Yanlış Müşteri Grubuna Pazarlama SMS’i Gönderilirse Veri İhlali Olur mu? KVKK 2022/902
Kısa ve net cevap: Evet. Pazarlama SMS’inin yazılım, segmentasyon veya müşteri grubu eşleştirme hatası nedeniyle açık rıza vermemiş kişilere gönderilmesi, yalnız “yanlışlıkla atılmış reklam mesajı” olarak değerlendirilemez. Kişisel Verileri Koruma Kurulunun 2 Eylül 2022 tarihli ve 2022/902 sayılı kararında, veri sorumlusunun kendi internet sitesinde SMS/e-posta izni veren müşterilerine gitmesi gereken pazarlama mesajının sehven pazar yerindeki mağazalardan alışveriş yapan kişilere gönderilmesi incelendi. Kurul, telefon numarasının 6698 sayılı Kanun m.5’teki işleme şartlarından birine dayanmaksızın pazarlama amacıyla kullanıldığına, m.12/1 kapsamında gerekli teknik ve idari tedbirlerin alınmadığına ve olayın ayrıca m.12/5 anlamında veri ihlali niteliği taşımasına rağmen Kurula bildirim yapılmadığına karar verdi. Veri sorumlusu hakkında m.18/1-b uyarınca 30.000 TL idari para cezası uygulandı.

KVKK 2022/902 Kararındaki Olay Nedir?
İlgili kişi, veri sorumlusu şirketle doğrudan bir ticari faaliyet yürütmediğini ve pazarlama iletişimine onay vermediğini belirterek kendisine reklam amaçlı kısa mesaj gönderilmesini şikâyet etti. Veri sorumlusu ise ilgili kişinin bir pazar yeri niteliğindeki satış platformunda kendi mağazasından ürün satın aldığını, bu nedenle fatura düzenlenmesi sürecinde kişisel verilerinin sisteme girdiğini açıkladı.
Şirketin savunmasına göre pazarlama mesajı aslında şirket grubuna ait internet sitesinde e-posta veya SMS almak için rıza veren müşterilere/üyelere gönderilecekti. Ancak sistem, pazar yeri mağazalarından alışveriş yapan bazı müşterileri de sabit müşteri gibi sınıflandırdı. Sonuçta açık rıza vermemiş kişilere de pazarlama mesajı gönderildi. Hata fark edilince gönderim iptal edilmeye çalışıldı; fakat bazı mesajların ilgili kişilere ulaşması engellenemedi.
Veri sorumlusu olay sonrasında yazılım firmasıyla görüşerek hatalı gönderim yapılsa dahi SMS ve e-posta gönderilmesini engelleyecek önlemler aldığını bildirdi. Kurul, sonradan düzeltme yapılmasını olumlu bir iyileştirme olarak değerlendirebilse de, olay anında kişisel verilerin hukuka aykırı şekilde işlenmiş olması ve veri ihlalinin bildirilmemiş bulunması nedeniyle yaptırım uyguladı.
Pazar Yerinden Alışveriş Yapmak Pazarlama İzni Anlamına Gelir mi?
Hayır. Bir kişinin pazar yerinden ürün satın alması, siparişin kurulması ve ifası için gerekli kişisel verilerin işlenmesine hukuki dayanak oluşturabilir; ancak bu işlem otomatik olarak reklam ve pazarlama iletişimine izin verildiği anlamına gelmez. Siparişin teslimi, fatura düzenlenmesi, ödeme, iade ve tüketici başvurusu için gerekli veri kullanımı ile satış sonrası pazarlama amacı farklı işleme faaliyetleridir.
6698 sayılı Kanun m.4/2-c kişisel verilerin belirli, açık ve meşru amaçlarla işlenmesini, m.4/2-ç ise işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmasını zorunlu kılar. Telefon numarası sipariş teslimatı veya fatura için hukuka uygun biçimde elde edilmiş olsa bile, bu verinin daha sonra pazarlama listesine aktarılması için ayrıca uygun bir m.5 işleme şartı bulunmalıdır.
Veri sorumlusu, “müşteri zaten bizden ürün aldı” veya “numara faturada bulunuyordu” gerekçesine dayanarak yeni bir pazarlama amacı oluşturamaz. Veri kaynağı ile işleme amacı ayrı ayrı belgelenmelidir. Özellikle pazar yeri üzerinden yapılan satışlarda platformun kendi pazarlama izni ile mağaza sahibinin kendi pazarlama izni birbirine karıştırılmamalıdır.
Telefon Numarası Pazarlama Amacıyla Hangi Şartla İşlenebilir?
Telefon numarası, belirli veya belirlenebilir gerçek kişiyle ilişkilendirildiğinde 6698 sayılı Kanun m.3 anlamında kişisel veridir. Numaranın pazarlama listesine eklenmesi, SMS sistemine aktarılması, hedef kitle segmentine sokulması veya kampanya gönderiminde kullanılması kişisel veri işleme faaliyetidir.
Kanun m.5/1 kişisel verilerin kural olarak açık rıza olmaksızın işlenemeyeceğini, m.5/2 ise açık rıza aranmaksızın işleme yapılabilecek alternatif hukuki sebepleri düzenler. Pazarlama faaliyetinde hangi hukuki sebebin kullanılacağı somut olaya göre değerlendirilir. Ancak 2022/902 sayılı kararda Kurul, pazar yeri müşterisinin telefon numarasının pazarlama amacıyla kullanılmasını destekleyen hiçbir m.5 işleme şartının bulunmadığını tespit etti.
Burada “yanlışlık” hukuki sebep değildir. Yazılımın müşteriyi yanlış gruba dahil etmesi, ilgili kişinin açık rıza verdiği sonucunu doğurmaz. Veri sorumlusu otomasyon sisteminin davranışından sorumludur. Kişisel veri işleme amacı ve vasıtalarını belirleyen taraf veri sorumlusu olduğundan, pazarlama motorunun yanlış segment seçmesi işlemin hukuka uygunluk testini ortadan kaldırmaz.
Segmentasyon Hatası Neden KVKK m.12 Kapsamında Veri Güvenliği Sorunudur?
6698 sayılı Kanun m.12/1 yalnız dışarıdan yetkisiz erişimi veya veri sızıntısını önlemeyi düzenlemez. Veri sorumlusunun kişisel verilerin hukuka aykırı olarak işlenmesini önlemek için de uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri alma yükümlülüğü vardır. Pazarlama sisteminin rıza vermemiş kişileri rıza vermiş müşteri grubuna dahil etmesi, bu yükümlülük bakımından doğrudan risk oluşturur.
Bir CRM veya kampanya yazılımında “rıza var/yok”, “pazar yeri müşterisi”, “doğrudan müşteri”, “abonelik durumu”, “ret tarihi” ve “iletişim kanalı” gibi alanlar yanlış eşleşiyorsa, kişisel verilerin hukuka aykırı kullanımını otomatikleştiren bir sistem ortaya çıkar. Bir insanın yanlış kişiyi seçmesiyle binlerce kişiye aynı anda gönderim yapan segmentasyon hatası arasındaki fark, ölçek ve yayılma hızıdır.
Bu nedenle veri sorumluları pazarlama otomasyonlarında yalnız gönderimin teknik olarak çalışıp çalışmadığını değil, hedef kitlenin hukuki uygunluğunu da test etmelidir. Gönderim öncesi “izinli müşteri” filtresi, negatif liste kontrolü, ret kaydı kontrolü, kaynak bazlı izin ayrımı ve örneklem testleri yapılmalıdır.
Kurul 2022/902 kararında veri sorumlusunun m.12/1 çerçevesinde gerekli teknik ve idari tedbirleri almadığı kanaatine vardı. Olayın yazılım hatasıyla gerçekleşmesi sorumluluğu ortadan kaldırmadı.
Yanlış Pazarlama SMS’i Neden Veri İhlali Sayıldı?
Veri ihlali yalnız kişisel verilerin internete sızması, hacker tarafından çalınması veya dosyanın yanlış kişiye e-posta edilmesiyle sınırlı değildir. Kanun m.12/5, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun ilgili kişiye ve Kurula bildirim yapmasını düzenler. Kurul uygulamasında kişisel verinin hukuka aykırı kullanımına yol açan olaylar somut niteliklerine göre ihlal değerlendirmesine konu olabilir.
2022/902 sayılı kararda Kurul açık biçimde şikâyet konusunun veri ihlali niteliği taşıdığını belirtti. Bunun nedeni, açık rıza vermemiş pazar yeri müşterilerinin telefon numaralarının pazarlama sisteminde hukuka aykırı şekilde kullanılması ve bu yanlış hedefleme mekanizmasının şirketin kontrol alanında gerçekleşmesiydi.
Kararın pratik sonucu önemlidir: şirketler “mesaj yanlışlıkla gitti, hemen özür diledik” yaklaşımıyla dosyayı kapatamaz. Olayın kişisel veri ihlali olup olmadığı ayrı değerlendirilmelidir. İhlal varsa Kurulun veri ihlali bildirim usulü ve süreleri uygulanmalı, etkilenen kişilere yapılacak bilgilendirme de planlanmalıdır.
KVKK m.12/5 Kapsamında Bildirim Yükümlülüğü Nedir?
Kanun m.12/5’e göre işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu bu durumu en kısa sürede ilgili kişiye ve Kurula bildirir. Kurul, gerek görürse ihlali kendi internet sitesinde veya uygun başka yöntemle ilan edebilir.
Kurulun 24 Ocak 2019 tarihli ve 2019/10 sayılı kararıyla “en kısa sürede” ifadesi bakımından 72 saatlik bildirim yaklaşımı benimsenmiştir. Veri sorumlusu ihlali öğrendiği tarihten itibaren gecikmeksizin olayın kapsamını, etkilenen kişi ve veri kategorilerini, muhtemel sonuçları ve alınan/önerilen tedbirleri değerlendirerek bildirim sürecini işletmelidir.
2022/902 olayında veri sorumlusu hatalı gönderimi fark etmiş ve teknik düzeltme yapmış olmasına rağmen Kurula m.12/5 kapsamında veri ihlali bildirimi yapmamıştı. Kurul, bu hususu idari para cezası değerlendirmesinde ayrıca dikkate aldı.
İhlal değerlendirmesi yapılırken “kaç kişiye mesaj gitti?” sorusu tek başına belirleyici değildir. Veri kategorisi, kişilerin makul beklentisi, yetkisiz kullanım amacı, erişen kişiler ve ortaya çıkabilecek zararlar birlikte incelenmelidir. Şirketin olay kaydı, olay müdahale ekibinin kararları ve bildirim gerekçesi yazılı olarak tutulmalıdır.
6563 Sayılı Kanun ile KVKK Birlikte Nasıl Uygulanır?
Reklam ve pazarlama SMS’leri, 6698 sayılı Kanun yanında 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik kapsamındaki onay/ret kurallarına da tabi olabilir. Bu iki mevzuat birbirinin alternatifi değildir.
Bir SMS’in ticari ileti mevzuatına uygun olması, telefon numarasının KVKK bakımından mutlaka hukuka uygun işlendiği anlamına gelmez. Aynı şekilde KVKK’da bir işleme şartının bulunması, 6563 kapsamındaki ticari ileti onay şartlarını otomatik olarak ortadan kaldırmaz. Veri sorumlusu iki uyum katmanını birlikte kurmalıdır.
İleti Yönetim Sistemi kayıtları, pazarlama faaliyetindeki izin yönetimi için önemli olmakla birlikte, CRM’de hangi verinin hangi kaynaktan geldiği ve hangi amaçla kullanıldığı da ayrıca tutulmalıdır. Pazar yerinden alışveriş yapan kişinin doğrudan şirket sitesinde pazarlama onayı veren müşteriyle aynı etikete sahip olması, 2022/902 kararındaki temel hata tipidir.
Genel ticari ileti kuralları için İzinsiz SMS ve e-posta: 6563 ticari elektronik ileti onayı rehberimizi; üçüncü kişiden elde edilen telefon numarasının pazarlamada kullanılmasına ilişkin farklı sorun için KVKK 2026/1183 kararını inceleyebilirsiniz.
Şirketler Yanlış SMS Gönderimini Önlemek İçin Hangi Teknik Tedbirleri Almalı?
Kaynak bazlı izin modeli: Her iletişim kaydında numaranın nereden geldiği tutulmalıdır. “Web sitesi üyeliği”, “pazar yeri siparişi”, “mağaza satışı”, “müşteri hizmetleri”, “çekiliş” veya “referans” kaynakları ayrı kodlanmalıdır. Pazarlama izni bir kaynaktan alındıysa bunun kapsamı sistemde açık olmalıdır.
Pozitif ve negatif liste kontrolü: Gönderim motoru yalnız izinli listeden seçim yapmamalı; aynı zamanda ret veren, rızasını geri çeken, izni bulunmayan veya izin kaynağı uyumsuz kişileri dışlayan negatif kontrol çalıştırmalıdır.
Gönderim öncesi örneklem: Büyük kampanya başlamadan önce hedef kitleden rastgele örnek seçilerek rıza/izin kaynağı kontrol edilmelidir. Segment sayısındaki olağan dışı artış otomatik alarm üretmelidir.
Çift onay/iki aşamalı yayın: Pazarlama ekibinin oluşturduğu hedef liste, veri koruma veya yetkili ikinci personel tarafından doğrulanmadan kitlesel gönderime açılmamalıdır. Özellikle farklı veri kaynaklarının birleştirildiği kampanyalarda dört göz prensibi uygulanabilir.
Loglama: Hangi kampanyada hangi sorgunun çalıştığı, kaç kişinin seçildiği, izin filtresinin sonucu ve gönderimin hangi kullanıcı tarafından başlatıldığı kayıt altına alınmalıdır. Böylece ihlal sonrası kök neden analizi yapılabilir.
Hangi İdari Tedbirler Gereklidir?
Teknik sistem ne kadar gelişmiş olursa olsun, veri işleme envanterinde pazarlama faaliyetinin hukuki sebebi açık değilse hata riski devam eder. Pazarlama, e-ticaret, hukuk, bilgi güvenliği ve yazılım ekipleri aynı veri sözlüğünü kullanmalıdır.
Tedarikçi yazılım firmasıyla yapılan sözleşmelerde KVKK m.12 kapsamındaki güvenlik, hata bildirim, test, değişiklik yönetimi ve denetim yükümlülükleri yer almalıdır. “Yazılım firması yanlış yaptı” savunması, veri sorumlusunun kendi m.12 sorumluluğunu ortadan kaldırmaz.
Kampanya açma yetkisi rol bazlı sınırlandırılmalı; çalışanlara rıza yönetimi, pazarlama amacı, pazar yeri veri kullanımı ve veri ihlali bildirimi konusunda düzenli eğitim verilmelidir. Eğitim yalnız sunum şeklinde değil, örnek olaylarla ve sistem iş akışları üzerinden yürütülmelidir.
Ayrıca olay müdahale prosedürü bulunmalıdır. Yanlış SMS fark edildiğinde gönderimi durdurma, kalan kuyruğu iptal etme, alıcı listesini tespit etme, ihlalin kapsamını belirleme, hukuki değerlendirme yapma, Kurul/ilgili kişi bildirimini kararlaştırma ve düzeltici faaliyeti belgeleme adımları önceden tanımlanmalıdır.
Yanlış Pazarlama SMS’i Alan Kişi Ne Yapabilir?
İlgili kişi 6698 sayılı Kanun m.11 ve m.13 kapsamında veri sorumlusuna başvurarak telefon numarasının hangi kaynaktan elde edildiğini, hangi hukuki sebebe dayanılarak pazarlama listesine eklendiğini, hangi şirket veya hizmet sağlayıcılarla paylaşıldığını, hangi kampanyalarda kullanıldığını ve silme/yok etme şartlarının oluşup oluşmadığını sorabilir.
Başvuruya mesajın ekran görüntüsü, gönderen başlığı, tarih-saat ve varsa daha önce verilen ret/iptal kaydı eklenmelidir. Pazar yerindeki sipariş bilgisiyle şirketin doğrudan pazarlama izni birbirinden ayrılmalıdır. Veri sorumlusu “alışveriş yaptınız” diyorsa, bunun pazarlama amacı için hangi m.5 işleme şartını oluşturduğunu somutlaştırmalıdır.
Başvurunun reddedilmesi, cevabın yetersiz olması veya otuz gün içinde cevap verilmemesi hâlinde Kanun m.14’teki süreler içinde Kurula şikâyet yolu kullanılabilir. Ayrıca 6563 kapsamındaki ticari ileti şikâyet mekanizmaları somut olaya göre ayrıca değerlendirilebilir.
Sık Yapılan Hatalar
- Pazar yeri müşterisini doğrudan pazarlama müşterisi saymak: Sipariş ilişkisi pazarlama izni değildir.
- Yazılım hatasını mazeret kabul etmek: Veri sorumlusu otomasyonun hukuka uygun çalışmasını sağlamak zorundadır.
- Hata fark edilince yalnız mesajı durdurmak: Olayın veri ihlali olup olmadığı ve m.12/5 bildirim gerekip gerekmediği ayrıca değerlendirilmelidir.
- Tek bir “müşteri” etiketi kullanmak: Veri kaynağı, amaç ve izin kapsamı sistemde ayrı tutulmalıdır.
- İYS kaydını KVKK işleme şartının yerine koymak: İki mevzuatın yükümlülükleri ayrı kontrol edilir.
- Gönderim öncesi test yapmamak: Hedef liste, ret listesi ve izin kaynağı çapraz kontrol edilmelidir.
Resmî Kaynaklar
- Kişisel Verileri Koruma Kurulu 02.09.2022 tarihli ve 2022/902 sayılı karar özeti
- 6698 sayılı Kişisel Verilerin Korunması Kanunu – m.3, m.4, m.5, m.11, m.12, m.13, m.14, m.18
- 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun
- KVKK kişisel veri ihlali bildirim bilgileri
Sık Sorulan Sorular
1. Yanlış kişiye reklam SMS’i göndermek veri ihlali midir?
Somut olaya göre evet. KVKK 2022/902 kararında yanlış müşteri segmentine gönderilen pazarlama SMS’i veri ihlali niteliğinde kabul edilmiştir.
2. Yazılım hatası şirketin sorumluluğunu kaldırır mı?
Hayır. Veri sorumlusu m.12 kapsamında hukuka aykırı işlemeyi önleyecek teknik ve idari tedbirleri almak zorundadır.
3. Pazar yerinden alışveriş yapan kişiye mağaza sahibi reklam gönderebilir mi?
Alışveriş tek başına genel pazarlama izni değildir. Pazarlama amacı için KVKK ve ticari ileti mevzuatındaki uygun hukuki dayanakların bulunması gerekir.
4. 2022/902 kararındaki ceza ne kadardı?
Kurul m.18/1-b uyarınca 30.000 TL idari para cezası uygulanmasına karar verdi.
5. Kurula veri ihlali bildirimi yapılmış mıydı?
Hayır. Kurul bu eksikliği kararda ayrıca tespit etti ve gelecekteki ihlallerde m.12/5 kapsamında ilgili kişilere ve Kurula bildirim yapılması gerektiğini hatırlattı.
6. Hata fark edilince SMS kuyruğunu iptal etmek yeterli midir?
Hayır. Kök neden, etkilenen kişiler, veri kategorileri, olası sonuçlar ve bildirim yükümlülüğü ayrıca değerlendirilmelidir.
7. Telefon numarasının faturada bulunması pazarlama için kullanılabileceği anlamına gelir mi?
Hayır. Fatura/sipariş amacıyla işlenen veri ile pazarlama amacı farklıdır; her amaç için hukuki sebep ayrıca belirlenir.
8. İleti Yönetim Sistemi kaydı KVKK açık rızasının aynısı mıdır?
Hayır. 6563 ticari ileti kuralları ile 6698 sayılı Kanun’daki kişisel veri işleme şartları ayrı düzenlemelerdir.
9. Veri sorumlusu başvuruya kaç günde cevap vermelidir?
Kanun m.13’e göre en kısa sürede ve en geç otuz gün içinde.
10. Karar sabit bir “segmentasyon kontrol listesi” getiriyor mu?
Hayır. Ancak m.12’daki uygun teknik ve idari tedbir yükümlülüğü gereği veri sorumlusu kendi sistem riskine göre izin doğrulama, loglama, test ve erişim kontrollerini kurmalıdır.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
