Google’a konum verileri nedeniyle 403 milyon euro GDPR cezası
İrlanda Veri Koruma Komisyonu (DPC), Google Ireland Limited hakkında yürüttüğü soruşturmayı sonuçlandırdı. Komisyon, Google’ın kullanıcıların konum verilerini Avrupa Birliği Genel Veri Koruma Tüzüğü’ne (GDPR) uygun olmayan biçimde işlediğine hükmederek şirkete toplam 403 milyon euro idari para cezası verdi.
21 Eylül 2026 tarihinde açıklanan nihai karar, Google’ın “Web ve Uygulama Etkinliği”, “Konum Geçmişi” ve “Konum Doğruluğu” özellikleri üzerinden yürüttüğü veri işleme faaliyetlerini kapsıyor. İnceleme, 25 Mayıs 2018 ile 4 Şubat 2020 arasındaki döneme odaklandı.
SORUŞTURMA TÜKETİCİ ŞİKAYETLERİ SONRASI BAŞLATILDI
İrlanda DPC, soruşturmayı çeşitli Avrupa tüketici hakları kuruluşlarından gelen şikâyetlerin ardından yürüttü. Komisyon, Google’ın Avrupa’daki merkezinin İrlanda’da bulunması nedeniyle şirketin Avrupa Birliği sınırları içindeki kişisel veri işleme faaliyetleri bakımından başlıca denetleyici otorite konumunda bulunuyor.
DPC’nin incelemesi, Google’ın konum verilerini hangi amaçlarla işlediği, kullanıcıların bu işlemler hakkında ne ölçüde bilgilendirildiği ve şirketin veri işleme süreçlerinin GDPR kapsamındaki hukuka uygunluk, adillik ve şeffaflık ilkelerini karşılayıp karşılamadığı üzerinde yoğunlaştı.
ÜÇ GOOGLE ÖZELLİĞİ İNCELENDİ
Kararda ilk olarak “Web ve Uygulama Etkinliği” ile “Konum Geçmişi” kapsamında işlenen konum verilerinin hukuka uygunluğu ve adilliği ele alındı. “Web ve Uygulama Etkinliği”, kullanıcıların Google hizmetleri, internet siteleri ve uygulamalar üzerindeki faaliyetleriyle ilgili bilgilerin işlenmesini sağlayan bir hesap ayarı olarak çalışıyor. Bu bilgiler arasında arama ve gezinme geçmişinin yanı sıra konum verileri de bulunabiliyor.
“Konum Geçmişi” ise kullanıcıların uyumlu mobil cihazlarıyla gerçekleştirdiği hareketlerin kaydedilmesine ve ziyaret edilen yerler, faaliyetler ya da güzergâhlar gibi konum bilgilerinin çıkarılmasına imkân tanıyor. Google Maps içindeki Zaman Çizelgesi özelliği de kullanıcıların geçmişte gittikleri yerleri özel bir harita üzerinde görmesine olanak sağlıyor.
Soruşturmanın üçüncü ayağını “Konum Doğruluğu” özelliği oluşturdu. Android işletim sisteminde kullanılan bu özellik, cihazın konumunu yalnızca GPS verilerine dayanarak belirlemek yerine farklı girdilerden yararlanarak daha hassas biçimde tespit etmeyi amaçlıyor.
DPC: GOOGLE UYUMU GÖSTEREMEDİ
İrlanda DPC, Google’ın söz konusu özellikler üzerinden yürüttüğü veri işleme faaliyetlerinin GDPR’ye uygun olduğunu yeterli biçimde ortaya koyamadığı sonucuna vardı. Kararda, özellikle “Web ve Uygulama Etkinliği” ile “Konum Geçmişi” kapsamında konum verilerinin işlenmesine ilişkin hukuka uygunluk ve adillik şartlarının karşılanmadığı belirtildi.
Komisyon ayrıca Google’ın “Konum Doğruluğu” özelliğinde kişisel verilerin işlenmesine ilişkin hukuka uygunluk, adillik ve şeffaflık ilkelerine uyduğunu kanıtlama yükümlülüğünü yerine getiremediğini bildirdi. DPC’ye göre şirket, kullanıcıların konum bilgilerinin nasıl kullanıldığı konusunda GDPR’nin öngördüğü açıklık düzeyini de sağlayamadı.
Kararda, Google’ın “Web ve Uygulama Etkinliği” ile “Konum Geçmişi” kapsamında elde edilen konum verilerini gereğinden uzun süre tuttuğu da tespitler arasında yer aldı. DPC, verilerin gerekli amaçtan daha uzun süre saklanmasının kullanıcıların kişisel verileri üzerindeki kontrol kaybını artırabileceği değerlendirmesinde bulundu.
KONUM VERİLERİ REKLAM VE İLGİ ALANLARINI ORTAYA ÇIKARABİLİYOR
DPC Deputy Commissioner Graham Doyle, konum verilerinin bir kişinin bulunduğu yerin tek başına veya başka bilgilerle birlikte çıkarılmasına imkân veren kişisel veri türlerinden biri olduğunu belirtti. Komisyona göre bu veriler çevrim içi hizmetlerin işlevselliğini artırabilse de kişilerin yaşamları hakkında özel nitelikte bilgiler de ortaya çıkarabiliyor.
DPC’nin değerlendirmesine göre kullanıcılar, konum bilgilerinin reklamları etkilemek veya kullanıcıların ilgi alanlarını çıkarmak amacıyla kullanılabileceğinin farkında olmayabilir. Bu nedenle Komisyon, Google’ın veri işleme yöntemlerinin kullanıcıların kişisel verileri üzerindeki kontrolünü zayıflatabileceği sonucuna vardı.
GOOGLE’A ALTI AYLIK UYUM SÜRESİ
İrlanda Veri Koruma Komisyonu, 403 milyon euroluk idari para cezasının yanı sıra Google’a veri işleme faaliyetlerini mevzuata uygun hale getirmesi için altı ay süre verdi. Şirketin bu süre içinde karar kapsamında tespit edilen hukuka uygunluk, şeffaflık ve veri saklama sorunlarına yönelik gerekli düzenlemeleri yapması gerekiyor.
DPC, kararın Google’ın Avrupa’daki kişisel veri işleme faaliyetleri açısından başlıca denetleyici otorite olarak yürüttüğü soruşturmanın nihai sonucu olduğunu açıkladı. Soruşturma, Avrupa Birliği’nin kişisel verilerin korunmasına ilişkin kurallarının teknoloji şirketlerinin konum verisi uygulamalarına yönelik denetimini bir kez daha gündeme taşıdı.
CEZANIN KAPSAMI
403 milyon euroluk ceza, Google’ın konum verilerini işlediği üç ayrı özellikteki uygulamalarına ilişkin tespitlerin toplamını oluşturuyor. Karar, kullanıcıların konum bilgilerinin toplanması kadar bu işlemlerin hangi amaçlarla gerçekleştirildiğinin açıklanması, verilerin ne kadar süre saklandığının belirlenmesi ve şirketin GDPR’ye uyumu belgeleyebilmesi konularını da kapsıyor.
İrlanda DPC’nin kararıyla birlikte Google’ın, Avrupa Birliği’ndeki kullanıcı verilerine ilişkin süreçlerini altı ay içinde düzenleyici kurumun belirlediği çerçeveye getirmesi bekleniyor.
0 YORUMLAR
Bu KONUYA henüz yorum yapılmamış. İlk yorumu sen yaz...