Kişisel Verilerim Sızdırıldı: Ne Yapmalıyım, Tazminat Alabilir miyim?

“Kişisel verilerim sızdırıldı, ne yapmalıyım?” sorusunun ilk cevabı, yeni zararı önlemek ve olayın size etkisini belgelemektir. Güvenli cihazdan hesaplarınızı koruyun, ihlal bildirimini saklayın, hangi verilerinizin etkilendiğini öğrenin. Tazminat mümkün olabilir; ancak bir şirketin saldırıya uğraması veya Kurulun ihlali ilan etmesi, herkese otomatik ödeme yapılacağı anlamına gelmez. Sorumlu kişi, hukuki dayanak, zarar ve sızıntıyla bağlantı ayrı ayrı belirlenmelidir.
Bu rehber, verisi açığa çıkan kişinin maddi ve manevi tazminat, suç duyurusu ve delil koruma seçeneklerine odaklanır. İdari şikâyet, ceza soruşturması ve tazminat talebi farklı amaçlara hizmet eder. Birine başvurmak diğerini kendiliğinden başlatmaz; hepsine tek dilekçe veya tek süre uygulamak hak kaybına yol açabilir.
İlk saatlerde hangi koruyucu adımlar atılmalı?
Önce gelen bildirimin gerçekliğini, mesajdaki bağlantıya basmadan kurumun bilinen internet sitesi veya resmî iletişim kanalı üzerinden kontrol edin. “Verilerinizi sildireceğiz” bahanesiyle para, parola veya doğrulama kodu isteyen kişilere güvenmeyin. Sızıntının kendisi kadar sonradan gelecek hedefli dolandırıcılık mesajları da risk yaratır.
- Hesapları güvene alın: Etkilenen parolayı güvenli cihazdan değiştirin; aynı parolanın kullanıldığı diğer hesapları da yenileyin. Çok faktörlü doğrulamayı açın, tanımadığınız oturumları kapatın ve kurtarma bilgilerinde değişiklik olup olmadığını kontrol edin.
- Finansal riski sınırlandırın: Kart veya bankacılık verisi etkilenmişse bankaya bilinen kanaldan ulaşın; şüpheli işlem, kartın kapatılması ve itiraz seçeneklerini olayınıza göre değerlendirin. Görüşme ve başvuru numaralarını saklayın.
- Kimlik kullanımını izleyin: Adınıza açıldığı bildirilen hesap, abonelik veya başvuru varsa ilgili kuruluşla doğrulayın. Herkese tek tip kimlik değiştirme tavsiyesi yerine gerçekten hangi bilginin ve işlemin etkilendiğini belirleyin.
- Zaman çizelgesi oluşturun: Bildirimi aldığınız, şüpheli işlemi gördüğünüz ve koruyucu önlemi uyguladığınız tarihleri kaydedin. Güvenlik işlemlerini delil toplamayı bekleyerek geciktirmeyin.
Telefon veya e-posta adresinin sızması önemsiz sayılmamalıdır. Bu bilgiler başka kayıtlarla eşleştirilerek inandırıcı sahte mesajlar hazırlanabilir. Sağlık, biyometrik veya özel hayat verilerinde ise risk yalnız parola değiştirerek giderilemeyebilir; yayılmanın durdurulması ve özel koruma ihtiyacı ayrıca değerlendirilmelidir.
Gerçekten benim verim sızmış mı, sorumlu kim?
Genel bir haber, sizin kaydınızın olaydan etkilendiğini tek başına kanıtlamaz. Kişisel bildirim, hesap hareketi, size ait kayıtla eşleşen bilgi veya veri sorumlusunun cevabı daha somut bağlantı sağlar. Olay tarihi, şirketin öğrenme tarihi ve sizin öğrenme tarihiniz farklı olabilir. Emin olmadığınız noktaları kesin iddia yerine araştırılmasını istediğiniz ihtimal olarak yazın.
KVKK m.3 uyarınca veri sorumlusu, işleme amaçlarını ve araçlarını belirleyen gerçek veya tüzel kişidir. Marka adı ile sözleşmedeki şirket unvanı aynı olmayabilir. Aydınlatma metni, fatura, üyelik sözleşmesi ve varsa VERBİS kaydı incelenmelidir. Saldırgan, veri sorumlusu ve onun adına işlem yapan hizmet sağlayıcı farklı kişiler olabilir; hepsinin sorumluluğu aynı gerekçeyle kurulmaz.
KVKK m.12 gerekli teknik ve idari tedbirleri düzenler; şirket adına veri işleniyorsa m.12/2 güvenlik tedbirleri bakımından müşterek sorumluluk öngörür. Bu, her tedarikçinin her zararı koşulsuz ödeyeceği anlamına gelmez. Tazminat yönünden davranış, yükümlülük ve nedensellik ayrıca incelenir. “Tedarikçimiz saldırıya uğradı” açıklamasının etkisi, şirketin ve yöneticilerin siber saldırıdaki sorumluluğu çerçevesinde değerlendirilmelidir.
Deliller nasıl korunur?
İhlal duyurusunun bağlantısını ve tarihini, size gelen e-postayı mümkünse özgün dosyasıyla, SMS’leri, şüpheli giriş uyarılarını ve işlem belgelerini saklayın. Ekran görüntüsünde kaynağın ve zamanın anlaşılması önemlidir. Görüntüyü kırparak bağlamı kaybetmeyin; özgün kopyayı koruyup paylaşacağınız nüshada ilgisiz kişisel bilgileri gerektiği ölçüde maskeleyin. Dosyaları kimden, ne zaman aldığınızı not edin.
HMK m.199 elektronik verilerin belge niteliğini kabul eder; fakat her ekran görüntüsü tek başına olayın kaynağını veya faili ispatlamaz. HMK m.189/2 gereğince hukuka aykırı elde edilmiş deliller dikkate alınamaz. Sızdırılmış veri tabanı satın almayın, indirmeyin; başkasının hesabına veya şirket sistemine izinsiz girmeyin. Kendi verinizi arama amacı, başka kişilerin verilerini toplama yetkisi vermez. Şüpheli bağlantıyı yetkili makama bildirmek, içeriği yeniden yaymaktan farklıdır.
Veri sorumlusundan ilgili olay kayıtlarının hukuka uygun biçimde korunmasını isteyin. Kaybolma riski bulunan delil için HMK m.400 ve devamındaki delil tespiti değerlendirilebilir. Ceza soruşturmasında şirket içi kayıtları kendiniz ele geçirmek yerine yetkili makamdan teminini talep edin. Adli dijital arama, kopyalama ve elkoyma özel usul güvencelerine tabidir; mağdurun kendi dosya arşivi oluşturmasıyla aynı işlem değildir.
Veri sorumlusundan ne istenir, KVKK yolu ne sağlar?
KVKK m.11 kapsamında verinizin işlenip işlenmediğini, işleme amacını ve aktarım yapılan üçüncü kişileri sorabilirsiniz. İhlalde özellikle hangi veri kategorilerinizin etkilendiğini, tespit edilen dönemi ve size önerilen önlemleri açıklamasını isteyin. Şartları varsa düzeltme, silme veya yok etme talebi de yapılabilir; kanuni saklama ve delil koruma ihtiyaçları gözetilmelidir.
Veri sorumlusuna başvuru ve ardından Kurula şikâyet, KVKK m.13–15’te düzenlenir. Usul, teslim belgesi ve cevap durumuna göre süre hesabı için KVKK veri ihlali başvurusu rehberindeki aşamalar izlenmelidir. Kurulun uyguladığı idari para cezası mağdura ödenmez. KVKK m.14/3, kişilik hakkı ihlal edilenlerin genel hükümlere göre tazminat hakkını saklı tutar; Kurul yolu ile tazminat davası birbirinin yerine geçmez.
Maddi tazminat için hangi şartlar aranır?
Haksız fiile dayalı talepte TBK m.49 kapsamında hukuka aykırı fiil, kusur, zarar ve uygun nedensellik bağı değerlendirilir. TBK m.50 uyarınca zarar ve kusurun ispatı kural olarak zarar görene aittir. Zararın miktarı tam ispatlanamıyorsa hâkim, olayların olağan akışı ve alınan önlemler çerçevesinde değerlendirme yapabilir; bu hüküm delil sunma ihtiyacını ortadan kaldırmaz.
Sözleşmeye dayalı koruma yükümlülüğünün ihlali varsa TBK m.112 de gündeme gelebilir. Bu rejimde borçlu, kusursuz olduğunu ispat etmedikçe gereği gibi ifa etmemeden doğan zarardan sorumlu olur. Dolayısıyla bütün veri sızıntısı davalarında kusurun ispat yükünü aynı kişiye yüklemek doğru değildir. Sözleşme, hizmetin niteliği ve özel kanunlar birlikte okunmalıdır.
Hesaptan izinsiz çekilen para, somut kazanç kaybı veya ihlalin etkisini azaltmak için yapılan gerekli ve makul giderler talebe konu olabilir. Her harcama otomatik tazmin edilmez. Tutarı, ödeme belgesini, giderin gerekliliğini ve olayla bağlantısını gösterin. Banka tarafından iade edilen bedeli yeniden zarar gibi sunmayın; hangi kaybın devam ettiğini ayrı hesaplayın.
Sızıntı ile dolandırıcılık arasındaki bağ nasıl gösterilir?
Bir alışveriş sitesinden sızıntı bildirimi aldıktan sonra arandığınızı düşünün. Arayanın yalnız telefon numaranızı bilmesiyle, sadece o siparişte bulunan teslimat adresi ve tutarı bilmesi aynı delil gücünde değildir. Bildirimdeki veri kategorileri, saldırı zamanı, dolandırıcının kullandığı bilgiler ve bankanın işlem kayıtları birlikte incelenir. Bu örnek bir mahkeme kararı veya sonuç garantisi değildir.
TBK m.51–52 uyarınca tazminatın kapsamı belirlenirken olayın koşulları ve zarar görenin zararın doğmasına ya da artmasına etkisi değerlendirilebilir. Bu nedenle makul güvenlik önlemlerini belgelemek yararlıdır. Bununla birlikte kişinin dolandırılmış olması, veri sorumlusunun gerekli tedbirleri almamasını kendiliğinden önemsiz hâle getirmez.
Manevi tazminat alabilir miyim?
TMK m.24–25 kişilik hakkının korunmasını, TBK m.58 kişilik hakkı zedelenen kişinin manevi tazminat talebini düzenler. Verinin niteliği, kimlerin eriştiği, yayılma süresi, özel yaşama etkisi ve olayın ağırlığı somutlaştırılmalıdır. Sağlık bilgisinin çevreye yayılmasıyla eski bir iletişim adresinin açığa çıkması aynı biçimde değerlendirilmeyebilir.
Manevi zarar için mutlaka banka hesabından para çıkması gerekmez. Buna karşılık yalnız “çok üzüldüm” ifadesiyle dosyanın bütün koşulları açıklanmış olmaz. Yaşanan rahatsız edici temaslar, sosyal veya mesleki etkiler ve varsa destekleyici kayıtlar belirtilmelidir. Her sızıntı için standart tutar veya kesin kazanılacak dava yoktur; tutar somut olayın özelliklerine göre mahkemece değerlendirilir.
Hangi mahkemeye gidilir, arabuluculuk gerekir mi?
Görevli merci yalnız olayın “KVKK ihlali” olarak adlandırılmasına göre seçilemez. Tarafların ilişkisi ve talebin niteliği belirleyicidir:
- Genel özel hukuk uyuşmazlığı: Özel bir görev kuralı yoksa HMK m.2 uyarınca asliye hukuk mahkemesi gündeme gelir. Sırf veri ihlali iddiası bütün davaları zorunlu arabuluculuğa tabi kılmaz.
- Tüketici işlemi: 6502 sayılı Kanun m.68, 73 ve 73/A birlikte incelenir. Tüketici hakem heyetinin görev sınırları, başvuru yılındaki parasal sınır ve tüketici mahkemesinde dava şartı arabuluculuk ile istisnaları kontrol edilir.
- İş ilişkisi: İşçi ve işveren arasındaki iş ilişkisi kaynaklı talepte 7036 sayılı Kanun m.5 görev; m.3 ise kapsamındaki alacak ve tazminat taleplerinde dava şartı arabuluculuk yönünden değerlendirilir.
- Ticari uyuşmazlık: Davanın gerçekten ticari nitelikte olup olmadığı TTK m.4–5’e göre belirlenir; m.5/A kapsamındaki para alacağı ve tazminat taleplerinde dava öncesi arabuluculuk gerekir. Davalının şirket olması tek başına yeterli değildir.
- Kamu hizmeti: İdari eylem veya işlemden doğan zarar iddiasında idari yargı ve tam yargı yolu gündeme gelebilir. Her kamu kurumu bağlantılı olayın aynı yargı koluna ait olduğu varsayılmamalıdır.
Görevden ayrı olarak yer bakımından yetki de kontrol edilir. HMK m.6 genel yetkiyi, m.16 haksız fiil davalarındaki alternatif yetkileri düzenler; özel kanun hükümleri saklıdır. Davalı unvanını, talep türünü ve gerekli ön başvuruyu belirlemeden dava açmak, esas tartışılmadan usul sorunuyla karşılaşılmasına neden olabilir.
Tazminat talebinde süreler nasıl değerlendirilir?
TBK m.72’de haksız fiil tazminatı için, zararın ve tazminat yükümlüsünün öğrenilmesinden itibaren iki yıl ve her hâlde fiilden itibaren on yıl öngörülür. Fiil daha uzun ceza zamanaşımına tabi suç oluşturuyorsa bu süre gündeme gelebilir. Sözleşmesel taleplerde TBK m.146’daki genel süre ve varsa özel süreler ayrıca incelenir; bütün taleplere aynı başlangıç tarihi uygulanmaz.
İdari eylemden doğan zararda İYUK m.13 kapsamında idareye ön başvuru için öğrenmeden itibaren bir yıl ve her hâlde eylemden itibaren beş yıl kuralı önemlidir. Cevap, cevapsızlık ve dava süresi ayrıca hesaplanır. Kurula şikâyet veya savcılığa başvurunun bütün tazminat sürelerini kendiliğinden durdurduğu varsayılmamalıdır. Süre takvimi, olay ve ilişki türü görülerek hazırlanmalıdır.
Suç duyurusu nasıl hazırlanır?
CMK m.158 uyarınca Cumhuriyet başsavcılığına veya kolluğa yazılı ya da tutanağa geçirilmek üzere sözlü başvurulabilir. Failin adı bilinmiyorsa olay, tarih, kullanılan hesap ve bağlantılar anlatılarak failin araştırılması istenebilir. İhlal bildirimi, şüpheli mesajlar ve işlem kayıtları eklenmeli; hangi teknik kayıtların kaybolmadan temin edilmesinin istendiği açıklanmalıdır.
Fiile göre TCK m.135’teki hukuka aykırı kaydetme, TCK m.136’daki kişisel verileri verme, yayma veya ele geçirme ve diğer suçlar değerlendirilebilir. TCK m.139 gereğince m.135, 136 ve 138 suçları şikâyete bağlı değildir; bununla birlikte aynı olayda farklı suçların farklı başvuru şartları bulunabilir. Delillerin kaybolmaması için beklememek gerekir.
Şirketin saldırıya uğraması veya güvenlik tedbirinin yetersiz bulunması, yöneticinin kişisel veri suçunu otomatik olarak işlediğini göstermez. TCK m.20 gereğince ceza sorumluluğu şahsidir; kişinin fiili ve ilgili suçun unsurları araştırılır. Suç duyurusunda kanıtlanmamış varsayımları kesin suç isnadı gibi sunmak yerine olguları ve araştırılması gereken bağlantıları ayırın.
Başvuru dosyasında son kontrol
“Kişisel verilerim sızdırıldı” iddiasını, size ait kayıt, sorumlu muhatap ve somut taleple ilişkilendirin. Bir dosyada ihlal bildirimi ve zaman çizelgesini, diğerinde zarar belgelerini düzenleyin; başvuru ve teslim kayıtlarını ekleyin. Devam eden kişilik hakkı ihlali için TMK m.25 kapsamında önleme, durdurma veya tespit talepleri de değerlendirilebilir. Yalnız para talebine odaklanarak süren yayılımı gözden kaçırmayın.
Güncelleme: 1 Ekim 2026. Bu yazı genel hukuki bilgilendirmedir. Somut olayda görevli merci, süre, delil ve tazminat değerlendirmesi, ilgili kayıtlar ve taraflar arasındaki ilişki incelenerek yapılmalıdır.
Mevzuat ve resmî kaynaklar
- Kişisel Verileri Koruma Kurumu: ilgili kişinin hakları, KVKK m.11; veri güvenliği yükümlülükleri, m.12.
- Kişisel Verileri Koruma Kurumu: şikâyet hakkı, KVKK m.13–14.
- 6098 sayılı Türk Borçlar Kanunu, m.49–52, 58, 72, 112 ve 146.
- 4721 sayılı Türk Medeni Kanunu, m.24–25; 6100 sayılı Hukuk Muhakemeleri Kanunu, m.2, 6, 16, 189, 199 ve 400.
- 6502 sayılı Kanun, m.68, 73 ve 73/A; Adalet Bakanlığı, arabuluculuk mevzuatı: 7036 sayılı Kanun m.3 ve 5, TTK m.5/A; 2026 tüketici hakem heyeti başvuru rehberi.
- İYUK m.13 hükmünü uygulayan Danıştay kararı; 7331 sayılı Kanun ile başvuru sürelerindeki değişiklik.
- 5237 sayılı Türk Ceza Kanunu, m.20, 135, 136 ve 139; 5271 sayılı Ceza Muhakemesi Kanunu, m.158.

