KVHS lisansı için 31 Mart 2026 neden kritik?
Saklama sözleşmesi ve bilgi sistemleri kriterlerine uyum takvimini açıklıyoruz.
Okumaya başlaKripto varlık hizmet sağlayıcılar artık SPK denetimine tabi. Lisans başvurusu, MASAK uyumu, saklama mimarisi ve bilgi sistemleri kriterlerine uyumun ne anlama geldiğini, hangi adımlardan oluştuğunu sade bir dille açıklıyoruz.
Kripto varlık hizmet sağlayıcılar (KVHS), kripto varlıkların alım-satımına, transferine, takasına veya saklanmasına aracılık eden platformlardır. 2 Temmuz 2024 tarihinde yürürlüğe giren 7518 sayılı Kanun ile bu kuruluşlar Sermaye Piyasası Kurulu (SPK) denetimine tabi kılındı ve ilgili ikincil düzenlemeler 2025 yılında şekillendi.
Çerçeve, üç temel ekseni bir arada gözetmeyi gerektirir: kurumsal yapı ve lisanslama, suç gelirlerinin aklanmasının önlenmesi (MASAK) ve teknik altyapı ile bilgi güvenliği. Bu üç eksen birbirine bağlıdır; biri eksik kaldığında başvuru dosyasının bütünlüğü zedelenir.
Başvuru, kuruluşun türüne ve sunduğu hizmetlere göre kapsamı değişen bir dosya etrafında ilerler. Tipik olarak şu bileşenler birlikte hazırlanır:
Dosyanın tutarlılığı kritiktir: ortaklık yapısındaki bir tercih, uyum biriminin yetkileriyle ve saklama mimarisiyle çelişmemelidir. Bu nedenle süreç, hukuk ve teknik ekiplerin baştan birlikte çalışmasını gerektirir.
Kripto platformları için suç gelirlerinin aklanmasının ve terörün finansmanının önlenmesi yükümlülükleri, uyum programının omurgasını oluşturur. Program kâğıt üzerinde kalmamalı; operasyonel sistemlerle (işlem izleme, cüzdan analitiği) entegre çalışmalıdır. Başlıca bileşenleri aşağıda ayrı ayrı ele alıyoruz.
Müşteri kabul süreci; kimlik tespiti, doğrulama ve gerçek faydalanıcının (beneficial owner) belirlenmesini kapsar. Risk profiline göre basitleştirilmiş veya sıkılaştırılmış tedbirler uygulanır; yüksek riskli müşteri ve işlemlerde ek inceleme gerekir.
İşlemler, önceden tanımlanmış senaryolara göre sürekli izlenir. Olağandışı veya şüpheli işlemler değerlendirilir ve gerektiğinde yetkili birime bildirim yapılır. İzleme kurallarının kripto işlemlerin doğasına (zincir üstü hareketler, cüzdan ilişkileri) uygun tasarlanması önemlidir.
Uyum görevlisinin atanması, yetki ve bağımsızlığı ile raporlama hatları açıkça tanımlanır. Yönetim kurulu düzeyinde sahiplenme, programın etkinliği için belirleyicidir.
Personel eğitimi, kayıtların kanuni süre boyunca saklanması ve bağımsız iç denetim, programın sürdürülebilirliğini sağlar. Bu unsurlar, başvuru dosyasında da belgelenmesi gereken kalemlerdir.
Müşteri varlıklarının saklanması, hem hukuki hem teknik bir tasarım sorunudur. Aşağıdaki başlıklar, mimarinin birlikte ele alınması gereken bileşenleridir.
Müşteri varlıklarının kurumun kendi mal varlığından açıkça ayrıştırılması, saklamanın temel ilkesidir. Ayrıştırma; muhasebesel, hukuki ve teknik (cüzdan düzeyinde) olarak bir bütün hâlinde kurgulanmalıdır.
Özel anahtarların üretimi, saklanması ve kullanımı; çok imzalı (multi-sig) veya benzeri yapılarla yetki ayrımına tabi tutulur. Sıcak/soğuk cüzdan dağılımı ve erişim politikaları risk iştahına göre belirlenir.
Anahtar kaybı, personel değişimi veya sistem arızası gibi senaryolar için kurtarma ve yedekleme planları önceden tanımlanır. Bu planların test edilmiş ve belgelenmiş olması beklenir.
Hukuki tarafta, saklama sözleşmesinin sorumluluk, ayrıştırma ve müşteri hakları açısından net olması gerekir. Teknik tasarımda verilen güvenceler, sözleşme diline birebir yansımalıdır.
Düzenleme, bilgi sistemleri ve siber güvenlik açısından belirli kriterlerin karşılanmasını öngörür. Bu kapsamda erişim yönetimi, log ve izlenebilirlik, sızma testleri, iş sürekliliği ve olay müdahale planları belgelenir. Hukuki danışmanlığın rolü, teknik gereklilikleri sözleşmesel ve kurumsal yükümlülüklere bağlamak ve uyum kanıtlarının dosyada doğru biçimde yer almasını sağlamaktır.
Kullanıcı sözleşmeleri, KVKK aydınlatma metinleri, risk bildirimleri ve ücret/komisyon yapısı; hem mevzuata hem de saklama ve operasyon gerçeğine uygun olmalıdır. Sözleşme mimarisi, platformun sunduğu her hizmet türü için tutarlı bir hak ve yükümlülük çerçevesi kurar.
Düzenleme, mevcut ve yeni kuruluşlar için aşamalı geçiş takvimleri öngörmüştür. Saklama sözleşmesi ve bilgi sistemleri kriterlerine yönelik uyum için belirli eşik tarihler gündemdedir.
Bu konuyu ayrıntılı işleyen rehber yazımızı aşağıda bulabilirsiniz.
Cömert Hukuk & Danışmanlık olarak KVHS uyum sürecinde uçtan uca hukuki destek sağlıyoruz:
Bu alanda müvekkillerimizin en sık karşılaştığı dava ve başvuru türlerinden bazıları:
Bu alandaki süreçler başlıca aşağıdaki düzenlemelere dayanır. Madde numaraları yol gösterici niteliktedir; güncel metinleri mevzuat.gov.tr üzerinden teyit ediniz.
Bu sayfadaki içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz ve somut olayınıza uygulanması için ön görüşme gereklidir. Mevzuat tarihleri ve yükümlülükleri değişebileceğinden, güncel düzenlemeleri Resmî Gazete üzerinden teyit ediniz. İçerikler TBB Reklam Yasağı Yönetmeliği'ne uygun, bilgilendirici nitelikte hazırlanmıştır.
Saklama sözleşmesi ve bilgi sistemleri kriterlerine uyum takvimini açıklıyoruz.
Okumaya başlaKripto varlıklarda haciz, tespit ve ihtiyati tedbir süreçleri.
İncele6493 sayılı Kanun çerçevesinde fintech lisans süreçleri.
İlgili alanBaşvuru dosyanızı, uyum programınızı ve saklama mimarinizi birlikte değerlendirelim. İlk görüşmede kapsamı ve takvimi netleştiririz.
6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK") uyarınca, veri sorumlusu sıfatıyla Cömert Hukuk & Danışmanlık tarafından kişisel verileriniz aşağıda açıklanan kapsamda işlenmektedir.
İletişim formu ve bülten aracılığıyla ilettiğiniz ad-soyad, e-posta, telefon ve mesaj içeriğiniz.
Verileriniz; başvurunuzun değerlendirilmesi ve tarafınıza dönüş yapılması amacıyla, 6698 sayılı KVKK m.5 ve m.6’da düzenlenen hukuki sebeplere ve gerektiğinde açık rızanıza dayanılarak işlenir.
Verileriniz, yasal yükümlülükler dışında üçüncü kişilerle paylaşılmaz; yurt dışına aktarım söz konusu olursa KVKK m.9’daki (yeterlilik kararı / uygun güvenceler) şartlara uyulur.
KVKK m.11 kapsamında verilerinize erişme, düzeltilmesini ya da silinmesini isteme haklarına sahipsiniz. Veri sorumlusunun VERBİS yükümlülükleri saklıdır. Taleplerinizi info@comerthukuk.com adresine iletebilirsiniz.
Bu politika, web sitemiz üzerinden paylaştığınız bilgilerin nasıl toplandığını ve korunduğunu açıklar.
Yalnızca iletişim ve bülten formları aracılığıyla, sizin ilettiğiniz bilgileri toplarız.
Bilgileriniz yalnızca talebinizi yanıtlamak amacıyla, gerekli süre boyunca saklanır ve mesleki gizlilik kapsamında korunur.
Bilgileriniz, yasal zorunluluklar dışında üçüncü kişilerle paylaşılmaz veya satılmaz.
Web sitemiz, temel işlevlerin çalışması için zorunlu çerezler kullanır. Pazarlama veya takip amaçlı çerez kullanılmaz.
Tarayıcı ayarlarınızdan çerezleri dilediğiniz zaman silebilir veya engelleyebilirsiniz.
Zorunlu çerezler her zaman aktiftir. Diğer kategoriler için tercihinizi seçip kaydedebilirsiniz — siz onaylamadan hiçbiri etkinleşmez.
Oturum durumu, çerez tercihinizin hatırlanması gibi sitenin çalışması için gereklidir; kapatılamaz.
Sayfa kullanımını anonim olarak ölçerek siteyi geliştirmemize yardımcı olur.
İlgi alanlarınıza uygun reklam gösterimi ve ölçümü için kullanılır.
Dil ve bölge gibi tercihlerinizi hatırlayarak deneyiminizi kişiselleştirir.