E-posta pazarlamada KVKK ve İYS uyumu, çoğu şirkette "hukuk halleder" diye ertelenen ama aslında büyük kısmı yazılım tarafında çözülen bir konudur. Onay kaydının nasıl tutulacağı, ret talebinin kaç günde işleneceği, hangi mesajın ticari ileti sayılıp hangisinin sayılmayacağı — bunların hepsi veritabanı şemanızda, form akışınızda ve gönderim kuyruğunuzda karşılığı olan mühendislik kararlarıdır. Hukuki metni okuyup sistemi ona göre kurmazsanız, uyum kâğıt üzerinde kalır.
Bu yazıda iki ayrı mevzuatın (kişisel veri tarafı ve ticari ileti tarafı) neyi düzenlediğini, İYS'nin akışın neresinde durduğunu, onayın nasıl alınıp nasıl kanıtlanacağını, ret hakkının teknik karşılığını ve tüm bunları sisteminizde nasıl kuracağınızı anlatıyorum. Baştan söyleyeyim: bu yazı bir sistem yöneticisinin bakış açısıyla yazılmış teknik bir rehberdir, hukuki görüş değildir; kritik kararlarda kendi hukuk danışmanınıza da danışın.
İki Ayrı Mevzuat, İki Ayrı Yükümlülük#
Karışıklığın kaynağı, aynı gönderime iki farklı mevzuatın aynı anda uygulanmasıdır ve bunlar birbirinin yerine geçmez.
Kişisel verilerin korunması tarafı (6698 sayılı Kanun): E-posta adresi kişisel veridir. Adresi toplarken kişiyi aydınlatmanız, veriyi hangi amaçla işlediğinizi açıklamanız, hukuki bir işleme sebebine dayanmanız ve gerekli hâllerde açık rıza almanız gerekir. Aydınlatma yükümlülüğü, rızadan bağımsızdır ve her durumda vardır.
Ticari ileti tarafı (6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve ilgili yönetmelik): Bir kişiye ticari elektronik ileti göndermek için önceden onayının bulunması gerekir; onayın varlığını ispat yükü gönderendedir. Ayrıca alınan onaylar ve ret bildirimleri İleti Yönetim Sistemi'ne (İYS) kaydedilmek zorundadır.
| Konu | Kişisel veri mevzuatı | Ticari ileti mevzuatı |
|---|---|---|
| Neyi düzenler | Verinin işlenmesi | İletinin gönderilmesi |
| Temel yükümlülük | Aydınlatma + hukuki sebep | Önceden onay + İYS kaydı |
| İspat yükü | Veri sorumlusunda | Gönderende |
| Denetleyen | Kişisel Verileri Koruma Kurumu | Ticaret Bakanlığı |
| Vazgeçme mekanizması | Rızanın geri alınması | Ret hakkı |
Pratik sonuç şu: formunuzda hem aydınlatma metnine erişim hem de ticari ileti onayı için ayrı bir kutu bulunmalı, ve bu kutu önceden işaretli gelmemeli. İkisini tek kutuda birleştirmek yaygın ama savunulması zor bir uygulamadır.
Hangi Mesaj Ticari İleti Sayılır, Hangisi Sayılmaz#
Bu ayrım pratikte en çok işinize yarayacak bilgidir, çünkü sisteminizdeki her mesajı aynı kurallara tabi tutarsanız işlemsel mailleriniz de gereksiz yere onay kapısına takılır.
Ticari elektronik ileti, kısaca ticari amaçla gönderilen tanıtım, pazarlama, kampanya ve kutlama içerikli mesajlardır. Buna karşılık, devam eden bir abonelik, üyelik veya ortaklık ilişkisi kapsamındaki bilgilendirmeler — tahsilat, borç hatırlatma, bilgi güncelleme, satın alma ve teslimat bildirimleri gibi — ticari elektronik ileti kapsamında değerlendirilmez ve bunlar için ayrıca onay aranmaz.
| Mesaj | Ticari ileti mi | Onay gerekir mi |
|---|---|---|
| Aylık kampanya bülteni | Evet | Evet |
| Yeni ürün duyurusu | Evet | Evet |
| Doğum günü indirim kuponu | Evet | Evet |
| Sipariş onayı / kargo takip | Hayır | Hayır |
| Fatura ve ödeme hatırlatması | Hayır | Hayır |
| Şifre sıfırlama, güvenlik uyarısı | Hayır | Hayır |
| Hizmet kesintisi / bakım bildirimi | Hayır | Hayır |
| Abonelik onay maili | Hayır | Hayır |
İki önemli nüans daha var. Birincisi, alıcı kendisiyle iletişime geçilmesi için iletişim bilgisini vermişse, temin ettiği mal veya hizmete ilişkin değişiklik, kullanım ve bakım amaçlı iletiler için ayrıca onay aranmaz. İkincisi, tacir ve esnaf niteliğindeki alıcılara ticari elektronik ileti göndermek için önceden onay şartı bulunmaz — ancak bu kişiler ret haklarını kullandıklarında gönderim durmak zorundadır ve bu adresler de İYS üzerinden yönetilir.
Sisteminizde bu ayrımı bir sütun olarak tutun; her gönderim şablonunun ticari mi islemsel mi olduğu veritabanında yazılı olsun. Böylece kuyruk, ticari şablonlarda onay kontrolü yapar, işlemsellerde yapmaz.
İYS Akışın Neresinde Durur#
İleti Yönetim Sistemi, onay ve ret kayıtlarının merkezî olarak tutulduğu ulusal bir platformdur. Mantığı şudur: siz onayı kendi formunuzdan alırsınız, ancak bu onayı İYS'ye de yüklemeniz gerekir. İYS'ye yüklenmemiş bir onay, ispat açısından yok hükmünde kabul edilir. Aynı şekilde alıcı, İYS üzerinden herhangi bir markanın iletilerini reddedebilir ve siz o kaydı sisteminizde de işlemek zorundasınızdır.
Akış kabaca şöyle işler:
- Hizmet sağlayıcı olarak İYS'ye kaydolursunuz.
- Elinizdeki mevcut onayları sisteme yüklersiniz.
- Yeni bir onay aldığınızda, mevzuatta öngörülen kısa süre içinde (üç iş günü) İYS'ye iletirsiniz.
- Gönderim öncesi listenizi İYS kayıtlarıyla karşılaştırır, ret vermiş adresleri çıkarırsınız.
- Size gelen ret bildirimlerini de İYS'ye iletir ve gönderimi durdurursunuz.
Dördüncü adım kritiktir ve teknik olarak en çok atlanan yerdir. İYS entegrasyonu bir kereye mahsus bir yükleme işi değildir; her kampanya öncesi çalışan bir senkronizasyon ister. Onay durumunu kendi veritabanınızda önbelleğe alın ama düzenli olarak tazeleyin; kullanıcı sizin sisteminiz üzerinden değil, doğrudan İYS üzerinden de ret verebilir.
Onay Almanın ve Kanıtlamanın Kuralları#
Geçerli bir onayın taşıması gereken nitelikler nettir: özgür iradeyle verilmiş olmalı, hangi konuda ve hangi kanalda (e-posta, SMS, arama) verildiği açıkça belirtilmeli, ve ispatlanabilir olmalı.
Sistem tarafında bunun karşılığı, kaydın yanında yeterli metaveriyi tutmaktır:
CREATE TABLE ileti_onay (
id BIGINT UNSIGNED AUTO_INCREMENT PRIMARY KEY,
eposta VARCHAR(254) NOT NULL,
kanal ENUM('eposta','sms','arama') NOT NULL,
durum ENUM('onay','ret') NOT NULL,
kaynak VARCHAR(64) NOT NULL, -- web formu, cagri merkezi, fiziksel form
metin_surumu VARCHAR(32) NOT NULL, -- o gun ekranda gosterilen onay metni
islem_ip VARBINARY(16) NULL,
islem_at DATETIME NOT NULL,
iys_gonderim DATETIME NULL, -- IYS'ye iletildigi an
UNIQUE KEY uq_adres_kanal (eposta, kanal),
KEY idx_iys (iys_gonderim)
) ENGINE=InnoDB DEFAULT CHARSET=utf8mb4;
metin_surumu alanı en sık atlanan ve sonradan en çok aranan alandır: onay metnini bir yıl sonra değiştirdiğinizde, geçmiş kayıtların hangi metne dayandığını yalnızca bu sütun sayesinde gösterebilirsiniz. iys_gonderim sütunu ise henüz İYS'ye iletilmemiş onayları bulmanızı sağlar; boş kalan satırları tarayan bir cron işi kurun.
Onayın ispatını üretmenin en güvenilir yolu çift opt-in akışıdır; jeton üretimi, süre sınırı ve koşullu güncelleme dahil tüm teknik kurulumu çift opt-in nedir yazısında ayrıntılı anlattım.
Ret Hakkı ve Gönderimi Durdurma#
Alıcı, hiçbir gerekçe göstermeden ve ücret ödemeden ileti almayı reddedebilir; siz de bu imkânı her ticari iletide açıkça sunmak zorundasınız. Ret bildirimini aldıktan sonra gönderimi durdurmanız için mevzuat kısa bir süre (üç gün) öngörür ve ret kaydını da İYS'ye iletmeniz gerekir.
Teknik tarafta üç şey kurulmalı:
- Görünür ret bağlantısı. Mesajın gövdesinde, okunabilir boyutta ve gizlenmemiş biçimde.
- Başlık düzeyinde ret.
List-UnsubscribeveList-Unsubscribe-Postbaşlıkları, istemcinin kendi arayüzünde tek tıkla çıkış sunmasını sağlar. - Tek adımda çalışan bir çıkış sayfası. Oturum açma, şifre sorma, "gerçekten emin misiniz" zinciri kurmayın.
List-Unsubscribe: <https://firmaniz.com/ret?t=JETON>, <mailto:[email protected]>
List-Unsubscribe-Post: List-Unsubscribe=One-Click
Bu başlıklar aynı zamanda büyük sağlayıcıların toplu göndericilerden beklediği teknik şartlardan biridir; ayrıntısı Gmail ve Yahoo gönderici kuralları yazısında. Yani ret mekanizmasını düzgün kurmak sadece uyum değil, aynı zamanda teslimat meselesidir.
Ret veren adresi silmeyin, kalıcı bir "gönderme" listesinde tutun. Silerseniz bir sonraki toplu içe aktarma o kişiyi geri getirir ve aynı hatayı ikinci kez yaparsınız.
Gönderimde Bulunması Gereken Bilgiler#
Ticari elektronik iletinin içeriğinde gönderene ilişkin tanıtıcı bilgiler yer almalıdır. Pratikte alt bilgi bloğunuzda şunlar bulunmalı:
- Ticaret unvanı (kısaltma değil, tam unvan)
- MERSİS numarası veya vergi kimlik numarası
- Açık adres ve iletişim bilgisi (telefon ve/veya e-posta)
- İletinin ticari amaçlı olduğunu anlaşılır kılan ifade
- Ret imkânına ilişkin açık bilgilendirme ve bağlantı
Konu satırı ve gönderen adı da yanıltıcı olmamalıdır: kişisel bir yazışma izlenimi veren gönderen adları, gerçekte olmayan bir yanıt zinciri taklidi (RE:, FW: ile başlayan konular) ya da içerikle ilgisiz konu satırları hem mevzuat hem de filtre açısından risklidir. Bu tür kalıpların teslimat tarafındaki etkisini mail içeriğinde spam tetikleyicileri yazısında ele aldım.
Sık Yapılan Hatalar#
Birincisi, onayı hizmet sözleşmesine gömmektir: "Üyelik sözleşmesini kabul ediyorum" kutusunun içine ticari ileti onayını yerleştirmek, iki ayrı iznin birbirine bağlanması demektir ve geçerli bir onay olarak savunulması zordur. İkincisi, onay kutusunu önceden işaretli getirmektir.
Üçüncüsü, liste satın almaktır. Satın alınan listede hiçbir kişinin size verilmiş onayı yoktur, İYS kaydı yoktur ve tek bir gönderim hem yaptırım hem de kalıcı itibar kaybı riski doğurur. Dördüncüsü, İYS'yi tek seferlik bir yükleme işi sanmaktır; senkronizasyon çalışmıyorsa doğrudan İYS üzerinden ret vermiş kişilere göndermeye devam edersiniz.
Beşincisi, ret talebini elle işlemektir. Gelen mailleri okuyup listeden elle çıkarmak, hem süreyi kaçırmanıza hem de birinin unutulmasına yol açar; ret akışı uçtan uca otomatik olmalıdır. Altıncısı, işlemsel maillere de onay kapısı koymaktır: sipariş bildirimini onay yok diye göndermemek, müşteri açısından hizmet aksaması yaratır ve gereksizdir.
Sıkça Sorulan Sorular#
İYS kaydı zorunlu mu, kimler kaydolmak zorunda#
Ticari elektronik ileti gönderen hizmet sağlayıcıların onay ve ret kayıtlarını İYS'ye kaydetmesi gerekir. Yani müşterilerinize kampanya, tanıtım veya bülten gönderiyorsanız kapsamdasınız. Yalnızca sipariş bildirimi, fatura hatırlatması gibi işlemsel mesajlar gönderiyorsanız bu mesajlar ticari elektronik ileti sayılmadığından farklı değerlendirilir; yine de sınırı netleştirmek için mesaj türlerinizi sınıflandırmanız gerekir.
Onayı İYS'ye kaç günde yüklemem gerekiyor#
Mevzuat, alınan onayın kısa bir süre içinde — üç iş günü — İYS'ye iletilmesini öngörür. Bu süreyi kaçırmamak için onay kaydını oluşturan kodun aynı işlem içinde bir kuyruk kaydı açması, kuyruğu işleyen bir görevin de günlük çalışması en sağlam yöntemdir. Elle toplu yükleme yapıyorsanız takvime bağlayın; unutulan yükleme, onayın ispat edilememesi anlamına gelir.
Ret talebini ne kadar sürede işlemem gerekir#
Alıcının ret bildiriminden sonra gönderimi kısa süre içinde — üç gün — durdurmanız gerekir. Pratikte bunu manuel bir süreçle sağlamak zordur; ret bağlantısına tıklandığı anda kaydın gönderim havuzundan çıkması ve İYS'ye iletilmek üzere kuyruğa girmesi gerekir. Ret veren adresi silmek yerine kalıcı bir engelli listesinde tutun ki sonraki içe aktarmalar geri getirmesin.
Kurumsal müşterilere onay almadan mail atabilir miyim#
Tacir ve esnaf niteliğindeki alıcıların elektronik iletişim adreslerine ticari elektronik ileti göndermek için önceden onay şartı aranmaz. Ancak bu bir muafiyet değil, yalnızca onay adımının aranmamasıdır: bu alıcılar da ret hakkını kullanabilir, ret verdikten sonra gönderim yapamazsınız ve bu adreslerin de İYS üzerinden yönetilmesi gerekir. Ayrıca kişisel veri mevzuatındaki aydınlatma yükümlülüğü ortadan kalkmaz.
Sipariş bildirimi için de onay gerekir mi#
Hayır. Devam eden bir abonelik, üyelik veya sözleşme ilişkisi kapsamındaki bilgilendirmeler — sipariş onayı, kargo takibi, fatura ve ödeme hatırlatması, güvenlik uyarısı, hizmet kesintisi duyurusu — ticari elektronik ileti kapsamında değerlendirilmez. Dikkat edilecek nokta, bu mesajların içine kampanya yerleştirmemektir: işlemsel bir bildirimin altına indirim kuponu eklerseniz mesajın niteliği tartışmalı hale gelir.
Uymamanın yaptırımı ne#
Ticari ileti mevzuatına aykırılık için Ticaret Bakanlığı tarafından, kişisel veri mevzuatına aykırılık için ise Kişisel Verileri Koruma Kurulu tarafından idari para cezası uygulanabilir. Tutarlar her yıl yeniden değerleme oranıyla güncellendiği için burada rakam vermek doğru olmaz; güncel tutarlar için ilgili kurumların yayınlarına bakın. Parasal yaptırımın yanında, şikâyet yoğunluğunun gönderici itibarınızı bozarak teslimatınızı kalıcı biçimde düşürdüğünü de hesaba katın.
Kapanış#
Uyum, hukuk metnini okuyup rafa kaldırmakla değil, sistemi ona göre kurmakla sağlanır. Aklınızda kalması gereken dört alışkanlık şu: her şablonu "ticari" ya da "işlemsel" olarak sınıflandırıp kuyruğun buna göre davranmasını sağlayın, onay kaydını zaman damgası, IP ve onay metninin sürümüyle birlikte saklayın, İYS senkronizasyonunu tek seferlik yükleme değil düzenli çalışan bir görev olarak kurun, ve ret akışını uçtan uca otomatikleştirip ret veren adresleri kalıcı engelli listesinde tutun. Bu dördü yerindeyse geri kalan büyük ölçüde belgelendirme işidir.
Bu altyapıyı kendi sunucunuzda çalıştıracaksanız gönderim tarafının da sağlam olması gerekir. Postfix, DKIM ve TLS yapılandırması kurulu gelen SMTP sunucu paketlerimiz işlemsel ve ticari trafiği ayrı yönetmek için uygun bir zemin sunar; tam kontrol isteyenler root erişimli VDS sunucularımızda kendi kurulumlarını yapabilir. Kampanya ve izin yönetimini komple devretmek isterseniz e-posta pazarlama hizmetimize, kurumsal posta kutularınız için e-posta çözümlerimize göz atabilirsiniz.