Protection des données

Les violations de données sous la KVKK turque : obligations de notification et sanctions

Si votre entreprise subit une violation de données touchant des données personnelles liées à la Türkiye, vous devez la signaler à l'Autorité turque de protection des données personnelles (Kurul) dans le délai le plus court possible et en informer les personnes concernées. Ces obligations découlent de la Loi sur la protection des données personnelles (Kişisel Verilerin Korunması Kanunu No. 6698, « KVKKKVKKLoi n° 6698 sur la protection des données personnellesLa loi turque sur la protection des données — collecte, conservation et transfert des données personnelles, et l'autorité qui les fait respecter.Lexique → »), et leur méconnaissance peut entraîner des amendes administratives importantes, qui sont revalorisées chaque année. Ce guide explique, en termes simples, ce qui constitue une violation, qui vous devez notifier et dans quel délai, et comment fonctionne le régime des sanctions dans le cadre actuel, après la réforme de 2024.

Qu'est-ce qu'une violation de données au sens de la KVKK ?

Une violation de données survient lorsque des données personnelles sont consultées, divulguées, modifiées ou perdues d'une manière illicite ou non prévue. La KVKK appréhende cette notion à travers sa règle de sécurité des données plutôt que par une définition autonome de la « violation ».

La disposition de référence est l'article 12 de la Loi sur la protection des données personnelles No. 6698 (Kişisel Verilerin Korunması Kanunu — l'équivalent turc du RGPD). L'article 12 impose au responsable de traitement (veri sorumlusu — la partie qui détermine les finalités et les moyens du traitement) de prendre toutes les mesures techniques et organisationnelles nécessaires pour préserver la sécurité des données personnelles. Une violation est, par essence, la défaillance de ces garanties.

Parmi les exemples courants susceptibles de relever de cette notion :

  • Une attaque par un pirate informatique ou un rançongiciel (ransomware) exposant une base de données de clients ou de salariés.
  • Un salarié envoyant par courriel un tableau de données personnelles au mauvais destinataire.
  • Un ordinateur portable, un téléphone ou un disque de sauvegarde perdu ou volé contenant des données personnelles non chiffrées.
  • Un serveur ou un compartiment cloud mal configuré laissant des données accessibles sur Internet.
  • Une personne interne copiant ou vendant des données personnelles sans autorisation.

Le fondement juridique : l'article 12 de la KVKK fait peser la charge de la sécurité sur le responsable de traitement. Lorsque cette sécurité échoue et que des données personnelles sont captées illicitement par des tiers, les obligations de notification décrites ci-dessous sont déclenchées.

Point important : ces obligations peuvent atteindre des entreprises étrangères. Si votre activité traite des données personnelles de personnes se trouvant en Türkiye — par exemple par l'intermédiaire d'une succursale turque, de clients locaux ou d'un service tourné vers la Türkiye — vous pouvez relever du champ d'application de la KVKK même sans siège social en Türkiye. La question de savoir si c'est le cas dépend des faits et mérite d'être vérifiée tôt.

L'obligation de notifier le Kurul — à quelle vitesse correspond « le délai le plus court » ?

En cas de violation, le responsable de traitement doit la signaler à l'Autorité de protection des données personnelles (Kişisel Verileri Koruma Kurulu) — le régulateur qui veille à l'application de la KVKK — dans le délai le plus court. La loi elle-même retient cette formulation qualitative à l'article 12 plutôt que de fixer un délai précis dans le texte.

Pour donner un contenu concret à cette expression, le Kurul a publié des lignes directrices. Celles-ci sont couramment citées comme exigeant une notification dans les 72 heures suivant le moment où le responsable de traitement a eu connaissance de la violation. Comme ce chiffre provient des lignes directrices et de la pratique du Kurul plutôt que de la lettre même de la loi, et comme les règles de délai peuvent évoluer, vous devriez confirmer le délai actuellement applicable à votre situation particulière avant de vous y fier.

Considérez que le chrono tourne déjà. L'hypothèse la plus prudente est que vous disposez d'un nombre d'heures très court et fixe à compter du moment où vous détectez une violation. N'attendez pas la fin de votre enquête interne pour lancer le processus de notification — une notification tardive constitue elle-même un manquement à la conformité sur lequel le Kurul peut agir.

Une notification au Kurul est en général censée décrire ce qui s'est passé, quelles données et combien de personnes sont touchées, les conséquences probables, ainsi que les mesures que vous prenez pour contenir et remédier à la violation. Lorsque vous ne pouvez pas encore fournir tous les détails, il est d'usage de notifier sur la base des éléments connus et de compléter par la suite. Le contenu exact exigé et tout formulaire de notification officiel devraient être vérifiés à l'aune des documents actuels du Kurul.

Informer les personnes concernées

Le signalement au Kurul ne met pas fin à votre obligation. Lorsqu'une violation touche des personnes identifiables, vous devez également informer les personnes concernées — les personnes dont les données personnelles ont été compromises. Cela leur permet de prendre leurs propres mesures de protection, comme changer leurs mots de passe ou surveiller toute fraude.

L'information des personnes doit être faite de manière claire et accessible. Lorsque vous pouvez joindre directement les personnes concernées — par exemple par courriel ou par courrier —, cette voie directe est en général attendue. Lorsque le contact direct n'est pas possible, la pratique du Kurul envisage d'autres méthodes raisonnables, parmi lesquelles peut figurer un avis publié sur votre site Internet. La méthode et la formulation appropriées devraient être confirmées au regard de vos faits.

Ce que couvre habituellement une bonne information individuelle

  • Qu'une violation est survenue et, en termes simples, ce qui s'est passé.
  • Quelles catégories de leurs données personnelles ont été touchées.
  • Les conséquences possibles pour elles.
  • Ce que vous avez fait en réponse, et ce qu'elles peuvent faire pour se protéger.
  • Un point de contact où elles peuvent poser leurs questions.

Préparez des modèles à l'avance. Le moyen le plus rapide de respecter sereinement un délai de notification serré est de disposer, avant tout incident, de projets de notifications au Kurul et aux personnes concernées, d'un organigramme d'escalade interne et d'un journal de décisions prêts à l'emploi. Lors d'une véritable violation, vous modifierez un modèle sous pression, vous ne partirez pas d'une page blanche.

Amendes administratives et autres sanctions au titre de l'article 18

Le régime des sanctions figure à l'article 18 de la KVKK, qui fixe les amendes administratives (idari para cezaları) que le Kurul peut prononcer. Plutôt que de citer des montants — qui changent —, il est plus utile d'en comprendre la structure, car celle-ci reste stable même lorsque les chiffres évoluent.

L'article 18 rattache les sanctions à des catégories précises de manquement. De façon générale, les manquements distincts passibles d'amende comprennent le fait de ne pas satisfaire à l'obligation d'information des personnes concernées, de ne pas respecter les obligations de sécurité des données (les obligations de l'article 12, qui est le siège de la gestion des violations), de ne pas se conformer aux décisions du Kurul, ainsi que les manquements relatifs à l'inscription au VERBİS, le cas échéant. Chaque catégorie est assortie de sa propre fourchette de montants, avec un minimum et un maximum.

Les chiffres évoluent chaque année. Les fourchettes d'amendes de l'article 18 sont revalorisées annuellement selon le taux de réévaluation légal. Tout montant précis lu dans un article ancien est probablement déjà périmé — vérifiez toujours le montant en vigueur pour l'année de l'infraction.

Comment l'exposition peut s'accumuler

  • Logique par infraction : les amendes se rattachent aux infractions, de sorte qu'un même incident violant plusieurs obligations peut donner lieu à plus d'une sanction.
  • L'échelle compte : le Kurul pondère des facteurs tels que la gravité de l'infraction et le comportement du responsable de traitement pour fixer le montant à l'intérieur de la fourchette.
  • Au-delà de l'amende : une violation peut aussi entraîner une atteinte à la réputation, des demandes d'indemnisation individuelles de la part des personnes concernées et, dans certaines configurations factuelles, une exposition pénale distincte au titre du Code pénal turc pour traitement illicite de données — laquelle est distincte des amendes administratives prévues par la KVKK.

Réforme de 2024 : la KVKK a été modifiée par la Loi No. 7499 (2024), qui a remodelé certaines parties du régime — notamment en matière de transferts transfrontaliers de données (yurt dışına aktarım) et sur certains aspects de l'exécution et de la voie de recours contre les amendes administratives. De ce fait, les conseils et chiffres publiés avant la réforme peuvent ne plus refléter les règles actuelles. La position en vigueur devrait être vérifiée plutôt que présumée.

Transferts transfrontaliers et données sensibles après la réforme de 2024

Les violations surviennent rarement indépendamment de la manière dont les données circulent. Deux domaines ont sensiblement changé avec la réforme de 2024 et méritent une vérification avant tout incident, car ils influent à la fois sur votre conformité quotidienne et sur votre exposition en cas de problème.

Transferts transfrontaliers de données (yurt dışına aktarım)

La manière dont les données personnelles peuvent licitement être transférées hors de Türkiye a été restructurée par la Loi No. 7499. Le cadre modifié reconnaît certains mécanismes — pour l'essentiel, des voies du type décision d'adéquation (yeterlilik kararı) et des garanties appropriées telles que les clauses contractuelles types, aux côtés de certaines bases exceptionnelles —, mais les conditions précises, la documentation et toute attente en matière de notification sont techniques et ont été nouvellement introduites. Si votre groupe envoie à l'étranger des données liées à la Türkiye (par exemple vers une société mère ou un fournisseur cloud), la base licite de ce transfert devrait être confirmée au regard des règles actuelles.

Données à caractère sensible (özel nitelikli kişisel veri)

La KVKK accorde aux données personnelles de catégories particulières (özel nitelikli kişisel veri) — telles que les données de santé, biométriques, relatives aux convictions religieuses ou au casier judiciaire — une protection renforcée. Une violation portant sur ces catégories est en général plus grave et est traitée comme présentant un risque plus élevé. Les conditions de traitement et de protection des données sensibles ont elles aussi été touchées par la réforme de 2024 ; les garanties sur lesquelles vous vous appuyez devraient donc être réexaminées au regard du texte en vigueur.

Cartographier où résident vos données liées à la Türkiye, où elles circulent et quelles catégories elles englobent est la préparation la plus utile que vous puissiez réaliser. Elle vous indique, à l'avance, à la fois comment transférer licitement et la gravité d'une éventuelle violation.

Une liste de contrôle pratique pour la réponse des entreprises étrangères

Si vous opérez depuis l'étranger mais traitez des données personnelles liées à la Türkiye, la séquence suivante vous aide à répondre aux attentes de la KVKK sous pression. Rien de tout cela ne remplace un conseil adapté à votre incident spécifique.

  • Détecter et contenir d'abord. Mettez fin à l'exposition en cours — isolez les systèmes, révoquez les accès, sécurisez les sauvegardes.
  • Déclencher le chrono en conscience. Notez la date et l'heure auxquelles vous en avez eu connaissance ; le délai de notification est court et se compte à partir de la prise de connaissance.
  • Évaluer l'ampleur. Identifiez quelles données, les données de qui, combien de personnes et quelles catégories — en prêtant une attention particulière aux données sensibles (özel nitelikli kişisel veri) et à tout élément transfrontalier.
  • Notifier le Kurul rapidement. Déposez la notification dans le délai applicable (couramment cité comme 72 heures — à confirmer), en complétant les détails au fil de votre enquête.
  • Informer les personnes concernées. Avertissez en langage clair les personnes dont les données ont été compromises, avec des conseils pratiques.
  • Tout documenter. Tenez un journal contemporain des décisions, des délais et des mesures ; cet enregistrement compte si le Kurul examine votre comportement.
  • Remédier et réexaminer. Corrigez la cause profonde et mettez à jour vos mesures techniques et organisationnelles au titre de l'article 12.

Cet article explique le cadre général et ne constitue pas un conseil juridique. La gestion des violations dépend des faits et est soumise à de fortes contraintes de temps, et les chiffres comme les délais changent. Si vous faites face à un incident impliquant des données liées à la Türkiye, obtenez rapidement un conseil sur mesure — la différence se mesure souvent en heures.

Si vous souhaitez de l'aide pour bâtir un plan de réponse aux violations, ou si vous gérez un incident en cours, notre équipe peut examiner votre situation au regard du régime actuel de la KVKK et vous aider à répondre de manière structurée et défendable.

Questions fréquentes

Dans quel délai dois-je signaler une violation de données au Kurul turc ?

La KVKK exige une notification dans le « délai le plus court ». Les lignes directrices du Kurul sont couramment citées comme un délai de 72 heures à compter du moment où vous avez connaissance de la violation, mais comme cela provient des lignes directrices et de la pratique du Kurul et peut être mis à jour, vous devriez confirmer le délai actuellement applicable à votre situation. L'approche la plus prudente consiste à considérer que le chrono court dès l'instant de la détection.

La KVKK s'applique-t-elle à mon entreprise si nous sommes établis hors de Türkiye ?

C'est possible. Si vous traitez des données personnelles de personnes se trouvant en Türkiye — par l'intermédiaire d'une succursale, de clients locaux ou d'un service tourné vers la Türkiye —, vous pouvez relever du champ d'application de la Loi No. 6698 même sans siège social sur place. La réponse dépend des faits : il vaut donc mieux confirmer votre statut avant un incident plutôt que pendant.

Quelles sont les sanctions en cas de défaut de notification d'une violation ?

Les amendes administratives sont fixées à l'article 18 de la KVKK et s'appliquent à des catégories de manquement, dont les obligations de sécurité des données liées aux violations. Les montants sont répartis en fourchettes revalorisées chaque année, et les amendes se rattachent à chaque infraction, de sorte qu'un même incident peut déclencher plus d'une sanction. Comme les chiffres changent annuellement, vous devriez vérifier le montant en vigueur pour l'année concernée plutôt que de vous fier à des chiffres anciens.

Dois-je informer les personnes concernées, ou seulement le Kurul ?

Les deux. Lorsqu'une violation touche des personnes identifiables, la KVKK vous impose d'informer ces personnes en plus du Kurul, afin qu'elles puissent prendre des mesures de protection. L'information doit être claire et accessible, faite directement lorsque c'est possible, et par d'autres méthodes raisonnables lorsque le contact direct n'est pas réalisable — la méthode appropriée devrait être confirmée au regard de vos faits.

Qu'a changé la réforme de 2024 de la KVKK ?

La Loi No. 7499 (2024) a remodelé certaines parties du régime, notamment les règles de transfert de données personnelles hors de Türkiye, le traitement des données sensibles (özel nitelikli kişisel veri), ainsi que certains aspects de l'exécution et de la voie de recours contre les amendes administratives. En raison de ces changements, les conseils publiés avant la réforme peuvent être périmés ; la position en vigueur devrait donc être vérifiée plutôt que présumée.

Une violation peut-elle entraîner autre chose qu'une amende administrative ?

Oui. Au-delà des amendes administratives de l'article 18, une violation peut donner lieu à des demandes d'indemnisation des personnes concernées, à une atteinte à la réputation et — dans certaines configurations factuelles — à une exposition pénale distincte au titre du Code pénal turc pour traitement illicite de données. Ces conséquences sont distinctes des amendes de la KVKK et devraient être appréciées ensemble pour votre incident spécifique.

Besoin d'un avocat pour cela ?Nous vous aidons sur votre question de droit turc. Correspondance en français ; interprète si besoin.
Écrire à un avocat

Articles connexes

Conformité RGPD et KVKK pour les sociétés turquesLoi sur la cybersécurité n° 7545 en Turquie
Commençons

Un avocat turc pour votre dossier — nous échangeons en français.

Exposez-nous votre question commerciale, corporative ou personnelle et obtenez une réponse claire, à honoraires forfaitaires, d'un avocat turc — généralement sous un jour ouvré. Nous échangeons avec vous en français ; un interprète peut être organisé si nécessaire (en supplément).

★★★★★ 4.9 60 avis Google · On parle de nous sur Mondaq, Clutch et Trustpilot
Écrire sur WhatsApp
Écrivez en français — réponse généralement sous un jour
WhatsAppE-mailPrendre rendez-vous