التقييم الحالي بموجب قانون حماية البيانات الشخصية رقم 6698
مدخل
مع تصاعد التحول الرقمي، أصبحت حماية البيانات الشخصية إحدى الأولويات القصوى لكل من الأفراد والشركات.
يُعد قانون حماية البيانات الشخصية رقم 6698 (المشار إليه اختصاراً بـ KVKK) التشريع الأساسي في هذا المجال، وهو يشمل جميع الأشخاص الطبيعيين والاعتباريين في تركيا الذين يقومون بمعالجة البيانات.
بالنسبة للشركات على وجه الخصوص، لم يعد الامتثال لقانون حماية البيانات الشخصية (KVKK) مجرد التزام قانوني فحسب، بل أصبح أيضاً مسألة تتعلق بالمسؤولية المؤسسية؛ وعلاوة على ذلك، فهو يحظى بأهمية بالغة فيما يتعلق بالثقة الممنوحة للمؤسسة.
من هو المسؤول بموجب قانون حماية البيانات الشخصية (KVKK)؟
وفقاً للقانون رقم 6698 (KVKK)، يُعتبر أي شخص طبيعي أو اعتباري يقوم بمعالجة بيانات شخصية “متحكماً في البيانات”.
بعبارة أخرى، وسواء كنت تمثل تكتلاً تجارياً ضخماً أو شركة صغيرة، فإنك ملزم بالامتثال لهذا القانون إذا كنت تعالج البيانات الشخصية لعملائك أو موظفيك أو شركائك التجاريين.
تشمل معالجة البيانات الشخصية كافة أنواع العمليات والأنشطة المتعلقة بالبيانات الخاصة بالفرد، مثل الحصول على هذه البيانات أو تسجيلها أو تخزينها أو تعديلها أو نقلها أو تصنيفها أو حذفها.
قد تُنفَّذ هذه العمليات يدوياً أو آلياً، وتُعد “معالجةً” بالمعنى القانوني، بغض النظر عما إذا كانت البيانات مخزنة في وسيط مادي أو رقمي.
على سبيل المثال؛
- يقوم المصنع بتسجيل الاسم واللقب ورقم هوية TR لموظفيه،
- جمع معلومات تسجيل دخول الزوار كتابيًا،
- الاحتفاظ بسجلات الكاميرا،
يُعدّ معالجةً للبيانات الشخصية.
الالتزامات الأساسية للشركات
1. الالتزام بالإعلام (المادة 10 من قانون حماية البيانات الشخصية – KVKK)
أثناء أنشطة معالجة البيانات الشخصية، يتعين على مراقبي البيانات [تزويد] أصحاب البيانات بـ:
- ما هي البيانات التي تجمعها،
- ولأي غرض يقوم بمعالجة البيانات،
- مع من تشارك البيانات،
- الأساس القانوني الذي تستند إليه في معالجة البيانات
يُلزَم بالإخطار بطريقة واضحة ومفهومة.
تُفرض غرامة إدارية في حال عدم الوفاء بهذا الالتزام.
تكتسي عملية إعداد بيانات الإفصاح وتقديمها إلى الأطراف المعنية أهمية بالغة، لا سيما في قطاعات مثل التجارة والرعاية الصحية والتعليم والاستشارات.
2. الالتزام بأمن البيانات
يجب على الشركات ضمان أن البيانات الشخصية التي تعالجها:
- الوصول غير المصرح به،
- إلى فقدان البيانات،
- وهي مسؤولة عن حمايته من التسريب أو سوء الاستخدام من خلال تدابير فنية وإدارية.
في هذا السياق؛
- تدريب الموظفين،
- أنظمة مكافحة الفيروسات،
- خوادم آمنة،
- التحكم في الوصول،
- التشفير
يجب اتخاذ تدابير مثل…
وفي هذا الصدد، لا تقتصر مسألة حماية البيانات الشخصية على خضوعها لرقابة المجلس فحسب، بل تنطوي أيضاً على مخاطر فرض غرامات إدارية جسيمة، بل وحتى اتخاذ إجراءات جنائية.
3. التزام التسجيل في VERBIS
يُعد VERBİS سجلاً لمسؤولي معالجة البيانات؛ وهو نظام يُلزم هؤلاء المسؤولين بالتسجيل فيه، وتُحفظ فيه المعلومات المتعلقة بأنشطتهم الخاصة بمعالجة البيانات.
يُعد التسجيل في نظام VERBİS إلزامياً للشركات التالية:
- الشركات التي يعمل بها أكثر من 50 موظفًا سنويًا،
- الشركات التي يبلغ إجمالي ميزانيتها المالية السنوية أكثر من 100 مليون ليرة تركية،
- الأشخاص المسؤولون من الأشخاص الحقيقيين والاعتباريين المقيمين في الخارج،
- الشركات التي يتمثل نشاطها التجاري الأساسي في معالجة فئات خاصة من البيانات الشخصية
(بغض النظر عن عدد الموظفين أو معايير الميزانية العمومية)
تُفرض غرامات إدارية على الشركات التي تخفق في الامتثال لالتزام “VERBİS”.
علاوة على ذلك، فإن عدم تحديث هذه المعلومات أو إدخال معلومات غير دقيقة يعرض صاحبه للعقوبات.
4. الالتزام بالامتثال لقرارات المجلس
القرارات التي يعتمدها مجلس KVKK ملزمة لجميع الجهات المسؤولة عن معالجة البيانات.
كما أن عدم الامتثال لهذه القرارات يُعرِّض الشركة المعنية للمساءلة الجنائية.
على سبيل المثال، تُفرض عقوبات جزائية على الشركات التي ترسل رسائل تسويقية قصيرة (SMS) دون الحصول على موافقة صريحة.
الغرامات الإدارية الحالية لعام 2025
تم الإعلان عن معدل إعادة التقييم المحدد لعام 2025 بنسبة 43.93%.
تماشياً مع هذه الزيادة، تم تحديث العقوبات التي ستُفرض بموجب قانون حماية البيانات الشخصية (KVKK) على النحو التالي:
| نوع المخالفة | نطاق العقوبة |
|---|---|
| الالتزام بالإبلاغ | 68,083 – 1,362,021 ليرة تركية|
| الإخفاق في ضمان أمن البيانات | 204,285 – 13,620,402 ليرة تركية |
| التصرف بما يخالف قرارات المجلس | 340,476 – 13,620,402 ليرة تركية |
| فشل التسجيل في VERBIS | 272,380 – 13,620,402 ليرة تركية
تُرفع هذه الغرامات سنوياً، وقد تترتب عليها عواقب مالية مدمرة للعديد من الشركات الصغيرة والمتوسطة.
ما الذي ينبغي على الشركات فعله؟
تتمثل الخطوات الأساسية التي يتعين على الشركات اتخاذها لضمان الامتثال لقانون حماية البيانات الشخصية (KVKK) فيما يلي:
- أعدَّ سجلاً للبيانات:
حدِّد أنواع البيانات الشخصية التي تعالجها والأغراض التي تستخدمها لأجلها. - أعِدَّ نص الإفصاح ووثائق الموافقة.
- تحقق مما إذا كان لديك التزام VERBIS وقم بالتسجيل.
- نظّم تدريباً لموظفيك حول قانون حماية البيانات الشخصية (KVKK).
- اتخذ تدابير الأمن السيبراني.
- انشر سياسة الخصوصية الخاصة بك على موقعك الإلكتروني.
- قلل من المخاطر القانونية من خلال الحصول على دعم استشاري.
الخلاصة: لم يعد الامتثال ترفاً، بل أصبح ضرورة.
تكتسي الامتثال لقانون حماية البيانات الشخصية (KVKK) أهمية بالغة، ليس فقط لتجنب العقوبات، بل أيضاً للحفاظ على ثقة العملاء، وتعزيز السمعة، والحد من المخاطر القانونية.
يُعد الالتزام بالتصرف مع مراعاة المسؤوليات المترتبة على “مراقب البيانات” واجباً قانونياً على جميع الشركات، سواء كانت صغيرة أو كبيرة الحجم.
مع أطيب التحيات،
المحامية إيدل زينب ياغليجا



