14 Eylül 2026
KVKK'ya Uygun E-posta Pazarlama Listesi Nasıl Oluşturulur?
Doğru cevap "e-posta adresi nasıl toplanır" değil, "o adres alınırken hangi kayıt tutulur" sorusudur. Çoğu KOBİ, KVKK uyumunu tek bir "Kabul Ediyorum" kutucuğu ekleyip geçiştirilecek bir form detayı sanıyor. Oysa Kişisel Verileri Koruma Kurulu'nun önüne gelen somut bir dosyada, bir pazarlama şirketi sırf arama motorlarında bulduğu iş e-postalarına reklam içerikli ileti gönderdiği için 150.000 TL idari para cezasına çarptırıldı; şirketin "bu e-posta zaten herkese açıktı" savunması Kurul tarafından kabul edilmedi, çünkü bir verinin kamuya açık olması onu her amaçla işleyebileceğiniz anlamına gelmiyor.
Bu yazıda e-ticaret ya da hizmet markası olarak e-posta listenizi KVKK'ya ve ticari elektronik ileti mevzuatına uygun şekilde nasıl kuracağınızı, açık rıza ile aydınlatma metni arasındaki farkı ve pratikte forma ne yazmanız gerektiğini adım adım anlatıyoruz.
KVKK ve ticari elektronik ileti mevzuatı aynı şey değil
Burada ilk karışıklık noktası şu: e-posta pazarlaması aslında iki ayrı mevzuatın kesiştiği bir alan.
Birincisi 6698 sayılı Kişisel Verilerin Korunması Kanunu. Bu kanun, bir e-posta adresini toplayıp bir veri tabanına kaydetmenizi "kişisel veri işleme" sayar ve bunun için ya açık rıza ya da kanunda sayılan başka bir hukuki sebep ister.
İkincisi, Ticaret Bakanlığı'nın yürüttüğü Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik (6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun'a dayanır). Bu düzenleme, pazarlama amaçlı bir e-postayı fiilen göndermeden önce alıcının onayını almanızı, bu onayı İleti Yönetim Sistemi'ne (İYS) kaydetmenizi ve alıcıya her istediğinde ücretsiz şekilde reddetme hakkı tanımanızı zorunlu kılar.
Yani bir e-postayı listenize eklerken KVKK'ya göre "veri işleme" izniniz, o listeye kampanya göndermeden önce de mevzuata göre ayrı bir "ileti onayı"nız olması gerekiyor. İkisini tek bir kutucukla halletmeye çalışmak, aşağıda göreceğimiz gibi, en sık yapılan hatalardan biri.
Açık rıza nedir, neden tek bir "kabul ediyorum" kutusu yetmiyor
KVKK'nın açık rıza tanımı üç unsur arıyor: rızanın belirli bir konuya ilişkin olması, ilgili kişinin önceden bilgilendirilmiş olması ve rızanın özgür iradeyle açıklanmış olması. Kurumun kendi açık rıza rehberinde bu üç unsur tek tek sayılıyor ve "her türlü işleme" gibi genel geçer, belirli bir konuya bağlanmamış onaylar geçersiz kabul ediliyor.
Burada "önceden bilgilendirilmiş olma" kısmı kritik: Kurul'un 2018 tarihli bir kararı, aydınlatma yükümlülüğü ile açık rıza alınması işlemlerinin ayrı ayrı yerine getirilmesi gerektiğini açıkça ortaya koydu. Yani "Kişisel Verilerin Korunması Kanunu kapsamında aydınlatıldım ve pazarlama iletisi almayı kabul ediyorum" gibi tek bir cümleye sıkıştırılmış, aydınlatmayı ve rızayı birbirine karıştıran metinler bu ayrımı ihlal ediyor. Doğrusu, önce aydınlatma metnini göstermek ya da linkini vermek, sonra ayrı bir onay kutucuğuyla rızayı almak.
Pratikte bunun anlamı şu: formunuzda "Aydınlatma Metni'ni okudum" kutucuğu ile "Kampanya ve indirim e-postaları almak istiyorum" kutucuğu iki ayrı satır olmalı, ikisi de varsayılan olarak işaretsiz gelmeli ve ikinci kutucuk işaretlenmeden pazarlama listesine ekleme yapılmamalı.
Aydınlatma metninde bulunması zorunlu olanlar
KVKK'nın 10. maddesi, aydınlatma metninde en az şu bilgilerin bulunmasını şart koşuyor: veri sorumlusunun, yani markanızın tüzel kişiliğinin kimliği; kişisel verinin hangi amaçla işleneceği; işlenen verinin kimlere ve hangi amaçla aktarılabileceği; verinin toplanma yöntemi ile hukuki sebebi; ve kanunun 11. maddesinde sayılan ilgili kişi haklarının neler olduğu.
E-posta pazarlaması özelinde bu genelde şu maddeleri kapsar:
- E-posta adresinin hangi amaçla toplandığı (kampanya duyurusu, indirim, ürün önerisi gibi)
- Verinin bir e-posta pazarlama aracına, örneğin bir CRM ya da otomasyon platformuna aktarılıp aktarılmadığı
- Adresin form üzerinden mi, satın alma sırasında mı, yoksa başka bir kanaldan mı toplandığı
- Kişinin verilerine erişme, düzeltme, silme talep etme ve rızasını istediği zaman geri çekme hakkı olduğu, bu talebi nereye ileteceği
Bu metnin ayrı bir sayfa olarak yayınlanıp form üzerinden linklenmesi yeterli; formun kendisine sıkıştırılmış üç satırlık bir özet, KVKK'nın aradığı asgari içeriği genelde karşılamıyor.
Sahada en sık görülen üç hata
Upjen olarak martech projelerinde devraldığımız markaların e-posta listelerinde tekrar eden bir tablo var: liste büyük görünüyor ama açılma oranı düşük, çünkü listenin önemli bir kısmı aslında pazarlama izni olmayan adreslerden oluşuyor. Üç tekrar eden hata şöyle:
Üyelik onayından pazarlama izni türetmek. Bir kullanıcı sitenize üye olurken ya da sipariş verirken e-postasını bırakıyor; bu, sipariş bilgilendirmesi göndermenize izin verir ama otomatik olarak kampanya e-postası gönderme hakkı vermez. İkisi ayrı onaylardır.
Kamuya açık ya da satın alınmış listeler kullanmak. Bir fuarda toplanan kartvizitler, bir sektör dizininden alınan e-postalar ya da hazır liste satın alma, yukarıda bahsettiğimiz 150.000 TL'lik cezaya konu olan senaryoyla birebir aynı yapıdadır: adresin bir yerde görünür olması, sizin ona pazarlama e-postası gönderebileceğiniz anlamına gelmez.
Rıza geri çekildiğinde listeyi güncellememek. KVKK'da rıza her zaman geri çekilebilir; biri e-postanın altındaki abonelikten çıkma linkine tıkladığında ya da doğrudan size yazdığında, bu talebin gecikmeden işlenip kişinin listeden çıkarılması gerekiyor. Örneğin ayda 3.000 kişilik bir listeye kampanya gönderen bir mağaza, aboneliği iptal etmiş 200 kişiyi bir sonraki gönderimde yanlışlıkla dahil ederse, hem KVKK hem de ileti mevzuatı açısından ayrı ayrı risk oluşturur.
İYS kaydı ve gönderim tarafının teknik detayları
KVKK tarafı sadece verinin işlenmesiyle ilgili; e-postayı fiilen göndermeden önce bir de İYS kaydınızın olması gerekiyor. Ticaret Bakanlığı'nın yürüttüğü sistemde iş şöyle işliyor:
- Ticari elektronik ileti göndermek isteyen her işletme İYS'ye kayıt olmak zorunda; gönderilecek ileti sayısının azlığı bu zorunluluğu ortadan kaldırmıyor.
- Aldığınız onayı sisteme işlemeniz ve alıcı ret hakkını kullandığında bunu da işleyip gönderimi durdurmanız gerekiyor.
- Tacir ya da esnaf sıfatıyla hareket eden karşı tarafların, yani B2B e-posta adreslerinin kendi ticari faaliyetiyle ilgili iletişiminde onay aranmıyor; ama bu istisna, yukarıdaki avukat örneğinde olduğu gibi gerçek kişilerin bireysel e-postalarını kapsamıyor.
Bu kısım genelde e-posta pazarlama aracınızın İYS entegrasyonu üzerinden yürütülüyor; entegrasyon yoksa manuel senkronizasyon gerekiyor, bu da özellikle hızlı büyüyen bir listede aksama riski taşıyor.
Burada gözden kaçan bir ayrıntı da şu: İYS kaydı SMS ve sesli arama için de aynı mantıkla işliyor, yani bir markanın hem e-posta hem SMS kanalını kullanıyorsa iki kanal için ayrı onay metni ve ayrı işaretleme yapması gerekiyor. Bir kişi e-posta pazarlamasını kabul edip SMS'i reddetmiş olabilir; bu iki onayı tek bir "pazarlama izni var/yok" alanında birleştiren CRM'ler, aslında olmayan bir izni var gösterip yeni bir ihlal riski yaratıyor.
Onaylı liste neden daha çok satar
KVKK ve İYS uyumunu sadece bir ceza riski gibi görmek, meselenin ticari tarafını gözden kaçırıyor. Sepetini terk eden ya da bir kez sipariş verip pazarlama onayı vermemiş bir kişiye e-posta göndermeye devam eden markalar, genelde iki sorunla karşılaşıyor: açılma oranları düşüyor ve şikayet/spam işaretlemesi artıyor. Çoğu e-posta servis sağlayıcısı, belirli bir şikayet oranını aştığınızda gönderim itibarınızı düşürüyor; bu da onay vermiş, gerçekten ilgilenen kişilere giden e-postaların bile gelen kutusu yerine spam klasörüne düşmesine yol açabiliyor.
Bu yüzden "önce izinsiz büyük liste, sonra temizlerim" yaklaşımı hem uyum hem performans açısından tersine işliyor. Doğru sıra tam tersi: küçük ama onaylı bir listeyle başlayıp, formu ve double opt-in akışını düzenli çalıştırarak büyütmek, uzun vadede daha az sayıda ama daha çok açan ve tıklayan bir kitle oluşturuyor.
Formdan gönderime: pratik bir kurulum sırası
Yukarıdaki kuralları bir form ve gönderim akışına dökersek sıra şöyle oluyor:
- Aydınlatma metnini ayrı bir sayfada yayınlayın ve form üzerinden bu sayfaya link verin.
- İki ayrı onay kutucuğu koyun: biri aydınlatma metnini okuduğuna dair, diğeri pazarlama e-postası almayı istediğine dair. İkisi de varsayılan olarak boş gelsin.
- Onay kutucuğunun yanına neye onay verildiğini açıkça yazın, örneğin "Kampanya, indirim ve yeni ürün duyurusu içeren e-postalar almak istiyorum" gibi net bir cümleyle.
- Double opt-in kullanın: form doldurulduktan sonra e-postaya bir onay linki gönderin, link tıklanmadan listeye eklemeyin. Bu hem açık rıza şartını güçlendirir hem de yanlış yazılmış adresleri ayıklar.
- Rıza kaydını saklayın: hangi metnin hangi tarihte, hangi IP'den, hangi form versiyonuyla onaylandığını loglayın. Bir denetimde ya da şikayette gösterebileceğiniz tek kanıt bu kayıttır.
- Her e-postaya tek tıkla abonelikten çıkma linki koyun ve bu linkten gelen talepleri otomatik olarak işleyin, manuel takibe bırakmayın.
- İYS senkronizasyonunu e-posta aracınıza bağlayın ya da bunu düzenli bir manuel süreç haline getirin.
Bu yedi adımı bir kerede kurup unutmak yeterli değil; liste büyüdükçe, özellikle farklı kampanyalardan ve farklı formlardan beslendikçe, aynı kişinin birden fazla kayıtla listeye girmesi ve her kaydın farklı bir onay durumuna sahip olması sık karşılaşılan bir sorun. Bu yüzden liste temizliği, en az kurulumun kendisi kadar önemli, tekrar eden bir iş haline geliyor.
2026'da riskin boyutu ne kadar büyüdü
2026 başında yürürlüğe giren güncel tarifeyle KVKK'daki idari para cezalarının alt sınırları da yeniden değerleme oranına göre arttı. Aşağıdaki grafik, 2026 yılı için yürürlükte olan başlıca ceza kategorilerinin alt sınırlarını gösteriyor; bu tutarlar tek bir ihlal için taban rakam, üst sınırlar kategoriye göre milyon TL'ye kadar çıkabiliyor.
Rakamların büyüklüğü kadar önemli olan bir nokta daha var: Kurul'un yukarıda bahsettiğimiz 2022 kararında olduğu gibi, büyük bir ihlal değil, tek bir kişinin izinsiz e-posta alması bile bir şikayet konusu olup soruşturmaya dönüşebiliyor. Yani riskin büyüklüğü listenizin boyutuyla değil, sürecinizin ne kadar belgelenmiş olduğuyla ilgili.
Sıkça sorulan sorular
Mevcut müşteri listeme kampanya e-postası atabilir miyim? Sadece sipariş ya da fatura amacıyla toplanmış bir e-posta adresine kampanya göndermek için ayrıca pazarlama onayı almanız gerekiyor. Mevcut listenizde bu onay yoksa, önce bir izin yenileme kampanyasıyla, yalnızca aydınlatma ve rıza almak amacıyla, kampanya içeriği olmadan bu onayı toplamanız gerekir.
Newsletter aboneliği ile pazarlama izni aynı şey mi? Hayır, ama birbirine yakın olabilir. Bülten aboneliği genellikle bilgilendirme amaçlıdır; içine ürün ya da indirim tanıtımı da giriyorsa bu fiilen ticari elektronik iletiye dönüşür ve aynı onay ve İYS kurallarına tabi olur. Formunuzda bülten ile kampanya ayrımı yapmıyorsanız ikisini tek onay altında toplamanız daha güvenlidir.
Biri rızasını geri çekerse listeden ne kadar sürede çıkarmalıyım? Mevzuat kesin bir gün sayısı vermiyor ama gecikmesiz bir işlem bekleniyor; uygulamada bu genelde birkaç iş günü içinde tamamlanıp bir sonraki gönderimden önce bitirilmesi anlamına geliyor. Otomasyonunuz yoksa bu manuel, haftalık bir kontrol maddesi haline getirilmeli.
Küçük bir işletme olarak İYS'ye kayıt olmam gerçekten şart mı? Evet; ticari elektronik ileti göndermek isteyen her işletme için, gönderilen ileti sayısından bağımsız olarak kayıt zorunluluğu var.
E-posta ve SMS için tek bir onay yeterli mi? Hayır. İleti mevzuatı kanal bazlı çalışıyor; bir kişinin e-posta pazarlamasını kabul etmiş olması SMS ya da sesli arama için de onay verdiği anlamına gelmiyor. Formunuzda ve İYS kaydınızda her kanalı ayrı işaretlemeniz gerekiyor.
Sonuç
KVKK'ya uygun bir e-posta listesi kurmak, tek seferlik bir form değişikliği değil, sürekli işleyen bir kayıt düzeni kurmak demek. Aydınlatma metnini ayrı yayınlamak, pazarlama onayını ayrı bir kutucukla almak, bu onayı zaman damgasıyla saklamak ve İYS'yi gönderim akışınıza bağlamak, listenizin küçük ya da büyük olmasından bağımsız olarak aynı disiplini gerektiriyor. Martech tarafında bu kurulumu bir kez doğru kurduğunuzda hem denetim riskiniz azalıyor hem de listeniz gerçekten izin vermiş kişilerden oluştuğu için kampanya performansınız yükseliyor.
Bu yazı genel bir uyum çerçevesi sunuyor; markanızın kendi veri envanteri, sözleşmeleri ve sektörel özellikleri için bir KVKK uyum uzmanına ya da hukuk danışmanına başvurmanız, mevzuattaki güncellemeleri de ayrıca takip etmeniz gerekiyor.
E-posta ve CRM akışlarınızı KVKK'ya uygun şekilde kurmak isterseniz Upjen'in martech ve analitik hizmetleri sayfasına göz atabilirsiniz. Çerez onayı ve KVKK uyumlu ölçüm tarafını da düzenlemek istiyorsanız KVKK uyumlu Google Consent Mode rehberimiz bu yazıyı tamamlayan bir kaynak.
Kaynaklar
- Kişisel Verileri Koruma Kurulu, 2022/861 sayılı Karar Özeti
- Kişisel Verileri Koruma Kurulu, 2018/90 sayılı Karar Özeti
- Kişisel Verileri Koruma Kurumu, Açık Rıza Rehberi
- Kişisel Verileri Koruma Kurumu, Aydınlatma Yükümlülüğünün Yerine Getirilmesi Rehberi
- Kişisel Verileri Koruma Kurumu, 6698 Sayılı Kanun Kapsamında İdari Para Cezası Tutarları
- T.C. Ticaret Bakanlığı, Ticari Elektronik İletiler Genel Bilgiler
- Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik metni
