Kişisel Verileri Koruma Kurumu’nun yayımladığı veri ihlali bildirimine göre Canva ile bağlantılı bir güvenlik olayı Türkiye’de 424 organizasyon ve kuruluşu etkiledi. Bildirimde, olayın Canva’nın kullandığı üçüncü taraf bir sistemdeki yetkisiz erişimden kaynaklandığı ve bazı kurumsal verilerin dışarı aktarıldığı belirtildi.
Bu gelişme, Canva’yı bireysel tasarım aracı olarak kullananlardan çok platformu kurumsal iş akışlarında değerlendiren şirketleri ilgilendiriyor. Çünkü paylaşılan bilgilere göre sızıntı yalnızca iletişim verileriyle sınırlı değil; sözleşme, fatura ve iş yazışmaları gibi kurumsal belgeleri de kapsayabiliyor. Konuyla ilgili bağımsız teknik doğrulama veya Canva’dan ayrıca yayımlanmış ayrıntılı bir kamu açıklaması ise kaynak metinde yer almıyor.
KVKK bildiriminde neler var?
Bildirim, veri sorumlusu olarak anılan Canva Pty Ltd tarafından KVKK’ya yapılan ihlal başvurusuna dayanıyor. Buna göre tehdit aktörleri, veri işleyen tarafla kurulan bağlantıyı kötüye kullanarak sistemde tutulan bazı kişisel verilere erişti ve bunları dışarı aktardı.
Türkiye ayağında etkilenen kapsam 424 kuruluş olarak verildi. Buna karşılık olaydan etkilenen gerçek kişi sayısının henüz belirlenemediği ifade ediliyor. Bu da ihlalin boyutuna ilişkin tablonun hâlâ netleşmediği anlamına geliyor.
Hangi veriler etkilenmiş olabilir?
KVKK bildiriminde yer alan bilgilere göre etkilenen veriler arasında Canva müşterisi şirketlerin çalışanlarına ait ad-soyad, iş e-posta adresi, iş yeri konumu ve kurumsal telefon numarası bulunuyor.
Bunun yanında şirketlerin Canva ile paylaştığı ölçüde şu tür belgelerin de etkilenmiş olabileceği aktarılıyor:
- müşteri sipariş formları
- veri koruma anlaşmaları
- ana hizmet sözleşmeleri
- faturalar
- taraflar arasındaki rutin iş yazışmaları
Bu liste, olayın yalnızca hesap bilgileri düzeyinde kalmadığını; kurumsal ilişki ve operasyon belgelerine de uzanabildiğini gösteriyor.
Kullanıcılar ve kurumlar ne yapabilir?
Kaynakta yer alan bilgiye göre etkilenen kişi ya da kurumlar, durumlarını öğrenmek için Canva’nın resmî yardım merkezi üzerinden veri sorumlusuyla iletişime geçebiliyor. Ancak hangi hesapların veya hangi belge kümelerinin doğrudan etkilendiğine dair ayrıntılı bir liste paylaşılmış değil.
KVKK’nın 16.09.2026 tarihli ve 2026/2037 sayılı kararı kapsamında incelemenin sürdüğü belirtiliyor. Sürecin sonunda olayın kapsamı, etkilenen kişi sayısı ve varsa ek yükümlülükler daha net ortaya çıkabilir.
Bu neden önemli?
Canva çoğu kullanıcı için bir tasarım aracı olsa da şirketler açısından teklif, sözleşme, onay ve marka materyali gibi iş süreçlerinin parçası hâline gelmiş durumda. Bu nedenle üçüncü taraf bir sistemde yaşanan ihlal bile, doğrudan Canva hesabının ötesine geçip kurumsal belge akışını etkileyebiliyor.
Olayın Türkiye açısından en kritik noktası, etkilenen tarafların tek tek bireylerden ziyade kurumlar olması. Gerçek kişi sayısı açıklanmadığı için riskin tam boyutu henüz bilinmiyor; ancak açıklanan veri türleri, şirketlerin yalnızca hesap güvenliğini değil, tedarikçi ve belge paylaşım süreçlerini de yeniden gözden geçirmesi gerektiğine işaret ediyor.