Fundamentos del RGPD y la KVKK
Principios básicos y derechos de los interesados.
Fundamentos del RGPD y la KVKK es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Panorama general del GDPR y KVKK
El GDPR (Reglamento General de Protección de Datos de la UE, 2018) y el KVKK de Turquía (Ley n.º 6698, 2016) son los dos marcos que aborda esta lección. El KVKK se basó en gran medida en el enfoque de la UE, por lo que los principios fundamentales están estrechamente alineados.
Ambos regulan cómo se tratan los datos personales y conceden derechos sólidos a las personas, respaldados por sanciones importantes.
Funciones principales
Ambas leyes definen funciones fundamentales:
- Interesado (KVKK: ilgili kisi): la persona a la que se refieren los datos
- Responsable del tratamiento (KVKK: veri sorumlusu): decide por qué y cómo se tratan los datos
- Encargado del tratamiento (KVKK: veri isleyen): trata los datos en nombre del responsable
El responsable asume la responsabilidad principal, incluso cuando el trabajo se externaliza a un encargado.
Principios fundamentales
El artículo 5 del GDPR establece principios que el KVKK refleja:
- Licitud, lealtad y transparencia
- Limitación de la finalidad: utilice los datos únicamente para las finalidades declaradas
- Minimización de datos: recopile solo lo necesario
- Exactitud
- Limitación del plazo de conservación: conserve los datos únicamente durante el tiempo necesario
- Integridad y confidencialidad (seguridad)
- Responsabilidad proactiva: debe poder demostrar el cumplimiento
Base jurídica para el tratamiento
No puede tratar datos personales sin una base jurídica. El artículo 6 del GDPR enumera seis:
- Consentimiento
- Contrato
- Obligación legal
- Intereses vitales
- Misión de interés público
- Intereses legítimos
El KVKK contempla un conjunto comparable. El consentimiento es solo una opción y a menudo no es la mejor, porque puede retirarse en cualquier momento.
Consentimiento válido
Cuando se base en el consentimiento, este debe ser:
- Otorgado libremente
- Específico para una finalidad
- Informado
- Inequívoco, mediante una acción afirmativa clara
Las casillas premarcadas, el consentimiento agrupado y el silencio no son válidos. Retirar el consentimiento debe ser tan fácil como otorgarlo.
Derechos de los interesados
Las personas tienen derechos exigibles:
- Acceso: una copia de sus datos
- Rectificación: corregir las inexactitudes
- Supresión (derecho al olvido)
- Limitación del tratamiento
- Portabilidad: recibir los datos en un formato legible por máquina
- Oposición, incluida la oposición al perfilado
Por lo general, las solicitudes deben responderse dentro de un plazo fijo (GDPR: un mes).
Registros de actividades de tratamiento
La responsabilidad proactiva requiere documentación. Los responsables del tratamiento mantienen un Registro de actividades de tratamiento (RoPA) que describe qué datos se tratan, por qué, a dónde se envían y durante cuánto tiempo se conservan.
En Turquía, los responsables que superan ciertos umbrales deben inscribirse en VERBIS, el registro de responsables del tratamiento. Estos registros son lo primero que solicita una autoridad reguladora.
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)Transferencias internacionales de datos
El envío de datos personales fuera de la UE/EEE (o desde Turquía) está restringido. Entre los mecanismos se incluyen:
- Decisiones de adecuación (el destino ofrece una protección equivalente)
- Cláusulas contractuales tipo (SCCs)
- Consentimiento explícito para la transferencia específica
Históricamente, la KVKK exigía la aprobación del Consejo de KVKK o el consentimiento explícito para las transferencias transfronterizas, por lo que debe comprobar las normas vigentes antes de trasladar datos al extranjero.
Autoridades reguladoras y sanciones
Organismos de control:
- UE: autoridades nacionales de protección de datos; multas del GDPR de hasta 20 millones de euros o el 4 % del volumen de negocios anual global
- Turquía: el Consejo de la KVKK (Kurul), con facultades para imponer multas administrativas y ordenar que se detenga el tratamiento
Además de imponer multas, las autoridades pueden exigir medidas correctivas y hacer públicas las infracciones.
El delegado de protección de datos
Algunas organizaciones deben nombrar un delegado de protección de datos (DPO), por ejemplo, las autoridades públicas o las organizaciones que realizan una supervisión a gran escala o tratan categorías especiales de datos conforme al GDPR.
El DPO asesora sobre el cumplimiento, lo supervisa y actúa como punto de contacto para la autoridad reguladora y los titulares de los datos. Debe desempeñar sus funciones de forma independiente.
Obligaciones y contratos del encargado
Cuando un responsable utiliza un encargado (un proveedor SaaS, un servicio de alojamiento en la nube o un subcontratista), es obligatorio formalizar por escrito un acuerdo de tratamiento de datos (DPA). Este acuerdo obliga al encargado a:
- Tratar los datos únicamente conforme a instrucciones documentadas
- Garantizar la confidencialidad y la seguridad
- Contratar subencargados únicamente con autorización
- Ayudar con las solicitudes de los titulares de los datos y la notificación de brechas
Elegir un proveedor que no cumpla la normativa no transfiere la responsabilidad proactiva del responsable.
Comprobación rápida
Evalúe su comprensión de la base jurídica.
Resumen
Ha estudiado los aspectos esenciales del GDPR y la KVKK:
- Las funciones y la responsabilidad proactiva del responsable y el encargado
- Los principios fundamentales, especialmente la limitación de la finalidad y la minimización
- Las seis bases jurídicas; el consentimiento debe otorgarse libremente y poder retirarse
- Los derechos de los titulares de los datos (acceso, supresión, portabilidad y oposición)
- Los registros de RoPA/VERBIS y las transferencias internacionales restringidas
- Las autoridades reguladoras, las multas elevadas y la función del DPO
A continuación: clasificación y minimización de los datos que conserva.
Preguntas frecuentes
¿La lección «Fundamentos del RGPD y la KVKK» es gratis?
Sí — el texto completo de «Fundamentos del RGPD y la KVKK» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Fundamentos del RGPD y la KVKK»?
Principios básicos y derechos de los interesados. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Fundamentos del RGPD y la KVKK»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué importa la privacidad de los datos
- Fundamentos del RGPD y la KVKK
- Clasificación y minimización de datos
- Notificación de brechas y EIPD