
Kişisel Verileri Koruma Kurumu (KVKK), Canva Pty Ltd tarafından bildirilen veri ihlalini kamuoyuyla paylaştı. Üçüncü taraf bir araçta gerçekleşen yetkisiz erişim sonucunda Türkiye’de 424 kuruluşla ilişkili verilerin ihlalden etkilendiği bildirildi. İhlalden etkilenen gerçek kişi sayısı ise henüz tespit edilemedi.
Online grafik tasarım platformu Canva’nın kullandığı üçüncü taraf bir araçta meydana gelen yetkisiz erişim, Türkiye’deki bazı kuruluşlarla ilişkili çalışan ve kurumsal iletişim verilerinin etkilenmesine yol açtı. KVKK’nın yayımladığı duyuruya göre olayın kaynağı Canva’nın kullandığı üçüncü taraf bir araç oldu.
Veri İhlali Üçüncü Taraf Araç Üzerinden Gerçekleşti
KVKK’nın Canva Pty Ltd tarafından Kuruma iletilen bildirim üzerinden yayımladığı duyuruya göre ihlal, veri sorumlusunun kullandığı üçüncü taraf bir araçta yaşanan yetkisiz erişim sonucunda meydana geldi.
Tehdit aktörünün, veri işleyen ile olan bağlantı üzerinden bazı kişisel verileri dışarı aktardığının değerlendirildiği belirtildi.
KVKK’nın kamuoyuna açıkladığı bilgilerde üçüncü taraf aracın adı veya yetkisiz erişimin teknik ayrıntıları paylaşılmadı. Bu nedenle olayın Canva’nın ana platformunun doğrudan ele geçirilmesi şeklinde gerçekleştiğine ilişkin mevcut duyuruda bir bilgi bulunmuyor.
Türkiye’de 424 Kuruluşun Verileri Etkilendi
KVKK’nın duyurusunda, Türkiye’de yer alan 424 organizasyon ve kuruluşla ilişkili verilerin ihlalden etkilendiği belirtildi. Bununla birlikte ihlalden etkilenen gerçek kişi sayısının henüz tespit edilemediği açıklandı.
İhlalin kapsamına ilişkin resmi bildirimde, Canva müşterilerinin çalışanlarına ait isim, iş e-posta adresi, iş yeri konumu ve iş amaçlı kullanılan telefon numaralarının etkilenen kişisel veriler arasında bulunduğu belirtildi.
Bunun yanında Canva ile paylaşılmış olması hâlinde müşteri sipariş formları, sözleşmeler, faturalar, veri koruma anlaşmaları, ana hizmet sözleşmeleri ve diğer rutin iş yazışmalarının da ihlale konu olduğu bildirildi.
KVKK İncelemesi Devam Ediyor
Kişisel Verileri Koruma Kurulu, 16 Eylül 2026 tarihli ve 2026/2037 sayılı kararıyla Canva tarafından bildirilen veri ihlalinin Kurumun internet sitesinde kamuoyuna duyurulmasına karar verdi.
KVKK, konuya ilişkin incelemenin devam ettiğini açıkladı. İhlalden etkilenmiş olabileceğini düşünen ilgili kişiler, Canva’nın kullanıcı yardım merkezi veya [email protected] e-posta adresi üzerinden olay hakkında bilgi talep edebiliyor.
KVKK’nın mevcut duyurusunda ihlalden etkilenen gerçek kişi sayısının henüz tespit edilemediği belirtilirken, devam eden incelemeyle olayın kapsamına ilişkin yeni bilgilerin ortaya çıkıp çıkmayacağı takip edilecek.
Üçüncü Taraf Hizmetler Veri Güvenliğinde Kritik Rol Oynuyor
Canva vakası, büyük platformların kullandığı üçüncü taraf hizmetlerin veri güvenliği açısından oluşturabileceği riskleri bir kez daha gündeme getiriyor. Bir şirketin kullandığı üçüncü taraf sistemlerde meydana gelen yetkisiz erişimler, bu sistemler üzerinden işlenen veya erişilebilen kurumsal ve kişisel verilerin etkilenmesine neden olabiliyor.
Canva olayında da KVKK’ya yapılan bildirime göre ihlal, şirketin kullandığı üçüncü taraf bir araçta meydana geldi ve tehdit aktörünün veri işleyen ile olan bağlantı üzerinden bazı kişisel verileri dışarı aktardığı değerlendirildi. KVKK incelemesinin devam etmesi nedeniyle olayın nihai kapsamına ilişkin değerlendirmeler ilerleyen süreçte netleşecek.
Kaynakça
- Kişisel Verileri Koruma Kurumu. (2026, 16 Eylül). Kamuoyu Duyurusu (Veri İhlali Bildirimi) – Canva Pty Ltd. KVKK.
- Marketing Türkiye. (2026, 17 Eylül). Canva’da Veri İhlali: Türkiye’de 424 Kuruluşun Verileri Etkilendi. Marketing Türkiye.
- MediaCat. (2026, 17 Eylül). Canva’nın feedback topladığı sisteme sızıldı. MediaCat.




