土耳其个人数据保护局(KVKK)于2025年6月10日通过第2025/1072号原则性决议,并于2025年6月26日在第32938号官方公报上正式发布。该决议针对商家在支付、注册、会员开立等流程中,通过SMS验证码变相获取用户营销同意的问题作出明确禁止,要求各项数据处理活动必须分别获取用户独立的明确同意,不得将验证码环节与营销授权捆绑。
一、禁止通过SMS验证码捆绑获取多项同意
决议指出,将不同数据处理活动(如确认会员合同、获取个人数据处理许可、同意发送商业电子通信)通过SMS验证码这一单一操作合并处理的做法,属于违法行为,必须立即停止。
实践中,许多零售商家在顾客结账时要求提供手机号并输入SMS验证码,声称这是完成交易、开具发票的必要步骤。然而,顾客在不知情的情况下,通过这一验证码操作实际上已“同意”接收后续的营销短信。新规明确禁止这种“一码多意”的做法,要求商家必须为合同履行、数据处理、商业营销等不同目的分别设置独立的同意选项。
二、SMS验证码的真实用途和后果须清晰告知
数据控制者的授权人员必须向数据主体清晰、可理解地说明发送至其手机的SMS的目的,以及提供该验证码所涉及的后果。商家不得将SMS验证码包装成交易“不可或缺的环节”来误导消费者。验证码短信本身必须包含充分的信息渠道说明。如果验证码仅用于交易验证,商家必须明确告知用户这一信息,且不能将营销同意伪装成交易流程的一部分。
三、不得将同意营销设为享受产品或服务的前提
数据主体不得被迫以同意接收商业电子通信作为获得产品或服务的条件。这意味着商家必须在交易完成之后,或者通过短信内容、纸质或电子形式另行征询用户的营销同意,且必须明确告知用户:分享验证码并非完成购买的必要条件,即使不分享验证码也可以购买产品或服务,通过验证码给出的同意和偏好可随时更改。
四、违规将面临行政处罚
违反上述义务的数据控制者,将依据《个人数据保护法》第18条面临行政处罚。该决议不仅解决了已有投诉,还明确确认了此类行业普遍做法属于违法行为,并对未来合规系统的设计给出了指引。数据控制者须定期对相关员工开展培训和意识提升项目,并审查现有的明确同意和告知机制,确保符合决议要求。
