Türkiye’de Eylül Ayındaki E-Ticaret Veri İhlalleri: Veri İşleyeninize Sorulacak Sorular

Türkiye’de Eylül Ayındaki E-Ticaret Veri İhlalleri: Veri İşleyeninize Sorulacak Sorular

Son güncelleme: 28 Eylül 2026

Türkiye’de Eylül ayında yayımlanan e-ticaret veri ihlali bildirimleri, perakendecilerin kendi sistemleriyle sınırlı olmayan bir riski gösteriyor. 16 ve 23 Eylül 2026 tarihli bildirimlerde veri işleyenlerin sistemlerine, barındırılan veri tabanlarına ve üçüncü taraf yazılımlara uzanan yetkisiz erişim olayları anlatılıyor. Bazı bildirimlerde müşteri parolalarının veya yönetim paneli hesaplarının etkilenmiş olabileceği belirtiliyor.

Bir perakendeci için ilk soru, hizmet sağlayıcısının müşteri verilerine ne olduğunu açıklayıp açıklayamayacağı, bunu destekleyen kanıtları sağlayıp sağlayamayacağı ve zamanında yanıt vermesine yardım edip edemeyeceğidir. Mağazanın çalışıyor olması bu sorulara yanıt vermez.

Bildirimler, veri işleyen riskinin daha yakından incelenmesini gerektiriyor. Ancak adı geçen tüm işletmelerin aynı saldırıdan, platformdan veya güvenlik açığından etkilendiğini göstermiyor. Bazı sağlayıcı ilişkileri şirketlerin kamuya açık açıklamalarıyla doğrulanmış; bazı bildirimlerde ise sağlayıcının kimliği belirtilmemiş.

16 Eylül ile 23 Eylül arasında ne değişti?

KVKK’nın veri ihlali bildirimleri sayfalarına göre, Kurulun 16 Eylül 2026 tarihli ve 2026/2039 sayılı kararı kapsamında 27 bildirim, 23 Eylül 2026 tarihli ve 2026/2081 sayılı kararı kapsamında ise 15 bildirim yayımlandı. Bu bildirimlerde veri işleyenlerin veya hizmet sağlayıcıların rolünden söz ediliyor; teknik ayrıntı düzeyi değişiyor.

Bu rakamlar, yayımlanma kararlarına göre gruplandırılmış bildirimlerin sayısıdır; bağımsız olarak doğrulanmış saldırıların sayısı değildir. Aynı tarihlerde yayımlanan Canva ve Vergi Müfettişleri Derneği bildirimleri ayrı kararlara dayanıyor. Bu nedenle yalnızca aynı gün yayımlandıkları için e-ticaret karşılaştırmasına dahil edilmemelidir.

İlk grupta veri işleyen sistemlerine, savunmasız yazılım kütüphanelerine ve saklanan parola değerlerine ilişkin bilgiler zaten yer alıyordu. İkinci grupta El Ayakkabı, Dirim ve Puzmo gibi başka veri sorumluları da var. Aynı olay kapsamında hem müşterilerin hem yönetim paneli kullanıcılarının etkilenmiş olabileceğine dair ek örnekler bulunuyor.

Yanıtın kapsamı, sağlayıcının elindeki bilgilere bağlı. Bazı bildirimlerde etkilenen kişi sayısı veya belirli veri alanları hâlâ net değil. Sağlayıcı güvenilir bir kapsam sunamazsa veri sorumlusu, kime bildirim yapacağını belirlemekte, hesap güvenliği önlemlerini seçmekte veya olayı doğru açıklamakta zorlanabilir.

Yayımlanma tarihi, saldırı tarihi değildir

Birçok bildirimde veri sorumlusunun ihlali, veri işleyenin haber vermesi üzerine öğrendiği yazıyor. Bu tarihler ayrı değerlendirilmelidir: yetkisiz erişimin gerçekleştiği zaman, veri işleyenin olayı fark ettiği zaman, veri sorumlusunun Kurula bildirim tarihi ve bildirimin KVKK’nın internet sitesinde yayımlandığı tarih.

Örneğin El Ayakkabı ve Dirim, olaydan veri işleyen bildirimiyle 10 Eylül 2026’da haberdar olduklarını bildiriyor. Puzmo için tarih 14 Eylül 2026. Üç bildirimin de yayımlanma tarihi 23 Eylül 2026.

Daha erken bir döneme ilişkin bilgi de var. DESA, Samsonite Türkiye ve Dünyagöz Optik’in kamuya açık açıklamalarında olay dönemi 15–19 Ağustos 2026, olaydan haberdar olma tarihi ise 10 Eylül 2026 olarak veriliyor. Bu tarihler yalnızca söz konusu açıklamalara aittir; Eylül ayındaki diğer bildirimlere genellenemez. Güneş Engin’in bildiriminde ise veri işleyenin haber verdiği tarih 27 Ağustos 2026 olarak yer alıyor.

Olaydan haberdar olma ile kamuya açıklama arasındaki fark tek başına Kurula geç bildirim yapıldığını kanıtlamaz. Bunun için Kurula başvuru tarihinin ve olaydan haberdar olunduğuna ilişkin kanıtların incelenmesi gerekir.

Hangi sağlayıcıların kimliği gerçekten açıklandı?

İncelenen 42 KVKK özeti, veri işleyenlerin adını vermiyor. Veri sorumlularının kendi açıklamaları bazı ek bilgiler sağlıyor: DESA, Samsonite Türkiye, Dünyagöz Optik ve Yiğit Alışveriş, kendi olay açıklamalarında Ticimax’in adını veriyor.

Bu, anılan işletmeler ile adı açıklanan sağlayıcı arasında bir bağlantı olduğunu gösteriyor. Ancak iki yayın grubundaki her bildirimin aynı sağlayıcı veya teknik olayla ilgili olduğunu kanıtlamıyor.

El Ayakkabı, Dirim ve Puzmo için incelenen KVKK bildirimleri veri işleyen veya hizmet sağlayıcının rolünden söz ediyor, ancak kuruluşun adını vermiyor. Bu makale için incelenen kanıtlar, üçünün de olayla bağlantılı hizmeti aynı sağlayıcıdan aldığını ortaya koymuyor. Bugün bir mağazanın sitesinde görünen marka veya altyapı, olay tarihinde kayıtların hangi sistemde tutulduğunu tek başına kanıtlamaz.

Bu olayları birbirine bağlamak için aynı sağlayıcı olay numaraları, etkilenen ortamlar, zaman aralıkları, adli bilişim bulguları veya açık doğrulama gibi ek kanıtlar gerekir. Bildirimlerin aynı karar kapsamında yayımlanmış olması tek başına yeterli değildir.

Yanıtı değiştiren veri alanları

Bildirimlerde ad, e-posta adresi, telefon numarası ve posta adresi sıkça yer alıyor. Bazılarında müşteri hesabı kayıtları, sipariş bilgileri veya IP adresleri de var. Veri kategorileri bildirimden bildirime değişiyor; bir veri sorumlusuna ilişkin bilgi diğerine atfedilmemeli.

Parolalara ilişkin açıklamalar da farklı. Bazı bildirimlerde parolaların veya giriş bilgilerinin hash değerlerinden söz ediliyor; bazılarında ise yalnızca saklanan parola değerleri belirtiliyor. Yönetim paneli hesaplarının da anıldığı olaylarda çalışan ve yönetici erişimleri, müşteri hesaplarından ayrı değerlendirilmelidir.

Seçilmiş bildirimler ve yorumlama sınırları
Veri sorumlusu / yayın tarihiBildirilen etki veya kapsamYorumlama sınırı
El Ayakkabı
23 Eylül 2026
Bildirilen etki veya kapsam270.524 müşteri ve yönetim paneli hesabı kullanan 37 kişi. Ad, adres, e-posta adresi ve saklanan parola değerleri.Yorumlama sınırıBildirim, veri işleyenin sistemlerinde bir kütüphane güvenlik açığından söz ediyor; ne veri işleyenin ne de kütüphanenin adını veriyor.
Dirim
23 Eylül 2026
Bildirilen etki veya kapsam11.514 kişi. Müşteri ve yönetim paneli parola değerleri dahil kimlik, iletişim ve işlem güvenliği verileri.Yorumlama sınırıParola özetleme algoritması veya başarılı hesap ele geçirmeye ilişkin kanıt belirtilmiyor.
Puzmo / Çantadolu
23 Eylül 2026
Bildirilen etki veya kapsam274 müşteri ve yönetim paneli hesabını kullanan iki kişi. İletişim bilgileri ve özeti alınmış parola bilgileri.Yorumlama sınırıHizmet sağlayıcı tarafında yazılım zafiyetinden söz ediliyor; sağlayıcı, bileşen ve parola özeti ayarları açıklanmıyor.
Bademkaya
23 Eylül 2026
Bildirilen etki veya kapsamSağlayıcı raporunda 473.284 müşteri ve yönetim paneli kullanıcısı olan 54 kişi tahmin ediliyor. Listelenen alanlarda müşteri üyelik parola özetleri bulunuyor.Yorumlama sınırıVeri sorumlusu etkilenen kişi sayısını kesinleştiremediğini belirtiyor. Bu rakam tahmin niteliğindedir.
Valmenti
16 Eylül 2026
Bildirilen etki veya kapsam32.292 kişi. Etkilenmiş olabilecek veri kümesinde MD5 ile özeti alınmış giriş bilgileri bulunuyor.Yorumlama sınırıBildirim, parola tuzlama kullanılıp kullanılmadığını açıklamıyor. MD5 diğer veri sorumlularına atfedilemez.
Mehmet Salih Araç / Piposavinelli
16 Eylül 2026
Bildirilen etki veya kapsamMüşteri bilgileri, saklanan parola değerleri, yönetici hesapları ve ödeme API anahtarları listeleniyor.Yorumlama sınırıSağlayıcı kesin etkilenen kişi sayısını bildirmemişti. Mağazadaki 1.800 üye, doğrulanmış etkilenen kişi sayısı değildir.

16 ve 23 Eylül 2026’da yayımlanan bildirimlerdeki bilgiler; 28 Eylül’de incelendi. Bu bildirimlerde incelemeler sürüyordu. Rakamlar tekilleştirilmiş kişi toplamı değildir; kişi ve hesap kayıtları çakışabilir.

Bu rakamlar toplanarak benzersiz kişi sayısı gibi sunulmamalıdır. Aynı kişi birden fazla perakendecinin kayıtlarında bulunabilir, bazı sayılar tahmindir ve hesap sayısı ayrıca etkilenen kişi sayısı anlamına gelmeyebilir.

“Hash” kullanılmış olması parola riskini ortadan kaldırmaz

İncelenen bildirimler içinde parola hash algoritmasının adını veren tek açıklama Valmenti’ye ait: MD5. Bildirim, etkilenmiş olabilecek veri kümesinde MD5 ile hash’lenmiş giriş bilgilerinden söz ediyor. Diğer veri sorumlularının da MD5 kullandığını göstermiyor.

MD5, hızlı parola tahminlerine izin verdiği için güncel parola saklama yöntemi olarak uygun değildir. Risk; algoritmaya, yapılandırmasına, her parola için benzersiz bir salt (tuz) kullanılıp kullanılmadığına ve parolanın tahmin edilmesinin ne kadar kolay olduğuna bağlıdır. Hash değeri parolanın kendisi değildir; ancak ele geçirilmiş hash değerleri çevrimdışı parola tahminine imkân verebilir.

İncelenen bildirimler, etkilenen işletmelerde salt kullanımını, hesaplama maliyeti parametrelerini veya parola saklama yapılandırmalarını açıklamıyor. Ayrıca her etkilenen yönetim parolasının hemen kullanılabilir olduğunu ya da saldırganların bu hesapları ele geçirdiğini de göstermiyor.

Veri sorumluları sağlayıcılarından müşteri parolaları, yönetici kimlik bilgileri, aktif oturumlar ve entegrasyon sırları için ayrı değerlendirme istemeli. Etkinin gerektirdiği durumlarda parolaların sıfırlanması, oturumların kapatılması, sırların yenilenmesi ve kötüye kullanımın izlenmesi gerekebilir. İnceleme, mevcut giriş yönteminin yanı sıra eski parola kayıtlarını da kapsamalı.

Bu ayrım DESA ve Samsonite için önemli. Şirket açıklamaları tek kullanımlık kodla girişten ve etkilenmiş olabilecek daha dar bir veri kümesinden söz ediyor. KVKK özetlerinde ise saklanan parola değerleri listeleniyor. Kamuya açık belgeler bu farkı açıklamıyor. Kayıtların zararsız eski değerler olduğu ya da güncel parolaların ele geçirildiği sonucuna varmak için yeterli bilgi yok.

Mehmet Salih Araç bildirimi farklı bir konu ekliyor: etkilenmiş olabilecek bilgiler arasında ödeme API anahtarları da sayılıyor. Bu, ödeme kartı bilgilerinin çalındığını kanıtlamaz. Ancak olay incelemesinde müşteri parolalarını sıfırlamanın yanı sıra entegrasyon yetkileri ve anahtarların yenilenmesi de değerlendirilmelidir.

Bildirimler neyi ortaya koyuyor, neler belirsiz?

Bildirimler, veri sorumlularının yetkisiz erişim ve etkilenmiş veya etkilenmiş olabilecek bilgiler hakkındaki açıklamalarını kayda geçiriyor. Bazı bildirimler, veri işleyen sistemlerinde kullanılan üçüncü taraf bir yazılım kütüphanesindeki güvenlik açığının istismar edildiğini açıkça belirtiyor.

İncelenen e-ticaret bildirimleri kütüphanenin adını, etkilenen sürümünü veya CVE numarasını açıklamıyor. İstismar yöntemi de SQL enjeksiyonu, uzaktan kod çalıştırma veya kötü amaçlı yazılım güncellemesi olarak tanımlanabilecek ayrıntıda verilmiyor. Bir yazılım bağımlılığındaki güvenlik açığı, yazılımın geliştirme veya dağıtım sürecinin ele geçirildiğini tek başına göstermez.

Erişim ile veri dışarı çıkarılmasını da ayırmak gerekir. Bir sunucuya veya veri tabanına erişim, hangi kayıtların kopyalandığı tam olarak bilinmeden de saptanabilir. Tersine, dışarı veri çıkarıldığına ilişkin yayımlanmış kanıt bulunmaması hiçbir verinin alınmadığını kanıtlamaz. Bildirimde “etkilenmiş olabilir” deniyorsa söz konusu kayıtların etkilenip etkilenmediği henüz kesinleşmemiştir.

İncelenen kamuya açık kayıtlar ortak bir saldırganı, iki tarihteki olayların bütünüyle örtüştüğünü veya alt veri işleyen zincirinin tamamını ortaya koymuyor. Bildirimlerde incelemenin sürdüğü belirtiliyor. Yayımlanma kararları, adı geçen tarafların hukuki yükümlülüklerini ihlal ettiğine ilişkin nihai tespitler değildir.

Alınan önlemlere dair bazı kamuya açık bilgiler mevcut. Dünyagöz Optik hesap parolalarını sıfırladığını bildiriyor. Yiğit Alışveriş erişim kısıtlamaları, parola sıfırlamaları ve sağlayıcı güvenlik önlemlerinden söz ediyor. DESA ve Samsonite eşgüdümlü teknik çalışmaları ve tek kullanımlık kodlara yönelik önlemleri açıklıyor. Bunlar şirketlerin kendi açıklamalarıdır; her erişim yolunun kapatıldığının bağımsız doğrulaması değildir.

Kamuya açık açıklamalar, etkilenen her kişiye doğrudan bildirim gönderildiğini de kanıtlamaz. Düzenleyici kurum bildirimindeki iletişim bilgileri, kişilerin bilgi alabileceği bir kanalı gösterir; bireysel bildirimlerin zamanını, teslimini veya eksiksizliğini göstermez.

İşleme hizmeti dışarıdan alınsa da veri sorumlusunun sorumluluğu sürer

6698 sayılı Kanun’un 12. maddesi uyarınca veri sorumluları, hukuka aykırı işlemeyi ve erişimi önlemek ve kişisel verileri korumak için uygun teknik ve idari tedbirleri almakla yükümlüdür. Veriler başka bir tarafça veri sorumlusu adına işlendiğinde, 12. maddenin ikinci fıkrası gerekli güvenlik tedbirlerinin alınmasında tarafların müştereken sorumlu olduğunu düzenler.

Sözleşme operasyonel işleri ve iş birliği yükümlülüklerini taraflar arasında paylaştırabilir. Ancak veri sorumlusunun kanundan doğan güvenlik sorumluluklarını ortadan kaldırmaz. Aynı şekilde, bir ihlal bildirimi de olayda yer alan her tarafın otomatik olarak sorumlu olduğunu göstermez; kontroller, olayın koşulları ve kanıtlar önemini korur.

Kurulun daha önceki bir perakende kararı tedarikçi gözetiminin önemini gösteriyor. 2021/1021 sayılı kararda eski veri işleyenin elinde kalan veriler ve güvenlik gözetimi ele alındı. Bu karar, ticari ilişki sona erdikten sonra da tedarikçi denetimi ve çıkış düzenlemelerinin önem taşıyabileceğini gösteren ayrı bir tarihsel örnektir; Eylül 2026 bildirimleri hakkında verilmiş bir karar değildir.

Tedarikçi incelemesinde ayrıcalıklı erişimi kimlerin kullandığını, güvenlik değerlendirmelerinin kullandığınız hizmeti kapsayıp kapsamadığını, bulguların nasıl kapatıldığını ve sözleşme sona erdiğinde müşteri verilerine ne olduğunu kanıtlarıyla sorun.

Mefa Endüstri fidye yazılımı olayı ve gerçek bir veri envanterinin önemi başlıklı yazımızda da sistemleri, işleme faaliyetlerini ve sağlayıcı erişimlerini doğru eşleştirmenin önemi ele alınıyor.

Bildirim süreleri, inceleme tamamlanmadan işlemeli

12. maddenin beşinci fıkrası kapsamındaki ihlal koşullarında, Kurulun 2019/10 sayılı kararı, veri sorumlusunun öğrendiği andan itibaren Kurula gecikmeksizin ve 72 saat içinde bildirim yapmasını öngörüyor. İlk aşamada sağlanamayan bilgiler, makul olmayan bir gecikmeye yol açmadan kademeli olarak iletilebilir; geç bildirim varsa gerekçesi açıklanmalıdır.

Etkilenen kişiler belirlendikten sonra, iletişim bilgileri mevcutsa doğrudan; değilse uygun yöntemlerle mümkün olan en kısa sürede bilgilendirilmeleri gerekir. Veri işleyenler de ellerindeki kişisel verilerin hukuka aykırı biçimde elde edilmesi halinde veri sorumlusuna gecikmeksizin haber vermelidir.

Bu nedenle veri işleyen, 72 saati bekleme süresi olarak görmemelidir. Olayın kapsamı araştırılırken de veri sorumlusuna gecikmeden ilk bildirim yapılmasını öngören bir sözleşme hükmü gerekir.

Kritik bir e-ticaret hizmetinde veri sorumlusu, sağlayıcının kendi verilerini etkileyen şüpheli veya doğrulanmış bir olaydan haberdar olmasından itibaren, örneğin dört saat içinde bir ilk uyarı hedefi üzerinde anlaşabilir. Bu, önerilen ticari bir hedeftir; KVKK süresi değildir ve dört saat bekleme izni vermez.

Düzenleme; sürekli izlenen bir iletişim kanalını, ilk bildirimde bulunması gereken bilgileri ve güncelleme sıklığını belirlemeli. Doğrulanmış olgular, geçici değerlendirmeler ve eksik kanıtlar birbirinden ayrılmalı. Bildirim eşiği ve sözleşme hükümleri, gerçek hizmet ve geçerli yükümlülüklere göre hukuk danışmanıyla kontrol edilmelidir.

Adli bilişim kanıtlarına güvenli erişim

Sağlayıcının bir sorunun giderildiğini söylemesi, hangi kayıtların açığa çıktığını göstermez. Olaydan önce, hangi kanıtları saklayacağını ve sağlayacağını, kimin isteyebileceğini ve bu bilgilere ne kadar sürede erişilebileceğini kararlaştırın.

İlk bilgi talebi şunları kapsamalıdır:

  • Etkilenen hizmet, ortam ve müşteri alanı; bilinen en erken ve en geç yetkisiz etkinlik zamanı.
  • Kimlik doğrulama, uygulama, veri tabanı ve yönetim günlükleri; saklama eksikleri ve saat dilimleri.
  • Etkilenmiş alan ve kişi sayısı tahminlerinin dayanağı; görüntüleme, dışa aktarma veya değiştirmeye ilişkin kanıtlar.
  • Açığa çıkmış parola biçimleri, oturumlar, API anahtarları ve diğer kimlik bilgileri; bunlara ilişkin önlemler ve zamanları.
  • Kök neden değerlendirmesi, düzeltme kanıtları ve halen araştırılan sorular.

Birden fazla müşterinin aynı ortamı kullandığı sistemlerde günlüklerin tamamı paylaşılamayabilir. Bu durumda yalnızca ilgili müşteriyi kapsayan güvenli kayıt dökümleri veya bağımsız inceleme yöntemi belirleyin. Olayı kontrol altına alırken kanıtları koruyun, kim tarafından toplandığını kaydedin ve diğer müşterilerin verilerini istemeyin.

Alt veri işleyenleri ve yazılım bağımlılıklarını ayrı ayrı haritalayın

Perakendecinin hem verileri işleyen kuruluşları hem de hizmette çalışan yazılımları anlaması gerekir.

İşleme zinciri için barındırma, yönetilen destek, yedekleme ve sağlayıcı adına kişisel verileri işleyen diğer kuruluşları belirleyin. Rollerini, erişimlerini, verilerin işlendiği yerleri ve olayların bildirilip iletileceği kanalları kaydedin. Bir yazılım kütüphanesinin geliştiricisi, kodu hizmette kullanılıyor diye otomatik olarak alt veri işleyen sayılmaz; bu kuruluşun hizmet ilişkisi kapsamında kişisel veri işleyip işlemediğine bakılmalıdır.

Teknik zincir için sağlayıcıdan doğrudan ve geçişli bileşenleri (başka kütüphanelerin beraberinde getirdiği kütüphaneler dahil) gösteren bir bağımlılık envanteri tutmasını isteyin. Bileşen sürümleri, etkilenen kurulumlar, güvenlik açığı takibi ve düzeltme sorumluları kayda alınmalı. Yazılım bileşen listesi (SBOM) yardımcı olabilir; ancak hizmette gerçekten çalışan sistemlerle eşleştirilmelidir.

Yönetilen yazılım kullanan perakendecilerin her bileşenin kaydını kendilerinin tutması gerekmeyebilir. Ancak sağlayıcı, belirli bir güvenlik açığının kendi ortamlarını etkileyip etkilemediğini yanıtlayabilmeli; düzeltmenin uygulandığını ve test edildiğini gösterebilmelidir.

E-ticaret hizmeti sağlayıcınıza sorabileceğiniz sorular

Yanıtların kullandığınız hizmete özgü olmasını ve kayıtlarla desteklenmesini isteyin.

Veri işleme zinciri: Verileri kim işliyor?

  • Verilerimizi hangi kuruluşlar işliyor ve her birinin rolü nedir?
  • Barındırma, destek veya yedekleme için başka hangi sağlayıcılar devrede; veriler nerede işleniyor?
  • Verilerimize ve mağaza yönetimine kimlerin ayrıcalıklı erişimi var?
  • Olayı kim, ne zaman bize bildirecek; alt veri işleyenlerden gelen bilgi bize nasıl aktarılacak?

İsteyin: Güncel işleme zinciri, erişim sorumluları ve olay iletişim kişileri.

Teknik bağımlılıklar: Hizmette hangi yazılım çalışıyor?

  • Hizmeti destekleyen yazılım bileşenleri ve sürümleri hangileri?
  • Envanter, başka kütüphanelerin beraberinde getirdiği bileşenleri de içeriyor mu?
  • Güvenlik açığı bulunan bir bileşeni kullanan canlı ortamları belirleyebiliyor musunuz?
  • Güvenlik açıklarını kim izliyor, düzeltmeleri kim uyguluyor ve ilgili kurulumların kontrol edildiğini kim doğruluyor?

İsteyin: Canlı kurulumlarla eşleştirilmiş bağımlılık envanteri ile düzeltme ve doğrulama kayıtları.

Bir yazılım kütüphanesinin geliştiricisi, kodu hizmette kullanılıyor diye otomatik olarak alt veri işleyen sayılmaz. Kuruluşun hizmet ilişkisi kapsamında kişisel veri işleyip işlemediğini kontrol edin.

Tedarikçi listenizin ötesindeki yoğunlaşma riskini değerlendirin

Birden fazla mağaza aynı sağlayıcıya, ortak yönetim ortamına veya altyapı hizmetine bağlı olabilir. Böyle bir durumda birden çok marka aynı anda etkilenebilir ve sağlayıcının sınırlı olay müdahale kapasitesine aynı anda ihtiyaç duyabilir.

Mağazaların hangi yönetim, barındırma, yedekleme ve entegrasyon hizmetlerini paylaştığını; tek bir ayrıcalıklı hesabın birden fazla ortama erişip erişemediğini ve sağlayıcının geniş çaplı bir olayda müşterilere nasıl öncelik vereceğini sorun. Hizmeti kurtarmak veya başka bir sağlayıcıya taşımak için gereken süreyi ve gerekli kanıtları da değerlendirin.

Sağlayıcı değiştirmek kendiliğinden çözüm değildir. Taşıma işlemi eski veri tabanlarını, hesapları ve entegrasyonları geride bırakabilir. Çıkış süreci, yasal saklama ve kanıt koruma ihtiyaçlarını gözeterek erişimlerin kaldırılmasını, verilerin iadesini ve silme işlemlerinin belgelenmesini kapsamalıdır.

Uygulanabilir bir iyileştirme kontrol listesi

Aşağıdaki adımları sorumlu kişi ve kanıt gerekliliğiyle birlikte operasyonel incelemenize ekleyin:

  • Kendi kapsamınızı belirleyin. Etkilenen ortam ve kayıtlar için yazılı teyit alın; başka bir perakendecinin bildiriminden kendi etkinizi çıkarsamayın.
  • Kronolojiyi kaydedin. Saldırı etkinliğini, tespiti, veri işleyen bildirimi, veri sorumlusunun haberdar olmasını ve dış bildirimleri ayrı kaydedin.
  • Kanıtları koruyun. Olağan saklama döngüleri kayıtları silmeden önce günlüklerin korunması ve bulgulara kontrollü erişim için bir süreç belirleyin.
  • Hesap ve entegrasyon riskini değerlendirin. Müşteri ve yönetici erişimlerini ayrı inceleyin; gerektiğinde kimlik bilgilerini ve oturumları sıfırlayın veya iptal edin.
  • Önlemlerin etkisini doğrulayın. Etkilenen bileşeni veya kök nedeni, uygulanan düzeltmeyi ve ilgili kurulumların kontrol edildiğini gösteren kanıtı isteyin.
  • Bildirim değerlendirmesini tamamlayın. Kanuni yükümlülükleri ve mevcut kanıtları kullanın; belirsizlikleri ve sonraki güncellemeleri kaydedin.
  • İşleme zincirini inceleyin. Erişimi olan tarafları, alt işleme düzenlemelerini ve olayları sorumlu kişilere iletme yükümlülüklerini teyit edin.
  • Saklanan verileri ve tedarikçi çıkış kontrollerini gözden geçirin. Gereksiz eski kayıtları, kullanılmayan hesapları ve eski sağlayıcılarda kalan kopyaları ele alın; gerekli olay kanıtlarını koruyun.
  • Olay sürecini tatbik edin. Sağlayıcının başlangıçta eksik bir müşteri listesi verdiği bir senaryo çalıştırın. Ekibinizin olayı doğru kişilere iletebildiğini, karar alabildiğini ve doğru bilgi paylaşabildiğini sınayın.

Eylül bildirimleri, işletmelerin bir olay sırasında veri işleyenlerinden hangi bilgileri alabildiğini sınaması gerektiğini gösteriyor. Müşteri hesaplarını tutan veya mağaza yönetimini sağlayan tedarikçiyle başlayın. Etkilenen kayıtları nasıl belirleyeceğini ve ekibinizin karar vermek için ihtiyaç duyduğu kanıtları nasıl sunacağını sorun.

Tedarikçi gözetimi ve olay müdahale süreçlerinizi değerlendirmek için Kooch’un KVKK ve GDPR Boşluk Analizi hizmetine göz atabilirsiniz. Çalışma, mutabık kalınan kapsam doğrultusunda bulguları öncelik sırasına koyup sorumluları ve sonraki adımları belirlemeye yardımcı olur.

Kaynaklar

Kaynaklar 28 Eylül 2026’da kontrol edildi. İhlal ayrıntıları, KVKK’nın yayımladığı veri sorumlusu bildirimlerine ve şirket açıklamalarına dayanır.

İhlal sicili ve veri sorumlusu bildirimleri

Şirketlerin kendi açıklamaları

  • Dünyagöz Optik / Ademur Optik: Ticimax’in adını verir, Ağustos ayındaki olay dönemini açıklar ve parola sıfırlamalarından söz eder. Veri alanları açıklama içinde farklı biçimlerde anlatılmıştır; KVKK bildirimi yerine daha dar bir liste kullanılmamıştır.
  • DESA ve Samsonite Türkiye: Ticimax’in adını verir, Ağustos ayındaki olay dönemini açıklar ve tek kullanımlık kodla girişten söz eder. Şirket açıklamaları ile KVKK özetleri arasındaki fark giderilmiş değildir.
  • Yiğit Alışveriş: Sayfadaki 17 Eylül 2026 tarihli olay açıklaması Ticimax’in adını ve alınan önlemleri içerir. Önlemler ve bildirimin zamanında yapıldığına ilişkin açıklama şirket beyanıdır; bağımsız tespit değildir.

Hukuki ve teknik kaynaklar

İlk 12 bildirimi ele alan ve 21 Eylül’de yayımlanan önceki Kooch incelemesini (İngilizce) de okuyabilirsiniz. Bu, o tarihte erişilebilir bildirimlere dayanan önceki bir değerlendirmeydi; buradaki 27/15 karşılaştırması sicilin daha sonraki sayfalarına dayanıyor.

Masoud Salmani