Kripto borsasına verdiğiniz kimlik veya pasaport görüntüsünün sızdırıldığını öğrenirseniz, önce bildirimin gerçekliğini bağımsız kanaldan doğrulayın; e-posta ve borsa hesabınızın güvenliğini sağlayın, mevcut kayıtları koruyun ve verilerinizi işleyen şirkete somut sorularla başvurun. Kişisel Verileri Koruma Kuruluna şikâyet ile şüpheli para transferine müdahale farklı işlemlerdir. Birini hazırlarken diğerini bekletmek, özellikle devam eden hesap ele geçirmelerinde zararı büyütebilir.
Bakiyenin yerinde durması, kimlik bilgilerinin güvende olduğunu göstermez. Bunun tersi de geçerlidir: KYC belgelerinin sızması, özel anahtarların çalındığını veya hesaptaki bütün varlıkların kaybedildiğini tek başına kanıtlamaz. Sağlıklı bir inceleme, hangi verinin hangi sistemden çıktığını, sonrasında ne için kullanıldığını ve alınabilecek önlemleri birbirinden ayırır.
KYC dosyasında ne bulunur; hangi bilgi neyi tehlikeye atar?
KYC, müşterinin tanınması ve kimliğinin doğrulanması süreçleri için kullanılan ifadedir. Platformun yöntemine göre dosyada kimlik belgesi, pasaport, adres belgesi, kişinin kendisini gösterdiği fotoğraf veya doğrulama videosu bulunabilir. Telefon, e-posta, müşteri numarası ve inceleme notları da başka sistemlerde tutulabilir. Bir ihlalde bunların tamamının ele geçirildiğini varsaymak yerine etkilenen veri kategorileri sorulmalıdır.
Özel anahtar ise blokzincir üzerindeki işlemleri imzalamaya yarayan kriptografik sırdır. Kimlik görüntüsü, cüzdan adresi ve özel anahtar aynı şey değildir. Ancak kimlik bilgileri, hesap kurtarma süreçlerini kötüye kullanmak veya mağdura inandırıcı mesajlar göndermek için araç hâline gelebilir. Dolayısıyla “özel anahtar sızmamış” açıklaması, kişisel veri riskinin sona erdiği anlamına gelmez.
| Etkilenen kayıt | İncelenecek risk | Sorulacak somut soru |
|---|---|---|
| Kimlik veya pasaport görüntüsü | Kimlik bilgilerinin başka başvurularda kullanılması | Belgenin hangi yüzleri, alanları ve sürümü etkilenmiş? |
| Selfie veya doğrulama videosu | Görselin yeniden kullanılması; varsa biyometrik verinin açığa çıkması | Ham görüntü mü, teknik olarak oluşturulmuş yüz şablonu mu sızmış? |
| Telefon ve e-posta | Hedefli oltalama ve hesap kurtarma girişimleri | İletişim bilgileri müşteri numarası veya bakiye ile eşleştirilebilir mi? |
| İşlem geçmişi ve cüzdan adresleri | Mali mahremiyetin ihlali, kişi ile transferlerin ilişkilendirilmesi | Kayıtlar hangi dönemi kapsıyor ve kime ait olduğu anlaşılabiliyor mu? |
Her selfie biyometrik veri midir?
Hayır. Bir fotoğrafın bulunması ile kişinin benzersiz biçimde tanınması veya doğrulanması için belirli teknik yöntemlerle işlenmesi farklıdır. Kurulun biyometrik veriye ilişkin kararında da bu ayrım açıklanır. Yüz eşleştirme şablonu, ham görüntü ve yalnızca görevlinin izlediği video aynı teknik işlem değildir. Somut sınıflandırma, sistemin nasıl çalıştığına dayanmalıdır. Biyometrik veri söz konusuysa özel nitelikli kişisel verilere ilişkin kurallar ayrıca değerlendirilir. KVKK’nın biyometrik veri ayrımına ilişkin kararı.
Bildirim geldiğinde ilk olarak ne yapmalısınız?
“Belgeleriniz sızdı, hesabınızı korumak için bu bağlantıya girin” mesajı gerçek bir ihlal duyurusu da olabilir, yeni bir dolandırıcılık girişimi de. Gelen bağlantıdan ilerlemeyin. Daha önce kullandığınız resmî uygulamayı açın veya bildiğiniz adresi kendiniz yazarak destek kanalıyla iletişim kurun. Mesajda kimlik numaranızın bulunması, gönderenin yetkili olduğunu ispatlamaz.
- E-postanın aslını, gönderim bilgisini ve varsa destek talebi numarasını saklayın. Duyurunun adresini ve gördüğünüz zamanı not edin.
- Güvenilir bir cihazdan önce e-posta hesabınızı, ardından borsa hesabınızı kontrol edin. Tekrar kullanılan parolaları değiştirin; tanımadığınız oturumları kapatın.
- İki aşamalı doğrulama yöntemlerini, kurtarma adreslerini ve telefon değişikliklerini inceleyin. Hesapta size ait olmayan bir güvenlik yöntemi eklenmişse platforma acil bildirim yapın.
- Açık emirleri, para çekme taleplerini, kayıtlı çekim adreslerini ve varsa API erişimlerini gözden geçirin. Şüpheli erişimi sınırlandırırken işlem kayıtlarının korunmasını isteyin.
- Fiilen izinsiz işlem varsa tutar, varlık, ağ, işlem kimliği ve zaman bilgisiyle ayrıca acil olay kaydı açın; hukuki başvuru hazırlığını başlatın.
Platform destekliyorsa oltalamaya dayanıklı FIDO2/WebAuthn yöntemleri ek koruma sağlayabilir. SMS kodu, doğrulama uygulaması ve güvenlik anahtarı aynı direnç seviyesine sahip değildir. Bununla birlikte hiçbir yöntem; ele geçirilmiş cihazı, kötü yönetilen hesap kurtarma sürecini veya kullanıcının kendi isteğiyle yaptığı zararlı transferi tek başına çözmez. NIST’in dijital kimlik doğrulama standardı, alan adına bağlanan doğrulama ile oltalamaya direnç arasındaki teknik ilişkiyi açıklar.
Telefon hattı beklenmedik şekilde servis dışı kaldıysa operatörünüzle başka güvenli kanaldan görüşün. Hat değişikliği ile borsa erişiminin zamanlarını ayrı kaydedin. Bu ihtimalin ayrıntıları SIM swap ve kripto hesabının boşaltılması incelemesinde ele alınmaktadır.
72 saat kimin süresidir?
72 saat, mağdurun bütün haklarını kullanması gereken süre değildir. Kurulun 2019/10 sayılı kararı, veri sorumlusunun ihlali öğrendiği tarihten başlayarak gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmasını öngörür. Etkilenen kişilere bildirim ise bu kişilerin belirlenmesinden sonra makul olan en kısa sürede yapılmalıdır. İki muhatap ve iki açıklama birbiriyle karıştırılmamalıdır.
Veri işleyen, kendi nezdinde öğrendiği ihlali gecikmeden veri sorumlusuna iletir. İlk bildirimin bütün ayrıntıları içermemesi hâlinde bilgiler aşamalı tamamlanabilir; bu, bildirimi belirsiz süre erteleme yetkisi değildir. Mağdur, şirket adına ihlal bildirim formu doldurmaz. Kendi verilerine ilişkin başvuru ve gerektiğinde şikâyet yolunu kullanır. 2019/10 sayılı karar ve bildirim usulü.
Kurulun internet sitesinde duyuru bulunmaması da tek başına “ihlal yaşanmadı” sonucunu doğurmaz. Haber, sosyal medya iddiası, şirketin ilk açıklaması ve teknik incelemeyle doğrulanmış bulgu farklı güvenilirlik düzeylerindedir. Başvuruda hangisine dayanıldığı açık yazılmalı; henüz doğrulanmamış bir iddia kesin olay gibi sunulmamalıdır.
Borsaya mı, kimlik doğrulama şirketine mi başvurulur?
İlk bakılacak belgeler hesap sözleşmesi ve kişisel veri aydınlatma metnidir. Uygulamanın markası ile sözleşme yaptığınız tüzel kişinin adı farklı olabilir. Başvuru, verilerin işlenme amaçlarını ve araçlarını belirleyen veri sorumlusuna yöneltilmelidir. Teknik hizmet sağlayıcının rolü ise yaptığı işe göre belirlenir; her dış hizmet sağlayıcısı otomatik olarak aynı hukuki konumda değildir.
Kimlik kontrolünün başka şirkete yaptırılması, platformun veri güvenliği yükümlülüklerini kendiliğinden ortadan kaldırmaz. Kanunun 12. maddesi, veri sorumlusu adına veri işleyenlerle güvenlik tedbirleri bakımından birlikte sorumluluğu düzenler. Bunun somut zarar ve taraflar arasındaki sorumluluk paylaşımı bakımından sonucu ayrıca incelenir. 6698 sayılı Kanunun Kurum tarafından yayımlanan metni.
“Sızıntı tedarikçide olmuş” cevabının ardından hangi verilerin o tedarikçiye verildiği, olayın kullanıcı hesabınızla bağlantısı ve alınan önlemler sorulabilir. Buna karşılık bütün müşterilerin belgelerini veya saldırganın kullandığı güvenlik açığının kullanılabilir ayrıntılarını istemek, sizin hakkınızın kapsamını aşabilir. Talep, size ilişkin bilgiye ve olayın aydınlatılmasına odaklanmalıdır.
Veri sorumlusuna başvuruda hangi sorular sorulmalı?
Genel bir öfke mesajı yerine, cevaplandığında dosyayı ilerletecek sorular hazırlayın. Başvurunun başlangıcında müşteri ilişkinizi, bildirimi öğrendiğiniz tarihi ve hangi verileriniz yönünden açıklama istediğinizi belirtin. Birbirine bağlı fakat ayrı talepleri numaralandırmak, sonradan hangi sorunun cevapsız kaldığını göstermeyi kolaylaştırır.
- Hakkınızda işlenen KYC veri kategorileri, işleme amaçları ve hukuki sebepler nelerdir?
- İhlalden etkilenip etkilenmediğiniz belirlenmiş midir; belirlenmişse hangi kayıtlar ve hangi dönem etkilenmiştir?
- Verileriniz yurt içinde veya dışında hangi üçüncü kişilere aktarılmıştır?
- Size ilişkin yanlış kayıtlar varsa düzeltilmesi; işleme nedeni kalmayan verilerin silinmesi veya yok edilmesi mümkün müdür?
- Saklamaya devam edilecek kayıtlar için somut hukuki gerekçe ve saklama ölçütü nedir?
- Hesap güvenliği için almanız gereken olaya özgü önlemler nelerdir; size ilişkin kayıtların korunması nasıl sağlanacaktır?
Başvuruyu yazılı olarak veya Tebliğde kabul edilen yöntemlerden biriyle iletin. Şirketin sisteminde önceden kayıtlı e-posta adresiniz bu yöntemlerden biridir; rastgele yeni bir adresle destek ekibine mesaj göndermek aynı usul güvencesini sağlamaz. KEP, güvenli elektronik imza, mobil imza veya amaca yönelik başvuru uygulaması diğer seçeneklerdir. Yazılı başvuruda imza ile gerekli kimlik ve iletişim bilgilerine yer verin; teslimi gösteren kaydı saklayın. KVKK’nın başvuru ve şikâyet usulü açıklaması.
Başvuruyu kimin yaptığının doğrulanması gerekebilir. Ancak veri ihlalini sorarken gereksiz belge yığınları göndermek ikinci bir açıklık yaratır. Kimlik doğrulamanın amacı ve güvenli iletim kanalı sorulmalı; parola, tek kullanımlık kod, kurtarma kelimeleri veya özel anahtar hiçbir başvuru ekine konulmamalıdır. Avukat aracılığıyla başvuruda temsil belgesi de dosyaya eklenir.
30 günlük cevap ve 30/60 günlük şikâyet takvimi
Veri sorumlusu, talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde başvuruyu sonuçlandırmalıdır. Kurula şikâyet için önce veri sorumlusuna başvuru yolu tüketilir. Ancak bu ön koşul, suç duyurusunda bulunmak veya genel hükümler uyarınca yargısal korunma istemek için bütün olaylarda aynı bekleme zorunluluğu bulunduğu anlamına gelmez.
Zamanında gelen ret veya yetersiz cevaba karşı, cevabın öğrenilmesinden itibaren 30 gün içinde şikâyet edilmelidir; her durumda ilk başvurudan itibaren 60 günlük üst sınır gözetilir. Hiç cevap gelmezse 30 günlük cevap süresi dolduktan sonra, ilk başvurudan itibaren 60 gün içinde Kurula gidilebilir. Geç cevap yeni bir 30 günlük süre açmaz. Bu hesap Kurulun 2019/9 sayılı kararında açıklanmıştır.
Pratik dosya düzeni basittir: başvuru tarihi, teslim kaydı, cevabın öğrenildiği tarih ve hesaplanan son gün aynı sayfada tutulur. Destek yazışmasının günlerce sürmesini sürelerin kendiliğinden uzaması gibi değerlendirmeyin. Şikâyete ilk başvuruyu, teslim kanıtını, varsa cevabı ve cevabın neden yetersiz kaldığını gösteren açıklamayı ekleyin.
Hesabı kapatınca KYC belgeleri hemen silinir mi?
Hesap kapatma ile kişisel verilerin silinmesi farklı işlemlerdir. Kanunun 4. ve 7. maddeleri birlikte değerlendirildiğinde saklama, ilgili mevzuat veya işleme amacıyla gerekçelendirilmeli; işleme nedenleri ortadan kalktığında imha kuralları uygulanmalıdır. Kripto hizmetlerine ilişkin kayıt tutma, mali yükümlülükler veya bir hakkın korunması ihtiyacı nedeniyle bazı kayıtların saklanması gerekebilir. Her belgeye uygulanacak tek bir süre varsayılmamalıdır.
Diğer yandan “mevzuat gereği tutuyoruz” cümlesi sınırsız saklamayı açıklamaz. Hangi belgeyi, hangi dayanakla ve hangi erişim sınırlarıyla tuttuklarını sorun. İhlalin aydınlatılması için olay kayıtlarının korunmasını istemek ile artık gerekmeyen pazarlama verilerinin silinmesini istemek çelişmez; bu iki veri grubunun amacı farklıdır.
Hesabı aceleyle kapatmadan önce hukuken erişebildiğiniz işlem dökümlerini ve başvuru kayıtlarını alın. Uygulamayı silmek saldırganın elindeki belge kopyasını ortadan kaldırmaz; buna karşılık kendi kayıtlarınıza erişiminizi zorlaştırabilir. Güvenlik için geçici hesap kısıtı gerekiyorsa bunu kalıcı kapatmadan ayrı değerlendirin.
Sızıntı ile sonraki kripto kaybı nasıl ilişkilendirilir?
İhlal duyurusundan sonra gelen dolandırıcılık araması dikkat çekicidir; fakat zaman yakınlığı tek başına aynı kaynağı ispatlamaz. Arayanın bildiği veri alanları, bu bilgilerin başka yerde bulunup bulunamayacağı, kullanılan müşteri numarası ve hesap kurtarma işlemleri birlikte incelenir. Aynı şekilde blokzincirdeki transfer kaydı, KYC verisinin nereden sızdığını doğrudan göstermez.
Örnek bir incelemede üç ayrı çizelge hazırlanabilir: veri ihlalinin olası ve doğrulanmış zamanları; e-posta, telefon ve borsa hesabındaki erişim değişiklikleri; izinsiz emir veya transferler. Henüz doğrulanmayan bağlantılar ayrı işaretlenir. Bu yöntem, varsayımı bulgu gibi sunmadan hangi kaydın eksik olduğunu görünür kılar.
Ekran görüntüsü, mümkünse özgün mesaj ve sistemden alınmış dökümle desteklenmelidir. Dosyanın alındığı kaynak, saat dilimi ve edinme yöntemi not edilir. Hash değeri sonradan değişikliği karşılaştırmaya yardımcı olur; içeriğin doğru olduğunu veya belirli kişinin işlemi yaptığını tek başına kanıtlamaz. Teknik bulguların hukuki sorularla eşleştirilmesi kripto adli bilişim teknik uzman raporunun temel işlevlerinden biridir.
Belgenizin internette satıldığı söyleniyorsa sızıntı paketini satın almayın, başkalarının verilerini indirmeyin ve açık forumlarda kimlik görüntünüzü paylaşmayın. Hukuken erişebildiğiniz ilan adresi ve mesajları koruyup yetkili mercilere iletin. Kamuya açık anlatım için kullanılan kopyalarda gereksiz kişisel alanları maskeleyin; asıl kayıtları güvenli, sınırlı erişimli bir yerde muhafaza edin.
KVKK şikâyeti, suç duyurusu ve tazminat aynı sonucu mu sağlar?
Kurul incelemesi, veri işleme ve güvenlik yükümlülüklerini denetler. Ceza soruşturması ise hukuka aykırı erişim, veri elde etme veya yayma ve varsa dolandırıcılık eylemlerinin failini ve unsurlarını araştırır. Tazminat talebi, ihlal nedeniyle doğduğu ileri sürülen maddi veya manevi zarara yöneliktir. Başvuru mercileri ve ispat konusu bu nedenle farklıdır.
Veri sorumlusuna uygulanan idari para cezası mağdurun hesabına yatırılan bir tazminat değildir. Aynı şekilde kişisel veri ihlali saptanması, sonradan yaşanan bütün kripto kayıplarının otomatik biçimde platforma yüklenmesini sağlamaz. Hukuka aykırılık, uygulanacak sorumluluk rejimi, zarar ve nedensellik bağlantısı somutlaştırılır. Kanunun 14. maddesi genel hükümlere göre tazminat hakkını saklı tutar.
Parasal kayıp varsa hesap hareketleri, komisyonlar, iade edilen miktarlar ve zarar kalemleri ayrı gösterilmelidir. Manevi zarar değerlendirmesi de olayın niteliği ve kişiye etkisi üzerinden yapılır; herkese aynı tutarın ödeneceği söylenemez. Görevli mahkeme ve varsa dava şartı arabuluculuk, ilişkinin tüketici veya ticari niteliğiyle birlikte belirlenir. Hesap ele geçirmesi yaşanan olaylarda oltalama saldırısında platform sorumluluğu ayrıca değerlendirilmelidir.
Yabancı borsa ve yurt dışındaki KYC sağlayıcısı
Verinin yabancı bir hizmet sağlayıcıda bulunması ile hukuka aykırı biçimde sızması aynı sorun değildir. Hukuka uygun aktarım yapılmış olsa bile sonradan veri güvenliği ihlali yaşanabilir. Buna karşılık sızıntı bulunmasa da aktarımın hukuki dayanağı ayrıca sorgulanabilir.
2024’te değişen 9. madde kapsamında yeterlilik kararı, uygun güvenceler ve belirli koşullardaki arızi aktarım hâlleri ayrıştırılır. Standart sözleşmeler ve bağlayıcı şirket kuralları uygun güvence yöntemleri arasındadır. “Açık rıza aldık” ifadesi her düzenli yurt dışı aktarımın tek başına açıklaması değildir. Başvuruda alıcının kimliği, aktarım amacı ve kullanılan hukuki mekanizma sorulmalıdır. KVKK’nın yurt dışı aktarım güvencelerine ilişkin duyurusu.
KYC verileri sızdırılan kullanıcıların diğer soruları
Kimliğimle başka hesap açılmış olabilir mi?
Bu ihtimal araştırılabilir; yalnızca belge sızıntısından hareketle kesin hesap açıldığını söylemek mümkün değildir. Size ait olmayan üyelik veya işlem bildirimi gelirse bildirimin aslını koruyun, ilgili kuruma güvenli kanaldan itiraz edin ve kayıtların muhafazasını isteyin. İzinsiz ilişkinin hangi doğrulama adımlarıyla kurulduğu önemlidir.
Sadece telefon numaram sızdıysa başvuru gereksiz mi?
Hayır. Telefon numarası da kişisel veridir. Risk; numaranın ad, adres, yatırım bilgisi veya hesap numarasıyla eşleşip eşleşmediğine göre değişir. Başvurunun amacı yalnız zarar tazmini değil, hangi bilginin işlendiğini öğrenmek ve hukuka aykırılığın giderilmesini istemek de olabilir.
Şirket “paranız güvende” diyorsa dosya kapanır mı?
Bu açıklama bakiyeye ilişkin olabilir; kimlik belgelerinizin durumunu yanıtlamayabilir. Etkilenen veri türlerini, hesabınıza özgü sonucu ve önerilen önlemleri ayrı sorun. Genel bir duyurunun sizin bütün taleplerinizi karşıladığı otomatik kabul edilmemelidir.
Verilerimi internetten tamamen sildirebilir miyim?
Hukuka aykırı yayının kaldırılmasına ve veri işlemenin sonlandırılmasına yönelik yollar değerlendirilebilir. Ancak saldırganın oluşturduğu bütün kopyaların kesin olarak yok edildiği sözü verilemez. Gerçekçi yaklaşım, erişilebilir yayına müdahale etmek, kanıtları korumak ve verinin yeniden kullanılabileceği hesap süreçlerini güçlendirmektir.
Bu yazı genel bilgilendirme amacı taşır; başvuru yolu ve alınacak önlemler olayın doğrulanmış bulgularına göre belirlenir.
Resmî kaynaklar
- KVKK: 6698 sayılı Kanunun güncel hükümlerini içeren resmî İngilizce metin
- KVKK: 2019/10 sayılı kişisel veri ihlali bildirim kararı
- KVKK: 2019/9 sayılı başvuru ve şikâyet süreleri kararı
- KVKK: Başvuruların ve şikâyetlerin usul şartları
- KVKK: Fotoğraf ve biyometrik veri ayrımına ilişkin 2019/81 ve 2019/165 sayılı karar özeti
- KVKK: Yurt dışı aktarımda standart sözleşmeler ve bağlayıcı şirket kuralları
- NIST SP 800-63B: Dijital kimlik doğrulama ve doğrulayıcı yönetimi