Site web conforme à la KVKK : données et mesures
Définissez le périmètre technique des formulaires web, des cookies et des accès aux données.

Une personne qui remplit votre formulaire vous confie son nom, son adresse e-mail ou son téléphone : des données personnelles. Pour un site web conforme à la KVKK, il faut examiner les obligations applicables à leur collecte et à leur utilisation. La loi turque n° 6698 concerne la protection des données personnelles ; son application doit être évaluée selon votre activité. Ce guide porte sur le cadre turc de la KVKK.
Nous abordons les principales composantes à examiner : information des personnes, consentement explicite, cookies, sécurité et particularités du commerce en ligne. Une liste de questions vous aidera à organiser le travail technique.
Important : ce contenu est une information générale, pas un conseil juridique ni une attestation de conformité. Faites examiner la situation de votre site par un juriste ou un spécialiste de la protection des données.
Que signifie la conformité à la KVKK pour un site ?
Elle suppose d’appliquer les principes pertinents à la collecte, au traitement, à la conservation et à la protection des données. La transparence et la responsabilité sont centrales : le visiteur doit comprendre quelles données sont utilisées, pour quelles raisons, pendant combien de temps et avec quels destinataires.
Les traitements doivent être licites, liés à des finalités déterminées et légitimes et proportionnés au besoin. Demander un groupe sanguin pour une newsletter illustre une collecte excessive. La conformité n’est pas un réglage définitif : une évolution des règles, des prestataires ou des formulaires nécessite une nouvelle revue.
Informer les personnes au moment de la collecte
La notice d’information explique vos traitements en tant que responsable. Elle doit être facilement accessible au moment approprié, notamment avant que la personne fournisse ses données. Faites valider les éléments suivants selon votre situation.
- Identité du responsable : raison sociale et coordonnées pertinentes.
- Finalités : livraison, contact, marketing ou autres usages précisément définis.
- Destinataires : transporteurs, services de paiement, outils d’e-mail ou autres tiers concernés.
- Collecte et fondement : formulaires, cookies ou comptes, et base juridique correspondante.
- Droits : droits applicables, conditions de leur exercice et moyen de contacter le responsable.
Placez un accès visible à l’information, notamment près des formulaires et dans les pages de référence. La conception d’un site professionnel peut intégrer ces emplacements dès le départ ; elle ne remplace pas la validation des textes et des traitements.
Consentement explicite : distinguer les situations
Tous les traitements ne reposent pas sur le consentement. La KVKK prévoit d’autres conditions, notamment pour les données nécessaires à un contrat ou à une obligation légale. Une adresse indispensable à une livraison ne doit donc pas être traitée comme un accord marketing.
Pour les traitements qui nécessitent un consentement, notamment certains usages de prospection et de communications commerciales, celui-ci doit porter sur une finalité précise, être éclairé et libre. N’utilisez pas de cases précochées : la personne doit effectuer une action positive. Faites confirmer le fondement applicable à chaque usage.
| Situation | Consentement explicite | Fondement à examiner |
|---|---|---|
| Adresse nécessaire à la livraison | Pas nécessairement | Exécution du contrat |
| E-mail de prospection | À examiner selon les règles applicables | Consentement et règles de communication commerciale |
| Conservation obligatoire d’une facture | Pas nécessairement | Obligation légale |
| Cookies de profilage non nécessaires | Généralement requis en l’absence d’autre fondement applicable | Consentement explicite |
Politique de cookies et gestion des préférences
Les cookies peuvent servir au fonctionnement du site, à la personnalisation, à l’analyse ou à la publicité. Classez-les selon leur finalité réelle et examinez leurs règles de déclenchement. Deux éléments complémentaires sont à prévoir.
- Politique de cookies : expliquer les cookies utilisés, leurs finalités et leurs durées.
- Interface de préférences : permettre d’accepter, de refuser ou de paramétrer les usages soumis au choix du visiteur.
Le refus doit être aussi accessible que l’acceptation. Une interface sans alternative réelle peut compromettre le caractère libre du choix. Ne présentez pas les cookies strictement nécessaires comme s’ils dépendaient d’un consentement facultatif. Enregistrez les préférences et permettez leur modification ; vérifiez que les scripts respectent effectivement le choix.
Sécurité : mesures techniques et organisationnelles
Une notice claire ne suffit pas à protéger les données. Le cadre KVKK exige des mesures adaptées, qui concernent aussi bien le logiciel que l’organisation. Leur niveau doit correspondre aux risques et aux traitements.
- HTTPS et TLS : chiffrer les échanges avec le site.
- Droits d’accès : limiter les données aux personnes autorisées selon leurs fonctions.
- Mises à jour : maintenir le CMS, les extensions et les serveurs contre les vulnérabilités connues.
- Sauvegardes : prévoir des copies régulières, protégées et chiffrées lorsque cela convient au risque.
- Minimisation : ne pas collecter l’inutile et supprimer les données dont la conservation n’est plus justifiée.
- Gestion des incidents : préparer les procédures de traitement et de notification d’une violation selon les règles applicables.
Une infrastructure maintenue et un code source auditable facilitent le contrôle technique. Ils ne constituent pas à eux seuls une garantie de conformité ou d’absence de faille.
Commerce en ligne : des flux supplémentaires
Une boutique traite des noms, adresses, téléphones, historiques de commandes et parfois des informations liées au paiement. Outre la notice et les cookies, examinez les points suivants.
- Compte et marketing : séparez la création de compte du choix de recevoir des communications commerciales.
- Communications commerciales en Turquie : vérifiez les obligations relatives à l’IYS, le système turc de gestion des autorisations, et à la gestion des accords pour les campagnes SMS ou e-mail.
- Paiement : évitez de conserver les données de carte dans votre site et utilisez un prestataire approprié.
- Conservation : définissez les durées applicables aux commandes et factures, puis la suppression des données qui n’ont plus à être conservées.
Des solutions e-commerce peuvent fournir les outils techniques de gestion des choix, des accès et des textes. Vous devez néanmoins les configurer selon vos traitements réels et faire valider le cadre juridique ; une plateforme ne rend pas automatiquement l’entreprise conforme.
Questions pour préparer votre revue KVKK
Cette liste aide à repérer les tâches à traiter. Cocher toutes les cases ne constitue pas une certification de conformité.
- La notice d’information est-elle publiée et accessible ?
- Les formulaires donnent-ils accès à l’information adaptée à leur collecte ?
- Les consentements nécessaires sont-ils séparés et recueillis sans cases précochées ?
- La politique de cookies décrit-elle les usages réels ?
- Le refus des cookies facultatifs est-il visible et utilisable ?
- HTTPS est-il activé sur l’ensemble du site ?
- Les accès aux données sont-ils limités par rôle ?
- Les sauvegardes sont-elles régulières et correctement protégées ?
- Un canal d’exercice des droits est-il défini ?
- Pour les ventes concernées en Turquie, les obligations IYS et les autorisations commerciales sont-elles examinées ?
Un petit site vitrine peut-il être concerné ?
Oui. La taille du site ne dispense pas d’examiner les traitements. Un formulaire ou des traceurs peuvent collecter des données personnelles. Vérifiez le champ d’application de la KVKK et l’information nécessaire à vos usages.
Information et consentement sont-ils la même chose ?
Non. La notice explique le traitement ; le consentement est une décision active pour les usages qui reposent sur lui. Ne conditionnez pas artificiellement l’information à un accord et ne confondez pas les deux démarches.
Un thème ou une plateforme assure-t-il la conformité ?
Non. Il peut proposer des champs de texte et des outils de gestion des cookies, mais votre entreprise doit renseigner les informations, configurer les traitements et les maintenir à jour selon sa situation.
Que se passe-t-il si les cookies sont activés sans accord ?
Lorsque le consentement est requis, les déclencher sans l’avoir obtenu peut constituer un manquement. Faites vérifier les règles applicables et bloquez effectivement les usages concernés jusqu’au choix du visiteur.
Organisez la démarche, puis maintenez-la
Information, choix des personnes, gestion des cookies et sécurité doivent correspondre aux traitements réels. Prévoyez une revue régulière avec les responsables techniques et juridiques. Cette organisation aide à repérer les risques, sans promettre l’absence de sanction ni remplacer un avis spécialisé.
Pour définir les travaux techniques nécessaires à votre site, demandez un devis en précisant votre activité, vos formulaires et vos services connectés.
Ajouter un texte ne rend pas automatiquement un traitement licite. Inventoriez ensemble les champs, les services destinataires et les durées de conservation. Ne présentez pas les réglages techniques comme une assurance indépendante de l’analyse juridique.