Makale
Dijital Delillerde Aidiyet Sorunu: Cihaz, Hesap ve Kullanıcı Arasındaki Hukuki Bağ
- Yayımlandı
- Güncellendi
Dijital bir cihazın bir kişinin evinde bulunması, cihazdaki bütün işlemlerin o kişi tarafından yapıldığını göstermez. Aynı şekilde hesap sahibinin kimliğinin belirlenmesi, hesaptan gönderilen belirli bir mesajın yazarını kendiliğinden ortaya çıkarmaz. Dijital delillerde aidiyet incelemesi, cihazın veya hesabın kime kayıtlı olduğunu sormakla başlayabilir; fakat ceza sorumluluğunun belirlenebilmesi için incelemenin olay tarihindeki kullanım ve somut eylem üzerinde ilerlemesi gerekir. Mülkiyet, erişim yetkisi, fiili kullanım ve suçun icrası birbirinden farklı olgulardır.
Bir bilgisayarda bulunan dosya, sunucuda tutulan oturum kaydı ve telefon aboneliği aynı kişiye işaret edebilir. Bu uyumun ispat değeri, kayıtların birbirinden bağımsız olup olmadığına ve hangi aşamayı doğruladığına bağlıdır. Üç ayrı raporun aynı abonelik bilgisini tekrarlaması, üç bağımsız doğrulama oluşturmaz. Sağlıklı değerlendirme, her bulgunun hangi soruya cevap verdiğini ve hangi bağlantının henüz kurulamadığını görünür kılar.
Mülkiyetten fiili kullanıma geçiş
Cihazın satın alma faturası, zimmet belgesi veya ele geçirildiği yer, kişinin cihazla ilişkisini açıklayabilir. Ancak bu belgeler belirli bir tarihte klavye başında kimin bulunduğunu doğrudan göstermez. Aile içinde ortak kullanılan bilgisayar, çalışanlara tahsis edilen iş telefonu veya geçici olarak başkasına bırakılan tablet farklı kullanım düzenlerine sahiptir. İnceleme, eşyanın hukuki sahibini belirleyen verilerle eylemi gerçekleştiren kişiyi belirleyen verileri aynı kategoride toplamamalıdır.
Fiili kullanım araştırmasında işletim sistemi kullanıcıları, oturum açma kayıtları, erişim zamanları ve cihazın olağan kullanım örüntüsü birlikte ele alınabilir. Kullanıcı adının kişinin ismini taşıması yararlı bir başlangıç bulgusudur. Bununla birlikte kullanıcı profilinin ortak kullanıma açık olması, otomatik oturum açılması veya eski bir profilin yeni kullanıcı tarafından sürdürülmesi ihtimalleri kayıtların anlamını değiştirir. İsim benzerliği, kimlik doğrulama işleminin nasıl yapıldığını açıklamaz.
Bir işyerinde herkesin aynı yönetici hesabıyla işlem yaptığı varsayımsal olayda, sistem kaydı işlem yapan hesabı gösterebilir; çalışanı ayırmak için vardiya, yetkilendirme ve fiziksel erişim bilgileri gerekir. Kişiye özel hesapların kullanıldığı başka bir olayda ise aynı kayıt daha güçlü bir ilişki sağlayabilir. Teknik verinin ağırlığı, kullanılan sistemin gerçek erişim düzeni öğrenilmeden belirlenemez. Kurumun yazılı erişim politikası ile fiili çalışma biçimi arasındaki fark da araştırmanın konusudur.
Hesabın kayıt sahibi ile işlem yapan kişi
Hesap açılırken verilen ad, telefon veya elektronik posta adresi kayıt sahibini belirlemeye yardım eder. Bu bilgiler doğrulanmadan alınmışsa, hukuki kimlik bakımından taşıdıkları değer sınırlıdır. Doğrulanmış bir telefon numarası dahi yalnız o numaraya erişimin belirli anda sağlandığını gösterebilir. Numaranın sözleşmesel abonesi, hattı kullanan kişi ve hesapta işlem yapan kişi arasındaki ilişkinin ayrıca açıklanması gerekir.
Hesabın birden fazla cihazda açık olması, aidiyet incelemesini zamana ve oturuma bağlar. Bilgisayarda açık kalan bir web oturumu, telefondaki yazılımdan bağımsız işlem üretilebilir. Bir hesabın olaydan sonra şüphelinin telefonunda bulunması, geçmişteki her işlemin bu telefondan yapıldığını kanıtlamaz. Sağlayıcı kayıtlarında cihaz veya oturum ayrımı bulunuyorsa, araştırılan işlemin hangi oturumla eşleştiği gösterilmelidir.
Hesap güvenliğinin ihlal edildiği savunması, salt soyut ihtimal düzeyinde bırakılmamalıdır. Şifre sıfırlama bildirimleri, yeni cihaz girişleri, kurtarma bilgilerindeki değişiklikler ve alışılmadık oturumlar araştırılabilir. Aynı şekilde hesabın ele geçirilmiş olabileceği her olayda varsayılamaz. İddia ve karşı açıklama, erişilebilir kayıtlar üzerinden sınanmalı; kayıt bulunmamasının nedeni ile gerçekten böyle bir olay yaşanmadığı iddiası birbirine karıştırılmamalıdır.
Bir dosyanın cihazda bulunmasının farklı açıklamaları
Dosyanın depolama ortamında mevcut olması, kullanıcı tarafından bilinerek oluşturulduğu veya açıldığı anlamına gelmeyebilir. Otomatik indirme, bulut eşitlemesi, önbelleğe alma ve uygulama yedekleri veri oluşturabilir. Adli bilişim incelemesi dosyanın dizinini, bağlı olduğu uygulamayı, erişilebilirlik durumunu ve kayıt bağlamını açıklamalıdır. Özellikle yalnız sistemin kullandığı bir önbellekteki dosya ile kullanıcının kişisel klasöründe düzenlenmiş dosyanın ortaya çıkış mekanizması aynı değildir.
Kullanıcının bilgisi ve iradesi tartışılırken dosyanın adına veya türüne bakılması yeterli olmaz. Tekrarlanan açma izleri, dosya üzerinde yapılan değişiklikler, paylaşım kayıtları ve ilgili yazışmalar birbirini destekleyebilir. Ancak işletim sisteminin otomatik oluşturduğu küçük resim, insanın dosyayı dikkatle incelediğini kesin biçimde göstermez. Teknik rapor, iz bırakan işlemin kullanıcı eylemi gerektirip gerektirmediğini ve farklı süreçlerle oluşup oluşamayacağını belirtmelidir.
Silinmiş alanda bulunan veri parçaları daha dikkatli yorumlanmalıdır. Parçanın önceki bir kullanıcı döneminden kalması, eksik kurtarılması veya dosya bağlamından kopması mümkündür. NIST'in dijital inceleme yöntemlerine ilişkin bilimsel değerlendirmesi de kurtarılan verinin anlamının yazılım, yöntem ve bağlama bağlı olduğunu vurgular. Bu teknik sınır, dosya parçasından doğrudan kişisel davranış sonucu çıkarılmasını engeller; araştırmanın başka bulgularla tamamlanmasını gerektirir.
Olay tarihinin kullanıcıyla eşleştirilmesi
Aidiyet, yalnız kimlik değil zaman problemidir. Şüphelinin cihazı inceleme tarihinde kullanıyor olması, isnat edilen fiilin gerçekleştiği gün de kullandığını göstermeyebilir. Cihazın edinilme, servis, devir ve ortak kullanım dönemleri olay zaman çizelgesine yerleştirilmelidir. Hesabın kullanıcı adı değişiklikleri veya numaranın yeniden tahsisi gibi olgular da geçmiş kayıtların bugünkü kimlikle yanlış eşleştirilmesine yol açabilir.
Zaman verileri karşılaştırılırken cihaz saati ile sunucu saatinin aynı temele dayanıp dayanmadığı kontrol edilmelidir. Üç saatlik fark, kişinin aynı anda farklı yerde bulunduğu izlenimini doğurabilir. Saat dilimi dönüşümü, yaz saati geçmişi veya hatalı ayarlanmış cihaz saati açıklanmadan yapılan eşleştirme, gerçekte birbirine ait olmayan olayları birleştirebilir. Rapor hem kaynaktaki zaman değerini hem kullanılan dönüşümü göstermelidir.
Oturumun açık olduğu zaman aralığı ile belirli eylemin zamanı da ayrıdır. Bir hesabın gün boyu açık kalması, hesap sahibinin bütün gün aktif işlem yaptığına kanıt değildir. Bağlantının kesilmemiş olması, cihazın fiziksel olarak aynı kişinin elinde kaldığını da göstermeyebilir. İnceleme, genel erişim olanağından somut işlem anına geçerken hangi ek verilere dayandığını açıklamalıdır.
Bağımsız kayıtlarla bağlantının sınanması
IP kaydı, bir bağlantının belirli ağ çıkışından geldiğini gösterebilir. Abonelik cevabı bu çıkışı bir sözleşmeyle ilişkilendirebilir. Cihaz incelemesi ise aynı tarihte ilgili hizmetle bağlantılı yerel izler ortaya çıkarabilir. Bu katmanların birlikte bulunması aidiyet iddiasını güçlendirebilir; fakat ağın ortak kullanımı veya uzaktan erişim gibi somut ihtimaller varsa bunların hangi bulguyla dışlandığı belirtilmelidir.
İki belgenin aynı temel kayıttan üretilmesi, bağımsızlık konusunda yanıltıcı olabilir. Kolluk özet tablosu ve bilirkişi raporu aynı sağlayıcı cevabına dayanıyorsa, aralarındaki uyum esasen tek kaynağın tutarlı aktarımıdır. Buna karşılık sağlayıcıdaki işlem kaydı ile karşı taraf cihazındaki aynı mesajın teknik özellikleri farklı kaynaklardan doğrulama sağlayabilir. Kaynak çeşitliliği sayıyla değil, verinin üretildiği süreçle değerlendirilmelidir.
Mali hareket, teslimat, tanık anlatımı veya fiziksel konum gibi dijital olmayan deliller de bağlantıyı açıklayabilir. Ancak bu destekleyici veriler bakımından da çıkarımın sınırı korunmalıdır. Hesaba para gelmesi, mesajı aynı kişinin yazdığını kendiliğinden kanıtlamaz. Mahkeme, para hareketinin isnat edilen eylemle ilişkisini açıklayarak farklı veri türlerini ortak olay anlatısına yerleştirmelidir.
İspat yükü ve alternatif açıklamaların değeri
Ceza sorumluluğunun şahsiliği, bir kişinin başkasının eyleminden yalnız cihaz veya abonelik sahibi olması nedeniyle sorumlu tutulmasını engeller. Anayasa'nın 38. maddesindeki masumiyet güvencesiyle birlikte okunduğunda, teknik kimliğin gerçek kişiye bağlanmasındaki belirsizliklerin varsayımla doldurulamayacağı anlaşılır. Sanığın hesabın nasıl başkası tarafından kullanıldığını kesin olarak açıklayamaması, iddia makamının eylemi ispat yükünü ortadan kaldırmaz.
Alternatif açıklamanın her teknik ayrıntısıyla kanıtlanmasının sanıktan beklenmesi de sorunludur. Sağlayıcı kayıtları devlet makamları aracılığıyla elde edilebiliyorsa, sanığın bu verilere sahip olmaması aleyhine kullanılamaz. Buna karşılık maddi dayanağı olmayan her ihtimalin sınırsız araştırılması gerekmez. İleri sürülen açıklamanın dosyadaki bulgularla ilişkisi, sınanabilirliği ve sonuca etkisi değerlendirilerek araştırma kararı verilmelidir.
Soruşturma başlangıcındaki şüphe ile mahkumiyet için gereken ispat düzeyi birbirine eşit değildir. Bir abonelik eşleşmesi araştırmayı belirli kişiye yöneltebilir. Aynı bulgunun yargılama sonunda eylemi gerçekleştiren kişiyi yeterli kesinlikle belirleyip belirlemediği ise ayrı sorudur. İlk şüpheyi haklı kılan verinin dosyada tekrarlanması, eksik aidiyet bağlantısını kendiliğinden tamamlamaz.
Teknik raporda soruların doğru kurulması
Bilirkişiden doğrudan suçun kimin tarafından işlendiğini belirlemesini istemek, teknik incelemeye hukuki yargı işlevi yükleyebilir. Daha elverişli soru, belirli işlemin hangi cihaz, kullanıcı profili veya oturumla ilişkili olduğunun ve bu eşleştirmenin sınırlılıklarının açıklanmasıdır. CMK'nın bilirkişilik hükümleri çerçevesinde uzman teknik bulguyu ortaya koyar; kişisel sorumluluk ve suçun unsurları hakkındaki değerlendirme yargı makamına aittir.
Rapor, kullanılan veriyi ve elde edilemeyen veriyi ayırmalıdır. Hesap sahibinin bilindiği, işlem oturumunun tespit edildiği fakat fiziksel kullanıcının ayrıştırılamadığı bir durumda sonuç bu kapsamda yazılmalıdır. Kesinlik derecesini artıran bir ifade, yeni teknik bulgu yaratmaz. Kaynak kayıt, çıkarım ve belirsizlik açıkça ayrıldığında savunmanın raporu sınaması da mümkün olur.
İncelemenin tekrar edilebilmesi için ilgili kayıtların, edinim bilgilerinin ve kullanılan araç sürümlerinin korunması gerekir. Yalnız seçilmiş ekran çıktıları üzerinden hazırlanan rapor, başka bir uzmanın aynı sonuca ulaşıp ulaşamayacağını denetlemeyi zorlaştırır. Savunmanın dosyaya erişimi ve uzman görüşü sunma imkanı, aidiyet iddiasının gerçek bir karşı incelemeye açılmasını sağlar. Bu imkanın teorik olarak tanınması, gerekli veriler erişilemez bırakıldığında yeterli değildir.
Gerekçeli kararda kurulması gereken kişisel bağlantı
Paylaşılan erişim bilgilerinin varlığı, aidiyet araştırmasında bütün kullanıcıları aynı ölçüde şüpheli yapmaz. Hesaba erişme olanağı ile belirli eylemi gerçekleştirdiğine ilişkin olumlu bulgu farklıdır. Örneğin bir kuruluşun sosyal medya hesabında beş yöneticinin bulunması, beş kişinin de aynı paylaşımın faili sayılmasına dayanak oluşturmaz. Yönetici rollerinin kapsamı, içerik hazırlama ve yayımlama yetkilerinin dağılımı, otomasyon araçları ve zamanlanmış gönderiler somut paylaşım üzerinden incelenmelidir. Talimat veren kişi ile işlemi teknik olarak yapan kişinin konumu da maddi ceza hukukunun iştirak hükümleri çerçevesinde ayrıca değerlendirilir.
Kimlik bilgilerinin başka bir kişi tarafından kullanılması, yalnız hesap ele geçirme senaryosuyla sınırlı değildir. İlk kayıt anında sahte bilgi verilmesi, bir telefonun geçici olarak kullanılması veya hizmet sağlayıcısında eski müşteri bilgisinin korunması farklı hata kaynaklarıdır. Bu nedenle sağlayıcı cevabının hangi kaydı aktardığı belirlenmelidir. Beyan edilmiş profil adı, ödeme yapan kişinin adı ve kimlik belgesiyle doğrulanmış müşteri kaydı aynı kanıt niteliğinde sunulamaz. Cevabın düzenlenme tarihi ile aktarılan müşteri bilgisinin geçerli olduğu tarih arasında ayrım yapılması gerekir.
Aidiyet incelemesinde dışlayıcı bulgular da rapora alınmalıdır. Olay saatinde ilgili cihazın kapalı olduğunu gösteren güvenilir kayıt, işlemin başka bir cihazdan yapılmış olabileceğini destekleyebilir. Ancak kayıt yokluğu her zaman cihazın kapalı olduğunu kanıtlamaz; tutulan kayıtların kapsamı ve saklama süresi bilinmelidir. Benzer biçimde bir oturumun yabancı ülke IP adresinden görünmesi, kullanıcının fiziksel olarak o ülkede olduğunu göstermeyebilir. Teknik açıklamaları birbirinin yerine koymak, lehe bulguların da yanlış yorumlanmasına neden olabilir.
Hesabın olaydan sonraki davranışı, olay anındaki kullanımın yerine geçirilmemelidir. Bir kişinin daha sonra hesabın şifresini değiştirmesi veya içeriği kaldırması, hesap üzerinde o tarihte kontrol sahibi olduğunu gösterebilir. Bu davranışın önceki paylaşımı yaptığı anlamına gelip gelmediği ise olayın bütününe bağlıdır. Zararı azaltmak, hesabı geri almak veya şikayet üzerine güvenlik önlemi uygulamak da aynı teknik hareketi üretebilir. Sonraki işlemler değerlendirildiğinde tarih, amaç ve kişinin önceki açıklamaları arasındaki ilişki ayrıca kurulmalıdır.
Araştırmanın kişiyi doğrulayan kayıtları seçip aksi kayıtları dışarıda bırakması, görünürde tutarlı fakat eksik bir anlatı oluşturur. Bunun önlenmesi için inceleme soruları yalnız isnadı destekleyen veri aramamalı, makul alternatifleri sınayacak veri türlerini de kapsamalıdır. Böylece savunma lehine sonuç verebilecek oturum farklılıkları, cihaz devirleri veya zaman uyumsuzlukları aynı teknik yöntemle değerlendirilir. Raporun güvenilirliği, ulaşılan sonucun iddiaya uygunluğundan değil kullanılan yöntemin açıklanabilirliğinden doğar.
CMK 217 uyarınca delillerin duruşmada tartışılması ve hukuka uygun elde edilmiş olması gerekir. Aidiyet bakımından gerekçeli karar, kaydın neden güvenilir görüldüğünü ve sanığın somut eylemiyle nasıl ilişkilendirildiğini açıklamalıdır. Cihazın sanığa ait olduğunun yazılması ile fiilin sanık tarafından gerçekleştirildiğinin gerekçelendirilmesi aynı şey değildir. İtirazlar işlemin oluşma biçimine ilişkinse, cevap da o teknik bağlantıya yönelmelidir.
Dosyada farklı ihtimalleri destekleyen kayıtlar bulunabilir. Örneğin olağan hesap kullanımı sanığı gösterirken suç tarihindeki yeni oturum başka bir cihaza işaret edebilir. Mahkeme bu çelişkiyi yalnız genel kullanım alışkanlığına dayanarak geçemez. İlgili oturumun niteliği, olayla zaman ilişkisi ve alternatif açıklamanın neden kabul edilmediği kararda denetlenebilir biçimde yer almalıdır.
Dijital aidiyet incelemesinin hedefi, mümkün olan en çok kişisel veriyi toplamak değildir. İsnat edilen eylemi belirli kişiye bağlayan veya bu bağlantıyı zayıflatan verileri hukuka uygun yöntemlerle ortaya koymaktır. Cihazdan hesaba, hesaptan oturuma ve oturumdan kişiye geçişin her biri somut dayanaklarla açıklanabildiğinde teknik bulgu, ceza muhakemesinde sınanabilir bir ispat aracına dönüşür.
Aidiyet bakımından kullanılan örneklerin somut dosyanın yerine geçirilmemesi gerekir. Her olayda erişim düzeni, veri üretim biçimi ve araştırılabilir kayıtlar değişebilir. Hukuki değerlendirme, genel teknolojik olasılıklarla birlikte o dosyada gerçekten elde edilen bulguların sınırları üzerinde kurulmalıdır.
Kaynaklar
- 5271 sayılı Ceza Muhakemesi Kanunu, ilgili arama, bilirkişilik ve delil hükümleri.Erişim: Kaynağı aç
- Türkiye Cumhuriyeti Anayasası, özellikle m. 13, 20, 22, 36, 38 ve 153.Erişim: Kaynağı aç
- NIST IR 8354, Digital Investigation Techniques: A NIST Scientific Foundation Review, 2022.Erişim: Kaynağı aç
- NIST SP 800-86, Guide to Integrating Forensic Techniques into Incident Response, 2006.Erişim: Kaynağı aç