Основы GDPR и KVKK
Основные принципы и права субъектов данных
«Основы GDPR и KVKK» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Обзор GDPR и KVKK
В этом уроке рассматриваются GDPR (Общий регламент EU по защите данных, 2018) и турецкий KVKK (закон № 6698, 2016) — две правовые системы. KVKK во многом создан по образцу подхода EU, поэтому основные принципы этих систем во многом совпадают.
Оба документа регулируют порядок обработки персональных данных и предоставляют физическим лицам широкие права, подкреплённые значительными штрафами.
Ключевые роли
Оба закона определяют основные роли:
- Субъект данных (KVKK: ilgili kisi): человек, к которому относятся данные
- Оператор (KVKK: veri sorumlusu): определяет, зачем и как обрабатываются данные
- Обработчик (KVKK: veri isleyen): обрабатывает данные от имени оператора
Оператор несёт основную ответственность, даже если работа передана обработчику.
Основные принципы
Статья 5 GDPR устанавливает принципы, которые повторяет KVKK:
- Законность, справедливость и прозрачность
- Ограничение целей: использовать данные только для заявленных целей
- Минимизация данных: собирать только необходимое
- Точность
- Ограничение хранения: хранить не дольше необходимого
- Целостность и конфиденциальность (безопасность)
- Подотчётность: иметь возможность продемонстрировать соблюдение требований
Правовое основание обработки
Нельзя обрабатывать персональные данные без правового основания. Статья 6 GDPR перечисляет шесть оснований:
- Согласие
- Договор
- Юридическая обязанность
- Жизненно важные интересы
- Задача, выполняемая в общественных интересах
- Законные интересы
В KVKK предусмотрен сопоставимый набор оснований. Согласие — лишь один из вариантов и часто не лучший, поскольку его можно отозвать в любое время.
Действительное согласие
Если обработка основана на согласии, оно должно быть:
- Дано свободно
- Конкретным для определённой цели
- Информированным
- Однозначным, выраженным ясным утвердительным действием
Предварительно отмеченные флажки, объединённое согласие и молчание не являются действительными. Отозвать согласие должно быть так же легко, как дать его.
Права субъекта данных
Физические лица обладают правами, защищаемыми законом:
- Доступ: получить копию своих данных
- Исправление: исправлять неточности
- Удаление (право на забвение)
- Ограничение обработки
- Переносимость: получать данные в машиночитаемом формате
- Возражение, в том числе против профилирования
На запросы обычно необходимо отвечать в установленный срок (GDPR: один месяц).
Реестры операций обработки
Подотчётность требует документирования. Контролеры ведут реестр операций обработки (RoPA), в котором описывается, какие данные обрабатываются, зачем, куда они передаются и как долго хранятся.
В Турции контролеры, превышающие установленные пороговые значения, обязаны зарегистрироваться в VERBIS — реестре контролеров данных. Эти записи — первое, что запрашивает регулятор.
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)Международная передача данных
Передача персональных данных за пределы EU/EEA (или из Турции) ограничена. Возможные механизмы:
- Решения об адекватности (страна назначения обеспечивает эквивалентный уровень защиты)
- Стандартные договорные положения (СДП)
- Явное согласие на конкретную передачу
Ранее KVKK требовал одобрения Совета KVKK или явного согласия для трансграничной передачи, поэтому перед передачей данных за границу проверьте действующие правила.
Регуляторы и штрафы
Органы правоприменения:
- EU: национальные органы по защите данных; штрафы по GDPR — до 20 миллионов евро или 4% мирового годового оборота
- Турция: Совет KVKK (регулятор), располагающий полномочиями назначать административные штрафы и предписывать прекратить обработку
Помимо штрафов, регуляторы могут предписать принять корректирующие меры и предавать нарушения огласке.
Ответственный за защиту данных
Некоторые организации обязаны назначить ответственного за защиту данных (DPO), например государственные органы или организации, осуществляющие крупномасштабный мониторинг либо обработку данных специальных категорий в соответствии с GDPR.
DPO консультирует по вопросам соблюдения требований, контролирует их соблюдение и выступает контактным лицом для регулятора и субъектов данных. Он должен действовать независимо.
Обязанности обработчика и договоры
Когда контролер использует обработчика (поставщика SaaS, облачного хостинга или субподрядчика), письменное соглашение об обработке данных (DPA) обязательно. Оно обязывает обработчика:
- Обрабатывать данные только на основании документированных инструкций
- Обеспечивать конфиденциальность и безопасность
- Привлекать субобработчиков только с разрешения
- Оказывать содействие при запросах субъектов данных и уведомлении об утечках
Выбор поставщика, не соблюдающего требования, не освобождает контролера от ответственности.
Проверка знаний
Проверьте понимание правовых оснований.
Итоги
Вы изучили основные положения GDPR и KVKK:
- Роли и подотчётность контролера и обработчика
- Основные принципы, особенно ограничение цели и минимизация
- Шесть правовых оснований; согласие должно быть дано свободно и его можно отозвать
- Права субъектов данных (доступ, удаление, переносимость, возражение)
- Реестры RoPA/VERBIS и ограниченная международная передача данных
- Регуляторы, крупные штрафы и роль DPO
Далее: классификация и минимизация хранящихся у вас данных.
Часто задаваемые вопросы
Урок «Основы GDPR и KVKK» бесплатный?
Да — полный текст урока «Основы GDPR и KVKK» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Основы GDPR и KVKK»?
Основные принципы и права субъектов данных Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Основы GDPR и KVKK»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Зачем нужна конфиденциальность данных
- Основы GDPR и KVKK
- Классификация и минимизация данных
- Уведомление об утечках и DPIA