İçeriğe geç
MECLİSGenel Kurul'un son durumu içinBugün sayfası →
Yazılı soru önergesi · 7/49602 · 24 Eylül 2026

Bir yazılım firması tarafından kişisel verilerin hukuka aykırı şekilde erişime açıldığı iddiasına ilişkin

Muhatap: Ulaştırma ve Altyapı Bakanı Abdulkadir Uraloğlu

Cevap süresi devam ediyor

Önergenin metni

TEN HELKLERİK EŞİTLİK VE DEMOKRASİ PARTİSİ N GRUP BAŞKANLIĞI >” 496002 Aşağıdaki sorularımın, Ulaştırma ve Altyapı Bakanı Abdulkadir Uraloğlu tarafından Anayasanın 98 ve İç Tüzüğün 96. ve 99. Maddeleri gereğince yazılı olarak cevaplandırılmasını arz ederim.

Gerekçe

Ceylan AKÇA CUPOLO Diyarbakır Milletvekili Gündelik yaşamı kolaylaştırırken diğer yandan tüm kişisel verileri açık birer hedefe dönüştüren e-Devlet altyapısındaki MERNİS, e-Nabız ve UYAP gibi devasa veri tabanlarının güvenliği, zaman zaman tartışmaya açılmaktadır. Sistemlere yönelik yetkisiz erişimler olup olmadığı, güvenlik protokollerinin yetersiz olup olmadığı ve özel şirketler dahil tüzel kişilere tanınan veri erişim yetkilerinin sınırları, bu sınırların ihlali durumunda sistemin erken uyarı verip vermediği konularındaki ciddi şüpheler ise varlığını korumaya devam etmektedir. Tam da bu endişelerin gölgesinde, Nüfus ve Vatandaşlık İşleri ibaresinin yanıltmak amacıyla dahi olsa kullanıldığı bir veri sızıntısı skandalı güne damgasını vurmuştur. 16 Eylül 2026 tarihinde Milli İstihbarat Teşkilatı koordinesinde, Siber Güvenlik Başkanlığı ve Jandarma Genel Komutanlığı iş birliğiyle Ankara merkezli Aydo Yazılım firmasına düzenlenen siber casusluk operasyonunda şirket sahibi ve çalışanlarının da aralarında yer aldığı 5 şüpheli gözaltına alındığı basına yansımıştır. Habere göre; yapılan incelemelerde, firmanın geliştirdiği bazı sendika yazılımlarına gizli bir sorgu arayüzü ekleyerek üçüncü kişilere ait kimlik ve nüfus verilerini yasa dışı biçimde erişime açtığı ve bu veri tabanlarında 18 yaşından küçük çocuklara ait bilgilerin de yer aldığı tespit edilmiştir. Ayrıca sunucularda verilerin Nüfus ve Vatandaşlık İşleri kaynaklı olduğunu düşündürmek amacıyla NVİ ibaresinin kullanıldığı ancak verilerin doğrudan resmi sistemlerden çekilmediğinin saptandığı da ifade edilmiştir. Aydo Yazılım; bir yandan Clock& Wise adı altında Kişisel Verilerin Korunması Kanunu danışmanlığı verirken diğer yandan kişisel veri sızıntısına imkan sağlayan bu yapıyı işlettiği anlaşılmıştır. Aydo Yazılım firmasının web sitesinde 2 milyondan fazla kişinin verisinin tutulduğu, 500 binin üzerinde mobil kullanıcı olduğu görünmektedir. Şirketin referanslarında; Bayındır Memur-Sen, Bem-Bir-Sen, Birlik Haber-Sen, Büro Memur-Sen, Sağlık-Sen, Sağlık Mil- Sen, SES (Sağlık ve Sosyal Hizmet Emekçileri Sendikası), Toç Bir-Sen ve Ulaştırma Memur-Sen'e üye, muhasebe, evrak takibi ile mobil uygulama hizmetleri sağlandığı yer almaktadır. Diyanet-Sen ve Eğitim-Bir-Sen'e bu hizmetlerin yanı sıra KVK danışmanlığı (Eğitim-Bir-Sen'e ek olarak seçim modülü ve demirbaş takibi), Öz Orman-İş Sendikası'na ise üye, muhasebe, evrak takibi ve KVK danışmanlığı verildiği görülmektedir. Eğitim-İş, Eğitim-Sen ve Enerji Bir-Sen'e üye ve muhasebe takibi; Türk Harb-İş Sendikası ile Hürriyetçi Eğitim Sen'e üye, muhasebe ve evrak takibi; Kültür Memur-Sen, Kültür Sanat * Sen ve Tüm Bel-Sen'e üye takibi; Yeni Sendika”ya üye takibi ve mobil uygulama; Emekli Memur-Sen'e ise dijital kimlik hizmeti sunulmaktadır. Ayrıca şirket 1735'in üzerinde firmaya KVKK danışmanlığı verdiğini belirtirken, kurum ve kuruluşlar bazında TSK Eğitim Vakfı'na yurt otomasyonu, Sadri Alışık Kültür Merkezi'ne öğrenci takip sistemi, Akbak Çocuk Hastalıkları Merkezi'ne hastane otomasyonu, Steril Med Medical'a ISO yönetim yazılımı ve 4 Sigma firmasına KVKK yazılımı ile süreç yönetimi hizmeti sattığı aktarılmaktadır.

Sorular

  1. Aydo Yazılım'ın sunucularında kaç farklı veri tabanı tespit edilmiştir?
  2. Gizli sorgu arayüzü hangi tarihte sisteme eklenmiştir?
  3. Arayüzü kimin geliştirdiği tespit edilmiş midir?
  4. Arayüz üzerinden toplam kaç sorgu gerçekleştirilmiştir?
  5. Sorguların hangi kullanıcılar tarafından yapıldığı tespit edilmiş midir?
  6. Sorguların tamamı kayıt altına alınmış mıdır?
  7. Verilerin hangi sunucularda tutulduğu belirlenmiş midir?
  8. Verilerin şifrelenmiş olarak tutulup tutulmadığı incelenmiş midir?
  9. Sisteme dışarıdan erişim sağlandığına dair bulgu var mıdır?
  10. Verilerin başka bir sunucuya veya bulut hizmetine aktarılıp aktarılmadığı belirlenmiş midir?
  11. İnceleme yalnızca Aydo Yazılım'la mı sınırlıdır?
  12. Aynı altyapıyı kullanan diğer sendika yazılımlarında da benzer açıkların bulunup bulunmadığı araştırılmış mıdır?
  13. Türkiye'de sendikalar tarafından kullanılan üçüncü taraf yazılımlar için asgari siber güvenlik standartları belirlenmiş midir?
  14. Böyle bir olayın başka yazılım şirketlerinde de yaşanmasını önlemek için zorunlu güvenlik denetimi getirilecek midir?

Metin TBMM'deki taranmış önergeden otomatik okunmuş (OCR) ve bölümlere ayrılmıştır; küçük okuma hataları olabilir. Asıl belge: önerge PDF'i ↗.

Benzer sorular

Kaynak: TBMM önerge kaydı ↗. Hata bildir