13 Mayıs 2020

Kişisel Verileri Koruma Kurulu kendisine iletilen bir ihbarın değerlendirilmesini müteakip Amazon Turkey Perakende Hizmetleri Limited Şirketi’ne resen başlattığı inceleme sonucu toplam 1.200.000-TL idari para cezası vererek genel ilkelerden ve yurtdışına aktarıma ilişkin kısıtlamalardan taviz verilmeyeceğinin altını çizdi.

Kişisel Verileri Koruma Kurulu (“Kurul”) 2020/173 sayılı kararında aslında teorik olarak uzun süredir genel olarak benimsenen ancak pratikte uygulanmayabileceği iddia edilen birçok konuyu tartışmış ve ihlale karar vererek Amazon Turkey Perakende Hizmetleri Limited Şirketi’ne (“Amazon”) şimdiye kadarki en büyük cezalardan birini vermiştir. Kurul’un Amazon aleyhine verdiği karar ile hatırlattığı hususlar şu şekildedir:

  • Ticari nitelikli iletiler gönderilmesinin bir kişisel veri işleme faaliyetine işaret etmesi sebebi ile açık rıza alınması gerekmektedir. Kurul kararında her ne kadar ticari elektronik iletiye ilişkin ayrı bir mevzuat olsa da süreçlerin aynı zamanda Kişisel Verilerin Korunması Kanunu (“Kanun”) ve ikincil mevzuatlara da uygun olması gerektiğini belirtmiştir.
  • Elektronik ortamda açık rızaya ilişkin kurgulanan süreçlerde iletişim kutucuklarının önceden işaretli gelmesi Kanun’da yer alan “Açık Rıza” tanımına aykırıdır. Kurul kararında; Amazon’un internet sitesine üyelik yapılabilmesi için gerekli bilgilerin girilmesi sırasında herhangi bir açık rıza alınmadığını ve hesap ayarları kısmında “haberdar olmak istediğiniz tüm iletişim kategorilerini seçin” ifadesine yer verilen 10 adet başlığın önceden tıklanmış olarak ekranda belirdiğini belirterek söz konusu durumun Kanun’da yer alan tanıma aykırı olduğunu tespit etmiştir. Kararda ayrıca açık rıza beyanlarında bireyin bilinçli- aktif eylemi ile kişisel verilerinin işlenmesine onay vereceği bir sistemin kullanılması gerektiği belirtilmiştir.
  • Aydınlatma yükümlülüğü ve açık rızanın alınması işlemlerinin ayrı ayrı yerine getirilmesi gerekmektedir. Kurul, Amazon’un internet sitesinde yayımlanan “Gizlilik Bildirimi”nin; aydınlatma yapılırken aynı zamanda kişilerden açık rıza alınması yoluna gidildiği izlenimi yaratması, birçok konuda bilgi içermesi ve genel bir metin olması sebebi ile kişilere aydınlatma yapıldığı ve açık rıza alındığı anlamına gelmediğini ifade etmiştir.
  • Kanun’da yer alan kişisel veri işleme şartlarının varlığı durumunda açık rıza alınması ilgili kişinin yanıltılması ve yanlış yönlendirilmesi sonucunu doğuracağı gibi bu durum hakkın kötüye kullanılması anlamına gelir. Kurul, “Gizlilik Bildirimi”nde kişisel verilerin işlenmesi için açık rıza alındığını ancak sözleşmenin taraflarına ait kişisel veri işlenmesi durumunda ayrıca açık rıza alınmasının Kanun’da yer alan ilkelere aykırılık teşkil ettiğini bir kez daha vurgulamıştır.
  • Kişisel verilerin işlenmesi hizmet şartına bağlanamaz. Kurul kararında “Belirli bilgileri vermemeyi tercih edebilirsiniz, ancak bu durumda Amazon Hizmetlerinin çoğundan yararlanamazsınız.” gibi kişisel verilerin işlenmesinin hizmet şartına bağlandığı durumlarda alınan açık rızanın sakatlanacağını belirtmiştir.
  • Kişilerin verilerinin işlenmesi için de açık rıza alınması gerekmektedir. Kurul, sözleşmenin tarafı olmayan 3. kişilere ilişkin verilerin (satın alımların gönderildiği kişilerin, arkadaşların ve diğer kişilerin e-posta adresleri gibi) bu bireylere ait birer kişisel veri niteliğini de taşıdığını ifade etmiş ve bu kişilerden açık rıza alınması gerektiğini belirtmiştir.
  • Kişisel veriler işlendikleri amaç ile bağlantılı, sınırlı ve ölçülü olmalıdır. Kurul, online alışveriş için kredi geçmişi bilgileri, finansal duruma ilişkin bilgiler, kurumsal ve finansal bilgiler gibi verilerin orantılı ve sınırlı bilgiler olmadığına, işlenen verilerin ilgili kişiler tarafından en azından öngörülebiliyor olması gerektiğine karar vermiştir.
  • Kişisel verilerin paylaşılmasında açık rıza en geç aktarma faaliyeti gerçekleştiği sırada alınmalıdır. Kurul kararında, Amazon’un “Gizlilik Bildirimi” metninde yer alan “Yukarıda belirtilenler haricinde, hakkınızdaki kişisel bilgiler üçüncü taraflarla paylaşıldığında, bir bildirim alacaksınız ve bu bilgileri paylaşmamayı seçme şansınız olacaktır.” ifadesini Kanun lafzının tersine yorumlanması olarak değerlendirmiştir. Ayrıca açık rıza alınmadan aktarılan verilerin rıza geri alındıktan sonra akıbetinin ne olacağının bilinmemesinin de ayrı bir tartışma yarattığını, Gizlilik Bildirimi’nde yer alan muğlak ifadelerin ise aktarıma ilişkin Kanun hükümlerine aykırı hareket edildiği kanaati uyandırdığını ifade etmiştir.
  • Zımni olarak alınan rızalar açık rıza olarak nitelendirilemez ve hukuken geçersizdir. Kurul, “Sipariş verdiğinizde Amazon.com.tr’nin Gizlilik Bildirimini, Kullanım ve Satış Koşullarını ve Çerez Bildirimini kabul etmiş olursunuz” şeklindeki zımni ve muğlak rızaların geçerli bir açık rıza olarak kabul edilmeyeceğini, belirli bir konu ile sınırlandırılmayan ve ilgili işlemle sınırlı olmayan genel nitelikteki açık rızaların “battaniye rızalar” olarak kabul edildiğini bir kez daha hatırlatmıştır.

Kurul www.amazon.com.tr’ye ilişkin yürütülen resen inceleme neticesinde gerçekleştirdiği detaylı değerlendirmeler sonucunda Amazon’a toplam 1.200.000 TL tutarında idari para cezası uygulanmasına karar vermiştir. Kurul, bir hayli yüksek olan bu idari para cezası yanında ayrıca Amazon’u kişisel veri işleme süreçlerini ve bununla uyumlu şekilde metinlerini güncelleyerek web sitesini ve uygulamalarını Kanun’a uygun hale getirmesi ve sonucundan Kurul’u bilgilendirmesi yönünde talimatlandırmıştır.

Söz konusu karar ile Kurul, bir kez daha açık rızaya ve yurtdışına veri paylaşımına ilişkin son derece hassas olduğunu ve taviz vermeyeceğini ortaya koymuştur. Ayrıca Kanun’da belirtilen güvenli ülkelerin henüz belirlenmemiş olması sebebi ile Kurul’un yurtdışına veri aktarımına ilişkin idari para cezası uygulamayacağı başka bir deyişle görmezden geleceği yönündeki söylentiler de bu büyük ceza ile son bulmuştur.

CLIENT ALERT


For further information, please contact:


YAYLA ALTUFAN KONUKÇU
Attorneys at Law
+ 90 (212) 236 36 44
[email protected]
www.yaklaw.com

Levent Mah. Sülün Sok. N.23
34330, Beşiktaş/Istanbul

Bu yayın, hukuki gelişmelere ilişkin genel ve limitli bilgi içermektedir. Bu yayın, hukuki görüş ve yönlendirme içermemektedir ve bu şekilde yorumlanmamalı ve kullanılmamalıdır.