iGaming KYC ve AML Rehberi: Uyumdan Oyuncu Deneyimine, teknoloji tedarikinden çok daha geniş bir iş kurma problemidir. Bu rehber, uyum, risk ve operasyon ekipleri için hazırlandı. Amacımız yasal yükümlülükleri gereksiz oyuncu kaybı yaratmadan risk bazlı süreçlerle uygulamak; aynı zamanda lisans, güvenlik ve oyuncu koruması gibi pazara göre değişen konuları açık varsayımlarla ele almaktır.

Kısa cevap

Önce hedef pazar ve lisanslanabilir iş modeli doğrulanır; ardından platform, içerik, ödeme, uyum ve operasyon aynı kapsam belgesinde birleştirilir. Sağlayıcı seçimi demo görüntüsüne değil ölçülebilir kabul kriterlerine dayanır.

01

KYC akışını herkese aynı duvar gibi kurmayın

KYC, oyuncudan kimlik fotoğrafı isteyip dosyayı bir klasöre kaldırmak değildir. Operatörün karşısındaki kişinin gerçek olduğunu, hesabı kendi adına kullandığını ve sunduğu bilgilerin risk profiliyle uyumlu göründüğünü anlayabilmesi gerekir. Buna rağmen her yeni kullanıcıyı ilk ekranda uzun bir belge listesiyle karşılamak iyi bir uygulama sayılmaz. Düşük riskli bir kayıtla yüksek tutarlı, birbiriyle bağlantılı hesaplardan para hareketi yapan oyuncunun inceleme seviyesi aynı olmamalıdır. Lisans koşulları izin verdiği ölçüde doğrulama adımları; ülke, yaş, ödeme yöntemi, işlem hacmi ve davranış sinyallerine göre kademeli çalışmalıdır.

İyi tasarlanmış akış oyuncuya ne istendiğini ve neden istendiğini açıkça söyler. Belgenin köşesi kesildiğinde “doğrulama başarısız” yazmak yerine yeniden çekmesi gereken kısmı göstermek, destek talebini ve terk oranını azaltır. Otomatik kontrol sonucu kesin değilse hesap doğrudan kapatılmamalı; manuel inceleme kuyruğuna düşmelidir. Flexrix tarafında KYC entegrasyonunu yalnızca sağlayıcı bağlantısı olarak ele almıyoruz. Doğrulamanın hangi anda başlayacağı, hangi sonucun hangi hesap durumunu yaratacağı ve oyuncuya gösterilecek mesajlar birlikte tasarlanır. Son karar her zaman geçerli lisans şartları ve hedef pazarın hukuk değerlendirmesiyle uyumlu olmalıdır.

  • Risk seviyesine göre kademeli doğrulama
  • Açık belge talimatları ve hata mesajları
  • Belirsiz sonuçlar için manuel inceleme
  • Ülke ve lisans bazlı akış kuralları
02

Belge kontrolünün arkasında sağlam bir karar sistemi olmalı

Temel doğrulama çoğunlukla kimlik belgesi, yaş ve adres bilgisini kapsar; ancak ihtiyaç pazara ve risk düzeyine göre değişir. Belgenin geçerlilik tarihi, makine tarafından okunabilen alanları ve yüz eşleşmesi kontrol edilir. Canlılık testi, ekrana tutulmuş bir fotoğrafla gerçek kişiyi ayırmaya yardımcı olur. Adres kanıtı istendiğinde belgenin kabul edilen türü ve güncellik süresi önceden belirtilmelidir. Ödeme hesabının sahibiyle oyuncu bilgilerinin uyuşması da önemlidir. Başkasına ait kart veya banka hesabı, masum bir aile kullanımından hesap ele geçirmeye kadar farklı anlamlara gelebilir; tek sinyalle hüküm vermek yerine bütün bağlam incelenir.

KYC sağlayıcısı seçerken yalnızca “kaç saniyede onaylıyor?” sorusu yetmez. Desteklenen belge ve alfabeler, düşük kaliteli kameradaki başarı oranı, yanlış ret oranı, manuel inceleme hizmeti, veri saklama bölgesi, alt yükleniciler ve kesinti davranışı görülmelidir. Sağlayıcı cevap vermezken para çekme taleplerinin ne olacağı daha sözleşme aşamasında belliyse operasyon kriz yaşamaz. Kimlik görsellerine erişim rol bazlı olmalı, her görüntüleme kayda alınmalı ve hassas belgeler genel destek ekranlarında dolaşmamalıdır. Bir doğrulama kararı değiştirildiğinde kim tarafından, hangi kanıta dayanarak değiştirildiği denetim izinde kalmalıdır.

  • Kimlik, yaş ve gerektiğinde adres kontrolü
  • Yüz eşleşmesi ve canlılık testi
  • Ödeme hesabı sahipliği kontrolü
  • Rol bazlı erişim ve değiştirilemez işlem kaydı
03

AML programı, para çekiminde başlayan bir kontrol değildir

AML programının temeli işletmeye özel risk değerlendirmesidir. Hangi ülkelerden oyuncu kabul edildiği, hangi para birimlerinin ve ödeme yöntemlerinin kullanıldığı, casino ile sportsbook ürünlerinin nasıl çalıştığı ve işlemlerin hangi kanallardan geçtiği birlikte değerlendirilir. FATF’ın casino sektörü için yaklaşımı da kontrollerin belirlenen riske orantılı kurulmasını esas alır. Bu, düşük riskli müşteriyi tamamen kontrolsüz bırakmak veya yüksek tutarlı her işlemi otomatik suç saymak değildir. Operatör önce normal davranışın ne olduğunu tanımlar; sapma olduğunda daha fazla bilgi ve inceleme devreye girer.

Yaptırım ve PEP taraması yalnızca kayıt gününde çalıştırılıp unutulmamalıdır; listeler ve kişinin durumu değişebilir. Risk yükseldiğinde geliştirilmiş inceleme, fon kaynağı veya servet kaynağı açıklaması gündeme gelebilir. İstenen kanıt oyuncunun profili ve işlemle orantılı olmalı, “bize banka dökümünüzü gönderin” gibi bağlamsız taleplerden kaçınılmalıdır. Curaçao Gaming Authority güncel yapıda online oyun sektörünün AML/CFT gözetimini açıkça üstleniyor ve lisans başvuru materyalinde AML politikasını ayrıca soruyor. Bu nedenle hazır bir politika şablonunu şirket adını değiştirerek kullanmak gerçek operasyonu veya denetimi karşılamaz.

  • İşletmeye özel AML risk değerlendirmesi
  • Yaptırım ve PEP taramasının yenilenmesi
  • Riskle orantılı geliştirilmiş inceleme
  • Fon ve gerektiğinde servet kaynağı kanıtı
04

Fraud, AML ve sorumlu oyun aynı olay değildir

Aynı cihazdan açılan çok sayıda hesap bonus suistimaline işaret edebilir; hızlı para yatırıp az oyunla para çekmek para aklama riskini artırabilir; gece boyunca aralıksız ve giderek yükselen bahisler ise oyuncu koruması açısından alarm yaratabilir. Bu üç durum aynı verilerden beslenir fakat amaçları ve müdahaleleri farklıdır. Fraud ekibi platformun istismarını ve finansal kaybı önlemeye, AML ekibi şüpheli fon ve işlem örüntülerini değerlendirmeye, sorumlu oyun ekibi ise zarar görme riski bulunan oyuncuya uygun müdahaleyi yapmaya çalışır. Tek bir “risk skoru” ile bütün kararları otomatikleştirmek önemli ayrıntıları kaybettirir.

Ekipler arasında vaka paylaşımı olmalı fakat herkes her hassas bilgiye sınırsız erişmemelidir. Bir para çekme işlemi incelenirken oyuncuya suçlayıcı veya mevzuatın yasakladığı şekilde bilgi sızdıran mesaj gönderilmemeli. Destek ekibi, gecikmeyi nasıl açıklayacağını ve ne zaman uyum görevlisine yönlendireceğini bilmelidir. Kararın hizmet seviyesi de tanımlanmalıdır: standart belge kaç saatte, yüksek riskli vaka kaç günde ele alınacak? Süresiz bekleyen hesaplar hem oyuncu güvenini hem şikâyet yükünü bozar. Flexrix iş akışlarında alarm, vaka sahibi, istenecek belge, onay seviyesi ve oyuncu mesajını tek operasyon haritasında birbirine bağlar.

  • Fraud, AML ve oyuncu koruma için ayrı kurallar
  • Net vaka sahibi ve eskalasyon yolu
  • İhtiyaç kadar veri erişimi
  • İnceleme süresi ve güvenli oyuncu iletişimi
05

Denetimde sunabileceğiniz kanıtı bugünden üretin

Uyum ekibinin “kontrol ediyoruz” demesi yeterli değildir; hangi alarmın ne zaman oluştuğu, kim tarafından incelendiği, hangi verilerin değerlendirildiği ve kararın gerekçesi gösterilebilmelidir. İşlem izleme kuralları sabit eşiklerden ibaret bırakılmamalı. Parçalanmış yatırımlar, farklı hesaplar arasındaki cihaz ve ödeme bağlantıları, kısa sürede girip çıkan para, beklenmedik ülke değişimi ve oyuncu profiliyle uyumsuz hacim birlikte analiz edilir. Kurallar çok fazla anlamsız alarm üretiyorsa ekip gerçek riski kalabalığın içinde kaçırır; bu yüzden yanlış pozitif oranı ve vaka kapanma süresi düzenli ölçülmelidir.

Şüpheli işlem bildiriminin hangi kuruma, hangi sürede ve kim tarafından yapılacağı lisans alanına göre prosedürde yer almalı; bildirime ilişkin gizlilik korunmalıdır. Belge ve vaka saklama süreleri de ilgili mevzuata göre belirlenir, “her şeyi sonsuza kadar tutmak” güvenli bir varsayım değildir. Dış KYC veya izleme sağlayıcısı kullanmak operatörün sorumluluğunu ortadan kaldırmaz. Model değişiklikleri, hizmet kesintileri ve doğruluk performansı takip edilmeli; örnek vakalar kalite kontrolünden geçirilmelidir. Üç aylık yönetim raporu yalnızca engellenen hesap sayısını değil doğrulama başarısını, inceleme süresini, alarm kalitesini ve çözülmemiş riskleri de göstermelidir.

  • Karar gerekçesi bulunan vaka kayıtları
  • Alarm kalitesi ve kapanma süresi ölçümü
  • Yetkili makama bildirim prosedürü
  • Saklama, kalite kontrol ve tedarikçi gözetimi
UYGULAMA

90 günlük uygulanabilir yol haritası

İlk 30 günde pazar araştırması, hukuk görüşü, kapsam belgesi, finansal model ve sağlayıcı kısa listesi tamamlanır. 31–60. günler entegrasyon, tasarım, ödeme, içerik ve uyum politikalarına ayrılır. 61–90. günlerde uçtan uca kabul testleri, güvenlik kontrolleri, ekip eğitimi ve sınırlı soft launch yürütülür. Her fazın çıkış kriteri yazılı olmalı; lisans veya ödeme onayı gecikirse pazarlama bütçesi otomatik olarak ertelenmelidir.

Canlıya geçiş bir bitiş değil ölçüm döneminin başlangıcıdır. İlk haftalarda hata oranı, para yatırma başarısı, çekim süresi, KYC tamamlanma oranı, destek talepleri, bonus maliyeti ve net gelir günlük izlenir. Haftalık ürün toplantısı oyuncu geri bildirimi ile teknik olayları aynı öncelik listesinde birleştirir. Bu disiplin, hızlı büyürken uyum ve oyuncu güvenini korur.

FAQ

Sık sorulan sorular

iGaming KYC ve AML Rehberi için ilk adım nedir?

İlk adım ürün satın almak değil; hedef pazar, lisanslanabilir iş modeli, oyuncu segmenti, bütçe ve ölçülebilir lansman hedefini yazılı hale getirmektir. Bu çerçeve sağlayıcı tekliflerini aynı kriterlerle karşılaştırmayı sağlar.

Sağlayıcı sözleşmesinde hangi maddeler önemlidir?

Ücretler, gelir paylaşımı, SLA, veri sahipliği, destek saatleri, entegrasyon kapsamı, regülasyon değişiklikleri, fesih, geçiş desteği ve üçüncü taraf maliyetleri açıkça tanımlanmalıdır.

Başarı nasıl ölçülür?

Tek bir ciro metriği yeterli değildir. Aktivasyon, ödeme kabulü, teknik hata oranı, net oyun geliri, bonus maliyeti, fraud kaybı, oyuncu yaşam boyu değeri ve sorumlu oyun göstergeleri birlikte izlenmelidir.