0Pricing
Cyber Security Academy · レッスン

GDPRとKVKKの基礎

基本原則とデータ主体の権利を学びます。

「GDPRとKVKKの基礎」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

GDPRとKVKKの概要

GDPR(EU一般データ保護規則、2018年)と、トルコのKVKK(法律第6698号、2016年)は、このレッスンで扱う2つの枠組みです。KVKKはEUのアプローチを大幅に参考にしているため、基本原則はよく似ています。

どちらも個人データの処理方法を規制し、重大な罰則を背景に、個人へ強力な権利を認めています。

主要な役割

どちらの法律も、主要な役割を定義しています。

  • データ主体(KVKK:ilgili kisi):データが関係する個人
  • 管理者(KVKK:veri sorumlusu):データを処理する目的と方法を決定する者
  • 処理者(KVKK:veri isleyen):管理者に代わって処理を行う者

処理者に業務を委託している場合でも、主たる説明責任は管理者が負います。

基本原則

GDPR第5条は、KVKKにも反映されている原則を定めています。

  • 適法性、公平性、透明性
  • 目的の限定:明示した目的にのみデータを利用します
  • データの最小化:必要なものだけを収集します
  • 正確性
  • 保存期間の制限:必要な期間を超えて保持しません
  • 完全性と機密性(セキュリティ)
  • 説明責任:コンプライアンスを実証できるようにします

処理の法的根拠

法的根拠なしに個人データを処理することはできません。GDPR第6条では、次の6つを定めています。

  • 同意
  • 契約
  • 法的義務
  • 重大な利益
  • 公共の利益に関する業務
  • 正当な利益

KVKKにも同等の根拠があります。同意は選択肢の1つにすぎず、いつでも撤回できるため、最適な根拠とは限りません。

有効な同意

同意に依拠する場合、同意は次の要件を満たす必要があります。

  • 自由意思による
  • 目的が具体的である
  • 情報に基づいている
  • 明確な積極的行為による曖昧さのないものである

事前にチェックされたボックス、抱き合わせの同意、沈黙は有効ではありません。同意の撤回は、同意するのと同じくらい簡単にできなければなりません。

データ主体の権利

個人には、法的に行使できる権利があります。

  • アクセス:自分のデータのコピーを取得する権利
  • 訂正:不正確な情報を修正する権利
  • 消去(忘れられる権利)
  • データ処理の制限
  • データポータビリティ:機械可読形式でデータを受け取る権利
  • プロファイリングを含む異議申立て

請求には通常、定められた期間内に回答する必要があります(GDPRでは1か月以内)。

処理活動の記録

説明責任を果たすには、文書化が必要です。管理者は、どのデータを処理し、なぜ処理し、どこへ送られ、どのくらいの期間保持するかを記載した処理活動の記録(RoPA)を作成します。

トルコでは、一定の基準を超える管理者は、データ管理者登録簿であるVERBISに登録する必要があります。これらの記録は、監督機関が最初に提出を求めるものです。

RoPA Entry (illustrative)
-------------------------
Processing:    Customer support tickets
Purpose:       Resolve user issues
Lawful basis:  Contract
Data subjects: Customers
Categories:    Name, email, message content
Retention:     24 months after ticket close
Recipients:    Helpdesk SaaS (EU region)

国際データ移転

個人データをEU/EEAの域外(またはトルコの国外)へ送ることには制限があります。仕組みには次のものがあります。

  • 十分性認定(移転先が同等の保護を提供する場合)
  • 標準契約条項(SCCs)
  • 特定の移転に対する明示的な同意

KVKKでは従来、国外移転にKVKK Boardの承認または明示的な同意が必要でした。データを国外へ移転する前に、現行の規則を確認してください。

監督機関と罰則

執行機関は次のとおりです。

  • EU:各国のデータ保護当局。GDPRによる制裁金は2,000万ユーロまたは全世界の年間売上高の4%を上限とします
  • トルコ:KVKK Board(Kurul)。行政制裁金を科し、処理の停止を命じる権限があります

監督機関は、制裁金に加えて是正措置を命じたり、違反を公表したりすることがあります。

データ保護責任者

一部の組織では、データ保護責任者(DPO)を任命する必要があります。たとえば、GDPRに基づき、公的機関や、大規模な監視または特別カテゴリーデータの処理を行う組織が該当します。

DPOは、コンプライアンスについて助言し、その状況を監視するとともに、監督機関やデータ主体との連絡窓口を務めます。DPOは独立して職務を遂行する必要があります。

処理者の義務と契約

管理者が処理者(SaaSベンダー、クラウドホスト、または再委託先)を利用する場合、書面によるデータ処理契約(DPA)が必須です。この契約により、処理者には次の義務が課されます。

  • 文書化された指示に基づいてのみ処理する
  • 機密性とセキュリティを確保する
  • 承認を得た場合にのみ再処理者を利用する
  • データ主体からの請求や侵害報告に対応できるよう支援する

コンプライアンスに違反するベンダーを選んでも、管理者の説明責任が移ることはありません。

理解度チェック

適法な処理の根拠について理解度を確認しましょう。

まとめ

GDPRとKVKKの基本事項を学びました。

  • 管理者と処理者の役割と説明責任
  • 基本原則、特に目的制限とデータ最小化
  • 6つの適法な処理根拠。同意は自由に与えられ、撤回できなければなりません
  • データ主体の権利(アクセス、消去、データポータビリティ、異議申立て)
  • RoPA/VERBISの記録と制限された国際データ移転
  • 監督機関、多額の制裁金、DPOの役割

次は、保有するデータを分類し、最小化する方法を学びます。

よくある質問

「GDPRとKVKKの基礎」レッスンは無料ですか?

はい。「GDPRとKVKKの基礎」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「GDPRとKVKKの基礎」で何を学びますか?

基本原則とデータ主体の権利を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「GDPRとKVKKの基礎」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. データプライバシーが重要な理由
  2. GDPRとKVKKの基礎
  3. データ分類と最小化
  4. データ侵害通知とDPIA
← Cyber Security Academyに戻る