Makale

Bilişim Hukukunun Kaynakları: Ulusal Mevzuat, Uluslararası Düzenlemeler ve İçtihat

YazarAv. Ramazan Sertan SafsözAvukat

Yayımlandı
Güncellendi
Bilişim Hukukunun Kaynakları: Ulusal Mevzuat, Uluslararası Düzenlemeler ve İçtihatwww.adlibilisim.org

Bilişim hukukunda norm kaynağını belirlemek, yalnız konuya adını veren kanunu bulmak anlamına gelmez. Dijital bir uyuşmazlık temel haklara, ceza sorumluluğuna, özel hukuk ilişkisine, idari yetkiye ve sınır aşan veri akışına aynı anda temas edebilir. Bu nedenle kaynakların hangi normatif düzeyde bulunduğu, birbirleriyle nasıl ilişkilendiği ve yabancı ya da uluslararası bir metnin Türk hukukundaki hukuki değerinin ne olduğu ayrı ayrı incelenmelidir. Kaynağın doğru sınıflandırılması, teknik olgunun hangi hukuk kuralıyla değerlendirileceğini belirleyen ilk adımlardan biridir.

Anayasal çerçeve dijital alanda da üst normdur

Türkiye Cumhuriyeti Anayasası teknolojiye özgü ayrıntılı bir bilişim hukuku kodu içermez. Buna karşılık haberleşmenin gizliliği, özel hayat, kişisel veri koruması ve ifade özgürlüğü, hakların sınırlandırılması, suç ve cezaların kanuniliği ve hukuka aykırı elde edilen bulguların delil değeri gibi hükümler dijital uyuşmazlıkların üst norm çerçevesini kurar. Bir çevrim içi içeriğin kaldırılması, elektronik haberleşme verisine erişim veya dijital cihazın incelenmesi özel kanundaki yetkiyle sınırlı olarak değerlendirilemez. Müdahalenin anayasal hak ve güvencelerle uyumu da araştırılır.

Anayasanın 13. maddesinde temel hak ve özgürlüklerin ancak kanunla ve ilgili maddelerde belirtilen sebeplere bağlı olarak, demokratik toplum düzeninin gereklerine ve ölçülülük ilkesine aykırı olmayacak şekilde sınırlandırılabileceği kabul edilir. Dijital teknolojiler kişiye ilişkin çok geniş veri kümelerinin aynı anda elde edilmesini mümkün kıldığı için bu güvenceler özel önem taşır. Bir cihaz üzerinde hukuken izin verilen incelemenin teknik olarak çok daha fazla veriye erişim imkanı vermesi, yetkinin hukuki sınırlarını ortadan kaldırmaz.

Haberleşmenin gizliliğini düzenleyen 22. madde ile kişisel verilerin korunmasını isteme hakkını güvence altına alan 20. madde de birbirini tamamlayan fakat aynı olmayan koruma alanlarıdır. Bir mesaj içeriği hem haberleşmenin parçası hem kişisel veri olabilir. Konum, cihaz kimliği veya kullanıcı hareketi ise içerik niteliğinde haberleşme olmaksızın kişisel veri niteliği taşıyabilir. Kaynak seçimi bu ayrımın doğru kurulmasını gerektirir.

Kanunlar ve özel düzenlemeler

Türk bilişim hukukunun kanuni kaynakları tek metinde toplanmış değildir. Türk Ceza Kanunundaki bilişim sistemlerine ve kişisel verilere ilişkin suçlar, Ceza Muhakemesi Kanunundaki dijital arama ve kopyalama hükümleri, 5651 sayılı Kanundaki internet aktörleri ve çevrim içi yayınlara ilişkin düzenlemeler, 6698 sayılı Kişisel Verilerin Korunması Kanunu, elektronik imza ve elektronik ticaret mevzuatı farklı hukuki ilişkileri düzenler. Özel hukuk ve usul hukuku açısından Türk Borçlar Kanunu, Türk Ticaret Kanunu, Hukuk Muhakemeleri Kanunu ve fikri haklara ilişkin düzenlemeler de dijital işlemlere uygulanabilir.

Bir olayda “bilişim mevzuatı” adı altında yalnız özel kanunlara bakılması bu sebeple eksik kalabilir. Örneğin bir internet platformunda yayımlanan içeriğin değerlendirilmesinde platformun 5651 sayılı Kanundaki statüsü önem taşırken, içerik aynı anda kişilik hakkı, kişisel veri veya ceza hukuku yönünden başka normlara tabi olabilir. Elektronik sözleşmenin kurulması için özel elektronik ticaret yükümlülükleri bulunabilir, ancak irade sakatlığı veya borcun ifası genel borçlar hukuku kurallarıyla çözülebilir.

İkincil düzenlemeler ve idari işlemler

Teknoloji alanında kanunların genel çerçevesi çoğu kez yönetmelikler, tebliğler, kurul kararları ve yetkili idarelerin düzenleyici işlemleriyle somutlaşır. Kişisel verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi, elektronik haberleşme sektörü, sosyal ağ sağlayıcılar veya elektronik imza altyapısı buna örnek olabilir. İkincil düzenlemelerin hukuki değeri, dayanak kanunun verdiği yetki ve normlar hiyerarşisi içinde belirlenir. Kanunu aşan veya üst norma aykırı bir ikincil düzenleme, yalnız teknik ayrıntı içerdiği gerekçesiyle bağlayıcılık sorununun dışında tutulamaz.

Kurul ve kurum kararları da kaynağın niteliğine göre ayrılmalıdır. Kişisel Verileri Koruma Kurulunun belirli bir veri işleme faaliyeti hakkında verdiği karar, uygulanan kanun hükümlerinin somut yorumunu gösterebilir. BTK tarafından yayımlanan usul ve esaslar, belirli hizmet sağlayıcıların yükümlülüklerinin teknik ve idari çerçevesini ayrıntılandırabilir. Bu belgeler kanun hükmüyle aynı normatif seviyede değildir. Hukuki değerlendirmede kararın muhatabı, dayanağı, düzenleyici ya da bireysel niteliği ve yürürlük durumu gözetilir.

Uluslararası sözleşmelerin Türk hukukundaki yeri

Bilişim hukuku sınır aşan niteliği nedeniyle uluslararası sözleşmelerden yoğun biçimde etkilenir. Avrupa Konseyinin Budapeşte Siber Suç Sözleşmesi, belirli bilişim suçlarının uyumlaştırılması, elektronik delile yönelik usul araçları ve uluslararası iş birliği açısından temel metinlerden biridir. Kişisel veriler alanında 108 sayılı Sözleşme, otomatik işlenen kişisel verilerin korunmasına ilişkin erken ve bağlayıcı uluslararası çerçevelerden birini oluşturur. Avrupa İnsan Hakları Sözleşmesi ise teknolojiye özgü bir metin olmamasına rağmen özel hayat, haberleşme ve ifade özgürlüğü üzerinden dijital uyuşmazlıkların temel hak boyutunda belirleyici rol oynar.

Uluslararası sözleşmenin Türk hukukundaki etkisi, yalnız metnin uluslararası alanda önemli olmasına dayanmaz. Anayasanın 90. maddesi, usulüne göre yürürlüğe konulmuş milletlerarası andlaşmaların kanun hükmünde olduğunu belirtir ve temel hak ve özgürlüklere ilişkin usulüne göre yürürlüğe konulmuş andlaşmalarla kanunların aynı konuda farklı hükümler içermesi halinde andlaşma hükümlerinin esas alınacağını düzenler. Bu nedenle hangi sözleşmenin Türkiye bakımından yürürlükte bulunduğu, çekince veya beyanların olup olmadığı ve uyuşmazlıkla maddi bağının ne olduğu araştırılmadan uluslararası metne doğrudan normatif sonuç yüklenmemelidir.

Avrupa İnsan Hakları Mahkemesi içtihadı

Avrupa İnsan Hakları Mahkemesi dijital teknolojileri çoğu kez Avrupa İnsan Hakları Sözleşmesindeki mevcut hakların kapsamında değerlendirir. Kişisel verilerin saklanması, iletişimin izlenmesi, çevrim içi yayınlara müdahale veya elektronik ortamda özel hayatın korunması gibi uyuşmazlıklar özellikle 8. ve 10. maddeler çerçevesinde ele alınabilir. Mahkemenin yaklaşımı teknolojiye özgü tek bir testten ziyade kanunilik, meşru amaç, demokratik toplumda gereklilik, öngörülebilirlik ve yeterli güvenceler gibi yerleşik ölçütlerin dijital ortama uygulanmasına dayanır.

AİHM içtihadının kaynak değeri, olayın bağlamından koparılarak bir cümlenin genel kural haline getirilmesiyle kullanılmamalıdır. İncelenen müdahalenin türü, başvurucunun statüsü, verinin niteliği, ulusal hukuktaki güvenceler ve müdahalenin kapsamı kararın sonucunu etkiler. Dijital alandaki yüksek veri yoğunluğu, aynı hukuki aracın önceki teknolojilerden daha ağır müdahale doğurmasına yol açabilir. Kararın taşıdığı ilke ile somut olay koşullarını ayırmak bu nedenle önemlidir.

Avrupa Birliği hukukunun konumu

Avrupa Birliği hukukundaki düzenlemeler bilişim hukukunun gelişiminde güçlü referans kaynaklarıdır. Genel Veri Koruma Tüzüğü, Dijital Hizmetler Tüzüğü ve elektronik delile ilişkin yeni Birlik düzenlemeleri geniş bir düzenleyici mimari oluşturur. Türkiye Avrupa Birliği üyesi olmadığından, bu metinlerin tamamını Türk hukukunda doğrudan ve genel olarak yürürlükteymiş gibi kullanmak hatalıdır. Bir AB normunun somut ilişkide etkili olup olmadığı, tarafların ve veri işlemenin coğrafi bağlantısı, ilgili düzenlemenin ülke dışı uygulama şartları, sözleşmesel tercih veya Türk hukukundaki atıf gibi ayrı sebeplere bağlı olabilir.

Karşılaştırmalı hukuk kaynağı olarak AB düzenlemelerinin değeri ise farklıdır. Platform sorumluluğu, veri koruma veya sınır aşan elektronik delil gibi hızlı değişen alanlarda geliştirilen kavramlar, Türk hukukundaki benzer sorunların analizinde karşılaştırmalı perspektif sunabilir. Bu kullanımda yabancı normla yürürlükteki Türk hukukunun sınırı açık tutulmalıdır. Karşılaştırmalı çözüm, mevcut Türk normunun yerine geçirilmez.

Yüksek mahkeme içtihadı ve yorumun önemi

Teknoloji sürekli değişirken kanun metnindeki kavramlar yeni teknik olgulara uygulanır. Bilişim sistemi, veri, haberleşme, erişim, kayıt veya kişisel veri gibi kavramların somut olayda neyi kapsadığı yargısal yorumla belirginleşebilir. Yargıtay kararları ceza ve özel hukukta teknik fiillerin hukuki nitelendirilmesine, Anayasa Mahkemesi kararları ise temel hak müdahalelerinin sınırlarına ilişkin önemli kaynaklardır.

İçtihat kullanımı karar numarası toplamaktan ibaret değildir. Kararın hangi normu, hangi tarihteki mevzuat metni üzerinden ve hangi maddi olaya uyguladığı anlaşılmalıdır. Kanun değişmişse eski kararın normatif zemini kısmen ortadan kalkmış olabilir. Özellikle 5651 sayılı Kanun, kişisel verilerin korunması ve dijital ceza muhakemesi gibi alanlarda değişiklikler izlenmeden eski kararın bugüne doğrudan taşınması yanıltıcı sonuç üretir.

Yargıtayın dijital delillerin hukuka uygun elde edilmesine ilişkin kararları, Anayasanın 38. maddesi ile Ceza Muhakemesi Kanununun delil rejimi arasında bağlantı kurmaktadır. Sosyal medya hesabına erişim veya bilişim sistemine yönelik müdahale hakkındaki kararlar ise teknik eylemin ayrıntısının suç vasfını değiştirebildiğini gösterir. Aynı teknik kelimenin farklı hukuki sorunlarda farklı işlev gördüğünü görmek, içtihadın doğru kullanılmasının parçasıdır.

Doktrin ve akademik çalışma

Kanun, sözleşme ve içtihat pozitif hukukun başlıca kaynaklarını oluştururken akademik eserler kavramların sistemleştirilmesi, karşılaştırmalı hukukun aktarılması ve tartışmalı alanların görünür kılınması bakımından önem taşır. Teknik gelişmenin hızlı olduğu bilişim hukukunda disiplinler arası akademik çalışma, hukukçunun teknik olguyu doğru anlamasına yardım edebilir. Buna karşılık akademik görüş, kanun hükmü veya bağlayıcı mahkeme kararıyla aynı normatif statüde değildir.

Kaynak seçerken yayının tarihi ve teknik konusu da dikkate alınmalıdır. On yıl önce doğru olan teknik açıklama güncel bulut altyapısını veya şifreleme yöntemlerini yansıtmayabilir. Hukuki eser ise daha sonra değiştirilen bir kanun metnine dayanabilir. Kaynağın itibarı tek başına güncellik sorununu çözmez. Bilişim hukukunda güncel mevzuat kontrolü ile teknik gerçeklik kontrolü birlikte yapılmalıdır.

Teknik standartlar hukuk kaynağı değildir ama delil değerini etkileyebilir

Adli bilişim, log yönetimi, bilgi güvenliği veya veri bütünlüğü alanlarında NIST gibi kurumların yayımladığı teknik rehberler sıklıkla kullanılır. Bunlar Türk hukukunda kanun veya yönetmelik yerine geçen normlar değildir. Buna rağmen bir teknik işlemin nasıl belgelendiği, verinin nasıl korunduğu veya kullanılan yöntemin ne ölçüde tekrarlanabilir olduğu tartışılırken mesleki ve teknik standartlar değerlendirmeye yardımcı olabilir. Mahkeme, teknik standardın varlığından otomatik hukuki sonuç çıkarmak yerine somut işlemin güvenilirliğini ve usule uygunluğunu inceler.

Benzer biçimde hizmet sağlayıcıların sözleşmeleri, gizlilik politikaları ve teknik dokümantasyonu da hukuki kaynağın kendisi sayılmaz. Fakat kullanıcının hangi yetkiyi verdiği, hizmetin nerede sunulduğu, kayıtların hangi sistemde oluştuğu veya taraflar arasındaki sözleşmesel yükümlülüğün ne olduğu bu belgelerden anlaşılabilir. Normatif kaynakla maddi olguyu kanıtlayan belgenin birbirine karıştırılmaması gerekir.

Yürürlük tarihi ve değişen mevzuatın takibi

Bilişim hukukunda kaynağın güncelliği özel önem taşır. İnternet hizmetleri, kişisel veriler ve ceza muhakemesindeki dijital tedbirler zaman içinde değişikliklere uğrayabilir. Eski bir karar veya akademik çalışma yürürlükten kalkmış bir hükme dayanıyorsa bugün aynı normatif sonucu taşımayabilir. Kaynak araştırmasında yalnız belgenin güvenilir olması değil, somut olay tarihindeki ve değerlendirme tarihindeki hukukla ilişkisinin belirlenmesi gerekir.

Ceza hukuku bakımından suç ve cezanın zaman bakımından uygulanması kendi ilkelerine tabidir. Usul hukuku ve idari yükümlülüklerde ise değişikliklerin yürürlük tarihi farklı sonuç doğurabilir. Bir platformun bugünkü yükümlülüğünü geçmiş tarihli olay için aynen varsaymak veya eski teknik tedbir rejimini güncel soruşturmaya taşımak yanlış olabilir. Dijital alandaki yüksek değişim hızı, yürürlük kontrolünü kaynak metodolojisinin parçası haline getirir.

Resmi metin ile ikincil anlatımın ayrılması

Rehber, kurum duyurusu, akademik makale veya hukuk portalı düzenlemeyi anlamayı kolaylaştırabilir. Bağlayıcı hükmün metni ise mümkün olduğunda resmi kaynaktan doğrulanmalıdır. Özellikle kanun maddesi, yürürlük tarihi, karar numarası veya taraf olunan uluslararası sözleşme statüsü gibi bilgiler ikincil kaynakta hata veya güncellik sorunu taşıyabilir.

Sağlam yöntem önce normatif metni belirlemeyi, sonra yargısal yorum ve doktrinle anlamını geliştirmeyi gerektirir. Teknik standartlar ve karşılaştırmalı hukuk da bu katmana eklenebilir. Böylece kaynak çoğaltmak yerine her materyale doğru işlev verilir ve hukuki görüşün dayanağı izlenebilir hale gelir.

Kaynaklar arasında görünür bir gerekçelendirme kurulması

Hukuki görüşte farklı düzeydeki kaynakların yan yana sıralanması yeterli değildir. Anayasal hakkın hangi kanuni hükümle somutlaştığı, içtihadın o hükmü nasıl yorumladığı ve teknik standardın hangi maddi olguyu açıklamaya yardım ettiği gösterilmelidir. Böyle bir gerekçelendirme, karşılaştırmalı veya akademik kaynağın bağlayıcı norm yerine geçmesini önler. Okuyucu da hukuki sonucun hangi dayanağa ve hangi yorum adımına bağlı olduğunu izleyebilir.

Teknolojik değişim karşısında yorum sınırı

Yeni teknoloji ortaya çıktığında iki zıt hata görülebilir. İlki mevcut hukuki kavramların artık hiçbir değer taşımadığı varsayımıdır. İkincisi ise yeni teknik olgunun özelliklerini göz ardı edip eski kavramı hiçbir uyarlama yapmadan uygulamaktır. Sağlıklı yorum, normun amacı ve koruduğu hukuki değerle teknik olgunun gerçek niteliğini birlikte dikkate alır.

Ceza hukukunda bu yorum kanunilik sınırına tabidir. Kanunda suç olarak tanımlanmayan bir fiil, teknolojik benzerlik gerekçesiyle suç haline getirilemez. Temel hak müdahalelerinde kanuni dayanağın öngörülebilirliği ve müdahalenin ölçülülüğü korunmalıdır. Özel hukukta ise genel hükümlerin yeni işlem biçimlerine uygulanması daha esnek olabilir, fakat emredici şekil veya tüketiciyi koruyan kurallar teknoloji gerekçesiyle bertaraf edilemez.

Bilişim hukukunun kaynak sistemi bu yönüyle çok katmanlıdır. Anayasa ve kanunlardan uluslararası sözleşmelere, yüksek mahkeme içtihadından ikincil düzenlemelere, karşılaştırmalı hukuktan teknik standartlara kadar farklı materyaller birlikte kullanılabilir. Bunların her biri aynı hukuki ağırlığa sahip değildir. Güvenilir analiz, kaynağın normatif statüsünü açık tutar, yürürlük tarihini kontrol eder ve teknik bilgiyi hukuki kural yerine geçirmeden yorumun hizmetine sunar.

Kaynaklar

  1. Türkiye Cumhuriyeti Anayasası, özellikle m. 13, 20, 22, 26, 38 ve 90.Erişim: Kaynağı aç
  2. 5271 sayılı Ceza Muhakemesi Kanunu, özellikle dijital veriye ve delillerin değerlendirilmesine ilişkin hükümler, UYAP Mevzuat ve İçtihat Programı.Erişim: Kaynağı aç
  3. Council of Europe, Convention on Cybercrime (Budapest Convention), ETS No. 185.Erişim: Kaynağı aç
  4. Council of Europe, Convention 108 and Protocol, Data Protection.Erişim: Kaynağı aç
  5. European Court of Human Rights, Guide on Article 8 of the European Convention on Human Rights.Erişim: Kaynağı aç
  6. European Union, Regulation (EU) 2016/679 (General Data Protection Regulation).Erişim: Kaynağı aç
  7. European Union, Regulation (EU) 2022/2065 (Digital Services Act).Erişim: Kaynağı aç
  8. European Commission, E-evidence package and cross-border access to electronic evidence.Erişim: Kaynağı aç
  9. Anayasa Mahkemesi, özel hayatın korunması ve haberleşme hürriyetine ilişkin emsal kararlar.Erişim: Kaynağı aç
  10. Council of Europe, Chart of signatures and ratifications of Treaty 108, Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data.Erişim: Kaynağı aç