İzinsiz Ticari İleti ve Cevapsız Bırakılan Başvurular: 2019/162 Sayılı Karar Analizi
Kişisel Verileri Koruma Kurulu (Kurul), 31/05/2019 tarihli bu kararı ile reklam amaçlı gönderilen “istenmeyen SMS” (spam) sorununu hem veri işleme şartları hem de ilgili kişinin bilgi alma hakkı üzerinden değerlendirmiştir. Karar, veri sorumlularının “nereden geldiği belli olmayan” numaralara reklam göndermesinin ağır bir ihlal olduğunu tescil etmektedir.
1. Olayın Özeti: “Numaramı Nereden Buldunuz?”
Olay: Bir vatandaş (ilgili kişi), bir anonim şirketten reklam içerikli bir SMS almıştır. Şirketle hiçbir bağı olmadığını belirten kişi, şu soruları içeren bir bilgi talebiyle şirkete başvurmuştur:
- Numaram sisteminizde var mı? Varsa açık rızam nerede?
- Verilerimi hangi amaçla işliyorsunuz?
- Verilerim yurt içine veya yurt dışına aktarıldı mı?
- Bu SMS gönderiminden haberiniz var mı?
Şirket, bu yasal başvuruya 30 günlük süre içinde hiçbir cevap vermemiş, bunun üzerine konu Kurul’a taşınmıştır.
2. Kurulun Hukuki Değerlendirmesi: “Dayanaksız Veri İşleme”
Kurul, reklam amaçlı SMS gönderimini KVKK’nın temel direkleri üzerinden analiz etmiştir:
A. SMS Gönderimi Bir Veri İşleme Faaliyetidir
Şirketin elinde bulunan telefon numarasını kullanarak bir mesaj iletmesi, Kanun kapsamında net bir “kişisel veri işleme” faaliyetidir. Bu faaliyetin hukuki olabilmesi için Kanun’un 5. veya 6. maddesindeki şartlardan en az birine (açık rıza, sözleşme, kanun vb.) dayanması gerekir.
B. Hukuki Dayanak Eksikliği
Yapılan incelemede, şirketin ilgili kişiye ait numarayı işlemek veya ona reklam göndermek için herhangi bir açık rızaya ya da diğer istisna hallerine sahip olmadığı saptanmıştır.
C. Veri Güvenliği Yükümlülüğü (Md. 12/1)
Veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini önlemek için gerekli teknik ve idari tedbirleri almakla yükümlüdür. Bir numaraya izinsiz reklam göndermek, o verinin “hukuka aykırı işlenmesi” anlamına gelir. Şirketin bu durumu engelleyecek bir kontrol mekanizması kurmadığı anlaşılmıştır.
3. Karar Sonucu: 50.000 TL İdari Para Cezası
Kurul inceleme neticesinde;
- Şirketin herhangi bir işleme şartına dayanmadan reklam içerikli SMS gönderdiği,
- Veri güvenliğini sağlamaya yönelik (hukuka aykırı işlemeyi önleme) yükümlülüklerini yerine getirmediği,Gerekçeleriyle, veri sorumlusu hakkında 50.000 TL idari para cezası uygulanmasına karar vermiştir.
4. Özgür Eralp Perspektifi: “Bilgi Edinme Hakkı, İhlalin İspatıdır”
Bilişim hukuku alanındaki tecrübemizde, şirketlerin en büyük hatasının “cevap vermezsek konu kapanır” yanılgısı olduğunu görüyoruz. Oysa bu kararda görüldüğü üzere, ilgili kişinin başvurusuna cevap vermemek süreci doğrudan Kurul’un cezalandırma radarına sokar. Şirketler, reklam listelerini (database) oluştururken “İleti Yönetim Sistemi” (İYS) ve KVKK uyumunu senkronize etmek zorundadır.
Bir yatırımcı avukat vizyonuyla uyarım şudur: Eğer birine reklam SMS’i atıyorsanız, elinizde o kişinin rızasını ispatlayan “zaman damgalı” bir kayıt (log) olmalıdır. “Numarayı bir yerden satın aldık” veya “Sistem otomatik atmış” gibi savunmalar Kurul nezdinde geçersizdir. İlgili kişiden gelen “Verimi nereden buldunuz?” sorusuna verilen her cevapsız saniye, şirketin idari para cezası riskini artırır. Unutmayın, KVKK sadece veriyi korumaz, ilgili kişiye “hesap sorma” yetkisi de verir.
Sıkça Sorulan Sorular
1. Hiç alışveriş yapmadığım bir yerden SMS gelirse ne yapmalıyım?
Öncelikle veri sorumlusuna yazılı olarak (veya KEP üzerinden) başvurup verilerinizin kaynağını ve işleme amacını sorun. 30 gün içinde cevap alamazsanız veya cevap sizi tatmin etmezse Kurul’a şikayette bulunun.
2. Reklam SMS’i atmak sadece ETK (Elektronik Ticaret Kanunu) kapsamında mı suçtur?
Hayır. İzinsiz SMS gönderimi hem ETK (Ticari İleti) hem de KVKK (Veri İşleme) kapsamında iki ayrı ihlal oluşturur. Kurul, konuyu “kişisel verinin izinsiz kullanımı” açısından değerlendirir.
3. “Bize numaranızı siz verdiniz” diyen şirketin bunu ispatlaması gerekir mi?
Kesinlikle. İspat yükü veri sorumlusundadır. Şirket, rızanın ne zaman, hangi kanalla ve nasıl alındığını kanıtlamak zorundadır.
4. 50.000 TL ceza yeterli mi?
2019 yılındaki ceza limitleri ve tekil bir SMS ihlali için bu tutar oldukça caydırıcıdır. Günümüzde (2026) sistematik ve toplu gönderimlerin cezaları çok daha yüksek rakamlara ulaşmaktadır.
5. Gelen SMS’te “İptal için şu numaraya mesaj atın” yazması yeterli mi?
Hayır. Ret imkanı sunulması ETK gereğidir. Ancak o numaraya mesaj gönderme izni (açık rıza) en baştan alınmamışsa, mesajda ret imkanı olsa dahi KVKK ihlali devam etmektedir.
Kaynaklar
- KVKK Kurumu – 2019/162 Sayılı Karar Özeti
- 6698 Sayılı KVKK (Madde 5, 11, 12 ve 18)
- 6563 Sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun
Etiketler
KVKK, Ticari İleti, İstenmeyen SMS, İzinsiz Reklam, Açık Rıza, İdari Para Cezası, 2019/162 Sayılı Karar, Bilişim Hukuku, Özgür Eralp, Veri İşleme Şartları, Cevap Verme Yükümlülüğü, İlgili Kişi Hakları
Avukat-Hukuk Danışmanı,
Dijital İçerik oluşturucu,
Kitle fonlama girişimci ve yatırımcısı,
ODTÜ Felsefe Öğrencisi:)
AÖF Yönetim Bilişim Sistemleri Öğrencisi:),