KVKK ve IYS Birlikte: Ticari İletişimde Çifte Yasal Uyum Rehberi

24 Mart 2026 · iys · KobiKom Hukuk & Uyum Ekibi

SMS, e-posta veya telefon araması yapabilmek için hem KVKK hem de IYS kapsamında yasal dayanaklara sahip olmanız zorunludur. İki düzenlemenin kesişim noktaları ve 6 adımda uyum stratejisi.

KVKK ve IYS Birlikte: Ticari İletişimde Çifte Yasal Uyum Rehberi

KVKK ve IYS Birlikte: Ticari İletişimde Çifte Yasal Uyum Rehberi

Türkiye'de ticari elektronik ileti göndermek isteyen her işletme, birbiriyle bağlantılı iki temel düzenlemeyle karşılaşır: Kişisel Verilerin Korunması Kanunu (KVKK, 6698 sayılı) ve Elektronik Ticaret Kanunu (6563 sayılı) kapsamındaki IYS (İleti Yönetim Sistemi). Bu iki düzenleme birbirinden bağımsız görünse de pratikte aynı müşteri verisi üzerinde, aynı anda yükümlülük doğurur. Bir telefon numarası hem KVKK kapsamında kişisel veri, hem de IYS kapsamında ticari ileti alıcısı bilgisidir. Kural: Müşteriden topladığınız iletişim bilgisini (telefon, e-posta) ticari amaçla kullanabilmek için hem KVKK'nın öngördüğü işleme şartına hem de IYS'de kayıtlı iznine sahip olmanız gerekir. Biri yoksa diğeri yetmez. 6698 sayılı Kişisel Verilerin Korunması Kanunu, bireylerin kişisel verilerinin işlenmesini düzenler. Müşteri telefon numarası, e-posta adresi ve ad-soyad gibi bilgiler bu kanun kapsamında kişisel veri sayılır.

Açık Rıza veya Hukuki Dayanak

Kişisel veriyi işlemek için açık rıza ya da kanunun öngördüğü hukuki dayanaklardan biri zorunludur.

Amaç Sınırlılığı

Veri yalnızca toplandığı amaç için kullanılabilir. "Üyelik için aldım, pazarlama için gönderirim" geçersizdir.

Güvenlik Yükümlülüğü

Müşteri verilerinin yetkisiz erişime karşı teknik ve idari tedbirlerle korunması zorunludur.

Saklama Süreleri

Veriler amaç ortadan kalktığında veya yasal süre dolduğunda silinmeli ya da anonim hale getirilmelidir. Ceza: KVKK ihlallerinde Kişisel Verileri Koruma Kurumu (KVKK) tarafından veri ihlaline göre 50.000 TL ile 1.000.000 TL arasında idari para cezası uygulanabilir. İleti Yönetim Sistemi (IYS), 6563 sayılı Elektronik Ticaret Kanunu çerçevesinde kurulan Türkiye'nin resmi ticari ileti izin yönetim altyapısıdır. Ticari SMS, e-posta veya telefon araması göndermek isteyen her işletmenin; zorunluluğu vardır. Bu zorunluluğun yerine getirilmemesi denetime tabi olup ve ağır idari para cezasıyla sonuçlanmaktadır. KVKK Kurulu'na göre "battaniye rıza" ; belirli bir konu ile sınırlandırılmayan, genel ve sınırsız nitelikteki açık rızalardır. Bu tür rızalar hukuken geçersiz kabul edilmekte ve ceza riskine yol açmaktadır. KVKK Madde 3 — Açık Rıza Tanımı: Kaynak: 6698 Sayılı KVKK, Madde 3/1-a

Belirli Bir Konuya İlişkin

Her veri işleme amacı için ayrı, spesifik rıza alınmalıdır. Genel ifadeler geçersizdir.

Bilgilendirmeye Dayalı

Kişi, hangi verisinin, hangi amaçla, kim tarafından işleneceğini önceden açıkça bilmelidir.

Özgür İradeyle Açıklanan

Rıza baskı, zorlama veya hizmet şartına bağlanarak alınamaz. Susma veya hareketsizlik geçerli değildir. Pratik Sonuç: Üyelik formunuzdaki "Tüm ticari iletişimler için onay veriyorum" kutucuğu battaniye rıza kapsamında değerlendirilebilir ve KVKK denetiminde geçersiz sayılabilir. Her kanal (SMS, e-posta, telefon) ve her amaç (pazarlama, profilleme, üçüncü taraf paylaşımı) için ayrı ayrı rıza alınması zorunludur. KVKK'nın en kritik ve çoğu işletmenin gözden kaçırdığı yükümlülüklerinden biri: Açık rızanın alındığını ispat etmek veri sorumlusuna (işletmeye) aittir. Kişi "rıza vermedim" dediğinde, işletmenin bunu çürütmesi gerekir. KVKK, kişilere verdikleri rızayı her zaman geri çekme hakkı tanır. Rıza geri çekildiğinde: IYS ile Bağlantı: Müşteri IYS üzerinden STOP mesajı gönderdiğinde bu hem IYS iznini iptal eder hem de KVKK kapsamında pazarlama amacıyla kişisel verinin işlenmesinin durdurulması anlamına gelir. Her iki işlem eş zamanlı yapılmalı ve kayıt altına alınmalıdır. İki düzenleme, ticari iletişimde bir arada değerlendirilmelidir. Aşağıdaki tablo temel farkları ve ortak yükümlülükleri özetlemektedir: Önemli olan şudur: Aynı eylem hem KVKK hem de IYS açısından ayrı ayrı ihlal oluşturabilir. Örneğin izinsiz SMS göndermek, IYS ihlali (BTK cezası) ve kişisel veri ihlali (KVKK cezası) doğurabilir — bu iki ayrı denetim, iki ayrı ceza demektir.

IYS / 6563 Ceza Aralığı

Hem KVKK hem IYS için ayrı ayrı önlem almanıza gerek yoktur — doğru sistemle ikisini aynı anda sağlayabilirsiniz. İşte adım adım rehber:

VERBİS Kaydı (Kapsam Kontrolü)

Yıllık çalışan sayısı 50'nin veya yıllık mali bilanço 25 milyon TL'nin üzerindeyse VERBİS'e kaydolmanız zorunludur. Bu kaydı tamamlayın ve kişisel veri envanterinizi oluşturun.

IYS Kaydı ve Hesap Aktivasyonu

iys.org.tr üzerinden veya KobiKom gibi yetkili entegratörler aracılığıyla IYS hesabınızı açın. Marka adı ve iletişim kanallarını tanımlayın.

İzin Toplama Altyapısı Kurma

Web sitesi, mobil uygulama veya fiziksel forma; üyelik formlarına açık rıza metinleri ve IYS onay kutusu ekleyin. Kayıt tarihi ve kaynağını loglayın.

Mevcut Müşteri Veritabanını IYS'ye Yükleme

Tarihli ve kaynaklı onay bilgisine sahip mevcut müşterilerinizi IYS'ye aktarın. Onaysız kayıtlar için yeniden onay kampanyası yürütün veya pazarlama listesinden çıkarın.

Her Gönderimde Otomatik IYS Sorgusu

CRM veya SMS platformunuza IYS API entegrasyonu yapın. Her kampanya veya tetiklenmiş mesaj öncesinde alıcının anlık izin durumu otomatik sorgulanmalıdır.

Opt-out ve Veri Silme Prosedürü

STOP mesajı veya abonelik iptali geldiğinde hem IYS'deki izni anında iptal edin hem de KVKK kapsamındaki saklama politikasına göre veriyi işlemeyi durdurun veya silin.

"Battaniye rıza" nedir ve neden geçersizdir?

Battaniye rıza; belirli bir konu ile sınırlandırılmayan, genel ve sınırsız nitelikteki açık rızalardır. Örneğin "her türlü ticari işlem için rıza veriyorum" veya "tüm veri işleme faaliyetleri için onay veriyorum" gibi ifadeler battaniye rıza kapsamındadır. KVKK Kurulu bu tür rızaları hukuken geçersiz saymaktadır. Her veri işleme amacı için ayrı, spesifik rıza alınması zorunludur.

İspat yükümlülüğü kime aittir?

KVKK'ya göre açık rızanın alındığını ispat etmek veri sorumlusuna (işletmeye) aittir. Kişi "rıza vermedim" dediğinde, işletmenin bunu çürütmesi gerekir. Kâğıt formlar, sözlü onaylar veya belirsiz dijital kayıtlar denetimde yeterli kabul edilmeyebilir. Tarih, saat ve IP damgalı, değiştirilemez dijital arşiv en güçlü ispat yöntemidir.

KVKK açık rızası IYS izni yerine geçer mi?

Hayır. İkisi farklı yasal düzenlemeler kapsamındadır. KVKK'ya göre veriyi işleme izniniz olsa bile IYS'ye kayıtlı onayınız yoksa ticari ileti gönderemezsiniz. Her ikisi ayrı ayrı alınmalı ve kayıt altında tutulmalıdır.

Küçük işletmeler de IYS'ye kayıt olmak zorunda mı?

Evet. 6563 sayılı Kanun, ticari elektronik ileti gönderen tüm gerçek ve tüzel kişileri kapsar. İşletme büyüklüğüne bakılmaksızın IYS'ye kayıt zorunludur.

VERBİS kaydı olmayan işletme IYS'ye kayıt olabilir mi?

Evet, bunlar bağımsız sistemlerdir. VERBİS kaydı olmayan işletmeler de IYS'ye kayıt yaptırabilir ve olmalıdır. VERBİS yalnızca belirli büyüklükteki işletmeler için zorunludur; IYS ise ticari ileti gönderen herkesi kapsar.

KVKK'da aydınlatma metni ile IYS onay metni aynı olabilir mi?

Hayır, içerikleri farklıdır. KVKK aydınlatma metni; hangi verinin, hangi amaçla, ne kadar süre işleneceğini anlatır. IYS onay metni ise hangi kanaldan (SMS, e-posta, telefon), hangi markadan ticari ileti alınacağına açıkça rıza verir.

Müşteri STOP mesajı gönderdiğinde ne yapmalıyım?

STOP mesajı hem IYS'de iznin iptal edilmesi hem de KVKK kapsamında pazarlama amacıyla kişisel verinin işlenmesinin durdurulması anlamına gelir. Bu iki işlem aynı anda yapılmalı ve kayıt altına alınmalıdır.

KVKK & IYS Uyumunu Birlikte Sağlayın

KobiKom IYS Hizmeti, denetim logları ve opt-out otomasyonu ile hem IYS hem KVKK gerekliliklerini tek platformdan yönetmenizi sağlar. "Her türlü işlem için onay veriyorum" ifadesi hukuken geçersiz . Her amaç için ayrı rıza zorunludur. Rızanın alındığını ispat etmek işletmenin sorumluluğundadır . Kâğıt form denetimde yetmeyebilir.

Tüm blog yazılarını görün