Avrupa Veri Koruma Kurulu, blockchain üzerinden kişisel veri işlenmesine ilişkin 02/2025 sayılı Rehberi’nin nihai metnini 7 Temmuz 2026’da kabul etti. Taslak Nisan 2025’te yayımlanmış, kamuoyu görüşüne açılmış ve sektörden ciddi itiraz toplamıştı; özellikle “uyum sağlanamıyorsa zincirin tamamı silinir” cümlesi aylarca tartışıldı. Nihai metin bazı köşeleri yumuşatıyor, ama omurga yerinde duruyor. Kırk sayfalık metni baştan sona okuduk; aşağıda hem Kurul’un ne dediğini hem de bunun zincir üstü ürün geliştiren bir ekip için pratikte ne anlama geldiğini anlatıyoruz.

Önce zihniyeti anlamak gerek
Rehberin tamamına tek bir düşünce hâkim: blockchain bir teknoloji tercihidir, tercihler ise gerekçe ister. Kurul bunu açıkça söylüyor — teknik imkânsızlık, GDPR’a uymamanın mazereti olamaz. Veriyi değiştirilemez bir yapıya yazmayı siz seçtiniz; o yapının silmeye izin vermemesi, silme yükümlülüğünüzü ortadan kaldırmaz. Bu yaklaşım yeni değil; Kurul aynı cümleyi 2024’te ChatGPT görev gücü raporunda da kurmuştu. Yeni olan, bu zihniyetin blockchain’in her katmanına tek tek uygulanmış olması.
İkinci temel tercih de baştan söylenmeli: Kurul’un gözünde izinli (permissioned) zincir kural, halka açık zincir istisnadır. Halka açık bir zincir ancak “kamusal erişim, işleme amaçlarından en az biri için gerekliyse” savunulabilir; aksi yöndeki her tercih yazılı gerekçe ister. Uygulamada bu şu demek: “Ethereum’a yazdık çünkü ekosistem orada” cümlesi, bir veri koruma otoritesi önünde artık bir mimari gerekçesi değil, bir itiraf.
“O sadece bir hash” savunması resmen kapandı
Rehberin en çok alıntılanacak bölümü, zincire yazılabilecek veri biçimlerini tek tek ele aldığı kısım. Özeti şu tabloda:
| Zincire yazılan | Kurul’un değerlendirmesi | Bizim okumamız |
|---|---|---|
| Açık kişisel veri | Silinemez, değiştirilemez; hiçbir biçimde tavsiye edilmiyor | Tasarım hatası; yapan varsa durdurun |
| Şifrelenmiş veri | Kişisel veri niteliği sürer; zincir süresiz yaşadığı için bugünün şifresi yarının açık metni olabilir | Ancak anahtar imhasıyla “silme” kurgulandıysa savunulur |
| Tuzlu/anahtarlı hash | Yine kişisel veri; ancak zincir dışındaki tuz ve anahtar silinirse bağ koparılabilir | Bütünlük kanıtı için makul — zincir dışı taraf sıkı yönetilmek şartıyla |
| Veri zincir dışında, zincirde yalnız taahhüt | Kurul’un işaret ettiği mimari | Kullanıcıya dair her şeyin varsayılanı bu olmalı |
Dikkat edilmesi gereken ince nokta: cüzdan adresleri, işlem numaraları, olay kayıtları ve akıllı sözleşme izleri de — yani payload dışındaki her şey — bir kişiyi doğrudan ya da dolaylı tanımlayabildiği ölçüde kişisel veridir. Kripto sektörünün yıllardır rahat ettiği “biz kişisel veri tutmuyoruz, sadece adres var” pozisyonunun nihai metinde karşılığı yok.
Merkeziyetsiz yapıda sorumlu kim?
Kurul’un cevabı net: birileri. Merkeziyetsizlik, hesap verecek kimse bulunamaması sonucunu doğuramaz. Roller, yönetişim mekanizmasına bakılarak fiilen belirlenecek: protokolü kim tanımlıyor, güncellemeye kim karar veriyor, katılım kurallarını kim koyuyor? Konsorsiyum zincirlerinde bu analiz çoğu zaman yöneten kuruluşlar arasında ortak veri sorumluluğuna çıkar — ki bu, aralarında GDPR m.26 uyarınca bir düzenleme yapmalarını gerektirir. Halka açık zincirde ise pratik sonuç şu: ağın kendisine sorumluluk yüklemek zor olduğundan, riski zincirin üstüne ürün kuran şirket taşır. Node işletenlerin durumu tartışmalı kalmaya devam ediyor; ama ürün sahibiyseniz bu tartışma sizi kurtarmaz.
Hukuki sebep ve gözden kaçan bir kapı: m.23
Rehber, blockchain için özel bir hukuki sebep icat etmiyor; her işleme faaliyeti m.6’daki sebeplerden birine oturacak. Ama iki önemli nüans var. Birincisi, rıza konusunda Kurul’un çıtası bilinenden de yüksek: rızaya dayanıyorsanız, rıza geri çekildiğinde veriyi silebilmeniz veya anonim kılabilmeniz gerekir. Silinemeyen bir zincirde rızaya dayalı işleme kurmak, kendi kendini imha eden bir hukuki temel seçmek demek. Kurul bunu Tavsiye 9’da açıkça yazmış: mimari silmeye imkân vermiyorsa rızayı hiç kullanmayın. İkincisi, m.23 kapısı: üye devlet hukuku belirli amaçlarla — Kurul’un kendi örnekleri kara para mevzuatı ve tapu benzeri varlık kayıtları — blockchain kullanımını zorunlu kılıyorsa, ilgili kişi hakları orantılı biçimde sınırlanabilir. Kamu-blockchain projeleri için asıl oyun alanı burası olacak.
Sınır tanımayan zincir, sınır tanıyan hukuk
Halka açık bir zincirde her node, zincirin tam kopyasını tutar. Node’lar dünyanın her yerindeyse — ki öyledir — zincire yazılan her kişisel veri, aynı anda onlarca ülkeye “aktarılmış” olur. Üstelik bu node’lar sizin seçtiğiniz, denetlediğiniz taraflar da değildir. Rehber bu gerçeği görmezden gelmiyor ama çözümü de tatmin edici biçimde veremiyor: Beşinci Bölüm hükümleri uygulanır, aktarımlar tespit edilmeli ve uygun mekanizmalara — örneğin mevcut sözleşmelere eklenecek standart sözleşme hükümlerine — bağlanmalıdır, deniyor. Kimliği belirsiz node işletenlerle standart sözleşme imzalanamayacağına göre, pratikteki mesaj yine aynı kapıya çıkıyor: kişisel veriyi halka açık zincire hiç yazmayın.
Güvenlik bölümü sanıldığından daha somut
Rehberin güvenlik kısmı genel geçer tavsiyelerden ibaret değil. Üç başlık öne çıkıyor: %51 saldırısı gibi katılımcı grubunun kötüye kullanımına karşı önlemler (izinli zincirlerde bunun sözleşmesel yaptırımlarla ve yönetici yetkileriyle desteklenmesi); cüzdanı ele geçirilen veya kötü niyetli çalışanı olan katılımcıların yetkisiz işlemlerine karşı korumalar; ve en ilginci, kriptografik yaşlanma: zincirin beklenen ömrü boyunca kullanılan algoritmaların kırılma ihtimali değerlendirilecek ve bir zafiyet ortaya çıktığında algoritmayı değiştirmeye imkân veren bir acil durum planı hazır olacak. Bugün güvenli olan eğrinin yirmi yıl sonra da güvenli kalacağını kimse taahhüt edemez; Kurul bunun planlanmasını istiyor.
DPIA: hangi riskleri sayacaksınız?
Kişisel veri içeren blockchain senaryolarının çoğunda DPIA fiilen zorunlu olacak. Rehberin asıl katkısı, değerlendirilecek risk kaynaklarını saymış olması — ve bu liste, yalnız zincirdeki veriyle sınırlı değil: doğrulama bekleyen işlemlerin (mempool) toplanması ve saklanması, çıkmaz dallardaki (dead-end branch) blokların yönetimi, zincir üstü tanımlayıcılara bağlı zincir dışı verinin saklanması, iletişim metadata’sının üretimi ve kriptografik malzemenin — anahtarlar, seed’ler, tuzlar — yönetimi. DPIA’nızda bu kalemler yoksa, Kurul’un gözünde eksik bir değerlendirme yapmışsınız demektir. Bir de açık kapı var: riskler makul tedbirlerle giderilemiyorsa, “başka bir zincir modeli veya başka bir teknoloji” seçme seçeneğiniz her zaman vardır — bu cümle, düzenleyicinin bir mimariyi bütünüyle reddedebileceğinin nazik ifadesidir.
İlgili kişi hakları: silme, düzeltme ve akıllı sözleşmeler
Silme talebinde Kurul’un kabul ettiği yol, zincir dışı bağlantıların — anahtarların, tuzların, tanımlayıcıların — imhasıyla zincirdeki kalıntının kimseyle ilişkilendirilemez hâle getirilmesi. Bunun pratikte zor olduğunu Kurul da teslim ediyor ve ekliyor: zincirin güçlü bütünlük özelliğine gerçekten ihtiyacınız yoksa, başka araçlara bakın. Düzeltme hakkında ilginç bir esneklik var: bazı hâllerde, önceki işlemi iptal ettiğini ilan eden yeni bir işlem düzeltme sayılabiliyor — ilk kayıt zincirde görünmeye devam etse bile. Akıllı sözleşmeler içinse kritik cümle şu: bir akıllı sözleşmenin ifası m.22 anlamında otomatik karar oluşturabilir ve bu durumda insan müdahalesi ile karara itiraz hakkı, sözleşme çoktan ifa edilmiş olsa dahi sağlanmak zorundadır. “Kod kanundur” yaklaşımının Avrupa hukukundaki karşılığı: kod ifa eder, ama son sözü insan söyler.
Türkiye’den bakınca
Rehber üç kanaldan Türk şirketlerini ilgilendiriyor. Birincisi doğrudan kapsam: KVHS lisanslı platformunuzun AB’de mukim tek bir kullanıcısı bile GDPR’ı ve bu Rehberi masaya getirir. İkincisi düzenleyici yakınsama: KVKK Kurulu’nun anonimleştirme ve takma adlaştırma pratiği aynı öz-üzerinden-analiz mantığını izliyor; Brüksel’in bugün yazdığı, Ankara’nın yarın sorabileceğidir. Üçüncüsü sözleşmesel baskı: kurumsal müşterileriniz ve yatırımcılarınız bu Rehberi tedarikçi denetimlerine ve due diligence sorularına çevirecek — mimari savunmanızı onlar için de yazıyorsunuz.
Sık sorulan iki soru
Elimizde halka açık zincire yazılmış kişisel veri var. Şirket yandı mı?
Hayır, ama iş planı gerekiyor: envanterini çıkarın, yenisini eklemeyi bugün durdurun, zincir verisini kişilere bağlayan zincir dışı unsurları silerek bağlanamazlığı kurun ve kalan riski yazılı analiz edin. Kurul, gösterilebilir bir iyileştirme tasarımına sahip olanla “zincir böyle, yapacak bir şey yok” diyen arasında ayrım yapacaktır.
NFT’ler ve token transferleri de kapsama giriyor mu?
Transferin arkasında tanımlanabilir bir kişi varsa evet — cüzdan adresi ile kimlik arasındaki bağ bir borsa KYC’sinde, bir ödeme kaydında veya bir sosyal medya paylaşımında kurulabildiği sürece o adres kişisel veridir. Anonimlik varsayımı değil, bağlanabilirlik analizi konuşur.

Nereden başlamalı?
Rehberin Ek A’daki ilk tavsiyesi, tüm belgenin özeti gibidir: zincirde kişisel veri olacak mı, blockchain bu iş için neden gerekli ve orantılı, hangi alternatifleri neden elediniz — yazın. Bu memoyu bir sayfada dürüstçe yazamıyorsanız, sorun kaleminizde değil mimarinizdedir; ve bunu bir DPIA’dan, bir yeniden tasarımdan veya bir yaptırım dosyasından önce öğrenmiş olmak, alabileceğiniz en ucuz hukuk hizmetidir.
Kaynak: EDPB Guidelines 02/2025 (v2.0, tam metin) · İlgili: Türkiye’de RWA tokenizasyonu · travel rule · veri sorumlusu.
Yazar
-
Tüm yazıları görMümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda — kripto-varlık altyapısı, fintech ve oyun dahil — danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır.
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayınDaha fazla Vircon İçgörüleri
Oyun Hukuku: Stüdyolar, Yayıncı Anlaşmaları ve Espor Takımları İçin Türkiye Rehberi
17 Temmuz 2026KVKK’dan Etken Yapay Zekâ (Agentic AI) Rehberi: Ajan Kuran ve Kullanan Herkes İçin Okuma Notları
16 Temmuz 2026SPK’nın Kripto Reklam ve Çekiliş Kuralları: Büyüme Playbook’unun Yasaklanan Sayfaları
16 Temmuz 2026Modeli Siz Eğitmediniz — Yine de AI Act Yükümlülükleriniz Var: GPT, Claude ve Llama Üzerine İnşa Edenler için GPAI Kuralları
14 Temmuz 2026Sis Perdesiz FRIA: Temel Haklar Etki Değerlendirmesi Gerçekte Kimin Görevi ve KVKK Değerlendirmenizin Üzerine Nasıl İnşa Edilir?
13 Temmuz 2026Türkiye'nin Yapay Zeka Kanunu Teklifi (2/2234): AB Tüzüğünden Ne Aldı, Neyi Dışarıda Bıraktı?
7 Temmuz 2026İlgili Hizmet Alanlarımız
ICO'lar & Kripto Para Birimleri Blockchain
Kripto varlık regülasyonu, token arzı, exchange ve custody lisansı.
Hizmet sayfası →Gizlilik ve Siber Güvenlik
KVKK ve GDPR uyumu, veri ihlali yönetimi, siber güvenlik.
Hizmet sayfası →İş Hukuku
İş sözleşmeleri, ESOP, fesih, rekabet yasağı, çalışma izni.
Hizmet sayfası →