Kişisel Verileri Koruma Kurumu (KVKK), 12 şirkette yaşanan veri ihlallerini tek seferde kamuoyuna duyurdu. Kurul'un 16 Eylül 2026 tarihli ve 2026/2039 sayılı kararıyla yayımlanan bildirimlere göre, etkilenen kişi sayısını açıklayan 11 şirkette toplam 10.218.802 kişinin kişisel verisi ihlalden etkilendi. Listenin en büyük kalemi, 6,26 milyon müşterisi etkilenen Eve Kozmetik.

Bu şirketlerden biriyle alışveriş yaptıysanız adınız, telefon numaranız ve e-posta adresiniz üçüncü kişilerin eline geçmiş olabilir. Aşağıda hangi şirketlerin, hangi verilerin etkilendiğini ve atmanız gereken adımları derledik.

Hangi şirketler etkilendi?

KVKK'nın yayımladığı duyurulara göre etkilenen kişi sayıları şöyle:

KVKK'nın 16 Eylül'de duyurduğu veri ihlallerinde şirket bazında etkilenen kişi sayısı
Grafik: dasTECHNO · Veri: Kişisel Verileri Koruma Kurumu, 2026/2039 sayılı Kurul Kararı
Veri sorumlusuEtkilenen kişiEtkilenen veriler
Yeni Mağazacılık A.Ş. (Eve Kozmetik)6.263.305Ad, soyad, e-posta, telefon
Shaya Mağazacılık A.Ş.2.298.726Ad, soyad, e-posta, adres
Deniz Deniz Butik Tekstil A.Ş.1.271.096Üye adı, telefon, e-posta
Shaya Kahve San. ve Tic. A.Ş.133.991Ad, soyad, e-posta, adres
Haşema Tekstil Ltd. Şti.95.857Ad, soyad, e-posta, adres, telefon, hash'li giriş bilgisi
Yiğit Alışveriş Merkezleri Ltd. Şti.81.593Ad, posta adresi, e-posta, saklanan şifre değerleri
Valmenti Mağazacılık Ltd. Şti.32.292İsim, telefon, e-posta, MD5 ile hash'lenmiş giriş bilgisi
Taşkınırmak Giyim A.Ş.29.265Ad, soyad, telefon, e-posta, adres, hash'li parola, yönetim paneli hesap bilgisi
İyileştiren Mamuller Gıda A.Ş.6.547Ad, soyad, telefon, e-posta, adres, hash'li şifre
Back and Bond Hazır Giyim A.Ş.5.435Ad, soyad, e-posta, adres, telefon, hash'li giriş bilgisi
Mersin Mana Tarım Ltd. Şti.695Ad, soyad, e-posta, telefon, hash'li parola
İnternet Tekstil A.Ş.Henüz belirlenemediAd, soyad, telefon, e-posta, adres, hash'li giriş bilgisi

Shaya Mağazacılık ile Shaya Kahve'nin bildirimlerinde etkilenen grup olarak müşterilerin yanında çalışanlar da yer alıyor. Taşkınırmak Giyim'de de çalışanlar etkilenenler arasında.

İhlal nasıl gerçekleşti?

Duyurular tek tek okunduğunda dikkat çeken bir ortaklık var. Bildirimlerin büyük bölümünde ihlal, şirketin kendi sisteminde değil, hizmet aldığı bir veri işleyenin, yani dışarıdan çalıştığı altyapı ya da yazılım sağlayıcısının sunucularında yaşanmış. Çoğu duyuruda saldırganların üçüncü taraf bir yazılım kütüphanesindeki güvenlik açığını kullanarak yetkisiz erişim sağladığı belirtiliyor.

Tarihler de birbirine çok yakın. Şirketlerin çoğu, ihlali veri işleyenin kendilerine 9, 10 ve 11 Eylül 2026 tarihlerinde yaptığı bildirimle öğrenmiş. Eve Kozmetik tarafı ise bir ayrıntının altını çiziyor: Marka Yeni Mağazacılık çatısı altına geçse de iki şirketin sistemleri birbirinden bağımsız çalışıyor, bu yüzden sızıntı sadece Eve Kozmetik müşteri kayıtlarıyla sınırlı kalmış.

KVKK duyurularında veri işleyenin adı geçmiyor. Tüm ihlallerin aynı sağlayıcıdan kaynaklanıp kaynaklanmadığı da resmi olarak açıklanmadı. Kurum, bildirimlere ilişkin incelemenin sürdüğünü belirtiyor.

Bu ne anlama geliyor? Asıl risk dolandırıcılık mesajları

İyi haber şu: 12 duyurunun hiçbirinde kredi kartı bilgisi, T.C. kimlik numarası ya da açık hâlde şifre sayılmıyor. Şifrelerin etkilendiği şirketlerde bile veriler "hash'lenmiş" yani tek yönlü olarak şifrelenmiş biçimde tutulmuş.

Yine de bu, "sorun yok" anlamına gelmiyor. Ad, telefon ve e-posta üçlüsü, oltalama (phishing) saldırıları için en değerli malzeme. Dolandırıcılar bu bilgilerle "Siparişiniz kargoda, adresinizi doğrulayın" ya da "Puanlarınız silinecek" gibi, gerçek bir markadan geliyormuş izlenimi veren kişiselleştirilmiş SMS ve e-postalar hazırlayabiliyor. Adınızla hitap eden bir mesaj çok daha inandırıcı görünüyor.

Ayrıca hash'lenmiş şifreler her zaman güvende sayılmaz. Özellikle MD5 gibi eski yöntemlerle saklanan kısa ya da yaygın şifreler, yeterli işlem gücüyle çözülebiliyor.

Ne yapmalısınız?

  1. Şifrenizi değiştirin: Listedeki şirketlerden birinde üyeliğiniz varsa oradaki şifrenizi yenileyin. Aynı şifreyi başka sitelerde de kullanıyorsanız, özellikle e-posta ve banka hesaplarınızda hemen değiştirin.
  2. İki adımlı doğrulamayı açın: E-posta, sosyal medya ve alışveriş hesaplarınızda ikinci doğrulama katmanı, şifre sızsa bile hesabın ele geçirilmesini zorlaştırır. Adımlar için iki adımlı doğrulama rehberimize bakabilirsiniz.
  3. Gelen mesajlara şüpheyle yaklaşın: Önümüzdeki haftalarda bu markalar adına gelen SMS ve e-postalardaki bağlantılara tıklamayın. Kampanya ya da sipariş bilgisi için markanın uygulamasına veya sitesine kendiniz girin. Sahte mesajları ayırt etmenin yolları oltalama rehberimizde.
  4. Şirketten bilgi isteyin: KVKK duyurularında şirketlerin ilgili kişilerin bilgi alabileceği e-posta, telefon ve web kanalları listeleniyor. Verilerinizin etkilenip etkilenmediğini doğrudan sorabilirsiniz.
  5. Hakkınızı bilin: 6698 sayılı Kanun kapsamında önce veri sorumlusuna başvurabilir, yanıt alamazsanız veya yanıtı yetersiz bulursanız KVKK'ya şikâyette bulunabilirsiniz.

Arka plan: KVKK duyuruları neden bu kadar sık?

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi, veriler hukuka aykırı biçimde başkalarının eline geçtiğinde şirketin bunu en kısa sürede hem ilgili kişilere hem de Kurul'a bildirmesini zorunlu kılıyor. Kurul da gerekli görürse bildirimi kendi internet sitesinde ilan edebiliyor.

Kurum bu bildirimleri sitesindeki "Veri İhlali Bildirimleri" bölümünde, çoğu zaman aynı Kurul kararına bağlı toplu duyurular hâlinde yayımlıyor. Eylül ayındaki toplu duyuru ise özellikle bir noktayı öne çıkarıyor: Şirketler kendi sistemlerini ne kadar korusa da dışarıdan aldıkları altyapı ve yazılım hizmetleri zincirin zayıf halkası olabiliyor. Tek bir sağlayıcıdaki açık, çok sayıda markanın müşterisini aynı anda etkileyebiliyor.

Sık sorulan sorular

Verilerimin sızıp sızmadığını nasıl öğrenirim?

KVKK'nın duyurularında her şirketin bilgi verme kanalı yazıyor. Eve Kozmetik için şirketin web sitesi ve KVKK bildirim e-posta adresi gösteriliyor. Doğrudan şirkete başvurarak verilerinizin etkilenip etkilenmediğini sorabilirsiniz.

Kredi kartı bilgilerim çalındı mı?

KVKK'nın yayımladığı 12 duyurunun hiçbirinde kart bilgisi etkilenen veriler arasında sayılmıyor. Yine de hesap hareketlerinizi takip etmeniz iyi olur.

Şirketlere ceza verilecek mi?

Duyurular, ihlal bildirimlerinin kamuoyuyla paylaşılmasına ilişkin. KVKK, konuya ilişkin incelemenin sürdüğünü belirtiyor. Olası idari yaptırımlar ayrıca karara bağlanıyor.