Makale

Uzaktan Arama ve Dijital Veriye Sınır Ötesi Erişimin Hukuki Sorunları

YazarAv. Ramazan Sertan SafsözAvukat

Yayımlandı
Güncellendi
Uzaktan Arama ve Dijital Veriye Sınır Ötesi Erişimin Hukuki Sorunlarıwww.adlibilisim.org

Uzaktaki bir veriye teknik olarak ulaşılabilmesi, o verinin hukuken aranabileceği anlamına gelmez. İnternet üzerinden erişilen hesabın sunucuları başka bir devlette bulunabilir; inceleme yapılan cihazda ise yalnız giriş bilgileri veya önbellek tutulabilir. Ceza soruşturmasında uzaktan arama, bu nedenle hem temel haklara müdahalenin kanuni dayanağını hem de devletlerin yetki sınırlarını ilgilendirir. İnceleme planı, erişimin mümkün olmasından önce hangi hukuki yetkiyle yapılacağını açıklamalıdır.

Bir bilgisayarda açık bulunan bulut oturumunun kullanılması, cihazdaki mevcut dosyaların kopyalanmasıyla aynı işlem olmayabilir. Sunucudan yeni veri çekilmesi, başka kişilere ait klasörlerin açılması veya hesaptaki kayıtların değişmesi farklı sonuçlar doğurabilir. Hukuki değerlendirme, kullanılan yöntemin gerçek işlevine bakmalıdır. İşleme yalnız “cihaz incelemesi” denilmesi, dış sistemlere yönelen müdahalenin kapsamını ortadan kaldırmaz.

Yerel kayıt ile uzak sistemin ayrılması

İncelenen cihazda daha önce indirilmiş dosya varsa, bu yerel kopya kendi başına bir inceleme nesnesidir. Dosyanın bulut hesabındaki güncel sürümü ise farklı olabilir. Yerel kopyayı okumakla hesaba bağlanıp yeni sürümü indirmek ayrı işlemlerdir. Tutanak, hangi içeriğin cihazda mevcut bulunduğunu ve hangisinin inceleme sırasında ağdan alındığını göstermelidir. Ayrım yapılmadığında hem zaman hem de yetki değerlendirmesi bulanıklaşır.

Bağlantı adresi veya erişim anahtarı bulunması da sınırsız araştırma imkanı vermez. Anahtarın teknik yetkisi bütün hesaba uzansa bile soruşturmanın hukuki kapsamı daha dar olabilir. Belirli klasörle ilgili kararın başka kullanıcıların tüm arşivine erişim için kullanılması ölçülülük sorunu yaratabilir. İncelemeci, teknik erişim genişliğiyle kanuni yetkiyi eşitlememelidir. Uzak sistemde hangi işlemlerin yapıldığı ayrı kaydedilmelidir.

Otomatik eşitleme de inceleme sırasında uzak veriyi değiştirebilir. Silme, taşıma veya açma işlemleri buluta yansıyabilir; bazı hizmetlerde erişim bildirimleri oluşabilir. Bu ihtimaller yöntemin seçilmesinde dikkate alınmalıdır. Amaç yalnız veri almak olsa bile gerçekleştirilen işlemin etkileri açıklanmalıdır. Hukuki yetki, teknik işlem ve oluşan yeni kayıtlar arasındaki ilişki sonradan denetlenebilir kalmalıdır.

İç hukukta yetkinin kapsamı

CMK 134, bilgisayarlarda, bilgisayar programlarında ve kütüklerinde arama, kopyalama ve elkoymayı özel koşullara bağlar. Maddenin uygulanabilir olduğu bir işlemde somut delillere dayanan kuvvetli şüphe ve başka surette delil elde edememe koşulları önem taşır. Kararın nesnesi, kapsamı ve yetkili makamı değerlendirilmelidir. Bu hükmün varlığından, dünyanın her yerindeki sisteme her yöntemle erişme yetkisi çıkarılamaz.

Uzaktan erişimin hangi tedbir kapsamında kaldığı, yöntemin niteliğine göre ayrıca tartışılmalıdır. Saklanmış bir dosyanın alınması, devam eden iletişimin izlenmesi ve cihaz üzerinde gizli yazılım çalıştırılması aynı müdahale değildir. Her biri için ilgili kanuni dayanak ve usul güvenceleri araştırılır. Bir tedbirin şartları, başka tedbirin adı kullanılarak aşılmamalıdır. Teknik yöntemin gerçek kapasitesi ve fiilen yapılan işlem hukuki nitelendirmede belirleyicidir.

Kararda belirtilen hesap veya cihazın ötesine geçildiğinde yeni verinin tesadüfen görülmesiyle sistematik arama yapılması da ayrılmalıdır. Beklenmeyen bir kaydın bulunması, sonraki bütün hesapların serbestçe araştırılabileceği anlamına gelmez. İzlenecek usul, ilgili muhakeme hükümlerine göre belirlenmelidir. İnceleme raporu, başlangıç kapsamının nerede ve hangi işlemle genişlediğini açıklamalıdır. Sonradan düzenlenen genel açıklama, işlem anındaki yetki sorununu kendiliğinden gidermez.

CMK 134 hakkındaki iptal kararının zaman etkisi

Anayasa Mahkemesinin 12 Şubat 2026 tarihli E.2023/128, K.2026/36 sayılı kararı, dijital arama hükümlerindeki güvenceler bakımından önemli bir gelişmedir. İptal hükümleri için tanınan dokuz aylık erteleme süresi, kararın 25 Mayıs 2026 tarihli Resmi Gazete'de yayımlanmasıyla başlamıştır. Bu nedenle 1 Ekim 2026 itibarıyla CMK 134'ün artık yürürlükte olmadığı söylenemez. Ertelenen yürürlük tarihi 25 Şubat 2027'dir.

Karardaki iptal ve buna bağlı sonuç, verilerin korunması, kullanım sınırları ve müdahalenin güvenceleri bakımından dikkatle okunmalıdır. Bununla birlikte karar, her geçmiş dijital incelemeyi kendiliğinden geçersiz kılan genel bir hüküm gibi aktarılmamalıdır. Somut işlem tarihi, yürürlükteki düzenleme ve temel hak güvenceleri birlikte değerlendirilir. Gelecekte yürürlüğe girecek yeni bir düzenlemenin içeriği ise bugünden varsayılarak yazılamaz.

Uzak sistem erişimi bakımından kararın gösterdiği sorun, yalnız veriye giriş izniyle sınırlı değildir. Elde edilen büyük veri kümesinin ne kadar süre saklanacağı, kimlerin erişeceği ve ilgisiz verinin nasıl korunacağı da müdahalenin parçasıdır. Teknik kopyanın alınmış olması bütün hukuki soruları sona erdirmez. Muhafaza ve kullanım aşamalarının da denetlenebilir ve amaçla sınırlı olması gerekir.

Sınır ötesi erişimde devlet yetkisi

Verinin başka ülkede bulunması, soruşturma makamının kendi ülkesinde geçerli kararının yabancı devlette otomatik sonuç doğuracağı anlamına gelmez. İç hukuk yetkisiyle uluslararası erişim dayanağı ayrı değerlendirilir. Uygulanabilir sözleşme, adli yardımlaşma yolu veya özel işbirliği mekanizması araştırılmalıdır. Sağlayıcının teknik olarak yanıt verebilmesi, açıklamanın bütün hukuki koşullarının sağlandığını tek başına göstermez.

Bulut hizmetlerinde verinin fiziksel konumu her zaman kullanıcı tarafından bilinmez. Çoğaltılmış veriler birden fazla merkezde bulunabilir veya zaman içinde taşınabilir. Bu güçlük, sınır ötesi erişim sorununu ortadan kaldırmaz. Hesabı yöneten sağlayıcı, hukuki muhatap, veri türü ve erişim yöntemi belirlenmeye çalışılır. Konum belirsizliğinin hangi sınırları yarattığı dosyada açıklanmalı; bilinmeyen yer otomatik olarak ülke içi kabul edilmemelidir.

Yabancı ülkeden hukuka uygun biçimde temin edilen kayıt da Türk ceza muhakemesinde ayrıca değerlendirilir. Kayıtların kapsamı, doğrulanabilirliği ve savunmaya sunulma biçimi önem taşır. Yabancı makamın resmi yazısı, teknik içeriğin bütün yorumlarını tartışmasız hale getirmez. Delilin hangi yöntemle üretildiği ve hangi alanların ne anlama geldiği gerektiğinde ek açıklamayla ortaya konmalıdır. Resmi aktarım ile ispat gücü aynı değerlendirme değildir.

Siber Suç Sözleşmesi'nin 32. maddesi

Budapeşte Siber Suç Sözleşmesi'nin 32. maddesi, başka taraf devletin ayrıca izni olmaksızın erişim bakımından belirli durumları düzenler. Kamuya açık saklanmış veriye erişim bunlardan biridir. Diğeri, veriyi açıklamaya hukuken yetkili kişinin hukuka uygun ve gönüllü rızasıyla, ülkedeki bir sistem üzerinden başka taraf devletteki saklanmış veriye erişilmesi veya verinin alınmasıdır. Bu koşullar, genel ve sınırsız uzaktan arama yetkisi olarak okunmamalıdır.

Herkese açık sayfayı görüntülemekle parola isteyen hesaba girilmesi aynı değildir. Hesabın parolasını bilen kişinin veriyi açıklamaya hukuken yetkili olup olmadığı da ayrıca araştırılır. Bir çalışanın teknik erişimi, şirketin bütün verileri üzerinde açıklama yetkisi bulunduğunu göstermeyebilir. Rızanın kimden alındığı, hangi veriyi kapsadığı ve gönüllülüğünün nasıl belirlendiği kayıt altına alınmalıdır. Teknik erişim imkanı hukuki yetkinin yerine geçemez.

Avrupa Konseyi Siber Suç Sözleşmesi Komitesinin sınır ötesi erişim raporu, bu alanın yetki ve güvenceler bakımından sorunlarını ele alır. Komite raporu ile bağlayıcı sözleşme hükmünün niteliği ayrılmalıdır. Raporun tartıştığı öneriler, iç hukukta kendiliğinden yeni arama yetkisi oluşturmaz. Sözleşmede düzenlenmeyen her yöntemin otomatik olarak serbest olduğu sonucu da çıkarılamaz. Somut erişimin dayanağı ayrıca gösterilmelidir.

Muhafaza talebi ile verinin teslimi

Verinin silinmesini önlemeye yönelik muhafaza talebi, içeriğin soruşturma makamına açıklanmasıyla aynı işlem değildir. İlk işlem mevcut verinin korunmasını hedefler; ikincisi veriye erişimi sağlar. Acil korunma ihtiyacı bulunması, açıklama için gereken hukuki koşulları kendiliğinden ortadan kaldırmaz. Talepte hangi veri grubunun ve hangi dönemin korunacağı belirtilmeli, sonraki edinim işlemi için uygun usul izlenmelidir.

Geniş ve belirsiz talepler hem sağlayıcının yanıtını zorlaştırabilir hem de gereksiz kişisel veri aktarımına yol açabilir. Hesap tanımlayıcısı, ilgili dönem ve istenen kayıt türleri olayla ilişkilendirilmelidir. İçerik, abonelik bilgisi ve trafik kayıtları farklı hukuki güvencelere tabi olabilir. Bunların tek bir “hesap verisi” başlığı altında istenmesi, uygulanacak koşulları belirsizleştirebilir. Talebin kapsamı teknik ve hukuki olarak birlikte kurulmalıdır.

Sağlayıcının saklama süresi dolmuşsa yanıt alınamaması, ilgili olayın hiç yaşanmadığını kanıtlamaz. Yanıtın nedeni ve aramanın kapsamı açıklanmalıdır. Yalnız belirli bölgede veya hesap türünde arama yapılmış olması da sonucu sınırlayabilir. Olumsuz yanıtın anlamı, sağlayıcının neyi kontrol ettiğine bağlıdır. Mahkeme, veri bulunamadığı bilgisini kaydın üretim ve saklama koşullarından bağımsız yorumlamamalıdır.

Avrupa Birliği elektronik delil düzenlemesi

Avrupa Birliği'nin 2023/1543 sayılı elektronik delil Tüzüğü, 18 Ağustos 2026'dan itibaren uygulanacak şekilde düzenlenmiştir. Üretim ve muhafaza emirlerine ilişkin bu yapı, sınır ötesi elektronik delil erişiminde özel bir bölgesel mekanizmadır. 2023/1544 sayılı Direktif de temsil ve belirlenmiş kuruluşlar yönünden tamamlayıcı çerçeve sunar. Bu düzenlemelerin varlığı, Türkiye makamlarına doğrudan ve sınırsız emir verme yetkisi tanındığı anlamına gelmez.

Türk soruşturmasında hangi işbirliği yolunun kullanılacağı, Türkiye bakımından geçerli hukuki dayanaklara göre belirlenmelidir. AB düzenlemesindeki sürelerin veya yetkilerin herhangi bir ülkeye otomatik uygulanması yanlış olur. Sağlayıcının Avrupa'da bulunması tek başına yeterli bağlantı değildir. Talep eden makam, muhatap, veri türü ve ilgili devletler bakımından mekanizmanın kapsamı araştırılmalıdır. Hukuki aktarım yolu, hizmetin ticari merkezine bakılarak varsayılmamalıdır.

Edinilen verinin teknik olarak doğrulanması

Uzak sistemden alınan veri çoğu zaman adli kopya yerine sağlayıcı dışa aktarımı biçimindedir. Dosya yapısı, seçilen alanlar, kullanılan filtreler ve zaman gösterimi açıklanmalıdır. Sağlayıcının verdiği paketle inceleme için açılan dosyalar ayrı korunabilir. Paket hash değerinin doğrulanması, sunucudaki bütün verinin eksiksiz teslim edildiğini tek başına kanıtlamaz. Edinim kapsamı ayrıca incelenmelidir.

API üzerinden alınan kayıtlarda sayfalama veya sonuç sınırı bulunabilir. Talebin yalnız ilk bölümünün alınması, eksik veri kümesi oluşturabilir. İncelemeci, hizmetin sunduğu sonuçların tamamının edinilip edinilmediğini ve varsa hata yanıtlarını kaydetmelidir. Sonradan yapılan ikinci sorguda veriler değişmiş olabilir. Her edinimin zamanı ve kapsamı ayrı tutulduğunda farklı çıktılar arasındaki ilişkinin açıklanması mümkün olur.

Uzak kayıtların yerel cihaz bulgularıyla karşılaştırılması yararlı olabilir. Ancak buluttaki dosyanın cihazda bulunmaması, hesabın kullanılmadığını zorunlu olarak göstermez. Erişim tarayıcı üzerinden yapılmış veya yerel kopya silinmiş olabilir. Buna karşılık yerel dosyanın varlığı da son bulut sürümünün görüldüğünü kanıtlamaz. Her kaynağın hangi olguyu desteklediği ayrı belirlenmelidir. Teknik uyumun sınırı hukuki gerekçeye yansıtılmalıdır.

Yetki genişlemesini görünür kılan inceleme kaydı

Varsayımsal bir soruşturmada ele geçirilen bilgisayarda şirket bulutuna açık oturum bulunduğunu düşünelim. İnceleme konusu yalnız belirli bir belgeyken hesapta başka çalışanların özel klasörleri de erişilebilir olabilir. Teknik oturum bütün klasörleri açabiliyor diye araştırma kapsamı kendiliğinden genişlemez. Hangi klasörün neden açıldığı ve hangi dosyanın hangi yetkiye dayanılarak alındığı kaydedilmelidir. Böylece sonradan yalnız elde edilen içeriğe bakılarak işlemin kapsamı tahmin edilmeye çalışılmaz.

Aynı oturumda bir başka hizmete yönlendiren bağlantı bulunması da ayrı değerlendirme gerektirir. İlk hesap için mevcut yetkinin ikinci hizmeti kapsayıp kapsamadığı, verinin niteliği ve erişimin oluşturacağı yeni müdahale araştırılır. Kullanıcı hesabında teknik olarak tek tıklamayla geçiş yapılabilmesi, hukuken tek bir arama alanı bulunduğunu göstermez. İnceleme sırasında karşılaşılan yeni sistemler raporda başlangıç nesnesiyle aynı isim altında toplanmamalıdır. Erişim sınırı, kullanılan bağlantının kolaylığıyla belirlenmez.

İlgisiz verilerin işlenmesi ve saklanması

Uzak sistemlerde çok sayıda kişinin verisinin birlikte tutulması, olayla ilgisiz kayıtların edinilmesi riskini artırır. Soruşturma amacına uygun filtreleme mümkünse bu yöntemlerin sınırları değerlendirilmelidir. Filtreleme hataları nedeniyle ilgili kayıtların kaybolması da önlenmelidir. Hukuki yetkiyle teknik yöntem birlikte planlandığında hem gereksiz veri birikimi hem de eksik inceleme ihtimali azaltılabilir. Seçim işlemleri sonradan denetlenebilecek biçimde belgelenmelidir.

Edinilen paketin farklı uzmanlara aktarılması, ilk erişimden bağımsız yeni veri güvenliği soruları doğurur. Kimlerin hangi kopyaya eriştiği, çalışma dosyalarının nasıl korunduğu ve rapora hangi bölümlerin alındığı açıklanabilir olmalıdır. Bütün verinin rapor ekine konulması her zaman gerekli değildir. İsnadı destekleyen kaydın denetlenebilirliği korunurken üçüncü kişilerin ilgisiz içerikleri sınırlanabilir. Ceza muhakemesinin delil ihtiyacı, amaçla bağlantısı gösterilmemiş sınırsız veri dolaşımını haklı kılmaz.

Aktarım sırasında kullanılan dil ve teknik terimler de kayda geçirilmelidir. Sağlayıcının “deleted” olarak etiketlediği alanın kullanıcı silmesini mi yoksa saklama süresinin dolmasını mı anlattığı sorulmadan hukuki sonuç kurulamaz. Gerekli açıklama, veriyi üreten sistemden istenmelidir.

Etkili itiraz için gerekli açıklık

Savunmanın yalnız yabancı dilde özet tabloyla karşı karşıya bırakılması, kaydın anlamını tartışmasını güçleştirebilir. İlgili alanların çevirisi, üretim açıklaması ve sorgu kapsamı sağlanmalıdır. Ticari gizlilik veya üçüncü kişi verileri korunurken isnada esas kayıtların denetlenmesi için uygun yöntemler seçilebilir. Sınırlamalar, mahkemenin dayandığı çıkarımı fiilen tartışılamaz hale getirmemelidir. Teknik karmaşıklık savunma güvencelerinden vazgeçme gerekçesi değildir.

Uzaktan erişimin hangi hukuki dayanakla yapıldığı da dosyada görünür olmalıdır. Yalnız sonradan alınan çıktı, arama sırasında kullanılan yetkiyi ve sınırları açıklamaz. Karar, talep, sağlayıcı yanıtı ve edinim tutanağı birlikte değerlendirilir. Yetki itirazı varsa buna teknik doğrulama sonucu verilerek cevap tamamlanmış sayılamaz. Hukuki edinim ve teknik güvenilirlik birbirinden bağımsız denetim başlıklarıdır.

Mahkeme, sınır ötesi kaydın isnadı desteklemesini değerlendirirken hem erişim yolunu hem de bulgunun kapsamını gerekçelendirmelidir. Belirli hesaba ait kayıt bulunması, o hesabı olay anında hangi kişinin kullandığını tek başına belirlemez. Uluslararası yolla temin edilmiş olmanın sağladığı resmiyet, aidiyet sorununu ortadan kaldırmaz. Kayıt, kişisel sorumluluğa ancak somut bağlantılar ve diğer delillerle birlikte taşınabilir.

Kaynaklar

  1. 5271 sayılı Ceza Muhakemesi Kanunu, ilgili arama, bilirkişilik ve delil hükümleri.Erişim: Kaynağı aç
  2. Türkiye Cumhuriyeti Anayasası, özellikle m. 13, 20, 22, 36, 38 ve 153.Erişim: Kaynağı aç
  3. AYM, 12.02.2026, E.2023/128, K.2026/36; RG 25.05.2026, 33264; iptal hükümleri için dokuz aylık yürürlük ertelemesi.Erişim: Kaynağı aç
  4. Avrupa Konseyi Siber Suç Sözleşmesi Komitesi, T-CY(2012)3, Transborder Access and Jurisdiction: What Are the Options?; özellikle m.32 değerlendirmesi.Erişim: Kaynağı aç
  5. Avrupa Komisyonu, E-evidence: cross-border access to electronic evidence; 2023/1543 sayılı Tüzük ve 2023/1544 sayılı Direktif.Erişim: Kaynağı aç