数据保护

土耳其 KVKK 下的跨境数据传输:2024 年改革后的新制度

如果您的集团把人力资源、薪资或客户数据传出土耳其,您现在可以依据一套与 GDPR 高度相似的分层制度将其传输至境外。适用法律是《土耳其个人数据保护法》(Kişisel Verilerin Korunması Kanunu,KVKKKVKK第6698号《个人数据保护法》土耳其的数据保护法——个人数据的收集、存储与传输规则,以及执行这些规则的机构。词典 → 第 6698 号),其关于国际传输(yurt dışına aktarım,跨境传输)的规则已由第 7499 号法律(2024 年修正案)重写,新的传输制度自 2024 年 6 月 1 日起生效。根据新的第 9 条,您首先可以基于委员会(Kurul)作出的充分性决定(yeterlilik kararı)将数据传输至境外;如果没有充分性决定,则可以基于标准合同条款或有约束力的公司规则等适当保障措施(uygun güvenceler)进行传输;只有在两者都不具备时,才可以依据一小部分例外情形(derogations)进行传输。本指南用通俗的语言解释每一层级的含义,以及它如何影响转移与土耳其相关数据的外国公司。

这影响哪些人,以及为什么发生变化

如果您是一家外国公司,或是某个国际集团的一部分,并且您把个人数据传出土耳其——例如将员工记录传给母公司的人力资源系统、将客户信息传给托管在境外的云平台,或将供应商和联系人数据传给共享的 CRM——这些规则就适用于您。无论您是数据控制者(veri sorumlusu),即决定为何处理及如何处理数据的一方,还是按照控制者指示行事的数据处理者(veri işleyen),这些规则都适用。

在 2024 年改革之前,KVKK 关于国际传输的规则很难落地执行。实践中,向境外传输数据通常要么依赖于数据主体的明示同意(açık rıza),要么依赖于书面承诺加上委员会的许可,而该法所描述的充分性机制此前并未投入实际使用。这使得许多跨国公司在常规的、覆盖整个集团的数据流动中只能依赖同意——这是一个脆弱的基础,因为同意随时可以被撤回。

第 7499 号法律以一个分层模型取代了原先的框架,该模型紧贴欧盟《通用数据保护条例》(GDPR)的结构。其目的是为企业提供可操作、可重复使用的传输工具,而不是迫使它们依赖同意。适用的基础法律仍然是第 6698 号 Kişisel Verilerin Korunması Kanunu;修正法律是第 7499 号法律,新的传输条款自 2024 年 6 月 1 日起生效。

适用法律:经第 7499 号法律修订的 KVKK 第 6698 号法律第 9 条(个人数据的国际传输)。本次改革也涉及相关条款,但第 9 条是跨境制度的核心。一项过渡性规则(Geçici Madde 3,临时第 3 条)使原先基于同意的传输路径仅保留至 2024 年 9 月 1 日,此后即告终止——因此,同意不再是境外常规传输的可靠依据。

一览:新的分层结构

第 7499 号法律之后的制度按顺序运作。只有当上一层级不适用于您的特定传输时,您才进入下一层级:

  • 第一层——充分性决定(yeterlilik kararı)。委员会(Kurul)可以认定某个国家、某国某一行业或某个国际组织提供了充分的保护水平。如果这样的决定覆盖了您的目的地,您即可在此基础上进行传输(同时还须符合 KVKK 中关于合法处理的一般条件)。
  • 第二层——适当保障措施(uygun güvenceler)。如果没有充分性决定,只要各方落实了适当保障措施,且数据主体能够在目的地国家行使其权利并寻求有效的法律救济,您仍然可以进行传输。
  • 第三层——例外情形(arızi haller)。如果既无充分性决定也无适当保障措施,则仅在特定的、例外的、非常规的情形下才允许传输。

这一顺序很重要。第三层中的例外情形是为一次性情况设计的,而不是用来替代为重复发生的数据流动建立适当保障措施。如果您的集团月复一月地把同类数据传往境外,那么您应当处于第一层或第二层。

第一层:充分性决定

充分性决定是个人数据保护委员会(Kişisel Verileri Koruma Kurulu)——隶属于个人数据保护机构(Kişisel Verileri Koruma Kurumu,KVKK)的机构——作出的一项认定,即某个目的地提供了与土耳其相当的保护水平。该决定可以针对整个国家、某国国内的特定行业,或特定的国际组织作出。

当充分性决定覆盖了您的目的地时,就传输机制而言,向该处的传输基本上被视同于境内处理操作:您无需再叠加单独的传输保障措施,尽管您仍然需要为底层处理具备合法依据,并须遵守 KVKK 的一般原则。充分性决定会被定期审查,并且可能被更改。

不要想当然地认为某个特定国家已被覆盖。具有充分性决定的目的地清单及其附带条件,由委员会(Kurul)随着时间设定和更新。在依赖充分性之前,请确认您特定目的地的当前状态,而不要假设其与欧盟自己的充分性清单一致。

第二层:适当保障措施(集团的日常工具)

对大多数外国集团而言,这是实际的主力工具。如果目的地没有充分性决定,只要落实了适当保障措施,且数据主体能够行使其权利并获得有效救济,您就可以进行传输。KVKK 现在认可若干种保障机制:

标准合同条款(standart sözleşme)

这是由机构(Kurum)发布的范本条款,由土耳其的数据出口方与境外的数据进口方签署。它使进口方承诺按照与土耳其法律相一致的标准保护数据。土耳其制度的一个显著特点是通知要求:在签署标准合同条款后,各方应在规定期限内向机构(Kurum)通报。由于该期限及具体的备案操作由法规规定,并在实施过程中有所变动,请将该截止期限视为一项硬性合规步骤,并核实当前的时限要求。

有约束力的公司规则(bağlayıcı şirket kuralları)

这是在整个企业集团内部采用的数据保护规则,允许在集团各实体之间进行传输。在您依赖它们之前,必须经委员会(Kurul)批准。对于一家常规性地转移人力资源数据和集团内部数据的跨国公司而言,有约束力的公司规则可以成为一个高效的长期解决方案,尽管获得批准需要时间和精力。

其他获认可的保障措施

该框架还设想了诸如各方之间具有约束力且可执行的承诺,以及公共机关或机构之间的安排等保障措施。哪种机制合适,取决于谁在发送数据、谁在接收数据,以及各方是否属于同一集团。

对于重复发生的集团内部数据流动——薪资、全球人力资源系统、共享客户数据库——标准合同条款或有约束力的公司规则通常比依赖同意更为稳固,因为即便某位员工或客户日后撤回许可,它们也不会随之崩塌。

第三层:例外的、个案处理的传输

当既无充分性决定也无适当保障措施时,KVKK 仅在所规定的例外情形下才允许传输——例如:在被告知风险后基于数据主体明示同意(açık rıza)的某些传输、为履行与数据主体之间的合同或为数据主体利益所必需的传输、为压倒性公共利益所必需的传输、为确立或保护某项法律主张所必需的传输,或为保护无法表示同意之人的生命或身体完整性所必需的传输。

这些例外情形被有意设计得很狭窄。该法将其界定为偶发的或非重复性的(arızi)——它们并非用来支撑同类数据持续、稳定地向境外输送。如果您发现自己为某项重复发生的数据流动依赖某项例外情形,这通常是一个信号,表明您应当转而落实第一层或第二层的机制。

把同意当作常规数据流动的永久性传输机制是有风险的:它可以被撤回,而用它来掩饰实质上是重复性的传输,可能使您面临执法风险。对于任何重复发生的情形,都应建立适当的保障措施。

需要持续关注的特殊类别及其他义务

传输机制只是其中一层。您还需要为底层处理具备合法依据,并须遵守 KVKK 的一般原则——合法与公平、准确、目的限制、数据最小化以及存储限制。

特殊类别个人数据(özel nitelikli kişisel veri,特殊性质个人数据)——例如健康、生物识别、宗教或工会数据——在处理和传输方面适用更严格的条件。如果您的传输涉及敏感数据,分析将更为严格,应当仔细核查。

在传输项目中,若干相邻义务通常会随之出现,每一项都可能带有各自的备案职责、时限以及行政罚款风险:

  • 向数据主体说明传输及其依据的告知(隐私)通知
  • 在适用情况下在 VERBİS(数据控制者登记册)登记——登记义务取决于门槛和豁免,您应针对本组织予以确认。
  • 在法律允许的期限内回应数据主体的申请
  • 在规则要求的时限内向机构(Kurum)及受影响个人进行个人数据泄露通报

KVKK 对违法行为规定了行政罚款,包括违法向境外传输。我们有意以定性方式陈述了回应期限、泄露通报时限、VERBİS 门槛及罚款额度——具体数字由法律和次级法规设定,并会定期更新。在依赖这些之前,请确认当前的数字。

外国集团的实用路径

如果您正在规划合规的数据流动,一个可行的步骤大致如下:

  • 梳理您的传输。识别哪些个人数据离开土耳其、传往哪些国家和实体、出于何种目的,以及其中是否有任何属于敏感数据。
  • 查询是否有充分性决定。如果您的目的地被覆盖,那就是您最干净利落的依据。
  • 如果没有,选择一种保障措施。对于重复发生的集团内部数据流动,请权衡标准合同条款与有约束力的公司规则。请记住,标准合同条款带有通知步骤,而有约束力的公司规则需要委员会(Kurul)批准。
  • 将例外情形留给真正的一次性情况。不要让它们成为重复性传输的默认依据。
  • 使您其余的合规工作保持一致。隐私通知、登记义务、数据主体请求的处理以及泄露应对程序,都应反映您所选择的传输方式。

适合您集团的确切机制取决于您的架构、您的目的地以及所涉及的数据,而随着机构(Kurum)发布指引,监管细节仍在不断演变。当结果取决于事实和委员会(Kurul)的现行做法时,明智的做法是获取量身定制的建议,而不是套用通用模板。

常见问题

哪部法律管辖从土耳其进行的跨境数据传输?

《土耳其个人数据保护法》(Kişisel Verilerin Korunması Kanunu 第 6698 号)管辖个人数据的保护与传输。其关于国际传输的规则规定在第 9 条,已由第 7499 号法律重写,新的传输制度自 2024 年 6 月 1 日起生效。

我们还能依赖数据主体的明示同意(açık rıza)向境外传输数据吗?

同意仍然得到认可,但它现在归入狭窄的例外情形层级,而不再是默认路径。改革后的制度要求您对常规的、重复发生的传输使用充分性决定或适当保障措施(例如标准合同条款或有约束力的公司规则)。对持续性的数据流动依赖同意是脆弱的,因为它随时可以被撤回。

KVKK 下的标准合同条款(standart sözleşme)是什么?

它是由个人数据保护机构(Kurum)发布的范本条款,由土耳其的出口方与境外的进口方签署,使进口方承诺按照与土耳其法律相一致的标准保护数据。一个显著特点是,各方在签署后应在法规规定的期限内向机构通报——您应确认当前的截止期限,因为它在实施过程中有所变动。

有约束力的公司规则(bağlayıcı şirket kuralları)需要批准吗?

需要。有约束力的公司规则是整个集团范围内的内部数据保护规则,允许在集团各实体之间进行传输,在您依赖它们之前,必须经个人数据保护委员会(Kurul)批准。它们对大型跨国公司可能很高效,但落实起来需要时间和精力。

美国或欧盟会自动成为充分性目的地吗?

不应假设任何目的地具有充分性。被充分性决定覆盖的国家、行业和组织清单由委员会(Kurul)设定和更新,而且土耳其的充分性决定与欧盟的并不相同。在依赖充分性之前,请务必确认您特定目的地的当前状态。

如果我们在没有有效依据的情况下向境外传输数据,会怎样?

违法的跨境传输可能招致 KVKK 下的行政罚款及其他执法措施。具体的罚款额度和程序细节由法律和次级法规设定,并会定期更新,因此应根据您具体情况的当前数字来评估风险敞口。我们不保证任何特定结果。

需要这方面的律师吗?我们就您的土耳其法律问题提供帮助。以中文沟通往来;如有需要可安排翻译。
联系律师

相关文章

GDPR 与 KVKK:土耳其公司合规土耳其网络安全法 7545 号:范围与原则
开始吧

与土耳其律师沟通——用中文往来。

告诉我们您的商事、公司或个人事务,从土耳其执业律师处获得清晰、固定费用的答复——通常在一个工作日内。我们以中文沟通往来;如有需要可安排翻译(另行收费)。

★★★★★ 4.9 60 条 Google 评价 · 获 Mondaq、Clutch 与 Trustpilot 收录
通过 WhatsApp 联系
真人律师回复 — 通常一个工作日内
WhatsApp邮件预约咨询