GDPR ve B2B e-posta ile müşteri arama: neler geçerli

Bir işletmeye e-posta göndermeden önce GDPR ve ulusal e-posta pazarlama kurallarının sizden ne istediği; her noktayı kendiniz kontrol edebilmeniz için sade bir dille ve madde numaralarıyla.

Son güncelleme:

Genel bilgidir, hukuki danışmanlık değildir. DataFacilitator bir hukuk bürosu değildir; kendi kampanyanızla ilgili bir karar için bir avukata veya veri koruma otoritenize danışın.

Kısaca

  • info@ gibi genel bir şirket adresi genellikle kişisel veri değildir. İsim içeren bir adres veya bir şahıs işletmesinin herhangi bir adresi ise kişisel veridir.
  • Kişisel veriler için B2B müşteri aramada olağan dayanak meşru menfaattir; GDPR, doğrudan pazarlamanın da bir meşru menfaat olabileceğini belirtir (47. gerekçe).
  • İlk mesajınızda kim olduğunuzu, adresi nereden aldığınızı ve nasıl itiraz edilebileceğini belirtin (14. ve 21. maddeler).
  • Biri itiraz ettiğinde hemen durun ve onu iletişime geçilmeyecekler listesine ekleyin (21. madde).
  • Bir işletmeye e-posta gönderip gönderemeyeceğinizi ulusal hukuk belirler ve bu ülkeden ülkeye değişir: Hollanda, Almanya, İspanya ve İtalya işletmelerden de önceden onay ister; Fransa, Portekiz, Türkiye ve Birleşik Krallık ise ret hakkı sunulması koşuluyla şirketlere e-posta gönderilmesine izin verir.

Bir işletme adresi ne zaman kişisel veridir?

Kişisel veri, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgidir (4. madde, 1. bent). info@sirket.com gibi genel bir adres genellikle bir kişiyi değil bir şirketi tanımlar. Bir kişinin adını içeren adres kişisel veridir; şahıs işletmesinin her adresi de öyledir, çünkü o işletme bir kişidir. Bir web sitesinde yayımlanmış olması bunu değiştirmez: kamuya açık kişisel veri de kişisel veridir.

Hukuki dayanağınız: meşru menfaat

Kişisel verilerin işlenmesi bir hukuki dayanak gerektirir (6. madde). B2B müşteri aramada bu genellikle meşru menfaattir (6. madde, 1. fıkra, f bendi); 47. gerekçe de doğrudan pazarlamanın meşru menfaat amacıyla yapılmış sayılabileceğini söyler. Bu kendiliğinden geçerli değildir: gerçek bir menfaatiniz olduğunu, iletişimin bunun için gerekli olduğunu ve kişinin menfaatleri ile beklentilerinin daha ağır basmadığını gösterebilmelisiniz. Bu değerlendirmeyi yazılı olarak kaydetmek, bunu göstermenin yoludur.

E-posta gönderdiğiniz kişilere ne söylemelisiniz

Verileri kişinin kendisinden almadıysanız, 14. madde ona neyin bildirilmesi gerektiğini sayar: kim olduğunuz ve size nasıl ulaşılacağı, amaç ve hukuki dayanak, veri kategorileri, verinin kaynağı ve bu kaynağın kamuya açık olup olmadığı, ne kadar süre saklayacağınız ve kişinin hakları. Verileri kişiyle iletişim için kullanıyorsanız, bu en geç ilk mesajınızda yapılmalıdır (14. madde, 3. fıkra, b bendi). İtiraz hakkı açıkça ve diğer bilgilerden ayrı olarak belirtilmelidir (21. madde, 4. fıkra).

Biri dur dediğinde

Herkes doğrudan pazarlamaya her zaman itiraz edebilir ve bu durumda verilerini bu amaçla kullanmayı bırakmanız gerekir (21. madde, 2. ve 3. fıkralar). Burada bir tartma yoktur: itiraz her zaman geçerlidir. İtiraz eden bir adresin sonraki bir listede yeniden çıktığında tekrar e-posta almaması için iletişime geçilmeyecekler listesi tutun.

E-posta kuralları ülkeden ülkeye değişir

GDPR tek yasa değildir. E-posta pazarlaması, her ülkenin kendi hukukuna aktardığı biçimiyle e-Gizlilik Direktifi'ne (2002/58/AT) de tabidir. Direktifin 13. maddesi, gerçek kişi olan abonelere gönderilen pazarlama e-postaları için mevcut müşteriler dışında önceden onay ister ve şirketlerin nasıl korunacağına her ülkenin karar vermesini bırakır. Bir işletmeye e-posta gönderme kuralı bu yüzden ülkeye bağlıdır ve iki yasa birlikte işler: Alman veri koruma otoriteleri örneğin, pazarlama kurallarının yasakladığı bir kanal için meşru menfaat de bulunmadığını belirtir.

Ülkeİşletmelere e-postaResmî kaynak
Hollandaİşletmeler dahil önceden onay gerekir; mevcut müşteriler hariç.Autoriteit PersoonsgegevensAutoriteit Persoonsgegevens
Almanyaİşletmeler dahil her alıcıdan önceden açık onay gerekir; mevcut müşteriler hariç.UWG § 7UWG § 7
FransaMeslek sahiplerine, bilgilendirilmeleri ve itiraz edebilmeleri koşuluyla meslekleriyle ilgili e-posta gönderilebilir; bireyler önceden onay vermelidir. contact@ gibi genel şirket adresleri bu kuralların dışındadır.CNILCNIL
İspanyaİşletmeler dahil önceden talep veya açık izin gerekir; mevcut müşteriler hariç.LSSI, art. 21LSSI, art. 21
İtalyaŞirketler dahil önceden onay gerekir.Garante privacy (2013)Garante privacy (2013)
PortekizŞirketlere, itiraz edene veya ulusal ret listesine kaydolana kadar e-posta gönderilebilir; bireyler önceden onay vermelidir.ANACOMANACOM
TürkiyeTacir ve esnaftan önceden onay alınması gerekmez, ancak reddedebilirler; gönderenler adresleri İYS'ye kaydetmeli ve göndermeden önce retleri orada kontrol etmelidir.T.C. Ticaret BakanlığıT.C. Ticaret Bakanlığı
Birleşik KrallıkKendinizi tanıtır ve ret imkânı sunarsanız şirketlere onaysız e-posta gönderilebilir; şahıs işletmeleri ve bazı ortaklıklar onay vermelidir. ICO, bu rehberin gözden geçirildiğini belirtiyor.ICOICO
Amerika Birleşik Devletleriİşletmelere e-posta dahil önceden onay gerekmez; mesajlarda doğru başlıklar, bir posta adresi ve on iş günü içinde işlenen bir ret seçeneği bulunmalıdır.FTC (CAN-SPAM)FTC (CAN-SPAM)

Her resmî sayfaya göre 23 Eylül 2026 tarihinde kontrol edilmiştir. Kurallar değişir ve bu rehber yalnızca e-postayı kapsar; bir kampanyadan önce bağlantıdaki sayfayı okuyun.

Göndermeden önce

  1. Her alıcının ülkesindeki e-posta kuralını yukarıdaki tablodan kontrol edin.
  2. Tercihen şirketin genel adresini kullanın; isimli bir adresi yalnızca bir nedeniniz varsa kullanın.
  3. Kampanya için meşru menfaat değerlendirmenizi yazılı olarak kaydedin.
  4. İlk e-postada kim olduğunuzu, adresi nereden aldığınızı ve nasıl itiraz edilebileceğini belirtin.
  5. Her itirazı hemen yerine getirin ve iletişime geçilmeyecekler listesi tutun.
  6. Artık ihtiyaç duymadığınız verileri silin.

DataFacilitator ne sağlar

Bir arama, işletmelerin kendileri hakkında yayımladığı iletişim bilgilerini getirir; bu genellikle şirketin genel adresidir. Kişiye göre arama yoktur. Bir dosyayı indirdiğiniz anda nasıl kullanılacağına siz karar verirsiniz; bu nedenle yukarıdaki kurallar gönderen olarak size uygulanır. Gizlilik politikamız kendi payımızı açıklar.

Gizlilik politikası · Firma e-posta listeleri

GDPR ve B2B e-posta hakkında sorular

GDPR'a göre işletme iletişim bilgileri listesi satın almak serbest mi?

GDPR bunu yasaklamaz. Önemli olan listenin içeriği ve onu nasıl kullandığınızdır: içindeki kişisel veriler için bir hukuki dayanağa, genellikle meşru menfaate ihtiyacınız vardır; kişilere bilgilerini nereden aldığınızı söylemeli ve itiraz ettiklerinde durmalısınız. Onlara e-posta gönderip gönderemeyeceğiniz ise alıcının ülkesine bağlıdır.

Bir işletmeye e-posta göndermek için onay gerekir mi?

Ülkeye bağlıdır. Hollanda, Almanya, İspanya ve İtalya, mevcut müşteriler dışında işletmelerden de önceden onay ister. Fransa, Portekiz ve Birleşik Krallık ret imkânı sunulması koşuluyla şirketlere e-posta gönderilmesine izin verir; Türkiye ise tacir ve esnaf için izin verir. Amerika Birleşik Devletleri'nde önceden onay gerekmez, ancak CAN-SPAM kuralları geçerlidir.

Bir şirketin web sitesinde yayımlanan adres serbestçe kullanılabilir mi?

Hayır. Bir adresin yayımlanması onu veri korumanın dışına çıkarmaz: kişisel veriyse GDPR yine geçerlidir, ulusal e-posta kuralları ise her durumda geçerlidir.

Bir sonucun neler içerdiğini görün

Bir kampanya planlamadan önce 40 gerçek sonucu indirin ve hangi adreslerin genel, hangilerinin bir kişiyi adlandırdığını kontrol edin. Hesap ve ödeme gerekmez.