Yazılım Kaynak Kodu Ticari Sır Olarak Nasıl Korunur? TCK 239 ve TTK 55 | 2026
Kaynak kod, yazılım şirketinin yalnız telif hakkına konu eseri değildir. Ticari ürünün mimarisini, algoritmik tercihlerini, güvenlik tasarımını, entegrasyon yöntemlerini, veri işleme mantığını ve müşteriye özgü çözümleri içerebildiği için aynı zamanda işletmenin en değerli gizli bilgilerinden biri olabilir. Bunun sonucu olarak aynı kaynak kod üzerinde birden fazla hukuk katmanı birlikte uygulanabilir: Fikir ve Sanat Eserleri Kanunu telif hakkını, Türk Ticaret Kanunu haksız rekabeti, Türk Ceza Kanunu ticari sır ifşasını, iş ve hizmet sözleşmeleri ise tarafların gizlilik ve teslim yükümlülüklerini düzenler.
Bu koruma kendiliğinden kurulmuş bir “gizlilik etiketi” değildir. Şirket kaynak kodu herkese açık GitHub deposunda yayımlamışsa, kurum içinde sınırsız erişime bırakmışsa veya dış yüklenicilere kontrolsüz kopyalar göndermişse daha sonra sır niteliğini ispatlamak zorlaşır. Hukuki korumanın güçlü olması için teknik güvenlik ve sözleşmesel düzen aynı anda işletilmelidir.
- Kaynak kod hangi durumda ticari sırdır?
- TCK m.239 neyi cezalandırır?
- TTK m.54-55 haksız rekabet koruması
- TTK m.62 ceza sorumluluğu
- Telif hakkı ile ticari sır arasındaki fark
- Çalışanın kaynak koda erişimi
- Freelancer ve yazılım ajansı erişimi
- GitHub/GitLab repository güvenliği
- Kaynak kodun kişisel cihaza indirilmesi
- Kamuya açık repository’ye yanlış yükleme
- CI/CD ve API anahtarları
- İşten ayrılma ve offboarding
- NDA tek başına yeterli mi?
- Kaynak kod sızıntısında deliller
- Hukuk ve ceza yolları
- Şirketler için koruma kontrol listesi
1. Kaynak Kod Hangi Durumda Ticari Sırdır?
Türk Ceza Kanunu ve Türk Ticaret Kanunu “kaynak kod” kelimesini ayrıca sayarak otomatik bir ticari sır statüsü yaratmaz. Bu nedenle her kaynak kodun sır olduğu yönünde genel bir kabul kurulamaz. Değerlendirme, somut kodun işletme içinde nasıl kullanıldığına ve korunup korunmadığına göre yapılır.
Bir kaynak kodun ticari sır olarak ileri sürülebilmesi için kodun kamuya açık olmaması, işletmenin rekabet gücü veya ekonomik faaliyeti bakımından değer taşıması ve şirketin bu bilgiyi gizli tutmak için gerçek önlemler uygulaması gerekir. Örneğin şirketin yalnız yetkili geliştiricilere erişim verdiği private repository, erişim logları, çok faktörlü kimlik doğrulama, indirme kısıtları ve sözleşmesel gizlilik hükümleri, bilginin sır olarak yönetildiğini gösterir.
Buna karşılık açık kaynak lisansıyla kamuya yayımlanan bir modülün aynı kopyasının ticari sır olduğu söylenemez. Ancak aynı projede kamuya açık kütüphanelerin yanında şirketin yalnız kendi sisteminde tuttuğu özgün kapalı modüller bulunabilir. Bu durumda açık kaynak bölüm ile gizli şirket kodu ayrı değerlendirilir.
2. TCK m.239 Kaynak Kod Açısından Ne Düzenler?
5237 sayılı Türk Ceza Kanunu m.239/1, sıfatı veya görevi, mesleği veya sanatı gereği öğrendiği ticari sır, bankacılık sırrı veya müşteri sırrı niteliğindeki bilgi veya belgeleri yetkisiz kişilere veren ya da ifşa eden kişiyi, şikâyet üzerine, bir yıldan üç yıla kadar hapis ve beş bin güne kadar adli para cezasıyla yaptırım altına alır. Aynı fıkra, bu bilgi veya belgeleri hukuka aykırı yolla elde eden kişinin yetkisiz kişilere vermesi veya ifşa etmesi hâlini de kapsar.
Yazılım şirketinde kaynak koda görevi gereği erişen geliştirici, DevOps personeli, dış destek personeli veya danışman bakımından TCK m.239 gündeme gelebilir. Ancak bunun için ifşa edilen bilginin gerçekten ticari sır niteliğinde olması ve paylaşımın yetkisiz kişiye yapılması gerekir. Şirketin izin verdiği takım arkadaşıyla proje gereği kod paylaşmak suç değildir; kodun şirket dışında yetkisiz kişiye aktarılması farklıdır.
TCK m.239/2, fennî keşif ve buluşlar ile sınai uygulamaya ilişkin bilgileri de aynı korumaya dahil eder. Maddenin üçüncü ve dördüncü fıkraları yabancıya açıklama ile cebir veya tehdit kullanılarak açıklamaya zorlama hâllerini ayrıca düzenler.
3. TTK m.54 Haksız Rekabetin Genel İlkesini Nasıl Kurar?
6102 sayılı Türk Ticaret Kanunu m.54/1, haksız rekabet hükümlerinin amacını bütün katılanların menfaatine dürüst ve bozulmamış rekabetin sağlanması olarak belirler. m.54/2 ise rakipler arasında veya tedarik edenlerle müşteriler arasındaki ilişkileri etkileyen aldatıcı ya da dürüstlük kuralına diğer şekillerde aykırı davranış ve ticari uygulamaları haksız ve hukuka aykırı sayar.
Kaynak kodun ele geçirilmesi, kopyalanması veya rakip ürün geliştirilmesinde kullanılması yalnız telif hakkı tartışması değildir. Fiil rekabet ilişkisini etkiliyor ve dürüstlük kuralına aykırı bir avantaj yaratıyorsa TTK’nın haksız rekabet hükümleri ayrıca uygulanabilir.
Bu nedenle şirket, “kod bana ait olduğu için yalnız FSEK uygulanır” yaklaşımıyla sınırlı kalmamalıdır. Aynı olayda telif hakkı, ticari sır, haksız rekabet ve sözleşmeye aykırılık farklı hukuki sebepler olarak birlikte incelenir.
4. TTK m.55/1-d Kaynak Kod İçin Neden Önemlidir?
TTK m.55/1-d, “üretim ve iş sırlarını hukuka aykırı olarak ifşa etmek” fiilini haksız rekabet hâli olarak açıkça düzenler. Hüküm özellikle gizlice ve izinsiz olarak ele geçirilen veya başka bir hukuka aykırı yöntemle öğrenilen bilgileri ve üretim sırlarını değerlendiren ya da başkalarına bildiren davranışları dürüstlüğe aykırı kabul eder.
Kaynak kod şirketin üretim ve iş sırrı niteliğindeyse, kodu izinsiz biçimde kopyalayıp rakip şirkete vermek, rakip üründe değerlendirmek veya yetkisiz üçüncü kişilere dağıtmak TTK m.55/1-d bakımından haksız rekabet oluşturabilir. Ayrıca m.55/1-b-3, işçileri, vekilleri veya yardımcı kişileri işverenlerinin ya da müvekkillerinin üretim ve iş sırlarını ifşa etmeye veya ele geçirmeye yöneltmeyi de haksız rekabet örneği olarak düzenler.
Bu ikinci düzenleme özellikle rakip şirketin eski işverene ait kaynak kodu getirmesi için geliştiriciyi teşvik ettiği durumlarda önem taşır. Yeni işveren, işe aldığı yazılımcıdan önceki işverenin private repository’sini, müşteri entegrasyon kodunu veya şirket içi kütüphanesini istememelidir.
5. TTK m.62 Ceza Sorumluluğu Getirir mi?
Evet. TTK m.62, m.55’te yazılı haksız rekabet fiillerinden birini kasten işleyen kişiler bakımından, fiil daha ağır cezayı gerektiren başka bir suç oluşturmadığı takdirde ve kanunda öngörülen şikâyet üzerine, iki yıla kadar hapis veya adli para cezası öngörür. Bu düzenleme TCK m.239’dan ayrıdır.
Kaynak kod sızıntısında hangi ceza normunun uygulanacağı olayın özelliklerine göre değerlendirilir. TCK m.239’daki ticari sır ifşası şartları gerçekleşmişse daha özel ve daha ağır sonuç doğuran ceza normu gündeme gelir. TTK m.62 ise haksız rekabet fiillerinin ceza boyutunu ayrıca düzenler.
Şirketin olay sonrası yalnız iş sözleşmesindeki cezai şartı düşünmesi yeterli değildir. Kaynak kodun sır niteliği, failin kodu hangi sıfatla öğrendiği, paylaşımın kime yapıldığı, rakip tarafından kullanılıp kullanılmadığı ve hangi delillerin mevcut olduğu birlikte incelenmelidir.
6. Telif Hakkı ile Ticari Sır Koruması Aynı Şey mi?
Hayır. Bilgisayar programı özgünlük şartını taşıyorsa FSEK kapsamında eser olarak korunur. Telif hakkı, kaynak kodun eser niteliğine ve mali/manevi haklara ilişkindir. Ticari sır koruması ise bilginin gizli tutulması ve hukuka aykırı açıklanmamasıyla ilgilidir.
Aynı kaynak kod hem telif hakkına konu eser hem de ticari sır olabilir. Bir çalışanın şirket kodunu kopyalayıp dışarı çıkarması, koşulları varsa FSEK kapsamındaki mali hak ihlalini, TCK m.239 kapsamında ticari sır ifşasını ve TTK m.55 kapsamında haksız rekabeti birlikte gündeme getirebilir.
Çalışanın yazdığı yazılım üzerindeki eser sahipliği ve işverenin mali hak kullanım yetkisi için FSEK m.18 çalışan yazılımı rehberi incelenebilir.
7. Şirket Kaynak Kodunu Sır Olarak Yönetmek İçin Ne Yapmalıdır?
Birinci adım envanterdir. Şirket hangi repository’nin, branch’in, deployment script’inin, altyapı kodunun ve teknik dokümanın gizli olduğunu belirlemelidir. “Bütün teknik bilgiler gizlidir” şeklindeki soyut politika yerine varlık bazlı sınıflandırma yapılmalıdır.
İkinci adım erişim kontrolüdür. Geliştirici yalnız görev yaptığı repository’ye erişmeli; finans, insan kaynakları veya başka ürün grubunun koduna otomatik erişim sahibi olmamalıdır. Least privilege ilkesi uygulanmalı, yönetici erişimi ayrı tutulmalıdır.
Üçüncü adım kayıt tutmadır. Git servisindeki clone, download, token oluşturma, repository export, SSH key ve yönetici işlemleri loglanmalıdır. Erişim kayıtları düzenli incelenmeli ve işten ayrılan personelin hesapları aynı gün kapatılmalıdır.
8. NDA Kaynak Kodu Korumak İçin Tek Başına Yeterli mi?
Hayır. NDA, gizlilik yükümlülüğünün sözleşmesel temelini kurar; fakat teknik güvenliğin yerine geçmez. Şirket binlerce satırlık kaynak kodu herkesin erişebildiği ortak klasörde tutup yalnız “NDA imzalandı” demekle güçlü bir sır yönetimi kurmuş olmaz.
NDA’da gizli bilginin kapsamı açıkça tanımlanmalı; kaynak kod, nesne kodu, mimari, API tanımları, deployment betikleri, şifreleme anahtarları, müşteri entegrasyonları ve güvenlik konfigürasyonları gerekiyorsa ayrı kalemler hâlinde sayılmalıdır. Kullanım amacı, erişebilecek kişiler, kopyalama yasağı, alt yüklenici kullanımı, iade/silme yükümlülüğü ve ihlal bildirimi düzenlenmelidir.
NDA ve ticari sır sözleşmelerindeki temel başlıklar için NDA ve ticari sır sözleşmesi rehberi de incelenebilir.
9. Çalışanın Kaynak Koda Erişimi Nasıl Sınırlandırılmalıdır?
İş sözleşmesi çalışana şirketin tüm teknik varlıklarında sınırsız erişim hakkı vermez. Erişim görev tanımına göre verilir. Backend geliştirici yalnız ilgili backend repository’sine, mobil ekip yalnız mobil repository’ye, DevOps ekibi ise deployment için gerekli alanlara erişmelidir.
Kaynak kodun kişisel e-posta adresine gönderilmesi, kişisel bulut hesabına yüklenmesi, USB belleğe kopyalanması veya kişisel GitHub hesabına fork edilmesi şirket politikasıyla yasaklanabilir. Teknik olarak DLP, repository policy ve cihaz yönetimiyle bu kopyalamalar sınırlandırılmalıdır.
İş sözleşmesindeki gizlilik hükmü, iş ilişkisinin sona ermesinden sonraki sır saklama yükümlülüğünü de açıkça düzenlemelidir. Çalışan işten ayrıldığında kaynak kod üzerindeki görev erişimi sona erer; şirket kodunu yeni işverenine taşıma yetkisi doğmaz.
10. Freelancer ve Yazılım Ajansında Kaynak Kod Nasıl Korunur?
Bağımsız yazılımcı ve ajanslarda çalışan statüsündeki FSEK m.18 kuralı uygulanmaz. Bu nedenle hem mali hak devri/lisansı hem gizlilik ilişkisi yazılı sözleşmede kurulmalıdır. Freelancer’ın kaynak koda hangi amaçla erişeceği, kodu kendi altyapısına kopyalayıp kopyalayamayacağı, alt yüklenici kullanıp kullanamayacağı ve proje sonunda kopyaları nasıl sileceği açık olmalıdır.
FSEK m.52 gereğince mali haklara ilişkin sözleşmenin yazılı olması ve devredilen ya da ruhsat verilen hakların ayrı ayrı gösterilmesi gerekir. Gizlilik maddesi bu fikrî hak düzeninin yerine geçmez. “Kod gizlidir” demek, mali hak devri değildir.
Kaynak kodun müşteriye ne zaman ve hangi koşulla teslim edileceği ayrıca önemlidir. Kritik kurumsal yazılımlarda tedarikçi riskini azaltmak için kaynak kodu escrow sözleşmesi kullanılabilir.
11. Private Repository Olması Tek Başına Yeterli mi?
Hayır. “Private” etiketi yalnız dışarıdan anonim erişimi kapatır. Organizasyon içindeki yanlış yetkiler, paylaşılmış tokenlar, eski çalışan hesapları, kişisel access tokenlar veya üçüncü taraf entegrasyonları nedeniyle kod yine yetkisiz kişilere açılabilir.
Repository organizasyonunda zorunlu MFA, SSO, role-based access, branch protection, token süresi, IP allowlist ve audit log uygulanmalıdır. Dış yüklenici erişimi süreli olmalı; proje bitiminde otomatik kaldırılmalıdır.
Kodun gerçekten ticari sır olarak yönetildiğini göstermek bakımından bu önlemler delil değeri taşır. Şirketin yalnız politika belgesine değil, gerçek erişim kayıtlarına sahip olması gerekir.
12. Kaynak Kodun Kişisel Cihaza İndirilmesi Hukuken Ne Anlama Gelir?
Çalışanın görev gereği şirket cihazında kodu yerel olarak clone etmesi ile kodu kişisel bilgisayarına izinsiz kopyalaması aynı durum değildir. Yetki sınırı; iş sözleşmesi, bilgi güvenliği politikası ve teknik erişim kuralıyla belirlenir.
Kişisel cihaza indirme yasaksa bu işlem sözleşmeye aykırılık oluşturur. Kod daha sonra üçüncü kişiye verilir veya rakip üründe kullanılırsa telif, ticari sır ve haksız rekabet sorumluluğu ayrıca gündeme gelir. Bu nedenle olayın yalnız “dosya kopyalandı” aşamasında değil, kopyanın elde edilme ve kullanım amacıyla birlikte incelenmesi gerekir.
Şirket, kişisel cihaz politikasını açıkça yazmalı; BYOD kullanılıyorsa şirket kodunun şifreli kurumsal konteyner dışında tutulmasını engellemelidir.
13. Kaynak Kod Yanlışlıkla Public GitHub’a Yüklenirse Ne Yapılmalıdır?
İlk işlem repository’yi private yapmak veya erişimi kaldırmaktır. Ancak yalnız görünürlüğü kapatmak yeterli değildir; kod daha önce fork edilmiş, clone edilmiş, arama motorlarınca indekslenmiş veya üçüncü taraf arşiv sistemlerine alınmış olabilir.
Şirket commit geçmişini, erişim loglarını, clone/fork kayıtlarını ve ilgili kullanıcı hesabını derhal korumalıdır. Kod içinde API key, parola, token veya özel anahtar varsa bunların tamamı iptal edilip yenilenmelidir. Sızıntı kişisel veri veya müşteri bilgisi de içeriyorsa KVKK bakımından veri ihlali süreci ayrıca değerlendirilir.
Kamuya açıklanan kodun sır niteliği yönünden de olayın kapsamı belirlenmelidir. Birkaç dakikalık yanlış paylaşım ile yıllarca açık repository’de tutulan kod aynı ispat durumunda değildir. Şirket, olayın başlangıç ve bitiş zamanını loglarla göstermelidir.
14. Kaynak Kod İçindeki API Anahtarı ve Parolalar Ticari Sır mı?
API anahtarı, parola ve özel anahtar kaynak koddan farklı güvenlik varlıklarıdır. Bunların repository’de tutulması iyi güvenlik uygulaması değildir. Secret manager veya ortam değişkeni sistemi kullanılmalı; kod deposuna açık metin sır yerleştirilmemelidir.
Bir API anahtarının sızması yalnız ticari sır tartışması doğurmaz. Yetkisiz kişi anahtarı kullanarak sisteme erişirse TCK m.243-244 kapsamındaki bilişim suçları, kişisel veriye erişirse TCK m.136 ve KVKK yükümlülükleri de gündeme gelebilir.
Şirket repository taramalarında secret scanning kullanmalı; sızan anahtarı silmekle yetinmeyip revoke ederek yenisini üretmelidir. Git geçmişinde kalan eski anahtarın da etkisiz hâle getirilmesi gerekir.
15. İşten Ayrılma Gününde Hangi Offboarding İşlemleri Yapılmalıdır?
Kaynak kod ticari sır korumasının en kritik anlarından biri iş ilişkisinin sona ermesidir. Çalışanın GitHub/GitLab organization üyeliği, VPN, bulut konsolu, CI/CD, package registry, ticket sistemi ve dokümantasyon erişimi aynı iş akışı içinde kapatılmalıdır.
Çalışana ait kurumsal cihaz teslim alınmalı; repository’nin kişisel cihaza veya hesaba kopyalanmadığı teyit edilmelidir. Teslim tutanağı; cihaz, erişim anahtarı, token, yedek, kaynak kod kopyası ve dokümanların iadesini kapsamalıdır.
Offboarding kaydı sonradan sır yönetiminin ciddiyetini gösteren önemli bir delildir. Yalnız e-posta hesabını kapatıp Git erişimini haftalarca açık bırakmak, şirketin kendi güvenlik tedbirlerini zayıflatır.
16. Kaynak Kod Sızıntısında Hangi Deliller Korunmalıdır?
Olay tespit edildiğinde delil bütünlüğü bozulmadan repository audit logları, access token kayıtları, VPN kayıtları, cihaz logları, e-posta ve dosya aktarım kayıtları, DLP uyarıları, indirme zamanı, IP bilgisi ve ilgili sözleşmeler korunmalıdır.
Delil toplamak için şüpheli çalışanın kişisel hesabına veya kişisel cihazına yetkisiz erişim yapılmamalıdır. İşveren, kendi sistemlerindeki kurumsal kayıtları hukuka uygun biçimde korur; kişisel alanlara müdahale için gerekli hukuki usul ayrıca değerlendirilir.
Dijital materyale ceza soruşturmasında el koyma ve kopyalama usulü bakımından CMK m.134 dijital delil rehberi incelenebilir.
17. TTK Kapsamında Hangi Hukuk Davaları Açılabilir?
TTK m.56, haksız rekabet nedeniyle ekonomik menfaatleri zarar gören veya zarar tehlikesiyle karşılaşan kişiye haksız rekabetin tespitini, men’ini, haksız rekabet sonucu oluşan maddi durumun ortadan kaldırılmasını ve kusur şartları varsa tazminat taleplerini düzenler. Kaynak kodun rakip tarafından kullanılmaya devam etmesi hâlinde yalnız geçmiş zarar değil, devam eden kullanımın durdurulması da önemlidir.
Somut talepler olayın niteliğine göre ihtiyati tedbirle birlikte ileri sürülebilir. Repository, sunucu veya dağıtım paketindeki kodun kullanılmasının durdurulması, hukuka aykırı kopyaların silinmesi ve delillerin korunması için uyuşmazlığın başında hızlı hareket edilmesi gerekir.
Telif hakkı ihlali de varsa FSEK’teki tecavüzün ref’i, men’i ve tazminat yolları ayrıca değerlendirilir. Haksız rekabet ile telif hakkı birbirini dışlayan korumalar değildir.
18. TCK m.239 Şikâyete Bağlı mı?
TCK m.239/1’deki temel ticari sır ifşası suçu şikâyete bağlıdır. Resmî Adalet Bakanlığı kaynaklarında da m.239’un dördüncü fıkrası hariç uzlaştırma kapsamında bulunduğu belirtilmektedir. Bu nedenle mağdur şirketin olaydan sonra ceza hukuku yönünden süre ve usulü gecikmeden değerlendirmesi gerekir.
Maddenin üçüncü fıkrasında sırların Türkiye’de oturmayan bir yabancıya veya onun memurlarına açıklanması hâlinde cezanın artırılması ve şikâyet koşulunun aranmaması ayrıca düzenlenmiştir. Dördüncü fıkra ise cebir veya tehditle sır açıklamaya zorlama fiilini ayrı suç olarak düzenler.
Ceza şikâyeti, şirketin TTK ve FSEK kapsamındaki hukuk davalarını ortadan kaldırmaz. Her hukuki yolun şartları ayrı değerlendirilir.
19. Kaynak Kod Koruma Politikası Nasıl Yazılmalıdır?
Politika bir sayfalık “gizli tutun” talimatından ibaret olmamalıdır. Hangi repository’lerin gizli olduğu, kimlerin erişebileceği, dışarı aktarma yasağı, üçüncü taraf araç kullanımı, kişisel cihaz politikası, açık kaynak katkısı, AI/kod asistanı kullanım sınırı, secret yönetimi, log saklama ve offboarding adımları yazılmalıdır.
Kaynak kodun dış hizmete yüklenmesi de ayrıca düzenlenmelidir. Kod analiz, hata ayıklama veya otomatik tamamlama amacıyla üçüncü taraf SaaS hizmetine gönderilecekse sözleşme, veri aktarımı, gizlilik ve eğitim amaçlı kullanım şartları kontrol edilmelidir.
Politika teknik ekip tarafından uygulanabilir olmalıdır. Hukuk ekibi yalnız yasak listesi yazmamalı; CTO, DevOps ve güvenlik ekibi erişim modelini gerçek sistemlere uygulamalıdır.
20. Şirketler İçin Net Kontrol Listesi
- Kaynak kod varlık envanteri hazırlanmalı ve gizlilik sınıfı belirlenmelidir.
- Private repository ve rol bazlı erişim zorunlu tutulmalıdır.
- MFA, SSO, audit log ve süreli token kullanılmalıdır.
- Çalışan sözleşmelerinde kaynak kod ve ticari sır açıkça tanımlanmalıdır.
- Freelancer ve ajanslarla FSEK m.52’ye uygun mali hak düzeni kurulmalıdır.
- NDA’ya kullanım amacı, alt yüklenici, silme/iade ve ihlal bildirimi eklenmelidir.
- Kişisel GitHub, kişisel e-posta ve kişisel bulut hesabına kod aktarımı yasaklanmalıdır.
- Secret scanning uygulanmalı; parola ve API anahtarı kod deposuna yazılmamalıdır.
- İşten ayrılma gününde tüm teknik erişimler kapatılmalıdır.
- Repository logları ve indirme kayıtları delil bütünlüğüyle saklanmalıdır.
- Public repository’ye yanlış yükleme için olay müdahale prosedürü bulunmalıdır.
- Yeni çalışanlardan önceki işverene ait kod veya sır getirmemeleri yazılı olarak istenmelidir.
21. Site İçindeki İlgili Rehberler
Çalışan kodunda eser sahipliği ve mali hak kullanımı için FSEK m.18 çalışan yazılımı rehberi, bağımsız tedarikçi kaynak kodunun güvenli saklanması için kaynak kodu escrow sözleşmesi, yazılımın genel telif koruması için Yazılımın Telif Hakkıyla Korunması ve NDA hükümleri için ticari sır ve NDA rehberi birlikte incelenebilir.
22. Resmî Kaynaklar
- T.C. Adalet Bakanlığı – 5237 sayılı Türk Ceza Kanunu, m.239
- Resmî Gazete – 6102 sayılı Türk Ticaret Kanunu, m.54, m.55, m.56 ve m.62
- T.C. Adalet Bakanlığı – Uzlaştırma kapsamındaki suçlar; TCK m.239
- T.C. Kültür ve Turizm Bakanlığı Telif Hakları Genel Müdürlüğü – 5846 sayılı FSEK
23. Sık Sorulan Sorular
Her kaynak kod ticari sır mıdır?
Hayır. Kanun kaynak kodu otomatik olarak ticari sır saymaz. Kodun kamuya açık olmaması, işletme bakımından değer taşıması ve şirket tarafından gerçekten gizli tutulması gerekir.
Private GitHub repository ticari sır koruması için yeterli mi?
Tek başına yeterli değildir. Erişim yetkisi, MFA, audit log, token yönetimi, çalışan sözleşmeleri ve dışarı aktarma kontrolleri de uygulanmalıdır.
Çalışan şirket kodunu yeni işverenine verirse TCK m.239 uygulanır mı?
Kod ticari sır niteliğindeyse, çalışan bu sırrı görevi nedeniyle öğrenmişse ve yetkisiz kişiye ifşa etmişse TCK m.239/1 şartları oluşur. Ayrıca TTK haksız rekabet ve FSEK sorumluluğu gündeme gelebilir.
NDA olmadan ticari sır korunamaz mı?
NDA önemli delil ve sözleşmesel korumadır; ancak ticari sır korumasının tek şartı değildir. Şirketin bilginin gizliliğini fiilen koruduğunu da göstermesi gerekir.
Kaynak kod telif hakkıyla korunuyorsa ticari sır davasına gerek yok mu?
Hayır. Telif hakkı ile ticari sır farklı hukuki menfaatleri korur. Aynı olayda FSEK, TTK ve TCK hükümleri birlikte uygulanabilir.
Freelancer kodu müşteriye teslim ettikten sonra kopyasını tutabilir mi?
Bu konu sözleşmede açıkça düzenlenmelidir. Müşterinin ticari sır niteliğindeki kodunu proje bitiminden sonra izinsiz tutma veya kullanma yetkisi kendiliğinden doğmaz.
Public GitHub’a yanlışlıkla yüklenen kod tamamen korumasız mı olur?
Olayın süresi ve yayılma kapsamı değerlendirilir. Şirket derhal erişimi kapatmalı, logları korumalı, sızan secret’ları iptal etmeli ve hangi kişilerin koda eriştiğini tespit etmelidir.
Rakip şirket eski çalışanı kod getirmeye teşvik ederse ne olur?
TTK m.55/1-b-3, çalışanları işverenin üretim ve iş sırlarını ifşa etmeye veya ele geçirmeye yöneltmeyi açıkça haksız rekabet hâli sayar.
TCK m.239 şikâyete bağlı mı?
m.239/1’deki temel suç şikâyete bağlıdır. Maddenin üçüncü fıkrasında yabancıya açıklama hâli bakımından şikâyet koşulunun aranmayacağı ayrıca düzenlenmiştir.
Kaynak kod sızıntısında ilk yapılacak işlem nedir?
Erişim kesilir, ilgili token ve anahtarlar iptal edilir, repository ve ağ logları değiştirilmeden korunur, sızıntının kapsamı belirlenir ve hukuki/teknik olay müdahale süreci birlikte başlatılır.
24. Sonuç
Kaynak kodun ticari sır olarak korunması, yalnız “gizlidir” ibaresi koymakla sağlanmaz. Şirket kodu gerçekten kapalı tutmalı, kimlerin eriştiğini sınırlamalı ve ispatlayabilmeli, çalışan ve yüklenici sözleşmelerini doğru kurmalı, kişisel hesaba ve cihaza kontrolsüz kopyalamayı engellemelidir. Bu şartlar bulunduğunda TCK m.239 ticari sır ifşasına karşı ceza koruması; TTK m.54-55 ve m.62 ise haksız rekabetin hukuk ve ceza boyutunda ek koruma sağlar.
Yazılım şirketleri açısından en güvenli model; telif hakkı, ticari sır, repository güvenliği, NDA, offboarding ve olay müdahalesini tek bir IP güvenliği programı altında yönetmektir. Böylece kaynak kod yalnız sözleşmede değil, gerçek teknik sistemde de sır olarak korunur.
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde 5237 sayılı Türk Ceza Kanunu m.239, 6102 sayılı Türk Ticaret Kanunu m.54, m.55, m.56 ve m.62 ile 5846 sayılı Fikir ve Sanat Eserleri Kanunu hükümleri esas alınarak hazırlanmıştır. Türkiye genelindeki dosyalar Mersin’deki tek fiziksel ofisten koordine edilir.
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

