Bu sayfa sürekli güncellenen bir dosyadır. Kişisel Verileri Koruma Kurumu’nun (KVKK) Eylül 2026’da art arda yayımladığı veri ihlali bildirimlerini, hangi şirketlerin etkilendiğini, hangi verilerin sızdığını ve etkilenenlerin hangi haklara sahip olduğunu tek yerde topluyoruz. Daha önce ayrı haberler olarak yayımladığımız şirket bazlı duyurular bu sayfada birleştirildi; eski bağlantılar buraya yönlendiriliyor. Son güncelleme: 7 Ekim 2026.

Kısaca

  • KVKK, yalnızca 16 ve 23 Eylül 2026’da toplam 44 veri ihlali bildirimini kamuoyuna duyurdu; 30 Eylül’de 9 bildirim daha geldi.
  • Bildirimlerin büyük kısmı giyim, kozmetik, ayakkabı, oyuncak ve elektronik satan online mağazalara ait.
  • Ortak desen: İhlal çoğunlukla mağazanın kendi sunucusunda değil, sitenin çalıştığı altyapıyı sağlayan firmanın (kanundaki adıyla “veri işleyen”) sistemlerinde gerçekleşti. Pek çok duyuruda üçüncü taraf bir yazılım kütüphanesindeki açığın istismar edildiği yazıyor.
  • En büyük dosya Eve Kozmetik: 6.263.305 müşteri kaydı.
  • Sızan veriler çoğunlukla ad, soyad, telefon, e-posta ve adres; bazı dosyalarda hash’lenmiş parolalar da var. Bu, kart bilgisinin çalınması kadar doğrudan bir risk değil; ama inandırıcı dolandırıcılık mesajları için yeterli malzeme.

Zaman çizelgesi

  • 15–19 Ağustos 2026: Samsonite Türkiye’nin açıklamasına göre e-ticaret altyapı sağlayıcısı TİCİMAX tarafındaki olay bu tarihlerde yaşandı.
  • 4 Eylül 2026: Papara Menkul Değerler’e yönelik ihlal başladı.
  • 10 Eylül 2026: Eve Kozmetik, Shaya Mağazacılık, Samsonite ve daha pek çok şirket ihlali altyapı sağlayıcısından gelen bildirimle öğrendi.
  • 16 Eylül 2026: Kurul, 2026/2037 sayılı kararla Canva ihlalini ve 2026/2039 sayılı kararla aralarında Eve Kozmetik, Shaya ve Samsonite’in de bulunduğu bildirimleri ilan etti. Bu tarihte toplam 28 duyuru yayımlandı.
  • 21 Eylül 2026: Bambi Deri, sağlayıcıdan gelen bildirimle ihlali öğrendi.
  • 23 Eylül 2026: 16 yeni bildirim; en az 923.522 kişi.
  • 30 Eylül 2026: 9 yeni bildirim; kişi sayısı açıklanan 8 dosyada en az 1.033.853 kişi.

16 Eylül paketi: 10 milyonu aşan kayıt

Kurul’un 16 Eylül 2026 tarihli ve 2026/2039 sayılı kararıyla ilan edilen bildirimlerden 12 şirketlik bir grup ilk anda dikkat çekti: Kişi sayısı belirlenen 11 şirkette toplam 10.218.802 kişinin verisi etkilendi. Marmara Dijital Medya’nın derlemesine göre aynı gün yayımlanan ve etkilenen sayısını açıklayan 22 dosyanın toplamı 10,8 milyonu aşıyor.

Eve Kozmetik (Yeni Mağazacılık A.Ş.): Listenin zirvesinde. KVKK duyurusuna göre veri işleyen sistemlerindeki bir sunucuya, üçüncü taraf bir yazılım kütüphanesindeki zafiyet istismar edilerek yetkisiz erişim sağlandı. 6.263.305 müşterinin ad, soyad, e-posta ve telefon bilgisi etkilendi. Eve Mağazacılık, Yeni Mağazacılık ile birleşmiş olsa da sistemlerin ayrı tutulduğu ve ihlalin yalnızca Eve Kozmetik müşterilerini etkilediği belirtiliyor. Duyuruda kart bilgisi ya da parola sayılmıyor. Şirketin bildirdiği iletişim kanalı: kvkkbildirim@eveshop.com.tr.

Shaya Mağazacılık A.Ş.: Kuveyt merkezli Alshaya Group’un Türkiye’deki perakende kolu; Starbucks, Victoria’s Secret ve Bath & Body Works gibi markaların Türkiye işletmecisi olarak biliniyor. Veri işleyen sistemlerine yetkisiz erişim sonucu 2.298.726 çalışan ve müşterinin ad, soyad, e-posta ve adres bilgisi etkilendi. Aynı listede Shaya Kahve için ayrı bir bildirimde yaklaşık 134 bin kişi sayılıyor. Duyurudaki iletişim adresi: info-tr@alshaya.com.

Diğerleri: Basın derlemelerine göre Deniz Deniz Butik Tekstil’de yaklaşık 1.271.096 kişinin üye adı, telefonu ve e-postası; Haşema Tekstil’de 95.857 kişinin verisi etkilendi. Haşema, Deniz Deniz, Back and Bond, Yiğit Alışveriş, Eve Kozmetik ve Mersin Mana Tarım bildirimlerinde “üçüncü taraf yazılım / veri işleyen sunucu” teması tekrar ediyor. İnternet Tekstil’de etkilenen sayısı henüz belirlenmedi.

Samsonite: KVKK ile şirket aynı şeyi söylemiyor

Samsonite Seyahat Ürünleri’nin bildirimi de aynı kararla ilan edildi. KVKK’nın özetine göre ihlal, veri işleyen sistemlerindeki üçüncü taraf kütüphane açığından kaynaklandı; etkilenen veriler ad, soyad, telefon, e-posta ve “hesap kimlik doğrulama bilgileri (saklanan şifre değerleri)”. Şirketin kendi sitesindeki açıklama ise daha dar: TİCİMAX altyapısında 15–19 Ağustos arasında yaşanan olayda müşteri ad, soyad ve e-postasının etkilenmiş olabileceği belirtiliyor. Bu farkın nedeni açıklanmadı. Ayrıntılı karşılaştırmayı Samsonite analizimizde yaptık.

Canva: Türkiye’den 424 kuruluş

Aynı gün 2026/2037 sayılı kararla ilan edilen Canva Pty Ltd bildirimi farklı bir tablo çiziyor. İhlal Canva’nın tasarım platformunda değil, kullandığı üçüncü taraf bir araçta gerçekleşti. Siber Bülten’in aktarımına göre kapı, ürün geri bildirimi için kullanılan Canny aracı ve onun Salesforce bağlantısı üzerinden açıldı. Türkiye’de 424 kuruluşla ilişkili veriler etkilendi; gerçek kişi sayısı henüz belirlenmedi. Risk altındaki veriler arasında müşteri kuruluş çalışanlarının adı, iş e-postası, iş yeri konumu ve iş telefonu ile paylaşıldığı ölçüde sipariş formları, sözleşmeler, faturalar ve veri koruma anlaşmaları var. Canva, kullanıcı hesaplarının, parolaların ve tasarımların etkilenmediğini açıkladı. Kurumlar için asıl tehlike, gerçek fatura ve sözleşme bilgisiyle hazırlanabilecek “banka hesabımız değişti” türü sahte ödeme talepleri.

23 Eylül paketi: 16 bildirim, en az 923 bin kişi

Bir hafta sonra gelen ikinci paket sayıca küçüktü ama sıklık olarak aynı soruyu büyüttü. Memurlar.net’in derlemesine göre sayısı açıklanan kayıtlarda toplam en az 923.522 kişi etkilendi. En yüksek rakam Bademkaya Elektronik Satış A.Ş.’de (yaklaşık 473.338 kişi), ardından El Ayakkabı İmalat’ta (270.561). Aynı pakette 3H Tekstil (85.722), Bilen Mağazaları (56.042), Dirim İç ve Dış Ticaret (11.514) ve en fazla 9.462 kişiyle Vergi Müşavirleri Derneği de yer aldı. Eipom İç ve Dış Ticaret ile Çetin Family Tekstil Gıda’da sayı henüz belirlenmediği için toplam bir alt sınır. Listede bir meslek derneğinin bulunması, risk altındakilerin yalnızca online alışveriş yapanlar olmadığını gösteriyor.

30 Eylül paketi: Hash’li parolalar ve bir yatırım kuruluşu

30 Eylül’de yayımlanan 9 bildirimde kişi sayısı açıklanan 8 dosyada toplam en az 1.033.853 kişi etkilendi:

  • Efece Ayakkabıcılık: 353.811 kişi; ad, soyad, telefon, e-posta, adres ve hash’li parola.
  • Bambi Deri Mamulleri: yaklaşık 323.052 müşteri ve potansiyel müşteri; ad, telefon, e-posta ve MD5 ile hash’lenmiş giriş bilgileri. Şirket durumu 21 Eylül’de dış hizmet sağlayıcısından öğrendi. MD5 artık zayıf kabul edilen bir yöntem; hash’li parola düz metin değil ama kaba kuvvet denemelerine karşı daha az dayanıklı.
  • Ofix Ofis Malzemeleri: 183.873 kişinin ad-soyad ve e-postası; Elasticsearch servisine yetkisiz erişim.
  • Deve Yükü: tahminen 133.031 kişi.
  • Spirit Cultural Exchange: pasaport, adli sicil ve başvuru belgelerini içeren dosya, 7.591 kişi. Sayı küçük ama veri türü en hassaslardan.
  • Papara Menkul Değerler: İhlal 4 Eylül’de, yurt dışındaki veri işleyen çalışanlarına gönderilen bir oltalama e-postası üzerinden Okta oturum platformuna erişimle başladı. Müşteri adı, iletişim, adres, yatırım profili ve FATCA vergi statüsü bilgilerinin etkilendiği; verilerin şifreli olduğu ve banka ya da finansal hizmet erişim bilgisi içermediği belirtildi. Kişi sayısı kamuoyuna açıklanmadı.

Unigen, Walke ve Akkoyunlar Otomotiv de aynı paketteydi.

Analiz: Ortak altyapı kırılınca

Eylül dalgasının asıl hikâyesi tek tek şirketler değil, ortak altyapı. Şirketlerin çoğu ihlali aynı gün, 10 Eylül’de, sağlayıcılarından gelen bildirimle öğrendi; altyapı firmasının adı ise KVKK listelerinde geçmiyor. Türkiye’de binlerce küçük ve orta ölçekli online mağaza, kendi sunucusunu işletmek yerine hazır e-ticaret altyapıları kullanıyor. Bu ekonomik açıdan mantıklı; ama bir sağlayıcıdaki tek bir açık, onlarca markanın müşterisini aynı anda etkileyebiliyor.

Hukuken tablo net: 6698 sayılı Kanun’un 12. maddesine göre güvenlik ve bildirim yükümlülüğü veri sorumlusunda, yani mağaza sahibinde kalıyor. Altyapıyı kim işletirse işletsin bildirimleri her şirket kendi adına yaptı. Kurul, ihlalin “en kısa sürede” bildirilmesi şartını 72 saat olarak uyguluyor. Sorumluluğun hukuki boyutunu e-ticaret altyapı dalgası analizimizde ayrıntılı ele aldık.

Rakamları okurken bir uyarı: Aynı kişi birden fazla mağazanın müşterisi olabileceği için “10 milyon farklı kişi” demek doğru olmayabilir; bu toplamlar kişi sayısından çok kayıt sayısı. Ayrıca bir bildirimin yayımlanması kesinleşmiş bir yaptırım anlamına gelmiyor; Kurul incelemeleri sürüyor. Bildirimin yapılmış olması, sistemin işlediğini gösterir; halkın korunduğunu tek başına kanıtlamaz. Asıl soru, bu kadar iletişim ve adres kaydının neden yıllarca saklandığı.

Türkiye’deki okur için: Asıl risk sonraki mesajlarda

Bu bildirimlerin çoğunda kart bilgisi ya da düz metin parola yok. Ama ad, telefon, e-posta ve adres bir arada olduğunda dolandırıcılar size adınızla hitap eden, gerçekten alışveriş yaptığınız bir markanın adını kullanan mesajlar gönderebilir: “Puanlarınızın süresi doluyor”, “Siparişiniz iade edildi, IBAN’ınızı girin”, “Kargonuz adres eksikliği nedeniyle bekliyor”. Telefon numarası sızdığı için WhatsApp üzerinden gelen sahte “müşteri hizmetleri” mesajları da bu senaryonun parçası olabilir. Adres bilgisi, kapıya gelen sahte “ücretli teslimat” kuryelerini daha inandırıcı kılar.

Ne yapmalı?

  1. Parolayı değiştirin: Listede alışveriş yaptığınız bir marka varsa o sitedeki parolanızı ve aynı parolayı kullandığınız diğer hesapları güncelleyin; mümkünse iki adımlı doğrulamayı açın.
  2. Bağlantıya değil uygulamaya güvenin: Kargo, iade, puan ya da hediye çeki mesajlarında bağlantıya tıklamak yerine markanın uygulamasını veya sitesini kendiniz açın.
  3. Kodları paylaşmayın: Telefonunuza gelen doğrulama kodunu “müşteri hizmetleri” diye yazan kimseyle paylaşmayın.
  4. Kurumlar için: IBAN veya ödeme bilgisi değişikliği bildiren e-postaları, daha önce bilinen bir telefon numarasından sesli doğrulamadan işleme almayın; altyapı sağlayıcınızdan yazılı teyit isteyin, panel şifrelerini ve API anahtarlarını yenileyin, sözleşmedeki ihlal bildirim süresini kontrol edin.

Haklarınız: Bilgi isteme ve şikâyet

Bilgi isteyin (KVKK m.11, m.13): Verinizin işlenip işlenmediğini ve ihlalden etkilenip etkilenmediğinizi, şirketin duyuruda verdiği iletişim kanalından yazılı olarak sorabilirsiniz. Veri sorumlusu başvuruyu en geç 30 gün içinde yanıtlamak zorunda.

Kurul’a şikâyet (m.14): Başvurunuz reddedilir, yanıt yetersiz kalır ya da süresinde yanıt gelmezse; yanıtı öğrendiğiniz tarihten itibaren 30 gün, her hâlde başvuru tarihinden itibaren 60 gün içinde Kurul’a şikâyet edebilirsiniz. Başvuru tarihini gösteren belgeyi saklayın. Bu bilgiler genel bilgilendirme amaçlıdır, hukuki tavsiye değildir.

Kargo ve icra temalı sahte mesajları tanımak için olta mesajları rehberimize bakabilirsiniz. Aynı dönemdeki farklı bir dosya için: Baltaş Grubu psikometrik veri sızıntısı.

Etkilenip etkilenmediğimi nasıl anlarım?

KVKK duyuruları şirket bazında yayımlanıyor; kişi bazında bir sorgulama sistemi yok. Bu yüzden en güvenilir yol, alışveriş yaptığınız markanın duyuruda verdiği resmî iletişim kanalına yazılı olarak sormak. Size “verileriniz sızdı, kontrol etmek için tıklayın” diyen bir SMS ya da e-posta gelirse, bunun kendisi büyük olasılıkla dolandırıcılık girişimidir: Şirketler ve KVKK, bireysel ihlal bildirimlerinde sizden bağlantı üzerinden parola ya da kart bilgisi istemez. Aynı e-posta adresini birçok sitede kullanıyorsanız, uluslararası sızıntı veri tabanlarını tarayan Have I Been Pwned gibi hizmetler genel bir fikir verebilir; ancak Türkiye’deki bu bildirimlerin oraya yansıyıp yansımadığı belli değildir.

Şirketler açısından ise ders, bağımlılık envanteri tutmak: Hangi altyapı sağlayıcısını, hangi eklentiyi ve hangi yazılım kütüphanesini kullandığınızı bilmeden, sağlayıcınızdan gelen bir “olay bildirimi” e-postasının sizi ne kadar etkilediğini değerlendiremezsiniz. Gereksiz veriyi tutmamak da en ucuz güvenlik önlemi: Üç yıldır alışveriş yapmayan bir müşterinin adres ve telefon kaydı, ihlal anında yalnızca risk üretir.

Kaynaklar