Ana Sayfa Hakkımızda Hizmetler Ödüller Ekip Yayınlar Kariyer İletişim TÜRKÇEENGLISH Devin Law & IP — İstanbul
Veri Koruma/Yayınlar

Kişisel Verileri Koruma Kurulu Kararları — Ekim 2026: İlgili Kişi Başvurularına Cevabın Bildirim Usulü ve 30 Eylül 2026 Tarihli İhlal Bildirimleri

Turkish Data Protection Board Decisions — October 2026: Form of Response to Data Subject Applications and the Breach Notifications of 30 September 2026
Yazarlar
Uğurcan Tekinİnci ÖzçilsalBeyza ErdemirUğurcan Tekin · İnci Özçilsal · Beyza Erdemir
Yayım5 Ekim 2026
Okuma süresi8 dk
← Tüm Yayınlar
KategoriVeri Koruma
Yayım5 Ekim 2026
Yazarlar
Uğurcan TekinOrtak
İnci ÖzçilsalAvukat
Beyza ErdemirAvukat
ÖzetSummary

Bu bilgi notunda, Kişisel Verileri Koruma Kurumunun 1 Ekim 2026 tarihinde yayımladığı "İlgili Kişilerin Başvurularına Verilecek Cevabın Bildirim Usulüne İlişkin Kamuoyu Duyurusu" ile Kişisel Verileri Koruma Kurulunun 30 Eylül 2026 tarihli kararlarıyla Kurumun internet sitesinde ilan edilen dokuz veri ihlali bildirimi aktarılmaktadır. Not, 26 Eylül 2026 – 4 Ekim 2026 tarihleri arasında Kurumun internet sitesinde yayımlanan duyuruları kapsamaktadır.

01
Giriş

Kurum, 1 Ekim 2026 tarihli kamuoyu duyurusunda, bazı veri sorumlularının ilgili kişi başvurularını yalnızca telefon görüşmesi, yüz yüze bilgilendirme veya benzeri sözlü iletişim yöntemleriyle cevaplandırdığının şikâyet incelemelerinde görüldüğünü belirtmiştir. Duyuruda, sözlü iletişimin 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun ("Kanun") 13 üncü maddesi ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'in ("Tebliğ") 6 ncı maddesi uyarınca verilmesi gereken cevap olarak kabul edilmediği açıklanmıştır.

Kurul, 30 Eylül 2026 tarihinde dokuz veri ihlali bildiriminin ilan edilmesine karar vermiş, ilanlar aynı tarihte Kurumun internet sitesinde yayımlanmıştır. Bildirimlerin beşi aynı Kurul kararıyla ilan edilmiş olup veri işleyen sistemlerinde gerçekleşen yetkisiz erişime veya güvenlik olayına ilişkindir. Diğer bildirimler bir aracı kurumun yurt dışındaki veri işleyenine yönelik oltalama saldırısını, yurt dışında yerleşik bir veri sorumlusunun başvuru sistemindeki güvenlik açığını, bir arama servisine yetkisiz erişimi ve çalışan verilerini etkileyen bir zararlı yazılım saldırısını konu almaktadır. İlanlarda, konuya ilişkin incelemenin devam ettiği belirtilmiştir. İlan kararlarında ihlale ilişkin bir yaptırıma yer verilmemiştir.

Kurum, ilgili kişi başvurularına nihai cevabın yazılı olarak veya elektronik ortamda bildirilmesi gerektiğini duyurmuş; Kurul, 30 Eylül 2026 tarihli beş kararıyla dokuz veri ihlali bildirimini ilan etmiştir.
02
Dönemin Duyuru ve Kararları
İlgili Kişi Başvurularına Verilecek Cevabın Bildirim Usulü

Duyurunun Dayanağı

Duyuruda, Kanun'un 11 inci maddesinde ilgili kişilerin haklarının düzenlendiği, 13 üncü maddesinde ise bu hakların kullanılmasına yönelik taleplerin veri sorumlusuna iletilebileceğinin hüküm altına alındığı hatırlatılmaktadır. Duyuruya göre veri sorumlusu, başvuruda yer alan talepleri talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırmakla yükümlüdür. Veri sorumlusu talebi kabul eder veya gerekçesini açıklayarak reddeder ve cevabını ilgili kişiye yazılı olarak veya elektronik ortamda bildirir. Duyuruda, Tebliğ'in 6 ncı maddesinde de veri sorumlusunun başvuruları etkin, hukuka ve dürüstlük kuralına uygun olarak sonuçlandırmak üzere gerekli idari ve teknik tedbirleri almakla yükümlü olduğunun düzenlendiği belirtilmiştir.

Sözlü İletişimin Niteliği

Duyuruda, başvurunun değerlendirilmesi sürecinde ek bilgi veya belge talep edilmesi, başvurunun açıklığa kavuşturulması veya süreç hakkında bilgilendirme yapılması amacıyla ilgili kişilerle telefon, yüz yüze görüşme veya benzeri yöntemlerle iletişime geçilmesinin mümkün olduğu belirtilmektedir.

Kurumun duyurusu: Kurumun kamuoyu duyurusunda bu iletişimin niteliği şu şekilde açıklanmıştır: "Ancak bu kapsamda gerçekleştirilen sözlü iletişim yöntemi, Kanun'un 13'üncü maddesi ve Tebliğ'in 6'ncı maddesi uyarınca verilmesi gereken cevap olarak kabul edilmemektedir."

Duyuruda, cevabın yazılı olarak veya elektronik ortamda bildirilmesinin; talebin kabul edilip edilmediğinin, ret hâlinde ret gerekçelerinin, varsa başvuru kapsamında gerçekleştirilen işlemlerin ve cevabın ilgili kişiye hangi tarihte bildirildiğinin "açık, denetlenebilir ve ispatlanabilir şekilde ortaya konulmasını" sağladığı belirtilmiştir. Kurum bu hususun ilgili kişilerin haklarını etkin şekilde kullanabilmeleri, Kurul nezdindeki şikâyet ve inceleme süreçlerinin yürütülebilmesi ve olası yargı süreçlerinde başvuru sürecinin belgelendirilebilmesi bakımından önem taşıdığını ifade etmiştir.

Veri Sorumlularına Yönelik Dört Husus

Duyuruda veri sorumluları bakımından dört husus sayılmıştır. Bunlar; başvuruların Kanun ve Tebliğ'de öngörülen usul ve esaslara uygun şekilde sonuçlandırılması, başvurulara ilişkin nihai cevabın ilgili kişiye yazılı olarak veya elektronik ortamda bildirilmesi, telefon görüşmesi, yüz yüze bilgilendirme veya benzeri sözlü iletişim yöntemlerinin mevzuat uyarınca verilmesi gereken cevap olarak kabul edilmeyeceğinin gözetilmesi ve başvuruda yer alan taleplerin hangi kapsamda karşılandığının açıkça belirtilerek reddedilen taleplerin gerekçelerine açık ve anlaşılır şekilde yer verilmesidir.

Mevzuattaki düzenleme: Kanun'un 14 üncü maddesinin birinci fıkrasına göre başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde ilgili kişi, veri sorumlusunun cevabını öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurula şikâyette bulunabilir.

Veri İşleyen Sistemlerinde Gerçekleşen İhlaller

Aynı Kararla İlan Edilen Beş Bildirim

Kurulun 30.09.2026 tarihli ve 2026/2137 sayılı kararıyla beş veri sorumlusunun bildirimi ilan edilmiştir. Deve Yükü Dayanıklı Tüketim Malları Limited Şirketi ve Bambi Deri Mamülleri A.Ş. bildirimlerinde ihlalin, veri sorumlusuna ait verilerin bulunduğu veri işleyen sistemlerindeki bir sunucuya yetkisiz erişim sağlanması sonucunda gerçekleştiği belirtilmiştir. Unigen Yapı Malzemeleri AŞ bildiriminde yetkisiz erişimin, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle sağlandığı ifade edilmiştir. Walke Spor Ürünleri Dış Ticaret A.Ş. ile Efece Ayakkabıcılık Mağazacılık Sanayi ve Dış Ticaret Limited Şirketi bildirimlerinde ihlal, e-ticaret altyapısına ilişkin hizmet sağlayıcısının sistemlerinde meydana gelen bir güvenlik olayına dayandırılmıştır.

Beş bildirimde de ihlal, veri işleyenin veri sorumlusuna yaptığı bildirim üzerine tespit edilmiştir. Bu bildirimin tarihi Bambi bakımından 21.09.2026, Deve Yükü ve Unigen bakımından 24.09.2026 olarak belirtilmiş, Walke ve Efece ilanlarında tarih yer almamıştır. Etkilenen ilgili kişi sayısı Efece bakımından 353.811, Bambi bakımından tahmini 323.052, Deve Yükü bakımından tahmini 133.031 ve Walke bakımından 3.642 olarak bildirilmiştir. Unigen bildiriminde etkilenen nihai müşteri sayısı 27.163, etkilenen yönetim paneli hesabı sayısı 11 olarak yer almıştır.

Etkilenen veriler bildirimlere göre değişmekte olup ad, soyad, e-posta adresi, telefon numarası ve adres bilgileri bunlar arasında sayılmıştır. Bambi bildiriminde giriş bilgilerinin MD5 ile hashlenmiş olduğu, Efece bildiriminde parola bilgilerinin hash'li olduğu, Unigen bildiriminde ise müşterilerin ve yönetim paneli kullanıcılarının saklanan şifre değerlerinin etkilendiği belirtilmiştir. Deve Yükü bildiriminde sipariş ve teslimat bilgileri de etkilenen veriler arasında sayılmıştır. Eylül 2026 bilgi notunda aktarılan 16 ve 23 Eylül 2026 tarihli bildirimler de veri işleyen sunucusuna yetkisiz erişime ilişkindir.

Aracı Kurumun Yurt Dışındaki Veri İşleyenine Oltalama Saldırısı

Kurulun 30.09.2026 tarihli ve 2026/2144 sayılı kararıyla ilan edilen Papara Menkul Değerler AŞ bildiriminde, sosyal mühendislikle hazırlanmış oltalama e-postasının yurt dışında bulunan veri işleyen çalışanlarına gönderilmesiyle veri işleyenin çok faktörlü tek oturum açma platformu olan Okta'ya yetkisiz erişim sağlandığı belirtilmiştir. Bildirime göre ihlal 04.09.2026 tarihinde başlamış, 05.09.2026 tarihinde veri işleyen tarafından tespit edilmiş, 06.09.2026 tarihinde sona ermiş ve 18.09.2026 tarihinde veri sorumlusuna bildirilmiştir.

Bildirimde etkilenen verilerin müşterilere ait ad, soyad, e-posta, telefon, adres, yatırım profili ve FATCA kuralları çerçevesinde belirlenen vergi statüsü bilgisi olduğu, erişim sağlanan verinin şifrelenmiş olduğu ve bu bilgiler arasında banka bilgileri ile finansal hizmetlere erişim bilgilerinin yer almadığı ifade edilmiştir. Verilerin dışarı çıkarılıp çıkarılmadığının henüz teyit edilmediği bildirilmiştir.

30 Eylül 2026 tarihli ilanlar: veri işleyen nezdindeki ihlaller (Kurul karar no · Veri sorumlusu · İhlalin kaynağı · Etkilenen kişi sayısı)

  • 2026/2137 — Deve Yükü Dayanıklı Tüketim Malları Limited Şirketi — Veri işleyen sunucusuna yetkisiz erişim — Tahmini 133.031
  • 2026/2137 — Bambi Deri Mamülleri A.Ş. — Veri işleyen sunucusuna yetkisiz erişim — Tahmini 323.052
  • 2026/2137 — Unigen Yapı Malzemeleri AŞ — Üçüncü taraf yazılım kütüphanesindeki zafiyetin istismarı — 27.163 nihai müşteri; 11 yönetim paneli hesabı
  • 2026/2137 — Walke Spor Ürünleri Dış Ticaret A.Ş. — Hizmet sağlayıcı sistemlerinde güvenlik olayı — 3.642
  • 2026/2137 — Efece Ayakkabıcılık Mağazacılık Sanayi ve Dış Ticaret Limited Şirketi — Hizmet sağlayıcı sistemlerinde güvenlik olayı — 353.811
  • 2026/2144 — Papara Menkul Değerler AŞ — Yurt dışındaki veri işleyene oltalama saldırısı — bildirilmemiş
Veri Sorumlusunun Kendi Sistemlerinde Gerçekleşen İhlaller

Yurt Dışında Yerleşik Veri Sorumlusu: Başvuru Belgelerine Yetkisiz Erişim

Kurulun 30.09.2026 tarihli ve 2026/2140 sayılı kararıyla ilan edilen Spirit Cultural Exchange, Inc. bildiriminde, internet sitesindeki başvuru yükleme alt sisteminde bulunan güvenlik açığı nedeniyle URL adreslerinde kimlik doğrulaması yapılamadığı ve depolanan başvuru belgelerinin yetkisiz bir üçüncü kişi tarafından otomatik taleplerle ele geçirildiği belirtilmiştir. İhlal 04.09.2026 tarihinde başlamış ve 09.09.2026 tarihinde tespit edilmiştir. Etkilenen kişi sayısı 7.591 olarak bildirilmiştir.

Etkilenen veriler arasında pasaport bilgileri, imza, mali kefile ilişkin bilgiler, diploma ve not dökümü, iş ve referans mektupları ile fotoğraflar yer almaktadır. Bildirimde ayrıca adli sicil ve güvenlik soruşturması belgelerinden oluşan ceza mahkûmiyeti ve güvenlik tedbirleri verilerinin etkilendiği belirtilmiştir. Bu veri kategorisi Kanun'un 6 ncı maddesinde özel nitelikli kişisel veriler arasında sayılmaktadır.

Arama Servisine Yetkisiz Erişim ve Zararlı Yazılım

Kurulun 30.09.2026 tarihli ve 2026/2139 sayılı kararıyla ilan edilen Ofix Ofis Malzemeleri AŞ bildiriminde, veri sorumlusunun kullandığı Elasticsearch servisine, hukuka aykırı yollarla elde edilen kimlik bilgisi (anahtar) ile yetkisiz erişim gerçekleştirildiği ve müşteri kayıtlarındaki kişisel verilere ulaşıldığı belirtilmiştir. İhlal 15.09.2026 tarihinde başlamış ve 21.09.2026 tarihinde tespit edilmiştir. Etkilenen veriler ad, soyad ve e-posta adresi, etkilenen kişi sayısı 183.873 olarak bildirilmiştir.

Kurulun 30.09.2026 tarihli ve 2026/2138 sayılı kararıyla ilan edilen Akkoyunlar Otomotiv İletişim Tekstil San ve Dış Ticaret Anonim Şirketi bildiriminde, üçüncü parti uygulama kaynaklı zararlı yazılım yoluyla siber saldırıya uğranıldığı belirtilmiştir. İhlal 23.09.2026 tarihinde başlamış ve 24.09.2026 tarihinde tespit edilmiştir. Etkilenen ilgili kişi grubu çalışanlar, etkilenen veri kategorileri kimlik, iletişim, görsel ve işitsel kayıtlardır. Etkilenen kişi sayısı tahmini 1.690 olarak bildirilmiş, veri sorumlusu mükerrer kayıtlar bulunması sebebiyle detaylı incelemeye devam edildiğini belirtmiştir.

30 Eylül 2026 tarihli ilanlar: veri sorumlusu sistemlerindeki ihlaller (Kurul karar no · Veri sorumlusu · İhlalin kaynağı · Etkilenen kişi sayısı)

  • 2026/2140 — Spirit Cultural Exchange, Inc. — Başvuru yükleme alt sistemindeki güvenlik açığı — 7.591
  • 2026/2139 — Ofix Ofis Malzemeleri AŞ — Elasticsearch servisine yetkisiz erişim — 183.873
  • 2026/2138 — Akkoyunlar Otomotiv İletişim Tekstil San ve Dış Ticaret Anonim Şirketi — Üçüncü parti uygulama kaynaklı zararlı yazılım — Tahmini 1.690
İhlal Bildirimine İlişkin Yükümlülükler

Mevzuattaki düzenleme: Kanun'un 12 nci maddesinin beşinci fıkrasına göre "İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir."

Kurulun 24.01.2019 tarihli ve 2019/10 sayılı kararı uyarınca veri sorumlusunun ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmesi, veri işleyenin ise nezdinde gerçekleşen ihlali gecikmeye yer vermeksizin veri sorumlusuna bildirmesi gerekmektedir. Bu notta aktarılan dokuz ilanın tamamında, konuya ilişkin incelemenin devam ettiği belirtilmiştir.

03
Sonuç

Kurum, 1 Ekim 2026 tarihli kamuoyu duyurusunda ilgili kişi başvurularına verilecek nihai cevabın yazılı olarak veya elektronik ortamda bildirilmesi gerektiğini, telefon görüşmesi ve yüz yüze bilgilendirme gibi sözlü yöntemlerin Kanun'un 13 üncü maddesi ve Tebliğ'in 6 ncı maddesi uyarınca verilmesi gereken cevap olarak kabul edilmediğini açıklamıştır. Duyuruda, cevapta taleplerin hangi kapsamda karşılandığının ve ret gerekçelerinin açıkça belirtilmesi gerektiği ifade edilmiştir.

Kurul, 30 Eylül 2026 tarihli 2026/2137, 2026/2138, 2026/2139, 2026/2140 ve 2026/2144 sayılı kararlarıyla dokuz veri ihlali bildirimini ilan etmiştir. Bildirimlerin altısında ihlal veri işleyen nezdinde gerçekleşmiş, bunların beşi 2026/2137 sayılı kararla ilan edilmiştir. Etkilenen ilgili kişi sayısı, sayı bildirilen ilanlarda 1.690 ile 353.811 arasındadır. Bir bildirimde ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin veriler de etkilenen veriler arasında yer almaktadır. İlanların tamamında konuya ilişkin incelemenin devam ettiği belirtilmiştir.

Bilgi notunun tamamıBilgi notunun iki dilli PDF sürümünü indirin.
PDF indir