Büyük KVKK Depremi: 28 Şirketi Vuran Tedarik Zinciri Zafiyeti ve Hukuki Sonuçları

0
E-ticaret sistemlerinde üçüncü parti yazılım kaynaklı KVKK veri ihlali yaşayan 28 şirketi temsil eden dijital veri kalesi illüstrasyonu, Avukat Özgür Eralp

E-ticaret altyapılarında yaşanan zafiyet, milyonlarca kişinin verisinin sızmasına yol açtı.

Sosyal medyada paylaşın

16 Eylül 2026 tarihi, Türkiye’deki e-ticaret ve perakende ekosistemi için kritik bir kırılma noktası olarak kayıtlara geçti. Kişisel Verileri Koruma Kurumu (KVKK) tarafından peş peşe yayımlanan 28 ayrı veri ihlali bildirimi, dijital çağda veri güvenliğinin felsefesini yeniden sorgulamamızı gerektiriyor. Milyonlarca müşterinin ve çalışanın verisinin sızmasına neden olan bu toplu ihlal dalgası, şirketlerin kendi sunucularından ziyade “veri işleyen” konumundaki altyapı sağlayıcılarında ve üçüncü parti yazılım kütüphanelerinde yaşanan bir güvenlik zafiyetinden kaynaklandı.

Bir sistemin güvenliği, en zayıf halkası kadar güçlüdür. Kendi iç sistemlerinize milyonluk yatırımlar yapsanız bile, e-ticaret altyapınızı emanet ettiğiniz sağlayıcının kullandığı bir kod kütüphanesindeki açık, sizi doğrudan Kanun karşısında sorumlu hale getirebiliyor.

Üçüncü Parti Zafiyeti ve Veri Sorumlusunun Yükümlülüğü

Siber güvenlikte “Tedarik Zinciri Saldırısı” (Supply Chain Attack) olarak adlandırılan bu durum, veri sorumlularının sadece kendi sistemlerini değil, veri aktardıkları veya hizmet aldıkları üçüncü tarafları da sıkı bir şekilde denetlemeleri gerektiğini acı bir şekilde gösterdi.

Bu noktada 6698 sayılı Kanun’un emredici hükmü son derece açıktır:

6698 sayılı Kişisel Verilerin Korunması Kanunu – Madde 12(5): “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.”

16 Eylül 2026 Tarihli İhlal Kararlarının Tam Listesi ve Bilgileri

Kurul tarafından açıklanan 28 şirketin ihlal detayları incelendiğinde, ihlallerin büyük çoğunluğunun 9-11 Eylül 2026 tarihleri arasında tespit edildiği ve saldırganların genellikle “üçüncü parti yazılım kütüphanesindeki zafiyeti istismar ederek” veri tabanlarına sızdığı görülmektedir. İşte etkilenen şirketlerin ve sızan verilerin tam listesi:

  1. Yeni Mağazacılık A.Ş. (Eve Kozmetik): 6.263.305 müşteri etkilendi. Ad, soyad, e-posta ve telefon numaraları sızdı. İletişim: kvkkbildirim@eveshop.com.tr.
  2. Shaya Mağazacılık A.Ş.: 2.298.726 çalışan ve müşteri etkilendi. Ad, soyad, e-posta, adres bilgileri sızdı. İletişim: info-tr@alshaya.com.
  3. Deniz Deniz Butik Tekstil A.Ş.: 1.271.096 müşteri etkilendi. Üye adı, telefon, e-posta sızdı.
  4. Locco Elektronik Mağazacılık ve Ticaret Ltd. Şti.: 517.306 çalışan ve kullanıcı etkilendi. Ad, soyad, e-posta, telefon, adres, hash’li giriş bilgileri ele geçirildi.
  5. Shaya Kahve Sanayi ve Ticaret A.Ş.: 133.991 çalışan ve müşteri etkilendi. İletişim: info-tr@alshaya.com.
  6. Haşema Tekstil Turizm Malz. ve Amb. San. Tic. Ltd. Şti: 95.857 müşteri etkilendi. Ad, soyad, e-posta, adres, telefon, hash’li giriş bilgileri sızdı. İletişim: iletisim@hasema.com.
  7. Yiğit Alışveriş Merkezleri Ltd. Şti.: 81.593 müşteri etkilendi. Veri tabanındaki şifre değerleri (hashli) dahil kimlik ve iletişim bilgileri sızdı. İletişim: destek@yigitalisveris.com.tr.
  8. Ademur Optik San. ve Tic. A.Ş. (Dünyagöz Optik): 35.575 müşteri ve çalışan etkilendi. Adres, sipariş bilgileri ve IP adresleri dahil sızıntı gerçekleşti. İletişim: info@dunyagozoptik.com.
  9. Valmenti Mağazacılık Ticaret Ltd. Şti.: 32.292 kişi etkilendi. MD5 ile hashlenmiş kullanıcı şifreleri sızdı. İletişim: info@valmenti.com.
  10. Taşkınırmak Giyim San. ve Tic. A.Ş. (İmza): 29.265 kişi etkilendi. Yönetim paneli hesap bilgileri ve parolalar ele geçirildi. İletişim: kvkk@imza.com.tr.
  11. HLY Aromaterapi Hizmetleri Kozmetik A.Ş.: 25.088 kişi etkilendi. Kimlik, iletişim ve işlem güvenliği verileri sızdı.
  12. Bilir Giyim Sanayi ve Tic. A.Ş. (Morven): 20.742 kişi etkilendi. Yönetim paneli ve parola bilgileri sızdı. İletişim: info@morven.com.tr.
  13. Tokgözler Civata Ticaret ve Pazarlama A.Ş.: 17.615 müşteri etkilendi. Kriptolanmış parolalar sızdı.
  14. İyileştiren Mamuller Gıda San. ve Tic. A.Ş.: 6.547 kişi etkilendi. Ad, soyad, telefon, e-posta, adres, hash’li şifre sızdı.
  15. Back and Bond Hazır Giyim A.Ş.: 5.435 müşteri etkilendi. İletişim: musterihizmetleri@backandbond.com.
  16. Seyfettin Çaylak (hoodiemouse.com): 5.246 kişi etkilendi. Müşteri işlem kayıtları ve mağaza yönetim paneli hesapları ele geçirildi.
  17. Mehmet Salih Araç (piposavinelli.com): Yaklaşık 1.800 üye. Ödeme API anahtarları ve admin paneli hesapları sızdı.
  18. Alfa Öncü Global Otomotiv Mobilya San. Tic. Ltd. Şti. (Bahceme): 1.520 kişi etkilendi. İletişim: https://www.bahceme.com/iletisim.aspx.
  19. Çiğdem Kaya (Ortobella Comfort Medikal): 874 kişi etkilendi. Kullanıcı oturum verileri ele geçirildi. İletişim: destek@ortobella.com.
  20. Ekmaş Gıda Makinaları San. ve Tic. Ltd. Şti.: 707 kişi etkilendi. İletişim: info@ekmas.com.tr.
  21. Mersin Mana Tarım Sanayi ve Ticaret Ltd. Şti.: 695 kişi etkilendi.
  22. Agr Industries Tekstil Ltd. Şti. (blondiofficial.com): 56 kişi ve 1 yönetim paneli etkilendi. İletişim: info@blondiofficial.com.
  23. Brinda Tekstil San. ve Tic. Ltd. Şti. (canzetta.com): 21 kişi (tespit edilen) etkilendi. İletişim: info@canzetta.com.
  24. Canva Pty Ltd: Türkiye’de yer alan 424 organizasyon etkilendi. Çalışan isimleri, iş e-postaları, müşteri sipariş formları, faturalar ve rutin iş yazışmaları dışarı aktarıldı. İletişim: privacy@canva.com.
  25. İnternet Tekstil San.Ve.Tic.A.Ş: Kişi sayısı henüz belirlenemedi. Hash’li biçimde saklanan giriş bilgileri sızdı.
  26. Güneş Engin (Karum Rouge): Kişi sayısı belirlenemedi. Zafiyet 27.08.2026 tarihinde tespit edildi.
  27. Desa Deri Sanayi ve Ticaret A.Ş.: Kişi sayısı henüz tespit edilemedi. Hesap doğrulama bilgileri sızdı.
  28. Samsonite Seyahat Ürünleri San.ve Tic. A.Ş.: Kişi sayısı henüz tespit edilemedi. Hesap doğrulama şifreleri ele geçirildi.

Teknik ve Hukuki Bir Entegrasyon Şart

Listede yer alan ödeme API anahtarlarının (piposavinelli.com), faturaların ve sözleşmelerin (Canva) veya yönetim paneli şifrelerinin sızdırılması, sıradan bir e-posta sızıntısının ötesinde kurumsal casusluk ve ciddi mali dolandırıcılık riskleri barındırır. İşletmeler, “Hizmet aldığımız firmada sorun çıktı” diyerek sorumluluktan kurtulamazlar. Veri sorumlusu sıfatıyla, seçtikleri veri işleyenin (altyapı firmasının) ISO 27001 gibi teknik standartlara sahip olup olmadığını, sızma testlerini (penetration test) düzenli yapıp yapmadığını denetlemek zorundadırlar.

2. Sıkça Sorulan Sorular

Soru 1: E-ticaret altyapı sağlayıcısının (veri işleyenin) hacklenmesi durumunda KVKK cezası kime kesilir?

Cevap: 6698 sayılı KVKK kapsamında ana sorumluluk her zaman “Veri Sorumlusu” olan mağaza veya şirkete aittir. Altyapı sağlayıcısında (veri işleyen) oluşan zafiyet nedeniyle veriler sızsa dahi, veri güvenliğini sağlamak için gerekli teknik ve idari tedbirleri (denetim dahil) almadığı gerekçesiyle idari para cezası veri sorumlusu şirkete kesilebilir. Şirket, zararı daha sonra aralarındaki sözleşmeye dayanarak altyapı sağlayıcısına rücu edebilir.

Soru 2: Üçüncü parti yazılım kütüphanesi zafiyeti (3rd party library vulnerability) nedir?

Cevap: Yazılımcıların e-ticaret sitesi veya uygulama geliştirirken sıfırdan kod yazmak yerine, hazır olarak alıp kullandıkları açık kaynaklı veya ticari kod bloklarına kütüphane denir. Eğer bu hazır kod bloğunda bir güvenlik açığı bulunursa, bu kütüphaneyi kullanan tüm şirketlerin veri tabanlarına saldırganlar tarafından yetkisiz erişim sağlanabilir. 16 Eylül 2026 tarihli 28 şirketin toplu ihlalinin ana nedeni budur.

Soru 3: Verilerimin sızdığı şirketlerin listesinde üyeliğim varsa ne yapmalıyım?

Cevap: Öncelikle ele geçirilen veriler arasında MD5 gibi yöntemlerle şifrelenmiş de olsa parola (hash) bilgilerinin bulunduğu görülmektedir. Bu şirketlerde kullandığınız şifreyi, diğer tüm platformlarda (banka, e-posta, sosyal medya) hemen değiştirmelisiniz. Ayrıca sızan telefon ve e-posta bilgileriniz, oltalama (phishing) saldırılarında inandırıcı olmak için kullanılacağından, “Siparişiniz iptal oldu” gibi mesajlardaki linklere kesinlikle tıklamamalısınız.

Kaynaklar

  1. https://www.kvkk.gov.tr/ (Kişisel Verileri Koruma Kurumu Resmi Duyuruları)
  2. https://www.iso.org/isoiec-27001-information-security.html (ISO/IEC 27001 Bilgi Güvenliği Yönetimi Standartları)
  3. https://www.tbb.org.tr/ (Türkiye Barolar Birliği)
  4. https://www.enisa.europa.eu/ (Avrupa Birliği Siber Güvenlik Ajansı – Tedarik Zinciri Güvenlik Raporları)
  5. https://www.cisa.gov/supply-chain-compromise (ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı)

Bir yanıt yazın