Ana içeriğe geç

SMS ile Doğrulama

SMS ile Doğrulama Kodu Gönderiminde Kişisel Verilerin İşlenmesi: KVKK 2025/1072 İlke Kararı ve Uyum Adımları

Kurul, ürün ve hizmet sunumunda gönderilen SMS doğrulama kodunun; aydınlatma yapılmadan ve farklı işleme faaliyetleri tek bir kodla birleştirilerek ticari elektronik ileti onayı almak için kullanılmasını hukuka aykırı buldu.

  • Alan: KVKK (6698)
  • Tür: İlke Kararı
  • Etiketler: Aydınlatma, Açık Rıza, Ticari Elektronik İleti / İYS, SMS/OTP Doğrulama
Künye BilgisiDetay
Karar Tarihi10/06/2025
Karar No2025/1072 (Toplantı Sıra 2025/18)
Resmî Gazete26 Haziran 2025 · Sayı 32938
Dayanak6698 sayılı Kanun m.3, 5, 10, 12, 15/6, 18
KapsamÜrün/hizmet sunan tüm veri sorumluları
Kaynakkvkk.gov.tr/Icerik/8338/2025-1072

İçindekiler


Öne Çıkan Başlıklar

  • Kurul, ürün ve hizmet sunumu (ödeme, kayıt, üyelik, teklif vb.) sırasında gönderilen SMS doğrulama kodunun amacının açıklanmadan kullanılmasını, katmanlı aydınlatma yükümlülüğüne aykırı buldu.
  • Üyelik onayı, kişisel veri işleme izni ve ticari elektronik ileti onayının tek bir SMS koduyla birlikte alınması uygulamasına son verilmeli; açık rıza gerektiren işlemler için ayrı ayrı ve seçenekli rıza alınmalı.
  • Ticari elektronik ileti için açık rıza, ürün/hizmet sunumunun zorunlu koşulu gibi sunulamaz; kod verilmese de hizmet sağlanabilmeli.
  • Aydınlatma ile açık rıza ayrı ayrı yerine getirilmeli; açık rıza Kanun'daki tüm unsurları (belirli konu, bilgilendirmeye dayanma, özgür irade) taşımalı.
  • Uygunsuzluk tespitinde 6698 s. Kanun'un 18. maddesi kapsamında yaptırım uygulanabilir; personele periyodik eğitim verilmesi bekleniyor.

Kararla Birlikte Ne Değişiyor?

İlke Kararı'nın odağı net: SMS ile gönderilen doğrulama kodu, çoğu zaman ödeme veya bilgi güncelleme için "gerekli" gösterilerek isteniyor; ancak kod paylaşıldığında arka planda ticari elektronik ileti onayı da alınmış sayılıyor. Kurul bu uygulamayı, ilgili kişinin yanıltılması ve farklı işleme faaliyetlerinin tek eyleme sıkıştırılması olarak değerlendiriyor.

Bunun pratik karşılığı şudur: doğrulama kodu bir kimlik/irade doğrulama aracıdır, bir rıza toplama kısayolu değil. Aydınlatma, açık rıza ve pazarlama onayı artık tasarımdan itibaren birbirinden ayrıştırılmalı; "kodu ver, her şeye onay vermiş ol" yaklaşımı terk edilmeli.


Kurul'un Tespit Ettiği Risk: Yanıltıcı "Tek Kodla" Onay

Kurula intikal eden çok sayıda şikâyet ve ihbarda; SMS içeriklerinde veya gönderim öncesinde herhangi bir aydınlatma yapılmadığı, kodun ödeme/güncelleme için gerekli olduğu gerekçesiyle istenmesine rağmen bu yolla ticari elektronik ileti onayı alındığı ve ilgili kişilerin yanıltıldığı tespit edildi. Kodun verilmesinin alışverişin zorunlu bir unsuru gibi sunulması, açık rızanın "bilgilendirmeye dayanma" ve "özgür irade" unsurlarını zedeliyor.


Kurul'un İşaret Ettiği Yaklaşım

Kurul belirli bir teknolojiyi zorunlu tutmuyor; ancak şu tasarım ilkelerini ortaya koyuyor:

  1. Katmanlı aydınlatma: SMS'in amacı ve kodun verilmesinin sonuçları ilk aşamada görevli tarafından açık ve anlaşılır biçimde aktarılmalı; SMS içeriğinde de bilgilendirme kanalı bulunmalı.
  2. Ayrı ayrı açık rıza: Üyelik onayı, veri işleme izni ve ticari elektronik ileti onayı tek kodla birleştirilmemeli; her biri için seçenek sunularak ayrı rıza alınmalı.
  3. Aydınlatma ≠ açık rıza: İki işlem ayrı ayrı yerine getirilmeli.
  4. Zorunluluk algısının önlenmesi: Pazarlama onayı hizmetin ön koşulu olarak sunulmamalı; kod verilmese de hizmet sağlanabilmeli, izinler sonradan değiştirilebilmeli.
  5. Personel eğitimi: Süreçteki personele periyodik eğitim ve farkındalık çalışması yürütülmeli.

Veri Sorumlularının Gözden Geçirmesi Gerekenler

  • Derhal durdurulması gereken akış:
    Ödeme/güncelleme için "gerekli" denilerek istenen SMS kodu üzerinden, aydınlatma yapılmadan ticari elektronik ileti onayı toplayan akışlar durdurulmalı.

  • Aydınlatmanın yerleştirilmesi:
    Kasada/çağrı merkezinde/dijital kanalda kod istenmeden önce sözlü/yazılı katmanlı aydınlatma; SMS içeriğinde amaç ve sonuçlarına ilişkin bilgilendirme sağlanmalı.

  • Rıza mimarisinin ayrıştırılması:
    Üyelik, veri işleme ve pazarlama onayları ayrı seçenekler olarak sunulmalı; her rıza için belirli konu, amaç ve sonuç bilgisi verilmeli, geri çekme kolay olmalı.

  • Kayıt, ispat ve denetim izi:
    Aydınlatmanın yapıldığı an, hangi rızanın hangi kanaldan alındığı, zaman damgası ve sonucu 12. madde kapsamında ispat için kayıt altına alınmalı.


Mobildev Ürünleriyle Gereklilikleri Karşılamak

Mobildev'in mesajlaşma, doğrulama ve izin yönetimi çözümleri, bu İlke Kararı'nın gerektirdiği "doğrulamayı rızadan ayrıştıran" mimariyi kurmaya doğrudan yardımcı olur. Doğrulama tarafında Wentro Verify (Güvenli Müşteri Doğrulama Platformu) OTP/QR/passkey ile kimlik-irade doğrulamasını sağlarken; ticari elektronik ileti onayları İYS entegrasyonu üzerinden ayrı ve izlenebilir biçimde yönetilir.

İlke Kararı gerekliliğiMobildev karşılığı
Doğrulama kodunu yalnızca kimlik/irade teyidi için kullanmakWentro Verify ile OTP/QR/passkey tabanlı doğrulama; doğrulama ile pazarlama onayının teknik olarak ayrıştırılması
Katmanlı aydınlatma (SMS içeriği + görevli bilgilendirmesi)Şablon yönetimiyle amaç/sonuç bilgisi ve bilgilendirme bağlantısı içeren SMS içerikleri
Ticari elektronik ileti onayının ayrı ve zorunlu olmayan biçimde alınmasıİYS uyumlu onay yönetimi: onay/ret kayıtlarının İYS ile senkron, ayrı akışta toplanması
Kayıt, ispat ve denetim izi (m.12)Doğrulama ve onay olaylarının zaman damgalı, kanallı ve sonuçlu loglanması
İzinlerin sonradan değiştirilebilmesi / geri çekmeTercih/izin yönetimi ve İYS üzerinden ret işleme

Önemli not: Bu çözümler teknik ve operasyonel kontrollerin kurulmasına katkı sağlar; ancak tek başına bir "KVKK uyumu" garantisi değildir. Uyum; doğru süreç tasarımı, aydınlatma metinleri, rıza yönetimi, kayıt politikası ve hukuki değerlendirmenin bütününü gerektirir.


Yaptırım ve Dayanak

İlke Kararı, 6698 s. Kanun'un 15. maddesinin altıncı fıkrası uyarınca alınmış ve Resmî Gazete ile Kurum internet sitesinde yayımlanmıştır. Belirtilen hususlara uygun hareket edilmediğinin tespiti hâlinde veri sorumluları hakkında Kanun'un 18. maddesi kapsamında idari yaptırım uygulanabilir. Karar ayrı bir geçiş süresi öngörmediğinden gereklilikler hâlihazırda geçerlidir.


Savunulabilir Bir Uyum Süreci Kurmak

Kurumlar işe, SMS doğrulama kodu kullanan tüm temas noktalarını envanterleyerek başlamalı; her noktada aydınlatmanın nasıl yapıldığını ve hangi rızaların toplandığını haritalamalı. Ardından doğrulama akışı ile pazarlama onayı teknik olarak ayrıştırılmalı, İYS ile onay/ret senkronu kurulmalı ve tüm olaylar zaman damgalı olarak kayıt altına alınmalı. Personel eğitimi ve bu unsurların belgelenmesi, olası bir incelemede hukuka uygunluğun gösterilmesini kolaylaştırır.


Mevzuata İlişkin Sık Sorulan Sorular

2025/1072 sayılı İlke Kararı ne zaman yayımlandı?
Karar 10/06/2025 tarihinde alındı ve 26 Haziran 2025 tarihli, 32938 sayılı Resmî Gazete'de yayımlandı.

Karar kimleri kapsıyor?
Ürün ve hizmet sunumunda (ödeme, kayıt, üyelik, teklif vb.) ilgili kişilere SMS ile doğrulama kodu gönderen tüm veri sorumlularını kapsıyor.

SMS doğrulama kodu göndermek yasak mı?
Hayır. Yasaklanan; kodun amacını açıklamadan, aydınlatma yapmadan ve farklı işleme faaliyetlerini (özellikle ticari elektronik ileti onayını) tek kodla birleştirerek almak. Doğrulama amaçlı SMS kodu, uygun aydınlatma ile kullanılabilir.

"Ayrı ayrı açık rıza" ne demek?
Üyelik onayı, kişisel veri işleme izni ve ticari elektronik ileti onayı gibi farklı amaçların her biri için seçenek sunularak bağımsız rıza alınması; hepsinin tek bir onaya sıkıştırılmaması.

Ticari elektronik ileti onayını hizmetin koşulu yapabilir miyiz?
Hayır. Pazarlama onayı, ürün/hizmet sunumunun zorunlu unsuru gibi sunulamaz; kod verilmese de hizmet sağlanabilmeli ve izinler sonradan değiştirilebilmeli.

Aydınlatma ile açık rıza aynı metinde birleştirilebilir mi?
Hayır. Aydınlatma yükümlülüğü, açık rızadan bağımsız ve ayrı ayrı yerine getirilmelidir; aydınlatma ilgili Tebliğ'e de uygun olmalıdır.

Uyulmazsa ne olur?
Kanun'un 18. maddesi kapsamında idari yaptırım uygulanabilir.

Mobildev çözümleri bu gereklilikleri nasıl karşılıyor?
Wentro Verify doğrulamayı kimlik/irade teyidiyle sınırlar; İYS uyumlu onay yönetimi ticari ileti onaylarını ayrı ve izlenebilir biçimde toplar; tüm doğrulama ve onay olayları zaman damgalı loglanır. Çözümler uyuma katkı sağlar; hukuki uyumun bütünü ayrıca süreç ve rıza tasarımını gerektirir.


Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık niteliği taşımaz. Bağlayıcı metin daima resmî kaynaktır. Kurumunuzun özel durumu için hukuk ve uyum uzmanlarınıza danışmanız önerilir.
Kaynaklar: kvkk.gov.tr — 2025/1072 İlke Kararı · Resmî Gazete 26.06.2025, S.32938