Kişisel Verileri Koruma Kurumu, 7 Ekim 2026’da üç ayrı veri ihlali kamuoyu duyurusu yayımladı. Üçünün de konusu pizza satışı yapan şirketler, üçünde de ihlalin nedeni veri sorumlusuna ait sistemlere yetkisiz erişim sağlanması ve üçünde de etkilenen veri kategorileri birebir aynı.

Tek tek okunduğunda bunlar üç rutin bildirim. Yan yana konduğunda ortaya çıkan tablo daha önemli — ve aşağıda asıl üzerinde durduğumuz nokta o.

Üç duyuru, tek tabloda

Veri sorumlusuKurul kararıİhlalin öğrenilmesiEtkilenen gruplar
Dodo Brands International FZCO07.10.2026 — 2026/219928.09.2026 tarihinde tespitMüşteriler ve çalışanlar
Deniz Pizza Restoranları ve Tic. Ltd. Şti.07.10.2026 — 2026/219830.09.2026 — veri işleyenin veri sorumlusuna bildirmesiyleMüşteriler ve çalışanlar
DDP Temizlik Pizza Gıda San. ve Tic. Ltd. Şti.07.10.2026 — 2026/219701.10.2026 — veri işleyenin veri sorumlusuna bildirmesiyleMüşteriler ve çalışanlar

Etkilenen kişisel veri kategorileri üç duyuruda da aynı cümleyle yazılmış: kimlik, iletişim, lokasyon, müşteri işlem ve finans bilgileri. Etkilenen ilgili kişi ve kayıt sayısı için üçünde de tespit çalışmalarının sürdüğü belirtiliyor.

Alınan tedbirler başlığında yalnızca Dodo Brands duyurusunda somut bir bilgi var: ihlalden etkilenen ilgili kişilerin Dodo Pizza mobil uygulaması üzerinden konu hakkında aydınlatılacağı ifade ediliyor. Diğer iki duyuruda bildirim kanalı belirtilmemiş.

Lokasyon verisi neden bu olayın en kritik kalemi

Veri ihlali haberlerinde dikkat genelde kart bilgisine kayar. Burada daha kalıcı olan kalem başka: lokasyon.

Şifre değiştirilebilir, kart iptal edilip yenisi alınabilir. Ancak bir yemek siparişi uygulamasındaki konum ve adres geçmişi, kişinin nerede oturduğunu, hangi saatlerde evde olduğunu, kaç kişilik sipariş verdiğini gösteren bir davranış haritasıdır — ve ev adresi kart numarası gibi iptal edilemez.

Buna “müşteri işlem bilgileri” kalemi eklendiğinde ortaya çıkan birleşim, hedefli dolandırıcılık için fazlasıyla yeterli: arayan kişi adınızı, telefonunuzu, son siparişinizi ve adresinizi biliyorsa “siparişinizde sorun oldu, iade için kart bilgilerinizi doğrulayalım” senaryosu ikna edici hâle gelir. Veri ihlallerinin asıl zararı genelde sızıntının kendisinde değil, sızan veriyle kurulan ikinci dalga saldırıda ortaya çıkar.

paradefter yorumu: üç bildirim, bir tedarikçi sorusu

Masamızın bu olayda altını çizdiği nokta şirketlerin tek tek güvenlik performansı değil. Duyuruların kendi metninden okunabilen desen şu:

  • Üç ihlalin nedeni aynı: yetkisiz erişim.
  • Etkilenen veri kategorileri üç duyuruda kelime kelime aynı.
  • Tespit tarihleri 28 Eylül, 30 Eylül, 1 Ekim — dört günlük bir pencere.
  • İkisinde ihlal, veri sorumlusunun kendi tespitiyle değil veri işleyenin bildirmesiyle öğrenilmiş.
  • Kurul karar numaraları 2026/2197, 2198, 2199 — ardışık.

Bu beş gözlem, üç bağımsız olaydan çok ortak bir veri işleyen üzerinden gelen tek bir olayın üç veri sorumlusuna yansıması tablosuna benziyor. Altını çizerek: bu bizim çıkarımımız; Kurul duyurularında şirketler arasında herhangi bir bağ kurulmuyor, ortak tedarikçi adı geçmiyor. Teyit edilmiş bir bilgi değil, metinden okunan bir olasılıktır.

Olasılık doğruysa önemi şurada: KVKK rejiminde sorumluluk veri sorumlusunda kalır. Kanunun 12/1 maddesi veri güvenliğini sağlama yükümlülüğünü veri sorumlusuna yüklüyor; sipariş altyapısını, çağrı merkezini veya CRM’ini dışarıya vermiş bir şirket, o tedarikçideki açıktan doğan ihlalden kendi müşterisine karşı sorumludur. Tüketici açısından pratik sonuç daha da keskin: bir uygulamada hiç hesabınız olmasa bile, kullandığınız markanın aynı tedarikçiyi paylaşması hâlinde veriniz etkilenebilir. İhlal haberlerini marka marka takip etmek bu yüzden eksik bir yöntem.

İkinci not, aydınlatmanın şekli üzerine. Dodo Brands duyurusundaki tedbir, ilgili kişilerin mobil uygulama üzerinden aydınlatılması. Uygulamayı silmiş veya aylardır açmamış bir eski müşteri bu bildirimi hiç görmez — oysa verisi sistemde durduğu için etkilenenler arasındadır. Mobil uygulama içi bildirim, kurumsal maliyeti en düşük ama erişimi en zayıf aydınlatma kanalıdır. E-posta veya SMS ile desteklenmediği sürece, aydınlatma yükümlülüğü biçimsel olarak yerine getirilmiş ama fiilen eksik kalmış olur.

En sık yapılan hatalar

  • “Kartımı kaydetmemiştim, beni ilgilendirmez” demek. Etkilenen kategoriler arasında kimlik, iletişim ve lokasyon da var; kart bunun yalnızca bir parçası.
  • Yalnızca o uygulamanın şifresini değiştirmek. Aynı şifreyi başka serviste kullandıysanız gerçek risk orada. Şifre tekrarı, ihlal sonrası en yaygın ikincil zarardır.
  • Uygulamayı silip “veri de silindi” sanmak. Uygulamayı kaldırmak hesabı ve kayıtları silmez; silme için 6698 md. 11 kapsamında yazılı talep gerekir.
  • Duyuruyu ceza kararı sanmak. Duyuru 12/5 kapsamında bilgilendirmedir; idari yaptırım ayrı bir inceleme sürecinin konusudur.
  • “Şirket bildirmedi, demek ki etkilenmedim” diye düşünmek. Üç duyuruda da etkilenen kişi sayısı henüz belirlenmemiş durumda; bireysel bildirimler kapsam netleştikçe gelir.
  • Şüpheli aramada “zaten bilgilerimi biliyor, kurum olmalı” refleksi. Sızıntı sonrası arayan kişinin sizi tanıması beklenen durumdur; kimlik doğrulamayı siz başlatın, karşı taraf yönlendirmesin.

Pratik karar: 6 adım

AdımNe yapılırNeden
1Uygulama şifresini değiştirin; aynı şifreyi kullandığınız diğer servislerde de değiştirinİkincil zarar en çok buradan geliyor
2Mümkünse iki adımlı doğrulama açınSızan kimlik bilgisini tek başına işe yaramaz hâle getirir
3Kayıtlı kartı uygulamadan kaldırın, banka hareketlerini izleyinFinans bilgileri etkilenen kategoriler arasında
4Adınıza gelen sipariş/iade/kampanya aramalarına bilgi vermeyin; kurumu kendiniz arayınHedefli dolandırıcılık senaryosuna karşı
5Verilerinizin silinmesini istiyorsanız veri sorumlusuna yazılı başvuru yapın (6698 md. 11)Yanıt süresi 30 gün (md. 13)
6Yanıt gelmez veya yetersiz olursa Kurula şikâyet edin (md. 14)Kanunun öngördüğü ikinci basamak

Sonuç

7 Ekim 2026’da yayımlanan üç duyuru, Türkiye’de yemek siparişi ekosisteminin tuttuğu veri yoğunluğunu görünür kılıyor: ad, telefon, adres, konum geçmişi, sipariş kaydı ve ödeme bilgisi — tek bir hesapta birikmiş hâlde.

Kullanıcı tarafında yapılacak iş değişmiyor: şifreyi yenile, kartı kaldır, aramalara karşı temkinli ol, istemiyorsan silme talebini yazılı gönder. Kurumsal tarafta ise duyuruların birlikte okunması bir soru bırakıyor: aynı dört gün içinde, aynı veri kategorilerinde, aynı nedenle üç bildirimin gelmesi tesadüf mü, yoksa paylaşılan bir altyapının tek arızası mı? Kurul duyuruları bu soruya cevap vermiyor; incelemenin sonucu verecek.

Yasal uyarı

Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Duyuruların bağlayıcı metni KVKK’nın kendi yayımladığı kamuoyu duyurularıdır. Kendi durumunuza özgü başvuru ve tazminat yolları için bir avukata danışın.

Kaynaklar