一、引言
土耳其个人数据保护委员会(以下简称“委员会”)于2026年7月22日作出的第2026/1491号决定,已刊载于2026年8月13日第33339号《官方公报》。该决定将忠诚度卡交易中第三方使用行为的验证合规期限延长至2027年2月28日。
上述延长期限源自委员会于2026年2月11日作出的第2026/266号原则性决定。该原则性决定刊载于2026年2月28日第33182号《官方公报》,要求终止允许第三方在购物时未经验证使用持卡人手机号码或忠诚度卡号的做法。数据控制者必须建立适当机制,以验证相关交易是在持卡人知情并同意的情况下进行。
该原则性决定给予数据控制者自其在《官方公报》刊载之日起六个月的合规期,以建立上述机制;原定期限为2026年8月28日。应行业请求,第2026/1491号决定仅将合规期截止日延长至2027年2月28日。原则性决定所载法律评估、验证目标以及技术和管理措施均未改变。
二、原则性决定的适用范围与法律依据
须经验证的交易
第2026/266号原则性决定所针对的,是第三方向收银人员提供持卡人的手机号码或忠诚度卡号,并在持卡人未参与的情况下将购物交易关联至其账户的做法。委员会认定,该方式被用于获取折扣或优惠、累积积分,并可能将购物信息乃至特定情况下的发票归于持卡人名下。将一项并非由持卡人实施且其并不知情的交易记入客户账户,不符合个人数据应当准确并在必要时保持最新的原则。
委员会认为,以此方式进行的数据处理不能以第6698号《个人数据保护法》第5条规定的任何处理条件作为依据。即使忠诚度卡会员协议规定不得由第三方使用,也不免除数据控制者根据第12条承担的数据安全义务。因此,仅由持卡人承担责任不能替代验证机制。
验证所涵盖的交易
根据原则性决定,验证义务并非仅适用于已累积积分的兑换。忠诚度卡在购物过程中用于不同目的的各类交易均受其约束,包括创建会员账户、累积积分以及享受折扣或优惠。就上述每类交易而言,需要验证的是交易是否在持卡人知情并同意的情况下进行。
但并非每种交易类型都必须采用相同的验证方法。数据控制者可根据交易性质和风险,分别为会员验证、积分或折扣获取以及积分兑换选择不同机制。合规工作应首先识别忠诚度卡所涉交易及使用渠道,再为每项交易配置适当的验证方法。
三、验证机制的设计
替代性且与风险相称的方法
原则性决定并未指定唯一的技术方法。短信一次性验证码、移动应用提供的条形码或二维码以及类似工具,被列为常见验证方式的示例。数据控制者可以考虑年龄、教育程度、经济状况和技术素养的差异,为不同数据主体群体提供替代方式;也可按照所涉风险,为会员验证、积分累积、享受折扣和积分兑换设置不同控制措施。
所选方法必须形成足以证明某一特定购物交易是在持卡人知情并同意情况下进行的可追溯记录。如该计划可在实体收银台、网站、移动应用、呼叫中心或其他渠道使用,则所有实际存在第三方使用可能的流程,都应围绕同一控制目标进行测试。在一个渠道实施严格验证,无法弥补另一保护较弱渠道中的未经授权使用。
区分交易验证与明示同意
原则性决定中的“在数据主体知情并同意的情况下”这一表述,指的是验证第三方使用忠诚度卡或会员资料所涉交易,是否在持卡人知情并同意的情况下完成。因此,必须向客户明确说明通过验证码或其他验证方式所确认的具体购物交易或账户操作。
持卡人对某一特定交易的确认,不应被视为其对忠诚度计划内其他个人数据处理活动所作的概括性明示同意。交易验证并不能替代针对营销、画像分析、商业电子通信或其他需要明示同意的数据处理活动而另行取得的明示同意。委员会于2025年6月10日作出的第2025/1072号原则性决定(2025年6月26日第32938号《官方公报》)同样确认,不应将批准会员协议、作出明示同意以及同意接收商业电子通信等法律上彼此独立的行为捆绑至同一个短信验证码,并要求向数据主体说明验证码的用途。每项行为均应依照其各自目的和法律要求,通过独立的选择与记录流程进行管理。
四、记录、合同及组织措施
验证记录与流程责任
验证机制能否正常运行固然重要,事后能否说明每次验证事件同样重要。数据控制者应建立与风险相称的记录制度,载明交易渠道、时间、类型、验证方法和结果,以及所采用的错误或例外处理流程。与其保存完整验证码或与交易无关的个人数据,更宜保留有限证据,足以表明控制措施已成功完成以及据以得出结果的规则。
第2026/266号原则性决定并未规定特定的日志格式或保存期限。记录的范围和保存期限应结合忠诚度计划中的处理目的、交易风险、争议和数据泄露事件管理需要,以及数据控制者的一般保存和销毁政策确定。法务与数据保护团队应界定适用的处理条件和证据标准,技术团队应负责技术控制,运营团队则应负责收银和客户服务流程。
技术服务提供商与审计
根据第6698号法律第12条,如由其他自然人或法人代表数据控制者处理个人数据,数据控制者与数据处理者须共同负责采取必要措施。因此,使用外部服务商提供忠诚度平台、消息发送服务、移动应用、客户关系管理系统或呼叫中心基础设施,并不免除零售商的控制与审计义务。
供应商协议应明确规定验证流程中的各方角色、访问权限、变更管理、安全事件通知、子处理者的使用、记录提供和审计权。技术服务商的服务水平承诺不应只涵盖系统可用性,还应涵盖防止验证结果错误归入其他账户的控制措施,以及纠正错误交易所需的证据。
定期培训收银和客户服务人员,构成一项独立的管理措施。员工应能区分要求提供交易验证码的目的与获取营销同意的流程;不得代客户输入验证码;遇到例外请求时,应使用既定授权路径;验证失败后,不得通过其他账户完成交易。
五、2027年2月28日前的合规工作
第2026/1491号决定仅变更了合规期的截止日期。第2026/266号原则性决定所载法律评估、验证目标以及技术和管理措施均未改变。但此次延期并不构成无限期继续允许未经验证的第三方使用行为的依据。企业应利用延长的期限设计、实施并以可证明的方式测试多渠道系统。
第一阶段应盘点忠诚度卡使用所涉及的所有渠道、交易类型、数据流和供应商。数据控制者应查明哪些交易仅凭电话号码或卡号即可完成,哪些记录会被归入持卡人账户,以及现有例外情形由谁批准。该清单应为以下判断提供依据:积分兑换或账户变更等高风险操作,是否应与积分累积等低风险流程适用相同控制。
下一阶段应核准验证选项、可便捷使用的替代方式以及客户沟通文本,随后对实体收银台、电子商务、移动应用和支持渠道开展端到端测试。测试不应仅涵盖成功交易,还应包括验证码错误或过期、客户无法使用登记设备、退款、取消、账户更正及服务中断等情形。此后还应完成供应商协议、员工操作指引、事件管理程序和审计证据,以确保生产系统在2027年2月28日前完成验证。
未采取原则性决定规定的措施,且被认定仍在实施违反第6698号法律做法的数据控制者,将依第18条受到处理。这一执法关联意味着,合规档案不能仅由政策文件构成,还应包含可运行的技术控制、培训记录、测试结果和审计证据。
六、总体评估
忠诚度卡验证义务是一项数据安全措施,旨在防止在持卡人不知情的情况下完成的购物交易被关联至其交易历史、积分余额或以其名义出具的文件。委员会不要求采用单一验证工具,并允许针对不同群体和交易风险使用替代方法。然而,允许某一可被第三方使用的渠道在未经验证的情况下运行,或试图通过会员协议将全部责任转嫁给客户,均不足以满足要求。
2027年2月28日前应完成的工作包括:区分交易确认与明示同意流程,测试所有使用渠道,建立与风险相称的验证记录,更新数据处理者协议,并培训运营团队。因此,合规并非仅在期限届满时增设一个验证码输入步骤,而是要在整个忠诚度计划中建立合法且可审计的交易追溯体系。
本译文仅供参考,可能与原文存在差异。