伊斯坦布尔律师事务所内一张专业的企业办公桌布置。一个专注于数据保护合规参数的实体法律文件夹放置在一台平板电脑旁边,平板显示着风格化的网络安全节点和加密数据流。一个现代隐私盾牌图标若隐若现,看起来完全逼真且富有企业感,图像上没有任何文字或字母。

快速解答

土耳其《个人数据保护法》(KVKK,第6698号法律)于2016年4月7日生效,适用于处理土耳其居民个人数据的境内外任何主体;数据控制者须在数据泄露发生后72小时内通知个人数据保护委员会,并在收到数据主体请求后30天内予以回复,违规最高可处数百万里拉罚款。

土耳其《个人数据保护法》(KVKK,第6698号法律)规定了谁有权在土耳其收集和使用个人数据、必须向数据主体披露哪些信息,以及违反这些义务将承担何种后果。该法于2016年4月生效,由个人数据保护委员会(Kurul)负责执行,对最严重的违规行为可处以高达数千万里拉的罚款。

KVKK的适用范围并不局限于在土耳其注册成立的公司。一家在土耳其没有办事处的外国企业,只要处理位于土耳其的个人数据,就可能落入该法的管辖范围——例如拥有土耳其客户的跨境电商网站、拥有土耳其用户的应用程序,或从土耳其子公司接收人力资源数据的跨国集团成员公司。本指南说明该法律的实际要求、哪些主体必须登记、2024年改革后个人数据如何合法离境,以及外国企业最常犯的错误。

KVKK是什么,适用于哪些主体?

KVKK适用于以全自动或部分自动方式,或以人工方式作为档案系统的一部分,在与土耳其相关的活动中处理个人数据的任何主体。"处理"一词的定义十分广泛,涵盖收集、记录、存储、调整、披露,乃至单纯持有数据。该法对两类主体课以不同义务:

  • 数据控制者(veri sorumlusu)决定个人数据处理的目的和方式,承担主要的合规责任——包括登记、发出通知以及对数据泄露承担责任。
  • 数据处理者(veri işleyen)依数据控制者的指示处理数据,通常基于服务合同,须落实数据控制者要求的安全措施。

KVKK具有域外效力:即使一家外国公司在土耳其没有法律实体,只要其处理位于土耳其的个人数据或以土耳其市场为目标,仍可能被认定为该法下的数据控制者。实践中,这涵盖了向土耳其消费者销售商品的境外电商平台、拥有土耳其用户账户的SaaS产品,以及土耳其子公司向境外母公司传输员工或客户数据的跨国集团。

核心概念:个人数据与特殊类别数据

个人数据是指与已识别或可识别的自然人相关的任何信息,姓名、身份证号码、电子邮箱、IP地址及定位数据均属此列。另有一类范围更窄的"特殊类别个人数据"(özel nitelikli kişisel veri),涵盖种族、民族出身、政治观点、哲学信仰、宗教、教派、外貌、社团或工会成员身份,以及健康数据、性生活、刑事定罪记录、安全措施和生物识别或基因数据。处理此类数据须取得明示同意,或依据法律明确列举的有限事由之一,委员会对涉及此类数据的违规行为处理更为严厉。

处理个人数据的合法依据

依据KVKK第5条,只有在数据主体给予明示同意(açık rıza),或符合以下事由之一且无需取得同意的情况下,方可处理个人数据:

  • 处理行为经另一部法律明确许可。
  • 为保护数据主体本人或另一无法表示同意者的生命或身体健全,处理属必要。
  • 处理与涉及数据主体的合同的订立或履行直接相关且属必要。
  • 处理系数据控制者履行法定义务所必需。
  • 数据主体本人已将该数据公开。
  • 处理系为设立、行使或维护法律权利所必需。
  • 处理系为实现数据控制者的合法利益所必需,但不得损害数据主体的基本权利与自由。

实践中,土耳其多数劳动合同、客户入职流程及供应商关系依赖的是合同必要性或合法利益这两项事由,而非笼统的同意条款——委员会多次批评将同意作为万能依据的做法在法律上依据薄弱。

告知义务(Aydınlatma Yükümlülüğü)

第10条要求数据控制者在收集数据时或收集之前,向数据主体告知其身份、处理目的、数据可能被转移给哪些对象及转移目的、收集的方式与法律依据,以及数据主体依第11条享有的权利。该义务独立于同意是否构成处理的法律依据而存在——即使处理依据的是合同或法定义务,该义务同样适用。多数公司通过在注册时、网站上或劳动合同中提供书面隐私告知书(aydınlatma metni)来履行该义务。

第11条下的数据主体权利

任何在土耳其被处理个人数据的人,均可向相关数据控制者提出以下请求:

  • 了解其个人数据是否正被处理,并要求获取相关信息。
  • 了解处理目的,以及数据的使用是否与该目的相符。
  • 了解其数据在境内或境外被转移给哪些第三方。
  • 要求更正不完整或不准确的数据。
  • 在处理事由消失后,要求删除或销毁数据。
  • 对仅凭自动化分析得出且对其不利的结果提出异议。
  • 就非法处理造成的损害请求赔偿。

数据控制者须在三十日内免费答复此类请求,或予以满足,或作出附理由的拒绝。若请求被拒绝,或逾期未获答复,当事人可向委员会投诉。

VERBİS登记:谁须登记及如何登记

数据控制者登记系统(VERBİS)是依第16条规定、每一符合条件的数据控制者在处理任何个人数据前须加入的中央登记系统。登记须披露包括所处理的个人数据类别、处理目的、数据可能被转移的接收方类别,以及已采取的技术与组织性安全措施等信息。

截至2026年,以下主体须强制登记:

  • 员工人数超过50人,或年度资产负债表总额超过1亿土耳其里拉的数据控制者。
  • 主要业务涉及处理特殊类别个人数据的数据控制者,如医疗机构、保险公司及律师事务所。
  • 所有在境外设立的数据控制者,只要处理位于土耳其的个人数据,无论其员工人数或营业额多少,均须登记。

最后这一类恰恰是多数外国公司最容易忽视的。2026年的执法对此十分严格:委员会已对多家在土耳其存在极为有限的外国公司——包括无直接商业活动的联络处——处以罚款,仅因其处理了与土耳其相关的员工或客户数据而未办理登记。

个人数据的境外传输:2024年改革后的规则

第9条规范个人数据向土耳其境外的传输,该条经2024年3月第7499号法律大幅修订,以近似欧盟《通用数据保护条例》(GDPR)的分层结构,取代了此前以同意为核心的制度。自2024年6月1日起,境外传输可依次适用以下三项依据之一:

  1. 充分性认定。委员会可认定某一国家、行业或特定机构提供了充分的数据保护水平,从而允许在无需额外保障措施的情况下进行传输。截至2026年,委员会尚未作出任何充分性认定,因此这一路径目前仍属理论层面。
  2. 适当保障措施。在无充分性认定的情况下,传输可依据以下机制之一进行:由委员会公布并经双方签署的标准合同;经委员会批准、用于集团内部传输的具约束力公司规则(BCR);经委员会批准的书面承诺书(taahhütname);或公共机构之间的协议。采用标准合同的,数据输出方须在合同签署后五个工作日内向委员会通报——这一看似简单的程序性期限,已成为2026年触发执法罚款最常见的原因。
  3. 例外情形。在上述条件均不满足的情况下,传输仍可在有限情形下进行,例如取得数据主体的明示同意,或传输系合同履行或权利主张所必需。

这一规则所涉及的公司范围比表面看起来更广:将人力资源记录发送给境外母公司、将客户数据托管在土耳其境外的服务器上,或与境外关联公司共享数据分析结果,无论采用何种技术方式,均构成受监管的跨境传输。

数据泄露的报告

若数据控制者处理的个人数据被他人以非法手段获取,数据控制者须尽快通知受影响的数据主体及委员会。委员会的指引将"尽快"理解为最迟不超过数据控制者知悉泄露事件后72小时,这与GDPR的标准相呼应,尽管法律条文本身并未明确规定具体小时数。通知内容须说明泄露的性质、受影响数据主体及记录的类别与大致数量、可能造成的后果,以及已采取或拟采取的应对措施。

委员会监管与行政罚款

个人数据保护委员会负责调查投诉、开展审计,并可责令数据控制者纠正违规行为。行政罚款金额每年重新评估,2026年依违规类型大致如下:

  • 未履行告知义务:罚款金额从数万里拉到十余万里拉不等。
  • 未采取充分的数据安全措施:罚款可达数百万里拉,具体视违规的严重程度与范围而定。
  • 依法应登记而未在VERBİS登记:罚款目前约在341,809至17,092,242里拉之间。
  • 不遵守委员会决定,包括跨境传输通报规则:罚款目前约在427,263至17,092,242里拉之间。

此外,KVKK第17条和第18条通过援引《土耳其刑法典》第135条至第140条,对非法记录、披露或获取个人数据的行为课以刑事责任,视罪行性质及是否涉及特殊类别数据,可处一年至六年不等的监禁。我们另有KVKK数据违规处罚指南对此作更详细的说明。

这对外国公司意味着什么

在土耳其经营或向土耳其市场销售的外国企业最常在三个方面出错:误以为在土耳其没有办事处即可不受KVKK约束,而实际上该法追随的是数据而非实体;将VERBİS登记视为存在感有限时的可选事项,而外国数据控制者无论规模大小均须登记;以及在未签署标准合同、未履行第9条现行要求的五个工作日通报义务的情况下,即向境外母公司或云服务商传输数据。外国公司进行合规审查时,应绘制从土耳其个人收集的数据地图,确认每项处理活动的合法依据,核实是否需要VERBİS登记,并确保每一项跨境数据流动——无论是人力资源、客户还是分析数据——均依据三项合法传输依据之一进行。

常见问题

在土耳其没有办事处的外国公司也适用KVKK吗?

适用。KVKK具有域外效力,适用于任何处理位于土耳其的个人数据或以土耳其市场为目标的数据控制者,无论该公司在何处设立。

规模较小的外国公司仍需在VERBİS登记吗?

如在境外设立,则需要。与土耳其本地公司不同——后者只有在超过员工人数或营业额门槛后才需登记——外国数据控制者一旦处理与土耳其相关的个人数据,无论规模大小均须在VERBİS登记。

我们还能否将员工数据传输给境外总部?

可以,但该传输必须依据第9条规定的三项依据之一——最常见的是委员会的标准合同——且须在合同签署后五个工作日内向委员会通报。

如果错过了五个工作日的通报期限会怎样?

目前,错过该期限是触发跨境传输相关执法罚款最常见的原因,不遵守委员会决定的罚款可高达数百万里拉。

在土耳其处理个人数据是否始终需要取得同意?

不是。第5条允许在处理为合同履行、法定义务履行、数据控制者合法利益或其他若干明确事由所必需时,无需取得同意即可处理数据——同意只是多项合法依据之一。

数据泄露须多快报告?

委员会的指引将数据控制者知悉泄露后72小时视为向委员会及受影响个人发出通知的实际最长期限。

结语

KVKK的适用范围远比其名称所暗示的更为广泛,而2024年跨境传输规则的改革,使得将数据传往境外的相关文书工作——而不仅仅是收集数据的决定本身——成为外国公司真实存在的合规风险。从一开始就把登记、告知与传输机制处理妥当,远比在委员会展开调查后再作补救成本低得多。

Bayraktar Attorneys 从基础环节起为外国公司及跨国集团提供KVKK合规方面的法律咨询:VERBİS登记、隐私告知文书、数据处理协议,以及合法跨境传输所需的标准合同与通报事宜。如果贵公司收集或处理与土耳其相关的个人数据,欢迎联系我们进行合规评估。

最近添加的博客