مشاوره درباره حفاظت از دادههای شخصی، تعهد اطلاعرسانی و فرآیندهای انطباق با KVKK.
امروزه جمعآوری، پردازش، نگهداری، انتقال و حفاظت قانونی از دادههای شخصی، یکی از حوزههای مهم تعهدات حقوقی برای شرکتها، نهادهای دولتی، کارفرمایان، بنگاههای تجارت الکترونیک، مؤسسات درمانی و سایر اشخاص حقیقی و حقوقی پردازشکننده داده به شمار میرود.
مقررات مربوطه، بهویژه قانون حفاظت از دادههای شخصی شماره 6698 (KVKK)، تعهدات متعددی را در خصوص پردازش دادههای شخصی ایجاد میکند. مقررات عمومی حفاظت از داده اتحادیه اروپا (GDPR) که در اتحادیه اروپا اعمال میشود نیز بهویژه در فرآیندهای پردازش داده مرتبط با اشخاص مقیم اتحادیه اروپا یا فعالیتهای مرتبط با بازار اتحادیه اروپا میتواند اهمیت جداگانهای داشته باشد.
پردازش غیرقانونی دادههای شخصی یا عدم حفاظت از آنها، علاوه بر مجازاتهای اداری، میتواند منجر به جبران خسارات مادی و معنوی اشخاص، از دست رفتن اعتبار و اختلافات حقوقی متعدد شود.
دفتر ما در زمینههای فرآیندهای انطباق با KVKK، فهرست پردازش داده، متون روشنگری، متون رضایت صریح، سیاستهای پردازش دادههای شخصی، روابط مسئول داده و پردازشگر داده، فرآیندهای VERBİS، نقض دادههای شخصی، درخواستهای صاحب داده، دادههای شخصی حساس، دادههای کارکنان، فرآیندهای پیامهای تجاری الکترونیکی، انتقال داده و انطباق با GDPR، مشاوره حقوقی و خدمات وکالت ارائه میدهد.
داده شخصی میتواند شامل هر نوع اطلاعاتی درباره شخص حقیقی معین یا قابلتعیین باشد. نام و نام خانوادگی، اطلاعات تماس، اطلاعات هویتی، اطلاعات مشتری، سوابق کارکنان، تصاویر دوربین، آدرسهای آیپی، دادههای موقعیت مکانی و اطلاعات مشابه بسیاری میتوانند ماهیت داده شخصی داشته باشند. لازم است شرکتها هنگام پردازش دادههای شخصی نهتنها به مرحله جمعآوری داده، بلکه به موضوعاتی چون هدف پردازش داده، مبنای قانونی پردازش، مدت نگهداری داده، افرادی که داده با آنها به اشتراک گذاشته میشود، انتقال یا عدم انتقال داده به خارج از کشور، نحوه تأمین امنیت داده و فرآیندهای مربوط به حقوق صاحبان داده نیز توجه کنند.
قانون حفاظت از دادههای شخصی شماره 6698، مقررات اصلی است که هدف آن حفاظت از حقوق و آزادیهای بنیادین اشخاص در جریان پردازش دادههای شخصی و تعیین اصولی است که اشخاص حقیقی و حقوقی پردازشکننده داده باید رعایت کنند. در چارچوب KVKK، تعهدات متعددی مانند پردازش قانونی دادههای شخصی، تکلیف روشنگری، تأمین امنیت داده، پاسخگویی به درخواستهای صاحب داده، نگهداری دادههای شخصی برای مدت لازم، عدم نگهداری دادههای زائد و انجام انتقال داده به شکل قانونی، برای مسئولان داده و پردازشگران داده تعیین شده است.
لازم است رویههای فعلی شرکتها در زمینه فعالیتهای پردازش دادههای شخصی، از منظر حقوقی بررسی شود تا با KVKK مطابقت یابد. در چارچوب فعالیتهای انطباق با KVKK میتوان با بررسی فرآیندهای پردازش داده، دستهبندیهای داده، اهداف پردازش داده، شرایط پردازش داده، فرآیندهای انتقال داده، رویههای نگهداری و امحا و تدابیر فنی و اداری، یک برنامه انطباق اختصاصی برای بنگاه تدوین کرد.
فهرست پردازش دادههای شخصی، ابزار مهمی برای انطباق است که مشخص میکند سازمان چه دادههای شخصیای را، با چه اهدافی، بر چه مبنای قانونی، از چه کسانی و با چه روشهایی جمعآوری کرده و به چه اشخاصی منتقل میکند. در چارچوب این فهرست میتوان دستهبندیهای داده، صاحبان داده، اهداف پردازش، مبانی قانونی پردازش، انتقال داده، مدتهای نگهداری و فعالیتهای پردازش داده را تعیین کرد.
سامانه اطلاعات ثبت مسئولان داده (VERBİS) که توسط اداره حفاظت از دادههای شخصی ترکیه ایجاد شده، سامانهای است که تعهد ثبتنام برای مسئولان دادهای که واجد شرایط معینی هستند در آن انجام میشود. با ارزیابی موضوعاتی مانند وجود یا عدم وجود تعهد ثبتنام در VERBİS، مشمول بودن یا نبودن استثنا، اطلاعاتی که باید اعلام شود، دستهبندیهای داده، اهداف پردازش، اطلاعات انتقال و مدتهای نگهداری، میتوان فرآیند حقوقی لازم را پیگیری کرد.
اطلاعرسانی به صاحبان داده در جریان پردازش دادههای شخصی، تعهد مهمی در چارچوب KVKK است. بسته به حوزه فعالیت بنگاه، ممکن است لازم باشد متون متفاوتی مانند متن روشنگری کارکنان، متن روشنگری مشتریان، متن روشنگری بازدیدکنندگان، متن روشنگری وبسایت، متن روشنگری مربوط به تصاویر دوربین و متن روشنگری درخواست شغلی تهیه شود. مهم است که متون روشنگری، فرآیندهای واقعی پردازش داده را منعکس کنند.
لازم نیست هر فعالیت پردازش داده شخصی بر مبنای رضایت صریح باشد. ابتدا باید ارزیابی شود که کدامیک از شرایط قانونی پردازش مذکور در KVKK قابل اعمال است. در مواردی که رضایت صریح لازم است، اهمیت دارد که رضایت مربوط به موضوعی مشخص باشد، مبتنی بر اطلاعرسانی باشد و با اراده آزاد و مطابق با سایر شرایط لازم اخذ شود.
ممکن است لازم باشد شرکتها برای نظاممند کردن فعالیتهای پردازش دادههای شخصی خود، سیاستها و رویههای متعددی مانند سیاست پردازش دادههای شخصی، سیاست نگهداری و امحا، رویه واکنش به نقض داده، رویه امنیت داده کارکنان، رویه تفویض اختیار دسترسی و رویه انتقال داده ایجاد کنند.
نگهداری نامحدود دادههای شخصی بهطور کلی رویکرد مناسبی نیست. باید مشخص شود دادهها با چه هدفی نگهداری میشوند، مدت نگهداری چقدر است، آیا مقررات مربوطه مدت نگهداری الزامی تعیین کرده است یا خیر و پس از پایان مدت نگهداری چه اقدامی باید انجام شود. برای دادههایی که مدت نگهداری آنها به پایان رسیده و مبنای قانونی دیگری برای نگهداری وجود ندارد، فرآیندهای حذف (غیرقابل دسترس و غیرقابل استفاده مجدد کردن داده برای کاربران مربوطه)، امحا (غیرقابل دسترس، غیرقابل بازیابی و غیرقابل استفاده مجدد کردن داده به هر شکل) یا ناشناسسازی (تبدیل داده به شکلی که حتی در صورت تطبیق با سایر دادهها نتوان آن را به شخص حقیقی معین یا قابلتعیینی نسبت داد) مطرح میشود.
دادههای شخصی حساس به دستههایی از داده اطلاق میشود که نیازمند سطح بالاتری از حفاظت هستند. نژاد، قومیت، عقیده سیاسی، اعتقاد فلسفی، دین-مذهب یا سایر باورها، پوشش، عضویت در انجمن-بنیاد یا اتحادیه، سلامت، زندگی جنسی، محکومیت کیفری و تدابیر امنیتی و همچنین دادههای بیومتریک و ژنتیک در این دسته قرار میگیرند. برای پردازش دادههای شخصی حساس شرایط قانونی سختگیرانهتری وجود دارد.
کارفرمایان میتوانند تعداد زیادی داده شخصی درباره کارکنان خود، از جمله اطلاعات هویتی، اطلاعات تماس، اطلاعات پرسنلی، اطلاعات حقوق و پرداخت، سوابق مرخصی، اطلاعات عملکرد، تصاویر دوربین، سوابق ورود و خروج و اطلاعات سلامت پردازش کنند. در پردازش دادههای کارکنان لازم است تعادل میان منافع مشروع کارفرما و حقوق و آزادیهای بنیادین کارمند رعایت شود. در خصوص رزومه، اطلاعات تماس و تحصیلی دریافتی از داوطلبان در جریان درخواستهای شغلی نیز باید انطباق با KVKK رویههایی مانند نگهداری رزومه، اشتراکگذاری اطلاعات داوطلبان، بررسی مرجع، آزمونهای استخدامی، مصاحبه تصویری و پردازش دادههای حساس ارزیابی شود.
از آنجا که تصاویر دوربینهای امنیتی مورد استفاده در محلهای کار، فروشگاهها، سایتها، دفاتر و سایر مکانها میتوانند ماهیت داده شخصی داشته باشند، لازم است موضوعاتی مانند هدف استفاده از دوربین، مدت نگهداری تصاویر، اختیارات دسترسی، افرادی که ممکن است سوابق با آنها به اشتراک گذاشته شود و تکلیف روشنگری بررسی شوند. لازم است انطباق با KVKK در خصوص دادههای شخصی کاربران و کوکیها، آدرسهای آیپی، فرمهای تماس، اطلاعات عضویت، ابزارهای تحلیلی، فناوریهای تبلیغاتی و فعالیتهای بازاریابی مرتبط با رفتار آنلاین آنها از طریق وبسایتها نیز تأمین شود. لازم است نوع کوکیهای مورد استفاده در وبسایتها، هدف استفاده، مدت نگهداری و ارتباط آنها با اشخاص ثالث تعیین شده و کاربران بهطور مناسب مطلع شوند.
انتقال دادههای شخصی به اشخاص یا سازمانهای مستقر در خارج از کشور، موضوعی است که باید در چارچوب KVKK جداگانه ارزیابی شود. بهویژه هنگام استفاده از خدمات ابری، نرمافزارهای مستقر در خارج از کشور، خدمات ایمیل، سامانههای CRM، سرورها و پلتفرمهای شبکه اجتماعی و تبلیغاتی، تعیین اینکه آیا دادههای شخصی به خارج از کشور منتقل میشود یا خیر اهمیت دارد. لازم است سازوکار حقوقی قابل اعمال در انتقال داده به خارج از کشور بر اساس مقررات بهروز تعیین شود.
تعیین صحیح مفاهیم مسئول داده و پردازشگر داده در چارچوب KVKK اهمیت دارد. اگر بنگاهی دادههای شخصی را با تعیین اهداف و ابزارهای خود پردازش کند، میتوان آن را مسئول داده تلقی کرد؛ ارائهدهندگان خدماتی که از طرف سازمان دیگری و بر اساس دستورالعملهای آن داده پردازش میکنند نیز میتوانند در جایگاه پردازشگر داده قرار گیرند. این تمایز از نظر مسئولیت، قرارداد، امنیت داده، انتقال داده و نظارت اهمیت دارد. در مواردی که شرکتها از خدمات برونسپاری مانند حسابداری، منابع انسانی، خدمات ابری، مراکز تماس، شرکتهای حملونقل و خدمات فنی استفاده میکنند، تعیین شفاف مسئولیتهای طرفین از طریق قرارداد اهمیت دارد.
تصاحب غیرقانونی دادههای شخصی، گم شدن آنها، دسترسی اشخاص غیرمجاز به آنها یا ارسال آنها به اشخاص نادرست میتواند موجب نقض امنیت داده شود. حملات سایبری، باجافزارها، ارسال نادرست ایمیل، گم شدن رایانه یا تلفن، دسترسی غیرمجاز، نشت پایگاه داده و انتقال داده توسط کارکنان میتوانند ماهیت نقض داده داشته باشند. هنگام وقوع نقض داده، لازم است شرکتها نهتنها از نظر تدابیر فنی امنیتی، بلکه از نظر تعهدات قانونی نیز سریع عمل کنند؛ فرآیندهایی مانند شناسایی نقض، تعیین دامنه آن، شناسایی دادههای آسیبدیده، ارزیابی ریسک، بررسی لزوم اطلاعرسانی به نهادهای مربوطه و صاحبان داده و تعیین تدابیر پیشگیرانه از تکرار نقض میتوانند پیگیری شوند.
اشخاص حقیقیای که دادههای شخصی آنها پردازش میشود، در چارچوب KVKK دارای حقوقی مانند اطلاع از پردازش یا عدم پردازش دادههای شخصی خود، درخواست اطلاعات درباره دادههای پردازششده، اطلاع از هدف پردازش، اطلاع از اشخاص ثالثی که داده به آنها منتقل شده، درخواست اصلاح دادههای ناقص یا نادرست و در صورت تحقق شرایط قانونی، درخواست حذف یا امحای دادهها هستند. لازم است با ارزیابی اینکه این درخواستهای ارائهشده به شرکتها توسط چه کسی انجام شده، مربوط به کدام دادهها است، مبنای قانونی درخواست چیست و آیا شرکت داده مربوطه را پردازش میکند یا خیر، پاسخی منطبق با مقررات و در چارچوب مهلت و رویه پیشبینیشده در قانون تهیه شود.
در فرآیندهای پیش روی اداره حفاظت از دادههای شخصی و هیئت حفاظت از دادههای شخصی ترکیه، ارائه صحیح وضعیت حقوقی شرکتها اهمیت دارد. دفتر ما میتواند در زمینه بررسی تصمیمات هیئت، درخواستهای ارائهشده به اداره، پاسخ به بررسیهای هیئت، اعلامیههای نقض داده، شکایات صاحبان داده و ارزیابیهای حقوقی مربوط به مجازاتهای اداری پشتیبانی حقوقی ارائه دهد. در صورت نقض تعهدات پیشبینیشده در چارچوب KVKK، ممکن است مجازاتهای اداری متعددی مطرح شود؛ میزان و دامنه مجازات قابل اعمال بسته به ماهیت نقض و مقررات معتبر در تاریخ مربوطه ارزیابی میشود.
برخی شرکتهای فعال در ترکیه ممکن است همزمان دادههای اشخاص حقیقی مقیم اتحادیه اروپا را نیز پردازش کنند. در این صورت باید بر اساس ویژگیهای وضعیت مشخص، جداگانه ارزیابی شود که آیا مقررات GDPR قابل اعمال است یا خیر. بهویژه از نظر فروش به اتحادیه اروپا، مشتریان اروپایی، کارکنان مقیم خارج از کشور، روابط تجاری با شرکتهای مستقر در اتحادیه اروپا، خدمات دیجیتال و انتقال بینالمللی داده، انطباق با GDPR ممکن است مطرح شود.
در ادغام و تملک شرکتها، ممکن است انتقال دادههای مشتریان، کارکنان و تأمینکنندگان به شرکت جدید مطرح شود؛ در این فرآیندها لازم است انطباق با KVKK از نظر مبنای قانونی انتقال داده، تغییر مسئول داده، امنیت داده، مدتهای نگهداری، انتقال به خارج از کشور و قراردادها جداگانه ارزیابی شود. بنگاههای تجارت الکترونیک نیز ممکن است در خصوص سوابق مشتریان، اطلاعات سفارش، اطلاعات آدرس، اطلاعات پرداخت، کوکیها، دادههای بازاریابی، سامانههای عضویت و فرآیندهای باربری نیازمند یک فرآیند جامع انطباق با KVKK باشند.
در فعالیتهای بازاریابی انجامشده از طریق پیامک، ایمیل و سایر ابزارهای ارتباط الکترونیکی، نهتنها KVKK بلکه مقررات پیام تجاری الکترونیکی نیز باید مورد توجه قرار گیرد. لازم است شرایط قانونی لازم برای ارسال پیام تجاری از طریق پیامک، ایمیل، تماس یا اعلان به مشتریان جداگانه ارزیابی شود.
اپلیکیشنهای موبایل میتوانند دادههای متعددی از کاربران مانند موقعیت مکانی، اطلاعات دستگاه، آدرس آیپی، عادات استفاده و اطلاعات تماس پردازش کنند؛ لازم است از نظر حقوقی مشخص شود که اپلیکیشن چه دادههایی را جمعآوری میکند و با چه اهدافی از آنها استفاده میکند. با گسترش سامانههای هوش مصنوعی، انتقال و پردازش دادههای شخصی در این سامانهها نیز ریسکهای حقوقی جدیدی ایجاد میکند؛ بهویژه از نظر دادههای آموزشی، دادههای کاربران و کارکنان، تصمیمگیری خودکار، ایجاد پروفایل، امنیت داده و خدمات هوش مصنوعی اشخاص ثالث، ارزیابی مقررات حفاظت از داده اهمیت دارد. انطباق با حفاظت از داده برای بنگاهها یک اقدام یکباره برای تهیه سند نیست؛ یک فرآیند انطباق مؤثر بهطور کلی میتواند شامل مراحل تهیه نقشه داده، تعیین فعالیتهای پردازش داده، تحلیل مبانی قانونی، شناسایی ریسکها، تهیه سیاستها و متون لازم، تنظیم قراردادها، ارزیابی تدابیر فنی و اداری، اطلاعرسانی به کارکنان، ایجاد رویههای نقض داده و بهروزرسانی منظم فرآیندها باشد.
دفتر ما میتواند بسته به حوزه فعالیت شرکت، یک فرآیند جامع انطباق با KVKK را پیگیری کند: با تحلیل وضعیت موجود، فرآیندهای پردازش دادههای شخصی و اسناد فعلی شرکت بررسی میشود؛ با نقشهبرداری داده، مشخص میشود چه دادههای شخصیای، از چه کسانی، با چه روشهایی و با چه اهدافی جمعآوری میشود؛ با تحلیل مبنای قانونی، شرایط قانونی قابل اعمال برای هر فعالیت پردازش داده ارزیابی میشود؛ در مرحله مستندسازی، متون روشنگری، متون رضایت صریح، سیاستها، رویهها و قراردادها تهیه یا اسناد موجود بازبینی میشوند؛ در چارچوب امنیت داده، الزامات قانونی تدابیر فنی و اداری ارزیابی میشود؛ در خصوص VERBİS، وجود یا عدم وجود تعهد ثبتنام بررسی شده و فرآیندهای لازم پیگیری میشود؛ به کارکنان میتوان آموزشهای آگاهیبخشی حقوقی در زمینه حفاظت از دادههای شخصی ارائه داد؛ و فرآیند انطباق بهطور مستمر بر اساس مقررات، تصمیمات هیئت و تغییرات در فرآیندهای پردازش داده شرکت بهروزرسانی میشود.
داده شخصی، هر نوع اطلاعاتی درباره شخص حقیقی معین یا قابلتعیین است. نام، نام خانوادگی، شماره تلفن، آدرس ایمیل، اطلاعات هویتی، تصویر دوربین و برخی دادههای آنلاین میتوانند ماهیت داده شخصی داشته باشند.
خیر. در چارچوب KVKK، بیش از یک شرط قانونی برای پردازش دادههای شخصی وجود دارد. اینکه رضایت صریح لازم است یا خیر، باید بر اساس فعالیت مشخص پردازش داده ارزیابی شود.
خیر. تکلیف روشنگری و رضایت صریح مفاهیم حقوقی متفاوتی هستند. روشنگری به معنای اطلاعرسانی به صاحب داده درباره پردازش دادههای شخصی اوست، در حالی که رضایت صریح به معنای رضایت مربوط به یک فعالیت مشخص پردازش داده است.
ابتدا لازم است مشخص شود شرکت چه دادههای شخصیای را پردازش میکند. سپس با بررسی اهداف پردازش داده، مبانی قانونی، فرآیندهای انتقال و مدتهای نگهداری، لازم است سیاستها، قراردادها، متون روشنگری و رویههای لازم تهیه شوند.
تعهد ثبتنام در VERBİS برای همه مسئولان داده یکسان نیست. تعهد ثبتنام و استثناهای آن باید در چارچوب مقررات مربوطه و تصمیمات هیئت ارزیابی شود.
بسته به ماهیت نقض، ممکن است مجازاتهای اداری و سایر پیامدهای حقوقی مطرح شود. همچنین ممکن است شخصی که دادههای شخصی او نقض شده، خواستههای حقوقی برای جبران خسارات مادی یا معنوی داشته باشد.
ابتدا باید دامنه و ماهیت نقض مشخص شود، دادههای آسیبدیده شناسایی شوند و ارزیابی ریسک انجام شود. سپس باید بر اساس مقررات مربوطه ارزیابی شود که آیا لازم است به اداره و در صورت نیاز به صاحبان داده اطلاعرسانی شود یا خیر.
ضبط تصاویر دوربین بهخودیخود مغایر با KVKK نیست. با این حال لازم است هدف استفاده از سامانه دوربین، تناسب، روشنگری، مدت نگهداری، دسترسی و سایر شرایط قانونی مطابق با مقررات باشد.
در برخی موارد بله. اگر شرکتی مستقر در ترکیه دادههای اشخاص مقیم اتحادیه اروپا را پردازش کند یا در فعالیتهای مشمول GDPR فعالیت داشته باشد، باید بر اساس وضعیت مشخص ارزیابی شود که آیا GDPR قابل اعمال است یا خیر.
دریافت پشتیبانی حقوقی حرفهای برای شرکتی که دادههای شخصی پردازش میکند، جهت شروع فرآیند انطباق با KVKK، بازرسی حقوقی رویههای فعلی، واکنش به نقض داده یا ارزیابی درخواستهای صاحبان داده اهمیت دارد. در صورت نیاز به پشتیبانی حقوقی در زمینه مشاوره انطباق با KVKK، VERBİS، فهرست پردازش دادههای شخصی، متون روشنگری، فرآیندهای رضایت صریح، دادههای کارکنان، تصاویر دوربین، کوکیها، تجارت الکترونیک، انتقال داده، نقض داده، دادههای شخصی حساس، درخواستهای صاحب داده، فرآیندهای هیئت حفاظت از دادههای شخصی و GDPR، میتوانید برای بررسی فرآیندهای پردازش داده شرکت خود با ما تماس بگیرید.