QR İle Kartsız ATM’den Yetkisiz Para Çekildi: Uygulama, Konum ve Kamera Kayıtları Neyi İspatlar?

Kartın fiziksel olarak kullanılmamış olması, QR ile yapılan ATM çekiminin hesap sahibi tarafından gerçekleştirildiğini göstermez. Aynı şekilde mobil uygulamada başarılı bir oturum veya doğru doğrulama unsurunun kullanılmış olması da tek başına işlemi yapan gerçek kişinin hesap sahibi olduğunu kanıtlamaz. Asıl soru, para çekme işleminin hesap sahibinin bankayla kararlaştırdığı yönteme uygun biçimde gerçekten onun onayına dayanıp dayanmadığıdır.

Bu nedenle QR ile kartsız ATM çekiminde sağlıklı inceleme; mobil uygulama oturumunu, kullanılan cihazı, kimlik ve işlem doğrulama adımlarını, QR işlemine ilişkin teknik kayıtları, ATM’nin işlem zamanını ve referansını, konum verilerini, risk uyarılarını ve kamera görüntülerini aynı zaman çizelgesi üzerinde karşılaştırmayı gerektirir. “İşlem sistemde gerçekleşti” ile “işlemi hesap sahibi gerçekleştirdi” aynı önerme değildir.

Yazı İçeriği göster

QR İle Kartsız ATM’den Para Çekme Hukuken Bir Ödeme İşlemi midir?

Evet. 6493 sayılı Ödeme ve Menkul Kıymet Mutabakat Sistemleri, Ödeme Hizmetleri ve Elektronik Para Kuruluşları Hakkında Kanun, ödeme aracını yalnız fiziksel banka kartıyla sınırlamaz. Kanunun 3. maddesinde kart, cep telefonu, şifre ve benzeri kişiye özel araçlar ödeme aracı kapsamında tanımlanır. Aynı maddede fon çekme faaliyeti de ödeme işlemi tanımının içindedir.

Dolayısıyla “kart kullanılmadı” savunması tek başına ödeme hizmetleri hukukunu devre dışı bırakmaz. Kartsız ATM çekiminde cep telefonu ve mobil bankacılık uygulaması, işlemin yetkilendirilmesi ve gerçekleştirilmesi bakımından ödeme aracının parçaları hâline gelebilir.

Ödeme Hizmetleri ve Elektronik Para İhracı ile Ödeme Hizmeti Sağlayıcıları Hakkında Yönetmeliğin 52. maddesine göre ödeme işlemi, gönderenin ödeme hizmeti sağlayıcısıyla kararlaştırılmış yöntem ve prosedüre uygun şekilde onay vermesiyle yetkilendirilmiş sayılır. Kararlaştırılan yönteme uygun biçimde onaylanmayan işlem ise yetkilendirilmemiştir.

Mobil uygulama oturumu, QR işlemi ve ATM kamera kaydının aynı zaman çizelgesinde karşılaştırılması

Bu ayrım QR çekimindeki temel hukukî soruyu oluşturur: Bankanın sisteminde geçerli bir QR işlemi bulunması başka, bu işlemin hesap sahibinin gerçek ve usulüne uygun onayına dayanması başkadır.

Yetkisiz İşlem İddiasında Bankanın İspat Etmesi Gereken Nedir?

Ödeme Hizmetleri Yönetmeliğinin 54. maddesi özel bir ispat kuralı getirir. Müşteri gerçekleşmiş bir ödeme işlemini yetkilendirmediğini veya işlemin doğru gerçekleşmediğini ileri sürerse; işlemin müşteri tarafından onaylandığını, doğru kaydedildiğini, hesaplara işlendiğini ve ödeme hizmetinde yaşanan teknik bir arıza veya sorundan etkilenmediğini ispat yükümlülüğü ödeme hizmeti sağlayıcısına aittir.

Bu nedenle bankanın yalnızca “doğru şifre kullanılmış”, “kayıtlı telefondan giriş yapılmış” veya “QR işlemi başarılı olmuş” şeklindeki tek bir teknik veriye dayanması, uyuşmazlığın bütününü açıklamayabilir. Sunulan kayıtların, işlemin gerçekten hesap sahibinin onayına dayandığını gösterecek şekilde birbirleriyle tutarlı olması gerekir.

Örneğin uygulama oturumu kayıtlı cihazda açılmış olsa bile aynı cihazın üçüncü kişinin kontrolüne geçip geçmediği, mobil uygulamanın yeniden etkinleştirilip etkinleştirilmediği, QR işleminin hangi oturumda ve hangi doğrulama adımıyla oluşturulduğu veya tamamlandığı ayrıca önem taşır. Uzaktan kontrol iddiasının bulunduğu olaylarda bu sorun uzaktan erişim programıyla yapılan banka transferlerinden bilinen benzer bir delil problemidir.

ATM Kamera, Uygulama, Cihaz ve Konum Kayıtları Neyi İspatlar?

KayıtGüçlü biçimde neyi gösterir?Tek başına neyi göstermez?
ATM işlem kaydıATM, zaman, işlem referansı, tutar ve nakdin cihazdan çıkıp çıkmadığı gibi işlem olgularınıParayı alan kişinin hesap sahibi olduğunu
ATM kamera görüntüsüİşlem zamanında ATM önünde bulunan veya nakdi alan kişinin fiziksel görünümünüMobil uygulamadaki onayı kimin ve hangi iradeyle verdiğini
Mobil uygulama oturumuBelirli hesabın belirli zaman aralığında bankacılık uygulamasında aktif bir oturuma sahip olduğunuTelefonu fiilen kimin kontrol ettiğini
Cihaz / uygulama eşleşmesiİşlemde kayıtlı veya yeni bir cihaz/uygulama örneğinin kullanılıp kullanılmadığınıCihazın fiziksel olarak hesap sahibinin elinde olduğunu
Kimlik ve işlem doğrulama kayıtlarıHangi güvenlik bileşeninin hangi aşamada kullanıldığınıHer durumda doğrulamayı yapan kişinin hesap sahibi olduğunu
Konum verisiMevcut ve yeterince hassas ise cihaz veya işlemle belirli yer arasındaki uyumu ya da çelişkiyiTek başına kişinin ATM’nin başında bulunduğunu
IP ve ağ verileriOturumun bağlandığı ağ ve zaman ilişkisiniIP adresinin arkasındaki gerçek kişinin kimliğini
Risk ve dolandırıcılık kayıtlarıİşlemin banka sisteminde olağan dışı görülüp görülmediğini ve alarm oluşup oluşmadığınıTek başına işlemin yetkili veya yetkisiz olduğunu

ATM Kamera Kaydı Neden Özellikle Önemlidir?

Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliğin 42. maddesi, bankaların ATM’lerin bulunduğu yerlere güvenlik kamerası koymasını öngörmektedir. Kamera kayıtlarının en az altı ay saklanması; görüntü kalitesinin ATM’deki müşteri ile yakın çevresindeki kişilerin eşkâllerinin belirlenmesine elverişli olması ve kamera saatinin ATM işlem referansı, dekont numarası gibi işlem zamanlarıyla uyumlu tutulması gerekir.

Bu düzenleme QR uyuşmazlıklarında önemli bir karşılaştırma imkânı yaratır. Örneğin banka kayıtları belirli saniyede belirli ATM’den para çıktığını gösterirken kamera aynı zaman aralığında hesabın sahibi olmayan başka bir kişiyi gösteriyorsa, uygulama oturumunun kime isnat edileceği ayrıca araştırılmalıdır.

Bununla birlikte kamera görüntüsünde farklı bir kişinin bulunması, hesap sahibinin hiçbir şekilde işlemle bağlantısı olmadığını otomatik olarak kanıtlamaz. Hesap sahibinin QR işlemini kendisinin oluşturup oluşturmadığı, cihazın kimde olduğu, üçüncü kişiye işlem imkânı sağlayıp sağlamadığı ve taraflar arasındaki ilişki diğer delillerle birlikte değerlendirilir. Ceza dosyalarında hesap sahibi ile nakdi alan kişinin ayrılmasının önemi hakkında hesap sahibi ile parayı çeken kişinin farklı olması başlıklı inceleme de bu ayrım bakımından tamamlayıcıdır.

Mobil Bankacılık Logları Hesap Sahibinin İşlemi Yaptığını Kesin Olarak Gösterir mi?

Hayır. Mobil uygulama kaydı öncelikle bankanın bilgi sistemi üzerinde bir oturum ve işlem akışı bulunduğunu gösterir. Bu kaydın gerçek kişiye isnadı ise başka bir aşamadır.

Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliğin 13. maddesi, bankaların işlem ve olaylara ilişkin etkin iz kayıt mekanizması kurmasını; kayıtların tarih, saat, zaman dilimi ve ilişkili tekil kullanıcı veya sistem gibi bilgileri içermesini ve sonradan güvenilir delil elde edilmesine imkân vermesini öngörür. Yönetmeliğin 35. maddesi de elektronik bankacılık işlemlerinde inkâr edilemezlik ve sorumluluk atamaya elverişli tekniklerin kullanılmasını ister.

Dolayısıyla incelemede yalnız “başarılı giriş” bilgisi değil, mümkün olduğu ölçüde şu zincir araştırılmalıdır:

  1. Mobil uygulamada oturum hangi saniyede açıldı?
  2. Hangi cihaz veya uygulama örneği hesabın kullanıcısıyla eşleştirilmişti?
  3. İşlem öncesinde yeni cihaz tanımlama, yeniden aktivasyon, parola veya güvenlik ayarı değişikliği yapıldı mı?
  4. QR çekim talimatı hangi oturum içinde üretildi veya onaylandı?
  5. İşlem için hangi kimlik veya işlem doğrulama bileşeni kullanıldı?
  6. QR işlemi ile ATM’nin nakit ödeme zamanı arasında ne kadar süre vardı?
  7. Aynı zaman aralığındaki ATM kamera görüntüsü kimi gösteriyor?

Kartsız çekim yönteminin teknik akışı bankadan bankaya değişebileceğinden, “QR mutlaka telefonda üretildi” veya “ATM’deki QR mutlaka telefonla okutuldu” şeklinde tek bir teknik senaryo varsayılmamalıdır. İnceleme, ilgili bankanın olay tarihinde kullandığı gerçek işlem mimarisine göre yapılmalıdır.

Konum Bilgisi Neyi Değiştirir?

Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliğin 36. maddesi, bankaların olağan dışı veya dolandırıcılık riski taşıyan elektronik bankacılık işlemlerini izleme mekanizması kurmasını öngörür. Takip edilecek risk unsurları arasında işlem tutarıyla birlikte müşterinin konum bilgisinden yararlanılarak normal dışı ödeme, fon transferi veya davranış örüntülerinin belirlenmesi de bulunmaktadır.

Bu nedenle olayda bankanın elinde anlamlı konum verisi bulunuyorsa, ATM’nin fiziksel konumuyla karşılaştırılması değerlidir. Ancak konum verisinin delil gücü, verinin kaynağına bağlıdır. GPS verisi, ağ bazlı konum, IP adresinden çıkarılan yaklaşık bölge veya uygulamaya tanınmış konum izni aynı doğruluk düzeyine sahip değildir.

Örneğin uygulama kaydının başka bir şehirde görünmesi ile ATM kamerasında farklı bir kişinin bulunması birlikte değerlendirildiğinde önemli bir çelişki ortaya çıkabilir. Buna karşılık birkaç yüz metrelik veya daha geniş bir yaklaşık konum farklılığı tek başına işlem sahibini belirlemeye elverişli olmayabilir.

Banka “Kayıtlı Cihaz ve Doğru Doğrulama Kullanıldı” Derse Uyuşmazlık Biter mi?

Hayır. Bu kayıtlar önemli delillerdir fakat Yönetmeliğin 54. maddesindeki ispat konusu daha geniştir. Ödeme hizmeti sağlayıcısının, işlemin müşteri tarafından onaylandığını ve teknik bakımdan doğru biçimde gerçekleştiğini ortaya koyması gerekir.

Ayrıca bankalar bakımından elektronik bankacılık işlemlerinde kural olarak bağımsız bileşenlerden oluşan kimlik doğrulama mekanizmaları ve işlem güvenliği kontrolleri uygulanır. Bankaların Bilgi Sistemleri Yönetmeliğinin 34. maddesi, iki bileşenli kimlik doğrulamanın gerektiği bir işlemin buna uygun mekanizma kullanılmadan gerçekleştirilmesi durumunda, işlemin müşteri tarafından yapıldığını ispat yükünü bankaya yüklemektedir.

Bunun sonucu, “doğru PIN kullanıldıysa işlem kesindir” değildir. Doğru doğrulama unsurunun kullanılması, delil zincirinin bir parçasıdır. Cihazın ele geçirilmesi, uzaktan kontrol, yeniden aktivasyon, güvenlik bilgisinin üçüncü kişinin eline geçmesi veya başka bir teknik senaryo ileri sürülüyorsa bunların da somut kayıtlarla araştırılması gerekir.

Kayıtlar Birbiriyle Çelişirse Nasıl Değerlendirilir?

Kamera başka kişiyi, uygulama kayıtlı cihazı gösteriyorsa

Bu tablo, işlemin mutlaka hesap sahibi tarafından yapıldığını da üçüncü kişi tarafından yapıldığını da tek başına kanıtlamaz. Kayıtlı cihazın kimin fiilî kontrolünde olduğu, QR işlemine ilişkin talimatın nerede üretildiği, cihazda yeniden aktivasyon bulunup bulunmadığı ve hesap sahibinin üçüncü kişiyle bağlantısı araştırılır.

Uygulama başka konumu, ATM başka şehri gösteriyorsa

Önce konum verisinin kesinliği belirlenmelidir. Güvenilir cihaz konumu ile ATM lokasyonu arasında açıklanamayan büyük bir fark bulunması, yetkisiz işlem iddiasını destekleyebilir. Ancak yaklaşık IP konumu ile kesin GPS verisi aynı ağırlıkta değerlendirilemez.

ATM para vermiş fakat kamera kaydı yoksa

Bankanın kamera sisteminin olay tarihinde çalışıp çalışmadığı ve kaydın neden bulunmadığı araştırılmalıdır. Mevzuatın kamera ve kayıt yükümlülüğü bulunması nedeniyle kaydın yokluğu açıklanması gereken bir olgudur; ancak tek başına bankanın sorumluluğunun kesin kabulü anlamına gelmez.

Kamera hesap sahibini gösteriyor fakat uygulama kayıtları uyuşmuyorsa

Bu durumda da kamera tek başına yeterli değildir. İşlemin tam zamanının, aynı ATM’deki başka işlemlerin, kamera saatinin ve teknik işlem zamanının senkronizasyonu kontrol edilmelidir. Yönetmelik zaten kamera zamanının ATM işlem parametreleriyle uyumlu olmasını aramaktadır.

Müşterinin Bildirim Yükümlülüğü ve Para İadesi Nasıl Değerlendirilir?

Ödeme Hizmetleri Yönetmeliğinin 53 ve 54. maddelerine göre müşteri, iradesi dışında gerçekleşen işlemi öğrendiğinde durumu ödeme hizmeti sağlayıcısına gecikmeksizin bildirmelidir. Yetkilendirilmemiş veya hatalı işlemin düzeltilmesine ilişkin talep, kural olarak işlem tarihinden itibaren en geç on üç ay içinde yapılır. Gerekli işlem bilgilerinin müşteriye sağlanmamış olması hâlinde düzenlemede ayrıca istisna bulunmaktadır.

Yetkilendirilmemiş işlemin kayıp veya çalıntı ödeme aracı ya da müşteri güvenlik bilgilerinin gereği gibi korunmaması nedeniyle üçüncü kişi tarafından gerçekleştirilmesi hâlinde Yönetmelik, bildirimin önceki yirmi dört saatindeki zarar bakımından belirli koşullarla müşteriye 250 TL’ye kadar sorumluluk yükleyen özel bir düzenleme içerir. Bu tutar her QR uyuşmazlığında otomatik uygulanan bir “muafiyet” veya “kesinti” değildir; maddedeki özel koşulların gerçekleşmesi gerekir.

Müşterinin ödeme aracını hileli kullanması veya güvenlik yükümlülüklerini kasten ya da ağır ihmalle ihlal etmesi hâlinde ise zararın tamamından sorumluluk gündeme gelebilir. Buna karşılık gerekli bildirimin yapılmasından sonraki işlemler, ödeme hizmeti sağlayıcısının güvenlik ve bloke yükümlülükleri bakımından farklı değerlendirilir.

Ödeme hizmeti sağlayıcısı da müşterinin kasıt veya ağır ihmaline ilişkin kuvvetli şüphe bulunduğunda, Yönetmeliğin öngördüğü çerçevede makul bir süreyle araştırma yapabilir. Bu nedenle yetkisiz işlem iddiası her olayda aynı gün ve otomatik para iadesi sonucu doğurmaz.

Bireysel Hesap ile Şirket Hesabında Aynı Kurallar mı Geçerlidir?

Hayır. Bu ayrım özellikle önemlidir.

Ticari veya mesleki olmayan amaçla bankacılık hizmeti kullanan kişi bakımından bankacılık sözleşmeleri, 6502 sayılı Tüketicinin Korunması Hakkında Kanunun 3. maddesindeki tüketici işlemi tanımına girebilir. Tüketici işlemlerinden doğan davalarda tüketici yargısı hükümleri uygulanır. Uyuşmazlığın tüketici hakem heyeti, dava şartı arabuluculuk veya tüketici mahkemesi aşamasına girip girmediği ise talebin niteliğine ve başvuru tarihindeki güncel parasal sınırlara göre ayrıca belirlenmelidir.

Buna karşılık Ödeme Hizmetleri Yönetmeliğinin 72. maddesi, müşterinin tüketici olmadığı işlemlerde bazı hükümlerin sözleşmeyle uygulanmamasına veya farklı uygulanmasına imkân tanır. Bunların arasında 54. maddedeki bazı ispat ve sorumluluk hükümleri de bulunmaktadır. Bu nedenle bireysel tüketici hesabı için geçerli sonuçlar şirket veya diğer ticari hesaplara otomatik olarak aktarılamaz; ticari müşteri sözleşmesinin ayrıca incelenmesi gerekir.

Türk Borçlar Kanununun sözleşmenin gereği gibi ifa edilmemesine ilişkin genel hükümleri de talebin hukukî niteliğine göre tamamlayıcı olarak gündeme gelebilir. Bununla birlikte yetkisiz ödeme uyuşmazlığında öncelikle 6493 sayılı Kanun ve özel ödeme hizmetleri düzenlemeleri incelenmelidir.

Banka ile Ödeme veya Elektronik Para Kuruluşu Aynı Mevzuata mı Tabidir?

Tam olarak değil. 6493 sayılı Kanunun ödeme hizmetleri rejimi ortak çerçeveyi kurmakla birlikte bilgi sistemleri ve teknik güvenlik bakımından uygulanacak ayrıntılı düzenleme kuruluş türüne göre değişebilir.

Bankalar bakımından temel teknik düzenleme Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmeliktir. ATM kamera, elektronik bankacılık logları, sorumluluk atama, kimlik doğrulama ve olağan dışı işlem takibi bakımından bu Yönetmelik özellikle önemlidir.

Ödeme ve elektronik para kuruluşları bakımından ise Ödeme ve Elektronik Para Kuruluşlarının Bilgi Sistemleri ile Ödeme Hizmeti Sağlayıcılarının Ödeme Hizmetleri Alanındaki Veri Paylaşım Servislerine İlişkin Tebliğ ayrıca önem taşır. Tebliğ; güçlü kimlik doğrulama, işlem doğrulama, denetim izleri, yüksek riskli işlemlerin takibi ve insansız hizmet noktalarındaki güvenlik kameraları hakkında ayrıntılı hükümler içerir.

Bu Tebliğde de insansız hizmet noktalarındaki kamera görüntülerinin kişilerin kimliğini belirlemeye yetecek kalitede ve en az altı ay saklanması öngörülmüştür. Elektronik kanallardaki konum verisinin risk analizinde kullanılması ise ilgili koşullara ve müşterinin onayına bağlanmıştır.

Bu nedenle somut olayda ilk olarak işlemin bir bankanın ATM’si ve mobil uygulaması üzerinden mi, yoksa ödeme/e-para kuruluşunun kendi elektronik kanalı veya insansız hizmet noktası üzerinden mi gerçekleştiği belirlenmelidir.

Bankadan veya Ödeme Kuruluşundan Hangi Kayıtların Korunması İstenebilir?

İlk başvuruda yalnız “kamera kayıtlarını gönderin” denilmesi yerine işlem mümkün olduğunca tekilleştirilmelidir. İşlem tarihi, saat, tutar, ATM numarası veya yeri ve işlem referansı biliniyorsa belirtilmelidir. Özellikle şu kayıtların korunması ve uyuşmazlığın niteliğine göre yetkili mercilere veya yargılamaya sunulması önem taşıyabilir:

  • ATM işlem/journal kayıtları, ATM kimliği ve nakit ödeme sonucuna ilişkin teknik kayıtlar,
  • işlem referans numarası ve saniye düzeyindeki zaman bilgileri,
  • ATM güvenlik kamera görüntüleri,
  • mobil uygulama oturum kayıtları ve oturum kimliği,
  • kullanılan cihaz veya uygulama örneğine ilişkin mevcut eşleştirme kayıtları,
  • mobil uygulamanın etkinleştirme veya yeniden etkinleştirme geçmişi,
  • kimlik ve işlem doğrulama adımlarına ilişkin kayıtlar,
  • QR işleminin sistemdeki oluşturma, eşleştirme, geçerlilik ve tamamlanma kayıtları mevcutsa bunlar,
  • IP, ağ ve bankanın fiilen tuttuğu konum kayıtları,
  • işlem öncesi veya sonrasındaki güvenlik ayarı ve limit değişiklikleri,
  • dolandırıcılık/risk motorunun ürettiği uyarı ve alarm kayıtları,
  • müşteriye gönderilen mobil bildirim, SMS veya diğer güvenlik uyarıları,
  • bankaya yapılan ilk bildirim ve çağrı merkezi kayıtları.

Her banka veya kuruluş aynı veri alanlarını aynı isimle tutmaz. Bu nedenle yargısal incelemede yalnız bir “IP kaydı” veya bir ekran görüntüsü değil, olay tarihindeki gerçek sistem mimarisinin ürettiği kayıtların bütünü dikkate alınmalıdır.

Kamera ve Teknik Kayıtlar İçin Neden Gecikmemek Gerekir?

Banka ATM kameraları için mevzuatta en az altı aylık saklama yükümlülüğü bulunması, görüntünün her durumda süresiz tutulacağı anlamına gelmez. Bu nedenle uyuşmazlık öğrenildiğinde işlem referansı ve zaman aralığı açıkça belirtilerek ilgili görüntü ve teknik kayıtların korunmasının talep edilmesi isabetlidir.

Bankaların bazı kritik bilgi sistemi iz kayıtları bakımından daha uzun saklama yükümlülükleri bulunmaktadır. Ödeme ve elektronik para kuruluşları için 6493 sayılı Kanunun 23. maddesi de ilgili belge ve kayıtlar bakımından en az on yıllık bir saklama rejimi öngörür. Ancak her veri kaleminin aynı süreye tabi olduğu varsayılmamalıdır.

Ceza Soruşturmasında Bu Kayıtların İşlevi Nedir?

Üçüncü bir kişinin hesap sahibinin bilgisi veya iradesi dışında QR yoluyla nakit çektiği yönünde suç şüphesi varsa ceza soruşturması ile bankaya yönelik özel hukuk talebi birbirinden ayrılmalıdır.

Ceza Muhakemesi Kanununun 160. maddesi uyarınca Cumhuriyet savcısı maddi gerçeğin araştırılması amacıyla şüphelinin hem lehine hem aleyhine delilleri toplamak ve muhafaza altına almakla yükümlüdür. Bu çerçevede olayın gerektirdiği banka kayıtları, ATM görüntüleri ve diğer teknik verilerin yetkili makamlar aracılığıyla temini gündeme gelebilir.

Ceza hukuku bakımından suç vasfı yalnız “QR kullanıldı” veya “kart kullanılmadı” bilgisiyle belirlenemez. Mobil bankacılık erişiminin nasıl elde edildiği, kişinin aldatılıp aldatılmadığı, güvenlik bilgilerinin ele geçirilip geçirilmediği, işlemin başka bir cihazdan veya uzaktan kontrol yoluyla gerçekleştirilip gerçekleştirilmediği ve nakdi kimin aldığına göre Türk Ceza Kanunu bakımından farklı değerlendirmeler ortaya çıkabilir.

Genel suç duyurusu ve delil koruma adımları bakımından dolandırıcılık mağduru için genel başvuru rehberi ayrıca incelenebilir.

QR ile Yetkisiz ATM Çekimi Öğrenildiğinde Hangi Adımlar İzlenebilir?

  1. İşlem yazılı olarak açıkça reddedilmelidir. Bankaya yapılan bildirimin “bu işlemi ben yetkilendirmedim” şeklinde, işlem tarihi, saati, tutarı ve referansıyla kayıt altına alınması önemlidir.
  2. Elektronik bankacılık erişimi güvenli hâle getirilmelidir. Gerekli bloke, parola değişikliği veya cihaz yeniden tanımlama işlemleri bankanın güvenli kanalları üzerinden yapılmalıdır.
  3. ATM kamera ve teknik kayıtlarının korunması talep edilmelidir. Özellikle altı aylık asgari kamera saklama süresi dikkate alınmalıdır.
  4. Telefon üzerindeki deliller gereksiz yere silinmemelidir. Banka bildirimleri, uygulama geçmişi, olağan dışı uygulamalar, mesajlar ve olayla ilişkili ekran görüntüleri korunmalıdır. Güvenlik riski varsa cihazın kullanılmaya devam edilmesi ile delilin korunması birlikte değerlendirilmelidir.
  5. Üçüncü kişi müdahalesi şüphesi varsa ceza süreci ayrıca değerlendirilmelidir. Bankadan iade talebi ile failin cezai sorumluluğu aynı hukukî sorun değildir.

Sahte bağlantı üzerinden kullanıcının bir transferi kendisinin onayladığı olaylarla, hesap sahibinin onayı dışında QR ile nakit çekildiği olaylar birbirine karıştırılmamalıdır. Para akışının mağdurun kendi onayından sonra başladığı senaryolar için sahte ilan ve ödeme linki dolandırıcılığında para akışı başlıklı inceleme farklı bir delil zincirini ele almaktadır.

Sık Yapılan Hatalar

  • “İşlem başarılı olduğuna göre hesap sahibi yaptı” sonucuna varmak: İşlemin gerçekleşmesi ile gerçek kişiye isnadı ayrıdır.
  • Yalnız kamera görüntüsüne bakmak: Görüntü nakdi alan kişiyi gösterebilir; mobil onayın kaynağını açıklamayabilir.
  • Yalnız cihaz veya IP kaydına bakmak: Cihazın ya da bağlantının kim tarafından fiilen kontrol edildiği ayrıca araştırılmalıdır.
  • Konum verisini kesin GPS verisi sanmak: Verinin hangi teknik yöntemle oluşturulduğu belirlenmeden kesin sonuç kurulamaz.
  • Telefonu hemen fabrika ayarlarına döndürmek: Güvenlik açısından gerekli işlemler yapılırken olayla ilişkili teknik delillerin kaybolmamasına da dikkat edilmelidir.
  • Bireysel hesap ile şirket hesabını aynı rejime tabi sanmak: Tüketici olmayan müşteriler bakımından sözleşmeyle farklılaştırılabilen hükümler bulunmaktadır.

Sık Sorulan Sorular

QR kodun doğru çalışmış olması işlemi benim yaptığımı ispatlar mı?

Tek başına hayır. QR işleminin teknik olarak geçerli olması, belirli bir talimatın sistem tarafından kabul edildiğini gösterebilir. Bu talimatın hesap sahibinin gerçek onayına dayanıp dayanmadığı ise oturum, cihaz, doğrulama, ATM ve kamera kayıtlarıyla birlikte değerlendirilmelidir.

ATM kamera kayıtları ne kadar saklanır?

Banka ATM’leri bakımından yürürlükteki elektronik bankacılık düzenlemesi kamera kayıtlarının en az altı ay saklanmasını öngörmektedir. Ödeme ve elektronik para kuruluşlarının insansız hizmet noktaları için de ilgili TCMB Tebliğinde en az altı aylık saklama süresi bulunmaktadır. Kuruluşun daha uzun süre saklama yapması mümkündür.

Telefonumun konumu ATM’den farklıysa işlem kesin olarak bana ait değildir denebilir mi?

Hayır. Önce konum verisinin kaynağı, hassasiyeti ve zamanı doğrulanmalıdır. Güvenilir konum verisiyle ATM lokasyonu arasında açıklanamayan ciddi bir uyuşmazlık önemli delil olabilir; fakat tek başına kesin kimlik tespiti oluşturmaz.

Banka kayıtlı telefonumdan işlem yapıldığını söylüyorsa sorumluluğu sona erer mi?

Hayır. Kayıtlı cihazın kullanılması önemli bir teknik delildir ancak hesabın sahibi ile cihazın fiilî kontrolünü elinde bulunduran kişinin aynı olup olmadığı ayrıca incelenebilir. Bankanın yetkilendirme ve teknik bütünlük bakımından Yönetmeliğin öngördüğü hususları ortaya koyması gerekir.

Sonuç

QR ile kartsız ATM çekiminde temel mesele, ATM’nin parayı vermiş olması değil, nakit çekme talimatının hesap sahibine güvenilir biçimde isnat edilip edilemediğidir. Bunun için tek bir log veya görüntü yerine uygulama oturumu, cihaz eşleşmesi, doğrulama adımları, QR işlem kayıtları, ATM referansı ve zaman bilgisi, konum verisi, risk uyarıları ile kamera görüntüsü aynı kronoloji içinde karşılaştırılmalıdır.

Kamera başka kişiyi gösterirken mobil kayıtların hesap sahibinin cihazını göstermesi veya konum ve ATM bilgilerinin uyuşmaması gibi durumlar, delillerden birini otomatik olarak geçersiz kılmaz; tam tersine hangi teknik halkanın açıklanması gerektiğini gösterir. Yetkisiz ödeme uyuşmazlığında sağlıklı sonuç, “hangi kayıt var?” sorusundan çok, kayıtların aynı olay hakkında birbiriyle tutarlı bir hikâye kurup kurmadığı üzerinden elde edilir.

Somut olayın değerlendirilmesinde işlem kayıtları, banka veya ödeme kuruluşuyla kurulan sözleşme ve cihaz üzerindeki mevcut teknik veriler birlikte incelenmelidir.

Bu makale genel bilgilendirme amacıyla hazırlanmış olup hukuki danışmanlık niteliği taşımaz. Somut hukuki sorunlarınız için bir avukata danışmanız gerekir.

Yazar: Av Batuhan Can ZANBAK   Yayınlanma Tarihi: 25.09.2026   Son Güncellenme Tarihi: 25.09.2026