La loi KVKK est le texte fondamental turc encadrant le traitement et la conservation des données personnelles. Toute organisation utilisant des services cloud doit s'y conformer. Le cloud souverain facilite cette conformité.
01. Responsable du traitement et sous-traitant
La loi distingue deux rôles : le responsable du traitement, qui décide, et le sous-traitant, qui traite pour son compte. Le fournisseur cloud est le plus souvent sous-traitant. Le contrat doit le préciser.
02. La localisation des données
La loi n'interdit pas le transfert hors de Turquie, mais elle exige un consentement explicite ou un engagement écrit. Recourir à un cloud souverain rend cette étape inutile.
03. L'obligation d'information
La personne concernée doit être informée lors de la collecte de ses données. Si vous les envoyez dans le cloud, le lieu de traitement et de conservation doit figurer dans la notice d'information.
04. Le droit à l'effacement
La personne concernée dispose d'un droit à l'oubli. Votre infrastructure cloud doit pouvoir techniquement honorer cette demande, y compris en supprimant les données des sauvegardes.
05. Le droit d'audit
La loi consacre le droit du responsable du traitement à auditer son sous-traitant. Ce droit doit figurer explicitement au contrat ; il est plus facile à exercer avec un fournisseur local.