Milli İstihbarat Teşkilatı (MİT) koordinesinde, Siber Güvenlik Başkanlığı (SGB) ve Jandarma Genel Komutanlığının (JGK) siber casuslara yönelik yürüttüğü ortak çalışma kapsamında Ankara merkezli Aydo Yazılım şirketine operasyon düzenlendi. Operasyonda, şirket sahibi ile çalışanlarının da aralarında bulunduğu 5 şüpheli gözaltına alındı.
Güvenlik kaynaklarından edinilen bilgilere göre soruşturma, sendikalara yazılım hizmeti sağlayan şirketin geliştirdiği bazı sistemler üzerinden kişisel verilere erişim sağlandığı yönündeki tespitlerin ardından başlatıldı. MİT’in istihbari çalışmalarıyla elde edilen bulgular, Siber Güvenlik Başkanlığı ve Jandarma Genel Komutanlığı ile paylaşıldı. Ortak çalışmalar sonucunda Aydo Yazılım’a yönelik operasyon gerçekleştirildi.
Şüphelilerin ev ve iş yerlerinde yapılan aramalarda çok sayıda bilgisayar, cep telefonu ve dijital materyale el konuldu. Söz konusu materyallerin, soruşturma kapsamında incelenmek üzere muhafaza altına alındığı belirtildi.
Sendika yazılımlarına özel sorgu arayüzü
İncelemelerde, Aydo Yazılım tarafından geliştirilen bazı sendika yazılımlarına, sendika üyesi olmayan üçüncü kişilere ait bilgilere erişim imkanı sağlayan özel bir sorgu arayüzü eklendiği tespit edildi. Bu arayüz üzerinden, geçmiş dönemlerde çeşitli kaynaklardan internet ortamına sızdırılan veri setlerinin sorgulanabildiği belirlendi.
Sistem üzerinden kişilere ait T.C. kimlik numarası kullanılarak sorgulama yapılabildiği ve bu yöntemle kimlik ile nüfus bilgilerine ulaşılabildiği saptandı. Sistemin arka planında yer alan veri tabanlarında ise daha geniş kapsamlı kişisel verilerin bulunduğu ortaya çıkarıldı.
Sorgu sisteminin, sendikalara yeni üyeler eklenirken üyelik bilgilerinin tamamlanması amacıyla kullanıldığı belirlendi. İncelemelerde ayrıca veri tabanlarında 18 yaşından küçük kişilere ait kayıtların da bulunduğu tespit edildi. Bu bulgunun ardından geniş kapsamlı veri havuzunun hangi amaçlarla kullanıldığına ilişkin incelemeler derinleştirildi.
“NVİ” ibaresi incelendi
Sunucular üzerinde yapılan teknik incelemelerde, kişisel bilgilerin tutulduğu sistem kayıtlarında “NVİ” ibaresinin sistematik biçimde kullanıldığı belirlendi. Bu kullanımın, verilerin Nüfus ve Vatandaşlık İşleri kaynaklı olduğu izlenimi oluşturduğu değerlendirildi.
Ancak soruşturma kapsamında elde edilen teknik bulgular sonucunda, söz konusu verilerin doğrudan Nüfus ve Vatandaşlık İşleri sistemlerinden temin edilmediği saptandı.
Şirketin danışmanlık hizmeti de verdiği belirlendi
Aydo Yazılım’ın “Clock&Wise” adı altında kurum ve kuruluşlara Kişisel Verilerin Korunması Kanunu kapsamında danışmanlık hizmeti verdiği de soruşturma sırasında tespit edildi.
Şirketin bir yandan kişisel verilerin korunmasına yönelik danışmanlık hizmeti sunduğu, diğer yandan sendika yazılımlarında kişisel bilgilerin sorgulanmasına imkan sağlayan bir sistem kullandığı ortaya çıkarıldı.
Söz konusu sorgu sisteminin hangi sendikalar tarafından ne ölçüde kullanıldığı ve elde edilen verilerin hangi amaçlarla işlendiğine ilişkin incelemeler sürüyor.
Dijital materyallerden elde edilecek yeni bulgular doğrultusunda soruşturmanın genişletilebileceği öngörülüyor.

