B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Kredi Kartı Şifresi Başkasına Verilirse Sorumluluk | 5464 m.16

Kısa ve net cevap: 5464 sayılı Banka Kartları ve Kredi Kartları Kanunu m.16 kart hamiline, kartın ve kart kullanımını sağlayan şifre/kod gibi bilgilerin güvenliğini koruma ve kayıp, çalıntı veya irade dışı işlemi öğrenince kart çıkaran kuruluşa derhâl bildirme yükümlülüğü getirir. Güvenlik bilgisinin üçüncü kişiye verilmesi somut olayda ağır ihmal sayılırsa, m.12’deki bildirimden önceki 24 saate ilişkin sınırlı sorumluluk koruması uygulanmaz. Buna karşılık her şifreli işlemin otomatik olarak kart sahibine ait sayılması mümkün değildir; bankanın işlem ve doğrulama kayıtları da incelenir.
Kredi kartı güvenlik bilgileri ve mobil telefon - 5464 sayılı Kanun m.16
Photo by Mika Baumeister on Unsplash

5464 sayılı Kanun m.16 kart hamiline hangi yükümlülüğü getirir?

5464 sayılı Kanun’un 16. maddesi, kart kullanıcısının temel güvenlik sorumluluğunu özel olarak düzenler. Kart hamili; kendisine verilen kartı ve kartın kullanılmasını sağlayan kod, şifre ve diğer kimlik doğrulama bilgilerini güvenli biçimde korumakla yükümlüdür. Kartın veya bu bilgilerin kaybolması, çalınması ya da iradesi dışında gerçekleşen bir işlemin öğrenilmesi hâlinde kart çıkaran kuruluşa derhâl bildirim yapılmalıdır.

Bu hüküm, banka-kart sahibi ilişkisinde sorumluluğun yalnız “işlem kimin hesabından çıktı?” sorusuna bağlanmadığını gösterir. Kart hamili kendi güvenlik yükümlülüğünü yerine getirmeli; banka da kart ve ödeme altyapısının güvenliğini, doğrulama kayıtlarını ve şüpheli işlem kontrollerini mevzuata uygun yürütmelidir. Uyuşmazlıkta her iki tarafın davranışı ayrı ayrı incelenir.

Özellikle günümüzde fiziksel kart ele geçirilmeden de kart bilgileri üzerinden internet işlemi yapılabilmektedir. Bu nedenle m.16’daki koruma yükümlülüğü yalnız plastik kartı cüzdanda saklamaktan ibaret değildir. Kart numarası, güvenlik kodu, internet bankacılığı/parola bilgileri, mobil uygulama doğrulaması ve tek kullanımlık işlem kodları da somut işleme göre güvenlik zincirinin parçasıdır.

Hangi kart ve güvenlik bilgileri korunmalıdır?

Kanunun ifadesi kartın kullanımına imkân veren “kod numarası, şifre veya kimliği belirleyici başka bir yöntem” mantığını esas alır. Pratikte korunması gereken bilgiler, kullanılan bankacılık kanalına göre değişir. Fiziksel POS işleminde kart ve PIN; internet alışverişinde kart numarası, son kullanma tarihi ve güvenlik kodu; 3D Secure işleminde tek kullanımlık doğrulama kodu; mobil bankacılıkta cihaz eşleşmesi, parola ve biyometrik doğrulama bilgileri önem kazanabilir.

Bu bilgilerin her biri aynı hukuki değerde değildir. Örneğin kart numarası bazı ticari işlemlerde satıcı sisteminde zaten işlenebilir; buna karşılık tek kullanımlık SMS kodu doğrudan belirli bir işlemi onaylamak için gönderilir. Bu nedenle ağır ihmal değerlendirmesi yapılırken hangi bilginin, hangi uyarıyla, kime ve hangi koşulda verildiği belirlenmelidir.

Kart sahibi güvenlik bilgilerini mesaj uygulamasında veya not ekranında açık biçimde saklamamalı, kartın arkasına PIN yazmamalı, kendisini banka görevlisi olarak tanıtan kişiye işlem kodu vermemeli ve bankanın resmî uygulaması dışındaki bağlantılarda kimlik doğrulama bilgisi girmemelidir. Ancak dolandırıcının kullandığı yöntemin niteliği de değerlendirmeden çıkarılamaz. Profesyonel sosyal mühendislik, sahte çağrı merkezi, ekran paylaşımı veya zararlı yazılım kullanımı olayın teknik ispatını gerekli kılar.

SMS kodu veya tek kullanımlık şifre üçüncü kişiye verilirse ne olur?

Tek kullanımlık parola (OTP), çoğu işlemde bankanın belirli bir giriş veya transfer talebini doğrulamak için gönderdiği kişiye özel güvenlik unsurudur. Kart hamili bu kodu üçüncü kişiye verirse banka, işlemin kullanıcı doğrulamasıyla gerçekleştiğini ileri sürebilir. Ancak hukuki inceleme burada bitmez.

Öncelikle SMS veya uygulama bildiriminde hangi işlem için ne tutarda onay istendiği, mesajın içeriğinde “bu kodu banka personeli dâhil kimseyle paylaşmayın” uyarısı bulunup bulunmadığı, kullanıcının hangi yanıltıcı senaryoyla kodu verdiği, işlemin olağan harcama örüntüsünden sapıp sapmadığı ve bankanın ek güvenlik kontrolü uygulayıp uygulamadığı belirlenmelidir.

5464 m.12, hukuka aykırı kullanımın kart hamilinin ağır ihmali veya kastına dayanması hâlinde 24 saatlik dönem için getirilen sınırlı sorumluluk korumasının uygulanmayacağını açıkça düzenler. Bu nedenle OTP’nin bilerek üçüncü kişiye aktarılması ağır ihmal tartışmasının merkezinde yer alır. Fakat “OTP kullanıldı, tüm zarar kesin kart sahibinindir” şeklindeki otomatik sonuç doğru bir hukuki yöntem değildir. Ağır ihmal olgusunun somut davranış ve işlem kayıtlarıyla ortaya konulması gerekir.

Kayıp veya çalınan karttaki 24 saat ve 150 TL kuralının ayrıntıları için 5464 m.12 rehberi ayrıca incelenebilir.

Ağır ihmal ile sıradan ihmal arasındaki fark neden önemlidir?

Kanun m.12’de özellikle “ağır ihmal” kavramını kullanır. Bu tercih, her küçük dikkatsizliğin sınırlı sorumluluğu ortadan kaldırmayacağını gösterir. Ağır ihmal; kişinin somut koşullarda göstermesi gereken en temel özeni ciddi biçimde ihlal etmesi düzeyindeki davranışları ifade eder. Değerlendirme, davranışın bütün koşullarıyla yapılır.

Örneğin kartın PIN’i ile birlikte cüzdanda taşınması, bankanın açık güvenlik uyarılarına rağmen tek kullanımlık işlem kodunun tanımadığı kişiye verilmesi veya kartın çalındığı bilinmesine rağmen uzun süre bildirim yapılmaması ağır ihmal iddiasına dayanak oluşturabilir. Buna karşılık dolandırıcının bankanın telefon numarasını taklit ettiği, kullanıcının cihazına zararlı yazılım yüklediği veya bankacılık oturumunu teknik yöntemle ele geçirdiği olaylarda yalnız “şifre kullanılmış” olması kart hamilinin davranışını açıklamak için yeterli değildir.

Hukuki dosyada bu ayrımın ispatlanması gerekir. Kart hamili, dolandırıcılık sürecinde kendisine gelen mesajları, çağrı kayıtlarını, sahte internet adreslerini ve bankanın uyarılarını saklamalıdır. Banka da işlemin hangi kimlik doğrulama adımlarından geçtiğini ve hangi güvenlik kontrollerinin uygulandığını gösterebilmelidir.

Kart sahibinin yükümlülüğü bankanın güvenlik sorumluluğunu kaldırır mı?

Hayır. Kart hamilinin m.16 kapsamındaki güvenlik yükümlülüğü, bankanın kendi sözleşmesel ve mevzuattan doğan güvenlik yükümlülüklerini ortadan kaldırmaz. Bir uyuşmazlıkta kart sahibinin davranışı incelenirken aynı zamanda işlem altyapısı, güçlü doğrulama yöntemleri, risk izleme sistemleri, olağan dışı işlem kontrolleri ve bildirimin ardından kartın ne kadar sürede bloke edildiği de önem taşır.

Örneğin daha önce yalnız Türkiye’de küçük tutarlı harcama yapan bir karttan kısa aralıklarla farklı ülkelerde yüksek tutarlı internet işlemleri yapılması, risk sisteminin nasıl çalıştığı sorusunu doğurabilir. Bunun sonucu her dosyada bankanın sorumluluğu olduğu değildir; ancak teknik risk kayıtlarının incelenmesini gerekli kılar.

Aynı şekilde kart sahibi bankaya kayıp/çalıntı veya yetkisiz işlem bildiriminde bulunduktan sonra yeni işlemler gerçekleşmişse bildirim zamanı ile işlemlerin onay zamanı karşılaştırılmalıdır. Bildirim çağrı merkezi üzerinden yapılmışsa ses kaydı ve kayıt numarası; mobil uygulamada yapılmışsa kart kapatma/log zamanı önem taşır.

Yetkisiz işlemde hangi teknik kayıtlar istenir?

İşlemin türüne göre farklı kayıtlar önemlidir. İnternet harcamasında 3D Secure kayıtları, doğrulama kodunun hangi telefon hattına gönderildiği, cihaz/IP bilgileri, üye işyeri ve sipariş bilgileri; fiziksel kart işleminde POS terminali, chip/PIN veya temassız işlem kaydı; mobil bankacılık transferinde cihaz eşleştirme, oturum açma, yeni alıcı tanımlama ve transfer onay kayıtları incelenebilir.

Teknik kayıtların yanında zaman çizelgesi de hazırlanmalıdır. Kart sahibi işlemi ne zaman öğrendi? Bankaya hangi saatte ulaştı? Kart ne zaman bloke edildi? Şüpheli işlemler bildirimden önce mi sonra mı gerçekleşti? Dolandırıcıyla telefon görüşmesi ne zaman başladı? Bu kronoloji m.12 ve m.16’nın uygulanmasında doğrudan önemlidir.

Mobil bankacılık veya kişisel veri güvenliği boyutu bulunan olaylarda kişisel verilerin hukuka aykırı ele geçirilmesi ve dolandırıcılık sonrası para tahsili rehberleri de olayın diğer hukuki yönlerini açıklamaktadır.

Kart veya güvenlik bilgisi ele geçirildiğinde ne yapılmalıdır?

Birinci adım ödeme aracını derhâl güvenli hâle getirmektir. Kart kapatılmalı, internet/mobil bankacılık parolaları değiştirilmeli, güvenilmeyen cihaz oturumları sonlandırılmalı ve bankaya kayıp/çalıntı veya yetkisiz işlem kaydı açılmalıdır. Bankanın verdiği kayıt numarası saklanmalıdır.

İkinci adım yetkisiz işlemlerin her birini listelemektir. Tarih, saat, tutar, üye işyeri veya alıcı, işlem kanalı ve bankanın gönderdiği bildirim bir tabloda toplanmalıdır. “Hesabım boşaltıldı” gibi genel bir ifade yerine her işlem ayrı gösterildiğinde bankanın ve başvuru merciinin incelemesi kolaylaşır.

Üçüncü adım delilleri korumaktır. Sahte mesajları veya internet sayfasını silmeyin; ekran görüntülerini alın, telefon numaralarını, e-postaları, arama geçmişini ve bankanın SMS’lerini saklayın. Cihazda zararlı yazılım şüphesi varsa delilleri yok edecek biçimde acele formatlama yapılmadan önce teknik inceleme ihtiyacı değerlendirilmelidir.

Dördüncü adım suç şüphesi varsa Cumhuriyet başsavcılığı veya kolluk başvurusunu değerlendirmektir. Ceza şikâyeti bankaya yapılacak finansal itirazın yerine geçmez. Banka itirazı da ceza soruşturmasının yerine geçmez.

Banka “şifre kullanılmış” diyerek itirazı reddederse ne yapılır?

Banka cevabı yalnız sonuç cümlesinden ibaretse işlemin dayandığı teknik kayıtlar ve doğrulama mekanizması açıklanmalıdır. Kart sahibi, hangi işlemde hangi güvenlik adımının kullanıldığını, doğrulama mesajının içeriğini ve işlem IP/cihaz bilgilerinin incelenmesini talep edebilir.

Uyuşmazlık tüketici işlemi niteliğindeyse 6502 sayılı Kanun kapsamındaki tüketici başvuru yolları devreye girebilir. Başvuru tarihindeki parasal sınırın altında kalan uyuşmazlıklarda tüketici hakem heyeti, sınır üstündeki uyuşmazlıklarda tüketici mahkemesi değerlendirilir. Bankacılık sektöründeki bireysel müşteri başvuru mekanizmaları da kapsamına göre kullanılabilir.

İşlem bir ödeme kuruluşu veya elektronik para kuruluşu üzerinden gerçekleşmişse 6493 sayılı Kanun ve TCMB’nin ödeme hizmetleri düzenlemeleri ayrıca incelenmelidir. Yetkili kuruluş ve ödeme hizmetleri mevzuatı için TCMB Ödeme Hizmetleri sayfası kullanılabilir.

Güvenlik kodunu dolandırıcıya vermek ceza şikâyetini engeller mi?

Hayır. Kullanıcının güvenlik bilgisini dolandırıcının hilesi sonucunda vermiş olması, suç şüphesini ortadan kaldırmaz. Ceza soruşturması açısından failin hileli davranışı, para veya menfaat aktarımı, kullanılan hesaplar ve bilişim araçları incelenir. Kart hamilinin bankaya karşı hukuki sorumluluğunun kapsamı ise 5464 ve ilgili mevzuat çerçevesinde ayrıca değerlendirilir.

Bu ayrım önemlidir: Ceza hukukunda failin eyleminin suç oluşturması ile özel hukuk/tüketici hukuku bakımından zararın banka ile kart sahibi arasında nasıl dağıtılacağı aynı hukuki soru değildir. Bir dosyada her iki süreç birlikte yürüyebilir.

Türkiye geneli ve Mersin uygulaması

5464 sayılı Kanun Türkiye genelinde uygulanır. Olay Mersin’deki kart sahibinin telefonuna gelen sahte çağrıyla başlayıp başka il veya ülkedeki üye işyerine yönlenebilir. Dijital işlemin yeri, bankanın merkezi ve kart sahibinin yerleşim yeri farklı olabilir. Başvuru merciinin görev ve yetkisi, uyuşmazlığın tüketici işlemi niteliği ve usul hükümleri dikkate alınarak belirlenir.

Bakırcı & Keskin Hukuk Bürosu Mersin merkezli olarak banka kartı, kredi kartı, ödeme hizmetleri ve bilişim dolandırıcılığı kaynaklı uyuşmazlıklarda işlem kayıtlarını, banka cevaplarını ve ceza soruşturması belgelerini birlikte inceler. Türkiye genelindeki dosyalar ilgili elektronik sistemler ve usul hükümleri çerçevesinde Mersin’den takip edilebilir.

Kanunun güncel metni için Mevzuat Bilgi Sistemi; bankacılık düzenlemeleri için BDDK; ödeme hizmetleri için TCMB resmî kaynakları esas alınmalıdır.

Sık Sorulan Sorular

Kredi kartı şifresini bir başkasına vermek yasak mıdır?

Kart hamili 5464 m.16 gereğince kartın kullanımını sağlayan güvenlik bilgilerini korumakla yükümlüdür. Şifrenin üçüncü kişiye verilmesi bu güvenlik yükümlülüğüne aykırılık oluşturabilir.

OTP kodunu dolandırıcıya verirsem bütün zarar bana mı kalır?

Sonuç otomatik değildir. m.12’de ağır ihmal varsa sınırlı sorumluluk koruması uygulanmaz; ancak ağır ihmal, işlemin gerçekleşme biçimi ve bankanın güvenlik kayıtları somut dosyada incelenir.

Kart bende olsa da güvenlik bilgileri çalınabilir mi?

Evet. İnternet ve mobil bankacılık işlemlerinde fiziksel kart ele geçirilmeden kart veya hesap güvenlik bilgileri üçüncü kişi tarafından kullanılabilir.

Bankaya ne zaman bildirim yapmalıyım?

Kayıp, çalıntı veya irade dışı işlemi öğrendiğiniz anda gecikmeden bankaya/kart çıkaran kuruluşa bildirim yapmalısınız.

Banka yalnız 3D Secure kullanıldığı için itirazı reddedebilir mi?

3D Secure kaydı önemli delildir; ancak itirazın hukuki değerlendirmesinde işlemin doğrulama yöntemi, bilgilerin nasıl ele geçirildiği ve tarafların güvenlik yükümlülükleri birlikte incelenir.

Ağır ihmal nedir?

Ağır ihmal, somut koşullarda gösterilmesi gereken en temel özenin ciddi biçimde ihlal edilmesidir. 5464 m.12 bakımından ağır ihmal varsa 24 saatlik sınırlı sorumluluk koruması uygulanmaz.

Yetkisiz işlem delilleri neler olabilir?

Ekstre, işlem SMS’leri, 3D Secure kayıtları, cihaz/IP kayıtları, çağrı merkezi kayıtları, ekran görüntüleri, sahte bağlantılar ve banka başvuru numaraları temel deliller arasındadır.

Savcılığa başvurmak bankaya itiraz için yeterli mi?

Hayır. Ceza şikâyeti ayrı, bankaya yapılacak kayıp/çalıntı ve yetkisiz işlem itirazı ayrıdır. Gereken olaylarda iki başvuru birlikte yürütülmelidir.

Telefonuma uzaktan erişim programı kurdurulduysa ne yapmalıyım?

Bankacılık erişimini derhâl güvenli hâle getirin, bankaya bildirim yapın, şüpheli işlemleri itiraz edin ve dijital delilleri koruyun. Suç şüphesi varsa adli başvuru da değerlendirilmelidir.

Kart güvenliği uyuşmazlığında hangi kanunlar önemlidir?

Başta 5464 sayılı Kanun olmak üzere işlemin niteliğine göre 6502 sayılı Kanun, 6493 sayılı Kanun ve ceza mevzuatı önem kazanabilir.

Hukukçu İncelemesi ve E-E-A-T: Bu içerik 5464 sayılı Banka Kartları ve Kredi Kartları Kanunu’nun 12 ve 16. maddeleri temel alınarak Av. Halil BAKIRCI tarafından 11 Eylül 2026 tarihi itibarıyla hazırlanmıştır. Kanunun açık bildirim ve güvenlik yükümlülükleri net biçimde gösterilmiş; ağır ihmal değerlendirmesinin somut davranış ve teknik işlem kayıtları üzerinden yapılacağı ayrıştırılmıştır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp