Bizimle İletişime Geçin
Ana Sayfa/Yayınlar & İçgörüler/Duyurular/Kişisel Verileri Koruma Kurumu Tarafından Yirmi Sekiz Adet Veri İhlal Bildirimi Yayımlandı
Duyurular

Kişisel Verileri Koruma Kurumu Tarafından Yirmi Sekiz Adet Veri İhlal Bildirimi Yayımlandı

18.09.2026
Kişisel Verileri Koruma Kurumu Tarafından Yirmi Sekiz Adet Veri İhlal Bildirimi Yayımlandı | Metin–Çiçek Avukatlık Ortaklığı · Attorney Partnership

Kişisel Verileri Koruma Kurumu'nun resmi internet sitesinde, 16.09.2026 tarihinde 28 adet veri ihlal bildirimi kamuoyuyla paylaşılmıştır. Bildirimlerin 27'si, veri sorumlularının e-ticaret altyapısı hizmeti aldığı aynı veri işleyen nezdinde yaşanan tek bir olaya ilişkin olup tamamı 2026/2039 sayılı tek Kurul kararıyla ilan edilmiş; Canva Pty Ltd bildirimi ise ayrı bir olaya ilişkin olarak 2026/2037 sayılı kararla duyurulmuştur.

Tek bir günde bu sayıda bildirimin ilan edilmesi ve bunların tek bir tedarikçi kaynaklı olması, Kurumun veri işleyen kaynaklı ihlallere yaklaşımı ile veri sorumlularının tedarikçi seçimi ve denetimindeki özen yükümlülüğü bakımından önem taşımaktadır. Bildirimlere ilişkin özet aşağıda yer almaktadır.

A. Ortak veri işleyen kaynaklı 27 bildirim (2026/2039)

Olay: Veri sorumlularının e-ticaret altyapısı hizmeti aldığı veri işleyenin sistemlerindeki bir sunucuya, kullanılan üçüncü taraf bir yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim sağlanması sonucunda ihlal gerçekleşti. İhlaller, veri işleyenin veri sorumlularına 09–11.09.2026 tarihlerinde yaptığı bildirimlerle tespit edildi (Güneş Engin bildiriminde 27.08.2026; bazı bildirimlerde tarih belirtilmemiş).

Etki: Bildirimlerin tamamına yakınında ad-soyad, e-posta adresi, telefon numarası, adres ve hash'lenmiş kullanıcı giriş/parola bilgileri etkilendi; bazılarında ayrıca sipariş bilgileri, IP, yönetim paneli hesap bilgileri ve ödeme API anahtarları yer alıyor. Etkilenen gruplar ağırlıklı olarak müşteriler, üyeler, kullanıcılar ve çalışanlar. Sayısı açıklanan bildirimlerde toplam yaklaşık 10,84 milyon kişi etkilenmiştir.

Aksiyon: Tüm bildirimlerde Kurul incelemesi devam ediyor; bir kısmında etkilenen kişi sayısı ve veri kapsamı veri işleyenden talep edilmiş durumda.

 

#

Veri sorumlusu

Etkilenen kişi

İlgili kişi grubu / etkilenen veriler

1

Yeni Mağazacılık A.Ş. (Eve Kozmetik)

6.263.305

Müşteriler — ad, soyad, e-posta, telefon

2

Shaya Mağazacılık A.Ş. (Alshaya)

2.298.726

Çalışanlar, müşteriler — ad, soyad, e-posta, adres

3

Deniz Butik Tekstil San. ve Tic. A.Ş.

1.271.096

Müşteriler — üye adı, telefon, e-posta

4

Locco Elektronik Mağazacılık ve Tic. Ltd. Şti.

517.306

Çalışanlar, kullanıcılar — ad, soyad, e-posta, telefon, adres, hash'li giriş bilgileri

5

Shaya Kahve San. ve Tic. A.Ş.

133.991

Çalışanlar, müşteriler — ad, soyad, e-posta, adres

6

Haşema Tekstil Turizm Malz. ve Amb. San. Tic. Ltd. Şti.

95.857

Müşteriler — ad, soyad, e-posta, adres, telefon, hash'li giriş bilgileri

7

Yiğit Alışveriş Merkezleri Day. Tük. Mal. Ltd. Şti.

81.593

Müşteriler, potansiyel müşteriler — ad, posta adresi, e-posta, saklanan şifre değerleri

8

Ademur Optik San. ve Tic. A.Ş. (Dünya Göz Optik)

35.575

Müşteriler, çalışanlar — ad, soyad, e-posta, adres, telefon, sipariş bilgileri, IP

9

Valmenti Mağazacılık Tic. Ltd. Şti.

32.292

Müşteriler/potansiyel müşteriler — isim, telefon, e-posta, MD5 hash'li giriş bilgileri

10

Taşkınırmak Giyim San. ve Tic. A.Ş. (imza.com.tr)

29.265

Çalışanlar, üyeler, müşteriler, potansiyel müşteriler — ad, soyad, telefon, e-posta, adres, hash'li parola, yönetim paneli hesap bilgileri

11

HLY Aromaterapi Hizmetleri Kozmetik San. Tic. A.Ş.

25.088

Çalışanlar, kullanıcılar, üyeler, müşteriler, potansiyel müşteriler — kimlik, iletişim, işlem güvenliği

12

Bilir Giyim San. ve Tic. A.Ş. (Morven)

20.742

Çalışanlar, üyeler, müşteriler — ad, soyad, telefon, e-posta, adres, hash'li parola, yönetim paneli hesap bilgileri

13

Tokgözler Civata Tic. ve Paz. A.Ş.

17.615

Müşteriler — ad, soyad, telefon, e-posta, adres, hash'li parola

14

İyileştiren Mamuller Gıda San. ve Tic. A.Ş.

6.547

Kullanıcılar, müşteriler/potansiyel müşteriler — ad, soyad, telefon, e-posta, adres, hash'li şifre

15

Back and Bond Hazır Giyim A.Ş.

5.435

Müşteriler — ad, soyad, e-posta, adres, telefon, hash'li giriş bilgileri

16

Seyfettin Çaylak (hoodiemouse.com)

5.246

Müşteriler, yönetim paneli kullanıcıları — kimlik, iletişim, müşteri işlem, işlem güvenliği

17

Mehmet Salih Araç (piposavinelli.com)

~1.800

Müşteriler — ad, soyad, adres, e-posta, telefon, saklanan şifre değerleri, admin hesapları, ödeme API anahtarları (kesin sayı paylaşılmadı; mağazanın üye sayısı)

18

Alfa Öncü Global Otomotiv Mobilya San. Tic. Ltd. Şti. (bahceme.com)

1.520

Müşteriler, kullanıcılar — ad, soyad, telefon, e-posta, teslimat/fatura adresi, hash'li parola

19

Çiğdem Kaya (Ortobella Comfort Medikal)

874

Kullanıcılar, üyeler — ad, soyad, e-posta, telefon, adres, hash'li parola, oturum verileri

20

Ekmaş Gıda Makinaları San. ve Tic. Ltd. Şti.

707

Müşteriler/potansiyel müşteriler, çalışanlar — ad, soyad, telefon, e-posta, adres, hash'li şifre

21

Mersin Mana Tarım San. ve Tic. Ltd. Şti.

695

Ad-soyad, e-posta, telefon, hash'li parola (adres verisi için veri işleyenden bilgi talep edildi)

22

Agr Industries Tekstil Ltd. Şti. (blondiofficial.com)

56

56 son kullanıcı kaydı + 1 yönetim paneli hesabı — ad, soyad, telefon, e-posta, adres, hash'li şifre

23

Brinda Tekstil San. ve Tic. Ltd. Şti. (canzetta.com)

21

Müşteriler, çalışanlar — ad, soyad, telefon, e-posta, adres, hash'li parola (kesin sayı veri işleyenden talep edildi)

24

Desa Deri San. ve Tic. A.Ş.

Tespit edilemedi

Müşteriler, kullanıcılar — ad, soyad, e-posta, hesap doğrulama bilgileri

25

Samsonite Seyahat Ürünleri San. ve Tic. A.Ş.

Tespit edilemedi

Müşteriler, kullanıcılar — ad, soyad, telefon, e-posta, hesap kimlik doğrulama bilgileri

26

İnternet Tekstil San. ve Tic. A.Ş.

Belirlenemedi

Müşteriler, üyeler — ad, soyad, telefon, e-posta, adres, hash'li giriş bilgileri

27

Güneş Engin (Karum Rouge)

Belirlenemedi

Kullanıcılar, üyeler — ad, soyad, e-posta, adres, telefon, hash'li şifre

Not: Sayısı açıklanan 22 bildirimde toplam 10.843.552 kişi etkilenmiştir; beş bildirimde sayı henüz tespit edilememiştir.

B. Müstakil bildirim

28. Canva Pty Ltd (2026/2037)

Olay: Veri sorumlusunun kullandığı üçüncü taraf bir araçta yaşanan yetkisiz erişim; tehdit aktörünün veri işleyen ile olan bağlantı aracılığıyla bazı kişisel verileri dışarı aktardığı (sızdırdığı) değerlendiriliyor.

Etki: Türkiye'de yer alan 424 organizasyon/kuruluş ile ilişkili veriler etkilendi; etkilenen gerçek kişi sayısı henüz tespit edilemedi. Müşterilerin çalışanlarına ait isim, iş e-posta adresi, iş yeri konumu ve iş telefonu bilgileri ile — veri sorumlusu ile paylaşıldığı ölçüde — müşteri sipariş formları, sözleşmeler, faturalar, veri koruma anlaşmaları, ana hizmet sözleşmeleri ve rutin iş yazışmaları ihlale konu.

Aksiyon: İnceleme sürüyor; ilgili kişiler yardım merkezi ve privacy@canva.com üzerinden bilgi alabiliyor.

Dikkat çeken hususlar

(i) 27 bildirimin tek bir e-ticaret altyapı sağlayıcısındaki üçüncü taraf yazılım kütüphanesi zafiyetinden kaynaklanması, KVKK md. 12/1 kapsamında veri sorumlularının veri işleyen seçiminde ve denetiminde gereken özeni gösterip göstermediğinin sorgulanacağı anlamına geliyor; tedarikçi sözleşmelerindeki güvenlik taahhütleri ve denetim hakları gözden geçirilmelidir.

(ii) Kurul, 27 bildirimin tamamını 2026/2039 sayılı tek kararla ilan etmiştir — olayın tek kaynaklı olarak ele alındığını gösteriyor. Aynı altyapıyı kullanan müvekkillerin kendi bildirim yükümlülüklerini (72 saat) değerlendirmesi önerilir.

(iii) Etkilenen kişi sayısı bakımından öne çıkanlar: Eve Kozmetik (6,26 milyon), Shaya Mağazacılık (2,3 milyon), Deniz Deniz Butik (1,27 milyon) ve Locco Elektronik (517 bin). Parolaların hash'li saklanmış olması riski azaltsa da MD5 gibi zayıf algoritma kullanan bildirimler (Valmenti) açısından ilgili kişilere bildirim ve parola sıfırlama önerisi kritik.

(iv) Canva bildirimi, yurt dışında yerleşik veri sorumlusunun Türkiye'deki kurumsal müşterilerini etkilemesi nedeniyle ayrıca takip edilmelidir; etkilenen veriler arasında sözleşme ve fatura gibi ticari belgeler de bulunuyor.