الشؤون التنظيمية والقطاعية

حماية البيانات الشخصية (KVKK) في تركيا

نساعد الشركات والمستثمرين على الوفاء بالتزاماتهم بموجب قانون حماية البيانات الشخصية التركي (KVKK، القانون رقم 6698)، من الامتثال اليومي إلى النقل عبر الحدود وتحقيقات المجلس.

لوحة مسح: شبكة صارمة من الخلايا، وفتحة واحدة حيث تنفتح أربع خلايا على مربع خالٍ

تخضع حماية البيانات الشخصية في تركيا لـقانون حماية البيانات الشخصية رقم 6698 (Kişisel Verilerin Korunması Kanunu، أو KVKK) الذي دخل حيز النفاذ في 2016. والقانون مستلهَم عن كثب من المعايير الأوروبية، وقد مضى بعد تعديلات مارس 2024 خطوة أبعد نحو المواءمة مع اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR). وبالنسبة إلى أي شركة تعمل في تركيا أو تدخل السوق التركية، صار الامتثال لقانون KVKK متطلبًا أساسيًا لا أمرًا مؤجلًا — فهو يحدد كيف توظّفون وتبيعون وتسوّقون وتديرون أنظمتكم المعلوماتية منذ اليوم الأول.

الإطار في لمحة

يتولى إنفاذ قانون KVKK مجلس حماية البيانات الشخصية (Kişisel Verileri Koruma Kurulu)، وهو جهاز اتخاذ القرار في هيئة حماية البيانات الشخصية. ويصدر المجلس قرارات ملزمة، ويحقق في الشكاوى، وينشر الإرشادات، ويوقّع الغرامات الإدارية. ولقراراته المنشورة أثر عملي ملموس: فخلافًا للنزاع الخاص المحض، كثيرًا ما تُعلن نتيجة المجلس الصادرة ضد شركتكم، فيتحول الإخفاق في الامتثال إلى واقعة تمس السمعة بقدر ما تمس المال.

ويقوم القانون على مجموعة مألوفة من التعريفات:

  • مسؤول البيانات (veri sorumlusu) — الشخص الطبيعي أو الاعتباري الذي يحدد أغراض المعالجة ووسائلها. ويشمل ذلك كيانات خارج تركيا متى مسّت معالجتها أفرادًا داخلها.
  • معالج البيانات (veri işleyen) — من يعالج البيانات لحساب مسؤول البيانات وتحت سلطته.
  • المعالجة — كل عملية تقريبًا تُجرى على البيانات الشخصية، بما فيها الجمع والتسجيل والتخزين والتعديل والإفصاح والنقل والمحو.

ماذا يعني هذا لكم

إذا كنتم تبيعون لمستهلكين أتراك، أو توظّفون أشخاصًا في تركيا، أو تديرون موقعًا أو تطبيقًا يجمع بيانات من مستخدمين في البلاد، فأنتم على الأرجح مسؤولو بيانات بمفهوم قانون KVKK — ولو كانت خوادمكم ومقركم الرئيسي في الخارج. والنتيجة العملية أن السؤال الأول في الامتثال نادرًا ما يكون «هل ينطبق القانون؟» بل «أين فجواتنا، وما حجم انكشافنا؟».

الأسس المشروعة للمعالجة

كقاعدة، لا يجوز معالجة البيانات الشخصية إلا بـالموافقة الصريحة (açık rıza) لصاحبها. ويجب أن تكون الموافقة حرة ومحددة ومستنيرة — فخانة مؤشَّرة سلفًا أو بند شامل من نوع «أوافق على كل شيء» مدفون في شروط الخدمة لن يصمد أمام المجلس.

ثم يورد قانون KVKK استثناءات محددة تكون فيها المعالجة مشروعة دون موافقة، ومنها أن تكون:

  • مأذونًا بها صراحةً في القانون؛
  • ضرورية لتنفيذ عقد مع صاحب البيانات أو لإبرامه؛
  • لازمة للوفاء بالتزام قانوني يقع على مسؤول البيانات؛
  • ضرورية لحماية حياة شخص لا يستطيع إبداء موافقته أو سلامته الجسدية؛ أو
  • ضرورية للمصالح المشروعة لمسؤول البيانات، شريطة ألا تُمَس الحقوق الأساسية لصاحب البيانات.

أما البيانات ذات الطبيعة الخاصة — ومنها البيانات الصحية والبيومترية والجينية، والمعتقد الديني، والأصل الإثني، والسجلات الجزائية — فتخضع لشروط أشد، ويستلزم معظم فئاتها موافقة صريحة أو أساسًا قانونيًا محددًا. وهي الفئات التي تولّد أكثر من غيرها الشكاوى والغرامات، فمعالجتها (في ملفات الموارد البشرية أو الخدمات الصحية مثلًا) تقتضي عناية خاصة.

من الأخطاء الشائعة والمكلفة معاملةُ الموافقة الصريحة بوصفها حلًا لكل حالة. فالموافقة المدمجة في عقد، أو المجعولة شرطًا لتقديم الخدمة، أو التي يتعذر الرجوع عنها، ليست موافقة صحيحة — والاعتماد عليها قد يجعل عملية المعالجة برمتها غير مشروعة.

حقوق صاحب البيانات

يمنح قانون KVKK الأفراد مجموعة متينة من الحقوق. فلصاحب البيانات أن:

  • يعلم ما إذا كانت بياناته الشخصية تُعالَج ويطلب معلومات عنها؛
  • يعلم غرض المعالجة وما إذا كانت البيانات تُستخدم وفقًا له؛
  • يعرف الأطراف الثالثة، في تركيا أو خارجها، التي تُنقل إليها البيانات؛
  • يطلب تصحيح البيانات غير الدقيقة ومحوها أو إتلافها متى زالت أسباب المعالجة؛
  • يعترض على النتائج المستخلصة حصرًا عبر التحليل الآلي؛ و
  • يطالب بالتعويض عن الضرر الناجم عن المعالجة غير المشروعة.

وعلى مسؤولي البيانات الرد على هذه الطلبات خلال المهلة القانونية، ويمكن تصعيد الطلبات التي لم تُحسم إلى المجلس. وعمليًا يعني ذلك أنكم بحاجة إلى مسار استقبال فعّال — نقطة اتصال مرصودة، ونموذج رد جاهز، ومسؤول داخلي عن الملف — قبل ورود الطلب الأول لا بعده.

التسجيل في VERBİS

على معظم مسؤولي البيانات القيد في VERBİS (Veri Sorumluları Sicili)، سجل مسؤولي البيانات، قبل بدء المعالجة. ويصف القيد، على مستوى عام، ما تعالجونه من بيانات، ولأي أغراض، ومع من تشاركونها، وما التدابير الأمنية التي تطبقونها. ويمنح المجلس إعفاءً محدودًا لصغار مسؤولي البيانات استنادًا إلى رقم الأعمال السنوي وعدد الموظفين، غير أن تلك العتبة ضيقة وينبغي التحقق منها لا افتراضها.

ويواجه مسؤولو البيانات الأجانب الذين لا منشأة لهم في تركيا خطوة إضافية: إذ عليهم عمومًا تعيين ممثل لمسؤول البيانات في البلاد والتسجيل عبره. وتخطّي VERBİS من أكثر الإخفاقات التي تُجازى تكرارًا، وذلك تحديدًا لسهولة كشفه من المجلس — فمسؤول البيانات إما أن يظهر في السجل أو لا يظهر.

النقل عبر الحدود بعد إصلاح 2024

كان نقل البيانات الشخصية إلى الخارج تاريخيًا أشد أجزاء قانون KVKK تقييدًا، وظل لسنوات الصداع الأكبر للمجموعات متعددة الجنسيات التي تدير أنظمة مشتركة للموارد البشرية أو إدارة العملاء أو الحوسبة السحابية. وقد أعادت تعديلات مارس 2024 بناء هذا النظام. فصار بالإمكان نقل البيانات إلى خارج تركيا عبر:

  • قرار ملاءمة يصدره المجلس بشأن دولة المقصد؛
  • ضمانات مناسبة كالشروط التعاقدية النموذجية أو القواعد المؤسسية الملزمة أو تعهد يعتمده المجلس؛ أو
  • أسس استثنائية محددة، ومنها الموافقة الصريحة المستنيرة لصاحب البيانات، بالنسبة إلى عمليات النقل العارضة.

ويجب إخطار الهيئة بالشروط التعاقدية النموذجية خلال المدة المقررة بعد التوقيع. ويمنح هذا التحول المجموعات متعددة الجنسيات آليات عملية على النمط الأوروبي لم تكن موجودة سابقًا في القانون التركي — غير أن هذه الآليات لا تحميكم إلا إذا كانت الأوراق قائمة فعلًا ومودَعة في وقتها.

إذا كانت مجموعتكم تنقل بيانات موظفين أو عملاء أتراك إلى شركة أم أو مزود خدمات سحابية أو مركز خدمات مشترك في الخارج، فالنقل يحتاج إلى أساس قانوني موثَّق بموجب قانون KVKK. والاكتفاء بسياسة GDPR عالمية لا يكفي.

قانون KVKK ولائحة GDPR جنبًا إلى جنب

بالنسبة إلى المجموعات التي تدير أصلًا برنامج امتثال للائحة GDPR، فإن أسرع طريق لتحديد نطاق العمل التركي هو رؤية مواضع افتراق النظامين:

الموضوعلائحة GDPRقانون KVKK
الأساس المشروع الأصليستة أسس قانونية متكافئةالموافقة الصريحة كقاعدة، مع استثناءات معدَّدة
الالتزام بالتسجيللا سجل عامالتسجيل في VERBİS لمعظم مسؤولي البيانات
مسؤولو البيانات الأجانبممثل في الاتحاد الأوروبي في بعض الحالاتممثل لمسؤول البيانات + التسجيل في VERBİS
النقل عبر الحدودالملاءمة والبنود التعاقدية النموذجية والقواعد المؤسسية الملزمةمتوائم منذ مارس 2024، لكن يجب إخطار الهيئة بالشروط التعاقدية النموذجية
الإنفاذسلطات رقابية وطنيةمجلس KVKK، بغرامات تُحدَّث سنويًا وفق التضخم

والخلاصة العملية: المجموعة الممتثلة للائحة GDPR تحتاج عادةً إلى طبقة محلية مركّزة — إشعارات باللغة التركية، وقيد في VERBİS، ومستندات نقل مودَعة — لا إلى إعادة بناء البرنامج من جديد.


الإنفاذ والجزاءات

يحمل عدم الامتثال انكشافًا حقيقيًا. فللمجلس أن يوقّع غرامات إدارية، تُحدَّث كل عام وفق التضخم، عن إخفاقات كالإخلال بالتزامات أمن البيانات أو تجاهل قرارات المجلس أو إهمال التسجيل في VERBİS. وبصورة مستقلة، يجرّم قانون العقوبات التركي تسجيل البيانات الشخصية وإفشاءها وعدم محوها على وجه غير مشروع، وهو ما قد يعرّض أفرادًا داخل الشركة لمسؤولية شخصية. كما يجوز للمتضررين رفع دعاوى تعويض مدنية عما لحقهم من ضرر.

ولأن كثيرًا من قرارات المجلس يُنشر، فإن الكلفة العملية للإخفاق الجسيم كثيرًا ما تتجاوز مبلغ الغرامة المعلن: إذ يستطيع الشركاء والمستثمرون والعملاء المحتملون الاطلاع عليه.

وإذا فتح المجلس تحقيقًا — وذلك عادةً بعد شكوى من صاحب بيانات أو بلاغ عن اختراق — فإن جودة ردكم المكتوب تكتسب أهمية بالغة. فالتحقيقات تجري في معظمها على الأوراق: يطرح المجلس أسئلة، ويحدد مهلًا، ويقرر بناءً على المستندات التي تقدمونها. والرد المتأخر أو الناقص أو الخالي من السجلات المؤيدة (سجلات الموافقات، والإشعارات، وسياسات الأمن) يُعامَل هو نفسه مؤشرًا على مستوى الامتثال. وهذا من أكثر المجالات التي يؤتي فيها الاستعداد قبل وقوع أي حادثة ثماره مباشرةً.

كيف يبدو الامتثال عمليًا

ينبغي للشركات العاملة في تركيا أن:

  • ترسم خريطة أنشطة المعالجة لديها وتحتفظ بسجلات دقيقة؛
  • تصدر إشعارات خصوصية ممتثلة (aydınlatma metni) وتجمع، حيث يلزم، موافقة صريحة صحيحة؛
  • تستكمل قيدها في VERBİS وتبقيه محدَّثًا؛
  • تضع آليات نقل البيانات قبل إرسالها إلى الخارج؛
  • تطبّق تدابير أمنية تقنية وتنظيمية وخطة للاستجابة للاختراقات؛ و
  • تدرّب كوادرها ليصبح الامتثال جزءًا من البنية لا ردّ فعل.

ونحن نقدم المشورة للعملاء عبر دورة الحياة الكاملة — من تقييم الفجوات وصياغة السياسات إلى إيداعات VERBİS واتفاقيات النقل والإخطار بالاختراقات والتمثيل أمام المجلس. والنمط الذي نصادفه أكثر من غيره هو شركة ممتثلة إجمالًا للائحة GDPR تفترض أنها لذلك ممتثلة في تركيا؛ وهي في العادة ليست كذلك، بسبب VERBİS، وقاعدة الموافقة الأصلية، وقواعد الإخطار المحلية. فالامتثال المبكر المنظَّم أقل كلفةً بكثير من الرد على تحقيق بعد وقوع الأمر.


مجالات الممارسة ذات الصلة والأدلة القضائية

كيف نبني الامتثال لقانون KVKK

  1. 01

    تقييم الفجوات

    نرسم خريطة تدفقات بياناتكم ونقيس الممارسة القائمة بمعيار قانون KVKK، مع إبراز الفجوات الأعلى خطرًا أولًا.

  2. 02

    الإشعارات والموافقات

    نصوغ إشعارات خصوصية ممتثلة (aydınlatma metni) وآليات موافقة صريحة صحيحة، مفصّلة على مقاس كل نشاط معالجة.

  3. 03

    التسجيل في VERBİS

    نعدّ قيدكم في VERBİS ونودعه — مع تعيين ممثل لمسؤول البيانات أولًا إن لم تكن لكم منشأة في تركيا.

  4. 04

    آليات النقل

    نضع الشروط التعاقدية النموذجية أو القواعد المؤسسية الملزمة أو مسارًا مشروعًا آخر قبل أن تغادر البيانات تركيا، مع إخطار الهيئة في وقته.

  5. 05

    الامتثال المستمر

    ندرّب الكوادر، ونؤسس مسارًا لمعالجة طلبات أصحاب البيانات وخطة للاستجابة للاختراقات، ونبقي التوثيق محدَّثًا مع تطور ممارسة المجلس.

الأسئلة الشائعة

ما قانون KVKK وعلى من ينطبق؟

قانون KVKK هو قانون حماية البيانات الشخصية التركي رقم 6698. وينطبق على كل شخص طبيعي أو اعتباري يعالج البيانات الشخصية لأفراد في تركيا، بمن في ذلك مسؤولو البيانات المؤسَّسون في الخارج متى مسّت معالجتهم أشخاصًا في تركيا. وعمليًا، إذا كان لديكم عملاء أو موظفون أو مستخدمون أتراك، فإن القانون يطالكم ولو لم يكن لكم مكتب في تركيا.

هل يجب على شركتي التسجيل في VERBİS؟

على معظم مسؤولي البيانات التسجيل في VERBİS، سجل مسؤولي البيانات، قبل بدء المعالجة. ويُعفى بعضهم استنادًا إلى عتبات عدد الموظفين ورقم الأعمال السنوي التي يحددها مجلس KVKK، غير أن الإعفاء ضيق وينبغي التحقق منه في كل حالة على حدة. أما مسؤولو البيانات الأجانب الذين لا منشأة لهم في تركيا فعليهم عمومًا تعيين ممثل لمسؤول البيانات، ويظلون خاضعين للتسجيل.

هل يمكنني نقل البيانات الشخصية إلى خارج تركيا؟

نعم، ولكن عبر أحد المسارات القانونية المحددة في قانون KVKK حصرًا. وقد أدخلت تعديلات مارس 2024 الشروط التعاقدية النموذجية والقواعد المؤسسية الملزمة وغيرها من الضمانات إلى جانب مساري الملاءمة والموافقة الصريحة القائمين، فقرّبت النظام من لائحة GDPR. ويجب إخطار الهيئة بالشروط التعاقدية النموذجية خلال المدة المقررة بعد التوقيع.

ما الجزاءات المترتبة على مخالفة قانون KVKK؟

يستطيع مجلس KVKK توقيع غرامات إدارية تُحدَّث سنويًا وفق التضخم، وثمة إلى جانبها مسؤولية جزائية مستقلة بموجب قانون العقوبات التركي عن تسجيل البيانات الشخصية أو إفشائها أو عدم محوها على وجه غير مشروع. كما يجوز لأصحاب البيانات المطالبة بالتعويض عما لحقهم من ضرر، وكثيرًا ما تُنشر قرارات المجلس، وهو ما يخلق تعرضًا لمخاطر السمعة.

ما أبرز حقوق صاحب البيانات بموجب قانون KVKK؟

يستطيع الأفراد معرفة ما إذا كانت بياناتهم تُعالَج، وطلب المعلومات والاطلاع، ومعرفة الأطراف الثالثة التي تُشارَك معها البيانات، وطلب التصحيح أو المحو، والاعتراض على النتائج المستخلصة حصرًا عبر التحليل الآلي، والمطالبة بالتعويض عن المعالجة غير المشروعة. وعلى مسؤولي البيانات الرد على هذه الطلبات خلال المهلة القانونية.

بمَ يختلف قانون KVKK عن لائحة GDPR الأوروبية؟

يتشارك النظامان البنية ذاتها وكثيرًا من المفردات، وقد ضيّق إصلاح 2024 الفجوة في مسألة النقل الدولي. لكن فوارق جوهرية تبقى قائمة: فقانون KVKK ما زال يعامل الموافقة الصريحة بوصفها الأساس المشروع الأصلي، وليس للتسجيل في VERBİS نظير مباشر في لائحة GDPR، والمهل ومستويات الغرامات مختلفة، وممارسة الإنفاذ تعكس قرارات المجلس التركي المنشورة. فالامتثال المبني للائحة GDPR وحدها لا يفي تلقائيًا بمقتضيات قانون KVKK.