Avrupa Birliği, teknoloji devi Google'a kullanıcı konum verilerinin işlenmesinde Genel Veri Koruma Tüzüğü'nü (GDPR) ihlal ettiği gerekçesiyle 403 milyon euro (yaklaşık 13,5 milyar Türk Lirası) idari para cezası verdi. Karar, AB'nin dijital tekellerin veri toplama uygulamalarına yönelik en sert müdahalelerinden biri olarak kayda geçti. Google, karara itiraz edeceğini açıkladı.
Gelişmenin Arka Planı: GDPR ve Konum Verisi İhlali
Avrupa Birliği'nin 2018'de yürürlüğe giren GDPR düzenlemesi, şirketlerin kişisel verileri işlerken şeffaflık, açık rıza ve veri minimizasyonu ilkelerine uymasını zorunlu kılıyor. Google'ın, kullanıcıların konum geçmişi ayarlarını "kapattım" sanmalarına rağmen arka planda veri toplamaya devam ettiği iddiası, soruşturmanın merkezinde yer aldı. Şirketin, kullanıcıları yanıltıcı arayüz tasarımlarıyla (dark patterns) konum verilerini paylaşmaya teşvik ettiği öne sürüldü.
Soruşturma, Avrupa Veri Koruma Kurulu (EDPB) koordinasyonunda yürütüldü ve karar, Google'ın Avrupa merkezi olan İrlanda'daki Veri Koruma Komisyonu (DPC) tarafından değil, doğrudan AB düzeyinde alındı. Bu, GDPR'ın sınır aşan yaptırım gücünü göstermesi açısından önemli. DPC daha önce Google'a 2021'de 90 milyon euro ceza kesmişti; ancak son karar, cezanın katlanarak arttığını gösteriyor.
Google sözcüsü, "Kullanıcıların konum verileri üzerinde tam kontrol sahibi olmasını sağlamak için sürekli ürünlerimizi güncelliyoruz. Bu karar, yasalara uygunluğumuzu yansıtmıyor ve temyiz yoluna gideceğiz" dedi. Şirket, konum geçmişi özelliğinin kullanıcılar tarafından duraklatılabildiğini ve verilerin anonimleştirildiğini savunuyor. Ancak düzenleyiciler, Google'ın karmaşık ayar menüleriyle kullanıcı rızasını geçersiz kıldığını belgeledi.
Bölgesel ve Küresel Boyut: Teknoloji Devlerine Baskı Artıyor
Bu ceza, AB'nin dijital egemenlik stratejisinin bir parçası. Son yıllarda Meta, Amazon ve Apple'a da benzer GDPR cezaları kesildi. Özellikle 2023'te Meta'ya verilen 1,2 milyar euroluk rekor ceza, veri transferi ihlalleriyle ilgiliydi. Google'ın durumu, konum verisinin reklam gelirleri için kritik olması nedeniyle ayrı bir önem taşıyor. AB, Dijital Hizmetler Yasası (DSA) ve Dijital Piyasalar Yasası (DMA) ile teknoloji şirketlerinin pazar gücünü sınırlamayı hedefliyor.
Kararın küresel yansımaları da olacak. ABD'de Federal Ticaret Komisyonu (FTC) benzer soruşturmalar yürütüyor; ancak AB'nin GDPR'ı, cezaların GSYİH'ye oranla hesaplanması nedeniyle daha caydırıcı. Google'ın yıllık cirosunun %4'üne kadar ceza kesilebiliyor. Bu ceza, şirketin 2023 cirosunun yaklaşık %0,1'ine denk geliyor; yine de mesaj kaygısı taşıyor. Öte yandan, Çin ve Hindistan gibi ülkelerde de yerel veri koruma yasaları güçleniyor; bu da Google'ın küresel uyum maliyetlerini artırıyor.
Uzmanlar, kararın emsal teşkil edeceğini ve diğer teknoloji şirketlerinin konum verisi işleme pratiklerini gözden geçireceğini belirtiyor. Avrupa Tüketici Örgütü (BEUC), kararı "kullanıcı hakları için zafer" olarak nitelendirdi. Google ise temyiz sürecinde cezanın düşürülebileceğini umuyor; ancak AB mahkemeleri genellikle düzenleyici kararları onaylıyor.
Türkiye Açısından Değerlendirme
Google'a kesilen 403 milyon euroluk ceza, Türkiye'nin dijital veri koruma politikaları açısından doğrudan bir ders niteliğinde. Türkiye'de Kişisel Verileri Koruma Kurumu (KVKK), Google ve diğer teknoloji devlerine yönelik denetimlerini artırmalı. Ayrıca, yerli teknoloji şirketlerinin küresel pazarda rekabet edebilmesi için GDPR benzeri katı standartlara uyum sağlaması gerekiyor. AB ile veri transferi müzakerelerinde bu karar, Türkiye'nin elini güçlendirebilir. Öte yandan, Google'ın cezayı temyiz etmesi, veri işleme pratiklerinde değişiklik sinyali verse de, Türkiye'nin kendi veri egemenliğini koruma yönünde attığı adımlar kritik.