Sahte kısa mesaj, taklit banka sayfası ya da kurum görünümlü e-posta yoluyla kimlik bilgilerinin ele geçirildiği olaylarda sonucu belirleyen şey, mağdurun ilk saatlerde topladığı dijital izlerdir. Phishing dosyalarında zarar çoğu zaman dakikalar içinde doğar; buna karşılık ispat, aylar sonra yapılan bir incelemeye dayanır. Bu nedenle platforma yapılacak başvuru ile ceza soruşturmasına sunulacak delil aynı anda planlanmalıdır.
İlk Yirmi Dört Saatte Sabitlenmesi Gereken İzler
- Sahte bağlantının tam adresi, yönlendirme zinciri ve ekran görüntüleri
- Gelen mesajın ya da e-postanın başlık bilgileri, gönderici numarası veya adresi
- Hesap hareketleri, işlem saatleri ve para gönderilen karşı hesap bilgileri
- Bankaya veya ödeme kuruluşuna yapılan ilk bildirimin saati ve referans numarası
- Cihazda tespit edilen uzaktan erişim yazılımı ya da yetkisiz oturum kayıtları
Ekran görüntüsü tek başına zayıf bir delildir. Aynı içeriğin bağlantı hâlâ ayaktayken noter ya da bilirkişi eliyle tespit edilmesi, ispat değerini belirgin biçimde yükseltir.
Platform Başvurusunda Talep Nasıl Kurulur
Sahte içeriğin barındığı platforma yapılan başvuruda üç unsur ayrı ayrı gösterilmelidir: içeriğin taklit niteliği, başvurucunun hak sahipliği ve talebin kapsamı. 5651 sayılı Kanun kapsamındaki erişimin engellenmesi yolu ile platformun kendi bildirim mekanizması birbirini dışlamaz; ikisi paralel yürütülebilir. Platformdan gelen yanıtlar, sonradan hâkimliğe yapılacak başvuruda gecikmenin kimden kaynaklandığını göstermek üzere saklanmalıdır.
Tebligat Gecikmesinin Doğurduğu Risk
Bu dosyalarda en sık görülen hak kaybı, bankaya veya idari mercie yapılan başvurunun cevabının geç ulaşması ya da hiç ulaşmamasıdır. Adres kaydı güncel değilse tebligat yapılmış sayılabilir ve itiraz süresi mağdur habersizken işlemeye başlar. Riski azaltmak için başvuru yapılan her merci için ayrı takip kaydı tutulmalı, cevap gelmediğinde süre sonu beklenmeden yazılı hatırlatma gönderilmelidir.
Ceza Soruşturması ile Hukuk Yolunun Eşgüdümü
Bilişim sistemine hukuka aykırı erişim ve banka aracının kötüye kullanılması iddiaları TCK'nın bilişim suçlarına ilişkin hükümleri (243-245) çerçevesinde değerlendirilir. Şikâyet dilekçesinde IP kayıtlarının, sunucu loglarının ve para hareketinin izlenmesine yönelik taleplerin açıkça istenmesi gerekir; çünkü bu kayıtların saklanma süresi sınırlıdır. Zararın karşılanması bakımından ise ödeme kuruluşunun özen yükümlülüğü ayrı bir hukuk davasının konusu olabilir.
Kişisel Veri Boyutu
Ele geçirilen bilgiler bir veri sorumlusunun sisteminden sızmışsa KVKK kapsamında ihlal bildirimi ve ilgili kişi başvurusu gündeme gelir. Veri sorumlusuna yapılan yazılı başvuru, sonraki aşamada Kurula şikâyetin ön koşulu olduğu için tarihli ve kayıt altına alınmış biçimde yapılmalıdır.
Buradaki açıklamalar genel niteliktedir; her dosyanın teknik ve hukuki koşulları farklıdır. İşlem yapmadan önce olayınızı bir hukukçuyla birlikte değerlendirmeniz yerinde olur.