Abdurrahim Ay
Kaza senin, veri kimin? Soru artık bir soruşturma dosyasında
Bir trafik kazasının hemen ardından, henüz kazanın şaşkınlığını üzerinizden atamamışken telefonunuzun çalmasını, karşınızdaki kişinin sizin kaza yaptığınızı bilmesini, aracınızdaki değer kaybından söz etmesini ve vekâlet vermeniz hâlinde süreci sizin adınıza takip edebileceğini söylemesini anlatmıştım. Yazının sonunda da böyle bir telefon alan herkese tek bir soru sormasını önermiştim: “Numaramı nereden buldunuz?”
Aradan yaklaşık iki ay geçti. Bugün artık bu soru yalnızca rahatsız edici bir telefon alan kazazedenin sorusu değil. Aynı soru şimdi çok daha büyük bir soruşturma dosyasının ortasında duruyor. 21 Eylül’de Adalet Bakanlığı tarafından yapılan açıklamaya göre, İstanbul Anadolu Cumhuriyet Başsavcılığı koordinesinde yürütülen soruşturmada, trafik kazası geçiren kişilerin kişisel verilerinin hukuka aykırı yöntemlerle temin edilerek bazı hukuk büroları ile hasar danışmanlık şirketlerine aktarıldığı yönünde tespitlere ulaşıldı.
Açıklanan rakamlar oldukça çarpıcı. Israrlı aramalar ve yanıltıcı beyanlarla 253 bin kişiden vekâletname alındığı ve bu yöntemle yaklaşık 15,6 milyar lira haksız kazanç elde edildiği ileri sürülüyor. Olayla bağlantılı 825 kişi hakkında soruşturma başlatıldığı, İstanbul, Ankara, Sakarya ve Gaziantep’te 6 avukatlık ofisi ile 20 şirkette eş zamanlı işlemler yapıldığı açıklandı. Soruşturmanın ilerleyen aşamasında 20 şirketin yönetimi TMSF'ye devredildi, şüphelilerden 8'i tutuklandı, 4'ü adli kontrol şartıyla serbest bırakıldı.
Elbette burada önemli bir hukukî sınırı baştan çizmek gerekiyor. Bunlar devam eden bir soruşturma kapsamında ulaşılan tespit ve iddialardır. Henüz kesinleşmiş bir yargı kararından söz etmiyoruz. Hakkında soruşturma yürütülen herkes bakımından masumiyet karinesi geçerlidir. Ancak kişisel verilerin korunması açısından önümüzde duran sorun, soruşturmanın sonucundan bağımsız olarak son derece ciddi. Çünkü cevaplanması gereken soru hâlâ aynı:
Bu insanların kaza yaptığını, telefon numaralarını ve onlarla iletişim kurulmasını mümkün kılan diğer bilgileri kim, nereden ve nasıl elde etti?
Telefonu kim açtı değil, veriyi kim çıkardı?
MASAK ve SEDDK incelemelerinde bazı kolluk görevlileri, tahkim hakemleri, sigorta şirketi çalışanları, sigorta acenteleri, eksperler, kaporta ve boya ustaları ile servis çalışanlarına olağandışı nitelikte para transferlerinin tespit edildiği açıklandı. Bu kişilerin her birinin hukuka aykırı veri aktardığı anlamına gelmez. Bunun tespiti soruşturmanın ve gerektiğinde yargılamanın işidir. Ancak ortaya çıkan tablo kişisel veri güvenliği bakımından başka bir gerçeği gösteriyor.
Bir trafik kazası gerçekleştiğinde aynı kişiye ilişkin bilgiler çok kısa süre içerisinde kolluktan hastaneye, sigorta şirketinden eksper ve servise kadar pek çok farklı noktada işlenebiliyor. Bu durum işin doğası gereği normaldir. Normal olmayan, belirli bir amaç için erişilen verinin başka bir amaçla kullanılması veya yetkisiz kişilere aktarılmasıdır.
Hastane sağlık hizmeti sunmak için o veriye ulaşır. Sigorta şirketi hasar dosyasını yürütmek için işler. Eksper hasarı belirlemek için kullanır. Kolluk görevlisi görevini yerine getirebilmek için erişir. Bu erişimlerin hiçbiri kişiyi bir başkasının “potansiyel müşterisi” hâline getirme yetkisi vermez. Dolayısıyla yalnızca telefonu açıp kazazedeyi arayan kişiye odaklanırsak zincirin son halkasını görmüş oluruz. Bu yüzden asıl tespit edilmesi gereken verinin sistemden hangi kapıdan çıktığıdır.
Bir telefon numarasının değeri ne kadar?
Kişisel verilerin ekonomik değerinden söz edildiğinde çoğumuzun aklına büyük veri tabanları, milyonlarca kişinin bilgisi veya internet şirketlerinin kullanıcı profilleri geliyor. Oysa bazen tek bir telefon numarasının değeri bile zamanlamaya göre değişir. Kişisel verinin ekonomik değeri bazen verinin içeriğinden değil, ne zaman ve hangi başka bilgilerle birlikte elde edildiğinden doğar.
Kurul aslında bu tehlikeye dikkat çekmişti. Kişisel Verileri Koruma Kurulu, 20 Mayıs 2026 tarihli ve 2026/1095 sayılı İlke Kararı ile kaza mağdurlarının kişisel verileri konusunda oldukça açık bir uyarıda bulunmuştu.
Kurul, hasar danışmanlığı, sigorta takip merkezi veya benzeri isimler altında faaliyet gösteren kişiler ile bazı avukatlar veya kendisini avukat olarak tanıtan kişiler tarafından kaza mağdurlarının istekleri dışında aranmasına ilişkin çok sayıda ihbar ve şikâyet bulunduğunu açıklamıştı.
Kararın bence en önemli kısmı yalnızca hukuka aykırı veri kullanımının yasak olduğunun hatırlatılması değildi. Kurul aynı zamanda bu verileri elinde bulunduran kurumlara da açık bir sorumluluk yükledi.
Kişisel verilere erişimde asgari yetki prensibi, rol tabanlı erişim kontrolleri ve log ve takip mekanizmaları kurulmasını özellikle istedi. Bu teknik ifadelerin vatandaş açısından karşılığı aslında çok basit:
Herkes her dosyayı açamamalı, bir dosyayı kim açmışsa bunun kaydı tutulmalı, bir çalışan göreviyle ilgisi bulunmayan yüzlerce kişinin dosyasına bakıyorsa sistem bunu fark edebilmeli, olağan dışı sorgulamalar denetlenmeli, yetkiler görevle sınırlı tutulmalı, çünkü kişisel veri güvenliği yalnızca dışarıdan gelecek siber saldırılara karşı sistemi korumak değildir.
Bazen en büyük risk sistemin zaten içinde bulunan ve verilere erişme yetkisi olan kişiden kaynaklanabilir. Bu nedenle bugün yalnız “Veriyi kim sattı?” sorusunu sormak yeterli değil. Bir başka soruyu da sormamız gerekiyor:
Bu kadar veriye erişilmesine imkân veren sistem neden bunu zamanında fark etmedi?
Soruşturmanın bazı avukatlık ofislerini de kapsaması meselenin başka bir boyutunu ortaya çıkarıyor. Tekrar belirtmek gerekir ki bir hukuk bürosunda arama yapılmış olması veya bir kişi hakkında soruşturma yürütülmesi, suçun işlendiğinin kesinleştiği anlamına gelmez. Ancak konu avukatlık mesleği bakımından yine de üzerinde durulmayı hak ediyor. Avukatlık güven ilişkisidir. İnsanlar en önemli sorunlarını, sırlarını, malvarlıklarını ve hayatlarının en kırılgan dönemlerini avukatlarına emanet eder. Bu güven, mesleğin kendi kurallarına da yansımıştır.
Türkiye Barolar Birliği Avukatlık Meslek Kuralları'nın 8. maddesi, avukatın kendisine iş sağlama niteliğindeki her davranıştan çekinmesini ister. Avukatlık Kanunu ise iş elde etmek için reklam sayılabilecek her türlü girişimi yasaklar (m. 55) ve çıkar karşılığı avukata iş getirmeye aracılık edenler ile aracı kullanan avukatları cezalandırır (m. 48).
Bu kurallar, bir kazazedenin henüz avukat aramaya karar vermediği anda, kaynağı belirsiz bilgilerle aranarak vekâlet ilişkisine çekilmesiyle bağdaşmaz. Bunu yalnızca ahlaki bir yargı olarak söylemiyorum; mesleğin kendi koyduğu ölçü de budur. Hukuki hizmetin niteliği kadar, o ilişkinin nasıl başladığı da önemlidir. Başlangıcı yanlış olanın sonucu doğru olmaz.
Şimdi aynı soruyu kurumların sorması gerekiyor
İki ay önce trafik kazası geçiren vatandaşlara, kendilerini arayan kişiye “Numaramı nereden buldunuz?” diye sormalarını önermiştim. Bugün artık bu soruyu yalnız vatandaşın sorması yetmez. Kaza mağdurlarının verilerini elinde bulunduran kamu kurumlarının, sigorta şirketlerinin, eksperlerin, sağlık kuruluşlarının, servislerin ve bu zincirin içerisinde bulunan bütün veri sorumlularının kendi sistemlerine dönüp aynı soruyu sorması gerekiyor:
Kim, hangi veriye erişebiliyor?
Bu erişime gerçekten ihtiyacı var mı?
Erişimlerin kaydı tutuluyor mu?
Olağan dışı hareketler izleniyor mu?
Veri dışarı çıkmışsa hangi kullanıcı hesabından, hangi tarihte ve hangi işlem üzerinden çıktı?
Çünkü 253 bin kişiden ve milyarlarca lirayı bulan bir ekonomik büyüklükten söz edilen bir soruşturma, kişisel veri güvenliğinin yalnızca aydınlatma metinleri hazırlamak veya internet sitelerine KVKK sekmesi koymakla sağlanamayacağını bir kez daha gösteriyor.
Kişisel veri güvenliği asıl olarak sistem çalışırken sınanır. Kimlerin erişebildiğiyle, erişimin nasıl denetlendiğiyle ve bir ihlal gerçekleşmeden önce olağan dışı hareketlerin fark edilip edilmediğiyle ölçülür. Tekrar söylemek gerekirse;
Mesele, verinin sistemden hangi kapıdan çıktığıdır.
Kalın selametle.
Şeffaflık mı, mahremiyet mi? Kamuda kişisel veri sınırı
20 Ağustos 2026 Perşembe 15:36Kaza senin, veri kimin? Bir mağduriyet nasıl sektöre dönüşür?
16 Temmuz 2026 Perşembe 09:15Apartman ve işyerlerinde güvenlik mi mahremiyet mi tartışması
11 Haziran 2026 Perşembe 09:40Sosyal medya ve çevrimiçi oyunlara anne baba denetimi kanunlaştı
06 Mayıs 2026 Çarşamba 09:54Kamuda kurum içi yazışmalarda WhatsApp kullanmak
17 Şubat 2026 Salı 12:56Silahsız güç, sessiz inşa: Türkiye Kürtleri için yeni bir siyaset imkânı
10 Şubat 2026 Salı 15:08Dijital dünyada çocukları korumak: Geç kalmış bir farkındalık mı, doğru bir başlangıç mı?
06 Şubat 2026 Cuma 18:35Bir fotokopi, bir ihlal: Otellerde “rutin” sanılan KVKK hatası
25 Aralık 2025 Perşembe 14:12Çevrimiçi dünya ve çocuklarımız
27 Kasım 2025 Perşembe 14:14Yeni bir sayfa: Düşünmek, tartışmak, paylaşmak üzerine
30 Ekim 2025 Perşembe 16:58
Türkçe karakter kullanılmayan ve büyük harflerle yazılmış yorumlar onaylanmamaktadır.