11 Mayıs 2020 Pazartesi


Ticari elektronik ileti gönderme ve KVKK

özet: 

Gerçek kişi ile ilişkili veya ilişkilendirilebilir iletişim verilerinin kişinin rızası veya kanunda belirtilen istisnalar bulunmadığı sürece işlenemeyecektir. İletişim adresi bir gerçek kişiye ilişkin veya ilişkilendirilebilir değilse bu veri kişisel veri olmayacağından KVKK kapsamında rıza olmaksızın işlenebilir ancak ETDHK kapsamında kişi tacir veya esnaf değilse veya iletişime izin vermemişse bu kişiye ticari elektronik ileti gönderilemez. 23/10/2014 tarihi ile 24/03/2016 tarihleri arasında ETDHK ya uygun olarak ileti gönderilmesi için iletişim bilgisinin kaydedilmesi izni alınmışsa, veri sahibi bir yıl içerisinde aksine irade beyanında bulunmazsa bu veri KVKK’na da uygun olarak işlenmiş olacaktır. Ancak veri sahibinin verisinin silinmesi hakkı bu bağlamda göz önünde bulundurulmalıdır. 




İzinli pazarlama veritabanlari kişisel verilerin korunması mevzuatından nasıl etkilenecek? Gerçek kişi tacir ve esnafların iletişim bilgileri rıza şartı aranmaksızın işlenebilir mi?


Kişisel verilerin Korunması kavramı ticari hayatımıza girdiğinden beri ağırlıklı olarak tedarikçi, iş ortağı ve özellikle de müşteri verisi açısından tartışıldı, incelendi. Bu bağlamda özellikle elektronik ticaret yapan veya elektronik pazarlamayı etkin kullanan  şirketlerin en kıymetli verilerinden olan müşteri ve iş ortağı verilerinin hangi düzenlemelere uyularak işlenebileceği ve kullanılabileceği çokça tartışılıyor.
Öncelikle 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun (ETDHK) ile 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ‘un temel ilkeleri belirlenerek hangi verilerin her iki mevzuatı da ihlal etmeden işlenebileceğini ve kullanılabileceğini, hangilerini işlemek ve kullanmanın her iki mevzuata da aykırı olduğunu, hangilerinin ise bir mevzuata göre işlenebilir/kullanılabilir iken diğerine göre işlenemez/kullanılamaz olduğunu belirlemen kolay olacaktır.
Öncelikle ETDHK ağırlıklı olarak ticari içerikli elektronik ileti gönderilmesini düzenlerken KVKK kişisel verilerin korunmasını düzenler. Dolayısıyla ticari içerikli elektronik ileti gönderme amacıyla kullanılabilecek tüm veriler (e-posta adresleri, cep telefonları, sabit telefon numaraları vb.) kişisel veri olabilecekleri gibi olmayabilirler. Örneğin cesuryurek77@gmail.com biçiminde bir e posta adresi veya bir tüzel kişiye ait veya veritabanına kime ait olduğu bilgisi girilmeden kaydedilmiş bir cep telefonu numarası bir gerçek kişi ile ilişkili veya ilişkilendirilebilir olmadığından kişisel veri değildir. Dolayısıyla bu adreslerin işlenmesi kişisel veri işlenmesine ilişkin düzenlemelere tabii değildir ve bunlar açık rıza olmaksızın anonim olarak işlenebilirler. Ancak ETDHK açısından baktığımızda bu adreslere ileti gönderilmesi ticari elektronik ileti olacak bu mevzuat kapsamında bu adresler tacir veya esnafa ait değilse “izin” alınmasını gerektirecektir. Dolayısıyla bu tür iletişim bilgilerinin şirketlerce kaydedilmesi KVKK ya aykırı olmayacak ancak ETDHK ya aykırı olacaktır. Bu durumda veri işlenebilir ancak ileti gönderilemez.
ETDHK tacir ve esnafa elektronik ileti gönderilmesini izin alınması şartına bağlamazken yani ilgili adres tacir veya esnafa aitse izin alınmaksızın ileti gönderilebilecektir. Ancak eğer bu tacir veya esnaf gerçek kişi ise bu gerçek kişinin kişisel verisi olan iletişim verisinin işlenmesi eğer açık rıza veya istisnaya dayanılarak yapılmadıysa KVKK’ya aykırı olacakken ETDHK’ya aykırı olmayacaktır. Bu durumda veri anonimleştirilmeden işlenemeyecek ancak ileti gönderilebilecektir. Veriyi kaydetmeden ileti gönderilmesi mümkün olmayacağından pratikte tacir veya esnaf olsa bile kimliği belirlenebilir kişinin iletişim verisi işlenemeyecek ve dolayısıyla her ne kadar kişi tacir veya esnafsa ileti göndermek ETDHK’ya aykırı olmayacaksa da, uygulamada veriyi işlemeden ileti göndermek mümkün olmayacağından ileti de gönderilemeyecek veya iletiyi alan gerçek kişinin verisinin işlenmesi nedeni ile KVKK’dan kaynaklanan hakkı ihlal edilmiş olacaktır.
Bu konuda bir diğer tartışılan konu KVKK’nin geçici 1./3 Maddesinde geçen “Bu Kanunun yayımı tarihinden önce işlenmiş olan kişisel veriler, yayımı tarihinden itibaren iki yıl içinde bu Kanun hükümlerine uygun hâle getirilir. Bu Kanun hükümlerine aykırı olduğu tespit edilen kişisel veriler derhâl silinir, yok edilir veya anonim hâle getirilir. Ancak bu Kanunun yayımı tarihinden önce hukuka uygun olarak alınmış rızalar, bir yıl içinde aksine bir irade beyanında bulunulmaması hâlinde, bu Kanuna uygun kabul edilir.” İfadesidir. ETDHK’nın yayına girme tarihi 23/10/2014, KVKK’nın yürürlüğe girme tarihi 24/03/2016 dır. Dolayısıyla 23/10/2014 tarihi ile 24/03/2016 tarihleri arasında ETDHK ya uygun olarak ileti gönderilmesi için iletişim bilgisinin kaydedilmesi izni alınmışsa, veri sahibi bir yıl içerisinde aksine irade beyanında bulunmazsa bu veri KVKK’na da uygun olarak işlenmiş olacaktır. Ancak uygulamada bunun geçerli olması için öncelikle verinin ve iznin alınma tarihinin bilinmesi, verinin ETDHK’na uygun olarak ve iletişim verisinin kaydedilmesine de izin alınarak toplanmış olması ve bunun belgelenebilir olması gerektiğinden bu konuda dikkatli davaranmak gerekecektir. Ayrıca yasada belirtilen bir yıllık süre dolduktan sonra bile veri sahibinin KVKK’nun 11/1/e maddesi gereği her zaman verisinin silinmesi hakkının bulunduğu göz önünde bulundurulmalıdır. Pratikte bu şekilde bir e posta veya sms alan kişi bu iletişim verisini kendisi ileti gönderilmesine izin vererek teslim etmiş olsa ve yasada belirtilen bir yıllık süre geçmiş olsa bile KVKK gereği verisinin silinmesini talep edebilecektir.
Özetlemek gerekirse gerçek kişi ile ilişkili veya ilişkilendirilebilir iletişim verilerinin kişinin rızası veya kanunda belirtilen istisnalar bulunmadığı sürece işlenemeyecektir. İletişim adresi bir gerçek kişiye ilişkin veya ilişkilendirilebilir değilse bu veri kişisel veri olmayacağından KVKK kapsamında rıza olmaksızın işlenebilir ancak ETDHK kapsamında kişi tacir veya esnaf değilse veya iletişime izin vermemişse bu kişiye ticari elektronik ileti gönderilemez. 23/10/2014 tarihi ile 24/03/2016 tarihleri arasında ETDHK ya uygun olarak ileti gönderilmesi için iletişim bilgisinin kaydedilmesi izni alınmışsa, veri sahibi bir yıl içerisinde aksine irade beyanında bulunmazsa bu veri KVKK’na da uygun olarak işlenmiş olacaktır. Ancak veri sahibinin verisinin silinmesi hakkı bu bağlamda göz önünde bulundurulmalıdır.