Cyber Security Academy · leksjon

Det viktigste om GDPR og KVKK

Grunnleggende prinsipper og registrertes rettigheter.

Leksjon 2 av 413 trinn

Det viktigste om GDPR og KVKK er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

En oversikt over GDPR og KVKK

GDPR (EUs personvernforordning, 2018) og Tyrkias KVKK (lov nr. 6698, 2016) er de to regelverkene denne leksjonen dekker. KVKK bygger i stor grad på EUs tilnærming, så grunnprinsippene samsvarer i stor grad.

Begge regulerer hvordan personopplysninger behandles og gir enkeltpersoner sterke rettigheter, støttet av betydelige sanksjoner.

Sentrale roller

Begge lovene definerer sentrale roller:

  • Den registrerte (KVKK: ilgili kisi): personen opplysningene gjelder
  • Behandlingsansvarlig (KVKK: veri sorumlusu): avgjør hvorfor og hvordan data behandles
  • Databehandler (KVKK: veri isleyen): behandler data på vegne av den behandlingsansvarlige

Den behandlingsansvarlige har hovedansvaret, også når arbeidet settes ut til en databehandler.

Grunnprinsipper

GDPR artikkel 5 fastsetter prinsipper som KVKK gjenspeiler:

  • Lovlighet, rettferdighet og åpenhet
  • Formålsbegrensning: bruk data bare til angitte formål
  • Dataminimering: samle inn bare det som trengs
  • Riktighet
  • Lagringsbegrensning: oppbevar data ikke lenger enn nødvendig
  • Integritet og konfidensialitet (sikkerhet)
  • Ansvarlighet: kunne påvise etterlevelse

Behandlingsgrunnlag

Du kan ikke behandle personopplysninger uten et behandlingsgrunnlag. GDPR artikkel 6 lister seks:

  • Samtykke
  • Avtale
  • Rettslig forpliktelse
  • Vitale interesser
  • Oppgave i allmennhetens interesse
  • Berettigede interesser

KVKK har et tilsvarende sett. Samtykke er bare ett alternativ, og ofte ikke det beste, fordi det når som helst kan trekkes tilbake.

Gyldig samtykke

Når behandlingen bygger på samtykke, må samtykket være:

  • Frivillig avgitt
  • Spesifikt for et formål
  • Informert
  • Utvetydig, gjennom en klar bekreftende handling

Forhåndsavkryssede bokser, samlet samtykke og taushet er ikke gyldig samtykke. Det må være like enkelt å trekke tilbake samtykke som å gi det.

Den registrertes rettigheter

Enkeltpersoner har rettigheter som kan håndheves:

  • Innsyn: en kopi av egne data
  • Korrigering: rette opp feil
  • Sletting (retten til å bli glemt)
  • Begrensning av behandlingen
  • Dataportabilitet: motta data i et maskinlesbart format
  • Innsigelse, også mot profilering

Forespørsler må vanligvis besvares innen en fastsatt frist (GDPR: én måned).

Behandlingsprotokoller

Ansvarlighet krever dokumentasjon. Behandlingsansvarlige fører en protokoll over behandlingsaktiviteter (RoPA) som beskriver hvilke data som behandles, hvorfor de behandles, hvor de sendes, og hvor lenge de oppbevares.

I Tyrkia må behandlingsansvarlige over terskelverdiene registrere seg hos VERBIS, registeret over behandlingsansvarlige. Disse protokollene er det første en tilsynsmyndighet ber om.

RoPA Entry (illustrative)
-------------------------
Processing:    Customer support tickets
Purpose:       Resolve user issues
Lawful basis:  Contract
Data subjects: Customers
Categories:    Name, email, message content
Retention:     24 months after ticket close
Recipients:    Helpdesk SaaS (EU region)

Internasjonale dataoverføringer

Det er begrensninger på å sende personopplysninger utenfor EU/EØS (eller ut av Tyrkia). Mekanismer omfatter:

  • Adekvansbeslutninger (destinasjonen tilbyr tilsvarende beskyttelse)
  • Standard personvernbestemmelser (SCC-er)
  • Uttrykkelig samtykke til den konkrete overføringen

KVKK krevde historisk godkjenning fra KVKK Board eller uttrykkelig samtykke ved grensekryssende overføringer, så kontroller gjeldende regler før data flyttes til utlandet.

Tilsynsmyndigheter og sanksjoner

Håndhevingsorganer:

  • EU: nasjonale datatilsynsmyndigheter; GDPR-bøter på opptil 20 millioner euro eller 4 % av den globale årlige omsetningen
  • Tyrkia: KVKK Board (Kurul), med administrative bøter og myndighet til å pålegge at behandlingen stanses

I tillegg til bøter kan tilsynsmyndigheter pålegge korrigerende tiltak og offentliggjøre brudd.

Personvernombudet

Enkelte virksomheter må utnevne et personvernombud (DPO), for eksempel offentlige myndigheter eller virksomheter som gjennomfører omfattende overvåking eller behandling av særlige kategorier av personopplysninger etter GDPR.

Personvernombudet gir råd om etterlevelse, fører tilsyn med den og fungerer som kontaktpunkt for tilsynsmyndigheten og de registrerte. Ombudet må arbeide uavhengig.

Databehandlerens forpliktelser og avtaler

Når en behandlingsansvarlig bruker en databehandler (en SaaS-leverandør, skyleverandør eller underleverandør), er en skriftlig databehandleravtale (DPA) obligatorisk. Den forplikter databehandleren til å:

  • Behandle opplysninger bare etter dokumenterte instrukser
  • Sikre konfidensialitet og sikkerhet
  • Engasjere underdatabehandlere bare med autorisasjon
  • Bistå med forespørsler fra registrerte og rapportering av brudd

Valg av en leverandør som ikke overholder kravene, fritar ikke den behandlingsansvarlige fra ansvar.

Hurtigsjekk

Test forståelsen av behandlingsgrunnlag.

Oppsummering

Man har gått gjennom det grunnleggende om GDPR og KVKK:

  • Rollene og ansvaret til behandlingsansvarlig og databehandler
  • Grunnprinsippene, særlig formålsbegrensning og dataminimering
  • Seks behandlingsgrunnlag; samtykke må være frivillig og kunne trekkes tilbake
  • De registrertes rettigheter (innsyn, sletting, dataportabilitet, innsigelse)
  • RoPA-/VERBIS-protokoller og begrensede internasjonale overføringer
  • Tilsynsmyndigheter, store bøter og personvernombudets rolle

Neste tema: klassifisering og minimering av dataene som oppbevares.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «Det viktigste om GDPR og KVKK» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Det viktigste om GDPR og KVKK», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Det viktigste om GDPR og KVKK»?

Grunnleggende prinsipper og registrertes rettigheter. Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «Det viktigste om GDPR og KVKK»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Hvorfor personvern er viktig
  2. Det viktigste om GDPR og KVKK
  3. Dataklassifisering og dataminimering
  4. Varsling om datainnbrudd og DPIA-er
← Tilbake til Cyber Security Academy