Нарушения данных по турецкому KVKK: обязанности по уведомлению и штрафы
Если ваша компания сталкивается с утечкой данных, затрагивающей персональные данные, связанные с Турцией, вы обязаны сообщить об этом турецкому Совету по защите персональных данных (Kişisel Verileri Koruma Kurulu) в кратчайший возможный срок и уведомить пострадавших лиц. Эти обязанности вытекают из Закона о защите персональных данных (Kişisel Verilerin Korunması Kanunu No. 6698, «KVKKKVKKЗакон о защите персональных данных № 6698Турецкий закон о защите данных — правила сбора, хранения и передачи персональных данных и орган, который их применяет.Словарь →»), и их игнорирование может привести к значительным административным штрафам, которые ежегодно повышаются. Это руководство объясняет простым языком, что считается нарушением, кого и как быстро вы должны уведомить и как работает система штрафов в рамках действующего режима после поправок 2024 года.
Что считается нарушением данных по KVKK?
Нарушение данных происходит, когда к персональным данным получают доступ, их раскрывают, изменяют или утрачивают незаконным или непреднамеренным образом. KVKK рассматривает это через своё правило о безопасности данных, а не через отдельное определение «нарушения».
Регулирующее положение — статья 12 Закона о защите персональных данных No. 6698 (Kişisel Verilerin Korunması Kanunu — турецкий аналог GDPR). Статья 12 требует, чтобы контролёр данных (veri sorumlusu — сторона, которая определяет цели и средства обработки) принимал все необходимые технические и организационные меры для обеспечения безопасности персональных данных. Нарушение — это, по сути, отказ этих защитных мер.
Распространённые примеры, которые могут квалифицироваться как нарушение:
- Атака хакера или вируса-вымогателя (ransomware), которая раскрывает базу данных клиентов или сотрудников.
- Сотрудник отправляет таблицу с персональными данными по электронной почте не тому получателю.
- Потерянный или украденный ноутбук, телефон или резервный диск с незашифрованными персональными данными.
- Неправильно настроенный сервер или облачное хранилище, оставляющее данные открытыми для интернета.
- Внутренний сотрудник копирует или продаёт персональные данные без разрешения.
Правовая зацепка: статья 12 KVKK возлагает бремя обеспечения безопасности на контролёра данных (veri sorumlusu). Когда эта безопасность даёт сбой и персональные данные незаконно попадают к другим лицам, срабатывают обязанности по уведомлению, описанные ниже.
Важно отметить, что эти обязанности могут распространяться и на иностранные компании. Если ваш бизнес обрабатывает персональные данные людей в Турции — например, через турецкий филиал, местных клиентов или сервис, ориентированный на турецкий рынок — вы можете подпадать под действие KVKK даже без зарегистрированного офиса в Турции. Подпадаете ли вы — это вопрос конкретных обстоятельств, который стоит проверить заранее.
Обязанность уведомить Совет (Kurul) — насколько быстро значит «кратчайший срок»?
Если происходит нарушение, контролёр данных (veri sorumlusu) обязан сообщить о нём Совету по защите персональных данных (Kişisel Verileri Koruma Kurulu) — регулятору, который обеспечивает соблюдение KVKK — в кратчайший срок. Сам закон использует эту качественную формулировку в статье 12, а не устанавливает точный срок в тексте закона.
Чтобы придать этой формулировке конкретное значение, Совет (Kurul) выпустил руководящие разъяснения. Эти разъяснения обычно цитируются как требующие уведомления в течение 72 часов с момента, когда контролёру стало известно о нарушении. Поскольку эта цифра исходит из руководящих разъяснений и практики Совета, а не из прямого текста закона, и поскольку правила о сроках могут обновляться, вам следует подтвердить актуальный применимый срок для вашей конкретной ситуации, прежде чем на него полагаться.
Считайте, что отсчёт времени уже начался. Самое безопасное предположение — что у вас есть очень короткое, фиксированное число часов с момента обнаружения нарушения. Не ждите завершения внутреннего расследования, чтобы начать процесс уведомления — позднее уведомление само по себе является нарушением требований, на которое Совет (Kurul) может отреагировать.
Как правило, в уведомлении Совета (Kurul) ожидается описание того, что произошло, какие данные и сколько людей затронуто, вероятные последствия и шаги, которые вы предпринимаете для локализации и устранения нарушения. Если вы пока не можете предоставить все детали, обычно уведомляют на основе того, что известно, и дополняют информацию позднее. Точное требуемое содержание и любую официальную форму уведомления следует сверять с актуальными материалами Совета.
Уведомление пострадавших лиц
Сообщение в Совет (Kurul) — это не конец вашей обязанности. Когда нарушение затрагивает идентифицируемых людей, вы также обязаны проинформировать пострадавших лиц — субъектов данных, чьи персональные данные были скомпрометированы. Это позволяет им предпринять собственные защитные меры, такие как смена паролей или отслеживание мошеннических действий.
Уведомление физических лиц следует сделать в ясной и доступной форме. Там, где вы можете напрямую связаться с пострадавшими — например, по электронной почте или письмом — обычно ожидается именно этот прямой путь. Там, где прямой контакт невозможен, практика Совета (Kurul) предусматривает другие разумные методы, которые могут включать уведомление, опубликованное на вашем сайте. Подходящий метод и формулировку следует подтвердить с учётом ваших обстоятельств.
Что обычно охватывает хорошее уведомление физического лица
- Что произошло нарушение, и простыми словами — что именно случилось.
- Какие категории их персональных данных были затронуты.
- Возможные последствия для них.
- Что вы сделали в ответ и что они могут сделать для своей защиты.
- Контактное лицо, к которому они могут обратиться с вопросами.
Подготовьте шаблоны заранее. Самый быстрый способ спокойно уложиться в жёсткий срок уведомления — иметь черновики уведомлений для Совета (Kurul) и субъектов данных, схему внутренней эскалации и журнал решений, готовые до любого инцидента. При реальном нарушении вы будете редактировать шаблон под давлением, а не писать с нуля.
Административные штрафы и другие санкции по статье 18
Система санкций изложена в статье 18 KVKK, которая устанавливает административные штрафы (idari para cezaları), которые может налагать Совет (Kurul). Вместо того чтобы приводить цифры — которые меняются — полезнее понять структуру, поскольку структура остаётся стабильной, даже когда цифры меняются.
Статья 18 привязывает санкции к конкретным категориям нарушений. В широком смысле к отдельным наказуемым штрафом нарушениям относятся невыполнение обязанности информировать субъектов данных, несоблюдение обязанностей по безопасности данных (обязанности по статье 12, где и находится обработка нарушений), несоблюдение решений Совета (Kurul) и нарушения, связанные с регистрацией в VERBİS, где это применимо. Каждая категория имеет свой денежный диапазон с минимальной и максимальной суммой.
Цифры меняются каждый год. Диапазоны штрафов в статье 18 ежегодно переоцениваются в соответствии с установленной законом ставкой переоценки (revalüasyon). Любая конкретная цифра, которую вы читаете в более старой статье, вероятно, уже устарела — всегда проверяйте сумму, действующую на год нарушения.
Как может накапливаться сумма ответственности
- Логика «за каждое нарушение»: штрафы привязаны к нарушениям, поэтому единичный инцидент, нарушающий несколько обязанностей, может повлечь более одного штрафа.
- Масштаб имеет значение: Совет (Kurul) взвешивает такие факторы, как серьёзность нарушения и поведение контролёра, при определении суммы в пределах диапазона.
- Помимо штрафа: нарушение может также повлечь репутационный ущерб, индивидуальные иски о компенсации со стороны пострадавших лиц и, в некоторых случаях, отдельную уголовную ответственность по Уголовному кодексу Турции за незаконные действия с данными — которая отличается от административных штрафов по KVKK.
Реформа 2024 года: KVKK был изменён Законом No. 7499 (2024), который переформировал части режима — в частности, в отношении трансграничной передачи данных (yurt dışına aktarım), а также аспектов правоприменения и порядка обжалования административных штрафов. По этой причине рекомендации и цифры, опубликованные до поправки, могут больше не отражать действующие правила. Текущее положение следует проверять, а не предполагать.
Трансграничная передача и особые категории данных после поправок 2024 года
Нарушения редко происходят в отрыве от того, как перемещаются данные. Две области существенно изменились с реформой 2024 года и заслуживают проверки до любого инцидента, поскольку они влияют как на ваше повседневное соблюдение требований, так и на вашу ответственность, если что-то пойдёт не так.
Трансграничная передача данных (yurt dışına aktarım)
Способ, которым персональные данные могут законно передаваться за пределы Турции, был переформирован Законом No. 7499. Изменённая система признаёт механизмы — в широком смысле, маршруты по типу решений о достаточности (yeterlilik kararı) и надлежащие гарантии, такие как стандартные договорные положения, наряду с определёнными исключительными основаниями — но точные условия, документация и любые ожидания по уведомлению являются техническими и были недавно введены. Если ваша группа отправляет связанные с Турцией данные за рубеж (например, материнской компании или облачному провайдеру), законное основание для такой передачи следует подтвердить в соответствии с действующими правилами.
Особые категории персональных данных (özel nitelikli kişisel veri)
KVKK относится к особым категориям персональных данных (özel nitelikli kişisel veri) — таким как данные о здоровье, биометрические данные, религиозные убеждения или данные о судимости — с повышенной защитой. Нарушение, затрагивающее эти категории, как правило, считается более серьёзным и рассматривается как имеющее повышенный риск. Условия обработки и защиты особых категорий данных также были затронуты поправками 2024 года, поэтому гарантии, на которые вы полагаетесь, следует пересмотреть с учётом действующего текста.
Составление карты того, где находятся ваши связанные с Турцией данные, куда они перемещаются и какие категории включают, — это самая полезная подготовка, которую вы можете сделать. Она заранее говорит вам как о том, как передавать данные законно, так и о том, насколько серьёзным будет то или иное нарушение.
Практический контрольный список реагирования для иностранных компаний
Если вы работаете из-за пределов Турции, но обрабатываете персональные данные, связанные с ней, следующая последовательность поможет вам выполнить требования KVKK под давлением. Ничто из этого не заменяет консультацию по вашему конкретному инциденту.
- Сначала обнаружьте и локализуйте. Остановите продолжающуюся утечку — изолируйте системы, отзовите доступ, защитите резервные копии.
- Осознанно запустите отсчёт времени. Зафиксируйте дату и время, когда вам стало известно о нарушении; срок уведомления короткий и отсчитывается с момента осведомлённости.
- Оцените масштаб. Определите, какие данные, чьи данные, сколько людей и какие категории затронуты — уделяя особое внимание особым категориям данных (özel nitelikli kişisel veri) и любому трансграничному элементу.
- Своевременно уведомите Совет (Kurul). Подайте уведомление в применимый срок (обычно цитируется как 72 часа — подтвердите), дополняя детали по мере продолжения расследования.
- Уведомите пострадавших лиц. Сообщите людям, чьи данные были скомпрометированы, ясным языком и с практическими рекомендациями.
- Документируйте всё. Ведите своевременный журнал решений, сроков и мер; эта запись имеет значение, если Совет (Kurul) будет проверять ваше поведение.
- Устраните и пересмотрите. Устраните первопричину и обновите свои технические и организационные меры в соответствии со статьёй 12.
Эта статья объясняет общую систему и не является юридической консультацией. Обработка нарушений зависит от конкретных обстоятельств и критична по времени, а цифры и сроки меняются. Если вы столкнулись с инцидентом, затрагивающим связанные с Турцией данные, быстро получите индивидуальную консультацию — разница часто измеряется в часах.
Если вы хотите получить помощь в создании плана реагирования на нарушения или вы имеете дело с актуальным инцидентом, наша команда может проанализировать вашу ситуацию в рамках действующего режима KVKK и помочь вам отреагировать структурированным и обоснованным образом.
Частые вопросы
Как быстро я должен сообщить о нарушении данных турецкому Совету (Kurul)?
KVKK требует уведомления в «кратчайший срок». Руководящие разъяснения Совета (Kurul) обычно цитируются как окно в 72 часа с момента, когда вам стало известно о нарушении, но поскольку это исходит из руководящих разъяснений и практики Совета и может обновляться, вам следует подтвердить актуальный применимый срок для вашей ситуации. Самый безопасный подход — считать, что отсчёт времени идёт с момента обнаружения.
Применяется ли KVKK к моей компании, если мы базируемся за пределами Турции?
Может применяться. Если вы обрабатываете персональные данные людей в Турции — через филиал, местных клиентов или сервис, ориентированный на турецкий рынок — вы можете подпадать под действие Закона No. 6698 даже без зарегистрированного там офиса. Подпадаете ли вы — зависит от конкретных обстоятельств, поэтому стоит подтвердить ваш статус до инцидента, а не во время него.
Каковы санкции за неуведомление о нарушении?
Административные штрафы изложены в статье 18 KVKK и применяются к категориям нарушений, включая обязанности по безопасности данных, связанные с нарушениями. Суммы организованы в денежные диапазоны, которые переоцениваются каждый год, и штрафы привязаны к каждому нарушению, поэтому один инцидент может повлечь более одного штрафа. Поскольку цифры меняются ежегодно, вам следует проверять сумму, действующую на соответствующий год, а не полагаться на более старые цифры.
Должен ли я уведомлять пострадавших лиц или только Совет (Kurul)?
И тех, и других. Когда нарушение затрагивает идентифицируемых людей, KVKK требует, чтобы вы проинформировали как этих лиц, так и Совет (Kurul), чтобы они могли предпринять защитные меры. Уведомление должно быть ясным и доступным, сделанным напрямую, где это возможно, с использованием других разумных методов, где прямой контакт неосуществим — подходящий метод следует подтвердить с учётом ваших обстоятельств.
Что изменилось с поправками к KVKK 2024 года?
Закон No. 7499 (2024) переформировал части режима, в частности правила передачи персональных данных за пределы Турции (yurt dışına aktarım), режим особых категорий данных (özel nitelikli kişisel veri), а также аспекты правоприменения и порядок обжалования административных штрафов. Из-за этих изменений рекомендации, опубликованные до поправки, могут быть устаревшими, поэтому текущее положение следует проверять, а не предполагать.
Может ли нарушение повлечь что-либо помимо административного штрафа?
Да. Помимо административных штрафов по статье 18, нарушение может привести к искам о компенсации со стороны пострадавших лиц, репутационному ущербу и — в определённых обстоятельствах — отдельной уголовной ответственности по Уголовному кодексу Турции за незаконные действия с данными. Это отличается от штрафов по KVKK, и их следует оценивать вместе для вашего конкретного инцидента.