
Kişisel Verileri Koruma Kurumu, Travelport International Operations Limited’in veri ihlali bildirimini 26 Ağustos 2026 tarihli ve 2026/1797 sayılı Kurul kararıyla internet sitesinde ilan etti. Duyuru tarihi 26 Ağustos 2026. İnceleme devam ediyor.
Bildirime göre ihlal 6–7 Ağustos 2026’da gerçekleşti, 20 Ağustos’ta tespit edildi. Kaynak: şirketin ViewTrip uygulamasındaki API yapılandırma hatası. Kayıtlara erişim için hem PNR numarası hem soyadının girilmesi gerekirken, yalnızca rezervasyon referansı yeterli olmuş. Kimliği belirlenemeyen üçüncü bir kişi rezervasyonlarla ilgili sınırlı kapsamdaki bilgiye erişti ve bu bilgileri potansiyel olarak elde etti.
Potansiyel etkilenen veriler: yolcu adı, rezervasyon (PNR) bilgileri, referans numaraları ile uçuş, otel, araç ve demiryolu güzergâh bilgileri; bazı durumlarda iletişim bilgileri (çoğunlukla yolcuya değil seyahat acentesine ait olabileceği yazıldı). İlgili gruplar: müşteriler ve potansiyel müşteriler. Bildirilen etkilenen kişi sayısı 73.958; bu rakam Türkiye’deki seyahat acenteleri tarafından oluşturulan PNR kayıtlarına dayanıyor. Sistemde ikamet ülkesi ayrı alanı olmadığı ve aynı kişiye ait mükerrer rezervasyonların ayırt edilemediği için Türkiye’de ikamet eden ilgili kişi sayısının daha düşük olması muhtemel deniyor. Verilerin önemli bir kısmının geçmiş seyahatlere ilişkin olduğu belirtiliyor.
Teyit edilen: KVKK’nın 26 Ağustos 2026 / 2026/1797 ilanı ve bildirimin özeti (tarihler, ViewTrip API yapılandırması, 73.958 PNR hesabı, veri kategorileri). Teyit edilmeyen: üçüncü kişinin kimliği, verilerin yeniden satılıp satılmadığı, kart veya ödeme pan’ı (metinde yok), Türkiye’de ikamet eden kesin kişi sayısı. Kurul incelemesi sürüyor.
Kaynaklar
Sık sorulan sorular
Kim veri sorumlusu?
KVKK duyurusunda veri sorumlusu Travelport International Operations Limited. İlan 26 Ağustos 2026 / 2026/1797.
Ne oldu?
ViewTrip API’sinde yapılandırma hatası: PNR + soyad yerine yalnızca rezervasyon referansıyla kayıtlar görüntülenebildi. İhlal 6–7 Ağustos 2026; tespit 20 Ağustos.
Kaç kişi etkilendi?
Bildirimde 73.958 kişi yazıyor; hesap Türkiye seyahat acentelerinin PNR kayıtlarına dayanıyor. İkamet ülkesi alanı olmadığı için TR ikamet sayısı daha düşük olabilir diyorlar.
Hangi veriler listeleniyor?
Yolcu adı, PNR/referans, uçuş-otel-araç-demiryolu güzergâhı; bazı durumlarda iletişim (çoğunlukla acente tarafı olabilir). Ödeme kartı pan’ı bu özette yok.
Fidye veya dış sızdırma mı?
Resmi özet fidye yazılımı demiyor. Anlatılan, API yanlış yapılandırması ve kimliği bilinmeyen üçüncü kişinin sınırlı erişimi.


