Kişisel Verileri Koruma Kurulu, tasarım platformu Canva Pty Ltd’nin bildirdiği veri ihlalini 16 Eylül 2026 tarihli ve 2026/2037 sayılı kararla kurum sitesinde ilan etti. Duyuruya göre ihlal, Canva’nın kullandığı üçüncü taraf bir araçta yetkisiz erişim sonucu oluştu; tehdit aktörünün veri işleyen bağlantısı üzerinden bazı kişisel verileri dışarı aktardığı değerlendiriliyor. Türkiye’de 424 organizasyon/kuruluş ile ilişkili veriler etkilendi; etkilenen gerçek kişi sayısı henüz tespit edilemedi. İnceleme sürüyor.

KVKK metninde etkilenenler arasında müşteri kuruluş çalışanlarının ad, iş e-posta, iş yeri konumu ve iş telefonu bilgileri; paylaşıldığı ölçüde sipariş formları, sözleşmeler, faturalar, veri koruma anlaşmaları, ana hizmet sözleşmeleri ve rutin iş yazışmaları sayılıyor. Siber Bülten’in aktarımına göre kapı Canva’nın kendi tasarım platformunda değil, ürün geri bildirimi için kullanılan Canny aracında ve onun Salesforce bağlantısında açıldı. Canva, kullanıcı hesapları, parolalar ve tasarımların etkilenmediğini; Canny erişimini kestiğini ve müşterileri bilgilendirdiğini açıkladı. 2019’daki ~139 milyon hesap ihlalinden farkı net: Bu kez kırılan tedarikçi; çıkan şey tüketici hesabı değil kurumsal evrak.

Kurumsal kullanıcı için risk nerede?

Parola sıfırlanır; sözleşme ve fatura geri alınmaz. 424 Türk kuruluşu için asıl soru, kiminle hangi şartlarla çalışıldığını gösteren belgelerin üçüncü elde olup olmadığı. İlgili kişiler Canva yardım merkezi ve privacy@canva.com üzerinden bilgi isteyebilir. Bu haber saldırı tarifi vermez; KVKK kamuoyu duyurusu ve ikincil gazetecilik aktarımlarına dayanır.

CyberNews özeti

CyberNews özeti: KVKK duyurusu resmi; 424 TR kuruluş, kişi sayısı belirsiz; tedarikçi/Canny hattı gazetecilik kaynaklarında. Canva hesapları değil kurumsal belgeler. Kaynaklar: KVKK duyurusu (16 Eyl 2026); Siber Bülten; TechnoLogic.