Kripto platformunun sorumluluğu, 6362 sayılı Sermaye Piyasası Kanunu’nun 99/B maddesinde iki katmanlı olarak düzenlenmiştir. Platform, hukuka aykırı faaliyetleri ile nakit ödeme veya kripto varlık teslim yükümlülüğünü yerine getirememesinden doğan zararlardan sorumludur (m.99/B-3). Bilişim sistemlerinin işletilmesi, her türlü siber saldırı, bilgi güvenliği ihlalleri ve personelin her türlü davranışından kaynaklanan kripto varlık kayıplarından ise Türk Borçlar Kanunu’nun 71. maddesi kapsamında, yani tehlike sorumluluğu esasına göre sorumludur (m.99/B-4). Platformun müşterilerine karşı sorumluluğunu ortadan kaldıran veya sınırlandıran her türlü sözleşme şartı geçersizdir (m.35/C-1). Platformun kusuru olmaksızın yaşanan geçici hizmet kesintileri bu sorumluluğun dışında kalır. Zarar platformdan tazmin edilemezse mensuplar kusurları ölçüsünde sorumlu olur ve şahsi iflas yolu (m.110/B) açıktır.
Bu yazıda platformun sorumluluğunu kanun metni, tebliğ hükümleri ve borçlar hukukunun genel ilkeleri üzerinden ele alıyoruz. Bu alan yeni olduğu için, uygulamada daha eski olan ve aynı kavramlarla işleyen internet bankacılığı içtihadı ile kripto platformlarına ilişkin ilk kararlar birlikte değerlendirilmiştir. Yazı; hesap ele geçirilmesi, siber saldırı, SIM kart kopyalama, oltalama, platformun iç kontrol yükümlülükleri, ispat yükü, sorumsuzluk kayıtları, müterafik kusur, üçüncü kişilerin sorumluluğu, görevli mahkeme ve platformun iflası hâlinde müşteri varlıklarının durumunu kapsar. Platformların izin rejimi için izinsiz kripto varlık hizmet sağlayıcılığı suçu, yöneticilerin cezai sorumluluğu için kripto varlık zimmeti suçu yazılarımıza bakılabilir.
Kanun Metni ve Güncel Durum
SPKn m.99/B-3: Kripto varlık hizmet sağlayıcılarının hukuka aykırı faaliyetleri ile nakit ödeme ve/veya kripto varlık teslim yükümlülüklerini yerine getirememesinden kaynaklanan zararlardan kripto varlık hizmet sağlayıcıları sorumludur. Zararın kripto varlık hizmet sağlayıcılarından tazmin edilememesi veya edilemeyeceğinin açıkça belli olması hâlinde; kripto varlık hizmet sağlayıcı mensupları kusurlarına ve durumun gereklerine göre zararlar kendilerine yükletilebildiği ölçüde sorumlu olup, şahsi sorumlulukla ilgili olarak bu Kanunun 110/B maddesi uygulanır.
SPKn m.99/B-4: Kripto varlık hizmet sağlayıcıları bilişim sistemlerinin işletilmesi, her türlü siber saldırı, bilgi güvenliği ihlalleri gibi fiillerden veya personelin her türlü davranışından kaynaklanan kripto varlık kayıplarından 6098 sayılı Kanunun 71 inci maddesi kapsamında sorumludur. Kayıpların kripto varlık hizmet sağlayıcılarından tazmin edilememesi veya edilemeyeceğinin açıkça belli olması hâlinde; kripto varlık hizmet sağlayıcı mensupları kusurlarına ve durumun gereklerine göre kayıplar kendilerine yükletilebildiği ölçüde sorumlu olup, şahsi sorumlulukla ilgili olarak bu Kanunun 110/B maddesi hükümleri uygulanır. Kripto varlık hizmet sağlayıcıların kusuru olmaksızın sunulan hizmetlerde yaşanan kesintilerden kaynaklanan, geçici bir süre emir iletilememesi ya da işlem/transfer yapılamaması hâlleri ve benzeri hâllerde ortaya çıkan zararlar bu fıkra kapsamında değerlendirilmez.
SPKn m.35/C-1 (ilgili cümle): Kripto varlık hizmet sağlayıcıların müşterilerine karşı sorumluluğunu ortadan kaldıran veya sınırlandıran her türlü sözleşme şartı geçersizdir.
Güncel durum (Eylül 2026)
99/B, 35/B ve 35/C maddeleri 26.06.2024 tarihli 7518 sayılı Kanun’la eklenmiş ve 02.07.2024’te yürürlüğe girmiştir. Bu tarihten önce meydana gelen olaylara bu maddeler uygulanmaz; onlar genel hükümlere tabidir. Kripto varlık hizmet sağlayıcıların kuruluş, faaliyet ve çalışma esasları 13.03.2025 tarihli ve 32840 sayılı Resmî Gazete’de yayımlanan III-35/B.1 ve III-35/B.2 sayılı tebliğlerle düzenlenmiştir; bu tebliğlerin bazı maddeleri 31.03.2025 ve 30.06.2025 tarihlerinde yürürlüğe girmiştir.
Platform ile Müşteri Arasındaki Hukuki İlişki
Platform ile kullanıcı arasında kurulan ilişki bir çerçeve sözleşmeye dayanır. Kanun, bu sözleşmelerin yazılı şekilde veya Kurulca yazılı şeklin yerine geçebileceği belirlenen, müşteri kimliğinin doğrulanmasına imkân veren elektronik yöntemlerle kurulmasını öngörür (m.35/C-1). Tebliğ, çerçeve sözleşmenin başlangıçta bir kez akdedilen ve münferit işlemlerin esasını oluşturan genel bir anlaşma olduğunu belirtir (III-35/B.1 m.22/1). Sözleşmede emirlerin iletilmesi, gerçekleştirilmesi ve takası, nakit yatırma ve çekme, kripto varlık transferi, müşteri nakitlerinin hangi bankalarda tutulacağı, platformun hangi saklama kuruluşuyla anlaştığı, kullanıcı ve şifre bilgilerinin güvenliği, ücretler ve tarafların diğer hak ve yükümlülükleri asgari olarak yer alır (m.22/5).
Kanunun kurduğu hukuki çerçeve şudur: platformlar ile müşterileri arasındaki ilişkiler ve platformlarda gerçekleştirilen işlemler nedeniyle taraflar arasında oluşan uyuşmazlıklar genel hükümlere tabidir; platforma faaliyet izni verilmiş olması işlemlerin kamunun güvencesi altında olduğu anlamına gelmez ve kripto varlıklar yatırımcı tazmin hükümlerine (m.82) tabi değildir (m.35/C-4). Bu, iki sonuç doğurur. Birincisi, platformun borçlarını ve sorumluluğunu belirleyen ölçütler Borçlar Kanunu’nun sözleşmeye aykırılık ve haksız fiil kurallarıdır; sermaye piyasası mevzuatı bu genel çerçevenin üzerine özel yükümlülükler ve özel sorumluluk hâlleri ekler. İkincisi, kamu güvencesi bulunmadığından zararın tazmini yalnızca platformun malvarlığı, sigortası ve mensupların şahsi sorumluluğu üzerinden mümkündür.
Yargıtay 11. Hukuk Dairesi, internet bankacılığı sözleşmesini sözleşmesel olarak her iki tarafa da fayda sağlayan ve aynı zamanda sorumluluk yükleyen, tam iki taraflı karma bir sözleşme olarak nitelendirmiş; bankanın sistemi güvenli hâle getirecek önlemleri almakla, hesap sahibinin de kendisine verilen şifreyi özenle korumakla ve şifrenin ve diğer kişisel bilgilerin kötü niyetli üçüncü kişilerin eline geçmemesi için her türlü elektronik önlemi almakla yükümlü olduğunu belirtmiştir (Yargıtay 11. Hukuk Dairesi, E. 2021/7539, K. 2023/1679, T. 20.03.2023). Bu tanım, kripto platformu sözleşmesine de uyarlanabilir: platformun sistem güvenliğini kurma yükümlülüğü kanunla (m.35/B-2) çok daha açık biçimde tarif edilmiştir, kullanıcının özen yükümlülüğü ise sözleşme ve genel ilkeler üzerinden devam eder.
Sorumluluk Rejimi: Üç Katman
Platformun sorumluluğu üç ayrı dayanağa oturur. Aşağıdaki tablo bu dayanakları karşılaştırır:
| Katman | Dayanak | Kapsam | Sorumluluğun niteliği |
|---|---|---|---|
| 1. Genel sorumluluk | m.99/B-3 | Hukuka aykırı faaliyetler; nakit ödeme ve kripto varlık teslim yükümlülüğünün yerine getirilememesi | Platformun doğrudan sorumluluğu; genel sözleşme ve haksız fiil kurallarıyla birlikte işler |
| 2. Tehlike sorumluluğu | m.99/B-4; TBK m.71 | Bilişim sistemlerinin işletilmesi, siber saldırı, bilgi güvenliği ihlalleri, personelin her türlü davranışı nedeniyle kripto varlık kayıpları | Kusur aranmaz; kusursuz kesintiler kapsam dışı |
| 3. Mensupların şahsi sorumluluğu | m.99/B-3, 99/B-4, 110/B | Zararın platformdan tazmin edilememesi veya edilemeyeceğinin açıkça belli olması | İkincil ve kusura dayalı; şahsi iflas yolu açık |
Bu yapının hukuki mantığı şöyle kurulabilir: ilk katman, platformun kanundan ve sözleşmeden doğan asli yükümlülüğünü (müşteri varlığını teslim etmek, nakdi ödemek) korur. İkinci katman, sistem güvenliğinden doğan riski, o riski doğuran ve yöneten platforma yükler; çünkü bilişim altyapısını yöneten, güvenlik kararlarını veren ve kayıpları önleme imkânına sahip olan taraf platformdur. Üçüncü katman ise platformun malvarlığı yetersiz kaldığında zararın kuruluşu fiilen yönetenlere yansımasını sağlar.
TBK m.71 Sorumluluğunun Ölçüsü ve Kurtuluş Halleri
TBK m.71, önemli ölçüde tehlike arz eden bir faaliyette bulunan kimseyi, bu faaliyetten doğan zararı gidermekle yükümlü tutan bir tehlike sorumluluğu (kusursuz sorumluluk) düzenler. 99/B-4, kripto varlık hizmet sağlayıcıların bilişim sistemlerinin işletilmesinden, siber saldırılardan, bilgi güvenliği ihlallerinden ve personelin davranışlarından doğan kripto varlık kayıpları için bu rejimi açıkça öngörmüştür. Sonuç şudur: zarar gören, platformun kusurunu ispat etmek zorunda değildir; zararı, zararın bu risk alanında doğduğunu ve aralarında uygun illiyet bağı bulunduğunu göstermesi yeterlidir.
Kusursuz sorumlulukta platform, kusursuz olduğunu ispatlayarak sorumluluktan kurtulamaz. Kurtuluş, ancak uygun illiyet bağının kesildiğinin gösterilmesiyle mümkündür. Borçlar hukukunun genel ilkelerine göre illiyet bağını kesen hâller mücbir sebep, zarar görenin ağır kusuru ve üçüncü kişinin ağır kusurudur. Zarar görenin veya üçüncü kişinin kusuru illiyet bağını kesecek yoğunlukta değilse, tazminattan indirim sebebi olur. Kripto platformları bakımından bu ayrım pratikte belirleyicidir: kullanıcının kimlik bilgilerini bir sahte siteye girmesi veya doğrulama kodunu bir dolandırıcıyla paylaşması ile platformun sistemindeki bir açığın kötüye kullanılması aynı hukuki sonucu doğurmaz.
Kanunun getirdiği açık bir istisna vardır: kripto varlık hizmet sağlayıcıların kusuru olmaksızın sunulan hizmetlerde yaşanan kesintilerden kaynaklanan, geçici bir süre emir iletilememesi ya da işlem veya transfer yapılamaması hâlleri ve benzeri hâllerde ortaya çıkan zararlar 99/B-4 kapsamında değerlendirilmez. Bu istisna, sistemin geçici olarak erişilemez olduğu ve bu nedenle bir işlemin yapılamadığı durumlar içindir; varlığın sistemden çıkarılması veya ele geçirilmesi bu istisnaya girmez.
99/B-4’ün konusu “kripto varlık kaybı”dır. Fiyat hareketinden doğan yatırım zararı bu kapsamda değildir; kanun, varlığın platformun risk alanında kaybolmasını kastetmektedir. Kripto varlıklar yatırımcı tazmin sistemine tabi olmadığından (m.35/C-4) ve platform tarafından sağlanan hizmetin kamu güvencesi taşımadığı açıkça belirtildiğinden, bu maddedeki sorumluluk, müşteri açısından kayıplara karşı tek doğrudan hukuki dayanaktır.
Hangi Olaylar Sorumluluk Doğurur? Hesap Ele Geçirilmesi, Siber Saldırı, SIM Kopyalama, Oltalama
| Olay | Riskin kaynağı | Platformun sorumluluğu |
|---|---|---|
| Platformun altyapısına siber saldırı, sıcak cüzdan ihlali, güvenlik açığının kullanılması | Platformun bilişim sistemi | 99/B-4 kapsamında kusursuz sorumluluk |
| Personelin yetkisiz transfer yapması, kayıt manipülasyonu | Personelin davranışı | 99/B-4 kapsamında kusursuz sorumluluk; ayrıca zimmet ve ceza sorumluluğu |
| Hesap devralma: şifre yenileme, kimlik doğrulamasının aşılması | Kimlik doğrulama ve işlem güvenliği sisteminin yetersizliği veya kullanıcı bilgilerinin ele geçirilmesi | Risk kaynağına göre değişir; platform sistemindeki eksiklikte 99/B-4, kullanıcı tarafında ele geçirmede illiyet bağı ve müterafik kusur tartışması |
| Oltalama, sahte site, sosyal mühendislik | Kullanıcı cihazı ve davranışı | Platformun teknik açığı yoksa sorumluluk çoğunlukla kurulamaz; anormal işlem tespit yükümlülüğü ayrıca incelenir |
| SIM kart kopyalama ve tek kullanımlık şifrenin ele geçirilmesi | GSM operatörü ve bayisi | Operatörün ayıplı hizmet sorumluluğu; platform bakımından kimlik doğrulama tasarımı ayrıca değerlendirilir |
Oltalama ve hesap ele geçirilmesi. İstanbul Bölge Adliye Mahkemesi 14. Hukuk Dairesi’nin incelediği dosyada, kullanıcı hesabındaki bitcoinlerinin iradesi dışında başka hesaba aktarıldığını ve platformun güvenlik açığı bulunduğunu ileri sürmüştür. SPK uzmanı bilirkişi ile bilgisayar programcısı bilirkişiden alınan raporlarda; doğru kullanıcı adı ve şifreyle girildiği, şifre yenileme isteği yapıldığı, cep telefonuna gönderilen SMS’in onaylandığı, hesap bilgilerinin yeni şifreyle girildikten sonra varlıkların başka bir hesaba aktarıldığı, hesapta olağan dışı IP değişimi bulunmadığı, bireysel kullanıcılarda çeşitli IP kullanımının olağan olduğu ve bunun platformun tehdit olarak algılamasına yol açacak anormal bir durum sayılamayacağı, davacının sosyal mühendislik, oltalama veya ortadaki adam saldırısına maruz kalmış olabileceği, platformun bu saldırılara karşı kullanıcılarına araçlar sunduğu ve bu tür saldırıların platformu değil kullanıcıyı hedef aldığı tespit edilmiştir. Daire, platformun teknik anlamda güvenlik açığının bulunmadığı, davacının hesabına ilişkin şifre ve diğer bilgileri koruyamadığı ve davalıya atfı kabil bir kusur bulunmadığı gerekçesiyle istinaf başvurusunu esastan reddetmiştir (İstanbul Bölge Adliye Mahkemesi 14. Hukuk Dairesi, E. 2022/244, K. 2025/1603, T. 09.10.2025). Bu karar, olayın 7518 sayılı Kanun’dan önceki döneme ait olması nedeniyle 99/B-4’ün tehlike sorumluluğuna değil, genel kusur kurallarına dayanmıştır; ancak yaklaşımı yeni rejimde de önemini korur: platformun sisteminde açık bulunmaması ve kullanıcı bilgilerinin kullanıcı tarafında ele geçirilmiş olması, illiyet bağının kesilmesi ve müterafik kusur tartışması açısından belirleyici olay örgüsüdür.
SIM kart kopyalama. Yargıtay 3. Hukuk Dairesi’ne ulaşan dosyada, kullanıcının hattının SIM kartı operatör bayisinden kullanıcının bilgisi ve onayı olmaksızın kopyalanmış, kopyalanan hat üzerinden gelen tek kullanımlık şifreyle kripto hesabına girilmiş ve kripto varlıklar dolara çevrilerek hesaptan 7.990,71 USD çıkış yapılmıştır. Bilirkişi raporlarında kopyalama işleminin dijital imza ile yapıldığı, imzanın tüketicinin eseri olmadığı ve operatörün SIM kopyalama güvenlik önlemlerine ilişkin yükümlülüklerini ihmalli davranışıyla yerine getirmediği tespit edilmiştir. Yargıtay, uyuşmazlığı ayıplı hizmetten doğan maddi ve manevi tazminat talebi olarak nitelendirmiş ve ilk derece mahkemesi kararını (yalnızca vekâlet ücretine ilişkin düzeltmeyle) onamıştır (Yargıtay 3. Hukuk Dairesi, E. 2025/5307, K. 2026/2209, T. 15.04.2026). Dosyada davalı operatör, kripto varlık hizmet sağlayıcıların sistem güvenliği yükümlülüğünü ve SIM değişikliklerini anında öğrenme, iki aşamalı kimlik doğrulamayı zorunlu kılma ve alışılmış IP adresinden farklı adreslerden yapılan yüksek tutarlı işlemlere otomatik onay vermeme gibi önlemleri kendi lehine ileri sürmüş; Yargıtay, dayanılan sermaye piyasası düzenlemelerinin olay tarihinde (2023) yürürlükte olmadığını belirterek bu savunmayı yerinde görmemiştir. Bu iki tespit birlikte okunduğunda şu sonuç çıkar: SIM kopyalama olaylarında birinci sorumlu, kimlik doğrulama zincirinin operatör halkasını yöneten kuruluştur; 7518’den sonraki olaylarda ise platform da tek kullanımlık şifreye dayalı doğrulama tasarımı, çok faktörlü doğrulama zorunluluğu ve anormal transfer tespiti bakımından kendi yükümlülüklerini yerine getirmiş olup olmadığı yönünden incelenir.
Platformun Güvenlik ve İç Kontrol Yükümlülükleri
Kanun, kripto varlık hizmet sağlayıcıların sistemlerinin güvenli bir şekilde yönetilebilmesi için gerekli düzenlemeleri yapmak, önlemleri almak ve gerekli iç kontrol birim ve sistemlerini oluşturmakla yükümlü olduğunu belirtir; faaliyet izni için TÜBİTAK’ın belirleyeceği bilgi sistemleri ve teknolojik altyapı kriterlerine uygunluk aranır (m.35/B-2). Tebliğler bu yükümlülüğü somutlaştırır. Bu yükümlülükler, sorumluluğun ölçülmesinde, ispatta ve müterafik kusurun paylaştırılmasında kullanılan nesnel ölçüttür:
- İç kontrol ve risk yönetimi: Platformlar, hata, hile ve usulsüzlükler ile yasa dışı bahis ve dolandırıcılık gibi suçların önlenmesi ve tespiti amacıyla iç kontrol sistemi kurmak zorundadır (III-35/B.1 m.44). Risk yönetimi, bilişim sistemlerinin işletilmesinden, yetkisiz değişikliklerden, varlıkların yetkisiz kişilerin eline geçmesinden, saldırı sonucu kullanıcıların sisteme erişememesinden, fiziksel güvenlikten, her türlü siber saldırıdan, bilgi güvenliği ihlallerinden ve personelin dış kaynaklı zorlama gibi nedenlerle yasal olmayan faaliyetlerde bulunmasından kaynaklanabilecek riskleri asgari olarak dikkate alır (m.45/2).
- Kimlik doğrulama: Müşterilerin kimlik doğrulama ve işlem güvenliğine yönelik esaslar platformlar bakımından da uygulanır (m.38); transfer emirlerinde çok faktörlü kimlik doğrulama mekanizması ve kimlik doğrulama verilerinin gizliliğini sağlayacak önlemler esastır (III-35/B.2 m.30/2).
- Transfer süreci: Cüzdanlara erişim denetimi ile transferlerin gerçekleştirilmesi ayrı süreçlerdir; erişim denetimi tamamlanmadan transfer sürecine geçilemez (III-35/B.2 m.29/3). Tam otomatik onayla gerçekleştirilebilecek transferlerin üst sınırı belirlenmiş (1.000.000 TL’nin altı ile platformca belirlenecek sınırlı üst tutar) ve bu kapsamdaki onay yetkisi yönetim kurulu kararıyla en az iki yöneticiye verilmiştir (m.30/3).
- Saklama mimarisi: Müşteri varlıklarının asgari %95’i saklama kuruluşunda tutulur; platform cüzdanındaki oran gün içinde %10’u aşamaz ve platform müşteri varlıklarının %3’ü kadar likit rezerv bulundurur (III-35/B.2 m.41). Anahtarlar güvenli donanım modüllerinde saklanır ve Türkiye’de tutulur (m.26-28).
- Kurtarma planı: Platformlar kripto varlık kaybı sonucunu doğurabilecek eylem ve riskleri belirleyerek bir kurtarma planı oluşturur (99/B-4 atfıyla; III-35/B.1 m.47). Plan; sıcak cüzdandaki varlıkların soğuk cüzdanlara çekilmesini, tehdit altındaki sistemlerin izole edilmesini, sistem zayıflıklarının değerlendirilmesini ve müşteri varlıklarının transferini içerir. Planın devreye alınmasından sonraki on beş gün içinde rezerv kanıtı denetimi zorunludur (m.47/5).
- Sigorta: Müşterilere ait kripto varlıklara yönelik sigorta ve siber güvenlik sigortası yaptırılabilir; sigortanın konusu, süresi, bedeli ve özel şartları müşterilere tam ve doğru biçimde açıklanır ve sigorta reklam ve tanıtım konusu yapılamaz (III-35/B.1 m.16, 30/6).
- Müşteriyi bilgilendirme: Müşteri işlemlerinin yapılmasını engelleyecek teknik sorunlar, dağıtık defter ağından kaynaklanan değişiklikler ve platformdan kaynaklanan kripto varlık kayıplarının giderilmesine ilişkin uygulama adımları müşterilerin kayıtlı iletişim adreslerine bildirilir (III-35/B.2 m.19).
- Bağımsız denetim: Bilgi sistemleri bağımsız denetimi yılda en az bir kez, rezerv kanıt denetimi ise üçer aylık dönemler itibarıyla yaptırılır ve raporlar Kurul’a iletilir (III-35/B.1 m.48).
Bu yükümlülüklerin bir kısmı 31.03.2025 ve 30.06.2025 tarihlerinde yürürlüğe girmiştir. Bu nedenle bir zarar olayında yürürlük tarihi ile olay tarihinin karşılaştırılması gerekir:
| Hüküm | Yürürlük |
|---|---|
| SPKn m.35/B, 35/C, 99/B | 02.07.2024 |
| III-35/B.1: çerçeve sözleşme (m.22), reklam (m.30), müşteri emirleri (m.37), saklama ve müşteri nakdi hükümleri | 13.03.2025 |
| III-35/B.1: belge düzenleme (m.39), şikâyet kayıtları (m.41), iş akış prosedürleri (m.46), kurtarma planı (m.47) | 31.03.2025 |
| III-35/B.1: iç kontrol ve risk yönetimi (m.44-45), kimlik doğrulama ve işlem güvenliği (m.38), dışarıdan hizmet alımı (m.31-34) | 30.06.2025 |
| III-35/B.2: saklama ve transfer esasları (m.24-31), müşteri nakdi (m.51) | 13.03.2025 |
| III-35/B.2: emir politikası (m.18), özel hallerin bildirimi (m.19), saklama limitleri ve likit rezerv (m.41), rezerv kompozisyonu (m.42) | 30.06.2025 |
İspat Yükü ve Deliller
İspat yükünün dağılımı mevzuatta ayrıntılı biçimde düzenlenmiştir. Platformlar tarafından müşteriye yapılması gereken bildirim ve raporların gönderildiğine veya bunlara elektronik ortamda erişim imkânı sağlandığına ilişkin ispat yükü platformdadır; bu bildirimlerde yer alan bilgilerin belirli süre geçtikten sonra müşteri tarafından kabul edilmiş sayılacağına ilişkin sorumsuzluk kayıtları hükümsüzdür (III-35/B.1 m.39/5). Emir gerçekleştirme politikasında yapılan değişikliklerin müşterilere on beş gün önceden bildirilmesinde (III-35/B.2 m.18/4), piyasada oluşan özel hallere ilişkin bildirimlerde (m.19/2) ve müşteri nakit hesaplarındaki alt limit değişikliklerinde (m.51/8) ispat yükü yine platformdadır. Buna karşılık müşteri, alım veya satım emri vermesine rağmen işlem gerçekleştirilmediğini iddia ediyorsa emri verdiğini ispatla yükümlüdür (III-35/B.1 m.37). Bu, sistemin ürettiği kayıtlarla ispatın müşteri ile platform arasında nasıl bölüşüldüğünü gösterir: platform kendi kayıtlarıyla süreçlerin işletildiğini, müşteri ise kendi taleplerini ve zararını gösterir.
Kayıtlar kaçınılmaz olarak platformdadır ve mevzuat bunların muhafazasını ayrıntılı biçimde emreder. Müşterilerin kripto varlık transferlerinin gerçekleştirildiği cüzdanlara ve fon transferlerinin gerçekleştirildiği hesaplara ilişkin kayıtlar güvenli, erişilebilir ve takip edilebilir biçimde tutulur (m.35/C-5). Platformlar, gerçekleşmeyen, iptal edilen ve değiştirilen emirler dâhil, internet üzerinden alınan emirlerde tarih, zaman, miktar, fiyat ve müşteri bazında IP numaralarını, emri veren kaynağı gösterecek elektronik log kayıtlarını Kurul talep ettiğinde derhal iletilebilecek şekilde tutmak zorundadır; bu kayıtlar silinemez, değiştirilemez ve tahrif edilemez şekilde, dosya bütünlük değerlerinin günlük periyotlarda zaman damgasıyla düzenlenmesi suretiyle saklanır; belgeler on yıl saklanır ve ihtilaflı olanlar ihtilaf sonuçlanıncaya kadar muhafaza edilir (III-35/B.1 m.40/2-4). Bilgi işlem altyapısındaki tüm değişiklikler kimlerce yapıldığı bilgisiyle kayıt altına alınır ve bilgi güvenliği ihlalleri ile bunlara karşı yapılan iyileştirici işlemler kaydedilir (m.40/5).
Bu kayıtlar dava dosyasının teknik omurgasıdır. Yargıtay 11. Hukuk Dairesi, bir internet bankacılığı dosyasında, bilirkişi raporunda ihtilaflı işlem tarihine ait işlem logları ve işlem yapılan IP adreslerine ilişkin herhangi bir belge ve bilgi sunulmadığından, hangi işlem bazında tek kullanımlık şifre gönderildiğinin ve SMS bilgilendirmesi yapılıp yapılmadığının tespit edilemediğini belirtmiş; bu eksik incelemeye dayalı bilirkişi raporuna göre bankanın tamamen sorumlu tutulmasını doğru bulmamış ve hükmü bozmuştur (Yargıtay 11. Hukuk Dairesi, E. 2021/7539, K. 2023/1679, T. 20.03.2023). Kripto platformlarında da aynı denetim uygulanır: bilirkişi incelemesi girişlerin IP ve zaman kayıtlarını, şifre yenileme ve cihaz değişikliği kayıtlarını, doğrulama SMS ve e-posta kayıtlarını, transfer onay adımlarını ve kripto varlığın dağıtık defter ağındaki hareketini birlikte değerlendirmelidir. Kripto varlık dosyalarında bu incelemeyi kural olarak sermaye piyasası uzmanı ile bilgisayar programcısından oluşan heyet yapar; nitekim 14. Hukuk Dairesi’nin incelediği dosyada SPK uzmanı ve bilgisayar programcısı bilirkişilerin ayrı raporları hükme esas alınmıştır.
Sorumsuzluk Kayıtları ve Risk Bildirim Formu
Kripto platformlarının kullanıcı sözleşmelerinde genellikle kullanıcı adı ve şifrenin korunmasının kullanıcının sorumluluğunda olduğu, bilgilerin yetkisiz kişilerce ele geçirilmesi hâlinde platformun hiçbir sorumluluk kabul etmediği yönünde kayıtlar yer alır. 14. Hukuk Dairesi’nin incelediği sözleşmede de kullanıcının şifre ve kullanıcı adını koruma sorumluluğu ile bu bilgilerin yetkisiz kişilerce ele geçirilmesi hâlinde platformun sorumluluk kabul etmediği belirtilmiş, platformun yazışmalarda şifre sormayacağı ve kripto para adresi bildirmeyeceği açıklanmıştır (İstanbul Bölge Adliye Mahkemesi 14. Hukuk Dairesi, E. 2022/244, K. 2025/1603, T. 09.10.2025).
7518 sayılı Kanun’dan sonra bu tür kayıtların hukuki değeri değişmiştir. Kripto varlık hizmet sağlayıcıların müşterilerine karşı sorumluluğunu ortadan kaldıran veya sınırlandıran her türlü sözleşme şartı geçersizdir (m.35/C-1). Tebliğ de aynı yönde, çerçeve sözleşmelerde sermaye piyasası mevzuatına aykırı hükümler ile müşterilerin haklarını ciddi şekilde zedeleyici ve kripto varlık hizmet sağlayıcıların müşterilerine karşı sorumluluğunu ortadan kaldıran veya sınırlandıran hükümlere yer verilemeyeceğini belirtir (III-35/B.1 m.22/6). Buna göre platformun kendi sistem riskini kullanıcıya yükleyen bir kayıt, 99/B-4’teki sorumluluğu bertaraf edemez.
Bununla birlikte sözleşmenin kullanıcıya yüklediği özen yükümlülükleri (şifrenin korunması, kodların paylaşılmaması, güvenli bağlantı kullanılması) sorumluluğu ortadan kaldırmaz, ancak müterafik kusur değerlendirmesinde ölçüt olarak kullanılır. Platformlar, müşterilerle çerçeve sözleşmeyi imzalarken kripto varlıklara ilişkin genel riskleri açıklayan risk bildirim formunun okunup anlaşıldığına dair yazılı veya elektronik beyan almak zorundadır (III-35/B.1 m.21/1). Formda kripto varlıkların volatil olduğu, kamu düzenlemelerinin güvenli finansal enstrüman olarak kabul anlamına gelmediği, transferlerin geri döndürülemeyebileceği, kripto varlıkların dijital ortamda saklanıp teknolojik risklere maruz kalabileceği ve yatırımcı tazmin hükümlerine tabi olmadığı belirtilir; formun onayı ise platformun kusuru veya ihmali nedeniyle doğabilecek zararlara ilişkin talep ve dava haklarının saklı olması kaydıyla yapılır (Ek/1). Yani risk bildirim formu, teknolojik riskler konusunda kullanıcıyı bilgilendirir; ancak platformun kendi kusurundan ve 99/B-4’teki sistem riskinden doğan sorumluluğunu kaldırmaz.
Müterafik Kusur: Kullanıcının Özen Yükümlülüğü
Zarar görenin zararın doğmasında veya artmasında kusuru bulunması hâlinde, borçlar hukukunun genel ilkesi gereği tazminattan indirim yapılır (TBK m.52). Kusursuz sorumlulukta da bu kural işler: kullanıcının kusuru illiyet bağını kesecek yoğunlukta değilse, tazminatın belirlenmesinde indirim nedeni olur. Uygulamada müterafik kusur, kullanıcının davranışının bir kişiye özgü, ölçülebilir özen ihlali olup olmadığına göre belirlenir.
İnternet bankacılığı içtihadı bu değerlendirmenin çerçevesini vermiştir ve kripto platformlarına doğrudan kıyas yapılabilir. Yargıtay 11. Hukuk Dairesi, hesaptan yapılan işlemin davacının bilgisi dışında gerçekleştiği iddiasına ilişkin dosyada, banka tarafından davacıya gönderilen ve güvenlik tercihlerinin değiştirildiğini bildiren SMS’e rağmen davacının müterafik kusurunun bulunup bulunmadığı incelenmeden bankanın tamamen sorumlu tutulmasını doğru bulmamıştır (Yargıtay 11. Hukuk Dairesi, E. 2021/7539, K. 2023/1679, T. 20.03.2023). Aynı Daire, dolandırıcıların banka adına aradığı davacının SMS şifresini paylaşması sonucu 19 ayrı işlemle hesaptan para çıkışı yapılan bir dosyada, bölge adliye mahkemesinin gerekçesinde tarafların müterafik kusurlu olduğunu kabul etmesine rağmen hüküm kısmında bilirkişi raporundaki tüm alacağın bankadan tahsiline karar vermesini gerekçe ile hüküm arasındaki çelişki olarak görmüş ve kararı bozmuştur (Yargıtay 11. Hukuk Dairesi, E. 2023/2558, K. 2024/4893, T. 11.06.2024). Bölge adliye mahkemesinin gerekçesinde, müşteriye tanımlı statik bilgiler ve tek kullanımlık dinamik şifrenin kullanılarak yapılan transferlerde tüm zararın bankaya yüklenebilmesi için olayın sırf bankaya düşen yükümlülüklerin ihlalinden doğduğunun anlaşılması gerektiği, ancak kısa sürede birden çok işlem yapılmasına rağmen müşterinin bilgilendirilmemesi nedeniyle bankanın da kusurlu olduğu belirtilmiş ve %50 oranında müterafik kusur uygulanmıştı; Yargıtay bu oranı değil, hüküm ile gerekçe arasındaki çelişkiyi bozma nedeni yapmıştır.
Bu iki karar kripto platformları bakımından üç ölçüt verir: (1) Kullanıcının doğrulama kodunu veya şifresini paylaşması müterafik kusur olarak değerlendirilebilir; ancak bu tek başına platformun sorumluluğunu ortadan kaldırmaz. (2) Platformun, kısa sürede yapılan çok sayıda ve olağan dışı transfer karşısında müşteriyi bilgilendirmemesi veya işlemi durdurmaması, platform tarafının kusur veya yükümlülük ihlali olarak değerlendirilir. (3) Hükmün gerekçesi ile müterafik kusur oranı arasında tutarlılık zorunludur; kusur paylaştırması yapılırsa tazminat da buna göre hesaplanmalıdır.
Üçüncü Kişilerin Sorumluluğu: GSM Operatörü, Saklama Kuruluşu, Dış Hizmet Sağlayıcı
GSM operatörü. SIM kart kopyalama olaylarında operatörün sorumluluğu ayıplı hizmet kapsamında değerlendirilmiş ve tüketici mahkemesinde görülmüştür (Yargıtay 3. Hukuk Dairesi, E. 2025/5307, K. 2026/2209, T. 15.04.2026). Operatör bayisinin bağımsız tüzel kişi olduğu ve kendi ad ve hesabına hareket ettiği savunması bu dosyada sorumluluğu ortadan kaldırmamıştır. Operatör sorumluluğu ile platform sorumluluğu birbirini dışlamaz; aynı zarardan birden çok kişi sorumlu olabilir ve zarar görenin talebi, kusur ve illiyet bağına göre her birine yöneltilir.
Saklama kuruluşu. Müşteri varlıklarının önemli bölümü saklama kuruluşunda tutulduğundan, saklama kuruluşunun kusuru da tartışma konusu olabilir. Mevzuat bu ilişkiyi şöyle düzenler: saklama kuruluşunun tebliğde aranan şartları kaybetmesi hâlinde platform başka bir saklama kuruluşuyla sözleşme imzalar ve yeni sözleşme yürürlüğe girene kadar eski saklama kuruluşunun sorumluluğu devam eder (III-35/B.2 m.31/3); saklama limitlerinin takibine yönelik olarak platformun transfer emirlerini yerine getireceği cüzdanlara ilişkin tanıtıcı bilgilerin saklama kuruluşuna verilmesi ve piyasanın olağan akışına aykırı seviyede transfer yapan platformdan açıklama alınması zorunludur; bu fıkra kapsamındaki sorumluluk müteselsil olarak platform ve saklama kuruluşuna aittir (m.41/6). Bu, müşteri açısından iki muhataba başvurma imkânı verir.
Dış hizmet sağlayıcı. Kripto varlık hizmet sağlayıcılar bilgi güvenliği ve dağıtık defter ağı entegrasyonu gibi konularda dışarıdan hizmet alabilir; ancak dışarıdan hizmet alımı, platformun sermaye piyasası mevzuatından ve diğer mevzuattan kaynaklanan sorumluluklarını ortadan kaldırmaz ve hizmet sağlayan kuruluş tarafından sunulan hizmetlerle ilgili olarak müşteriyle kurulan ilişkilerden doğan hukuki sorumluluk kripto varlık hizmet sağlayıcıya aittir (III-35/B.1 m.32/6). Bu nedenle müşteri, dış hizmet sağlayıcının kusurunu ayrıca ispatlamak zorunda değildir; platform bu kusurdan kendi sorumluluğu kapsamında sorumludur.
Zararın Belirlenmesi
99/B-3, zararı “nakit ödeme ve/veya kripto varlık teslim yükümlülüklerini yerine getirememesinden” kaynaklanan zarar olarak tanımlar; 99/B-4 ise “kripto varlık kayıplarını” konu alır. Bu ifadeler, tazminatın öncelikle kaybolan varlığın kendisinin iadesi (mislen teslim) veya bunun karşılığının ödenmesi yönünde kurulacağını gösterir.
Yargıtay 3. Hukuk Dairesi’nin onadığı dosyada, kripto varlıkların dolara çevrilerek hesaptan çıkış yapılması nedeniyle zararın çıkış yapılan tutar üzerinden belirlendiği, davacının kripto varlıkların sonraki tarihlerde ulaştığı değere dayanan kazanç kaybı talebinin kabul edilmediği ve hükme esas alınan bilirkişi raporunun denetime ve hüküm kurmaya elverişli bulunduğu görülür (Yargıtay 3. Hukuk Dairesi, E. 2025/5307, K. 2026/2209, T. 15.04.2026). Bu, kripto varlık kayıplarında zararın hesabının somut olaydaki çıkış işlemine ve bilirkişi hesabına bağlı olduğunu gösterir: varlık kayıp anında dolara çevrilmişse zarar bu tutar üzerinden hesaplanır; varlık aynen kaybolmuşsa ve iade edilebilecek durumdaysa mislen teslim istenebilir. Faiz talepleri sözleşmenin ticari niteliği gereği ticari faizle istenir; kripto varlık hesapları dövizle izlendiğinden alacağın para birimi de dava dilekçesinde belirtilmelidir.
Zarar hesabında iki noktaya dikkat edilmelidir. Birincisi, dava konusu yapılan varlığın türü ve miktarı somutlaştırılmalı ve varlıkların hangi cüzdanlardan, hangi zamanlarda ve hangi işlem kimlikleriyle çıktığı bilirkişi raporuyla gösterilmelidir. İkincisi, zararın kaynağı olan işlem ile platformun risk alanı arasındaki bağ kurulmalıdır; platformun altyapısında kaybolan varlıkla, kullanıcının kendi cüzdanında tuttuğu ve platformun gözetiminde olmayan varlık aynı sorumluluk rejimine tabi değildir.
Hesabın Bloke Edilmesi ve Varlıklara Erişilememesi
Kripto platformu uyuşmazlıklarının önemli bir kısmı hesabın kısıtlanması veya kapatılmasıyla ilgilidir. Platformun bu tedbirleri alması kanuni yükümlülüğe dayanabilir. Platformlar, piyasa bozucu nitelikteki eylem ve işlemlerin tespiti, önlenmesi ve tekrarlanmaması amacıyla gözetim sistemi kurar; bu eylem ve işlemleri gerçekleştiren hesapların kısıtlanması, durdurulması ve kapatılması dâhil gerekli tedbirleri almak ve tespitleri rapora bağlayarak Kurul’a bildirmekle yükümlüdür (m.35/C-3). Fiyat gözetim birimi bu tespitleri yapar ve genel müdür hesapların kısıtlanması, durdurulması ve kapatılması dâhil gerekli tedbirleri alır ve derhal Kurul’a bildirir (III-35/B.2 m.13). Müşterilere ait nakit ve kripto varlıklara ilişkin tedbir, haciz ve benzeri her türlü idari ve adli talep de münhasıran platform tarafından yerine getirilir (m.99/B-7).
Ceza muhakemesi hukuku da platforma yeni bir yetki vermiştir. 24.12.2025 tarihli 7571 sayılı Kanun’la eklenen CMK m.128/A uyarınca, nitelikli hırsızlık (TCK m.142/2-e), nitelikli dolandırıcılık (TCK m.158/1-f ve l) ve banka veya kredi kartlarının kötüye kullanılması (TCK m.245) suçlarının işlendiği hususunda makul şüphe bulunması hâlinde kripto varlık hizmet sağlayıcı, suçta kullanılan hesabı kırk sekiz saate kadar askıya alabilir. Askıya alma işlemi ve hesap hareketleri derhal Cumhuriyet başsavcılığına bildirilir ve hesap sahibine de bildirilir; hesap sahibi askıya almanın kaldırılması için başsavcılığa başvurabilir ve savcı yirmi dört saat içinde karar verir. Bu maddeye göre askıya alma kararını veren gerçek ve tüzel kişiler hukuki bakımdan sorumlu tutulmaz (CMK m.128/A-6). Dolayısıyla bu koşullarla yapılan askıya alma nedeniyle platforma karşı tazminat talebi ileri sürülemez; koşulları bulunmayan veya süreyi aşan bloke ise bu güvenceden yararlanmaz.
Buna karşılık kanuni veya sözleşmesel dayanağı olmayan, gerekçesi bildirilmeyen veya orantısız bloke, sözleşmeye aykırılıktır ve tazminat sorumluluğu doğurur. Platformlar müşterilerin işlemlerine ilişkin itirazlarını ve şikâyetlerini etkin şekilde çözecek dâhili mekanizmalar kurmakla yükümlüdür (m.35/C-1); bu mekanizma yazılı prosedüre bağlanır ve şikâyet kayıtları saklanır (III-35/B.1 m.9/2-c, m.41). Müşteri nakit alacak bakiyeleri talep edildiği takdirde en geç bir iş günü içinde ödenir (III-35/B.2 m.51/9). Bloke edilen hesap sahibi bu mekanizmayı işletmeli, gerekçeli yazılı cevap istemeli ve Kurul’a başvurmalıdır; ancak bu yolların tüketilmesi dava açma hakkını ortadan kaldırmaz.
Zaman Bakımından Uygulama: 7518 Öncesi ve Sonrası
Yargıtay 3. Hukuk Dairesi, SIM kopyalama dosyasında davalının dayandığı Sermaye Piyasası Kanunu ve bilgi sistemleri tebliğ hükümlerinin olay tarihinde yürürlükte olmadığını belirtmiştir (Yargıtay 3. Hukuk Dairesi, E. 2025/5307, K. 2026/2209, T. 15.04.2026). Bu yaklaşım, kripto platformu sorumluluğunda temel zaman kuralını gösterir: sorumluluk rejimi olay tarihinde yürürlükte olan hükümlere göre belirlenir. 02.07.2024’ten önce meydana gelen kayıplar için 99/B’deki özel sorumluluk hükümleri ve tebliğlerdeki yükümlülükler uygulanmaz; bu olaylar genel hükümlere (sözleşmeye aykırılık ve haksız fiil) tabidir, kusurun ispatı buna göre yapılır ve 14. Hukuk Dairesi’nin örneğinde olduğu gibi platformun teknik açığının bulunmaması sorumluluğu ortadan kaldırabilir.
02.07.2024’ten sonraki olaylarda 99/B-4’teki tehlike sorumluluğu ve 35/C-1’deki sorumsuzluk kaydı yasağı uygulanır. Tebliğlerdeki yükümlülükler ise kendi yürürlük tarihlerinden itibaren platformlar için bağlayıcıdır (yukarıdaki tabloya bakınız). Örneğin 13.03.2025 ile 30.06.2025 arasında yaşanan bir olayda kanun hükümleri uygulanır, ancak iç kontrol ve kimlik doğrulama tebliğ hükümlerinin ihlali doğrudan ileri sürülemez; yine de kanundaki genel güvenlik yükümlülüğü (m.35/B-2) ve TÜBİTAK kriterleri değerlendirilebilir.
Görevli Mahkeme, Arabuluculuk ve Zamanaşımı
Görevli mahkeme. Kripto varlıklar 7518 sayılı Kanun’la Sermaye Piyasası Kanunu kapsamına alınmıştır. İstanbul Bölge Adliye Mahkemesi 12. Hukuk Dairesi, kripto para alışverişinden kaynaklanan alacak davasında kâr amacıyla hareket eden davacının tüketici sıfatı taşımadığını, TTK m.4/1-f uyarınca bankalara, diğer kredi kuruluşlarına, finansal kurumlara ve ödünç para verme işlerine ilişkin düzenlemelerde yer alan hususlardan doğan davaların mutlak ticari dava olduğunu ve görevli mahkemenin asliye ticaret mahkemesi olduğunu belirtmiştir (İstanbul Bölge Adliye Mahkemesi 12. Hukuk Dairesi, E. 2025/34, K. 2025/150, T. 06.02.2025). İstanbul Bölge Adliye Mahkemesi 37. Hukuk Dairesi de kripto platformuyla ilgili tazminat davasına asliye ticaret mahkemesinin bakacağını kabul etmiştir (İstanbul Bölge Adliye Mahkemesi 37. Hukuk Dairesi, E. 2025/1765, K. 2025/3400, T. 16.12.2025). İstanbul’da bu tür davalar ihtisas düzenlemesi çerçevesinde belirlenen asliye ticaret mahkemelerinde görülmektedir.
Tüketici sıfatı bakımından ise farklı bir görünüm vardır: SIM kopyalama dosyasında davalı GSM operatörü olduğundan uyuşmazlık tüketici işlemi olarak ele alınmış ve Kayseri 1. Tüketici Mahkemesi’nde görülmüştür (Yargıtay 3. Hukuk Dairesi, E. 2025/5307, K. 2026/2209, T. 15.04.2026). Davalının kripto platformu olduğu dosyalarda ise davacının kâr amacıyla mı yoksa tüketici sıfatıyla mı hareket ettiği somut olarak belirlenmelidir.
Dava şartı arabuluculuk. Ticari davalarda konusu para alacağı ve tazminat olan davalarda arabulucuya başvurmak TTK m.5/A uyarınca dava şartıdır. Kripto platformuna karşı açılacak tazminat davaları mutlak ticari dava olduğundan, dava açılmadan önce arabuluculuk son tutanağı alınmalıdır. Tüketici uyuşmazlıklarında ise 6502 sayılı Kanun’un 73/A maddesindeki ayrı düzenleme geçerlidir.
Zamanaşımı. 99/B-4’te öngörülen TBK m.71 sorumluluğu haksız fiil sorumluluğunun bir türüdür; bu nedenle tazminat istemi, zarar görenin zararı ve sorumlusunu öğrendiği tarihten itibaren iki yıl, her hâlde fiilin işlendiği tarihten itibaren on yıl içinde zamanaşımına uğrar (TBK m.72). Sözleşmeye aykırılığa dayalı talepler bakımından genel on yıllık zamanaşımı uygulanır. Hem sözleşme hem haksız fiil dayanaklarının birlikte ileri sürülebildiği hâllerde, iki yıllık süreyi kaçırmamak için dava erken açılmalıdır.
Platformun İflası ve Tasfiyesinde Müşteri Varlıkları
Kanun, müşteri varlıklarını platformun iflasına karşı özel bir koruma altına almıştır. Müşterilere ait nakit ve kripto varlıklar, kripto varlık hizmet sağlayıcıların mal varlığından ayrıdır ve kayıtlar bu hükme uygun tutulur; müşterilerin platform nezdinde bulunan nakit ve kripto varlıkları, platformun borçları nedeniyle kamu alacakları için dahi haczedilemez, rehnedilemez, iflas masasına dâhil edilemez ve üzerlerine ihtiyati tedbir konulamaz (m.35/C-7). Müşteri nakitlerinin bankada tutulması zorunludur ve bu nakitler ile bankalar nezdinde saklanan kripto varlıklar mevduat ve katılım fonu sigortası hükümlerine tabi değildir (m.35/C-6). Platformlar müşteri nakitlerini elden teslim alamaz ve kendi nezdinde saklayamaz; nakit bankada, açıkça müşterilere ait olduğu belirtilen hesapta tutulur ve amacı dışında kullanılamaz (III-35/B.2 m.51).
Platformun faaliyet izinlerinden tamamen feragat etmesi hâlinde de müşteri korumaları devam eder: platform KAP’ta ve internet sitesinde ilan yapar, müşterilerin varlıklarını istedikleri cüzdanlara transfer edebilecekleri son tarihi bildirir, alacaklıları beyana davet eder, tüm müşterilerle mutabakat yapar, varlıkları saklama kuruluşuna transfer eder ve müşteri nakitlerini iade eder; ayrıca sermayenin %10 ve üzeri paya sahip ortakları (ortak payları toplamı sermayenin en az %90’ını oluşturacak şekilde) platformun kripto varlık hizmetlerinden kaynaklanan bütün borçlarından payları ile orantılı olarak şahsen, müteselsilen ve tüm malvarlıklarıyla sorumlu olduklarına dair taahhütname verir (III-35/B.1 m.51/2-g, Ek/3). Bu taahhütname, kanundan bağımsız, sözleşmesel bir sorumluluk oluşturur ve müşteri için ayrıca bir tahsil imkânı yaratır.
Yatırımcı tazmin sistemi kripto varlıkları kapsamadığından (m.35/C-4), platformun iflası hâlinde müşteri, varlığını ayrılık ilkesiyle iflas masasından ayırmaya çalışır; ayrılığın kayıtlarla ispatı bu nedenle kritiktir. Platform, müşteri varlıklarını kayıtlarda ayrı tutmak, müşteri bazında tam, doğru ve güncel biçimde izlemek ve MKK ile saklama kuruluşuyla mutabakat yapmakla yükümlüdür (III-35/B.2 m.10/2-c, m.32-33). Müşteri, MKK’nın e-Yatırımcı uygulamasından kendi bakiyesini görüntüleyebilir.
Mensupların Şahsi Sorumluluğu (m.99/B ve 110/B)
Zararın platformdan tazmin edilememesi veya edilemeyeceğinin açıkça belli olması hâlinde, platform mensupları kusurlarına ve durumun gereklerine göre zararlar kendilerine yükletilebildiği ölçüde sorumludur (m.99/B-3, 99/B-4). Bu, kusura dayalı ve ikincil bir sorumluluktur; mensubun kusuru ve zarar ile bağlantısı ayrıca gösterilmelidir. Şahsi sorumlulukla ilgili olarak m.110/B uygulanır. 110/B’ye göre, 110/A kapsamında zimmet sayılan karar ve işlemleri gerçekleştirdiği tespit edilen yönetim kurulu başkan ve üyeleri, diğer mensuplar ve hukuken veya fiilen yönetim veya kontrolü elinde bulundurmuş gerçek kişi ortaklar hakkında Kurul’un talebi üzerine mahkemece doğrudan şahsen iflaslarına karar verilebilir. Bu yolun ayrıntıları, şahsi iflasın İcra ve İflas Kanunu’nun ihtiyati haciz hükümleriyle bağlantısı ve müşteri zararlarının öncelikli ve garameten ödenmesi kripto varlık zimmeti suçu yazımızda anlatılmıştır.
Mensupların bu ikincil sorumluluğu, ceza sorumluluğundan bağımsızdır. Zimmet hâlinde ceza mahkemesi hükümle birlikte kripto varlık hizmet sağlayıcının zararını tazmine de hükmeder (m.110/A-1); üçüncü fıkradaki hâlde ise zarar müteselsilen ödettirilir. Müşteri, ceza dosyasında zarar gören sıfatını kullanabilir ve ayrıca hukuk davası da açabilir.
Banka ve Diğer Kurumlarla Karşılaştırma
| Konu | Banka (internet bankacılığı) | Kripto platformu |
|---|---|---|
| Sorumluluk temeli | Sözleşmeye aykırılık ve özen yükümlülüğü; kusur ve güvenlik önlemlerinin yeterliliği tartışılır | 99/B-4 ile TBK m.71 tehlike sorumluluğu; kusursuz |
| Sorumsuzluk kaydı | Genel hükümlerdeki sınırlar | Kanunen geçersiz (m.35/C-1) |
| Kamu güvencesi | Mevduat sigortası | Yok; yatırımcı tazmin ve mevduat sigortası kapsamı dışında |
| Kullanıcının kusuru | Müterafik kusur (SMS şifresi paylaşımı vb.) | Aynı ilke; illiyet bağını kesme veya indirim |
| İspat | İşlem logları ve IP kayıtları, bilirkişi | Aynı; ayrıca mevzuatın zorunlu kıldığı log, rezerv ve kayıt sistemleri |
| Görevli mahkeme | Ticaret veya tüketici mahkemesi (müşteri sıfatına göre) | Kâr amaçlı işlemlerde asliye ticaret; tüketici sıfatı somut belirlenir |
Zarara Uğrayan Kullanıcı İçin Pratik Adımlar
- Hemen bildirim: Olayı fark eder etmez platforma yazılı olarak bildirin ve hesabın kapatılmasını ve varlıkların korunmasını isteyin. Platformlar şikâyet ve itirazları çözecek mekanizmayı işletmek zorundadır.
- Delil toplama: Giriş, şifre yenileme ve transfer bildirim e-postalarını ve SMS’lerini, ekran görüntülerini, işlem kimliklerini (TxID), cüzdan adreslerini ve banka dekontlarını saklayın. Platformdan işlem, IP ve giriş kayıtlarını yazılı olarak isteyin.
- Operatör ve banka bildirimi: SIM kopyalama veya kod paylaşımı şüphesinde GSM operatörüne ve ilgili bankaya derhal başvurun; bu başvuruların tarihi müterafik kusur ve kusur paylaşımı açısından önemlidir.
- Suç duyurusu: Olayı savcılığa bildirin. Yürütülen bir soruşturmada savcı, hâkim veya mahkemenin kripto varlık hizmet sağlayıcıdan istediği bilgi ve belgenin on gün içinde gönderilmesi zorunludur; göndermeyen veya eksik gönderen platforma savcı tarafından idari para cezası verilir (CMK m.128/A-7).
- SPK’ya başvuru: Platformun izinli olup olmadığını ve olayın Kurul’a bildirilip bildirilmediğini kontrol edin; Kurul denetim yetkisiyle platformdan bilgi ve belge isteyebilir.
- Arabuluculuk ve dava: Ticari davalarda dava şartı arabuluculuğu tamamlayın; iki yıllık zamanaşımını kaçırmayın.
Sık Sorulan Sorular
Kripto platformu hesabımdaki varlıkların çalınmasından sorumlu mudur?
Varlıkların platformun bilişim sisteminin işletilmesi, bir siber saldırı, bilgi güvenliği ihlali veya personelin davranışı nedeniyle kaybolması hâlinde platform, 6362 sayılı Kanun’un 99/B-4 maddesi uyarınca Türk Borçlar Kanunu’nun 71. maddesi kapsamında, yani kusursuz sorumluluk esasına göre sorumludur. Zararın kaynağı kullanıcının kendi bilgilerini paylaşması gibi kullanıcı tarafındaysa sorumluluk azalır veya kalkar.
Platformun kusurunu ispat etmem gerekir mi?
99/B-4 kapsamındaki kayıplarda hayır. Kusursuz sorumlulukta zarar gören zararı, zararın platformun risk alanında doğduğunu ve aralarındaki illiyet bağını göstermelidir; platform kusursuz olduğunu ispatlayarak sorumluluktan kurtulamaz, ancak illiyet bağının kesildiğini (mücbir sebep, zarar görenin ağır kusuru, üçüncü kişinin ağır kusuru) gösterebilir.
Kullanıcı sözleşmesindeki “hesap güvenliğinden kullanıcı sorumludur” kaydı geçerli midir?
Platformun müşterilerine karşı sorumluluğunu ortadan kaldıran veya sınırlandıran her türlü sözleşme şartı geçersizdir (m.35/C-1). Kullanıcıya düşen şifre ve kod koruma yükümlülükleri ise sorumluluğu kaldırmaz, ancak müterafik kusur olarak tazminattan indirim sebebi olabilir.
Oltalama ile hesabım boşaltıldıysa platform sorumlu olur mu?
Platformun sisteminde teknik açık bulunmuyor ve işlemler doğru kullanıcı bilgileri, şifre yenileme ve doğrulama onaylarıyla yapılmışsa, mahkemeler platforma atfı kabil bir kusur bulunmadığı sonucuna varabilmektedir. Platformun anormal ve yoğun transferleri tespit edip durdurma, müşteriyi bilgilendirme ve çok faktörlü doğrulama gibi yükümlülüklerini yerine getirip getirmediği ayrıca incelenir.
SIM kartım kopyalandı ve kripto hesabımdan çekim yapıldı, kimden tazminat isteyebilirim?
Yargıtay, SIM kartın operatör bayisinde kusurlu biçimde kopyalandığı bir olayda operatörü ayıplı hizmet nedeniyle sorumlu tutmuştur. Platformun sorumluluğu, tek kullanımlık şifreye dayalı doğrulama tasarımı ve anormal transfer tespiti bakımından ayrıca incelenir; olay 02.07.2024’ten sonraysa 99/B hükümleri de uygulanır.
7518 sayılı Kanun’dan önceki kayıplar için de 99/B uygulanır mı?
Hayır. Sorumluluk rejimi olay tarihinde yürürlükte olan hükümlere göre belirlenir. 02.07.2024’ten önceki olaylar genel hükümlere tabidir ve Yargıtay, sermaye piyasası düzenlemelerinin olay tarihinde yürürlükte olmaması nedeniyle bu düzenlemelere dayanan savunmayı yerinde görmemiştir.
Platform kusursuz kesintilerden doğan zararlardan sorumlu mudur?
Hayır. Kusur olmaksızın sunulan hizmetlerde yaşanan kesintilerden kaynaklanan, geçici bir süre emir iletilememesi ya da işlem veya transfer yapılamaması hâlleri ve benzeri hâllerde ortaya çıkan zararlar 99/B-4 kapsamında değerlendirilmez. Varlığın sistemden çıkarılması veya ele geçirilmesi bu istisnaya girmez.
Kripto platformuna karşı hangi mahkemede dava açılır?
Kâr amacıyla hareket eden kullanıcılar bakımından kripto platformundan doğan uyuşmazlıklar TTK m.4/1-f uyarınca mutlak ticari davadır ve asliye ticaret mahkemesinde görülür. Tüketici sıfatı somut olaya göre belirlenir ve ticari davalarda dava açmadan önce arabuluculuğa başvurmak dava şartıdır (TTK m.5/A).
Tazminat davası için zamanaşımı süresi nedir?
TBK m.71 kapsamındaki sorumluluk haksız fiil niteliğinde olduğundan zarar görenin zararı ve sorumlusunu öğrendiği tarihten itibaren iki yıl, her hâlde fiilin işlendiği tarihten itibaren on yıl içinde dava açılmalıdır (TBK m.72). Sözleşmeye dayalı talepler için genel on yıllık süre uygulanır.
Platform iflas ederse varlıklarım masaya girer mi?
Hayır. Müşterilere ait nakit ve kripto varlıklar platformun mal varlığından ayrıdır ve platformun borçları nedeniyle haczedilemez, rehnedilemez, iflas masasına dâhil edilemez ve üzerlerine ihtiyati tedbir konulamaz (m.35/C-7). Ancak kripto varlıklar yatırımcı tazmin sistemine ve mevduat sigortasına tabi değildir; ayrılığın kayıtlarla ispatı önemlidir.
Platformun yöneticileri şahsen sorumlu tutulabilir mi?
Zararın platformdan tazmin edilememesi veya edilemeyeceğinin açıkça belli olması hâlinde, platform mensupları kusurları ve durumun gerekleri ölçüsünde sorumlu olur ve zimmet sayılan işlemler bakımından Kurul talebiyle şahsi iflaslarına karar verilebilir (m.99/B-3, 99/B-4, 110/B).
Platformdaki hesabım bloke edildi, ne yapabilirim?
Platform, piyasa bozucu eylem şüphesi gibi kanuni yükümlülüklere dayanarak hesabı kısıtlayabilir ve Kurul’a bildirmek zorundadır; adli ve idari taleplerin uygulanması da platformun görevidir. Gerekçesiz veya dayanaksız bloke sözleşmeye aykırılıktır. Müşteri şikâyet mekanizmasını işletmeli, gerekçeli yazılı cevap istemeli ve gerekirse tazminat davası açmalıdır; nakit alacak bakiyeleri talep hâlinde en geç bir iş günü içinde ödenmelidir.
Risk bildirim formunu imzalamış olmam hakkımı kaybettirir mi?
Hayır. Risk bildirim formu kripto varlıkların teknolojik ve piyasa risklerini açıklar; ancak onay, platformun kusuru veya ihmali nedeniyle doğabilecek zararlara ilişkin talep ve dava haklarının saklı olması kaydıyla yapılır. Form, platformun 99/B-4’teki sistem riskinden doğan sorumluluğunu kaldırmaz.
Kripto varlıklarım yatırımcı tazmin sistemi tarafından korunur mu?
Hayır. Kripto varlıklar Kanun’un 82. maddesinde düzenlenen yatırımcı tazmin hükümlerine tabi değildir ve platforma faaliyet izni verilmesi işlemlerin kamu güvencesi altında olduğu anlamına gelmez (m.35/C-4). Bu nedenle zararın tahsilinde platformun sorumluluğu, sigortası ve mensupların şahsi sorumluluğu belirleyicidir.
Sonuç
Kripto platformunun sorumluluğu, 7518 sayılı Kanun’la bir yandan kanundan doğan özel bir rejime kavuşmuş, bir yandan da borçlar hukukunun genel araçlarıyla desteklenmiştir. 99/B-3 platformun asli yükümlülüğünü, 99/B-4 ise sistem riskini TBK m.71’e bağlayarak platforma yüklemektedir; 35/C-1 bu sorumluluğun sözleşmeyle bertaraf edilmesini yasaklamakta, tebliğler ise güvenlik, kayıt ve ispat yükümlülüklerini ayrıntılandırmaktadır. Uygulamada belirleyici olan sorular değişmemiştir: olay hangi tarihte gerçekleşti, riskin kaynağı platformun altyapısı mı yoksa kullanıcı ya da üçüncü kişi tarafı mı, platform kendi güvenlik ve kayıt yükümlülüklerini yerine getirdi mi ve kullanıcı kendi özen yükümlülüğüne uydu mu. Bu soruların cevabı işlem logları, IP ve doğrulama kayıtları ile bilirkişi incelemesinden çıktığı için delillerin daha ilk günden toplanması ve doğru okunması dosyanın sonucunu belirler. Kripto varlık kaybı yaşadıysanız veya platformla uyuşmazlığınız varsa, ceza, tazminat ve idari süreçlerin birlikte yönetilmesi gerekir. Hukuki destek için kripto platformu tazminat davası avukatı sayfamızı inceleyebilirsiniz.
Bu makale, Sarıoğlu & Sefer Hukuk Bürosu adına Av. Fatih SEFER tarafından hazırlanmıştır.
Osmaniye Mah., İsmail Erez Bulvarı No: 9/2, 34146 Bakırköy/İstanbul