top of page

Avrupa Birliği’nin Kolluk Kuvvetlerinin Veriye Yasal ve Etkin Erişimi İçin Yol Haritası

Yazarın fotoğrafı: İrem Nalbant
İrem Nalbant
18 Eyl
8 dakikada okunur

Avrupa Komisyonu, 24 Haziran 2025 tarihinde yayımladığı "Roadmap for Lawful and Effective Access to Data for Law Enforcement" başlıklı metinde, Avrupa'da suçla mücadele kapasitesinin giderek dijital delillere bağımlı hale geldiğini tespit etmektedir. Komisyona göre günümüzde yürütülen ceza soruşturmalarının yaklaşık %85'i elektronik delillere dayanmaktadır.


Gerçekten de günümüzde hizmet sağlayıcılara yöneltilen veri taleplerinin sayısı 2017 ile 2022 yılları arasında üç katına çıkmıştır ve bu verilere duyulan ihtiyaç giderek artmaktadır. Çünkü bugün mobil cihazlar üzerinden gönderilen mesajların yaklaşık %97'si üçüncü parti mesajlaşma uygulamaları aracılığıyla iletilirken, geleneksel SMS ve MMS mesajlaşmasının payı yalnızca %3 seviyesinde kalmıştır. Kullanılan üçüncü parti mesajlaşma uygulamalarının yaklaşık %60 ila %80'i uçtan uca şifreleme kullanmaktadır. WhatsApp, Messenger, Signal ve iMessage gibi yaygın hizmetler de bu gruba dahildir. Buna karşılık SMS ve geleneksel telefon görüşmelerinin kullanımı dünya genelinde hızla azalmaktadır.


Bu bağlamda dijital platforma taşınan suçlar, örneğin terörizm, organize suç, uyuşturucu ticareti, çevrimiçi dolandırıcılık, çocukların cinsel istismarı ve fidye yazılımları gibi suçların neredeyse tamamı dijital iz bırakmaktadır. Buna rağmen Komisyon, son on yıl içerisinde kolluk kuvvetleri ile suç örgütleri arasındaki teknolojik dengenin suçlular lehine bozulduğunu ileri sürmektedir.


Belgeye göre suç örgütleri yeni iletişim teknolojilerini ve dijital hizmetleri hızla benimserken, kolluk kuvvetleri aynı hızda erişim ve analiz kapasitesi geliştirememiştir. Komisyon; adli süreçlerde dijital delillere erişim konusunda yaşanan sorunlar ve bunların alternatif çözümleri üzerine araştırma yürütmüş AB Üst Düzey Uzmanlar Grubu’nun 2024’te yayınladığı tavsiye çalışmasını baz alarak, sorunları beş başlık altında toplamaktadır.


İlk olarak, soruşturmalar açısından kritik önem taşıyan veriler çoğu zaman hizmet sağlayıcılar tarafından kısa süre içerisinde silindiğinden saklama sürelerinin kısa tutulması, soruşturma makamlarının ihtiyaç duyduğu bilgilere sonradan erişmesini imkânsız hale getirebilmektedir.


İkinci olarak, verilerin farklı ülkelerde tutulması nedeniyle yetki çatışmaları ortaya çıkmaktadır. Bir ülkede hukuka uygun biçimde talep edilebilecek bir veri, başka bir ülkedeki farklı yasal rejim nedeniyle fiilen erişilemez hale gelebilmektedir.


Üçüncü olarak,soruşturma kapsamında ele geçirilen cihazlardan veri elde 1etmek giderek zorlaşmaktadır. Yeni nesil cihazlar, işletim sistemleri ve bulut tabanlı yapılar geleneksel adli bilişim yöntemlerini yetersiz bırakmaktadır.


Dördüncü olarak, erişilen veriler çoğu zaman güçlü şifreleme teknolojileri nedeniyle okunamamaktadır. Özellikle uçtan uca şifreleme kullanan iletişim uygulamalarının yaygınlaşması, geçmişte etkili olan birçok soruşturma yöntemini işlevsiz hale getirmiştir.


Son olarak Komisyon, elde edilen veri miktarının artık insan gücüyle yönetilemeyecek boyutlara ulaştığını belirtmektedir. Bir soruşturmada milyonlarca dosya, görüntü veya mesajın incelenmesi gerekebilmekte ve mevcut insan kaynağı ile teknik kapasite bu hacim karşısında yetersiz kalmaktadır. Bu nedenle Komisyon, dijital delilin "oluşmasından analiz edilmesine kadar geçen tüm süreci" kapsayan bütüncül bir erişim mimarisi oluşturulmasını hedeflemektedir.


Yukarıda özeti verilen beş başlık hakkında komisyonun tespit ve çözümlerini aşağıda inceleyeceğiz:


I. Verinin Saklanması Yükümlülüğü (Data Retention)

Komisyonun ilk odağı, soruşturmalar için gerekli verilerin erişilebilir kalmasının sağlanmasıdır. Metne göre ceza soruşturmalarında en kritik bilgiler çoğu zaman iletişimin içeriği değil, iletişime ilişkin meta veri denen dolaylı verilerdir. Bir kişinin yazdığı mesajın içeriği gizli iken hangi numarayla iletişim kurduğu, ne zaman bağlantı sağladığı, bağlantı sağlarken hangi konumda bulunduğu, iletişimin ne kadar sürdüğü, hangi sıklıkla devam ettiği gibi bilgiler meta veri başlığı altında toplanabilmekte olduğundan, bu veriler suçun aydınlatılması bakımından belirleyici olabilmektedir. Ancak Avrupa Birliği içerisinde veri saklama yükümlülüklerine ilişkin yasal düzenlemeler uyumlu halde değildir.


Bazı üye devletlerde iletişim hizmeti sağlayıcıları belirli verileri belirli sürelerle saklamak zorundayken, bazı ülkelerde böyle bir yükümlülük bulunmamaktadır. Saklanan veri kategorileri ve saklama süreleri ülkeden ülkeye değişmektedir.


Üst Düzey Uzmanlar Grubu’na göre bu parçalı yapı hem soruşturmaların etkinliğini azaltmakta hem de farklı ülkelerde faaliyet gösteren hizmet sağlayıcılar açısından hukuki belirsizlik yaratmaktadır. Bu nedenle Komisyon, Avrupa Birliği düzeyinde uyumlaştırılmış bir veri saklama rejiminin oluşturulmasını değerlendirmektedir. Amaç, hem kolluk kuvvetlerinin ihtiyaç duyduğu dijital delillerin korunmasını sağlamak hem de temel haklar ile veri koruma güvencelerini ortak bir çerçeve altında düzenlemektir. Bu bağlamda Komisyonun öngördüğü aksiyonlar şu şekildedir:


Komisyon, 2025 yılı içerisinde veri saklama kurallarının güncellenmesine yönelik bir etki analizi hazırlayacaktır. Europol ve Eurojust ise SIRIUS projesi kapsamında hizmet sağlayıcılarla iş birliğini geliştirecek ve elektronik haberleşme hizmet sağlayıcılarının iş amaçlarıyla işlediği veri türlerini gösteren ortak bir veri kataloğu oluşturacaktır.


II. İletişimin -Hukuka Uygun Şekilde- Denetlenmesi (Lawful Interception)

İkinci başlık, iletişim verilerine gerçek zamanlı er işim meselesine odaklanmaktadır. Komisyona göre geleneksel telefon görüşmeleri ve SMS trafiği günümüzde büyük ölçüde internet tabanlı mesajlaşma uygulamalarına kaymıştır. Mobil mesajlaşmanın yaklaşık %97'si artık WhatsApp, Signal, Telegram, Messenger ve benzeri uygulamalar üzerinden gerçekleştirilmektedir. Bu dönüşüm sonucunda geçmişte telekom operatörleri üzerinden yürütülen iletişimin denetlenmesi tedbirleri önemli ölçüde etkisiz hale gelmiştir. Üstelik Avrupa Birliği içerisinde bu konuda da ortak bir yaklaşım da bulunmamaktadır.


Bazı ülkeler internet tabanlı iletişim hizmetlerini hukuki erişim yükümlülükleri kapsamına alırken, bazıları almamaktadır. Üst Düzey Uzmanlar Grubu, özellikle sınır ötesi soruşturmalarda ciddi sorunlar yaşandığını tespit etmektedir. Bir soruşturma makamı kendi ülkesinde hukuka uygun şekilde erişim kararı almış olsa bile, ilgili hizmet sağlayıcının başka bir ülkede kurulmuş olması süreci karmaşık veya çözümsüz hale getirebilmektedir. Komisyon bu nedenle internet tabanlı iletişim sağlayıcılarının da hukuka uygun erişim yükümlülükleri bakımından daha bütüncül bir çerçeveye dahil edilmesini değerlendirmektedir. Bu bağlamda Komisyonun öngördüğü aksiyonlar şu şekildedir:


Mevcut hukuki araçlardan yararlanarak sınır ötesinde iletişimin denetlenmesine ilişkin taleplerin etkinliğini artıracak tedbirler önerecek; Avrupa Soruşturma Emri'nin (European Investigation Order) daha da güçlendirilmesine ihtiyaç olup olmadığını değerlendirecektir (2027 yılına kadar).


İletişimin hukuka uygun şekilde denetlenmesine ilişkin yükümlülüklerin uygulanmasında, tüm iletişim hizmeti sağlayıcıları bakımından eşit ve tutarlı bir düzenleyici çerçeve oluşturulmasına yönelik tedbirleri inceleyecektir. İş birliği yapmayan iletişim hizmeti sağlayıcılarıyla mücadelede en etkili yaklaşımın ne olması gerektiğini belirleyecektir.


Üye devletler, Europol ve diğer güvenlik kurumları arasında güvenli bilgi paylaşım altyapılarının kurulmasını ve yaygınlaştırılmasını destekleyecektir (2026-2028) 3Komisyon, üye devletlerin Avrupa Soruşturma Emri ve mevcut ikili veya çok taraflı iş birliği anlaşmalarını kullanarak sınır ötesi iletişimin denetlenmesine yönelik uygulamaları daha etkin biçimde hayata geçirmelerini teşvik etmektedir. III. Dijital Adli İnceleme (Digital Forensics) Komisyonun üçüncü odak noktası, el konulan cihazlardan veri elde edilmesi ve analiz edilmesidir.


Üst Düzey Uzmanlar Grubu'na göre üye devletlerin büyük bölümü dijital adli inceleme kapasitesi bakımından ciddi eksikliklerle karşı karşıyadır. Teknik araçların maliyeti yüksektir, uzman personel sayısı yetersizdir ve teknolojik gelişmeler mevcut araçları kısa sürede etkisiz hale getirebilmektedir. Bu durum, soruşturma kapsamında ele geçirilen cihazların etkin biçimde incelenmesini de zorlaştırmaktadır. Komisyon bu alanda ortak araç gel iştir me, ortak satın alma mekanizmaları oluşturma ve uzmanlık paylaşımını artı rma hedefi benimsemektedir. Bu bağlamda Komisyonun öngördüğü aksiyonlar şu şekildedir:


2026 yılının ikinci çeyreğinden önce, dijital adli inceleme alanında kullanılan ortak teknik çözümlere ilişkin araştırma, geliştirme, uygulamaya alma, bakım ve yaygınlaştırma süreçlerindeki eksiklikleri ve ihtiyaçları belirlemek amacıyla kapsamlı bir ihtiyaç analizi koordine edecektir.


Pilot bir uygulamayla başlayarak, üye devletlerin ve yetkili satın alma makamlarının dijital adli inceleme araçlarına ilişkin lisansları ortak satın alma modelleriyle temin edebilmelerini destekleyecektir (2027 yılının ikinci çeyreğinden önce). Europol'den ise, kolluk kuvvetlerinin ticari olmayan dijital araçlara erişimini kolaylaştırmak amacıyla mevcut Tool Repository platformunu geliştirmesi ve daha yaygın kullanılmasını sağlaması beklenmektedir (2025 yılının üçüncü çeyreğinden itibaren).


Üye devletler de dijital adli inceleme araçlarının geliştirilmesi, doğrulanması, standartlaştırılması ve yaygınlaştırılması süreçlerine aktif olarak katılmaya, bu süreçler i desteklemeye ve yönlendirmeye davet edilmektedir.


IV. Şifre Çözme (Decrypting Data)

Belgenin en dikkat çekici bölümü şifreleme konusuna ayrılmıştır. Üst Düzey Uzmanlar Grubu, kriptografik çiplerle korunan veya güçlü şifreleme algoritmaları ve karmaşık parola sistemleri kullanan bazı modern cihazlarda depolanan verilere, mevcut en gelişmiş şifre çözme platformları kullanılsa dahi yetkili makamlar tarafından erişilemediğini tespit etmiştir.


Öte yandan, verilerin gelecekte kuantum bilgisayarlarının yaratacağı tehditlere karşı korunabilmesi için kuantuma dayanıklı kriptografi (quantum-safe cryptography) teknolojilerinin geliştirilmesi ve yaygınlaştırılması zorunlu görülmektedir. Aksi takdirde hassas haberleşmeler, finansal işlemler ve devlet sırları gelecekte şifrelerinin çözülmesi ve kötüye kullanılması riskine açık hale gelebilecektir.


Komisyonun “Kuantum Sonrası Kriptografiye (PQC) Geçiş İçin Koordineli Uygulama Yol Haritası Tavsiyesi” ile “Avrupa İç Güvenlik Stratejisi” kapsamında da belirtildiği üzere, kuantum sonrası kriptografi çözümlerinin hayata geçirilmesi ve k u antum anahtar dağıtım teknolojilerinin geliştirilmesi, yeni kuantum çağında verilerin güvenliğinin sağlanması bakımından kritik öneme sahiptir. Ancak Europol'un da dikkat çektiği üzere, bu gelişmeler önümüzdeki yıllarda kolluk kuvvetlerinin dijital delillere hukuka uygun şekilde erişimini daha da zorlaştıracaktır. Kolluk makamlarının hızlı teknolojik gelişmelere ayak uydurabilmek için gerekli yatırımları yapması gerektiği belirtilmektedir. Bu nedenle Üst Düzey Uzmanlar Grubu, "lawful access by design" yaklaşımının değerlendirilmesini önermektedir. Bu yaklaşım, geliştirilecek teknolojilerin daha tasarım (inşaa) aşamasındayken hukuka uygun erişim ihtiyacının da dikkate alınarak tasarlanmasını ifade etmektedir. Bu bağlamda Komisyonun öngördüğü aksiyonlar şu şekildedir:


Şifreleme alanına ilişkin bir teknoloji yol haritası yayımlayacaktır (2026 yılının ikinci çeyreğinde). Europol'ün yeni nesil şifre çözme kapasitesiyle donatılabilmesi amacıyla, yeni şifre çözme teknolojilerinin araştırılması ve geliştirilmesini destekleyecektir(2030 yılından itibaren).


V. Teknoloji ile Hukuka Uygun Erişimin Uzlaştırılması: Standardizasyon

Komisyona göre hukuka uygun erişim yalnızca mevcut sistemler üzerinde yürütülen bir tartışma değildir. Aynı zamanda gelecekte geliştirilecek teknolojilerin hangi standartlar çerçevesinde tasarlanacağıyla da ilgilidir. Üst Düzey Uzmanlar Grubu, hukuka u ygun er işim çözümler inin tasarlanmasında ihtiyatlı bir yaklaşım benimsenmesini tavsiye etmektedir. Buna göre sektör temsilcilerinden, bir hizmetin tüm kullanıcıları bakımından şifrelemeyi genel veya sistematik biçimde zayıflatabilecek mekanizmaları sistemlerine entegre etmeleri talep edilmemelidir.


Grup özellikle şu ilkeyi vurgulamaktadır: Verilere hukuka uygun erişim, genel ve sürekli nitelikte olmamalı; her somut olay özelinde belirli iletişimlerle sınırlı ve hedefe yönelik olmalıdır.


Komisyon ayrıca standardizasyon faaliyetinin mevzuata uygunluğunun ve mevzuat çerçevesinde uygulanabilirliğinin gözetilmesi gerektiğini vurgulamaktadır. 5Geliştirilecek standartlar; hukuka uygun erişim ile siber güvenlik gereklilikleri arasında çatışma yaratmamalı ve ürün ve hizmet ler in güvenl iğini zayıflatmamalıdır. Zira dijital ürünlere “iyi amaçlar için” dahi olsa arka kapılar eklenmesi, o kapıların yalnızca iyi amaçlar için kullanılacağını garanti edemeyecektir. Bu bağlamda Komisyonun öngördüğü aksiyonlar şu şekildedir:


Komisyon, Europol ile yakın iş birliği içerisinde, hukuka uygun erişime ilişkin standardizasyon faaliyetlerini geliştirecek ve kurumsallaştıracaktır. (2025 yılının ikinci çeyreğinden 2027 yılının ikinci çeyreğine kadar). Üye devletler, hukuka uygun erişimle ilgili standardizasyon süreçlerine yeterli kaynak ayırmaya teşvik edilmektedir.


VI. Delillerin Etkin ve Hukuka Uygun Şekilde Analiz Edilmesi: Yapay Zekâ

Son başlık, dijital delillerin analiz edilmesinde yapay zekânın rolüne ilişkindir. Komisyona göre günümüzde temel sorun yalnızca verilere erişebilmek değildir. Erişilen veri miktarı da soruşturmaların etkinliğini tehdit edecek boyut lara ulaşmışt ı r. Bazı soruşturmalarda milyonlarca görüntü, video veya mesajın incelenmesi gerekebilmektedir. Bu nedenle Komisyon, yapay zekâ destekli araçların soruşturma süreçlerinde daha yaygın kullanılmasını gerekli görmektedir.


Altını çizmek gerekir ki burada Komisyon yapay zekayı yalnızca eleme yapan ve süreci hızlandıran bir araç olarak kullanmakta, yargılamanın bir süjesi haline getirmemektedir. Bu bağlamda Komisyonun öngördüğü aksiyonlar şu şekildedir:


Dijital delillerin filtrelenmesi ve analiz edilmesine yönelik yapay zekâ çözümlerinin geliştirilmesini ve kullanımının yaygınlaştırılmasını destekleyecek, mevcut çözümlerin ise geliştirilmesini teşvik edecektir. Bu kapsamda, söz konusu sistemlerin geliştirilmesi, test edilmesi ve değerlendirilmesi süreçlerinde, Yapay Zekâ Tüzüğü'ne (AI Act) uygun olarak düzenleyici yapay zekâ test ortamlarından (AI regulatory sandboxes) tam ölçüde yararlanılacaktır (2025-2028).


Kolluk kuvvetleri tarafından yapay zekâ kullanımına ilişkin açık ve anlaşılır uygulama rehberlerinin hazırlanmasını destekleyecektir. Dijital adli inceleme, veri analizi ve kolluk faaliyetlerinde kullanılabilecek diğer soruşturma araçları için hukuken ve teknik açıdan güvenilir yapay zekâ çözümlerinin geliştirilmesini ve eğitilmesini amaçlayan pilot projeleri destekleyecektir.


Neticede; Avrupa Birliği'nin 2025 yılında yayımladığı bu yol haritası, dijital delillere erişim ve dijital soruşturma kapasitesinin geliştirilmesi konusunda şimdiye kadarki en kapsamlı kurumsal adımlardan biri olarak dikkat çekiyor. Belgede öngörülen dönüşümün 2025-2030 yılları arasında hayata geçirilmesi planlanıyor.


Öte yandan teknolojinin gelişim hızı dikkate alındığında, bugün için öngörülen bazı çözümlerin 2030 yılına gelinmeden dahi yetersiz kalması 6ihtimal dahilinde. Yapay zekâ, kuantum bilişim, yeni nesil haberleşme altyapıları ve şifreleme teknolojileri baş döndürücü bir hızla gelişirken, hukukun bu gelişmelere aynı hızda uyum sağlaması kolay görünmüyor. Hukukun yavaş ilerlemesi her zaman bir eksiklik olarak değerlendirilmemeli. Zira hukuk, müdahale etmeyi düşündüğü alanı önce doğru anlamak, sonrasında ise atacağı adımların temel hak ve özgürlükler üzerindeki etkilerini değerlendirmek zorundadır. Özellikle devletin bireylerin dijital verilerine erişim kapasitesini artırmayı hedefleyen düzenlemelerde bu hassasiyet daha da önem kazanmaktadır. Nitekim Avrupa Komisyonu da yol haritasına tam olarak bu noktadan başlamaktadır.


Komisyona göre verilere erişimin hukuka uygun kabul edilebilmesi için, bu erişimin gerekli ve ölçülü olması, temel haklara saygı göstermesi ve özel hayatın gizliliği ile kişisel verilerin yeterli düzeyde korunmasını sağlaması gerekir. Ayrıca erişim; kanunda açık, belirli ve erişilebilir şekilde düzenlenmiş kurallara dayanmalı, bağımsız denetim mekanizmalarına tabi olmalı ve verilerine erişimden etkilenen bireyler bakımından etkili başvuru yollarını güvence altına almalıdır. Bunun yanında dijital sistemlerin yetkisiz erişimlere karşı siber güvenliğinin korunması da aynı derecede önemli görülmektedir.


Önümüzdeki yıllarda asıl tartışma muhtemelen teknik imkânlar ile temel haklar arasındaki dengenin nerede kurulacağı olacaktır. Çünkü dijital çağın temel sorusu artık yalnızca “devlet verilere erişebilmeli mi?" değil; “devlet, hangi verilere, hangi şartlarda, hangi sınırlar içinde ve hangi güvenceler altında erişebilmeli?"

Yorumlar


Bu gönderiye yorum yapmak artık mümkün değil. Daha fazla bilgi için site sahibiyle iletişime geçin.
bottom of page