Bir e-ticaret ya da kurumsal site açtığınızda bülten için en kolay yol hazır bir servise bağlanmaktır. Mailchimp bu işin en bilinen adıdır. Ancak Türkiye’de yerleşik bir işletme için “hazır servis” demek, abone verilerinin bir yurt dışı şirketine emanet edilmesi demektir. Bu yazıda riskin nerede olduğunu, Kurul’un benzer konularda ne dediğini ve 1 Ekim 2026 itibarıyla geçerli ceza tutarlarını kısaca topladık.
Mailchimp’te KVKK sorusu neden doğar?
Mailchimp, Intuit çatısı altında ABD merkezli bir platformdur. KVKK bakımından roller şöyledir: bülteni gönderen siz veri sorumlusu, Mailchimp ise sizin adınıza veriyi işleyen veri işleyendir. Aktardığınız bilgiler sanıldığından geniştir:
- Abone adı, soyadı ve e-posta adresi,
- Açılma ve tıklama gibi davranış verileri (bültende hangi bağlantıya tıkladığı),
- Mailchimp for WooCommerce gibi bir eklenti bağladıysanız müşteri, sipariş, adres ve ürün bilgileri.
Yurt dışına aktarım: 2024’ten sonra yollar
7499 sayılı Kanun ile KVKK m.9 yeniden yazıldı ve 10 Temmuz 2024’te yurt dışı aktarım yönetmeliği yayımlandı. Artık aktarım için aşağıdaki yollardan biri gerekiyor:
| Yol | Şart | Mailchimp için anlamı |
|---|---|---|
| Yeterlilik kararı | Kurul’un ülke, sektör ya da kuruluş için “yeterli koruma” kararı vermesi | Bu yazıyı hazırlarken Kurul’un yayımladığı bir yeterlilik kararı bulamadık. Buna dayanmak şimdilik mümkün görünmüyor. |
| Standart sözleşme | Kurum’un yayımladığı metnin değiştirilmeden imzalanması ve imzadan itibaren 5 iş günü içinde Kurum’a bildirilmesi | Küçük ve orta işletme için asıl pratik yol. Mailchimp’in DPA’sı AB maddelerine atıf yapar, Türk metni ayrıdır. Mailchimp’ten yazılı teyit alın. |
| Bağlayıcı şirket kuralları, taahhütname | Kurul onayı | Genellikle şirket grupları için. Tek bir sitenin bülteni için pek gerçekçi değil. |
| Açık rıza | Yalnızca arızi aktarım ve riskler anlatılarak | Aylık bülten düzenli bir aktarımdır. Açık rıza tek başına dayanak yapılamaz. |
2026 yılı ceza kalemleri
2026 yeniden değerleme oranı %25,49 olarak uygulandı. Bülten süreciyle doğrudan ilgili kalemler şunlar:
| İhlal | 2026 alt sınır | 2026 üst sınır |
|---|---|---|
| Aydınlatma yükümlülüğüne aykırılık | 85.437 TL | 1.709.200 TL |
| Standart sözleşme bildirimini yapmamak | 90.308 TL | 1.806.377 TL |
| Veri güvenliği yükümlülüklerine aykırılık | 256.357 TL | 17.092.242 TL |
| VERBİS kayıt ve bildirim yükümlülüğü | 341.809 TL | 17.092.242 TL |
| Onaysız ticari elektronik ileti (6563 sayılı Kanun) | 2.859 TL | 14.309 TL |
Benzer konularda Kurul ne dedi?
Kurul’un doğrudan Mailchimp adıyla yayımlanmış bir kararına rastlamadık. Aşağıdakiler aynı hukuki sorunu, yani yurt dışındaki bir servisle kişisel veri paylaşmayı ve pazarlama e-postasını işleyen emsallerdir.
1. Amazon Türkiye, Kurul kararı 2020/173
Kurul, şirketin pazarlama e-postaları için ilgili kişilerin açık rızasını usulüne uygun almadığını tespit etti. Yurt dışı aktarım için de “hizmeti kullanmakla gizlilik bildirimi kabul edilmiş sayılır” yaklaşımının açık rıza olmadığını belirtti. Karar sonunda 1.100.000 TL (veri güvenliği) ve 100.000 TL (aydınlatma) olmak üzere iki ayrı idari para cezası verildi. Karar eski mevzuata ve eski tutarlara göre alınmıştır, ancak “kullanıyorsun, o hâlde kabul ettin” mantığının geçersizliği değişmemiştir.
2. Yurt dışı sunuculu bir teknoloji şirketi, Kurul kararı 2022/249
Kurul, verileri yurt dışındaki sunucular üzerinden aktaran bir veri sorumlusunun ne taahhütname sunduğunu ne de ilgili kişilerden açık rıza aldığını tespit etti ve 950.000 TL idari para cezası verdi.
3. Kurumsal e-postanın Gmail altyapısına taşınması, Kurul kararı 2019/157
Bir kuruluş kurumsal e-postasını Gmail altyapısına almayı sordu. Kurul, e-postaların dünya çapındaki veri merkezlerinde tutulacağını, bu nedenle uygulamanın yurt dışı aktarım kurallarına tabi olduğunu belirtti. Bu mantık bülten servisleri için de birebir geçerlidir: “sadece bir yazılım kullanıyorum” dediğiniz anda veri bir başka ülkenin veri merkezine gitmiş olabilir.
4. Mailchimp’in güvenlik olayları
Mailchimp, Ocak 2023’te çalışanlara yönelik bir sosyal mühendislik saldırısı yaşadığını duyurdu. Saldırgan, bir iç destek aracına girerek 133 müşteri hesabının bilgilerine (ad, mağaza adresi, adres, e-posta) ulaştı. Basına yansıyan haberler olayı, yaklaşık altı ay önceki neredeyse aynı bir olayın ardından ikinci kez yaşanan bir ihlal olarak aktardı. Bu bir Mailchimp suçlaması değil, her büyük bulut servisi için geçerli bir hatırlatmadır. Dersi şu: veri işleyende olay yaşansa bile ihlal bildirimi yükümlülüğü veri sorumlusundadır. Kurul’a en kısa sürede ve en geç 72 saat içinde bildirim gerekir.
Kısa yoldan hatırlanacak ikinci kanun: ETK ve İYS
KVKK sorusunun yanında bir de 6563 sayılı Kanun var. Pazarlama bülteni ticari elektronik iletidir. Alıcıdan onay almanız, onayı İYS’de tutmanız ve her iletide kolay bir ret yolu sunmanız gerekir. Mailchimp’in kendi abonelik formu ve listesi İYS kaydınızın yerini almaz. Ayrıntılar için E-bülten gönderiminde yasal yükümlülükler ve Toplu SMS ve e-posta gönderiminde yasal süreç yazılarına bakabilirsiniz.
Mailchimp kullanacaksanız 6 adım
Alternatif var mı?
Veriyi Türkiye’de tutan bir e-posta pazarlama servisi ya da kendi sunucunuzda çalışan bir bülten yazılımı, yurt dışı aktarım yükümlülüğünü büyük ölçüde ortadan kaldırır. Karşılığında gönderim itibarını (e-postaların spama düşmemesi) ve bakımını siz üstlenirsiniz. Yerli bir servisin alt işleyenleri yurt dışında olabilir, bunu sözleşmeden kontrol edin. Hangi yolu seçerseniz seçin ticari ileti onayı, İYS ve aydınlatma kuralları aynen geçerlidir.
Bülten formunuz, eklenti eşitleme ayarlarınız ve e-posta altyapınız doğru kurulsun.
Websel Destek ve Yıllık Bakım kapsamında sitenizdeki bülten ve onay akışlarını, WooCommerce veri eşitleme ayarlarını ve gizlilik metni bağlantılarını gözden geçiriyor, güvenlik güncellemelerini ve teknik desteği tek elden yürütüyoruz.
Sıkça Sorulan Sorular
Türkiye’de Mailchimp kullanmak KVKK’ya aykırı mı?
Hayır, tek başına aykırı değil. Ancak Mailchimp ABD merkezli olduğu için abone verileriniz yurt dışına aktarılmış sayılır. Bu aktarımın KVKK m.9’a uygun bir dayanağı (pratikte Kurum’un standart sözleşmesi ve 5 iş günü içinde bildirimi), aydınlatma metninde açıkça belirtilmesi ve bülten için ayrı bir ticari ileti onayı gerekir.
Mailchimp’in kendi veri işleme sözleşmesi (DPA) yeterli mi?
Kendiliğinden yeterli saymayın. Mailchimp’in DPA’sı AB standart sözleşme maddelerine atıf yapar. Türkiye’nin standart sözleşmesi Kurum’un yayımladığı ayrı bir metindir, değiştirilmeden imzalanır ve imzadan itibaren 5 iş günü içinde Kurum’a bildirilir. Mailchimp’in Türk metnini imzalayıp imzalamadığını yazılı olarak teyit etmeniz gerekir.
Abonelerden açık rıza aldım, yurt dışı aktarım için bu yeterli olmaz mı?
2024 değişikliğinden sonra açık rıza yalnızca arızi, yani düzenli olmayan aktarımlarda dayanak olabiliyor. Her ay bülten gönderdiğiniz bir listenin Mailchimp’e akması düzenli bir aktarımdır. Bu yüzden açık rızaya tek başına güvenmeyin, uygun güvence yoluna gidin ve aydınlatma metninde aktarımı anlatın.
Mailchimp’e abone olmak İYS kaydının yerine geçer mi?
Hayır. Mailchimp’in abonelik listesi ve onay kutusu, 6563 sayılı Kanun kapsamındaki ticari elektronik ileti onayınızı İYS’de tutma yükümlülüğünüzün yerini almaz. Onay ve ret kayıtlarını İYS ile uyumlu yönetmeniz gerekir.
Uyumsuzluğun cezası ne kadar?
2026 tutarlarıyla KVKK tarafında aydınlatma yükümlülüğü için 85.437 TL ile 1.709.200 TL, standart sözleşme bildirimini yapmamak için 90.308 TL ile 1.806.377 TL, veri güvenliği ihlalleri için 256.357 TL ile 17.092.242 TL arasında idari para cezası öngörülür. Onaysız ticari elektronik ileti için ayrıca 2.859 TL ile 14.309 TL arası ceza vardır.
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Kendi durumunuza özel yükümlülükler için ilgili mevzuatın güncel metnini ve gerekiyorsa bir hukuk danışmanının görüşünü esas alın. Kaynaklar: 6698 sayılı Kişisel Verilerin Korunması Kanunu (7499 sayılı Kanun ile yapılan 2024 değişiklikleri dahil), Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (10 Temmuz 2024), 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun ve 2026 idari para cezaları tebliği, KVKK Kurul kararları 2019/157, 2020/173 ve 2022/249, Mailchimp Ocak 2023 güvenlik olayı haberleri (The Hacker News, Malwarebytes). Ceza tutarları 2026 yeniden değerleme oranına (%25,49) göre aktarılmıştır. Yazı 1 Ekim 2026 itibarıyla geçerli mevzuata göre hazırlanmıştır.
