Kişisel Verileri Koruma Kurulu (KVKK), kendisine iletilen veri ihlali bildirimlerinden 6'sının kurumun internet sitesinde ilan edilmesine karar verdi. 9 Eylül 2026 tarihli kararlarda, şirketlerin bilişim sistemlerine yönelik fidye yazılımı saldırısı ve sunuculara yetkisiz erişim gibi siber güvenlik ihlalleri dikkat çekti.

KVKK'nın kararları, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12'nci maddesinin 5'inci fıkrası kapsamında alındı. Söz konusu hüküm uyarınca Kurul, kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde yapılan bildirimleri gerekli gördüğü durumlarda kamuoyuna duyurabiliyor.

Sağlık şirketine fidye yazılımı saldırısı

İlan edilen veri ihlallerinden biri A**da Mert Sağlık Hizmetleri Ticaret AŞ'nin bilişim sistemlerinde yaşandı. Şirket tarafından yapılan bildirimde, sistemlere siber saldırganlar tarafından fidye yazılımı saldırısı gerçekleştirildiği ve bazı verilerin şifrelendiği belirtildi.

İhlalin 2 Eylül 2026 tarihinde başladığı ve aynı gün tespit edildiği, saldırının etkilerinin ise 3 Eylül 2026 tarihinde sona erdirildiği bildirildi. İlk incelemelerde ihlalden etkilenen kişi gruplarının, veri kategorilerinin ve kişi sayısının henüz kesin olarak belirlenemediği kaydedildi. KVKK, söz konusu veri ihlalini 2026/1980 sayılı kararıyla ilan etti.

Dört şirkette sunuculara yetkisiz erişim

Kurulun ilan ettiği diğer bildirimlerde ise veri işleyen sistemlerde bulunan sunuculara yetkisiz erişim sağlanması ortak saldırı yöntemi olarak öne çıktı. Bo Kozmetik Medikal Ticaret ve Sanayi Limited Şirketi, Dekonil İç ve Dış Ticaret Limited Şirketi, Çiçek İç Giyim Ticaret ve Sanayi AŞ ile Suud Tekstil Sanayi ve Ticaret Limited Şirketi bu kapsamda veri ihlali bildiriminde bulundu.

Bo Kozmetik'te aboneler ve üyelerin, Dekonil'de müşterilerin, Çiçek İç Giyim'de aboneler ve üyelerin, Suud Tekstil'de ise müşterilerin ihlalden etkilendiği bildirildi. Bo Kozmetik, Dekonil ve Çiçek İç Giyim'deki ihlallerin 27 Ağustos 2026 tarihinde, Suud Tekstil'deki ihlalin ise 2 Eylül 2026 tarihinde veri işleyen tarafından yapılan bildirimlerle tespit edildiği açıklandı.

Kimlik ve iletişim bilgileri etkilendi

Dört şirkete ilişkin bildirimlerde ihlalden etkilenen veri kategorileri arasında kimlik, iletişim ve işlem güvenliği bilgilerinin bulunduğu belirtildi. Ad, soyad, e-posta adresi, açık adres ve telefon numarasının yanı sıra hash'lenmiş kullanıcı giriş bilgilerinin de ihlalden etkilenen veriler arasında yer aldığı kaydedildi.

Etkinlikte laptop çaldığı öne sürülen o ünlü isim gözaltına alındı: Kamera görüntüleri ortaya çıktı
Etkinlikte laptop çaldığı öne sürülen o ünlü isim gözaltına alındı: Kamera görüntüleri ortaya çıktı
İçeriği Görüntüle

Şirketler, yürütülen ilk incelemeler sonucunda ihlalden etkilenen toplam kişi ve kayıt sayısının henüz kesin olarak belirlenemediğini bildirdi. İncelemelerin devam ettiği ve veri ihlallerinin kapsamının yapılacak teknik çalışmalar sonucunda netleşeceği belirtildi.

KVKK veri ihlallerini kamuoyuna açıklayabiliyor

6698 sayılı Kanun'un 12'nci maddesine göre veri sorumluları, işledikleri kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde durumu en kısa sürede ilgili kişilere ve Kişisel Verileri Koruma Kuruluna bildirmekle yükümlü bulunuyor.

Kurul da gerekli gördüğü durumlarda söz konusu veri ihlalini kendi internet sitesinde veya uygun gördüğü başka yöntemlerle ilan edebiliyor. 9 Eylül 2026 tarihli kararlarla toplam 6 veri ihlalinin kamuoyuna duyurulmasına karar verildi.

Not: Paylaşılan bilgilerde KVKK'nın 6 veri ihlalini ilan ettiği belirtilmesine karşın şirketlerden yalnızca 5'ine ilişkin ayrıntı yer alıyor. Altıncı veri ihlaline ilişkin şirket veya olay bilgisi verilmediği için habere eklenmemiştir.

Muhabir: Haber Merkezi