HABER · 16 EYLÜL 2026 · GÜVENLİK

Aynı gün 12 duyuru, tek Kurul kararı: ihlal tedarikçide, sorumluluk markada

Kişisel Verileri Koruma Kurumu, 16 Eylül 2026'da resmi sitesinde aynı gün tarihli 12 ayrı veri ihlali duyurusu yayımladı. Tamamı Kurulun 2026/2039 sayılı tek kararına dayanan duyurular, ihlalin şirketlerin kendi sistemlerinde değil hizmet aldıkları bir veri işleyenin sistemlerinde gerçekleştiğini belirtiyor. En büyük iki ihlal Eve Kozmetik (6,26 milyon) ve Shaya Mağazacılık (2,30 milyon); sayısı açıklanan 11 şirketin toplamı 10 milyonu aşıyor.

01 · NE OLDU?

Bir günde 12 duyuru, tek bir Kurul kararı

Kişisel Verileri Koruma Kurumu, 16 Eylül 2026 Çarşamba günü resmi sitesinin Veri İhlali Bildirimi bölümünde aynı gün tarihli 12 ayrı kamuoyu duyurusu yayımladı. Duyuruların tamamı, Kişisel Verileri Koruma Kurulunun 16.09.2026 tarih ve 2026/2039 sayılı tek bir kararına dayanıyor ve 6698 sayılı Kanun'un 12/5 maddesi kapsamında ilan edildi; bu madde, kişisel verilerin kanuni olmayan yollarla ele geçirilmesi halinde veri sorumlusunun ilgili kişilere ve Kuruma en kısa sürede bildirim yapmasını zorunlu kılıyor. KVKK'nın Eve Kozmetik duyurusuna göre ihlal, şirketin hizmet aldığı veri işleyenin sunucusunda "üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyeti" istismar edilerek yetkisiz erişim sağlanmasıyla gerçekleşti. Shaya Mağazacılık ve Shaya Kahve duyuruları ise mekanizmayı veri işleyen sistemlerine yetkisiz erişim olarak tanımlıyor. Ortak nokta net: 12 duyurunun tamamında ihlal, veri sorumlusunun kendi sisteminde değil, dışarıdan hizmet aldığı bir veri işleyenin sistemlerinde yaşandı. Veri işleyenin şirketlere bildirim tarihleri 9, 10 ve 11 Eylül 2026; çoğu duyuruda 10 Eylül geçiyor. Birden fazla duyuruda incelemenin sürdüğü belirtiliyor.

02 · AYRINTILAR

Şirketler, sayılar ve sızan veri türleri

Etkilenen kişi sayıları duyurularda şirket şirket verildi. En büyük ihlal Yeni Mağazacılık A.Ş.'nin Eve Kozmetik markasında: 6.263.305 müşterinin ad, soyad, e-posta ve telefon bilgisi. Onu 2.298.726 çalışan ve müşteriyle Shaya Mağazacılık A.Ş. (ad, soyad, e-posta, adres) ve 1.271.096 müşteriyle Deniz Deniz Butik Tekstil A.Ş. izliyor. Shaya Kahve Sanayi ve Ticaret A.Ş. 133.991, Haşema Tekstil 95.857, Yiğit Alışveriş Merkezleri 81.593, Valmenti Mağazacılık 32.292, Taşkınırmak Giyim 29.265, İyileştiren Mamuller Gıda 6.547, Back and Bond Hazır Giyim 5.435 ve Mersin Mana Tarım 695 kişi bildirdi; İnternet Tekstil'de etkilenen kişi sayısı henüz belirlenmedi. Sayısı açıklanan 11 şirketin rakamlarını topladığımızda 10.218.802 kayıt çıkıyor; bu bizim hesabımız, KVKK böyle bir toplam vermiyor ve aynı kişi birden fazla listede yer alabileceği için tekilleştirilmiş bir sayı değil. Sızan veri türleri iletişim bilgisinin ötesine geçiyor: Haşema, Valmenti, Taşkınırmak, İyileştiren Mamuller, Back and Bond ve Mersin Mana duyurularında hash'lenmiş parola veya giriş bilgileri geçiyor; Valmenti'de hash algoritması MD5 olarak belirtiliyor, Yiğit'te saklanan parola değerleri, Taşkınırmak'ta ise yönetim paneli hesap bilgileri de listede. Bazı duyurularda ilgili kişilerin e-posta, SMS, web sitesi, çağrı merkezi ve WhatsApp üzerinden bilgilendirileceği belirtiliyor.

03 · NEDEN ÖNEMLİ?

Neden önemli: zincir en zayıf halkasından koptu

Bu duyurular tek tek okunduğunda sıradan ihlal bildirimleri; birlikte okunduğunda bir tedarik zinciri olayının resmi. Aynı gün, aynı Kurul kararı, birbirine yakın bildirim tarihleri ve neredeyse aynı mekanizma tanımı, ihlallerin ortak bir altyapı sağlayıcısından kaynaklandığını düşündürüyor; ancak bunu açıkça söyleyen bir duyuru yok, bu bizim çıkarımımız. Veri işleyenin kimliği ve zafiyetin bulunduğu yazılım kütüphanesinin adı hiçbir duyuruda açıklanmadı. Kurulun idari para cezası verip vermediği, şirketlerin kendi açıklamaları ve olayın teknik ayrıntıları da kaynakta yok. Asıl önemli nokta şu: ihlal tedarikçide gerçekleşmesine rağmen duyuruların tamamı veri sorumlusu şirketlerin adıyla yayımlandı. 6698 sayılı Kanun'a göre bildirim yükümlülüğü veri sorumlusunda ve bu yükümlülük, işin bir kısmı dışarıya verildiğinde ortadan kalkmıyor. İkinci nokta hız: veri işleyenin bildirimleri 9-11 Eylül'de yapıldı, KVKK duyuruları 16 Eylül'de çıktı; yani beş ila yedi gün içinde 12 markanın adı kamuoyuna açıklandı. Üçüncüsü, sızan verinin niteliği. Ad ve e-posta bir yana, hash'lenmiş parolalar ve yönetim paneli hesap bilgileri, kötü niyetli kişilerin hesap ele geçirme denemelerinde kullanabileceği malzeme demek.

04 · TÜRKİYE

Türkiye'deki işletmeler için anlamı: tedarikçinin açığı, sizin bildiriminiz

Bu haberde Türkiye sınırı çizmeye gerek yok: olayın tamamı Türkiye'de geçiyor. Düzenleyici KVKK, dayanak 6698 sayılı Kanun, veri sorumluları Türkiye'de kurulu perakende, tekstil, kozmetik, gıda ve tarım şirketleri, etkilenenler Türk tüketiciler. Pratik anlamı dört başlıkta toplanıyor. Birincisi, e-ticaret altyapısını, üyelik sistemini veya CRM'i dışarıdan kiralayan her işletme için tedarikçi güvenliği artık soyut bir sözleşme maddesi değil, kendi adıyla yayımlanacak bir duyuru riski; veri işleyen sözleşmesinde güvenlik yükümlülüklerinin, ihlal bildirim süresinin ve bağımlılık güncelleme sorumluluğunun yazılı olması gerekiyor. İkincisi, bildirim yükümlülüğü sizde: tedarikçi size haber verdiği anda KVKK'ya ve ilgili kişilere en kısa sürede bildirim yükümlülüğü işlemeye başlıyor, bu yüzden ihlal anında kimin ne yapacağı önceden belli olmalı. Üçüncüsü, parola hijyeni: duyurulardan birinde MD5 geçiyor; müşteri parolalarını güçlü ve yavaş bir hash algoritmasıyla saklamayan, yönetim paneline iki adımlı doğrulama koymayan bir mağaza, sızıntının etkisini kendi eliyle büyütüyor. Dördüncüsü, müşteri iletişimi: duyurulardaki e-posta, SMS, çağrı merkezi ve WhatsApp kanalları, ihlal sonrası bilgilendirmenin hazır bir şablon ve güncel bir iletişim listesi gerektirdiğini gösteriyor.

UNALSOFT açısı

Bizim okumamız şu: bu olayda adı duyuruya çıkan 12 şirketin ortak noktası, ihlalin kendi sistemlerinde değil hizmet aldıkları veri işleyende yaşanması. Altyapıyı kiralamak işi kolaylaştırıyor, sorumluluğu devretmiyor. E-Ticaret Paneli kurulumlarında müşterilerimize bu yüzden üç şeyi baştan soruyoruz: parolalar hangi algoritmayla saklanıyor, yönetim paneline kimler hangi doğrulamayla giriyor ve üçüncü taraf bağımlılıklar ne sıklıkla güncelleniyor. Bu üç sorunun cevabı yoksa, iyi giden bir kampanyanın topladığı müşteri verisi bir gün duyuruya dönüşebilir. Tedarikçinizin adını o duyuruda göremeyebilirsiniz; kendi adınızı kesinlikle görürsünüz.

E-ticaret altyapınızın tedarikçi riskini görmek ister misiniz?

Parola saklama, panel erişimi ve veri işleyen sözleşmenizi birlikte gözden geçirelim. Kısa bir görüşme başlamak için yeterli.

WhatsApp'tan Yazın