Kişisel Verileri Koruma Kurumu (KVKK), 16 Eylül 2026'da Shaya Mağazacılık A.Ş. veri ihlali bildirimini kurum sitesinde ilan etti. Kurul'un 16.09.2026 tarih ve 2026/2039 sayılı kararıyla yayımlanan duyuruya göre ihlalden 2.298.726 çalışan ve müşteri etkilendi. Şirket, Kuveyt merkezli Alshaya Group'un Türkiye'deki perakende kolu; Starbucks, Victoria's Secret ve Bath & Body Works gibi markaların Türkiye işletmecisi olarak biliniyor. Eve Kozmetik ve Samsonite dosyalarından ayrı; burada odak marka lisanslı büyük perakende zinciri.

Resmi duyuruya göre ihlal, veri sorumlusuna ait verilerin bulunduğu veri işleyen sistemlerine yetkisiz erişim sonucu gerçekleşti. Tespit, veri işleyenin 10.09.2026'da şirkete bildirmesiyle yapıldı. Etkilenen veri kategorileri: ad, soyad, e-posta adresi ve adres bilgisi. İlgililer info-tr@alshaya.com ve Yamanevler Mahallesi, Site Yolu Caddesi No:5/3 Ümraniye/İstanbul adresi üzerinden bilgi alabiliyor. Aynı listedeki Shaya Kahve Sanayi ve Ticaret A.Ş. için ayrı bir bildirimde yaklaşık 134 bin kişi sayıldığı medya özetlerinde yer alıyor; Kurum incelemesinin sürdüğü belirtiliyor.

6698 sayılı Kanun'un 12. maddesi gereği bildirim yükümlülüğü veri sorumlusunda; altyapıyı kim işletirse işletisin mağaza sahibi Kurul'a ve ilgililere bildirmek zorunda. Siber Bülten'in derlediği 16 Eylül paketinde Shaya, Eve'den sonra en yüksek kişi sayılarından biri. Adres bilgisinin de sızması, yalnızca spam değil sosyal mühendislik ve sahte teslimat senaryoları için malzeme demek. Parola hash'i bu duyuruda sayılmasa da aynı dönemdeki diğer e-ticaret bildirimlerinde hash'li giriş bilgileri sık geçiyor.

Müşteri tarafında pratik adım: aynı e-posta/şifreyi başka sitelerde kullananlar parolayı değiştirsin; şirket veya kargo adına gelen sahte ödeme/sipariş mesajlarına karşı dikkatli olsun. İşletmeler için hatırlatma: veri işleyen sözleşmesinde ihlal bildirim süresi, API anahtarı rotasyonu ve panel 2FA artık «isteğe bağlı» değil. Bu yazı saldırı tarifi içermez; yalnızca KVKK kamuoyu duyurusu ve kaynaklı özetleri aktarır.

CyberNews özeti

CyberNews özeti: KVKK 16 Eyl 2026'da Shaya Mağazacılık ihlalini ilan etti; 2.298.726 kişi; ad/soyad/e-posta/adres; veri işleyen sistemine yetkisiz erişim, tespit 10 Eyl; inceleme sürüyor. Kaynaklar: KVKK resmi duyuru — Shaya Mağazacılık; Siber Bülten (16 Eyl paketi özeti).