Protection des données

Protection des données et conformité KVKK en Turquie

Si votre entreprise traite les données personnelles de personnes se trouvant en Turquie — clients, salariés, utilisateurs —, vous relevez de la loi turque sur la protection des données (KVKK), y compris depuis l'étranger. La KVKK ressemble au RGPD, mais s'en écarte sur des points qui prennent les sociétés étrangères au dépourvu, notamment l'enregistrement, les transferts transfrontaliers et les délais de notification des violations. Nous bâtissons votre conformité KVKK, gérons le VERBİS et les transferts, et vous défendons devant le Conseil de la protection des données — en français clair, et le plus souvent à distance.

Loi applicableKVKK (loi n° 6698) ; réforme de 2024 sur les transferts transfrontaliers (loi n° 7499) ; règlement sur les transferts du 10.07.2024
Autorité de régulationAutorité de protection des données personnelles et son Conseil (Kurul) ; registre VERBİS au titre de l'art. 16
Délai de violationNotifier le Conseil sans délai — dans les 72 heures selon la décision du Conseil 2019/10 (art. 12(5))
Adapté aux étrangersTraité à distance par procuration ; conseil en français ; KVKK et RGPD conjointement

À qui s'adresse cette page

Cette page s'adresse aux organisations étrangères qui touchent à des données personnelles turques, où qu'elles se trouvent. Vous pouvez être :

  • Une société étrangère ayant des clients ou des utilisateurs turcs, ou une présence e-commerce qui atteint la Turquie ;
  • Un employeur traitant les données de personnel situé en Turquie ;
  • Un groupe qui dispose déjà d'un programme RGPD et présume qu'il couvre la Turquie — ce n'est pas le cas, automatiquement ;
  • Un responsable de traitement confronté à une enquête du Conseil KVKK, à une plainte ou à une violation de données.

La KVKKKVKKLoi n° 6698 sur la protection des données personnellesLa loi turque sur la protection des données — collecte, conservation et transfert des données personnelles, et l'autorité qui les fait respecter.Lexique → est suffisamment proche du RGPD pour paraître familière, et suffisamment différente pour constituer un piège. Les écarts — enregistrement VERBİS, règles de transfert post-2024, délais de notification des violations — sont précisément là où les sociétés étrangères se font sanctionner.

Cette page décrit-elle votre situation ?

Oui. La KVKK peut vous atteindre même sans établissement en Turquie, dès lors que votre traitement touche des personnes s'y trouvant — clients, utilisateurs ou présence e-commerce qui atteint le pays. L'enregistrement et le contact quotidien passent généralement par un représentant établi en Turquie.
Oui. Traiter les données personnelles de salariés basés en Turquie vous fait entrer dans le champ de la KVKK, avec les mêmes obligations qu'un autre responsable de traitement : base légale, note d'information (aydınlatma metni), VERBİS et notification des violations.
Oui — et c'est le piège le plus courant. Un programme RGPD ne satisfait pas automatiquement la KVKK. Beaucoup d'entreprises relèvent des deux régimes à la fois, et ceux-ci divergent sur l'enregistrement VERBİS, les mécanismes de transfert et les délais de notification.
Oui. Si une plainte a été déposée, si une enquête s'est ouverte, ou si des données personnelles ont fait l'objet d'un accès ou d'une divulgation illicites, la réponse est une affaire de délais : l'exposition va des amendes administratives de l'art. 18 à la responsabilité pénale personnelle au titre des art. 135-140 du TCK.

Ce qu'est la KVKK et qui doit s'y conformer

La protection des données en Turquie est régie par la loi sur la protection des données personnelles n° 6698 (Kişisel Verilerin Korunması Kanunu, KVKK), en vigueur depuis le 7 avril 2016. Elle est appliquée par l'Autorité de protection des données personnelles et son organe décisionnel, le Conseil (Kurul), dont les décisions publiées façonnent la pratique quotidienne.

La loi : la KVKK n° 6698 fixe les règles fondamentales ; la réforme du 12 mars 2024 (loi n° 7499) a réécrit le régime des transferts transfrontaliers ; les règlements d'application et les décisions du Conseil en précisent le détail. Les comportements pénaux liés aux données personnelles sont traités séparément par le Code pénal turc (TCK, art. 135-140).

La loi s'applique aux responsables de traitement et aux sous-traitants qui traitent les données personnelles de personnes se trouvant en Turquie, y compris les sociétés étrangères dépourvues d'établissement turc lorsque leur traitement atteint des personnes ici.

Lorsque la KVKK et le RGPD s'appliquent tous deux

Une hypothèse courante et coûteuse consiste à penser qu'un programme RGPD satisfait automatiquement la Turquie. Ce n'est pas le cas. De nombreuses entreprises étrangères sont soumises aux deux régimes à la fois — le RGPD parce qu'elles ciblent l'UE, la KVKK parce qu'elles traitent les données de personnes se trouvant en Turquie. Les principes se font écho, mais les obligations diffèrent sur l'enregistrement, les nuances de base légale, les mécanismes de transfert et les délais de notification. Nous cartographions le recouvrement afin que vous pilotiez un seul programme cohérent, conforme des deux côtés, plutôt que deux programmes qui se contredisent. Voyez notre note sur l'incidence du RGPD sur les sociétés en relation avec la Turquie.

Traitement licite et consentement explicite (açık rıza)

Les données personnelles ne peuvent être traitées que sur une base légale. Les conditions figurent aux articles 5 et 6 de la KVKK, avec des règles plus strictes pour les catégories particulières de données (santé, biométrie, convictions religieuses et autres). Lorsque vous vous fondez sur le consentement, celui-ci doit être un consentement explicite (açık rıza) : éclairé, donné librement et spécifique à une finalité définie — un consentement groupé ou pré-coché ne compte pas. Par ailleurs, vous devez remettre aux personnes concernées une note d'information (aydınlatma metni) expliquant qui vous êtes, ce que vous traitez et pourquoi.

Conseil : ne vous appuyez pas sur le consentement pour tout. Recourir excessivement au consentement (alors qu'une autre base légale convient) crée une conformité fragile, car le consentement peut être retiré. Nous retenons la bonne base pour chaque activité de traitement.

Enregistrement VERBİS

La plupart des responsables de traitement doivent s'enregistrer auprès du VERBİS (le registre des responsables de traitement) au titre de l'article 16 de la KVKK avant de commencer à traiter, et maintenir l'inscription à jour. Les exonérations et les seuils — fondés sur des critères tels que le nombre de salariés et la taille financière annuelle — sont fixés par le Conseil, et les responsables de traitement étrangers disposent de leur propre voie d'enregistrement, généralement par l'intermédiaire d'un représentant établi en Turquie. L'absence ou la négligence du VERBİS figure parmi les manquements le plus fréquemment sanctionnés, précisément parce qu'il est visible et binaire.

Transferts de données transfrontaliers après la réforme de 2024

L'envoi de données personnelles turques à l'étranger — vers une société mère, un fournisseur de cloud, un système de groupe — est réglementé, et les règles ont substantiellement changé avec la réforme de 2024 (loi n° 7499) et son règlement d'application sur les transferts du 10 juillet 2024. Le régime reflète désormais la structure du RGPD, avec trois voies :

VoieQuand elle s'applique
Décision d'adéquationTransfert vers un pays (ou un secteur) dont le Conseil a estimé qu'il offre une protection adéquate
Garanties appropriéesClauses contractuelles types (CCT), règles d'entreprise contraignantes (BCR) ou autres garanties approuvées
ExceptionsDérogations spécifiques et limitées, appréciées au cas par cas (p. ex. consentement explicite, nécessité contractuelle)
Attention à la notification des CCT : lorsque vous vous fondez sur des clauses contractuelles types, les clauses signées doivent être notifiées au Conseil dans un délai de cinq jours ouvrables. Intégrez cette étape à votre processus de transfert — elle est facile à oublier et facile à vérifier pour le Conseil.

Demandes des personnes concernées et vos obligations de réponse

Les personnes disposent de droits au titre de la KVKK — savoir si leurs données sont traitées, y accéder et les rectifier, en demander l'effacement et s'opposer à certains traitements. Le responsable de traitement qui reçoit une demande doit y répondre dans le délai légal et, en cas de refus, motiver sa décision. Les demandes laissées sans réponse ou mal gérées constituent une voie fréquente vers une plainte devant le Conseil. Nous bâtissons la procédure et les modèles de traitement des demandes afin que votre équipe réponde correctement et dans les temps.

Idée reçue

« Nous sommes conformes au RGPD, donc la Turquie est couverte. »

En réalité

La KVKK (loi n° 6698) est un régime distinct. Elle ressemble au RGPD mais en diffère sur l'enregistrement VERBİS, les transferts transfrontaliers et les délais de notification des violations — et les entreprises relèvent fréquemment des deux à la fois.

Idée reçue

« Nous n'avons pas de bureau en Turquie, donc la KVKK ne nous concerne pas. »

En réalité

La loi atteint les responsables de traitement et les sous-traitants qui traitent les données personnelles de personnes se trouvant en Turquie, y compris les sociétés étrangères dépourvues d'établissement local. Les responsables de traitement étrangers disposent de leur propre voie d'enregistrement, généralement par l'intermédiaire d'un représentant établi en Turquie.

Idée reçue

« Le consentement règle tout — nous le recueillons à l'inscription. »

En réalité

Le consentement doit être un açık rıza : éclairé, donné librement et spécifique à une finalité définie. Un consentement groupé, pré-coché ou « à prendre ou à laisser » ne compte pas, et il peut être retiré — souvent, une autre base légale au titre des articles 5-6 convient mieux au traitement.

Violations de données : la règle des 72 heures

Si des données personnelles font l'objet d'un accès ou d'une divulgation illicites, l'article 12(5) de la KVKK impose de notifier le Conseil « dans les plus brefs délais ». La décision fondatrice du Conseil n° 2019/10 (24 janvier 2019) interprète cela comme dans les 72 heures à compter de la prise de connaissance de la violation, avec notification également aux personnes concernées.

Surveillez l'horloge : 72 heures, c'est court, et le décompte commence dès que vous avez connaissance de la violation, et non lorsque vous achevez votre enquête. Un plan de réponse aux incidents préparé à l'avance — qui décide, ce qui est notifié, en quels termes — fait la différence entre une divulgation maîtrisée et une seconde infraction pour notification tardive.

Enquêtes, amendes et exposition pénale

L'exécution vient de deux directions. Le Conseil inflige des amendes administratives au titre de l'article 18 — pour des manquements à la sécurité (art. 12), des défauts de notification de violation, l'absence d'enregistrement VERBİS et d'autres. Les montants en livres sont revus à la hausse chaque année, de sorte que l'exposition réelle ne cesse de croître ; nous vous conseillons sur les chiffres en vigueur plutôt que de citer un montant qui se périme. Par ailleurs, l'enregistrement, le transfert ou l'obtention illicites de données personnelles constituent une infraction au titre des art. 135-140 du TCKTCKCode pénal turc n° 5237La loi qui définit les infractions et leurs peines en Türkiye — escroquerie, abus de confiance, faux, blanchiment et infractions commises dans le cadre d'une organisation.Lexique →, passible d'emprisonnement, de sorte que des personnes au sein de l'entreprise peuvent encourir une responsabilité pénale personnelle aux côtés de l'amende infligée à la société. Nous défendons les responsables de traitement dans les enquêtes du Conseil et coordonnons le volet pénal lorsqu'il se présente.

Gérer le dossier depuis l'étranger

Vous n'avez pas besoin d'une présence en Turquie pour vous mettre en conformité. Avec une procuration — notariée et apostillée à l'étranger puis traduite, ou signée dans un consulat turc —, nous vous enregistrons sur le VERBİS, rédigeons vos politiques et notices de droit turc, mettons en place les mécanismes de transfert et vous représentons devant le Conseil. Nous agissons comme votre point de contact établi en Turquie, afin que les demandes et notifications ne passent pas entre les mailles du filet. Cela s'articule naturellement avec la constitution de société et vos contrats commerciaux, où ont leur place les clauses de traitement des données.

Erreurs KVKK courantes des sociétés étrangères

Les amendes que nous observons le plus souvent renvoient à une courte liste : présumer qu'un programme RGPD couvre la Turquie ; omettre ou oublier le VERBİS ; transférer des données vers une société mère ou un fournisseur de cloud à l'étranger sans voie licite (et sans la notification des CCT sous cinq jours) ; se fonder sur un consentement groupé au lieu de la bonne base légale ; manquer le délai de violation de 72 heures ; et ne disposer d'aucune note d'information (aydınlatma) en turc. Chacune est peu coûteuse à corriger avant un contrôle et coûteuse après. Pour les obligations connexes, voyez la nouvelle loi sur la cybersécurité de la Turquie et le paysage émergent de la réglementation de l'IA.

Pourquoi un avocat turc en protection des données

La KVKK s'interprète à travers un corpus croissant de décisions du Conseil qui ne découlent pas toujours intuitivement du texte de loi, et la réforme des transferts de 2024 est encore en cours de rodage. Un avocat turc en protection des données lit ces décisions, sait ce que le Conseil attend réellement dans une inscription VERBİS ou une notification de violation, et peut vous défendre lorsqu'une enquête s'ouvre — plutôt que de vous laisser transposer un régime peu familier sur un modèle RGPD. Nous y adjoignons un appui pluridisciplinaire sur les questions de concurrence et les questions de société lorsqu'elles se recoupent.

Les horloges KVKK à connaître
72 heuresNotification d'une violation de données personnelles au Conseil — art. 12(5) de la KVKK, lu comme 72 heures à compter de la prise de connaissance par la décision du Conseil n° 2019/10 (24 janvier 2019) ; les personnes concernées sont également informées
5 jours ouvrablesNotification au Conseil des clauses contractuelles types (CCT) signées, une fois le transfert transfrontalier mis en place — régime de transfert de 2024 (loi n° 7499 et règlement sur les transferts du 10 juillet 2024)

Comment nous vous mettons en conformité KVKK

Audit des données et évaluation des écarts

Nous cartographions les données personnelles que vous détenez, leurs flux et leurs envois à l'étranger, et les confrontons à la KVKK (et au RGPD lorsqu'il s'applique également) pour repérer les écarts.

Cartographie des obligations

Nous exposons précisément ce que la KVKK exige de vous — enregistrement, notices, bases légales, transferts, sécurité — avec un plan hiérarchisé à honoraires fixes.

Enregistrement VERBİS et politiques

Nous vous enregistrons sur le VERBİS et rédigeons vos notices d'information, textes de consentement, politiques de traitement et de conservation des données conformes au droit turc.

Mécanismes de transfert licites

Nous mettons en place la bonne voie transfrontalière — adéquation, CCT ou autre garantie — et déposons la notification des CCT sous cinq jours auprès du Conseil.

Procédures de violation et de demandes

Nous bâtissons votre plan de réponse aux violations sous 72 heures et votre flux de traitement des demandes des personnes concernées, avec des modèles réellement utilisables par votre équipe.

Représentation devant le Conseil

En cas de plainte ou d'enquête, nous vous représentons devant le Conseil KVKK et gérons la réponse ainsi que toute amende.

Conformité continue et formation

Nous maintenons votre programme à jour à mesure que les règles évoluent et formons votre personnel afin que la conformité tienne en pratique.

Ce qu'il faut mettre en ordre

Avant un contrôle, une plainte ou la mise en service d'un nouveau transfert, voici ce qu'il vaut mieux avoir sous la main. La plupart de ces points se corrigent à peu de frais en amont, et coûtent cher une fois le problème survenu.

KVKK et protection des données en Turquie — questions fréquentes

Ma conformité RGPD couvre-t-elle la Turquie ?

Non. La KVKK (loi n° 6698) est un régime distinct. Elle ressemble au RGPD mais en diffère sur l'enregistrement VERBİS, les transferts transfrontaliers et les délais de notification des violations ; un programme RGPD ne vous rend donc pas automatiquement conforme en Turquie. De nombreuses entreprises sont soumises aux deux à la fois.

Qu'est-ce que la KVKK ?

La loi sur la protection des données personnelles n° 6698, la loi turque sur la protection des données, en vigueur depuis le 7 avril 2016 et appliquée par l'Autorité de protection des données personnelles et son Conseil (Kurul). Elle régit la manière dont les données personnelles des personnes se trouvant en Turquie peuvent être traitées.

La KVKK s'applique-t-elle à une société étrangère sans bureau en Turquie ?

Cela peut être le cas. Lorsque votre traitement atteint des personnes se trouvant en Turquie — clients, utilisateurs ou personnel turcs —, vous pouvez relever de la KVKK même sans établissement local, et vous vous enregistrez et agissez généralement par l'intermédiaire d'un représentant établi en Turquie.

Qu'est-ce que le VERBİS et dois-je m'enregistrer ?

Le VERBİS est le registre des responsables de traitement prévu à l'article 16 de la KVKK. La plupart des responsables de traitement doivent s'enregistrer avant de traiter et maintenir l'inscription à jour. Les exonérations et les seuils sont fixés par le Conseil, et les responsables de traitement étrangers disposent de leur propre voie d'enregistrement. L'absence d'enregistrement figure parmi les manquements le plus couramment sanctionnés.

Puis-je transférer des données personnelles turques à ma société mère à l'étranger ?

Oui, mais uniquement par une voie licite au titre du régime de transfert de 2024 : une décision d'adéquation, des garanties appropriées telles que des clauses contractuelles types (CCT) ou des règles d'entreprise contraignantes, ou une exception spécifique. Lorsque vous utilisez des CCT, vous devez notifier les clauses signées au Conseil dans un délai de cinq jours ouvrables.

Qu'est-ce qui a changé avec la réforme KVKK de 2024 ?

La loi n° 7499 (mars 2024) et le règlement sur les transferts du 10 juillet 2024 ont refondu les transferts transfrontaliers, remplaçant l'ancienne approche fortement axée sur le consentement par une structure à trois niveaux de type RGPD : adéquation, garanties appropriées et exceptions limitées.

Dans quel délai dois-je signaler une violation de données ?

L'article 12(5) de la KVKK impose une notification « dans les plus brefs délais ». La décision du Conseil 2019/10 du 24 janvier 2019 interprète cela comme dans les 72 heures à compter de la prise de connaissance de la violation, avec notification également aux personnes concernées.

Qu'est-ce que l'açık rıza (consentement explicite) ?

Un consentement éclairé, donné librement et spécifique à une finalité définie. Un consentement groupé, pré-coché ou « à prendre ou à laisser » n'est pas valable. Souvent, une autre base légale au titre des articles 5-6 convient mieux, car le consentement peut être retiré.

Quel est le montant des amendes KVKK ?

Des amendes administratives sont infligées au titre de l'article 18 pour des manquements tels qu'une sécurité insuffisante, une notification de violation tardive et l'absence d'enregistrement VERBİS. Les montants en livres sont revus à la hausse chaque année ; nous vous conseillons donc sur les chiffres en vigueur plutôt que de citer un montant qui se périme rapidement.

Peut-on aller en prison pour une violation de données en Turquie ?

L'enregistrement, le transfert ou l'obtention illicites de données personnelles constituent une infraction pénale au titre des articles 135-140 du Code pénal turc, passible d'emprisonnement. Cette responsabilité pénale s'ajoute à l'amende administrative de la société et peut viser des personnes physiques.

Quels droits ont les personnes concernées, et dans quel délai dois-je répondre ?

Les personnes peuvent demander si leurs données sont traitées, y accéder et les rectifier, en demander l'effacement et s'opposer à certains traitements. Vous devez répondre dans le délai légal et motiver tout refus. Les demandes mal gérées constituent une voie fréquente vers une plainte devant le Conseil.

Pouvez-vous nous mettre en conformité si nous sommes établis à l'étranger ?

Oui. Avec une procuration notariée et apostillée, nous vous enregistrons sur le VERBİS, rédigeons vos notices et politiques de droit turc, mettons en place des transferts licites et vous représentons devant le Conseil — en agissant comme votre point de contact établi en Turquie. La plupart des clients étrangers gèrent l'ensemble du programme à distance.

Commençons

Un avocat turc pour votre dossier — nous échangeons en français.

Exposez-nous votre question commerciale, corporative ou personnelle et obtenez une réponse claire, à honoraires forfaitaires, d'un avocat turc — généralement sous un jour ouvré. Nous échangeons avec vous en français ; un interprète peut être organisé si nécessaire (en supplément).

★★★★★ 4.9 60 avis Google · On parle de nous sur Mondaq, Clutch et Trustpilot
Écrire sur WhatsApp
Écrivez en français — réponse généralement sous un jour
WhatsAppE-mailPrendre rendez-vous