GDPR 与 KVKK 基础
核心原则与数据主体权利。
GDPR 与 KVKK 基础 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
GDPR 和 KVKK 概览
GDPR(EU《通用数据保护条例》,2018年)和土耳其的KVKK(第6698号法,2016年)是本课程介绍的两个框架。KVKK 很大程度上以 EU 的方法为范本,因此两者的核心原则高度一致。
两者都规范个人数据的处理,并赋予个人强有力的权利,同时设有高额处罚。
关键角色
两部法律都定义了核心角色:
- 数据主体(KVKK:相关人员):数据所涉及的个人
- 控制者(KVKK:数据负责人):决定为何以及如何处理数据
- 处理者(KVKK:数据处理人员):代表控制者处理数据
即使工作外包给处理者,控制者仍承担主要责任。
核心原则
GDPR 第5条列出了 KVKK 所对应的原则:
- 合法性、公平性和透明度
- 目的限制:仅将数据用于已声明的目的
- 数据最小化:只收集所需的数据
- 准确性
- 存储期限限制:保存时间不得超过必要期限
- 完整性和保密性(安全性)
- 问责制:能够证明合规
处理的合法依据
没有合法依据,您不能处理个人数据。GDPR 第6条列出了六种依据:
- 同意
- 合同
- 法律义务
- 重大利益
- 公共任务
- 合法利益
KVKK 也有一组类似的依据。同意只是其中一种选择,而且通常不是最佳选择,因为同意可以随时撤回。
有效同意
如果您确实依赖同意,那么同意必须:
- 自愿提供
- 针对特定目的具体明确
- 知情
- 通过清晰的肯定性行为作出明确无歧义的表示
预先勾选的复选框、捆绑式同意和沉默均不是有效同意。撤回同意必须与作出同意一样容易。
数据主体权利
个人享有可依法执行的权利:
- 访问权:获取其数据的副本
- 更正权:纠正不准确之处
- 删除权(被遗忘权)
- 限制数据处理
- 数据可携带权:以机器可读格式接收数据
- 反对权,包括反对画像
请求通常必须在固定期限内得到答复(GDPR:一个月)。
处理活动记录
问责制要求保留文档。控制者须维护一份处理活动记录(RoPA),说明处理哪些数据、为何处理、数据去向以及保留多长时间。
在土耳其,达到相关门槛的控制者必须向VERBIS(数据控制者登记册)注册。这些记录是监管机构首先要求提供的材料。
RoPA Entry (illustrative)
-------------------------
Processing: Customer support tickets
Purpose: Resolve user issues
Lawful basis: Contract
Data subjects: Customers
Categories: Name, email, message content
Retention: 24 months after ticket close
Recipients: Helpdesk SaaS (EU region)国际数据传输
将个人数据传送到 EU/EEA 之外(或土耳其境外)受到限制。相关机制包括:
- 充分性决定(目的地提供等同的保护)
- 标准合同条款
- 针对特定传输取得明确同意
KVKK 历来要求跨境传输须获得 KVKK 委员会批准或取得明确同意,因此在将数据移至境外之前,请查阅现行规定。
监管机构与处罚
执法机构:
- EU:各国数据保护机构;GDPR 罚款最高可达2,000 万欧元或全球年度营业额的 4%
- 土耳其:KVKK 委员会,可处以行政罚款,并有权命令停止处理
除罚款之外,监管机构还可以强制采取纠正措施,并公布违规行为。
数据保护官
某些组织必须任命数据保护官(DPO),例如公共机构,或根据 GDPR 开展大规模监控或特殊类别数据处理的组织。
DPO 就合规提供建议、监督合规情况,并作为监管机构和数据主体的联系点。DPO 必须独立履职。
处理者义务与合同
当控制者使用处理者(SaaS 供应商、云主机或分包商)时,必须签订书面的数据处理协议(DPA)。该协议要求处理者:
- 仅根据有文档记录的指示进行处理
- 确保保密性和安全性
- 仅在获得授权的情况下聘用子处理者
- 协助处理数据主体请求和数据泄露报告
选择不合规的供应商并不会转移控制者的问责责任。
快速检查
检验您对合法依据的理解。
回顾
您已经学习了 GDPR 和 KVKK 的核心内容:
- 控制者与处理者的角色及问责责任
- 核心原则,尤其是目的限制和数据最小化
- 六种合法依据;同意必须出于自愿,并且可以撤回
- 数据主体权利(访问、删除、可携带性、反对)
- RoPA/VERBIS 记录和受限的国际数据传输
- 监管机构、高额罚款和 DPO 的职责
接下来:对您持有的数据进行分类并加以最小化。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「GDPR 与 KVKK 基础」课时是免费的吗?
是的 — 「GDPR 与 KVKK 基础」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「GDPR 与 KVKK 基础」这节课中我会学到什么?
核心原则与数据主体权利。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「GDPR 与 KVKK 基础」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 数据隐私为何重要
- GDPR 与 KVKK 基础
- 数据分类与最小化
- 泄露通知与 DPIA