Tüm sistemler operasyonel
Connect365
Sektörel· 28 Nisan 2026

E-Ticaret Firmaları için Kurumsal E-Posta Kurulumu

E-Ticaret Firmaları için Kurumsal E-Posta Kurulumu

Bir müşteri siparişini onaylamak, iade talebini yanıtlamak ya da kampanya duyurusu göndermek için kullandığınız e-posta adresi, markanızın dijital vitrini kadar önemlidir. siparisler@gmail.com gibi ücretsiz bir adres yerine destek@markadiniz.com.tr kullanmak; teslimat güvenilirliğini artırır, kimlik avı (phishing) riskini azaltır ve Türk mevzuatı olan 6563 sayılı Elektronik Ticaret Kanunu kapsamındaki ticari ileti yükümlülüklerini karşılamanızı kolaylaştırır.

TL;DR: E-ticaret firmaları için kurumsal e-posta kurulumu; alan adına bağlı posta sunucusu seçimini, SPF/DKIM/DMARC kayıtlarının doğru yapılandırılmasını ve 6563 sayılı ETK ile 6698 sayılı KVKK gerekliliklerine uyumu kapsar. Bu üç ayağı doğru kuran firmalar hem teslim edilebilirlik oranını yükseltir hem de yasal yaptırım riskini en aza indirir.

Neden Özel Alan Adına Bağlı E-Posta?

E-ticaret dünyasında e-posta; sipariş bildirimleri, kargo takip mesajları, fatura iletimleri ve pazarlama bültenleri olmak üzere en az dört farklı iş akışını taşır. Bu iş akışlarının her biri farklı gönderim hacmi ve teknik gereksinim içerir. Ücretsiz posta sağlayıcıları (Gmail, Hotmail vb.) bu hacimleri yasal sınırlara tabi tutar ve markanızın adını arama motorlarında, sosyal medyada ya da alıcıların adres defterinde öne çıkarmaz.

Öte yandan alan adınıza bağlı bir e-posta (@markadiniz.com.tr), aşağıdaki somut faydaları sağlar:

Posta Sunucusu Seçenekleri: Karşılaştırma

Piyasada başlıca üç model bulunur: kendi sunucunuzu barındırmak (self-hosted), yönetilen bulut posta hizmeti kullanmak veya e-posta teslimat API'si ile çalışmak. Aşağıdaki tablo bu modelleri e-ticaret perspektifinden karşılaştırır.

Özellik Self-Hosted (Postfix/Dovecot) Yönetilen Bulut (Google Workspace, Microsoft 365) Teslimat API'si (Brevo, Mailgun, Amazon SES)
Kurulum karmaşıklığı Yüksek — Linux yönetimi gerektirir Düşük — web arayüzü ile yapılandırılır Orta — API entegrasyonu gerekir
Aylık maliyet (10 kullanıcı) Sunucu maliyeti (değişken) Google Workspace Business Starter: kullanıcı başına ~7 USD Hacme göre; küçük hacimler için ücretsiz katman mevcut
Yüksek hacim toplu gönderim Ek yapılandırma gerekir Sınırlı (günlük kota uygulanır) Güçlü — bu amaç için tasarlanmıştır
KVKK veri işleme Tam kontrol (sunucu fiziksel konumuna dikkat) Veri işleme sözleşmesi (DPA) imzalanmalı Veri işleme sözleşmesi (DPA) imzalanmalı
SPF/DKIM/DMARC yönetimi Manuel — DNS kaydı eklenir Rehberli — sağlayıcı adım adım yönlendirir Rehberli — panel üzerinden doğrulama yapılır
Önerilen e-ticaret senaryosu Teknik ekibi olan büyük firmalar KOBİ ve orta ölçekli e-ticaret firmaları Sipariş/bildirim e-postası ve büyük bültenler

DNS Kayıtları: SPF, DKIM ve DMARC

Kurumsal e-postanın teknik temeli üç DNS kaydına dayanır. Bu kayıtlar, alıcı posta sunucularına "Bu e-posta gerçekten bu alan adından gönderildi" güvencesini verir.

SPF (Sender Policy Framework — RFC 7208)

SPF, alan adınız adına e-posta göndermeye yetkili IP adreslerini veya posta sunucularını listeleyen bir DNS TXT kaydıdır. RFC 7208'de tanımlanan bu standart, sahte gönderen adreslerini (e-posta sahteciliği/spoofing) tespit etmede ilk savunma hattını oluşturur. Örnek bir kayıt:

v=spf1 include:_spf.google.com include:amazonses.com ~all

Bu kayıt; Google Workspace ve Amazon SES'in alan adınız adına e-posta göndermesine izin verir, diğer kaynaklardan gelenleri ise yumuşak hata (~all) olarak işaretler.

DKIM (DomainKeys Identified Mail — RFC 6376)

RFC 6376'da tanımlanan DKIM, her giden e-postaya kriptografik bir imza ekler. Alıcı sunucu, bu imzayı DNS'te yayınlanmış açık anahtarla doğrular. Böylece mesajın iletim sırasında değiştirilmediği kanıtlanır. Çoğu yönetilen posta sağlayıcısı DKIM anahtarlarını otomatik oluşturur; self-hosted kurulumda OpenSSL ile 2048-bit RSA anahtarı üretmeniz önerilir.

DMARC (Domain-based Message Authentication, Reporting and Conformance — RFC 7489)

RFC 7489 ile tanımlanan DMARC, SPF veya DKIM doğrulaması başarısız olan e-postalara ne yapılacağını bildirir (none, quarantine veya reject) ve size raporlama sağlar. E-ticaret firmaları için önerilen başlangıç politikası:

v=DMARC1; p=quarantine; pct=100; rua=mailto:dmarc-raporlar@markadiniz.com.tr

Raporları belirli bir süre izledikten sonra p=reject'e geçmek, alan adınızın kötüye kullanılmasını neredeyse tamamen engeller.

Google, Şubat 2024'ten itibaren günde 5.000'den fazla e-posta gönderen alanlar için DMARC kaydını zorunlu kıldığını duyurmuştur. Bu eşiğin altındaki gönderenler için de DMARC uygulanması güçlü biçimde önerilmektedir.

E-Ticaret İş Akışları İçin E-Posta Mimarisi

Tek bir e-posta adresi tüm iş akışları için yeterli değildir. Aşağıdaki rol bazlı yapı, hem operasyonel netlik sağlar hem de hukuki izlenebilirliği kolaylaştırır:

Türk Mevzuatına Uyum: ETK ve KVKK

Türkiye'de e-ticaret firmalarının e-posta gönderimi söz konusu olduğunda iki temel kanunu gözetmesi gerekir.

6563 Sayılı Elektronik Ticaret Kanunu (ETK)

11 Kasım 2014 tarihli ve 6563 sayılı "Elektronik Ticaret'in Düzenlenmesi Hakkında Kanun", ticari elektronik ileti gönderimini düzenler. Kanunun 6. maddesi uyarınca:

Kanuna aykırılık halinde Ticaret Bakanlığı tarafından idari para cezası uygulanabilir. Güncel yaptırım miktarları için Ticaret Bakanlığı'nın resmi duyurularını takip etmeniz önerilir.

6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK)

7 Nisan 2016 tarihli 6698 sayılı KVKK, müşteri e-posta adreslerinin bir kişisel veri olduğunu açıkça ortaya koyar. Bu kapsamda e-ticaret firmaları:

Kişisel Verileri Koruma Kurumu (KVKK), sektör özelinde rehber belgeler yayımlamaktadır; bu rehberlere kvkk.gov.tr üzerinden ulaşılabilir.

Pratik Adımlar: Kuruluma Başlarken

Aşağıdaki sıra, kurumsal e-posta altyapısını sıfırdan kuracak e-ticaret firmaları için önerilen yoldur:

  1. Alan adı ve DNS yetkilisi doğrulama: Alan adının DNS yönetim paneline erişiminizin olduğundan emin olun (örn. Natro, İsimtescil, Cloudflare).
  2. Posta sağlayıcısı seçimi: İhtiyaca göre yukarıdaki karşılaştırma tablosundan yararlanın.
  3. MX kaydı ekleme: Posta sağlayıcısının verdiği MX kayıtlarını DNS panelinize ekleyin; yayılma süresi 24-48 saate kadar uzayabilir.
  4. SPF TXT kaydı ekleme: Posta sağlayıcısının verdiği v=spf1 ... kaydını DNS'e ekleyin.
  5. DKIM yapılandırması: Sağlayıcının oluşturduğu DKIM CNAME veya TXT kaydını DNS'e ekleyin.
  6. DMARC kaydı ekleme: _dmarc.markadiniz.com.tr alt alanına TXT kaydı ekleyin; başlangıçta p=none ile raporlama modunda başlayın.
  7. Test: MXToolbox veya Mail Tester gibi ücretsiz araçlarla kayıtların doğru yayıldığını kontrol edin.
  8. Teslimat API entegrasyonu: Sipariş bildirimleri için e-ticaret platformunuzu (WooCommerce, Ticimax, İdeasoft vb.) seçtiğiniz SMTP veya API ile entegre edin.
  9. Yasal uyum kontrolü: Tüm giden şablonlarda gönderen kimliği, iletişim bilgileri ve abonelikten çıkma bağlantısı bulunduğundan emin olun.

Sık Sorulan Sorular

SPF kaydımı birden fazla posta servisi için nasıl düzenlerim?

Bir alan adı yalnızca tek bir SPF TXT kaydına sahip olabilir (RFC 7208, Bölüm 3.1). Birden fazla servisi tek kayıtta include: mekanizmasıyla birleştirin. Örneğin hem Google Workspace hem Amazon SES kullanıyorsanız: v=spf1 include:_spf.google.com include:amazonses.com ~all. DNS'e iki ayrı SPF kaydı eklerseniz doğrulama belirsizleşir ve teslim edilebilirlik düşer.

DKIM anahtarı ne sıklıkla yenilenmelidir?

Kesin bir standart zorunluluk olmamakla birlikte, güvenlik en iyi uygulamaları (NIST SP 800-57) gereğince RSA 2048-bit DKIM anahtarlarının en az yılda bir rotasyona tabi tutulması önerilir. Bazı sağlayıcılar bu rotasyonu otomatik gerçekleştirir; self-hosted kurulumda takvim hatırlatıcısı oluşturun.

DMARC politikasını doğrudan "reject" olarak ayarlasam ne olur?

Politikayı önce p=none (sadece raporla) modunda çalıştırmadan reject'e geçerseniz, SPF veya DKIM yapılandırmanızda henüz fark etmediğiniz bir hata meşru e-postalarınızın da reddedilmesine yol açabilir. En az iki-dört hafta p=none modunda raporları analiz edin, ardından p=quarantine'e, son olarak p=reject'e geçin.

6563 sayılı ETK kapsamında "onay" nasıl alınmalıdır?

Kanun ve Ticaret Bakanlığı'nın 15 Temmuz 2015 tarihli Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik'e göre onay; açık, belirli ve önceden alınmış olmalıdır. Önceden işaretli onay kutuları (pre-ticked) geçerli kabul edilmez; kullanıcı aktif bir eylemle (kutuyu işaretleyerek veya düğmeye tıklayarak) rıza göstermelidir. Onay kaydı tarih, saat ve yöntemle birlikte saklanmalıdır.

Müşteri e-posta adreslerini yurt dışındaki bir sunucuda tutabilir miyim?

6698 sayılı KVKK'nın 9. maddesi, yurt dışına veri aktarımını kural olarak açık rızaya veya Kurul'un yeterlilik kararına bağlar. Posta sağlayıcınız AB'de GDPR'a tabi ise ve GDPR uyumlu bir veri işleme sözleşmesi (DPA) imzaladıysanız bu durum destekleyici bir faktör olsa da Türkiye için ayrıca KVKK kapsamında değerlendirme yapılması gerekir. Güncel rehber için KVKK'nın resmi yurt dışı veri aktarımı kılavuzunu inceleyin.

Sipariş onayı e-postaları da "ticari elektronik ileti" sayılır mı?

Hayır. 6563 sayılı Kanun ve ilgili yönetmelik; sipariş onayı, kargo takip bildirimi ve fatura gibi tamamen işlemsel nitelikteki (transactional) e-postaları ticari elektronik ileti kapsamı dışında tutar. Bu tür e-postalar için ayrıca pazarlama onayı gerekmez; ancak bu iletilerin içine kampanya veya promosyon içeriği eklenmesi durumunda mesaj ticari ileti niteliği kazanır.

E-posta listemi başka bir firmadan satın alabilir miyim?

6563 sayılı ETK ve KVKK birlikte değerlendirildiğinde, alıcının ilgili firmadan açık onayı olmaksızın satın alınan bir listeye ticari ileti göndermek hem ETK hem de KVKK ihlali oluşturur. Buna ek olarak, satın alınan listeler genellikle tuzak adresler (spam trap) içerdiğinden göndericinin itibarını (sender reputation) ciddi biçimde düşürür.

Gönderici itibarımı (sender reputation) nasıl izlerim?

Google Postmaster Tools (postmaster.google.com), alan adınızın Gmail alıcılarındaki itibar skorunu ve spam şikayet oranını gösterir. Microsoft'un benzer hizmeti ise SNDS (Smart Network Data Services) üzerinden erişilebilir. Her iki araç da ücretsizdir.

Shared (paylaşımlı) hosting üzerindeki e-posta sunucusu yeterli midir?

Küçük hacimler (günde birkaç yüz e-posta) için paylaşımlı hosting kabul edilebilir olabilir; ancak aynı sunucuyu kullanan başka bir müşterinin spam gönderimi, IP itibarınızı doğrudan etkiler. Orta ve yüksek hacimli gönderim için ayrılmış (dedicated) IP adresine sahip bir çözüm veya teslimat API'si tercih edilmelidir.

BIMI (Brand Indicators for Message Identification) nedir, e-ticarette faydası var mı?

BIMI, DMARC politikası p=quarantine veya p=reject olan alan adlarının marka logosunu destekleyen posta istemcilerinde (Gmail, Yahoo Mail vb.) gönderenin yanında görüntülemesini sağlayan bir DNS tabanlı standarttır. BIMI Group tarafından yönetilen bu standart, e-posta listesinde markanın görsel olarak öne çıkmasını sağladığından açılma oranlarını (open rate) olumlu etkileyebilir; ancak öncelikle SPF, DKIM ve DMARC altyapısının eksiksiz kurulmuş olması gerekir.

Kaynaklar ve İleri Okuma

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34