KVKK Otomat

SMS ve E-posta Pazarlamasında KVKK ve İYS Nasıl Çalışır?

20 Eylül 2026 · 8 dk okuma · Muhammet Çay

Kısa cevap: SMS ve e-posta pazarlaması için KVKK kapsamında açık rıza alınmalı; aynı zamanda Ticari İletişim Yasasıyla ticari ileti gönderimi için ayrı onay gerekir. İki onay farklıdır, biri veri işleme şartı, diğeri ileti gönderim izni. Listelerin kaynağı ve ret hakkı dikkatle yönetilmelidir. Kampanya başlatmadan önce her iki onayın kaydı tutulmalı ve müşteri her zaman kolayca iptal edebilmelidir.

SMS ve e-posta gibi doğrudan pazarlama kanalları, KVKK ve Ticari İletişim Yasası (İYS) kapsamında farklı izin gerektirir. Bu iki düzenlemeyi birlikte değerlendirmek, izinsiz ileti riskini azaltmaya yardımcı olur.

Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.

Pazarlama SMS'i için hangi izinler gerekir?

Bir SMS kampanyası başlatmadan önce işletme iki ayrı izin sağlamalıdır. İlk olarak KVKK kapsamında kişisel verilerin işlenmesi için açık rıza alınması zorunludur. Bu rıza, veri sorumlusunun telefon numarasını pazarlama amaçlı kullanmasını sağlar. İkinci olarak İYS kapsamında ticari ileti gönderimi için ayrı bir onay gerekir. Bu onay, mesajın ticari niteliği taşıması durumunda zorunlu hale gelir. İki izin birbirinin yerine geçemez; biri veri işleme şartı, diğeri ileti gönderim izni olarak işlev görür.

Pratik bir örnek olarak, bir perakende mağazası müşteri telefon numaralarını kampanya listesi olarak toplamışsa, önce bu numaraların işlenmesi için açık rıza metni sunmalı ve müşteriden bu metni onay almalıdır. Sonrasında aynı listeyi İYS kapsamında ticari SMS gönderimi için kullanabilmek üzere ayrı bir onay kaydı tutmalıdır. Bu iki adımın eksik olması, izinsiz SMS riskini oluşturur.

Sık yapılan hata, sadece bir tür izin alıp diğerini göz ardı etmektir. Örneğin, sadece KVKK açık rızası alınmış ve İYS onayı alınmamışsa, gönderilen SMS İYS kapsamında yasaksız sayılır. Benzer şekilde, sadece İYS onayı alınmış ve KVKK açık rızası alınmamışsa, veri işleme şartı ihlal edilmiştir. Her iki izin de ayrı ayrı kaydedilmeli ve gerektiğinde gösterilebilecek şekilde saklanmalıdır.

İzin alma sürecini kolaylaştırmak için site üzerindeki açık rıza metni üreticisini kullanabilirsiniz. Bu araç, KVKK uyumlu metin oluşturur ve kayıt tutmayı basitleştirir. Daha fazla bilgi için E-ticaret için KVKK süreçleri sayfasını ziyaret edebilirsiniz.

KVKK açık rızası ile İYS onayı aynı şey mi?

KVKK açık rızası ve İYS ticari ileti onayı, farklı hukuki dayanaklara dayanır ve farklı amaçlar için gereklidir. Aşağıdaki tabloda bu iki izin türünün temel özellikleri karşılaştırılmıştır. Tablo sadece nitel bilgiler içerir, sayısal değer bulunmaz.

Özellik KVKK Açık Rıza İYS Ticari İleti Onayı
Dayanak 6698 sayılı Kanun m.5 Ticari İletişim Yasası
Kapsam Kişisel verinin işlenmesi şartı Ticari ileti gönderimi izni
Geri alma yolu Rızanın çekilebilmesi, veri sorumlusuna başvuru Mesaj içindeki ret linki veya kısa kod
Kayıt yeri Veri sorumlusunun riza kaydı dosyası İYS onay kaydı, genellikle CRM sisteminde
Denetleyen kurum Kişisel Verileri Koruma Kurulu Bilgi Teknolojileri ve İletişim Kurumu
Süreklilik Süreç boyunca geçerli kalmalı, her zaman iptal edilebilir Her ileti gönderiminde kontrol edilmesi gerekir
İptal mekanizması Açık rıza çekildiğinde veri işleme durur Ret talebi alındığında ileti gönderimi durur

Tabloda görüldüğü gibi, iki onayın kayıt tutma ve geri alma mekanizmaları farklıdır. KVKK açık rızası, veri işleme işlemi boyunca sürekli geçerli kalmalı ve her zaman çekilebilir olmalıdır. İYS onayı ise, her ticari ileti gönderiminde kontrol edilip, mesaj içinde net bir ret imkanı sunulmalıdır.

Bu farklılıklar nedeniyle, sadece birini almak yeterli değildir. Kampanya planlaması aşamasında her iki onayın da mevcut olduğundan emin olunmalıdır. Açık rıza metni nasıl hazırlanacağı konusunda daha fazla rehber Açık Rıza Metni Nasıl Yazılır? sayfasında bulunabilir.

Tacir ve esnafa gönderimde istisna nedir?

İYS kapsamında, ticari ileti gönderimi için genellikle önceden alınmış onay gerekir. Ancak yasaya göre, ticari faaliyeti kendi adıyla yapan tacir ve esnaf grupları için belirli koşullar altında istisna uygulanabilir. Bu istisna, işletme ile müşteri arasında daha önce kurulmuş bir ticari ilişkiye dayalı iletişimi kapsar. Yani, müşteri daha önce bir alışveriş yapmış veya hizmet almışsa, bu ilişkı çerçevesinde fatura hatırlatması veya benzeri bilgilendirme mesajı gönderilebilir.

Örnek olarak, bir dükkan sahibi müşterinin son alışveriş tarihini hatırlatan bir SMS gönderebilir, provided that mesaj sadece işlemle ilgili bilgilendirmeyi amaçlar ve ticari teklif içermez. Bu tür mesaj, İYS kapsamında “işlemle ilgili ileti” olarak nitelenir ve ayrı onay gerektirmez.

Sık yapılan hata, bu istisnayı genişletip tüm promotional mesajları kapsamaya çalışmaktır. Örneğin, aynı müşteriye indirim kuponu veya yeni ürün duyurusu göndermek, istisna kapsamına girmez ve bu durumda İYS onayı zorunlu hale gelir. Ayrıca, KVKK açısından bu tür mesajlar yine açık rıza gerektirir; işlemle ilgili bilgi mesajı bile veri işleme sayılır ve bu yüzden rıza gerekir.

Ticaret işletmeleri için uyum sağlama adımları, müşteri geçmişini kontrol etmek ve sadece işlemle ilgili bilgilendirme mesajlarını göndermekle sınırlı kalmaktır. Promosyonlu içerik için ise her iki izin de alınmalıdır. Daha fazla bilgi için E-Ticaret Sitesi İçin KVKK: Sepetten Kargoya Uçtan Uca Uyum Rehberi sayfasını inceleyebilirsiniz.

Müşteri listesi nereden geldi: kaynak sorunu

Bir pazarlama listesi oluştururken, numaranın kaynağı en önemli uyum unsudur. Liste, müşterinin kendi isteğiyle sağlanan bilgilerden oluşmalıdır; yani müşteri, telefon numarasını vererek açık rıza vermiş olmalıdır. Başka bir kaynaktan elde edilen numaralar, genellikle rıza eksikliği nedeniyle KVKK ve İYS ihlali oluşturur.

Örnek olarak, bir perakende zinciri, üçüncü bir sağlayıcıdan satın alınmış bir telefon numarası listesi kullanarak kampanya başlarsa, bu numaraların çoğunda müşteriden herhangi bir rıza alınmayacaktır. Bu durumda, hem veri işleme şartı (KVKK m.5) hem de ticari ileti onayı (İYS) ihlali oluşur. Ayrıca, liste satın alma işlemi kendi başına da risk taşır; çünkü satıcı genellikle rıza kanıtını sağlayamaz.

Sık yapılan hata, liste teminatı sırasında kaynak sorusunu atlamaktır. İşletmeler, numaranın how it was obtained hakkında doküman talep etmeli ve bu dokümanları uyum denetimi sırasında sunmaya hazır olmalıdır. Kaynak belgesi olmayan listeler, kampanya başlatılmadan önce elden çıkarılmalıdır.

Liste teminatı ve kaynak kontrolü konusunda pratik destek almak için KVKK ceza riski hesaplayıcı aracını kullanabilirsiniz. Bu ücretsiz araç, listeye dair risk seviyesini hızlıca değerlendirmenizi sağlar.

Ret hakkı nasıl sunulmalı?

Her ticari SMS veya e-posta mesajında, alıcıya kolayca ve ücretsiz bir ret imkanı sunulması zorunludur. Bu imkan, mesajın sonunda yer alacak kısa bir metin veya link şeklinde olabilir. Örneğin, SMS’in sonuna “STOP yazarak aboneliğinizi iptal edebilirsiniz” gibi bir ifade eklenebilir. E-posta içinde ise “Aboneliğinizi buradan iptal edin” ifadesi ve bir link yer alabilir.

Ret talebi alındığında, veri sorumlusu bu talebi hemen işlemelidir ve ilgili kişinin numarasını veya e-posta adresini tüm pazarlama listelerinden çıkarmalıdır. Ret işlemi sırasında herhangi bir ücret talep edilmemeli ve işlem süresi mümkün olan en kısa sürede tamamlanmalıdır.

Sık yapılan hata, ret linkinin çalışmaması veya mesajın içinde net bir ifade bulunmamasıdır. Bu durumda, alıcı gerçekten iptal etmek istese de teknik bir engelle karşılaşır ve bu da İYS ihlali sayılır. Ayrıca, ret talebi alınmadan sonra aynı numaraya tekrar mesaj göndermek, hem KVKK hem de İYS açısından yeni bir ihlal oluşturur.

Ret mekanizmasını hızlıca kurmak için site üzerindeki belge sihirbazını kullanabilirsiniz. Bu araç, uyumlu ret metni ve linki oluşturur ve entegrasyonu basitleştirir. Daha fazla bilgi için Belge sihirbazı sayfasını ziyaret edebilirsiniz.

Üçüncü taraftan liste satın almak neden ceza getirir?

Birinci elden kaynaklanmayan listeler, genellikle rıza eksikliği taşıdır. Liste satın alma işlemi, satıcıdan sağlanan rıza kanıtlarının eksik veya güvenilmez olması nedeniyle, KVKK m.5 ve İYS kapsamındaki onay şartlarını karşılamaz. Bu durumda, her iki düzenleme de ihlal sayılır ve idari para cezası riski oluşur.

Örnek olarak, bir finans kurumu, dış bir veri sağlayıcıdan almış olduğu telefon numaralarıyla kampanya başlarsa, bu numaraların çoğunda müşteriden herhangi bir açık rıza bulunmayacaktır. Kampanya sırasında gönderilen her mesaj, veri işleme şartı ve ticari ileti onayı açısından yasaksız sayılır ve bu da birden fazla ceza temeli oluşturur.

Sık yapılan hata, liste satın alımının “hızlı yol” olduğu yanılgısına kapılmaktır. Pratikte, satın alınan liste genellikle düşük kalitededir ve uyum açısından büyük risk taşır. Ayrıca, listeye ait kaynak dokümanlarının eksikliği, denetim sırasında savunmayı zorlaştırır.

Liste teminatı yapmadan önce, sağlayıcıdan rıza kanıtlarını ve kaynak dokümanlarını talep etmeniz gerekir. Bu dokümanlar, uyum denetimi sırasında temel bir kanıt olur. Daha fazla bilgi ve karar örneklerini incelemek için Kurul kararları indeksi sayfasını göz atabilirsiniz.

Kurul kararlarında izinsiz SMS

Kurul, izinsiz SMS gönderimiyle ilgili çeşitli dosyalarda kararlar vermiştir. Bu kararlar, hem KVKK hem de İYS ihlallerini değerlendirerek idari para cezası uygulamasını gösterir.

Karar Tarih Konu Sonuç
2020/173 2020-02-27 Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile ilgili Kişisel Verileri Koruma Kurul… 1.100.000 TL
2026/1183 2026-06-10 Bir tasarruf finansman şirketi tarafından reklam ve pazarlama amaçlı izinsiz SMS gönderilmesi ve arama yapılma… 1.000.000 TL
2020/559 2020-07-22 Kişisel verilerin 108 sayılı Sözleşme dayanak gösterilerek yurt dışına aktarılması hakkında” Kişisel Verileri … 900.000 TL
2022/229 2022-03-10 E-ticaret sektöründe faaliyet gösteren veri sorumlusu şirket tarafından internet sitesinde/mobil uygulamaların… 800.000 TL
2024/1899 2024-11-07 Avrupa’da bulunan grup şirketlerine kurumsal destek hizmetleri sağlayan veri sorumlusu tarafından Kurula intik… 700.000 TL
2024/1176 2024-07-18 Abonelik Tesisi Amacıyla Hukuka Aykırı Kişisel Veri İşlenmesi 450.000 TL
2022/1358 2022-12-23 Bir internet sitesinde yer alan çerezlere ilişkin aydınlatma ve açık rıza metinlerinin sunulmaması 300.000 TL

Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.

Kararlardan çıkarılan pratik dersler şunlardır:

Kampanya öncesi kontrol listesi

Kampanya başlatmadan önce aşağıdaki maddeleri kontrol etmek uyum açısından kritiktir. Liste sadece öneri niteliğindedir ve işletmenin özel ihtiyaçlarına göre genişletilebilir.

Bu listeyi uygulayarak, izinsiz SMS riskini önemli ölçüde azaltabilirsiniz. Daha detaylı kontrol listesi için 2026 KVKK uyum kontrol listesi sayfasını referans alabilirsiniz.

Sık sorulan sorular

Eski müşterilere SMS atılabilir mi?

Eski müşteriye SMS göndermek için, o numaraya ait KVKK açık rızası ve İYS onayının hâlâ geçerli olması gerekir. İzinler süresiz değildir; müşteri rzayı çekebilir veya onay süresi sona ererse yeni izin alınmalıdır.

İYS kaydı olmadan e-posta gönderilir mi?

Hayır, İYS kapsamında ticari e-posta gönderimi için önceden alınmış onay zorunludur. Onay olmadan gönderilen e-posta, yasaksız ticari ileti sayılır ve ceza riski oluşturur.

Açık rıza metni nasıl olmalı?

Açık rıza metni, veri işleme amaçlarını, hangi verilerin işleneceğini, kimlerin bu verileri alacağını ve rızanın nasıl çekileceğini açık, anlaşılır ve ayrıntılı bir şekilde belirtmelidir. Metin, kullanıcı tarafından aktif olarak onaylanmalı, önceden işaretlenmiş kutularla alınmamalıdır.

Ret sonrası ne yapılmalı?

Ret alındığında, ilgili kişinin telefon numarası veya e-posta adresi tüm pazarlama listelerinden aniden çıkarılmalıdır. Ayrıca, ret talebi alınan kişi ile ilgili başka bir ticari ileti gönderilmemelidir.

Liste satın almak yasal mı?

Liste satın alma işlemi, satıcıdan rıza kanıtı ve kaynak dokümanı alınmadığı sürece yasal değildir. Bu kanıtlar eksikse, hem KVKK hem de İYS ihlali oluşur ve idari para cezası uygulanabilir.

Kaynaklar

Yeni belge ve kurul kararı duyuruları

Yeni belge şablonu eklediğimizde veya önemli bir Kurul kararı çıktığında haber veriyoruz. Başka hiçbir amaçla kullanmıyoruz, kimseyle paylaşmıyoruz.

E-posta adresiniz yalnızca bu duyurular için işlenir; üçüncü kişilerle paylaşılmaz. Gizlilik metni

İlgili rehberler