未经授权将电话号码或电子邮件列表用于商业用途:法律问题及处罚
1. 引言:数字营销的局限性
数字营销和直接广告是目前企业最常用的推广工具。然而, 未经个人明确同意,将电话号码或电子邮件地址用于广告、宣传活动或促销目的,可能会导致严重的法律责任。
未经授权通过短信、电子邮件或电话进行广告宣传,将受到《个人数据保护法》(KVKK)和《商业通信和电子商务法》(第6563号法律)的严厉处罚。此外, 《土耳其刑法典》(TCK)也规定了非法记录和共享个人数据的刑事处罚。
2. 电话和电子邮件信息作为个人数据
保护法》(KVKK )第3条,任何与已识别或可识别的自然人有关的信息 个人数据 。电话号码和电子邮件地址属于个人数据,因为它们可以直接识别个人身份。
因此, 未经明确同意,收集、共享或将此数据用于商业目的,构成土耳其个人数据保护法(KVKK)规定的数据泄露。
3. 法律依据
a.《个人数据保护法》(KVKK)
-
土耳其个人数据保护法(KVKK)第 5 条规定: 未经数据主体明确同意,不得处理个人数据。
-
土耳其个人数据保护法(KVKK)第 12 条规定: 数据控制者有义务防止非法处理数据。
-
《个人数据保护法》(KVKK)第 18 条规定: 对于非法数据处理的情况,可处以最高 1,000,000 土耳其里拉的行政罚款。
b. 第6563号电子商务监管法
-
发送商业电子信息 “确认通信” 制度。
-
未经相关人员明确同意,禁止发送广告短信或电子邮件。.
-
如有违反,贸易部可处以最高 100,000 土耳其里拉的行政罚款。
c. 土耳其刑法典(TCK)
-
土耳其刑法第 135 条: 非法记录个人数据可处以 1 至 3 年监禁。
-
土耳其刑法第 136 条: 传播或共享数据可处以 2 至 4 年监禁。
4. 违规示例
-
一家公司未经客户明确同意,将客户名单用于广告目的。.
-
向从互联网上收集的电子邮件地址发送未经授权的大量电子邮件。.
-
在垃圾短信活动中使用从 GSM 运营商或其他机构获得的电话号码。.
5. 刑事和行政制裁
a. KVKK制裁
根据《个人数据保护法》(KVKK 数据控制者注册机构(VERBİS)如果未能确保数据安全,可能面临巨额罚款
该规定将于2025年生效。
-
非法数据处理: 150,000 – 1,000,000 土耳其里拉。
-
未能履行数据安全义务: 最高罚款 250,000 土耳其里拉。
b. 违反商业通讯法
贸易部 发送未经授权的商业通讯 处以 9,000 土耳其里拉至 100,000 土耳其里拉的行政罚款
c. 根据土耳其刑法典的处罚
如果非法获取电子邮件或电话号码列表并与第三方共享,则根据土耳其刑法典第 135 条和第 136 条,可能会被判处监禁。
6. 最高法院的判决
-
最高上诉法院第十二刑事庭,案件编号 2019/1147 E.,判决编号 2020/2235 K., 根据土耳其刑法典第 135 条,判处未经同意在短信广告中使用客户信息的公司官员监禁。
-
最高上诉法院第 11 刑事庭在第 2020/3486 E 号案件和第 2021/5641 K 号判决中 裁定,向从互联网收集的电子邮件发送未经授权的大量广告构成个人数据泄露。
7. 商业电子信息与 IYS 系统
在土耳其, 消息管理系统 (İYS) 已成为强制性要求。
-
公司若想向客户发送短信或电子邮件,必须使用 IYS(商业交易信息系统)进行注册。.
-
客户可以通过 IYS(通信信息系统)撤回其通信同意。.
未经 IYS 系统注册而发送批量消息, (KVKK) 和 第 6563 号法律 受到严厉处罚
8. 防御策略
在为自己辩护,以应对发送未经授权的商业通讯的指控时:
-
明确同意: 可提供日志记录和文件以证明客户已批准。
-
IYS(通信信息系统)注册的存在: 经核实的通信记录可作为证据。
-
数据控制者未知: 识别已注册的数据控制者非常重要。
9. 预防措施
-
编制数据清单 ,并确定哪些数据用于哪些目的。
-
跟踪IYS 注册和审批流程。
-
数据销毁政策 ,并在活动结束后删除数据。
-
GDPR 培训课程 来提高员工意识
10. 非金钱损害赔偿权
在侵犯个人权利的情况下, 《土耳其债法典》(TBK)第58条, 可以要求精神损害赔偿
例如,如果未经授权的大量短信或电子邮件扰乱了他人的安宁,法院可以判决精神损害赔偿。
11. 国际层面和GDPR
欧盟《通用数据保护条例》(GDPR)禁止在未经明确同意的情况下使用商业通讯和营销数据。土耳其 《个人数据保护法》(KVKK) 与GDPR的结构相一致。国际公司必须同时遵守KVKK和GDPR。
12. 结论与评价
未经授权将电话号码或电子邮件列表用于商业用途,严重侵犯了个人数据安全和消费者权益。根据《个人数据保护法》(KVKK,第6563号法律)和《土耳其刑法典》的规定,此类行为可能导致 罚款和监禁 。
公司和营销机构 获得明确同意、进行 IYS 注册以及遵守 GDPR 法规 。否则,它们将不可避免地面临高额罚款和声誉损害。