Millî İstihbarat Teşkilatı (MİT), memur sendikalarına yazılım hizmeti veren bir şirkete operasyon düzenledi.
Sendika yazılımlarına yasa dışı sorgu arayüzü eklendiği tespit edildi.
Şirketin hizmet verdiği sendikaların üye sayısı dikkate alındığında, 2 milyonu aşkın kamu görevlisinin verisinin risk altında olabileceği değerlendiriliyor.
ÖNCE ŞUNU NETLEŞTİRELİM
Bu noktada önemli bir hatırlatma gerekiyor.
"2 milyon memurun bilgisine erişildi" ifadesi, şu aşamada kesinleşmiş bir sayı değil.
| Durum | Açıklama |
|---|---|
| Kesin olan | Şirketin bu büyüklükte bir veri havuzuna hizmet verdiği |
| Belirsiz olan | Kaç kişinin verisine fiilen erişildiği |
Mevcut bilgiler, bu büyüklükte bir veri havuzunun potansiyel olarak risk altında olabileceğine işaret ediyor.
OPERASYONDA NE TESPİT EDİLDİ?
MİT'in Ankara merkezli operasyonunda şu bulgulara ulaşıldığı bildirildi:
| Tespit |
|---|
| Sendika yazılımlarına özel bir sorgu arayüzü eklendiği |
| Bu arayüz üzerinden verilerin başka yerlere aktarıldığı |
| Sistemin arka planındaki veri tabanlarında geniş kapsamlı kişisel veriler bulunduğu |
Operasyon kapsamında şirket sahibi ve çalışanlarından oluşan 5 kişi gözaltına alındı.
VERİLER NASIL BİRİKMİŞ OLABİLİR?
Sürecin teknik boyutu şöyle açıklanıyor.
Sendika üyelik başvurularında:
1. Üyenin T.C. kimlik numarası alınıyor
2. Bu numara, Kimlik Paylaşım Sistemi (KPS) üzerinden doğrulanıyor
3. Doğrulama sırasında kimlik ve adres bilgileri sendika yazılımına aktarılabiliyor
Sendikaların Nüfus ve Vatandaşlık İşleri Genel Müdürlüğü ile yaptığı anlaşmalara dayanan bu işlem yasal olarak yürütülüyor.
Ancak şirketin yıllar boyunca çok sayıda üyelik başvurusu işlemesi nedeniyle, doğrulanmış kişisel verilerin sistemlerde birikmiş olabileceği değerlendiriliyor.
HANGİ BİLGİLER RİSK ALTINDA?
Sendika sistemlerinde bulunabilecek veriler şöyle:
| Veri türü |
|---|
| Kimlik bilgileri |
| Adres bilgileri |
| Aile bilgileri |
| Kurum ve görev bilgileri |
| Aidat ve ödeme kayıtları |
Bu verilerin yetkisiz kişilerin eline geçip geçmediği, soruşturma sonucunda netleşecek.
ŞİRKETİN TANITIMI DİKKAT ÇEKTİ
Soruşturmayı önemli hâle getiren unsurlardan biri, şirketin hizmet verdiği kitlenin büyüklüğü.
Şirketin kendi internet sitesindeki tanıtımda şu ifadeler yer alıyor:
| Tanıtım ifadesi |
|---|
| "25+ Sendika" |
| "2.000.000+ Kişi" |
Çalışma ve Sosyal Güvenlik Bakanlığı'nın Temmuz 2026 tarihli tebliğindeki sendika üye sayıları dikkate alındığında, şirketin hizmet verdiği büyük sendikalardaki toplam üye sayısının 2 milyona yaklaştığı belirtiliyor.
KVKK DANIŞMANLIĞI DA VERİYORMUŞ
Şirketin, sendika yazılımlarının yanı sıra ayrı bir marka altında özel şirketlere Kişisel Verilerin Korunması Kanunu (KVKK) danışmanlığı sunduğu da öğrenildi.
SORUŞTURMANIN YANITLAYACAĞI SORULAR
Sürecin netleşmesi gereken başlıkları şöyle:
| Soru |
|---|
| Yetkisiz erişim hangi sendikaların sistemlerinde gerçekleşti? |
| Kaç kişiye ait kayıt sorgulandı? |
| Hangi bilgiler dışarı aktarıldı? |
| Veriler kimler tarafından, hangi amaçla kullanıldı? |
HUKUKİ SÜREÇ HANGİ AŞAMADA?
Dosya soruşturma aşamasında bulunuyor.
Henüz iddianame düzenlenmedi ve dava açılmadı.
Gözaltı, hukukumuzda bir ceza değil; delillerin toplanması amacıyla uygulanan bir koruma tedbiri.
MEMURLAR NE YAPMALI?
Şu aşamada bireysel olarak yapılabilecekler sınırlı; ancak dikkat edilmesi gerekenler şöyle:
- Sendikanızdan bilgi isteyin. Hangi yazılımı kullandıklarını sorabilirsiniz
- Şüpheli iletişimlere dikkat edin. Kimlik bilgilerinizi bilen kişilerin aramasına karşı temkinli olun
- Dolandırıcılık girişimlerine karşı uyanık olun. Veri sızıntılarının ardından bu tür girişimler artabiliyor
- KVKK'ya başvurabilirsiniz. Veri ihlali tespit edilirse hak arama yolu açık
KVKK SÜRECİ NASIL İŞLİYOR?
6698 sayılı Kişisel Verilerin Korunması Kanunu'na göre veri ihlali durumunda:
| Yükümlülük |
|---|
| Veri sorumlusu, ihlali en kısa sürede KVKK'ya bildirmeli |
| İlgili kişiler bilgilendirilmeli |
| Kurul, gerekirse idari para cezası uygulayabilir |
SENDİKALARDAN AÇIKLAMA BEKLENİYOR
Olayın ardından bazı konfederasyonlar açıklama yapmaya başladı.
Hangi sendikaların söz konusu yazılımı kullandığına ilişkin resmî bir liste henüz paylaşılmadı.
Bu haber, gelişmelere göre güncellenecek.