Vaka analizi · · 5 dk okuma
KVKK Veri İhlali: Yanlış E-posta ve Telefon Kaydı
Gelirebak

Bir sipariş bildiriminin yanlış müşteriye gönderilmesi, ilk bakışta basit bir veri giriş hatası gibi görünebilir. Ancak mesajda başka bir kişiye ait sipariş, başvuru veya teslimat bilgileri bulunuyorsa konu kişisel veri güvenliğine kadar uzanabilir. KVKK’nın Uludağ Elektrik Dağıtım A.Ş. hakkında yayımladığı duyuru, yanlış iletişim bilgisi eşleşmesinin yaratabileceği riski somut biçimde gösteriyor.
Bildirimlerin ilgisiz kişilere gitmesine yol açan süreç
Kişisel Verileri Koruma Kurumunun 12 Ağustos 2026 tarihli kamuoyu duyurusuna göre olay, 17 Haziran 2026 ile 7 Ağustos 2026 tarihleri arasında gerçekleşti.
Yeni enerji bağlantısı başvurularının yürütüldüğü sistemde üçüncü taraf elektrikçiler, başvuru sahibi adına cep telefonu numarası ve e-posta adresi giriyordu. Sistemde kayıtlı iletişim bilgilerine başvurunun yapıldığına ve sürecin sonucuna ilişkin SMS ile e-posta bildirimleri gönderiliyordu.
Bazı başvurularda, başvuru sahibine ait olmayan telefon numarası veya e-posta adresi sisteme girildi. Bunun sonucunda başvuru süreçlerine ilişkin bildirimler, başvuruyla ilgisi bulunmayan kişilere ulaştı. Veri sorumlusunun Kurula ilettiği bildirime göre 2.569 kişiye ait kişisel veriler 581 farklı kişiye gönderildi.
Duyuru, 6698 sayılı Kanun’un 12’nci maddesinin beşinci fıkrasına da atıf yapıyor. İlgili hüküm uyarınca işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurula bildirmesi gerekiyor.
Bu içerik genel bilgilendirme amaçlıdır; hukuki, mali veya gümrük danışmanlığı yerine geçmez.
E-ticarette benzer hata hangi noktalarda oluşabilir?
Pazaryeri satıcıları açısından aynı risk yalnızca müşteri bilgilerinin elle yazıldığı formlarla sınırlı değil. Sipariş yönetim yazılımı, kargo entegrasyonu, destek sistemi, e-fatura akışı veya SMS servisi arasında yanlış müşteri kaydı eşleşebilir. Eski bir telefon numarasının yeni siparişe bağlanması ya da e-posta alanına başka müşterinin adresinin aktarılması da ilgisiz bir kişiye veri gönderilmesine neden olabilir.
Her olay otomatik olarak aynı hukuki sonucu doğurmaz. Değerlendirme; paylaşılan verinin niteliğine, alıcıya, sistemdeki rollere ve satıcının veri işleme sürecindeki konumuna göre değişebilir. Pazaryerinin yönettiği veri akışları ile satıcının kendi paneli veya entegrasyonunda yürüttüğü işlemler de ayrı ele alınmalıdır.
Form ve entegrasyon kontrolleri nasıl güçlendirilebilir?
Satıcıların öncelikle müşteri iletişim bilgilerinin hangi kaynaklardan alındığını ve hangi sistemlere aktarıldığını haritalaması faydalı olur. Ardından şu kontroller uygulanabilir:
- E-posta ve telefon alanlarında biçim doğrulaması yapılması,
- Müşteri kaydı ile sipariş numarasının doğru eşleştiğinin test edilmesi,
- Toplu SMS ve e-posta gönderimlerinden önce örnek kayıt kontrolü uygulanması,
- Entegrasyon güncellemelerinden sonra test siparişleri oluşturulması,
- Bildirim içeriklerinde gereğinden fazla kişisel veriye yer verilmemesi,
- Hatalı gönderimlerin kayda alınacağı ve hızla inceleneceği bir süreç kurulması.
Bir bildirimin yanlış kişiye ulaştığı fark edilirse olayın zamanı, etkilenen kayıtlar, gönderilen veri alanları ve alıcılar gecikmeden belirlenmeli. KVKK bildirimi gerekip gerekmediği ise somut olay özelinde değerlendirilmeli; tereddüt hâlinde resmî kaynaklardan veya kişisel veri hukuku uzmanından görüş alınmalıdır.