BtcTurk Hukuk Müşaviri ve Veri Koruma Görevlisi Avukat Umut Gün, Fintechtime Haziran sayısı için yazdı “Blok Zinciri ve Veri Mahremiyeti: Uyum Mümkün mü?
“Blok zinciri teknolojisinin yükselişiyle birlikte veri mahremiyeti konusundaki sorular daha da önem kazandı. Bu makalede, kişisel verilerin korunmasına yönelik yasal düzenlemelerin blok zinciri yapılarıyla nasıl çeliştiği, bu uyuşmazlıkların nedenleri ve Avrupa Veri Koruma Otoritesi’nin önerdiği çözüm yolları detaylı şekilde ele alınıyor. Merkezsiz yapılar ile bireysel veri hakları arasında dengeli bir yol arayanlar için kapsamlı bir rehber niteliğinde.”
Blok Zinciri ve Veri Mahremiyeti: Uyum Mümkün mü?
Veri. Ham ve işlenmemiş bilgi parçacığı. Bugün birçok konu üzerine tartışıyoruz. Sürdürülebilirlik, blok zinciri, finansal teknolojiler, büyük veri, nesnelerin interneti ve dahası… Tüm bunların temelinde olansa veri…
Veri sahipliği ve kontrolü bugünün en büyük gücüdür. Veriye sahip olan inovasyona, düne, bugüne ve yarına sahip olur. Ancak, madalyon her zaman çift taraflıdır. Veri, nasıl ki bugünün gücü demekse, veri mahremiyeti de bu gücün öteki yüzüdür.
Veri mahremiyeti, veri koruma hukuku açısından en önemli konudur. Zira, bireyler kendi güvenlikleri açısından öncelikle verilerini koruma konusunda oldukça hassastır. Ancak, bireyler günümüz dünyasında kendi verilerini kendileri korumuyor. Bu veriler muhakkak üçüncü bir tarafın sunucularında saklanıyor ve işleniyor. İşte bu noktada da anılan üçüncü tarafların yükümlülükleri ortaya çıkıyor.
Veri Sorumlusu kimdir?
Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek ya da tüzel kişidir. Bu tanımı örneklerle biraz daha anlaşılır kılmakta fayda var. Örneğin, bir bankada hesabınız var, çeşitli bankacılık ürünlerini kullanıyorsunuz. Müşterisi olduğunuz banka veri sorumlusudur. Zira, kişisel verilerinizi nasıl, hangi amaçlarla ve vasıtalarla işleyeceğine kendisi karar verir ve veri kayıt sistemini kurarak yürütür.
Veri Koruma Hukuku Her Alanda Uygulanmalı mı?
Bugünün en önemli ve organizasyonlara da güç veren en temel şey olan verinin korunması da sahip olduğu önem gereği elzemdir. Bu açıdan bakılacak olursa veri koruma hukuku da her alanda uygulanmalıdır. Bu sebepledir ki tüm dünyada ülkeden ülkeye ve bölgeden bölgeye katı veri koruma kuralları mevcuttur. Bu kuralların içerisinde en bilindik olanı da Avrupa Veri Koruma Düzenlemesidir. Bu düzenleme, farklı ülke ve bölgelerdeki çoğu düzenlemeye ilham kaynağı olmuştur. Örneğin, Amerika Birleşik Devletleri, Büyük Britanya, Türkiye ve diğer birçok bölge ve ülke bu düzenleme ile büyük ölçüde paralel kurallar içermektedir.
Blok Zinciri ve Veri Koruma Hukuku Arasında Uyuşmazlık Var mı?
Blok zinciri ağları, sahip olduğu özellikler gereği veri koruma hukuku ile örtüşmemekte ve hatta aykırılık teşkil etmektedir. Peki nedir bu uyuşmazlıklar? En azından bazılarını saymakta fayda var.
- Veri koruma hukukuna göre bir platform ve şirketteki veriler hukuken uygunluk olmadığı sürece gizli olmalıdır. Ancak, blok zincir ağında gerçekleştirilen işlemler alenidir. Örneğin, bir Bitcoin cüzdanının kime ait olduğunu biliyorsanız, bu kişinin ne zaman ve hangi miktarda hangi cüzdana Bitcoin gönderdiğini açıkça tespit edebilirsiniz.
- Veri sorumlularının belirli ve önemli yükümlülükleri vardır. Kullanıcı ya da müşterilerine aydınlatma metni sunulması, veri sahiplerinin haklarının kullanılmasının sağlanması, gerekli koruma önlemlerinin tesis edilmesi gibi birçok yükümlülük mevcuttur. Ancak, blok zinciri ağlarında merkeziyetsizlik olduğu için kimin veri sorumlusu olduğu belli değildir. Dolayısıyla, bu yükümlülükleri kim yerine getirecek sorusu, cevapsız kalıyor.
- Hukuken, veri sahiplerinin, verilerinin imhasını talep etme hakkı vardır. Başka bir ifadeyle, sizler bankanıza başvurarak kişisel verilerinizin silinmesini, yok edilmesini ya da anonim hale getirilmesini talep edebilirsiniz. Ancak, blok zinciri ağlarında herhangi bir veriyi silemez ve değiştiremezsiniz. Bu durumda da blok zinciri ağında veri sahipleri açıkça sahip oldukları hakkı kullanamıyorlar.
- Bir başka sorun da düzeltme hakkı. Bir veri yanlış işlenmişse veri sahibi bu yanlışlığın düzeltilmesini talep edebilir. Ancak, blok zinciri ağında az önce de belirtildiği gibi bir verinin değiştirilmesi mümkün değildir. Bu ancak, %51 saldırı gibi birkaç ihtimalle mümkündür ki bu tüm ağı tehlikeye atacak bir yöntemdir.
Uyuşmazlığın Çözümü Var mı?
Blok zinciri teknolojisi ile veri koruma hukuku arasındaki uyuşmazlıkların çözülmesi amacı ile çeşitli çevreler uzun zamandır çalışmalar yapıyor. Bu konudaki en resmi açıklama ise Avrupa Veri Koruma Otoritesi tarafından yapıldı. Veri Koruma Otoritesi bir taslak rehber hazırlayarak, verilerin korunması açısından blok zinciri platformlarına bir takım önlem ve yöntemler tavsiye etti. Ancak, bu taslak henüz nihai hale ulaşmamış olup, paydaşlardan görüşlerin toplanma süreci devam etmektedir.
Veri Koruma Otoritesi Ne Diyor?
Blok zincir, merkezi otoriteye gerek duymadan işlem kayıtlarının güvenli şekilde tutulmasını sağlamaktadır. Ancak, blok zincir ağlarının da kamuya açık, gizli, izinli ve izinsiz olmak üzere dört türü vardır. Bu ağlar içerisinden mahremiyeti koruyan nitelikteki türdeki ağ yapısının kullanılması tavsiye edilmektedir. Bu sadece tek bir önlem ve tavsiyedir.
Ağ içerisinde yer alan verilerin şifrelenmesi de ikinci tavsiyedir. Ancak, buradaki ilave sorun da şu: verilerin şifrelenmesi sonucu ortaya çıkan şifreleme kodu da bir kişisel veridir. “O halde bu şifreleme fonksiyonu bir çözüm değildir.” diyebilir miyiz? Hayır. Çünkü çözümü Veri Koruma Otoritesi veriyor.
Varlığın Kanıtı
Veri Koruma Otoritesi, verilerin blok zinciri ağına doğrudan kaydedilmemesini, esas verilerin zincir dışında tutulması gerektiğini ve bu verilerin kanıtı olan şifre kodlarının ise zincire taşınmasını tavsiye ediyor. Kısaca, bir cüzdandan başka bir cüzdana Bitcoin gönderilmesi işlemi zincir dışında saklanacak bu işlem bilgilerini temsil eden şifreli kod ağda yer alacak. Bu halde çoğu sorun giderilebilir. Ağ dışındaki kişisel veriler imha edilebilir, düzeltilebilir, değiştirilebilir. O halde bir soru: Ağa taşınan şifre kodu da kişisel veri ise aslında sorun gerçekten çözülmüş oluyor mu? Bu sorunun cevabı başka bir yazıya kalsın.
Diğer Çözümler
Veri Koruma Otoritesinin tavsiye ettiği diğer çözümlerden bazıları ise şu şekilde: Projenin başlangıç ve planlama aşamasında veri koruma prensiplerine dayanarak blok zinciri ağının dizayn edilmesi, kullanıcılara muhtemel riskler hakkında detaylı açıklama yapılması, akıllı sözleşmelerle otomatik karar verme süreçlerine itiraz hakkının sunulması, kişisel verilerin ağa yansıtılmadan önce doğruluğunun teyit edilmesi.
Son Söz
Tüm bu açıklamalar sonrasında veri mahremiyeti rehberde şu cümlelerle vurgulanıyor: “Teknik imkânsızlık, veri koruma gerekliliklerine uyulmamasını haklı çıkarmaz.”
Bu yazıda olabildiğince tüm çözümleri ve sorunları açıklamaya çalıştık. Ancak, bu sorun ve çözümlerin dahası var. Kesin çözümler içinse nihai metni bekliyoruz.
