DEEPFAKE DOLANDIRICILIĞINDA BANKANIN KUSURSUZ SORUMLULUĞU
Siber Klonlama Devrinde Mevduat Güvenliği: Deepfake Dolandırıcılığında Bankanın Kusursuz Sorumluluğu
Yapay zekâ teknolojilerinin erişilebilir hâle gelmesi, finansal dolandırıcılık yöntemlerinde boyut değiştirdi. Ses kopyalama ve yüz simülasyonu (deepfake) yöntemleriyle kişilerin kimliğine bürünen siber korsanlar, doğrudan mudileri veya banka güvenlik sistemlerini hedef alarak yetkisiz para transferleri gerçekleştirmektedir. Ortaya çıkan bu yeni nesil haksız fiiller karşısında en temel hukuki mesele şudur: Deepfake ile boşaltılan bir banka hesabındaki zarardan kim, hangi esaslara göre sorumludur?
1. Bankanın Hukuki Niteliği ve Özen Borcu
Türk Hukuku’nda bankalar, sıradan birer tacir veya hizmet sağlayıcı değildir. Yargıtay’ın yerleşik içtihatlarında da vurgulandığı üzere bankalar, kendilerine yatırılan mevduatı korumakla yükümlü “güven kurumları”dır.
Bankaya yatırılan para, niteliği gereği usulsüz tevdi hükümleri çerçevesinde değerlendirilir. Mudi parayı bankaya yatırdığı andan itibaren mülkiyet bankaya geçer; banka parayı kullanma hakkına sahip olurken, mudiye istediği zaman bu tutarı iade etme borcu altına girer. Dolayısıyla bankada bulunan para dolandırıcılar tarafından yetkisiz bir şekilde başka bir hesaba aktarıldığında, hukuken eksilen para mudinin değil, bankanın kendi öz varlığıdır.
2. Deepfake Saldırılarında Bankanın “Kusursuz Sorumluluğu”
Deepfake teknolojisi; ses biyometrisi, görüntülü doğrulama veya mobil bankacılık onay mekanizmalarını manipüle etmek için kullanılır. Bankalar; sesli yanıt sistemlerinde, görüntülü müşteri edinimi süreçlerinde veya şüpheli işlem onaylarında biyometrik veri doğrulama sistemleri kullanmaktadır.
Sistem Güvenliği İlkesi: Bankalar, sundukları dijital altyapının güvenliğini güncel teknolojik standartlara uygun şekilde sağlamakla yükümlüdür. Yapay zekâ destekli ses kopyalamayı veya sahte görüntüyü tespit edemeyen bir doğrulama sistemi, bankanın hizmet kusurunu gösterir.
Adam Çalıştıranın ve Tehlike Sorumluluğu: 6098 sayılı Türk Borçlar Kanunu kapsamında bankaların sorumluluğu, ağırlaştırılmış objektif özen borcuna ve kusursuz sorumluluk ilkesine dayanır. Banka, “Sistemimiz hacklendi” veya “Ses/görüntü gerçeğinden ayırt edilemiyordu” savunmasına sığınamaz; zira bu risk, bankacılık faaliyetinin doğasında bulunan işletimsel bir risktir.
3. Mudinin “Ağır Kusuru” İlliyet Bağını Keser mi?
Bankanın sorumluluktan kurtulabilmesinin tek yolu, zararın meydana gelmesinde mudinin mücbir sebep, üçüncü kişinin ağır kusuru veya kendi ağır kusuru ile illiyet bağını kestiğini ispatlamasıdır.
Peki, deepfake vakalarında mudinin kusuru nasıl değerlendirilmelidir?
Oltalama (Phishing) ve Sosyal Mühendislik: Eğer mudi, bir yakınının veya yetkili bir kişinin deepfake ile oluşturulmuş görüntüsüne/sesine aldanarak tek kullanımlık şifreyi (OTP) kendi eliyle dolandırıcıya vermişse veya işlemi bizzat kendi cihazından onaylamışsa, banka müteferrik (ortak) kusur veya mudinin ağır kusuru savunmasında bulunabilir.
Doğrudan Banka Sisteminin Aşılması: Buna karşın; dolandırıcıların deepfake teknolojisini doğrudan bankanın sesli yanıt sistemini veya görüntülü müşteri hizmetlerini kandırmak için kullandığı senaryolarda mudinin hiçbir dahili yoksa, tüm zarar banka üzerinde kalır.
Yargıtay Hukuk Genel Kurulu kararlarında da sıkça altı çizildiği üzere; internet bankacılığında güvenlik önlemlerini alma yükümlülüğü tamamen bankaya aittir. Müşterinin şifrelerini basiretsizce üçüncü kişilerle paylaşması gibi ağır bir ihlali bulunmadığı sürece, sistem boşluklarından yararlanılarak yapılan usulsüz transferlerde mudiye kusur atfedilemez.
4. Sonuç ve Değerlendirme
Gelişen yapay zekâ karşısında geleneksel güvenlik protokolleri (SMS şifresi, anne kızlık soyadı, basit ses doğrulama) yetersiz kalmaktadır. Hukuki açıdan bakıldığında; deepfake ile gerçekleştirilen dolandırıcılıklarda risk, bu hizmeti sunan ve üzerinden kazanç sağlayan bankalara aittir.
Bankalar, yapay zekâ kaynaklı sahtecilikleri anlık olarak analiz edebilen derin öğrenme modellerini ve çok katmanlı doğrulama mekanizmalarını entegre etmek zorundadır. Aksine bir durumda, güvenlik altyapısındaki yetersizlik sebebiyle mudi hesabından gerçekleşen yetkisiz transferlerin tüm maddi sonuçlarına tazminat yükümlülüğü çerçevesinde bankaların katlanması kaçınılmazdır.
Av. Ali TOPÇU