KVKK مقابل GDPR: ما تحتاج الشركات الأجنبية معرفته
إذا كنت تعرف بالفعل لائحة GDPR، فأنت تملك انطلاقة جيدة في فهم قانون حماية البيانات التركي (KVKKKVKKقانون حماية البيانات الشخصية رقم 6698قانون حماية البيانات في تركيا — قواعد جمع البيانات الشخصية وحفظها ونقلها، والهيئة التي تُنفّذها.المعجم →، القانون رقم 6698) — لكن ذلك ليس تصريحاً مجانياً. يتقاسم النظامان البنية نفسها: كلاهما قائم على الحقوق، وكلاهما يعمل بنموذج مراقب البيانات / معالج البيانات، وكلاهما يرتكز على المبادئ الجوهرية ذاتها. غير أن الفروقات حقيقية، وهي التي توقع الشركات الأجنبية في الخطأ. فقانون KVKK نشأ من ثقافة الموافقة الصريحة، ويحمل خطوة تسجيل (VERBİS) لا مقابل لها في GDPR، ولا يفرض تعيين مسؤول حماية البيانات بالمعنى الوارد في GDPR، وبعد إصلاح مارس 2024 (القانون رقم 7499) تغيّرت قواعده الخاصة بنقل البيانات عبر الحدود تغيّراً جوهرياً. والخلاصة الأهم على الإطلاق هي: كونك ممتثلاً لـ GDPR لا يجعلك ممتثلاً لـ KVKK. يرسم هذا الدليل مواطن التطابق، والأهم منها، مواطن الفجوات.
الجواب المختصر: المخطط ذاته، لكن مبنى مختلف
بالنسبة إلى شركة أجنبية تدير بالفعل برنامج امتثال لـ GDPR، فإن الخلاصة الصادقة هي: يمكنك إعادة استخدام معظم أطر تفكيرك، لكن لا يمكنك نسخ امتثالك ولصقه. فقانون حماية البيانات الشخصية التركي رقم 6698 — أي Kişisel Verilerin Korunması Kanunu، المعروف اختصاراً بـ KVKK — بُني على الأسس الأوروبية نفسها التي بُنيت عليها GDPR. فهو يحمي الحق ذاته، ويستخدم المصطلحات ذاتها، ويطلب منك القيام بالكثير من الأمور نفسها.
لكن KVKK قانون تركي سيادي، تنفّذه سلطة تركية، وله إجراءاته الخاصة، وسجله الخاص، وعقوباته المقوّمة بالليرة التركية. وحيث يتباعد GDPR وKVKK، فإن النسخة التركية هي التي تسود داخل تركيا — وافتراض أنهما قابلان للتبادل هو الخطأ الأكثر شيوعاً والأكثر كلفة الذي ترتكبه الشركات الأجنبية.
حيث يتطابق KVKK مع GDPR
لنبدأ بالخبر السار، فهو خبر جوهري. إذا كانت مؤسستك ناضجة في تطبيق GDPR، فإن أجزاء كبيرة من إطارك ستُترجم مباشرة.
كلاهما نظام قائم على الحقوق
يعامل KVKK، شأنه شأن GDPR، حماية البيانات بوصفها حقاً أساسياً للفرد لا مجرد إجراء امتثال شكلي. وفي تركيا يستند هذا الحق إلى الدستور، ويفصّله القانون رقم 6698. ويتمتع الأفراد (بلغة KVKK، ilgili kişi — أي «صاحب البيانات» أو «الشخص المعني») بحقوق قابلة للإنفاذ: معرفة ما إذا كانت بياناتهم تُعالَج، وطلب المعلومات، والتماس التصحيح أو المحو، والاعتراض. وتوازي هذه الحقوق حقوق صاحب البيانات في GDPR بما يكفي لجعل عملية معالجة الحقوق لديك في GDPR نقطة انطلاق قوية.
نموذج المراقب / المعالج هو ذاته
يستخدم KVKK البنية ذاتها ثنائية الأطراف التي تعرفها من GDPR:
- مراقب البيانات (veri sorumlusu) — الطرف الذي يحدد أغراض المعالجة ووسائلها. وهو «المراقب» في GDPR.
- معالج البيانات (veri işleyen) — الطرف الذي يعالج البيانات نيابة عن المراقب ووفق تعليماته. وهو «المعالج» في GDPR.
إن توزيع الأدوار، وتوثيق علاقات المعالج، وتحديد الجهة المسؤولة عن كل شيء، كلها تعمل بالطريقة التي يعمل بها برنامجك في GDPR بالفعل.
المبادئ الجوهرية متداخلة
يشترط القانونان معالجة البيانات الشخصية بصورة مشروعة ومنصفة، لأغراض محددة ومشروعة، وأن تُحفظ دقيقة ومحدّثة، ومقتصرة على ما هو ضروري، وألّا تُحتفظ بها مدة أطول مما يلزم. وعقلية «الحماية بالتصميم» في GDPR تنطبق بنظافة على مبادئ KVKK. فالوجهة متشابهة؛ وإنما يختلف الطريق والأوراق.
حيث يتباعد KVKK عن GDPR — الأجزاء التي توقع الشركات الأجنبية
هذا هو القسم الأهم. فأوجه التشابه مطمئنة؛ لكن الفروقات هي حيث يخفق الامتثال. الجدول أدناه خريطة عالية المستوى، وتشرح الأقسام الفرعية التي تليه الفروقات الأربعة التي تعثّر الشركات الأجنبية أكثر من غيرها.
| المسألة | GDPR (الاتحاد الأوروبي) | KVKK (تركيا، القانون رقم 6698) |
|---|---|---|
| الأسس المشروعة | ستة أسس، منها أساس المصلحة المشروعة المرن | الموافقة الصريحة إضافة إلى قائمة محددة من الاستثناءات القانونية؛ وقد كان تاريخياً أكثر تمحوراً حول الموافقة |
| التسجيل | لا يوجد سجل مركزي للمراقبين | VERBİS — سجل إلزامي لمراقبي البيانات لمن تجاوزوا الحدود |
| الموظف المعيّن | إلزام بمسؤول حماية البيانات (DPO) في حالات محددة | لا إلزام بـ DPO بالمعنى الوارد في GDPR؛ بل «شخص اتصال» في السجل (irtibat kişisi) |
| النقل عبر الحدود | الكفاية / الضمانات / الاستثناءات | أُصلح في 2024 (القانون رقم 7499) إلى نموذج متدرّج بأدوات جديدة |
| العقوبات | إطار على مستوى الاتحاد الأوروبي مرتبط بحجم الأعمال العالمي | غرامات إدارية بالليرة التركية، يُعاد تحديدها سنوياً |
1. إرث الموافقة الصريحة
الفرق الثقافي الأهم هو كيفية نظر كل قانون إلى الأساس المشروع. فـ GDPR يعرض عمداً ستة أسس ويتيح لك اختيار الأنسب؛ وفي الواقع العملي يعتمد كثير من المراقبين في الاتحاد الأوروبي على العقد أو الالتزام القانوني أو المصلحة المشروعة، مبقين الموافقة ملاذاً أخيراً.
أما KVKK فقد نشأ على النحو المعاكس. فلسنوات فُهم على أنه متمحور حول الموافقة الصريحة: تجلس الموافقة الصريحة (açık rıza) في المركز، وتحيط بها قائمة محددة من الاستثناءات القانونية، وكان المجال للاستناد إلى ما يشبه «المصلحة المشروعة» في GDPR أضيق. وقد قرّب إصلاح 2024 قانون KVKK من نهج GDPR في الأسس المشروعة، لكن الصياغة خاصة به، ولا تزال العادات العملية للجهات التنظيمية والأطراف المقابلة في تركيا تعكس ذلك التاريخ المتمحور حول الموافقة.
2. VERBİS — سجل لا مقابل له في GDPR
لا يوجد نظير في GDPR لـ VERBİS (أي Veri Sorumluları Sicili، سجل مراقبي البيانات). فقد ألغى GDPR منذ سنوات الإخطار العام للجهة التنظيمية؛ بينما أبقت تركيا على سجل. ويتعيّن على كثير من مراقبي البيانات العاملين في تركيا التسجيل في VERBİS وإبقاء بياناتهم محدّثة.
وما إذا كانت مؤسستك ملزمة بالتسجيل يتوقف على حدود يضعها المجلس — مرتبطة عادةً بعوامل مثل أعداد الموظفين والأرقام المالية السنوية، مع إعفاءات قطاعية. ولأن هذه الحدود توضع نوعياً هنا وتتغير مع الوقت، عليك التحقق من وضعك المحدد بدلاً من افتراض أنك داخلها أو خارجها. فالشركة الأجنبية الممتثلة تماماً لـ GDPR قد تظل مخالفة في تركيا لمجرد أنها لم تسجّل قط.
3. لا إلزام بـ DPO — بل «شخص اتصال»
يشترط GDPR وجود مسؤول حماية البيانات (DPO) في حالات محددة — وهو دور مستقل بمهام وحمايات قانونية. أما KVKK فليس فيه إلزام بـ DPO بهذا المعنى.
وما يشترطه KVKK بدلاً من ذلك، للمراقبين المسجلين في VERBİS، هو شخص اتصال (irtibat kişisi). وهذا دور أضيق: نقطة تواصل بين الشركة والسلطة، لا مشرف مستقل على معالجة الشركة. وقد يحتاج المراقبون الأجانب المؤسَّسون خارج تركيا أيضاً إلى تعيين ممثل في تركيا. والخلاصة العملية: لا تفترض أن مسؤول حماية البيانات لديك يفي بمتطلبات KVKK، ولا تفترض أن شخص اتصال VERBİS يؤدي واجبات DPO بموجب GDPR. فهما دوران مختلفان يعالجان مشكلتين مختلفتين.
4. النقل عبر الحدود — أُعيد تشكيله في 2024
هذا هو المجال الذي اقترب فيه النظامان أكثر، ومع ذلك هو الأكثر إخلالاً بـ KVKK من جانب الشركات الأجنبية. وهو يستحق قسماً خاصاً به، أدناه.
إصلاح 2024 والنقل عبر الحدود
في 12 مارس 2024، عدّل القانون رقم 7499 قانون KVKK، وحلّ محل نموذج تركيا القديم المتمحور بشدة حول الموافقة لإرسال البيانات الشخصية إلى الخارج — إلى جانب اللائحة التنفيذية التي تلته — إطاراً متدرّجاً يواكب البنية التي يعرفها مستخدمو GDPR بالفعل.
وعلى مستوى عام، يجوز الآن أن تغادر البيانات الشخصية تركيا عبر أحد ثلاثة مسارات:
- قرار كفاية — نقل إلى دولة أو قطاع أو منظمة دولية اعترف بها المجلس رسمياً بوصفها توفّر حماية كافية.
- ضمانات ملائمة — في غياب قرار كفاية، نقل استناداً إلى أدوات مثل البنود التعاقدية النموذجية (SCCs) الصادرة عن المجلس، أو القواعد المؤسسية الملزمة (BCRs) للتدفقات داخل المجموعة، أو تعهّد معتمد.
- حالات استثنائية — عمليات نقل محدودة وعرضية تستند إلى الموافقة الصريحة أو أسس قانونية محددة.
إذا كنت تعرف الفصل الخامس من GDPR، فسيبدو هذا الشكل مألوفاً. لكن الأدوات تركية: فبنود المجلس النموذجية ليست بنود المفوضية الأوروبية، والنص التركي هو الذي يحكم، وثمة خطوات إجرائية — منها إخطار للسلطة خلال مدة قصيرة محددة بعد توقيع البنود النموذجية للمجلس — لا مقابل لها في GDPR.
مشكلة الاتجاهين
ثمة أيضاً عدم تناظر بنيوي يجب على المجموعات الناضجة في GDPR أن تخطط له. فلأن الاتحاد الأوروبي لم يصدر قرار كفاية يعترف بتركيا، لا تزال البيانات المتدفقة إلى تركيا من الاتحاد الأوروبي بحاجة إلى ضماناتها الخاصة بموجب GDPR (عادةً البنود النموذجية للمفوضية الأوروبية التي يضعها المُرسِل الأوروبي) — منفصلةً تماماً عن الأدوات التركية اللازمة للبيانات المتدفقة خارج تركيا. ولذلك تدير مجموعات كثيرة مجموعتين متوازيتين من عقود النقل.
| اتجاه البيانات | النظام الحاكم | ما تحتاجه عموماً |
|---|---|---|
| مغادرة تركيا (إلى الاتحاد الأوروبي أو غيره) | KVKK (القانون رقم 6698، بصيغته المعدّلة) | آلية نقل تركية — مثل البنود النموذجية للمجلس (النص التركي) أو القواعد المؤسسية الملزمة، إضافةً إلى أي إيداع مطلوب |
| الدخول إلى تركيا من الاتحاد الأوروبي | GDPR | ضمانة بموجب GDPR (مثل البنود النموذجية للمفوضية الأوروبية) يضعها المُرسِل الأوروبي |
وفيما يخص الاتفاقيات التي تقف خلف هذه التدفقات، فإن ذلك يتداخل مع طريقة تعاملنا مع اتفاقيات معالجة البيانات والبنود التعاقدية.
تمرين ربط عملي للشركات الناضجة في GDPR
بدلاً من إعادة البناء من الصفر، تعامل مع الجاهزية لـ KVKK بوصفها تحليل فجوات مقابل برنامجك القائم في GDPR. وعادةً ما يجري النهج القابل للدفاع عنه على النحو الآتي:
- أعد ربط الأسس المشروعة. خذ كل نشاط معالجة وتحقّق من أساسه مقابل المادة 5 من القانون رقم 6698 — لا تفترض انتقال أساسك في GDPR (وبخاصة المصلحة المشروعة).
- تحقّق من VERBİS. حدّد ما إذا كنت تستوفي حدود التسجيل، وسجّل إن كان الأمر كذلك، وعيّن شخص اتصال، وأبقِ البيانات محدّثة.
- وطّن إشعاراتك. يشترط KVKK نص التوضيح الخاص به (aydınlatma metni)، ونماذج الموافقة الصريحة حيثما يُعتمد عليها — وهذه ليست المستندات ذاتها التي في إشعار الخصوصية لديك في GDPR.
- أعد بناء عمليات النقل. حدّد كل تدفق يغادر تركيا، واختر آلية سارية بموجب نظام 2024، وأكمل أي إيداع مطلوب؛ وأكّد على حدة الضمانات بموجب GDPR للتدفقات الداخلة إلى تركيا.
- رتّب الأدوار. أكّد ما إذا كنت بحاجة إلى مسؤول حماية بيانات GDPR، وشخص اتصال VERBİS، وممثل تركي — أو مزيج من ذلك.
- واءم الاستجابة للحوادث. يشترط النظامان الإخطار بالخرق؛ ابنِ إجراءً واحداً يفي بالأكثر صرامة بين المهلتين (أكّد الاشتراط التركي الساري) وشغّله تحت ضغط زمني واقعي.
العقوبات: نظامان، وتعرّضان منفصلان
يُقيَّم عدم الامتثال بموجب كل نظام على حدة، وقد يعضّان معاً في آنٍ واحد.
بموجب KVKK، يجوز لمجلس السلطة فرض غرامات إدارية — مثلاً على إخفاقات الأمن أو إخفاقات التسجيل أو مخالفات قراراته — إلى جانب أوامر تصحيحية. وتُحدَّد هذه الغرامات بالليرة التركية ويُعاد تحديدها كل عام، فأي رقم محدد يتقادم سريعاً؛ أكّد النطاقات السارية قبل الاعتماد عليها. كما قد تستدعي المعالجة غير المشروعة الجسيمة أحكاماً جزائية إضافية في قانون العقوبات التركي (القانون رقم 5237).
وبموجب GDPR، يجوز للسلطات الإشرافية في الاتحاد الأوروبي فرض غراماتها وتدابيرها الخاصة بالإنفاذ، ويجوز لأصحاب البيانات رفع دعاوى مدنية. وبالنسبة إلى مجموعة دولية، فإن الخطر الحقيقي هو التعرّض المتوازي: فعملية نقل واحدة أُعدّت بشكل خاطئ أو إشعار واحد مفقود قد يُطلق تبعات في تركيا وفي الاتحاد الأوروبي في آنٍ واحد.
نادراً ما تقف حماية البيانات وحدها. فإن كنت بصدد تأسيس شركة مملوكة لأجانب في تركيا، فإن إدماج KVKK من اليوم الأول أرخص بكثير من تركيبها لاحقاً؛ وفي أي صفقة تشكّل جزءاً من العناية الواجبة في حماية البيانات. وللحصول على مراجعة منظّمة لفجوات KVKK مقابل GDPR، تحدّث إلى فريقنا في إسطنبول.
الأسئلة الشائعة
هل يعني الامتثال لـ GDPR أن شركتي ممتثلة لـ KVKK؟
لا. يتقاسم KVKK (القانون رقم 6698) وGDPR البنية ذاتها — فكلاهما قائم على الحقوق ويستخدم نموذج المراقب/المعالج — لكنهما قانونان منفصلان. فلدى KVKK خطوة تسجيل خاصة به (VERBİS)، وقواعد نقل خاصة به (أُصلحت في 2024 بالقانون رقم 7499)، وصياغة خاصة به للأساس المشروع، وعقوبات خاصة به بالليرة التركية. وقد تظل شركة ممتثلة تماماً لـ GDPR مخالفةً لـ KVKK، مثلاً بعدم التسجيل قط في VERBİS. تعامل مع الجاهزية لـ KVKK بوصفها تحليل فجوات مقابل برنامجك في GDPR، لا نسخةً منه.
ما الفرق البنيوي الرئيسي بين KVKK وGDPR؟
على المستوى البنيوي هما متشابهان جداً: كلاهما يعامل حماية البيانات بوصفها حقاً أساسياً، وكلاهما يستخدم التقسيم بين مراقب البيانات (veri sorumlusu) ومعالج البيانات (veri işleyen)، وكلاهما يتقاسم مبادئ المعالجة الجوهرية ذاتها. أما الفروقات العملية فهي نهج KVKK المتمحور تاريخياً حول الموافقة الصريحة للأساس المشروع، وسجل VERBİS (الذي لا مقابل له في GDPR)، وغياب إلزام بمسؤول حماية البيانات بالمعنى الوارد في GDPR، وإعادة تشكيل قواعد النقل عبر الحدود في 2024.
ما هو VERBİS وهل له نظير في GDPR؟
VERBİS (أي Veri Sorumluları Sicili، سجل مراقبي البيانات) سجل تركي يتعيّن على كثير من مراقبي البيانات التسجيل فيه وإبقاؤه محدّثاً. وليس لـ GDPR نظير له — فقد ألغى الإخطار العام للجهات التنظيمية. وما إذا كان يتعيّن على شركتك التسجيل يتوقف على حدود يضعها المجلس، مرتبطة عادةً بعوامل مثل أعداد الموظفين والأرقام المالية السنوية، مع بعض الإعفاءات، لذا عليك تأكيد وضعك المحدد بدلاً من الافتراض.
هل يشترط KVKK وجود مسؤول حماية بيانات كما في GDPR؟
ليس بالمعنى الوارد في GDPR. فـ KVKK لا يفرض إلزاماً بمسؤول حماية البيانات. بل يتعيّن على المراقبين المسجلين في VERBİS تعيين شخص اتصال (irtibat kişisi)، وهو دور تنسيقي أضيق مع السلطة، لا مسؤول إشراف مستقل. وقد يحتاج المراقبون الأجانب أيضاً إلى ممثل في تركيا. فمسؤول حماية بيانات GDPR وشخص اتصال VERBİS دوران مختلفان وليسا بديلين أحدهما عن الآخر.
كيف غيّر إصلاح 2024 نقل البيانات عبر الحدود من تركيا؟
حلّ القانون رقم 7499 لعام 2024، مع لائحته التنفيذية، محل النموذج القديم المتمحور بشدة حول الموافقة إطاراً متدرّجاً: قرارات الكفاية، والضمانات الملائمة (مثل البنود التعاقدية النموذجية للمجلس أو القواعد المؤسسية الملزمة)، والحالات الاستثنائية المحدودة. وتشبه البنية الفصل الخامس من GDPR، لكن الأدوات تركية، والنص التركي هو الذي يحكم، وثمة خطوات إجرائية لا مقابل لها في GDPR. ولأن المواعيد النهائية ونوافذ الإيداع تفصيلية وقد تغيّرت، أكّد الآلية السارية لعملية نقلك المحددة قبل نقل أي بيانات.
هل يمكنني نقل بيانات شخصية من الاتحاد الأوروبي إلى شركتي التركية؟
هذا الاتجاه يحكمه GDPR لا KVKK. ولأن الاتحاد الأوروبي لم يصدر قرار كفاية بشأن تركيا، فإن عمليات النقل من الاتحاد الأوروبي إلى تركيا تحتاج عموماً إلى ضماناتها الخاصة بموجب GDPR — وشائعاً البنود التعاقدية النموذجية للمفوضية الأوروبية، التي يضعها المُرسِل الأوروبي. وهذا منفصل عن الآلية التركية التي تحتاجها للبيانات المغادرة تركيا، وهو ما يفسّر إدارة مجموعات كثيرة لمجموعتين متوازيتين من عقود النقل.