La cybercriminalité en Turquie : loi, sanctions et stratégies de cybersécurité
La cybercriminalité en Turquie est poursuivie principalement au titre du Code pénal turc (TCKTCKCode pénal turc n° 5237La loi qui définit les infractions et leurs peines en Türkiye — escroquerie, abus de confiance, faux, blanchiment et infractions commises dans le cadre d'une organisation.Lexique → n° 5237, articles 243 à 246) pour les infractions visant les systèmes d'information, et au titre de la loi sur la protection des données personnelles (KVKKKVKKLoi n° 6698 sur la protection des données personnellesLa loi turque sur la protection des données — collecte, conservation et transfert des données personnelles, et l'autorité qui les fait respecter.Lexique → n° 6698) lorsque des données personnelles sont en cause. Ce guide explique les infractions, les sanctions, les délais qui prennent les entreprises au dépourvu, ainsi que les mesures concrètes que les étrangers et les sociétés étrangères peuvent prendre pour se protéger ou pour se rétablir après une attaque.
Le paysage de la cybercriminalité en Turquie
La Turquie est l'un des marchés les plus fortement connectés de la région, et cette exposition en a fait une cible fréquente. Les investisseurs étrangers, les résidents expatriés et les sociétés internationales sont souvent visés en particulier, en partie parce qu'ils connaissent moins bien les canaux locaux de signalement et les alertes à la fraude diffusées en langue turque.
Les incidents les plus couramment rencontrés en pratique sont les suivants :
- Hameçonnage et ingénierie sociale — faux courriels bancaires, SMS frauduleux (smishing) et pages de connexion clonées utilisés pour dérober des identifiants.
- Prise de contrôle de comptes et fraude à la carte de paiement — virements non autorisés, cartes clonées et utilisation abusive des services bancaires en ligne.
- Rançongiciels et extorsion — chiffrement des systèmes de l'entreprise suivi d'une demande de paiement.
- Violations de données — vol ou fuite de dossiers de clients, de salariés ou de patients.
- Fraude au président et compromission de la messagerie professionnelle (BEC) — fausses factures et virements détournés, un problème récurrent dans le commerce transfrontalier.
- Usurpation d'identité — utilisation abusive des données de passeport, de numéro fiscal (vergi) ou de permis de séjour.
La catégorie dans laquelle un incident s'inscrit importe, car chacune renvoie à une disposition différente du droit turc et à un recours différent. Un paiement fournisseur détourné, par exemple, est généralement traité comme une fraude au sens du droit turc commise au moyen d'un ordinateur, tandis que le chiffrement des serveurs d'une entreprise constitue une infraction d'atteinte au système.
Comment le droit turc classe la cybercriminalité
Le droit turc divise les cyberinfractions en deux groupes. Les cybercrimes directs sont commis contre les systèmes d'information eux-mêmes et sont énoncés dans le Code pénal turc (Türk Ceza Kanunu, loi n° 5237). Les cybercrimes indirects sont des infractions ordinaires — fraude, menaces, chantage — qui se contentent d'utiliser la technologie comme outil.
Infractions relatives aux systèmes d'information (TCK, articles 243-246)
- Article 243 — Accès non autorisé. Pénétrer dans le système d'autrui sans autorisation, ou s'y maintenir, est puni d'une peine d'emprisonnement pouvant aller jusqu'à un an ou d'une amende judiciaire. La peine est aggravée lorsque la cible est un système bancaire ou financier.
- Article 244 — Atteinte au système et altération des données. Perturber le fonctionnement d'un système, ou détruire, altérer ou rendre des données inaccessibles, est puni plus lourdement, et la peine est aggravée lorsque la cible appartient à une banque, à un établissement de crédit ou à un organisme public. Les rançongiciels et le sabotage relèvent généralement de cet article.
- Article 245 — Utilisation abusive de cartes bancaires ou de crédit. L'utilisation de la carte ou des données de carte d'autrui est punie de trois à six ans d'emprisonnement, assortis d'une amende judiciaire ; la fabrication ou la vente de fausses cartes est punie de trois à sept ans, et l'utilisation d'une fausse carte de quatre à huit ans.
- Article 245/A — Dispositifs et programmes interdits. Produire, importer, vendre ou simplement détenir un dispositif, un programme, un mot de passe ou un code de sécurité conçu pour commettre ces infractions est puni d'un à trois ans d'emprisonnement, assortis d'une amende judiciaire pouvant aller jusqu'à cinq mille jours-amende. C'est la disposition la plus directement dirigée contre les logiciels malveillants et les kits de piratage.
- Article 246 — Mesures de sûreté à l'encontre des personnes morales. Lorsque ces infractions bénéficient à une société, des mesures de sûreté spécifiques (güvenlik tedbirleri) peuvent être imposées à la personne morale elle-même, indépendamment de toute responsabilité individuelle.
Infractions relatives aux données personnelles (TCK, articles 135-140)
L'enregistrement illicite de données personnelles (art. 135), leur obtention ou leur divulgation illicite (art. 136) et le défaut de destruction des données lorsque la loi l'exige (art. 138, un à deux ans d'emprisonnement) constituent des infractions distinctes. Ces dispositions s'appliquent parallèlement au régime de protection des données décrit ci-dessous, raison pour laquelle une seule violation peut entraîner simultanément des conséquences pénales et réglementaires.
Pour les dirigeants de société, l'article 246 et la question plus large de savoir quand un dirigeant engage sa responsabilité personnelle sont examinés dans notre note sur la responsabilité pénale des dirigeants en droit turc.
Les cyberinfractions en un coup d'œil : article, sanction et autorité à saisir
Ce tableau constitue une orientation rapide, et non un conseil juridique ; la sanction applicable dépend des faits, d'éventuelles circonstances aggravantes et des antécédents judiciaires.
| Incident | Disposition principale | Sanction type | Qui saisir |
|---|---|---|---|
| Piratage / accès non autorisé | TCK art. 243 | Jusqu'à 1 an, ou amende judiciaire | Procureur / police chargée de la cybercriminalité |
| Rançongiciel, sabotage, effacement de données | TCK art. 244 | Emprisonnement, aggravé pour les cibles bancaires/publiques | Procureur ; KVKK si des données sont exposées |
| Fraude à la carte / aux services bancaires en ligne | TCK art. 245 | 3 à 6 ans (utilisation de fausse carte 4 à 8 ans) | Procureur ; votre banque |
| Logiciels malveillants / outils de piratage | TCK art. 245/A | 1 à 3 ans + amende judiciaire | Procureur |
| Fuite de données personnelles | TCK art. 135-138 + KVKK | Emprisonnement + amende administrative | KVKK + procureur |
| Hameçonnage / BEC (paiement détourné) | Fraude, TCK art. 157-158 | Emprisonnement + amende judiciaire | Procureur ; votre banque |
Protection des données : la loi KVKK n° 6698
La loi turque sur la protection des données personnelles (Kişisel Verilerin Korunması Kanunu, loi n° 6698, « KVKK ») est alignée sur le RGPD de l'Union européenne, sans lui être identique — les bases légales, l'accent marqué mis sur le consentement explicite et les nouvelles règles de transfert divergent par endroits. Il ne s'agit pas d'une loi pénale, mais une violation entraîne généralement une exposition parallèle : amendes administratives de l'Autorité de protection des données (Kişisel Verileri Koruma Kurumu), responsabilité pénale au titre des articles 135 à 140 du TCK et actions civiles en indemnisation.
Les obligations fondamentales de toute entreprise traitant des données personnelles en Turquie comprennent :
- L'inscription au VERBİS lorsque cela est requis et l'identification d'une base légale pour chaque activité de traitement.
- La mise en œuvre de mesures de sécurité techniques et organisationnelles appropriées.
- La notification de toute violation à l'Autorité et aux personnes concernées (voir le délai ci-dessous).
- L'effacement, la destruction ou l'anonymisation des données une fois la durée légale de conservation expirée.
Les amendes sont substantielles. Pour 2026, après l'application du taux de réévaluation de 25,49 %, la sanction pour défaut de prise de mesures de sécurité adéquates va d'environ 256 357 TRY à 17 092 242 TRY. Une documentation solide de vos mesures KVKK est souvent déterminante pour maintenir l'amende dans la fourchette basse. L'articulation entre les amendes en matière de protection des données et les sanctions du secteur financier est traitée dans notre guide sur la responsabilité administrative et pénale dans la fintech.
Transferts transfrontaliers de données : la réforme de 2024 que les sociétés étrangères doivent connaître
Pour une société étrangère, le sujet KVKK le plus lourd de conséquences est le transfert de données personnelles turques à l'étranger — vers une société mère, un fournisseur de cloud ou un système RH de groupe. Ce point a été remanié par la loi n° 7499, qui a réécrit l'article 9 de la KVKK et est entrée en vigueur à la mi-2024. Elle a remplacé l'ancien recours au consentement explicite au cas par cas par une hiérarchie structurée, de type RGPD.
- Décision d'adéquation. Les transferts vers un pays (ou un secteur/une organisation) que le Comité a déclaré adéquat peuvent s'effectuer sans garantie supplémentaire.
- Garanties appropriées. En l'absence de décision d'adéquation, vous pouvez transférer au moyen d'un contrat type approuvé par le Comité, de règles d'entreprise contraignantes pour un groupe de sociétés, ou d'une autre garantie reconnue.
- Dérogations. Dans des cas limités et définis (par exemple, le consentement explicite pour un transfert ponctuel ou l'exécution d'un contrat), un transfert peut s'appuyer sur une dérogation.
La KVKK a également une portée extraterritoriale : un responsable de traitement établi hors de Turquie qui traite les données personnelles de personnes se trouvant en Turquie peut relever de la loi. Définir correctement le mécanisme de transfert et les contrats avec les prestataires dès le départ revient bien moins cher que de les corriger après une plainte — notre équipe traite ce point en lien avec les clauses de traitement des données et de sécurité des prestataires qui sous-tendent tout flux de données transfrontalier.
Lois sur l'internet, la preuve et la cybersécurité à connaître
Plusieurs autres textes encadrent la manière dont la cybercriminalité et les préjudices en ligne sont traités en Turquie :
- La loi n° 5651 sur les publications sur internet régit le retrait de contenus, le blocage et la responsabilité des hébergeurs et fournisseurs d'accès — pertinente pour la diffamation, les contenus divulgués et les demandes de retrait.
- Le Code de procédure pénale (Ceza Muhakemesi Kanunu, loi n° 5271) définit la manière dont les preuves numériques sont saisies, examinées et conservées, et la manière dont une victime dépose une plainte pénale (şikâyet).
- La loi sur la cybersécurité n° 7545, en vigueur depuis le 19 mars 2025, a créé un cadre national imposant des obligations aux opérateurs des secteurs critiques — finance, santé, énergie, télécommunications — sous le contrôle de la Direction de la cybersécurité (Siber Güvenlik Başkanlığı), qui dispose de pouvoirs d'audit et de sanction. Son applicabilité et ses modalités dépendent de votre secteur et de vos activités.
- Le Code des obligations (loi n° 6098) fonde les actions en indemnisation découlant d'une gestion négligente des données ou d'un manquement à des engagements contractuels de sécurité.
Ces régimes se chevauchant, la bonne stratégie dépend de votre position : victime cherchant réparation ou entreprise gérant sa propre responsabilité après un incident.
Que faire si vous êtes victime de cybercriminalité
Agir rapidement préserve à la fois les preuves et vos options juridiques. Premières mesures concrètes :
- Sécurisez vos comptes. Changez vos mots de passe, activez l'authentification à deux facteurs et prévenez immédiatement votre banque — les banques peuvent parfois rappeler ou geler un virement frauduleux si vous agissez dans les heures qui suivent, en particulier dans les affaires de BEC et de fraude à la carte.
- Conservez les preuves. Faites des captures d'écran, enregistrez les courriels avec leurs en-têtes complets, et consignez les références et horodatages des transactions. Ne supprimez rien.
- Déposez une plainte pénale. Une şikâyet peut être déposée auprès du parquet (Cumhuriyet Başsavcılığı) ou de l'unité de police chargée de la cybercriminalité. Le procureur peut ordonner aux banques, plateformes et fournisseurs de communiquer des données. Notez que certaines infractions sont poursuivies d'office tandis que d'autres dépendent d'une plainte déposée dans les délais : ne tardez donc pas.
- Notifiez l'Autorité de protection des données si des données personnelles ont été exposées.
- Engagez un recouvrement civil. Au-delà de la voie pénale, vous pouvez poursuivre le responsable en indemnisation au titre de la loi n° 6098 et faire exécuter tout jugement dans le cadre d'une procédure d'exécution turque.
Les étrangers peuvent exercer l'ensemble de ces recours en Turquie et ont droit à un interprète. Un avocat peut déposer et suivre la plainte en vertu d'une procuration, de sorte que vous n'avez pas besoin de rester dans le pays. Lorsque la perte résulte d'un paiement détourné ou d'une créance impayée, notre équipe chargée du recouvrement des fonds et de l'exécution des jugements peut poursuivre l'argent parallèlement à la plainte pénale.
Stratégies de cybersécurité pour les entreprises opérant en Turquie
La prévention coûte bien moins cher que le contentieux. Les entreprises ayant des activités ou des clients en Turquie devraient bâtir une posture de conformité et de sécurité défendable :
- Cartographiez et minimisez les données. Sachez quelles données personnelles et financières vous détenez, où elles se trouvent et combien de temps vous les conservez.
- Renforcez les accès. Imposez une authentification forte, un accès selon le principe du moindre privilège et la ségrégation des systèmes critiques.
- Formez le personnel. La plupart des violations commencent par un clic ; une sensibilisation régulière à l'hameçonnage et au BEC réduit sensiblement le risque.
- Préparez un plan de réponse aux incidents. Décidez à l'avance qui déclare un incident, qui notifie l'Autorité dans les 72 heures et qui contacte les conseils juridiques — avant un incident, pas pendant.
- Contractualisez avec soin. Répartissez clairement les obligations de sécurité et de notification des violations avec vos prestataires et sous-traitants, et confirmez que votre mécanisme de transfert transfrontalier est documenté.
- Documentez la conformité. Conservez les justificatifs de vos mesures KVKK ; la documentation est souvent déterminante pour réduire les amendes administratives.
Lorsque ces infractions sont susceptibles de bénéficier à l'entreprise, les mesures de sûreté de l'article 246 et l'exposition des dirigeants en font un sujet relevant du conseil d'administration — nous le traitons dans le cadre de la conformité des sociétés et des devoirs des dirigeants. Pour les secteurs couverts par la loi sur la cybersécurité n° 7545, des obligations supplémentaires s'appliquent et devraient être évaluées au cas par cas.
Comment Lexin Legal peut vous aider
Nous conseillons les particuliers et les sociétés étrangers des deux côtés des cyberincidents : défense des personnes accusées d'infractions relatives aux systèmes d'information, et accompagnement des victimes pour recouvrer leurs pertes et poursuivre les auteurs. Notre travail couvre les plaintes pénales, la preuve numérique, la conformité KVKK et la réponse aux violations, la structuration des transferts transfrontaliers et les actions civiles connexes, le tout en anglais. Lorsqu'une personne est accusée d'une infraction de piratage ou d'utilisation abusive de carte, nos avocats de la défense pénale en Turquie assurent la défense.
Chaque dossier est examiné par un avocat turc qualifié. Cet article constitue une information générale, et non un conseil juridique, et les issues dépendent des faits propres à chaque affaire. Pour échanger sur votre situation, contactez notre équipe.
Questions fréquentes
Le piratage informatique constitue-t-il une infraction pénale en Turquie ?
Oui. L'accès non autorisé à un système d'information est une infraction au titre de l'article 243 du Code pénal turc (loi n° 5237), puni d'une peine pouvant aller jusqu'à un an d'emprisonnement ou d'une amende judiciaire, avec des peines aggravées lorsque des systèmes bancaires ou financiers sont visés. Le fait de perturber un système ou d'altérer des données est puni séparément au titre de l'article 244, et la production ou la détention d'outils de piratage est une infraction au titre de l'article 245/A.
Quelles sont les sanctions pour la fraude à la carte et l'utilisation de logiciels malveillants en Turquie ?
Au titre de l'article 245 du TCK, l'utilisation de la carte bancaire ou de crédit d'autrui est punie de trois à six ans d'emprisonnement, assortis d'une amende judiciaire, la fabrication ou la vente de fausses cartes de trois à sept ans, et l'utilisation d'une fausse carte de quatre à huit ans. La production ou la détention de dispositifs ou de programmes conçus pour commettre une cyberinfraction est punie au titre de l'article 245/A d'un à trois ans, assortis d'une amende pouvant aller jusqu'à cinq mille jours-amende.
De combien de temps dispose-t-on pour signaler une violation de données en Turquie ?
Vous devez notifier le Comité de protection des données personnelles dans un délai de 72 heures à compter du moment où vous avez connaissance d'une violation de données personnelles, au titre de la décision du Comité n° 2019/10 interprétant l'article 12(5) de la KVKK. Les personnes concernées doivent être notifiées dans un délai raisonnable. Le non-respect du délai de 72 heures constitue en soi un motif distinct d'amende administrative, qui pour 2026 peut atteindre plusieurs millions de livres turques en cas de défaillances de sécurité.
Un étranger peut-il signaler une cyberinfraction à la police turque ?
Oui. Les étrangers peuvent déposer une plainte pénale (şikâyet) auprès du parquet ou de l'unité de police chargée de la cybercriminalité et ont droit à un interprète. Un avocat turc peut déposer et suivre la plainte en vertu d'une procuration, de sorte que vous n'avez pas besoin de rester en Turquie tout au long de la procédure, et vous pouvez exercer une action civile en indemnisation en parallèle.
Les sociétés étrangères peuvent-elles toujours transférer des données personnelles turques à l'étranger ?
Oui, mais les règles ont changé en 2024. La loi n° 7499 a modifié l'article 9 de la KVKK pour exiger une décision d'adéquation, une garantie appropriée telle qu'un contrat type approuvé par le Comité ou des règles d'entreprise contraignantes, ou une dérogation reconnue. Si vous vous appuyez sur un contrat type, vous devez le notifier à l'Autorité de protection des données dans un délai de cinq jours ouvrables à compter de sa signature.
La loi sur la cybersécurité n° 7545 s'applique-t-elle à mon entreprise ?
Elle est en vigueur depuis le 19 mars 2025 et impose des obligations aux opérateurs des secteurs critiques tels que la finance, la santé, l'énergie et les télécommunications, sous le contrôle de la Direction de la cybersécurité. Son applicabilité à votre cas dépend de votre secteur et de vos activités, et devrait donc être évaluée au cas par cas avec un avocat turc.