Belediye Meclis Üyesinin Kişisel Veri İçeren Toplantı Tutunaklarını Facebook’ta Yayımlaması Sebebiyle Uygulanan Para Cezası

06.12.2024GDPR Kararı

İspanya Veri Koruma Otoritesi (“AEPD”), bir belediye meclis üyesine, ilgili kişinin kişisel verilerini yasal bir dayanak olmadan 400 kişilik bir Facebook grubunda yayımladığı için 600 Euro para cezası vermiştir. İlgili kişinin yayımlanan kişisel verileri, belediyeye ettiği bir şikayetinin değerlendirildiği bir belediye genel kurul toplantısı notlarında yer almaktaydı.

İlgili kişi, yerel belediyesine bir şikayette bulunmuş, ancak bu şikayet reddedilmiştir. Belediyenin şehir meclisinin bir üyesi (veri sorumlusu), ilgili kişinin şikayetinin değerlendirildiği ve ilgili kişi ile eşinin kişisel verilerini içeren belediye genel kurul toplantısı notunu, kişisel Facebook profilinde ve 400 kişilik bir Facebook grubunda yayımlamıştır.

6 Haziran 2023 tarihinde ilgili kişi, bu yayımla ilgili olarak AEPD şikayette bulunmuştur. İlgili kişi, veri sorumlusunun yaptığı yayım ile kendisini alenen utandırmayı amaçladığını iddia etmiştir.

24 Ağustos 2023'te belediye, şikâyete yanıt vererek, söz konusu paylaşımın belediyeye ait bir hesapta değil, veri sorumlusu olan belediye meclis üyesinin kişisel profilinde yapıldığını belirtmiştir. Ayrıca, paylaşılan kişisel verilerin hassas olmadığını ve kararın doğrudan ilgili kişiyi ilgilendirdiği, oturumun da kamuya açık olduğu için verilerin çıkarılamayacağını savunmuştur. Belediyeye göre, paylaşılan not, ilgili kişi ve eşine karşı sahte suçlamalar nedeniyle açılabilecek ceza davasının konusunu oluşturmaktadır. İki hafta sonra, veri sorumlusu belediye meclis üyesi, AEPD’ye benzer argümanlar sunarak, kişisel verileri içeren belgeyi kendi Facebook profilinde yayımladığını kabul etti.

28 Mayıs 2024'te AEPD, veri sorumlusu hakkında yaptırım süreci başlatmıştır. AEPD, veri sorumlusunun kişisel profilinde ve 400 kişilik bir Facebook grubunda ilgili kişi ve eşinin adını yayımlamasını, GDPR kapsamında bir kişisel veri işleme faaliyeti olarak değerlendirmiştir. Ancak, veri sorumlusunun bu işlemi gerçekleştirmek için GDPR Madde 6(1) uyarınca yasal bir dayanağı bulunmadığı belirtilmiştir.

AEPD, veri sorumlusuna 1.000 Euro para cezası uygulamış ve yayımladığı içeriği kişisel profilinden ve paylaştığı Facebook grubundan kaldırmasını konusunda talimat vermiştir.

İspanya'nın idari işlemlerle ilgili 39/2015 sayılı Kanunu uyarınca, AEPD, veri sorumlusunun iddia edilen ihlalleri kabul edebileceğini ve/veya önerilen para cezasını ödeyebileceğini belirterek bu seçeneklerin her birinin cezada %20 indirim sağlayacağı konusunda veri sorumlusunu bilgilendirmiştir. Veri sorumlusu, her iki seçeneği de seçerek hem ihlalleri kabul etmiş hem de cezada toplam %40 indirimden yararlanarak 600 Euro’luk cezayı ödemiştir.

Kaynak