Kişisel Verileri Koruma Kurumu Tarafından Veri İhlali Bildirimlerine İlişkin Dört Yeni Kamuoyu Duyurusu Yayımlanmıştır

Kişisel Verileri Koruma Kurumu (“Kurum”) tarafından bir veri sorumlusuna ilişkin veri ihlali bildirimi 22 Temmuz 2026 tarihinde, üç veri sorumlusuna ilişkin veri ihlali bildirimleri ise 29 Temmuz 2026 tarihinde Kurum’un resmî internet sitesinde yayımlanmıştır.

Söz konusu ihlaller, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) “Veri güvenliğine ilişkin yükümlülükler” başlıklı 12. maddesinin (5) numaralı fıkrası doğrultusunda, bildirim yükümlülüğü kapsamında veri sorumluları tarafından Kurum’a bildirilmiştir.

Kişisel Verileri Koruma Kurulunun (“Kurul”) 22.07.2026 tarihli ve 2026/1492 sayılı Kararı kapsamında yayımlanan, bilgisayar kontrol sistemleri alanında faaliyet gösteren bir şirkete ilişkin veri ihlali bildiriminde özetle;

  • Veri sorumlusunun uygulama altyapısında bulunan bir yetkilendirme zafiyetinin siber saldırı ile istismar edilmesi sonucunda yetkisiz erişim sağlandığı,
  • Yetkisiz erişimin veri tabanının tamamını değil bir bölümünü kapsadığı, ilgili uç noktada sayfalama yapılmadığı ve tek çağrıda en fazla 1.000 kayda ait temel profil bilgisinin görüntülenebildiği,
  • Bu kapsamda toplam veri tabanında yer alan temel profil verilerinin %1’inden daha azının ihlalden etkilendiği,
  • İhlalden çalışanlar, kullanıcılar ve hastaların etkilendiği,
  • Erişime konu olan kişisel verilerin ad-soyad, telefon numarası, e-posta adresi ve kullanıcıların sistemdeki rollerine ilişkin bilgilerden oluştuğu,
  • İhlalden 1.000 standart kullanıcı ile 22 personel olmak üzere toplam 1.022 kişinin etkilendiği

belirtilmiştir.

Söz konusu kamuoyu duyurusunun tam metnine buradan ulaşabilirsiniz.

Kurul’un 29.07.2026 tarih ve 2026/1565 sayılı Kararı ile Kurum’un internet sitesinde yayımlanan, elektromotor ve alternatör üretimi alanında faaliyet gösteren bir şirketin veri ihlali bildiriminde özetle;

  • Veri sorumlusuna ait merkezi bilgi işlem altyapısındaki bazı sistemlere erişilememesi üzerine inceleme başlatıldığı,
  • Yapılan incelemeler sonucunda sanallaştırma altyapısının, merkezi depolama sistemlerinin ve birden fazla yedekleme bileşeninin şifrelenerek erişilemez hâle getirildiğinin 28.07.2026 tarihinde tespit edildiği,
  • İhlal kapsamında kimlik, iletişim, lokasyon, özlük, hukuki işlem, müşteri işlem, fiziksel mekân güvenliği, işlem güvenliği, risk yönetimi, finans, mesleki deneyim, pazarlama ile görsel ve işitsel kayıt kategorilerinde yer alan kişisel verilerin etkilendiği,
  • İhlalden çalışanların, kullanıcıların, öğrencilerin, müşterilerin, çalışan adaylarının, stajyerlerin, hissedarların ve ortakların, ürün veya hizmet alan kişilerin, potansiyel ürün veya hizmet alıcılarının, tedarikçi firma ile tedarikçi çalışanları ve yetkililerinin ve ziyaretçilerin etkilendiği,
  • İhlalden etkilenen kişi sayısının henüz belirlenemediği

belirtilmiştir.

Söz konusu kamuoyu duyurusunun tam metnine buradan ulaşabilirsiniz.

Kurul’un 29.07.2026 tarih ve 2026/1564 sayılı Kararı ile Kurum’un internet sitesinde yayımlanan konaklama sektöründe faaliyet gösteren bir şirketin veri ihlali bildiriminde özetle;

  • İhlalin 14.07.2026 tarihinde gerçekleştiği ve 27.07.2026 tarihinde tespit edildiği,
  • Veri işleyen tarafından aktarılan teknik bulgular uyarınca rezervasyon motoru altyapısına ele geçirilen yetkili kullanıcı bilgileri vasıtasıyla yetkisiz erişim sağlandığı ve bazı rezervasyon kayıtlarında yer alan kişisel verilere ulaşıldığının saptandığı,
  • Söz konusu kullanıcı bilgilerinin ele geçirilme kaynağı ve yöntemine ilişkin teknik incelemelerin sürdürüldüğü,
  • İhlal kapsamında erişilen kişisel verilerin rezervasyon sahibinin ad-soyadı, e-posta adresi, telefon numarası, rezervasyon numarası, giriş-çıkış tarihleri, oda tipi, misafir sayısı, alınan ek hizmetler ve rezervasyon tutarı bilgilerinden oluştuğu,
  • İhlalden müşteriler ile potansiyel müşterilerin etkilendiği,
  • İhlalden etkilenen kişi sayısının 103 olduğu

belirtilmiştir.

Söz konusu kamuoyu duyurusunun tam metnine buradan ulaşabilirsiniz.

Kurul’un 29.07.2026 tarih ve 2026/1556 sayılı Kararı ile Kurum’un internet sitesinde yayımlanan sağlık hizmetleri alanında faaliyet gösteren bir şirketin veri ihlali bildiriminde özetle;

  • İhlalin 11.07.2026 tarihinde başladığı ve 20.07.2026 tarihinde tespit edildiği,
  • Veri sorumlusuna ait sistemlere fidye yazılımı saldırısı gerçekleştirildiği ve sistemlerde bulunan verilerin şifrelendiği,
  • Verilerin sistem dışına aktarılıp aktarılmadığının belirlenmesine yönelik incelemelerin devam ettiği,
  • İhlalden çalışanlar ile hastalara ait kimlik ve sağlık verilerinin etkilendiği,
  • İhlalden etkilenen kişi sayısının tespit edilemediği

belirtilmiştir.

Söz konusu kamuoyu duyurusunun tam metnine buradan ulaşabilirsiniz.

Saygılarımızla,

Zümbül Hukuk ve Danışmanlık

info@zumbul.av.tr

İnternet sitemizde bulunan her türlü bilgi ve belge Avukatlık Kanunu ve ilgili diğer mevzuat ile Türkiye Barolar Birliği’nin Avukatlık Meslek Kuralları dikkate alınarak Zümbül Hukuk ve Danışmanlık tarafından yalnızca genel bilgilendirme amacıyla hazırlanmış olup, bu yayınlarda kesinlikle reklam ve/veya ticari amaç güdülmemiştir. İnternet sitemizdeki her türlü bilgi ve belge genel geçer nitelikte olup hiçbir suretle bu yayınların eksiksiz, doğru, güncel ve güvenilir olduğu garanti ve taahhüt edilmemektedir. İnternet sitemizde yer verilen yayınlardaki bilgilerle ilgili olarak bir avukata/uzmana danışmadan söz konusu bilgi ve belgelere dayanılarak hareket edilmemelidir. İnternet sitemizdeki yayınlarda yer verilen linkler kamuya açık kaynaklardan elde edilerek yalnızca ziyaretçilerin diğer bilgi ve belgelere ulaşmasını kolaylaştırmak amacıyla bulunmaktadır. Bu linkler hiçbir şekilde link verilen kişi, kurum ve kuruluşları tavsiye ve/veya onay anlamına gelmemektedir. İnternet sitemizdeki yayınlar hiçbir şekilde hukuki danışmanlık sunulması veya internet sitemize herhangi bir suretle ulaşan ziyaretçiler ile avukat-müvekkil ilişkisi oluşturulduğu anlamına gelmemektedir. İnternet sitemizdeki tüm içerikler Zümbül Hukuk ve Danışmanlık mülkiyetindedir ve hiçbir içerik yazılı izin alınmaksızın kopyalanamaz, çoğaltılamaz ve atıf yapılmadan kullanılamaz.