Makale
Ceza Muhakemesinde Dijital Delillerin Elde Edilmesi, Korunması ve Değerlendirilmesi
- Yayımlandı
- Güncellendi
Ceza muhakemesinde dijital delil yalnız bilgisayar suçlarının araştırılmasında kullanılan özel bir araç değildir. Telefon, bilgisayar, sunucu, bulut hesabı, kamera sistemi, mesajlaşma hizmeti ve ağ kayıtları çok farklı suç iddialarında maddi olayın aydınlatılmasına katkı sağlayabilir. Dijital verinin yoğunluğu ve kolay kopyalanabilirliği, soruşturma makamına geniş teknik imkan verirken özel hayat, haberleşme ve kişisel veriler bakımından ağır müdahale riski de doğurur. Bu nedenle dijital delilin değeri, yalnız içerdiği bilgiye değil, verinin hukuka uygun elde edilmesine, korunmasına, incelenmesine ve yargılamada denetlenebilir biçimde değerlendirilmesine bağlıdır.
Ceza muhakemesinde dijital veri tek tip değildir
Dijital delil denildiğinde farklı veri kaynaklarının birbirinden ayrılması gerekir. Şüphelinin elindeki telefonun depolama alanı, bir e-posta sağlayıcısındaki hesap verisi, telekomünikasyon hizmetine ilişkin trafik bilgisi, iş yerinin kamera sistemi ve üçüncü kişinin sunduğu mesaj kaydı aynı teknik ve hukuki rejime tabi değildir. Verinin bulunduğu yer, veriye kimin hakim olduğu, haberleşme içeriği taşıyıp taşımadığı ve erişimin hangi müdahaleyi gerektirdiği uygulanacak ceza muhakemesi aracını etkiler.
Teknik olarak aynı ekranda görülebilen iki kayıt hukuken farklı kaynaktan gelebilir. Telefonda saklanan mesaj kopyası cihaz incelemesinin konusu olabilirken hizmet sağlayıcının elindeki iletişim veya hesap kayıtları başka bir usul mekanizmasını gerektirebilir. Bu nedenle önce “hangi veriye ihtiyaç var” ve “bu veri nerede bulunuyor” soruları cevaplanmalıdır. Soruşturma tedbirinin seçimi teknik kolaylığa göre değil, verinin hukuki ve maddi niteliğine göre yapılır.
Kanuni dayanak ve müdahalenin sınırı
Anayasanın özel hayat, haberleşme ve kişisel verilerin korunmasına ilişkin güvenceleri dijital arama ve incelemelerde doğrudan önem taşır. Temel hakka müdahale oluşturan işlem kanuni dayanağa sahip olmalı, meşru amaçla bağlantılı olmalı ve ölçülülük sınırında kalmalıdır. Anayasanın 38. maddesi de kanuna aykırı olarak elde edilmiş bulguların delil olarak kabul edilemeyeceğini düzenler. Ceza Muhakemesi Kanununun delillerin ortaya konulması ve hükmün hukuka uygun elde edilmiş delillere dayanmasıyla ilgili hükümleri bu anayasal çerçeveyle birlikte değerlendirilir.
CMK'nın 134. maddesi bilgisayar, bilgisayar programı ve bilgisayar kütüklerinde arama, kopyalama ve elkoymayı özel koşullara bağlar. Güncel metin, somut delillere dayanan kuvvetli şüphe ve başka surette delil elde etme imkanının bulunmaması gibi şartlar öngörür. Hakim kararı esas olup gecikmesinde sakınca bulunan haller bakımından savcı kararının hakim onayına sunulmasına ilişkin süreli güvence de düzenlenmiştir. Aynı madde yedekleme ve kopya alma süreçlerine ilişkin hükümler içerir.
Özel hükmün varlığı, her dijital veri için otomatik olarak 134. maddenin uygulanacağı anlamına gelmez. Verinin üçüncü kişi tarafından gönüllü biçimde sunulması, açık kaynakta bulunması veya başka bir koruma tedbirinin kapsamına girmesi farklı hukuki değerlendirmeler doğurabilir. Tedbirin dayanağı belirlenmeden teknik işlemin yapılması, sonradan verinin gerçekliğinin doğrulanmasıyla giderilemeyecek hukuka uygunluk sorunları yaratabilir.
Arama kararının teknik imkanla genişlememesi
Dijital cihazlar kişinin yıllara yayılan haberleşmesini, fotoğraflarını, konum geçmişini, sağlık veya finans bilgilerini ve üçüncü kişilere ait kayıtları aynı yerde barındırabilir. Fiziksel aramada belirli çekmeceye bakmakla karşılaştırıldığında bir telefonun tam imajı çok daha yoğun bir veri alanı açabilir. Teknik olarak erişilebilir olan her verinin soruşturmayla ilgili olduğu varsayılamaz.
Arama veya incelemenin amacı, soruşturulan fiil ve aranan veri türleri mümkün olduğunca belirlenmelidir. Tarih aralığı, hesap, dosya türü, anahtar kavram, uygulama veya başka sınırlayıcı ölçütler somut olaya göre incelemenin kapsamını daraltabilir. Bu sınırlama yalnız mahremiyet koruması değildir. Çok büyük veri kümelerinde ilgisiz içeriğin elenmesi, teknik incelemenin güvenilirliğini ve yargılamada tartışılabilirliğini de artırır.
Aranan delilin nerede bulunabileceği konusunda teknik gerekçe kurulması da önem taşır. Bir mesajlaşma uygulamasının telefonda hangi veriyi sakladığı, bulut eşitlemesi kullanıp kullanmadığı veya kaydın yalnız sunucu tarafında bulunup bulunmadığı tedbirin amacını etkileyebilir. Soruşturma makamının hukuki hedefi ile teknik incelemenin yöntemi bu nedenle birbiriyle uyumlu olmalıdır.
Elkoyma ile veri kopyalamanın ayrılması
Fiziksel cihazın muhafaza altına alınması ile verinin kopyalanması aynı işlem değildir. Ceza muhakemesi bakımından cihazın fiilen alınması, kişinin telefon veya bilgisayarı kullanmasını engelleyebilir ve iş, haberleşme veya özel hayat üzerinde ek sonuç doğurabilir. Kanun, belirli şartlar altında verinin kopyalanması ve cihazın iadesine imkan veren düzenlemeler içerir. Müdahalenin amacına daha hafif yöntemle ulaşılabiliyorsa bunun değerlendirilmesi ölçülülük bakımından önemlidir.
Teknik kopya ise verinin inceleme için çoğaltılmasıdır. Kopyanın niteliği hedefe göre değişebilir. Dosya düzeyindeki seçici kopya belirli içerik için yeterli olabilirken silinmiş veri, dosya sistemi yapısı veya kapsamlı zaman analizi gereken hallerde daha geniş teknik edinim gerekebilir. Hukuki kararın verdiği yetki ile kullanılan teknik yöntemin kapsamı birbirinden koparılamaz.
Koruma işlemleri neden ayrı bir aşamadır
Veri hukuka uygun biçimde elde edildikten sonra güvenilirliğinin korunması gerekir. Dijital kayıtlar normal sistem kullanımıyla değişebilir. Cihazın açılması, uygulamanın çalıştırılması, ağ bağlantısının sürmesi veya otomatik güncelleme işlemleri yeni kayıtlar oluşturabilir. Bu sebeple elde edilen kaynağın durumu, işlemin zamanı, teslim alan ve teslim eden kişiler, kullanılan yöntem ve oluşturulan kopyalar belgelenmelidir.
Hash değerleri kaynakla çalışma kopyası arasındaki içerik uyumunu izlemek için kullanılabilir. NIST'in dijital delil koruma çalışmalarında hash ve benzeri teknik doğrulama araçları delilin korunmasına ilişkin iyi uygulamalar arasında yer alır. Bununla birlikte hash kaydının tek başına yeterli güvence olduğu söylenemez. Hash hangi anda alındı, hangi veri alanını kapsadı ve bu değer kim tarafından nasıl kaydedildi soruları cevaplanmalıdır.
Koruma sürecinin amacı yalnız sonradan değişiklik yapıldığını tespit etmek değildir. Mahkemenin ve tarafların incelenen verinin hangi kaynaktan geldiğini takip edebilmesini sağlamak da aynı ölçüde önemlidir. Kaynak cihaz, imaj dosyası, analiz kopyası ve rapora aktarılan örnek arasında kurulabilen bağlantı, teknik incelemenin denetlenebilirliğini güçlendirir.
İnceleme yöntemi ile hukuki soru uyumlu olmalıdır
Adli bilişim aracı binlerce teknik alanı otomatik olarak çıkarabilir. Bu imkan, rapora çıkan her alanın hukuken anlamlı olduğu anlamına gelmez. İncelemenin başlangıcında soruşturma konusu fiil ve ispatlanması gereken vakıalar teknik sorulara çevrilmelidir. “Cihazda bu dosya var mı”, “hesap hangi zamanlarda kullanılmış”, “belirli veri silinmiş mi” veya “bu kopya referans veriyle aynı mı” gibi teknik sorular sınanabilir niteliktedir.
“Sanık suç işlemiştir” veya “kastı vardır” biçimindeki bir soru teknik incelemenin alanını aşar. Uzman teknik izleri açıklar, failiyet ve manevi unsur diğer delillerle birlikte mahkeme tarafından değerlendirilir. Raporun bu ayrımı koruması, uzman görüşünün hukuki kararın yerine geçmesini önler.
Arama terimleri ve filtreler de denetlenebilir olmalıdır
Çok büyük veri kümelerinde anahtar kelime, tarih, dosya türü veya kullanıcı hesabı üzerinden filtreleme yapılabilir. Filtrenin seçimi inceleme sonucunu doğrudan etkileyebilir. Yalnız suç isnadını destekleyen terimler aranır ve alternatif açıklamaları gösterebilecek kayıtlar sistematik biçimde dışarıda bırakılırsa teknik çalışma eksik bir olay resmi oluşturabilir.
Arama terimlerinin ve seçme ölçütlerinin raporda açıklanması bu nedenle yararlıdır. Taraflar hangi veri alanının incelendiğini ve hangisinin kapsam dışında bırakıldığını anlayabilir. Özellikle savunma tarafından ileri sürülen belirli teknik iddianın sınanmasına elverişli veri mevcutsa, incelemenin yalnız iddia makamının tezini doğrulamaya yönelik kurulması maddi gerçeğin araştırılması amacına uygun değildir.
Zaman çizelgesi ve farklı kaynakların karşılaştırılması
Dijital soruşturmalarda tek kayıt yerine farklı kaynakların birlikte değerlendirilmesi çoğu kez daha güvenilir sonuç verir. Cihaz zamanı, sunucu logu, ağ kaydı, mesajlaşma verisi ve kamera kaydı aynı olay hakkında farklı ayrıntılar sağlayabilir. Bir kayıt diğerini doğrulayabilir veya aralarındaki uyumsuzluk önemli bir teknik soruna işaret edebilir.
Zaman bilgilerinin ortak saat dilimine dönüştürülmesi, sistem saatindeki sapmaların kontrol edilmesi ve yaz saati gibi faktörlerin gözetilmesi gerekir. Dakika veya saniye hassasiyetindeki kayıtlar kesin görünse de sistemlerin farklı saat kaynakları kullanması olay sıralamasını değiştirebilir. Hukuki değerlendirme öncesinde teknik zamanın güvenilirliğinin açıklanması yanlış kronoloji kurulmasını önler.
Şifreli cihaz ve erişilemeyen veri
Dijital verinin şifrelenmiş olması teknik incelemeyi sınırlayabilir. CMK 134 güncel metninde, şifrenin çözülememesi veya gizlenmiş bilgilere ulaşılamaması gibi hallerde cihaz veya bileşenlere elkonulabilmesine ilişkin düzenleme bulunur. Kanun aynı zamanda gerekli kopyaların alınması halinde cihazların gecikme olmaksızın iadesine yönelik hüküm içerir. Teknik engelin varlığı, müdahalenin hukuki sınırlarının genişlediği biçiminde yorumlanmamalıdır.
Erişilemeyen verinin varlığı da suçluluk göstergesi değildir. Şifreleme güncel işletim sistemlerinin olağan güvenlik özelliği olabilir. Kullanıcının parola kullanması, tek başına verinin suçla bağlantılı olduğunu veya erişimi engelleme iradesi taşıdığını göstermez. Teknik engel ile hukuki çıkarımın ayrılması gerekir.
Bulut ve sınır aşan elektronik delil
Bir cihazdaki uygulama verisinin asıl kaydı başka ülkedeki sunucuda tutulabilir. Kullanıcı ekranda tek hizmet görse de veri farklı şirketler ve ülkeler arasında dağılmış olabilir. Bu durum yetki, hizmet sağlayıcıdan bilgi talebi, uluslararası adli yardımlaşma ve verinin korunması konularını karmaşıklaştırır. Budapeşte Siber Suç Sözleşmesi elektronik delile yönelik iş birliği araçları bakımından önemli bir uluslararası çerçeve sunar.
Avrupa Birliğinin 2023'te kabul edilen elektronik delil düzenlemeleri de sınır aşan hizmet sağlayıcı verilerine erişim için yeni mekanizmalar geliştirmiş ve temel düzenlemenin uygulanması 18 Ağustos 2026 itibarıyla başlamıştır. Bu Birlik rejimi Türk makamlarının iç hukuk yetkisinin yerine geçen bir düzenleme değildir. Karşılaştırmalı gelişme, elektronik delilin coğrafi konumla sınırlı olmayan yapısının farklı hukuk sistemlerinde nasıl özel usuller gerektirdiğini göstermesi bakımından önem taşır.
Hukuka aykırı elde edilen dijital verinin değerlendirilmesi
Dijital içeriğin doğru ve gerçek olması, elde etme yöntemindeki hukuka aykırılığı kendiliğinden ortadan kaldırmaz. Türk ceza muhakemesinde hukuka uygun elde edilme delilin kullanılabilirliği açısından temel koşuldur. Yargıtay kararlarında da sosyal medya veya dijital içeriklerin elde edilme biçimi, arama ve araştırma yetkisinin hukuki dayanağı yönünden incelenmektedir.
Bu ayrım iki farklı güvenilirlik sorununu görünür kılar. Bir veri teknik olarak sahih olabilir ancak hukuka aykırı yöntemle elde edilmiş olabilir. Tersine, hukuken yetkili bir işlem kapsamında alınmış veri teknik olarak yanlış yorumlanmış veya bütünlüğü yeterince gösterilememiş olabilir. Delilin değerlendirilmesinde hukuka uygunluk ile teknik güvenilirlik birbirinin yerine geçmez.
Yargısal değerlendirme tek kayda indirgenemez
Mahkeme dijital delili diğer delillerden kopuk biçimde değerlendirmemelidir. Bir IP kaydı, cihazda bulunan dosya, mesaj içeriği veya hesap oturumu belirli vakıayı destekleyebilir. Failin kimliği, eylemin iradi niteliği veya suçun manevi unsuru için başka delillere ihtiyaç duyulabilir. Teknik verinin ayrıntılı olması, hukuki çıkarımın her zaman aynı derecede güçlü olduğu anlamına gelmez.
Çelişen dijital kayıtlar da açıklanmalıdır. Aynı saatte farklı konum verileri, oturum kaydıyla uyumsuz cihaz bilgisi veya dosya metadata'sıyla sunucu zamanı arasındaki fark teknik hata, senkronizasyon veya başka kullanıcı ihtimallerini gösterebilir. Mahkumiyet değerlendirmesinde yalnız isnadı destekleyen kısmın seçilmesi yerine çelişkinin nedeninin araştırılması gerekir.
Tarafların teknik incelemeyi tartışabilmesi
Adil yargılanma bakımından tarafların delilin içeriğini ve yöntemini etkili biçimde tartışabilmesi gerekir. Dijital inceleme raporu yalnız özel yazılımın ürettiği sonuç ekranlarını içeriyor ve veri kaynağına ilişkin yeterli açıklama vermiyorsa bu imkan zayıflar. Rapor, hukukçu okuyucunun teknik sonucu izleyebileceği kadar yöntem, veri kaynağı ve sınırlama bilgisi taşımalıdır.
Gerekli hallerde karşı incelemeye elverişli kopya veya ilgili veri kümesinin erişilebilir olması, teknik iddiaların sınanmasını sağlar. Elbette kişisel veriler, üçüncü kişilerin mahremiyeti ve soruşturmanın gizliliği gibi sınırlar ayrıca gözetilir. Denetlenebilirlik, sınırsız veri paylaşımı değil, delilin dayanağının etkili şekilde tartışılmasına yetecek usuli imkan anlamına gelir.
İlgisiz kişisel verilerin korunması
Dijital cihaz veya hesap yalnız şüpheliye ait bilgi taşımaz. Aile bireylerinin mesajları, müvekkil sırrı, sağlık verisi, ticari sır veya soruşturmayla ilgisi olmayan üçüncü kişilerin kayıtları aynı veri kümesinde bulunabilir. İnceleme yetkisinin varlığı, bu içeriklerin soruşturma dışı amaçlarla kullanılmasına izin vermez. Teknik filtreleme, erişim yetkisinin sınırlandırılması ve rapora yalnız ilgili bulgunun aktarılması mahremiyet riskini azaltabilir.
Özellikle tam cihaz imajında ilgisiz verinin miktarı çok yüksek olabilir. Mahkemenin ihtiyaç duyduğu teknik bulguyu sunarken özel nitelikli veya üçüncü kişilere ait içeriğin gereksiz biçimde rapora kopyalanmaması ölçülülüğün pratik yansımasıdır. Delilin denetlenebilirliği ile ilgisiz kişisel verilerin korunması birlikte tasarlanmalıdır.
Dijital delil sürecinin bütünlüğü
Dijital delilin ceza muhakemesindeki değeri dört ayrı aşamanın birbirini tamamlamasıyla anlam kazanır. Elde etme işlemi hukuki yetkiye dayanmalı, koruma süreci verinin kaynağını ve bütünlüğünü izlenebilir kılmalı, teknik inceleme hukuki soruyla uyumlu ve tekrarlanabilir olmalı, mahkeme de bulguyu diğer delillerle birlikte kendi ispat sınırı içinde değerlendirmelidir. Bu aşamalardan birindeki sorun diğer aşamadaki güçlülükle otomatik olarak giderilemez.
Dijital teknolojinin sunduğu ayrıntı yargılamaya güçlü bir ispat imkanı kazandırır. Aynı teknoloji çok geniş özel hayat verisinin toplanmasına ve teknik bulgunun olduğundan kesin görünmesine de yol açabilir. Ceza muhakemesinin görevi bu iki yönü dengelemektir. Delile erişim maddi gerçeğin araştırılmasına hizmet ederken, kanuni yetki, ölçülülük, bütünlük ve denetlenebilirlik güvenceleri dijital incelemeyi hukuki sürecin parçası haline getirir.
Kaynaklar
- Türkiye Cumhuriyeti Anayasası, özellikle m. 13, 20, 22, 26, 38 ve 90.Erişim: Kaynağı aç
- 5271 sayılı Ceza Muhakemesi Kanunu, özellikle dijital veriye ve delillerin değerlendirilmesine ilişkin hükümler, UYAP Mevzuat ve İçtihat Programı.Erişim: Kaynağı aç
- Council of Europe, Convention on Cybercrime (Budapest Convention), ETS No. 185.Erişim: Kaynağı aç
- European Commission, E-evidence package and cross-border access to electronic evidence.Erişim: Kaynağı aç
- NIST IR 8387, Digital Evidence Preservation: Considerations for Evidence Handlers.Erişim: Kaynağı aç
- Yargıtay 16. Ceza Dairesi, E. 2015/2056, K. 2017/5023, dijital inceleme ve CMK m. 134 değerlendirmeleri.Erişim: Kaynağı aç
- Yargıtay kararı, dijital içeriklerin hukuka uygun elde edilmesi ve delil değerlendirmesi, UYAP Mevzuat ve İçtihat Programı.Erişim: Kaynağı aç