Canva’da Veri İhlali: Türkiye’de 424 Şirketin Kurumsal Belgeleri Sızdırıldı

Dünyanın en çok kullanılan online tasarım platformlarından biri olan Canva, kapsamlı bir veri güvenliği ihlaliyle gündeme geldi. Kişisel Verileri Koruma Kurumu’nun (KVKK) resmi internet sitesinde paylaştığı duyuruya göre, Türkiye’de faaliyet gösteren 424 şirketin Canva üzerinden yönetilen kurumsal verileri yetkisiz kişilerin eline geçti. İhlal yalnızca çalışan bilgileriyle sınırlı kalmadı; şirketlerin sözleşme, fatura ve iş yazışmaları gibi hassas nitelikteki belgeleri de sızıntıdan etkilendi.
İhlal Nasıl Gerçekleşti?
Canva Pty Ltd tarafından KVKK’ya iletilen resmi bildirime göre olay, platformun doğrudan kendi altyapısından değil, üçüncü taraf bir araç üzerinden kaynaklandı. Bu araca sızan bir tehdit aktörü, veri işleyen ile Canva arasındaki bağlantıyı kullanarak sisteme yetkisiz erişim sağladı ve belirli kişisel verileri dışarı aktardı.
KVKK’nın açıklamasında ihlalin kapsamı şu şekilde özetleniyor: Türkiye’de 424 organizasyon/kuruluşla ilişkili veriler doğrudan etkilendi. Ancak bu kuruluşlara bağlı olarak sızıntıdan etkilenen gerçek kişi sayısının henüz netleşmediği belirtiliyor; bu da olayın büyüklüğünün ilerleyen günlerde daha da netleşebileceğine işaret ediyor.
Sızan Veriler Arasında Neler Var?
Yaşanan ihlalin en dikkat çekici yönü, sadece bireysel kullanıcı bilgilerinin değil, kurumsal düzeydeki belgelerin de sisteme yetkisiz erişim sağlayan kişilerin eline geçmiş olması. KVKK’nın bildirimine göre sızıntıya konu olan veriler şu şekilde sıralanabilir:
- Çalışanlara ait isim ve soyisim bilgileri
- İş e-posta adresleri
- İş yeri konum bilgileri
- İş amaçlı kullanılan telefon numaraları
- Müşteri sipariş formları
- Şirketler arası sözleşmeler ve ana hizmet anlaşmaları
- Faturalar
- Veri koruma anlaşmaları
- Rutin iş yazışmaları
Bu belgelerin önemli bir kısmının şirketler tarafından Canva’ya doğrudan yüklenmiş dosyalar olduğu belirtiliyor. Yani sızıntı, yalnızca kullanıcı hesap bilgilerini değil, işletmelerin günlük operasyonlarında kullandığı kritik ticari dokümanları da kapsıyor. Bu durum, etkilenen şirketler açısından hem itibar hem de ticari sır güvenliği bakımından ek risk oluşturabilir.
KVKK’nın Resmi Açıklaması
Konuya ilişkin KVKK, veri sorumlusu sıfatını taşıyan Canva Pty Ltd’den gelen bildirimi kamuoyuyla paylaştı. Kurumun açıklamasında öne çıkan noktalar şöyle:
Veri sorumlusunun kullandığı üçüncü taraf bir araçta yaşanan yetkisiz erişim sonucunda ihlalin meydana geldiği ve tehdit aktörünün veri işleyenle olan bağlantı üzerinden bazı kişisel verileri sızdırdığının değerlendirildiği bildirildi.
KVKK ayrıca, etkilenen kişilerin haklarını kullanabilmesi için Canva ile doğrudan iletişime geçebileceğini duyurdu. Şirket, kullanıcıların taleplerini değerlendirmek üzere iki farklı kanal sunuyor.
Etkilenen Kullanıcılar Ne Yapmalı?
Kurumsal hesabı üzerinden Canva kullanan şirketlerin ve çalışanlarının, olası bir veri kötüye kullanımına karşı temkinli davranması öneriliyor. KVKK’nın bildirimine göre ilgili kişiler, ihlalle ilgili detaylı bilgi almak için aşağıdaki kanalları kullanabilir:
- Canva Yardım Merkezi üzerinden destek talebi oluşturmak
- privacy@canva.com e-posta adresi üzerinden doğrudan şirketle iletişime geçmek
Uzmanlar, bu tür kurumsal veri ihlallerinde özellikle iş e-postalarına gelen şüpheli bağlantılara ve sahte fatura/sözleşme içerikli oltalama (phishing) girişimlerine karşı dikkatli olunması gerektiğini vurguluyor. Sızan belgeler arasında gerçek sözleşme ve fatura örnekleri bulunması, kötü niyetli kişilerin bu bilgileri ikna edici sahte içerikler üretmek için kullanma riskini artırıyor.
Canva’nın Güvenlik Geçmişi
Bu olay, Canva’nın güvenlik gündemine giren ilk vakası değil. Platform, 2019 yılında da büyük çaplı bir veri ihlali yaşamış, o dönem kullanıcı adı, gerçek isim, e-posta adresi ve kısmi ödeme bilgilerinin sızdırıldığı milyonlarca hesabı etkileyen bir saldırıya maruz kalmıştı. Şirketin geçmişte yaşadığı olaylar sonrasında parola politikalarını sıkılaştırdığı ve kullanıcılarına ücretsiz parola yöneticisi erişimi gibi önlemler sunduğu biliniyor. Ancak bu yeni ihlal, sorunun bu kez üçüncü taraf entegrasyonlar üzerinden geldiğini gösteriyor ve kurumsal müşteriler için farklı bir risk katmanına işaret ediyor.
Türkiye’de binlerce küçük işletme, ajans ve kurumsal ekip günlük tasarım ihtiyaçları için Canva’yı aktif olarak kullanıyor. Bu nedenle yaşanan ihlalin, yalnızca bireysel kullanıcıları değil, iş süreçlerini de doğrudan etkileme potansiyeli taşıdığı değerlendiriliyor.




