Fondamenti di GDPR e KVKK
Principi fondamentali e diritti degli interessati.
Fondamenti di GDPR e KVKK è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Panoramica su GDPR e KVKK
Il GDPR (Regolamento generale sulla protezione dei dati dell'UE, 2018) e la KVKK turca (legge n. 6698, 2016) sono i due quadri normativi trattati in questa lezione. La KVKK è stata fortemente modellata sull'approccio dell'UE, quindi i principi fondamentali sono molto simili.
Entrambi disciplinano il trattamento dei dati personali, riconoscono alle persone diritti ampi e prevedono sanzioni significative.
Ruoli principali
Entrambe le leggi definiscono i ruoli fondamentali:
- Interessato (KVKK: ilgili kisi): la persona cui si riferiscono i dati
- Titolare del trattamento (KVKK: veri sorumlusu): decide perché e come vengono trattati i dati
- Responsabile del trattamento (KVKK: veri isleyen): tratta i dati per conto del titolare
Il titolare del trattamento resta il principale responsabile, anche quando il lavoro è affidato esternamente a un responsabile del trattamento.
Principi fondamentali
L'articolo 5 del GDPR stabilisce principi che la KVKK rispecchia:
- Liceità, correttezza e trasparenza
- Limitazione della finalità: utilizzare i dati solo per le finalità dichiarate
- Minimizzazione dei dati: raccogliere solo ciò che è necessario
- Esattezza
- Limitazione della conservazione: conservare i dati non più a lungo del necessario
- Integrità e riservatezza (sicurezza)
- Responsabilizzazione: poter dimostrare la conformità
Base giuridica del trattamento
Non può trattare dati personali senza una base giuridica. L'articolo 6 del GDPR ne elenca sei:
- Consenso
- Contratto
- Obbligo legale
- Interessi vitali
- Compito di interesse pubblico
- Legittimi interessi
La KVKK prevede un insieme analogo. Il consenso è solo un'opzione e spesso non è la migliore, perché può essere revocato in qualsiasi momento.
Consenso valido
Quando il trattamento si basa sul consenso, questo deve essere:
- Prestato liberamente
- Specifico per una finalità
- Informato
- Inequivocabile, espresso mediante un'azione positiva chiara
Le caselle preselezionate, il consenso accorpato e il silenzio non sono validi. Revocare il consenso deve essere facile quanto prestarlo.
Diritti dell'interessato
Le persone hanno diritti esigibili:
- Accesso: una copia dei propri dati
- Rettifica: correggere le inesattezze
- Cancellazione (diritto all'oblio)
- Limitazione del trattamento
- Portabilità: ricevere i dati in un formato leggibile da una macchina
- Opposizione, anche alla profilazione
Le richieste devono in genere ricevere risposta entro un termine prestabilito (GDPR: un mese).
Registri delle attività di trattamento
La responsabilizzazione richiede documentazione. I titolari del trattamento mantengono un Registro delle attività di trattamento (RoPA) che descrive quali dati vengono trattati, perché, dove vengono trasferiti e per quanto tempo vengono conservati.
In Turchia, i titolari del trattamento che superano determinate soglie devono registrarsi presso VERBIS, il registro dei titolari del trattamento. Questi registri sono la prima cosa che un'autorità di controllo richiede.
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)Trasferimenti internazionali di dati
L'invio di dati personali al di fuori dell'UE/SEE (o della Turchia) è soggetto a restrizioni. I meccanismi includono:
- Decisioni di adeguatezza (la destinazione offre una protezione equivalente)
- Clausole contrattuali standard (SCCs)
- Consenso esplicito per lo specifico trasferimento
Storicamente, KVKK richiedeva l'approvazione del KVKK Board o il consenso esplicito per i trasferimenti transfrontalieri; verifichi quindi le norme vigenti prima di trasferire dati all'estero.
Autorità di controllo e sanzioni
Gli organi preposti all'applicazione della normativa sono:
- UE: autorità nazionali per la protezione dei dati; sanzioni GDPR fino a 20 milioni di euro o al 4% del fatturato annuo globale
- Turchia: il KVKK Board (Kurul), con sanzioni amministrative e il potere di ordinare l'interruzione del trattamento
Oltre alle sanzioni pecuniarie, le autorità di controllo possono imporre misure correttive e rendere pubbliche le violazioni.
Il responsabile della protezione dei dati
Alcune organizzazioni devono nominare un Responsabile della protezione dei dati (DPO), ad esempio le autorità pubbliche o le organizzazioni che effettuano monitoraggi su larga scala o trattamenti di categorie particolari ai sensi del GDPR.
Il DPO fornisce consulenza sulla conformità, ne monitora l'attuazione e funge da punto di contatto per l'autorità di controllo e gli interessati. Deve operare in modo indipendente.
Obblighi e contratti del responsabile del trattamento
Quando un titolare del trattamento si avvale di un responsabile del trattamento (un fornitore SaaS, un provider cloud o un subappaltatore), è obbligatorio stipulare per iscritto un accordo sul trattamento dei dati (DPA). L'accordo vincola il responsabile del trattamento a:
- Trattare i dati solo sulla base di istruzioni documentate
- Garantire la riservatezza e la sicurezza
- Affidarsi a sub-responsabili solo previa autorizzazione
- Prestare assistenza per le richieste degli interessati e la segnalazione delle violazioni
La scelta di un fornitore non conforme non trasferisce la responsabilità del titolare del trattamento.
Verifica rapida
Verifichi la propria comprensione delle basi giuridiche.
Riepilogo
Ha approfondito gli aspetti essenziali di GDPR e KVKK:
- I ruoli e la responsabilità di titolare e responsabile del trattamento
- I principi fondamentali, in particolare la limitazione della finalità e la minimizzazione
- Le sei basi giuridiche; il consenso deve essere prestato liberamente e poter essere revocato
- I diritti degli interessati (accesso, cancellazione, portabilità, opposizione)
- I registri RoPA/VERBIS e i trasferimenti internazionali soggetti a restrizioni
- Le autorità di controllo, le sanzioni elevate e il ruolo del DPO
Prossimo argomento: classificazione e minimizzazione dei dati conservati.
Domande Frequenti
La lezione «Fondamenti di GDPR e KVKK» è gratuita?
Sì — il testo completo di «Fondamenti di GDPR e KVKK» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Fondamenti di GDPR e KVKK»?
Principi fondamentali e diritti degli interessati. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «Fondamenti di GDPR e KVKK»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Perché la privacy dei dati è importante
- Fondamenti di GDPR e KVKK
- Classificazione e minimizzazione dei dati
- Notifica delle violazioni e DPIA