Ne oldu?
Kişisel Verileri Koruma Kurumu, 16 Eylül 2026’da 12 farklı şirketin veri ihlali bildirimini kamuoyuna açtı. 17 Eylül duyurusuna göre kişi sayısı belirlenen 11 şirkette toplam 10 milyon 218 bin 802 kişinin kişisel verileri bu ihlallerden etkilendi.
Bildirimlerde üye adı, telefon ve e-posta gibi temel iletişim verileri öne çıkıyor. Örnek olarak Deniz Deniz Butik Tekstil Sanayi ve Ticaret A.Ş. özelinde 1 milyon 271 bin 96 kişinin üye adı, telefonu ve e-postasının etkilendiği belirtiliyor. İhlallerin bir kısmının üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinden kaynaklandığı aktarılıyor.
“Bildirim yapıldı” yetmez
KVKK’nın listeyi yayımlaması, bildirim yükümlülüğünün işlediğini gösterir; halkın korunduğunu tek başına kanıtlamaz. On milyon kişiye ulaşan bir dalga, “tekil kaza” değil; veriyi büyüme yakıtı sayan ticaret modelinin rutin sonucudur. Üçüncü taraf kütüphane açığıysa, kendi kodunu “güvenli” sayıp bağımlılıkları görmezden gelen her şirketi ilgilendirir.
Etkilenenler için pratik hatırlatma: şüpheli SMS ve e-postalardan gelen “hesabınız ihlale uğradı, tıklayın” mesajlarına itibar etmeyin; parola ve ikinci doğrulamayı yenileyin; aynı e-posta/telefonun birden fazla üyelikte kullanıldığı yerleri gözden geçirin. Kurumlar için: bağımlılık envanteri, yama SLA’sı, ihlal iletişim şablonu ve gereksiz veri tutmama — bunlar lüks değil, asgari özen.
Veri sızdığında ceza tablosu konuşulur; asıl soru şu: bu kadar iletişim kaydı neden hâlâ “büyüme metrikleri” için biriktiriliyor? Bildirim panosu doldukça cevap, sermayenin veri iştahında saklı kalmaya devam ediyor.