- KVKK, Canva’daki veri ihlalinden Türkiye’de 424 organizasyon ve kuruluşla ilişkili verilerin etkilendiğini açıkladı; etkilenen gerçek kişi sayısı ise henüz belirlenmedi.
- İhlal kapsamında isim, iş e-posta adresi, iş yeri konumu ve iş amacıyla kullanılan telefon numaralarının yer aldığı bildirildi.
- Canva ile paylaşılan sipariş formları, sözleşmeler, faturalar, veri koruma anlaşmaları, ana hizmet sözleşmeleri ve rutin iş yazışmaları da ihlal kapsamına girdi.
- Canva’nın açıklamasına göre yetkisiz erişim, şirketin kullandığı üçüncü taraf bir araç üzerinden gerçekleşti; Canva hesapları, şifreleri, tasarımları ve içeriklerinin etkilenmediği belirtildi.
Online grafik tasarım platformu Canva’da yaşanan veri ihlalinin Türkiye’deki boyutu belli oldu. Kişisel Verileri Koruma Kurumu’nun (KVKK) yayımladığı duyuruya göre, Türkiye’de 424 organizasyon ve kuruluşla ilişkili veriler ihlalden etkilendi.
KVKK, ihlalden etkilenen gerçek kişi sayısının ise henüz tespit edilemediğini açıkladı. Bu nedenle duyurudaki 424 rakamı, doğrudan 424 kişinin verilerinin sızdığı anlamına gelmiyor. Her bir kuruluşla ilişkili birden fazla çalışanın verilerinin ihlal kapsamında bulunabileceği belirtiliyor.
İhlal üçüncü taraf araç üzerinden gerçekleşti
Canva’nın KVKK’ya yaptığı bildirime göre veri ihlali, şirketin kullandığı üçüncü taraf bir araçta meydana gelen yetkisiz erişim sonucunda gerçekleşti.
İlk değerlendirmeye göre tehdit aktörü, Canva ile veri işleyen arasındaki bağlantıyı kullanarak bazı kişisel verileri sistem dışına aktardı.
KVKK’nın 16 Eylül 2026 tarihli ve 2026/2037 sayılı Kurul kararı doğrultusunda olay kamuoyuna duyuruldu. Kurum, veri ihlaline ilişkin incelemenin devam ettiğini bildirdi.
Çalışanların iletişim bilgileri ihlal kapsamında
KVKK’nın duyurusunda, ihlalden etkilenen verilerin önemli bir bölümünün Canva müşterisi olan kuruluşların çalışanlarına ait bilgilerden oluştuğu belirtildi.
İhlal kapsamında yer alan bilgiler arasında çalışanların:
- Ad ve soyadları,
- İş e-posta adresleri,
- İş yeri konumları,
- İş amacıyla kullanılan telefon numaraları
bulunuyor.
Dolayısıyla olayın yalnızca Canva kullanıcı hesaplarıyla sınırlı olmadığı, platform üzerinden Canva ile iletişim kuran veya kurumsal hizmet süreçlerinde yer alan çalışanlara ilişkin bazı bilgilerin de etkilendiği görülüyor.
Sözleşmeler ve faturalar da sızdı
Veri ihlalinin kapsamı çalışanların iletişim bilgileriyle sınırlı kalmadı.
KVKK, Canva ile müşterileri arasında paylaşılan bazı kurumsal belgelerin de ihlal kapsamında bulunduğunu açıkladı. Bunlar arasında müşteri sipariş formları, sözleşmeler, faturalar, veri koruma anlaşmaları ve ana hizmet sözleşmeleri yer alıyor.
Şirketlerin Canva üzerinden gerçekleştirdiği diğer rutin iş yazışmalarının da ihlalden etkilenmiş olabileceği bildirildi.
Bu durum, veri ihlalinin yalnızca kişisel iletişim bilgilerinden oluşmadığını, şirketler açısından ticari ve idari nitelikteki bazı belgelerin de kapsamda olabileceğini gösteriyor.
Canva: Platform ve hesaplar etkilenmedi
Canva tarafından yapılan açıklamada ise olayın doğrudan Canva’nın ana platformunun ele geçirilmesi şeklinde gerçekleşmediği belirtildi.
Şirket, ürün geri bildirimlerini toplamak için kullandığı üçüncü taraf bir araç olan Canny’nin sistemlerine yetkisiz erişim gerçekleştiğini bildirdiğini açıkladı.
Canva, bu erişimin müşteri ilişkileri sistemiyle bağlantı üzerinden bazı sınırlı rutin iş ve iletişim bilgilerine ulaşılmasına neden olmuş olabileceğini belirtti. Şirket, söz konusu üçüncü taraf aracın erişimini kaldırdığını ve gerekli bildirim süreçlerini başlattığını açıkladı.
Şifre ve tasarımların etkilendiğine dair açıklama yok
Canva’nın açıklamasına göre olay kapsamında kullanıcı hesapları, şifreler, tasarımlar ve içerikler etkilenmedi.
Ancak KVKK’nın yayımladığı duyuru, Türkiye’deki 424 kuruluşla ilişkili bazı çalışan bilgilerinin ve Canva ile paylaşılmış kurumsal belgelerin ihlal kapsamında bulunduğunu doğruluyor.
Bu nedenle 424 kuruluşun tamamında aynı tür veya aynı miktarda verinin sızdığı sonucu çıkarılamıyor. İhlalin her kuruluş açısından kapsamının farklı olabileceği ve gerçek kişi sayısının henüz kesinleşmediği belirtiliyor.
Etkilenenler Canva’dan bilgi alabilecek
KVKK, ihlalden etkilenmiş olabileceğini düşünen kişilerin daha fazla bilgi almak için doğrudan Canva ile iletişime geçebileceğini açıkladı.
Kurumun duyurusuna göre ilgili kişiler Canva’nın kullanıcı yardım merkezi üzerinden veya [email protected] adresine e-posta göndererek ihlal hakkında bilgi talep edebilecek.
KVKK’nın incelemesi devam ederken, şu aşamada ihlal nedeniyle açıklanmış bir idari yaptırım veya kesinleşmiş bir ceza bulunmuyor. Kurumun duyurusunda öncelikle ihlalin kapsamına ve etkilenen veri kategorilerine ilişkin bilgiler paylaşıldı.
Olayla ilgili incelemenin ilerlemesiyle birlikte Türkiye’de kaç gerçek kişinin verilerinin etkilendiği ve hangi kuruluşların hangi kapsamda ihlalden etkilendiğinin daha net ortaya çıkması bekleniyor.