KVKK ve Dijital Pazarlama: İzinli Pazarlamanın Yasal Çerçevesi

Güncellendi: 8 dk okuma

KVKK ve dijital pazarlama ilişkisi, izinli pazarlamanın yasal zeminini tanımlar; 6698 sayılı Kişisel Verilerin Korunması Kanunu, 2016’dan beri Türkiye’deki tüm pazarlama faaliyetlerini şekillendirir. Diyez Media döneminde, müşterilerimizin çoğunun reklam ve e-posta faaliyetlerinde KVKK uyumunu “sonra hallederiz” listesine aldığını, ancak idari para cezalarıyla ve engellenen hesaplarla bu işi öğrendiğini gördüm. Bu rehberde ticari elektronik ileti izni, İYS zorunluluğu, çerez aydınlatma metni ve açık rıza pratiklerini; sık yapılan ihlaller ve yaptırım örnekleriyle birlikte sade dille işliyoruz.

KVKK nedir ve dijital pazarlamayı nasıl etkiler?

KVKK, kişisel verilerin işlenmesinde bireyin mahremiyetini korumayı hedefleyen ve tüm veri işleyenleri (veri sorumlusu ve veri işleyen) bağlayan kanundur; dijital pazarlamada e-posta adresi, telefon, çerez verisi ve satın alma geçmişi gibi her veri, kanun kapsamındadır. Dijital pazarlamaya etkileri üç başlıkta özetlenir:

  • Aydınlatma yükümlülüğü: Veri toplanmadan önce; hangi verinin, hangi amaçla, ne kadar süreyle işleneceği ve haklarınız açıkça bildirilmelidir.
  • Açık rıza: Pazarlama iletişimi ve çerezler gibi faaliyetler için önceden, serbest iradeyle verilen ve geri alınabilen onay gerekir.
  • Hak talepleri: Bireyler, verisine erişim, düzeltme ve silme talep edebilir; talepler 30 gün içinde yanıtlanmalıdır.

Uyum, bir kerelik belge işi değildir; veri akışı, araç değişiklikleri ve çalışan davranışlarıyla sürekli yönetilmesi gereken bir süreçtir. Reklam bütçeniz ne kadar büyükse, ihlalin maliyeti de o kadar yüksek olur.

Ticari elektronik ileti izni ve İYS nedir?

Ticari elektronik ileti (e-posta, SMS, WhatsApp, telefonla pazarlama), ancak alıcının önceden aldığı onayla gönderilebilir; bu onayın merkezi kaydı İleti Yönetim Sistemi’dir (İYS). Kuralların özeti:

KuralAçıklama
Önceden onayİleti gönderimi öncesinde açık rıza alınmalı; onay kanıtlanabilir kayıt tutulmalı
İYS kaydıOnaylar, işletme adına İYS’ye işlenmeli; e-posta ve telefon numarası doğrulanmalı
Ret hakkıHer ileti; tek tıkla veya tek mesajla ret imkânı sunmalı (opt-out)
Ret süresiReddeden kişiye ileti gönderimi 3 gün içinde durdurulmalı
GüncellemeTelefon veya e-posta değişikliğinde onay yenilenmeli

İYS’ye kayıt, Ticaret Bakanlığı’nca zorunludur; kayıtsız gönderim, ileti başına idari para cezasına ve şikâyet sonrası toplu cezalara yol açar. WhatsApp ve SMS pazarlamasında İYS numarası doğrulaması, platformlar tarafından da zorunlu kılınır; izinsiz ileti, hem hukuki hem platform engelleme riski üretir.

Çerez aydınlatma metni nasıl hazırlanmalıdır?

Çerezler, kişisel veri işleme faaliyeti sayıldığı için aydınlatma metni ve onay akışı gerektirir; metnin kapsamı, sitenin kullandığı çerez türlerine göre belirlenir. Hazırlama adımları:

  1. Çerez envanteri: Sitenizdeki tüm çerezleri listeleyin; zorunlu (oturum, güvenlik), analitik (GA4), pazarlama (reklam) ve üçüncü parti çerezlerini ayırın.
  2. Metin içeriği: Çerez türü, amacı, süresi, toplanan veri ve kullanıcı haklarını açıklayın; teknik jargon yerine sade dil kullanın.
  3. Onay katmanları: Zorunlu çerezler rızasız çalışır; analitik ve pazarlama çerezleri için açık rıza alınmalıdır.
  4. Araç kurulumu: Çerez onay platformu (CMP) ile onay durumunu etiketlere bağlayın; onaysız kullanıcıya pazarlama çerezi kurulmamalıdır.
  5. Güncelleme döngüsü: Araç veya çerez listesi değiştiğinde metni revize edin; yıllık denetimle güncelliği koruyun.

CMP seçiminde ücretsiz ve ücretli seçenekler (Cookiebot, OneTrust, yerli çözümler) değerlendirilir; önemli olan, onay verisinin GA4 ve reklam etiketlerine doğru aktarılmasıdır. Onay sinyali olmayan veri, hem hukuki risk hem ölçüm kaybı demektir.

Açık rıza nasıl alınmalı ve kanıtlanmalıdır?

Açık rıza; belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan onaydır; sessizlik, önceden işaretli kutucuk ve zımni onay geçerli değildir. Geçerli rıza akışının kuralları:

  • Aktif onay: “Evet, kampanyalardan haberdar olmak istiyorum” kutucuğu boş gelmeli; kullanıcı işaretlemeli.
  • Ayrıştırma: Rıza, sözleşme ve hizmet koşullarından ayrı; kampanya iletişimi için tek başına alınmalı.
  • Kanıt kaydı: Rızanın alındığı zaman, IP ve sayfa kaydı tutulmalı; İYS’ye işlenmelidir.
  • Geri alınabilirlik: Her ileti, tek tıkla vazgeçme (unsubscribe) sunmalı; her an iptal mümkün olmalıdır.
  • Segment bazlı yenileme: Uzun süredir iletişim kurulmayan abonelerde onay yenileme kampanyası planlayın.

Rıza kanıtı, idari incelemelerde ve tüketici şikâyetlerinde savunmanın temelidir; “kaydını böyle almışız” ifadesi yerine, kayıt tutanağıyla cevap verebilmelisiniz.

E-posta, SMS ve WhatsApp pazarlamasında KVKK kuralları nelerdir?

Her iletişim kanalı, aynı izin prensibini farklı teknik gerekliliklerle uygular:

  • E-posta: Onay + aydınlatma; her bültende tek tıkla vazgeçme linki zorunlu; İYS kaydı için e-posta doğrulaması gerekir.
  • SMS: Onay + İYS numarası doğrulaması; ret mesajı (“YOK” yazıp gönder) zorunludur; abonelikle karıştırılmamalıdır.
  • WhatsApp: Onay, kanal özelinde alınmalıdır; WhatsApp onayı e-posta onayı yerine geçmez. Toplu mesaj için WhatsApp Business API ve şablon onayı süreci vardır; izinsiz toplu mesaj, hesap kapanmasına yol açar.
  • Telefonla pazarlama: Aydınlatma + onay; ret sonrası aramayı 3 gün içinde sonlandırın.
  • Reklam (çerez/piksel): Pazarlama çerezleri için onay; reklam platformlarına aktarılan verilerde veri işleme sözleşmesi düzenleyin.

Ortak kural: Her kanal ayrı izin ister, her ileti ret imkânı sunar, her gönderim kanıtlanır. Tek kanaldaki izni diğer kanallara taşımak, ihlalin en yaygın kaynağıdır.

KVKK ihlallerinde sık yapılan hatalar ve yaptırımlar nelerdir?

KVKK ihlali, aydınlatma yükümlülüğünde ve veri güvenliğinde 140.000 TL’ye kadar; idari ve mali yükümlülüklerde 2.800.000 TL’ye kadar idari para cezasına tabidir; cezalar her yıl yeniden değerleme oranıyla güncellenir. Sık yapılan hatalar:

HataSonuç
İzinsiz ticari ileti gönderimiİleti başına idari ceza + İYS şikâyetleri
Onay kutusu önceden işaretli formGeçersiz rıza, şikâyetlerde savunmasız kalma
Aydınlatma metni olmadan veri toplamaAydınlatma yükümlülüğü ihlali cezası
Veri ihlali (hack) bildirimi yapmamaVeri güvenliği yükümlülüğü ihlali cezası
İYS’ye kayıtsız SMS gönderimiTicaret Bakanlığı denetim cezaları
Silme talebine 30 gün içinde yanıt vermemeHak ihlali cezaları ve davalar

Ceza miktarının yanında itibar kaybı ve platform kısıtlamaları da hesaba katılmalıdır; engellenen bir WhatsApp hattı veya yasaklanan bir reklam hesabı, cezadan daha pahalıya mal olur.

Veri sorumlusu ve veri işleyen kimdir; ajanslar hangi sorumlulukları taşır?

KVKK’da iki temel rol vardır: Veri sorumlusu, verinin işleme amaçlarını ve araçlarını belirleyen gerçek veya tüzel kişidir (müşteri işletme); veri işleyen ise sorumlu adına veriyi işleyen kişidir (ajans, yazılım sağlayıcı, bulut). Rol dağılımında dikkat edilecekler:

  • Ajans-müşteri ilişkisi: Ajans, çoğu durumda veri işleyendir; müşteri verisiyle yalnızca sözleşme kapsamında işlem yapabilir.
  • Veri işleme sözleşmesi: İki taraf arasında; verinin kapsamı, işleme süresi, güvenlik tedbirleri ve ihlal bildirimi maddeleri yazılı olmalıdır.
  • Hesap sahipliği: Reklam ve analitik hesaplarında müşterinin sahipliği ve erişim yetkisi korunmalıdır; ajans ayrılığında verinin devri ve silinmesi sözleşmeyle düzenlenmelidir.
  • Ortak sorumluluk: Kampanya verisi aktarımında her iki taraf da kendi rolü ölçüsünde cezai sorumluluk taşır.

Ajans seçerken sorulacak ilk sorulardan biri KVKK süreçleri olmalıdır; uyumlu bir ajans, veri süreçlerinizin de denetçisi olur.

KVKK uyum yol haritası: İşletme hangi adımlarla uyum sağlar?

Uyum, üç fazlı bir yol haritasıyla kurulur; fazların her birinin çıktısı ve süresi nettir:

  1. Faz 1 – Envanter (2-4 hafta): Veri akış haritası çıkarın: hangi veri, nereden toplanıyor, nereye gidiyor, kim erişiyor. Çerez listesi, formlar, CRM ve reklam araçları envantere girer.
  2. Faz 2 – Düzenleme (4-6 hafta): Aydınlatma metinlerini ve açık rıza akışlarını kurun; İYS kaydı yapın; veri işleme sözleşmelerini imzalayın; KVKK VERBİS kayıt bildirimini tamamlayın.
  3. Faz 3 – Operasyon (sürekli): Hak talebi yönetim süreci, güvenlik tedbirleri, ihlal bildirim prosedürü ve yıllık denetim döngüsü kurun.

Uyumun sürdürülebilirliği için pazarlama ekibine KVKK eğitimi verin; izin ve ret işlemlerinin tek merkezden (İYS + CRM) yönetilmesi, operasyonel hatayı azaltır. Uyum süreci, pazarlama performansını düşürmez; aksine, onaylı verinin kalitesi ve hedefleme gücü artar.

Sonuç

KVKK ve dijital pazarlama, izinli pazarlamanın yasal çerçevesini kurar: aydınlatma, açık rıza, İYS kaydı ve veri güvenliği dörtlüsü doğru işletildiğinde, pazarlama faaliyetleri hem yasal güvenceye kavuşur hem veri kalitesini yükseltir. Onaylı veri, hedeflemenin ve kişiselleştirmenin en güçlü hammaddesidir; bu yüzden KVKK uyumunu maliyet olarak değil, pazarlama yatırımı olarak konumlandırın. Envanter çıkarın, metin ve rıza akışlarını kurun, İYS kaydını tamamlayın ve yıllık denetimle süreci canlı tutun. Dijital pazarlama süreçlerinizi KVKK uyumlu biçimde kurmak için dijital pazarlama danışmanlığı hizmetimizi inceleyebilir veya iletişim sayfamızdan bize ulaşabilirsiniz.

Son güncelleme: Ağustos 2026. KVKK kurul kararları, İYS uygulamaları ve ceza tutarları her yıl güncellendiği için bu rehber yıllık revize edilir; güncel pratikler için Cuma Bozkurt blogunu takip edin.

Sık Sorulan Sorular

KVKK uyumu için mutlaka avukat mı gerekiyor?

Küçük işletmeler temel uyum adımlarını (aydınlatma metni, onay kutucuğu, İYS kaydı, VERBİS bildirimi) rehberlerle kendi başına kurabilir; ancak sözleşmeler, ihlal süreçleri ve ceza riski olan durumlarda hukuk desteği önerilir. Veri işleme sözleşmesi ve aydınlatma metinlerinin hukuki incelemeden geçmesi, uzun vadede güvenlidir. Ölçek büyüdükçe ve veri hacmi arttıkça danışmanlık yatırımı kendini amorti eder.

Ücretsiz e-posta araçlarıyla KVKK uyumlu pazarlama yapılabilir mi?

Yapılabilir; uyum, aracın ücretli olmasına değil, kullanım biçimine bağlıdır. Onay kaydı, vazgeçme linki ve veri saklama politikaları ücretsiz araçlarda da uygulanabilir. Dikkat edilmesi gerekenler: aracın veri merkezinin konumu (yurt dışı veri aktarımı kuralları), sözleşme şartları ve veri sahipliği. Araç seçerken gizlilik politikasını ve veri işleyen sözleşmesini inceleyin.

KVKK kapsamında yurt dışı araçları kullanmak serbest mi?

Yurt dışı merkezli araçların (Google Ads, Meta, yabancı e-posta servisleri) kullanımı, KVKK’nın yurt dışına veri aktarımı kurallarına tabidir; 2024 sonrası düzenlemelerde yeterli koruma kararı veya uygun güvence (standart sözleşme) aranır. Pratikte platformların kurumsal sözleşmeleri bu güvenceyi sağlar; ancak veri aktarımını belgeleyin ve gerekli bildirimleri yapın. Sözleşme güncellemelerini ve KVKK kurul kararlarını yıllık denetimde kontrol edin.

Reklam hedeflemesi için açık rıza şart mı?

Evet; pazarlama amaçlı çerez ve piksel kurulumu, açık rıza gerektirir. Zorunlu çerezler (oturum, güvenlik) rızasız çalışabilir; analitik çerezler genellikle “meşru menfaat” ile değerlendirilir ancak pazarlama çerezleri ve yeniden pazarlama listeleri için rıza zorunludur. Rıza alınmayan kullanıcı, yeniden pazarlama listesine girmemeli; bu kural, hem KVKK hem KVKK uyumlu platform politikalarının gereğidir.

KVKK ihlali tespit edilirse ne yapılmalı?

Önce ihlalin türünü belirleyin: veri sızıntısı mı, izinsiz ileti mi, eksik aydınlatma mı? Veri sızıntısında etkilenen bireylere bildirim ve KVKK Kurulu’na en geç 72 saat içinde başvuru yapılmalıdır. İzinsiz ileti durumunda gönderimi durdurun, İYS kayıtlarını düzeltin ve savunma dosyasını hazırlayın. İhlali gizlemek, cezayı ağırlaştırır; hukuk desteğiyle süreç yönetilmelidir.

Bu rehber 26 Ağustos 2026 tarihinde gözden geçirildi.

Bu konudaki diğer rehberler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir