Anasayfa

KVKK açıkladı: 12 şirketin verileri çalındı, 10 milyon kişi etkilendi

Kişisel Verileri Koruma Kurumu (KVKK), 16 Eylül'de 12 şirketin veri ihlali bildirimini kamuoyuna duyurdu. 11 şirkette ihlalden etkilenen kişi sayısı toplam 10 milyon 218 bin 802 olarak açıklanırken, bir şirkette sayı henüz belirlenemedi.

Haber Giriş : 2026-09-17T09:34, Son Güncelleme 2026-09-17T09:35

Kişisel Verileri Koruma Kurumu'nun (KVKK) veri ihlali bildirimleri sayfasında 16 Eylül 2026 tarihinde 12 şirketin veri ihlali bildirimi yayımlandı.

KVKK kayıtlarına göre, etkilenen kişi sayısının belirlendiği 11 şirkette toplam 10 milyon 218 bin 802 kişinin kişisel verileri ihlalden etkilendi. İnternet Tekstil Sanayi ve Ticaret A.Ş.'de ise etkilenen kişi sayısının henüz belirlenemediği bildirildi.

En büyük veri ihlali Eve Kozmetik'te

16 Eylül'de yayımlanan bildirimler arasında en yüksek sayı Yeni Mağazacılık A.Ş. (Eve Kozmetik) için açıklandı.

KVKK, Eve Kozmetik'in hizmet aldığı taraf nezdinde gerçekleşen veri ihlalinden 6 milyon 263 bin 305 müşterinin etkilendiğini duyurdu.

İhlalden ad, soyad, e-posta adresi ve telefon numarası bilgilerinin etkilendiği belirtildi. KVKK duyurusunda, Eve Mağazacılık A.Ş.'nin Yeni Mağazacılık A.Ş. ile birleşmiş olmasına rağmen sistemlerinin ayrı tutulduğu ve ihlalin yalnızca Eve Kozmetik müşterilerine ait kişisel verileri etkilediği ifade edildi.

Shaya'da 2,3 milyon kişinin verisi etkilendi

Shaya Mağazacılık A.Ş. hakkında yapılan bildirimde ise 2 milyon 298 bin 726 kişinin etkilendiği açıklandı.

İhlalin, şirketin verilerinin bulunduğu veri işleyen sistemlerine yetkisiz erişim sağlanması sonucunda meydana geldiği belirtildi. Etkilenen veriler arasında ad, soyad, e-posta adresi ve adres bilgileri yer aldı. İhlalden çalışanlar ve müşterilerin etkilendiği bildirildi.

Shaya'nın kahve şirketi Shaya Kahve Sanayi ve Ticaret A.Ş. için de ayrı bir bildirim yayımlandı. Bu ihlalden 133 bin 991 kişi etkilendi. Bu kayıtta da ad, soyad, e-posta ve adres bilgilerinin etkilendiği belirtildi.

Deniz Deniz Butik'te 1,27 milyon kişi

Deniz Deniz Butik Tekstil Sanayi ve Ticaret A.Ş. için açıklanan ihlalden 1 milyon 271 bin 96 kişi etkilendi.

KVKK, ihlalin veri işleyen sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesiyle gerçekleştiğini bildirdi.

İhlalden üye adı, telefon numarası ve e-posta adreslerinin etkilendiği belirtildi.

Aynı güvenlik açığı ifadesi birden fazla şirkette yer aldı

KVKK'nın aynı gün yayımladığı bazı bildirimlerde dikkat çeken ortak bir ayrıntı da üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyeti oldu.

Haşema Tekstil, Deniz Deniz Butik, Back and Bond, Yiğit Alışveriş Merkezleri, Eve Kozmetik ve Mersin Mana Tarım hakkındaki bildirimlerde, üçüncü taraf yazılım veya veri işleyen sistemleri üzerinden yetkisiz erişim gerçekleştiğine ilişkin ifadeler yer aldı.

Ancak KVKK'nın yayımladığı duyurularda söz konusu şirketlerin tamamının aynı siber saldırının mağduru olduğuna ilişkin bir tespit bulunmuyor. Bu nedenle kayıtlar, ortak bir teknik zafiyet temasına işaret etse de bunların tek bir saldırı olduğu sonucuna varmak için yeterli değil.

Diğer şirketlerdeki ihlaller

KVKK'nın 16 Eylül tarihli diğer bildirimlerinde açıklanan kişi sayıları şöyle:

Haşema Tekstil: 95 bin 857 kişi

Yiğit Alışveriş Merkezleri: 81 bin 593 kişi

Valmenti Mağazacılık: 32 bin 292 kişi

Taşkınırmak Giyim: 29 bin 265 kişi

İyileştiren Mamuller Gıda: 6 bin 547 kişi

Back and Bond: 5 bin 435 kişi

Mersin Mana Tarım: 695 kişi

Haşema'da ad, soyad, e-posta, adres, telefon ve hash'lenmiş kullanıcı giriş bilgilerinin; Yiğit Alışveriş Merkezleri'nde ise ad, posta adresi, e-posta ve veri tabanında saklanan şifre değerlerinin etkilendiği bildirildi.

Valmenti'deki veri setinde isim, telefon, e-posta ve MD5 ile hashlenmiş kullanıcı giriş bilgilerinin bulunduğu; Taşkınırmak Giyim'de ise ad, soyad, telefon, e-posta, adres, hash'lenmiş parola ve yönetim paneli hesap bilgilerinin etkilendiği belirtildi.

İyileştiren Mamuller Gıda'da ad, soyad, telefon, e-posta, adres ve hash'lenmiş şifre bilgilerinin; Back and Bond'da ise ad, soyad, e-posta, adres, telefon ve hash'lenmiş kullanıcı giriş bilgilerinin etkilendiği açıklandı.

Mersin Mana Tarım'da ise ad-soyad, e-posta, telefon ve hash'lenmiş parola bilgilerinin etkilendiği doğrulandı. Adres bilgisinin etkilenip etkilenmediğinin ise henüz araştırıldığı bildirildi.

Bir şirkette sayı henüz belli değil

İnternet Tekstil Sanayi ve Ticaret A.Ş. hakkındaki bildirimde ise etkilenen kişi sayısının henüz belirlenemediği açıklandı.

Şirketin veri işleyen sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim sağlandığı belirtildi.

İhlalden ad, soyad, telefon numarası, e-posta adresi, adres bilgileri ile hash'li biçimde saklanan kullanıcı giriş bilgilerinin etkilenmiş olabileceği kaydedildi.

KVKK, söz konusu 12 bildirimin tamamının 16 Eylül 2026 tarihli ve 2026/2039 sayılı Kurul Kararı kapsamında internet sitesinde yayımlanmasına karar verildiğini bildirdi. Kurumun duyurularında ilgili ihlallere ilişkin incelemelerin devam ettiği de belirtildi.

Memurlar.Net - Özel