You are on page 1of 8

Vatandaşlık Numarası Bazlı E-devlet Sistemlerinde

Kişisel Veri Mahremiyeti Durum Saptaması


Enis Karaarslan Serhat Koç
Muğla Üniversitesi Ahi & Taygün
Bilgisayar Mühendisliği Bölümü Avukatlık Bürosu
enis.karaarslan@mu.edu.tr serhat@hukukcu.com

Gökhan Akın
İTÜ Bilgi İşlem Merkezi
akingok@itu.edu.tr
ÖZET gerçekleştirmektedirler. Bunun sonucunda e-posta, e-
Türkiye’de henüz “Kişisel Verileri Koruma Kanunu” ticaret, e-devlet, e-imza, gibi kavramlar hızla klasik
çıkarılmamıştır. Bilişim sistemlerinin yaygınlaşması ve çalışma biçemlerinin yerine geçmektedir. Bu değişimi
sistemlerin daha etkin olması için E-devlet bilgi günlük yaşantımızda neredeyse her alanda
sistemleri yaygınlaştırılmaktadır. Bilgiye kolay ve hızlı görebilmekteyiz. Vergi ödemeleri yapmak, pasaport
erişim hedeflenirken, kişisel veri mahremiyetine başvurusunda bulunmak, seyahat rezervasyonları
yeterince önem verilmemektedir. E-devlet bilgi yapmak, çalıntı cep telefonlarını sorgulamak vs.
sistemlerinin çoğunda, vatandaşlık numarası ve/veya günümüzde artık sıradan olaylar olarak kalmışlardır.
nüfus cüzdanı bilgileri bir nevi şifre olarak
kullanılmaktadır. Bu çalışmada bu konularda yaşanan Bilişim sürecinde yaşanan bu hızlı gelişmelerin
sorunlara örnekler verilmiş ve olası çözüm önerileri de sonucunda kişilerin, kurumların ve işletmelerin sahip
gerekli hukuki bakış açısıyla birlikte sunulmuştur. oldukları veriler internet adı verilen bilgi ağından
erişilebilir hale gelmiştir. Bu türden hizmetlerin
Anahtar Kelimeler internette sunulması oranının artması, açık ve özel ağlar
E-devlet, Bilgi Güvenliği, Kişisel Veri Mahremiyeti, arasındaki geçiş durumları, bilgilerin halka açık
Kişisel Verileri Koruma, Vatandaşlık Numarası sistemlerde/sistemlerle paylaşılması gibi
uygulamalardaki artış neticesinde artık bilgilere erişimin
denetlenmesi son derece güçleşmiş ve güvenlik
ABSTRACT: zayıflıkları da hayatımızın hoşnut olmadığımız
In Turkey, we still do not have "Personal Data Protection vazgeçilmezleri arasına girmiştir. Artık kurumlar, e-
Act". To make information systems used effectively sahtekârlık yöntemleri, bilgi hırsızlığı, bilgisayar
widespread, e-government based information systems are korsanları, e-saldırılar, bilgi sızdırma ve potansiyel iç
becoming more common. While targeting easy and fast saldırılar gibi çok geniş bir yelpazedeki tehlike ve
access to information, emphasis on personal data privacy tehditlere göğüs germek zorundadırlar.
is not enough. The majority of e-government information Türkiye'de devletin kişisel verilerin güvenliğini
systems use citizenship number and/or identity card info sağlayamadığı eski bir çalışmada [1] da dile getirilmişti.
as a kind of code. Here in this article examples are given Bu çalışmada, teknik veriler ışığında güncel durum
to the problems in this regard, and the possible solutions saptaması yapılacak ve olası çözüm önerileri de gerekli
are also presented to provide the necessary legal point of hukuki bakış açısıyla verilecektir.
view on this issue

Keywords:
E-Government, Information Security, Personal Data
HUKUKİ ÖN BAKIŞ
Privacy, Personal Data Protection, Citizenship Number
Bu çalışmaya başlarken ifade etmek gerekir ki:
GİRİŞ Türkiye’de henüz “Kişisel Verileri Koruma Kanunu’nun
çıkarılmamış olması gerçeği aşağıda detaylarını
2000’li yıllarla birlikte, internet kullanımının hızla aktarmaya çalışacaklarımızı yazmadan önce altını
yaygınlaşarak artması sonucu, kişiler ve kurumlar işlerini çizmemiz gereken en önemli gerçektir. Bu çalışmanın
artık çok büyük oranda e-ortamlarda tümü bu gerçek ışığı altında değerlendirilmelidir.

İzmir Bilişim Hukuku Kurultayı 2010 -1-


AB üyeliği hazırlığındaki Türkiye’nin, “veri koruması” veya kişinin açık rızasıyla islenebilir. Kişisel verilerin
bağlamındaki kanunlaştırma aşamaları açısından korunmasına ilişkin esas ve usuller kanunla düzenlenir.”
Avrupa’nın açık olarak gerisinde olduğu hususu Avrupa Bu maddeyle kişisel verilerin korunması hususunun
Birliğinin 2002 ve 2003 yıllarındaki ilerleme Anayasa’ya bir gün gireceği umulmaktadır. Ancak
raporlarında[2] da bildirilmiştir. Bununla birlikte kişisel unutmamalıdır ki; 1 Haziran 2005’de yürürlüğe giren
verilerin korunması alanında, kanunlaşmış bir düzenleme Türk Ceza Kanunu ile kişisel verilerin hukuka aykırı
olmamasına rağmen, Türk hukukunda genel esaslara olarak kaydedilmesi, başkasına verilmesi suç olarak
gidilerek de kişisel veriler koruma altına kabul edilmesine rağmen, kişisel verilerin gizliliğinin
alınabilinmektedir. Bu anlamda ilk başvurulabileceğimiz korunması hakkındaki kanun tasarısı 2008 yılından beri
kaynak 1982 Anayasası olacaktır. T.C. Anayasa’sının II. bir türlü kanunlaştırılamamaktadır. 2010 yılında çok
kısmının II. bölümünde “Özel Hayatın Gizliliği ve olumlu bir düşünceyle kişisel verilerin gizliliğinin
Korunması” başlığı altında yer alan 20. maddesine göre, Anayasa teklifi içinde “anayasal bir hak” olarak
“herkes özel hayatına ve aile hayatına saygı düzenlenmesi istenmiş, ama bu maddenin “referandum”a
gösterilmesini isteme hakkına sahiptir”. Buna ek olarak götürülmesi dahi düşünülebilmiştir.
Anayasa’nın 22. maddesi gereği de haberleşme
Anayasa hükümlerinin dışında Türk Medeni Kanunu’nun
özgürlüğü engellenemeyecek ve gizliliğine
23, 24 ve 25. BK. md. 49. Maddelerinde “Kişilik
dokunulamayacaktır.
Hakkının Korunması” başlığı altında yer alan hükümler
Avrupa Konseyi’nin 28 Ocak 1981 tarihinde imzaya doğrultusunda, kişisel verilerin hukuka aykırı olarak
açtığı 108 sayılı Otomatik Olarak İşlenen Kişisel Veriler işlenmesi hususunda ilgililerin hakları
Bakımından Bireylerin Korunması Hakkında Sözleşme korunabilmektedir. Türk Medenî Kanunu’ndaki bu
1985 yılında yürürlüğe girmiştir ve 1999 yılında bazı düzenlemelerin yanı sıra, 4857 sayılı İş Kanununda da,
değişiklikler yapılmıştır. Türkiye tarafından bu sözleşme kişisel verilerin korunması ile ilgili düzenleme
imzalanmıştır fakat onaylanmamıştır. Bir başka deyişle mevcuttur. 4857 Sayılı Kanun’un 75. maddesi gereği
“onay” kanununu çıkaramamıştır. Çünkü bu işveren; çalıştırdığı kişilere ait sahip olduğu verileri
Sözleşmenin Türkiye tarafından onaylanabilmesi için koruma açısından kanunda belirtilen aşağıdaki ödevleri
Sözleşmeyi imzalayan devletin bu sözleşmede öngörülen yerine getirmek zorundadır:
ilkelere uygun olan bir kanun çıkarması zorunludur.
1.İşçilere ait özlük dosyası tutma,
Tasarıdan sorumlu Bakanlık olan Adalet Bakanlığı’nın
2.Kişisel verilerin işlenmesinde işlem
Mevzuat Uyum Takvimi bakımından Tasarının kabulü
kıstaslarına uyma,
ile Kanunlaşmasının yayım tarihi 2009 yılı olarak
gösterilmiştir. Uyum mevzuatı çerçevesinde Adalet 3.Sır saklama,
Bakanlığı tarafından kişisel verilerin korunması ile ilgili
bir kanun tasarısı hazırlanmıştır. “Kişisel Verilerin 4.Talep edildiği takdirde kişisel verileri ilgililere
açıklama.
Korunması Hakkında Kanun Tasarısı”[3] Bakanlar
Kurulunca 7.4.2008 tarihinde kabul edilerek TBMM Söz konusu kanun tasarısı ile veri koruması alanında
Başkanlığına 22.04.2008 tarihinde gönderilmiştir. 2008 Türkiye Cumhuriyeti vatandaşlarının Avrupa Birliği
yılı Ekim ayı itibariyle “Tasarı” TBMM’de Adalet Alt vatandaşlarıyla aynı düzeyde haklara kavuşması için
Komisyonunda incelenmektedir. uğraşılırken, şahsımızla ve/veya çevremizle ilgili
Bu aşamada ise çok önemli bir gelişme yaşanmış ve bildiklerini öğrenme olanağından dahi yoksun
kalabildiğimiz bugünkü şu ortamda ülkemiz koşullarında
1982 Anayasa’sını değiştirmeye yönelik pakete Kişisel
varlığımızı da bu bilgi karşısında etkili olarak
verilerin korunması hakkı da eklenmiş ve Anayasa’da
koruyabilecek olanaklara da henüz sahip değiliz.
yer alması planlanmıştır. Anayasa teklifinin en önemli ve
çok olumlu maddelerinden birisi de kanaatimizce bu Bu bağlamda sonuç olarak ifade etmek gerekir ki: AB
olmuştur. Anayasanın 20. Maddesine ek düzenleme ülkelerinden veri aktarımı için AT Veri Koruması
getirilmesiyle kişisel veriler anayasal düzenlemeye Mevzuatı ile de uyum göstermediği 2003 AB İlerleme
kavuşmaktadırlar. Raporu’nda açık olan Türk iç hukuku açısından son
dönemdeki önemli adımın Veri Koruma Kanun tasarısı
Teklife göre, özel yaşamın düzenlendiği Anayasanın 20.
olarak gözüktüğü ortadadır[3]. Tasarı bu açıdan çok
Maddesine gelen ek madde şöyle: “Herkes, kendisiyle
ilgili kişisel verilerin korunmasını isteme hakkına önem taşımaktadır ve yasalaştığı taktirde, temel hak ve
sahiptir. Bu hak; kişinin kendisiyle ilgili kişisel veriler özgürlüklerin korunması hususunda önemli bir adım
daha kat edilmiş olacaktır.
hakkında bilgilendirilme, bu verilere erişme, bunların
düzeltilmesini veya silinmesini talep etme ve amaçları
doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de
kapsar. Kişisel veriler, ancak kanunda öngörülen hallerde

İzmir Bilişim Hukuku Kurultayı 2010 -2-


E-DEVLET BİLGİ SİSTEMLERİ
2. TC kimlik numaranızı başkalarının görebileceği bir
Kurumlar bilgiye daha kolay ve hızlı erişebilmek için ortama (kartvizit/web sayfası) yazar mısınız?
bilgi sistemlerini yaygınlaştırılmakta ve internet
üzerinden erişilebilir hale sokmaktadır. Türkiye - “Evet yazarım.” diyen hiç kimse yok.
Cumhuriyeti devlet kurumları, sundukları servislerin - “Hayır yazmam” diyen 14 Avukat, 8 Adli
daha hızlı ve etkin kullanılması için vatandaşların web Yargı Hâkimi, 6 Cumhuriyet Savcısı, 3 Hukuk Fakültesi
üzerinden bilgilerine ulaşmasını sağlamaktadır. E-devlet Öğrencisi.
sistemlerinde, farklı kişiler tarafından yönetilen ama
ortak veritabanına erişimi olan çok sayıda bilgi sistemi - “Fikrim yok.” diyen hiç kimse yok.
olduğu gözlenmektedir. Yapılabilecek çeşitli
sorgulamalara (http://www.sorgulamalar.org) adresinden
ulaşılabilir. 3. Vatandaşların TC Kimlik Numaralarının, (kendi
rızalarının dışında) vatandaşlara kolaylık sağlaması için
Bilindiği üzere, Merkezi Nüfus İdaresi Sistemi bazı sitelerde açıkça listelenmesi uygun mudur?
(MERNİS) ile T.C Kimlik numarası hayata geçmişti. Bu
erişimlerin çoğunda TC Kimlik Numarası kullanılarak - “Evet uygundur.” diyen hiç kimse yok.
sorgu yapılmakta ve bilgilere erişim sağlanmaktadır. Son - “Hayır uygun değildir.” diyen 14 Avukat, 8 Adli Yargı
zamanlarda E-devlet bilgi sistemleri Nüfus Cüzdanı Hâkimi, 6 Cumhuriyet Savcısı, 3 Hukuk Fakültesi
bilgileri de sormaya başlamıştır. E-devlet kapısı (http://e- Öğrencisi.
turkiye.gov.tr) adresinden de şifre girerek E-devlet bilgi
sistemlerine erişmek mümkündür. Şifreler merkez - “Fikrim ya da yorumum yok” diyen hiç kimse yok.
postanelerden edinilebilmektedir. Bu sistem henüz
yaygınlaşmamıştır ve şifre dağıtım sürecinin etkin ve
bilinir olduğunu söylemek pek de mümkün değildir. Bu anketin sonucunda elde edilen verilerden öyle
anlaşılmaktadır ki: 3 adli yargı hâkimi dışında tüm
TC Kimlik Numarasının Gizliliği Tartışması katılımcılar TC kimlik numarasını mahrem bilgi olarak
görmekte, bu bilgiyi başkalarının görebileceği yerlere
TC Kimlik numarasıyla, bugün internet üzerinde birçok yazmayacağını ifade etmekte ve kendi rızası dışında bu
sorgulama yapılabilmektedir. Ulaşımı kolay bilgilerle TC bilginin internette listelenmesinin uygun olmadığını
kimlik numarasının birleşmesiyle kişiler hakkında düşünmektedir.
ayrıntılı bilgilere ulaşmak mümkündür. Var olan bilgi
sistemlerinin TC Kimlik Numarasına bağlı olması, TC Sadece yan yana gelmiş rakamlardan ibaret olması
kimlik numarasının gizli olup olmadığı tartışmasını gereken ve tek başına hiç bir mahremiyet unsuru
gerekli kılmaktadır. içermesi ihtimali olmaması gereken TC kimlik numarası,
şu an Türkiye’de kullanılan bilgi işlem sistemlerinin ve
Eğer TC kimlik numarası kişiye özel bir numara ise, süreçlerinin durumundan kaynaklı olarak mahrem bir
KEY ödemeleri sırasında 8,5 milyon kişinin TC kimlik bilgi olarak görülmekte ve buna göre hareket edildiği
numarası, adı ve soyadının internette [4] ve resmi ifade olunmaktadır.
gazetede yayınlanmasını nasıl açıklayabiliriz. Kaldı ki,
bir sonraki bölümde de inceleyeceğimiz üzere, fotokopisi Aslolan bu türden TC kimlik numarasının tek başına asla
sürekli alınan bir nüfus cüzdanı ve üzerinde TC kimlik hiçbir mahrem bilgiye bizi ulaştıramaması iken
numarası yazan kartvizitlerle nasıl özel bir bilgiden ve Türkiye’de bugün yaşadığımız gerçeklikte tam tersinin
mahremiyetten söz etmek mümkün olabilir? Bu konuda gözlenmesi insanımızı doğal olarak TC kimlik
32 hukuk insanına aşağıdaki sorular sorulmuş ve numarasını diğer kişilerden gizli tutmaya sevketmiştir.
onlardan aşağıdaki cevaplar toplanmıştır. E-Devlet Uygulamalarındaki Zafiyetlere Genel Bakış

T.C. Kimlik bilgileri internet üzerinden uzun zamandır


1. TC kimlik numarası, sizce kişiye ait mahrem bir bilgi erişilebilir durumdaydılar. İyi bir niyetle çeşitli
midir? kuruluşların, bu bilgileri müşterilerinin beyan ettiği
- “Evet mahrem bir bilgidir.” diyen 14 Avukat, 5Adli bilgilerini kontrollerinde kullanabilmeleri için denetimsiz
Yargı Hakimi 6 Cumhuriyet Savcısı, 3 Hukuk Fakültesi bir şekilde sorgulama yapmalarına izin de verildi. Bir
Öğrencisi. süre sonra bu durduruldu ve detaylı sorgu yapabilmek
için önce Nüfus ve Vatandaşlık İşleri Genel Müdürlüğü
- “Hayır değildir.” diyen 3 Adli Yargı Hâkimi. ile KPS (Kimlik Paylaşım Sistemi) adı verilen özel
- “Fikrim/yorum yok.” diyen 1 Avukat. sözleşme yapılması sonrasında bir ücret karşılığında
kriptolu olarak bu hizmet verilmesi sağlandı.

İzmir Bilişim Hukuku Kurultayı 2010 -3-


E-devlet uygulamalarında bilgiye erişilirken çoğunlukla  Çalışılan kurumun personel işlerinde
TC Kimlik numarasını kullanılmaktadır. TC kimlik
numaralarının tek tek denenmesiyle E-devlet bilgi  Derneklere kayıt işlemlerinde
sistemindeki bütün kayıtların ad, soyad ve adres Nüfus cüzdanları ya belirli bir süreliğine alıkonmakta
bilgilerinin çekildiği anlaşılmaktadır. Bunun sonucunda veya fotokopisi alınmaktadır. Bunun yanı sıra,
belirli bir kişiye ait TC kimlik numarası ve adres fotokopicilerdeki cihazların bir ek belleği olduğu ve
sorgulama konusunda bir sektör oluştuğu gözlenmiştir. istenildiğinde (ayrılmamızdan sonra) nüfus cüzdanımızın
Bunun yanı sıra bütün veritabanını DVD'de almak da da ayrı bir kopyasının çıkarılabileceği unutulmamalıdır.
mümkündür. Araştırmada bu tür bir DVD elde edilmiş
ve incelenmiştir. Bu DVD ile birlikte gelen yazılım ve Kamuya açık ve internet üzerinde erişilebilen vatandaşlık
veritabanı bir makineye kurulmuştur. Yazarların bilgileri sadece bununla kalmamaktadır. T.C. Sosyal
kendilerine ait adres bilgileri sorgulanmış ve doğru Güvenlik Kurumu (SGK) sitesinden istenen bir kişinin
olduğu teyit edilmiştir. Sorgu ekranı Resim-1’de sadece T.C. Kimlik bilgisi belirtilerek bütün çalıştığı
gösterilmiştir. işyerleri ve bu işyerlerinde aldıkları maaş bilgilerini
verilmektedir. Kısa bir süre sorguya nüfus kâğıdı
numarası da eklenmiştir ancak daha sonra kaldırılmıştır.
Sitede CAPTCHA diye isimlendirilen ve yapılan
sorgunun bir insan tarafından mı yoksa bir bilgisayar
tarafından topluca sorgu mu olduğunu anlamak üzerine
geliştirilmiş bir koruma da vardır. Ancak SGK tarafından
kullanılan CAPTCHA koruması çok basit olup çok daha
karmaşıkları çoktan kırılmıştır. Bu sebepten var olan
siteden bütün Sigortalı hizmet dökümleri kolayca
indirilebilir durumdadır ve muhtemelen de bazı kurumlar
tarafından da çoktan bütün maaş bilgileri indirilmiştir.
Ayrıca yine SGK sisteminden vatandaşların ilaç ve
gözlük kullanımı ile ilgili bilgilerin de tüm eczaneler
tarafında kolaylıkla erişilebildiği gözlemlenebilmektedir.
Bilgilerin Üçüncü Kişilerin Eline Geçmesi
Resim-1. Adres Sorgu Ekranı
Çeşitli bilgi sistemlerinden bilgilerin toplanması ile
TC kimlik numarasını bir tür giriş kodu olarak alıp bilgi kişiler hakkında önemli veriler elde edilebilir. Online
sistemine girilmesi, E-devlet bilgi sistemindeki en büyük telefon rehberinden başlayarak çeşitli bilgi
zafiyetti. Yaptığımız araştırmalar sonucunda, bu tür bir sistemlerinden kişiye ait bilgiler toplanabilir. Bunun yanı
sorgulama ile veritabanını oluşturmanın çok uzun zaman sıra sosyal mühendislik teknikleri[6] kullanılarak kişiler
(bağlantı hızına ve bilgisayar gücüne bağlı olmak üzere hakkında ayrıntılı bilgi toplanabilir.
aylar) alacağı tespit edilmiştir. Muhtemelen sabit bir IP
adresinden, yapılacak milyonlarca sorgunun sistemde Adres bilgilerinin ele geçirildiği ve pazarlandığı bilgisi
fark edilmemesi de ciddi bir güvenlik zafiyetini çeşitli internet gazetelerinde duyurulmuştu. Bu
göstermektedir. Bu da sistem kayıtlarının yeterince bilgilerinin Yüksek Seçim Kurulu (YSK) bilgi
incelenmediği durumunu ortaya çıkarmaktadır. sisteminden alındığı iddia edilmiş ve YSK'nın bu
olaydan haberdar olduğu da anlaşılmıştı. Bu konu çeşitli
Sorgulama ekranlarında sadece TC kimlik numarasının kişiler tarafından netsec [5] listesinde de tartışılmıştı.
alınmasının getirdiği zafiyet anlaşıldığından olsa gerek, Tartışılanlar ışığında durumu toparlamak istersek, YSK
sistemlerde değişiklikler yapılmış ve nüfus cüzdanı seri dışındaki çeşitli e-devlet bilgi sistemlerinden de bu
numarası gibi ek bilgilerin de girilmesi istenmeye bilgilerin elde edilmesi mümkün gözükmektedir.
başlanmıştır. Bu tür bir ek önlem tabii ki bir başka kişi Vatandaşların kişisel bilgilerine çeşitli E-devlet
tarafından yapılacak sorgulama süreçlerini uygulamaları kullanılarak ulaşmak mümkündür. Bunlara
zorlaştıracaktır ama güvenli olduğunu söylemek yine de örnek olarak aşağıdaki sistemler verilebilir[5]:
mümkün değildir. Bu sistem ise nüfus cüzdanına bağımlı
olmasından dolayı, ayrı bir zafiyete sahiptir. Türkiye'de  Sosyal Güvenlik Kurumu’nun sigortalılık
aşağıda bir kısmını vereceğimiz birçok yerde nüfus hizmet dökümü menüsünden de aşağıdaki
cüzdanı fotokopisi istenmektedir: bilgilere erişilebilmektedir

 Banka hesap açım işlemlerinde 1. TC kimlik no veya sigorta numarasının


bilinmesi durumunda, kişinin sigorta
 Kurumlarda güvenlik noktalarında

İzmir Bilişim Hukuku Kurultayı 2010 -4-


dökümü, anne, baba adı, doğum yeri ve edebilmektedirler. Tabi bu sistemin Facebook gibi sosyal
tarihi öğrenilebilmekte, paylaşım sitelerinden insanların ilkokul arkadaşlarını
aramaktan daha fazlasını yapabilecekleri göz ardı
2. Ad, soyad, baba adı, doğum tarihi ve
edilmemelidir. Bu DVD sayesinde artık istenilen kişin
kızlık soyadının bilinmesi durumunda,
TC kimlik numarası bir sorgu ile öğrenilebilmektedir.
yukarıdaki bilgilerin tümüne
SGK sisteminden de bu kişinin elde ettiği maaş tespit
erişilebilmektedir.
edilebilir ve yüksek gelirli kişilere ticari amaçlar ile
 Belediyelerin e-belediye sistemlerinden de ulaşılabilir. Hatta kişilerin kullandıkları ilaçlardan sahip
birçok bilgiye ulaşılabilmekte, oldukları hastalık belirlenip durduk yerde bankalardan
kredi teklif eden kısa mesaj bile yollanması mümkün
 Key ödemeleri sayfalarından da birçok bilgiye hale gelmiştir. Yine kişilerin üniversite sınavını
ulaşılabilmekte, kazanamadığı belirlenip dershane reklamı, öğrencilerin
 Çıraklık ve Yaygın Eğitim kurum çalışanları, üniversitedeki ders durumları gözlenip İngilizce kurs
herhangi bir TC Kimlik Numarasını girerek; ad, teklifi gibi ticari faaliyetler için kullanılması da an
soyad, anne adı, baba adı, doğum tarihi ve meselesidir. Belki bu şekilde kullanım çok endişe verici
doğum yeri bilgilerini öğrenebilmektedir. gözükmemektedir. Ancak bu bilgiler kötü insanların
elinde inanılmaz güçlü bir silah halini alabilir.
Yakın bir zamana kadar, http://tckimlik.nvi.gov.tr
adresinden TC kimlik numarası girilerek sorgulama Yakın gelecekte adli sicil sisteminin de internet aracılığı
yapılabilmekteydi. Şu an sorgulama yapılabilmesi için ile sorgulanabileceği ve kurumların işe almadan önce
bütün kimlik bilgileri istenmektedir Yakın bir zamana artık temiz kağıdı istemeden bu sorguyu yapabilecekleri
kadar, YSK sitesinden, mahalle adına kadar bütün adres bilinmektedir. Ancak bu sorguyu herkes için mi
bilgilerine ulaşılabiliyordu. Şu an seçmen kütüğü yapabilecekleri, nasıl bir kimlik denetim sistemi olacağı,
sorgulamasında, sorgu sonuçları ilçe bilgisine kadar kötü niyetli kullanımın nasıl engelleneceği belli değildir.
daraltılmıştır. Sonuç olarak, bütün TC Vatandaşlık ve ikamet bilgileri
Kişisel Verilerin Korunması Kanunu Tasarısı [3] 2008 ne yazık ki artık herkes tarafından ulaşılabilir bir DVD
yılından beri yapılan yoğun çalışmalara rağmen olarak piyasada bulunmaktadır. Muhtemelen bu kadar
yasalaşmamıştır. Kişisel Verilerin Korunması korumasız bir şekilde sorguya açık SGK maaş bilgileri
Kanunu'nun devreye girmesi durumunda, ceza/yaptırım de çoktan birileri tarafından indirilmiştir. Sorun şudur ki,
ve düzenlemeler mümkün olacaktır. Ne yazık ki çalınmış bu bilgilere karşı gözüken net bir çözüm yoktur.
uygulamalar yine düzenlemelerin önünde gitmekte, Bu şekilde bilgi sızdırılması şu anda durdurulursa ancak
sorunlar yaşandıktan sonra düzenlemeler peşi sıra yeni doğmuş bireylerin bilgileri güvenlik altına alınmış
gelmektedir. olacaktır. Maaş bilgileri ve adres bilgileri değişebilir
olabilse de bu bilgilerin de en az 5 yıl büyük bir
Bilmesi gereken prensibi, istihbarata karşı koymanın çoğunluk için değişmeyeceği aşikârdır. Çalınmış olan
temel prensiplerinden biri olup, tahmin edileceği üzere veri tabanları için iş işten geçmiş gözükmektedir. Her
bir şeyin sadece ilgili kişi tarafından bilinmesidir. Devlet vatandaşa yeniden TC kimlik numarası atanması gibi bir
kurumlarında çalışanların, sadece gerektiğinde ve sadece çözüm bile tam bir çözüm olmayacaktır.
bilmeleri gereken verilere ulaşması sağlanmalıdır. Yani
kurum çalışanları, sadece bilmeleri gereken verilere Bunun yanı sıra, bu veritabanlarının başka ülkelerin ve
ulaşabilmelidir. gizli teşkilatların eline geçmiş olması da söz konusudur.
Bu konuda yaşanabilecek tehdit ve sorunlar ise çok
Olası Komplo Teorileri değişik olabilecektir.

Ele geçirilebilecek verilerle neler yapılabileceği Yongalı Bilgi Sistemleri ve Şifreleme


konusunda tarafımızdan çeşitli senaryolar üretilmiştir.
Bunların bir kısmı, suçlulara fikir verebileceği Kullanılabilecek daha güvenli sistemler hakkında bu
düşünülerek bildiriden çıkarılmıştır. bildiride ayrıntılı bir teknik bilgi verilmeyecektir.
Yongalı (çipli) pasaportlar önümüzdeki günlerde
Bildiride de belirtildiği üzere e-devlet sistemlerinin kullanıma açılacaktır. Yeni kimlik kartının pilot
birçoğunda sorgularda sadece vatandaşlık numarasını uygulaması Bolu ilinde gerçekleştirilmektedir. Bilgi
baz alınmıştır. Başka bir koruma olmadan bu numara ile Toplumu Stratejisi Eylem Planı'nın [7] 46 numaralı
o kişi hakkındaki bilgileri vermektedir. Bahsi geçen eyleminde vatandaşların yaşamını kolaylaştıracak,
DVD ve SGK sitesindeki açık ile neler yapılabileceği kurum ve kuruluşlarda daha hızlı hizmet alınmasını
incelenir ise, en masumane şekilde insanlar aradıkları sağlayacak, kolay taşınabilir, taklit edilemez, uluslararası
kişilerin adres bilgilerini öğrenmek amacı ile bu DVD’ye standartlara uygun Türkiye Cumhuriyeti Kimlik
sahip kişilere başvurmakta ve istedikleri bilgiyi elde

İzmir Bilişim Hukuku Kurultayı 2010 -5-


Kartı’nın uygulamaya konulması İç İşleri Bakanlığı'na  E-devlet bilgi sistemleri tasarlanırken kişisel
görev olarak verilmiştir [8]. verilerin mahremiyeti ön planda tutulmalıdır.
 E-devlet bilişim sistemlerinin, vatandaşlık
numarası gibi erişilebilir ve nüfus cüzdanı gibi
kopya edinilebilir bir varlığa bağlı olması
engellenmelidir.
 E-devlet bilişim sistemlerinden bilgi edinmek
için şifre kullanımı zorunlu hale getirilmelidir.
 E-devlet kapısı (http://e-turkiye.gov.tr) web
sitesinin kullanımının yaygınlaştırılması
sağlanmalıdır. Postanelerden şifre dağıtımı çok
da etkin bir sistem değildir.
 Çipli kart, dijital imza gibi uygulamalara
Resim-2. Yeni Prototip Kimlik Kartı [8]
geçilmelidir.
Binlerce vatandaşa Resim-2'de gösterilen kimliklerden
 Bilmesi gereken prensibine uyulmalı, çeşitli
dağıtılmıştır ve projenin 3. aşaması 2010 Mayıs ayında
devlet kurumlarından veya bilgi sistemlerinden
sonlanacaktır. Bu kimlikler aracılığı ile vatandaşların
kişinin mahremiyetine zarar verecek şekilde
takibinin kolaylaşacağı ve mahremiyet sorunlarının
bilgiye erişim engellenmelidir.
yaşanacağına dair bazı kuşkular bulunmaktadır. Bu
konuda protestolar [9] bulunmaktadır. Çipli pasaportlarla  SGK var olan sorgu sistemini acil kapatmalıdır.
gelen, yongaların güvenliği tartışmasına da [10]’den Kesinlikle bu türden bilgiler şifre kontrolsüz
ulaşabilirsiniz. Bu tür bir sistemin güvenli olması geri açılmamalıdır.
sağlanmalı ve ayrıca kart üzerinde önemli bilgiler
tutulmamalıdır.  Henüz açılmamış olan adli sicil sorgusu, güçlü
bir denetim sistemi olmadan kesinlikle dışarı
Günümüzde kredi kartları olsun, cep telefonları olsun açılmamalıdır.
ciddi bir şekilde takip edilebildiğimiz bir gerçektir.
Devletlerin vatandaşları hakkında bilgi topladığı KAYNAKÇA
bilinmektedir. En önemlisi, toplanan bilginin hangi
şartlarda ve kimler tarafından incelenebileceğidir. Şu 1. 2007, Ketizmen M., Ülküderner Ç., E-devlet
anki en büyük sorun, var olan bilgi sistemleri ile devlet Uygulamalarında Kişisel Verilerin Korun(ma)ması,
dışındaki birçok kişinin elde etmemesi gereken bilgilere XII. “Türkiye’de İnternet” Konferansı
erişebiliyor olmasıdır. 2. AB, 2002 yılı İlerleme Raporu, Brüksel 2002, s.106;
Yurt dışındaki uygulamalar incelendiğinde, internet AB, 2003 İlerleme Raporu, Brüksel 2003, s. 67
üzerinden yapılacak bütün işlemlerde kimlik kartı ve kart 3. 2008, Kişisel Verilerin Korunması Kanunu Tasarısı
okuyucular gerekmektedir. Vatandaşlık numarasının ve Genel Gerekçesi,
bilinmesi bir güvenlik sorunu oluşturmamakta, kimlik ve
şifrenin bilinmesi gerekmektedir. http://www2.tbmm.gov.tr/d23/1/1-0576.pdf
4. 8,5 Milyon kişinin kimlik bilgileri internete düştü,
SONUÇ ve ÖNERİLER
http://www.porttakal.com/haber-8-5-milyon-kisinin-
“Kişisel Verileri Koruma Kanunu”nun ne kadar önemli bilgileri-internete-dustu-58654.html
olduğu ve bir an önce çıkması gerektiği ortadadır. E- 5. 2009, Netsec Tartışma Listesi - “Aman Dikkat”
devlet bilgi sistemleri planlanırken kişisel veri Başlıklı E-postalar,
mahremiyetine yeterince önem verilmemiş ve kişisel
veriler e-devlet sistemlerinden çekilmiş ve halen de http://thread.gmane.org/gmane.comp.security.netsec/
çekilebilmektedir. E-devlet sistemlerinde kişiye özgü 4685/focus=4702
şifrelemenin bir an önce getirilmesi şarttır. Gelecek 6. Aldatma Sanatı, Kevin D. Mitnick, ODTÜ
çalışmada bu konu ayrıntılı olarak ele alınacaktır. Yayıncılık, ISBN: 975-7064-91-2
E-devlet bilgi sistemlerinin vatandaşlık numarası ve/veya 7. Bilgi Toplumu Stratejisi Eylem Planı,
nüfus cüzdanı bilgileri dışında bir onaylama/şifre http://www.nvi.gov.tr/Files/File/Kimlik_Karti/Bilgi%
kullanması gerekmektedir. Bu konuda yaşanan sorunlara 20Toplumu%20Stratejisi-Eylem%20Plan.pdf
örnek verilmiş, olası çözüm önerileri sunulmuştur.
Başlıca öneriler aşağıdaki gibidir:

İzmir Bilişim Hukuku Kurultayı 2010 -6-


8. Türkiye Cumhuriyeti Kimlik Kartı Bolu İli Pilot Serhat Koç
Uygulaması, 1980 Trabzon doğumlu olan Serhat
KOÇ, Ankara Üniversitesi Hukuk
http://www.nvi.gov.tr/Haberler,Bolu_Pilot.html
Fakültesi mezunudur. 2010 yılında
9. Çipli Kimliklere Hayır, İstanbul Barosu’na avukat olarak
http://www.facebook.com/group.php?gid=411958377 kaydoldu.
32 Öğrenciliği sırasında ELSA
10. Güvenli çipler ve Suikastçiler, (European Law Students'
http://www.iyibilgi.com/haber.php?haber_id=160783 Association) Derneği’nin Ankara
şubesinin Türkiye'deki ilk hukuk
çalışma grubunun kurucusu ve koordinatörü olarak 2 yıl
üst üste "İnternette içerik suçları" ve "İnternette fikri
ÖZGEÇMİŞLER haklar" konularında araştırma ve rapor çalışmaları
yürüttü. Konferans ve paneller düzenlenmesine katkıda
bulunup çalışma grubunun sonuç sunumlarının
Enis Karaarslan sözcülüğünü yaptı. Aynı yıllarda "Varlık vergisi" ve
1976 yılında İzmir'de doğdu. Lisans "Bilişim suçlarının F.S.E.K. Açısından
eğitimini 1998 yılında Ege değerlendirilmesi" konularında makale çalışmaları yaptı.
Üniversitesi Bilgisayar Mühendisliği
Bölümü'nde, Yüksek lisans Hukukçu kimliğinin yanı sıra, profesyonel olarak video
eğitimini 2001 yılında Ege ve fotoğraf çalışmaları yapmaktadır. MS Office
Üniversitesi Uluslararası Bilgisayar uygulamaları ile MS Windows ve MacOS X işletim
Enstititüsü'nde, doktora eğitimini sistemlerini yetkin seviyede kullanabilmektedir.
2008 yılında Ege Üniversitesi
Bilgisayar yazılım ve donanımı konusundaki
Bilgisayar Mühendisliği Bölümü'nde
tecrübelerini hukuk alanına da taşıyarak, İstanbul Barosu
tamamladı. 2010 yılından itibaren Muğla Üniversitesi
Bilişim Hukuku Merkezi bünyesinde çalışmalar
Bilgisayar Mühendisliği bölümünde Yrd. Doç. Dr. olarak
yapmaktadır. 2009 yılında, İzmir Yüksek Teknoloji
akademik hayata devam etmektedir ve Bilgisayar
Enstitüsü Bilgisayar Mühendisliği Bölümü Bilgi
Mühendisliği bölüm başkanıdır.
Sistemleri Stratejisi ve Güvenliği Laboratuarı’ndan Adli
Ege Üniversitesi'nde çalıştığı 10 yılı aşkın bir süre Bilişim sertifikası almıştır.
içerisinde Ege Üniversitesi Network Yönetim Grubu'nda
Ağırlıklı olarak, Fikri Mülkiyet Hukuku, Sözleşmeler
ağ ve güvenlik yöneticisi olarak görev yaptı. Aynı
Hukuku ve Bilişim Teknolojileri Hukuku alanlarında
zamanda Ege Üniversitesi Cisco Network Bölgesel
çalışmaktadır. İleri seviye İngilizce ve Hukuk İngilizcesi
Akademisini kurdu. Öğrenci ve eğitmen eğitimlerini
bilgisi vardır.
gerçekleştirdi.
Tübitak Ulakbim bünyesinde kurulan Bilgisayar
Olaylarına Müdahale Birimi ULAK-CSIRT Gökhan Akın
(http://csirt.ulakbim.gov.tr) ün kurulumunda görev aldı 1975 yılında Gölcük'te doğdu.
ve halen üyesidir. Lisans eğitimini 1997 yılında Yıldız
Güvenlik konusunda ortak akademik çalışma ve sinerji Teknik Üniversitesi İnşaat
yaratmak için kurulan "DEU Computer Engineering Mühendisliği bölümü’nde, Yüksek
Security Research Group" (http://srg.cs.deu.edu.tr) lisans eğitimini yine aynı
üyesidir. üniversitede Yapı Mühendisliği
dalında 2000 yılında tamamlamıştır.
Bilgisayar ağları ve güvenliği konusunda teknik ve Halen Trakya Üniversitesi
akademik birçok yayını bulunmaktadır. İlgilendiği Bilgisayar Mühendisliği bölümünde
araştırma konuları olarak; ağ sistemleri, ağ farkındalığı, doktora yapmaktadır.
ağ güvenliği, adli bilişim ve yapay zeka sayılabilir.
2001 yılında İstanbul Teknik Üniversitesi Bilgi İşlem
Tele.com.tr dergisinde 22 sayı süren "Ağ Güvenliği Daire Başkanlığı’nda ağ yöneticisi olarak çalışmaya
Akademisi" yazı dizisini hazırladı. Yazar, başlamıştır. Halen İTÜ/BİDB Ağ Yönetim Grubu
http://agguvenligi.blogspot.com , http://www.agciyiz.net Başkanlığı’nı yapmaktadır.
gibi çeşitli sitelerde yazı yazmaya devam etmektedir..
2002 yılından beri Cisco Networking Academy dahilinde
ağ eğitimleri vermektedir. Akademi programı altında
Temel Ağ Eğitimi (CCNA), İleri Ağ Eğitimi(CCNP), Ağ

İzmir Bilişim Hukuku Kurultayı 2010 -7-


Güvenliği ve Kablosuz ağlar üzerine öğrenci ve eğitmen bildiri sunmuştur. Ayrıca 2008 ve 2009 yıllarında Ulak-
eğitme yetkisine sahiptir. Net Çalıştayları’na 4 adet sunum ile katılmıştır. 2009
yılında Bulgaristan Gabrovo Teknik Üniversitesi’nde
Tübitak Ulakbim bünyesinde kurulan Bilgisayar
kablosuz ağlar üzerine bir makele ile kabul edilmiştir.
Olaylarına Müdahale Birimi ULAK-CSIRT
Halen http://blog.csirt.ulakbim.gov.tr ve
(http://csirt.ulakbim.gov.tr) ve Ağ Teknolojileri Durum
http://www.agciyiz.net gibi çeşitli web sitelerinde yazı
Tespit Komisyonu (AT-DTK) üyesidir.
yazmaya devam etmektedir.
2006-2010 yılları arasındaki Akademik Bilişim
Ayrıca 2008 yılından beri Akademi İstanbul Dalış
Konferans’larında toplam 8 bildiri, 2007-2009 yılları
Merkezi’nde üç yıldızlı dalgıç olarak dalış liderliği
arasında INET-TR Türkiye Internet Konferans’larında 3
yapmaktadır.

İzmir Bilişim Hukuku Kurultayı 2010 -8-

You might also like