Grunderna i GDPR och KVKK
Centrala principer och registrerades rättigheter.
Grunderna i GDPR och KVKK är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 2 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Översikt över GDPR och KVKK
GDPR (EU:s allmänna dataskyddsförordning, 2018) och Turkiets KVKK (Kanun No. 6698, 2016) är de två ramverk som behandlas i den här lektionen. KVKK utformades i hög grad efter EU:s modell, så kärnprinciperna överensstämmer i stor utsträckning.
Båda reglerar hur personuppgifter behandlas och ger enskilda starka rättigheter, med betydande sanktioner som följd.
Centrala roller
Båda lagarna definierar centrala roller:
- Registrerad (KVKK: ilgili kisi): personen som uppgifterna avser
- Personuppgiftsansvarig (KVKK: veri sorumlusu): avgör varför och hur uppgifterna behandlas
- Personuppgiftsbiträde (KVKK: veri isleyen): behandlar uppgifterna för den personuppgiftsansvariges räkning
Personuppgiftsansvarig har det huvudsakliga ansvaret även när arbetet läggs ut på ett personuppgiftsbiträde.
Grundläggande principer
Artikel 5 i GDPR fastställer principer som KVKK återspeglar:
- Laglighet, korrekthet och öppenhet
- Ändamålsbegränsning: använd uppgifter endast för angivna ändamål
- Uppgiftsminimering: samla endast in det som behövs
- Korrekthet
- Lagringsbegränsning: behåll inte uppgifter längre än nödvändigt
- Integritet och konfidentialitet (säkerhet)
- Ansvarsskyldighet: kunna visa att reglerna följs
Rättslig grund för behandling
Personuppgifter får inte behandlas utan en rättslig grund. Artikel 6 i GDPR anger sex grunder:
- Samtycke
- Avtal
- Rättslig förpliktelse
- Grundläggande intressen
- Uppgift av allmänt intresse
- Berättigat intresse
KVKK har en jämförbar uppsättning grunder. Samtycke är bara ett alternativ och ofta inte det bästa, eftersom det kan återkallas när som helst.
Giltigt samtycke
När du förlitar dig på samtycke måste det vara:
- Frivilligt
- Specifikt för ett ändamål
- Informerat
- Otvetydigt, genom en tydlig bekräftande handling
Förkryssade rutor, paketerat samtycke och tystnad är inte giltiga. Återkallande av samtycke måste vara lika enkelt som att lämna det.
Den registrerades rättigheter
Enskilda har rättigheter som kan göras gällande:
- Tillgång: en kopia av uppgifterna
- Rättelse: korrigera felaktigheter
- Radering (rätten att bli bortglömd)
- Begränsning av behandlingen
- Dataportabilitet: få uppgifterna i ett maskinläsbart format
- Invändning, även mot profilering
Begäranden måste vanligtvis besvaras inom en fastställd tidsfrist (GDPR: en månad).
Register över behandling
Ansvarsskyldighet kräver dokumentation. Personuppgiftsansvariga upprätthåller ett register över behandlingsaktiviteter (RoPA) som beskriver vilka uppgifter som behandlas, varför, vart de skickas och hur länge de sparas.
I Turkiet måste personuppgiftsansvariga som överskrider vissa tröskelvärden registrera sig hos VERBIS, registret över personuppgiftsansvariga. Dessa register är det första en tillsynsmyndighet begär att få se.
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)Internationella dataöverföringar
Att skicka personuppgifter utanför EU/EES (eller från Turkiet) är begränsat. Mekanismerna omfattar:
- Beslut om adekvat skyddsnivå (destinationen erbjuder ett likvärdigt skydd)
- Standardavtalsklausuler (SCCs)
- Uttryckligt samtycke till den specifika överföringen
KVKK krävde historiskt godkännande från KVKK-styrelsen eller uttryckligt samtycke för gränsöverskridande överföringar, så kontrollera de aktuella reglerna innan ni flyttar data utomlands.
Tillsynsmyndigheter och sanktioner
Tillsynsorgan:
- EU: nationella dataskyddsmyndigheter; GDPR-böter på upp till 20 miljoner euro eller 4 % av den globala årsomsättningen
- Turkiet: KVKK-styrelsen (Kurul), med administrativa böter och befogenhet att beordra att behandlingen upphör
Utöver böter kan tillsynsmyndigheter kräva korrigerande åtgärder och offentliggöra överträdelser.
Dataskyddsombudet
Vissa organisationer måste utse ett dataskyddsombud (DPO), till exempel offentliga myndigheter eller organisationer som bedriver storskalig övervakning eller behandling av särskilda kategorier av personuppgifter enligt GDPR.
Dataskyddsombudet ger råd om efterlevnad, övervakar den och fungerar som kontaktpunkt för tillsynsmyndigheten och de registrerade. Ombudet måste arbeta självständigt.
Personuppgiftsbiträdets skyldigheter och avtal
När en personuppgiftsansvarig anlitar ett personuppgiftsbiträde (en SaaS-leverantör, molnvärd eller underleverantör) är ett skriftligt avtal om personuppgiftsbehandling (DPA) obligatoriskt. Det binder personuppgiftsbiträdet till att:
- Behandla uppgifter endast enligt dokumenterade instruktioner
- Säkerställa konfidentialitet och säkerhet
- Anlita underbiträden endast med tillstånd
- Hjälpa till med de registrerades begäranden och rapportering av incidenter
Att välja en leverantör som inte följer reglerna överför inte den personuppgiftsansvariges ansvarsskyldighet.
Snabbtest
Testa era kunskaper om rättslig grund.
Sammanfattning
Ni har gått igenom grunderna i GDPR och KVKK:
- Rollerna som personuppgiftsansvarig och personuppgiftsbiträde samt ansvarsskyldighet
- De grundläggande principerna, särskilt ändamålsbegränsning och dataminimering
- Sex rättsliga grunder; samtycke måste lämnas frivilligt och kunna återkallas
- De registrerades rättigheter (tillgång, radering, dataportabilitet och invändning)
- Register över RoPA/VERBIS och begränsade internationella överföringar
- Tillsynsmyndigheter, höga böter och dataskyddsombudets roll
Nästa steg: att klassificera och minimera de data ni lagrar.
Lär dig Cyber Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 76
- Lektioner
- 303
Vanliga frågor
Är lektionen ”Grunderna i GDPR och KVKK” gratis?
Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Grunderna i GDPR och KVKK”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Grunderna i GDPR och KVKK”?
Centrala principer och registrerades rättigheter. Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?
Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 2 av 4.
Hur lång tid tar lektionen ”Grunderna i GDPR och KVKK”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?
Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Varför dataskydd är viktigt
- Grunderna i GDPR och KVKK
- Dataklassificering och dataminimering
- Incidentanmälan och DPIA:er