DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Турция

KVKK

KVKK Турции — Закон о защите персональных данных (Закон № 6698)

Закон Турции № 6698 о защите персональных данных, широко известный как KVKK (Kişisel Verilerin Korunması Kanunu), является основным законом о защите данных в Турции. Он регулирует сбор, использование, хранение, раскрытие, передачу и иную обработку персональных данных и устанавливает обязанности для операторов данных и обработчиков данных.

KVKK был принят 24 марта 2016 года и опубликован в Официальной газете 7 апреля 2016 года. С тех пор в него вносились изменения, в том числе существенные поправки, вступившие в силу в 2024 году, особенно в отношении особых категорий персональных данных и международных передач данных.

Для компаний, которые управляют веб-сайтами, мобильными приложениями, SaaS-платформами, сервисами электронной коммерции или другими цифровыми продуктами в Турции, соблюдение KVKK может включать управление согласием, уведомления о конфиденциальности, оценку условий обработки, меры безопасности, обработку запросов субъектов данных, обязанности в отношении VERBİS и гарантии для международных передач.

Кратко

KVKK — основная система защиты персональных данных в Турции.

Он регулирует порядок обработки персональных данных, относящихся к идентифицированным или идентифицируемым физическим лицам, и устанавливает требования в отношении:

  • Законной и добросовестной обработки
  • Явного согласия
  • Прозрачности и уведомлений о конфиденциальности
  • Обработки особых категорий персональных данных
  • Минимизации данных и соразмерности
  • Безопасности данных
  • Прав субъектов данных
  • Внутренних и международных передач данных
  • Хранения и удаления данных
  • Уведомления об утечках данных
  • Реестра операторов данных (VERBİS)
  • Административных санкций и регуляторного надзора

Важно отметить, что явное согласие требуется не для каждой операции обработки. Статья 5 предусматривает ряд случаев, в которых персональные данные могут обрабатываться без явного согласия, в том числе определённые ситуации, связанные с законом, договором, жизненно важными интересами, защитой прав и законными интересами.

KVKK вкратце

ТребованиеKVKK
СтранаТурция
Полное названиеЗакон № 6698 о защите персональных данных
Распространённое названиеKVKK
Принят24 марта 2016 года
Опубликован7 апреля 2016 года
Основной регуляторОрган по защите персональных данных (KVKK)
Ключевой регулирующий органСовет по защите персональных данных
Явное согласиеТребуется, если не применяется иное установленное законом условие обработки
Данные особых категорийПодлежат дополнительным условиям обработки
Уведомление о конфиденциальностиТребуется
Права субъектов данныхДа
Безопасность данныхТребуется
Уведомление об утечкеТребуется; Совет толкует «кратчайший срок» как не позднее 72 часов
VERBİSТребуется для операторов, на которых распространяется обязанность регистрации
Международные передачиРегулируются изменённой статьёй 9
Ответ на запрос физического лицаКак правило, в течение 30 дней
СтатусДействует

Действующая система KVKK определяет явное согласие как свободно выраженное, конкретное и информированное согласие и устанавливает ряд условий обработки, которые действуют независимо от согласия.

Что такое KVKK?

Закон № 6698 о защите персональных данных — это всеобъемлющий закон Турции о защите персональных данных.

Его цель — защищать основные права и свободы, в частности право на неприкосновенность частной жизни, и при этом устанавливать принципы и обязанности, применимые к лицам и организациям, обрабатывающим персональные данные.

Закон применяется к обработке, осуществляемой полностью или частично автоматизированными средствами, а также к определённой неавтоматизированной обработке, являющейся частью системы хранения данных.

KVKK устанавливает следующие правовые роли:

  • Оператор данных (Veri Sorumlusu) — определяет цели и средства обработки.
  • Обработчик данных (Veri İşleyen) — обрабатывает персональные данные от имени оператора данных.
  • Субъект данных — физическое лицо, чьи персональные данные обрабатываются.
  • Совет по защите персональных данных — регулирующий орган, принимающий решения.
  • Орган по защите персональных данных — институциональный орган, поддерживающий регуляторную систему.
Регион

Турция

Статус

Действует с 2016 года

Группа

Азия и Африка

Кто обязан соблюдать KVKK?

KVKK применяется к организациям и физическим лицам, которые подпадают под сферу его действия и обрабатывают персональные данные, охватываемые законом.

Это могут быть:

  • Турецкие компании
  • Работодатели
  • Компании электронной коммерции
  • Банки и финансовые учреждения
  • Организации здравоохранения
  • Образовательные учреждения
  • Технологические компании
  • Поставщики SaaS
  • Рекламные и маркетинговые компании
  • Телекоммуникационные компании
  • Онлайн-маркетплейсы
  • Мобильные приложения
  • Веб-сайты и цифровые платформы
  • Государственные учреждения
  • Организации, обрабатывающие данные сотрудников
  • Организации, использующие базы данных клиентов или потенциальных клиентов

Организации, учреждённые за пределами Турции, также могут иметь обязанности по KVKK в зависимости от их деятельности по обработке и отношений с турецкими субъектами данных.

Закон широко определяет персональные данные как информацию, относящуюся к идентифицированному или идентифицируемому физическому лицу.

Какие данные защищает KVKK?

KVKK охватывает персональные данные, относящиеся к идентифицированному или идентифицируемому физическому лицу.

Примеры:

  • Имя
  • Адрес электронной почты
  • Номер телефона
  • Почтовый адрес
  • Идентификационная информация
  • Сведения об учётной записи клиента
  • Сведения о сотрудниках
  • IP-адреса, если они являются персональными данными
  • Онлайн-идентификаторы
  • Сведения о местоположении
  • Сведения о транзакциях
  • Сведения об устройствах
  • Аутентификационные данные
  • Записи о клиентах
  • Маркетинговые профили
  • Отдельные сведения из cookie и средств отслеживания

Является ли конкретный технический идентификатор персональными данными, зависит от того, относится ли он к идентифицированному или идентифицируемому физическому лицу.

KVKK также устанавливает дополнительные требования в отношении особых категорий персональных данных.

Принципы обработки по KVKK

Статья 4 устанавливает основные принципы обработки персональных данных.

Персональные данные должны обрабатываться в соответствии с законом и соответствующими правовыми принципами, включая:

Законность и добросовестность

Обработка должна соответствовать применимым правовым требованиям и осуществляться добросовестно.

Точность

Персональные данные должны быть точными и при необходимости актуальными.

Ограничение цели

Данные должны обрабатываться для определённых, явных и законных целей.

Минимизация данных

Персональные данные должны быть релевантными, ограниченными и соразмерными целям, для которых они обрабатываются.

Ограничение хранения

Данные должны храниться в течение срока, установленного применимым законодательством, или в течение срока, необходимого для целей, в которых они обрабатываются.

Эти принципы следует учитывать на протяжении всего жизненного цикла данных — от сбора и получения согласия до хранения, использования, передачи и удаления.

Требует ли KVKK явного согласия?

Иногда.

KVKK часто называют законом о конфиденциальности, основанным на согласии, но такое описание неполно.

Статья 5 устанавливает, что персональные данные не могут обрабатываться без явного согласия, если не применяется одно из установленных законом условий, допускающих обработку без согласия.

Персональные данные могут обрабатываться без явного согласия, в том числе в следующих случаях:

  • Обработка прямо предусмотрена законом
  • Защита жизни или физической неприкосновенности в установленных случаях
  • Обработка необходима для заключения или исполнения договора
  • Исполнение юридической обязанности
  • Данные обнародованы самим субъектом данных
  • Установление, осуществление или защита права
  • Законные интересы оператора данных при условии, что они не нарушают основные права и свободы субъекта данных

Поэтому организациям следует определять надлежащее условие обработки по KVKK для каждой операции обработки, а не запрашивать согласие на каждый вид обработки персональных данных.

Что такое явное согласие по KVKK?

KVKK определяет явное согласие как согласие, которое является:

  • Свободно выраженным
  • Конкретным
  • Информированным

Поэтому согласие должно представлять собой позитивное и осмысленное выражение воли субъекта данных.

При управлении согласием следует избегать:

  • Заранее отмеченных вариантов согласия
  • Расплывчатого или общего согласия
  • Неясных целей
  • Скрытых механизмов получения согласия
  • Необоснованного объединения согласия с не связанной с ним обработкой
  • Интерфейсов, которые без необходимости затрудняют отказ

Орган KVKK подчеркнул три основных элемента явного согласия: конкретный предмет, информированность и свободный выбор.

Отзыв согласия

Если обработка основана на явном согласии, организациям следует предусмотреть практический механизм управления отношениями, связанными с согласием.

Система управления согласием должна позволять организациям:

  • Фиксировать, когда было дано согласие
  • Фиксировать, что охватывало согласие
  • Фиксировать соответствующую цель
  • Фиксировать выбор пользователя
  • Хранить доказательства согласия
  • Поддерживать изменение предпочтений в отношении согласия
  • Вести записи об отзывах согласия
  • Предотвращать последующую обработку, если согласие является применимым правовым основанием и было отозвано

ConsentX может помочь организациям внедрить эти технические меры на практике.

Особые категории персональных данных по KVKK

KVKK предусматривает дополнительную защиту для особых категорий персональных данных.

К ним относятся данные, касающиеся:

  • Расы
  • Этнического происхождения
  • Политических взглядов
  • Философских убеждений
  • Религии
  • Религиозного течения или иных убеждений
  • Внешности
  • Членства в ассоциациях, фондах или профсоюзах
  • Здоровья
  • Половой жизни
  • Уголовных судимостей и мер безопасности
  • Биометрических данных
  • Генетических данных

Изменения 2024 года в отношении данных особых категорий

В 2024 году вступили в силу существенные поправки к статье 6.

Прежняя структура была заменена более широким набором установленных законом условий, при которых особые категории могут обрабатываться, не опираясь исключительно на явное согласие. К ним относятся определённые правовые требования, цели общественного здравоохранения, обязанности в сфере занятости и социального обеспечения, защита прав и другие установленные случаи.

Поэтому поправки 2024 года делают особенно важным для организаций пересмотр прежних процессов получения согласия в отношении данных особых категорий.

Организациям не следует автоматически исходить из того, что каждая операция обработки с участием чувствительных данных должна использовать один и тот же механизм согласия.

Обработка особых категорий персональных данных

При обработке данных особых категорий организациям следует определить:

  1. О какой категории данных идёт речь?
  2. Какова цель обработки?
  3. Какое условие статьи 6 применяется?
  4. Требуется ли явное согласие?
  5. Какие дополнительные меры безопасности применяются?
  6. Кто может получить доступ к информации?
  7. Как долго её следует хранить?
  8. Передаётся ли информация другой стороне?
  9. Передаётся ли она за пределы Турции?
  10. Какие доказательства следует сохранять?

KVKK также требует принятия достаточных мер, определённых Советом, при обработке особых категорий персональных данных.

Уведомления о конфиденциальности и прозрачность

Статья 10 KVKK обязывает операторов данных информировать субъектов данных при получении персональных данных.

Информация включает:

  • Сведения об операторе данных
  • Сведения о его представителе, если применимо
  • Цель обработки
  • Получателей и цели передач
  • Способ и правовое основание сбора
  • Соответствующие права субъекта данных

Поэтому для веб-сайтов и приложений уведомления о конфиденциальности должны быть понятными, доступными и надлежащим образом связанными с точкой сбора данных.

Баннеры согласия не следует рассматривать как замену полноценного уведомления о конфиденциальности.

Cookie и технологии отслеживания по KVKK

KVKK не означает, что каждый cookie автоматически требует явного согласия.

Надлежащий правовой режим зависит от того:

  • Какую информацию собирает cookie или трекер
  • Являются ли эти сведения персональными данными
  • Для чего они используются
  • Применяется ли иное условие обработки по статье 5
  • Передаются ли данные третьим лицам
  • Связана ли деятельность с международными передачами
  • Затрагиваются ли сведения особых категорий

Для аналитики, рекламы и другого несущественного отслеживания организациям следует оценить применимое условие обработки по KVKK и при необходимости внедрить надлежащий механизм согласия или уведомления.

ConsentX может помочь организациям выявлять cookie и трекеры и применять региональные меры контроля.

Права субъектов данных по KVKK

Статья 11 предоставляет субъектам данных ряд прав.

Физические лица могут запрашивать:

  • Подтверждение того, обрабатываются ли их персональные данные
  • Информацию об обработке
  • Информацию о целях обработки
  • Информацию о третьих лицах, получающих их данные
  • Исправление неточных или неполных данных
  • Удаление или уничтожение при наличии предусмотренных законом условий
  • Уведомление соответствующих третьих лиц об исправлениях или удалениях
  • Возражение против определённых неблагоприятных результатов, полученных исключительно посредством автоматизированной обработки
  • Возмещение ущерба, причинённого незаконной обработкой

Запросы субъектов данных по KVKK

Субъекты данных могут направлять запросы оператору данных в порядке, установленном KVKK.

Оператор, как правило, должен завершить рассмотрение запроса как можно скорее и не позднее чем в течение 30 дней. Запросы, как правило, бесплатны, хотя в случаях, определённых применимыми правилами, может допускаться взимание платы.

ConsentX может поддерживать рабочие процессы для:

  • Приёма запросов
  • Процессов проверки личности
  • Отслеживания запросов
  • Сбора доказательств
  • Внутреннего распределения
  • Контроля сроков
  • Документирования ответов
  • Журналов аудита

Безопасность данных по KVKK

Статья 12 обязывает операторов данных принимать необходимые технические и организационные меры для обеспечения надлежащего уровня безопасности.

Эти меры призваны предотвращать:

  • Незаконную обработку
  • Незаконный доступ
  • Утрату или компрометацию персональных данных

Операторы данных также должны проводить или организовывать надлежащие проверки соблюдения требований к безопасности данных.

Если обработку выполняет обработчик данных, оператор данных сохраняет ответственность за надлежащие меры безопасности.

Уведомление об утечке данных по KVKK

Если персональные данные, обрабатываемые оператором, незаконно получены другими лицами, оператор должен уведомить субъекта данных и Совет в кратчайший срок.

Совет KVKK истолковал законодательную формулировку «кратчайший срок» как не позднее 72 часов с момента, когда стало известно об утечке. Если уведомление не может быть направлено в течение 72 часов, следует указать причины задержки.

Организациям следует поддерживать:

  • Процедуры обнаружения утечек
  • Процессы реагирования на инциденты
  • Документацию по утечкам
  • Внутренние процедуры эскалации
  • Процессы уведомления регулятора
  • Процедуры информирования субъектов данных

Операторы данных и обработчики данных

KVKK разграничивает:

Оператор данных

Организация, которая определяет цели и средства обработки персональных данных.

Обработчик данных

Лицо или организация, обрабатывающие персональные данные от имени оператора данных.

Примерами обработчиков могут быть:

  • Поставщики облачных услуг
  • Хостинговые компании
  • Поставщики CRM
  • Платформы электронной почты
  • Поставщики аналитики
  • Поставщики маркетинговых технологий
  • Платформы поддержки клиентов

Оператору данных следует обеспечивать надлежащий контроль над обработчиками и следить за тем, чтобы обязательства в сфере безопасности и конфиденциальности соблюдались на протяжении всех отношений по обработке.

Международные передачи данных по KVKK

Международные передачи данных — одна из основных областей соблюдения KVKK.

Статья 9 была существенно изменена в 2024 году, в результате чего был введён новый режим передачи персональных данных за рубеж.

В рамках изменённого режима передачи могут основываться на таких механизмах, как:

  • Решение об адекватности
  • Утверждённые обязательные корпоративные правила
  • Стандартные договоры, опубликованные Советом
  • Определённые утверждённые письменные обязательства
  • Установленные исключительные обстоятельства передачи

Стандартные договоры

Стандартные договоры — одна из гарантий, доступных для международных передач.

Закон требует, чтобы стандартный договор был направлен в Орган в течение пяти рабочих дней после подписания.

Орган KVKK опубликовал типовые стандартные договоры, охватывающие различные отношения между операторами и обработчиками.

Это особенно важно для организаций, использующих зарубежные:

  • Облачную инфраструктуру
  • SaaS-инструменты
  • CRM-платформы
  • Аналитические сервисы
  • Рекламные технологии
  • Почтовые сервисы
  • Системы поддержки клиентов

Международные передачи и согласие

Явное согласие может быть одним из исключительных механизмов передачи персональных данных за рубеж, однако изменённый режим статьи 9 не делает согласие решением по умолчанию для регулярных международных передач.

При использовании исключительных условий передачи необходимо тщательно оценивать установленные законом требования и ограничения.

Для постоянных международных передач организациям, как правило, следует оценить, имеется ли решение об адекватности или надлежащая гарантия.

VERBİS — Реестр операторов данных

KVKK учреждает Реестр операторов данных, известный как VERBİS.

Операторы данных, на которых распространяется обязанность регистрации, должны зарегистрироваться и предоставить сведения о своей деятельности по обработке.

Система регистрации может требовать таких сведений, как:

  • Сведения об операторе
  • Цели обработки
  • Категории субъектов данных
  • Категории данных
  • Получатели
  • Международные передачи
  • Меры безопасности
  • Максимальные сроки хранения

Однако закон позволяет Совету устанавливать исключения на основе объективных критериев.

Действующие исключения из VERBİS

Совет KVKK установил исключения с использованием критериев, включающих характер и объём данных, деятельность по обработке и особенности организации.

Важное решение Совета 2025 года также расширило систему исключений для определённых небольших операторов, основная деятельность которых связана с обработкой персональных данных особых категорий, с использованием критериев численности сотрудников и финансового баланса.

Поэтому компаниям следует проверять свой текущий статус регистрации в VERBİS и применимые критерии исключения, а не полагаться на устаревшие пороговые значения численности сотрудников или выручки, опубликованные в прежних материалах по соблюдению требований.

Хранение и удаление данных

KVKK требует хранить персональные данные в течение срока, установленного соответствующим законодательством, или в течение срока, необходимого для цели обработки.

Если основания, требующие обработки, перестали существовать, персональные данные должны быть:

  • Удалены
  • Уничтожены
  • Анонимизированы

в зависимости от обстоятельств.

В Турции также действует специальное Положение об удалении, уничтожении или анонимизации персональных данных, которое устанавливает порядок этих действий.

Поэтому организациям следует вести документированные графики хранения и процедуры удаления.

Автоматизированное принятие решений

KVKK признаёт право субъекта данных возражать против неблагоприятного для него результата, полученного путём анализа персональных данных, обработанных исключительно с помощью автоматизированных систем.

Это актуально для компаний, использующих:

  • Системы ИИ
  • Автоматизированное профилирование
  • Автоматизированный скоринг клиентов
  • Выявление мошенничества
  • Технологии подбора персонала
  • Системы персонализации
  • Автоматизированные решения о соответствии критериям

Организациям, использующим ИИ или системы автоматизированного принятия решений, следует оценить соответствующие условия обработки по KVKK, обязанности по обеспечению прозрачности, права субъектов данных и требования к безопасности.

Прямой маркетинг по KVKK

Маркетинговая деятельность может включать обработку персональных данных нескольких категорий, в том числе:

  • Адреса электронной почты
  • Номера телефонов
  • Профили клиентов
  • Историю покупок
  • Поведенческую информацию
  • Рекламные идентификаторы
  • Активность на веб-сайте

Организациям следует определить надлежащее правовое основание и обеспечить соответствие обработки, связанной с маркетингом, требованиям KVKK к прозрачности и обработке.

Если требуется явное согласие, оно должно быть конкретным, информированным и свободно выраженным.

Записи о согласии также следует хранить в качестве доказательств.

Встроенная конфиденциальность по KVKK

Хотя KVKK не просто воспроизводит терминологию GDPR, организациям следует с самого начала учитывать вопросы конфиденциальности и безопасности в системах и процессах.

Внедрение с учётом конфиденциальности может включать:

  • Минимизацию данных
  • Сбор данных с учётом цели
  • Контроль доступа
  • Управление согласием
  • Уведомления о конфиденциальности
  • Контроль сроков хранения
  • Процессы обработки запросов субъектов данных
  • Оценку поставщиков
  • Оценку международных передач
  • Меры безопасности
  • Журналирование для аудита

Учёт обработки данных и управление

Организациям следует иметь чёткое представление о том:

  • Какие персональные данные они обрабатывают
  • Зачем они их обрабатывают
  • Где они хранятся
  • Кто имеет к ним доступ
  • Какие поставщики их получают
  • Покидают ли они Турцию
  • Как долго они хранятся
  • Какое правовое условие обосновывает обработку
  • Требуется ли явное согласие
  • Как отзывается согласие
  • Как обрабатываются запросы субъектов данных

Для организаций, подлежащих регистрации в VERBİS, поддержание точных сведений об обработке особенно важно, поскольку данные реестра связаны с деятельностью организации по обработке.

Обеспечение соблюдения KVKK и санкции

Совет по защите персональных данных отвечает за обеспечение соблюдения требований в рамках системы KVKK.

Закон предусматривает административные штрафы за нарушения, в том числе за:

  • Неисполнение обязанности по информированию
  • Несоблюдение обязанностей по безопасности данных
  • Неисполнение решений Совета
  • Несоблюдение обязанностей в отношении VERBİS
  • Несоблюдение требования об уведомлении о стандартном договоре для международных передач

Денежные суммы подлежат ежегодной корректировке. Орган ежегодно публикует обновлённые размеры административных штрафов на каждый календарный год.

Поэтому серьёзные нарушения требований могут повлечь значительные финансовые и операционные риски.

Кто обеспечивает соблюдение KVKK?

Надзор за соблюдением KVKK и его применение осуществляет:

Орган по защите персональных данных (Kişisel Verileri Koruma Kurumu)

Совет по защите персональных данных выполняет важные регуляторные, надзорные и правоприменительные функции, включая рассмотрение жалоб, изучение нарушений и наложение административных санкций.

Как ConsentX помогает соблюдать KVKK

ConsentX помогает организациям внедрить на практике ключевые меры контроля конфиденциальности и согласия, необходимые для их цифровых ресурсов.

Обнаружение cookie и трекеров

Выявляйте cookie, трекеры и другие технологии, работающие на вашем веб-сайте.

Управление согласием

Получайте явное согласие для конкретных целей там, где это требуется.

Записи о согласии

Ведите пригодные для аудита записи о выборе согласия и изменениях предпочтений.

Предварительная блокировка скриптов

Не допускайте выполнения выбранных несущественных технологий до получения требуемого сигнала согласия.

Уведомления о конфиденциальности

Предоставляйте соответствующую информацию о конфиденциальности и согласии в ходе пути пользователя.

Региональные правила

Применяйте подходящие сценарии согласия в зависимости от региона посетителя и настроенных правил соответствия.

Отзыв согласия

Предоставьте пользователям практический способ изменить или отозвать применимые решения о согласии.

Процессы обработки DSAR

Поддерживайте операционное управление запросами на доступ, исправление, удаление и другими связанными запросами субъектов данных.

Доказательства для аудита

Ведите записи, которые помогают продемонстрировать, как решения о согласии и предпочтениях были получены и как ими управляли.

Как соблюдать KVKK с помощью ConsentX

  1. 1

    Просканируйте свой веб-сайт

    Используйте ConsentX, чтобы выявить cookie, скрипты, трекеры и другие технологии, работающие на вашем веб-сайте.

    Это помогает получить представление о том, какие технологии, связанные с данными, фактически работают.

  2. 2

    Классифицируйте свои трекеры

    Распределите технологии по их назначению, например:

    • Необходимые
    • Аналитика
    • Функциональные
    • Реклама
    • Персонализация
    • Социальные сети

    Затем оцените надлежащий режим по KVKK для каждой категории.

  3. 3

    Настройте сценарий согласия

    Создайте понятный интерфейс согласия для операций обработки, в отношении которых явное согласие является надлежащим правовым условием.

    Согласие должно быть:

    • Конкретным
    • Информированным
    • Свободно выраженным
    • Чётко выраженным
  4. 4

    Блокируйте применимые трекеры до получения согласия

    Настройте ConsentX так, чтобы применимые несущественные скрипты не запускались до получения требуемого сигнала согласия.

  5. 5

    Фиксируйте согласие

    Храните доказательства, показывающие:

    • Что выбрал пользователь
    • Когда был сделан выбор
    • Какие цели затрагивались
    • Какая версия интерфейса согласия была показана
    • Изменил ли пользователь впоследствии своё предпочтение
  6. 6

    Поддерживайте отзыв согласия

    Позвольте пользователям вернуться к своим применимым предпочтениям в отношении согласия и изменить их.

  7. 7

    Управляйте запросами в отношении данных

    Используйте рабочие процессы ConsentX, чтобы упорядочивать запросы субъектов данных и контролировать применимый срок ответа.

  8. 8

    Храните доказательства для аудита

    Ведите надлежащие записи, чтобы продемонстрировать, как меры контроля конфиденциальности и согласия работают во всей вашей цифровой среде.

Контрольный список соблюдения KVKK

Используйте этот контрольный список как отправную точку для вашей программы соблюдения требований:

  • Определите операции по обработке персональных данных
  • Определите операторов и обработчиков данных
  • Составьте карту целей обработки
  • Определите применимое условие обработки по статье 5
  • Выявите особые категории персональных данных
  • Оцените условия статьи 6, где это применимо
  • Подготовьте надлежащие уведомления о конфиденциальности
  • Проверьте cookie и технологии отслеживания
  • Определите, где требуется явное согласие
  • Убедитесь, что согласие свободно выражено, конкретно и информировано
  • Фиксируйте решения о согласии
  • Предоставьте механизмы для применимого отзыва согласия
  • Внедрите процедуры обработки запросов субъектов данных
  • Контролируйте 30-дневный срок ответа
  • Внедрите надлежащие меры безопасности
  • Поддерживайте процесс реагирования на утечки данных
  • Оцените международные передачи
  • Проверьте требования к стандартным договорам, где это применимо
  • Отслеживайте требование об уведомлении в течение пяти рабочих дней для применимых стандартных договоров
  • Оцените требования к регистрации в VERBİS
  • Ведите реестры операций обработки
  • Определите сроки хранения
  • Внедрите процедуры удаления/анонимизации
  • Проверьте отношения с поставщиками и обработчиками
  • Храните надлежащие доказательства для аудита
  • Следите за разъяснениями Совета KVKK и изменениями в регулировании

Часто задаваемые вопросы

Страна, на которую распространяется KVKK

Турция (Türkiye)

KVKK — основная система защиты персональных данных в Турции.

Другие правила о защите конфиденциальности

Организациям, работающим на международном уровне, может также потребоваться оценить:

  • GDPR — Европейский союз
  • UK GDPR — Великобритания
  • CCPA/CPRA — Калифорния
  • LGPD — Бразилия
  • PIPEDA — Канада
  • FADP — Швейцария
  • DPDPA — Индия
  • PDPA — Сингапур
  • PDPA — Таиланд
  • POPIA — Южная Африка
  • UAE PDPL — Объединённые Арабские Эмираты
  • Qatar PDPPL — Катар
  • Другие применимые национальные и региональные законы о конфиденциальности

Применимая правовая система зависит от ряда факторов, включая местонахождение организации, местонахождение субъектов данных, предлагаемые услуги, деятельность по обработке и международные передачи данных.

Почему важно управление согласием по KVKK

Для цифровых компаний соблюдение требований конфиденциальности не ограничивается публикацией политики конфиденциальности.

Веб-сайт может использовать десятки технологий, которые собирают или передают информацию, в том числе:

  • Инструменты аналитики
  • Рекламные пиксели
  • Скрипты социальных сетей
  • Инструменты записи сеансов
  • Технологии персонализации
  • Маркетинговые теги
  • Встроенный контент
  • Интеграции с CRM

Надёжная система управления согласием помогает организациям понимать эти технологии, контролировать применимую обработку и хранить доказательства выбора пользователей.

ConsentX объединяет:

Обнаружение cookie + управление согласием + предварительную блокировку скриптов + записи о согласии + региональные правила + процессы обработки DSAR

чтобы помочь компаниям внедрить меры контроля конфиденциальности во всех своих цифровых ресурсах.

Подготовьтесь к KVKK с ConsentX

Выстройте более прозрачный и проверяемый подход к согласию и соблюдению требований конфиденциальности для пользователей в Турции.

С ConsentX организации могут:

  • Обнаруживать трекеры на веб-сайте
  • Настраивать сценарии согласия с учётом KVKK
  • Блокировать применимые технологии до получения согласия
  • Получать явное согласие
  • Вести записи о согласии
  • Управлять изменениями предпочтений
  • Поддерживать запросы субъектов данных
  • Хранить доказательства для аудита
  • Применять региональные правила конфиденциальности

ConsentX помогает превратить требования конфиденциальности в рабочие меры контроля.