KVHS lisansı için 31 Mart 2026 neden kritik?
Saklama sözleşmesi ve bilgi sistemleri kriterlerine uyum takvimini açıklıyoruz.
Okumaya başlaKripto varlık hizmet sağlayıcılar artık SPK denetimine tabi. Lisans başvurusu, MASAK uyumu, saklama mimarisi ve bilgi sistemleri kriterlerine uyumun ne anlama geldiğini, hangi adımlardan oluştuğunu sade bir dille açıklıyoruz.
Kripto varlık hizmet sağlayıcılar (KVHS), kripto varlıkların alım-satımına, transferine, takasına veya saklanmasına aracılık eden platformlardır. 2 Temmuz 2024 tarihinde yürürlüğe giren 7518 sayılı Kanun ile bu kuruluşlar Sermaye Piyasası Kurulu (SPK) denetimine tabi kılındı ve ilgili ikincil düzenlemeler 2025 yılında şekillendi.
Çerçeve, üç temel ekseni bir arada gözetmeyi gerektirir: kurumsal yapı ve lisanslama, suç gelirlerinin aklanmasının önlenmesi (MASAK) ve teknik altyapı ile bilgi güvenliği. Bu üç eksen birbirine bağlıdır; biri eksik kaldığında başvuru dosyasının bütünlüğü zedelenir.
Başvuru, kuruluşun türüne ve sunduğu hizmetlere göre kapsamı değişen bir dosya etrafında ilerler. Tipik olarak şu bileşenler birlikte hazırlanır:
Dosyanın tutarlılığı kritiktir: ortaklık yapısındaki bir tercih, uyum biriminin yetkileriyle ve saklama mimarisiyle çelişmemelidir. Bu nedenle süreç, hukuk ve teknik ekiplerin baştan birlikte çalışmasını gerektirir.
Kripto platformları için suç gelirlerinin aklanmasının ve terörün finansmanının önlenmesi yükümlülükleri, uyum programının omurgasını oluşturur. Program kâğıt üzerinde kalmamalı; operasyonel sistemlerle (işlem izleme, cüzdan analitiği) entegre çalışmalıdır. Başlıca bileşenleri aşağıda ayrı ayrı ele alıyoruz.
Müşteri kabul süreci; kimlik tespiti, doğrulama ve gerçek faydalanıcının (beneficial owner) belirlenmesini kapsar. Risk profiline göre basitleştirilmiş veya sıkılaştırılmış tedbirler uygulanır; yüksek riskli müşteri ve işlemlerde ek inceleme gerekir.
İşlemler, önceden tanımlanmış senaryolara göre sürekli izlenir. Olağandışı veya şüpheli işlemler değerlendirilir ve gerektiğinde yetkili birime bildirim yapılır. İzleme kurallarının kripto işlemlerin doğasına (zincir üstü hareketler, cüzdan ilişkileri) uygun tasarlanması önemlidir.
Uyum görevlisinin atanması, yetki ve bağımsızlığı ile raporlama hatları açıkça tanımlanır. Yönetim kurulu düzeyinde sahiplenme, programın etkinliği için belirleyicidir.
Personel eğitimi, kayıtların kanuni süre boyunca saklanması ve bağımsız iç denetim, programın sürdürülebilirliğini sağlar. Bu unsurlar, başvuru dosyasında da belgelenmesi gereken kalemlerdir.
Müşteri varlıklarının saklanması, hem hukuki hem teknik bir tasarım sorunudur. Aşağıdaki başlıklar, mimarinin birlikte ele alınması gereken bileşenleridir.
Müşteri varlıklarının kurumun kendi mal varlığından açıkça ayrıştırılması, saklamanın temel ilkesidir. Ayrıştırma; muhasebesel, hukuki ve teknik (cüzdan düzeyinde) olarak bir bütün hâlinde kurgulanmalıdır.
Özel anahtarların üretimi, saklanması ve kullanımı; çok imzalı (multi-sig) veya benzeri yapılarla yetki ayrımına tabi tutulur. Sıcak/soğuk cüzdan dağılımı ve erişim politikaları risk iştahına göre belirlenir.
Anahtar kaybı, personel değişimi veya sistem arızası gibi senaryolar için kurtarma ve yedekleme planları önceden tanımlanır. Bu planların test edilmiş ve belgelenmiş olması beklenir.
Hukuki tarafta, saklama sözleşmesinin sorumluluk, ayrıştırma ve müşteri hakları açısından net olması gerekir. Teknik tasarımda verilen güvenceler, sözleşme diline birebir yansımalıdır.
Düzenleme, bilgi sistemleri ve siber güvenlik açısından belirli kriterlerin karşılanmasını öngörür. Bu kapsamda erişim yönetimi, log ve izlenebilirlik, sızma testleri, iş sürekliliği ve olay müdahale planları belgelenir. Hukuki danışmanlığın rolü, teknik gereklilikleri sözleşmesel ve kurumsal yükümlülüklere bağlamak ve uyum kanıtlarının dosyada doğru biçimde yer almasını sağlamaktır.
Kullanıcı sözleşmeleri, KVKK aydınlatma metinleri, risk bildirimleri ve ücret/komisyon yapısı; hem mevzuata hem de saklama ve operasyon gerçeğine uygun olmalıdır. Sözleşme mimarisi, platformun sunduğu her hizmet türü için tutarlı bir hak ve yükümlülük çerçevesi kurar.
Düzenleme, mevcut ve yeni kuruluşlar için aşamalı geçiş takvimleri öngörmüştür. Saklama sözleşmesi ve bilgi sistemleri kriterlerine yönelik uyum için belirli eşik tarihler gündemdedir.
Bu konuyu ayrıntılı işleyen rehber yazımızı aşağıda bulabilirsiniz.
Cömert Hukuk & Danışmanlık olarak KVHS uyum sürecinde uçtan uca hukuki destek sağlıyoruz:
Bu alanda müvekkillerimizin en sık karşılaştığı dava ve başvuru türlerinden bazıları:
Bu alandaki süreçler başlıca aşağıdaki düzenlemelere dayanır. Madde numaraları yol gösterici niteliktedir; güncel metinleri mevzuat.gov.tr üzerinden teyit ediniz.
Bu sayfadaki içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz ve somut olayınıza uygulanması için ön görüşme gereklidir. Mevzuat tarihleri ve yükümlülükleri değişebileceğinden, güncel düzenlemeleri Resmî Gazete üzerinden teyit ediniz. İçerikler TBB Reklam Yasağı Yönetmeliği'ne uygun, bilgilendirici nitelikte hazırlanmıştır.
Saklama sözleşmesi ve bilgi sistemleri kriterlerine uyum takvimini açıklıyoruz.
Okumaya başlaKripto varlıklarda haciz, tespit ve ihtiyati tedbir süreçleri.
İncele6493 sayılı Kanun çerçevesinde fintech lisans süreçleri.
İlgili alanGenel bilgilendirme ve yönlendirme amaçlıdır; hukuki danışmanlık niteliği taşımaz, vekâlet ilişkisi kurmaz.
İşbu Aydınlatma Metni, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("KVKK") 10. maddesi ile Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ kapsamında hazırlanmıştır.
Av. Oğuzcan Cömert — Cömert Hukuk & Danışmanlık (Ankara Barosu Sicil No: 40402), Güvenevler Mah. Yeşilyurt Sk. No:16, Çankaya/Ankara.
İletişim formu ve bülten aracılığıyla ilettiğiniz ad-soyad, e-posta, telefon ve mesaj içeriğiniz; sitemizi ziyaretinizde onay verdiğiniz çerez kategorilerine bağlı olarak kullanım verileri.
Verileriniz; başvurunuzun değerlendirilmesi, tarafınıza dönüş yapılması ve talep hâlinde hukuki danışmanlık ilişkisinin kurulması amacıyla, KVKK m.5/2-c (sözleşmenin kurulması/ifasıyla ilgili olması), m.5/2-f (meşru menfaat) hükümlerine ve gerektiğinde açık rızanıza dayanılarak işlenir.
Verileriniz, internet sitemizdeki iletişim/bülten formları ve elektronik iletişim (e-posta, WhatsApp, telefon) yoluyla, doğrudan sizin tarafınızdan iletilerek toplanır.
Verileriniz yasal yükümlülükler ve hizmet aldığımız barındırma/e-posta altyapısı dışında üçüncü kişilerle paylaşılmaz; yurt dışına aktarım söz konusu olursa KVKK m.9'daki (açık rıza, yeterlilik kararı veya uygun güvenceler) şartlara uyulur.
Verileriniz, işleme amacının gerektirdiği süre ve Avukatlık Kanunu ile ilgili mevzuattan doğan saklama yükümlülükleri boyunca; bu sürelerin sonunda ise KVKK m.7 uyarınca silinir, yok edilir veya anonim hâle getirilir.
KVKK m.11 kapsamında; verilerinizin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve amacına uygun kullanılıp kullanılmadığını öğrenme, yurt içi/yurt dışında aktarıldığı üçüncü kişileri bilme, eksik/yanlış işlenmişse düzeltilmesini isteme, m.7'deki şartlar çerçevesinde silinmesini/yok edilmesini isteme, düzeltme-silme işlemlerinin aktarılan üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemlerle analiz sonucu aleyhinize bir sonucun ortaya çıkmasına itiraz etme ve kanuna aykırı işleme nedeniyle zarara uğramanız hâlinde zararın giderilmesini talep etme haklarına sahipsiniz.
Taleplerinizi kimliğinizi tevsik edici belgelerle birlikte oguzcancomert@ankara.av.tr adresine yazılı olarak iletebilir veya Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'de öngörülen diğer yöntemleri kullanabilirsiniz. Başvurular en geç 30 gün içinde ücretsiz olarak sonuçlandırılır.
Bu politika, Cömert Hukuk & Danışmanlık'a ait internet sitesi üzerinden paylaştığınız bilgilerin nasıl toplandığını, kullanıldığını ve korunduğunu açıklar.
İletişim ve bülten formları aracılığıyla ilettiğiniz ad-soyad, e-posta, telefon ve mesaj içeriği; onayınıza bağlı olarak çerezler yoluyla toplanan kullanım verileri.
Bilgileriniz yalnızca talebinizi yanıtlamak, hukuki danışmanlık sürecini yürütmek ve (onay verdiyseniz) siteyi geliştirmek amacıyla kullanılır.
Verileriniz, yetkisiz erişime ve veri kaybına karşı makul teknik ve idari tedbirlerle korunur; iletişim şifreli bağlantı (HTTPS) üzerinden gerçekleştirilir.
Bilgileriniz, talebinizi yanıtlamak için gerekli süre ve mevzuattan doğan saklama yükümlülükleri boyunca, mesleki gizlilik kapsamında korunarak saklanır.
Bilgileriniz, yasal zorunluluklar ve hizmet aldığımız barındırma/e-posta altyapısı dışında üçüncü kişilerle paylaşılmaz veya satılmaz.
Kişisel verilerinize ilişkin haklarınız için KVKK Aydınlatma Metni'ne bakabilirsiniz.
Web sitemiz, temel işlevlerin çalışması için zorunlu çerezler kullanır. Diğer kategoriler yalnızca "Çerez Tercihleri" panelinden açık onayınızla etkinleşir; onay vermediğiniz sürece kullanılmaz.
Tercihlerinizi dilediğiniz zaman "Çerez Tercihleri" panelinden güncelleyebilir; ayrıca tarayıcı ayarlarınızdan çerezleri silebilir veya engelleyebilirsiniz.
Zorunlu çerezler her zaman aktiftir. Diğer kategoriler için tercihinizi seçip kaydedebilirsiniz — siz onaylamadan hiçbiri etkinleşmez.
Oturum durumu, çerez tercihinizin hatırlanması gibi sitenin çalışması için gereklidir; kapatılamaz.
Sayfa kullanımını anonim olarak ölçerek siteyi geliştirmemize yardımcı olur.
İlgi alanlarınıza uygun reklam gösterimi ve ölçümü için kullanılır.
Dil ve bölge gibi tercihlerinizi hatırlayarak deneyiminizi kişiselleştirir.