Rekabet Kurumu Başkanlığından, REKABET KURULU KARARI Dosya Sayısı : 2024-1-060 (Devralma) Karar Sayısı : 24-49/1092-463 Karar Tarihi : 21.11.2024 A. TOPLANTIYA KATILAN ÜYELER Başkan : Ahmet ALGAN (İkinci Başkan), Üyeler : Şükran KODALAK, Hasan Hüseyin ÜNLÜ, Ayşe ERGEZEN Cengiz ÇOLAK, Rıdvan DURAN B. RAPORTÖRLER: Cemile ERSOY YÜKSEK, Derya ERMİŞ, Cihan ARIK, Yağmur DOLU İNCEGELİŞ, Müslüm YILMAZ C. BİLDİRİMDE BULUNAN : - Mastercard International Incorporated Temsilcisi: Av. Ekin ÖNER Büyükdere Cad. No: 185, Kanyon Ofis Binası, Kat: 10, 34394 Şişli/İstanbul (1) D. DOSYA KONUSU: RF Ultimate Parent, Inc.’in tek kontrolünün Mastercard International Incorporated tarafından devralınması işlemi. (2) E. DOSYA EVRELERİ: Rekabet Kurumu kayıtlarına 10.10.2024 tarih, 57463 sayı ile giren ve eksiklikleri en son 31.10.2024 tarih ve 58438 sayılı yazı ile tamamlanan bildirim üzerine düzenlenen 08.11.2024 tarih ve 2024-1-060/Öİ sayılı Devralma Ön İnceleme Raporu görüşülerek karara bağlanmıştır. (3) F. RAPORTÖR GÖRÜŞÜ: İlgili raporda, bildirime konu işleme izin verilmesinde sakınca bulunmadığı ifade edilmiştir. G. İNCELEME VE DEĞERLENDİRME (4) Başvuruda; RF Ultimate Parent, Inc.’in (RECORDED FUTURE) tek kontrolünün Mastercard International Incorporated (MASTERCARD) tarafından devralınması işlemine 4054 sayılı Rekabetin Korunması Hakkında Kanun (4054 sayılı Kanun) ve 2010/4 sayılı Rekabet Kurulundan İzin Alınması Gereken Birleşme ve Devralmalar Hakkında Tebliğ (2010/4 sayılı Tebliğ) çerçevesinde izin verilmesi talep edilmiştir. (5) Dosya konusu işlem neticesinde, RECORDED FUTURE’nin tek kontrolünün, MASTERCARD’a geçmesi hedeflenmektedir. İlk olarak, bildirime konu işlemin 2010/4 sayılı Tebliğ kapsamında kontrol değişikliği meydana getirip getirmediğinin değerlendirilmesi gerekmektedir. Bildirime konu işlem öncesinde RECORDED FUTURE’nin sermayesini oluşturan hisselerin yaklaşık %(.....)'i (.....) (bağlı ortaklıkları ile birlikte “(…..)1” tarafından kontrol edilen fonlara, kalan yaklaşık %(.....)'u ise çok sayıda çeşitli gerçek ve tüzel kişilere aittir. Buna göre RECORDED FUTURE’nin işlem öncesinde hisse çoğunluğu aracılığıyla (.....) tarafından kontrol edildiği anlaşılmaktadır. Bununla birlikte, bildirime konu işlem ile MASTERCARD, RECORDED FUTURE’nin hisselerinin tamamına (%100) sahip olacaktır. Bu sayede, işlem sonrasında MASTERCARD’ın, RECORDED FUTURE’nin üzerindeki tek kontrol hakkını devralacağı anlaşılmaktadır. Bu çerçevede, bildirilen işlem neticesinde RECORDED FUTURE’nin kontrolünde kalıcı değişiklik meydana geleceğinden 1 (…..) bulunmaktadır.
24-49/1092-463 2/5 başvuru konusu işlem, 2010/4 sayılı Tebliğ’in 5. maddesinin birinci fıkrası kapsamında bir devralma işlemidir. (6) 2010/4 sayılı Tebliğ’in 7. maddesinin ikinci fıkrası, Türkiye coğrafi pazarında faaliyet gösteren veya ar-ge faaliyeti olan ya da Türkiye’deki kullanıcılara hizmet sunan teknoloji teşebbüslerinin devralınmasına ilişkin işlemlerde; birinci fıkranın (a) ve (b) bentlerinde yer alan iki yüz elli milyon TL eşiklerinin aranmayacağını belirtmiştir. Teknoloji teşebbüsü ise Tebliğ’in 4. maddesinin birinci fıkrasının (e) bendinde “Teknoloji teşebbüsleri, dijital platformlar, yazılım ve oyun yazılımı, finansal teknolojiler, biyoteknoloji, farmakoloji, tarım kimyasalları ve sağlık teknolojileri alanlarında faaliyet gösteren teşebbüsleri veya bunlara ilişkin varlıklar” olarak tanımlanmıştır. Devre konu RECORDED FUTURE’nin kurumsal güvenlik yazılım hizmetleri alanında faaliyet gösterdiği dikkate alındığında, RECORDED FUTURE’nin 2010/4 sayılı Tebliğ kapsamında bir teknoloji teşebbüsü olduğu değerlendirilmiştir. Bu sebeple söz konusu teşebbüsün 2010/4 sayılı Tebliğ kapsamında bir teknoloji teşebbüsü olması nedeniyle işlem özelinde 2010/4 sayılı Tebliğ’in 7. maddesinin birinci fıkrasının (a) ve (b) bentlerinde yer alan iki yüz elli milyon TL eşiklerinin aranmayacağı ve dolayısıyla söz konusu işlemin 2010/4 sayılı Tebliğ kapsamında izne tabi olduğu değerlendirilmiştir. (7) Devre konu teşebbüs RECORDED FUTURE, esas olarak farklı sektörlerdeki kurumsal müşterilere tehdit istihbaratı yazılım ürünleri sağlayan bir kurumsal güvenlik yazılımı şirketidir. Bu noktada RECORDED FUTURE, gerçek zamanlı, eyleme geçirilebilir tehdit istihbaratı ve bu istihbaratı görselleştirmek ve operasyonel hale getirmek için araçlar (örneğin, gerçek zamanlı uyarılar ve tehditlerin puanlanması) sunmaktadır. Kullanıcılar RECORDED FUTURE’nin tehdit istihbaratını bir uygulama programlama arayüzü (application programming interface - API) aracılığıyla tercih ettikleri güvenlik yazılımına entegre edebilmektedir. Ek olarak RECORDED FUTURE, küreselde bir üçüncü taraf risk yönetimi (third party risk management - TPRM)2 çözümü de sunmaktadır3. RECORDED FUTURE’nin TPRM çözümü, kuruluşlara üçüncü taraf iş ortakları hakkında ilgili bilgileri (örneğin, son güvenlik ihlalleri veya fidye yazılımı saldırıları gibi) sağlamaktadır4. RECORDED FUTURE’nin Türkiye'deki faaliyetleri ise (…..). RECORDED FUTURE’nin, Türkiye'de kontrolüne sahip olduğu herhangi bir ekonomik birim bulunmamaktadır. (8) Devralan konumunda olan MASTERCARD5, küresel ölçekte ödemeler sektöründe faaliyet gösteren bir teknoloji şirketidir. MASTERCARD, elektronik ödemeleri mümkün kılmaktadır. Ayrıca MASTERCARD, siber ve istihbarat ürünleri, bilgi ve analitik hizmetleri, danışmanlık, sadakat ve ödül programları, işleme ve açık bankacılık gibi hizmetler de sunmaktadır. Bunların yanında MASTERCARD kurumsal güvenlik alanında "RiskRecon6" ve Baffin Bay Networks7 aracılığıyla faaliyet 2 TPRM, kuruluşların bilgi teknolojileri (BT) ortamları ile bağlantılı üçüncü taraflarla (örneğin satıcılar ve iş ilişkileri tarafları) olan iş ilişkilerinden kaynaklanan riskleri anlama ve yönetme sürecini tanımlamaktadır. 3 Bildirim Formu’nda, RECORDED FUTURE’nin TPRM hizmetinden Türkiye'de (.....) belirtilmektedir. 4 Bu durum, kuruluşların üçüncü taraflardan kaynaklanabilecek güvenlik açığına maruz kalma ihtimalini tespit etmelerine olanak tanımakta ve kuruluş ile üçüncü tarafların kendileri arasındaki zaman kaybına neden olan iletişim ihtiyacını en aza indirmektedir. 5 MASTERCARD, Mastercard Incorporated'in operasyonel iştirakidir. Buna göre, Mastercard Incorporated faaliyetlerini operasyonel iştiraki olan MASTERCARD aracılığıyla yürütmektedir. 6 RiskRecon, yapay zekâ ve veri analitiği çözümleri sağlayıcısıdır. MASTERCARD, 23 Aralık 20219’da yapmış olduğu duyuruda, şirketlerin siber sistemlerini ve altyapılarını korumalarına yardımcı olmak için
24-49/1092-463 3/5 göstermektedir. RiskRecon TPRM hizmeti sunarken Baffin Bay Networks tehdit istihbaratı veya TPRM yazılımı alanlarında faaliyet göstermemekte, Baffin Bay Networks’ün sunmuş olduğu teknolojiler MASTERCARD'ın Threat Protection8 çözümünde kullanılmaktadır. (9) MASTERCARD, Türkiye'de ise temel olarak sınır ötesi işlemler için yetkilendirme, takas ve mutabakat hizmetleri (kart, satış noktası ve ATM işlem hacimlerine dayalı franchising ve lisanslama ücretleri oluşturmak suretiyle), risk hizmetleri, ürün danışmanlık hizmetleri ve operasyonel ve ürün sertifikasyonları alanlarında faaliyet göstermektedir. MASTERCARD'ın Türkiye'de doğrudan kontrol ettiği Masterpass Teknoloji Hizmetleri Anonim Şirketi (MASTERPASS TÜRKİYE) ünvanlı bir iştiraki bulunmaktadır9. MASTERPASS TÜRKİYE, MASTERCARD tarafından sağlanan Masterpass10 hizmetini Türkiye'deki kullanıcılara sunmaya odaklanarak dijital ödeme çözümleri (dijital cüzdan gibi) sunmaktadır. Ayrıca, MASTERCARD'ın Türkiye'de (.....) da faaliyetleri bulunmaktadır. Tablo 1’de, MASTERCARD’ın kurumsal güvenlik yazılımı alanında değerlendirilebilecek ürünlerine ve bu ürünlerin işlevlerine yer verilmiştir. Tablo 1: MASTERCARD’ın Kurumsal Güvenlik Yazılımı Alanındaki Ürünleri ve Ürünlerin İşlevleri Ürünler Ürünlerin İşlevlerine İlişkin Kısa Açıklama Cyber Crisis Exercise Müşterilerin yönetici ve müdahale ekibi performansını test etmek için bir siber krizi simüle etmelerine yardımcı olmaktadır. Cyber Front Müşterilerin siber savunmaları ve açıkları test etmek için bir siber saldırıyı simüle etmelerine yardımcı olmaktadır. Cyber Insights Müşterinin sektöründeki siber saldırı eğilimlerini genel bakış raporlarında özetlemektedir. Cyber Quant Müşterinin kendi siber güvenlik süreçlerinin, altyapısının ve işgücü güvenlik uygulamalarının kalitesini değerlendirmektedir. Cyber Advisory Services Genel bir siber güvenlik danışmanlık hizmetidir. Threat Protection Müşterileri kötü amaçlı yazılım, fidye yazılımı, bot ve dağıtılmış hizmet reddi (distributed denial of service - DDoS) saldırıları gibi saldırılardan korumaktadır. Kaynak: Bildirim Formu. (10) Yukarıda yer verilen açıklamalar doğrultusunda; devre konu RECORDED FUTURE’nin Türkiye’de müşterilere kurumsal güvenlik yazılımları alanında, daha dar perspektiften bakıldığında ise kurumsal güvenlik yazılımları içerisinde “tehdit istihbaratı yazılım ürünleri” alanında faaliyet gösterdiği anlaşılmaktadır. Devralan taraf MASTERCARD’ın ise, Türkiye’de kurumsal güvenlik yazılımı alanında sınırlı faaliyetleri olmakla birlikte esas olarak ödeme sektörü alanında faaliyet gösterdiği, öte yandan gerek küresel ölçekte ve gerekse Türkiye'de tehdit istihbaratı alanında aktif olmadığı anlaşılmaktadır. RiskRecon’u satın aldığını belirtmiştir. Bkz. https://www.mastercard.com/news/press/2019/december/ mastercard-acquires-riskrecon-to-enhance-cybersecurity-capabilities/, Erişim Tarihi: 04.11.2024. 7 MASTERCARD, Mart 2023’te, kurumsal güvenlik yazılımı alanında faaliyet gösteren Baffin Bay Networks’ü devralmıştır. Bununla birlikte, Baffin Bay Networks, Türkiye'den (.....) olup küreselde ise 2023 mali yılında (.....) ABD Doları (…..). 8 Threat Protection çözümleri, müşterileri kötü amaçlı yazılım, fidye yazılımı, bot ve dağıtılmış hizmet reddi (distributed denial of service - DDoS) saldırıları gibi saldırılardan korumaktadır. 9 Buna ek olarak, (…..). 10 Masterpass, MasterCard tarafından sunulan global bir dijital ödeme ve kart saklama altyapı çözümü olup işbu çözüm ile internet veya uygulama üzerinden kart bilgileri alışveriş yapılan işyeri ile paylaşılmadan ödemeler gerçekleştirebilmektedir. Bkz. https://www.mastercard.com.tr/tr-tr/tuketiciler/odeme-secenekleri/masterpass.html, Erişim Tarihi: 04.11.2024.
24-49/1092-463 4/5 (11) Bu bağlamda tarafların kurumsal güvenlik yazılımının alt segmentlerindeki faaliyetleri arasında bir örtüşme bulunmasa da işlem kapsamında etkilenen pazarın geçmiş tarihli Kurul kararlarına11 paralel şekilde geniş anlamda kurumsal güvenlik yazılımı pazarı olarak belirlenmesi yerinde olacaktır. Bu kabulde, tarafların Türkiye’deki mevcut faaliyetleri arasında kurumsal güvenlik yazılımı pazarı bakımından yatay örtüşmenin söz konusu olduğu sonucuna varılmıştır. Bu çerçevede, aşağıdaki tabloda işlem taraflarının Türkiye’de kurumsal güvenlik yazılımı pazarında satış değeri bakımından elde ettikleri pazar paylarına yer verilmiştir. Tablo 2: İşlem Taraflarının Satış Değeri Bazında Türkiye’de Kurumsal Güvenlik Yazılımı Alanındaki Pazar Payları Satış Değeri (Milyon ABD Doları) Pazar Payı (%) 2021 2022 2023 2021 2022 2023 MASTERCARD (.....) (.....) (.....) (.....) (.....) (.....) RECORDED FUTURE (.....) (.....) (.....) (.....) (.....) (.....) Pazar Toplamı 166,32 142,15 112,38 100 100 100 Kaynak: Bildirim Formu. (12) Tablo 2’de görüldüğü üzere; devralan taraf MASTERCARD’ın Türkiye’de kurumsal güvenlik yazılımı pazarında 2021, 2022 ve 2023 yıllarına ilişkin sırasıyla (…..), (.....) ve (.....) milyon ABD Doları gelir elde ettiği ve her bir yılda pazar payının %(.....) altında kaldığı; devre konu RECORDED FUTURE’nin ise 2021, 2022 ve 2023 yıllarına ilişkin sırasıyla (.....) milyon, (.....) milyon ve (.....) milyon ABD Doları gelir elde ettiği ve söz konusu yılların her birinde pazar payının ise %(.....) altında kaldığı görülmektedir. (13) Dosya kapsamında ayrıca, kurumsal güvenlik yazılımı pazarında Microsoft, IBM, Cisco, Google ve Broadcom gibi güçlü rakiplerin mevcut olduğu ve pazarın çok oyunculu rekabetçi bir yapıya sahip olduğu bilgisi verilmiştir. Öte yandan Yatay Birleşme ve Devralmaların Değerlendirilmesi Hakkında Kılavuz'un 18. paragrafında "Birleşik teşebbüslerin ilgili pazardaki paylarının toplamının %20’nin altında olması halinde, söz konusu birleşme işleminin rekabet bakımından olumsuz etkilerinin, incelemenin derinleştirilmesini ve birleşmenin yasaklanmasını gerektirecek düzeyde olmadığı varsayılabilir." ifadesine yer verilmektedir. Bu doğrultuda, işlem taraflarının toplam pazar payının (.....)’nin altında kalması, pazarın yıllar itibarıyla büyüyen bir yapıda olması ve pazarda faaliyet gösteren önde gelen oyuncular olması sebebiyle bildirim konusu işlemin yatay seviyede etkin rekabetin önemli ölçüde azaltılması yönünde herhangi bir rekabetçi endişeye sebebiyet vermeyeceği değerlendirilmiştir. (14) Öte yandan Bildirim Formu’nda, MASTERCARD’ın (.....) kendi iç kurumsal güvenlik amaçları için tehdit istihbaratı satın aldığı belirtilmektedir. Bu nedenle, işlemin arz ve talep yönünden dikey nitelikte rekabetçi endişelere sebep olup olmayacağının da değerlendirilmesi gerekmektedir. Başvuruda, RECORDED FUTURE’nin Türkiye’de tehdit istihbaratı yazılım ürünleri alanında 2021, 2022 ve 2023 yıllarına ilişkin olarak sırasıyla (.....), (.....) ve (.....) milyon ABD Doları gelir elde ettiği, tahmini pazar payının ise sırasıyla %(.....), %(.....) ve %(.....) seviyesinde olduğu belirtilmektedir. Ayrıca, MASTERCARD'ın söz konusu rakip tedarikçilerden yapmış olduğu toplam harcamanın ise 2023 mali yılında küresel olarak (.....) kaldığı12, pazarının genel büyüklüğünün ise 112,38 milyon ABD Doları seviyesinde olduğu, bu nedenle (.....) 11 08.02.2024 tarihli ve 24-07/109-44 sayılı Kurul kararı, para. 14; 09.06.2022 tarihli ve 22-26/425-174 sayılı Kurul kararı, para. 15. 12 Bildirim Formu’nda ayrıca, MASTERCARD’ın (…..), MASTERCARD'ın küresel olarak (.....) ABD Doları'nın altında olduğunu ve (.....) belirtilmektedir.
24-49/1092-463 5/5 temsil ettiği ve bu bağlamda işlemin satıcılar bakımından pazar kapama etkisiyle sonuçlanmayacağı belirtilmektedir. Söz konusu bilgilerden hareketle, tehdit istihbaratı yazılımları pazarında gerek arz yönünden gerekse talep yönünden rakiplerin yeterli rekabet alanın olduğu ve nihayetinde işlemin dikey seviyede herhangi bir rekabetçi endişe doğurmayacağı değerlendirilmiştir. (15) Yukarıda yapılan değerlendirmeler çerçevesinde, bildirim konusu işlemin 2010/4 sayılı Tebliğ’in 7. maddesinin birinci fıkrası uyarınca izne tabi olduğu, bununla birlikte anılan işlem ile 4054 sayılı Kanun’un 7. maddesi çerçevesinde başta hâkim durum yaratılması ya da mevcut bir hâkim durumun güçlendirilmesi olmak üzere etkin rekabetin önemli ölçüde azaltılması sonucunun ortaya çıkmayacağı kanaatine ulaşılmıştır. H. SONUÇ (16) Düzenlenen rapora ve incelenen dosya kapsamına göre, bildirim konusu işlemin 4054 sayılı Kanun’un 7. maddesi ve bu maddeye dayanılarak çıkarılan 2010/4 sayılı Rekabet Kurulundan İzin Alınması Gereken Birleşme ve Devralmalar Hakkında Tebliğ kapsamında izne tabi olduğuna; işlem sonucunda etkin rekabetin önemli ölçüde azaltılmasının söz konusu olmaması nedeniyle işleme izin verilmesine, gerekçeli kararın tebliğinden itibaren 60 gün içinde Ankara İdare Mahkemelerinde yargı yolu açık olmak üzere OYBİRLİĞİ ile karar verilmiştir.
Full & Egal Universal Law Academy