Les transferts de données hors de Türkiye sous la KVKK : le régime issu de la réforme de 2024
Si votre groupe envoie des données RH, de paie ou clients hors de Türkiye, vous pouvez désormais les transférer à l'étranger selon un système à plusieurs niveaux qui s'inspire étroitement du RGPD. Le texte applicable est la loi turque sur la protection des données personnelles (Kişisel Verilerin Korunması Kanunu, KVKKKVKKLoi n° 6698 sur la protection des données personnellesLa loi turque sur la protection des données — collecte, conservation et transfert des données personnelles, et l'autorité qui les fait respecter.Lexique → n° 6698), et ses règles sur le transfert international ont été réécrites par la loi n° 7499, le nouveau régime de transfert prenant effet à compter du 1er juin 2024. En vertu du nouvel article 9, vous pouvez transférer des données à l'étranger en premier lieu sur le fondement d'une décision d'adéquation (yeterlilik kararı) rendue par le Conseil (Kurul) ; à défaut, sur le fondement de garanties appropriées (uygun güvenceler) telles que des clauses contractuelles types ou des règles d'entreprise contraignantes ; et, seulement lorsque ni l'une ni l'autre ne sont disponibles, sur la base d'un ensemble restreint de dérogations exceptionnelles. Ce guide explique, en termes simples, ce que recouvre chaque niveau et comment il affecte les entreprises étrangères qui déplacent des données liées à la Türkiye.
Qui est concerné et pourquoi le régime a changé
Si vous êtes une entreprise étrangère ou une entité d'un groupe international et que vous déplacez des données personnelles hors de Türkiye — dossiers du personnel vers le système RH d'une société mère, coordonnées de clients vers une plateforme cloud hébergée à l'étranger, ou données de fournisseurs et de contacts vers un CRM partagé — ces règles s'appliquent à vous. Elles s'appliquent que vous soyez le responsable du traitement (veri sorumlusu), c'est-à-dire la partie qui décide des finalités et des moyens du traitement, ou le sous-traitant (veri işleyen) agissant sur instruction d'un responsable.
Avant la réforme de 2024, la règle de la KVKK sur le transfert international était difficile à appliquer au quotidien. En pratique, transférer des données à l'étranger dépendait généralement soit du consentement explicite (açık rıza) de la personne concernée, soit d'un engagement écrit assorti d'une autorisation du Conseil ; quant au mécanisme d'adéquation prévu par la loi, il n'avait jamais été mis en œuvre concrètement. De nombreuses multinationales se reposaient donc sur le consentement pour leurs flux de données de routine à l'échelle du groupe — un fondement fragile, car le consentement peut être retiré à tout moment.
La loi n° 7499 a remplacé ce cadre par un modèle à plusieurs niveaux qui suit de près la structure du Règlement général sur la protection des données de l'UE (RGPD). L'objectif était de doter les entreprises d'outils de transfert exploitables et reproductibles plutôt que de les contraindre à s'appuyer sur le consentement. Le texte applicable demeure la Kişisel Verilerin Korunması Kanunu n° 6698 ; l'instrument modificatif est la loi n° 7499, et les nouvelles dispositions sur le transfert ont pris effet le 1er juin 2024.
Texte applicable : KVKK n° 6698, article 9 (transfert international de données personnelles), tel que modifié par la loi n° 7499. La réforme a également touché des dispositions connexes, mais l'article 9 est au cœur du régime transfrontalier. Une disposition transitoire (Geçici Madde 3) a maintenu l'ancienne voie de transfert fondée sur le consentement uniquement jusqu'au 1er septembre 2024, date à laquelle elle a cessé de s'appliquer — le consentement n'est donc plus un fondement fiable pour les transferts de routine à l'étranger.
La nouvelle structure à plusieurs niveaux en un coup d'œil
Le régime issu de la loi n° 7499 fonctionne par paliers successifs. Vous ne passez au niveau suivant que lorsque le niveau supérieur n'est pas disponible pour votre transfert particulier :
- Niveau 1 — Décision d'adéquation (yeterlilik kararı). Le Conseil (Kurul) peut décider qu'un pays, un secteur au sein d'un pays, ou une organisation internationale offre un niveau de protection adéquat. Si une telle décision couvre votre destination, vous pouvez transférer sur ce fondement (en parallèle des conditions ordinaires de licéité du traitement prévues par la KVKK).
- Niveau 2 — Garanties appropriées (uygun güvenceler). En l'absence de décision d'adéquation, vous pouvez néanmoins transférer dès lors que les parties mettent en place des garanties appropriées et que les personnes concernées peuvent exercer leurs droits et disposer de voies de recours effectives dans le pays de destination.
- Niveau 3 — Situations exceptionnelles (arızi haller). En l'absence à la fois de décision d'adéquation et de garanties appropriées, un transfert n'est autorisé que dans des circonstances précises, exceptionnelles et non routinières.
Cet ordre a son importance. Les dérogations du niveau 3 sont conçues pour des situations ponctuelles, et non pour remplacer la mise en place d'une véritable garantie pour des flux de données qui se répètent. Si votre groupe transfère les mêmes catégories de données à l'étranger mois après mois, c'est au niveau 1 ou au niveau 2 que vous devez vous situer.
Niveau 1 : les décisions d'adéquation
Une décision d'adéquation est une décision du Conseil de protection des données personnelles (Kişisel Verileri Koruma Kurulu) — l'organe au sein de l'Autorité de protection des données personnelles (Kişisel Verileri Koruma Kurumu, KVKK) — constatant qu'une destination offre un niveau de protection comparable à celui de la Türkiye. La décision peut viser un pays entier, certains secteurs au sein d'un pays, ou des organisations internationales déterminées.
Lorsqu'une décision d'adéquation couvre votre destination, un transfert vers celle-ci est traité, du point de vue du mécanisme de transfert, à peu près comme une opération de traitement interne : vous n'avez pas besoin d'ajouter une garantie de transfert distincte, même si vous devez toujours disposer d'un fondement licite pour le traitement sous-jacent et respecter les principes généraux de la KVKK. Les décisions d'adéquation sont réexaminées périodiquement et peuvent être modifiées.
Ne présumez pas qu'un pays donné soit couvert. La liste des destinations bénéficiant d'une décision d'adéquation, ainsi que les conditions qui y sont attachées, est établie et mise à jour par le Conseil au fil du temps. Vérifiez le statut actuel de votre destination précise avant de vous fonder sur l'adéquation, plutôt que de présumer un alignement sur la propre liste d'adéquation de l'UE.
Niveau 2 : les garanties appropriées (les outils du quotidien pour les groupes)
Pour la plupart des groupes étrangers, c'est l'outil de référence en pratique. En l'absence de décision d'adéquation pour la destination, vous pouvez transférer si des garanties appropriées sont en place et si la personne concernée est en mesure d'exercer ses droits et d'accéder à des recours effectifs. La KVKK reconnaît désormais plusieurs mécanismes de garantie :
Clauses contractuelles types (standart sözleşme)
Il s'agit de clauses types, dans une forme édictée par l'Autorité, signées entre l'exportateur de données en Türkiye et l'importateur de données à l'étranger. Elles engagent l'importateur à protéger les données selon un niveau conforme au droit turc. Une particularité du système turc est une obligation de notification : après signature des clauses contractuelles types, les parties sont tenues de notifier l'Autorité dans un délai déterminé. Comme ce délai et les modalités exactes de dépôt sont fixés par règlement et ont évolué au cours de la mise en œuvre, traitez cette échéance comme une étape de conformité impérative et vérifiez le délai en vigueur.
Règles d'entreprise contraignantes (bağlayıcı şirket kuralları)
Ce sont des règles internes de protection des données adoptées à l'échelle d'un groupe de sociétés, qui autorisent les transferts entre les entités du groupe. Elles doivent être approuvées par le Conseil avant que vous puissiez vous en prévaloir. Pour une multinationale qui déplace régulièrement des données RH et des données intra-groupe, les règles d'entreprise contraignantes peuvent constituer une solution efficace à long terme, même si leur approbation demande du temps et des efforts.
Autres garanties reconnues
Le cadre prévoit également des garanties telles que des engagements contraignants et exécutoires entre les parties, ainsi que des arrangements entre autorités ou organismes publics. Le mécanisme adapté dépend de qui envoie les données, de qui les reçoit, et du point de savoir si les parties appartiennent au même groupe.
Pour les flux intra-groupe qui se répètent — paie, systèmes RH mondiaux, bases de données clients partagées — les clauses contractuelles types ou les règles d'entreprise contraignantes constituent généralement un fondement plus stable que le consentement, car elles ne s'effondrent pas si un salarié ou un client retire ultérieurement son autorisation.
Niveau 3 : les transferts exceptionnels, au cas par cas
Lorsque ni une décision d'adéquation ni des garanties appropriées ne sont disponibles, la KVKK n'autorise un transfert que dans des situations exceptionnelles définies — par exemple certains transferts fondés sur le consentement explicite de la personne concernée après qu'elle a été informée des risques, les transferts nécessaires à l'exécution d'un contrat conclu avec la personne concernée ou dans son intérêt, les transferts nécessaires à un intérêt public supérieur, à la constatation ou à la défense d'un droit en justice, ou à la protection de la vie ou de l'intégrité physique d'une personne hors d'état de donner son consentement.
Ces dérogations sont délibérément étroites. La loi les conçoit comme occasionnelles ou non répétitives (arızi) — elles ne sont pas destinées à alimenter un flux régulier et continu des mêmes données vers l'étranger. Si vous vous retrouvez à invoquer une dérogation pour un flux qui se répète, c'est généralement le signe que vous devriez plutôt mettre en place un mécanisme de niveau 1 ou de niveau 2.
Traiter le consentement comme un mécanisme de transfert permanent pour des flux de routine est risqué : il peut être retiré, et l'utiliser pour habiller ce qui est en réalité un transfert récurrent peut vous exposer à des mesures de sanction. Mettez en place une véritable garantie pour tout ce qui se répète.
Données sensibles et autres obligations à garder à l'esprit
Le mécanisme de transfert n'est qu'une couche du dispositif. Vous devez également disposer d'un fondement licite pour le traitement sous-jacent et respecter les principes généraux de la KVKK — licéité et loyauté, exactitude, limitation des finalités, minimisation des données et limitation de la conservation.
Les données personnelles de catégorie particulière (özel nitelikli kişisel veri) — telles que les données de santé, biométriques, religieuses ou syndicales — sont soumises à des conditions plus strictes de traitement et de transfert. Si votre transfert porte sur des données sensibles, l'analyse est plus exigeante et doit être examinée avec soin.
Plusieurs obligations connexes reviennent fréquemment dans les projets de transfert, et chacune peut comporter ses propres obligations déclaratives, délais et risque d'amendes administratives :
- Notices d'information (de confidentialité) destinées aux personnes concernées, décrivant le transfert et son fondement.
- Inscription au VERBİS, le registre des responsables du traitement, le cas échéant — les obligations d'inscription dépendent de seuils et d'exemptions que vous devez vérifier pour votre organisation.
- Réponse aux demandes des personnes concernées dans le délai prévu par la loi.
- Notification des violations de données personnelles à l'Autorité et aux personnes affectées dans le délai exigé par les règles.
La KVKK prévoit des amendes administratives en cas de manquement, y compris pour les transferts illicites à l'étranger. Nous avons volontairement indiqué le délai de réponse, le délai de notification des violations, les seuils du VERBİS et le montant des amendes de manière qualitative — les chiffres précis sont fixés par la loi et la réglementation secondaire et sont périodiquement actualisés. Vérifiez les chiffres en vigueur avant de vous y fier.
Une marche à suivre concrète pour les groupes étrangers
Si vous cartographiez vos flux de données en vue de leur conformité, une séquence pratique ressemble à ceci :
- Cartographiez vos transferts. Identifiez quelles données personnelles quittent la Türkiye, vers quels pays et quelles entités, dans quel but, et si certaines d'entre elles sont sensibles.
- Vérifiez l'existence d'une décision d'adéquation. Si votre destination est couverte, c'est votre fondement le plus net.
- À défaut, choisissez une garantie. Pour les flux intra-groupe récurrents, mettez en balance les clauses contractuelles types et les règles d'entreprise contraignantes. N'oubliez pas que les clauses impliquent une étape de notification et que les règles d'entreprise contraignantes nécessitent l'approbation du Conseil.
- Réservez les dérogations aux véritables cas ponctuels. Ne les laissez pas devenir le fondement par défaut de transferts récurrents.
- Mettez le reste de votre conformité en cohérence. Les notices d'information, les obligations d'inscription au registre, le traitement des demandes des personnes concernées et les procédures de violation doivent tous refléter le transfert que vous avez retenu.
Le mécanisme exact qui convient à votre groupe dépend de votre structure, de vos destinations et des données en cause, et le détail réglementaire continue d'évoluer à mesure que l'Autorité publie ses lignes directrices. Lorsque l'issue dépend des faits et de la pratique actuelle du Conseil, il est prudent de recourir à un conseil sur mesure plutôt que d'appliquer un modèle générique.
Questions fréquentes
Quelle loi régit les transferts transfrontaliers de données depuis la Türkiye ?
La loi turque sur la protection des données personnelles (Kişisel Verilerin Korunması Kanunu n° 6698) régit la protection et le transfert des données personnelles. Ses règles sur le transfert international, contenues à l'article 9, ont été réécrites par la loi n° 7499, le nouveau régime de transfert prenant effet à compter du 1er juin 2024.
Pouvons-nous encore nous fonder sur le consentement explicite de la personne concernée pour transférer des données à l'étranger ?
Le consentement reste reconnu, mais il relève désormais du niveau étroit des situations exceptionnelles plutôt que d'être la voie par défaut. Le système réformé attend de vous que vous utilisiez une décision d'adéquation ou des garanties appropriées (telles que des clauses contractuelles types ou des règles d'entreprise contraignantes) pour les transferts de routine et récurrents. Se fonder sur le consentement pour des flux continus est fragile, car il peut être retiré à tout moment.
Qu'est-ce que les clauses contractuelles types au sens de la KVKK ?
Ce sont des clauses types, dans une forme édictée par l'Autorité de protection des données personnelles, signées entre l'exportateur en Türkiye et l'importateur à l'étranger, engageant l'importateur à protéger les données selon un niveau conforme au droit turc. Une particularité tient à ce que les parties sont tenues de notifier l'Autorité après signature, dans un délai fixé par règlement — vous devez vérifier le délai en vigueur, car il a évolué au cours de la mise en œuvre.
Les règles d'entreprise contraignantes doivent-elles être approuvées ?
Oui. Les règles d'entreprise contraignantes sont des règles internes de protection des données adoptées à l'échelle d'un groupe, qui autorisent les transferts entre les entités du groupe, et elles doivent être approuvées par le Conseil de protection des données personnelles avant que vous puissiez vous en prévaloir. Elles peuvent être efficaces pour les grandes multinationales, mais leur mise en place demande du temps et des efforts.
Les États-Unis ou l'UE constituent-ils automatiquement une destination adéquate ?
Aucune destination ne doit être présumée adéquate. La liste des pays, secteurs et organisations couverts par une décision d'adéquation est établie et mise à jour par le Conseil, et les décisions d'adéquation de la Türkiye ne sont pas les mêmes que celles de l'UE. Vérifiez toujours le statut actuel de votre destination précise avant de vous fonder sur l'adéquation.
Que se passe-t-il si nous transférons des données à l'étranger sans fondement valable ?
Les transferts transfrontaliers illicites peuvent donner lieu à des amendes administratives et à d'autres mesures de sanction au titre de la KVKK. Le montant précis des amendes et les détails procéduraux sont fixés par la loi et la réglementation secondaire et sont périodiquement actualisés ; le risque doit donc être évalué au regard des chiffres en vigueur dans votre situation. Nous ne garantissons aucune issue particulière.