Ecenin Butiği'nde veri ihlali: 353.811 müşterinin bilgileri etkilendi

KVKK'nın duyurusuna göre Efece Ayakkabıcılık'ın e-ticaret altyapı sağlayıcısındaki bir güvenlik olayında 353.811 kişinin iletişim bilgileri ve şifre özetleri etkilendi.

Ecenin Butiği'nde veri ihlali: 353.811 müşterinin bilgileri etkilendi

Kısaca

  • KVKK, bildirimi 6698 sayılı Kanun'un 12/5 maddesi uyarınca 30 Eylül 2026'da yayımladı.
  • İhlal, şirketin e-ticaret altyapısını sağlayan hizmet sağlayıcının sistemlerinde yaşandı.
  • Ad-soyad, telefon, e-posta, adres ve özetlenmiş (hash) şifre bilgileri etkilendi.
  • Etkilenen kişi sayısı 353.811 olarak açıklandı.

eceninbutigi.com adlı e-ticaret sitesini işleten Efece Ayakkabıcılık Mağazacılık Sanayi ve Dış Ticaret Limited Şirketi'nde 353.811 kişiyi etkileyen bir kişisel veri ihlali yaşandı. Kişisel Verileri Koruma Kurumu (KVKK), ihlale ilişkin kamuoyu duyurusunu 30 Eylül 2026'da yayımladı. Duyuru, kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun bu durumu ilgili kişilere ve Kurul'a bildirmesini öngören 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinin 5. fıkrası uyarınca yayımlandı.

Neler oldu?

KVKK'nın duyurusuna göre ihlal, veri sorumlusunun e-ticaret altyapısını sağlayan hizmet sağlayıcının sistemlerinde meydana gelen bir bilgi güvenliği olayı sonucunda gerçekleşti. Duyuruda hizmet sağlayıcının adı, ihlalin başlangıç ve tespit tarihleri ile saldırganların sistemlere nasıl eriştiği yer almıyor.

Duyuru, Kurul'un 30 Eylül 2026 tarihli ve 2026/2137 sayılı kararıyla yayımlandı. Aynı karar numarası, aynı gün yayımlanan ve bir kısmı e-ticaret altyapısı ya da veri işleyen sistemlerindeki olaylara atıf yapan başka e-ticaret şirketlerinin ihlal bildirimlerinde de yer alıyor; KVKK bu olayların birbiriyle bağlantılı olup olmadığına dair bir bilgi vermiyor.

Kimler etkileniyor?

KVKK'ya göre ihlalden müşteri ve potansiyel müşteri grubundaki 353.811 kişi etkilendi. Etkilenen veri kategorileri şöyle sıralanıyor:

  • Ad ve soyad
  • Telefon numarası
  • E-posta adresi
  • Posta adresi
  • Özetlenmiş (hash) şifre

Duyuruda etkilenen veri kategorileri arasında ödeme kartı bilgisi sayılmıyor.

Ne yapmalı?

KVKK'nın duyurusuna göre ilgili kişiler ihlalle ilgili bilgiyi veri sorumlusunun e-posta adresi ve telefon numarası üzerinden alabiliyor. eceninbutigi.com şifresini başka hizmetlerde de kullanan müşterilerin o hizmetlerdeki şifrelerini değiştirmesi önerilir; zayıf şifrelerin özetleri çevrim dışı yöntemlerle kırılabiliyor. Ad, telefon ve adres bilgileri birlikte açığa çıktığından, müşterilerin geçmiş siparişlere atıf yapan ya da mağazayı veya kargo firmalarını taklit eden oltalama e-postalarına, SMS'lere ve aramalara karşı dikkatli olması, beklenmedik mesajlara doğrulama kodu veya ödeme bilgisi vermemesi gerekiyor.

Şirketler açısından olay, üçüncü taraf e-ticaret altyapılarında yaşanan ihlallerin de Türk hukukunda veri sorumlusunun sorumluluğunda olduğunu bir kez daha hatırlatıyor. Bu nedenle tedarikçi güvenlik değerlendirmeleri ve sözleşmelerdeki ihlal bildirimi hükümleri büyük önem taşıyor.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.