İtalya Veri Koruma Otoritesi tarafından, bir ilgili kişinin uygulama içi ayarlardan ticari amaçlı bildirimler gönderilmesine itiraz etmesine rağmen bildirim almaya devam etmesi ve bankanın sunduğu teknik hata savunmasının yetersiz bulunması sebebiyle idari para cezası verilmiştir.

25.09.2026GDPR Kararı

İtalya Veri Koruma Otoritesi ("Otorite") tarafından, Banco Bilbao Vizcaya Argentaria, S.A. (BBVA) İtalya şubesine ("veri sorumlusu"), bir ilgili kişinin uygulama içi ayarlardan ticari amaçlı bildirimlere itiraz etmesine rağmen bildirim göndermeye devam etmesi nedeniyle 5.508.000 Euro tutarında idari para cezası uygulanmasına karar verilmiştir.

Somut olayda ilgili kişi, veri sorumlusuna ait bankacılık uygulaması üzerinden ticari amaçlı bildirim ayarlarını devre dışı bırakmış ve akabinde veri sorumlusunun müşteri hizmetlerine ulaşarak iletişim süreçlerine yönelik itirazını doğrudan iletmiştir. Tüm bu işlemlere rağmen ilgili kişi, uygulama üzerinden 10 adet istenmeyen ticari amaçlı bildirim almaya devam etmiş ve durumu Otorite'ye şikayet etmiştir. Veri sorumlusu gerçekleştirilen soruşturmadaki savunmasında; bildirimlerin iptal edilememesinin banka içi sistemler ile Müşteri İlişkileri Yönetimi (CRM) birimi arasındaki bir senkronizasyon ve teknik hatadan kaynaklandığını, sorunun sonradan çözüldüğünü ve ilgili kişinin itirazını iletmek üzere gizlilik politikasında açıkça belirtilen Veri Koruma Görevlisi (DPO) e-posta adresleri yerine yalnızca müşteri hizmetleri ile iletişime geçtiğini ileri sürmüştür.

Otorite tarafından gerçekleştirilen detaylı incelemede, ilgili kişinin itiraz hakkını uygulamanın kendi ayarları üzerinden doğru ve geçerli bir şekilde kullandığı, dolayısıyla teknik bir hatanın bu meşru talebin yerine getirilmemesi için bir gerekçe oluşturamayacağı tespit edilmiştir. Otorite, Genel Veri Koruma Tüzüğü ("GDPR") gereği ilgili kişilerin haklarını kullanırken spesifik e-posta adresleri gibi belirli formatları veya iletişim kanallarını kullanmaya zorlanamayacağını, uygulamanın kendi ayarlarının bu işlem için sunulmuş standart bir yöntem olduğunu vurgulamıştır. İlaveten, müşteri hizmetleri departmanının ilgili kişiye "uygulama bildirimlerinin kapatılamayacağını, eğer promosyon bildirimlerine ihtiyaç duymuyorsa bunları sadece görmezden gelebileceğini" beyan etmesinin, veri sorumlusunun şeffaflık yükümlülüklerine ve alması gereken uygun organizasyonel tedbirlere tümüyle aykırı olduğu saptanmıştır. Veri sorumlusunun, itirazın ardından ilgili kişinin talebine hiçbir geri dönüş sağlamadığı ve itirazın işleme alınabilmesi için ancak şikayet üzerine Otorite'nin müdahalesinden sonra eyleme geçtiği belirlenmiştir.

Sonuç itibarıyla Otorite, veri sorumlusunun GDPR'ın 5(1)(a), 12, 21 ve 24. maddelerini ihlal ettiğine karar vermiştir. Veri sorumlusunun daha önce erişim hakkının geciktirilmesi nedeniyle sahip olduğu ihlal geçmişi ve 7 ay süren mevcut ihlalin niteliği ağırlaştırıcı faktörler olarak değerlendirilmiş; veri sorumlusuna 5.508.000 Euro idari para cezası uygulanmasına ve bu kararın Otorite web sitesinde yayımlanmasına hükmedilmiştir.

İlgili habere buradan ulaşabilirsiniz.