Kişisel Verileri Koruma Kurumu, 7 Ekim 2026’da üç ayrı veri ihlali kamuoyu duyurusu yayımladı. Üçünün de konusu pizza satışı yapan şirketler, üçünde de ihlalin nedeni veri sorumlusuna ait sistemlere yetkisiz erişim sağlanması ve üçünde de etkilenen veri kategorileri birebir aynı.
Tek tek okunduğunda bunlar üç rutin bildirim. Yan yana konduğunda ortaya çıkan tablo daha önemli — ve aşağıda asıl üzerinde durduğumuz nokta o.
Üç duyuru, tek tabloda
| Veri sorumlusu | Kurul kararı | İhlalin öğrenilmesi | Etkilenen gruplar |
|---|---|---|---|
| Dodo Brands International FZCO | 07.10.2026 — 2026/2199 | 28.09.2026 tarihinde tespit | Müşteriler ve çalışanlar |
| Deniz Pizza Restoranları ve Tic. Ltd. Şti. | 07.10.2026 — 2026/2198 | 30.09.2026 — veri işleyenin veri sorumlusuna bildirmesiyle | Müşteriler ve çalışanlar |
| DDP Temizlik Pizza Gıda San. ve Tic. Ltd. Şti. | 07.10.2026 — 2026/2197 | 01.10.2026 — veri işleyenin veri sorumlusuna bildirmesiyle | Müşteriler ve çalışanlar |
Etkilenen kişisel veri kategorileri üç duyuruda da aynı cümleyle yazılmış: kimlik, iletişim, lokasyon, müşteri işlem ve finans bilgileri. Etkilenen ilgili kişi ve kayıt sayısı için üçünde de tespit çalışmalarının sürdüğü belirtiliyor.
Alınan tedbirler başlığında yalnızca Dodo Brands duyurusunda somut bir bilgi var: ihlalden etkilenen ilgili kişilerin Dodo Pizza mobil uygulaması üzerinden konu hakkında aydınlatılacağı ifade ediliyor. Diğer iki duyuruda bildirim kanalı belirtilmemiş.
Lokasyon verisi neden bu olayın en kritik kalemi
Veri ihlali haberlerinde dikkat genelde kart bilgisine kayar. Burada daha kalıcı olan kalem başka: lokasyon.
Şifre değiştirilebilir, kart iptal edilip yenisi alınabilir. Ancak bir yemek siparişi uygulamasındaki konum ve adres geçmişi, kişinin nerede oturduğunu, hangi saatlerde evde olduğunu, kaç kişilik sipariş verdiğini gösteren bir davranış haritasıdır — ve ev adresi kart numarası gibi iptal edilemez.
Buna “müşteri işlem bilgileri” kalemi eklendiğinde ortaya çıkan birleşim, hedefli dolandırıcılık için fazlasıyla yeterli: arayan kişi adınızı, telefonunuzu, son siparişinizi ve adresinizi biliyorsa “siparişinizde sorun oldu, iade için kart bilgilerinizi doğrulayalım” senaryosu ikna edici hâle gelir. Veri ihlallerinin asıl zararı genelde sızıntının kendisinde değil, sızan veriyle kurulan ikinci dalga saldırıda ortaya çıkar.
paradefter yorumu: üç bildirim, bir tedarikçi sorusu
Masamızın bu olayda altını çizdiği nokta şirketlerin tek tek güvenlik performansı değil. Duyuruların kendi metninden okunabilen desen şu:
- Üç ihlalin nedeni aynı: yetkisiz erişim.
- Etkilenen veri kategorileri üç duyuruda kelime kelime aynı.
- Tespit tarihleri 28 Eylül, 30 Eylül, 1 Ekim — dört günlük bir pencere.
- İkisinde ihlal, veri sorumlusunun kendi tespitiyle değil veri işleyenin bildirmesiyle öğrenilmiş.
- Kurul karar numaraları 2026/2197, 2198, 2199 — ardışık.
Bu beş gözlem, üç bağımsız olaydan çok ortak bir veri işleyen üzerinden gelen tek bir olayın üç veri sorumlusuna yansıması tablosuna benziyor. Altını çizerek: bu bizim çıkarımımız; Kurul duyurularında şirketler arasında herhangi bir bağ kurulmuyor, ortak tedarikçi adı geçmiyor. Teyit edilmiş bir bilgi değil, metinden okunan bir olasılıktır.
Olasılık doğruysa önemi şurada: KVKK rejiminde sorumluluk veri sorumlusunda kalır. Kanunun 12/1 maddesi veri güvenliğini sağlama yükümlülüğünü veri sorumlusuna yüklüyor; sipariş altyapısını, çağrı merkezini veya CRM’ini dışarıya vermiş bir şirket, o tedarikçideki açıktan doğan ihlalden kendi müşterisine karşı sorumludur. Tüketici açısından pratik sonuç daha da keskin: bir uygulamada hiç hesabınız olmasa bile, kullandığınız markanın aynı tedarikçiyi paylaşması hâlinde veriniz etkilenebilir. İhlal haberlerini marka marka takip etmek bu yüzden eksik bir yöntem.
İkinci not, aydınlatmanın şekli üzerine. Dodo Brands duyurusundaki tedbir, ilgili kişilerin mobil uygulama üzerinden aydınlatılması. Uygulamayı silmiş veya aylardır açmamış bir eski müşteri bu bildirimi hiç görmez — oysa verisi sistemde durduğu için etkilenenler arasındadır. Mobil uygulama içi bildirim, kurumsal maliyeti en düşük ama erişimi en zayıf aydınlatma kanalıdır. E-posta veya SMS ile desteklenmediği sürece, aydınlatma yükümlülüğü biçimsel olarak yerine getirilmiş ama fiilen eksik kalmış olur.
En sık yapılan hatalar
- “Kartımı kaydetmemiştim, beni ilgilendirmez” demek. Etkilenen kategoriler arasında kimlik, iletişim ve lokasyon da var; kart bunun yalnızca bir parçası.
- Yalnızca o uygulamanın şifresini değiştirmek. Aynı şifreyi başka serviste kullandıysanız gerçek risk orada. Şifre tekrarı, ihlal sonrası en yaygın ikincil zarardır.
- Uygulamayı silip “veri de silindi” sanmak. Uygulamayı kaldırmak hesabı ve kayıtları silmez; silme için 6698 md. 11 kapsamında yazılı talep gerekir.
- Duyuruyu ceza kararı sanmak. Duyuru 12/5 kapsamında bilgilendirmedir; idari yaptırım ayrı bir inceleme sürecinin konusudur.
- “Şirket bildirmedi, demek ki etkilenmedim” diye düşünmek. Üç duyuruda da etkilenen kişi sayısı henüz belirlenmemiş durumda; bireysel bildirimler kapsam netleştikçe gelir.
- Şüpheli aramada “zaten bilgilerimi biliyor, kurum olmalı” refleksi. Sızıntı sonrası arayan kişinin sizi tanıması beklenen durumdur; kimlik doğrulamayı siz başlatın, karşı taraf yönlendirmesin.
Pratik karar: 6 adım
| Adım | Ne yapılır | Neden |
|---|---|---|
| 1 | Uygulama şifresini değiştirin; aynı şifreyi kullandığınız diğer servislerde de değiştirin | İkincil zarar en çok buradan geliyor |
| 2 | Mümkünse iki adımlı doğrulama açın | Sızan kimlik bilgisini tek başına işe yaramaz hâle getirir |
| 3 | Kayıtlı kartı uygulamadan kaldırın, banka hareketlerini izleyin | Finans bilgileri etkilenen kategoriler arasında |
| 4 | Adınıza gelen sipariş/iade/kampanya aramalarına bilgi vermeyin; kurumu kendiniz arayın | Hedefli dolandırıcılık senaryosuna karşı |
| 5 | Verilerinizin silinmesini istiyorsanız veri sorumlusuna yazılı başvuru yapın (6698 md. 11) | Yanıt süresi 30 gün (md. 13) |
| 6 | Yanıt gelmez veya yetersiz olursa Kurula şikâyet edin (md. 14) | Kanunun öngördüğü ikinci basamak |
Sonuç
7 Ekim 2026’da yayımlanan üç duyuru, Türkiye’de yemek siparişi ekosisteminin tuttuğu veri yoğunluğunu görünür kılıyor: ad, telefon, adres, konum geçmişi, sipariş kaydı ve ödeme bilgisi — tek bir hesapta birikmiş hâlde.
Kullanıcı tarafında yapılacak iş değişmiyor: şifreyi yenile, kartı kaldır, aramalara karşı temkinli ol, istemiyorsan silme talebini yazılı gönder. Kurumsal tarafta ise duyuruların birlikte okunması bir soru bırakıyor: aynı dört gün içinde, aynı veri kategorilerinde, aynı nedenle üç bildirimin gelmesi tesadüf mü, yoksa paylaşılan bir altyapının tek arızası mı? Kurul duyuruları bu soruya cevap vermiyor; incelemenin sonucu verecek.
Yasal uyarı
Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Duyuruların bağlayıcı metni KVKK’nın kendi yayımladığı kamuoyu duyurularıdır. Kendi durumunuza özgü başvuru ve tazminat yolları için bir avukata danışın.
Kaynaklar
- KVKK — Kamuoyu Duyurusu: Veri İhlali Bildirimi — Dodo Brands International FZCO (07.10.2026, Karar 2026/2199)
- KVKK — Kamuoyu Duyurusu: Veri İhlali Bildirimi — Deniz Pizza Restoranları ve Ticaret Limited Şirketi (07.10.2026, Karar 2026/2198)
- KVKK — Kamuoyu Duyurusu: Veri İhlali Bildirimi — DDP Temizlik Pizza Gıda Sanayi ve Ticaret Limited Şirketi (07.10.2026, Karar 2026/2197)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu (mevzuat.gov.tr)
- KVKK — Veri İhlali Bildirimleri (tüm liste)
- İlgili rehber: KVKK Veri Silme Talebi Nasıl Yazılır? · KVKK Aydınlatma Hakkı Nasıl Kullanılır? · Tüketici Hakem Heyetine Şikâyet
- İlgili vaka: KVKK Veri Silme Talebime Cevap Gelmedi · İlgili gündem: KVKK Kurumsal E-Posta Denetimi İlke Kararı (2026/2035)