Canva’da veri ihlali: Türkiye’den yüzlerce şirket etkilendi
Çevrim içi tasarım platformu Canva'da yaşanan veri sızıntısı Türkiye'de 424 kurumu etkiledi; şirket faturaları ve sözleşmeler dışarı sızdı.
Atlas Newsdesk ·

Canva veri ihlali, KVKK’ya göre Türkiye’de 424 kurumun belge ve çalışan verilerini üçüncü taraf araç üzerinden etkiledi.
KVKK bildirimi üçüncü aracı işaret etti
Canva Pty Ltd tarafından Kişisel Verileri Koruma Kurumu’na iletilen bildirim, yetkisiz erişimin şirketin ana sistemlerinden değil, entegre kullanılan bir hizmet aracından kaynaklandığını gösterdi. Bildirime göre bir tehdit aktörü, veri işleyenle kurulan bağlantı üzerinden sisteme erişti ve bazı bilgileri dışarı aktardı.
KVKK duyurusunda, ihlalden etkilenen gerçek kişi sayısının henüz kesinleşmediği belirtildi. Buna karşılık Türkiye merkezli 424 kurum ve kuruluşun verilerinin olaydan etkilendiği bilgisi paylaşıldı; bu sayı, ihlalin yalnızca bireysel hesaplarla sınırlı olmadığını gösteren ana büyüklük olarak öne çıkıyor.
Bildirimdeki ayrım şirketler açısından belirleyici: Erişim, doğrudan Canva altyapısına yönelik genel bir sistem ihlali olarak değil, bir üçüncü taraf bağlantısı üzerinden tarif ediliyor. Bu nedenle kurumların yalnızca kullanıcı hesaplarını değil, platforma bağlı hizmetleri ve bu hizmetlere verilen erişim yetkilerini de incelemesi gerekiyor.
Belgeler çalışan bilgilerini aştı
İhlal kapsamında çalışanlara ait ad-soyad, kurumsal e-posta adresi, iş yeri konumu ve iş telefonu gibi bilgiler yer aldı. Bu veri seti, tek başına kimlik hırsızlığı iddiası için yeterli olmasa da hedefli oltalama mesajları ve kurum içi taklit girişimleri için kullanılabilecek nitelikte.
Canva ile paylaşılan ticari dokümanlar da bildirilen veri türleri arasında bulunuyor. Faturalar, sözleşmeler, müşteri sipariş formları, veri koruma anlaşmaları, ana hizmet sözleşmeleri ve kurumlar arası rutin yazışmalar, olayın kurumsal operasyon tarafını ilgilendiren bölümünü oluşturuyor.
Bu tür belgeler, saldırganların yalnızca kime ulaşacağını değil, hangi ödeme, tedarikçi veya sözleşme süreci üzerinden temas kuracağını anlamasına yardım edebilir. Bu nedenle olayın etkisi, sızan dosyanın içeriğine ve belgenin kurum içinde hangi iş akışına bağlı olduğuna göre değişir.
Tedarik zinciri denetimi öne çıktı
Canva’nın kurumsal müşterileri için mesele, görsel tasarım platformunda tutulan hesap bilgilerinin ötesine geçiyor. Kurumların platforma yüklediği veya platform üzerinden paylaştığı evraklar, hukuk, satın alma, pazarlama ve insan kaynakları ekipleri arasında ortak kullanılan iş süreçlerine bağlanabiliyor.
KVKK, ihlale ilişkin ayrıntı öğrenmek isteyen kişi ve kuruluşların Canva ile doğrudan temas kurabileceğini bildirdi. Kullanıcılar Canva yardım merkezi veya privacy@canva.com adresi üzerinden hesapları ve kurumsal verileri hakkında bilgi talep edebiliyor.
İlk kontrol alanı, platforma yüklenen fatura, sözleşme ve müşteri formlarının listesini çıkarmak olmalı. Ardından kurumlar, aynı belgelerde geçen çalışan e-postalarını, tedarikçi adlarını ve ödeme bilgilerini ayrı kanallardan doğrulayarak şüpheli yazışmaları sınıflandırabilir.
Eğer ihlal bildirilen üçüncü taraf araç ve 424 kurumla sınırlı kalırsa, küresel makro etki dar kalır; Canva için öncelik bildirim, erişim temizliği ve müşteri desteği olur. Aynı durumda yazılım sektörü, entegrasyon izinlerini ve veri işleyen sözleşmelerini daha sıkı denetlemeye yönelebilir.
Eğer etkilenen gerçek kişi sayısı veya belge kapsamı genişlerse, düzenleyici inceleme ve müşteri bildirimleri şirket üzerinde daha uzun süreli bir uyum maliyeti yaratabilir. Sektör açısından mekanizma açıktır: Kurumsal yazılım sağlayıcıları, üçüncü taraf araçlara verilen erişimi azaltmak ve kayıt tutma süreçlerini güçlendirmek zorunda kalır.
Eğer sızan belgeler oltalama girişimlerinde kullanılırsa, zarar doğrudan veri sızıntısından kimlik taklidi ve ödeme yönlendirme riskine kayar. Açık kalan başlıklar, etkilenen kişi sayısının ne zaman netleşeceği, hangi belge gruplarının kurum bazında doğrulanacağı ve Canva’nın müşteri bildirim sürecini nasıl tamamlayacağıdır.