Eine rechtliche Architektur, die Daten schützt und nutzbar macht.
Von der doppelten Compliance nach KVKK und DSGVO bis zum Data Act: Datenverzeichnis, Übermittlung ins Ausland, Datenverträge und die Reaktion auf Datenschutzverletzungen – eine rechtliche Architektur, die Daten zugleich schützt und Wert schaffen lässt.
Ein ganzheitlicher rechtlicher Rahmen für Daten
Daten sind längst nicht mehr nur eine Frage des Schutzes personenbezogener Daten. Kundenbeziehung, Personalverwaltung, Produktdaten, Lieferantenbeziehungen und der Einsatz künstlicher Intelligenz hängen an der Datenverwaltung; neue Regeln wie die EU-Datenverordnung (Data Act, Verordnung (EU) 2023/2854) knüpfen auch an nicht personenbezogene Daten Zugangs- und Weitergabepflichten.
Wir behandeln Daten zugleich als Risiko, das zu schützen, und als Vermögenswert, der zu verwerten ist: Compliance nach dem türkischen Datenschutzgesetz (KVKK, Nr. 6698) und nach der DSGVO, Übermittlungsarchitektur, Verträge über Datenweitergabe und Lizenzierung, Aufbewahrungs- und Löschordnung sowie die Reaktion auf Datenschutzverletzungen führen wir in einem einzigen, im Alltag anwendbaren System zusammen.

Die 6 Lücken, die uns in Datenordnungen am häufigsten begegnen
Datenschutz-Compliance ist keine Sache eines einzigen Gesetzes mehr: KVKK, DSGVO und das neue Datenrecht der EU treffen sich im selben Betrieb. Genau an diesen Schnittstellen entstehen die Lücken.
Das Verzeichnis ist vom tatsächlichen Ablauf abgelöst
Fallen das dokumentierte Datenverzeichnis und die tatsächlich laufenden Prozesse auseinander, verliert das gesamte Textwerk seine Grundlage – in der Prüfung wird genau dieser Widerspruch als Erstes gefunden.
Art. 16 KVKK · Art. 30 DSGVOCompliance-Programm nach KVKK und DSGVO →Die Auslandsübermittlung ist nicht in das Regime von 2024 überführt
Cloud, Analytik und konzerninterne Flüsse verlangen den Standardvertrag, die Anzeige binnen fünf Werktagen nach Unterzeichnung und eine auf das Szenario zugeschnittene Garantie. Die alte Praxis der „ausdrücklichen Einwilligung“ trägt nicht mehr.
Art. 9 KVKK (geändert durch Gesetz Nr. 7499) · türkische ÜbermittlungsverordnungÜbermittlung und Standardvertrag →Die Kette der Datenverträge ist lückenhaft
Bleiben Auftragsverarbeiter, Unterauftragsverarbeiter und gemeinsame Verantwortlichkeit ohne Vertrag, wird am Tag der Verletzung unklar, wer wofür einsteht – Ersatz wie Verteidigung werden schwerer.
Kette der Auftragsverarbeitung · Art. 28 DSGVODatenverträge und Lizenzierung →Die Pflichten aus dem Data Act sind außerhalb des Radars
Bei den Daten vernetzter Produkte und verbundener Dienste gelten die Rechte auf Zugang, Weitergabe und Anbieterwechsel inzwischen; Produkt- und Vertragsgestaltung müssen daran angepasst werden.
EU-Datenverordnung (Data Act) – seit September 2025 anwendbarData-Act-Compliance →Die Reaktion auf Verletzungen ist ungeplant
Das Meldefenster von 72 Stunden ist für ein Unternehmen ohne Plan ein Panikfenster. Feststellung, Bewertung, Meldung und Kommunikation müssen vorher aufgeschrieben sein.
Art. 33 DSGVO · Beschluss der türkischen Datenschutzbehörde (72 Stunden)Verletzungs- und Vorfallreaktion →Die technischen Maßnahmen werden nicht dokumentiert
Solange getroffene Sicherheitsmaßnahmen nicht durch Richtlinien und Aufzeichnungen belegt sind, droht rechtlich, sie als „nicht getroffen“ zu behandeln; das Informationssicherheits-Managementsystem ist das Beweismittel der Compliance.
Art. 12 KVKK · Praxis des Informationssicherheits-Managementsystems (ISMS)Informationssicherheit und ISMS →Unsere Leistungen in diesem Schwerpunkt
Im Schwerpunkt Daten führen wir die einschlägigen Rechtsgebiete in einem einzigen Arbeitsplan zusammen.
Datenverzeichnis und Governance
Kartierung der Verarbeitungstätigkeiten, Analyse der Rechtsgrundlagen sowie ein unternehmensweiter Governance-Rahmen mit klarer Rollen- und Verantwortungsordnung.
Mehr erfahren →Richtlinien und Textwerk nach KVKK und DSGVO
Informationstexte, ausdrückliche Einwilligung, Aufbewahrung und Löschung, Cookies und das türkische Verantwortlichenregister VERBİS – aufgesetzt so, dass sie zum Betrieb passen und einer Prüfung standhalten.
Mehr erfahren →Grenzüberschreitende Datenübermittlung
Das geltende Übermittlungsregime der KVKK – einschließlich der Standardverträge und der Anzeige an die türkische Datenschutzbehörde – zusammen mit den Garantien der DSGVO in einer Architektur, zugeschnitten auf die Datenflüsse zwischen der Türkei und dem DACH-Raum.
Mehr erfahren →Datenverträge und Lizenzierung
Auftragsverarbeitungsverträge (DPA), Verträge über Datenweitergabe, Lizenzierung und datengetriebene Zusammenarbeit; beim Verwerten von Daten halten wir Rechte und Pflichten im Gleichgewicht.
Mehr erfahren →Compliance mit der EU-Datenverordnung (Data Act)
Zugangs- und Weitergabepflichten gegenüber Nutzerinnen und Nutzern bei Daten vernetzter Produkte und verbundener Dienste, die Vorschriften über den Wechsel des Cloud-Anbieters (Switching) und die Anpassung des Vertragswerks.
Mehr erfahren →Reaktion auf Datenschutzverletzungen und Verfahren vor der Behörde
Meldung, Eindämmung und Kommunikation im 72-Stunden-Rahmen; Verteidigung in Prüfverfahren der türkischen Datenschutzbehörde und Bearbeitung der Anträge betroffener Personen.
Mehr erfahren →Ein Team, das KVKK, DSGVO und die Datenwirtschaft in einer Ordnung liest
Datenschutz-Compliance entsteht nicht aus Texten im Ordner, sondern aus funktionierenden Prozessen. Wir behandeln KVKK und DSGVO in einer Ordnung und schreiben die Regeln der Datenwirtschaft wie den Data Act in Ihr Vertragswerk; gerade die Datenflüsse mit Deutschland bauen wir so auf, dass sie beiden Regelwerken genügen und einer Prüfung standhalten. Fragen des türkischen Rechts bearbeitet Köksal in Istanbul; Fragen des deutschen Datenschutzrechts – etwa ein Verfahren vor einer deutschen Aufsichtsbehörde – bearbeitet unsere in Deutschland zugelassene Partnerkanzlei activelaw (Hannover). Mehmet Köksal ist als türkischer Rechtsanwalt (Avukat, Istanbul Barosu) bei der Rechtsanwaltskammer Berlin registriert (§ 206 BRAO) und berät in Deutschland, auf Deutsch, zum türkischen Recht.
- Doppelte Kompetenz in KVKK und DSGVO, eine einzige Compliance-Ordnung
- Praxiserfahrung bei Datenübermittlungen zwischen der Türkei und dem DACH-Raum
- Transaktionserfahrung bei Verträgen über Datenweitergabe, Lizenzierung und Auftragsverarbeitung
- Frühzeitige Compliance-Planung für den Data Act und die Regeln der Datenwirtschaft
- Schnelle Reaktion im Verletzungsfall und Erfahrung vor der türkischen Datenschutzbehörde

Ein Team, das Daten in beiden Regelwerken verteidigungsfähig macht
Zugehörige Rechtsgebiete
Die Rechtsgebiete, auf denen dieser Schwerpunkt aufbaut.
Zugehörige Leistungen
Unsere in diesem Schwerpunkt am häufigsten eingesetzten Leistungen — mit ihrem jeweiligen Umfang.
Daten- und Dokumentenmanagement
Das Daten- und Dokumentenmanagement führt sichere Aufbewahrung, KVKK- und DSGVO-Compliance sowie die Zugriffs- und Berechtigungsordnung unter einem Dach zusammen. Wir verwalten Ihre Informationen ohne Verlust, unter Wahrung der Vertraulichkeit und prüfungsfest.
Ansehen →Compliance-Beratung
Die Compliance-Beratung baut Programme auf, die Ihr Unternehmen mit dem türkischen Datenschutzgesetz (KVKK) und der DSGVO, mit der Korruptionsbekämpfung und mit den branchenspezifischen Vorschriften in Einklang bringen. Über interne Revision, Richtlinien und Schulung machen wir Regeltreue zu einer dauerhaften Unternehmenskultur.
Ansehen →Vertragsdigitalisierung
Die Vertragsdigitalisierung fasst Ihren CLM-Prozess mit Vorlagenbibliothek, elektronischer Signatur und Verlängerungsverfolgung in einer einzigen Ordnung zusammen. Aus verstreuten Dokumenten machen wir ein nachvollziehbares und auswertbares Vertragsmanagement.
Ansehen →Prozessautomatisierung
Die Prozessautomatisierung verringert Zeitverlust und Fehler, indem sie die routinemäßige Dokumentenerstellung, die Freigabe- und Signaturabläufe sowie die Compliance-Kontrollen digitalisiert. Prüfbare Arbeitsabläufe, die die rechtliche Treffsicherheit wahren, entwerfen wir nach Ihren Prozessen.
Ansehen →Digitale Beweise & E-Discovery
E-Mails, Nachrichten, Systemaufzeichnungen und gelöschte Dateien sind die eigentlichen Zeugen der meisten Streitigkeiten. Für die rechtskonforme Erhebung und Sicherung digitaler Beweise und für das Auffinden des maßgeblichen Eintrags in großen Datenbeständen steuern wir die E-Discovery-Verfahren.
Ansehen →Zugehörige Branchenschwerpunkte
Die Branchen, mit denen dieser Schwerpunkt häufig in Berührung kommt.
Technologie
Beratung für Technologieunternehmen zu Lizenzen, SaaS, Daten, geistigem Eigentum, Investition, Skalierung, Compliance und Produktrecht.
Ansehen →Banken und Finanzen
Beratung in den Bereichen Bankwesen, Fintech, Zahlungsverkehr, Kredit, Sicherheiten, Investition, Regulierung und Finanzstreitigkeiten nach türkischem Recht.
Ansehen →Gesundheitswesen
Beratung zu Regulierung, Daten, Vertrag, Investition und Streitigkeiten für Gesundheitsdienstleistungen, Medizinprodukte und das Arzneimittelumfeld.
Ansehen →E-Commerce
Beratung zu Verbraucherregeln, KVKK/DSGVO, Steuern, Plattform-Compliance und Markenschutz bei Marktplatz, Direktvertrieb, Abonnement und grenzüberschreitendem Verkauf.
Ansehen →Automobil
Beratung zu Vertrag, Compliance, Investition und Streitbeilegung entlang der automobilen Wertschöpfungskette — für OEM, Zulieferer, Vertriebspartner und Investoren.
Ansehen →Zugehörige Desks
Unsere grenzüberschreitenden Desks und Fach-Desks, die diesen Schwerpunkt betreuen.
Desk Daten & Cybersicherheit
Integrierte, rechtsordnungsübergreifende Beratung zur Compliance nach dem türkischen Datenschutzgesetz (KVKK, Gesetz Nr. 6698) und der DSGVO, zum grenzüberschreitenden Datentransfer und zur Reaktion auf Cybervorfälle.
Ansehen →Legal-Tech-Desk
Internationale Beratung zu Prozessinnovation, Compliance und skalierbarer Rechtsarchitektur für Legal-Tech-Unternehmen und Geschäftsmodelle der nächsten Generation.
Ansehen →Deutschland-Desk
Eine rechtliche Brücke aus einer Hand: in der Türkei für Unternehmen aus der DACH-Region, in Deutschland für türkische Unternehmen — gemeinsam mit activelaw (Hannover), unserer in Deutschland zugelassenen Partnerkanzlei.
Ansehen →Track Record: Ausgewählte Mandate
Anonymisierte Beispiele aus Mandaten, die wir in diesem Schwerpunkt begleitet haben — mit Ansatz, Ablauf und Ergebnis.
Ein einziges Compliance-Programm für KVKK und DSGVO
Aufbau von Verarbeitungsverzeichnis, Textset, Übermittlungsinstrumenten und Vorfallplan einer in beiden Märkten verkaufenden Unternehmensgruppe in einem einzigen Programm.
Zum Mandat →Reaktion auf eine Datenschutzverletzung und die Steuerung der Meldungen
Bei Verdacht auf ein Datenleck: Feststellung, rechtliche Bewertung, Meldungen an die Aufsichtsbehörden und Kommunikation — gesteuert aus einem einzigen Plan.
Zum Mandat →Team in diesem Schwerpunkt
Daten — lernen Sie unser erfahrenes, mehrsprachiges Team in diesem Schwerpunkt kennen.
Zugehörige Publikationen
Daten — aktuelle Einschätzungen und Leitfäden.
Daten için 9 maddelik hukuki kontrol listesi
Hinterlassen Sie Ihre E-Mail-Adresse; wir schalten die vollständige Liste sofort frei. Sie können sie ausdrucken und mit Ihrem Team teilen.
- Verzeichnis aktuell — Das Verzeichnis der Verarbeitungstätigkeiten bildet die letzten Änderungen an Organisation und Werkzeugen ab.
- Abgleich mit VERBİS — Der Registereintrag deckt sich eins zu eins mit dem Verzeichnis; Schwellen- und Ausnahmebewertung sind dokumentiert.
- Übermittlungslandkarte — Für jede Datenstrecke ins Ausland sind das Instrument (Standardvertrag, verbindliche interne Datenschutzvorschriften, Angemessenheitsbeschluss) und der Stand der Anzeige eindeutig.
- Kette der Auftragsverarbeitung — Die Verträge mit Auftrags- und Unterauftragsverarbeitern sind vollständig; die Prüfrechte stehen schriftlich fest.
- Cookie- und Einwilligungsebene — Vor der Einwilligung findet keine Nachverfolgung statt; die Aufzeichnungen erbringen den Nachweis.
- Notfallplan und Übung — Der Reaktionsplan steht schriftlich fest, die Rollen sind zugewiesen, einmal jährlich wird geübt.
- Aufbewahrung und Löschung werden gelebt — Die Richtlinie liegt nicht im Regal; über die periodische Löschung werden Aufzeichnungen geführt.
- Data-Act-Analyse — Für die Daten vernetzter Produkte und verbundener Dienste sind die Zugangs- und Weitergabepflichten bewertet.
- Sicherheitsnachweise — Technische und organisatorische Maßnahmen sind durch Richtlinien, Tests und Schulungsnachweise belegt.
Wirklich anonymisierte Daten liegen außerhalb des Anwendungsbereichs des türkischen Datenschutzgesetzes (Kişisel Verilerin Korunması Kanunu, KVKK, Gesetz Nr. 6698); ist eine Re-Identifizierung dagegen möglich, gelten die Daten nicht als „anonym“. Wir prüfen mit rechtlichen und technischen Tests, ob das eingesetzte Anonymisierungsverfahren ausreicht, und machen Ihre Datenbestände so sicher nutzbar.
Das Verzeichnis der Verarbeitungstätigkeiten (kişisel veri işleme envanteri) ist die interne Aufzeichnung sämtlicher Verarbeitungsvorgänge und nach dem türkischen Datenschutzgesetz (Kişisel Verilerin Korunması Kanunu, KVKK, Gesetz Nr. 6698) für alle Verantwortlichen verpflichtend; VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) ist demgegenüber die öffentlich einsehbare Registermeldung derjenigen Verantwortlichen, die die vorgegebenen Kriterien erfüllen. Wir legen das Verzeichnis so an, dass es zu Ihren tatsächlichen Abläufen passt, und leiten die VERBİS-Meldung daraus ab.
Ja, aber nach dem seit 2024 geltenden Regime des türkischen Datenschutzgesetzes (KVKK, Nr. 6698) muss ein geeignetes Übermittlungsinstrument geschaffen werden – meist der Standardvertrag des türkischen Datenschutzausschusses –, und die Anzeige muss fristgerecht erfolgen; auch die Informationstexte müssen die Übermittlung abdecken. Den konzerninternen Datenfluss richten wir mit einem einzigen Vertragswerk ein.
Die DSGVO erfasst auch Sie, wenn Sie Personen in der EU Waren oder Dienstleistungen anbieten oder deren Verhalten beobachten, und sie bringt Pflichten, die das türkische Datenschutzgesetz (KVKK) so nicht kennt: die Benennung einer Vertretung in der Union, die Datenschutz-Folgenabschätzung, ein anderes Meldesystem. Wir führen Ihre bestehende Compliance über die Schwelle der DSGVO und schließen die Unterschiede.
Sowohl das türkische Datenschutzgesetz (KVKK) als auch die DSGVO verlangen, dass eine Verletzung binnen kurzer Frist der Aufsichtsbehörde gemeldet wird; die Verzögerung ist für sich genommen ein Sanktionsgrund. Mit einem vorbereiteten Reaktionsplan laufen Feststellung, Eindämmung, Meldung und Kommunikation der Reihe nach ab — und nicht in Panik.
Cookies, die schon vor der Einwilligung laufen, und Gestaltungen, die zum „Alle akzeptieren“ drängen, sind sowohl nach dem türkischen Datenschutzgesetz (KVKK) als auch nach der DSGVO riskant. Wir bauen Ihre Cookie-Ebene so um, dass sie eine echte Wahl bietet und festhält, was gewählt wurde.
Im geltenden Regime der KVKK ist der praktischste Weg meist der von der türkischen Datenschutzbehörde veröffentlichte Standardvertrag; mit ihm entstehen Dokumentationspflichten einschließlich der Anzeige an die Behörde, und auf der Seite der DSGVO ist zusätzlich eine eigene Garantie erforderlich. Ihre konzerninterne Übermittlungsstruktur bauen wir als ein einziges Vertragswerk auf, das beiden Regelwerken zugleich genügt.
Wenn Sie vernetzte Produkte (IoT) oder damit verbundene digitale Dienste anbieten oder in der EU Cloud- und Datendienste nutzen, ist das wahrscheinlich: Die EU-Datenverordnung (Data Act, Verordnung (EU) 2023/2854) knüpft an solche Konstellationen Vorschriften über den Datenzugang der Nutzerinnen und Nutzer, die Weitergabe an Dritte und den Wechsel des Anbieters, die in Ihre Verträge geschrieben werden müssen. Wir beginnen mit einer Analyse des Anwendungsbereichs und priorisieren die daraus folgenden Anpassungen.
Entwickeln wir Ihre Rechtsstrategie im Schwerpunkt Daten.
Bewerten wir Ihren Bedarf gemeinsam mit den einschlägigen Rechtsgebieten, Branchenschwerpunkten und regionalen Desks.



