Faaliyet Alanları
İstanbul Bilişim Avukatı
Bilişim hukuku, kişisel verilerin korunmasından bilişim sistemlerine yönelik suçlara, internet üzerinden işlenen hakaret ve kişilik hakkı ihlallerinden içeriğin çıkarılması taleplerine kadar geniş bir alanı kapsar. Kişisel verilerin işlenmesi 6698 sayılı Kişisel Verilerin Korunması Kanunu'na (KVKK) tabidir; veri sorumlularının aydınlatma yükümlülüğü, veri işleme şartları ve veri ihlali bildirim yükümlülüğü bu Kanun'da düzenlenir.
Bilişim sistemine hukuka aykırı girme, sistemi engelleme/bozma, verileri yok etme veya değiştirme gibi fiiller Türk Ceza Kanunu'nun bilişim alanındaki suçlar bölümünde (TCK m.243-245) düzenlenmiştir. İnternet yayınları nedeniyle kişilik hakkı ihlallerinde içerik çıkarma ve erişim engellemeyi düzenleyen 5651 sayılı Kanun'un 9. maddesi Anayasa Mahkemesi kararıyla iptal edilmiş ve iptal 10.10.2024'te yürürlüğe girmiştir; özel hayatın gizliliğinin ihlalinde ise aynı Kanun'un 9/A maddesindeki başvuru yolu devam etmektedir.
KVKK Uyum Süreçleri
Kişisel veri işleyen her işletmenin, işlediği verilerin envanterini çıkarması, aydınlatma metni hazırlaması, gerekiyorsa açık rıza alması ve veri güvenliği tedbirlerini uygulaması gerekir. Belirli ölçütleri aşan veri sorumlularının ayrıca Veri Sorumluları Sicili'ne (VERBİS) kaydolması zorunludur.
Veri Envanteri ve Aydınlatma Metni
Uyum sürecinin ilk adımı, işlenen kişisel verilerin türünü, işlenme amacını, saklama süresini ve aktarıldığı üçüncü kişileri gösteren bir envanter çıkarılmasıdır. Bu envantere dayanılarak, veri sahiplerine işlemenin amacı ve hakları konusunda bilgi veren aydınlatma metni hazırlanır ve ilgili kişilerin erişebileceği şekilde sunulur.
Açık Rıza Gerektiren Hâller
Kanunda sayılan diğer hukuki sebeplerden (sözleşmenin kurulması, kanuni yükümlülük, meşru menfaat gibi) biri bulunmuyorsa, kişisel verinin işlenmesi için ilgilinin özgür iradeyle, belirli bir konuya ilişkin ve bilgilendirilmiş açık rızasının alınması gerekir. Açık rıza, önceden hazırlanmış matbu metinlerle değil, ilgilinin gerçek seçimini yansıtacak şekilde alınmalıdır.
VERBİS Kaydı Zorunluluğu
Kişisel veri işleyen gerçek ve tüzel kişiler, veri işlemeye başlamadan önce Veri Sorumluları Sicili'ne (VERBİS) kaydolmak zorundadır; bu yükümlülüğe istisnaları Kişisel Verileri Koruma Kurulu belirler (KVKK m.16/2). Kurul'un güncel kararına göre yıllık çalışan sayısı 50'den az ve yıllık mali bilançosu 100 milyon TL'den az olanlar kayıttan muaftır; ana faaliyeti özel nitelikli veri işlemek olanlarda bu eşikler 10 çalışan ve 10 milyon TL'dir. Kayıt yükümlülüğünün yerine getirilmemesi, ayrı bir idari para cezası sebebidir.
Veri İhlali Bildirimi
Kişisel verilerin hukuka aykırı yollarla ele geçirildiğinin öğrenilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgili kişilere ve Kişisel Verileri Koruma Kurulu'na bildirir (KVKK m.12/5). Kurul, 24.01.2019 tarihli ve 2019/10 sayılı kararında bu sürenin Kurul'a bildirim için en geç 72 saat olarak anlaşılacağını belirtmiştir.
Kurul'a Bildirim Süresi ve İçeriği
Kanun bildirimin “en kısa sürede” yapılmasını ister (KVKK m.12/5); Kurul'un 2019/10 sayılı kararına göre Kurul'a bildirim, ihlalin öğrenilmesinden itibaren en geç 72 saat içinde yapılır; bildirimde ihlalin niteliği, etkilenen veri kategorileri ve kişi sayısı ile alınan veya alınması planlanan önlemler yer almalıdır. 72 saat içinde tüm bilgilerin netleşmemesi hâlinde bildirim aşamalı olarak tamamlanabilir.
İlgili Kişilere Bildirim
Kanun, ihlalin ilgili kişilere de bildirilmesini bir risk şartına bağlamadan ister (KVKK m.12/5); bildirimin etkilenen kişilere makul sürede ve anlaşılır bir dille yapılması gerekir. Bildirimde ilgili kişinin alabileceği koruyucu önlemler (şifre değişikliği gibi) hakkında bilgi verilmesi de önerilir.
Bildirim Yapılmamasının Sonuçları
Veri ihlalinin süresinde ve usulüne uygun bildirilmemesi, Kurul tarafından ayrı bir idari para cezası uygulanmasına yol açabilir; ayrıca ilgili kişilerin bilgilendirilmemesi, sonradan açılacak tazminat davalarında veri sorumlusunun kusurunun daha ağır değerlendirilmesine sebep olabilir.
Bilişim Suçlarında Savunma ve Şikâyet
Bilişim sistemine yetkisiz erişim, sistemi bozma, banka/kredi kartı bilgilerinin kötüye kullanılması gibi suçlarda hem şüpheli/sanık savunması hem de mağdur şikâyeti kapsamında hukuki destek verilir. Bu tür suçlarda dijital delillerin (log kayıtları, IP adresi, ekran görüntüsü) doğru biçimde toplanması ve sunulması belirleyicidir.
Bilişim Sistemine Yetkisiz Erişim Suçu
Bir bilişim sisteminin bütününe veya bir kısmına hukuka aykırı olarak girmek ve orada kalmaya devam etmek suç oluşturur (TCK m.243); sistemdeki verilerin bu erişim sonucunda yok olması veya değişmesi hâlinde ceza ağırlaştırılır. Suçun oluşması için verinin fiilen kopyalanması veya kullanılması şart değildir.
Banka veya Kredi Kartlarının Kötüye Kullanılması
Başkasına ait banka veya kredi kartını, sahibinin rızası olmaksızın kullanarak veya kullandırtarak kendisine ya da başkasına yarar sağlamak ayrı bir suç olarak düzenlenmiştir (TCK m.245). Mağdur, hem bankaya bildirimde bulunarak zararın önlenmesini hem de şikâyetçi olarak ceza sürecine dahil olmayı talep edebilir.
Dijital Delillerin Toplanması ve Sunulması
Bilişim suçlarında log kayıtları, IP adresi bilgileri, ekran görüntüleri ve mesajlaşma dökümleri gibi dijital deliller belirleyici öneme sahiptir; bu delillerin bütünlüğünün bozulmadan, mümkünse noter onaylı tespit veya bilirkişi raporuyla dosyaya kazandırılması gerekir. Usulüne uygun toplanmayan dijital deliller mahkemece dikkate alınmayabilir.
İnternette Kişilik Hakkı İhlalleri
Özel hayatın gizliliğini ihlal eden paylaşımlarda, içeriğin tam adresi (URL) ve ihlalin açıklamasıyla Siber Güvenlik Başkanlığına doğrudan başvurularak erişimin engellenmesi istenebilir; erişimin engellenmesini isteyen kişi, talebini yirmi dört saat içinde sulh ceza hâkiminin kararına sunar; hâkim kırk sekiz saat içinde karar verir (5651 m.9/A). Günlük erişimi bir milyonu aşan sosyal ağ sağlayıcılar bu kapsamdaki başvurulara en geç kırk sekiz saat içinde cevap vermekle yükümlüdür (Ek m.4/3). Hakaret ve iftira gibi kişilik hakkı ihlallerinde ise 5651 sayılı Kanun'un 9. maddesindeki yol, Anayasa Mahkemesi kararıyla 10.10.2024'ten itibaren yürürlükte değildir; bu ihlallerde ceza şikâyeti ile Türk Medeni Kanunu m.24-25'e dayanan dava (saldırının önlenmesi, sona erdirilmesi, hukuka aykırılığının tespiti) ve maddi-manevi tazminat yolları gündeme gelir.
Veri Sahibinin Hakları
KVKK, kişisel verisi işlenen herkese; verilerinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacına uygun kullanılıp kullanılmadığını öğrenme, eksik veya yanlış işlenmişse düzeltilmesini isteme ve kanunda öngörülen şartlarda silinmesini veya yok edilmesini isteme haklarını tanır (KVKK m.11). Bu haklar veri sorumlusuna yazılı olarak veya Kurul'un belirlediği yöntemlerle başvurularak kullanılır.
Elektronik Ticaret ve Mesafeli Sözleşmeler
İnternet üzerinden yapılan satışlarda tüketici, malı teslim aldığı tarihten itibaren on dört gün içinde herhangi bir gerekçe göstermeksizin ve cezai şart ödemeksizin sözleşmeden cayma hakkına sahiptir (Mesafeli Sözleşmeler Yönetmeliği). Satıcının ön bilgilendirme yükümlülüğünü yerine getirmemesi hâlinde bu süre uzayabilir. Bazı mal ve hizmetler (kişiye özel üretilenler, hızlı bozulanlar gibi) cayma hakkı kapsamı dışındadır.
KVKK Kapsamında Veri Sahibinin Hakları
| Hak | Açıklaması |
|---|---|
| Bilgi talep etme | Verilerinin işlenip işlenmediğini ve işlenme amacını öğrenme |
| Düzeltme isteme | Eksik veya yanlış işlenen verilerin düzeltilmesini isteme |
| Silme/yok etme isteme | Kanunda öngörülen şartların oluşması hâlinde verilerin silinmesini isteme |
| İtiraz etme | Otomatik sistemlerle analiz edilerek aleyhine bir sonuç çıkmasına itiraz etme |
Başlıca Bilişim Suçları
| Fiil | Kanuni Dayanak | Ceza Aralığı |
|---|---|---|
| Bilişim sistemine hukuka aykırı girme | TCK m.243 | 1 yıla kadar hapis veya adli para cezası |
| Sistemi engelleme, bozma, verileri yok etme/değiştirme | TCK m.244 | Sistemi engelleme/bozma 1 – 5 yıl; verileri bozma/değiştirme 6 ay – 3 yıl hapis |
| Banka veya kredi kartının kötüye kullanılması | TCK m.245 | 3 – 6 yıl hapis ve adli para cezası; sahte kart kullanımında 4 – 8 yıl |
| Bilişim sistemleri kullanılarak hırsızlık (nitelikli hâl) | TCK m.142/2-e | 5 – 10 yıl hapis |
Bu Alanda Yürütülen İşler
- KVKK uyum süreçlerinin yürütülmesi ve aydınlatma metinlerinin hazırlanması
- Veri ihlali bildirimleri ve Kişisel Verileri Koruma Kurulu süreçleri
- Bilişim suçlarında şikâyet ve savunma (sisteme girme, veri bozma vb.)
- İnternet yayınları nedeniyle kişilik hakkı ihlallerinde içerik çıkarma ve erişim engelleme talepleri
- Sosyal medya hesap ihlalleri ve dijital dolandırıcılık mağduriyetlerinde hukuki destek
- Elektronik ticaret ve mesafeli sözleşmelerde hukuki danışmanlık
- Siber saldırı ve veri hırsızlığı sonrası hukuki süreç yönetimi
Sık Sorulan Sorular
KVKK kapsamında veri ihlali bildirimi ne zaman yapılmalıdır?
Kanuna göre veri sorumlusu, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde bunu en kısa sürede ilgili kişilere ve Kurul'a bildirir (KVKK m.12/5). Kurul'un 2019/10 sayılı kararına göre Kurul'a bildirim için bu süre en geç 72 saattir.
İnternette hakkımda yapılan paylaşımın kaldırılmasını nasıl isteyebilirim?
Özel hayatınızı ihlal eden içerikler için Siber Güvenlik Başkanlığına başvurularak erişimin engellenmesi istenebilir; talep 24 saat içinde sulh ceza hâkimine sunulur (5651 m.9/A). Hakaret gibi kişilik hakkı ihlallerinde içerik çıkarmayı düzenleyen 5651 m.9, Anayasa Mahkemesi kararıyla 10.10.2024'ten itibaren yürürlükte değildir; bu durumda ceza şikâyeti ve Türk Medeni Kanunu m.24-25'e dayanan dava ile tazminat yolları değerlendirilir.
Sosyal medya hesabımın ele geçirilmesi hangi suçu oluşturur?
Bir sosyal medya hesabına yetkisiz erişim, bilişim sistemine hukuka aykırı girme suçunu (TCK m.243) oluşturabilir; hesap üzerinden mal varlığına yönelik bir dolandırıcılık yapılmışsa nitelikli dolandırıcılık hükümleri de (TCK m.158/1-f) gündeme gelebilir.
İşyerimde KVKK uyumu için hangi adımlar gereklidir?
Öncelikle işlenen kişisel verilerin envanteri çıkarılmalı, aydınlatma metni ve gerekiyorsa açık rıza metinleri hazırlanmalı, veri güvenliği tedbirleri alınmalı ve Veri Sorumluları Sicili'ne (VERBİS) kayıt yükümlülüğü varsa yerine getirilmelidir. Süreç işletmenin büyüklüğüne ve işlediği veri türüne göre değişir.
Bir şirketten kişisel verilerimin silinmesini nasıl isteyebilirim?
KVKK m.11 uyarınca veri sorumlusuna yazılı olarak ya da Kurul'un belirlediği diğer yöntemlerle başvurarak verilerinizin silinmesini talep edebilirsiniz. Veri sorumlusu, talebi en geç otuz gün içinde sonuçlandırmak zorundadır; olumsuz cevap verilir veya süresinde cevap verilmezse Kişisel Verileri Koruma Kurulu'na şikâyette bulunulabilir.
Online alışverişte cayma hakkı ne kadar sürede kullanılabilir?
Tüketici, malı teslim aldığı tarihten itibaren on dört gün içinde herhangi bir gerekçe göstermeksizin sözleşmeden cayabilir. Satıcının ön bilgilendirme yükümlülüğünü yerine getirmediği hâllerde bu süre uzayabilir. Kişiye özel üretilen ürünler ve çabuk bozulan mallar gibi bazı hâller cayma hakkı kapsamı dışındadır.
