SON DAKİKA

TEKNOLOJİ

Yazılım Şirketine Veri Sorgulama Operasyonu: 5 Gözaltı

Ankara merkezli bir yazılım firmasının geliştirdiği sendika programlarını kullanan kişiler, sisteme eklenen gizli bir sorgu arayüzüyle kendilerine ait kimlik ve nüfus kayıtlarının görüntülenebildiğini çok sonra fark etti. Kullanıcıların durumu geç fark etmesinin nedeni, arayüzün normal kullanıcı ekranlarından bağımsız, arka planda çalışan bir yapı olarak tasarlanmış olması. Milli İstihbarat Teşkilatı koordinesinde yürütülen çalışmalar, Siber Güvenlik Başkanlığı ile Jandarma Genel Komutanlığı’nın katılımıyla genişletildi. Soruşturmanın teknik ayağında üç kurumun farklı uzmanlık alanlarından yararlanıldı; istihbarat tarafı bağlantıları, siber güvenlik birimi yazılım kodlarını, jandarma ise sahadaki kullanıcı ağına dair tespitleri inceledi.

Yapılan teknik incelemelerde, Aydo Yazılım tarafından hazırlanan bazı sendika yazılımlarına, üyelik kaydı olmayan kişilerin bilgilerine ulaşan özel bir sorgu ekranı yerleştirildiği tespit edildi. Soruşturma dosyasına göre bu ekran üzerinden, önceki yıllarda farklı kaynaklardan internete sızmış veri setleri sorgulanabiliyordu. T.C. kimlik numarası girilerek kişilerin kimlik ve nüfus bilgilerine erişilebildiği, sistemin arkasındaki veri tabanlarında ise çok daha geniş kapsamlı kişisel kayıtların tutulduğu belirlendi. İnceleme uzmanlarına göre bu kayıtlar yalnızca kimlik bilgileriyle sınırlı değildi; adres, aile bağlantıları ve nüfus hareketlerine dair ayrıntılar da tutuluyordu.

Sorgu mekanizmasının, sendikalara yeni üye eklenmesi sırasında üyelik bilgilerinin tamamlanması amacıyla devreye alındığı öne sürüldü. Ancak soruşturma heyeti, bu gerekçenin sistemin gerçek kapsamını açıklamakta yetersiz kaldığı görüşünde. Zira incelemelerde, veri tabanlarında 18 yaşından küçük kişilere ait kayıtların da yer aldığı belirlendi. Reşit olmayanların bilgilerinin bu havuzda bulunması, yapının yalnızca yetişkin sendika üyeleriyle sınırlı kalmadığını, çok daha geniş bir kişisel veri birikimini kapsadığını gösterdi. Bu durum, sistemin üyelik işlemlerine yardımcı bir araç olmaktan çok, kapsamlı bir veri toplama yapısı gibi çalıştığı değerlendirmesini güçlendirdi.

Sunucularda yapılan detaylı incelemelerde, kişisel bilgilerin saklandığı sistem kayıtlarında “NVİ” ibaresinin düzenli biçimde kullanıldığı görüldü. Bu ifadenin, verilerin Nüfus ve Vatandaşlık İşleri kaynaklı olduğu izlenimini doğurduğu, ancak teknik analizlerde bu bilgilerin doğrudan NVİ sistemlerinden alınmadığının saptandığı öğrenildi. Uzmanlar, kayıtlara bu ibarenin eklenmesinin verilere meşruiyet görüntüsü kazandırma amacı taşıyabileceği ihtimali üzerinde duruyor. Kayıtlardaki bu ibarenin nasıl ve neden eklendiği, soruşturmanın üzerinde durduğu başlıklardan biri. Soruşturma makamları, ibarenin sisteme yerleştirilme zamanı ile ilgili verilerin erişim yetkileri arasındaki bağlantıyı da inceliyor.

Operasyon kapsamında Aydo Yazılım’ın “Clock&Wise” adıyla kurum ve kuruluşlara sunduğu, Kişisel Verilerin Korunması Kanunu’na uygunluk iddiası taşıyan hizmetler de mercek altına alındı. Şirketin sahibi ile çalışanlarının aralarında bulunduğu beş kişi gözaltına alındı. Gözaltı kararı, hem yazılımı geliştiren ekibi hem de verilere erişim sağlayan kişileri kapsıyor. Gözaltına alınanlar arasında teknik ekipte yer alan isimlerin yanı sıra veri akışını yöneten sorumluların da bulunduğu belirtiliyor.

Olay, sendika üyelerinin yanı sıra yazılımı kullanan kurumlarda çalışan binlerce kişiyi ilgilendiriyor. Kişisel verilerin hangi amaçla toplandığı, ne kadar süre saklandığı ve kaç kişinin bu sorgu ekranına erişim yetkisi olduğu soruşturma sürecinde netleşecek. Yetkililer, erişim kayıtlarının incelenmesinin zaman alacağını, sistemin kaç kurumda aktif olduğunun da ayrıca tespit edileceğini belirtiyor. Yazılım firmasının müşterileri arasında yer alan sendikaların, durumdan ne zaman haberdar olduğu ve nasıl bir önlem aldığı ise henüz açıklanmadı. Soruşturmanın ilerleyen aşamalarında, verilerin paylaşılıp paylaşılmadığı ve olası alıcıların kimler olduğu da araştırılacak.

İlgili Makaleler