GDPR وKVKK للشركات التركية: التنقّل بين نظامَي امتثال
نعم، يمكن أن ينطبق GDPR الأوروبي على شركة مقرها في تركيا وحدها، وعليك في الوقت نفسه الالتزام بقانون حماية البيانات التركي، KVKKKVKKقانون حماية البيانات الشخصية رقم 6698قانون حماية البيانات في تركيا — قواعد جمع البيانات الشخصية وحفظها ونقلها، والهيئة التي تُنفّذها.المعجم → (القانون رقم 6698). فإن كنت تبيع لأشخاص في الاتحاد الأوروبي أو تتتبّعهم، فأنت تواجه النظامين معاً وعليك البناء وفق الأكثر صرامة بينهما. يوضّح هذا الدليل مواضع تداخل GDPR وKVKK، ومواضع افتراقهما، وما الذي غيّره إصلاح 12 مارس 2024 (القانون رقم 7499) في النقل عبر الحدود، وغرامات 2026 الحالية، ليعرف النشاط المملوك لأجانب في تركيا بالضبط ما ينبغي فعله.
لماذا يطال GDPR الشركات التركية
لا تتوقف اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR، اللائحة (EU) 2016/679) عند حدود أوروبا. إذ يعني نطاقها خارج الإقليمي بموجب المادة 3 أن شركة قائمة في تركيا يمكن أن تخضع مباشرةً لـ GDPR رغم أن تركيا خارج الاتحاد الأوروبي.
تقع الشركة التركية تحت طائلة GDPR في حالتين رئيسيتين:
- تقديم سلع أو خدمات لأشخاص داخل الاتحاد الأوروبي — على سبيل المثال متجر إلكتروني مقره إسطنبول، أو منصة برمجية، أو فندق يسوّق لعملاء من الاتحاد الأوروبي ويخدمهم، أو يقبل اليورو، أو يستخدم لغات الاتحاد الأوروبي.
- مراقبة سلوك أشخاص داخل الاتحاد الأوروبي — مثل تتبّع زوار الموقع، أو التنميط، أو الإعلانات السلوكية الموجَّهة لمستخدمين في الاتحاد الأوروبي.
إذا انطبقت أيٌّ من الحالتين، تترتّب التزامات GDPR بغضّ النظر عن مكان وجود خوادمك أو موظفيك. ويُفاجأ كثير من الأنشطة المملوكة لأجانب والمؤسَّسة في تركيا حين يعلمون أنهم مسؤولون أمام الجهات التنظيمية الأوروبية إلى جانب السلطة التركية.
محفّزات شائعة يغفل عنها المؤسِّسون الأجانب
يمكن أن تُدخِل نفسك تحت طائلة GDPR دون قصد. والمحفّزات المعتادة هي:
- موقع موجَّه للاتحاد الأوروبي بالإنجليزية أو الألمانية أو الفرنسية يستخدم ملفات تعريف الارتباط أو أدوات التحليلات أو بكسلات الإعلانات لتنميط زوار الاتحاد الأوروبي.
- حملات تسويقية أو نشرات بريدية أو إعلانات مدفوعة موجَّهة لعملاء يقيمون في الاتحاد الأوروبي.
- توظيف أو التعاقد مع موظفين عن بُعد مقيمين في الاتحاد الأوروبي ومعالجة بياناتهم الشخصية.
- تشغيل خدمات على بنية سحابية أو SaaS مقرها الاتحاد الأوروبي تتعامل مع بيانات عملاء من الاتحاد الأوروبي.
KVKK: قانون حماية البيانات التركي الخاص (رقم 6698)
دخل قانون حماية البيانات الشخصية التركي رقم 6698 (Kişisel Verilerin Korunması Kanunu، KVKK) حيّز التنفيذ في 2016، وكان مصمَّماً في الأصل على غرار توجيه حماية البيانات الأوروبي الأسبق لعام 1995 (95/46/EC). وتُنفِّذه السلطة التركية لحماية البيانات ومجلسها صاحب سلطة القرار (Kurul).
ولا يبقى KVKK مجمَّداً عند معايير 1995. فقد نقله إصلاح 12 مارس 2024 نحو GDPR، خاصةً في نقل البيانات عبر الحدود والبيانات الحساسة، فباتا اليوم أقرب مما كانا، لكن دون أن يتطابقا تماماً (مزيد من ذلك أدناه).
على كل شركة تعالج بيانات شخصية في تركيا مراعاة المبادئ الجوهرية للقانون، التي تعكس GDPR في مضمونها:
- المشروعية والإنصاف والشفافية في المعالجة.
- المعالجة لأغراض محدَّدة وصريحة ومشروعة فقط.
- تقليل البيانات والدقة والاحتفاظ المحدود.
- أساس قانوني لكل نشاط معالجة — إما موافقة صريحة أو أحد الاستثناءات القانونية.
التسجيل في VERBİS وشخص الاتصال
على معظم مراقبي البيانات العاملين في تركيا التسجيل في VERBİS، سجل مراقبي البيانات، وتعيين شخص اتصال (irtibat kişisi). ويعتمد ما إذا كنت مُلزَماً بالتسجيل على عتبات تحدِّدها قرارات المجلس، وأهمها عدد موظفيك ورقم ميزانيتك المالية السنوية، مع بعض الإعفاءات القطاعية. وينبغي أن تتحقق من وضعك المحدَّد بدلاً من افتراض أنك مشمول أو غير مشمول.
GDPR مقابل KVKK: فروق رئيسية تُعثِر الشركات
مع أن النظامين يتشاركان الحمض النووي، فإن الفروق مهمة عملياً. ومعاملة KVKK كنسخة طبق الأصل من GDPR خطأ شائع ومكلف. ويبيّن الجدول أدناه مواضع التطابق ومواضع الافتراق.
| المسألة | GDPR (الاتحاد الأوروبي) | KVKK (تركيا، القانون رقم 6698) |
|---|---|---|
| الأسس القانونية | ستة أسس، منها أساس المصلحة المشروعة المرن (المادة 6) | الموافقة الصريحة إضافةً إلى قائمة أضيق من الاستثناءات القانونية (المادة 5)؛ قرّبها إصلاح 2024 لكن الصياغة تختلف |
| البيانات الحساسة | شروط المادة 9 للفئات الخاصة | المادة 6، أُعيدت صياغتها في 2024 — أُلغي التقسيم القديم بين البيانات الصحية والحياة الجنسية، ووُسِّعت شروط المعالجة |
| النقل عبر الحدود | الكفاية / الضمانات / الاستثناءات (المواد 45–49) | الكفاية / الضمانات (SCCs، BCRs) / الاستثناءات (المادة 9)، إضافةً إلى إخطار بشأن SCC خلال 5 أيام عمل |
| الإخطار بالخرق | إلى السلطة الرقابية خلال 72 ساعة (المادة 33) | إلى المجلس خلال 72 ساعة (قرار المجلس 2019/10) |
| الغرامات | حتى الأعلى من 20 مليون يورو أو 4% من رقم الأعمال العالمي (المادة 83) | غرامات بالليرة، يُعاد تحديدها كل يناير؛ حتى نحو 17.09 مليون ليرة تركية لعام 2026 عن مخالفات الأمن/VERBİS/قرارات المجلس |
الأسس القانونية للمعالجة
يتيح GDPR ستة أسس قانونية، منها المصلحة المشروعة. وقد اعتمد KVKK تاريخياً بشدة على الموافقة الصريحة ومجموعة أضيق من الاستثناءات القانونية، مانحاً الشركات مساحة أقل للاعتماد على المصلحة المشروعة. وقد ضيّقت تعديلات 2024 الفجوة، لكن الصياغة ليست متطابقة، فقد لا ينطبق أساسٌ يصلح بموجب GDPR بسلاسة على KVKK.
البيانات الحساسة (الفئات الخاصة)
غيّر إصلاح 2024 جوهرياً المادة 6 من KVKK. فقد ألغى التقسيم القديم الذي كان يعامل البيانات الصحية والحياة الجنسية معاملة مختلفة عن سائر الفئات الحساسة، ووسّع الشروط التي يمكن بموجبها معالجة بيانات الفئات الخاصة (الصحة، القياسات الحيوية، المعتقد الديني، السجلات الجنائية وغيرها)، مقرِّباً البنية من المادة 9 في GDPR. وتبقى المعالجة صارمة، فتظل الموافقة الصريحة أو شرط قانوني محدَّد هو المسار الآمن.
النقل عبر الحدود
هذا أكبر افتراق منفرد، والمجال الذي تخالف فيه الشركات الأجنبية KVKK في الأغلب — ويُتناول بالتفصيل في القسم التالي.
إصلاح KVKK لعام 2024 ونقل البيانات عبر الحدود
في 12 مارس 2024، نُشر القانون رقم 7499 (ما يُسمى الحزمة القضائية الثامنة) في الجريدة الرسمية رقم 32487 وعدّل KVKK، بما في ذلك المادتان 6 و9. وتبعته اللائحة التنفيذية بشأن نقل البيانات الشخصية عبر الحدود في 10 يوليو 2024. وقد استبدلا معاً بنموذج النقل القديم المقيِّد القائم على الموافقة إطاراً متدرِّجاً يتتبّع عن كثب الفصل الخامس من GDPR.
يجوز الآن نقل البيانات الشخصية إلى الخارج بإحدى ثلاث طرق:
- قرار كفاية — النقل إلى بلد أو قطاع أو منظمة دولية أعلن المجلس رسمياً كفايته.
- ضمانات مناسبة — حيث لا يوجد قرار كفاية، يُسمح بالنقل باستخدام إحدى: البنود التعاقدية القياسية (SCCs) التي ينشرها المجلس، أو القواعد المؤسسية المُلزِمة (BCRs) للنقل داخل المجموعة، أو تعهّد كتابي، أو أدوات معتمَدة أخرى.
- حالات استثنائية — عمليات نقل محدودة وعَرَضية تستند إلى موافقة صريحة أو أسس قانونية محدَّدة (مثل تنفيذ عقد، أو إثبات مطالبة قانونية وممارستها).
أي ضمان ينبغي أن تختاره شركة مملوكة لأجانب؟
لا توجد إجابة واحدة تناسب الجميع، لكن مساراً بسيطاً للقرار يساعد:
- شركة تابعة تركية واحدة ترسل بيانات موارد بشرية أو عملاء إلى شركة أم أو شقيقة أوروبية واحدة. عادةً ما تكون SCCs المجلس هي الخيار العملي — وقّعها، واستخدم النص التركي دون تغيير، وأخطِر خلال خمسة أيام عمل.
- مجموعة متعددة الجنسيات تنقل البيانات عبر كيانات وبلدان كثيرة. قد تستحق BCRs جهد الموافقة الأثقل، لأنها بمجرد اعتمادها تغطي المجموعة بأكملها بدلاً من شبكة من العقود المنفصلة.
- نقل نادر لمرة واحدة (مثلاً لملاحقة مطالبة قانونية في الخارج). قد ينطبق أساس الحالة الاستثنائية، لكن لا تعتمد عليه للتدفقات الروتينية المستمرة.
مشكلة الاتجاهين
لأن الاتحاد الأوروبي لم يُصدر قرار كفاية لتركيا، فإن النقل في الاتجاه الآخر — من الاتحاد الأوروبي إلى تركيا بموجب GDPR — ما زال يحتاج إلى ضماناته الخاصة، وعادةً SCCs المفوضية الأوروبية. لذا تدير مجموعات كثيرة مجموعتين متوازيتين من العقود. ويجسّد الجدول هذا الانقسام:
| اتجاه البيانات | النظام الحاكم | ما تحتاجه |
|---|---|---|
| الخروج من تركيا (إلى الاتحاد الأوروبي أو غيره) | KVKK (المادة 9) | SCCs المجلس (النص التركي، دون تعديل) + إخطار السلطة خلال 5 أيام عمل؛ أو BCRs |
| الدخول إلى تركيا من الاتحاد الأوروبي | GDPR (المادة 46) | SCCs المفوضية الأوروبية (أو BCRs) يضعها المُرسِل من الاتحاد الأوروبي |
لصياغة ومراجعة الاتفاقيات التي تقف خلف هذه التدفقات، اطّلع على كيفية تعاملنا مع اتفاقيات معالجة البيانات والبنود التعاقدية القياسية.
خارطة طريق عملية للامتثال
بالنسبة إلى شركة مملوكة لأجانب تعمل في تركيا أو منها، عادةً ما يتضمن برنامج امتثال مزدوج قابل للدفاع الخطوات التالية:
- ارسم خرائط تدفقات بياناتك. حدِّد ما تجمعه من بيانات شخصية، ومن أين تأتي (مقيمون في الاتحاد الأوروبي؟ مقيمون في تركيا؟)، وأين تُخزَّن، ومع من تُشارَك — بما في ذلك مزوّدو الخدمات السحابية وشركات المجموعة في الخارج.
- تأكّد من الأنظمة المنطبقة. قيِّم النطاق خارج الإقليمي للمادة 3 من GDPR إلى جانب KVKK. وحيث ينطبق الاثنان، ابنِ وفق المعيار الأكثر صرامة.
- اضبط أسسك القانونية وإشعاراتك. جهِّز نصوص التنوير (aydınlatma) المتوافقة مع KVKK، وعند الحاجة نماذج الموافقة الصريحة، إضافةً إلى إشعارات خصوصية متوافقة مع GDPR لمستخدمي الاتحاد الأوروبي.
- سجِّل في VERBİS إن استوفيت العتبات، وأبقِ قيد السجل محدَّثاً.
- ضع آليات النقل موضع التنفيذ. اعتمد SCCs المجلس أو BCRs للنقل الصادر من تركيا، وقدِّم الإخطار خلال خمسة أيام عمل، واعتمد SCCs الأوروبية للنقل الوارد من الاتحاد الأوروبي.
- عيِّن أشخاصاً مسؤولين. شخص اتصال VERBİS في تركيا، وحيث يقتضي GDPR، مسؤول حماية بيانات أو ممثل أوروبي.
- استعدّ للحوادث. يقتضي كلٌّ من KVKK وGDPR الإخطار بالخرق خلال 72 ساعة، فاحتفظ بإجراء للاستجابة للحوادث يمكنك تشغيله فعلاً تحت ضغط الوقت.
ملفات تعريف الارتباط وتنوير الموقع (aydınlatma)
المواقع مصدر متكرر لمتاعب KVKK. فإذا كان موقعك يستخدم ملفات تعريف الارتباط أو أدوات التحليلات أو بكسلات التتبع، فأنت تحتاج عموماً إلى إشعار واضح بشأن ملفات تعريف الارتباط، والأساس القانوني الصحيح لملفات تعريف الارتباط غير الضرورية، ونص تنوير KVKK يُخبر الزوار بما تجمعه ولماذا. وبالنسبة إلى نشاط له موقع موجَّه للاتحاد الأوروبي، على البانر نفسه أن يستوفي أيضاً قواعد الموافقة في GDPR، فصمِّمه مرة واحدة وفق المعيار الأكثر صرامة.
أين يضيف مكتب المحاماة قيمة عادةً
نادراً ما يحتاج مؤسِّس قلق إلى كل شيء دفعةً واحدة. عملياً، يكون المستشار الخارجي أكثر فائدةً في: رسم خرائط تدفق البيانات، واختيار آلية النقل الصحيحة وصياغتها، وتقديم إخطار SCC خلال خمسة أيام عمل، وإكمال أو تحديث VERBİS، وإعداد إشعارات KVKK وGDPR المزدوجة. ويتداخل هذا العمل أيضاً مع تأسيس الشركة: فإن كنت تؤسِّس شركة مملوكة لأجانب في تركيا، فمن الأرخص دمج امتثال البيانات منذ اليوم الأول بدلاً من إضافته لاحقاً.
نادراً ما تقف حماية البيانات وحدها. ففي عملية استحواذ أو مشروع مشترك، تكون جزءاً جوهرياً من العناية الواجبة لحماية البيانات في عمليات الاندماج والاستحواذ التركية، وتقف إلى جانب فحوص تنظيمية أخرى مثل الامتثال لقانون المنافسة التركي وعتبات الإخطار في رقابة الاندماج. للحصول على مراجعة مصمَّمة لالتزاماتك، احجز تقييم امتثال مزدوج مع فريقنا في إسطنبول.
عقوبات الخطأ (أرقام 2026)
يحمل عدم الامتثال عواقب بموجب كل نظام على حدة. غرامات KVKK عقوبات مقطوعة (نطاقات ثابتة) يُعاد تحديدها كل يناير؛ والأرقام أدناه هي النطاقات المنشورة لعام 2026 (معدل إعادة التقييم 25.49%، الجريدة الرسمية الصادرة في 27 نوفمبر 2025، سارية من 1 يناير 2026).
| مخالفة KVKK (نطاق 2026) | مدى الغرامة |
|---|---|
| واجب التنوير / الإعلام (aydınlatma) | 85,437 – 1,709,200 ليرة تركية |
| تدابير أمن البيانات (المادة 12) | 256,357 – 17,092,242 ليرة تركية |
| عدم التسجيل في VERBİS | 341,809 – 17,092,242 ليرة تركية |
| عدم الإخطار بنقل عبر الحدود بموجب SCC | 90,308 – 1,806,377 ليرة تركية |
- بموجب KVKK: غرامات إدارية من المجلس (يُعاد تحديدها سنوياً كما سبق)، وأوامر تصحيحية، وضرر بالسمعة. كما أن المعالجة غير المشروعة الجسيمة أو النقل غير المشروع للبيانات الشخصية قد يُفعِّل قانون العقوبات التركي (القانون رقم 5237، المواد 135–140)، التي تشمل التسجيل أو المشاركة أو الحصول غير المشروع على البيانات الشخصية وعدم إتلافها.
- بموجب GDPR: غرامات حتى الأعلى من 20 مليون يورو أو 4% من رقم الأعمال السنوي العالمي (المادة 83)، إضافةً إلى إجراءات إنفاذ من السلطات الرقابية الأوروبية ومطالبات مدنية محتملة من أصحاب البيانات.
الأسئلة الشائعة
هل ينطبق GDPR على شركة مقرها في تركيا وحدها؟
يمكن ذلك. فبموجب المادة 3 من GDPR، تقع الشركة التركية التي تقدّم سلعاً أو خدمات لأشخاص في الاتحاد الأوروبي، أو تراقب سلوك أشخاص في الاتحاد الأوروبي، ضمن نطاق GDPR حتى دون وجود لها في الاتحاد الأوروبي. وفي هذه الحالة عليها الامتثال لـ GDPR وKVKK التركي في آنٍ واحد.
هل KVKK هو نفسه GDPR؟
لا. كان KVKK (القانون رقم 6698) مصمَّماً في الأصل على غرار قانون حماية البيانات الأوروبي ويتشارك معه المبادئ الجوهرية نفسها، لكن الأسس القانونية وقواعد البيانات الحساسة وآليات النقل ومستويات الغرامات تختلف. وقد ضيّق إصلاح 2024 (القانون رقم 7499) الفجوة، خاصةً في النقل عبر الحدود والبيانات الحساسة، لكن النظامين ليسا متطابقين.
ما الذي تغيّر في نقل البيانات عبر الحدود عام 2024؟
استبدل القانون رقم 7499، المنشور في 12 مارس 2024، واللائحة التنفيذية الصادرة في 10 يوليو 2024، بالنموذج القديم القائم على الموافقة نظاماً متدرِّجاً: قرارات الكفاية، والضمانات المناسبة (البنود التعاقدية القياسية، القواعد المؤسسية المُلزِمة، التعهدات)، والحالات الاستثنائية المحدودة. ولم يُسمح بمسار الموافقة القديم للنقل المستمر إلا حتى 1 سبتمبر 2024. وعمليات النقل المستندة إلى البنود التعاقدية القياسية للمجلس يجب إخطار السلطة بها خلال خمسة أيام عمل من التوقيع.
هل يمكنني إرسال بيانات شخصية من الاتحاد الأوروبي إلى شركتي التركية؟
لم يمنح الاتحاد الأوروبي تركيا قرار كفاية، لذا فإن النقل من الاتحاد الأوروبي إلى تركيا بموجب GDPR يتطلب عموماً ضماناته الخاصة، وأشيعها البنود التعاقدية القياسية للمفوضية الأوروبية. وهذا منفصل عن الـ SCCs التركية اللازمة للنقل الصادر من تركيا، لذا كثيراً ما تحتفظ المجموعات بمجموعتين متوازيتين من العقود.
هل علينا التسجيل في VERBİS؟
على كثير من مراقبي البيانات الذين يعالجون بيانات شخصية في تركيا التسجيل في VERBİS، سجل مراقبي البيانات، وتعيين شخص اتصال. ويعتمد ما إذا كانت شركتك تستوفي العتبات على عوامل مثل عدد الموظفين ورقم ميزانيتك المالية السنوية، مع بعض الإعفاءات، لذا ينبغي التحقق منه وفق وضعك المحدَّد.
ما غرامة عدم التسجيل في VERBİS في تركيا؟
لعام 2026، قد يؤدي عدم التسجيل في VERBİS، أو التسجيل بمعلومات خاطئة، أو عدم تحديثه في الوقت المحدد، إلى غرامة إدارية تتراوح تقريباً بين 341,809 و17,092,242 ليرة تركية. ويُعاد تحديد هذه النطاقات المقطوعة كل يناير، فتأكّد من الرقم الحالي قبل الاعتماد عليه.
ما مدى السرعة المطلوبة للإبلاغ عن خرق بيانات في تركيا؟
عليك إخطار مجلس KVKK خلال 72 ساعة من علمك بخرق بيانات شخصية (قرار المجلس 2019/10)، كما يجب إعلام الأفراد المتضررين خلال مدة معقولة. ويضع GDPR المهلة نفسها البالغة 72 ساعة لإخطار السلطة الرقابية بموجب المادة 33، لذا ينبغي لشركة خاضعة لكلا النظامين تشغيل إجراء واحد للاستجابة للحوادث مبني وفق المعيار الأكثر صرامة.