R U N I T A S

Loading

Runitas, bulut bilişim, veri depolama, veritabanı yönetimi, yedekleme ve arşivleme, sunucu çözümleri, sanallaştırma, felaket kurtarma ve iş sürekliliği alanlarında sektöre özel en uygun çözümleri başarıyla sunmaktadır.

İletişim

1.1 Amaç
Runitas Bilisim Teknoloji A.Ş. ("Runitas Bilisim" veya "Runitas"), faaliyetlerini etik ve şeffaf bir şekilde; yürürlükteki yasalara, düzenlemelere, sözleşmesel yükümlülüklere ve kabul görmüş uyum standartlarına uygun olarak yürütmeyi taahhüt eder.

Bu Üçüncü Taraf Durum Tespiti Politikası'nın ("Politika") amacı; Runitas'ın iş ilişkisi kurduğu veya sürdürdüğü müşterilerin ve diğer üçüncü tarafların değerlendirilmesi, sisteme dahil edilmesi (onboarding), onaylanması, izlenmesi ve periyodik olarak gözden geçirilmesi süreçlerine yönelik, belgelendirilmiş ve risk odaklı bir çerçeve oluşturmaktır.

Politika; yasal ve düzenleyici hususlar, dürüstlük, rüşvet ve yolsuzlukla mücadele, yaptırımlar, çıkar çatışması, kamu kurumlarıyla bağlantılar ve diğer ilgili uyum risklerini tespit etmek ve bunlara uygun şekilde müdahale etmek üzere tasarlanmıştır.

1.2 Kapsam
Bu Politika, Runitas'ın halihazırda iş ilişkisi içinde olduğu veya iş ilişkisi kurmayı planladığı yeni ve mevcut üçüncü taraflar için (uygun görülen hallerde) geçerlidir; bunlar arasında şunlar yer alır:

  • müşteriler;
  • tedarikçiler ve satıcılar;
  • distribütörler ve yeniden satıcılar;
  • iş ortakları;
  • danışmanlar ve müşavirler;
  • acenteler ve temsilciler;
  • alt yükleniciler;
  • hizmet sağlayıcıları; ve
  • Runitas adına veya hesabına hareket eden diğer aracılar ya da üçüncü taraflar.

Durum tespiti sürecinin niteliği ve kapsamı; ilişkinin doğası, değeri, konumu, süresi ve uyum riski ile orantılı olacaktır.

1.3 Genel İlkeler
Runitas, Üçüncü Taraf Durum Tespiti ("TPDD") süreçlerinde risk odaklı bir yaklaşım uygular. Üçüncü taraflar, öngörülen ilişkiyle bağlantılı risklere uygun bir düzeyde değerlendirilir.

  • durum tespiti süreci, makul ölçüde mümkün olduğu durumlarda, önemli bir iş ilişkisi kurulmadan önce tamamlanmalıdır;
  • elde edilen bilgiler; üçüncü tarafın kimliğini, mülkiyet yapısını, faaliyetlerini ve ilgili uyum risklerini anlamak için yeterli olmalıdır;
  • daha yüksek risk taşıyan ilişkiler, derinlemesine incelemeye tabi tutulmalıdır;
  • tespit edilen risk sinyalleri (red flags), onay sürecinden önce uygun şekilde araştırılmalı ve çözüme kavuşturulmalıdır;
  • durum tespiti kararları ve onaylar belgelendirilmelidir;
  • kayıtlar, yürürlükteki yasal düzenlemeler, gizlilik ve kayıt saklama gereklilikleri uyarınca muhafaza edilmelidir; ve
  • risk koşullarında önemli değişiklikler olması durumunda, mevcut üçüncü taraflar yeniden değerlendirilebilir. 1.4 Roller ve Sorumluluklar
    1.4.1 İş Sahibi
    İlişkiyi başlatan Runitas çalışanı veya departmanı şunlardan sorumludur:
  • önerilen üçüncü tarafı belirlemek;
  • ilişki için meşru iş gerekçesini sunmak;
  • gerekli işe alım/tanıma (onboarding) bilgilerini ve belgelerini temin etmek;
  • bilinen uyum endişeleri konusunda Uyum Görevlisini bilgilendirmek; ve
  • iş birliği başlamadan önce gerekli onayların alınmasını sağlamak.

1.4.2 Uyum Görevlisi
Uyum Görevlisi şunlardan sorumludur:

  • Üçüncü Taraf Durum Tespiti (Due Diligence) çerçevesini gözetmek;
  • risk sınıflandırması konusunda rehberlik sağlamak;
  • yüksek riskli üçüncü tarafları ve tespit edilen risk sinyallerini (red flags) incelemek;
  • kapsamlı durum tespiti gerekip gerekmediğine karar vermek;
  • uygun durumlarda uyumla ilgili kararları belgelemek;
  • önemli endişeleri Üst Yönetime iletmek; ve
  • Politikanın ve durum tespiti sürecinin periyodik olarak gözden geçirilmesine destek olmak.

1.4.3 Üst Yönetim
Üst Yönetim; bu Politikanın uygulanmasını desteklemekten, iletilen önemli uyum endişelerini incelemekten, gerektiğinde yüksek riskli ilişkileri onaylamaktan ve durum tespiti sürecinin yürütülmesi için uygun kaynakların sağlanmasından sorumludur.

1.5 Üçüncü Taraf Sisteme Dahil Etme (Onboarding)
Yeni ve önemli bir ticari ilişki kurulmadan önce Runitas, ilişkinin niteliğine ve risk düzeyine uygun bilgileri temin edip inceleyecektir. Söz konusu üçüncü tarafa ve ilgili riske bağlı olarak, sisteme dahil etme sürecinde toplanacak bilgiler şunları içerebilir:

  • yasal unvan;
  • kayıtlı adres;
  • kuruluş veya faaliyet ülkesi;
  • şirket kayıt bilgileri;
  • vergi kimlik bilgileri;
  • faaliyet alanı/işin niteliği;
  • işin amacı ve Runitas ile öngörülen ilişki;
  • yetkili temsilciler;
  • mülkiyet bilgileri;
  • uygun hallerde nihai faydalanıcı bilgileri;
  • ilgili devlet mülkiyeti veya bağlantıları;
  • ilgili durumlarda bankacılık veya ödeme bilgileri;
  • ilgili referanslar veya ticari geçmiş; ve
  • risk profiline göre gerekli görülen diğer bilgiler.
    Bilgiler; üçüncü tarafın kendisinden, güvenilir kamu kaynaklarından, resmi sicillerden, ticari veri tabanlarından, uyum tarama araçlarından veya yasal olarak izin verilen diğer kaynaklardan temin edilebilir.

1.6 Risk Sınıflandırması
Üçüncü taraflar, risk odaklı bir yaklaşım kullanılarak değerlendirilecektir. Runitas, üçüncü tarafları aşağıdaki faktörler dahil olmak üzere ilgili hususlara dayanarak Düşük, Orta veya Yüksek Riskli olarak sınıflandırabilir:

  • üçüncü taraf ilişkisinin türü;
  • coğrafi konum ve ilgili ülkeler;
  • önerilen işlemin değeri ve niteliği;
  • devlet kurumları veya kamu görevlileri ile etkileşim;
  • devlet mülkiyeti veya bağlantısı;
  • acente, danışman, aracı veya alt yüklenici kullanımı;
  • mülkiyet yapısı;
  • olağandışı ödeme düzenlemeleri;
  • ilgili yaptırımlara maruz kalma durumu;
  • dürüstlük veya olumsuz medya haberlerine ilişkin endişeler;
  • geçmiş uyum sorunları;
  • söz konusu ürün veya hizmetlerin niteliği;
  • rüşvet ve yolsuzluk riski; ve
  • diğer ilgili durumlar.
    Risk sınıflandırması, gerekli özen (due diligence) ve onay süreçlerinin uygun seviyesini belirler.

1.7 Standart Gerekli Özen (Due Diligence)
Standart gerekli özen süreci, ilgili ve yasal olarak izin verilen durumlarda şunları içerebilir:

  • şirket kimliğinin ve kaydının doğrulanması;
  • ticari faaliyetlerin incelenmesi;
  • mülkiyet bilgilerinin incelenmesi;
  • uygun hallerde ilgili nihai faydalanıcıların tespiti;
  • yaptırım ve kısıtlı taraf taraması;
  • ilgili durumlarda PEP (Siyasi Nüfuz Sahibi Kişi) ve devlet bağlantısı taraması;
  • çıkar çatışması incelemesi;
  • kamuya açık ilgili dürüstlük/itibar bilgilerinin incelenmesi;
  • uygun hallerde bilinen dava, düzenleyici işlem veya uyum sorunlarının incelenmesi; ve
  • ilişki için meşru bir ticari gerekçenin teyidi.
    Her üçüncü taraf için her bir kontrolün yapılması gerekmez. İncelemenin kapsamı, tespit edilen riskle orantılı olmalıdır.

1.8 Kapsamlı Durum Tespiti (EDD)
Yüksek uyum riski taşıyan üçüncü taraflar için Kapsamlı Durum Tespiti ("EDD") süreci değerlendirilmelidir. EDD gerektirebilecek durumlar şunlardır:

  • kamu kurumlarıyla yoğun etkileşim;
  • kamu mülkiyeti veya kontrolü;
  • ilgili PEP (Siyasi Nüfuz Sahibi Kişi) ilişkileri;
  • yüksek riskli yargı bölgeleri;
  • karmaşık veya belirsiz mülkiyet yapıları;
  • aracıların yoğun kullanımı;
  • olağandışı komisyonlar veya ödeme düzenlemeleri;
  • dürüstlük/güvenilirlik konusunda önemli olumsuz bilgiler;
  • yaptırımlarla ilgili endişeler;
  • önemli çıkar çatışmaları;
  • standart durum tespiti sırasında tespit edilen önemli risk işaretleri (red flags); veya
  • Uyum Görevlisi tarafından belirlenen diğer durumlar.

Kapsamlı inceleme; ilave mülkiyet bilgilerini, nihai lehdar incelemesini, referansları, destekleyici belgeleri, kapsamlı kamuya açık kaynak araştırmasını, yaptırım/PEP/dürüstlük taramalarını, yazılı uyum beyanlarını, ilave sözleşmesel güvenceleri ve Uyum Görevlisi ve/veya Üst Yönetim onayını içerebilir.

1.9 Yaptırımlar ve Kısıtlı Taraf Taraması
İlişkinin niteliği ve risk düzeyi uyarınca uygun görülen hallerde, Runitas ilgili üçüncü tarafları yürürlükteki yaptırım ve kısıtlı taraf listelerine göre tarayacaktır. Olası eşleşmeler, ticari ilişki ilerletilmeden önce incelenecektir. Yürürlükteki yaptırımlar veya ticaret kısıtlamalarıyla yasaklanmış olan hiçbir işlem veya ticari ilişki bilerek gerçekleştirilmeyecektir. Olası yaptırım endişeleri Uyum Görevlisine iletilecektir.

1.10 Siyasi Nüfuz Sahibi Kişiler ve Kamu Bağlantıları
İlişkinin risk profiliyle ilgili olduğu durumlarda Runitas; bir üçüncü tarafın, ilgili sahiplerinin, yöneticilerinin, temsilcilerinin veya diğer ilgili kişilerin Siyasi Nüfuz Sahibi Kişi (PEP) olup olmadığını, kamu görevlisi olup olmadığını, kamu kuruluşları tarafından sahiplenilip sahiplenilmediğini veya kontrol edilip edilmediğini, kamu kuruluşları ya da kamu görevlileriyle önemli bağlantıları bulunup bulunmadığını veya devletle ilgili başka uyum riskleri taşıyıp taşımadığını değerlendirecektir.
Bir PEP veya kamu bağlantısının varlığı, ticari ilişkiyi otomatik olarak yasaklamaz. Bu tür ilişkiler ilgili koşullar temelinde değerlendirilecek olup, duruma göre kapsamlı durum tespiti (enhanced due diligence) ve ilave onay gerektirebilecektir.

1.11 Nihai Faydalanıcı Sahiplik
Risk düzeyine göre uygun görülen hallerde Runitas, bir üçüncü tarafın mülkiyet ve kontrol yapısını anlamak ve ilgili nihai faydalanıcıları tespit etmek için makul adımlar atacaktır. Karmaşık, olağandışı veya yeterince şeffaf olmayan mülkiyet yapıları, ilave inceleme gerektirebilir. Daha yüksek riskli bir üçüncü taraf için tatmin edici mülkiyet bilgilerinin makul yollarla elde edilemediği durumlarda, konu Uyum Görevlisine yönlendirilecektir.

1.12 Dürüstlük ve Olumsuz Bilgi İncelemesi
Uygun görülen hallerde Runitas; rüşvet veya yolsuzluk iddiaları, dolandırıcılık veya mali usulsüzlükler, düzenleyici kurum yaptırımları, yaptırım ihlalleri, ciddi suç veya dürüstlük endişeleri, çıkar çatışmaları ve önerilen ilişkiyle ilgili diğer hususlara dair güvenilir ve yasal olarak kullanılabilir kamuya açık bilgileri inceleyebilir.
Olumsuz bilgiler; güvenilirlik, konuyla ilgililik, ciddiyet ve güncellik kriterleri temelinde değerlendirilecektir. Olumsuz bilgilerin varlığı otomatik olarak reddetme sonucunu doğurmaz; ancak ilave araştırma, risk azaltma önlemleri veya onay gerektirebilir.

1.13 Uyarı İşaretleri (Red Flags)
Olası uyum uyarı işaretleri şunları içerebilir ancak bunlarla sınırlı değildir:

  • makul mülkiyet veya şirket bilgilerini sağlamayı reddetme;

  • açıklanamayan veya olağandışı derecede karmaşık mülkiyet yapıları;

  • ilişkisiz üçüncü taraflara ödeme yapılmasına dair talepler;

  • olağandışı yargı bölgelerine veya banka hesaplarına yapılan ödemeler;

  • nakit veya olağandışı ödeme yöntemleri talepleri;

  • olağandışı derecede yüksek komisyonlar veya ücretler; - İlgili deneyim veya nitelik eksikliği;

  • Kamu görevlileriyle yakın ilişkiler;

  • Açıklanmamış çıkar çatışmaları;

  • Sağlanan bilgilerde önemli tutarsızlıklar;

  • İlgili yaptırımlara maruz kalma;

  • Rüşvet, yolsuzluk, dolandırıcılık veya diğer ciddi suistimal iddiaları; ve

  • Makul uyumlulukla ilgili sözleşme hükümlerini kabul etme isteksizliği.

Çalışanlar tespit edilen kırmızı bayrakları göz ardı etmemelidir.

1.14 Kırmızı Bayrakların Yükseltilmesi ve Çözümü
Önemli kırmızı bayraklar belgelenmeli ve Uyumluluk Sorumlusuna iletilmelidir. Uyumluluk Sorumlusu ek bilgi isteyebilir, ek doğrulama veya EDD (Gelişmiş Durum Tespiti) isteyebilir, hafifletici kontroller isteyebilir, ek sözleşmesel korumalar önerebilir, konuyu Üst Yönetime iletebilir, ilişkiyi koşullara bağlı olarak onaylayabilir veya ilişkinin devam etmemesini önerebilir.
Daha yüksek riskli bir ilişki onaylanmadan önce önemli kırmızı bayraklar tatmin edici bir şekilde ele alınmalı ve belgelenmelidir.

1.15 Onay İş Akışı
Genel Üçüncü Taraf Durum Tespiti (Due Diligence) onay süreci şu şekildedir:

  1. İş Sahibi, önerilen üçüncü tarafı ve iş amacını belirler.
  2. Gerekli sisteme dahil etme (onboarding) bilgileri toplanır.
  3. Üçüncü tarafa uygun bir risk sınıflandırması atanır.
  4. İlgili durum tespiti kontrolleri tamamlanır.
  5. Sonuçlar ve tespit edilen risk işaretleri (red flags) belgelenir.
  6. Orta veya Yüksek Riskli hususlar ve önemli risk işaretleri, uygun görüldüğü şekilde Uyum Görevlisine iletilir.
  7. Gerektiğinde Kapsamlı Durum Tespiti (Enhanced Due Diligence) gerçekleştirilir.
  8. Gerektiğinde, daha yüksek riskli ilişkiler için Uyum Görevlisi ve/veya Üst Yönetim onayı alınır.
  9. Onay ve destekleyici kayıtlar belgelenir.
  10. Gerekli incelemeler ve onaylar tamamlandıktan sonra iş ilişkisi sürdürülebilir.

1.16 Sözleşmesel Uyum Gereklilikleri
İlişkinin niteliğine ve riskine bağlı olarak uygun görülen durumlarda, üçüncü taraflarla yapılan sözleşmeler; yürürlükteki yasalara uyum, rüşvet ve yolsuzlukla mücadele, yaptırımlar ve ticari uyum, çıkar çatışmaları, gizlilik, veri koruma ve bilgi güvenliği, denetim veya bilgi edinme hakları, ilgili uyum konularının bildirilmesi ve önemli uyum ihlalleri durumunda sözleşmeyi fesih hakları ile ilgili hükümler içerebilir.

1.17 Sürekli İzleme ve Periyodik Yeniden Değerlendirme
Üçüncü Taraf Durum Tespiti, yalnızca ilk sisteme dahil etme süreciyle sınırlı değildir. İş ilişkisinde önemli bir değişiklik olması; mülkiyet veya yönetim yapısında önemli değişiklikler meydana gelmesi; önemli yeni kamu ilişkilerinin ortaya çıkması; önemli olumsuz bilgilerin öğrenilmesi; yaptırımlar veya uyumla ilgili endişelerin doğması; ilişkinin kapsamının veya değerinin önemli ölçüde artması ya da risk sınıflandırmasına dayalı olarak periyodik incelemenin uygun görülmesi durumlarında üçüncü taraf yeniden değerlendirilebilir.
Daha yüksek riskli üçüncü taraflar, daha sık yeniden değerlendirmeye tabi tutulabilir.

1.18 Kayıt Saklama
Runitas; sisteme dahil etme formları, şirket tescil bilgileri, mülkiyet bilgileri, risk değerlendirmeleri, tarama sonuçları, destekleyici araştırmalar, tespit edilen risk işaretleri, elde edilen açıklamalar veya ek belgeler, Uyum Görevlisi değerlendirmeleri, yönetim onayları, risk azaltma önlemleri, sözleşmesel uyum hükümleri ve periyodik inceleme kayıtları dahil olmak üzere, Üçüncü Taraf Durum Tespiti ile ilgili uygun belgeleri muhafaza edecektir.
Kayıtlar güvenli bir şekilde saklanacak ve erişim yetkili personelle sınırlandırılacaktır. Kişisel veri içeren kayıtlar, yürürlükteki kişisel verilerin korunması ve gizlilik gerekliliklerine uygun olarak işlenecektir. 1.19 Veri Koruma ve Gizlilik
Üçüncü Taraf Durum Tespiti sırasında toplanan bilgiler, meşru iş, uyumluluk, yasal, sözleşmesel ve risk yönetimi amaçları için makul ölçüde gerekli olan bilgilerle sınırlı olacaktır. Kişisel veriler, Türk kişisel veri koruma mevzuatı kapsamındaki geçerli gereklilikler de dahil olmak üzere, geçerli veri koruma mevzuatına uygun olarak işlenecektir. Durum tespiti bilgileri gizli tutulacak ve yalnızca meşru iş ihtiyacı olan personele erişilebilir olacaktır.

1.20 Eğitim ve Farkındalık
Satış, tedarik, finans, iş geliştirme, sözleşme, üçüncü taraf entegrasyonu ve diğer ilgili fonksiyonlarda yer alan çalışanlar, bu Politika kapsamındaki sorumlulukları konusunda bilgilendirilecektir. İlgili çalışanlar, üçüncü taraf uyumluluk riskleri, kırmızı bayraklar, rüşvet ve yolsuzlukla mücadele, yaptırımlar ve devlet bağlantısı riskleri, sorunların çözümü ve belgelendirme gereklilikleri konusunda periyodik eğitim alabilirler.

1.21 Politika İhlalleri
Bu Politikaya uyulmaması, Runitas'ı yasal, düzenleyici, sözleşmesel, mali veya itibar riskine maruz bırakabilir. Gerekli özeni gösterme veya sorun bildirme prosedürlerini bilerek takip etmeyen çalışanlar, geçerli yasalara ve iç politikalara uygun olarak uygun düzeltici veya disiplin cezasına tabi tutulabilir.

Runitas, önemli uyumluluk endişelerinin tatmin edici bir şekilde çözülemediği durumlarda üçüncü taraf ilişkisini reddetme, askıya alma veya sona erdirme hakkını saklı tutar.

1.22 Politika Gözden Geçirme
Bu Politika, geçerli yasa ve düzenlemelerdeki değişiklikleri, Runitas'ın iş faaliyetlerindeki değişiklikleri, belirlenen uyumluluk risklerini, iç veya dış inceleme bulgularını, sözleşmesel veya iş ortağı gereksinimlerini ve Runitas'ın uyumluluk çerçevesindeki iyileştirmeleri yansıtacak şekilde periyodik olarak gözden geçirilecek ve gerektiğinde güncellenecektir.