ہماری Compliance & Regulation سیریز کا حصہ
مکمل گائیڈ پڑھیںترکی کا Kişisel Verilerin Korunması Kanunu (KVKK — پرسنل ڈیٹا پروٹیکشن قانون نمبر 6698) 7 اپریل 2016 کو نافذ ہوا، جس نے GDPR سے منسلک جامع ڈیٹا پروٹیکشن قانون سازی کرنے والے ترکی کو یورپی یونین سے باہر کے اولین ممالک میں سے ایک بنا دیا۔ ترکی کی بڑھتی ہوئی ڈیجیٹل معیشت، نمایاں آبادی (85 ملین)، اور یورپی اور مشرق وسطیٰ دونوں بازاروں میں خدمات انجام دینے والے کاروبار کے لیے ایک مرکز کے طور پر اس کے کردار کے ساتھ، KVKK کی تعمیل بین الاقوامی تنظیموں کے لیے ایک تیزی سے اہم غور و فکر بن گئی ہے۔
KVKK پرسنل ڈیٹا پروٹیکشن اتھارٹی (Kişisel Verileri Koruma Kurumu — KVKK اتھارٹی یا KVK Kurumu) کے زیر انتظام ہے اور پرسنل ڈیٹا پروٹیکشن بورڈ (Kişisel Verileri Koruma Kurulu) کے ذریعے نافذ کیا جاتا ہے۔ بورڈ نے فعال طور پر رہنمائی جاری کی ہے، شکایات کی چھان بین کی ہے، اور اہم جرمانے عائد کیے ہیں - 2025 تک ہر خلاف ورزی پر ₺19.8 ملین ($620,000 USD) تک کے جرمانے کے ساتھ۔
اہم ٹیک ویز
- KVKK ترک افراد کے ذاتی ڈیٹا پر کارروائی کرنے والے قدرتی اور قانونی افراد پر لاگو ہوتا ہے، قطع نظر اس کے کہ کنٹرولر کہاں قائم ہے۔
- عمومی ذاتی ڈیٹا کے لیے پروسیسنگ کی سات شرائط موجود ہیں۔ حساس ذاتی ڈیٹا کے لیے آٹھ
- حساس ذاتی ڈیٹا میں نسل، نسلی اصل، سیاسی رائے، فلسفیانہ عقیدہ، مذہب، فرقہ، یونین کی رکنیت، صحت، جنسی زندگی، مجرمانہ سزائیں، بائیو میٹرک، اور جینیاتی ڈیٹا شامل ہیں
- ڈیٹا کے مضامین کے آٹھ حقوق ہیں جن میں رسائی، تصحیح، مٹانے، اور خودکار فیصلوں پر اعتراض شامل ہیں۔
- سرحد پار ڈیٹا کی منتقلی کے لیے بورڈ کی طرف سے مناسب تعین یا واضح رضامندی کی ضرورت ہوتی ہے
- VERBİS رجسٹریشن (ڈیٹا کنٹرولرز رجسٹری) کچھ حدوں کو پورا کرنے والے کنٹرولرز کے لیے لازمی ہے
- ڈیٹا کی خلاف ورزی کی اطلاع بورڈ کو بغیر کسی تاخیر کے اور سنگین خلاف ورزیوں کے لیے 72 گھنٹوں کے اندر درکار ہے۔
- ₺19.8 ملین تک کے انتظامی جرمانے؛ ترکی کے ضابطہ فوجداری کے تحت مجرمانہ ذمہ داری
KVKK فریم ورک اور علاقائی دائرہ کار
قابل اطلاق
KVKK لاگو ہوتا ہے:
- قدرتی اور قانونی افراد جو ذاتی ڈیٹا پر مکمل یا جزوی طور پر خودکار ذرائع سے کارروائی کرتے ہیں
- قدرتی اور قانونی افراد جو ذاتی ڈیٹا پر کارروائی کرتے ہیں غیر خودکار ذرائع سے اگر ڈیٹا فائلنگ سسٹم کا حصہ ہے
ایکسٹراٹریٹوریل رسائی: KVKK واضح طور پر GDPR آرٹیکل 3 جیسی واضح اصطلاحات میں ماورائے عدالت درخواست کو بیان نہیں کرتا ہے۔ تاہم، بورڈ نے یہ موقف اختیار کیا ہے کہ KVKK ترکی میں افراد کے ذاتی ڈیٹا پر کارروائی کرنے والے سمندر پار ڈیٹا کنٹرولرز پر لاگو ہوتا ہے — جس کی عکاسی Facebook/Meta اور دیگر بین الاقوامی کمپنیوں کے خلاف نفاذ کی کارروائیوں میں ہوتی ہے۔ ترکی سے باہر کے کنٹرولرز جو ترک افراد کو سامان/سروسز پیش کرتے ہیں یا ترک افراد کے ڈیٹا پر کارروائی کرتے ہیں انہیں KVKK کی ذمہ داریوں کا اندازہ لگانا چاہیے۔
استثنیات: KVKK کا اطلاق اس پر نہیں ہوتا:
- خالصتاً ذاتی سرگرمیوں کے لیے قدرتی افراد کے ذریعے ذاتی ڈیٹا کی پروسیسنگ
- مجرمانہ تفتیش اور استغاثہ کے مقاصد کے لیے ذاتی ڈیٹا کی کارروائی
- شماریاتی مقاصد کے لیے گمنام ذاتی ڈیٹا کی پروسیسنگ
- آرٹس اور ادب کے لئے پروسیسنگ
- صحافتی، علمی، فنی، یا ادبی مقاصد کے لیے پروسیسنگ (حدود کے ساتھ)
- قومی دفاع، سلامتی، اور عوامی تحفظ کے دائرہ کار میں کارروائی
پروسیسنگ کی شرائط
آرٹیکل 5 ایسے حالات کا تعین کرتا ہے جن کے تحت ذاتی ڈیٹا پر کارروائی کی جا سکتی ہے۔ کم از کم ایک شرط کو پورا کرنا ضروری ہے:
- ڈیٹا کے موضوع کی واضح رضامندی
- واضح طور پر قانون کی طرف سے فراہم کردہ — پروسیسنگ واضح طور پر ضروری ہے یا قانون سازی کے ذریعہ اجازت دی گئی ہے
- زندگی یا جسمانی سالمیت کا تحفظ — جہاں ڈیٹا کا موضوع یا تیسرا فریق رضامندی فراہم نہیں کرسکتا
- معاہدے کی ضرورت — کسی معاہدے کے اختتام یا کارکردگی کے لیے ضروری پروسیسنگ
- قانونی ذمہ داری — ڈیٹا کنٹرولر کی قانونی ذمہ داری کی تکمیل
- ڈیٹا سبجیکٹ نے ڈیٹا کو پبلک کر دیا ہے — اس شخص نے ڈیٹا کو ظاہر کیا ہے۔
- حق کا قیام، استعمال، یا تحفظ — قانونی کارروائی کے لیے ضروری ہے۔
حساس ذاتی ڈیٹا کی شرائط (آرٹیکل 6): حساس ذاتی ڈیٹا پر صرف کارروائی کی جا سکتی ہے:
- ڈیٹا کے موضوع کی واضح رضامندی کے ساتھ
- رضامندی کے بغیر، صرف مخصوص زمروں کے لیے:
- صحت اور جنسی زندگی کا ڈیٹا: صرف صحت عامہ کے تحفظ، احتیاطی ادویات، طبی تشخیص، دیکھ بھال/علاج کی خدمات، اور صحت کی خدمات کی منصوبہ بندی اور انتظام کے لیے، صحت کے شعبے میں افراد کی رازداری کی ذمہ داری کے تحت یا اس کے تحت۔
- دیگر حساس ڈیٹا (نسل، نسلی اصل، مذہب، یونین کی رکنیت، وغیرہ): پروسیسنگ کی اجازت ہے جہاں واضح طور پر قوانین کے ذریعہ فراہم کیا گیا ہو
حساس ذاتی ڈیٹا میں شامل ہیں: نسل، نسلی اصل، سیاسی رائے، فلسفیانہ عقیدہ، مذہب، فرقہ، یا دیگر عقائد، لباس، ٹریڈ یونین کی رکنیت، صحت، جنسی زندگی، مجرمانہ سزائیں اور حفاظتی اقدامات، اور بائیو میٹرک اور جینیاتی ڈیٹا۔
ڈیٹا سبجیکٹ کے حقوق
آرٹیکل 11 ڈیٹا کے مضامین کو درج ذیل حقوق فراہم کرتا ہے — درخواستوں کا جواب 30 دن کے اندر بلا معاوضہ دیا جانا چاہیے:
| دائیں | تفصیل |
|---|---|
| یہ جاننے کا حق کہ آیا ذاتی ڈیٹا پر کارروائی ہوتی ہے | پروسیسنگ کی تصدیق حاصل کریں |
| معلومات کی درخواست کرنے کا حق | مقاصد، زمرہ جات اور وصول کنندگان کے بارے میں معلومات حاصل کریں۔ |
| پروسیسنگ کا مقصد سیکھنے کا حق | آیا ڈیٹا کو اس کے مطلوبہ مقصد کے لیے استعمال کیا جاتا ہے۔ |
| تیسرے فریق کو جاننے کا حق | ذاتی ڈیٹا کے وصول کنندگان کی شناخت |
| تصحیح کی درخواست کرنے کا حق | درست نامکمل یا غلط ڈیٹا |
| حذف یا تباہی کی درخواست کرنے کا حق | جہاں پروسیسنگ کے حالات اب موجود نہیں ہیں |
| فریق ثالث کو تصحیح/حذف کی اطلاع کی درخواست کرنے کا حق | وصول کنندگان کو تصحیح/حذف کرنے کی اطلاع |
| خودکار پروسیسنگ پر اعتراض کرنے کا حق | پروفائلنگ یا خودکار فیصلوں پر اعتراض |
| ہرجانے کا دعوی کرنے کا حق | غیر قانونی پروسیسنگ سے پیدا ہونے والے نقصانات کے معاوضے کا دعوی کریں |
حقوق استعمال کرنا: ڈیٹا کے مضامین تحریری درخواستیں جمع کراتے ہیں (یا کنٹرولر کے بتائے ہوئے طریقہ کے ذریعے)۔ کنٹرولرز کو 30 دنوں کے اندر جواب دینا ہوگا۔ اگر درخواست مسترد کر دی جاتی ہے، تو ڈیٹا سبجیکٹ 30 دنوں کے اندر بورڈ کو شکایت کر سکتا ہے۔
VERBİS رجسٹریشن
آرٹیکل 16 کے مطابق ڈیٹا کنٹرولرز کو ذاتی ڈیٹا پر کارروائی شروع کرنے سے پہلے ڈیٹا کنٹرولرز رجسٹری (VERBİS — Veri Sorumluları Sicili) کے ساتھ رجسٹر کرنے کی ضرورت ہے۔ رجسٹریشن کی ضرورت ہے:
- کنٹرولر کی شناخت اور رابطے کی معلومات
- پروسیسنگ کے مقاصد
- منتقل کردہ ڈیٹا گروپس اور وصول کنندگان
- منتقلی کے مقاصد
- ڈیٹا کیٹیگریز پر کارروائی کی گئی۔
- حفاظتی اقدامات اٹھائے گئے۔
- برقرار رکھنے کی مدت
VERBİS رجسٹریشن سے استثنیٰ (بورڈ کے فیصلوں سے متعین):
- 50 سے کم ملازمین کی سالانہ تعداد اور سالانہ مالیاتی گوشوارے 25 ملین ترک لیرا سے زیادہ نہیں
- صرف ڈیٹا کے موضوع کے اپنے فائدے کے لیے پروسیسنگ
- ایک محدود مقصد کے لیے پروسیسنگ جہاں حساس ڈیٹا پر کارروائی نہیں کی جاتی ہے۔
اہم: یہاں تک کہ اگر VERBİS رجسٹریشن سے مستثنیٰ ہے، دیگر تمام KVKK ذمہ داریاں لاگو ہوتی ہیں۔ VERBİS استثنیٰ صرف رجسٹری کی ضرورت کو ہٹاتا ہے۔
اوورسیز ڈیٹا کنٹرولرز: بورڈ نے طے کیا ہے کہ KVKK کے تابع اوورسیز ڈیٹا کنٹرولرز کو بھی VERBİS میں رجسٹر ہونا ضروری ہے اگر وہ استثنیٰ کے زمرے میں نہیں ہیں۔
ڈیٹا کنٹرولرز کی ذمہ داریاں
رازداری کا نوٹس
ڈیٹا کنٹرولرز کو ڈیٹا کے مضامین کو جمع کرنے پر یا اس سے پہلے مطلع کرنا چاہیے:
- کنٹرولر اور نمائندے کی شناخت (اگر قابل اطلاق ہو)
- پروسیسنگ کے مقاصد
- ذاتی ڈیٹا اور منتقلی کے مقاصد کے وصول کنندگان
- ڈیٹا اکٹھا کرنے کا طریقہ اور قانونی بنیاد
- آرٹیکل 11 کے تحت ڈیٹا کے موضوع کے حقوق
زبان: ترک افراد کی خدمت کرنے والے آپریشنز کے لیے ترکی میں ہونا ضروری ہے۔
ڈیٹا کنٹرولر کا نمائندہ
اگرچہ KVKK کو واضح طور پر GDPR آرٹیکل 27 کی طرح بیرون ملک کنٹرولرز کے لیے ترکی کے نمائندے کی ضرورت نہیں ہے، بورڈ کے نفاذ پریکٹس نے اشارہ کیا ہے کہ بیرون ملک کنٹرولرز کو ترکی میں ایک رابطہ مقام متعین کرنا چاہیے۔ سرحد پار منتقلی سے متعلق 2024 بورڈ کے ضابطے سے اس ضرورت کو باقاعدہ بنانے کی توقع ہے۔
ڈیٹا مائنسائزیشن اور مقصد کی حد
آرٹیکل 4 ڈیٹا پروسیسنگ کے بنیادی اصول قائم کرتا ہے:
- قانون اور نیک نیتی کے ساتھ تعمیل
- درستگی اور تازہ ترین ہونا
- مخصوص، واضح اور جائز مقاصد کے لیے پروسیسنگ
- مقصد سے مطابقت، پابندی اور تناسب
- قانون کے ذریعہ متعین یا مقصد کے ذریعہ مطلوبہ مدت کے لئے برقرار رکھنا
حفاظتی اقدامات (آرٹیکل 12)
ڈیٹا کنٹرولرز کو اس کی روک تھام کے لیے تمام ضروری تکنیکی اور انتظامی اقدامات کرنے چاہئیں:
- ذاتی ڈیٹا کی غیر قانونی پروسیسنگ
- ذاتی ڈیٹا تک غیر قانونی رسائی
- ذاتی ڈیٹا کا نقصان، تباہی، یا تبدیلی
بورڈ نے مخصوص تکنیکی رہنما خطوط جاری کیے ہیں۔ کلیدی ضروریات میں شامل ہیں:
- اسٹوریج اور ٹرانسمیشن میں حساس ذاتی ڈیٹا کی خفیہ کاری
- رسائی کنٹرول اور تصدیق کا انتظام
- آڈٹ لاگنگ
- دخول کی جانچ (کم از کم سالانہ)
- اہلکاروں کی تربیت
کراس بارڈر ڈیٹا ٹرانسفر
آرٹیکل 9 اور 9/A بین الاقوامی ڈیٹا کی منتقلی کو کنٹرول کرتے ہیں۔ اہم پابندیاں:
عمومی ممانعت: ذاتی ڈیٹا کو ڈیٹا کے موضوع کی واضح رضامندی کے بغیر بیرون ملک منتقل نہیں کیا جا سکتا، جب تک کہ درج ذیل شرائط میں سے ایک کو پورا نہ کیا گیا ہو:
-
کافی تحفظ: مناسب تحفظ فراہم کرنے کے لیے بورڈ کی طرف سے منزل کے ملک کا تعین کیا گیا ہے۔ اور پروسیسنگ کی شرائط میں سے ایک کو پورا کیا جاتا ہے۔
-
انڈرٹیکنگ: بیرون ملک مقیم وصول کنندہ تحریری طور پر ایک وعدہ فراہم کرتا ہے کہ مناسب تحفظ فراہم کیا جائے گا۔ اور بورڈ نے منتقلی کی منظوری دے دی ہے۔
-
معیاری معاہدے کی شقیں: 2024 KVKK کی ترامیم GDPR کے طریقہ کار پر مبنی SCCs متعارف کراتی ہیں - غیر مناسب ممالک میں منتقلی بورڈ سے منظور شدہ معیاری معاہدہ کی شقوں کا استعمال کر سکتی ہے۔
-
کارپوریٹ رولز کا پابند: انٹرا گروپ ٹرانسفر کے لیے منظور شدہ BCRs
-
غیر معمولی منتقلی: جہاں واضح رضامندی حاصل نہیں کی جاسکتی ہے اور منتقلی ضروری ہے: قانونی کارروائی، اہم مفادات، حقوق کا استعمال، سرکاری فرائض کی کارکردگی
کفایت کے عزم کے ساتھ ممالک: بورڈ ایک فہرست رکھتا ہے؛ 2026 کے اوائل تک، اس نے محدود تعداد میں ممالک کی منظوری دی ہے۔ EU کا ترکی کے ساتھ باہمی مناسب انتظام نہیں ہے (KVKK کی GDPR سیدھ کے باوجود)، یعنی EU→ترکی اور ترکی→EU منتقلی کے لیے SCCs یا واضح رضامندی کی ضرورت ہوتی ہے۔
کلاؤڈ سروسز کے لیے عملی حقیقت: ترکی میں کام کرنے والے بہت سے کاروبار ترکی سے باہر میزبان کلاؤڈ سروسز کا استعمال کرتے ہیں۔ KVKK کی موجودہ ضروریات کے تحت، انہیں بیرون ملک منتقل کیے گئے ہر فرد کے ڈیٹا کے لیے واضح رضامندی حاصل کرنا چاہیے یا منتقلی کے انتظام کے لیے SCCs/BCRs کو لاگو کرنا چاہیے۔
خلاف ورزی کی اطلاع
KVKK اصل قانون میں واضح خلاف ورزی کی اطلاع کی ٹائم لائن کی وضاحت نہیں کرتا ہے۔ تاہم، بورڈ کے فیصلے اور نفاذ کی رہنمائی قائم کرتی ہے:
- بورڈ کو اطلاع: بغیر کسی تاخیر کے اور ذاتی ڈیٹا کی خلاف ورزی سے آگاہ ہونے کے 72 گھنٹوں کے اندر تازہ ترین
- ڈیٹا مضامین کے لیے اطلاع: اگر خلاف ورزی سے ڈیٹا مضامین کے حقوق متاثر ہونے کا امکان ہے — بغیر کسی تاخیر کے
- kvkk.gov.tr پورٹل پر دستیاب بورڈ کا نوٹیفکیشن فارم استعمال کریں۔
اطلاعی مواد:
- خلاف ورزی کی نوعیت اور زمرہ جات/ متاثرہ افراد کی تخمینی تعداد
- زمرے اور متاثرہ ریکارڈز کی تخمینی تعداد
- ڈیٹا کے تحفظ سے متعلق رابطہ کرنے والے شخص کے رابطے کی تفصیلات
- خلاف ورزی کے ممکنہ نتائج
- اٹھائے گئے یا تجویز کردہ اقدامات
بورڈ کا نفاذ اور جرمانے
پرسنل ڈیٹا پروٹیکشن بورڈ (Kişisel Verileri Koruma Kurulu) میں سات اراکین ہیں جنہیں ترکی کے صدر نے مقرر کیا ہے۔ اس کے پاس اختیار ہے:
- شکایات کی تحقیقات کریں۔
- دفتری تحقیقات کروائیں۔
- پابند فیصلے جاری کریں۔
- انتظامی جرمانے عائد کریں۔
- تعمیل کے احکامات جاری کریں۔
انتظامی جرمانے (سالانہ اپ ڈیٹ):
| خلاف ورزی کی قسم | سزا کی حد (2025) |
|---|---|
| مطلع کرنے کی ذمہ داریوں کو پورا کرنے میں ناکامی | ₺39,337 – ₺1,966,874 |
| ڈیٹا سیکیورٹی کی ذمہ داریوں کو پورا کرنے میں ناکامی | ₺98,344 – ₺9,834,375 |
| بورڈ کے فیصلوں کی تعمیل کرنے میں ناکامی | ₺196,688 – ₺9,834,375 |
| VERBİS میں رجسٹر کرنے میں ناکامی | ₺39,337 – ₺1,966,874 |
| سرحد پار منتقلی کے قوانین کی خلاف ورزی | ₺19,668,750 تک |
مجرمانہ سزائیں: ترکی کے پینل کوڈ کے آرٹیکل 135-140 کے تحت، غیر قانونی ریکارڈنگ، تیسرے فریق کو فراہمی، تباہی، یا ذاتی ڈیٹا کے استعمال کے نتیجے میں 1-4 سال کی قید ہو سکتی ہے۔ حساس ڈیٹا کا غلط استعمال جرمانے میں اضافہ کرتا ہے۔
قابل ذکر عمل آوری: بورڈ نے اہم فیصلے جاری کیے ہیں جن میں ان کے خلاف جرمانے شامل ہیں: WhatsApp (رازداری کی پالیسی میں تبدیلی کے ذریعے غیر قانونی سرحد پار منتقلی کے لیے 1.95 ملین)، Trendyol (ڈیٹا سیکیورٹی کی کمیوں کے لیے متعدد اقدامات)، Meta/Facebook (WhatsApp ڈیٹا شیئرنگ کے لیے ₺3 ملین)، اور مختلف ترک بینکوں اور ٹیلی کام آپریٹرز۔
KVKK تعمیل چیک لسٹ
- KVKK قابل اطلاق طے شدہ (ترکی کے آپریشنز یا ترک افراد کے ڈیٹا پر عملدرآمد)
- VERBİS کی رجسٹریشن مکمل ہو گئی یا استثنیٰ کی تصدیق ہو گئی۔
- ذاتی ڈیٹا کی انوینٹری مکمل ہو گئی جس میں حساس ڈیٹا کی شناخت بھی شامل ہے۔
- پروسیسنگ کی شرائط ہر ایک سرگرمی کے لیے دستاویزی ہیں۔
- حساس ڈیٹا پروسیسنگ شرائط دستاویزی (واضح رضامندی یا مخصوص استثنیٰ)
- رازداری کا نوٹس ترکی میں تمام مطلوبہ عناصر کے ساتھ تیار کیا گیا ہے۔
- ڈیٹا کے موضوع کے حقوق کے طریقہ کار کو دستاویز کیا گیا (30 دن کا جواب)
- سرحد پار منتقلی کی تشخیص مکمل ہو گئی — طریقہ کار موجود ہے (SCCs، رضامندی، یا مناسبیت)
- حفاظتی اقدامات نافذ کیے گئے: خفیہ کاری، رسائی کنٹرول، آڈٹ لاگنگ
- دخول ٹیسٹ کیا گیا اور نتائج کو دستاویز کیا گیا۔
- خلاف ورزی کی اطلاع کے طریقہ کار کو دستاویز کیا گیا (72 گھنٹے بورڈ کی اطلاع)
- برقرار رکھنے کے نظام الاوقات دستاویزی اور خود کار طریقے سے حذف کرنے کی ترتیب
- KVKK کی ذمہ داریوں پر عملے کی تربیت مکمل ہو گئی۔
- VERBİS اندراجات کو موجودہ اور تازہ ترین رکھا گیا ہے۔
اکثر پوچھے گئے سوالات
VERBİS کیا ہے اور کیا میرے کاروبار کے لیے رجسٹریشن لازمی ہے؟
VERBİS (Veri Sorumluları Sicili) ترکی کی ڈیٹا کنٹرولرز رجسٹری ہے — ذاتی ڈیٹا پر کارروائی کرنے والی تنظیموں کا ایک عوامی رجسٹر۔ رجسٹریشن ان ڈیٹا کنٹرولرز کے لیے لازمی ہے جو بورڈ کی طرف سے طے شدہ استثنیٰ کے لیے اہل نہیں ہیں۔ مستثنیٰ زمروں میں چھوٹی تنظیمیں (50 سے کم ملازمین اور 25 ملین TL سالانہ ٹرن اوور سے کم) شامل ہیں جو حساس ڈیٹا پر کارروائی نہیں کرتی ہیں۔ تجارتی مقاصد کے لیے ذاتی ڈیٹا پر کارروائی کرنے والی دیگر تمام تنظیموں کو پروسیسنگ شروع کرنے سے پہلے رجسٹر ہونا چاہیے۔ رجسٹر کرنے میں ناکامی ₺1.96 ملین تک کے انتظامی جرمانے سے مشروط ہے۔
KVKK کا GDPR سے موازنہ کیسے ہوتا ہے؟
KVKK اور GDPR ساخت اور اصولوں میں یکساں ہیں — دونوں قانونی بنیادیں، ڈیٹا سبجیکٹ کے حقوق، کنٹرولر/پروسیسر فریم ورک، اور ڈیٹا سیکیورٹی کی ذمہ داریاں قائم کرتے ہیں۔ کلیدی اختلافات: (1) KVKK میں پروسیسنگ کی کم شرائط ہیں (7 بمقابلہ GDPR's 6، لیکن KVKK کی شرائط مادہ میں مختلف ہیں)؛ (2) KVKK سرحد پار منتقلی زیادہ محدود ہے — ترکی EU کے لیے مناسب ملک نہیں ہے، اس لیے EU→ترکی اور ترکی→EU منتقلی کے لیے SCCs یا رضامندی کی ضرورت ہوتی ہے۔ (3) VERBİS رجسٹریشن کا کوئی براہ راست GDPR مساوی نہیں ہے۔ (4) KVKK مجرمانہ سزائیں زیادہ وسیع ہیں۔ (5) KVKK کا نفاذ کا طریقہ بین الاقوامی ڈیٹا کے بہاؤ پر زیادہ محدود رہا ہے۔
کیا میری کمپنی کو ترکی میں مقامی نمائندے کی ضرورت ہے؟
KVKK کے پاس ترکی کے نمائندے کے لیے GDPR آرٹیکل 27 کے مطابق کوئی واضح ضرورت نہیں ہے۔ تاہم، بورڈ نے بیرون ملک مقیم کمپنیوں کے خلاف نفاذ کی کارروائیاں کی ہیں، اور عملی تعمیل - بشمول VERBİS رجسٹریشن اور بورڈ کی تحقیقات کا جواب دینا - کے لیے ترک زبان میں مواصلات اور ترکی کے قانونی عمل کے اندر جواب دینے کی اہلیت کی ضرورت ہے۔ بہت سی غیر ملکی کمپنیاں ترکی کی قانونی فرم یا کمپلائنس پارٹنر کو اپنے ڈی فیکٹو نمائندہ کے طور پر مقرر کرتی ہیں۔ 2024 KVKK ترامیم سے توقع کی جاتی ہے کہ بیرون ملک مقیم کنٹرولرز کے لیے نمائندہ ضروریات کو واضح کیا جائے گا۔
AWS یا Azure استعمال کرنے والے ترک کاروباروں کے لیے سرحد پار منتقلی کے اختیارات کیا ہیں؟
AWS اور Azure کے ترکی میں ڈیٹا سینٹرز ہیں (AWS اور Azure دونوں کے استنبول کے علاقے ہیں)۔ ترکی-علاقائی خدمات کا استعمال سرحد پار منتقلی کے مسائل سے گریز کرتا ہے۔ اگر آپ غیر ترک کلاؤڈ ریجنز استعمال کرتے ہیں، تو آپ کو سرحد پار منتقلی کا طریقہ کار درکار ہے۔ فی الحال، بنیادی اختیارات ہیں: (1) واضح انفرادی رضامندی (بڑے پیمانے پر بادل کے استعمال کے لیے عملی طور پر چیلنج)؛ (2) انڈرٹیکنگ - بیرون ملک وصول کنندہ ڈیٹا کی حفاظت کے لیے ایک تحریری عہد فراہم کرتا ہے، جسے بورڈ نے منظور کیا ہے (بورڈ کی منظوری کا عمل طویل ہے)؛ (3) بورڈ سے منظور شدہ SCCs 2024 کی ترامیم میں متعارف کرائی گئیں۔ بہت سے کاروبار رضامندی پر مبنی طریقوں سے ہجرت کرنے سے پہلے SCC ٹیمپلیٹس پر بورڈ کی رہنمائی کا انتظار کر رہے ہیں۔
کس قسم کی خلاف ورزیوں پر سب سے زیادہ KVKK جرمانے لگتے ہیں؟
سب سے زیادہ انتظامی جرمانے (₺19.6 ملین تک) سرحد پار منتقلی کی خلاف ورزیوں کے لیے ہیں۔ ڈیٹا سیکیورٹی کی ذمہ داری کی خلاف ورزیوں پر ₺9.8 ملین تک جرمانے عائد کیے جاتے ہیں۔ بورڈ کے فیصلوں کی تعمیل کرنے میں ناکامی پر زیادہ جرمانے (₺9.8 ملین تک) بھی لگتے ہیں۔ عملی طور پر، بورڈ نے اس کے لیے سب سے بڑے جرمانے جاری کیے ہیں: غیر قانونی سرحد پار منتقلی (خاص طور پر سوشل میڈیا پلیٹ فارمز پر)، ناکافی تکنیکی اقدامات کے نتیجے میں ڈیٹا سیکیورٹی کی خلاف ورزیاں، اور اطلاع کی ذمہ داریوں کی منظم عدم تعمیل۔ مجرمانہ پابندیاں (ترک پینل کوڈ کے تحت قید) جان بوجھ کر غیر قانونی ریکارڈنگ یا ذاتی ڈیٹا کی فراہمی کے لیے محفوظ ہیں۔
اگلے اقدامات
ترکی کا KVKK فعال نفاذ، مخصوص تکنیکی معیارات، اور سرحد پار منتقلی کے پیچیدہ قوانین کے ساتھ تعمیل کا فریم ورک ہے۔ چونکہ ترک قانون سازی بورڈ کے فیصلوں اور ریگولیٹری ترامیم کے ذریعے تیار ہوتی رہتی ہے، تعمیل برقرار رکھنے کے لیے مسلسل نگرانی کی ضرورت ہوتی ہے۔
ECOSIRE ترکی میں کام کرنے والے کاروباروں کو KVKK تعمیل کے جائزوں، VERBİS رجسٹریشن سپورٹ، ڈیٹا پروٹیکشن کنٹرولز کے تکنیکی نفاذ، اور سرحد پار منتقلی کے طریقہ کار کے انتخاب میں مدد کرتا ہے۔
شروع کریں: ECOSIRE سروسز
ڈس کلیمر: یہ گائیڈ صرف معلوماتی مقاصد کے لیے ہے اور قانونی مشورے پر مشتمل نہیں ہے۔ ترک ڈیٹا پروٹیکشن قانون بورڈ کے فیصلوں اور قانون سازی میں ترمیم کے ذریعے جاری تبدیلی سے مشروط ہے۔ اپنی تنظیم کے لیے مخصوص مشورے کے لیے اہل ترک قانونی مشیر سے رجوع کریں۔
تحریر
ECOSIRE TeamTechnical Writing
The ECOSIRE technical writing team covers Odoo ERP, Shopify eCommerce, AI agents, Power BI analytics, GoHighLevel automation, and enterprise software best practices. Our guides help businesses make informed technology decisions.
ECOSIRE
ECOSIRE کے ساتھ اپنا کاروبار بڑھائیں
ERP، ای کامرس، AI، تجزیات، اور آٹومیشن میں انٹرپرائز حل۔
متعلقہ مضامین
BMF Programmablaufplan Lohnsteuer 2026: Implementing Germany's Official Wage-Tax Calculation (XML, API, Odoo)
Developer guide to the BMF Programmablaufplan Lohnsteuer 2026: what the PAP is, the XML pseudocode format, official test service, and mapping to Odoo payroll.
ERP for Clothing & Fashion Brands: Size-Color Matrix, Seasonal Planning, and Compliance (2026 Guide)
How fashion and clothing brands choose an ERP in 2026: size-color matrix variants, seasonal planning, GoBD and DATEV compliance, vendor comparison, and costs.
ERPNext HR & Payroll in 2026: Setup, Salary Structures, and Multi-Country Compliance
Step-by-step ERPNext HR and payroll setup for 2026: HRMS app install, salary structures, payroll entry runs, income tax slabs, multi-country compliance.
Compliance & Regulation سے مزید
BMF Programmablaufplan Lohnsteuer 2026: Implementing Germany's Official Wage-Tax Calculation (XML, API, Odoo)
Developer guide to the BMF Programmablaufplan Lohnsteuer 2026: what the PAP is, the XML pseudocode format, official test service, and mapping to Odoo payroll.
ERP for Clothing & Fashion Brands: Size-Color Matrix, Seasonal Planning, and Compliance (2026 Guide)
How fashion and clothing brands choose an ERP in 2026: size-color matrix variants, seasonal planning, GoBD and DATEV compliance, vendor comparison, and costs.
ERPNext HR & Payroll in 2026: Setup, Salary Structures, and Multi-Country Compliance
Step-by-step ERPNext HR and payroll setup for 2026: HRMS app install, salary structures, payroll entry runs, income tax slabs, multi-country compliance.
GoHighLevel A2P 10DLC Compliance in 2026: Registration, Fees, and Fixing Blocked SMS
Complete GoHighLevel A2P 10DLC guide for 2026: brand and campaign registration steps, carrier fees, common rejection reasons, and how to fix filtered SMS.
GxP Validation for ERP Systems: What Your 2026 Validation RFP Must Require (CSV, IQ/OQ/PQ, Audit Trails)
What a GxP ERP validation RFP must require in 2026: CSV and CSA scope, 21 CFR Part 11, EU Annex 11, IQ/OQ/PQ deliverables, audit trails, and GAMP 5 risk.
OpenClaw Security Model, Data Residency, SOC 2 and ISO 27001
OpenClaw security architecture: tenant isolation, encryption, secret management, audit logs, data residency, SOC 2, ISO 27001, GDPR, HIPAA fitness.