B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

QR Kod Dolandırıcılığı: Sahte QR ile Para veya Şifre Çalınırsa Ne Yapılır? | 2026

Kısa ve net cevap: Sahte QR kod, mağduru taklit bir ödeme veya giriş sayfasına yönlendirip kart, internet bankacılığı, parola ya da kişisel veri elde etmek için kullanılmışsa fiilin biçimine göre TCK m.158/1-f, m.243, m.244, m.245 ve m.136 uygulanabilir. Para transferi yapılmışsa banka derhâl bilgilendirilmeli; QR kodun bulunduğu yer, yönlendirdiği URL, ekran görüntüsü, işlem dekontu, SMS/e-posta bildirimleri ve cihaz kayıtları korunmalı; CMK m.158 uyarınca Cumhuriyet başsavcılığına veya kolluğa başvurulmalıdır. QR kod tek başına suçun adı değildir; hukuki nitelendirme kodun hangi hileli işlem için kullanıldığına göre yapılır.
QR kod dolandırıcılığı ve siber suçlar hukuki rehberi

QR kod dolandırıcılığı nedir?

QR kod, kamera veya okuyucu ile tarandığında internet adresi, ödeme bilgisi, iletişim bilgisi ya da başka bir dijital komutu açabilen iki boyutlu bir koddur. Kodun kendisi hukuka aykırı değildir. Dolandırıcılık riski, gerçek bir işletme, banka, ödeme kuruluşu, otopark, restoran, kargo şirketi veya kamu kurumu izlenimi verilerek kullanıcının sahte bir adrese yönlendirilmesiyle doğar. Bu yöntem uluslararası siber güvenlik literatüründe zaman zaman “quishing” olarak da adlandırılır.

Hukuki değerlendirme bakımından “QR kod dolandırıcılığı” Türk Ceza Kanunu’nda bağımsız başlıklı tek bir suç değildir. Failin ne yaptığı belirlenir ve fiil mevcut suç tiplerine göre nitelendirilir. QR kodla sahte banka sayfasına yönlendirilip şifre alınması ile QR kod üzerinden doğrudan sahte bir hesaba ödeme yaptırılması aynı teknik araçla gerçekleşse de ceza hukuku bakımından farklı hareketleri içerir. Bu nedenle şikâyette yalnız “QR kod dolandırıcılığına uğradım” denilmesi yerine olay kronolojisinin, yönlendirme adresinin, ödeme hareketinin ve ele geçirilen verinin açıkça gösterilmesi gerekir.

Emniyet Genel Müdürlüğü Siber Suçlarla Mücadele birimi, sahte internet sayfaları üzerinden kişisel verilerin elde edilmesi ve bilişim sistemleri ile banka/kredi kurumlarının araç olarak kullanılması suretiyle menfaat sağlanmasını TCK m.158/1-f kapsamındaki nitelikli dolandırıcılık örnekleri arasında açıklamaktadır. Bu nedenle sahte QR kodla açılan sayfanın amacı ve sonrasında yapılan işlem soruşturmanın merkezindedir.

Sahte QR kod kullanımında hangi suçlar oluşabilir?

TCK m.158/1-f: Bilişim sistemi veya banka aracıyla nitelikli dolandırıcılık

Fail, sahte QR kodu kullanarak gerçeğe aykırı bir ödeme veya kurum sayfası oluşturur, mağduru hileli davranışlarla yanıltır ve kendisine ya da başkasına yarar sağlarsa dolandırıcılık hükümleri gündeme gelir. Bilişim sistemlerinin, banka veya kredi kurumlarının araç olarak kullanılması suretiyle dolandırıcılık TCK m.158/1-f kapsamında nitelikli hâl olarak düzenlenmiştir. QR kodun mağduru sahte ödeme ekranına götürmesi ve ödemenin failin hesabına yönelmesi bu hüküm yönünden incelenir.

Burada belirleyici unsur yalnız para kaybı değildir. Hileli davranış, mağdurun aldatılması, bu aldatma sonucunda tasarrufta bulunması ve fail lehine yarar sağlanması birlikte değerlendirilir. Kodun gerçek hizmet sağlayıcısına aitmiş gibi fiziksel afişin üzerine yapıştırılması, sahte alan adının kurumsal tasarımla hazırlanması veya “ödeme başarısız, tekrar deneyin” biçiminde tekrar tahsilat yaptırılması hilenin somut görünüm biçimleridir.

TCK m.243: Bilişim sistemine hukuka aykırı girme

Sahte QR kodla kullanıcı adı ve parola elde edildikten sonra mağdurun e-posta, sosyal medya, internet bankacılığı veya başka bir hesabına yetkisiz şekilde girilirse TCK m.243 yönünden bilişim sistemine girme suçu ayrıca incelenir. Mağdurun parolayı hileyle açıklamış olması failin hesaba giriş konusunda hukuki yetki kazandığı anlamına gelmez. Elde edilen kimlik doğrulama bilgisinin hesap sahibinin iradesine aykırı kullanılması yetkisiz erişim niteliğindedir.

Hesabın ele geçirilmesiyle bağlantılı ayrıntılı değerlendirme için sitemizdeki SIM swap dolandırıcılığı rehberi de incelenebilir. İki yöntemde teknik araç farklı olsa da hesap güvenliğinin aşılması, doğrulama kodlarının ele geçirilmesi ve sonrasında yetkisiz işlem yapılması bakımından benzer delil sorunları ortaya çıkar.

TCK m.244: Veriyi bozma, yok etme, değiştirme veya sistemi engelleme

Fail hesaba girdikten sonra kayıtları siler, verileri değiştirir, hesabın sahibinin erişimini engeller veya sistemin işleyişini bozan bir müdahalede bulunursa TCK m.244 ayrıca gündeme gelir. Örneğin QR kodla ele geçirilen e-posta parolası kullanılarak hesap kurtarma adresinin değiştirilmesi, bazı durumlarda veriye veya sistemin işleyişine yönelik ek hareketler içerir. Hangi fıkranın uygulanacağı somut teknik işlem üzerinden belirlenir.

TCK m.245: Banka veya kredi kartının kötüye kullanılması

Sahte ödeme ekranına kart numarası, son kullanma tarihi, güvenlik kodu veya doğrulama bilgisi girilmiş ve bu bilgiler kullanılarak kart sahibinin rızası dışında işlem yapılmışsa TCK m.245 kapsamındaki banka veya kredi kartlarının kötüye kullanılması suçu değerlendirilir. Bu durum, mağdurun bizzat hile sonucu yaptığı havaleden farklıdır. Kart bilgisinin fail tarafından sonradan kullanılması bağımsız bir ceza hukuku nitelendirmesine yol açabilir.

TCK m.136: Kişisel verilerin hukuka aykırı verilmesi, yayılması veya ele geçirilmesi

QR kodla açılan sahte form üzerinden kimlik bilgisi, telefon, adres, müşteri numarası veya kişiyi belirli ya da belirlenebilir kılan başka veriler hukuka aykırı olarak ele geçirilmişse TCK m.136 yönünden kişisel veri suçu da gündeme gelebilir. Parola her durumda tek başına “kişisel veri” tartışmasının cevabı değildir; formda toplanan veri setinin niteliği ve kişinin kimliğiyle bağlantısı incelenir. Kişisel verilerin işlenmesi bakımından ayrıca 6698 sayılı Kişisel Verilerin Korunması Kanunu hükümleri önem taşır.

QR kod dolandırıcılığında ilk 24 saatte ne yapılmalı?

İlk amaç, yeni işlemleri durdurmak ve delili kaybetmemektir. Para veya kart işlemi varsa bankanın resmî iletişim kanalı kullanılmalı; kartın veya dijital bankacılık hesabının güvenliği sağlanmalı ve şüpheli işlem bildirilmelidir. Şifre girildiyse yalnız ilgili hesabın değil, aynı veya benzer parolanın kullanıldığı diğer hesapların parolaları da değiştirilmelidir. Çok faktörlü kimlik doğrulama etkinleştirilmeli; mümkünse mevcut tüm oturumlar kapatılmalıdır.

İkinci amaç, sahte sayfanın ve QR kodun tespit edilebilirliğini korumaktır. Kod fiziksel bir yerdeyse bulunduğu yüzey, çevresi ve işletme bilgisi birlikte fotoğraflanmalıdır. Kodu hemen sökmek veya imha etmek yerine işyeri yetkilisine ve gerektiğinde kolluğa bildirmek, delilin kaynağının belirlenmesini kolaylaştırır. Sahte URL tarayıcı geçmişinde görünüyorsa tam adres kaydedilmeli; alan adı, yönlendirme zinciri ve sayfadaki kurum adı not edilmelidir.

Üçüncü amaç, ödeme zincirini belgelemektir. IBAN, alıcı adı, banka, işlem tarihi, saat, tutar, açıklama ve işlem referans numarası dekonttan alınmalıdır. Kart işlemi ise işyeri adı olarak görünen ifade, provizyon tarihi ve tutarı kaydedilmelidir. Bu bilgiler savcılık makamının banka ve ödeme kuruluşlarından kayıt istemesi bakımından kritiktir.

Hangi dijital deliller saklanmalı?

QR kod dolandırıcılığında delil yalnız ekran görüntüsünden ibaret değildir. Olayın başından sonuna kadar dijital izlerin birlikte korunması gerekir. Öncelikle QR kodun kendisinin fotoğrafı, kodun bulunduğu fiziksel ortam, kod tarandıktan sonra açılan tam URL, sahte sayfanın ekran görüntüleri, tarayıcı geçmişi, SMS ve e-posta bildirimleri, banka dekontu veya kart işlem kaydı, telefon arama geçmişi ve dolandırıcıyla yapılan mesajlaşmalar saklanmalıdır.

Ekran görüntüleri yararlıdır; ancak mümkün olduğunca orijinal mesaj, e-posta ve cihaz kaydı silinmemelidir. Görseli kırpıp yalnız bir cümleyi saklamak yerine tarih, saat ve hesap bilgisinin görülebildiği bütünlük korunmalıdır. Ekran görüntülerinin delil niteliği hakkında ekran görüntüsü delil olur mu? rehberimiz; mesajlaşmalar bakımından WhatsApp yazışmaları delil olur mu? yazımız ayrıntılı bilgi içerir.

Delil elde ederken hukuka aykırı yöntem kullanılmamalıdır. Mağdur kendi cihazındaki mesajı, işlem kaydını ve kendi hesabına ait hareketi koruyabilir. Buna karşılık şüphelinin hesabına izinsiz girerek “delil toplamak” yeni bir hukuki sorun oluşturabilir. Soruşturma makamlarının teknik veriye erişimi CMK hükümleri çerçevesinde yürütülür.

Para transferi veya kart işlemi varsa ne yapılır?

Havale veya FAST/EFT ile para gönderilmişse mağdurun ilk işlemlerinden biri kendi bankasına dolandırıcılık bildirimi yapmak olmalıdır. Bankadan işlem referans numarası ve mümkün olan başvuru kaydı alınmalıdır. Para gönderilen hesabın banka bilgisi savcılık şikâyetine eklenmelidir. Bankanın parayı tek taraflı ve her durumda geri alma yükümlülüğü bulunduğu şeklinde kesin bir kural yoktur; işlemin niteliği, paranın hesaptan çıkıp çıkmadığı, karşı bankadaki durum ve ceza soruşturmasındaki tedbirler ayrı değerlendirilir.

Kart bilgisinin sahte QR sayfasına girilmesi hâlinde kartın kullanıma kapatılması veya yenilenmesi için bankanın resmî kanalı kullanılmalıdır. Kart sahibinin onayı dışında gerçekleşen işlemlerde 5464 sayılı Banka Kartları ve Kredi Kartları Kanunu ile bankacılık sözleşmesi hükümleri de önem kazanır. Ancak mağdurun bizzat doğruladığı bir işlem ile kart bilgilerinin fail tarafından sonradan kullanıldığı işlem hukuken aynı değildir; bankaya yapılacak itiraz olayın gerçek akışına göre açıklanmalıdır.

Savcılık şikâyeti nasıl yapılır?

CMK m.158 uyarınca suça ilişkin ihbar veya şikâyet Cumhuriyet başsavcılığına veya kolluk makamlarına yapılabilir. Şikâyette olay tarih sırasıyla anlatılmalıdır: QR kodun nerede görüldüğü, hangi cihazla tarandığı, hangi adrese yönlendirdiği, hangi bilginin girildiği, hangi para veya kart işleminin gerçekleştiği ve sonrasında ne fark edildiği açıkça yazılmalıdır.

Başvuruya banka dekontu, ekran görüntüleri, URL listesi, QR kod fotoğrafı, mesajlar ve varsa işyeri/kamera bilgileri eklenmelidir. Şüphelinin gerçek kimliği bilinmiyorsa şikâyet yapılmasına engel yoktur. Kullanılan IBAN, telefon numarası, alan adı, kullanıcı hesabı, e-posta adresi veya ödeme hesabı soruşturmada kimlik tespitine yarayabilecek teknik ve mali izlerdir.

Savcılık; olayın niteliğine göre banka ve ödeme kuruluşlarından hesap kayıtlarını, platformlardan kullanıcı/erişim verilerini, işletmeden kamera kayıtlarını ve diğer teknik bilgileri isteyebilir. Mağdurun kendi başına IP adresi veya abone kimliği elde etmesi gerekmez. Önemli olan elde bulunan verilerin bozulmadan ve zamanında soruşturma makamına sunulmasıdır.

En sık görülen QR kod dolandırıcılığı senaryoları

Otopark ve ödeme noktası üzerine sahte QR etiketi yapıştırılması

Gerçek ödeme levhasının üzerine sahte bir QR etiketi yapıştırılır. Kullanıcı park ücretini ödediğini düşünerek sahte sayfaya kart bilgisi girer veya failin hesabına transfer yapar. Burada fiziki kodun konumu, gerçek işletmenin kullandığı ödeme yöntemi ve sahte sayfanın alan adı birlikte delillendirilmelidir.

Restoran veya kafe menü QR kodunun değiştirilmesi

Menü için tarandığı düşünülen kod kullanıcıyı sahte bir kampanya, anket veya ödeme sayfasına götürebilir. İşletmenin sorumluluğu otomatik olarak doğmuş sayılmaz; kodun kim tarafından ne zaman yerleştirildiği, işletmenin güvenlik ve bilgilendirme süreci ve somut zarar ayrıca değerlendirilir. Ceza sorumluluğu failin kişisel hareketine göre belirlenir.

Kargo, fatura veya borç ödeme temalı QR kod

SMS, e-posta veya basılı bildirimle “teslimat ücretini ödeyin”, “cezanızı kapatın” ya da “faturanızı görüntüleyin” denilerek QR kod gönderilebilir. Gerçek kurum adı ve logosunun kullanılması hileyi güçlendirebilir. Kullanıcı önce kurumun kendi uygulaması veya alan adı üzerinden borç/teslimat bilgisini doğrulamalıdır.

Kripto para cüzdanına yönlendiren QR kod

Kripto varlık transferinde QR kod hedef cüzdan adresini otomatik doldurabilir. Sahte kod farklı cüzdan adresi yerleştirirse transfer geri döndürülemez nitelikte sonuç doğurabilir. Bu olayda cüzdan adresi, işlem hash’i, kullanılan borsa veya hizmet sağlayıcı ve iletişim kayıtları şikâyete eklenmelidir.

QR kod dolandırıcılığından korunmak için hukuki ve teknik kontrol listesi

QR kodu taramadan önce fiziksel etiketin sonradan yapıştırılmış görünümde olup olmadığı kontrol edilmelidir. Telefon kodu okuduktan sonra açılacak alan adını gösteriyorsa adres doğrulanmalıdır. Banka, e-Devlet veya ödeme hizmeti gibi kritik hesaplarda QR yönlendirmesi üzerinden gelen bağlantı yerine kurumun resmî uygulamasını doğrudan açmak daha güvenlidir.

HTTPS kilit işareti tek başına sayfanın gerçek kuruma ait olduğunu ispatlamaz; sahte siteler de geçerli TLS sertifikası kullanabilir. Alan adının yazımı, alt alan adı, uzantısı ve kurumun resmî sitesindeki ödeme yöntemi karşılaştırılmalıdır. QR kod üzerinden açılan sayfa banka kartı PIN’i, internet bankacılığı parolası, SMS doğrulama kodu veya beklenmeyen bir kimlik bilgisi istiyorsa işlem durdurulmalıdır.

İşletmeler açısından da fiziksel QR kodların düzenli kontrolü önemlidir. Müşteriye sunulan masa, afiş veya ödeme cihazlarındaki kodların değiştirilip değiştirilmediği denetlenmeli; resmî alan adı açık biçimde belirtilmeli ve sahte etiket tespitinde kod kaldırılmadan önce olay belgelendirilmelidir. Kişisel veri işleyen işletmeler bakımından güvenlik yükümlülükleri ayrıca KVKK m.12 kapsamında değerlendirilir.

Kanuni dayanaklar ve resmî kaynaklar

Sık sorulan sorular

1. Sahte QR kod hazırlamak tek başına hangi suçu oluşturur?

QR kodun hazırlanması tek başına bağımsız “QR kod suçu” olarak düzenlenmemiştir. Kodun hileli para temini, yetkisiz sisteme giriş, kart bilgisinin kullanılması veya kişisel veri ele geçirilmesi amacıyla kullanılması hâlinde ilgili TCK hükümleri uygulanır.

2. QR kodu taradım ama hiçbir bilgi girmedim; ne yapmalıyım?

Sayfayı kapatın, indirme yapıldıysa cihazı güvenlik yönünden kontrol edin ve sayfa adresini kaydedin. Hesap bilgisi veya doğrulama kodu girmediyseniz yine de şüpheli yönlendirmeyi ilgili işletmeye bildirin.

3. Sahte QR kodla para gönderdim; param kesin geri gelir mi?

Hayır, otomatik ve kesin bir geri ödeme kuralı yoktur. Bankaya derhâl bildirim yapılmalı ve ceza soruşturması başlatılmalıdır. Sonuç, işlem zinciri ve paranın bulunduğu hesaptaki duruma göre değişir.

4. QR kodla kart bilgilerim çalındıysa hangi madde uygulanır?

Kart bilgilerinin rıza dışı kullanılması TCK m.245 kapsamında incelenir. Sahte sayfa ile hileli menfaat sağlanması varsa TCK m.158/1-f ve diğer bilişim suçları da somut fiile göre gündeme gelebilir.

5. Şüphelinin adını bilmiyorum, yine de savcılığa gidebilir miyim?

Evet. Bilinmeyen şüpheli hakkında şikâyet mümkündür. IBAN, telefon, e-posta, kullanıcı adı, alan adı, cüzdan adresi ve işlem kayıtları kimlik tespitine yarayan verilerdir.

6. Ekran görüntüsü tek başına yeterli midir?

Her dosyada tek başına yeterli olduğu söylenemez. Ekran görüntüsü; banka kaydı, URL, mesaj, e-posta, cihaz kaydı ve kurum kayıtlarıyla birlikte sunulduğunda olayın ispatı güçlenir.

7. QR kod restoranın masasında bulunduysa restoran otomatik sorumlu mudur?

Hayır. Sorumluluk için kodun nasıl yerleştirildiği, işletmenin bilgisi ve kusuru, güvenlik tedbirleri ve zarar ile davranış arasındaki bağ somut olarak incelenir.

8. Sahte QR kod kişisel verilerimi aldıysa KVKK başvurusu yapılabilir mi?

Veriyi işleyen bir veri sorumlusu tespit edilebiliyorsa KVKK kapsamındaki başvuru yolları değerlendirilebilir. Ayrıca kişisel verilerin hukuka aykırı ele geçirilmesi yönünden TCK m.136 çerçevesinde ceza soruşturması gündeme gelebilir.

9. QR kod dolandırıcılığı için polis mi savcılık mı?

CMK m.158 uyarınca Cumhuriyet başsavcılığına veya kolluğa başvuru yapılabilir. Dijital ve mali deliller başvuruya eklenmelidir.

10. Sahte QR kodu görünce neyi fotoğraflamalıyım?

Kodun yakın planını, kodun bulunduğu masa/afiş/cihazı, işletmeyi veya konumu gösterecek daha geniş kareyi ve kodun yönlendirdiği ekranı ayrı ayrı kaydedin. Fiziksel delili gereksiz yere değiştirmeyin.

Hukuki bilgilendirme: Bu yazı QR kodun araç olarak kullanıldığı siber suçlarda uygulanabilecek kanun maddelerini açıklar. Suç vasfı; para hareketi, yetkisiz erişim, kart kullanımı ve ele geçirilen verinin niteliğine göre belirlenir. Varsayımsal Yargıtay kararı kullanılmamıştır.
Yazar: Av. Halil Bakırcı – Mersin Barosu Sicil No: 3472. Bakırcı & Keskin Hukuk Bürosu. Son kontrol: 15 Eylül 2026.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp