Il KVKK Kanunu (legge turca n. 6698 del 2016 sulla protezione dei dati personali) è la normativa di riferimento per il trattamento dei dati in Turchia. La sua portata si estende anche alle imprese estere, incluse quelle svizzere che lavorano con clienti o fornitori turchi. Questa guida spiega obblighi, sanzioni e differenze con GDPR e LPD svizzera.
- Il KVKK è stato adottato il 24 marzo 2016 ed è entrato in vigore il 7 aprile 2016.
- L'articolo 11 del KVKK riconosce agli interessati i diritti di accesso, rettifica, cancellazione e opposizione al trattamento.
- Il registro VERBİS è gestito dal KVKK Kurumu ed è obbligatorio per i titolari con più di 50 dipendenti annui o un bilancio superiore a 25 milioni di lire turche.
- La LPD svizzera prevede sanzioni massime di 250.000 franchi svizzeri per le violazioni della protezione dei dati.
Indice dei contenuti
- Cos'è il KVKK Kanunu?
- A chi si applica il KVKK e quando riguarda le aziende svizzere?
- Quali obblighi impone il KVKK?
- Quali regole per il trasferimento dei dati verso la Svizzera?
- Quali sono i diritti degli interessati?
- Quali sanzioni prevede il KVKK?
- Quali differenze tra KVKK, GDPR e LPD svizzera?
- Come verificare la conformità al KVKK?
- Domande frequenti
Per maggiori informazioni, consulta la nostra pagina guida alla conformità KVKK.
Cos'è il KVKK Kanunu?
Il KVKK Kanunu è la legge turca n. 6698, entrata in vigore il 7 aprile 2016, che disciplina la protezione dei dati personali in Turchia.
La legge n. 6698 ha introdotto in Turchia un sistema di protezione dei dati simile a quello europeo, ispirandosi alla direttiva 95/46/CE. Il testo è stato poi aggiornato nel tempo per allinearsi progressivamente al Regolamento generale sulla protezione dei dati (GDPR).
L'autorità di controllo è il KVKK Kurumu, l'Autorità turca per la protezione dei dati personali. L'ente vigila sul rispetto della legge, gestisce il registro VERBİS e può irrogare sanzioni amministrative.
Il perimetro della norma non si limita al territorio nazionale. Chiunque tratti dati di persone che si trovano in Turchia può rientrare nell'ambito di applicazione, anche se l'azienda ha sede all'estero, ad esempio in Svizzera.
A chi si applica il KVKK e quando riguarda le aziende svizzere?
Il KVKK si applica ai titolari e ai responsabili del trattamento che trattano dati di persone residenti in Turchia, anche se non hanno una sede nel paese.
Un'azienda con sede in Svizzera, ad esempio nel Canton Ticino, può essere soggetta al KVKK se offre beni o servizi a clienti turchi. Anche il monitoraggio del comportamento degli utenti, ad esempio attraverso la profilazione online, attiva la legge.
La normativa vieta espressamente il trasferimento di dati verso paesi che non garantiscono un adeguato livello di protezione. Il trasferimento è possibile solo con il consenso esplicito dell'interessato o con garanzie adeguate, come le clausole contrattuali standard.
Non è necessario avere una filiale in Turchia: in alcuni casi la legge richiede di nominare un rappresentante residente nel paese. Per le imprese svizzere è quindi importante valutare la propria operatività sul mercato turco.
Quali obblighi impone il KVKK?
Il KVKK impone obblighi come l'informativa all'interessato, il consenso esplicito per i dati sensibili, misure di sicurezza e l'iscrizione al registro VERBİS.
Il titolare del trattamento deve informare le persone su chi raccoglie i dati, per quale finalità e per quanto tempo. L'informativa deve essere chiara, accessibile e fornita gratuitamente prima del trattamento.
Per i dati sensibili, come quelli relativi alla salute, alla religione, alle opinioni politiche o ai dati biometrici, è necessario il consenso esplicito. Sono previste eccezioni limitate, ad esempio per l'adempimento di obblighi legali.
L'iscrizione al VERBİS è obbligatoria per molti titolari. Devono registrarsi le società con più di 50 dipendenti annui o un bilancio superiore a 25 milioni di lire turche; anche i titolari esteri possono essere tenuti alla registrazione.
L'azienda deve inoltre adottare misure tecniche e organizzative adeguate, come la pseudonimizzazione e la cifratura. In alcuni casi va nominato un responsabile della protezione dei dati, l'equivalente del DPO europeo.
Quali regole per il trasferimento dei dati verso la Svizzera?
Il trasferimento di dati verso la Svizzera è consentito solo con il consenso esplicito dell'interessato o con garanzie adeguate ai sensi del KVKK.
La Turchia non ha ancora dichiarato la Svizzera un paese sicuro ai sensi della propria legge. Pertanto, l'invio di dati personali a un server o a un fornitore in Svizzera richiede una valutazione caso per caso.
Le garanzie possibili includono clausole contrattuali standard, impegni specifici tra le parti o un'autorizzazione del KVKK Kurumu. Va sempre verificata anche la base giuridica del trattamento iniziale dei dati.
Nei contratti con responsabili del trattamento esteri è necessario specificare le finalità, la durata e le misure di sicurezza. Le aziende SaaS svizzere che trattano dati di cittadini turchi spesso sottovalutano questo onere.
Quali sono i diritti degli interessati?
Gli interessati hanno il diritto di accedere ai propri dati, chiederne la rettifica o la cancellazione e opporsi al trattamento, come previsto dall'articolo 11 del KVKK.
Ogni persona presente in Turchia può chiedere al titolare di sapere se i propri dati sono trattati, per quale finalità e quali categorie di dati sono coinvolte. La richiesta deve essere evasa entro 30 giorni.
Se la risposta è insoddisfacente, l'interessato può presentare reclamo al KVKK Kurumu. La procedura è gratuita e non richiede l'assistenza di un avvocato.
La cancellazione dei dati è dovuta quando non sono più necessari per la finalità originaria. Il mancato riscontro alle richieste può comportare sanzioni amministrative e azioni risarcitorie dinanzi al giudice ordinario.
Quali sanzioni prevede il KVKK?
Il KVKK prevede sanzioni amministrative che vanno da circa 5.000 a un milione di lire turche, a seconda dell'obbligo violato.
Per il mancato adempimento dell'obbligo di informativa la sanzione va da circa 5.000 a 100.000 lire turche. Per le violazioni degli obblighi di sicurezza, l'importo sale fino a 1.000.000 di lire turche.
La mancata iscrizione al VERBİS comporta sanzioni da circa 20.000 a 1.000.000 di lire turche. Gli importi vengono rivalutati ogni anno: nel 2026 le cifre effettive sono superiori ai minimi previsti dalla legge.
L'Autorità turca ha già sanzionato società tecnologiche internazionali per il trasferimento illegittimo di dati verso l'estero. Anche un'azienda svizzera può essere raggiunta da un procedimento se tratta dati di utenti turchi.
Quali differenze tra KVKK, GDPR e LPD svizzera?
KVKK, GDPR e LPD svizzera condividono principi simili, ma differiscono per sanzioni, ambito di applicazione e obblighi di registrazione.
Il GDPR si applica in tutta l'Unione Europea e prevede sanzioni fino al 4% del fatturato globale. La LPD svizzera, in vigore dal settembre 2023, segue un modello simile ma con sanzioni massime di 250.000 franchi svizzeri.
Il KVKK, invece, utilizza importi fissi in lire turche e non applica il criterio percentuale sul fatturato. Il consenso esplicito ha un peso maggiore nel sistema turco rispetto alla LPD svizzera.
La LPD non prevede un registro obbligatorio generalizzato, mentre il KVKK richiede l'iscrizione al VERBİS. Per un'azienda attiva in entrambi i mercati, la conformità è complementare: rispettare una legge non esenta dall'altra.
Come verificare la conformità al KVKK?
Per essere conformi al KVKK occorre mappare i dati trattati, aggiornare le informative, registrarsi al VERBİS se necessario e monitorare i trasferimenti internazionali.
Il primo passo è una mappatura completa dei trattamenti: dati dei clienti, dipendenti, utenti del sito e fornitori. Un audit tecnico del portale, simile all'audit SEO che Crawza effettua sui siti e-commerce, aiuta a rilevare cookie e script di terze parti.
Il sito deve avere un banner di consenso a norma, una privacy policy aggiornata e misure di sicurezza adeguate. Anche i form di contatto e i sistemi di login rientrano nella valutazione.
Se l'azienda collabora con partner turchi, conviene inserire clausole contrattuali dedicate al KVKK. Un supporto legale locale, insieme alla consulenza tecnica per l'e-commerce, riduce i rischi di sanzioni.
Puoi esplorare prezzi di Crawza.
Domande frequenti
Il KVKK si applica a un'azienda svizzera che vende a clienti turchi?
Sì, se l'azienda offre beni o servizi a persone residenti in Turchia, oppure monitora il loro comportamento online. In certi casi la legge richiede anche la nomina di un rappresentante in Turchia.
Quali sanzioni prevede il KVKK nel 2026?
Le sanzioni vanno da circa 5.000 a 1.000.000 di lire turche in base all'obbligo violato. Poiché gli importi vengono rivalutati ogni anno secondo l'inflazione, nel 2026 le cifre concrete sono più alte dei minimi legali.
Il KVKK è equivalente al GDPR?
No. Il KVKK è ispirato al GDPR ma ha sanzioni fisse, un registro obbligatorio chiamato VERBİS e regole autonome sul trasferimento internazionale. Un'azienda che opera in Turchia e in Europa deve valutare entrambe le normative.
Cosa succede se non mi registro al VERBİS?
L'Autorità turca può applicare una sanzione da circa 20.000 a 1.000.000 di lire turche. Può inoltre ordinare la cessazione del trattamento dei dati fino al ripristino della conformità.
Come capire se il mio sito usa cookie soggetti al KVKK?
Esegui un audit tecnico che analizzi cookie, pixel e script di terze parti. Se il sito è accessibile a utenti turchi, la maggior parte di queste tecnologie richiede una base giuridica ai sensi del KVKK.