Bir veri ihlali yaşandığında mağdurun önünde birbirinden bağımsız işleyen üç ayrı yol bulunur: ceza soruşturması, idari başvuru ve tazminat davası. Bunların hepsi aynı olaydan doğsa da farklı mercilere, farklı süre rejimlerine tabidir. TCK 243-245, 5651 ve KVKK düzenlemeleri ekseninde bu ayrımın nasıl kurulacağı aşağıda ele alınmıştır.
Ceza yolu: şikâyet ve dijital delilin korunması
Bilişim sistemine hukuka aykırı erişim, sistemi engelleme ve verileri hukuka aykırı olarak ele geçirme fiilleri TCK 243-245 kapsamında düzenlenmiştir. Şikâyet Cumhuriyet başsavcılığına yapılır; yer bakımından yetki, fiilin işlendiği ya da sonucunun meydana geldiği yere göre belirlenir. Bu aşamada belirleyici olan, dijital izlerin bozulmadan korunmasıdır: cihazın kullanımına devam edilmesi log kayıtlarının üzerine yazılmasına yol açabilir.
İdari yol: veri sorumlusuna ve Kurula başvuru sırası
KVKK, ilgili kişinin önce veri sorumlusuna başvurmasını, yanıt alınamaması veya yanıtın yetersiz kalması hâlinde Kurula şikâyette bulunmasını öngörür. Bu sıralamanın atlanması, şikâyetin usulden değerlendirilmemesine yol açar. Veri sorumlusuna yapılan başvurunun tarihi ile yanıt tarihinin belgelenmesi, sonraki aşamaların süre hesabını doğrudan etkiler.
Tazminat davasında görev ve yetki
- Kişilik hakkı ihlalinden doğan maddi ve manevi tazminat talepleri kural olarak asliye hukuk mahkemesinde görülür.
- Uyuşmazlık bir tüketici işleminden kaynaklanıyorsa tüketici mahkemesi, iki tacir arasındaki ticari ilişkiden doğuyorsa asliye ticaret mahkemesi gündeme gelir.
- Haksız fiilde yetki; davalının yerleşim yeri, fiilin işlendiği yer veya zararın meydana geldiği yer mahkemesi olabilir.
- İnternet üzerinden yayılan içerik bakımından erişimin engellenmesi talepleri 5651 kapsamında sulh ceza hâkimliğine yapılır.
Süreyi tüketen tipik senaryo
Uygulamada en sık görülen kayıp, mağdurun aylarca yalnızca veri sorumlusuyla yazışması ve bu sırada tazminat için öngörülen zamanaşımının işlemeye devam etmesidir. İdari başvuru süreci, hukuk davasının süresini kendiliğinden durdurmaz. Bu nedenle üç yol paralel yürütülmeli, her biri için ayrı bir takvim tutulmalıdır.
İlk 72 saatte yapılması gerekenler
- Ekran görüntüsü yerine, mümkünse ham log ve e-posta başlıklarını kaydedin.
- Veri sorumlusundan ihlal bildirimini ve etkilenen veri kategorilerini yazılı isteyin.
- Hesap erişim geçmişini ve oturum kayıtlarını indirip saklayın.
- Zararı somutlaştırın: dolandırıcılık girişimi, itibar kaybı, iş kaybı gibi kalemleri belgeye bağlayın.
- Şikâyet ve başvuru tarihlerini tek bir dosyada tutun.
Bu yazı genel bilgilendirme amaçlıdır ve her veri ihlalinin teknik yapısı farklıdır. Kişisel verileriniz sızdırıldıysa, delil kaybı yaşanmadan bir hukukçudan destek almanız yerinde olur.