Kısaca: Kişisel Verileri Koruma Kurulu, 16 Eylül 2026 tarihli ve 2026/2039 sayılı kararla çok sayıda e-ticaret şirketinin veri ihlali bildirimini kurum sitesinde ilan etti. Aynı gün Canva için ayrı bir karar (2026/2037) yayımlandı. Resmi duyurularda tekrarlayan kalıp net: ihlal çoğu zaman mağazanın kendi sunucusunda değil, veri işleyen altyapısındaki bir sunucuda; kapı da sıkça üçüncü taraf yazılım kütüphanesi zafiyeti. Eve Kozmetik’te 6,26 milyon, Shaya Mağazacılık’ta 2,29 milyon kişi etkilenirken Samsonite bildiriminde şifre değerleri (hash) sayılıyor, kişi sayısı henüz yok. Bu dosya kısa haberleri yeniden yazmıyor; ortak SaaS altyapı riskini, KVKK m.12 sorumluluğunu, MD5/hash tartışmasını ve müşteri ile küçük işletmenin hak arama yolunu kaynaklarıyla açıyor.

İlgili kısa haberlerimiz: KVKK duyurdu: 12 şirkette veri ihlali, ~10,2 milyon kişi; KVKK: 16 şirkette yeni veri ihlali, en az 923 bin kişi; Canva: Türkiye’den 424 kuruluşun belge riski.

1. Ne oldu? Tarihler, sayılar, resmi kaynaklar

Kurul’un 16 Eylül ilanında e-ticaret tarafında öne çıkan resmi örnekler şöyle:

  • Yeni Mağazacılık A.Ş. (“Eve Kozmetik”): Veri işleyen sistemlerindeki bir sunucuya, üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismarıyla yetkisiz erişim. Tespit: veri işleyenin 10.09.2026’da bildirmesi. Etkilenen: 6.263.305 müşteri; ad, soyad, e-posta, telefon. Bilgi: eveshop.com.tr ve kvkkbildirim@eveshop.com.tr. Karar: 16.09.2026 / 2026/2039. (KVKK duyurusu)
  • Shaya Mağazacılık A.Ş.: Veri işleyen sistemlerine yetkisiz erişim; tespit yine 10.09.2026 bildirimi. Etkilenen: 2.298.726 çalışan ve müşteri; ad, soyad, e-posta, adres. Bilgi: info-tr@alshaya.com. Aynı karar numarası: 2026/2039. (KVKK duyurusu)
  • Samsonite Seyahat Ürünleri San. ve Tic. A.Ş.: Veri işleyen sunucusunda üçüncü taraf kütüphane zafiyeti; tespit 10.09.2026. Etkilenen kategoriler: ad, soyad, telefon, e-posta ve hesap kimlik doğrulama bilgileri (saklanan şifre değerleri). Kişi sayısı henüz tespit edilemedi. Müşteri hizmetleri ve site duyurusu üzerinden bilgi. Karar: 2026/2039. (KVKK duyurusu)
  • Canva Pty Ltd (aynı gün, ayrı karar): Üçüncü taraf bir araçta yetkisiz erişim; tehdit aktörünün veri işleyen bağlantısı üzerinden veri dışarı aktardığı değerlendiriliyor. Türkiye’de 424 kuruluş; gerçek kişi sayısı belirsiz. İş e-postası, konum, telefon; paylaşıldığı ölçüde sipariş formu, sözleşme, fatura, veri koruma anlaşması. Karar: 16.09.2026 / 2026/2037. (KVKK duyurusu)

Marmara Dijital Medya’nın 26 Eylül 2026 tarihli sentezine göre Kurul 16 Eylül’de 28, 23 Eylül’de 16 olmak üzere iki haftada toplam ~44 bildirim ilan etti; listedekilerin büyük kısmı giyim, kozmetik, ayakkabı, oyuncak ve elektronik satan online mağazalar. 16 Eylül’de kişi sayısı açıklayan 22 bildirimin toplamı 10,8 milyonu aşıyor; aynı kişinin birden fazla mağazanın müşterisi olabileceği için bu rakam “tekil kişi”den çok kayıt toplamı olarak okunmalı. Sentez, birçok bildirimde ortak tarifin veri işleyen altyapısı ve üçüncü taraf kütüphane olduğunu; bazı bildirimlerde MD5 ile saklanmış parolalar ve API anahtarlarının sayıldığını yazıyor. (Marmara Dijital Medya, 26 Eyl 2026)

Dikkat: Altyapı firmasının adı resmi duyurularda geçmiyor. Bu dosya da spekülasyon yapmıyor; yalnızca Kurul metinlerinde ve atfedilen ikincil kaynaklarda yazanı kullanıyor.

2. Ortak nokta: veri işleyen + üçüncü taraf kütüphane

Eve Kozmetik ve Samsonite duyurularında cümle neredeyse aynı kalıpta: ihlal, veri sorumlusuna ait verilerin bulunduğu veri işleyen sistemlerindeki bir sunucuya, üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismarı yoluyla gerçekleşti. Shaya’da kütüphane ifadesi yok ama yine veri işleyen sistemlerine yetkisiz erişim ve 10 Eylül tespit tarihi var. Canva’da kırılan yer “üçüncü taraf araç”; sızıntı yolu “veri işleyen bağlantısı”.

Bu, klasik “mağaza hacklendi” hikâyesinden farklı bir risk modeli. Müşteri gözünde marka Eve, Shaya veya Samsonite; teknik olarak veri, mağazanın kiraladığı veya paket olarak aldığı altyapıda duruyor. Altyapı birden fazla mağazaya hizmet veriyorsa, tek bir kütüphane zafiyeti aynı günde onlarca bildirim üretebiliyor. Marmara sentezi de tam bunu söylüyor: şirketlerin çoğu durumu 10 Eylül’de sağlayıcıdan gelen bildirimle öğrenmiş.

CyberNews’un kısa paketlerinde de aynı dalga iki dilimde işlendi: önce ~10 milyon kişilik 12 şirket özeti, sonra 16 şirkette en az 923 bin kişilik ikinci dalga. Bu uzun dosya o sayıları tekrar sıralamak yerine şu soruya odaklanıyor: Ortak altyapı sızınca sorumluluk kimde kalıyor?

Paylaşılan altyapının ikinci yüzü görünmez bağımlılık grafiği. Mağaza sahibi çoğu zaman “benim sitem X paketinde” diye bilir; altta hangi CDN, hangi oturum kütüphanesi, hangi ödeme SDK’sı ve hangi log toplayıcısı çalıştığını bilmez. KVKK duyurusundaki “üçüncü taraf yazılım kütüphanesi” ifadesi tam da bu katmanı işaret ediyor: saldırı yüzeyi markanın vitrininde değil, paketin içindeki bir bileşende. Bileşen birden fazla müşteriye aynı sürümle dağıtıldıysa, yama gecikmesi tek olaydan çoklu ihlal üretir.

Bu modelde “bizim sunucumuzda bir şey yok” savunması müşteriye yetmez. Veri işleyen nezdinde tutulan veri hâlâ veri sorumlusunun verisidir; Kanun’daki güvenlik yükümlülüğü de oradan kopmaz. Eylül dalgasının haber değeri tam burada: tek bir marka skandalı değil, aynı tarifin onlarca markada tekrarlanması.

3. Kanun ne diyor? Veri sorumlusu vs veri işleyen (m.12)

6698 sayılı Kişisel Verilerin Korunması Kanunu’nda iki rol ayrılır:

  • Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminden sorumlu gerçek veya tüzel kişi. E-ticarette pratikte: müşteri hesabını açan, siparişi alan, fatura kesen mağaza sahibi şirket.
  • Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi. Pratikte: e-ticaret SaaS platformu, barındırma, yazılım bakım veya benzeri altyapı sağlayıcısı.

Kanun’un 12. maddesi veri güvenliği yükümlülüğünü veri sorumlusuna yükler: uygun güvenlik düzeyini sağlamak, gerekli teknik ve idari tedbirleri almak, veri işleyenleri bu tedbirlere uymaya denetlemek. Aynı maddenin (5) fıkrası, verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurula bildirmesini ister. Kurul, gerekirse kendi sitesinde ilan edebilir — Eylül’deki duyuruların hukuki dayanağı budur.

Sonuç pratikte sert: Altyapıyı kim sağlarsa sağlasın, müşteriye karşı KVKK muhatabı çoğu zaman mağaza. Bu yüzden bildirimleri Kurul’a altyapı firması değil, her mağaza kendi adına yaptı. Marmara sentezi de sorumluluğun mağaza sahibinde kaldığını ve Kurul’un “en kısa süre” pratiğini 72 saat olarak uyguladığını yazıyor. Hazır paket kullanan küçük işletme, bir sabah sağlayıcı e-postasıyla aynı yükümlülüğün içinde bulabiliyor.

Bu, altyapı sağlayıcısının hukuken hiç sorumlu olmadığı anlamına gelmez. Veri işleyen de Kanun’daki güvenlik yükümlülüklerine ve sözleşmeye tabidir; Kurul incelemesi sürerken idari yaptırım ve sözleşmesel rücu ayrı katmanlardır. Ama müşterinin ilk muhatabı ve kamuoyu duyurusundaki “veri sorumlusu” satırı, markanın adını taşır.

Kurul’un ilan kararı, ihlalin “kanıtlandığı” veya idari para cezasının kesildiği anlamına gelmez. Duyuru metinlerinin sonunda tekrarlayan cümle şudur: konuya ilişkin inceleme devam etmektedir. Yani kamuoyu bilgilendirmesi ile soruşturma/yaptırım süreci ayrı katmanlardır. Yine de ilan, ilgili kişilere m.13 başvurusu için somut muhatap ve iletişim kanalı verir; bu pratikte önemlidir.

Veri işleyen–veri sorumlusu sözleşmelerinde (çoğu zaman “veri işleme sözleşmesi” veya KVKK uyumlu ek protokol) şu başlıklar Eylül sonrası daha kritik görünüyor: ihlal bildirimi süresi, log saklama, alt işleyen (sub-processor) listesi, güvenlik denetim hakkı, tazminat/rücu. Bunların hiçbiri müşterinin KVKK hakkını ortadan kaldırmaz; işletmeler arası risk dağıtımını düzenler. Küçük işletme çoğu zaman bu maddeleri okumadan “kabul ediyorum”a basar — ta ki 10 Eylül e-postası gelene kadar.

4. Teknik risk: hash, MD5, parola yeniden kullanımı, API anahtarları

Bu bölüm saldırı tarifi vermez. Yalnızca duyurularda geçen kategorilerin müşteri ve işletme için ne anlama geldiğini, yüksek seviyede açıklar.

Hash nedir, neden “şifreli” demek yeterli değil? Modern sistemler parolayı düz metin saklamaz; tek yönlü bir özet (hash) üretir. İyi tasarımda ek tuz (salt) ve yavaş bir algoritma kullanılır; böylece sızıntıda bile basit parolalar hemen çözülmez. KVKK duyurusundaki “saklanan şifre değerleri” ifadesi (Samsonite) hash’lenmiş değerleri işaret eder; düz metin parola sızdığı anlamına otomatik gelmez. Yine de hash’in gücü algoritmaya bağlıdır.

MD5 neden sorun? Marmara sentezi, bazı Eylül bildirimlerinde parolaların MD5 ile saklandığının yazıldığını aktarıyor. MD5, 1990’ların özet fonksiyonudur; parola saklama için güncel güvenlik rehberlerinde önerilmez. Zayıf veya yaygın parolalar, hazır sözlüklerle daha kolay kırılabilir. Bu bir “nasıl kırılır” rehberi değil; müşteriye pratik uyarı: aynı parolayı başka sitelerde kullandıysanız, etkilenen mağaza dışındaki hesaplarınız da risk altında olabilir. Parolayı hemen değiştirin, mümkünse parola yöneticisi ve her siteye ayrı parola kullanın.

API anahtarları: Aynı sentez, en az bir bildirimde ödeme çıktısına bağlanan API anahtarlarının da etkilenen veriler arasında sayıldığını yazıyor. API anahtarı, mağazanın kargo, ödeme veya pazaryeri entegrasyonuna “ben bu mağazayım” diyen bir sırdır. Sızarsa saldırganın hedefi müşteri parolasından çok mağazanın entegrasyon paneli olabilir. İşletme tarafında yanıt: anahtarları yenilemek, eski anahtarları iptal etmek, iki adımlı doğrulama ve erişim günlükleri.

Kimlik + iletişim kombinasyonu: Eve ve Shaya duyurularında parola yok; ad, soyad, e-posta, telefon (Shaya’da adres) var. Bu kombinasyon oltalama (phishing) ve sahte “siparişiniz var / ödemeniz eksik” mesajları için yeterlidir. Müşteri, mağazanın resmi kanalı dışından gelen acil ödeme linklerine güvenmemeli.

Parola yeniden kullanımı neden bu kadar pahalı? E-ticaret sızıntılarında saldırganın hedefi çoğu zaman tek mağaza değil, aynı e-posta + aynı parolanın banka, e-posta veya sosyal medya hesabında da işe yarayıp yaramadığıdır. Hash kırılmasa bile, sızan e-posta listesi hedefli oltalama için yeterlidir. Bu yüzden “benim o mağazada hesabım yoktu ama aynı maili kullanıyorum” diyen kişi de dolaylı risk altında olabilir — özellikle şüpheli “hesabınız etkilendi, buradan doğrulayın” mesajlarında.

Ne yapmamalı? Rasgele “ihlal kontrol” sitelerine kimlik veya kart bilgisi yapıştırmak, tanımadığınız “güvenlik uzmanı”nın uzaktan erişim istemesi, sosyal medyada dolaşan “işte sızıntı dosyası” linklerine tıklamak. Resmi kanal KVKK duyurusundaki iletişim adresleri ve mağazanın kendi sitesidir. CyberNews bu dosyada sızıntı dosyası dağıtmaz, exploit anlatmaz.

5. Küçük işletme tuzağı: hazır paket altyapı

Türkiye’de binlerce KOBİ, kendi sunucusunu kurmadan hazır e-ticaret paketleriyle satışa çıkıyor. Avantajları gerçek: hızlı kurulum, ödeme entegrasyonu, stok ve kargo paneli. Dezavantaj Eylül’de görünür oldu: güvenlik yüzeyi paylaşılıyor. Bir kütüphane güncellemesi gecikirse veya sağlayıcı tarafında bir zafiyet açılırsa, aynı altyapıdaki onlarca marka aynı hafta KVKK duyurusuna düşebiliyor.

Küçük işletmenin tuzağı üç katmanlı:

  1. Görünürlük yok: Hangi kütüphanenin, hangi sürümün çalıştığını çoğu mağaza sahibi bilmiyor; bildirim metninde de sağlayıcı adı yok.
  2. Sözleşme boşluğu: İhlalde sağlayıcının mağazaya kaç saat içinde haber vereceği, log saklama süresi ve rücu şartı sözleşmede yazmıyorsa, 72 saatlik KVKK pratiği mağazayı yalnız bırakır.
  3. İtibar maliyeti: Müşteri “X markası sızdırdı” diye okur; altyapı adı manşete çıkmaz. KVKK m.12’deki sorumluluk dağılımı da bu algıyı güçlendirir.

Yapılabilecekler (yine saldırı değil, işletme hijyeni): sağlayıcıya yazılı soru (“Eylül olayından etkilendik mi?”) ve cevabı arşivlemek; panel şifrelerini değiştirmek; 2FA; eski personel hesaplarını kapatmak; API anahtarlarını döndürmek; müşteriye sahte mesaj uyarısı. Bunlar Marmara sentezindeki işletme kontrol listesiyle örtüşüyor.

Büyük perakende zincirleri ile tek kişilik butik aynı KVKK maddesine tabidir; kaynakları değildir. Zincirlerin güvenlik ekibi, sızma testi bütçesi ve hukuki kadrosu varken KOBİ çoğu zaman sağlayıcının “biz KVKK uyumluyuz” cümlesine güvenmek zorunda kalır. Eylül tablosu, bu güvencenin tek başına yeterli olmadığını gösteriyor. Regülasyon tartışması buradan açılabilir: paylaşılan altyapılarda alt işleyen şeffaflığı ve zorunlu ihlal bildirim süresi, küçük işletmeyi koruyan somut araçlar olabilir. Bu dosya yasa teklifi önermiyor; yalnızca riskin asimetrik dağıldığını kaynaklı olgular üzerinden kaydediyor.

İşletme için ikinci tuzak sessizlik. Bazı mağazalar “henüz bize yazmadılar” diye beklerken müşteri sosyal medyada marka adını arıyordur. KVKK’nın 72 saat pratiği ve ilgili kişiye bildirim yükümlülüğü, beklemeyi pahalılaştırır. Sağlayıcıdan yazılı teyit almak, hem iç süreç hem olası Kurul sorusu için iz bırakır.

6. Müşteri ne yapmalı? Hak arama yolu (m.13–14)

Hemen alınabilecek pratik adımlar:

  • Etkilenen mağazalarda (veya aynı parolayı kullandığınız tüm sitelerde) parolayı değiştirin; mümkünse ayrı ve uzun parola.
  • E-posta ve SMS’te “sipariş / iade / ödeme” bahaneli linklere tıklamayın; resmi site veya uygulama içinden kontrol edin.
  • Eve Kozmetik için resmi kanallar duyuruda: eveshop.com.tr ve kvkkbildirim@eveshop.com.tr. Shaya: info-tr@alshaya.com. Samsonite: müşteri hizmetleri ve site duyurusu. Canva: yardım merkezi ve privacy@canva.com.
  • Adres ve telefon sızdıysa kargo / banka dolandırıcılığı senaryolarına karşı uyanık olun; kimse sizden “doğrulama” diye parola veya SMS kodu istememelidir.

Hukuki yol (KVKK):

  1. Önce veri sorumlusuna başvuru (m.13): İlgili kişi, Kanun’un uygulanmasıyla ilgili talebini önce veri sorumlusuna iletir. Veri sorumlusu en geç 30 gün içinde cevap verir. Doğrudan Kurul’a şikâyet, kural olarak bu basamak tüketilmeden işlemez. (KVKK başvuru-şikâyet rehberi)
  2. Sonra Kurula şikâyet (m.14): Başvuru reddedilirse, cevap yetersizse veya süresinde cevap gelmezse; cevabın öğrenildiği tarihten itibaren 30 gün, cevap gelmezse başvuru tarihinden itibaren en geç 60 gün içinde Kurula şikâyet edilebilir. Kurul’un usul duyurusu, başvurunun yapıldığını gösteren belgenin (ör. PTT) eklenmesini hatırlatır. (KVKK usul duyurusu)
  3. Tazminat: Kanun m.14/3, genel hükümlere göre tazminat hakkını saklı tutar; yani Kurul şikâyeti, mahkemede zarar giderimi yolunu kapatmaz. Bu dosya hukuki tavsiye değildir; somut dosyada avukata danışın.

Başvuru metninde somut olmak işe yarar: hangi mağaza, hangi iletişim kanalından öğrendiğiniz, hangi verilerin etkilendiğini düşündüğünüz, talep ettiğiniz işlem (bilgi, silme, düzeltme, işleme itirazı vb.). Veri sorumlusu cevabında “inceleme sürüyor” diyebilir; bu, süreyi sonsuz uzatmaz. 30 gün kuralı Kanun’dadır. Cevap gelmezse 60 gün şikâyet penceresini kaçırmamak için başvuru tarihini ve gönderi belgesini saklamak kritik.

Toplu davalar veya sınıf eylemleri Türkiye hukukunda ABD’deki kadar yerleşik değildir; yine de bireysel başvuru + Kurul şikâyeti + genel hükümlere göre tazminat üçlüsü mevcut çerçevedir. Tüketici dernekleri ve baroların dijital hak birimleri, şablon dilekçe konusunda yönlendirme yapabiliyor — somut dosyada yerel baro veya avukat kontrolü şart.

7. Canva ile karşılaştırma: aynı haftanın tedarikçi riski

E-ticaret dalgası ile Canva duyurusu aynı gün (16 Eylül) ama risk profili farklı:

  • E-ticaret paketleri: B2C müşteri kimliği ve iletişim; bazen hash’li parola ve API anahtarı. Etki yüzeyi: milyonlarca tüketici kaydı, oltalama ve hesap ele geçirme riski.
  • Canva: B2B. Türkiye’de 424 kuruluş; iş e-postası, sözleşme, fatura, veri koruma anlaşması. Parola/tasarım değil kurumsal evrak. Kısa haberimizde de vurguladığımız gibi: parola sıfırlanır, sözleşme geri alınmaz.

Ortak payda aynı: tedarikçi / veri işleyen hattı. Mağaza veya tasarım aracı “kendi sunucum güvenli” dese bile, bağlandığı üçüncü taraf araç veya kütüphane tek kırılma noktası olabiliyor. Bu, yalnızca Türkiye’ye özgü değil; küresel SaaS ekonomisinin bilinen riski. Fark, KVKK’nın kamuoyu ilanıyla riskin görünür hâle gelmesi.

Tedarikçi riskinin üçüncü örneği, aynı haftalarda gündeme gelen diğer kurumsal araç ihlalleriyle aynı ailede: tasarım aracı, destek bileti sistemi, CRM eklentisi. Canva duyurusunda tehdit aktörünün “veri işleyen ile olan bağlantı aracılığıyla” veri aktardığı değerlendiriliyor. Yani kırılan yer bazen ana ürün değil, ana ürüne bağlı yan kapı. E-ticaret paketindeki kütüphane ile kurumsal SaaS’taki yan araç, mimari olarak kuzen: her ikisi de güven sınırını dışarı taşıyor.

Kurumsal tarafta ek risk, sızan faturanın veya sözleşmenin sosyal mühendislik malzemesi olmasıdır: sahte “ödeme güncellendi” maili, sahte IBAN, sahte yasal bildirim. 424 kuruluş için IT ve hukuk ekiplerinin yapacağı iş, Canva/privacy kanalından etki kapsamını sormak ve iç yazışma/fatura süreçlerinde ek doğrulama koymak.

9. Açık sorular (inceleme sürerken)

  • Ortak veri işleyenin kimliği Kurul incelemesi sonunda kamuoyuna açıklanacak mı?
  • MD5 veya zayıf hash iddiası hangi bildirimlerde geçiyor; bu başlıkta idari yaptırım gündeme gelecek mi?
  • API anahtarı etkilenen mağazalarda ödeme/kargo tarafında ikincil olay yaşandı mı?
  • İlgili kişilere bireysel bildirim oranları ne olacak — yalnızca site ilanı mı, e-posta/SMS mi?
  • Küçük işletmeler için alt işleyen şeffaflığı ve zorunlu bildirim süresi konusunda ikincil düzenleme gelecek mi?

Bu soruların yanıtı henüz resmi metinde yok. Spekülasyon yerine Kurul karar özetlerini ve yeni kamuoyu duyurularını izlemek daha güvenli.

10. CyberNews özeti

Eylül 2026’daki KVKK e-ticaret dalgası, tek bir “marka hack’i” değil; paylaşılan veri işleyen altyapısı ve üçüncü taraf kütüphane zafiyetinin çoklu mağazaya yansıması. Resmi metinlerde sorumluluk satırı mağazada (veri sorumlusu, m.12); müşteri için pratik yanıt parola değişimi, oltalama uyanıklığı ve m.13–14 hak yolu. Canva dosyası aynı haftanın B2B yüzü: yine tedarikçi, bu kez sözleşme ve fatura. İncelemeler sürüyor; yeni Kurul kararları ve idari yaptırımlar gelirse bu dosyayı güncelleyeceğiz.

Kaynaklar