データ保護

トルコの KVKK におけるデータ侵害:通知義務と制裁金

貴社が、トルコに関連する個人データに影響を及ぼすデータ侵害に見舞われた場合、可能な限り最短の時間内にトルコ個人データ保護委員会へ報告し、かつ影響を受けた本人に告知しなければなりません。これらの義務は個人データ保護法(Kişisel Verilerin Korunması Kanunu 第6698号、以下「KVKKKVKK個人データ保護法(第6698号)トルコのデータ保護法——個人データの収集・保管・移転の規律と、それを執行する当局。用語集 →」)に由来し、これを怠ると、毎年引き上げられる相当額の行政罰金を招きかねません。本ガイドでは、何が侵害に当たるのか、誰に対しどれほど迅速に通知しなければならないのか、そして 2024 年改正後の現行制度のもとで罰則制度がどのように機能するのかを、平易な言葉で解説します。

KVKK のもとで何がデータ侵害に当たるのか?

データ侵害とは、個人データが、適法でない、または意図しない方法でアクセス・開示・改変・滅失される場合に生じます。KVKK は、これを独立した「侵害」の定義ではなく、そのデータセキュリティ規定を通じて捉えています。

該当する規定は個人データ保護法第6698号第12条(Kişisel Verilerin Korunması Kanunu — GDPR のトルコにおける相当規定)です。第12条は、データ管理者(veri sorumlusu — 処理の目的および手段を決定する当事者)に対し、個人データの安全を確保するために必要なあらゆる技術的・組織的措置を講じることを求めています。侵害とは、要するにそれらの安全措置が破綻することです。

該当し得る一般的な例には、次のものがあります。

  • 顧客または従業員のデータベースを露出させるハッカー攻撃やランサムウェア攻撃。
  • 従業員が個人データの一覧表を誤った宛先にメール送信すること。
  • 暗号化されていない個人データを含むノートパソコン、スマートフォン、バックアップドライブの紛失または盗難。
  • 設定に不備のあるサーバーやクラウドバケットが、データをインターネット上に開放したままにすること。
  • 内部者が許可なく個人データを複製または売却すること。

法的な根拠:KVKK 第12条は、セキュリティの負担をデータ管理者に課しています。そのセキュリティが破綻し、個人データが第三者によって不法に取得された場合、以下に述べる通知義務が生じます。

重要な点として、これらの義務は外国企業にも及び得ます。貴社がトルコにいる人々の個人データを処理している場合 — 例えばトルコ支店、現地の顧客、またはトルコ向けのサービスを通じて — トルコに登記上の事務所がなくても KVKK の適用範囲に入る可能性があります。実際に該当するか否かは事実に即した問題であり、早い段階で確認する価値があります。

委員会への通知義務 — 「最短の時間」とはどれほど速いのか?

侵害が発生した場合、データ管理者は最短の時間内に、それを個人データ保護委員会(Kişisel Verileri Koruma Kurulu) — KVKK を執行する規制当局 — へ報告しなければなりません。法律自体は、条文中に正確な期限を定めるのではなく、第12条においてこの定性的な表現を用いています。

この文言に具体的な意味を与えるため、委員会はガイダンスを発出しました。そのガイダンスは、管理者が侵害を認識してから72時間以内の通知を求めるものとして一般的に引用されています。この数値は条文の文言そのものではなく委員会のガイダンスおよび実務に由来するものであり、また期限に関する規則は更新され得るため、これに依拠する前に、貴社固有の状況について現行の適用期間を確認すべきです。

時計はすでに動いていると考えてください。最も安全な前提は、侵害を検知した瞬間から、非常に短く固定された時間しかないというものです。通知手続の開始を、社内調査が完了するまで待ってはなりません — 通知の遅延自体が、委員会が対応し得るコンプライアンス上の不履行です。

委員会への通知では一般に、何が起きたか、どのデータが影響を受け何人が影響を受けたか、想定される結果、そして侵害を封じ込め是正するために講じている措置を記述することが求められます。すべての詳細をまだ提供できない場合には、判明している事項に基づいて通知し、その後に補足するのが通例です。求められる正確な記載内容や公式の通知様式の有無については、委員会の最新資料に照らして確認すべきです。

影響を受けた本人への通知

委員会への報告で義務が終わるわけではありません。侵害が識別可能な人々に影響を及ぼす場合、影響を受けた本人 — 個人データが侵害されたデータ主体 — にも告知しなければなりません。これにより、本人はパスワードの変更や不正利用への警戒など、自ら防御的な措置を講じることができます。

本人への通知は、明確で分かりやすい方法で行うべきです。影響を受けた人々に直接連絡できる場合 — 例えばメールや書面によって — その直接的な方法が一般に求められます。直接の連絡が不可能な場合には、委員会の実務は、貴社ウェブサイトへの掲載を含む、その他の合理的な方法を想定しています。適切な方法および文言は、貴社の事実関係について確認すべきです。

優れた本人向け通知が通常含む事項

  • 侵害が発生したこと、および平易な言葉で何が起きたか。
  • 本人のどの類型の個人データが影響を受けたか。
  • 本人にとって想定される結果。
  • 貴社がどのように対応したか、および本人が自らを守るために何ができるか。
  • 本人が質問できる連絡先。

あらかじめテンプレートを準備しておきましょう。短い通知期間を落ち着いて守る最も速い方法は、委員会向けおよびデータ主体向けの通知案、社内のエスカレーション体制図、意思決定の記録簿を、いかなるインシデントよりも前に用意しておくことです。実際の侵害では、白紙から書き起こすのではなく、プレッシャーの下でテンプレートを編集することになります。

第18条に基づく行政罰金その他の制裁

罰則の枠組みはKVKK 第18条にあり、委員会が科すことのできる行政罰金(idari para cezaları)を定めています。変動する金額を引用するよりも、その構造を理解する方が有用です。なぜなら、数値が動いても構造は安定しているからです。

第18条は、罰則を特定の類型の不履行に結びつけています。大きく分けて、罰金の対象となる別個の不履行には、データ主体に対する情報提供義務を果たさないことデータセキュリティ義務を満たさないこと(第12条の義務であり、侵害対応が属する領域)、委員会の決定に従わないこと、および該当する場合のVERBİS 登録の不履行が含まれます。各類型には、最低額と最高額からなる独自の金額幅が定められています。

金額は毎年変動します。第18条の罰金の幅は、法定の再評価率に応じて毎年再評価されます。古い記事で目にする特定の数値は、すでに時代遅れである可能性が高く — 常に、違反があった年に有効な金額を確認してください。

負担がどのように積み重なり得るか

  • 違反ごとの論理:罰金は違反に結びつくため、複数の義務に違反する単一のインシデントは、二つ以上の罰則を招き得ます。
  • 規模が重要:委員会は、金額幅の中で金額を定める際、違反の重大性や管理者の対応などの要素を考慮します。
  • 罰金にとどまらない:侵害は、風評被害、影響を受けた人々による個別の損害賠償請求、さらに一定の事実関係のもとでは、不法なデータ取扱いについてトルコ刑法に基づく別個の刑事責任 — これは KVKK に基づく行政罰金とは別のものです — をも招き得ます。

2024 年改正:KVKK は第7499号法(2024年)によって改正され、制度の一部が再構築されました — とりわけ、国境を越えたデータ移転、執行の諸側面、および行政罰金に対する不服申立ての経路に関してです。このため、改正前に公表された助言や数値は、もはや現行の規則を反映していない場合があります。現行の立場は、前提とするのではなく検証すべきです。

2024 年改正後の国境を越えた移転と特別類型データ

侵害は、データがどのように移動するかと切り離して起きることはめったにありません。二つの領域が 2024 年改正によって大きく変わっており、日々のコンプライアンスと、何か問題が生じた場合の責任の双方に影響するため、いかなるインシデントよりも前に確認する価値があります。

国境を越えたデータ移転

個人データを適法にトルコ国外へ移転できる方法は、第7499号法によって再構築されました。改正後の枠組みは、大きく分けて、十分性に類する経路や、標準契約条項などの適切な保護措置、さらに一定の例外的な根拠といった仕組みを認めていますが、正確な条件、文書化、および通知に関する要件は技術的なものであり、新たに導入されたものです。貴社グループがトルコに関連するデータを国外へ送る場合(例えば親会社やクラウド事業者へ)、その移転の適法な根拠を現行の規則に照らして確認すべきです。

特別類型の個人データ

KVKK は、特別類型の個人データ(özel nitelikli kişisel veri) — 健康、生体、宗教的信条、または犯罪歴に関するデータなど — を、より高い保護の対象としています。これらの類型に関わる侵害は一般により重大であり、より高リスクなものとして扱われます。特別類型データの処理および保護の条件も 2024 年改正によって手が加えられたため、貴社が依拠する保護措置は、現行の条文に照らして見直すべきです。

トルコに関連する貴社のデータがどこにあり、どこへ流れ、どの類型を含むのかを把握しておくことは、なし得る中で最も有用な準備です。それは、適法に移転する方法と、ある侵害がどれほど深刻になるかの双方を、あらかじめ教えてくれます。

外国企業のための実務的な対応チェックリスト

貴社がトルコ国外から事業を行いつつ、トルコに関連する個人データを取り扱っている場合、以下の手順は、プレッシャーの下で KVKK の期待に応える助けとなります。もっとも、これらはいずれも、貴社固有のインシデントに関する助言に代わるものではありません。

  • まず検知し封じ込める。継続する露出を止める — システムを隔離し、アクセス権を取り消し、バックアップを保全する。
  • 意識して時計を動かし始める。認識した日時を記録する。通知期間は短く、認識時点から起算されます。
  • 範囲を評価する。どのデータが、誰のデータが、何人が、どの類型が該当するかを特定する — 特別類型データおよび国境を越える要素に特に注意を払う。
  • 委員会に速やかに通知する。適用される期間内(一般に72時間として引用される — 要確認)に提出し、調査の進展に応じて詳細を補足する。
  • 影響を受けた本人に通知する。データが侵害された人々に、明確な言葉と実務的な指針をもって告知する。
  • すべてを記録する。意思決定、時系列、措置について同時進行の記録簿を残す。委員会が貴社の対応を審査する場合、この記録が重要になります。
  • 是正し見直す。根本原因を修正し、第12条に基づく技術的・組織的措置を更新する。

本稿は一般的な枠組みを解説するものであり、法的助言ではありません。侵害対応は事実に左右され、かつ時間との勝負であり、数値や期限は変動します。トルコに関連するデータに関わるインシデントに直面している場合は、迅速に個別の助言を受けてください — その差はしばしば数時間で測られます。

侵害対応計画の策定に助力をご希望の場合、あるいは現に進行中のインシデントに対処されている場合、当事務所のチームは現行の KVKK 制度のもとで貴社の状況を検討し、体系的かつ防御可能な形で対応する手助けができます。

よくあるご質問

データ侵害はどれほど速くトルコの委員会へ報告しなければなりませんか?

KVKK は「最短の時間」内の通知を求めています。委員会のガイダンスは、侵害を認識した時点から72時間の期間として一般的に引用されていますが、これは委員会のガイダンスおよび実務に由来し更新され得るため、貴社の状況について現行の適用期限を確認すべきです。最も安全な方法は、検知の瞬間から時計が動いていると考えることです。

当社がトルコ国外に拠点を置く場合でも、KVKK は適用されますか?

適用され得ます。貴社がトルコにいる人々の個人データを処理している場合 — 支店、現地の顧客、またはトルコ向けのサービスを通じて — そこに登記上の事務所がなくても第6698号法の適用範囲に入る可能性があります。実際に該当するか否かは事実に即した問題であるため、インシデントの最中ではなく、その前に自社の立場を確認しておく価値があります。

侵害の通知を怠った場合の罰則は何ですか?

行政罰金は KVKK 第18条に定められており、侵害に関連するデータセキュリティ義務を含む複数の類型の不履行に適用されます。金額は毎年再評価される金額幅として整理されており、罰金は違反ごとに結びつくため、一つのインシデントが二つ以上の罰則を招き得ます。金額は毎年変動するため、古い数値に依拠するのではなく、該当する年に有効な金額を確認すべきです。

影響を受けた本人に告知しなければならないのですか、それとも委員会だけでよいのですか?

両方です。侵害が識別可能な人々に影響を及ぼす場合、KVKK は、本人が防御的な措置を講じられるよう、委員会だけでなくその本人にも告知することを求めています。通知は明確で分かりやすいものとし、可能な場合は直接行い、直接の連絡が困難な場合はその他の合理的な方法によるべきです — 適切な方法は貴社の事実関係について確認すべきです。

KVKK の 2024 年改正では何が変わりましたか?

第7499号法(2024年)は制度の一部を再構築しました。とりわけ、個人データをトルコ国外へ移転する際の規則、特別類型データの取扱い、執行の諸側面、および行政罰金に対する不服申立ての経路に関してです。これらの変更により、改正前に公表されたガイダンスは時代遅れになっている場合があるため、現行の立場は前提とするのではなく検証すべきです。

侵害は行政罰金以外の何かを招くことがありますか?

はい。第18条の行政罰金に加えて、侵害は、影響を受けた本人による損害賠償請求、風評被害、そして — 一定の事実関係のもとでは — 不法なデータ取扱いについてトルコ刑法に基づく別個の刑事責任を招き得ます。これらは KVKK の罰金とは別のものであり、貴社固有のインシデントについて併せて評価すべきです。

この件で弁護士をお探しですか?トルコ法に関するご相談をお手伝いします。日本語でやり取りし、必要に応じて通訳を手配します。
弁護士に相談する

関連記事

GDPR とトルコ企業:コンプライアンスの実践トルコのサイバーセキュリティ法第7545号:適用範囲と原則
始めましょう

あなたの案件を担当するトルコの弁護士へ — 日本語でやり取りします。

商事・会社・個人のご相談内容をお知らせください。トルコの弁護士から、明確で定額の回答を得られます — 通常1営業日以内。日本語でやり取りし、必要に応じて通訳を手配できます(別途費用)。

★★★★★ 4.9 60件のGoogleレビュー · Mondaq、Clutch、Trustpilot に掲載
WhatsAppで連絡
日本語でお問い合わせください — 通常1営業日以内に返信します
WhatsAppメール相談を予約