Protection des données

KVKK vs RGPD : ce que les entreprises étrangères doivent savoir

Si vous connaissez déjà le RGPD, vous avez une longueur d'avance sur la loi turque de protection des données (KVKKKVKKLoi n° 6698 sur la protection des données personnellesLa loi turque sur la protection des données — collecte, conservation et transfert des données personnelles, et l'autorité qui les fait respecter.Lexique →, loi n° 6698) — mais pas un blanc-seing. Les deux régimes partagent la même architecture : tous deux sont fondés sur les droits, tous deux reposent sur un modèle responsable du traitement (veri sorumlusu) / sous-traitant (veri işleyen), et tous deux s'appuient sur les mêmes principes fondamentaux. Les différences, en revanche, sont bien réelles et prennent les entreprises étrangères au dépourvu. La KVKK est née d'une culture du consentement explicite, elle comporte une étape d'enregistrement (VERBİS) qui n'a pas d'équivalent dans le RGPD, elle n'impose pas de délégué à la protection des données au sens du RGPD, et après la réforme de mars 2024 (loi n° 7499), ses règles de transfert hors frontières (yurt dışına aktarım) ont substantiellement changé. L'enseignement le plus important est le suivant : être conforme au RGPD ne vous rend pas conforme à la KVKK. Ce guide cartographie les recoupements et, plus utilement encore, les écarts.

La réponse en bref : même plan, bâtiment différent

Pour une entreprise étrangère qui fait déjà tourner un programme RGPD, le résumé honnête est le suivant : vous pouvez réutiliser l'essentiel de votre raisonnement, mais vous ne pouvez pas copier-coller votre conformité. La loi turque sur la protection des données personnelles n° 6698 — le Kişisel Verilerin Korunması Kanunu, ou KVKK — a été bâtie sur les mêmes fondations européennes que le RGPD. Elle protège le même droit, emploie le même vocabulaire et vous demande de faire bon nombre des mêmes choses.

Mais la KVKK est une loi turque souveraine, appliquée par une autorité turque, avec ses propres procédures, son propre registre et ses propres sanctions libellées en livres turques. Là où le RGPD et la KVKK divergent, c'est la version turque qui prévaut en Turquie (Türkiye) — et présumer que les deux sont interchangeables est l'erreur la plus fréquente et la plus coûteuse que commettent les entreprises étrangères.

L'essentiel : Se conformer au RGPD ne vous rend pas automatiquement conforme à la KVKK. Traitez-les comme deux obligations qui se recoupent, et construisez selon la norme la plus stricte dans chaque domaine où elles diffèrent.

Là où la KVKK et le RGPD concordent

Commençons par la bonne nouvelle, car elle est de taille. Si votre organisation est mûre en matière de RGPD, de larges pans de votre dispositif se transposeront directement.

Deux régimes fondés sur les droits

La KVKK, comme le RGPD, considère la protection des données comme un droit fondamental de la personne plutôt qu'une simple formalité de conformité. En Turquie, ce droit est ancré dans la Constitution et précisé par la loi n° 6698. Les personnes (dans le langage de la KVKK, l'ilgili kişi — la « personne concernée ») détiennent des droits opposables : savoir si leurs données sont traitées, demander des informations, solliciter une rectification ou un effacement, et s'opposer. Ces droits reflètent ceux des personnes concernées sous le RGPD d'assez près pour qu'un processus RGPD de gestion des droits constitue un solide point de départ.

Le modèle responsable du traitement / sous-traitant est identique

La KVKK utilise la même structure à deux acteurs que vous connaissez du RGPD :

  • Responsable du traitement (veri sorumlusu) — la partie qui détermine les finalités et les moyens du traitement. C'est le « responsable du traitement » du RGPD.
  • Sous-traitant (veri işleyen) — la partie qui traite les données pour le compte du responsable et selon ses instructions. C'est le « sous-traitant » du RGPD.

Répartir les rôles, formaliser les relations avec les sous-traitants et déterminer qui répond de quoi fonctionnent exactement comme dans votre programme RGPD actuel.

Les principes fondamentaux se recoupent

Les deux lois exigent que les données personnelles soient traitées de manière licite et loyale, pour des finalités déterminées et légitimes, qu'elles soient exactes et tenues à jour, limitées à ce qui est nécessaire et conservées pas plus longtemps que nécessaire. Un état d'esprit RGPD de protection des données dès la conception se transpose proprement sur les principes de la KVKK. La destination est similaire ; ce sont le chemin et la paperasse qui diffèrent.

Là où la KVKK et le RGPD divergent — les points qui prennent les entreprises étrangères au dépourvu

Voici la section qui compte. Les similitudes rassurent ; les différences sont là où la conformité échoue. Le tableau ci-dessous est une cartographie de haut niveau, et les sous-sections qui suivent expliquent les quatre divergences qui font le plus souvent trébucher les entreprises étrangères.

QuestionRGPD (UE)KVKK (Turquie, loi n° 6698)
Bases légalesSix bases, dont un fondement souple d'intérêt légitimeConsentement explicite plus une liste définie d'exceptions légales ; historiquement plus centrée sur le consentement
EnregistrementAucun registre central des responsables du traitementVERBİS — un registre obligatoire des responsables du traitement pour ceux dépassant les seuils
Responsable désignéDélégué à la protection des données (DPO) obligatoire dans certains casPas de DPO au sens du RGPD ; à la place, une « personne de contact » au registre (irtibat kişisi)
Transferts hors frontièresAdéquation / garanties / dérogationsRéformés en 2024 (loi n° 7499) en un modèle à plusieurs niveaux avec de nouveaux instruments
SanctionsCadre à l'échelle de l'UE lié au chiffre d'affaires mondialAmendes administratives en livres turques, réindexées chaque année

1. L'héritage du consentement explicite

La différence culturelle la plus importante tient à la manière dont chaque loi conçoit la base légale. Le RGPD propose délibérément six bases et vous laisse choisir la plus appropriée ; en pratique, de nombreux responsables du traitement de l'UE s'appuient sur le contrat, l'obligation légale ou l'intérêt légitime, en gardant le consentement en dernier recours.

La KVKK a grandi à l'envers. Pendant des années, elle a été lue comme centrée sur le consentement explicite : le consentement explicite (açık rıza) occupait le centre, entouré d'une liste définie d'exceptions légales, et la marge pour s'appuyer sur quelque chose ressemblant à l'« intérêt légitime » du RGPD était plus étroite. La réforme de 2024 a rapproché la KVKK de l'approche du RGPD en matière de bases légales, mais la formulation lui est propre, et les habitudes pratiques des régulateurs et des contreparties turcs reflètent encore cette histoire du « consentement d'abord ».

Piège pratique : Une activité de traitement que vous faites confortablement reposer sur l'« intérêt légitime » sous le RGPD peut ne pas reposer sur un fondement équivalent sous la KVKK. Recartographiez votre base légale pour chaque activité au regard de l'article 5 de la loi n° 6698, plutôt que de présumer que votre base RGPD se reporte.

2. VERBİS — un registre sans équivalent dans le RGPD

Il n'existe aucun analogue RGPD à VERBİS (le Veri Sorumluları Sicili, le registre des responsables du traitement). Le RGPD a supprimé voici des années la notification générale au régulateur ; la Turquie a conservé un registre. De nombreux responsables du traitement opérant en Turquie doivent s'inscrire à VERBİS et maintenir leur inscription à jour.

Le fait que votre organisation soit ou non tenue de s'enregistrer dépend de seuils fixés par le Kurul (Conseil) — généralement liés à des facteurs tels que le nombre de salariés et des chiffres financiers annuels, avec des exemptions sectorielles. Comme ces seuils sont ici définis qualitativement et évoluent dans le temps, vous devriez confirmer votre situation précise plutôt que de présumer que vous y êtes assujetti ou non. Une entreprise étrangère parfaitement conforme au RGPD peut tout de même être en infraction en Turquie pour la seule raison de ne s'être jamais enregistrée.

3. Pas de DPO obligatoire — mais une « personne de contact »

Le RGPD impose un délégué à la protection des données (DPO) dans certaines situations — un rôle indépendant doté de missions et de protections légales. La KVKK n'impose pas de DPO en ce sens.

Ce que la KVKK exige à la place, pour les responsables inscrits à VERBİS, c'est une personne de contact (irtibat kişisi). C'est un rôle plus restreint : un point de liaison entre l'entreprise et le Kurum (l'Autorité), et non un superviseur indépendant du traitement de l'entreprise. Les responsables étrangers établis hors de Turquie peuvent en outre devoir désigner un représentant en Turquie. Le point pratique : ne présumez pas que votre DPO existant satisfait à la KVKK, et ne présumez pas qu'une personne de contact VERBİS vous décharge de vos obligations de DPO au titre du RGPD. Ce sont des rôles différents qui résolvent des problèmes différents.

Conseil : Un groupe relevant des deux régimes peut finir par avoir besoin de tous ces rôles à la fois — un DPO RGPD (là où il est requis), une personne de contact VERBİS en Turquie, et éventuellement un représentant turc. Ils ne se substituent pas les uns aux autres.

4. Transferts hors frontières — refondus en 2024

C'est le domaine où les deux régimes se sont le plus rapprochés et pourtant celui où les entreprises étrangères enfreignent le plus souvent la KVKK. Il mérite sa propre section, ci-dessous.

La réforme de 2024 et les transferts hors frontières

Le 12 mars 2024, la loi n° 7499 a modifié la KVKK et, avec le règlement d'application qui a suivi, a remplacé l'ancien modèle turc, fortement fondé sur le consentement, d'envoi de données personnelles à l'étranger par un cadre à plusieurs niveaux qui suit la structure que les utilisateurs du RGPD reconnaissent déjà.

De manière générale, les données personnelles peuvent désormais quitter la Turquie par l'une de trois voies :

  1. Une décision d'adéquation (yeterlilik kararı) — transfert vers un pays, un secteur ou une organisation internationale que le Kurul a formellement reconnu comme offrant une protection adéquate.
  2. Des garanties appropriées — en l'absence de décision d'adéquation, transfert fondé sur des instruments tels que les clauses contractuelles types (CCT) du Kurul, les règles d'entreprise contraignantes (BCR) pour les flux intra-groupe, ou un engagement approuvé.
  3. Cas exceptionnels — transferts limités et occasionnels reposant sur le consentement explicite ou des fondements légaux spécifiques.

Si vous connaissez le chapitre V du RGPD, cette forme vous semblera familière. Mais les instruments sont turcs : les CCT du Kurul ne sont pas les CCT de la Commission européenne, c'est le texte turc qui prévaut, et il existe des étapes procédurales — dont une notification à l'Autorité (Kurum) dans un délai court fixé après la signature des CCT du Kurul — qui n'ont pas d'équivalent dans le RGPD.

Vérifiez avant de déplacer des données : Les dispositions transitoires, les échéances, la fenêtre de dépôt précise et le catalogue des instruments approuvés sont détaillés et ont évolué depuis 2024. Ne vous fiez pas à un chiffre mémorisé — confirmez le mécanisme et le calendrier en vigueur pour votre transfert spécifique avant d'agir.

Le problème des deux directions

Il existe aussi une asymétrie structurelle que les groupes mûrs en RGPD doivent anticiper. Parce que l'UE n'a pas émis de décision d'adéquation reconnaissant la Turquie, les données qui entrent en Turquie depuis l'UE ont toujours besoin de leurs propres garanties RGPD (généralement les CCT de la Commission européenne mises en place par l'expéditeur de l'UE) — entièrement distinctes des instruments turcs nécessaires aux données qui sortent de Turquie. De nombreux groupes font donc tourner deux jeux parallèles de contrats de transfert.

Direction des donnéesRégime applicableCe dont vous avez généralement besoin
Sortie de Turquie (vers l'UE ou ailleurs)KVKK (loi n° 6698, telle que réformée)Un mécanisme de transfert turc — p. ex. les CCT du Kurul (texte turc) ou des BCR, plus tout dépôt requis
Entrée en Turquie depuis l'UERGPDUne garantie RGPD (p. ex. les CCT de la Commission européenne) mise en place par l'expéditeur de l'UE

Pour les conventions qui sous-tendent ces flux, cela recoupe la façon dont nous traitons les accords de traitement de données et clauses contractuelles.

Un exercice pratique de cartographie pour les entreprises mûres en RGPD

Plutôt que de tout reconstruire à partir de zéro, abordez la préparation à la KVKK comme une analyse des écarts par rapport à votre programme RGPD existant. Une approche défendable se déroule généralement comme suit :

  • Recartographiez les bases légales. Prenez chaque activité de traitement et vérifiez sa base au regard de l'article 5 de la loi n° 6698 — ne présumez pas que votre base RGPD (en particulier l'intérêt légitime) se reporte.
  • Vérifiez VERBİS. Déterminez si vous atteignez les seuils d'enregistrement, enregistrez-vous le cas échéant, désignez une personne de contact (irtibat kişisi) et maintenez l'inscription à jour.
  • Localisez vos mentions. La KVKK exige son propre texte d'information (aydınlatma metni) et, lorsqu'on s'en prévaut, des formulaires de consentement explicite (açık rıza) — ce ne sont pas les mêmes documents que votre notice de confidentialité RGPD.
  • Reconstruisez les transferts. Identifiez chaque flux qui sort de Turquie, sélectionnez un mécanisme du régime 2024 en vigueur et effectuez tout dépôt requis ; confirmez séparément les garanties RGPD pour les flux entrant en Turquie.
  • Réglez la question des rôles. Confirmez si vous avez besoin d'un DPO RGPD, d'une personne de contact VERBİS, d'un représentant turc — ou d'une combinaison de ceux-ci.
  • Alignez la réponse aux incidents. Les deux régimes imposent la notification des violations ; bâtissez une procédure unique qui satisfait le plus strict des deux délais (confirmez l'exigence turque en vigueur) et exécutez-la sous une pression temporelle réaliste.
Le droit : L'instrument applicable en Turquie est la loi sur la protection des données personnelles n° 6698 (Kişisel Verilerin Korunması Kanunu), telle que modifiée par la loi n° 7499 de 2024. La conformité au RGPD témoigne d'une bonne hygiène des données, mais elle ne constitue pas un moyen de défense contre une infraction à la KVKK.

Sanctions : deux régimes, deux expositions distinctes

Le non-respect est apprécié sous chaque régime de manière indépendante, et les deux peuvent mordre en même temps.

Sous la KVKK, le Conseil (Kurul) de l'Autorité peut infliger des amendes administratives — par exemple pour des manquements à la sécurité, des défauts d'enregistrement ou des violations de ses décisions — assorties d'ordres correctifs. Ces amendes sont fixées en livres turques et réindexées chaque année, de sorte que tout chiffre précis se périme vite ; confirmez les fourchettes en vigueur avant de vous y fier. Un traitement illicite grave peut en outre engager les dispositions pénales du Code pénal turc (loi n° 5237).

Sous le RGPD, les autorités de contrôle de l'UE peuvent infliger leurs propres amendes et mesures d'exécution, et les personnes concernées peuvent intenter des actions civiles. Pour un groupe international, le véritable danger est l'exposition parallèle : un seul transfert mal configuré ou une seule mention manquante peut déclencher des conséquences en Turquie et dans l'UE simultanément.

Surveillez les chiffres : Les fourchettes d'amendes de la KVKK changent chaque janvier et l'application du RGPD évolue. Considérez tout chiffre que vous avez vu cité comme un point de départ à vérifier, et non comme un fait établi — et construisez votre programme de sorte qu'un seul faux pas opérationnel ne dégénère pas en une double sanction.

La protection des données va rarement seule. Si vous êtes en train de créer une société à capitaux étrangers en Turquie, il est bien moins coûteux d'intégrer la KVKK dès le premier jour que de la rajouter après coup ; et dans une opération, elle fait partie de la due diligence en matière de protection des données. Pour une analyse structurée des écarts KVKK / RGPD, parlez-en à notre équipe d'Istanbul.

Questions fréquentes

Être conforme au RGPD signifie-t-il que mon entreprise est conforme à la KVKK ?

Non. La KVKK (loi n° 6698) et le RGPD partagent la même architecture — tous deux sont fondés sur les droits et utilisent le modèle responsable du traitement / sous-traitant — mais ce sont des lois distinctes. La KVKK a sa propre étape d'enregistrement (VERBİS), ses propres règles de transfert (réformées en 2024 par la loi n° 7499), sa propre formulation des bases légales et ses propres sanctions en livres turques. Une entreprise pleinement conforme au RGPD peut tout de même enfreindre la KVKK, par exemple en ne s'enregistrant jamais auprès de VERBİS. Abordez la préparation à la KVKK comme une analyse des écarts par rapport à votre programme RGPD, et non comme une copie de celui-ci.

Quelle est la principale différence structurelle entre la KVKK et le RGPD ?

Au niveau structurel, ils sont très similaires : tous deux considèrent la protection des données comme un droit fondamental, tous deux utilisent la distinction responsable du traitement (veri sorumlusu) / sous-traitant (veri işleyen), et tous deux partagent les mêmes principes fondamentaux de traitement. Les différences pratiques sont l'approche historiquement centrée sur le consentement explicite de la KVKK en matière de base légale, le registre VERBİS (qui n'a pas d'équivalent dans le RGPD), l'absence de délégué à la protection des données au sens du RGPD, et la refonte de 2024 des règles de transfert hors frontières (yurt dışına aktarım).

Qu'est-ce que VERBİS et le RGPD a-t-il un équivalent ?

VERBİS (le Veri Sorumluları Sicili, ou registre des responsables du traitement) est un registre turc auquel de nombreux responsables du traitement doivent s'inscrire et qu'ils doivent tenir à jour. Le RGPD n'a pas d'équivalent — il a aboli la notification générale aux régulateurs. Le fait que votre entreprise doive ou non s'enregistrer dépend de seuils fixés par le Kurul, généralement liés à des facteurs tels que le nombre de salariés et des chiffres financiers annuels, avec certaines exemptions ; vous devriez donc confirmer votre situation précise plutôt que de présumer.

La KVKK exige-t-elle un délégué à la protection des données comme le RGPD ?

Pas au sens du RGPD. La KVKK n'impose pas de délégué à la protection des données. À la place, les responsables inscrits à VERBİS doivent désigner une personne de contact (irtibat kişisi), qui est un rôle de liaison plus restreint avec l'Autorité (Kurum), et non un superviseur indépendant. Les responsables étrangers peuvent aussi avoir besoin d'un représentant en Turquie. Un DPO RGPD et une personne de contact VERBİS sont des rôles différents qui ne se substituent pas l'un à l'autre.

Comment la réforme de 2024 a-t-elle modifié les transferts de données hors frontières depuis la Turquie ?

La loi n° 7499 de 2024, avec son règlement d'application, a remplacé l'ancien modèle fortement fondé sur le consentement par un cadre à plusieurs niveaux : décisions d'adéquation (yeterlilik kararı), garanties appropriées (telles que les clauses contractuelles types du Kurul ou les règles d'entreprise contraignantes), et cas exceptionnels limités. La structure ressemble au chapitre V du RGPD, mais les instruments sont turcs, c'est le texte turc qui prévaut, et il existe des étapes procédurales sans équivalent dans le RGPD. Comme les échéances et les fenêtres de dépôt sont détaillées et ont évolué, confirmez le mécanisme en vigueur pour votre transfert spécifique avant de déplacer la moindre donnée.

Puis-je transférer des données personnelles de l'UE vers ma société turque ?

Cette direction est régie par le RGPD, et non par la KVKK. Parce que l'UE n'a pas émis de décision d'adéquation pour la Turquie, les transferts de l'UE vers la Turquie ont généralement besoin de leurs propres garanties RGPD — couramment les clauses contractuelles types de la Commission européenne, mises en place par l'expéditeur de l'UE. C'est distinct du mécanisme turc dont vous avez besoin pour les données qui sortent de Turquie, raison pour laquelle de nombreux groupes font tourner deux jeux parallèles de contrats de transfert.

Besoin d'un avocat pour cela ?Nous vous aidons sur votre question de droit turc. Correspondance en français ; interprète si besoin.
Écrire à un avocat

Articles connexes

Conformité RGPD et KVKK pour les sociétés turquesLoi sur la cybersécurité n° 7545 en Turquie
Commençons

Un avocat turc pour votre dossier — nous échangeons en français.

Exposez-nous votre question commerciale, corporative ou personnelle et obtenez une réponse claire, à honoraires forfaitaires, d'un avocat turc — généralement sous un jour ouvré. Nous échangeons avec vous en français ; un interprète peut être organisé si nécessaire (en supplément).

★★★★★ 4.9 60 avis Google · On parle de nous sur Mondaq, Clutch et Trustpilot
Écrire sur WhatsApp
Écrivez en français — réponse généralement sous un jour
WhatsAppE-mailPrendre rendez-vous