KVKK'ya Uygun Soğuk Outbound: Türkiye'de Yasal Sınırlar

KVKK'ya Uygun Soğuk Outbound: Türkiye'de Yasal Sınırlar

Strateji

Türkiye'de B2B satış ekiplerinin büyük bölümü soğuk outbound'u hâlâ "herkes yapıyor, bir şey olmaz" rahatlığıyla yürütüyor. Bir lead listesi alınıyor, e-posta adresleri bir araca yükleniyor ve haftada birkaç yüz kişiye sekans başlatılıyor. Kişisel Verileri Koruma Kurulu'nun karar sayısı ve kamuoyunda yarattığı farkındalık ise her yıl artıyor. İleti Yönetim Sistemi (İYS) devreye girdikten sonra ticari iletilerin takibi de çok daha sistematik hale geldi. 2024'te yürürlüğe giren KVKK değişiklikleriyle yurt dışına veri aktarımının kuralları da baştan yazıldı. Yani yasal sınırları bilmeden outbound yapmak artık hem hukuki hem itibari bir risk.

İyi haber şu: KVKK'ya uygun soğuk outbound mümkün. Doğru kurgulandığında daha nitelikli listeler, daha temiz bir CRM ve daha yüksek yanıt oranı da sağlıyor. Bu yazıda Türkiye'de soğuk outbound'u düzenleyen iki temel mevzuatı, kanal bazında sınırları, yurt dışı araç kullanımının doğurduğu yükümlülükleri ve ekibinizin yarın uygulamaya başlayabileceği adım adım bir uyum planını ele alıyoruz.

Not: Bu yazı genel bilgilendirme amaçlıdır ve hukuki görüş yerine geçmez. Mevzuat ve Kurul kararları güncellenebilir. Kendi süreçleriniz için mutlaka bir KVKK uzmanı veya avukattan görüş alın.

Türkiye'de Soğuk Outbound'u İki Ayrı Kanun Düzenler

Pek çok ekip yalnızca KVKK'yı düşünür. Oysa Türkiye'de soğuk outbound iki ayrı hukuki çerçevenin kesişiminde durur:

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK): Bir kişinin adını, e-posta adresini, telefon numarasını veya unvanını toplamanızı, saklamanızı, işlemenizi ve aktarmanızı düzenler. Kısacası "bu veriyi elinizde tutmaya ve kullanmaya hakkınız var mı?" sorusuna yanıt verir.
  2. 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve Ticari İletişim ve Ticari Elektronik İletiler Hakkında Yönetmelik: E-posta, SMS ve telefon araması gibi kanallarla tanıtım amaçlı ileti göndermeyi düzenler. "Bu kişiye bu kanaldan pazarlama mesajı atabilir misiniz?" sorusunu cevaplar.

İki kanun birbirinden bağımsız işler. 6563 açısından ileti göndermeniz serbest olsa bile, alıcının verisini KVKK'ya aykırı şekilde elde etmişseniz yine ihlal yaşarsınız. Tersi de geçerlidir. Veriyi hukuka uygun işliyor olmanız, ileti gönderme izniniz olduğu anlamına gelmez. Uyum planınızı bu iki soruya ayrı ayrı yanıt verecek şekilde kurmalısınız.

KVKK Açısından: Outbound İçin Hangi Hukuki Sebebe Dayanıyorsunuz?

KVKK'nın 5. maddesi, kişisel verinin kural olarak açık rızayla işlenebileceğini söyler. Ardından açık rıza gerektirmeyen istisnaları sayar. Soğuk outbound'da açık rıza zaten yoktur, çünkü kişiyle henüz hiç temas kurmadınız. Bu yüzden iki istisna öne çıkar.

Meşru menfaat (5/2-f)

Kanun, ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati için veri işlemeye izin verir. B2B bağlamda "kurumsal bir karar vericiye, işiyle doğrudan ilgili bir çözümü tanıtmak" bu kapsamda değerlendirilebilir. Ancak bu otomatik bir izin değildir. Bir denge testi yapmanız gerekir:

  • Menfaatiniz meşru ve belirli mi? "Lojistik firmalarının operasyon müdürlerine rota optimizasyon yazılımımızı tanıtmak" belirli bir menfaattir. "Herkese satış yapmak" belirli değildir.
  • İşleme zorunlu ve ölçülü mü? Kişinin iş e-postası ve unvanı yeterliyse doğum tarihini, kişisel telefonunu veya ev adresini toplamanız ölçüsüzdür.
  • Kişinin makul beklentisi nedir? Bir şirketin satın alma müdürü, işiyle ilgili tedarikçi tekliflerini makul ölçüde bekler. Bir yazılım geliştiricinin kişisel Gmail adresine gönderilen satış e-postası ise bu beklentinin dışında kalır.

Denge testini yazılı hale getirin. Kurul'dan veya bir ilgili kişiden şikâyet geldiğinde elinizde "neden bu kişiyi, neden bu veriyle hedefledik" sorusuna verilmiş belgelenmiş bir yanıt olur.

Alenileştirme (5/2-d) ve sık yapılan yanlış yorum

"LinkedIn'de profili herkese açık, e-postası şirket sitesinde yazıyor. O halde kullanabilirim" mantığı yaygın ama risklidir. Kurul'un yerleşik yaklaşımına göre alenileştirme, verinin hangi amaçla kamuya açıldığıyla sınırlı yorumlanır. Şirket sitesindeki "bilgi@" adresi müşteri iletişimi için yayınlanmıştır. Bir yöneticinin LinkedIn profili ise profesyonel ağ kurmak için açıktır. Bu veriler, her türlü pazarlama faaliyetine sınırsız izin verildiği anlamına gelmez.

Pratikte şu yaklaşım daha güvenlidir: Alenileştirmeyi tek başına dayanak yapmak yerine meşru menfaat analizinizin bir parçası olarak kullanın. "Kişi bu bilgiyi profesyonel iletişim amacıyla paylaşmış. Bizim temasımız da profesyonel ve rolüyle doğrudan ilgili." Bu argüman tek başına "zaten açıktı" demekten çok daha sağlamdır.

6563 ve İYS: Ticari Elektronik İleti Kuralları

6563 sayılı Kanun'un temel kuralı nettir: Ticari elektronik iletiler, alıcının önceden onayı alınarak gönderilir. Ticari Elektronik İletiler Yönetmeliği ise B2B açısından kritik bir istisna içerir: Esnaf ve tacirlere önceden onay alınmaksızın ticari elektronik ileti gönderilebilir. Alıcının ret hakkı ise saklıdır.

Bu istisna B2B outbound'un yasal temelinin önemli bir parçasıdır. Yine de dikkat edilmesi gereken noktalar vardır:

  • Alıcı gerçekten tacir mi? İleti bir şirkete ya da şirket adına hareket eden bir yetkiliye kurumsal adresinden gönderiliyorsa istisna gündeme gelir. Bir şirket çalışanının kişisel adresine, onu bireysel tüketici olarak hedefleyen bir ileti göndermek ise bu kapsamın dışındadır. Kurumsal adreslerdeki çalışan iletişimi gri bir alandır. Riskinizi hukukçunuzla birlikte değerlendirin.
  • Ret hakkı her iletide kullanılabilir olmalı. Her mesajda alıcının kolayca ve ücretsiz olarak ret bildirebileceği bir yol sunmalısınız.
  • Ret, üç iş günü içinde uygulanmalı. Yönetmeliğe göre ret bildirimi size ulaştıktan sonra üç iş günü içinde ileti gönderimini durdurmanız gerekir. Otomatik sekanslarda bu süre çok kolay aşılır. Sekansın dördüncü adımı ret geldiği gün planlanmışsa ve kimse durdurmazsa ihlal oluşur.
  • İYS kaydı ve sorgusu. Tacirlere gönderilen iletiler için onay şartı aranmasa da İYS üzerinden iletilen retleri dikkate almanız gerekir. Gönderim hacminiz ve kanalınıza göre İYS kaydı ve sorgulama yükümlülüğünüzü netleştirin.
  • Gönderen kimliği açık olmalı. Mesajda hizmet sağlayıcının kimliği ve iletişim bilgisi bulunmalıdır. Sahte isimlerle veya "no-reply" adreslerinden yapılan gönderimler hem güven hem mevzuat açısından sorunludur.

6563 kapsamındaki idari para cezalarının her bir ileti için ayrı ayrı değerlendirilebildiğini unutmayın. Ceza miktarları her yıl yeniden değerleme oranıyla güncellenir. Bin kişilik bir kampanyada sistematik bir hata, tek bir hatanın bin katı risk anlamına gelebilir.

Kanal Kanal Yasal Sınırlar

Soğuk e-posta

B2B'de en yaygın ve görece en güvenli kanaldır, tabii doğru kurgulanırsa. Uyumlu bir soğuk e-postanın asgari unsurları şunlardır:

  • Kurumsal adrese, alıcının rolüyle doğrudan ilgili bir konuda gönderim
  • Gönderen kişinin ve şirketin açık kimliği
  • Kısa bir aydınlatma notu: verinin nereden alındığı ve aydınlatma metnine bağlantı
  • Tek tıkla veya tek cevapla ret imkânı
  • Ret gelen adresin tüm sekanslardan anında çıkarılması

Uyumlu bir e-postanın yanıt oranı düşük olmak zorunda değildir. Alıcının rolüne göre kurulmuş bir hedefleme, hem meşru menfaat argümanınızı güçlendirir hem de dönüşümü artırır. Konu satırı ve mesaj varyasyonlarını sistematik biçimde nasıl test edeceğinizi B2B soğuk e-postada A/B testi rehberimizde detaylı anlattık.

Soğuk arama

Telefonla yapılan tanıtım amaçlı aramalar da 6563 kapsamında ticari elektronik ileti sayılır. Tacir istisnası burada da gündeme gelir. Ancak şirket santralini ya da şirket hattını aramakla bir yöneticinin kişisel cep telefonunu aramak aynı risk seviyesinde değildir. Kişisel cep numaraları, özellikle üçüncü taraf veritabanlarından alınmışsa, hem KVKK hem 6563 açısından en hassas alandır. Görüşmenin ilk 15–20 saniyesinde kim olduğunuzu, neden aradığınızı ve numaraya nasıl ulaştığınızı söyleyin. "Bir daha aranmak istemiyorum" diyen kişiyi aynı gün listeden çıkarın.

LinkedIn mesajları

LinkedIn içi mesajlaşmanın 6563 kapsamında değerlendirilip değerlendirilmeyeceği tartışmalıdır. KVKK ise her durumda geçerlidir. LinkedIn'den profil verisi kazıyıp (scraping) kendi veritabanınıza aktarmak ayrı bir risk alanıdır. Hem platformun kullanım koşullarını ihlal edebilir hem de KVKK açısından amaç sınırlaması sorunu doğurur. Otomasyon kullanıyorsanız platform limitlerine ve kişiselleştirme kalitesine dikkat edin. n8n ile otomatik LinkedIn outbound vaka analizimizde kontrollü bir otomasyon akışının nasıl kurulduğunu inceleyebilirsiniz. Kurumsal LinkedIn varlığınızı profesyonelce yönetmek ve outbound'u organik görünürlükle desteklemek isterseniz Social Media Corner'ın B2B LinkedIn yönetimi hizmeti bu tarafı üstlenebilir.

SMS ve WhatsApp

Soğuk outbound için en riskli kanallardır. Bu kanallar neredeyse her zaman kişisel cep numaralarına gider, bu da tacir istisnasını tartışmalı hale getirir. WhatsApp Business'ın kendi politikaları da kullanıcının önceden izin vermesini bekler. Önerimiz net: Soğuk temasta SMS ve WhatsApp kullanmayın. Bu kanalları yalnızca karşı taraf ilk yanıtı verdikten ve bu kanalı tercih ettiğini söyledikten sonra devreye alın.

Veri Kaynağı: Lead Listeniz Nereden Geliyor?

KVKK uyumunun en zayıf halkası genellikle verinin kaynağıdır. "Bir ajanstan 5.000 kişilik liste satın aldık" cümlesi, Kurul önünde savunulması en zor cümlelerden biridir. Listeyi satanın veriyi nasıl topladığını bilmiyorsanız, o verinin hukuka uygun olup olmadığını da bilemezsiniz.

Kaynak değerlendirmesinde şu sorulara yanıt arayın:

  • Sağlayıcının kendi KVKK veya GDPR uyum beyanı var mı? Veriyi hangi hukuki sebeple topladığını ve ilgili kişilere hangi kanaldan itiraz imkânı tanıdığını açıklıyor mu?
  • Veri kurumsal mı, kişisel mi? İş e-postası ve şirket telefonu ağırlıklı bir veri seti, kişisel cep numaralarıyla dolu bir setten çok daha düşük risk taşır.
  • Veri güncel mi? Şirketten ayrılmış bir kişiye eski kurumsal adresinden ulaşmaya çalışmak hem bounce oranını hem şikâyet riskini artırır.
  • Hedefleme filtreleri var mı? Sektör, unvan ve şirket büyüklüğü gibi filtreler meşru menfaat analizinizdeki "rolüyle ilgili temas" argümanını somutlaştırır.

Apollo.io gibi B2B iletişim veri platformları unvan, sektör ve şirket büyüklüğüne göre filtreleme imkânı sunduğu için hedefli liste oluşturmayı kolaylaştırır. Ancak bu tür bir aracı kullanmak sizi veri sorumlusu olma yükümlülüğünden kurtarmaz. Platformdan aldığınız veriyi kendi CRM'inize aktardığınız anda KVKK karşısında sorumluluk sizindir. Kişisel cep numarası gibi hassas alanları varsayılan olarak dışa aktarmamak iyi bir başlangıç noktasıdır.

Yurt Dışı Araçlar ve 2024 Sonrası Veri Aktarımı

Outbound yığınınızdaki araçların çoğu muhtemelen yurt dışında barındırılıyor: CRM, e-posta sekanslama aracı, veri zenginleştirme servisi, yapay zeka modelleri. Bu araçlara Türkiye'deki kişilerin verisini yüklemek yurt dışına kişisel veri aktarımı anlamına gelir.

KVKK'nın 9. maddesi 7499 sayılı Kanun ile değiştirildi ve yeni hali 1 Haziran 2024'te yürürlüğe girdi. Yeni sistemin ana hatları şöyle:

  1. Yeterlilik kararı: Kurul'un yeterli koruma sağladığına karar verdiği ülkelere aktarım. Pratikte bu yol henüz sınırlı.
  2. Uygun güvenceler: Bunların en pratik olanı Kurul'un yayımladığı standart sözleşmelerdir. Standart sözleşme imzalandıktan sonra beş iş günü içinde Kurum'a bildirilmesi gerekir.
  3. Arızi aktarım istisnaları: Düzenli ve sürekli olmayan, istisnai durumlar içindir. Sürekli çalışan bir CRM veya outbound aracı için bu yola dayanmak uygun değildir.

Pratik adımlarınız şunlar:

  • Outbound akışınızda kişisel veri işleyen tüm araçların bir envanterini çıkarın. Her aracın hangi veriyi işlediğini ve verinin nerede barındırıldığını yazın.
  • Her araç sağlayıcısı için standart sözleşme sürecini başlatın ve bildirimlerinizi takip edin.
  • Yapay zeka destekli kişiselleştirme kullanıyorsanız modele hangi alanların gittiğini sınırlayın. Kişiselleştirme için çoğu zaman şirket adı, sektör ve unvan yeterlidir. Kişinin tam profil verisini dış bir modele göndermek gereksiz bir aktarımdır.

n8n ile B2B outbound kampanyalarında hiper kişiselleştirme otomasyonu yazımızda anlattığımız akışlar, n8n'in kendi sunucunuzda (self-hosted) çalıştırılabilmesi sayesinde veri akışı üzerinde daha fazla kontrol sağlar. Bu, yurt dışı aktarım noktalarının sayısını azaltmanın pratik bir yoludur.

İlk Mesajda Aydınlatma: Örnek Kurgu

KVKK'nın 10. maddesi, kişisel veriyi elde ettiğinizde ilgili kişiyi aydınlatmanızı ister. Veri doğrudan kişiden alınmadıysa aydınlatma en geç ilk iletişim anında yapılmalıdır. Soğuk outbound'da bu "ilk e-posta" demektir. Uzun bir hukuk metnini e-postanın gövdesine yapıştırmanız gerekmez. Kısa bir not ve tam metne bağlantı yeterli ve okunabilir bir çözümdür.

Örnek bir kapanış notu:

Bu e-postayı, [Şirket Adı]'ndaki rolünüz nedeniyle işinizle ilgili olabileceğini düşündüğümüz için gönderiyorum. İletişim bilgilerinize [kaynak: ör. kurumsal web siteniz / B2B veri sağlayıcımız] üzerinden ulaştık. Verilerinizin nasıl işlendiğini aydınlatma metnimizde bulabilirsiniz: [bağlantı]. Benzer e-postalar almak istemiyorsanız bu e-postaya "hayır" yazmanız yeterli. Kaydınızı üç iş günü içinde değil, aynı gün sileriz.

Bu notun üç faydası vardır. Aydınlatma yükümlülüğünü karşılar, ret yolunu açıkça sunar ve şeffaflığı sayesinde marka güveni oluşturur. Kaynağını açıkça söyleyen bir satış temsilcisi, "numaranızı nereden buldunuz?" sorusunu baştan cevaplamış olur.

Aydınlatma metninizde en az şunlar bulunmalıdır: veri sorumlusunun kimliği, işleme amacı, verinin kimlere ve hangi amaçla aktarılabileceği (yurt dışı araçlar dahil), toplama yöntemi ve hukuki sebep, ilgili kişinin 11. maddedeki hakları.

Ret, İtiraz ve Silme Taleplerini Sisteme Bağlamak

Uyumlu outbound'un operasyonel kalbi, ret ve itirazların hızla ve eksiksiz işlenmesidir. Manuel takip, sekans sayısı arttıkça mutlaka bir noktada kırılır.

Önerdiğimiz yapı şöyle:

  1. Merkezi bir "suppression" (engelleme) listesi oluşturun. Ret veren her e-posta adresi, telefon numarası ve alan adı bu listeye girsin. Tüm araçlar gönderim öncesi bu listeyi kontrol etsin.
  2. Yanıt sınıflandırmayı otomatikleştirin. "Hayır", "listeden çıkarın", "ilgilenmiyorum" gibi yanıtları yakalayan bir n8n akışı veya yapay zeka sınıflandırıcısı, ilgili kişiyi tüm aktif sekanslardan anında çıkarabilir. Benzer bir yaklaşımı AI ile soğuk e-postada lead kalifikasyonu otomasyonu yazımızda olumlu yanıtlar için anlatmıştık. Aynı mantık olumsuz yanıtlar için de kurulabilir.
  3. Birden fazla markanız veya iş biriminiz varsa engelleme listesini paylaşın. A markasından ret veren kişiye B markasından e-posta gitmesi hem hukuki hem itibari açıdan sorundur. Çok markalı yapılarda bu ihtiyacı merkezi CRM stratejileri ve veri bütünlüğü rehberimizde ele aldık.
  4. 11. madde başvurularını takvime bağlayın. İlgili kişi verilerinin silinmesini, düzeltilmesini veya hangi verisinin işlendiğini öğrenmek isteyebilir. Bu başvurulara en geç 30 gün içinde yanıt vermeniz gerekir. Başvuruları bir destek bileti gibi kayıt altına alın.
  5. Saklama süresi belirleyin. Yanıt vermeyen veya ilgilenmeyen lead'leri süresiz tutmak ölçülülük ilkesine aykırıdır. Örneğin altı ay içinde hiçbir etkileşim olmayan kayıtları silmek veya anonimleştirmek üzere periyodik bir imha süreci tanımlayın.

Uygulanabilir 10 Adımlık Uyum Kontrol Listesi

Ekibinizle önümüzdeki iki hafta içinde ilerleyebileceğiniz somut bir liste:

  1. Envanter çıkarın: Outbound'da kullanılan tüm veri kaynaklarını ve araçları listeleyin.
  2. Denge testini yazın: Hedef segmentleriniz (ör. "100–500 çalışanlı üretim firmalarında satın alma müdürleri") için meşru menfaat analizini belgeleyin.
  3. Veri alanlarını budayın: Outbound için gerçekten gereken alanları belirleyin. Genellikle bunlar ad, soyad, unvan, şirket ve kurumsal e-postadır. Gerisini toplamayın.
  4. Kişisel kanalları ayıklayın: Kişisel e-posta ve cep numaralarını soğuk sekanslardan çıkarın.
  5. Aydınlatma metnini güncelleyin: Outbound amacını, veri kaynaklarını ve yurt dışı araçları metne ekleyin.
  6. E-posta şablonlarına aydınlatma ve ret notu ekleyin.
  7. Merkezi engelleme listesini kurun ve tüm gönderim araçlarına entegre edin.
  8. Yurt dışı aktarım sözleşmelerini tamamlayın ve Kurum bildirimlerini takip edin.
  9. VERBİS yükümlülüğünüzü kontrol edin. Kurul'un belirlediği çalışan sayısı ve mali bilanço eşiklerine göre kayıt yükümlülüğünüz olup olmadığını netleştirin.
  10. Ekibi eğitin: SDR'ların "verinizi nereden aldınız?" sorusuna tek ve doğru bir cevabı olsun. Bu cevabı satış playbook'unuza ekleyin.

Sık Yapılan Hatalar

  • "B2B'de KVKK geçerli değil" düşüncesi. KVKK gerçek kişilerin verisini korur. Bir şirket yöneticisinin adı ve kurumsal e-postası da kişisel veridir.
  • Satın alınmış listeyi sorgusuz kullanmak. Kaynağı belirsiz veri, tüm kampanyayı riske atar.
  • Sekansı durdurmayı unutmak. Ret gelen kişiye otomatik takip e-postasının gitmesi, en sık ve en kolay önlenebilir ihlaldir.
  • Hacim uğruna hedeflemeyi bozmak. Rolüyle alakasız kişilere giden mesajlar hem meşru menfaat savunmanızı zayıflatır hem de spam şikâyetlerini artırır.
  • Yapay zekaya gereğinden fazla veri vermek. Kişiselleştirme için kişinin tüm profilini dış bir modele göndermek, gereksiz bir aktarım riski yaratır.

Uyum ile performans çoğu zaman aynı yöne çalışır. Daha dar ve daha ilgili bir hedef kitle, daha az bounce, daha az şikâyet ve daha yüksek yanıt oranı demektir. Yapay zekanın bu dengeyi nasıl desteklediğini merak ediyorsanız B2B SaaS'ta AI ile outbound satış verimliliği vaka çalışmamıza göz atabilirsiniz. Outbound altyapınızı uyumlu biçimde baştan kurmak veya mevcut sürecinizi devretmek isterseniz SAAS Corner'ın B2B SaaS odaklı outbound ve lead generation hizmeti bu süreci uçtan uca yönetebilir.

Sonuç

Türkiye'de soğuk outbound yasak değildir, ama kuralsız da değildir. KVKK verinin nasıl toplandığını ve işlendiğini, 6563 ise mesajın hangi kanaldan ve hangi şartlarla gönderildiğini düzenler. Meşru menfaate dayalı, belgelenmiş bir hedefleme yapın. Kurumsal kanalları tercih edin. İlk mesajda şeffaf bir aydınlatma sunun. Ret taleplerini üç iş günü içinde, hatta aynı gün işleyin. Yurt dışı araçlar için standart sözleşme sürecini tamamlayın. Bu adımları atan bir ekip hem hukuki riskini azaltır hem de daha nitelikli bir pipeline kurar.

Outbound süreçlerinizi KVKK'ya uygun hale getirmek, otomasyonlarınızı yeniden kurgulamak veya çok markalı yapınız için ortak bir uyum altyapısı oluşturmak istiyorsanız Corner Group ekibi olarak yardımcı olmaya hazırız. İletişim sayfamızdan bize ulaşın, sürecinizi birlikte değerlendirelim.

İlgili Yazılar

TREN