Bilişim ve KVKK HukukuEmsal Kararlar

Siber Saldırıda KVKK Cezası – Yargıtay 7. CD 2026/4354

Bir muayenehanenin bilgisayarlarına sızılması, hekimi bir anda iki ayrı konumda bırakabilir: Hem bir siber saldırının hedefi, hem de hasta verilerini korumakla yükümlü veri sorumlusu olarak idari para cezasının muhatabı. Kişisel Verileri Koruma Kurulunun bu tür dosyalarda verdiği cezalara karşı yapılan itirazlarda sıklıkla “gerekli teknik ve idari tedbirleri almıştım” savunması ileri sürülür. Yargıtay 7. Ceza Dairesi, bu savunmanın nasıl incelenmesi gerektiğini ve 1 Haziran 2024 öncesinde başlayan başvurularda hangi yargı merciinin görevli olduğunu aynı kararda değerlendirmiştir.

Yargıtay 7. Ceza Dairesi, 13.04.2026 tarihli ve E.2025/6580, K.2026/4354 sayılı kararıyla, hasta verileri siber saldırı sonucu ele geçirilen bir hekime verilen 600.000 TL idari para cezasına karşı başvuruyu reddeden sulh ceza hâkimliği kararını kanun yararına bozmuştur. Daireye göre veri sorumlusunun gerekli teknik ve idari tedbirleri alıp almadığı, alanında uzman bilirkişi heyetinden rapor alınarak belirlenmelidir. Buna karşılık görev yönünden ileri sürülen bozma nedeni, 6698 sayılı Kanun’un geçici 3. maddesi karşısında reddedilmiştir.

Kısa özet: Doktor olarak çalışan kabahatlinin hastalarına ait veriler siber saldırıyla yetkisiz kişilerce ele geçirilmiş; Kişisel Verileri Koruma Kurulu 20.12.2023 tarihinde KVKK m.12 ve 18/1-b uyarınca 600.000 TL idari para cezası vermiştir. Ankara 6. Sulh Ceza Hâkimliği başvuruyu, Ankara 7. Sulh Ceza Hâkimliği de itirazı reddetmiştir. Yargıtay 7. Ceza Dairesi, sulh ceza hâkimliklerinin görevli olmaya devam ettiğini kabul etmiş; ancak alınan tedbirlere ilişkin ayrıntılı savunma karşısında bilirkişi incelemesi yapılmadan karar verilmesini isabetsiz bularak kararı kanun yararına bozmuştur.

💻 Muayenehaneye siber saldırı ve 600.000 TL ceza

Karar metnine göre olay, doktor olarak görev yapan kabahatlinin hastalarına ait verilerin siber saldırı yoluyla yetkisiz kişiler tarafından ele geçirilmesidir. Kişisel Verileri Koruma Kurumu tarafından yapılan inceleme sonunda Kurul, kabahatlinin veri sorumlusu olarak veri güvenliğini sağlamaya yönelik gerekli idari ve teknik tedbirleri almadığını kabul etmiştir.

Kurulun 20.12.2023 tarihli ve 2023/2158 sayılı kararıyla, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12. maddesine aykırılık nedeniyle aynı Kanun’un 18/1-b maddesi uyarınca 600.000 TL idari para cezası uygulanmıştır. KVKK m.18/1-b, veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 TL’den 1.000.000 TL’ye kadar idari para cezası öngörmektedir.

Cezaya karşı yapılan başvuru Ankara 6. Sulh Ceza Hâkimliğinin 11.11.2024 tarihli kararıyla reddedilmiş, bu karara yönelik itiraz da Ankara 7. Sulh Ceza Hâkimliğinin 19.12.2024 tarihli kararıyla reddedilmiştir. Adalet Bakanlığı 26.11.2025 tarihinde kanun yararına bozma isteminde bulunmuş, Yargıtay Cumhuriyet Başsavcılığı da 15.12.2025 tarihli tebliğnamesiyle dosyayı Daireye göndermiştir.

🩺 Hekimin savunması: bilanço, hasta sayısı ve tedbirler

Kabahatli vekilinin 24.01.2024 tarihli dilekçesinde ileri sürülen ve kanun yararına bozma isteminde aynen aktarılan itirazlar üç grupta toplanabilir:

  1. Cezanın miktarına esas alınan mali veriler: Kurul kararında cezada alt sınırdan uzaklaşmaya gerekçe gösterilen olguların eksik ve hatalı araştırıldığı, kabahatlinin mali bilançosunun 25 milyon TL’nin üzerinde olmadığı, vergi levhalarına göre 2020, 2021 ve 2022 yıllarındaki toplam mali bilanço tutarının 2.029.026,28 TL olduğu, Kurul kararındaki tutar ile son üç yılda elde edilen gelir arasında yaklaşık 23 milyon TL fark bulunduğu savunulmuştur.
  2. Etkilenen kişi sayısı: Hastalara ait fotoğraf sayısının 600 civarında olmasına karşın Kurul kararında “İhlalden etkilenen 600 hastanın fotoğrafları” denilerek 600 kişinin etkilendiğinin kabul edildiği, fotoğraf sayısı ile hasta sayısının karıştırıldığı ileri sürülmüştür.
  3. Alınan tedbirler: NAS sunucusunun internete ve dış ağlara kapalı olduğu, sisteme otomatik giriş bulunmadığı, programların güncel olduğu, yedekleme cihazına kullanıcı adı ve parola atandığı, çalışanlara ihlalden önce 19.04.2021 tarihinde veri güvenliği eğitimi verildiği, yetki matrisi oluşturulduğu, gerektiğinde veri maskeleme uygulandığı, gizlilik taahhütnameleri alındığı, işten ayrılanların yetkilerinin kaldırıldığı, güncel anti-virüs ve güvenlik duvarı kullanıldığı, sözleşmelerde veri güvenliği hükümleri bulunduğu, verilere erişimin iş tanımı gereği erişmesi gereken personelle sınırlandırıldığı ve saldırı tarihinde muayenehanedeki iki bilgisayarda da güvenlik duvarı ile anti-virüs uygulaması bulunduğu belirtilmiştir.

⚖️ Yargıtay’ın iki ayrı sonucu

Kanun yararına bozma istemi iki nedene dayanıyordu ve Daire bunları ayrı ayrı sonuçlandırmıştır:

  • (1) Görev nedeni — RED: Başsavcılık, itirazın değerlendirildiği tarihte idare mahkemelerinin görevli olduğunu ileri sürmüştür. Daire bu istemi CMK m.309’daki koşulları taşımadığı gerekçesiyle oy birliğiyle reddetmiştir.
  • (2) Bilirkişi nedeni — KABUL: Kabahatlinin veri güvenliğine ilişkin idari ve teknik tedbirleri alıp almadığı konusunda alanında uzman bilirkişi heyetinden rapor alınmadan karar verilmesi isabetsiz bulunmuş; Ankara 7. Sulh Ceza Hâkimliğinin 19.12.2024 tarihli kararı CMK m.309/3 uyarınca oy birliğiyle kanun yararına bozulmuştur.

Daire, kanun yararına bozma incelemesinin Başsavcılık ihbarnamesindeki istem ve gerekçe ile sınırlı olduğunu vurgulamış ve CMK m.309/4-a uyarınca müteakip işlemlerin mahallinde yerine getirilmesi için dosyanın hâkimliğe gönderilmesine karar vermiştir. CMK m.309/4-a’ya göre davanın esasını çözmeyen bir karar bozulduğunda, kararı veren hâkim gerekli inceleme ve araştırma sonucunda yeniden karar verir.

📎 Karar metni: Kararın tam metni Yargıtay Karar Arama sisteminde yayımlanmıştır; taraf adları kaynakta anonimleştirilmiştir.

🏛️ Sulh ceza mı, idare mahkemesi mi?

7499 sayılı Kanun’un 35. maddesiyle KVKK m.18’e eklenen üçüncü fıkra, Kurulca verilen idari para cezalarına karşı idare mahkemelerinde dava açılabileceğini düzenlemektedir. Karara göre bu düzenleme 7499 sayılı Kanun’un 40. maddesi uyarınca 01.06.2024 tarihinde yürürlüğe girmiştir.

Ancak Daire, aynı Kanun’un 36. maddesiyle KVKK’ya eklenen geçici 3. maddenin ikinci fıkrasına dikkat çekmiştir: “1/6/2024 tarihi itibarıyla sulh ceza hâkimliklerinde görülmekte olan başvurular, bu hâkimliklerce görülmeye devam olunur.” Somut başvuru 01.06.2024 tarihinde Ankara 6. Sulh Ceza Hâkimliğinde görülmekteydi. Bu nedenle itirazın incelendiği tarihte idare mahkemelerinin görevli olduğu yönündeki bozma nedeni kabul edilmemiştir.

Karardan çıkan ayrım şudur: Görevli merci, itirazın incelendiği tarihe göre değil, başvurunun 01.06.2024 tarihinde sulh ceza hâkimliğinde derdest olup olmadığına göre belirlenmiştir.

🛡️ Veri güvenliği yükümlülüğü ve bilirkişi

KVKK m.12/1’e göre veri sorumlusu; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır. Kanun yararına bozma istemi de bu hükmü esas almıştır.

Kararda benimsenen yaklaşıma göre, bir siber saldırının gerçekleşmiş olması tek başına tedbirlerin alınmadığı sonucuna götürmemektedir. Kabahatli, sunucu yapılandırmasından çalışan eğitimine, erişim yetkilerinden güvenlik yazılımlarına kadar somut tedbirler ileri sürmüştür. Bu savunmaların teknik niteliği karşısında, Kurul kararındaki tespitlerin yerinde olup olmadığının uzman bilirkişi heyetince incelenmesi gerekli görülmüştür.

Kararda ayrıca, cezanın alt sınırdan uzaklaşılarak belirlenmesine esas alınan mali bilanço ve etkilenen kişi sayısına ilişkin itirazlar da aktarılmıştır. Bu itirazlar, idari para cezasının miktarının dayandığı olguların da denetime açık olduğunu göstermektedir. Kişisel verilere ilişkin ceza hukuku boyutundaki farklı örnekler için serideki görev şifresiyle tapu sorgusu kararı ve veri seti indirme kararı incelenebilir.

📍 Karar neden önemli?

Birincisi, karar KVKK cezalarında yargı yolu değişikliğinin geçiş dönemine ışık tutmaktadır. 1 Haziran 2024 öncesinde sulh ceza hâkimliğine yapılmış ve o tarihte derdest olan başvurular, sonradan itiraz aşamasına geçse de sulh ceza hâkimliklerince incelenmeye devam etmektedir.

İkincisi, sağlık verisi gibi hassas verilerin işlendiği küçük ölçekli işletmelerde, örneğin muayenehanelerde, veri güvenliği tedbirlerinin somut olarak belgelendirilmesinin itiraz sürecinde önem taşıdığı görülmektedir. Bu dosyada ileri sürülen tedbirlerin ağırlığı, bilirkişi incelemesini zorunlu kılan unsur olmuştur.

Üçüncüsü, kanun yararına bozma yolunun sınırları da kararda açıkça ifade edilmiştir: Daire, incelemesini Başsavcılık ihbarnamesindeki nedenlerle sınırlı tutmuş, esasa ilişkin nihai değerlendirmeyi hâkimliğe bırakmıştır.

❔ Sık sorulanlar

KVKK idari para cezasına karşı bugün hangi mercie başvurulur?

KVKK m.18/3’e göre Kurulca verilen idari para cezalarına karşı idare mahkemelerinde dava açılabilir. Bu fıkra 7499 sayılı Kanun ile eklenmiş ve karara göre 01.06.2024 tarihinde yürürlüğe girmiştir. Geçici 3. maddenin ikinci fıkrası uyarınca, bu tarihte sulh ceza hâkimliklerinde görülmekte olan başvurular ise bu hâkimliklerce görülmeye devam eder.

Veri ihlali yaşanması, tedbir alınmadığı anlamına mı gelir?

Bu kararda Daire, siber saldırı gerçekleşmiş olmasına rağmen kabahatlinin ileri sürdüğü teknik ve idari tedbirler karşısında, tedbirlerin alınıp alınmadığının uzman bilirkişi heyetinin raporuyla belirlenmesi gerektiğini kabul etmiştir. Sonuç, bilirkişi raporu ve hâkimliğin yeniden yapacağı değerlendirmeye bağlıdır.

Veri güvenliği yükümlülüğünün ihlaline hangi ceza öngörülmüştür?

KVKK m.18/1-b uyarınca, 12. maddede öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 TL’den 1.000.000 TL’ye kadar idari para cezası verilir. Bu dosyada Kurul 600.000 TL idari para cezası uygulamıştır.

Kanun yararına bozmadan sonra dosyada ne olur?

Daire, CMK m.309/4-a uyarınca dosyanın hâkimliğe gönderilmesine karar vermiştir. Bu hükme göre davanın esasını çözmeyen bir kararın bozulması hâlinde, kararı veren hâkim gerekli inceleme ve araştırma sonucunda yeniden karar verir. Kararda cezanın kaldırıldığına ilişkin bir hüküm bulunmamaktadır.

Detaylı bilgi ve hukuki destek için Savun Hukuk & Danışmanlık ile iletişime geçebilirsiniz. Ulaşım bilgilerine iletişim sayfasından, serinin diğer kararlarına Emsal Kararlar bölümünden erişilebilir.

Bu yazı genel bilgilendirme amacı taşır; özet, Yargıtay Karar Arama sisteminde yayımlanan kanun yararına bozma kararından derlenmiştir. Kanun yararına bozma incelemesi Başsavcılık ihbarnamesindeki nedenlerle sınırlıdır ve kararda idari para cezasının esası hakkında nihai bir değerlendirme yapılmamıştır. Veri güvenliği tedbirlerinin yeterliliği ile görevli yargı merci; ihlalin niteliğine, başvuru tarihine ve dosyadaki teknik verilere göre her olayda ayrıca değerlendirilir. Yazı kullanılarak yapılan başvuru, dava ve savunmalardan Savun Hukuk sorumlu tutulamaz.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu