Ana içeriğe geç

Kripto Uyumluluğu için Seyahat Kuralı Çözüm Taslağı

Son güncelleme:
18 Ağustos 2026
Yazan:

InvestGlass ekibi

InvestGlass'ı Deneyin


İçindekiler

Bizi Takip Edin

InvestGlass ekibinizin Seyahat Kuralı uyumluluğunu, bağlantısız bir mesajlaşma yükümlülüğünden bilgi toplamak, karşı taraf riskini incelemek, kararları kaydetmek, denetim kanıtlarını muhafaza etmek ve dijital varlık transferlerini desteklemek için birbirine bağlı bir iş akışına ve kontrol ortamına dönüştürmesine yardımcı olur.

Seyahat kuralı çözümü; gerekli gönderici ve alıcı bilgilerinin nitelikli dijital varlık transferleriyle birlikte iletilmesini sağlamak için kullanılan politika kontrolleri, veri toplama, güvenli mesajlaşma ve kayıt tutma iş akışları setidir. Kripto Seyahat Kuralı uyumluluğu artık sadece yasal bir yorumlama egzersizi değildir. Bu bir operasyonel model zorluğudur: hangi transferlerin bilgi gerektirdiğini belirlemeniz, çok fazla veri toplamadan doğru veriyi toplamanız, karşı tarafı değerlendirmeniz, risk taraması yapmanız, gerekli bilgiyi onaylanmış bir rota üzerinden iletmeniz ve ne olduğuna dair savunulabilir bir kayıt saklamanız gerekir.

Bu zorluk, sanal varlık hizmet sağlayıcılarını (VASP'ler), kripto varlık hizmet sağlayıcılarını (KASP'ler), saklayıcıları, borsaları, brokerları, ödeme kuruluşlarını, bankalar, servet yöneticileri, fintech firmaları, cüzdan sağlayıcıları ve dijital varlık transfer süreçlerini yürüten uyum ve operasyon ekipleri. Güvenilir bir çözüm; transferi, transferin arkasındaki kişileri, inceleme adımlarını ve kanıtları tek ve kontrollü bir iş akışında tutmalı; aynı zamanda farklı yasal rejimler, gizlilik beklentileri, yaptırım kontrolleri ve farklı mesajlaşma düzenlemeleri kullanan karşı taraflar için yeterince esnek kalmalıdır.

InvestGlass, Seyahat Kuralı sürecini çevreleyen bilgi taleplerini, müşteri kayıtlarını, onayları ve kanıt görevlerini koordine edebilir. Belirtilen Seyahat Kuralı yaklaşımı; veri toplama, yargı yetkisi farkındalığına sahip iş akışları, karşı taraf incelemesi, yaptırım taraması ve güvenli mesajlaşma protokollerini birbirine bağlar., işlem izleme, kayıt tutma, API entegrasyonu, birlikte çalışabilirlik ve raporlamayı yapılandırılmış bir operasyonel görünümde sunmaktadır. Bunu takip eden kısım, şirketlerin gereksiz bekletmeleri azaltabilmesi, yargı bölgelerindeki düzenleyici gereklilikleri karşılayabilmesi ve denetlenebilir, gizlilik odaklı transfer iş akışlarını sürdürebilmesi için; dağıtım seçenekleri, izleme, alıcı kriterleri ve bir uygulama yol haritası dahil olmak üzere bir Seyahat Kuralı (Travel Rule) çözümünün nasıl değerlendirileceğine ve uygulanacağına dair pratik rehberlik sağlamaktadır.

Editör notu: Bu makale operasyonel rehber niteliğindedir, yasal tavsiye değildir. Eşik değerleri, kuruluş sınıflandırmaları, gerekli veri alanları ve doğrulama yükümlülükleri; ilgili kanuna, düzenleyici rehberliğe, hizmet modeline ve her bir transferin koşullarına bağlıdır. Üretime geçmeden önce yapılandırmanızı nitelikli bir hukuki danışmana onaylatın.

Önemli Çıkarımlar

  • Bir transfer kaydı oluştur: Gönderen verilerini, lehtar bilgilerini, karşı taraf değerlendirmesini, tarama sonuçlarını, aktarım durumunu ve inceleme kanıtlarını sistemler arasında dağıtmak yerine tek bir vakada birleştirin.
  • Yargı yetkisi kuralları için tasarım: FATF standardını küresel bir çerçeve olarak ele alın, ardından her transfer, müşteri ve kuruluş için geçerli olan yerel düzeyde yürürlükteki kuralları yapılandırın.
  • Koru müşteri bilgileri: Yalnızca gerekli verileri onaylı rotalar üzerinden aktarın, hassas alanları şifreleyin, erişimi kısıtlayın ve denetlenebilir bir denetim izi sağlayın.
  • Birlikte çalışabilirliği istisnai olarak yönetilen bir süreç haline getirin: Mutabık taraflar mesajı beklenen formatta alamadığında, kanonik bir veri modeli, protokol adaptörleri, alındı belgeleri ve kontrollü bir yedek süreç kullanın.
  • Gereksiz bekletmeleri azaltın: Doğrulanmış karşı taraf verilerini, risk tabanlı kuralları ve insan müdahalesini birleştirerek rutin uyumlu transferlerin gerçekten daha yüksek riskli olaylarla aynı kuyruğa girmesini önleyin.
  • Ne olduğunu kanıtla: Ekibinizin denetim, düzenleyici kurum ve iç kontrol taleplerine yanıt verebilmesi için değiştirilemez tarzda (immutable-style) operasyonel meta verileri, karar kayıtlarını ve yetki alanı etiketli dışarı aktarımları saklayın.

Kripto Seyahat Kuralı uyumluluk çözümü nedir?

Bir kripto Seyahat Kuralı uyumluluk çözümü; sanal varlık transferleri için seyahat kuralı gerekliliklerini desteklemek amacıyla kullanılan politika, veri kontrolleri, iş akışı, güvenli mesajlaşma ve kayıt tutma kombinasyonudur; bu çözüm, gerekli gönderen ve alıcı bilgilerinin nitelikli bir dijital varlık transferine eşlik etmesini ve VASP'lerin (Sanal Varlık Hizmet Sağlayıcılarının) geçerli transferler için kişisel verileri paylaşmasını sağlar. Teknoloji, kendi başına uyumluluk programı değildir. İnsanların politikasını tutarlı bir şekilde uygulamasına ve sonrasında kanıt üretmesine yardımcı olan kontrollü katmandır.

Pratik olarak çözüm, bir transfer sonuçlandırılmadan önce şu beş soruyu yanıtlamalıdır: kim gönderiyor, kim alıyor, hangi kurumlar müdahil, transferle birlikte hangi bilgi yer almalı ve transferin devam etmesi mi, duraklatılması mı yoksa üst makamlara bildirilmesi mi gerekiyor. Teslimat durumunu, istisnaları, tarama sonuçlarını ve inceleyen kişilerin kararlarını kaydederek gönderim sonrasında da çalışmaya devam etmelidir.

FATF Tavsiye Kararı 16, KİHS'ler için veri paylaşımını zorunlu kılmaktadır ve Kripto Seyahat Kuralı bir anti-kara para aklama sanal varlıklar bağlamında terörizmin finansmanıyla mücadele standardı. Avrupa Birliği'nde (AB) 2023/1113 sayılı Yönetmelik, KASİ'lerin dahil olduğu kripto varlık transferlerinin gönderici ve alıcı bilgilerini içermesini zorunlu kılmakta ve tutardan bağımsız olarak kripto varlık transferlerini ilgili gerekliliklere tabi kabul etmektedir.

Pratik çıkarım: Tek başına bir mesaj kuyruğu satın almaktan kaçının. Uyum sorumlunuz, operasyon ekibiniz ve teknik sahibiniz bir çözümü uçtan uca bir kontrol ortamı olarak değerlendirmelidir. Nasıl olduğunu öğrenin InvestGlass Seyahat Kuralı iş akışları aktarım süreciyle bağlantılı çevreleyen müşteri bilgilerini ve uyumluluk kayıtlarını koruyabilir.

Dijital varlıklar için kimin Seyahat Kuralı çalışma modeline ihtiyacı vardır?

Müşterileri adına dijital varlık transfer eden, bu transferleri kolaylaştıran veya bunların etrafındaki müşteri ilişkisini kontrol eden herhangi bir kuruluş, Seyahat Kuralı (Travel Rule) çalışma modeline ihtiyacı olup olmadığını değerlendirmelidir. Kesin yasal kapsam değişiklik göstermektedir, ancak ortak operasyonel ihtiyaç açıktır: firmalar verilerin ne zaman gerekli olduğunu, kimin incelemesi gerektiğini ve sonucun nasıl muhafaza edileceğini bilmelidir.

Tablo: Organizasyon Türleri ve Operasyonel Sorumluluklar

Kuruluş türü

Tipik operasyonel sorumluluk

İşletim modelinin kanıtlaması gerekenler

Borsa veya aracı kurum

Müşteri dijital varlık transferlerini başlatır veya alır ve karşı taraflarla etkileşime girer.

Gerekli bilgiler toplandı, tarama gerçekleştirildi ve istisnalar çözüldü.

Kapıcı

Bir müşterinin adına müşteri cüzdanlarını veya transfer talimatlarını kontrol eder.

Cüzdan mülkiyeti, müşteri yetkisi ve mesaj teslimat kanıtı transferle ilişkilendirilir.

Banka veya ödeme kuruluşu

İtibari para veya dijital varlık altyapısı, saklama, mutabakat veya ilgili hizmetler sağlar.

Kurum, kuruma özel politika uygulamış ve erişilebilir kayıtlar muhafaza etmiştir.

Varlık yöneticisi veya özel banka

Hizmet modeli aracılığıyla dijital varlık maruziyeti, işleme veya saklama hizmeti sunar.

Müşteri uygunluğu, onaylar, işlem bağlamı ve karşı taraf kanıtı bir arada mevcuttur.

Fintech veya cüzdan sağlayıcısı

Bir transferi kolaylaştırabilir, bir adresi yönetebilir veya müşterileri transfer hizmetlerine bağlayabilir.

Yasal sınıflandırma değerlendirilmiş ve firmanın kapsam dahilinde olduğu durumlarda kontroller uygulanmıştır.

Önemli ayrım, yalnızca teknik altyapı tedarik eden bir şirket ile bir transfer hizmeti sağlayan veya bunu aktif olarak kolaylaştıran bir şirket arasındadır. AB düzenlemesi, yardımcı altyapı sağlayıcılarını transfer gerçekleştiren varlıklardan açıkça ayırt etmektedir; bu nedenle hukuki analiz, bir ürün üzerindeki etiketle değil, gerçek hizmet modeliyle başlamalıdır.

InvestGlass bu çalışmanın etrafındaki operasyonel katman için uygundur: dijital formlar, müşteri kayıtları, inceleme görevleri, iş akışı yönlendirmesi ve kanıt izi. Kripto müşteri kabulü yükümlülüklerine dair daha geniş bir bakış açısı için bkz. Kripto para birimlerinde KYC'nin neyi kapsadığı.

Dijital varlık programınız hangi uyum sonuçlarını sağlamalıdır?

Olgun bir program, doldurulmuş mesaj alanlarından daha fazlasını sunmalı ve değişen ayak uydurmalıdır uyumluluk beklentileri karşı birçok yetki alanı. İzlenebilirlik, tabana dayalı (risk temelli) karar alma, gizlilik odaklı veri işleme, güvenilir teslimat kanıtı ve denetime hazırlık sağlamalıdır. Herhangi bir çıktı eksik olduğunda, teknik olarak başarılı bir aktarım zayıf bir uyumluluk kontrolü olmaya devam edebilir.

İlk olarak ekibiniz, transfer yaşam döngüsünü yeniden oluşturabilmelidir. Bir incelemeci; birden fazla sistemden manuel olarak kayıt toplamak zorunda kalmadan, müşteri kimliğinin doğrulandığını, transfer talimatının kaynağını, cüzdan veya hesap bağlamını, karşı tarafı, tarama ve risk sonuçlarını, mesaj durumunu, onay veya eskalasyon geçmişini görebilmelidir.

İkincisi, sistem sıradan vakaların daha kolay onaylanmasını ve olağandışı vakaların daha kolay araştırılmasını sağlamalıdır. Önlenebilir yanlış pozitif askıya almaları bu şekilde azaltabilirsiniz. Güncel bir profile, doğrulanmış bir hedef ilişkisine ve düşük riskli bir davranış modeline sahip bir karşı taraf, bilinmeyen bir varlık, kanıtları eksik bir kendi kendine barındırılan adres veya yaptırım uyarısı senaryosu ile tam olarak aynı şekilde değerlendirilmemelidir.

Uyumluluk tasarım ilkesi: Bir transfer düşük değerli olabilir ancak yine de yüksek risk taşıyabilir. Eşik kurallarını ve risk kurallarını birlikte uygulayın. Farklı yargı bölgeleri FATF standartlarını kendi yasaları ve yönetmelikleri aracılığıyla uygular, bu nedenle eşik mantığı yargı bölgesine özgü olmalıdır. Bir eşik, asgari bir bilgi yolu belirler; risk faktörleri ise daha ileri bir incelemenin uygun olup olmadığını belirler.

Resmi InvestGlass Seyahat Kuralı sayfası; veri toplama, karşı taraf incelemesi, işlem izleme, kayıt tutma ve birlikte çalışabilir gönderimi birbirine bağlı tutan bir iş akışı tanımlar. Bu birbirine bağlı tasarım, uyum ve operasyon ekipleri genelinde tutarlı sonuçlar yaratmanın merkezinde yer alır.

Veri akışı gönderenden alıcıya nasıl gerçekleşmelidir?

En savunulabilir mimari, veri akışını taşıyan tek bir vaka kaydını kontrol noktası olarak kullanır hem gönderici ve bu kontrollü kayıt aracılığıyla alıcı bilgileri. İş bağlamı, vaka kapsamında tutulur. Onaylanmış adaptörler ve güvenli mesajlaşma yolları, karşı tarafla yapılan bilgi alışverişini yönetir. Bu ayrım, ekibinizin denetim izini kaybetmeden veya her entegrasyonda politika mantığını yeniden uygulamaya gerek kalmadan protokol bağlantısını geliştirmesine yardımcı olur.

Alternatif metin: Transfer talimatından veri minimizasyonuna, durum tespiti, tarama, şifreli protokol iletimi, onay ve denetim üst verilerine kadar Kontrollü kripto Seyahat Kuralı akışı.

Akış, başlatan kişinin talimatıyla ve ilgili rejimi, transfer türünü ve bilgi gereksinimini (kimlik bilgileri dahil) belirleyen bir kural motoruyla başlar. hesap numarası uygun olduğu durumlarda eşdeğer referans. Ardından, ilgili karar için gereken yalnızca verileri toplamalıdır. Müşteri bilgileri korunan bir kayda aitken, transfer dosyası minimum düzeyde gerekli alanlara bir referans barındırır., yararlanıcı verileri, ve bunların nasıl doğrulandığına dair kanıtlar.

Şirket yapılandırılmış bir mesaj oluşturduktan sonra, bir entegrasyon katmanı bu kanonik kaydı onaylanmış karşı taraf rotasına eşler. Savunulabilir bir uyum için, FATF Seyahat Kuralına uymak, bu işlemler için doğru veri toplama ve güvenli aktarım ağları gerektirir veri aktarımları. Alıcının teyidi, ret nedeni veya zaman aşımı aynı vakaya geri dönmelidir. Sistem, teslimatın yetkili kaydı olarak asla bir destek posta kutusuna veya resmi olmayan bir e-tabloya güvenmemelidir.

Uzman ipucu: Benzersiz bir aktarım kutusu tanımlayıcısı, bir mesaj tanımlayıcısı ve bir idempotans anahtarı kullanın. Bu tanımlayıcılar, ekiplerin tekrarlanan bir teknik girişimi, yinelenen bir iş talimatından ayırt etmesini sağlar; bu da kesintiler ve soruşturmalar sırasında karışıklığı önler.

Gerçek zamanlı karşı taraf doğrulaması ve durum tespiti sürtünmeyi nasıl azaltır?

Gerçek zamanlı karşı taraf doğrulaması, doğrulama iş akışlarındaki sürtüşmeyi azaltır risk analizine dayalı serbest bırakılmadan önce güncel karşı taraf bilgilerine dayanarak, alıcı kuruluşun bilindiğini, ilgili profilinin güncelliğini koruduğunu ve gerekli bilgileri onaylanmış bir rota üzerinden alabileceğini doğrulamaktır. Bu, her hedefe otomatik olarak güvenmek anlamına gelmez. Bu, bir ri̇sk anali̇zi̇ ve risk temelli karar.

Firmanın bir parçası olarak faydalı bir karşı taraf profili uyum altyapısı, yasal varlık adını, faaliyet gösterdiği yargı alanını, ilgili olduğu durumlarda lisans veya tescil kanıtını, iletişim ve anlaşmazlık tescil/eskalasyon kanallarını, izin verilen teslimat rotasını, protokol yeteneklerini, risk sınıflandırmasını, son gözden geçirme tarihini ve her türlü ilişki sınırlamasını içermelidir. Daha yüksek riskli ilişkiler için profil ayrıca şuraya bağlanmalıdır: geliştirilmiş durum tespiti kanıt ve yönetim onayları muhatap kuruluşlar.

Tablo: Karşı Taraf Devleti ve Sistem Davranışı

Taraf devlet

Sistem davranışı

Gerekçe

Doğrulanmış ve güncel

Mesajı onaylı kanaldan yönlendirin ve standart izlemeyi uygulayın.

Rutin transferler, tamamlanan incelemeyi tekrarlamadan gerçekleştirilebilir.

Bilinen ama modası geçmiş

Sınırlı bir inceleme için otomatik yenileme veya rota isteyin.

Kanıtlar, risk politikanıza göre güncel kalmalıdır.

Bilinmeyen veya eksik

Bir durum tespit görevi oluşturun ve yalnızca politika gerektirdiğinde bekletin.

Ekibin, güvenli bir güzergâh olup olmadığını belirleyebilmesi için yeterli bilgiye ihtiyacı vardır.

Yüksek risk veya yaptırım endişesi

Otomatik yayını durdurun ve manuel uyumluluk incelemesi atayın.

Transfer, belgelendirilmiş insan değerlendirmesini ve gerektiğinde raporlama analizini gerektirir.

Protokol uyumsuzluğu

Onaylanan yedek yolu (fallback) çağırın ve istisnayı takip edin.

Bağlantı sorunu, düşük riskli bir değerlendirme ile aynı şey değildir.

Otomatik veri doğrulama araçları insan hatasını en aza indirir ve işlem hızlarını artırır.

Bu model, teknik bir belirsizliği, eksik bir kaydı, politika tetikleyicisini ve gerçek bir risk olayını birbirinden ayırdığı için daha az yanlış pozitif destekler. Karar ağacını uyum görevlilerinizle birlikte oluşturun, ardından kanıt taleplerini ve bunun etrafındaki yönlendirmeyi otomatize edin.

InvestGlass, transfer iş akışı etrafındaki karşı taraf bilgilerini, risk değerlendirmesini ve inceleme kanıtlarını organize edebilir. Bunun dijital işe alım araçları bir transfer istisna kuyruğuna ulaşmadan önce müşteri ve kurum bilgilerinin kontrollü bir şekilde toplanmasını destekleyebilir.

Veri Azaltma Kontrolleri

Gizlilik veri minimizasyonu ile başlar. Sırf bir aktarım var diye tüm müşteri profilini her operasyonel sisteme kopyalamayın. Aktarım için hangi veri öğelerinin gerekli olduğunu, hangilerinin kaynak müşteri kaydında kalacağını, hangilerinin bir karşı tarafa gönderileceğini ve tam kişisel olarak tanımlanabilir bilgileri ifşa etmeden hangi denetim üst verilerinin saklanabileceğini tanımlayın.

AB CASP dahil transferler için yönetmelik, transferle birlikte gelen gönderici ve lehtar bilgilerini tanımlar. Ayrıca verilerin seyahat kuralı yükümlülüklerinin bir parçası olarak transferden önce, transferle eş zamanlı olarak veya transferle birlikte güvenli bir şekilde sunulmasını bekler. Uygulamanız, bu yasal gerekliliği hukuk ve uyum birimleri tarafından onaylanmış bir veri sözlüğüne, alan düzeyinde kurallara ve yetki alanı etiketli şablonlara dönüştürmelidir.

Gizliliğe duyarlı bir mimari dört kontrol içermelidir:

  • Hassas bilgileri şifrele kuruluş onaylı kontroller kullanılarak aktarımda ve dinlemede (veya: hareket halindeyken ve beklemedeyken).
  • Erişimi kısıtla rol, amaç ve dava sorumluluğuna göre.
  • Onayı, müşteri bildirimlerini ve yasal dayanak kayıtlarını görünür kılın işleme faaliyetiyle ilgili oldukları ölçüde.
  • Saklama ve silme takvimlerini uygulayın ilgili yasal, denetimsel ve sözleşmesel yükümlülükleri yansıtan.

Tablo: Gizlilik Kontrolleri ve Kanıtları

Kontrol

Minimum uygulama sorusu

Saklanacak delil

Veri minimizasyonu

Bu transfer ve yetki alanı için tam olarak hangi alanlar gereklidir?

Sürümlendirilmiş veri sözlüğü ve alan seçimi günlüğü.

Rıza ve bildirim

Müşteri ilişkisi için hangi bildirim veya rıza kaydı geçerlidir?

Zaman damgalı kayıt, belge sürümü ve kaynak kanal.

Erişim kontrolü

Kimler PII görüntüleyebilir, bir sürümü onaylayabilir veya bir kaydı dışarı aktarabilir?

Rol politikası, erişim günlüğü ve dışa aktarma kaydı.

Elde tutma

Operasyonel kayıtlar ve mesaj kanıtları ne kadar süreyle erişilebilir durumda kalmalıdır?

Yargı yetkisine göre etiketlenmiş saklama programı ve silme istisnaları.

Sınır ötesi transfer

Veriler, seçilen karşı tarafa veya hizmet rotasına yasal olarak gönderilebilir mi?

Yasal paylaşım ve yönlendirme kararları için değerlendirme, güzergah onayı, yetki matrisi ve veri aktarımı koruma önlemleri.

Pratik çıkarım: Kaydı tek ve kısıtlamasız bir ekran olarak değil, bir dizi veri katmanı olarak yapılandırın. Operasyonel kullanıcıların bir duruma ve karar özetine ihtiyacı olabilir; yetkili uyumluluk inceleyicilerinin ise günlüğe kaydedilmiş bir izinle tüm kanıtlara erişmesi gerekir.

Daha geniş finansal suç programı bağlamı için InvestGlass'ın kılavuzuna bakın: KYC ve AML uyumluluğunun esasları.

Seyahat Kuralı (Travel Rule) mimarisinde protokol birlikte çalışabilirliği ne anlama gelir?

Birlikte çalışabilirlik, kuruluşunuzun farklı mesaj formatları veya dağıtım ağları kullansalar bile meşru muhataplarla gerekli bilgileri değiş tokuş edebilmesi anlamına gelir ve bu, genelinde pratik bir zorluk olmaya devam etmektedir kripto endüstrisi. Bu, körü körüne her ağa bağlanmak veya dahili onayları atlamak anlamına gelmez. Güvenli bir tasarım; onaylanmış rotaları, standart bir dahili formatı ve kontrollü çeviri noktalarını kullanır.

Mimariniz dahili, sürümlendirilmiş bir veri modelini korumalıdır. Politika kontrolleri tamamlandıktan sonra bir adaptör, bu modeli karşı tarafın kabul ettiği teknik biçime dönüştürür. Piyasa tartışmalarında firmalar, daha geniş kapsamlı bir bağlamın parçası olarak IVMS101, TRISA, OpenVASP, ikili güvenli API'ler ve güvenli istisna kanalları gibi ortak standartlar ve bağlantı yaklaşımlarıyla karşılaşabilir seyahat kuralı protokolü manzara. Kripto işlemleri tarafından kullanılanlara benzer evrensel bir mesajlaşma ağı olmadığından standartlaştırılması daha zordur geleneksel finansal kurumlar. Bunların hiçbirini, bu özelliğin dağıtımınız için yazılı olarak onaylanmadığı sürece InvestGlass tarafından destekleniyormuş gibi göstermeyin.

Tablo: Birlikte Çalışabilirlik Unsurları ve Kontrolleri

Birlikte çalışabilirlik unsuru

Gerekli tasarım davranışı

Kontrol hedefi

Kanonik mesaj modeli

Gerekli veri öğelerinin sürümlendirilmiş, normalleştirilmiş bir setini saklayın.

Rotalar gelişirken ilke ve veri mantığını kararlı tutun.

Protokol bağdaştırıcısı

Onaylanan alanları karşı tarafın doğrulanmış arayüzüne aktarın.

Manuel veri girişini ve yanlış alan eşlemelerini önleyin.

Taraf yetenek sicili

Kayıt rotası, biçim sürümü, sertifika veya kimlik gereksinimleri ve servis durumu.

Yayınlamadan önce uygun bir teslimat yolu seçin.

Alındı bildirimi yönetimi

Kabul edilen, reddedilen, bekleyen ve zaman aşımına uğrayan sonuçları kaydet.

Teslimat durumunu varsaymak yerine kanıtlayın.

Yedek iş akışı

Bir istisna durumu oluşturun, izin verilen yerlerde güvenli bekletme veya manuel rota uygulayın.

Bir birlikte çalışabilirlik sorununu görünür ve kontrol altında tutun.

Birçok firma, standartlaştırılmış Seyahat Kuralı mesajlaşmasını KYC/AML kontrolleriyle birleştiren hibrit bir yaklaşım kullanmaktadır. Sağlam bir yedek politika; alternatif bir rotayı kimin onaylayabileceğini, bir transferin ne zaman durdurulması gerektiğini, hangi minimum kanıtın gerekli olduğunu ve karşı tarafla ne zaman iletişime geçilmesi gerektiğini belirtmelidir. FATF, bu alanda birlikte çalışabilirliği önemli bir sorun olarak tanımlamıştır. Kişisel veriler (PII), sırf bir son başvuru tarihini yetiştirmek için asla onaylanmamış bir kişisel kanal üzerinden gönderilmemelidir.

Güvenilirlik için, uygun olan yerlerde imzalı istekler, mesaj parmak izleri, işlem tektürlülüğü anahtarları, onay zamanlayıcıları ve üstel artan bekleme süreleriyle sınırlı yeniden denemeler kullanın. Teknik olay meta verilerini ve ilgili olanları koruyun. işlem verisi Teslimat disiplinini kanıtlamak, ancak hassas veri yükünü rutin günlüklerin dışında tutmak gerekiyordu. Başarısız bir aktarım, görünmez bir yeniden deneme döngüsü değil, eyleme geçirilebilir bir vaka oluşturmalıdır.

Uzman ipucu: Lansmandan önce kontrollü bir ortamda test protokolü uyuşmazlıklarını sınayın. En yararlı test, sorunsuz geçen bir senaryo değildir. Beklenen sürümü kabul edemeyen, eksik bir onay gönderen veya transfer penceresi sırasında kullanılamaz hâle gelen bir karşı taraftır.

FATF, AB TFR ve ABD BSA gereklilikleri yapılandırmayı nasıl etkiler?

Yargı Yetkisi Eşikleri

Yapılandırmanızda küresel standartlar ile yerel kurallar ayrılmalıdır. FATF, Banka Gizliliği Yasası ve Avrupa Birliği kuralları yasal çerçeveyi sağlarken; Avrupa Birliği ve Amerika Birleşik Devletleri kendi yasal ve düzenleyici gerekliliklerini uygulamaktadır. Bu nedenle ilke motorunuz, her iş akışına kopyalanan tek bir küresel eşik yerine, yetki alanına özgü kurallar kullanmalıdır; çünkü birçok yetki alanı, farklı minimum eşik kuralları da dahil olmak üzere seyahat kuralı gerekliliklerini farklı şekillerde uygulamaktadır.

FATF, Seyahat Kuralı'nı 2001 yılında standartlarına dahil etmiş, Haziran 2019'da KHSB'lere (VASPs) genişletmiş ve dolandırıcılığın önlenmesini de içerecek şekilde 16 Nolu Tavsiye Kararı'nı Haziran 2025'te revize etmiştir. FATF ayrıca 1.000 USD/EUR üzerindeki işlemler için veri paylaşımını tavsiye etmektedir, ancak bu tavsiye, bir KHSB'nin veya finansal kuruluşun bugün uymak zorunda olduğu yerel olarak geçerli dijital varlık kurallarının yerini almaz.

AB'nin Fon Transferi Yönetmeliği (AB) 2023/1113, 30 Aralık 2024 tarihinde yürürlüğe girmiş olup, bir KHSİ'nin (Kripto Varlık Hizmet Sağlayıcısı) yer aldığı kripto varlık transferleri için bilgi eşlik etme gerekliliklerini uygulamaktadır. AB, kripto varlık transferleri için sıfır eşik şartı koşmakta ve yönetmeliğin gerekçe bölümünde, bir KHSİ'nin bir müşteri adına hareket ederken, barındırılmayan bir adrese veya adresten yapılan 1.000 EUR'yu aşan transferler için mülkiyeti veya kontrolü doğrulaması gerektiği belirtilmektedir.

Amerika Birleşik Devletleri'nde Seyahat Kuralı, 1996 yılında BSA kapsamında oluşturulmuştur ve 31 CFR 1010.410(e), elektronik fon transferleri ve diğer fon transferleri için kayıt tutma gerekliliklerini belirler; bu çerçevede, ABD Seyahat Kuralı eşiği, erişilebilirlik dahil olmak üzere, geçerli sınır ötesi transferler için 3.000 ABD Dolarıdır kimlik doğrulama yerleşik olmayan müşterilere yönelik hükümler. Belirli bir dijital varlık işletmesinin yürürlükteki ABD çerçevesine girip girmediği ve nasıl girdiğine dair hususlar, faaliyetlerinin ve düzenleyici statüsünün yasal analizini gerektirir.

Tablo: Yargı Yetkisi Eşikleri ve Yapılandırma Etkileri

Çerçeve veya yargı yetkisi

Kaynakta belirtilen eşik veya kapsam

Yapılandırma etkisi

FATF Tavsiye Kararı 16 güncellemesi

FATF, 1.000 USD/EUR üzerindeki işlemler için veri paylaşımını önermektedir, ancak yerel kanunlar mevcut yükümlülükleri düzenler.

FATF yönelimini takip edin, ancak bunu evrensel ve güncel bir VASP eşiği olarak değerlendirmeyin.

Avrupa Birliği, (AB) 2023/1113 Sayılı Tüzük

KAB'ın dâhil olduğu kripto varlık transferleri, tutardan bağımsız olarak belirtilen şartlara tabidir. Barındırılmayan adres mülkiyeti veya kontrolü, belirtilen durumlarda 1.000 EUR'nun üzerinde doğrulanmalıdır.

CASP katılımıyla gerçekleştirilen kripto varlık transferleri için asgari muafiyet (de minimis) kuralı olmaksızın yapılandırma yapın ve barındırılmayan cüzdan (self-hosted wallet) kontrolünü ekleyin.

Amerika Birleşik Devletleri, 31 CFR 1010.410(e)

Banka dışı finansal kuruluş gereksinimleri, 3.000 ABD Doları veya daha fazla tutardaki fon transferleri için geçerlidir.

Etkilenen transferleri ABD kayıt tutma kuralıyla etiketleyin ve erişilebilir kanıt sağlayın.

Diğer yetki alanları

Yerel yasalar ve denetim rehberliği kapsam, veri alanları, zamanlama ve doğrulama açısından farklılık gösterebilir.

Yeti yetki kaydı, yasal mülk sahibi onayı ve değişiklik yönetimi iş akışını sürdürün.

Pratik öneri: Her bir kararın alınmasına yol açan yapılandırma sürümünü saklayın. Bir kural değiştiğinde, geçmiş işlemler işlendikleri sırada yürürlükte olan sürüm kapsamında anlaşılabilir olmaya devam etmelidir; FATF’nin 2025 yılı gözden geçirme raporu, 99 yargı bölgesinin Seyahat Kuralı mevzuatını kabul etmiş veya kabul sürecinde olduğunu ortaya koymuştur.

AB düzenlemesi, bir eşik değerin her şeyi kapsamadığını özellikle açık bir şekilde hatırlatmaktadır. Bir para transferi için herhangi bir tutardaki bilginin sağlanması gerekebilir; buna karşılık, düzenlemede açıklanan durumlarda 1.000 avroluk ayrı bir “kendi sunucusunda barındırılan cüzdan” doğrulama koşulu geçerli olabilir.

Kendi barındırılan cüzdanlar (self-hosted wallets), Müşterini Tanı (KYC) ve İşletmeni Tanı (KYB) süreçleri nasıl entegre edilmelidir?

Kendi Barındırmalı Cüzdan Doğrulama Süreci

Kendi barındırılan bir cüzdan, otomatik bir yanlışlık varsayımını değil, tanımlanmış bir kanıt sürecini tetiklemelidir. Özel cüzdanlar benzersiz bir uyum yaklaşımı gerektirir; çünkü Seyahat Kuralı verilerini alacak herhangi bir karşı taraf kurum mevcut olmayabilir. Amaç, müşteri ile adres arasındaki ilişkiyi anlamak, yerel kuralı uygulamak ve işlem riskini değerlendirmektir. Süreç orantılı, belgelenmiş ve tutarlı bir şekilde uygulanmalıdır.

AB yönetmeliği, Kripto Varlık Hizmet Sağlayıcılarının (KVHS) barındırılmayan bir adrese veya adresten yapılan transferler için gönderici ve alıcı bilgilerini toplaması gerektiğini ve belirtilen durumlarda 1.000 EUR'nun üzerindeki transferler için adresin müşteriye ait olup olmadığını veya müşteri tarafından kontrol edilip edilmediğini doğrulamasını öngörmektedir. Kontrol tasarımınız, bu gerekliliği net bir iş akışına dönüştürmelidir: kanıt elde edin, gerekli doğrulamayı tamamlayın, sonucu kaydedin, riski değerlendirin ve daha ileri düzeyde bir incelemenin gerekip gerekmediğini belirleyin.

KYC ve KYB Kontrolleri

İşletmeler için KYB, tüzel kişiliği, ilgili sahiplik bilgilerini ve işlem yapma yetkisini tespit etmelidir. Bireyler için ise KYC, şirketin risk temelli programına uygun olarak kimliği, gerekli müşteri bilgilerini ve işlem bağlamını tespit etmelidir. Kendi sunucusunda barındırılan cüzdan transferleri değerlendirilirken, söz konusu KYC ve KYB kontrolleri risk temelli bir yaklaşım izlemelidir. Karşı taraf düzeyinde, bir VASP profili, durum tespiti sürecinin durumunu, teslimat yolunu ve bilinen risk faktörlerini içermelidir.

Tablo: KYC/KYB ve Cüzdan Doğrulama Kontrol Noktaları

Kontrol Noktası

Örnek kanıt

Karar sahibi

Bireysel Müşteri Tanıma (KYC)

Doğrulanmış kimlik kaydı, müşteri ilişkisi ve işlem yetkisi.

Uyum veya süreç yönetimi ekibi.

KYB İşletme

Varlık kaydı, kontrol eden kişi kanıtı ve yetkili imzacılar.

Şirketin yeni çalışan oryantasyon veya uyum ekibi.

Cüzdan mülkiyeti veya kontrolü

Kuruluş onaylı kanıt yöntemi, imzalı meydan okuma veya belgelenmiş cüzdan kanıtı.

Yasal düzenlemelere uygunluk politikasının sorumlusu; yetki alanı kurallarına ilişkin hukuki inceleme.

VASP durum tespiti

İlgili olduğu durumlarda tescil veya lisans kanıtı, risk profili ve teslimat yeteneği.

Karşı taraf risk sahibi.

Transfer özelinde inceleme

Tarama sonucu, kullanıldıysa blok zinciri analitiği, fon kaynağı kanıtı ve inceleyen notu.

İşlem izleme veya sorun bildirim ekibi.

InvestGlass, bu kanıt işlemlerini, onayları ve müşteri kayıtlarını transfer dosyasına yakın bir yerde tutabilir. Bu iş akışı ve otomasyon yetenekleri zaman damgaları ve atanmış sorumluluk ile doğru incelemeyi doğru ekibe yönlendirmeye yardımcı olabilir.

Yaptırım taraması ve risk kontrolleri nasıl işleymelidir?

Yaptırım taraması, bir transfer serbest bırakılmadan önce şu sürecin bir parçası olarak gerçekleşmelidir: tam uyum Seyahat Kuralı kontrolleri için geriye dönük bir rapor olarak değil, bir çerçeve. Kurallara dayalı bir işlem öncesi kontrolü; müşterinin kimlik bilgilerini, karşı taraf verilerini, kurumun kullandığı durumlarda cüzdan veya adres istihbaratını, yetki alanını, tutarı, varlık türünü ve davranışsal göstergeleri birleştirerek tespit etmeye yardımcı olabilir yasadışı fonlar, FATF'nin sanal varlıklardaki yasadışı finans risklerine yönelik küresel eylem teşviki doğrultusunda.

Sistem, her alarmı aynı şekilde ele almamalıdır. Eşleşmeyi sınıflandırmalı, eşleşmede kullanılan verileri saklamalı, risk puanlaması uygulamalı ve konuyu doğru karar sahibine yönlendirmelidir. Yüksek riskli transferler, politikalara uygun olarak manuel inceleme için bekletilmelidir. Daha düşük riskli bilgilendirme alarları ise programa bağlı olarak açıklama, ek izleme veya belgelendirilmiş bir istisna gerektirebilir.

Savunulabilir bir vaka kaydı, kullanılan listeyi veya veri kaynağını, tarama zaman damgasını, eşleştirme mantığını veya eşik değerini, kararı, incelemeyi yapan kişiyi, destekleyici kanıtları ve herhangi bir eskalasyon sonucunu içermelidir. Uyum ekibiniz, bir sohbet tartışmasının hafızasına güvenmek zorunda kalmadan, bir transferin neden gerçekleştiğini veya gerçekleşmediğini açıklayabilmelidir.

Uzman ipucu: Tarama kararını mesaj teslimat durumundan ayrı tutun. Bir karşı tarafın teyidi, mesajın alındığı anlamına gelir. Bu, transferin yaptırım, AML veya dolandırıcılık kontrollerinizi geçtiği anlamına gelmez.

Bir API ve geliştirici deneyimi neleri içermelidir?

Bir üretim uygulaması açıkça belgelendirilmiş bir entegrasyon sözleşmesinden yararlanır ve etkili seyahat kuralı çözümleri şunu desteklemelidir: sorunsuz entegrasyon işlem işleme iş akışlarıyla birlikte. Bazı alıcılar ayrıca uygulama seçeneklerini değerlendirirken SDK tabanlı kurulumu ve Seyahat Kuralı kontrollerine yönelik otomatik uyumluluk mantığını önceliklendirir. API katmanı, bir transfer vakası oluşturmayı veya güncellemeyi, incelenmiş bir mesajı göndermeyi, durumu almayı ve olay bildirimleri almayı mümkün kılmalıdır. Temel prensip, API'lerin iş akışını baypas etmek yerine iş akışı durumunu koruması gerektiğidir.

Aşağıdaki sözleşme bir şablondur; InvestGlass’ın halka açık API’si hakkında bir beyan niteliği taşımaz. Çözüm tasarımı aşamasında, mevcut uç noktaları, kimlik doğrulama yöntemlerini, istek sınırlarını, SDK’ları ve test ortamı seçeneklerini InvestGlass ile teyit ediniz.

Tablo: API Özellikleri ve Uç Noktaları

Yetenek

Açıklayıcı uç nokta veya olay

Ne yapması gerekiyor

Dağıtım kutusu oluştur

POST /travel-rule/cases

Manuel aktarımlara güvenmek yerine, VASP’ler için veri aktarımlarını otomatikleştirebilen özel bir çözüm kullanarak, müşteri referansları, aktarım bağlamı ve yetki alanı etiketlerini içeren bir dosya oluşturur.

Kanıt sunun

POST /travel-rule/cases/{id}/evidence

Doğrulanmış bir belgeyi, cüzdan kanıtını veya karşı tarafın sunduğu belgeyi vaka ile ilişkilendirir.

İnceleme talep et

POST /travel-rule/cases/{id}/reviews

Bir role veya kuyruğa onay, reddetme veya bilgi talebi görevi atar.

Mesaj gönder

POST /travel-rule/cases/{id}/messages

Yapılandırılmış rota üzerinden yalnızca ilke onaylı veri yükü gönderir.

Durumu al

travel_rule.message.status webhook'u

İş akışına teslimat, hata, onay veya gerekli eylem hakkında bildirimde bulunur.

Kayıt dışa aktar

GET /travel-rule/cases/{id}/audit-export

Yetki alanına göre etiketlenmiş, erişim kontrollü bir dava dışa aktarımı üretir.

İşte, gizlenmiş test verileri kullanılarak hazırlanmış örnek bir istek şablonu:

Yanıtta, vaka kimliği, mevcut uyum durumu, eksik veri listesi ve izin verilen bir sonraki eylem yer almalıdır. Haklı bir rolü olmayan bir çağrı yapan tarafa tam PII bilgileri verilmemelidir. Geliştirme ekipleri, yeniden denemeler, reddedilen mesajlar ve manuel eskalasyonlar için üretim dışı veriler, tokenize edilmiş tanımlayıcılar ve tekrarlanabilir test senaryoları kullanmalıdır.

Denetime hazır izleme ve raporlama nasıl oluşturulur?

Denetime hazırlık, yalnızca bir rapor şablonundan değil, bir kanıt modelinden kaynaklanır. Her önemli olayın bir olay zaman damgası, fail veya sistem kimliği, politika sürümü, vaka tanımlayıcısı, eylem, karar, gerekçe ve bütünlük referansı bulunmalıdır. Bir mesaj iletilirse, genel günlüklere kısıtlamasız müşteri verilerini kaydetmek yerine, iletim durumunu ve gizlilik odaklı bir bütünlük işaretçisini saklayın ve VASP'ler arasındaki otomatik veri paylaşımının tetiklenip tetiklenmediğini, tamamlanıp tamamlanmadığını veya başarısız olup olmadığını kanıtlayın.

Raporlamayı, yönetim ve düzenleyici kurumların fiilen sorduğu sorular etrafında şekillendirin. Kaç transferde Seyahat Kuralı verileri gerekliydi? Kaç tanesi otomatik olarak serbest bırakıldı? En fazla hataya neden olan karşı taraflar hangileriydi? Hangi vakalar üst düzeye taşındı ve neden? Sorunların çözülmesi ne kadar sürdü? O sırada hangi politika yapılandırması yürürlükteydi?

Tablo: Denetim ve Raporlama Gereklilikleri

Rapor

Birincil kitle

Gerekli boyutlar

Transfer uyum kayıt defteri

Uyum faaliyetleri

Yargı yetkisi, eşik durumu, kripto para birimi işlemlerine ilişkin uyum durumu, mesaj durumu, karşı taraf, inceleyici ve sonuç.

İstisna yaşlandırma raporu

Operasyon yönetimi

Sebebi, kuyruk sahibini, süreyi, iş üzerindeki etkisini ve bir sonraki adımı belirtin.

Karşı taraf güvence raporu

Risk ve tedarikçi yönetimi

İnceleme tarihi, teslimat yeteneği, risk puanı, olaylar ve iyileştirme.

Düzenleyici kurum veya denetim verilerinin dışa aktarımı

Uyum, hukuk ve denetim

Vaka kanıtı, kronoloji, veri kaynakları, karar gerekçesi ve politika sürümü.

Sağlık panosunu kontrol et

Üst yönetim

Hacimler, istisna oranı, teslimat başarısı, inceleme süresi ve gecikmiş düzeltme.

Karşı taraf kayıtlarını, kuralları, entegrasyon hatalarını, erişim haklarını ve inceleyenlerin kararlarının kalitesini gözden geçirmek için periyodik uyumluluk sağlık kontrolleri planlayın. İstisnalar çözülmemiş veya kanıtlar alınamamış durumdaysa, yüksek bir mesaj iletim oranı yeterli değildir.

Alıcılar hangi dağıtım, güvenlik ve veri yerleşimi sorularını sormalıdır?

Alıcılar, kurulum varsayımlarını yazılı kabul kriterlerine dönüştürmelidir. Bulut, hibrit ve şirket içi (on-premises) modellerin tümü; veri sınıflarınıza, mevcut mimarinize, düzenleyici beklentilerinize ve işletim modelinize bağlı olarak geçerli olabilir. Önemli olan soru, hangi etiketin en güvenli göründüğü değildir. Seçilen modelin, kontrol gereksinimlerinizi kanıtlanabilir şekilde karşılayıp karşılamadığıdır.

Alıcı kontrol listesi:

  • Güncel mimari genel bakışı talep edin
  • Bir veri akış diyagramı isteyin
  • Bir kimlik ve erişim kontrol modeli isteyin
  • Şifreleme beyanı isteyin
  • İstek olay yönetimi süreci
  • İş sürekliliği bilgisi talep et
  • İlgili durumlarda alt işlemci bilgilerini talep edin
  • Mevcut ikamet yapılandırmalarının bir açıklamasını isteyin

İçin finansal hizmetler bağlam, InvestGlass’ın bankacılık mevzuatına uygunluk genel bakışı yasal düzenleme yükümlülüklerinin operasyonel kontrollerle ilişkilendirilmesine duyulan daha geniş ihtiyacı açıklar.

Paketler, entegrasyon ve destek nasıl değerlendirilmelidir?

Bir uyumluluk çözümünü yalnızca manşet niteliğindeki işlem hacmi fiyatına bakarak seçmeyin. İş akışlarının kapsamını, yetki alanı sayısını, karşı taraf entegrasyon ihtiyaçlarını, veri taşıma çabasını, destek modelini, uygulama sahipliğini ve kanıt gereksinimlerini değerlendirin. Her sağlayıcıdan neyin dahil olduğunu, neyin üçüncü taraflara bağlı olduğunu ve kendi ekibiniz tarafından neyin yapılandırılması gerektiğini açıkça belirtmesini isteyin.

Tablo: Paket Aşamaları ve Kabul Kriterleri

Paket aşaması

Uygun kapsam

Alıcı kabul kriterleri

Pilot

Sınırlı koridorlar, karşı taraflar ve transfer türleri.

Örnek vaka iş akışı, düşük riskli yönlendirme, istisna kuyruğu ve kanıt dışa aktarımı.

Ölçek büyütme

Ek karşı taraflar, protokoller, iş birimleri ve yetki alanları.

Test edilen adaptör değişiklikleri, politika değişiklik kontrolü, izleme paneli ve servis prosedürleri.

Kurumsal

Farklı yetki alanları ve operasyon ekipleri genelinde tam kapasite üretim faaliyetleri.

Güvenlik güvencesi, yönetişim, dayanıklılık testi, mutabık kalınan destek modeli ve denetime hazır raporlama.

Şeffaf bir işe alıştırma planı; uyumluluk sorumlusunu, teknik sorumluyu, bilgi güvenliği sorumlusunu, operasyon liderini ve üst düzey yönetici sponsoru belirtmelidir. Plan, yalnızca bir canlıya geçiş tarihi belirlemekle kalmamalı, hedeflenen sonuçları tanımlamalıdır. İyi bir pilot çalışma; insanların, verilerin, süreçlerin ve entegrasyonun gerçekçi istisna koşulları altında birlikte çalıştığını kanıtlar.

Seyahat Kuralı uygulama kontrol listesi: Uyum ve mühendislik liderlerinize politika yapılandırması, karşı taraf verileri, gizlilik kontrolleri, mesaj teslimi, test etme ve denetim kanıtlarını kapsayan ortak bir kabul listesi verin.

Önerilen HÖÇ: Size özel bir InvestGlass demosu talep edin

Kademeli bir sunum, gerçek karşı taraflar ve istisna senaryolarına karşı test edilmemiş geniş çaplı bir dağıtımın riskini azaltır. Dar ve ölçülebilir bir pilot uygulama ile başlayın. Ardından birlikte çalışabilirliği artırın ve ancak bundan sonra tam üretim kapsamına geçin.

Üç Aşamalı Uygulama Yol Haritası:

  1. Aşama 1: Kontrollü pilot çalışma
  2. Amaç: İşletim modelini sınırlı sayıda karşı taraf ile doğrulayın.
  3. Temel faaliyetler: Politika kurallarını tanımlayın, veri sözlüğü oluşturun, vaka iş akışını ayarlayın, karşı tarafların profilini çıkarın, birincil teslimat rotasını test edin ve denetim dışa aktarımı gerçekleştirin.
  4. Çıkış kriterleri: Örnek vakalar eksiksiz kanıt, tanımlanmış sahiplik ve başarılı istisna yönetimi göstermektedir.
  5. Aşama 2: Birlikte çalışabilirlik genişlemesi
  6. Amaç: Kontrolü zayıflatmadan erişimi genişletin.
  7. Temel faaliyetler: Onaylanmış adaptörleri ekleyin, format eşlemelerini doğrulayın, uyumsuzlukları simüle edin, yeniden deneme mantığı uygulayın ve manuel yedekleme provası yapın.
  8. Çıkış kriterleri: Teslimat durumları, bildirimler ve geri dönüş eylemleri aynı iş akışında görülebilir.
  9. Aşama 3: Yargı bölgeleri genelinde üretim
  10. Amaç: Kontrollü değişiklik yönetimi ile ölçekte faaliyet gösterin.
  11. Temel faaliyetler: Yargı yetkisi sicilini yapılandırın, ekipleri eğitin, metrikleri tanımlayın, erişim incelemesi çalıştırın ve uyumluluk sağlık kontrolleri oluşturun.
  12. Çıkış kriterleri: Yönetim, performansı izleyebilir ve talep üzerine yetki alanı etiketli kanıtlar üretebilir.

Yol haritası, her yeni yetki alanı, karşı taraf rotası veya mesaj formatı için bir değişim yönetimi aşaması içermelidir. Hiçbir entegrasyon sırf teknik bir bağlantı testini geçtiği için üretime alınmamalıdır. Aynı zamanda yasal, gizlilik, güvenlik ve operasyonel onay kriterlerini de karşılamalıdır.

Alıcılar bir çözüm seçmeden önce ne talep etmelidir?

İmzalamadan önce, çözümün sizin ortamınızda çalışabileceğini gösteren belgeler talep edin. Uyumluluk ekibinizin politika kanıtına ihtiyacı var. Mühendislerinizin entegrasyon kanıtına ihtiyacı var. Güvenlik ekibinizin mimari ve erişim kanıtına ihtiyacı var. Operasyon ekibinizin ise güvenilir bir istisna sürecine ihtiyacı var. Satıcılardan 100'den fazla yargı bölgesindeki faaliyetlerini, 1.900'den fazla VASP'yi ve diğer kripto şirketini destekleyebilecek VASP ağ kapsamını ve 55'ten fazla blok zincirinde takip yapabilme gibi blok zinciri izleme derinliğini kanıtlamalarını isteyin.

Tablo: Alıcı Teslimatları ve İnceleme Sahipleri

Teslim Edilebilir

Neden önemli

İncelemesi gereken sahip

Entegrasyon kontrol listesi

Bağımlılıkları, veri alanlarını ve test senaryolarını açık hale getirir.

Mühendislik ve ürün.

Örnek uyumluluk kılavuzu

Önceliklendirme, eskalasyon, onay ve kayıt tutma kararlarını netleştirir.

Uyumluluk ve operasyonlar.

Yargı yetkisi karşılaştırma tablosu

Tek bir genel eşik değerinin her yerde kullanılmasını engeller.

Hukuk ve uyum.

Veri akışı ve gizlilik değerlendirmesi

Müşteri verilerinin nerede toplandığını, saklandığını ve iletildiğini gösterir.

Güvenlik, gizlilik ve yasal.

Taraf oluşturma şablonu

Durum tespiti ve teslimat güzergahı onayını standartlaştırır.

Karşı taraf riski ve operasyonlar.

Denetim dışa aktarma örneği

Bir soruşturmanın veya denetimin hızla desteklenip desteklenemeyeceğini gösterir.

İç denetim ve uyum.

Satış iddialarına güvenmek yerine, bu materyallerde belgelenmiş iş ortağı ağı ve blok zinciri kapsamı verilerini talep edin.

InvestGlass Seyahat Kuralı (Travel Rule) operasyonel modelinizi nasıl destekleyebilir?

InvestGlass, kripto Seyahat Kuralı (Travel Rule) uyumluluk çözümünüzün etrafındaki birbirine bağlı iş akışı ve kanıt katmanı olarak değerlendirilmelidir. Resmi Seyahat Kuralı materyali; bir Seyahat Kuralı sürecini çevreleyen bilgi talepleri, müşteri kayıtları, onaylar, kanıt görevleri, karşı taraf incelemesi, işlem izleme, kayıt tutma ve birlikte çalışabilir gönderim desteğini tanımlar.

Bu önem taşır; çünkü uyum çalışması, izole teknik bir devrere indirgendiğinde başarısız olur. Bir mesaj iletilebilir, ancak firma yine de sağlam bir kontrolü göstermek için gereken müşteri kanıtından, karşı taraf onayından, manuel inceleme kaydından, politika versiyonundan veya erişilebilir denetim izinden yoksun kalabilir.

Vaka iş akışını merkezileştirmek, onayları yönlendirmek, destekleyici bilgileri toplamak ve bu çalışmayı müşteri ilişkisiyle bağlamak için InvestGlass kullanın. Ardından, size özel bir çözüm tasarım oturumu sırasında seçilen mesajlaşma ağını, protokol entegrasyonunu, şifreleme yöntemini, dağıtım modelini, veri yer lokalizasyonunu, API'leri, sandbox kullanılabilirliğini, ticari şartları ve hizmet seviyelerini gereksinimlerinize göre doğrulayın.

Sonraki adım: Üretime yönelik mimari kararı vermeden önce, zorlu senaryolar dahil olmak üzere eksiksiz çalışma akışını haritalandırmak amacıyla mevcut politikanızı, öncelikli yetki alanlarınızı, karşı taraf listenizi ve temsili bir transfer senaryoları setini InvestGlass demonstrasyonuna getirin.

Sıkça Sorulan Sorular

1. Kriptoda Seyahat Kuralı (Travel Rule) nedir?

Kripto Seyahat Kuralı, gönderici ve alıcı hakkındaki belirli bilgilerin ilgili dijital varlık transferlerine eşlik etmesi zorunluluğudur. Bu kural, izlenebilirliği artırma ve finansal suçları caydırma yönündeki daha geniş çabanın bir parçasıdır. Ayrıntılı yükümlülük; yetki alanına, kuruluş türüne ve transfer bağlamına bağlı olarak değişir.

2. Seyahat Kuralı (Travel Rule) her kripto transferine uygulanır mı?

Her hukuk düzeninde mutlaka şart olmasa da, firmalar küçük transferlerin muaf olduğunu varsaymamalıdır. AB'de Fon Transferi Yönetmeliği, KSAH'ların (Kripto Varlık Hizmet Sağlayıcılarının) dahil olduğu kripto varlık transferlerini, tutardan bağımsız olarak ilgili bilgi gerekliliklerine tabi tutar. Programınız, uygulanabilirliği yetki alanı ve hizmet modeli kurallarını kullanarak belirlemelidir.

3. FATF Seyahat Kuralı eşiği nedir?

FATF'in Haziran 2025 Tavsiye Kararı 16 güncellemesi, 2030 yılı sonuna kadar uygulanacak olan belirli eşler arası (peer-to-peer) sınır ötesi ödeme şeffaflığı gereksinimleri için 1.000 ABD Doları/Avro seviyesini belirtmektedir. Bu ifade, her kripto transferi veya yargı alanı için evrensel ve halihazırda geçerli bir eşik olarak kullanılmamalıdır.

4. Bir VASP hangi bilgileri toplamalıdır?

Gerekli bilgiler değişiklik gösterir, ancak genellikle şu tanımlayıcı bilgileri içerir: hem gönderici ve lehdarı ve ayrıca şunları talep edebilir: hesap numarası kural setine bağlı olarak eşdeğer bir işlem referansı. En azından veri sözlüğünüz; gönderen, lehtar, transfer, karşı taraf, doğrulama ve teslimat kanıtı alanlarını birbirinden ayırt etmelidir. AB kuralları, ilgili adres veya hesap tanımlayıcıları dahil olmak üzere, KHS (Kripto Varlık Hizmet Sağlayıcısı) içeren transferler için adı geçen gönderen ve lehtar bilgilerini tanımlar. Yerel gereksinimler de değişiklik göstermektedir: Birleşik Krallık, 1 Eylül 2023 itibarıyla 1.000 GBP eşiğiyle Seyahat Kuralı gereksinimlerini uygulamaya koymuştur; Singapur, dijital ödeme tokeni transferleri için 1.500 SGD kullanmaktadır ve Hong Kong, 1 Haziran 2023'ten bu yana VASP lisanslaması zorunluluğu getirmektedir.

5. AB ile ABD’nin yaklaşımları birbirinden nasıl farklıdır?

AB çerçevesi, KHSİ'lerin dahil olduğu kripto varlık transferlerine, tutardan bağımsız olarak bilgi eşlik etme zorunlulukları uygulamakta ve ilgili durumlarda 1.000 Avro'nun üzerinde açıkça belirtilmiş bir barındırılmayan cüzdan doğrulama koşulu içermektedir. Belirtilen ABD eCFR hükmü, nitelikli banka dışı finansal kuruluşların 3.000 ABD Doları veya üzerindeki fon transferleri için kayıt tutma zorunlulukları uygulamaktadır. Herhangi bir çerçevenin belirli bir iş modeline uygulanması için hukuki danışmanlık esastır.

6. Kendi sunucusunda barındırılan cüzdan nedir?

Kendi barındırdığı cüzdan, saklayıcı olarak hareket eden bir VASP veya CASP tarafından değil, doğrudan bir kullanıcı tarafından kontrol edilen bir adres veya cüzdan düzenlemesidir. Doğası gereği şüpheli değildir. Bununla birlikte, politika ve yürürlükteki yasalar kapsamında ek bilgi veya doğrulama adımları gerektirebilir.

7. Bir şirket, kendi sunucusunda barındırılan bir cüzdanın sahipliğini veya kontrolünü nasıl doğrulamalıdır?

Uyum ve hukuk birimleri tarafından onaylanmış, imzalı bir sorgulama veya kuruluş tarafından onaylanmış başka bir kanıtlama süreci gibi belgelenmiş bir yöntem kullanın. AB yönetmeliğine göre, bir CASP’nin belirtilen koşullarda kendi sunucusunda barındırılan bir adrese veya bu adresten yapılan 1.000 avronun üzerindeki transferlerde sahiplik veya kontrol durumunu doğrulaması gerekmektedir. Transfer dosyasına sonucu, yöntemi ve incelemeyi yapan kişinin kanıtlarını ekleyin.

8. Karşı taraf beklenen mesaj formatını alamadığında ne olur?

Sistem görünür bir istisna oluşturmalı, yalnızca onaylanmış alternatifleri denemeli ve politika gerektirdiğinde transferi bekletmelidir. Kontrollü bir geri dönüş (fallback), karşı taraf iletişim yolu, inceleme sahipliği, onay takibi ve nihai bir karar kaydı içerir. Yalnızca teknik bir uyumsuzluğu çözmek için veri koruma veya onay kontrollerini baypas etmeyin.

9. Bir “Travel Rule” platformu, manuel incelemeyi ortadan kaldırabilir mi?

Hayır. Veri toplama, yönlendirme, girdi eleme, durum takibi ve kanıt yakalama işlemlerini otomatikleştirerek manuel işleri azaltabilir. Daha yüksek riskli transferler, eksik bilgiler, potansiyel yaptırım sorunları ve politika istisnaları hâlâ nitelikli insan muhakemesine ihtiyaç duyar.

10. InvestGlass'a Seyahat Kuralı (Travel Rule) demosu sırasında ne sormalıyım?

InvestGlass'ın müşteri verilerinizi, transfer iş akışınızı, onaylarınızı, karşı taraf kayıtlarınızı, entegrasyon ihtiyaçlarınızı, istisna yollarınızı ve denetim dışa aktarma gereksinimlerinizi tek bir işletim modelinde nasıl haritalandırdığını sorun. Ayrıca, seçtiğiniz ortam için mevcut olan tam dağıtım, güvenlik, veri yerleşimi, API, protokol, korumalı alan (sandbox), ticari ve destek yeteneklerini teyit edin.

Kaynaklar

[1] FATF: Ödeme Şeffaflığına İlişkin 16 Numaralı Tavsiye Kararında Güncellemeler

[2] Fon transferleri ve belirli kripto varlıklarla birlikte gönderilen bilgiler hakkındaki (AB) 2023/1113 Sayılı Tüzük

[3] 31 CFR 1010.410: Finansal kurumlar tarafından oluşturulacak ve saklanacak kayıtlar

[4] InvestGlass Seyahat Kuralı

[5] InvestGlass: Finansal Kuruluşlar ve VASP'ler için Seyahat Kuralı Uyum Rehberi