Toplantı başına %73 daha düşük maliyet · 7 günde yayında · 5 pazarda 50+ şirket Ücretsiz GTM analizini al →
← Tüm oyunlar
gdprcold-email

GDPR'da B2B Cold Email için Opt-In mi Opt-Out mu: Kanun Aslında Ne İstiyor

12 Mart 2026 · 4 dk okuma · yazan Ahmet Faruk Yilmaz, Asphia Kurucusu

GDPR'da B2B Cold Email için Opt-In mi Opt-Out mu: Kanun Aslında Ne İstiyor

Özet

GDPR, B2B cold email için opt-in consent zorunlu kılmaz. Business contact'lara legitimate interest altında email atabilirsin, yeter ki mesaj onların rolüyle alakalı olsun, kendini net tanıt ve her email'de kolay bir opt-out yolu ver. Opt-out anında sayılmalı.

Birçok founder ve sales team, GDPR’ın her cold email’den önce izin istemek anlamına geldiğini sanıyor. Bu varsayım yanlış ve gerçek pipeline’a mal oluyor.

Kısa cevap şu: GDPR, professional contact’lara yönelik B2B cold email için opt-in consent zorunlu kılmaz. Legitimate interest altında outreach yapabilirsin, yeter ki net bir kurallar setine uy. İşte o kuralların gerçek hali.

B2B Cold Email’i Kapsayan Lawful Basis

GDPR Article 6, personal data işlemenin altı lawful basis’ini listeler. Cold outreach için ilgili olan legitimate interest’tir, yani Article 6(1)(f).

Legitimate interest, eğer şu şartlar sağlanıyorsa birinin professional contact details’ını işlemeni ve ona email göndermeni sağlar:

  1. Gerçek bir business reason’ın vardır, örneğin prospecting, partnership ya da ilgili bir teklif.
  2. Contact’ın rolü outreach’i onun açısından professional olarak relevant kılar.
  3. Senin interest’in, contact’ın privacy hakkı tarafından ezilmez.

En çok hata üçüncü maddede yapılır. Legitimate interest boş çek değildir. Binlerce rastgele contact’a alakasız bulk email atmak balancing test’i kaybettirir. Ideal customer profile’ına uyan bir şirketin Head of Sales’ine hedefli ve relevant bir email atmak ise testi geçer.

Insanity Wolf meme: B2B soğuk e-posta opt-in izni gerektirmez, meşru menfaat bunu karşılar. B2B için kanun opt-in değil. Meşru menfaat geçerlidir.

Consent, yani opt-in, ayrı bir lawful basis’tir. Daha sıkıdır, contact’tan aktif bir action ister ve vermek kadar kolay geri alınabilmelidir. B2B outreach için çoğu European DPA, yani data protection authority, ve GDPR metninin kendisi legitimate interest’i daha uygun basis olarak destekler. Consent çoğu zaman gerekli değildir ve cold outbound için pratikte çoğu zaman gereksiz derecede zordur.

Uyumlu Bir Cold Email’de Neler Olmalı

Legitimate interest ya da başka bir basis kullanıyor olman fark etmez, gönderdiğin her email şunları içermeli:

  • Gerçek kimliğin. Company adı, website ve sana ulaşılacak bir yol. Belirsiz sender name’ler ya da saklanmış domain’ler yok.
  • Temasın nedeni. Tek cümle yeter. “Recently expanded into the German market olduğunuzu gördüm” gibi bir giriş, generic pitch opener’dan iyidir çünkü email’in specifically onlara relevant olduğunu gösterir.
  • Opt-out mekanizması. Bu alt kısımda basit bir satır olabilir: “Relevant değilse ‘unsubscribe’ diye reply ver, seni çıkarayım.” Resmi bir unsubscribe link’i de olur. Format’tan çok, kullanımı kolay olması ve gerçekten uygulaman önemlidir.
  • Hızlı suppression. Bir kişi opt-out yaptığında durman gerekir. Bir follow-up daha değil. Hemen. Opt-out’u logla ve gelecekte hiçbir sequence’in o adrese ulaşamadığından emin ol.

GDPR-compliant cold email altyapısı kuran ajanslar, suppression list’leri sonradan düşünülmüş bir şey değil, ana sistem olarak ele alır.

ePrivacy Directive Bir Katman Daha Ekler

GDPR data processing’i yönetir. ePrivacy Directive, bazen Cookie Law diye de anılır ama çok daha fazlasını kapsar, elektronik iletişimi özel olarak yönetir.

ePrivacy altında çoğu AB üyesi ülke, bireylere, sole trader’lar dahil, istenmeyen commercial email için önceden consent ister. Ancak corporate address’lere, yani registered company’lerdeki role-based ya da named contact’lara giden email’ler genelde B2B communication sayılır ve bireysel consent şartının dışında kalır.

Pratik kural basit: email adresi bir şirkette professional capacity ile hareket eden bir kişiye aitse, GDPR altında legitimate interest uygulanır. Kişisel consumer adresiyse, opt-in gerekir.

Bu yüzden doğrulanmış business contact’ları relevant şirketlerde hedefleyen signal-based outreach hem daha etkili hem de geniş liste blasting’den daha savunulabilirdir.

Opt-Out Gerçekte Ne Demek

Opt-out, sessiz kalmanın devam etmek için consent verdiği anlamına gelmez. Şu anlama gelir:

  • İlk email’i ve makul bir follow-up sequence’i önceden izin almadan gönderme hakkın vardır.
  • Recipient dur derse durursun. İstisna yok, “bir tane daha” yok.
  • Opt-out olmuş bir contact’ı altı ay sonra yeni bir campaign’e geri ekleyip opt-out’un süresi dolmuş gibi davranamazsın.

Campaign’ler ve tool’lar arasında kalıcı bir suppression list zorunludur, opsiyonel değil.

Asphia’da kurduğumuz ya da yürüttüğümüz her sequence, tool’lar arasında uzanan bir suppression layer içerir. Bir contact bir campaign’den opt-out olursa, o client için gelecekteki tüm gönderimlerden çıkarılır. Bu, gerçekten GDPR-native olan done-for-you cold email yürütmenin parçası, sonradan yamalanmış compliance değil.

Legitimate Interest Assessment, yani LIA

Bir Avrupa pazarı için outbound fonksiyonu kuruyorsan, legitimate interest assessment’ını belgelemen gerekir. Bu, içinde şu bilgileri tutan kısa bir internal record’dur:

  • Hangi data sende var, örneğin name, email, job title, company.
  • Neden elinde tutuyorsun, örneğin teklifinle alakalı contact’ları prospect etmek için.
  • Nasıl topladın, örneğin Apollo, LinkedIn, public sources’tan Clay enrichment.
  • Neden contact’ın interest’lerinin seninkini aşmadığını düşünüyorsun, örneğin email rolüyle alakalı, intrusive değil ve opt-out kolay.

Bunu bir regülatöre göndermezsin. Bir complaint ya da audit için saklarsın. Birleşik Krallık’taki ICO ve AB seviyesindeki EDPB, balancing test karşılandığında legitimate interest’in B2B marketing’e uygulanabileceğini zaten açıkladı.

Eğer Almanya, Hollanda ya da aktif DPA’ları olan diğer pazarlara outbound yapıyorsan, belgelenmiş bir LIA teori değil, pratik korumadır.

Sonuç

GDPR, B2B cold email’e yasak değil. Relevant ve hedefli outreach’i ödüllendirir, toplu ve alakasız gönderimi cezalandırır. Professional contact’lar için opt-in consent gerekmez. Opt-out haklarına anında saygı duymalısın. Her email seni tanımlamalı ve durdurmak için net bir yol vermeli.

Bu framework ile outbound for European markets kuran takımlar, compliance’ı engel gibi görenlere göre daha temiz ve daha etkili campaign’ler yürütür. Kanun ve iyi outbound pratiği aynı yöne işaret ediyor: relevance, transparency ve contact’ın zamanına saygı.

Ücretsiz kaynak

Sinyal sıralaması mailine gelsin.

Kime soğuk email atacağımıza karar vermek için sinyalleri S'den D'ye sıralıyoruz. Listeyi bir kez gönderiyoruz. Sonrasında başka mail yok.

Sık sorulan sorular

GDPR, B2B cold email göndermeden önce opt-in consent ister mi?

Hayır. GDPR, legitimate interest lawful basis'i altında Article 6(1)(f) gereği önceden consent olmadan B2B cold email'e izin verir, yeter ki email recipient'ın professional rolüyle alakalı olsun, kim olduğunu açıkça söylesin ve her mesajda net bir opt-out sunsun.

GDPR altında opt-in ile opt-out arasındaki fark nedir?

Opt-in, senin contact'a ulaşmadan önce aktif biçimde consent vermesi demektir. Opt-out ise önce ulaşabilirsin ama kişi isterse hemen durman gerekir. B2B cold email için opt-out, yani legitimate interest, UK GDPR dahil Avrupa genelinde kullanılan standart lawful basis'tir.

GDPR'a uyumlu bir cold email'de ne olmalı?

Her cold email gerçek company adını ve contact bilgilerini, neden ulaştığını anlatan net bir açıklamayı, yani onların rolüyle relevance'ı, ve reply talimatı ya da unsubscribe link'i gibi kolay bir opt-out yolunu içermeli. Opt-out'ları hızlıca suppression'a almak zorunluluktur.

Legitimate interest altında bir personal Gmail ya da consumer email address'e yazabilir miyim?

Hayır. Cold outreach için legitimate interest yalnızca business domain'lerdeki professional contact'lar için geçerlidir. Consumer email adresleri, yani Gmail, Hotmail, Yahoo gibi adresler, GDPR altında ve çoğu AB ülkesinde yerel ePrivacy yasaları altında da açık opt-in gerektirir.

Hiç reply vermeyen bir contact'ın data'sını ne kadar tutabilirim?

GDPR sabit bir retention period belirlemez, ama personal data'yı stated purpose için gerekenden uzun tutamazsın. Çoğu compliance guidance, etkileşim olmayan contact'ların 12 ile 18 ay sonra gözden geçirilmesini ve sonra silinmesini ya da suppressed edilmesini önerir.

GDPR EU dışından gönderilen cold email için de geçerli mi?

Evet. GDPR, şirketin nerede olduğuna bakmadan European Economic Area içinde yer alan data subject'leri hedeflediğinde geçerlidir. AB şirketlerindeki contact'lara email atıyorsan, şirketin ABD, UK ya da Türkiye'de olsa bile onların verisini nasıl işlediğini GDPR yönetir.

Ahmet Faruk Yilmaz, Asphia kurucusu

Ahmet Faruk Yilmaz

Asphia kurucusu. Küçük ekipler için sinyal bazlı B2B outbound motorları kurar ve çalıştırır, beş pazardaki şirketlerle toplantı ayarladı. Soğuk e-posta, Clay, teslim edilebilirlik ve GTM mühendisliği üzerine yazıyor.

Bunu senin için çalıştıralım mı?

Ücretsiz GTM analizini al. Kuracağımız motoru tam olarak gösteririz.

Ücretsiz GTM analizini al →
Okumaya devam et