Трансграничная передача персональных данных из Турции по KVKK: режим после 2024 года
Если ваша группа компаний отправляет за пределы Турции кадровые, зарплатные или клиентские данные, теперь вы можете передавать их за рубеж в рамках многоуровневой системы, которая близко повторяет GDPR. Регулирующим актом является турецкий Закон о защите персональных данных (Kişisel Verilerin Korunması Kanunu, KVKKKVKKЗакон о защите персональных данных № 6698Турецкий закон о защите данных — правила сбора, хранения и передачи персональных данных и орган, который их применяет.Словарь → No. 6698), а его правила о международной передаче были переписаны Законом No. 7499; новый режим передачи вступил в силу с 1 июня 2024 года. Согласно новой статье 9, вы можете передавать данные за рубеж в первую очередь на основании решения о достаточности защиты (yeterlilik kararı / решение о достаточности защиты), принятого Советом (Kurul / Совет); при его отсутствии — на основании надлежащих гарантий (uygun güvenceler / надлежащие гарантии), таких как стандартные договорные положения или обязательные корпоративные правила; и только когда нет ни того, ни другого — на основании узкого набора исключительных отступлений (derogations). В этом руководстве простым языком объясняется, что означает каждый уровень и как он затрагивает иностранные компании, перемещающие данные, связанные с Турцией.
Кого это касается и почему правила изменились
Если вы иностранная компания или часть международной группы и перемещаете персональные данные за пределы Турции — записи о сотрудниках в HR-систему материнской компании, данные клиентов на облачную платформу, размещённую за рубежом, либо данные поставщиков и контактов в общую CRM, — эти правила применяются к вам. Они применяются независимо от того, являетесь ли вы контролёром данных (veri sorumlusu / data controller) — стороной, которая решает, зачем и как обрабатываются данные, — или обработчиком данных (veri işleyen / data processor), действующим по указаниям контролёра.
До реформы 2024 года правило KVKK о международной передаче было трудновыполнимым. На практике передача данных за рубеж обычно зависела либо от явного согласия (açık rıza / explicit consent) субъекта данных, либо от письменного обязательства в сочетании с разрешением Совета (Kurul), а механизм достаточности защиты, описанный в законе, на практике не применялся. В результате многие транснациональные компании опирались на согласие для рутинных, общегрупповых потоков данных — а это шаткое основание, поскольку согласие может быть отозвано в любой момент.
Закон No. 7499 заменил эту структуру многоуровневой моделью, которая близко следует структуре Общего регламента ЕС о защите данных (GDPR). Цель состояла в том, чтобы дать бизнесу работоспособные, повторно используемые инструменты передачи, а не вынуждать его опираться на согласие. Регулирующим актом остаётся Kişisel Verilerin Korunması Kanunu No. 6698; вносящим изменения инструментом является Закон No. 7499, и новые положения о передаче вступили в силу 1 июня 2024 года.
Регулирующий закон: KVKK No. 6698, статья 9 (международная передача персональных данных) в редакции Закона No. 7499. Реформа затронула и связанные положения, но статья 9 является сердцем трансграничного режима. Переходное правило (Geçici Madde 3 / Временная статья 3) сохраняло прежний маршрут передачи на основе согласия доступным только до 1 сентября 2024 года, после чего он прекратил действие, — поэтому согласие больше не является надёжным основанием для рутинных передач за рубеж.
Новая многоуровневая структура: краткий обзор
Режим после Закона No. 7499 работает как последовательность. Вы переходите на следующий уровень только тогда, когда уровень выше недоступен для вашей конкретной передачи:
- Уровень 1 — Решение о достаточности защиты (yeterlilik kararı). Совет (Kurul) может решить, что страна, отрасль внутри страны или международная организация обеспечивают достаточный уровень защиты. Если такое решение охватывает ваше место назначения, вы можете передавать данные на этом основании (наряду с обычными условиями законной обработки в KVKK).
- Уровень 2 — Надлежащие гарантии (uygun güvenceler). При отсутствии решения о достаточности защиты вы всё же можете передавать данные, если стороны обеспечили надлежащие гарантии, а субъекты данных могут осуществлять свои права и добиваться эффективной правовой защиты в стране назначения.
- Уровень 3 — Исключительные ситуации (arızi haller). Если нет ни решения о достаточности защиты, ни надлежащих гарантий, передача разрешена только при определённых, исключительных и нерегулярных обстоятельствах.
Этот порядок имеет значение. Отступления уровня 3 предназначены для разовых ситуаций, а не как замена выстраиванию полноценных гарантий для повторяющихся потоков данных. Если ваша группа из месяца в месяц перемещает одни и те же категории данных за рубеж, ваше место — уровень 1 или уровень 2.
Уровень 1: решения о достаточности защиты
Решение о достаточности защиты — это определение Совета по защите персональных данных (Kişisel Verileri Koruma Kurulu / Kurul, Совет) — органа в составе Управления по защите персональных данных (Kişisel Verileri Koruma Kurumu, KVKK / Kurum, Управление) — о том, что место назначения обеспечивает уровень защиты, сопоставимый с турецким. Решение может быть принято в отношении целой страны, отдельных отраслей внутри страны или конкретных международных организаций.
Когда решение о достаточности защиты охватывает ваше место назначения, передача туда для целей механизма передачи рассматривается во многом как внутренняя операция обработки: вам не нужно добавлять отдельную гарантию передачи, хотя вам по-прежнему требуется законное основание для самой обработки и необходимо соблюдать общие принципы KVKK. Решения о достаточности защиты периодически пересматриваются и могут быть изменены.
Не предполагайте, что какая-либо конкретная страна охвачена. Перечень мест назначения, имеющих решение о достаточности защиты, и прилагаемые условия устанавливаются и обновляются Советом (Kurul) со временем. Прежде чем полагаться на достаточность защиты, подтвердите актуальный статус для вашего конкретного места назначения, а не исходите из совпадения с собственным перечнем достаточности ЕС.
Уровень 2: надлежащие гарантии (повседневные инструменты для групп)
Для большинства иностранных групп это практический рабочий механизм. При отсутствии решения о достаточности защиты для места назначения вы можете передавать данные, если обеспечены надлежащие гарантии, а субъект данных способен осуществлять свои права и получить доступ к эффективным средствам защиты. KVKK теперь признаёт несколько механизмов гарантий:
Стандартные договорные положения (standart sözleşme)
Это типовые положения по форме, изданной Управлением (Kurum), подписываемые между экспортёром данных в Турции и импортёром данных за рубежом. Они обязывают импортёра защищать данные на уровне, соответствующем турецкому праву. Отличительной чертой турецкой системы является требование об уведомлении: после подписания стандартных договорных положений стороны обязаны уведомить Управление (Kurum) в установленный срок. Поскольку этот срок и точный порядок подачи устанавливаются подзаконными актами и менялись в ходе внедрения, относитесь к сроку как к жёсткому требованию соблюдения и проверяйте актуальные сроки.
Обязательные корпоративные правила (bağlayıcı şirket kuralları)
Это внутренние правила защиты данных, принятые в рамках корпоративной группы и позволяющие передачи между организациями группы. Они должны быть одобрены Советом (Kurul), прежде чем вы сможете на них полагаться. Для транснациональной компании, которая регулярно перемещает кадровые и внутригрупповые данные, обязательные корпоративные правила могут быть эффективным долгосрочным решением, хотя получение одобрения требует времени и усилий.
Другие признанные гарантии
Эта система также предусматривает гарантии, такие как обязательные и подлежащие принудительному исполнению обязательства между сторонами и договорённости между публичными органами или учреждениями. Какой механизм подходит, зависит от того, кто отправляет данные, кто их получает и находятся ли стороны в одной группе.
Для повторяющихся внутригрупповых потоков — расчёт зарплаты, глобальные HR-системы, общие базы данных клиентов — стандартные договорные положения или обязательные корпоративные правила обычно являются более стабильной основой, чем опора на согласие, поскольку они не рушатся, если отдельный сотрудник или клиент позже отзовёт своё разрешение.
Уровень 3: исключительные передачи в индивидуальном порядке
Когда недоступны ни решение о достаточности защиты, ни надлежащие гарантии, KVKK допускает передачу только в определённых исключительных ситуациях — например, отдельные передачи на основании явного согласия субъекта данных после информирования его о рисках, передачи, необходимые для исполнения договора с субъектом данных или в его интересах, передачи, необходимые в силу преобладающего публичного интереса, для установления или защиты правового требования либо для защиты жизни или физической неприкосновенности лица, которое не может дать согласие.
Эти отступления намеренно узки. Закон определяет их как случайные или неповторяющиеся (arızi) — они не предназначены для поддержки устойчивого, постоянного потока одних и тех же данных за рубеж. Если вы обнаруживаете, что полагаетесь на отступление для повторяющегося потока, это обычно сигнал о том, что вам следует вместо этого внедрить механизм уровня 1 или уровня 2.
Использование согласия в качестве постоянного механизма передачи для рутинных потоков рискованно: оно может быть отозвано, а попытка с его помощью прикрыть то, что на самом деле является повторяющейся передачей, может подвергнуть вас мерам принудительного воздействия. Выстройте надлежащую гарантию для всего, что повторяется.
Особые категории данных и другие обязанности, которые нужно держать в поле зрения
Механизм передачи — это лишь один слой. Вам также необходимо законное основание для самой обработки, и вы должны соблюдать общие принципы KVKK: законность и добросовестность, точность, ограничение цели, минимизацию данных и ограничение срока хранения.
Особые категории персональных данных (özel nitelikli kişisel veri / special-category data) — такие как данные о здоровье, биометрические, религиозные или профсоюзные данные — подпадают под более строгие условия обработки и передачи. Если ваша передача включает чувствительные данные, анализ становится более требовательным, и его следует тщательно проверить.
В проектах по передаче данных обычно возникает ряд смежных обязанностей, и каждая из них может нести собственные обязанности по подаче документов, сроки и риск административных штрафов:
- Информационные уведомления (о конфиденциальности) субъектам данных с описанием передачи и её основания.
- Регистрация в VERBİS, реестре контролёров данных, где это применимо, — обязанности по регистрации зависят от пороговых значений и исключений, которые вам следует уточнить для вашей организации.
- Реагирование на обращения субъектов данных в срок, установленный законом.
- Уведомление о нарушении безопасности персональных данных Управлению (Kurum) и затронутым лицам в сроки, установленные правилами.
KVKK предусматривает административные штрафы за нарушения, включая незаконные передачи за рубеж. Мы намеренно изложили срок реагирования, сроки уведомления о нарушениях, пороговые значения VERBİS и размеры штрафов качественно — конкретные цифры устанавливаются законом и подзаконными актами и периодически обновляются. Подтвердите актуальные цифры, прежде чем на них полагаться.
Практический путь для иностранных групп
Если вы выстраиваете соответствующие закону потоки данных, рабочая последовательность выглядит так:
- Картируйте свои передачи. Определите, какие персональные данные покидают Турцию, в какие страны и каким организациям, для какой цели и являются ли какие-либо из них чувствительными.
- Проверьте наличие решения о достаточности защиты. Если ваше место назначения охвачено, это ваше самое чистое основание.
- Если нет — выберите гарантию. Для повторяющихся внутригрупповых потоков взвесьте стандартные договорные положения относительно обязательных корпоративных правил. Помните, что положения несут шаг с уведомлением, а обязательные корпоративные правила требуют одобрения Совета (Kurul).
- Оставьте отступления для подлинно разовых случаев. Не позволяйте им становиться вариантом по умолчанию для повторяющихся передач.
- Согласуйте остальную часть вашего комплаенса. Уведомления о конфиденциальности, обязанности по реестру, обработка запросов субъектов данных и процедуры реагирования на нарушения должны отражать выбранный вами механизм передачи.
Конкретный механизм, подходящий вашей группе, зависит от вашей структуры, мест назначения и задействованных данных, а регуляторные детали продолжают развиваться по мере того, как Управление (Kurum) выпускает разъяснения. Когда результаты зависят от фактов и текущей практики Совета (Kurul), разумно получить индивидуальную консультацию, а не применять универсальный шаблон.
Частые вопросы
Какой закон регулирует трансграничную передачу данных из Турции?
Защиту и передачу персональных данных регулирует турецкий Закон о защите персональных данных (Kişisel Verilerin Korunması Kanunu No. 6698). Его правила о международной передаче, содержащиеся в статье 9, были переписаны Законом No. 7499; новый режим передачи вступил в силу с 1 июня 2024 года.
Можем ли мы по-прежнему полагаться на явное согласие субъекта данных для передачи данных за рубеж?
Согласие по-прежнему признаётся, но теперь оно находится в узком уровне исключительных ситуаций, а не является вариантом по умолчанию. Реформированная система ожидает, что для рутинных, повторяющихся передач вы будете использовать решение о достаточности защиты или надлежащие гарантии (такие как стандартные договорные положения или обязательные корпоративные правила). Опора на согласие для постоянных потоков ненадёжна, поскольку оно может быть отозвано в любой момент.
Что такое стандартные договорные положения по KVKK?
Это типовые положения по форме, изданной Управлением по защите персональных данных (Kurum), подписываемые между экспортёром в Турции и импортёром за рубежом и обязывающие импортёра защищать данные на уровне, соответствующем турецкому праву. Отличительной чертой является то, что после подписания стороны обязаны уведомить Управление (Kurum) в срок, установленный подзаконным актом, — вам следует подтвердить актуальный срок, поскольку он менялся в ходе внедрения.
Требуют ли обязательные корпоративные правила одобрения?
Да. Обязательные корпоративные правила — это внутренние общегрупповые правила защиты данных, позволяющие передачи между организациями группы, и они должны быть одобрены Советом по защите персональных данных (Kurul), прежде чем вы сможете на них полагаться. Они могут быть эффективны для крупных транснациональных компаний, но требуют времени и усилий для внедрения.
Являются ли США или ЕС автоматически достаточным местом назначения?
Ни одно место назначения не следует считать достаточным по умолчанию. Перечень стран, отраслей и организаций, охваченных решением о достаточности защиты, устанавливается и обновляется Советом (Kurul), и турецкие решения о достаточности защиты не совпадают с решениями ЕС. Прежде чем полагаться на достаточность защиты, всегда подтверждайте актуальный статус для вашего конкретного места назначения.
Что произойдёт, если мы передадим данные за рубеж без действительного основания?
Незаконные трансграничные передачи могут повлечь административные штрафы и иные меры принудительного воздействия по KVKK. Конкретные размеры штрафов и процедурные детали устанавливаются законом и подзаконными актами и периодически обновляются, поэтому риск следует оценивать по актуальным цифрам применительно к вашей ситуации. Мы не гарантируем какой-либо конкретный результат.