İrlanda Veri Koruma Komisyonu (DPC), Google'a kullanıcı konum verilerinin işlenmesi sırasında Avrupa Birliği Genel Veri Koruma Tüzüğü'nü (GDPR) ihlal ettiği gerekçesiyle 403 milyon euro idari para cezası verdi. Karar, ABD merkezli teknoloji devinin Avrupa'daki veri uygulamalarına yönelik en son ve en kapsamlı yaptırımlardan biri olarak kayda geçti. DPC Başkan Yardımcısı Graham Doyle, yaptığı açıklamada, "Google'ın başarısızlıkları sonucunda bireyler, konumlarının örneğin reklamlarla etkilenmek veya ilgi alanlarının çıkarılması için kullanıldığından habersiz olabilir ve kişisel verileri üzerindeki kontrolü kaybedebilirdi" dedi. Karar, Google'ın konum verilerini toplama, saklama ve kullanma süreçlerinin şeffaflık ve rıza ilkelerine aykırı olduğunu ortaya koyuyor.
Kararın Arka Planı ve İhlallerin Ayrıntıları
İrlanda Veri Koruma Komisyonu, Google'ın 2018'de yürürlüğe giren GDPR kapsamındaki yükümlülüklerini yerine getirmediği sonucuna vardı. Soruşturma, Google'ın kullanıcıların konum verilerini toplarken yeterli açık rıza almadığı, verilerin hangi amaçlarla kullanıldığı konusunda net bilgilendirme yapmadığı ve kullanıcıların bu veriler üzerindeki kontrolünü kısıtladığı iddialarına odaklandı. DPC, Google'ın konum verilerini reklam hedefleme, kullanıcı profili oluşturma ve ilgi alanı çıkarımı gibi ticari faaliyetler için kullandığını, ancak bunun için gereken şeffaf ve geçerli rızayı sağlamadığını tespit etti. Kurum, ihlalin birden fazla GDPR maddesini kapsadığını belirterek, cezanın yalnızca geçmiş uygulamaları değil, aynı zamanda gelecekteki veri işleme süreçlerine yönelik düzeltici tedbirleri de içerdiğini vurguladı. Google'ın karara itiraz hakkı bulunuyor; şirketin İrlanda mahkemelerine başvurması bekleniyor. DPC, son yıllarda Meta, TikTok ve X gibi platformlara da benzer cezalar keserek Avrupa'nın veri koruma alanındaki en etkili denetleyicilerinden biri olduğunu gösterdi.
Küresel Boyut ve Teknoloji Şirketlerine Etkisi
Bu ceza, Avrupa Birliği'nin dijital ekonomideki dengeleri değiştirmeye yönelik daha geniş stratejisinin bir parçası. GDPR, AB içinde faaliyet gösteren tüm şirketlere katı veri işleme standartları getiriyor ve ihlaller için cironun yüzde 4'üne kadar para cezası öngörüyor. İrlanda, birçok teknoloji devinin Avrupa merkezi olduğu için DPC, fiilen AB'nin veri koruma otoritesi gibi işlev görüyor. Google'a kesilen 403 milyon euro, şirketin 2022 cirosu olan 283 milyar doların oldukça altında kalsa da, itibar ve gelecekteki uyum maliyetleri açısından caydırıcı bir etki yaratması bekleniyor. Karar, diğer teknoloji şirketlerinin de konum verisi toplama pratiklerini gözden geçirmesine yol açabilir. Özellikle Apple, Meta ve Amazon gibi şirketlerin benzer soruşturmalarla karşılaşma riski artıyor. Avrupa Tüketici Örgütü (BEUC) gibi gruplar kararı memnuniyetle karşılarken, teknoloji endüstrisi temsilcileri düzenlemelerin inovasyonu yavaşlatabileceği uyarısında bulunuyor. ABD'de ise federal düzeyde kapsamlı bir veri gizliliği yasası bulunmaması, Avrupa'nın bu alandaki liderliğini pekiştiriyor.
Türkiye Açısından Değerlendirme
Google'a kesilen bu ceza, Türkiye'nin dijital egemenlik ve kişisel verilerin korunması politikaları açısından önemli bir emsal teşkil ediyor. Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında benzer ihlaller için para cezaları uygulanıyor ancak AB düzeyindeki yaptırımların caydırıcılığı daha yüksek. Türk kullanıcıların konum verilerinin yurt dışına aktarılması ve işlenmesi, KVKK'nın yetersiz kaldığı alanlardan biri. Bu karar, Türkiye'nin veri koruma mevzuatını AB standartlarına uyumlu hale getirmesi ve yerli teknoloji şirketlerinin küresel pazarda rekabet edebilmesi için düzenleyici çerçeveyi güçlendirmesi gerektiğini gösteriyor. Ayrıca, Türkiye'nin Avrupa Birliği ile veri paylaşımı ve dijital ticaret müzakerelerinde elini güçlendirebilir.