Kişisel Verileri Koruma Kurulu (KVKK), Eylül 2026’da e-ticaret sitelerini hedef alan yoğun bir veri ihlali bildirim dalgası yayımladı. Marmara Dijital Medya’nın 26 Eylül derlemesine göre Kurul, 16 Eylül’de 28, 23 Eylül’de 16 bildirimin kurum sitesinde ilan edilmesine karar verdi — iki haftada 44 duyuru. Listenin büyük kısmı giyim, kozmetik, ayakkabı, oyuncak ve elektronik satan online mağazalar. Bu yazı tek günlük listeyi tekrarlamıyor; ayın ortak desenini — üçüncü taraf altyapı / veri işleyen — özetliyor.

Bildirimlerin çoğunda aynı tarif var: ihlal mağazanın kendi sisteminde değil, sitenin çalıştığı altyapıyı sağlayan firmanın (kanundaki adıyla veri işleyen) sunucusunda gerçekleşmiş. Pek çok duyuruda saldırganların üçüncü taraf bir yazılım kütüphanesindeki güvenlik açığını kullandığı yazıyor. Şirketlerin çoğu durumu 10 Eylül’de sağlayıcıdan gelen bildirimle öğrenmiş; altyapı firmasının adı kamu listelerinde geçmiyor. 16 Eylül paketinde etkilenen kişi sayısını açıklayan 22 bildirimin toplamı 10,8 milyonu aşıyor: Eve Kozmetik 6.263.305, Shaya Mağazacılık 2,29 milyon, Deniz Deniz Butik 1,27 milyon önde. Aynı kişi birden fazla mağazanın müşterisi olabileceği için bu rakamlar kişi sayısından çok kayıt sayısı olarak okunmalı. 23 Eylül paketinde en yüksek rakamlar 473 bin ve 270 bin civarında.

Etkilenen veriler birbirine benziyor: ad, soyad, telefon, e-posta, teslimat adresi; çoğu vakada hash’lenmiş müşteri parolaları ve mağaza yönetim paneli hesapları. Bazı bildirimlerde ödeme altyapısı API anahtarları veya zayıf kabul edilen MD5 hash yöntemi de sayılıyor. KVKK açısından müşteri verisinin sorumlusu altyapıyı kim sağlarsa sağlasın mağaza sahibi — bildirimleri her şirket kendi adına yaptı. 6698 sayılı Kanun’un 12. maddesi ihlalin Kurul’a ve ilgili kişilere en kısa sürede bildirilmesini ister; Kurul bu süreyi 72 saat olarak uyguluyor.

Ayın devamı: 30 Eylül’de ayrıca 9 bildirim daha yayımlandı (kişi sayısı açıklanan 8 dosyada ≥1.033.853; ayrıntısı önceki CyberNews dosyasında). Online satış yapan işletmeler için pratik hatırlatma: sağlayıcıdan yazılı teyit istemek, panel şifrelerini ve API anahtarlarını yenilemek, sözleşmede ihlal bildirim süresini kontrol etmek. Bu yazı saldırı tarifi değildir; yalnızca KVKK kamu duyuruları ve Marmara Dijital Medya özetini kaynak gösterir.

CyberNews özeti

CyberNews özeti: KVKK Eyl 2026’da 16 Eyl’de 28 + 23 Eyl’de 16 = 44 bildirim; çoğu e-ticaret, ihlal veri işleyen altyapıda; 10 Eyl sağlayıcı bildirimi; 16 Eyl’de sayı açıklayan 22 dosyada 10,8M+ (Eve 6.263.305, Shaya 2,29M, Deniz Deniz 1,27M); sorumluluk 6698 md.12 / 72 saat veri sorumlusunda; 30 Eyl’de +9 bildirim. Kaynaklar: KVKK veri ihlali bildirimi listesi; Marmara Dijital Medya (26 Eyl 2026).