Gündem

KVKK'dan aralarında sağlığında olduğu 6 şirket için veri ihlali duyurusu

Kişisel Verileri Koruma Kurulu (KVKK), 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12'nci maddesinin 5'inci fıkrası uyarınca, kendisine iletilen veri ihlali bildirimlerinden 6 tanesinin kurum internet sitesinde ilan edilmesine karar verdi. Kararlar 9 Eylül 2026 tarihli olup, ilgili maddeye göre Kurul, kanuni olmayan yollarla elde edilen kişisel verilere ilişkin bildirimleri gerekli gördüğü hallerde kamuoyuyla paylaşabiliyor.

Sağlık sektöründe fidye yazılımı saldırısı

İlan edilen bildirimler arasında öne çıkan vakalardan biri Ada Mert Sağlık Hizmetleri Ticaret AŞ'ye ait. Şirketin bilişim sistemlerine siber saldırganlarca fidye yazılımı saldırısı düzenlendiği, verilerin şifrelendiği bildirildi. İhlalin 2 Eylül 2026'da başlayıp aynı gün tespit edildiği, 3 Eylül'de sona erdirildiği aktarıldı. Şirket, etkilenen kişi grubu, veri kategorileri ve etkilenen kişi sayısının ilk incelemeler sonucunda henüz belirlenemediğini bildirdi. Kurul, bu bildirimi 2026/1980 sayılı kararıyla ilan etti.

Dört şirkette ortak yöntem: sunuculara yetkisiz erişim

Geri kalan beş bildirimde benzer bir saldırı deseni dikkat çekiyor: veri işleyen sistemlerdeki bir sunucuya yetkisiz erişim sağlanması. Bu yöntemle ihlale uğrayan şirketler ve etkilenen kişi grupları şöyle:

Bo Kozmetik Medikal Ticaret ve Sanayi Limited Şirketi (2026/1978): Aboneler/üyeler etkilendi; ihlal veri işleyenin 27 Ağustos 2026'da bildirmesiyle ortaya çıktı.

Dekonil İç ve Dış Ticaret Limited Şirketi (2026/1975): Müşteriler etkilendi; ihlal yine 27 Ağustos'ta tespit edildi.

Çiçek İç Giyim Tic. ve San. A.Ş. (2026/1976): Aboneler/üyeler etkilendi; tespit tarihi 27 Ağustos.

Suud Tekstil Sanayi ve Ticaret Limited Şirketi (2026/1974): Müşteriler etkilendi; ihlal 2 Eylül 2026'da veri işleyen bildirimiyle tespit edildi.

Bu dört şirketin bildirimlerinde ortak nokta, etkilenen veri kategorilerinin kimlik, iletişim ve işlem güvenliği başlıklarında toplanması oldu. Ad, soyad, e-posta adresi, adres, telefon numarası ve hash'lenmiş kullanıcı giriş bilgilerinin ihlalden etkilendiği belirtildi. Şirketlerin tamamı, etkilenen kişi ve kayıt sayısının net olarak tespit edilemediğini bildirdi.