Üçüncü Taraf Lead Verisi KVKK’ya Uygun mu? Satın Alınmış Müşteri Listelerinin Riskleri
Satın alınmış lead listesinde asıl soru 'veri var mı?' değil, verinin hangi hukuki sebeple toplandığı, hangi amaçla aktarılabildiği, aydınlatmanın ne söylediği ve ticari elektronik ileti rejimiyle uyumlu olup olmadığıdır.
Kısa Cevap
Üçüncü taraftan gelen veya satın alınan bir lead listesinin şirkete teslim edilmiş olması, listedeki kişisel verilerin otomatik olarak KVKK’ya uygun şekilde kullanılabileceği anlamına gelmez. Veriyi alan şirket; kendi işleme amacı için geçerli bir işleme şartını, verinin hangi kaynaktan geldiğini, aktarım zincirini ve ilgili kişiye yapılması gereken aydınlatmayı ayrıca değerlendirmelidir. Pazarlama amacıyla SMS, e-posta veya arama yapılacaksa ticari elektronik ileti kuralları ve İYS durumu da ayrı kontrol edilmelidir.
Neden Önemli?
Lead satın alma operasyonlarında en sık yapılan hata, veri tedarikçisinin “KVKK uyumludur” beyanını yeterli kanıt olarak kabul etmektir. Oysa veri setinin ticari olarak satın alınabilmesi ile listedeki kişisel verilerin yeni veri sorumlusu tarafından belirli bir pazarlama amacıyla işlenebilmesi aynı hukuki soru değildir.
Şirketin öncelikle verinin hangi yöntemle toplandığını, ilk toplama amacını, aktarım için geçerli bir hukuki şartın bulunup bulunmadığını ve kendi kullanım amacının bu zincirle uyumunu incelemesi gerekir. Tedarikçi sözleşmesi bu incelemenin parçasıdır ancak tek başına işleme şartı oluşturmaz.
2026/1183 Kararı Ne Gösteriyor?
KVKK’nın 10 Haziran 2026 tarihli 2026/1183 sayılı kararı doğrudan veri broker’ından satın alınmış bir müşteri listesi vakası değildir. Vakada bir tasarruf finansman şirketinin “marka elçiliği” programı kapsamında müşterilerinden üçüncü kişilere ait telefon numaraları aldığı ve bu kişilere pazarlama amacıyla ulaştığı incelenmiştir.
Kurul, ilgili kişinin numarasının üçüncü kişi tarafından şirkete iletilmesinden sonra gerçekleşen aramada kampanya konuşmasına devam edilmesini geçerli açık rıza olarak kabul etmemiştir. Açık rızanın belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanmış olması gerektiğini vurgulamış; geçerli bir işleme şartı bulunmadan gerçekleştirilen veri işleme nedeniyle veri sorumlusu hakkında 1.000.000 TL idari para cezasına karar vermiştir.
Bu karar satın alınmış lead listeleri açısından önemlidir çünkü “kişi numarasını bir üçüncü kişiye vermiş”, “aramaya cevap verdi”, “kampanyayı dinledi” veya “tedarikçi izinli olduğunu söyledi” gibi olguların tek başına veri alan şirket için geçerli işleme şartı yaratmadığını gösterir.
KVKK İzni ile Ticari İleti Onayı Aynı Şey Değildir
Bir telefon numarasının KVKK kapsamında işlenebilmesi ile bu numaraya pazarlama SMS’i, e-posta veya ticari arama yapılabilmesi ayrı kontrol katmanlarıdır. Kişisel veri işlemenin hukuki temeli bulunması, ticari elektronik ileti rejimindeki onay şartını otomatik olarak ortadan kaldırmaz.
Benzer şekilde İYS’de bir iletişim kanalının onaylı görünmesi, verinin ilk olarak hangi kaynaktan elde edildiğine ve KVKK kapsamındaki işleme şartına ilişkin bütün soruları tek başına cevaplamaz. CRM ve İYS kayıtları birlikte ancak ayrı hukuki amaçlarla değerlendirilmelidir.
Şirketler Ne Yapmalı?
Üçüncü Taraf Lead Kabulü İçin 10 Adımlı Kontrol
- Kaynak şirketi tanımlayın. Listeyi gönderen gerçek veya tüzel kişinin kim olduğunu ve veri zincirindeki rolünü kaydedin.
- Toplama yöntemini isteyin. Web formu, etkinlik, referral, kampanya, veri broker’ı veya başka hangi süreçte toplandığını belgeleyin.
- İlk toplama amacını öğrenin. Verinin başlangıçta hangi hizmet veya amaç için elde edildiğini belirleyin.
- Aktarım dayanağını sorgulayın. Verinin başka bir şirkete pazarlama amacıyla aktarılmasına hangi işleme şartının dayanak gösterildiğini inceleyin.
- Kendi işleme şartınızı belirleyin. Tedarikçinin işleme şartını kopyalamak yerine veri alıcısının gerçekleştireceği faaliyeti ayrıca değerlendirin.
- Aydınlatma zamanlamasını planlayın. Veri ilgili kişiden doğrudan alınmadıysa ilgili mevzuattaki dolaylı elde etme kurallarını sürece bağlayın.
- Ticari ileti statüsünü doğrulayın. SMS, e-posta ve arama kanalları için İYS/onay-ret durumunu kontrol edin.
- Suppression kontrolü yapın. Daha önce ret veren veya kurum içi do-not-contact listesinde bulunan kişileri yükleme öncesi hariç tutun.
- Minimum veri alın. Kampanya için gerekmeyen yaş, adres, meslek veya başka ek alanları “listede var” diye CRM’e aktarmayın.
- Kanıt yoksa listeyi karantinaya alın. Veri kaynağı ve kullanım hakkı doğrulanmadan listeyi satış ekibine veya kampanya sistemine açmayın.
Vendor Due Diligence’ta Hangi Kanıtlar İstenmeli?
Tedarikçiden yalnız “veriler KVKK uyumludur” beyanı yerine veri toplama ekranının veya sürecinin örneği, kullanılan aydınlatma metni versiyonu, varsa açık rıza metni, aktarımın kapsamı, toplama tarihi ve ret kayıtlarının nasıl yönetildiği istenebilir. Bu belgeler her kayıt için aynı olmak zorunda değildir; farklı kaynaklardan birleşen listelerde source batch bazında tutulabilir.
Sözleşmede veri kaynağına ilişkin garanti, hukuka aykırı veri tedarikinde bildirim yükümlülüğü, silme/geri çağırma prosedürü ve denetim hakkı bulunması operasyonel güvence sağlar. Ancak sözleşme, fiilen hukuka aykırı toplanmış bir veri setini hukuka uygun hale getirmez.
Liste Kabul / Red Matrisi Kurun
Lead dosyaları “kabul edildi / reddedildi” şeklinde tek seviyeli yönetilmek yerine düşük, orta ve yüksek risk olarak sınıflandırılabilir. Kaynak ve kanıtları tam olan, kullanım amacı sınırlı bir veri seti kontrollü olarak alınabilirken; kaynağı belirsiz, eski, çok sayıda alan içeren veya izin kanıtı sunulamayan dosya karantinaya alınabilir.
B10 İçin Önerilen Ölçüm Modeli
| Kontrol Alanı | KPI | Risk Sinyali |
|---|---|---|
| Kaynak | Verified lead-source rate | Kaynağı belirsiz kayıt |
| Kanıt | Evidence-complete batch rate | Belgesiz veri seti |
| Hukuki şart | Legal-basis review coverage | Genel “KVKK izinli” etiketi |
| İYS | Channel consent verification | Onayla eşleşmeyen kampanya |
| Ret | Suppression match rate | Ret vermiş kişiye temas |
| Yaş | Stale lead ratio | Güncelliği belirsiz eski liste |
| Vendor | Supplier evidence score | Tek cümlelik uyum beyanı |
Bu model listenin kaç kişiden oluştuğunu değil, verinin kullanım hakkının ne ölçüde doğrulanabildiğini ölçer. Büyük bir listenin düşük kanıt kapsaması, ticari değerinden daha büyük bir uyum riski yaratabilir.
Uzman Değerlendirmesi
Üçüncü taraf lead operasyonlarında temel soru “bu veriyi kim sattı?” değil, “bu kişi bu veri işleme zincirinin hangi aşamasında hangi amaçtan haberdardı ve şirket bugün hangi hukuki şartla işlem yapıyor?” olmalıdır.
Özellikle referral ve tavsiye programlarında kişinin bir arkadaşı veya mevcut müşteri tarafından önerilmiş olması veri sahibinin pazarlama amacıyla aranmasına otomatik izin vermez. 2026/1183 kararı bu ayrımı güncel ve somut biçimde gösteriyor.
Satın alınmış liste yönetiminde en güvenli mimari, dosyayı doğrudan CRM’e import etmek yerine önce compliance staging alanına almak; source, evidence, işleme şartı ve ileti izinleri doğrulandıktan sonra yalnız uygun kayıtları aktif satış havuzuna taşımaktır.
Dijital Risk ve Uyum Analizi
B10; üçüncü taraf lead dosyalarını kaynak, toplama yöntemi, aktarım zinciri, işleme şartı, İYS/onay durumu ve suppression kayıtları üzerinden puanlayan bir Third-Party Lead Risk Audit modeli oluşturabilir. Böylece satış ekibine ulaşmadan önce yüksek riskli lead batch’leri ayrıştırılabilir.
İlgili İçerikler
Resmî ve Birincil Kaynaklar
Sık Sorulan Sorular
Bu konu neden şimdi önemli?
Satın alınmış lead listesinde asıl soru 'veri var mı?' değil, verinin hangi hukuki sebeple toplandığı, hangi amaçla aktarılabildiği, aydınlatmanın ne söylediği ve ticari elektronik ileti rejimiyle uyumlu olup olmadığıdır.
Şirketler ilk olarak neyi kontrol etmeli?
Mevcut uygulamayı ve veri/iş akışını envanterleyin.
Tek seferlik kontrol yeterli mi?
Hayır. Bir veri tedarikçisinin listenin “KVKK uyumlu” olduğunu belirtmesi, veriyi alan şirketin kendi pazarlama faaliyeti için gerekli işleme şartını ve ticari ileti koşullarını ayrıca inceleme yükümlülüğünü ortadan kaldırmaz.
B10 bu konuda ne sağlayabilir?
B10; üçüncü taraf lead kaynağını, veri toplama ve aktarım kanıtlarını, İYS/onay durumunu ve CRM kullanımını batch bazında eşleştirerek riskli veri setlerini satış ve kampanya kullanımından önce görünür hale getirebilir.