
Son güncelleme: 2026-07-28
Bir potansiyel müşteri satış görüşmesinde hatta kalıyor. Mevcut bir müşteri bir kampanya hakkında soru soruyor. Birisi SMS'e "RET" yanıtı vermiyor. CRM, bu kişilerden herhangi birinin pazarlama izni verdiğini kaydedebilir mi?
Sadece bu gerekçelere dayanarak hayır.
Kişisel Verileri Koruma Kurumu, 21 Temmuz 2026 tarihli kamuoyu duyurusunda, müşterilerden ve diğer üçüncü taraflardan elde edilen iletişim bilgileriyle ilgili uygulamaları ele aldı. Kurum, bir kampanyayı dinlemenin, görüşmede hatta kalmanın, bilgi talep etmenin veya vazgeçme (opt-out) yanıtı göndermemenin, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca tek başına geçerli bir açık rıza teşkil etmediğini açıkça belirtti.
Pazarlama, müşteri deneyimi ve uyum ekipleri için operasyonel ders oldukça basittir: reddetmemek, rıza vermek değildir.
Açık rıza, her müşteri yolculuğuna varsayılan olarak eklenmemelidir.
KVKK, 5. maddede belirtilen diğer işleme şartlarından birinin mevcut olduğu durumlarda, kişisel verilerin rıza olmaksızın işlenmesine izin verir. Her faaliyet için doğru şart değerlendirilmelidir. Örneğin, potansiyel bir müşterinin talep ettiği teklife yanıt vermek için telefon numarasını işlemek, o numarayı gelecekteki kampanyalar için saklamakla aynı faaliyet değildir.
Bir pazarlama faaliyeti açık rızaya dayanıyorsa, bu rıza şu nitelikleri taşımalıdır:
Ayrıca olumlu bir seçim beyanı içermelidir. Geçerli bir rızanın alındığını ispat yükümlülüğü veri sorumlusuna aittir.
Şu görüşmeyi değerlendirelim:
Temsilci: “Numaranızı iş arkadaşınızdan aldık. İlginizi çekebilecek yeni bir kurumsal paketimiz var.”
Potansiyel Müşteri: “Ne tür bir paket?”
Temsilci: “Birkaç hizmeti kapsıyor. Detayları açıklayabilirim.”
Potansiyel Müşteri: “Tamam, dinliyorum.”
Temsilci, potansiyel müşteri görüşmeye devam ettiği için CRM üzerinde Pazarlama izni: Evet seçeneğini işaretler.
Görüşmede kalmak, olumlu bir izin beyanı değildir. Teklifin ne olduğunu sormak da öyle.
Potansiyel müşteri sadece kimin aradığını ve neden aradığını anlamaya çalışıyor olabilir. Bu davranışı izne dönüştürmek, belirsizliği onay olarak kabul etmek anlamına gelir.
Eğer işletme, belirli bir pazarlama faaliyeti için açık rıza gerektiriyorsa, önce gerekli bilgileri sağlamalı ve ardından ayrı, net bir seçim yapmasını talep etmelidir.
Bir kampanya ekibi şu mesajı gönderir:
“Ürünlerimiz hakkında sizinle iletişime geçebiliriz. Pazarlama içerikli iletişim istemiyorsanız RET yazıp yanıtlayın.”
Alıcı yanıt vermez. CRM durumu şu şekilde değiştirir: İzin durumu bilinmiyor ile Onay verildi.
Bu bir vazgeçme mekanizmasıdır, onay verme kararının kanıtı değildir. Sessiz kalmak veya ret bildirimi göndermemek, KVKK kapsamında geçerli bir açık rıza oluşturmaz.
Aynı sorun şu durumlarda da ortaya çıkar:
Geçerli bir onay, kişinin bilinçli bir eylemini gerektirir. Abonelikten çıkma mekanizmasının bulunması önemlidir ancak bu, hiçbir zaman geçerli şekilde alınmamış bir onayı geriye dönük olarak oluşturamaz.
Başka bir görüşmeyi ele alalım:
Potansiyel müşteri: “Fiyat ve ürün detaylarını gönderebilir misiniz?”
Temsilci: “Tabii ki.”
CRM kaydı:
Belirli bir ürün hakkında bilgi talep etmek, konuyla ilgisi olmayan veya devamlılık arz eden pazarlama faaliyetlerini kabul etmek anlamına gelmez.
İşletme, ilgili KVKK işleme şartlarına ve aydınlatma yükümlülüğüne tabi olmak kaydıyla, talebe yanıt vermek için gerekli bilgileri işleyebilir. Ancak bu durum, aşağıdakilere otomatik olarak izin vermez:
CRM izinleri, kişinin gerçek talebinin amacına ve kapsamına uygun olmalıdır. Bu kapsam genişletilmemelidir.
Bir müşteri, arkadaşının adını ve telefon numarasını bir yönlendirme formuna girer. CRM şu bilgilerle yeni bir aday oluşturur:
Kaynak: Müşteri yönlendirmesi
Rıza: Evet
Yönlendirme, bilginin nereden geldiğini tanımlar. Yönlendirilen kişinin işletmeye rıza verdiğini kanıtlamaz.
Temmuz 2026 duyurusu, özellikle yönlendirmeler, tavsiyeler, marka elçileri ve benzer kanallar aracılığıyla alınan iletişim bilgilerini ele almıştır. Verilerin başka bir kişiden elde edilmesi, tek başına, bu verilerin reklam veya pazarlama faaliyetlerinde kullanılması için yasal bir dayanak oluşturmaz.
Kişisel veriler doğrudan ilgili kişiden elde edilmediğinde, geçerli şeffaflık kuralları veri sorumlusunun gerekli süre içinde bildirimde bulunmasını da gerektirir. Verilerin kişiyle iletişime geçmek için kullanılacağı durumlarda, bildirim genellikle ilk iletişim sırasında yapılmalıdır.
Bu bildirim tek başına rıza oluşturmaz. Eğer faaliyet açık rızaya dayanıyorsa, rıza, gerekli bilgilendirme yapıldıktan sonra ayrıca talep edilmelidir.
Önemli bir nokta olarak, bu duyuru, sadece rıza almak amacıyla pazarlama araması yapma konusunda genel bir hak doğurmaz. Tavsiye verilerinin elde edilmesi, saklanması ve kullanılmasına (ilk temas dahil) ilişkin işleme şartı yine de değerlendirilmelidir.
Bir kayıt sayfasında tek bir onay kutusu bulunur:
“Gizlilik Bildirimini ve Hizmet Şartlarını okudum, kabul ediyorum ve tüm işleme ve pazarlama faaliyetlerine rıza gösteriyorum.”
Kutu işaretlenmeden kayıt işlemi tamamlanamaz.
Gizlilik bildirimi ve açık rıza talebi farklı işlevlere sahiptir.
Bildirim, veri işlemenin nasıl yapıldığını açıklar. Rıza ise, gerekli olduğu durumlarda, belirli bir faaliyete ilişkin gönüllü bir kararı kayıt altına alır. KVKK şeffaflık kuralları, bu süreçlerin ayrı ayrı yürütülmesini gerektirir.
Tek bir birleştirilmiş onay kutusu çeşitli sorunlara yol açabilir:
“Tüm pazarlama faaliyetleri”, “tüm ürünler”, “tüm kanallar” veya “mevcut ve gelecekteki iş ortakları” gibi genel ifadeler uyarı işareti olarak değerlendirilmelidir. Kurul, daha önce geniş kapsamlı, geleceğe dönük ve önceden seçilmiş izinleri eleştirmiştir.
Pratik bir CRM modeli, kanıtları varsayımlardan ayırmalıdır:
Savunulabilir bir rıza kaydı; normal şartlarda kişinin neyi kabul ettiğini, hangi veri sorumlusunun talepte bulunduğunu, ilgili amacı ve kanalı, seçimin ne zaman ve nasıl yapıldığını ve sunulan metnin hangi sürümünün kullanıldığını göstermelidir.
Çağrı kayıtları kanıt olarak kullanılıyorsa; kayıt, saklama, erişim ve bilgilendirme düzenlemelerinin kendileri de geçerli veri koruma gerekliliklerine uygun olmalıdır.
Onaylanmış bir metin, aşamaları şu şekilde ayırabilir:
Temsilci: “ [Şirket] adına arıyorum. Telefon numaranızı [belirli kaynak] aracılığıyla temin ettik. Devam etmeden önce bilgilerinizi nasıl kullandığımızı açıklamam gerekiyor. Gizlilik bildiriminin tamamına [erişilebilir kanal] üzerinden ulaşabilirsiniz.”
Temsilci: “Telefon numaranızı, [belirli kampanya veya ürün kategorisi] hakkında [ilgili dönem] tarihine kadar sizinle telefon yoluyla iletişime geçmek için kullanabilir miyiz? Hayır demeniz, [varsa temel hizmet veya talebinizi] etkilemeyecektir.”
Potansiyel Müşteri: “Evet.”
Metin, fiili işleme faaliyetiyle örtüşmelidir. Bir metin; hukuka aykırı bir veri kaynağını, uygun olmayan bir hukuki sebebi veya CRM sisteminde başka bir yerde gizlenmiş daha kapsamlı bir veri işlemeyi düzeltemez.
Telefon aramaları, SMS mesajları ve e-postalar, Türkiye'nin ticari elektronik ileti rejimi ve İleti Yönetim Sistemi (İYS) kapsamına da girebilir. Bu rejim kapsamında, kapsamı ve istisnaları saklı kalmak kaydıyla, genellikle önceden onay alınması gereklidir.
İYS gerekliliklerine uyum sağlamak, telefon numaraları, e-posta adresleri, tercihler ve kampanya geçmişleri işlenirken KVKK'ya uyum sağlama zorunluluğunu ortadan kaldırmaz. Aynı şekilde, genel bir CRM işaretlemesinin her iki rejime de uyumu kanıtladığı varsayılmamalıdır.
Ekipler; hukuki sebepleri, bildirimleri, rıza kanıtlarını, kanal tercihlerini ve geri çekme kayıtlarını birbirinden ayırt edilebilir tutarak gereklilikleri bir arada haritalandırmalıdır.
Pazarlama, müşteri deneyimi, hukuk ve uyum ekipleri şunları test etmelidir:
En önemli yeniden tasarım, bir onay kutusunun ifadesi olmayabilir. Bu, CRM'in bir kişiyi ne zaman bilinmeyen durumundan rıza vermişdurumuna getireceğini belirleyen kural olabilir.
KVKK kapsamında, bir kişinin sessizliği bir pazarlama varlığı değildir. Ne sürekli dinleme, ne merak, ne de vazgeçmemek açık rızaya dönüştürülmelidir.
Kuruluşlar olumlu, bilgilendirilmiş ve spesifik seçimler kullanmalı; çağrı merkezi metinlerinin, gizlilik bildirimlerinin, CRM alanlarının ve kampanya platformlarının bu seçimi doğru bir şekilde koruduğundan emin olmalıdır.
Kooch, kuruluşların rıza süreçlerini gözden geçirmelerine, gizlilik bildirimlerini ve operasyonel iş akışlarını yeniden tasarlamalarına ve pazarlama ile müşteri odaklı ekipleri pratik KVKK uygulamaları konusunda eğitmelerine yardımcı olur. CRM'iniz bir pazarlama izninin nasıl alındığını, neleri kapsadığını ve güncel kalıp kalmadığını gösteremiyorsa, incelemeye başlamak için en mantıklı yer burasıdır.