Bilişim Hukuku

İstanbul Bilişim Avukatı: Suç, Delil ve Teknoloji Hukuku

Yazar Yayın: 29 Kasım 2022Güncelleme: 6 Eylül 2026No Comments14 dakikalık okuma
istanbul bilişim avukatı - bilişim suçları avukatı

İstanbul bilişim avukatı, bilişim suçları, dijital delil, kişisel veri ihlali, internet içeriği, siber olay ve teknoloji sözleşmelerinin ceza, özel hukuk ve idari boyutlarını birlikte değerlendirir. Bir olayın doğru hukuki niteliği; sisteme erişim biçimi, yetki sınırı, teknik kayıtlar, zarar, elde edilen menfaat ve tarafların sıfatı incelenerek belirlenir.

Dijital bir olay çoğu zaman tek bir hukuk alanında kalmaz. Ele geçirilen bir sosyal medya hesabı, bilişim sistemine girme suçunun yanında kişisel verilerin veya haberleşme içeriklerinin hukuka aykırı biçimde yayılmasına; sahte bir satış ilanı, nitelikli dolandırıcılığa ve ödeme kayıtlarının korunması ihtiyacına; şirket sistemindeki veri sızıntısı ise ceza soruşturmasının yanında KVKK, sözleşme ve siber güvenlik yükümlülüklerine yol açabilir. Bu nedenle ilk hukuki değerlendirme, yalnız olayın görünen sonucuna değil bütün teknik ve hukuki katmanlarına yönelmelidir.

AEY Legal, İstanbul’daki gerçek kişiler ve şirketler bakımından ceza soruşturması, dijital delil, kişisel veri, internet yayını, yazılım ve teknoloji sözleşmeleriyle bağlantılı uyuşmazlıkları ele alır. Dosyanın teknik belgeleri, tarafların konumu ve görevli merciler; yüz yüze veya güvenli çevrim içi görüşmenin kapsamını da belirler.

Bilişim Avukatı Ne İş Yapar?

Bilişim avukatı, teknik olay ile hukuki sonuç arasındaki bağı kurar. Hangi sistemin veya hesabın etkilendiği, erişim yetkisinin sınırı, olayın fark edildiği zaman ve mevcut kayıtlar bu çalışmanın başlangıç noktalarıdır. Bazı olaylar ceza hukukunda kalırken bazıları kişisel veri, fikrî mülkiyet, ticaret veya sözleşme hükümlerine de temas eder. İzlenecek yolların sırası, devam eden zarar ve delilin değişme ihtimali gözetilerek kurulur.

Ceza dosyasında mağdur vekilliği veya şüpheli ve sanık müdafiliği; şikâyet ve ifade sürecinin hazırlanması, mevcut delillerin hukuka uygunluğunun incelenmesi, uzman raporlarının değerlendirilmesi ve kanun yollarının takibi gibi görevleri kapsayabilir. Özel hukuk tarafında delil tespiti, ihtiyati tedbir, sözleşmeye aykırılık, haksız fiil, kişilik hakkı veya fikrî hak talepleri gündeme gelebilir. Şirketler bakımından veri ihlali yönetimi, tedarikçi sorumluluğu, iş sürekliliği, sigorta ve bildirim yükümlülükleri de olay planına eklenebilir.

Adli bilişim uzmanı cihaz, imaj, log ve veri üzerinde teknik inceleme yapar. Avukat ise bu incelemeye yöneltilecek hukuki soruyu, uygulanacak usulü ve bulgunun dosyadaki delil değerini değerlendirir. Teknik uzman bulguyu üretir; avukat bulgunun hangi iddia veya savunmayı hangi sınırlar içinde destekleyebileceğini açıklar.

İstanbul Bilişim Suçu Avukatı Hangi Olaylarda Görev Alır?

İstanbul bilişim suçu avukatı ifadesi özellikle ceza hukuku boyutu bulunan dijital olaylara yöneliktir. Bilişim sistemine yetkisiz erişim, hesabın ele geçirilmesi, sistemin çalışmasının engellenmesi, verilerin silinmesi veya değiştirilmesi, banka ya da kredi kartının kötüye kullanılması, çevrim içi dolandırıcılık, kişisel verilerin ele geçirilmesi ve hukuka aykırı yayılması bu kapsamda değerlendirilebilir. Bununla birlikte internet üzerinden işlenen her suç, Türk Ceza Kanunu’nun “Bilişim Alanında Suçlar” bölümündeki özel suçlardan biri değildir.

İnternet üzerinden gerçekleştirilen hakaret, tehdit veya şantajda kendi suç tipinin unsurları uygulanır. İletişimin dijital ortamda kurulması, ortada sisteme yetkisiz erişim veya veri müdahalesi yoksa TCK m.243 ve m.244’ü devreye sokmaz. Sahte ilanla para alınmasında aldatılan kişinin iradesi; banka hesabına teknik müdahaleyle para aktarılmasında ise sistem ve veri üzerindeki hareket belirleyicidir. Suç vasfı, kullanılan uygulamanın adına değil fiilin nasıl gerçekleştirildiğine dayanır.

Taraf sıfatı hukuki çalışmanın yönünü değiştirir. Mağdur tarafında kaydın hızla korunması ve faili gösterebilecek kaynakların somutlaştırılması gerekir. Şüpheli veya sanık bakımından arama, elkoyma, kopyalama ve incelemenin kanuna uygunluğu ile teknik verinin kişiye aidiyeti öne çıkar. Bir IP adresi, telefon hattı veya hesap kaydı kişiyi olayla ilişkilendirebilir; mahkûmiyet için kaydın kim tarafından ve hangi koşullarda kullanıldığı da açıklığa kavuşmalıdır.

Hangi Fiiller Bilişim Suçu Oluşturabilir?

5237 sayılı Türk Ceza Kanunu, doğrudan bilişim sistemine yönelik suçlarla bilişim sisteminin araç olarak kullanıldığı suçları farklı hükümler altında düzenler. TCK m.243, sisteme hukuka aykırı girme veya orada kalmaya devam etme ile sisteme girmeden veri nakillerini teknik araçlarla hukuka aykırı izlemeyi kapsar:

5237 Sayılı Türk Ceza Kanunu, m. 243/1 ve 4: “Bir bilişim sisteminin bütününe veya bir kısmına, hukuka aykırı olarak giren veya orada kalmaya devam eden kimseye bir yıla kadar hapis veya adlî para cezası verilir. […] Bir bilişim sisteminin kendi içinde veya bilişim sistemleri arasında gerçekleşen veri nakillerini, sisteme girmeksizin teknik araçlarla hukuka aykırı olarak izleyen kişi, bir yıldan üç yıla kadar hapis cezası ile cezalandırılır.”

Erişim yetkisi sabit ve sınırsız değildir. Bir çalışanın görevi nedeniyle sisteme girebilmesi, görev dışı veriler üzerinde işlem yapma yetkisi bulunduğunu göstermez. Hesabın şifresinin daha önce rızayla paylaşılmış olması da ilişkinin veya yetkinin sona ermesinden sonraki her girişi hukuka uygun hâle getirmez. Yargıtay, ilişki bittikten sonra bilinen şifreyle özel alana girilip sistemde kalınmasını bu ayrım üzerinden değerlendirmiştir:

Yargıtay 12. Ceza Dairesi, E. 2016/11582, K. 2017/4268, T. 24.05.2017: “Sanığın, kız arkadaşı olan mağdura ait facebook hesabının şifresini, arkadaşlıkları sona erdikten sonra, hakkı bulunmadığı halde kullanmak suretiyle bilişim sistemindeki mağdura özel kısma girip, hukuka aykırı olarak sistemde kalması biçiminde sübut bulan eyleminin TCK’nın 243/1. maddesinde tanımlanan bilişim sistemine girme suçunu oluşturduğuna dair yerel mahkemenin kabulünde […] bir isabetsizlik görülmemiştir.”

Kararın dayandığı olgular, erişim hakkının sona ermesi, hesabın mağdura özel kısmına girilmesi ve sistemde hukuka aykırı kalınmasıdır. Şifrenin bilinmesi, önceki rızanın ne kadar sürdüğü sorusunu ortadan kaldırmaz. Kurumsal hesaplarda bu sınır görev tanımı, yetki matrisi, erişim logları ve şirket politikaları üzerinden görünür hâle gelir.

TCK m.244 sistemin işleyişini engelleme veya bozmayı; veriyi bozma, yok etme, değiştirme, erişilmez kılma, sisteme veri yerleştirme ya da veriyi başka yere göndermeyi düzenler. Banka, kredi kurumu veya kamu kurumuna ait sistemler yönünden nitelikli hâl bulunmaktadır. TCK m.245 banka ve kredi kartlarının kötüye kullanılmasını, sahte kart üretimini ve kullanımını; m.245/A ise belirli suçlar için oluşturulan cihaz, program, şifre ve güvenlik kodlarını konu edinir.

Yargıtay, başkasına ait e-posta ve sosyal medya hesabına girilerek yazışma yapılması ve şifrenin değiştirilmesi olayında, hesabın sahibinin erişiminin engellenmesini TCK m.244/2 bağlamında değerlendirmiştir:

Yargıtay 8. Ceza Dairesi, E. 2012/33557, K. 2013/25987, T. 01.11.2013: “Katılana ait elektronik posta ve facebook hesaplarının şifresini ele geçirerek bu adreslere giren, facebook hesabında yazışmalar yapan ve şifreyi değiştirmek suretiyle katılanın anılan hesaplara erişimini engelleyen sanığın, eylemine uyan TCK.nun 244/2. maddesi uyarınca cezalandırılmasına karar verilmesi gerekirken […] beraat hükmü kurulması…”

Buradaki ayırıcı olgu yalnız hesaba giriş değil, hesap verileri ve erişilebilirliği üzerindeki müdahaledir. Sisteme girme, veri değiştirme, erişimi engelleme ve sonrasında başka suç işleme iddiaları aynı olayda bulunsa bile her bir fiilin zamanı, kastı ve sonucu ayrı incelenir. Bilişim sistemine yönelik temel suç tiplerinin çerçevesi bilişim suçları, bilişim sistemine girme ve bilişim sistemine müdahale etme yazılarında ayrıca açıklanmaktadır.

Hesap Ele Geçirme ve Sosyal Medya Olayları Nasıl Değerlendirilir?

Sosyal medya ve e-posta hesabının ele geçirilmesi; erişim, veri değişikliği, özel hayat, haberleşmenin gizliliği, kişisel veri ve dolandırıcılık boyutlarını bir araya getirebilir. Hesabın şifresinin değiştirilmesi, kurtarma e-postasının silinmesi, mağdur adına mesaj gönderilmesi, özel yazışmaların okunması veya yayımlanması aynı hukuki sonucu doğuran tek hareket değildir. Her işlem, korunan hukuki değer ve suçun unsurları bakımından ayrıştırılır.

Hesaptan mağdurun çevresine para talebi gönderilmesi hâlinde aldatılan kişi, para transferinin yapıldığı hesap veya hat, oturum kayıtları ve bankacılık kayıtları önem kazanır. Yargıtay, ele geçirilen bir sosyal medya hesabından mağdurun arkadaşına para talebi iletilen olayda banka cevabı, IP tespit tutanağı ve telefon hattı bilgilerinin birlikte değerlendirilmesi gerektiğini belirtmiştir:

Yargıtay 11. Ceza Dairesi, E. 2021/30657, K. 2023/10810, T. 25.12.2023: “Sanığın […] mağdura ait facebook hesabının şifresini ele geçirerek mağdurun arkadaşlarıyla mesajlaştığı, bu kapsamda katılan […] ile de mesajlaşarak para istediği […] Suça ilişkin olarak […] bankadan gelen cevabi yazı, IP tespit tutanağı, para istenen […] numaralı telefon hattı ile ilgili GSM operatöründen gelen cevabi yazı […] birlikte değerlendirildiğinde…”

Bu olayda hesap erişimi ile para isteme eylemi, aynı dijital iz zinciri içinde araştırılmıştır. Banka hesabının kime ait olduğu, hattın fiilen kimde bulunduğu ve IP kaydının hangi saate karşılık geldiği açıklanmadan zincir tamamlanmaz. Taraf beyanları ile teknik kayıtların zaman bakımından uyuşması, aidiyet değerlendirmesini güçlendirir.

Özel yazışmanın okunması veya yayılması durumunda TCK m.132; özel görüntülerin ifşasında TCK m.134; kişisel verilerin kaydedilmesi, verilmesi, yayılması veya ele geçirilmesinde TCK m.135 ve m.136 gündeme gelebilir. TCK m.132 haberleşmenin gizliliğini, m.134 özel hayatın gizli alanını, m.135 ve m.136 ise kişisel veri üzerindeki hukuka aykırı hareketleri esas alır. Uygulanacak hükmü içeriğin niteliği, nasıl elde edildiği, kimlerle paylaşıldığı ve aleniyet kazanıp kazanmadığı belirler.

Sosyal ağ sağlayıcısının yurt dışında olduğu olaylarda soruşturma yalnız platform cevabına bağlanmaz. Yargıtay, bir sosyal medya hesabına izinsiz giriş iddiasında bağlantılı aile mahkemesi dosyası, mağdur beyanı ve şüpheli savunmaları toplanmadan soruşturmanın kapatılmasını yeterli görmemiştir:

Yargıtay 8. Ceza Dairesi, E. 2023/3345, K. 2024/4929, T. 06.06.2024: “Mağdurun şikayeti ile ilgili ayrıntılı beyanının alınması, […] diğer şüphelilerin savunmalarının tespiti, toplanacak diğer deliller ve yapılacak etkin soruşturma sonucuna göre karar verilmesi gerektiği cihetle, eksik soruşturma sonucu verilen kovuşturmaya yer olmadığına dair karara karşı yapılan itiraz üzerine, soruşturmanın genişletilmesine karar verilmesi gerektiği…”

Platform cevabının yokluğu bu olayda erişilebilir diğer kaynakları önemsiz kılmamıştır. Bağlantılı dava dosyası, cihaz ve hesap kayıtları, tanıklar ile taraf beyanları soruşturmanın ayrı kaynaklarıdır. Şikâyette bu kaynakların olayla bağının açık kurulması, araştırmanın soyut bir iddiaya sıkışmasını önler.

İnternet Dolandırıcılığı ve Ödeme Araçları Hangi Kapsamdadır?

Çevrim içi satış ilanı, sahte yatırım teklifi, kurumsal e-posta taklidi, hesap ele geçirme veya ödeme sayfası yönlendirmesi farklı suç ve sorumluluk ihtimalleri doğurur. Dolandırıcılığın merkezinde kişiyi aldatan hile ve bu yolla sağlanan yarar bulunur. Sistemin işleyişine veya veriye yönelik kanuni hareket ise bilişim suçlarının alanını açar. Ödemenin internet bankacılığından yapılması, suç vasfını değil yalnız işlem kanalını gösterir.

TCK m.158/1-f, bilişim sistemlerinin veya banka ve kredi kurumlarının araç olarak kullanılması suretiyle dolandırıcılığı nitelikli hâl olarak düzenler. 2026 yılında eklenen m.158/4 ise suça iştirakin yalnız belirli ödeme araçları veya finansal hesapların kullanılmasını sağlayan bilgi ya da araçları başkasına vermekten ibaret kaldığı bazı hâllerde özel bir indirim kuralı getirmiştir. Hesap sahibi, hesabı kullanan kişi, hileli iletişimi kuran kişi ve menfaati elde eden kişi arasındaki ilişki bu nedenle varsayımla değil delille kurulmalıdır.

Yargıtay, çevrim içi platformdaki bilgisayar ilanı üzerinden ödeme alınıp ürünün gönderilmediği olayda, bilişim sisteminin araç olarak kullanıldığı nitelikli dolandırıcılık hükmünü uygulamıştır:

Yargıtay 11. Ceza Dairesi, E. 2021/19159, K. 2025/3770, T. 19.03.2025: “Sanığın ‘www.sahibinden.com’ adlı internet sitesinden verdiği bilgisayar ilan üzerinden sipariş veren katılanın, ödemeyi sanığa ait hesaba havale ettiği halde sanığın bilgisayarı göndermeyerek bilişim sisteminin araç olarak kullanılması suretiyle dolandırıcılık suçunu işlediğinin iddia edildiği olayda; sanığın eylem gerçekleştirdiğini sabit gören Mahkemenin kabulünde bir isabetsizlik görülmemiş…”

Teslim edilmeyen siparişte kritik soru, satıcının ödeme öncesinde hileli bir düzen kurup kurmadığıdır. Gerçek bir ticari ilişkinin sonradan ifa edilmemesi özel hukuk uyuşmazlığına yol açabilir; başlangıçtan itibaren sahte ilan ve teslim vaadiyle menfaat sağlanması ise ceza sorumluluğunu gündeme getirir. İlan geçmişi, mesajlar, ödeme alıcısı, hesap hareketleri ve teslim vaadi bu ayrımın maddi zeminini oluşturur. Ayrıntılı suç unsurları internet dolandırıcılığı rehberinde ele alınmaktadır.

Dijital Delil Nasıl Korunur ve İncelenir?

Dijital delil değişebilir, çoğaltılabilir ve bağlamından koparılabilir. Ekran görüntüsü görünen içeriği sabitler; hesabın aidiyeti ve görüntünün zaman bağlamı için başka kayıtlara ihtiyaç duyulabilir. URL, tarih-saat, hesap kimliği, tam yazışma akışı, e-posta başlıkları, güvenlik bildirimi, ödeme dekontu, oturum kaydı ve ilgili cihaz bilgisi delil zincirinin farklı parçalarıdır.

5271 sayılı Ceza Muhakemesi Kanunu m.134, bilgisayar, bilgisayar programı ve kütüklerinde arama, kopyalama ve elkoymayı özel koşullara bağlar. Somut delillere dayanan kuvvetli şüphe ve başka surette delil elde edilememe şartları yanında karar yetkisi, hâkim onayı, yedekleme ve kopya verilmesi hükümleri bulunur:

5271 Sayılı Ceza Muhakemesi Kanunu, m. 134/3 ve 4: “Bilgisayar veya bilgisayar kütüklerine elkoyma işlemi sırasında, sistemdeki bütün verilerin yedeklemesi yapılır. […] alınan yedekten bir kopya çıkarılarak şüpheliye veya vekiline verilir ve bu husus tutanağa geçirilerek imza altına alınır.”

Yargıtay, dijital materyalin sıradan kopyalanması ile adli imajın aynı olmadığını; bütünlük ve müdahale riskinin delil değeri bakımından önemli olduğunu belirtmiştir:

Yargıtay 16. Ceza Dairesi, E. 2019/2637, K. 2019/5904, T. 10.10.2019: “Ceza muhakemesinde deliller kanuna uygun olmalı ve kanuna uygun yöntemlerle elde edilmelidir. […] şüpheli veya sanıktan elde edilen dijital verilerin, yasa ile sınırları belirlenmiş teknik gerekliliklere uygun olarak toplanması ve sonucunda yargılama makamlarına eksiksiz, bozulmamış halde sunulması gerekmektedir.”

Karardaki değerlendirme ceza muhakemesinde şüpheli veya sanıktan elde edilen materyale ilişkindir. Özel kişinin kendi sistemindeki olay kaydını koruması farklı bir hukuki bağlamdır; yine de orijinal verinin değiştirilmemesi, işlemlerin kayda alınması ve incelemenin yeniden üretilebilir olması delil güvenilirliğini güçlendirir. Şüpheli cihaz üzerinde rastgele yazılım çalıştırılması, hesabın silinmesi veya fabrika ayarına dönülmesi olay izlerini kaybettirebilir. Teknik müdahalenin iş sürekliliğiyle dengeli ve kayıtlı yürütülmesi gerekir.

Özel hukuk uyuşmazlıklarında HMK m.199, elektronik ortamdaki verileri belge kapsamında kabul eder. HMK m.400, gecikme hâlinde kaybolabilecek veya ileri sürülmesi önemli ölçüde zorlaşabilecek delil için tespit imkânı sağlar. Mahkeme, ekran görüntüsünün kaynağını, bütünlüğünü, karşı tarafın inkârını ve diğer delillerle uyumunu inceleyerek ispat değerini belirler.

IP Adresi ve Log Kayıtları Tek Başına Yeterli Midir?

IP adresi belirli bir zamanda internet bağlantısını tanımlayan teknik veridir; her durumda doğrudan cihazı kullanan gerçek kişiyi göstermez. Dinamik IP, ortak ağ, kurumsal internet, CGNAT, VPN, uzaktan erişim ve ele geçirilmiş cihaz ihtimalleri fail belirlemesini etkileyebilir. Bu nedenle IP adresi; tarih, saat, saat dilimi, port bilgisi, abonelik, modem, cihaz, hesap oturumu, telefon hattı ve kullanıcı davranışıyla çapraz kontrol edilmelidir.

Yargıtay 8. Ceza Dairesi, e-posta hesabına erişim iddiasında sağlayıcı ve operatör kayıtlarının hangi ayrıntılarla araştırılması gerektiğini açıklamış; IP’nin birden fazla kişiye tahsis edildiği hâllerde port bilgisinin önemine dikkat çekmiştir:

Yargıtay 8. Ceza Dairesi, E. 2013/4668, K. 2014/9860, T. 16.04.2014: “IP adreslerinin yeterli olmadığı hallerde GSM şirketleri tarafından bir IP adresi, birden fazla kişiye PORT yapılarak verilebilmektedir. […] IP ve port numarası olmak üzere iki tane adres numarası gerekmekte […] port bilgisine ulaşıldığında, birden fazla kişiye verilen IP’nin, suçun işlendiği saatte kim tarafından kullanıldığının belirlenmesi mümkün olmaktadır.”

Bu karardaki teknik yöntem 2014 tarihli olsa da IP kaydının kişiye bağlanması için aranan verileri somutlaştırır. Olay tarihi, saat ve saat dilimiyle birlikte paylaşımlı adreslerde port bilgisi, sağlayıcı kaydı ve abonelik verisi eşleştirilir. Saklama süresi dolmuş bir kayıt bulunamıyorsa hesap oturumu, cihaz, hat ve ödeme hareketleri gibi diğer kaynakların zaman uyumu incelenir.

Yargıtay Ceza Genel Kurulu, belirli IP’den sisteme giriş görülmesine rağmen bağlantı süresi araştırılmadan TCK m.243 yönünden hüküm kurulmasını eksik bulmuştur:

Yargıtay Ceza Genel Kurulu, E. 2019/239, K. 2021/325, T. 01.07.2021: “Sanığın bilişim sistemine girip çıkması halinde atılı suçun yasal unsurlarının oluşmayacağı da dikkate alınarak […] bağlantı süresinin […] tespit edilip sonucuna göre hukuki durumunun değerlendirilmesi gerektiği gözetilmeden, eksik araştırmaya dayalı olarak hüküm kurulmasının usul ve kanuna aykırı olduğu…”

Bu karardaki suç tarihi, m.243/1’e “veya” ibaresinin eklendiği değişiklikten öncedir. Bugün yapılan nitelendirmede önce fiil tarihindeki kanun metni saptanır; ardından bağlantı süresi ve IP kaydı, isnat edilen suçun o tarihteki unsurlarıyla eşleştirilir. Böylece teknik kayıt, hem zaman yönünden hem de hangi kanuni hareketi kanıtladığı yönünden anlam kazanır.

Ceza Soruşturmasında Mağdur ve Şüpheli Yönünden Süreç Nasıl Ayrılır?

Mağdur veya şikâyetçi yönünden ilk ihtiyaç, olayın kronolojisinin ve erişilebilir delil kaynaklarının belirlenmesidir. Hesabın veya sistemin adı, kullanıcı kimliği, olay tarihi, güvenlik bildirimleri, para transferi, iletişim kurulan kişiler, cihazlar ve varsa şirket kayıtları açık bir zaman çizelgesinde toplanabilir. Bu çalışma, hukuki nitelendirmeyi peşinen kesinleştirmek için değil, soruşturmanın hangi kaynaklara yönelebileceğini göstermek içindir.

Şüpheli veya sanık yönünden teknik verinin kişiye aidiyeti, arama ve elkoymanın dayanağı, imaj ve kopya işlemleri, inceleme kapsamı, bilirkişi yöntemi ve alternatif kullanıcı ihtimalleri önem taşır. Aidiyet incelemesi; hesabı kullanabilen kişileri, cihaza fiziksel veya uzaktan erişimi, zaman uyumunu, işyeri yetkilerini ve ham kayıtların bütünlüğünü kapsar. Bu veriler, işlemin inkârının veya tek bir IP kaydının ötesinde teknik bir olay tablosu kurar.

Ceza soruşturması yürürken delil tespiti, sözleşmesel ihbar, iş sürekliliği ve kişisel veri bildirimi kendi süreleri içinde gündeme gelebilir. Her sürecin amacı ve yetkili mercii baştan ayrılır. Aynı verinin gereksiz kişilere dağıtılması ise soruşturma gizliliği veya kişisel veri ihlali yaratabilir. Koordinasyonun pratik hedefi, delili korurken yeni bir erişim veya yayma sorunu doğurmamaktır.

Şirketlerde Siber Olay ve Veri Sızıntısı Nasıl Yönetilir?

Bir şirket sistemindeki siber olay yalnız bilgi teknolojileri arızası değildir. Sistem erişilebilirliği, müşteri ve çalışan verileri, ticari sırlar, hizmet sözleşmeleri, sigorta, kamu bildirimleri, ceza soruşturması ve şirket yöneticilerinin gözetim görevi aynı olayda birleşebilir. Olayın çevrelenmesi sırasında log ve yedeklerin kaybolmaması; hukuki değerlendirme sırasında da teknik müdahalenin geciktirilmemesi gerekir.

19 Mart 2025’te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu, siber uzayda faaliyet yürüten veya hizmet sunan kamu kurumları, gerçek ve tüzel kişiler ile tüzel kişiliği olmayan kuruluşları geniş bir kapsamda düzenler. Kanun m.7, bilişim sistemleriyle hizmet sunan veya veri işleyenler bakımından tedbir ve bildirim görevleri öngörmektedir:

7545 Sayılı Siber Güvenlik Kanunu, m. 7/1-b: “Siber güvenliğe yönelik olarak […] mevzuatın öngördüğü tedbirleri almak, hizmet sundukları alanda tespit ettikleri zafiyet veya siber olayları gecikmeksizin Başkanlığa bildirmek.”

Bildirim yükümlülüğünün kapsamı; kuruluşun Kanun’daki konumu, tespit edilen zafiyet veya siber olay ve yürürlükteki ikincil düzenlemeler üzerinden belirlenir. Kanun m.16; bilgi ve belge vermeme, izinsiz faaliyet, sır saklama ihlali, sızdırılmış verilerin erişime açılması veya satılması, belirli siber saldırılar ve bazı yükümlülük ihlalleri için cezai ya da idari yaptırımlar içerir. Şirketin olay planında teknik çevreleme, hukuki nitelendirme, bildirim ve sözleşmesel iletişimden sorumlu birimler önceden tanımlanmalıdır.

Tedarikçi kaynaklı olaylarda sözleşme, sorumluluğun ilk haritasını verir. Güvenlik standardı, alt yüklenici kullanımı, bildirim süresi, denetim hakkı, log erişimi, veri iadesi, iş sürekliliği ve sorumluluk sınırı bu haritada okunur. Teknik kök nedenin giderilmesi müşteriye, kuruma veya sigortacıya karşı doğan bildirimleri ve zarar taleplerini sona erdirmez.

KVKK Kapsamında Veri İhlali ve İlgili Kişi Hakları Nelerdir?

Kişisel veri içeren bir sistemde yetkisiz erişim, yalnız TCK bakımından değil 6698 sayılı Kişisel Verilerin Korunması Kanunu yönünden de sonuç doğurabilir. Veri sorumlusunun görevi ihlal olduktan sonra açıklama yapmakla sınırlı değildir. Kanun m.12, hukuka aykırı işlemeyi ve erişimi önlemek, veriyi muhafaza etmek, gerekli denetimleri yapmak ve kanuni olmayan elde etmeyi bildirmek için teknik ve idari tedbir yükümlülükleri getirir:

6698 Sayılı Kişisel Verilerin Korunması Kanunu, m. 12/1 ve 5: “Veri sorumlusu; […] kişisel verilere hukuka aykırı olarak erişilmesini önlemek […] amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır. […] İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir.”

Olay incelemesinde etkilenen kişiler, veri kategorileri, erişimin başlangıcı ve sonu, verinin kopyalanıp kopyalanmadığı, alınan önlemler ve olası sonuçlar belirlenir. Bildirim içeriği ile teknik inceleme birbirinden kopuk hazırlanmamalıdır. Kesinleşmemiş varsayımlar olgu gibi sunulmamalı; yeni bilgi geldikçe değerlendirme güncellenmelidir.

İlgili kişi, KVKK m.11’deki haklar kapsamında veri sorumlusuna başvurabilir. Kanun m.13, veri sorumlusunun talebi en kısa sürede ve en geç otuz gün içinde sonuçlandırmasını öngörür. Veri sorumlusuna başvuru, Kurula şikâyet, ceza şikâyeti ve tazminat yolu aynı hukuki amacı taşımaz; görev, süre ve ispat konusu bakımından ayrılır. Kurumsal uyumun ayrıntıları şirketler için KVKK uyum süreci sayfasında ele alınmıştır.

İnternet İçeriği, Özel Hayat ve Kişilik Hakkı Nasıl Korunur?

İnternetteki eleştirel bir içeriğin hukuka aykırılığı; gerçeklik ve güncellik, ifade ve basın özgürlüğü, kamusal yarar, kişinin kamusal rolü, kullanılan dil, yayının kapsamı ve saldırının ağırlığı üzerinden incelenir. İhlal kişilik hakkına, özel hayata, kişisel veriye, ticari itibara, markaya veya telif hakkına yönelmişse başvurunun hukuki dayanağı da buna göre kurulur.

Türk Medeni Kanunu m.24 ve 25, kişilik hakkına hukuka aykırı saldırı karşısında saldırı tehlikesinin önlenmesi, sürmekte olan saldırıya son verilmesi ve etkileri devam eden saldırının hukuka aykırılığının tespiti gibi koruma yolları getirir. Türk Borçlar Kanunu m.58 kişilik hakkının zedelenmesine bağlı manevi tazminatı düzenler. Platform başvurusu, özel hukuk davası, ceza soruşturması veya veri koruma yolu somut yayının niteliğine göre seçilir.

5651 sayılı Kanun’un kişilik hakkı ihlaline ilişkin eski m.9’u güncel kanun metninde iptal durumundadır. Önceki yıllarda bu maddeye dayanan genel başvuru anlatımı artık güncel hukuk yolu olarak kurulamaz. Kanunun m.9/A hükmü özel hayatın gizliliğine ilişkin dar bir mekanizmadır; m.8 ise yalnız kanunda sayılan suçlar için uygulanır. Yayının içeriği önce doğru hukuki rejime yerleştirilmelidir.

Yayının arama sonuçlarındaki etkisi, içeriğin kaynağından çıkarılması ve arama motoruyla ilişkisinin kesilmesi de aynı işlem değildir. Unutulma hakkı değerlendirmesinde geçen süre, haber değeri, veri sahibinin rolü ve kamunun bilgi alma hakkı önem taşır. Ayrıntılı ölçütler unutulma hakkı sayfasında incelenmiştir.

Yazılım, E-Ticaret ve Teknoloji Sözleşmelerinde Hangi Sorunlar Çıkar?

Bilişim hukuku hizmeti ceza soruşturmalarıyla sınırlı değildir. Yazılım geliştirme, lisans, bakım, bulut hizmeti, e-ticaret altyapısı, veri işleme, siber güvenlik hizmeti ve teknoloji tedariki sözleşmeleri teknik performans ile hukuki sorumluluğu bir araya getirir. Projenin “çalışması” ile sözleşmede kararlaştırılan kabul kriterini karşılaması aynı şey olmayabilir.

Sözleşmede teslim kapsamı, kaynak kodu, dokümantasyon, fikrî hakların devri veya lisansı, üçüncü taraf bileşenler, açık kaynak yükümlülükleri, kişisel veri rolleri, bilgi güvenliği, hizmet seviyesi, değişiklik yönetimi, kabul testi, garanti, bakım ve fesih sonrası veri iadesi açık kurulmalıdır. Belirsiz “tüm haklar devredilmiştir” veya “sistem kesintisiz çalışacaktır” cümleleri; hangi eser, sürüm, ülke, süre ve kullanım biçiminin kastedildiğini açıklamayabilir.

Uyuşmazlığın ispat haritasını; e-posta yazışmaları, teklif, iş emri, sürüm kaydı, görev sistemi, kod deposu, test raporu, teslim tutanağı, fatura, servis seviyesi ve hata kayıtları oluşturur. Bu kayıtlar hangi sürümün teslim edildiğini, kabul kriterinin karşılanıp karşılanmadığını ve sorunun ne zaman bildirildiğini gösterebilir. Sistem verilerinin değiştirilmesi veya lisanssız yazılım kullanımı ceza ve fikrî mülkiyet sonuçları da doğurabilir; lisans ihlalinin özel ayrımları lisanssız yazılım kullanma suçu ve cezası yazısında açıklanmaktadır.

Bilişim Uyuşmazlığında Ceza, Tazminat ve Sözleşme Yolları Birlikte Yürür Mü?

Ceza soruşturması kamusal cezai sorumluluğu araştırır. Tazminat davasında zarar ve nedensellik bağı; sözleşme uyuşmazlığında kararlaştırılan edim; idari süreçte ise düzenleyici yükümlülük incelenir. Aynı olay bu yolların birkaçına konu olabilir, fakat her merci kendi hukuki sorusuna ve delil standardına göre ilerler.

Türk Borçlar Kanunu m.49, kusurlu ve hukuka aykırı fiille verilen zararın giderilmesini öngörür. Sözleşmesel sorumlulukta ise sözleşmenin kapsamı, borca aykırılık, kusur, zarar ve illiyet bağı incelenir. Ticari sır, kişisel veri veya soruşturma gizliliği içeren kayıtların başka süreçte kullanılması ayrıca hukuka uygun olmalıdır.

Şirket için sistem kesintisinin giderilmesi, müşteriye karşı hizmetin devamı, delilin korunması, sigorta bildirimi ve sorumlunun belirlenmesi aynı takvimde ilerleyebilir. Gerçek kişi bakımından hesap güvenliğinin yeniden sağlanması ile failin tespiti için kayıtların korunması arasında denge gerekir. Hukuki yol haritası, her dosyanın amacı, süresi, yetkili mercii ve delil ihtiyacına göre kurulmalıdır.

İstanbul’da Bilişim Hukuku Süreci Nasıl Planlanır?

İstanbul bağlantısı, ofisin konumundan önce görev ve yetki kurallarıyla anlam kazanır. Tarafların yerleşim yeri, suçun işlendiği veya sonucun gerçekleştiği yer, şirket merkezi, sözleşmedeki yetki ya da tahkim şartı ve ilgili idari kurum farklı mercileri işaret edebilir. Başka şehir veya ülkelerdeki sistemler de olaya dâhilse bu bağlantıların her biri ayrıca haritalanır.

İlk değerlendirmede olayın kronolojisi, taraf sıfatları, sistem ve hesaplar, mevcut deliller, devam eden zarar, bildirim veya şikâyet süreleri, yabancı platform veya hizmet sağlayıcı bağlantısı ve amaçlanan sonuç belirlenir. İkinci adımda teknik incelemenin kapsamı, ceza, özel hukuk ve idari yolların zamanlaması ile yetkili merci ortaya konur. Sözleşmedeki hukuk ve yetki kaydı, tarafların ve sistemin bulunduğu yer ve fiilin sonuç doğurduğu yer bu haritayı tamamlar.

AEY Legal’in Kartal’daki ofisi, Anadolu Yakası ve İstanbul genelindeki bilişim hukuku görüşmeleri için fiziksel erişim sağlar. Dosyanın niteliği elverdiğinde çevrim içi görüşme ve güvenli belge paylaşımı kullanılabilir. Görüşme öncesinde olayın kısa zaman çizelgesi ile mevcut belgelerin kapsamının belirlenmesi, hukuki incelemenin sınırlarını ve gerekiyorsa teknik uzman ihtiyacını daha açık hâle getirir.

Bilişim Avukatı ile Ceza Avukatı Arasında Ne Fark Vardır?

Bilişim suçu ceza hukukunun parçasıdır; bu nedenle ceza muhakemesi bilgisi zorunludur. Bilişim avukatının ayırt edici çalışma alanı, ceza hükümlerini dijital sistem, veri, hesap, log, yazılım ve platform yapısıyla birlikte değerlendirmesidir. Olay KVKK, sözleşme veya fikrî hak boyutu da taşıyorsa bu alanların koordinasyonu gerekir.

İstanbul Bilişim Suçu Avukatı Yalnız Mağdurları Mı Temsil Eder?

Hayır. Bilişim suçu dosyalarında mağdur ve şikâyetçi vekilliği yanında şüpheli veya sanık müdafiliği de yürütülebilir. Mağdur yönünden etkin soruşturma ve kayıt koruma; savunma yönünden delilin aidiyeti, elde edilme yöntemi, suçun unsurları ve alternatif açıklamalar farklı ağırlık taşır.

Sosyal Medya Hesabının Şifresini Bilmek Girişi Hukuka Uygun Kılar Mı?

Şifrenin bilinmesi, kullanım yetkisinin sürdüğünü göstermez. Sonucu; şifrenin nasıl öğrenildiği, hesabın kime ait olduğu, rızanın kapsamı, ilişki veya görevin devamı, girişin amacı ve sistemde yapılan işlemler belirler.

Ekran Görüntüsü Bilişim Suçu İçin Yeterli Delil Midir?

Ekran görüntüsü, görünen içeriğin önemli bir kaydıdır. Hesabın aidiyeti, verinin bütünlüğü ve fail bağlantısı için URL, tam yazışma, ham e-posta, oturum bilgisi, ödeme kaydı, cihaz verisi veya tanık anlatımı gerekebilir. Bu kaynakların zaman bakımından uyumu ispat değerini güçlendirir.

IP Adresinden Fail Kesin Olarak Bulunur Mu?

Hayır. İnceleme talebinde tarih, saat, saat dilimi ve gerekiyorsa port bilgisi doğru kurulmalı; operatör cevabı abonelik, cihaz ve hesap oturumuyla eşleştirilmelidir. Ortak ağ veya uzaktan erişim varsa bağlantı sahibinin yanında fiilî kullanıcı da araştırılır.

Bilişim Suçu Davası Ne Kadar Sürer?

Tek bir süre verilemez. Failin bilinirliği, platform veya operatör kayıtlarının erişilebilirliği, cihaz incelemesi, bilirkişi raporu, şüpheli sayısı, uluslararası adli yardımlaşma ve mahkemenin iş yükü süreyi etkiler. Soruşturma ile kovuşturma ayrı aşamalardır; her başvuru kamu davasına dönüşmez.

Siber Olayda Ceza Şikâyeti KVKK Bildiriminin Yerine Geçer Mi?

Hayır. Ceza şikâyeti fail ve suç sorumluluğuna, KVKK bildirimi veri sorumlusunun ihlal karşısındaki yükümlülüğüne yöneliktir. Siber Güvenlik Kanunu, sözleşme ve sektörel düzenlemeler de ayrı bildirimler doğurabilir. Olayın niteliğine göre süreçler aynı zaman çizelgesinde koordine edilir.

Bilişim Hukuku Görüşmesi İçin Hangi Bilgiler Gerekir?

Olayın tarih sıralaması, etkilenen hesap veya sistem, tarafların sıfatı, erişim yetkileri, güvenlik bildirimleri, yazışmalar, ödeme kayıtları, sözleşmeler ve mevcut teknik raporlar incelemenin başlangıç çerçevesini oluşturur. Belgelerin kapsamı ve paylaşım yöntemi, kişisel veri, ticari sır ve delil bütünlüğü gözetilerek belirlenir.

İlk görüşmede teknik hareket, taraf sıfatı, delilin kaynağı ve beklenen hukuki sonuç netleştirilir. AEY Legal ile iletişim kurulması hâlinde mevcut belgelerin kapsamı ve adli bilişim incelemesine ihtiyaç bulunup bulunmadığı da önceden belirlenebilir.

Av. Erkam Yılmaz

Avukat Abdullah Erkam Yılmaz, 10 yılı aşkın süredir iş hayatının içinde yer almakta, çeşitli girişimlere öncülük etmekte ve müvekkillerine iş dünyasının içinden gelen bir avukat olarak hukuki danışmanlık ve dava takibi hizmetleri sağlamaktadır. İstanbul 1 No'lu Barosu'na (Sicil No: 77061) bağlı olarak avukatlık faaliyetlerini yürütmekte olan Yılmaz, başta KVKK, Bilişim Hukuku, Fikri Mülkiyet Hukuku, Ticaret Hukuku, Marka Hukuku, Patent Hukuku, Telif Hukuku, Alan Adları Hukuku, Yabancılar Hukuku, Ceza Hukuku, İdare Hukuku, Sözleşmeler Hukuku olmak üzere hukukun tüm alanlarında etkin uyuşmazlık çözümü gerçekleştirmekte, müvekkillerinin hak ve menfaatlerini etkin bir şekilde korumak adına önleyici hukuki danışmanlık yapmakta, dava takibi ve uyum yönetimi işlemlerini gerçekleştirmektedir. İçerikler genel bilgilendirme amaçlıdır; hukuki danışmanlık, öneri veya teklif yerine geçmez. LinkedIn YouTube WhatsApp E-posta

Scan the code