GDPRとKVKKの基礎
基本原則とデータ主体の権利を学びます。
「GDPRとKVKKの基礎」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
GDPRとKVKKの概要
GDPR(EU一般データ保護規則、2018年)と、トルコのKVKK(法律第6698号、2016年)は、このレッスンで扱う2つの枠組みです。KVKKはEUのアプローチを大幅に参考にしているため、基本原則はよく似ています。
どちらも個人データの処理方法を規制し、重大な罰則を背景に、個人へ強力な権利を認めています。
主要な役割
どちらの法律も、主要な役割を定義しています。
- データ主体(KVKK:ilgili kisi):データが関係する個人
- 管理者(KVKK:veri sorumlusu):データを処理する目的と方法を決定する者
- 処理者(KVKK:veri isleyen):管理者に代わって処理を行う者
処理者に業務を委託している場合でも、主たる説明責任は管理者が負います。
基本原則
GDPR第5条は、KVKKにも反映されている原則を定めています。
- 適法性、公平性、透明性
- 目的の限定:明示した目的にのみデータを利用します
- データの最小化:必要なものだけを収集します
- 正確性
- 保存期間の制限:必要な期間を超えて保持しません
- 完全性と機密性(セキュリティ)
- 説明責任:コンプライアンスを実証できるようにします
処理の法的根拠
法的根拠なしに個人データを処理することはできません。GDPR第6条では、次の6つを定めています。
- 同意
- 契約
- 法的義務
- 重大な利益
- 公共の利益に関する業務
- 正当な利益
KVKKにも同等の根拠があります。同意は選択肢の1つにすぎず、いつでも撤回できるため、最適な根拠とは限りません。
有効な同意
同意に依拠する場合、同意は次の要件を満たす必要があります。
- 自由意思による
- 目的が具体的である
- 情報に基づいている
- 明確な積極的行為による曖昧さのないものである
事前にチェックされたボックス、抱き合わせの同意、沈黙は有効ではありません。同意の撤回は、同意するのと同じくらい簡単にできなければなりません。
データ主体の権利
個人には、法的に行使できる権利があります。
- アクセス:自分のデータのコピーを取得する権利
- 訂正:不正確な情報を修正する権利
- 消去(忘れられる権利)
- データ処理の制限
- データポータビリティ:機械可読形式でデータを受け取る権利
- プロファイリングを含む異議申立て
請求には通常、定められた期間内に回答する必要があります(GDPRでは1か月以内)。
処理活動の記録
説明責任を果たすには、文書化が必要です。管理者は、どのデータを処理し、なぜ処理し、どこへ送られ、どのくらいの期間保持するかを記載した処理活動の記録(RoPA)を作成します。
トルコでは、一定の基準を超える管理者は、データ管理者登録簿であるVERBISに登録する必要があります。これらの記録は、監督機関が最初に提出を求めるものです。
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)国際データ移転
個人データをEU/EEAの域外(またはトルコの国外)へ送ることには制限があります。仕組みには次のものがあります。
- 十分性認定(移転先が同等の保護を提供する場合)
- 標準契約条項(SCCs)
- 特定の移転に対する明示的な同意
KVKKでは従来、国外移転にKVKK Boardの承認または明示的な同意が必要でした。データを国外へ移転する前に、現行の規則を確認してください。
監督機関と罰則
執行機関は次のとおりです。
- EU:各国のデータ保護当局。GDPRによる制裁金は2,000万ユーロまたは全世界の年間売上高の4%を上限とします
- トルコ:KVKK Board(Kurul)。行政制裁金を科し、処理の停止を命じる権限があります
監督機関は、制裁金に加えて是正措置を命じたり、違反を公表したりすることがあります。
データ保護責任者
一部の組織では、データ保護責任者(DPO)を任命する必要があります。たとえば、GDPRに基づき、公的機関や、大規模な監視または特別カテゴリーデータの処理を行う組織が該当します。
DPOは、コンプライアンスについて助言し、その状況を監視するとともに、監督機関やデータ主体との連絡窓口を務めます。DPOは独立して職務を遂行する必要があります。
処理者の義務と契約
管理者が処理者(SaaSベンダー、クラウドホスト、または再委託先)を利用する場合、書面によるデータ処理契約(DPA)が必須です。この契約により、処理者には次の義務が課されます。
- 文書化された指示に基づいてのみ処理する
- 機密性とセキュリティを確保する
- 承認を得た場合にのみ再処理者を利用する
- データ主体からの請求や侵害報告に対応できるよう支援する
コンプライアンスに違反するベンダーを選んでも、管理者の説明責任が移ることはありません。
理解度チェック
適法な処理の根拠について理解度を確認しましょう。
まとめ
GDPRとKVKKの基本事項を学びました。
- 管理者と処理者の役割と説明責任
- 基本原則、特に目的制限とデータ最小化
- 6つの適法な処理根拠。同意は自由に与えられ、撤回できなければなりません
- データ主体の権利(アクセス、消去、データポータビリティ、異議申立て)
- RoPA/VERBISの記録と制限された国際データ移転
- 監督機関、多額の制裁金、DPOの役割
次は、保有するデータを分類し、最小化する方法を学びます。
よくある質問
「GDPRとKVKKの基礎」レッスンは無料ですか?
はい。「GDPRとKVKKの基礎」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「GDPRとKVKKの基礎」で何を学びますか?
基本原則とデータ主体の権利を学びます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。
「GDPRとKVKKの基礎」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- データプライバシーが重要な理由
- GDPRとKVKKの基礎
- データ分類と最小化
- データ侵害通知とDPIA