Kripto Şirketi Satın Alma: SPK Pay Devri ve Hukuki İnceleme

Kripto şirketi satın alımında inceleme ve kontrol devrini anlatan iki yapı ve büyüteç kompozisyonu

PEGA Hukuk · · Kaynak kontrolü:

Bir kripto şirketini satın almak, şirket paylarıyla birlikte cüzdanların, müşteri ilişkilerinin ve düzenleyici izinlerin de sorunsuz biçimde devralındığı anlamına gelmez. Türkiye’de bir kripto varlık hizmet sağlayıcısına yatırım yapılırken pay devri için gereken SPK izni, hedef şirketin gerçekten sahip olduğu faaliyet yetkisi, müşteri varlıklarının durumu ve sistemlerin kontrolü ayrı ayrı incelenmelidir. Şirketin değeri ile müşteriler adına tuttuğu varlıkların değeri aynı değildir.

Bu rehber; bir platforma veya saklama kuruluşuna ortak olacak yatırımcı, şirketini satacak kurucu ve işlemden sorumlu yönetim ekibi için hazırlanmıştır. Hukuki inceleme, teknik güvenlik incelemesi ve finansal denetimin farklı soruları cevapladığını esas alır. Bir belge klasörünün eksiksiz görünmesi, zincirdeki varlıkların müşterilere karşı yükümlülükleri karşıladığını tek başına göstermez.

Bu yazıda

Kripto varlık uyuşmazlıklarında hukuki danışmanlık için:

WhatsApp E-posta

Önce satın alınan şey tanımlanmalı

Pay satın alındığında hedef şirket tüzel kişiliğini sürdürür; geçmiş sözleşmeleri, borçları ve uyuşmazlıkları da kural olarak o şirkette kalır. Alıcının geçmiş zararlardan sözleşmeyle korunması, şirketin müşterilere veya kamu otoritelerine karşı sorumluluğunu ortadan kaldırmaz. Yalnız yazılım, marka veya belirli bir iş kolu devralındığında ise izinlerin ve müşteri sözleşmelerinin yeni işletmeciye kendiliğinden geçtiği varsayılamaz.

Bir üçüncü modelde alıcı şirket payını değil, proje tokenını veya gelecekte token alma hakkını edinir. Böyle bir işlem şirkette oy hakkı, yönetim yetkisi veya yazılım üzerinde fikrî hak vermeyebilir. İşlem belgelerinde “ekosistemin satın alınması” gibi geniş bir ifade kullanılıyorsa bunun hangi şirket, sözleşme, token, alan adı, kod deposu ve cüzdanı kapsadığı tek tek belirlenmelidir. Pay yerine gelecekte token teslimi öngören belgeler için SAFT ve token warrant sözleşmelerindeki hak ayrımı ayrıca incelenmelidir.

İşlem yapısı değiştiğinde incelemenin merkezi de değişir
İşlemin konusuTemel hukuki soruKapanışta aranacak karşılık
Platform veya saklama şirketi paylarıDoğrudan/dolaylı ortaklık değişikliği hangi izin veya bildirime tabi?İzin, pay devri belgeleri, pay defteri ve yönetim düzeni
Yazılım ve operasyon varlıklarıSatıcı hak sahibi mi; işletme için ayrıca izin ve sözleşme devri gerekiyor mu?Hak zinciri, gerekli onaylar, güvenli sistem teslimi
Token portföyü veya proje hazinesiVarlık satıcının mı; üzerinde müşteri hakkı, kilit veya teminat var mı?Ağ ve sözleşme bazında varlık listesi, transfer koşulları
Şirket ve token haklarını birlikte içeren yatırımPay ile token ekonomisi hangi ayrı borçlulara bağlanıyor?Her hak için ayrı taraf, teslim borcu ve ihlal çözümü

“SPK listesinde” ifadesi faaliyet izninin yerine geçmez

Hedefin ticaret unvanı ve tüzel kişiliği belirlenerek kuruluş izni, faaliyet izni, yetki kapsamı, başvuru durumu ve varsa faaliyete ilişkin kısıtlar ayrı belgelerle doğrulanmalıdır. SPK’nın Faaliyette Bulunanlar Listesi üzerindeki açıklama, listede bulunmanın tek başına yetkilendirilme anlamına gelmediğini açıkça belirtir. Marka adının listede görülmesi, satılan şirketin bütün hizmetlerinin izin kapsamında olduğunu kanıtlamaz.

İnceleme tarihindeki geçiş kararları da önemlidir. Örneğin 26 Mart 2026 tarihli 18/617 sayılı karar, belirli saklama sözleşmesi ve yetki belgesi sürelerinin, yetkilendirilecek saklama kuruluşlarının yaygın hizmet sunmaya başlamasından sonra belirlenmesini öngörmüştür. Bu karar, geçiş süresini sabit bir eski tarihle değerlendirmenin sakıncasını gösterir; sonraki kararların ve hedefe özgü durumun kapanış tarihinde yeniden kontrol edilmesi gerekir.

Satıcının “lisans başvurusu tamamlandı” beyanı için başvuru dosyası, eksiklik yazıları, cevaplar ve izin kararları birlikte görülmelidir. Başvurunun yapılmış olması, olumlu sonuçlanacağına ilişkin garanti değildir. Genel izin şartları için SPK kripto varlık hizmet sağlayıcı lisans başvurusu rehberine bakılabilir; satın alma işleminde ayrıca ortak değişikliğinin etkisi değerlendirilir.

Kripto şirketinde pay devri ne zaman SPK iznine tabidir?

III-35/B.1 sayılı Tebliğ m.26 yalnız çoğunluk payının satın alınmasını düzenlemez. Sermaye oranı yanında oy hakları, dolaylı ortaklık ve bazı imtiyazlar da hesaba katılır:

  • Bir kişinin doğrudan veya dolaylı olarak sermaye ya da oy haklarının %10 veya fazlasını edinerek ortak olması izne tabidir.
  • Mevcut ortağın payının %10, %20, %33 veya %50 eşiklerini aşması ya da bu oranların altına düşmesi sonucunu veren değişiklikler izin kapsamında değerlendirilir. İlk ortak oluş ile mevcut payın artması aynı cümleye indirgenmemelidir.
  • Yönetim kurulunda temsil edilme hakkı veren imtiyazlı payların veya intifa hakkı taşıyan payların devri, oranına bakılmaksızın Kurul iznine tabidir.
  • Üst şirketlerdeki devirler için m.26/3’teki dolaylı sahiplik ve yönetim imtiyazı kuralları; birlikte hareket edenler için m.26/7’deki toplulaştırma kuralları uygulanır.
  • İzin gerektiren oranlara ulaşmayan veya bu oranlar arasında kalan devirlerde m.26/4 uyarınca devri izleyen on iş günü içinde bildirim yapılır. Saklama bankaları ve bankanın pay devrinden doğan dolaylı değişiklikler için m.26/5’te özel düzenleme vardır.

Bu nedenle %9 oranındaki bir alımın her durumda izinsiz tamamlanabileceği söylenemez. Yönetimde temsil sağlayan imtiyaz, dolaylı iştirak veya birlikte hareket ilişkisi sonucu değiştirebilir. Öte yandan Türkiye’deki %33 eşiği, yabancı bir sözleşmede kullanılan %30 eşiğiyle değiştirilmemelidir.

Aynı maddenin altıncı fıkrası, hükme aykırı devirlerin pay defterine kaydedilemeyeceğini ve aykırı kayıtların hükümsüz olduğunu düzenler. Satış sözleşmesinin imzalanması ile devrin gerçekleştiği kapanış bu nedenle ayrılmalıdır. İzin alınması bir kapanış koşulu olarak düzenlenebilir; fakat izin öncesinde alıcıya fiilen kontrol verilmesi ayrıca incelenmelidir. Alıcının ve ilgili dolaylı ortakların m.6’daki ortaklık şartlarını taşıması da incelemenin parçasıdır.

Müşteri varlıkları şirketin serbest varlığı gibi değerlenemez

Bir platformun cüzdanlarında görünen 100 milyon dolarlık bakiye, şirketin 100 milyon dolarlık serbest varlığı olduğu anlamına gelmez. Müşterilere ait varlıklar, şirketin kendi hazinesi ve işlem için geçici tuttuğu tutarlar ayrılmalıdır. III-35/B.2 m.10/2-c, müşteri işlemleri ve bakiyelerinin şirket hesaplarından ayrı, müşteri bazında tam, doğru ve güncel izlenmesini ister. 6362 sayılı Kanun m.35/C/7 de müşteri nakit ve kripto varlıklarını sağlayıcının malvarlığından ayırır; müşteri tabanının ticari değeriyle müşteriye ait varlığın mülkiyeti karıştırılmamalıdır.

İşleme özgü incelemede aynı kesim zamanı için üç kayıt grubu karşılaştırılabilir: müşteri alt hesaplarındaki yükümlülükler, platform ve saklama kuruluşunun kayıtları, ilgili ağlardaki varlıklar. Ağlar arasındaki aktarım, bekleyen çekimler, kilitli varlıklar ve bloke edilmiş adresler mutabakatı etkileyebilir. Aynı token sembolünü taşıyan farklı sözleşmeler de eşdeğer varlık kabul edilmemelidir.

III-35/B.2 m.32-33 MKK raporlaması ve mutabakat sistemini düzenler. Alıcı yalnız son raporu değil, açıklanamayan farkların geçmişini, bunların nasıl kapatıldığını ve raporlama kesintilerini de incelemelidir. Satıcının hazırladığı tek bir cüzdan ekranı bu incelemenin karşılığı değildir.

Varsayımsal örnek: Hedefin müşteri kayıtlarında 1.000 birim token borcu, gösterdiği adreslerde 1.015 birim bakiye bulunsun. Bakiyenin 80 birimi üçüncü kişiye ait, 40 birimi başka bir sözleşmede kilitli ve iade takvimi belirsizse görünürdeki fazlalık kullanılabilir müşteri rezervini göstermez. Alıcının sadece satış bedelinden indirim istemesi, müşteri açığının giderildiği anlamına da gelmez. Açığın mahiyeti, giderilme kaynağı ve kapanış öncesi doğrulama yöntemi ayrıca belirlenmelidir.

Rezerv kanıtı raporunun neyi gösterip neyi göstermediği için Proof of Reserves raporu okuma rehberi kullanılabilir. Satın alma incelemesi, bu raporu müşteri yükümlülükleri ve şirket borçlarıyla birlikte değerlendirir.

Şirket payını almak cüzdan kontrolünü teslim almak değildir

Özel anahtar tek bir çalışanda, imza yetkisi kurucunun kişisel cihazında veya kritik yazılım hesabı bir grup şirketinde kalmış olabilir. Cüzdandaki varlığı kontrol edebilmek ile o varlığın hukuken sahibi olmak da farklıdır. İnceleme, her cüzdanın kullanım amacı ile kimin hangi işlemi onaylayabildiğini eşleştirmelidir.

Teknik ekibin hazırlayacağı kontrol haritasında multisig imzacıları, MPC parçaları, yönetici anahtarları, akıllı sözleşme yükseltme yetkileri, API erişimleri, yedekleme ve kurtarma düzeni görülebilir. Burada amaç, gizli anahtarların inceleme klasörüne kopyalanması değildir. İnceleme kontrollü yetki kanıtlarıyla; teslim ise güvenli bir anahtar ve erişim değişim planıyla yapılmalıdır.

Kapanış tutanağına şirket organları ve imza yetkilileri kadar, hangi sistem erişimlerinin kim tarafından devralındığı, eski yetkilerin nasıl kaldırıldığı ve hizmet sürekliliğinin nasıl korunduğu da bağlanabilir. Bir personelin ayrılması, tek başına eski erişimlerinin sonlandığını kanıtlamaz. Bu öneriler teknik güvenlik denetiminin yerine geçmez; onun sonuçlarını işlem belgelerine bağlar.

Hukuki inceleme klasöründe hangi kanıtlar bulunmalı?

Belge talebi, hedefin iş modeline göre hazırlanmalıdır. Bankanın saklama birimi, işlem platformu ve yalnız yazılım geliştiren şirket aynı düzenleyici çevrede değildir. Aşağıdaki başlıklar, bir platform devralmasında inceleme kapsamını kurmaya yardımcı olur:

  1. Şirket ve ortaklık: Güncel ve tarihsel pay tablosu, dolaylı ortaklar, intifa ve imtiyazlar, opsiyonlar, birlikte hareket anlaşmaları, şirket organ kararları.
  2. İzin ve denetim: SPK başvuru ve kararları, eksiklik yazıları, denetim bulguları, düzeltme planları, yetkiyi sınırlayan tedbirler, ilgili yönetici ve ortak uygunluk belgeleri.
  3. Müşteri ve varlık: Sözleşme sürümleri, rıza ve talimat kayıtları, saklama anlaşmaları, müşteri varlığı mutabakatı, bekleyen çekimler, önemli şikâyet ve dava dosyaları.
  4. Uyum geçmişi: Müşteri kabul ve işlem izleme politikaları, risk sınıflandırmaları, yaptırım kontrolleri, inceleme sonuçları ve düzeltmeler. 5549 sayılı Kanun m.4/2 uyarınca, şüpheli işlem bildirimi yapıldığı bilgisini açıklayan belgeler alıcıya açılan veri odasına konulmamalıdır. Gizlilik sözleşmesi veya kısıtlı erişim bu yasağa genel bir istisna yaratmaz; uyum sistemi, yasak kapsamındaki bildirimleri açığa çıkarmayan kayıtlarla incelenir.
  5. Teknoloji ve sözleşmeler: Kod ve fikrî hak sahipliği, açık kaynak lisansları, dış hizmet sağlayıcılar, kontrol değişikliği hükümleri, hizmet kesintileri ve olay müdahalesi kayıtları.
  6. Finansal görünüm: Şirket nakdi, müşteri nakdi, kripto hazine, ilişkili taraf borçları, likit rezerv ve özsermaye yükümlülükleri, vergi ve dava karşılıkları.

III-35/B.1 m.48 kapsamındaki denetim raporlarının yalnız sonuç sayfası yeterli olmayabilir. Açık bulgular, yönetim cevapları ve düzeltme kanıtları birlikte okunmalıdır. Dış hizmet sözleşmelerinde ise m.31-35 dikkate alınır; dışarıdan hizmet alımı, sağlayıcının mevzuattan kaynaklanan sorumluluğunu kaldırmaz.

Alıcıya bütün KYC dosyasını açmak doğru bir başlangıç değildir

Müşteri sayısını ve uyum kalitesini incelemek için her müşterinin kimlik belgesini paylaşmak gerekmeyebilir. İlk aşamada toplulaştırılmış istatistikler, maskelenmiş örnekler ve sınırlı erişimli inceleme kullanılabilir. Kimlikli kayıt gerekli olduğunda işleme ve aktarım hukuki sebebi, amaç, erişim kapsamı ve saklama süresi belirlenmelidir. Gizlilik sözleşmesi bunları kendiliğinden sağlamaz.

Bu yaklaşım KVKK’nın amaçla bağlantılılık, sınırlılık ve ölçülülük ilkeleriyle ilişkilidir. Yabancı yatırımcıya veya yurt dışındaki veri odasına erişim veriliyorsa ayrıca Kanun m.9’daki yurt dışına aktarım şartları değerlendirilir. Bir hizmet sağlayıcının GDPR sözleşmesi sunması, Türk hukukundaki aktarım şartlarının tamamlandığı anlamına gelmez.

Bulgu, satış sözleşmesinde hangi sonuca bağlanmalı?

Hukuki incelemenin değeri, yüzlerce belgenin okunduğunu söylemekten değil, bulunan sorunun işlem kararını nasıl değiştirdiğini göstermekten gelir. Her önemli bulgu için giderilecek iş, sorumlu taraf, tamamlanma tarihi ve doğrulama belgesi belirlenebilir.

Gerekli izin alınmamışsa bu, kapanış koşulu olabilir. Açıklanamayan müşteri varlığı farkı varsa giderilme ve bağımsız doğrulama koşulu düzenlenebilir. Geçmiş bir olaydan doğabilecek zarar için özel tazmin yükümlülüğü; tahsil kabiliyeti için bedelin bir bölümünün tutulması veya uygun teminat değerlendirilebilir. Bunlar kanunen her sözleşmede bulunması gereken standart maddeler değil, bulguya göre seçilecek sözleşmesel araçlardır.

Token fiyatına bağlı bedel hesabında değerleme anı, fiyat kaynağı, ağ ve sözleşme kimliği, kilitler ve transfer masrafları açık olmalıdır. Kapanış öncesi olağan faaliyet taahhütleri, beklenmedik yeni token listelemeleri veya ilişkili tarafa varlık çıkışları gibi değişiklikleri kapsayabilir. Ancak bu taahhütler, gerekli izinler alınmadan alıcıya fiilî yönetim kontrolü vermemelidir.

Beyan ve tekeffül, geçmiş eksikliği yok etmez. Tazmin maddesi de düzenleyici incelemeyi veya müşterinin talep hakkını engellemez. Satıcıya rücu hakkı ile hedef şirketin üçüncü kişilere karşı yükümlülüğü farklı düzlemlerdedir.

AB hedefi ve rekabet izni ayrı çalışma başlıklarıdır

AB’deki bir kripto varlık hizmet sağlayıcısı satın alınıyorsa Türkiye’deki izin analizi yeterli olmaz. MiCA m.83-84, nitelikli pay edinimleri ve artışları için yetkili otoriteye bildirim ve değerlendirme mekanizması öngörür. Nitelikli pay kavramı m.3/1-36’da %10 veya daha yüksek sermaye/oy hakkı yanında önemli etki imkânını da içerir; m.83’te %20, %30, %50 ve bağlı ortaklık hâline gelme ayrıca önem taşır.

MiCA’da alıcının itibarı, mali gücü, hedefin düzenlemelere uyumu sürdürebilmesi ve aklama/terörizmin finansmanı riski değerlendirilir. Bunlar, Türkiye’deki %33 eşiğinin AB işlemine aynen taşınamayacağını da gösterir. Yabancı otoritenin süre hesabı ve ek bilgi talepleri ayrıca takvime işlenmelidir. Goodwin’in AB kripto şirketlerine yatırım ve devralma incelemesi bu işlem sorusunu ele alan yabancı yayın örneklerindendir; burada uygulanacak kural için doğrudan MiCA metni esas alınmıştır.

Rekabet Kurulu izni de SPK izninden ayrıdır. 11 Şubat 2026 tarihli 2026/2 sayılı değişiklik Tebliği, 2010/4 sayılı Tebliğ’in ciro eşiklerini değiştirmiştir: genel testlerden biri toplam Türkiye cirosunun 3 milyar TL’yi ve en az iki tarafın ayrı ayrı 1 milyar TL’yi aşması; diğeri devralma konusunun Türkiye cirosunun 1 milyar TL’yi ve diğer taraflardan en az birinin dünya cirosunun 9 milyar TL’yi aşmasıdır. Türkiye’de yerleşik teknoloji teşebbüslerine ilişkin işlemlerde devre konu taraf bakımından ilgili 1 milyar TL eşiği 250 milyon TL olarak uygulanır.

Bu rakamlar tek başına bir kripto işlemine izin gerektiği sonucunu vermez. Kontrol değişikliği, ilgili ekonomik bütünlük, hedefin niteliği ve ciro hesabı birlikte değerlendirilmelidir. Satış bedeli, işlem hacmi, müşteri varlığı ve ciro birbirinin yerine kullanılamaz. Rekabet Kurumunun 2026’da güncellenen ciro kılavuzu bu hesaplamanın çerçevesini açıklar.

Kapanış dosyası nasıl tamamlanır?

İmza günü mevcut olan durum kapanış gününde değişebilir. Bu yüzden işlem dosyasında güncel ortaklık tablosu, izin ve bildirim kanıtları, müşteri varlığı mutabakatı, önemli olay açıklamaları, sözleşme onayları ve güvenli kontrol teslimi birlikte bulunmalıdır. Açık bir bulgunun “kapanış sonrası bakılacak” diye bırakılması hâlinde bunun etkisi, süresi ve sorumlusu görünür olmalıdır.

Alıcının kararını taşıyan son belge, “bütün belgeler alındı” kontrolü yerine şu soruları cevaplamalıdır: Hangi yetkiyle hangi faaliyet devralınıyor? Hangi varlık gerçekten şirkete ait? Müşteriye karşı hangi eksiklik devam ediyor? Hangi izin alınmadan işlem tamamlanamaz? Kapanıştan sonra sistemleri ve varlıkları kim, hangi yetkiyle kontrol edecek? Bu soruların belgeli cevapları, kripto şirketi devralmasının hukuki ve operasyonel bütünlüğünü kurar.

About the Author

Ahmet Karaca

Avukat Ahmet Karaca, PEGA Hukuk & Danışmanlık bünyesinde özellikle kripto varlık hukuku, bilişim hukuku ve ceza hukuku alanlarında çalışmaktadır.

Kripto P2P işlemleri, kripto varlık hizmet sağlayıcılığı, SPK ve MASAK mevzuatı, banka blokesi, üçüncü kişi ödemesi ve kripto dolandırıcılığı soruşturmaları konularında makaleler yazmakta ve hukuki danışmanlık vermektedir. pegahukuk.com üzerindeki Kripto Varlık Hukuku içerik kümesinin yazarlığını yürütmektedir.

Bunlar da ilginizi çekebilir.