Tüm sistemler operasyonel
Connect365
kvkk· 30 Haziran 2026

KVKK Kapsamında E-posta Rızası ve Açık Onay

6698 sayılı KVKK ve 6563 sayılı ETK çerçevesinde ticari e-posta göndermek için açık rızanın nasıl alınacağını, saklanacağını ve ispat edileceğini öğrenin.

KVKK·30 Haziran 2026

KVKK Kapsamında E-posta Rızası ve Açık Onay

6698 sayılı Kişisel Verilerin Korunması Kanunu ile 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun, ticari e-posta gönderimini çift taraflı bir hukuki çerçeveye oturtuyor. Bu rehberde açık rızanın ne anlama geldiğini, nasıl alınacağını ve nasıl ispat edileceğini somut örneklerle ele alıyoruz.

İki Kanun, Bir Zorunluluk

Türkiye'de ticari e-posta göndermek isteyen her işletme iki ayrı mevzuatı eş zamanlı olarak gözetmek zorundadır. Birincisi, 6698 sayılı KVKK'nın 3. maddesi e-posta adresini açıkça "kişisel veri" olarak tanımlamakta; 5. maddesi ise kişisel verilerin işlenebileceği hukuki sebepleri sınırlı sayıda saymaktadır. Ticari iletişim amacıyla e-posta adresi işlendiğinde bu sebeplerin başında "açık rıza" gelmektedir. İkincisi, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun (ETK) ve buna dayanılarak çıkarılan Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik (son değişiklik: Temmuz 2022), alıcının önceden onayı alınmadan ticari elektronik ileti gönderilemeyeceğini hüküm altına almaktadır.

Bu iki düzenleme birbirini tamamlar niteliktedir: ETK onay olmadan gönderimi yasaklarken KVKK, onayın usulüne uygun alınıp saklanmasını zorunlu kılar. Dolayısıyla yalnızca birini karşılamak yeterli değildir.

KVKK Madde 5: Açık Rızanın Unsurları

Kişisel Verileri Koruma Kurulu'nun 2019/141 sayılı rehber kararında belirtildiği üzere açık rızanın geçerli sayılabilmesi için üç temel unsuru bir arada taşıması gerekir:

  • Belirli bir konuya ilişkin olması: "Tüm pazarlama faaliyetleri" gibi muğlak ifadeler yerine "Connect365 hizmetlerine ilişkin tanıtım ve kampanya e-postaları" gibi somut bir konu belirtilmelidir.
  • Bilgilendirmeye dayalı olması: Veri sorumlusunun kimliği, işleme amacı ve alıcının hakları rıza öncesinde aktarılmalıdır (KVKK Madde 10 aydınlatma yükümlülüğü).
  • Özgür iradeyle açıklanması: Rıza, bir mal veya hizmetin sunulmasının ön koşulu olarak dayatılamaz; başka bir rıza beyanıyla ya da sözleşme imzasıyla birleştirilemez ("bundling" yasağı).

Bu üç unsurun eksik olduğu durumlarda, KVKK Madde 12 kapsamında veri sorumlusuna 50.000 TL ile 1.000.000 TL arasında idari para cezası uygulanabilmektedir (2024 yılı için güncellenmiş alt/üst limitler).

Opt-in mi, Double Opt-in mi?

Türk mevzuatı teknik olarak double opt-in'i (çift doğrulama) zorunlu kılmamaktadır; ancak Kişisel Verileri Koruma Kurulu'nun yayımladığı Kişisel Veri Güvenliği Rehberi (Mart 2018) ve ETK Yönetmeliği'nin 8. maddesi, ispat yükümlülüğünü veri sorumlusuna yüklemektedir. Bu durum pratikte double opt-in'i fiilen zorunlu hale getirmektedir; zira tek katmanlı onayda e-posta adresinin gerçekten ilgili kişiye ait olduğunu kanıtlamak güçtür.

Tablo 1 — Single Opt-in ile Double Opt-in Karşılaştırması (KVKK ve ETK perspektifinden)
Kriter Single Opt-in Double Opt-in
Kimlik doğrulama Yok E-posta üzerinden doğrulanır
İspat kolaylığı Zayıf Güçlü (log + token kaydı)
Hata payı (typo adresleri) Yüksek Düşük
Teslim edilebilirlik etkisi Negatif (spam şikayeti riski) Pozitif
KVKK ispat yükümlülüğü Karşılanması güç Kolayca karşılanır

Rıza Formunun Zorunlu Bileşenleri

KVKK Madde 10 kapsamındaki aydınlatma yükümlülüğünü yerine getiren ve ETK Yönetmeliği'nin 5. maddesine uygun bir rıza formu asgari olarak şu unsurları içermelidir:

  1. Veri sorumlusunun ticaret unvanı ve iletişim bilgileri
  2. İşlemenin amacı (örn. "ürün güncellemeleri ve kampanya bildirimleri")
  3. Kişisel verinin hangi kanallarla toplanacağı
  4. Verilerin üçüncü taraflarla paylaşılıp paylaşılmayacağı
  5. İlgili kişinin KVKK Madde 11 kapsamındaki hakları (erişim, silme, itiraz vb.)
  6. Rızanın geri alınabileceğine dair açık ifade ve geri alma yöntemi
  7. Her iletide yer alacak abonelikten çıkma (unsubscribe) bağlantısına dair bilgi

Özellikle dikkat edilmesi gereken nokta: onay kutusunun önceden işaretli (pre-checked) gelmesi KVKK'nın aradığı "özgür irade" unsurunu zedelemekte ve Kurul kararlarında defalarca ihlal gerekçesi olarak gösterilmektedir.

İspat Yükümlülüğü ve Kayıt Tutma

ETK Yönetmeliği'nin 8. maddesi ve KVKK Madde 12 birlikte değerlendirildiğinde ispat yükü veri sorumlusuna aittir. Bu, şikâyet durumunda Bilgi Teknolojileri ve İletişim Kurumu (BTK) veya Kişisel Verileri Koruma Kurumu (KVKK Kurulu) denetimine sunulabilecek aşağıdaki kayıtların tutulması gerektiği anlamına gelir:

  • Zaman damgalı onay logu: IP adresi, tarayıcı parmak izi, tarih/saat (UTC+3)
  • Double opt-in token kaydı: Doğrulama e-postasındaki benzersiz token ve tıklanma zamanı
  • Aydınlatma metni versiyonu: Onay sırasında gösterilen metnin hash değeri veya arşivi
  • Geri alma kaydı: Unsubscribe tarihi ve yöntemi (link tıklaması, e-posta ile talep vb.)

Bu kayıtların ne kadar süre saklanacağı konusunda ETK Yönetmeliği 1 yıllık bir alt sınır belirlerken KVKK genel hükümleri uyarınca rıza kaydının, işlemenin sona ermesinden itibaren zamanaşımı süresince (genel olarak 5 yıl) muhafaza edilmesi tavsiye edilmektedir.

Mevcut Listeler için Retroaktif Uyum

2016 öncesi ya da kayıt altyapısı yetersiz dönemlerde toplanan e-posta listeleri önemli bir risk alanı oluşturmaktadır. BTK'nın İYS (İleti Yönetim Sistemi) entegrasyonu zorunluluğu (yürürlük: Ekim 2020) kapsamında, önceden onayı alınmış ancak İYS'ye aktarılmamış adreslere yapılan gönderimlerde de ihlal riski doğabilmektedir.

Retroaktif uyum için önerilen yol haritası şu adımlardan oluşur:

  1. Mevcut listede onay kaydı bulunmayan adresleri segmente edin.
  2. Bu adreslere tek seferlik "yeniden izin" (re-permission) kampanyası gönderin; bu kampanya kendisi de teknik olarak onaysız gönderim sayılabileceğinden hukuki danışmanlık alın.
  3. Yanıt vermeyenleri belirli bir süre sonra (örn. 30 gün) listeden kaldırın ve bu işlemi kayıt altına alın.
  4. Temizlenen listeyi İYS'ye aktarın.

Yaptırımlar: BTK ve KVKK Kurulu

Uyumsuzluk durumunda iki ayrı otorite devreye girebilir:

Tablo 2 — BTK ve KVKK Kurulu Yaptırım Karşılaştırması
Kriter BTK (ETK kapsamı) KVKK Kurulu
İhlal türü Onaysız ticari ileti Hukuka aykırı kişisel veri işleme
Ceza aralığı 1.000 TL – 5.000.000 TL (2024 tarifesi) 50.000 TL – 1.000.000 TL
Şikâyet kanalı İYS veya BTK başvurusu kvkk.gov.tr başvuru formu
Tekrar ihlalde artış Evet, kademeli artış Evet, kademeli artış

2023-2024 döneminde Kurul tarafından yayımlanan kamuoyuna duyurulan kararlar incelendiğinde, e-posta pazarlaması ihlallerinin özellikle "açık rıza alınmaması" ve "aydınlatma yükümlülüğünün yerine getirilmemesi" gerekçesiyle tesis edildiği görülmektedir.

Connect365 ile Uyumlu E-posta Altyapısı

Connect365, Microsoft 365 altyapısı üzerinde çalışan kurumsal e-posta çözümü olarak KVKK uyumunu destekleyen çeşitli özellikler sunmaktadır. Microsoft'un Veri İşleme Eki (Data Processing Addendum), GDPR ve KVKK gerekliliklerine paralel biçimde hazırlanmış olup Avrupa Ekonomik Alanı dışına veri aktarımını sözleşmesel güvenceye almaktadır. Buna ek olarak:

  • Microsoft Purview uyumluluk merkezi aracılığıyla e-posta arşivleme ve denetim logu tutma
  • Rol bazlı erişim kontrolü (RBAC) ile onay kayıtlarına yetkisiz erişimi engelleme
  • Azure Active Directory (Entra ID) üzerinden kimlik doğrulama ve oturum loglama

Kurumsal e-posta altyapınızı KVKK uyumlu biçimde yapılandırmak ve Microsoft 365 üzerindeki güvenlik ayarlarını optimize etmek için Connect365 uzman ekibiyle iletişime geçebilirsiniz.

Sıkça Sorulan Sorular

Sözleşme imzalarken alınan e-posta pazarlama onayı geçerli midir?

Hayır. KVKK Madde 5 ve Kişisel Verileri Koruma Kurulu'nun yayımladığı rehber dokümanlar, rızanın diğer beyanlardan bağımsız ve ayrı bir eylem olarak alınmasını gerektirmektedir. Sözleşme metnine gömülmüş ya da imzayla birleştirilen onaylar "özgür irade" unsurunu karşılamadığı için geçersiz sayılmaktadır.

Rızayı geri alan bir kişiye tekrar e-posta gönderebilir miyim?

ETK Yönetmeliği'nin 9. maddesi uyarınca geri alma talebi alındıktan sonra en geç 3 iş günü içinde ilgili kişinin ticari ileti alımı durdurulmalıdır. Rızayı geri alan kişiye yeni bir rıza almaksızın pazarlama e-postası göndermek doğrudan ihlal oluşturur. Bununla birlikte fatura, sipariş onayı gibi "işlemsel" e-postalar ticari ileti sayılmadığından gönderilebilir.

B2B e-posta listelerinde KVKK yükümlülükleri aynı mıdır?

Kurumsal e-posta adresleri (ornek@sirket.com.tr) kişisel veri sayılıp sayılmaması bakımından içeriğe göre değerlendirilir. Kişiye özgü kurumsal adreslerde KVKK yükümlülükleri uygulanır. Ancak ETK kapsamında B2B ticari iletiler için müttefik rıza şartı uygulanmakta olup "iş ilişkisi" kapsamındaki meslek mensuplarına önceden onay aranmaksızın ileti gönderilebilmesi için ilgili yönetmelik koşullarının sağlanması gerekmektedir. Bu ayrım için hukuki danışmanlık almanız tavsiye edilir.

İYS'ye kayıt zorunlu mudur?

Evet. Ticari elektronik ileti gönderen hizmet sağlayıcıların İleti Yönetim Sistemi'ne (iys.org.tr) kayıt olması ve abone onay/ret bilgilerini bu sistem üzerinden yönetmesi zorunludur. ETK Yönetmeliği'nin geçici 1. maddesi kapsamındaki geçiş süreçleri tamamlanmış olup 2021 sonrası dönemde İYS dışı yönetim artık geçerli kabul edilmemektedir.

Onay kayıtları şifrelenmiş olarak saklanmalı mıdır?

KVKK Madde 12 "kişisel verilerin güvenliğini sağlamak" amacıyla teknik ve idari tedbirlerin alınmasını zorunlu kılmaktadır. Kişisel Veri Güvenliği Rehberi (Mart 2018), hassas veriler için şifreleme ve erişim kısıtlaması uygulanmasını tavsiye etmektedir. Onay logları IP adresi gibi kişisel veri barındırdığından şifreleme ve yetki tabanlı erişim kontrolü uygulaması hem yasal hem de operasyonel bir gereklilik olarak değerlendirilmelidir.

Sık sorulan sorular

Sözleşme imzalarken alınan e-posta pazarlama onayı geçerli midir?+

Hayır. KVKK Madde 5 ve Kişisel Verileri Koruma Kurulu'nun yayımladığı rehber dokümanlar, rızanın diğer beyanlardan bağımsız ve ayrı bir eylem olarak alınmasını gerektirmektedir. Sözleşme metnine gömülmüş ya da imzayla birleştirilen onaylar geçersiz sayılmaktadır.

Rızayı geri alan bir kişiye tekrar e-posta gönderebilir miyim?+

ETK Yönetmeliği'nin 9. maddesi uyarınca geri alma talebi alındıktan sonra en geç 3 iş günü içinde ilgili kişinin ticari ileti alımı durdurulmalıdır. Rızayı geri alan kişiye yeni bir rıza almaksızın pazarlama e-postası göndermek doğrudan ihlal oluşturur.

B2B e-posta listelerinde KVKK yükümlülükleri aynı mıdır?+

Kişiye özgü kurumsal adreslerde KVKK yükümlülükleri uygulanır. B2B ticari iletiler için müttefik rıza şartı uygulanmakta olup iş ilişkisi kapsamındaki koşulların sağlanması gerekmektedir. Bu ayrım için hukuki danışmanlık almanız tavsiye edilir.

İYS'ye kayıt zorunlu mudur?+

Evet. Ticari elektronik ileti gönderen hizmet sağlayıcıların İleti Yönetim Sistemi'ne (iys.org.tr) kayıt olması ve abone onay/ret bilgilerini bu sistem üzerinden yönetmesi zorunludur. 2021 sonrası dönemde İYS dışı yönetim artık geçerli kabul edilmemektedir.

Onay kayıtları şifrelenmiş olarak saklanmalı mıdır?+

KVKK Madde 12 kişisel verilerin güvenliğini sağlamak amacıyla teknik ve idari tedbirlerin alınmasını zorunlu kılmaktadır. Onay logları IP adresi gibi kişisel veri barındırdığından şifreleme ve yetki tabanlı erişim kontrolü uygulaması yasal bir gereklilik olarak değerlendirilmelidir.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34