İçeriğe geç
MECLİSGenel Kurul'un son durumu içinBugün sayfası →
Yazılı soru önergesi · 7/49549 · 24 Eylül 2026

Bir yazılım firması tarafından kişisel verilerin hukuka aykırı şekilde erişime açıldığı iddiasına ilişkin

Muhatap: İçişleri Bakanı Mustafa Çiftçi

Cevap süresi devam ediyor

Önergenin metni

49349 Aşağıdaki sorularımın, İçişleri Bakanı Mustafa Çifiçi tarafından Anayasanın 98 ve İç Tüzüğün 96. ve 99. Maddeleri gereğince yazılı olarak cevaplandırılmasını arz ederim.

Gerekçe

Ceylan AKÇA CUPOLO Gündelik yaşamı kolaylaştırırken diğer yandan tüm kişisel verileri açık birer hedefe dönüştüren e-Devlet altyapısındaki MERNİS, e-Nabız ve UYAP gibi devasa veri tabanlarının güvenliği, zaman zaman tartışmaya açılmaktadır. Sistemlere yönelik yetkisiz erişimler olup olmadığı, güvenlik protokollerinin yetersiz olup olmadığı ve özel şirketler dahil tüzel kişilere tanınan veri erişim yetkilerinin sınırları, bu sınırların ihlali durumunda sistemin erken uyarı verip vermediği konularındaki ciddi şüpheler ise varlığını korumaya devam etmektedir. Tam da bu endişelerin gölgesinde, Nüfüs ve Vatandaşlık İşleri ibaresinin yanıltmak amacıyla dahi olsa kullanıldığı bir veri sızıntısı skandalı güne damgasını vurmuştur. 16 Eylül 2026 tarihinde Milli İstihbarat Teşkilatı koordinesinde, Siber Güvenlik Başkanlığı ve Jandarma Genel Komutanlığı iş birliğiyle Ankara merkezli Aydo Yazılım firmasına düzenlenen siber casusluk operasyonunda şirket sahibi ve çalışanlarının da aralarında yer aldığı 5 şüpheli gözaltına alındığı basına yansımıştır. Habere göre; yapılan incelemelerde, firmanın geliştirdiği bazı sendika yazılımlarına gizli bir sorgu arayüzü ekleyerek üçüncü kişilere ait kimlik ve nüfus verilerini yasa dışı biçimde erişime açtığı ve bu veri tabanlarında 18 yaşından küçük çocuklara ait bilgilerin de yer aldığı tespit edilmiştir. Ayrıca sunucularda verilerin Nüfus ve Vatandaşlık İşleri kaynaklı olduğunu düşündürmek amacıyla NVİ ibaresinin kullanıldığı ancak verilerin doğrudan resmi sistemlerden çekilmediğinin saptandığı da ifade edilmiştir. Aydo Yazılım; bir yandan Clock&Wise adı altında Kişisel Verilerin Korunması Kanunu danışmanlığı verirken diğer yandan kişisel veri sızıntısına imkan sağlayan bu yapıyı işlettiği anlaşılmıştır. Aydo Yazılım firmasının web sitesinde 2 milyondan fazla kişinin verisinin tutulduğu, 500 binin üzerinde mobil kullanıcı olduğu görünmektedir. Şirketin referanslarında; Bayındır Memur-Sen, Bem-Bir-Sen, Birlik Haber-Sen, Büro Memur-Sen, Sağlık-Sen, Sağlık Mil- Sen, SES (Sağlık ve Sosyal Hizmet Emekçileri Sendikası), Toç Bir-Sen ve Ulaştırma Memur-Sen'e üye, muhasebe, evrak takibi ile mobil uygulama hizmetleri sağlandığı yer almaktadır. Diyanet-Sen ve Eğitim-Bir-Sen'e bu hizmetlerin yanı sıra KVK. danışmanlığı (Eğitim-Bir-Sen'e ek olarak seçim modülü ve demirbaş takibi), Öz Orman-İş Sendikası'na ise üye, muhasebe, evrak takibi ve KVK danışmanlığı verildiği görülmektedir. Eğitim-İş, Eğitim-Sen ve Enerji Bir-Sen'e üye ve muhasebe takibi; Türk Harb-İş Sendikası ile Hürriyetçi Eğitim Sen'e üye, muhasebe ve evrak takibi; Kültür Memur-Sen, Kültür Sanat , Sen ve Tüm Bel-Sen'e üye takibi; Yeni Sendika'ya üye takibi ve mobil uygulama; Emekli © Memur-Sen'e ise dijital kimlik hizmeti sunulmaktadır. Ayrıca şirket 175'in üzerinde firmaya KVKK danışmanlığı verdiğini belirtirken, kurum ve kuruluşlar bazında TSK Eğitim Vakfı'na yurt otomasyonu, Sadri Alışık Kültür Merkezi'ne öğrenci takip sistemi, Akbak Çocuk Hastalıkları Merkezi'ne hastane otomasyonu, Steril Med Medical'a ISO yönetim yazılımı ve 4 Sigma firmasına KVKK yazılımı ile süreç yönetimi hizmeti sattığı aktarılmaktadır.

Sorular

  1. Aydo Yazılım'ın sistemlerinde bulunan 2 milyondan fazla kişiye ait verinin ne kadarının NVİ/MERNİS veya KPS üzerinden elde edilmiş ya da doğrulanmış olduğu tespit edilmiş midir?
  2. Bakanlığınızın sistemlerinden doğrudan veri çekilmediği belirtiliyorsa, şirketin elindeki kimlik, nüfus ve adres bilgilerinin kaynağı tespit edilmiş midir?
  3. Aydo Yazılım'ın geçmişte MERNİS, KPS veya NVİ sistemlerine doğrudan ya da dolaylı erişim yetkisi olmuş mudur?
  4. Aydo Yazılım'ın hizmet verdiği sendikaların KPS üzerinden gerçekleştirdiği kimlik doğrulama ve sorgulama işlemleri Bakanlığınız tarafından denetlenmiş midir?
  5. KPS üzerinden doğrulanan T.C. kimlik numarası, adres, doğum tarihi, anne-baba adı ve benzeri bilgilerin Aydo Yazılım'ın veri tabanlarında tutulup tutulmadığı belirlenmiş midir?
  6. Şirketin sistemlerinde NVİ ibaresi bulunmasına rağmen verilerin doğrudan NVİ sistemlerinden çekilmediği belirtiliyorsa, bu verilerin NVİ kaynaklı olduğu izlenimi neden ve nasıl oluşturulmuştur?
  7. Aydo Yazılım'ın sistemlerinde bulunan kişisel verilerin MERNİS/KPS'den geçmişte yasal yollarla elde edilerek daha sonra merkezi bir özel şirket veri tabanında biriktirilip biriktirilmediği araştırılmış mıdır?
  8. KPS üzerinden yapılan sorgulara ilişkin erişim ve işlem logları Aydo Yazılım soruşturması kapsamında geriye dönük olarak incelenmiş midir?
  9. KPS üzerinden elde edilen verilerin sendika üyelik işlemi amacı dışında tutulmasını veya üçüncü kişilerin erişimine açılmasını engelleyen teknik kontroller mevcut mudur?
  10. Aydo Yazılım'ın sistemlerinde 18 yaşından küçük kişilere ait kimlik ve nüfus bilgilerinin bulunduğu iddiası Bakanlığınızca araştırılmış mıdır?
  11. Bu verilerin kaynağı belirlenmiş midir?
  12. Farklı sendikalara ait milyonlarca kişinin verisinin aynı şirketin altyapısında tutulması nedeniyle, bir sendika kapsamında elde edilen verilere başka kişi veya kuruluşların erişip erişemediği incelenmiş midir?
  13. KPS'de toplu veri sorgulama, olağandışı sorgu yoğunluğu veya yetki dışı erişimleri otomatik olarak tespit eden ve engelleyen bir erken uyarı sistemi bulunmakta mıdır?
  14. Aydo Yazılım olayında Bakanlığınızın sistemlerinden veri sızmadığı sonucuna hangi erişim kayıtları, log analizleri ve teknik incelemeler sonucunda ulaşılmıştır?
  15. Aydo Yazılım vakası sonrasında, KPS/NVİ verilerine erişim yetkisi bulunan tüm özel şirket, sendika ve diğer tüzel kişilerin erişimlerinin geriye dönük olarak denetlenmesi ve yetkilerinin yeniden değerlendirilmesi yönünde bir çalışma başlatılmış mıdır?

Metin TBMM'deki taranmış önergeden otomatik okunmuş (OCR) ve bölümlere ayrılmıştır; küçük okuma hataları olabilir. Asıl belge: önerge PDF'i ↗.

Benzer sorular

Kaynak: TBMM önerge kaydı ↗. Hata bildir