0Pricing
Cyber Security Academy · Урок

Основы GDPR и KVKK

Основные принципы и права субъектов данных

«Основы GDPR и KVKK» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Обзор GDPR и KVKK

В этом уроке рассматриваются GDPR (Общий регламент EU по защите данных, 2018) и турецкий KVKK (закон № 6698, 2016) — две правовые системы. KVKK во многом создан по образцу подхода EU, поэтому основные принципы этих систем во многом совпадают.

Оба документа регулируют порядок обработки персональных данных и предоставляют физическим лицам широкие права, подкреплённые значительными штрафами.

Ключевые роли

Оба закона определяют основные роли:

  • Субъект данных (KVKK: ilgili kisi): человек, к которому относятся данные
  • Оператор (KVKK: veri sorumlusu): определяет, зачем и как обрабатываются данные
  • Обработчик (KVKK: veri isleyen): обрабатывает данные от имени оператора

Оператор несёт основную ответственность, даже если работа передана обработчику.

Основные принципы

Статья 5 GDPR устанавливает принципы, которые повторяет KVKK:

  • Законность, справедливость и прозрачность
  • Ограничение целей: использовать данные только для заявленных целей
  • Минимизация данных: собирать только необходимое
  • Точность
  • Ограничение хранения: хранить не дольше необходимого
  • Целостность и конфиденциальность (безопасность)
  • Подотчётность: иметь возможность продемонстрировать соблюдение требований

Правовое основание обработки

Нельзя обрабатывать персональные данные без правового основания. Статья 6 GDPR перечисляет шесть оснований:

  • Согласие
  • Договор
  • Юридическая обязанность
  • Жизненно важные интересы
  • Задача, выполняемая в общественных интересах
  • Законные интересы

В KVKK предусмотрен сопоставимый набор оснований. Согласие — лишь один из вариантов и часто не лучший, поскольку его можно отозвать в любое время.

Действительное согласие

Если обработка основана на согласии, оно должно быть:

  • Дано свободно
  • Конкретным для определённой цели
  • Информированным
  • Однозначным, выраженным ясным утвердительным действием

Предварительно отмеченные флажки, объединённое согласие и молчание не являются действительными. Отозвать согласие должно быть так же легко, как дать его.

Права субъекта данных

Физические лица обладают правами, защищаемыми законом:

  • Доступ: получить копию своих данных
  • Исправление: исправлять неточности
  • Удаление (право на забвение)
  • Ограничение обработки
  • Переносимость: получать данные в машиночитаемом формате
  • Возражение, в том числе против профилирования

На запросы обычно необходимо отвечать в установленный срок (GDPR: один месяц).

Реестры операций обработки

Подотчётность требует документирования. Контролеры ведут реестр операций обработки (RoPA), в котором описывается, какие данные обрабатываются, зачем, куда они передаются и как долго хранятся.

В Турции контролеры, превышающие установленные пороговые значения, обязаны зарегистрироваться в VERBIS — реестре контролеров данных. Эти записи — первое, что запрашивает регулятор.

RoPA Entry (illustrative)
-------------------------
Processing:    Customer support tickets
Purpose:       Resolve user issues
Lawful basis:  Contract
Data subjects: Customers
Categories:    Name, email, message content
Retention:     24 months after ticket close
Recipients:    Helpdesk SaaS (EU region)

Международная передача данных

Передача персональных данных за пределы EU/EEA (или из Турции) ограничена. Возможные механизмы:

  • Решения об адекватности (страна назначения обеспечивает эквивалентный уровень защиты)
  • Стандартные договорные положения (СДП)
  • Явное согласие на конкретную передачу

Ранее KVKK требовал одобрения Совета KVKK или явного согласия для трансграничной передачи, поэтому перед передачей данных за границу проверьте действующие правила.

Регуляторы и штрафы

Органы правоприменения:

  • EU: национальные органы по защите данных; штрафы по GDPR — до 20 миллионов евро или 4% мирового годового оборота
  • Турция: Совет KVKK (регулятор), располагающий полномочиями назначать административные штрафы и предписывать прекратить обработку

Помимо штрафов, регуляторы могут предписать принять корректирующие меры и предавать нарушения огласке.

Ответственный за защиту данных

Некоторые организации обязаны назначить ответственного за защиту данных (DPO), например государственные органы или организации, осуществляющие крупномасштабный мониторинг либо обработку данных специальных категорий в соответствии с GDPR.

DPO консультирует по вопросам соблюдения требований, контролирует их соблюдение и выступает контактным лицом для регулятора и субъектов данных. Он должен действовать независимо.

Обязанности обработчика и договоры

Когда контролер использует обработчика (поставщика SaaS, облачного хостинга или субподрядчика), письменное соглашение об обработке данных (DPA) обязательно. Оно обязывает обработчика:

  • Обрабатывать данные только на основании документированных инструкций
  • Обеспечивать конфиденциальность и безопасность
  • Привлекать субобработчиков только с разрешения
  • Оказывать содействие при запросах субъектов данных и уведомлении об утечках

Выбор поставщика, не соблюдающего требования, не освобождает контролера от ответственности.

Проверка знаний

Проверьте понимание правовых оснований.

Итоги

Вы изучили основные положения GDPR и KVKK:

  • Роли и подотчётность контролера и обработчика
  • Основные принципы, особенно ограничение цели и минимизация
  • Шесть правовых оснований; согласие должно быть дано свободно и его можно отозвать
  • Права субъектов данных (доступ, удаление, переносимость, возражение)
  • Реестры RoPA/VERBIS и ограниченная международная передача данных
  • Регуляторы, крупные штрафы и роль DPO

Далее: классификация и минимизация хранящихся у вас данных.

Часто задаваемые вопросы

Урок «Основы GDPR и KVKK» бесплатный?

Да — полный текст урока «Основы GDPR и KVKK» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Основы GDPR и KVKK»?

Основные принципы и права субъектов данных Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Основы GDPR и KVKK»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Зачем нужна конфиденциальность данных
  2. Основы GDPR и KVKK
  3. Классификация и минимизация данных
  4. Уведомление об утечках и DPIA
← Назад к Cyber Security Academy