《个人数据保护法》

摘要

 

第6698号个人数据保护法在2016年4月7日的《官方公报》上发布,并生效。该法律总体上定义了个人数据、其处理和保护,概述了如何处理和保护个人数据的总体框架。它还确定了对不遵守处理和保护规则的制裁措施,并作为该领域的基本监管法。该法律的文本包含解释过渡期的条款,直至2018年4月7日,其所有条款都将生效。本文旨在为独立于司法机构代表辩方的同事提供有关该法律实施过程的信息,这将对公民的生活产生重大影响。

 

导言

 

第6698号个人数据保护法于2016年3月24日由土耳其大国民议会通过,并于2016年4月7日在《官方公报》上发布,期号为29677,生效。今天,借助计算机、互联网和手机等现代通信工具,个人、公司和国家可以轻松访问和快速共享属于个人的个人数据。这种情况已达到威胁个人法律安全和侵犯其私生活隐私的程度。

 

通过技术进步,在生活的许多领域与国家互动的个人可以更容易地获取、处理和使用他们的个人数据。技术发展对个人的主要影响之一是担心受到持续监测。

 

正如法律序言中所述,在我国设立一个机构来控制和监督个人数据处理过程非常重要。否则,许多个人或机构可能会在没有适当监管和监督的情况下使用个人数据,从而导致某些侵犯权利的行为。

 

个人数据保护法(PDPL)

 

该法律是根据欧洲委员会1981年1月28日关于在个人数据自动处理方面保护个人的第108号公约、”、该公约的“该公约的附加议定书“的2001年”和关于“的第95/46/EC号指令制定的 xz保护个人数据。”

 

在2010年9月12日关于修正宪法某些条款的第5982号法律第2条对《土耳其共和国宪法》第20条增加的最后一款的范围内,保护个人数据被承认为一项宪法权利。

 

PDPL 第 3/d 条将 “ 个人数据 ” 定义为 “任何与已识别或可识别的自然人有关的信息。” 在此定义中,个人数据的示例包括 个人的 的姓名、地址、出生日期、婚姻状况、国籍、职业、形象,意见、照片、电子邮件地址、银行详细信息、计算机 IP 地址、身份号码、养老金、机构注册和税号、指纹、教育信息、健康数据、短信、电话联系人以及在 Facebook 和 Twitter 等社交媒体平台上共享的内容。

 

该法律第 6/2 条还涵盖了 “ 未经数据主体明确同意禁止处理的特殊类别的个人数据”。其中包括种族、民族血统、政治观点、哲学信仰、宗教、教派或其他信仰、外貌和着装、协会、基金会或工会成员资格、健康数据、性生活、刑事定罪和安全措施,以及生物识别和遗传数据。

 

如果法律规定,特殊类别的个人数据(不包括健康和性生活)可以在未经数据主体明确同意的情况下进行处理。健康和性生活数据只能由法律授权的个人或机构在没有明确同意的情况下进行处理,用于法律规定的目的并有保密义务。

 

可以看出,汇编来自不同来源的个人数据可能会导致人格概况的创建,这可能会危及基本权利和自由。个人的尊严和人格权需要保护个人数据。

 

技术发展,特别是通信技术和不断扩大的通信网络的发展,增加了数据交换和收集的可能性。但是,它们也给法律安全带来了威胁。记录、处理和使用个人的个人数据,无论该实体是否为数据控制者。例如,在网上购物、获取电子邮件地址或使用电子银行服务期间需要个人数据。用信用卡支付餐费意味着个人接受自己的购买习惯已记录在案。互联网公司可以根据购物和浏览活动存储有关兴趣、商店和产品的详细用户信息。

 

从法律界的角度来看,例子包括要求律师提供监护权检查报告、改名诉讼、社交媒体帖子、向社会保障机构发送司法报告、在酒店进行身份检查、在医院和监狱进行指纹或视网膜扫描,以及在购买机票时提供个人数据。

 

将个人数据保护权内部化的个人将要求其数据保密,不被记录,也不要在这种情况下进行处理。

 

该法律的目的和范围

 

该法律的第1条名为 “Purpose,” 规定:“该法律的目的是在处理个人数据时保护个人的基本权利和自由,尤其是私人生活隐私,并确定处理个人数据的真实和法人的义务以及他们将遵循的程序和原则。” 第2条,“Scope,” 解释说 “本法律的规定适用于处理个人数据的自然人,以及全部或部分、自动或非自动处理个人数据的法人和自然人,前提是这些个人数据记录系统的一部分。”

 

处理个人数据的工作流程

 

从收集到删除,个人数据的处理必须遵循法律规定的流程。

 

1.   在数据控制者登记册中登记: 在收集和处理数据之前,处理个人数据的个人、机构或组织必须在 “Data Controllers Registry” 中注册。有关注册的程序和原则由条例规定。

 

2.   数据收集准备: 只有注册后,才能开放收集个人数据的环境供访问。该系统必须记录个人的明确同意。

 

3.   告知个人: 必须将收集个人数据的个人告知数据控制者的身份、数据使用目的以及是否会共享数据。必须获得他们的同意,并且必须告知他们对数据的权利。

 

明确同意: 必须明确无疑地给予同意,记录在案以作证,并提供足够的信息与特定主题有关。特殊类别的个人数据只能在获得明确同意的情况下才能处理,举证责任由收集者承担。

 

4.   个人数据处理: 数据处理包括以纸质形式存储信息,例如求职申请以及数字处理。如法律第5/2条所述,在某些情况下,不需要告知和获得明确同意。

 

5.   变更: 如果注册后数据、用途或收件人发生变化,则必须更新注册表。如果情况与获得同意时不同,则必须更新同意。

 

6.   删除数据或进行匿名化处理: 处理完成或撤回同意后,必须删除数据或对数据进行匿名化。程序和原则受法规约束。

 

数据主体的权利

 

在非法处理个人数据的情况下,数据主体有权要求提供信息和赔偿。申请流程如下:

 

1.   向数据控制者提出申请: 数据主体向控制者申请获取信息或更正违规行为。

 

2.   数据控制者的答复: 该请求最迟在30天内免费完成。控制者要么接受并纠正问题,要么以书面或电子方式通知数据主体,并附有理由拒绝。

 

3.   向个人数据保护委员会投诉: 如果申请被拒绝、被认为不足或未在时限内得到答复,则数据主体可以在得知回复后的 30 天内或自申请之日起 60 天内向董事会投诉。根据一般规定,人格权受到侵犯的人有权获得赔偿。

 

个人数据保护委员会的审查: 委员会在得知违规行为时审查投诉或依职权展开调查。董事会在投诉后的 60 天内做出回应;否则,投诉将被视为被拒绝。数据控制者必须在15天内提供所要求的文件,国家机密除外,并在必要时允许进行现场检查。

 

4.   通知数据控制者: 如果发现违规行为,董事会要求予以消除。控制器必须毫不拖延地遵守规定,最迟在 30 天内遵守规定。如果出现无法弥补的损害或明显的非法性,董事会可以决定暂停向国外处理或传输数据。