KVKK Otomat

WhatsApp ile müşteri iletişimi KVKK uyumu

17 Eylül 2026 · 9 dk okuma · Muhammet Çay

Kısa cevap: WhatsApp kullanmak yasak değildir ancak müşteri verileriyle ilgili KVKK yükümlülüklerini yerine getirmek gerekir. Aydınlatma, açık rıza ve veri konumu gibi konular dikkatle değerlendirilmelidir. WhatsApp günlük müşteri iletişiminde sıkça tercih edilen bir kanal haline gelmiş; özellikle küçük işletmeler hızlı yanıt ve kişisel temas için bu uygulamayı kullanıyor.

WhatsApp günlük müşteri iletişiminde sıkça tercih edilen bir kanal haline gelmiş; özellikle küçük işletmeler hızlı yanıt ve kişisel temas için bu uygulamayı kullanıyor. Ancak mesajlaşma sırasında taşınan verilerin KVKK kapsamında değerlendirilmesi gerekir.

Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.

WhatsApp yazışması kişisel veri işleme midir?

Müşteri adı, telefon numarası, alışveriş geçmişi veya sağlık bilgisi gibi veriler WhatsApp üzerinden paylaşıldığında bu bilgiler kişisel veri kapsamına girer. Kanunun 3. maddesi kişisel veriyi tanımlarken, kimliği belli veya belli edilebilir gerçek kişiye ait her türlü bilgiyi kapsar. Bu bakımdan WhatsApp üzerinden yapılan her türlü yazışma, veri sorumlusu tarafından kişisel veri işleme sayılır.

İşletmeler bu gerçekliği kabul edip, veri işleme şartlarını yerine getirmelidir. 5. maddede belirtilen şartlar arasında açık rıza, sözleşme gerekçesi veya yasal yükümlülük gibi nedenler bulunur. WhatsApp üzerinden gönderilen mesajlar genellikle müşteri ile mevcut bir ilişki kapsamında gerçekleşir; bu durumda sözleşme gerekçesi veya müşterinin açık rızası temel olabilir.

Ayrıca veri işleme amacı net ve belirli olmalı; müşteri desteği, randevu takibi veya sipariş güncellemesi gibi amaçlar bu şartı sağlar. Amaç dışı kullanım, veri işlemeyi yasallaştıran koşulları bozar ve denetimlerde sorun yaratabilir.

Örneğin bir perakende mağazası, müşteri ile ürün iadesi sürecini WhatsApp üzerinden yönetiyor. Bu süreçte müşteri adı, telefon numarası ve iade sebebi gibi veriler işlenir; bu nedenle mağaza veri sorumlusu olarak 5. maddede öngörülen şartları karşılamalıdır.

Sık yapılan hata, mesaj geçmişini düzenli olarak arşive almadan sürekli tutmaktır; bu, veri saklama süresini kontrol etmeyi zorlaştırır ve gereksiz veri birikimine yol açar.

Pratik adım olarak, her ay sonu mesaj geçmişini dışa aktararak gereksiz konuşmaları silmek ve sadece gerekli bilgileri güvenli bir ortamda saklamak işletmenin veri yönetimini güçlendirir.

[/sektor/saglik/]

Sunucu yurt dışında olunca ne değişir?

WhatsApp sunucuları ABD gibi yurt dışında bulunduğundan, müşteri verileri Türkiye sınırlarının ötesine taşınır. Bu durum Kanunun 9. maddesi kapsamındaki yurt dışı aktarım kurallarını tetikler. 9. maddede yurt dışına aktarım için veri sorumlusunun hem Türkiye içindeki koruma düzeyiyle eşdeğeri bir koruma sağlayıcıya aktarması gerekir ya da Kurul tarafından belirlenen güvenli ülkeler listesinden bir ülke seçmesi gerekir.

WhatsApp’un veri koruma politikası, AB genel veri koruma düzenlemesi (GDPR) kapsamında bazı taahhütler içerir; ancak bu taahhütlerin Kanun kapsamındaki yurt dışı aktarım koşullarını tam olarak karşılamadığı tartışılabilir. Dolayısıyla işletmeler WhatsApp kullanırken veri konumunu dikkate almalı ve gerekirse ek tedbirler almalıdır.

Bir örnek olarak bir kuaför salonu, müşteri randevu bilgilerini WhatsApp üzerinden paylaşıyor. Bu bilgiler yurt dışı sunucularda geçici olarak tutulur; salon bu durumu yurt dışı aktarım olarak değerlendirmeli ve gerekli önlemleri almalıdır.

Sık yapılan hata, yedekleme ayarlarını kontrol etmeden otomatik yedeklemeyi açık bırakmaktır; bu, mesajların bulut hizmetlerine kopyalanmasını sağlar ve yurt dışına veri transferi oluşturur.

Pratik adım olarak, WhatsApp ayarlarından yedeklemeyi kapatıp sadece yerel yedeklemeyi etkinleştirmek, veri konumunu Türkiye içinde tutmak açısından etkili bir adımdır.

[/blog/yurt-disina-veri-aktarimi/]

Müşteriye WhatsApp'tan yazmak için rıza gerekir mi?

WhatsApp üzerinden ilk iletişimi kurarken müşteriden açık rıza almak genellikle en güvenli yaklaşımdır. 10. maddesi aydınlatma yükümlülüğünü düzenlerken, 11. maddesi ilgili kişinin haklarını içerir; bu haklar arasında işleme同意 etme veya reddetme hakkı yer alır. İlk mesajda veri işleme amacı, veri türü ve veri konumu hakkında net bilgi verildikten sonra müşteri olumlu yanıt verirse bu açık rızası sayılır.

Bir perakende mağazası, yeni bir kampanya hakkında müşteri bilgilendirmesi yapmak istiyor. Kampanya mesajını göndermeden önce, müşteri numarasını kaydederken kısa bir açıklama ekleyip “Bu numarayı kampanya ve duyurular için kullanmak istiyorum, onaylıyor musunuz?” sorusunu sorar. Müşteri “Evet” yanıtını verirse bu açık rızası kabul edilir.

Sık yapılan hata, mevcut bir ilişki varsa rıza almaktan kaçınmak ve sadece “hizmet veriyoruz” varsayımıyla mesaj göndermektir; bu, işleme şartlarını karşılama riskini artırır.

Pratik adım olarak, her müşteri kaydında kısa bir onay iletisi gönderip yanıtını kaydetmek, rıza sürecini belgelemek ve denetim sırasında gösterilebilir bir kanıt oluşturur.

[/blog/acik-riza-metni-nasil-yazilir/]

Aydınlatma WhatsApp üzerinden nasıl yapılır?

Aydınlatma metni, veri sorumlusunun kim olduğu, hangi verilerin toplanacağı, bu verilerin neden işleneceği, kimlere aktarılabileceği, veri saklama süresi ve ilgili kişinin hakları gibi bilgileri içermelidir. 10. maddede bu unsurlara yer verilir. WhatsApp üzerinden aydınlatma yapmak için iki temel yol kullanılabilir: ilk mesajda kısa bir özet sunup link tam metni sağlayabilir ya da otomatik yanıt özelliğiyle sabit bir aydınlatma mesajı gönderilebilir.

Bir diş kliniği, randevu onay mesajı göndermeden önce otomatik yanıt ayarını yaparak “Klinik olarak adınız, telefon numaranız ve diş tedavisiyle ilgili bilgilerinizi topluyoruz. Bu veriler sadece randevu ve tedavi sürecinde kullanılır, üçüncü parti ile paylaşılmaz. Detaylı aydınlatma metnimiz için bu link adresini ziyaret edebilirsiniz.” şeklinde bir mesaj oluşturabilir.

Bu yöntemle hem kısa hem de kapsamlı bilgi sağlanmış olur. Link üzerinden yönlendirilen sayfada tam metin bulunur; bu sayede kullanıcı isterse detayları okuyabilir.

Sık yapılan hata, aydınlatma metnini sadece web sitesinde yayınlayıp WhatsApp üzerinden hiçbir şekilde paylaşmamaktır; bu, müşterinin ilk etkileşimde bilgilendirilmesini engeller.

Pratik adım olarak, WhatsApp Business profilindeki “Hakkımızda” bölümüne kısa bir aydınlatma ekleyip, aynı zamanda ilk mesajda bu bölüme yönlendiren bir link paylamak, hem şeffaflığı artırır hem de kullanıcı deneyimini iyileştirir.

[/blog/kvkk-cerez-politikasi/]

WhatsApp Business ile bireysel hesap farkı

WhatsApp Business uygulaması, işletmeler için özel özellikler sunar; profil bilgileri, etiketler, hızlı yanıtlar ve otomatik mesajlar gibi araçlar içerir. Bu özellikler veri yönetimini daha düzenli hale getirir ve aydınlatma veya rıza yönetimi gibi KVKK yükümlüklerini destekler.

Bireysel WhatsApp hesabı ise bu işlevsellikleri sunmaz; mesajlar manuel olarak gönderilir ve etiketleme veya otomatik yanıt gibi seçenekler yoktur. Bu durumda veri işleme sürecinin takibi daha zorlaşır ve yanlışlıkla hassas bilgilerin paylaşılması riski artar.

Örneğin bir estetik merkez, WhatsApp Business kullanarak müşteri numaralarını “randevu bekleyen”, “tedavi tamamlandı” gibi etiketlerle sınıflandırır. Bu etiketler sayesinde hangi müşteriye hangi türde mesaj gönderileceği kolaylaşır ve veri işleme amacı net tutulur.

Bireysel hesapta aynı işlem el ile yapılması gerekir; bu da zaman kaybına ve insani hataya yol açabilir. Ayrıca WhatsApp Business, veri dışa aktarım raporları sunar; bu raporlar işletmenin veri işleme aktivitelerini denetlemesini sağlar.

Sık yapılan hata, etiketleme özelliğini kullanmadan tüm müşterileri tek bir listeyle tutmak ve bu sayede belirli gruplara özel mesaj göremek; bu, işleme amacının net olmasını zorlaştırır.

Pratik adım olarak, WhatsApp Business’taki etiketler oluşturup her müşteri grubuna uygun mesaj şablonları hazırlamak, hem zaman tasarrufu sağlar hem de veri işleme amacının her zaman belirli kalmasını garanti eder.

[/sihirbaz/]

Sağlık verisi WhatsApp'tan paylaşılabilir mi?

Sağlık verisi 6. maddede özenli nitelikli kişisel veri olarak tanımlanır; bu tür verilerin işlenmesi için açık rıza zorunludur. WhatsApp üzerinden sağlık bilgisi paylaşımı yapılırsa, bu veri 6. maddesi kapsamında değerlendirilmelidir ve rıza alınmalıdır.

Bir diş kliniği, randevu sonrası müşteri에게 tedavi planını WhatsApp üzerinden gönderiyor. Bu mesajda tedavi detayı ve ilaç bilgisi gibi özenli nitelikli veriler bulunur; bu nedenle klinik önceden müşteriden açık rıza almalıdır.

Ayrıca sağlık verisi paylaşılırken veri güvenliği de önem arz eder; mesajların şifrelenmesi ve cihaz koruması gibi önlemler alınmalıdır. WhatsApp’in端到端加密 özelliği mesajların içeriklerini sadece gönderici ve alıcı okuyabilmesini sağlar; bu da veri güvenliği açısından bir avantajdır.

Ancak yedekleme veya bulut senkronizasyonu gibi özellikler şifrelemeyi geçici olarak kaldırabilir; bu nedenle hassas sağlık verisi içeren mesajların yedeklenmesini kapatmak uygun olabilir.

Sık yapılan hata, sağlık bilgisi içeren mesajları normal sohbet geçmişiyle birleştirip ayrı bir arşiv tutmadan saklamaktır; bu, veri erişimini kontrol etmeyi zorlaştırır ve risk artırır.

Pratik adım olarak, sağlık bilgisi içeren mesajları ayrı bir etiketle işaretleyip bu etiketi yedekleme hariç tutmak, hassas verilerin gereksiz kopyalanmasını önler.

[/sozluk/ozel-nitelikli-kisisel-veri/]

Toplu mesaj ve kampanya gönderimi

Toplu mesaj gönderimi, aynı içerikle birden fazla alıcıya ulaşmayı sağlar; ancak bu uygulama KVKK açısından dikkatli değerlendirilmelidir. 11. maddesi ilgili kişinin haklarını korur; bu haklar arasında işleme reddetme hakkı yer alır. Toplu mesaj gönderimi yapılırken alıcılardan önceden açık rıza alınmamışsa, bu durum reddetme hakkının ihlali olarak görünebilir.

Bir mağaza, yeni sezon indirimleri hakkında tüm müşterilerine WhatsApp üzerinden mesaj göndermek istiyor. Bu kampanya öncesinde müşterilerden indirim ve duyuru mesajları almak istediklerini sorarak açık rıza alması gerekir. Rıza alınmadan gönderilen toplu mesaj, şikayet ve denetim riskini artırır.

Ayrıca WhatsApp’un kendi politikası da toplu mesaj gönderimi için iş numarası gerektirir; bireysel hesapla toplu gönderim sınırlıdır. WhatsApp Business API veya üçüncü parti çözümler kullanılarak toplu mesaj kampanyaları daha düzenli ve izlenebilir hale getirilebilir.

Bu çözümler genellikle veri konumu ve güvenlik konusunda ek garanti sunar; işletmeler bu hizmetleri seçerken veri koruma taahhütlerini incelemelidir.

Sık yapılan hata, tüm müşteri listesini tek bir grup haline getirip bu grup üzerinden mesaj göndermek; bu, mesajın herkes tarafından görülebileceği ve veri güvenliği açısından risk oluşturur.

Pratik adım olarak, gönderim öncesi her alıcıdan ayrı ayrı onay alıp bu onayları bir tabloda tutmak, toplu gönderim sırasında rıza eksikliğini önler ve denetim sürecinde gösterilebilir bir kanıt sağlar.

[/kurul-kararlari/]

Kurul kararlarında mesajlaşma uygulamaları ve yurt dışı aktarım

Kurul, mesajlaşma platformları ve yurt dışı veri aktarımı konusunda çeşitli kararlar vermiş; bu kararlar uygulamalarda izlenebilecek örnekler sunar. Aşağıda yer alan tabloda özetlenen kararlar, mesajlaşma ve veri transferi ile ilgili uygulamaları göstermektedir.

Karar Tarih Konu Sonuç
2020/173 2020-02-27 Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile ilgili Kişisel Verileri Koruma Kurul… 1.100.000 TL
2026/1183 2026-06-10 Bir tasarruf finansman şirketi tarafından reklam ve pazarlama amaçlı izinsiz SMS gönderilmesi ve arama yapılma… 1.000.000 TL
2020/559 2020-07-22 Kişisel verilerin 108 sayılı Sözleşme dayanak gösterilerek yurt dışına aktarılması hakkında” Kişisel Verileri … 900.000 TL
2022/229 2022-03-10 E-ticaret sektöründe faaliyet gösteren veri sorumlusu şirket tarafından internet sitesinde/mobil uygulamaların… 800.000 TL
2024/1899 2024-11-07 Avrupa’da bulunan grup şirketlerine kurumsal destek hizmetleri sağlayan veri sorumlusu tarafından Kurula intik… 700.000 TL
2024/1176 2024-07-18 Abonelik Tesisi Amacıyla Hukuka Aykırı Kişisel Veri İşlenmesi 450.000 TL

Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.

Bu kararlardan çıkarılabilecek bazı pratik dersler şunlardır:

[/kvkk-kontrol-listesi/]

Örnek hesap: kliniğin WhatsApp'tan tahlil sonucu göndermesi

Bir diş kliniği, müşteriye diş film tahlil sonucunu WhatsApp üzerinden paylaşmak istiyor. Kliniğin veri sorumlusu olarak, bu bilgiyi özenli nitelikli veri olarak değerlendirmesi ve 6. maddesi kapsamındaki açık rıza şartını karşılaması gerekir.

Senaryo: Bir klinik hastalara tahlil sonuçlarını sekreterin kişisel WhatsApp hesabından gönderiyor; aydınlatma yok, telefon çalışanın kendi cihazı, yedekler kişisel bulut hesabına gidiyor.

Uygulanabilir kalemler ve kanundaki bantlar:

Kalemlerin alt sınırları toplandığında 341.794 TL, üst sınırları toplandığında 18.801.442 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.

Kanundaki bantlar

Ceza kalemi Dayanak 2026 alt sınır 2026 üst sınır
Aydınlatma yükümlülüğünün yerine getirilmemesi m. 10 / m. 18-1-a 85.437 TL 1.709.200 TL
Veri güvenliği yükümlülüklerinin yerine getirilmemesi m. 12 / m. 18-1-b 256.357 TL 17.092.242 TL

Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.

Sık sorulan sorular

WhatsApp kullanmak yasak mı?

WhatsApp kullanımı yasak değildir; ancak platform üzerinden işlenen kişisel veriler KVKK kapsamında değerlendirilmelidir. Aydınlatma, açık rıza ve veri konumu gibi yükümlülükler yerine getirilirse sorunsuz kullanım mümkündür.

Müşteri numarasını kaydetmek için izin gerekir mi?

Müşteri numarası kişisel veri olduğu için bu bilgiyi kaydetmek ve işlemek için bir temel gerekir. Genellikle açık rıza veya mevcut bir sözleşme kapsamı bu temel sağlar.

WhatsApp gruplarında müşteri bilgisi paylaşılır mı?

WhatsApp grubu içinde paylaşılan mesajlar tüm grup üyeleri tarafından görülebilir; bu nedenle grup içinde müşteri bilgisi paylaşılması veri güvenliği açısından risk oluşturur. Hassas bilgilerin grup mesajlarında bulunmaması önerilir.

Yedekleme yurt dışı aktarım sayılır mı?

WhatsApp’ın otomatik yedekleme özelliği, mesajları bulut hizmetlerine kopyalar; bu işlem yurt dışına veri transferi oluşturabilir ve 9. maddesi kapsamında değerlendirilmelidir. Yedekleme ayarlarını kontrol edip hassas bilgilerin yedeklenmesini sınırlamak uygun bir adım olabilir.

Alternatif kanal var mı?

Yerli mesajlaşma çözümleri, veri konumu konusunda daha fazla kontrol sunar; bu tür platformlar KVKK uyumu açısından tercih edilebilir. Ayrıca e-posta veya güvenli formlar gibi diğer iletişim kanalları da değerlendirilebilir.

Kaynaklar

Yeni belge ve kurul kararı duyuruları

Yeni belge şablonu eklediğimizde veya önemli bir Kurul kararı çıktığında haber veriyoruz. Başka hiçbir amaçla kullanmıyoruz, kimseyle paylaşmıyoruz.

E-posta adresiniz yalnızca bu duyurular için işlenir; üçüncü kişilerle paylaşılmaz. Gizlilik metni

İlgili rehberler