Türgi KVKK ja 2024. aasta muudatused: väljaandjate ja reklaamijate juhend küpsiste nõusoleku, piiriüleste edastuste ja selgesõnalise nõusoleku kohta 2026. aastal
Türgi isikuandmete kaitse seadus (KVKK, Law No. 6698) on jõus olnud alates 2016. aastast, kuid enamiku selle kümnendi jooksul toimis see GDPR-i vaiksema nõbuna — struktuurilt äratuntavalt sarnane, kuid täitmisel märgatavalt leebem. See ajastu on lõppenud. 2024. aasta KVKK muudatused, avaldatud Ametlikus Teatajas 12. märtsil 2024, restructureerisid piiriülese andmeedastuse režiimi, et see vastaks GDPR-i stiilis adekvaatsusele ja standardsetele lepingulistele klauslitele, ning KVKK nõukogu (Kişisel Verileri Koruma Kurulu) on 2025. aastal ja 2026. aastasse sisenenuna täitmist tähenduslikult tõhustanud. Iga väljaandja, reklaamija või platvorm, kes töötleb Türgi kasutajate andmeid — kas Türgis asuv või välismaalt Türgi turgu teenindav — jaoks on 2026. aasta see aasta, mil kaasaegne nõusolekuplatvorm lakkab olemast mugavusfunktsioon ja muutub lähtepunktiks. See juhend käib läbi seaduse muudetud kujul, mida küpsiste nõusolek tegelikult nõuab, kuidas piiriülesed edastused nüüd toimivad ja milline näeb välja nõukogu täitmine praktikas.
KVKK struktuur pärast 2024. aasta muudatusi
KVKK on Türgi peamine andmekaitsealane õigusakt ja selle muudetud tekst on nüüd viitepunkt. Väljaandjad, kes on töötanud enne 2024. aasta versiooniga, vaatavad aegunud raamistikku.
Mida 2024. aasta muudatused muutsid
Peamine muutus oli artikli 9 ümberkirjutamine, mis reguleerib rahvusvahelisi andmeedastusi. Enne 2024. aastat kehtinud režiim oli kurikuulsalt raske täita — see nõudis peaaegu iga piiriülese voo jaoks kas selgesõnalist nõusolekut või juhtumipõhist nõukogu luba, mis oli mis tahes kaasaegse reklaamitehnoloogia jaoks eluvõimetu. Muudetud artikkel 9 tutvustab kolmetasandilist ülekandemehhanismi: nõukogu adekvaatsusotsus, sobivate kaitsemeetmete kogum, sealhulgas standardsed lepingulised klauslid, ja kitsastes juhtudel erandite kogum. See viib Türgi ülekandeõiguse lõpuks vastavusse GDPR-i mudeliga ja muudab programmipõhise reklaami rahvusvaheliselt nõuetekohaseks ilma igalt müüjalt eraldi nõukogu esitamata.
Mis ei muutunud
Põhimõisted, õiguslikud alused, andmesubjektide õigused ja tundlike andmete selgesõnalise nõusoleku standard jäid samaks. Türgi selgesõnalise nõusoleku lävi on praktikas GDPR-i standardist karmim ning siin asuvad enamik väljaandjate vastavuslünki endiselt.
VERBIS register
Teatud künniseid ületavad andmetöötlejad — sealhulgas enamik väliseid andmetöötlejaid, kes töötlevad Türgi isikuandmeid suuremas mahus — peavad registreeruma andmetöötlejate registris (VERBIS). Registreerimine nõuab töötlemistegevuste, õiguslike aluste ja ülekandemehhanismide avalikustamist. Paljud välismaised väljaandjad on ajalooliselt VERBIS-i registreerimise vahele jätnud; nõukogu on andnud märku aktiivsemast hoiakust selle osas läbi 2025. ja 2026. aasta.
Mis loetakse isikuandmeteks KVKK alusel
KVKK isikuandmete määratlus on lai ja vastab täpselt GDPR-ile. Isikuandmed on mis tahes teave, mis on seotud tuvastatud või tuvastatava füüsilise isikuga, ning nõukogu juhised on järjekindlalt käsitanud küpsiseid, reklaami identifikaatoreid, IP-aadresse ja seadmete sõrmejälgi isikuandmetena, kui neid saab seostada kasutajaga otse või mõistlike vahenditega.
Tundlikud isikuandmed
KVKK tundlike kategooriate loend on laiem kui GDPR-i oma: see hõlmab sõnaselgelt rassi, etnilist päritolu, poliitilist arvamust, filosoofilist veendumust, usku, sekti, välimust, ühenduse või sihtasutuse liikmesust, tervist, seksuaalelu, kriminaalset süüdimõistmist, julgeolekumeetmeid ja biomeetrilisi ja geneetilisi andmeid. Mis tahes selliste andmete töötlemine nõuab selgesõnalist nõusolekut — mitte ebamäärast ega koondatud laadi, vaid konkreetset, informeeritud, vabatahtlikult antud nõusolekut, mis on seotud konkreetse tundliku töötlemisega.
Miks see küpsiste puhul oluline on
Küpsis, mis salvestab ainult seansi ID, on põhiline isikuandmete kogumine. Küpsis, mis toidab vaatajaskonna segmenti nagu Liberaalsed Valijad või Usklik Religioosne Kogukond, on Türgi määratluse kohaselt tundlikud isikuandmed — ja nõutav nõusoleku konfiguratsioon on selgesõnaline nõusolek või mitte midagi. Väljaandjad, kes sihivad vaatajaskonna segmente, mis puudutavad KVKK tundlike andmete loetelu, ei tohiks neid segmente käitada üldise reklaami nõusoleku alusel.
Küpsiste nõusolek KVKK alusel 2026. aastal
Nõukogu seisukoht küpsiste osas on viimase kahe aasta jooksul karmistunud. Praegune juhis on ühemõtteline: küpsised ja jälgimistehnoloogiad, mis töötlevad isikuandmeid, nõuavad nõusolekut, välja arvatud juhul, kui need on hädavajalikud kasutaja taotletud teenuse jaoks.
Kehtiva selgesõnalise nõusoleku neli elementi
Türgi selgesõnaline nõusolek peab olema:
- Seotud konkreetse teemaga — üldine katusettepannek, mis hõlmab täpsustamata tulevast töötlemist, ei ole kehtiv
- Informeeritud — kasutaja mõistab, milliseid andmeid töödeldakse, mis eesmärgil, kelle poolt ja kui kaua
- Vabatahtlikult antud — kasutaja saab keelduda ilma, et talle keeldutaks teenusest, millele tal on muidu õigus
- Väljendatud selge kinnitava tegevusega — eelmärgitud kastid, eeldatav nõusolek ja kerimine nõusolekuna on kõik kehtetud
Milline näeb välja nõuetekohane CMP
2026. aastal Türgi liikluse jaoks konfigureeritud CMP peaks esitama:
- Nähtava bänneri enne mis tahes mittevajaliku küpsise käivitamist, vaikimisi türgi keeles (Türkçe) Türgi kasutajatele
- Võrdset visuaalset esiletõstu Aktsepteeri, Lükka tagasi ja Kohanda jaoks — nõukogu on spetsiaalselt välja toonud bännerite kujundused, kus Lükka tagasi on vähem nähtav kui Aktsepteeri
- Eesmärgi järgi kohandatavaid lüliteid: analüütika, reklaam, isikupärastamine, piiriülene edastus ja mis tahes tundliku kategooria töötlemine
- Püsivat, kergesti ligipääsetavat mehhanismi nõusoleku tagasivõtmiseks pärast algset valikut
- Türgikeelset Aydınlatma Metni (privaatsusteade), mis avalikustab andmetöötleja isiku, eesmärgid, vastuvõtjad, säilitamise ja õigused
- Eraldi, selgelt märgistatud selgesõnalise nõusoleku voo (açık rıza) mis tahes tundliku kategooria töötlemiseks, mis on piiratud oma tegevusega
Nõusoleku kirjed
Andmetöötleja peab säilitama nõusoleku kirjeid — kes nõustus, millal, millega, millise liidese kaudu. KVKK nõukogu on mitmes täitmistoimingus viidanud ebapiisavatele nõusolekuajalogidele ning eksporditavad ajatempliga logid on lähtepunkti ootus.
Piiriülesed edastused muudetud artikli 9 alusel
2024. aasta muudatused tutvustasid kolmetasandilist ülekanderaamistikku, mis peegeldab GDPR-i lähenemisviisi. Mõistmine, milline tase kehtib millise voo suhtes, on 2026. aastal välismaiste väljaandjate kõige tavalisem vastavuslünk.
1. tase — Adekvaatsusotsus
Nõukogu võib määrata riigi, rahvusvahelise organisatsiooni või riigi sektori piisava kaitse tagajaks. Ülekanded adekvaatsetesse sihtkohtadesse on lubatud ilma täiendava mehhanismita. 2026. aasta alguse seisuga on nõukogu järk-järgult adekvaatsusotsuseid välja andnud, kuid ei ole Ameerika Ühendriike laiemalt määranud.
2. tase — Sobivad kaitsemeetmed
Adekvaatsuse puudumisel on ülekanded lubatud sobivate kaitsemeetmete alusel. Muudatused näevad konkreetselt ette nõukogu poolt heakskiidetud standardsed lepingulised klauslid, siduvad ettevõtlusreeglid kontsernisiseste edastuste jaoks ning nõukogu poolt heakskiidetud tegevusjuhendid või sertifitseerimismehhanismid. Nõukogu standardsed lepingulised klauslid avaldati 2024. aastal ja need on enamiku väljaandjate jaoks peamine töömehanism.
3. tase — Erandid
Kitsad erandid kehtivad juhuslike ülekannete, lepingu täitmiseks vajalike ülekannete või ülekannete puhul, millega kasutaja on selgesõnaliselt nõustunud. Neid ei saa kasutada esmase õigusliku alusena pidevate programmipõhiste voogude jaoks.
Praktiline mõju väljaandjatele
Tüüpiline programmipõhine platvorm saadab küpsistest tuletatud andmeid iga pakkumise korral kümnete välismaiste müüjateni. Iga selline voog on piiriülene edastus. 2026. aasta töötav lähenemisviis on sõlmida nõukogu heakskiidetud standardsed lepingulised klauslid iga rahvusvahelise töötlejaga ning dokumenteerida ülekandemehhanismi Aydınlatma Metni-s ja VERBIS-i registreerimises. Väljaandjad, kes on jäänud enne 2024. aastat kehtinud selgesõnalise nõusoleku-ülekande loogika juurde, on samaaegselt ülemäära avatud vastavusriskile ja alakasutanud monetiseerimise võimalust.
Andmesubjektide õigused
Türgi andmesubjektidel on täielik GDPR-ist tulenev õiguste kogum, mida rakendatakse KVKK raamistiku kaudu:
- Õigus teada saada, kas nende andmeid töödeldakse
- Töödeldud andmetele juurdepääsu õigus
- Ebatäpsete andmete parandamise õigus
- Kustutamise või anonüümimise õigus, kui töötlemine pole enam põhjendatud
- Õigus saada teavet kolmandatest isikutest, kellele andmed on avaldatud
- Õigus vaidlustada automatiseeritud otsuseid, mis toovad kaasa ebasoodsaid tagajärgi
- Õigus hüvitisele ebaseadusliku töötlemise põhjustatud kahju eest
Vastamise tähtajad
Andmetöötlejad peavad vastama andmesubjektide päringutele 30 päeva jooksul. Andmesubjekt saab pöörduda KVKK nõukogu poole, kui andmetöötleja vastus on ebapiisav, ja nõukogul on 60-päevane aken otsuse tegemiseks. Operatiivne valmisolek 30-päevase akna jaoks — koos käsiraamatute, tööriistade ja türgikeelsete vastuste mallidega — on välismaiste väljaandjate jaoks tavaline puudujääk.
Trahvid ja täitmishoiak 2026. aastal
KVKK nõukogu oli esimestel aastatel suhteliselt vaikne, kuid on täitmist tähenduslikult tõhustanud. 2025. aasta trahvide kogumaht oli kõrgeim alates seaduse jõustumisest ja 2026. aasta on sarnasel trajektooril.
Haldustrahvid
Haldustrahvid on aastapõhiselt inflatsiooniga indekseeritud. 2026. aasta seisuga ületab kõige tõsisemate rikkumiste ülemmäär TRY 40 miljonit rikkumise kohta ning eraldi ülemmäärad kehtivad andmeturvalisuse, teavitamise, VERBIS-i registreerimise ja nõukogu otsustega seotud puuduste suhtes. Välismaistele andmetöötlejatele on mitmes 2025. aasta toimingus määratud trahve vahemiku ülaosas.
Maineriski
Nõukogu avaldab täitmistoimingute kokkuvõtteid oma veebilehel. Välismaiste väljaandjate trahvid on regulaarselt jõudnud Türgi tehnoloogiapressi ning avaliku KVKK otsuse maine maksumus on tavaliselt kõrgem kui trahv ise.
Täitmise teemad
Nõukogu 2025. aasta ja 2026. aasta alguse toimingud koonduvad väikese arvu korduvate probleemide ümber: puuduv või ebamäärane küpsiste nõusolek, ebapiisav Aydınlatma Metni, registreerimata välismaised andmetöötlejad VERBIS-is ning ebaseaduslikud piiriülesed edastused, kasutades enne 2024. aastat kehtinud raamistikku.
Türgi liikluse auditikontrollinimekiri 2026. aastal
- CMP bänner kuvatakse Türgi kasutajatele türgi keeles, kusjuures Aktsepteeri, Lükka tagasi ja Kohanda on võrdse visuaalse esiletõstuga
- Nõusoleku eesmärgid on üksikasjalikud ning mis tahes tundliku kategooria töötlemine on eraldatud oma selgesõnalise nõusoleku voo taha
- Nõusoleku logid on ajatempliga, eksporditavad ja säilitatud vähemalt töötlemise kestuse pluss auditeeritava varu jooksul
- Aydınlatma Metni on saadaval türgi keeles koos täieliku avaldamisega andmetöötleja, töötlejate, eesmärkide, säilitamise ja õiguste kohta
- VERBIS-i registreerimine on lõpule viidud ja ajakohane, kui andmetöötleja ületab künnise
- Piiriülesed edastused tuginevad 2024. aasta standardsetele lepingulistele klauslitele või muule kehtivale artikli 9 mehhanismile, kusjuures mehhanism on dokumenteeritud Aydınlatma Metni-s
- Andmesubjektide päringute töövoog suudab vastata 30 päeva jooksul otsast lõpuni türgi keeles
- Müüjate nimekiri on üle vaadatud, eemaldades kasutamata või üleliigsed müüjad riski vähendamiseks
2026. aasta väljavaade
Türgi andmekaitserezhiim on vormi poolest Euroopa raamistikuga järele jõudnud ja jõuab kiiresti järele ka täitmises. 2024. aasta muudatused eemaldasid suurima struktuurilise tõkke kaasaegsele rahvusvahelisele reklaamitehnoloogiale — vana ülekanderežiimi — ning nõukogu on kasutanud kaht sellele järgnevat aastat seaduse ülejäänud osa täitmisele keskendumiseks. Väljaandjatega, kellel on GDPR-i tasemega nõusolekuplatvorm, on vaja teha suhteliselt väikseid kohandusi, et olla Türgi-valmis: türgikeelne CMP ja teade, VERBIS-i registreerimine vajaduse korral, 2024. aasta standardsed ülekandsklauslid ja hoolsus laiemat tundlike andmete loetelu silmas pidades. Väljaandjad, kes on Türgit käsitlenud leebema käsitlusega turuena, leiavad, et 2026. aasta on kulukam kui 2025. aasta ja 2027. aasta kulukam kui 2026. aasta. Lünka saab sulgeda nädalatega, kui see seatakse prioriteediks — ja seda tuleks teha.