数据保护

土耳其 KVKK 下的数据泄露:通报义务与处罚

如果贵公司发生数据泄露,涉及与土耳其相关的个人数据,您必须在尽可能短的时间内向土耳其个人数据保护委员会(Kişisel Verileri Koruma Kurulu)报告,并告知受影响的个人。这些义务源自《个人数据保护法》(Kişisel Verilerin Korunması Kanunu No. 6698,简称 "KVKKKVKK第6698号《个人数据保护法》土耳其的数据保护法——个人数据的收集、存储与传输规则,以及执行这些规则的机构。词典 →"),忽视这些义务可能导致每年都会上调的高额行政罚款。本指南以通俗的语言解释:什么构成数据泄露、您必须通知谁以及多快通知,以及在 2024 年修法后的现行制度下处罚体系是如何运作的。

在 KVKK 下,什么构成数据泄露?

数据泄露是指个人数据以不合法或非预期的方式被访问、披露、篡改或丢失。KVKK 并没有单独给出 "泄露" 的定义,而是通过其数据安全规则来界定这一问题。

主导性条款是《个人数据保护法第 6698 号》第 12 条(Kişisel Verilerin Korunması Kanunu——土耳其相当于 GDPR 的法律)。第 12 条要求数据控制者(veri sorumlusu——决定数据处理目的和方式的一方)采取一切必要的技术和组织措施,以确保个人数据的安全。从本质上说,数据泄露就是这些保障措施失效的结果。

可能符合条件的常见情形包括:

  • 黑客或勒索软件攻击,导致客户或员工数据库被泄露。
  • 员工将包含个人数据的电子表格误发给错误的收件人。
  • 遗失或被盗的笔记本电脑、手机或备份硬盘中含有未加密的个人数据。
  • 配置错误的服务器或云存储桶,使数据暴露在互联网上。
  • 内部人员未经授权复制或出售个人数据。

法律切入点:KVKK 第 12 条将安全责任压在数据控制者(veri sorumlusu)身上。当该安全措施失效、个人数据被他人非法获取时,即触发下文所述的通报义务。

需要特别注意的是,这些义务可能延伸至外国公司。如果贵企业处理土耳其境内人员的个人数据——例如通过土耳其分支机构、当地客户或面向土耳其的服务——那么即使在土耳其没有注册办事处,您也可能落入 KVKK 的适用范围。是否如此是一个取决于具体事实的问题,值得尽早核实。

向委员会(Kurul)通报的义务——"尽可能短的时间" 究竟有多快?

一旦发生数据泄露,数据控制者(veri sorumlusu)必须在尽可能短的时间内向个人数据保护委员会(Kişisel Verileri Koruma Kurulu)——即负责执行 KVKK 的监管机构——报告。法律本身在第 12 条中使用的是这种定性的措辞,而非在法条中规定一个精确的期限。

为了让这一措辞具有具体含义,委员会(Kurul)发布了指引。该指引通常被引述为要求在控制者知悉泄露后 72 小时内进行通报。由于这一数字来自委员会(Kurul)的指引和实务,而非法条的字面表述,且时间规则可能会更新,因此在依赖该数字之前,您应针对自己的具体情况确认当前适用的时限。

把时钟当作已经开始计时。最稳妥的假设是:从您发现泄露的那一刻起,您只有非常短且固定的若干小时。不要等到内部调查结束才开始通报流程——延迟通报本身就是一种合规失败,委员会(Kurul)可据此采取行动。

向委员会(Kurul)的通报通常应说明:发生了什么、涉及哪些数据以及多少人受影响、可能的后果,以及您为遏制和补救泄露所采取的步骤。在您尚无法提供全部细节时,通常的做法是先根据已知情况进行通报,事后再补充。具体所需内容以及任何官方通报表格,均应对照委员会(Kurul)的现行材料予以核实。

通知受影响的个人

向委员会(Kurul)报告并不是义务的终点。当泄露影响到可识别的个人时,您还必须告知受影响的个人——即其个人数据遭到泄露的数据主体。这样他们才能采取自己的保护措施,例如更改密码或防范欺诈。

对个人的通知应以清晰、易于获取的方式作出。在您能够直接联系到受影响的人时——例如通过电子邮件或信函——通常应采取这种直接方式。在无法直接联系的情况下,委员会(Kurul)的实务允许采用其他合理方法,其中可能包括在贵公司网站上发布公告。适当的方法和措辞应根据您的具体事实予以确认。

一份好的个人通知通常包含哪些内容

  • 说明发生了泄露,并以通俗语言说明发生了什么。
  • 受影响的是其个人数据中的哪些类别。
  • 对他们可能造成的后果。
  • 您已采取的应对措施,以及他们可以采取哪些自我保护措施。
  • 一个供他们提出疑问的联系点。

提前准备模板。从容应对紧迫通报时限的最快方法,就是在任何事件发生之前,事先准备好向委员会(Kurul)和数据主体通报的草稿、内部上报流程图以及决策日志。在真正发生泄露时,您将是在压力下编辑模板,而不是从头撰写。

第 18 条项下的行政罚款及其他处罚

处罚框架规定在 KVKK 第 18 条中,该条列明了委员会(Kurul)可以施加的行政罚款(idari para cezaları)。与其引用会变动的数字,不如理解其结构,因为即便数字在变,结构是稳定的。

第 18 条将处罚与具体的违规类别挂钩。大致而言,可处罚的不同违规情形包括:未履行告知数据主体的义务未满足数据安全义务(即第 12 条的义务,泄露处置正属于此项之下)、未遵守委员会(Kurul)的决定,以及在适用情况下的 VERBİS 登记违规。每一类别都有其各自的最低与最高金额区间。

这些数字每年都在变。第 18 条中的罚款区间会每年根据法定重估率(revaluation rate)重新计算。您在较早文章中读到的任何具体数字,很可能都已过时——务必核实违规发生年度的现行有效金额。

风险敞口如何累加

  • 按违规计罚的逻辑:罚款是依附于违规行为的,因此一起同时违反多项义务的事件可能招致不止一项处罚。
  • 规模很重要:委员会(Kurul)在区间内确定金额时,会权衡诸如违规的严重程度和控制者的行为表现等因素。
  • 不仅仅是罚款:一起泄露还可能带来声誉损害、受影响个人提出的赔偿请求,以及在某些事实情形下,因非法处理数据而依《土耳其刑法》(Türk Ceza Kanunu)承担的独立刑事责任——这与 KVKK 项下的行政罚款是相互区别的。

2024 年改革:KVKK 经第 7499 号法律(2024 年修订)修改,重塑了该制度的部分内容——尤其是在数据跨境传输(yurt dışına aktarım)以及执法与行政罚款上诉途径的若干方面。正因如此,在该修订之前发布的建议和数字可能已不再反映现行规则。现行立场应予以核实,而不应想当然。

2024 年修订后的跨境传输与特殊类别数据

数据泄露很少能与数据的流动方式割裂开来。有两个领域随 2024 年改革发生了实质性变化,值得在任何事件发生前加以核查,因为它们既影响您的日常合规,也影响一旦出问题时您的风险敞口。

数据跨境传输

个人数据可合法转移至土耳其境外的方式,经第 7499 号法律重新构建。修订后的框架认可若干机制——大致包括充分性认定式途径(yeterlilik kararı / adequacy decision)以及适当的保障措施(例如标准合同条款),还有某些例外依据——但其具体条件、文件要求以及任何通报预期都属技术性内容,且是新近引入的。如果贵集团将与土耳其相关的数据传输至境外(例如传给母公司或云服务提供商),则该传输的合法依据应根据现行规则予以确认。

特殊类别个人数据

KVKK 对特殊类别个人数据(özel nitelikli kişisel veri)——例如健康、生物识别、宗教信仰或犯罪记录数据——给予更高程度的保护。涉及这些类别的泄露通常更为严重,并被视为更高风险。处理和保护特殊类别数据的条件也受到 2024 年修订的影响,因此您所依赖的保障措施应对照现行条文予以审查。

梳理清楚您与土耳其相关的数据存放在何处、如何流动、包含哪些类别,是您能做的最有价值的一项准备工作。它能让您事先既知道如何合法传输,也知道某一特定泄露将有多严重。

面向外国公司的实务应对清单

如果您从土耳其境外开展业务,但处理与土耳其相关的个人数据,以下步骤有助于您在压力之下达到 KVKK 的要求。这些内容都不能替代针对您具体事件的专业意见。

  • 先发现并遏制。制止正在发生的泄露——隔离系统、撤销访问权限、保护好备份。
  • 有意识地启动计时。记录您知悉的日期和时间;通报时限很短,且从知悉之时起算。
  • 评估范围。查明涉及哪些数据、谁的数据、多少人,以及哪些类别——尤其要关注特殊类别数据(özel nitelikli kişisel veri)以及任何跨境(yurt dışına aktarım)因素。
  • 及时向委员会(Kurul)通报。在适用时限内提交(通常被引述为 72 小时——请予确认),并随着调查的推进补充细节。
  • 通知受影响的个人。以清晰的语言,告知其数据遭泄露的人员,并提供切实可行的指引。
  • 一切都要记录在案。同步保留关于决策、时间节点和措施的日志;如果委员会(Kurul)审查您的处置行为,这份记录至关重要。
  • 补救并复盘。修复根本原因,并根据第 12 条更新您的技术和组织措施。

本文解释的是一般性框架,并非法律意见。泄露处置高度依赖具体事实、时间紧迫,且金额和期限都在变动。如果您正面临涉及土耳其相关数据的事件,请尽快获取量身定制的建议——差别往往是以小时来衡量的。

如果您希望我们协助制定泄露应对方案,或您正在处理一起正在发生的事件,我们的团队可以在现行 KVKK 制度下审查您的情况,帮助您以有条理、经得起检验的方式作出应对。

常见问题

我必须多快向土耳其委员会(Kurul)报告数据泄露?

KVKK 要求在 "尽可能短的时间" 内通报。委员会(Kurul)的指引通常被引述为自您知悉泄露起 72 小时的时限,但由于这来自委员会(Kurul)的指引和实务,且可能会更新,因此您应针对自己的情况确认当前适用的期限。最稳妥的做法是把时钟当作从发现的那一刻起就已开始计时。

如果我们的公司设在土耳其境外,KVKK 是否适用于我们?

可能适用。如果您处理土耳其境内人员的个人数据——通过分支机构、当地客户或面向土耳其的服务——那么即使您在当地没有注册办事处,也可能落入第 6698 号法律的适用范围。是否如此取决于具体事实,因此值得在事件发生之前、而非事件发生当中确认您的状态。

未通报泄露会有哪些处罚?

行政罚款规定在 KVKK 第 18 条中,适用于各类违规情形,其中包括与泄露相关的数据安全义务。罚款金额按金额区间设定,每年重新计算,且按违规计罚,因此一起事件可能触发不止一项处罚。由于这些数字每年都会变化,您应核实相关年度的现行有效金额,而不应依赖较早的数字。

我是必须同时告知受影响的个人,还是只需告知委员会(Kurul)?

两者都要。当泄露影响到可识别的个人时,KVKK 要求您既要告知委员会(Kurul),也要告知这些个人,以便他们采取保护措施。通知应清晰、易于获取,在可能的情况下直接作出;在无法直接联系时,采用其他合理方法——适当的方法应根据您的具体事实予以确认。

2024 年对 KVKK 的修订改变了什么?

第 7499 号法律(2024 年修订)重塑了该制度的部分内容,尤其是个人数据转移至土耳其境外的规则、特殊类别数据(özel nitelikli kişisel veri)的处理,以及执法和行政罚款上诉途径的若干方面。由于这些变化,在该修订之前发布的指引可能已经过时,因此应核实现行立场,而不应想当然。

泄露是否可能导致行政罚款之外的后果?

是的。除第 18 条的行政罚款外,泄露还可能导致受影响个人提出赔偿请求、声誉损害,以及在某些事实情形下,因非法处理数据而依《土耳其刑法》(Türk Ceza Kanunu)承担的独立刑事责任。这些与 KVKK 罚款相互区别,应针对您的具体事件一并评估。

需要这方面的律师吗?我们就您的土耳其法律问题提供帮助。以中文沟通往来;如有需要可安排翻译。
联系律师

相关文章

GDPR 与 KVKK:土耳其公司合规土耳其网络安全法 7545 号:范围与原则
开始吧

与土耳其律师沟通——用中文往来。

告诉我们您的商事、公司或个人事务,从土耳其执业律师处获得清晰、固定费用的答复——通常在一个工作日内。我们以中文沟通往来;如有需要可安排翻译(另行收费)。

★★★★★ 4.9 60 条 Google 评价 · 获 Mondaq、Clutch 与 Trustpilot 收录
通过 WhatsApp 联系
真人律师回复 — 通常一个工作日内
WhatsApp邮件预约咨询