Veri Sızıntısındaki Kişisel Verileri Paylaşmak veya Satmak Suç mu? 7545 m.16/4 | 2026
Veri ihlallerinden sonra sızdırılan veri setlerinin mesajlaşma gruplarında, forumlarda, sosyal medya hesaplarında veya dosya paylaşım sistemlerinde yeniden yayımlanması uzun süredir ceza ve kişisel veriler hukuku bakımından riskliydi. 7545 sayılı Siber Güvenlik Kanunu, 2025 yılında yürürlüğe girmesiyle bu davranışı siber güvenlik mevzuatında ayrıca ve açık biçimde suç olarak düzenledi.
Kanun m.16/4’ün önemli özelliği, yalnız veriyi ilk kez ele geçiren saldırganı hedeflememesidir. Hüküm; veri sızıntısı nedeniyle siber uzayda daha önce yer alan belirli verilerin, hak sahibinin izni olmaksızın erişime açılması, paylaşılması veya satışa çıkarılması fiillerini ayrıca cezalandırır. Bu nedenle “veri zaten internette vardı” savunması, hükümdeki fiiller bakımından tek başına hukuka uygunluk oluşturmaz.

- 7545 m.16/4 suçunun unsurları nelerdir?
- Hangi veriler suçun konusudur?
- Veriyi ilk ele geçiren kişi olmak gerekir mi?
- Ücretsiz paylaşım da suç mudur?
- “Zaten internetteydi” savunması geçerli mi?
- Gazetecilik ve kamu yararı nasıl değerlendirilir?
- TCK m.136 ile ilişkisi nedir?
- KVKK ile bağlantısı nedir?
- Şirketler sızıntı sonrası hangi adımları atmalı?
- Deliller nasıl korunmalı?
1. 7545 Sayılı Kanun m.16/4 Ne Diyor?
Kanun m.16/4, siber uzayda veri sızıntısı nedeniyle daha önce yer alan kişisel veya kritik kamu hizmeti kapsamına giren kurumsal verileri, kişilerin veya kurumların izni olmaksızın ücretli veya ücretsiz şekilde erişime açan, paylaşan veya satışa çıkaranlara 3 yıldan 5 yıla kadar hapis cezası verilmesini düzenler.
Hüküm, davranışın ekonomik kazanç amacıyla yapılmasını zorunlu unsur hâline getirmemiştir. Ücretsiz paylaşım da açıkça suç tipine dahil edilmiştir. Bu yönüyle “ben satmadım, yalnız gruba attım” şeklindeki davranışın cezai riskini ortadan kaldıran bir düzenleme yoktur.
Suçun değerlendirilmesinde verinin niteliği, veri sızıntısı bağlantısı, iznin bulunup bulunmadığı ve failin hangi fiili gerçekleştirdiği ayrı ayrı belirlenmelidir.
2. Hangi Veriler m.16/4’ün Konusudur?
Hüküm iki ana veri grubunu sayar. Birincisi “kişisel veriler”dir. Kişisel veri kavramı, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi olarak KVKK’da tanımlanır. Ad-soyad, telefon, e-posta, kimlik numarası, adres, müşteri kaydı, IP ile ilişkilendirilebilir bilgiler veya sağlık verileri somut duruma göre kişisel veri olabilir.
İkinci grup ise “kritik kamu hizmeti kapsamına giren kurumsal veriler”dir. Burada bireye ilişkin olmak zorunda olmayan ancak kritik kamu hizmetinin işletilmesi, güvenliği veya sürekliliği bakımından önem taşıyan kurumsal veri gündeme gelir.
Her ticari doküman otomatik olarak m.16/4’teki kritik kamu hizmeti verisi değildir. Kurumun niteliği, hizmetin kritikliği ve veriyle hizmet arasındaki bağlantı somut olayda incelenmelidir.
3. Veriyi İlk Ele Geçiren Kişi Olmak Şart mı?
Hayır. Hükmün lafzı, “veri sızıntısı nedeniyle daha önce yer alan” verilerin daha sonra izinsiz biçimde erişime açılması, paylaşılması veya satışa çıkarılması fiillerini düzenler. Bu nedenle fail veriyi ilk kez sistemden çalan kişi olmak zorunda değildir.
Örneğin saldırganın internete yüklediği veri setini indirip başka forumda yeniden paylaşan, ücret karşılığı erişim satan veya kapalı mesajlaşma grubuna yükleyen kişi de fiilinin şartlarına göre m.16/4 bakımından değerlendirilebilir.
Veriyi ilk ele geçirme eylemi ayrıca başka siber saldırı veya bilişim suçlarını oluşturabilir. m.16/4 ise sızdırılmış verinin sonraki dolaşıma sokulmasına ilişkin özel bir risk alanı yaratır.
4. Ücretsiz Paylaşım da Suç mu?
Evet. Kanun açıkça “ücretli veya ücretsiz şekilde” ifadesini kullanır. Dolayısıyla ekonomik kazanç elde edilmemesi suçun oluşmasını otomatik olarak engellemez.
Veri setinin ücretsiz indirme bağlantısı olarak paylaşılması, dosyanın açık klasöre yüklenmesi, Telegram/Discord benzeri gruba aktarılması veya erişim bağlantısının yayılması, fiilin diğer unsurları varsa “erişime açma” veya “paylaşma” kapsamında değerlendirilebilir.
Satışa çıkarma ise verinin mutlaka gerçekten satılmış olmasını gerektirmeden, satış amacıyla piyasaya veya alıcıya sunulması davranışını ifade eder. Somut olayda ilan, yazışma ve ödeme talepleri delil önemine sahip olabilir.
5. “Veriler Zaten İnternetteydi” Savunması Geçerli mi?
m.16/4’ün varlık sebebi tam da veri sızıntısı nedeniyle siber uzayda daha önce yer almış belirli verilerin sonraki izinsiz dolaşımını cezalandırmaktır. Bu nedenle verinin daha önce yayımlanmış olması, sonradan paylaşan kişi bakımından otomatik hukuka uygunluk nedeni değildir.
Kişisel verinin kamuya açık hâle gelmiş olması, veri sahibinin her türlü yeni kullanım ve yayına sınırsız rıza verdiği anlamına gelmez. KVKK bakımından da işleme faaliyetinin hukuki sebebi, amacı ve ölçülülüğü ayrıca değerlendirilir.
6. İzin Varsa Suç Oluşur mu?
Hüküm, verilerin “kişilerin veya kurumların izni olmaksızın” erişime açılması, paylaşılması veya satışa çıkarılmasını suç sayar. Bu nedenle geçerli ve kapsamı belirli izin, suç tipinin değerlendirilmesinde önemlidir.
Ancak kişisel veriler bakımından izin kavramı, her durumda sınırsız genel onay anlamına gelmez. İzin verenin veriyi paylaşmaya gerçekten yetkili olup olmadığı, iznin hangi veri ve kullanım amacını kapsadığı ve özel nitelikli veriler bakımından başka mevzuat şartlarının bulunup bulunmadığı incelenmelidir.
Bir şirket çalışanının kendi yetkisini aşarak “paylaşabilirsiniz” demesi kurum izni sayılmayabilir. Yetkili temsil ve karar mekanizması kontrol edilmelidir.
7. Gazetecilik ve Kamu Yararı Bakımından Nasıl Değerlendirme Yapılır?
Basın ve ifade özgürlüğü ile veri güvenliği arasında somut olay bazlı denge kurulması gerekir. Bir veri sızıntısının varlığını haberleştirmek ile sızdırılmış tüm veri tabanını veya kişilerin gereksiz kimlik bilgilerini yayımlamak aynı şey değildir.
Haber verme amacıyla olayın varlığını, kapsamını ve kamu yararını açıklamak mümkündür; ancak kişisel verilerin gereksiz ve orantısız biçimde yeniden dolaşıma sokulması ayrıca hukuki ve cezai risk doğurabilir. Ceza normlarının somut olaya uygulanmasında Anayasa, AİHS ve ilgili özel hukuka uygunluk nedenleri birlikte değerlendirilir.
Bu nedenle kamu yararı iddiası, sızdırılmış verinin tamamının ham veri seti olarak yayımlanmasını otomatik meşru hâle getirmez.
8. Türk Ceza Kanunu m.136 ile İlişkisi
TCK m.136, kişisel verileri hukuka aykırı olarak bir başkasına veren, yayan veya ele geçiren kişi hakkında hapis cezası öngören genel kişisel veri suçudur. 7545 m.16/4 ise veri sızıntısı nedeniyle siber uzayda daha önce yer alan kişisel veya kritik kamu hizmeti kurumsal verilerinin izinsiz erişime açılması, paylaşılması veya satışa çıkarılmasına odaklanan özel bir düzenlemedir.
Somut fiil birden fazla ceza hükmünü ilgilendirebilir. Hangi hükmün uygulanacağı; özel norm-genel norm ilişkisi, fikrî içtima ve fiilin tüm unsurları gözetilerek ceza yargılamasında belirlenir. Aynı fiil için mekanik biçimde ceza toplaması yapılamaz.
Ceza hukuku bakımından kesin nitelendirme, failin kastı, verinin niteliği ve fiilin gerçekleşme biçimine göre yapılmalıdır.
9. KVKK ile Bağlantısı Nedir?
Sızdırılmış kişisel verinin yeniden işlenmesi veya paylaşılması, 6698 sayılı KVKK bakımından da veri işleme faaliyeti oluşturabilir. Veri sorumlusu konumundaki kişi veya kuruluşun KVKK m.5/m.6 işleme şartı, m.4 genel ilkeleri ve m.12 veri güvenliği yükümlülüklerini yerine getirmesi gerekir.
Bir şirketin veri sızıntısı yaşaması hâlinde yalnız saldırgan ve paylaşan kişiler bakımından ceza soruşturması değil; şirketin gerekli teknik ve idari tedbirleri alıp almadığı ve kişisel veri ihlal bildirimini yerine getirip getirmediği de gündeme gelebilir.
Yurt dışına veri aktarımı içeren olaylarda KVKK m.9 ayrıca değerlendirilmelidir. KVKK içerikleri için Kişisel Veriler Hukuku bölümü incelenebilir.
10. Sızıntı Sonrası Şirket Ne Yapmalı?
İlk adım sızıntının kaynağını ve kapsamını teknik olarak doğrulamaktır. Verinin gerçekten şirkete ait olup olmadığı, hangi sistemden çıktığı, hangi tarih aralığını kapsadığı ve hâlen devam eden yetkisiz erişim bulunup bulunmadığı belirlenmelidir.
İkinci adım yayılmanın sınırlandırılmasıdır. Yetkisiz hesaplar kapatılmalı, açıklar giderilmeli, erişim anahtarları değiştirilmeli ve ilgili sistemler güvenli biçimde izole edilmelidir. Delillerin silinmemesine özen gösterilmelidir.
Üçüncü adım hukuki bildirim ve başvuru sürecidir. 7545 m.7/1-b kapsamında zafiyet veya siber olayın gecikmeksizin Başkanlığa bildirilmesi gerekebilir. Ayrıntılar için siber olay ve zafiyet bildirimi rehberi incelenebilir.
11. Sızdırılmış Verinin İnternetten Kaldırılması
Şirket veya veri sahibi, verinin yayımlandığı platformlara kaldırma talepleri iletebilir; şartları varsa erişimin engellenmesi, kişilik hakkı veya özel hayatın gizliliğine ilişkin hukuki yolları değerlendirebilir. Verinin satışa sunulduğu platform veya hesaplar ceza soruşturması bakımından delil niteliği taşıyabileceği için başvuru öncesinde ekran görüntüsü, URL, zaman bilgisi ve teknik kayıtlar korunmalıdır.
“Önce her şeyi sildirelim” refleksi, ceza soruşturmasında gerekli delillerin kaybolmasına neden olabilir. Delil tespiti ve kaldırma işlemi koordineli yürütülmelidir.
12. Dijital Deliller Nasıl Korunmalı?
- Yayın URL’si ve erişim tarihi,
- Ekran görüntüsü ve mümkünse video kaydı,
- Dosyanın hash değeri,
- Dosya adı, boyutu ve meta verileri,
- Satış/erişim teklifine ilişkin mesajlar,
- Kullanıcı adı, profil ve platform bilgileri,
- Ödeme talebi veya kripto adresi varsa kayıtları,
- Şirket içi loglar ve ilk sızıntı zamanı,
- Olay müdahale raporu,
- Başkanlık/KVKK bildirim kayıtları.
13. Şirket Çalışanı Sızdırılmış Veriyi Paylaşırsa
Çalışanın veri sızıntısından elde edilen verileri yeniden paylaşması m.16/4 ve diğer ceza hükümleri bakımından kişisel sorumluluk doğurabilir. Şirket açısından ise erişim yetkileri, veri kaybı önleme kontrolleri ve disiplin süreçleri incelenir.
İşveren, çalışanlara veri sızıntısı içeriklerinin indirilmesi, paylaşılması veya “kontrol amaçlı” kişisel cihazlara aktarılması konusunda açık politika ve eğitim vermelidir. Güvenlik ekibinin analiz için ihtiyaç duyduğu veri kontrollü adli bilişim ortamında incelenmelidir.
14. Siber Güvenlik Araştırmacıları Açısından Risk
Bir araştırmacının sızıntıyı tespit etmesi ile ham kişisel veri setini kamuya yeniden yüklemesi farklı fiillerdir. Sorumlu açıklama süreçlerinde veri minimizasyonu, ilgili kuruma bildirim ve gereksiz kişisel veri yayımından kaçınma esastır.
Araştırma veya haber verme amacı bulunması, her türlü veri paylaşımına otomatik hukuka uygunluk sağlamaz. Özellikle kimlik, sağlık, finans ve erişim bilgileri gibi yüksek riskli veriler yayımlanmamalıdır.
15. Site İçindeki İlgili Rehberler
Siber olay bildirimi için 7545 m.7/1-b rehberi, Kanun kapsamı için 7545 kapsam rehberi, genel konular için Siber Güvenlik Hukuku ve Bilişim ve Ceza Hukuku bölümleri kullanılabilir.
16. Resmî Kaynaklar
- Siber Güvenlik Başkanlığı – Mevzuat
- TBMM – 7545 Sayılı Siber Güvenlik Kanunu
- 5237 sayılı Türk Ceza Kanunu
- 6698 sayılı KVKK
17. Sık Sorulan Sorular
Sızdırılmış veriyi paylaşmanın cezası nedir?
7545 m.16/4 uyarınca 3 yıldan 5 yıla kadar hapis cezası öngörülür.
Ücretsiz paylaşım da suç mu?
Evet. Hüküm ücretli veya ücretsiz erişime açma ve paylaşmayı açıkça kapsar.
Veri zaten internetteyse paylaşılabilir mi?
Hayır. Hüküm zaten veri sızıntısı nedeniyle siber uzayda daha önce yer alan verilerin sonraki izinsiz paylaşımını ayrıca düzenler.
Yalnız kişisel veriler mi korunur?
Hayır. Kritik kamu hizmeti kapsamına giren kurumsal veriler de m.16/4 kapsamındadır.
Satış gerçekleşmezse suç olmaz mı?
Hüküm “satışa çıkarma” fiilini de sayar; gerçekleşmiş satış şartı ayrıca aranmaz.
TCK m.136 da uygulanabilir mi?
Somut fiilin unsurlarına göre TCK kişisel veri suçlarıyla ilişki ayrıca değerlendirilir.
Şirket veri sızıntısını bildirmek zorunda mı?
7545 m.7/1-b kapsamında zafiyet ve siber olay bildirimi; kişisel veri varsa KVKK yükümlülükleri ayrıca gündeme gelebilir.
Veri setini güvenlik araştırması için indirmek suç mu?
Somut amaç, erişim biçimi ve verinin daha sonra ne yapıldığı ayrı değerlendirilir; ham verinin izinsiz yayılması ciddi cezai risk taşır.
Paylaşımı kaldırmak ceza sorumluluğunu yok eder mi?
Sonradan silme, daha önce tamamlanmış fiilin ceza hukuku sonuçlarını otomatik olarak ortadan kaldırmaz.
Delil nasıl korunur?
URL, zaman bilgisi, ekran görüntüsü, dosya hash değeri, loglar ve iletişim kayıtları mümkün olduğunca bütünlüğü korunarak saklanmalıdır.
18. Uygulamada İzlenecek Net Yol
Sızdırılmış veri tespit edildiğinde şirket önce verinin gerçekliğini doğrulamalı, devam eden ihlali durdurmalı ve delilleri güvence altına almalıdır. Başkanlık, KVKK ve gerektiğinde adli makamlar yönünden bildirim/şikâyet süreçleri paralel yönetilmeli; veriyi yeniden paylaşan hesap ve platformlara ilişkin delil kaybolmadan kaldırma talepleri yapılmalıdır.
Bakırcı & Keskin Hukuk Bürosu, veri sızıntısı, siber suç, kişisel veri ihlali ve dijital delil süreçlerini ceza hukuku ve KVKK boyutlarıyla birlikte incelemektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 7545 sayılı Siber Güvenlik Kanunu m.16, 5237 sayılı TCK ve 6698 sayılı KVKK esas alınarak hazırlanmıştır.
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
