/4 sayılı Tebliğ’in 5. maddesinde “kontrolde kalıcı değişiklik meydana getirecek şekilde bir veya daha fazla teşebbüsün tamamının ya da bir kısmının doğrudan veya dolaylı kontrolünün, hisse ya da mal varlığının satın alınmasıyla, sözleşmeyle veya diğer bir yolla bir ya da daha fazla teşebbüs veya hâlihazırda en az bir teşebbüsü kontrol eden bir veya daha fazla kişi tarafından devralınması” birleşme ve devralma sayılan hallerden biri olarak sayılmıştır. (95) Planlanan işlem öncesinde KARTEK üzerinde MTS’nin %(.....), KANDİLLİ’nin %(.....) ve REVO’nun %(.....) pay sahipliği bulunmakta olup KARTEK nihai olarak MTS tarafından kontrol edilmektedir. Planlanan işlemin gerçekleşmesi durumunda KARTEK’e ait hisselerin %(.....)’ünün YILMAZ AİLESİ’ne ait şirketlerden PARAM tarafından devralınacağı anlaşılmakta olup KARTEK’in kontrolü PARAM’a ve nihai olarak YILMAZ AİLESİ’ne geçecektir. Dolayısıyla devre konu teşebbüsün kontrolünde kalıcı bir değişiklik meydana getiren dosya konusu işlemin, 2010/4 sayılı Tebliğ’in 5. maddesi çerçevesinde bir devralma işlemi olduğu anlaşılmaktadır. KARTEK’in işlem öncesi ve sonrası hissedarlık yapısı aşağıda yer alan tabloda sunulmaktadır: Tablo 2: KARTEK’in İşlem Öncesi ve Sonrası Hissedarlık Yapısı Devralma Öncesi Devralma Sonrası Hissedar Hisse Oranı (%) Hissedar Hisse Oranı (%) MTS (.....) PARAM (.....) KANDİLLİ (…..) REVO (.....) REVO (.....) TOPLAM 100,00 TOPLAM 100,00 Kaynak: Bildirim Formu (96) Ayrıca bildirimde, işlemin ekonomik gerekçesi (.....) olarak belirtilmektedir. İşlemin bedeline ilişkin olarak ise, (.....) ifade edilmektedir. (97) İzne tabi birleşme ve devralma işlem bildirimlerine ilişkin olarak 2010/4 sayılı Tebliğ’in 7. maddesinin birinci fıkrası aşağıdaki hükmü amirdir: “Bu Tebliğin 5 inci maddesinde belirtilen bir birleşme veya devralma işleminde; a) İşlem taraflarının Türkiye ciroları toplamının yedi yüz elli milyon TL’yi ve işlem taraflarından en az ikisinin Türkiye cirolarının ayrı ayrı iki yüz elli milyon TL’yi veya b) Devralma işlemlerinde devre konu varlık ya da faaliyetin, birleşme işlemlerinde ise işlem taraflarından en az birinin Türkiye cirosunun iki yüz elli milyon TL’yi ve diğer işlem taraflarından en az birinin dünya cirosunun üç milyar TL’yi aşması halinde söz konusu işlemin hukuki geçerlilik kazanabilmesi için Kuruldan izin alınması zorunludur.” (98) Dosya mevcudu bilgi ve belgeler kapsamında, tarafların cirolarının, anılan Tebliğ’in (a) bendi kapsamında öngörülen eşikleri aştığı, dolayısıyla işlemin hukuki geçerlilik kazanması için Kuruldan izin alınmasının zorunlu olduğu anlaşılmıştır. (99) Öte yandan 2010/4 sayılı Tebliğ’in 7. maddesinin ikinci fıkrası “Türkiye coğrafi pazarında faaliyet gösteren veya ar-ge faaliyeti olan ya da Türkiye’deki kullanıcılara hizmet sunan teknoloji teşebbüslerinin devralınmasına ilişkin işlemlerde; birinci fıkranın (a) ve (b) bentlerinde yer alan iki yüz elli milyon TL eşikleri aranmaz.” hükmünü haizdir. Bu çerçevede işlem taraflarının her ikisinin de finansal hizmetler pazarında faaliyet gösteren finansal teknoloji (fintek) şirketleri olması hasebiyle de bildirime konu işlemin Kurulun iznine tabi olduğu sonucuna ulaşılmıştır.
24-56/1241-531 30/112 G.3.2. Yoğunlaşma Değerlendirmesi G.3.2.1. Teorik ve Hukuki Çerçeve (100) 4054 sayılı Kanun’un 7. maddesinde “Bir ya da birden fazla teşebbüsün başta hâkim durum yaratılması ya da mevcut bir hâkim durumun güçlendirilmesi olmak üzere ülkenin bütünü yahut bir kısmında herhangi bir mal veya hizmet piyasasındaki etkin rekabetin önemli ölçüde azaltılması sonucunu doğuracak şekilde birleşmeleri veya herhangi bir teşebbüsün ya da kişinin diğer bir teşebbüsün mal varlığını yahut ortaklık paylarının tümünü veya bir kısmını ya da kendisine yönetimde hak sahibi olma yetkisi veren araçları, miras yoluyla iktisap durumu hariç olmak üzere, devralması hukuka aykırı ve yasaktır.” hükmü yer almaktadır. (101) Dolayısıyla teşebbüsler tarafından, başta hâkim durum yaratılması ya da mevcut bir hâkim durumun güçlendirilmesi olmak üzere ilgili pazarda etkin rekabetin önemli ölçüde azaltılması sonucunu doğuracak şekilde gerçekleştirilen yoğunlaşma işlemleri 4054 sayılı Kanun’un 7. maddesi kapsamında yasaklanmaktadır. Madde kapsamında yoğunlaşmaların değerlendirilmesi bakımından öngörülen test etkin rekabetin önemli ölçüde engellenmesi testidir. (102) Bahse konu test doğrultusunda hâkim durum kavramı yoğunlaşma işleminin etkin rekabeti önemli ölçüde azaltıp azaltmadığının tespitinde önemli bir gösterge niteliği taşımaktadır. Hâkim durum kavramı ise Kanun’un 3. maddesinde, “Bir ya da birden fazla teşebbüsün, rakipleri ve müşterilerinden bağımsız hareket ederek fiyat, arz, üretim ve dağıtım miktarı gibi ekonomik parametreleri belirleyebilme gücü” olarak tanımlanmaktadır. İlgili maddenin gerekçesi incelendiğinde, hâkim durum yaratılması veya mevcut hâkim durumun güçlendirilmesi sonucunu doğuran işlemlerin yanı sıra rekabeti önemli ölçüde azaltabilecek işlemlerin de yasaklanabileceğinin ifade edildiği görülmektedir. (103) Yatay Birleşme ve Devralmaların Değerlendirilmesi Hakkında Kılavuz’da (Yatay Kılavuz) ve Yatay Olmayan Birleşme Devralmaların Değerlendirilmesi Hakkında Kılavuz’da (Dikey Kılavuz) birleşmelerin rekabet üzerinde tek taraflı etkiler ve koordinasyon doğurucu etkiler olmak üzere iki tür olumsuz etkisi bulunduğu ifade edilmektedir. (104) Yatay Kılavuz’da tek taraflı etkileri değerlendirmek bakımından birleşik teşebbüsün pazar payı, yakın rakiplik, sağlayıcı değiştirme olanaklarının sınırlı olması, kapasite kullanımı, önemli bir rekabetçi gücün ortadan kaldırılması gibi etkenlerin birlikte değerlendirilmesi gerektiği, ancak her birinin aynı anda var olması gibi bir şartın aranmadığı da ifade edilmiştir. (105) Dikey Kılavuz’da ise tek taraflı etkilerin yatay olmayan birleşmelerin pazar kapamaya yol açabileceği durumlarda ortaya çıkabileceği ifade edilmektedir. Dikey Kılavuz’da pazar kapama kavramı; birleşme nedeniyle mevcut ve potansiyel rakiplerin tedarik kaynaklarına ya da pazarlara erişiminin güçleştirilmesi veya engellenmesi ve bu yolla söz konusu rakiplerin rekabet edebilme imkânı ve/veya güdüsünün azaltılması şeklinde tanımlanmaktadır. Pazar kapamanın ise birleşme sonrasında birleşik teşebbüsün, alt pazardaki rakiplerin ihtiyacı olan önemli girdilere erişimini kısıtlaması ve bu yolla rakiplerin maliyetlerini artırması şeklinde tezahür eden girdi kısıtlaması; birleşme sonrasında birleşik teşebbüsün, üst pazardaki rakiplerin yeterli müşteri tabanına erişimini kısıtlaması anlamına gelen müşteri kısıtlaması olmak üzere iki türü bulunmaktadır. Pazar kapamanın sonucu olarak, birleşik teşebbüsün ve muhtemel bazı rakiplerin fiyatlarını kârlı bir şekilde yükseltebilme ihtimalleri ortaya çıkmaktadır.
24-56/1241-531 31/112 (106) Ayrıca dikey birleşmeler, birleşik teşebbüse alt ve üst pazardaki rakipleri hakkında kritik ticari bilgilere erişim imkânı sağlaması sebebiyle de bazı tek taraflı etkilerin ortaya çıkmasına neden olabilmektedir. Bu kapsamda dikey birleşme sonucunda alt pazardaki rakibinin sağlayıcısı olan bir teşebbüs, rakipleri hakkında elde edeceği bilgiler neticesinde alt pazardaki fiyatları yüksek tutabilecektir. Benzer şekilde dikey bütünleşik teşebbüsün elindeki kritik bilgilere erişim imkânı rakiplerin pazara girişlerini veya pazarı genişletmelerini engelleyebilecektir. Dosya konusu işlem bakımından yukarıda bahsedilen hususlara ilişkin değerlendirmelere aşağıda yer verilmektedir. G.3.2.2. Muhtemel Senaryolar Altında Yoğunlaşma Değerlendirmesi Pazar Paylarının Hesaplanmasında Karşılaşılan Sorunlar ve Muhtemel Senaryolar (107) Yukarıda detaylı olarak ifade edildiği üzere, KARTEK temel olarak kart, POS ve ATM ile ödeme hizmetleri pazarına ilişkin altyapı tedariki hizmetleri sunmaktadır. İşlem taraflarının faaliyetleri arasında PARAM tarafından kontrol edilen TFT’nin ödeme hizmetlerine ilişkin altyapı tedariki bakımından benzer hizmetleri sunması nedeniyle KARTEK ile aralarında yatay örtüşme; ayrıca PARAM tarafından kontrol edilen TURKPARA’nın ödeme hizmetleri alanında faaliyeti bulunması nedeniyle KARTEK ile aralarında dikey örtüşme bulunduğu anlaşılmaktadır. (108) Bu çerçevede yapılacak değerlendirmede öncelikle altyapı tedarik hizmetleri alanında faaliyet gösteren teşebbüslerin pazar paylarının ele alınması gerekmektedir. Bu analiz yapılırken daha önce de belirtildiği üzere, tüm alternatif pazar tanımı senaryoları için hesaplanan pazar paylarının sunulması uygun görülmüştür. Bu çerçevede bildirimde, pazarın geniş tanımlanması durumunda; söz konusu pazar paylarının kart ile ödeme hizmetlerine yönelik altyapı tedarik hizmetleri (issuer processing) pazarında 2022 yılında PARAM için %(.....); KARTEK için %(.....) olarak tespit edildiği; POS ile ödeme hizmetlerine yönelik altyapı tedarik (acquirer processing) hizmetlerinde ise PARAM için %(.....); KARTEK için %(.....) olarak tespit edildiği; işlem taraflarının her iki pazar bakımından %(.....) ile %(.....) arasında saptanan pazar payının düşük seviyede olduğu ifade edilmektedir. (109) Bildirimde yer alan BKM verileri (yıllık işlem adedi) esas alınarak yapılan pazar payı hesaplamasının, pazarın sui generis niteliği gereği birtakım sorunlar içerdiği görülmektedir. Öncelikle BKM verilerinin kart, POS ve ATM ile ödeme hizmetleri altyapı tedarik pazarlarında son derece yüksek paya sahip olan ve bahse konu hizmetleri kendi iç kaynaklarıyla karşılayan (inhouse) ödeme hizmeti sağlayıcılarına dair verileri de içerdiği anlaşılmaktadır. Bununla birlikte işlem taraflarından KARTEK’in kontrolünde bulunan PAYCORE’un çoğunlukla altyapı tedarik hizmetlerini kendi iç kaynaklarından karşılayamayan (outsource) ödeme hizmeti sağlayıcılarına hizmet verdiği görülmektedir. İşbu dosya işlem çerçevesinde anılan hizmetleri kendi iç kaynaklarından karşılayan teşebbüsler bakımından üçüncü taraflara sunmayan teşebbüslerin rakip sayılmaması; üçüncü taraflara sunan teşebbüslerin ise rakip sayılmaları isabetli olacaktır. Bu bağlamda bildirim dâhilinde yapılan hesaplamaya esas olan BKM verisinin pazarın rekabete açık olmayan kısmına dair veriyi de içermesi sebebiyle hesap hatalarına yol açabileceği anlaşılmıştır. (110) Diğer yandan hesaplamaya konu edilen BKM verilerinin sadece kart ve POS’lar üzerinden gerçekleşen başarılı işlem adetlerini baz aldığı görülmekle birlikte; sektör paydaşları ile yapılan görüşmelerde, dış hizmet sağlayıcıların pazar paylarının doğru hesaplanabilmesi adına başarılı ve başarısız tüm işlem adetlerinin dikkate alınması gerektiği ifade edilmiştir.
24-56/1241-531 32/112 (111) Belirtilen şekilde bir hesaplama metodolojisi benimsenmesi halinde yaşanacak bir başka yanılsama ise ödeme hizmeti altyapı tedarikinin birden çok aşamasına hizmet sunma yeterliliğine sahip teşebbüslerin, ödeme hizmeti altyapı tedarikinin sadece belirli aşamalarına hizmet sunma yeterliliğine sahip teşebbüslerle rakip olduğu algısı bakımından gündeme gelebilecektir. Bir başka ifadeyle birden çok aşamaya hizmet sunma yeterliliğine sahip bir teşebbüs, sınırlı alanlara hizmet sunma yeterliliğine sahip teşebbüslerin rakibi olarak görülebileceğinden, farklı alanlarda hizmet sunan teşebbüslere ilişkin veriler karşılaştırılarak hatalı bir sonuca ulaşılabilecektir. (112) Konuyu somutlaştırmak gerekirse sadece fraud monitoring hizmeti veren bir teşebbüsün tekil bir işlem özelindeki konumu ile ödeme işleminin birden çok aşamasında faaliyet gösteren PAYCORE gibi ödeme hizmeti altyapı tedarik işlemlerini paket halinde sunan teşebbüslerin, tekil bir işlemdeki fonksiyonu aynı sayılmış olmakta ve bu durum PAYCORE’un pazardaki konumunun gerçeklikten uzak algılanmasına yol açmaktadır. Bu çerçevede bahse konu sorunların giderilmesi ve işlem taraflarının alt pazarlar özelindeki pazar paylarının hesaplanması ihtiyacı doğduğundan; dış hizmet sağlayıcılığına yönelik halihazırda kullanılabilecek bir veri tabanı da bulunmaması sebebiyle dış hizmet sağlayıcıları ve onların müşterileri konumundaki teşebbüslerden kapsamlı niteliksel ve niceliksel bilgi taleplerinde bulunulmuştur. (113) Bu çerçevede ilk olarak dış hizmet tedariki pazarındaki göstergeleri ortaya koymada kullanılabilecek kamuya açık kaynaklardan erişilebilen bir veri tabanı mevcut olmadığından dış hizmet tedariki pazarında işlem taraflarının ve pazardaki diğer dış hizmet sağlayıcılarının konumlarını ölçümleyebilmek adına dış hizmet sağlayıcılarının elde ettikleri cirolar üzerinden bir pazar payı hesaplamasına gidilebileceği görülmüştür. Bu çerçevede ciro bilgileri (toplam ciro/ ödeme hizmeti altyapı tedarikinden elde edilen ciro/ kart ile ödeme hizmetlerine altyapı tedarikinden elde edilen ciro/ POS ile ödeme hizmetlerine altyapı tedarikinden elde edilen ciro ve ATM ile ödeme hizmetlerine altyapı tedarikinden elde edilen ciro) ekseninde pazar payı hesaplamaları yapılmıştır. Tablo 3: Dış Hizmet Tedariki Pazarında Faaliyet Gösteren Teşebbüslerin Ciro Bazlı Pazar Payları Teşebbüsler TOPLAM CİRO (%) ÖDEME (%) KART (%) POS (%) ATM (%) 2022 2023 2022 2023 2022 2023 2022 2023 2022 2023 ARTIFACT (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) ASEE BİLİŞİM (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) CODEC (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) CODEVO (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) CRAFTGATE (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) ENQURA (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) ERİŞİM (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) FINEKSUS (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) İHS KURUMSAL (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) İNNOVA (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) İŞ MER (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) İŞNET (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) LINKTERA (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) OCTET (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) NERODATA (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) NETAŞ (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) PANAROMA (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) PAVO (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) PAX (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) PAYTEN (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....)
24-56/1241-531 33/112 Teşebbüsler TOPLAM CİRO (%) ÖDEME (%) KART (%) POS (%) ATM (%) 2022 2023 2022 2023 2022 2023 2022 2023 2022 2023 PROCENNE (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) PROTEL (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) PROVISION (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) RECON (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) SERİ BİLGİ (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) SOFT ROBOTIC (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) TEKNOSER (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) TERMTECH (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) TOKEN (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) TOPKAPI (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) TRLOGIC (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) WORDLINE (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) HUGIN (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) ZAHNA (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) PARAM36 (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) (.....) TOPLAM 100,00 100,00 100,00 100,00 100,00 100,00 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar37. (114) Hesaplanan pazar paylarından, PAYCORE’un 2023 yılında toplam cirosu üzerinden pazar payının %(.....) PARAM’ın %(.....); ödeme hizmetlerine yönelik altyapı tedarik hizmetleri pazarındaki cirosu üzerinden PAYCORE’un 2023 yılında pazar payının %(.....) PARAM’ın %(.....); kart ile ödeme hizmetlerine yönelik altyapı tedarik hizmetleri pazarındaki cirosu üzerinden PAYCORE’un 2023 yılında pazar payının %(.....) PARAM’ın %(.....); POS ile ödeme hizmetlerine yönelik altyapı tedarik hizmetleri pazarındaki cirosu üzerinden PAYCORE’un 2023 yılında pazar payının %(.....), PARAM’in %(.....) ve son olarak ATM hizmetlerine yönelik altyapı tedarik hizmetleri bakımından PAYCORE’un 2023 yılında pazar payının %(.....) olduğu, PARAM’in ise anılan pazarda faaliyetinin bulunmadığı görülmektedir. Ciro üzerinden pazar payları POS ve ATM alanlarında düşük seyrederken özellikle kart ile ödeme hizmetlerine yönelik altyapı tedarik pazarında KARTEK’in pazarda güçlü konumuna işaret etmektedir. Öte yandan yukarıda pazarın geniş tanımlanması durumunda dile getirilen hesaplama sorunlarının, bu pazar hesaplama yöntemi bakımından da kısmen geçerli olduğu; nitekim bu hesaplama yönteminde de farklı işlevlere yönelik dış hizmet sağlayıcılığı sunan teşebbüslerin tamamının aynı fonksiyona sahipmiş gibi değerlendirilmesine yol açtığı belirtilmelidir. 36PARAM tarafından sağlanan Kart ile ödeme işlemlerine ilişkin altyapı tedariki, POS ile ödeme işlemlerine ilişkin altyapı tedariki ve ödeme hizmetlerine ilişkin altyapı tedariki pazarlarından elde edilen ciro bilgisine; grup içi satışların da dahil olduğu ifade edilmiştir. 37 Dosya kapsamında dış hizmet sağlayıcısı teşebbüslerin ciroları temel alınarak hazırlanan pazar payı hesaplamalarına dikey bütünleşik yapı gösteren; DenizBank AŞ’nin iştiraki olan Intertech Bilgi İşlem ve Pazarlama Ticaret AŞ, Aktif Yatırım Bankası AŞ’nin iştiraki Aktiftech Teknoloji AŞ, Türkiye İş Bankası AŞ iştiraki Softtech Yazılım Teknolojileri Araştırma Geliştirme ve Pazarlama Ticaret AŞ (SOFTTECH), Yapı ve Kredi Bankası AŞ iştiraki Yapı Kredi Teknoloji AŞ, QNB Finansbank AŞ’nin iştiraki IBTECH Uluslararası Bilişim AŞ, Kuveyt Türk Katılım Bankası AŞ’nin iştiraki Architecht Bilişim Sistemleri ve Pazarlama Ticaret AŞ ve TC Ziraat Bankası AŞ, Türkiye Vakıflar Bankası TAO ve Türkiye Halk Bankası AŞ’nın iştiraki Bileşim Finansal Teknolojiler ve Ödeme Sistemleri AŞ’nin (BİLEŞİM) verileri dâhil edilmemiştir.
24-56/1241-531 34/112 İlgili Ürün Pazarlarındaki Rakip Kavramı ve Rakiplik İlişkisinin Değerlendirilmesi Çerçevesinde Nihai Pazar Payı Hesaplama Yönteminin Belirlenmesi (115) Pazar paylarına ilişkin analizde, kararın daha önceki bölümlerinde işaret edilen olası ilgili ürün pazarlarının her biri bakımından, faaliyetlerini kendi iç kaynaklarıyla karşılayan ve herhangi bir ödeme hizmeti kuruluşu, elektronik para kuruluşu ya da bankaya hizmet sunmayan teşebbüsler ile lisans satışı yoluyla hizmet veren teşebbüslerin, diğer dış hizmet sağlayıcılar ile rakip olarak değerlendirilip değerlendirilmeyeceği önem kazanmaktadır. (116) (.....) tarafından sunulan cevabi yazıda grup şirketleri bünyesinde yer alan finansal kuruluşlara hizmet sunan teşebbüslerin hâlihazırda birtakım maliyetlere katlanmış olmaları sebebiyle hizmet ağlarını kolaylıkla genişletebilecekleri, üçüncü kişilere hizmet sunabilecekleri ve ödeme hizmeti sağlayıcısının altyapı ürün ve hizmet lisansı satın alarak operasyonları geliştirmek ve doğrudan dış hizmet sağlayıcıdan ürün ve hizmet satın almak şeklinde alternatif seçimleri olabileceği ifade edilmektedir. (117) (.....) tarafından ileri sürülen hususun gerçekçi olup olmadığını ortaya koymak adına, ödeme hizmetlerine yönelik altyapı tedarik hizmetlerini kendi iç kaynaklarından karşılayan teşebbüslerin geleceğe yönelik stratejilerini açığa çıkarmak amacıyla hizmetlere ilişkin orta ve uzun vadede dış hizmet alımı planı ile bu hizmetleri üçüncü bir tarafa sunma yönünde stratejileri bulunup bulunmadığı sorulmuştur. Edinilen bilgiler doğrultusunda bu hizmetleri kendi iç kaynaklarından karşılayan teşebbüslerin birçoğu tarafından orta ve uzun vadede dış kaynak alımı yoluna gidilmesinin ve ayrıca bu hizmetlerin başka teşebbüslere sunulmasının planlanmadığı ifade edilmektedir. Nitekim teşebbüsler tarafından gönderilen cevabi yazıların bir kısmında, aynı ekonomik bütünlük içinde faaliyet gösteren dış hizmet sağlayıcının seçiminde, anılan hizmetlerin sadece grup içinden tedarik edilmesine yönelik bir öncelik gözetildiği ve gerekli görülmedikçe başka bir dış hizmet tedarikçisinden alım yapılmadığı ifade edilmektedir. (118) Buna ek olarak bazı teşebbüsler tarafından iletilen cevabi yazılarda ise lisans satışı yoluyla hizmet sunan teşebbüslerin, ödeme hizmeti sağlayıcılarına ürünün kullanımına ve analitik modüllerin geliştirilmesine yönelik danışmanlık hizmeti sundukları, müşterinin lisanslı ürünü kullanmasına müdahale etmedikleri ve bu bağlamda doğrudan veya dolaylı olarak bankacılık veya telekomünikasyon verilerine de erişilmemesi nedeniyle bu tür bir hizmet sunumunun dış hizmet kapsamında değerlendirilmemesi gerektiği belirtilmektedir. (119) Sektörden alınan bu geri bildirimler çerçevesinde dosyada bahse konu hizmetleri kendi iç kaynaklarından karşılayan ve üçüncü taraflara sunmayan teşebbüsler ile faaliyetlerini lisans satışı yoluyla yürüten teşebbüslerin üçüncü taraflara hizmet sunan diğer dış hizmet sağlayıcılarından farklı ele almanın pazarın rekabetçi dinamiklerini daha isabetli bir şekilde ortaya koyacağı değerlendirilmektedir. Zira aksi yönde bir yaklaşım benimsenmesin, pazarda üçüncü taraflara hizmet sunmayan teşebbüslerin, hatalı bir şekilde hizmet sunuyormuş gibi rakip olarak kabul edilmelerine neden olabilecektir. (120) Bu çerçevede işlemin yatay ve dikey eksende etkilerine ilişkin değerlendirmelere aşağıda yer verilmektedir: a. Yatay Seviyedeki Örtüşmelerin Değerlendirilmesi (121) Tüm resmin gözlenebilmesi adına pazar payına ilişkin analizler bu hizmeti kendi iç kaynaklarıyla karşılayan teşebbüslerin dâhil edildiği ve edilmediği senaryolar olmak
24-56/1241-531 35/112 üzere tüm alternatif durumlar için hesaplanmış ve değerlendirmeye tabi tutulmuştur. Bu çerçevede her bir alt pazar bakımından pazar payları hesaplanmıştır38. Tablo 4: Kart-Otorizasyon Hizmetleri (Aracılık Edilen İşlem Adedi) 39 KART- Otorizasyon İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) PROVISION (.....) (.....) (.....) (.....) AKTIFTECH (.....) (.....) (.....) (.....) ZANHA (.....) (.....) (.....) (.....) ARCHITECHT (.....) (.....) (.....) (.....) CODEVO (.....) (.....) (.....) (.....) SİPAY (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (122) Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan otorizasyon hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’u, 2023 yılında ise %(.....)’u iç kaynaklardan (inhouse) edinilmiştir. Bunu takiben PAYCORE’un pazar payı sırasıyla %(.....) ve %(.....) olarak gerçekleşmiştir. (123) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması halinde ise PAYCORE’un 2022 yılında pazar payı %(.....); 2023 yılında pazar payı %(.....) olmaktadır. Ayrıca bu durumda BANKSOFT’un payı sırasıyla %(.....) ve %(.....) olarak gerçekleşmektedir. Bu çerçevede kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan otorizasyon hizmetlerine ilişkin olarak iç kaynak kullanımının hariç tutulması halinde PAYCORE’un çok yüksek düzeyde bir pazar payına sahip olduğu görülmektedir. (124) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla dosya konusu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. 38 Tablolarda yer alan BANKSOFT verisine yönelik ek açıklama yapılması ihtiyacı hâsıl olmuştur. BANKSOFT tarafından gönderilen cevabi yazıda, kendisinin yazılım satışı ve güncellemesi haricinde başkaca bir hizmetinin bulunmadığı, ayrıca hizmet verdiği teşebbüslere yönelik verinin de kendi uhdesinde bulunmadığının belirtildiği görülmektedir. Bu çerçevede söz konusu teşebbüs nitelik itibarıyla salt lisans satışı yapan teşebbüs görünümündedir. Diğer yandan altyapı tedarik hizmeti alan müşteri konumunda yer alan teşebbüslerden gelen cevap yazılarının birçoğunda bakım-onarım hizmeti alınmayan ve lisans alımından ibaret olan durumlarda dış hizmet sağlayıcı teşebbüs olarak kendilerinin belirtilmesinin gerektiği ifade edilmesine rağmen yine çok sayıda teşebbüsün hizmet sağlayıcı teşebbüs olarak BANKSOFT’a yer verdiği görülmektedir. Bu noktada BANKSOFT tarafından verilen güncelleme hizmetinin, bakım hizmeti olarak anlaşıldığı ihtimali ortaya çıkmaktadır. Bu çerçevede verilere yönelik analizler müşterilerden gelen veriler doğrultusunda hazırlanmış olduğundan ilgili hesaplamalarda BANKSOFT verisine de yer verilmiştir. Bununla birlikte bu hesaplamalara BANKSOFT verisinin dahil edilmemesi durumunda PAYCORE’un incelenen alt pazarların bir çoğunda pazar payının daha yüksek seviyelere ulaşacağının özellikle vurgulanması gerekmektedir. Nitekim bu senaryoda PAYCORE’un kart ile ödeme hizmetlerine yönelik otorizasyon, takas-mutabakat, switch, kart basım datası ve chargeback alt pazarlarında; POS ile ödeme hizmetlerine yönelik kart saklama ve switch hizmetlerine yönelik alt pazarlarda; ATM ile ödeme hizmetlerine yönelik otorizasyon, takas-mutabakat, switch ve chargeback pazarlarında oldukça yüksek pazar paylarına ulaşabileceği öngörülmektedir. 39 Bu bölümde yer alan tablolarda %0,00 olarak belirtilen pazar payı verilerinin, bindelik ve daha düşük kesir basamaklarında karşılığının bulunması sebebiyle teşebbüs isimlerine yer verilmekle birlikte düşük olması nedeniyle göz ardı edilebilir gerçek değerler tabloya yansıtılmamıştır.
24-56/1241-531 36/112 Tablo 5: Kart-Takas ve Mutabakat Hizmetleri (Aracılık Edilen İşlem Adedi) KART-Takas ve Mutabakat İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) PROVISION (.....) (.....) (.....) (.....) ARCHITECHT (.....) (.....) (.....) (.....) SİPAY (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar (125) Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan takas ve mutabakat hizmetlerine ilişkin pazar paylarına bakıldığında ise, bu hizmetlerin 2022 yılında %(.....)’si, 2023 yılında ise %(.....)’si iç kaynaklarla edinilmiştir. Bunu takiben BANKSOFT’un payı ise sırasıyla %(.....) ve %(.....) olarak gerçekleşmektedir. PAYCORE’un pazar payı ise sırasıyla %(.....) ve %(.....) olarak gerçekleşmiştir. (126) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması halinde ise PAYCORE’un 2022 yılında pazar payı %(.....), 2023 yılında pazar payı %(.....) olmaktadır. BANKSOFT’un sırasıyla payı ise %(.....) ve %(.....) olarak gerçekleşmektedir. Bu çerçevede kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan takas ve mutabakat hizmetlerine ilişkin olarak iç kaynak kullanımının hariç tutulması halinde PAYCORE’un pazar payının çok yüksek düzeylerde seyretmediği, buna karşın BANKSOFT’un çok önemli düzeyde bir pazar payına sahip olduğu görülmektedir. (127) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla bildirime konu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 6: Kart-Switch Hizmetleri (Aracılık Edilen İşlem Adedi) KART- Switch İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) PROVISION (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) AKTIFTECH (.....) (.....) (.....) (.....) SİPAY (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar (128) Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan switch hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’si, 2023 yılında ise %(.....)’si iç kaynaklardan edinilmiştir. Bunu takiben BANKSOFT’un payı ise sırasıyla %(.....) ve %(.....) olarak gerçekleşmektedir. BANKSOFT’u ise PAYCORE sırasıyla %(.....) ve %(.....) pazar payıyla izlemektedir. (129) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması halinde ise PAYCORE’un 2022 yılında pazar payı %(.....), 2023 yılında pazar
24-56/1241-531 37/112 payı %(.....) olmaktadır. BANKSOFT’un sırasıyla payı ise %(.....) ve %(.....) olarak gerçekleşmektedir. Bu çerçevede kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan switch hizmetlerine ilişkin olarak iç kaynak kullanımının hariç tutulması halinde 2023 yılı için PAYCORE’un pazar payının yüksek düzeyde olduğu, BANKSOFT’un da onu yakın bir pazar payıyla izlediği anlaşılmaktadır. (130) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla dosya konusu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 7: Kart-Fraud Monitoring Hizmetleri (Kart Sayısı) KART- Fraud Monitoring İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) VERISOFT (.....) (.....) (.....) (.....) FICO FALCON FRAUD MANAGER (.....) (.....) (.....) (.....) ASSECO (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) GBG PLC (.....) (.....) (.....) (.....) INTERTECH (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) ARCHITECHT (.....) (.....) (.....) (.....) SİPAY (.....) (.....) (.....) (.....) TRLOGIC (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) RECON (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar (131) Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan fraud monitoring hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerde iç kaynak edinimi (inhouse) 2022 yılında %(.....), 2023 yılında ise %(.....) olarak gerçekleşmektedir. VERİSOFT’un sırasıyla %(.....) ve %(.....) pazar payı, FİCO’nun ise sırasıyla %(.....) ve %(.....) pazar payı bulunmaktadır. Anılan pazarda PAYCORE’un pazar payı ise sırasıyla %(.....) ve %(.....) olarak gerçekleşmiştir. (132) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması halinde ise PAYCORE’un 2022 yılında pazar payı %(.....), 2023 yılında pazar payı %(.....) olmaktadır. Öte yandan birleşik teşebbüsün pazar payının ise 2023 yılı bakımından %(.....) oranında olacağı, bu bakımdan pazar payında oldukça sınırlı bir artış olacağı görülmektedir. Ancak VERİSOFT’un ise sırasıyla %(.....) ve %(.....) pazar payı, FİCO’nun sırasıyla %(.....) ve %(.....) pazar payı bulunması nedeniyle PAYCORE’un yüksek düzeyde bir pazar payının bulunmadığı, buna karşın VERİSOFT ve FİCO’nun pazarda öne çıkan oyuncular olduğu görülmektedir. (133) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla bildirime konu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir.
24-56/1241-531 38/112 Tablo 8: Kart-Kart Basım Datası Hizmetleri (Kart Sayısı) KART-Kart Basım Datası İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) AUSTRICARD (.....) (.....) (.....) (.....) PLAST KART (.....) (.....) (.....) (.....) E-KART (.....) (.....) (.....) (.....) INTERTECH (.....) (.....) (.....) (.....) PROVISION (.....) (.....) (.....) (.....) AKTIFTECH (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) BKM (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) SİPAY (.....) (.....) (.....) (.....) CODEVO (.....) (.....) (.....) (.....) ENQURA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (134) Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan kart basım datası hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’i, 2023 yılında ise %(.....)’i iç kaynaklarla (inhouse) edinilmiştir. Bunu takiben BANKSOFT’un payı ise sırasıyla %(.....) ve %(.....) olarak gerçekleşmektedir. BANKSOFT’u ise PAYCORE sırasıyla %(.....) ve %(.....) pazar payıyla izlemektedir. (135) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması halinde ise PAYCORE’un 2022 yılında pazar payı %(.....), 2023 yılında pazar payı %(.....) olmaktadır. BANKSOFT’un sırasıyla payı ise %(.....) ve %(.....) olarak gerçekleşmektedir. Bu çerçevede kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan kart basım datası hizmetlerine ilişkin olarak iç kaynak kullanımının hariç tutulması halinde BANKSOFT’un pazar payının yüksek düzeyde olduğu buna karşın onu PAYCORE’un yakın bir pazar payıyla izlediği anlaşılmaktadır. (136) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla dosya konusu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 9: Kart Chargeback Hizmetleri (Kart Sayısı) KART-Chargeback İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) ERİŞİM (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) TFT ve TURKPARA (.....) (.....) (.....) (.....) SİPAY (.....) (.....) (.....) (.....) PROVİSİON (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar
24-56/1241-531 39/112 (137) Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan chargeback hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’si, 2023 yılında ise %(.....)’si iç kaynaklardan (inhouse) edinilmiştir. Bunu takiben PAYCORE’un pazar payı sırasıyla %(.....) ve %(.....) olarak gerçekleşmiştir. Pazarda ayrıca BANKSOFT’un sırasıyla %(.....) ve %(.....)’lik pazar payı olduğu görülmektedir. (138) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması halinde ise PAYCORE’un 2022 yılında %(.....)’lük, 2023 yılında ise %(.....)’lük pazar payı ile yüksek düzeyde pazar payına sahip olmadığı görülmektedir. Pazarda ayrıca BANKSOFT’un sırasıyla %(.....) ve %(.....)’luk pazar payıyla lider konumunda olduğu ve onu %(.....) ve %(.....)’lık pazar payı ile DGPAYS’in izlediği görülmektedir. (139) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla bildirime konu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 10: POS- Otorizasyon Hizmetleri (Aracılık Edilen İşlem Adedi) POS-Otorizasyon İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) WORLDLINE (.....) (.....) (.....) (.....) ASSECO (.....) (.....) (.....) (.....) VERIFONE (.....) (.....) (.....) (.....) BKM (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) PAX (.....) (.....) (.....) (.....) PANAROMA (.....) (.....) (.....) (.....) HUGIN (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) PAYGO (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) MİKROSARAY (.....) (.....) (.....) (.....) INFOTEKS (.....) (.....) (.....) (.....) INFORMATİK (.....) (.....) (.....) (.....) ZANHA (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) SOFT ROBOTIC (.....) (.....) (.....) (.....) INNOVA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (140) POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan otorizasyon hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’si, 2023 yılında ise %(.....)’u iç kaynaklardan (inhouse) edinilmiştir. Bunu takiben 2023 yılında DGPAYS’in pazar payı %(.....) olarak karşımıza çıkmaktadır. Bu teşebbüslerin yanı sıra pazarda ASSECO, WORLDLINE, BANKSOFT gibi öne çıkan başka teşebbüslerin olduğu görülmektedir. (141) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması ve dahil edilmesi halinde POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan otorizasyon hizmetlerine ilişkin pazarda güçlü rakiplerin varlığına karşın PAYCORE’un %(.....) aralığında bir pazar payıyla çok sınırlı düzeyde faaliyeti bulunduğu anlaşılmaktadır. (142) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla
24-56/1241-531 40/112 dosya konusu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 11: POS- Takas ve Mutabakat Hizmetleri (Aracılık Edilen İşlem Adedi) POS-Takas Mutabakat İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (% Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) WORLDLINE (.....) (.....) (.....) (.....) VERIFONE (.....) (.....) (.....) (.....) BKM (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) PAYGO (.....) (.....) (.....) (.....) SOFT ROBOTIC (.....) (.....) (.....) (.....) PANAROMA (.....) (.....) (.....) (.....) MİKROSARAY (.....) (.....) (.....) (.....) INFOTEKS (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) HUGIN (.....) (.....) (.....) (.....) INFORMATİK (.....) (.....) (.....) (.....) ZANHA (.....) (.....) (.....) (.....) INNOVA (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar (143) POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan takas ve mutabakat hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’ü, 2023 yılında ise %(.....)’sı iç kaynaklardan (inhouse) edinilmiştir. 2023 yılında DGPAYS’in iç kaynak temini dahil pazar payı %(.....) iç kaynak temini hariç pazar payı %(.....) olarak karşımıza çıkmaktadır. Bu teşebbüsün yanı sıra pazarda BANKSOFT da öne çıktığı görülmektedir. (144) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması ve dahil edilmesi halinde POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan takas ve mutabakat hizmetlerine ilişkin pazarda güçlü rakiplerin varlığına karşın PAYCORE’un %(.....) arasındaki bir pazar payıyla sınırlı düzeyde faaliyeti bulunduğu anlaşılmaktadır. (145) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla dosya konusu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 12: POS-Kart Saklama Hizmetleri (Kart Sayısı) POS-Kart Saklama İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 BANKSOFT (.....) (.....) (.....) (.....) Inhouse (.....) (.....) (.....) (.....) ASSECO (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) IYZICO (.....) (.....) (.....) (.....) INNOVA (.....) (.....) (.....) (.....) CRAFTGATE (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) SİPAY (.....) (.....) (.....) (.....) TURKPARA ve TFT (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00
24-56/1241-531 41/112 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (146) Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan kart saklama hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’si, 2023 yılında ise %(.....)’i iç kaynaklardan (inhouse) edinilmiştir. Bunu takiben PAYCORE’un pazar payı sırasıyla %(.....) ve %(.....) olarak gerçekleşmiştir. Pazarda ayrıca BANKSOFT’un sırasıyla %(.....) ve %(.....)’lük pazar payıyla önemli bir konumuna sahip olduğu görülmektedir. (147) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması halinde ise PAYCORE’un 2022 yılında %(.....)’luk pazar payı ile yüksek düzeyde pazar payına sahip olmadığı görülmektedir. (148) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla dosya konusu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 13: POS- Switch Hizmetleri (Aracılık Edilen İşlem Adedi) POS-Switch İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) BKM (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) HUGIN (.....) (.....) (.....) (.....) INFORMATİK (.....) (.....) (.....) (.....) INFOTEKS (.....) (.....) (.....) (.....) INNOVA (.....) (.....) (.....) (.....) MİKROSARAY (.....) (.....) (.....) (.....) PANAROMA (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) PAYGO (.....) (.....) (.....) (.....) SOFT ROBOTIC (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) VERIFONE (.....) (.....) (.....) (.....) WORLDLINE (.....) (.....) (.....) (.....) ZANHA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (149) POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan switch hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’ü, 2023 yılında ise %(.....) iç kaynaklardan (inhouse) edinilmiştir. 2023 yılında DGPAYS’in iç kaynak temini dahil pazar payı %(.....), iç kaynak temini hariç pazar payı %(.....) olarak karşımıza çıkmaktadır. Bu teşebbüsün yanı sıra pazarda BANKSOFT gibi öne çıkan başka teşebbüslerin olduğu görülmektedir. PAYCORE’a ilişkin ise sadece 2022 yılında iç kaynak hariç pazar payının %(.....) olduğu; switch hizmetlerine ilişkin pazarda güçlü rakiplerin varlığına karşın PAYCORE’un %(.....) arasındaki bir pazar payıyla sınırlı düzeyde faaliyeti bulunduğu anlaşılmaktadır. (150) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla dosya konusu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir.
24-56/1241-531 42/112 Tablo 14: POS- Fraud Monitoring Hizmetleri (POS Sayısı) POS-Fraud Monitoring İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) FİCO (.....) (.....) (.....) (.....) VERIFONE (.....) (.....) (.....) (.....) ASSECO (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) BKM (.....) (.....) (.....) (.....) WORLDLINE (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) HUGIN (.....) (.....) (.....) (.....) PANAROMA (.....) (.....) (.....) (.....) PAYGO (.....) (.....) (.....) (.....) ONLAYER (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) TRLOGIC (.....) (.....) (.....) (.....) INFORMATİK (.....) (.....) (.....) (.....) INTERTECH (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) MİKROSARAY (.....) (.....) (.....) (.....) INFOTEKS (.....) (.....) (.....) (.....) ZANHA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (151) POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan fraud monitoring hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’sı, 2023 yılında ise %(.....)’si iç kaynaklardan (inhouse) edinilmiştir. Bunu takiben FİCO’nun pazar payı sırasıyla %(.....) ve %(.....) olarak gerçekleşmiştir. (152) İç kaynak alımlarının hariç tutulması halinde 2023 yılında FİCO’nun %(.....), VERİFONE’nun %(.....) ve ASSECO’nun %(.....) pazar payı bulunmaktadır. Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması ve dâhil edilmesi halinde POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan fraud monitoring hizmetlerine ilişkin pazarda güçlü rakiplerin varlığına karşın PAYCORE’un %(.....) aralığında bir pazar payıyla çok sınırlı düzeyde faaliyeti bulunduğu anlaşılmaktadır. (153) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla incelenen işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir.
24-56/1241-531 43/112 Tablo 15: POS- Chargeback Hizmetleri (POS Sayısı) POS-Chargeback İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) VERIFONE (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) BKM (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) WORLDLINE (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) HUGIN (.....) (.....) (.....) (.....) PANAROMA (.....) (.....) (.....) (.....) PAYGO (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) MİKROSARAY (.....) (.....) (.....) (.....) INFORMATİK (.....) (.....) (.....) (.....) INFOTEKS (.....) (.....) (.....) (.....) ZANHA (.....) (.....) (.....) (.....) TOKEN (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (154) POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan chargeback hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....)’i, 2023 yılında ise %(.....)’i iç kaynaklardan (inhouse) edinilmiştir. Bunu takiben BANKSOFT’un pazar payı sırasıyla %(.....) ve %(.....) olarak gerçekleşmiştir. İç kaynak alımlarının hariç tutulması halinde 2023 yılında BANKSOFT’un %(.....), DGPAYS’in %(.....) ve PAYCORE’un ise %(.....) pazar payı bulunmaktadır. (155) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması ve dâhil edilmesi halinde POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan chargeback hizmetlerine ilişkin pazarda önemli rakiplerin varlığına karşın PAYCORE’un %(.....) arasındaki bir pazar payıyla sınırlı düzeyde faaliyeti bulunduğu anlaşılmaktadır. (156) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla dosya konusu işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 16: POS-POS Terminal Saha Kurulum ve Entegrasyon Hizmetleri (POS Sayısı) POS-POS Terminal Saha Kurulum ve Entegrasyon İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 BANKSOFT (.....) (.....) (.....) (.....) VERIFONE (.....) (.....) (.....) (.....) INNOVA (.....) (.....) (.....) (.....) TEKNOSER (.....) (.....) (.....) (.....) WORLDLINE (.....) (.....) (.....) (.....) INHOUSE (.....) (.....) (.....) (.....) SERİ BİLGİ (.....) (.....) (.....) (.....) TOKEN (.....) (.....) (.....) (.....) İŞMER (.....) (.....) (.....) (.....) PAX (.....) (.....) (.....) (.....) BEKO (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) ASEE BİLİŞİM (.....) (.....) (.....) (.....) BKM (.....) (.....) (.....) (.....) E DATA ELEKTRONİK SAN VE TİC AŞ (.....) (.....) (.....) (.....)
24-56/1241-531 44/112 POS-POS Terminal Saha Kurulum ve Entegrasyon İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) SUNMI P2 (.....) (.....) (.....) (.....) NETAŞ (.....) (.....) (.....) (.....) DGPAYS (.....) (.....) (.....) (.....) HUGIN (.....) (.....) (.....) (.....) PROVISION (.....) (.....) (.....) (.....) PAYSER (.....) (.....) (.....) (.....) MT (.....) (.....) (.....) (.....) BSH (.....) (.....) (.....) (.....) PANAROMA (.....) (.....) (.....) (.....) BİLİŞİM DESTEK (.....) (.....) (.....) (.....) PAYGO (.....) (.....) (.....) (.....) MİKROSARAY (.....) (.....) (.....) (.....) IBM (.....) (.....) (.....) (.....) PAVO (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) R2 (.....) (.....) (.....) (.....) INFORMATİK (.....) (.....) (.....) (.....) IH (.....) (.....) (.....) (.....) PROVISION (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (157) POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan POS terminal saha kurulum ve entegrasyon hizmetlerine ilişkin pazar paylarına bakıldığında, bu hizmetlerin 2022 yılında %(.....), 2023 yılında ise %(.....)’ü iç kaynaklardan (inhouse) edinilmiştir. Bunu takiben BANKSOFT’un pazar payı sırasıyla %(.....) ve %(.....) olarak gerçekleşmiştir. İç kaynak alımlarının hariç tutulması halinde 2023 yılında BANKSOFT’un %(.....), VERİFONE’un %(.....) ve PAYCORE’un ise %(.....) pazar payı bulunmaktadır. (158) Teşebbüslerin kendileri veya iştirakleri tarafından edindikleri grup içi alımların hariç tutulması ve dâhil edilmesi halinde POS ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan POS terminal saha kurulum ve entegrasyon hizmetlerine ilişkin pazarda önemli rakiplerin varlığına karşın PAYCORE’un %(.....) arasındaki bir pazar payıyla oldukça sınırlı düzeyde faaliyeti bulunduğu anlaşılmaktadır. (159) Söz konusu pazarda işlemin diğer tarafı olan TURKPARA’nın ise ihmal edilebilir seviyede pazar payı bulunmakta olup bu nedenle %(.....) olarak belirtilmiştir. Dolayısıyla incelenen işlem neticesinde birleşik teşebbüsün pazar payı artışının oldukça sınırlı bir seviyede gerçekleşeceği görülmektedir. Tablo 17: ATM-ATM Saha Operasyonu Hizmetleri (ATM Sayısı) ATM-ATM Saha Operasyonu İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 NCR (.....) (.....) (.....) (.....) Inhouse (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) BANTAŞ (.....) (.....) (.....) (.....) DESMER GÜVENLİK HİZMETLERİ TİCARET AŞ (.....) (.....) (.....) (.....) LOOMIS GÜVENLİK HİZMETLERİ AŞ (.....) (.....) (.....) (.....) DIEBOLD (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) GRG (.....) (.....) (.....) (.....) WINCOR (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar.
24-56/1241-531 45/112 Tablo 18: ATM-Chargeback Hizmetleri (ATM Sayısı) ATM-Chargeback İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. Tablo 19: ATM-Fraud Monitoring Hizmetleri (ATM Sayısı) ATM- Fraud Monitoring İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) FAIR ISAAC SERVICES LIMITED (.....) (.....) (.....) (.....) FICO FALCON FRAUD MANAGER (.....) (.....) (.....) (.....) ASEE BİLİŞİM (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) INTERTECH (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) AUSTRIACARD (.....) (.....) (.....) (.....) TR LOGIC (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. Tablo 20: ATM-Otorizasyon Hizmetleri (Aracılık Edilen İşlem Adedi) ATM-Otorizasyon İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) ZANHA (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. Tablo 21: ATM-Takas Mutabakat Hizmetleri (Aracılık Edilen İşlem Adedi) ATM-Takas Mutabakat İç Kaynak Kullanımı Dâhil (%) İç Kaynak Kullanımı Hariç (%) Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar.
24-56/1241-531 46/112 Tablo 22: ATM-Switch Hizmetleri (Aracılık Edilen İşlem Adedi) ATM-Switch İç Kaynak Kullanımı Dâhil (% İç Kaynak Kullanımı Hariç (% Teşebbüsler 2022 2023 2022 2023 Inhouse (.....) (.....) (.....) (.....) BANKSOFT (.....) (.....) (.....) (.....) PAYCORE (.....) (.....) (.....) (.....) BİLEŞİM (.....) (.....) (.....) (.....) Toplam 100,00 100,00 100,00 100,00 Kaynak: Dosya Kapsamında Yapılan Hesaplamalar. (160) Son olarak ATM hizmetlerine yönelik altyapı tedarik hizmetlerine ilişkin pazarlardaki durum incelendiğinde ise, tablolardan da görüldüğü üzere ATM hizmetlerine yönelik altyapı tedariki alt pazarlarında PARAM’ın herhangi bir faaliyetinin bulunmadığı anlaşılmaktadır. Diğer yandan tablolarda PAYCORE’un iç kaynak kullanımı dahil pazar payları tüm alt pazarlar bakımından incelendiğinde, pazar paylarının ATM’lere yönelik altyapı pazarlarından switch hizmetleri hariç olmak üzere, %(.....)’in altında olduğu; iç kaynak kullanımı hariç pazar paylarının ise yine switch hizmetleri hariç olmak üzere hiçbir pazarda %(.....)’u aşmadığı görülmektedir. (161) PAYCORE’un ATM’lere yönelik altyapı pazarlarından switch hizmetlerindeki iç kaynak kullanımı hariç olmak üzere 2022 yılında %(.....); 2023 yılında ise %(.....)’lik pazar payının ise görece yüksek düzeyde olmadığı değerlendirilmektedir. Dolayısıyla bu düşük pazar payları göz önünde bulundurulduğunda yatayda herhangi bir örtüşme arz etmeyen ATM hizmetlerine yönelik altyapı tedarik hizmetleri bakımından dikey entegrasyon kaynaklı da herhangi bir endişe oluşmayacağı anlaşılmaktadır. (162) Sonuç olarak KARTEK’in bağlı şirketi PAYCORE’un; • Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan otorizasyon hizmetleri, • Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan switch hizmetleri, • Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan kart basım datası hizmetleri pazarlarında önemli düzeyde pazar paylarına sahip olduğu görülmektedir. Bu çerçevede KARTEK ile faaliyetleri yatay olarak örtüşen TFT’nin satışlarının %(.....)’ını grup içi satışların oluşturması ve TFT’nin pazar payının %(.....) düzeylerinde seyretmesi nedeniyle işlemin yatay anlamda rekabet karşıtı etkiler doğurmayacağı anlaşılmaktadır. İşlem dikey etkilerine ilişkin değerlendirmelerine ise aşağıda yer verilmektedir. b. Dikey Seviyedeki Örtüşmelerin Değerlendirilmesi İşlemin dikey etkilerinin daha ayrıntılı değerlendirilmesi adına işlem taraflarının faaliyetleri çerçevesinde alt ve üst pazarlara aşağıdaki tabloda yer verilmektedir: Tablo 23: Yoğunlaşma İşlemi Kapsamında Alt ve Üst Pazarlar İlgili Ürün Pazarı KARTEK’in Faaliyet Gösterdiği PARAM’ın Faaliyet Gösterdiği Alt/Üst Ödeme hizmetlerine altyapı tedariki pazarı Üst Ödeme hizmetleri pazarı - Alt (163) Dikey birleşme devralmaların tek taraflı etkilerinin ortaya çıkması işlemin pazar kapamaya yol açıp açmadığına bağlıdır. Bu çerçevede birleşme sonrasında birleşik teşebbüsün, alt pazardaki rakiplerin ihtiyacı olan önemli girdilere erişimini kısıtlaması ve
24-56/1241-531 47/112 bu yolla rakiplerin maliyetlerini artırması veya birleşik teşebbüsün, üst pazardaki rakiplerin yeterli müşteri tabanına erişimini kısıtlamasının mümkün olup olmadığına bakılmalıdır. (164) KARTEK’in pazar payları göz önünde bulundurulduğunda, dosya kapsamında girdi kısıtlama imkânı, güdüsü, pazar kapama uygulamasının alt pazardaki rekabeti önemli ölçüde bozup bozmayacağı hususlarının incelenmesi gerekmektedir. Öte yandan müşteri kısıtlamasına ilişkin detaylı bir inceleme yapılıp yapılmayacağı noktasında PARAM’ın ödeme hizmetleri pazarında faaliyet gösteren iştiraki TURKPARA’nın pazardaki konumu değerlendirilmelidir. Bu çerçevede TURKPARA’nın ödeme hizmetleri pazarının kart kabul ayağındaki son üç yıla ilişkin pazar payları incelenmiştir. Tablo 24: TURKPARA'nın, Diğer Başlıca Banka ve Elektronik Para Kuruluşlarının Kart Kabul Pazarındaki Pazar Payları (%) Teşebbüsler 2021 2022 2023 TURKPARA (.....) (.....) (.....) ZİRAAT (.....) (.....) (.....) YAPIKREDİ (.....) (.....) (.....) GARANTİ (.....) (.....) (.....) İŞ BANKASI (.....) (.....) (.....) İYZİCO (.....) (.....) (.....) SİPAY (.....) (.....) (.....) AYPARA (.....) (.....) (.....) PAYCELL (.....) (.....) (.....) Kaynak: BKM Cevabi Yazı. (165) Bahse konu pazar paylarına bakıldığında TURKPARA’nın kart kabul pazarındaki pazar payı 2021 yılında %(.....), 2022 yılında %(.....), 2023 yılında ise %(.....) olarak gerçekleşmiştir. (166) Bununla birlikte ödeme ve elektronik para kuruluşlarının pazardaki konumunu gösterir nitelikteki son 3 yıla ait ödeme işlem hacimleri de incelenmiştir. Tablo 25: Ödeme ve Elektronik Para Kuruluşlarının Ödeme İşlem Hacmi (TL) Ödeme Kuruluşu Unvanı 2021 Yılı Toplam 2022 Yılı Toplam 2023 Yılı Toplam Toplam Ödeme İşlemi Hacmi Bakımından Oranlar (%) Ödeme İşlemi Hacmi Ödeme İşlemi Hacmi Ödeme İşlemi Hacmi 2021 Yılı 2022 Yılı 2023 Yılı AHLATCI (.....) (.....) (.....) (.....) (.....) (.....) AKÖDE (.....) (.....) (.....) (.....) (.....) (.....) AS (.....) (.....) (.....) (.....) (.....) (.....) AYPARA (.....) (.....) (.....) (.....) (.....) (.....) BİRLEŞİK (.....) (.....) (.....) (.....) (.....) (.....) BPN (.....) (.....) (.....) (.....) (.....) (.....) CEO (.....) (.....) (.....) (.....) (.....) (.....) D ÖDEME (.....) (.....) (.....) (.....) (.....) (.....) ELEKSE (.....) (.....) (.....) (.....) (.....) (.....) ERPA (.....) (.....) (.....) (.....) (.....) (.....) FASTPAY (.....) (.....) (.....) (.....) (.....) (.....) FATURAMATİK (.....) (.....) (.....) (.....) (.....) (.....) FÖY (.....) (.....) (.....) (.....) (.....) (.....) FZYPAY (.....) (.....) (.....) (.....) (.....) (.....) GÖNDERAL (.....) (.....) (.....) (.....) (.....) (.....) HIZLIPARA (.....) (.....) (.....) (.....) (.....) (.....) IQ (.....) (.....) (.....) (.....) (.....) (.....) İYZİCO (.....) (.....) (.....) (.....) (.....) (.....) KLON (.....) (.....) (.....) (.....) (.....) (.....) LİDİO (.....) (.....) (.....) (.....) (.....) (.....) LYDİANS (.....) (.....) (.....) (.....) (.....) (.....) MOKA (.....) (.....) (.....) (.....) (.....) (.....)
24-56/1241-531 48/112 Ödeme Kuruluşu Unvanı 2021 Yılı Toplam 2022 Yılı Toplam 2023 Yılı Toplam Toplam Ödeme İşlemi Hacmi Bakımından Oranlar (%) Ödeme İşlemi Hacmi Ödeme İşlemi Hacmi Ödeme İşlemi Hacmi 2021 Yılı 2022 Yılı 2023 Yılı MONEYPAY (.....) (.....) (.....) (.....) (.....) (.....) N ÖDEME (.....) (.....) (.....) (.....) (.....) (.....) NESTPAY (.....) (.....) (.....) (.....) (.....) (.....) OCTET (.....) (.....) (.....) (.....) (.....) (.....) OZAN (.....) (.....) (.....) (.....) (.....) (.....) ÖDEAL (.....) (.....) (.....) (.....) (.....) (.....) PAPARA (.....) (.....) (.....) (.....) (.....) (.....) PAPEL (.....) (.....) (.....) (.....) (.....) (.....) PARAKOLAY (.....) (.....) (.....) (.....) (.....) (.....) PARAQR (.....) (.....) (.....) (.....) (.....) (.....) PAROLAPARA (.....) (.....) (.....) (.....) (.....) (.....) PAYFIX (.....) (.....) (.....) (.....) (.....) (.....) PAYBULL (.....) (.....) (.....) (.....) (.....) (.....) PAYCO (.....) (.....) (.....) (.....) (.....) (.....) PAYNET (.....) (.....) (.....) (.....) (.....) (.....) PAYTR (.....) (.....) (.....) (.....) (.....) (.....) POSTA (.....) (.....) (.....) (.....) (.....) (.....) SİPAY (.....) (.....) (.....) (.....) (.....) (.....) TOKEN (.....) (.....) (.....) (.....) (.....) (.....) TT ÖDEME (.....) (.....) (.....) (.....) (.....) (.....) TURKPARA (.....) (.....) (.....) (.....) (.....) (.....) TURKCELL (.....) (.....) (.....) (.....) (.....) (.....) TURKONAY (.....) (.....) (.....) (.....) (.....) (.....) VEPARA (.....) (.....) (.....) (.....) (.....) (.....) VİZYON (.....) (.....) (.....) (.....) (.....) (.....) VODAFONE (.....) (.....) (.....) (.....) (.....) (.....) TOPLAM 15.838.737.182 53.900.010.861 197.125.874.299 100,00 100,00 100,00 Kaynak: BKM Cevabi Yazı (167) Bu veriler dikkate alındığında her ne kadar ödeme ve elektronik para kuruluşları arasında TURKPARA’nın pazarın üst sıralarında yer aldığı görülebilse de ödeme hizmetleri pazarında çok sayıda banka ile rekabet halinde olunduğu anlaşılmaktadır. Ayrıca TURKPARA’nın altyapı tedarik hizmetlerini grup içi şirketi olan TFT’den karşıladığı da göz önünde bulundurulduğunda, dosya bakımından müşteri kısıtlamasına ilişkin endişe görülmemektedir. Girdi Kısıtlamasına Yönelik Değerlendirmeler (168) Bildirime konu devralma işlemi yönünden önem arz eden girdi kısıtlaması yoluyla pazar kapama etkisinin ortaya çıkabilmesi için ise Dikey Kılavuz’da, devralma sonrası oluşacak dikey bütünleşik teşebbüsün, üst pazarda belli bir pazar gücüne sahip olması gerektiği belirtilmektedir. Bu çerçevede dikkate alınabilecek unsurlardan biri PAYCORE’un ödeme hizmetlerine ilişkin altyapı tedariki hizmetleri bakımından sahip olduğu pazar paylarıdır. PAYCORE’un; • Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan otorizasyon hizmetleri bakımından grup içi alımların hariç tutulması halinde 2022 yılında %(.....), 2023 yılında %(.....), • Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan switch hizmetleri bakımından grup içi alımların hariç tutulması halinde 2022 yılında %(.....), 2023 yılında %(.....),
24-56/1241-531 49/112 • Kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan kart basım datası hizmetleri bakımından grup içi alımların hariç tutulması halinde 2022 yılında %(.....), 2023 yılında %(.....) pazar payı bulunmakta olup anılan pazarlarda yüksek düzeyde pazar paylarına sahip olduğu değerlendirilmektedir. Bu itibarla PAYCORE’un ve dolasıyla KARTEK’in sayılan hizmetler bakımından pazarda güçlü bir konuma sahip olduğu anlaşılmaktadır. (169) Öte yandan girdi kısıtlamasının pazar kapamaya yol açma olasılığı değerlendirilirken söz konusu girdinin alt pazardaki ürün bakımından önemli bir girdi olup olmadığı da dikkate alınmalıdır. Pazar kapama, ilgili girdinin ancak önemli bir girdi olması halinde söz konusu olabilecektir. Alt pazardaki ürün için önemli bir maliyet kalemi oluşturmasının yanı sıra maliyetten bağımsız farklı nedenlerle de bir girdinin önemli sayılması mümkündür. Bu bağlamda anılan girdi olmaksızın alt pazarda üretimin ya da etkin satışın gerçekleştirilememesi, alternatif girdilere geçiş maliyetinin yüksek olması, girdinin alt pazardaki ürün için önemli bir ürün farklılaştırma unsuru olması hallerinde önemlilik kriteri sağlanmış olacaktır. Bu husustaki değerlendirmelere aşağıda farklı başlıklar altında yer verilmektedir. KARTEK’in Dış Hizmet Tedariki Pazarındaki Konumu (170) Öncelikle hâlihazırda KARTEK’e alternatif olarak kabul edilebilecek dış hizmet tedariki pazarındaki diğer oyuncular hakkında bilgi verilmesi gerekmektedir. KARTEK yukarıda incelenen pazarlarda lisans satışının yanı sıra; ödeme işleminin uçtan uca gerçekleştirilebilmesi için ürün ve hizmetleri paket halinde sunması nedeniyle pazarda faaliyet gösteren birçok oyuncudan farklılaşmaktadır. Bu kapsamda PARAM tarafından iletilen ve ilgili pazarlarda ürün ve hizmet sunarak faaliyet gösterdiği belirtilen teşebbüsler ile sundukları hizmetlerin kapsamına aşağıdaki tabloda yer verilmektedir: Tablo 26: İlgili Pazarlarda Ürün ve Hizmet Tedariki Yapan Teşebbüsler Teşebbüsler Sunulan Altyapı Tedarik Hizmetleri PAYCORE Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri TFT Kartlı Ödeme Hizmetleri (Ön Ödemeli Kart), ATM, POS ve Üye İşyeri Hizmetleri DGPAYS Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri ARCHİTECH Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri AKTİFTECH Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri BİLEŞİM Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri GÖSAŞ Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri IBTECH Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri INTERTECH Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri YKB TEKNOLOJİ Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri SOFTTECH Kartlı Ödeme Hizmetleri, ATM, POS ve Üye İşyeri Hizmetleri PAYTEN Sanal POS ve Üye İşyeri Hizmetleri INNOVA Sanal POS ve Üye İşyeri Hizmetleri PAYNEOS POS ve Üye İşyeri Hizmetleri Kaynak: PARAM Cevabi Yazı. (171) Diğer taraftan BKM tarafından test ve sertifikasyona tabi tutularak sisteme dâhil edilen, hizmet sağlayıcı üye statüsünde bulunan kuruluşların ise BİLEŞİM, DGPAYS, GÖSAŞ, KARBİL, PAYCORE, TFT ve CIB olduğu bildirilmiştir. PARAM tarafından sunulan cevabi yazıda yukarıdaki tabloda yer alan teşebbüslerden, ZİRAAT, HALKBANK, VAKIFBANK, GARANTİ, QNB FİNANSBANK, DENİZBANK, YAPIKREDİ, İŞ BANKASI ve KUVEYTTÜRK’ün iştiraki olan ve yalnızca kendi ekonomik bütünlükleri altındaki şirketlere altyapı tedarik eden şirketlerin BİLEŞİM, GÖSAŞ, IBTECH, INTERTECH, YKB TEKNOLOJİ, SOFTTECH ve ARCHİTECH olduğu ve bu teşebbüslerin ilgili altyapı hizmetlerini sunmak için hâlihazırda belirli maliyetlere katlanarak teknik ve altyapı yatırımlarını yaptıkları, bu nedenle kolayca hizmet ağlarını genişletebileceklerinin ve
24-56/1241-531 50/112 üçüncü taraflara bu hizmetleri sunabileceklerinin değerlendirmede dikkate alınması gerektiği ifade edilmektedir. (172) Bu çerçevede yukarıda bahsi geçen dış hizmet sağlayıcısı teşebbüsler tarafından sunulan bilgilere yer vermek faydalı olacaktır. Anılan cevabi yazılarda özetle; • (.....) tarafından, bahse konu pazarlarda herhangi bir faaliyetinin bulunmadığı, • (.....) tarafından, (.....), nitekim (.....) hâlihazırda sadece aynı ekonomik bütünlük altında yer alan (.....) hizmet sunduğu, ancak öncelikleri arasında yetkinliklerinin geliştirilmesi suretiyle üçüncü taraflara kapsamlı bir şekilde hizmet sunmanın bulunduğu, • (.....) tarafından ise sadece yazılım ve operasyon hizmetinin sunulduğu, aynı ekonomik bütünlük altında faaliyetlerini genişletme planları olmakla beraber hâlihazırda bu hizmetleri üçüncü taraflara sunma yönünde bir stratejilerinin bulunmadığı40, pazarda KARTEK, DGPAYS ve AKTİFTECH olmak üzere uçtan uca kart yönetimi bakımından lisanslı üç teşebbüsün bulunduğu, rekabetin yoğun olmadığı, potansiyel müşterilerin sadece ödeme ve elektronik para kuruluşlarının olmasının ise pazara girişleri olumsuz yönde etkilediği belirtilmektedir. Bu çerçevede yalnızca kendi ekonomik bütünlükleri altındaki teşebbüslere hizmet sunan ve üçüncü taraflara hizmet sunma yönünde stratejileri ya da imkânı bulunmayan (.....) ve (.....) gibi teşebbüslerin alternatif tedarikçi olarak nitelendirilemeyeceği ve pazarda yaratabileceği rekabet baskısının sınırlı olabileceği anlaşılmaktadır. (173) Öte yandan (.....) tarafından kendi faaliyetlerine benzer faaliyetlerde bulunulabilmesi için; kalifiye çalışan istihdamı, yazılım ve sunucuların ödeme hizmeti sağlayıcılarının tabi olduğu mevzuata uyumlu olması, PCI DSS sertifikasının alınması, BKM nezdinde hizmet sağlayıcı üye statüsünde olunması, VISA ve MasterCard gibi kart şemalarına üye olunması ve bu şemaların kurallarına uygun hareket edilmesi gerektiği ifade edilmektedir. (174) Buna ek olarak dosya kapsamında karta yönelik altyapı tedariki faaliyetleri bakımından, kart basım datasının oluşturulmasından kartla gerçekleşen işlemlere ilişkin BKM ile entegrasyonun sağlanmasına kadar geçen süreçte; otorizasyon, switch, chargeback, fraud monitoring ile takas ve mutabakat hizmetlerini (birlikte issuer processing) birlikte sunabilen teşebbüs sayısının oldukça sınırlı olduğu ifade edilmektedir. Bu çerçevede ödeme ve elektronik para kuruluşlarının sundukları cevabi yazılarda özetle; − (.....) tarafından altyapı tedarik hizmeti alabilecekleri alternatiflerin PAYCORE ve DGPAYS ile sınırlı olduğu, hem otorizasyon hem de takas hizmeti almak isteyen teşebbüsler bakımından sadece PAYCORE ve DGPAYS olmak üzere iki alternatif bulunduğu, TCMB’den bu kapsamda lisans alan altı teşebbüs41 bulunsa da fiiliyatta bunlardan sadece ikisinin (DGPAYS ve PAYCORE) kendileri gibi finansal kurumların erişimine açık olduğu, diğerlerinin münhasıran kendi iştirakleri ve kart iş birlikleri dahilindekilere hizmet verdikleri, − (.....) tarafından kart ile ödeme hizmetleri pazarına ilişkin altyapı ürün ve hizmetleri tedariki pazarında DGPAYS, PAYCORE ve TURKPARA olmak üzere 40 Bununla birlikte (.....) tarafından sunulan kart ve ATM’lere yönelik yazılımlara ilişkin çalıştıkları dış hizmet sağlayıcılarından birinin (.....) olarak belirtildiği görülmektedir. 41 Bu teşebbüsler BİLEŞİM, DGPAYS, GÖSAŞ, KARBİL, PAYCORE, TFT ve CIB Finansal Danışmanlık Hizmetleri AŞ’dir.
24-56/1241-531 51/112 üç büyük işlemcinin bulunduğu, PAYCORE’un sektörde önemli bir altyapı sağlayıcısı olduğu, − (.....) tarafından Türkiye’de issuer processing hizmetlerinin KARTEK, INTERTECH ve DGPAYS tarafından sunulduğu, acquirer processing hizmetlerinin ise KARTEK, INTERTECH, DGPAYS, PAYTEN, INNOVA tarafından sunulduğu, − (.....) tarafından hem yazılım lisansı satışını gerçekleştirebilen hem de processing hizmeti verebilen teşebbüslerin az sayıda olduğu, − (.....) tarafından kart çıkaran kuruluş, kart şeması, BKM ile gerçekleştirilen işlemlerde köprü görevi gören ve sektörde bu hizmeti ticari olarak sunan teşebbüslerin; PAYCORE, DGPAYS ve kamu bankalarına hizmet veren BİLEŞİM olduğu, − (.....) tarafından kartlı işlemler bakımından PAYCORE, DGPAYS ve INTERTECH’in pazarda faaliyet gösterdiği, kendi teşebbüsleri için bu hizmetleri sağlayan başka şirketlerin de bulunduğu, − (.....) tarafından hizmetlerin farklı teşebbüslerden alınmasındansa, iç içe geçmiş bütünleşik süreçler olması nedeniyle ve operasyonel süreçlerin olumsuz etkilenmemesi ve hizmetlerin aksamaması adına altyapı hizmetlerinin bütün halinde alınmasının tercih edildiği, kart (ön ödemeli) ve POS’lara yönelik bahse konu hizmetlerin KARTEK’ten alındığı, bu hizmetlerin anılan teşebbüsten alınmaması halinde TFT veya DGPAYS’ten alınabileceği, − (.....) tarafından söz konusu devralma işleminin PAYCORE altyapısını kullanan ödeme kuruluşlarına ciddi zarar vereceği, PAYCORE’u devralan PARAM'ın; hâlihazırda TCMB tarafından verilmiş olan ödeme kuruluşu ve elektronik para lisanslarının hemen hemen hepsine sahip olması nedeniyle faaliyet alanının çok genişleyeceği, PARAM’ın PAYCORE’u satın alması sonucunda geniş lisans sahipliği yanında tüm ödeme ve elektronik para işlemlerini yapabilecek altyapıya da sahip olmasının hakim durum yaratabileceği ve söz konusu şirkete ciddi avantaj sağlayacağı, bildirime konu devralma sonucunda hem sahip olunan lisanslar hem de altyapı ile birlikte Türkiye'de bu şirketin tekelleşmesinin önünün açılacağı ve rekabeti önemli ölçüde azaltacak bir durumun ortaya çıkacağı, PARAM'ın PAYCORE’dan hizmet alan şirketlerin hizmet almalarını kısıtlayıcı, engelleyici bir tutum içine girmesi durumunda bu altyapıyı kullanan ödeme kuruluşlarının ikame hizmet veren şirketlerden bu hizmeti almasına kadar geçecek zamanda bir mağduriyet oluşmasının önünün açılacağı ifade edilmektedir. (175) Yukarıda yer alan bilgiler çerçevesinde, KARTEK’in bir ödeme işleminin gerçekleşmesi bakımından uçtan uca çözüm sunması nedeniyle, “uçtan uca ürün ve hizmet tedariki pazarı” bakımından ödeme hizmeti sağlayıcıları için önemli ve farklı niteliğe sahip bir oyuncu olduğu, benzer hizmetleri sunan diğer teşebbüslerin sayısının sınırlı olduğu, birçoğunun aynı ekonomik bütünlük altındaki teşebbüslere hizmet verdiği ve faaliyetlerini üçüncü taraflara sunma yönünde planları olmadığı anlaşılmaktadır. Bu anlamda KARTEK’in ödeme hizmetleri pazarına giriş yapmak isteyen veya faaliyetlerini kart, POS ya da ATM hizmetleri bakımından genişletmek isteyen teşebbüsler açısından önemli bir alternatif olduğu değerlendirilmektedir. Bu doğrultuda hâlihazırda BKM entegrasyon sürecini tamamlamamış ve daha önce de bahsedilen birtakım teknik hususları kendi iç kaynaklarıyla geliştirme maliyetine katlanmak istemeyen teşebbüsler
24-56/1241-531 52/112 bakımından, KARTEK’in tercih edilebilecek az sayıda dış hizmet sağlayıcı teşebbüsten biri olduğu görülmektedir. Dış Hizmet Tedarik Edilen Sağlayıcılar Arasında Geçiş Yapmanın Zorlukları (176) Girdiye erişim bakımından yapılacak analizlerde, ödeme hizmeti kuruluşları, elektronik para kuruluşları ve bankaların; hâlihazırda hizmet satın aldıkları dış hizmet sağlayıcı yerine farklı bir dış hizmet sağlayıcıdan hizmet tedarik etmelerinin mümkün olup olmadığını da incelemek gerekmektedir. Bu çerçevede PARAM tarafından sunulan cevabi yazıda; çok sayıda oyuncu bulunan pazarda bir dış hizmet sağlayıcıdan diğerine geçilmesi için önemli maliyetlere katlanılmasına gerek olmadığı, nitekim; KARTEK’ten hizmet tedarik eden (.....) farklı bir teşebbüsten yazılım lisansı satın alarak kendi veri merkezi ve operasyonları ile faaliyetlerini sürdürmesi, KARTEK’ten hizmet satın alan (.....)42 2024 yılı Mart ayı itibarıyla (.....) hizmet almaya devam edecek olması, KARTEK’ten hizmet alan (.....) 2024 yılı içinde KARTEK’ten satın aldığı lisanslar ile kendi veri merkezi ve operasyonlarını sürdürecek olması, KARTEK’ten hizmet alan (.....) 2023 yılı içinde KARTEK’ten satın aldığı lisanslar ile kendi veri merkezi ve operasyonlarını sürdürmesi, KARTEK’ten lisans satın alan (.....) 2022 yılında (.....) olan (.....) hizmet satın alması gibi43 somut örneklerle tedarikçi değişikliğinin mümkün olduğu ifade edilmektedir. (177) Buna karşın sunulan çeşitli teşebbüslerden gelen cevabi yazılarda ise, hâlihazırda dış hizmet tedarik edilen sağlayıcıdan farklı bir sağlayıcıya geçilmesinin; ürün ve hizmet geliştirmelerinin entegrasyon süreci, yazılımın güncellenmesi için yapılan API/servis bağlantılarının ayrı ayrı güncellenmesi, müşteri portföyünün değişime hazırlanması gibi birçok farklı boyutu içeren yoğun, detaylı ve kapsamlı bir çalışma gerektirdiği, yazılımların yerel ve uluslararası şemalara bağımlılığının bulunması, hizmet kalitesinde muhtemel aksaklık ve kesinti yaşanabilecek olması, teknik entegrasyon ve fiyatlandırmada yaşanacak değişiklikler gibi yüksek ek maliyete katlanılması, iş planlamalarının değişmesi, hâlihazırda hizmet sunan dış hizmet sağlayıcı bünyesindeki dataların taşınması, müşterilerin yeni altyapıya entegre olması, bahse konu entegrasyonun veri silinmesi gibi riskleri beraberinde getirmesi nedeniyle zor ve zahmetli bir süreç olduğu ve tedarikçi değişikliğine pazarda sık rastlanmadığı belirtilmektedir. Nitekim processing hizmetleri özelinde operasyonel olarak hizmet sağlayıcı değişikliğine gitmenin ticari faaliyetleri büyük ölçüde sekteye uğratacak etkisi olacağı ve sunulan hizmette aksamalara sebep olacağı ifade edilmektedir. (178) Öte yandan dış hizmet sağlayıcılığına ilişkin birtakım hizmetlerin birbiriyle bağlantılı olmasının da farklı dış hizmet sağlayıcıları ile çalışılması önünde engel teşkil ettiği ifade edilmektedir. Bu bağlamda özellikle kart saklamaya yönelik altyapı hizmetlerinin uyumlu işleyebilmesi için diğer hizmetler açısından da anılan hizmeti sunan teşebbüse bağımlı olunduğuna dikkat çekilmektedir. (179) Buna karşın POS cihazlarına saha kurulum, değişim, geri alım ve versiyon yükleme gibi hizmetleri sunan dış hizmet sağlayıcıları tarafından iletilen cevabi yazılarda ise, ödeme hizmeti sağlayıcılarının çeşitli sebeplerle farklı dış hizmet sağlayıcılara geçiş yapabilmesinin mümkün olduğu ve sektörde bu tür uygulamalara rastlandığı belirtilmektedir. Benzer şekilde sadece fraud monitoring hizmeti sunan teşebbüsler tarafından da yazılımın implementasyon sürecinin tamamlanmasıyla; sadece kart saklama hizmeti sunan bir teşebbüs tarafından da verilerin taşınması işleminin 42 (.....) ile aynı ekonomik bütünlükte yer almaktadır. 43 Buna ek olarak (.....) da PAYCORE’dan aldığı processing hizmetlerini iç kaynak kullanımıyla kendi bünyesinde yapmaya başlayacağını belirtmektedir.
24-56/1241-531 53/112 gerçekleştirilmesiyle birlikte farklı tedarikçilerden hizmet alınmasının mümkün olduğu ifade edilmektedir. Bu çerçevede kart kişiselleştirme ve basım hizmeti, ekstre basım hizmeti, kart saklama hizmeti, POS saha kurulum ve bakım hizmeti ile ATM saha operasyon hizmeti bakımından düşük maliyet ile farklı dış hizmet sağlayıcıya geçiş yapılabileceği ileri sürülmektedir. Bahse konu cevabi yazıların bir arada değerlendirilmesi durumunda, söz konusu hizmetlerin niteliği gereği tedarikçi değişimindeki entegrasyon sürecinin kısa ve daha az maliyetli olması durumunun, pazarın geneline sirayet eden bir uygulama olmadığı, sunulan hizmetin yazılımsal ve operasyonel uyuma elverişli olup olmamasından kaynaklandığı anlaşılmaktadır. (180) Tüm bu açıklamalar ışığında, dış hizmet tedarikçisi değişiminin teknik ve ticari açıdan birçok riski barındırdığı, zor ve zahmetli entegrasyon sürecine neden olduğu ve bu itibarla sağlayıcı değiştirme olanaklarının kısıtlı ve maliyetli olduğu değerlendirilmektedir. (181) Nitekim dosya kapsamında bazı teşebbüsler tarafından olası hizmet kesintilerinin veya hizmet yavaşlamalarının, işleme ilişkin birtakım rekabetçi endişeleri beraberinde getireceği belirtilmektedir. Bu çerçevede; • (.....) tarafından kart işlemlerinin sorunsuz işlemesi bakımından da PAYCORE’a bağımlı olunduğu, olası sistemsel bir kesintinin müşteri memnuniyetsizliğinin yanı sıra kendileri bakımından TCMB nezdinde sorumluluk doğuracağı, • (.....) tarafından devralma işleminin olumsuz sonuç doğurmamasının birçok finansal kuruluşa hizmet vermekte olan bir hizmet sağlayıcının, tarafsız konumunu korumasına ve rakip konumundaki kuruluşlara verdiği hizmeti aksatmaması koşuluna bağlı olduğu, birleşik teşebbüsün ayrımcılık ve/veya rakipleri piyasa dışına itecek ya da faaliyetlerini zorlaştıracak davranışlardan kaçınması gerektiği, • (.....) tarafından bildirime konu devralma işleminin gerçekleşmesi durumunda aldıkları hizmet açısından teknik ve operasyonel bir aksaklık yaşanırsa bu durumun telafisi güç zararlara yol açabileceği, • (.....) tarafından söz konusu işlemin gerçekleştirilmesi durumunda rakiplere sunulacak hizmetler açısından sorun oluşabileceği, • (.....) tarafından hizmet kalitesinin düşebileceği, • (.....) tarafından sistem işleticilerinin hem bankalar hem de ödeme ve elektronik para kuruluşları ile çalıştığı, bir ödeme ve elektronik para kuruluşunun bir sistemi işleticisini devralması durumunda mevcut hizmetleri çerçevesinde ödeme kuruluşlarınca bankalara ödenen komisyon bedelinin devralan bakımından diğerlerine göre daha düşük seviyede olmasının maliyet avantajı yaratarak ödeme hizmetleri pazarındaki rekabeti etkileyebileceği belirtilmektedir. (182) Bu doğrultuda KARTEK tarafından sunulan hizmetlerin alt pazarda faaliyet göstermek bakımından önemli bir unsur olduğu, hizmet kalitesinin düşmesi durumunda hizmet verilen teşebbüsler açısından ciddi zararlar ortaya çıkabileceği, müşteri ve itibar kaybı yaşanabileceği ve yasal düzenleyicilere karşı sorumluluk doğabileceği ifade edilmektedir. Öte yandan dosya kapsamında edinilen bilgilerde, dış hizmet sağlayıcıları ile ödeme hizmeti sağlayıcıları ile yapılan sözleşmelerde hizmet kalitesinin belli bir oranın altına düşmemesi, düştüğü takdirde ödeme hizmeti sağlayıcılarının belirli bir tazminat ödemesi gibi cezai şartlar içeren hükümler bulunmaktadır. Ayrıca ödeme
24-56/1241-531 54/112 hizmetlerine altyapı tedarik eden teşebbüslerin yeterliliklerinin denetlendiği sertifikalar çerçevesinde sundukları hizmetin ödeme işlemlerinin kesintisiz ve sürekli olarak gerçekleştirilmesini sağlaması gerekmektedir. (183) Bu çerçevede gerekli yeterliliklere sahip olmayan teşebbüslerin anılan hizmetleri sunmaları mümkün olamayacağından dış hizmet sağlayacılarının da bu anlamda belli sorumlulukları olduğu, ödeme işlemlerinin kesintisiz ve sürekli bir şekilde gerçekleşmesinin yasal yükümlülükler getirilerek korunduğu anlaşılmaktadır. (184) Sektörde faaliyet gösteren teşebbüslerden elde edilen tüm bu bilgiler doğrultusunda, KARTEK’in hizmet sunduğu pazarlar bakımından güçlü konumda olması (ilgili pazarların bir kısmında da %(.....) ile %(.....) arasında pazar payına sahip olması) ve ödeme hizmetleri pazarında faaliyet gösteren teşebbüslerin alternatif sağlayıcılara geçişlerinin yüksek maliyetlerle ve uzun süre sonra mümkün olması, sunulan hizmetlerin müşterilerin maliyetleri içerisinde önemli bir paya sahip olması neticesinde girdi kısıtlaması bakımından işlemin tek taraflı etkiler doğurabileceği ve bu suretle pazardaki etkin rekabetin kısıtlanabileceği değerlendirilmektedir. (185) Bununla birlikte tek taraflı etkiler bağlamında işbu dosyada bir diğer rekabetçi endişeyi teşkil eden birleşik teşebbüs nezdinde toplanacak verinin kapsamı, paylaşımı ve güvenliğine ilişkin değerlendirmelere de aşağıda yer verilmektedir44. Veri Güvenliğine İlişkin Değerlendirme (186) Dosya kapsamında yukarıda belirtilen hususlar haricinde rekabetçi kaygıların yoğunlaştığı alanlardan birini de dosya konusu işleme yönelik veri merkezli endişeler oluşturmaktadır. Daha önce de belirtildiği üzere, işleme taraf teşebbüslerden PARAM, iştiraki TURKPARA aracılığıyla ödeme hizmetleri alanında; bir diğer iştiraki TFT aracılığıyla ise ödeme hizmetlerine yönelik altyapı tedarik hizmetleri alanında faaliyet göstermektedir. Devre konu KARTEK ise bağlı şirketi PAYCORE aracılığıyla ödeme hizmetlerine yönelik altyapı tedarik hizmetleri alanında faaliyet göstermektedir. (187) Elde edilen bilgiler kapsamında her ne kadar TFT’nin %(.....) oranında grup içi hizmet veren bir firma olduğu görülmüşse de, devre konu KARTEK’in bağlı şirketi olan PAYCORE’un ödeme hizmetlerine yönelik altyapı tedarik hizmetleri alanında paket halinde hizmet sunan önde gelen teşebbüslerden biri olduğu, ayrıca sınırlı düzeyde de olsa sistem işleticiliği faaliyetlerinin bulunduğu anlaşılmıştır. Bu kapsamda sektör paydaşlarından gelen cevabi yazılarda ve paydaşlarla yapılan görüşmelerde, sektörde ödeme ve elektronik para kuruluşu olarak faaliyet gösteren teşebbüslerin ve hatta bazı bankaların PAYCORE’dan altyapı tedarik hizmetleri aldığı, bu çerçevede ilgili teşebbüslere ve müşterilerine ilişkin birçok kişisel ve stratejik verinin PAYCORE’un uhdesinde bulunduğu belirtilmiştir. İşbu devralma sonucunda bahse konu verilerin, oluşan dikey entegrasyon sayesinde TURKPARA aracılığıyla ödeme hizmetleri alanında faaliyet gösteren ve rakipleri konumunda bulunan PARAM’ın uhdesine 44 Veri merkezli endişelerin Kurulun pek çok kararında tek taraflı etkiler bağlamında değil koordinasyon doğurucu etkiler kapsamında ele alındığı görülmektedir (Örneğin Kurulun 09.07.2015 tarihli, 15-29/420-117 sayılı Migros ve 10.06.2021 tarihli, 21-30/395-199 sayılı Luxottica kararları). Anılan kararlarda öncelikle işlem sonucunda pazardan bir oyuncunun eksilmesinin her durumda koordinasyon doğurucu bir sonuç yaratacağına değinilmektedir. Diğer yandan anılan kararlarda devralan konumundaki teşebbüsün devre konu teşebbüsü devralarak rakiplerine yönelik bazı stratejik verilerin sahip olmasının da teşebbüsler arasındaki koordinasyonu kolaylaştıracağı ileri sürülmektedir. Ancak söz konusu etkinin pazardaki şeffaflığı artırma yoluyla koordinasyon doğurucu etki şeklinde nitelendirilebileceği kadar devralan konumundaki teşebbüsün bu veri sayesinde uygulayacağı eylemler nedeniyle de tek taraflı etkiler kapsamında ele alınabileceği değerlendirilmekte olup fiyata ilişkin unsurlara yönelik bir paylaşım içermeyen mevcut kararda da bu eylemler tek taraflı eylemler kategorisi altında ele alınmıştır.
24-56/1241-531 55/112 geçeceği, PARAM’ın rakiplerine ait bu veriye sahip olmasının anılan pazarlardaki rekabeti olumsuz yönde etkileyeceği, bu nedenle işleme yönelik değerlendirmede bu hususun da dikkate alınarak işleme izin verilmemesi ya da söz konusu verilerin PARAM uhdesine geçmesinin önlenmesi gerektiği ifade edilmiştir. (188) Bu çerçevede ilk olarak PARAM’ın rakibi konumunda olan ödeme hizmetleri alanında faaliyet gösteren teşebbüslerin konuya ilişkin görüşlerine, devamında konunun düzenlendiği mevzuata ve akabinde ise rekabet hukuku yönünden değerlendirmelere yer verilecektir. Ödeme Hizmetleri Pazarındaki Teşebbüslerin Görüşleri (189) PARAM ile aynı pazarda faaliyet gösteren rakip teşebbüslerin verinin bütünleşik teşebbüs nezdinde toplanmasına ilişkin rekabetçi endişelerine yönelik cevabi yazılar ve görüşmelerde özetle; • (.....) tarafından gönderilen itiraz dilekçesinde ve cevabi yazıda; başvuruya konu devralma işleminin özellikle (ön ödemeli) kart hizmetleri ve ödeme mutabakat sistemi hizmetleri (proccessing) alanında teşebbüslerin sahip oldukları stratejik verilerin rakip firmanın erişimine açılması suretiyle etkin rekabeti önemli ölçüde kısıtlama potansiyeline sahip bir işlem olduğu, bu işlem sonucunda PARAM’ın başta (.....) olmak üzere ön ödemeli kart ihraç eden önemli rakiplerinin ticari sır mahiyetindeki kart müşteri verilerine, bu müşterilerin harcama istatistiklerine ve alışkanlıklarına ilişkin stratejik verilere erişebileceği, bu verilerin sadece elektronik para kuruluşları ile sınırlı kalmayacağı bazı banka verilerinin de bu kapsamda olabileceği, • (.....) PAYCORE ile olan dış hizmet alım ilişkisi kapsamında; kart basım aşamasında, (.....) müşterilerine ait kişisel verilerinin (ad-soyad, adres, cep telefonu, TCKN), takas ve mutabakat işlemleri çerçevesinde (.....) kart kullanıcılarının tüm harcama verisinin, alışkanlıklarının PAYCORE tarafından görülebildiği ve ürün geliştirme kapsamında alınan hizmetler yönünden ise (.....), kart alanında yapacağı iyileştirme ve ürün geliştirmelerini ve anlaşmalı olduğu VISA ve MASTERCARD geliştirmelerini PAYCORE üzerinden gerçekleştirdiği, dolayısıyla (.....) yapacağı herhangi bir ürün geliştirmesinden ürün lansmanından önce PAYCORE’un haberdar olduğu, müşteri tabanı konsolidasyonu gibi pazarlama ve pazar payını esaslı olarak etkileyecek hedef kitle oluşturmaya yönelik söz konusu veriler esas alınarak oluşturulacak analizin, PARAM’ın rakip teşebbüsün stratejik verilerine erişim anlamına geldiği, • (.....) tarafından gönderilen cevabi yazıda; (.....) altyapı tedarikçileri ile paylaştığı veri setinin takas verilerinden oluştuğu, takas verileri ile ilgili müşterilerin hangi işyerlerinde alışveriş yaptıkları, işlem yapılan sektör, kart ile hangi ATM’lerde para çekildiği/para yüklendiği, ATM’nin bulunduğu lokasyon bilgileri, hangi lokasyonda harcama yaptıkları, harcama yapılan işyerinde ilgili kartla tüm müşterilerin yaptıkları toplam cironun ne olduğunun tespit edilebileceği ve bu verilerin altyapı tedarikçisi tarafından görülebildiği, söz konusu verilerin müşterilerin kişisel verilerini içerdiği ve ticari anlamda önem arz ettiği, • (.....) ile yapılan görüşmede ve (.....) tarafından gönderilen cevabi yazıda; POS altyapısı sağlayıcılarına stratejik nitelikte üye işyerlerinin listesinin temin edildiği, (.....)’nun ana faaliyet konularından olan sanal POS hizmetinin sunulduğu üye işyerlerinin bilgilerinin müşteri portföyü niteliğinde olması sebebiyle kritik olduğu, bu bilgilerin başka bir hizmet sağlayıcısına iletilmesi halinde (.....)’nun
24-56/1241-531 56/112 müşterilerinin altyapı sağlayıcıları tarafından kendi çalıştıkları diğer ödeme hizmet sağlayıcılarına ve/veya kendi POS altyapılarına doğrudan yönlendirme ihtimalinin müşteri kaybına yol açabileceği, aynı zamanda bu durumun (.....)’nun müşteri portföyüne özel iş modelleri hakkında bilgi edinilmesi sonucunu da doğurabileceği, kart ile ödeme hizmetlerinde ise altyapı sağlayıcısı ile kart kullanıcılarının kimlik bilgileri, isim-soyisim bilgileri, anne adı-baba adı, meslek bilgilerini paylaşabildiği, bu bilgilerin kişisel veri teşkil etmesi ile birlikte kullanıcı bilgisinin aynı zamanda müşteri portföyünü oluşturması sebebiyle stratejik önemi haiz olduğu ve başka tedarikçiye sağlanmasının müşteri portföyünün kaybına neden olabileceği, verilerin işlenmesinin ise müşteri profili ve modellemesi oluşturularak stratejinin ele geçirilmesi sonucuna yol açabileceği, ayrıca incelenen işlemin teşebbüslerin kart adetleri, aktif kart sayıları, ne kadar kart üretimi gerçekleştirdikleri, ilgili kartlarla gerçekleştirilen işlemlerin tutarları gibi hassas verilerin PAYCORE vasıtasıyla PARAM’a sunulması sonucunu doğurabileceği, • (.....) tarafından gönderilen cevabi yazıda; ödeme ve elektronik para kuruluşlarının özellikle fiziki POS tarafında altyapı sağlayıcılarından biri ile çalışmayı tercih ettiği, altyapı tedarikçisinin müşteri kazanımı ve servis verdiği firma ile aynı alanda rekabet etmesi ya da rekabet eden bir firma ile bilgi paylaşımına elverecek şekilde ortaklık yapısında bulunmasının rekabeti bozabileceği, sistemi yöneten şirketin; ödeme kuruluşuna ait tüm detayları izleyebileceği hatta müşteri bilgilerinin de hizmet için paylaşıldığı saha kurulumları gibi adımlara da entegre olması durumunda rakip firma tarafından izlenebilme riskinin doğabileceği, ön ödemeli kart sisteminde bir e-para kuruluşu için yapılacak değişiklerin stratejik anlamda önemli gizli bilgiler barındırdığı, müşteri ve ön ödemeli kart verilerinin hassas bilgiler olması sebebiyle pazarlama/satış faaliyetlerinde rekabette avantaj sağlayacak şekilde kullanılabileceği, • (.....) ile yapılan görüşmede, altyapı tedarik hizmetlerinde temel olarak iki tür verinin esaslı olduğu, bunların müşteri ve müşteriye ilişkin işlem bilgisi olarak ifade edilebilecek ‘ana veri’ ile ödeme hizmeti sağlayıcıların hangi pazarda hangi üye işyerinde müşteri edinmesinin kârlı olacağı, hangi lokasyonlarda POS hizmeti sunulmasının ticari anlamda fayda sağlayacağı, müşterilerin demografik yapısı gibi ana verilerden türetilen ‘türetilmiş veri’ olarak ifade edilebileceği ve bunlardan türetilmiş verilerin, ancak önemli bir saha araştırmasıyla edinilmesinin mümkün olacağı, • (.....) tarafından gönderilen cevabi yazıda; (.....)’ın herhangi bir anlaşmalı üye işyerinin platformunda (.....) çözümü üzerinden bir işlem gerçekleşmesi halinde PAYCORE ile ödeme tutarı, ödeme taksit sayısı, puan ile ödeme durumunda harcanan puan tutarı, artı taksit kampanyalı olması durumunda kampanyalı işlem bildirimi, üye işyerine ait ödeme yapılacak sanal POS bilgileri, işyeri IP numarası, kart kaydeden (.....) kullanıcısının telefon numarası, kart numarası ve son kullanma tarihi, kart hamilinin T.C. kimlik numarasının paylaşıldığı, bununla birlikte bu verilerin başka bir tedarikçiye sağlanmasının (.....) özelinde ticari veya operasyonel açıdan olumsuz bir etkisinin bulunmadığı, • (.....) tarafından gönderilen cevabi yazıda; TCMB ve KVKK düzenlemeleri gereği bilgi güvenliğinin sağlanması ve kişisel verilere dair güvenlik tedbirlerine uyulmasının, veri sorumlusu şirketler için esas olduğu, diğer yandan tarafların, sözleşmesel sorumluluk kapsamında yaptıkları hizmet sözleşmesinde yer alan
24-56/1241-531 57/112 gizlilik hükümlerine uyumlu davranmaları gerektiği, ayrıca verinin gizliliği konusunda ilgili devralma nedeniyle mevcutta herhangi bir çalışmaları olmasa da ileride işlem tarafı şirketlerle çalışmaları olması halinde, değerlendirme aşamasında olumsuz düşünülmesine sebep olabileceği, • (.....) tarafından gönderilen cevabi yazıda; PAYCORE'un tek kontrolünün ödeme hizmetleri alanında faaliyet gösteren PARAM tarafından devralınmasının, diğer ödeme kuruluşlarının stratejik öneme sahip verilerine erişim imkanına sahip olmasına sebep olacağının değerlendirildiği, bununla birlikte sektördeki sıkı gözetim ve denetim faaliyetleriyle hassas müşteri verilerinin başta 6698 sayılı Kişisel Verileri Koruma Kanunu olmak üzere hukuki zeminde koruma altına alınmış olması ve işlem taraflarının kurumsal yapılara sahip olması gibi nedenlerle ticari ve operasyonel faaliyetlerine olumsuz etki oluşturmayacağının düşünüldüğü, • (.....) tarafından gönderilen cevabi yazıda; TURKPARA’nın 2022 yılında açık bankacılık ve online tahsilat alanında faaliyet gösteren EÇÖZÜM’ün tüm hisselerini satın almak suretiyle EÇÖZÜM tarafından sunulan Netahsilat uygulamasının da sahibi konumuna geldiği, Netahsilat sistemi ile TURKPARA’nın Türkiye’de sanal POS hizmeti veren 20 bankanın sanal POS entegrasyonunu tek ekrandan kullanabildiği, Netahsilat uygulamasının otomotiv, orman ürünleri, yapı malzemeleri, ısıtma/soğutma, gıda, tarım, mobilya, beyaz eşya, hırdavat ve enerji sektörlerinde faaliyet gösteren çok sayıda firma tarafından kullanıldığı ve Türkiye’deki B2B pazarın kayda değer bir kısmına aracılık ettiği, bu sayede PARAM tarafından Netahsilat sistemi vasıtasıyla önemli çapta bir pazar verisine erişimin sağlanabileceği, PARAM’ın Masterpass uygulaması vasıtasıyla da elde ettiği veriler birlikte düşünüldüğünde ödeme hizmeti sağlayıcısı olarak uhdesindeki veri sahipliğinin boyutlarının dikkate değer olacağı, (.....)’nin fiziki POS’lara ilişkin altyapı hizmeti alınan şirketler ile kurulum aşamasında üye işyerlerine ait vergi kimlik numaraları/ T.C. kimlik numaraları ve işyeri adres bilgilerinin paylaşıldığı, ödeme işleminin gerçekleştirilmesi aşamasında ise tüm veri akışının altyapı hizmet sağlayıcısı üzerinden gerçekleşmesi sebebiyle yapılan ödeme işlemine ilişkin tüm bilgilerin altyapı sağlayıcısı tarafından görüldüğü ve erişilebilir olduğu, Sanal POS ve Cep POS’lara ilişkin herhangi bir veri seti paylaşılmadığı, Masterpass saklama altyapısına ilişkin olarak alınan hizmet çerçevesinde ise kart numarası ve son kullanım tarihi bilgisinin saklandığı, bu bilgilerin altyapı ürün ve hizmetlerinin tedariki için paylaşılması zorunlu olan bilgiler olduğu ve stratejik olarak değerlendirilmediği, ayrıca söz konusu verilerin paylaşılmasında gerek 5411 sayılı Kanun gerekse diğer ilgili mevzuat çerçevesinde getirilen sır saklama yükümlülüklerinin eksiksiz biçimde yerine getirilmesi için sözleşmesel düzenlemeler yapıldığı, (.....)’nin halihazırda çalıştığı altyapı ürün/hizmet tedarikçileri haricinde başka tedarikçiler ile çalışmak istemesi halinde söz konusu verilerin yeni tedarikçiler ile paylaşılmasının ticari ve operasyonel faaliyetlerine kayda değer bir etkisinin olmasının beklenmediği, • (.....) tarafından gönderilen cevabi yazıda; mevcut durumda bağımsız konumda olan bir şirketin kontrolünün aynı sektörde faaliyet gösteren rakip bir firmanın kontrolüne geçmesi durumunda gizli kalması gereken ticari (fiyatlama bilgisi) ve operasyonel verilerin (müşteri listeleri ve sunulan hizmetler) rakip firma tarafından öğrenilebilmesi riskini içerdiği, zira devre konu şirketin aynı anda birçok kuruluşa hizmet verdiği ve sunduğu hizmet itibarıyla projeleri geciktirmesi, yavaşlatması ya da gerçekleştirmeme durumlarının yanı sıra projelerle ilgili bilgileri aynı grupta
24-56/1241-531 58/112 yer aldığı rakip kuruluşa aktarma gibi riskleri içerdiği, bu davranışların pazardaki rekabet koşullarını olumsuz etkileyebileceği dolayısıyla gerekli önlemlerin alınması gerektiği, • (.....) tarafından gönderilen cevabi yazıda; (.....) tarafından, ödeme hizmetine ilişkin alt yapı ürün ve hizmeti tedariki sağlayıcıları olan KARTEK ve grup firmaları arasındaki ilişki kapsamında hizmet alınan konulara özgü olarak düzenlenen sözleşmede yer alan gizlilik hükümleri çerçevesinde veri paylaşımının yapıldığı, verilerin tekrar farklı bir teşebbüs ile paylaşılmasının teknik entegrasyona bağlı olması nedeniyle efor sarf edilmesi gereken bir süreç olarak değerlendirildiği, • (.....) tarafından gönderilen cevabi yazıda; (.....)’ın hizmet alım sürecini başlatmadan önce firmalarla mutlaka gizlilik sözleşmeleri imzaladığı, bu sözleşmeler ve 5411 sayılı Kanun’un banka ve müşteri sırlarının korunmasına ilişkin yasal düzenlemeleri gereğince tedarikçilerinin aldıkları herhangi bir veriyi başka biri veya firma ile paylaşmaması gerektiği, • (.....) tarafından gönderilen gizlilik talepli şikayet dilekçesinde; Türkiye'de faaliyette bulunan birçok ödeme kuruluşunun altyapı entegrasyonu dahil olmak üzere PAYCORE’a ait birçok ürünü kullandığı, bu sebeple PAYCORE’un Türkiye'deki ödeme kuruluşlarının hem satıcı hem de alıcı bilgilerine sahip olduğu, rakip bir ödeme kuruluşunun aynı sektörde faaliyette bulunan birçok ödeme kuruluşunun bilgilerine sahip olmasının rekabeti bozacağı ifade edilmiştir. (190) Yukarıda özet olarak aktarılan rakip teşebbüslerden elde edilen bilgiler bir bütün olarak değerlendirildiğinde, devralma işlemi ile elektronik para kuruluşu olarak faaliyet gösteren PARAM’ın birçok ödeme kuruluşuna altyapı sağlayan PAYCORE’u devralması sonucunda kendisiyle aynı pazarda faaliyet gösteren birçok ödeme kuruluşunun gerek müşteri bilgilerine gerekse iş modellerine ilişkin bilgilere sahip olabileceği, bu durumun PAYCORE altyapısını kullanan ödeme kuruluşları nezdinde stratejilerinin ele geçirilmesi sonucunu doğurabilme riskini barındırdığı ifade edilmektedir. Bununla birlikte bazı teşebbüsler ise dış hizmet sağlayıcısı PAYCORE ile paylaşılan verilerin hem mevzuat hem de hizmet sözleşmelerindeki gizlilik hükümleri sebebiyle hukuki zeminde koruma altına alındığını ve PAYCORE’un hem müşterileri hem de TCMB, BDDK gibi kamu otoritelerinin de periyodik denetimi altında olması gerekçeleriyle olumsuz etki oluşturmayacağını ifade etmiştir. (191) Konuya ilişkin olarak PARAM tarafından iletilen cevabi yazıda ise; • PARAM ile KARTEK arasındaki kartlı ödeme ve POS hizmetlerine ilişkin altyapı ürün ve hizmetleri pazarındaki potansiyel dikey ilişkinin, veri sahipliği bakımından herhangi bir pazar kapama etkisine yol açmayacağı, KARTEK’in PARAM’ın rakibi pozisyonundaki diğer bazı ödeme hizmet sağlayıcılarına kartlı ödeme ve POS hizmetlerine yönelik altyapı ürün ve hizmetleri sunan dış hizmet sağlayıcısı niteliğinden dolayı bahse konu verilerin halihazırda erişimine açık olduğu, bununla birlikte dış hizmet sağlayıcılığının yoğun bir şekilde düzenlenen regüle bir hizmet olduğu ve veri güvenliği ve gizliliğinin sağlanmasına yönelik yükümlülüklerin mevzuatta düzenlendiği, • KARTEK’in mevzuattan kaynaklanan yükümlülükleri haricinde, hizmet verdiği finans kuruluşları ile yaptığı sözleşmelerin de kapsamlı veri güvenliği ve gizliliği yükümlülükleri içerdiği, üçüncü tarafların söz konusu verilere erişiminin, yalnızca
24-56/1241-531 59/112 ilgili işlemler bakımından gerekli olduğu ölçüde ve sınırlı durumlarda, Veri Paylaşım Tebliği’nde belirlenen kurallar dahilinde sağlanabildiği, • KARTEK’in Veri Paylaşım Tebliği kapsamında dış hizmet sağlayıcısı olarak faaliyet gösterdiği ve ilgili Tebliğ’de dış hizmet sağlayıcılarına da tıpkı ödeme kuruluşları gibi veri güvenliği ve gizliliğine ilişkin kapsamlı yükümlülükler getirildiği, buna paralel olarak Destek Hizmetleri Yönetmeliği’nin de benzer şekilde yükümlülükler getirdiği, • Bu doğrultuda dış hizmet sağlayıcılığı kapsamında öğrenilen verilerin taraflar arasındaki anlaşmada belirtilen amaç dışında kullanımı ve üçüncü kişilere açıklanmasının mevzuat ile yasaklandığı, faaliyet izni iptaline ve ceza soruşturmasına varabilecek yaptırımlara bağlandığı, • Buna ek olarak PAYCORE’un sistem işleticiliği faaliyetleri kapsamında elde ettiği verilerin de aynı şekilde gizliliğini sağlamakla yükümlü olduğu, bu kapsamda PAYCORE’un küresel çapta veri güvenliği sertifikasyonu sağlayan akredite kuruluş PCI DSS tarafından uluslararası veri saklama ve güvenli erişim standartlarına uygunluğuna ilişkin olarak sertifikalandırıldığı ve söz konusu uluslararası standartlara uygunluğunun denetim altında olduğu, • Ayrıca PAYCORE’un elde ettiği verilerin mevzuata uygun şekilde saklandığı ve güvenliğinin sağlandığına ilişkin TCMB’nin periyodik denetimi altında olduğu, PAYCORE’un dış hizmet sağlayıcısı ve sistem işleticisi olarak sunduğu hizmetler kapsamında erişilen verilerin gizli tutulmasının zorunlu olduğu ve bu tür verilerin PARAM tarafından rekabet avantajı sağlama amacıyla kullanılmasının ihtimal dâhilinde olmadığı ifade edilmiştir. (192) Bunlara ilaveten PARAM’ın ve KARTEK’in yürüttükleri ödeme hizmeti ve ödeme hizmeti altyapı tedariki faaliyetleri kapsamında müşteri edinimi safhasından ödeme işleminin sonuçlanmasına kadarki süreç içinde gerçek ve tüzel kişilerin hangi tür bilgilerini haiz olduğuna ilişkin bilgi isteme yazısına 07.02.2024 tarihli ve 48362 sayılı yazıyla cevaben özetle; • Devralma kapsamında PARAM’ın rakibi olan teşebbüslere ait olan ve KARTEK’te bulunan verilerin, rekabete duyarlı veri olarak kabul edilebileceği bununla birlikte KARTEK’in elinde olan ve fakat PARAM’ın rakiplerine ait olmayan verilerin rekabete hassas veri olarak değerlendirilmemesi gerektiği, bu itibarla KARTEK’in elinde olan ve PARAM’ın rakibi olan teşebbüslere ait fiyata, miktara, müşterilere, maliyetlere, cirolara, satışlara, alımlara, kapasiteye, ürün niteliklerine, pazarlama planlarına, risklere, yatırımlara, teknolojilere, AR-GE programlarına ilişkin ve benzeri bilgilerin rekabete duyarlı olduğunun kabul edilebileceği, • Ayrıca eğer ilgili bilgiler toplulaştırılmışsa, güncel değilse veya kamuoyuna açık ise ilgili bilgilerin PARAM’ın rakibine ait olsa dahi Yatay Kılavuz’un açık belirlemesi ışığında, rekabete duyarlı olarak kabul etmenin söz konusu olmayabileceği, • PARAM’ın mevzuat ve sözleşmesel ilişkilerinin kişisel ya da ticari verilere olası haksız erişim girişimlerinin 5237 sayılı Türk Ceza Kanunu’nun ‘Kişisel verilerin kaydedilmesi’ başlıklı 135. maddesi ve devamındaki düzenlemeleriyle, 6102 sayılı Türk Ticaret Kanunu’nun ‘Haksız rekabet’ başlıklı 54. maddesi ve devamındaki düzenlemeleriyle ve 6698 sayılı Kanun’un ‘Veri Güvenliğine İlişkin
24-56/1241-531 60/112 Yükümlülükler’ başlıklı 12. maddesi ve devamındaki düzenlemelerle idari, hukuki ve cezai sonuçların öngörüldüğü, • Bu anlamda farklı idari otoritelerin, soruşturmalar açarak idari para cezası veya lisans iptali gibi yaptırımlar uygulayabildiği, mahkemelerin ise suç işlendiği iddiası üzerine ilgilileri yargılayabileceği, ceza ve güvenlik tedbirleri uygulayabileceği, en nihayetinde müşterilerin ise sözleşmeler kapsamında, haklı fesih, zarara istinaden tazminat ve cezai şart ödemesi talepleri ile hukuk mercileri nezdinde talepte bulunabileceği, • KARTEK’in ise dış hizmet sağlayıcılığı faaliyetleri kapsamında erişim sağladığı verileri müşterileriyle arasındaki anlaşmada belirtilen amaç dışında kullanması ve üçüncü kişilere açıklamasının yasaklandığı, ek olarak müşteri bilgileri ve bilgi sistemlerine gerçekleştirilen erişimler ile ilgili yapılan işlemlerin takibine imkân verecek şekilde denetim izi oluşturmak zorunda olduğu, • Bu çerçevede PARAM’ın rakibi konumunda bulunan ve aynı zamanda KARTEK’in müşterisi olan ödeme hizmeti sağlayıcılarının ve onların müşterilerinin, kişisel ve rekabete duyarlı nitelikteki bilgilerinden hiçbirinin PARAM’ın uhdesine geçme riski olmadığı ifade edilmiştir. (193) İşbu dosya kapsamında üst pazar olarak değerlendirilen ödeme hizmetleri pazarı için girdi45 olarak nitelendirilebilecek altyapı tedariki pazarı ile bu pazardaki faaliyetlerden elde edilecek veriler neticesinde devralma sonrasında PARAM’ın alt ve üst pazardaki rakiplerine girdi teminini zorlaştırma, arzı sınırlama gibi olası rekabet karşıtı etkileri bünyesinde barındırabilecek olması nedeniyle bahse konu verilerin tasnifi ve muhteviyatı önem arz etmektedir. (194) Buna ek olarak PARAM ve KARTEK’in müşteri ediniminden ödeme işleminin tamamlanmasına kadarki süreçte haiz oldukları bilgilere ilişkin olarak aşağıda yer alan tablolar iletilmiştir: Tablo 27: PARAM’ın Elde Ettiği Veriler ve Sınıflandırması VERİ KATEGORİSİ HİZMET VERİ TİPİ VERİ Kart POS Kişisel Veri X X Müşteri Tanımlayıcı Bilgi Hesap isim X X Hesap ekstresi X X Hesap No X X Hesap/kart bakiye X X Kimlik bilgileri(TCKN, doğum tarihi, doğum yeri vb.) X X Meslek X X İletişim (eposta, tel) X Müşteri Güvenlik Bilgisi Mobil Cihaz ID X X OTP X Kart Şifre X Hassas Müşteri Verisi Kart No, CVV, SKT X Kart isim X X Param şifresi (kart/mobil/İnternet şube) Rekabete Duyarlı Veri X X Rekabete Duyarlı Veri Üye işyeri çalışma koşulları (valör vb.) X X Komisyon Diğer Veri X Genel Bilgi Website X X Tüzel kişilerde ticaret sicil bilgileri 45 Dikey Kılavuz’un 33. paragrafında girdi kavramı, altyapı ya da fikri mülkiyet hakları ve veri gibi unsurlara erişimi de kapsayacak şekilde genel bir terim olarak kullanılmıştır.
24-56/1241-531 61/112 X X Tüzel kişilerde vergi levhası X Üye işyeri çalışma koşulları (valör vb.) Kaynak: Cevabi Yazı Tablo 28: KARTEK’in Elde Ettiği Veriler ve Sınıflandırması SÜREÇ KART POS ATM TOPLANAN/GİRİŞİ YAPILAN VERİLER KİŞİSEL VERİ REKABETE DUYARLI VERİ Müşteri Edinimi (Gerçek/Tüzel Kart Sahibi) X X Müşteri Bilgileri X X X Müşteri Kimlik Bilgileri X X X Müşteri İletişim Bilgileri X X X Müşteri Adres Bilgileri X Müşteri Edinimi (Üye İşyeri) X POS Terminal Bilgisi - - X Üye İşyeri Hesap Bilgileri X X Üye İşyeri Adres Bilgileri X X Üye İşyeri İletişim Bilgileri X X Üye İşyeri Kontak Bilgileri X X Üye İşyeri İşlem Yetkileri X Üye İşyeri Taksit İzinleri X X Üye İşyeri Komisyon Tanımları X Kart Basım Süreci X Kart Bilgileri (Kart No, CVV, SKT vb) X POS, ATM Kaynaklı Acquirer İşlemi Sistemden Geçerken X X Acquirer POS, ATM terminal bilgisi X X X İşlem Bilgileri X X Müşteri Ekstresi Kesilirken Hesap Ekstre Bilgileri X Kaynak: Cevabi Yazı. (195) Yukarıda yer verilen tablolarda, PARAM’ın ve KARTEK’in elde ettiği veriler incelendiğinde müşteri ediniminden ödeme işleminin tamamlanmasına kadar PARAM uhdesinde kişisel veri kategorisinde kimlik bilgileri, hesap ismi, hesap ekstresi, hesap/kart bakiyesi gibi müşteri tanımlayıcı bilgilerin; mobil cihaz ID, kart şifresi gibi müşteri güvenlik bilgisinin ve kart ismi, kart no, CVV, SKT gibi hassas müşteri verilerine yer verildiği görülmektedir. Tüzel kişilerde ticaret sicil bilgisi ve vergi levhası, üye işyeri çalışma koşulları ise genel bilgilerin altında yer almaktadır. (196) PARAM’ın cevabi yazısında üye işyeri çalışma koşulları ve komisyonlar ise rekabete duyarlı veri olarak tanımlanmaktadır. KARTEK yönünden ise kişisel veri niteliğinde müşteri bilgileri, müşteri kimlik bilgileri, müşteri iletişim ve adres bilgileri, üye işyeri hesap, adres ve iletişim bilgileri, üye işyeri işlem yetkilerinin yer aldığı görülmektedir. KARTEK bünyesinde rekabete duyarlı veri niteliğinde ise üye işyeri taksit izinleri, üye işyeri komisyon tanımları, Acquirer POS, ATM terminal bilgisi ile POS, ATM Kaynaklı Acquirer işlem bilgisi ve hesap ekstre bilgisi sayılmaktadır. (197) Bu doğrultuda ilgili tablolar incelendiğinde PARAM ve KARTEK bünyesinde halihazırda mevcut olduğu bildirilen rekabete duyarlı verilerin işlem sonrasında birleşik teşebbüs nezdinde üye işyerlerine ilişkin taksit izinleri, komisyonlar, müşterilere ilişkin işlem/hesap ekstresi, Acquirer POS, ATM terminal bilgisi gibi bilgilerin de ekleneceği ve bu sayede birleşik teşebbüs nezdinde kayda değer nitelikte rekabete duyarlı veri toplanabileceği söylenebilecektir. (198) Teşebbüslerden ve taraftan gelen cevabi yazılar bir bütün olarak değerlendirildiğinde, öncelikle PARAM’ın ödeme hizmetleri alanında rakibi konumunda bulunan ve aynı zamanda PAYCORE’dan hizmet alan teşebbüslerin, çeşitli altyapı tedarik hizmetleri kapsamında dış hizmet sağlayıcısına aktarmak durumunda olduğu özellikle müşteri
24-56/1241-531 62/112 odaklı verilerin PARAM uhdesine geçmesinden ve bu verilerin yeni müşteri edinimi ve pazarlama amaçlı kullanılarak rekabette avantajlı duruma geçilmesinden endişe duyulduğu anlaşılmaktadır. (199) Bu kapsamda ilgili verilerin kart ile ödeme hizmetlerine yönelik altyapı tedariki kapsamında müşteri edinimi ve kart basım aşamaları için müşteriye ilişkin ad, soyad, doğum tarihi, cinsiyet, adres, cep telefonu, iletişim, TCKN, meslek gibi demografik bilgiler ile şifrelenmiş bir şekilde kart verilerini içerdiği, ödeme aşamasında verilen takas hizmetlerine yönelik olarak ise kart kullanıcılarının tüm harcama verisini, alışkanlıklarını, hangi lokasyonlarda hangi dönemlerde ve ne tutarlarda alışveriş için söz konusu kartları kullandıklarını, harcama detaylarını, işlem içerikleri ile harcama yapılan sektör bilgilerini kapsadığı, POS ile ödeme hizmetlerine yönelik altyapı tedarik hizmetleri kapsamında ise üye işyerlerine ait vergi kimlik numaraları/T.C. kimlik numaraları ve işyeri adres bilgilerinin, ödeme tutarının, ödeme taksit sayısının, puan ile ödeme ise harcanan puan tutarının, artı taksit kampanyalı ise kampanyalı işlem bildiriminin, üye işyerine ait ödeme yapılacak sanal POS bilgilerinin, işyeri IP numarasının, kart kaydeden (.....) kullanıcısının telefon numarası, kart numarası ve son kullanma tarihinin ve kart hamilinin T.C. kimlik numarasının bu kapsamda olduğu belirtilmektedir. (200) Bu çerçevede özetlemek gerekirse ödeme hizmeti sağlayıcılarının müşterilerinin kişisel ve demografik verisi ile harcama alışkanlıklarının ve üye işyeri bilgilerinin bu kapsamda olduğu söylenebilecektir. Bununla birlikte PARAM’ın rakibi konumunda bulunan bir kısım teşebbüs ise dış hizmet sağlayıcı PAYCORE ile paylaşılan verilerin hem mevzuat hem de hizmet sözleşmelerindeki gizlilik hükümleri sebebiyle hukuki zeminde koruma altına alındığını ve PAYCORE’un hem müşterileri hem de TCMB, BDDK gibi kamu otoritelerinin de periyodik denetimi altında olması gerekçeleriyle olumsuz etki oluşturmayacağını ifade etmiştir. (201) Konu hakkında bilgi istenen PARAM da veri güvenliğinin gerek sektöre yönelik mevzuat gerekse de 5237 sayılı Türk Ceza Kanunu, 6102 sayılı Türk Ticaret Kanunu, 6698 sayılı Kanun gibi çeşitli kanunlarla koruma altında olduğunu, öte yandan veri güvenliğinin PCI DSS gibi sektörel standartlar ve şirket iç prosedürleri ile de koruma altına alındığını, ayrıca tüm kayıtların gerek düzenleyici ve denetleyici otoritelerin gerekse müşterilerin denetimine açık olduğunu belirtmiştir. (202) Bu çerçevede aşağıda öncelikle veri güvenliğine ilişkin sektörel düzenlemelere değinilecek, sonrasında ise konu rekabet hukuku boyutuyla ele alınacaktır. Ödeme Hizmetlerinde Veri Güvenliği Hususuna İlişkin Yasal Düzenlemeler (203) Yukarıda değinildiği üzere bankacılık ve ödeme hizmetleri sektörleri regülasyona tabi olmakla birlikte bu alanlarda tedarik edilen dış hizmetler46 de dolaylı olarak ilgili mevzuatta düzenlenmektedir. Bu çerçevede veri güvenliğine ve dış hizmet alımına yönelik hükümlerin bulunduğu mevzuat; 6493 sayılı Kanun, Veri Paylaşım Tebliği, Destek Hizmetleri Yönetmeliği, Ödeme ve Menkul Kıymet Mutabakat Sistemlerinin Faaliyetleri Hakkında Yönetmelik (Sistem Yönetmeliği) ve Ödeme Hizmetleri ve Elektronik Para İhracı ile Ödeme Kuruluşları ve Elektronik Para Kuruluşları Hakkında Yönetmelik (Elektronik Para İhracı Yönetmeliği) olarak sıralanabilecektir. (204) Veri Paylaşım Tebliği, 6698 sayılı Kanun ve dosya konusu işlem kapsamında sunulan taahhüt metninde yer alan veri tanımlarına aşağıda yer verilmektedir. 46 Ödeme Hizmetleri ve Elektronik Para İhracı İle Ödeme Hizmeti Sağlayıcıları Hakkında Yönetmelik’in Dış Hizmet Alımı başlıklı 21. Maddesi uyarınca ödeme ve elektronik para kuruluşlarının dış hizmet sağlayıcılarla yapacakları sözleşmelerin kapsamının yazılı olarak belirlenmesi yükümlülüğü getirilmiştir.
24-56/1241-531 63/112 • Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. • Müşteri Bilgisi: Müşterilere ait, işlem bilgisi, bakiye bilgisi, kişisel veri, kimlik tanımlayıcısı, ünvan dahil olmak üzere müşterinin kişisel ve finansal durumuna ilişkin doğrudan veya dolaylı yoldan edinilen her türlü bilgi. • Hassas Müşteri Verisi: Ödeme emrinin verilmesinde veya müşterinin kimliğinin doğrulanmasında kullanılan ve üçüncü kişilerce ele geçirilmesi veya değiştirilmesi halinde dolandırıcılık ya da müşteri adına sahte işlem yapılmasına imkân verebilecek kişisel veriler ile müşteri güvenlik bilgileri. • Rekabete Duyarlı Veri: Ücret, komisyon, faiz gibi fiyat ile ilişkilendirilebilir her türlü niceliksel veri. • Müşteri Stratejik Bilgisi47: Hedef Grubu’nun veri tabanlarında tutulan veya Hedef Grubu’nun veri tabanlarında tutulan verilerin işlenmesi sonucu elde edilen Ödeme hizmeti alanında faaliyet gösteren teşebbüslerin müşterilerine yönelik demografik bilgi ve harcama alışkanlıklarını tutar, sektör vb. açılardan gösterir nitelikteki her türlü veri ile ödeme hizmeti alanında faaliyet gösteren teşebbüslerin yürütecekleri kampanya ya da satış stratejilerine ilişkin bilgiler başta olmak üzere Hedef Müşterilerine ve onların müşterilerine ait stratejik veya rekabete duyarlı bilgileri. (205) Bu çerçevede öncelikle 6493 sayılı Kanun’un 32. maddesinde yer verilen ödeme sistemi işleticisi, ödeme ve elektronik para kuruluşları ve dış hizmet sağlayıcılarının çalışanlarının sır saklama yükümlülüğüne değinilmesi gerekmektedir. Anılan maddede sistem işleticisinin, ödeme kuruluşunun ve elektronik para kuruluşunun ortakları, yönetim kurulu üyeleri, mensupları, bunlar adına hareket eden kişiler ile görevlilerin, sıfat ve görevleri dolayısıyla öğrendikleri bu kuruluşlara ve müşterilerine ait sırları, görevden ayrılmış olsalar dahi, kanunen açıkça yetkili kılınan mercilerden başkasına açıklamaları durumunda bir yıldan üç yıla kadar hapis ile bin güne kadar adli para cezası ile cezalandırılacağı hüküm altına alınmaktadır. Maddenin devamında, anılan kuruluşlara ve müşterilerine ait sırları açıklayan dış hizmet sağlayıcısının çalışanları ile üçüncü kişiler hakkında da birinci fıkra hükümlerinin uygulanacağı düzenlenmektedir. (206) Veri Paylaşım Tebliği’nin “Veri güvenliği ve mahremiyeti” başlıklı 9. maddesinde ise ödeme kuruluşları ve elektronik para kuruluşları olarak tanımlanan kuruluşlara veri güvenliğine ilişkin birtakım yükümlülükler getirilmiştir: “(1) Kuruluş, faaliyetlerinin yürütülmesi sırasında edindiği ve bilgi sistemleri aracılığıyla işlediği, ilettiği veya sakladığı hassas müşteri verileri ve müşteri bilgilerinin gizliliğini ve güvenliğini sağlamaya ve kuruluş dışına sızmasını önlemeye yönelik politika ve prosedürleri yazılı olarak oluşturur ve bu amaçla gerekli tedbirleri alır. (2) Kuruluş, faaliyetleri ile ilgili olarak kullandığı bilgi sistemlerinde verilerin gizliliğini sağlayacak önlemleri alır. Verilerin gizliliğini sağlamak üzere alınan önlemlerin, verilerin gizlilik derecesine uygun olması gerekir. (3) Hassas müşteri verileri, müşteri bilgileri ile rekabete duyarlı verilerin şifrelenmiş bir şekilde ya da güvenli bileşenlerde saklanması esastır. Kullanılacak şifreleme tekniklerinin günün teknolojisi, ulusal ve uluslararası standartlar ile uyumlu olması, veri güvenliği ve mahremiyeti konusunda makul güvence sağlaması ve güvenilirliğini yitirmemiş olması esastır. 47 “Müşteri Stratejik Bilgisi” kapsamında yapılan tanımlama, Nihai Taahhüt Metni’nden alınmıştır.
24-56/1241-531 64/112 (4) Hassas müşteri verileri, müşteri bilgileri ve rekabete duyarlı verilerin kablosuz biçimde veya internet üzerinden iletilmesi halinde, bu iletim uçtan uca güvenli iletişim ile gerçekleştirilir. (5) Veri barındıran bilgi sistemleri unsurlarının kullanımının durdurulması durumunda, içerdikleri verilerin gizlilik derecesine uygun olarak güvenli bir şekilde gecikmeksizin imha edilmesi sağlanır. (6) Hassas müşteri verileri, Kanun, Yönetmelik ve bu Tebliğ kapsamında izin verilen haller saklı kalmak kaydıyla, dış hizmet sağlayıcılar ve kanunlarla açıkça yetkili kılınan merciler dışındaki taraflara verilemez. Müşteri bilgileri, kanunla açıkça yetkili kılınan merciler dışındaki taraflara, ancak müşterinin paylaşım sınırları hakkında aydınlatılması ve müşterilerin açık rızasının alınması kaydıyla verilebilir. Müşterinin açık rızası, 6698 sayılı Kanuna uygun şekilde güvenli yöntemlerle alınır. Elektronik ortamdaki bir sözleşme ile alınacak onay yalnızca ilk defa oturum açılırken ve müşterinin açıkça bilgilendirilmesi kaydıyla gerçekleştirilebilir. Müşterinin bilgilerini paylaşmaya dair rıza göstermesi verilecek hizmet için bir ön şart haline getirilemez. ” (207) Yukarıda yer verilen hükümler incelendiğinde ödeme ve elektronik para kuruluşları faaliyetlerinin yürütülmesi sırasında edindiği ve bilgi sistemleri aracılığıyla işlediği, ilettiği veya sakladığı hassas müşteri verileri ile müşteri bilgilerinin gizliliğini ve güvenliğini sağlamaya ve kuruluş dışına sızmasını önlemeye yönelik gerekli tedbirleri almakla yükümlü kılınmaktadır. (208) Aynı maddede hassas müşteri verileri, müşteri bilgileri ile rekabete duyarlı verilerin şifrelenmiş bir şekilde ya da güvenli bileşenlerde saklanmasının esas olduğu düzenlenmektedir. Ayrıca hassas müşteri verilerinin, dış hizmet sağlayıcılar ve kanunlarla açıkça yetkili kılınan merciler dışındaki taraflara verilemeyeceği hüküm altına alınmaktadır. Veri Paylaşım Tebliği’nin “Bilgi sistemlerine ilişkin dış hizmet alım sürecinin yönetimi” başlıklı 16. maddesinde ise dış hizmet sağlayıcılara verilecek erişimin işin gerektirdiği bilgiyle sınırlandırılacağı ve kuruluşun dış hizmete konu edilen faaliyetler bakımından dış hizmet sağlayıcının işlemlerinden sorumlu olacağı düzenlenmektedir. (209) Veri Paylaşım Tebliği’nin 13. maddesi uyarınca ise ödeme ve elektronik para kuruluşları, müşteri bilgileri ve bilgi sistemlerine gerçekleştirilen fiziksel ve mantıksal erişimler ile yetkisiz erişim teşebbüslerine ve bilgi sistemlerinde gerçekleşen Kanun kapsamındaki faaliyetler ile ilgili yapılan işlemlerin takibine imkân verecek şekilde denetim izi oluşturmak zorundadır. (210) Bankalar bakımından konunun düzenlendiği Destek Hizmetleri Yönetmeliği kapsamında da benzer biçimde dış hizmet tedarik edecek bankalara birtakım yükümlülükler getirilmiştir. Buna göre Destek Hizmetleri Yönetmeliği’nin “Önkoşullar” başlıklı 5. maddesinin sekizinci fıkrası; “Destek hizmeti dâhil her türlü hizmet alımlarında bankalar tarafından, banka ve müşteri sırrının güvenliğinin sağlanması için gerekli tedbirlerin alınması zorunludur. Bilgi paylaşımı veya hizmet alınan kuruluşun bilgiye erişiminin söz konusu olduğu durumlarda verilecek sisteme erişim, veriye erişim veya veriyi görme yetkisi işin gerektirdiği bilgiyi kapsayacak şekilde sınırlandırılır. Veri güvenliğinin sağlanması için alınan hizmetin niteliğine göre, müşteri isimlerinin ve önemli nitelikteki diğer kişisel bilgilerin kodlanması, maskelenmesi, şifrelenmesi, sisteme erişim yetkisi verilmeksizin veri girişinin sistem harici bir yerde yapılması ve bu verilerin daha sonra banka tarafından kendi sistemine aktarılması, veriye erişimin kısıtlanması, veriye erişimin işin gerektirdiği en az seviyede gerçekleştirilmesi, destek hizmeti kuruluşu nezdinde müşteri verisi saklanmasının engellenmesi veya benzeri başka yöntemler kullanılır. Destek hizmeti sağlayan
24-56/1241-531 65/112 kuruluşlarca bankaya ve müşterilerine ait sırların korunmasına yönelik gerekli tedbirlerin alınmasını sağlamak destek hizmeti alan ilgili bankanın sorumluluğundadır.” şeklinde olup madde metninde veriye erişimin işin gerektirdiği bilgiyle sınırlandırılması ve nihai olarak gerekli tedbirlerin alınmasından bankanın sorumlu olacağı hususu düzenlenmektedir. (211) Dış hizmet alımına ve bu esnada veri güvenliğine ilişkin hükümler barındıran bir diğer düzenleme ise Elektronik Para İhracı Yönetmeliği’dir. Anılan Yönetmelik’in “Dış Hizmet Alımı” başlıklı 14. maddesinin 5. fıkrasında hizmet alan kuruluşun kendisine ve müşterilerine ait sırların korunması için gerekli tedbirleri alacağı, 7. ve 8. fıkraları ise dış hizmet alımının denetim mercilerinin izleme ve denetim kabiliyetini azaltacak şekilde gerçekleştirilemeyeceğini hüküm altına almaktadır. (212) Nitekim devre konu KARTEK’in PAYCORE aracılığıyla sürdürdüğü dış hizmet sağlayıcılığının yanında temel faaliyet alanlarından bir diğeri de yine PAYCORE vasıtasıyla yürüttüğü 6493 sayılı Kanun’un 3. maddesi kapsamındaki sistem işleticiliğidir48. PAYCORE’un sistem işleticiliği faaliyetinin düzenlendiği Sistem Yönetmeliği’nin “Gizlilik ve sır saklama yükümlülüğü” başlıklı 21. maddesinde yer alan; “(1) Sistem işleticisi sistemde gerçekleşen işlemlere ilişkin bilgilerin gizliliği ve güvenliği ile ilgili olarak gerekli önlemleri alır. Sistem işleticisinin yönetiminden sorumlu kişiler ve diğer tüm personeli ile dış hizmet sağlayıcılarının çalışanları; sıfat ve görevleri dolayısıyla öğrendikleri sırları, görevden ayrılmış olsalar dahi gizli tutmakla, kanunen açıkça görevli ve yetkili kılınmış kişi ve mercilerden başkasına herhangi bir suretle açıklamamakla ve kendilerinin veya üçüncü kişilerin yarar veya zararına kullanmamakla yükümlüdür.” hükmü ile sistem işleticisinin dış hizmet sağlayıcılarının çalışanları için de sır saklama yükümlülüğü getirilmektedir. (213) Yukarıda ayrıntılarına yer verilen mevzuat hükümleri çerçevesinde dolaylı yoldan da olsa devre konu KARTEK’in yürüttüğü dış hizmet sağlayıcılığı ve sistem işleticiliği faaliyetlerinin regüle edildiği ve erişilen verilerin gizliliğinin korunması esasının ihlal edilmesi durumunda adli para cezası ve hapis cezası gibi birtakım yaptırımlar öngörüldüğü anlaşılmaktadır. Öte yandan sektöre yönelik söz konusu mevzuat haricinde PARAM tarafından gönderilen cevabi yazıda da yer verildiği üzere 5237 sayılı Türk Ceza Kanunu, 6102 sayılı Türk Ticaret Kanunu, 6698 sayılı Kanun gibi çeşitli kanunlardaki veri güvenliğine yönelik hükümlerin de veri gizliliği ihlalini suç kapsamında ele almakta ve ağır cezai ya da idari yaptırımlar öngörmektedir. Veri Güvenliği Endişelerinin Rekabet Hukuku Yönünden İncelenmesi (214) Veri güvenliğine yönelik rakip teşebbüs görüşleri ve veri güvenliğini düzenleyen sektörel ve genel nitelikli mevzuattan sonra bu bölümde nihai olarak konunun rekabet hukuku bakımından değerlendirilmesine yer verilecektir. Bu çerçevede öncelikle Yatay İşbirliği Anlaşmaları Hakkında Kılavuz’un (Yatay İşbirliği Kılavuzu) 67. paragrafında tanımlanan rekabete duyarlı (stratejik) veri tanımına değinilmesi gerekmektedir. Kılavuz’un anılan paragrafında, “Fiyata, miktara, müşterilere, maliyetlere, cirolara, satışlara, alımlara, kapasiteye, ürün niteliklerine, pazarlama planlarına, risklere, yatırımlara, teknolojilere, AR-GE programlarına ilişkin ve benzeri bilgilerin rekabete duyarlı olduğu kabul edilir. Genel olarak, fiyat ve miktara ilişkin bilgiler, stratejik niteliği en yüksek bilgilerdir. Bunları, 48 PAYCORE TCMB’nin 22 Haziran 2017 tarih ve 10472/20071 sayılı kararıyla (eski unvanıyla MasterCard Payment Transaction Services Turkey Bilişim Hizmetleri AŞ) 6493 sayılı Kanun’un 5. maddesi uyarınca “ödeme sistemi işleticisi” olarak faaliyet izni almıştır.
24-56/1241-531 66/112 maliyetlere ve talebe ilişkin bilgiler takip eder. Bununla birlikte, örneğin, teşebbüsler AR-GE üzerinden rekabet ediyor ise, teknolojik veriler, rekabet açısından stratejik niteliği en yüksek bilgi niteliği taşıyabilecektir.” denilerek rekabete duyarlı veri tanımlaması yapılmış ve bilgi değişimi temelinde ne tür verilerin rekabet hukuku zemininde paylaşılmasının sakıncalı bulunduğuna dair temel bir belirleme yapılmıştır. (215) Diğer yandan rekabet hukuku nezdinde rakipler arasında paylaşılmaması gereken rekabete hassas verilere, devralmalar aracılığıyla birleşik teşebbüslerce erişim de rekabet karşıtı etkilerin ortaya çıkmasına sebep olabilecektir. Nitekim Dikey Kılavuz’un 32. paragrafında “Ayrıca dikey birleşmeler, birleşik teşebbüse alt ve üst pazardaki rakipleri hakkında kritik ticari bilgilere erişim imkânı sağlaması sebebiyle de bazı tek taraflı etkilerin ortaya çıkmasına neden olabilir. Örneğin, dikey birleşme sonucunda alt pazardaki rakibinin sağlayıcısı olan bir teşebbüs rakipleri hakkında elde edeceği bilgiler neticesinde alt pazarda fiyatları yüksek tutabilir. Benzer şekilde dikey bütünleşik teşebbüsün elindeki kritik bilgilere erişim imkânı rakiplerin pazara girişlerini veya pazarı genişletmelerini engelleyebilir.” ifadesi yer almaktadır. (216) Dosya konusu işlem temelinde yukarıda yer verilen teşebbüs görüşleri göz önünde bulundurulduğunda öncelikle temel kaygının, PARAM ile ödeme hizmetleri üst pazarında rakip konumda bulunan ve PAYCORE’dan kart ya da POS alanında altyapı tedarik hizmeti alan ödeme hizmeti sağlayıcılarının, müşteri veri tabanına yönelik gerek demografik gerekse harcama eğilimleri verilerinin, işlem sonucunda PAYCORE vasıtasıyla PARAM uhdesine geçmesi olduğu görülmektedir. (217) Yukarıda Yatay İşbirliği Kılavuzu’nun 67. paragrafında da yer aldığı üzere müşteri verisi rekabet açısından stratejik nitelikte bir veridir. Yine aynı paragrafta miktar verisi de sayılmakta olup miktar verisi rekabete duyarlılığı en yüksek verilerden biridir. PAYCORE’un önceki bölümlerde yer verilen alt yapı tedarik hizmetleri göz önünde bulundurulduğunda, bu verilerin müşterilere yönelik demografik veriler ile birlikte sayısal nitelik içeren harcama alışkanlıkları verilerini içerdiği anlaşılmaktadır49. (218) Bu çerçevede PAYCORE bünyesindeki anılan verinin pazar araştırması sonucunda elde edilemeyecek rekabete duyarlı veri olduğu noktasında duraksama bulunmamaktadır. Söz konusu verinin doğrudan ve herhangi bir engel olmaksızın PARAM’ın uhdesine geçmesi durumunda, PARAM rakiplerinin hem müşteri portföyüne hem de bu müşterilerin demografik verisiyle birlikte harcama alışkanlıkları (sektör, tutar vs) verisine sahip olabilecek ve temel veriden türettiği veriyle bu bilgiyi kendi faaliyetleri bakımından pazarlama amaçlı kullanabilecektir. Bu da işlem sonucunda söz konusu pazardaki rekabetin PARAM lehine bozulması anlamına gelecektir. Ayrıca birleşik teşebbüsün uhdesinde barındıracağı kişisel veri, müşteri verisi ve bunlardan türetilmiş 49 Daha önce de yer verildiği üzere ilgili verilerin kart ile ödeme hizmetlerine yönelik altyapı tedariği kapsamında müşteri edinimi ve kart basım aşamaları için müşteriye ilişkin ad, soyad, doğum tarihi, cinsiyet, adres, cep telefonu, iletişim, TCKN, meslek gibi demografik bilgiler ile şifrelenmiş bir şekilde kart verilerini içerdiği, ödeme aşamasında verilen takas hizmetlerine yönelik olarak ise kart kullanıcılarının tüm harcama verisini, alışkanlıklarını, hangi lokasyonlarda hangi dönemlerde ve ne tutarlarda alışveriş için söz konusu kartları kullandıklarını, harcama detaylarını, işlem içerikleri ile harcama yapılan sektör bilgilerini kapsadığı, POS ile ödeme hizmetlerine yönelik altyapı tedarik hizmetleri kapsamında ise üye işyerlerine ait vergi kimlik numaraları/T.C. kimlik numaraları ve işyeri adres bilgilerinin, ödeme tutarının, ödeme taksit sayısının, puan ile ödeme ise harcanan puan tutarının, artı taksit kampanyalı ise kampanyalı işlem bildiriminin, üye işyerine ait ödeme yapılacak sanalpos bilgilerinin, işyeri IP numarasının, kart kaydeden Masterpass kullanıcısının telefon numarası, kart numarası ve son kullanma tarihi, kart hamilinin T.C. kimlik numarasının bu kapsamda olduğu belirtilmektedir. Bu çerçevede özetlemek gerekirse ödeme hizmeti sağlayıcılarının müşterilerinin kişisel ve demografik verisi ile harcama alışkanlıklarının ve üye işyeri bilgilerinin bu kapsamda olduğu söylenebilecektir.
24-56/1241-531 67/112 rekabete duyarlı veri setinin, veri temelli yoğunlaşmalar özelinde büyük veri kombinasyonu ile rekabetçi avantaj yaratarak bu sayede pazardaki konumunu güçlendirme şeklinde sıralanabilecek zarar teorileri veya etkiler ortaya koyabileceği söylenebilecektir50. (219) Konuya ilişkin Kurul kararları incelendiğinde; BKM bünyesinde BKM Express adı altında sunulmakta olan dijital cüzdan hizmeti uygulamasına bireysel muafiyet tanınması talebinin incelendiği ve anılan uygulamaya bireysel muafiyet tanınamayacağına hükmedilen kararda51 “Bildirim konusu hizmetin BKM altyapısı üzerinden sunulması, altyapıyı kullanan kuruluşların müşteri bilgileri, anlaşma yaptığı işyeri sayısı gibi ticari açıdan hassas nitelikteki bilgilerinin BKM ile paylaşılması sonucunu ortaya çıkarabilecektir. Bu durumda ise BKM, elde ettiği bilgiler sayesinde avantajlı bir konum elde ederken, BKM’nin rakibi konumunda bulunan teşebbüsler ise kendilerini ticari açıdan dezavantajlı bir konumda bulacaktır.” şeklinde bir değerlendirme yapılmış, yine BKM tarafından sunulan kart saklama hizmetine bireysel muafiyet tanınması talebinin incelendiği ve koşulları sağlamaması sebebiyle bireysel muafiyet tanınamayacağına hükmedilen kararda52 “Bunun yanı sıra, kart verisinin tamamının kart sahibinden alınmayıp bankadan elde edilebilmesi, kartın güncel son kullanma tarihinin kartı çıkaran kuruluştan otomatik elde edilebilmesi ve SMS OTP işleminin kartı çıkaran kuruluş üzerinden gerçekleşmesi gibi bankalarla entegrasyon neticesinde ortaya çıkan katma değerli hizmetler özelinde bir altyapı hizmeti sunumu yerine, kart verisi saklama hizmetinin bir bütün olarak BKM altyapısı üzerinden sunulması, altyapıyı kullanan kuruluşların müşteri bilgileri, anlaşma yaptığı işyeri sayısı gibi ticari açıdan hassas nitelikteki bilgilerinin BKM ile paylaşılması sonucunu ortaya çıkarabilecektir. Bu durumda ise BKM, elde ettiği bilgiler sayesinde avantajlı bir konum elde ederken, kart verisi saklama hizmeti pazarında BKM’nin rakibi konumunda bulunan teşebbüsler ise kendilerini ticari açıdan dezavantajlı bir konumda bulacaktır.” şeklinde yapılan değerlendirme ile elde edilen bilgilerin BKM ile aynı pazarda faaliyet gösteren teşebbüslere etkilerinin rekabetçi sorunlara yol açacağı değerlendirilmiştir. (220) Kurulun yoğunlaşma işlemlerine ilişkin kararlarında veri avantajı üzerine değerlendirmeler yaptığı Anadolu Efes/Migros53 kararında ise, Migros’un elinde bulunan ve Türkiye’deki en kapsamlı perakende müşteri verisi niteliğini taşıyan CRM veri setinin önemine ve Anadolu Efes’in bu veri setine erişmesi halinde tanıtımın yasak olduğu bira pazarında tüketiciler hakkında detaylı bilgi edinerek rakipleri aleyhine avantaj elde etmek suretiyle hâkim durumunu güçlendirebileceği endişesine vurgu yapılarak Anadolu Efes’in; “Migros’un, bira pazarı özelinde, Anadolu Efes’in rakipleri ve rakip üretici/tedarikçilerin sunduğu ürünleri tercih eden tüketiciler hakkındaki ticari olarak hassas nitelikteki CRM verilerini, doğrudan ya da dolaylı olarak Anadolu Efes ile paylaşmayacağını ve onun kullanımına açmayacağı” taahhüdü çerçevesinde işleme izin verilmiştir. (221) Yukarıda yer alan bilgiler neticesinde büyük verinin, her türden pazarda veriyi kontrol eden teşebbüse avantaj sağladığı, teşebbüslerin iş yapış şekillerini etkilediği ve pazar güçlerini artırabildiği söylenebilecektir54. Öte yandan daha önce de ifade edildiği üzere, 50 Bkz. OKKAOĞLU, Çiğdem Gizem, Yoğunlaşma Kontrolünde Büyük Veri, Rekabet Kurumu Uzmanlık Tezi, 2020, s. 37. 51 Kurulun 30.05.2019 tarihli ve 19-20/291-126 sayılı kararı. 52 Kurulun 12.06.2018 tarihli ve 18-19/337-167 sayılı kararı. 53 Kurulun 09.07.2015 tarih ve 15-29/420-117 sayılı kararı. 54 OKKAOĞLU, s. 21.
24-56/1241-531 68/112 dosya özelinde kart ve POS tarafında müşteri verileri ve müşterilere ilişkin harcama alışkanlıklarından ve bu verilerden türetilen verilerden oluşan müşteri ve miktar verisi aynı zamanda rekabete duyarlı bir veridir. Bir başka deyişle, PARAM’ın ilgili işlem neticesinde PAYCORE aracılığıyla rakiplerinin bu verilerine erişmesi bir bakıma rekabet sınırlayıcı nitelikteki rekabete duyarlı bilgi değişimi ile benzer sonuçlar doğuracaktır. (222) Diğer yandan yine daha önce ifade edildiği üzere söz konusu veriler PARAM ile aynı pazarda faaliyet gösteren teşebbüslerin pazarlama amaçlı kullanılabilecek nitelikte verisi olduğundan stratejik nitelik taşımaktadır. Bu noktada ödeme hizmetleri sektöründe veri güvenliğinin sağlanmasına yönelik kapsamlı düzenlemelerin olduğu söylenebilecektir. Gerçekten de gerek sektöre yönelik mevzuata gerekse genel düzenlemelere bakıldığında finansal sektörde teşebbüslerin ve teşebbüslerin müşterilerinin verilerinin, bu verilere yetkisiz erişimlerin ve verilerin gizliliğinin koruma altında tutulmasının amaçlandığı görülmektedir. (223) Öte yandan sektör aynı zamanda TCMB, BDDK gibi çeşitli düzenleyici otoritelerin de veri güvenliğini kapsayacak şekilde denetimine tabiidir. Bu çerçevede ödeme ve elektronik para kuruluşları müşteri bilgileri ve bilgi sistemlerine gerçekleştirilen fiziksel ve mantıksal erişimler ile yetkisiz erişim teşebbüslerine ve bilgi sistemlerinde gerçekleşen Kanun kapsamındaki faaliyetler ile ilgili ilgili yapılan işlemlerin takibine imkân verecek şekilde denetim izi oluşturmak zorundadır. Ayrıca ödeme ve elektronik para kuruluşları dış hizmet alımlarında dış hizmet sağlayıcının işlemlerinden ve dış hizmet sağlayıcının veriye erişiminin işin gerektirdiği bilgiyi aşmamasından sorumlu tutulmuştur. Diğer yandan genel nitelikte kanunlarda da veri gizliliğinin ihlalinin hapis cezasını içerecek şekilde müeyyidelere bağlandığı görülmektedir. (224) Bu hususlara ek olarak devralan teşebbüs konumundaki PARAM da söz konusu veri güvenliğine yönelik şirket içi prosedürlerinin bulunduğunu, ayrıca verilerin veri tabanlarında şifreli bir şekilde tutulduğunu, her durumda sektöre yönelik ve genel nitelikte düzenlemelerde öngörülen ağır yaptırımlar göz önünde bulundurulduğunda veri güvenliği ihlalinin söz konusu olamayacağını belirtmiştir. (225) Ayrıca veri güvenliğine ilişkin hususların mevzuatın yanı sıra PAYCORE’un müşterileri ile imzaladığı sözleşmelerde de yer aldığı görülmektedir. Bu çerçevede PAYCORE’un müşterileri ile akdettiği “Veri İşleme Sözleşmesi”nin Tanımlar başlıklı 1. maddesinde Gizlilik, Veri Koruma ve Bilgi Güvenliği Gereklilikleri “Herhangi bir şekilde Kişisel Verilerin mahremiyeti, gizliliği, güvenliği ve korunmasına ilişkin olan tüm uygulanan uluslararası ve yerel kanunlar, yönetmelikler, yönergeler ve resmi gereklilikler; talep edilmemiş e-posta iletişimlerini düzenleyen kanunlar; güvenlik ihlali bildirimi kanunları; asgari güvenlik gereklilikleri dayatan kanunlar; ve belirli Kişisel Verileri içeren kayıtların güvenli şekilde elden çıkarılmasını gerekli kılan kanunlar; Ödeme Kartı Endüstrisi Veri Güvenlik Standartları (Payment Card Industry Data Security Standards) (PCIDSS); ve Paycore'in veya Müşterinin, Dokümantasyona uygulanması taraflarca karşılıklı olarak kabul edilen yazılı bilgi güvenlik politikaları, prosedürleri ve kılavuzlarının tüm uygulanan hükümleri ifade eder.” şeklinde tanımlanmaktadır. Ayrıca Veri Güvenliği Tedbirleri, “Kişisel Verilerin gizliliğini sağlamaya yönelik tedbirler de dahil, Kişisel Verileri, kazara veya hukuk dışı kayıp, kötüye kullanım, yetkisiz ifşa, tahrifat, imha ve hukuk dışı veri işlemenin tüm diğer biçimlerine karşı korumayı amaçlayan, kişisel verilerin hukuka aykırı olarak işlenmesini önlemeyi, hukuka aykırı olarak erişilmesini önlemeyi ve muhafazasını sağlamayı amaçlayan teknik ve organizasyonel önlemleri ifade eder” şeklinde düzenlenmektedir.
24-56/1241-531 69/112 (226) Ek olarak ilgili sözleşmenin 2. maddesinde PAYCORE’un görev ve sorumlulukları arasında “açıklanan veya aktarılan Kişisel Verilerin İşlenmesinin amaçlarını ve yollarını belirlemek üzere tek ve münhasır yetkisi olduğu”, “hizmetlerle bağlantılı olarak Kişisel Verilerin İşlenmesiyle ilgili tüm geçerli Gizlilik, Veri Koruma ve Bilgi Güvenliği Gerekliliklerine ve yönetmeliklerine uyma konusunda münferit ve münhasır sorumluluğu” bulunduğu görülmektedir. (227) Ayrıca söz konusu sözleşmenin 5. maddesinde uygun veri güvenliği tedbirleri arasında yetkisiz kişilerin sistemlere erişememesi, son teknoloji şifreleme yapılması, verilerin yetkisiz olarak okunamamasının, kopyalanamamasının, tadil edilememesinin veya silinememesinin sağlanması, kişisel verilere girilmemesinin, değiştirilmemesinin veya işlenmemesinin, sistemlerden çıkarılmış olup olmadıklarının (giriş kontrolü) ve kimin tarafından bu tür işlemlerin gerçekleştirildiğinin belgelenmesi için denetim izi kurulmasının sağlanması gibi hususlar yer almaktadır. Bu duruma ilişkin müşterilerin denetim yapma imkânı bulunmakta; bu çerçevede müşterilerin ön yazılı talepleri doğrultusunda, PAYCORE’un sözleşmede yer alan yükümlülüklere uyduğunu gösteren denetim raporları ve PAYCORE’un sistemlerinde herhangi bir zafiyet bulunmadığı veya bulunduysa dahi tamamen telafi edildiğini teyit eden raporların makul süre içinde müşterilere sunulması gerekmektedir. (228) Söz konusu yasal ve sözleşmesel düzenlemeler bulunmakla birlikte diğer taraftan konu yukarıda zikredilen müşteri ve müşteri verisinden türetilen harcama verileri gibi rekabete duyarlı nitelikteki veriler bakımından rekabet hukuku boyutuyla ele alındığında da, işlemin gerçekleşmesi durumunda PARAM’ın kendisiyle rakip konumda bulunan teşebbüslerin bu tür verilerine hiçbir suretle erişmemesinin sağlanması önem taşımaktadır. Konuya ilişkin işlem taraflarıyla kapsamlı görüşmeler yapılmış ve neticede KARTEK’in müşterileri ile nihai tüketicilere (gerçek kişiler, üye işyerleri) ilişkin kişisel/ticari verilere ve “müşteri stratejik bilgisi” olarak tanımlanan verilere PARAM’ın hiçbir surette erişemeyeceğine yönelik kapsamlı taahhütler alınmıştır. Söz konusu taahhütlere ilgili başlık altında yer verilecektir. G.3.3. PARAM Tarafından Yapılan Savunmalar ve Değerlendirmesi (229) Nihai inceleme kapsamına alınan işlemin tarafı PARAM’ın birinci yazılı savunması Kurum kayıtlarına 24.04.2024 tarih ve 51213 sayı ile yasal süresi içerisinde intikal etmiştir. Bu çerçevede ilerleyen kısımda öncelikle başlıklar halinde PARAM birinci yazılı savunması özetlenecek olup akabinde bu savunmalara yönelik değerlendirmelere yer verilecektir. G.3.3.1. İlgili Ürün Pazarının Ayrı Ayrı Tanımlanmaması Gerektiğine İlişkin Savunma (230) PARAM tarafından özetle; • Bir ödeme sisteminin switch, otorizasyon ve takas ve mutabakat gibi farklı aşamalarının mevcut olduğu ve bu aşamalar açısından SSNIP testinin uygulanması durumunda, müşterinin otorizasyon hizmetinin fiyatının artması halinde switch hizmetini almayacağının görüleceği ve dolayısıyla bu hizmetlerin birbiri ile ikame olmadığının söylenebileceği ancak ödeme hizmetleri çerçevesinde bu yaklaşımının geçerli olamayacağı, nitekim masaüstü bilgisayar üzerinden yapılacak analojide görüleceği üzere bilgisayar parçalarının tüketici tarafından toplanarak birleştirilmesinin pazarda sık gerçekleşmesi sebep gösterilerek bilgisayar pazarında, pazar tanımının ekran kartı, bellek ve işlemci gibi her bir parça bakımından ayrı ayrı belirlenemeyeceği,
24-56/1241-531 70/112 • Öte yandan İlgili Pazar Kılavuzu doğrultusunda dosya kapsamında, altyapıya ihtiyaç duyan teşebbüslerden görüş talebinde bulunulduğu ve 14 teşebbüs tarafından cevaben ilgili hizmetlerin, ödeme işleminin bir parçası oluşturmalarına rağmen birbirlerine karşı bir ikâmelik ilişkisinin mevcut olamadığının ve bu bakımdan bir ödeme sistemin aşamaları olarak değerlendirilmesi gerektiğinin belirtildiği, bu yanıtlar ışığında ilgili hizmetler arasında ikamelik ilişkisi bulunmadığı gibi, ikamelik ilişkisi aranmasının da gerekli olmadığının anlaşıldığı, ayrıca 6 teşebbüs tarafından cevaben sistemlerin uyumlu ve kesintisiz bir şekilde çalışabilmesi için bahse konu hizmetlerin paket halinde satın alındığının ve hizmeti sunan teşebbüslerin tecrübesinin ve mevzuata uyumunun da önem arz ettiğinin ifade edildiği, yalnız 1 teşebbüs tarafından ise sağlayıcı çeşitliliği için birden fazla dış hizmetten alım yaptığının belirtildiği, bu çerçevede teşebbüslerin neredeyse tamamının altyapı hizmetleri pazarında paket halinde alım yaptığı, bununla birlikte paket halinde alımın ise zorunlu olmadığı ve bu hususun ise söz konusu hizmetin doğasından kaynaklandığı, • Ayrıca pazarda faaliyet gösteren bazı teşebbüsler “fraud tool” hizmeti gibi bir alanda uzmanlaşmış olsa da yalnız switch hizmeti sağlayan bir teşebbüsün bulunmadığı, switch hizmeti sunan bir teşebbüsün aynı zamanda otorizasyon ve diğer alt hizmetleri de sunduğu, bu bakımdan prensip olarak bir müşterinin yalnız switch hizmeti alabilmesi mümkün olsa da bu durumun pazarda oldukça sınırlı olduğu, • Arz açısından bakıldığında ise; Nihai İnceleme Bildirimi’nde ödeme hizmeti ve elektronik para kuruluşları ile bankalar tarafından sunulan cevabi yazılardan hareketle altyapı tedariki pazarındaki alt hizmetler açısından arz ikamesinin sınırlı olduğuna ulaşıldığı, ancak nihai sonuca ulaşmak için dış hizmet sağlayan teşebbüslerden de görüş alınması gerektiği, zira arz ikamesinin tespit edilebilmesi için söz konusu hizmeti sunan teşebbüslerin gözünden bir değerlendirmenin mühim olduğu aksi halde pazara ilişkin yapılacak değerlendirmelerin hatalı ve yanıltıcı bir şekilde sonuçlanabileceği, örneğin; gelen cevabi yazılarda teknoloji yazılımlarının geliştirilebilmesi için büyük sermaye ihtiyacı, know how birikimi, hizmetin devamlılığı için fiziki ve personel yatırım ihtiyacı, pazarlama ve dağıtım kanallarının geliştirilmesi, bilgi güvenliği sisteminin tesis edilmesi ve lisansa tabi ürün ve hizmetleri sunma yeterliliğinin bulunması gerektiğinin belirtildiği, hâlbuki altyapı tedariki pazarında faaliyet gösteren bir teşebbüsün hâlihazırda know how, personel pazarlama ve dağıtım kanalları, bilgi sistemleri güvenliği ve diğer hususlara zaten sahip olduğu, bununla birlikte altyapı tedarikçisinin ihtiyacı olan tek unsurun ancak ilgili hizmete ilişkin sertifikasyon olabilecekse de ödeme hizmetinin her bir aşaması için ayrı bir sertifikasyona ihtiyaç duyulmadığı, • Öte yandan (.....) tarafından, (.....) kurulduğu ve altyapı tedariki pazarında faaliyet göstermeye başlandığı, sonuç olarak dış hizmet tedarik eden teşebbüslerin o anda sunamadıkları farklı hizmetler bakımından da birbirine rakip kabul edilmesi gerektiği, zira müşterilerin bir altyapı tedarikçisinden diğerine önemli maliyetlere katlanmadan geçiş yapabileceğinin görülebileceği, diğer bir örnek olarak (.....) PAYCORE’dan dış hizmet tedarik ederken başka bir teşebbüsten yazılım lisansı alarak söz konusu faaliyetleri kendi bünyesinde yürütmeye başladığı gibi, PAYCORE müşterisi olan (.....) hizmet almaya başladığı, ayrıca PAYCORE’dan lisans satın alan (.....) 2022 yılında (.....) hizmet satın almaya başladığı, sonuç olarak bu hususların tedarikçiler arasında geçişin kolay olduğunu gösterdiği,
24-56/1241-531 71/112 • Kurul tarafından ilgili ürün pazarına yönelik kapsamlı değerlendirme yapılan emsal kararlar bulunmamakla birlikte Komisyonun muhtelif kararlarının bulunduğu, Komisyonun Atos Origin/Banksys/BCC kararında55, her ne kadar sonucu değiştirmediğini değerlendirerek kesin bir pazar tanımına gitmese de, ödeme kartlarına yönelik processing şeklinde bir tanıma gittiği, processing pazarı bakımından ise acquiring processing ve issuing processing olmak üzere iki alt kırılıma gidilebileceğini değerlendirdiği, • Ayrıca ilgili kararda temel olarak sunulan hizmetlerin nitelikleri, fiyatlandırma yapısı, düzenleyici çerçeve ve rekabet ortamı nedeniyle farklılık arz ettiğinin ve iki hizmeti sunan oyuncuların çoğunluğunun bu hizmetleri genellikle ayrı hizmetler olarak sunduğunun56 ifade edildiği, bununla birlikte Komisyon tarafından acquiring processing ve issuing processing pazarları bakımından iç hizmetler baz alınarak bir pazar tanımına gidilmediği, acquiring processing pazarı bakımından yapılan tanımlamada müşterilerin niteliğinin baz alındığı ve ilgili hizmetin her bir parçası bakımından pazar tanımlaması yapılmadığı, bununla birlikte issuing processing pazarında ise herhangi bir kırılımın mümkün olmadığının kabul edildiği, bu yaklaşım somut olaya uygulandığında ise pazarın daha geniş tanımlanmasının gerekeceği ve dolayısıyla işlem taraflarının sahip olduğu pazar paylarının da azalacağı, • Komisyonun Nexi/Nets Group kararında57; gerçekleştirilen pazar araştırması neticesinde acquiring processing hizmetlerinin aynı altyapı sağlayıcılarından tedarik edildiğinin tespit edildiği ve müşteriler tarafından ise POS ve web tabanlı işlemler bakımından ilgili hizmetlerin bazı teknik ve güvenlik gerekliliklerine ilişkin farklılıklar barındırdıkları ancak temelde bu farklılıklarının önemli olmadığı belirtilerek farklı kart türleri bakımından acquiring processing hizmetlerinin arasında farklılıkların bulunmadığının ifade edildiği, ek olarak tedarikçiler tarafından da acquiring processing hizmetlerinin tüm kart türleriyle ödeme yapılmasına olanak sağladığının belirtildiği ve sonuç olarak Komisyon tarafından acquiring processing hizmetlerinin ayrı bir pazar olduğu tespit edilerek daha dar kırılıma gidilmesinin uygun olmadığının belirtildiği, • Komisyon tarafından Worldline/Equens/Paysquare58 kararında, emsal diğer kararlarına paralel olacak şekilde, issuing processing pazarının alt hizmetleri bakımından daha dar bir kırılıma gidilmediği, • Komisyon tarafından Nexi/Nets Group kararında59 Worldline/Ingenico kararına atıfta bulunularak en son karar uygulamasından ayrılmak için bir neden olmadığının değerlendirildiği; Advent International/Eurazeo/Planet Payment Group kararında60 Nexi/Nets Group ve Nexi/Nets Group kararlarına atıfta bulunarak acquiring processing hizmetleri bakımından daha dar bir tanımın yapılmasına gerek olmadığının değerlendirildiği; Global Payments/TSYS kararında61 ise ilgili ürün pazarının acquiring processing ve issuing processing olarak belirlendiği ve 55 Komisyonun COMP/M.4316 sayı ve 29.09.2002 tarihli Atos Orıgın/Banksys/BCC kararı. 56 Komisyonun COMP/M.7241 sayı ve 08.07.2014 tarihli Advent Internatıonal/ Bain Capıtal Investors/ Nets Holding kararı. 57 Komisyonun 30.09.2020 tarih ve M.9776 sayılı Worldline/Ingenico kararı. 58 Komisyonun 20.04.2016 tarih ve M.7873 sayılı Worldline/Equens/Paysquare kararı. 59 Komisyonun 08.03.2021 tarih ve M.10075 sayılı Nexi/Nets Group kararı. 60 Komisyonun 22.09.2021 tarih ve M.10358 sayılı Advent International/Eurazeo/Planet Payment Group kararı. 61 Komisyonun 16.09.2019 tarih ve M.9452 sayılı Global Payments/TSYS kararı.
24-56/1241-531 72/112 ilgili teşebbüsün Çekya issuing processing pazarında iç kaynaklardan üretim dâhil edildiğinde %30-40, yalnız üçüncü taraflara sağlanan hizmetler bakımından ise %50-60 oranında pazar payına sahip olduğu tespit edilmesine rağmen ilgili işleme izin verildiği, • Somut olay bakımından ise Komisyonun pazar tanımının esas alınması durumunda işlem taraflarının Türkiye pazar payının yaklaşık %(.....) seviyesinde olacağı ve bu bakımdan ilgili işleme dair rekabet hukuku hassasiyetinin söz konusu dahi olmaması gerektiği, • Bu çerçevede Komisyonun issuing processing bağlamında herhangi bir alt hizmet bakımından pazarın daha dar belirlenmesini gerektirecek bir hususun görülmediğini açık ve net bir şekilde ifade ettiği, sonuç olarak kart, ATM ve POS ile yapılan ödeme işlemlerine ilişkin altyapı pazarının kart, POS ve ATM ayrımında üç ayrı pazar şeklinde tanımlanmasının doğru olacağı ve daha alt kırılımlara gidilmesi için de bir sebep bulunmadığı ifade edilmektedir. Değerlendirme (231) Yukarıda bahsedildiği üzere ödeme hizmetlerine ilişkin altyapı tedarik hizmetleri temel olarak, kart, POS ve ATM’lere ilişkin sunulan altyapı hizmetleri olarak üç farklı alt pazara ayrılabilmekte olup anılan pazarlar nitelikleri itibarıyla birbirinden farklılaşmaktadır. Bu kapsamda dosya konusu pazarlar en geniş anlamda bu çerçevede ele alınmıştır. Ancak dar tanımlamanın mümkün olup olmadığı incelendiğinde söz konusu pazarların her birinin birkaç aşamadan oluştuğu ve her aşamanın belirli bir amaca hizmet ettiği ve asli nitelik taşıdığı görülmektedir. Bu bağlamda ilgili pazarların belirlenmesi aşamasında alt hizmetler bakımından arz ve talep yönlü olarak gerçekleştirilen analizler ile görüş talebi yoluyla istenen cevabi yazılardan bahisle asli nitelik taşıyan bu hizmetlerin arasında herhangi bir ikamelik ilişkisinin mevcut olmadığı görülmektedir. (232) Öte yandan savunmada; switch ve otorizasyon hizmetlerinin ayrı pazarlar olarak belirlenemeyeceği, zira bir müşterinin yalnız switch hizmeti alabilmesinin sadece prensipte mümkün olduğu dolayısıyla bu durumun pazarda sık gündeme gelen bir uygulama olmadığı belirtilmektedir. Bu hususlar dosya kapsamında değerlendirilen pazarlar bakımından incelendiğinde; pazarda switch ve otorizasyon hizmetlerini ayrı ayrı temin eden bir teşebbüsün bulunmadığı anlaşılmıştır. Bununla birlikte incelenen diğer alt kırılımlar bakımından teşebbüslerin farklı sağlayıcılardan hizmet aldığı görülmüştür. Bu bağlamda switch ve otorizasyon hizmetlerinin birlikte ele alınması gerektiğine yönelik savunma makul karşılanmaktadır. Nitekim BKM’nin cevabi yazısında otorizasyon hizmeti verebilmeleri için sağlayıcıların BKM switch lisansını edinmelerinin gerekli olduğuna ve bu kapsamda otorizasyon için ilave bir sertifikasyona ihtiyaç duyulmadığına yer verilmiş olup ilaveten söz konusu sertifikanın ise BKM tarafından verildiği belirtilmiştir. (233) Bununla birlikte, söz konusu hizmetler için yapılan tanımlamaların teşebbüslerin kullandığı yazılımsal ve sistemsel mimarilerden kaynaklı farklılıklar gösterebileceği anlaşılmaktadır. Bu çerçevede switch ve otorizasyon bakımından farklı teşebbüslerden hizmet alımı gerçekleşmiş olmasa da bildirilen işlem sayılarının teşebbüs bazında yazılımsal tanımlamalarının farklı olması sebebiyle birbirlerinden farklılık gösterdiği görülmüştür. Bu doğrultuda pazar payı hesaplamasının bu pazarlar bakımından ayrı ayrı hesaplanması gerekliliği ortaya çıkmıştır. Nitekim PAYCORE’un kart ile ödeme hizmetleri pazarına altyapı tedariki bakımından sunulan otorizasyon hizmetleri bakımından grup içi alımların hariç tutulması halinde 2023 yılında %(.....), kart ile ödeme
24-56/1241-531 73/112 hizmetleri pazarına altyapı tedariki bakımından sunulan switch hizmetleri bakımından grup içi alımların hariç tutulması halinde 2023 yılında %(.....) oranında pazar payına sahip olduğu ve bu anlamda önemli bir pazar gücüne sahip olduğu değerlendirilmiştir. (234) Söz konusu oranlar birbirlerinden farklılık arz etse de PAYCORE’un pazar gücü açısından belirli bir öngörü sağlamakta yeterli oldukları ve savunmada beraber ele alınması gerektiği iddia edilen pazarlar açısından değerlendirmeyi değiştirecek bir hususun bulunmadığı anlaşılmaktadır. (235) Nitekim söz konusu hususun dosya kapsamında incelenen pazarlardan yalnız biri için geçerli olduğu görülmektedir. Zira savunmada; uzmanlaşma ve ayrı fiyatlandırmanın gerçekleştirildiği tek pazarın fraud monitoring hizmeti olduğu ifade edilmekte ise de cevabi yazılarda iletilen teklif formları ve pazardan elde edilen diğer bilgiler ışığında; tedarikçi teşebbüslerin her bir hizmet özelinde farklı fiyatlamalar yaptığı, hizmet tedarik eden teşebbüslerin her bir hizmeti ayrı bir tedarikçiden sağlamasının pazarda sık karşılaşılan bir durum olduğu görülmektedir. Nitekim söz konusu hizmetleri paket alım şeklinde tedarik etmeyen teşebbüsler kimi hizmetleri, örneğin chargeback, switch ve otorizasyon gibi, kendi iç kaynakları yoluyla tedarik edebilmekte; takas ve mutabakat gibi kimi hizmetleri ise dış hizmet sağlayıcılardan tekil olarak tedarik edebilmektedir. Öte yandan dış hizmet sağlayıcıları da söz konusu hizmetler bakımından paket olarak fiyat belirlediği gibi, fraud monitoring, otorizasyon ve takas ve mutabakat gibi kalemler altında da ayrı fiyat teklifler de sunulabilmektedir. Bu çerçevede dış hizmet sağlayıcısı teşebbüslerin altyapı hizmetlerine yönelik her bir alt hizmet bakımından ayrı ayrı olmak üzere fiyatlandırma politikalarının bulunduğu tespit edilebilmektedir. (236) Ayrıca savunmada; dış hizmet sağlayıcısı teşebbüslerin know how, yetkin personel, ar-ge ve pazarlama kanallarına hâlihazırda sahip olduğu ve bu çerçevede sağlayıcıların sundukları hizmetlerin yüksek arz ikamesine sahip olduğu öne sürülmektedir. Öncelikle belirtmek gerekir ki arz ikamesi talep ikamesine eş değer etkisi olduğu durumlarda ilgili pazar tanımlanmasında dikkate alınan bir kriterdir. İşbu dosya bakımından talep ikamesi ve arz ikamesi değerlendirilirken de hem müşteri konumundaki ödeme hizmeti sağlayıcılarından hem de sağlayıcı konumundaki dış hizmet sağlayıcılarının görüşlerinin dikkate alındığı görülebilecektir. Bu kapsamda teşebbüsler tarafından sunulan tüm farklı görüşlere ilgili pazar değerlendirmelerinde yer verilmiştir. (237) Bu çerçevede teşebbüslerin söz konusu hizmetlerin önemli bir kısmını üretebilme kabiliyetlerinin olduğu durumlarda dahi üçüncü taraf dış hizmet sağlayıcılarından bazı hizmetleri tedarik edebildikleri, ayrıca teşebbüslerin ihtiyaç duydukları hizmetleri ayrı ayrı tedarikçilerden de sağlayabildikleri görülmüştür. Ayrıca dış hizmet sağlayıcıların faaliyet gösterdikleri hizmetler/alt pazarlar arasında geçiş yapmalarına ilişkin maliyetler açısından katlanılamayacak bir zorluk olmadığı değerlendirilmekle birlikte teknik ve operasyonel açıdan birtakım hususların arz ikamesini sınırlandırdığı tespit edilmiştir. (238) Komisyon tarafından örnek gösterilen kararlar da ilgili pazar tanımı yapılırken dikkate alınmıştır. Dosya kapsamında sunulan farklı görüşler nedeniyle nihai tek bir pazar tanımı yapılmasının mümkün olmamasından hareketle ortaya çıkabilecek rekabet karşıtı endişelerin olası tüm pazarlar bakımından değerlendirilmesinin daha uygun olduğu anlaşılmıştır. Bu doğrultuda geniş ve dar pazar tanımları çerçevesinde rekabet karşıtı endişelerin doğduğu pazarlara dikkat çekilmiştir. Dolayısıyla söz konusu savunmaya itibar etmek mümkün olmamıştır. G.3.3.2. Pazar Payı Hesaplamalarına, İlgili Hizmetleri İç Kaynaklarından Tedarik Eden Teşebbüslerin Verilerinin de Dâhil Edilmesi Gerektiğine İlişkin Savunma (239) PARAM tarafından özetle;
24-56/1241-531 74/112 • Somut olay bakımından takip edilmesi gereken temel yaklaşımın altyapı hizmetlerini iç kaynakları ile karşılayan dikey bütünleşik teşebbüslerin, işlem sonrasındaki birleşik teşebbüse rekabetçi baskı uygulayıp uygulamadığının olması gerektiği, zira dikey bütünleşik teşebbüsler rekabetçi baskı uygulayabiliyor ise altyapı hizmetlerini iç kaynakları ile karşılayan teşebbüslerin dış hizmet sağlayıcılarıdan karşılayan teşebbüsler ile aynı pazarda kabul edilmesi gerektiği, • Türk rekabet hukuku mevzuatında bu yönde bir yaklaşıma ilişkin bir açıklamaya yer verilmese de AB mevzuatındaki bazı hükümlerin kıyasen dikkate alınabileceği, AB’nin 22.02.2024 tarihli İlgili Pazarın Tanımlanmasına İlişkin Komisyon Duyurusu'nda ilgili ürün pazarı tanımlanırken talep ikamesini ortaya koymak için dikkate alınabilecek hususlar arasında "varsayımsal ikame" kavramına yer verildiği, bu çerçevede ilgili ürün pazarını tanımlarken müşterilerin arz koşullarında yaşanan varsayımsal değişikliklere nasıl tepki verebileceği hususunun önem kazandığı, bunu belirlemek içinse gerek müşteri gerek rakip görüşlerinin alınabileceği, öte yandan ilgili duyuruda varsayımsal ikame değerlendirmesinin bazı incelemeler bakımından ikame ilişkisini doğrudan ortaya koyan tek delil olabileceğinin belirtildiği62, • Somut olayda ise, altyapı hizmetlerini iç kaynaklardan temin eden onlarca teşebbüs bulunduğunun görülebileceği, bu kapsamda bir an için dış hizmet sağlayıcılarının bu hizmeti sunmayı sona erdirdikleri veya fiyatı artırdıkları düşünüldüğünde, altyapı hizmetlerini talep eden teşebbüslerin, bu hizmetleri iç kaynaklardan temin eden teşebbüslere başvurabileceğinin değerlendirildiği, zira pazarda böyle bir talep bulunması durumunda, altyapı hizmetlerini iç kaynaklardan temin eden çok sayıda teşebbüsten hiçbirinin üçüncü taraflara bu hizmeti sunmayacağının ileri sürülmesinin iktisadi açıdan rasyonel olmayacağı, • Bu bakımdan dosya kapsamında altyapı hizmetlerini iç kaynaklardan temin eden teşebbüslere sorulan “orta ve uzun vadede dış hizmet alımı planı ile bu hizmetleri üçüncü bir tarafa sunma yönünde stratejileri bulunup bulunmadığı” sorusunun eksik olduğu, zira hâlihazırda bir talep yoksa bu hizmetleri bağımsız üçüncü taraflara sunma yönünde bir planın olmamasının makul olduğu ancak söz konusu sorunun pazardan bu yönde bir talep olması halinde bu talebin karşılanıp karşılanmayacağını ortaya koymak bakımından yetersiz olduğu, • Komisyon kararlarında ise her bir somut olay özelinde olması kaydıyla, iç kaynaktan temin edilen hizmetin rekabetçi baskı oluşturup oluşturmayacağına yönelik kıstasların ele alındığı ve söz konusu kıstasların ise; - Müşterilerin ilgili hizmetleri iç kaynaklarından temin edebilmesinin (backward integration) mümkün olup olmadığı; somut olay bakımından ele alındığında ilgili 19 hizmeti kendi bünyesinde üreten banka, ödeme kuruluşu ve e-para kuruluşlarının bulunduğunun görüldüğü, bu açıdan 19 hizmetin, alıcıları tarafından kendi iç kaynaklarıyla üretilmesinin mümkün olduğu ve bu hizmeti dışardan alanların, iç kaynakları ile üretenlerden çok daha az olmasının bu yaklaşımı desteklediği, - İç kaynaklarıyla bu hizmetleri üreten teşebbüslerin, ürettikleri hizmeti üçüncü taraflara satmalarının mümkün olup olmadığı; bu açıdan pazar oyuncularına bakıldığında pazar müşterilerinin kendi iç kaynaklarını üçüncü taraflara 62 Bkz. Commission Notice on the definition of the relevant market for the purposes of Union competition law
24-56/1241-531 75/112 sunarak hızlı bir şekilde pazara giriş yapabildiği, örneğin (.....) tarafından, bünyesinde bulundurduğu bilgi teknolojileri departmanının ayrı bir şirket haline getirilmesi suretiyle (.....) kurulduğu, ilaveten anılan teşebbüsün (.....) isimli bir girişimle pazara giriş yaptığı, öte yandan bazı kararlarda Komisyon tarafından, bağımsız üçüncü taraflara yapılan satışların toplam pazarın küçük bir bölümünü oluşturmuş olduğunun tespit edilmesi durumunda, ilgili işlemin rekabeti kısıtlayıcı etkiler doğurmasının daha düşük ihtimal olduğunun değerlendirildiği, nitekim Komisyon tarafından Celanese/Degussa/JV kararında63 bağımsız üçüncü taraflara yapılan satışın pazar içeresindeki oranın %3 olduğunun tespit edildiği, bu husus ile atıl kapasitelerini kullanmak veya başka şekillerde olmak üzere teşebbüslerin dâhili amaçla kullanmak üzere ürettiği ürünlerini bazı durumlarda bağımsız üçüncü taraflara da sağlayabildiğinin görüldüğü, bu sebeple teşebbüs pazar paylarının bazı özel hallerde ilgili ürünler bakımından pazar gücünün güvenilir bir göstergesi olmadığı ve öte yandan teşebbüsler tarafından bağımsız üçüncü taraflara yapılan satışların, stratejik kararları üzerindeki etkisinin sınırlı olduğunun anlaşıldığı ve benzer nitelikte emsal kararların64 bulunduğu, somut olayda ise PAYCORE’un pazar payı hesaplamasına iç kaynak kullanımının dahil edildiği ve hariç tutulduğu pazar payları bakımından (.....) ile (.....) puana varan farklılıkların saptandığı, bu oranlar ile ödeme kuruluşlarının ihtiyaç duyduğu altyapı hizmetlerinin büyük kısmını iç kaynaklardan karşıladığının anlaşıldığı, dolayısıyla bu hususun iç kaynaktan temin edilen hizmetin rekabetçi baskı oluşturacağını ortaya koyduğu, sonuç olarak birleşik teşebbüsün bağımsız üçüncü taraflara altyapı hizmeti sunmama yönünde bir güdüsü olduğu kabul edilse bile bunun iktisadi açıdan rasyonel olmayacağı, - İlgili hizmetlerin nihai ürünün maliyetine oranının ne olduğu; UCB/Solutia kararında65 Komisyon tarafından reçinenin, polyester toz boyalar için önemli bir girdi olduğu ve üretim maliyetlerinin yaklaşık yarısını oluşturduğu tespit edilerek polyester toz boya pazarındaki rekabet ve dolayısıyla reçineye olan talep üzerinde büyük bir etkiye sahip olduğunun belirtildiği, bu durumun dikey bütünleşik reçine tedarikçileri tarafından gerçekleştirilen iç satışların, bağımsız üçüncü taraflara satış yapan tedarikçiler üzerinde baskı yarattığının ifade edildiği, somut olay bakımından ise altyapı hizmetlerinin, bir ödeme hizmetinin sunulmasındaki maliyetlerin önemli bir kısmını oluşturduğu, bu nedenle iç kaynaktan temin edilen altyapı hizmetlerinin rekabetçi baskı oluşturacağı, - İhtiyaçlarını iç kaynaklardan sağlayan teşebbüslerin aynı zamanda dış kaynaklardan da hizmet alıp almadığının önemli olduğu, çünkü hem iç kaynaktan hizmet alıp hem de dışarıdan hizmet almanın yaygın olması durumunda iç kaynaklardan yapılan üretimin dış kaynaklarla aynı pazarda olması gerekeceği; somut olay bakımından ise bazı bankaların, örneğin AKBANK’ın, kendi kaynakları olmasına rağmen bazı hizmetleri PAYCORE gibi üçüncü taraf sağlayıcılardan da temin edebildiği, dolayısıyla iç kaynak ile dış kaynak arasında tam bir ikame ilişkisinin bulunduğu, 63 Komisyonun 11.06.2003 tarih ve COMP/M.3506 sayılı Celanese/Degussa/JV kararı. 64 Komisyonun 30.06.2008 tarih ve COMP/M./4835 sayılı Hexion/Huritsman kararı; Komisyonun 03.12.2012 tarih ve Case COMP/M.6752 sayılı CVC/Cunningham Lindsey kararı. 65 Komisyonun 31.01.2003 tarih ve COMP/M.3060 sayılı UCB/Solutia kararı.
24-56/1241-531 76/112 • Ek olarak Komisyonun LBO France/AVIA Partners kararında66 ilk olarak yer hizmetlerine ilişkin regülasyonda, üçüncü taraf yer hizmeti sağlayıcılarının, havayollarının dahili olarak sağladığı yer hizmetlerini sunamayacağının düzenlenmiş olması nedeniyle pazarın bu kısmının rekabete kapalı olduğunun tespit edildiği ve bu kapsamda havayollarının dahili olarak sağladığı yer hizmetleri pazarının rekabete kapalı olduğu tespitinin bu konudaki bir regülasyona dayandırıldığı, dosya çerçevesinde yapılan değerlendirmelerde altyapı hizmetlerinin iç kaynaklardan karşılanan kısmının neden rekabete kapalı olduğu tespitinin açıkça ortaya konmadığı ve bu değerlendirmenin varsayımlara dayandırıldığı, halbuki dış hizmet sağlayıcılarının altyapı hizmetlerini iç kaynaklardan karşılayan ödeme kuruluşlarına hizmet sunmasının önünde herhangi bir engel bulunmadığı, ikinci olarak kararda özellikle kendi yer hizmetlerini kendileri yürütebildikleri için havayolu şirketlerinin, işlem tarafları üzerinde rekabetçi baskı uygulama gücüne sahip olduğunun değerlendirildiği, somut olay bakımından ise PAYCORE'un müşterilerinin, altyapı hizmetlerini aynı zamanda iç kaynaklarıyla karşılayabilen büyük bankalar, ödeme hizmeti kuruluşları veya elektronik para kuruluşları olduğu, dolayısıyla bu teşebbüslerin PAYCORE'un sağladığı altyapı hizmetleri üzerinde rekabetçi baskı yaratabileceğinin anlaşılması gerektiği ifade edilmiştir. Değerlendirme (240) PARAM tarafından iletilen savunmanın bu bölümünde temel olarak dosya konusu hizmetleri iç kaynaklarından karşılayan teşebbüslerin, dış hizmet sağlayıcılardan karşılayanlarla aynı pazarda kabul edilebileceği, Türk rekabet hukukunda bu yönde bir yaklaşıma yer verilmese de mehaz AB mevzuatında varsayımsal ikame kavramına yer verilmesi sebebiyle ilgili ürün pazarının tanımlanmasında bu çerçevede değerlendirme yapılmasının mümkün olabileceği ve Komisyon kararlarında iç kaynaktan temin edilen hizmetlerin rekabetçi baskı oluşturup oluşturmayacağına yönelik kıstasların dikkate alınması gerektiğinden söz edilmiştir. (241) Bu başlık altında değinilen savunmalara yönelik ilk olarak, dosya kapsamında teşebbüslere iletilen “orta ve uzun vadede dış hizmet alımı planı ile bu hizmetleri üçüncü bir tarafa sunma yönünde stratejileri bulunup bulunmadığı” sorusunun eksik olduğu zira hâlihazırda bir talep yoksa bu hizmetleri bağımsız üçüncü taraflara sunma yönünde bir planın olmamasının makul olduğu ifade edilmiştir. Bu kapsamda hâlihazırda bir talep olmaması tespitinin yerinde olmadığı değerlendirilmektedir. Nitekim dosya kapsamında banka, ödeme ve elektronik para kuruluşlarının görüşlerinde PAYCORE’dan altyapı tedariki sağlayan ödeme hizmeti sağlayıcılarının huzurdaki işlem sonucunda oluşabilecek veri güvenliği endişeleri sebebiyle altyapı tedarikçisini değiştirme ya da kendi bünyesinde altyapı tedariki sağlama yoluna gittiği ifade edilmektedir. Dolayısıyla ilgili teşebbüslerin bu hizmetleri üçüncü taraflara sunma yönünde bir planının olmamasının bu yönde bir talebin yokluğuna dayandırılmasındaki illiyet bağının somut olay bakımından geçerli olmadığı değerlendirilmektedir. (242) Komisyon kararlarında her bir somut olay özelinde iç kaynaktan temin edilen hizmetin rekabetçi baskı oluşturup oluşturmayacağına yönelik kıstaslara dair getirilen savunmalar bakımından ilk olarak ilgili 19 hizmeti kendi bünyesinde üreten banka, ödeme kuruluşu ve e-para kuruluşlarının bulunduğu ve bu açıdan ilgili 19 hizmetin alıcılarının kendi iç kaynaklarıyla üretmelerinin mümkün olduğu ifade edilmiştir. Ancak 66 Komisyonun 30.10.2012 tarih ve COMP/M.6671 sayılı LBO France/AVIA Partners kararı.
24-56/1241-531 77/112 inceleme konusu işlemde devre konu KARTEK’in sunduğu hizmetler nezdindeki konumu ve söz konusu hizmetlerin önemli bir know-how ve altyapı gerektirmesi hususları göz önüne alındığında, ödeme hizmetleri pazarında faaliyet gösteren rakiplerin tümünün ya da piyasaya yeni girecek potansiyel oyuncuların bunları iç kaynaklarından karşılamasının mümkün olmadığı anlaşılmaktadır. Nitekim dosya kapsamında ele alınan 19 hizmetin tümünün de hizmet tedarik eden teşebbüslerce iç kaynaklardan karşılanamadığı görüldüğünden savunmanın bu bölümüne de katılmak mümkün olmamıştır. (243) Devamında iç kaynaklarıyla dosya konusu ürün ve hizmetleri üreten teşebbüslerin ürettikleri hizmetleri üçüncü taraflara satmalarının mümkün olup olmadığının ele alınması gerektiği; nitekim Komisyon tarafından Celanese/Degussa/JV kararında bağımsız üçüncü taraflara yapılan satışın pazar içeresindeki oranın %3 olduğunun tespit edildiği, bu husus ile teşebbüslerin atıl kapasitelerini kullanarak ürünleri bağımsız üçüncü taraflara sağlayabildiğinin saptandığı ifade edilmiş ve (.....) tarafından bünyesinde bulundurduğu bilgi departmanının ayrı bir şirket haline gelmesiyle (.....) kurulduğu belirtilmiştir. Bu kapsamda her ne kadar bazı teşebbüslerin bu hizmetleri iç kaynaklarıyla karşılayabildiği ifade edilse de dosya kapsamında iletilen cevabi yazılarda iç kaynaklarıyla karşıladıkları ürün ve hizmetleri üçüncü taraflara sunma yönünde bir iş modeli benimsemedikleri ve böyle bir modele yönelik yatırım, insan kaynağı vs. ayırmak yönünde tercihlerinin bulunmadığı ifade edilmiştir. Dolayısıyla ilgili 19 hizmetin tümünü iç kaynaklarıyla karşılayan teşebbüslerden bunu KARTEK’in sunduğu hizmetlere ikame biçimde ve KARTEK’e rakip olarak profesyonel biçimde sunabilmesinin beklenmesi somut durumda mümkün olmadığından bu husustaki değerlendirmenin değiştirilmesini gerektirir bir durum bulunmamaktadır. (244) Savunmanın devamında ise esas alınması gerektiği belirtilen kıstaslara ilişkin olarak hem iç kaynaktan hizmet alıp hem de dışarıdan hizmet almanın yaygın olması durumunda iç kaynak ile dış kaynak arasında tam bir ikame ilişkisi bulunduğundan söz edilmiştir. İç kaynaktan söz konusu hizmetlerin sağlanması durumunda her ne kadar hizmetin ifası talep tarafında karşılanmış olsa da yukarıda da bahsedildiği gibi bu hizmetin KARTEK gibi üçüncü taraflara profesyonel biçimde sunulması yönünde iş modeli benimsemeyen teşebbüslerin (örneğin bankalar) azımsanamayacak düzeyde olması ve ayrıca KARTEK’in sunduğu haliyle paket şeklinde hizmet sunumunda sektördeki az sayıda oyuncudan biri olması göz önüne alındığında iç kaynak ve dış kaynak hizmet tedariki arasında tam bir ikame ilişkisinin mevcudiyetinden bahsedilemeyecektir. Nitekim ilgili hizmetleri hem dışarıdan hem de iç kaynaklarıyla karşılama yönünde karma bir model benimseyen teşebbüslerin de tedarik ettiği hizmetlerin içerik itibarıyla farklı olabildiği görülmektedir. Dolayısıyla bu başlık altında yer verilen Komisyon’un iç kaynaktan temin edilen hizmetin rekabetçi baskı oluşturup oluşturmayacağına yönelik kıstasların ve varsayımsal ikame kavramıyla ifade edilen hususların; ilgili pazarlarda KARTEK’in pazar gücü, yerleşik konumu ile ihtiyaçlarını iç kaynaklarıyla karşılayan ve üçüncü taraflara hizmet sunmayan teşebbüslerin hâlihazırda KARTEK’le rekabet hukuku prensipleri zemininde rakiplik ilişkisinde bulunmaması birlikte değerlendirildiğinde somut olayda geçerli olamayacağı değerlendirilmektedir. G.3.3.3. Kart Otorizasyon ve Kart Switch Hizmetleri Bakımından Hesaplanan Pazar Payı Verileri ve Girdi Kısıtlaması Değerlendirmelerine İlişkin Savunma (245) PARAM tarafından özetle; • PAYCORE'un önemli düzeyde pazar payına sahip olduğu belirtilen ilk pazarın, iç kaynak kullanımının hariç tutulduğu kart otorizasyon hizmetleri pazarı olduğu,
24-56/1241-531 78/112 TFT’nin 2022 ve 2023 yıllarında sahip olduğu pazar payının %(.....) olduğunun görüldüğü, zira TFT’nin ciro atfedilebilir bir faaliyetinin bulunmadığı, bu bakımından ilgili ürün pazarı en dar şekilde tanımlansa dahi kart otorizasyon hizmetleri pazarında herhangi bir rekabeti kısıtlayıcı etkisinin olamayacağı, • Ayrıca PAYCORE'un 2022 ve 2023 yıllarında sırasıyla %(.....) ve %(.....) olmak üzere önemli düzeyde pazar payına sahip olduğu belirtilen ikinci pazarın, iç kaynak kullanımının hariç tutulduğu kart switch hizmetleri pazarı olduğu ve bu tanım ile fiili olarak en dar tanımın esas alındığı, öte yandan TFT’nin söz konusu pazar payına bakıldığında ise 2022 ve 2023 yıllarında %(.....) olduğunun görüldüğü, dolayısıyla söz konusu işlemin ilgili teşebbüsün el değiştirmesinden ibaret olduğu, • İşlem sonrasında PAYCORE'un alt pazarda faaliyet gösteren müşterilere girdi sağlamayı durdurmasının mümkün olmadığı, zira Nihai İnceleme Bildirimi’nde yer verildiği üzere alt pazarda (ödeme hizmetleri pazarı) faaliyet gösteren teşebbüslerin önemli bir kısmının altyapı hizmetlerini iç kaynaklarından karşıladığı ve dolayısıyla PAYCORE'un zaten altyapı hizmeti sunduğu sınırlı bir müşteri portföyünün olduğu, ayrıca PARAM’ın altyapı tedarik hizmetlerini grup içi şirketi olan TFT'den karşıladığı, dolayısıyla PAYCORE'un kapasitesinin PARAM’a özgülenmesinin mümkün olmadığı, tüm bu hususlar çerçevesinde söz konusu işlem ile birleşik teşebbüsün girdi sınırlaması imkânının bulunmadığı gibi, PAYCORE'un işlem sonrasında zaten kısıtlı olan müşteri portföyüne hizmet vermemesi halinde iflas etmesinin kaçınılmaz olacağı, • Ayrıca birleşik teşebbüsün ödeme hizmetleri pazarında önemli bir pazar payına sahip olmadığı gibi, PARAM’ın ise ödeme hizmetleri pazarında çok sayıda banka ile rekabet halinde olduğu ve alt pazarda sınırlı bir pazar gücüne sahip olduğu göz önüne alındığında, birleşik teşebbüsün işlem sonrasında girdi kısıtlaması uygulayarak elde edeceği bir ekonomik kazancın bulunmadığı, dolayısıyla girdi kısıtlaması ile birleşik teşebbüsün yaşayacağı kâr kaybının kısa ya da uzun vadede alt pazardaki satışların artırılarak tüketicilere uygulanan fiyatların yükseltilmesi yoluyla telafi edilebilmesinin de mümkün görünmediği, ilaveten birleşik teşebbüsün alt pazardaki pazar gücünün sınırlı olması sebebiyle girdi kısıtlaması sonucu kâr marjını yansıtma imkânının olmayacağı ve bu hususların birleşik teşebbüsün girdi sınırlaması güdüsünün de bulunmadığını gösterdiği, • Bir birleşmenin girdi kısıtlaması dolayısıyla rekabete ilişkin endişeye yol açması için alt pazardaki fiyatların artmasına neden olacak şekilde etkin rekabeti önemli ölçüde azaltmasının gerektiği, dikey birleşmenin ise etkin rekabeti önemli ölçüde azalttığının kabul edilebilmesi için maliyeti arttırılan rakiplerin alt pazardaki rekabet bakımından önemli rollere sahip olması ve pazarın önemli bir kısmını teşkil ediyor olması gerektiği, somut olay bakımından ise PAYCORE'un hizmet sağladığı teşebbüslerin alt pazarın sınırlı bir bölümünü oluşturduğu, dolayısıyla girdi kısıtlamasının bu açıdan etkin rekabetin önemli ölçüde sınırlandırmasının mümkün olmadığı ifade edilmiştir. Değerlendirme (246) TFT’nin satışlarının %(.....) grup içi satışların oluşturması ve TFT’nin pazar payının %(.....) düzeylerinde seyretmesi nedeniyle dosya konusu işlemin ilgili pazarlar bakımından yatay anlamda rekabet karşıtı etkiler doğurmayacağı anlaşılmaktadır. Bununla birlikte incelemeye konu söz konusu pazarlar bakımından sahip olunan pazar
24-56/1241-531 79/112 payı sebebiyle dikey anlamda rekabet karşıtı etkiler doğup doğmayacağı dosyanın esasını oluşturmaktadır. (247) Savunmada, muhtemel girdi kısıtlaması ile ilgili şüphelere yönelik olarak; PARAM’ın bankalar ile rekabet halinde olduğu ve alt pazarda önemli pazar payına sahip olmadığı, (.....) ve dolayısıyla PAYCORE’un hâlihazırda kısıtlı müşteri portföyüne hizmet vermekten imtina etmesi durumunun (.....) sonuçlanacağı ifade edilmektedir. (248) Bu kapsamda, girdi kısıtlamasına ilişkin rekabet unsurları değerlendirilirken, birleşik teşebbüsün faaliyet gösterdikleri pazarlardaki pazar payları, önemli bir girdi olup olmadığı, bu anlamda maliyetler içindeki payı ile sağlayıcı değiştirme olanağının düzeyi, sağlayıcının müşterilerinin alt pazardaki pazar payı, potansiyel giriş engelleri yaratılıp yaratılmaması gibi hususlar değerlendirmede dikkate alınmaktadır. PAYCORE’un incelenen pazarların bir kısmında %(.....) ile %(.....) arasında pazar payına sahip olduğu tespit edilmektedir. Bunun yanı sıra sunulan hizmetin müşterilerin maliyetlerinin içerisinde önemli bir paya sahip olması ve sağlayıcı değiştirme olanaklarının kısıtlı olması sebebiyle önemli bir girdi niteliğinde olduğu anlaşılmaktadır. (249) Devralmanın etkin rekabeti önemli ölçüde kısıtlayıp kısıtlamadığı değerlendirilirken alt pazardaki müşterilerin sahip olduğu pazar payı dikkate alınan hususlardan sadece birini oluşturmaktadır. Bunun yanı sıra ele alınması gereken bir unsur da alt pazardaki müşterilerin yakın rakip olup olmadığı ve potansiyel giriş engelleri yaratılıp yaratılamayacağıdır. PAYCORE’un ödeme hizmetlerine ilişkin altyapı tedarikini uçtan uca sunan çok sınırlı sayıda oyuncudan biri olduğu anlaşılmaktadır. Bu bağlamda ödeme hizmetleri pazarına giriş yapmak isteyen veya faaliyetlerini kart, POS ya da ATM hizmetleri bakımından genişletmek isteyen teşebbüsler açısından önemli bir alternatif olduğuna yer verilmektedir. Bu doğrultuda hâlihazırda BKM entegrasyon sürecini tamamlamamış teşebbüsler bakımından, KARTEK’in tercih edilebilecek az sayıda dış hizmet sağlayıcı teşebbüsten biri olduğu görülmektedir. Bu çerçevede ödeme ve elektronik para kuruluşu olan PARAM’ın yakın rakipleri olan diğer ödeme kuruluşları bakımından KARTEK son derece önemli bir hizmet sunmaktadır. (250) Açıklanan nedenlerde bildirime konu işlemin, girdi kısıtlaması yoluyla tek taraflı etkiler doğurabilme potansiyeli taşıdığı değerlendirilmiş ve bu husus detaylı bir şekilde ele alınmıştır. G.3.3.4. Veri Sahipliğine İlişkin Açıklamalar (251) PARAM tarafından özetle; • Nihai İnceleme Bildirimi’nde birleşik teşebbüs bünyesinde toplanan rekabete duyarlı verilerden türetilen bilgilerin, PARAM tarafından kendi faaliyetleri bakımından kullanabileceğine yer verildiği, ancak pazara bakıldığında ilgili pazarın geleneksel pazarlara nazaran çok sıkı regülasyonlara tabi olduğu67 ve veri güvenliği yükümlülüklerine aykırılık halinde öngörülen yaptırımların, lisansın geri alınması ve hürriyeti bağlayıcı ceza gibi rekabet hukuku mevzuatında öngörülen idari para cezalarından çok daha ağır mevzuat düzenlemelerine sahip olduğu, 67 6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun, Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri ile Ödeme Hizmeti Sağlayıcılarının Ödeme Hizmetleri Alanındaki Veri Paylaşım Servislerine İlişkin Tebliğ, Bankaların Destek Hizmeti Almalarına İlişkin Yönetmelik, Ödeme ve Menkul Kıymet Mutabakat Sistemlerinin Faaliyetleri Hakkında Yönetmelik, Ödeme Hizmetleri ve Elektronik Para İhracı ile Ödeme Kuruluşları ve Elektronik Para Kuruluşları Hakkında Yönetmelik, 5237 sayılı Türk Ceza Kanunu, 6102 sayılı Türk Ticaret Kanunu, 6698 sayılı Kişisel Verilerin Korunması Kanunu gibi çeşitli kanun ve ikincil düzenlemelerde veri güvenliğine yönelik hükümler.
24-56/1241-531 80/112 dolayısıyla PAYCORE'un sunduğu dış hizmetler nedeniyle sahip olduğu rekabete duyarlı ve kişisel verileri PARAM ile paylaşmasının ya da PARAM'ın bu verileri rekabeti sınırlayıcı amaçlarla kullanabilmesinin mümkün olmadığı, zira yerleşik mevzuatın bu riskleri bertaraf ettiğinin son derece net olduğu, • Öte yandan PAYCORE'un alt pazarda hizmet verdiği teşebbüslerin tüm ödeme hizmetleri pazarının ve bankaların küçük bir bölümünü oluşturduğu, zira ödeme hizmetleri pazarında lisans alarak faaliyet gösteren 57’si elektronik para kuruluşu ve 25’i ödeme kuruluşu olmak üzere 82 teşebbüsün bulunduğu, dolayısıyla PAYCORE'un sahip olduğu verileri PARAM ile paylaşması durumunda dahi bu verilerin PARAM’ı rekabette avantajlı konuma eriştirebilecek kapsamda olmayacağı, sonuç olarak bu verilerin teorik olarak rekabete duyarlı veri niteliği olsa da bu verilerden türetilen bilgilerin kullanılması yoluyla pazardaki rekabetin PARAM lehine bozulmasının fiili olarak mümkün olmadığı, • Ek olarak PAYCORE'un hizmet verdiği ödeme kuruluşlarının, fatura ödeme, POS, mobil ödeme ve para havalesi ödeme hizmetlerinin birini veya birden fazlasını sunduğu, bu açıdan bakıldığında PAYCORE müşterilerinin birbirinden çok farklı alanlarda faaliyet gösterdiği, dolayısıyla PAYCORE'un pazarın sınırlı bir kısmına ilişkin sahip olduğu verilerden, pazardaki rekabetin PARAM lehine bozulmasının mümkün olmadığı, • Bütün bu yasal düzenlemelere ve olgulara rağmen girdi kısıtlamasından ve veri sahipliğinden doğan rekabet karşıtı endişelerin ortadan kaldırılması amacıyla PARAM tarafından 19.02.2024 tarihinde geniş kapsamlı taahhütler verildiği, söz konusu taahhütlerin, girdi kısıtlaması şüphesine yönelik olarak verilen "Müşteriler ile Sözleşmesel İlişkilerin Devamlılığına İlişkin Endişeler Hakkındaki Taahhütler” ve veri sahipliğinden doğabileceği şüphelerine yönelik olarak verilen "Hedef Grubu Bünyesinde Bulunan Müşteri Stratejik Bilgisi ve Kişisel Verilere İlişkin Endişeler Hakkındaki Taahhütler" olmak üzere ikiye ayrılabileceği, • Öte yandan PAYCORE'un otorizasyon ve switch hizmetleri bakımından yüksek piyasa payına olması sebebiyle, bu hizmeti üçüncü taraflara sunmaktan imtina edebileceği endişesini gidermek adına endişenin gerektirdiğinden çok daha kapsamlı bir taahhüt paketi sunulduğu, taahhütlerin zira yalnız piyasa payı yüksek olan otorizasyon ve switch hizmetleri bakımından değil, tüm hizmetler bakımından; mevcut müşterilere hizmet sağlanmaya devam edileceğine yönelik olarak sunulduğu, ilaveten müşteriler sözleşmelerini uzatmak isterse veya yeni müşteri gelirse, onlara yönelik olarak da PAYCORE'un sunduğu tüm hizmetleri emsallerine uygun koşullarda sağlama yükümlülüğünü içerecek şekilde geniş ve kapsamlı taahhütler sunulduğu, bu taahhütler ile söz konusu işlem kapsamında PARAM'a iletilen bütün rekabetçi endişelerin giderildiği, ancak Nihai İnceleme Bildirimi’nde PARAM tarafından sunulan taahhütlerin yalnızca yeterli olmadığı belirtilerek bu kanaate neden ve nasıl varıldığına ilişkin bir gerekçeye yer verilmediği hususları ifade edilmiştir. Değerlendirme (252) Nihai İnceleme Bildirimi’nde PAYCORE’un elde ettiği verilerin neler olduğu, bu hususa yönelik yasal düzenlemeler, sektörden edinilen bilgiler doğrultusunda veriye yönelik ne gibi rekabet karşıtı endişelerin bulunduğu “Veri Güvenliğine İlişkin Değerlendirme”, “Ödeme Hizmetlerinde Veri Güvenliği Hususuna İlişkin Yasal Düzenlemeler”, “Veri Güvenliği Endişelerinin Rekabet Hukuku Yönünden İncelenmesi” başlıkları altında
24-56/1241-531 81/112 ayrıntılı bir şekilde ele alınmıştır. Bu çerçevede hassas müşteri verileri, müşteri bilgileri ile rekabete duyarlı verilerin şifrelenmiş bir şekilde ya da güvenli bileşenlerde saklanmasının esas olduğu mevzuatta düzenlenmektedir. Ayrıca hassas müşteri verilerinin, dış hizmet sağlayıcılar ve kanunlarla açıkça yetkili kılınan merciler dışındaki taraflara verilemeyeceği de hüküm altına alınmaktadır. (253) Ancak dosya kapsamında veriye yönelik endişelerin temelini PAYCORE tarafından verilen hizmet kapsamında, PARAM rakiplerinin hem müşteri portföyüne hem de bu müşterilerin demografik verisiyle birlikte harcama alışkanlıkları (sektör, tutar vs) verisine sahip olabileceği ve temel veriden türettiği veriyle bu bilgiyi kendi faaliyetleri bakımından pazarlama amaçlı kullanabileceği hususu oluşturmaktadır. Diğer bir deyişle, yeni müşteri edinimi veya fiyatlama stratejisinde belli bir öngörü ve rekabet avantajı sağlayabilecek toplulaştırılmış bir veri seti bahse konudur. Mevcut yasal düzenlemelerin başlı başına bu endişenin önüne geçip geçmediği hususuna yönelik sektör paydaşları birbirinden farklı görüşler sunmuşlardır. (254) Bu bağlamda ortaya konan endişeleri, PARAM tarafından sunulan taahhütlerin gidermekte yeterli olup olmadığı hususunda Kurul tarafından üçüncü taraf görüşlerinin alınmasına karar verilmiştir. Gelen görüşler ve yürütülen görüşmeler doğrultusunda PARAM tarafından söz konu şüpheleri gidermek amacıyla Nihai İnceleme Bildirimi’nde belirtilen taahhütlerden, kapsam ve nitelik olarak geliştirilmiş taahhütler getirilmesi gerekmiştir. (255) Söz konusu taahhütlere yönelik değerlendirmelere ise ilgili başlık altında yer verilecektir. G.3.4. PARAM Tarafından Sunulan Taahhütlerin Değerlendirilmesi (256) Yukarıda yer verilen tespit ve değerlendirmelerden görüldüğü üzere dosya konusu işleme yönelik rekabetçi endişeler temel olarak iki alanda yoğunlaşmaktadır. Bunlardan ilki KARTEK’in bağlı şirketi PAYCORE’un özellikle ödeme hizmetlerine yönelik altyapı tedariki pazarının bazı alt pazarlarında sahip olduğu yüksek pazar payının; sözleşme yapmanın reddi, makul olmayan şartlarla sözleşme akdetmeye zorlama gibi davranışlarla rekabet hukukunda girdi kısıtlaması olarak adlandırılan eyleme yol açabileceği endişesidir. (257) İkincisi ise daha önce detaylı bir şekilde yer verildiği üzere, PAYCORE’un üst pazardaki altyapı tedarikçisi şeklindeki konumu nedeniyle PARAM’ın rakibi konumundaki ödeme hizmet sağlayıcılarının müşterilerinin kişisel ve demografik verileri ile harcama alışkanlıkları verisini haiz olduğu ve bu verileri PARAM’a aktarmasının ve PARAM’ın bu verileri pazarlama stratejisi oluşturmak için kullanmasının alt pazardaki rekabeti olumsuz etkileyebileceğine yönelik endişelerdir. İşleme izin verilmesi durumunda bahsi geçen her iki rekabetçi endişenin olumsuz etkilerinin de bertaraf edilmesi gerekmektedir. Bu bölümde söz konusu endişelerin bertaraf edilmesine yönelik taraf ile yapılan görüşmeler çerçevesinde şekillenen taahhüde yönelik değerlendirmelere yer verilecektir. (258) Rekabet hukuku açısından bir teşebbüsün bir pazardaki faaliyetlerinden elde ettiği kazanımların (özellikle tekel konumunda bulunulan pazarlarda sahip olunan altyapı imkânları veya elde edilen ticari veriler), bu teşebbüsün başka pazarlardaki rekabeti kısıtlayıcı davranışlarına zemin hazırlaması durumunda, söz konusu faaliyetlerin ayrı tüzel kişilikler altında ya da aynı tüzel kişilik altında ancak belli davranışsal taahhütler çerçevesinde (ör. iş birimlerin ayrılması, personel kadrosunun farklılaştırılması ve gelir-giderlerin ayrıştırılması vb.) yürütülmesine yönelik çözümler gündeme gelmektedir. (259) Bu kapsamda, hukuki (yapısal) ayrıştırma ve fonksiyonel ayrıştırma yöntemleri ön plana çıkmaktadır. Hukuki ayrıştırma, birden çok pazarda faaliyet gösteren bir teşebbüsün
24-56/1241-531 82/112 farklı faaliyetlerinin farklı tüzel kişilikler altında yürütülmesini ifade etmekteyken, fonksiyonel ayrıştırma ise, bir teşebbüsün entegre faaliyetlerinin, ayrı faaliyetler olarak değerlendirilmesi ve başında farklı yöneticilerin bulunduğu farklı departmanlar tarafından yürütülmesini ifade etmektedir. Fonksiyonel ayrıştırma modelinde Çin Duvarı (Chinese Wall) olarak bilinen sistem ile firmalar için önem arz eden ticari sır niteliğindeki bilgilerin korunması amaçlanmakta; teşebbüs içindeki farklı birimler ve bu birimlerde çalışanlar arasında bilgi alışverişinin organizasyonel yapılanmalar ile engellenebilmesi mümkün olabilmektedir. Bu yöntemde teşebbüsün farklı faaliyet birimleri arasında bilgi değişimi ve iletişim büyük ölçüde sınırlandırılmakta ve böylelikle bir departmanın, diğerinden rekabete duyarlı bilgiler edinmesinin önüne geçilmektedir. (260) Bu çerçevede teşebbüsle yapılan görüşmeler neticesinde sunulan nihai taahhütlerde bir yandan veri güvenliğine yönelik endişeleri bertaraf etmek için gerekli organizasyonel yapılanmaların oluşturulması üzerinde durulmuş, diğer yandan da ödeme hizmeti sağlayıcılarına verilen hizmetin aksamaması ve hizmet ediniminin zorlaştırılmaması noktasında yoğunlaşılmıştır. (261) İşbu bölümde de sırasıyla ön inceleme aşamasında sunulan taahhüt metni (İlk Taahhüt Metni), elektronik para kuruluşları, ödeme kuruluşları, bankalar ve dış hizmet sağlayıcılar tarafından iletilen görüş yazılarının toplulaştırılmış ve anonimleştirilmiş hali, nihai inceleme sürecinde sunulan değiştirilmiş taahhüt metni (Nihai Taahhüt Metni) ile Nihai Taahhüt Metni’ne ilişkin değerlendirmeler ele alınacaktır. G.3.4.1. PARAM Tarafından Sunulan İlk Taahhüt Metni (262) 19.02.2024 tarihli ve 48807 sayılı İlk Taahhüt Metni’ne aşağıda yer verilmektedir: “I.TAAHHÜTLERE İLİŞKİN TANIMLAR İşbu taahhüt metninde kullanılan tanımlar aşağıda yer almaktadır: • Alıcı: Param Holdings International Coöperatief U.A.’yi; • Alıcı Grubu: Hedef Grubu hariç olmak üzere 4054 sayılı Kanun kapsamında Alıcı’nın içinde bulunduğu ekonomik bütünlüğü; • Devralma İşlemi: İlgi (1) çerçevesinde Rekabet Kurumu’na bildirilen Alıcı tarafından halihazırda Hedef’in %(.....) oranındaki hissesinin ve dolayısıyla tek kontrolünün devralınması işlemini; • Hedef: Kartek Holding Anonim Şirketi’ni; • Hedef Grubu: 4054 sayılı Kanun kapsamında Alıcı Grubu hariç olmak üzere Hedef’in içinde bulunduğu ekonomik bütünlükte yer alan Türkiye merkezli şirketleri (İşlem Kapanışı itibariyle Kartek Holding A.Ş., Paycore Bilişim Hizmetleri ve Ticaret A.Ş., Kartnet Bilgisayar Sanayi ve Ticaret A.Ş., Karbil Yazılım ve Bilişim Teknolojileri Ticaret A.Ş., Kartek Kart ve Bilişim Teknolojileri Ticaret A.Ş., PAYCORE Ödeme Hizmetleri Takas ve Mutabakat Sistemleri A.Ş.); • İşlem Kapanışı: Devralma İşlemi çerçevesinde 4054 sayılı Kanun ve Rekabet Kurulu tarafından kabul edilen 2010/4 sayılı Tebliğ çerçevesinde Devralma İşlemi özelinde kontrol değişikliğinin gerçekleştiği anı; • Kısa Karar: İşbu taahhüt metninin bağlayıcı hale getirildiğine ilişkin Rekabet Kurulu’nun kısa kararını; • Kişisel Veri: 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki kişisel veri tanımını; • Kullanıcılar: Hedef Müşterilerine ilişkin Taahhütler kapsamında gizlilik taahhüdü vermiş çalışanlar ve kişiler, Hedef Grubunun dış tedarikçileri, Hedef Müşterileri ve Hedef Müşterilerinin temsilcilerini;
24-56/1241-531 83/112 • Kurum: Rekabet Kurumu’nu; • Müşteri Stratejik Bilgisi: Ödeme hizmeti alanında faaliyet gösteren teşebbüslerin müşterilerine yönelik demografik bilgi, harcama alışkanlıklarını tutar, sektör vb. açılardan gösterir nitelikteki her türlü veri ile ödeme hizmeti alanında faaliyet gösteren teşebbüslerin yürütecekleri kampanya ya da satış stratejilerine ilişkin bilgiler başta olmak üzere Hedef Müşterileri tarafından Hedef Grubu tarafından gizli tutulması talep edilen Hedef Müşterilerine ve onların müşterilerine ait stratejik bilgileri; • Hedef Müşterisi: Hedef Grubunun müşteri sözleşmeleri kapsamında Kısa Karar tarihi itibarıyla aktif olarak hizmet verdiği/vereceği her bir müşteriyi; • Taahhüt Süresi: Kısa Karar’ın tebliğinden itibaren hesaplanacak 3 (üç) yıllık süreyi; • Taahhütler: İşbu dilekçede sunulan taahhütleri II. HEDEF GRUBU BÜNYESİNDE BULUNAN MÜŞTERİ STRATEJİK BİLGİSİ VE KİŞİSEL VERİLERE İLİŞKİN ENDİŞELER HAKKINDAKİ TAAHHÜTLER Taahhüt görüşmeleri çerçevesinde Devralma İşlemi sonrasında Hedef Grubu nezdinde yer alan Müşteri Stratejik Bilgisi ve kişisel verilere Alıcı Grubunun erişmesinin birtakım rekabet endişesi doğurabileceği tarafımıza iletilmiştir. Bu çerçevede aşağıdaki taahhütler sunulmaktadır: 1. Alıcı Grubu ve Hedef Grubu ayrı tüzel kişilikler altında faaliyet göstermeye devam edecektir. 2. Hedef Grubunun, Müşteri Stratejik Bilgisine ve Hedef Müşterilerine ilişkin Kişisel Verilere, Taahhüt Süresi boyunca Alıcı Grubu veya onun herhangi bir çalışanı erişmeyecektir. 3. Hedef Grubu, yukarıdaki taahhüdün etkin bir şekilde tesis edilmesi için aşağıdaki hukuki ve teknik önlemleri alacaktır: A. Hedef Grubu, Hedef Müşterileri için, iş akışı içinde Müşteri Stratejik Bilgisine ve Kişisel Verilere ulaşabilecek pozisyonlardaki çalışanlarını belirleyerek ilgili çalışanlarından Müşteri Stratejik Bilgisine ve Kişisel Verilere ilişkin yazılı gizlilik taahhüdü alacak ve bahse konu çalışanların listesi ile imzaya hazır taahhüdün maktu bir örneğini Kısa Kararın tebliğinden itibaren iki ay içinde Kuruma sunacaktır. Bu veri gizliliği taahhütlerinde Müşteri Stratejik Bilgisinin ve Kişisel Verilerin ilgili çalışanlar tarafından erişime yetkisi olmayan diğer kişiler ve Alıcı Grubu veya onun herhangi bir çalışanı ile paylaşılmayacağına dair hükümler yer alacaktır. B. Hedef Grubu, Müşteri Stratejik Bilgisine ve Kişisel Verilere sadece gizlilik taahhüdü vermiş çalışanlarının, dış tedarikçilerinin, Hedef Müşterilerinin ve onların temsilcilerinin erişmesini sağlayacak teknik önlemleri alacaktır. Bu kapsamda: i. Müşteri Stratejik Bilgisine ve Kişisel Verilere erişime ilişkin tüm teknik kayıtlar, ilgili müşterilerin ve denetime yetkili mercilerin denetimine elverişli bir şekilde tutulacaktır. ii. Hedef Grubuna ait donanım ve yazılımlar, Alıcı Grubu ve onun çalışanlarının erişimine kapalı olacaktır. iii. Hedef Grubu, Hedef Müşterilerine sunduğu operasyon hizmetlerini yalnızca kendi çalışanları, Hedef Grubu’nun çalışanları ve tedarikçileri ile gerçekleştirecektir. Bu kapsamda Alıcı Grubunun çalışanlarının Hedef Grubunun ilgili operasyonel hizmetlerine ve buna ilişkin sistemlerine erişimi olmayacaktır. iv. İşbu taahhüt kapsamında gizlilik taahhüdü vermiş Hedef Grubu çalışanları, tedarikçileri, Hedef Müşterileri ve onların temsilcileri (yani “Kullanıcılar”) dışındaki kişilerin Müşteri Stratejik Bilgisine ve Kişisel Verilere erişiminin önüne geçecek teknik erişim kısıtlamaları uygulanacaktır. Bu kapsamda Hedef Grubu, Müşteri Stratejik Bilgisinin ve Kişisel Verilerin Hedef Grubu dışına çıkmasını engellemek üzere aşağıdaki veri güvenliği önlemlerini alacak ve bu önlemlerin ne şekilde yerine getirildiğine ilişkin raporları/açıklayıcı dokümanların bir örneğini, Kısa Kararın tebliğinden itibaren iki ay içinde Kuruma sunacaktır:
24-56/1241-531 84/112 a) Hedef Grubu ve Alıcı Grubu’nun veri tabanlarının ayrı olması, b) Yetkisiz girişlerin ve bilgi sızması ya da veri hırsızlığının engellenmesi, c) Veri güvenliğini sağlayacak güvenlik duvarı sisteminin kullanılması, ç) Güncel bir antivirüs sisteminin kullanılması, d) Erişimlerin kişiye özel tekil ID’ler üzerinden sağlanması. Yukarıda a, b, c, ç ve d bentleri çerçevesinde yer alan veri güvenliği önlemleri, Hedef Grubu tarafından detayları aşağıda belirtildiği şekilde uygulanacaktır: 4. Hedef Grubu, Rekabet Kurulu’nun Kısa Kararı’nın tebliğ alınmasından itibaren bir ay içinde, mevcut Hedef Müşterilerini işbu taahhütler hakkında yazılı olarak bilgilendirecektir. III. MÜŞTERİLER İLE SÖZLEŞMESEL İLİŞKİLERİN DEVAMLILIĞINA İLİŞKİN ENDİŞELER HAKKINDAKİ TAAHHÜTLER Gerçekleştirilen taahhüt görüşmeleri çerçevesinde Hedef Grubunun müşterileri ile ilişkilerin Devralma İşlemi sonrasında sonlandırılmasının ya da yeni müşteriler ile sözleşmesel ilişkiye girilmemesinin birtakım rekabet endişeleri doğurabileceği tarafımıza iletilmiştir. Bu çerçevede aşağıdaki taahhütler sunulmaktadır: 1. Alıcı Grubu, Hedef Müşterileri ile Hedef Grubu arasındaki müşteri sözleşmelerini, müşterilerin sözleşmeyi ihlal etmesi veya tek taraflı olarak feshetmesi halleri hariç olmak üzere, süresinden önce feshetmeyeceğini kabul ve taahhüt eder. 2. Alıcı Grubu, Hedef Müşterileri ile Hedef Grubu arasında hâlihazırda yürürlükte olan müşteri sözleşmelerini, müşteriler tarafından talep edildiği takdirde ve sözleşmede yer alan yenileme koşullarına uygun olmak kaydıyla, Taahhüt Süresini aşmamak üzere yenilemeyi kabul ve taahhüt eder. Yetkisiz girişlerin ve bilgi sızması ya da veri hırsızlığının engellenmesi Müşteri Stratejik Bilgisine ve Kişisel Verilere yetkisiz erişilmesi, bilgilerin sızdırılması ve veri hırsızlığının engellenmesi için bağımsız üçüncü taraflardan tedarik edilen bir Veri Kaybı Önleme (DLP – Data Loss Prevention) uygulaması kullanılacaktır. Bu uygulama ile Hedef Müşterilerine ait Müşteri Stratejik Bilgisinin ve Kişisel Verilerin belirlenen kurallar çerçevesinde korunarak, Kullanıcılar haricindeki tarafların bu bilgilere erişimi kısıtlanacak ve bu bilgileri içeren her türlü veri setinin dış kanallara aktarılması engellenecektir. Hedef Grubu nezdindeki görevinden ayrılan Kullanıcıların veri erişim hakları silinecek veya bloke edilecektir. Veri güvenliğini sağlayacak güvenlik duvarı sisteminin kullanılması Müşteri Stratejik Bilgisinin ve Kişisel Verilerin güvenliğinin sağlanması amacıyla, bağımsız üçüncü taraflardan tedarik edilen bir güvenlik duvarı (Firewall) sistemi kullanılacaktır. İlgili güvenlik duvarı sistemi tek noktadan erişim denetimi yöntemiyle, sisteme tanınan kullanıcı ağı dışındaki tarafların veri erişimine yalnızca belirli yetkiler dahilinde izin verecek ve böylece yetkisiz veri erişimi ve siber saldırılar önlenecektir. Güncel bir antivirüs sisteminin kullanılması Kullanıcılar dışındaki tarafların Müşteri Stratejik Bilgisine ve Kişisel Verilere yetkisiz erişimini önlemek amacıyla, bağımsız üçüncü taraflardan tedarik edilen anti-virüs programları kullanılacaktır. Erişimlerin kişiye özel tekil ID’ler üzerinden sağlanması Kullanıcıların Müşteri Stratejik Bilgisine ve Kişisel Verilere erişimi, hesap yönetim sistemleri vasıtasıyla yalnızca Kullanıcılara ait tekil kullanıcı kimlikleri üzerinden sağlanacaktır.
24-56/1241-531 85/112 3. Alıcı Grubu, Hedef Müşterileri ile Hedef Grubu arasında halihazırda devam eden müşteri sözleşmeleri çerçevesinde, müşteriler sözleşmede yer alan taahhütlerine uygun hareket ettiği sürece ve hizmet kesintisine neden olan teknik bir sorun, versiyon geçişlerinde gerekli olan planlı kesintiler, kendisinden kaynaklanmayan sebepler veya mücbir sebepler olmadıkça, ilgili müşteri sözleşmelerinde belirtilen Hizmet Seviye Koşullarına uygun olarak hizmet vereceğini kabul ve taahhüt eder. 4. Alıcı Grubu, Hedef Müşterilerinden olmayan ve fakat olmak isteyen potansiyel müşterilerin Hedef Grubunun hâlihazırda başka bir müşterisine sunduğu bir hizmeti almak istemesi durumunda; potansiyel müşterilerine (i) Hedef Grubunun halihazırda diğer müşterilerine sağladığı hukuki ve teknik koşullara denk, (ii) o tarihteki güncel piyasa koşulları uyarınca, ilgili hizmetler için müşterilerine hâlihazırda sunduğu bedeller ile uyumlu olması ve (iii) mevcut teknik kapasitesinin el vermesi kaydıyla, aynı içerik ve kapsamda hizmeti sunmayı kabul ve taahhüt eder. IV. TAAHHÜTLERİN SÜRESİ VE RAPORLANMASI İşbu dilekçede paylaştığımız taahhütlerinin süresi ve uygulanması ile ilgili taahhütlerimizi aşağıda arz ederiz: 1. Alıcı, Taahhüt Süresi boyunca işbu taahhütler ile bağlı kalmayı kabul ve taahhüt eder. 2. Alıcı, işbu taahhütte yer alan hukuki ve teknik önlemlerin İşlem Kapanışı öncesinde uygulamaya/yürürlüğe konmuş olacağını taahhüt eder. 3. Alıcı, Taahhütlere uygun davrandığına dair Kamu Gözetimi Muhasebe ve Denetim Standartları Kurumu tarafından belirlenen ve “Rekabet Kurulu Kararlarında Yer Verilen Taahhüt ve Şartların Yerine Getirilip Getirilmediğine İlişkin Denetim Hizmetini Yapmaya Yetkili Bağımsız Denetim Kuruluşları Listesi”nde yer alan ve kendi atayacağı bağımsız denetçilerden biri aracılığı ile Kuruma raporlama yapmayı kabul ve taahhüt eder. Bu kapsamdaki raporlama, Kısa Karar’ın tebliğinden itibaren her bir takvim yılının sona ermesinden itibaren iki ay içinde Kuruma sunulacaktır. SONUÇ Yukarıdaki taahhütler ışığında, Sayın Kurulunuzdan Devralma İşlemi’ne izin vermesini arz ve talep ederiz”. G.3.4.2. PARAM Tarafından Sunulan İlk Taahhüt Metnine Yönelik İletilen Üçüncü Taraf Görüşleri (263) Kurulun 14.03.2024 tarihli ve 24-12/262-M sayılı nihai inceleme kararında yer alan, “Nihai inceleme sürecinde Param Holding International Coöperatief U.A. tarafından sunulan taahhütlere ilişkin olarak üçüncü kişilerin görüşlerinin alınması” hükmü uyarınca 26.03.2024 tarihli ve 86330 sayılı yazı ile elektronik para kuruluşlarına (36 adet), 26.03.2024 tarihli ve 86338 sayılı yazı ile dış hizmet sağlayıcılarına (19 adet), 26.03.2024 tarihli ve 86327 sayılı yazı ile ödeme kuruluşlarına (21 adet) ve 26.03.2024 tarihli ve 86328 sayılı yazı ile bankalara (29 adet) olmak üzere toplamda 105 adet teşebbüse PARAM tarafından sunulan taahhütlere ilişkin görüş ve önerileri sorulmuştur. (264) İletilen görüşler kapsamında 27 teşebbüs taahhütleri yeterli bulduğunu, 25 teşebbüs ise yeterli bulmadığını belirtmiştir. Öte yandan ilgili bilgi isteme yazısına cevaben 25 teşebbüs ise görüş ve önerisinin bulunmadığını iletmiştir. Bu kapsamda metne dair kapsamlı öneriler sunan (.....) görüşlerine aşağıda toplulaştırılmış biçimde yer verilmektedir.
24-56/1241-531 86/112 A. Teknik Açıdan Öneriler 1. DLP (Data Loss Prevention) Sistemlerine İlişkin; • Veri sınıflandırmasının ve kritik verilerin tespitinin doğru yapılması ve kritik verilerin Veri Kayftbı Önleme (DLP-Data Loss Prevention) sistemlerine tanımlanması gerektiği zira aksi halde DLP sistemlerinin hangi verilerin kritik olacağını bilemeyeceği ve buradaki bir eksikliğin veri sızıntısına sebebiyet verebileceği dolayısıyla DLP sistemlerinin devre dışı bırakılmasının önüne geçecek şekilde prosedürlerin kurgulanması gerektiği. 2. Erişimlerin Kişiye Özel Tekil ID’ler Üzerinden Sağlanmasına İlişkin; • Taahhüt metninde yer alan Tanımlar bölümüne ‘Tekil ID’ sisteminin neyi kapsadığı ile ne tür bir çift taraflı doğrulamanın (SMS, 2FA- Two Factor Authentication vs) uygulanacağının eklenmesi, Tekil ID’lerin değiştirilemezliğinden ve ‘ID’ ile belirtilmiş olan kullanıcı bilgileri ve kimlik doğrulama süreçlerinin yeterli ve güçlü korumayı sağladığından emin olunması gerektiği, her tekil ID’nin sadece bir kişi tarafından kullanıldığını garanti edecek şekilde UEBA (kullanıcı varlık davranış analizi) uygulamasının kullanılması ve ortam fark etmeksizin bir kullanıcının birden fazla oturum açmasının engellenmesine ilişkin sistem kurgulanması gerektiği, • Kullanıcıların dışarıdan çeşitli yöntemlerle (OWA- web access, ActiveSynch gibi) e-postalara erişiminin kısıtlanması şayet erişim ihtiyacı bulunması halinde ise cihaz yönetim programı (MDM- mobile device management) kullanılması gerektiği, e-posta ve eklerinin şifresiz olarak DLP kullanılmadan gönderilmesinin önlenmesi gerektiği, veri tabanlarının ayrı olması durumunda bile veri tabanlarına erişimi olan şahısların bu bilgileri çıkartmasının mümkün olacağı, • Tüm PC’lerin Bios68 erişimlerinin şifre ile korunması gerektiği, PC’lere ikinci bir işletim sistemi kurulmasının veya farklı bir ortamdan başlatılmasının (boot) önlenmesi gerektiği. 3. Fiziki Olarak Veri Güvenliğinin Sağlanmasına İlişkin; • Verilerin fiziksel ortamlardan USB, kompakt disk ile kopyalanması veya harici disklerle çıkarılması durumlarına ilişkin önlem alınması gerektiği, tüm PC ve sunucuların USB girişlerinin kapatılması gerektiği ve bunların dosya paylaşım platformlarına erişiminin engellenmesi gerektiği, • Hem düzenli hem düzensiz hem de fiziksel ortamda bulunan verilerin kritiklik ve hassaslık seviyesine göre geriye dönük sınıflandırılmasının ve etiketlenmesinin veri güvenliği için muhakkak gerekli olduğu, her türlü veriye gerçek zamanlı ve sürekli olarak erişimlerin kontrolünün ve güvenliğinin sağlanması gerektiği, • KARTEK’in sistemlerinin veri merkezinde konumlandığı fiziksel kabinetin PARAM’ın kabinetinden tamamen izole olması gerektiği ve PARAM’ın hiçbir çalışanının bu sistemlere erişiminin olmaması gerektiği. 68 Temel Giriş Çıkış Sistemi (Basic Input Output System-BIOS), işletim sistemiyle donanım arasındaki bütün bağımsız sürücü programlarını yönetir.
24-56/1241-531 87/112 4. Veri Güvenliğini Sağlayacak Güvenlik Duvarı (Firewall) Kullanımına İlişkin; • Firewall kullanımının yeterli ve etkin bir koruma sağlayabilmesi için güvenlik duvarı üzerinde kurgulanacak kuralların detaylarının taahhüt metnine eklenmesi gerektiği, güvenlik duvarlarının bünyesinde bulundurduğu kurallar bütünü ile erişimleri kısıtladığı veya izin verdiği ve bu yolla erişimleri kontrol ettiği, dolayısıyla gözden kaçabilecek herhangi bir kural veya bilinçli eklenebilecek bir kuralın sistemleri bu erişimlere izin verir hale getireceği, • Firewall ve DLP’nin tek başına yeterli olamayabileceği, antivirüs, WAF, IPS ve SOC gibi güvenlik ürün ve süreçlerine ihtiyaç duyulabileceği, • Veri odasına erişimlerde clean teams69 desteği alınabileceği. 5. Denetim İzi (Security Information and Event Management-SIEM Ürünleri) Kullanımına İlişkin; • Sistem erişimlerini, veri erişimlerini, her türlü sistem ve kullanıcı aktivitesini zaman ve güven damgalı, silinemez ve değiştirilemez bir şekilde saklayacak (loglayacak) Denetim İzi uygulamalarının mutlaka benimsenmesi gerektiği, bu ürünlerin birbirini yedeklemek üzere birden fazla şekilde kurulumunun yapılarak ve izleme-alarm mekanizmalarının konfigüre edilerek detaylı bir sürecin oluşturulması gerektiği, • Veri erişimi ve sistem erişimi loglarının tamamen bağımsız merkezi bir ortamda zaman ve güven damgalı şekilde değiştirilemez ve silinemez şekilde saklanması gerektiği, bu loglara sadece KARTEK’in yetkili kullanıcılarının erişimi olması gerektiği, çeşitli kaynaklardan gelen güvenlik olaylarının ve günlüklerinin gerçek zamanlı olarak izlenmesi ve analizini sağlayacak ürünlerin bulunması gerektiği, • Tüm kullanıcı ara yüzlerinin, işletim sistemlerinin, aktif dizin yapısının, ağ ve güvenlik cihazlarının, güvenlik uygulamalarının, firewall cihazlarının, veri tabanları ve tüm yönetilebilir cihazlara erişimler ile değişiklikler ve tüm aktivitelerin denetim izinin oluşturulması gerektiği, bu izlerin merkezi bir log yapısı içinde tutularak sektörde bilindik ve öncü bağımsız denetim firmalarından seçilecek bir firma tarafından periyodik olarak denetime tabi tutulması gerektiği. B. Taahhüt Metnine İlişkin Öneriler 1. Yükümlülüklerin Her İki Tarafı Kapsamadığına İlişkin; • Taahhütler ile getirilen yükümlülüklerin kapsamının sadece PARAM bakımından değil aynı zamanda KARTEK’i kapsayacak şekilde genişletilmesi gerektiği. 2. Karşılıklı Çalışan/Üstdüzey Yönetici/ YK Üyesi Pozisyonlarına İlişkin İstihdam Geçişinin Önlenmesi; • Taahhüt süresi boyunca KARTEK bünyesinde “Kullanıcılar” olarak tanımlanan çalışan pozisyonlarında bulunanların PARAM’a geçiş yapmaması, 69 Birleşme-devralma süreci boyunca kritik bilgilere erişimin sadece önceden üyeleri belirlenmiş sınırlı bir ekibe özgülenmesini ve devir işlemi sonuçlanana kadar bu ekip dışında hiçbir personelle paylaşılmamasını ifade eder. https://www.noerr.com/en/insights/the-clean-team-approach-in-ma-and-pe, Erişim Tarihi: 21.11.2024.
24-56/1241-531 88/112 • PARAM’da istihdam edilen çalışanlardan herhangi birinin KARTEK bünyesinde “Kullanıcılar” olarak tanımlanan çalışan pozisyonlarına geçiş yapmaması, • PARAM ve KARTEK’in Üst Düzey Yönetici ve/veya Yönetim Kurulu Üyelerinin karşılıklı olarak istihdam edilmek üzere transfer edilmemesi, • PARAM ve KARTEK bünyesinde yer alan şirketlerden her birinin Yönetim Kurulu üyelerinin farklı kişilerden teşekkül etmesi. 3. Sözleşmelerin Yenilenmesine İlişkin Piyasa Koşulları Kavramının Somutlaştırılması; • “Piyasa Koşulları Kavramı”nın ilgili yıla ilişkin olarak TÜİK tarafından yayımlanan TÜFE ve ÜFE oranları dikkate alınarak “(ÜFE+TÜFE)/2” şeklinde hesap edilen oran üzerinden somutlaştırılması. 4. Taahhütlerin Başlangıç Tarihi ve Süresinin Belirlenmesi; • Taahhüt metninde (IV. Başlık 2. madde) “Alıcı, işbu taahhütte yer alan hukuki ve teknik önlemlerin İşlem Kapanışı öncesinde uygulamaya/yürürlüğe konmuş olacağını taahhüt eder.” şeklinde işaret edilen taahhütlerin başlangıç tarihinin tanımlar kısmında yer alan; “Kısa Karar’ın tebliğinden itibaren hesaplanacak” ibaresine uygun olacak şekilde Kısa Karar tebliğinin esas alınarak yeknesaklaştırılması, • Taahhüt metninde “Taahhüt Süresi: Kısa Karar’ın tebliğinden itibaren hesaplanacak 3 (üç) yıllık süreyi;” ifadesine ilişkin olarak stratejik verilerin herhangi bir zaman içerisinde stratejik niteliği kaybetmeyecek türden olduğu, bu kapsamda da 3 yıllık sürenin yeterli görülmeyeceği, gizli bilgi niteliğinde kişisel veriler bakımından hukuki yükümlülüğün süresiz devam etmesi gerektiği, süresiz korunma mümkün değilse sektörde yaygın uygulanan 10 yıl süreyle korumanın uygulanabileceği, taahhüt süresinin 5 yıl olarak belirlenebileceği. 5. Bağımsız Denetim Süresine İlişkin; • Taahhüt süresi boyunca gerçekleştirilecek bağımsız denetimin etkinliğini ve sürekliliğini sağlamak amacıyla yılda bir olarak öngörülen denetimin altı ay arayla olacak şekilde yılda iki kez gerçekleştirilmesi gerekebileceği. 6. Hizmet Seviye Koşulları (Service Level Agreement-SLA) Hükmüne İlişkin; • Sözleşmede taahhüt edilen SLA standartlarının sağlanamadığı durumlara yönelik olarak cezai şart öngörülmeyebileceği yahut öngörülmesi durumda yetersiz olabileceği, bu çerçevede PARAM’ın SLA standartlarını bilinçli bir şekilde asgari düzeyde sağlayarak cezai şart ödemeyi göze alabileceği, dolayısıyla KARTEK’in son 3-5 yıla ilişkin SLA ortalamasının dikkate alınabileceği. 7. Taahhütlerin Yürürlükteki Mevzuat Hükümlerinden İbaret Olduğu; • Taahhütlerin işlem taraflarının faaliyetleri itibarıyla tabi oldukları mevzuat çerçevesinde yer verilen yükümlülüklerden ibaret olduğu, bu haliyle rekabetçi endişeleri gidermekten uzak olması sebebiyle taahhütlerin kapsamının genişletilmesi gerektiği.
24-56/1241-531 89/112 8. Sözleşme Yenileme Koşullarına İlişkin; • Sözleşmelerde yer alan yenileme koşullarına ilişkin hükümlerin genellikle belirli olmadığı bu kapsamda yenileme koşullarının boşluk yaratmayacak şekilde kaleme alınması gerektiği, • “Alıcı Grubu, Hedef Müşterileri ile Hedef Grubu arasında hâlihazırda yürürlükte olan müşteri sözleşmelerini, müşteriler tarafından talep edildiği takdirde ve sözleşmede yer alan yenileme koşullarına uygun olmak kaydıyla, Taahhüt Süresini aşmamak üzere yenilemeyi kabul ve taahhüt eder.” ifadesinde yer alan “Taahhüt Süresini aşmamak üzere” ibaresinin “Taahhüt Süresi içinde” olarak revize edilmesi gerektiği. 9. Üçüncü Kişilerin Bilgilendirilmesine İlişkin; • Taahhüt metninde üçüncü tarafların bilgilendirilmesine ilişkin hükmün “Hedef Grubu, Rekabet Kurulu’nun Kısa Kararı’nın tebliğ alınmasından itibaren bir ay içinde, mevcut Hedef Müşterilerini işbu taahhüt metnini yazılı olarak iletmek suretiyle bilgilendirecektir.” şeklinde revize edilmesi. 10. Olası Bağlama Uygulamalarına İlişkin; • PARAM ve KARTEK’in müşterilerine yönelik bağlama fiilini gerçekleştirmemek adına paket satışlarda ücret tutarı belirlenirken sunulacak hizmet bakımından Hedef ve Alıcı Grubu hizmetlerinin ayrı ayrı belirtilmesinin gerekeceği. 11. Müşteri Stratejik Bilgisinin Tanımına İlişkin; • “Müşteri Stratejik Bilgisi: Ödeme hizmeti alanında faaliyet gösteren teşebbüslerin müşterilerine yönelik demografik bilgi, harcama alışkanlıklarını tutar, sektör vb. açılardan gösterir nitelikteki her türlü veri ile ödeme hizmeti alanında faaliyet gösteren teşebbüslerin yürütecekleri kampanya ya da satış stratejilerine ilişkin bilgiler başta olmak üzere Hedef Müşterileri tarafından Hedef Grubu tarafından gizli tutulması talep edilen Hedef Müşterilerine ve onların müşterilerine ait stratejik bilgileri;” tanımından “Hedef Müşterileri tarafından Hedef Grubu tarafından gizli tutulması talep edilen” ifadesinin çıkarılması. (265) Yukarıda yer verilen üçüncü taraf görüşleri yapılan toplantılarda PARAM’a iletilerek anılan tarafın değerlendirmelerine sunulmuştur. Bu doğrultuda PARAM tarafından sunulan Nihai Taahhüt Metni aşağıda yer almaktadır. G.3.4.3. PARAM Tarafından Sunulan Nihai Taahhüt Metni (266) 13.08.2024 tarihli ve 55184 sayılı Nihai Taahhüt Metni’ne aşağıda yer verilmektedir: “NİHAİ İNCELEME BİLDİRİMİ İLE PAYLAŞILAN REKABETÇİ ENDİŞELERİ GİDERMEK ÜZERE SUNMAKTA OLDUĞUMUZ NİHAİ TAAHHÜTLER I. TAAHHÜTLERE İLİŞKİN TANIMLAR İşbu Taahhüt Metni’nde kullanılan tanımlar, alfabetik sıra ile aşağıda paylaşılmaktadır: ● Alıcı: Param Holdings International Coöperatief U.A.’yi; ● Alıcı Grubu: Hedef Grubu hariç olmak üzere, 4054 sayılı Rekabetin Korunması Hakkında Kanun kapsamında Alıcı’nın bünyesinde bulunduğu ekonomik bütünlüğü; ● Devralma İşlemi: Rekabet Kurumu’na bildirilen ve Alıcı tarafından halihazırda Hedef’in %(.....) oranındaki hissesinin (payının) ve dolayısıyla tek kontrolünün devralınması işlemini;
24-56/1241-531 90/112 ● Hedef: Kartek Holding Anonim Şirketi’ni; ● Hedef Grubu: 4054 sayılı Rekabetin Korunması Hakkında Kanun kapsamında Alıcı Grubu hariç olmak üzere Hedef’in içinde bulunduğu ekonomik bütünlüğü; ● Hedef Müşterisi: Hedef Grubu’nun müşteri sözleşmeleri kapsamında Kısa Karar tarihi itibarıyla aktif olarak hizmet verdiği/vereceği her bir müşteriyi; ● İşlem Kapanışı: 4054 sayılı Rekabetin Korunması Hakkında Kanun ve 2010/4 sayılı Rekabet Kurulundan İzin Alınması Gereken Birleşme ve Devralmalar Hakkında Tebliğ kapsamında Devralma İşlemi özelinde Rekabet Kurulu’nun ve ayrıca Türkiye Cumhuriyet Merkez Bankası’nın Devralma İşlemi’ne izin vermesinden sonra kontrol değişikliğinin gerçekleştiği anı; ● Kart: Kredi kartı, banka kartı veya ön ödemeli kartı; ● Kısa Karar: İşbu taahhüt metninin bağlayıcı hale getirilerek Devralma İşlemi’ne izin verildiğine ilişkin Rekabet Kurulu’nun kısa kararını; ● Kişisel Veri: 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki kişisel veri tanımını; ● Kullanıcılar: Hedef Grubu sistemlerinde kullanıcı kodu tanımlanan hedef grubu çalışanları ve Hedef Grubu’nun dış tedarikçilerini; ● Kurul: Rekabet Kurulu’nu; ● Kurum: Rekabet Kurumu’nu; ● Müşteri Stratejik Bilgisi: Hedef Grubu’nun veri tabanlarında tutulan veya Hedef Grubu’nun veri tabanlarında tutulan verilerin işlenmesi sonucu elde edilen Ödeme hizmeti alanında faaliyet gösteren teşebbüslerin müşterilerine yönelik demografik bilgi ve harcama alışkanlıklarını tutar, sektör vb. açılardan gösterir nitelikteki her türlü veri ile ödeme hizmeti alanında faaliyet gösteren teşebbüslerin yürütecekleri kampanya ya da satış stratejilerine ilişkin bilgiler başta olmak üzere Hedef Müşterilerine ve onların müşterilerine ait stratejik veya rekabete duyarlı bilgileri; ● Operasyon Hizmetleri: Kart, POS, ATM back office hizmetlerini; ● Param: TURK Elektronik Para Anonim Şirketi’nin markası olan Param’ı; ● Potansiyel Müşteriler: İşlem Kapanışı itibarıyla Hedef Müşterilerinden olmayan ve fakat Hedef’ten hizmet almak suretiyle Hedef Müşterisi olmak adına Hedef’le iletişime geçen tarafları; ● Sistem: Hedef Grubu’nun müşterilerine canlı/üretim ortamında hizmet verdiği ve Müşteri Stratejik Bilgilerinin tutulduğu uygulama sunucularını ve veritabanı sunucularını; ● Taahhüt Başlangıç Günü: Rekabet Kurulu’nun İşlem’e izin verdiğine dair Kısa Kararın Alıcı Grubu’na tebliğ edildiği günü; ● Taahhüt Süresi: Rekabet Kurulu’nun İşlem’e izin verdiğine dair Kısa Kararın Alıcı Grubu’na tebliğ edildiği gün başlayacak olan 3 (üç) yıllık süreyi; ● Taahhütler: İşbu metinde sunulan taahhütleri; ● Taahhüt Metni: İşbu metinde yer alan tüm taahhütlerin yer aldığı bütünleyici metni; ● TCMB: Türkiye Cumhuriyeti Merkez Bankası’nı; ● Tekil Kimlik: Kullanıcıların sisteme erişimine yönelik olarak kişiye özel açılmış kullanıcı kodunu; ● TURKpara: TURK Elektronik Para Anonim Şirketi’ni; ifade eder.
24-56/1241-531 91/112 I. HEDEF GRUBU BÜNYESİNDE BULUNAN MÜŞTERİ STRATEJİK BİLGİSİ VE KİŞİSEL VERİLERE İLİŞKİN ENDİŞELER HAKKINDAKİ TAAHHÜTLER Bildirim’de Devralma İşlemi sonrasında Hedef Grubu nezdindeki verilere ilişkin ileri sürülen rekabetçi endişeleri giderebilmek amacıyla aşağıdaki taahhütler sunulmaktadır: 1. Alıcı Grubu ve Hedef Grubu hukuki olarak ayrı tüzel kişilikler altında faaliyet göstermeye devam edecektir. 2. Hedef Grubu’nun kontrolünde bulunan Sistem’e Alıcı Grubu’nun herhangi bir çalışanı Taahhüt Süresi boyunca erişmeyecektir. Bunu sağlamak adına aşağıdaki önlemler alınacaktır: A. Hedef Grubu, iş akışı içinde Müşteri Stratejik Bilgisine ve Kişisel Verilere ulaşabilecek pozisyonlardaki çalışanlarını belirleyerek ilgili çalışanlarından Müşteri Stratejik Bilgisine ve Kişisel Verilere ilişkin yazılı gizlilik taahhüdü alacaktır. Söz konusu gizlilik taahhüdünün bir örneği ekte sunulmaktadır. Bu veri gizliliği taahhütlerinde Müşteri Stratejik Bilgisi’nin ve Kişisel Verilerin ilgili çalışanlar tarafından erişime yetkisi olmayan diğer kişiler ve Alıcı Grubu veya onun herhangi bir çalışanı ile paylaşılmayacağına dair hükümler yer alacaktır. Müşteri Stratejik Bilgisine ve Kişisel Verilere erişebilen çalışanların listesiyle, anılan Gizlilik Taahhütlerinin birer kopyası Kısa Karar’dan itibaren 60 gün içinde Kurum’a tevsik edilecektir. Yeni çalışanlardan alınan Gizlilik Taahhütlerine ise işbu Taahhüt Metni’ne yönelik hazırlanacak raporda yer verilecektir. B. Hedef Grubu, Sistem’e yalnızca Kullanıcılar’ın erişmesini sağlamak amacıyla aşağıdaki önlemleri alacaktır: i. Hedef Grubuna ait Sistem’e, Alıcı Grubu çalışanlarının erişmesini mümkün kılacak şekilde Alıcı Grup çalışanlarına herhangi bir kullanıcı kodu açılmayacaktır. ii. Hedef Grubu, Hedef Müşterisi’ne sunduğu Operasyon Hizmetleri’ni yalnızca kendi çalışanları ve tedarikçileri ile gerçekleştirecektir. Bu kapsamda Alıcı Grubu’nun çalışanlarının Hedef Grubu’nun müşterilerine hizmet verdiği üretim ortamlarına erişimi olmayacaktır. iii. Kullanıcıların Sistem’e erişimi Kullanıcılar’a ait Tekil Kimlik üzerinden sağlanacaktır. iv. Birden fazla kişinin kullanabileceği şekilde ortak kullanıcı kodu oluşturulmayacaktır. v. Tekil Kimlik oluşturulan kişilerin Sistem’e erişimi çift taraflı doğrulamaya (authenticator, SMS, push notification, token code vb. araçlarla) tabi kılınacaktır. vi. Sistem denetim izleri bir SIEM (Security Information and Event Management) ürünü marifetiyle değiştirilemez ve silinemez bir şekilde saklanacaktır. vii. Sistem’in güvenliğinin sağlanması, iç ve dış ağ trafiğinin denetlenmesi ve filtrelenmesi amacıyla, bağımsız üçüncü taraflardan tedarik edilen bir güvenlik duvarı (=firewall) sistemi kullanılacaktır. viii. Kullanıcılar dışındaki tarafların Sistem’e yetkisiz erişimini önlemek amacıyla Sistem’e zararlı yazılımların (virüs, trojan, back-door, vb.) bulaşmasını tespit ederek engellemek üzere bağımsız üçüncü taraflardan tedarik edilen anti-virüs programları kullanılacaktır. C. Verilerin Hedef Grubu dışına çıkarılmasını engelleme amacıyla aşağıdaki önlemler alınacaktır: i. Hedef Grubu ile Alıcı Grubu farklı veri tabanları kullanacaktır. Bu kapsamda, bu iki grubun veri tabanı sunucuları aynı kabinet içerisinde yer almayacaktır. ii. Hedef Grubu çalışanlarının e-postalarına web aracılığıyla erişmesi yasaklanacaktır. Hedef Grubu network’ü dışından OWA (Outlook Web Access) erişimi kapatılacaktır. iii. Hedef Müşterilerine ait Kart numaralarına erişim yetkisi olan Kullanıcılar tarafından, bu numaraların e-posta ile Alıcı Grup çalışanlarına toplu bir şekilde gönderilmesini engelleme amacıyla bağımsız üçüncü taraflardan tedarik edilen ve Veri Kaybı Önleme (DLP – Data Loss
24-56/1241-531 92/112 Prevention) fonksiyonu olan bir uygulama, Kullanıcı PC’lerine yüklenecek ve Kart numarası çıkışını engelleyecek şekilde tanımlar yapılacaktır. iv. Hedef Grubu nezdindeki görevinden ayrılan çalışanların kullanıcı tanımları, ilgili çalışan işten ayrıldıktan sonra silinecek veya bloke edilecektir. 3. Hedef Grubu, Taahhüt Başlangıç gününden itibaren bir ay içinde, mevcut Hedef Müşterilerini işbu Taahhüt Metni’nin ticari sırlardan arındırılmış halini yazılı olarak iletmek suretiyle işbu Taahhütler hakkında yazılı olarak bilgilendirecektir. III. MÜŞTERİLER İLE SÖZLEŞMESEL İLİŞKİLERİN DEVAMLILIĞINA VE/VEYA RAKİPLERE VERİLECEK ALTYAPI HİZMETLERİNE İLİŞKİN REKABETÇİ ENDİŞELER HAKKINDAKİ TAAHHÜTLER Girdi kısıtlamasına yönelik endişeleri giderebilmek amacıyla aşağıdaki taahhütler sunulmaktadır: 1. Alıcı Grubu, Hedef Müşterileri ile Hedef Grubu arasındaki müşteri sözleşmelerini, müşterilerin ilgili ödeme yükümlülüğünü yerine getirmemesi başta olmak üzere sözleşmedeki herhangi bir yükümlülüğünü ihlal etmesi, sözleşmeyi tek taraflı olarak feshetmesi veya sözleşmenin karşılıklı mutabakatla sona erdirilmesi halleri hariç olmak üzere, süresinden önce feshetmeyeceğini kabul ve taahhüt eder. 2. Alıcı Grubu, Hedef Müşterileri ile Hedef Grubu arasında hâlihazırda yürürlükte olan müşteri sözleşmelerini, Hedef Müşterileri tarafından talep edildiği takdirde ve sözleşmede yer alan yenileme koşullarına uygun olmak kaydıyla, Taahhüt Süresi içinde yenilemeyi kabul ve taahhüt eder. Mevcut Müşterilerin Hedef Grubu’ndan aldıkların hizmetin niteliğinde, koşullarında veya kapsamında herhangi bir değişiklik yapmak istemesi üzerine Hedef Grubu ile mevcut müşterilerinin uzlaşarak yeni bir sözleşme imzaladığı hallerde, mevcut sözleşmede yer alan yenileme koşullarından farklı koşullar belirlenebilir. Mevcut Müşteriler ile yapılacak sözleşmeler de işbu Taahhüt Metni’nin III,4 bölümündeki sınırlamaya tabi olacaktır. 3. Sözleşmenin yürürlük süresinin Taahhüt Süresini aşması, işbu Taahhüt Metni’ndeki taahhütlerin süresinin uzadığı şeklinde yorumlanamaz. 4. Alıcı Grubu, Hedef Müşterilerinden olmayan ve fakat Hedef Müşterisi olmak isteyen Potansiyel Müşterilerin Hedef Grubunun hâlihazırda başka bir müşterisine sunduğu bir hizmeti almak istemesi durumunda; Potansiyel Müşterilerine (i) Hedef Grubunun halihazırda diğer müşterilerine sağladığı hukuki ve teknik koşullara denk, (ii) o tarihteki güncel piyasa koşullarından sistematik ve önemli ölçüde ayrışmayan fiyatlama üzerinden ve (iii) mevcut teknik kapasitesinin el vermesi kaydıyla, benzer içerik ve kapsamda hizmeti sunmayı kabul ve taahhüt eder. IV. HEDEF GRUBU İLE TURK ELEKTRONİK PARA A.Ş. ARASINDAKİ YAPISAL ENDİŞELERE YÖNELİK TAAHHÜTLER 1. Alıcı Grubu, Alıcı Grubu bünyesinde bulunan tüzel kişiliklerin yönetim kurulunda yer alan yönetim kurulu üyelerinden herhangi birinin, taahhüt süresi boyunca, aynı anda Hedef Grubu bünyesindeki şirketlerde nezdinde yönetim kurulu üyesi sıfatını kazanmayacağını taahhüt eder. V. TAAHHÜTLERİN SÜRESİ, DENETLENMESİ VE RAPORLANMASI İşbu dilekçede paylaştığımız taahhütlerinin süresi ve uygulanması ile ilgili taahhütlerimizi aşağıda arz ederiz: 1. Alıcı, Taahhütlerle Taahhüt Başlangıç Gününden itibaren 3 (üç) yıllık süre boyunca bağlı kalmayı kabul ve taahhüt eder. 2. Alıcı, işbu Taahhüt Metni’nin II,2 bentlerinde yer alan hukuki ve teknik önlemleri en geç TCMB’nin izin kararından itibaren başlayacak 60 günlük süre içerisinde uygulamaya/yürürlüğe koyacaktır.
24-56/1241-531 93/112 3. İşbu Taahhüt Metni’nde yer alan Taahhütler, ne zaman başladığından bağımsız olarak, Rekabet Kurulu’nun İşlem’e izin verdiğine dair Kısa Karar’ın Alıcı Grubu’na tebliğ edildiği tarihten 3 (üç) yıl sonra sona erecektir. 4. Alıcı, Taahhütlere uygun davrandığına dair Kamu Gözetimi Muhasebe ve Denetim Standartları Kurumu tarafından belirlenen ve “Rekabet Kurulu Kararlarında Yer Verilen Taahhüt ve Şartların Yerine Getirilip Getirilmediğine İlişkin Denetim Hizmetini Yapmaya Yetkili Bağımsız Denetim Kuruluşları Listesi”nde yer alan ve kendi atayacağı bağımsız denetçilerden biri aracılığı ile Kuruma raporlama yapmayı kabul ve taahhüt eder. Bu kapsamdaki raporlama, Taahhüt Başlangıç Günü’nden itibaren 12 (oniki) aylık periyotlar için hazırlanacak olup ilgili 12 (oniki) ayı takip eden 6. (altıncı) ayın sonuna kadar Kurum’a sunulacaktır.” (267) Ayrıca Nihai Taahhüt Metni’nin ekinde yer verilen “Çalışan Bilgi Güvenliği Taahhütnamesi” aşağıdadır: “Yazılı ya da sözlü, her ne suretle olursa olsun öğrendiğim, firmaya veya firmanın müşterilerine veya firmanın personeline ait; firma veri tabanlarında tutulan tüm bilgiler, firma uygulamaları, dosya sunucuları ve portallarında tutulan tüm bilgiler, yerel ağ mimarisi, veritabanı mimarisi ve veri modelleri, görsel tasarıma ilişkin bilgiler ve ekran görüntüleri, yazılım geliştirme metodolojisi ve buna ilişkin dokümantasyon, firmanın güvenlik sistemleri bilgileri, güvenlik tarama (penetrasyon testi) sonuçları ve raporları, her türlü yazılım, donanım, proje planları, süreç bilgileri, iş analizleri, teknik analizler, test plan ve sonuçları, yazılım kurulum anahtarları, yedekleme medyaları, her türlü fikir, buluş, metot, marka ve ticari sır, yasal korumaya konu olan ya da olmayan her türlü yenilik, tüm ticari, mali ve teknik bilgiler, master planlar, stratejiler ve stratejik planlar, stratejik ittifaklar ve ortaklara ilişkin bilgiler, şartnameler, teklifler, veriler, grafikler, formüller, dizaynlar, planlar, raporlar, satış bilgileri, pazarlama bilgileri, ticari bilgiler, tanımlar, bilgisayar programları, tasarımlar, şifreler, teknikler, kavramlar, sistemler, deneysel çalışmalar ve bu sayılanlarla sınırlı olmaksızın her türlü bilgiyi; büyük bir gizlilik içinde devamlı olarak gizli tutmayı, saklamayı, korumayı, üçüncü taraflarla hangi suretle olursa olsun vermemeyi ve/veya açıklamamayı, doğrudan ya da dolaylı olarak iş amaçları dışında kullanmamayı, şahsi çıkar amacıyla ya da iç/dış mevzuata aykırı şekilde manipüle etmemeyi, firma bünyesindeki çalışma sonlandığında gizli bilgi içeren her türlü materyali (yazılı doküman, CD, disket, USB disk, notebook vb.) firmaya hemen iade etmeyi, firmada kullanılan sunucu ve iş istasyonlarına lisanssız ve yasadışı yazılım kurmamayı, firma hakkında yazılı ve görsel basına Firmanın önceden yazılı ve açık izni olmaksızın beyanat vermemeyi, firma içinde geliştirilen ve kullanılan ürünler hakkında hiçbir şekilde Firma dışına bilgi vermemeyi, kişisel internet sayfasında, özel internet günlüğünde (blog), forumlarda vs. yazmamayı, yayın organlarına bilgi vermemeyi kurum içerisinde dahi olsa ilgili birim veya kişiler ile sadece işin gerektirdiği kadar bilgi paylaşacağımı ve bu bilgilerin dışarıya sızmasına veya bu bilgilere ulaşılmasına yardımcı olmamayı ve aracılık etmemeyi, firma içinde geliştirilen ya da kullanılan yazılım projelerinin kaynak kodunu, herhangi bir yöntem ile Firma dışına çıkarmamayı, projelerin fikirlerini ve teknolojilerini kullanarak kısmen ya da tamamen özel olarak ürün geliştirmemeyi ve bu ürünleri kar amacı ile satmamayı, firma bilgi güvenliği politikalarına uymayı, bu taahhütnamenin firma ile iş akdimin sona ermesi halinde dahi geçerliliğini süresiz olarak koruyacağını, bu taahhütnameye aykırı davranışlarda bulunmamın neticesinde firmanın zarara uğrayabileceğini, firmanın uğradığı zararın tazmininin tarafımdan talep edebileceğini ve bu halde herhangi bir mahkeme kararına gerek olmaksızın Firmanın ilk talebinde nakden ve defaten Firmanın uğradığı ve uğrayacağı zararı ödeyeceğimi, çalıştığım süre boyunca üreteceğim her türlü ürün, uygulama, doküman ve yazılımın firmaya ait olduğunu; Firmanın 07.06.2024 tarihinde Rekabet Kurulu nezdinde verdiği ve ekte bir nüshasına yer verilen Taahhüt Metni kapsamında yer alan Taahhütleri okuduğumu, anladığımı, Firma’nın Taahhütler kapsamında yer verilen tüm taahhütleri yerine getirmek adına başta; - Firma müşterilerinin Müşteri Stratejik Bilgisine ve Kişisel Verisi’ni Param Grubu’yla veya Param Grubu’nun herhangi bir çalışanıyla paylaşmayacağımı;
24-56/1241-531 94/112 - Firma müşterilerinin Müşteri Stratejik Bilgisine ve Kişisel Verisi’ni ancak mevzuat gereği paylaşılması zorunlu olan kamu kurumlarıyla paylaşacağımı; kabul ettiğimi ve uygulayacağımı, peşinen kabul ve taahhüt ederim.” G.3.4.4. Nihai Taahhüt Metnine İlişkin Değerlendirme (268) Kuruma bildirilen yoğunlaşma işlemlerinin bir kısmında ortaya çıkan ve işlemin ortaya çıkarabileceği rekabet sorunlarının, belirli düzeltmeler veya değişiklikler sonrasında giderilebilmesi mümkün olabilmektedir. Nitekim PARAM tarafından da Birleşme/Devralma İşlemlerinde Rekabet Kurumu'nca Kabul Edilebilir Çözümlere İlişkin Kılavuz (Taahhüt Kılavuzu) esas alınarak birtakım taahhütler sunulmuştur. (269) Taahhüt Kılavuzu’nun 9. paragrafı uyarınca sunulan taahhütler çerçevesinde, işleme şartlı olarak izin verilebilmesi için önerilen çözümlerin uygulanmasıyla birlikte, işleme yönelik rekabet ile ilgili kaygıların bertaraf edileceğinden emin olunması gerekmektedir. Bu kapsamda yalnızca rekabetin önemli ölçüde azaltılması sorununu ortadan kaldırmada yeterli olduğu anlaşılan çözüm önerileri kabul edilmektedir. Sunulan çözüm önerileri, işleme ilişkin rekabet ile ilgili kaygıları tereddüde yer bırakmayacak şekilde ve sürdürülebilir bir biçimde gidermeli ve her açıdan anlaşılabilir olmalıdır. (270) Taahhüt Kılavuzu’nun 12. paragrafına göre çözüm önerilerinin temel amacı işlem öncesinde pazarda var olan rekabet yapısını korumaktır. Bu nedenle, işleme ilişkin rekabet sorunlarını gidermede sürdürülebilir bir sonucu kısa vadede doğuran ve uygulandıktan sonra denetim gerektirmeyen niteliklerinden ötürü özellikle bir iş biriminin elden çıkarılması gibi pazarda yapısal değişiklikler yaratan çözümler, çözüm önerilerinden beklenen amaca daha uygundur. Ancak yine de ayrımcı olmayacak biçimde önemli altyapı ve hammaddeye erişim sağlanması gibi davranışsal çözüm önerilerinin işlemin yol açtığı rekabet sorunlarını çözme ihtimali de göz ardı edilmemektedir. Bu nedenle bir çözüm önerisinin rekabet sorunlarını giderip gidermediği olay bazında durumun gerekleri doğrultusunda değerlendirilmektedir. (271) Taahhüt Kılavuzu’nun 16. paragrafı uyarınca çözüm önerilerinin kabul edilebilir çözüm önerileri için belirtilen temel şartlarla uyumlu olması için, etkili bir şekilde uygulanması ve bu uygulamanın denetlenebilir olması gerekmektedir. Elden çıkarma çözümü dışında diğer türden çözümlerin, rekabet ile ilgili kaygıları gidermedeki etkinliklerinin taraflarca azaltılmasını veya ortadan kaldırılmasını engelleyebilmek için uzun vadeli ve etkili denetim mekanizmaları gerekmektedir. Etkili denetim mekanizmalarının yokluğunda, sunulan çözüm önerisinin bağlayıcılığı fiilen ortadan kalkacağından önerilen çözüm, yalnızca tarafların niyetini ifade etmekten öteye gidemeyecektir. Bu durumda da tarafların taahhütlerine uymadıkları tespit edilemeyeceğinden hukuka aykırı hale gelen yoğunlaşma işlemi yaptırımsız kalacaktır. (272) Taahhüt Kılavuzu’nun 19. paragrafına göre bir iş biriminin elden çıkarılmasına ilişkin çözüm önerileri rekabet sorunlarının giderilmesinin en etkili yoludur. Davranışsal çözüm önerileri eğer rekabet sorunlarını giderme konusunda yapısal çözümlerle benzer düzeyde etkinliğe ulaşabilecek nitelikteyse ve eş etkili bir yapısal çözümün bulunamadığı durumlarda kabul edilebilmektedir. Ancak teşebbüs davranışlarını izlemenin zorluğu, yazılı taahhütleri ihlal etmeyecek biçimde çözümün ruhuna aykırı davranma olasılığı, gerçekte rekabetçi olabilecek davranışların da engellenebilmesi gibi bazı olumsuz niteliklerinden dolayı davranışsal çözüm önerileri ancak istisnai durumlarda kabul edilmektedir. Fakat her durumda, etkin bir uygulama ve denetim sisteminin kurulması yoluyla çözüm önerisinin işlerliğinden bütünüyle emin olunması, davranışsal çözüm önerilerinin kabul edilebilirliği için ön koşul olarak karşımıza çıkmaktadır.
24-56/1241-531 95/112 (273) Ayrıca davranışsal çözümlerin tek başına rekabet sorununu gidermedeki yeterliliğinin tespitinde, uygulama ve denetimden kaynaklanacak maliyet ve riskler göz önünde bulundurulacaktır. Bu çerçevede, bir yoğunlaşma işleminde yapısal çözümlerin uygulanması olanaklı değilse, davranışsal çözümlerin tek başına kabul edilmesi söz konusu olabilmektedir. (274) Bu kapsamda Taahhüt Kılavuzu’nda tarafların çözüm önerisi sunarken aşağıdaki ilkeleri göz önünde bulundurması gerektiği belirtilmektedir: • Çözüm önerileri dosya konusu işleme özgü bir şekilde hukuki ve iktisadi prensiplere dayandırılmalıdır. Etkili çözümler, pazarın rekabetçi yapısını koruyarak, yoğunlaşmadan kaynaklanan etkinliklerin mümkün olduğunca korunmasını sağlamayı hedeflemelidir. • Çözümden temel beklenti, rekabetin işlem öncesindeki seviyesinin korunmasına hizmet etmektir. Dolayısıyla çözümün gerçekleşmesi ile pazarın daha rekabetçi olması beklenmemektedir. • Çözüm rakipleri değil rekabeti korumalıdır. • Çözümün şartları açık ve uygulanabilir olmalıdır. (275) Dosya kapsamında ortaya koyulduğu üzere bildirime konu işlem 4054 sayılı Kanun’un 7. maddesi kapsamında incelendiğinde, girdi kısıtlaması ve veriye ilişkin hususlar bakımından tek taraflı etkiler doğurabilecek niteliktedir. Bu etkilerin giderilebilmesi için Taahhüt Kılavuzu’nda öngörülen davranışsal ve/veya yapısal çözümlerin gündeme gelebileceği düşünülebilecekse de işlem kapsamında ortaya çıkan rekabet karşıtı endişelerin genellikle dikey nitelikli (girdi kısıtlaması ve veri transferi) olduğu, söz konusu endişeleri gidermeye elverişli yapısal bir taahhüdün bulunmadığı, bu nedenle alınan taahhütlerin tümünün davranışsal nitelikte olduğu ancak aşağıdaki değerlendirmelerde de yer verildiği üzere söz konusu davranışsal taahhütlerin oldukça kapsamlı olduğu ve düzenli olarak denetime tabi tutulduğu dikkate alındığında bunların ilgili rekabet karşıtı riskleri gidermede en az yapısal taahhütler kadar etkili olmasının beklendiği değerlendirilmektedir. (276) Bu çerçevede PARAM tarafından sunulan Nihai Taahhüt Metni ile temel olarak veri güvenliği, müşteriler ile sözleşmesel ilişkilerin devamlılığı ve yapısal endişelere ilişkin taahhütler olmak üzere üç temel başlık altında incelenmesi mümkün olan taahhütler getirilmektedir. Söz konusu taahhütlerin ayrıntılı değerlendirilmesine geçmeden önce İlk Taahhüt Metni’nin ilgili maddelerine üçüncü taraflarca yönelik getirilen öneriler, Nihai Taahhüt Metni ile buna ilişkin değerlendirmelerin yer aldığı özet tabloya aşağıda yer verilmektedir:
96/112 Tablo 29: İlk Taahhüt Metnine Getirilen Öneriler, Sunulan Taahhüt Metinlerinin Karşılaştırılması ve Değerlendirilmesi İlk Taahhüt Metni Öneriler Nihai Taahhüt Metni Değerlendirme I. TAAHHÜTLERE İLİŞKİN TANIMLAR Müşteri Stratejik Bilgisi: Ödeme hizmet alanında faaliyet gösteren teşebbüslerin müşterilerine yönelik demografik bilgi harcama alışkanlıklarını tutar, sektör vb açılardan gösterir nitelikteki her türlü ver ile ödeme hizmeti alanında faaliye gösteren teşebbüslerin yürütecekler kampanya ya da satış stratejilerine ilişkin bilgiler başta olmak üzere Hede Müşterileri tarafından Hedef Grubu tarafından gizli tutulması talep edilen Hedef Müşterilerine ve onların müşterilerine ait stratejik bilgileri “Hedef Müşterileri tarafından Hede Grubu tarafından gizli tutulması talep edilen” ifadesinin çıkarılması Müşteri Stratejik Bilgisi: Hedef Grubu’nun ver tabanlarında tutulan veya Hedef Grubu’nun ver tabanlarında tutulan verilerin işlenmesi sonucu elde edilen Ödeme hizmeti alanında faaliye gösteren teşebbüslerin müşterilerine yönelik demografik bilgi ve harcama alışkanlıkların tutar, sektör vb. açılardan gösterir nitelikteki he türlü veri ile ödeme hizmeti alanında faaliye gösteren teşebbüslerin yürütecekleri kampanya ya da satış stratejilerine ilişkin bilgiler başta olmak üzere Hedef Müşterilerine ve onların müşterilerine ait stratejik veya rekabete duyarl bilgileri Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir. - Tanımlar bölümüne ‘Tekil ID sisteminin neyi kapsadığının eklenmesi Tekil Kimlik: Kullanıcıların sisteme erişimine yönelik olarak kişiye özel açılmış kullanıc kodunu Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir. II. HEDEF GRUBU BÜNYESİNDE BULUNAN MÜŞTERİ STRATEJİK BİLGİSİ VE KİŞİSEL VERİLERE İLİŞKİN ENDİŞELER HAKKINDAKİ TAAHHÜTLER Müşteri Stratejik Bilgisine ve Kişise Verilere yönelik gerçekleştirilen erişimlere ilişkin tüm teknik kayıtlar, ilgili müşterilerin ve denetime yetkili mercilerin denetimine elverişli bir şekilde tutulacaktır. Her türlü sistem ve kullanıc aktivitesini zaman ve güven damgalı silinemez ve değiştirilemez şekilde muhafaza edecek bir SIEM ürününün kullanılması Sistem denetim izleri bir SIEM ürünü marifetiyle değiştirilemez ve silinemez bir şekilde saklanacaktır. Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir. Kullanıcıların Müşteri Stratejik Bilgisine ve Kişisel Verilere erişimi hesap yönetim sistemleri vasıtasıyla yalnızca Kullanıcılara ait tekil kullanıcı kimlikler üzerinden sağlanacaktır. Değiştirilemez tekil kullanıcı kimlikler ile güçlü kimlik doğrulama süreçlerinin bulunması Birden fazla kişinin kullanabileceği şekilde ortak kullanıcı kodu oluşturulmayacaktır. Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir. Tekil Kimlik oluşturulan kişilerin Sistem’e erişim çift taraflı doğrulamaya (authenticator, SMS push notification, token code vb. araçlarla) tab kılınacaktır. Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir. Hedef Grubu ve Alıcı Grubu’nun ver tabanlarının ayrı olması Veri tabanları ile kabinetlerin birbirinden tamamen izole olması Hedef Grubu ile Alıcı Grubu farklı veri tabanlar kullanacaktır. Bu kapsamda, bu iki grubun ver tabanı sunucuları aynı kabinet içerisinde ye almayacaktır. Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir.
24-56/1241-531 97/112 İlk Taahhüt Metni Öneriler Nihai Taahhüt Metni Değerlendirme Müşteri Stratejik Bilgisinin ve Kişise Verilerin güvenliğinin sağlanmas amacıyla, bağımsız üçüncü taraflardan tedarik edilen bir güvenlik duvarı (Firewall sistemi kullanılacaktır. Güvenlik duvarı kurallarının taahhü metnine eklenmesi Sistem’in güvenliğinin sağlanması, iç ve dış ağ trafiğinin denetlenmesi ve filtrelenmesi amacıyla bağımsız üçüncü taraflardan tedarik edilen bi güvenlik duvarı sistemi kullanılacaktır. Mevcut hükmün yeterli olduğu değerlendirilmektedir. Güvenlik duvarı sistemi tek noktadan erişim denetimi yöntemiyle, sisteme tanınan kullanıcı ağı dışındaki tarafların veri erişimine yalnızca belirli yetkile dahilinde izin verecek ve böylece yetkisiz veri erişimi ve siber saldırılar önlenecektir Kullanıcıların dışarıdan çeşitl yöntemlerle e-postalara erişiminin kısıtlanması Hedef Grubu çalışanlarının e-postalarına web aracılığıyla erişmesi yasaklanacaktır. Hede Grubu network’ü dışından OWA (Outlook Web Access) erişimi kapatılacaktır. Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir. Kullanıcılar dışındaki tarafların Müşter Stratejik Bilgisine ve Kişisel Verilere yetkisiz erişimini önlemek amacıyla bağımsız üçüncü taraflardan tedarik edilen anti-virüs programlar kullanılacaktır. Yetkisiz erişimi önlemek amacıyla Firewall ve DLP yeter olamayabileceği için antivirüs, WAF IPS ve SOC gibi güvenlik ürünlerinin de kullanılması Kullanıcılar dışındaki tarafların Sistem’e yetkisiz erişimini önlemek amacıyla Sistem’e zararl yazılımların (virüs, trojan, back-door, vb. bulaşmasını tespit ederek engellemek üzere bağımsız üçüncü taraflardan tedarik edilen antivirüs programları kullanılacaktır. Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir. Yetkisiz girişlerin ve bilgi sızması ya da veri hırsızlığının engellenmesi adına Ver Kaybı Önleme (DLP) uygulamas kullanılacaktır. Bilgi sızmasını önlemek adına kritik verilerin DLP sistemlerine tanımlanması Hedef Müşterilerine ait Kart numaralarına erişim yetkisi olan Kullanıcılar tarafından, bu numaraların e-posta ile Alıcı Grup çalışanlarına toplu bir şekilde gönderilmesini engelleme amacıyla DLP fonksiyonu olan bir uygulama vasıtasıyla, Kullanıcıların PC üzerinden Kar numarası çıkışını engelleyecek şekilde tanımla yapılacaktır. Gerekli olduğu değerlendirilen önerinin taahhü metnine aktarıldığı görülmektedir. III. MÜŞTERİLER İLE SÖZLEŞMESEL İLİŞKİLERİN DEVAMLILIĞINA VE/VEYA RAKİPLERE VERİLECEK ALTYAPI HİZMETLERİNE İLİŞKİN REKABETÇİ ENDİŞELER HAKKINDAKİ TAAHHÜTLER (…) sözleşmede yer alan yenileme koşullarına uygun olmak kaydıyla Taahhüt Süresini aşmamak üzere yenilemeyi kabul ve taahhüt eder. “Taahhüt Süresini aşmamak üzere ibaresinin “Taahhüt Süresi içinde olarak revize edilmesi (…) yenileme koşullarına uygun olmak kaydıyla Taahhüt Süresi içinde yenilemeyi kabul ve taahhüt eder. Mevcut Müşterilerin Hede Grubu’ndan aldıkların hizmetin niteliğinde koşullarında veya kapsamında herhangi bi değişiklik yapmak istemesi üzerine Hedef Grubu ile mevcut müşterilerinin uzlaşarak yeni bi sözleşme imzaladığı hallerde, mevcu sözleşmede yer alan yenileme koşullarından Mevcut müşterilerle yapılacak sözleşmelerinin devamlılığı bakımından yeterli bir hüküm olduğu değerlendirilmektedir. Ayrıca mevcut müşterilerin KARTEK’ten edindikleri hizmetin niteliği veya kapsamını değiştirmek istediklerinde ise tarafların uzlaşarak farklı yenileme koşullar belirleyebilmelerinin iki taraf aleyhine de bir husus
24-56/1241-531 98/112 İlk Taahhüt Metni Öneriler Nihai Taahhüt Metni Değerlendirme farklı koşullar belirlenebilir. Mevcut Müşteriler ile yapılacak sözleşmeler de işbu Taahhüt Metni’nin III,4 bölümündeki sınırlamaya tabi olacaktır. doğmaması adına makul olduğu değerlendirilmektedir. Alıcı Grubu, Hedef Müşterileri ile Hede Grubu arasında halihazırda devam eden müşteri sözleşmeleri çerçevesinde müşteriler sözleşmede yer alan taahhütlerine uygun hareket ettiği sürece ve hizmet kesintisine neden olan teknik bi sorun, versiyon geçişlerinde gerekli olan planlı kesintiler, kendisinden kaynaklanmayan sebepler veya mücbi sebepler olmadıkça, ilgili müşter sözleşmelerinde belirtilen Hizmet Seviye Koşullarına uygun olarak hizme vereceğini kabul ve taahhüt eder. Alıcı grubunun Hizmet Seviye Koşulları (SLA) standartlarını bilinçl bir şekilde asgari düzeyde sağlayarak cezai şart ödemeyi göze alabileceği, dolayısıyla Hede Grubu’nun son 3-5 yıla ilişkin SLA ortalamasının dikkate alınması Ön İnceleme aşamasında hizmet kalitesinin sürekliliği ve devamlılığına yönelik olarak sunulan taahhütler geri çekilmiştir. Mevcut müşteri sözleşmeleri ve yasa yükümlülükler çerçevesinde hizmet kalitesinin belirli bir oranda sağlanması güvence altına alındığından çıkarılmasının fiili olarak olumsuzluk yaratmayacağı değerlendirilmektedir. (…) potansiyel müşterilerine (i) Hede Grubunun halihazırda diğer müşterilerine sağladığı hukuki ve teknik koşullara denk (ii) o tarihteki güncel piyasa koşullar uyarınca, ilgili hizmetler için müşterilerine hâlihazırda sunduğu bedeller ile uyumlu olması ve (iii) mevcut teknik kapasitesinin el vermesi kaydıyla, aynı içerik ve kapsamda hizmeti sunmayı kabul ve taahhüt eder. Piyasa Koşulları kavramının ilgili yıla ilişkin olarak Türkiye İstatistik Kurumu tarafından yayımlanan TÜFE ve ÜFE oranları dikkate alınarak “(ÜFE+TÜFE)/2” şeklinde hesap edilen oran üzerinden somutlaştırılması (…) Potansiyel Müşterilerine (i) Hedef Grubunun halihazırda diğer müşterilerine sağladığı hukuk ve teknik koşullara denk, (ii) o tarihteki günce piyasa koşullarından sistematik ve önemli ölçüde ayrışmayan fiyatlama üzerinden ve (iii) mevcu teknik kapasitesinin el vermesi kaydıyla, benze içerik ve kapsamda hizmeti sunmayı kabul ve taahhüt eder. Fiyat artışlarına ilişkin somut üst sınır belirlenmes önerisinin KARTEK’in fiyatlama politikasına müdahale edilmesi anlamına gelebileceğ değerlendirildiğinden taahhütün mevcut halinin yeterli olduğu değerlendirilmektedir. IV. HEDEF GRUBU İLE TURK ELEKTRONİK PARA AŞ ARASINDAKİ YAPISAL ENDİŞELERE YÖNELİK TAAHHÜTLER - Alıcı ve Hedef Grubu bünyesinde yer alan şirketlerden her birinin Yönetim Kurulu üyelerinin farkl kişilerden teşekkül etmesi Alıcı ve Hedef Grubu’nun Üs Düzey Yönetici ve/veya Yönetim Kurulu Üyelerinin karşılıklı olarak Alıcı Grubu, Alıcı Grubu bünyesinde bulunan tüzel kişiliklerin yönetim kurulunda yer alan yönetim kurulu üyelerinden herhangi birinin taahhüt süresi boyunca, aynı anda Hedef Grubu bünyesindeki şirketlerde nezdinde yönetim kurulu üyesi sıfatını kazanmayacağını taahhü eder. KARTEK ve PARAM arasında taahhüt edilen yönetimsel ayrışmanın, üçüncü taraf görüşler doğrultusunda getirilen oldukça kapsamlı teknik önlemler, mevcut ve potansiyel müşterilerle yapılacak sözleşmelerin devamlılığı ve günce piyasa koşulları doğrultusunda fiyatlama taahhütleri ile birlikte değerlendirildiğinde gerek
24-56/1241-531 99/112 İlk Taahhüt Metni Öneriler Nihai Taahhüt Metni Değerlendirme istihdam edilmek üzere transfe edilmemesi Hedef Grubu bünyesinde “Kullanıcılar” olarak tanımlanan çalışan pozisyonlarında bulunanların Alıcı Grubu’na geçiş yapmaması Alıcı Grubu’nda istihdam edilen çalışanlardan herhangi birinin Hedef Grubu bünyesinde “Kullanıcılar” olarak tanımlanan çalışan pozisyonlarına geçiş yapmaması veriye yönelik gerek müşterilerin hizmet almaya devam etmesine yönelik endişeleri gidermekte orantılı ve yeterli olduğu değerlendirilmektedir. VI. TAAHHÜTLERİN SÜRESİ, DENETLENMESİ VE RAPORLANMASI Alıcı, Taahhüt Süresi boyunca işbu taahhütler ile bağlı kalmayı kabul ve taahhüt eder. 3 yıllık sürenin yeterli olmadığı, bu noktada taahhüt süresinin 5, 10 yı veya süresiz olarak belirlenmesi Alıcı, Taahhütlerle Taahhüt Başlangıç Gününden itibaren 3 (üç) yıllık süre boyunca bağlı kalmayı kabul ve taahhüt eder. Taahhüt süresinin, farklı bir sağlayıcıdan hizme almak isteyen mevcut müşterilerin entegrasyon süreçlerini tamamlayarak sağlayıcı değiştirmeler veya pazara girişler bakımından yeterli bir süre olduğu değerlendirilmektedir. Alıcı, işbu taahhütte yer alan hukuki ve teknik önlemlerin İşlem Kapanış öncesinde uygulamaya/yürürlüğe konmuş olacağını taahhüt eder. - Alıcı, işbu Taahhüt Metni’nin III,2 bentlerinde ye alan hukuki ve teknik önlemleri en geç TCMB’nin izin kararından itibaren başlayacak 60 günlük süre içerisinde uygulamaya/yürürlüğe koyacaktır. KARTEK bünyesindeki verilere KARTEK çalışanları haricinde erişilmesini ve söz konusu verilerin KARTEK dışına çıkarılmasın engelleyecek teknik altyapının oluşturulması bel bir süre gerektirdiğinden belirlenen sürenin maku olduğu değerlendirilmektedir. Bu kapsamdaki raporlama, Kısa Karar’ın tebliğinden itibaren her bir takvim yılının sona ermesinden itibaren iki ay içinde Kuruma sunulacaktır. Bağımsız denetimin etkinliğini ve sürekliliğini sağlamak amacıyla alt ay arayla olacak şekilde yılda iki kez gerçekleştirilmesi Bu kapsamdaki raporlama, Taahhüt Başlangıç Günü’nden itibaren 12 (oniki) aylık periyotlar için hazırlanacak olup ilgili 12 (oniki) ayı takip eden 6. (altıncı) ayın sonuna kadar Kurum’a sunulacaktır. Denetimin yılda bir kere yapılmasının maku olduğu değerlendirilmektedir. Kaynak: Ön İnceleme ve Nihai İnceleme Aşamasında Sunulan Taahhüt Metinleri ile Üçüncü Taraflardan Gelen Cevabi Yazılar
100/112 a. KARTEK Bünyesinde Bulunan Müşteri Stratejik Bilgisi ve Kişisel Verilerin Güvenliğine İlişkin Olarak Sunulan Taahhütlerin Değerlendirilmesi (277) Veri gizliliği ve güvenliğini teminen ilk olarak, PARAM ve KARTEK’in ayrı tüzel kişilikler altında faaliyet göstermeye devam edeceği belirtilmektedir. Buna ilişkin getirilen diğer bir önlem ise, KARTEK’in müşterilerine canlı/üretim ortamında hizmet verdiği ve müşteri stratejik bilgilerinin tutulduğu uygulama ve veritabanı sunucularına, üç yıl süreyle PARAM’ın veya onun herhangi bir çalışanının erişmemesidir. Bunu sağlamak adına birtakım önlemler getirilmektedir. (278) Bu çerçevede bu taahhütlerin etkin bir şekilde tesis edilmesine yönelik KARTEK’in, müşterilerin stratejik bilgisine ve nihai tüketicilerin kişisel verilerine ulaşabilecek pozisyonlardaki çalışanlarını belirleyerek, ilgili çalışanlarından, bu bilgilere ilişkin bir örneği Nihai Taahhüt Metni ekinde sunulan yazılı gizlilik taahhüdü alacağı, çalışanlarca imzalanacak gizlilik taahhüdünde söz konusu verilerin erişime yetkisi olmayan diğer kişiler, PARAM veya onun herhangi bir çalışanı ile paylaşılmayacağına dair hükümlerin yer alacağı belirtilmektedir. Ayrıca müşterilerin stratejik bilgisine ve kişisel verilere erişimi olacak çalışanların listesi ile imzalanan gizlilik taahhütlerinin birer nüshası Kuruma tevsik edilecektir. Yeni çalışanların imzalayacağı gizlilik taahhütleri ise, on iki aylık periyotlar için hazırlanacak olan bağımsız denetçi raporlaması ile birlikte Kuruma sunulacaktır. (279) Öte yandan söz konusu bilgilere sadece gizlilik taahhüdü vermiş çalışanlarının ve dış tedarikçilerinin erişmesini sağlamak adına da birtakım teknik önlemler öngörülmektedir. Bu kapsamda; • KARTEK’in uygulama ve veritabanı sunucularına PARAM çalışanlarının erişim sağlayabileceği herhangi bir kullanıcı kodunun açılmaması, • KARTEK’in Kart, POS, ATM back office hizmetlerini yalnızca kendi çalışanları aracılığıyla gerçekleştirmesi ve PARAM’ın bu üretim ortamlarına erişimi olmaması, • KARTEK çalışanlarının Tekil Kimlik üzerinden çift taraflı doğrulama ile sisteme erişebilmesi, • Ortak kullanıcı kodu oluşturulmaması, • Denetim izlerinin bir SIEM ürünü aracılığıyla değiştirilemez ve silinemez şekilde saklanması, • Bağımsız üçüncü taraflardan tedarik edilen bir güvenlik duvarı sistemi kullanılması, • Bağımsız üçüncü taraflardan tedarik edilen anti-virüs programları kullanılması taahhüt edilmektedir. (280) Ayrıca Nihai Taahhüt Metni’nde verilerin KARTEK dışına çıkmasını engellemek amacıyla da ilave teknik önlemler getirilmektedir. Bu doğrultuda; • KARTEK ve PARAM’ın veri tabanlarının ayrı olması, veri tabanı sunucularının aynı kabinet içinde yer almaması, • KARTEK çalışanlarının e-posta hesaplarına web aracılığıyla erişimin yasaklanması, erişimin yalnızca KARTEK bünyesinde sağlanması,
24-56/1241-531 101/112 • KARTEK’in müşterilerine ait kart numaralarına erişimi olan çalışanların bu numaraları PARAM çalışanlarına toplu bir şekilde göndermesinin engellenmesi amacıyla ve bunu sağlayacak şekilde tanımlar eklenen DLP uygulamasının ilgili çalışanların bilgisayarlarına yüklenmesi, • KARTEK’ten ayrılan çalışanların kullanıcı hesaplarının silinmesi ve bloke edilmesi şeklinde teknik önlemler sunulmaktadır. Bunun yanı sıra yukarıda belirtilen taahhütlere yönelik mevcut KARTEK müşterileri, Kurulun dosya konusu işleme yönelik izin kararının tebliğinden itibaren bir ay içerisinde olmak üzere Nihai Taahhüt Metni’nde yer alan taahhütler hakkında yazılı olarak bilgilendirilecektir. (281) Bu çerçevede, işbu dosyada bildirime konu işlem kapsamında, veri güvenliğine ilişkin temel rekabet karşıtı endişe, PARAM ile ödeme hizmetleri pazarında rakip konumda bulunan ve KARTEK’ten kart ya da POS alanında altyapı tedarik hizmeti alan ödeme hizmeti sağlayıcılarının, müşteri veri tabanına yönelik gerek demografik gerekse harcama eğilimleri verilerinin, işlem sonucunda KARTEK vasıtasıyla PARAM uhdesine geçmesi olarak tespit edilmiştir. Bu doğrultuda, KARTEK’in bünyesinde kişisel veri niteliğinde müşteri bilgileri, müşteri kimlik bilgileri, müşteri iletişim ve adres bilgileri, üye işyeri hesap, adres ve iletişim bilgileri, üye işyeri işlem yetkileri bilgileri ile rekabete duyarlı veri niteliğinde üye işyeri taksit izinleri, üye işyeri komisyon tanımları, Acquirer POS, ATM terminal bilgisi ile POS, ATM Kaynaklı Acquirer işlem bilgisi ve hesap ekstre bilgisi tutulduğu anlaşılmaktadır. Bu kapsamda söz konusu verilerin doğrudan ve herhangi bir engel olmaksızın PARAM’ın uhdesine geçmesi durumunda, PARAM’ın rakiplerinin hem müşteri portföyüne hem de bu müşterilerin demografik verisiyle birlikte harcama alışkanlıkları (sektör, tutar vs.) verisine sahip olabileceği ve temel veriden türettiği veriyle bu bilgiyi kendi faaliyetleri bakımından pazarlama amaçlı kullanabileceği anlaşılmıştır. (282) Bu çerçevede üçüncü taraflarca gönderilen somut öneriler incelendiğinde ise, KARTEK bünyesindeki verilere yalnızca KARTEK çalışanlarının erişmesini sağlayacak ve bu verilerin KARTEK dışına çıkmasını engelleyecek veri güvenliği araçlarına yer verilmektedir. Bu kapsamda veri sınıflandırması ile kritik verilerin tespitinin doğru yapılmasının ve kritik verilerin DLP sistemlerine tanımlanması, KARTEK çalışanlarının dışarıdan e-posta hesaplarına erişmesinin önüne geçilmesi, USB girişlerinin kapatılması gerektiği vb. gibi çeşitli ve çok sayıda ilave teknik önlemlerin alınması gerektiği belirtilmektedir. (283) Üçüncü taraflarca önerilen ilave teknik önlemlere ilişkin PARAM tarafından; • KARTEK bünyesindeki şirketlerin sundukları hizmet kapsamında uluslararası sektörel güvenlik standardı olan PCI DSS sertifikasyonuna tabi olup yıllık olarak yapılan denetimler ile sertifikalarının yenilendiği, • PCI DSS uyumluluğu için kontrol edilmesi gereken güvenlik duvarı bakımı, uygun parola korumaları, kart sahibi verilerinin korunması, iletilen verilerin şifrelenmesi, anti-virüs kullanılması ve bakımının yapılması, güncellenmiş yazılımlar kullanılması, veri erişiminin kısıtlanması, erişim için benzersiz kimlikler oluşturulması, fiziksel erişimin kısıtlanması, erişim günlükleri oluşturulması ve takibinin yapılması, güvenlik açıklarının taranması ve test edilmesi ile tüm bu sürecin belgelenmesi şeklinde 12 ana gereksinim olduğu ve KARTEK’in PCI DSS
24-56/1241-531 102/112 sertifikasyonunun tamamlanmış olmasının dahi esasında verilen taahhütlerin yerine getirildiğini tevsik etmek için tek başına yeterli olduğu, • Diğer taraftan, KARTEK müşterilerinin tamamına yakınının, içinde bankaların da bulunduğu finansal kuruluşlar olup söz konusu finansal kuruluşların tabi olduğu mevzuat hükümleri kapsamında dış hizmet sağlayıcılarını da denetim yetkileri bulunduğu ve bu bakımdan görüşlerin çok büyük bir çoğunluğunun da aslında anılan sertifikasyonlar gereği zaten yerine getirildiği, • Diğer tüm teknik önlemlere ilave olarak DLP’ye tanımlanabilecek en önemli verilerin kredi kartı, banka kartı ve ön ödemeli kart numaraları verileri olduğu, bu kapsamda KARTEK’in bu verileri DLP’ye tanımlayarak bu numaraların PARAM’a aktarılmasını engelleyebileceği, • Erişimlerin tekil kimlikler üzerinden yapılmasına ilişkin, bir sisteme erişimde kullanılan, herhangi bir kişiye ait olmayan birden fazla kişi tarafından kullanılan kimliklerin oluşturulmasının engelleneceği ve kullanıcıların yalnızca kişiye özel açılmış kullanıcı kodu olarak ifade edilebilecek tekil kimlikler ile sisteme giriş yapabilmelerinin sağlanacağı, • Çift taraflı doğrulama için uygulamaların niteliğine göre, SMS, e-posta, authenticator, push notification gibi doğrulama yöntemlerinin kullanılacağı, • Güvenlik Duvarı sisteminin yalnızca yetkisi olan kullanıcıların erişimine izin vereceği ve böylece yetkisiz veri erişimi ve siber saldırıların önleneceği, • KARTEK’in sistem denetim izlerini bir SIEM ürünü marifetiyle değiştirilemez ve silinemez bir şekilde saklamak adına mevcut durumda (.....) isimli bir SIEM ürünü kullanmakta olduğu, ilerleyen süreçte de benzer fonksiyona sahip başka ürünlerin kullanılmaya devam edileceği belirtilmektedir. (284) Bu çerçevede veriye yönelik endişeleri gidermek adına müşteri stratejik bilgisi, KARTEK veri tabanlarında tutulan veya bu verilerin işlenmesi sonucu elde edilen ödeme hizmeti sağlayıcılarının müşterilerine yönelik demografik bilgi, harcama alışkanlıkları, tutar, sektör, ödeme kuruluşlarının yürütecekleri kampanya ve satış stratejisine ilişkin bilgiler olmak üzere KARTEK müşterilerine ve onların müşterilerine ilişkin stratejik ve rekabete duyarlı bilgiler şeklinde oldukça kapsamlı bir şekilde tanımlanmaktadır. Bu çerçevede PARAM çalışanlarının KARTEK’in ilgili operasyonel hizmetlerine ilişkin sistemlerine erişimi olmayacağı görülmektedir. Diğer bir ifadeyle KARTEK’in kendi müşterilerine sunduğu operasyonel hizmetleri yalnızca kendi çalışanları ve tedarikçileri ile gerçekleştireceği anlaşılmaktadır. Bunun yanı sıra bahse konu verilerin PARAM ve KARTEK arasındaki transferini önlemek ve PARAM’ın devralma işlemi sayesinde elde edeceği kapsamlı veriyi faaliyet gösterdiği alt pazarda kendine avantaj sağlayacak şekilde kullanmasına engel olmak amaçlarıyla PARAM ve KARTEK’in ayrı tüzel kişilikler bünyesinde faaliyetlerini sürdürmesinin veri güvenliğinin tesisinde önem arz ettiği değerlendirilmektedir. Nitekim veri transferini önlemek adına üçüncü taraf görüşleri kapsamında sunulan ilave teknik önlemlerin de uygun bir şekilde Nihai Taahhüt Metni’nde yer bulduğu değerlendirilmektedir. (285) Tüm bu değerlendirmeler doğrultusunda, temelde KARTEK ile PARAM şirketleri arasında veri paylaşılmamasına ilişkin sunulan taahhütlerin, PARAM’ın devralma işlemi sayesinde elde edeceği kapsamlı veriyi faaliyet gösterdiği ödeme hizmetleri pazarında
24-56/1241-531 103/112 kendine avantaj sağlayacak veya mevcut/potansiyel rakiplerinin pazardaki faaliyetlerini zorlaştıracak şekilde kullanmasına engel olmak gibi amaçları temin etme konusunda yeterli olduğu değerlendirilmektedir. b. Müşteriler ile Sözleşmesel İlişkilerin Devamlılığına İlişkin Olarak Sunulan Taahhütlerin Değerlendirilmesi (286) PARAM tarafından sunulan Nihai Taahhüt Metni’nde üç yıl süreyle, KARTEK’in müşterileri ile arasındaki hizmet sözleşmelerinin, müşterilerin ödeme yükümlülüğünü yerine getirmemesi başta olmak üzere sözleşmedeki herhangi bir yükümlülüğünü ihlal etmesi, müşterilerin sözleşmeyi tek taraflı olarak feshetmesi veya sözleşmenin karşılıklı mutabakatla sona erdirilmesi halleri hariç olmak üzere süresinden önce feshedilmeyeceği taahhüt edilmektedir. Ayrıca KARTEK müşterilerinin hâlihazırda yürürlükte olan sözleşmelerini, müşteriler tarafından talep edildiği takdirde, üç yıl süreyle sözleşmede yer alan yenileme koşullarına uygun olarak yenileyecektir. Bununla birlikte Nihai Taahhüt Metni’nde, mevcut müşteriler KARTEK’ten aldıkları hizmetin niteliği, koşulları veya kapsamında değişiklik yapmak istediklerinde mevcut sözleşmede yer alan yenileme koşullarından farklı koşullar belirlenebileceğine yer verilmektedir. Bu doğrultuda belirlenecek koşullar ise potansiyel müşterilerle yapılacak sözleşmelerde gözetilecek hukuki ve teknik koşulların denkliği, güncel piyasa koşullarından sistematik ve önemli ölçüde ayrışmayan fiyatlama ve mevcut teknik kapasitenin el vermesi dahilinde benzer içerik ve kapsamda hizmet sunma koşullarına tabi kılınacaktır. (287) İlgili bölümlerde yer verildiği üzere, bildirime konu işlem kapsamında KARTEK’in hizmet sunduğu pazarlar bakımından güçlü konumda olması ve ödeme hizmetleri pazarında faaliyet gösteren teşebbüslerin alternatif sağlayıcılara geçişlerinin yüksek maliyetlerle ve uzun süre sonra mümkün olması, sunulan hizmetlerin müşterilerin maliyetleri içerisinde önemli bir paya sahip olmasından hareketle girdi kısıtlaması yoluyla işlemin tek taraflı etkiler doğurabileceği ve bu suretle pazardaki etkin rekabetin kısıtlanabileceği tespit edilmiştir. Bu bağlamda incelenen işleme izin verilmesi neticesinde ortaya çıkacak dikey entegre yapı aracılığıyla pazardaki yerleşik konumun güçlendirilmesi ve fiyat artışları veya hizmet sunulmaması yoluyla PARAM’ın alt pazardaki mevcut/potansiyel rakiplerinin faaliyetlerinin zorlaştırılması riski bulunduğu anlaşılmıştır. (288) Öte yandan sözleşmesel ilişkilere yönelik üçüncü taraflarca sunulan görüşlerde temel olarak; sözleşmede taahhüt edilen SLA standartlarının sağlanamadığı durumlara yönelik olarak cezai şart öngörülmeyebileceği yahut öngörülmesi durumunda yetersiz olabileceği, bu çerçevede PARAM’ın SLA standartlarını bilinçli bir şekilde asgari düzeyde sağlayarak cezai şart ödemeyi göze alabileceği, dolayısıyla KARTEK’in son 3-5 yıla ilişkin SLA ortalamasının dikkate alınabileceği ifade edilmiştir. Ayrıca “piyasa koşulları kavramı”nın ilgili yıla ilişkin olarak Türkiye İstatistik Kurumu tarafından yayımlanan TÜFE ve ÜFE oranları dikkate alınarak “(ÜFE+TÜFE)/2” şeklinde hesap edilen oran üzerinden somutlaştırılması önerilmiştir. (289) Bahse konu önerilere ilişkin PARAM tarafından ise; • Mevcut müşterilere hizmet sağlanmaya devam edileceği ve bu müşterilerin sözleşme süresini uzatma iradesi göstermesi durumunda sözleşmedeki yenileme hükümlerine paralel bir şekilde sürenin uzatılacağı, üstelik bu uzatmalar neticesinde sözleşme sürelerinin taahhüt süresini dahi geçebileceği, ancak sözleşme süresinin taahhüt süresini aşması durumunda bu hususun taahhüt süresinin uzatıldığı anlamına gelmeyeceği,
24-56/1241-531 104/112 • Mevcut müşterilerle ancak karşı tarafla karşılıklı mutabakat sağlandığı durumda yeni sözleşme imzalanacağı, • KARTEK’in hizmet sağladığı tüm faaliyetleri bakımından sözleşme koşullarına, özellikle de tüm hizmetlerine yönelik fiyatlama politikasına müdahalenin yerinde olmayacağı, • KARTEK’in maliyetlerindeki artışla ÜFE-TÜFE arasında doğrudan bir korelasyon bulunmadığı, • KARTEK’in en büyük maliyetlerinin çalışan ve donanım maliyeti olduğu ve her iki maliyet kaleminin de enflasyondan büyük ölçüde ve çoğu zaman daha yoğun bir şekilde etkilendiği, • Eskiden gelen müşteri sözleşmelerinden bazılarında yer alan fiyatların zaten çok düşük seviyede olduğu, hatta zarar edildiği, • Böyle bir durumda artış sınırı getirilmesi halinde, KARTEK’in halihazırda içinde bulunduğu finansal durum da göz önüne alındığında faaliyetlerini sürdürmesinin mümkün olmayacağı, • Ayrıca yeni müşterilere fiyatlama yapılırken eski müşterilere yapılan fiyatlamanın verilmesinin doğrudan maliyet altı satış sonucunu doğurabileceği ifade edilmektedir. (290) Bunun yanı sıra, KARTEK’in halihazırda devam eden hizmet sözleşmeleri çerçevesinde, sözleşme hükümlerine uyulduğu sürece ve hizmet kesintisine neden olan teknik bir sorun, versiyon geçişlerinde gerekli olan planlı kesintiler, kendisinden kaynaklanmayan sebepler veya mücbir sebepler olmadıkça ilgili sözleşmelerde belirtilen Hizmet Seviye Koşulları’na uygun olarak hizmet vereceği şeklinde İlk Taahhüt Metni’nde yer alan maddenin de Nihai Taahhüt Metni’nden çıkarıldığı görülmektedir. PARAM tarafından hizmet kalitesinin sürekliliği ve devamlılığının belirli bir oranda sağlanmasının taahhüt edilemeyeceğine ilişkin yapılan açıklamalarda; • KARTEK’in ödeme hizmetlerine ilişkin altyapı hizmeti sunduğu ve bu kapsamda birçok üçüncü taraftan hizmet aldığı, üçüncü taraflardan alınan bu hizmetlerden birinde aksama olması durumunda KARTEK’in de verdiği hizmetlerin aksayabildiği, buna örnek olarak Crowdstrike’ın son güncellemesi sırasında yaşanan bir sistem hatası nedeniyle Windows işletim sistemlerini kullanan finans şirketleri, havayolları ve hizmet sağlayıcılarının dünya genelinde etkilendiği, • Bu doğrultuda üçüncü taraflardan kaynaklanan veya yazılım hizmetinin doğasında bulunan aksaklıklar sebebiyle hizmet seviye koşullarında, hiçbir teşebbüsün %100 kusursuz çalışacağını teyit edemeyeceği, • Nitekim sözleşmelerde tarafların ortak iradesiyle hizmet sunan taraf için belirlenen hedeflerin olduğu ve bu hedefin altında kalınması durumunda cezai şart ödeneceğinin kararlaştırıldığı, ayrıca KARTEK’in müşterilerinin genel olarak banka gibi kendilerini sözleşmesel olarak koruyabilecek nitelikteki teşebbüsler olduğu, bu çerçevede taahhüt metninin ve mevcut mevzuat hükümlerinin bu hassasiyetleri giderebilecek nitelikte olduğunun düşünüldüğü, • Ayrıca PARAM’ın sunduğu ortak yönetim kurulu üyesi bulundurmama ve stratejik veri akışını engellemeye yönelik taahhütleri çerçevesinde KARTEK üzerinde
24-56/1241-531 105/112 kontrolünün son derece sınırlı olacağı, bu kapsamda PARAM’ın KARTEK’in hizmet sağlayıcılarının seçiminde denetleyebileceği, düzenleyebileceği ve müdahale edebileceği alanın son derece dar olduğu ve bu doğrultuda PARAM’ın kontrolü dışındaki hataların PARAM nezdinde geri dönülemez büyüklükte olumsuz sonuçlar doğurabileceği, • KARTEK’in varlık sebebinin tüm finansal kuruluşlara mümkün olan en geniş yelpazede hizmet sağlamak olduğu, temel motivasyonunun müşteri çevresini genişletmek olduğu, altyapıya ihtiyaç duyan neredeyse bütün teşebbüslerin altyapı hizmetlerini iç kaynaklarından karşılaması nedeniyle mevcut müşteri çevresinin son derece sınırlı olduğu ifade edilmektedir. (291) Bu kapsamda getirilen taahhütler incelendiğinde, taahhüt süresi boyunca mevcut ve potansiyel müşterilerle yapılacak sözleşmelerinin devamlılığının sağlanacağı anlaşılmaktadır. Mevcut müşterilerin KARTEK’ten edindikleri hizmetin niteliği veya kapsamını değiştirmek istediklerinde ise tarafların uzlaşarak farklı yenileme koşulları belirleyebileceği görülmekte olup bunun da makul olduğu değerlendirilmektedir. Zira bu durum her iki tarafın da uzlaşması dahilinde gerçekleşebilecek bir husustur. Aksi durumda farklı bir hizmeti KARTEK’in aynı yenileme koşullarında sunmasının iktisadi olarak makul olmadığı bir durumda müşteriler aleyhine de bir hususun doğabileceği anlaşılmaktadır. (292) Bununla birlikte, üçüncü taraflarca sunulan fiyat artışlarına ilişkin somut üst sınır belirlenmesi önerisinin KARTEK’in fiyatlama politikasına müdahale edilmesi anlamına gelebileceği, bu anlamda PARAM tarafından öne sürülen gerekçelerin makul olduğu değerlendirilmektedir. (293) Öte yandan İlk Taahhüt Metni’nde yer alan Hizmet Seviye Koşullarına uygun hizmet verileceğine yönelik hükmün çıkarılmasının ise fiili olarak hizmet kalitesine ilişkin hususlar bakımından bir değişiklik yaratmayacağı değerlendirilmektedir. Zira edinilen bilgiler doğrultusunda, dış hizmet sağlayıcıları ve ödeme hizmeti sağlayıcıları arasında yapılan sözleşmelerde hizmet kalitesinin belli bir oranın altına düşmemesini güvence altına alan, düştüğü takdirde dış hizmet sağlayıcılarının belirli bir tazminat ödemesi gibi cezai şartlar içeren hükümler bulunduğu anlaşılmaktadır. Ayrıca ödeme hizmetlerine altyapı tedarik eden teşebbüslerin yeterliliklerinin denetlendiği sertifikalar çerçevesinde, ödeme işlemlerinin kesintisiz ve sürekli olarak gerçekleştirilmesinin yasal yükümlülükler ile korunduğu anlaşılmaktadır. (294) Bu bağlamda KARTEK’in dikey entegre yapısı nedeniyle pazardaki yerleşik konumunu güçlendirerek fiyat artışları yoluyla PARAM’ın alt pazardaki rakiplerinin faaliyetlerini zorlaştırması ve potansiyel müşterilerin hizmet almasının önüne geçmesi risklerinin yukarıda anılan taahhütler vasıtasıyla bertaraf edildiği değerlendirilmektedir. c. Yapısal Endişelere Yönelik Olarak Sunulan Taahhütlerin Değerlendirilmesi (295) PARAM tarafından sunulan Nihai Taahhüt Metni’nde üç yıl süreyle PARAM’ın yönetim kurulunda yer alan yönetim kurulu üyelerinden herhangi birinin, aynı anda KARTEK bünyesindeki şirketler nezdinde yönetim kurulu üyesi sıfatını kazanmayacağı taahhüt edilmektedir. (296) Bu hususa ilişkin üçüncü taraflarca gönderilen görüşlerde;
24-56/1241-531 106/112 • Taahhüt süresi boyunca KARTEK bünyesinde “Kullanıcılar” olarak tanımlanan çalışan pozisyonlarında bulunanların PARAM’a geçiş yapmaması, • PARAM’da istihdam edilen çalışanlardan herhangi birinin KARTEK bünyesinde “Kullanıcılar” olarak tanımlanan çalışan pozisyonlarına geçiş yapmaması, • PARAM ve KARTEK’in Üst Düzey Yönetici ve/veya Yönetim Kurulu Üyelerinin karşılıklı olarak istihdam edilmek üzere transfer edilmemesi, • PARAM ve KARTEK bünyesinde yer alan şirketlerden her birinin Yönetim Kurulu üyelerinin farklı kişilerden teşekkül etmesi önerilerine yer verilmiştir. (297) Bu hususa yönelik olarak getirilen önerilere ilişkin PARAM tarafından ise; • KARTEK ve PARAM arasında herhangi bir çalışan veya yapılacak bir filtrelemeyle muhtelif çalışanların geçişine müsaade etmeyecek bir taahhüdün, çalışanların çalışma özgürlüğünü orantısız bir şekilde sınırlayacağı, • KARTEK ve PARAM bünyesindeki çalışan sayısı gözetildiğinde ise bu hassasiyetin daha da artacağı, nitekim Kurulun yerleşik uygulamasında az sayıda çalışanı olan iki teşebbüsün aralarında yapacakları çalışan istihdam etmeme anlaşmasının amacı bakımından rekabet hukuku ihlali olarak kabul edileceği ve bu kapsamda getirilen önerinin etkisi itibarıyla bu sonuçtan çok daha ağır sonuçlar doğurabileceği ve bu hususun taahhüt edilmesinin orantılı olmadığı ve denetiminin de çok zor olduğu, insan kaynakları ekiplerinin bunları takip etmesi ve bu taahhüdü doğru bir şekilde uygulamasının güç olduğu ve ufak hatalar nedeniyle ilerleyen dönemde bu alanda rekabet ihlali isnadı ile karşı karşıya kalınabileceği, bu açılardan bahse konu önerinin önemli bir risk teşkil ettiği ve uygulanabilir olmadığı ifade edilmektedir. (298) Bu doğrultuda PARAM tarafından sunulan yukarıdaki taahhüt incelendiğinde, KARTEK ve PARAM arasında ortak yönetim kurulu üyesinin bulunmaması hususunun taahhüt metnine aktarıldığı görülmektedir. Öte yandan diğer önerilere ilişkin olarak ise önerilerin orantılı ve uygulanabilir olmadığı öne sürülmektedir. Bu çerçevede, KARTEK ve PARAM arasında taahhüt edilen yönetimsel ayrışmanın, üçüncü taraf görüşleri doğrultusunda getirilen oldukça kapsamlı teknik önlemler, mevcut ve potansiyel müşterilerle yapılacak sözleşmelerin devamlılığı ve güncel piyasa koşulları doğrultusunda fiyatlama taahhütleri ile birlikte değerlendirildiğinde gerek veriye yönelik gerek müşterilerin hizmet almaya devam etmesine yönelik endişeleri gidermekte orantılı ve yeterli olduğu değerlendirilmektedir. d. Taahhütlerin Süresi ve Raporlanması (299) Nihai Taahhüt Metni’nde sözü edilen taahhütlerin süresinin TCMB’nin bildirime konu işleme yönelik izin kararı verdiği günden itibaren başlayan 60 günlük süre içerisinde olmak üzere Nihai Taahhüt Metni’nde yer alan taahhütlerin yürürlüğe koyulmaya başlandığı günden itibaren üç yıl olacağı belirtilmektedir. Ayrıca Nihai Taahhüt Metni’nin II.2 bentlerinde yer alan hukuki ve teknik önlemlerin en geç TCMB’nin izin kararından itibaren başlayacak 60 günlük süre içerisinde uygulamaya/yürürlüğe koyulacağı belirtilmektedir. Taahhütlere uygun davranıldığına dair raporlama, Kamu Gözetimi Muhasebe ve Denetim Standartları Kurumu tarafından belirlenen ve “Rekabet Kurulu
24-56/1241-531 107/112 Kararlarında Yer Verilen Taahhüt ve Şartların Yerine Getirilip Getirilmediğine İlişkin Denetim Hizmetini Yapmaya Yetkili Bağımsız Denetim Kuruluşları Listesi”nde yer alan bağımsız denetçilerden PARAM tarafından atanacak biri aracılığıyla işbu Nihai Taahhüt Metni’nde yer alan taahhütlerin yürürlüğe koyulmaya başlandığı günden itibaren 12 aylık periyodu takip eden 6. ayın sonuna kadar Kuruma sunulacaktır. (300) Üçüncü taraflarca sunulan görüşlerde stratejik verilerin herhangi bir zaman içerisinde stratejik niteliği kaybetmeyecek türden olduğu, bu kapsamda da 3 yıllık sürenin yeterli görülmeyeceği, gizli bilgi niteliğinde kişisel veriler bakımından hukuki yükümlülüğün süresiz devam etmesi gerektiği, süresiz korunma mümkün değilse sektörde yaygın uygulanan 10 yıl süreyle korumanın uygulanabileceği veya taahhüt süresinin 5 yıl olarak belirlenebileceği şeklinde taahhüt süresine ilişkin farklı görüşler iletilmiştir. Bunun yanı sıra taahhütlere uyulduğuna ilişkin yapılan denetimlerin, bağımsız denetimin etkinliğini ve sürekliliğini sağlamak amacıyla altı ay arayla yapılması önerilmiştir. (301) Anılan hükümlere yönelik PARAM tarafından yapılan açıklamalarda ise; • Kurul izni alınması akabinde KARTEK ve PARAM’ın verilen taahhütlere uyum için belli çalışmalar ve yatırımlar yapması gerekeceği, işleme yönelik olarak ayrıca TCMB izninin de gerektiği, Kurul izni alındığı ancak TCMB izninin alınmadığı bir durumda, PARAM ve KARTEK’in taahhütler için gerekli çalışmaları yapmaya başlamalarının da mümkün olmayacağı, bu açıdan, taahhütlerin başlangıç tarihi için işlem kapanışı için gerekli olan TCMB izninin verilmesinin akabinde en fazla 60 günlük bir sürenin öngörüldüğü, • Taahhütlerin denetiminin son derece maliyetli olduğu, diğer taraftan bir denetim şirketiyle anlaşılarak, taahhüt metninde yer alan unsurların tamamının denetletilmesinin uzun bir zaman alacağı, bu açıdan, denetimin her 12 aylık dönem için yapılması ve her 12 aylık raporun, anılan 12 ayı takip eden 6 ay içerisinde Kuruma tevsik edilmesinin öngörüldüğü belirtilmektedir. (302) Bu doğrultuda PARAM tarafından sunulan taahhütler incelendiğinde, taahhüt süresinin 3 yıl olarak korunduğu görülmektedir. Gelen görüşlerin ise taahhüt süresinin 5, 10 yıl ya da süresiz olarak belirlenmesine ilişkin olduğu anlaşılmaktadır. Öncelikle belirtmek gerekir ki ilgili devralma işleminden beklenen etkinliklerin kazanımının ortadan kaldırılmaması adına rekabet karşıtı endişeleri gideren orantılı önlemlerin benimsenmesinin önemli olduğu değerlendirilmektedir. Aksi bir yaklaşım, devralma işlemi neticesinde ortaya çıkması beklenen etkinlik kazanımlarının önüne geçebilecektir. Bu çerçevede teşebbüse süresiz bir yükümlülüğün getirilmesinin makul olmayacağı anlaşılmaktadır. (303) Nitekim dosya kapsamında tespit edilen endişeler çerçevesinde, taahhüt süresinin farklı bir sağlayıcıdan hizmet almak isteyen mevcut müşterilerin entegrasyon süreçlerini tamamlayarak sağlayıcı değiştirmeleri için veya pazara girişler bakımından yeterli bir süre olması gerekmektedir. İşbu dosyada, ürün ve hizmet geliştirmelerinin entegrasyon süreci, API/servis bağlantılarının ayrı ayrı güncellenmesi, müşteri portföyünün değişime hazırlanması, dış hizmet sağlayıcı bünyesindeki dataların taşınması, entegrasyonun veri silinmesi gibi riskleri beraberinde getirmesi, operasyonel olarak sağlayıcı değişikliğine gitmenin ticari faaliyetleri büyük ölçüde sekteye uğratacak ve sunulan hizmette aksamalara sebep olacak olması nedenleriyle sağlayıcı değiştirmenin zor ve zahmetli bir süreç olduğu ve birçok farklı boyutu içeren yoğun, detaylı ve kapsamlı bir
24-56/1241-531 108/112 çalışma gerektirdiği ortaya koyulmuştur. Bunun yanı sıra, dosya kapsamında pazara girişler bakımından, PARAM tarafından sunulan bilgilerde 9-12 aylık sürenin yeterli olabileceği belirtilmekle birlikte üçüncü taraflardan edinilen bilgilerden bu sürenin en fazla 3 yıla kadar uzayabileceği anlaşılmaktadır. (304) Edinilen bilgiler ve gelen görüşler doğrultusunda öngörülen 3 yıllık taahhüt süresinin, farklı bir sağlayıcıdan hizmet almak isteyen mevcut müşterilerin entegrasyon süreçlerini tamamlayarak sağlayıcı değiştirmeleri veya pazara girişler bakımından yeterli bir süre olduğu değerlendirilmektedir (305) Ayrıca Nihai Taahhüt Metni’nin II.2 bentlerinde yer alan hukuki ve teknik önlemler esasında, KARTEK bünyesindeki verilere KARTEK çalışanları haricinde erişilmesini ve söz konusu verilerin KARTEK dışına çıkarılmasını engelleyecek teknik altyapı önlemlerini içermektedir. Bu nedenle, teknik önlemlerin TCMB’nin izin kararından itibaren başlayacak en geç 60 günlük süre içerisinde uygulamaya/yürürlüğe koyulmasına yönelik PARAM’ın gerekçesinin makul olduğu değerlendirilmektedir. Nitekim Kurul izninin alındığı ancak TCMB izninin alınmadığı süreçte PARAM’ın KARTEK nezdindeki verilere erişmeyeceği taahhüt metninde yer almaktadır. İlgili husus yalnızca buna yönelik alınacak teknik önlemlere ilişkindir. Ayrıca taahhüt metninde yer alan diğer yükümlülükler bakımından da Kurul izninin tarafa tebliğ edildiği günün esas alınacak olması nedeniyle, KARTEK’in altyapısal geçiş süreci için ilave bir süre tanınmasının uygun olacağı değerlendirilmektedir. (306) İlaveten taahhütlere uygun davranıldığına dair raporlamaya ilişkin PARAM tarafından sunulan gerekçelerin makul olduğu anlaşılmaktadır. Bu çerçevede Kamu Gözetimi Muhasebe ve Denetim Standartları Kurumu tarafından belirlenen ve “Rekabet Kurulu Kararlarında Yer Verilen Taahhüt ve Şartların Yerine Getirilip Getirilmediğine İlişkin Denetim Hizmetini Yapmaya Yetkili Bağımsız Denetim Kuruluşları Listesi”nde yer alan bağımsız denetçiler aracılığıyla raporlama yapılması ve her yıl bu raporlamanın Kuruma sunulmasının taahhütlerin uygulandığının denetlenebilir olması koşulunu karşıladığı değerlendirilmektedir. H. SONUÇ (307) Düzenlenen rapora ve incelenen dosya kapsamına göre, - Hâlihazırda MTS Teknoloji Yatırımları AŞ ve Kandilli Teknoloji Yatırımları ve Ticaret AŞ’ye ait olan Kartek Holding AŞ’nin tek kontrolünün Param Holding International Coöperatief U.A. tarafından devralınması işleminin 4054 sayılı Rekabetin Korunması Hakkında Kanun’un 7. maddesi ve bu maddeye dayanılarak çıkarılan 2010/4 sayılı Rekabet Kurulundan İzin Alınması Gereken Birleşme ve Devralmalar Hakkında Tebliğ’in 5. maddesi kapsamında bir devralma işlemi olduğuna ve 7. maddesi kapsamında Rekabet Kurulunun iznine tabi olduğuna, - İşlemin 4054 sayılı Rekabetin Korunması Hakkında Kanun’un 7. maddesi çerçevesinde etkin rekabetin önemli ölçüde kısıtlanmasına yol açma ihtimalinin söz konusu olduğuna, - Bununla birlikte, Param Holding International Coöperatief U.A. tarafından Kurum kayıtlarına 13.08.2024 tarih ve 55184 sayı ile sunulan; “NİHAİ İNCELEME BİLDİRİMİ İLE PAYLAŞILAN REKABETÇİ ENDİŞELERİ GİDERMEK ÜZERE SUNMAKTA OLDUĞUMUZ NİHAİ TAAHHÜTLER I. TAAHHÜTLERE İLİŞKİN TANIMLAR İşbu Taahhüt Metni’nde kullanılan tanımlar, alfabetik sıra ile aşağıda paylaşılmaktadır:
24-56/1241-531 109/112 ● Alıcı: Param Holdings International Coöperatief U.A.’yi; ● Alıcı Grubu: Hedef Grubu hariç olmak üzere, 4054 sayılı Rekabetin Korunması Hakkında Kanun kapsamında Alıcı’nın bünyesinde bulunduğu ekonomik bütünlüğü; ● Devralma İşlemi: Rekabet Kurumu’na bildirilen ve Alıcı tarafından halihazırda Hedef’in %(.....) oranındaki hissesinin (payının) ve dolayısıyla tek kontrolünün devralınması işlemini; ● Hedef: Kartek Holding Anonim Şirketi’ni; ● Hedef Grubu: 4054 sayılı Rekabetin Korunması Hakkında Kanun kapsamında Alıcı Grubu hariç olmak üzere Hedef’in içinde bulunduğu ekonomik bütünlüğü; ● Hedef Müşterisi: Hedef Grubu’nun müşteri sözleşmeleri kapsamında Kısa Karar tarihi itibarıyla aktif olarak hizmet verdiği/vereceği her bir müşteriyi; ● İşlem Kapanışı: 4054 sayılı Rekabetin Korunması Hakkında Kanun ve 2010/4 sayılı Rekabet Kurulundan İzin Alınması Gereken Birleşme ve Devralmalar Hakkında Tebliğ kapsamında Devralma İşlemi özelinde Rekabet Kurulu’nun ve ayrıca Türkiye Cumhuriyet Merkez Bankası’nın Devralma İşlemi’ne izin vermesinden sonra kontrol değişikliğinin gerçekleştiği anı; ● Kart: Kredi kartı, banka kartı veya ön ödemeli kartı; ● Kısa Karar: İşbu taahhüt metninin bağlayıcı hale getirilerek Devralma İşlemi’ne izin verildiğine ilişkin Rekabet Kurulu’nun kısa kararını; ● Kişisel Veri: 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki kişisel veri tanımını; ● Kullanıcılar: Hedef Grubu sistemlerinde kullanıcı kodu tanımlanan hedef grubu çalışanları ve Hedef Grubu’nun dış tedarikçilerini; ● Kurul: Rekabet Kurulu’nu; ● Kurum: Rekabet Kurumu’nu; ● Müşteri Stratejik Bilgisi: Hedef Grubu’nun veri tabanlarında tutulan veya Hedef Grubu’nun veri tabanlarında tutulan verilerin işlenmesi sonucu elde edilen ödeme hizmeti alanında faaliyet gösteren teşebbüslerin müşterilerine yönelik demografik bilgi ve harcama alışkanlıklarını tutar, sektör vb. açılardan gösterir nitelikteki her türlü veri ile ödeme hizmeti alanında faaliyet gösteren teşebbüslerin yürütecekleri kampanya ya da satış stratejilerine ilişkin bilgiler başta olmak üzere Hedef Müşterilerine ve onların müşterilerine ait stratejik veya rekabete duyarlı bilgileri; ● Operasyon Hizmetleri: Kart, POS, ATM back office hizmetlerini; ● Param: TURK Elektronik Para Anonim Şirketi’nin markası olan Param’ı; ● Potansiyel Müşteriler: İşlem Kapanışı itibarıyla Hedef Müşterilerinden olmayan ve fakat Hedef’ten hizmet almak suretiyle Hedef Müşterisi olmak adına Hedef’le iletişime geçen tarafları; ● Sistem: Hedef Grubu’nun müşterilerine canlı/üretim ortamında hizmet verdiği ve Müşteri Stratejik Bilgilerinin tutulduğu uygulama sunucularını ve veritabanı sunucularını; ● Taahhüt Başlangıç Günü: Rekabet Kurulu’nun İşlem’e izin verdiğine dair Kısa Kararın Alıcı Grubu’na tebliğ edildiği günü; ● Taahhüt Süresi: Rekabet Kurulu’nun İşlem’e izin verdiğine dair Kısa Kararın Alıcı Grubu’na tebliğ edildiği gün başlayacak olan 3 (üç) yıllık süreyi; ● Taahhütler: İşbu metinde sunulan taahhütleri; ● Taahhüt Metni: İşbu metinde yer alan tüm taahhütlerin yer aldığı bütünleyici metni; ● TCMB: Türkiye Cumhuriyet Merkez Bankası’nı; ● Tekil Kimlik: Kullanıcıların sisteme erişimine yönelik olarak kişiye özel açılmış kullanıcı kodunu; ● TURKpara: TURK Elektronik Para Anonim Şirketi’ni; ifade eder.
24-56/1241-531 110/112 II. HEDEF GRUBU BÜNYESİNDE BULUNAN MÜŞTERİ STRATEJİK BİLGİSİ VE KİŞİSEL VERİLERE İLİŞKİN ENDİŞELER HAKKINDAKİ TAAHHÜTLER Bildirim’de Devralma İşlemi sonrasında Hedef Grubu nezdindeki verilere ilişkin ileri sürülen rekabetçi endişeleri giderebilmek amacıyla aşağıdaki taahhütler sunulmaktadır: 1. Alıcı Grubu ve Hedef Grubu hukuki olarak ayrı tüzel kişilikler altında faaliyet göstermeye devam edecektir. 2. Hedef Grubu’nun kontrolünde bulunan Sistem’e Alıcı Grubu’nun herhangi bir çalışanı Taahhüt Süresi boyunca erişmeyecektir. Bunu sağlamak adına aşağıdaki önlemler alınacaktır: A. Hedef Grubu, iş akışı içinde Müşteri Stratejik Bilgisine ve Kişisel Verilere ulaşabilecek pozisyonlardaki çalışanlarını belirleyerek ilgili çalışanlarından Müşteri Stratejik Bilgisine ve Kişisel Verilere ilişkin yazılı gizlilik taahhüdü alacaktır. Söz konusu gizlilik taahhüdünün bir örneği ekte sunulmaktadır. Bu veri gizliliği taahhütlerinde Müşteri Stratejik Bilgisi’nin ve Kişisel Verilerin ilgili çalışanlar tarafından erişime yetkisi olmayan diğer kişiler ve Alıcı Grubu veya onun herhangi bir çalışanı ile paylaşılmayacağına dair hükümler yer alacaktır. Müşteri Stratejik Bilgisine ve Kişisel Verilere erişebilen çalışanların listesiyle, anılan Gizlilik Taahhütlerinin birer kopyası Kısa Karar’dan itibaren 60 gün içinde Kurum’a tevsik edilecektir. Yeni çalışanlardan alınan Gizlilik Taahhütlerine ise işbu Taahhüt Metni’ne yönelik hazırlanacak raporda yer verilecektir. B. Hedef Grubu, Sistem’e yalnızca Kullanıcılar’ın erişmesini sağlamak amacıyla aşağıdaki önlemleri alacaktır: i. Hedef Grubuna ait Sistem’e, Alıcı Grubu çalışanlarının erişmesini mümkün kılacak şekilde Alıcı Grup çalışanlarına herhangi bir kullanıcı kodu açılmayacaktır. ii. Hedef Grubu, Hedef Müşterisi’ne sunduğu Operasyon Hizmetleri’ni yalnızca kendi çalışanları ve tedarikçileri ile gerçekleştirecektir. Bu kapsamda Alıcı Grubu’nun çalışanlarının Hedef Grubu’nun müşterilerine hizmet verdiği üretim ortamlarına erişimi olmayacaktır. iii. Kullanıcıların Sistem’e erişimi Kullanıcılar’a ait Tekil Kimlik üzerinden sağlanacaktır. iv. Birden fazla kişinin kullanabileceği şekilde ortak kullanıcı kodu oluşturulmayacaktır. v. Tekil Kimlik oluşturulan kişilerin Sistem’e erişimi çift taraflı doğrulamaya (authenticator, SMS, push notification, token code vb. araçlarla) tabi kılınacaktır. vi. Sistem denetim izleri bir SIEM (Security Information and Event Management) ürünü marifetiyle değiştirilemez ve silinemez bir şekilde saklanacaktır. vii. Sistem’in güvenliğinin sağlanması, iç ve dış ağ trafiğinin denetlenmesi ve filtrelenmesi amacıyla, bağımsız üçüncü taraflardan tedarik edilen bir güvenlik duvarı (=firewall) sistemi kullanılacaktır. viii. Kullanıcılar dışındaki tarafların Sistem’e yetkisiz erişimini önlemek amacıyla Sistem’e zararlı yazılımların (virüs, trojan, back-door, vb.) bulaşmasını tespit ederek engellemek üzere bağımsız üçüncü taraflardan tedarik edilen anti-virüs programları kullanılacaktır. C. Verilerin Hedef Grubu dışına çıkarılmasını engelleme amacıyla aşağıdaki önlemler alınacaktır: i. Hedef Grubu ile Alıcı Grubu farklı veri tabanları kullanacaktır. Bu kapsamda, bu iki grubun veri tabanı sunucuları aynı kabinet içerisinde yer almayacaktır. ii. Hedef Grubu çalışanlarının e-postalarına web aracılığıyla erişmesi yasaklanacaktır. Hedef Grubu network’ü dışından OWA (Outlook Web Access) erişimi kapatılacaktır. iii. Hedef Müşterilerine ait Kart numaralarına erişim yetkisi olan Kullanıcılar tarafından, bu numaraların e-posta ile Alıcı Grup çalışanlarına toplu bir şekilde gönderilmesini engelleme amacıyla bağımsız üçüncü taraflardan tedarik edilen ve
24-56/1241-531 111/112 Veri Kaybı Önleme (DLP – Data Loss Prevention) fonksiyonu olan bir uygulama, Kullanıcı PC’lerine yüklenecek ve Kart numarası çıkışını engelleyecek şekilde tanımlar yapılacaktır. iv. Hedef Grubu nezdindeki görevinden ayrılan çalışanların kullanıcı tanımları, ilgili çalışan işten ayrıldıktan sonra silinecek veya bloke edilecektir. 3. Hedef Grubu, Taahhüt Başlangıç gününden itibaren bir ay içinde, mevcut Hedef Müşterilerini işbu Taahhüt Metni’nin ticari sırlardan arındırılmış halini yazılı olarak iletmek suretiyle işbu Taahhütler hakkında yazılı olarak bilgilendirecektir. III. MÜŞTERİLER İLE SÖZLEŞMESEL İLİŞKİLERİN DEVAMLILIĞINA VE/VEYA RAKİPLERE VERİLECEK ALTYAPI HİZMETLERİNE İLİŞKİN REKABETÇİ ENDİŞELER HAKKINDAKİ TAAHHÜTLER Girdi kısıtlamasına yönelik endişeleri giderebilmek amacıyla aşağıdaki taahhütler sunulmaktadır: 1. Alıcı Grubu, Hedef Müşterileri ile Hedef Grubu arasındaki müşteri sözleşmelerini, müşterilerin ilgili ödeme yükümlülüğünü yerine getirmemesi başta olmak üzere sözleşmedeki herhangi bir yükümlülüğünü ihlal etmesi, sözleşmeyi tek taraflı olarak feshetmesi veya sözleşmenin karşılıklı mutabakatla sona erdirilmesi halleri hariç olmak üzere, süresinden önce feshetmeyeceğini kabul ve taahhüt eder. 2. Alıcı Grubu, Hedef Müşterileri ile Hedef Grubu arasında hâlihazırda yürürlükte olan müşteri sözleşmelerini, Hedef Müşterileri tarafından talep edildiği takdirde ve sözleşmede yer alan yenileme koşullarına uygun olmak kaydıyla, Taahhüt Süresi içinde yenilemeyi kabul ve taahhüt eder. Mevcut Müşterilerin Hedef Grubu’ndan aldıkların hizmetin niteliğinde, koşullarında veya kapsamında herhangi bir değişiklik yapmak istemesi üzerine Hedef Grubu ile mevcut müşterilerinin uzlaşarak yeni bir sözleşme imzaladığı hallerde, mevcut sözleşmede yer alan yenileme koşullarından farklı koşullar belirlenebilir. Mevcut Müşteriler ile yapılacak sözleşmeler de işbu Taahhüt Metni’nin III,4 bölümündeki sınırlamaya tabi olacaktır. 3. Sözleşmenin yürürlük süresinin Taahhüt Süresini aşması, işbu Taahhüt Metni’ndeki taahhütlerin süresinin uzadığı şeklinde yorumlanamaz. 4. Alıcı Grubu, Hedef Müşterilerinden olmayan ve fakat Hedef Müşterisi olmak isteyen Potansiyel Müşterilerin Hedef Grubunun hâlihazırda başka bir müşterisine sunduğu bir hizmeti almak istemesi durumunda; Potansiyel Müşterilerine (i) Hedef Grubunun halihazırda diğer müşterilerine sağladığı hukuki ve teknik koşullara denk, (ii) o tarihteki güncel piyasa koşullarından sistematik ve önemli ölçüde ayrışmayan fiyatlama üzerinden ve (iii) mevcut teknik kapasitesinin el vermesi kaydıyla, benzer içerik ve kapsamda hizmeti sunmayı kabul ve taahhüt eder. IV. HEDEF GRUBU İLE TURK ELEKTRONİK PARA A.Ş. ARASINDAKİ YAPISAL ENDİŞELERE YÖNELİK TAAHHÜTLER 1. Alıcı Grubu, Alıcı Grubu bünyesinde bulunan tüzel kişiliklerin yönetim kurulunda yer alan yönetim kurulu üyelerinden herhangi birinin, taahhüt süresi boyunca, aynı anda Hedef Grubu bünyesindeki şirketler nezdinde yönetim kurulu üyesi sıfatını kazanmayacağını taahhüt eder. V. TAAHHÜTLERİN SÜRESİ, DENETLENMESİ VE RAPORLANMASI İşbu dilekçede paylaştığımız taahhütlerin süresi ve uygulanması ile ilgili taahhütlerimizi aşağıda arz ederiz: 1. Alıcı, Taahhütlerle Taahhüt Başlangıç Gününden itibaren 3 (üç) yıllık süre boyunca bağlı kalmayı kabul ve taahhüt eder. 2. Alıcı, işbu Taahhüt Metni’nin II,2 bentlerinde yer alan hukuki ve teknik önlemleri en geç TCMB’nin izin kararından itibaren başlayacak 60 günlük süre içerisinde uygulamaya/yürürlüğe koyacaktır.
24-56/1241-531 112/112 3. İşbu Taahhüt Metni’nde yer alan Taahhütler, ne zaman başladığından bağımsız olarak, Rekabet Kurulu’nun İşlem’e izin verdiğine dair Kısa Karar’ın Alıcı Grubu’na tebliğ edildiği tarihten 3 (üç) yıl sonra sona erecektir. 4. Alıcı, Taahhütlere uygun davrandığına dair Kamu Gözetimi Muhasebe ve Denetim Standartları Kurumu tarafından belirlenen ve “Rekabet Kurulu Kararlarında Yer Verilen Taahhüt ve Şartların Yerine Getirilip Getirilmediğine İlişkin Denetim Hizmetini Yapmaya Yetkili Bağımsız Denetim Kuruluşları Listesi”nde yer alan ve kendi atayacağı bağımsız denetçilerden biri aracılığı ile Kuruma raporlama yapmayı kabul ve taahhüt eder. Bu kapsamdaki raporlama, Taahhüt Başlangıç Günü’nden itibaren 12 (oniki) aylık periyotlar için hazırlanacak olup ilgili 12 (oniki) ayı takip eden 6. (altıncı) ayın sonuna kadar Kurum’a sunulacaktır.” şeklindeki çözümleri içeren taahhüt metninin, işlemin yol açacağı rekabet sorunlarını gidermede yeterli bulunduğuna, dolayısıyla işleme, sunulan taahhütler çerçevesinde koşullu izin verilmesine, - Davranışsal taahhütlerin yükümlülük teşkil edeceğine, yükümlülüklerin ihlal edilmesi durumunda taraflar hakkında 4054 sayılı Rekabetin Korunması Hakkında Kanun’un 17. maddesinde öngörülen idari para cezası uygulanmasına gerekçeli kararın tebliğinden itibaren 60 gün içinde Ankara İdare Mahkemelerinde yargı yolu açık olmak üzere OYÇOKLUĞU ile karar verilmiştir.
24-56/1241-531 113/112 Rekabet Kurulunun 27.12.2024 Tarih ve 24-56/1241-531 Sayılı Kararına Karşı Oy Gerekçesi MTS Teknoloji Yatırımları AŞ (MTS) ve Kandilli Teknoloji Yatırımları ve Ticaret AŞ'ye (KANDİLLİ) ait olan Kartek Holding AŞ'nin (KARTEK) tek kontrolünün hisse devri yoluyla Param Holdings International Coöperatief U. A. (PARAM) tarafından devralınması işlemine izin verilmesi talep edilmiştir. Bildirim konusu işlem, Kurulun 14.03.2024 tarihli ve 24-13/262-M sayılı kararıyla 4054 sayılı Kanun'un 10. maddesinin birinci fıkrası uyarınca nihai incelemeye alınmış, nihai inceleme sürecinde PARAM tarafından sunulan, yoğunlaşma kapsamında gündeme gelebilecek rekabetçi endişelerin bertaraf edilmesine yönelik taahhütlere ilişkin üçüncü tarafların görüşlerinin alınmasına karar verilmiştir. Üçüncü tarafların görüşlerinin alınmasına ilişkin Kurul kararına istinaden, 36 elektronik para kuruluşundan, 29 bankadan, 21 ödeme kuruluşundan ve 19 dış hizmet sağlayıcısından görüş ve önerileri talep edilmiştir. Sektör paydaşlarından alınan geri bildirimler doğrultusunda, temel rekabetçi endişenin, KARTEK’ten altyapı tedarik hizmeti alan ve PARAM ile aynı pazarda faaliyet gösteren ödeme hizmeti sağlayıcılarının müşteri veri tabanına ilişkin verilerinin, işlem sonucunda PARAM’ın uhdesine geçerek pazar dinamiklerini PARAM lehine bozması olduğu görülmüştür. Bilindiği üzere rekabet hukuku çerçevesinde baktığımızda, rakipler arasında paylaşılmaması gereken rekabet açısından duyarlı verilere, devralmalar yoluyla birleşik teşebbüslerce erişim sağlanması da rekabet karşıtı etkilerin ortaya çıkmasına neden olabilmektedir. Bu kapsamda, görüşüne müracaat edilen teşebbüslerce ileri sürülen kaygılar PARAM ile paylaşılmış, PARAM tarafından bu doğrultuda revize edilen nihai taahhüt metni Kuruma sunulmuştur. Nihai taahhüt metninin, daha önce görüşüne başvurulan ve işleme izin verilmesi halinde rekabetçi endişelerin gündeme gelebileceğini ileri süren 25 sektör paydaşının çekincelerini giderip gidermediğinin yine sektör paydaşları aracılığıyla teyit edilmesinin, her ne kadar hukuki bir zorunluluk olmasa da rekabetçi endişelerin tam manasıyla izale edildiğinin ortaya konulması noktasında gerekli olduğu kanaatindeyim. Öyle ki Birleşme/Devralma İşlemlerinde Rekabet Kurumunca Kabul Edilebilir Çözümlere İlişkin Kılavuz’un 9. paragrafında; Kurulun, bir yoğunlaşma işlemine getirilen çözüm önerisi çerçevesinde şartlı olarak izin verebilmesi için önerilen çözümlerin uygulamaya
24-56/1241-531 114/112 konulmasından sonra işleme yönelik rekabet ile ilgili kaygıların ortadan kalkacağından emin olması gerektiği ifade edilmektedir. Aynı şekilde, mevzubahis kılavuzun 13. paragrafında; yoğunlaşma işlemi kapsamında sunulan çözüm önerilerinin, işleme ilişkin rekabet ile ilgili kaygıları tereddüde yer bırakmayacak şekilde gidermesi gerektiği belirtilmektedir. Bu bağlamda Kurulun, oyçokluğu ile koşullu olarak izin verdiği işleme ilişkin PARAM tarafından sunulan nihai çözüm önerilerinin, işleme izin verilmesine ilişkin çekince beyan eden teşebbüslerce ileri sürülen rekabetçi kaygıları bertaraf etme hususunda yeterli olup olmadığının teyit edilmesinin gerektiği, bu gereklilik doğrultusunda nihai inceleme safhasına devam edilmesinin uygun olacağı kanaatiyle Kurulun anılan kararına iştirak etmiyorum. Şükran KODALAK Kurul Üyesi
Full & Egal Universal Law Academy