İtalya Veri Koruma Otoritesi, belediyenin iş başvurusunda bulunan adayların kişisel verilerini internet sitesinde yayımlamasının GDPR'ı ihlal ettiğini tespit ederek belediyeye 4.000 Euro para cezası verdi.

04.10.2024GDPR Kararı

Belediye, bir birim başkanı için işe alım süreci başlatması üzerine bu sürece katılan adaylardan biri, özgeçmiş, doğum tarihi ve mezuniyet notu gibi kişisel verilerini belediye ile paylaşmıştır. Ancak değerlendirme sürecini gerçekleştiren yönetim kurulunun toplantı tutanağı, belediyenin internet sitesinde yayımlanmıştır ve bu tutanak, ilgili kişinin yukarıda belirtilen kişisel verilerini içermektedir.

Bu sebeple ilgili kişi, verilerinin silinmesi talebiyle veri sorumlusuna başvuruda bulunmuş, ancak bu talebi yanıtsız kalmıştır. Bunun üzerine ilgili kişi, İtalya Veri Koruma Otoritesi’ne (''Otorite'') şikayette bulunmuştur.

Veri sorumlusu, Otorite’nin müdahalesi sonrasında belgeyi internet sitesinden kaldırmış ve silme talebinin yanlış bir e-posta adresine gönderildiğini öne sürmüştür. İlgili kişinin silme talebini veri koruma görevlisinin (DPO) e-posta adresine değil, o sırada boş olan genel sekreterin kişisel e-posta adresine göndermiştir.

Veri sorumlusu, belgenin şeffaflık yükümlülüklerini yerine getirmek amacıyla yayımlandığını savunmuştur.

Otorite öncelikle, bir kamu otoritesinin yalnızca GDPR'ın 6(1)(c) veya 6(1)(e) maddelerine dayanarak kişisel verileri işleyebileceğini belirtmiştir. Bu davada veri sorumlusu, ulusal idare hukukunda belirlenen şeffaflık yükümlülüklerine uymak amacıyla ilgili kişinin değerlendirmesini yayımlamak zorunda olduğunu savunmaktadır.

Otorite, yürürlükteki yasanın önceki bir versiyonunun bu belgenin yayımlanmasını öngördüğünü, ancak ihlalin gerçekleştiği dönemde yürürlükte olan yasanın (örneğin, 33/2013 sayılı d.lgs. 19(1). maddesi) nihai sıralamanın yayımlanmasını zorunlu kıldığını, yani yalnızca başarılı seçilen kişinin isminin yayımlanması gerektiğini belirtmiştir. Bu nedenle Otorite, GDPR'ın 5(1)(a) ve 6. maddelerinin ihlal edildiğini tespit etmiştir.

Bununla birlikte Otorite, veri sorumlusunun ilgili kişinin silme talebine zamanında yanıt vermediğini ve Otorite süreci başlattığında bunu gerçekleştirdiğini belirtmiştir. Bu sebeple, GDPR'ın 17. maddesi ile 12(3) maddesinin ihlal edildiği sonucuna varmıştır.

Bu gerekçelerle Otorite, belediyeye 4.000 Euro tutarında para cezası verdi.

Kaynak