Blokzincir teknolojisi pek çok imkân sunmakla birlikte, çoğu yenilikte olduğu gibi dikkatli bir değerlendirme gerektirmekte ve çözülmesi gereken yeni sorunlar ortaya çıkarmaktadır. Blokzincirler, genellikle kamuya açık olan ve kriptografik özetleme yoluyla birbirine bağlanan bilgi "blokları"ndan oluşan merkeziyetsiz dijital defterlerdir. Bu defterler üzerinde değişiklik yapılması son derece güçtür. Blokzincirlerin merkeziyetsiz, kamuya açık ve değiştirilemez niteliği, blokzincire kaydedilen kişisel verilerin akıbeti sorusunu gündeme getirmektedir.
Genel bir bakışla, geleneksel bankacılık sistemindeki IBAN'lara benzetilebilen ve herkes tarafından izlenebilen açık anahtarların ağ kullanıcılarına yeterli anonimlik sağladığı ileri sürülebilir. Ancak yaygın kanaatin aksine, açık anahtarlar gibi takma adlı veriler tam anonimlik sağlamamakta ve kullanıcıya kadar geri izlenebilmektedir. Ayrıca bazı blokzincirler, kullanıcıların açık anahtarlar aracılığıyla izlenebilen temel işlemlerden çok daha ayrıntılı veri girmesine imkân tanımaktadır.
Blokzincire kaydedilen kişisel verilere ilişkin sorunlardan biri, verilerin hangi yargı alanında işlendiğinin belirlenmesidir. Blokzincirlerin merkeziyetsiz yapısı güven ve güvenlik sağlamakla birlikte uygulanacak hukuk bakımından belirsizliğe de yol açmaktadır. İzinsiz ve kamuya açık blokzincirlerin dijital defterleri ağa katılmak isteyen her düğüme dünya genelinde dağıtıldığından blokzincirlerin sınır tanımadığı kolaylıkla kabul edilebilir. Bu nedenle blokzincirdeki kişisel verilere veya bunlarla bağlantılı olarak doğabilecek hukuki uyuşmazlıklara hangi hukukun uygulanacağı belirsizdir.
Blokzincir kullanımından doğan bir diğer önemli sorun, blokzincir içindeki veri sorumlularının belirlenmesidir. 6698 sayılı Kişisel Verilerin Korunması Kanunu ("Kanun") uyarınca veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen gerçek veya tüzel kişidir. Özel ve izinli blokzincirlerde saklanan kişisel veriler bakımından veri sorumluları kolaylıkla tespit edilebilmektedir. Ancak Bitcoin blokzinciri gibi kamuya açık ve izinsiz blokzincirlerde veri sorumlusunun belirlenmesi bu kadar açık değildir. Tartışılan üç temel aktör programcılar, madenciler (daha geniş bir ifadeyle doğrulayıcı düğümler) ve kullanıcılardır.
AB Blokzincir Gözlemevi ve Forumu tarafından hazırlanan 2018 tarihli "Blockchain and the GDPR" raporu, ilgili blokzincir kodunu yazan programcıların yalnızca teknolojik aracı yaratan kişiler olduğunu ve aracın fiilen nasıl kullanılacağı konusunda söz sahibi bulunmadığını belirterek bu kişilerin veri sorumlusu sayılmaması gerektiğini açıklamaktadır. Madencilerin durumu ise ağın işlevselliğini ve güvenliğini gözetmeleri nedeniyle daha tartışmalıdır. Ağ üzerindeki bu kontrolün veri işleme amaç ve vasıtalarının belirlenmesi anlamına gelip gelmediği konusunda farklı görüşler bulunmaktadır. Ağ kullanıcıları bakımından ise rapor, amaçlarının ticari faaliyetlerle ilgili olması hâlinde bu kişilerin blokzincir içinde veri sorumlusu sayılabileceğini ifade etmektedir. Bununla birlikte bu kullanıcılara nasıl yaptırım uygulanacağı sorusu cevapsız kalmaktadır.
Blokzincir teknolojisinin kullanımıyla ortaya çıkan son kişisel veri sorunu, blokzincirde yer alan verilerin değiştirilmesinin güçlüğüdür. Kanun uyarınca kişisel verilerin işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde veri sorumlusu bu verileri resen veya ilgili kişinin talebi üzerine silmek, yok etmek ya da anonim hâle getirmekle yükümlüdür. Oysa bir kez blokzincire girilen verilerin değiştirilmesi veya silinmesi neredeyse imkânsızdır. Blokzincirlerin çoğu geçmiş verilerin ancak ağ düğümlerinin çoğunluğunun onay vermesi hâlinde değiştirilmesine izin vermekte olup gerekli oran kullanılan mutabakat algoritmasına göre farklılık göstermektedir. Pek çok blokzincirdeki düğüm sayısının çok yüksek olduğu dikkate alındığında çoğunluk mutabakatına ulaşılması nesnel olarak güçtür.
Blokzincir teknolojisinin yıkıcı ve yenilikçi niteliği ile mevcut kişisel veri mevzuatının dağıtık defter türündeki veri tabanlarını dikkate almaması birlikte değerlendirildiğinde, blokzincirin bu alanda kaçınılmaz olarak yeni hukuki karmaşıklıklar doğuracağı açıktır. Blokzincir teknolojisinin gerçek potansiyeline ulaşılabilmesi ve aynı zamanda kişisel verilerin korunabilmesi için mevcut kişisel veri mevzuatının teknolojik yeniliklere sürekli olarak uyarlanması gerektiği kanaatindeyiz. Bu tür bir mevzuat blokzincirlerin doğasına aykırı düşme riski taşısa da blokzincir teknolojisinin yoğun düzenleme çağında varlığını sürdürebilmesi için gerçekten gerekli olabilir.
