KVKK İki Haftada 44 Bildirim Yayımladı
Kişisel Verileri Koruma Kurulu 16 Eylül 2026'da 28, 23 Eylül'de ise 16 veri ihlali bildiriminin Kurum sitesinde ilan edilmesine karar verdi. Bildirimlerin tamamı KVKK'nın veri ihlali bildirimleri sayfasında yayımlandı. Listedeki şirketlerin büyük kısmı giyim, kozmetik, ayakkabı, oyuncak ve elektronik satan online mağazalar.
16 Eylül'deki bildirimlerden etkilenen kişi sayısını açıklayan 22'sinin toplamı 10,8 milyonu geçiyor. En büyük kayıp Eve Kozmetik müşterilerinde yaşandı ve 6.263.305 kişinin adı, soyadı, e-posta adresi ve telefon numarası etkilendi. Bunu 2,29 milyonla Shaya Mağazacılık ve 1,27 milyonla Deniz Deniz Butik izliyor. 23 Eylül'deki bildirimlerde en yüksek rakamlar 473 bin ve 270 bin müşteri. Aynı kişi birden fazla mağazanın müşterisi olabileceği için bu toplam kişi sayısından çok kayıt sayısı olarak okunmalı.
Ortak Nokta Altyapı Sağlayıcısı
Bildirimlerin büyük çoğunluğunda aynı tarif var. İhlal mağazanın kendi sisteminde değil, sitenin çalıştığı altyapıyı sağlayan firmanın, yani kanundaki adıyla veri işleyenin sunucusunda gerçekleşmiş. Pek çok bildirimde saldırganların üçüncü taraf bir yazılım kütüphanesindeki güvenlik açığını kullandığı yazıyor. Şirketlerin çoğu durumu 10 Eylül'de altyapı sağlayıcısından gelen bildirimle öğrenmiş. Bildirimlerde altyapı firmasının adı geçmiyor.
Etkilenen veriler de birbirine benziyor. Ad, soyad, telefon, e-posta ve teslimat adresinin yanında çoğu vakada hash'lenmiş, yani şifrelenerek saklanmış müşteri parolaları ve mağaza yönetim paneli hesapları var. Bir bildirimde ödeme altyapısına bağlanmak için kullanılan API anahtarları da etkilenen veriler arasında sayılıyor. Bir başkasında parolaların artık zayıf kabul edilen MD5 yöntemiyle saklandığı belirtiliyor.
Sorumluluk Yine Mağaza Sahibinde
KVKK açısından müşteri verisinin sorumlusu, altyapıyı kim sağlarsa sağlasın, mağazanın sahibi olan şirket. Bu yüzden bildirimleri Kurul'a altyapı firması değil, her mağaza kendi adına yaptı. 6698 sayılı Kanun'un 12. maddesi ihlalin Kurul'a ve ilgili kişilere en kısa sürede bildirilmesini istiyor ve Kurul bu süreyi 72 saat olarak uyguluyor. Hazır paket bir e-ticaret altyapısı kullanan küçük bir işletme, bir sabah sağlayıcısından gelen e-postayla kendini aynı yükümlülüğün içinde bulabiliyor.
Online Satış Yapan İşletmeler Ne Yapmalı
Altyapı sağlayıcınızdan bir bildirim almadıysanız bile aşağıdaki kontrolleri yapmak mantıklı.
- Altyapı sağlayıcınıza Eylül'deki olaydan etkilenip etkilenmediğinizi yazılı olarak sorun ve cevabı saklayın.
- Yönetim paneli şifrelerini değiştirin, iki adımlı doğrulama sunuluyorsa açın, ayrılmış personelin hesaplarını silin.
- Ödeme kuruluşu, kargo ve pazaryeri entegrasyonlarında kullanılan API anahtarlarını yenileyin.
- Altyapı sağlayıcınızla yaptığınız sözleşmede bir ihlal olduğunda size ne kadar sürede haber verileceğinin yazıp yazmadığına bakın.
- Etkilendiyseniz müşterilerinize açık bir duyuru yapın ve sizin adınıza gelebilecek sahte ödeme ya da sipariş mesajlarına karşı uyarın.
Müşteri tarafında da bir risk var. Parolalar hash'li saklansa bile basit şifreler çözülebiliyor ve aynı şifreyi başka sitelerde kullanan kişiler zarar görebiliyor. Etkilenen mağazaların müşterilerine şifre yenileme hatırlatması yapması bu yüzden anlamlı.
Mağazanızın altyapısını, entegrasyonlarını ve panel erişimlerini düzenli gözden geçirmek için e-ticaret yönetimi sayfamızda çalışma biçimimizi bulabilirsiniz. Bu yazı genel bilgilendirme amaçlıdır, hukuki değerlendirme için avukatınıza danışın.