E-posta & SMTP Sunucu

    E-posta Pazarlamada KVKK ve İYS Uyumu

    Bülten gönderirken uymanız gereken onay, İYS kaydı ve ret hakkı kurallarının pratik özeti.

    9 dk okuma Güncellendi: 25 Ağustos 2026

    E-posta pazarlamada KVKK ve İYS uyumu, çoğu şirkette "hukuk halleder" diye ertelenen ama aslında büyük kısmı yazılım tarafında çözülen bir konudur. Onay kaydının nasıl tutulacağı, ret talebinin kaç günde işleneceği, hangi mesajın ticari ileti sayılıp hangisinin sayılmayacağı — bunların hepsi veritabanı şemanızda, form akışınızda ve gönderim kuyruğunuzda karşılığı olan mühendislik kararlarıdır. Hukuki metni okuyup sistemi ona göre kurmazsanız, uyum kâğıt üzerinde kalır.

    Bu yazıda iki ayrı mevzuatın (kişisel veri tarafı ve ticari ileti tarafı) neyi düzenlediğini, İYS'nin akışın neresinde durduğunu, onayın nasıl alınıp nasıl kanıtlanacağını, ret hakkının teknik karşılığını ve tüm bunları sisteminizde nasıl kuracağınızı anlatıyorum. Baştan söyleyeyim: bu yazı bir sistem yöneticisinin bakış açısıyla yazılmış teknik bir rehberdir, hukuki görüş değildir; kritik kararlarda kendi hukuk danışmanınıza da danışın.

    İki Ayrı Mevzuat, İki Ayrı Yükümlülük#

    Karışıklığın kaynağı, aynı gönderime iki farklı mevzuatın aynı anda uygulanmasıdır ve bunlar birbirinin yerine geçmez.

    Kişisel verilerin korunması tarafı (6698 sayılı Kanun): E-posta adresi kişisel veridir. Adresi toplarken kişiyi aydınlatmanız, veriyi hangi amaçla işlediğinizi açıklamanız, hukuki bir işleme sebebine dayanmanız ve gerekli hâllerde açık rıza almanız gerekir. Aydınlatma yükümlülüğü, rızadan bağımsızdır ve her durumda vardır.

    Ticari ileti tarafı (6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili yönetmelik): Bir kişiye ticari elektronik ileti göndermek için önceden onayının bulunması gerekir; onayın varlığını ispat yükü gönderendedir. Ayrıca alınan onaylar ve ret bildirimleri İleti Yönetim Sistemi'ne (İYS) kaydedilmek zorundadır.

    KonuKişisel veri mevzuatıTicari ileti mevzuatı
    Neyi düzenlerVerinin işlenmesiİletinin gönderilmesi
    Temel yükümlülükAydınlatma + hukuki sebepÖnceden onay + İYS kaydı
    İspat yüküVeri sorumlusundaGönderende
    DenetleyenKişisel Verileri Koruma KurumuTicaret Bakanlığı
    Vazgeçme mekanizmasıRızanın geri alınmasıRet hakkı

    Pratik sonuç şu: formunuzda hem aydınlatma metnine erişim hem de ticari ileti onayı için ayrı bir kutu bulunmalı, ve bu kutu önceden işaretli gelmemeli. İkisini tek kutuda birleştirmek yaygın ama savunulması zor bir uygulamadır.

    Hangi Mesaj Ticari İleti Sayılır, Hangisi Sayılmaz#

    Bu ayrım pratikte en çok işinize yarayacak bilgidir, çünkü sisteminizdeki her mesajı aynı kurallara tabi tutarsanız işlemsel mailleriniz de gereksiz yere onay kapısına takılır.

    Ticari elektronik ileti, kısaca ticari amaçla gönderilen tanıtım, pazarlama, kampanya ve kutlama içerikli mesajlardır. Buna karşılık, devam eden bir abonelik, üyelik veya ortaklık ilişkisi kapsamındaki bilgilendirmeler — tahsilat, borç hatırlatma, bilgi güncelleme, satın alma ve teslimat bildirimleri gibi — ticari elektronik ileti kapsamında değerlendirilmez ve bunlar için ayrıca onay aranmaz.

    MesajTicari ileti miOnay gerekir mi
    Aylık kampanya bülteniEvetEvet
    Yeni ürün duyurusuEvetEvet
    Doğum günü indirim kuponuEvetEvet
    Sipariş onayı / kargo takipHayırHayır
    Fatura ve ödeme hatırlatmasıHayırHayır
    Şifre sıfırlama, güvenlik uyarısıHayırHayır
    Hizmet kesintisi / bakım bildirimiHayırHayır
    Abonelik onay mailiHayırHayır

    İki önemli nüans daha var. Birincisi, alıcı kendisiyle iletişime geçilmesi için iletişim bilgisini vermişse, temin ettiği mal veya hizmete ilişkin değişiklik, kullanım ve bakım amaçlı iletiler için ayrıca onay aranmaz. İkincisi, tacir ve esnaf niteliğindeki alıcılara ticari elektronik ileti göndermek için önceden onay şartı bulunmaz — ancak bu kişiler ret haklarını kullandıklarında gönderim durmak zorundadır ve bu adresler de İYS üzerinden yönetilir.

    Sisteminizde bu ayrımı bir sütun olarak tutun; her gönderim şablonunun ticari mi islemsel mi olduğu veritabanında yazılı olsun. Böylece kuyruk, ticari şablonlarda onay kontrolü yapar, işlemsellerde yapmaz.

    İYS Akışın Neresinde Durur#

    İleti Yönetim Sistemi, onay ve ret kayıtlarının merkezî olarak tutulduğu ulusal bir platformdur. Mantığı şudur: siz onayı kendi formunuzdan alırsınız, ancak bu onayı İYS'ye de yüklemeniz gerekir. İYS'ye yüklenmemiş bir onay, ispat açısından yok hükmünde kabul edilir. Aynı şekilde alıcı, İYS üzerinden herhangi bir markanın iletilerini reddedebilir ve siz o kaydı sisteminizde de işlemek zorundasınızdır.

    Akış kabaca şöyle işler:

    1. Hizmet sağlayıcı olarak İYS'ye kaydolursunuz.
    2. Elinizdeki mevcut onayları sisteme yüklersiniz.
    3. Yeni bir onay aldığınızda, mevzuatta öngörülen kısa süre içinde (üç iş günü) İYS'ye iletirsiniz.
    4. Gönderim öncesi listenizi İYS kayıtlarıyla karşılaştırır, ret vermiş adresleri çıkarırsınız.
    5. Size gelen ret bildirimlerini de İYS'ye iletir ve gönderimi durdurursunuz.

    Dördüncü adım kritiktir ve teknik olarak en çok atlanan yerdir. İYS entegrasyonu bir kereye mahsus bir yükleme işi değildir; her kampanya öncesi çalışan bir senkronizasyon ister. Onay durumunu kendi veritabanınızda önbelleğe alın ama düzenli olarak tazeleyin; kullanıcı sizin sisteminiz üzerinden değil, doğrudan İYS üzerinden de ret verebilir.

    Onay Almanın ve Kanıtlamanın Kuralları#

    Geçerli bir onayın taşıması gereken nitelikler nettir: özgür iradeyle verilmiş olmalı, hangi konuda ve hangi kanalda (e-posta, SMS, arama) verildiği açıkça belirtilmeli, ve ispatlanabilir olmalı.

    Sistem tarafında bunun karşılığı, kaydın yanında yeterli metaveriyi tutmaktır:

    CREATE TABLE ileti_onay (
      id            BIGINT UNSIGNED AUTO_INCREMENT PRIMARY KEY,
      eposta        VARCHAR(254) NOT NULL,
      kanal         ENUM('eposta','sms','arama') NOT NULL,
      durum         ENUM('onay','ret') NOT NULL,
      kaynak        VARCHAR(64) NOT NULL,          -- web formu, cagri merkezi, fiziksel form
      metin_surumu  VARCHAR(32) NOT NULL,          -- o gun ekranda gosterilen onay metni
      islem_ip      VARBINARY(16) NULL,
      islem_at      DATETIME NOT NULL,
      iys_gonderim  DATETIME NULL,                 -- IYS'ye iletildigi an
      UNIQUE KEY uq_adres_kanal (eposta, kanal),
      KEY idx_iys (iys_gonderim)
    ) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4;
    

    metin_surumu alanı en sık atlanan ve sonradan en çok aranan alandır: onay metnini bir yıl sonra değiştirdiğinizde, geçmiş kayıtların hangi metne dayandığını yalnızca bu sütun sayesinde gösterebilirsiniz. iys_gonderim sütunu ise henüz İYS'ye iletilmemiş onayları bulmanızı sağlar; boş kalan satırları tarayan bir cron işi kurun.

    Onayın ispatını üretmenin en güvenilir yolu çift opt-in akışıdır; jeton üretimi, süre sınırı ve koşullu güncelleme dahil tüm teknik kurulumu çift opt-in nedir yazısında ayrıntılı anlattım.

    Ret Hakkı ve Gönderimi Durdurma#

    Alıcı, hiçbir gerekçe göstermeden ve ücret ödemeden ileti almayı reddedebilir; siz de bu imkânı her ticari iletide açıkça sunmak zorundasınız. Ret bildirimini aldıktan sonra gönderimi durdurmanız için mevzuat kısa bir süre (üç gün) öngörür ve ret kaydını da İYS'ye iletmeniz gerekir.

    Teknik tarafta üç şey kurulmalı:

    1. Görünür ret bağlantısı. Mesajın gövdesinde, okunabilir boyutta ve gizlenmemiş biçimde.
    2. Başlık düzeyinde ret. List-Unsubscribe ve List-Unsubscribe-Post başlıkları, istemcinin kendi arayüzünde tek tıkla çıkış sunmasını sağlar.
    3. Tek adımda çalışan bir çıkış sayfası. Oturum açma, şifre sorma, "gerçekten emin misiniz" zinciri kurmayın.
    List-Unsubscribe: <https://firmaniz.com/ret?t=JETON>, <mailto:[email protected]>
    List-Unsubscribe-Post: List-Unsubscribe=One-Click
    

    Bu başlıklar aynı zamanda büyük sağlayıcıların toplu göndericilerden beklediği teknik şartlardan biridir; ayrıntısı Gmail ve Yahoo gönderici kuralları yazısında. Yani ret mekanizmasını düzgün kurmak sadece uyum değil, aynı zamanda teslimat meselesidir.

    Ret veren adresi silmeyin, kalıcı bir "gönderme" listesinde tutun. Silerseniz bir sonraki toplu içe aktarma o kişiyi geri getirir ve aynı hatayı ikinci kez yaparsınız.

    Gönderimde Bulunması Gereken Bilgiler#

    Ticari elektronik iletinin içeriğinde gönderene ilişkin tanıtıcı bilgiler yer almalıdır. Pratikte alt bilgi bloğunuzda şunlar bulunmalı:

    • Ticaret unvanı (kısaltma değil, tam unvan)
    • MERSİS numarası veya vergi kimlik numarası
    • Açık adres ve iletişim bilgisi (telefon ve/veya e-posta)
    • İletinin ticari amaçlı olduğunu anlaşılır kılan ifade
    • Ret imkânına ilişkin açık bilgilendirme ve bağlantı

    Konu satırı ve gönderen adı da yanıltıcı olmamalıdır: kişisel bir yazışma izlenimi veren gönderen adları, gerçekte olmayan bir yanıt zinciri taklidi (RE:, FW: ile başlayan konular) ya da içerikle ilgisiz konu satırları hem mevzuat hem de filtre açısından risklidir. Bu tür kalıpların teslimat tarafındaki etkisini mail içeriğinde spam tetikleyicileri yazısında ele aldım.

    Sık Yapılan Hatalar#

    Birincisi, onayı hizmet sözleşmesine gömmektir: "Üyelik sözleşmesini kabul ediyorum" kutusunun içine ticari ileti onayını yerleştirmek, iki ayrı iznin birbirine bağlanması demektir ve geçerli bir onay olarak savunulması zordur. İkincisi, onay kutusunu önceden işaretli getirmektir.

    Üçüncüsü, liste satın almaktır. Satın alınan listede hiçbir kişinin size verilmiş onayı yoktur, İYS kaydı yoktur ve tek bir gönderim hem yaptırım hem de kalıcı itibar kaybı riski doğurur. Dördüncüsü, İYS'yi tek seferlik bir yükleme işi sanmaktır; senkronizasyon çalışmıyorsa doğrudan İYS üzerinden ret vermiş kişilere göndermeye devam edersiniz.

    Beşincisi, ret talebini elle işlemektir. Gelen mailleri okuyup listeden elle çıkarmak, hem süreyi kaçırmanıza hem de birinin unutulmasına yol açar; ret akışı uçtan uca otomatik olmalıdır. Altıncısı, işlemsel maillere de onay kapısı koymaktır: sipariş bildirimini onay yok diye göndermemek, müşteri açısından hizmet aksaması yaratır ve gereksizdir.

    Sıkça Sorulan Sorular#

    İYS kaydı zorunlu mu, kimler kaydolmak zorunda#

    Ticari elektronik ileti gönderen hizmet sağlayıcıların onay ve ret kayıtlarını İYS'ye kaydetmesi gerekir. Yani müşterilerinize kampanya, tanıtım veya bülten gönderiyorsanız kapsamdasınız. Yalnızca sipariş bildirimi, fatura hatırlatması gibi işlemsel mesajlar gönderiyorsanız bu mesajlar ticari elektronik ileti sayılmadığından farklı değerlendirilir; yine de sınırı netleştirmek için mesaj türlerinizi sınıflandırmanız gerekir.

    Onayı İYS'ye kaç günde yüklemem gerekiyor#

    Mevzuat, alınan onayın kısa bir süre içinde — üç iş günü — İYS'ye iletilmesini öngörür. Bu süreyi kaçırmamak için onay kaydını oluşturan kodun aynı işlem içinde bir kuyruk kaydı açması, kuyruğu işleyen bir görevin de günlük çalışması en sağlam yöntemdir. Elle toplu yükleme yapıyorsanız takvime bağlayın; unutulan yükleme, onayın ispat edilememesi anlamına gelir.

    Ret talebini ne kadar sürede işlemem gerekir#

    Alıcının ret bildiriminden sonra gönderimi kısa süre içinde — üç gün — durdurmanız gerekir. Pratikte bunu manuel bir süreçle sağlamak zordur; ret bağlantısına tıklandığı anda kaydın gönderim havuzundan çıkması ve İYS'ye iletilmek üzere kuyruğa girmesi gerekir. Ret veren adresi silmek yerine kalıcı bir engelli listesinde tutun ki sonraki içe aktarmalar geri getirmesin.

    Kurumsal müşterilere onay almadan mail atabilir miyim#

    Tacir ve esnaf niteliğindeki alıcıların elektronik iletişim adreslerine ticari elektronik ileti göndermek için önceden onay şartı aranmaz. Ancak bu bir muafiyet değil, yalnızca onay adımının aranmamasıdır: bu alıcılar da ret hakkını kullanabilir, ret verdikten sonra gönderim yapamazsınız ve bu adreslerin de İYS üzerinden yönetilmesi gerekir. Ayrıca kişisel veri mevzuatındaki aydınlatma yükümlülüğü ortadan kalkmaz.

    Sipariş bildirimi için de onay gerekir mi#

    Hayır. Devam eden bir abonelik, üyelik veya sözleşme ilişkisi kapsamındaki bilgilendirmeler — sipariş onayı, kargo takibi, fatura ve ödeme hatırlatması, güvenlik uyarısı, hizmet kesintisi duyurusu — ticari elektronik ileti kapsamında değerlendirilmez. Dikkat edilecek nokta, bu mesajların içine kampanya yerleştirmemektir: işlemsel bir bildirimin altına indirim kuponu eklerseniz mesajın niteliği tartışmalı hale gelir.

    Uymamanın yaptırımı ne#

    Ticari ileti mevzuatına aykırılık için Ticaret Bakanlığı tarafından, kişisel veri mevzuatına aykırılık için ise Kişisel Verileri Koruma Kurulu tarafından idari para cezası uygulanabilir. Tutarlar her yıl yeniden değerleme oranıyla güncellendiği için burada rakam vermek doğru olmaz; güncel tutarlar için ilgili kurumların yayınlarına bakın. Parasal yaptırımın yanında, şikâyet yoğunluğunun gönderici itibarınızı bozarak teslimatınızı kalıcı biçimde düşürdüğünü de hesaba katın.

    Kapanış#

    Uyum, hukuk metnini okuyup rafa kaldırmakla değil, sistemi ona göre kurmakla sağlanır. Aklınızda kalması gereken dört alışkanlık şu: her şablonu "ticari" ya da "işlemsel" olarak sınıflandırıp kuyruğun buna göre davranmasını sağlayın, onay kaydını zaman damgası, IP ve onay metninin sürümüyle birlikte saklayın, İYS senkronizasyonunu tek seferlik yükleme değil düzenli çalışan bir görev olarak kurun, ve ret akışını uçtan uca otomatikleştirip ret veren adresleri kalıcı engelli listesinde tutun. Bu dördü yerindeyse geri kalan büyük ölçüde belgelendirme işidir.

    Bu altyapıyı kendi sunucunuzda çalıştıracaksanız gönderim tarafının da sağlam olması gerekir. Postfix, DKIM ve TLS yapılandırması kurulu gelen SMTP sunucu paketlerimiz işlemsel ve ticari trafiği ayrı yönetmek için uygun bir zemin sunar; tam kontrol isteyenler root erişimli VDS sunucularımızda kendi kurulumlarını yapabilir. Kampanya ve izin yönetimini komple devretmek isterseniz e-posta pazarlama hizmetimize, kurumsal posta kutularınız için e-posta çözümlerimize göz atabilirsiniz.

    KVKKİYSMevzuat

    Uygulamaya geçmeye hazır mısınız?

    NVMe SSD, ücretsiz SSL ve %99.9 uptime garantisiyle Clou.TR hosting ve sunucu çözümleriyle projenizi hayata geçirin.