Защита данных

KVKK против GDPR: что нужно знать иностранным компаниям

Если вы уже знакомы с GDPR, у вас есть фора в понимании турецкого закона о защите данных (KVKKKVKKЗакон о защите персональных данных № 6698Турецкий закон о защите данных — правила сбора, хранения и передачи персональных данных и орган, который их применяет.Словарь →, Закон № 6698) — но не освобождение от обязанностей. У двух режимов одинаковая архитектура: оба основаны на правах, оба работают по модели «контролёр данных / обработчик данных» и оба опираются на одни и те же базовые принципы. Однако различия реальны, и именно они застают иностранные компании врасплох. KVKK вырос из культуры явного согласия, в нём предусмотрен этап регистрации (VERBİS), у которого нет аналога в GDPR, в нём нет обязательного требования о назначении специалиста по защите данных в том смысле, в каком это понимает GDPR, а после реформы марта 2024 года (Закон № 7499) его правила трансграничной передачи данных существенно изменились. Самый важный вывод таков: соответствие GDPR не делает вас соответствующим KVKK. Это руководство показывает зоны совпадения и, что ещё полезнее, расхождения.

Короткий ответ: один чертёж, разные здания

Для иностранной компании, у которой уже выстроена программа соответствия GDPR, честный вывод таков: вы можете переиспользовать большую часть своих наработок, но не можете просто скопировать соответствие как есть. Турецкий Закон о защите персональных данных № 6698 — Kişisel Verilerin Korunması Kanunu, или KVKK — построен на тех же европейских основах, что и GDPR. Он защищает то же право, использует ту же терминологию и требует от вас многого из того же.

Но KVKK — это суверенный турецкий закон, применяемый турецким органом, со своими собственными процедурами, своим реестром и своими штрафами, выраженными в турецких лирах. Там, где GDPR и KVKK расходятся, внутри Турции действует именно турецкая версия — и допущение о том, что эти два режима взаимозаменяемы, является самой распространённой и самой дорогой ошибкой иностранного бизнеса.

Главное: Соблюдение GDPR не делает вас автоматически соответствующим KVKK. Относитесь к ним как к двум перекрывающимся обязательствам и стройте систему по более строгому стандарту в каждой области, где они различаются.

Где KVKK и GDPR совпадают

Начнём с хороших новостей, потому что они существенны. Если ваша организация зрелая с точки зрения GDPR, значительная часть вашей системы перенесётся напрямую.

Оба режима основаны на правах

KVKK, как и GDPR, рассматривает защиту данных как фундаментальное право человека, а не как простую формальность соответствия. В Турции это право закреплено в Конституции и детализировано Законом № 6698. Физические лица (на языке KVKK — ilgili kişi, «субъект данных» или «соответствующее лицо») обладают подлежащими защите правами: узнать, обрабатываются ли их данные, запросить информацию, потребовать исправления или удаления, а также возразить против обработки. Эти права достаточно близко повторяют права субъектов данных по GDPR, чтобы ваш процесс обработки прав по GDPR стал хорошей отправной точкой.

Модель «контролёр / обработчик» — та же самая

KVKK использует ту же двухсубъектную структуру, которая знакома вам по GDPR:

  • Контролёр данных (veri sorumlusu) — сторона, определяющая цели и средства обработки. Это «контролёр» по GDPR.
  • Обработчик данных (veri işleyen) — сторона, которая обрабатывает данные от имени контролёра и по его указанию. Это «обработчик» по GDPR.

Распределение ролей, оформление отношений с обработчиками и фиксация того, кто за что отвечает, работают точно так же, как уже устроено в вашей программе GDPR.

Базовые принципы пересекаются

Оба закона требуют, чтобы персональные данные обрабатывались законно и добросовестно, для определённых и законных целей, поддерживались точными и актуальными, ограничивались тем, что необходимо, и хранились не дольше, чем требуется. Подход GDPR «защита данных по умолчанию и по дизайну» чисто ложится на принципы KVKK. Пункт назначения схож; различаются маршрут и документооборот.

Где KVKK и GDPR расходятся — части, на которых спотыкаются иностранные компании

Это тот раздел, который имеет значение. Сходства успокаивают; именно на различиях соответствие даёт сбой. Таблица ниже — это общая карта, а следующие за ней подразделы объясняют четыре расхождения, на которых чаще всего спотыкаются иностранные компании.

ВопросGDPR (ЕС)KVKK (Турция, Закон № 6698)
Правовые основанияШесть оснований, включая гибкое основание «законный интерес»Явное согласие плюс определённый перечень законодательных исключений; исторически более ориентирован на согласие
РегистрацияНет центрального реестра контролёровVERBİS — обязательный реестр контролёров данных для тех, кто превышает пороговые значения
Назначаемое должностное лицоОбязанность назначить специалиста по защите данных (DPO) в определённых случаяхНет обязанности назначать DPO в смысле GDPR; вместо этого — «контактное лицо» реестра (irtibat kişisi)
Трансграничная передачаРешение об адекватности / гарантии / исключенияРеформирована в 2024 году (Закон № 7499) в многоуровневую модель с новыми инструментами
ШтрафыОбщеевропейская система, привязанная к мировому оборотуАдминистративные штрафы в турецких лирах, ежегодно переиндексируемые

1. Наследие явного согласия

Самое важное культурное различие — в том, как каждый закон понимает правовое основание. GDPR сознательно предлагает шесть оснований и позволяет выбрать наиболее подходящее; на практике многие контролёры в ЕС опираются на договор, юридическую обязанность или законный интерес, оставляя согласие крайней мерой.

KVKK вырос наоборот. Долгие годы он толковался как ориентированный на явное согласие: явное согласие (açık rıza) находилось в центре, вокруг него располагался определённый перечень законодательных исключений, а пространство для опоры на что-то похожее на «законный интерес» из GDPR было уже. Реформа 2024 года приблизила KVKK к подходу GDPR к правовым основаниям, но формулировки у него свои, а практические привычки турецких регуляторов и контрагентов по-прежнему отражают эту историю «согласие прежде всего».

Практическая ловушка: Деятельность по обработке, которую вы спокойно ведёте на основании «законного интереса» по GDPR, может не иметь эквивалентного основания по KVKK. Заново сопоставьте правовое основание каждого вида деятельности со статьёй 5 Закона № 6698, а не исходите из того, что ваше основание по GDPR переносится автоматически.

2. VERBİS — реестр, у которого нет аналога в GDPR

У VERBİS (Veri Sorumluları Sicili, Реестра контролёров данных) нет аналога в GDPR. GDPR много лет назад отказался от общего уведомления регулятора; Турция сохранила реестр. Многие контролёры данных, работающие в Турции, обязаны зарегистрироваться в VERBİS и поддерживать свою запись в актуальном состоянии.

Обязана ли ваша организация регистрироваться, зависит от пороговых значений, установленных Советом (Kurul) — обычно они привязаны к таким факторам, как численность сотрудников и годовые финансовые показатели, с отраслевыми исключениями. Поскольку эти пороги установлены здесь качественно и со временем меняются, вам следует подтвердить именно ваше положение, а не исходить из того, что вы попадаете под обязанность или освобождены от неё. Иностранная компания, полностью соответствующая GDPR, всё равно может нарушать закон в Турции исключительно из-за того, что так и не зарегистрировалась.

3. Нет обязанности назначать DPO — но есть «контактное лицо»

GDPR требует назначения специалиста по защите данных (DPO) в определённых ситуациях — это независимая роль с законодательно установленными задачами и гарантиями. В KVKK такой обязанности назначать DPO нет.

Вместо этого KVKK требует, чтобы контролёры, зарегистрированные в VERBİS, назначили контактное лицо (irtibat kişisi). Это более узкая роль: точка связи между компанией и Органом (Kurum), а не независимый надзор за обработкой данных компании. Иностранным контролёрам, учреждённым за пределами Турции, может также потребоваться назначить представителя в Турции. Практический вывод: не исходите из того, что ваш действующий DPO удовлетворяет требованиям KVKK, и не исходите из того, что контактное лицо VERBİS исполняет ваши обязанности DPO по GDPR. Это разные роли, решающие разные задачи.

Совет: Группе компаний, подпадающей под оба режима, может потребоваться всё это одновременно — DPO по GDPR (где это требуется), контактное лицо VERBİS в Турции и, возможно, турецкий представитель. Они не заменяют друг друга.

4. Трансграничная передача — переработана в 2024 году

Это та область, где два режима сблизились сильнее всего и где иностранные компании при этом чаще всего нарушают KVKK. Она заслуживает отдельного раздела, ниже.

Реформа 2024 года и трансграничная передача данных

12 марта 2024 года Закон № 7499 внёс изменения в KVKK и, вместе с последовавшим подзаконным актом, заменил прежнюю, сильно ориентированную на согласие модель передачи персональных данных за рубеж на многоуровневую систему, которая повторяет структуру, уже знакомую пользователям GDPR.

На верхнем уровне персональные данные теперь могут покидать Турцию по одному из трёх маршрутов:

  1. Решение об адекватности (yeterlilik kararı) — передача в страну, сектор или международную организацию, которые Совет (Kurul) официально признал обеспечивающими надлежащий уровень защиты.
  2. Надлежащие гарантии — при отсутствии решения об адекватности передача на основании таких инструментов, как стандартные договорные положения (SCC) Совета, обязательные корпоративные правила (BCR) для внутригрупповых потоков или утверждённое письменное обязательство.
  3. Исключительные случаи — ограниченные, единичные передачи на основании явного согласия или конкретных законодательных оснований.

Если вы знаете Главу V GDPR, эта структура покажется вам знакомой. Но инструменты — турецкие: SCC Совета — это не SCC Еврокомиссии, действует именно турецкий текст, а кроме того есть процедурные шаги — включая уведомление Органа (Kurum) в установленный короткий срок после подписания SCC Совета — у которых нет аналога в GDPR.

Проверьте, прежде чем передавать данные: Переходные положения, сроки, точное окно для подачи уведомления и каталог утверждённых инструментов детальны и с 2024 года менялись. Не полагайтесь на цифру, запомнившуюся по памяти — подтвердите действующий механизм и сроки для вашей конкретной передачи, прежде чем действовать.

Проблема двух направлений

Существует также структурная асимметрия, которую зрелые в плане GDPR группы должны учитывать заранее. Поскольку ЕС не принял решение об адекватности в отношении Турции, данные, поступающие в Турцию из ЕС, по-прежнему требуют собственных гарантий по GDPR (как правило, SCC Еврокомиссии, оформляемых отправителем из ЕС) — полностью отдельных от турецких инструментов, необходимых для данных, идущих из Турции. Поэтому многие группы поддерживают два параллельных комплекта договоров о передаче.

Направление данныхПрименимый режимЧто вам, как правило, нужно
Покидающие Турцию (в ЕС или иное место)KVKK (Закон № 6698 с учётом реформы)Турецкий механизм передачи — например, SCC Совета (турецкий текст) или BCR, плюс любое требуемое уведомление
Поступающие в Турцию из ЕСGDPRГарантия по GDPR (например, SCC Еврокомиссии), оформляемая отправителем из ЕС

Что касается соглашений, лежащих в основе этих потоков, это пересекается с тем, как мы работаем с соглашениями об обработке данных и договорными положениями.

Практическое упражнение по сопоставлению для зрелых в GDPR компаний

Вместо того чтобы строить всё с нуля, относитесь к готовности к KVKK как к анализу пробелов (gap-анализу) относительно вашей действующей программы GDPR. Обоснованный подход обычно выглядит так:

  • Заново сопоставьте правовые основания. Возьмите каждый вид деятельности по обработке и сверьте его основание со статьёй 5 Закона № 6698 — не предполагайте, что ваше основание по GDPR (особенно «законный интерес») переносится.
  • Проверьте VERBİS. Определите, достигаете ли вы пороговых значений для регистрации, зарегистрируйтесь, если да, назначьте контактное лицо и поддерживайте запись в актуальном состоянии.
  • Локализуйте свои уведомления. KVKK требует собственного информационного текста (aydınlatma metni), а там, где это применяется, — форм явного согласия; это не те же документы, что ваше уведомление о конфиденциальности по GDPR.
  • Перестройте передачи. Выявите каждый поток, покидающий Турцию, выберите механизм действующего режима 2024 года и выполните любое требуемое уведомление; отдельно подтвердите гарантии по GDPR для потоков, поступающих в Турцию.
  • Разберитесь с ролями. Подтвердите, нужен ли вам DPO по GDPR, контактное лицо VERBİS, турецкий представитель — или некая их комбинация.
  • Согласуйте реагирование на инциденты. Оба режима требуют уведомления о нарушениях; постройте единую процедуру, удовлетворяющую более строгому из двух сроков (подтвердите действующее турецкое требование), и отработайте её в условиях реального дефицита времени.
Закон: Применимым актом в Турции является Закон о защите персональных данных № 6698 (Kişisel Verilerin Korunması Kanunu) с изменениями, внесёнными Законом № 7499 2024 года. Соответствие GDPR — свидетельство хорошей «гигиены данных», но оно не является защитой от ответственности за нарушение KVKK.

Штрафы: два режима, два отдельных риска

Несоблюдение оценивается по каждому режиму независимо, и оба могут ударить одновременно.

По KVKK Совет (Kurul) в составе Органа может налагать административные штрафы — например, за нарушения безопасности, за несоблюдение требований о регистрации или за неисполнение его решений — наряду с предписаниями об устранении нарушений. Эти штрафы устанавливаются в турецких лирах и ежегодно переиндексируются, поэтому любая конкретная цифра быстро устаревает; подтвердите действующие диапазоны, прежде чем на них полагаться. Серьёзная незаконная обработка может дополнительно повлечь применение уголовно-правовых норм Уголовного кодекса Турции (Закон № 5237).

По GDPR надзорные органы ЕС могут налагать собственные штрафы и применять меры принуждения, а субъекты данных могут предъявлять гражданские иски. Для международной группы реальная опасность — параллельный риск: одна неправильно настроенная передача или одно отсутствующее уведомление могут одновременно повлечь последствия и в Турции, и в ЕС.

Следите за цифрами: Диапазоны штрафов KVKK меняются каждый январь, а правоприменение GDPR развивается. Относитесь к любой цифре, которую вы где-то видели, как к отправной точке для проверки, а не как к фиксированному факту — и стройте свою программу так, чтобы одна операционная промашка не превращалась в двойное правоприменение.

Защита данных редко стоит особняком. Если вы создаёте в Турции компанию с иностранным участием, гораздо дешевле заложить KVKK с первого дня, чем дорабатывать его задним числом; а в сделке это становится частью due diligence по защите данных. Для структурированного gap-анализа «KVKK против GDPR» обратитесь к нашей команде в Стамбуле.

Частые вопросы

Означает ли соответствие GDPR, что моя компания соответствует KVKK?

Нет. KVKK (Закон № 6698) и GDPR имеют одинаковую архитектуру — оба основаны на правах и используют модель «контролёр / обработчик» — но это разные законы. У KVKK есть свой этап регистрации (VERBİS), свои правила передачи (реформированные в 2024 году Законом № 7499), своя формулировка правовых оснований и свои штрафы в турецких лирах. Компания, полностью соответствующая GDPR, всё равно может нарушать KVKK — например, так и не зарегистрировавшись в VERBİS. Относитесь к готовности к KVKK как к gap-анализу относительно вашей программы GDPR, а не как к её копии.

В чём главное структурное различие между KVKK и GDPR?

На структурном уровне они очень похожи: оба рассматривают защиту данных как фундаментальное право, оба используют разделение «контролёр данных (veri sorumlusu) / обработчик данных (veri işleyen)» и оба разделяют одни и те же базовые принципы обработки. Практические различия — это исторически ориентированный на явное согласие подход KVKK к правовому основанию, реестр VERBİS (у которого нет аналога в GDPR), отсутствие обязанности назначать специалиста по защите данных в смысле GDPR и переработка правил трансграничной передачи в 2024 году.

Что такое VERBİS и есть ли у GDPR аналог?

VERBİS (Veri Sorumluları Sicili, или Реестр контролёров данных) — это турецкий реестр, в котором многие контролёры данных обязаны зарегистрироваться и поддерживать запись в актуальном состоянии. У GDPR аналога нет — он отменил общее уведомление регуляторов. Обязана ли ваша компания регистрироваться, зависит от пороговых значений, установленных Советом (Kurul), обычно привязанных к таким факторам, как численность сотрудников и годовые финансовые показатели, с некоторыми исключениями, поэтому вам следует подтвердить именно ваше положение, а не делать предположения.

Требует ли KVKK назначения специалиста по защите данных, как GDPR?

Не в смысле GDPR. KVKK не устанавливает обязанности назначать специалиста по защите данных (DPO). Вместо этого контролёры, зарегистрированные в VERBİS, должны назначить контактное лицо (irtibat kişisi) — это более узкая роль связи с Органом (Kurum), а не независимое надзорное должностное лицо. Иностранным контролёрам может также потребоваться представитель в Турции. DPO по GDPR и контактное лицо VERBİS — это разные роли, и они не заменяют друг друга.

Как реформа 2024 года изменила трансграничную передачу данных из Турции?

Закон № 7499 2024 года вместе с подзаконным актом заменил прежнюю, сильно ориентированную на согласие модель на многоуровневую систему: решения об адекватности (yeterlilik kararı), надлежащие гарантии (такие как стандартные договорные положения Совета или обязательные корпоративные правила) и ограниченные исключительные случаи. Структура напоминает Главу V GDPR, но инструменты — турецкие, действует именно турецкий текст, и есть процедурные шаги, у которых нет аналога в GDPR. Поскольку сроки и окна для подачи уведомлений детальны и менялись, подтвердите действующий механизм для вашей конкретной передачи, прежде чем передавать какие-либо данные.

Могу ли я передавать персональные данные из ЕС в мою турецкую компанию?

Это направление регулируется GDPR, а не KVKK. Поскольку ЕС не принял решение об адекватности в отношении Турции, передачи из ЕС в Турцию, как правило, требуют собственных гарантий по GDPR — чаще всего стандартных договорных положений Еврокомиссии, оформляемых отправителем из ЕС. Это отдельно от турецкого механизма, который нужен для данных, покидающих Турцию, — именно поэтому многие группы поддерживают два параллельных комплекта договоров о передаче.

Нужен юрист по этому вопросу?Поможем с вашим вопросом по турецкому праву. Переписка на русском; при необходимости — переводчик.
Написать юристу

Похожие статьи

GDPR и KVKK для компаний в ТурцииЗакон о кибербезопасности 7545
Начнём

Турецкий юрист для вашего дела — переписка на русском.

Опишите ваш коммерческий, корпоративный или личный вопрос и получите чёткий ответ от турецкого юриста по фиксированной ставке — обычно в течение одного рабочего дня. Переписку ведём на русском; при необходимости организуем переводчика (за дополнительную плату).

★★★★★ 4.9 60 отзывов в Google · О нас пишут Mondaq, Clutch и Trustpilot
Написать в WhatsApp
Пишите по-русски — ответ обычно в течение дня
WhatsAppЭл. почтаЗаписаться