KVKK
KVKK da Turquia – Lei de Proteção de Dados Pessoais (Lei nº 6698)
A Lei de Proteção de Dados Pessoais nº 6698 da Turquia, comumente conhecida como KVKK (Kişisel Verilerin Korunması Kanunu), é a principal lei de proteção de dados da Turquia. Ela regula a coleta, o uso, o armazenamento, a divulgação, a transferência e outras formas de tratamento de dados pessoais e estabelece obrigações para controladores e operadores de dados.
A KVKK foi promulgada em 24 de março de 2016 e publicada no Diário Oficial em 7 de abril de 2016. Desde então, o regime foi alterado, incluindo alterações significativas que entraram em vigor em 2024, especialmente no que diz respeito às categorias especiais de dados pessoais e às transferências internacionais de dados.
Para empresas que operam sites, aplicativos móveis, plataformas SaaS, serviços de e-commerce ou outros produtos digitais na Turquia, a conformidade com a KVKK pode envolver gestão de consentimento, avisos de privacidade, avaliações das condições de tratamento, controles de segurança, atendimento a solicitações de titulares de dados, obrigações relativas ao VERBİS e salvaguardas para transferências internacionais.
A KVKK é o principal regime de proteção de dados pessoais da Turquia.
Ela regula como os dados pessoais relativos a pessoas identificadas ou identificáveis são tratados e estabelece requisitos relativos a:
- Tratamento lícito e leal
- Consentimento explícito
- Transparência e avisos de privacidade
- Tratamento de categorias especiais de dados pessoais
- Minimização de dados e proporcionalidade
- Segurança dos dados
- Direitos dos titulares de dados
- Transferências nacionais e internacionais de dados
- Retenção e exclusão de dados
- Notificação de violação de dados
- Registro de Controladores de Dados (VERBİS)
- Sanções administrativas e supervisão regulatória
É importante destacar que o consentimento explícito não é exigido para toda atividade de tratamento. O Artigo 5 prevê diversas circunstâncias em que dados pessoais podem ser tratados sem consentimento explícito, incluindo determinadas situações legais, contratuais, de interesse vital, de proteção de direitos e de interesse legítimo.
A KVKK em resumo
| Requisito | KVKK |
|---|---|
| País | Turquia |
| Nome completo | Lei de Proteção de Dados Pessoais nº 6698 |
| Nome usual | KVKK |
| Promulgação | 24 de março de 2016 |
| Publicação | 7 de abril de 2016 |
| Regulador principal | Autoridade de Proteção de Dados Pessoais (KVKK) |
| Órgão regulador central | Conselho de Proteção de Dados Pessoais |
| Consentimento explícito | Exigido quando nenhuma outra condição legal de tratamento se aplica |
| Dados de categorias especiais | Sujeitos a condições adicionais de tratamento |
| Aviso de privacidade | Exigido |
| Direitos dos titulares de dados | Sim |
| Segurança dos dados | Exigida |
| Notificação de violação | Exigida; o Conselho interpreta “menor prazo possível” como no máximo 72 horas |
| VERBİS | Exigido para controladores sujeitos à obrigação de registro |
| Transferências internacionais | Reguladas pelo Artigo 9 alterado |
| Resposta a solicitações individuais | Em geral, em até 30 dias |
| Situação | Em vigor |
O regime atual da KVKK define o consentimento explícito como consentimento livre, específico e informado e estabelece diversas condições de tratamento que operam independentemente do consentimento.
O que é a KVKK?
A Lei de Proteção de Dados Pessoais nº 6698 é a lei abrangente de proteção de dados pessoais da Turquia.
Seu objetivo é proteger os direitos e liberdades fundamentais, em especial o direito à privacidade, estabelecendo ao mesmo tempo os princípios e as obrigações aplicáveis às pessoas e organizações que tratam dados pessoais.
A lei se aplica ao tratamento realizado total ou parcialmente por meios automatizados e a determinados tratamentos não automatizados que fazem parte de um sistema de arquivamento de dados.
A KVKK estabelece os papéis jurídicos de:
- Controlador de Dados (Veri Sorumlusu) – determina as finalidades e os meios do tratamento.
- Operador de Dados (Veri İşleyen) – trata dados pessoais em nome de um controlador de dados.
- Titular dos Dados – a pessoa cujos dados pessoais são tratados.
- Conselho de Proteção de Dados Pessoais – o órgão regulador de tomada de decisões.
- Autoridade de Proteção de Dados Pessoais – a autoridade institucional que dá suporte ao regime regulatório.
Turquia
Em vigor desde 2016
Ásia e África
Quem deve cumprir a KVKK?
A KVKK se aplica a organizações e pessoas físicas que se enquadram em seu escopo e tratam dados pessoais abrangidos pela lei.
Isso pode incluir:
- Empresas turcas
- Empregadores
- Empresas de e-commerce
- Bancos e instituições financeiras
- Organizações de saúde
- Instituições de ensino
- Empresas de tecnologia
- Provedores de SaaS
- Empresas de publicidade e marketing
- Empresas de telecomunicações
- Marketplaces on-line
- Aplicativos móveis
- Sites e plataformas digitais
- Instituições públicas
- Organizações que tratam dados de funcionários
- Organizações que utilizam bancos de dados de clientes ou potenciais clientes
Organizações estabelecidas fora da Turquia também podem ter obrigações nos termos da KVKK, dependendo de suas atividades de tratamento e de sua relação com titulares de dados turcos.
A lei define dados pessoais de forma ampla como informações relativas a uma pessoa natural identificada ou identificável.
Quais dados a KVKK protege?
A KVKK abrange dados pessoais relativos a uma pessoa identificada ou identificável.
Exemplos incluem:
- Nome
- Endereço de e-mail
- Número de telefone
- Endereço postal
- Informações de identificação
- Informações de conta de cliente
- Informações de funcionários
- Endereços IP, quando constituem dados pessoais
- Identificadores on-line
- Informações de localização
- Informações de transações
- Informações relacionadas a dispositivos
- Informações de autenticação
- Registros de clientes
- Perfis de marketing
- Determinadas informações de cookies e rastreamento
Se um determinado identificador técnico constitui dado pessoal depende de ele se referir a uma pessoa natural identificada ou identificável.
A KVKK também estabelece requisitos adicionais para categorias especiais de dados pessoais.
Princípios de tratamento da KVKK
O Artigo 4 estabelece princípios fundamentais para o tratamento de dados pessoais.
Os dados pessoais devem ser tratados de acordo com a lei e os princípios jurídicos pertinentes, incluindo:
Licitude e lealdade
O tratamento deve cumprir os requisitos legais aplicáveis e ser realizado de forma leal.
Exatidão
Os dados pessoais devem ser exatos e mantidos atualizados quando necessário.
Limitação da finalidade
Os dados devem ser tratados para finalidades especificadas, explícitas e legítimas.
Minimização de dados
Os dados pessoais devem ser pertinentes, limitados e proporcionais às finalidades para as quais são tratados.
Limitação da conservação
Os dados devem ser conservados pelo período exigido pela legislação aplicável ou pelas finalidades para as quais são tratados.
Esses princípios devem ser considerados em todo o ciclo de vida dos dados, desde a coleta e o consentimento até o armazenamento, o uso, o compartilhamento e a exclusão.
A KVKK exige consentimento explícito?
Às vezes.
A KVKK é frequentemente descrita como uma lei de privacidade baseada em consentimento, mas essa descrição é incompleta.
O Artigo 5 dispõe que dados pessoais não podem ser tratados sem consentimento explícito, a menos que se aplique uma das condições legais que permitem o tratamento sem consentimento.
Dados pessoais podem ser tratados sem consentimento explícito em circunstâncias que incluem:
- Tratamento expressamente previsto em lei
- Proteção da vida ou da integridade física em circunstâncias especificadas
- Tratamento necessário para a celebração ou execução de um contrato
- Cumprimento de uma obrigação legal
- Dados tornados públicos pelo titular dos dados
- Constituição, exercício ou proteção de um direito
- Interesses legítimos do controlador de dados, desde que não violem os direitos e liberdades fundamentais do titular dos dados
Portanto, as organizações devem identificar a condição de tratamento da KVKK apropriada para cada atividade de tratamento, em vez de solicitar consentimento para todo tipo de tratamento de dados pessoais.
O que é consentimento explícito segundo a KVKK?
A KVKK define consentimento explícito como o consentimento que é:
- Livre
- Específico
- Informado
Portanto, o consentimento deve representar uma manifestação positiva e significativa da vontade do titular dos dados.
A gestão de consentimento deve evitar:
- Opções de consentimento pré-selecionadas
- Consentimento vago ou genérico
- Finalidades pouco claras
- Mecanismos de consentimento ocultos
- Consentimento agrupado desnecessariamente com tratamentos não relacionados
- Interfaces que tornam a recusa desnecessariamente difícil
A Autoridade da KVKK destacou os três elementos centrais do consentimento explícito: um objeto específico, informação e livre escolha.
Revogação do consentimento
Quando o tratamento se baseia no consentimento explícito, as organizações devem oferecer um mecanismo prático para gerenciar a relação de consentimento.
Um sistema de gestão de consentimento deve permitir que as organizações:
- Registrem quando o consentimento foi dado
- Registrem o que o consentimento abrangeu
- Registrem a finalidade pertinente
- Registrem a escolha do usuário
- Mantenham evidências do consentimento
- Deem suporte a alterações nas preferências de consentimento
- Mantenham registros das revogações
- Impeçam o tratamento subsequente quando o consentimento for a base legal aplicável e tiver sido revogado
A ConsentX pode ajudar as organizações a operacionalizar esses controles técnicos.
Categorias especiais de dados pessoais segundo a KVKK
A KVKK prevê proteções adicionais para categorias especiais de dados pessoais.
Elas incluem dados relativos a:
- Raça
- Origem étnica
- Opinião política
- Convicção filosófica
- Religião
- Seita religiosa ou outra crença
- Aparência
- Filiação a associação, fundação ou sindicato
- Saúde
- Vida sexual
- Condenações criminais e medidas de segurança
- Dados biométricos
- Dados genéticos
Mudanças de 2024 nos dados de categorias especiais
Alterações significativas no Artigo 6 entraram em vigor em 2024.
A estrutura anterior foi substituída por um conjunto mais amplo de condições legais sob as quais as categorias especiais podem ser tratadas sem depender exclusivamente do consentimento explícito. Elas incluem determinados requisitos legais, finalidades de saúde pública, obrigações trabalhistas e de seguridade social, proteção de direitos e outras circunstâncias especificadas.
Por isso, as alterações de 2024 tornam particularmente importante que as organizações reavaliem os fluxos de consentimento legados para dados de categorias especiais.
As organizações não devem presumir automaticamente que toda atividade de tratamento envolvendo dados sensíveis deve usar o mesmo mecanismo de consentimento.
Tratamento de categorias especiais de dados pessoais
Quando dados de categorias especiais são tratados, as organizações devem determinar:
- Qual categoria de dados está envolvida?
- Qual é a finalidade do tratamento?
- Qual condição do Artigo 6 se aplica?
- O consentimento explícito é exigido?
- Quais medidas de segurança adicionais se aplicam?
- Quem pode acessar as informações?
- Por quanto tempo elas devem ser retidas?
- As informações são transferidas a outra parte?
- Elas são transferidas para fora da Turquia?
- Quais evidências devem ser retidas?
A KVKK também exige medidas adequadas determinadas pelo Conselho ao tratar categorias especiais de dados pessoais.
Avisos de privacidade e transparência
O Artigo 10 da KVKK exige que os controladores de dados informem os titulares de dados quando os dados pessoais são obtidos.
As informações incluem:
- Identidade do controlador de dados
- Identidade de seu representante, quando aplicável
- Finalidade do tratamento
- Destinatários e finalidades das transferências
- Método e base legal da coleta
- Direitos pertinentes dos titulares de dados
Para sites e aplicativos, os avisos de privacidade devem, portanto, ser claros, acessíveis e adequadamente vinculados ao ponto de coleta de dados.
Os banners de consentimento não devem ser tratados como substitutos de um aviso de privacidade completo.
Cookies e tecnologias de rastreamento segundo a KVKK
A KVKK não significa que todo cookie exige automaticamente consentimento explícito.
O tratamento jurídico adequado depende de:
- Quais informações o cookie ou rastreador coleta
- Se as informações constituem dados pessoais
- Por que ele é usado
- Se outra condição de tratamento do Artigo 5 se aplica
- Se os dados são transferidos a terceiros
- Se a atividade envolve transferências internacionais
- Se há informações de categorias especiais envolvidas
Para análises, publicidade e outros rastreamentos não essenciais, as organizações devem avaliar a condição de tratamento da KVKK aplicável e implementar um mecanismo adequado de consentimento ou aviso quando exigido.
A ConsentX pode ajudar as organizações a identificar cookies e rastreadores e a aplicar controles específicos por região.
Direitos dos titulares de dados segundo a KVKK
O Artigo 11 confere aos titulares de dados diversos direitos.
As pessoas podem solicitar:
- Confirmação de que seus dados pessoais são tratados
- Informações sobre o tratamento
- Informações sobre as finalidades do tratamento
- Informações sobre terceiros que recebem seus dados
- Correção de dados inexatos ou incompletos
- Exclusão ou destruição quando as condições legais se aplicarem
- Notificação de correções ou exclusões aos terceiros pertinentes
- Oposição a determinados resultados desfavoráveis produzidos exclusivamente por tratamento automatizado
- Indenização por danos decorrentes de tratamento ilícito
Solicitações de titulares de dados na KVKK
Os titulares de dados podem apresentar solicitações ao controlador de dados de acordo com os procedimentos estabelecidos pela KVKK.
Em geral, o controlador deve concluir a solicitação o mais rápido possível e no prazo máximo de 30 dias. As solicitações são, em geral, gratuitas, embora uma taxa possa ser permitida nas circunstâncias definidas pelas regras aplicáveis.
A ConsentX pode apoiar fluxos operacionais para:
- Recebimento de solicitações
- Fluxos de verificação de identidade
- Acompanhamento de solicitações
- Coleta de evidências
- Atribuição interna
- Monitoramento de prazos
- Documentação das respostas
- Trilhas de auditoria
Segurança dos dados segundo a KVKK
O Artigo 12 exige que os controladores de dados adotem as medidas técnicas e organizacionais necessárias para garantir um nível adequado de segurança.
Essas medidas destinam-se a evitar:
- Tratamento ilícito
- Acesso ilícito
- Perda ou comprometimento de dados pessoais
Os controladores de dados também devem realizar ou providenciar auditorias adequadas sobre o cumprimento dos requisitos de segurança dos dados.
Quando o tratamento é realizado por um operador de dados, o controlador de dados mantém a responsabilidade pelas medidas de segurança adequadas.
Notificação de violação de dados na KVKK
Quando dados pessoais tratados por um controlador são obtidos ilicitamente por terceiros, o controlador deve notificar o titular dos dados e o Conselho no menor prazo possível.
O Conselho da KVKK interpretou a expressão legal “no menor prazo possível” como no máximo 72 horas após tomar conhecimento da violação. Quando a notificação não puder ser concluída em 72 horas, os motivos do atraso devem ser informados.
As organizações devem manter:
- Procedimentos de detecção de violações
- Processos de resposta a incidentes
- Documentação das violações
- Procedimentos internos de escalonamento
- Fluxos de notificação regulatória
- Procedimentos de comunicação com os titulares de dados
Controladores e operadores de dados
A KVKK distingue entre:
Controlador de dados
A organização que determina as finalidades e os meios do tratamento de dados pessoais.
Operador de dados
Uma pessoa ou organização que trata dados pessoais em nome do controlador de dados.
Exemplos de operadores podem incluir:
- Provedores de serviços em nuvem
- Empresas de hospedagem
- Provedores de CRM
- Plataformas de e-mail
- Provedores de análise
- Provedores de tecnologia de marketing
- Plataformas de suporte ao cliente
O controlador de dados deve manter a supervisão adequada dos operadores e garantir que as obrigações de segurança e privacidade sejam cumpridas ao longo de toda a relação de tratamento.
Transferências internacionais de dados segundo a KVKK
As transferências internacionais de dados são uma área importante da conformidade com a KVKK.
O Artigo 9 foi substancialmente alterado em 2024, introduzindo um novo regime para transferências de dados pessoais para o exterior.
No regime alterado, as transferências podem se basear em mecanismos que incluem:
- Uma decisão de adequação
- Normas corporativas vinculantes aprovadas
- Contratos-padrão publicados pelo Conselho
- Determinados compromissos escritos aprovados
- Circunstâncias excepcionais de transferência especificadas
Contratos-padrão
Os contratos-padrão são uma das salvaguardas disponíveis para transferências internacionais.
A lei exige que o contrato-padrão seja notificado à Autoridade no prazo de cinco dias úteis após a assinatura.
A Autoridade da KVKK publicou modelos de contrato-padrão que abrangem diferentes relações entre controladores e operadores.
Isso é particularmente importante para organizações que utilizam, em âmbito internacional:
- Infraestrutura em nuvem
- Ferramentas SaaS
- Plataformas de CRM
- Serviços de análise
- Tecnologia de publicidade
- Provedores de e-mail
- Sistemas de suporte ao cliente
Transferências internacionais e consentimento
O consentimento explícito pode ser um dos mecanismos excepcionais para transferir dados pessoais para o exterior, mas o regime do Artigo 9 alterado não torna o consentimento a solução padrão para transferências internacionais rotineiras.
Ao recorrer às condições excepcionais de transferência, os requisitos e as limitações legais devem ser avaliados com cuidado.
Para transferências internacionais contínuas, as organizações devem, em geral, avaliar se há uma decisão de adequação ou uma salvaguarda apropriada disponível.
VERBİS – Registro de Controladores de Dados
A KVKK institui o Registro de Controladores de Dados, conhecido como VERBİS.
Os controladores de dados sujeitos à obrigação de registro devem se registrar e fornecer informações sobre suas atividades de tratamento.
O regime de registro pode exigir informações como:
- Identidade do controlador
- Finalidades do tratamento
- Categorias de titulares de dados
- Categorias de dados
- Destinatários
- Transferências internacionais
- Medidas de segurança
- Prazos máximos de armazenamento
No entanto, a lei permite que o Conselho estabeleça isenções com base em critérios objetivos.
Isenções atuais do VERBİS
O Conselho da KVKK estabeleceu isenções com base em critérios que incluem a natureza e a quantidade dos dados, as atividades de tratamento e as características organizacionais.
Uma decisão significativa do Conselho de 2025 também ampliou o regime de isenções para determinados pequenos controladores cuja atividade principal envolve o tratamento de dados pessoais de categorias especiais, utilizando critérios de número de funcionários e de balanço financeiro.
Portanto, as empresas devem verificar sua situação atual de registro no VERBİS e os critérios de isenção aplicáveis, em vez de se basear em limites antigos de número de funcionários ou receita publicados em materiais de conformidade desatualizados.
Retenção e exclusão de dados
A KVKK exige que os dados pessoais sejam armazenados pelo período estabelecido pela legislação pertinente ou pelo período necessário para a finalidade do tratamento.
Quando os motivos que exigem o tratamento deixarem de existir, os dados pessoais devem ser:
- Apagados
- Destruídos
- Anonimizados
conforme o caso.
A Turquia também possui um Regulamento sobre Exclusão, Destruição ou Anonimização de Dados Pessoais específico, que estabelece procedimentos para essas atividades.
Portanto, as organizações devem manter cronogramas de retenção e procedimentos de exclusão documentados.
Tomada de decisão automatizada
A KVKK reconhece o direito do titular dos dados de se opor a um resultado desfavorável decorrente da análise de dados pessoais tratados exclusivamente por sistemas automatizados.
Isso é relevante para empresas que utilizam:
- Sistemas de IA
- Criação automatizada de perfis
- Pontuação automatizada de clientes
- Detecção de fraudes
- Tecnologia de recrutamento
- Sistemas de personalização
- Decisões automatizadas de elegibilidade
As organizações que utilizam IA ou sistemas de decisão automatizada devem avaliar as condições de tratamento da KVKK pertinentes, as obrigações de transparência, os direitos dos titulares de dados e os requisitos de segurança.
Marketing direto segundo a KVKK
As atividades de marketing podem envolver diversas categorias de tratamento de dados pessoais, incluindo:
- Endereços de e-mail
- Números de telefone
- Perfis de clientes
- Histórico de compras
- Informações comportamentais
- Identificadores de publicidade
- Atividade no site
As organizações devem determinar a base legal adequada e garantir que o tratamento relacionado ao marketing seja compatível com os requisitos de transparência e tratamento da KVKK.
Quando o consentimento explícito for exigido, ele deve ser específico, informado e livre.
Os registros de consentimento também devem ser mantidos como evidência.
Privacidade desde a concepção segundo a KVKK
Embora a KVKK não reproduza simplesmente a terminologia do GDPR, as organizações devem incorporar considerações de privacidade e segurança aos sistemas e processos desde o início.
Uma implementação atenta à privacidade pode incluir:
- Minimização de dados
- Coleta baseada na finalidade
- Controles de acesso
- Gestão de consentimento
- Avisos de privacidade
- Controles de retenção
- Fluxos de solicitações de titulares de dados
- Avaliações de fornecedores
- Avaliações de transferências internacionais
- Controles de segurança
- Registro de auditoria
Registros de tratamento de dados e governança
As organizações devem manter visibilidade sobre:
- Quais dados pessoais tratam
- Por que os tratam
- Onde são armazenados
- Quem pode acessá-los
- Quais fornecedores os recebem
- Se saem da Turquia
- Por quanto tempo são retidos
- Qual condição legal fundamenta o tratamento
- Se o consentimento explícito é exigido
- Como o consentimento é revogado
- Como as solicitações de titulares de dados são atendidas
Para organizações sujeitas ao registro no VERBİS, manter informações de tratamento precisas é particularmente importante, pois as informações do registro estão vinculadas às atividades de tratamento da organização.
Fiscalização e sanções da KVKK
O Conselho de Proteção de Dados Pessoais é responsável pela fiscalização regulatória no âmbito do regime da KVKK.
A lei prevê multas administrativas por violações que incluem:
- Descumprimento da obrigação de informar
- Descumprimento das obrigações de segurança dos dados
- Descumprimento das decisões do Conselho
- Descumprimento das obrigações relativas ao VERBİS
- Descumprimento da exigência de notificação dos contratos-padrão de transferência internacional
Os valores monetários estão sujeitos a reajuste anual. A Autoridade publica os valores atualizados das multas administrativas para cada ano civil.
Falhas graves de conformidade podem, portanto, gerar exposição financeira e operacional significativa.
Quem fiscaliza a KVKK?
A KVKK é supervisionada e fiscalizada pela:
Autoridade de Proteção de Dados Pessoais (Kişisel Verileri Koruma Kurumu)
O Conselho de Proteção de Dados Pessoais desempenha importantes funções regulatórias, de supervisão e de fiscalização, incluindo o tratamento de reclamações, o exame de violações e a aplicação de sanções administrativas.
Como a ConsentX ajuda na conformidade com a KVKK
A ConsentX ajuda as organizações a operacionalizar os principais controles de privacidade e consentimento exigidos para suas propriedades digitais.
Descoberta de cookies e rastreadores
Identifique cookies, rastreadores e outras tecnologias em funcionamento no seu site.
Gestão de consentimento
Colete consentimento explícito e específico por finalidade quando exigido.
Registros de consentimento
Mantenha registros auditáveis das escolhas de consentimento e das alterações de preferências.
Bloqueio prévio de scripts
Impeça que tecnologias não essenciais selecionadas sejam executadas antes da obtenção do sinal de consentimento exigido.
Avisos de privacidade
Apresente informações pertinentes de privacidade e consentimento na jornada do usuário.
Regras por região
Aplique experiências de consentimento adequadas com base na região do visitante e nas regras de conformidade configuradas.
Revogação do consentimento
Ofereça aos usuários uma forma prática de alterar ou revogar as escolhas de consentimento aplicáveis.
Fluxos de trabalho de DSAR
Apoie a gestão operacional de solicitações de acesso, correção, exclusão e outras solicitações relacionadas de titulares de dados.
Evidências para auditoria
Mantenha registros que ajudem a demonstrar como as decisões de consentimento e de preferências foram capturadas e gerenciadas.
Como cumprir a KVKK usando a ConsentX
- 1
Escaneie seu site
Use a ConsentX para identificar cookies, scripts, rastreadores e outras tecnologias em funcionamento em todo o seu site.
Isso ajuda a obter visibilidade sobre quais tecnologias relacionadas a dados estão realmente em execução.
- 2
Categorize seus rastreadores
Classifique as tecnologias de acordo com sua finalidade, como:
- Necessários
- Análise
- Funcionais
- Publicidade
- Personalização
- Redes sociais
Em seguida, avalie o tratamento adequado segundo a KVKK para cada categoria.
- 3
Configure sua experiência de consentimento
Crie uma interface de consentimento clara para as atividades de tratamento em que o consentimento explícito é a condição legal adequada.
O consentimento deve ser:
- Específico
- Informado
- Livre
- Claramente manifestado
- 4
Bloqueie os rastreadores aplicáveis antes do consentimento
Configure a ConsentX para impedir que scripts não essenciais aplicáveis sejam disparados antes da obtenção do sinal de consentimento exigido.
- 5
Registre o consentimento
Armazene evidências que mostrem:
- O que o usuário selecionou
- Quando a escolha foi feita
- Quais finalidades estavam envolvidas
- Qual versão da interface de consentimento foi apresentada
- Se o usuário alterou posteriormente sua preferência
- 6
Apoie a revogação do consentimento
Permita que os usuários revisitem e alterem suas preferências de consentimento aplicáveis.
- 7
Gerencie as solicitações de dados
Use os fluxos de trabalho da ConsentX para organizar as solicitações de titulares de dados e monitorar o prazo de resposta aplicável.
- 8
Mantenha evidências para auditoria
Mantenha registros adequados para demonstrar como os controles de privacidade e consentimento funcionam em todo o seu ambiente digital.
Checklist de conformidade com a KVKK
Use este checklist como ponto de partida para o seu programa de conformidade:
- Identificar as atividades de tratamento de dados pessoais
- Identificar controladores e operadores de dados
- Mapear as finalidades do tratamento
- Determinar a condição de tratamento aplicável do Artigo 5
- Identificar categorias especiais de dados pessoais
- Avaliar as condições do Artigo 6 quando aplicável
- Preparar avisos de privacidade adequados
- Revisar cookies e tecnologias de rastreamento
- Determinar onde o consentimento explícito é exigido
- Garantir que o consentimento seja livre, específico e informado
- Registrar as decisões de consentimento
- Oferecer mecanismos para a revogação do consentimento aplicável
- Implementar procedimentos para solicitações de titulares de dados
- Monitorar o prazo de resposta de 30 dias
- Implementar medidas de segurança adequadas
- Manter um processo de resposta a violações de dados
- Avaliar as transferências internacionais
- Revisar os requisitos de contratos-padrão quando aplicável
- Acompanhar a exigência de notificação em cinco dias úteis para os contratos-padrão aplicáveis
- Avaliar os requisitos de registro no VERBİS
- Manter inventários de tratamento
- Definir prazos de retenção
- Implementar procedimentos de exclusão/anonimização
- Revisar as relações com fornecedores e operadores
- Manter evidências adequadas para auditoria
- Acompanhar as orientações do Conselho da KVKK e as atualizações regulatórias
Perguntas frequentes
País abrangido pela KVKK
Turquia (Türkiye)
A KVKK é o principal regime de proteção de dados pessoais da Turquia.
Outras regulamentações de privacidade
Organizações que atuam internacionalmente também podem precisar avaliar:
- GDPR – União Europeia
- UK GDPR – Reino Unido
- CCPA/CPRA – Califórnia
- LGPD – Brasil
- PIPEDA – Canadá
- FADP – Suíça
- DPDPA – Índia
- PDPA – Singapura
- PDPA – Tailândia
- POPIA – África do Sul
- UAE PDPL – Emirados Árabes Unidos
- Qatar PDPPL – Catar
- Outras leis de privacidade nacionais e regionais aplicáveis
O regime aplicável depende de fatores que incluem a localização da organização, a localização dos titulares de dados, os serviços oferecidos, as atividades de tratamento e as transferências internacionais de dados.
Por que a gestão de consentimento da KVKK é importante
Para empresas digitais, a conformidade com a privacidade não se limita à publicação de uma política de privacidade.
Um site pode envolver dezenas de tecnologias que coletam ou transmitem informações, incluindo:
- Ferramentas de análise
- Pixels de publicidade
- Scripts de redes sociais
- Ferramentas de gravação de sessão
- Tecnologias de personalização
- Tags de marketing
- Conteúdo incorporado
- Integrações com CRM
Um sistema robusto de gestão de consentimento ajuda as organizações a entender essas tecnologias, controlar o tratamento aplicável e manter evidências das escolhas dos usuários.
A ConsentX combina:
Descoberta de cookies + gestão de consentimento + bloqueio prévio de scripts + registros de consentimento + regras regionais + fluxos de trabalho de DSAR
para ajudar as empresas a operacionalizar controles de privacidade em todas as suas propriedades digitais.
Prepare-se para a KVKK com a ConsentX
Construa uma abordagem mais transparente e auditável para a conformidade com consentimento e privacidade para usuários na Turquia.
Com a ConsentX, as organizações podem:
- Descobrir rastreadores do site
- Configurar experiências de consentimento adaptadas à KVKK
- Bloquear tecnologias aplicáveis antes do consentimento
- Capturar consentimento explícito
- Manter registros de consentimento
- Gerenciar alterações de preferências
- Apoiar solicitações de titulares de dados
- Manter evidências para auditoria
- Aplicar regras de privacidade específicas por região
A ConsentX ajuda a transformar requisitos de privacidade em controles operacionais.