MİT'ten yazılım şirketine operasyon
Sendikalara yönelik yazılım hizmeti sağlayan Ankara merkezli yazılım şirketi "AYDO Yazılım" şirketine yönelik MİT tarafından düzenlenen operasyonda şirket…
Atlas Newsdesk ·

Aydo Yazılım soruşturmasında 5 kişi Ankara'da gözaltına alındı. Dosya, sendika yazılımlarındaki kişisel veri sorgularına odaklanıyor.
Operasyon, Milli İstihbarat Teşkilatı koordinesinde Siber Güvenlik Başkanlığı ve Jandarma Genel Komutanlığı tarafından yürütülen ortak çalışmanın ardından yapıldı. Aktarılan bilgilere göre şirket sahibinin de aralarında bulunduğu 5 şüpheli hakkında işlem başlatıldı.
Ankara'daki adreslerde yapılan aramalarda bilgisayarlar, cep telefonları ve dijital materyaller muhafaza altına alındı. Soruşturmanın bundan sonraki bölümü, bu cihazlardan çıkarılacak teknik kayıtların ne gösterdiğine bağlı ilerleyecek.
Sendika yazılımlarındaki sorgu arayüzü
Soruşturma bilgilerinde, şirketin bazı sendika yazılımlarına özel bir sorgu bölümü eklediği belirtildi. Bu arayüzün, sendika üyesi olmayan üçüncü kişilere ait bilgilere erişim imkanı verdiği değerlendiriliyor.
Teknik incelemelerde, daha önce farklı kaynaklardan internete sızan veri setlerinin sistem üzerinden sorgulanabildiği bildirildi. T.C. kimlik numarasıyla yapılan aramalarda kimlik ve nüfus bilgilerinin görüntülenebildiği, arka plandaki veri tabanlarında ise daha geniş kişisel kayıtların bulunduğu aktarıldı.
Dosyadaki en hassas başlıklardan biri, 18 yaşından küçük kişilere ait kayıtların da veri tabanlarında yer aldığı yönündeki tespit oldu. Bu bulgu, veri havuzunun kapsamı, kaynağı ve hangi işlemler için kullanıldığına dönük incelemeyi genişletti.
NVİ ibaresi teknik kayıtlarda
Sunucu kayıtlarında kişisel verilerin tutulduğu alanlarda NVİ ibaresinin düzenli biçimde yer aldığı bildirildi. İnceleme birimleri, bu ifadenin verilerin Nüfus ve Vatandaşlık İşleri sistemiyle bağlantılı olduğu izlenimi yaratabileceğini değerlendiriyor.
Aynı teknik bulgulara göre verilerin doğrudan Nüfus ve Vatandaşlık İşleri sistemlerinden alındığı yönünde bir sonuç elde edilmedi. Bu ayrım, soruşturmanın hem veri kaynağı hem de verilerin etiketlenme biçimi açısından iki ayrı hat üzerinden yürütüldüğünü gösteriyor.
Soruşturma kayıtlarında sistemin sendikalara üye ekleme sürecinde, üyelik bilgilerinin tamamlanması için kullanıldığı ifade edildi. Bu nedenle inceleme, yalnızca yazılımın teknik yapısını değil, sendikaların bu aracı hangi sıklıkta ve hangi amaçlarla kullandığını da kapsıyor.
KVKK danışmanlığı dosyaya girdi
Aydo Yazılım'ın Clock&Wise adıyla kurumlara Kişisel Verilerin Korunması Kanunu kapsamında danışmanlık verdiği de soruşturma dosyasına giren bilgiler arasında yer aldı. Bu başlık, şirketin bir yandan veri koruma alanında hizmet sunarken diğer yandan kişisel veri sorgulanmasına imkan verdiği iddiasını dosyanın merkezine taşıdı.
KVKK, kişisel verilerin hukuka uygun işlenmesi, saklanması ve aktarılması için kurumlara açık yükümlülükler getiriyor. Bu nedenle iddiaların doğrulanması halinde dosya, yalnızca bir yazılım güvenliği meselesi değil, veri işleme yetkisi ve denetim sorumluluğu açısından da önem taşıyacak.
Sendikalar açısından temel risk, üyelik işlemlerinde kullanılan yardımcı araçların kaynağı belirsiz kişisel verilerle beslenmiş olması. Böyle bir mekanizma tespit edilirse, veri sorumluluğu zincirinde yazılım sağlayıcı, hizmeti kullanan kurumlar ve veriye erişen kullanıcılar ayrı ayrı incelenebilir.
Dosyanın ilerleyen aşamasında el konulan dijital materyallerden elde edilecek kayıtlar belirleyici olacak. Bu kayıtlar, sistemin hangi sendikalar tarafından kullanıldığını, sorgu sayılarının hangi dönemlerde yoğunlaştığını ve elde edilen bilgilerin başka işlemlere aktarılıp aktarılmadığını gösterebilir.
Yetkili birimlerin değerlendirmesine göre yeni teknik bulgular çıkarsa soruşturma başka kişi ve kurumları da kapsayacak şekilde genişleyebilir. Şimdilik açık kalan konu, veri havuzunun tam kaynağı ile bu kayıtların sendikal süreçlerde ne ölçüde kullanıldığı.