Protection des données personnelles et respect de la vie privée
1. Introduction
À l'ère de l'information, les données personnelles sont devenues une source essentielle de pouvoir économique et politique. Toutefois, lorsque ce pouvoir est utilisé sans limites légales pour protéger la vie privée, il perturbe l'équilibre social. En Turquie, la loi n° 6698 relative à la protection des données personnelles (KVKK) et l'article 20/3 de la Constitutiongarantissent le droit à la vie privée comme un droit fondamental.
Cet article examinera en détail la définition des données personnelles, leurs principes de protection, leur base juridique et les violations rencontrées dans la pratique.
2. Le concept de données personnelles
2.1. Définition
Conformément à l'article 3 de la KVKK (Loi sur la protection des données personnelles) :
« Les données personnelles désignent toute information se rapportant à une personne physique identifiée ou identifiable. »
Cela inclut le nom, le prénom, le numéro d'identité national turc, le numéro de téléphone, la localisation, les enregistrements vocaux, l'adresse IP, les données biométriques et même les préférences d'achat.
2.2. Catégories particulières de données
L'article 6 de la loi turque sur la protection des données personnelles (KVKK) classe les données telles que « l'origine ethnique, la santé, la vie sexuelle et les opinions politiques » comme des informations sensibles et prévoit une protection plus stricte.
3. Le fondement constitutionnel du droit à la vie privée et à la confidentialité
Article 20/3 de la Constitution:
« Toute personne a le droit de demander la protection de ses données personnelles. »
Cet article confère au droit à la vie privée non seulement une valeur éthique, mais aussi un droit constitutionnel .
L’obligation de l’État est double :
-
Les autorités publiques ont une responsabilité négative en cas de violation de données
-
Assurer une surveillance et une protection efficaces contre les entreprises privées est une obligation positive.
Dans sa décision numéro 2016/13010, la Cour constitutionnelle a déclaré que « le partage de données personnelles sans consentement viole le droit à la vie privée ».
4. Principes fondamentaux de la loi sur la protection des données personnelles (KVKK)
Conformément à l’article 4 de la KVKK (Loi sur la protection des données personnelles), les activités de traitement des données doivent être fondées sur les principes suivants :
-
Le respect de la loi et du principe d'honnêteté,
-
Être précis et à jour,
-
Traitement à des fins spécifiques, explicites et légitimes,
-
Étant pertinents au regard de l'objectif pour lequel ils sont engagés, limités et proportionnés,
-
Conservation pendant la période stipulée par la législation applicable ou pendant la période nécessaire à la finalité pour laquelle elles ont été traitées.
Ces principes doivent être considérés comme un « code de référence » dans tout processus de traitement de données.
5. Conditions de traitement des données personnelles
Le traitement des données doit être fondé sur l'un des fondements juridiques spécifiés aux articles 5 et 6 de la KVKK (Loi sur la protection des données personnelles) :
-
Consentement explicite,
-
Prévu expressément par la loi,
-
Formation ou exécution du contrat,
-
L'obligation légale du responsable du traitement des données,
-
L'établissement, l'exercice ou la protection d'un droit,
-
Données rendues publiques par la personne concernée.
Toute action entreprise sans consentement explicite comme illégale .
6. Obligation de fournir un éclairage
Le responsable du traitement des données est tenu d'informer la personne concernée avant toute collecte de données (article 10 de la loi kényane sur
la protection des données à caractère personnel). La notice d'information doit mentionner l'identité du responsable du traitement, la finalité du traitement, le transfert des données et les droits dont dispose la personne concernée.
Le non-respect de cette obligation des amendes administratives pouvant atteindre 1 million de TL .
7. Sécurité des données et mesures techniques
Conformément à l'article 12 de la loi KVKK (loi sur la protection des données personnelles), les responsables du traitement des données doivent prendre les mesures suivantes :
-
Prévenir les accès non autorisés,
-
Chiffrement et journalisation,
-
Système de contrôle d'accès,
-
Formation du personnel,
-
Plan de réponse aux incidents cybernétiques.
Si ces mesures ne sont pas prises et qu'une violation de données survient, le Conseil peut imposer des sanctions et procéder à des audits.
8. Obligation de notification et de violation de données
En cas de violation de données,
-
À transmettre au Conseil d'administration dans les 72 heures,
-
la personne concernée dès que possible
(Article 12/5).
Les institutions qui n’ont pas fait de déclaration ont été condamnées à des amendes moyennes de 750 000 TL à 2 500 000 TL entre 2024 et 2025
9. Obligation d'anonymiser et de supprimer
Lorsque la finalité du traitement des données est atteinte, les données à caractère personnel doivent être effacées , détruites ou anonymisées (article 7). Ce processus est défini par le document « Politique de conservation et de destruction des données ». Dans sa décision n° 2023/310, le Conseil a souligné que « l’anonymisation doit être irréversible ».
10. Accords de transfert de données et de confidentialité
Lorsqu'il est transféré des données personnelles à des tiers, un accord écrit est obligatoire.
Cet accord doit notamment comporter les éléments suivants :
-
Finalité et durée du traitement,
-
Les responsabilités des parties,
-
Mesures de sécurité des données,
-
Procédure de signalement des violations.
Pour les transferts de données à l'étranger, l'autorisation du Conseil ou une liste de pays assurant une protection adéquate est requise en vertu de l'article 9 de la KVKK (Loi sur la protection des données personnelles).
11. Distinction entre les institutions publiques et le secteur privé
Les institutions publiques sont également soumises à la loi sur la protection des données personnelles (KVKK) ; toutefois, les activités liées à la sécurité et à la justice font exception.
Dans le secteur privé, les obligations sont plus contraignantes, notamment dans les secteurs de la banque, de l’assurance, du commerce électronique et de la santé.
Les banques aux directives de l’Agence de réglementation et de supervision bancaires (BDDK) et de la KVKK, tandis que le secteur de la santé au Guide sur les données de santé .
12. RGPD et comparaison internationale
12.1. UE (RGPD)
Le Règlement général sur la protection des données (RGPD) de l'UE a établi des normes internationales.
La Turquie a préparé un projet de révision de sa loi sur la protection des données personnelles (KVKK) afin de la rapprocher de ce cadre d'ici 2025.
12.2. États-Unis
Il n'existe pas de loi fédérale sur la protection des données aux États-Unis ; ce sont les réglementations étatiques (CCPA) qui s'appliquent.
12.3. Situation géographique de la Turquie
La Turquie a créé une application modèle dans sa région avec la KVKK (Loi sur la protection des données personnelles) et le VERBİS (Système d'enregistrement et d'information des données) ; cependant, une mise à jour est toujours nécessaire concernant le « transfert international de données et la création de profils ».
13. L'approche de l'équité et de la justice
La Cour suprême et la Cour constitutionnelle considèrent les violations de données personnelles comme des « atteintes aux droits de la personne ».
-
Cour suprême, 4e chambre civile, affaire n° 2020/3106 : « Le partage non autorisé de données constitue un motif de dommages moraux. »
-
Arrêt n° 2018/14884 de la Cour constitutionnelle : « La surveillance des courriels des employés par les employeurs est limitée aux fins légitimes et à la proportionnalité. »
Le principe d’équité exige que le responsable du traitement des données trouve un équilibre entre les mesures de protection et le respect de la vie privée de la personne concernée.
14. Sanctions et pénalités administratives
Les sanctions prévues en 2025 en application de l'article 18 de la loi sur la protection des données personnelles sont résumées comme suit :
| Type de violation | Plage de pénalités (TL) |
|---|---|
| Violation de l'obligation de fournir des informations | 100.000 – 1.000.000 |
| Manquement aux mesures de sécurité des données | 200.000 – 2.500.000 |
| Ne pas s'inscrire auprès de VERBİS | 500.000 – 2.000.000 |
| Le non-respect de la décision du conseil d'administration | 300.000 – 3.000.000 |
En outre, une responsabilité pénale peut être engagée en vertu des articles 136 à 138 du Code pénal turc en raison de la violation de données
15. Conclusion et évaluation
La protection des données personnelles est une garantie de la liberté et de la dignité individuelles dans les démocraties modernes. En Turquie, grâce à la loi sur la protection des données personnelles (KVKK), la vie privée n'est plus un concept abstrait mais un droit juridiquement contraignant
En conclusion:
Les responsables du traitement des données doivent traiter les données de manière transparente et proportionnée.
Les données personnelles doivent être supprimées lorsque la finalité de leur traitement est atteinte.
Les violations de données doivent être signalées dans un délai de 72 heures.
L’anonymisation et les politiques de consentement explicite sont obligatoires.
Le respect de la vie privée n'est pas seulement une obligation technique, mais aussi une obligation éthique.