KVKK
土耳其 KVKK——《个人数据保护法》(第6698号法律)
土耳其的第6698号《个人数据保护法》,通称 KVKK(Kişisel Verilerin Korunması Kanunu),是土耳其的主要数据保护法律。它规范个人数据的收集、使用、存储、披露、传输及其他处理活动,并为数据控制者和数据处理者设定义务。
KVKK 于 2016年3月24日颁布,并于 2016年4月7日在《官方公报》上公布。此后该框架经过多次修订,其中包括于 2024年生效的重大修订,尤其涉及特殊类别个人数据和跨境数据传输。
对于在土耳其运营网站、移动应用、SaaS 平台、电子商务服务或其他数字产品的企业而言,KVKK 合规可能涉及同意管理、隐私声明、处理条件评估、安全控制、数据主体请求处理、VERBİS 义务以及跨境传输保障措施。
KVKK 是土耳其主要的个人数据保护框架。
它规范与已识别或可识别个人相关的个人数据的处理方式,并就以下方面设定要求:
- 合法、公正的处理
- 明示同意
- 透明度与隐私声明
- 特殊类别个人数据的处理
- 数据最小化与相称性
- 数据安全
- 数据主体权利
- 境内及跨境数据传输
- 数据保留与删除
- 数据泄露通知
- 数据控制者登记册(VERBİS)
- 行政处罚与监管监督
重要的是,并非每项处理活动都需要明示同意。第5条规定了若干可在未取得明示同意的情况下处理个人数据的情形,包括某些法律、合同、重大利益、权利保护和正当利益情形。
KVKK 概览
| 要求 | KVKK |
|---|---|
| 国家 | 土耳其 |
| 全称 | 第6698号《个人数据保护法》 |
| 通称 | KVKK |
| 颁布日期 | 2016年3月24日 |
| 公布日期 | 2016年4月7日 |
| 主要监管机构 | 个人数据保护局(KVKK) |
| 核心监管机构 | 个人数据保护委员会 |
| 明示同意 | 在不适用其他法定处理条件时需要 |
| 特殊类别数据 | 须满足额外的处理条件 |
| 隐私声明 | 需要 |
| 数据主体权利 | 有 |
| 数据安全 | 需要 |
| 泄露通知 | 需要;委员会将“最短时间”解释为不迟于72小时 |
| VERBİS | 负有登记义务的控制者需要 |
| 跨境传输 | 受修订后的第9条规制 |
| 个人请求答复 | 通常在30天内 |
| 状态 | 现行有效 |
现行 KVKK 框架将明示同意定义为自由作出、具体且知情的同意,并设定了若干独立于同意而运作的处理条件。
什么是 KVKK?
第6698号《个人数据保护法》是土耳其全面的个人数据保护法律。
其目的是保护基本权利和自由,特别是隐私权,同时确立适用于处理个人数据的个人和组织的原则和义务。
该法适用于全部或部分通过自动化手段进行的处理,以及构成数据归档系统一部分的某些非自动化处理。
KVKK 确立了以下法律角色:
- 数据控制者(Veri Sorumlusu)——决定处理的目的和方式。
- 数据处理者(Veri İşleyen)——代表数据控制者处理个人数据。
- 数据主体——其个人数据被处理的个人。
- 个人数据保护委员会——监管决策机构。
- 个人数据保护局——为监管框架提供支持的机构性主管部门。
土耳其
自2016年起施行
亚洲与非洲
谁必须遵守 KVKK?
KVKK 适用于属于其适用范围并处理该法所涵盖个人数据的组织和个人。
这可能包括:
- 土耳其公司
- 雇主
- 电子商务企业
- 银行和金融机构
- 医疗保健组织
- 教育机构
- 科技公司
- SaaS 提供商
- 广告和营销企业
- 电信公司
- 在线市场
- 移动应用
- 网站和数字平台
- 公共机构
- 处理员工数据的组织
- 使用客户或潜在客户数据库的组织
设立在土耳其境外的组织,也可能根据其处理活动以及与土耳其数据主体的关系而负有 KVKK 下的义务。
该法将个人数据宽泛地定义为与已识别或可识别自然人相关的信息。
KVKK 保护哪些数据?
KVKK 涵盖与已识别或可识别个人相关的个人数据。
示例包括:
- 姓名
- 电子邮件地址
- 电话号码
- 邮寄地址
- 身份识别信息
- 客户账户信息
- 员工信息
- 构成个人数据的 IP 地址
- 在线标识符
- 位置信息
- 交易信息
- 设备相关信息
- 身份验证信息
- 客户记录
- 营销画像
- 某些 Cookie 和跟踪信息
某一特定技术标识符是否构成个人数据,取决于它是否与已识别或可识别的自然人相关。
KVKK 还对特殊类别个人数据设定了额外要求。
KVKK 处理原则
第4条确立了处理个人数据的基本原则。
个人数据必须依照法律及相关法律原则进行处理,包括:
合法性与公正性
处理必须符合适用的法律要求,并以公正的方式进行。
准确性
个人数据应当准确,并在必要时保持更新。
目的限制
数据应为特定、明确和正当的目的而处理。
数据最小化
个人数据应与其处理目的相关、有限且相称。
存储限制
数据的保留期限应为适用法律规定的期限,或为数据处理目的所需的期限。
这些原则应贯穿整个数据生命周期,从收集和同意,到存储、使用、共享和删除。
KVKK 是否要求明示同意?
视情况而定。
KVKK 常被描述为一部以同意为基础的隐私法,但这种描述并不完整。
第5条规定,除非适用允许未经同意进行处理的法定条件之一,否则不得在未取得明示同意的情况下处理个人数据。
在以下情形中,可以在未取得明示同意的情况下处理个人数据:
- 法律明确规定的处理
- 在特定情形下保护生命或身体完整性
- 订立或履行合同所必需的处理
- 遵守法律义务
- 数据主体自行公开的数据
- 确立、行使或保护某项法律权利
- 数据控制者的正当利益,前提是不侵犯数据主体的基本权利和自由
因此,组织应为每项处理活动确定适当的 KVKK 处理条件,而不是为每一种个人数据处理都请求同意。
KVKK 下的明示同意是什么?
KVKK 将明示同意定义为满足以下条件的同意:
- 自由作出
- 具体
- 知情
因此,同意应当是数据主体意愿的积极且有意义的表达。
同意管理应当避免:
- 预先勾选的同意选项
- 含糊或笼统的同意
- 不明确的目的
- 隐藏的同意机制
- 不必要地与无关处理捆绑的同意
- 使拒绝变得不必要困难的界面
KVKK 主管机构强调了明示同意的三个核心要素:特定事项、信息告知和自由选择。
撤回同意
当处理以明示同意为依据时,组织应提供一种切实可行的机制来管理同意关系。
同意管理系统应使组织能够:
- 记录同意的给予时间
- 记录同意所涵盖的内容
- 记录相关目的
- 记录用户的选择
- 保存同意证据
- 支持同意偏好的更改
- 保存撤回记录
- 在同意为适用法律依据且已被撤回时,阻止后续处理
ConsentX 可以帮助组织落实这些技术控制措施。
KVKK 下的特殊类别个人数据
KVKK 为特殊类别个人数据提供额外保护。
这些数据包括与以下方面相关的数据:
- 种族
- 民族出身
- 政治观点
- 哲学信仰
- 宗教
- 宗教派别或其他信仰
- 外貌
- 协会、基金会或工会成员身份
- 健康
- 性生活
- 刑事定罪和安全措施
- 生物识别数据
- 基因数据
2024年特殊类别数据的变化
对第6条的重大修订已于2024年生效。
原有结构被一套更广泛的法定条件所取代,据此,特殊类别数据可以在不完全依赖明示同意的情况下进行处理。这些条件包括某些法律要求、公共卫生目的、就业和社会保障义务、权利保护以及其他特定情形。
因此,2024年的修订使组织重新评估针对特殊类别数据的既有同意流程变得尤为重要。
组织不应自动假定每项涉及敏感数据的处理活动都必须使用相同的同意机制。
特殊类别个人数据的处理
在处理特殊类别数据时,组织应确定:
- 涉及哪一类数据?
- 处理的目的是什么?
- 适用第6条的哪项条件?
- 是否需要明示同意?
- 适用哪些额外的安全措施?
- 谁可以访问这些信息?
- 应保留多长时间?
- 信息是否被传输给其他方?
- 是否被传输到土耳其境外?
- 应保留哪些证据?
KVKK 还要求在处理特殊类别个人数据时采取委员会确定的充分措施。
隐私声明与透明度
KVKK 第10条要求数据控制者在获取个人数据时告知数据主体。
告知信息包括:
- 数据控制者的身份
- 其代表的身份(如适用)
- 处理目的
- 传输的接收方和目的
- 收集的方式和法律依据
- 相关的数据主体权利
因此,对于网站和应用程序,隐私声明应当清晰、易于获取,并与数据收集点适当关联。
同意横幅不应被视为完整隐私声明的替代品。
KVKK 下的 Cookie 与跟踪技术
KVKK 并不意味着每个 Cookie 都自动需要明示同意。
适当的法律处理取决于:
- Cookie 或跟踪器收集哪些信息
- 这些信息是否构成个人数据
- 使用它的原因
- 是否适用第5条的其他处理条件
- 数据是否被传输给第三方
- 该活动是否涉及跨境传输
- 是否涉及特殊类别信息
对于分析、广告及其他非必要跟踪,组织应评估适用的 KVKK 处理条件,并在需要时实施适当的同意或告知机制。
ConsentX 可以帮助组织识别 Cookie 和跟踪器,并应用针对特定地区的控制措施。
KVKK 下的数据主体权利
第11条赋予数据主体多项权利。
个人可以请求:
- 确认其个人数据是否被处理
- 有关处理的信息
- 有关处理目的的信息
- 有关接收其数据的第三方的信息
- 更正不准确或不完整的数据
- 在符合法律条件时删除或销毁数据
- 将更正或删除情况通知相关第三方
- 对完全通过自动化处理产生的某些不利结果提出异议
- 就非法处理造成的损害获得赔偿
KVKK 数据主体请求
数据主体可以按照 KVKK 规定的程序向数据控制者提交请求。
控制者通常必须尽快且最迟在30天内完成对请求的处理。请求通常是免费的,但在适用规则规定的情形下可以收取费用。
ConsentX 可以为以下方面的业务工作流程提供支持:
- 请求受理
- 身份验证工作流程
- 请求跟踪
- 证据收集
- 内部分派
- 截止期限监控
- 答复记录
- 审计追踪
KVKK 下的数据安全
第12条要求数据控制者采取必要的技术和组织措施,以提供适当水平的安全保障。
这些措施旨在防止:
- 非法处理
- 非法访问
- 个人数据的丢失或泄露
数据控制者还必须就数据安全要求的遵守情况进行或安排适当的审计。
当处理由数据处理者执行时,数据控制者仍对适当的安全措施负责。
KVKK 数据泄露通知
当控制者处理的个人数据被他人非法获取时,控制者必须在最短时间内通知数据主体和委员会。
KVKK 委员会将法定表述“最短时间”解释为不迟于知悉泄露后72小时。如无法在72小时内完成通知,应说明延迟的原因。
组织应当保持:
- 泄露检测程序
- 事件响应流程
- 泄露记录文件
- 内部上报程序
- 监管通知工作流程
- 数据主体沟通程序
数据控制者与数据处理者
KVKK 区分以下两者:
数据控制者
决定个人数据处理目的和方式的组织。
数据处理者
代表数据控制者处理个人数据的个人或组织。
处理者的示例可能包括:
- 云服务提供商
- 托管公司
- CRM 提供商
- 电子邮件平台
- 分析服务提供商
- 营销技术提供商
- 客户支持平台
数据控制者应对处理者保持适当的监督,并确保在整个处理关系中落实安全和隐私义务。
KVKK 下的跨境数据传输
跨境数据传输是 KVKK 合规的一个重要领域。
第9条已于2024年作出重大修订,为向境外传输个人数据引入了新的框架。
根据修订后的框架,传输可以依据以下机制进行:
- 充分性决定
- 经批准的约束性公司规则
- 委员会发布的标准合同
- 某些经批准的书面承诺
- 特定的例外传输情形
标准合同
标准合同是可用于跨境传输的保障措施之一。
该法要求标准合同在签署后五个工作日内通知主管机构。
KVKK 主管机构已发布涵盖不同控制者与处理者关系的标准合同范本。
这对于使用以下国际服务的组织尤为重要:
- 云基础设施
- SaaS 工具
- CRM 平台
- 分析服务
- 广告技术
- 电子邮件服务提供商
- 客户支持系统
跨境传输与同意
明示同意可以作为向境外传输个人数据的例外机制之一,但修订后的第9条框架并未使同意成为常规跨境传输的默认解决方案。
在依赖例外传输条件时,必须审慎评估相关法定要求和限制。
对于持续进行的跨境传输,组织通常应评估是否存在充分性决定或适当的保障措施。
VERBİS——数据控制者登记册
KVKK 设立了数据控制者登记册,即 VERBİS。
负有登记义务的数据控制者必须进行登记,并提供有关其处理活动的信息。
登记框架可能要求提供以下信息:
- 控制者身份
- 处理目的
- 数据主体类别
- 数据类别
- 接收方
- 跨境传输
- 安全措施
- 最长存储期限
但是,该法允许委员会根据客观标准设定豁免。
现行 VERBİS 豁免
KVKK 委员会已依据数据的性质和数量、处理活动以及组织特征等标准设定了豁免。
委员会2025年的一项重要决定还依据员工人数和财务余额标准,扩大了对某些主要活动涉及处理特殊类别个人数据的小型控制者的豁免框架。
因此,企业应核实其当前的 VERBİS 登记状态及适用的豁免标准,而不应依赖以往合规资料中公布的旧员工人数或营业额门槛。
数据保留与删除
KVKK 要求个人数据的存储期限为相关法律规定的期限,或为处理目的所需的期限。
当需要处理的理由不复存在时,个人数据应当被:
- 删除
- 销毁
- 匿名化
视情况而定。
土耳其还专门制定了《个人数据删除、销毁或匿名化条例》,为上述活动规定了程序。
因此,组织应保持书面记录的保留计划和删除程序。
自动化决策
KVKK 承认数据主体有权对完全通过自动化系统处理的个人数据分析所产生的对其不利的结果提出异议。
这与使用以下技术的企业相关:
- AI 系统
- 自动化画像
- 自动化客户评分
- 欺诈检测
- 招聘技术
- 个性化系统
- 自动化资格决定
使用 AI 或自动化决策系统的组织应评估相关的 KVKK 处理条件、透明度义务、数据主体权利和安全要求。
KVKK 下的直接营销
营销活动可能涉及多种类别的个人数据处理,包括:
- 电子邮件地址
- 电话号码
- 客户画像
- 购买历史
- 行为信息
- 广告标识符
- 网站活动
组织应确定适当的法律依据,并确保与营销相关的处理符合 KVKK 的透明度和处理要求。
在需要明示同意时,同意应当具体、知情且自由作出。
还应保存同意记录作为证据。
KVKK 下的隐私设计
尽管 KVKK 并未简单照搬 GDPR 的术语,组织仍应从一开始就将隐私和安全考量纳入系统和流程。
注重隐私的实施方式可以包括:
- 数据最小化
- 基于目的的收集
- 访问控制
- 同意管理
- 隐私声明
- 保留控制
- 数据主体请求工作流程
- 供应商评估
- 跨境传输评估
- 安全控制
- 审计日志
数据处理记录与治理
组织应清楚掌握:
- 处理哪些个人数据
- 为何处理这些数据
- 数据存储在何处
- 谁可以访问
- 哪些供应商接收这些数据
- 数据是否离开土耳其
- 数据保留多长时间
- 哪项法律条件支持处理
- 是否需要明示同意
- 如何撤回同意
- 如何处理数据主体请求
对于须进行 VERBİS 登记的组织,保持准确的处理信息尤为重要,因为登记信息与组织的处理活动相关联。
KVKK 的执法与处罚
个人数据保护委员会负责 KVKK 框架下的监管执法。
该法对以下违规行为规定了行政罚款:
- 未履行告知义务
- 未履行数据安全义务
- 未遵守委员会的决定
- 未遵守 VERBİS 义务
- 未遵守跨境传输标准合同的通知要求
罚款金额每年调整。主管机构每个日历年发布更新后的行政罚款金额。
因此,严重的合规失误可能带来重大的财务和运营风险。
谁负责执行 KVKK?
KVKK 的监督和执行机构是:
个人数据保护局(Kişisel Verileri Koruma Kurumu)
个人数据保护委员会履行重要的监管、监督和执法职能,包括处理投诉、审查违规行为和实施行政处罚。
ConsentX 如何帮助实现 KVKK 合规
ConsentX 帮助组织为其数字资产落实所需的关键隐私和同意控制措施。
Cookie 与跟踪器发现
识别在您的网站上运行的 Cookie、跟踪器及其他技术。
同意管理
在需要时收集明示的、针对特定目的的同意。
同意记录
保存可审计的同意选择和偏好变更记录。
脚本预先拦截
在取得所需的同意信号之前,阻止选定的非必要技术执行。
隐私声明
在用户旅程中展示相关的隐私和同意信息。
基于地区的规则
根据访问者所在地区和已配置的合规规则,提供适当的同意体验。
撤回同意
为用户提供更改或撤回适用同意选择的切实途径。
DSAR 工作流程
支持对访问、更正、删除及相关数据主体请求的业务管理。
审计证据
保存有助于证明同意和偏好决定是如何被收集和管理的记录。
如何使用 ConsentX 遵守 KVKK
- 1
扫描您的网站
使用 ConsentX 识别在您网站上运行的 Cookie、脚本、跟踪器及其他技术。
这有助于清楚了解实际正在运行哪些与数据相关的技术。
- 2
对跟踪器进行分类
按用途对技术进行分类,例如:
- 必要
- 分析
- 功能
- 广告
- 个性化
- 社交媒体
然后评估每个类别适用的 KVKK 处理方式。
- 3
配置您的同意体验
针对以明示同意为适当法律条件的处理活动,创建清晰的同意界面。
同意应当:
- 具体
- 知情
- 自由作出
- 明确表达
- 4
在取得同意前拦截适用的跟踪器
配置 ConsentX,在取得所需的同意信号之前阻止适用的非必要脚本触发。
- 5
记录同意
存储以下证据:
- 用户选择了什么
- 何时作出选择
- 涉及哪些目的
- 展示的是哪个版本的同意界面
- 用户随后是否更改了偏好
- 6
支持撤回同意
允许用户重新访问并更改其适用的同意偏好。
- 7
管理数据请求
使用 ConsentX 工作流程整理数据主体请求,并监控适用的答复截止期限。
- 8
保存审计证据
保存适当的记录,以证明隐私和同意控制措施在您的数字环境中如何运作。
KVKK 合规清单
将此清单作为您合规计划的起点:
- 识别个人数据处理活动
- 识别数据控制者和处理者
- 梳理处理目的
- 确定适用的第5条处理条件
- 识别特殊类别个人数据
- 在适用时评估第6条条件
- 准备适当的隐私声明
- 审查 Cookie 和跟踪技术
- 确定何时需要明示同意
- 确保同意是自由作出、具体且知情的
- 记录同意决定
- 为适用的同意撤回提供机制
- 实施数据主体请求程序
- 监控30天答复期限
- 实施适当的安全措施
- 保持数据泄露响应流程
- 评估跨境传输
- 在适用时审查标准合同要求
- 跟踪适用标准合同的五个工作日通知要求
- 评估 VERBİS 登记要求
- 维护处理活动清单
- 确定保留期限
- 实施删除/匿名化程序
- 审查供应商和处理者关系
- 保存适当的审计证据
- 关注 KVKK 委员会的指引和监管动态
常见问题
其他隐私法规
在国际范围内运营的组织可能还需要评估:
- GDPR——欧盟
- UK GDPR——英国
- CCPA/CPRA——加利福尼亚州
- LGPD——巴西
- PIPEDA——加拿大
- FADP——瑞士
- DPDPA——印度
- PDPA——新加坡
- PDPA——泰国
- POPIA——南非
- UAE PDPL——阿拉伯联合酋长国
- Qatar PDPPL——卡塔尔
- 其他适用的国家和地区隐私法律
适用的框架取决于多种因素,包括组织所在地、数据主体所在地、所提供的服务、处理活动以及跨境数据传输。
为何 KVKK 同意管理至关重要
对于数字企业而言,隐私合规并不仅限于发布隐私政策。
一个网站可能涉及数十种收集或传输信息的技术,包括:
- 分析工具
- 广告像素
- 社交媒体脚本
- 会话录制工具
- 个性化技术
- 营销标签
- 嵌入内容
- CRM 集成
健全的同意管理系统可以帮助组织了解这些技术、控制适用的处理并保存用户选择的证据。
ConsentX 将以下功能结合在一起:
Cookie 发现 + 同意管理 + 脚本预先拦截 + 同意记录 + 地区规则 + DSAR 工作流程
帮助企业在其数字资产中落实隐私控制措施。