インドで DPDPA が施行されました。サイトの無料プライバシースキャンを実行しましょう。 今すぐスキャン

トルコ

KVKK

トルコ KVKK – 個人データ保護法(法律第6698号)

トルコの法律第6698号「個人データ保護法」は、一般にKVKK(Kişisel Verilerin Korunması Kanunu)として知られ、トルコにおける主要なデータ保護法です。同法は、個人データの収集、利用、保存、開示、移転その他の取扱いを規制し、データ管理者およびデータ処理者の義務を定めています。

KVKKは2016年3月24日に制定され、2016年4月7日に官報で公布されました。その後、この枠組みは改正されており、特に特別な種類の個人データおよび国際的なデータ移転に関する重要な改正が2024年に施行されました。

トルコでウェブサイト、モバイルアプリケーション、SaaSプラットフォーム、eコマースサービスその他のデジタル製品を運営する企業にとって、KVKKへの準拠には、同意管理、プライバシー通知、取扱い要件の評価、セキュリティ管理、データ主体の請求への対応、VERBİSに関する義務、および国際移転の保護措置が含まれることがあります。

要点

KVKKは、トルコの主要な個人データ保護の枠組みです。

同法は、特定されたまたは特定可能な個人に関する個人データの取扱い方法を規制し、次の事項に関する要件を定めています。

  • 適法かつ公正な取扱い
  • 明示的同意
  • 透明性とプライバシー通知
  • 特別な種類の個人データの取扱い
  • データ最小化と比例性
  • データセキュリティ
  • データ主体の権利
  • 国内および国際的なデータ移転
  • データの保存と削除
  • データ侵害の通知
  • データ管理者登録簿(VERBİS)
  • 行政制裁と規制当局による監督

重要な点として、すべての取扱い活動に明示的同意が必要なわけではありません。第5条は、特定の法的、契約上、生命に関わる利益、権利保護および正当な利益の状況を含め、明示的同意なしに個人データを取り扱うことができるいくつかの状況を定めています。

KVKKの概要

要件KVKK
トルコ
正式名称法律第6698号「個人データ保護法」
通称KVKK
制定2016年3月24日
公布2016年4月7日
主な規制当局個人データ保護庁(KVKK)
中核となる規制機関個人データ保護委員会
明示的同意他の法定の取扱い要件が適用されない場合に必要
特別な種類のデータ追加の取扱い要件の対象
プライバシー通知必要
データ主体の権利あり
データセキュリティ必要
侵害の通知必要。委員会は「最短の期間」を72時間以内と解釈
VERBİS登録義務の対象となる管理者に必要
国際移転改正後の第9条に基づき規制
個人からの請求への対応原則として30日以内
ステータス施行中

現行のKVKKの枠組みは、明示的同意を自由に与えられ、特定され、かつ情報に基づく同意と定義し、同意とは独立して機能するいくつかの取扱い要件を定めています。

KVKKとは何ですか?

法律第6698号「個人データ保護法」は、トルコの包括的な個人データ保護法です。

その目的は、基本的な権利と自由、特にプライバシーの権利を保護するとともに、個人データを取り扱う人および組織に適用される原則と義務を定めることです。

同法は、全部または一部が自動化された手段によって行われる取扱い、およびデータファイリングシステムの一部を構成する特定の非自動的な取扱いに適用されます。

KVKKは、次の法的役割を定めています。

  • データ管理者(Veri Sorumlusu) – 取扱いの目的と手段を決定します。
  • データ処理者(Veri İşleyen) – データ管理者に代わって個人データを取り扱います。
  • データ主体 – 個人データが取り扱われる個人です。
  • 個人データ保護委員会 – 規制上の意思決定機関です。
  • 個人データ保護庁 – 規制の枠組みを支える組織としての当局です。
地域

トルコ

施行状況

2016年から施行

分類

アジア・アフリカ

KVKKを遵守しなければならないのは誰ですか?

KVKKは、その適用範囲に含まれ、同法の対象となる個人データを取り扱う組織および個人に適用されます。

これには次のものが含まれます。

  • トルコの企業
  • 雇用主
  • eコマース事業者
  • 銀行および金融機関
  • 医療機関
  • 教育機関
  • テクノロジー企業
  • SaaSプロバイダー
  • 広告およびマーケティング事業者
  • 電気通信会社
  • オンラインマーケットプレイス
  • モバイルアプリケーション
  • ウェブサイトおよびデジタルプラットフォーム
  • 公的機関
  • 従業員データを取り扱う組織
  • 顧客または見込み客のデータベースを利用する組織

トルコ国外に設立された組織も、その取扱い活動およびトルコのデータ主体との関係によっては、KVKKに基づく義務を負う場合があります。

同法は、個人データを、特定されたまたは特定可能な自然人に関する情報として広く定義しています。

KVKKはどのようなデータを保護していますか?

KVKKは、特定されたまたは特定可能な個人に関する個人データを対象としています。

例として次のものがあります。

  • 氏名
  • メールアドレス
  • 電話番号
  • 郵便住所
  • 識別情報
  • 顧客アカウント情報
  • 従業員情報
  • 個人データに該当する場合のIPアドレス
  • オンライン識別子
  • 位置情報
  • 取引情報
  • デバイス関連情報
  • 認証情報
  • 顧客記録
  • マーケティングプロファイル
  • 特定のCookieおよびトラッキング情報

特定の技術的識別子が個人データに該当するかどうかは、それが特定されたまたは特定可能な自然人に関連するかどうかによって決まります。

KVKKはまた、特別な種類の個人データについて追加の要件を定めています。

KVKKの取扱い原則

第4条は、個人データの取扱いに関する基本原則を定めています。

個人データは、法律および関連する法的原則に従って取り扱わなければなりません。これには次のものが含まれます。

適法性と公正性

取扱いは、適用される法的要件を遵守し、公正に行われなければなりません。

正確性

個人データは正確であるべきであり、必要に応じて最新の状態に保たれるべきです。

目的の限定

データは、特定され、明示された正当な目的のために取り扱われるべきです。

データ最小化

個人データは、取り扱われる目的に照らして関連性があり、限定され、比例的であるべきです。

保存の制限

データは、適用される法令で求められる期間、またはデータが取り扱われる目的のために必要な期間、保存されるべきです。

これらの原則は、収集と同意から、保存、利用、共有、削除に至るまで、データのライフサイクル全体を通じて考慮されるべきです。

KVKKは明示的同意を求めていますか?

場合によります。

KVKKはしばしば同意に基づくプライバシー法と説明されますが、この説明は不完全です。

第5条は、同意なしの取扱いを認める法定の要件のいずれかが適用されない限り、個人データを明示的同意なしに取り扱ってはならないと定めています。

個人データは、次のような状況において明示的同意なしに取り扱うことができます。

  • 法律で明示的に定められた取扱い
  • 特定の状況における生命または身体の完全性の保護
  • 契約の締結または履行に必要な取扱い
  • 法的義務の遵守
  • データ主体によって公開されたデータ
  • 権利の設定、行使または保護
  • データ主体の基本的な権利と自由を侵害しないことを条件とする、データ管理者の正当な利益

したがって、組織は、あらゆる種類の個人データの取扱いについて同意を求めるのではなく、取扱い活動ごとに適切なKVKKの取扱い要件を特定する必要があります。

KVKKにおける明示的同意とは何ですか?

KVKKは、明示的同意を次のような同意と定義しています。

  • 自由に与えられたもの
  • 特定されたもの
  • 情報に基づくもの

したがって、同意は、データ主体の意思を積極的かつ意味のある形で表明するものであるべきです。

同意管理では、次のことを避けるべきです。

  • あらかじめ選択された同意オプション
  • 曖昧なまたは包括的な同意
  • 不明確な目的
  • 隠された同意メカニズム
  • 無関係な取扱いと不必要に抱き合わされた同意
  • 拒否を不必要に困難にするインターフェース

KVKK当局は、明示的同意の3つの中核的要素として、特定の対象、情報、および自由な選択を強調しています。

同意の撤回

取扱いが明示的同意に基づく場合、組織は、同意関係を管理するための実用的な仕組みを提供する必要があります。

同意管理システムは、組織が次のことを行えるようにするべきです。

  • 同意が与えられた日時を記録する
  • 同意の対象範囲を記録する
  • 関連する目的を記録する
  • ユーザーの選択を記録する
  • 同意の証拠を保持する
  • 同意設定の変更をサポートする
  • 撤回の記録を保持する
  • 同意が適用される法的根拠であり、それが撤回された場合に、その後の取扱いを防止する

ConsentXは、組織がこれらの技術的管理を運用に組み込むのを支援できます。

KVKKにおける特別な種類の個人データ

KVKKは、特別な種類の個人データについて追加の保護を定めています。

これには、次の事項に関するデータが含まれます。

  • 人種
  • 民族的出自
  • 政治的意見
  • 哲学的信条
  • 宗教
  • 宗派その他の信条
  • 外見
  • 団体、財団または労働組合への加入
  • 健康
  • 性生活
  • 刑事上の有罪判決および保安処分
  • 生体データ
  • 遺伝データ

特別な種類のデータに関する2024年の改正

第6条の重要な改正が2024年に施行されました。

従来の構成は、明示的同意のみに依拠することなく特別な種類のデータを取り扱うことができる、より幅広い法定の要件に置き換えられました。これには、特定の法的要件、公衆衛生上の目的、雇用および社会保障上の義務、権利の保護、その他の特定の状況が含まれます。

したがって、2024年の改正により、組織が特別な種類のデータに関する従来の同意フローを見直すことが特に重要になっています。

組織は、機微なデータを伴うすべての取扱い活動が同じ同意メカニズムを用いなければならないと自動的に想定するべきではありません。

特別な種類の個人データの取扱い

特別な種類のデータを取り扱う場合、組織は次の事項を判断する必要があります。

  1. どの種類のデータが関係しているか?
  2. 取扱いの目的は何か?
  3. 第6条のどの要件が適用されるか?
  4. 明示的同意は必要か?
  5. どのような追加のセキュリティ対策が適用されるか?
  6. 誰がその情報にアクセスできるか?
  7. どのくらいの期間保存すべきか?
  8. その情報は他の当事者に移転されるか?
  9. トルコ国外に移転されるか?
  10. どのような証拠を保持すべきか?

KVKKはまた、特別な種類の個人データを取り扱う際に、委員会が定める十分な措置を講じることを求めています。

プライバシー通知と透明性

KVKK第10条は、個人データを取得する際に、データ管理者がデータ主体に情報を提供することを求めています。

その情報には次のものが含まれます。

  • データ管理者の身元
  • 該当する場合、その代理人の身元
  • 取扱いの目的
  • 移転先および移転の目的
  • 収集の方法および法的根拠
  • 関連するデータ主体の権利

したがって、ウェブサイトやアプリケーションでは、プライバシー通知を明確でアクセスしやすいものとし、データ収集の時点と適切に結び付ける必要があります。

同意バナーを、完全なプライバシー通知の代わりとして扱うべきではありません。

KVKKにおけるCookieとトラッキング技術

KVKKは、すべてのCookieに自動的に明示的同意が必要であることを意味するものではありません。

適切な法的取扱いは、次の事項によって決まります。

  • Cookieまたはトラッカーがどのような情報を収集するか
  • その情報が個人データに該当するかどうか
  • なぜ使用されるのか
  • 第5条の他の取扱い要件が適用されるかどうか
  • データが第三者に移転されるかどうか
  • その活動に国際移転が伴うかどうか
  • 特別な種類の情報が関係しているかどうか

分析、広告その他の必須ではないトラッキングについて、組織は適用されるKVKKの取扱い要件を評価し、必要に応じて適切な同意または通知の仕組みを導入する必要があります。

ConsentXは、組織がCookieやトラッカーを特定し、地域別の管理を適用するのを支援できます。

KVKKにおけるデータ主体の権利

第11条は、データ主体にいくつかの権利を与えています。

個人は次のことを請求できます。

  • 自らの個人データが取り扱われているかどうかの確認
  • 取扱いに関する情報
  • 取扱いの目的に関する情報
  • 自らのデータを受け取る第三者に関する情報
  • 不正確または不完全なデータの訂正
  • 法的条件が満たされる場合の消去または破棄
  • 訂正または削除の関係する第三者への通知
  • 自動化された取扱いのみによって生じた特定の不利益な結果に対する異議
  • 違法な取扱いから生じた損害の賠償

KVKKにおけるデータ主体の請求

データ主体は、KVKKに基づいて定められた手続に従い、データ管理者に請求を提出することができます。

管理者は、原則としてできる限り速やかに、かつ最長30日以内に請求への対応を完了しなければなりません。請求は原則として無料ですが、適用される規則で定められた状況では手数料が認められる場合があります。

ConsentXは、次の運用ワークフローを支援できます。

  • 請求の受付
  • 本人確認ワークフロー
  • 請求の追跡
  • 証拠の収集
  • 社内での担当割り当て
  • 期限の監視
  • 対応の記録
  • 監査証跡

KVKKにおけるデータセキュリティ

第12条は、データ管理者に対し、適切なレベルのセキュリティを確保するために必要な技術的および組織的措置を講じることを求めています。

これらの措置は、次のことを防止することを目的としています。

  • 違法な取扱い
  • 違法なアクセス
  • 個人データの喪失または毀損

データ管理者はまた、データセキュリティ要件の遵守に関する適切な監査を実施し、または手配しなければなりません。

取扱いがデータ処理者によって行われる場合でも、データ管理者は適切なセキュリティ対策について引き続き責任を負います。

KVKKにおけるデータ侵害の通知

管理者が取り扱う個人データが他者によって違法に取得された場合、管理者は最短の期間内にデータ主体および委員会に通知しなければなりません。

KVKK委員会は、法定の表現である「最短の期間」を、侵害を認識してから72時間以内と解釈しています。72時間以内に通知を完了できない場合は、遅延の理由を含めるべきです。

組織は次のものを維持する必要があります。

  • 侵害の検知手順
  • インシデント対応プロセス
  • 侵害の記録
  • 社内エスカレーション手順
  • 規制当局への通知ワークフロー
  • データ主体とのコミュニケーション手順

データ管理者とデータ処理者

KVKKは次のものを区別しています。

データ管理者

個人データの取扱いの目的と手段を決定する組織です。

データ処理者

データ管理者に代わって個人データを取り扱う人または組織です。

処理者の例として次のものがあります。

  • クラウドサービスプロバイダー
  • ホスティング会社
  • CRMプロバイダー
  • メールプラットフォーム
  • 分析プロバイダー
  • マーケティングテクノロジープロバイダー
  • カスタマーサポートプラットフォーム

データ管理者は、処理者に対して適切な監督を行い、取扱い関係全体を通じてセキュリティおよびプライバシーに関する義務が確実に果たされるようにする必要があります。

KVKKにおける国際的なデータ移転

国際的なデータ移転は、KVKK準拠における主要な分野です。

第9条は2024年に大幅に改正され、個人データの国外移転に関する新たな枠組みが導入されました。

改正後の枠組みの下では、移転は次のような仕組みに依拠することができます。

  • 十分性認定
  • 承認された拘束的企業準則
  • 委員会が公表した標準契約
  • 承認された特定の書面による誓約
  • 特定の例外的な移転の状況

標準契約

標準契約は、国際移転に利用できる保護措置の一つです。

同法は、標準契約を署名後5営業日以内に当局へ通知することを求めています。

KVKK当局は、さまざまな管理者および処理者の関係に対応する標準契約のひな形を公表しています。

これは、次のような国際的なサービスを利用する組織にとって特に重要です。

  • クラウドインフラストラクチャ
  • SaaSツール
  • CRMプラットフォーム
  • 分析サービス
  • 広告テクノロジー
  • メールプロバイダー
  • カスタマーサポートシステム

国際移転と同意

明示的同意は、個人データを国外に移転するための例外的な仕組みの一つとなり得ますが、改正後の第9条の枠組みは、日常的な国際移転の標準的な解決策として同意を位置付けてはいません。

例外的な移転の要件に依拠する場合は、法定の要件と制限を慎重に評価しなければなりません。

継続的な国際移転については、組織は原則として、十分性認定または適切な保護措置が利用できるかどうかを評価する必要があります。

VERBİS – データ管理者登録簿

KVKKは、VERBİSとして知られるデータ管理者登録簿を定めています。

登録義務の対象となるデータ管理者は、登録を行い、自らの取扱い活動に関する情報を提供しなければなりません。

登録の枠組みでは、次のような情報が求められることがあります。

  • 管理者の身元
  • 取扱いの目的
  • データ主体の種類
  • データの種類
  • 受領者
  • 国際移転
  • セキュリティ対策
  • 最長保存期間

ただし、同法は、委員会が客観的な基準に基づいて免除を定めることを認めています。

現行のVERBİS免除

KVKK委員会は、データの性質と量、取扱い活動、組織の特性などの基準を用いて免除を定めています。

2025年の重要な委員会決定により、主たる活動が特別な種類の個人データの取扱いである特定の小規模管理者について、従業員数と財務上の貸借対照表の基準を用いて、免除の枠組みも拡大されました。

したがって、企業は、従来のコンプライアンス資料に掲載された古い従業員数や収益の基準に依拠するのではなく、現在のVERBİS登録状況と適用される免除基準を確認する必要があります。

データの保存と削除

KVKKは、個人データを、関連法令で定められた期間、または取扱いの目的のために必要な期間、保存することを求めています。

取扱いを必要とする理由がなくなった場合、個人データは次のように処理されるべきです。

  • 消去
  • 破棄
  • 匿名化

(該当するものに応じて)。

トルコにはまた、これらの活動の手続を定めた個人データの消去、破棄または匿名化に関する規則という専用の規則があります。

したがって、組織は、文書化された保存スケジュールと削除手順を維持する必要があります。

自動化された意思決定

KVKKは、自動化されたシステムのみによって取り扱われた個人データの分析から生じる、本人に不利な結果に対して異議を申し立てるデータ主体の権利を認めています。

これは、次のものを利用する企業に関係します。

  • AIシステム
  • 自動化されたプロファイリング
  • 自動化された顧客スコアリング
  • 不正検知
  • 採用テクノロジー
  • パーソナライゼーションシステム
  • 自動化された適格性判断

AIや自動化された意思決定システムを利用する組織は、関連するKVKKの取扱い要件、透明性義務、データ主体の権利およびセキュリティ要件を評価する必要があります。

KVKKにおけるダイレクトマーケティング

マーケティング活動には、次のような複数の種類の個人データの取扱いが伴うことがあります。

  • メールアドレス
  • 電話番号
  • 顧客プロファイル
  • 購入履歴
  • 行動情報
  • 広告識別子
  • ウェブサイト上の行動

組織は、適切な法的根拠を判断し、マーケティング関連の取扱いがKVKKの透明性および取扱いの要件と整合するようにする必要があります。

明示的同意が必要な場合、同意は特定され、情報に基づき、自由に与えられたものであるべきです。

同意の記録も証拠として保持する必要があります。

KVKKにおけるプライバシー・バイ・デザイン

KVKKはGDPRの用語をそのまま踏襲しているわけではありませんが、組織は最初の段階からシステムとプロセスにプライバシーおよびセキュリティへの配慮を組み込むべきです。

プライバシーに配慮した実装には、次のものが含まれます。

  • データ最小化
  • 目的に基づく収集
  • アクセス制御
  • 同意管理
  • プライバシー通知
  • 保存管理
  • データ主体の請求ワークフロー
  • ベンダー評価
  • 国際移転の評価
  • セキュリティ管理
  • 監査ログ

データ取扱いの記録とガバナンス

組織は、次の事項を把握しておく必要があります。

  • どのような個人データを取り扱っているか
  • なぜそれを取り扱っているか
  • どこに保存されているか
  • 誰がアクセスできるか
  • どのベンダーがそれを受け取るか
  • トルコ国外に出るかどうか
  • どのくらいの期間保存されるか
  • どの法的要件が取扱いを支えているか
  • 明示的同意が必要かどうか
  • 同意がどのように撤回されるか
  • データ主体の請求がどのように処理されるか

VERBİS登録の対象となる組織にとっては、登録簿の情報が組織の取扱い活動と結び付いているため、正確な取扱い情報を維持することが特に重要です。

KVKKの執行と罰則

個人データ保護委員会は、KVKKの枠組みに基づく規制上の執行について責任を負っています。

同法は、次のような違反に対する行政罰金を定めています。

  • 情報提供義務の不履行
  • データセキュリティ義務の不履行
  • 委員会の決定の不遵守
  • VERBİSに関する義務の不遵守
  • 国際移転の標準契約に関する通知要件の不遵守

金額は毎年調整されます。当局は、暦年ごとに更新された行政罰金額を公表しています。

したがって、重大なコンプライアンス違反は、大きな財務上および運用上のリスクを生じさせる可能性があります。

KVKKを執行しているのは誰ですか?

KVKKを監督し執行しているのは次の機関です。

個人データ保護庁(Kişisel Verileri Koruma Kurumu)

個人データ保護委員会は、苦情の処理、違反の調査、行政制裁の賦課など、規制、監督および執行に関する重要な機能を担っています。

ConsentXによるKVKK準拠の支援

ConsentXは、組織が自らのデジタル資産に必要な主要なプライバシーおよび同意の管理を運用に組み込むのを支援します。

Cookieとトラッカーの検出

ウェブサイト上で動作しているCookie、トラッカーその他の技術を特定します。

同意管理

必要な場合に、目的ごとの明示的同意を取得します。

同意記録

同意の選択と設定変更について、監査可能な記録を保持します。

事前スクリプトブロック

必要な同意シグナルが得られる前に、選択した必須ではない技術が実行されるのを防止します。

プライバシー通知

ユーザージャーニーの中で、関連するプライバシーおよび同意の情報を提示します。

地域別ルール

訪問者の地域と設定されたコンプライアンスルールに基づいて、適切な同意体験を適用します。

同意の撤回

該当する同意の選択を変更または撤回するための実用的な方法をユーザーに提供します。

DSARワークフロー

アクセス、訂正、削除および関連するデータ主体の請求の運用管理を支援します。

監査証跡

同意と設定の決定がどのように取得され管理されたかを示すのに役立つ記録を保持します。

ConsentXを使ってKVKKに準拠する方法

  1. 1

    ウェブサイトをスキャンする

    ConsentXを使って、ウェブサイト全体で動作しているCookie、スクリプト、トラッカーその他の技術を特定します。

    これにより、実際にどのようなデータ関連技術が稼働しているかを把握しやすくなります。

  2. 2

    トラッカーを分類する

    技術を、次のような目的に応じて分類します。

    • 必須
    • 分析
    • 機能
    • 広告
    • パーソナライゼーション
    • ソーシャルメディア

    そのうえで、カテゴリーごとに適切なKVKK上の取扱いを評価します。

  3. 3

    同意体験を設定する

    明示的同意が適切な法的要件となる取扱い活動について、明確な同意インターフェースを作成します。

    同意は次のようなものであるべきです。

    • 特定されている
    • 情報に基づいている
    • 自由に与えられている
    • 明確に表明されている
  4. 4

    同意前に該当するトラッカーをブロックする

    必要な同意シグナルが得られる前に、該当する必須ではないスクリプトが実行されないようにConsentXを設定します。

  5. 5

    同意を記録する

    次のことを示す証拠を保存します。

    • ユーザーが何を選択したか
    • 選択がいつ行われたか
    • どの目的が関係していたか
    • 同意インターフェースのどのバージョンが提示されたか
    • ユーザーがその後設定を変更したかどうか
  6. 6

    同意の撤回をサポートする

    ユーザーが該当する同意設定を見直し、変更できるようにします。

  7. 7

    データ請求を管理する

    ConsentXのワークフローを使って、データ主体の請求を整理し、適用される対応期限を監視します。

  8. 8

    監査証跡を保持する

    デジタル環境全体でプライバシーおよび同意の管理がどのように機能しているかを示すため、適切な記録を保持します。

KVKKコンプライアンスチェックリスト

このチェックリストを、コンプライアンスプログラムの出発点として活用してください。

  • 個人データの取扱い活動を特定する
  • データ管理者とデータ処理者を特定する
  • 取扱いの目的を整理する
  • 適用される第5条の取扱い要件を判断する
  • 特別な種類の個人データを特定する
  • 該当する場合、第6条の要件を評価する
  • 適切なプライバシー通知を作成する
  • Cookieとトラッキング技術を見直す
  • 明示的同意が必要な場面を判断する
  • 同意が自由に与えられ、特定され、情報に基づくものであることを確保する
  • 同意の決定を記録する
  • 該当する同意の撤回の仕組みを提供する
  • データ主体の請求に関する手順を導入する
  • 30日間の対応期間を監視する
  • 適切なセキュリティ対策を導入する
  • データ侵害への対応プロセスを維持する
  • 国際移転を評価する
  • 該当する場合、標準契約の要件を見直す
  • 該当する標準契約について、5営業日以内の通知要件を管理する
  • VERBİS登録の要件を評価する
  • 取扱いの目録を維持する
  • 保存期間を定める
  • 削除・匿名化の手順を導入する
  • ベンダーおよび処理者との関係を見直す
  • 適切な監査証跡を保持する
  • KVKK委員会のガイダンスと規制の最新情報を監視する

よくある質問

KVKKの対象国

トルコ(Türkiye)

KVKKは、トルコの主要な個人データ保護の枠組みです。

その他のプライバシー規制

国際的に事業を展開する組織は、次のものについても評価が必要な場合があります。

  • GDPR – 欧州連合
  • UK GDPR – 英国
  • CCPA/CPRA – カリフォルニア州
  • LGPD – ブラジル
  • PIPEDA – カナダ
  • FADP – スイス
  • DPDPA – インド
  • PDPA – シンガポール
  • PDPA – タイ
  • POPIA – 南アフリカ
  • UAE PDPL – アラブ首長国連邦
  • Qatar PDPPL – カタール
  • その他の適用される国および地域のプライバシー法

適用される枠組みは、組織の所在地、データ主体の所在地、提供するサービス、取扱い活動、国際的なデータ移転などの要因によって決まります。

KVKKにおける同意管理が重要な理由

デジタル事業にとって、プライバシー準拠はプライバシーポリシーを公開するだけにとどまりません。

ウェブサイトには、次のような、情報を収集または送信する数十もの技術が関わることがあります。

  • 分析ツール
  • 広告ピクセル
  • ソーシャルメディアのスクリプト
  • セッション記録ツール
  • パーソナライゼーション技術
  • マーケティングタグ
  • 埋め込みコンテンツ
  • CRM連携

堅牢な同意管理システムは、組織がこれらの技術を把握し、該当する取扱いを管理し、ユーザーの選択の証拠を保持するのに役立ちます。

ConsentXは次のものを組み合わせています。

Cookieの検出+同意管理+事前スクリプトブロック+同意記録+地域別ルール+DSARワークフロー

これにより、企業が自らのデジタル資産全体でプライバシー管理を運用に組み込めるよう支援します。

ConsentXでKVKKへの準備を整える

トルコのユーザーを対象に、同意とプライバシー準拠に対する、より透明で監査可能なアプローチを構築しましょう。

ConsentXを使えば、組織は次のことができます。

  • ウェブサイトのトラッカーを検出する
  • KVKKに対応した同意体験を設定する
  • 同意前に該当する技術をブロックする
  • 明示的同意を取得する
  • 同意記録を保持する
  • 設定変更を管理する
  • データ主体の請求に対応する
  • 監査証跡を保持する
  • 地域別のプライバシールールを適用する

ConsentXは、プライバシー要件を運用上の管理へと変えるお手伝いをします。