Grundlagen von GDPR und KVKK
Zentrale Grundsätze und Rechte betroffener Personen
Grundlagen von GDPR und KVKK ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Überblick über GDPR und KVKK
Die GDPR (Datenschutz-Grundverordnung der EU, 2018) und die türkische KVKK (Kanun No. 6698, 2016) sind die beiden Rechtsrahmen, die diese Lektion behandelt. Die KVKK wurde stark am EU-Ansatz ausgerichtet, daher stimmen die Grundprinzipien weitgehend überein.
Beide regeln, wie personenbezogene Daten verarbeitet werden, und gewähren Einzelpersonen weitreichende Rechte, die durch erhebliche Sanktionen abgesichert sind.
Zentrale Rollen
Beide Gesetze definieren zentrale Rollen:
- Betroffene Person (KVKK: ilgili kisi): die Person, auf die sich die Daten beziehen
- Verantwortlicher (KVKK: veri sorumlusu): legt fest, warum und wie Daten verarbeitet werden
- Auftragsverarbeiter (KVKK: veri isleyen): verarbeitet Daten im Auftrag des Verantwortlichen
Der Verantwortliche trägt die Hauptverantwortung, auch wenn die Arbeit an einen Auftragsverarbeiter ausgelagert wird.
Grundlegende Prinzipien
Artikel 5 der GDPR legt Grundsätze fest, die die KVKK übernimmt:
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
- Zweckbindung: Daten nur für die angegebenen Zwecke verwenden
- Datenminimierung: nur die benötigten Daten erheben
- Richtigkeit
- Speicherbegrenzung: Daten nicht länger als nötig aufbewahren
- Integrität und Vertraulichkeit (Sicherheit)
- Rechenschaftspflicht: die Einhaltung nachweisen können
Rechtsgrundlage für die Verarbeitung
Sie dürfen personenbezogene Daten nicht ohne eine Rechtsgrundlage verarbeiten. Artikel 6 der GDPR nennt sechs:
- Einwilligung
- Vertrag
- Rechtliche Verpflichtung
- Lebenswichtige Interessen
- Aufgabe im öffentlichen Interesse
- Berechtigte Interessen
Die KVKK enthält eine vergleichbare Auswahl. Die Einwilligung ist nur eine Option und oft nicht die beste, weil sie jederzeit widerrufen werden kann.
Wirksame Einwilligung
Wenn Sie sich auf eine Einwilligung stützen, muss sie:
- Freiwillig erteilt
- Spezifisch auf einen Zweck bezogen
- Informiert
- Unmissverständlich, durch eine eindeutige bestätigende Handlung
Vorab angekreuzte Kästchen, gebündelte Einwilligung und Schweigen sind keine wirksame Einwilligung. Der Widerruf der Einwilligung muss genauso einfach sein wie ihre Erteilung.
Rechte betroffener Personen
Einzelpersonen haben durchsetzbare Rechte:
- Auskunft: eine Kopie ihrer Daten
- Berichtigung: Ungenauigkeiten korrigieren
- Löschung (Recht auf Vergessenwerden)
- Einschränkung der Verarbeitung
- Datenübertragbarkeit: Daten in einem maschinenlesbaren Format erhalten
- Widerspruch, auch gegen Profiling
Anfragen müssen in der Regel innerhalb einer festgelegten Frist beantwortet werden (GDPR: ein Monat).
Verzeichnisse von Verarbeitungstätigkeiten
Rechenschaftspflicht erfordert Dokumentation. Verantwortliche führen ein Verzeichnis von Verarbeitungstätigkeiten (RoPA), in dem beschrieben wird, welche Daten verarbeitet werden, warum dies geschieht, wohin sie gelangen und wie lange sie aufbewahrt werden.
In der Türkei müssen sich Verantwortliche oberhalb bestimmter Schwellenwerte bei VERBIS, dem Register der Verantwortlichen, registrieren. Diese Verzeichnisse sind das Erste, wonach eine Aufsichtsbehörde fragt.
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)Internationale Datenübermittlungen
Die Übermittlung personenbezogener Daten außerhalb der EU/des EWR (oder aus der Türkei heraus) ist eingeschränkt. Zu den möglichen Mechanismen gehören:
- Angemessenheitsbeschlüsse (der Zielstaat bietet einen gleichwertigen Schutz)
- Standardvertragsklauseln (SCCs)
- Ausdrückliche Einwilligung für die konkrete Übermittlung
Historisch verlangte KVKK für grenzüberschreitende Übermittlungen die Genehmigung des KVKK Board oder eine ausdrückliche Einwilligung. Prüfen Sie daher vor der Übermittlung von Daten ins Ausland die aktuellen Vorschriften.
Aufsichtsbehörden und Sanktionen
Durchsetzungsbehörden:
- EU: nationale Datenschutzaufsichtsbehörden; GDPR-Bußgelder von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes
- Türkei: das KVKK Board (Kurul) mit Befugnis zur Verhängung von Verwaltungsstrafen und zur Anordnung, die Verarbeitung einzustellen
Neben Geldbußen können Aufsichtsbehörden Korrekturmaßnahmen anordnen und Verstöße veröffentlichen.
Der Datenschutzbeauftragte
Einige Organisationen müssen einen Datenschutzbeauftragten (DPO) benennen, etwa öffentliche Stellen oder Organisationen, die gemäß GDPR eine groß angelegte Überwachung oder die Verarbeitung besonderer Kategorien personenbezogener Daten durchführen.
Der DPO berät zur Compliance, überwacht deren Umsetzung und fungiert als Kontaktstelle für die Aufsichtsbehörde und betroffene Personen. Er muss unabhängig arbeiten.
Pflichten und Verträge von Auftragsverarbeitern
Wenn ein Verantwortlicher einen Auftragsverarbeiter einsetzt (etwa einen SaaS-Anbieter, einen Cloud-Hoster oder einen Subunternehmer), ist ein schriftlicher Vertrag zur Auftragsverarbeitung (DPA) verpflichtend. Er verpflichtet den Auftragsverarbeiter zu Folgendem:
- Daten nur auf dokumentierte Weisung verarbeiten
- Vertraulichkeit und Sicherheit gewährleisten
- Unterauftragsverarbeiter nur mit Genehmigung einsetzen
- Bei Anfragen betroffener Personen und der Meldung von Datenschutzverletzungen unterstützen
Die Wahl eines nicht konformen Anbieters entbindet den Verantwortlichen nicht von seiner Rechenschaftspflicht.
Wissenscheck
Testen Sie Ihr Verständnis der Rechtsgrundlagen.
Zusammenfassung
Sie haben die wichtigsten Grundlagen von GDPR und KVKK behandelt:
- Die Rollen und die Rechenschaftspflicht von Verantwortlichen und Auftragsverarbeitern
- Die Grundprinzipien, insbesondere Zweckbindung und Datenminimierung
- Die sechs Rechtsgrundlagen; eine Einwilligung muss freiwillig erteilt und widerrufbar sein
- Die Rechte betroffener Personen (Auskunft, Löschung, Datenübertragbarkeit, Widerspruch)
- RoPA/VERBIS-Verzeichnisse und eingeschränkte internationale Datenübermittlungen
- Aufsichtsbehörden, hohe Geldbußen und die Rolle des DPO
Als Nächstes: die von Ihnen gespeicherten Daten klassifizieren und minimieren.
Häufig gestellte Fragen
Ist die Lektion „Grundlagen von GDPR und KVKK“ kostenlos?
Ja — der vollständige Text von „Grundlagen von GDPR und KVKK“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Grundlagen von GDPR und KVKK“?
Zentrale Grundsätze und Rechte betroffener Personen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Grundlagen von GDPR und KVKK“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Warum Datenschutz wichtig ist
- Grundlagen von GDPR und KVKK
- Datenklassifizierung und Datenminimierung
- Meldung von Datenschutzverletzungen und DPIAs