Защита данных

Нарушения данных по турецкому KVKK: обязанности по уведомлению и штрафы

Если ваша компания сталкивается с утечкой данных, затрагивающей персональные данные, связанные с Турцией, вы обязаны сообщить об этом турецкому Совету по защите персональных данных (Kişisel Verileri Koruma Kurulu) в кратчайший возможный срок и уведомить пострадавших лиц. Эти обязанности вытекают из Закона о защите персональных данных (Kişisel Verilerin Korunması Kanunu No. 6698, «KVKKKVKKЗакон о защите персональных данных № 6698Турецкий закон о защите данных — правила сбора, хранения и передачи персональных данных и орган, который их применяет.Словарь →»), и их игнорирование может привести к значительным административным штрафам, которые ежегодно повышаются. Это руководство объясняет простым языком, что считается нарушением, кого и как быстро вы должны уведомить и как работает система штрафов в рамках действующего режима после поправок 2024 года.

Что считается нарушением данных по KVKK?

Нарушение данных происходит, когда к персональным данным получают доступ, их раскрывают, изменяют или утрачивают незаконным или непреднамеренным образом. KVKK рассматривает это через своё правило о безопасности данных, а не через отдельное определение «нарушения».

Регулирующее положение — статья 12 Закона о защите персональных данных No. 6698 (Kişisel Verilerin Korunması Kanunu — турецкий аналог GDPR). Статья 12 требует, чтобы контролёр данных (veri sorumlusu — сторона, которая определяет цели и средства обработки) принимал все необходимые технические и организационные меры для обеспечения безопасности персональных данных. Нарушение — это, по сути, отказ этих защитных мер.

Распространённые примеры, которые могут квалифицироваться как нарушение:

  • Атака хакера или вируса-вымогателя (ransomware), которая раскрывает базу данных клиентов или сотрудников.
  • Сотрудник отправляет таблицу с персональными данными по электронной почте не тому получателю.
  • Потерянный или украденный ноутбук, телефон или резервный диск с незашифрованными персональными данными.
  • Неправильно настроенный сервер или облачное хранилище, оставляющее данные открытыми для интернета.
  • Внутренний сотрудник копирует или продаёт персональные данные без разрешения.

Правовая зацепка: статья 12 KVKK возлагает бремя обеспечения безопасности на контролёра данных (veri sorumlusu). Когда эта безопасность даёт сбой и персональные данные незаконно попадают к другим лицам, срабатывают обязанности по уведомлению, описанные ниже.

Важно отметить, что эти обязанности могут распространяться и на иностранные компании. Если ваш бизнес обрабатывает персональные данные людей в Турции — например, через турецкий филиал, местных клиентов или сервис, ориентированный на турецкий рынок — вы можете подпадать под действие KVKK даже без зарегистрированного офиса в Турции. Подпадаете ли вы — это вопрос конкретных обстоятельств, который стоит проверить заранее.

Обязанность уведомить Совет (Kurul) — насколько быстро значит «кратчайший срок»?

Если происходит нарушение, контролёр данных (veri sorumlusu) обязан сообщить о нём Совету по защите персональных данных (Kişisel Verileri Koruma Kurulu) — регулятору, который обеспечивает соблюдение KVKK — в кратчайший срок. Сам закон использует эту качественную формулировку в статье 12, а не устанавливает точный срок в тексте закона.

Чтобы придать этой формулировке конкретное значение, Совет (Kurul) выпустил руководящие разъяснения. Эти разъяснения обычно цитируются как требующие уведомления в течение 72 часов с момента, когда контролёру стало известно о нарушении. Поскольку эта цифра исходит из руководящих разъяснений и практики Совета, а не из прямого текста закона, и поскольку правила о сроках могут обновляться, вам следует подтвердить актуальный применимый срок для вашей конкретной ситуации, прежде чем на него полагаться.

Считайте, что отсчёт времени уже начался. Самое безопасное предположение — что у вас есть очень короткое, фиксированное число часов с момента обнаружения нарушения. Не ждите завершения внутреннего расследования, чтобы начать процесс уведомления — позднее уведомление само по себе является нарушением требований, на которое Совет (Kurul) может отреагировать.

Как правило, в уведомлении Совета (Kurul) ожидается описание того, что произошло, какие данные и сколько людей затронуто, вероятные последствия и шаги, которые вы предпринимаете для локализации и устранения нарушения. Если вы пока не можете предоставить все детали, обычно уведомляют на основе того, что известно, и дополняют информацию позднее. Точное требуемое содержание и любую официальную форму уведомления следует сверять с актуальными материалами Совета.

Уведомление пострадавших лиц

Сообщение в Совет (Kurul) — это не конец вашей обязанности. Когда нарушение затрагивает идентифицируемых людей, вы также обязаны проинформировать пострадавших лиц — субъектов данных, чьи персональные данные были скомпрометированы. Это позволяет им предпринять собственные защитные меры, такие как смена паролей или отслеживание мошеннических действий.

Уведомление физических лиц следует сделать в ясной и доступной форме. Там, где вы можете напрямую связаться с пострадавшими — например, по электронной почте или письмом — обычно ожидается именно этот прямой путь. Там, где прямой контакт невозможен, практика Совета (Kurul) предусматривает другие разумные методы, которые могут включать уведомление, опубликованное на вашем сайте. Подходящий метод и формулировку следует подтвердить с учётом ваших обстоятельств.

Что обычно охватывает хорошее уведомление физического лица

  • Что произошло нарушение, и простыми словами — что именно случилось.
  • Какие категории их персональных данных были затронуты.
  • Возможные последствия для них.
  • Что вы сделали в ответ и что они могут сделать для своей защиты.
  • Контактное лицо, к которому они могут обратиться с вопросами.

Подготовьте шаблоны заранее. Самый быстрый способ спокойно уложиться в жёсткий срок уведомления — иметь черновики уведомлений для Совета (Kurul) и субъектов данных, схему внутренней эскалации и журнал решений, готовые до любого инцидента. При реальном нарушении вы будете редактировать шаблон под давлением, а не писать с нуля.

Административные штрафы и другие санкции по статье 18

Система санкций изложена в статье 18 KVKK, которая устанавливает административные штрафы (idari para cezaları), которые может налагать Совет (Kurul). Вместо того чтобы приводить цифры — которые меняются — полезнее понять структуру, поскольку структура остаётся стабильной, даже когда цифры меняются.

Статья 18 привязывает санкции к конкретным категориям нарушений. В широком смысле к отдельным наказуемым штрафом нарушениям относятся невыполнение обязанности информировать субъектов данных, несоблюдение обязанностей по безопасности данных (обязанности по статье 12, где и находится обработка нарушений), несоблюдение решений Совета (Kurul) и нарушения, связанные с регистрацией в VERBİS, где это применимо. Каждая категория имеет свой денежный диапазон с минимальной и максимальной суммой.

Цифры меняются каждый год. Диапазоны штрафов в статье 18 ежегодно переоцениваются в соответствии с установленной законом ставкой переоценки (revalüasyon). Любая конкретная цифра, которую вы читаете в более старой статье, вероятно, уже устарела — всегда проверяйте сумму, действующую на год нарушения.

Как может накапливаться сумма ответственности

  • Логика «за каждое нарушение»: штрафы привязаны к нарушениям, поэтому единичный инцидент, нарушающий несколько обязанностей, может повлечь более одного штрафа.
  • Масштаб имеет значение: Совет (Kurul) взвешивает такие факторы, как серьёзность нарушения и поведение контролёра, при определении суммы в пределах диапазона.
  • Помимо штрафа: нарушение может также повлечь репутационный ущерб, индивидуальные иски о компенсации со стороны пострадавших лиц и, в некоторых случаях, отдельную уголовную ответственность по Уголовному кодексу Турции за незаконные действия с данными — которая отличается от административных штрафов по KVKK.

Реформа 2024 года: KVKK был изменён Законом No. 7499 (2024), который переформировал части режима — в частности, в отношении трансграничной передачи данных (yurt dışına aktarım), а также аспектов правоприменения и порядка обжалования административных штрафов. По этой причине рекомендации и цифры, опубликованные до поправки, могут больше не отражать действующие правила. Текущее положение следует проверять, а не предполагать.

Трансграничная передача и особые категории данных после поправок 2024 года

Нарушения редко происходят в отрыве от того, как перемещаются данные. Две области существенно изменились с реформой 2024 года и заслуживают проверки до любого инцидента, поскольку они влияют как на ваше повседневное соблюдение требований, так и на вашу ответственность, если что-то пойдёт не так.

Трансграничная передача данных (yurt dışına aktarım)

Способ, которым персональные данные могут законно передаваться за пределы Турции, был переформирован Законом No. 7499. Изменённая система признаёт механизмы — в широком смысле, маршруты по типу решений о достаточности (yeterlilik kararı) и надлежащие гарантии, такие как стандартные договорные положения, наряду с определёнными исключительными основаниями — но точные условия, документация и любые ожидания по уведомлению являются техническими и были недавно введены. Если ваша группа отправляет связанные с Турцией данные за рубеж (например, материнской компании или облачному провайдеру), законное основание для такой передачи следует подтвердить в соответствии с действующими правилами.

Особые категории персональных данных (özel nitelikli kişisel veri)

KVKK относится к особым категориям персональных данных (özel nitelikli kişisel veri) — таким как данные о здоровье, биометрические данные, религиозные убеждения или данные о судимости — с повышенной защитой. Нарушение, затрагивающее эти категории, как правило, считается более серьёзным и рассматривается как имеющее повышенный риск. Условия обработки и защиты особых категорий данных также были затронуты поправками 2024 года, поэтому гарантии, на которые вы полагаетесь, следует пересмотреть с учётом действующего текста.

Составление карты того, где находятся ваши связанные с Турцией данные, куда они перемещаются и какие категории включают, — это самая полезная подготовка, которую вы можете сделать. Она заранее говорит вам как о том, как передавать данные законно, так и о том, насколько серьёзным будет то или иное нарушение.

Практический контрольный список реагирования для иностранных компаний

Если вы работаете из-за пределов Турции, но обрабатываете персональные данные, связанные с ней, следующая последовательность поможет вам выполнить требования KVKK под давлением. Ничто из этого не заменяет консультацию по вашему конкретному инциденту.

  • Сначала обнаружьте и локализуйте. Остановите продолжающуюся утечку — изолируйте системы, отзовите доступ, защитите резервные копии.
  • Осознанно запустите отсчёт времени. Зафиксируйте дату и время, когда вам стало известно о нарушении; срок уведомления короткий и отсчитывается с момента осведомлённости.
  • Оцените масштаб. Определите, какие данные, чьи данные, сколько людей и какие категории затронуты — уделяя особое внимание особым категориям данных (özel nitelikli kişisel veri) и любому трансграничному элементу.
  • Своевременно уведомите Совет (Kurul). Подайте уведомление в применимый срок (обычно цитируется как 72 часа — подтвердите), дополняя детали по мере продолжения расследования.
  • Уведомите пострадавших лиц. Сообщите людям, чьи данные были скомпрометированы, ясным языком и с практическими рекомендациями.
  • Документируйте всё. Ведите своевременный журнал решений, сроков и мер; эта запись имеет значение, если Совет (Kurul) будет проверять ваше поведение.
  • Устраните и пересмотрите. Устраните первопричину и обновите свои технические и организационные меры в соответствии со статьёй 12.

Эта статья объясняет общую систему и не является юридической консультацией. Обработка нарушений зависит от конкретных обстоятельств и критична по времени, а цифры и сроки меняются. Если вы столкнулись с инцидентом, затрагивающим связанные с Турцией данные, быстро получите индивидуальную консультацию — разница часто измеряется в часах.

Если вы хотите получить помощь в создании плана реагирования на нарушения или вы имеете дело с актуальным инцидентом, наша команда может проанализировать вашу ситуацию в рамках действующего режима KVKK и помочь вам отреагировать структурированным и обоснованным образом.

Частые вопросы

Как быстро я должен сообщить о нарушении данных турецкому Совету (Kurul)?

KVKK требует уведомления в «кратчайший срок». Руководящие разъяснения Совета (Kurul) обычно цитируются как окно в 72 часа с момента, когда вам стало известно о нарушении, но поскольку это исходит из руководящих разъяснений и практики Совета и может обновляться, вам следует подтвердить актуальный применимый срок для вашей ситуации. Самый безопасный подход — считать, что отсчёт времени идёт с момента обнаружения.

Применяется ли KVKK к моей компании, если мы базируемся за пределами Турции?

Может применяться. Если вы обрабатываете персональные данные людей в Турции — через филиал, местных клиентов или сервис, ориентированный на турецкий рынок — вы можете подпадать под действие Закона No. 6698 даже без зарегистрированного там офиса. Подпадаете ли вы — зависит от конкретных обстоятельств, поэтому стоит подтвердить ваш статус до инцидента, а не во время него.

Каковы санкции за неуведомление о нарушении?

Административные штрафы изложены в статье 18 KVKK и применяются к категориям нарушений, включая обязанности по безопасности данных, связанные с нарушениями. Суммы организованы в денежные диапазоны, которые переоцениваются каждый год, и штрафы привязаны к каждому нарушению, поэтому один инцидент может повлечь более одного штрафа. Поскольку цифры меняются ежегодно, вам следует проверять сумму, действующую на соответствующий год, а не полагаться на более старые цифры.

Должен ли я уведомлять пострадавших лиц или только Совет (Kurul)?

И тех, и других. Когда нарушение затрагивает идентифицируемых людей, KVKK требует, чтобы вы проинформировали как этих лиц, так и Совет (Kurul), чтобы они могли предпринять защитные меры. Уведомление должно быть ясным и доступным, сделанным напрямую, где это возможно, с использованием других разумных методов, где прямой контакт неосуществим — подходящий метод следует подтвердить с учётом ваших обстоятельств.

Что изменилось с поправками к KVKK 2024 года?

Закон No. 7499 (2024) переформировал части режима, в частности правила передачи персональных данных за пределы Турции (yurt dışına aktarım), режим особых категорий данных (özel nitelikli kişisel veri), а также аспекты правоприменения и порядок обжалования административных штрафов. Из-за этих изменений рекомендации, опубликованные до поправки, могут быть устаревшими, поэтому текущее положение следует проверять, а не предполагать.

Может ли нарушение повлечь что-либо помимо административного штрафа?

Да. Помимо административных штрафов по статье 18, нарушение может привести к искам о компенсации со стороны пострадавших лиц, репутационному ущербу и — в определённых обстоятельствах — отдельной уголовной ответственности по Уголовному кодексу Турции за незаконные действия с данными. Это отличается от штрафов по KVKK, и их следует оценивать вместе для вашего конкретного инцидента.

Нужен юрист по этому вопросу?Поможем с вашим вопросом по турецкому праву. Переписка на русском; при необходимости — переводчик.
Написать юристу

Похожие статьи

GDPR и KVKK для компаний в ТурцииЗакон о кибербезопасности 7545
Начнём

Турецкий юрист для вашего дела — переписка на русском.

Опишите ваш коммерческий, корпоративный или личный вопрос и получите чёткий ответ от турецкого юриста по фиксированной ставке — обычно в течение одного рабочего дня. Переписку ведём на русском; при необходимости организуем переводчика (за дополнительную плату).

★★★★★ 4.9 60 отзывов в Google · О нас пишут Mondaq, Clutch и Trustpilot
Написать в WhatsApp
Пишите по-русски — ответ обычно в течение дня
WhatsAppЭл. почтаЗаписаться