SGH / KONU DOSYASI
KVKK kararları ve veri ihlalleri
Türkiye’de kişisel veri güvenliği: resmî KVKK kaynaklı haberler ve tarih sıralı arşiv.
Bu arşiv nasıl kullanılır?
Bu dosya, haber arşivimizde resmî KVKK kaynağı bulunan yayınları bir araya getirir. Bir ihlal duyurusu, bir kurul kararı ve bir saldırgan iddiası farklı şeylerdir. Her kaydın ayrıntısı ve kapsamı için haberin içindeki resmî duyuruyu okuyun.
En yeni yayın üsttedir. Listede 23 haber bulunuyor; bu sayı olay veya etkilenen kişi sayısı değildir. Editoryal incelemeye alınan kayıtlar listelenmez. Haber tarihi olay tarihinden farklı olabilir.
Haber arşivi
KVKK'dan dört şirket için veri işleyen kaynaklı ihlal duyurusu
KVKK, 9 Eylül 2026'da Bo Kozmetik, Dekonil, Çiçek İç Giyim ve Suud Tekstil'i kapsayan, veri işleyen sunucusu kaynaklı dört ayrı ihlal duyurusu yayımladı.
Gypsophila Club Marine'de veri ihlalini KVKK resmen duyurdu
KVKK, Antalya Kemer'deki Gypsophila Club Marine otelinde veri işleyen kaynaklı siber ihlal yaşandığını açıkladı. Misafirlere tehdit mesajları yollandı.
Ada Mert Sağlık'a fidye saldırısı: KVKK ihlal duyurusu yaptı
KVKK, Ada Mert Sağlık Hizmetleri’nde fidye yazılımı kaynaklı veri ihlali yaşandığını duyurdu. Verilerin şifrelendiği olayda detaylı inceleme halen sürüyor.
KVKK dört tekstil-kozmetik firmasında veri işleyen sunucu ihlali duyurdu
KVKK Setre, Vitaberg, MNT ve FF Tekstil (Rue) ihlallerini 2 Eylül’de duyurdu. Veri işleyen sunucusuna erişim; etkilenen kişi sayısı net değil.
Yapı Merkezi, kurumsal ağına yetkisiz erişim ve dosya şifrelemesini KVKK’ya bildirdi; kişi sayısı henüz yok
KVKK, Yapı Merkezi İnşaat ve Sanayi A.Ş.’nin bildirimini 2 Eylül 2026 / 2026/1914 kararıyla ilan etti. Kurumsal ağa yetkisiz erişim, bazı dosyaların şifrelenmesi; saldırganlar kişisel veri içeren dosyaların dışarı aktarıldığını iddia ediyor. Tespit 28 Ağustos 2026. Çalışanlar ve kullanıcılar; kimlik, iletişim, özlük ile sağlık, biyometrik ve genetik veri kategorileri listede. Kişi sayısı henüz tespit edilemedi. İnceleme sürüyor.
Süvari’nin veri sorumlusu Coşkun Hazır Giyim, veri işleyen sunucusuna yetkisiz erişimi KVKK’ya bildirdi
KVKK, Coşkun Hazır Giyim A.Ş.’nin bildirimini 2 Eylül 2026 / 2026/1881 ile ilan etti. Veri işleyen sistemindeki sunucuya yetkisiz erişim; işleyen 27 Ağustos’ta haber verdi. Ad, soyad, e-posta, adres, telefon ve hash’li giriş bilgisi. Kişi sayısı henüz net değil. İletişim: musterihizmetleri@suvari.com.tr / 0850 360 97 88.
Mefa Endüstri ve dört bağlı şirket, aynı fidye olayında 2.200 kişiyi KVKK’ya yazdı
KVKK 2 Eylül’de Mefa Endüstri, Ecoploymer, Milkrun Lojistik, Al Fa Global Turizm ve Efachem Kimya bildirimlerini ayrı ayrı ilan etti. Beş metinde de 22–23 Ağustos fidye, 2.200 kişi ve aynı iletişim adresi (kvkkiletisim@mefaendustri.com) geçiyor. Veri listesi kimlikten sağlığa kadar geniş; inceleme sürüyor.
Elektrik Mühendisleri Odası’nda fidye yazılımı saldırısı: 58.600 kişi etkilendi
Kişisel Verileri Koruma Kurumu, Elektrik Mühendisleri Odası’nın sistemlerine fidye yazılımı girdiğini 2 Eylül’de duyurdu. 58.600 çalışan ve üyenin e-postası, parolası ve adı soyadı etkilendi. Olay, e-posta hizmeti 28 Ağustos’ta durunca fark edildi. Saldırganın adı resmi metinde yok.
Travelport, ViewTrip API yapılandırma hatasıyla PNR’lerin görüntülendiğini KVKK’ya bildirdi; 73.958 kayıt
KVKK, Travelport International Operations Limited’in bildirimini 26 Ağustos 2026 / 2026/1797 kararıyla ilan etti. İhlal 6–7 Ağustos’ta; ViewTrip’te kimlik doğrulama PNR+soyad isterken yalnızca rezervasyon referansıyla erişim açılmış. Kimliği bilinmeyen üçüncü kişi sınırlı rezervasyon bilgisine erişti. Bildirilen 73.958, Türkiye acentelerinin PNR’lerine dayanıyor; ikamet ülkesi alanı olmadığı için TR ikamet sayısı daha düşük olabilir diyorlar.
RedGalaxy (Doğanay Ürgüplüoğlu), eski ekip üyesinin veritabanını kopyalayıp sildiğini KVKK’ya bildirdi; 7.507 kişi
KVKK, redgalaxygame.space veri sorumlusu Doğanay Ürgüplüoğlu’nun bildirimini 5 Ağustos 2026 / 2026/1636 kararıyla ilan etti. İhlal 2–3 Ağustos’ta; eski bir ekip üyesi yetkisini aşıp yazılım depolarına girdi, veritabanını kopyalayıp ticari amaçla kullandı ve sildi. Etkilenen: 7.507 kişi. Parola hash’leri, özel mesajlar ve ödeme kayıtları listede.
Emsa Elektromotor, sanallaştırma ve yedeklerin şifrelendiğini KVKK’ya bildirdi; kişi sayısı yok
KVKK, Emsa Elektromotor Alternatör Sanayi ve Ticaret A.Ş.’nin veri ihlali bildirimini 29 Temmuz 2026 / 2026/1565 kararıyla ilan etti. Şirket ihlali 28 Temmuz’da tespit etti: sanallaştırma, merkezi depolama ve birden fazla yedekleme bileşeni şifrelenerek erişilemez hale geldi. Etkilenen kişi sayısı henüz belirlenemedi. Bu, Mega/Novaform/Emsa Enerji üçlüsünden ayrı bir tüzel kişi.
Nobel İlaç, işe alım testlerini yürüten veri işleyenin zafiyetiyle KVKK’ya bildirim yaptı
KVKK, 1 Temmuz 2026’da Nobel İlaç Sanayii ve Ticaret A.Ş.’nin işe alım değerlendirme ve kişilik envanteri hizmetini veren veri işleyenin web uygulamasındaki güvenlik zafiyeti nedeniyle yetkisiz erişim bildirdiğini duyurdu. Etkilenenler çalışanlar ve adaylar; kişi sayısı henüz netleşmedi.
Global Bilgisayar, yetkilendirme zafiyetiyle 1.022 kişinin profil verisinin etkilendiğini KVKK’ya bildirdi
KVKK, 22 Temmuz 2026’da Global Bilgisayar Kontrol Sistemleri’nin siber saldırıyla uygulama altyapısındaki yetkilendirme zafiyetinin istismar edildiğini duyurdu. Bildirime göre 1.000 standart kullanıcı ve 22 personel etkilendi; veri ad-soyad, telefon, e-posta ve roller. İnceleme sürüyor.
Diana Otel, rezervasyon motorundan 103 müşteri kaydına erişildiğini KVKK’ya bildirdi
Diana Otel Yatırımları ve İşletmeciliği A.Ş., 14 Temmuz’da rezervasyon motoruna ele geçirilmiş meşru kullanıcı bilgileriyle girildiğini, 27 Temmuz’da tespit ettiğini KVKK’ya yazdı. Erişilenler 103 müşteri ve potansiyel müşterinin adı, iletişimi, rezervasyon numarası, konaklama tarihleri ve tutarı. Kurul 29 Temmuz 2026/1564 kararıyla ilan etti.
EMSA grubundan üç şirket, aynı gün altyapı şifrelemesini KVKK’ya bildirdi
Mega Enerji, Novaform Makine ve Emsa Enerji, 25 Temmuz’da sanallaştırma, depolama ve yedekleme bileşenlerinin şifrelendiğini ayrı ayrı KVKK’ya yazdı. Üç bildirimde de kişi sayısı henüz yok; inceleme sürüyor. Şirketler aynı grupta.
Red Galaxy Game, eski ekip üyesinin veritabanını kopyalayıp sildiğini bildirdi; 7.507 kişi
KVKK, redgalaxygame.space sorumlusunun bildiriminde eski ekip üyesinin yetkiyi aşarak sunucu depolarını ve veritabanını kopyalayıp sildiğini yazıyor. 7.507 kişi; e-posta, parola özeti, özel mesaj, Google Play ve Xsolla kayıtları listede. İnceleme devam ediyor.
Uludağ Elektrik, yanlış SMS ve e-postayla 3.150 kişinin verisinin gittiğini bildirdi
UEDAŞ, yeni bağlantı sisteminde elektrikçilerin yanlış telefon veya e-posta girmesiyle 2.569 abonenin verisinin 581 kişiye gittiğini KVKK’ya bildirdi; toplam 3.150 kişi. Ad-soyad, adres ve başvuru durumu açıklandı; telefon ve e-posta bütünlüğü etkilendi. İnceleme devam ediyor.
Tamer Tanca, müşteri verisinin dolandırıcılıkta kullanıldığını bildirdi; sayı 50 bin olabilir
Ayakkabı zinciri Tamer Tanca, bir müşterinin verisinin dolandırıcılık girişiminde kullanılmasıyla siber saldırıyı fark ettiğini KVKK’ya bildirdi. Sızdığı tahmin edilen veri müşteri adı, irtibat ve sipariş detayı. Kesin kişi sayısı yok; 50 bin olabileceği yazılıyor. Saldırının nasıl yapıldığı henüz tespit edilmedi.
Hyundai Türkiye, SQL Injection ile en fazla 422 çalışanın verisinin etkilenebileceğini bildirdi
Hyundai Motor Türkiye, web uygulamasındaki SQL Injection açığının istismar edildiğini KVKK’ya bildirdi. Etkilenenler çalışan ve adaylar; ad-soyad, e-posta, Hogan/BEYT kişilik envanteri, kullanıcı adı, şifre ve unvan. Net sayı yok, en fazla 422 kişi. Olay 1 Ağustos’ta Hyundai Group SOC ile öğrenildi; veri işleyen Baltaş Eksen 3 Ağustos’ta teyit etti.
Altunizade Sağlık, hasta ve çalışan kimlik-sağlık verisine fidye saldırısı bildirdi
Altunizade Sağlık Hizmetleri, 11–20 Temmuz arasında sistemlerinin fidye yazılımıyla şifrelendiğini KVKK’ya bildirdi. Etkilenen grup çalışanlar ve hastalar; kategoriler kimlik ve sağlık. Kişi sayısı yok. Verinin dışarı aktarılıp aktarılmadığı hâlâ inceleniyor.
WestJet, KVKK’ya 2.774 kişilik yolcu verisi ihlali bildirdi; pasaport da listede
KVKK, Kanada havayolu WestJet’in Haziran 2025’te çalışan kimlik bilgisiyle ağa girilip veri çıkarıldığı ve fidye yazılımı yüklendiği bildirimini 26 Ağustos’ta ilan etti. Duyuruda 2.774 kişi; pasaport, PNR ve sadakat verisi geçiyor.
Travelport, ViewTrip API hatasıyla 74 bine yakın rezervasyon kaydının açıldığını bildirdi
KVKK’ya göre seyahat teknolojisi şirketi Travelport, ViewTrip’te kimlik doğrulama yerine yalnızca rezervasyon referansıyla kayıtlara bakılabildiğini yazdı. 6–7 Ağustos’ta sınırlı erişim; Türkiye acente PNR’larına göre 73.958 kişi, gerçek TR ikamet daha düşük olabilir.
Çorum Belediyesi, yazılımından yaklaşık 200 bin kişinin verisinin kopyalandığını bildirdi
KVKK duyurusuna göre Çorum Belediye Başkanlığı, yazılımlarına yetkisiz erişimle mükellef TC kimlik, ad-soyad, cep ve adres verisinin kopyalandığı iddiasını iletti. Tahmini 200 bin kişi; tespit USOM ekran görüntüsüyle 2 Ağustos’ta.