Sinyal bazlı outbound · insan onaylı gönderimler · net devir Planlama çerçevesini talep et →
← Tüm oyunlar
GDPRDeliverability

GDPR ve B2B cold email: operasyonel planlama rehberi

15 Haziran 2026 · 4 dk okuma · yazan Ahmet Faruk Yilmaz, Asphia Kurucusu

GDPR ve B2B cold email: operasyonel planlama rehberi

Özet

GDPR, B2B cold email değerlendirmesinin yalnızca bir parçasıdır. Legitimate interest ancak belgeli ve vaka-bazlı bir değerlendirmeden sonra düşünülebilir; ePrivacy ve yerel pazarlama kuralları ek koşullar getirebilir. Göndermeyi planladığın pazarlar için uygun uzman görüşü al.

Bu içerik operasyonel bir planlama rehberidir; hukuki tavsiye değildir. Avrupa’da B2B cold email’i otomatik olarak hukuka uygun yapan tek bir kural yoktur: GDPR kişisel veri işlemesini düzenler, ePrivacy ve ulusal hukuk ise pazarlama mesajlarına ek kurallar getirebilir. Kampanya başlamadan önce veri, hedef kitle, kanal ve hedef pazarları gerektiğinde yetkin yerel danışmanlarla değerlendirin.

Legitimate interest bir kestirme yol değil, testtir

GDPR, kişisel veri işlemek için birden fazla hukuki dayanak tanır. Article 6(1)(f) kapsamındaki legitimate interest, doğrudan pazarlama için bazı durumlarda ilgili olabilir; ancak varsayılan izin değildir. European Data Protection Board rehberi, veri sorumlusunun işleme başlamadan önce üç kümülatif koşulu değerlendirmesini ve belgelemesini ister.

Belirli bir pazarlama e-postasında consent gerekip gerekmediği yalnızca GDPR’a bağlı değildir; ePrivacy ve ulusal hukuk da belirleyicidir. Alıcının unvanı, e-posta formatı veya şirket boyutundan tek başına sonuç çıkarmayın.

Değerlendirme, aşağıdaki üç koşulun birlikte karşılanıp karşılanmadığını sorar:

  • Amaç: Kişiye ulaşmak için gerçek ve belirli bir ticari neden var mı?
  • Gereklilik: Bu amaç, ilgili kişilerin haklarını daha az sınırlayan başka bir yolla makul biçimde gerçekleştirilebilir mi?
  • Denge: Ticari çıkar, alıcının haklarını ve makul beklentilerini aşmıyor mu?

Relevance, amacı açıklamaya yardımcı olabilir; fakat gereklilik ve dengeleme testini tek başına çözmez. Veri kaynağı, makul beklentiler, olası etki, koruyucu önlemler ve daha özel pazarlama kuralları da değerlendirmeye girer.

Değerlendirmeyi gerçekten yapılacak işleme göre belgeleyin. Hedef kitle, veri kaynağı, ülke, kanal veya kampanya amacı değiştiğinde tekrar gözden geçirin. Basit bir senaryoda kısa bir kayıt yeterli olabilir; önemli olan uzunluğu değil, kapsamının yeterliliğidir.

Legitimate interest değerlendirmesini outreach öncesinde belgeleme illüstrasyonu Belgeleme hesap verebilirliği destekler; tek başına bir kampanyayı hukuka uygun hâle getirmez.

GDPR ve ePrivacy Directive: tek kanun değil, iki katman

“Cold email legal mi?” sorusundaki karışıklığın büyük bölümü iki düzenlemeyi birbirine karıştırmaktan doğar.

GDPR, kişisel veriyi nasıl işlediğinizi düzenler. ePrivacy Directive ise elektronik pazarlama mesajlarını kapsar ve her AB ülkesinde ulusal hukukla uygulanır. Cold email her iki katmanı da ilgilendirebilir.

BoyutGDPRePrivacy / ulusal hukuk
Ne kapsarKişisel veri işlemePazarlama mesajı gönderimi
B2B email varsayılanıHukuki dayanak değerlendirilmelidirUlusal uygulama ek koşul koyabilir
B2C email varsayılanıHukuki dayanak değerlendirilmelidirYerel kurallara bağlı olarak consent çoğunlukla gerekir
Detayı kim belirlerAB çapında regülasyonHer üye ülke
Opt-out / itirazİtiraz hakkıUnsubscribe kuralları geçerli olabilir

Pratik sonuç: iki rejimi birlikte değerlendirin. GDPR değerlendirmesi, daha özel bir ePrivacy veya ulusal pazarlama kuralını geçersiz kılmaz.

Ülke kuralları güncel ve yerel inceleme gerektirir

Ulusal kurallar, regülatör rehberi ve uygulama pozisyonları farklılaşabilir ve değişebilir. Bir ülkeyi basitçe “B2B-friendly” veya “consent-leaning” diye sınıflandırmayın. Her hedef pazar için dayandığınız yerel kuralı, kaynağını ve kontrol tarihini kaydedin; belirsiz veya yüksek hacimli durumları yetkin danışmanla inceleyin. Örneğin Birleşik Krallık’ta ICO’nun B2B marketing rehberi, kuruluş türlerini ve iletişim kurallarını ayırır. Bu da hedef kitle ayrıntılarının neden önemli olduğunu gösterir.

Launch öncesi doğrulanacak operasyonel kontroller

Bu kontroller faydalı operasyonel adımlardır; hukuki inceleme veya yerel hukuk tespitinin yerine geçmez.

Savunabileceğin targeting

  • Belgeli bir hedef kitle ve belirli, meşru kampanya amacı tanımla.
  • Yalnızca gerekli veriyi kullan; kaynağı ve neden seçildiğini kaydet.
  • Targeting gerekçesi açıklanıp gözden geçirilemiyorsa kampanyayı durdur.

Kimlik ve şeffaflık

  • Göndereni ve kampanya amacını doğru biçimde açıkla.
  • Dolaylı toplanmış veri için gereken bilgiyi ve işleyen bir privacy yönlendirmesini sun.
  • Privacy bilgisi ile itiraz yolunun alıcının bağlamında kullanılabilir olduğundan emin ol.

Opt-out ve suppression

  • İtiraz veya unsubscribe yolunu açık göster ve launch öncesinde çalıştığını test et.
  • İtirazları, kapsamdaki tüm gönderim sistemlerine ulaşan kontrollü bir suppression sürecine yönlendir.
  • İstisnaların, zamanlamanın ve tamamlanma kanıtının sahibini tanımla.

Data minimization ve retention

  • Veriye ve kampanyaya uygun belgeli bir retention ve silme süreci kur.
  • Yeniden pazarlama yapılmasını önlemek için gereken suppression bilgisini yalnızca gerekli süre boyunca tut.
  • Access, correction, deletion ve objection taleplerinin aktarımlarını kullanmadan önce test et.

Örnek launch checklist

  1. Kampanyayı haritala. Veri sorumlusu, hedef kitle, veri kaynağı, ülkeler, amaç, kanal, sağlayıcılar ve planlanan retention süresini kaydet.
  2. İşleme başlamadan değerlendir. GDPR hukuki dayanak analizini belgele; her hedef pazar için güncel ülke kuralı incelemesi al.
  3. Şeffaflık ve itiraz yönetimini doğrula. Mesajı, privacy bilgisini, unsubscribe/itiraz yolunu ve suppression aktarımını uçtan uca gözden geçir.
  4. Sorumlu sahipleri ata. Onaylar, hak talepleri, şikâyetler ve sağlayıcı kontrolleri için sorumlu kişiyi belirle.
  5. Kanıtı sakla. Değerlendirmeyi, kaynak kayıtlarını, onayları, gönderim günlüğünü ve suppression event’lerini belgeli politikaya göre tut.

Doğrulanmamış bir “compliance” iddiasını, eksik ülke incelemesini, bozuk itiraz yolunu veya sahipsiz bir hak talebini launch engeli olarak ele alın. Ticari bir kampanya, mevzuat sonucu vaat etmek yerine gerçekten uyguladığı kontrolleri gösterebilmelidir.

Kaçınılacak 5 hata

  • AB’yi tek bir kural seti saymak. GDPR’ın yanında yerel pazarlama kuralını da doğrula.
  • Parçalı suppression. Bir itiraz, ilgili tüm gönderim yollarına ulaşmalıdır.
  • Kanıt izinin olmaması. Launch öncesinde değerlendirmeyi, kaynağı ve karar sahibini kaydet.
  • Fazla veri veya belirsiz relevance. Veriyi azalt; gereklilik gerekçesi zayıfsa kampanyayı durdur.
  • Test edilmemiş hak yolu. Alıcının itiraz veya diğer haklarını kullanma yolunu doğrula.

B2B pazarlama e-postası göndermeden önce kampanyaya özgü GDPR değerlendirmesini belgele, ePrivacy ve ulusal kuralları kontrol et, veriyi minimize et, şeffaflık ve itiraz yönetimini operasyonel hâle getir ve pazarlar için gerektiğinde profesyonel görüş al. Bu rehber, o görüşün yerine geçmez.

Ücretsiz kaynak

Sinyal sıralaması listesini talep et.

Outreach öncesinde gözlemlenebilir sinyalleri nasıl sıraladığımıza dair pratik bir çerçeve. Her talebi uygunluk için değerlendirir, e-postayla dönüş yapabiliriz; gönderim otomatik değildir.

Gönderdiğinde verilerin Gizlilik Politikası kapsamında işlenir.

Sık sorulan sorular

GDPR altında cold email yasak mı?

AB çapında tek bir evet/hayır cevabı yoktur. GDPR kişisel verinin işlenmesini düzenler; ePrivacy ve ulusal hukuk ise pazarlama e-postasını ayrıca düzenleyebilir. Göndermeden önce kampanyayı ve her hedef pazarı değerlendirin.

Avrupa'da cold email göndermeden önce consent gerekir mi?

B2B için tek bir varsayım yapmayın. Legitimate interest, koşulları sağlandığında olası GDPR dayanaklarından biridir; ePrivacy ve yerel kurallar consent gerektirebilir veya kullanımını sınırlandırabilir. Kampanya için önemli pazarlarda yerel hukuki görüş alın.

[email protected] gibi kişisel görünen bir iş adresine cold email atabilir miyim?

İş tarzı bir adres de kişisel veri olabilir. Kullanımını kampanya değerlendirmesinin parçası olarak ele alın, yalnızca gerekli veriyi kullanın ve itirazları ile yerel pazarlama kurallarını dikkate alın.

Legitimate Interest Assessment nedir ve cold email için gerçekten gerekir mi?

LIA, amaç, gereklilik ve dengeleme testini belgeleyen değerlendirmedir. EDPB bu koşulların kümülatif olduğunu ve işleme başlamadan önce değerlendirilmesi gerektiğini belirtir. Bir şablon, yetersiz bir değerlendirmeyi geçerli hâle getirmez.

GDPR altında cold email prospecting verisini ne kadar tutabilirim?

GDPR, data minimization ve storage limitation ister. Kampanyaya ve geçerli hukuka uyan bir retention kuralı belirleyip belgeleyin; genel bir süreyi hukuki tavsiye olarak yayınlamayın. İtiraza uymak için gereken suppression kaydını yalnızca gerekli olduğu ölçüde tutun.

GDPR cold email compliance küçük işletmeler ve enterprise için farklı mı?

Yükümlülükler şirket boyutu muafiyetine değil, işleme ve pazarlama faaliyetine bağlıdır. Hacim, veri kaynağı, hedef kitle ve ülke riski değiştirebilir; gerçek kampanya için belgeli bir değerlendirme kullanın.

Ahmet Faruk Yilmaz, Asphia kurucusu

Ahmet Faruk Yilmaz

Asphia kurucusu. Küçük ekipler için sinyal bazlı B2B outbound motorları kurar ve çalıştırır. Soğuk e-posta, Clay, teslim edilebilirlik ve GTM mühendisliği üzerine yazıyor.

Bunu senin için çalıştıralım mı?

GTM analizi talep et. Uygun kapsamı birlikte netleştiririz.

Planlama çerçevesini talep et →
Okumaya devam et