B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Banka Hesap Hareketlerini Yanlış E-Postaya Gönderirse Ne Olur? KVKK 2023/67

Kısa ve net cevap: Bankanın hesap hareketleri veya para transferi bildirimlerini üçüncü kişiye ait yanlış e-posta adresine göndermesi ciddi bir kişisel veri ve bankacılık gizliliği riski doğurur; ancak her yanlış e-posta olayı otomatik olarak bankaya idari para cezası verilmesi sonucunu doğurmaz. Kişisel Verileri Koruma Kurulunun 12 Ocak 2023 tarihli ve 2023/67 sayılı kararında, şikâyet konusu e-posta adresinin ilk olarak ilgili kişinin ortağı olduğu şirketin vekili tarafından bankaya bildirildiği, daha sonra ilgili kişinin bireysel emeklilik başvurusundaki formda bu e-posta adresini imzalamak suretiyle onayladığı ve yanlışlığı bildirdiğinde bankanın adresi aynı gün düzelttiği tespit edildi. Kurul bu somut koşullarda bankanın özen yükümlülüğü çerçevesinde hareket ettiği sonucuna vararak banka hakkında işlem yapmadı. Bununla birlikte, yanlış e-posta adresine giden para transferi/hareket bildirimlerinin üçüncü kişilerin finansal verilere erişmesine ve hesap sahibinin dolandırıcılık gibi olayları zamanında fark edememesine yol açabileceğini vurguladı; bankayı 22.12.2020 tarihli ve 2020/966 sayılı İlke Kararı doğrultusunda iletişim bilgilerinin belirli periyotlarla doğrulanması ve güncelliğinin sağlanması için mekanizma kurması yönünde uyardı.

Banka hesap hareketleri yanlış e-posta adresi KVKK
Photo by Towfiqu barbhuiya on Unsplash

KVKK 2023/67 Kararındaki Olay Nedir?

İlgili kişi, banka nezdindeki hesabına ilişkin ekstre ve anlık hesap hareketlerinin kendisine ait olmayan bir e-posta adresine gönderildiğini belirterek Kuruma başvurdu. Kişi, bu nedenle para transferleri ve hesap bilgilerinin üçüncü kişilerce öğrenildiğini, e-posta adresinin doğruluğunun banka tarafından teyit edilmediğini ve kişisel verilerinin güvenliğinin ihlal edildiğini ileri sürdü.

Bankanın kayıtlarına göre söz konusu e-posta adresi ilk olarak ilgili kişinin ortağı olduğu şirketin vekili tarafından 2017 yılında çek karnesi/Findeks üyeliği işlemleri sırasında bankaya bildirilmişti. Daha sonra 2018 tarihli bireysel emeklilik başvurusunda ve sonraki bazı formlarda aynı e-posta adresi yer aldı. Banka, ilgili kişinin bu belgeleri imzalayarak adresi teyit ettiğini savundu.

Bankaya göre 2020 yılına kadar yanlış e-posta adresine giden bildirimler ilgili kişinin değil, ortağı olduğu tüzel kişinin ekstre ve limit değişiklik bilgilerini içeriyordu. Bireysel para transferi bildirimlerinin ise ilgili kişinin onayladığı adres üzerinden gönderildiği ifade edildi. İlgili kişi yanlışlığı bankaya bildirdiğinde banka eski adresi aynı gün sistemden silerek yeni e-posta adresini tanımladı.

Kurul, banka hakkında doğrudan yaptırım uygulamadan önce verinin sisteme nasıl girdiğine, kişinin sonraki formlarda adresi görüp imzalamasına ve banka tarafından düzeltmenin ne kadar hızlı yapıldığına baktı. Bu olay, yanlış iletişim verisi bulunan her dosyanın aynı hukuki sonuca bağlanamayacağını gösterir.

E-Posta Adresi Kişisel Veri midir?

Evet. Belirli veya belirlenebilir gerçek kişiyle ilişkilendirilebilen e-posta adresi 6698 sayılı Kanun m.3 anlamında kişisel veridir. Ad-soyad içermeyen bir adres dahi hesap, işlem veya kullanıcı bilgileriyle belirli kişiye bağlanabiliyorsa kişisel veri niteliği kazanabilir.

Bankanın müşteriye ait e-posta adresini kaydetmesi, ödeme/transfer bildirimi için kullanması, farklı sistemlere aktarması ve güncellemesi kişisel veri işleme faaliyetidir. Bu işlemlerde Kanun m.4’teki genel ilkelere ve m.5’teki işleme şartlarına uyulmalıdır.

Yanlış e-posta adresinin sistemde ilgili kişiye aitmiş gibi tutulması iki ayrı risk yaratır. Birincisi, veri sorumlusu gerçek müşteriye ulaşamaz ve güvenlik bildirimleri yanlış yere gider. İkincisi, müşteriye ait kişisel veriler üçüncü kişinin iletişim kanalına gönderilebilir. Bu nedenle iletişim verisinin doğruluğu sadece müşteri memnuniyeti değil, veri güvenliği meselesidir.

Hesap Hareketinin Yanlış Kişiye Gitmesi Neden Ciddi Bir Risktir?

Banka hesap hareketi, transfer tutarı, alıcı/gönderen bilgileri veya bakiye gibi finansal veriler kişinin ekonomik hayatına ilişkin ayrıntılar içerir. Bu bilgilerin ilgisiz üçüncü kişiye gitmesi mahremiyet ihlaline, dolandırıcılık hazırlığına, sosyal mühendisliğe veya kişinin ticari/kişisel ilişkilerinin ifşa olmasına yol açabilir.

Kurul 2023/67 kararında ayrıca ters yöndeki riske dikkat çekti: hesap sahibinin kendisine ulaşması gereken anlık bildirimleri alamaması, hesabından bilgisi dışında para çekilmesi veya transfer yapılması gibi olayları geç fark etmesine neden olabilir. Dolayısıyla yanlış iletişim adresi hem gizlilik hem de hesap güvenliği sorunudur.

Veri sorumlusu bankalar yüksek riskli işlemlerde iletişim kanalına güvenerek güvenlik mekanizması kuruyorsa, bu kanalın güncelliğine daha yüksek özen göstermelidir. Tek kullanımlık şifre, işlem bildirimi, şüpheli giriş uyarısı veya kart hareketi bildirimi yanlış kişiye gidiyorsa sistemin bütün güvenlik tasarımı zayıflayabilir.

KVKK m.4/2-b “Doğru ve Gerektiğinde Güncel Olma” İlkesi Ne Anlama Gelir?

6698 sayılı Kanun m.4/2-b, kişisel verilerin doğru ve gerektiğinde güncel olmasını zorunlu kılar. Bu ilke özellikle veriye dayanılarak ilgili kişi hakkında sonuç üretilen, bildirim yapılan veya bir hak/borç ilişkisi yürütülen sistemlerde önemlidir.

Kurul, 2023/67 kararında veri sorumlusunun her durumda müşterinin bilgilerini sürekli araştırmak zorunda olmadığını; ancak doğru ve güncel veriyi sağlamaya yönelik kanalların açık tutulması ve riskli kullanım alanlarında makul doğrulama tedbirlerinin alınması gerektiğini vurgulayan önceki yaklaşımını sürdürdü.

Bir müşteri e-posta veya telefon değişikliğini bankaya bildirdiğinde düzeltme hızlı şekilde yapılmalıdır. Ancak bu yükümlülük yalnız müşterinin talebi gelince başlamaz. Banka, yoğun ve kritik iletişim için kullanılan verilerin uzun yıllar hiç doğrulanmadan kalması halinde aktif özen yükümlülüğüyle karşılaşabilir.

Doğruluk ilkesi yalnız yazım hatalarını düzeltmek değildir. E-posta adresi teknik olarak geçerli olabilir ama yanlış kişiye ait olabilir. Bu nedenle doğrulama, adresin var olup olmadığından çok gerçekten hesap sahibinin kontrolünde olup olmadığını teyit etmelidir.

İmzalanan Formda Yanlış E-Posta Adresi Varsa Bu Adres Teyit Edilmiş Sayılabilir mi?

2023/67 kararında Kurul, şikâyete konu e-posta adresinin önce şirket vekili tarafından bankaya bildirilmesini ve daha sonra ilgili kişinin bireysel emeklilik başvurusunda kendisine sunulan formda bu adresi görerek formu imzalamasını birlikte değerlendirdi. Bu somut olgu, bankanın özen yükümlülüğünü yerine getirdiği sonucunda etkili oldu.

Ancak “formda yazıyordu, imzaladı” yaklaşımı her olayda yeterli değildir. Form onlarca sayfa ise, adres küçük yazıyla gizlenmişse, kişi değişiklik yapma imkânına sahip değilse veya veri kritik güvenlik işlemlerinde kullanılacaksa ek doğrulama gerekebilir. Kurul kararı sabit bir kural değil, somut delillerin değerlendirmesidir.

Bankaların güncel uygulamada daha güvenli yöntem kullanması gerekir. E-posta adresine doğrulama bağlantısı gönderilmesi, mobil bankacılık içinde onay alınması veya başka güvenli kanaldan teyit yapılması, yalnız fiziksel form imzasına göre daha güçlü bir iz bırakır.

2020/966 Sayılı İlke Kararı Ne Gerektirir?

Kişisel Verileri Koruma Kurulunun 22 Aralık 2020 tarihli ve 2020/966 sayılı İlke Kararı, veri sorumlularının kişilere ait telefon numarası, e-posta adresi gibi iletişim kanallarının doğruluğunu teyit edecek mekanizmalar kurması gerektiğini vurgulamıştır. Amaç, üçüncü kişilere ait iletişim kanallarına kişisel veri gönderilmesini önlemektir.

2023/67 kararında banka hakkında yaptırım uygulanmamasına rağmen Kurul, iletişim bilgilerinin belirli periyotlarla doğrulanması ve güncelliğinin sağlanması için 2020/966 doğrultusunda gerekli mekanizmaların kurulması konusunda bankayı açıkça uyardı.

Bu uyarı bankacılık uygulamaları açısından önemlidir. Banka, müşterinin yıllar önce verdiği e-posta adresinin hâlâ doğru olduğunu sonsuza kadar varsayamaz. Özellikle işlem bildirimleri, ekstreler, hesap hareketleri ve güvenlik mesajları bakımından periyodik teyit sistemi kurulmalıdır.

Bankalar İletişim Bilgilerini Nasıl Doğrulayabilir?

Dijital teyit: Mobil/internet bankacılığına güvenli giriş yapan müşteriye kayıtlı telefon ve e-posta adresi gösterilerek belirli aralıklarla “doğru/güncelle” onayı alınabilir. E-posta değişikliğinde yeni adrese doğrulama bağlantısı gönderilebilir.

Risk bazlı doğrulama: Hesap ekstresi, para transferi veya güvenlik bildirimi gibi hassas veri içeren iletiler için doğrulama seviyesi daha yüksek tutulabilir. Pazarlama bülteni için kullanılan adres ile işlem güvenliği adresinin aynı kontrol düzeyinde olması zorunlu değildir.

Değişiklik güvenliği: İletişim bilgisi güncellenirken hesap ele geçirme riskine karşı güçlü kimlik doğrulama yapılmalıdır. Saldırganın müşterinin e-posta adresini değiştirip bildirimleri kendine yönlendirmesi önlenmelidir.

Hata sinyalleri: Sürekli dönen e-postalar, teslim edilemeyen SMS’ler, müşterinin uzun süre dijital kanallarda “bu adres bana ait değil” şeklindeki itirazları veya çağrı merkezi bildirimleri otomatik risk kaydı oluşturmalıdır.

Loglama: Bir iletişim bilgisinin sisteme kim tarafından, hangi tarihte ve hangi belge/kanal üzerinden girildiği; hangi tarihlerde teyit edildiği ve değiştirildiği kayıt altına alınmalıdır. 2023/67 dosyasında bankanın veri kaynağını gösterebilmesi değerlendirmede önemli rol oynadı.

Yanlış E-Postaya Gönderim Her Zaman Veri İhlali midir?

Hayır; olayın niteliğine göre değerlendirme yapılır. Yanlış e-posta adresine gerçekten ilgili kişiye ait kişisel veriler gönderilmiş mi, üçüncü kişi bu verilere erişmiş mi, adres nasıl sisteme girmiş, banka hangi kontrolleri yapmış, müşteri adresi daha sonra teyit etmiş mi ve hata fark edilince ne yapılmış gibi unsurlar önemlidir.

2023/67 kararında Kurul, adresin ilk kaynağı ve sonraki imzalı teyit ile bankanın aynı gün düzeltme yapmasını birlikte değerlendirerek banka hakkında Kanun kapsamında işlem yapılmasına gerek görmedi. Bu sonuç “yanlış e-posta hiçbir zaman ihlal değildir” anlamına gelmez.

Başka bir olayda müşteri hiçbir zaman adresi vermemişse, banka bariz hataya rağmen yıllarca kişisel veri göndermişse veya yanlış kişiye hesap hareketleri açık şekilde iletilmişse m.12 kapsamında farklı sonuç ortaya çıkabilir. Veri sorumlusu her vakada risk değerlendirmesi yapmalı ve gerekirse m.12/5 veri ihlali bildirim yükümlülüğünü değerlendirmelidir.

Müşteri Yanlış E-Posta Sorununda Ne Yapabilir?

İlk olarak banka sistemindeki iletişim bilgisi güvenli kanaldan derhal düzeltilmelidir. Müşteri, yalnız çağrı merkezi görüşmesine güvenmek yerine değişiklik işleminin tamamlandığını mobil bankacılık, şube belgesi veya yazılı cevapla doğrulamalıdır.

Ardından 6698 sayılı Kanun m.11 ve m.13 kapsamında bankaya başvurarak yanlış e-posta adresinin sisteme hangi kaynaktan girdiğini, hangi tarihler arasında kullanıldığını, hangi kişisel verilerin bu adrese gönderildiğini, üçüncü kişiye erişim olup olmadığının tespit edilip edilmediğini ve olay için hangi güvenlik tedbirlerinin alındığını sorabilir.

Başvuruda yanlış gönderimi gösteren e-posta örnekleri, ekran görüntüsü, banka mesajları ve iletişim değişikliğinin tarihini gösteren kayıtlar eklenmelidir. Olası hesap güvenliği riski varsa banka hesap hareketleri kontrol edilmeli ve şüpheli işlemler için bankacılık/ceza hukuku yolları ayrıca değerlendirilmelidir.

Banka başvurusunun güvenli ve ispatlanabilir cevaplanması hakkında KVKK 2022/863 banka başvurusu ve cevap yöntemi yazımızı; finansal kayıtların güncelliği konusunda KVKK 2024/444 Findeks risk raporu yazımızı inceleyebilirsiniz.

Bankalar İçin Uyum Kontrol Listesi

Birinci adım, e-posta ve telefon gibi iletişim verilerinin kaynak bilgisini tutmaktır. Vekil, şirket yetkilisi, şube, mobil uygulama veya müşteri hizmetleri gibi kaynaklar ayrılmalıdır.

İkinci adım, kritik bildirimlerde periyodik teyit mekanizması kurmaktır. Banka işlem bildirimlerini yıllardır hiç doğrulanmamış adrese göndermemelidir.

Üçüncü adım, müşterinin iletişim verisini kolayca kontrol edip düzeltebilmesini sağlamaktır. Ancak değişiklik işlemi güçlü kimlik doğrulama ile korunmalıdır.

Dördüncü adım, yanlış adres şikâyetinde eski adrese gönderimi anında durdurmak, hangi iletilerin gittiğini tespit etmek ve veri ihlali değerlendirmesini kayıt altına almaktır.

Beşinci adım, 2020/966 İlke Kararı doğrultusunda tekrar eden doğrulama döngüleri planlamak ve bu kontrollerin gerçekten çalıştığını denetlemektir.

Sık Yapılan Hatalar

  1. İletişim verisini bir kez alıp ömür boyu doğru varsaymak: Kritik kullanımlarda belirli aralıklarla teyit gerekir.
  2. E-posta teknik olarak çalışıyorsa kişiye ait saymak: Adresin gerçek hesap sahibiyle eşleşmesi kontrol edilmelidir.
  3. Müşteri yanlışlığı bildirince yalnız adresi değiştirmek: Geçmişte hangi verilerin yanlış adrese gönderildiği de araştırılmalıdır.
  4. Her yanlış adres olayında otomatik ceza var sanmak: 2023/67 somut olayında banka hakkında işlem yapılmadı; deliller ve özen düzeyi belirleyicidir.
  5. Form imzasını tek ve sonsuz teyit kabul etmek: Periyodik doğrulama ve güncelleme mekanizmaları ayrıca gerekir.
  6. Yanlış bildirimleri sadece iletişim sorunu görmek: Finansal veri güvenliği ve hesap güvenliği riski birlikte değerlendirilmelidir.

Resmî Kaynaklar

Sık Sorulan Sorular

1. Banka hesap hareketini yanlış e-postaya gönderirse KVKK ihlali olur mu?

Olayın kaynağı, gönderilen veri, alınan tedbirler ve üçüncü kişi erişimi gibi unsurlara göre değerlendirilir. Her olay otomatik olarak aynı sonuca bağlanmaz.

2. 2023/67 kararında bankaya ceza verildi mi?

Hayır. Somut deliller nedeniyle banka hakkında işlem yapılmadı; ancak periyodik iletişim bilgisi doğrulama mekanizması kurulması yönünde banka uyarıldı.

3. E-posta adresi kişisel veri midir?

Evet. Belirli gerçek kişiyle ilişkilendirilen e-posta adresi kişisel veridir.

4. Yanlış e-posta adresini formda imzalamak önemli midir?

Somut kararda ilgili kişinin formu imzalaması bankanın özen değerlendirmesinde etkili oldu; ancak her olayın koşulları ayrıdır.

5. Banka iletişim bilgilerini periyodik olarak doğrulamalı mı?

Evet. Kurul 2023/67 kararında 2020/966 İlke Kararı doğrultusunda bu mekanizmaların kurulmasını özellikle istedi.

6. Yanlış adrese bildirim gelmemesi hesap sahibine zarar verebilir mi?

Evet. Yetkisiz işlemlerin veya dolandırıcılık şüphesinin zamanında fark edilmemesine yol açabilir.

7. Müşteri yanlış e-postayı bildirince banka ne yapmalı?

Adresi gecikmeden düzeltmeli, yanlış gönderimleri durdurmalı ve geçmiş gönderilerin veri güvenliği etkisini incelemelidir.

8. Müşteri verinin kaynağını sorabilir mi?

Evet. KVKK m.11 kapsamında işlenen veriler ve işleme faaliyeti hakkında bilgi talep edebilir.

9. Her bankacılık bildirimi için açık rıza gerekir mi?

Hayır. İşlemin amacı ve m.5’teki hukuki sebep ayrıca değerlendirilir; hizmet, hukuki yükümlülük veya sözleşme süreçleri farklı dayanaklara sahip olabilir.

10. 2023/67 kararı bankaların yanlış e-postaya veri gönderebileceğini mi söylüyor?

Hayır. Kurul tam tersine riskleri vurguladı ve doğrulama mekanizması kurulmasını istedi; yalnız somut olayın özel delilleri nedeniyle banka hakkında yaptırım uygulanmadı.

Av. Halil Bakırcı
Mersin Barosu Sicil No: 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 16 Eylül 2026 tarihinde yürürlükteki 6698 sayılı Kanun, 2020/966 sayılı İlke Kararı ve Kişisel Verileri Koruma Kurulunun 12.01.2023 tarihli ve 2023/67 sayılı karar özeti esas alınarak hazırlanmıştır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp