forumNouveau sujet

On nous propose un pack de conseil KVKK, quel doit être son périmètre et un avocat ne suffit-il pas ?

İİbrahim K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
204
#1

Nous sommes une entreprise de e-commerce B2C de 15 personnes avec environ 40 000 clients particuliers en base (noms, téléphones, adresses et historiques de commande). L'avocat de l'entreprise s'occupe de mettre à jour nos contrats standards, les conditions de vente à distance et les mentions d'information sur le site. Mais la semaine dernière, un cabinet de conseil externe est venu nous proposer un accompagnement complet à la conformité KVKK pour un tarif forfaitaire de 80.000 TL.

En interrogeant notre avocat, il m'a dit très honnêtement : "Je peux rédiger les textes juridiques, mais les mesures techniques, le registre des données et la cybersécurité relèvent d'une autre expertise, je ne peux pas gérer le volet technique tout seul." Le cabinet de conseil, lui, affirme disposer à la fois de juristes IT et d'auditeurs systèmes, et promet de tout livrer clé en main, de l'inscription VERBİS aux normes de journalisation des logs.

Que comprend exactement cette prestation de conseil KVKK et quels sont les livrables concrets à la fin ? Qu'est-ce que notre avocat ne peut pas faire précisément ? Doit-on obligatoirement payer les deux côtés ou y a-t-il un moyen d'optimiser la démarche ?

PPınar K***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
95
Plus utile#2

Réponse courte : la mise en conformité KVKK ne se résume pas à rédiger des contrats et des mentions légales, c'est pourquoi un avocat seul est généralement limité sur la partie technique. Le processus exige un audit à double volet couvrant à la fois les textes juridiques, l'infrastructure informatique et la logique des flux de traitement des données.

Un accompagnement KVKK sérieux doit vous fournir les livrables suivants : 1) Le registre des traitements de données personnelles par service, indiquant la source et le lieu de stockage de chaque donnée, 2) Un rapport d'analyse des écarts techniques basé sur le Guide des mesures techniques de l'Autorité, évaluant vos serveurs, vos habilitations d'accès et vos sauvegardes, 3) L'enregistrement complet au registre VERBİS si vous y êtes soumis, 4) La politique de conservation et de destruction des données ainsi que les chartes d'engagement pour les salariés.

Votre avocat a tout à fait raison sur le volet technique. Un juriste peut rédiger des textes parfaits, mais il ne pourra pas auditer le chiffrement des données clients en base, la matrice des privilèges utilisateurs ou l'immuabilité des logs d'accès serveur. D'ailleurs, la majorité des sanctions financières ne tombent pas pour un texte manquant, mais suite à des fuites de données causées par des failles techniques.

Pour réduire les coûts, voici la marche à suivre : demandez au cabinet de conseil un devis limité uniquement à la cartographie des données et à l'audit des mesures techniques. Faites ensuite rédiger les mentions d'information et les contrats par votre avocat habituel à partir du registre établi. Cela vous permettra de diviser par deux le forfait de 80.000 TL tout en valorisant l'expertise de votre avocat.

EEmre G***Membre actifMembre de la communauté
Membre depuis
déc. 2022
Message
198
#3

Le projet se déroule généralement en trois étapes. D'abord, on fait le point avec les équipes marketing, compta et ventes pour identifier quelles données sont stockées. Deuxième étape : on vérifie la base légale de ces données et on rédige les textes juridiques. Troisième étape : un expert IT intervient pour vérifier le chiffrement et les autorisations d'accès à la base de données où tout est stocké.

OOsman U***Membre actif
Poste
Secrétaire
Secteur
Grossiste alimentaire
Type d'organisation
coopérative
Membre depuis
déc. 2024
Message
312
#4

On a payé 60.000 TL il y a deux ans pour un accompagnement complet. Ce qui nous a été le plus utile, c'est le tableau d'inventaire des données. C'est grâce à ça qu'on a découvert des données clients oubliées dans un vieux fichier Excel depuis 7 ans, et qu'on a pu les supprimer. Sans ce tableau, les textes rédigés par l'avocat ne servent à rien dans le vent.

KKemal U***VétéranMembre de la communauté
Membre depuis
nov. 2025
Message
1
#5

Ceux qui disent qu'un avocat suffit se retrouvent à essayer de rédiger un mémoire en défense devant l'autorité quand leur base de données fuite sur le net. Lisez les bulletins de sanctions du Kişisel Verileri Koruma Kurulu : les amendes ne tombent pas à cause des formulations des mentions d'information, mais à cause de ports ouverts et d'accès non autorisés.

NNuri U***VétéranMembre de la communauté
Membre depuis
févr. 2024
Message
325
#6

franchement bravo à votre avocat pour son honnêteté. sur le marché yen a plein qui téléchargent des modèles sur internet et collent juste le tampon de leur cabinet.. et prétendre être en règle avec le kvkk sans auditer l'infrastructure technique, c'est se voiler la face.

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#7

Votre effectif annuel est inférieur à 50 salariés, mais votre bilan financier annuel total ou votre activité principale relèvent-ils de l'obligation d'enregistrement au registre VERBİS ? De plus, traitez-vous des données personnelles sensibles dans votre système, telles que des données de santé ou biométriques ? Ces détails déterminent directement le degré d'urgence de la mission de conseil.

GGürkan A***Membre actif
Poste
Fondateur de studio
Secteur
Logiciel
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2024
Message
139
#8

Au lieu de lâcher 80 mille TL, demandez simplement au cabinet de conseil un audit technique et un modèle d'inventaire. Remplissez l'inventaire en 2 semaines avec votre propre avocat. Et pour les failles techniques détectées, corrigez-les avec votre hébergeur actuel. Vous réglerez le problème pour deux fois moins cher.

PPerihan Ş***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
1
#9

Au début on s'était contentés de faire rédiger les textes par un avocat. Le jour où un client a demandé la suppression de ses données, personne n'a été fichu de savoir sur quels serveurs et dans quelles sauvegardes elles se trouvaient. Le juriste disait « supprimez-les », mais l'équipe technique ne savait même pas où chercher. C'est là qu'on a compris que sans inventaire, ça ne tient pas debout.

BBarış B***Membre actif
Poste
Chef de projet
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
août 2024
Message
77
#10

L'article 12 de la Kişisel Verilerin Korunması Kanunu impose au responsable de traitement l'obligation de prendre les mesures techniques et administratives nécessaires à la sécurité des données. Si les actes juridiques relèvent des mesures administratives, l'audit des mesures techniques doit impérativement être mené par des spécialistes maîtrisant les infrastructures informatiques.

SSelin K***Membre actif
Poste
Expert en test
Secteur
Formation
Type d'organisation
Entreprise de 120 personnes
Membre depuis
janv. 2026
Message
254
#11

Merci beaucoup, je teste dès aujourd'hui.

İİbrahim P***Membre actif
Poste
Chargé de ressources humaines
Secteur
Conseil
Type d'organisation
entreprise individuelle
Membre depuis
juil. 2024
Message
48
#12

Je ne savais pas ça.

ZZübeyde Ç***Membre actif
Poste
Directeur financier
Secteur
Logistique
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2026
Message
94
#13

Enregistré.

ZZeynep O***Nouveau membre
Poste
Propriétaire d'entreprise
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
mai 2026
Message
1
#14

Je suis du même avis. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Bon courage.

BBerkMembre actif
Poste
Agent immobilier
Membre depuis
avr. 2024
Message
102

Doki · Support à la réponse aux incidents · 2026

#15

C'est une bonne idée d'avoir ouvert ce sujet. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Une sauvegarde non testée n'est pas une sauvegarde. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

KKaan O***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
16
#16

J'ai vécu la même chose.

UUğur A***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
222
#17

Chez nous, ça s'est passé comme ça. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

J'espère que cela vous sera utile.

HHasan E***Membre actif
Poste
Secrétaire
Secteur
Détail
Type d'organisation
Entreprise de 20 personnes
Membre depuis
sept. 2023
Message
59
#18

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Bon courage.

KKemal K***Vétéran
Poste
Développeur logiciel
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
févr. 2023
Message
57

Doki · Design d'interface · 2026

#19

Ce sujet est archivé.

NNazlı A***Membre actif
Poste
Directeur de clinique
Secteur
Fabrication de machines
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2023
Message
353
#20

Ce qui est écrit correspond exactement à ce que nous avons vécu. Tous ceux qui se pressent sur qu'est-ce que le conseil kvkk se heurtent au même obstacle.

Répondre