Cyber Security Academy · Lektion

Grunderna i GDPR och KVKK

Centrala principer och registrerades rättigheter.

Lektion 2 av 413 steg

Grunderna i GDPR och KVKK är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Översikt över GDPR och KVKK

GDPR (EU:s allmänna dataskyddsförordning, 2018) och Turkiets KVKK (Kanun No. 6698, 2016) är de två ramverk som behandlas i den här lektionen. KVKK utformades i hög grad efter EU:s modell, så kärnprinciperna överensstämmer i stor utsträckning.

Båda reglerar hur personuppgifter behandlas och ger enskilda starka rättigheter, med betydande sanktioner som följd.

Centrala roller

Båda lagarna definierar centrala roller:

  • Registrerad (KVKK: ilgili kisi): personen som uppgifterna avser
  • Personuppgiftsansvarig (KVKK: veri sorumlusu): avgör varför och hur uppgifterna behandlas
  • Personuppgiftsbiträde (KVKK: veri isleyen): behandlar uppgifterna för den personuppgiftsansvariges räkning

Personuppgiftsansvarig har det huvudsakliga ansvaret även när arbetet läggs ut på ett personuppgiftsbiträde.

Grundläggande principer

Artikel 5 i GDPR fastställer principer som KVKK återspeglar:

  • Laglighet, korrekthet och öppenhet
  • Ändamålsbegränsning: använd uppgifter endast för angivna ändamål
  • Uppgiftsminimering: samla endast in det som behövs
  • Korrekthet
  • Lagringsbegränsning: behåll inte uppgifter längre än nödvändigt
  • Integritet och konfidentialitet (säkerhet)
  • Ansvarsskyldighet: kunna visa att reglerna följs

Rättslig grund för behandling

Personuppgifter får inte behandlas utan en rättslig grund. Artikel 6 i GDPR anger sex grunder:

  • Samtycke
  • Avtal
  • Rättslig förpliktelse
  • Grundläggande intressen
  • Uppgift av allmänt intresse
  • Berättigat intresse

KVKK har en jämförbar uppsättning grunder. Samtycke är bara ett alternativ och ofta inte det bästa, eftersom det kan återkallas när som helst.

Giltigt samtycke

När du förlitar dig på samtycke måste det vara:

  • Frivilligt
  • Specifikt för ett ändamål
  • Informerat
  • Otvetydigt, genom en tydlig bekräftande handling

Förkryssade rutor, paketerat samtycke och tystnad är inte giltiga. Återkallande av samtycke måste vara lika enkelt som att lämna det.

Den registrerades rättigheter

Enskilda har rättigheter som kan göras gällande:

  • Tillgång: en kopia av uppgifterna
  • Rättelse: korrigera felaktigheter
  • Radering (rätten att bli bortglömd)
  • Begränsning av behandlingen
  • Dataportabilitet: få uppgifterna i ett maskinläsbart format
  • Invändning, även mot profilering

Begäranden måste vanligtvis besvaras inom en fastställd tidsfrist (GDPR: en månad).

Register över behandling

Ansvarsskyldighet kräver dokumentation. Personuppgiftsansvariga upprätthåller ett register över behandlingsaktiviteter (RoPA) som beskriver vilka uppgifter som behandlas, varför, vart de skickas och hur länge de sparas.

I Turkiet måste personuppgiftsansvariga som överskrider vissa tröskelvärden registrera sig hos VERBIS, registret över personuppgiftsansvariga. Dessa register är det första en tillsynsmyndighet begär att få se.

RoPA Entry (illustrative)
-------------------------
Processing:    Customer support tickets
Purpose:       Resolve user issues
Lawful basis:  Contract
Data subjects: Customers
Categories:    Name, email, message content
Retention:     24 months after ticket close
Recipients:    Helpdesk SaaS (EU region)

Internationella dataöverföringar

Att skicka personuppgifter utanför EU/EES (eller från Turkiet) är begränsat. Mekanismerna omfattar:

  • Beslut om adekvat skyddsnivå (destinationen erbjuder ett likvärdigt skydd)
  • Standardavtalsklausuler (SCCs)
  • Uttryckligt samtycke till den specifika överföringen

KVKK krävde historiskt godkännande från KVKK-styrelsen eller uttryckligt samtycke för gränsöverskridande överföringar, så kontrollera de aktuella reglerna innan ni flyttar data utomlands.

Tillsynsmyndigheter och sanktioner

Tillsynsorgan:

  • EU: nationella dataskyddsmyndigheter; GDPR-böter på upp till 20 miljoner euro eller 4 % av den globala årsomsättningen
  • Turkiet: KVKK-styrelsen (Kurul), med administrativa böter och befogenhet att beordra att behandlingen upphör

Utöver böter kan tillsynsmyndigheter kräva korrigerande åtgärder och offentliggöra överträdelser.

Dataskyddsombudet

Vissa organisationer måste utse ett dataskyddsombud (DPO), till exempel offentliga myndigheter eller organisationer som bedriver storskalig övervakning eller behandling av särskilda kategorier av personuppgifter enligt GDPR.

Dataskyddsombudet ger råd om efterlevnad, övervakar den och fungerar som kontaktpunkt för tillsynsmyndigheten och de registrerade. Ombudet måste arbeta självständigt.

Personuppgiftsbiträdets skyldigheter och avtal

När en personuppgiftsansvarig anlitar ett personuppgiftsbiträde (en SaaS-leverantör, molnvärd eller underleverantör) är ett skriftligt avtal om personuppgiftsbehandling (DPA) obligatoriskt. Det binder personuppgiftsbiträdet till att:

  • Behandla uppgifter endast enligt dokumenterade instruktioner
  • Säkerställa konfidentialitet och säkerhet
  • Anlita underbiträden endast med tillstånd
  • Hjälpa till med de registrerades begäranden och rapportering av incidenter

Att välja en leverantör som inte följer reglerna överför inte den personuppgiftsansvariges ansvarsskyldighet.

Snabbtest

Testa era kunskaper om rättslig grund.

Sammanfattning

Ni har gått igenom grunderna i GDPR och KVKK:

  • Rollerna som personuppgiftsansvarig och personuppgiftsbiträde samt ansvarsskyldighet
  • De grundläggande principerna, särskilt ändamålsbegränsning och dataminimering
  • Sex rättsliga grunder; samtycke måste lämnas frivilligt och kunna återkallas
  • De registrerades rättigheter (tillgång, radering, dataportabilitet och invändning)
  • Register över RoPA/VERBIS och begränsade internationella överföringar
  • Tillsynsmyndigheter, höga böter och dataskyddsombudets roll

Nästa steg: att klassificera och minimera de data ni lagrar.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Grunderna i GDPR och KVKK” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Grunderna i GDPR och KVKK”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Grunderna i GDPR och KVKK”?

Centrala principer och registrerades rättigheter. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.

Hur lång tid tar lektionen ”Grunderna i GDPR och KVKK”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Varför dataskydd är viktigt
  2. Grunderna i GDPR och KVKK
  3. Dataklassificering och dataminimering
  4. Incidentanmälan och DPIA:er
← Tillbaka till Cyber Security Academy