Oltalama (phishing), sahte sayfa ve mesajlarla banka bilgilerinizin ele geçirilmesidir. Mağdur olduğunuzda bankanın parayı iade edip etmeyeceği, kusur dağılımına ve bankanın güvenlik yükümlülüklerini yerine getirip getirmediğine bağlıdır. Bu yazıda phishing mağdurunun haklarını, bankanın ağırlaştırılmış sorumluluğunun sınırlarını ve izlemeniz gereken yolu adım adım açıklıyoruz.
Somut bir dosyanızla ilgili görüşmek ister misiniz?
Net Cevap: Banka ile müşteri arasında sözleşme ilişkisi vardır; bu nedenle TBK m.112 uyarınca kusursuzluğunu ispat yükü bankadadır. Yargıtay Hukuk Genel Kuruluna göre bankalar objektif özen yükümlülüğü altındadır ve hafif kusurlarından dahi sorumludur; hafif kusurdan sorumsuzluk kaydı TBK m.115/3 gereği hükümsüzdür. SMS şifresiyle onaylanmış olması, işlemi tek başına bankanın sorumluluğundan çıkarmaz. Müşterinin kodu bilerek paylaşması gibi müterafik kusuru ispatlanırsa tazminattan indirim yapılabilir (TBK m.52). Bireysel müşteri, parasal sınıra göre tüketici hakem heyetine veya arabuluculuk sonrası tüketici mahkemesine başvurur; sözleşmeye dayalı talepte genel zamanaşımı on yıldır (TBK m.146).
Phishing Nedir, Nasıl İşler?
Oltalama; sahte e-posta, SMS veya web sitesiyle sizi kandırıp banka giriş bilgilerinizi, kart numaranızı veya doğrulama kodlarınızı ele geçirme yöntemidir. Çoğu zaman mağdur, gerçek banka sayfasıyla birebir aynı görünen sahte bir ekrana bilgilerini girer; arka planda dolandırıcı bu bilgilerle işlem yapar.
Bankanın Sorumluluğunda Temel İlke
İnternet bankacılığı dolandırıcılıklarında bankanın sorumluluğu teknik anlamda kusursuz sorumluluk değil, ağırlaştırılmış bir kusur sorumluluğudur: banka hafif kusurundan dahi sorumludur ve kusursuzluğunu kendisi ispat etmek zorundadır. Bankanın asli görevlerinden biri, müşterinin olağan işlem profiline aykırı, şüpheli işlemleri sistem algoritmasıyla (anti-fraud) tespit edip durdurmaktır. Bu yaklaşımın dayanağı, aşağıda ayrıntısıyla aktarılan Yargıtay Hukuk Genel Kurulu 22.11.2018 tarihli, 2017/2224 E., 2018/1753 K. sayılı karardır.
Anti-Fraud Yükümlülüğü Neden Önemli?
Bir kişi yıllardır hiç kredi kullanmamışken gece yarısı hesabından yüklü bir kredi çekilip tanımadığı hesaplara aktarılıyorsa, bankanın şüpheli işlem tespit sisteminin bunu yakalayıp bloke etmesi beklenir. Bankaların bilgi güvenliği ve kimlik doğrulama yükümlülükleri, BDDK’nın 15.3.2020 tarihli ve 31069 sayılı Resmî Gazete’de yayımlanan Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliği ile düzenlenmiştir. Yargıtay da bankaların elektronik sistemlerinde şüpheli işlemleri algılayabilecek bir güvenlik duvarının bulunması gerektiğini kabul etmektedir (Yargıtay 11. Hukuk Dairesi 21.1.2022 tarihli, 2021/4810 E., 2022/485 K.). Banka bu yükümlülüğü yerine getirmemişse kusuru ağırlaşır.
Mağdurun Kusuru Hangi Hâlde Gündeme Gelir?
Sosyal mühendislikle (kandırılarak) bilgilerini kaptıran müşterinin durumu, somut olaya göre değerlendirilir. Müşteri, gelen kodun açıkça “para transferi/kredi onayı” olduğunu okumasına rağmen rızasıyla başkasına vermişse, bu ağır kusur sayılabilir. Ancak sahte ekran veya zararlı yazılımla kodlar arka planda ele geçirilmişse, müşterinin kusurundan söz etmek güçleşir; bu durumda bankanın müterafik kusur savunması zayıflar ve zararın tamamından sorumlu tutulması gündeme gelir.
İzlenecek Yol
Olayı fark eder etmez bankanıza yazılı bildirin ve hesabınızı dondurun. Savcılığa/Siber Suçlara suç duyurusunda bulunun. Bankadan çözüm çıkmazsa, tutara göre Tüketici Hakem Heyeti veya Tüketici Mahkemesi’ne başvurun; ayrıca Türkiye Bankalar Birliği nezdinde de başvuru yapılabilir. Tüm delilleri (sahte mesaj, işlem kayıtları, şikâyet tarihleri) saklayın ve gerekirse avukat desteği alın.
Bu içerik Av. Fatma Öztürk tarafından, güncel mevzuat ve Yargıtay/AYM içtihatları esas alınarak bilgilendirme amacıyla hazırlanmıştır. Somut olayınız için bir ceza avukatına danışmanız önerilir.
En Önemli Bilgi: İspat Yükü Bankadadır
Bu, dosyanın kaderini belirleyen ve mağdurların çoğunun bilmediği kuraldır.
Müşteri ile banka arasında bir sözleşme ilişkisi vardır. TBK m.112’ye göre borç hiç veya gereği gibi ifa edilmezse borçlu, kendisine hiçbir kusur yüklenemeyeceğini ispat etmedikçe alacaklının bundan doğan zararını gidermekle yükümlüdür. Haksız fiilde ise tersi geçerlidir: TBK m.50/1 uyarınca zarar gören, zararını ve zarar verenin kusurunu ispat yükü altındadır.
| Haksız fiile dayanırsanız | Sözleşmeye dayanırsanız | |
|---|---|---|
| İspat yükü | Sizde — bankanın kusurunu ispat etmeniz gerekir | Bankada — banka kusursuzluğunu ispat etmek zorundadır |
| Dayanak | Zarar görenin failin kusurunu ispatı | Borçlunun kusursuzluğunu ispatı |
| Sonuç | Delil toplama yükü mağdurda | Banka kusursuzluğunu ispat edemezse zarardan sorumlu; müşterinin müterafik kusurunu ispatlarsa indirim (TBK m.52) |
| Tercih | Mağdur için elverişli olan yol budur |
Yargıtay Hukuk Genel Kurulu 22.11.2018 tarihli, 2017/2224 E., 2018/1753 K. sayılı kararında bu kural açıkça ortaya konmuştur: “Bu durumda banka, sözleşmeden doğan yükümlülüğünü yerine getirememesinde kusurlu olmadığını 818 sayılı BK’nın 96. maddesi gereğince ispat etmek durumunda olup, ayrıca müşterisinin müterafik kusurunu da ispat etmekle yükümlüdür.” Kararda anılan 818 sayılı Borçlar Kanunu m.96’nın bugünkü karşılığı TBK m.112’dir. Sonuç olarak banka kusursuzluğunu ispat edemezse zarardan sorumlu olur; müşterinin müterafik kusurunu ispat ederse tazminatta indirim tartışılır.
Pratik sonuç: Talebinizi ve dava dilekçenizi sözleşmeye aykırılık üzerinden kurun. «Banka kusurluydu, ispat edeceğim» demek yerine, «bankayla aramda sözleşme var, parayı rızam dışında ödedi, kusursuzluğunu ispat etsin» demek sizi çok daha güçlü bir konuma taşır.
İspat yükü sizde değil, bankada.
Banka kusursuzluğunu ispat edemezse zarardan sorumludur. Hukukçular Evi Ankara — durumunuza özel değerlendirme için bize ulaşın.
Bankanın Özen Ölçüsü: Hafif Kusurdan Bile Sorumlu
Bankalar sıradan bir sözleşme tarafı değildir. Yargıtay Hukuk Genel Kurulu 22.11.2018 tarihli, 2017/2224 E., 2018/1753 K. sayılı kararda bankalar, “topladıkları mevduatı sahteciliklere karşı özenle korumak zorunda olan kuruluşlar” olarak tanımlanmış ve “bankalar, ağırlaştırılmış sorumluluğun bir gereği olarak objektif özen yükümlülüğü altında bulunmakta olup, buna karşılık hafif kusurlarından dahi sorumludurlar” denilmiştir. Bu yaklaşımın unsurları şunlardır:
- Bankalar güven kuruluşlarıdır ve topladıkları mevduatı sahtecilere karşı özenle korumak zorundadırlar.
- Objektif özen yükümlülüğü altındadırlar; bu, ağırlaştırılmış sorumluluğun bir gereğidir.
- Bu nedenle hafif kusurlarından dahi sorumludurlar.
- TTK m.18/2 uyarınca her tacir, ticaretine ait bütün faaliyetlerinde basiretli iş adamı gibi hareket etmek zorundadır. Bankalardan beklenen basiret ölçüsü, herhangi bir tacirden daha ağırdır ve internet bankacılığı hizmeti verilmeye başlandığı andan itibaren bu yükümlülük daha da artar.
Yani tartışma «banka ağır kusurlu muydu» değil, «banka en küçük özen eksikliğini bile gösterdi mi» düzleminde yürür.
Senaryolara Göre Savunma ve Cevap
Uygulamada bankaların savunmaları belirli kalıplarda toplanır. Aşağıdaki tablo, her savunmaya karşı mağdurun hangi hukuki dayanakla cevap verebileceğini gösterir; sonuç her dosyada somut delillere göre değişir:
| Senaryo | Bankanın tipik savunması | Mağdurun cevabı | Dayanak |
|---|---|---|---|
| İşlem SMS şifresiyle onaylandı | Şifre müşterinin telefonuna gönderildi | Şifre gönderilmesi bankayı sorumluluktan kurtarmaz; şüpheli işlem güvenlik duvarı gerekir | Yargıtay 11. HD 2021/4810 E., 2022/485 K. |
| Sözleşmede sorumsuzluk kaydı var | Tüm sorumluluk müşteriye aittir | Hafif kusurdan sorumsuzluk kaydı hükümsüzdür | TBK m.115/3; YHGK 2017/2224 E., 2018/1753 K. |
| Yeni cihazdan, gece, yüksek tutarlı ardışık transfer | Sistem teknik olarak doğru çalıştı | Olağan profil dışı işlem tespit edilip durdurulmalıydı; ispat yükü bankada | TBK m.112; TTK m.18/2 |
| Hesaptan kredi çekilip aktarıldı | Kredi müşteri adına dijital kanaldan onaylandı | Daha önce kredi kullanmamış müşteri için olağandışı işlem; bankanın güvenlik kayıtları istenmeli | TBK m.112; BDDK Yönetmeliği |
| Müşteri kodu telefonda paylaştı | Müşteri ağır kusurludur | Müterafik kusur indirim sebebidir; bankanın kendi kusurunu ortadan kaldırmaz ve ispatı bankaya aittir | TBK m.52/1; YHGK 2017/2224 E. |
| Kodlar zararlı yazılımla arka planda ele geçirildi | Cihaz güvenliği müşterinin sorumluluğundadır | Müşterinin bilerek paylaştığı bir kod yoktur; cihaz incelemesi bu durumu belgeleyebilir | TBK m.112, m.52 |
Tablodaki son iki satırın farkı, dosyanın en kritik noktasıdır: kodun bilerek verilmesi ile habersizce ele geçirilmesi arasındaki ayrım müterafik kusur tartışmasının yönünü belirler. Bu nedenle cihazın sıfırlanmaması ve olay anlatımının ilk başvurudan itibaren tutarlı olması önemlidir.
«SMS Şifresi Size Geldi» Savunması Yeterli mi?
Bankaların en sık kullandığı savunma budur: «İşlem, sizin telefonunuza gelen tek kullanımlık şifreyle ve üç boyutlu güvenli ödeme yöntemiyle onaylandı; sorumluluk bize ait değil.»
Yargı uygulaması bu savunmayı tek başına yeterli görmemektedir. Yargıtay 11. Hukuk Dairesi 21.1.2022 tarihli, 2021/4810 E., 2022/485 K. sayılı kararda, “bankaların elektronik sistemlerinde şüpheli işlemleri algılayabilecek bir güvenlik duvarının da olması gerektiği, şifre gönderilmesinin bankayı sorumluluktan kurtarmayacağı” ifade edilmiştir. Kabul edilen yaklaşım şudur: dolandırıcılık işlemi SMS yoluyla gönderilen şifre aracılığıyla ve üç boyutlu güvenlik yöntemiyle onaylanarak tamamlanmış olsa dahi, bankaların elektronik sistemlerinde şüpheli işlemleri algılayabilecek bir güvenlik duvarının bulunması gerekir; şifre gönderilmiş olması bankayı sorumluluktan kurtarmaz.
Bu nedenle dosyada asıl sorulması gereken şudur:
- İşlem, müşterinin olağan işlem profiline uygun muydu?
- Tutar, saat, alıcı hesap ve işlem sıklığı bakımından olağandışı bir hareket var mıydı?
- Banka bu hareketi tespit edip durdurdu mu, ek doğrulama istedi mi?
- Yeni cihazdan giriş, kısa sürede çok sayıda transfer, daha önce hiç kullanılmamış bir kanal gibi risk işaretleri nasıl değerlendirildi?
Bu sorular dilekçede açıkça sorulmalı ve bankadan cevap vermesi istenmelidir.
Sözleşmedeki «Tüm Sorumluluk Müşteriye Aittir» Maddesi
Banka sözleşmelerinde neredeyse istisnasız bulunan bu tür kayıtlar, göründükleri kadar güçlü değildir.
TBK m.115 sorumsuzluk anlaşmalarına sınır getirir: borçlunun ağır kusurundan sorumlu olmayacağına ilişkin önceden yapılan anlaşma kesin olarak hükümsüzdür (m.115/1); uzmanlığı gerektiren bir hizmet, meslek veya sanat ancak kanun ya da yetkili makamlar tarafından verilen izinle yürütülebiliyorsa, borçlunun hafif kusurundan sorumlu olmayacağına ilişkin önceden yapılan anlaşma da kesin olarak hükümsüzdür (m.115/3). Bankacılık izne bağlı bir faaliyet olduğundan Yargıtay Hukuk Genel Kurulu, o dönemdeki 818 sayılı BK m.99/2 ve m.100/3’e dayanarak aynı sonuca ulaşmıştır: bankaların hafif kusurlarından doğan sorumluluğunu kaldıran sözleşme hükümleri geçersizdir. Bu, özellikle uzmanlığı gerektiren ve izne bağlı bir faaliyet yürüten kuruluşlar bakımından böyledir.
Dolayısıyla banka size sözleşme maddesini gösterdiğinde verilecek cevap hazırdır: o kaydın geçerliliği tartışmalıdır ve bankayı objektif özen yükümlülüğünden kurtarmaz.
Bu tartışmanın ayrıntılı ele alındığı yazımız: linke tıkladım, hesabım boşaldı — bankanın sorumluluğu.
Müterafik Kusur: Neyi Yaptıysanız Aleyhinize
Müşterinin de kendisinden beklenen tedbirleri alma yükümlülüğü vardır. TBK m.52/1’e göre zarar gören, zararı doğuran fiile razı olmuş veya zararın doğmasında ya da artmasında etkili olmuşsa hâkim tazminatı indirebilir veya tamamen kaldırabilir. Müşterinin kusuru ispatlanırsa banka bu oranda indirim talep edebilir; ispat yükü ise yukarıda aktarılan Hukuk Genel Kurulu kararına göre bankadadır. Ayrımı netleştirelim:
- Kusur sayılması muhtemel davranışlar: Gelen mesajda «para transferi» ya da «kredi onayı» yazdığını okumasına rağmen kodu telefonda birine söylemek; şifreyi paylaşmak; bankanın uyarılarına rağmen işlemi sürdürmek.
- Kusur sayılması güçleşen hâller: Kodların sahte ekran veya zararlı yazılımla arka planda ele geçirilmesi; müşterinin hiçbir kod paylaşmamış olması; işlemden hiç haberdar olmaması.
Kritik ayrım şudur: kodu bilerek verdiniz mi, yoksa sizden habersiz mi alındı? İkinci hâlde müşterinin kusurundan söz etmek büyük ölçüde güçleşir ve banka zararın tamamından sorumlu tutulabilir.
Bu nedenle ilk beyanınızda ne olduğunu tam olarak anlatın; «şifreyi verdim» gibi eksik ve genel bir ifade, dosyanın seyrini değiştirir.
Nereye Başvurulur? Üç Kapı
Yollar paraleldir; birini seçmek diğerini kapatmaz:
- 1. Bankaya yazılı başvuru. Olayı anlattığınız, işlemin iadesini talep ettiğiniz ve işlem kayıtlarının, IP bilgilerinin ve anti-fraud değerlendirmesinin tarafınıza verilmesini istediğiniz bir dilekçe verin. Kayıt altına aldırın; bu belge sonraki aşamaların dayanağıdır.
- 2. Tüketici hakem heyeti veya tüketici mahkemesi. Bireysel müşteri bakımından uyuşmazlık tüketici hukuku kapsamındadır. Her yıl güncellenen parasal sınırın altındaki talepler için il veya ilçe tüketici hakem heyetine başvurulur; sınırın üzerindeki talepler için tüketici mahkemesinde dava açılır. Güncel sınırı başvurudan önce teyit ediniz. Tüketici hakem heyetleri 6502 sayılı Kanun m.68’de düzenlenmiştir; tüketici mahkemesinde görülen uyuşmazlıklarda ise 7251 sayılı Kanunla eklenen m.73/A uyarınca dava açılmadan önce arabulucuya başvurulmuş olması dava şartıdır (hakem heyetinin görevindeki uyuşmazlıklar bu şartın dışındadır).
- 3. Cumhuriyet başsavcılığına suç duyurusu. Fail bakımından bilişim sistemleri, banka veya kredi kurumlarının araç olarak kullanılması suretiyle nitelikli dolandırıcılık (TCK m.158/1-f) ve bilişim suçları gündeme gelir. 7571 sayılı Kanunla (RG 25.12.2025) eklenen CMK m.128/A uyarınca banka, ödeme veya kripto varlık hizmet sağlayıcısı makul şüphe hâlinde hesabı 48 saate kadar askıya alabilir ve durumu derhâl Cumhuriyet başsavcılığına bildirir.
Ayrıca: Bankanın işleyişine ilişkin şikâyet, ilgili düzenleyici kuruma da iletilebilir. Bu, para iadesini doğrudan sağlamaz ama dosyaya yansıyan bir kayıt oluşturur.
Ceza tarafının işleyişi için internetten ve telefonla dolandırıcılık, dilekçe yapısı için şikâyet dilekçesi örneğimiz yol gösterir.
Mevzuat Haritası: Phishing Dosyasında Hangi Hüküm Ne İşe Yarar?
Oltalama dosyası, borçlar hukuku, ticaret hukuku, tüketici hukuku, bankacılık mevzuatı ve ceza hukukunun kesiştiği bir alandır. Dilekçede her iddianın doğru hükme bağlanması, bankanın savunmasını daraltır:
| Hüküm | Ne düzenler? | Mağdur için anlamı |
|---|---|---|
| TBK m.112 | Borca aykırılıkta borçlu kusursuzluğunu ispat etmedikçe zararı gidermekle yükümlüdür | İspat yükü bankaya geçer |
| TBK m.50/1 | Haksız fiilde zarar gören, zararını ve zarar verenin kusurunu ispat eder | Haksız fiile dayanmak mağdurun ispat yükünü artırır |
| TBK m.52/1 | Zarar görenin zararın doğmasında veya artmasında etkisi varsa tazminat indirilebilir | Müterafik kusur savunmasının dayanağı |
| TBK m.115/1, 115/3 | Ağır kusurdan ve izne bağlı uzmanlık hizmetlerinde hafif kusurdan sorumsuzluk anlaşması hükümsüzdür | “Tüm sorumluluk müşteriye aittir” kaydı bankayı korumaz |
| TTK m.18/2 | Tacir ticaretine ait bütün faaliyetlerinde basiretli bir iş adamı gibi hareket etmelidir | Bankadan ağırlaştırılmış özen beklenir |
| TBK m.146 | Kanunda aksine hüküm yoksa her alacak on yıllık zamanaşımına tabidir | Sözleşmeye dayalı talep için geniş süre |
| 6502 s.K. m.68, m.73, m.73/A | Tüketici hakem heyetleri, tüketici mahkemeleri, dava şartı arabuluculuk | Başvuru yolunun belirlenmesi |
| 5464 s.K. m.12 | Kart veya bilgilerinin kaybı ya da çalınmasında bildirimden önceki 24 saat için sınırlı sorumluluk | Kart dolandırıcılığında erken bildirim avantajı |
| BDDK Yönetmeliği (RG 15.3.2020, 31069) | Bankaların bilgi sistemleri ve elektronik bankacılık hizmetleri; kimlik doğrulama | Bankadan güvenlik kayıtlarının istenmesi |
| TCK m.158/1-f | Bilişim sistemleri, banka veya kredi kurumlarının araç olarak kullanılmasıyla dolandırıcılık | Fail hakkında ceza soruşturması |
| CMK m.128/A (7571 s.K.) | Hesabın 48 saate kadar askıya alınması | Paranın karşı hesapta durdurulması |
Dayanılacak Yargıtay Kararları
| Karar | İlke | Dilekçede kullanım |
|---|---|---|
| Yargıtay Hukuk Genel Kurulu 22.11.2018 tarihli, 2017/2224 E., 2018/1753 K. | Bankalar objektif özen yükümlülüğü altındadır ve hafif kusurlarından dahi sorumludur; hafif kusurdan sorumsuzluk kaydı geçersizdir; banka kusursuzluğunu ve müşterinin müterafik kusurunu ispatla yükümlüdür | İspat yükü ve sorumsuzluk kaydı tartışması |
| Yargıtay 11. Hukuk Dairesi 21.1.2022 tarihli, 2021/4810 E., 2022/485 K. | Bankaların elektronik sistemlerinde şüpheli işlemleri algılayabilecek bir güvenlik duvarı bulunmalıdır; şifre gönderilmesi bankayı sorumluluktan kurtarmaz | “SMS size geldi” savunmasına cevap |
Hukuk Genel Kurulu kararı 818 sayılı eski Borçlar Kanunu dönemindeki bir olaya ilişkindir; ancak kararın dayandığı hükümlerin bugünkü karşılıkları olan TBK m.112, m.115 ve m.52 aynı ilkeleri korumaktadır. Dilekçede bu eşleştirmenin açıkça yapılması, kararın güncel uyuşmazlıkta da uygulanabilirliğini gösterir.
İlk 24 Saat: Ne Yapmalı?
- Bankayı derhâl arayın ve işlemi bildirin; görüşmenin tarih, saat ve işlem numarasını not edin. Bildirim anı, sorumluluk tartışmasında belirleyici olabilir.
- Hesabı ve kartları bloke ettirin, internet bankacılığı şifrelerini değiştirin.
- Alıcı hesaba bloke konulmasını isteyin (CMK m.128/A; ayrıntı için CMK 128/A ve 48 saatlik askı). Para henüz çekilmemişse hızlı hareket sonucu değiştirebilir; savcılıktan da bu yönde talepte bulunulmalıdır.
- Hiçbir şeyi silmeyin: sahte mesaj, bağlantı, e-posta, arayan numara, ekran görüntüleri. Bunlar hem ceza hem hukuk dosyasının delilidir.
- Cihazınızı sıfırlamayın; zararlı yazılım varsa inceleme ile tespit edilebilir ve bu, kusurunuzun bulunmadığının en güçlü kanıtı olur.
- Yazılı başvuruyu geciktirmeyin; telefonla bildirim tek başına ispat için zayıftır.
Ceza Dosyası ile Para İadesi Aynı Şey Değil
Sık yapılan bir hata, savcılığa şikâyette bulunup paranın kendiliğinden geleceğini beklemektir. Oysa iki ayrı hat vardır:
- Ceza dosyası faili cezalandırır. Fail bulunamazsa veya malvarlığı yoksa para geri gelmez.
- Bankaya karşı hukuk yolu ise sözleşmeye dayanır ve failin bulunup bulunmamasından bağımsızdır. Asıl tahsil imkânı çoğu zaman buradadır.
Bu nedenle iki yol birlikte yürütülmelidir. Ceza dosyasındaki bilirkişi raporu, IP tespitleri ve banka yazışmaları hukuk davasında delil olarak kullanılabilir.
Fail tarafındaki nitelendirme için hile ölçütü ve nitelendirme, bilişim sistemine girme ve sistemi engelleme ve veri bozma; hesabınız aracı olarak kullanıldıysa İBAN mağdurları rehberimiz ayrı bir konudur.
Süreler ve Zamanaşımı: Hangi Yol Ne Kadar Açık?
Dayanılan hukuki sebep, yalnızca ispat yükünü değil zamanaşımını da değiştirir:
| Talep / işlem | Dayanak | Süre |
|---|---|---|
| Bankaya karşı sözleşmeye dayalı tazminat | TBK m.112, m.146 | On yıllık genel zamanaşımı |
| Bankaya veya faile karşı haksız fiile dayalı tazminat | TBK m.72/1 | Zararın ve tazminat yükümlüsünün öğrenilmesinden itibaren iki yıl, her hâlde fiilden itibaren on yıl; fiil daha uzun ceza zamanaşımına tabi bir suçsa o süre uygulanır |
| Kart kaybı / çalınması bildirimi | 5464 s.K. m.12 | Bildirimden önceki 24 saat için sınırlı sorumluluk; bildirim ne kadar erken, o kadar iyi |
| Karşı hesabın askıya alınması | CMK m.128/A | Banka veya hizmet sağlayıcı tarafından 48 saate kadar |
| Nitelikli dolandırıcılık (fail) | TCK m.158/1-f, m.66/1 | Re’sen soruşturulur; üst sınır on yıl olduğundan dava zamanaşımı on beş yıl |
Sözleşmeye dayanmanın iki avantajı bu tabloda da görülür: ispat yükü bankaya geçer ve zamanaşımı süresi on yıldır. Buna rağmen başvurunun geciktirilmemesi gerekir; zira işlem kayıtları, IP bilgileri ve kamera görüntüleri gibi deliller zamanla erişilmez hâle gelebilir.
Fail Tarafı: Ceza Hukuku Nitelendirmesi
Oltalama yoluyla hesaptan para çıkarılması, fail bakımından çoğu zaman TCK m.158/1-f kapsamında nitelikli dolandırıcılıktır: bilişim sistemleri, banka veya kredi kurumlarının araç olarak kullanılması suretiyle işlenen dolandırıcılıkta ceza üç yıldan on yıla kadar hapis ve beş bin güne kadar adli para cezasıdır; bu bentte hapis cezasının alt sınırı dört yıldan, adli para cezası suçtan elde edilen menfaatin iki katından az olamaz. Olayın özelliğine göre bilişim sistemine girme ve sistemdeki verileri bozma gibi bilişim suçları da ayrıca gündeme gelir. Hesabını kiraya veren veya satan kişiler hakkında da ayrı soruşturma yürütülebilir.
Mağdur, ceza soruşturmasında şikâyetçi olarak karşı hesaplara elkoyma ve bilgi istenmesi talebinde bulunabilir. Ceza dosyasındaki banka yazışmaları ve bilirkişi raporu, bankaya karşı açılacak davada da delil olarak kullanılır. Ayrıntılar için internet dolandırıcılığı (TCK 158/1-f), dolandırıcılıkta para iadesi ve bloke ve dolandırıcılık şikâyet dilekçesi örneği rehberlerimize bakılabilir.
Bankaya Başvuru Dilekçesinde Olması Gerekenler
- Olayın kronolojisi: Mesajın geldiği saat, tıklanan bağlantı, girilen bilgiler, işlemlerin saati ve bankaya bildirim anı.
- Hukuki dayanak: Talebin sözleşmeye aykırılığa (TBK m.112) dayandığı; hafif kusurdan sorumsuzluk kaydının TBK m.115/3 gereği hükümsüz olduğu.
- Belge talebi: İşlem kayıtları, giriş yapılan cihaz ve IP bilgileri, gönderilen SMS’lerin içeriği, işlemin olağan profile uygunluğuna ilişkin değerlendirme ve varsa sahtecilik uyarı kayıtları.
- Açık talep: İşlem tutarının iadesi, faiz ve yapılan masraflar; ayrıca hesaba ve karşı hesaplara ilişkin bloke taleplerinin sonucu.
- Süre bildirimi: Makul bir cevap süresi ve cevap alınamaması hâlinde tüketici hakem heyeti, arabuluculuk ve dava yoluna gidileceği.
Kredi kartıyla ilgili uyuşmazlıklarda başvuru yolları için kredi kartı tüketici uyuşmazlığı, bağlantı yoluyla bilgi çalınması için sahte link ve SMS ile banka bilgilerim çalındı rehberlerimize bakılabilir.
Benzer Ama Farklı Senaryolar
- Kart kaybı veya çalıntısı: Kendi kanunu ve sorumluluk tavanı vardır: 5464 sayılı Banka Kartları ve Kredi Kartları Kanunu m.12’ye göre kart veya kart bilgilerinin kaybolması ya da çalınması hâlinde kart hamili, bildirimden önceki yirmi dört saat içinde gerçekleşen hukuka aykırı kullanımdan doğan zararlardan yüz elli (Yeni) Türk lirası ile sınırlı olarak sorumludur; bildirim anı belirleyicidir — kartın haksız kullanımı iade başvurusu ve kartımla izinsiz harcama yapılmış.
- Kimlik bilgileriyle kredi çekilmesi: Ayrı bir hat izler — kimlik bilgilerim çalındı.
- Tanışma üzerinden para istenmesi: Burada rıza ile transfer vardır; bankanın sorumluluğu tartışması farklı işler — duygusal dolandırıcılık.
- Hesap veya cihaz ele geçirilmişse: hesap ele geçirme ve telefona izinsiz erişim.
Taraf sıfatları için ceza yargılamasında taraf kavramları, mağdur destek mekanizmaları için mağdur hakları ve adli destek, takipsizlik hâlinde KYOK kararına itiraz, süreç takvimi için ceza davası ne kadar sürer; önleyici tarafta gizlilik rehberimiz. Alanın tamamı için Ceza Hukuku Rehberimiz başlangıç noktasıdır.
Sıkça Sorulan Sorular
Phishing mağduruysam bankanın parayı iade etmesi gerekir mi?
Banka ile müşteri arasında sözleşme ilişkisi olduğundan TBK m.112 uyarınca banka kusursuzluğunu ispat etmek zorundadır. Yargıtay Hukuk Genel Kurulu 2017/2224 E., 2018/1753 K. sayılı kararına göre banka ayrıca müşterisinin müterafik kusurunu da ispatla yükümlüdür. Banka kusursuzluğunu ispat edemezse zarardan sorumlu olur; müşterinin kusuru ispatlanırsa tazminattan indirim yapılabilir.
İspat yükü kimde?
Sözleşmeye dayanan taleplerde bankada (TBK m.112). Haksız fiile dayanıldığında ise zarar gören, zararını ve zarar verenin kusurunu ispatla yükümlüdür (TBK m.50/1). Bu nedenle talebi sözleşmeye aykırılık üzerinden kurmak mağdur için daha elverişlidir.
Banka “şifre size geldi” diyor, haklı mı?
Tek başına yeterli bir savunma değildir. Yargıtay 11. Hukuk Dairesi 2021/4810 E., 2022/485 K. sayılı kararında, bankaların elektronik sistemlerinde şüpheli işlemleri algılayabilecek bir güvenlik duvarının da olması gerektiği ve şifre gönderilmesinin bankayı sorumluluktan kurtarmayacağı belirtilmiştir.
Sözleşmede “tüm sorumluluk müşteriye aittir” yazıyor, bağlayıcı mı?
TBK m.115/3’e göre izne bağlı uzmanlık hizmetlerinde borçlunun hafif kusurundan sorumlu olmayacağına ilişkin önceden yapılan anlaşma kesin olarak hükümsüzdür; ağır kusurdan sorumsuzluk anlaşması ise her durumda hükümsüzdür (m.115/1). Yargıtay Hukuk Genel Kurulu da bankaların hafif kusurlarından doğan sorumluluğunu kaldıran hükümleri geçersiz saymıştır.
Banka hangi ölçüde özen göstermek zorunda?
Yargıtay Hukuk Genel Kuruluna göre bankalar ağırlaştırılmış sorumluluğun gereği olarak objektif özen yükümlülüğü altındadır ve hafif kusurlarından dahi sorumludur. TTK m.18/2 uyarınca her tacir basiretli bir iş adamı gibi hareket etmek zorundadır; bankalardan beklenen özen daha da yüksektir.
Şifreyi ben verdiysem hakkım kalmaz mı?
Somut olaya göre değişir. Mesajda para transferi veya kredi onayı yazdığını okumasına rağmen kodu birine söyleyen müşteri bakımından TBK m.52 kapsamında müterafik kusur gündeme gelebilir ve tazminat indirilebilir. Kodlar sahte ekran veya zararlı yazılımla arka planda ele geçirilmişse müşterinin kusurundan söz etmek güçleşir.
Nereye başvurmalıyım?
Önce bankaya yazılı başvuru yapın ve işlem kayıtlarını isteyin. Her yıl güncellenen parasal sınırın altındaki talepler için tüketici hakem heyetine (6502 m.68), üzerindeki talepler için arabuluculuğa ve ardından tüketici mahkemesine başvurulur (6502 m.73/A). Fail bakımından ayrıca savcılığa suç duyurusunda bulunulur.
Tüketici mahkemesine doğrudan dava açabilir miyim?
Hayır. 7251 sayılı Kanunla eklenen 6502 sayılı Kanun m.73/A uyarınca tüketici mahkemelerinde görülen uyuşmazlıklarda dava açılmadan önce arabulucuya başvurulmuş olması dava şartıdır. Tüketici hakem heyetinin görevindeki uyuşmazlıklar bu şartın dışındadır.
Bankaya karşı dava açma süresi ne kadar?
Sözleşmeye dayalı taleplerde TBK m.146’daki on yıllık genel zamanaşımı uygulanır. Haksız fiile dayanılırsa TBK m.72/1 uyarınca zararın ve tazminat yükümlüsünün öğrenilmesinden itibaren iki yıl, her hâlde fiilden itibaren on yıl söz konusudur.
Karşı hesaptaki para durdurulabilir mi?
7571 sayılı Kanunla eklenen CMK m.128/A uyarınca banka, ödeme veya kripto varlık hizmet sağlayıcısı makul şüphe hâlinde hesabı 48 saate kadar askıya alabilir ve durumu derhâl Cumhuriyet başsavcılığına bildirir. Bu nedenle bankaya ve savcılığa aynı gün başvurmak önemlidir.
Dolandırıcıya ne ceza verilir?
Bilişim sistemleri, banka veya kredi kurumlarının araç olarak kullanılmasıyla işlenen dolandırıcılık TCK m.158/1-f kapsamında nitelikli dolandırıcılıktır: üç yıldan on yıla kadar hapis ve beş bin güne kadar adli para cezası öngörülür; bu bentte hapis cezasının alt sınırı dört yıldan, adli para cezası menfaatin iki katından az olamaz.
Kartım çalındıysa sorumluluğum ne kadar?
5464 sayılı Kanun m.12’ye göre kart veya kart bilgilerinin kaybolması ya da çalınması hâlinde kart hamili, bildirimden önceki yirmi dört saat içinde gerçekleşen hukuka aykırı kullanımdan doğan zararlardan yüz elli (Yeni) Türk lirası ile sınırlı olarak sorumludur. Bildirimin hızlı yapılması belirleyicidir.
Adıma kredi çekilip aktarıldıysa ne olur?
Hesaptan kredi çekilip başka hesaplara aktarılması, müşterinin olağan işlem profiline aykırı ise bankanın şüpheli işlem tespit yükümlülüğü tartışmasını güçlendirir. Talep sözleşmeye aykırılık (TBK m.112) üzerinden kurulmalı ve bankadan kredi başvurusunun yapıldığı cihaz, IP ve onay kayıtları istenmelidir.
Bankadan hangi belgeleri istemeliyim?
İşlem kayıtları, giriş yapılan cihaz ve IP bilgileri, gönderilen SMS içerikleri, işlemin olağan profile uygunluğuna ilişkin değerlendirme, sahtecilik uyarı kayıtları ve bildirim anınıza ilişkin çağrı merkezi kaydı. Bu belgeler hem tüketici başvurusunda hem ceza dosyasında delil olarak kullanılır.
Savcılığa şikâyet edersem param geri gelir mi?
Zorunlu değildir. Ceza dosyası faili cezalandırır; fail bulunamazsa veya malvarlığı yoksa tahsil gerçekleşmez. Bankaya karşı hukuk yolu ise sözleşmeye dayanır ve failin bulunup bulunmamasından bağımsızdır. İki yol birlikte yürütülmelidir.
İlk saatlerde ne yapmalıyım?
Bankayı derhâl arayıp işlemi bildirin ve görüşmenin tarih, saat ve işlem numarasını not edin. Hesabı bloke ettirin, alıcı hesaba bloke konulmasını isteyin, sahte mesaj ve bağlantıları silmeyin, cihazınızı sıfırlamayın ve yazılı başvuruyu geciktirmeyin.
📚 İlgili Rehberler
İlgili Rehberler
- 📚 Ana Rehber: Ceza Hukuku Rehberi
- ▸ Fon Kilidi Nedeniyle Sözleşmeyi İfa Edemiyorum: Aşırı İfa Güçlüğü (TBK m.138) Uygulanır mı? 2026 — Yargıtay HGK Ölçütleri, Tacirin Öngörme Yükü (TTK m.18/2), İhtirazi Kayıt, Kira ve Eser Sözleşmesi, Cezai Şart (TTK m.22)
- ▸ Avukatım Gerçek mi? 2026: Fon Mağdurlarını Hedef Alan Sahte Avukat ve Sahte Dava Duyurularına Karşı Doğrulama — Baro Levhası (Av.K m.35, m.63), Vekâletname Sorgulama, UYAP Vatandaş, Tebligat ve Ödeme Kontrolü
- ▸ Fon Soruşturmasında Etkin Pişmanlık 2026 (TCK m.168): Şüphelinin Zararı Gidermesi Mağdura Ödeme mi? Kısmi Ödemede Rıza, Faiz Şartı, Reddetme Hakkı, Hukuk Davasına Etkisi, SPKn m.107/3 ve m.110/3 Farkı, 7589 Sayılı Kanunun Geçiş Hükmü
- ▸ Arabuluculukta Anlaşma Belgesi (Fon Uyuşmazlığı) 2026: İlam Sayılır mı, İbra Etkisi Ne? İcra Edilebilirlik Şerhi, Tasfiye Ödemeleri, Ödenmezse İlamlı Takip ve İptal Yolları (HUAK m.18, TBK m.28, m.39, m.166)
Bu konuda hukuki destek almak için


