สาระสำคัญของ GDPR และ KVKK
หลักการสำคัญและสิทธิของเจ้าของข้อมูล
สาระสำคัญของ GDPR และ KVKK เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ภาพรวม GDPR และ KVKK
GDPR (ข้อบังคับทั่วไปว่าด้วยการคุ้มครองข้อมูลของ EU, 2018) และ KVKK ของตุรกี (กฎหมายหมายเลข 6698, 2016) คือกรอบงานสองชุดที่บทเรียนนี้ครอบคลุม KVKK พัฒนาตามแนวทางของ EU อย่างมาก ดังนั้นหลักการสำคัญจึงสอดคล้องกันอย่างใกล้ชิด
กฎหมายทั้งสองฉบับกำกับวิธีการประมวลผลข้อมูลส่วนบุคคล และให้สิทธิที่เข้มแข็งแก่บุคคล โดยมีบทลงโทษที่สำคัญรองรับ
บทบาทสำคัญ
กฎหมายทั้งสองฉบับกำหนดบทบาทหลักไว้ดังนี้:
- เจ้าของข้อมูล (KVKK: บุคคลที่เกี่ยวข้อง): บุคคลซึ่งข้อมูลนั้นเกี่ยวข้องด้วย
- ผู้ควบคุมข้อมูล (KVKK: ผู้รับผิดชอบข้อมูล): ผู้ตัดสินใจว่าจะประมวลผลข้อมูลไปเพื่ออะไรและอย่างไร
- ผู้ประมวลผลข้อมูล (KVKK: ผู้ประมวลผลข้อมูล): ผู้ประมวลผลข้อมูลในนามของผู้ควบคุมข้อมูล
ผู้ควบคุมข้อมูลมีความรับผิดชอบหลัก แม้งานจะถูกว่าจ้างให้ผู้ประมวลผลข้อมูลภายนอกดำเนินการก็ตาม
หลักการสำคัญ
มาตรา 5 ของ GDPR กำหนดหลักการที่ KVKK นำมาใช้เช่นกัน:
- ความชอบด้วยกฎหมาย ความเป็นธรรม และความโปร่งใส
- การจำกัดวัตถุประสงค์: ใช้ข้อมูลเฉพาะตามวัตถุประสงค์ที่ระบุไว้
- การลดข้อมูลให้เหลือเท่าที่จำเป็น: เก็บเฉพาะข้อมูลที่จำเป็น
- ความถูกต้อง
- การจำกัดระยะเวลาเก็บรักษา: เก็บไว้ไม่เกินระยะเวลาที่จำเป็น
- ความครบถ้วนและการรักษาความลับ (ความปลอดภัย)
- ความรับผิดชอบ: ต้องสามารถแสดงให้เห็นว่าปฏิบัติตามข้อกำหนด
ฐานทางกฎหมายสำหรับการประมวลผล
คุณไม่สามารถประมวลผลข้อมูลส่วนบุคคลได้หากไม่มีฐานทางกฎหมาย มาตรา 6 ของ GDPR ระบุฐานไว้หกประการ:
- ความยินยอม
- สัญญา
- ภาระผูกพันทางกฎหมาย
- ประโยชน์สำคัญต่อชีวิต
- ภารกิจเพื่อประโยชน์สาธารณะ
- ประโยชน์โดยชอบด้วยกฎหมาย
KVKK มีฐานที่ใกล้เคียงกัน ความยินยอมเป็นเพียงทางเลือกหนึ่งและมักไม่ใช่ทางเลือกที่ดีที่สุด เพราะสามารถถอนเมื่อใดก็ได้
ความยินยอมที่ถูกต้อง
เมื่อคุณอาศัยความยินยอม ความยินยอมนั้นต้อง:
- ให้โดยเสรี
- เฉพาะเจาะจงตามวัตถุประสงค์
- ได้รับข้อมูลอย่างเพียงพอ
- ไม่กำกวม โดยการดำเนินการยืนยันที่ชัดเจน
ช่องทำเครื่องหมายที่เลือกไว้ล่วงหน้า ความยินยอมที่รวมหลายเรื่องเข้าด้วยกัน และการนิ่งเฉยไม่ถือว่าเป็นความยินยอมที่ถูกต้อง การถอนความยินยอมต้องทำได้ง่ายพอ ๆ กับการให้ความยินยอม
สิทธิของเจ้าของข้อมูล
บุคคลมีสิทธิที่บังคับใช้ได้ตามกฎหมาย:
- การเข้าถึง: ขอสำเนาข้อมูลของตน
- การแก้ไขให้ถูกต้อง: แก้ไขข้อมูลที่ไม่ถูกต้อง
- การลบ (สิทธิที่จะถูกลืม)
- การจำกัดการประมวลผล
- การโอนย้ายข้อมูล: รับข้อมูลในรูปแบบที่เครื่องอ่านได้
- การคัดค้าน รวมถึงการจัดทำประวัติบุคคล
โดยทั่วไปคำขอต้องได้รับการตอบภายในระยะเวลาที่กำหนด (GDPR: หนึ่งเดือน)
บันทึกกิจกรรมการประมวลผล
ความรับผิดชอบตรวจสอบได้ต้องอาศัยเอกสาร ผู้ควบคุมข้อมูลต้องจัดทำ บันทึกกิจกรรมการประมวลผล (RoPA) ซึ่งอธิบายว่ามีการประมวลผลข้อมูลใด เพื่ออะไร ข้อมูลถูกส่งไปที่ใด และเก็บไว้นานเท่าใด
ในตุรกี ผู้ควบคุมข้อมูลที่มีขนาดเกินเกณฑ์ต้องขึ้นทะเบียนกับ VERBIS ซึ่งเป็นทะเบียนผู้ควบคุมข้อมูล บันทึกเหล่านี้เป็นสิ่งแรกที่หน่วยงานกำกับดูแลขอตรวจสอบ
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)การถ่ายโอนข้อมูลระหว่างประเทศ
การส่งข้อมูลส่วนบุคคลออกนอก EU/EEA (หรือออกนอกตุรกี) อยู่ภายใต้ข้อจำกัด กลไกที่ใช้ได้ ได้แก่:
- การตัดสินว่ามีระดับการคุ้มครองที่เพียงพอ (ประเทศปลายทางให้การคุ้มครองในระดับเทียบเท่า)
- ข้อกำหนดสัญญามาตรฐาน
- ความยินยอมโดยชัดแจ้งสำหรับการถ่ายโอนนั้นโดยเฉพาะ
ในอดีต KVKK กำหนดให้ต้องได้รับอนุมัติจากคณะกรรมการ KVKK หรือได้รับความยินยอมโดยชัดแจ้งสำหรับการถ่ายโอนข้ามพรมแดน ดังนั้นโปรดตรวจสอบกฎปัจจุบันก่อนย้ายข้อมูลไปต่างประเทศ
หน่วยงานกำกับดูแลและบทลงโทษ
หน่วยงานบังคับใช้กฎหมาย:
- EU: หน่วยงานคุ้มครองข้อมูลของแต่ละประเทศ โดยค่าปรับตาม GDPR สูงสุด 20 ล้านยูโร หรือ 4% ของรายได้รวมทั่วโลกต่อปี
- ตุรกี: คณะกรรมการ KVKK ซึ่งมีอำนาจกำหนดค่าปรับทางปกครองและสั่งให้หยุดการประมวลผลได้
นอกเหนือจากค่าปรับ หน่วยงานกำกับดูแลยังสามารถสั่งให้ดำเนินการแก้ไขและเผยแพร่การละเมิดต่อสาธารณะได้
เจ้าหน้าที่คุ้มครองข้อมูล
องค์กรบางแห่งต้องแต่งตั้ง เจ้าหน้าที่คุ้มครองข้อมูล (DPO) เช่น หน่วยงานรัฐหรือองค์กรที่ดำเนินการติดตามตรวจสอบในวงกว้าง หรือประมวลผลข้อมูลประเภทพิเศษภายใต้ GDPR
DPO ให้คำแนะนำด้านการปฏิบัติตามข้อกำหนด ติดตามตรวจสอบการปฏิบัติดังกล่าว และทำหน้าที่เป็นจุดติดต่อสำหรับหน่วยงานกำกับดูแลและเจ้าของข้อมูล DPO ต้องปฏิบัติงานอย่างเป็นอิสระ
ภาระหน้าที่และสัญญาของผู้ประมวลผล
เมื่อผู้ควบคุมข้อมูลใช้ผู้ประมวลผล เช่น ผู้ให้บริการ SaaS ผู้ให้บริการระบบคลาวด์ หรือผู้รับเหมาช่วง จะต้องมี ข้อตกลงการประมวลผลข้อมูล (DPA) เป็นลายลักษณ์อักษร ข้อตกลงนี้กำหนดให้ผู้ประมวลผลต้อง:
- ประมวลผลตามคำสั่งที่จัดทำเป็นเอกสารเท่านั้น
- รับรองการรักษาความลับและความปลอดภัย
- ใช้ผู้ประมวลผลช่วงเมื่อได้รับอนุญาตเท่านั้น
- ช่วยดำเนินการตามคำขอของเจ้าของข้อมูลและการรายงานการละเมิดข้อมูล
การเลือกผู้ให้บริการที่ไม่ปฏิบัติตามข้อกำหนดไม่ได้ทำให้ความรับผิดชอบของผู้ควบคุมข้อมูลโอนไปยังผู้ให้บริการ
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจเกี่ยวกับฐานทางกฎหมาย
ทบทวน
คุณได้เรียนรู้สาระสำคัญของ GDPR และ KVKK:
- บทบาทและความรับผิดชอบของ ผู้ควบคุมข้อมูลกับผู้ประมวลผล
- หลักการสำคัญ โดยเฉพาะการจำกัดวัตถุประสงค์และการลดข้อมูลให้น้อยที่สุด
- ฐานทางกฎหมายหกประการ โดยความยินยอมต้องให้โดยเสรีและสามารถถอนความยินยอมได้
- สิทธิของเจ้าของข้อมูล (การเข้าถึง การลบ การโอนย้าย และการคัดค้าน)
- บันทึก RoPA/VERBIS และการ ถ่ายโอนข้อมูลระหว่างประเทศที่มีข้อจำกัด
- หน่วยงานกำกับดูแล ค่าปรับจำนวนมาก และบทบาทของ DPO
ถัดไป: การจัดประเภทและลดข้อมูลที่คุณถือครองให้น้อยที่สุด
คำถามที่พบบ่อย
บทเรียน “สาระสำคัญของ GDPR และ KVKK” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “สาระสำคัญของ GDPR และ KVKK” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “สาระสำคัญของ GDPR และ KVKK”
หลักการสำคัญและสิทธิของเจ้าของข้อมูล คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “สาระสำคัญของ GDPR และ KVKK” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เหตุผลที่ความเป็นส่วนตัวของข้อมูลสำคัญ
- สาระสำคัญของ GDPR และ KVKK
- การจัดประเภทและลดการเก็บข้อมูล
- การแจ้งเหตุละเมิดและ DPIA