0Pricing
Cyber Security Academy · บทเรียน

สาระสำคัญของ GDPR และ KVKK

หลักการสำคัญและสิทธิของเจ้าของข้อมูล

สาระสำคัญของ GDPR และ KVKK เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ภาพรวม GDPR และ KVKK

GDPR (ข้อบังคับทั่วไปว่าด้วยการคุ้มครองข้อมูลของ EU, 2018) และ KVKK ของตุรกี (กฎหมายหมายเลข 6698, 2016) คือกรอบงานสองชุดที่บทเรียนนี้ครอบคลุม KVKK พัฒนาตามแนวทางของ EU อย่างมาก ดังนั้นหลักการสำคัญจึงสอดคล้องกันอย่างใกล้ชิด

กฎหมายทั้งสองฉบับกำกับวิธีการประมวลผลข้อมูลส่วนบุคคล และให้สิทธิที่เข้มแข็งแก่บุคคล โดยมีบทลงโทษที่สำคัญรองรับ

บทบาทสำคัญ

กฎหมายทั้งสองฉบับกำหนดบทบาทหลักไว้ดังนี้:

  • เจ้าของข้อมูล (KVKK: บุคคลที่เกี่ยวข้อง): บุคคลซึ่งข้อมูลนั้นเกี่ยวข้องด้วย
  • ผู้ควบคุมข้อมูล (KVKK: ผู้รับผิดชอบข้อมูล): ผู้ตัดสินใจว่าจะประมวลผลข้อมูลไปเพื่ออะไรและอย่างไร
  • ผู้ประมวลผลข้อมูล (KVKK: ผู้ประมวลผลข้อมูล): ผู้ประมวลผลข้อมูลในนามของผู้ควบคุมข้อมูล

ผู้ควบคุมข้อมูลมีความรับผิดชอบหลัก แม้งานจะถูกว่าจ้างให้ผู้ประมวลผลข้อมูลภายนอกดำเนินการก็ตาม

หลักการสำคัญ

มาตรา 5 ของ GDPR กำหนดหลักการที่ KVKK นำมาใช้เช่นกัน:

  • ความชอบด้วยกฎหมาย ความเป็นธรรม และความโปร่งใส
  • การจำกัดวัตถุประสงค์: ใช้ข้อมูลเฉพาะตามวัตถุประสงค์ที่ระบุไว้
  • การลดข้อมูลให้เหลือเท่าที่จำเป็น: เก็บเฉพาะข้อมูลที่จำเป็น
  • ความถูกต้อง
  • การจำกัดระยะเวลาเก็บรักษา: เก็บไว้ไม่เกินระยะเวลาที่จำเป็น
  • ความครบถ้วนและการรักษาความลับ (ความปลอดภัย)
  • ความรับผิดชอบ: ต้องสามารถแสดงให้เห็นว่าปฏิบัติตามข้อกำหนด

ฐานทางกฎหมายสำหรับการประมวลผล

คุณไม่สามารถประมวลผลข้อมูลส่วนบุคคลได้หากไม่มีฐานทางกฎหมาย มาตรา 6 ของ GDPR ระบุฐานไว้หกประการ:

  • ความยินยอม
  • สัญญา
  • ภาระผูกพันทางกฎหมาย
  • ประโยชน์สำคัญต่อชีวิต
  • ภารกิจเพื่อประโยชน์สาธารณะ
  • ประโยชน์โดยชอบด้วยกฎหมาย

KVKK มีฐานที่ใกล้เคียงกัน ความยินยอมเป็นเพียงทางเลือกหนึ่งและมักไม่ใช่ทางเลือกที่ดีที่สุด เพราะสามารถถอนเมื่อใดก็ได้

ความยินยอมที่ถูกต้อง

เมื่อคุณอาศัยความยินยอม ความยินยอมนั้นต้อง:

  • ให้โดยเสรี
  • เฉพาะเจาะจงตามวัตถุประสงค์
  • ได้รับข้อมูลอย่างเพียงพอ
  • ไม่กำกวม โดยการดำเนินการยืนยันที่ชัดเจน

ช่องทำเครื่องหมายที่เลือกไว้ล่วงหน้า ความยินยอมที่รวมหลายเรื่องเข้าด้วยกัน และการนิ่งเฉยไม่ถือว่าเป็นความยินยอมที่ถูกต้อง การถอนความยินยอมต้องทำได้ง่ายพอ ๆ กับการให้ความยินยอม

สิทธิของเจ้าของข้อมูล

บุคคลมีสิทธิที่บังคับใช้ได้ตามกฎหมาย:

  • การเข้าถึง: ขอสำเนาข้อมูลของตน
  • การแก้ไขให้ถูกต้อง: แก้ไขข้อมูลที่ไม่ถูกต้อง
  • การลบ (สิทธิที่จะถูกลืม)
  • การจำกัดการประมวลผล
  • การโอนย้ายข้อมูล: รับข้อมูลในรูปแบบที่เครื่องอ่านได้
  • การคัดค้าน รวมถึงการจัดทำประวัติบุคคล

โดยทั่วไปคำขอต้องได้รับการตอบภายในระยะเวลาที่กำหนด (GDPR: หนึ่งเดือน)

บันทึกกิจกรรมการประมวลผล

ความรับผิดชอบตรวจสอบได้ต้องอาศัยเอกสาร ผู้ควบคุมข้อมูลต้องจัดทำ บันทึกกิจกรรมการประมวลผล (RoPA) ซึ่งอธิบายว่ามีการประมวลผลข้อมูลใด เพื่ออะไร ข้อมูลถูกส่งไปที่ใด และเก็บไว้นานเท่าใด

ในตุรกี ผู้ควบคุมข้อมูลที่มีขนาดเกินเกณฑ์ต้องขึ้นทะเบียนกับ VERBIS ซึ่งเป็นทะเบียนผู้ควบคุมข้อมูล บันทึกเหล่านี้เป็นสิ่งแรกที่หน่วยงานกำกับดูแลขอตรวจสอบ

RoPA Entry (illustrative)
-------------------------
Processing:    Customer support tickets
Purpose:       Resolve user issues
Lawful basis:  Contract
Data subjects: Customers
Categories:    Name, email, message content
Retention:     24 months after ticket close
Recipients:    Helpdesk SaaS (EU region)

การถ่ายโอนข้อมูลระหว่างประเทศ

การส่งข้อมูลส่วนบุคคลออกนอก EU/EEA (หรือออกนอกตุรกี) อยู่ภายใต้ข้อจำกัด กลไกที่ใช้ได้ ได้แก่:

  • การตัดสินว่ามีระดับการคุ้มครองที่เพียงพอ (ประเทศปลายทางให้การคุ้มครองในระดับเทียบเท่า)
  • ข้อกำหนดสัญญามาตรฐาน
  • ความยินยอมโดยชัดแจ้งสำหรับการถ่ายโอนนั้นโดยเฉพาะ

ในอดีต KVKK กำหนดให้ต้องได้รับอนุมัติจากคณะกรรมการ KVKK หรือได้รับความยินยอมโดยชัดแจ้งสำหรับการถ่ายโอนข้ามพรมแดน ดังนั้นโปรดตรวจสอบกฎปัจจุบันก่อนย้ายข้อมูลไปต่างประเทศ

หน่วยงานกำกับดูแลและบทลงโทษ

หน่วยงานบังคับใช้กฎหมาย:

  • EU: หน่วยงานคุ้มครองข้อมูลของแต่ละประเทศ โดยค่าปรับตาม GDPR สูงสุด 20 ล้านยูโร หรือ 4% ของรายได้รวมทั่วโลกต่อปี
  • ตุรกี: คณะกรรมการ KVKK ซึ่งมีอำนาจกำหนดค่าปรับทางปกครองและสั่งให้หยุดการประมวลผลได้

นอกเหนือจากค่าปรับ หน่วยงานกำกับดูแลยังสามารถสั่งให้ดำเนินการแก้ไขและเผยแพร่การละเมิดต่อสาธารณะได้

เจ้าหน้าที่คุ้มครองข้อมูล

องค์กรบางแห่งต้องแต่งตั้ง เจ้าหน้าที่คุ้มครองข้อมูล (DPO) เช่น หน่วยงานรัฐหรือองค์กรที่ดำเนินการติดตามตรวจสอบในวงกว้าง หรือประมวลผลข้อมูลประเภทพิเศษภายใต้ GDPR

DPO ให้คำแนะนำด้านการปฏิบัติตามข้อกำหนด ติดตามตรวจสอบการปฏิบัติดังกล่าว และทำหน้าที่เป็นจุดติดต่อสำหรับหน่วยงานกำกับดูแลและเจ้าของข้อมูล DPO ต้องปฏิบัติงานอย่างเป็นอิสระ

ภาระหน้าที่และสัญญาของผู้ประมวลผล

เมื่อผู้ควบคุมข้อมูลใช้ผู้ประมวลผล เช่น ผู้ให้บริการ SaaS ผู้ให้บริการระบบคลาวด์ หรือผู้รับเหมาช่วง จะต้องมี ข้อตกลงการประมวลผลข้อมูล (DPA) เป็นลายลักษณ์อักษร ข้อตกลงนี้กำหนดให้ผู้ประมวลผลต้อง:

  • ประมวลผลตามคำสั่งที่จัดทำเป็นเอกสารเท่านั้น
  • รับรองการรักษาความลับและความปลอดภัย
  • ใช้ผู้ประมวลผลช่วงเมื่อได้รับอนุญาตเท่านั้น
  • ช่วยดำเนินการตามคำขอของเจ้าของข้อมูลและการรายงานการละเมิดข้อมูล

การเลือกผู้ให้บริการที่ไม่ปฏิบัติตามข้อกำหนดไม่ได้ทำให้ความรับผิดชอบของผู้ควบคุมข้อมูลโอนไปยังผู้ให้บริการ

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับฐานทางกฎหมาย

ทบทวน

คุณได้เรียนรู้สาระสำคัญของ GDPR และ KVKK:

  • บทบาทและความรับผิดชอบของ ผู้ควบคุมข้อมูลกับผู้ประมวลผล
  • หลักการสำคัญ โดยเฉพาะการจำกัดวัตถุประสงค์และการลดข้อมูลให้น้อยที่สุด
  • ฐานทางกฎหมายหกประการ โดยความยินยอมต้องให้โดยเสรีและสามารถถอนความยินยอมได้
  • สิทธิของเจ้าของข้อมูล (การเข้าถึง การลบ การโอนย้าย และการคัดค้าน)
  • บันทึก RoPA/VERBIS และการ ถ่ายโอนข้อมูลระหว่างประเทศที่มีข้อจำกัด
  • หน่วยงานกำกับดูแล ค่าปรับจำนวนมาก และบทบาทของ DPO

ถัดไป: การจัดประเภทและลดข้อมูลที่คุณถือครองให้น้อยที่สุด

คำถามที่พบบ่อย

บทเรียน “สาระสำคัญของ GDPR และ KVKK” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “สาระสำคัญของ GDPR และ KVKK” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “สาระสำคัญของ GDPR และ KVKK”

หลักการสำคัญและสิทธิของเจ้าของข้อมูล คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “สาระสำคัญของ GDPR และ KVKK” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เหตุผลที่ความเป็นส่วนตัวของข้อมูลสำคัญ
  2. สาระสำคัญของ GDPR และ KVKK
  3. การจัดประเภทและลดการเก็บข้อมูล
  4. การแจ้งเหตุละเมิดและ DPIA
← กลับไปที่ Cyber Security Academy