0
Anasayfa / Blog / Bilişim Hukuku

Mailchimp ile E-Posta Pazarlaması KVKK’ya Uygun mu? Türkiye İçin Risk Rehberi (2026)

Bir posta kutusundan çıkan e-posta zarflarının sınır kapısından geçişini gösteren, yurt dışına veri aktarımı kapak görseli
Kısaca: Mailchimp kullanmak yasak değil, ama “kur ve unut” da değil. Mailchimp ABD merkezli olduğu için abone listeniz (ad, e-posta, WooCommerce eklentisiyle eşitlenen sipariş bilgileri) yurt dışına aktarılmış sayılır. 2024 değişikliğinden sonra bunun için uygun bir güvence gerekir. Pratikte bu, Kurum’un standart sözleşmesi ve imzadan sonra 5 iş günü içinde bildirimdir. Üstüne aydınlatma metni, bülten için ayrı onay ve İYS kaydı gelir. Eksik her halka ayrı bir idari para cezası kalemidir.

Bir e-ticaret ya da kurumsal site açtığınızda bülten için en kolay yol hazır bir servise bağlanmaktır. Mailchimp bu işin en bilinen adıdır. Ancak Türkiye’de yerleşik bir işletme için “hazır servis” demek, abone verilerinin bir yurt dışı şirketine emanet edilmesi demektir. Bu yazıda riskin nerede olduğunu, Kurul’un benzer konularda ne dediğini ve 1 Ekim 2026 itibarıyla geçerli ceza tutarlarını kısaca topladık.

Mailchimp’te KVKK sorusu neden doğar?

Mailchimp, Intuit çatısı altında ABD merkezli bir platformdur. KVKK bakımından roller şöyledir: bülteni gönderen siz veri sorumlusu, Mailchimp ise sizin adınıza veriyi işleyen veri işleyendir. Aktardığınız bilgiler sanıldığından geniştir:

  • Abone adı, soyadı ve e-posta adresi,
  • Açılma ve tıklama gibi davranış verileri (bültende hangi bağlantıya tıkladığı),
  • Mailchimp for WooCommerce gibi bir eklenti bağladıysanız müşteri, sipariş, adres ve ürün bilgileri.
Küçük ama kritik ayrıntı: Eklentiyi etkinleştirdiğiniz anda hangi alanların Mailchimp’e eşitlendiğine bakmayan çok işletme var. Eşitlenen her alan, yurt dışına aktarılan bir kişisel veri alanıdır. Ayarları tek tek açıp gereksiz olanları kapatın.

Yurt dışına aktarım: 2024’ten sonra yollar

7499 sayılı Kanun ile KVKK m.9 yeniden yazıldı ve 10 Temmuz 2024’te yurt dışı aktarım yönetmeliği yayımlandı. Artık aktarım için aşağıdaki yollardan biri gerekiyor:

YolŞartMailchimp için anlamı
Yeterlilik kararıKurul’un ülke, sektör ya da kuruluş için “yeterli koruma” kararı vermesiBu yazıyı hazırlarken Kurul’un yayımladığı bir yeterlilik kararı bulamadık. Buna dayanmak şimdilik mümkün görünmüyor.
Standart sözleşmeKurum’un yayımladığı metnin değiştirilmeden imzalanması ve imzadan itibaren 5 iş günü içinde Kurum’a bildirilmesiKüçük ve orta işletme için asıl pratik yol. Mailchimp’in DPA’sı AB maddelerine atıf yapar, Türk metni ayrıdır. Mailchimp’ten yazılı teyit alın.
Bağlayıcı şirket kuralları, taahhütnameKurul onayıGenellikle şirket grupları için. Tek bir sitenin bülteni için pek gerçekçi değil.
Açık rızaYalnızca arızi aktarım ve riskler anlatılarakAylık bülten düzenli bir aktarımdır. Açık rıza tek başına dayanak yapılamaz.
Unutulan adım: Standart sözleşmeyi imzalayıp Kurum’a bildirmemek ayrı bir ihlaldir. 2026 tutarıyla 90.308 TL ile 1.806.377 TL arası idari para cezası öngörülür. İmza, bildirim modülünden elektronik olarak yapılır, ancak imza biçimi ve Türkçe metin gibi şartlar vardır. Bu adımı bir hukukçu ile koordineli yürütün.

2026 yılı ceza kalemleri

2026 yeniden değerleme oranı %25,49 olarak uygulandı. Bülten süreciyle doğrudan ilgili kalemler şunlar:

İhlal2026 alt sınır2026 üst sınır
Aydınlatma yükümlülüğüne aykırılık85.437 TL1.709.200 TL
Standart sözleşme bildirimini yapmamak90.308 TL1.806.377 TL
Veri güvenliği yükümlülüklerine aykırılık256.357 TL17.092.242 TL
VERBİS kayıt ve bildirim yükümlülüğü341.809 TL17.092.242 TL
Onaysız ticari elektronik ileti (6563 sayılı Kanun)2.859 TL14.309 TL

Benzer konularda Kurul ne dedi?

Kurul’un doğrudan Mailchimp adıyla yayımlanmış bir kararına rastlamadık. Aşağıdakiler aynı hukuki sorunu, yani yurt dışındaki bir servisle kişisel veri paylaşmayı ve pazarlama e-postasını işleyen emsallerdir.

1. Amazon Türkiye, Kurul kararı 2020/173

Kurul, şirketin pazarlama e-postaları için ilgili kişilerin açık rızasını usulüne uygun almadığını tespit etti. Yurt dışı aktarım için de “hizmeti kullanmakla gizlilik bildirimi kabul edilmiş sayılır” yaklaşımının açık rıza olmadığını belirtti. Karar sonunda 1.100.000 TL (veri güvenliği) ve 100.000 TL (aydınlatma) olmak üzere iki ayrı idari para cezası verildi. Karar eski mevzuata ve eski tutarlara göre alınmıştır, ancak “kullanıyorsun, o hâlde kabul ettin” mantığının geçersizliği değişmemiştir.

2. Yurt dışı sunuculu bir teknoloji şirketi, Kurul kararı 2022/249

Kurul, verileri yurt dışındaki sunucular üzerinden aktaran bir veri sorumlusunun ne taahhütname sunduğunu ne de ilgili kişilerden açık rıza aldığını tespit etti ve 950.000 TL idari para cezası verdi.

3. Kurumsal e-postanın Gmail altyapısına taşınması, Kurul kararı 2019/157

Bir kuruluş kurumsal e-postasını Gmail altyapısına almayı sordu. Kurul, e-postaların dünya çapındaki veri merkezlerinde tutulacağını, bu nedenle uygulamanın yurt dışı aktarım kurallarına tabi olduğunu belirtti. Bu mantık bülten servisleri için de birebir geçerlidir: “sadece bir yazılım kullanıyorum” dediğiniz anda veri bir başka ülkenin veri merkezine gitmiş olabilir.

4. Mailchimp’in güvenlik olayları

Mailchimp, Ocak 2023’te çalışanlara yönelik bir sosyal mühendislik saldırısı yaşadığını duyurdu. Saldırgan, bir iç destek aracına girerek 133 müşteri hesabının bilgilerine (ad, mağaza adresi, adres, e-posta) ulaştı. Basına yansıyan haberler olayı, yaklaşık altı ay önceki neredeyse aynı bir olayın ardından ikinci kez yaşanan bir ihlal olarak aktardı. Bu bir Mailchimp suçlaması değil, her büyük bulut servisi için geçerli bir hatırlatmadır. Dersi şu: veri işleyende olay yaşansa bile ihlal bildirimi yükümlülüğü veri sorumlusundadır. Kurul’a en kısa sürede ve en geç 72 saat içinde bildirim gerekir.

Kısa yoldan hatırlanacak ikinci kanun: ETK ve İYS

KVKK sorusunun yanında bir de 6563 sayılı Kanun var. Pazarlama bülteni ticari elektronik iletidir. Alıcıdan onay almanız, onayı İYS’de tutmanız ve her iletide kolay bir ret yolu sunmanız gerekir. Mailchimp’in kendi abonelik formu ve listesi İYS kaydınızın yerini almaz. Ayrıntılar için E-bülten gönderiminde yasal yükümlülükler ve Toplu SMS ve e-posta gönderiminde yasal süreç yazılarına bakabilirsiniz.

Mailchimp kullanacaksanız 6 adım

1
Aktarım dayanağını kurunKurum’un standart sözleşmesini Mailchimp ile imzalayın, 5 iş günü içinde bildirin. Mailchimp’in bunu yapıp yapmadığını yazılı teyit edin.
2
Aydınlatma metnini güncelleyinGizlilik politikasında Mailchimp’i alıcı olarak, ABD’yi aktarım ülkesi olarak, amacı ve dayanağıyla yazın.
3
Bülten formunu düzeltinAyrı, önceden işaretlenmemiş onay kutusu kullanın. Onayı İYS ile uyumlu tutun. Çift onaylı kayıt (e-posta ile doğrulama) önerilir.
4
Veriyi azaltınYalnızca gerekli alanları aktarın. WooCommerce eşitlemesinde adres, telefon ve sipariş detaylarını gerekmedikçe kapatın.
5
Hesabı ve olayı güvenceye alınİki adımlı doğrulamayı açın, yetkili sayısını azaltın. Veri ihlalinde 72 saatlik bildirim planınız hazır olsun.
6
Kaydı ve silmeyi yönetinEnvanterde ve VERBİS kaydında Mailchimp’i gösterin. Saklama süresini, çıkma ve silme taleplerinin akışını belirleyin.

Alternatif var mı?

Veriyi Türkiye’de tutan bir e-posta pazarlama servisi ya da kendi sunucunuzda çalışan bir bülten yazılımı, yurt dışı aktarım yükümlülüğünü büyük ölçüde ortadan kaldırır. Karşılığında gönderim itibarını (e-postaların spama düşmemesi) ve bakımını siz üstlenirsiniz. Yerli bir servisin alt işleyenleri yurt dışında olabilir, bunu sözleşmeden kontrol edin. Hangi yolu seçerseniz seçin ticari ileti onayı, İYS ve aydınlatma kuralları aynen geçerlidir.

Bülten formunuz, eklenti eşitleme ayarlarınız ve e-posta altyapınız doğru kurulsun.
Websel Destek ve Yıllık Bakım kapsamında sitenizdeki bülten ve onay akışlarını, WooCommerce veri eşitleme ayarlarını ve gizlilik metni bağlantılarını gözden geçiriyor, güvenlik güncellemelerini ve teknik desteği tek elden yürütüyoruz.

Destek ve Yıllık Bakım’ı inceleyin

Sıkça Sorulan Sorular

Türkiye’de Mailchimp kullanmak KVKK’ya aykırı mı?

Hayır, tek başına aykırı değil. Ancak Mailchimp ABD merkezli olduğu için abone verileriniz yurt dışına aktarılmış sayılır. Bu aktarımın KVKK m.9’a uygun bir dayanağı (pratikte Kurum’un standart sözleşmesi ve 5 iş günü içinde bildirimi), aydınlatma metninde açıkça belirtilmesi ve bülten için ayrı bir ticari ileti onayı gerekir.

Mailchimp’in kendi veri işleme sözleşmesi (DPA) yeterli mi?

Kendiliğinden yeterli saymayın. Mailchimp’in DPA’sı AB standart sözleşme maddelerine atıf yapar. Türkiye’nin standart sözleşmesi Kurum’un yayımladığı ayrı bir metindir, değiştirilmeden imzalanır ve imzadan itibaren 5 iş günü içinde Kurum’a bildirilir. Mailchimp’in Türk metnini imzalayıp imzalamadığını yazılı olarak teyit etmeniz gerekir.

Abonelerden açık rıza aldım, yurt dışı aktarım için bu yeterli olmaz mı?

2024 değişikliğinden sonra açık rıza yalnızca arızi, yani düzenli olmayan aktarımlarda dayanak olabiliyor. Her ay bülten gönderdiğiniz bir listenin Mailchimp’e akması düzenli bir aktarımdır. Bu yüzden açık rızaya tek başına güvenmeyin, uygun güvence yoluna gidin ve aydınlatma metninde aktarımı anlatın.

Mailchimp’e abone olmak İYS kaydının yerine geçer mi?

Hayır. Mailchimp’in abonelik listesi ve onay kutusu, 6563 sayılı Kanun kapsamındaki ticari elektronik ileti onayınızı İYS’de tutma yükümlülüğünüzün yerini almaz. Onay ve ret kayıtlarını İYS ile uyumlu yönetmeniz gerekir.

Uyumsuzluğun cezası ne kadar?

2026 tutarlarıyla KVKK tarafında aydınlatma yükümlülüğü için 85.437 TL ile 1.709.200 TL, standart sözleşme bildirimini yapmamak için 90.308 TL ile 1.806.377 TL, veri güvenliği ihlalleri için 256.357 TL ile 17.092.242 TL arasında idari para cezası öngörülür. Onaysız ticari elektronik ileti için ayrıca 2.859 TL ile 14.309 TL arası ceza vardır.

Bu yazı hukuki tavsiye değildir. Yalnızca farkındalık sağlamak ve dikkat çekmek amacıyla hazırlanmıştır. Anlatılanları kendi sistemlerinize uygularken mutlaka bir hukukçu ile koordineli ilerleyin.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Kendi durumunuza özel yükümlülükler için ilgili mevzuatın güncel metnini ve gerekiyorsa bir hukuk danışmanının görüşünü esas alın. Kaynaklar: 6698 sayılı Kişisel Verilerin Korunması Kanunu (7499 sayılı Kanun ile yapılan 2024 değişiklikleri dahil), Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (10 Temmuz 2024), 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve 2026 idari para cezaları tebliği, KVKK Kurul kararları 2019/157, 2020/173 ve 2022/249, Mailchimp Ocak 2023 güvenlik olayı haberleri (The Hacker News, Malwarebytes). Ceza tutarları 2026 yeniden değerleme oranına (%25,49) göre aktarılmıştır. Yazı 1 Ekim 2026 itibarıyla geçerli mevzuata göre hazırlanmıştır.

// yapay zeka uyumunu bil ve anla

Sitenizin SEO ve GEO analizini ücretsiz yapalım.

Web sitemizdeki analiz bölümünden ücret ödemeden, web sitenizin yapay zeka uyumunu (SEO + GEO dahil) hızlıca analiz ettirip raporu görebilirsiniz.

Analizi Şimdi Yap →