Ödeme, Cüzdan ve Kredi Ürünleri İçin Fintech Uygulaması Geliştirme

Fintech'te ürünü yazmak işin yarısı; asıl zorluk paranın hangi izin altında, hangi hesaptan hangi hesaba geçtiğini kanıtlayabilmek. Yeni kurulan bir ödeme girişimi için uygulama; KYC, mutabakat, itiraz yönetimi ve denetim izi olmadan yayına giremez. Bu sayfa o katmanları anlatıyor.

Bu projede kaç ayrı uygulama gerekiyor?

  • 01

    Son kullanıcı mobil uygulaması (iOS + Android)

    Kayıt ve KYC akışı, kimlik ile selfie doğrulama, cüzdan bakiyesi, para yükleme ve çekme, IBAN veya karekod ile transfer, saklı kart, harcama geçmişi, itiraz başvurusu ve anlık işlem bildirimleri.

  • 02

    Üye işyeri / bayi uygulaması

    İşyerinin tahsilat gördüğü ekran: karekod üretme, link ile ödeme alma, gün sonu ciro, hakediş ve valör takibi, iade ile kısmi iade başlatma, cihaz ve personel bazlı yetki ayrımı.

  • 03

    Operasyon ve uyum yönetici paneli

    KYC kuyruğu ve manuel onay, şüpheli işlem alarmları, limit ve risk kuralları, hesap dondurma, itiraz dosyaları, mutabakat farkları ve MASAK bildirimi için geriye dönük işlem arama.

  • 04

    Entegrasyon portalı

    Üye işyerinin API anahtarını, webhook adresini, test ortamını ve imza doğrulama dokümanını gördüğü web arayüzü; canlıya geçiş öncesi zorunlu test senaryolarının durumu buradan izlenir.

Uygulamada neler var?

  • NFC ile çipli kimlikten hesap açma
  • Statik ve dinamik karekod ile tahsilat
  • IBAN'da ad-soyad eşleşme kontrolü
  • Bekleyen provizyon ile kesinleşen işlem ayrımı
  • Tek dokunuşla kart dondurma ve yeniden açma
  • Aylık limit ve kalan kota göstergesi
  • Tekrarlayan ödeme talimatı ve iptal ekranı
  • Üye işyeri için valör ve hakediş takvimi
  • Kısmi iade ve ters kayıt zinciri görünümü
  • Ekstre PDF ve CSV dışa aktarımı
  • Webhook yeniden gönderimi ve imza doğrulama kaydı
  • Süre sınırlı ödeme linki oluşturma

Sektörde durum

Fintech'te baskı iki yönden gelir: bir yanda bankaların kendi uygulamaları temel transferi ve karekod ödemesini ücretsiz sunar, diğer yanda hazır altyapı sağlayıcıları benzer ürünü hızla piyasaya çıkarır. Bu ortamda ayrışma, dar bir kitlenin para akışını çok iyi çözmekten geçer: esnafın gün sonu hakedişi, bir sektörün tedarikçi ödemeleri, belirli bir grubun taksitlendirme ihtiyacı. Uygulaması olmayan girişim ürününü yalnız anlatabilir; kullanıcı parasını emanet edeceği yerde ekranı görmeden ilerlemez, izin sürecinde de çalışan bir ürün göstermek işi kolaylaştırır.

Bu sektörde ölçülen metrikler

  • KYC tamamlama oranı (başvurudan onaya) — Doğrulama adımı sadeleştikçe ve NFC ile otomatik okuma eklendikçe yarım kalan başvuru azalır, onaylı kullanıcı artar.
  • Ödeme başarı oranı (3D Secure dahil) — Yeniden deneme, zaman aşımı yönetimi ve ikinci sağlayıcıya yönlendirme, başarısız kalan işlemi doğrudan geri kazandırır.
  • Mutabakat farkı sayısı ve kapanma süresi — Otomatik ekstre karşılaştırması farkı haftalar sonra değil oluştuğu gün yakalar, operasyon yükünü ve zararı düşürür.
  • İtiraz ve sahtecilik tutarının işlem hacmine oranı — Cihaz parmak izi, risk kuralları ve kanıt zinciri itirazda kaybedilen ve bloke edilen tutarı azaltır.

Bu sektörde sık yapılan hatalar

  • Bakiyeyi tek bir sayı olarak veritabanında tutmak Hız için bakiye kolonunu doğrudan güncellemek en sık görülen hata. Eşzamanlı iki işlemde tutar bozulur, geriye dönük düzeltmek imkânsızlaşır. Doğrusu bakiyeyi silinemez hareket kayıtlarının toplamı olarak üretmektir.
  • Uyum ve operasyon panelini en sona bırakmak Mobil uygulama bitip yayına yaklaşınca şüpheli işlem, hesap dondurma ve itiraz ekranlarının olmadığı fark edilir. Bu ekranlar olmadan ürün canlıya alınamaz; panel mobil uygulamayla aynı anda planlanmalıdır.
  • Tek ödeme sağlayıcısına kilitlenmek Tüm akışı tek sağlayıcının alanlarına göre yazmak, o sağlayıcıda kesinti olduğunda tahsilatı tümüyle durdurur. Ödeme katmanı baştan soyutlanmalı, ikinci sağlayıcı eklemek yeni proje değil ayar meselesi olmalıdır.
  • Test ortamını canlı para akışıyla karıştırmak Aynı anahtarlarla test yapılıp gerçek çekim oluşması ve iadenin haftalar sürmesi sık yaşanır. Test ve canlı anahtarlar, veritabanları ve webhook adresleri tamamen ayrılmalı, canlı anahtar geliştirici bilgisayarında bulunmamalıdır.

Mevzuat ve uyum

Para tutan veya aracılık eden her model, 6493 sayılı kanun kapsamında ödeme kuruluşu ya da elektronik para kuruluşu izni gerektirir; izinsiz faaliyet ağır yaptırıma tabidir ve mağaza başvurusunda da belge olarak sorulabilir. MASAK yükümlülükleri gereği müşteri tanıma (KYC), kimlik teyidi, şüpheli işlem bildirimi ve işlem kayıtlarının belirlenen süre boyunca saklanması zorunludur. Kimlik görüntüsü, selfie ve finansal hareket KVKK bakımından özel dikkat isteyen veridir: aydınlatma metni, açık rıza, saklama süresi ve yurt dışı sunucu kullanımı baştan netleştirilmelidir. Komisyon ve hizmet bedelleri için e-Fatura/e-Arşiv düzenlenmesi GİB tarafında ayrı bir yükümlülüktür.

Bu sektörün asıl zorlukları

  • Uygulama bakiyesi ile banka hesabı asla tek kaynaktan okunamaz

    Kullanıcıya gösterilen bakiye uygulamanın kendi defterinden, para ise sağlayıcının havuz hesabından hareket eder. Aradaki kopukluk müşterinin aynı tutarı iki kez harcamasına yol açar. Çözüm: her hareketi çift taraflı ve yalnız ekleme yapılan kayıt olarak yazan bir defter, bakiyenin bu kayıtların toplamı olarak üretilmesi, gün sonunda sağlayıcı ekstresiyle otomatik mutabakat ve fark raporu.

  • Ödeme çağrısı zaman aşımına uğradığında para nerede kaldı sorusu

    Mobil şebeke koptuğunda isteğin sağlayıcıya ulaşıp ulaşmadığı belirsizdir; kullanıcı tekrar denerse çift çekim doğar. Çözüm: her ödeme isteğine istemcide üretilen idempotency anahtarı, sunucuda aynı anahtara tek sonuç dönen kilit, sonuç belirsizse işlemi sağlayıcıdan sorgulayıp kesinleştiren arka plan işi ve kullanıcıya beklemede durumunu dürüstçe gösteren ekran.

  • KYC akışında canlılık ve kimlik doğrulamasının cihazda yürütülmesi

    Kimlik ve selfie galeriden yüklenebiliyorsa sahte belge riski açılır. Çözüm: yalnız canlı kamera akışından çalışan, ekran görüntüsü ve galeri girdisi kapalı çekim ekranı; NFC destekli cihazlarda çipli kimlik okuma; ad, soyad ve T.C. kimlik numarası uyumunun MERNIS/KPS üzerinden teyidi; doğrulanamayan başvurunun otomatik reddedilmek yerine manuel onay kuyruğuna düşmesi.

  • Cihaz ve oturum güvenliğinin uygulama içinde kanıtlanması

    Root veya jailbreak yapılmış cihazdaki kötü niyetli yazılım PIN ve OTP ekranını okuyabilir. Çözüm: kök erişim ve emülatör tespiti, hassas ekranlarda ekran görüntüsü ve kaydın kapatılması, anahtarların Keychain/Keystore içinde donanım destekli saklanması, sertifika sabitleme ve cihaz değiştiğinde işlem limitini geçici olarak düşüren risk kuralı.

  • İtiraz ve iade sürecinin kanıt zinciriyle yürütülmesi

    Kart itirazında süre sınırlıdır; kanıt sunulmazsa tutar geri alınır. Çözüm: her işlemde cihaz kimliği, IP, saat damgası ve onay adımlarının değiştirilemez biçimde saklanması; itiraz açıldığında bu kanıt paketini tek ekranda toplayan iş akışı ve son tarih sayacı; iadenin defterde ters kayıt olarak işlenip mutabakata aynı gün yansıtılması.

Gereken entegrasyonlar

  • Sanal POS ve ödeme sağlayıcıları (iyzico, PayTR, Param, Craftgate) ile 3D Secure akışı
  • Banka havuz hesabı entegrasyonu: FAST/EFT/havale bildirimleri ve gün sonu ekstre çekimi
  • MERNIS/KPS üzerinden kimlik ve adres teyidi
  • e-Fatura/e-Arşiv entegrasyonu (komisyon ve hizmet bedeli faturaları için GİB uyumlu)
  • SMS OTP ve push tabanlı ikinci faktör doğrulama sağlayıcısı
  • MASAK yaptırım ve yasaklı listesi taraması ile risk skorlama servisleri

Bu sayfa kimin için?

  • İzin süreci devam eden yeni kurulan ödeme girişimi

    Doğru kapsam, para tutmayan ama akışı uçtan uca gösteren bir ilk sürüm: KYC, defter ve panel çalışır durumda, para hareketi lisanslı bir kuruluşun altyapısı üzerinden geçer. İzin çıkınca yalnız sağlayıcı katmanı devreye alınır.

  • Bayi veya esnaf ağı olan bölgesel dağıtıcı

    Burada ihtiyaç açık cüzdan değil kapalı devre bakiye: bayinin cari hesabı, ön ödemeli yükleme, sipariş anında mahsup ve gün sonu hakediş. Lisans yükü doğmaz, öncelik ERP ve cari hesapla mutabakat entegrasyonudur.

  • Dar bir kitleye finansal ürün sunmak isteyen niş girişim

    Site aidatı, kampüs kartı, tedarikçi ödemesi gibi tek bir akışa odaklanan ekipte kapsam dar tutulur: o akışın kuralları, limitleri ve raporu kusursuz çalışır. Kart ve kredi modülleri sonraki fazlara, transfer ise bankaların ücretsiz sunduğu alan olduğu için sona bırakılır.

Bütçeyi bölerek ilerleme planı

  1. 1

    Faz 1 — Kapalı cüzdanla tek para akışı 9-12 hafta

    Kayıt ve KYC, çift taraflı cüzdan defteri, tek ödeme sağlayıcısıyla para yükleme, harcama veya transfer, işlem geçmişi ve uyum panelinin çekirdeği teslim edilir. Bu faz tek başına canlıya alınabilir çünkü para giren ve çıkan her yol mutabakatla kapanır; sonraki modüller bu defterin üstüne oturur.

  2. 2

    Faz 2 — Üye işyeri tahsilatı ve itiraz yönetimi 7-9 hafta

    Karekod ve ödeme linkiyle tahsilat, gün sonu hakediş ile valör takibi, kısmi iade, itiraz dosyası ve kanıt paketi, ikinci ödeme sağlayıcısı eklenir. Bu sıra bilinçlidir: itiraz ve iade ancak gerçek işlem hacmi oluştuktan sonra anlamlı kurgulanır, kuralları Faz 1 verisine bakarak yazarız.

  3. 3

    Faz 3 — Risk kuralları, limit ürünleri ve entegrasyon portalı 6-8 hafta

    Cihaz parmak izine dayalı risk skorlama, yaptırım listesi taraması, taksit veya limit tahsisi gibi ürün modülleri, dış geliştiriciler için API anahtarı ve test ortamı portalı gelir. En sona bırakılır çünkü risk kuralları ancak kendi işlem verinizle ayarlanabilir, aksi halde meşru kullanıcıyı bloke eder.

Tipik kapsam ve süre

İlk sürüm tipik olarak şunları kapsar: iOS ve Android native uygulama, KYC ve kimlik doğrulama akışı, cüzdan defteri, tek ödeme sağlayıcısıyla para yükleme ve 3D Secure, transfer, işlem geçmişi, itiraz başvurusu, operasyon ve uyum paneli, gün sonu mutabakat raporu, güvenlik sertleştirmesi ile sızma testi düzeltmeleri ve mağaza yayını.

Tahmini süre: 16-24 hafta

Hazır paket mi, özel geliştirme mi?

Konu Hazır paket Özel geliştirme
Lisans ve uyum sorumluluğu Lisanslı sağlayıcının hazır çözümünde uyum yükünün önemli kısmı onun üzerindedir; izniniz yokken hızlı başlamanın en gerçekçi yolu budur. Özel geliştirmede KYC kuyruğu, şüpheli işlem bildirimi ve saklama süreleri sizin süreçlerinize göre kurulur, ama yükümlülüğün sahibi de sizsiniz.
Ödeme sağlayıcı bağımsızlığı Hazır paket genelde kendi sağlayıcısıyla gelir; kurulum kısadır, sertifikasyon ve 3D Secure akışı test edilmiş haldedir. Özel geliştirmede ödeme katmanı soyutlanır; ikinci sağlayıcı eklemek ya da komisyon pazarlığında sağlayıcı değiştirmek yeniden yazım gerektirmez.
Maliyet yapısı Aylık abonelik ve işlem başına pay ile başlangıç maliyeti düşüktür; hacim küçükken hazır paket açık ara ekonomiktir. Özel geliştirme tek seferlik yatırımdır; işlem hacmi büyüdükçe birim başına ödenen pay ortadan kalkar, kırılma noktası hacimle belirlenir.
Defter ve işlem verisinin sahipliği Hazır çözümde kayıtlar sağlayıcının sisteminde durur; rapor ekranları hazırdır, günlük işi çoğu durumda karşılar. Özel geliştirmede defter sizin veritabanınızdadır; MASAK talebiyle geriye dönük arama, denetçiye ham veri verme ve sağlayıcı değişiminde taşıma sizin elinizdedir.

Sektör sözlüğü

Valör
Paranın hesapta göründüğü değil, gerçekten kullanılabilir hale geldiği tarih. Üye işyeri ekranında ciro ile çekilebilir tutarın neden farklı olduğunu bu tarih açıklar.
Provizyon (ön otorizasyon)
Tutarın karttan çekilmeden bloke edilmesi. Uygulamada bekleyen olarak görünür, kesinleşince ya tahsil edilir ya da süre dolunca kendiliğinden çözülür; ikisini aynı listede karıştırmak destek çağrısı üretir.
Ters ibraz (chargeback)
Kart sahibinin bankası aracılığıyla işlemi geri çevirmesi. Süresi içinde kanıt sunulmazsa tutar üye işyerinden alınır; bu yüzden kanıt paketi işlem anında toplanır, itiraz açıldığında değil.
Havuz hesabı
Tüm kullanıcıların parasının fiziken durduğu tek banka hesabı. Kimin ne kadarı olduğu yalnız uygulamanın defterinde tutulduğu için havuz ile defter toplamının her gün birbirini tutması gerekir.
İdempotency anahtarı
Aynı ödeme isteğinin tekrar gönderilse bile bir kez işlenmesini sağlayan benzersiz kod. Kullanıcı butona iki kez bastığında ya da şebeke koptuğunda çift çekimi bu anahtar engeller.

Sık sorulan sorular

Bu projeyi konuşalım

Kapsamınızı 30 dakikalık ücretsiz görüşmede netleştirelim, 48 saat içinde kalem kalem teklif gönderelim.

Ücretsiz Teklif Alın

Bu sayfa, bu sektörde uygulamanın çözmesi gereken problemleri anlatır. Referans ve benzer proje örneklerini görüşmede paylaşırız.

Diğer sektörler

Tüm sektörler →

Projenin teknik kapsamını planlayın

iOS geliştirme, Android geliştirme ve yönetici paneli ihtiyaçlarını birlikte değerlendirin. Teklif karşılaştırması için mobil uygulama maliyet rehberini inceleyin.