- İrlanda Veri Koruma Komisyonu (DPC), Google'ın konum verilerinin işlenmesine ilişkin yaklaşık altı yıl süren soruşturmasını tamamlayarak şirkete 403 milyon euro ceza verdi.
- DPC, Google'ın "Web & App Activity", "Location History" ve "Location Accuracy" özellikleri üzerinden konum verilerini işlerken GDPR'nin hukuka uygunluk, adillik ve şeffaflık ilkelerine uymadığını belirledi.
- İnceleme, Mayıs 2018 ile Şubat 2020 arasındaki uygulamaları kapsadı. Soruşturma, Avrupa'daki tüketici kuruluşlarının şikayetlerinin ardından Şubat 2020'de başlatıldı.
- Google'a veri işleme uygulamalarını altı ay içinde GDPR ile uyumlu hale getirme talimatı verildi. Şirket ise söz konusu uygulamaların geçmişte kaldığını ve 2019'dan itibaren politikalarını önemli ölçüde değiştirdiğini açıkladı.
İrlanda Veri Koruma Komisyonu, Google'ın kullanıcıların konum verilerini işleme yöntemlerine ilişkin soruşturmasını tamamladı. AB'deki büyük teknoloji şirketlerinin çoğu için başlıca veri koruma otoritesi konumunda bulunan DPC, Google'a toplam 403 milyon euro idari para cezası uygulanmasına karar verdi.
Karar, Google'ın konum verilerinin toplanması, kullanılması ve saklanması sırasında Avrupa Birliği'nin Genel Veri Koruma Tüzüğü'nün (GDPR) çeşitli hükümlerini ihlal ettiği sonucuna dayanıyor.
DPC'nin incelemesi, Google'ın üç temel özelliğine odaklandı: "Web & App Activity" (Web ve Uygulama Etkinliği), "Location History" (Konum Geçmişi) ve "Location Accuracy" (Konum Doğruluğu).
Soruşturma 2020'de başlatıldı
İrlanda'daki veri koruma otoritesi soruşturmayı Şubat 2020'de, aralarında Avrupa Tüketici Örgütü'nün (BEUC) de bulunduğu çeşitli Avrupalı tüketici kuruluşlarının şikayetleri üzerine başlattı.
İnceleme, GDPR'nin yürürlüğe girdiği 25 Mayıs 2018'den Şubat 2020'ye kadar olan dönemde Google'ın kullanıcıların konum bilgilerini nasıl işlediğine odaklandı. DPC, şirketin konum verilerinin işlenmesinde hukuka uygunluk ve adillik açısından sorunlar bulunduğunu, ayrıca kullanıcıların yeterli ve anlaşılır biçimde bilgilendirilmediğini tespit etti.
DPC ayrıca Google'ın konum verilerini gerekli olandan daha uzun süre saklamasının, kullanıcıların kişisel verileri üzerindeki kontrolünü daha da zayıflattığı sonucuna vardı.
"Kullanıcılar konumlarının nasıl kullanıldığını fark etmeyebilir"
DPC Başkan Yardımcısı Graham Doyle, konum bilgilerinin kişilerin yaşamlarına ilişkin hassas çıkarımlar yapılmasına imkan verebilecek nitelikte olduğunu belirtti.
Doyle, Google'ın uygulamalarındaki eksiklikler nedeniyle kullanıcıların konum bilgilerinin örneğin kendilerine yönelik reklamları şekillendirmek veya ilgi alanlarını belirlemek amacıyla kullanıldığının farkında olmayabileceğini söyledi.
DPC'ye göre konum verileri, başka bilgilerle birlikte değerlendirildiğinde kişiler hakkında oldukça özel bilgilerin ortaya çıkarılmasına imkan sağlayabiliyor.
"Politikalarımızı güncelledik"
Google ise kararın geçmişte uygulanan ve daha sonra değiştirilen politikalara ilişkin olduğunu belirtti.
Şirket, 2019'dan itibaren konum verilerine ilişkin uygulamalarını önemli ölçüde değiştirdiğini ve kullanıcıların konum bilgilerini yönetmesini kolaylaştıran araçlar geliştirdiğini açıkladı.
Bununla birlikte DPC, Google'ın mevcut veri işleme uygulamalarını da GDPR ile uyumlu hale getirmesi için şirkete altı ay süre verdi.
DPC'nin verdiği en yüksek cezalardan biri
403 milyon euroluk ceza, İrlanda Veri Koruma Komisyonu'nun GDPR kapsamında verdiği en yüksek cezalar arasında yer aldı ve kurumun bugüne kadar verdiği dördüncü en büyük ceza oldu. DPC'nin büyük teknoloji şirketlerine yönelik toplam cezalarının 4 milyar euroyu aştığı belirtiliyor.
Google hakkında İrlanda'da üç ayrı veri koruma soruşturmasının daha devam ettiği ve bu dosyaların ileri aşamada bulunduğu bildirildi.
Karar, AB'nin teknoloji şirketlerinin kullanıcı verilerini nasıl topladığı, işlediği ve sakladığına yönelik denetimlerini sürdürdüğü bir dönemde geldi.