
Kişisel Verileri Koruma Kurumu, 5 Ağustos 2026’da üç ayrı kamuoyu duyurusu yayımladı: Mega Enerji Güç Sistemleri Jeneratör Pazarlama Sanayi ve Ticaret A.Ş. (2026/1624), Novaform Makine Sanayi ve Ticaret A.Ş. (2026/1622) ve Emsa Enerji Pazarlama ve Dış Ticaret A.Ş. (2026/1623). Üç şirketin bildirimlerinde ihlalin 25 Temmuz 2026’da tespit edildiği yazıyor.
Metinler neredeyse aynı kalıpta. Merkezi bilgi işlem altyapısında bazı sistemlere erişilemeyince yapılan kontrollerde sanallaştırma altyapısı, merkezi depolama sistemleri ve birden fazla yedekleme bileşeninin şifrelenerek erişilemez hale geldiği belirtiliyor. Novaform bildiriminde ayrıca veri bütünlüğünde yetkisiz değişiklik riski ve gizlilik riski de sayılıyor.
Etkilenen kategori listeleri kimlik, iletişim, lokasyon, özlük, hukuki işlem, müşteri işlem, fiziksel mekân güvenliği, işlem güvenliği, risk yönetimi, finans ve mesleki deneyimi kapsıyor; Mega ve Emsa’da görsel-işitsel kayıtlar, Novaform’da pazarlama da geçiyor. İlgili kişi grupları çalışanlar, kullanıcılar, öğrenciler ile müşteriler ve potansiyel müşteriler. Üçünde de etkilenen kişi sayısı «henüz belirlenemedi» deniyor.
Şirketlerin kendi KVKK aydınlatma metinlerinde Emsa Enerji, Mega Enerji ve Novaform grup şirketi olarak geçiyor; yani aynı gün, aynı altyapı tarifinin üç ayrı veri sorumlusu adına bildirilmesi tesadüf gibi durmuyor. Teyit edilen, üç resmi KVKK ilanı ve ortak tarih/teknik tariftir. Teyit edilmeyenler saldırgan adı, fidye talebi, sızan dosya boyutu ve kesin kişi sayısıdır. Kurum incelemesinin devam ettiğini yazıyor.


