Yedi Aylık Bildirim Gecikmesi
Yetkisiz erişim 13-18 Kasım 2025 tarihleri arasında gerçekleşti; Akira grubu saldırıyı 15 Ocak 2026'da üstlendiğini duyurdu, ancak Paylogix'in resmi 'veri olayı bildirimi' ancak 12 Haziran 2026'da yayımlandı — olay ile kamuya açıklama arasında yaklaşık yedi ay geçti. Şirket, kolluk kuvvetlerini bilgilendirdiğini ve bildirimi kolluk kuvvetlerinin talebi üzerine geciktirmediğini açıkladı.
Sızan veriler arasında doğum tarihi, Sosyal Güvenlik numarası ve gönüllü yan hak bilgileri yer alıyor; daha sınırlı vakalarda erişim kimlik bilgileri, ehliyet numaraları, elektronik imzalar, finansal hesap bilgileri, sağlık sigortası kayıtları, IRS PIN numaraları, tıbbi bilgiler ve pasaport numaraları da etkilendi. Etkilenen veriler yalnızca Paylogix çalışanlarını değil, şirketin gönüllü yan haklar platformu üzerinden işlem gören müşteri kuruluşların çalışanlarını da kapsıyor.
Bordro-Yan Hak Tedarik Zincirinde Tekrarlayan Risk
Paylogix vakası, 2025-2026 döneminde İK teknolojisi tedarik zincirinde art arda yaşanan veri ihlallerinden biri; benzer olaylar arasında Aralık 2025-Ocak 2026 döneminde 2,7 milyon kişiyi etkileyen yan hak yönetimi şirketi Navia'daki ihlal de sayılabilir. Ortak payda, doğrudan işverenin değil, işverenin sözleşmeli olduğu üçüncü taraf yan hak ve bordro sağlayıcılarının hedef alınması.
Türkiye'de yurtdışı merkezli yan hak veya bordro tedarikçileriyle çalışan İK ve hukuk ekipleri için pratik çıkarım net: tedarikçi güvenlik denetimlerinin sözleşme imzalanırken değil, düzenli aralıklarla tekrarlanması ve olay bildirim sürelerinin sözleşmede açıkça tanımlanması, benzer bir gecikmenin yaratacağı itibar ve uyumluluk riskini azaltıyor.