İrlanda Veri Koruma Komisyonu (DPC), şirketin kullanıcıların konum verilerini işleme biçiminde Genel Veri Koruma Yönetmeliği'ni (GDPR) ihlal ettiğini tespit ettikten sonra Google'a 400 milyon Euro'dan (yaklaşık 345 milyon £) fazla para cezası verildi. GDPR kapsamında şimdiye kadar verilen en büyük cezalardan biri olan bu yaptırım, Google'ın konum bilgilerini işlemesinin hukuka uygun, adil ve etkilenen kişilere karşı düzgün şekilde hesap verebilir olup olmadığına yönelik bir soruşturmanın ardından geldi.

Avrupa'da defalarca düzenleyici incelemeyle karşılaşan bir şirket için, bu son GDPR ihlali cezası kalıcı bir temayı gözler önüne seriyor: konum verisi, günlük uygulamalar ve cihazlar tarafından toplanan en hassas kişisel bilgi kategorilerinden biridir ve düzenleyiciler artık belirsiz rıza uygulamalarının göz ardı edilmesine izin vermeye istekli değil.

Veri Koruma Komisyonu Neyi Tespit Etti

DPC'nin soruşturması iki temel soru üzerinde yoğunlaştı. Birincisi, Google'ın konum verilerini toplaması ve işlemesi GDPR'nın temel ilkeleri uyarınca hukuka uygun ve adil miydi? İkincisi, Google hesap verebilirlik yükümlülüklerini yerine getirdi mi, yani veri uygulamalarının gerçekten yasaya uygun olduğunu iddia etmekle kalmayıp kanıtlarla gösterebildi mi?

Hesap verebilirlik, GDPR'nın kendine özgü ve sıklıkla gözden kaçan bir direğidir. Bir şirketin teknik olarak veri toplamadan söz eden bir gizlilik politikasına sahip olması yeterli değildir. Düzenleyiciler kuruluşların çalışmalarını göstermesini bekler: rızanın nasıl alındığı, verinin nasıl asgari düzeye indirildiği ve işlemeye ilişkin kararların içeride nasıl belgelendiği ve gerekçelendirildiği. DPC'nin bulguları, Google'ın özellikle konum verileriyle ilgili olarak bu cephelerde yetersiz kaldığını gösteriyor; bu cezaya ilişkin önceki haberlerimizde belirtildiği üzere, DPC'nin kararı ilk kez doğrulandığında bu rakamlar 403 milyon Euro'ya, yani yaklaşık 463 milyon dolara daha yakındı.

Konum Verisi Neden Farklıdır

Konum verisi benzersiz biçimde açığa vurucudur. Bir tarama geçmişi veya alışveriş tercihinin aksine, birinin nereye gittiğine dair sürekli bir kayıt; ev adresini, iş yerini, tıbbi ziyaretlerini, dini pratiklerini, ilişkilerini ve günlük rutinlerini ortaya koyabilir. İşte tam da bu nedenle GDPR, konum verisinin toplanmasının hukuki dayanağına bu denli titizlikle yaklaşır ve AB genelindeki düzenleyiciler konum takibini büyük teknoloji platformları için tekrarlayan bir uyum riski olarak işaretlemiştir.

Bu GDPR cezasına ilişkin daha önceki analizimizde belirtildiği üzere, dava daha geniş bir örüntüyü gözler önüne seriyor: reklam veya kişiselleştirme özelliklerini konum sinyalleri üzerine inşa eden şirketler, GDPR'nın özgürce verilmiş, belirli, bilgilendirilmiş ve açık olma yönündeki katı standardını karşılayan rıza elde etmekte sıklıkla zorlanıyor. Önceden işaretlenmiş kutular, gizlenmiş ayarlar veya ilgisiz izinlerle birlikte sunulan rıza talepleri, geçmiş yaptırım eylemlerinde Avrupalı düzenleyiciler tarafından itiraz edilmiştir.

Bu ceza aynı zamanda teknoloji şirketlerinin yargı bölgeleri arasında verileri nasıl ele aldığına dair daha geniş bir küresel tartışmanın ortasında geliyor. Google üzerindeki düzenleyici baskı Avrupa ile sınırlı kalmadı; şirket platformlarını yönetme biçimi nedeniyle başka yerlerde de yaptırımlarla karşılaştı, bunlar arasında Rusya'da uygulama mağazası politikalarına bağlı cezalar da var; bu da Google'ın bölgeye bağlı olarak son derece farklı düzenleyici beklentiler altında faaliyet gösterdiğini hatırlatıyor.

Bu Sizin İçin Ne Anlama Geliyor

Android cihazlar veya Google hizmetleri kullanıyorsanız, cezanın kendisi Google ile düzenleyiciler arasında bir mesele olsa da, bu GDPR ihlali kararı kendi konum verisi ayarlarınızı yeniden gözden geçirmeniz için yararlı bir hatırlatıcıdır. Çoğu akıllı telefon, konum izinlerini uygulama bazında incelemenize ve ayarlamanıza, konum geçmişini tamamen devre dışı bırakmanıza veya verileri belirli bir süre sonra otomatik olarak silinecek şekilde ayarlamanıza olanak tanır.

Ayrıca GDPR yaptırımının önemli olmakla birlikte, cezalandırılan uygulamalar kapsamında zaten toplanmış verileri geriye dönük olarak silmediğini hatırlamakta fayda var. Ceza geçmiş davranışları ele alır ve şirketleri ileriye dönük olarak daha iyi uyuma yönlendirir, ancak bireysel kullanıcılar bugün kendi gizlilik ayarlarını aktif olarak yönetme sorumluluğunu hâlâ taşımaktadır.

AB dışındaki okuyucular için, GDPR korumalarının genellikle Avrupa Ekonomik Alanı içindeki kullanıcılar için geçerli olduğunu, ancak birçok şirketin tutarlılık amacıyla benzer gizlilik kontrollerini küresel olarak uyguladığını belirtmek gerekir. Bölgenizin GDPR tarzı korumalardan yararlanıp yararlanmadığından emin değilseniz, uygulamanızın bölgesel gizlilik panosunu kontrol etmek iyi bir başlangıç noktasıdır.

Önemli Çıkarımlar

Google'a karşı verilen bu GDPR ihlali cezası, konum verisi yaptırımlarının yavaşlamadığının güçlü bir işaretidir. Atmaya değer birkaç pratik adım:

  • Google Hesabınızın konum geçmişini ve etkinlik kontrollerini gözden geçirin ve buna ihtiyaç duymayan uygulamalar için takibi kapatın.
  • Telefonunuzdaki uygulama izinlerini, özellikle arka plan konum erişimi için düzenli olarak denetleyin.
  • Rıza istemlerine dikkatle yaklaşın; tam olarak neye onay verildiğini kontrol etmeden paketlenmiş izinleri kabul etmeyin.
  • Devam eden düzenleyici eylemlere ilişkin bilgi sahibi olun, çünkü GDPR yaptırımı sıklıkla şirketlerin rıza akışlarını tasarlama biçiminde daha geniş değişikliklere yol açar.

Avrupalı düzenleyiciler GDPR'nın sınırlarını büyük teknoloji platformlarına karşı test etmeye devam ederken, kullanıcılar bir sonraki manşetlere taşınan cezanın ayarları kontrol etmeye teşvik etmesini beklemek yerine proaktif davranarak en çok fayda sağlar.