KVKK ve Dijital Pazarlama Uyumluluk Rehberi 2026
2024’te KVKK kapsamında kesilen idari para cezaları toplamda 150 milyon TL’yi aştı. Bu cezaların büyük bölümü, küçük ve orta ölçekli işletmelerin dijital pazarlama faaliyetlerindeki ihlallerden kaynaklandı: izinsiz e-posta gönderimi, çerez onayı almadan veri toplama, üçüncü parti reklam piksellerini hukuki dayanaksız kullanma. KVKK dijital pazarlama uyumluluğu, yalnızca hukuki bir zorunluluk değil, aynı zamanda marka güvenilirliği ve müşteri sadakati açısından rekabet avantajı sağlayan bir alan. Kişisel Verilerin Korunması Kanunu 2016’da yürürlüğe girdi ama uygulama detayları ve Kurul kararları sürekli gelişiyor. 2026 itibarıyla dijital pazarlama ekiplerinin bilmesi gereken kurallar, beş yıl öncesine göre çok farklı bir noktada.
Bu yazı, Türkiye’de dijital pazarlama yapan şirketlerin KVKK kapsamındaki yükümlülüklerini, çerez yönetiminden email pazarlamaya, reklam piksellerinden CRM entegrasyonuna kadar tüm boyutlarıyla ele alıyor.
Rehber Haritası
- KVKK’nın Dijital Pazarlamadaki Temel Kavramları
- Çerez Yönetimi ve Consent Mode
- Email Pazarlamada İzin Yönetimi
- Reklam Pikselleri ve Üçüncü Parti Veri Paylaşımı
- Sosyal Medya Reklamlarında Veri Uyumluluğu
- CRM ve Pazarlama Otomasyonunda KVKK
- Web Formları ve Lead Toplama
- İhlal Durumunda Yaptırımlar ve Güncel Kurul Kararları
- Sık Sorulan Sorular
KVKK’nın Dijital Pazarlamadaki Temel Kavramları
6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel verilerin işlenmesini belirli şartlara ve hukuki dayanaklara bağlıyor. Dijital pazarlama bağlamında en sık karşılaşılan kavramları netleştirmek gerekiyor, çünkü birçok pazarlama ekibi KVKK’yı sadece “gizlilik politikası sayfası eklemek” olarak algılıyor.
Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. İsim, e-posta adresi, telefon numarası, IP adresi, çerez verileri, cihaz kimliği, konum bilgisi, alışveriş geçmişi.. Dijital pazarlamada topladığınız neredeyse her veri bu tanıma giriyor.
Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza. “Gizlilik politikasını okudum ve kabul ediyorum” şeklindeki genel onay, KVKK’nın aradığı açık rıza değil. Her veri işleme amacı için ayrı ve net onay alınmalı.
Veri sorumlusu: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen kişi veya kuruluş. Web sitenizde ziyaretçi verisi topluyorsanız veri sorumlusu sizsiniz. Google Ads veya Meta Ads kullanıyorsanız, bu platformlarla birlikte ortak veri sorumlusu (joint controller) statüsünde olabilirsiniz.
Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak verileri işleyen taraf. Kullandığınız e-posta pazarlama aracı (Mailchimp, Klaviyo), CRM yazılımı veya analitik hizmetleri veri işleyen konumunda.
Hukuki Dayanaklar
KVKK’nın 5. maddesi, kişisel verilerin işlenmesi için geçerli hukuki dayanakları sıralıyor. Dijital pazarlama için en sık kullanılan dayanaklar:
Açık rıza: Kişinin belirli bir veri işleme faaliyetine net olarak onay vermesi. E-posta bülteni aboneliği, çerez onayı, SMS izni gibi durumlarda kullanılır.
Meşru menfaat: Veri sorumlusunun meşru menfaatinin, ilgili kişinin temel haklarına üstün gelmesi durumunda açık rıza aranmaz. Mevcut müşteriye benzer ürün/hizmet tanıtımı yapmak meşru menfaat kapsamında değerlendirilebilir. Ancak Kurul kararlarına göre meşru menfaat, dar yorumlanıyor ve her durumda geçerli bir kılıf değil.
Sözleşmenin ifası: Kişiyle yapılan bir sözleşmenin gereği olarak veri işleme. Bir e-ticaret sitesinin sipariş teslimi için adres bilgisi işlemesi bu kapsamda.
Çerez Yönetimi ve Consent Mode
Çerez yönetimi, kvkk dijital pazarlama uyumluluğunun en görünür ve en çok ihlal edilen alanı. 2025’ten itibaren Kişisel Verileri Koruma Kurulu, web sitelerindeki çerez uygulamalarını aktif olarak denetliyor ve uyarısız ceza kesiyor.
Temel kural basit: zorunlu olmayan çerezler, kullanıcıdan açık rıza alınmadan yüklenemez. Google Analytics çerezi, Facebook pikseli, reklam izleme çerezleri, kişiselleştirme çerezleri, bunların tamamı “zorunlu olmayan” kategorisinde. Kullanıcı siteye girdiğinde bu çerezler otomatik çalışmamalı. Onay verdikten sonra aktif olmalı.
Çerez Onay Platformları
Çerez onay yönetimi için bir CMP (Consent Management Platform) kullanmanız gerekiyor. Türkiye’de yaygın kullanılan platformlar:
CookieYes, Usercentrics, OneTrust, Complianz (WordPress eklentisi). Bu platformlar sitenize bir çerez banner’ı ekler, çerezleri kategorize eder, kullanıcı tercihlerini kaydeder ve onay verilmeden çerezlerin yüklenmesini engeller.
Can alıcı noktalar: Banner’da “Kabul Et” butonu renkli ve büyük, “Reddet” butonu küçük ve gri olmamalı. Kurul kararlarına göre bu tür tasarımlar “yanıltıcı arayüz” (dark pattern) sayılıyor. Her iki seçenek eşit görünürlükte sunulmalı. Cookie duvarı (cookie wall) uygulaması, yani çerezleri kabul etmeden siteye erişimi engelleme, tartışmalı bir uygulama. GDPR kapsamında yasaklandı, KVKK’da net bir düzenleme yok ama Kurul’un yaklaşımı kısıtlayıcı.
Google Consent Mode v2
Google, Mart 2024’ten itibaren Consent Mode v2’yi zorunlu hale getirdi. Bu mod, Google Tag Manager aracılığıyla çerez onay platformunuzla entegre çalışır. Kullanıcı çerez onayı vermezse Google etiketleri veri toplamaz ama “cookieless ping” adı verilen anonimleştirilmiş sinyaller gönderir. Google bu sinyalleri kullanarak dönüşüm modellemesi yapar.
Consent Mode’un iki parametresi var:
ad_storage: Reklam çerezlerinin kullanımını kontrol eder. “denied” olduğunda reklam çerezleri (Google Ads, Floodlight) çalışmaz.
analytics_storage: Analitik çerezlerinin kullanımını kontrol eder. “denied” olduğunda GA4 çerezleri çalışmaz ama temel ölçüm devam eder (modelleme amaçlı).
GTM’deki etiketlerinize Consent Settings ekleyerek her etiketin hangi onay türünü gerektirdiğini belirtmeniz gerekiyor. GA4 etiketi analytics_storage, Google Ads dönüşüm etiketi ad_storage onayı gerektirir.
Çerez Yönetiminiz KVKK’ya Uygun mu?
Bravery, Consent Mode v2 entegrasyonu ve çerez denetimini teknik ekibiyle birlikte gerçekleştiriyor.
Email Pazarlamada İzin Yönetimi
Email pazarlama, KVKK ihlallerinin en yoğun görüldüğü alan. E-posta pazarlama faaliyetlerinde temel kural: kişiye ticari elektronik ileti (TİM) göndermek için önceden onayını almak zorunlu. Bu zorunluluk sadece KVKK’dan değil, 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve İYS (İleti Yönetim Sistemi) düzenlemesinden de kaynaklanıyor.
İzin Toplama Kuralları
Geçerli bir e-posta izni için şu koşullar sağlanmalı:
Açık ve belirli: “Bülten almak istiyorum” gibi net bir onay. Satış sözleşmesinin alt metnine gizlenmiş bir onay cümlesi geçerli değil.
Ayrıştırılmış: E-posta izni, SMS izni ve telefon araması izni ayrı ayrı alınmalı. Tek bir onay kutusuyla hepsini birden toplamak KVKK’ya aykırı.
Opt-in: Onay kutusu varsayılan olarak işaretli gelmemeli. Kullanıcının aktif olarak işaretlemesi gerekiyor. Önceden işaretli gelen kutular (pre-checked boxes) geçerli onay sayılmıyor.
Kanıtlanabilir: İznin ne zaman, nasıl ve hangi bilgilendirmeyle alındığını kayıt altında tutmanız gerekiyor. Kurul bir şikayet durumunda onay kaydını isteyebilir. “Herkes kabul ediyordur” savunması geçerli değil.
İYS (İleti Yönetim Sistemi) Entegrasyonu
Türkiye’de ticari elektronik ileti göndermek isteyen tüm işletmeler, İYS’ye kayıt olmak ve aldıkları izinleri İYS’ye yüklemek zorunda. E-posta pazarlama kampanyalarından önce alıcının İYS’deki izin durumunu kontrol etmeniz gerekiyor.
İYS entegrasyonu için API bağlantısı kurulabilir veya toplu liste yükleme yapılabilir. Mailchimp, Klaviyo gibi uluslararası platformlar İYS ile doğrudan bütünleşik değil. Bu durumda ya aracı bir servis (İYS entegratörleri) kullanmanız ya da manuel kontrol yapmanız gerekiyor. Yerli platformlar (Euromsg, Netmera, Insider) İYS entegrasyonunu yerleşik olarak sunuyor.
İzin vermemiş kişilere e-posta göndermek: Ticaret Bakanlığı tarafından ileti başına 15.000 TL’ye kadar idari para cezası. Bu ceza kümülatif, yani bin kişiye izinsiz e-posta gönderdiyseniz ceza miktarı çarpılır.
Mevcut Müşteriye E-posta Gönderimi
Sizden daha önce ürün veya hizmet satın almış mevcut müşterilerinize, satın aldıkları ürün/hizmetle ilgili veya benzer nitelikteki ürün/hizmetlere ilişkin ticari ileti gönderebilirsiniz. Bu, meşru menfaat kapsamında değerlendiriliyor. Ama birkaç koşul var: gönderimde red hakkı (opt-out) açıkça belirtilmeli, iletişim bilgilerini ticari faaliyetle bağlantılı olarak doğrudan müşteriden almış olmalısınız ve müşteri ret hakkını kullanmamış olmalı.
Reklam Pikselleri ve Üçüncü Parti Veri Paylaşımı
Meta Pixel, Google Ads dönüşüm etiketi, TikTok Pixel, LinkedIn Insight Tag.. Bu piksellerin tamamı kullanıcının tarayıcı ve davranış verilerini ilgili reklam platformlarıyla paylaşıyor. KVKK açısından bu bir veri aktarımıdır ve hukuki dayanak gerektirir.
Google Ads dönüşüm pikseli, kullanıcının IP adresini, tarayıcı bilgilerini ve site davranışını Google’a iletir. Sosyal medya reklam pikselleri benzer şekilde çalışır. Bu veriler, reklam hedefleme ve optimizasyonda kullanılır.
KVKK kapsamında yapmanız gerekenler:
Aydınlatma metni: Gizlilik/çerez politikanızda hangi reklam piksellerini kullandığınızı, bu piksellerin hangi verileri topladığını ve verilerin hangi platformlara aktarıldığını açıkça belirtin.
Çerez onayı: Reklam pikselleri, çerez onayı alınmadan yüklenmemeli. Consent Mode entegrasyonuyla çerez onayı verilmeden pikseller ateşlenmez.
Yurt dışına veri aktarımı: Meta, Google, TikTok gibi platformların sunucuları yurt dışında. KVKK’nın 9. maddesi kapsamında yurt dışına veri aktarımı için ya açık rıza ya da yeterli koruma koşullarını sağlamanız gerekiyor. 2024’te Kurul, bazı ülkelere veri aktarımı için taahhütname uygulamasını genişletti. Kullandığınız her platformun veri işleme sözleşmesini (DPA – Data Processing Agreement) imzaladığınızdan emin olun.
Server-Side Tagging ile Veri Kontrolü
Server-side tagging (sunucu tarafı etiketleme), KVKK uyumluluğu açısından ciddi avantaj sağlıyor. Geleneksel client-side piksellerde veri doğrudan kullanıcının tarayıcısından reklam platformuna gönderilir. Server-side yapıda ise veri önce sizin sunucunuza gelir, orada filtreler ve kurallar uygulanır, ardından reklam platformuna iletilir.
Bu yapıyla kişisel verileri aktarmadan önce anonimleştirebilir, gereksiz veri noktalarını filtreleyebilir ve aktarımı kayıt altına alabilirsiniz. Google Tag Manager Server Container bu yapıyı destekliyor. Kurulumu teknik bilgi gerektiriyor ama uzun vadede hem KVKK uyumluluğu hem de veri kalitesi açısından faydalı.
Sosyal Medya Reklamlarında Veri Uyumluluğu
Sosyal medya platformlarında reklam verirken iki farklı veri akışı söz konusu:
Platform içi veriler: Kullanıcı Meta, TikTok veya LinkedIn platformu içinde reklam görüp etkileşim kurduğunda, bu veriler platformun kendi politikası kapsamında işleniyor. Sizin ayrıca onay almanız gerekmiyor çünkü kullanıcı zaten platformun kullanım koşullarını kabul etmiş durumda.
Site dışı veriler: Reklam platformlarının piksellerini kendi sitenize yerleştirdiğinizde durum değişiyor. Bu noktada siz de veri sorumlusu olarak çerez onayı almak ve aydınlatma yükümlülüklerini yerine getirmek zorundasınız.
Custom Audience (özel hedef kitle) oluşturmak da KVKK kapsamına giriyor. E-posta listesi yükleyerek “benzer kitle” oluşturmak, kişisel verilerin üçüncü parti platformla paylaşılması demek. Bu işlem için açık rıza veya geçerli bir hukuki dayanak gerekiyor.
Influencer ve UGC Kampanyalarında Veri Sorumluluğu
Sosyal medya kampanyalarında influencer’larla çalışırken veya kullanıcı tarafından oluşturulan içerik (UGC) toplarken de KVKK devreye girer. Bir yarışma düzenleyip katılımcılardan e-posta ve telefon numarası istiyorsanız, bu verilerin işlenmesi için açık rıza almanız ve verilerin sadece yarışma kapsamında kullanılacağını belirtmeniz gerekiyor.
Influencer’ın takipçilerinin verileri doğrudan size aktarılmaz ama influencer’ın paylaştığı özel bağlantı (affiliate link veya UTM parametreli URL) üzerinden sitenize gelen kullanıcıların verileri sizin sorumluluğunuzda. Bu noktada site üzerindeki çerez onayı ve piksel kuralları aynen geçerli.
Google Ads kampanyaları oluştururken Customer Match özelliği için benzer kurallar geçerli. Müşteri listesi yüklediğinizde bu verilerin KVKK’ya uygun şekilde toplandığını ve aktarıldığını teyit etmeniz gerekiyor.
CRM ve Pazarlama Otomasyonunda KVKK
CRM sistemleri, müşteri verilerinin en yoğun toplandığı ve işlendiği araçlar. HubSpot, Salesforce, Zoho veya yerli alternatifleri kullanıyorsanız, bu araçlardaki veri işleme faaliyetleri de KVKK kapsamında.
Veri işleyen sözleşmesi: CRM sağlayıcısıyla bir veri işleyen sözleşmesi (DPA) imzalamanız gerekiyor. Bu sözleşme, veri işleyenin verileri hangi amaçlarla, nasıl ve ne kadar süreyle işleyeceğini belirler. Büyük platformlar (HubSpot, Salesforce) standart DPA sunuyor, imzalayıp saklamanız yeterli.
Veri minimizasyonu: CRM’de yalnızca ihtiyacınız olan verileri toplayın. “Ne kadar çok veri o kadar iyi” yaklaşımı KVKK’ya aykırı. İsim, e-posta, telefon yeterliyken doğum tarihi, TC kimlik numarası, adres gibi ek bilgileri toplamak, meşru bir amaç olmadan veri minimizasyonu ilkesini ihlal eder.
Veri saklama süresi: CRM’deki verilerin ne kadar süre saklanacağını belirleyin ve bu süreyi aydınlatma metninde belirtin. Süresi dolan verileri silmek veya anonimleştirmek yasal zorunluluk. Bir müşteri 5 yıl önce tek seferlik alışveriş yaptıysa ve bir daha etkileşime girmediyse, verilerini aktif CRM’de tutmak tartışmalı.
Otomatik karar alma: Pazarlama otomasyonunda lead skorlama, segmentasyon ve otomatik e-posta tetikleme gibi süreçler “otomatik karar alma” kapsamına girebilir. KVKK’nın 11. maddesi, kişilerin otomatik sistemlerle profillenmesi sonuçunda aleyhlerine bir sonuç doğması durumunda itiraz hakkı tanıyor.
Otomasyon Akışlarında Dikkat Edilmesi Gerekenler
Pazarlama otomasyonu platformları, kullanıcı davranışına göre otomatik e-posta dizileri tetikler: hoş geldin serisi, terk edilmiş sepet hatırlatması, yeniden etkileşim kampanyası. Bu akışların her biri bir veri işleme faaliyeti ve KVKK kapsamında belirli kurallara tabi.
Terk edilmiş sepet e-postası göndermek için kullanıcının e-posta adresini ticari ileti amacıyla kullanma izni vermiş olması gerekiyor. Sepet sayfasında e-postasını giren ama onay vermeyen kullanıcıya terk edilmiş sepet e-postası göndermek tartışmalı bir alan. İhtiyatlı yaklaşım: sadece pazarlama izni vermiş kullanıcılara bu tür otomatik e-postalar gönderin.
Otomasyon platformunuzdaki (Mailchimp, Klaviyo, HubSpot) izin durumunu İYS ile senkronize tutun. Bir kullanıcı İYS üzerinden iznini geri çektiyse, otomasyon platformunuzda da bu kişiye gönderim durdurulmalı. Manuel senkronizasyon hata riski taşır, mümkünse API entegrasyonu kurun.
Web Formları ve Lead Toplama
Web sitenizdeki iletişim formları, teklif talep formları, demo istekleri ve bülten abonelik kutuları, kişisel veri toplama noktaları. Her bir form için KVKK uyumluluk gereksinimleri var.
Formun altına veya yanına kısa bir aydınlatma metni ekleyin. Bu metin, toplanan verilerin hangi amaçla kullanılacağını, ne kadar süre saklanacağını ve ilgili kişinin haklarını açıklamalı. Detaylı gizlilik politikasına link verin ama kısa metni formun yanında gösterin.
Onay kutuları amaç bazında ayrılmalı: “İletişim formunu göndererek talebimin yanıtlanması için verilerimin işlenmesini kabul ediyorum” ve “Kampanya ve duyurulardan haberdar olmak istiyorum” iki ayrı onay kutusu olmalı. İkinci kutu varsayılan işaretli gelmemeli.
Form verilerinin SSL (HTTPS) üzerinden iletilmesi zorunlu. HTTP üzerinden kişisel veri toplamak, veri güvenliği açısından kabul edilemez ve KVKK’nın 12. maddesindeki “teknik ve idari tedbirler” yükümlülüğünü ihlal eder.
Form verilerini e-posta ile almak yerine doğrudan CRM veya veritabanına kaydetmek daha güvenli. E-posta sunucuları arasında şifrelenmemiş veri transferi güvenlik riski oluşturur.
Lead Magnet ve İçerik Karşılığı Veri Toplama
“E-kitabımızı indirin” veya “Kontrol listesini alın” gibi lead magnet kampanyalarında e-posta adresi karşılığında içerik sunulur. KVKK açısından burada iki ayrı işleme amacı var: birincisi içeriğin gönderilmesi (sözleşmenin ifası), ikincisi pazarlama iletişimi. İçerik göndermek için e-posta almak meşru ama bu e-posta adresini otomatik olarak pazarlama listesine eklemek ayrı bir onay gerektirir.
Pratik çözüm: form sayfasında iki seçenek sunun. “E-kitabı indir” butonu ile içerik gönderilir. Altına opsiyonel olarak “Bravery’den dijital pazarlama ipuçları almak istiyorum” onay kutusu ekleyin. Kutu işaretli gelmemeli. Kullanıcı kutuyu işaretlerse pazarlama listesine eklenir, işaretlemezse sadece içerik gönderilir ve e-posta adresi pazarlama amacıyla kullanılmaz.
Chatbot ve Canlı Destek Verileri
Web sitenizdeki chatbot veya canlı destek araçları da kişisel veri topluyor. Kullanıcının adı, e-postası, telefon numarası ve sohbet içeriği kişisel veri niteliğinde. Chatbot başlatılmadan önce kullanıcıya aydınlatma yapılmalı ve onay alınmalı. Sohbet kayıtlarının ne kadar süre saklanacağı ve kimlerle paylaşılacağı belirtilmeli.
Üçüncü parti chatbot hizmetleri (Intercom, Tidio, JivoChat) kullanıyorsanız, bu hizmet sağlayıcılarla veri işleyen sözleşmesi imzalamanız gerekiyor. Sohbet verileri yurt dışı sunucularda saklanıyorsa yurt dışı veri aktarımı kuralları da devreye girer.
İhlal Durumunda Yaptırımlar ve Güncel Kurul Kararları
KVKK ihlallerinde idari para cezaları 2026 itibarıyla oldukça yüksek rakamlara çıkabiliyor:
| İhlal Türü | Ceza Aralığı (2026) | Dijital Pazarlama Örneği |
|---|---|---|
| Aydınlatma yükümlülüğü ihlali | 100.000 – 1.000.000 TL | Çerez politikası eksikliği |
| Veri güvenliği ihlali | 150.000 – 3.000.000 TL | Müşteri listesi sızıntısı |
| VERBİS’e kayıt yükümlülüğü ihlali | 200.000 – 4.000.000 TL | Kayıt yapılmamış şirket |
| Kurul kararlarına uyulmaması | 250.000 – 5.000.000 TL | Veri silme talebinin yerine getirilmemesi |
Güncel Kurul kararlarından örnekler:
2025’te bir e-ticaret şirketi, satın alma yapan müşterilerin e-posta adreslerini reklam platformuna özel hedef kitle oluşturmak için yüklediği ve bu konuda açık rıza almadığı gerekçesiyle 750.000 TL ceza aldı. Kurul, meşru menfaat savunmasını kabul etmedi.
Bir SaaS şirketi, web sitesindeki çerez banner’ında “Reddet” seçeneğini gizlediği ve varsayılan olarak tüm çerezleri aktif bıraktığı için 350.000 TL ceza aldı. Kurul kararında “dark pattern” ifadesine yer verildi.
Bir perakende zinciri, mağaza içi Wi-Fi hizmetinde toplanan e-posta adreslerini dijital pazarlama amaçlı kullandığı ve bu konuda yeterli aydınlatma yapmadığı için 1.200.000 TL ceza aldı.
KVKK Uyumluluk Kontrol Listesi
Dijital pazarlama ekiplerinin düzenli olarak kontrol etmesi gereken maddeler:
Web sitesinde çerez onay banner’ı var mı ve düzgün çalışıyor mu? Banner’daki “Kabul” ve “Reddet” butonları eşit görünürlükte mi? Consent Mode v2 doğru yapılandırılmış mı? Gizlilik politikası ve çerez politikası güncel mi? Tüm veri toplama noktalarında (formlar, chatbot, bülten kutusu) aydınlatma metni var mı? E-posta ve SMS izinleri İYS’ye yüklenmiş mi? Üçüncü parti araçlarla (CRM, analitik, reklam platformları) veri işleyen sözleşmeleri imzalanmış mı? Veri saklama süreleri belirlenmiş ve uygulanan mı? Veri silme talepleri için bir süreç tanımlanmış mı? VERBİS kaydı gerekli mi, gerekliyse yapılmış mı?
Bu kontrol listesini üç ayda bir gözden geçirin. KVKK düzenlemeleri ve Kurul kararları sürekli gelişiyor, altı ay öncesinin uyumlu yapısı bugün yetersiz kalabilir.
İhlal Durumunda Ne Yapmalı?
Bir veri ihlali yaşandığında (veri sızıntısı, yetkisiz erişim, yanlış kişiye veri gönderimi gibi), Kurul’a 72 saat içinde bildirim yapmak zorunlu. İhlalin ilgili kişileri olumsuz etkileme ihtimali varsa, ilgili kişilere de bildirim yapılmalı.
Bildirimin içeriği: ihlalin ne zaman gerçekleştiği, etkilenen veri türleri ve kişi sayısı, ihlalin olası etkileri ve alınan önlemler. “Bilmiyorduk” veya “farkında değildik” savunması cezayı hafifletmiyor, aksine güvenlik tedbirlerinin yetersizliğine işaret ediyor.
Dijital pazarlama bağlamında en sık karşılaşılan ihlal senaryoları: e-posta listesinin yetkisiz kişilerle paylaşılması, CRM verilerinin güvenlik açığı nedeniyle sızması, yanlış segmente gönderilen e-postada kişisel bilgilerin ifşası ve eski çalışanın erişim yetkilerinin kapatılmaması. Bu riskleri minimize etmek için erişim yetkilendirme politikası oluşturun, iki faktörlü doğrulama kullanın ve çalışan ayrılığında derhal erişimi kapatın.
Güneş Mobilya projemizde KVKK uyumluluğunu dijital pazarlama süreçlerinin ayrılmaz parçası olarak ele aldık. Çerez yönetimi, form yapısı ve dönüşüm izleme altyapısı, baştan KVKK uyumlu şekilde kurgulandı.
Dijital Pazarlama Altyapınızı KVKK’ya Uygun Hale Getirin
Bravery, çerez yönetiminden reklam piksellerine, form yapısından email izinlerine kadar KVKK uyumlu dijital altyapı kuruyor.
Sık Sorulan Sorular
Google Analytics kullanmak KVKK’ya aykırı mı?
Tek başına aykırı değil ama çerez onayı almadan veri toplamak aykırı. GA4’ü Consent Mode v2 ile uyumlu ederek, kullanıcıdan analitik çerez onayı aldıktan sonra veri topladığınızda KVKK uyumlu şekilde kullanabilirsiniz. IP anonimleştirme GA4’te varsayılan olarak aktiftir.
Mevcut e-posta listemi kullanmaya devam edebilir miyim?
Listedeki kişilerden KVKK ve İYS uyumlu açık rıza aldıysanız evet. Rızanız yoksa veya eski yöntemlerle topladıysanız (önceden işaretli kutu, sipariş formundan otomatik ekleme gibi), yeniden onay almanız gerekiyor. İYS kaydınız yoksa ticari ileti gönderemezsiniz.
Yurt dışındaki reklam platformlarına veri aktarımı nasıl yapılmalı?
KVKK’nın 9. maddesi kapsamında ya ilgili kişiden açık rıza almalısınız ya da Kurul’un yeterli koruma sağladığını kabul ettiği ülkelere aktarım yapmalısınız. Kurul’un yeterli koruma listesinde sınırlı sayıda ülke var. ABD bu listede yok. Taahhütname yoluyla veri aktarımı başvurusu yapılabilir ama süreç uzun. Pratikte çoğu şirket çerez onayı kapsamında açık rıza alıyor.
KVKK ile GDPR arasındaki fark nedir?
KVKK, GDPR’dan esinlenilmiş ama birebir aynı değil. Temel farklar: KVKK’da “meşru menfaat” şartı daha dar yorumlanıyor, Kurul kararları GDPR’a göre daha kısıtlayıcı olabiliyor, İYS gibi Türkiye’ye özgü ek yükümlülükler var ve veri koruma görevlisi (DPO) atanması KVKK’da zorunlu değil ama irtibat kişisi atanması gerekiyor.
Remarketing (yeniden pazarlama) yapmak KVKK kapsamında mümkün mü?
Mümkün ama çerez onayına bağlı. Remarketing pikselleri reklam çerezleri kategorisinde. Kullanıcı çerez onayında reklam çerezlerini kabul ettiyse remarketing yapabilirsiniz. Kabul etmediyse piksel ateşlenmez ve o kullanıcıyı remarketing listenize ekleyemezsiniz. Consent Mode v2, onay vermeyenler için modellemeye dayalı kısmi çözüm sunuyor.
VERBİS kaydı dijital pazarlama yapan her şirket için zorunlu mu?
Yıllık çalışan sayısı 50’den fazla olan veya yıllık mali bilanço toplamı 100 milyon TL’yi aşan veri sorumluları VERBİS’e kayıt olmak zorunda. Bu eşiklerin altında kalan şirketler için VERBİS kaydı zorunlu değil ama KVKK’nın diğer yükümlülükleri (aydınlatma, veri güvenliği, ilgili kişi hakları) herkes için geçerli.
Çerez onayını reddeden ziyaretçilerin oranı ne kadar?
Türkiye’deki sitelerde çerez onayını reddeden veya sadece zorunlu çerezleri kabul eden kullanıcı oranı yüzde 15-30 arasında değişiyor. Sektöre, banner tasarımına ve kullanıcı kitlesine göre farklılık gösteriyor. Bu oran, reklam verilerinizde yüzde 15-30 eksiklik anlamına geliyor. Consent Mode v2’nin modelleme özelliği bu kaybın bir kısmını telafi ediyor.
KVKK Uyumlu Dijital Pazarlama Stratejisi İçin Bravery Yanınızda
Teknik altyapıdan hukuki gereksinimlere kadar dijital pazarlamanızı KVKK uyumlu hale getiriyoruz.
Kaynaklar
- 6698 Sayılı Kişisel Verilerin Korunması Kanunu, Resmi Gazete
- Kişisel Verileri Koruma Kurumu Kurul Kararları, 2024-2026
- İleti Yönetim Sistemi (İYS) Resmi Rehberi, 2025
- Google Consent Mode v2 Documentation, 2026
- 6563 Sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun
- Ticaret Bakanlığı TİM Rehberi, 2025



