À qui s'adresse cette page
Cette page s'adresse aux organisations étrangères qui touchent à des données personnelles turques, où qu'elles se trouvent. Vous pouvez être :
- Une société étrangère ayant des clients ou des utilisateurs turcs, ou une présence e-commerce qui atteint la Turquie ;
- Un employeur traitant les données de personnel situé en Turquie ;
- Un groupe qui dispose déjà d'un programme RGPD et présume qu'il couvre la Turquie — ce n'est pas le cas, automatiquement ;
- Un responsable de traitement confronté à une enquête du Conseil KVKK, à une plainte ou à une violation de données.
La KVKKKVKKLoi n° 6698 sur la protection des données personnellesLa loi turque sur la protection des données — collecte, conservation et transfert des données personnelles, et l'autorité qui les fait respecter.Lexique → est suffisamment proche du RGPD pour paraître familière, et suffisamment différente pour constituer un piège. Les écarts — enregistrement VERBİS, règles de transfert post-2024, délais de notification des violations — sont précisément là où les sociétés étrangères se font sanctionner.
Cette page décrit-elle votre situation ?
Ce qu'est la KVKK et qui doit s'y conformer
La protection des données en Turquie est régie par la loi sur la protection des données personnelles n° 6698 (Kişisel Verilerin Korunması Kanunu, KVKK), en vigueur depuis le 7 avril 2016. Elle est appliquée par l'Autorité de protection des données personnelles et son organe décisionnel, le Conseil (Kurul), dont les décisions publiées façonnent la pratique quotidienne.
La loi s'applique aux responsables de traitement et aux sous-traitants qui traitent les données personnelles de personnes se trouvant en Turquie, y compris les sociétés étrangères dépourvues d'établissement turc lorsque leur traitement atteint des personnes ici.
Lorsque la KVKK et le RGPD s'appliquent tous deux
Une hypothèse courante et coûteuse consiste à penser qu'un programme RGPD satisfait automatiquement la Turquie. Ce n'est pas le cas. De nombreuses entreprises étrangères sont soumises aux deux régimes à la fois — le RGPD parce qu'elles ciblent l'UE, la KVKK parce qu'elles traitent les données de personnes se trouvant en Turquie. Les principes se font écho, mais les obligations diffèrent sur l'enregistrement, les nuances de base légale, les mécanismes de transfert et les délais de notification. Nous cartographions le recouvrement afin que vous pilotiez un seul programme cohérent, conforme des deux côtés, plutôt que deux programmes qui se contredisent. Voyez notre note sur l'incidence du RGPD sur les sociétés en relation avec la Turquie.
Traitement licite et consentement explicite (açık rıza)
Les données personnelles ne peuvent être traitées que sur une base légale. Les conditions figurent aux articles 5 et 6 de la KVKK, avec des règles plus strictes pour les catégories particulières de données (santé, biométrie, convictions religieuses et autres). Lorsque vous vous fondez sur le consentement, celui-ci doit être un consentement explicite (açık rıza) : éclairé, donné librement et spécifique à une finalité définie — un consentement groupé ou pré-coché ne compte pas. Par ailleurs, vous devez remettre aux personnes concernées une note d'information (aydınlatma metni) expliquant qui vous êtes, ce que vous traitez et pourquoi.
Enregistrement VERBİS
La plupart des responsables de traitement doivent s'enregistrer auprès du VERBİS (le registre des responsables de traitement) au titre de l'article 16 de la KVKK avant de commencer à traiter, et maintenir l'inscription à jour. Les exonérations et les seuils — fondés sur des critères tels que le nombre de salariés et la taille financière annuelle — sont fixés par le Conseil, et les responsables de traitement étrangers disposent de leur propre voie d'enregistrement, généralement par l'intermédiaire d'un représentant établi en Turquie. L'absence ou la négligence du VERBİS figure parmi les manquements le plus fréquemment sanctionnés, précisément parce qu'il est visible et binaire.
Transferts de données transfrontaliers après la réforme de 2024
L'envoi de données personnelles turques à l'étranger — vers une société mère, un fournisseur de cloud, un système de groupe — est réglementé, et les règles ont substantiellement changé avec la réforme de 2024 (loi n° 7499) et son règlement d'application sur les transferts du 10 juillet 2024. Le régime reflète désormais la structure du RGPD, avec trois voies :
| Voie | Quand elle s'applique |
|---|---|
| Décision d'adéquation | Transfert vers un pays (ou un secteur) dont le Conseil a estimé qu'il offre une protection adéquate |
| Garanties appropriées | Clauses contractuelles types (CCT), règles d'entreprise contraignantes (BCR) ou autres garanties approuvées |
| Exceptions | Dérogations spécifiques et limitées, appréciées au cas par cas (p. ex. consentement explicite, nécessité contractuelle) |
Demandes des personnes concernées et vos obligations de réponse
Les personnes disposent de droits au titre de la KVKK — savoir si leurs données sont traitées, y accéder et les rectifier, en demander l'effacement et s'opposer à certains traitements. Le responsable de traitement qui reçoit une demande doit y répondre dans le délai légal et, en cas de refus, motiver sa décision. Les demandes laissées sans réponse ou mal gérées constituent une voie fréquente vers une plainte devant le Conseil. Nous bâtissons la procédure et les modèles de traitement des demandes afin que votre équipe réponde correctement et dans les temps.
Idée reçue
« Nous sommes conformes au RGPD, donc la Turquie est couverte. »
En réalité
La KVKK (loi n° 6698) est un régime distinct. Elle ressemble au RGPD mais en diffère sur l'enregistrement VERBİS, les transferts transfrontaliers et les délais de notification des violations — et les entreprises relèvent fréquemment des deux à la fois.
Idée reçue
« Nous n'avons pas de bureau en Turquie, donc la KVKK ne nous concerne pas. »
En réalité
La loi atteint les responsables de traitement et les sous-traitants qui traitent les données personnelles de personnes se trouvant en Turquie, y compris les sociétés étrangères dépourvues d'établissement local. Les responsables de traitement étrangers disposent de leur propre voie d'enregistrement, généralement par l'intermédiaire d'un représentant établi en Turquie.
Idée reçue
« Le consentement règle tout — nous le recueillons à l'inscription. »
En réalité
Le consentement doit être un açık rıza : éclairé, donné librement et spécifique à une finalité définie. Un consentement groupé, pré-coché ou « à prendre ou à laisser » ne compte pas, et il peut être retiré — souvent, une autre base légale au titre des articles 5-6 convient mieux au traitement.
Violations de données : la règle des 72 heures
Si des données personnelles font l'objet d'un accès ou d'une divulgation illicites, l'article 12(5) de la KVKK impose de notifier le Conseil « dans les plus brefs délais ». La décision fondatrice du Conseil n° 2019/10 (24 janvier 2019) interprète cela comme dans les 72 heures à compter de la prise de connaissance de la violation, avec notification également aux personnes concernées.
Enquêtes, amendes et exposition pénale
L'exécution vient de deux directions. Le Conseil inflige des amendes administratives au titre de l'article 18 — pour des manquements à la sécurité (art. 12), des défauts de notification de violation, l'absence d'enregistrement VERBİS et d'autres. Les montants en livres sont revus à la hausse chaque année, de sorte que l'exposition réelle ne cesse de croître ; nous vous conseillons sur les chiffres en vigueur plutôt que de citer un montant qui se périme. Par ailleurs, l'enregistrement, le transfert ou l'obtention illicites de données personnelles constituent une infraction au titre des art. 135-140 du TCKTCKCode pénal turc n° 5237La loi qui définit les infractions et leurs peines en Türkiye — escroquerie, abus de confiance, faux, blanchiment et infractions commises dans le cadre d'une organisation.Lexique →, passible d'emprisonnement, de sorte que des personnes au sein de l'entreprise peuvent encourir une responsabilité pénale personnelle aux côtés de l'amende infligée à la société. Nous défendons les responsables de traitement dans les enquêtes du Conseil et coordonnons le volet pénal lorsqu'il se présente.
Gérer le dossier depuis l'étranger
Vous n'avez pas besoin d'une présence en Turquie pour vous mettre en conformité. Avec une procuration — notariée et apostillée à l'étranger puis traduite, ou signée dans un consulat turc —, nous vous enregistrons sur le VERBİS, rédigeons vos politiques et notices de droit turc, mettons en place les mécanismes de transfert et vous représentons devant le Conseil. Nous agissons comme votre point de contact établi en Turquie, afin que les demandes et notifications ne passent pas entre les mailles du filet. Cela s'articule naturellement avec la constitution de société et vos contrats commerciaux, où ont leur place les clauses de traitement des données.
Erreurs KVKK courantes des sociétés étrangères
Les amendes que nous observons le plus souvent renvoient à une courte liste : présumer qu'un programme RGPD couvre la Turquie ; omettre ou oublier le VERBİS ; transférer des données vers une société mère ou un fournisseur de cloud à l'étranger sans voie licite (et sans la notification des CCT sous cinq jours) ; se fonder sur un consentement groupé au lieu de la bonne base légale ; manquer le délai de violation de 72 heures ; et ne disposer d'aucune note d'information (aydınlatma) en turc. Chacune est peu coûteuse à corriger avant un contrôle et coûteuse après. Pour les obligations connexes, voyez la nouvelle loi sur la cybersécurité de la Turquie et le paysage émergent de la réglementation de l'IA.
Pourquoi un avocat turc en protection des données
La KVKK s'interprète à travers un corpus croissant de décisions du Conseil qui ne découlent pas toujours intuitivement du texte de loi, et la réforme des transferts de 2024 est encore en cours de rodage. Un avocat turc en protection des données lit ces décisions, sait ce que le Conseil attend réellement dans une inscription VERBİS ou une notification de violation, et peut vous défendre lorsqu'une enquête s'ouvre — plutôt que de vous laisser transposer un régime peu familier sur un modèle RGPD. Nous y adjoignons un appui pluridisciplinaire sur les questions de concurrence et les questions de société lorsqu'elles se recoupent.
Comment nous vous mettons en conformité KVKK
Audit des données et évaluation des écarts
Nous cartographions les données personnelles que vous détenez, leurs flux et leurs envois à l'étranger, et les confrontons à la KVKK (et au RGPD lorsqu'il s'applique également) pour repérer les écarts.
Cartographie des obligations
Nous exposons précisément ce que la KVKK exige de vous — enregistrement, notices, bases légales, transferts, sécurité — avec un plan hiérarchisé à honoraires fixes.
Enregistrement VERBİS et politiques
Nous vous enregistrons sur le VERBİS et rédigeons vos notices d'information, textes de consentement, politiques de traitement et de conservation des données conformes au droit turc.
Mécanismes de transfert licites
Nous mettons en place la bonne voie transfrontalière — adéquation, CCT ou autre garantie — et déposons la notification des CCT sous cinq jours auprès du Conseil.
Procédures de violation et de demandes
Nous bâtissons votre plan de réponse aux violations sous 72 heures et votre flux de traitement des demandes des personnes concernées, avec des modèles réellement utilisables par votre équipe.
Représentation devant le Conseil
En cas de plainte ou d'enquête, nous vous représentons devant le Conseil KVKK et gérons la réponse ainsi que toute amende.
Conformité continue et formation
Nous maintenons votre programme à jour à mesure que les règles évoluent et formons votre personnel afin que la conformité tienne en pratique.
Ce qu'il faut mettre en ordre
Avant un contrôle, une plainte ou la mise en service d'un nouveau transfert, voici ce qu'il vaut mieux avoir sous la main. La plupart de ces points se corrigent à peu de frais en amont, et coûtent cher une fois le problème survenu.
KVKK et protection des données en Turquie — questions fréquentes
Ma conformité RGPD couvre-t-elle la Turquie ?
Non. La KVKK (loi n° 6698) est un régime distinct. Elle ressemble au RGPD mais en diffère sur l'enregistrement VERBİS, les transferts transfrontaliers et les délais de notification des violations ; un programme RGPD ne vous rend donc pas automatiquement conforme en Turquie. De nombreuses entreprises sont soumises aux deux à la fois.
Qu'est-ce que la KVKK ?
La loi sur la protection des données personnelles n° 6698, la loi turque sur la protection des données, en vigueur depuis le 7 avril 2016 et appliquée par l'Autorité de protection des données personnelles et son Conseil (Kurul). Elle régit la manière dont les données personnelles des personnes se trouvant en Turquie peuvent être traitées.
La KVKK s'applique-t-elle à une société étrangère sans bureau en Turquie ?
Cela peut être le cas. Lorsque votre traitement atteint des personnes se trouvant en Turquie — clients, utilisateurs ou personnel turcs —, vous pouvez relever de la KVKK même sans établissement local, et vous vous enregistrez et agissez généralement par l'intermédiaire d'un représentant établi en Turquie.
Qu'est-ce que le VERBİS et dois-je m'enregistrer ?
Le VERBİS est le registre des responsables de traitement prévu à l'article 16 de la KVKK. La plupart des responsables de traitement doivent s'enregistrer avant de traiter et maintenir l'inscription à jour. Les exonérations et les seuils sont fixés par le Conseil, et les responsables de traitement étrangers disposent de leur propre voie d'enregistrement. L'absence d'enregistrement figure parmi les manquements le plus couramment sanctionnés.
Puis-je transférer des données personnelles turques à ma société mère à l'étranger ?
Oui, mais uniquement par une voie licite au titre du régime de transfert de 2024 : une décision d'adéquation, des garanties appropriées telles que des clauses contractuelles types (CCT) ou des règles d'entreprise contraignantes, ou une exception spécifique. Lorsque vous utilisez des CCT, vous devez notifier les clauses signées au Conseil dans un délai de cinq jours ouvrables.
Qu'est-ce qui a changé avec la réforme KVKK de 2024 ?
La loi n° 7499 (mars 2024) et le règlement sur les transferts du 10 juillet 2024 ont refondu les transferts transfrontaliers, remplaçant l'ancienne approche fortement axée sur le consentement par une structure à trois niveaux de type RGPD : adéquation, garanties appropriées et exceptions limitées.
Dans quel délai dois-je signaler une violation de données ?
L'article 12(5) de la KVKK impose une notification « dans les plus brefs délais ». La décision du Conseil 2019/10 du 24 janvier 2019 interprète cela comme dans les 72 heures à compter de la prise de connaissance de la violation, avec notification également aux personnes concernées.
Qu'est-ce que l'açık rıza (consentement explicite) ?
Un consentement éclairé, donné librement et spécifique à une finalité définie. Un consentement groupé, pré-coché ou « à prendre ou à laisser » n'est pas valable. Souvent, une autre base légale au titre des articles 5-6 convient mieux, car le consentement peut être retiré.
Quel est le montant des amendes KVKK ?
Des amendes administratives sont infligées au titre de l'article 18 pour des manquements tels qu'une sécurité insuffisante, une notification de violation tardive et l'absence d'enregistrement VERBİS. Les montants en livres sont revus à la hausse chaque année ; nous vous conseillons donc sur les chiffres en vigueur plutôt que de citer un montant qui se périme rapidement.
Peut-on aller en prison pour une violation de données en Turquie ?
L'enregistrement, le transfert ou l'obtention illicites de données personnelles constituent une infraction pénale au titre des articles 135-140 du Code pénal turc, passible d'emprisonnement. Cette responsabilité pénale s'ajoute à l'amende administrative de la société et peut viser des personnes physiques.
Quels droits ont les personnes concernées, et dans quel délai dois-je répondre ?
Les personnes peuvent demander si leurs données sont traitées, y accéder et les rectifier, en demander l'effacement et s'opposer à certains traitements. Vous devez répondre dans le délai légal et motiver tout refus. Les demandes mal gérées constituent une voie fréquente vers une plainte devant le Conseil.
Pouvez-vous nous mettre en conformité si nous sommes établis à l'étranger ?
Oui. Avec une procuration notariée et apostillée, nous vous enregistrons sur le VERBİS, rédigeons vos notices et politiques de droit turc, mettons en place des transferts licites et vous représentons devant le Conseil — en agissant comme votre point de contact établi en Turquie. La plupart des clients étrangers gèrent l'ensemble du programme à distance.