
Singapur Kişisel Verileri Koruma Komisyonu (PDPC), Channel NewsAsia’ya verdiği yanıtta Bee Cheng Hiang müşterilerine ait yaklaşık 100 bin e-posta adresinin rızasız ifşa edildiğini; bunun komisyonun kendisine bildirilen ilk yapay zeka bağlantılı veri ihlali olduğunu 30 Eylül 2026 Çarşamba günü belirtti. Etkilenen kişi sayısı 95.364 olarak açıklandı.
Olay, bir Bee Cheng Hiang çalışanının pazarlama e-postası göndermek için yapay zeka aracıyla Python betiği üretmesinin ardından Nisan ayında gerçekleşti. Ortaya çıkan kod, alıcıların e-posta adreslerinin herkese görünür olmasına yol açtı.
PDPC, olayın «AI aracındaki bir arızadan» değil, çalışanın araca verdiği istem ve yetersiz testten kaynaklanan bir insan hatası olduğunu vurguladı. Kuruma göre çalışan, yerel bir listeden toplu e-posta gönderen bir program istedi; diğer alıcıların adreslerinin gizlenmesini özellikle istemedi. Betik canlıya alınmadan önce test, gerçek test e-postasının içeriği incelenmeden yalnızca etkinlik günlüklerine bakılarak yapılmış.
Ne etkilendi, ne etkilenmedi?
İfşa edilen veri müşteri e-posta adresleriyle sınırlı anlatılıyor. PDPC, etkilenen verinin herhangi bir AI destekli işlem veya süreç tarafından yönetilmediğini, işlenmediğini ya da üretilmediğini; verinin daha sonra kötüye kullanıldığına dair kanıt bulunmadığını belirtti.
Şirketin ve PDPC’nin adımları
Bee Cheng Hiang’ın toplu gönderimi derhal durdurduğu, hatalı betiği düzelttiği ve etkilenen müşterileri bilgilendirdiği kaydedildi. Şirket ayrıca tüm toplu e-posta iletişimlerinde en az iki personelin doğrulama yapması kuralını getirdi. PDPC, bunun şirketin iş süreçlerine AI araçlarını ilk kez dahil etme girişimi sırasında yaşandığını not etti.
Komisyon, olayın koşullarını dikkate alarak Bee Cheng Hiang’tan Kişisel Verilerin Korunması Kanunu (PDPA) uyumunu güçlendirmeye yönelik gönüllü bir taahhüt kabul ettiğini açıkladı. PDPC ayrıca kuruluşların AI araçlarını benimsemeden önce uygun veri koruma etki değerlendirmeleri yapmalarını; politika ve süreçler ile test ve gözden geçirme mekanizmaları kurmalarını istedi.
Kurum duyurusunda kullanılan AI aracının markası, idari para cezası tutarı veya Türkiye’ye özgü bir etki yer almıyor; metinler açıldıkça güncellenir.
Kaynaklar: Channel NewsAsia — Nearly 100,000 Bee Cheng Hiang customers' email addresses exposed… (PDPC, 30 Eylül 2026); The Online Citizen — Bee Cheng Hiang data breach… (1 Ekim 2026).


