
外国国民和企业需要了解的关于土耳其《第6698号法律》、合规义务、数据主体权利、VERBIS 登记及执法决定的要点
随着全球数字化的快速发展,个人数据的收集、存储和处理已成为现代商业运营不可分割的一部分。无论您是在土耳其拥有员工或客户的外国公司、设有土耳其子公司的跨国企业,还是在土耳其市场经营的个体创业者,您几乎必然在处理属于土耳其数据保护法适用范围内的个人数据。
在 Bayraktar Attorneys(巴伊拉克塔尔律师事务所),我们经常就 KVKK 合规事宜为外国国民和企业提供咨询,包括数据处理清单、告知声明、同意机制、跨境传输安排、VERBIS 登记以及在个人数据保护委员会(Board)面前的代理。本指南以务实的方式阐述完整的法律框架。
先给答案:KVKK 是 Kisisel Verilerin Korunmasi Kanunu 的缩写,即土耳其《第6698号个人数据保护法》。该法于2016年4月7日颁布,规范个人数据的处理、保护个人隐私,并对数据控制者施加合规义务,目前每项违规的行政罚款可达数百万土耳其里拉。任何在土耳其处理个人数据、或从境外针对居住在土耳其的数据主体的法人实体或个人,都必须实现并保持完全合规。 |
KVKK 确立了一套精确的定义术语,用以确定谁受到规制、什么受到规制以及基于何种法律依据。这些定义是任何合规分析的起点。
1.1. 个人数据
根据 KVKK 第3条,个人数据是指与已识别或可识别的自然人相关的任何信息。这是一个宽泛的定义,既涵盖姓名、国民身份号码和家庭住址等明显的标识符,也包括 IP 地址、Cookie 标识符、位置数据、语音记录、照片和行为画像等不太明显的信息。
可识别性判定是关键:如果某项信息能够与其他数据结合以识别特定个人,即使该结合需要额外步骤,它在 KVKK 下也构成个人数据。
1.2. 特殊类别的个人数据
KVKK 第6条列出了一组受到强化保护和更严格处理条件约束的数据类别。这些包括:
除非数据主体已给予明确同意,或适用特定的法定例外情形,否则禁止处理特殊类别的个人数据。即使经过同意,健康和犯罪数据也只能由负有保密义务的人员为法律规定的目的进行处理。
重要 许多外国企业在其人力资源日常运营中处理健康数据、生物识别数据或工会成员数据,却没有意识到土耳其法律对这些类别施加了远比普通个人数据更为严格的制度。在没有第6条规定的有效法律依据的情况下处理特殊类别数据,是导致重大 KVKK 罚款的最常见根源之一。 |
1.3. 数据控制者与数据处理者
KVKK 与欧盟 GDPR 一样,在数据控制者与数据处理者之间作出了相同的根本性区分:
数据控制者(Veri Sorumlusu):确定处理个人数据的目的和方式的自然人或法人实体。数据控制者承担 KVKK 下的主要法律义务,包括告知义务、在适用情形下向 VERBIS 登记的义务,以及回应数据主体请求的义务。当一家外国公司决定如何以及为何处理与土耳其居民相关的个人数据时,无论该公司在何处注册成立,它都是数据控制者。
数据处理者(Veri Isleten):根据数据控制者的指示、代表其处理个人数据的人员或实体。土耳其的数据处理者必须遵守 KVKK 施加的安全和保密义务,即使主要责任由控制者承担。
1.4. 数据主体(Ilgili Kisi)
数据主体是指其个人数据正在被处理的已识别或可识别的自然人。KVKK 仅保护自然人。公司数据,例如关于作为法人实体的公司的信息,不在 KVKK 的保护范围之内,尽管公司中个人的联系方式(例如某位具名员工的工作邮箱)构成个人数据。
KVKK 合规中最具实践重要性的方面之一,是理解每项处理活动所依据的法律依据。KVKK 第5条列出了处理普通个人数据的合法依据(第6条针对特殊类别)。无论是否造成任何损害,缺乏有效法律依据的处理都构成违规。
法律依据 | 说明 | 常见示例 |
明确同意(Acik riza) | 数据主体自由作出的、具体的、知情的且明确无误的同意 | 营销通讯、可选的个人资料功能、健康数据处理 |
合同必要性 | 为履行与数据主体的合同、或应其请求采取合同订立前的步骤所必需的处理 | 用于订单履行的收货地址、员工薪资处理 |
法律义务 | 为遵守控制者所负法律义务所必需的处理 | 税务记录保存、强制性工作场所安全记录、反洗钱法下的 KYC |
保护切身利益 | 在数据主体无法给予同意的情况下,为保护数据主体或他人切身利益所必需的处理 | 医疗紧急情况 |
正当利益(控制者) | 为控制者或第三方的正当利益所必需、且未被数据主体的利益或基本权利所凌驾的处理 | 欺诈防范、网络与信息安全、集团内部人力资源传输 |
公共利益或行使公权力 | 为公共利益或在行使公权力过程中进行的处理 | 政府机关和公共机构 |
外国企业中一个常见的错误,是将明确同意作为所有处理活动的默认法律依据。只有在其他任何法定依据都不适用时,同意才是适当的依据,而且它伴随着重大义务:它必须是自由作出的(这意味着它不能成为访问某项服务的条件)、具体的、知情的,并且可随时撤回。依赖捆绑式、预先勾选或被胁迫的同意都违反 KVKK。
KVKK 第4条确立了一套适用于每一项数据处理行为的总体原则,无论其法律依据如何。这些原则并非仅仅是政策愿景:委员会通过行政罚款来强制执行它们。
3.1. 合法性、公平性与透明度
所有处理都必须具有明确的法律依据,必须对数据主体公平,并且必须以透明的方式进行。透明度要求以清晰、通俗的语言告知数据主体处理活动,而不是隐藏在无人阅读的冗长条款和条件之中。
3.2. 目的限制
数据只能为特定、明确和正当的目的而收集,并且不得以与这些目的不相符的方式进行后续处理。企业为一个目的(例如配送)收集数据,随后在没有单独法律依据的情况下将其用于另一目的(例如营销),经常违反这一原则。
3.3. 数据最小化
只能收集为既定处理目的实际所必需的个人数据。"以备日后有用"而收集额外数据违反了最小化原则。下文讨论的委员会关于 e-Devlet 密码案的决定,是这一原则的一个明确执法示例。
3.4. 准确性
个人数据必须准确,并在必要时保持更新。控制者必须采取合理措施,确保不准确的数据得到及时更正或删除。
3.5. 存储限制
数据只能在为既定目的所必需的期限内、或适用法律要求的期限内保留。一旦目的达成且不再有法定保留义务,数据就必须被删除、销毁或匿名化。
3.6. 完整性与保密性
个人数据的处理方式必须确保适当的安全,包括采用适当的技术和组织措施,防止未经授权或非法的处理,以及防止意外丢失、销毁或损坏。
KVKK 第10条要求数据控制者在收集数据时向数据主体提供一份强制性的告知声明(aydınlatma metni)。这是 KVKK 下最具普遍适用性的义务之一,也是许多企业——尤其是进入土耳其的较小型外国企业——未能妥善处理的一项义务。
4.1. 告知声明的强制性内容
告知声明必须至少包含:
4.2. 何时必须提供告知声明?
告知声明必须在收集数据时提供。它不能在数据已被收集之后再提供。对于数字化企业而言,这意味着告知声明必须在用户提供其数据之前或就在提供之时可访问并予以呈现,而不是隐藏在注册后的通讯中。
4.3. 告知声明与同意的区别
许多企业忽视的一个至关重要的区别是,告知声明(aydınlatma metni)与同意声明(acik riza beyanı)并不相同。无论处理的法律依据是否为同意,告知义务都适用。即使处理依据的是合同必要性或法律义务,数据主体仍必须收到告知声明。
如果您的业务对某些处理活动需要取得同意,则同意机制必须与告知声明完全分离。将二者捆绑,例如用单个复选框同时构成告知和同意,是一个常见的技术性错误,它会使同意乃至可能连告知义务一并失效。 |
当处理以明确同意作为其法律依据时,KVKK 第3条和第5条对何为有效同意施加了严格要求。不符合这些要求的同意无效,基于其进行的处理构成违规。
5.1. 有效明确同意的要素
5.2. 附条件同意的问题
我们遇到的最常见的合规失败之一,是将某项服务、产品或交易以数据主体同意接受营销或其他非必要处理为条件。委员会一贯认为,在此类条件下给予的同意缺乏自由意志的要素,因此无效。下文第7节讨论的强制保存信用卡案,是这一原则的直接例证。
VERBIS(Veri Sorumluları Sicili Bilgi Sistemi)是由个人数据保护局维护的、可公开访问的数据控制者登记系统。达到规定门槛的数据控制者必须在开展其数据处理活动之前,向 VERBIS 登记这些活动。
6.1. 谁必须登记?
登记义务适用于符合委员会二级法规所定义的财务资产负债表或员工人数门槛、或处理特殊类别个人数据的数据控制者。委员会有权豁免某些类别的控制者进行登记,并已对一些较小的实体这样做。
至关重要的是,登记义务适用于处理土耳其居民数据的外国数据控制者。一家在土耳其没有实体存在、但在线针对土耳其客户并处理其个人数据的外国公司,必须向 VERBIS 登记并指定一名常驻土耳其的代表。
6.2. 必须登记什么?
VERBIS 登记要求数据控制者记录并公开披露:
来自我们的实践 我们经常协助外国公司完成其 VERBIS 登记,这需要在完成登记之前,对整个组织的数据流进行详尽的梳理。一家未曾进行彻底数据处理审计的企业,将不具备准确完成 VERBIS 登记所需的信息。不准确的登记本身即构成违规。我们建议在登记截止日期之前充分提前开始审计流程。 |
KVKK 第11条赋予数据主体一整套全面的权利。在收到数据主体的有效请求后,数据控制者必须在30天内作出回应。未能回应,或拒绝对有效请求采取行动,会使控制者面临委员会投诉和行政制裁。
权利 | 说明 | 要点 |
了解数据是否被处理的权利 | 数据主体可以询问控制者是否持有任何关于其本人的个人数据 | 无论是否持有数据都必须予以回应 |
知情权 | 在数据被处理的情况下,数据主体可以请求了解处理的性质、目的和来源的信息 | 实质上是一项主体访问权 |
了解目的的权利 | 数据主体可以询问数据是否按照既定目的使用 | 与目的限制原则相关联 |
了解第三方接收方的权利 | 数据主体可以询问其数据已被传输给谁,无论在境内还是境外 | 要求控制者保持准确的传输记录 |
更正权 | 数据主体可以请求更正不准确或不完整的数据 | 控制者必须将更正通知第三方接收方 |
删除或销毁权 | 在处理条件不再存在的情况下,数据主体可以请求删除或销毁其数据 | 控制者必须通知第三方接收方 |
反对自动化决定的权利 | 数据主体可以反对完全基于自动化处理、并产生法律效果或类似重大影响的决定 | 等同于 GDPR 第22条 |
请求损害赔偿的权利 | 在处理造成损害的情况下,数据主体有权请求赔偿 | 通过法院的民事索赔途径 |
7.1. 数据主体如何提交请求
数据主体必须以书面形式向数据控制者提交请求,可通过书面信函、经电子签名的电子邮件、注册电子邮件(KEP),或通过控制者指定的安全电子申请渠道。控制者在回应之前必须核实申请人的身份。
7.2. 30天回应期限
数据控制者必须在收到请求后30天内处理完毕。如果请求需要额外时间(例如,因为所涉数据数量庞大),控制者可以延长这一期限,但必须通知数据主体。回应通常是免费的。如果请求明显缺乏依据或过度,可以收取合理费用。
如果数据控制者拒绝该请求,数据主体可以在得知拒绝之日起30天内、且无论如何在原始请求之日起60天内,向个人数据保护委员会提出投诉。
将个人数据传输至土耳其境外,是外国企业在 KVKK 合规方面最复杂的领域之一。KVKK 第9条对跨境传输施加了严格要求。
8.1. 充分性决定途径
如果个人数据保护委员会已宣布某个外国提供充分的保护水平,则个人数据可以传输至该国。委员会会定期审查和更新被视为提供充分保护的国家名单。如果目标国家在此名单上,传输无需额外理由。
8.2. 无充分性决定情形下的传输
如果接收国尚未被宣布为提供充分保护,则只有在满足以下条件之一时,才可进行跨境传输:
8.3. 具有约束力的公司规则与标准合同条款
在实践中,许多在土耳其经营的跨国企业使用具有约束力的公司规则或标准合同条款,来使集团内部和第三方的跨境传输合法化,这与 GDPR 下使用的机制如出一辙。委员会已针对既无充分性决定、也无法定例外情形适用的传输,制定了其自己的标准合同条款框架。
重要 许多外国企业假设,由于其全球总部位于某个欧盟国家,且 GDPR 适用于整个集团,其土耳其业务便自动符合 KVKK 的跨境传输要求。这是不正确的。KVKK 是一个独立的法律制度,有其自身的充分性评估和传输机制要求。一项符合 GDPR 的数据传输安排并不自动满足 KVKK 的要求。 |
KVKK 第12条要求数据控制者采取一切必要的技术和管理措施,以确保个人数据获得适当水平的安全。这一义务既适用于数据本身,也适用于与之交互的系统、流程和人员。
9.1. 技术措施
委员会已发布指南,明确了对数据控制者所期望的技术措施。这些措施包括:
9.2. 管理措施
KVKK 要求的管理安全措施包括:
9.3. 数据泄露通知
KVKK 第12条第5款要求数据控制者在意识到导致个人数据意外或非法销毁、丢失、篡改、未经授权披露或访问的安全泄露后,尽快并在72小时内通知个人数据保护委员会。如果该泄露可能对自然人的权利和自由造成高风险,还必须通知受影响的数据主体。
来自我们的实践 根据我们的经验,涉及土耳其业务的数据泄露事件,在那些于事件发生前就已建立泄露应对计划并指定负责人员的公司中,始终能得到更妥善的处理。没有这些架构的公司经常错过72小时的通知窗口,而这本身就构成与基础泄露相区别的另一项违规。 |
KVKK 的真正运作范围由委员会的执法决定所界定。以下案例说明了委员会处理关键合规问题的方式。
10.1. 工作场所祈祷室监控
一家雇主在工作场所的祈祷室内安装了监控摄像头,随后在劳动法院诉讼中使用这些摄像头的录像,辩称一名员工一直在滥用祈祷时间。委员会认定,在宗教场所录制个人构成对与宗教信仰相关的特殊类别个人数据的处理,而在未经员工知情或同意、且没有处理特殊类别数据的有效法律依据的情况下,在诉讼中使用此类录像,构成对敏感数据的非法处理。该雇主被处以300,000 TL 罚款。
该案例阐明了一项核心原则:为一个目的(工作场所安全)收集的数据,在没有单独法律依据的情况下不能被重新用于另一用途(诉讼中的证据),而在揭示宗教信仰的情境中获取的数据,需要第6条所要求的更高程度的正当理由。
10.2. 快递员对客户数据的个人使用
在一次配送之后,一名快递员使用公司物流数据库中收件人的电话号码发送用于社交目的的私人短信。委员会认定物流公司承担责任,而不仅仅是该员工个人。其依据是,该公司未能对其系统实施充分的访问控制,允许一名员工检索并将客户联系信息用于与配送交易无关的目的。该公司未能限制访问,构成对第12条所要求的技术和管理安全措施的失职。
该案例对任何拥有 CRM 系统、客户数据库或物流平台的企业都具有直接的实践意义:基于角色的访问控制必须防止员工访问超出其特定职能所必需范围的数据。
10.3. 电子商务中强制保存信用卡
一家大型在线市场平台重新设计了其结账界面,要求用户将其信用卡详细信息保存到账户资料中,作为完成购买的条件。委员会认定,由于购买在技术上无需保存卡片以供将来使用即可完成,要求用户将保存卡片详细信息作为交易条件,使明确同意所需的自由意志要素归于无效。将支付凭证保存至超出即时交易的范围是一项单独的处理目的,需要其自身的法律依据,而将服务访问以同意该额外处理为条件,构成对 KVKK 的违规。委员会处以500,000 TL 罚款。
10.4. 为信用风险评估索要 e-Devlet 密码
一家消费金融公司要求客户交出其 e-Devlet(国家电子政务门户)登录凭证,作为其信用风险评估流程的一部分。委员会认定,e-Devlet 密码可访问关于个人的、政府持有的大量高度敏感数据,包括健康记录、资产信息和法律历史,远远超出与信用风险评估相关的范围。这违反了第4条下的数据最小化原则,构成对数据的不成比例处理,远超既定目的所必需的范围。委员会处以400,000 TL 罚款。
10.5. 委员会执法的关键主题
在其执法决定中,委员会一贯强调:
许多外国企业通过 GDPR 的视角来看待 KVKK,考虑到土耳其法律大量借鉴了欧洲框架,这是可以理解的。然而,重要的结构性差异意味着,符合 GDPR 并不自动等于符合 KVKK。
特征 | KVKK(土耳其) | 欧盟 GDPR |
颁布 | 第6698号法律,2016年4月7日 | 第2016/679号条例,2018年5月25日 |
属地范围 | 适用于土耳其境内或境外的控制者对土耳其居民数据的处理 | 适用于欧盟境内或境外的控制者对欧盟居民数据的处理 |
处理的法律依据 | 第5条(普通数据)/ 第6条(特殊类别) | 第6条(普通)/ 第9条(特殊类别) |
数据控制者登记 | VERBIS 登记系统(对符合条件的控制者为强制性) | GDPR 下无对等的集中式公共登记系统 |
数据保护官 | KVKK 下无 DPO 要求(但期望设有内部负责人) | 在特定情形下强制设立 DPO(公共机构、大规模监控、特殊类别数据) |
跨境传输 | 委员会充分性决定加法定例外;正在发展的 SCCs 框架 | 委员会充分性决定、SCCs、BCRs、克减条款 |
数据可携权 | KVKK 中无明确的数据可携权 | GDPR 第20条下的明确权利 |
最高罚款 | 每年更新;目前每项违规可达数百万土耳其里拉 | 最高可达全球年营业额的4%或2000万欧元,以较高者为准 |
泄露通知 |
|
以下清单涵盖了在土耳其拥有业务、员工或客户的外国企业的主要合规步骤。
是的。KVKK 适用于处理居住在土耳其的个人的个人数据的任何数据控制者,无论该控制者设立于何处。运营针对土耳其消费者的电子商务平台的外国公司,或处理土耳其远程员工数据的外国雇主,都受 KVKK 约束,必须遵守其义务,包括在适用情况下通过当地代表进行 VERBIS 登记。
KVKK 罚款每年根据土耳其税务管理局公布的重估率进行更新。单项违规的最高罚款不以营业额的百分比表示(与 GDPR 不同),而是以逐年增加的绝对土耳其里拉金额表示。目前,针对最严重违规(例如不遵守委员会命令)的最高罚款可达数百万土耳其里拉。多项违规可导致多项罚款。针对未履行告知义务、未实施安全措施以及非法数据传输的罚款各自单独规定并单独评定。
不。虽然 KVKK 和 GDPR 共享许多结构性要素,包括相同的核心原则、相同的数据主体类别和相似的数据主体权利,但存在重要差异。KVKK 不包括数据可携权。KVKK 施加了一套独特的、GDPR 中没有对等物的 VERBIS 登记系统。跨境传输框架不同。罚款结构不同。已实现 GDPR 合规的企业在 KVKK 合规方面有显著的先发优势,但差距分析始终是必要的。
KVKK 第5条为处理普通个人数据规定了六项法律依据:明确同意、合同必要性、法律义务、保护切身利益、公共利益或公权力,以及控制者的正当利益。对于第6条所列的特殊类别数据,依据更为受限:明确同意是主要途径,仅在健康和犯罪数据由负有保密义务的授权人员处理时有有限的法定例外。无论是否造成损害,缺乏有效法律依据的处理都是违规。
雇主只能在严格条件下监控公司电子邮件账户和设备。雇主必须发布一份清晰的内部隐私声明,告知员工公司通讯工具用于业务目的且可能受到监控。任何监控都必须是成比例的、为正当业务目的所必需的,并且限于与业务相关的通讯。监控私人通讯,即使是在公司设备上,通常也是不允许的。委员会已明确表示,工作场所监控活动构成受所有 KVKK 义务约束的个人数据处理。
根据第10条,告知声明必须包括:数据控制者的身份和联系方式;处理的目的;每项目的的法律依据;数据可能被传输给谁以及出于何种目的;数据收集的方法及其法律依据;以及数据主体在第11条下的权利。该声明必须在收集数据时以清晰、易懂的语言呈现,并且必须与任何同意机制相分离。
如果数据控制者未能在30天内回应,或拒绝对有效的第11条请求采取行动,数据主体可以在得知拒绝之日起30天内、且无论如何在原始请求之日起60天内,向个人数据保护委员会提出投诉。委员会可以对此事进行调查,如果认定存在违规,可以命令控制者采取纠正措施并处以行政罚款。数据主体也可以通过法院寻求民事损害赔偿。
是的。KVKK 既适用于自动化处理系统,也适用于非自动化归档系统,前提是个人数据存储在允许访问与特定个人相关的数据的结构化归档系统中。客户档案、人力资源纸质记录、包含个人信息的实体合同以及打印表格,只要构成结构化数据系统的一部分,都属于 KVKK 的适用范围。
KVKK 是一个成熟、积极执法的数据保护制度,广泛适用于任何处理与土耳其境内个人相关的个人数据的企业,无论是土耳其企业还是外国企业。个人数据保护委员会已通过其执法决定表明,它严肃对待违规行为,并准备对告知、安全、同意和数据最小化方面的失职处以巨额罚款。
对于进入土耳其市场的外国企业而言,KVKK 合规并非可以留待日后处理的可选事项。告知义务、在适用情况下向 VERBIS 登记的义务、适当保护数据的义务,以及回应数据主体请求的义务,自首次处理与土耳其居民相关的个人数据之时起即适用。
在 Bayraktar Attorneys,我们就 KVKK 合规的全部范畴为外国企业提供咨询,从最初的数据梳理和告知声明,到 VERBIS 登记、跨境传输机制、泄露应对规划以及在委员会面前的代理。如果您对贵组织的 KVKK 义务有任何疑问,请直接与我们联系。