Kişisel Verileri Koruma Kurumu, 16 Eylül 2026 tarihinde 12 şirkete ilişkin veri ihlali bildirimini kamuoyuna açıkladı. Etkilenen kişi sayısının belirlenebildiği 11 şirkette toplam 10 milyon 218 bin 802 kişinin kişisel verilerinin ihlalden etkilendiği bildirilirken, bir şirkette ise sayı henüz belirlenemedi.

Çorum’da gaz patlamasında yıkılan Hilal Apartmanı için yeni gelişme
Çorum’da gaz patlamasında yıkılan Hilal Apartmanı için yeni gelişme
İçeriği Görüntüle

Bildirimlerde ad, soyad, telefon numarası, e-posta ve adres bilgilerinin yanı sıra bazı şirketlerde hash’lenmiş kullanıcı giriş ve parola bilgilerinin de etkilendiği belirtildi. En yüksek etkilenen kişi sayısı, 6 milyon 263 bin 305 müşteriyle Eve Kozmetik’e ilişkin bildirimde yer aldı.

En büyük veri ihlali Eve Kozmetik’te

Yeni Mağazacılık A.Ş. bünyesindeki Eve Kozmetik’e ilişkin ihlalden 6 milyon 263 bin 305 müşterinin etkilendiği açıklandı. Etkilenen kişisel veriler arasında ad, soyad, e-posta adresi ve telefon numarası bulunuyor.

Bildirimde, Eve Mağazacılık A.Ş.’nin Yeni Mağazacılık A.Ş. ile birleşmesine rağmen sistemlerin ayrı tutulduğu belirtildi. İhlalin yalnızca Eve Kozmetik müşterilerine ait kişisel verileri etkilediği kaydedildi.

Shaya’da 2,4 milyona yakın kişi etkilendi

Shaya Mağazacılık A.Ş.’ye ilişkin veri ihlalinden 2 milyon 298 bin 726 kişinin etkilendiği bildirildi. Yetkisiz erişimin şirket verilerinin bulunduğu veri işleyen sistemler üzerinden gerçekleştiği, etkilenen bilgiler arasında ad, soyad, e-posta ve adres verilerinin yer aldığı açıklandı.

Shaya Kahve Sanayi ve Ticaret A.Ş. için de ayrı bir veri ihlali bildirimi yayımlandı. Bu ihlalden 133 bin 991 kişinin etkilendiği, ad, soyad, e-posta ve adres bilgilerinin ihlal kapsamında bulunduğu belirtildi.

Deniz Deniz Butik’te sayı 1,2 milyonu geçti

Deniz Deniz Butik Tekstil Sanayi ve Ticaret A.Ş.’de yaşanan veri ihlalinden 1 milyon 271 bin 96 kişinin etkilendiği duyuruldu. Yetkisiz erişimin, veri işleyen sistemlerde kullanılan üçüncü taraf yazılım kütüphanesindeki bir güvenlik açığının istismar edilmesi sonucu gerçekleştiği bildirildi.

İhlal kapsamında üye adı, telefon numarası ve e-posta adreslerinin etkilendiği belirtildi. Böylece Deniz Deniz Butik, 16 Eylül’de açıklanan bildirimler arasında etkilenen kişi sayısı bakımından en yüksek şirketlerden biri oldu.

Birden fazla bildirimde üçüncü taraf yazılım detayı

Haşema Tekstil, Deniz Deniz Butik, Back and Bond, Yiğit Alışveriş Merkezleri, Eve Kozmetik ve Mersin Mana Tarım’a ilişkin bildirimlerde üçüncü taraf yazılımlar veya veri işleyen sistemler üzerinden gerçekleşen yetkisiz erişimlere dikkat çekildi. Bazı bildirimlerde üçüncü taraf yazılım kütüphanelerindeki güvenlik zafiyetlerinin istismar edildiği belirtildi.

Ancak açıklanan veriler, bu şirketlerin tamamının aynı siber saldırının hedefi olduğunu göstermiyor. Bildirimlerde benzer teknik yöntem veya zafiyetlerden söz edilmesine rağmen olayların tek bir saldırının parçası olduğuna ilişkin bir tespit bulunmuyor.

Diğer şirketlerde etkilenen kişi sayıları açıklandı

Diğer veri ihlallerinde Haşema Tekstil’de 95 bin 857, Yiğit Alışveriş Merkezleri’nde 81 bin 593, Valmenti Mağazacılık’ta 32 bin 292 ve Taşkınırmak Giyim’de 29 bin 265 kişinin etkilendiği bildirildi. İyileştiren Mamuller Gıda’da 6 bin 547, Back and Bond’da 5 bin 435 ve Mersin Mana Tarım’da ise 695 kişinin verilerinin ihlalden etkilendiği açıklandı.

Bu şirketlerde ad, soyad, telefon, e-posta ve adres bilgilerinin yanı sıra bazı kullanıcıların hash’lenmiş giriş veya parola bilgilerinin de etkilendiği belirtildi. Bazı veri setlerinde yönetim paneli hesap bilgileri ve veri tabanında saklanan şifre değerlerinin de bulunduğu ifade edildi.

Bir şirkette etkilenen kişi sayısı henüz bilinmiyor

İnternet Tekstil Sanayi ve Ticaret A.Ş.’ye ilişkin veri ihlalinde etkilenen kişi sayısının henüz belirlenemediği açıklandı. Şirketin veri işleyen sistemlerindeki bir sunucuya, üçüncü taraf yazılım kütüphanesindeki güvenlik açığının istismar edilmesi yoluyla yetkisiz erişim sağlandığı bildirildi.

İhlalden ad, soyad, telefon numarası, e-posta adresi, adres bilgileri ve hash’li kullanıcı giriş bilgilerinin etkilenmiş olabileceği belirtildi. Bu nedenle toplam etkilenen kişi sayısının, inceleme tamamlandığında 10 milyon 218 bin 802’nin üzerine çıkma ihtimali bulunuyor.

12 bildirim aynı Kurul kararı kapsamında yayımlandı

KVKK, 12 şirkete ilişkin veri ihlali bildirimlerinin tamamını 16 Eylül 2026 tarihli ve 2026/2039 sayılı Kurul Kararı kapsamında yayımladı. Açıklamalarda ilgili veri ihlallerine yönelik incelemelerin devam ettiği belirtildi.

Mevcut rakamlara göre yalnızca kişi sayısı kesinleşen 11 şirkette toplam 10 milyon 218 bin 802 kişi veri ihlallerinden etkilendi. İnternet Tekstil’deki sayının henüz belirlenmemiş olması nedeniyle nihai toplamın daha sonra değişebileceği değerlendiriliyor.

Muhabir: Haber Merkezi