数据保护

外国公司在土耳其的 KVKK 合规:实用指南

如果贵公司处理位于土耳其境内人员的个人数据,即使您在该国没有办公室、服务器或员工,土耳其的数据保护法也可能适用于您。这部法律就是第 6698 号《个人数据保护法》(Personal Data Protection Law No. 6698),以其土耳其文缩写 KVKK(Kişisel Verilerin Korunması Kanunu)而广为人知。本指南将用通俗的语言说明 KVKK 是什么、它与欧盟的 GDPR 有何不同、覆盖哪些对象,以及外国企业需要提前规划的主要义务,其中包括 2024 年通过第 7499 号修订法律(Law No. 7499)所作出的重要变更。

KVKK 是什么,它监管哪些内容?

KVKK 是土耳其第 6698 号《个人数据保护法》(Kişisel Verilerin Korunması Kanunu)的简称,自 2016 年起生效。它是该国关于如何收集、存储、使用、共享和删除个人数据的核心法律。

“个人数据”是指与已识别或可识别的自然人有关的任何信息,例如姓名、身份证号、电子邮件地址、位置数据或在线标识符。“处理”一词作广义理解:收集、记录、存储、变更、共享、传输或删除数据都包括在内。

该法律列出了任何处理活动都必须遵守的核心原则,例如合法与公正、准确、目的限制、数据最小化,以及仅在必要期限内存储。它还列举了使处理合法化的法律依据,从当事人的明确同意(açık rıza),到若干无需同意的依据,例如合同的履行或法定义务的遵守。

所适用的成文法是第 6698 号《个人数据保护法》(Kişisel Verilerin Korunması Kanunu No. 6698),并经2024 年第 7499 号法律(Law No. 7499)作出实质性修订。详细规则还来自配套的下位法规,以及个人数据保护委员会(Kurul)作出的具有约束力的决定。

以下哪一种情形与贵公司相符?

KVKK 并不限于在土耳其设立的公司。机构(Kurum)与委员会(Kurul)所采取的立场是:外国公司处理位于土耳其境内人员的数据时,例如向其提供商品或服务、或监测其行为,该法律即可能延伸适用。向土耳其销售的电商企业、拥有土耳其用户的 SaaS 平台,或在当地雇有员工或承包商的外国雇主,都可能在没有注册土耳其实体的情况下落入适用范围。落入适用范围的控制者还可能需要通过一名土耳其境内的代表来履行本地义务,因此与其以没有本地办公室为由放心,不如先把适用范围这一点确认清楚。
这是一个有用的起点,但不是替代品。KVKK 建立在相同的欧洲模式之上,同样有控制者/处理者的区分、合法依据、数据主体权利和一个独立的监管机构,但它是一部独立的土耳其法律,拥有自己的机构(Kurum)、自己的 VERBİS 登记系统和自己的传输规则。土耳其的实践对同意作严格处理,因此不应假定 GDPR 式的正当利益分析能一对一地套用到 KVKK 上。一家同时为欧盟和土耳其客户提供服务的公司,可能同时受两部法律约束。
您的义务取决于您的角色。数据处理者(veri işleyen)代表控制者并按其指示处理数据,例如云托管服务商、薪资服务提供商或分析服务供应商,并负有自身的安全和保密义务,通常通过书面安排加以约定。数据控制者(veri sorumlusu)决定为何以及如何处理数据,承担主要义务,包括告知个人以及在必要时向 VERBİS 登记。把这一分类判断准确很重要,因为许多争议正是从谁才是真正的控制者这一分歧开始的。
这正是 2024 年第 7499 号法律(Law No. 7499)重新调整的领域。如今向土耳其境外传输数据采用分层方法:先看有无充分性决定;没有充分性决定时,则依靠适当保障措施,其中可以包括标准合同条款(standart sözleşme)和具有约束力的公司规则;在有限情形下,还可以援引特定的克减条款。可用的保障措施,以及与之相关的任何备案或通知步骤,仍在通过下位法规和委员会(Kurul)实践逐步定型。2024 年之前搭建的安排应对照现行制度重新核实,而不应想当然地认为仍然有效。

KVKK 与 GDPR 相比如何?

如果您已经熟悉欧盟的《通用数据保护条例》(GDPR),那么 KVKK 会让您感到似曾相识。它建立在相同的欧洲模式之上,并共享许多相同的逻辑:控制者/处理者的区分、处理的合法依据、数据主体权利,以及一个独立的监管机构。但它是一部独立的土耳其法律,其细节有所不同。

外国团队会注意到的一些实务差异:

  • 同意文化。KVKK 历来高度依赖明确同意(açık rıza)作为处理依据,而土耳其的实践对同意作严格处理。您不应假定 GDPR 式的“正当利益”分析能一对一地套用到 KVKK 上。
  • 一个登记系统。KVKK 设有一个公开的控制者登记系统 VERBİS,许多控制者必须在其中登记。GDPR 没有对应的中央登记系统。
  • 自己的监管机构和判例。KVKK 由土耳其自己的机构(Kurum)和委员会(Kurul)进行解释和执行,其决定指导着在土耳其境内的合规工作。
  • 跨境传输。向土耳其境外传输数据的规则是 KVKK 自有的,并已于 2024 年进行改革(见下文)。

GDPR 合规是一个有用的起点,但它并不能替代 KVKK 合规。一家外国公司可能同时受两者约束,例如它在欧盟和土耳其都为客户提供服务时。

谁必须合规:数据控制者与数据处理者

KVKK 根据您在数据处理中的角色来分配义务。两个关键角色与您可能从 GDPR 中熟悉的概念相同。

数据控制者(veri sorumlusu)

数据控制者是指决定为何以及如何处理个人数据的个人或组织。控制者承担 KVKK 项下的主要法律责任,例如告知个人、保护数据安全、回应请求,以及在必要时向 VERBİS 登记。

数据处理者(veri işleyen)

数据处理者是指代表控制者并按其指示处理数据的个人或组织,例如云托管服务商、薪资服务提供商或分析服务供应商。处理者负有自身的安全和保密义务,通常通过书面安排受控制者约束。

正确进行这一分类很重要,因为它决定了哪些义务落在您身上。许多争议都始于对谁才是真正控制者的分歧。

KVKK 会延伸到外国公司吗?

是的,可能会。KVKK 并不限于在土耳其设立的公司。在实践中,机构(Kurum)和委员会(Kurul)采取的立场是:当外国公司处理位于土耳其境内人员的个人数据时,例如向他们提供商品或服务,或监测他们的行为,该法律即可能适用。

这意味着,向土耳其销售的电子商务企业、拥有土耳其用户的 SaaS 平台,或在土耳其有员工或承包商的外国雇主,都可能在没有已注册土耳其实体的情况下落入 KVKK 的适用范围。

“我们在土耳其没有办公室”本身并不是一个可靠的抗辩理由。如果您将服务面向土耳其境内的人员,或处理他们的数据,请假定 KVKK 可能适用,并在依赖于处于其适用范围之外这一点之前,对相关立场进行评估。

处于适用范围内的外国控制者可能还需要通过一名土耳其境内的代表(irtibat kişisi)行事,并履行面向本地的义务。由于这些义务如何附加于非居民公司取决于具体事实,这是需要首先与土耳其律师确认的要点之一。

监管机构与 VERBİS 登记系统

KVKK 由个人数据保护机构(Kişisel Verileri Koruma Kurumu,即“Kurum”)监管。在该机构内部,决策主体是个人数据保护委员会(Kişisel Verileri Koruma Kurulu,即“Kurul”)。

委员会(Kurul)是您最有可能接触到的部分。它:

  • 调查投诉并依职权主动采取行动;
  • 发布具有约束力的决定和一般性指引,从而塑造法律的适用方式;
  • 可以命令停止处理或删除数据;以及
  • 可以就违规行为处以行政罚款。

委员会(Kurul)公布其许多决定的摘要,这些摘要展示了抽象原则如何适用于真实情形,包括涉及外国公司和跨境数据流动的情形。

VERBİS——控制者登记系统

VERBİS(Veri Sorumluları Sicil Bilgi Sistemi)是该机构的数据控制者在线登记系统。许多控制者必须在开始处理之前登记,并保持其登记信息为最新状态,申报诸如其处理的数据类别、处理目的、接收方、保留期限和安全措施等信息。并非每个控制者都必须登记:KVKK 和委员会(Kurul)规定了豁免和门槛,例如基于员工人数或处理的性质和规模,并对在土耳其境内没有设立机构的控制者制定了特定规则。

KVKK 规定了行政罚款,而某些行为还可能在土耳其刑法的单独规定下承担后果。具体的罚款金额,以及您是否越过VERBİS 登记门槛,取决于随时间变化的数字和标准,因此应对照现行规则加以确认,而不应想当然。

常见误解

我们在土耳其没有办公室、服务器和员工,所以土耳其的法律管不到我们。

实际上

KVKK 并不限于在土耳其设立的公司。只要您向土耳其境内的人员提供商品或服务,或监测他们的行为,该法律就可能适用。仅凭“我们在土耳其没有办公室”并不是一个可靠的抗辩理由;在依赖于处于适用范围之外这一点之前,值得先对相关立场作出评估。

常见误解

我们的 GDPR 合规体系已经覆盖了土耳其——两部法律基本上是一回事。

实际上

KVKK(第 6698 号法律)建立在相同的欧洲模式之上,因而与 GDPR 共享大部分结构和术语,但它是一部独立的土耳其法律,拥有自己的机构(Kurum)和委员会(Kurul)、自己的登记系统以及自己的跨境传输制度,并通过土耳其委员会(Kurul)的决定加以解释。一家外国公司可能同时受两者约束,GDPR 合规并不能替代 KVKK 合规。

常见误解

现在没有什么需要向监管机构报备的了——GDPR 取消了这类要求,土耳其应该也一样。

实际上

KVKK 设有 VERBİS,这是一个公开的数据控制者登记系统,GDPR 没有对应的制度。许多控制者必须在开始处理之前登记并保持登记信息为最新,申报数据类别、处理目的、接收方、保留期限和安全措施等事项。豁免与门槛由 KVKK 和委员会(Kurul)规定,其中对在土耳其没有设立机构的控制者另有专门规则,因此应对照现行标准核查,而不应想当然。

常见误解

我们当初办跨境传输手续时是合规的,所以现在也仍然合规。

实际上

2024 年第 7499 号法律既重塑了向境外传输数据的规则,也调整了处理特殊类别数据的条件,其细节仍在通过下位法规和委员会(Kurul)实践逐步定型。每一条从土耳其流向境外的数据都应对照现行制度重新核实;2024 年之前的设置不应再被依赖。

主要的合规义务

如果 KVKK 适用于您的处理活动,控制者的核心义务通常包括以下各项。请将其视为一份指引地图,而非完整的清单。

  • 具备合法依据。每项处理活动都需要 KVKK 项下有效的法律依据,无论是明确同意还是无需同意的某项依据。
  • 告知个人。您必须在收集数据时告知人们:您是谁、您获取哪些数据、为何获取、依据为何,以及数据可能向谁披露(告知义务,aydınlatma yükümlülüğü)。
  • 尊重数据主体权利。个人可以询问您是否持有其数据,请求访问和更正,并在规定情形下要求删除。您必须建立流程,在法律规定的期限内接收并回应这些请求。
  • 保障数据安全。您必须采取适当的技术和组织措施来保护数据,委员会(Kurul)已就实践中何为“适当”发布了指引。
  • 处理数据泄露。如果发生数据泄露,KVKK 要求在规则规定的时限内向机构(Kurum)以及受影响的个人发出通知。
  • 在必要时向 VERBİS 登记,并记录您的处理活动,方式包括建立数据清单以及保留/销毁政策。

数据主体请求的确切回应时间以及通知数据泄露的截止期限,由立法和相关决定加以确定。此处特意以定性方式表述这两点,在您将其纳入流程之前,必须对照现行规则加以确认。

2024 年修订(第 7499 号法律)与跨境传输

2024 年,KVKK 经第 7499 号法律(Law No. 7499)作出重大修订。该修订对外国公司而言意义重大,因为它触及了该法律中两个最敏感的领域。

特殊类别数据

KVKK 对“特殊类别”的个人数据(özel nitelikli kişisel veriler,特殊性质个人数据)给予额外保护,例如有关健康、宗教、民族、生物识别或工会会员身份的数据。2024 年修订修改了此类数据可被处理的条件,使相关情形不再仅依赖于明确同意而得以拓宽。如果您的运营涉及敏感数据,原先的分析可能不再正确。

向土耳其境外传输

该修订还重新塑造了向境外传输个人数据(yurt dışına aktarım)的规则。改革后的制度围绕一种分层方法构建,这对于熟悉 GDPR 的人会显得似曾相识:在充分性决定(yeterlilik kararı,adequacy decision)的基础上进行传输;在没有充分性决定时,在适当保障措施支持下进行传输(这些措施可以包括标准合同条款,土耳其文为 standart sözleşme,以及具有约束力的公司规则和类似工具);以及在有限情形下适用特定的克减条款。

跨境传输规则、可用的保障措施、与之相关的任何备案或通知步骤,以及对特殊类别数据的处理方式,均由第 7499 号法律重新调整,并仍在通过下位法规和委员会(Kurul)实践逐步定型。请对照现行制度重新核实每一条从土耳其向境外的数据流动;不要依赖 2024 年之前的设置。

由于这些恰恰是典型外国公司所依赖的领域——将数据转移至总部、转移至全球云服务,或转移至母公司——最稳妥的做法是梳理您的数据流动,并依据 2024 年之后的规则对其进行评估。

外国公司的实务后续步骤

如果您怀疑 KVKK 可能适用于您,一个合理的起步顺序是:

  • 梳理您的数据。识别您处理哪些土耳其境内人员的个人数据、为何处理,以及数据流向何处。
  • 确定您的角色。就每项活动判断您是控制者还是处理者。
  • 确认适用范围与代表问题。对 KVKK 是否适用,以及您是否需要一名土耳其境内代表(irtibat kişisi),形成意见。
  • 核查 VERBİS。对照现行门槛,评估您是否必须登记。
  • 重新核查传输与敏感数据,依据 2024 年制度进行。
  • 搭建基础环节:合法依据、隐私告知、请求处理流程、安全措施,以及泄露应对方案。

KVKK 会回报那些尽早规划的公司。其规则细致入微,与 GDPR 仅部分重叠,且若干关键点已于 2024 年发生变化,因此现在进行一次简短、有针对性的审查,通常远比在收到投诉或接受审计之后再去解决问题来得划算。我们的团队可以协助您评估 KVKK 是否适用于您的运营,以及您在现行法律下的义务是什么。

6698号法律
《个人数据保护法》(Kişisel Verilerin Korunması Kanunu)

土耳其数据保护领域的核心成文法,自 2016 年起生效:界定个人数据与处理行为,确立核心原则,并列举处理的合法依据。

7499号法律
《个人数据保护法》修订法律(2024 年)

2024 年的修订法律,修改了处理特殊类别数据的条件,并重新塑造了向土耳其境外传输个人数据的规则。

KVKK 适用范围沟通前需要准备的材料

以下都是贵公司本已掌握的信息。提前备齐,能大幅缩短判断 KVKK 是否适用于您、以及它究竟要求什么所需的时间。

常见问题

如果我们在土耳其没有办公室,KVKK 会适用于我们公司吗?

可能会。KVKK 并不限于在土耳其设立的公司。如果您处理位于土耳其境内人员的个人数据,例如向他们提供商品或服务,或监测他们的活动,那么即使没有本地实体,该法律也可能适用于您。由于这取决于具体事实,与其想当然地认为自己不在适用范围内,不如与土耳其律师确认为宜。

在 KVKK 下,数据控制者与数据处理者有何区别?

数据控制者(veri sorumlusu)决定为何以及如何处理个人数据,并承担主要的法律义务。数据处理者(veri işleyen)仅按控制者的指示处理数据,例如云服务或薪资服务供应商,并负有自身范围更窄的安全和保密义务。您的角色决定了哪些义务适用于您。

KVKK 与 GDPR 是一回事吗?

不是。KVKK(第 6698 号法律)建立在相似的欧洲模式之上,并共享 GDPR 的大部分结构和术语,但它是一部独立的土耳其法律,拥有自己的监管机构、自己的 VERBİS 登记系统以及自己的规则,包括其自有的跨境传输制度。一家公司可能同时受 KVKK 和 GDPR 约束。

VERBİS 是什么,我必须登记吗?

VERBİS 是土耳其的数据控制者在线登记系统。许多控制者必须登记并保持其登记信息为最新,但 KVKK 和委员会(Kurul)基于员工人数和处理性质等因素规定了豁免和门槛,并对未在土耳其设立机构的控制者制定了特定规则。您是否必须登记,应对照随时间变化的现行标准加以核查。

2024 年对 KVKK 的修订改变了什么?

2024 年第 7499 号法律对 KVKK 作出重大修订。它修改了处理特殊类别(敏感)数据的条件,并改革了向土耳其境外传输个人数据的规则,引入了一种基于充分性决定、标准合同条款等适当保障措施以及有限克减条款的分层方法。任何在 2024 年之前设立的跨境数据流动,都应对照现行规则重新核查。

如果我们违反 KVKK 会怎样?

个人数据保护委员会(Kurul)可以进行调查,命令停止处理或删除数据,并处以行政罚款。某些行为还可能在土耳其刑法的单独规定下承担后果。具体的罚款金额由成文法规定并随时间更新,因此应对照现行数字加以确认。

需要关于此事项的法律协助?查阅我们的实务指南,或在线评估您事项的法定诉讼期限与办理阶段。

相关文章

GDPR 与 KVKK:土耳其公司合规土耳其网络安全法 7545 号:范围与原则KVKK 下个人数据的合法处理:各项法律依据KVKK 下的 VERBİS 登记:谁必须登记以及如何登记
开始吧

与土耳其律师沟通——用中文往来。

告诉我们您的商事、公司或个人事务,从土耳其执业律师处获得清晰、固定费用的答复——通常在一个工作日内。我们以中文沟通往来;如有需要可安排翻译(另行收费)。

★★★★★ 4.9 60 条 Google 评价 · 获 Mondaq、Clutch 与 Trustpilot 收录
通过 WhatsApp 联系
真人律师回复 — 通常一个工作日内
WhatsApp邮件预约咨询