Kişisel Verileri Koruma Kurumu Tarafından Veri İhlali Bildirimlerine İlişkin 33 Adet Kamuoyu Duyurusu Yayımlanmıştır

Kişisel Verileri Koruma Kurumu (“Kurum”) tarafından veri ihlali bildirimlerine ilişkin 33 adet kamuoyu duyurusu, 2 Eylül 2026 tarihinde Kurum’un resmî internet sitesinde yayımlanmıştır.

Söz konusu veri ihlalleri, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) “Veri güvenliğine ilişkin yükümlülükler” başlıklı 12. maddesinin (5) numaralı fıkrası kapsamında veri sorumluları tarafından Kurum’a bildirilmiştir.

Yayımlanan veri ihlali bildirimleri toplu olarak değerlendirildiğinde özetle aşağıdaki hususlar öne çıkmaktadır:

  • Veri sorumluları bakımından özellikle veri işleyenler aracılığıyla gerçekleştirilen kişisel veri işleme faaliyetlerinin güvenliği, yetkisiz erişimlere karşı alınan teknik ve idari tedbirler, fidye yazılımı saldırılarına karşı koruma mekanizmaları ve veri ihlallerinin zamanında tespit edilmesine yönelik teknik altyapının önem taşıdığı görülmektedir.
  • Bildirimlerin önemli bir bölümünde, veri sorumlularına ait kişisel verilerin bulunduğu veri işleyen sistemlerindeki sunuculara yetkisiz erişim sağlanması sonucunda veri ihlallerinin gerçekleştiği ve söz konusu ihlallerin veri işleyenler tarafından veri sorumlularına yapılan bildirimler üzerine tespit edildiği belirtilmiştir.
  • Bu kapsamda gerçekleşen ihlallerde ağırlıklı olarak kimlik, iletişim ve işlem güvenliği verilerinin etkilendiği; ad, soyad, e-posta adresi, adres ve telefon numarasının yanı sıra kullanıcı giriş bilgilerinin de ihlalden etkilenen veriler arasında yer aldığı belirtilmiştir.
  • Veri işleyen sistemlerindeki sunuculara yetkisiz erişim sonucunda gerçekleşen çok sayıda ihlalde, etkilenen ilgili kişi ve kişisel veri kayıt sayısının bildirim tarihi itibarıyla net olarak belirlenemediği; diğer bazı bildirimlerde ise etkilenen kişi sayısının yaklaşık veya tahmini olarak bildirildiği görülmüştür.
  • Bazı ihlallerin fidye yazılımı saldırıları sonucunda gerçekleştiği; bu kapsamda sunucularda bulunan dosyaların şifrelendiği ve verilere erişimin engellendiği, bazı olaylarda ise saldırganlar tarafından fidye talebi içeren mesajlar bırakıldığı belirtilmiştir.
  • Bazı bildirimlerde saldırganların kişisel verileri veya kişisel veri içeren dosyaları ele geçirdiğine ya da sistem dışına aktardığına ilişkin iddialara yer verildiği; bazı bildirimlerde ise verilerin sistem dışına sızdırılıp sızdırılmadığının devam eden teknik incelemeler nedeniyle henüz tespit edilemediği açıklanmıştır.
  • Bildirimlerde ihlallerin farklı yöntemlerle tespit edildiği; veri işleyenlerin veri sorumlularına yaptığı bildirimlerin yanı sıra sunuculardaki olağandışı hareketlilik, e-posta hizmetinin çalışmaması, sistemlere veya verilere erişimin kesilmesi ve veri sorumlusuna iletilen e-postalar aracılığıyla da ihlallerden haberdar olunduğu belirtilmiştir.
  • Bazı ihlallerde olayın kapsamının belirlenmesi amacıyla log analizlerinin ve teknik incelemelerin devam ettiği veya siber güvenlik/adli bilişim alanında uzman kişilerden teknik destek alındığı; bu nedenle ihlalin kapsamı, etkilenen veri setleri veya verilerin sistem dışına çıkarılıp çıkarılmadığı gibi hususların bildirim tarihi itibarıyla kesinleştirilemediği görülmüştür.
  • İhlallerden başta çalışanlar, müşteriler ve kullanıcılar olmak üzere öğrenciler, aboneler/üyeler ve potansiyel müşteriler gibi farklı ilgili kişi gruplarının etkilendiği açıklanmıştır.
  • İhlaller kapsamında kimlik, iletişim ve işlem güvenliği verilerinin yanı sıra özlük, finans, müşteri işlem, mesleki deneyim, konaklama, fatura ve ödeme bilgileri, pasaport bilgileri ile görsel ve işitsel kayıtlar gibi farklı kategorilerde kişisel verilerin etkilendiği; bazı ihlallerde ise sağlık, biyometrik ve genetik veriler ile ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin özel nitelikli kişisel verilerin de ihlalden etkilenen veri kategorileri arasında bulunduğu görülmüştür.
  • Veri sorumlularının kişisel verilerin işlendiği kendi sistemlerinin güvenliğinin yanı sıra, hizmet aldıkları veri işleyenlerin sistemlerinde uygulanan güvenlik tedbirlerini de gözden geçirmeleri önem arz etmektedir. Kanun’un 12. maddesi uyarınca veri sorumlusu, kendi kurum veya kuruluşunda ve başka kurum veya kuruluşlarda işlenen kişisel verilerin korunmasını sağlamak amacıyla gerekli teknik ve idari tedbirleri almakla yükümlü olup kendi adına kişisel veri işleyen gerçek veya tüzel kişilerle ilgili olarak da gerekli tedbirlerin alınmasını sağlamakla yükümlüdür.

Veri ihlali bildirimlerinin tam metinlerine buradan ulaşabilirsiniz.

 

Saygılarımızla,

Zümbül Hukuk ve Danışmanlık

info@zumbul.av.tr

İnternet sitemizde bulunan her türlü bilgi ve belge Avukatlık Kanunu ve ilgili diğer mevzuat ile Türkiye Barolar Birliği’nin Avukatlık Meslek Kuralları dikkate alınarak Zümbül Hukuk ve Danışmanlık tarafından yalnızca genel bilgilendirme amacıyla hazırlanmış olup, bu yayınlarda kesinlikle reklam ve/veya ticari amaç güdülmemiştir. İnternet sitemizdeki her türlü bilgi ve belge genel geçer nitelikte olup hiçbir suretle bu yayınların eksiksiz, doğru, güncel ve güvenilir olduğu garanti ve taahhüt edilmemektedir. İnternet sitemizde yer verilen yayınlardaki bilgilerle ilgili olarak bir avukata/uzmana danışmadan söz konusu bilgi ve belgelere dayanılarak hareket edilmemelidir. İnternet sitemizdeki yayınlarda yer verilen linkler kamuya açık kaynaklardan elde edilerek yalnızca ziyaretçilerin diğer bilgi ve belgelere ulaşmasını kolaylaştırmak amacıyla bulunmaktadır. Bu linkler hiçbir şekilde link verilen kişi, kurum ve kuruluşları tavsiye ve/veya onay anlamına gelmemektedir. İnternet sitemizdeki yayınlar hiçbir şekilde hukuki danışmanlık sunulması veya internet sitemize herhangi bir suretle ulaşan ziyaretçiler ile avukat-müvekkil ilişkisi oluşturulduğu anlamına gelmemektedir. İnternet sitemizdeki tüm içerikler Zümbül Hukuk ve Danışmanlık mülkiyetindedir ve hiçbir içerik yazılı izin alınmaksızın kopyalanamaz, çoğaltılamaz ve atıf yapılmadan kullanılamaz.