Kısa cevap: DAO (Decentralized Autonomous Organization – merkeziyetsiz otonom organizasyon) adı, tek başına Türk hukukunda ayrı bir tüzel kişilik yaratmaz. Sorumluluk; DAO’nun arkasındaki şirket veya kişiler, kullanılan sözleşmeler, protokolü geliştiren ve işleten aktörler, hizmet sağlayıcılar ve somut zararın nasıl doğduğu incelenerek belirlenir.
DAO’lar, karar alma ve kaynak kullanma süreçlerini akıllı sözleşmeler, token tabanlı oylama ve çevrim içi yönetişim araçlarıyla yürütmeye çalışan yapılardır. Kodun otomatik çalışması, hukuki ilişkilerin ortadan kalktığı anlamına gelmez. Bir DAO Türkiye’de faaliyet gösteren kullanıcılara hizmet sunuyor, ödeme alıyor, veri işliyor veya bir proje şirketi üzerinden tanıtılıyorsa; sözleşme, tüketici, kişisel veri, fikri mülkiyet, vergi ve gerektiğinde sermaye piyasası kuralları birlikte değerlendirilir.
DAO nedir ve hukuken ne ifade eder?
DAO, belirli kararların tek bir yönetici yerine önceden yazılmış kurallar, oy mekanizmaları ve topluluk süreçleriyle alınmasını hedefleyen bir organizasyon modelidir. “Merkeziyetsiz” sıfatı teknik bir tasarım tercihidir; Türk hukukunda dernek, şirket, vakıf veya başka bir tüzel kişilik türünün otomatik karşılığı değildir.
Bir yapının hukuki niteliği; kimlerin faaliyeti başlattığına, gelir veya varlıkların nerede tutulduğuna, kimin adına sözleşme yapıldığına, kullanıcıya hangi taahhütlerin verildiğine ve kararların fiilen kimler tarafından uygulandığına göre belirlenir. Token sahiplerinin oy kullanması, her token sahibinin doğrudan yönetici veya borçlu olduğu anlamına gelmez. Aynı şekilde, “DAO” adı altında kurulmuş bir şirket varsa, dış dünyaya karşı sözleşme yapan taraf çoğu zaman bu tüzel kişilik olur.
Tüzel kişilik yoksa sorumluluk kime yönelir?
DAO adına ayrı bir tüzel kişilik kurulmamışsa, sorumluluk değerlendirmesi tek bir etikete göre yapılamaz. Protokolü geliştiren ekip, arayüzü işleten işletme, varlıkları saklayan hizmet sağlayıcı, oy sonuçlarını uygulayan yönetici veya pazarlama faaliyetini yürüten kişiler farklı hukuki konumlarda bulunabilir.
Türk Ticaret Kanunu’ndaki şirket türleri ve tüzel kişilik rejimi, malvarlığı ayrımının ve temsil yetkisinin sınırlarını belirler. Bir şirket, DAO’nun yazılımını lisanslıyor veya kullanıcılarla kendi adına sözleşme kuruyorsa, şirketin faaliyet konusu ve temsil ilişkisi önem kazanır. Şirket perdesinin kötüye kullanıldığı, kişisel malvarlığı ile proje malvarlığının birbirine karıştırıldığı veya alacaklıların yanıltıldığı iddialarında ayrıca tüzel kişilik perdesi ve yöneticilerin sorumluluğu tartışılabilir.
Akıllı sözleşme hatası ve protokol güvenlik açığı
Bir akıllı sözleşmenin hatalı çalışması, tek başına “kod böyleydi, kimse sorumlu değil” sonucunu doğurmaz. Öncelikle kullanıcıya verilen söz, kodun bilinen riskleri, denetim ve güncelleme yetkisi, güvenlik uyarıları ve zararın hangi işlemle ortaya çıktığı tespit edilir.
Sorumluluk incelemesinde şu sorular önemlidir:
- Protokolü kim geliştirdi ve güncelleme anahtarı kimdeydi?
- Kritik bir açık biliniyor muydu; kullanıcılar uyarıldı mı?
- Kod denetimi, hata ödülü veya olay müdahale planı var mıydı?
- Arayüz, işlem ücretleri ve riskleri kullanıcıya açıkça anlattı mı?
- Zarar, kodun kendisinden mi, üçüncü kişi saldırısından mı, yoksa kullanıcının talimatından mı doğdu?
Teknik rapor hazırlanırken sözleşme sürümü, işlem hash’i, blok zamanı, olay öncesi ve sonrası kod değişiklikleri, yönetim cüzdanı hareketleri ve kullanıcı arayüzü kayıtları birlikte incelenmelidir. Yalnızca blokzincir gezginindeki bakiyeyi göstermek, kodun kusurunu veya bir aktörün hukuki rolünü açıklamaz.
DAO tokenı otomatik olarak yatırım aracı mıdır?
Bir tokenın DAO oylamasında kullanılması, onu otomatik olarak sermaye piyasası aracı veya kripto varlık hizmeti hâline getirmez; nitelendirme, tokenın hak ve ekonomik işlevine, ihraç ve pazarlama biçimine ve yürürlükteki özel düzenlemelere göre yapılır. Kâr beklentisi, gelir paylaşımı, geri alım taahhüdü veya yatırımcıdan fon toplanması varsa risk değerlendirmesi derinleşir.
İhraççı, platform ve aracıların faaliyetleri 7518 sayılı Kanun sonrasında kripto varlık hizmet sağlayıcıları bakımından getirilen çerçeveyle kesişebilir. Ancak “DAO” etiketi, düzenleyici kapsamdan kaçış yolu değildir. Türkiye’de yerleşik kullanıcılara sunulan hizmetin kim tarafından, hangi web arayüzü üzerinden ve hangi sözleşmeyle verildiği belgelenmelidir.
Kullanıcı sözleşmesi, yönetişim kuralları ve tüketici boyutu
DAO web sitesindeki kullanım koşulları, oylama metinleri, token dağıtım belgesi ve akıllı sözleşme kodu birbirinden farklı belgeler olabilir. Hangi metnin öncelikli olduğu, sorumluluk sınırlamalarının geçerli olup olmadığı, uygulanacak hukuk ve uyuşmazlık çözümü yöntemi açıkça yazılmalıdır.
Faaliyet ticari veya mesleki amaçla tüketiciye yöneliyorsa 6502 sayılı Kanun ve mesafeli sözleşme hükümleri gündeme gelebilir. Kullanıcıya ücret, risk, hizmetin sınırları, otomatik ifa ve iade koşulları hakkında önceden açık bilgi verilmesi gerekir. “DAO olduğu için tüketici hukuku uygulanmaz” şeklinde genel bir varsayım güvenli değildir.
DAO’larda kişisel veri ve zincir üzeri kayıtlar
Cüzdan adresi, IP bilgisi, KYC verisi, e-posta adresi ve oy geçmişi belirli bir kişiyle ilişkilendirilebiliyorsa kişisel veri niteliği kazanabilir. Zincire yazılan verinin sonradan silinememesi, veri sorumlusunun 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülüklerini ortadan kaldırmaz.
Bu nedenle DAO arayüzü, mümkün olduğunca kimlik bilgilerini doğrudan blokzincire yazmamalı; gerekli kayıtları ayrı bir ortamda, amaçla sınırlı ve güvenli biçimde tutmalıdır. Veri sorumlusu ve veri işleyen rollerinin, yurt dışına veri aktarımının, saklama süresinin ve ilgili kişinin başvuru yönteminin belirlenmesi gerekir. KVKK’nın dijital kimlik ve blokzincir değerlendirmeleri bu konuda yol gösterici bir başlangıç noktasıdır.
Fikri mülkiyet ve açık kaynak kod
DAO protokolünün kodu, arayüz tasarımı, dokümantasyonu, marka adı ve görselleri ayrı fikri mülkiyet unsurlarıdır. Açık kaynak lisansı kullanılan bir kodun, lisans koşullarına aykırı biçimde kapatılması veya ticari hizmete dönüştürülmesi uyuşmazlık doğurabilir. Proje, topluluk katkılarının kime ait olduğunu ve katkıların hangi lisansla kullanılacağını baştan düzenlemelidir.
Bir DAO’nun tokenı, projeye ait tüm yazılım ve marka haklarının devri anlamına gelmez. Token sahiplerine yönetişim oyu veriliyorsa, bu oy hakkının kapsamı, devri, askıya alınması ve kötüye kullanım hâlleri açıkça belgelenmelidir.
Uygulamada delil ve olay inceleme yöntemi
Bir DAO uyuşmazlığında güvenilir inceleme; yönetişim kayıtları, zincir verileri ve klasik sözleşme belgelerini aynı zaman çizelgesinde birleştirir. İncelenmesi gereken başlıca materyaller şunlardır:
- Akıllı sözleşme adresleri, sürümler, dağıtım ve güncelleme işlemleri;
- Teklif ID’leri, oy ağırlıkları, quorum ve yürütme işlemleri;
- Hazine cüzdanlarının giriş-çıkışları, imza yetkileri ve çoklu imza kayıtları;
- Kullanıcı sözleşmesi, teknik dokümantasyon, risk açıklamaları ve değişiklik geçmişi;
- Arayüz ekranları, fiyat veya getiri vaatleri, destek yazışmaları ve ödeme belgeleri;
- Saldırı veya hata varsa olay öncesi loglar, RPC kayıtları ve adli imajlar.
Her kaynağın nasıl elde edildiği, zaman damgası, dosya özeti ve saklama zinciri not edilmelidir. Teknik rapor, “adres bu kişiye aittir” gibi kesin sonuçları yalnızca kimlik doğrulama verisi, borsa kayıtları veya başka bağımsız deliller destekliyorsa kurmalıdır.
Hazine yönetimi ve oy manipülasyonu riskleri
DAO hazinesindeki varlıkların kimler tarafından, hangi oy prosedürüyle ve hangi amaçla kullanılabildiği sorumluluk analizinin merkezindedir. Çoklu imza, zaman kilidi veya ikinci bir onay mekanizması bulunmayan hazine işlemleri; topluluğa açıklanan yönetişim modeliyle fiilî uygulama arasında fark yaratabilir. Tek bir yöneticinin anahtarıyla yapılan transferlerde, bu kişinin yetkisi ve talimatın kaynağı ayrıca incelenmelidir.
Oy ağırlığının token miktarına bağlandığı sistemlerde, kısa sürede büyük miktarda token toplanması veya borç alınarak oy kullanılması sonucu karar değişebilir. Bu tür bir oylamanın geçersizliği otomatik değildir; ancak proje belgelerinde manipülasyon korumaları, quorum, snapshot zamanı ve acil durdurma kuralları açıkça düzenlenmelidir. Oylama verileriyle hazine transferleri arasında zaman ve amaç bakımından uyumsuzluk varsa, teknik ve hukuki inceleme birlikte yapılmalıdır.
Yurt dışı aktörler ve yetki sorunu
DAO ekibinin, geliştiricilerin veya arayüz sağlayıcısının yurt dışında bulunması Türkiye’deki kullanıcıların başvuru yollarını ortadan kaldırmaz; ancak tebligat, delil temini ve kararın icrası bakımından ek güçlük doğurabilir. Web sitesinin Türkçe hazırlanması, TL ile ödeme alınması, Türkiye’de reklam yapılması veya Türk kullanıcı desteği sunulması, faaliyetin Türkiye ile bağlantısını gösteren olgular arasında değerlendirilebilir.
Uyuşmazlık çıkmadan önce taraflar için uygulanacak hukuk, yetkili mahkeme veya tahkim şartı, tebligat adresi ve elektronik bildirim yöntemi belirlenmelidir. Bu kayıtlar yoksa, kullanıcının yaptığı ödeme, hesabına uygulanan kısıt, hizmetin sunulduğu yer ve zararın ortaya çıktığı ülke gibi bağlantı noktaları önem kazanır.
Olay müdahalesi ve kullanıcı bilgilendirmesi
Bir güvenlik açığı veya hazine kaybı fark edildiğinde ilk hedef, delili koruyarak daha fazla zararı önlemektir. Yetki anahtarlarını değiştirmek, işlemleri durdurmak veya arayüzü kapatmak teknik olarak gerekli olabilir; fakat bu adımların zaman damgası, karar kaydı ve sorumlu kişisi not edilmelidir. Olaydan sonra zincir verisini değiştirmek mümkün değilse de web sitesi, destek kayıtları ve iç yazışmalar değişebilir; bu nedenle ilk hâl mümkün olduğunca hızlı biçimde arşivlenmelidir.
Kullanıcılara yapılacak bildirim, zararın kapsamı kesinleşmeden “her şey güvende” gibi bir güvence vermemeli; hangi işlemlerin etkilendiğini, hangi önlemlerin alındığını, kullanıcıdan hangi bilgilerin istendiğini ve başvuru kanalını açıkça belirtmelidir. Bildirim metninin farklı tarihlerde değiştirilmesi, soruşturma veya tazminat incelemesinde ayrıca değerlendirilir.
DAO için uygun hukuki yapı nasıl seçilir?
DAO’nun amacı yatırım toplamak, yazılım hizmeti sunmak, topluluk üyelerine lisans vermek veya ortak bir hazineyi yönetmek olabilir. Bu amaçlar aynı hukuki yapıyı gerektirmez. Bir şirket üzerinden sözleşme yapmak malvarlığı ve temsil ilişkisini görünür kılabilir; dernek veya vakıf modeli ise kâr dağıtımı ve amaç sınırlamaları nedeniyle farklı kurallara tabidir. Yurt dışında kurulmuş bir yapı Türkiye’deki faaliyetleri bakımından ayrıca vergi, tüketici, veri ve hizmet sunumu bağlantılarıyla değerlendirilmelidir.
Hukuki yapı seçilirken yalnızca kuruluş kolaylığına değil, kararların kim tarafından alınacağına, hazine varlıklarının kime ait olacağına, çalışan ve yüklenicilerin sözleşmelerine, fikri mülkiyetin kimde tutulacağına ve fesih hâlinde varlıkların nasıl tasfiye edileceğine bakılmalıdır. DAO kodu otomatik olsa bile, protokolü geliştiren ekip ile kullanıcı arasındaki ilişki çoğu zaman klasik bir eser, yazılım, hizmet veya lisans sözleşmesi içerir.
İhlal veya kayıp sonrası izlenecek sıra
- Şüpheli işlemleri ve ilgili sözleşme sürümünü zaman damgasıyla sabitleyin.
- Hazine ve güncelleme anahtarlarını yetki kayıtlarına uygun şekilde güvenli hâle getirin.
- İşlem hash’lerini, logları, arayüz ekranlarını ve kullanıcı bildirimlerini ayrı kopyalarda saklayın.
- Hangi kişilerin veya tüzel kişilerin hangi rolü üstlendiğini görev matrisiyle çıkarın.
- Gerekirse borsa, saklama kuruluşu, alan adı sağlayıcısı ve kolluk makamlarına yapılacak başvuruları koordineli yürütün.
Bu sıralama, teknik müdahale ile hukuki başvurunun birbirini bozmasını önler. Özellikle özel anahtarların değiştirilmesi veya erişimin kapatılması sırasında orijinal logların üzerine yazılmaması, sonradan yapılacak bilirkişi ve uzman incelemesinin güvenilirliği için önem taşır.
Örnek değerlendirme: Bir DAO oylamasından hemen sonra hazine cüzdanından yüksek tutarlı bir transfer yapılmış olsun. Bu olayda yalnızca transferin gerçekleştiği değil; teklifin kim tarafından sunulduğu, snapshot anındaki oy dağılımı, yürütme fonksiyonunun hangi yetkiyle çağrıldığı, arayüzün kullanıcıya ne vaat ettiği ve transferin hangi tüzel veya gerçek kişi hesabına ulaştığı birlikte incelenir. Aynı işlem, kod açığı, yetkisiz anahtar kullanımı veya usulüne uygun bir yönetişim kararı olarak farklı hukuki sonuçlar doğurabilir.
DAO kurucuları ve yöneticileri için uyum kontrol listesi
- Hangi tüzel kişi veya gerçek kişilerin hangi faaliyeti üstlendiğini yazılı olarak belirleyin.
- Tokenın işlevi, ekonomik vaadi ve düzenleyici risklerini lansmandan önce değerlendirin.
- Kullanıcı sözleşmesi, risk açıklaması, gizlilik metni ve açık kaynak lisansını birbiriyle uyumlu hazırlayın.
- Hazine, güncelleme ve acil durdurma yetkilerini çoklu imza ve kayıtlı karar mekanizmasıyla sınırlandırın.
- Kişisel veriyi zincire yazmadan önce gereklilik, saklama ve silme planını kurun.
- Olay müdahale, bildirim, kullanıcı iletişimi ve delil koruma prosedürünü önceden belirleyin.
Sık sorulan sorular
DAO Türkiye’de şirket kurmadan faaliyet gösterebilir mi?
Teknik olarak bir protokol tüzel kişilik olmadan çalışabilir; ancak Türkiye’de kullanıcıya hizmet sunan, sözleşme yapan, ödeme alan veya veri işleyen somut aktörler için şirket ve faaliyet mevzuatı ayrıca değerlendirilir. Tüzel kişilik yokluğu sorumluluğu ortadan kaldırmaz.
Token sahipleri DAO borçlarından sorumlu olur mu?
Token sahibi olmak tek başına kişiyi DAO’nun tüm borçlarından sorumlu yapmaz. Sorumluluk, kişinin hangi sözleşmeye taraf olduğu, yönetim veya temsil rolü üstlenip üstlenmediği ve somut zarara katkısı üzerinden belirlenir.
Akıllı sözleşme denetimi sorumluluğu tamamen kaldırır mı?
Hayır. Denetim raporu riskleri azaltabilir; fakat kapsamı, tarihi, uyarıları ve geliştiricinin olaydan sonraki davranışı ayrıca değerlendirilir. Denetim, garanti belgesi değildir.
Resmî kaynaklar
- 6102 sayılı Türk Ticaret Kanunu
- 6098 sayılı Türk Borçlar Kanunu
- 6502 sayılı Tüketicinin Korunması Hakkında Kanun
- 6698 sayılı Kişisel Verilerin Korunması Kanunu
- 7518 sayılı Sermaye Piyasası Kanununda Değişiklik Yapılmasına Dair Kanun
- Kişisel Verileri Koruma Kurumu – Dijital Kimlik Düzenlemelerinde Kişisel Verilerin Korunması
Genel bilgilendirme: DAO ve blokzincir projelerinde sorumluluk, koddan veya kullanılan etiketten tek başına çıkarılamaz. Somut proje belgeleri, teknik kayıtlar, tarafların rolleri ve Türkiye’deki faaliyet bağlantısı birlikte incelenmelidir.