0850 VİP numaralarla kurumsal iletişiminizi güçlendirin. Uygun numaraları sorgulayın.
KVKK ve İYS Birlikte: Ticari İletişimde Yasal Uyum Rehberi
IYS & Uyum

KVKK ve İYS Birlikte: Ticari İletişimde Yasal Uyum Rehberi

KobiKom24 Mart 202611 dk okuma
Ana SayfaBlogKVKK & IYS Uyum Rehberi
Makale Özeti

Kişisel veri işleme şartları ile ticari ileti onayı farklı yükümlülüklerdir. Bu rehber KVKK, İYS, ret talepleri, ispat kayıtları ve kapsam istisnalarını birlikte ele alır.

Giriş: İki Yasa, Bir Amaç

Türkiye'de ticari elektronik ileti göndermek isteyen her işletme, birbiriyle bağlantılı iki temel düzenlemeyle karşılaşır: Kişisel Verilerin Korunması Kanunu (KVKK, 6698 sayılı) ve Elektronik Ticaret Kanunu (6563 sayılı) kapsamındaki IYS (İleti Yönetim Sistemi).

Bu iki düzenleme birbirinden bağımsız görünse de pratikte aynı müşteri verisi üzerinde, aynı anda yükümlülük doğurur. Bir telefon numarası hem KVKK kapsamında kişisel veri, hem de IYS kapsamında ticari ileti alıcısı bilgisidir.

İki ayrı kontrol: Kişisel veri işleme için KVKK kapsamında uygulanabilir hukuki sebep; ticari ileti için 6563 kapsamında onay, ret ve İYS koşulları değerlendirilir. Tacir/esnaf ve işlem bildirimi istisnaları ayrıca kontrol edilir. Bir sistemdeki kayıt, diğer kanuna otomatik uyum sağlamaz.

KVKK Nedir? Temel Yükümlülükler

6698 sayılı Kişisel Verilerin Korunması Kanunu, bireylerin kişisel verilerinin işlenmesini düzenler. Müşteri telefon numarası, e-posta adresi ve ad-soyad gibi bilgiler bu kanun kapsamında kişisel veri sayılır.

Açık Rıza veya Hukuki Dayanak

Kişisel veriyi işlemek için açık rıza ya da kanunun öngördüğü hukuki dayanaklardan biri zorunludur.

Amaç Sınırlılığı

Veri yalnızca toplandığı amaç için kullanılabilir. "Üyelik için aldım, pazarlama için gönderirim" geçersizdir.

Güvenlik Yükümlülüğü

Müşteri verilerinin yetkisiz erişime karşı teknik ve idari tedbirlerle korunması zorunludur.

Saklama Süreleri

Veriler amaç ortadan kalktığında veya yasal süre dolduğunda silinmeli ya da anonim hale getirilmelidir.

2026 tutarları: KVKK cezaları ihlal edilen yükümlülüğe göre değişir. Örneğin aydınlatma ihlalinin sınırları 85.437–1.709.200 TL; veri güvenliği ihlalinin sınırları 256.357–17.092.242 TL’dir. Kurumun 2026 tablosu esas alınmalıdır.

IYS Nedir? Yasal Zorunluluk

İleti Yönetim Sistemi (İYS), ticari elektronik ileti onay ve retlerinin yönetildiği ulusal sistemdir. Kapsamdaki hizmet sağlayıcıların süreçlerinde şu kontroller bulunmalıdır:

  • IYS'ye kayıtlı olması,
  • Gerekli onayların mevzuattaki süre içinde İYS’ye kaydedilmesi,
  • Pazarlama gönderimlerinde güncel onay ve ret durumunun kontrol edilmesi,
  • Ret taleplerinin işlenmesi ve gönderimin en geç üç iş günü içinde durdurulması

Ön onay istisnası bulunan tacir/esnaf alıcılarda ret hakkı ve İYS kayıt gereklilikleri devam eder. Sipariş veya teslimat gibi işlem bildirimlerinde tanıtım yapılmaması gerekir. İYS’nin kapsam ve istisna açıklamaları gönderim türüne göre incelenmelidir.

"Battaniye Rıza" Neden Geçersizdir?

KVKK Kurulu'na göre "battaniye rıza"; belirli bir konu ile sınırlandırılmayan, genel ve sınırsız nitelikteki açık rızalardır. Bu tür rızalar hukuken geçersiz kabul edilmekte ve ceza riskine yol açmaktadır.

KVKK Madde 3 — Açık Rıza Tanımı:

"Açık rıza; belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızadır."

Kaynak: 6698 Sayılı KVKK, Madde 3/1-a

Geçersiz Battaniye Rıza Örnekleri
  • "Her türlü ticari işlem için rıza veriyorum"
  • "Her türlü bankacılık işlemi için onay veriyorum"
  • "Her türlü veri işleme faaliyeti için izin veriyorum"
  • "Tüm pazarlama faaliyetleri için onay veriyorum"
Kapsamı Belirtilmiş İfade Örnekleri
  • "Pazarlama amaçlı SMS gönderimi için rıza veriyorum"
  • "Belirtilen amaçlarla profilleme yapılmasını kabul ediyorum"
  • "E-posta ile kampanya bildirimi almak istiyorum"
  • "Profilleme ve kişiselleştirme için veri işlenmesine izin veriyorum"

Geçerli Açık Rızanın 3 Temel Unsuru

01

Belirli Bir Konuya İlişkin

Rızaya dayanılan işlemde konu ve amaç açık olmalıdır. Her veri işleme faaliyeti mutlaka açık rıza gerektirmez.

02

Bilgilendirmeye Dayalı

Kişi, hangi verisinin, hangi amaçla, kim tarafından işleneceğini önceden açıkça bilmelidir.

03

Özgür İradeyle Açıklanan

Rıza baskı, zorlama veya hizmet şartına bağlanarak alınamaz. Susma veya hareketsizlik geçerli değildir.

Pratik sonuç: Önce her işlem için hukuki sebebi belirleyin. Rıza gereken amaçları anlaşılır ve belirli biçimde sunun; aydınlatma ile rıza işlemini ayırın. Ticari ileti kanallarına ilişkin tercihleri İYS sürecinde ayrıca yönetin. Buradaki kısa ifadeler tek başına kullanıma hazır hukuki metin değildir.

İspat Yükümlülüğü: Kanıtlamak İşletmenin Sorumluluğu

KVKK'nın en kritik ve çoğu işletmenin gözden kaçırdığı yükümlülüklerinden biri: Açık rızanın alındığını ispat etmek veri sorumlusuna (işletmeye) aittir. Kişi "rıza vermedim" dediğinde, işletmenin bunu çürütmesi gerekir.

Yetersiz İspat Yöntemleri
  • Kâğıt form (imzasız veya tarihsiz)
  • Sözlü onay (kayıt yok)
  • Önceden işaretli dijital kutucuk
  • Genel üyelik sözleşmesi içinde gömülü rıza
  • Tarih/IP bilgisi olmayan dijital kayıt
Güçlü İspat Yöntemleri
  • Tarih + saat + IP damgalı dijital kayıt
  • OTP veya SMS doğrulamalı onay
  • Değiştirilemez hash ile imzalanmış arşiv
  • Form versiyonu ve içeriği ile birlikte saklama
  • Rıza geri çekilme tarihi ve sebebi logu

Rıza Geri Çekildiğinde Ne Olur?

KVKK, kişilere verdikleri rızayı her zaman geri çekme hakkı tanır. Rıza geri çekildiğinde:

Geri alınan rızaya dayalı işleme son verilir
Talebin kapsamına göre ilgili sistemler güncellenir
Geri çekilme tarihi ve saati kayıt altına alınır

İYS ile bağlantı: İYS’den veya sağladığınız ret kanalından gelen tercihleri gönderim listelerine yansıtın. Ticari ileti ret talebi ile KVKK kapsamındaki rıza geri alma veya silme talebinin kapsamını ayrı değerlendirin. Ret kaydı, ispat veya kanuni saklama yükümlülüğü bulunan bütün verilerin hemen silineceği anlamına gelmez.

KobiKom VİA ile Onay Kayıtlarını Yönetin

KVKK & IYS Kesişim Noktaları

İki düzenleme, ticari iletişimde bir arada değerlendirilmelidir. Aşağıdaki tablo temel farkları ve ortak yükümlülükleri özetlemektedir:

KriterKVKKIYS
KapsamTüm kişisel verilerTicari elektronik iletiler
Denetim KurumuKişisel Verileri Koruma Kurumu / KuruluTicaret Bakanlığı / Ticaret İl Müdürlükleri
İzin TürüAçık rıza / Hukuki dayanakOnay — kanal bazında (SMS, e-posta, telefon)
Ret / başvuruTalebin kapsamına ve işleme şartına göre değerlendirmeRet sonrası en geç üç iş gününde gönderimi durdurma
Ceza Türüİdari para cezası (KVKK)İdari para cezası (Ticaret Bakanlığı)
Kayıt ZorunluluğuVERBİS — kayıt istisnaları ayrıca değerlendirilirİYS — yönetmelik kapsamındaki hizmet sağlayıcılar

Ortak Yükümlülükler

KVKK işleme şartı ile gerekli ticari ileti onayı ayrı kontrol edilir
İzinlerin kayıt altında tutulması zorunlu
Ret ve ilgili kişi başvuruları kendi sürelerinde işlenir
Veri güvenliği tedbirleri her iki kanun için de gerekli
Veri saklama süreleri her iki kanun kapsamında belirlenmeli
Denetim anında kayıt ve log ibraz edilebilmeli

Ceza Riski: İkili Tehdit

Aynı olay farklı yükümlülükler yönünden incelenebilir. Ticari ileti onay ve ret ihlalleri 6563 kapsamında Ticaret Bakanlığı; kişisel veri işleme ihlalleri KVKK kapsamında değerlendirilir. Her olay otomatik olarak iki ceza doğurmaz; somut ihlal ve ilgili hüküm belirleyicidir.

KVKK Ceza Aralığı
6698 Sayılı Kanun
  • 2026: 85.437–1.709.200 TL — Aydınlatma
  • 2026: 256.357–17.092.242 TL — Veri güvenliği
  • Her ihlal için ayrı madde ve sınır uygulanır
  • Kaynak: KVKK 2026 resmî ceza tablosu
IYS / 6563 Ceza Aralığı
6563 Sayılı Kanun
  • Onay, ileti içeriği ve ret yükümlülükleri ayrı değerlendirilir
  • Tutarlar ihlal edilen bent ve yıla göre değişir
  • Yetkili kurum: Ticaret Bakanlığı
  • 2026 rehberinde ilgili madde ve tutarı birlikte kontrol edin

6 Adımda Çifte Uyum Stratejisi

Teknik kontroller ortak bir akışta kurulabilir; iki kanunun hukuki şartları ayrı değerlendirilmelidir. Aşağıdaki adımlar bu çalışma için başlangıç noktasıdır:

Adım 01

VERBİS Kaydı (Kapsam Kontrolü)

2025/1572 kararında genel ölçek istisnası, özel nitelikli veri ana faaliyeti olmayanlarda 50’den az çalışan ve 100 milyon TL’den az mali bilanço toplamını birlikte arar. Özel nitelikli ana faaliyette eşikler 10 çalışan ve 10 milyon TL’dir. Diğer istisnaları ve defter usulünü de resmî açıklamadan kontrol edin.

Adım 02

IYS Kaydı ve Hesap Aktivasyonu

iys.org.tr üzerindeki resmî başvuru adımlarını izleyin. Marka ve iletişim kanallarını tanımlayın; bir entegratörle çalışıyorsanız güncel yetki ve hizmet kapsamını doğrulayın.

Adım 03

İzin Toplama Altyapısı Kurma

Aydınlatma, gerekiyorsa KVKK açık rızası ve ticari ileti onayını ayırın. Kullanılan metnin sürümünü, tercihleri, zamanı ve alım yöntemini ispatlanabilir biçimde kaydedin.

Adım 04

Mevcut Müşteri Veritabanını IYS'ye Yükleme

Geçerliliği ve kaynağı doğrulanan onayları İYS’ye aktarın. Onaysız adrese ticari ileti göndererek onay talep etmeyin. Gerekli onayı bulunmayan kayıtları pazarlama gönderimine kapatın.

Adım 05

Her Gönderimde Otomatik IYS Sorgusu

Pazarlama gönderimlerinde güncel onay ve ret durumunu kontrol eden akış kurun. İşlem bildirimleri ve tacir/esnaf alıcılar için uygulanabilir istisnaları ayrı kurallarla yönetin.

Adım 06

Opt-out ve Veri Silme Prosedürü

Ret bildirimi sonrasında ticari iletiyi en geç üç iş günü içinde durdurun ve İYS güncellemesini yapın. Silme talebini, devam eden işleme şartları ve saklama yükümlülükleri yönünden ayrıca değerlendirin.

Sık Sorulan Sorular

"Battaniye rıza" nedir ve neden geçersizdir?

Belirli bir konu ve amaçla sınırlandırılmayan genel rıza ifadeleridir. Rızaya dayanılan işlemde konu, bilgilendirme ve özgür irade koşulları sağlanmalıdır. Önce işlemin başka bir hukuki sebebe dayanıp dayanmadığı değerlendirilir; her veri işleme faaliyeti açık rıza gerektirmez.

İspat yükümlülüğü kime aittir?

Rızaya dayanıldığında alındığını ispat etmek veri sorumlusunun sorumluluğundadır. Yazılı veya elektronik yöntemler kullanılabilir. Metin, tercih, zaman ve alım yöntemi birlikte belgelenmelidir. Bir IP adresi, OTP ya da hash tek başına bütün geçerlilik şartlarını ispatlamaz.

KVKK açık rızası IYS izni yerine geçer mi?

Hayır. KVKK’daki işleme şartı ile ticari ileti onayı farklıdır. Gönderim için gerekli onay, ret ve İYS koşulları ayrıca kontrol edilir. Tacir/esnaf ve işlem bildirimi gibi istisnalar, KVKK değerlendirmesini ortadan kaldırmaz.

Küçük işletmeler de IYS'ye kayıt olmak zorunda mı?

Yönetmelik kapsamındaki ticari elektronik ileti hizmet sağlayıcıları için küçük işletme olmak tek başına kayıt istisnası değildir. Gönderim türü ve yönetmeliğin kapsam dışı halleri ayrıca kontrol edilmelidir.

VERBİS kaydı olmayan işletme IYS'ye kayıt olabilir mi?

Evet. VERBİS kayıt istisnası ile İYS yükümlülüğü bağımsızdır. VERBİS kapsamı faaliyet, büyüklük ve ilgili istisna kararlarına göre; İYS kapsamı ticari ileti mevzuatına göre belirlenir.

KVKK'da aydınlatma metni ile IYS onay metni aynı olabilir mi?

Hayır, içerikleri farklıdır. KVKK aydınlatma metni; hangi verinin, hangi amaçla, ne kadar süre işleneceğini anlatır. IYS onay metni ise hangi kanaldan (SMS, e-posta, telefon), hangi markadan ticari ileti alınacağına açıkça rıza verir.

Müşteri STOP mesajı gönderdiğinde ne yapmalıyım?

Ret talebini ilgili marka ve kanal için kaydedin, gönderimi en geç üç iş günü içinde durdurun ve İYS güncellemesini yapın. Talep ayrıca kişisel verinin silinmesini içeriyorsa, işleme şartları ve saklama yükümlülükleri bakımından ayrı değerlendirin.

Resmî kaynaklar

Güncellendi: 18 Eylül 2026. Teknik araçlar uyum çalışmasını destekler; hukuki değerlendirme işletmenin gerçek süreçlerine göre yapılır.

Bu makaleyi paylaşRehberi paylaşın

KVKK & IYS Uyumunu Birlikte Sağlayın

İzin kayıtları ve ret yönetiminin teknik adımlarını birlikte planlayalım. Hukuki dayanak, aydınlatma ve saklama politikasını işletmenizin süreçleriyle birlikte değerlendirin.

Kategori:IYS & Uyum