Click-to-WhatsApp Ads ve KVKK: Türkiye'de Yasal Uyumluluk 2026
SendSeven Team, Editorial Team
Click-to-WhatsApp Ads için KVKK uyum kontrol listesi: Meta ile veri zinciri, DPA, gizlilik politikası, tıklama öncesi bilgi, açık rıza ve KVKK cezaları. Türkiye pazarı için 9 adım.
TL;DR
Click-to-WhatsApp Ads, Türkiye'de KVKK (Kişisel Verilerin Korunması Kanunu) kapsamında faaliyet gösteriyor. Kullanıcı reklamı tıkladığında, verileri Meta platformları arasında akıyor — bu da veri sorumlusu olarak işletmenizin belgelenmiş uyum önlemlerine ihtiyaç duyduğu anlamına geliyor. Dokuz nokta kontrol listesi: ön bilgilendirme, DPA, gizlilik politikası güncellemesi, pazarlama şablonları için açık rıza ve CAPI'de SHA-256 hashleme. Bu liste tamamlanmadan CTWA reklamı yayına giriyorsa, her ihlal başına 94.000 TL'ye kadar ceza riski var.
Bu makale CTWA Ana Rehberinin yasal uyumluluk alanını derinlemesine ele alıyor. Burada KVKK gerekliliklerini — veri akışı, DPA, gizlilik politikası, rıza yönetimi — adım adım açıklıyoruz.
Veri zinciri: Kim hangi verileri işliyor?
CTWA kampanyasında her tıklama birden fazla platforma veri akışı tetikliyor. Türk işletmelerinin bu zinciri belgelemesi gerekiyor:
Veriler dört taraftan geçiyor: kullanıcı, Meta (reklam platformu), WhatsApp (mesajlaşma) ve platform/CRM (SendSeven veya muadili). Her halka için ayrı sorumluluklar var.
Tıklama öncesi bilgilendirme yükümlülüğü
KVKK Madde 10 uyarınca kişisel veriler işlenmeden önce bilgilendirme yapılmalı. CTWA'da bu, reklamın kendisinde veya tanıtım metninde yer alması gerektiği anlamına geliyor — kullanıcı CTA düğmesine tıklamadan önce.
Minimum içerik:
- WhatsApp sohbeti açılacağını belirten açık ifade
- Meta ve işletme gizlilik politikalarının geçerli olduğu bilgisi
- İşleme amacına açıklık: „Tıklayarak doğrudan bizimle WhatsApp sohbeti başlatıyorsunuz. Meta ve [İşletme Adı] gizlilik politikaları uygulanır.”
Gizlilik politikası güncellemesi
CTWA çalıştıran işletmelerin gizlilik politikasında üç yerde CTWA'ya özel bölüm bulunmalı:
- WhatsApp iletişimi için ayrı bölüm: platform sağlayıcı bilgisi, AB hosting, saklama süreleri.
- Meta aktarım bilgisi: Meta Inc. (ABD) veri işlemcisi olarak, ilgili güvencelerle birlikte.
- CAPI kullanımı: dönüşüm verilerinin sunucu tarafından Meta'ya gönderildiği bilgisi.
Veri İşleme Anlaşması (DPA)
İşletme üç DPA akdetmeli:
- Meta ile DPA — Meta Business Tools Veri İşleme Koşulları aracılığıyla otomatik olarak kabul ediliyor.
- WhatsApp Business platform sağlayıcısıyla DPA — API üzerinden WhatsApp kullananlar için (örn. SendSeven). SendSeven, AB hosting ve KVKK uyumlu DPA ile birlikte sunuluyor.
- Diğer işlemcilerle DPA — CTWA verilerini işleyen CRM, analiz araçları vb.
Pazarlama mesajları için açık rıza
Free Entry Point'in 72 saati veya 24 saatlik servis penceresi kapandıktan sonra gönderilen her pazarlama mesajı KVKK Madde 5(1)(a) uyarınca açık rıza gerektiriyor.
Rıza alınabilecek doğal nokta: ilk botun karşılama mesajı. Quick Reply ile „Evet, WhatsApp üzerinden haberdar edilmek istiyorum” seçeneği eklemek yeterli. Rıza kaydedilmeli ve geri çekilmesi kolaylaştırılmalı.
CAPI'de veri minimizasyonu ve hashleme
Meta Conversions API'ye telefon numarası veya e-posta gibi kişisel veri gönderiliyorsa, KVKK ve GDPR uyumu için SHA-256 ile hashlenmiş olarak gönderilmeli. Düz metin kişisel veri aktarımı KVKK'yı ihlal ediyor.
Minimum gereksinim: em (e-posta) ve ph (telefon) alanları SHA-256 ile hashlenmiş; external_id (iç müşteri ID'si) ise hashlenmeden gönderilebilir.
Çerez banner'ı ve Pixel izni
Meta Pixel'i kullananlar çerez banner'ında çerez izinlerini düzgün kategorilenmiş olarak sunmalı (özellikle pazarlama ve analiz çerezleri için ayrı onay). „Reddet” seçeneği tıklandıktan sonra Pixel olayları tetiklenmemeli.
Pratik uygulama: Cookiebot, Usercentrics veya muadil bir CMP ile Meta Pixel yüklemesini rızaya bağlayın.
9 madde KVKK kontrol listesi
- Reklamda veya tanıtım metninde tıklama öncesi bilgi var
- Gizlilik politikasında CTWA'ya özel bölüm güncel
- WhatsApp platform sağlayıcısıyla DPA imzalanmış
- Meta ile DPA (Business Tools koşulları) kabul edilmiş
- CTWA'da kullanılan tüm diğer veri işlemcileriyle DPA var
- Karşılama botunda açık rıza toplama mekanizması aktif
- Rıza kaydı ve geri çekme mekanizması çalışıyor
- CAPI gönderimlerinde kişisel alanlar SHA-256 ile hashlenmiş
- Çerez banner'ı Pixel'i pazarlama onayına bağlıyor
KVKK uyumlu CTWA — SendSeven ile
DPA, AB hosting, rıza yönetimi ve CAPI entegrasyonu — tek platformda.
SSS
CTWA Türkiye'de tamamen KVKK uyumlu olarak çalıştırılabilir mi?
Evet, doğru önlemlerle. Ön bilgilendirme, DPA, güncel gizlilik politikası ve pazarlama şablonları için belgelenmiş açık rıza gerekiyor. AB sunucularında barındırılan bir platform sağlayıcısı (SendSeven gibi) KVKK uyumunu önemli ölçüde kolaylaştırıyor.
Tıklama öncesi bilgi nereye konulmalı?
Meta Ads Manager'daki reklam açıklaması alanına veya birincil metin alanına. İdeal olarak hem reklamda hem de reklam açıklamasında. „Tıklayarak WhatsApp sohbeti açıyorsunuz — Meta ve [İşletme Adı] gizlilik politikaları geçerlidir” ifadesi yeterli.
Müşteri zaten WhatsApp'ta yazıyorsa ayrıca rıza alınmalı mı?
Evet, pazarlama mesajları için. Servis mesajları (satın alma onayı, randevu hatırlatması) ayrıca rıza gerektirmiyor. Ama 72 saatlik Free Entry Point veya 24 saatlik servis penceresi dışına çıkan her şey — ürün haberleri, promosyonlar — KVKK Madde 5(1)(a) uyarınca açık rıza gerektiriyor.
KVKK ihlali cezaları ne kadar?
KVKK kapsamındaki idari para cezaları 2026 yılı için kişisel veri güvenliğinin ihlali durumunda 1.393.766 TL'ye kadar çıkabiliyor. KVKK Kurulu aynı zamanda işlemenin durdurulmasına ve verilerin silinmesine karar verebiliyor. Uygulama 2024–2025 döneminde belirgin biçimde yoğunlaştı.
Devamını okuyun: