B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

MASAK ŞİB Gizliliği: Müşteriye Söylenirse Ne Olur? | 2026

Kısa ve net cevap: MASAK’a şüpheli işlem bildirimi (ŞİB) yapıldığı, 5549 sayılı Kanun m.4/2 gereğince işleme taraf olan müşteri dâhil hiç kimseye açıklanamaz. Kanunun açık istisnaları yalnızca yükümlülük denetimiyle görevlendirilen denetim elemanları ile yargılama sırasında mahkemelerdir. Bu gizlilik yükümlülüğünün ihlali, 5549 sayılı Kanun m.14 uyarınca bir yıldan üç yıla kadar hapis ve beş bin güne kadar adlî para cezası yaptırımına bağlanmıştır.
MASAK şüpheli işlem bildirimi gizliliği ve uyum dosyaları
Photo by Wesley Tingey on Unsplash

Şüpheli İşlem Bildiriminin İfşa Edilmemesi Kuralı

5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun’un 4. maddesinin ikinci fıkrası, şüpheli işlem bildiriminin gizliliğini doğrudan düzenler. Hüküm, yükümlülerin Başkanlığa şüpheli işlem bildiriminde bulunulduğunu, yükümlülük denetimi ile görevlendirilen denetim elemanları ile yargılama sırasında mahkemeler dışında, işleme taraf olanlar dâhil hiç kimseye açıklayamayacağını belirtir. Düzenleme bir tavsiye veya kurum içi politika değildir; kanuni bir yasaktır.

Bu gizlilik kuralının amacı, şüpheli işlem bildiriminin muhatap tarafından öğrenilmesi nedeniyle delillerin yok edilmesi, malvarlığının başka yere aktarılması, işlem zincirinin değiştirilmesi veya mali istihbarat çalışmasının etkisiz hale getirilmesi riskini önlemektir. Bu nedenle mevzuat, “müşterinin bilgilendirilmesi” gibi genel hizmet ilkelerinden farklı olarak ŞİB bakımından özel bir gizlilik rejimi kurmuştur.

ŞİB gizliliği yalnız bankalara uygulanmaz. 5549 sayılı Kanun ve ilgili Tedbirler Yönetmeliği kapsamında yükümlü olan ve şüpheli işlem bildiriminde bulunan kişi veya kuruluşların tamamı, kendi statülerine uygulanabildiği ölçüde bu yasağa tabidir. Yükümlülük, bildirimin yapılmasından sonra başlar ve bildirimin varlığının yetkisiz kişilere açıklanmamasını gerektirir.

ŞİB Yapıldığı Kimlere Açıklanamaz?

Kanun, özellikle “işleme taraf olanlar dâhil hiç kimseye” ifadesini kullanır. Bu nedenle bildirime konu müşteriye, müşterinin vekiline, ticari ortağına, aile üyesine, işlemdeki karşı tarafa veya başka bir üçüncü kişiye “hakkınızda MASAK’a bildirim yaptık” şeklinde bilgi verilemez. Aynı sonuç, bildirimin açıkça söylenmeyip dolaylı ifadelerle anlaşılır hale getirilmesi bakımından da gözetilmelidir.

Gizlilik sadece ŞİB formunun veya belge kopyasının paylaşılmaması anlamına gelmez. “Bu işlem nedeniyle MASAK’a bildirim yapmak zorundayız”, “dosyanız MASAK’a gitti”, “şüpheli işlem bildirimi açıldı” gibi ifadeler de bildirimin varlığını açıklayabilir. Kurumların çağrı merkezi, şube, müşteri ilişkileri ve itiraz birimlerinde kullanılan standart yanıtların bu yasağı ihlal etmeyecek biçimde tasarlanması gerekir.

Öte yandan her işlem reddi, hesap incelemesi veya belge talebi müşteriye ŞİB yapıldığı anlamını taşımaz. İşlemin reddi ve iş ilişkisinin sona erdirilmesi Tedbirler Yönetmeliği m.22’de ayrı bir müşterini tanı tedbiridir. Banka hesabı blokesi veya ek belge talebiyle karşılaşılması da tek başına ŞİB yapıldığını göstermez.

Gizlilik Kuralının Kanuni İstisnaları Nelerdir?

5549 m.4/2 iki açık istisna öngörür. Birincisi, yükümlülük denetimi ile görevlendirilen denetim elemanlarıdır. İkincisi ise yargılama sırasında mahkemelerdir. Kanunda bunların dışında genel bir “yetkili kişi sorarsa açıklanabilir” istisnası bulunmaz. Bu nedenle paylaşım yapılırken talep eden makamın hukuki sıfatı ve talebin dayanağı somut olarak kontrol edilmelidir.

Bir kamu kurumunun veya özel kuruluşun bilgi talep etmesi, kendiliğinden ŞİB bilgisinin paylaşılabileceği anlamına gelmez. 5549 sayılı Kanun m.7’deki bilgi ve belge verme yükümlülüğü de kendi kanuni çerçevesinde değerlendirilir. ŞİB’in varlığının açıklanmasına ilişkin özel yasak, paylaşım kararında ayrıca dikkate alınmalıdır.

Kurum içindeki uyum yapısı ise farklıdır. Uyum görevlisi atanan yükümlülerde ŞİB süreci zaten mevzuat gereği uyum görevlisi üzerinden yürür. MASAK Genel Tebliği (Sıra No: 13) m.7, şüpheli işlemle karşılaşılması halinde işlemin dahili prosedür doğrultusunda uyum görevlisine bildirileceğini ve bu dahili bildirim kurallarının yazılı olarak belirlenmesini öngörür. Kurum içi yetkili süreç ile müşteriye veya dışarıdaki üçüncü kişilere ifşa birbirinden ayrılmalıdır.

ŞİB Gizliliğini İhlal Etmenin Cezası Nedir?

5549 sayılı Kanun m.14/1, Kanunun 4. maddesinin ikinci fıkrasındaki gizlilik yükümlülüğünü ihlal eden kişinin bir yıldan üç yıla kadar hapis ve beş bin güne kadar adlî para cezası ile cezalandırılacağını düzenler. Aynı maddede 5549 m.7’deki bilgi ve belge verme ile m.8’deki muhafaza ve ibraz yükümlülüklerinin ihlali de aynı ceza sistemine bağlanmıştır.

Kanun m.14/2 ayrıca bu suç dolayısıyla tüzel kişiler hakkında bunlara özgü güvenlik tedbirlerine hükmolunacağını belirtir. Böylece yaptırım yalnızca kurum içi disiplin veya idari uyum meselesi değildir. Gizlilik ihlali ceza hukuku sonucu doğuran ayrı bir yükümlülük ihlalidir.

Burada 5549 m.13 kapsamındaki idari para cezalarıyla m.14 kapsamındaki adli cezanın ayrılması gerekir. Örneğin şüpheli işlem bildirim yükümlülüğünün hiç yerine getirilmemesi Kanunda idari yaptırım rejimine tabi olabilirken, ŞİB’in ifşa edilmemesi yükümlülüğünün ihlali m.14’te açıkça adli cezaya bağlanmıştır. Yaptırım türünün doğru maddeden kurulması hukuki açıklık bakımından önemlidir.

Kurum İçinde ŞİB Bilgisine Kimler Erişmeli?

Uyum programına tabi yükümlüler, kurum politikası ve prosedürlerini 5549 m.5 ve Uyum Yönetmeliği çerçevesinde kurar. ŞİB bilgisine erişim, görev ve yetki gereği bilmesi gereken kişilerle sınırlandırılmalıdır. Bildirim dosyalarının geniş personel gruplarının erişebildiği ortak klasörlerde tutulması veya e-posta dağıtım listelerine gönderilmesi, gizlilik ve bilgi güvenliği riskini artırır.

MASAK Genel Tebliği (Sıra No: 13) m.7/3’e göre uyum görevlisine yapılacak dahili bildirimin yöntemi serbestçe belirlenebilir; ancak sözlü bildirim bir usul olarak belirlenemez. E-posta veya dahili bildirime imkân veren yazılımlar kullanılabilir. Bu kural hem kayıt izi oluşturur hem de kimin hangi tarihte hangi bilgiyi aktardığının denetlenebilir olmasını sağlar.

Kurum içi sistemlerde rol bazlı yetkilendirme, erişim kayıtlarının tutulması, belge indirme yetkisinin sınırlandırılması ve çalışanların gizlilik konusunda eğitilmesi gerekir. 5549 m.5 uyarınca uyum programının eğitim, iç denetim, kontrol ve risk yönetimi bileşenleri bu noktada doğrudan işlev görür.

Müşteri “MASAK’a Bildirim mi Yaptınız?” Diye Sorarsa Ne Yapılmalı?

Yükümlü, böyle bir soruya ŞİB’in varlığını doğrulayarak veya reddederek bildirim sürecine ilişkin gizli bilgiyi açıklamamalıdır. Müşteriye yalnızca yürütülen işlem bakımından paylaşılmasında hukuki engel bulunmayan genel süreç bilgileri verilebilir. Örneğin ek bilgi veya belge istenmişse, talebin hangi müşteri tanıma süreci kapsamında olduğu açıklanabilir; ancak bu açıklama ŞİB yapıldığı veya yapılmadığı sonucunu doğuracak biçimde kurulamaz.

Özellikle hesabına bloke konulan veya işlemi reddedilen müşteri, bunun MASAK bildirimi nedeniyle olduğunu varsayabilir. Fakat bloke, adli merci kararı, idari tedbir, banka içi risk kontrolü, kimlik doğrulama problemi veya başka bir sebepten kaynaklanabilir. Bu nedenle çalışanların varsayım üzerinden ŞİB bilgisini doğrulaması hukuken sakıncalıdır. MASAK banka hesabı incelemesi ile ŞİB yükümlülüğü birbirinden ayrı süreçler olarak ele alınmalıdır.

ŞİB Yapılan Müşteriyle Tekrar Çalışılabilir mi?

MASAK’ın resmî Sıkça Sorulan Sorular sayfasındaki açıklamaya göre, hakkında ŞİB yapılan müşteriyle hiçbir şekilde tekrar işlem tesis edilemeyeceğine dair genel bir yasak bulunmamaktadır. Müşteriyle çalışmaya devam edilip edilmeyeceği, Tedbirler Yönetmeliği m.22’deki işlemin reddi ve iş ilişkisinin sona erdirilmesi hükümleri ile kurumun risk temelli yaklaşımı kapsamında değerlendirilir.

Bu nokta gizlilik bakımından da önemlidir. Kurum, müşteriyle çalışmaya devam etse de ŞİB yapıldığını açıklayamaz. İş ilişkisini sona erdirse de bunu “MASAK’a sizi bildirdik” şeklinde gerekçelendiremez. Her işlem kendi hukuki dayanağı ve kurum politikasındaki yetki süreci içinde yürütülmelidir.

Yurt dışından müşteri kabul eden kuruluşlarda kimlik, adres ve kaynak incelemesi ayrıca önem taşır. Bu konuda yurt dışından Türkiye’de banka hesabı açma ve Mavi Kartlılarda banka hesabı ve 5549 yükümlülükleri başlıklı rehberler bağlantılı bilgi sağlar.

ŞİB Dosyalarında Kayıt ve Erişim Güvenliği

ŞİB gizliliğinin korunması yalnız personelin sözlü açıklama yapmamasıyla sınırlı değildir. Şüpheli işlem dosyasındaki form, ekler, dahili değerlendirmeler, ekran görüntüleri ve iletişim kayıtları, erişim yetkisi olmayan kişilerden korunmalıdır. 5549 m.8 uyarınca muhafaza yükümlülüğü bulunan kayıtların sekiz yıl boyunca saklanması, aynı zamanda güvenli biçimde korunmasını gerektirir.

Uyum birimi, hangi çalışanların ŞİB sürecine erişebileceğini, erişimin nasıl kaydedileceğini ve çalışan görevden ayrıldığında yetkinin nasıl kapatılacağını yazılı prosedüre bağlamalıdır. Uzaktan çalışma, bulut uygulaması ve kurum dışı e-posta kullanımı gibi kanallar ayrıca risk analizi gerektirir. Yetkisiz erişim ihtimali, ŞİB gizliliği yanında kişisel veri ve ticari sır sorunları da doğurabilir.

ŞİB Gizliliği İçin Kurum İçi Yetki Matrisi Nasıl Kurulmalı?

5549 sayılı Kanun m.4/2’deki gizlilik yasağının uygulanabilmesi için kurumun ŞİB dosyasına kimlerin hangi görev nedeniyle erişebileceğini önceden belirlemesi gerekir. Bu yetki matrisi kanunda tek tek personel unvanları sayılarak verilmiş bir liste değildir; kurumun faaliyet yapısına göre oluşturulan bir uyum tedbiridir. Temel ilke, bildirimin hazırlanması, gönderilmesi, denetlenmesi veya hukuken yönetilmesi için bilgiye gerçekten ihtiyaç duyan kişiler dışındaki erişimi sınırlandırmaktır.

Örneğin müşteri hizmetleri personelinin müşterinin hesabındaki teknik durum hakkında sınırlı süreç bilgisine ihtiyaç duyması, ŞİB formunun tamamına erişmesini gerektirmez. Benzer şekilde bilgi teknolojileri personeli sistemin çalışmasını sağlarken bildirim içeriğini görmeden teknik destek sunabilmelidir. Rol bazlı erişim, gereksiz ifşa riskini azaltır ve hangi kullanıcının hangi kayda ne zaman eriştiğinin izlenmesini kolaylaştırır.

Kurum içi prosedürde ŞİB formunun bulunduğu klasör, yazılım modülü veya elektronik arşiv ayrıca tanımlanmalı; indirme, yazdırma, dışa aktarma ve e-posta ile gönderme yetkileri sınırlandırılmalıdır. Bu önlemler doğrudan m.4/2’de sayılan tek tek teknik zorunluluklar değildir; ancak kanuni gizlilik yükümlülüğünün fiilen korunması için uygulamada gerekli güvenlik tedbirleridir.

ŞİB Bilgisi Yanlışlıkla Açıklanırsa Ne Yapılmalı?

Bir çalışan ŞİB bilgisini yanlış kişiye e-posta ile gönderirse, telefonda bildirimin varlığını açıklarsa veya yetkisiz kişinin dosyaya eriştiği tespit edilirse olay derhal kurumun uyum ve hukuk birimine taşınmalıdır. Öncelikle hangi bilginin, kime, ne zaman ve hangi kanaldan açıklandığı kayıt altına alınmalıdır. Ardından erişim devam ediyorsa kesilmeli, gönderilen bağlantı veya paylaşım yetkisi kaldırılmalı ve olayın kapsamı belirlenmelidir.

Bu değerlendirme, 5549 m.4/2 ve m.14 bakımından ceza hukuku riskinden bağımsız olarak kişisel veri güvenliği ve iş hukuku sonuçlarını da doğurabilir. Somut olayda kişisel veri ihlali niteliği varsa 6698 sayılı Kanun kapsamındaki yükümlülükler ayrıca incelenmelidir. Ancak ŞİB dosyasının KVKK kapsamında değerlendirilmesi, MASAK gizlilik yasağını ortadan kaldırmaz; iki rejim aynı olayda birlikte uygulanabilir.

İhlal tespitinden sonra personele yalnız genel bir hatırlatma göndermek yeterli olmayabilir. Olayın nedeni yanlış adres seçimi, aşırı geniş erişim yetkisi, ortak klasör kullanımı veya eğitim eksikliği ise kök neden düzeltilmelidir. Böylece aynı tür ifşanın tekrar etmesi önlenir.

Müşteri İtirazı ve ŞİB Gizliliği Birlikte Nasıl Yönetilir?

Müşteri, işleminin neden geciktiğini, neden ek belge istendiğini veya hesabının neden incelemeye alındığını sorabilir. Yükümlünün müşteri başvurusunu yanıtsız bırakması gerekmeyebilir; ancak verilecek cevap ŞİB’in varlığını doğrulayan veya dolaylı biçimde açığa çıkaran bir ifade içermemelidir. Müşteriye yalnız hukuken paylaşılabilir operasyonel veya sözleşmesel bilgi verilir.

Örneğin kimlik güncellemesi gerekiyorsa hangi belgenin talep edildiği söylenebilir. İşlem güvenlik kontrolüne takılmışsa kurumun genel kontrol sürecine ilişkin paylaşılabilir bilgi açıklanabilir. Buna karşılık “MASAK’a bildirildiğiniz için işlem yapamıyoruz” şeklindeki bir ifade ŞİB’in varlığını doğrudan açıklayabilir ve m.4/2 bakımından sorun doğurur.

Bu nedenle çağrı merkezi metinleri, şube yanıtları ve yazılı itiraz cevapları hukuk/uyum birimi tarafından önceden gözden geçirilmelidir. Aynı olay için farklı personelin birbirinden farklı ve birbirini ele veren açıklamalar yapması engellenmelidir.

ŞİB Gizliliği İşten Ayrılan Çalışan İçin de Önemini Korur mu?

Çalışanın işten ayrılması, görev sırasında öğrendiği gizli bilgiyi serbestçe açıklayabileceği anlamına gelmez. ŞİB’in ifşa edilmemesine ilişkin kanuni koruma, kurum içi görev sona erdi diye ortadan kalkmaz. Bu nedenle işten ayrılış sürecinde bilgi sistemleri erişimleri gecikmeden kapatılmalı, yerel cihaz veya kişisel depolama alanlarında ŞİB dosyası bulunup bulunmadığı kontrol edilmeli ve gizlilik yükümlülüğü personele hatırlatılmalıdır.

Kurumun çalışanla yaptığı iş sözleşmesine veya gizlilik taahhüdüne hüküm koyması, 5549 m.4/2’deki kanuni yasağın yerine geçmez; yalnız kurum içi sorumluluğu somutlaştıran ek bir tedbirdir. Kanuni yaptırım m.14’ten doğar. Bu ayrım önemlidir, çünkü gizlilik yükümlülüğünün kaynağı yalnız sözleşme değildir.

Denetim Dosyasında Hangi Kontroller Bulunmalı?

ŞİB gizliliği bakımından kurumun denetim dosyasında en azından erişim yetkileri, dahili bildirim yöntemi, personel eğitim kayıtları, ŞİB dosyalarının saklandığı sistem, erişim loglarının varlığı ve yetki değişikliklerinin nasıl yönetildiği gösterilebilir olmalıdır. Bunların her biri m.4/2’de ayrı bir cümle halinde emredilmiş değildir; fakat kanuni gizlilik yükümlülüğünün uygulanmasını gösteren denetlenebilir uyum unsurlarıdır.

ŞİB dosyalarının sekiz yıllık muhafaza süresine tabi olması, erişim kayıtlarının ve gizlilik tedbirlerinin de bu süreçle uyumlu yönetilmesini gerektirir. Saklama süresi hakkında ayrıntılı açıklama için MASAK belgeleri 8 yıl saklama rehberi incelenebilir.

Resmî Kaynaklar

Bu yazının temel kaynakları 5549 sayılı Kanun, MASAK Yükümlülükler, MASAK Yaptırımlar, MASAK Genel Tebliği (Sıra No: 13) ve MASAK Sıkça Sorulan Sorular sayfalarıdır.

Sık Sorulan Sorular

1. Şüpheli işlem bildirimi müşteriye söylenebilir mi?

Hayır. 5549 m.4/2 gereği işleme taraf olan müşteri dâhil yetkisiz kişilere açıklanamaz.

2. ŞİB gizliliğinin cezası nedir?

5549 m.14 uyarınca bir yıldan üç yıla kadar hapis ve beş bin güne kadar adlî para cezasıdır.

3. Denetim elemanına ŞİB bilgisi verilebilir mi?

Evet. Kanun, yükümlülük denetimiyle görevlendirilen denetim elemanlarını açık istisna olarak sayar.

4. Mahkemeye ŞİB bilgisi sunulabilir mi?

Kanun, yargılama sırasında mahkemeleri gizlilik yasağının istisnası olarak düzenler.

5. ŞİB formunu şirket içinde herkes görebilir mi?

Hayır. Erişim görev ve yetki ihtiyacıyla sınırlandırılmalı, kurum içi prosedürler gizlilik ve bilgi güvenliği esasına göre kurulmalıdır.

6. Uyum görevlisine bildirim sözlü yapılabilir mi?

Hayır. MASAK Genel Tebliği (Sıra No: 13) m.7/3 sözlü bildirimin yöntem olarak belirlenemeyeceğini düzenler.

7. E-posta ile dahili ŞİB bildirimi yapılabilir mi?

Evet. Tebliğ, e-posta veya dahili bildirime imkân veren yazılımların kullanılabileceğini belirtir; güvenlik ve yetkilendirme ayrıca sağlanmalıdır.

8. ŞİB yapılan müşteriyle tekrar çalışmak yasak mı?

Genel ve mutlak bir yasak yoktur. Devam kararı risk temelli yaklaşım ve Tedbirler Yönetmeliği m.22 kapsamında değerlendirilir.

9. Hesap blokesi varsa kesin ŞİB yapılmış mıdır?

Hayır. Hesap blokesi farklı adli, idari veya kurum içi sebeplerden kaynaklanabilir; bloke tek başına ŞİB yapıldığını göstermez.

10. ŞİB gizliliği yalnız bankalar için mi geçerlidir?

Hayır. 5549 kapsamındaki yükümlüler bakımından, şüpheli işlem bildiriminin gizliliği kanuni yükümlülüktür.

E-E-A-T notu: İçerik 16 Eylül 2026 itibarıyla 5549 sayılı Kanun m.4/2 ve m.14, MASAK Genel Tebliği (Sıra No: 13) ve MASAK’ın güncel resmî yükümlülük/yaptırım açıklamaları esas alınarak hazırlanmıştır. Ceza miktarı ve istisnalar doğrudan kanun metnine dayandırılmıştır.
Yazar: Av. Halil Bakırcı – Mersin Barosu. Bakırcı & Keskin Hukuk Bürosu. İçerik genel hukuki bilgilendirme niteliğindedir; somut olayda yükümlünün statüsü, bilgi talep eden makam ve kurum içi yetki zinciri ayrıca incelenmelidir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp