⚖️ Bilişim Hukuku: Şirketler İçin Dijital Uyum Rehberi
Bilişim hukuku, kişisel veri, elektronik ticaret, siber güvenlik, dijital sözleşme ve yazılım haklarını tek bir yükümlülük çerçevesinde toplayan hukuk dalıdır. Bir şirketin dijital tarafta ne yaptığını değil, ne yapmak zorunda olduğunu tanımlar. Türkiye’de bu çerçeve dağınık durur: 6698 sayılı Kanun kişisel veriyi, 6563 sayılı Kanun elektronik ticareti, 7545 sayılı Kanun siber güvenliği, 5651 sayılı Kanun internet içeriğini ayrı ayrı düzenler. Şirket ise hepsini aynı anda taşır.
Bu sayfaya çoğu kurumsal okuyucu tek bir belirsizlikle gelir: hangi kanunun kendisini bağladığını bilmemek. Aşağıda önce bu haritayı, sonra her yükümlülüğün süresini, muhatap kurumunu ve aykırılık halinde doğan mali sonucunu bulacaksınız. Bilişim suçlarının cezai tarafı, yani hesap ele geçirme, dolandırıcılık ve dijital delil savunması bu sayfanın değil, bilişim avukatı sayfasının konusudur; ikisi aynı alanın iki ayrı yüzüdür.
Alanı birkaç soruyla açalım. Bilişim hukuku bir şirket için tam olarak ne anlama gelir? Bir şirketin dijital ortamda yaptığı her işlemin, arkasında bir yükümlülük bırakması anlamına gelir. Web sitesindeki bir iletişim formu aydınlatma yükümlülüğü doğurur, bir bulut aboneliği yurt dışına veri aktarımı doğurur, bir kampanya e-postası ticari elektronik ileti rejimini devreye sokar. Bilişim hukuku, şirketin en görünür işiyle en görünmez sorumluluğunu aynı yere bağlar; formu koyan pazarlama ekibidir, idari para cezasının muhatabı tüzel kişiliktir.
Hangi kanunlar bir şirketi bilişim hukuku bakımından bağlar? En az beşi neredeyse her şirket için geçerlidir: kişisel veri işleyen herkes için 6698 sayılı Kişisel Verilerin Korunması Kanunu, çevrim içi satış yapan veya ticari ileti gönderen için 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, kendi sitesini veya platformunu işleten için 5651 sayılı Kanun, elektronik ortamda sözleşme kuran için 5070 sayılı Elektronik İmza Kanunu, yazılım ve veritabanı kullanan için 5846 sayılı Fikir ve Sanat Eserleri Kanunu. 2025’ten itibaren bunlara 7545 sayılı Siber Güvenlik Kanunu eklendi ve kapsamı yalnızca kritik altyapıyla sınırlı değil.
Şirket bu alana ne zaman hukuki destek almalı? Bu alanda en kırılgan şirket, hiç ihlal yaşamamış olan şirkettir; çünkü sistemini hiç test etmemiştir. Uyum bir olay anında kurulmaz, olaydan önce kurulur: veri envanteri, saklama süreleri, tedarikçi sözleşmeleri ve bildirim prosedürü olay çıkmadan yazılırsa, olay çıktığında 72 saatlik süre yeterli olur. Yazılmadıysa aynı 72 saat, şirketin ne olduğunu anlamaya çalışmakla geçer.
Uyumsuzluğun somut maliyeti nedir? 2026 yılı için veri güvenliğine ilişkin yükümlülüklerin ihlalinde idari para cezası bandı 256.357 TL ile 17.092.242 TL arasındadır; aydınlatma yükümlülüğünün yerine getirilmemesi 85.437 TL ile 1.709.200 TL arasında cezalandırılır. Siber Güvenlik Kanunu tarafında ise yaptırım sabit bir tutarla sınırlı değildir, belirli ihlallerde şirketin yıllık brüt satış hasılatının yüzde beşine kadar çıkabilir. Bu rakamların ortak özelliği şudur: hiçbiri bir zarardan değil, bir eksiklikten doğar.
⚖️ Bilişim Hukuku Şirketinizi Hangi Noktada Bağlar?
Bağlanma noktası, şirketin teknoloji şirketi olup olmadığı değil, dijital bir iz üretip üretmediğidir. Bir tekstil firması da, bir klinik de, bir emlak ofisi de bilişim hukukunun içindedir; çünkü hepsi kişisel veri işler, hepsi elektronik ortamda sözleşme kurar, hepsi bir web sitesi ve bir müşteri veritabanı taşır.
Uygulamada bu, şirket sahiplerinin en çok şaşırdığı yerdir. 6698 sayılı Kanun’un veri güvenliği ve ihlal bildirimi hükümleri çalışan sayısına, ciroya veya sektöre bağlı bir eşik içermez. VERBİS kaydı bakımından Kurul’un belirlediği istisnalar bulunur, ama veri güvenliğini sağlama ve ihlali bildirme yükümlülüğü istisnasızdır. Yani “biz küçüğüz, bize uygulanmaz” varsayımı, bu alanda en sık rastlanan hatalı çıkarımdır.
Şirketi bağlayan yükümlülükler dört kaynaktan gelir. Birincisi kanun: doğrudan ve pazarlıksız. İkincisi ikincil mevzuat: yönetmelik, tebliğ ve Kurul ilke kararları, ki uygulamanın gerçek ayrıntısı çoğu zaman buradadır. Üçüncüsü sözleşme: bir tedarikçi anlaşmasında kabul edilen veri işleme taahhüdü, kanun kadar bağlayıcıdır. Dördüncüsü de sektörel düzenleme: bankacılık, sigortacılık, sağlık ve telekomünikasyonda ayrı ve daha ağır bir katman işler.
Dijital yapıların sessiz bir özelliği vardır. Kurulduğu gün mevzuata uygun olan bir sistem, hiçbir şey olmasa bile zamanla uyumdan çıkar. Yeni bir yazılım devreye alınır, bir departman kendi aracına abone olur, bir çalışan müşteri listesini kişisel bulut hesabına yedekler. Tek tek hiçbiri olay değildir; toplamı ise şirketin beyan ettiği veri envanteriyle gerçekte işlediği veri arasında bir makas açar. Denetim geldiğinde bakılan şey bu makastır (ve makas ne kadar eskiyse kapatması o kadar zordur).
Sektörel katman da bu tabloyu değiştirir. Bankacılık, sigortacılık, sağlık, telekomünikasyon ve enerji alanlarında düzenleyici kurumların kendi bilgi güvenliği tebliğleri işler ve bunlar genel mevzuatın üzerine biner; bu sektörlerde çalışan bir şirket için doğru soru “KVKK’ya uyduk mu” değil, “hangi düzenleyicinin hangi tebliği ayrıca bizi bağlıyor” sorusudur.
Bu yüzden bilişim hukuku, tek seferlik bir proje değil, süreklilik gerektiren bir bakım işidir. Kurumsal yapının genel hukuki bakımı için şirket uyum avukatı tarafındaki çerçeve de aynı mantıkla kurulur: uyum, kurulduğu anda değil, düzenli olarak yeniden hizalandığında koruma sağlar.

⚖️ Hangi Kanun Sizi Bağlıyor, Nereden Anlarsınız?
Cevabı bulmanın en hızlı yolu, şirketin ne yaptığına değil, hangi veriyi ve hangi kanalı kullandığına bakmaktır. Aşağıdaki tablo, tek bir faaliyetin hangi kanuna, hangi kuruma ve hangi süreye bağlandığını gösterir.
| Faaliyet | İlgili Kanun | Muhatap Kurum | Kritik Süre |
|---|---|---|---|
| Müşteri, çalışan veya ziyaretçi verisi işlemek | 6698 sayılı KVKK | Kişisel Verileri Koruma Kurumu | İhlalde 72 saat |
| Yurt dışındaki sunucu veya bulut hizmeti kullanmak | 6698 m.9 | Kişisel Verileri Koruma Kurumu | Standart sözleşmede 5 iş günü |
| Çevrim içi satış yapmak veya pazar yeri işletmek | 6563 sayılı ETK | Ticaret Bakanlığı (ETBİS) | Faaliyet öncesi kayıt |
| Ticari elektronik ileti göndermek | 6563 ve İYS mevzuatı | Ticaret Bakanlığı | Gönderim öncesi onay |
| Tüketiciye mesafeli sözleşmeyle satış | 6502 sayılı TKHK | Ticaret Bakanlığı | 14 gün cayma hakkı |
| İnternet sitesi veya platform işletmek | 5651 sayılı Kanun | BTK, sulh ceza hakimliği | Bildirim üzerine derhal |
| Siber olay veya zafiyet tespit etmek | 7545 sayılı Kanun | Siber Güvenlik Başkanlığı | Gecikmeksizin |
| Yazılım, veritabanı veya dijital içerik kullanmak | 5846 sayılı FSEK | Kültür ve Turizm Bakanlığı, mahkemeler | Lisans süresince |
| Kripto varlık hizmeti sunmak | 6362 ve 7518 sayılı Kanun | Sermaye Piyasası Kurulu | Faaliyet öncesi lisans |
Tablonun pratik değeri, satır değiştikçe muhatabın ve saatin değişmesidir. Aynı olay, hangi satıra düştüğüne göre 72 saatlik bir bildirim yükümlülüğü de doğurabilir, hiçbir bildirim gerektirmeyip yalnızca bir sözleşme ihlali de olabilir. Şirketlerin çoğu bu ayrımı olaydan sonra öğrenir, ve öğrendiğinde süre çoktan başlamıştır.
Bir de eşik meselesi vardır. Bilişim mevzuatının bir kısmı herkese eşit uygulanır, bir kısmı ise belirli bir büyüklüğün üzerindeki oyuncuya ek yük getirir. Elektronik ticaret tarafında bu eşik nettir: bir takvim yılındaki net işlem hacmi 10 milyar Türk lirasını ve iptal ile iadeler hariç işlem sayısı 100.000 adedi aşan elektronik ticaret aracı hizmet sağlayıcısı, faaliyetine devam edebilmek için Ticaret Bakanlığı’ndan lisans almak zorundadır. Eşiğin bir adım altında kalan şirket yalnızca ETBİS kaydıyla yükümlüdür; bir adım üstüne çıkan şirket lisans, lisans ücreti, bağımsız denetim raporu ve reklam bütçesi sınırlarıyla birlikte tamamen farklı bir rejime girer.
Bu eşikler sabit değildir. 6563 sayılı Kanun, parasal eşiklerin ETBİS verileri kullanılarak hesaplanan elektronik ticaret hacminin yıllık değişim oranına göre artırılacağını ve en geç şubat ayında Bakanlığın internet sitesinde ilan edileceğini öngörür. Bu oran 2025 takvim yılı sonu itibarıyla yüzde 48,07 olarak gerçekleşmiştir. Yani eşiği geçip geçmediğinizi geçen yılın rakamıyla değil, o yıl ilan edilen güncel eşikle ölçersiniz.
Şirketinizin hangi bilişim mevzuatı kapsamına girdiğinden emin değil misiniz?
Kullandığınız sistemleri ve veri akışlarını kısaca aktarın, hangi yükümlülüklerin bugün işlediğini ve hangilerinin henüz kapsam dışında olduğunu birlikte netleştirelim.
⚖️ Kişisel Veri Uyumu: KVKK Şirketten Tam Olarak Ne İster?
KVKK, şirketten veri toplamamasını istemez; topladığı veriyi hesabını verebileceği bir düzen içinde tutmasını ister. Kanunun mantığı yasaklayıcı değil, hesap verebilirlik temellidir, ve uygulamadaki çoğu ceza da veri işlenmiş olmasından değil, işlemenin belgelenememesinden doğar.
Somut olarak yedi başlık altında toplanır. Birincisi hukuki sebep: her veri işleme faaliyetinin 6698 sayılı Kanun’un 5. veya 6. maddesindeki bir dayanağa oturması gerekir, ve açık rıza bu dayanakların yalnızca biridir (uygulamada en çok başvurulanı ise sözleşmenin ifası ile meşru menfaattir). Şirketlerin en sık yaptığı hata, sözleşmenin ifası veya meşru menfaat kapsamına giren bir işleme için gereksiz yere açık rıza almaktır; çünkü açık rıza her an geri alınabilir ve geri alındığında işleme dayanaksız kalır.
İkincisi aydınlatma: verinin elde edildiği anda ilgili kişiye kim olduğunuzu, neyi hangi amaçla işlediğinizi, kime aktardığınızı ve haklarını bildirmeniz gerekir. Üçüncüsü veri envanteri ve saklama süreleri: hangi verinin nerede tutulduğu, ne kadar süreyle saklanacağı ve süre dolduğunda nasıl imha edileceği yazılı olmalıdır. Dördüncüsü teknik ve idari tedbirler, beşincisi ilgili kişi başvurularının yönetimi, altıncısı yurt dışına aktarımın hukuka uygun mekanizmaya bağlanması, yedincisi ise veri ihlali halinde bildirim prosedürünün önceden hazır olması.
Bu yedi başlığın hiçbiri tek başına ağır değildir. Ağır olan, hiçbirinin yapılmamış olmasının tek bir denetimde aynı anda ortaya çıkmasıdır. Kurul bir şikayet üzerine incelemeye başladığında yalnızca şikayete konu işlemi değil, veri sorumlusunun genel uyum düzeyini de görür; ve idari para cezasının miktarını belirlerken ihlalin ciddiyetini, etkilenen kişi sayısını, verinin niteliğini ve veri sorumlusunun ihlal sonrasındaki tutumunu birlikte değerlendirir.
Kişisel veri uyumunun ceza hukuku tarafı da vardır ve bu ayrım sıkça karışır. İdari para cezası Kurul tarafından tüzel kişiye kesilir; buna karşılık kişisel verileri hukuka aykırı kaydetmek, vermek, yayınlamak veya ele geçirmek Türk Ceza Kanunu’nun 135 ile 140. maddeleri kapsamında ayrıca hapis cezası gerektiren bir suçtur ve muhatabı gerçek kişidir. Bir veri sızıntısı, aynı olayda hem şirkete idari yaptırım hem ilgili çalışana cezai sorumluluk doğurabilir; bu durumun cezai boyutu için bilişim suçları ve dijital delil tarafındaki savunma çerçevesi devreye girer.
⚖️ Veri Sorumlusu mu Veri İşleyen mi, Sıfat Neden Belirleyici?
Kişisel veri hukukunda yükümlülüğün ağırlığı, şirketin büyüklüğünden değil, taşıdığı sıfattan doğar. Veri sorumlusu, kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan kişidir. Veri işleyen ise veri sorumlusunun verdiği yetkiye dayanarak, onun adına veri işleyen taraftır.
Ayrım basit görünür, uygulamada sürekli karışır. Bir muhasebe bürosu, bir bulut yazılım sağlayıcısı veya bir çağrı merkezi çoğunlukla veri işleyendir; ancak aynı şirket kendi çalışanlarının verisi bakımından veri sorumlusudur. Yani sıfat şirkete değil, işleme faaliyetine bağlanır ve bir şirket aynı anda her iki sıfatı birlikte taşıyabilir.
Sonuçları farklıdır. Aydınlatma yükümlülüğü, ilgili kişi başvurularının karşılanması, VERBİS kaydı ve Kurul’a bildirim veri sorumlusunun görevidir. Veri işleyen ise talimat dışına çıkamaz, veri güvenliğini sağlamakla birlikte sorumludur ve alt işleyen kullanımı için veri sorumlusunun onayına ihtiyaç duyar. İdari para cezasının muhatabı ise kural olarak veri sorumlusudur (bu nedenle tedarikçi hatasından doğan bir sızıntıda ceza, hatayı yapan tarafa değil, veriyi ona teslim eden şirkete kesilir).
Bu yüzden tedarikçi seçimi hukuki bir karardır. Veri işleyenle imzalanan sözleşmede işleme talimatlarının sınırı, gizlilik taahhüdü, uygulanacak güvenlik tedbirleri, alt işleyen kullanımı, denetim hakkı, ihlal bildirimi süresi ve sözleşme sona erdiğinde verinin iadesi ya da imhası açıkça düzenlenmelidir. Bu hükümler olmadan yapılan bir hizmet alımı, şirketin kontrol edemediği bir riski dışarıdan içeri almak anlamına gelir.
VERBİS, yani Veri Sorumluları Sicil Bilgi Sistemi, veri sorumlularının işleme faaliyetlerini beyan ettiği kamuya açık kayıt sistemidir. Kayıt yükümlülüğü mutlak değildir; Kurul, yıllık çalışan sayısı ve mali bilanço büyüklüğü gibi ölçütlere dayanan istisnalar belirlemiştir. Ancak istisna kapsamında olmak, diğer yükümlülüklerden muafiyet anlamına gelmez: kayıt yükümlülüğü olmayan bir şirket de aydınlatma yapmak, güvenlik tedbiri almak ve ihlali bildirmek zorundadır.
VERBİS beyanının pratik riski, beyanın gerçekle örtüşmemesidir. Sisteme girilen veri kategorileri, aktarım alıcıları ve saklama süreleri, şirketin fiilen yaptığı işlemeyle uyumlu olmalıdır. Bir denetimde beyan ile envanter arasındaki fark, ayrı bir aykırılık olarak değerlendirilir; hatalı beyan çoğu zaman hiç beyan etmemekten daha görünür bir sorundur.
Grup şirketlerinde tablo daha da karmaşıklaşır. Aynı gruba bağlı iki şirket arasındaki veri paylaşımı, hukuken bir aktarımdır ve ayrı bir hukuki sebep gerektirir; grup içinde olmak, aktarımı kendiliğinden meşru kılmaz. Ortak kullanılan bir insan kaynakları sistemi ya da merkezi bir müşteri veritabanı, her şirket için ayrı ayrı değerlendirilmelidir.
⚖️ Veri İhlali Anında 72 Saat: Kim Neyi Kime Bildirir?
Veri sorumlusu, kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğini öğrendiği andan itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na bildirim yapmak zorundadır. Bu süre 6698 sayılı Kanun’un 12. maddesinin beşinci fıkrasındaki “en kısa sürede” ifadesinin Kurul’un 24 Ocak 2019 tarihli ilke kararıyla somutlaştırılmış halidir.
72 saat takvim saati olarak işler. İş günü ayrımı yapılmaz; hafta sonu ve resmi tatil de sürenin içindedir. Cuma akşamı öğrenilen bir ihlalin bildirimi, pazartesi sabahı beklenerek geciktirilemez.
Süre, ihlalin gerçekleştiği andan değil, veri sorumlusunun ihlali öğrendiği andan başlar. Bu ayrım pratikte belirleyicidir: log kayıtları altı ay önce sızıntı olduğunu gösterse bile, süre tespit anında işlemeye başlar. Buna karşılık tespiti geciktiren bir yapı, ayrı bir veri güvenliği eksikliği olarak değerlendirilebilir.
Bildirim iki yönlüdür. Kurul’a yapılan bildirimde ihlalin tarihi, nasıl öğrenildiği, niteliği, etkilenen ilgili kişi ve kayıt sayısı, olası sonuçları ve alınan tedbirler yer alır. İlgili kişilere yapılan bildirim ise kural olarak kişiselleştirilmiş olmalıdır; ilgili kişi sayısının çokluğu veya iletişim bilgilerinin bulunmaması gibi hallerde toplu duyuru yöntemi istisnaen kabul edilir.
Tüm bilgiler 72 saat içinde netleşmemişse aşamalı bildirim yapılabilir. Bilinen kısım süresinde bildirilir, eksik bilgiler tamamlandıkça Kurul’a iletilir. Uygulamada eksik bildirimin geciken bildirimden daha az riskli olmasının sebebi budur.
Veri işleyen üzerinden gelen ihlaller ayrı bir tuzak barındırır. Bir yazılım sağlayıcısında veya çağrı merkezinde yaşanan sızıntı, sorumluluğu veri sorumlusunun üzerinden almaz. Bu nedenle veri işleyenlerle yapılan sözleşmelere, ihlalin öğrenilir öğrenilmez ve gecikmeksizin veri sorumlusuna bildirileceği hükmünün açıkça yazılması gerekir; aksi halde 72 saatlik süre şirket haberdar olmadan tükenir.
Aykırılığın mali karşılığı 2026 için nettir. Veri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi 256.357 TL ile 17.092.242 TL arasında idari para cezasına bağlanmıştır. Bildirimin süresinde yapılması hafifletici bir unsur olarak değerlendirilirken, ihlalin gizlenmeye çalışılması üst sınırdan cezalandırılma riskini doğurur.
İdari yaptırım tek sonuç değildir. 6698 sayılı Kanun’un 14. maddesinin ikinci fıkrası, ilgili kişilerin genel hükümlere göre tazminat talep etme hakkını saklı tutar; zarar gören kişiler Türk Borçlar Kanunu çerçevesinde maddi ve manevi tazminat davası açabilir. Büyük ölçekli sızıntılarda gerçek mali risk çoğu zaman idari cezada değil, toplu tazminat taleplerindedir.
⚖️ Yurt Dışına Veri Aktarımı ve Beş İş Günü Kuralı
Yurt dışına kişisel veri aktarımında açık rıza artık ana kural değil, istisnadır. 7499 sayılı Kanun’la değiştirilen ve 1 Haziran 2024’te yürürlüğe giren 6698 sayılı Kanun’un 9. maddesi, aktarımı üç kademeli bir yapıya bağlamıştır.
Birinci kademe yeterlilik kararıdır. Kurul’un yeterli korumaya sahip olduğuna karar verdiği ülkeye, sektöre veya uluslararası kuruluşa aktarım serbestçe yapılabilir. Kararın yalnızca ülke bazında değil, belirli bir sektör bazında da verilebilmesi, düzenlemenin en esnek yanıdır.
İkinci kademe uygun güvencelerdir: kamu kurumları arasındaki idari düzenlemeler, bağlayıcı şirket kuralları, Kurul’un ilan ettiği standart sözleşme, veya yeterli korumayı sağlayan yazılı taahhütname ile Kurul izni. Çok uluslu grup şirketleri için bağlayıcı şirket kuralları grup içi akışı tek politikayla yasallaştırır, ancak Kurul onayına tabidir.
Üçüncü kademe arızi hallerdir; süreklilik taşımayan, tek seferlik aktarımlar için dar bir kapıdır ve rutin operasyonel akışa dayanak yapılamaz.
Uygulamada şirketleri en çok zorlayan nokta standart sözleşmedeki bildirim süresidir. Standart sözleşme, imzaların tamamlanmasından itibaren beş iş günü içinde Kişisel Verileri Koruma Kurumu’na bildirilmelidir. Bildirim fiziki olarak, kayıtlı elektronik posta adresi üzerinden veya Kurum’un Standart Sözleşme Bildirim Modülü aracılığıyla yapılabilir.
Bu süre bir onay süreci değildir; Kurum sözleşmeyi onaylamaz, kayda alır. Ancak bildirimin yapılmaması bağımsız bir kabahat oluşturur ve aktarımın kendisi hukuka uygun olsa bile idari para cezası doğurur. 2026 için bu kalemdeki üst sınır 1,8 milyon TL seviyesindedir.
Beş iş günü, evrak hazırlığı düşünüldüğünde kısa bir süredir. Yabancı tarafın imza sirküleri, yabancı dildeki belgelerin noter onaylı Türkçe çevirisi ve gerektiğinde apostil şerhi çoğu zaman beş günden uzun sürer. Bu nedenle hazırlık, sözleşme imzalanmadan önce tamamlanmalıdır; imzadan sonra başlayan bir evrak süreci süreyi kaçırır.
Kapsam çoğu şirketin sandığından geniştir. Google Workspace, Microsoft 365, yurt dışı merkezli bir CRM, bir e-posta pazarlama aracı, bir bulut sunucu ya da bir yapay zeka asistanı kullanılıyorsa, orada bir yurt dışı aktarımı vardır. Doğru soru “yazılım yabancı mı” değil, “hangi veri, hangi ülkeye, taraflar hangi sıfatla aktarılıyor” sorusudur. Sınır ötesi yapıların hukuki incelemesi konusunda hukuki due diligence tarafındaki yaklaşım burada da geçerlidir: envanter çıkarılmadan yapılan uyum çalışması eksik kalır.
⚖️ Siber Güvenlik Kanunu ve Şirketlerin Yeni Yükümlülükleri
7545 sayılı Siber Güvenlik Kanunu, 19 Mart 2025 tarihli ve 32846 sayılı Resmi Gazete’de yayımlanarak yürürlüğe girdi ve Türkiye’de siber güvenliği yatay bir çatı altında düzenleyen ilk kapsamlı metin oldu. Kanunla birlikte Siber Güvenlik Başkanlığı kuruldu.
Kapsam, kritik altyapıyla sınırlı değildir. Kanun, siber uzayda faaliyet gösteren ve hizmet sunan kamu kurumlarını, meslek örgütlerini, gerçek ve tüzel kişileri kapsar. Bilişim sistemleri kullanarak hizmet sunan, veri toplayan veya işleyen her yapı kanunun ilgi alanındadır.
Kanunun 7. maddesi üç temel yükümlülük getirir. Birincisi, Başkanlığın görev ve faaliyetleri kapsamında talep ettiği veri, bilgi, belge, donanım ve yazılımı öncelikle ve zamanında iletmek. İkincisi, mevzuatın öngördüğü güvenlik tedbirlerini almak ve tespit edilen zafiyet ile siber olayları gecikmeksizin Başkanlığa bildirmek. Üçüncüsü, kamu kurumları ve kritik altyapılarda kullanılacak siber güvenlik ürün, sistem ve hizmetlerini yalnızca Başkanlıkça yetkilendirilmiş ve belgelendirilmiş sağlayıcılardan temin etmek.
Bildirim süresi kanunda saat cinsinden tanımlanmamıştır; ölçüt “gecikmeksizin” ifadesidir. Bu belirsizlik, ikincil mevzuatın netleştireceği başlıklardan biridir ve pratikte KVKK’nın 72 saatlik penceresiyle birlikte planlanması gerekir, çünkü bir siber saldırı çoğu zaman aynı anda hem siber olay hem kişisel veri ihlalidir. İki ayrı kuruma, iki ayrı süre içinde, iki ayrı formatta bildirim gerekir (ve bu iki bildirimin içeriği birbiriyle çelişmemelidir).
Yaptırım rejimi ağırdır. Kanun hem idari para cezası hem hapis cezası öngörür; bildirim yapmama, tedbir almama veya denetimi engelleme gibi ihlallerde idari para cezası şirketin yıllık brüt satış hasılatının yüzde beşine kadar çıkabilir. Sabit tutarlı cezalar da her yıl yeniden değerleme oranına göre güncellenir.
Log kayıtları bu rejimin merkezindedir. Bir siber olay sonrasında düzenleyici otoriteye veya mahkemeye sunulabilecek en somut kanıt, olay anındaki kayıtlardır. Kayıt altına alınmamış bir güvenlik olayı, gerekli özenin gösterilmediği yönündeki değerlendirmeyi güçlendirir; düzenli tutulan ve değiştirilemez şekilde saklanan loglar ise tersini gösterir.
Kurumsal yapılanma tarafında iki başlık öne çıkar. Belirli ölçütleri karşılayan kuruluşların Siber Olaylara Müdahale Ekibi kurması beklenir; kapsama giren kuruluşlar Başkanlık tarafından belirlenerek bildirilir. Denetim ise iki biçimde işler: risk seviyesine göre planlanan düzenli denetimler ve bir siber olay bildirimi ya da şikayet üzerine yapılan olağanüstü denetimler. Her iki denetimde de ilk istenen belgeler güvenlik politikası dokümantasyonu, yetki matrisi ve log kayıtlarıdır (ki bu üçü, hazırlanması en uzun süren ama sonradan üretilmesi imkansız olan belgelerdir).
Kanunun uygulama ayrıntılarının önemli bölümü ikincil mevzuata bırakılmıştır ve yönetmeliklerin 19 Mart 2026’ya kadar çıkarılması öngörülmüştür. Bu nedenle şirketlerin bu başlığı sabit bir çerçeve değil, hareket halindeki bir çerçeve olarak izlemesi gerekir. Siber güvenlik yükümlülükleri ile finansal suçların önlenmesi rejimi arasındaki kesişim ise ayrı bir katmandır; kimlik doğrulama ve şüpheli işlem süreçlerinin yükümlülük tarafı için MASAK uyum hukuku çerçevesi ayrıca değerlendirilir.
⚖️ E-Ticaret Hukuku: ETBİS, Lisans Eşikleri ve Mesafeli Satış
Çevrim içi satış yapan her işletme, faaliyete başlamadan önce Elektronik Ticaret Bilgi Sistemi’ne kayıt olmak ve kayıtlı elektronik posta adresini bildirmek zorundadır. ETBİS kaydı bir formalite değil, elektronik ticaret rejimine giriş kapısıdır.
6563 sayılı Kanun iki farklı aktör tanımlar ve yükümlülükler bu ayrıma göre değişir. Elektronik ticaret hizmet sağlayıcı, kendi mal veya hizmetini kendi kanalından satan işletmedir. Elektronik ticaret aracı hizmet sağlayıcı ise başkalarının satış yapmasına aracılık eden pazar yeridir. Pazar yerinin yükümlülükleri belirgin biçimde ağırdır.
Lisans rejimi eşiğe bağlıdır. Bir takvim yılındaki net işlem hacmi 10 milyar Türk lirasını ve iptal ile iadeler hariç işlem sayısı 100.000 adedi aşan aracı hizmet sağlayıcı, faaliyetine devam edebilmek için Ticaret Bakanlığı’ndan lisans almak zorundadır. Lisans başvurusu, eşiklerin aşıldığı tarihi izleyen takvim yılının mart ayı içinde yapılır; lisans yenileme başvurusu ise eşikler aşıldığı sürece her yıl aynı ayda tekrarlanır.
Lisans ücreti net işlem hacmi üzerinden artan oranlı bir tarifeyle hesaplanır ve Bakanlıkça peşin tahsil edilir. Yurt dışına yapılan satışlar, elektronik ihracatı teşvik amacıyla lisans ücreti hesabına dahil edilmez (bu istisna, e-ihracata yönelen pazar yerleri için hesaplamayı önemli ölçüde değiştirir).
Reklam ve indirim bütçesi sınırlamaları ayrı bir katmandır. Belirli hacim eşiklerini aşan oyuncular için reklam harcamalarına ve indirim bütçelerine kanuni tavan uygulanır, ekonomik bütünlük içindeki şirketlerin hacimleri birlikte hesaplanır. Bu nedenle grup yapısı içindeki bir e-ticaret şirketinin eşik hesabı, tek başına cirosuna bakılarak yapılamaz.
Aracılık sözleşmeleri de denetime tabidir. Pazar yeri ile satıcı arasındaki sözleşmelerde tek taraflı komisyon artırımı veya haklı sebep olmaksızın mağaza kapatma gibi düzenlemeler, kanunun haksız ticari uygulamalara ilişkin hükümleri karşısında geçersiz sayılabilir.
Tüketici tarafında 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve Mesafeli Sözleşmeler Yönetmeliği devreye girer. Tüketicinin 14 gün içinde gerekçe göstermeksizin cayma hakkı, ön bilgilendirme yükümlülüğü ve teslim süreleri bu çerçevede düzenlenir. Cayma hakkının istisnaları dar yorumlanır; sözleşmeye konulan genişletici bir istisna hükmü çoğunlukla geçersizdir.
Yaptırım tarafında rejim kademelidir. Yükümlülüklere aykırılık önce idari para cezasıyla karşılanır; lisans alınmaması gibi ağır hallerde ise tekerrür durumunda faaliyetin durdurulmasına kadar giden sonuçlar gündeme gelebilir. Bu nedenle eşiğe yaklaşan şirketlerde dördüncü çeyrek, bir sonraki yılın hazırlığının yapıldığı dönemdir: sözleşme seti, şikayet mekanizması, reklam bütçesi planlaması ve bağımsız denetim hazırlığı eşik aşılmadan önce kurulur.
Çerez yönetimi, web sitesi olan her şirketi ilgilendiren ve en sık eksik bırakılan başlıktır. Zorunlu çerezler sitenin çalışması için gerekli olduğundan açık rıza gerektirmez; buna karşılık analitik, pazarlama ve profilleme amaçlı çerezler için ziyaretçiden önceden ve seçmeli rıza alınması gerekir. Sitenin açılışında otomatik olarak yerleştirilen ve yalnızca bir bilgilendirme bandıyla duyurulan izleme çerezleri, uygulamada hukuka aykırı kabul edilmektedir (rızanın reddedilmesi, verilmesi kadar kolay olmalıdır).
Çerez politikasının aydınlatma metninden ayrı bir belge olarak tutulması, hangi çerezin hangi amaçla ve ne kadar süreyle kullanıldığının listelenmesi ve rıza kayıtlarının ispatlanabilir biçimde saklanması bu başlığın asgari gereğidir. Rızanın alındığını gösteremeyen bir şirket, hukuken rıza almamış sayılır.
Ticari elektronik ileti rejimi ise ayrı bir başlıktır. Alıcıdan önceden onay alınmadan gönderilen pazarlama iletileri idari para cezasına bağlanmıştır ve onaylar İleti Yönetim Sistemi üzerinden kayıt altına alınır. Ticari ilişkinin sözleşmesel tarafı için ticaret hukuku avukatı çerçevesi, uyum tarafıyla birlikte kurulur.
⚖️ Dijital Sözleşmeler, Elektronik İmza ve Yazılım Anlaşmaları
Elektronik ortamda kurulan sözleşme, kağıt üzerinde kurulan sözleşmeyle aynı hukuki geçerliliğe sahiptir. Belirleyici olan ortam değil, iradenin ispatlanabilir biçimde ortaya konmasıdır.
5070 sayılı Elektronik İmza Kanunu, güvenli elektronik imzaya elle atılan imzayla aynı hukuki sonucu bağlar. Ancak kanunun resmi şekle veya özel merasime tabi tuttuğu işlemler ile teminat sözleşmeleri güvenli elektronik imzayla düzenlenemez; taşınmaz devri gibi işlemler bunun dışındadır.
Uygulamada karışan nokta imza türleridir. Bir e-postaya atılan görsel imza, bir onay kutucuğu ve nitelikli elektronik sertifikaya dayanan güvenli elektronik imza aynı ispat gücünü taşımaz. İlk ikisi delil başlangıcı olabilir, üçüncüsü kesin delil niteliğindedir. Yüksek tutarlı kurumsal sözleşmelerde bu ayrım, uyuşmazlık çıktığında belirleyici olur.
Yazılım sözleşmelerinde en sık atlanan üç başlık şunlardır. Birincisi mülkiyet ve lisans ayrımı: sipariş üzerine geliştirilen yazılımda eser sahipliğinin ve mali hakların kime ait olacağı açıkça yazılmazsa, ödeme yapan taraf otomatik olarak hak sahibi olmaz. İkincisi kaynak kodu emaneti: sağlayıcının faaliyeti sona erdiğinde alıcının sisteme erişimini koruyan mekanizma sözleşmede kurulmalıdır. Üçüncüsü hizmet seviyesi taahhütleri ve bunların ihlaline bağlanan somut sonuçlar.
Veri işleyen sıfatı taşıyan tedarikçilerle yapılan sözleşmelerde ise 6698 sayılı Kanun’un öngördüğü hükümler zorunludur: işleme talimatlarının sınırı, gizlilik, güvenlik tedbirleri, alt işleyen kullanımı, ihlal bildirimi ve sözleşme sona erdiğinde verinin iadesi veya imhası.
Sınır ötesi yazılım ve hizmet sözleşmelerinde uygulanacak hukuk ve uyuşmazlık çözüm yolu ayrıca kararlaştırılmalıdır. Yabancı bir mahkemenin yetkili kılındığı bir sözleşme, uyuşmazlık çıktığında maliyeti öngörülemez hale getirebilir; bu nedenle çoğu kurumsal dosyada tahkim yolu tercih edilir. Uyuşmazlık aşamasına gelmiş dosyalarda ise uyuşmazlık çözümü ve dava yönetimi süreci devreye girer.
⚖️ Dijital Ortamda Fikri Mülkiyet ve Marka Koruması
Yazılım, 5846 sayılı Fikir ve Sanat Eserleri Kanunu kapsamında ilim ve edebiyat eseri olarak korunur. Koruma tescil şartına bağlı değildir, eserin meydana getirilmesiyle doğar; ancak ispat kolaylığı açısından kayıt ve tescil işlemleri pratik değer taşır.
Eser sahipliği ile mali hak sahipliği farklı kavramlardır. Manevi haklar devredilemez, mali haklar devredilebilir. Şirket bünyesinde çalışanların iş görme yükümlülükleri kapsamında meydana getirdiği eserlerde mali hakların işverence kullanılabileceği kabul edilir, ancak bağımsız yükleniciye yaptırılan işlerde bu karine işlemez; devir sözleşmeyle ve yazılı olarak kurulmalıdır.
Veritabanları ayrı bir koruma katmanı taşır. İçeriğin seçilmesi ve düzenlenmesindeki özgünlük eser koruması doğurabilir; içeriğin kendisi korunmasa bile, önemli bir bölümünün izinsiz alınması sui generis koruma kapsamında engellenebilir.
Marka tarafında dijital ortama özgü ihlal biçimleri öne çıkar. Alan adı gaspı, arama motoru reklamlarında başkasının tescilli markasının anahtar kelime olarak kullanılması, sosyal medyada taklit hesap açılması ve pazar yerlerinde sahte ürün listelenmesi en sık karşılaşılan senaryolardır.
Bu noktada 6563 sayılı Kanun’un getirdiği özel bir yasak vardır: elektronik ticaret hizmet sağlayıcı, olumlu irade beyanını yazılı olarak veya elektronik ortamda almadığı sürece, ekonomik bütünlük içinde bulunmadığı kişilerin ETBİS’e kayıtlı alan adının ana unsurunu oluşturan tescilli markasını kullanarak çevrim içi arama motorlarında pazarlama ve tanıtım faaliyetinde bulunamaz.
Açık kaynak kullanımı ayrı bir risk kalemidir ve kurumsal dosyalarda çoğu zaman gözden kaçar. Açık kaynak lisansları ücretsiz olmakla birlikte koşulsuz değildir; bazıları türev çalışmanın da aynı lisansla dağıtılmasını zorunlu kılar. Ticari bir ürünün içine bu tür bir bileşenin farkında olmadan girmesi, ürünün kaynak kodunun açılması talebine kadar varan sonuçlar doğurabilir (yazılım şirketlerinde satın alma ve yatırım süreçlerinde ilk istenen belgelerden biri bu nedenle bileşen envanteridir).
İhlal halinde üç yol paraleldir: platforma yapılan kaldırma bildirimi, mahkemeden istenen ihtiyati tedbir ve tazminat davası. En hızlısı ilki, en kalıcısı üçüncüsüdür; ve ihlalin ekran görüntüsü, bağlantısı ve tarihiyle kayıt altına alınması her üçünün de ön koşuludur. Marka ve tasarım portföyünün yönetimi konusunda fikri ve sınai mülkiyet hukuku tarafındaki çerçeve, dijital ihlallerle birlikte kurulur.
⚖️ İçerik, Yer ve Erişim Sağlayıcı Sorumluluğu
5651 sayılı Kanun, internet ortamındaki sorumluluğu aktörlere göre ayırır ve şirketin hangi sıfatı taşıdığı sorumluluğun sınırını belirler.
İçerik sağlayıcı, internet ortamında kullanıcılara sunduğu her türlü içerikten sorumludur. Yer sağlayıcı, barındırdığı içeriği kontrol etmek veya hukuka aykırı olup olmadığını araştırmakla yükümlü değildir; ancak hukuka aykırı içerikten haberdar edildiğinde ve teknik olarak imkan dahilinde olduğu ölçüde içeriği yayından kaldırmakla yükümlüdür.
Bu ayrım, kullanıcı içeriği barındıran her şirket için doğrudan sonuç doğurur. Yorum bölümü olan bir e-ticaret sitesi, ilan yayınlayan bir platform veya kullanıcı yüklemesi kabul eden bir uygulama, yer sağlayıcı sıfatıyla bildirim üzerine hareket etme yükümlülüğü altındadır. Bildirimi karşılayacak bir mekanizmanın kurulmamış olması, sorumluluğun genişlemesine yol açar.
Kişilik hakkı ihlallerinde ilgili kişi, içeriğin yayından kaldırılmasını ve erişimin engellenmesini sulh ceza hakimliğinden isteyebilir. Bu yol, içeriğin yayılmasını hızla durdurmayı hedefler ve cezai süreçten bağımsız işler.
Erişim sağlayıcı ve toplu kullanım sağlayıcı sıfatları da kurumsal tarafta gündeme gelir. Misafirlerine kablosuz internet sunan bir otel, kafe veya işyeri, toplu kullanım sağlayıcı olarak konumlanabilir ve iç ağda kullanıma ilişkin kayıtları tutma yükümlülüğü altına girer (uygulamada bu yükümlülük, ancak bir soruşturma kayıt istediğinde fark edilir).
Yer sağlayıcılık faaliyet belgesi, trafik bilgisi saklama süreleri ve içerik kaldırma prosedürlerinin yazılı hale getirilmesi, bu alandaki temel kurumsal hazırlıktır. Bireysel mağduriyet tarafındaki başvuru yolları ve içerik kaldırma pratiği ise bilişim avukatı sayfasında ayrıntılı olarak ele alınmaktadır.
⚖️ İşyerinde Çalışan Verisi ve Dijital Denetimin Sınırı
İşverenin çalışanını dijital ortamda denetleme yetkisi vardır, ancak bu yetki sınırsız değildir ve sınırın nerede olduğu iş hukuku ile veri koruma hukukunun kesiştiği noktada belirlenir.
Kurumsal e-posta hesaplarının incelenmesi, uygulamanın en tartışmalı başlığıdır. İşveren, meşru menfaatine dayanarak kurumsal sistemleri denetleyebilir; ancak denetimin önceden ve açıkça duyurulmuş olması, ölçülü olması ve haberleşmenin gizliliğini ihlal etmemesi gerekir. Duyurulmamış bir denetim, elde edilen bulgu doğru olsa bile fesih gerekçesi olarak kabul edilmeyebilir (kişisel hesaplara erişim ise ayrıca haberleşmenin gizliliğini ihlal boyutu taşır).
Kamera ve konum takibi de aynı ölçülülük testine tabidir. Kameranın amacı, kapsamı ve saklama süresi belirlenmeli, çalışanlar aydınlatılmalı, dinlenme alanları kapsam dışında bırakılmalıdır. Araç takip sistemlerinde mesai saatleri dışındaki izleme çoğunlukla ölçüsüz kabul edilir.
Özlük dosyalarındaki sağlık verileri özel nitelikli kişisel veridir ve daha ağır bir rejime tabidir; işyeri hekimi dışındaki kişilerin erişimi kural olarak sınırlandırılmalıdır.
İşten ayrılan çalışanın hesaplarının kapatılması, erişim yetkilerinin kaldırılması ve verilerin saklama politikasına uygun şekilde arşivlenmesi ya da imha edilmesi de yükümlülüğün parçasıdır. Uygulamada veri sızıntılarının önemli bir bölümü, ayrılmış çalışanların kapatılmamış erişimlerinden doğar. İş ilişkisinin sona ermesine bağlı hukuki süreçler için iş hukuku avukatı tarafındaki çerçeve, veri tarafıyla birlikte kurulur.
⚖️ Yapay Zeka, Kripto Varlık ve Henüz Düzenlenmemiş Alanlar
Türkiye’de yapay zekaya özgü, kapsamlı ve yürürlükte bir kanun bulunmamaktadır. Bu, yapay zeka kullanımının hukuki boşlukta olduğu anlamına gelmez; mevcut mevzuat, özellikle 6698 sayılı Kanun, bu araçlara doğrudan uygulanır.
Pratik sonuç şudur: bir yapay zeka aracına müşteri verisi girildiğinde bu bir veri işleme faaliyetidir, aracın sunucusu yurt dışındaysa aynı zamanda bir yurt dışı aktarımıdır, ve model eğitimi için kullanılan veriler bakımından hukuki sebep ile aydınlatma yükümlülüğü ayrıca doğar. Şirketlerin çoğunda bu araçlar, hukuk biriminin haberi olmadan departman düzeyinde devreye alınmaktadır.
Otomatik karar mekanizmaları ayrı bir başlıktır. 6698 sayılı Kanun’un 11. maddesi, ilgili kişiye münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhine bir sonucun ortaya çıkmasına itiraz etme hakkı tanır. Kredi değerlendirmesi, işe alım ön elemesi veya sigorta fiyatlaması gibi süreçlerde bu hak somut bir yükümlülük doğurur.
Sorumluluk sorusu da açıktır. Yapay zeka çıktısının hatalı olması halinde sorumluluğun geliştiriciye mi, aracı kullanan şirkete mi yoksa çıktıya dayanarak karar veren kişiye mi ait olacağı, özel bir düzenleme bulunmadığı için genel hükümlerle çözülür. Pratik sonuç şudur: aracı kullanan şirket, çıktıyı doğrulama yükümlülüğünü üzerinden atamaz. Kurumsal kullanımda bu, yazılı bir yapay zeka kullanım politikası (hangi veri girilebilir, hangi çıktı doğrulanmadan kullanılamaz) gerektirir.
Kripto varlık tarafında çerçeve kurulmuştur. 2 Temmuz 2024 tarihli Resmi Gazete’de yayımlanan 7518 sayılı Kanun, kripto varlık hizmet sağlayıcılarını Sermaye Piyasası Kurulu’nun düzenleme ve denetim alanına almış, uygulamanın omurgasını oluşturan SPK tebliğleri ise 13 Mart 2025 tarihli Resmi Gazete ile yürürlüğe girmiştir.
Bu rejimin en sert yanı izinsiz faaliyete bağlanan sonuçtur. 6362 sayılı Sermaye Piyasası Kanunu’nun 109/A maddesi uyarınca izinsiz kripto varlık hizmet sağlayıcılığı hapis cezası gerektirir. Yurt dışında yerleşik bir platformun Türkiye’de yerleşik kişilere yönelmesi, Türkçe site veya tanıtım gibi yönelim işaretleriyle birlikte, izinsiz faaliyet olarak değerlendirilebilir.
Vergi tarafı ise henüz netleşmemiştir. Kripto varlıklara özgü işlem vergisi ve stopaj öngören kanun teklifi 27 Mart 2026’da Genel Kurul görüşmelerinde geri çekilmiş ve yasalaşmamıştır; bu nedenle teklifte yer alan oranlar yürürlükteki hukuk gibi kullanılamaz. Sermaye piyasası araçlarına ilişkin yapılandırma konusunda sermaye piyasası hukuku tarafındaki çerçeve ayrıca değerlendirilir.
Düzenlenmemiş alanlarda en sağlıklı yaklaşım, mevcut boşluğu serbestlik olarak okumak yerine, yakında gelecek düzenlemeye bugünden uyumlu bir yapı kurmaktır. Sonradan düzeltmek, baştan doğru kurmaktan pahalıdır.
⚖️ Bilişim Hukuku ile Bilişim Suçları Arasındaki Sınır
Bilişim hukuku ile bilişim suçları aynı alanın iki ayrı yüzüdür ve karıştırıldıklarında yanlış uzmanlığa başvurulur. Bilişim hukuku şirketin yükümlülüklerini düzenler ve önleyici çalışır; bilişim suçları hukuku ise bir fiil gerçekleştikten sonra devreye girer ve cezai sorumluluğu belirler.
Doğrudan bilişim suçları, 5237 sayılı Türk Ceza Kanunu’nun 243 ile 246. maddeleri arasında düzenlenir: bilişim sistemine hukuka aykırı giriş, sistemi engelleme ve bozma, banka veya kredi kartlarının kötüye kullanılması, yasak cihaz veya program kullanma ve tüzel kişiler hakkında güvenlik tedbirleri. Bilişim sistemleri araç olarak kullanılarak işlenen suçlar ise kanunun başka bölümlerine dağılmıştır.
Bir olay her iki alana aynı anda temas edebilir. Şirkete yapılan fidye yazılımı saldırısı, ceza hukuku bakımından sistemi engelleme ve bozma suçudur; veri koruma hukuku bakımından ise 72 saatlik bildirim yükümlülüğü doğuran bir kişisel veri ihlalidir. İlkinde şirket mağdurdur, ikincisinde yükümlüdür (ve bu iki sıfat aynı anda taşındığında, savunma refleksi ile bildirim refleksi birbirini engelleyebilir). Bu iki sıfat aynı olayda birlikte bulunur ve farklı stratejiler gerektirir.
Sınırı pratikte belirleyen soru şudur: sorun bir yükümlülükten mi, yoksa bir fiilden mi doğuyor. Yükümlülükten doğuyorsa bu sayfanın konusudur. Fiilden doğuyorsa, yani bir şikayet, ifade daveti, arama kararı ya da dijital delil meselesi varsa, konu ceza hukuku alanına geçer ve bilişim avukatı tarafındaki uygulama derinliği devreye girer.
Kurumsal ölçekte bu iki alan çoğu zaman aynı dosyada buluşur. Ekonomik boyutu büyüyen dosyalarda ekonomik suçlarda avukat desteği ve sınır ötesi tahsilat gerektiren hallerde uluslararası alacak tahsili süreçleri paralel yürütülür.
⚖️ Şirketlerin Bu Alanda En Sık Yaptığı Hatalar
Bilişim hukuku dosyalarının çoğu bilgisizlikten değil, doğru varsayılan yanlış kabullerden doğar. Aşağıdakiler, kurumsal denetimlerde en sık tekrar eden sekiz başlıktır.
Şablon metin kullanmak. İnternetten alınan bir aydınlatma metni, şirketin gerçekte işlediği veriyi anlatmadığı sürece koruma sağlamaz, aksine beyan ile fiili durum arasındaki farkı belgeler. Kurul incelemesinde bakılan şey metnin varlığı değil, envanterle tutarlılığıdır.
Her şey için açık rıza almak. Sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat kapsamındaki bir işleme için açık rıza alınması, işlemeyi güçlendirmez, zayıflatır. Açık rıza her an geri alınabilir; geri alındığı anda dayanağı yalnızca rıza olan işleme hukuka aykırı hale gelir.
Gölge sistemleri saymamak. Departmanların hukuk biriminden habersiz devreye aldığı araçlar (bir çevrim içi anket aracı, bir dosya paylaşım hesabı, bir yapay zeka asistanı) envanterde görünmez ama denetimde görünür. Uygulamada en sık atlanan yurt dışı aktarımları buradan çıkar.
Saklama süresi belirlememek. Veri süresiz saklanamaz. Amacı ortadan kalkan verinin silinmesi, yok edilmesi veya anonim hale getirilmesi zorunludur. On yıl önceki bir başvuru formunun sistemde durması, gereksiz bir yükümlülüğü bugüne taşımaktır.
Tedarikçi sözleşmesine veri hükmü koymamak. Veri işleyen konumundaki bir hizmet sağlayıcıyla imzalanan standart bir hizmet sözleşmesi, veri koruma hükümlerini içermiyorsa şirketi korumaz. Sızıntı sağlayıcıda yaşansa bile idari yaptırımın muhatabı veri sorumlusudur.
Ayrılan çalışanın erişimini kapatmamak. Yetki matrisi güncellenmediğinde, ayrılmış bir çalışanın hesabı aylarca açık kalabilir. Veri sızıntılarının kayda değer bir bölümü karmaşık bir saldırıdan değil, kapatılmamış bir yetkiden doğar.
İhlal prosedürünü olay anında yazmak. 72 saatlik süre, prosedürü hazırlamak için değil, uygulamak için verilmiştir. Kimin karar vereceği, kimin bildirimi hazırlayacağı ve hangi bilginin toplanacağı olaydan önce belirlenmemişse, sürenin önemli bölümü koordinasyonla geçer.
Eşikleri geçen yılın rakamıyla ölçmek. Elektronik ticaret parasal eşikleri her yıl güncellenir ve şubat ayında ilan edilir. Bir önceki yılın eşiğine göre kapsam dışı görünen bir şirket, güncel eşiğe göre lisans yükümlüsü olabilir; bu kontrol yıllık takvime bağlanmalıdır.
Bu sekiz başlığın ortak paydası şudur: hiçbiri kötü niyetten doğmaz, hepsi ihmalden doğar. Ve hepsi, olay çıkmadan önce birkaç saatlik bir gözden geçirmeyle giderilebilecek kalemlerdir. Kurumsal yapının genel hukuki takibi için şirket avukatı tarafındaki sürekli danışmanlık modeli, bu kalemlerin dönemsel olarak taranmasını sağlar.
⚖️ Bilişim Hukuku Uyum Programı Nasıl Kurulur?
Uyum programı bir belge seti değil, işleyen bir düzendir. Aşağıdaki sıra, kurumsal dosyalarda uygulanan sıralamadır ve her adım bir sonrakinin ön koşuludur.
1. Envanter. Hangi veri, hangi sistemde, hangi amaçla, ne kadar süreyle tutuluyor ve kime aktarılıyor sorusunun yazılı cevabı çıkarılır. Envanteri olmayan bir şirket, hangi yükümlülük altında olduğunu bilemez (ve pratikte bu adım, tahmin edilenden uzun sürer).
2. Hukuki sebep eşlemesi. Her işleme faaliyeti 6698 sayılı Kanun’un 5. veya 6. maddesindeki bir dayanağa bağlanır. Gereksiz açık rızalar bu aşamada ayıklanır.
3. Metin seti. Aydınlatma metinleri, açık rıza formları, çerez politikası, saklama ve imha politikası ile ilgili kişi başvuru prosedürü hazırlanır. Metinler envantere uymak zorundadır; şablon metin, envantere uymadığında koruma sağlamaz.
4. Sözleşme katmanı. Tedarikçi, veri işleyen, çalışan ve müşteri sözleşmelerine veri koruma hükümleri işlenir. Yurt dışı aktarımı olan tedarikçilerde standart sözleşme süreci başlatılır ve beş iş günlük bildirim takvimi kurulur.
5. Teknik ve idari tedbirler. Yetki matrisi, erişim logları, şifreleme, yedekleme, log saklama ve olay müdahale prosedürü belirlenir. Bu adım hukuk ile bilgi işlem birimlerinin ortak çalışmasını gerektirir.
6. Bildirim prosedürü. İhlal anında kimin, kaç saat içinde, hangi kuruma, hangi formatta bildirim yapacağı yazılı hale getirilir. KVKK için 72 saat, Siber Güvenlik Başkanlığı için gecikmeksizin bildirim yükümlülüğü aynı prosedürde planlanır.
7. Eğitim ve tatbikat. Prosedürün varlığı yetmez, çalışıp çalışmadığı test edilmelidir. İhlal senaryosu üzerinden yapılan bir tatbikat, prosedürdeki boşlukları gerçek olaydan önce gösterir.
8. Periyodik gözden geçirme. Yeni bir yazılım devreye alındığında, yeni bir ülkeye veri aktarıldığında veya mevzuat değiştiğinde envanter ve metinler güncellenir. Yılda en az bir kez tam gözden geçirme yapılır (mevzuatın değişim hızı düşünüldüğünde, bu aralık bazı sektörlerde altı aya iner).
Bu programın kurumsal risk yönetimiyle bütünleştirilmesi ayrı bir kazanç sağlar; genel yaklaşım için risk yönetimi ve hukuki strateji çerçevesine bakılabilir. Yeni kurulan yapılarda ise uyum katmanının kuruluş aşamasında kurulması, sonradan eklenmesinden hem hızlı hem ucuzdur; şirket kuruluşu sürecinde bu katman baştan planlanabilir.
⚖️ Oznur & Partners ile Nasıl Çalışırsınız?
Süreç bir sözleşme imzalamakla değil, mevcut durumu görmekle başlar. İlk görüşmede hangi verileri işlediğinizi, hangi sistemleri kullandığınızı, yurt dışına veri gidip gitmediğini ve elinizde hangi belgelerin bulunduğunu netleştiririz. Bu tablo çıkmadan yapılan bir uyum çalışması, gerçek riski değil varsayılan riski yönetir.
Çalışma iki biçimde yürür. Proje bazlı çalışmada belirli bir başlık, örneğin yurt dışı aktarım yapısının kurulması veya e-ticaret lisans başvurusu, tanımlı bir kapsamda tamamlanır. Sürekli danışmanlıkta ise mevzuat değişiklikleri izlenir, yeni devreye alınan sistemler değerlendirilir ve dönemsel gözden geçirme yapılır. Bilişim mevzuatının değişim hızı düşünüldüğünde, kurumsal ölçekte ikinci model çoğu zaman daha gerçekçidir.
Bir veri ihlali veya siber olay yaşandığında öncelik sırası değişir: önce süre korunur, sonra kapsam belirlenir, en son strateji kurulur. 72 saatlik pencerede yapılacak iş, olayın tamamını çözmek değil, bildirimin süresinde ve doğru içerikle yapılmasını sağlamaktır.
Müvekkil portföyümüz İstanbul merkezli çalışsa da coğrafi olarak dağınıktır; belge paylaşımı, görüşmeler ve süreç yönetimi uzaktan yürütülebilir. Yurt dışında düzenlenen vekaletname usulüne uygun onaylandığında, başvuru ve temsil süreçleri Türkiye’ye gelmeyi gerektirmez.
Baştaki soruya dönersek: bu alanda şirketleri zorlayan şey mevzuatın karmaşıklığı değil, yükümlülüğün sessizliğidir. Hiçbir kurum size bir yükümlülük altına girdiğinizi bildirmez; bunu ya kendiniz görürsünüz, ya da bir denetim size gösterir. Aradaki fark, çoğu zaman bir belgenin hazır olup olmamasıdır.
⚖️ İlgili Hukuki Kaynaklar
🔹 Dijital Uyum ve Kurumsal Sorumluluk
- Şirket Uyum Avukatı: Kurumsal uyum programlarının kurulması, iç politika setleri ve yönetim organının sorumluluk sınırlarının belirlenmesi.
- MASAK Uyum Hukuku: 5549 sayılı Kanun kapsamında müşteri tanıma, şüpheli işlem bildirimi ve yükümlü sıfatının doğurduğu sorumluluklar.
- Risk Yönetimi ve Hukuki Strateji: Dijital riskin kurumsal risk haritasına yerleştirilmesi ve önleyici hukuki planlama.
🔹 Ticari Faaliyet ve Sözleşme Altyapısı
- Ticaret Hukuku Avukatı: Elektronik ticaret sözleşmeleri, aracılık anlaşmaları ve haksız ticari uygulamalara ilişkin uyuşmazlıklar.
- Şirket Kuruluşu: Yeni kurulan yapılarda uyum katmanının kuruluş aşamasında planlanması ve ETBİS kaydı dahil ön yükümlülükler.
- Tahkim Avukatı: Sınır ötesi yazılım ve hizmet sözleşmelerinde uyuşmazlık çözüm yolunun önceden yapılandırılması.
🔹 Fikri Haklar ve Uyuşmazlık
- Fikri ve Sınai Mülkiyet Hukuku: Yazılım ve veritabanı korumasının 5846 sayılı Kanun kapsamında yapılandırılması, marka ve alan adı ihlallerine karşı başvuru yolları.
- Uyuşmazlık Çözümü ve Dava Yönetimi: Dijital sözleşmelerden doğan uyuşmazlıklarda ihtiyati tedbir, delil tespiti ve dava stratejisi.
- Uluslararası Alacak Tahsili: Sınır ötesi dijital ticaretten doğan alacakların takibi ve yabancı kararların Türkiye’de icrası.
🔹 Ceza Boyutu ve Bireysel Mağduriyet
- Bilişim Avukatı: TCK 243 ile 246. maddeler kapsamındaki bilişim suçlarında mağdur ve şüpheli temsili, dijital delilin korunması ve içerik kaldırma başvuruları.
- Ekonomik Suçlarda Avukat Desteği: Bilişim yoluyla nitelikli dolandırıcılık ve mali boyutu büyüyen dosyalarda savunma ve mağdur temsili.
- İş Hukuku Avukatı: Çalışan verisinin işlenmesi, dijital denetimin sınırları ve veri ihlaline dayalı fesih süreçleri.
Bu sayfada atıf yapılan kanun metinlerinin güncel hallerine Mevzuat Bilgi Sistemi üzerinden, kişisel veri mevzuatına ilişkin ilke kararları ve kamuoyu duyurularına ise Kişisel Verileri Koruma Kurumu internet sitesinden ulaşabilirsiniz. Elektronik ticaret parasal eşiklerinin yıllık güncellemeleri Ticaret Bakanlığı tarafından ilan edilmektedir.
Hukuki Görüşme Planlayın
Bir veri ihlaliyle karşılaştıysanız, yurt dışına veri aktarımınızın hukuki zemininden emin değilseniz, e-ticaret eşiklerini aşmak üzereyseniz ya da uyum programınızı sıfırdan kurmanız gerekiyorsa, İstanbul’daki bilişim ve kurumsal uyum avukatlarımız ilk değerlendirme için hazır.
⚖️ Sonuç
Bilişim hukukunun şirketler için zorlayıcı yanı, karmaşık olması değil, sessiz olmasıdır. Bir vergi beyannamesinin süresi takvimdedir, bir ruhsatın yenilenme tarihi bellidir; ama bir aydınlatma metninin eksikliği, imzalanıp bildirilmemiş bir standart sözleşme ya da kapatılmamış bir çalışan erişimi kimseye kendini duyurmaz. Bunlar bir olay anında değil, bir denetim anında görünür hale gelir.
Sayfanın başında sorduğumuz soruya buradan dönüyoruz. Şirketi bu alanda koruyan şey, hiç sorun yaşamamış olmak değil, sorun çıktığında ne yapacağını önceden yazmış olmaktır. 72 saat, hazırlıklı bir şirket için yeterli bir süredir; hazırlıksız bir şirket için ise yalnızca durumu anlamaya yeter.
Dijital yapılar kendi hallerine bırakıldığında olduğu yerde kalmaz. Görünüşleri aynı kalır, hizaları kayar. Bilişim hukuku danışmanlığının işi de bu kaymayı görünür kılmak ve yapıyı düzenli aralıklarla yeniden hizalamaktır.

