Protection des données

Conformité KVKK pour les entreprises étrangères en Türkiye : guide pratique

Si votre entreprise traite les données personnelles de personnes situées en Türkiye, la loi turque sur la protection des données peut s'appliquer à vous, même si vous n'avez ni bureau, ni serveur, ni personnel dans le pays. Cette loi est la loi n° 6698 sur la protection des données personnelles, connue sous ses initiales turques KVKKKVKKLoi n° 6698 sur la protection des données personnellesLa loi turque sur la protection des données — collecte, conservation et transfert des données personnelles, et l'autorité qui les fait respecter.Lexique → (Kişisel Verilerin Korunması Kanunu). Ce guide explique, en termes simples, ce qu'est la KVKK, comment elle se compare au RGPD de l'Union européenne, qui elle concerne et les principales obligations qu'une entreprise étrangère doit anticiper, y compris les changements importants introduits par la loi modificative n° 7499 en 2024.

Qu'est-ce que la KVKK et que régit-elle ?

KVKK est l'abréviation de la loi n° 6698 sur la protection des données personnelles de Türkiye (Kişisel Verilerin Korunması Kanunu), en vigueur depuis 2016. Il s'agit de la loi centrale du pays sur la manière dont les données personnelles peuvent être collectées, conservées, utilisées, partagées et supprimées.

Une « donnée personnelle » désigne toute information se rapportant à une personne physique identifiée ou identifiable, par exemple un nom, un numéro d'identité, une adresse e-mail, des données de localisation ou un identifiant en ligne. Le « traitement » s'entend largement : collecter, enregistrer, conserver, modifier, partager, transférer ou supprimer des données entrent tous dans cette définition.

La loi énonce des principes fondamentaux que tout traitement doit respecter, tels que la licéité et la loyauté, l'exactitude, la limitation des finalités, la minimisation des données et une conservation limitée à la durée nécessaire. Elle énumère également les bases légales qui rendent un traitement licite, allant du consentement explicite (açık rıza) de la personne à plusieurs fondements qui ne requièrent pas de consentement, comme l'exécution d'un contrat ou le respect d'une obligation légale.

Le texte applicable est le Kişisel Verilerin Korunması Kanunu n° 6698, substantiellement modifié par la loi n° 7499 de 2024. Des règles détaillées proviennent également de réglementations secondaires et de décisions contraignantes du Conseil de protection des données personnelles (Kurul).

Comment la KVKK se compare-t-elle au RGPD ?

Si vous connaissez déjà le Règlement général sur la protection des données (RGPD) de l'Union européenne, la KVKK vous semblera familière. Elle a été construite sur le même modèle européen et partage une grande partie de la même logique : une distinction responsable de traitement / sous-traitant, des bases légales pour le traitement, des droits des personnes concernées et un régulateur indépendant. Mais il s'agit d'une loi turque distincte, et les détails diffèrent.

Quelques différences pratiques que les équipes étrangères remarquent :

  • La culture du consentement. La KVKK s'est historiquement fortement appuyée sur le consentement explicite (açık rıza) comme base de traitement, et la pratique turque interprète le consentement de manière stricte. Vous ne devez pas présumer qu'une analyse « d'intérêt légitime » à la mode du RGPD se transpose à l'identique dans la KVKK.
  • Un registre. La KVKK gère un registre public des responsables de traitement, le VERBİS, auprès duquel de nombreux responsables de traitement doivent s'inscrire. Le RGPD n'a pas de registre central équivalent.
  • Son propre régulateur et sa propre jurisprudence. La KVKK est interprétée et appliquée par l'Autorité (Kurum) et le Conseil (Kurul) propres à la Türkiye, dont les décisions guident la conformité en Türkiye.
  • Les transferts transfrontaliers. Les règles relatives à l'envoi de données hors de Türkiye sont propres à la KVKK, et elles ont été réformées en 2024 (voir ci-dessous).

La conformité au RGPD est un point de départ utile, mais elle ne remplace pas la conformité à la KVKK. Une entreprise étrangère peut être soumise aux deux à la fois, par exemple lorsqu'elle dessert des clients dans l'UE et en Türkiye.

Qui doit se conformer : responsables de traitement et sous-traitants

La KVKK attribue des obligations en fonction de votre rôle dans le traitement des données. Les deux rôles clés correspondent aux mêmes concepts que vous connaissez peut-être du RGPD.

Responsable de traitement (veri sorumlusu)

Le responsable de traitement est la personne ou l'organisation qui décide pourquoi et comment les données personnelles sont traitées. Le responsable de traitement assume les principales responsabilités juridiques au titre de la KVKK, telles qu'informer les personnes, sécuriser les données, répondre aux demandes et, lorsque cela est requis, s'inscrire au VERBİS.

Sous-traitant (veri işleyen)

Le sous-traitant est la personne ou l'organisation qui traite les données pour le compte du responsable de traitement et selon ses instructions, par exemple un hébergeur cloud, un prestataire de paie ou un fournisseur d'analyse de données. Les sous-traitants ont leurs propres obligations de sécurité et de confidentialité et sont généralement liés au responsable de traitement par un accord écrit.

Établir correctement cette qualification est important, car elle détermine quelles obligations vous incombent. De nombreux litiges débutent par un désaccord sur l'identité du véritable responsable de traitement.

La KVKK atteint-elle les entreprises étrangères ?

Oui, c'est possible. La KVKK ne se limite pas aux entreprises établies en Türkiye. En pratique, l'Autorité (Kurum) et le Conseil (Kurul) ont adopté la position selon laquelle la loi peut s'appliquer lorsqu'une entreprise étrangère traite les données personnelles de personnes se trouvant en Türkiye, par exemple en leur proposant des biens ou des services ou en surveillant leur comportement.

Cela signifie qu'une activité de commerce électronique vendant en Türkiye, une plateforme SaaS comptant des utilisateurs turcs, ou un employeur étranger ayant du personnel ou des prestataires en Türkiye peuvent tous relever du champ d'application de la KVKK sans disposer d'une entité turque enregistrée.

« Nous n'avons pas de bureau en Türkiye » n'est pas, à lui seul, un moyen de défense fiable. Si vous dirigez des services vers des personnes en Türkiye ou si vous traitez leurs données, partez du principe que la KVKK peut s'appliquer et faites évaluer la situation avant de vous fier au fait d'être hors de son champ d'application.

Un responsable de traitement étranger entrant dans le champ d'application peut également devoir agir par l'intermédiaire d'un représentant en Türkiye et satisfaire à des obligations à portée locale. Comme la manière dont ces obligations s'attachent aux entreprises non résidentes dépend des faits propres à chaque cas, c'est l'un des premiers points à confirmer auprès d'un conseil juridique turc.

Le régulateur et le registre VERBİS

La KVKK est supervisée par l'Autorité de protection des données personnelles (Kişisel Verileri Koruma Kurumu, le « Kurum »). Au sein de l'Autorité, l'organe décisionnel est le Conseil de protection des données personnelles (Kişisel Verileri Koruma Kurulu, le « Kurul »).

Le Conseil (Kurul) est l'entité que vous êtes le plus susceptible de rencontrer. Il :

  • instruit les plaintes et agit de sa propre initiative ;
  • rend des décisions contraignantes et émet des orientations générales qui façonnent l'application de la loi ;
  • peut ordonner l'arrêt d'un traitement ou la suppression de données ; et
  • peut infliger des amendes administratives en cas de manquement.

Le Conseil (Kurul) publie des résumés de nombreuses de ses décisions, qui montrent comment des principes abstraits sont appliqués à des situations réelles, y compris celles impliquant des entreprises étrangères et des flux de données transfrontaliers.

VERBİS, le registre des responsables de traitement

Le VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) est le registre en ligne des responsables de traitement tenu par l'Autorité (Kurum). De nombreux responsables de traitement doivent s'y inscrire avant de commencer à traiter des données et doivent maintenir leur fiche à jour, en déclarant des informations telles que les catégories de données qu'ils traitent, leurs finalités, les destinataires, les durées de conservation et les mesures de sécurité. Tous les responsables de traitement ne sont pas tenus de s'inscrire : la KVKK et le Conseil (Kurul) prévoient des exemptions et des seuils, par exemple fondés sur le nombre de salariés ou sur la nature et l'ampleur du traitement, avec des règles spécifiques pour les responsables de traitement n'ayant pas d'établissement en Türkiye.

La KVKK prévoit des amendes administratives, et certains comportements peuvent également entraîner des conséquences au titre de dispositions distinctes du droit pénal turc. Les montants exacts des amendes, ainsi que le fait de franchir ou non le seuil d'inscription au VERBİS, dépendent de chiffres et de critères qui évoluent dans le temps ; ils doivent donc être confirmés au regard des règles en vigueur plutôt que présumés.

Les principales obligations de conformité

Si la KVKK s'applique à votre traitement, les obligations fondamentales d'un responsable de traitement comprennent généralement les éléments suivants. Considérez ceci comme une carte d'orientation, et non comme une liste de contrôle exhaustive.

  • Disposer d'une base légale. Toute activité de traitement nécessite une base légale valable au titre de la KVKK, qu'il s'agisse du consentement explicite ou de l'un des fondements ne requérant pas de consentement.
  • Informer les personnes. Vous devez indiquer aux personnes, au moment de la collecte, qui vous êtes, quelles données vous recueillez, pourquoi, sur quelle base et à qui elles peuvent être communiquées (l'obligation d'information, aydınlatma yükümlülüğü).
  • Respecter les droits des personnes concernées. Les personnes peuvent demander si vous détenez leurs données, demander l'accès et la rectification, et solliciter la suppression dans les cas définis. Vous devez disposer d'un processus pour recevoir et répondre à ces demandes dans le délai fixé par la loi.
  • Sécuriser les données. Vous devez prendre des mesures techniques et organisationnelles appropriées pour protéger les données, et le Conseil (Kurul) a émis des orientations sur ce que « approprié » signifie en pratique.
  • Gérer les violations. En cas de violation de données, la KVKK exige une notification à l'Autorité (Kurum) et aux personnes concernées, dans le délai fixé par les règles.
  • S'inscrire au VERBİS lorsque cela est requis, et documenter votre traitement au moyen d'inventaires et de politiques de conservation/destruction.

Le délai de réponse aux demandes des personnes concernées et le délai de notification d'une violation de données sont fixés par la législation et les décisions afférentes. Tous deux sont présentés ici de manière qualitative à dessein et doivent être confirmés au regard des règles en vigueur avant de les intégrer à vos processus.

La modification de 2024 (loi n° 7499) et les transferts transfrontaliers

En 2024, la KVKK a été substantiellement modifiée par la loi n° 7499. Cette modification est importante pour les entreprises étrangères, car elle a touché deux des domaines les plus sensibles de la loi.

Catégories particulières de données

La KVKK accorde une protection renforcée aux « catégories particulières » de données personnelles (özel nitelikli kişisel veriler), telles que les données relatives à la santé, à la religion, à l'origine ethnique, à la biométrie ou à l'appartenance syndicale. La modification de 2024 a révisé les conditions dans lesquelles ces données peuvent être traitées, élargissant les situations au-delà du seul recours au consentement explicite. Si vos opérations concernent des données sensibles, l'ancienne analyse peut ne plus être correcte.

Transferts hors de Türkiye

La modification a également remanié les règles relatives à l'envoi de données personnelles à l'étranger (yurt dışına aktarım). Le régime réformé repose sur une approche par paliers qui rappellera celle du RGPD : les transferts fondés sur une décision d'adéquation (yeterlilik kararı) ; à défaut, les transferts assortis de garanties appropriées (qui peuvent inclure les clauses contractuelles types, en turc standart sözleşme, ainsi que les règles d'entreprise contraignantes et instruments similaires) ; et, dans des situations limitées, des dérogations spécifiques.

Les règles relatives aux transferts transfrontaliers, les garanties disponibles, les éventuelles formalités de dépôt ou de notification qui y sont liées, ainsi que le traitement des données de catégories particulières ont tous été remaniés par la loi n° 7499 et continuent de se stabiliser au fil de la réglementation secondaire et de la pratique du Conseil (Kurul). Revérifiez chaque flux de données de la Türkiye vers l'étranger au regard du régime en vigueur ; ne vous fiez pas à un dispositif antérieur à 2024.

Comme ce sont précisément les domaines dont dépend une entreprise étrangère type — déplacer des données vers le siège, vers un cloud mondial ou vers une société mère — la démarche la plus sûre consiste à cartographier vos flux de données et à les faire évaluer au regard des règles postérieures à 2024.

Prochaines étapes pratiques pour une entreprise étrangère

Si vous soupçonnez que la KVKK peut s'appliquer à vous, une séquence de départ raisonnable est la suivante :

  • Cartographiez vos données. Identifiez quelles données personnelles de personnes en Türkiye vous traitez, pourquoi et où elles vont.
  • Déterminez votre rôle. Décidez, pour chaque activité, si vous êtes responsable de traitement ou sous-traitant.
  • Confirmez le champ d'application et la représentation. Obtenez une analyse sur le point de savoir si la KVKK s'applique et si vous avez besoin d'un représentant en Türkiye.
  • Vérifiez le VERBİS. Évaluez si vous devez vous inscrire, au regard des seuils en vigueur.
  • Réexaminez les transferts et les données sensibles au regard du régime de 2024.
  • Mettez en place les fondamentaux : bases légales, mentions d'information (politiques de confidentialité), processus de traitement des demandes, mesures de sécurité et plan de gestion des violations.

La KVKK récompense les entreprises qui anticipent. Les règles sont détaillées, elles ne recoupent que partiellement le RGPD, et plusieurs points clés ont changé en 2024 ; un examen court et ciblé dès maintenant revient donc généralement bien moins cher que la correction d'un problème après une plainte ou un audit. Notre équipe peut vous aider à déterminer si la KVKK s'applique à vos opérations et quelles sont vos obligations au regard de la loi en vigueur.

Questions fréquentes

La KVKK s'applique-t-elle à mon entreprise si nous n'avons pas de bureau en Türkiye ?

C'est possible. La KVKK ne se limite pas aux entreprises établies en Türkiye. Si vous traitez les données personnelles de personnes se trouvant en Türkiye, par exemple en leur proposant des biens ou des services ou en surveillant leur activité, la loi peut s'appliquer à vous même sans entité locale. Comme cela dépend des faits propres à chaque cas, il vaut mieux le confirmer auprès d'un conseil juridique turc plutôt que de présumer que vous êtes hors champ d'application.

Quelle est la différence entre un responsable de traitement et un sous-traitant au titre de la KVKK ?

Un responsable de traitement (veri sorumlusu) décide pourquoi et comment les données personnelles sont traitées et assume les principales obligations juridiques. Un sous-traitant (veri işleyen) ne traite les données que selon les instructions du responsable de traitement, comme un fournisseur cloud ou un prestataire de paie, et a ses propres obligations, plus restreintes, de sécurité et de confidentialité. Votre rôle détermine quelles obligations s'appliquent à vous.

La KVKK est-elle identique au RGPD ?

Non. La KVKK (loi n° 6698) est construite sur un modèle européen similaire et partage une grande partie de la structure et du vocabulaire du RGPD, mais il s'agit d'une loi turque distincte, avec son propre régulateur, son propre registre VERBİS et ses propres règles, y compris son propre régime de transferts transfrontaliers. Une entreprise peut être soumise à la fois à la KVKK et au RGPD en même temps.

Qu'est-ce que le VERBİS, et dois-je m'y inscrire ?

Le VERBİS est le registre en ligne des responsables de traitement de Türkiye. De nombreux responsables de traitement doivent s'y inscrire et maintenir leur fiche à jour, mais la KVKK et le Conseil (Kurul) prévoient des exemptions et des seuils fondés sur des facteurs tels que l'effectif et la nature du traitement, avec des règles spécifiques pour les responsables de traitement non établis en Türkiye. La question de savoir si vous devez vous inscrire doit être vérifiée au regard des critères en vigueur, qui évoluent dans le temps.

Qu'est-ce qui a changé avec la modification de la KVKK de 2024 ?

La loi n° 7499 de 2024 a substantiellement modifié la KVKK. Elle a révisé les conditions de traitement des données de catégories particulières (sensibles) et réformé les règles de transfert des données personnelles hors de Türkiye, en introduisant une approche par paliers fondée sur les décisions d'adéquation (yeterlilik kararı), les garanties appropriées telles que les clauses contractuelles types (standart sözleşme), et des dérogations limitées. Tout flux de données transfrontalier mis en place avant 2024 devrait être revérifié au regard des règles en vigueur.

Que se passe-t-il en cas de manquement à la KVKK ?

Le Conseil de protection des données personnelles (Kurul) peut instruire l'affaire, ordonner l'arrêt d'un traitement ou la suppression de données, et infliger des amendes administratives. Certains comportements peuvent également avoir des conséquences au titre de dispositions distinctes du droit pénal turc. Les montants précis des amendes sont fixés par la loi et actualisés au fil du temps ; ils doivent donc être confirmés au regard des chiffres en vigueur.

Besoin d'un avocat pour cela ?Nous vous aidons sur votre question de droit turc. Correspondance en français ; interprète si besoin.
Écrire à un avocat

Articles connexes

Conformité RGPD et KVKK pour les sociétés turquesLoi sur la cybersécurité n° 7545 en Turquie
Commençons

Un avocat turc pour votre dossier — nous échangeons en français.

Exposez-nous votre question commerciale, corporative ou personnelle et obtenez une réponse claire, à honoraires forfaitaires, d'un avocat turc — généralement sous un jour ouvré. Nous échangeons avec vous en français ; un interprète peut être organisé si nécessaire (en supplément).

★★★★★ 4.9 60 avis Google · On parle de nous sur Mondaq, Clutch et Trustpilot
Écrire sur WhatsApp
Écrivez en français — réponse généralement sous un jour
WhatsAppE-mailPrendre rendez-vous