الشؤون التنظيمية والقطاعية

قانون KVKK للشركات الأجنبية: ما الذي تشترطه تركيا بما يتجاوز الامتثال للائحة GDPR

الشركة الممتثلة أصلًا للائحة GDPR ليست ممتثلة للقانون التركي. مقارنة بين قانون KVKK واللائحة GDPR في الأسس القانونية للمعالجة ونقل البيانات إلى الخارج والقيد في السجل والإخطار بالانتهاكات والغرامات — إضافة إلى الالتزامات التركية التي لا نظير لها في أوروبا.

18 يوليو 2026 10 دقائق قراءة العربية
لوحة مسح: شبكة صارمة من الخلايا، وفتحة واحدة حيث تنفتح أربع خلايا على مربع خالٍ
رسم توضيحي · Lex Lata

الشركة الممتثلة أصلاً للائحة GDPR ليست ممتثلة في تركيا. فمعالجة البيانات الشخصية هنا يحكمها قانون حماية البيانات الشخصية رقم 6698 («KVKK»)، الصادر في 24 مارس 2016 والذي أُعيدت كتابته جوهرياً بالقانون رقم 7499 اعتباراً من 1 يونيو 2024. والالتزامات الأربعة التي كثيراً ما تفاجئ المجموعات الأوروبية لا نظير مباشراً لها في لائحة GDPR: التسجيل في سجل VERBİS قبل بدء المعالجة، وتعيين ممثل لمسؤول البيانات مقيم في تركيا لمسؤولي البيانات غير المؤسَّسين فيها، والإخطار بأي عقد نموذجي للنقل عبر الحدود خلال خمسة أيام عمل من توقيعه، وكون الجهة الرقابية التركية — حتى يوليو 2026 — لم تصدر أي قرار ملاءمة لأي دولة، بحيث لا يمكن لأي نقل من تركيا أن يستند إلى قرار كهذا. الجهة الرقابية هي هيئة حماية البيانات الشخصية التركية (Kişisel Verileri Koruma Kurumu)، وهي شخص اعتباري عام مستقل في أنقرة يمارس مجلسها (Kurul) صلاحياته باستقلال بموجب المادة 21، ولا يجوز لأي جهاز أو شخص إصدار تعليمات إليه.

ما الأسس القانونية التي يمكنكم الاستناد إليها فعلاً؟

ابدؤوا بطرح خرافة شائعة جانباً: قانون KVKK يتضمن فعلاً أساس المصلحة المشروعة. فالمادة 5/2 (البند f) تجيز المعالجة متى كانت ضرورية للمصالح المشروعة لمسؤول البيانات، شريطة ألا يمس ذلك الحقوق والحريات الأساسية لصاحب البيانات.

المختلف هو البنية. فالمادة 5/1 تقرر كقاعدة أنه لا يجوز معالجة البيانات الشخصية دون الموافقة الصريحة (açık rıza) لصاحبها؛ ثم تعمل الأسس الأخرى في المادة 5/2 بوصفها استثناءات من تلك القاعدة — نص صريح في القانون، أو حماية الحياة أو السلامة الجسدية، أو الضرورة لعقد يكون صاحب البيانات طرفاً فيه، أو التزام قانوني على مسؤول البيانات، أو بيانات جعلها صاحبها علنية، أو إنشاء حق أو استعماله أو حمايته، والمصالح المشروعة. أما لائحة GDPR فتُدرج الموافقة كواحد من ستة أسس متكافئة. عملياً كثيراً ما تتقارب النتيجة، غير أن صياغة إشعارات الخصوصية التركية ومسارات الموافقة يجب أن تتبع البنية التركية لا الأوروبية.

البيانات ذات الطبيعة الخاصة هي موضع الافتراق الحاد. فالمادة 6 — بصيغتها المعدلة بالقانون رقم 7499 — تعدِّد العرق، والأصل الإثني، والرأي السياسي، والمعتقد الفلسفي، والدين، والمذهب أو المعتقدات الأخرى، والمظهر واللباس، وعضوية الجمعيات أو المؤسسات أو النقابات، والصحة، والحياة الجنسية، والإدانات الجزائية والتدابير الأمنية، والبيانات البيومترية والجينية. ومعالجة هذه البيانات محظورة ما لم يتحقق أحد الأسس الواردة في البنود من (a) إلى (g) من المادة 6/3، وليس بينها أي أساس للمصلحة المشروعة. وتضيف المادة 6/4 وجوب اتخاذ التدابير الكافية التي يحددها المجلس. فالتحليل الأوروبي الذي يستند إلى المصلحة المشروعة — لسجلات الصحة المهنية مثلاً — لن يصمد عند نقله إلى تركيا.

كيف تنقلون البيانات إلى خارج تركيا بعد إصلاح 2024؟

استُبدلت المادة 9 بكاملها بموجب القانون رقم 7499 المنشور في الجريدة الرسمية التركية بتاريخ 12 مارس 2024، العدد 32487. وترد التفاصيل في لائحة الأصول والقواعد المتعلقة بنقل البيانات الشخصية إلى الخارج المنشورة في 10 يوليو 2024، العدد 32598. ولم يبقَ النظام القديم قائماً إلى جانب الجديد إلا حتى 1 سبتمبر 2024 بموجب المادة المؤقتة 3.

والمحصلة بنية من ثلاث درجات ستبدو مألوفة لأي ممارس معتاد على لائحة GDPR:

الدرجة الأولى — قرار الملاءمة. بموجب المواد 9/1 إلى 9/3 يجوز النقل متى توافر شرط من شروط المادة 5 أو المادة 6 وكان المجلس قد أصدر قرار ملاءمة للدولة المقصودة أو لقطاع فيها أو لمنظمة دولية. تُنشر القرارات في الجريدة الرسمية التركية وتُراجع كل أربع سنوات على الأقل. والصعوبة العملية معلنة على صفحة النقل عبر الحدود الخاصة بالهيئة نفسها: لم يصدر حتى الآن أي تقرير من هذا القبيل. فالدرجة الأولى، في الوقت الراهن، فارغة.

الدرجة الثانية — الضمانات المناسبة. لذلك تقوم المادة 9/4 بالدور الفعلي. ففي غياب الملاءمة، يكون النقل ممكناً متى توافر شرط من شروط المادتين 5 أو 6، وكان بمقدور صاحب البيانات ممارسة حقوقه واللجوء إلى سبل انتصاف فعالة في دولة المقصد، وتوافرت إحدى أربع ضمانات: اتفاق بين جهات عامة أجنبية وجهات عامة تركية بإذن من المجلس؛ أو قواعد مؤسسية ملزمة يعتمدها المجلس لمجموعة شركات؛ أو العقد النموذجي الذي ينشره المجلس؛ أو تعهد كتابي بإذن من المجلس. ويجب استخدام العقد النموذجي دون تعديل، وهو يغطي فئات البيانات وأغراض النقل والمتلقين والتدابير التقنية والإدارية لدى المتلقي، والتدابير الإضافية للبيانات ذات الطبيعة الخاصة.

الدرجة الثالثة — الاستثناءات. حيث لا ينطبق أي مما سبق، لا تجيز المادة 9/6 النقل إلا على أساس عارض (arızi): موافقة صريحة مستنيرة على النقل، أو الضرورة لعقد مع صاحب البيانات أو لخطوات سابقة على التعاقد، أو عقد لمصلحة صاحب البيانات، أو مصلحة عامة راجحة، أو إنشاء حق أو استعماله، أو حماية الحياة أو السلامة الجسدية، أو النقل من سجل عام. وتمد المادة 9/8 الانضباط نفسه إلى عمليات النقل اللاحقة — وهي نقطة تُغفل باستمرار حين ترسل الشركة التابعة التركية بيانات إلى الشركة الأم الأوروبية التي تستخدم بدورها مزود خدمات سحابية أمريكياً.

الفخ الأكثر حدّة: بموجب المادة 9/5 يجب على مسؤول البيانات أو معالجها إخطار الهيئة بالعقد النموذجي خلال خمسة أيام عمل من توقيعه. وتكرر المادة 14 من لائحة 2024 ذلك، مجيزةً التسليم المادي أو البريد الإلكتروني المسجل (KEP) أو وسائل أخرى يحددها المجلس. وتفويت هذه المهلة مخالفة قائمة بذاتها أضافها القانون رقم 7499 إلى المادة 18، وتستتبع غرامة تتراوح بين 90,308 و1,806,177 ليرة تركية لعام 2026.

قانون KVKK مقابل لائحة GDPR: أين يفترق النظامان

البُعدقانون KVKK (القانون رقم 6698)لائحة GDPR
الأسس القانونيةالموافقة الصريحة هي القاعدة بموجب المادة 5/1؛ وتعمل أسس المادة 5/2 كاستثناءات، ومنها المصلحة المشروعة (المادة 5/2-f)ستة أسس متكافئة بموجب المادة 6، والموافقة من بينها
البيانات ذات الطبيعة الخاصةأسس المادة 6/3 حصراً — لا أساس للمصلحة المشروعة؛ ويلزم كذلك اتخاذ التدابير الكافية التي يحددها المجلساستثناءات المادة 9/2
النقل عبر الحدودالملاءمة ← الضمانات المناسبة ← الاستثناءات العارضة (المادة 9)؛ لم يصدر أي قرار ملاءمة حتى يوليو 2026قرارات ملاءمة سارية لعدد من الدول الثالثة
مستندات النقليجب إخطار الهيئة بالعقد النموذجي خلال 5 أيام عمل من التوقيع (المادة 9/5)البنود التعاقدية النموذجية لا تستلزم أي إيداع لدى سلطة رقابية
التسجيلالتسجيل في VERBİS قبل بدء المعالجة (المادة 16)، رهناً بعتبات الإعفاءلا واجب تسجيل عام
دور الحوكمةشخص الاتصال (irtibat kişisi)؛ ويحتاج مسؤولو البيانات الأجانب إلى ممثل لمسؤول البيانات (veri sorumlusu temsilcisi) مقيم في تركيامسؤول حماية بيانات حيث تنطبق المادة 37
الإخطار بالاختراقالمجلس خلال 72 ساعة؛ وأصحاب البيانات خلال أقصر مدة معقولة (قرار المجلس 2019/10)72 ساعة للسلطة الرقابية
الغراماتشرائح ثابتة بالليرة التركية بموجب المادة 18 يعاد تقييمها سنوياً؛ لا غرامة بنسبة من رقم الأعمالحتى نسبة من رقم الأعمال السنوي العالمي
مسار الطعنالمحاكم الإدارية (idare mahkemeleri)، المادة 18/3، المضافة في 1 يونيو 2024إجراءات وطنية

من يجب عليه التسجيل في VERBİS — ومن المعفى؟

تُلزم المادة 16 الأشخاص الطبيعيين والاعتباريين الذين يعالجون بيانات شخصية بالقيد في سجل مسؤولي البيانات المتاح للاطلاع العام قبل بدء المعالجة، وتخوِّل المجلس منح إعفاءات. ويحدد الوضعَ الراهن قراران. فبموجب القرار المؤرخ 06/07/2023 رقم 2023/1154، يُعفى مسؤولو البيانات الذين لديهم أقل من 50 موظفاً سنوياً وإجمالي ميزانية سنوية دون 100 مليون ليرة تركية، ممن لا يكون نشاطهم الرئيسي معالجة البيانات ذات الطبيعة الخاصة — وقد رفع هذا القرار رقم الميزانية من 25 مليون ليرة تركية المحدد في 2018. وبموجب القرار المؤرخ 04/09/2025 رقم 2025/1572، المعلن في 1 أكتوبر 2025، يُعفى أيضاً مسؤولو البيانات الذين يكون نشاطهم الرئيسي معالجة البيانات ذات الطبيعة الخاصة متى كان لديهم أقل من 10 موظفين سنوياً وميزانية دون 10 ملايين ليرة تركية.

والتسجيل ليس مجرد استمارة. فعلى مسؤولي البيانات الخاضعين له إعداد جرد معالجة البيانات الشخصية (Kişisel Veri İşleme Envanteri)، وعلى مسؤول البيانات غير المقيم في تركيا التسجيل عبر ممثل لمسؤول البيانات — شخص اعتباري مقيم في تركيا أو شخص طبيعي يحمل الجنسية التركية، يودَع قرار تعيينه المصدَّق لدى الهيئة، ويجب أن يشمل تفويضه كحد أدنى تلقي إخطارات الهيئة ونقل الطلبات والردود وتلقي طلبات أصحاب البيانات. وعادةً ما تحسم المجموعات الأجنبية هذه المسألة في الوقت نفسه الذي تختار فيه أداة دخولها إلى السوق التركية، لأن الفرع والشركة التابعة يقعان في السجل موقعين مختلفين. وحيث يجري تأسيس الكيان التركي من الصفر، فإن تحليل التسجيل ينتمي إلى جانب تأسيس الشركة، لا بعده بأشهر.

ماذا يحدث عند وقوع اختراق؟

تُلزم المادة 12/1 مسؤولَ البيانات باتخاذ كل التدابير التقنية والإدارية اللازمة لمنع المعالجة غير المشروعة والوصول غير المشروع ولضمان الحفاظ على البيانات؛ وتجعله المادة 12/2 مسؤولاً بالتضامن مع أي معالج بيانات يعمل لحسابه. فإذا حُصل على البيانات مع ذلك بطريقة غير مشروعة، أوجبت المادة 12/5 إخطار صاحب البيانات والمجلس «في أقرب وقت ممكن».

ويضع قرار المجلس المؤرخ 24.01.2019 رقم 2019/10 رقماً لهذه العبارة: إخطار الهيئة دون تأخير وخلال 72 ساعة على الأكثر، عبر نموذج الإخطار الرسمي باختراق البيانات الخاص بالهيئة، مع بيان الأسباب إذا تعذر الوفاء بالمهلة. ويجوز تقديم المعلومات على مراحل، وعلى مسؤولي البيانات الاحتفاظ بسجلات للاختراقات والتدابير العلاجية، وعلى معالجي البيانات إبلاغ مسؤول البيانات دون تأخير. أما إخطار الأفراد المتأثرين فيحكمه معيار مختلف — أقصر مدة معقولة بعد تحديد هوياتهم، دون عدد أيام محدد — بينما يحدد قرار المجلس المؤرخ 18.09.2019 رقم 2019/271 الحد الأدنى لمحتوى ذلك الإخطار ويشترط لغة واضحة وبسيطة.

وثمة مستجدّ في 2026 يجدر العلم به. فبموجب قرار المجلس المؤرخ 25/12/2025 رقم 2025/2451، المعلن في 20 يناير 2026، أصبحت إعلانات الاختراق المنشورة على موقع الهيئة — التي كانت سابقاً مفتوحة المدة — تُنشر لمدة محددة بسقف 60 يوماً، وتُزال قبل ذلك متى وثَّق مسؤول البيانات أنه أخطر أصحاب البيانات المتأثرين خلال مدة أقصر. فالإخطار السريع بات يقلّص الظهور العلني إلى جانب خفضه للمخاطر الرقابية.

كيف تبدو الغرامات في 2026؟

تحدد المادة 18 شرائح ثابتة بالليرة التركية، يُعاد تقييمها في 1 يناير من كل عام وفق معدل إعادة التقييم بموجب المادة 298 المكررة من قانون الإجراءات الضريبية رقم 213، المطبَّق عبر المادة 17/7 من قانون المخالفات رقم 5326. ومعدل عام 2026 هو 25.49%. ووفق جدول الغرامات الرسمي الصادر عن الهيئة، فإن شرائح 2026 هي: التزام الإعلام، 85,437–1,709,200 ليرة تركية؛ والتزامات أمن البيانات، 256,357–17,092,242 ليرة تركية؛ وعدم الامتثال لقرار المجلس، 427,263–17,092,242 ليرة تركية؛ والتسجيل والإخطار في VERBİS، 341,809–17,092,242 ليرة تركية؛ والإخطار بالعقد النموذجي، 90,308–1,806,177 ليرة تركية. تعاملوا مع هذه بوصفها أرقام 2026 فقط — فهي تتغير في يناير من كل عام.

وثمة نقطتان بنيويتان تهمان أي مجلس إدارة أوروبي. الأولى أنه لا توجد غرامة بنسبة من رقم الأعمال في KVKK؛ فالتعرض للمخاطر محدود السقف بالليرة، وهو غالباً — بالنسبة لمجموعة كبيرة — أقل إثارة للقلق من الاضطراب التشغيلي الناجم عن قرار للمجلس. والثانية أنه منذ أن أضاف القانون رقم 7499 المادة 18/3 اعتباراً من 1 يونيو 2024، أصبح الطعن في الغرامات أمام المحاكم الإدارية، لا أمام قضاة الصلح الجزائيين الذين كانوا ينظرونها سابقاً.

من أين ينبغي أن تبدأ المجموعة الأجنبية

التسلسل الفعّال هو معاملة KVKK كبرنامج مستقل يُبنى على قاعدة الأدلة ذاتها التي يقوم عليها ملف GDPR لديكم، لا كتمرين ترجمة. ارسموا خريطة المعالجة التركية، وأعيدوا اختبار كل نشاط على ضوء المادتين 5 و6، واختاروا آلية المادة 9 ووثّقوها، وتحققوا من عتبات VERBİS وعيّنوا الممثل، ثم اربطوا مسار الـ72 ساعة بخطة الاستجابة للحوادث لديكم. وعادةً ما تستدعي بيانات التوظيف الاهتمام الأبكر، لأن ملفات الموارد البشرية تجمع بين البيانات ذات الطبيعة الخاصة والنقل داخل المجموعة — وهو موضوع يتخلل دليلنا حول توظيف العاملين في تركيا. وينبغي في الوقت نفسه مواءمة مستندات المورّدين والمستندات الداخلية للمجموعة، وهي مسألة صياغة بقدر ما هي مسألة امتثال، وتقع ضمن نطاق العقود التجارية.

نادراً ما تكون حماية البيانات هي سبب مجيء الشركة الأجنبية إلى تركيا، وكثيراً ما تكون البند المؤجل إلى أن يكون الكيان التركي قد بدأ المعالجة فعلاً. وتقدم ممارستنا في حماية البيانات الشخصية المشورة بشأن الفجوة بين برنامج أوروبي قائم وما يتطلبه القانون رقم 6698 فعلاً — التسجيل، والممثل، وآلية النقل، وساعة الإخطار.


مجالات الممارسة ذات الصلة والأدلة القضائية


مجالات الممارسة ذات الصلة

نقل برنامج GDPR إلى الامتثال لقانون KVKK

  1. 01

    ارسموا خريطة المعالجة التركية على نحو مستقل

    حددوا ما يعالجه فعلياً كيانكم التركي أو فرعكم أو شريككم المحلي وأين يقع. فالسجل الأوروبي لأنشطة المعالجة نادراً ما ينطبق بسلاسة على الفئات التركية، وعلى مسؤولي البيانات الخاضعين للتسجيل إعداد جرد معالجة البيانات الشخصية (Kişisel Veri İşleme Envanteri).

  2. 02

    أعيدوا تحليل الأساس القانوني وفق المادتين 5 و6

    اختبروا كل نشاط معالجة في ضوء المادة 5/2، وعاملوا البيانات ذات الطبيعة الخاصة على حدة — فالمادة 6/3 لا تتضمن أساس المصلحة المشروعة، وقد يسقط في تركيا أساسٌ يصلح في أوروبا.

  3. 03

    أصلحوا آلية النقل وفق المادة 9 الجديدة

    في غياب أي قرار ملاءمة، اختاروا بين العقد النموذجي الصادر عن المجلس أو القواعد المؤسسية الملزمة أو تعهد بإذن المجلس — ودوِّنوا في المفكرة مهلة الأيام الخمسة من أيام العمل للإخطار عن كل عقد نموذجي يوقَّع.

  4. 04

    سجِّلوا وعيِّنوا الأشخاص المناسبين

    تحققوا من عتبات الإعفاء من VERBİS؛ فإذا كنتم خاضعين للتسجيل، عيِّنوا ممثلاً لمسؤول البيانات مقيماً في تركيا مع قرار تعيين مصدَّق، وأخطِروا بشخص اتصال.

  5. 05

    ابنوا آليات الاختراق والاستجابة

    ضعوا مساراً داخلياً للتصعيد خلال 72 ساعة، واعتمدوا نموذج الإخطار الخاص بالهيئة، وألزموا معالجي البيانات بتنبيهكم دون تأخير، واحتفظوا بسجل لكل اختراق وآثاره والتدابير العلاجية المتخذة.

الأسئلة الشائعة

نحن ممتثلون للائحة GDPR — فهل نمتثل تلقائياً لقانون KVKK في تركيا؟

لا. يشترك القانون رقم 6698 مع لائحة GDPR في كثير من المصطلحات، لكنه تشريع مستقل يفرض التزامات مستقلة. وثمة أربعة متطلبات على وجه الخصوص لا نظير أوروبياً مباشراً لها: التسجيل في سجل VERBİS قبل بدء المعالجة، والإخطار بشخص اتصال تركي (irtibat kişisi)، وتعيين ممثل لمسؤول البيانات مقيم في تركيا إن لم تكن منشأتكم قائمة فيها، وإخطار الهيئة خلال خمسة أيام عمل بأي عقد نموذجي يُستخدم للنقل إلى الخارج. كما يعمل النقل عبر الحدود بطريقة مختلفة، إذ لم يصدر حتى الآن أي قرار ملاءمة لأي وجهة.

هل يمكننا نقل البيانات الشخصية من تركيا إلى الاتحاد الأوروبي أو الولايات المتحدة؟

نعم، ولكن ليس استناداً إلى قرار ملاءمة. فحتى يوليو 2026 تُعلن هيئة حماية البيانات الشخصية أن المجلس (Kurul) لم يُجرِ أي تقرير ملاءمة لأي دولة أو قطاع أو منظمة دولية. ولذلك يجب أن تستند عمليات النقل إلى إحدى الضمانات المناسبة في المادة 9/4 من القانون رقم 6698 — العقد النموذجي الصادر عن المجلس، أو القواعد المؤسسية الملزمة المعتمدة من المجلس، أو اتفاق بين جهات عامة بإذن من المجلس، أو تعهد كتابي بإذن من المجلس — وإذا تعذر ذلك، فلا يبقى سوى الاستثناءات العارضة في المادة 9/6، ومنها الموافقة الصريحة المعطاة بعد إعلام صاحب البيانات بالمخاطر.

هل تشترط تركيا تعيين مسؤول حماية بيانات (DPO)؟

لا. القانون رقم 6698 لا يفرض التزاماً بتعيين مسؤول حماية بيانات. ما تشترطه لائحة سجل مسؤولي البيانات بدلاً من ذلك هو شخص اتصال (irtibat kişisi)، وهو شخص طبيعي يُخطَر به عبر VERBİS للتواصل مع الهيئة. وتؤكد الهيئة صراحةً أن شخص الاتصال غير مخوَّل بتمثيل مسؤول البيانات وأن المسؤولية عن الالتزامات والجزاءات تبقى على عاتق الجهاز المخوَّل بإلزام الشخص الاعتباري. أما مسؤول البيانات غير المقيم في تركيا فعليه إضافةً إلى ذلك أن يسجَّل عبر ممثل لمسؤول البيانات (veri sorumlusu temsilcisi) — شخص اعتباري مقيم في تركيا أو شخص طبيعي يحمل الجنسية التركية — قبل أن يبدأ المعالجة.

ما المهلة القانونية للإبلاغ عن اختراق بيانات في تركيا؟

تُلزم المادة 12/5 من القانون رقم 6698 مسؤولَ البيانات بإخطار كل من صاحب البيانات المتأثر والمجلس (Kurul) «في أقرب وقت ممكن». ويفسر قرار المجلس المؤرخ 24.01.2019 رقم 2019/10 ذلك بأنه دون تأخير وخلال 72 ساعة على الأكثر من لحظة علم مسؤول البيانات بالاختراق، باستخدام نموذج الإخطار الرسمي بالاختراق الصادر عن الهيئة؛ فإذا تعذر الالتزام بمهلة الـ72 ساعة لأسباب مبررة وجب إرفاق أسباب التأخير بالإخطار. أما إخطار الأفراد المتأثرين فلا يخضع لعدد أيام محدد — والقاعدة هي أقصر مدة معقولة بعد تحديد هوية المتأثرين.

كم تبلغ غرامات KVKK في عام 2026؟

بالنسبة للسنة التقويمية 2026 تكون شرائح الغرامات الإدارية بموجب المادة 18 من القانون رقم 6698 كالتالي: من 85,437 إلى 1,709,200 ليرة تركية عن الإخلال بالتزام الإعلام؛ ومن 256,357 إلى 17,092,242 ليرة تركية عن الإخلال بالتزامات أمن البيانات؛ ومن 427,263 إلى 17,092,242 ليرة تركية عن عدم الامتثال لقرار صادر عن المجلس؛ ومن 341,809 إلى 17,092,242 ليرة تركية عن الإخلال بالتزام التسجيل والإخطار في VERBİS؛ ومن 90,308 إلى 1,806,177 ليرة تركية عن عدم الإخطار بعقد نموذجي بموجب المادة 9/5. تُعاد تقييم هذه المبالغ في 1 يناير من كل عام وفق معدل إعادة التقييم (25.49% لعام 2026)، فهي سارية لعام 2026 فقط. ولا توجد في قانون KVKK غرامة تقوم على نسبة من رقم الأعمال.

هل يتعين على شركتنا الأجنبية التسجيل في VERBİS؟

تُلزم المادة 16 من القانون رقم 6698 الأشخاص الطبيعيين والاعتباريين الذين يعالجون بيانات شخصية بالتسجيل في سجل مسؤولي البيانات قبل بدء المعالجة، ويسجَّل مسؤول البيانات غير المقيم في تركيا عبر ممثل مسؤول البيانات الخاص به. وقد منح المجلس إعفاءات: فبموجب القرار المؤرخ 06/07/2023 رقم 2023/1154 يُعفى مسؤولو البيانات الذين يقل عدد موظفيهم السنوي عن 50 ويقل إجمالي ميزانيتهم السنوية عن 100 مليون ليرة تركية، ولا يكون نشاطهم الرئيسي معالجة بيانات ذات طبيعة خاصة؛ وبموجب القرار المؤرخ 04/09/2025 رقم 2025/1572 مُدّ الإعفاء ليشمل مسؤولي البيانات الذين يكون نشاطهم الرئيسي معالجة البيانات ذات الطبيعة الخاصة متى كان لديهم أقل من 10 موظفين وميزانية دون 10 ملايين ليرة تركية. وعلى مسؤولي البيانات الخاضعين للتسجيل أيضاً إعداد جردٍ لمعالجة البيانات الشخصية.

هل يمسّكم هذا الموضوع؟

لنراجع معًا مدى انطباقه على وضعكم في مكالمة قصيرة.

تواصلوا معنا