Kişisel Verilerin Hukuka Aykırı Ele Geçirilmesi Hangi Durumlarda Suç Oluşturur?

Dijital sistemlerde tutulan kişisel veri miktarı arttıkça, bu verilere yetkisiz erişim ve verilerin üçüncü kişilere aktarılması ceza soruşturmalarında daha sık gündeme geliyor.

Müşteri listeleri, telefon rehberleri, banka bilgileri, sağlık kayıtları, kullanıcı hesapları ve şirket veri tabanları farklı yöntemlerle ele geçirilebiliyor. Türk Ceza Kanunu’nun 136. maddesi, kişisel verilerin hukuka aykırı biçimde bir başkasına verilmesini, yayılmasını veya ele geçirilmesini suç olarak düzenliyor.

Günümüzde kişisel verilerin önemli bir bölümü fiziksel evraklarda değil; telefonlarda, bilgisayarlarda, şirket sunucularında, bulut sistemlerinde ve çevrim içi platformlarda tutuluyor. Bu değişim, kişisel verilere karşı işlenen suçların yapısını da önemli ölçüde değiştirdi.

Bir şirket çalışanının müşteri veri tabanını kopyalaması, eski çalışanın ayrılmadan önce şirket kayıtlarını kişisel hesabına aktarması, bir kişinin başka birinin telefonundaki rehber veya mesajlara erişmesi ya da sağlık ve banka bilgilerinin üçüncü kişilere gönderilmesi farklı hukuki değerlendirmelere konu olabiliyor.

Ceza hukuku, bilişim suçları ve dijital delillere ilişkin çalışmaların yer aldığı safsoz.av.tr kapsamında da kişisel veri suçlarının yalnızca verinin kimde bulunduğuna bakılarak değerlendirilemeyeceğine dikkat çekiliyor. Veriye hangi yöntemle ulaşıldığı, kişinin erişim yetkisinin bulunup bulunmadığı, bu yetkinin sınırları ve verinin sonradan nasıl kullanıldığı ceza sorumluluğunun belirlenmesinde önem taşıyor.

Kişisel Veri Kavramı Hangi Bilgileri Kapsıyor?

Kişisel veri denildiğinde çoğu kişinin aklına ad, soyad, adres veya Türkiye Cumhuriyeti kimlik numarası geliyor. Oysa kişisel veri kavramı çok daha geniş bir alanı kapsıyor.

Bir gerçek kişiyi doğrudan veya dolaylı olarak belirlenebilir hale getiren bilgiler kişisel veri niteliği taşıyabilir. Telefon numarası, e-posta adresi, banka hesabı bilgileri, müşteri kayıtları, konum bilgileri, araç plakası, kullanıcı hesabı bilgileri, IP kayıtları ve kişinin ekonomik veya mesleki durumuna ilişkin çeşitli bilgiler bu kapsamda değerlendirilebilir.

Bir bilginin tek başına kişinin adını içermemesi, onun kişisel veri niteliğini mutlaka ortadan kaldırmaz. Farklı bilgilerin bir araya getirilmesi sonucunda belirli bir kişinin tespit edilebilmesi de önemlidir.

Bu nedenle kişisel veri suçları değerlendirilirken öncelikle elde edilen veya paylaşılan bilginin ne olduğu ve gerçek bir kişiyle ilişkilendirilebilir olup olmadığı belirlenmelidir.

TCK 136 Hangi Fiilleri Suç Olarak Düzenliyor?

Türk Ceza Kanunu’nun 136. maddesinde kişisel verileri hukuka aykırı olarak bir başkasına verme, yayma veya ele geçirme fiilleri düzenleniyor.

Verme, kişisel verinin belirli bir başka kişinin erişimine sunulması biçiminde gerçekleşebilir. Yayma ise verinin daha geniş veya belirsiz bir kişi grubuna ulaştırılmasını kapsayabilir.

Ele geçirme bakımından ise kişinin hukuken yetkili olmadığı kişisel veriyi elde etmesi önem taşır. Bunun mutlaka gelişmiş teknik yöntemlerle veya bir bilgisayar sistemine sızılarak gerçekleştirilmesi gerekmez.

Bir dosyanın taşınabilir belleğe kopyalanması, e-posta yoluyla gönderilmesi, telefon içerisindeki verilerin alınması veya kurumsal veri tabanından dışarı aktarılması da olayın özelliklerine göre değerlendirmeye konu olabilir.

TCK 136 kapsamında öngörülen temel yaptırım iki yıldan dört yıla kadar hapis cezasıdır. Bunun yanında fiilin belirli nitelikli haller altında gerçekleştirilmesi halinde cezanın artırılması gündeme gelebilir.

Bir Veriye Erişim Yetkisinin Bulunması Her Türlü Kullanımı Hukuka Uygun Hale Getirir mi?

Hayır. Uygulamadaki en önemli ayrımlardan biri tam olarak burada ortaya çıkıyor.

Bir şirket çalışanının görevi gereği müşteri kayıtlarına erişebilmesi mümkündür. Hastane çalışanı hasta kayıtlarını, banka çalışanı müşteri bilgilerini veya insan kaynakları personeli çalışanların kişisel bilgilerini işinin gereği olarak görebilir.

Ancak belirli bir amaç için tanınan erişim yetkisi, verinin başka amaçlarla kullanılmasına sınırsız izin vermez.

Örneğin müşterilere hizmet vermek amacıyla şirket veri tabanına erişebilen bir çalışanın aynı kayıtları kendi kişisel cihazına aktarması veya yeni çalışacağı şirkete götürmesi farklı bir hukuki durum yaratabilir.

Burada “sisteme girmeye yetkisi var mıydı?” sorusu tek başına yeterli değildir. Erişimin hangi amaçla verildiği, kişinin veriyi hangi nedenle aldığı ve daha sonra nasıl kullandığı da belirlenmelidir.

Şirket Müşteri Listesinin Kopyalanması Suç Oluşturabilir mi?

Şirket çalışanlarının veya eski çalışanların müşteri listelerini kopyalaması, kişisel veri suçlarının ticari hayatla en sık kesiştiği örneklerden biridir.

Müşteri listesi yalnızca şirket açısından ekonomik değeri bulunan ticari bir veri olmayabilir. Listede gerçek kişilerin adları, telefon numaraları, e-posta adresleri, alışveriş geçmişleri veya başka kişisel bilgiler bulunabilir.

Çalışanın görev sırasında bu listeye erişebiliyor olması, iş ilişkisinin sona ermesi sırasında dosyayı kişisel bilgisayarına aktarmasını otomatik olarak hukuka uygun hale getirmez.

Bu tür dosyalarda olay çoğu zaman dijital inceleme yoluyla aydınlatılmaya çalışılır. Dosyanın ne zaman kopyalandığı, hangi kullanıcı hesabının kullanıldığı, harici bellek bağlanıp bağlanmadığı, e-posta veya bulut sistemleri üzerinden transfer yapılıp yapılmadığı araştırılabilir.

Özellikle şirket veri tabanlarının binlerce veya yüz binlerce kişiye ilişkin kayıt içermesi, olayın kapsamını oldukça genişletebilir.

Eski Çalışanın Verileri Yeni İşyerine Götürmesi Nasıl Değerlendirilir?

Bir çalışanın işten ayrıldıktan sonra eski işverenine ait müşteri veya kullanıcı verilerini yeni çalıştığı şirkette kullanması farklı hukuk alanlarını aynı anda ilgilendirebilir.

Olayın özelliklerine göre iş hukuku, ticaret hukuku, haksız rekabet hükümleri ve kişisel verilerin korunmasına ilişkin düzenlemeler gündeme gelebileceği gibi ceza hukuku bakımından da inceleme yapılabilir.

Ceza soruşturmasında çalışanın ilgili verileri görev süresinde hukuka uygun olarak görmüş olması ile verileri daha sonra kişisel amaçlarla kullanmak üzere kopyalaması birbirinden ayrılmalıdır.

Ayrıca elde edilen listenin gerçekten şikâyetçi şirkete ait olup olmadığı, başka hukuka uygun kaynaklardan aynı bilgilere ulaşılmasının mümkün olup olmadığı ve dosyanın hangi tarihte oluşturulduğu da önem taşıyabilir.

Telefon Rehberi Kişisel Veri Sayılır mı?

Cep telefonlarındaki rehber kayıtları çoğu zaman isim, telefon numarası, e-posta adresi, şirket bilgisi veya başka tanımlayıcı veriler içerir.

Başkasına ait telefonun rehberini izinsiz biçimde kopyalamak veya bu kayıtları üçüncü kişilere aktarmak olayın özelliklerine göre kişisel verilerle ilgili ceza hükümlerini gündeme getirebilir.

Ancak telefon içerisinde bulunan her bilginin aynı hukuki kategoriye girdiği düşünülmemelidir.

Mesajlaşma içerikleri haberleşmenin gizliliğine, kişinin mahrem yaşamına ilişkin fotoğraf veya videolar özel hayatın gizliliğine, belirli kimlik ve iletişim bilgileri ise kişisel verilere ilişkin hükümler kapsamında farklı biçimde değerlendirilebilir.

Bu nedenle telefon incelemelerinde hangi verinin elde edildiğinin doğru biçimde belirlenmesi, uygulanacak suç tipinin tespitinde önemlidir.

Sosyal Medyada Kişisel Bilgilerin Paylaşılması TCK 136 Kapsamına Girebilir mi?

Sosyal medya platformları kişisel bilgilerin çok kısa sürede geniş bir kitleye ulaşmasına imkân veriyor.

Bir kişinin telefon numarasının, adres bilgilerinin, kimlik bilgilerinin veya başka kişisel verilerinin hukuki dayanak bulunmadan yayımlanması, olayın niteliğine göre TCK 136 kapsamında değerlendirilebilir.

Paylaşımın kısa süre sonra silinmesi de içeriğin hiç yayımlanmadığı anlamına gelmez. Başka kullanıcıların ekran görüntüleri, platform kayıtları veya cihaz incelemeleri daha önce yayımlanan verinin tespit edilmesini sağlayabilir.

Bununla birlikte sosyal medyada görülen her kişisel bilginin paylaşılması otomatik olarak suç oluşturmaz. Verinin daha önce hangi kapsamda açıklandığı, paylaşımın amacı, hukuka uygunluk nedenleri ve somut olayın diğer özellikleri birlikte değerlendirilmelidir.

İnternette Herkesin Görebildiği Bilgiler Serbestçe Kullanılabilir mi?

Bir bilginin internet ortamında açık biçimde bulunabilmesi, o bilginin kişisel veri niteliğini mutlaka ortadan kaldırmaz.

Örneğin bir kişinin mesleki telefon numarasını veya e-posta adresini internet sitesinde yayımlaması mümkündür. Ancak aynı bilgilerin büyük bir veri tabanında farklı amaçlarla toplanması, başka bilgilerle eşleştirilmesi veya kişinin makul olarak öngörmediği amaçlarla kullanılması ayrıca değerlendirme gerektirebilir.

Diğer taraftan açık kaynaklardan bilgi toplanmasının her durumda ceza suçu oluşturduğunu söylemek de doğru değildir.

Hukuki değerlendirme verinin niteliği, elde edildiği yöntem, kullanım amacı ve ilgili kişinin bilgiyi hangi kapsamda kamuya açıkladığı dikkate alınarak yapılmalıdır.

E-Posta Yoluyla Veri Aktarımı Nasıl Tespit Edilebilir?

Kurumsal veri ihlallerinde kişisel verilerin şirket dışına çıkarılmasında e-posta sistemlerinin kullanıldığı olaylarla karşılaşılabiliyor.

Bir çalışanın müşteri listesini, personel kayıtlarını veya başka dosyaları kişisel e-posta adresine göndermesi sunucu ve e-posta kayıtlarında iz bırakabilir.

Kurumsal sistemler gönderilen mesajın zamanı, gönderen hesabı, alıcısı ve eklenen dosyalar hakkında teknik kayıtlar tutabilir.

Ancak kayıtların bulunması halinde bile mesajı gerçekten kimin gönderdiği ayrıca değerlendirilmelidir. Hesabın başka kişiler tarafından kullanılıp kullanılmadığı, işlemin hangi cihaz üzerinden yapıldığı ve giriş kayıtları gibi veriler önem taşıyabilir.

USB Bellek ile Veri Kopyalanması Ortaya Çıkarılabilir mi?

Şirket içerisindeki verilerin taşınabilir belleklere kopyalanması da uygulamada karşılaşılan yöntemlerden biridir.

Bilgisayar sistemlerinde USB cihazların ne zaman bağlandığına ilişkin kayıtlar bulunabilir. Belirli olaylarda kullanılan cihazın seri numarası veya sisteme bağlandığı tarih ve saat gibi bilgiler teknik incelemeyle elde edilebilir.

Ancak yalnızca USB belleğin bilgisayara takıldığının tespit edilmesi, hangi dosyaların kopyalandığını tek başına göstermeyebilir.

Dosya sistemi kayıtları, erişim zamanları ve diğer dijital izler birlikte incelenerek aktarımın gerçekleşip gerçekleşmediğinin belirlenmesi gerekebilir.

Bulut Depolama Sistemleri Veri İhlallerinde Nasıl Kullanılabiliyor?

Verilerin şirket dışına çıkarılması için fiziksel bir depolama cihazının kullanılması zorunlu değil.

Bulut depolama servisleri üzerinden büyük miktarda veri kısa sürede başka hesaplara aktarılabilir. Bu nedenle kurumsal bilgisayar veya telefon incelemelerinde bulut servislerine ilişkin uygulamalar, tarayıcı geçmişleri ve senkronizasyon kayıtları önem taşıyabilir.

Verinin buluta yüklenmesi halinde kullanılan hesabın kime ait olduğu ve aktarımın hangi cihazdan gerçekleştirildiği ayrıca belirlenmelidir.

Dijital sistemlerin çok katmanlı yapısı nedeniyle tek bir teknik kayda dayanılarak sonuç çıkarılması bazı dosyalarda yanıltıcı olabilir.

Veriyi Ele Geçirmek ile Bilişim Sistemine Yetkisiz Girmek Aynı Şey mi?

Hayır. Bir bilişim sistemine yetkisiz erişim ile sistem içerisindeki kişisel verilerin hukuka aykırı biçimde ele geçirilmesi farklı suç tiplerini gündeme getirebilir.

Bir kişi başka birinin hesabına veya bilgisayar sistemine izinsiz biçimde girebilir ancak herhangi bir kişisel veriyi ele geçirmeyebilir.

Buna karşılık kişinin sisteme giriş yetkisi bulunmasına rağmen belirli verileri görev amacı dışında kopyalaması da mümkündür.

Bu nedenle bilişim suçlarında teknik hareketlerin birbirinden ayrılması gerekir. Sisteme giriş, sistem içerisinde kalma, dosyaya erişme, veriyi kopyalama ve veriyi üçüncü kişiye gönderme farklı fiillerdir.

Aynı olay içerisinde birden fazla suç tipinin tartışılması da mümkün olabilir.

TCK 135 ile TCK 136 Arasındaki Temel Fark Nedir?

Kişisel verilerle ilgili ceza hükümleri yalnızca TCK 136’dan ibaret değildir.

TCK 135, kişisel verilerin hukuka aykırı olarak kaydedilmesini düzenlerken TCK 136 kişisel verilerin hukuka aykırı biçimde bir başkasına verilmesi, yayılması veya ele geçirilmesine ilişkindir.

Dolayısıyla aynı veriye ilişkin farklı hareketler farklı suç tiplerinin değerlendirilmesini gerektirebilir.

Bir kişinin daha önce mevcut olmayan bir kişisel veri kaydı oluşturması ile mevcut veriyi üçüncü kişiye göndermesi hukuken aynı fiil değildir.

Somut olayda verinin hangi aşamada, nasıl elde edildiği ve daha sonra ne yapıldığının belirlenmesi gerekir.

Özel Hayatın Gizliliğinin İhlali ile Kişisel Veri Suçları Nasıl Ayrılır?

Özel hayatın gizliliği ile kişisel verilerin korunması birbiriyle yakın ilişkiye sahip olsa da aynı hukuki kavram değildir.

Kişinin kimlik, adres, telefon veya çeşitli hesap bilgileri kişisel veri niteliğinde olabilir. Kişinin mahrem yaşam alanına ilişkin görüntüler veya özel yaşamının gizli kalması gereken bölümleri ise özel hayatın gizliliğinin ihlali açısından değerlendirmeye konu olabilir.

Özellikle fotoğraf, video ve ses kayıtlarının bulunduğu dosyalarda bu ayrım önem kazanır.

Bir görüntünün yalnızca kişiyi tanımlayan sıradan bir fotoğraf olması ile kişinin özel yaşamını ortaya koyan mahrem bir görüntü olması aynı hukuki sonuca götürmeyebilir.

Haberleşme İçeriklerinin Paylaşılması TCK 136 Kapsamında mı?

WhatsApp, SMS, e-posta veya diğer iletişim araçları üzerinden gerçekleştirilen yazışmalar içerisinde kişisel veriler bulunabilir.

Ancak iki kişi arasındaki haberleşmenin içeriğinin üçüncü kişilere açıklanması halinde yalnızca kişisel veri hükümlerine bakılması her zaman yeterli değildir.

Haberleşmenin gizliliğini koruyan ceza hükümleri ayrıca gündeme gelebilir.

Bu nedenle bir mesaj ekran görüntüsünün yayımlanması durumunda içeriğin niteliği, tarafları ve paylaşımın kapsamı incelenerek hangi hukuki değerin ihlal edildiği belirlenmelidir.

Kişisel Verilerin Para Karşılığında Satılması Şart mı?

TCK 136 kapsamındaki suçun oluşması için kişisel veriyi veren veya yayan kişinin mutlaka ekonomik kazanç sağlaması gerekmez.

Veriler para karşılığı satılabileceği gibi kişisel husumet, rekabet, merak veya başka nedenlerle ücretsiz biçimde üçüncü kişilere de aktarılabilir.

Ekonomik menfaat suçun temel unsurunu oluşturmasa da verinin ticari amaçla satılması olayın niteliğini ve failin hareketlerinin amacını ortaya koyan önemli bir delil olabilir.

Özellikle büyük müşteri veri tabanlarının rakip işletmelere satıldığı iddialarında hem verinin kaynağı hem de para hareketleri birlikte incelenebilir.

Sağlık Verilerinin Ele Geçirilmesi Neden Özellikle Önemli?

Sağlık kayıtları kişilerin en hassas bilgilerinden bazılarını içeriyor.

Tanı, tedavi geçmişi, kullanılan ilaçlar, laboratuvar sonuçları ve benzeri bilgiler kişinin özel yaşamına ilişkin son derece önemli veriler olabilir.

Hastane veya sağlık kuruluşlarında çalışan kişilerin görev gereği bu kayıtlara erişebilmesi, verilerin kişisel amaçlarla görüntülenmesine veya başka kişilere aktarılmasına izin vermez.

Bu nedenle sağlık sistemi kayıtlarında hangi kullanıcının hangi hasta dosyasına hangi tarihte eriştiğinin tutulması, olası ihlallerin araştırılmasında önemli hale geliyor.

Banka ve Finans Bilgilerinin Ele Geçirilmesi Nasıl Değerlendirilir?

Banka hesaplarına ve finansal işlemlere ilişkin bilgiler de kişisel veriler bakımından önemli bir alan oluşturuyor.

Hesap bakiyesi, para transferleri, kredi bilgileri ve diğer finansal kayıtlar kişinin ekonomik yaşamına ilişkin ayrıntılı bilgiler içerebilir.

Banka çalışanının görevi gereği bu bilgilere erişebiliyor olması, merak amacıyla başka müşterilerin hesaplarını inceleyebileceği veya kayıtları üçüncü kişilere aktarabileceği anlamına gelmez.

Bu tür dosyalarda bankanın erişim kayıtları ve kullanıcı logları hangi personelin hangi hesap üzerinde işlem veya sorgulama yaptığının belirlenmesinde kullanılabilir.

Kamu Görevlisinin Yetkisini Kötüye Kullanması Cezayı Etkiler mi?

Kişisel verilere ilişkin suçların kamu görevlisi tarafından görevin verdiği yetki kötüye kullanılmak suretiyle gerçekleştirilmesi halinde nitelikli hal gündeme gelebilir.

Kamu kurumlarının sistemlerinde vatandaşlara ilişkin çok sayıda kayıt bulunuyor ve belirli görevliler bu bilgilere görevleri nedeniyle erişebiliyor.

Yetkinin kişisel amaçlarla kullanılması veya verilerin yetkisiz kişilere aktarılması durumunda TCK 137 kapsamında cezanın artırılması değerlendirilebilir.

Bu soruşturmalarda kullanıcı hesabı, erişim zamanı, sorgulanan kayıt ve terminal bilgileri gibi teknik veriler olayın aydınlatılmasında önemli rol oynayabilir.

Meslek veya Sanatın Sağladığı Kolaylıktan Yararlanılması Ne Anlama Geliyor?

Kanun yalnızca kamu görevlilerine ilişkin nitelikli hali düzenlemiyor. Belirli bir meslek veya sanatın sağladığı kolaylıktan yararlanılarak suçun işlenmesi de cezanın artırılmasına neden olabilir.

Kişinin mesleği nedeniyle normalde ulaşamayacağı verilere erişebilmesi ve bu imkânı hukuka aykırı biçimde kullanması burada önem kazanır.

Sağlık, finans, iletişim ve bilgi teknolojileri gibi yoğun miktarda kişisel veri işlenen sektörlerde çalışanların erişim yetkilerinin sınırlarının açık biçimde belirlenmesi bu nedenle büyük önem taşır.

Kişisel Verilerin Hukuka Aykırı Ele Geçirilmesi Nasıl İspatlanabilir?

TCK 136 soruşturmalarında dijital deliller çoğu zaman dosyanın en önemli bölümünü oluşturur.

Bilgisayar ve telefon imajları, sunucu kayıtları, e-posta logları, dosya erişim geçmişleri, harici cihaz kayıtları ve bulut hareketleri verinin nasıl elde edildiğinin belirlenmesine yardımcı olabilir.

kişisel verilerin hukuka aykırı ele geçirilmesi iddiasının bulunduğu olaylarda yalnızca verinin şüpheli kişinin cihazında bulunması her zaman yeterli değildir. Verinin kaynağı ve hangi yöntemle elde edildiğinin de belirlenmesi gerekir.

Örneğin aynı müşteri listesinin farklı ve hukuka uygun kaynaklardan elde edilmesi mümkünse, dosyanın kişinin bilgisayarında bulunması verinin mutlaka şikâyetçi şirketin veri tabanından alındığını tek başına göstermeyebilir.

Dosyanın metadata bilgileri, oluşturulma ve değiştirilme zamanları, sistem kayıtları ve diğer teknik izler bu noktada önem taşıyabilir.

Hash Değeri Dijital Delillerde Ne İşe Yarar?

Dijital materyallerin bütünlüğünün korunması ceza soruşturmalarında önem taşıyor.

Hash değeri, belirli bir dijital verinin inceleme sürecinde değişip değişmediğinin kontrol edilmesine yardımcı olan teknik araçlardan biridir.

Ancak hash değerinin eşleşmesi, verinin hangi kişi tarafından oluşturulduğunu veya verinin hukuka aykırı biçimde elde edilip edilmediğini tek başına göstermez.

Hash esas olarak incelenen dijital materyalin bütünlüğüyle ilgili bir değerlendirme imkânı sağlar.

Bu nedenle teknik kavramların ispat güçlerinin sınırları doğru biçimde anlaşılmalıdır.

Bir Dosyanın Bilgisayarda Bulunması Faili Göstermeye Yeter mi?

Bilgisayar veya telefonda belirli bir dosyanın bulunması önemli bir teknik bulgu olabilir. Ancak dosyanın oraya nasıl geldiğinin ayrıca araştırılması gerekebilir.

Dosya kullanıcı tarafından manuel olarak kaydedilmiş olabileceği gibi otomatik senkronizasyon, e-posta eki, paylaşımlı klasör veya başka teknik süreçler nedeniyle de cihazda bulunabilir.

Birden fazla kişinin kullandığı bilgisayarlarda kullanıcı hesapları ve oturum kayıtları ayrıca önem kazanır.

Bu nedenle dijital delilden doğrudan kişi ve kast sonucuna geçilmeden önce teknik bağın kurulması gerekir.

İşveren Çalışanın Bilgisayarını İnceleyebilir mi?

Şirket verilerinin dışarı çıkarıldığı şüphesi ortaya çıktığında işverenler çalışanlara tahsis edilen bilgisayar ve sistemlerde inceleme ihtiyacı duyabilir.

Bununla birlikte cihazın işverene ait olması, çalışanla ilgili her türlü bilginin sınırsız biçimde incelenebileceği anlamına gelmez.

İşyerindeki bilişim sistemi kullanım politikaları, çalışanlara yapılan bilgilendirmeler, incelemenin amacı ve kapsamı değerlendirmede önem taşıyabilir.

Özellikle daha sonra ceza soruşturmasında kullanılabilecek teknik deliller elde edilecekse incelemenin hangi yöntemle yapıldığı ve verinin bütünlüğünün nasıl korunduğu kayıt altına alınmalıdır.

Her Veri Sızıntısı TCK 136 Suçunu Oluşturur mu?

Hayır. Bir şirket sistemindeki kişisel verilerin internete sızması, tek başına mutlaka belirli bir kişinin TCK 136 kapsamında suç işlediği anlamına gelmez.

Sistem açığı, hatalı yapılandırma, güvenlik zafiyeti veya insan hatası nedeniyle verilerin yetkisiz kişilerin erişimine açılması mümkündür.

Ceza sorumluluğunun doğabilmesi için somut kişinin eylemi, kastı ve suç tipinin diğer unsurları ayrıca belirlenmelidir.

Aynı veri ihlali idari yaptırım, tazminat sorumluluğu ve ceza soruşturması gibi farklı hukuki süreçlere konu olabilir. Ancak bu süreçlerin her biri kendi şartları içerisinde değerlendirilir.

Kurumsal Veri İhlallerinde Şirketlerin İlk Yapması Gereken Nedir?

Bir şirket müşteri veya çalışan verilerinin hukuka aykırı biçimde dışarı çıkarıldığından şüphelendiğinde dijital izlerin korunması önem taşır.

Bilgisayarın formatlanması, kullanıcı hesabının tamamen silinmesi veya kayıtların üzerine yeni veriler yazılması ileride yapılacak teknik incelemeyi zorlaştırabilir.

Sunucu logları, e-posta kayıtları, erişim hareketleri ve ilgili cihazların kontrollü biçimde korunması olayın daha sonra yeniden incelenebilmesi bakımından önemlidir.

Teknik inceleme yapılmadan önce hangi sistemlerin olayla bağlantılı olduğunun belirlenmesi ve delillerin bütünlüğünün korunması, soruşturmanın ilerleyen aşamalarında yaşanabilecek tartışmaları azaltabilir.

Kişisel Veri Suçlarında Teknik İnceleme Neden Giderek Daha Önemli?

Kişisel veri suçlarının önemli bir bölümü artık tamamen dijital ortamda gerçekleşiyor.

Bir şirketin yıllar içerisinde oluşturduğu çok büyük bir müşteri veri tabanı dakikalar içerisinde farklı bir sisteme aktarılabilir. Aynı şekilde binlerce kişinin bilgisi e-posta, bulut depolama veya harici cihaz kullanılarak başka bir yere taşınabilir.

Dijital sistemlerin bir başka özelliği ise bu işlemlerin teknik iz bırakabilmesidir.

Dosya hareketleri, kullanıcı girişleri, erişim zamanları, cihaz bağlantıları ve ağ kayıtları olayın geçmişinin yeniden oluşturulmasına yardımcı olabilir.

Bu nedenle kişisel veri suçlarının soruşturulması klasik tanık ve belge incelemesinin ötesinde teknik uzmanlık gerektirebilir.

Kişisel Veri Dosyalarında Hukuki ve Teknik Değerlendirme Birlikte Yapılmalı

Kişisel verilerin korunması artık yalnızca şirketlerin uyum süreçlerini ilgilendiren bir konu değil. Verilerin hukuka aykırı biçimde elde edilmesi veya paylaşılması doğrudan ceza sorumluluğuna yol açabilecek sonuçlar doğurabiliyor.

Ancak bir veri ihlalinin bulunması ile belirli kişinin ceza suçunu işlediğinin kabul edilmesi arasında önemli bir değerlendirme süreci bulunuyor.

Verinin niteliği, kişinin erişim yetkisi, erişimin amacı, verinin kaynağı, üçüncü kişilere aktarılıp aktarılmadığı ve dijital delillerin güvenilirliği birlikte incelenmelidir.

Özellikle şirket veri tabanları, çalışan kayıtları, sağlık bilgileri ve finansal verilerin söz konusu olduğu olaylarda dijital incelemeler ceza sorumluluğunun bireyselleştirilmesinde belirleyici hale gelebiliyor.

Dijitalleşme arttıkça kişisel verilerle ilgili uyuşmazlıkların da daha teknik bir yapıya bürünmesi bekleniyor. Bu nedenle hem kurumların bilgi güvenliği süreçlerinin güçlendirilmesi hem de ceza soruşturmalarında dijital delillerin hangi sonucu gerçekten desteklediğinin doğru biçimde belirlenmesi giderek daha büyük önem taşıyor.

Advertorial Reklam Haberleri

Deri Ayakkabı Nasıl Temizlenir? Ömrünü Uzatan Bakım Adımları
Oyunların Çoğu Verimlilik Tavsiyesinden Daha İyi Karar Vermeyi Neden Öğrettiğine Dair Gerçek
Türkiye’nin En İyi 5 Sağlık Turizmi Reklam Ajansı ( En Güncel Liste )
Okullar Açıldı: Öğretmene İlk Çiçek İçin Geri Sayım Başladı
Periyodik Bakımda Gerçekten Hangi Parçalar Değişir? Kilometreye ve Takvime Bağlı Kalemler