İçeriğe geç
MECLİSGenel Kurul'un son durumu içinBugün sayfası →
Yazılı soru önergesi · 7/49487 · 24 Eylül 2026

Bir yazılım firması tarafından kişisel verilerin hukuka aykırı şekilde erişime açıldığı iddiasına ilişkin

Muhatap: Adalet Bakanı Akın Gürlek

Cevap süresi devam ediyor

Önergenin metni

Lg vi HALKLARIN EŞİRLİK vE WEN'OKRASİ PARTİSİ GRÜP BAŞKARLIĞI .., 49487 Aşağıdaki sorularımın, Adalet Bakanı Akın Gürlek tarafından Anayasanın 98 ve İç Tüzüğün 96. ve 99. Maddeleri gereğince yazılı olarak cevaplandırılmasını arz ederim.

Gerekçe

Ceylan AKÇA CUPOLO Diyarbakır Milletvekili Gündelik yaşamı kolaylaştırırken diğer yandan tüm kişisel verileri açık birer hedefe dönüştüren e-Devlet altyapısındaki MERNİS, e-Nabız ve UYAP gibi devasa veri tabanlarının güvenliği, zaman zaman tartışmaya açılmaktadır. Sistemlere yönelik yetkisiz erişimler olup olmadığı, güvenlik protokollerinin yetersiz olup olmadığı ve özel şirketler dahil tüzel kişilere tanınan veri erişim yetkilerinin sınırları, bu sınırların ihlali durumunda sistemin erken uyarı verip vermediği konularındaki ciddi şüpheler ise varlığını korumaya devam etmektedir. Tam da bu endişelerin gölgesinde, Nüfus ve Vatandaşlık İşleri ibaresinin yanıltmak amacıyla dahi olsa kullanıldığı bir veri sızıntısı skandalı güne damgasını vurmuştur. 16 Eylül 2026 tarihinde Milli İstihbarat Teşkilatı koordinesinde, Siber Güvenlik Başkanlığı ve Jandarma Genel Komutanlığı iş birliğiyle Ankara merkezli Aydo Yazılım firmasına düzenlenen siber casusluk operasyonunda şirket sahibi ve çalışanlarının da aralarında yer aldığı 5 şüpheli gözaltına alındığı basına yansımıştır. Habere göre; yapılan incelemelerde, firmanın geliştirdiği bazı sendika yazılımlarına gizli bir sorgu arayüzü ekleyerek üçüncü kişilere ait kimlik ve nüfus verilerini yasa dışı biçimde erişime açtığı ve bu veri tabanlarında 18 yaşından küçük çocuklara ait bilgilerin de yer aldığı tespit edilmiştir. Ayrıca sunucularda verilerin Nüfus ve Vatandaşlık İşleri kaynaklı olduğunu düşündürmek amacıyla NVİ ibaresinin kullanıldığı ancak verilerin doğrudan resmi sistemlerden çekilmediğinin saptandığı da ifade edilmiştir. Aydo Yazılım; bir yandan Clock&Wise adı altında Kişisel Verilerin Korunması Kanunu danışmanlığı verirken diğer yandan kişisel veri sızıntısına imkan sağlayan bu yapıyı işlettiği anlaşılmıştır. Aydo Yazılım firmasının web sitesinde 2 milyondan fazla kişinin verisinin tutulduğu, 500 binin üzerinde mobil kullanıcı olduğu görünmektedir. Şirketin referanslarında; Bayındır Memur-Sen, Bem-Bir-Sen, Birlik Haber-Sen, Büro Memur-Sen, Sağlık-Sen, Sağlık Mil- Sen, SES (Sağlık ve Sosyal Hizmet Emekçileri Sendikası), Toç Bir-Sen ve Ulaştırma Memur-Sen'e üye, muhasebe, evrak takibi ile mobil uygulama hizmetleri sağlandığı yer almaktadır. Diyanet-Sen ve Eğitim-Bir-Sen'e bu hizmetlerin yanı sıra KVK danışmanlığı (Eğitim-Bir-Sen'e ek olarak seçim modülü ve demirbaş takibi), Öz Orman-İş Sendikası'na ise üye, muhasebe, evrak takibi ve KVK danışmanlığı verildiği görülmektedir. Eğitim-İş, Eğitim-Sen ve Enerji Bir-Sen'e üye ve muhasebe takibi; Türk Harb-İş Sendikası ile Hürriyetçi Eğitim Sen'e üye, muhasebe ve evrak takibi; Kültür Memur-Sen, Kültür Sanat Sen ve Tüm Bel-Sen'e üye takibi; Yeni Sendika'ya üye takibi ve mobil uygulama; Emekli Memur-Sen'e ise dijital kimlik hizmeti sunulmaktadır. Ayrıca şirket 175'in üzerinde firmaya KVKK danışmanlığı verdiğini belirtirken, kurum ve “kuruluşlar bazında TSK Eğitim Vakfı'na yurt otomasyonu, Sadri Alışık Kültür Merkezi'ne öğrenci takip sistemi, Akbak Çocuk Hastalıkları Merkezi'ne hastane otomasyonu, Steril Med Medical'a ISO yönetim yazılımı ve 4 Sigma firmasına KVKK yazılımı ile süreç yönetimi hizmeti sattığı aktarılmaktadır.

Sorular

  1. Aydo Yazılım operasyonu kapsamında yürütülen soruşturma hangi suçlar üzerinden sürdürülmektedir?
  2. Gizli sorgu arayüzünü kim veya kimlerin geliştirdiği tespit edilmiş midir?
  3. Söz konusu arayüzün yazılımlara ne zaman ve hangi amaçla eklendiği belirlenmiş midir?
  4. Arayüz üzerinden kaç kişinin kişisel verilerinin sorgulandığı tespit edilmiş midir?
  5. Bu sorgulamaları gerçekleştiren kişi veya kişilerin kimlikleri belirlenmiş midir?
  6. Verilerin üçüncü kişilere satıldığı, aktarıldığı veya kullandırıldığına ilişkin delil elde edilmiş midir?
  7. Soruşturma yalnızca şirket yöneticileri ve çalışanlarıyla mı sınırlıdır?
  8. Verileri talep eden veya kullanan kişi, kurum ya da kuruluşlar yönünden de soruşturma yürütülmekte midir?
  9. Sunucularda bulunan verilerin kaynağının tespiti için teknik inceleme tamamlanmış mıdır?
  10. Şirketin hizmet verdiği sendikalar veya diğer kurumlar soruşturma kapsamında bilgi sahibi, mağdur veya şüpheli sıfatıyla incelenmekte midir?
  11. 18 yaşından küçük kişilere ait verilerin sistemde bulunmasına ilişkin ayrıca bir soruşturma yürütülmekte midir?
  12. Şirketin diğer müşterilerine ait sistemlerde de benzer gizli erişim mekanizmaları bulunup bulunmadığı araştırılmakta mıdır?
  13. Olaydan etkilenen kişilerin tamamına veri ihlali bildirimi yapılması yönünde bir karar alınacak mıdır?
  14. KVKK Kurumu, üçüncü taraf yazılım şirketlerinin milyonlarca kişiye ait veriyi merkezi biçimde işlemesine ilişkin yeni bir denetim mekanizması oluşturacak mıdır?

Metin TBMM'deki taranmış önergeden otomatik okunmuş (OCR) ve bölümlere ayrılmıştır; küçük okuma hataları olabilir. Asıl belge: önerge PDF'i ↗.

Benzer sorular

Kaynak: TBMM önerge kaydı ↗. Hata bildir