Kişisel Verileri Ele Geçirme Suçu (TCK 136) ve Sorgu Paneli Soruşturmaları

Kişisel verileri ele geçirme suçunda 2–4 yıl hapis, sızan veriyi satışa çıkarmada 3–5 yıl hapis
Kısa cevap Evet, suçtur; ancak her sorgulama suç değildir. TCK m.136, kişisel verileri hukuka aykırı olarak başkasına vermeyi, yaymayı veya ele geçirmeyi iki yıldan dört yıla kadar hapisle cezalandırır; fiil kamu görevlisi tarafından görev yetkisi kötüye kullanılarak işlenirse ceza yarı oranında artar (m.137). Yargıtay Ceza Genel Kurulu’na göre verinin gizli olması gerekmez. Buna karşılık yetkili bir görevlinin kendi sistemindeki veriye salt bakması “ele geçirme” sayılmıyor. Sızdırılmış verileri satışa çıkarmak ayrıca 7545 sayılı Kanun m.16/4’e göre üç ila beş yıl hapis gerektirir. (Eylül 2026 sonu itibarıyla.)

Son güncelleme: · İlk yayın: 27.09.2026 · Hazırlayan: Av. Bedirhan Oğuz Başıbüyük, İstanbul 2 Nolu Barosu (Sicil No 1308) · Baro levhasında doğrula

“Sorgu paneli” adı verilen yasa dışı sistemler son iki yılda Türkiye’nin en çok konuşulan bilişim soruşturmalarından biri oldu. Bu paneller, bir kişinin T.C. kimlik numarası, adresi, aile bağları, telefon numarası, tapu ya da sigorta kayıtları gibi bilgilerini ücret karşılığında sorgulatıyor. İçişleri Bakanlığı 04.08.2025 tarihli açıklamasında “yasa dışı sorgu paneli kullanarak vatandaşlarımızın kişisel bilgilerini ele geçirdikleri” gerekçesiyle 21 ilde yapılan operasyonlarda 44 şüphelinin yakalandığını duyurdu. Ankara Cumhuriyet Başsavcılığının 25.09.2026 tarihli açıklamasına dayanan haberlere göre, son operasyonda ele geçirilen sunucularda 101 milyon kimlik kaydı ve 118 milyon telefon numarası–kimlik numarası eşleşmesi bulundu.

Bu tür dosyaların merkezinde çoğunlukla Türk Ceza Kanunu’nun 136. maddesi yer alır. Ancak Yargıtay’ın son üç yılda verdiği kararlar, suçun sınırlarını sanıldığından farklı çiziyor. Kamu görevlisinin merakla yaptığı bir sorgu suç sayılmayabilirken, sosyal medyada bir kişinin adını ve telefon numarasını paylaşmak doğrudan TCK 136 kapsamına giriyor. Bu yazıda suçun unsurlarını, Yargıtay Ceza Genel Kurulu ile 12. Ceza Dairesinin güncel kararlarını, sorgu paneli soruşturmalarında gündeme gelen diğer suçları ve mağdurla şüphelinin atması gereken adımları ele alıyoruz. — Av. Bedirhan Oğuz Başıbüyük

Öne çıkanlar
  • TCK m.136/1’e göre kişisel verileri hukuka aykırı olarak başkasına veren, yayan veya ele geçiren kişi iki yıldan dört yıla kadar hapisle cezalandırılır; alt sınır 6526 sayılı Kanunla 2014’te iki yıla çıkarılmıştır.
  • Yargıtay Ceza Genel Kurulu 08.12.2022 tarihli kararında (E. 2018/611, K. 2022/784) kişisel verilerin gizli olmasının zorunlu olmadığını, korunan değerin kişilik hakları olduğunu belirtti.
  • Ceza Genel Kurulu 21.06.2023 tarihli kararında (E. 2021/12-384, K. 2023/367), görevi gereği şifre verilen memurun sistemde bir kişinin kimlik ve adres bilgilerine yalnızca bakmasını suç değil, disiplin konusu saydı; 12. Ceza Dairesi bu çizgiyi 2025 ve 2026 kararlarında sürdürdü.
  • Banka hesap numarası kişisel veridir: maaş bordrolarını hesap numaraları görünür şekilde yayımlayan kişinin mahkûmiyeti 07.04.2026’da onandı (12. CD, E. 2025/8699, K. 2026/3417).
  • TCK 136, CMK m.135/8’deki katalog suçlardan değildir; başka bir suç için yapılan dinlemede tesadüfen ortaya çıkan TCK 136 delili yasak delil sayıldı (12. CD, 23.06.2025, E. 2024/4138, K. 2025/5484).
  • 12.03.2025’te kabul edilen 7545 sayılı Siber Güvenlik Kanunu m.16/4, veri sızıntısıyla ortaya çıkmış kişisel verileri izinsiz erişime açanı, paylaşanı veya satışa çıkaranı üç ila beş yıl hapisle cezalandırır.

Kişisel veri suçlarında şikâyet veya savunma için Av. Bedirhan Oğuz Başıbüyük’e ulaşabilirsiniz:

WhatsApp E-posta

TCK 136 hangi fiilleri cezalandırır?

TCK m.136/1 üç ayrı seçimlik hareketi cezalandırır: kişisel verileri hukuka aykırı olarak başkasına vermek, yaymak veya ele geçirmek. Maddenin metni şöyledir: “Kişisel verileri, hukuka aykırı olarak bir başkasına veren, yayan veya ele geçiren kişi, iki yıldan dört yıla kadar hapis cezası ile cezalandırılır.” Hareketlerden birinin gerçekleşmesi suçun oluşması için yeterlidir; failin veriyi satması veya bundan kazanç elde etmesi aranmaz.

Aynı bölümdeki diğer hükümler suçun çerçevesini tamamlar. TCK m.137’ye göre suç kamu görevlisi tarafından görevinin verdiği yetki kötüye kullanılarak ya da belli bir meslek ve sanatın sağladığı kolaylıktan yararlanılarak işlenirse ceza yarı oranında artırılır. TCK m.139’a göre kişisel verilerin kaydedilmesi, verileri hukuka aykırı olarak verme veya ele geçirme ve verileri yok etmeme suçları şikâyete bağlı değildir; savcılık kendiliğinden soruşturur. TCK m.140 ise bu suçların bir tüzel kişi yararına işlenmesi hâlinde şirketlere özgü güvenlik tedbirlerinin uygulanmasını öngörür. 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 17. maddesi de kişisel verilere ilişkin suçlar bakımından TCK m.135–140’ın uygulanacağını açıkça belirtir.

HareketNe anlama gelir?Tipik örnekYargıtay’ın yaklaşımı
Başkasına vermeVeriyi belirli bir üçüncü kişinin erişimine sunmakSorgulanan kimlik ve adres bilgisini ücret karşılığında müşteriye iletmekVerinin ilgili kişinin kendisine gönderilmesi “başkasına verme” sayılmadı (12. CD, 20.04.2026)
YaymaVeriyi belirsiz sayıda kişinin öğrenebileceği hâle getirmekBir kişinin adını ve cep telefonu numarasını sosyal medyada paylaşmakAd ve telefon numarasının paylaşımı TCK 136 olarak nitelendi (CGK, 08.12.2022)
Ele geçirmeBaşkasının hâkimiyetindeki veriyi hukuka aykırı yolla kendi hâkimiyetine almakSızdırılmış bir kullanıcı şifresiyle sisteme girip kayıt çekmekYetkili görevlinin kendi sistemindeki veriye salt bakması ele geçirme sayılmadı (CGK, 21.06.2023)

Tablodaki ayrım, sorgu paneli dosyalarında savunmanın ve iddianın nereye yoğunlaşacağını belirler. Veriyi sorgulayan, veriyi satan ve veriyi satın alıp kullanan kişilerin her biri farklı bir hareket nedeniyle sorumlu tutulur; bu nedenle iddianamede her şüpheli için hangi hareketin isnat edildiği açıkça gösterilmelidir. Bir sonraki soru, korunan “kişisel veri”nin kapsamıdır.

Kişisel veri nedir; herkesin bildiği bilgi de korunur mu?

Kişisel veri (kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi), 6698 sayılı KVKK m.3/1-d’deki tanımla aynı kapsamda anlaşılır. Yargıtay Ceza Genel Kurulu, TCK m.135’in gerekçesine ve KVKK tanımına dayanarak ad, soyad, T.C. kimlik numarası, adres, telefon numarası, e-posta adresi, banka hesap numarası ve motorlu taşıt plakası gibi bilgileri kişisel veri olarak kabul eder. Kişiyi dolaylı biçimde belirlenebilir kılan bilgiler de bu kapsamdadır.

Uygulamada en sık ileri sürülen savunma, paylaşılan bilginin “zaten herkes tarafından bilindiği” yönündedir. Ceza Genel Kurulu bu savunmayı ilke olarak kabul etmez:

Bu düzenlemeler ile tüm kişisel veriler koruma altına alındığından kişisel verilerin mutlaka gizli olması zorunlu değildir. Gizli olmayan ve herkes tarafından bilinen kişisel veriler de hukuka aykırı eylemlere karşı korunmalıdır. Zira kişisel verilerin korunmasına ilişkin suçlarda korunan hukuki değer “sır” olmayıp, verinin ilgilisi olan kişinin kişilik haklarıdır.Yargıtay Ceza Genel Kurulu, E. 2018/611, K. 2022/784, 08.12.2022

Bununla birlikte 12. Ceza Dairesinin her somut olayda aynı sonuca ulaşmadığı görülüyor. Daire 30.09.2024 tarihli kararında (E. 2024/1730, K. 2024/4771), bir kişinin evine ait ada-parsel sorgusunun ekran görüntüsünü Instagram’da paylaşan sanık hakkında, paylaşılan tapu bilgilerinin herkesin kolayca ulaşabileceği bilgi olduğu gerekçesiyle verilen beraat hükmünü onadı. Aynı Daire 30.11.2022 tarihli kararında (E. 2022/2527, K. 2022/9314) ise baro levhasındaki bir avukat fotoğrafının paylaşılmasıyla ilgili kanun yararına bozma talebini değerlendirirken, “herkes tarafından bilinen bilgiler kişisel veri değildir” yönündeki ifadenin Ceza Genel Kurulu içtihadına ve Dairenin istikrar kazanan uygulamasına aykırı olduğuna dikkat çekti. Sonuç olarak güvenli yaklaşım şudur: verinin kamuya açık olması savunmayı tek başına kurtarmaz; asıl soru, paylaşımın hukuka uygun bir amaca dayanıp dayanmadığı ve kişinin kişilik hakkını ihlal edip etmediğidir.

Yetkili görevlinin sorgu yapması suç mu?

Hayır; görevi gereği sisteme erişim yetkisi verilmiş bir kamu görevlisinin, işiyle ilgisi olmasa bile bir kişinin kaydına salt bakması Yargıtay’a göre TCK 136 kapsamında “ele geçirme” değildir. Yargıtay Ceza Genel Kurulu 21.06.2023 tarihli kararında (E. 2021/12-384, K. 2023/367), gümrük biriminde çalışan bir memurun kurumunun verdiği şifreyle Kimlik Paylaşım Sistemi’nden dönemin İçişleri Bakanı’nın kimlik ve adres bilgilerine bakmasını disiplin soruşturması gerektiren, ancak suç oluşturmayan bir eylem olarak değerlendirdi.

12. Ceza Dairesi, bölge adliye mahkemeleri arasındaki içtihat farkını gidermek için verdiği 25.04.2024 tarihli kararında (E. 2022/7038, K. 2024/1950) bu yaklaşımı genelleştirdi. Daire, 22.09.2025 tarihli kararında aynı gerekçeyi şöyle aktardı:

ele geçirme başkasının hakimiyeti altında bulunan kişisel veriyi hukuka aykırı yollarla kendi hakimiyeti altına almakla gerçekleşir. Olayımızda ise sanık, kurumu tarafından kendisine verilen aparat ve şifre ile kendi hakimiyeti altında bulunan kişisel verilere ulaşmış ve bakmıştır. Sanığın kendi hakimiyeti altındaki bir veriye bakmaktan ibaret olan eyleminin ele geçirmek olarak kabul edilemeyeceğiYargıtay 12. Ceza Dairesi, E. 2025/536, K. 2025/6626, 22.09.2025 (Dairenin 25.04.2024 tarihli, E. 2022/7038, K. 2024/1950 sayılı kararından aktarım)

Bu kararla, Kimlik Paylaşım Sistemi’nde Cumhurbaşkanı’nın kaydını sorgulayan iki Sosyal Güvenlik Kurumu çalışanı hakkında bölge adliye mahkemesinin kurduğu mahkûmiyet hükmü bozuldu. Aynı yönde 30.03.2026 tarihli (E. 2025/7758, K. 2026/3079) ve 23.03.2026 tarihli (E. 2025/7936, K. 2026/2724) kararlarda beraat hükümleri onandı. 20.04.2026 tarihli kararda (E. 2024/1450, K. 2026/4016) ise tapu müdürlüğünde çalışan sanığın eski eşinin tapu kayıtlarını sorgulayıp çıktılarını yalnızca eski eşine göndermesi de suç sayılmadı.

Bu içtihadın sınırı nettir: Yargıtay’ın suç saymadığı eylem, verinin görevlinin kendi hâkimiyetinde kalmasıdır. Görevli sorguladığı veriyi üçüncü bir kişiye verir, bir panele aktarır veya şifresini başkasına kullandırırsa “başkasına verme” hareketi gündeme gelir ve TCK m.137/1-a uyarınca ceza yarı oranında artırılır. Sorgu paneli soruşturmalarında kamu görevlisi hesaplarının kullanılıp kullanılmadığının araştırılması bu nedenle belirleyicidir.

Veriyi başkasına vermek ve yaymak ne zaman suç olur?

Veriyi hukuka uygun bir sebep olmadan başkasına iletmek veya belirsiz sayıda kişinin görebileceği bir ortamda paylaşmak TCK 136’yı oluşturur. Yargıtay Ceza Genel Kurulu 08.12.2022 tarihli kararında, bir kişinin adını ve cep telefonu numarasını hakaret içeren bir gönderiyle sosyal medyada paylaşan sanığın eylemini şöyle nitelendirdi:

Sanığın, katılanın kişisel veri niteliğindeki ad ve cep telefonu numarasını hukuka aykırı şekilde yaymasının TCK’nın 136. maddesindeki verileri hukuka aykırı olarak verme veya ele geçirme suçunu oluşturduğuYargıtay Ceza Genel Kurulu, E. 2018/611, K. 2022/784, 08.12.2022

Kurul, aynı paylaşımın alenen hakaret suçunu da oluşturduğunu, ancak tek fiil söz konusu olduğundan TCK m.44 uyarınca daha ağır cezayı gerektiren TCK 136’dan hüküm kurulması gerektiğini belirtti. Bu sonuç önemlidir: sosyal medyada hedef gösterme amacıyla kişisel veri paylaşımı, hakaret suçundan daha ağır bir yaptırımla karşılanır.

Gazetecilik veya kamu yararı amacı da veriyi koruma yükümlülüğünü ortadan kaldırmaz. 12. Ceza Dairesi, haber amacıyla maaş bordrolarını yayımlayan sanığın, isimleri kapatmasına rağmen banka hesap numaralarını gizlemediği olayda beraat kararını bozmuş, bozma sonrası kurulan mahkûmiyet hükmü de 07.04.2026’da onanmıştır (E. 2025/8699, K. 2026/3417). Daire, bozma gerekçesinde banka hesap numaralarını açıkça “kişisel veri niteliğinde” saymıştı. Uygulamaya yansıyan ders şudur: bir belgeyi paylaşmadan önce yalnızca isimleri değil, kişiyi belirlenebilir kılan tüm alanları gizlemek gerekir.

Sorgu paneli soruşturmalarında hangi suçlar gündeme gelir?

Sorgu paneli dosyalarında TCK 136 nadiren tek başına kalır. Panelin kurulması, veri kaynağının sağlanması, sorguların satılması ve elde edilen verilerle başka suçlar işlenmesi farklı suç tiplerine karşılık gelir. Anadolu Ajansı’nın 12.02.2025 tarihli haberine göre, İstanbul Anadolu Cumhuriyet Başsavcılığının yürüttüğü panel soruşturmasında 25 ilde operasyon yapılmış, 44 şüpheli tutuklanmıştı; Başsavcılık verilerin, yetkili kullanıcıların şifrelerinin çeşitli yollarla elde edilmesi veya sızıntı yoluyla temin edilmesi suretiyle toplandığını açıklamıştı.

RolGündeme gelen başlıca suçDayanak
Sızdırılmış veriyi panelde sorguya açan veya satanVeri sızıntısıyla ortaya çıkmış kişisel verileri erişime açma, paylaşma veya satışa çıkarma7545 sayılı Kanun m.16/4 (3–5 yıl hapis)
Sorgu yapıp sonucu müşteriye iletenKişisel verileri hukuka aykırı olarak başkasına vermeTCK m.136/1 (2–4 yıl hapis)
Başkasının şifresiyle kurum sistemine girenBilişim sistemine girme; verileri başka yere göndermeTCK m.243, m.244/2
Şifresini panele kullandıran kamu görevlisiVerileri başkasına verme (nitelikli hâl)TCK m.136 ve m.137/1-a (ceza yarı oranında artar)
Sorgu sonuçlarıyla mağdurları arayanNitelikli dolandırıcılıkTCK m.158/1 (somut olaya göre bent)
Faaliyetin örgütlü yürütülmesiSuç işlemek amacıyla örgüt kurma, yönetme veya üye olmaTCK m.220; 7545 m.16/7’de örgüt artırımı

7545 sayılı Siber Güvenlik Kanunu (kabul tarihi 12.03.2025), sorgu paneli dosyalarında TCK 136’ya ek olarak uygulanabilecek özel bir suç tipi getirdi. Kanunun 16. maddesinin dördüncü fıkrası şöyledir: “Siber uzayda veri sızıntısı nedeniyle daha önce yer alan kişisel veya kritik kamu hizmeti kapsamına giren kurumsal verileri, kişilerin veya kurumların izni olmaksızın ücretli veya ücretsiz şekilde erişime açan, paylaşan veya satışa çıkaranlara üç yıldan beş yıla kadar hapis cezası verilir.” Aynı maddenin yedinci fıkrası, suçun kamu görevlisi tarafından işlenmesini üçte bir, birden fazla kişi tarafından işlenmesini yarı, örgüt faaliyeti çerçevesinde işlenmesini ise yarısından iki katına kadar artırım sebebi yapar. İki norm arasındaki ilişki (hangisinin uygulanacağı ya da birlikte uygulanıp uygulanmayacağı) henüz Yargıtay içtihadıyla netleşmiş değildir; iddianamede her hareketin hangi normla ilişkilendirildiği bu nedenle ayrıca denetlenmelidir.

Sorgu paneli kullanıcıları da risk altındadır. Paneli bilerek kullanıp bir kişinin verisini satın alan kişi, veriyi hukuka aykırı olarak “ele geçiren” konumuna düşebilir; veriyi daha sonra paylaşırsa ayrıca “yayma” gündeme gelir. Eylül 2026’da İstanbul Cumhuriyet Başsavcılığının, icra takiplerinde borçlu bilgisi sorgulamak için yasa dışı paneller kullanıldığı iddiasıyla hukuk bürolarında arama yaptığı basına yansımıştır. Bu gelişme, meslek mensuplarının veri kaynaklarını belgelendirmesinin ne kadar önemli olduğunu gösteriyor.

Veri elde edilmeden yakalanan fail cezalandırılır mı?

Evet; veri henüz ele geçirilmemiş olsa bile, ele geçirmeye elverişli araçlarla icra hareketlerine başlanmışsa TCK 136 teşebbüs aşamasında kalmış sayılır. 12. Ceza Dairesi 20.01.2025 tarihli kararında (E. 2024/2499, K. 2025/678), ATM’ye kart kopyalama cihazı yerleştiren ve başka bir ATM’den cihaz sökerken yakalanan sanıklar hakkında TCK m.136/1 ve m.35 uyarınca teşebbüsten kurulan mahkûmiyet hükmünü onadı. Karardaki olguya göre sanıklar, verileri ele geçirmeye elverişli cihazlarla henüz veri elde edemeden yakalanmıştı.

Bu karar sorgu paneli dosyaları için de yol göstericidir: panel altyapısını kurup henüz veri satamadan yakalanan kişi hakkında teşebbüs hükümleri uygulanabilir. Teşebbüs, TCK m.35/2 uyarınca cezada indirim sebebidir; savunmada icra hareketlerinin hangi aşamada kaldığının delillerle ortaya konması bu nedenle önem taşır.

TCK 136 soruşturmalarında hangi deliller kullanılabilir?

TCK 136 dosyalarında en güçlü deliller sistem kayıtlarıdır: hangi kullanıcı hesabıyla, hangi tarih ve saatte, hangi IP adresinden, hangi kayda erişildiği. Kurumların erişim günlükleri (log kayıtları), kullanıcı hesabının kime tahsis edildiği, şifre paylaşımına ilişkin iç yazışmalar ve sorgu sonucunun kime iletildiğini gösteren mesajlar bu delillerin başında gelir. 12. Ceza Dairesi 23.03.2026 tarihli kararında (E. 2025/7936, K. 2026/2724), şifresini yoğunluk nedeniyle stajyerlerle paylaştığını ve bilgisayarını açık bıraktığını savunan kamu görevlisi hakkındaki beraat kararını onadı; bu, erişimin kime ait olduğunun tespitinin ne kadar belirleyici olduğunu gösterir.

Delillerin elde edilme usulü de sonucu değiştirebilir. İletişimin dinlenmesi ve kayda alınması, CMK m.135/8’de sayılan katalog suçlarla sınırlıdır ve TCK 136 bu listede yer almaz. 12. Ceza Dairesi, başka bir suç nedeniyle yapılan dinlemede tesadüfen ortaya çıkan konuşmalara dayanılarak adliye çalışanı hakkında kurulan TCK 136 mahkûmiyetini bu nedenle bozdu:

CMK’nın 135/8. maddesinde sayılan katalog suçlardan olmayan 5237 sayılı TCK’nın 136/1. maddesinde düzenlenen verileri hukuka aykırı olarak verme veya ele geçirme suçuna dair yasak delil niteliğindeki tape kayıtlarınaYargıtay 12. Ceza Dairesi, E. 2024/4138, K. 2025/5484, 23.06.2025

Dijital delillerin elde edilmesi ve IP kayıtlarının değerlendirilmesi konusundaki genel ilkeler için IP adresi ve dijital delil rehberimize bakabilirsiniz.

Güncel içtihatlar: Yargıtay TCK 136’yı nasıl uyguluyor?

Aşağıdaki kararlar UYAP Mevzuat ve İçtihat veri tabanında (Bedesten) 27.09.2026 tarihinde yapılan taramayla belirlenmiş, künyeleri ve metinleri kaynaktan doğrulanmıştır.

Merci ve tarihE. / K.İlke
Yargıtay CGK, 08.12.20222018/611 – 2022/784Kişisel verinin gizli olması gerekmez; ad ve telefon paylaşımı TCK 136’dır ve hakarete göre ağır suç olarak uygulanır
Yargıtay 12. CD, 22.09.20252025/536 – 2025/6626Yetkili görevlinin kendi sistemindeki veriye salt bakması ele geçirme değildir; mahkûmiyet bozuldu
Yargıtay 12. CD, 20.04.20262024/1450 – 2026/4016Tapu kaydını sorgulayıp yalnızca ilgili kişiye gönderen görevli hakkında suç unsurları oluşmadı
Yargıtay 12. CD, 07.04.20262025/8699 – 2026/3417Banka hesap numaraları kişisel veridir; bordro paylaşımında mahkûmiyet onandı
Yargıtay 12. CD, 23.06.20252024/4138 – 2025/5484TCK 136 katalog suç değildir; tesadüfi dinleme kaydı yasak delildir
Yargıtay 12. CD, 20.01.20252024/2499 – 2025/678ATM kart kopyalama cihazıyla veri elde edilmeden yakalanan sanıklar TCK 136’ya teşebbüsten sorumlu

Yargıtay Ceza Genel Kurulu, E. 2018/611, K. 2022/784, 08.12.2022

Olay: Sanık, katılanın adını ve cep telefonu numarasını hakaret içeren bir gönderiyle sosyal medyada paylaştı. Uyuşmazlık: Sanığın yalnızca TCK 136’dan mı, yoksa ayrıca hakaretten de mi cezalandırılacağı. İlke: Kurul, kişisel verilerin gizli olmasının zorunlu olmadığını, tek fiille iki suç oluştuğunu ve TCK m.44 uyarınca daha ağır olan TCK 136’dan hüküm kurulması gerektiğini belirterek yerel mahkemenin direnme hükmünü bozdu. Uygulamaya etkisi: Sosyal medyada kişisel veri içeren hedef gösterme paylaşımları hakaretten daha ağır bir suç olarak ele alınır.

Yargıtay 12. Ceza Dairesi, E. 2025/536, K. 2025/6626, 22.09.2025

Olay: Sosyal Güvenlik Kurumu’nda çalışan iki sanık, kurumlarının verdiği şifreyle Kimlik Paylaşım Sistemi’nde Cumhurbaşkanı’nın kaydını sorguladı. İlk derece mahkemesi beraat, bölge adliye mahkemesi mahkûmiyet kararı verdi. İlke: Daire, Ceza Genel Kurulu’nun 21.06.2023 tarihli kararını ve kendi 25.04.2024 tarihli içtihadını esas alarak şu sonuca ulaştı:

kamu kurumlarında görev yapan ve görev yaptıkları kuruma ait bilişim sistemindeki kişisel verilere hizmet gereği erişme yetkisi verilen kişilerin; görevlerinin kapsamına ve niteliğine göre hizmetin yerine getirilmesi ile hiçbir ilgisi bulunmadığı hâlde, merak, beğeni vb. saikler ya da farklı amaçlarla, sistemde yer alan kişisel verileri sorgulamak ve bu verilere salt duyu organları aracılığıyla vakıf olmaktan ibaret eylemlerinin, 5237 sayılı TCK kapsamında suç oluşturmayacağı değerlendirilmiştir.Yargıtay 12. Ceza Dairesi, E. 2025/536, K. 2025/6626, 22.09.2025

Uygulamaya etkisi: Salt sorgulama iddiasıyla açılan davalarda savunmanın merkezinde yetkinin varlığı ve verinin paylaşılmadığı olgusu yer alır. Veri paylaşılmışsa bu içtihat uygulanmaz.

Yargıtay 12. Ceza Dairesi, E. 2024/1450, K. 2026/4016, 20.04.2026

Olay: Tapu müdürlüğünde çalışan sanık, boşandığı eşinin tapu kayıtlarını sorguladı, ekran görüntüsünü alıp eski eşine gönderdi; mağdur daha sonra şikâyetinden vazgeçti. İlke:

sanığın, kendisine görevi gereği verilen şifre ile … üzerinden eski eşi olan mağdurun tapu kayıtlarını sorgulayarak bu kayıtların çıktılarını mağdura göndermekten ibaret yargılama konusu eylemlerinde verileri hukuka aykırı olarak verme veya ele geçirme suçunun yukarıda belirtilen gerekçelerle yasal unsurlarının oluşmadığıYargıtay 12. Ceza Dairesi, E. 2024/1450, K. 2026/4016, 20.04.2026

Uygulamaya etkisi: Verinin ilgili kişinin kendisine gönderilmesi, “başkasına verme” hareketini oluşturmaz. Mağdurun şikâyetten vazgeçmesi ise suç re’sen soruşturulduğundan tek başına davayı sona erdirmez; sonucu belirleyen suçun unsurlarının oluşmamasıdır.

Yargıtay 12. Ceza Dairesi, E. 2025/8699, K. 2026/3417, 07.04.2026

Olay: Sanık, haber yapmak amacıyla maaş bordrolarının fotoğrafını yayımladı; isim ve sicil numaralarını kapattı ancak banka hesap numaralarını açık bıraktı. Bölge adliye mahkemesinin ilk beraat kararı Daire tarafından bozulmuş, bozma sonrası kurulan mahkûmiyet hükmü onanmıştır. Dairenin önceki bozma gerekçesi kararda şöyle aktarılır:

mağdurlara ait kişisel veri niteliğinde olan banka hesap numaralarını gizlemeden paylaşan sanık hakkında verileri hukuka aykırı olarak verme veya ele geçirme suçunun sübut bulduğuYargıtay 12. Ceza Dairesi, E. 2025/8699, K. 2026/3417, 07.04.2026 (Dairenin önceki bozma kararından aktarım)

Uygulamaya etkisi: Haber, şikâyet veya ifşa amacıyla belge paylaşılırken hesap numarası, T.C. kimlik numarası, adres ve telefon gibi tüm tanımlayıcı alanların gizlenmesi gerekir.

Yargıtay 12. Ceza Dairesi, E. 2024/4138, K. 2025/5484, 23.06.2025

Olay: Kaçakçılık soruşturmasında bir şüphelinin telefonu dinlenirken, adliyede çalışan sanığın UYAP’tan bir kişinin adli sicil kaydını çıkarıp bu şüpheliye ilettiğini gösteren konuşmalar kayda geçti. İlke: TCK 136 katalog suç olmadığından tesadüfen elde edilen kayıt yasak delildir; mahkûmiyet bozuldu. Uygulamaya etkisi: TCK 136 dosyalarında delilin hangi tedbirle ve hangi suç için elde edildiği mutlaka incelenmelidir.

Verisi sızdırılan kişi ne yapmalı?

Kişisel verisinin bir panelde sorgulandığını, sosyal medyada paylaşıldığını veya dolandırıcılar tarafından kullanıldığını fark eden kişi, delili kaybetmeden ve süre geçirmeden aşağıdaki adımları izlemelidir.

  1. Delili sabitleyin. Paylaşımın ekran görüntüsünü, bağlantı adresini (URL), paylaşan hesabın kullanıcı adını ve tarih-saati kaydedin; mümkünse içeriği noter veya e-tespit hizmetiyle tespit ettirin.
  2. Hesaplarınızı güvenceye alın. e-Devlet, e-posta ve bankacılık şifrelerinizi değiştirin; e-Devlet’teki giriş geçmişini kontrol edin ve iki aşamalı doğrulamayı açın.
  3. Cumhuriyet başsavcılığına başvurun. TCK 136 şikâyete bağlı olmasa da ayrıntılı bir suç duyurusu, soruşturmanın doğru yönde başlamasını sağlar; delilleri dilekçeye ekleyin.
  4. Veri sorumlusuna başvurun. Verinin bir kurum veya şirket kaynaklı sızdığını düşünüyorsanız KVKK m.11 ve m.13 uyarınca veri sorumlusundan bilgi isteyin; yanıt alamazsanız Kişisel Verileri Koruma Kurulu’na şikâyet yolu açıktır.
  5. İçeriği kaldırtın. Kişilik hakkını ihlal eden içerikler için 5651 sayılı Kanun kapsamında içerik çıkarma ve erişim engeli yolları değerlendirilebilir.
  6. Dolandırıcılık girişimlerine karşı dikkatli olun. Sızan verilerle arayan kişiler, bildikleri bilgilerle güven kazanmaya çalışır. Hiçbir kurumun telefonda şifre, onay kodu veya para transferi istemeyeceğini unutmayın.
Not: Verisi ele geçirilen kişi, ceza davasına katılarak suçtan zarar gören sıfatıyla haklarını kullanabilir; manevi tazminat talepleri ise genel hükümlere göre ayrıca değerlendirilir.

TCK 136 ile suçlanan kişi neye dikkat etmeli?

TCK 136 isnadıyla karşılaşan kişinin savunması, isnat edilen hareketin tam olarak ne olduğuna göre kurulur. İlk sorulması gereken soru şudur: iddia veriyi ele geçirmek mi, başkasına vermek mi, yoksa yaymak mı? Yargıtay’ın yukarıdaki kararları, bu üç hareketin her birinin farklı ispat konuları doğurduğunu gösteriyor.

  • Yetki ve görev bağlantısı: Sorgu, kişiye tahsis edilen yetki kapsamında mı yapıldı; kurum içi düzenlemeler neyi yasaklıyordu?
  • Paylaşım olgusu: Veri görevlinin hâkimiyetinden çıktı mı; kime, hangi kanalla iletildi?
  • Erişimin kime ait olduğu: Kullanıcı hesabı başkaları tarafından kullanılabilir miydi; log kayıtları, IP adresleri ve oturum saatleri kişinin fiilî durumuyla uyuşuyor mu?
  • Delilin elde edilme usulü: Dinleme, arama ve dijital materyal incelemesi hangi karara dayanıyor; TCK 136 için elde edilmesi hukuken mümkün müydü?
  • Hukuka uygunluk: Paylaşım bir hakkın kullanılması, yetkili makama başvuru veya delil sunma amacı taşıyor muydu?
Ceza ve bilişim hukuku alanında çalışan Av. Bedirhan Oğuz Başıbüyük’e göre sorgu paneli dosyalarında en sık yapılan hata, bütün şüphelileri aynı hareketten sorumlu tutan toplu isnatlardır. Paneli kuran, veri kaynağını sağlayan, sorgu satan ve sorgu satın alan kişilerin eylemleri farklıdır; Yargıtay’ın salt sorgulama ile başkasına verme arasına çizdiği sınır, her şüpheli için ayrı bir değerlendirmeyi zorunlu kılar.

Doğru bilinen yanlışlar

“Herkesin bildiği bilgi kişisel veri değildir, paylaşmak suç olmaz.”

Kesin cevap: Hayır. Yargıtay Ceza Genel Kurulu’na göre gizli olmayan ve herkes tarafından bilinen kişisel veriler de korunur; korunan değer sır değil, kişilik haklarıdır. Somut olayda bazı beraat kararları verilmiş olsa da bu savunmaya güvenerek paylaşım yapmak ciddi risk taşır.

“Memur bir kişinin kaydına baktıysa kesin ceza alır.”

Kesin cevap: Hayır. Yetkili görevlinin kendi sistemindeki veriye salt bakması Yargıtay’a göre ele geçirme değildir ve disiplin konusudur. Ancak veri başkasına verilir veya şifre başkasına kullandırılırsa durum değişir.

“Mağdur şikâyetini geri alırsa dava düşer.”

Kesin cevap: Hayır. TCK m.139 uyarınca verileri hukuka aykırı olarak verme veya ele geçirme suçu şikâyete bağlı değildir; şikâyetten vazgeçme davayı düşürmez.

“Veriyi satmadım, sadece paylaştım; suç sayılmaz.”

Kesin cevap: Hayır. TCK 136 kazanç amacı aramaz; veriyi başkasına vermek veya yaymak tek başına suçu oluşturur.

Sık sorulan sorular

Kişisel verileri ele geçirme suçunun cezası nedir?

TCK m.136/1’e göre kişisel verileri hukuka aykırı olarak başkasına veren, yayan veya ele geçiren kişi iki yıldan dört yıla kadar hapisle cezalandırılır. Suç kamu görevlisi tarafından görev yetkisi kötüye kullanılarak veya bir meslek ya da sanatın sağladığı kolaylıktan yararlanılarak işlenirse TCK m.137 uyarınca ceza yarı oranında artırılır.

Sorgu paneli kullanmak suç mudur?

Evet, ciddi risk taşır. Panelden bir kişinin verisini sorgulatıp elde eden kişi, veriyi hukuka aykırı olarak ele geçirmiş sayılabilir; veriyi başkalarıyla paylaşırsa yayma da gündeme gelir. Paneli işleten veya sızmış verileri satışa çıkaran kişiler bakımından ayrıca 7545 sayılı Kanun m.16/4 uyarınca üç ila beş yıl hapis öngörülür.

TCK 136 şikâyete bağlı mı?

Hayır. TCK m.139 uyarınca kişisel verilerin kaydedilmesi, verileri hukuka aykırı olarak verme veya ele geçirme ve verileri yok etmeme suçları şikâyete bağlı değildir. Savcılık suçu öğrendiğinde kendiliğinden soruşturma başlatır ve mağdurun şikâyetten vazgeçmesi davayı düşürmez.

Bir kişinin telefon numarasını sosyal medyada paylaşmak suç mu?

Evet, hukuka uygun bir sebep yoksa suçtur. Yargıtay Ceza Genel Kurulu 08.12.2022 tarihli kararında, bir kişinin adını ve cep telefonu numarasını sosyal medyada paylaşmayı TCK 136 kapsamında değerlendirmiş; paylaşım hakaret de içerdiği için daha ağır olan TCK 136’dan hüküm kurulması gerektiğini belirtmiştir.

Kamu görevlisinin işi dışında sorgu yapması suç mu?

Yargıtay’ın güncel yaklaşımına göre görevlinin kendisine verilen şifreyle kendi kurumunun sistemindeki veriye yalnızca bakması TCK 136 kapsamında ele geçirme sayılmaz ve disiplin soruşturması konusudur. Görevli veriyi üçüncü bir kişiye verir veya şifresini kullandırırsa başkasına verme gündeme gelir ve ceza yarı oranında artırılır.

Veri sızıntısıyla ortaya çıkan bilgileri paylaşmak da suç mu?

Evet. 7545 sayılı Siber Güvenlik Kanunu m.16/4, siber uzayda veri sızıntısı nedeniyle daha önce yer almış kişisel verileri izinsiz olarak ücretli veya ücretsiz erişime açanı, paylaşanı veya satışa çıkaranı üç ila beş yıl hapisle cezalandırır. Verinin “zaten sızmış” olması bu nedenle savunma değildir.

Verim sızdırıldıysa şirkete tazminat davası açabilir miyim?

Veri sorumlusu olan şirketin gerekli güvenlik tedbirlerini almadığı ispatlanırsa, genel hükümler çerçevesinde maddi ve manevi tazminat talep edilebilir. Bunun yanında KVKK kapsamında veri sorumlusuna başvuru ve Kişisel Verileri Koruma Kurulu’na şikâyet yolu vardır; Kurul idari para cezası uygulayabilir.

Başka bir suç için yapılan dinlemede ortaya çıkan konuşma TCK 136’da delil olur mu?

Olmaz. TCK 136, CMK m.135/8’de sayılan katalog suçlardan değildir. Yargıtay 12. Ceza Dairesi 23.06.2025 tarihli kararında, başka bir suç nedeniyle yapılan dinlemede tesadüfen elde edilen kayıtların TCK 136 bakımından yasak delil olduğunu belirterek bu kayıtlara dayanan mahkûmiyeti bozmuştur.

İlgili rehberler

Kaynaklar

  1. Yargıtay Ceza Genel Kurulu, E. 2018/611, K. 2022/784, 08.12.2022 — UYAP Mevzuat ve İçtihat, belge no 865474100: mevzuat.adalet.gov.tr
  2. Yargıtay 12. Ceza Dairesi, E. 2025/536, K. 2025/6626, 22.09.2025 — belge no 1178503800: mevzuat.adalet.gov.tr
  3. Yargıtay 12. Ceza Dairesi, E. 2024/1450, K. 2026/4016, 20.04.2026 — belge no 1219128900: mevzuat.adalet.gov.tr
  4. Yargıtay 12. Ceza Dairesi, E. 2025/7758, K. 2026/3079, 30.03.2026 — belge no 1222925400: mevzuat.adalet.gov.tr
  5. Yargıtay 12. Ceza Dairesi, E. 2025/7936, K. 2026/2724, 23.03.2026 — belge no 1206564000: mevzuat.adalet.gov.tr
  6. Yargıtay 12. Ceza Dairesi, E. 2025/8699, K. 2026/3417, 07.04.2026 — belge no 1215403200: mevzuat.adalet.gov.tr
  7. Yargıtay 12. Ceza Dairesi, E. 2024/4138, K. 2025/5484, 23.06.2025 — belge no 1159465200: mevzuat.adalet.gov.tr
  8. Yargıtay 12. Ceza Dairesi, E. 2024/2499, K. 2025/678, 20.01.2025 — belge no 1118725200: mevzuat.adalet.gov.tr
  9. Yargıtay 12. Ceza Dairesi, E. 2024/1730, K. 2024/4771, 30.09.2024 — belge no 1077681200: mevzuat.adalet.gov.tr
  10. Yargıtay 12. Ceza Dairesi, E. 2022/2527, K. 2022/9314, 30.11.2022 — belge no 842157100: mevzuat.adalet.gov.tr
  11. 5237 sayılı Türk Ceza Kanunu, m. 35, 44, 135–140, 243, 244 — mevzuat.gov.tr
  12. 6698 sayılı Kişisel Verilerin Korunması Kanunu, m. 3, 11, 13, 17 — mevzuat.gov.tr
  13. 7545 sayılı Siber Güvenlik Kanunu, m. 16 (kabul: 12.03.2025) — TBMM kanun metni
  14. 5271 sayılı Ceza Muhakemesi Kanunu, m. 135 — mevzuat.gov.tr
  15. İçişleri Bakanlığı, 04.08.2025 tarihli açıklama — icisleri.gov.tr
  16. Hasan Sınar, “Kişisel Verileri Hukuka Aykırı Olarak Verme, Yayma veya Ele Geçirme Suçu (TCK md. 136)”, Kişisel Verileri Koruma Dergisi, C.2, S.1, 2020 — DergiPark

Güncelleme notu: 27.09.2026: İlk yayın. Kararlar UYAP Mevzuat ve İçtihat veri tabanında 27.09.2026 tarihinde yapılan taramayla belirlenmiş; kanun metinleri resmî mevzuat veri tabanından doğrulanmıştır.

Hukuki danışmanlık ve avukatlık hizmeti

Kişisel veri veya sorgu paneli soruşturmasıyla mı karşı karşıyasınız?

Verileriniz bir panelde sorgulandıysa ya da hakkınızda TCK 136 kapsamında soruşturma başlatıldıysa, şikâyet ve savunma sürecinde Av. Bedirhan Oğuz Başıbüyük’ten randevu talep edebilirsiniz.

Av. Bedirhan Oğuz Başıbüyük · 0537 573 15 15 · bedirhan@pegahukuk.com

Av. Bedirhan Oğuz Başıbüyük

Av. Bedirhan Oğuz Başıbüyük, İstanbul 2 Nolu Barosu’na kayıtlı (Sicil No 1308) bir avukattır ve PEGA Hukuk & Danışmanlık’ın (Kartal/İstanbul) kurucusudur. Ağır ceza ve ekonomik suç yargılamaları, suçtan kaynaklanan malvarlığı değerlerini aklama, bilişim hukuku, kripto varlık, ödeme ve finans hukuku, oyun ve e-spor hukuku ile sınır aşan ceza süreçlerinde çalışır. İstanbul Üniversitesi Hukuk Fakültesi mezunudur; Medipol Üniversitesi’nde özel hukuk alanında yüksek lisans eğitimi almıştır.

Profil ve yayınlar · İstanbul 2 Nolu Barosu levhası

Bu içerik Av. Bedirhan Oğuz Başıbüyük tarafından hazırlanmış ve hukuki doğruluğu kontrol edilmiştir. Kaynak gösterirken: pegahukuk.com — Av. Bedirhan Oğuz Başıbüyük.

About the Author

Bedirhan Oğuz Başıbüyük

Av. Bedirhan Oğuz Başıbüyük, PEGA Hukuk & Danışmanlık'ın kurucu avukatıdır. İstanbul Üniversitesi Hukuk Fakültesi'ni onur öğrencisi olarak tamamlamış, yüksek lisansını Medipol Üniversitesi'nde özel hukuk alanında yapmıştır. Blockchain ve kripto varlık hukuku, elektronik para ve ödeme hizmetleri, sermaye piyasası, bankacılık ve finans ile ticaret hukuku alanlarında çalışmaktadır.

Bunlar da ilginizi çekebilir.