Compliance-Beratung · Unterleistung

Compliance nach KVKK und DSGVO in einer einzigen Ordnung, prüfungsfest.

Compliance mit dem türkischen und dem EU-Datenschutzregime in einer einzigen Ordnung: Verzeichnis, Richtlinien- und Dokumentensatz, VERBİS, Cookies, Marketingeinwilligungen und eine prüfungsfeste Rechenschaftsakte.

Übergeordnete LeistungCompliance-Beratung
Dossier zur Unterleistung
Überblick

Ein Programm, zwei Regelwerke

Jedes Unternehmen, das in der Türkei tätig ist und den EU-Markt berührt, unterliegt faktisch zwei Datenschutzregimen zugleich: dem türkischen Datenschutzgesetz (KVKK, Nr. 6698) und der DSGVO. Zwei getrennte Compliance-Ordner zu führen, ist teuer und riskant zugleich; ein einziges Programm, das die Unterschiede kennt (Vertretung in der Union, Datenschutz-Folgenabschätzung, Meldefristen, Übermittlungsinstrumente), verteidigt Sie in beiden Prüfungen mit derselben Akte.

KVKK- und DSGVO-Compliance-Programm
01

Die Bausteine des Programms

a)

Verzeichnis und Analyse der Rechtsgrundlagen

welche Daten, zu welchem Zweck, auf welcher Rechtsgrundlage, wo — die Führung des Verzeichnisses von Verarbeitungstätigkeiten in der Sprache beider Regelwerke.

b)

Der Dokumentensatz

Datenschutzhinweise, die Struktur der ausdrücklichen Einwilligung, das Aufbewahrungs- und Löschkonzept sowie die VERBİS-Registrierung — aufgesetzt so, dass sie zum Betrieb passen.

c)

Cookie- und Marketingebene

ein Cookie-Management, das eine echte Wahl lässt; bei kommerziellen elektronischen Nachrichten die Registrierung und Anbindung im türkischen Einwilligungsregister İYS, der Aufbau der Einwilligungs- und Abmeldestrecken sowie der Betrieb von Kampagnen und Newsletter im Einklang mit dem türkischen E-Commerce-Gesetz (Nr. 6563) und der türkischen Verordnung über kommerzielle Kommunikation — für E-Commerce-Betriebe arbeiten wir mit unserem Schwerpunkt Internationaler E-Commerce integriert zusammen.

d)

Verträge

Auftragsverarbeitungsverträge (DPA), Szenarien gemeinsamer Verantwortlichkeit und die Instrumente der Datenübermittlung ins Ausland.

e)

Vorbereitung auf Datenpannen

ein Reaktionsplan nach der 72-Stunden-Ordnung, samt Übung.

02

Lebt das Programm nicht, lebt auch die Compliance nicht

Die häufigste Todesursache der Datenschutz-Compliance ist, dass das Projekt endet und der Ordner ins Regal wandert. Ein neues CRM, eine neue Kampagne, ein neues Werkzeug im Personalbereich — jedes davon lässt das Verzeichnis veralten. Wir bauen das Programm mit einem jährlichen Wartungsrhythmus auf (Verzeichnis aktualisieren, Dokumente überarbeiten, Schulungen auffrischen, Übungen durchführen) und hinterlassen eine Ordnung für den „Daten-Check-up“, die Änderungen einfängt.

03

Die kritischen Unterschiede zwischen den beiden Regimen

Voraussetzung für ein einziges Programm ist, die Unterschiede bewusst zu steuern. Auf der Seite der DSGVO stehen die Benennung einer Vertretung für nicht in der Union niedergelassene Verantwortliche und, bei risikoreichen Verarbeitungen, die Datenschutz-Folgenabschätzung (DSFA) auf der Tagesordnung; das türkische Datenschutzgesetz kennt dafür keine wortgleiche Entsprechung, hat aber seine eigene Registrierungspflicht und seit 2024 die Pflicht zur Anzeige von Übermittlungen. Bei einer Datenpanne steht dem 72-Stunden-Fenster des Art. 33 DSGVO das „schnellstmöglich“ des Art. 12 KVKK gegenüber — und die Praxis der türkischen Datenschutzbehörde legt dabei 72 Stunden zugrunde. Auch die Sanktionsarchitektur geht auseinander: Die DSGVO arbeitet mit umsatzbezogenen Obergrenzen, das türkische Datenschutzgesetz mit gestaffelten Bußgeldern. Das Programm führt diese Unterschiede auf eine einzige Checkliste zurück — in jeder Zeile ist erkennbar, aus welchem Regime der jeweilige Schritt stammt.

04

Für wen, und was bekommen Sie?

Das Programm lassen am häufigsten E-Commerce-Betriebe mit Verkäufen in die EU, die türkischen Tochtergesellschaften deutscher Konzerne und datenintensive Branchen (Gesundheit, Finanztechnologie, Personalplattformen) aufbauen. Der Aufbau ist typischerweise ein Projekt von 8 bis 12 Wochen und verkürzt sich, je reifer die vorhandene Dokumentation ist.

Sie erhalten: ein Verarbeitungsverzeichnis, das in der Sprache beider Regelwerke geführt wird, den Satz an Hinweisen und Verträgen, Schulungsnachweise, einen Übungsbericht und einen jährlichen Wartungskalender. Danach wird das Programm an den Alltag der Compliance-Funktion angebunden — die Frage wird gestellt, wenn ein neues Werkzeug eingeführt wird, nicht am Tag der Prüfung. Branchenpraxis und aktuelle Entscheidungen der türkischen Datenschutzbehörde speisen sich aus unserem Schwerpunkt Daten.

Warum Köksal?

Wir stehen Ihnen beim KVKK- und DSGVO-Compliance-Programm zur Seite

Unser Desk Daten & Cybersicherheit passt das Programm an die Praxis Ihrer Branche an; bei Gruppen mit Deutschland-Bezug richtet er den zweiseitigen Datenfluss mit einem einzigen Vertragssatz ein; und er übernimmt die Vertretung bei Betroffenenanfragen und im Schriftverkehr mit der türkischen Datenschutzbehörde. Steht ein Verfahren vor einer deutschen Aufsichtsbehörde oder eine Frage des deutschen Rechts an, übernimmt unsere Partnerkanzlei activelaw (Hannover). Das Ziel ist keine Struktur, die „compliant aussieht“, sondern eine, die sich in der Prüfung verteidigen lässt.

Team Köksal interdisziplinäre Zusammenarbeit
05

Weitere Anwendungen dieser Leistung

Compliance-Beratung — unsere weiteren spezialisierten Lösungen in diesem Bereich.

Compliance-Beratung — zurück zur übergeordneten Leistung
06

Verknüpfungen zum Mandat

Die Schwerpunkte, Rechtsgebiete, Desks und Rechtsvorschriften, mit denen diese Unterleistung verbunden ist — der vollständige Kontext des Mandats.

08

Das Team hinter dieser Leistung

Mit unserem mehrsprachigen Team aus Anwältinnen und Anwälten beraten wir Sie zum türkischen Recht, auch auf Deutsch; Fragen des deutschen Rechts bearbeitet unsere in Deutschland zugelassene Partnerkanzlei activelaw.

Typische Lücken: die Vertretung in der Union (Art. 27 DSGVO), die Datenschutz-Folgenabschätzung (DSFA), ein abweichendes Regime für die Meldung von Datenschutzverletzungen und die Instrumente für Drittlandsübermittlungen. Ihre nach dem türkischen Datenschutzgesetz (KVKK, Nr. 6698) aufgebaute Struktur führen wir durch die Schwelle der DSGVO und schließen nur die Unterschiede.

In einem mittelgroßen Unternehmen dauert der Aufbau typischerweise 8 bis 12 Wochen; die Kosten hängen von der Zahl Ihrer Prozesse und von der Komplexität Ihrer Systeme ab. Die Lückenanalyse als erster Schritt ergibt einen klaren Umfang und ein klares Budget…

In den meisten Fällen nicht: Cookies, die schon vor der Einwilligung laufen, Gestaltungen, die zum „Alle akzeptieren“ drängen, und Systeme, die keinen Nachweis aufzeichnen, sind nach beiden Regelwerken riskant. Wir bauen diese Ebene zu einer Struktur um, die eine echte Wahl lässt und…

Das Verzeichnis ist zu aktualisieren und die Eintragung mit Ihrer tatsächlichen Verarbeitung in Einklang zu bringen; eine veraltete Eintragung ist in der Prüfung ein Beweis gegen Sie. Das Programm bindet die VERBİS-Pflege an eine jährliche Routine.

Kommerzielle elektronische Nachrichten setzen nach türkischem Recht grundsätzlich eine vorherige Einwilligung voraus, und die Einwilligungen werden über das staatliche Register İYS verwaltet; jede Nachricht muss eine einfache Möglichkeit zum Widerspruch enthalten. Wir überführen Ihren Einwilligungsbestand in das İYS und richten Formulare…

Leistung

KVKK- und DSGVO-Compliance-Programm — holen Sie sich die richtige rechtliche Unterstützung.

Lassen Sie uns die passende Lösung gemeinsam bestimmen — auf Grundlage unserer Erfahrung in der Türkei und in der DACH-Region.