Sahte bir bankacılık ekranı, taklit bir kargo bildirimi veya kurum adı kullanılarak açılmış bir sayfa fark edildiğinde saatler önemlidir. Phishing dosyalarında delil, sunucudan silindiği anda kaybolur; bu nedenle içerik kaldırma talebiyle ceza soruşturması aynı anda ve farklı mercilerde yürütülür. TCK'nın 243-245 arasındaki bilişim suçları hükümleri, 5651 sayılı Kanun ve KVKK bu üç ayaklı sürecin çerçevesini kurar.
İki Ayrı Yol Aynı Anda İşler
Ceza yolu, savcılığa yapılan şikâyetle başlar ve fiilin niteliğine göre bilişim sistemine hukuka aykırı erişim, verilerin bozulması veya banka ve kredi kartlarının kötüye kullanılması hükümleri gündeme gelir. İçerik kaldırma ve erişimin engellenmesi ise 5651 sayılı Kanun kapsamında ayrı bir usule tabidir. Bu ikisi birbirinin alternatifi değildir; ceza dosyasının açılmış olması, sayfanın kendiliğinden kaldırılmasını sağlamaz.
5651 Kapsamında Talebin Muhatabı
Kaldırma talebi önce içerik sağlayıcıya, ona ulaşılamıyorsa yer sağlayıcıya yöneltilir. Talebin karşılanmaması hâlinde sulh ceza hâkimliğinden erişimin engellenmesi istenebilir. Kişilik hakkı ihlali iddiasına dayanan taleplerde hâkimliğin kararı hızlı verilir; ancak talebin hangi URL'lere ilişkin olduğu tek tek gösterilmemişse karar kapsamı daralır ve aynı içerik başka adreslerde yaşamaya devam eder.
Yetki: Başvuru Yeri Nasıl Belirlenir
Ceza soruşturmasında yetki kural olarak suçun işlendiği yer savcılığına aittir; bilişim suçlarında bu yer çoğu zaman mağdurun sistemine erişimin gerçekleştiği ya da zararın doğduğu yerle örtüşür. Uygulamada mağdur bulunduğu yer savcılığına şikâyetini iletir, dosya yetkili yere gönderilir. Bu aktarma sürecinde geçen zaman, log kayıtlarının saklama süresi bakımından kritik olabilir.
Uçucu Delil Sorunu ve Toplanacaklar
- Sahte sayfanın tam adresi, tarih ve saat bilgisiyle birlikte alınmış görüntüsü
- Gelen SMS veya e-postanın başlık bilgileriyle birlikte ham hâli
- Para transferine ilişkin dekont, alıcı hesap ve işlem referans numarası
- Bankaya yapılan ilk bildirimin saati ve kayıt numarası
- Kişisel verinin sızdığı düşünülüyorsa veri sorumlusuna yapılan başvurunun kaydı
KVKK Ayağı Neden Atlanmamalı
Phishing çoğu zaman bir veri ihlaliyle iç içedir. Verinin nereden sızdığı tespit edilebiliyorsa, veri sorumlusuna başvuru ve ardından Kurula şikâyet yolu ayrı bir sorumluluk zinciri kurar. Bu yol, ceza dosyasında fail bulunamasa bile zararın karşılanması bakımından bağımsız bir dayanak sağlayabilir.
Burada anlatılanlar genel bilgi niteliğindedir. Her phishing olayının teknik izleri ve zaman çizelgesi farklı olduğundan, kayıtların silinmesinden önce bir hukukçuyla birlikte hangi başvurunun hangi sırayla yapılacağını planlamak yerinde olur.