İstanbul Kişisel Verileri Hukuka Aykırı Verme: TCK 135–136 2026
İstanbul kişisel veri suçu avukatı: İstanbul kişisel veri suçu avukatı hakkında TCK m.135, 136 ve 138; 6698 sayılı KVKK dayanakları, görev, süre, delil, savunma ve İstanbul uygulaması için 2026 güncel rehber.
Kişisel Veriler ve Ceza Hukuku • İstanbul • 2026
Bir veriye iş gereği erişebilmek, onu başka kişilere aktarma yetkisi vermez. Ceza incelemesinde hangi bilginin, kim tarafından, hangi yetkiyle ve hangi işlemle kullanıldığı ayrı ayrı belirlenir.

Önce hangi veri ve hangi işlem olduğu açıklanmalıdır
Kişisel veri soruşturmasında yalnız “bilgilerim yayıldı” açıklamasıyla yetinilmez. Kimlik, iletişim, sağlık, çalışma veya başka hangi bilginin kullanıldığı; bu bilginin hangi kişiyle ilişkilendirildiği ve nerede bulunduğu gösterilir. Bir belge birden fazla kişiye ait bilgi içeriyorsa, her kişinin hangi verisinin işlendiği ayrılır.
Kaydetme, mevcut kayda erişme, bir başkasına gönderme ve internet üzerinden yayma aynı hareket değildir. TCK m.135 ile 136’nın farklı düzenlemeler olması bu nedenle önemlidir. Örneğin işverenin sisteminde zaten bulunan bir dosyanın çalışan tarafından üçüncü kişiye aktarılması, yalnız ilk kayıt işleminin hukuka uygun olup olmadığına bakılarak çözülemez.
Ceza sorumluluğunda kişinin fiili esas alınır. Bir kuruluşta yönetici veya çalışan olmak, kurumda gerçekleşen her veri ihlalinin faili olmak anlamına gelmez. TCK m.20–21 kapsamında hangi kişinin hangi hareketi bilerek gerçekleştirdiği araştırılır. Sistem yöneticisi, dosyayı indiren kullanıcı ve paylaşımı yapan kişinin aynı kişi olduğu varsayılmamalıdır.
Olayın açıklanmasında gereksiz özel bilgi yeniden ifşa edilmemelidir. Başvuru için gerekli belge yetkili makama sunulur; dosyada kullanılacak diye kişisel verinin sosyal medyada tekrar paylaşılması ayrı bir hukuki sorun yaratır. Delili korumakla içeriği geniş kitlelere yaymak farklı işlemlerdir.
TCK m.135: Kişisel verilerin hukuka aykırı kaydedilmesi
Birinci fıkranın temel yaptırımı bir yıldan üç yıla kadar hapistir. Kaydın hukuka aykırılığı, işleme yetkisi, amaç ve olayın koşullarıyla değerlendirilir. Bilginin bir elektronik dosyaya veya başka bir kayıt düzenine geçirilmesi bakımından hangi işlemin yapıldığı somutlaştırılmalıdır.
Verinin hukuka uygun elde edilmiş olması, sonraki her kaydı veya kullanımını hukuka uygun kılmaz. Aynı şekilde rızanın bulunmaması tek başına bütün kayıtların suç olduğu anlamına gelmez; kanuni göreve veya başka hukuki yetkiye dayanan kayıtlar ayrıca incelenir. Ceza incelemesi, gerçek yetki ve fiil üzerinden yapılır.
TCK m.135/2, siyasi, felsefi veya dinî görüş; ırki köken; maddede belirtilen ahlaki eğilim, cinsel yaşam, sağlık durumu veya sendikal bağlantıya ilişkin kayıtlar için yarı oranında artırım öngörür. Hangi bilgi grubunun söz konusu olduğu açıklanmalı; başka kanunlardaki veri sınıfları, ceza maddesinin listesine kendiliğinden eklenmemelidir.
Örneğin sağlık bilgisinin kurumda bulunmasıyla, görev dışı amaçla kişisel bir arşive alınması ayrı işlemlerdir. Kayıt yetkisinin kapsamı, çalışanın görevi ve verinin hangi amaçla kopyalandığı incelenir. Kurumun genel aydınlatma metni, her çalışana sınırsız kişisel arşiv kurma yetkisi vermez.
TCK m.136: Verme, yayma ve ele geçirme
Bu madde, kişisel veriyi hukuka aykırı olarak bir başkasına verme, yayma veya ele geçirme hareketlerini iki yıldan dört yıla kadar hapisle karşılar. Suç tanımında bir başkasına verme ayrıca sayıldığı için, mutlaka herkese açık paylaşım veya binlerce kişiye ulaşma şartı aranmaz.
Bir dosyanın yalnız tek bir kişiye e-posta ile gönderildiği iddiasında da verinin niteliği, gönderme yetkisi ve kast incelenir. Buna karşılık gönderinin yanlış adrese gitmesi gibi olaylarda ceza sorumluluğu, sadece sonuca bakılarak kurulmaz. TCK m.21 ve 22 gereğince kasıtlı suç ile taksirli davranış ayrılmalıdır; her teknik hata aynı ceza tanımına girmez.
Ele geçirme için verinin hangi sistem, belge veya kişi üzerinden elde edildiği araştırılır. Erişim işleminin bilişim sistemine izinsiz girilerek yapılması, TCK m.243 yönünden de ayrı değerlendirme gerektirir. Bir kaydın bilgisayarda bulunması, hangi suçun oluştuğunu tek başına belirlemez; hareket ve korunan hak birlikte ele alınır.
Başlangıçta hukuka uygun erişimden sonra izinsiz paylaşım da önemlidir. Bir çalışan işini yapmak için müşteri bilgilerini görse dahi, görev dışı bir kişiye aktarmasının ayrıca hukuki dayanağı bulunmalıdır. Kullanıcı hesabının erişime açık olmasıyla veriyi kişisel amaçla kullanma yetkisi aynı şey değildir.
Rızanın kapsamı ve yetkinin sınırı nasıl incelenir?
Belirli bir işlem için açıklanan irade, başka amaç ve başka alıcılara yönelik sınırsız izin gibi yorumlanmamalıdır. Hangi verinin, kime ve ne amaçla aktarılmasına izin verildiği belirlenir. Rızanın bulunduğu ileri sürülüyorsa buna ilişkin kayıt ve işlemin kapsamı karşılaştırılır.
Kamuya açık bir kaynakta görülen bilgi bakımından da “internette vardı” açıklaması tek başına bütün işlemleri hukuka uygun hâle getirmez. Bilginin alenileştirilme biçimi ve sonraki işlemin hukuki dayanağı araştırılır. Buna karşılık her açık kaynak bilgisinin incelenmesi otomatik suç olarak da nitelenmez. Karar, verinin somut kullanımına dayanmalıdır.
TCK m.26’daki hakkın kullanılması ve ilgilinin rızası gibi hukuka uygunluk nedenleri, koşulları gerçekten mevcutsa değerlendirilir. Bir yargılamada hakkını savunmak için gerekli belgeyi yetkili mercie sunmakla, aynı belgeyi ilgisiz kişilere dağıtmak aynı faaliyet değildir. Savunma amacı iddiası sınırsız ifşa yetkisi sağlamaz.
İddia makamı kişinin kastını ve fiilini ortaya koymalıdır. Şüpheli de görev tanımı, yetkilendirme ve gerçek işlem amacına ilişkin belgelerini sunar. Hiçbir taraf, sonradan oluşturulan sahte izin formu veya değiştirilmiş erişim kaydıyla olayı açıklamaya çalışmamalıdır.
Nitelikli hâller ve doğru ceza aralıkları
| Fiil | Temel yaptırım veya artırım | Dayanak |
|---|---|---|
| Hukuka aykırı kişisel veri kaydı | 1–3 yıl hapis | TCK m.135/1 |
| M.135/2’de sayılan bilgi gruplarının kaydı | Yarı oranında artırım | TCK m.135/2 |
| Hukuka aykırı verme, yayma veya ele geçirme | 2–4 yıl hapis | TCK m.136/1 |
| CMK m.236/5–6 kapsamındaki kayıtların konu olması | Bir kat artırım | TCK m.136/2 |
| Görev yetkisinin veya mesleki kolaylığın kötüye kullanılması | İlgili suçta yarı oranında artırım | TCK m.137 |
| Kanuni süresi dolan veriyi yükümlü kişinin yok etmemesi | 1–2 yıl hapis | TCK m.138/1 |
TCK m.137/1-a için kamu görevlisi sıfatı yanında görevin verdiği yetkinin kötüye kullanılması aranır. Bir kamu görevlisinin özel hayatında yaptığı her işlem, sırf mesleği nedeniyle bu artırıma tabi olmaz. Aynı maddenin (b) bendi, belirli meslek veya sanatın sağladığı kolaylıktan yararlanmayı düzenler; fiille mesleki imkânın bağlantısı gösterilir.
TCK m.136/2, bütün ses ve görüntü kayıtlarını değil, CMK m.236/5–6 uyarınca alınan özel beyan ve görüntü kayıtlarını kapsar. Bu kayıtların mağdur güvenliği bakımından özel koruması vardır. Suçun konusunun gerçekten bu hükümlere göre oluşturulmuş kayıt olup olmadığı dosyadan belirlenir.
Birden fazla artırım veya farklı hareket varsa sonuç ceza, kanunun içtima ve ceza belirleme kurallarıyla hesaplanır. Tablo, her dosyada bütün artırımların birlikte uygulanacağı anlamına gelmez. TCK m.140’taki tüzel kişiye özgü güvenlik tedbiri de gerçek kişiye verilen hapis cezasından ayrıdır.
TCK m.138: Saklama süresi dolan verileri yok etmeme
Bu suç, kanunların belirlediği süreler geçmiş olmasına rağmen verileri sistem içinde yok etmekle yükümlü kişinin görevini yerine getirmemesini düzenler. Önce hangi kanuni sürenin uygulandığı, bu sürenin ne zaman dolduğu ve yok etme görevinin kimde olduğu gösterilmelidir.
Her silme isteğinin hemen yerine getirilmemesi, doğrudan m.138 kapsamında mahkûmiyet nedeni değildir. Saklamayı gerektiren hukuki neden, sürenin kaynağı ve görevin kapsamı araştırılır. Buna karşılık kurumun teknik olarak kayıt tutabilmesi, kanuni süre dolduktan sonra sınırsız saklama yetkisi oluşturmaz.
CMK hükümlerine göre ortadan kaldırılması veya yok edilmesi gereken veriler bakımından m.138/2 cezayı bir kat artırır. İletişim veya başka koruma tedbirleri kapsamında elde edilen kayıtların hangi karar üzerine silinmesi gerektiği, ilgili usul hükmüyle birlikte incelenir.
Yok etme yükümlülüğünün yerine getirilip getirilmediği araştırılırken imha tutanakları, görev dağılımı, saklama politikası ve sistem kayıtları önemlidir. Bunlar suçun unsurlarını somutlaştıran belgeler olmalıdır; yalnız genel bir kurum politikası sunmak, belirli verinin gerçekten silindiğini kanıtlamaz.
Bu suçlar şikâyete bağlı değildir
TCK m.139, kişisel verilerin kaydedilmesini, hukuka aykırı verme veya ele geçirmeyi ve verileri yok etmemeyi şikâyete bağlı suçların dışında bırakır. Bu nedenle m.135, 136 ve 138 için “altı ay içinde şikâyet edilmezse dosya açılamaz” biçiminde genel bir süre yazılması yanlıştır.
Şikâyetten vazgeçilmesi de bu suçlarda soruşturmayı otomatik sona erdirmez. Ceza zamanaşımı, suç tarihi ve uygulanacak hüküm bakımından ayrıca değerlendirilir. Delillerin kaybolmaması için olayın gecikmeden bildirilmesi önemlidir; şikâyet şartının bulunmaması süresiz ve delilsiz bir başvuru imkânı anlamına gelmez.
Veri sorumlusuna veya Kişisel Verileri Koruma Kuruluna yönelik başvurularla savcılığa yapılan suç duyurusu farklı işlemlerdir. Bir idari başvurunun kayda alınması, ceza soruşturmasının açıldığı veya bütün suç unsurlarının tespit edildiği anlamına gelmez. Hangi hukuki sonuç istendiği ve hangi makamın yetkili olduğu ayrı belirlenir.
Özel hayatın gizliliği veya haberleşme suçuna ilişkin farklı nitelendirme varsa şikâyet şartı değişir. Bu nedenle dosya yalnız dilekçe başlığındaki maddeye göre değil, anlatılan fiile göre incelenir. Kişisel veri suçu ile başka suç arasındaki ayrım süre bakımından doğrudan önem taşır.
Erişim kayıtları neyi kanıtlar, neyi tek başına kanıtlamaz?
Log kaydı, belirli kullanıcı veya oturum üzerinden yapılan işlemi gösterir. Bunun belirli gerçek kişiyle bağlantısı ayrıca doğrulanmalıdır. Ortak kullanıcı hesabı, uzaktan bağlantı, görev devri veya sistem yöneticisi işlemi iddiası varsa bunları açıklayan kayıtlar incelenir. Kullanıcı adının bulunması, her durumda failin kimliğini tartışmasız kılmaz.
E-posta veya mesajla aktarımda gönderen, alıcı, gönderim zamanı, ek dosya ve içeriğin tamamı karşılaştırılır. Ekran görüntüsü delil araştırmasının başlangıcıdır; kaydın aslı, bağlamı ve hesapla ilişkisi gerektiğinde yetkili makamca araştırılır. Dilekçede yalnız mesajın rahatsız edici olduğu değil, hangi veriyi kime aktardığı gösterilir.
Kurumsal dosyada erişim yetki tablosu, çalışanın görev tanımı, indirme ve dışa aktarma kayıtları ile varsa veri paylaşım talimatı önem taşır. Banka hareketi ancak verinin satılması veya başka ekonomik bağlantı iddiası varsa ilgili delildir. Her veri dosyasına aynı finansal belge listesini eklemek yerine olayın gerçek ihtiyaçları belirlenir.
CMK m.206/2-a ve 217/2 gereğince delil hukuka uygun elde edilmelidir. Başkasının hesabına izinsiz girerek yeni veri toplamak, ilk ihlalin ispatı için sınırsız yetki vermez. Mevcut kaydın korunması ve yetkili makamdan teknik inceleme istenmesiyle, yeni bir hukuka aykırı erişim birbirinden ayrılır.
Özel hayat, haberleşme ve bilişim suçlarıyla ilişki
Bir görüntünün özel hayat alanına ait olması hâlinde TCK m.134; kişiler arası haberleşmenin içeriğinde m.132; aleni olmayan konuşmaların kaydında m.133 değerlendirilir. Bir bilgide kişisel veri niteliği bulunması, bu özel düzenlemelerin hiç dikkate alınmayacağı anlamına gelmez.
Sisteme izinsiz giriş veya sistemde kalma TCK m.243; veriyi silme, değiştirme veya erişilmez kılma m.244 bakımından ayrıca incelenir. Suçların birlikte mi yoksa belirli bir hüküm altında mı değerlendirilmesi gerektiği, somut hareketler ve içtima kurallarıyla belirlenir. Aynı ekran görüntüsüne bakılarak bütün maddelerin otomatik uygulanacağı söylenemez.
İlgili konular için özel hayatın gizliliği, bilişim suçları ve veriyi açıklama tehdidiyle yarar istenmişse şantaj rehberleri ayrı hukuki unsurları ele alır.
İstanbul dosyasında başvurunun hazırlanması
Başvuruda veri türü, etkilenen kişi, fiili gerçekleştirdiği ileri sürülen kişi, olay tarihi ve bilginin bulunduğu kaynak açıklanır. Erişilebilen deliller eklenir; başka kurumda bulunan kayıt için kurum, dönem ve istenen işlem belirtilir. Suç duyurusu, verinin gereksiz biçimde tekrar yayıldığı bir metne dönüştürülmemelidir.
İstanbul, İstanbul Anadolu, Bakırköy veya diğer adli birimdeki mevcut dosyanın bilgisi doğru yazılır. Yeni başvuruda görev ve yetki somut olayla belirlenir. Verinin kaldırılması, zararın giderilmesi ve cezai sorumluluğun araştırılması farklı taleplerdir; her birinin hukuki yolu ayrı takip edilir.
Savcılık takipsizlik kararı vermişse, kararın gerekçesi ve tebliği görülerek CMK m.173 başvurusu hazırlanır. İtirazda toplanmayan belirli kayıt veya suçun unsurlarına ilişkin değerlendirme hatası gösterilir; ilk şikâyetin aynen tekrarıyla yetinilmez.
Sık sorulan sorular
Verinin yalnız bir kişiye gönderilmesi suç incelemesine yeter mi?
TCK m.136 bir başkasına vermeyi ayrıca düzenler. Herkese açık yayım şartı yoktur; hukuka aykırılık, veri niteliği ve kast yine araştırılır.
İş gereği erişim, veriyi paylaşma yetkisi verir mi?
Sınırsız yetki vermez. İlk erişimin dayanağı ile sonraki aktarımın amacı ve yetkisi ayrı değerlendirilir.
Kişisel veri suçlarında altı aylık şikâyet süresi uygulanır mı?
TCK m.139 gereğince m.135, 136 ve 138 şikâyete bağlı değildir. Zamanaşımı ve başka suçlara ilişkin şikâyet koşulları ayrıca incelenir.
Yanlış adrese giden her e-posta kasıtlı veri suçu mudur?
Otomatik olarak değildir. Fiilin gerçekleşme biçimi ve kişinin kastı TCK m.21–22 çerçevesinde araştırılır. Diğer hukuki yükümlülükler ayrı kalır.
Sağlık verisinin hukuka aykırı kaydında ceza artar mı?
TCK m.135/2 sağlık durumuna ilişkin kaydı nitelikli hâl olarak düzenler ve yarı oranında artırım öngörür. Fiilin ve bilginin bu kapsamda olduğu belirlenmelidir.
Her silme talebinin reddi TCK m.138 suçu mudur?
Kanuni sürenin dolması, yok etme yükümlülüğü ve görevin yerine getirilmemesi araştırılır. Yalnız talebin reddedilmesiyle bütün ceza koşulları tamamlanmış sayılmaz.
Kullanıcı adı logda görünüyorsa fail kesin belirlenmiş midir?
Hesap ile fiilî kullanıcı bağlantısı ayrıca doğrulanır. Ortak erişim ve oturum kayıtları gibi somut koşullar dikkate alınır.
Kurula başvuru savcılık soruşturmasının yerine geçer mi?
Hayır. İdari veri koruma başvurusu ve ceza soruşturması farklı yetki ve sonuçlara sahiptir. Hangi işlem istendiği ilgili makama açıkça bildirilmelidir.
Kanuni dayanaklar ve resmî kaynaklar
TCK m.20–22, 26, 132–140 ve 243–244; CMK m.173, 206, 217 ve 236 temel alınmıştır. Adalet Bakanlığının yayımladığı Türk Ceza Kanunu ile Ceza Muhakemesi Kanunu resmî metinlerdir. İçerik denetimi: 8 Eylül 2026. Başvuruda verinin türü, işlem yetkisi ve fiili gerçekleştiren kişi ayrı ayrı belirlenmelidir.
Yazar ve hukuki inceleme
Av. Halil Bakırcı — Mersin Barosu, sicil 3472. Türkçe hizmet, ileri düzey İngilizce iletişim ve ihtiyaç hâlinde Arapça tercüman desteği sunulur. Son güncelleme: 8 Eylül 2026.
Fizikî ofis: Mersin
Bakırcı & Keskin Hukuk Bürosunun tek fizikî ofisi Mersin’dedir. İstanbul’da ofis bulunduğu yönünde beyan kullanılmaz.
İstanbul hukuk ve adliye rehberi
Suç tipine özgü bu açıklamanın yanında ifade, delil, koruma tedbirleri, duruşma ve kanun yollarının genel çerçevesi İstanbul ceza avukatı ve ceza davası rehberinde açıklanmıştır.
Bu konudaki görevli ve yetkili merci; uyuşmazlığın türü, taraflar, işlem veya olay yeri ve özel yetki kuralları birlikte değerlendirilerek belirlenir. İstanbul’daki adliyeler, ilçeler ve resmî başvuru kaynakları için İstanbul avukat ve hukuk rehberini inceleyebilirsiniz.
Şeffaflık: Bakırcı & Keskin Hukuk Bürosunun tek fizikî ofisi Mersin’dedir; İstanbul’da şube bulunduğu ileri sürülmez. Uygun dosyalar Türkiye geneli temsil ve yetki kuralları çerçevesinde Mersin’den koordine edilir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
