Toplantı başına %73 daha düşük maliyet · 7 günde yayında · 5 pazarda 50+ şirket Ücretsiz GTM analizini al →
← Tüm oyunlar
gdprcold email

Avrupa'da Cold Email İçin Legitimate Interest: Ne Zaman Geçerli Olur ve Nasıl Dokümante Edilir

4 Mart 2026 · 4 dk okuma · yazan Ahmet Faruk Yilmaz, Asphia Kurucusu

Avrupa'da Cold Email İçin Legitimate Interest: Ne Zaman Geçerli Olur ve Nasıl Dokümante Edilir

Özet

B2B cold email, gerçek bir iş amacı olduğunda, minimum veri işlendiğinde, ilgili rollerdeki profesyonellere ulaşıldığında ve ilginin alıcı gizlilik beklentilerinden ağır bastığını gösteren bir balancing test dokümante edildiğinde GDPR legitimate interest'e dayanabilir. Consent gerekmez, ama hesap verebilirlik gerekir.

B2B cold email, net bir lawful basis gösterebildiğinde GDPR altında yasaldır. Çoğu outbound satış için bu basis, legitimate interest’tir. Consent gerektirmez, ama dokümantasyon, gerçek bir iş amacı ve alıcının makul gizlilik beklentisine saygı gerektirir.

Legitimate Interest Gerçekte Ne Demek

Legitimate interest bir serbest geçiş değildir. Kişisel veriyi işleme nedeninin, yani email göndermenin, gerçek, orantılı ve karşı tarafın haklarını haksız biçimde ezmeyen bir argüman olduğunu göstermen gerekir.

European Data Protection Board, commercial prospecting’in şu koşullarla kabul edilebileceğini doğrulamıştır:

  • Gerçek bir iş çıkarın vardır, müşteri bulmak, ilgili bir hizmet sunmak gibi.
  • Cold email, bunu takip etmek için gerekli ve uygun bir yöntemdir.
  • Ulaştığın kişiler bu temastan şaşırmayacak ya da zarar görmeyecektir.

İlgili bir roldeki profesyonelin, şirketinin kullanabileceği bir tool hakkında iş inbox’ına gelen bir pitch’i alması ile bir tüketicinin istenmeyen marketing alması aynı şey değildir. GDPR açısından bu ayrım kritiktir.

Drake memi: her prospektten izin almaya çalışmak reddediliyor, meşru menfaat belgesi onaylanıyor Avukat tutmak zorunda kalmak istemiyorsan, 30 dakikalık LIA belgen seni kurtarır.

Geçmen Gereken Üçlü Test

Legitimate interest’e dayanacaksan önce balancing test yap. Bunu yazılı olarak dokümante et.

1. Purpose testi. Spesifik ve gerçek bir nedeni net anlatabiliyor musun? “Daha fazla software satmak istiyoruz” yeterli değildir. “50’den fazla çalışanı olan SaaS şirketlerinde sales head’lerine, outbound pipeline sorunlarını çözmek için B2B lead generation service sunuyoruz” yeterince spesifiktir.

2. Necessity testi. Cold email, bu amaca ulaşmak için makul bir yöntem mi? Aynı sonucu kişisel veri işlemeksizin elde edebiliyorsan, legitimate interest geçerli olmaz. B2B prospecting için cold email, genelde bu testi geçer, çünkü aynı decision-maker’lara ölçekli biçimde ulaşan gerçekçi başka bir yol yoktur.

3. Balancing testi. Alıcılar bu teması makul biçimde bekler miydi? İş inbox’ına ilgili bir pitch alan bir VP of Sales bunu bekleyebilir. Aynı email’i kişisel adrese alan bir birey bekleyemez. Verinin doğası, yani business email ile personal email ayrımı, pitch’in relevance’ı ve sunduğun safeguards, yani net opt-out ve yanıltıcı olmayan framing, bu dengeyi belirler.

Üçü de geçerse savunulabilir bir basis’in vardır. Herhangi biri kalırsa, daha hızlı gönderim değil, farklı bir yaklaşım gerekir.

Neyi, Nerede Dokümante Etmelisin

Her kampanya tipi için, şikayet gelmeden önce bir Legitimate Interest Assessment, yani LIA hazırla. LIA uzun olmak zorunda değildir, ama var olmak zorundadır.

Şunları sade dille yaz:

  • Processing activity, cold email prospecting.
  • İşlenen kişisel veri, ad, soyad, iş email’i, job title, şirket.
  • Spesifik iş amacın.
  • Bu channel neden gerekli.
  • Kimi hedefliyorsun ve neden o role makul biçimde uyuyor.
  • Güvencelerin, tek tık unsubscribe, suppression list, aldatıcı sender identity olmaması, retention limitleri.
  • Sonucun, çıkar gizlilik riskinden ağır basıyor, çünkü [spesifik nedenler].

LIA’yı kampanya kayıtlarının yanına koy. Bir supervisory authority veya alıcı lawful basis’ini sorarsa anında sunabilmelisin.

Compliance’ı tasarımla çözen bir outbound sistemin nasıl kurulduğunu görmek için GDPR-compliant cold email agency rehberine bak veya done-for-you cold email operasyonlarının compliance’ı baştan nasıl kurduğunu incele.

Alıcının Her Zaman Alması Gerekenler

Geçerli bir legitimate interest basis’in olsa bile her gönderide yükümlülüklerin vardır:

  • Kendini açık biçimde tanıt, gerçek sender adı, gerçek company, gerçek domain.
  • Bu kişiye neden ulaştığını söyle, kısa ve dürüst bir gerekçe ver, genel bir iddia değil.
  • Kolay bir opt-out sun ve bunu kısa sürede işle.
  • Opt-out yapan birine bir daha ulaşma. Suppression list opsiyonel değildir.

Article 13/14 kapsamındaki transparency requirement, bir alıcı privacy notice isterse elinde legitimate interest’i lawful basis olarak gösteren ve haklarını, itiraz hakkı dahil, anlatan bir notice olması gerektiği anlamına da gelir.

Avrupa’da Ülke Bazlı Nüanslar

GDPR tabanı belirler. Ulusal ePrivacy yasaları bunun üstüne ek gereklilikler getirebilir.

Almanya’da Telecommunications and Telemedia Data Protection Act, yani TTDSG, genelde corporate address’lere yapılan B2B email için GDPR ile uyumludur. Hollanda’da Telecommunications Act’in Article 11.7’si elektronik marketing için soft opt-in rejimi uygular, ama mevcut business relationship için B2B istisnaları içerir. Brexit sonrası UK’de UK GDPR ve PECR geçerlidir, corporate address’lere yapılan B2B cold email legitimate interest basis ile genel olarak mümkündür, ama sole trader’lar ve bazı partnership yapıları PECR altında birey gibi değerlendirilir.

Birden fazla EU pazarında kampanya yürütüyorsan tek bir LIA GDPR katmanını kapsayabilir, ama hedef ülkelerden herhangi birinin daha sıkı ulusal ePrivacy kuralı gerektirip gerektirmediğini ayrıca kontrol et.

Belirli pazarlara çalışan ajanslar için outbound lead generation Germany ve b2b lead generation agency Europe pratik kurulumu daha detaylı anlatır.

Asphia Bunu Nasıl Ele Alıyor

Asphia’nın kurduğu outbound sistemi GDPR compliance’ı sonradan eklenen bir şey değil, teknik bir kısıt olarak işler. Contact verisi yalnızca kesinlikle gerekli olanla sınırlıdır. Her kampanya çalışan bir unsubscribe mekanizması içerir. Suppression list’ler gönderimler arasında korunur. Her outreach’i bir insan onaylar, bu da relevance kontrolünün LIA ile uyumlu olup olmadığını bireysel seviyede, sadece liste seviyesinde değil, kontrol ettiğimiz anlamına gelir.

Pratikte GDPR legitimate interest tam olarak bunu ister. Hukuki boilerplate değil, her gönderiden biri sorumlu olduğu gerçek bir süreç.

Kendi stack’inde bunu kurmak istiyorsan, done-with-you outbound modeli, sahip olacağın compliant sistemi nasıl yapılandıracağını gösterir. Senin yerine işletilmesini istiyorsan, B2B appointment setting service managed GDPR-native yapının nasıl göründüğünü anlatır.

European Data Protection Board’ın legitimate interest rehberine resmi metin için gdpr.eu üzerinden ulaşabilirsin.

Ücretsiz kaynak

Sinyal sıralaması mailine gelsin.

Kime soğuk email atacağımıza karar vermek için sinyalleri S'den D'ye sıralıyoruz. Listeyi bir kez gönderiyoruz. Sonrasında başka mail yok.

Sık sorulan sorular

Avrupa'da GDPR altında cold email yasal mı?

Evet, B2B cold email, lawful basis olarak legitimate interest'e dayandığında GDPR altında yasal olabilir. Yalnızca ilgili business contact verisini işlemeli, outreach'in rolü nedeniyle makul biçimde beklenebileceği kişileri hedeflemeli, net bir opt-out sunmalı ve balancing test'i dokümante etmelisin.

Cold email için legitimate interest balancing test nedir?

Testin üç parçası vardır: purpose, gerçek bir iş amacın olması; necessity, bunu başarmak için cold email'in makul bir yöntem olması; balancing, senin çıkarının alıcının gizlilik haklarını ezmemesi. Kampanya çalışmadan önce, şikayet geldikten sonra değil, her parçayı dokümante et.

Avrupa'da cold B2B email göndermek için consent gerekir mi?

Genelde hayır, profesyonel iş email adreslerine gerçek B2B outreach yapıyorsan gerekmez. GDPR, consent'e alternatif olarak legitimate interest'e izin verir. Ancak bazı EU ülkelerinde ePrivacy kuralları ekstra katman ekler, bu yüzden özellikle kişisel inbox'lara veya sole trader'lara gönderim yapıyorsan ulusal hukuku kontrol et.

Legitimate interest altında prospect hakkında hangi verileri tutabilirim?

Sadece gerekli olanı: ad, job title, şirket, iş email'i ve bu contact'ı relevant yapan sinyal. Sensitif kişisel veri, kişisel sosyal profiller veya davranışsal tracking verisi saklama, ayrı bir basis'in yoksa uzak dur. Necessity prensibi sıkı uygulanır.

Legitimate interest altında prospect verisini ne kadar süre saklayabilirim?

GDPR'da sabit bir süre yoktur, ama veri amaç için gerekenden uzun tutulmamalıdır. Yaygın uygulama, outreach döngüsü bittikten sonra kayıtları silmek veya suppress etmektir, genelde 6 ila 12 ay içinde. Kişi müşteri olursa veya aktif etkileşim gösterirse bu değişebilir.

Legitimate interest assessment içinde ne olmalı?

LIA şunları kapsamalı: spesifik iş amacı, cold email'in neden gerekli olduğu, işlenen kişisel veri türü ve hacmi, alıcı beklentisinin dürüst değerlendirmesi, güvenlik önlemlerin, yani opt-out, suppression list, minimum veri, ve dengenin sonucu.

Ahmet Faruk Yilmaz, Asphia kurucusu

Ahmet Faruk Yilmaz

Asphia kurucusu. Küçük ekipler için sinyal bazlı B2B outbound motorları kurar ve çalıştırır, beş pazardaki şirketlerle toplantı ayarladı. Soğuk e-posta, Clay, teslim edilebilirlik ve GTM mühendisliği üzerine yazıyor.

Bunu senin için çalıştıralım mı?

Ücretsiz GTM analizini al. Kuracağımız motoru tam olarak gösteririz.

Ücretsiz GTM analizini al →
Okumaya devam et