أساسيات GDPR وKVKK
المبادئ الأساسية وحقوق أصحاب البيانات.
أساسيات GDPR وKVKK درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
نظرة عامة على GDPR وKVKK
تُعد GDPR (اللائحة العامة لحماية البيانات في الاتحاد الأوروبي، 2018) وKVKK في تركيا (Kanun No. 6698، 2016) الإطارين اللذين يغطيهما هذا الدرس. وقد صيغت KVKK إلى حد كبير على أساس النهج الأوروبي، ولذلك تتوافق مبادئهما الأساسية بصورة وثيقة.
ينظم كلاهما كيفية معالجة البيانات الشخصية، ويمنحان الأفراد حقوقًا قوية مدعومة بعقوبات كبيرة.
الأدوار الأساسية
يحدد كلا القانونين أدوارًا أساسية:
- صاحب البيانات (KVKK: ilgili kisi): الشخص الذي تتعلق به البيانات
- المتحكم (KVKK: veri sorumlusu): يقرر سبب معالجة البيانات وكيفيتها
- المعالج (KVKK: veri isleyen): يعالج البيانات نيابةً عن المتحكم
يتحمل المتحكم المسؤولية الأساسية، حتى عند إسناد العمل إلى معالج خارجي.
المبادئ الأساسية
تحدد المادة 5 من GDPR مبادئ تتبناها KVKK بصورة مماثلة:
- المشروعية والإنصاف والشفافية
- تقييد الغرض: استخدام البيانات للأغراض المعلنة فقط
- تقليل البيانات: جمع البيانات اللازمة فقط
- الدقة
- تقييد التخزين: الاحتفاظ بالبيانات مدة لا تتجاوز الحاجة
- السلامة والسرية (الأمن)
- المساءلة: القدرة على إثبات الامتثال
الأساس القانوني للمعالجة
لا يجوز لكم معالجة البيانات الشخصية من دون أساس قانوني. وتسرد المادة 6 من GDPR ستة أسس:
- الموافقة
- العقد
- الالتزام القانوني
- المصالح الحيوية
- مهمة عامة
- المصالح المشروعة
لدى KVKK مجموعة مماثلة. والموافقة ليست الخيار الوحيد، ولا تكون غالبًا الخيار الأفضل، إذ يمكن سحبها في أي وقت.
الموافقة الصحيحة
عندما تعتمدون على الموافقة، يجب أن تكون:
- ممنوحة بحرية
- محددة لغرض معين
- مستنيرة
- لا لبس فيها، وتُمنح بإجراء إيجابي واضح
المربعات المحددة مسبقًا، والموافقة المجمعة، والصمت ليست موافقة سارية. ويجب أن يكون سحب الموافقة سهلًا بقدر منحها.
حقوق أصحاب البيانات
يتمتع الأفراد بحقوق واجبة النفاذ:
- الوصول: الحصول على نسخة من بياناتهم
- التصحيح: تصحيح أوجه عدم الدقة
- المحو (الحق في النسيان)
- تقييد المعالجة
- قابلية نقل البيانات: استلام البيانات بتنسيق قابل للقراءة آليًا
- الاعتراض، بما في ذلك الاعتراض على التنميط
يجب عادةً الرد على الطلبات خلال مدة زمنية محددة، وهي شهر واحد بموجب GDPR.
سجلات أنشطة المعالجة
تتطلب المساءلة توثيقًا. يحتفظ المتحكمون بـسجل أنشطة المعالجة (RoPA) الذي يوضح البيانات التي تتم معالجتها، وسبب معالجتها، والجهة التي تُرسل إليها، ومدة الاحتفاظ بها.
في تركيا، يجب على المتحكمين الذين يتجاوزون الحدود المحددة التسجيل لدى VERBIS، وهو سجل المتحكمين في البيانات. وهذه السجلات هي أول ما تطلبه الجهة التنظيمية.
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)عمليات نقل البيانات الدولية
يُقيَّد إرسال البيانات الشخصية خارج الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية (أو خارج تركيا). وتشمل الآليات:
- قرارات الملاءمة (توفر الجهة المقصودة حماية مكافئة)
- البنود التعاقدية القياسية (SCCs)
- الموافقة الصريحة على عملية النقل المحددة
كان KVKK يشترط تاريخيًا موافقة مجلس KVKK أو الموافقة الصريحة على عمليات النقل عبر الحدود، لذا تحقّقوا من القواعد الحالية قبل نقل البيانات إلى الخارج.
الجهات التنظيمية والعقوبات
جهات الإنفاذ:
- الاتحاد الأوروبي: سلطات حماية البيانات الوطنية؛ وتصل غرامات GDPR إلى 20 مليون يورو أو 4% من إجمالي حجم الأعمال السنوي العالمي
- تركيا: مجلس KVKK (Kurul)، مع فرض غرامات إدارية وصلاحية إصدار أمر بإيقاف المعالجة
إلى جانب الغرامات، يمكن للجهات التنظيمية فرض إجراءات تصحيحية والإعلان عن المخالفات.
مسؤول حماية البيانات
يجب على بعض المؤسسات تعيين مسؤول حماية البيانات (DPO)، مثل السلطات العامة أو الجهات التي تجري مراقبة واسعة النطاق أو تعالج بيانات الفئات الخاصة بموجب GDPR.
يقدم مسؤول حماية البيانات المشورة بشأن الامتثال، ويراقبه، ويعمل نقطة اتصال مع الجهة التنظيمية وأصحاب البيانات. ويجب أن يعمل باستقلالية.
التزامات المعالج والعقود
عندما يستخدم المتحكم معالجًا (مثل مورّد SaaS أو مضيف سحابي أو متعاقد من الباطن)، يكون اتفاق معالجة البيانات (DPA) إلزاميًا. ويُلزم هذا الاتفاق المعالج بما يلي:
- المعالجة بناءً على تعليمات موثقة فقط
- ضمان السرية والأمان
- الاستعانة بمعالجين فرعيين بعد الحصول على تفويض فقط
- المساعدة في طلبات أصحاب البيانات والإبلاغ عن الخروقات
إن اختيار مورّد غير ممتثل لا ينقل مسؤولية المتحكم.
اختبار سريع
اختبروا فهمكم للأساس القانوني.
مراجعة
لقد تناولتم أساسيات GDPR وKVKK:
- أدوار المتحكم والمعالج ومسؤوليتهما
- المبادئ الأساسية، ولا سيما تحديد الغرض وتقليل البيانات
- الأسس القانونية الستة؛ ويجب أن تكون الموافقة مقدمة بحرية وقابلة للسحب
- حقوق أصحاب البيانات (الوصول، والمحو، وقابلية نقل البيانات، والاعتراض)
- سجلات RoPA/VERBIS وعمليات نقل البيانات الدولية المقيّدة
- الجهات التنظيمية والغرامات الكبيرة ودور مسؤول حماية البيانات
والخطوة التالية: تصنيف البيانات التي تحتفظون بها وتقليلها.
تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا
اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.
- الدورات
- 76
- الدروس
- 303
الأسئلة الشائعة
هل درس «أساسيات GDPR وKVKK» مجاني؟
نعم — نص درس «أساسيات GDPR وKVKK» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «أساسيات GDPR وKVKK»؟
المبادئ الأساسية وحقوق أصحاب البيانات. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.
كم من الوقت يستغرق درس «أساسيات GDPR وKVKK»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- لماذا تهم خصوصية البيانات
- أساسيات GDPR وKVKK
- تصنيف البيانات وتقليلها
- الإبلاغ عن الاختراقات وتقييمات DPIA