KVKK Veri İhlali Duyuruları: Shaya ve Haşema (2026)
Kısa cevap: Kişisel Verileri Koruma Kurumu (KVKK), 16 Eylül 2026 tarihli duyurularında Shaya Mağazacılık A.Ş., Shaya Kahve Sanayi ve Ticaret A.Ş. ile Haşema Tekstil Turizm Malz. ve Amb. San. Ticaret Ltd. Şti. tarafından bildirilen üç kişisel veri ihlalini kamuoyuna açıkladı. Duyurular, Kurum incelemelerinin sürdüğünü belirtiyor; bu nedenle metinler kesinleşmiş bir ihlal veya idari para cezası kararı olarak okunmamalı.
16 Eylül 2026 tarihli KVKK duyurularında ne açıklandı?
Her üç duyuruda da ihlalin 10 Eylül 2026 tarihinde veri işleyen tarafından veri sorumlusuna bildirilmesiyle tespit edildiği belirtiliyor. KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12/5. maddesine dayanarak bildirimleri internet sitesinde ilan etti.
Duyurularda, Kişisel Verileri Koruma Kurulunun 16 Eylül 2026 tarihli ve 2026/2039 sayılı kararıyla ilan yapılmasına karar verildiği yazıyor. Bu karar numarası, kamuya açık üç duyurunun her birinde aynı şekilde yer alıyor.
Shaya Mağazacılık veri ihlalinde hangi bilgiler etkilendi?
Shaya Mağazacılık A.Ş. duyurusuna göre ihlal, veri sorumlusuna ait verilerin bulunduğu veri işleyen sistemlerine yetkisiz erişim sağlanması sonucunda gerçekleşti. Bildirimde etkilenen veri türleri şöyle sıralandı:
- Ad ve soyad
- E-posta adresi
- Adres bilgileri
Etkilenen ilgili kişi sayısı 2.298.726 olarak bildirildi. İlgili kişi grupları çalışanlar ve müşteriler olarak açıklandı.
Shaya Kahve veri ihlalinin kapsamı nedir?
Shaya Kahve Sanayi ve Ticaret A.Ş. duyurusunda da veri işleyen sistemlerine yetkisiz erişimden söz ediliyor. Etkilendiği bildirilen veriler ad, soyad, e-posta adresi ve adres bilgileridir.
Şirket, çalışanlar ve müşterilerden 133.991 kişinin ihlalden etkilendiğini bildirdi. Bu sayı, Shaya Mağazacılık için açıklanan sayıdan ayrı bir kurumsal bildirimdir. Resmî metinler, iki listedeki kişiler arasında örtüşme bulunup bulunmadığını açıklamıyor; bu nedenle sayıları toplayarak tek bir benzersiz kişi sayısı üretmek doğru olmaz.
Haşema Tekstil duyurusunda hangi ek riskler var?
Haşema Tekstil duyurusuna göre saldırganlar, veri işleyen sistemindeki bir sunucuda kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik açığını istismar ederek yetkisiz erişim sağladı.
Bildirimde 95.857 müşterinin etkilenmiş olabileceği; ad, soyad, e-posta, adres, telefon numarası ve hash’li kullanıcı giriş bilgilerinin ihlal kapsamında bulunduğu açıklandı. Hash’li parola verisi doğrudan açık parola anlamına gelmese de aynı veya benzer parolaların başka hesaplarda kullanılması riski artırabilir.
6698 sayılı Kanun m.12/5 ne düzenliyor?
6698 sayılı Kanun’un 12/5. maddesi, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurula bildirmesini öngörür. Kurul, gerekli görürse bildirimi kendi internet sitesinde veya uygun göreceği başka bir yöntemle ilan edebilir.
İlan kararı, soruşturmanın tamamlandığı veya veri sorumlusuna yaptırım uygulandığı anlamına gelmez. KVKK’nın üç duyurusunda da incelemenin devam ettiği açıkça belirtilmiştir. Veri ihlali bildirim süreci ve 72 saat uygulaması hakkında ayrıntı için KVKK veri ihlali bildirimi rehberimize bakabilirsiniz.
Etkilenmiş olabilecek kişiler ne yapabilir?
Duyurulardaki veri türleri dikkate alındığında aşağıdaki adımlar riski azaltabilir:
- Şüpheli iletileri dikkatle kontrol edin. Ad, adres ve e-posta bilgisini kullanan oltalama mesajları güvenilir görünebilir. Bağlantıya tıklamadan önce alan adını doğrulayın.
- Haşema hesabındaki parolayı değiştirin. Aynı parolayı başka hizmetlerde kullandıysanız bu hesapların parolalarını da birbirinden farklı olacak şekilde yenileyin ve mümkünse çok faktörlü kimlik doğrulamayı açın.
- Kurumsal iletişim kanallarını kullanın. İhlalin sizi etkileyip etkilemediğini öğrenmek için duyurularda belirtilen veri sorumlusu iletişim kanallarına başvurun; kimlik veya parola isteyen şüpheli aramalara bilgi vermeyin.
- Başvurunuzu kayıt altına alın. Veri sorumlusuna yaptığınız başvurunun tarihini, içeriğini ve teslim kaydını saklayın.
Kanunun 11. maddesi uyarınca ilgili kişi, kişisel verisinin işlenip işlenmediğini öğrenme, bilgi talep etme, eksik veya yanlış verinin düzeltilmesini isteme ve şartları varsa silme veya yok etme talebinde bulunma gibi haklara sahiptir. KVKK şikâyet yolundan önce veri sorumlusuna başvuru gerekir. Cevap verilmemesi hâlindeki süre hesabını KVKK başvuru ve şikâyet süresi yazımızda açıkladık.
Şirketler açısından uygulama sonucu nedir?
Bu duyurular, veri sorumlusunun dış hizmet veya yazılım tedarikçisi kullanmasının güvenlik sorumluluğunu ortadan kaldırmadığını yeniden gösteriyor. Veri sorumluları; tedarikçi erişimlerini sınırlandırmalı, üçüncü taraf bileşenleri envanterlemeli, güvenlik güncellemelerini izlemeli, olağan dışı erişimleri kaydetmeli ve ihlal müdahale planlarını düzenli olarak test etmelidir.
Benzer sektör vakalarında teknik ve idari tedbirlerin nasıl değerlendirildiğini görmek için restoran zinciri veri ihlali karar incelememizi; bildirim süresinin genel çerçevesi için de kişisel veri ihlali bildirim süresi rehberimizi inceleyebilirsiniz.
Yürürlük veya geçiş hükmü var mı?
Bu üç metin yeni bir yönetmelik ya da kanun değişikliği değildir; dolayısıyla ayrı bir yürürlük veya geçiş süresi öngörmez. Bunlar, veri sorumlularının Kurula yaptığı bildirimlerin kamuya ilan edilmesine ilişkin güncel duyurulardır. İncelemelerin sonucu ayrıca yayımlanırsa hukuki değerlendirme o nihai metne göre yapılmalıdır.
Resmî kaynaklar
- KVKK – Shaya Mağazacılık A.Ş. veri ihlali duyurusu
- KVKK – Shaya Kahve Sanayi ve Ticaret A.Ş. veri ihlali duyurusu
- KVKK – Haşema Tekstil veri ihlali duyurusu
- KVKK – İlgili kişinin hakları
- KVKK – Başvuru hakkı
Bu içerik genel bilgilendirme amacı taşır; somut olayın özelliklerine göre kişisel veri ve başvuru süreçleri ayrıca değerlendirilmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
