Bir müşteri siparişini onaylamak, iade talebini yanıtlamak ya da kampanya duyurusu göndermek için kullandığınız e-posta adresi, markanızın dijital vitrini kadar önemlidir. siparisler@gmail.com gibi ücretsiz bir adres yerine destek@markadiniz.com.tr kullanmak; teslimat güvenilirliğini artırır, kimlik avı (phishing) riskini azaltır ve Türk mevzuatı olan 6563 sayılı Elektronik Ticaret Kanunu kapsamındaki ticari ileti yükümlülüklerini karşılamanızı kolaylaştırır.
E-ticaret dünyasında e-posta; sipariş bildirimleri, kargo takip mesajları, fatura iletimleri ve pazarlama bültenleri olmak üzere en az dört farklı iş akışını taşır. Bu iş akışlarının her biri farklı gönderim hacmi ve teknik gereksinim içerir. Ücretsiz posta sağlayıcıları (Gmail, Hotmail vb.) bu hacimleri yasal sınırlara tabi tutar ve markanızın adını arama motorlarında, sosyal medyada ya da alıcıların adres defterinde öne çıkarmaz.
Öte yandan alan adınıza bağlı bir e-posta (@markadiniz.com.tr), aşağıdaki somut faydaları sağlar:
Piyasada başlıca üç model bulunur: kendi sunucunuzu barındırmak (self-hosted), yönetilen bulut posta hizmeti kullanmak veya e-posta teslimat API'si ile çalışmak. Aşağıdaki tablo bu modelleri e-ticaret perspektifinden karşılaştırır.
| Özellik | Self-Hosted (Postfix/Dovecot) | Yönetilen Bulut (Google Workspace, Microsoft 365) | Teslimat API'si (Brevo, Mailgun, Amazon SES) |
|---|---|---|---|
| Kurulum karmaşıklığı | Yüksek — Linux yönetimi gerektirir | Düşük — web arayüzü ile yapılandırılır | Orta — API entegrasyonu gerekir |
| Aylık maliyet (10 kullanıcı) | Sunucu maliyeti (değişken) | Google Workspace Business Starter: kullanıcı başına ~7 USD | Hacme göre; küçük hacimler için ücretsiz katman mevcut |
| Yüksek hacim toplu gönderim | Ek yapılandırma gerekir | Sınırlı (günlük kota uygulanır) | Güçlü — bu amaç için tasarlanmıştır |
| KVKK veri işleme | Tam kontrol (sunucu fiziksel konumuna dikkat) | Veri işleme sözleşmesi (DPA) imzalanmalı | Veri işleme sözleşmesi (DPA) imzalanmalı |
| SPF/DKIM/DMARC yönetimi | Manuel — DNS kaydı eklenir | Rehberli — sağlayıcı adım adım yönlendirir | Rehberli — panel üzerinden doğrulama yapılır |
| Önerilen e-ticaret senaryosu | Teknik ekibi olan büyük firmalar | KOBİ ve orta ölçekli e-ticaret firmaları | Sipariş/bildirim e-postası ve büyük bültenler |
Kurumsal e-postanın teknik temeli üç DNS kaydına dayanır. Bu kayıtlar, alıcı posta sunucularına "Bu e-posta gerçekten bu alan adından gönderildi" güvencesini verir.
SPF, alan adınız adına e-posta göndermeye yetkili IP adreslerini veya posta sunucularını listeleyen bir DNS TXT kaydıdır. RFC 7208'de tanımlanan bu standart, sahte gönderen adreslerini (e-posta sahteciliği/spoofing) tespit etmede ilk savunma hattını oluşturur. Örnek bir kayıt:
v=spf1 include:_spf.google.com include:amazonses.com ~all
Bu kayıt; Google Workspace ve Amazon SES'in alan adınız adına e-posta göndermesine izin verir, diğer kaynaklardan gelenleri ise yumuşak hata (~all) olarak işaretler.
RFC 6376'da tanımlanan DKIM, her giden e-postaya kriptografik bir imza ekler. Alıcı sunucu, bu imzayı DNS'te yayınlanmış açık anahtarla doğrular. Böylece mesajın iletim sırasında değiştirilmediği kanıtlanır. Çoğu yönetilen posta sağlayıcısı DKIM anahtarlarını otomatik oluşturur; self-hosted kurulumda OpenSSL ile 2048-bit RSA anahtarı üretmeniz önerilir.
RFC 7489 ile tanımlanan DMARC, SPF veya DKIM doğrulaması başarısız olan e-postalara ne yapılacağını bildirir (none, quarantine veya reject) ve size raporlama sağlar. E-ticaret firmaları için önerilen başlangıç politikası:
v=DMARC1; p=quarantine; pct=100; rua=mailto:dmarc-raporlar@markadiniz.com.tr
Raporları belirli bir süre izledikten sonra p=reject'e geçmek, alan adınızın kötüye kullanılmasını neredeyse tamamen engeller.
Google, Şubat 2024'ten itibaren günde 5.000'den fazla e-posta gönderen alanlar için DMARC kaydını zorunlu kıldığını duyurmuştur. Bu eşiğin altındaki gönderenler için de DMARC uygulanması güçlü biçimde önerilmektedir.
Tek bir e-posta adresi tüm iş akışları için yeterli değildir. Aşağıdaki rol bazlı yapı, hem operasyonel netlik sağlar hem de hukuki izlenebilirliği kolaylaştırır:
Türkiye'de e-ticaret firmalarının e-posta gönderimi söz konusu olduğunda iki temel kanunu gözetmesi gerekir.
11 Kasım 2014 tarihli ve 6563 sayılı "Elektronik Ticaret'in Düzenlenmesi Hakkında Kanun", ticari elektronik ileti gönderimini düzenler. Kanunun 6. maddesi uyarınca:
Kanuna aykırılık halinde Ticaret Bakanlığı tarafından idari para cezası uygulanabilir. Güncel yaptırım miktarları için Ticaret Bakanlığı'nın resmi duyurularını takip etmeniz önerilir.
7 Nisan 2016 tarihli 6698 sayılı KVKK, müşteri e-posta adreslerinin bir kişisel veri olduğunu açıkça ortaya koyar. Bu kapsamda e-ticaret firmaları:
Kişisel Verileri Koruma Kurumu (KVKK), sektör özelinde rehber belgeler yayımlamaktadır; bu rehberlere kvkk.gov.tr üzerinden ulaşılabilir.
Aşağıdaki sıra, kurumsal e-posta altyapısını sıfırdan kuracak e-ticaret firmaları için önerilen yoldur:
v=spf1 ... kaydını DNS'e ekleyin._dmarc.markadiniz.com.tr alt alanına TXT kaydı ekleyin; başlangıçta p=none ile raporlama modunda başlayın.Bir alan adı yalnızca tek bir SPF TXT kaydına sahip olabilir (RFC 7208, Bölüm 3.1). Birden fazla servisi tek kayıtta include: mekanizmasıyla birleştirin. Örneğin hem Google Workspace hem Amazon SES kullanıyorsanız: v=spf1 include:_spf.google.com include:amazonses.com ~all. DNS'e iki ayrı SPF kaydı eklerseniz doğrulama belirsizleşir ve teslim edilebilirlik düşer.
Kesin bir standart zorunluluk olmamakla birlikte, güvenlik en iyi uygulamaları (NIST SP 800-57) gereğince RSA 2048-bit DKIM anahtarlarının en az yılda bir rotasyona tabi tutulması önerilir. Bazı sağlayıcılar bu rotasyonu otomatik gerçekleştirir; self-hosted kurulumda takvim hatırlatıcısı oluşturun.
Politikayı önce p=none (sadece raporla) modunda çalıştırmadan reject'e geçerseniz, SPF veya DKIM yapılandırmanızda henüz fark etmediğiniz bir hata meşru e-postalarınızın da reddedilmesine yol açabilir. En az iki-dört hafta p=none modunda raporları analiz edin, ardından p=quarantine'e, son olarak p=reject'e geçin.
Kanun ve Ticaret Bakanlığı'nın 15 Temmuz 2015 tarihli Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik'e göre onay; açık, belirli ve önceden alınmış olmalıdır. Önceden işaretli onay kutuları (pre-ticked) geçerli kabul edilmez; kullanıcı aktif bir eylemle (kutuyu işaretleyerek veya düğmeye tıklayarak) rıza göstermelidir. Onay kaydı tarih, saat ve yöntemle birlikte saklanmalıdır.
6698 sayılı KVKK'nın 9. maddesi, yurt dışına veri aktarımını kural olarak açık rızaya veya Kurul'un yeterlilik kararına bağlar. Posta sağlayıcınız AB'de GDPR'a tabi ise ve GDPR uyumlu bir veri işleme sözleşmesi (DPA) imzaladıysanız bu durum destekleyici bir faktör olsa da Türkiye için ayrıca KVKK kapsamında değerlendirme yapılması gerekir. Güncel rehber için KVKK'nın resmi yurt dışı veri aktarımı kılavuzunu inceleyin.
Hayır. 6563 sayılı Kanun ve ilgili yönetmelik; sipariş onayı, kargo takip bildirimi ve fatura gibi tamamen işlemsel nitelikteki (transactional) e-postaları ticari elektronik ileti kapsamı dışında tutar. Bu tür e-postalar için ayrıca pazarlama onayı gerekmez; ancak bu iletilerin içine kampanya veya promosyon içeriği eklenmesi durumunda mesaj ticari ileti niteliği kazanır.
6563 sayılı ETK ve KVKK birlikte değerlendirildiğinde, alıcının ilgili firmadan açık onayı olmaksızın satın alınan bir listeye ticari ileti göndermek hem ETK hem de KVKK ihlali oluşturur. Buna ek olarak, satın alınan listeler genellikle tuzak adresler (spam trap) içerdiğinden göndericinin itibarını (sender reputation) ciddi biçimde düşürür.
Google Postmaster Tools (postmaster.google.com), alan adınızın Gmail alıcılarındaki itibar skorunu ve spam şikayet oranını gösterir. Microsoft'un benzer hizmeti ise SNDS (Smart Network Data Services) üzerinden erişilebilir. Her iki araç da ücretsizdir.
Küçük hacimler (günde birkaç yüz e-posta) için paylaşımlı hosting kabul edilebilir olabilir; ancak aynı sunucuyu kullanan başka bir müşterinin spam gönderimi, IP itibarınızı doğrudan etkiler. Orta ve yüksek hacimli gönderim için ayrılmış (dedicated) IP adresine sahip bir çözüm veya teslimat API'si tercih edilmelidir.
BIMI, DMARC politikası p=quarantine veya p=reject olan alan adlarının marka logosunu destekleyen posta istemcilerinde (Gmail, Yahoo Mail vb.) gönderenin yanında görüntülemesini sağlayan bir DNS tabanlı standarttır. BIMI Group tarafından yönetilen bu standart, e-posta listesinde markanın görsel olarak öne çıkmasını sağladığından açılma oranlarını (open rate) olumlu etkileyebilir; ancak öncelikle SPF, DKIM ve DMARC altyapısının eksiksiz kurulmuş olması gerekir.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.