KVKK Kapsamında E-posta Rızası ve Açık Onay
6698 sayılı KVKK ve 6563 sayılı ETK çerçevesinde ticari e-posta göndermek için açık rızanın nasıl alınacağını, saklanacağını ve ispat edileceğini öğrenin.
6698 sayılı KVKK ve 6563 sayılı ETK çerçevesinde ticari e-posta göndermek için açık rızanın nasıl alınacağını, saklanacağını ve ispat edileceğini öğrenin.
6698 sayılı Kişisel Verilerin Korunması Kanunu ile 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, ticari e-posta gönderimini çift taraflı bir hukuki çerçeveye oturtuyor. Bu rehberde açık rızanın ne anlama geldiğini, nasıl alınacağını ve nasıl ispat edileceğini somut örneklerle ele alıyoruz.
Türkiye'de ticari e-posta göndermek isteyen her işletme iki ayrı mevzuatı eş zamanlı olarak gözetmek zorundadır. Birincisi, 6698 sayılı KVKK'nın 3. maddesi e-posta adresini açıkça "kişisel veri" olarak tanımlamakta; 5. maddesi ise kişisel verilerin işlenebileceği hukuki sebepleri sınırlı sayıda saymaktadır. Ticari iletişim amacıyla e-posta adresi işlendiğinde bu sebeplerin başında "açık rıza" gelmektedir. İkincisi, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun (ETK) ve buna dayanılarak çıkarılan Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik (son değişiklik: Temmuz 2022), alıcının önceden onayı alınmadan ticari elektronik ileti gönderilemeyeceğini hüküm altına almaktadır.
Bu iki düzenleme birbirini tamamlar niteliktedir: ETK onay olmadan gönderimi yasaklarken KVKK, onayın usulüne uygun alınıp saklanmasını zorunlu kılar. Dolayısıyla yalnızca birini karşılamak yeterli değildir.
Kişisel Verileri Koruma Kurulu'nun 2019/141 sayılı rehber kararında belirtildiği üzere açık rızanın geçerli sayılabilmesi için üç temel unsuru bir arada taşıması gerekir:
Bu üç unsurun eksik olduğu durumlarda, KVKK Madde 12 kapsamında veri sorumlusuna 50.000 TL ile 1.000.000 TL arasında idari para cezası uygulanabilmektedir (2024 yılı için güncellenmiş alt/üst limitler).
Türk mevzuatı teknik olarak double opt-in'i (çift doğrulama) zorunlu kılmamaktadır; ancak Kişisel Verileri Koruma Kurulu'nun yayımladığı Kişisel Veri Güvenliği Rehberi (Mart 2018) ve ETK Yönetmeliği'nin 8. maddesi, ispat yükümlülüğünü veri sorumlusuna yüklemektedir. Bu durum pratikte double opt-in'i fiilen zorunlu hale getirmektedir; zira tek katmanlı onayda e-posta adresinin gerçekten ilgili kişiye ait olduğunu kanıtlamak güçtür.
| Kriter | Single Opt-in | Double Opt-in |
|---|---|---|
| Kimlik doğrulama | Yok | E-posta üzerinden doğrulanır |
| İspat kolaylığı | Zayıf | Güçlü (log + token kaydı) |
| Hata payı (typo adresleri) | Yüksek | Düşük |
| Teslim edilebilirlik etkisi | Negatif (spam şikayeti riski) | Pozitif |
| KVKK ispat yükümlülüğü | Karşılanması güç | Kolayca karşılanır |
KVKK Madde 10 kapsamındaki aydınlatma yükümlülüğünü yerine getiren ve ETK Yönetmeliği'nin 5. maddesine uygun bir rıza formu asgari olarak şu unsurları içermelidir:
Özellikle dikkat edilmesi gereken nokta: onay kutusunun önceden işaretli (pre-checked) gelmesi KVKK'nın aradığı "özgür irade" unsurunu zedelemekte ve Kurul kararlarında defalarca ihlal gerekçesi olarak gösterilmektedir.
ETK Yönetmeliği'nin 8. maddesi ve KVKK Madde 12 birlikte değerlendirildiğinde ispat yükü veri sorumlusuna aittir. Bu, şikâyet durumunda Bilgi Teknolojileri ve İletişim Kurumu (BTK) veya Kişisel Verileri Koruma Kurumu (KVKK Kurulu) denetimine sunulabilecek aşağıdaki kayıtların tutulması gerektiği anlamına gelir:
Bu kayıtların ne kadar süre saklanacağı konusunda ETK Yönetmeliği 1 yıllık bir alt sınır belirlerken KVKK genel hükümleri uyarınca rıza kaydının, işlemenin sona ermesinden itibaren zamanaşımı süresince (genel olarak 5 yıl) muhafaza edilmesi tavsiye edilmektedir.
2016 öncesi ya da kayıt altyapısı yetersiz dönemlerde toplanan e-posta listeleri önemli bir risk alanı oluşturmaktadır. BTK'nın İYS (İleti Yönetim Sistemi) entegrasyonu zorunluluğu (yürürlük: Ekim 2020) kapsamında, önceden onayı alınmış ancak İYS'ye aktarılmamış adreslere yapılan gönderimlerde de ihlal riski doğabilmektedir.
Retroaktif uyum için önerilen yol haritası şu adımlardan oluşur:
Uyumsuzluk durumunda iki ayrı otorite devreye girebilir:
| Kriter | BTK (ETK kapsamı) | KVKK Kurulu |
|---|---|---|
| İhlal türü | Onaysız ticari ileti | Hukuka aykırı kişisel veri işleme |
| Ceza aralığı | 1.000 TL – 5.000.000 TL (2024 tarifesi) | 50.000 TL – 1.000.000 TL |
| Şikâyet kanalı | İYS veya BTK başvurusu | kvkk.gov.tr başvuru formu |
| Tekrar ihlalde artış | Evet, kademeli artış | Evet, kademeli artış |
2023-2024 döneminde Kurul tarafından yayımlanan kamuoyuna duyurulan kararlar incelendiğinde, e-posta pazarlaması ihlallerinin özellikle "açık rıza alınmaması" ve "aydınlatma yükümlülüğünün yerine getirilmemesi" gerekçesiyle tesis edildiği görülmektedir.
Connect365, Microsoft 365 altyapısı üzerinde çalışan kurumsal e-posta çözümü olarak KVKK uyumunu destekleyen çeşitli özellikler sunmaktadır. Microsoft'un Veri İşleme Eki (Data Processing Addendum), GDPR ve KVKK gerekliliklerine paralel biçimde hazırlanmış olup Avrupa Ekonomik Alanı dışına veri aktarımını sözleşmesel güvenceye almaktadır. Buna ek olarak:
Kurumsal e-posta altyapınızı KVKK uyumlu biçimde yapılandırmak ve Microsoft 365 üzerindeki güvenlik ayarlarını optimize etmek için Connect365 uzman ekibiyle iletişime geçebilirsiniz.
Hayır. KVKK Madde 5 ve Kişisel Verileri Koruma Kurulu'nun yayımladığı rehber dokümanlar, rızanın diğer beyanlardan bağımsız ve ayrı bir eylem olarak alınmasını gerektirmektedir. Sözleşme metnine gömülmüş ya da imzayla birleştirilen onaylar "özgür irade" unsurunu karşılamadığı için geçersiz sayılmaktadır.
ETK Yönetmeliği'nin 9. maddesi uyarınca geri alma talebi alındıktan sonra en geç 3 iş günü içinde ilgili kişinin ticari ileti alımı durdurulmalıdır. Rızayı geri alan kişiye yeni bir rıza almaksızın pazarlama e-postası göndermek doğrudan ihlal oluşturur. Bununla birlikte fatura, sipariş onayı gibi "işlemsel" e-postalar ticari ileti sayılmadığından gönderilebilir.
Kurumsal e-posta adresleri (ornek@sirket.com.tr) kişisel veri sayılıp sayılmaması bakımından içeriğe göre değerlendirilir. Kişiye özgü kurumsal adreslerde KVKK yükümlülükleri uygulanır. Ancak ETK kapsamında B2B ticari iletiler için müttefik rıza şartı uygulanmakta olup "iş ilişkisi" kapsamındaki meslek mensuplarına önceden onay aranmaksızın ileti gönderilebilmesi için ilgili yönetmelik koşullarının sağlanması gerekmektedir. Bu ayrım için hukuki danışmanlık almanız tavsiye edilir.
Evet. Ticari elektronik ileti gönderen hizmet sağlayıcıların İleti Yönetim Sistemi'ne (iys.org.tr) kayıt olması ve abone onay/ret bilgilerini bu sistem üzerinden yönetmesi zorunludur. ETK Yönetmeliği'nin geçici 1. maddesi kapsamındaki geçiş süreçleri tamamlanmış olup 2021 sonrası dönemde İYS dışı yönetim artık geçerli kabul edilmemektedir.
KVKK Madde 12 "kişisel verilerin güvenliğini sağlamak" amacıyla teknik ve idari tedbirlerin alınmasını zorunlu kılmaktadır. Kişisel Veri Güvenliği Rehberi (Mart 2018), hassas veriler için şifreleme ve erişim kısıtlaması uygulanmasını tavsiye etmektedir. Onay logları IP adresi gibi kişisel veri barındırdığından şifreleme ve yetki tabanlı erişim kontrolü uygulaması hem yasal hem de operasyonel bir gereklilik olarak değerlendirilmelidir.
Hayır. KVKK Madde 5 ve Kişisel Verileri Koruma Kurulu'nun yayımladığı rehber dokümanlar, rızanın diğer beyanlardan bağımsız ve ayrı bir eylem olarak alınmasını gerektirmektedir. Sözleşme metnine gömülmüş ya da imzayla birleştirilen onaylar geçersiz sayılmaktadır.
ETK Yönetmeliği'nin 9. maddesi uyarınca geri alma talebi alındıktan sonra en geç 3 iş günü içinde ilgili kişinin ticari ileti alımı durdurulmalıdır. Rızayı geri alan kişiye yeni bir rıza almaksızın pazarlama e-postası göndermek doğrudan ihlal oluşturur.
Kişiye özgü kurumsal adreslerde KVKK yükümlülükleri uygulanır. B2B ticari iletiler için müttefik rıza şartı uygulanmakta olup iş ilişkisi kapsamındaki koşulların sağlanması gerekmektedir. Bu ayrım için hukuki danışmanlık almanız tavsiye edilir.
Evet. Ticari elektronik ileti gönderen hizmet sağlayıcıların İleti Yönetim Sistemi'ne (iys.org.tr) kayıt olması ve abone onay/ret bilgilerini bu sistem üzerinden yönetmesi zorunludur. 2021 sonrası dönemde İYS dışı yönetim artık geçerli kabul edilmemektedir.
KVKK Madde 12 kişisel verilerin güvenliğini sağlamak amacıyla teknik ve idari tedbirlerin alınmasını zorunlu kılmaktadır. Onay logları IP adresi gibi kişisel veri barındırdığından şifreleme ve yetki tabanlı erişim kontrolü uygulaması yasal bir gereklilik olarak değerlendirilmelidir.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.