Cyber Security Academy · 课时

GDPR 与 KVKK 基础

核心原则与数据主体权利。

第 2 / 4 课13 个步骤

GDPR 与 KVKK 基础 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

GDPR 和 KVKK 概览

GDPR(EU《通用数据保护条例》,2018年)和土耳其的KVKK(第6698号法,2016年)是本课程介绍的两个框架。KVKK 很大程度上以 EU 的方法为范本,因此两者的核心原则高度一致。

两者都规范个人数据的处理,并赋予个人强有力的权利,同时设有高额处罚。

关键角色

两部法律都定义了核心角色:

  • 数据主体(KVKK:相关人员):数据所涉及的个人
  • 控制者(KVKK:数据负责人):决定为何以及如何处理数据
  • 处理者(KVKK:数据处理人员):代表控制者处理数据

即使工作外包给处理者,控制者仍承担主要责任。

核心原则

GDPR 第5条列出了 KVKK 所对应的原则:

  • 合法性、公平性和透明度
  • 目的限制:仅将数据用于已声明的目的
  • 数据最小化:只收集所需的数据
  • 准确性
  • 存储期限限制:保存时间不得超过必要期限
  • 完整性和保密性(安全性)
  • 问责制:能够证明合规

处理的合法依据

没有合法依据,您不能处理个人数据。GDPR 第6条列出了六种依据:

  • 同意
  • 合同
  • 法律义务
  • 重大利益
  • 公共任务
  • 合法利益

KVKK 也有一组类似的依据。同意只是其中一种选择,而且通常不是最佳选择,因为同意可以随时撤回。

有效同意

如果您确实依赖同意,那么同意必须:

  • 自愿提供
  • 针对特定目的具体明确
  • 知情
  • 通过清晰的肯定性行为作出明确无歧义的表示

预先勾选的复选框、捆绑式同意和沉默均不是有效同意。撤回同意必须与作出同意一样容易。

数据主体权利

个人享有可依法执行的权利:

  • 访问权:获取其数据的副本
  • 更正权:纠正不准确之处
  • 删除权(被遗忘权)
  • 限制数据处理
  • 数据可携带权:以机器可读格式接收数据
  • 反对权,包括反对画像

请求通常必须在固定期限内得到答复(GDPR:一个月)。

处理活动记录

问责制要求保留文档。控制者须维护一份处理活动记录(RoPA),说明处理哪些数据、为何处理、数据去向以及保留多长时间。

在土耳其,达到相关门槛的控制者必须向VERBIS(数据控制者登记册)注册。这些记录是监管机构首先要求提供的材料。

RoPA Entry (illustrative)
-------------------------
Processing:    Customer support tickets
Purpose:       Resolve user issues
Lawful basis:  Contract
Data subjects: Customers
Categories:    Name, email, message content
Retention:     24 months after ticket close
Recipients:    Helpdesk SaaS (EU region)

国际数据传输

将个人数据传送到 EU/EEA 之外(或土耳其境外)受到限制。相关机制包括:

  • 充分性决定(目的地提供等同的保护)
  • 标准合同条款
  • 针对特定传输取得明确同意

KVKK 历来要求跨境传输须获得 KVKK 委员会批准或取得明确同意,因此在将数据移至境外之前,请查阅现行规定。

监管机构与处罚

执法机构:

  • EU:各国数据保护机构;GDPR 罚款最高可达2,000 万欧元或全球年度营业额的 4%
  • 土耳其:KVKK 委员会,可处以行政罚款,并有权命令停止处理

除罚款之外,监管机构还可以强制采取纠正措施,并公布违规行为。

数据保护官

某些组织必须任命数据保护官(DPO),例如公共机构,或根据 GDPR 开展大规模监控或特殊类别数据处理的组织。

DPO 就合规提供建议、监督合规情况,并作为监管机构和数据主体的联系点。DPO 必须独立履职。

处理者义务与合同

当控制者使用处理者(SaaS 供应商、云主机或分包商)时,必须签订书面的数据处理协议(DPA)。该协议要求处理者:

  • 仅根据有文档记录的指示进行处理
  • 确保保密性和安全性
  • 仅在获得授权的情况下聘用子处理者
  • 协助处理数据主体请求和数据泄露报告

选择不合规的供应商并不会转移控制者的问责责任。

快速检查

检验您对合法依据的理解。

回顾

您已经学习了 GDPR 和 KVKK 的核心内容:

  • 控制者与处理者的角色及问责责任
  • 核心原则,尤其是目的限制和数据最小化
  • 六种合法依据;同意必须出于自愿,并且可以撤回
  • 数据主体权利(访问、删除、可携带性、反对)
  • RoPA/VERBIS 记录和受限的国际数据传输
  • 监管机构、高额罚款和 DPO 的职责

接下来:对您持有的数据进行分类并加以最小化。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「GDPR 与 KVKK 基础」课时是免费的吗?

是的 — 「GDPR 与 KVKK 基础」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「GDPR 与 KVKK 基础」这节课中我会学到什么?

核心原则与数据主体权利。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「GDPR 与 KVKK 基础」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 数据隐私为何重要
  2. GDPR 与 KVKK 基础
  3. 数据分类与最小化
  4. 泄露通知与 DPIA
← 返回 Cyber Security Academy