
土耳其《个人数据保护法》(KVKK,第6698号法律)于2016年4月7日生效,适用于处理土耳其居民个人数据的境内外任何主体;数据控制者须在数据泄露发生后72小时内通知个人数据保护委员会,并在收到数据主体请求后30天内予以回复,违规最高可处数百万里拉罚款。
土耳其《个人数据保护法》(KVKK,第6698号法律)规定了谁有权在土耳其收集和使用个人数据、必须向数据主体披露哪些信息,以及违反这些义务将承担何种后果。该法于2016年4月生效,由个人数据保护委员会(Kurul)负责执行,对最严重的违规行为可处以高达数千万里拉的罚款。
KVKK的适用范围并不局限于在土耳其注册成立的公司。一家在土耳其没有办事处的外国企业,只要处理位于土耳其的个人数据,就可能落入该法的管辖范围——例如拥有土耳其客户的跨境电商网站、拥有土耳其用户的应用程序,或从土耳其子公司接收人力资源数据的跨国集团成员公司。本指南说明该法律的实际要求、哪些主体必须登记、2024年改革后个人数据如何合法离境,以及外国企业最常犯的错误。
KVKK适用于以全自动或部分自动方式,或以人工方式作为档案系统的一部分,在与土耳其相关的活动中处理个人数据的任何主体。"处理"一词的定义十分广泛,涵盖收集、记录、存储、调整、披露,乃至单纯持有数据。该法对两类主体课以不同义务:
KVKK具有域外效力:即使一家外国公司在土耳其没有法律实体,只要其处理位于土耳其的个人数据或以土耳其市场为目标,仍可能被认定为该法下的数据控制者。实践中,这涵盖了向土耳其消费者销售商品的境外电商平台、拥有土耳其用户账户的SaaS产品,以及土耳其子公司向境外母公司传输员工或客户数据的跨国集团。
个人数据是指与已识别或可识别的自然人相关的任何信息,姓名、身份证号码、电子邮箱、IP地址及定位数据均属此列。另有一类范围更窄的"特殊类别个人数据"(özel nitelikli kişisel veri),涵盖种族、民族出身、政治观点、哲学信仰、宗教、教派、外貌、社团或工会成员身份,以及健康数据、性生活、刑事定罪记录、安全措施和生物识别或基因数据。处理此类数据须取得明示同意,或依据法律明确列举的有限事由之一,委员会对涉及此类数据的违规行为处理更为严厉。
依据KVKK第5条,只有在数据主体给予明示同意(açık rıza),或符合以下事由之一且无需取得同意的情况下,方可处理个人数据:
实践中,土耳其多数劳动合同、客户入职流程及供应商关系依赖的是合同必要性或合法利益这两项事由,而非笼统的同意条款——委员会多次批评将同意作为万能依据的做法在法律上依据薄弱。
第10条要求数据控制者在收集数据时或收集之前,向数据主体告知其身份、处理目的、数据可能被转移给哪些对象及转移目的、收集的方式与法律依据,以及数据主体依第11条享有的权利。该义务独立于同意是否构成处理的法律依据而存在——即使处理依据的是合同或法定义务,该义务同样适用。多数公司通过在注册时、网站上或劳动合同中提供书面隐私告知书(aydınlatma metni)来履行该义务。
任何在土耳其被处理个人数据的人,均可向相关数据控制者提出以下请求:
数据控制者须在三十日内免费答复此类请求,或予以满足,或作出附理由的拒绝。若请求被拒绝,或逾期未获答复,当事人可向委员会投诉。
数据控制者登记系统(VERBİS)是依第16条规定、每一符合条件的数据控制者在处理任何个人数据前须加入的中央登记系统。登记须披露包括所处理的个人数据类别、处理目的、数据可能被转移的接收方类别,以及已采取的技术与组织性安全措施等信息。
截至2026年,以下主体须强制登记:
最后这一类恰恰是多数外国公司最容易忽视的。2026年的执法对此十分严格:委员会已对多家在土耳其存在极为有限的外国公司——包括无直接商业活动的联络处——处以罚款,仅因其处理了与土耳其相关的员工或客户数据而未办理登记。
第9条规范个人数据向土耳其境外的传输,该条经2024年3月第7499号法律大幅修订,以近似欧盟《通用数据保护条例》(GDPR)的分层结构,取代了此前以同意为核心的制度。自2024年6月1日起,境外传输可依次适用以下三项依据之一:
这一规则所涉及的公司范围比表面看起来更广:将人力资源记录发送给境外母公司、将客户数据托管在土耳其境外的服务器上,或与境外关联公司共享数据分析结果,无论采用何种技术方式,均构成受监管的跨境传输。
若数据控制者处理的个人数据被他人以非法手段获取,数据控制者须尽快通知受影响的数据主体及委员会。委员会的指引将"尽快"理解为最迟不超过数据控制者知悉泄露事件后72小时,这与GDPR的标准相呼应,尽管法律条文本身并未明确规定具体小时数。通知内容须说明泄露的性质、受影响数据主体及记录的类别与大致数量、可能造成的后果,以及已采取或拟采取的应对措施。
个人数据保护委员会负责调查投诉、开展审计,并可责令数据控制者纠正违规行为。行政罚款金额每年重新评估,2026年依违规类型大致如下:
此外,KVKK第17条和第18条通过援引《土耳其刑法典》第135条至第140条,对非法记录、披露或获取个人数据的行为课以刑事责任,视罪行性质及是否涉及特殊类别数据,可处一年至六年不等的监禁。我们另有KVKK数据违规处罚指南对此作更详细的说明。
在土耳其经营或向土耳其市场销售的外国企业最常在三个方面出错:误以为在土耳其没有办事处即可不受KVKK约束,而实际上该法追随的是数据而非实体;将VERBİS登记视为存在感有限时的可选事项,而外国数据控制者无论规模大小均须登记;以及在未签署标准合同、未履行第9条现行要求的五个工作日通报义务的情况下,即向境外母公司或云服务商传输数据。外国公司进行合规审查时,应绘制从土耳其个人收集的数据地图,确认每项处理活动的合法依据,核实是否需要VERBİS登记,并确保每一项跨境数据流动——无论是人力资源、客户还是分析数据——均依据三项合法传输依据之一进行。
适用。KVKK具有域外效力,适用于任何处理位于土耳其的个人数据或以土耳其市场为目标的数据控制者,无论该公司在何处设立。
如在境外设立,则需要。与土耳其本地公司不同——后者只有在超过员工人数或营业额门槛后才需登记——外国数据控制者一旦处理与土耳其相关的个人数据,无论规模大小均须在VERBİS登记。
可以,但该传输必须依据第9条规定的三项依据之一——最常见的是委员会的标准合同——且须在合同签署后五个工作日内向委员会通报。
目前,错过该期限是触发跨境传输相关执法罚款最常见的原因,不遵守委员会决定的罚款可高达数百万里拉。
不是。第5条允许在处理为合同履行、法定义务履行、数据控制者合法利益或其他若干明确事由所必需时,无需取得同意即可处理数据——同意只是多项合法依据之一。
委员会的指引将数据控制者知悉泄露后72小时视为向委员会及受影响个人发出通知的实际最长期限。
KVKK的适用范围远比其名称所暗示的更为广泛,而2024年跨境传输规则的改革,使得将数据传往境外的相关文书工作——而不仅仅是收集数据的决定本身——成为外国公司真实存在的合规风险。从一开始就把登记、告知与传输机制处理妥当,远比在委员会展开调查后再作补救成本低得多。
Bayraktar Attorneys 从基础环节起为外国公司及跨国集团提供KVKK合规方面的法律咨询:VERBİS登记、隐私告知文书、数据处理协议,以及合法跨境传输所需的标准合同与通报事宜。如果贵公司收集或处理与土耳其相关的个人数据,欢迎联系我们进行合规评估。