· kaynak Hacker News – Front Page (native)
İrlanda DPC, konum verisi işlenmesindeki GDPR ihlalleri nedeniyle Google'a 403 milyon euro ceza kesti
İrlanda Veri Koruma Komisyonu, üç serviste konum verilerinin işlenmesindeki GDPR ihlalleri nedeniyle Google'a 403 milyon euro ceza verdi ve şirketten altı ay içinde işlemlerini uyumlu hale getirmesini istedi.

İrlanda Veri Koruma Komisyonu (DPC), yürüttüğü soruşturmada Google'ın kullanıcıların konum verilerini işleme biçiminin GDPR'ı ihlal ettiğini tespit etmesinin ardından şirkete 403 milyon euro ceza verdi ve etkilenen işlemlerin altı ay içinde uyumlu hale getirilmesini emretti.
DPC'nin açıklamasına göre karar, Şubat 2020'de açılan re'sen yürütülen bir soruşturmayı sonuçlandırıyor; düzenleyici kurum, Google için Ana Denetim Otoritesi (Lead Supervisory Authority) sıfatıyla BEUC dahil olmak üzere çeşitli Avrupa tüketici hakları kuruluşlarının şikayetlerine yanıt vermişti. Soruşturma, üç Google özelliğini — Web & App Activity, Location History ve Location Accuracy — kapsadı ve GDPR'ın yürürlüğe girdiği 25 Mayıs 2018 ile 4 Şubat 2020 tarihleri arasındaki işlemleri inceledi.
DPC'nin tespitleri
Komiserler Dr Des Hogan, Dale Sunderland ve Niamh Sweeney tarafından verilen karar, dört ihlal alanı belirliyor:
- Google'ın Web & App Activity ve Location History kapsamında konum verilerini işlemesinin hukuka uygunluğu ve adaleti;
- Location Accuracy için hukuka uygunluk, adalet ve şeffaflık ilkelerine uyumu gösterememesi kaynaklı hesap verebilirlik yükümlülükleri;
- üç özelliğin tümünü kapsayan şeffaflık yükümlülükleri; ve
- Web & App Activity ve Location History'deki konum verilerinin saklanması.
İnceleme altındaki üç özellik
DPC'nin arka plan materyali her özelliğin ne yaptığını açıklıyor. Web & App Activity, kullanıcının Google servisleri, siteler ve uygulamalarındaki etkinliğine dair bilgileri — gezinme geçmişi, arama geçmişi ve konum verileri dahil — işleyen bir Google Hesabı ayarıdır.
Location History, kullanıcı tercihli (opt-in) bir servistir; kullanıcının konumunu mobil cihazı üzerinden izler ve yer ziyaretlerini, etkinlikleri ve bunlar arasındaki güzergahları çıkarımlar. Timeline özelliği Google Haritalar üzerinden özel bir harita gösterir ve bu harita, kullanıcı aktif olarak bir Google servisi kullanmıyor olsa bile oturum açılmış bir cihazın nereye gittiğini kaydetmeye devam eder.
Location Accuracy ise nitelik olarak farklıdır. Bu, bir Android OS özelliğidir ve cihazın konumunu yalnızca GPS'e kıyasla daha hassas biçimde belirlemesini sağlar; Google Hesabı olup olmamasından bağımsız olarak tüm Android kullanıcılarının erişimine açıktır.
Düzenleyicinin gerekçesi
Başkan Yardımcısı Graham Doyle, konum verilerinin çevrimiçi servisleri daha kullanışlı hale getirebileceğini ancak bir bireye dair doğası gereği özel önemli miktarda bilgiyi de ortaya çıkarabileceğini söyledi. DPC'ye göre temel sorun, Google'ın ihmalleri nedeniyle bireylerin konumlarının — örneğin kendilerini reklam yoluyla etkilemek veya ilgi alanlarını çıkarsamak için — kullanıldığından habersiz olabilecekleri ve sonuç olarak kişisel verileri üzerindeki kontrolleri kaybedebilecekleridir. DPC, bu konum verilerini gerekenden uzun süre saklamanın da kontrol kaybını ağırlaştırdığını ekledi.
Düzenleyici kurum ayrıca işbirliği ve destekleri için eş denetim otoritelerine teşekkür etti ve kararın tam metninin uygun bir zamanda yayımlanacağını bildirdi.
Bundan sonrası
Toplam 403 milyon euro tutarındaki idari para cezalarının yanı sıra DPC, Google'dan işlemlerini altı ay içinde uyumlu hale getirmesini emretti — yani üç özelliğin onay (consent), bilgilendirme ve saklama konularındaki yaklaşımlarında değişiklikler yapılması gerekiyor; söz konusu olan yalnızca bir para cezası değil.
Neden önemli
Bu, dünyanın en büyük veri işleyicilerinden birine karşı yürütülen büyük bir GDPR uygulama eylemi ve çevrimiçi reklamcılık ile kişiselleştirmenin merkezinde yer alan bir veri kategorisini — konumu — ele alıyor. Tespitler yalnızca onay meselesiyle sınırlı değil: DPC, Google'ı şeffaflık, saklama süreleri ve uyumu gösterme yeteneği konularında da sorumlu tuttu; bu da düzenleyicilerin önemli kararlarda uygulamaya hazır olduğu yükümlülük yelpazesini genişletiyor.
DPC, Avrupa genelindeki eş düzenleyicilerin katkısıyla Ana Denetim Otoritesi sıfatıyla hareket ettiği için karar İrlanda'nın ötesinde bir ağırlık taşıyor ve GDPR'ın EEA genelinde nasıl uygulanacağını şekillendirecek. Hesap ayarları veya platform düzeyindeki özellikler aracılığıyla konum sinyali toplayan her ölçekte web şirketleri için mesaj şu: izlemeyi varsayılan ayarlara gömmek, bilgilendirmeleri belirsiz tutmak veya verileri gerekenden uzun süre saklamak artık maddi finansal ve ürün düzeyinde sonuçlar doğuruyor.
- #gdpr
- #privacy
- #data-protection
- #regulation