0Pricing
Cyber Security Academy · Lektion

Grundlagen von GDPR und KVKK

Zentrale Grundsätze und Rechte betroffener Personen

Grundlagen von GDPR und KVKK ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Überblick über GDPR und KVKK

Die GDPR (Datenschutz-Grundverordnung der EU, 2018) und die türkische KVKK (Kanun No. 6698, 2016) sind die beiden Rechtsrahmen, die diese Lektion behandelt. Die KVKK wurde stark am EU-Ansatz ausgerichtet, daher stimmen die Grundprinzipien weitgehend überein.

Beide regeln, wie personenbezogene Daten verarbeitet werden, und gewähren Einzelpersonen weitreichende Rechte, die durch erhebliche Sanktionen abgesichert sind.

Zentrale Rollen

Beide Gesetze definieren zentrale Rollen:

  • Betroffene Person (KVKK: ilgili kisi): die Person, auf die sich die Daten beziehen
  • Verantwortlicher (KVKK: veri sorumlusu): legt fest, warum und wie Daten verarbeitet werden
  • Auftragsverarbeiter (KVKK: veri isleyen): verarbeitet Daten im Auftrag des Verantwortlichen

Der Verantwortliche trägt die Hauptverantwortung, auch wenn die Arbeit an einen Auftragsverarbeiter ausgelagert wird.

Grundlegende Prinzipien

Artikel 5 der GDPR legt Grundsätze fest, die die KVKK übernimmt:

  • Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
  • Zweckbindung: Daten nur für die angegebenen Zwecke verwenden
  • Datenminimierung: nur die benötigten Daten erheben
  • Richtigkeit
  • Speicherbegrenzung: Daten nicht länger als nötig aufbewahren
  • Integrität und Vertraulichkeit (Sicherheit)
  • Rechenschaftspflicht: die Einhaltung nachweisen können

Rechtsgrundlage für die Verarbeitung

Sie dürfen personenbezogene Daten nicht ohne eine Rechtsgrundlage verarbeiten. Artikel 6 der GDPR nennt sechs:

  • Einwilligung
  • Vertrag
  • Rechtliche Verpflichtung
  • Lebenswichtige Interessen
  • Aufgabe im öffentlichen Interesse
  • Berechtigte Interessen

Die KVKK enthält eine vergleichbare Auswahl. Die Einwilligung ist nur eine Option und oft nicht die beste, weil sie jederzeit widerrufen werden kann.

Wirksame Einwilligung

Wenn Sie sich auf eine Einwilligung stützen, muss sie:

  • Freiwillig erteilt
  • Spezifisch auf einen Zweck bezogen
  • Informiert
  • Unmissverständlich, durch eine eindeutige bestätigende Handlung

Vorab angekreuzte Kästchen, gebündelte Einwilligung und Schweigen sind keine wirksame Einwilligung. Der Widerruf der Einwilligung muss genauso einfach sein wie ihre Erteilung.

Rechte betroffener Personen

Einzelpersonen haben durchsetzbare Rechte:

  • Auskunft: eine Kopie ihrer Daten
  • Berichtigung: Ungenauigkeiten korrigieren
  • Löschung (Recht auf Vergessenwerden)
  • Einschränkung der Verarbeitung
  • Datenübertragbarkeit: Daten in einem maschinenlesbaren Format erhalten
  • Widerspruch, auch gegen Profiling

Anfragen müssen in der Regel innerhalb einer festgelegten Frist beantwortet werden (GDPR: ein Monat).

Verzeichnisse von Verarbeitungstätigkeiten

Rechenschaftspflicht erfordert Dokumentation. Verantwortliche führen ein Verzeichnis von Verarbeitungstätigkeiten (RoPA), in dem beschrieben wird, welche Daten verarbeitet werden, warum dies geschieht, wohin sie gelangen und wie lange sie aufbewahrt werden.

In der Türkei müssen sich Verantwortliche oberhalb bestimmter Schwellenwerte bei VERBIS, dem Register der Verantwortlichen, registrieren. Diese Verzeichnisse sind das Erste, wonach eine Aufsichtsbehörde fragt.

RoPA Entry (illustrative)
-------------------------
Processing:    Customer support tickets
Purpose:       Resolve user issues
Lawful basis:  Contract
Data subjects: Customers
Categories:    Name, email, message content
Retention:     24 months after ticket close
Recipients:    Helpdesk SaaS (EU region)

Internationale Datenübermittlungen

Die Übermittlung personenbezogener Daten außerhalb der EU/des EWR (oder aus der Türkei heraus) ist eingeschränkt. Zu den möglichen Mechanismen gehören:

  • Angemessenheitsbeschlüsse (der Zielstaat bietet einen gleichwertigen Schutz)
  • Standardvertragsklauseln (SCCs)
  • Ausdrückliche Einwilligung für die konkrete Übermittlung

Historisch verlangte KVKK für grenzüberschreitende Übermittlungen die Genehmigung des KVKK Board oder eine ausdrückliche Einwilligung. Prüfen Sie daher vor der Übermittlung von Daten ins Ausland die aktuellen Vorschriften.

Aufsichtsbehörden und Sanktionen

Durchsetzungsbehörden:

  • EU: nationale Datenschutzaufsichtsbehörden; GDPR-Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes
  • Türkei: das KVKK Board (Kurul) mit Befugnis zur Verhängung von Verwaltungsstrafen und zur Anordnung, die Verarbeitung einzustellen

Neben Geldbußen können Aufsichtsbehörden Korrekturmaßnahmen anordnen und Verstöße veröffentlichen.

Der Datenschutzbeauftragte

Einige Organisationen müssen einen Datenschutzbeauftragten (DPO) benennen, etwa öffentliche Stellen oder Organisationen, die gemäß GDPR eine groß angelegte Überwachung oder die Verarbeitung besonderer Kategorien personenbezogener Daten durchführen.

Der DPO berät zur Compliance, überwacht deren Umsetzung und fungiert als Kontaktstelle für die Aufsichtsbehörde und betroffene Personen. Er muss unabhängig arbeiten.

Pflichten und Verträge von Auftragsverarbeitern

Wenn ein Verantwortlicher einen Auftragsverarbeiter einsetzt (etwa einen SaaS-Anbieter, einen Cloud-Hoster oder einen Subunternehmer), ist ein schriftlicher Vertrag zur Auftragsverarbeitung (DPA) verpflichtend. Er verpflichtet den Auftragsverarbeiter zu Folgendem:

  • Daten nur auf dokumentierte Weisung verarbeiten
  • Vertraulichkeit und Sicherheit gewährleisten
  • Unterauftragsverarbeiter nur mit Genehmigung einsetzen
  • Bei Anfragen betroffener Personen und der Meldung von Datenschutzverletzungen unterstützen

Die Wahl eines nicht konformen Anbieters entbindet den Verantwortlichen nicht von seiner Rechenschaftspflicht.

Wissenscheck

Testen Sie Ihr Verständnis der Rechtsgrundlagen.

Zusammenfassung

Sie haben die wichtigsten Grundlagen von GDPR und KVKK behandelt:

  • Die Rollen und die Rechenschaftspflicht von Verantwortlichen und Auftragsverarbeitern
  • Die Grundprinzipien, insbesondere Zweckbindung und Datenminimierung
  • Die sechs Rechtsgrundlagen; eine Einwilligung muss freiwillig erteilt und widerrufbar sein
  • Die Rechte betroffener Personen (Auskunft, Löschung, Datenübertragbarkeit, Widerspruch)
  • RoPA/VERBIS-Verzeichnisse und eingeschränkte internationale Datenübermittlungen
  • Aufsichtsbehörden, hohe Geldbußen und die Rolle des DPO

Als Nächstes: die von Ihnen gespeicherten Daten klassifizieren und minimieren.

Häufig gestellte Fragen

Ist die Lektion „Grundlagen von GDPR und KVKK“ kostenlos?

Ja — der vollständige Text von „Grundlagen von GDPR und KVKK“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Grundlagen von GDPR und KVKK“?

Zentrale Grundsätze und Rechte betroffener Personen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Grundlagen von GDPR und KVKK“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Warum Datenschutz wichtig ist
  2. Grundlagen von GDPR und KVKK
  3. Datenklassifizierung und Datenminimierung
  4. Meldung von Datenschutzverletzungen und DPIAs
← Zurück zu Cyber Security Academy