Yetkilendirilmemiş Ödeme İşlemi Kaç Ay İçinde Bildirilir? 2026: 13 Aylık Süre
Kısa ve net cevap
6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun ile ödeme hizmetleri mevzuatına göre, ödeme hizmeti kullanıcısı yetkilendirmediği veya hatalı gerçekleştirildiğini ileri sürdüğü ödeme işlemini işlem tarihinden itibaren en geç 13 ay içinde ödeme hizmeti sağlayıcısına bildirmelidir. Bu süre, kullanıcıya işlem bilgilerinin mevzuata uygun biçimde sağlanmış olması hâlinde uygulanır. Bildirim yükümlülüğü “13 ay bekleyebilirim” anlamına gelmez; kayıp, çalıntı, hesap ele geçirme veya bilgilerin kötüye kullanıldığının fark edilmesi üzerine sağlayıcıya gecikmeden haber verilmesi gerekir.
Yetkilendirilmemiş işlem uyuşmazlığında üç soru birbirinden ayrılmalıdır: işlem gerçekten kullanıcı tarafından yetkilendirilmiş midir; sağlayıcı güçlü kimlik doğrulama ve güvenlik yükümlülüklerini yerine getirmiş midir; kullanıcı kart, şifre veya doğrulama bilgilerinin korunmasında ağır ihmal veya hile göstermiş midir? Sağlayıcının yalnız sistem kaydında “başarılı doğrulama” görünmesi, işlemin kullanıcı tarafından hukuken yetkilendirildiğini tek başına kesin olarak ispatlamaz. İşlem kayıtları, cihaz ve oturum bilgileri, doğrulama yöntemi ve itiraz zamanı birlikte incelenir.
- 13 aylık sürenin hukuki dayanağı
- Yetkilendirilmemiş ödeme nedir?
- 13 ay ne zaman başlar?
- Neden hemen bildirim yapılmalıdır?
- İspat yükü kimdedir?
- Güçlü kimlik doğrulamanın etkisi
- Kullanıcının kusuru
- İtiraz nasıl yapılır?
- Hangi belgeler saklanmalı?
- Kuruluş itirazı reddederse
- Dolandırıcılık dosyasında yapılacaklar
- Sık sorulan sorular
13 aylık bildirim süresinin hukuki dayanağı nedir?
6493 sayılı Kanun ve Ödeme Hizmetleri ve Elektronik Para İhracı ile Ödeme Hizmeti Sağlayıcıları Hakkında Yönetmelik, yetkilendirilmemiş veya hatalı ödeme işlemlerinde kullanıcının sağlayıcıya bildirim yapmasını ve sağlayıcının işlemi teknik kayıtlarla incelemesini düzenler. Tüketici, kart sahibi, ödeme hesabı kullanıcısı veya elektronik para müşterisi bakımından uyuşmazlığın niteliğine göre bu hükümler uygulanır.
13 aylık süre hak sahibinin yıllarca işlem dökümünü kontrol etmeden beklemesini önleyen üst sınırdır. Sağlayıcının işlem bilgilerini müşteriye hiç veya mevzuata aykırı biçimde sağlamadığı hâllerde sürenin uygulanması ayrıca değerlendirilir. Bu nedenle kuruluş, hesap hareketlerini ve işlem bildirimlerini müşterinin erişebileceği kalıcı veri saklayıcısı veya sözleşmede belirlenen güvenli kanalla sunmalıdır.
Ödeme kuruluşlarında uzaktan kimlik tespiti ve NFC alternatifleri için NFC Çalışmazsa Uzaktan Kimlik Tespiti Nasıl Yapılır? rehberimiz incelenebilir.
Yetkilendirilmemiş ödeme işlemi nedir?
Bir ödeme işlemi, ödeme hizmeti kullanıcısının mevzuata ve taraflar arasındaki çerçeve sözleşmeye uygun rızası bulunmadan gerçekleştirilmişse yetkilendirilmemiş ödeme işlemi niteliği taşır. Kartın kopyalanması, hesap şifresinin ele geçirilmesi, sahte mobil uygulama üzerinden işlem yapılması veya kullanıcı adına üçüncü kişinin transfer emri oluşturması buna örnek olabilir.
İşlemin kullanıcının cihazından yapılmış olması tek başına rıza anlamına gelmez. Telefon uzaktan erişim yazılımıyla kontrol edilmiş olabilir veya doğrulama kodu sosyal mühendislikle ele geçirilmiş olabilir. Buna karşılık kullanıcı bizzat transfer ekranındaki alıcı ve tutarı görüp onaylamışsa, sonradan mal veya hizmetin çıkmaması işlemi otomatik olarak “yetkilendirilmemiş ödeme” hâline getirmez; bu durumda temel ilişki ve dolandırıcılık uyuşmazlığı ayrıca değerlendirilir.
Bu ayrım özellikle “ben kandırıldım” dosyalarında önemlidir. Ödeme emrini gerçekten kullanıcı vermiş ancak karşı taraf sahte yatırım veya ürün vaadiyle kullanıcıyı ikna etmişse ödeme hizmeti mevzuatındaki yetkisiz işlem iade rejimi ile ceza/özel hukuk talepleri aynı değildir.
13 aylık süre ne zaman başlar?
Süre, uyuşmazlığa konu ödeme işleminin gerçekleştiği tarihten itibaren hesaplanır. Kullanıcının işlemi aylar sonra fark etmiş olması kural olarak başlangıç tarihini ileri taşımaz. Bu nedenle hesap hareketlerinin ve bildirimlerin düzenli kontrol edilmesi önemlidir.
Sağlayıcının işlem bilgilerini müşteriye sağlama yükümlülüğünü yerine getirmemesi hâlinde sürenin uygulanma biçimi ayrıca incelenir. Müşteri hiç erişemediği veya yanlış gösterilen bir hareket nedeniyle normal bildirim süresini kaçırmışsa kuruluş kendi bilgi verme ihlalinden yararlanamaz.
Birden fazla yetkisiz işlem varsa her işlem kendi tarihi üzerinden değerlendirilir. Aynı hesapta art arda yapılan on transfer için yalnız son transfer tarihinden tek 13 aylık süre hesaplanmamalıdır.
13 ay varsa neden hemen bildirim yapmak gerekir?
Çünkü 13 ay azami hukuki bildirim süresidir; güvenlik olayı öğrenildiğinde sağlayıcıya gecikmeden haber verme yükümlülüğü ayrıca önem taşır. Erken bildirim hesabın bloke edilmesini, ödeme aracının kapatılmasını, sonraki işlemlerin önlenmesini ve henüz tamamlanmamış transferlerin durdurulmasını sağlayabilir.
Kullanıcı kartını kaybettiğini bildiği hâlde günlerce bildirim yapmaz ve bu sırada yeni işlemler gerçekleşirse kusur değerlendirmesi değişebilir. Aynı şekilde mobil bankacılık/ödeme hesabının ele geçirildiğini gösteren şüpheli oturum bildirimi görüldüğünde şifre değişikliği ve sağlayıcı bildirimi yapılmalıdır.
Kuruluşun 7/24 kayıp-çalıntı ve yetkisiz işlem bildirim kanalı sunması, müşterinin de başvuru numarasını saklaması gerekir.
İşlemin yetkilendirildiğini kim ispatlar?
Uyuşmazlıkta ödeme hizmeti sağlayıcısı, işlemin kimlik doğrulamasından geçtiğini, doğru biçimde kaydedildiğini ve teknik arıza veya sistem hatasından etkilenmediğini gösterecek kayıtları sunmalıdır. Bununla birlikte yalnız ödeme aracının kullanılmış olması veya sistemde doğru şifre girildiğinin görülmesi kullanıcının hileli davrandığını veya işlemi mutlaka kendisinin onayladığını tek başına kanıtlamaz.
İncelemede IP/cihaz kaydı, oturum zamanı, SIM veya cihaz değişikliği, güçlü kimlik doğrulama adımları, bildirim içeriği, alıcı bilgisi, işlem limiti ve risk motoru uyarıları değerlendirilebilir. Sağlayıcının sahtekârlık önleme sisteminin olağandışı işlemi neden durdurmadığı da somut olayda önem taşır.
Kullanıcı ise kendi itirazını mümkün olduğunca somutlaştırmalıdır: telefonu hangi saatte kullandığı, kod paylaşmadığı, cihazın ele geçirilip geçirilmediği, şüpheli arama veya mesajlar ve savcılık başvurusu gibi bilgiler dosyaya eklenmelidir.
Güçlü kimlik doğrulama kullanılmışsa itiraz reddedilir mi?
Hayır. Güçlü kimlik doğrulama, işlem güvenliğini artırır ancak her başarılı doğrulama işleminde müşterinin hukuken sınırsız sorumlu olduğu sonucu çıkmaz. Doğrulama mekanizmasının neyi onaylattığı, işlemin tutar ve alıcı bilgisinin müşteriye açıkça gösterilip gösterilmediği ve doğrulama verisinin ele geçirilip geçirilmediği incelenir.
Dinamik bağlantı ve işlem özelinde oluşturulan doğrulama unsurları kullanıcının hangi işlemi onayladığını göstermek için önemlidir. Sadece uygulamaya giriş doğrulaması yapılıp yüksek tutarlı transfer için ek kontrol uygulanmaması, işlemin risk değerlendirmesinde sorun yaratabilir.
Kuruluş, güçlü kimlik doğrulama istisnası uyguladıysa hangi yasal/teknik istisnaya dayandığını da kayıt altına almalıdır.
Kullanıcının kusuru iade hakkını etkiler mi?
Evet. Kullanıcının ödeme aracı ve kişiselleştirilmiş güvenlik bilgilerini koruma yükümlülüğü vardır. Şifreyi bilerek üçüncü kişiye verme, güvenlik uyarılarını açıkça yok sayma veya dolandırıcılık amacıyla işlem yapma gibi hâller sorumluluğu etkiler.
Ancak her aldanma “ağır ihmal” değildir. Sahte banka çağrı merkezi, gelişmiş oltalama sayfası veya zararlı yazılım kullanılması hâlinde olayın koşulları incelenmelidir. Kuruluş müşterinin ağır ihmalini yalnız genel sözleşmedeki “şifre kişiseldir” maddesine dayanarak varsaymamalıdır.
Öte yandan kullanıcı doğrulama kodunu üçüncü kişiye bizzat vermiş ve SMS/uygulama uyarısında “bu kodu kimseyle paylaşmayın” bilgisi açıkça yer almışsa kusur değerlendirmesi farklılaşabilir.
Yetkisiz ödeme itirazı nasıl yapılmalıdır?
İtiraz yazılı veya kuruluşun güvenli dijital itiraz kanalı üzerinden yapılmalı; işlem tarihi, tutarı, alıcı/işyeri bilgisi ve “bu işlemi ben yetkilendirmedim” beyanı açıkça yazılmalıdır. Başvuru numarası alınmalı ve ekran görüntüsü saklanmalıdır.
Birden fazla işlem varsa her biri tablo hâlinde listelenmelidir. Kart veya hesap hâlen aktifse güvenlik için kapatma/bloke talebi ayrıca yapılmalıdır. Kimlik avı veya hesap ele geçirme şüphesinde cihazın delilleri silinmeden siber inceleme yapılması gerekebilir.
Kuruluşun verdiği cevapta yalnız “3D Secure kullanılmıştır” veya “şifre doğru girilmiştir” deniliyorsa işlemin bütün teknik doğrulama kaydı ve itirazın hangi mevzuat hükmüne göre reddedildiği istenebilir.
Hangi belgeler ve kayıtlar saklanmalıdır?
Hesap hareketi, işlem bildirimi, SMS/push bildirimleri, şüpheli telefon numaraları, e-posta ve mesajlar, kuruluşla görüşme kayıt numaraları, cihaz güvenlik bildirimleri ve varsa polis/savcılık müracaatı saklanmalıdır.
Kuruluştan da işlem logları, doğrulama yöntemi, cihaz/IP bilgisi, alıcı hesabı, risk uyarıları ve güvenlik kontrollerine ilişkin kayıtlar talep edilebilir. Ticari sır veya güvenlik gerekçesiyle her teknik ayrıntının doğrudan müşteriye verilmemesi mümkün olsa da yargısal süreçte kayıtlar ilgili merciden istenebilir.
Delillerin tarih sıralı tutulması, olayın ne zaman fark edildiğini ve hangi önlemlerin ne zaman alındığını gösterir.
Ödeme kuruluşu itirazı reddederse hangi yollar vardır?
Kuruluşun iç itiraz mekanizması tamamlandıktan sonra uyuşmazlığın taraf ve hizmet türüne göre Türkiye Cumhuriyet Merkez Bankasına bildirim, tüketici uyuşmazlığı yolları, hakem heyeti/mahkeme veya genel görevli yargı yolu gündeme gelebilir. Görevli merci somut sözleşme ve taraf sıfatına göre belirlenir.
Tüketici işlemlerinde parasal sınırlar her yıl değişebildiğinden başvuru tarihinde geçerli Tüketici Hakem Heyeti sınırı kontrol edilmelidir. Ticari işletme hesabındaki uyuşmazlık tüketici uyuşmazlığı sayılmaz.
Dolandırıcılık şüphesinde ayrıca Cumhuriyet Başsavcılığına suç duyurusu yapılabilir. Ceza soruşturması ödeme hizmeti sağlayıcısına karşı özel hukuk talebinin yerine geçmez.
Dolandırıcılık dosyasında ilk 24 saatte ne yapılmalıdır?
Ödeme hesabı ve kartlar bloke edilmeli, şifreler güvenli cihazdan değiştirilmelidir. Kuruluşa yetkisiz işlem bildirimi yapılıp transferin mümkünse durdurulması veya alıcı kuruluşa acil bildirim gönderilmesi istenmelidir.
Şüpheli mesaj, arama kaydı, uygulama veya web adresi silinmeden ekran görüntüsü alınmalıdır. Cihaz uzaktan erişim yazılımıyla kontrol edilmişse uygulama kaldırılmadan önce teknik delillerin korunması düşünülmelidir.
Alıcı hesap bilgileri ve işlem referanslarıyla savcılık başvurusu yapılmalı; farklı kuruluşlara giden para varsa her işlem ayrı gösterilmelidir.
Yetkisiz işlemde 12 maddelik kontrol
- İşlemi fark ettiğiniz tarihi kaydedin.
- Her işlem tarihini ayrı yazın.
- 13 aylık üst süreyi kaçırmayın.
- Kuruluşa gecikmeden bildirim yapın.
- Hesap/kartı güvenlik altına alın.
- İşlem bildirimlerini ve ekran görüntülerini saklayın.
- Doğrulama kodu paylaşımı olup olmadığını açıkça belirtin.
- Kuruluştan teknik inceleme ve gerekçeli cevap isteyin.
- Dolandırıcılık varsa savcılık başvurusu yapın.
- Birden fazla işlemi tablo hâlinde dosyalayın.
- Tüketici/ticari sıfatınızı belirleyin.
- Kuruluş cevabından sonra görevli başvuru/yargı yolunu süresinde kullanın.
Resmî kaynaklar
- Mevzuat Bilgi Sistemi – 6493 sayılı Kanun ve Ödeme Hizmetleri Yönetmeliği
- Türkiye Cumhuriyet Merkez Bankası – Ödeme Hizmetleri Mevzuatı
- Mali Suçları Araştırma Kurulu
Sık Sorulan Sorular
1. Yetkilendirilmemiş ödeme işlemi kaç ay içinde bildirilir?
İşlem tarihinden itibaren en geç 13 ay içinde sağlayıcıya bildirilmelidir; olay fark edildiğinde gecikmeden bildirim yapılması gerekir.
2. İşlemi 12 ay sonra fark edersem itiraz edebilir miyim?
13 aylık üst süre içinde ise başvuru yapılabilir; ancak gecikmenin kusur ve zarar üzerindeki etkisi ayrıca değerlendirilir.
3. 3D Secure kullanılmışsa itiraz hakkım biter mi?
Hayır. Doğrulamanın nasıl yapıldığı, işlem iradesi ve kusur ayrıca incelenir.
4. Kart fiziksel olarak bendeyken işlem yapılmış olabilir mi?
Evet. Kart bilgileri veya dijital ödeme kimlik bilgileri ele geçirilmiş olabilir.
5. Telefonuma gelen kodu dolandırıcıya verdiysem ne olur?
Kusur değerlendirmesini ağırlaştırabilir; ancak somut olayın sosyal mühendislik yöntemi ve sağlayıcının güvenlik kontrolleri birlikte incelenir.
6. Banka/ödeme kuruluşu sadece “şifre doğru” diyerek reddedebilir mi?
Uyuşmazlıkta işlemin kimlik doğrulamasından geçtiğini ve teknik olarak doğru kaydedildiğini gösteren kayıtların değerlendirilmesi gerekir.
7. 13 ay bütün ödeme işlemlerinde aynı mı?
Yetkilendirilmemiş veya hatalı işlem bildirimi bakımından temel üst süredir; özel durum ve kullanıcı türüne ilişkin sözleşme/mevzuat hükümleri ayrıca incelenir.
8. Savcılığa başvuru yapmak kuruluş itirazı yerine geçer mi?
Hayır. Kuruluşa da ayrı yetkisiz işlem bildirimi yapılmalıdır.
9. Hesap hareketini hiç göstermedilerse 13 ay yine işler mi?
Sağlayıcının işlem bilgisini mevzuata uygun sunup sunmadığı süre değerlendirmesinde önemlidir.
10. Birden çok işlem varsa tek itiraz yeterli mi?
Başvuru tek dilekçede yapılabilir; ancak her işlem tarih, tutar ve referansla ayrı listelenmelidir.
11. Ticari şirket hesabında da 13 ay uygulanır mı?
6493 ve ödeme mevzuatındaki kullanıcı hükümleri esas olmakla birlikte tüketici olmayan kullanıcılarla sözleşmesel farklılaştırma imkânları ve özel hükümler ayrıca incelenmelidir.
12. Kuruluş iade yapmazsa dava açılabilir mi?
Evet. Taraf sıfatı ve uyuşmazlık tutarına göre uygun tüketici veya genel/ticari yargı yolu değerlendirilir.
Hukuki değerlendirme ve E-E-A-T notu
Bu rehber 6493 sayılı Kanun ile ödeme hizmetleri ikincil mevzuatının yetkilendirilmemiş ve hatalı ödeme işlemlerine ilişkin hükümleri esas alınarak hazırlanmıştır. 13 ay azami bildirim süresidir; güvenlik olayı öğrenildiğinde sağlayıcıya gecikmeden bildirim yapılması gerekir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

